Cuando se abra el diálogo de impresión: elige "Guardar como PDF", luego desmarca "Encabezados y pies de página" en Más ajustes.
Guía de Compra de Managed Detection & Response
Resumen Ejecutivo
Managed Detection and Response (MDR) es ahora el modelo dominante para las operaciones de seguridad entre las organizaciones de mid-market y empresariales en Europa. Construir un SOC 24/7 interno requiere 8-12 analistas, tres rotaciones de turno, herramientas dedicadas y un presupuesto de formación permanente. Para la mayoría de las organizaciones de menos de 5.000 empleados, MDR es estructuralmente más barato, más rápido de desplegar y más eficaz. Esta guía es el compañero del lado del comprador para la decisión de compras: capacidades, requisitos de cobertura, modelos de precios, criterios de evaluación y banderas rojas.
Puntos clave
- MDR es fundamentalmente diferente de los servicios MSSP y SIEM-only. Los acrónimos importan — confundirlos en las compras lleva a expectativas no coincidentes y malos resultados.
- Los compradores europeos deberían exigir analistas SOC residentes en la UE y residencia de datos solo en la UE. Esto simplifica el cumplimiento del Artículo 28 del RGPD y se alinea con las expectativas de NIS2 y DORA.
- La capacidad MDR más importante es la respuesta — no solo la detección. Un proveedor que muestra alertas pero no puede contenerlas está vendiendo un producto diferente.
- Los modelos de precios varían ampliamente. Los dos más comunes son por activo (por endpoint o por servidor) y por empleado. Ambos tienen modos de fallo — entiéndelos antes de firmar.
- Las afirmaciones de MTTD y MTTR del proveedor son marketing hasta que se prueben durante una prueba de concepto. Insiste en un POC pagado con incidentes reales antes de comprometerte.
A quién se dirige esta guía
- CISOs y directores de TI que evalúan proveedores MDR por primera vez o actualizan contratos existentes.
- Funcionarios de compras que ejecutan licitaciones MDR/SOC.
- Responsables de cumplimiento que impulsan la gestión de incidentes del Artículo 21(2) de NIS2 y los requisitos del Pilar 2 de DORA.
- Consejos que revisan la decisión de construir-vs-comprar para la función de operaciones de seguridad.
MDR vs MSSP vs SIEM-only
Los términos MDR, MSSP y SIEM se confunden con frecuencia — por los proveedores tanto como por los compradores. Las diferencias son sustanciales e importan para las compras. La tabla a continuación resume lo que cada uno entrega y lo que no.
| Capacidad | MDR | MSSP | SIEM-only |
|---|---|---|---|
| Monitorización 24/7 | Sí (gestionada) | Sí (gestionada) | No (lo operas tú) |
| Threat hunting | Proactivo | Limitado | No |
| Respuesta activa y contención | Sí | Limitada (escala al cliente) | No |
| Herramientas proporcionadas | Sí (stack del proveedor) | Cliente o proveedor | Cliente (solo SIEM) |
| Detection engineering | Continua | Limitada | Tú escribes las reglas |
| Modelo de precios | Por activo / por empleado | Por dispositivo / hora | Por ingesta / GB |
Si no tienes un equipo SOC interno y no puedes operar un SIEM por ti mismo, MDR es el único modelo que entrega resultados reales. MSSP te da alertas que tienes que triar. SIEM te da una herramienta que tienes que operar. MDR te da un servicio que detecta, investiga y responde.
Las Seis Capacidades a Evaluar
Los proveedores describen sus capacidades de manera diferente, pero las funciones subyacentes son las mismas. Las seis capacidades a continuación son el mínimo que cualquier proveedor MDR debe entregar. Cualquier cosa que falte es un descalificador.
Monitorización 24/7/365 de todas las fuentes en el alcance — endpoints, red, nube, identidad, correo electrónico — sin degradación fuera de horario. Verifica la cobertura del personal incluyendo fines de semana y festivos.
Reglas de detección actualizadas continuamente que cubren los TTPs actuales. Las reglas deben mapearse a MITRE ATT&CK y ser personalizables al entorno del cliente. Detection-as-code es un fuerte indicador de madurez.
Caza proactiva de indicadores de compromiso que la detección automatizada pasa por alto. La cadencia de caza, la metodología y los informes deben estar en el contrato.
Analistas humanos que investigan cada alerta antes de la notificación al cliente. La tasa de falsos positivos y el tiempo mediano de triaje deben ser medibles y reportados mensualmente.
La capacidad del proveedor de contener realmente un incidente confirmado — no solo notificar al cliente. Las opciones de contención deben definirse en el contrato: kill proceso, aislar host, bloquear IP, deshabilitar cuenta, revocar sesión.
Métricas mensuales sobre alertas triadas, incidentes confirmados, MTTD, MTTR, hallazgos de caza y cambios de postura. Revisiones de negocio trimestrales con recomendaciones accionables.
Cobertura de MITRE ATT&CK
El marco MITRE ATT&CK es el estándar de la industria para describir el comportamiento adversario. Un proveedor MDR serio mapea sus reglas de detección a ATT&CK e informa la cobertura por táctica. Las barras a continuación muestran la cobertura típica por táctica — cualquier cosa por debajo del 70% en una táctica crítica debe levantar preguntas.
Tenga en cuenta que el 100% de cobertura es imposible — y los proveedores que lo afirman están mintiendo. La matriz MITRE ATT&CK tiene cientos de técnicas y docenas de subtécnicas. Lo que importa es la cobertura de las técnicas que los atacantes realmente usan contra tu sector. Insiste en informes de cobertura filtrados por sector, no en conteos absolutos.
Modelos de Precios
El precio de MDR se está moviendo de por-dispositivo a modelos por-empleado y por-activo. El donut a continuación muestra cómo se desglosa un presupuesto MDR típico. Los dos modelos de precios más comunes se describen después — elige el que coincida con tu perfil de activos.
Banderas Rojas del Proveedor
Algunos comportamientos del proveedor son descalificadores inmediatos. La lista a continuación es el consenso de los equipos europeos de compras de MDR. Cualquiera de estos es razón suficiente para eliminar a un proveedor de la lista corta independientemente del precio o el marketing.
- Analistas SOC basados fuera de la UE. Para los clientes europeos esto es un riesgo de terceros NIS2 y un problema de transferencia del Capítulo V del RGPD.
- No se ofrece prueba de concepto pagada. Los proveedores que rechazan un POC están ocultando algo.
- Cobertura "24/7" que en realidad es "horario laboral + escalado on-call". Verifica el modelo de plantilla.
- Reglas de detección descritas solo en términos de marketing. Los proveedores maduros pueden mostrar su biblioteca de reglas y el mapeo MITRE.
- Respuesta activa limitada a "alertar y escalar al cliente". Eso no es respuesta — es notificación.
- Sin referencias de clientes a tu escala y sector. El proveedor puede tener experiencia — pero no en entornos como el tuyo.
- Términos del contrato que te bloquean durante tres años sin cláusula de salida. El proveedor sabe que la relación se agriará y se está protegiendo.
- Sin compromisos de métricas en el SLA. MTTD y MTTR deben ser contractuales, con cláusulas de crédito por no cumplirlos.
- Threat intelligence reclamada pero nunca demostrada. Pide muestras de informes de inteligencia — los proveedores genéricos regurgitan feeds públicos.
- Sin reglas de compromiso claras para la respuesta activa. Cada contrato de MDR debe especificar qué puede y qué no puede hacer el proveedor automáticamente vs. con la aprobación del cliente.
Por Qué Orizon Oversight
Oversight es la oferta de SOC gestionado y MDR de Orizon. Está construida en torno a los requisitos del comprador europeo en este documento — analistas residentes en la UE, residencia de datos solo en la UE, informes alineados con NIS2 y respuesta activa que realmente contiene los incidentes en lugar de simplemente notificarte sobre ellos.
Próximos pasos
- Reserva una llamada de scoping de Oversight sin compromiso para entender el ajuste para tu entorno.
- Solicita un POC de Oversight — una prueba real de dos semanas con monitorización activa de un alcance definido.
- Obtén un informe mensual de muestra de Oversight para que puedas comparar la calidad de los informes con otros proveedores.
Contacto: [email protected] · orizon.one/oversight · Infraestructura UE soberana.