XDR
En detección y respuesta, XDR es extended detection and response: una plataforma que correlaciona señales de endpoint, correo, identidad, red y cloud en una sola vista, para que una secuencia de sucesos individualmente anodinos se pueda reconocer como una única intrusión. La palabra que lleva el significado es correlación, no recolección.
Cómo funciona
La telemetría de varios dominios se normaliza a un esquema común y se une por entidades compartidas: un usuario, un dispositivo, un proceso, una sesión, un fichero. La lógica de detección corre entonces sobre los datos ya unidos y no dentro de una sola fuente, y las alertas relacionadas se agrupan en un solo caso con la secuencia reconstruida, que es lo que ahorra tiempo al analista.
La distinción con sus vecinos conviene decirla con precisión. EDR es telemetría profunda y respuesta en el endpoint. Un SIEM ingiere cualquier cosa que emita un registro y vale lo que valga el contenido que se escriba para él. XDR es más estrecho y más opinado: un conjunto fijo de fuentes que el fabricante entiende, con la correlación puesta y no escrita. MDR no es tecnología en absoluto, es un servicio que opera alguna de las anteriores.
Qué sale mal
La etiqueta es una categoría de marketing antes que una categoría de producto, y la pregunta práctica es siempre qué fuentes se correlacionan de verdad. Una plataforma que correlaciona su propio agente de endpoint con su propio producto de correo, y trata a un proveedor de identidad de terceros como un registro que almacenar y no como una entidad por la que unir, está dando una consola integrada y no detección entre dominios. La identidad es la fuente que más veces resulta ser de segunda clase, y es la que más importa frente a un atacante que inicia sesión en vez de entrar por la fuerza.
El segundo efecto es el amarre por telemetría. La calidad de la correlación depende de los sensores del propio fabricante, así que la plataforma es más fuerte justo donde desplaza a otras herramientas, y la cobertura decae fuera de esa huella. Eso no es un escándalo, es el diseño, pero hay que medirlo en vez de suponerlo: qué ve cuando la intrusión transcurre enteramente sobre binarios firmados del sistema y una sesión robada.
Dónde aparece esto en una auditoría
Ponemos a prueba la afirmación paseando un ataque entre dominios a propósito: una sesión obtenida por phishing en la plataforma de identidad, una acción en la plataforma de correo, y después actividad en un endpoint, y comprobamos si la plataforma las unió en un solo caso o levantó tres alertas de prioridad baja sin relación entre ellas. El hallazgo es la unión que no ocurrió, con las marcas de tiempo que lo enseñan, que es un entregable mucho más útil que un porcentaje de cobertura sacado de una hoja de producto.