Tienes MDR, pero ¿tienes un plan?
El mito del MDR: cuando externalizar la respuesta a incidentes no basta
En los últimos años, hemos sido testigos de una auténtica transformación en la forma en que las abordamos la detección y respuesta ante incidentes de ciberseguridad.
Frente a un panorama de ciberamenazas cada vez más sofisticado, el modelo tradicional de defensa, basado en infraestructuras locales y recursos internos, hemos ido dando paso a soluciones más ágiles, escalables y, sobre todo, externalizadas.
En este contexto, los servicios de Managed Detection and Response (MDR) se han convertido en una opción cada vez más popular.
Y no es para menos. La promesa de contar con un equipo experto vigilando nuestros sistemas 24/7, utilizando herramientas avanzadas de XDR, inteligencia de amenazas y algoritmos de machine learning, resulta tremendamente atractiva.
Nos permite reforzar nuestras capacidades sin tener que ampliar plantillas ni asumir inversiones desmesuradas en tecnología o formación.
Sin embargo, la comodidad puede volverse un espejismo si no entendemos bien lo que realmente estamos contratando.
Y aquí es donde quiero poner el foco: en el mito del MDR como solución mágica que nos libera de toda responsabilidad.
Porque, como bien ilustra el reciente informe de Kaspersky sobre incidentes MDR de 2024, la historia no tiene un final tan feliz si no asumimos nuestra parte del cuento.
Lo que un MDR puede, y no puede, hacer por nosotros
Cuando adoptamos un servicio MDR, lo que realmente estamos haciendo es delegar la monitorización, la detección avanzada y, en algunos casos, la primera respuesta automatizada.
Se trata de un refuerzo clave para nuestro equipo interno, especialmente si carecemos de un SOC propio o si nuestras capacidades de análisis son limitadas.
Pero hay un error común que muchos hemos cometido (o casi): creer que con eso basta.
Que contratando MDR podemos dormir tranquilos, porque ante cualquier incidente grave, alguien al otro lado del sistema se encargará de todo. Y lo cierto es que no es así.
El informe nos deja clara una realidad incómoda: cuando sufrimos un ciberincidente, las decisiones críticas siguen dependiendo de nosotros.
¿Se debe aislar un servidor que da soporte a un servicio esencial? ¿Se comunica el incidente públicamente o se gestiona internamente? ¿Se activa el plan de continuidad de negocio?
Estas y muchas otras preguntas no pueden, ni deben, ser respondidas únicamente por el proveedor del servicio. Porque el contexto, los procesos, los riesgos legales y reputacionales… todo eso solo lo conocemos desde dentro.
Esta ilusión de que alguien lo resolverá por nosotros es peligrosa. Nos adormece.
Nos lleva a relajar nuestros propios procedimientos y a postergar tareas clave como el diseño de un plan de respuesta a incidentes, la actualización de la documentación técnica o la designación de responsables operativos.
Confiamos en que el proveedor nos avisará, nos guiará, nos protegerá.
Y sí, es cierto que muchas veces lo hará. De hecho, según el informe, el 77 % de los incidentes se resolvieron correctamente tras la primera alerta.
Pero también se indica que el tiempo medio para gestionar un incidente de gravedad alta aumentó un 48 % respecto al año anterior.
¿Por qué? Porque los ciberataques son más complejos, sí. Pero también porque muchas corporaciones no están lo suficientemente preparadas para reaccionar cuando reciben esa alerta.
Es como si tuviéramos un detector de incendios ultra avanzado… pero no saber dónde están los extintores.
¿Quién debe tomar el control en un incidente? La respuesta corta es: nosotros.
Por muy buena que sea la solución MDR, hay decisiones que no podemos automatizar ni delegar.
Decisiones que requieren el contexto de negocio, el conocimiento de nuestras operaciones y la capacidad para asumir las consecuencias. Y eso solo lo podemos aportar desde dentro.
El informe pone ejemplos muy claros: ciberincidentes que se agravan porque el cliente tarda en aprobar una respuesta, sistemas vulnerables por falta de configuración adecuada, activos críticos sin inventariar o sin responsables claros. ¿Os suena?
Todo esto nos lleva a una conclusión clara: el MDR es un complemento, no un sustituto.
Es un socio que nos tiene que ayudar a ver mejor, a entender mejor y a reaccionar más rápido. Pero no es un salvavidas automático. Y desde luego, no es una excusa para no tener un plan.
Una de las partes más valiosas del informe es el apartado que habla sobre la preparación previa al incidente.
Se insiste en que, para que un servicio MDR sea realmente eficaz, debemos tener en orden nuestros propios deberes:
- Tener un mapa actualizado de activos críticos y sistemas clave.
- Contar con una guía de actuación ante incidentes, con responsables definidos y criterios de escalado.
- Establecer procedimientos claros de validación para las respuestas recomendadas por el proveedor.
- Tener la capacidad de aplicar cambios en tiempo real cuando se requiere actuar con urgencia.
- Formar a nuestro personal en concienciación y respuesta coordinada.
En otras palabras, debemos asumir nuestra parte del juego. No basta con que contratemos el mejor servicio del mercado si luego no sabemos qué hacer cuando suena la alarma.
Otra gran lección del informe es el aumento de los ciberataques llevados a cabo por humanos, como los APT o las campañas de ingeniería social bien dirigidas.
Estos ciberataques no siguen patrones automáticos, y por tanto, requieren respuestas humanas.
El 43 % de los incidentes de gravedad alta registrados en 2024 fueron provocados por actores humanos.
Esto supone un aumento del 74 % respecto a 2023. Y, lo que resulta más preocupante, muchos de ellos fueron exitosos a pesar de contar con sistemas avanzados de detección.
Este dato nos obliga a reflexionar. Porque cuando el caco digital es humano, la defensa también debe serlo. No basta con una buena tecnología.
Necesitamos equipos entrenados, procesos claros, comunicación eficaz y capacidad para tomar decisiones bajo presión.
El MDR nos avisa, nos ayuda, incluso ejecuta medidas… pero la estrategia sigue siendo nuestra responsabilidad.
Ahora bien, no quiero que se malinterprete el mensaje. No estoy diciendo que el MDR no funcione.
Muy al contrario, el informe muestra con claridad que un buen servicio MDR marca la diferencia.
Los datos lo avalan:
- La mayoría de los incidentes se detectaron con una sola alerta.
- Se logró contener el 77 % de los casos tras esa primera detección.
- Las técnicas más peligrosas, como el phishing o la ejecución maliciosa por parte del usuario, fueron interceptadas antes de causar un daño mayor.
Pero todo eso solo es posible gracias a una colaboración activa con los clientes. Porque debe haber comunicación. Porque alguien al otro lado respondió.
Y eso es lo que quiero reforzar, la idea de que el MDR es una alianza, no una delegación.
Una pieza clave dentro de una estrategia más amplia, donde nosotros seguimos siendo los protagonistas.
Después de leer el informe completo y de analizando casos recientes, nos quedamos con cinco grandes aprendizajes:
- 1. Contratar un MDR no elimina nuestra responsabilidad. Nos da herramientas, pero la gestión sigue siendo nuestra.
- 2. La preparación previa es determinante. Sin procesos claros, el tiempo de respuesta se dispara y las consecuencias se agravan.
- 3. Los ataques humanos necesitan defensa humana. No podemos enfrentarlos solo con tecnología.
- 4. La comunicación y la colaboración son clave. Cuanto mejor sea nuestra relación con el proveedor, más eficaz será la respuesta.
- 5. La concienciación de los usuarios sigue siendo fundamental. El eslabón más débil no siempre es el sistema… a menudo somos nosotros.
La ciberseguridad, como la vida, no se resuelve con atajos mágicos. No basta con externalizar un servicio y esperar que todo funcione. No hay caballeros blancos que vengan a salvarnos mientras dormimos.
Pero sí, tenemos aliados. Herramientas, expertos, tecnología puntera.
Y lo más importante: tenemos experiencia y voluntad para mejorar.
Nuestro papel, como responsables, es integrar todo eso en una estrategia madura.
Entender lo que contratamos. Aportando contexto, tomando decisiones y preparándonos.
Porque al final, el cuento no se trata de esperar a que alguien nos salve. Se trata de escribir nuestro propio final.