forumAbrir tema

Nos han dado presupuesto para 'SIEM gestionado' y 'MDR': ¿cuál es la diferencia y cuál le conviene a una empresa de 12 personas?

HHakan V***Participante
Cargo
Analista de datos
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
104
#1

Somos una empresa de software financiero de 12 personas que trabaja en remoto, registrada en Delaware, EE. UU. Para pasar la auditoría de seguridad de un cliente corporativo, nos exigieron monitorización de amenazas 24/7 y respuesta ante incidentes. Pedimos presupuesto a dos empresas de seguridad diferentes. La primera nos propuso un servicio de "SIEM gestionado" por 1.900 dólares al mes. La segunda nos ofreció un servicio "MDR" por 1.300 dólares al mes.

No tenemos un especialista en seguridad a tiempo completo en la plantilla; la infraestructura la gestionan a tiempo parcial dos compañeros desarrolladores. Al leer los folletos de las empresas que presupuestaron, ambas dicen detectar amenazas pero no acabamos de entender la diferencia práctica de funcionamiento entre las dos.

Para un equipo pequeño como el nuestro sin personal dedicado a la seguridad, ¿qué es lo más lógico? ¿Uno solo genera alarmas y nos las pasa, mientras que el otro interviene directamente? No queremos tirar el dinero.

YYiğit N***Participante
Cargo
Director de producto
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2024
Mensaje
115
Más útil#2

Respuesta corta: Para un equipo de 12 personas, la opción correcta es definitivamente un servicio MDR. El SIEM gestionado recopila logs y lanza alertas cuando se cumple una regla; el MDR, en cambio, detecta comportamientos sospechosos a través del software instalado directamente en los endpoints y frena la amenaza al instante con sus analistas.

Lo que llaman SIEM gestionado extrae logs en bruto de servidores, firewalls y cuentas en la nube. La empresa de seguridad analiza estos logs, pero cuando ve una anomalía, normalmente les abre un ticket diciendo "Hay un acceso sospechoso desde esta dirección IP, revisen el servidor". Si en su empresa no hay un especialista en ciberseguridad que reciba ese ticket y sepa qué hacer a medianoche, habrán pagado 1.900 dólares al mes solo para leer alarmas.

En el servicio MDR la situación es diferente. La telemetría se recopila mediante agentes avanzados instalados en ordenadores y servidores. Cuando se ejecuta un malware o se percibe un movimiento lateral, los analistas del centro de operaciones de seguridad del proveedor confirman la amenaza e intervienen directamente. Es decir, aíslan el dispositivo de la red, terminan el proceso malicioso y les envían el informe de "Hemos bloqueado y limpiado la amenaza".

Al firmar el contrato, asegúrese de dejar claro si concede o no autorización de "aislamiento autónomo y respuesta activa" al lado del MDR. A menos que cuenten con personal interno para gestionar las operaciones de seguridad, una inversión en SIEM no aportará más que una carga operativa.

BBeyza K***Participante
Cargo
Representante de ventas de campo
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
feb 2024
Mensaje
6

Doki · Configuración de gestión de logs · 2026

#3

Desde el punto de vista técnico, el SIEM se basa en datos, mientras que el MDR se centra en procesos y comportamientos. El SIEM pasa los registros de eventos procedentes de distintas fuentes por un motor de correlación. El MDR, en cambio, detecta actividades sospechosas como la inyección en memoria o la escalada de privilegios mediante sensores que bajan hasta el kernel del sistema operativo. Si no tienen obligación de retención de logs, el MDR va directo al grano.

FFatih O***Participante
Cargo
Gestor de proyectos
Sector
Construcción
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
1
#4

El año pasado estuvimos en un dilema similar para nuestro equipo de 18 personas. Para el SIEM se contemplaban 2.100 dólares al mes más costes por exceso de volumen de logs. En la parte de MDR cerramos en 1.100 dólares mensuales para 22 endpoints. En los primeros seis meses, el proveedor resolvió los 14 casos sospechosos generados sin despertar a nuestro equipo.

İİlker K***Participante
Cargo
Especialista en seguridad de la información
Sector
vidrio
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
185
#5

Revisen el acuerdo de confidencialidad o de auditoría que tienen con su cliente. Si en el pliego de condiciones no hay explícitamente una cláusula regulatoria como "Todos los registros del sistema deben conservarse en un SIEM durante al menos 1 año", no se metan en un SIEM. Hagan directamente un contrato de MDR y quítense de líos.

OOya O***Participante
Cargo
Contable
Sector
Medios y publicación
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2024
Mensaje
113
#6

Algunas empresas que venden MDR en realidad ponen a dos becarios frente a un panel de antivirus y te mandan un correo cuando salta una alerta. Revisa el SLA de la oferta: ¿cuántos minutos tienen de tiempo de respuesta y tienen la autoridad de aislar el equipo de la red al momento de la amenaza o se quedan esperando tu aprobación?

MMert D***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
40
#7

si compras siem tus desarrolladores se van a cansar de las alarmas a las pocas semanas y van a silenciar las notificaciones. la verdad luego al primer incidente real nadie se entera de nada. vete por mdr y déjaselo a los que saben, digo yo.

Nota: esto es mi experiencia, puede no aplicar a todos.

EElif D***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
98
#8

¿Su cliente exige este monitoreo bajo algún estándar tipo SOC 2 o ISO 27001 para alguna auditoría? De ser así, ¿ya solicitó con anticipación la certificación SOC 2 Type 2 de su proveedor de MDR y los formatos de reporte mensual de respuesta a incidentes que se presentarán al auditor?

YYavuz B***Participante
Cargo
Especialista en recursos humanos
Sector
cuero
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2024
Mensaje
5
#9

Recomendamos incluir los tiempos de respuesta (MTTD y MTTR) del acuerdo de nivel de servicio directamente como cláusula contractual. La diferencia entre el tiempo de detección y el tiempo de actuación afecta directamente su responsabilidad legal en momentos de crisis.

MMetin P***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
186
#10

oigan, y si contratamos MDR ¿hace falta instalar el típico antivirus clásico en las laptops de los empleados o esos mismos agentes hacen las dos cosas solos?

FFiliz K***Participante
Cargo
Becario
Sector
Química
Tipo de organización
mediana empresa
Miembro desde
abr 2026
Mensaje
35
#11

estoy en la misma situación, por eso pregunto. todos los que se apresuran con SIEM gestionado y MDR se atascan en el mismo punto.

tabién me gustaría saber si alguien lo hace de otra manera.

TTuğçe V***Participante
Cargo
Desarrollador de software
Sector
Servicios de salud
Tipo de organización
agencia boutique
Miembro desde
mar 2022
Mensaje
289
#12

Lo probaré. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Comprobado por experiencia.

KKeremParticipante
Cargo
Venta de agencia
Miembro desde
jul 2024
Mensaje
94
#13

Aquí hay que hacer una distinción. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

BBeren T***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
51
#14

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

También me gustaría saber si alguien lo hace de otra manera.

KKaan G***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
1
#15

Separemos los conceptos, se están confundiendo. Los primeros tres meses todo va bien los problemas aparecen en el cuarto.

Corrijanme si me equivoco.

TTülay Y***Veterano
Cargo
Responsable de almacén
Sector
Servicios de seguridad
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2025
Mensaje
12
#16

Yo no me apresuraría. Intentar hacerlo solo es la vía más cara.

No tengáis miedo de preguntar, quien no pregunta siempre paga más caro. Si escribís el resultado aquí, también servirá de ayuda a otros.

EEmre G***Participante
Cargo
Director de ventas
Sector
Servicios de seguridad
Tipo de organización
mediana empresa
Miembro desde
feb 2025
Mensaje
68
#17

Dejo una advertencia. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

PPınar B***Participante
Cargo
Técnico de servicio
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
263
#18

Os explico cómo se hace en la práctica. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

El error cometido por SIEM gestionado y MDR suele ser reversible, pero caro. También me gustaría saber si alguien lo hace de otra manera.

MMerve Ö***Experto
Cargo
Técnico de servicio
Sector
Retail
Tipo de organización
taller
Miembro desde
oct 2022
Mensaje
142
#19

Correcto.

GGürkan D***Participante
Cargo
Especialista en recursos humanos
Sector
Plástico
Tipo de organización
Empresa de 300 empleados
Miembro desde
may 2023
Mensaje
362
#20

El punto que más se pasa por alto sobre SIEM gestionado y MDR es este: Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Intentar hacerlo solo es la vía más cara. Espero que le sea útil.

Responder