Seguridad a fondo · Unidad 23 · Lección 1 de 14
Cómo protegen los equipos el antivirus y EDR
Sigue un evento desde el equipo hasta una decisión y descubre qué permite concluir un panel sin alertas.
ATT&CK TA0005 Defense Evasion
Para prepararteDefensas y detección
Después de esta lección puedes
- Distinguir prevención, telemetría del equipo, detección y respuesta.
- Explicar cómo el contexto y la salud del sensor cambian el significado de una alerta.
- Describir una carencia de cobertura con pruebas y una mejora práctica.
Imagina una alarma de humo, un registro de incidentes y un equipo preparado para responder. Resuelven problemas relacionados, pero tener la alarma no proporciona el registro ni el equipo. La seguridad de los endpoints funciona de forma parecida.
El antivirus puede prevenir o remediar actividad maliciosa. EDR añade investigación y respuesta alrededor de la actividad del equipo. Las funciones se solapan: un antivirus moderno puede usar análisis de comportamiento y aprendizaje automático, además de firmas. “El antivirus solo lee archivos y EDR solo observa comportamiento” simplifica demasiado.
Cuatro tareas, no una marca verde
La prevención intenta detener una acción no deseada. La recogida registra observaciones seleccionadas: el inicio de un proceso, un cambio de archivo, una conexión o una identidad. La detección evalúa esas observaciones mediante reglas o modelos. La respuesta puede avisar a un analista, poner un elemento en cuarentena o aislar un equipo, según la política.
Cada tarea necesita comprobaciones distintas. Un agente instalado puede tener una política antigua. Un sensor sano puede enviar eventos que ninguna regla evalúa. Una alerta útil puede esperar en una cola desatendida. Pregunta dónde funciona la cadena y dónde faltan pruebas.
Pistas estáticas y de comportamiento
La inspección estática examina un elemento sin ejecutarlo: por ejemplo, su estructura, reputación o patrones reconocibles. El análisis de comportamiento estudia actividad y relaciones a lo largo del tiempo. Ninguno promete reconocer todas las amenazas.
En un portátil ficticio de nóminas, una herramienta administrativa firmada se conecta a un servidor. Puede ser mantenimiento programado o una sesión inesperada. El nombre de la herramienta es el mismo; el usuario, la hora, el proceso padre, el destino y el propósito aprobado aportan contexto. Utilizar herramientas del sistema no es automáticamente malicioso ni automáticamente seguro.
Dónde encaja AMSI
La interfaz de análisis antimalware de Windows permite que las aplicaciones y servicios integrados pidan a un proveedor antimalware que inspeccione contenido, incluso en memoria. Un motor de scripts es una posible integración.
AMSI es una interfaz, no el motor de detección. No sustituye los permisos del equipo ni garantiza cobertura de todos los programas. Un inventario útil identifica qué aplicaciones la integran, qué proveedor está activo y cómo influyen los resultados del análisis en la aplicación.
Lee una alerta como una pregunta
Una alerta señala una condición que merece evaluación. Por sí sola no demuestra un incidente. Del mismo modo, la ausencia de alertas no demuestra seguridad. La telemetría puede ser incompleta por retención, configuración, límites de eventos, actividad no cubierta o equipos ausentes.
En un incidente ficticio, reúne equipo, cuenta, fecha, fuente del evento y comportamiento esperado. Separa “el evento existe” de “la regla coincidió” y de “alguien respondió”. Usa pruebas redactadas: los registros pueden contener datos personales o argumentos sensibles.
Mejora la cobertura sin saturar al equipo
Compara detecciones útiles con falsas alarmas y actividad omitida. Una regla que alerta de todos los procesos resulta difícil de operar. Ajustarla exige actividad legítima representativa, una condición no deseada bien definida y una persona responsable de revisar el resultado.
Una mejora concreta describe la carencia y su comprobación: “Faltaban tres portátiles gestionados en el inventario; incorporarlos, verificar telemetría reciente y asignar un responsable de alertas”. Es más útil que declarar ineficaz todo el producto.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
Un proveedor dice que su antivirus supervisa el comportamiento. ¿Es contradictorio?
Ver la respuesta
Respuesta correcta: No; un antivirus moderno puede combinar métodos estáticos y de comportamiento. Las categorías se solapan. Las firmas son una técnica, no la definición de todo antivirus.
-
Una acción no produjo alertas. ¿Cuál es la mejor conclusión inicial?
Ver la respuesta
Respuesta correcta: Comprobar si se observó la acción y qué política la evaluó. La ausencia de telemetría, una excepción, un umbral o una actividad legítima pueden explicar el resultado.
-
Una herramienta administrativa firmada aparece en una alerta. ¿Qué conviene examinar?
Ver la respuesta
Respuesta correcta: El actor, el proceso padre, el destino y el propósito. La firma informa sobre identidad del editor e integridad; el contexto ayuda a interpretar la actividad.
-
¿Qué proporciona AMSI?
Ver la respuesta
Respuesta correcta: Una interfaz para que las aplicaciones integradas soliciten inspección antimalware. La cobertura depende de la integración, el proveedor y la política. AMSI no es un monitor universal.
Pruébalo
- EscribeUn portátil ficticio registra un proceso sospechoso, pero su panel no muestra alertas. Escribe una pregunta sobre recogida, otra sobre política de detección y otra sobre respuesta. Decide qué pruebas distinguirían una excepción prevista de una carencia de cobertura.