Las EPP se centran en prevenir amenazas conocidas o amenazas que se comportan de maneras conocidas. Otra clase de solución de seguridad de endpoints, denominada detección y respuesta de endpoints (EDR), permite a los equipos de seguridad responder a las amenazas que eluden las herramientas preventivas de seguridad de endpoints.
Las soluciones de EDR monitorizan continuamente los archivos y aplicaciones que entran en cada dispositivo, buscando actividades sospechosas o maliciosas que indiquen la presencia de malware, ransomware o amenazas avanzadas. La EDR también recopila continuamente datos de seguridad detallados y telemetría, almacenándolos en un data lake donde se pueden utilizar para análisis en tiempo real, investigación de causas raíz, búsqueda de amenazas y mucho más.
La EDR suele incluir análisis avanzados, análisis de comportamiento, inteligencia artificial (IA) y machine learning, capacidades de automatización, alertas inteligentes y funciones de investigación y corrección que permiten a los equipos de seguridad:
- Correlacione los indicadores de compromiso (IOC) y otros datos de seguridad de endpoints con fuentes de inteligencia de amenazas para detectar amenazas avanzadas en tiempo real.
- Reciba notificaciones de actividades sospechosas o amenazas reales en tiempo real, junto con datos contextuales que pueden ayudar a aislar las causas raíz y acelerar la investigación de amenazas.
- Realice análisis estáticos (análisis de código sospechoso de ser malicioso o estar infectado) o dinámicos (ejecución de código sospechoso de forma aislada).
- Establezca umbrales para los comportamientos de los endpoints y alertas para cuando se superen esos umbrales.
- Automatice las respuestas, como la desconexión y puesta en cuarentena de dispositivos individuales, o el bloqueo de procesos, para mitigar los daños hasta que pueda resolverse la amenaza.
- Determine si otros dispositivos de punto final se ven afectados por el mismo ciberataque.
Muchos EPP más nuevos o avanzados incluyen algunas capacidades de EDR, pero para una protección completa de los endpoints que abarque la prevención y la respuesta, la mayoría de las empresas deben emplear ambas tecnologías.