EDR vs antivirus: diferencias, usos y cuál necesitas
Antivirus y EDR protegen los endpoints de forma distinta. Compara prevención, telemetría, investigación y respuesta para elegir con criterio.

Antivirus y EDR protegen los equipos, pero no hacen exactamente lo mismo. El antivirus tradicional intenta impedir o eliminar software malicioso conocido. Un EDR —Endpoint Detection and Response— añade observación continua del comportamiento, investigación y acciones de respuesta sobre ordenadores y servidores.
La pregunta útil no es cuál «gana», sino qué visibilidad y capacidad de actuación necesita la organización. En muchos productos actuales ambas funciones están integradas.
Qué hace un antivirus
El antivirus analiza archivos, procesos y otras zonas del sistema buscando señales conocidas de malware. Puede utilizar firmas, reputación, heurística y modelos de comportamiento. Cuando detecta una amenaza, bloquea, pone en cuarentena o elimina el elemento.
Es una barrera preventiva esencial para equipos personales y corporativos. Su alcance, sin embargo, puede resultar insuficiente cuando el ataque utiliza herramientas legítimas, credenciales robadas o una secuencia de acciones que por separado parecen normales.
Qué añade un EDR
Un EDR registra telemetría del endpoint: procesos, relaciones padre-hijo, conexiones, cambios relevantes, usuarios y otras acciones. Relaciona esos eventos para detectar comportamientos sospechosos y facilita que un analista reconstruya qué ocurrió.
También puede permitir acciones remotas como aislar un equipo de la red, detener un proceso, poner un archivo en cuarentena, recopilar evidencias o iniciar una investigación sobre otros dispositivos.
La guía #StopRansomware de CISA recomienda desplegar controles de allowlisting o EDR en los activos para limitar software no autorizado y reforzar la respuesta frente a ransomware.
Diferencias clave
Objetivo
El antivirus se orienta principalmente a prevenir y eliminar malware. El EDR busca detectar, investigar y responder a actividad sospechosa, incluso cuando no existe un archivo malicioso evidente.
Contexto
Una detección antivirus puede indicar qué archivo fue bloqueado. Un EDR intenta mostrar cómo llegó, qué proceso lo ejecutó, qué usuario estaba activo, con qué destinos se comunicó y si el mismo patrón aparece en otros equipos.
Respuesta
El antivirus suele actuar sobre el objeto detectado. El EDR ofrece medidas más amplias: aislamiento, búsqueda en toda la organización, recogida de datos y remediación coordinada.
Operación
Un antivirus puede proteger con poca intervención. Un EDR aporta valor cuando alguien revisa alertas, mantiene políticas, investiga y mejora las detecciones. Instalarlo sin capacidad operativa puede crear una falsa sensación de cobertura.
Ejemplo: PowerShell utilizado de forma sospechosa
PowerShell es una herramienta legítima de administración. Bloquearla por completo puede impedir tareas necesarias. Un antivirus quizá no detecte nada si no aparece un archivo malicioso conocido.
Un EDR puede observar que un documento abrió un intérprete, que este descargó contenido, creó persistencia y se conectó con un dominio extraño. La secuencia aporta el contexto que permite investigar. El analista puede aislar el equipo, revisar la cuenta implicada y buscar el mismo comportamiento en el resto del entorno.
¿EDR sustituye al antivirus?
No debe asumirse así. Muchos EDR incluyen capacidades modernas de prevención de malware y pueden actuar como plataforma de protección del endpoint. Otros complementan un antivirus existente. La respuesta depende del producto, la arquitectura, la licencia y la configuración.
Lo que sí debe evitarse es mantener dos motores incompatibles que compitan por los mismos recursos o interfieran entre sí. La combinación debe estar soportada y probada.
Cuándo puede bastar una protección básica
En un entorno doméstico bien actualizado, con cuentas sin privilegios administrativos, MFA, copias probadas y hábitos seguros, la protección integrada del sistema puede cubrir una parte importante del riesgo.
La necesidad de EDR aumenta cuando hay muchos endpoints, teletrabajo, información sensible, requisitos de investigación, administradores privilegiados o impacto elevado ante una interrupción.
Qué revisar antes de elegir un EDR
- Cobertura: sistemas operativos, servidores, dispositivos remotos y cargas cloud.
- Telemetría: qué registra, cuánto conserva y qué consultas permite.
- Respuesta: aislamiento, remediación, reversión y permisos necesarios.
- Calidad de alertas: contexto, agrupación, severidad y facilidad para afinar reglas.
- Operación: quién revisará avisos, en qué horario y con qué procedimiento.
- Privacidad: qué datos recoge, dónde se almacenan y quién puede consultarlos.
- Integración: SIEM, identidad, tickets, correo y otras fuentes.
- Rendimiento: impacto real en los equipos y compatibilidad con aplicaciones críticas.
Errores frecuentes
- desplegar el agente pero no comprobar que todos los equipos reportan;
- dejar políticas en modo auditoría indefinidamente;
- enviar todas las alertas al mismo nivel de prioridad;
- no practicar el aislamiento y la recuperación;
- conceder permisos de administración excesivos en la consola;
- conservar telemetría sin una finalidad clara;
- medir el éxito por el número de alertas en vez de por el riesgo reducido.
Cómo encaja en un Blue Team
El EDR es una fuente y una herramienta de respuesta, no el Blue Team completo. Sus datos deben relacionarse con identidad, red, correo y contexto del activo. Una alerta de ejecución será mucho más importante si afecta a un servidor crítico o coincide con un inicio de sesión anómalo.
Para entender el flujo completo, revisa primero qué hace un SOC y cómo investiga una alerta.
Preguntas frecuentes
¿EDR significa que alguien vigila mi equipo en tiempo real?
La plataforma recopila telemetría y genera detecciones. Que exista monitorización humana continua depende del servicio contratado y de la organización.
¿Un EDR evita todos los ataques?
No. Reduce riesgo y mejora la investigación, pero necesita configuración, cobertura, mantenimiento y una respuesta eficaz.
¿Qué es XDR?
XDR amplía la correlación y respuesta a varias capas, como endpoint, identidad, correo, red o cloud. El término y el alcance exacto cambian según el fabricante.
La telemetría solo protege cuando se convierte en una decisión. Aprende a investigar eventos, priorizar señales y documentar la respuesta.
Continúa con el curso Cyber2Camp+ de Analista SOC y Blue Team