Cómo WatchGuard Open MDR protege a las PYMEs frente a los ataques automatizados por IA
Para una pequeña o mediana empresa (PYME), gestionar la seguridad informática se ha convertido en un desafío difícil de afrontar. El panorama de las amenazas ha cambiado radicalmente en el último año: si antes un cibera taque tardaba cerca de una semana en completarse desde su acceso inicial hasta el secuestro de los sistemas, hoy en día ese proceso se ejecuta en apenas tres o cuatro horas.
Entre otras razones para esta reducción dramática de los tiempos de acceso a los sistemas por parte de los ciberdelincuentes, encontramos que, entre el 80% y el 90% de los ataques actuales están completamente automatizados mediante inteligencia artificial (IA), utilizando múltiples agentes capaces de desmantelar las defensas tradicionales de forma simultánea.
Tradicionalmente, los atacantes eran personas tratando de penetrar en los sistemas de las empresas para conseguir información y venderla a terceros, encriptarla para obtener dinero a cambio de su desencriptación (ransomware) o cualquier otra modalidad de delincuencia cibernética. Ahora, los atacantes tienen la capacidad, con la llegada de la IA y los agentes, de automatizar su actividad delictiva, así como de cambiar sus tácticas rápidamente cuando detectan la activación de nuevas defensas.
Ante esta realidad, las PYMEs (y también las grandes organizaciones) se enfrentan a problemas más difíciles de resolver: la falta de presupuesto para contratar analistas expertos en ciberseguridad (threat hunters), la fragmentación de la visibilidad (gestionar consolas independientes de diferentes fabricantes) y la temida “fatiga de alertas”, un fenómeno en el que los equipos técnicos reciben tal avalancha de notificaciones que les resulta humanamente imposible procesarlas a tiempo.
Para solucionar esta brecha, nace WatchGuard Open MDR, un servicio de detección y respuesta gestionada (MDR) diseñado específicamente para democratizar la seguridad de alto nivel, permitiendo a las empresas delegar su protección en un centro de operaciones de seguridad (SOC) de última generación.
Una solución óptima para partners que, a su vez, ofrezcan su servicio de SOC a sus clientes
Es decir, WatchGuard ha diseñado Open MDR como un servicio de seguridad gestionada, no directamente por las PYMEs, sino por compañías que comercialicen los SOC como servicio, integrando la tecnología de WatchGuard.
Si una empresa cuenta con un departamento de TI dimensionado adecuadamente para hacerse cargo directamente de la gestión de un SOC, podría hablar directamente con WatchGuard para integrar Open MDR, aunque el foco principal de WatchGuard son partners que, a su vez, ofrezcan una solución SOC a las empresas cliente.
Las PYMES, especialmente en España, donde hablamos de un porcentaje elevado de ellas con un reducido número de empleados, no suelen contar con recursos suficientes dentro de su infraestructura para hacerse cargo directamente de la ciberseguridad. Especialmente ante el panorama descrito antes, en el que los ataques tienen un ciclo de vida de horas en vez de días. Las grandes corporaciones, por su parte, también se pueden ver desbordadas por este aumento de ataques y por la reducción del tiempo en el que los ataques se completan.
En una noche, la probabilidad de que un ataque se inicie y se complete con éxito es suficientemente alta como para que haya que estar pendientes de las alertas, no solo en los horarios habituales, sino durante las 24 horas del día, algo que no está al alcance de todas las empresas. La demanda de threat hunters ha aumentado de forma especialmente urgente. WatchGuard Open MDR encaja especialmente bien en este escenario, combinando un equipo de threat hunters especializados con herramientas de IA diseñadas desde cero, internamente en WatchGuard, para contrarrestar esta nueva generación de ciberataques.
Los partners que ofrecen servicios de SOC, tienen que cambiar la forma de trabajar. Entre otras razones, en las múltiples capas de las que se compone una solución de seguridad, se va a generar una cantidad ingente de telemetría, de datos relacionados con la actividad en las diferentes capas de las que se compone un SOC. Ya sea un SOC como servicio para múltiples clientes, o bien directamente para un SOC integrado directamente en una empresa.
Un partner, con una solución como Open MDR de WatchGuard, que facilita la gestión y categorización de las alertas y el despliegue de contramedidas, así como la experiencia de un equipo de threat hunters especializados y experimentados, puede ofertar su servicio de SOC a múltiples clientes, con un equipo humano razonablemente reducido sin perder capacidad operativa y de reacción ante los potenciales ataques que sus clientes puedan sufrir. Las grandes empresas, por su parte, con WatchGuard Open MDR, pueden mantener un nivel de seguridad óptimo sin necesidad de redimensionar su SOC.
La teoría: ¿qué es WatchGuard Open MDR?
WatchGuard Open MDR es un servicio de respuesta inteligente disponible las 24 horas, los 7 días de la semana, que monitoriza de forma continua toda la infraestructura tecnológica de las empresas que lo contratan. La solución no se basa únicamente en software, sino en una combinación híbrida de tecnología puntera y factor humano:
- Inteligencia Artificial nativa: Tras la integración de la tecnología de ActZero, WatchGuard incorpora capacidades avanzadas de inteligencia artificial diseñadas para analizar grandes volúmenes de telemetría, priorizar alertas y acelerar la detección y respuesta ante amenazas.
Estas capacidades se materializan en Rai, la experiencia de inteligencia artificial de la plataforma WatchGuard, que actúa como una asistente digital para los analistas y MSPs. Rai opera de forma continua, investigando la actividad de seguridad, correlacionando señales entre endpoint, red e identidad, y automatizando tareas operativas para reducir la carga de trabajo y mejorar la eficiencia.
- Threat Hunters humanos: El servicio se apoya en un equipo global de expertos en detección y respuesta ante amenazas que combina la amplia experiencia adquirida durante años por los equipos de Panda Security y Cytomic con las capacidades adiciona les incorporadas por WatchGuard para ampliar y reforzar su operación MDR.
Hay un elevado nivel de automatización que opera sobre la telemetría en bruto, aunque su cometido no es el de tomar decisiones críticas, sino el de facilitar al equipo humano de threat hunters la toma de decisiones, ya que, al final, son siempre las personas las que asumen las decisiones operativas, a partir de los datos filtrados y organi zados que proporciona la IA.
- Filosofía “Open” (Abierta): A diferencia de otras soluciones cerradas, la versión Open no obliga a la PYME a sustituir las herramientas de seguridad que ya utiliza. Es capaz de absorber, centralizar y analizar la telemetría de múltiples fabricantes del mercado. Además, el modelo de licenciamiento es transparente: se factura estricta mente por número de usuarios o endpoints, sin costes adicionales por cada conector externo activado.
Actualmente, WatchGuard ofrece cuatro modalidades de su servicio MDR, adaptadas al nivel de integración y al entorno tecnológico de cada cliente.
En primer lugar, Core MDR proporciona capacidades de detección y respuesta basadas en la telemetría de endpoint. Core MDR for Microsoft amplía esta cobertura para organizaciones que operan principalmente en entornos Microsoft, incorporando seña les de Microsoft 365 y otras capas del ecosistema.
Por su parte, Total MDR está diseñado para clientes que trabajan con la plataforma de seguridad de WatchGuard, integrando de forma nativa múltiples capas como endpoint, red, identidad o cloud.
Finalmente, Open MDR está orientado a organizaciones con entornos heterogéneos, permitiendo integrar y correlacionar telemetría procedente de soluciones de distintos fabrican tes. Es la más flexible de integración.
La perspectiva práctica: ¿cómo funciona en el día a día de una pyme?
Para entender el valor real de esta solución, veamos cómo se implementa y cómo opera WatchGuard Open MDR en un escenario empresarial real.
Las investigaciones ocupan un papel relevante en la vida real. Cuando se detectan actividades potencialmente maliciosas, se generan investigaciones con distintos niveles de prioridad y se activan los procedimientos de comunicación correspondientes. Estas investigaciones están diseñadas para ayudar a resolver los incidentes de forma eficiente y minimizar el impacto operativo en las organizaciones protegidas por WatchGuard Open MDR.
La comunicación con los clientes tiene como objetivo conocer si una alerta de seguridad “ha saltado” por una acción consciente de los empleados (por ejemplo, crear una regla de correo nueva, o por la utilización de una VPN que haga que una conexión aparezca originada en una ubicación diferente a la habitual), o por un intento de ciberataque.
1. Despliegue e integración transparente
Cuando una empresa contrata el ser vicio, la integración con sus sistemas actuales se realiza principalmente a través de APIs de forma inmediata. WatchGuard Open MDR se conecta directamente con el entorno existente de la empresa, siendo compatible con soluciones como:
- Endpoints: CrowdStrike, Microsoft Defender y soluciones nativas de WatchGuard.
- Identidad y nube: Okta, Microsoft 365, Google Workspace y AWS.
- Firewalls: Soporta de forma nativa los firewalls de WatchGuard y per mite la integración con los principales fabricantes del mercado mediante un agente colector que recoge y envía la telemetría de forma segura.
2. El filtro del ruido: Adiós a la fatiga de alertas
Una vez conectados, los sistemas de la PYME (como el correo o el antivirus) generan miles de eventos diarios. En lugar de inundar al administrador de TI con notificaciones, WatchGuard utiliza capacidades avanzadas de inteligencia artificial para analizar la telemetría en bruto, priorizar alertas y reducir significativamente el ruido operativo y los falsos positivos.
Estas capacidades se apoyan en Rai, la asistente digital de la plataforma WatchGuard, que investiga de forma continua la actividad de seguridad, correlaciona señales procedentes de distintas capas (endpoint, red, identidad) y enriquece automáticamente las alertas con contexto relevante (geolocalización, tipo de tráfico, comportamiento). Cuando se identifica una actividad potencialmente maliciosa, la información ya llega contextualizada al equipo humano de threat hunters, que valida el incidente y toma las decisiones necesarias.
WatchGuard, además, cuenta con la ventaja de tener la experiencia y visión de todos los clientes con los que trabaja, de modo que puede aprovechar el conocimiento adquirido con uno, para acelerar la detección y respuesta en otros.
Por supuesto, se trata de un tratamiento de datos confidencial y anonimizado, de modo que no se comprometa la privacidad.
3. Velocidad de respuesta récord frente al ataque
Mientras que un SOC tradicional tarda entre 30 y 40 minutos en identificar un peligro, el modelo optimizado de WatchGuard reduce este tiempo a una ventana de entre 3 y 6 minutos.
Si un atacante intenta desplegar un ransomware a las 3 de la mañana en un ordenador de la oficina, el servicio activa sus capacidades de respuesta automatizada y humana:
- El “Botón del Pánico” (Aislamiento): El SOC mitiga la amenaza deteniendo el proceso malicioso y aislando por completo el equipo afectado de la red para evitar que la infección se propague a otros ordenadores.
- Acciones en entornos Cloud: Si el ataque compromete la nube, el sistema puede bloquear usuarios y resetear de forma inmediata las cuentas afectadas en Microsoft 365.
4. Mitigación vs. Remediación: El trabajo en equipo con el cliente
Es crucial comprender el reparto de tareas en el día a día: WatchGuard se encarga de la mitigación (apagar el fuego), mientras que la PYME o su proveedor de servicios TI (partner) se encarga de la remediación (reparar los daños).
En un ejemplo práctico, si el SOC detecta y detiene un ciberataque que ha entrado aprovechando una vulnerabilidad en un servidor de correo Exchange expuesto a internet, los analistas de WatchGuard frenarán la agresión y aislarán la máquina. Sin embargo, corresponderá al técnico habitual de la empresa aplicar los parches de seguridad necesarios y corregir la configuración del servidor para que el agujero quede sellado definitivamente.
5. Control y supervisión a través de informes
Para que los responsables TI de la empresa entiendan el estado de su seguridad sin necesidad de ser expertos en la materia, la plataforma emite dos tipos de reportes clave:
- Informe Semanal: Un documento enfocado en la “higiene informática”. Detalla, por ejemplo, cuántos equipos de la oficina tienen la protección desactualizada o cuántos dispositivos se han conectado a la red sin estar monitorizados, permitiendo corregir malas políticas antes de que sean un problema.
- Informe Mensual: Un balance completo que determina el nivel de riesgo de la empresa e incluye el histórico detallado de todos los incidentes detectados y neutralizados durante el mes.
El cliente, en cualquier caso, está siempre protegido. Los protocolos de actuación de WatchGuard para Open MDR no dejan margen para el error, priorizando la comunicación con el cliente, siempre que no se trate de una alerta de alta prioridad, en cuyo caso WatchGuard se encarga de tomar las medidas de mitigación necesarias para evitar que un ataque prospere.
La comunicación entre WatchGuard y los clientes de Open MDR se lleva a cabo a través de correo, aunque en el contacto telefónico con los responsables encargados de la operativa de TI en la compañía de que se trate.
Si el incidente requiere de mitigación inmediata, WatchGuard puede tomar medidas de mitigación que impliquen el aislamiento de equipos. Todo ello de acuerdo con protocolos de mitigación perfectamente orquestados por el equipo de intervención, con mediación de un humano. La IA se usa para tareas de filtrado y procesamiento de datos y telemetría.
La interacción con Open MDR se rea liza a través de una consola cloud que centraliza toda la operativa de configuración, gestión de licencias y onboarding, integración de herramientas de terceros a través de autorizaciones abiertas (OAuth) y APIs o la recopilación de los logs de los firewalls.
Hay diferentes formas de operar, según se trate de un proveedor de servicios gestionados (MSP) o de una empresa que contrate directamente el servicio Open MDR a WatchGuard.
La consola ofrece una información muy detallada sobre la actividad en Open MDR, las investigaciones, la telemetría recopilada y procesada, así como de los procesos en curso.
Los informes semanales y mensuales son elementos clave de la operativa con Open MDR y son una guía para los clientes de modo que puedan realizar los cambios en sus configuraciones o equipos que impidan que un determinado ataque vuelva a suponer una amenaza.
Es importante recordar que WatchGuard mitiga, pero no realiza cambios en los equipos o los sistemas de sus clientes. Las acciones de remediación permanente sobre los sistemas suelen recaer en el MSP / Partner, un servicio que ofrecen al cliente.
Conclusión: WatchGuard Open MDR acelera la defensa frente a las amenazas impulsadas por IA
Para las PYMEs, delegar la seguridad en WatchGuard Open MDR significa dejar de competir en desventaja contra los ciberdelincuentes que usan IA. Al unificar herramientas de diferentes marcas en una sola consola vigilada por expertos las 24 horas del día, las empresas obtienen una capacidad de reacción medida en minutos, garantizando la continuidad de su negocio sin necesidad de asumir los costes astronómicos de un departamento de ciberseguridad propio.
Si los ataques a las empresas se han acelerado exponencialmente, el tiempo de un modelo de licenciamiento sencillo, reacción ante las amenazas que ofrece WatchGuard con Open MDR también supone una reducción exponencial frente a la ciberseguridad “tradicional”.
En el corazón de Open MDR se encuentra la combinación de una IA desarrollada por WatchGuard y un equipo de analistas especializados en caza de amenazas, lo que permite ofrecer un servicio avanzado de detección y respuesta. A ello se suma basado únicamente en el número de endpoints, sin costes ocultos asociados a herramientas de terceros.
Si la IA aplicada a los ciberataques es una preocupación, Open MDR de WatchGuard es una propuesta capaz de proporcionar una solución escalable y capaz de adaptarse dinámicamente a la evolución de las ciberamenazas en los tiempos de la IA agéntica.

















