SEDR vs. antivirus: qué protege de verdad los equipos de tu empresa
// syswork LOG · categoríaComparativaslectura11 MIN

EDR vs. antivirus: qué protege de verdad los equipos de tu empresa

Diferencias reales entre un antivirus y un EDR: qué detecta cada uno, qué cuesta, qué exige operar y cuándo una PyME mexicana necesita dar el salto (y cuándo no).

Consola de seguridad mostrando la actividad de los equipos de una empresa en tiempo real
Consola de seguridad mostrando la actividad de los equipos de una empresa en tiempo real

La conversación llega casi siempre igual: un proveedor propone cambiar el antivirus por un EDR, el precio se multiplica por tres y dirección pregunta qué se está comprando exactamente.

Es una buena pregunta, y la respuesta honesta no es "EDR siempre". Es que son herramientas que responden preguntas distintas, y cuál te conviene depende de algo que rara vez se discute: si vas a tener quién mire lo que la herramienta encuentre.

La diferencia de fondo, en una frase

El antivirus pregunta: "¿este archivo es malo?" Compara contra firmas de malware conocido y patrones sospechosos. Si coincide, bloquea.El EDR pregunta: "¿este comportamiento es normal?" Observa qué hace cada proceso en el equipo: qué otros procesos lanza, qué archivos modifica, con qué direcciones se comunica, qué se ejecuta a qué hora. Si el patrón no encaja, alerta — aunque ningún archivo involucrado sea malicioso.

Esa segunda pregunta existe porque el ataque moderno frecuentemente no trae malware. Se entra con una credencial robada y se opera con herramientas que ya están en el equipo: PowerShell, tareas programadas, utilidades de administración legítimas de Windows. Para un antivirus, todo eso es software normal — porque lo es.

Comparación directa

Antivirus (EPP)EDR
Qué detectaMalware conocido y variantes por patrónComportamiento anómalo, incluso sin malware
Contra credenciales robadasPoco útilDetecta el uso anómalo
Contra herramientas del sistemaCiego por diseñoEs su terreno
Qué dejaUn registro de bloqueosHistorial completo de la actividad del equipo
Respuesta ante incidenteBloquea el archivoAísla el equipo, mata procesos, revierte cambios
Investigación posteriorMuy limitadaPermite reconstruir qué pasó y por dónde entró
OperaciónSe instala y se olvidaGenera alertas que alguien debe interpretar
Costo relativoBaseEntre 2 y 5 veces el antivirus

La ventaja que casi nadie menciona: saber qué pasó

Cuando una empresa con solo antivirus sufre un incidente, la escena es siempre la misma. ¿Por dónde entraron? ¿Qué se llevaron? ¿Cuándo empezó? ¿Sigue adentro?

Y no hay respuesta. No porque falte talento, sino porque no hay registro. El antivirus guarda lo que bloqueó, no lo que dejó pasar.

El EDR conserva el historial de actividad de los equipos. Eso permite reconstruir la cadena: qué correo, qué clic, qué proceso, qué credencial, qué movimiento lateral. Y esa reconstrucción es lo que determina si la recuperación es quirúrgica o total.

Es una diferencia con consecuencias legales, además. Si hubo datos personales de por medio, la Ley Federal de Protección de Datos Personales obliga a evaluar el alcance de la fuga. Sin registro, no hay evaluación posible — y "no sabemos qué se llevaron" es una posición terrible frente a un cliente o una autoridad.

La trampa del EDR sin nadie que lo mire

Aquí está el error más caro y el más frecuente.

Un EDR no bloquea y se calla. Detecta cosas ambiguas y genera alertas que requieren criterio humano: un proceso inusual puede ser un ataque o puede ser el sistema de nómina haciendo algo raro pero legítimo. Alguien tiene que distinguir.

Si nadie va a mirar esa consola, pasa lo predecible: las alertas se acumulan, la gente se acostumbra a ignorarlas y la empresa paga tres veces más por un antivirus con una pantalla bonita. Eso es peor que no tenerlo, porque además genera la sensación de estar protegido.

MDR —detección y respuesta gestionadas— es el EDR más el equipo que lo vigila. Un tercero recibe las alertas, las interpreta, descarta el ruido y avisa (o actúa) cuando algo importa. Cuesta más que la licencia sola y mucho menos que contratar a alguien de tiempo completo para verla. Para una empresa de 20 a 200 personas, suele ser la única forma en que el EDR realmente sirve. Es una de las funciones que entran en un esquema de soporte gestionado — los números de esa comparación están en TI interno vs. servicios administrados.

Cuándo sí conviene dar el salto

Cuando se cumple al menos una de estas cuatro:

  1. La empresa no opera sin sus sistemas. Si un día detenida cuesta más que un año de EDR gestionado, la cuenta ya está hecha.
  2. Maneja datos personales o información sensible de clientes. Fuga con consecuencias legales y reputacionales.
  3. Un cliente grande o una aseguradora lo exige. Cada vez más común: aparece en los cuestionarios de proveedor y en los requisitos de las pólizas de ciberriesgo.
  4. Ya hubo un incidente. Después del primero, la conversación sobre presupuesto es distinta.

Cuándo no

Cuando falta la higiene básica. Es incómodo decirlo cuando hay un presupuesto aprobado, pero es cierto: un EDR sobre una empresa sin parcheo, sin doble factor y sin respaldos probados es una inversión mal puesta.

El orden que rinde más, en una empresa que empieza de cero:

  1. Doble factor en correo y accesos remotos. Barato y es el control que más ataques detiene. Cómo activarlo.
  2. Respaldos que restauran, probados. No que existan: que restauren. El criterio.
  3. Parcheo con vía rápida para lo crítico. Sistemas operativos, navegadores, equipos de perímetro.
  4. Superficie de exposición mínima. Nada en internet que no necesite estarlo.
  5. Antivirus de nueva generación bien configurado, en todos los equipos, sin excepciones "por rendimiento".
  6. Y entonces sí, EDR — preferentemente gestionado.

Los primeros cinco escalones cuestan poco y cubren la mayoría de lo que aparece en los boletines mensuales. El sexto atrapa lo que se coló.

Lo que ninguno de los dos hace

Ni el antivirus ni el EDR:

  • Evitan que alguien entregue su contraseña en una página falsa. Eso lo reduce el simulacro de phishing y lo detiene el doble factor.
  • Restauran tu información después de un cifrado. Eso lo hacen los respaldos.
  • Parchan tus servidores.
  • Impiden que un proveedor con acceso remoto sea la puerta de entrada.

Son una capa. Una buena, cada vez más necesaria — y una sola.

El resumen para dirección

Antivirus: detiene lo conocido, se instala y se olvida, cuesta poco. Suficiente para una empresa pequeña con higiene decente y poca exposición.

EDR: detecta comportamiento anómalo, deja rastro para investigar, permite aislar un equipo en segundos. Necesario cuando la operación depende de los sistemas o hay datos sensibles — y solo útil si alguien lo vigila.

Si la decisión está entre un EDR sin vigilancia y un antivirus bien operado con el resto de la higiene en orden, la segunda opción protege más y cuesta menos. Si ya tienes la higiene y sigues expuesto, el EDR gestionado es el siguiente escalón lógico.

Diagnóstico honesto

¿EDR o primero ordenar lo básico?

Revisamos tu parque, tu exposición real y tu capacidad de respuesta. Te decimos qué toca primero, aunque no sea lo que vendemos.

Solicitar diagnóstico

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#edr#antivirus#infraestructura

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿No sabes si necesitas EDR o solo ordenar lo básico?

Revisamos tu parque, tu exposición y tu capacidad de respuesta, y te decimos honestamente qué toca primero.

Ver ciberseguridad gestionada