← All articles

Detección en endpoint frente a antivirus: qué ha cambiado

·2 min read·By Adrian

Also available in EN, RO

El antivirus funciona comparando ficheros con una lista de firmas conocidas. Ese modelo era sólido cuando el malware era un fichero que uno descargaba. Cada vez lo es menos.

Qué se le escapa a la comparación de firmas

  • Vivir de la tierra. El atacante usa herramientas que ya están en la máquina: el motor de scripting, la utilidad de administración remota, el compresor. Todos los ficheros son legítimos y están correctamente firmados.
  • Ejecución sin fichero. La carga nunca toca el disco y se ejecuta íntegramente en memoria.
  • Credenciales robadas. Un inicio de sesión válido desde un sitio inesperado no implica malware alguno.
  • Muestras nuevas. El ransomware se recompila con frecuencia para cada víctima, así que la firma todavía no existe.

Ninguno de estos casos produce un fichero en una lista.

Qué añade la detección y respuesta

La detección en endpoint observa comportamiento en lugar de ficheros, y lo registra:

  • La cadena de qué lanzó qué: un documento que abre un script que abre una conexión de red es sospechoso independientemente de los ficheros implicados
  • Patrones de cifrado sobre muchos ficheros en poco tiempo
  • Intentos de acceso a credenciales del sistema operativo
  • La capacidad de aislar un equipo de la red en remoto y de inmediato
  • Una línea temporal posterior, para poder responder a qué se alcanzó y cuándo

Esta última capacidad se subestima. Tras un incidente, la diferencia entre "lo contuvimos" y "no sabemos qué se llevaron" es si algo estaba grabando.

La parte que los fabricantes omiten

La detección genera alertas, y las alertas necesitan a una persona. Una herramienta que envía un aviso a las dos de la mañana a un buzón sin vigilancia no ha mejorado su posición.

O alguien mira la consola en horario laboral y se aceptan los límites de eso, o se contrata un servicio gestionado en el que alguien la mira de forma continua. Ambas son defendibles. Comprar la herramienta y no mirar nada, no.

Una posición razonable para una pyme

  • Detección y respuesta en todos los puestos y servidores
  • Alertas dirigidas a un sitio con responsable con nombre y apellidos
  • Aislamiento automático para detecciones de alta confianza, para que contener no espere a una persona
  • Treinta días de telemetría conservada, como mínimo

Lo desplegamos y vigilamos dentro de ciberseguridad.

← Blog