NOC/SOC OPERATIVO · MONITOREO CONTINUO
IT Experts de México
Contáctanos
Inicio/ Blog/ Defender, SentinelOne y Kaspersky: cómo se eligen de verdad
Ciberseguridad

Defender, SentinelOne y Kaspersky: cómo se eligen de verdad

RERubén Espinoza calendar_today06/08/2026 schedule8 min de lectura

Llegas a la junta con la tabla comparativa. Tres columnas, veinte renglones, palomitas verdes casi en todos lados. Y al final de la reunión la decisión no la tomó ningún renglón de esa tabla: la tomó el precio, o la tomó que uno ya venía incluido en algo que la empresa ya pagaba.

No es que la tabla estuviera mal. Es que comparaba las tres cosas por lo que tienen en común, que es justo lo que no las distingue.

Defender, SentinelOne y Kaspersky detectan ransomware. Los tres. Si tu criterio de selección es "¿detecta ransomware?", los tres pasan y la decisión se te va al precio por defecto. Este artículo es sobre los ejes donde sí se separan.

Aviso desde el principio, porque cambia cómo se lee lo que sigue: somos partner de Kaspersky y operamos su plataforma en nuestra propia red. Vas a encontrar aquí lo que no me gusta de ella, y lo que sí me gusta de las otras dos.

El error de origen: comparar productos en vez de decisiones

Antes de mirar marcas, hay cuatro preguntas que ordenan todo lo demás. Contéstalas y la tabla se reduce sola.

1. ¿Dónde se toma la decisión de bloquear?

Hay dos filosofías, y no es un detalle de arquitectura: es operación.

Algunas plataformas deciden principalmente en la nube: el agente recolecta y correlaciona contra un cerebro central. Otras deciden en el agente: el modelo vive en el endpoint y actúa aunque nadie conteste del otro lado.

La pregunta que lo aterriza no es filosófica: ¿qué pasa en tu sucursal cuando se cae el enlace? Si tienes sitios con conectividad frágil, laptops que pasan semanas fuera de la red, o plantas donde el internet es un lujo intermitente, la autonomía del agente deja de ser una viñeta de marketing y pasa a ser el criterio principal.

Si toda tu operación vive en una oficina con dos enlaces, este eje casi no te mueve la aguja.

2. ¿Qué esperas del rollback?

Es la función que mejor se demuestra y peor se entiende. Conviene tener claro qué puede y qué no puede revertir un EDR antes de darle peso en la decisión: revertir archivos cifrados en un endpoint es una cosa, y recuperar una base de datos a la que le escribieron durante cuatro horas es otra muy distinta.

El rollback no sustituye al respaldo. Es un acelerador para el caso chico.

3. ¿Va a tocar servidores?

Aquí es donde las evaluaciones se hacen en el escritorio y se pagan en producción. En un servidor crítico, un falso positivo es peor que el malware: un agente que pone en cuarentena un binario de tu ERP a las once de la noche te causó el paro que venía a evitar.

Lo que hay que evaluar no es la tasa de detección. Es qué tan granular es la exclusión, qué tan rápido se revierte una acción equivocada, y si puedes correr en modo de solo detección mientras aprendes el ambiente.

4. ¿Quién lo va a operar a las tres de la mañana?

La más importante y la que menos aparece en las tablas. Un EDR sin nadie que lo mire es un generador de alertas caro. Que alguien más lo vigile cambia la ecuación completa, y cambia también cuál de los tres conviene: la mejor plataforma para un equipo interno de seguridad no es la misma que para una empresa sin turno nocturno.

Ahora sí, los tres

Microsoft Defender for Endpoint

Su fuerza real no es técnica, es de integración. Si tu identidad, tus dispositivos y tu correo ya viven en Microsoft, Defender ve cosas que un tercero no ve — no porque detecte mejor, sino porque tiene contexto de las otras piezas.

Y hay un factor que distorsiona toda comparación: en muchos casos ya está pagado, incluido en un licenciamiento que la empresa contrató por otras razones. Eso no lo hace la mejor opción, pero sí cambia la pregunta: ya no es "¿cuál es mejor?", sino "¿cuánto mejor tiene que ser el otro para justificar un gasto nuevo?". Es una pregunta legítima y hay que contestarla con honestidad.

Dónde incomoda: la operación queda repartida entre varios portales, y el modelo de licenciamiento tiene escalones que cambian bastante lo que realmente obtienes. Vale leer con cuidado qué nivel incluye qué antes de asumir que ya lo tienes.

SentinelOne

Su apuesta es la autonomía del agente, y eso responde directo a la pregunta 1. En sitios mal conectados, o en equipos que pasan mucho tiempo fuera de la red, esa autonomía es la diferencia entre protegido y protegido-cuando-hay-señal.

Es también la plataforma que hizo del rollback una bandera, y en el caso chico funciona bien. Con la advertencia de la pregunta 2: sigue sin ser un respaldo.

Dónde incomoda: cuesta, y no viene incluido en nada. La autonomía tiene su contraparte — un agente que decide solo es un agente al que hay que afinar bien, sobre todo en servidores. La fase de aprendizaje no es opcional.

Kaspersky

La casa tiene una tradición de ingeniería de detección que se le reconoce hasta en los estudios donde no queda primera, y aguanta bien ambientes mixtos y con equipo viejo — que es la realidad de más empresas de las que quieren admitirlo. En relación costo-capacidad suele salir muy competitiva, y en entornos industriales tiene camino recorrido que no todos tienen.

Es la que operamos nosotros, y esa es exactamente la razón por la que tengo que decir lo siguiente.

Dónde incomoda, y es serio: hay un problema de origen que no es técnico. Varios gobiernos han restringido o prohibido su uso en dependencias públicas y en algunos sectores regulados. Para una empresa privada mexicana normalmente no aplica, pero si tu compañía tiene matriz extranjera, vende al gobierno de otro país, o está en una cadena de suministro con requisitos de origen, esto puede descalificarla antes de la primera demostración.

No es un asterisco que se pueda dejar para la letra chica. Es la primera pregunta que hay que hacer, porque si la respuesta es "sí aplica", las otras veinte sobran.

Lo que no cambia con ninguna de las tres

Hay cosas que ninguna resuelve, y conviene decirlas en la misma junta donde se elige:

  • Ninguna sustituye el respaldo. El rollback cubre el caso chico; el caso grande se recupera desde una copia que el atacante no pudo tocar.
  • Ninguna se instala y se olvida. Un EDR en modo automático y sin nadie revisando es un antivirus caro con mejor tablero.
  • Ninguna cubre lo que no tiene agente. El firewall, el NAS, las cámaras, los PLC. Ahí el EDR no llega.
  • Ninguna arregla la puerta por la que entraron. Credencial robada, servicio expuesto, parche que no se aplicó: eso se cierra antes.

Cómo se decide, en la práctica

El orden que uso, y que casi nunca coincide con el orden de la tabla del proveedor:

  1. Descarta por restricciones, no por capacidades. Origen, cumplimiento, requisitos de la matriz. Es lo único que elimina candidatos sin discusión.
  2. Filtra por operación. ¿Hay quién lo mire? Si no, la conversación es de servicio gestionado, no de producto.
  3. Filtra por realidad de red. Si tus sitios se desconectan, la autonomía del agente sube al primer lugar.
  4. Prueba en servidores, no en laptops. Con una carga real, en modo de solo detección, durante al menos dos semanas. Ahí aparecen los falsos positivos que no salen en la demostración.
  5. Hasta el final, el precio. Y comparando lo mismo: agente, consola, retención de telemetría y operación. Si uno "ya está incluido", cuantifica qué nivel tienes de verdad.

Evaluar sin cuadrante mágico es exactamente esto: convertir la comparación de productos en una comparación de tu propia operación.

La respuesta corta, si vienes por ella

No hay una. Pero sí hay tres frases que resumen bien:

Si tu casa ya es Microsoft de arriba a abajo y hay quien opere la consola, empieza por Defender y exige que te demuestren por qué necesitas más.

Si tienes sitios remotos con enlaces malos, equipos que viven fuera de la red o servidores que no perdonan, la autonomía del agente vale lo que cuesta.

Si tu restricción es presupuesto sobre un parque mixto y heredado, y ninguna regla de origen te aplica, Kaspersky rinde más por peso de lo que su reputación de mercado sugiere — con la conversación de origen resuelta antes, por escrito, y no después.

Y si de las cuatro preguntas del principio no puedes contestar la cuarta —quién lo mira a las tres de la mañana— esa es la que hay que resolver primero. La marca es la parte fácil.

#EDR #endpoint #Defender #SentinelOne #Kaspersky #evaluación #ciberseguridad

Preguntas frecuentes

help ¿Cuál es mejor EDR: Defender, SentinelOne o Kaspersky?

No hay una respuesta general, porque los tres detectan ransomware y se separan en otros ejes. Defender rinde más cuando la identidad, los dispositivos y el correo ya viven en Microsoft, y con frecuencia ya está pagado dentro de un licenciamiento existente. SentinelOne apuesta por la autonomía del agente, lo que importa mucho en sitios con enlaces frágiles o equipos que pasan tiempo fuera de la red. Kaspersky suele rendir más por peso en parques mixtos y con presupuesto acotado. La decisión se ordena por restricciones, operación y realidad de red antes que por capacidades.

help ¿Puede el rollback de un EDR sustituir a los respaldos?

No. El rollback es un acelerador para el caso chico: revertir cambios en un endpoint que fue cifrado. No recupera una base de datos a la que se le escribió durante horas, ni cubre un incidente que alcanzó varios sistemas. La recuperación de fondo sigue dependiendo de una copia que el atacante no pudo alterar. Tratar el rollback como respaldo es el error más caro que se comete al evaluar estas plataformas.

help ¿Hay algún impedimento legal o de cumplimiento para usar Kaspersky en una empresa?

Para una empresa privada mexicana normalmente no, pero es la primera pregunta que hay que hacer y no la última. Varios gobiernos han restringido o prohibido su uso en dependencias públicas y en algunos sectores regulados. Si la compañía tiene matriz extranjera, vende a gobiernos de otros países o participa en cadenas de suministro con requisitos de origen, la restricción puede descalificarla antes de cualquier evaluación técnica. Conviene resolverlo por escrito al inicio del proceso.

help ¿Qué se debe probar antes de comprar un EDR?

Servidores con carga real, no laptops de prueba, en modo de solo detección y durante al menos dos semanas. Ahí es donde aparecen los falsos positivos que no salen en la demostración, y donde se mide lo que de verdad importa: qué tan granular es la exclusión y qué tan rápido se revierte una acción equivocada. En un servidor crítico, un falso positivo causa el paro que la herramienta venía a evitar.

RE
Sobre el autor

Rubén Espinoza es fundador y Director Técnico de IT Experts de México. Trabaja en la industria de TI desde 1998: diseña y opera soluciones de infraestructura, ciberseguridad, continuidad, automatización y tecnología OT para entornos empresariales e industriales. Escribe desde proyectos reales y sistemas en producción.

Ver perfil y todos sus artículos →
Compartir
// Más artículos
// Contacto

Inicia hoy tu transformación digital

Trabajemos juntos. Cuéntanos qué necesita tu operación y te respondemos a la brevedad.

call+52 (614) 400-0013 phone_in_talk+52 (614) 426-2339 mailcontacto@itxperts.com.mx

Al enviar aceptas nuestro Aviso de Privacidad.