EDR/XDR gestionado
Detección de comportamiento anómalo, aislamiento de equipos comprometidos y priorización de alertas en los endpoints de su organización, operado por un equipo que revisa las señales todos los días.
El problema que resuelve
Un antivirus tradicional detiene amenazas conocidas, pero no observa comportamiento sospechoso ni permite contener un equipo comprometido a tiempo. Sin alguien revisando las alertas, la detección temprana no sirve de mucho. EDR/XDR gestionado combina la tecnología de detección con un equipo que prioriza y actúa sobre lo que realmente importa.
Para qué tipo de organización es
Pensado para organizaciones que ya tienen (o están evaluando) una plataforma de EDR/XDR pero no cuentan con capacidad interna para monitorear alertas de forma continua ni para investigar y contener incidentes en endpoints.
- Organizaciones con decenas o cientos de endpoints donde una revisión manual de alertas no es sostenible.
- Equipos de TI que reciben alertas de seguridad pero no tienen tiempo ni experiencia para priorizarlas.
- Empresas que necesitan evidencia de contención ante un incidente para fines de auditoría o de clientes.
Alcance general
El alcance cubre los endpoints (estaciones de trabajo, laptops, servidores) explícitamente incluidos en el acuerdo. La correlación con otras fuentes de señal (XDR) depende de la tecnología disponible y se define durante la evaluación técnica.
Capacidades incluidas
Detección de comportamiento
Identificación de patrones anómalos en procesos, archivos y conexiones de red de cada endpoint.
Aislamiento de endpoints
Contención de un equipo comprometido cuando la tecnología y las autorizaciones lo permiten.
Priorización de alertas
Filtrado de ruido para enfocar la atención en las señales con mayor impacto potencial.
Investigación de eventos
Revisión del historial de procesos y archivos para entender el origen de una alerta.
Entregables
- Reporte periódico de alertas atendidas y su clasificación.
- Resumen de cada endpoint aislado o investigado.
- Recomendaciones de configuración para reducir falsos positivos.
- Registro de agentes desplegados y su estado.
Proceso de incorporación
Revisamos qué protección de endpoints existe hoy y qué plataforma conviene usar o integrar.
Se instala y configura el agente de EDR/XDR en los endpoints acordados.
Se ajustan reglas de detección para reducir ruido según el entorno real.
Monitoreo, priorización y contención según el alcance y las autorizaciones acordadas.
Responsabilidades
LogiSentinel
- Monitorear alertas generadas por la plataforma EDR/XDR.
- Investigar y documentar eventos relevantes.
- Aislar endpoints comprometidos dentro de las autorizaciones acordadas.
- Recomendar ajustes de configuración según lo observado.
Cliente
- Autorizar la instalación del agente en los endpoints del alcance.
- Definir de antemano qué acciones de contención no requieren consulta previa.
- Informar sobre equipos nuevos, dados de baja o fuera del inventario.
- Proveer accesos administrativos necesarios para la operación del servicio.
Exclusiones
- Endpoints no incluidos en el alcance acordado o sin el agente instalado.
- Investigación forense con validez judicial, salvo acuerdo adicional específico.
- Prevención garantizada de cualquier amenaza — la detección depende de la tecnología y de patrones conocidos y de comportamiento.
- Soporte técnico general de los equipos (ese alcance corresponde a LogiSupport, si se contrata por separado).
Cobertura y SLA
Los tiempos objetivo de detección, investigación y contención se documentan en el SLA de cada propuesta según el plan contratado y la tecnología desplegada. La contención de un endpoint depende de la tecnología, las autorizaciones y la cobertura contratada.
Preguntas frecuentes
No. EDR se enfoca en endpoints; XDR correlaciona señales de endpoints con otras fuentes (red, identidad, correo) para dar más contexto. El alcance exacto se define según la tecnología disponible y el plan contratado.
Depende de la herramienta que use hoy y de posibles conflictos técnicos. Esto se revisa durante la evaluación técnica antes de desplegar cualquier agente.
Las condiciones bajo las cuales LogiSentinel puede aislar un endpoint sin consulta previa se documentan y autorizan explícitamente antes de iniciar el servicio.
¿Sus endpoints tienen quién los observe?
Revisemos qué protección tiene hoy y si un EDR/XDR gestionado reduce su exposición real.