Ir al contenido principal
Managed Detection & Response · España

MDR para organizaciones en España.
Detección 24/7 sin ruido de alertas.

DEFION ofrece Managed Detection & Response desde Barcelona y Zoetermeer: monitorización 24/7 de endpoints, red, nube, correo y OT, con SLA contractuales para incidentes P1 y un equipo DFIR que está dentro del SOC, no al lado.

Somos independientes desde 2005 y no vendemos productos. Nuestros pentesters y Red Teamers ejecutan los ataques que nuestras reglas de detección tienen que cazar. La IA filtra el volumen, los analistas deciden. Solo te llamamos cuando importa.

SLA contractuales para incidentes P1

≤ 15 min
Mean Time to Detect
Del evento entrante a la alerta validada
≤ 30 min
Mean Time to Investigate
De la alerta a la amenaza confirmada o descartada
≤ 45 min
Mean Time to Respond
De la amenaza P1 confirmada a la primera acción de contención
24/7
Cobertura
365 días al año, desde Barcelona y Zoetermeer

Fijado en el contrato y reportado cada mes en la revisión de gobernanza. Las cifras operativas (tiempos reales de detección, número de alertas filtradas, ratio de escalado) se ven en la Proof of Value y en cada informe mensual, con la definición de medida al lado.

¿Qué hace que un proveedor de MDR sea una buena elección en España?

Un buen proveedor de MDR para una organización en España combina cinco cosas: análisis humano 24/7 por analistas con los que puedes hablar, tiempos de respuesta contractuales para incidentes críticos, reglas de detección que puedes revisar y llevarte, control sobre tus propios logs, y respuesta a incidentes disponible de inmediato cuando la detección se convierte en incidente. DEFION Security ofrece MDR sobre esa base desde España y los Países Bajos, con independencia de los fabricantes, para organizaciones de industria, administración pública, finanzas, infraestructuras críticas, retail, educación y tecnología.

DEFION Security es un proveedor independiente de MDR con analistas en Barcelona y los Países Bajos que ofrece detección y respuesta 24/7, SLA contractuales para P1 y reglas de detección derivadas de sus propios hallazgos de Red Team y pentest.
Por qué DEFION

Por qué las organizaciones eligen DEFION para MDR

Ocho cosas que puedes comprobar antes de firmar. Ninguna es una afirmación de marketing; cada una está en el contrato, en el código o en los informes.

01

La ofensiva alimenta la defensa

Nuestros pentesters y Red Teamers trabajan en la misma empresa que nuestros analistas del SOC. Los hallazgos de los informes de Red Team y las sesiones de purple team se convierten en reglas de detección, mapeadas a MITRE ATT&CK. Tu detección se construye sobre ataques ejecutados de verdad, no solo sobre feeds de fabricantes.

02

Detection-as-Code: revisable y exportable

Cada regla de detección existe como código bajo control de versiones. Puedes revisar las reglas, auditarlas y llevártelas si te vas. Sin caja negra.

03

Independientes desde 2005

DEFION no vende productos de seguridad ni tiene cuotas de venta de fabricantes. Recomendamos lo que funciona en tu entorno y aprovechamos tus licencias existentes (BYOL) para que no pagues dos veces.

04

Analistas en Barcelona y Zoetermeer, sin triaje offshore

Las alertas las evalúan analistas de DEFION en la UE. Sabes quién tiene acceso a tu entorno y dónde está esa persona.

05

SLA contractuales para P1

Detección en 15, investigación en 30 y primera respuesta en 45 minutos para incidentes P1. Fijado en el contrato y reportado cada mes.

06

La IA filtra, las personas deciden

La correlación por IA reduce el volumen de alertas; un analista valida cada amenaza antes de escalarla. No recibes alertas de herramientas reenviadas, sino un incidente evaluado con contexto y recomendación.

07

Los datos bajo tu control

Si trabajas con Microsoft Sentinel o Microsoft 365, monitorizamos mediante Azure Lighthouse dentro de tu tenant: los logs se quedan en tu suscripción, el acceso es de mínimo privilegio y auditable, y al marcharte te lo llevas todo. Para otras pilas tecnológicas nos integramos en tu plataforma existente.

08

IT, OT y DFIR con un solo socio

Desde la ofimática hasta las redes ICS/SCADA, con un equipo de respuesta a incidentes que está dentro del SOC. Si una detección escala a incidente, no tienes que contratar a nadie nuevo.

Conceptos

MDR, SOC o SIEM: ¿qué estás comprando realmente?

Los términos se usan indistintamente, pero son tres cosas distintas.

  SIEM (herramienta) SOC propio (equipo + herramientas) MDR de DEFION (servicio)
Qué es Plataforma que recopila logs, los correlaciona y genera alertas Equipo interno que evalúa alertas 24/7 y responde Servicio externo: detección, validación y respuesta, equipo incluido
¿Quién vigila 24/7? Nadie, salvo que dotes tú un equipo Tus analistas (de 6 a 8 FTE para una cobertura 24/7 real) Analistas de DEFION en Barcelona y Zoetermeer
¿Quién responde ante un incidente? Tú Tú DEFION: contención, aislamiento, notificación, traspaso a DFIR
Reglas de detección Contenido estándar del fabricante, mantenido por ti Construidas y mantenidas por ti Detection-as-Code, alimentado por hallazgos de pentest y Red Team, transparente para ti
Tiempos de respuesta Ninguno Depende de la dotación Contractuales: MTTD ≤15 / MTTI ≤30 / MTTR ≤45 min (P1)
Tiempo de arranque Semanas o meses de implantación Reclutar y montar un equipo 24/7 lleva meses Primera visibilidad en días, cobertura completa normalmente en 1 o 2 semanas
Al marcharte Datos y reglas siguen siendo tuyos Todo sigue siendo tuyo Reglas exportables, datos en tu tenant cuando aplica
Encaja con Organizaciones con equipo de seguridad propio Grandes organizaciones con presupuesto para dotación 24/7 Organizaciones que quieren cobertura 24/7 sin contratar de 6 a 8 analistas
Arquitectura

Dos vías, la misma promesa

Cómo nos integramos depende de tu pila tecnológica. Lo que recibes (los mismos analistas, los mismos SLA, el mismo Detection-as-Code) no cambia.

Vía A

Microsoft Sentinel y Microsoft 365: monitorización dentro de tu propio tenant

Para quién: organizaciones con Microsoft 365, Defender y/o Sentinel.

Cómo: DEFION recibe mediante Azure Lighthouse un acceso delegado y de mínimo privilegio a tu workspace de Sentinel. Las reglas de detección se despliegan en tu tenant mediante CI/CD.

Qué te aporta en la práctica

  • Los logs se quedan en tu suscripción de Azure. No se copia nada a una nube de DEFION.
  • Cada acción de nuestros analistas queda en tus registros de auditoría. El acceso está definido por rol y puedes revocarlo tú.
  • Al terminar el contrato revocas la delegación. Datos, workspace y reglas se quedan donde están. Sin migración, sin pérdida de datos.
  • Aprovechamos al máximo tus licencias Microsoft existentes (E5, Defender, compromiso de Sentinel).

Honestos con la nube: Azure es una nube estadounidense. El argumento aquí no es "nube europea", sino control: tu tenant, tu configuración de región, tu política de acceso, tu registro de auditoría. Es un modelo habitual de partner de Microsoft; la diferencia está en lo estricto de la configuración y en si lo recuperas al marcharte.

Vía B

CrowdStrike, Splunk y otras pilas: el mismo servicio, otra conexión

Para quién: organizaciones con CrowdStrike Falcon, Splunk, otro SIEM o EDR, o un entorno mixto sin Azure.

Cómo: nos integramos en tu plataforma existente, con independencia del fabricante. El contenido de detección se gestiona como código y se despliega en tu entorno cuando la plataforma lo permite; si no, en un entorno DEFION segregado con acuerdos contractuales sobre retención y exportación de datos.

Lo que recibes, exactamente igual que en la vía A

  • Los mismos analistas en Barcelona y Zoetermeer, la misma cobertura 24/7, los mismos SLA de P1.
  • Detection-as-Code: reglas revisables y exportables, también en Splunk (SPL) o Falcon.
  • Sin dependencia de producto. Somos partner de CrowdStrike y Microsoft, pero no ganamos nada con tu elección de licencias y te recomendaremos cambiar si es mejor para ti.
  • Bring Your Own License: los contratos existentes siguen siendo tuyos.

El modelo de tenant propio es más fuerte para clientes Microsoft; para clientes de CrowdStrike y Splunk, DEFION ofrece los mismos analistas, SLA y reglas de detección exportables mediante la integración en la plataforma existente.

Cómo funciona

Del intake a la primera alerta validada

Primera visibilidad en días. La cobertura completa de detección suele estar activa en 1 o 2 semanas; después crece cada mes.

01

Intake y alcance

Definimos juntos qué vigilamos (endpoints, identidades, nube, correo, red, OT), qué pila tecnológica tienes y a quién se llama ante un P1. Recibes una matriz de escalado, no un formulario estándar.

02

Conexión

Vía A: delegación Lighthouse y despliegue de reglas de detección en tu workspace de Sentinel. Vía B: conectores a CrowdStrike, Splunk o tu SIEM. Primera visibilidad en días; cobertura completa normalmente en 1 o 2 semanas.

03

Línea base y ajuste

En las primeras semanas conocemos tu entorno: comportamiento normal, excepciones, sistemas críticos para el negocio. Las reglas se ajustan y se fijan como código. En entornos enterprise el ajuste completo dura de media tres meses.

04

Monitorización y validación 24/7

La IA correlaciona y reduce el volumen de alertas. Un analista de DEFION evalúa cada alerta restante antes de que nada llegue a ti. Recibes incidentes validados con contexto y recomendación, no alertas brutas de herramientas.

05

Respuesta

Amenaza confirmada: contención, aislamiento y notificación dentro del SLA de P1. Si escala a incidente, toma el relevo el equipo DFIR que ya está dentro del SOC.

06

Mejora

Revisión mensual de gobernanza con informe de SLA. Las sesiones de purple team y los hallazgos de Red Team se convierten en nuevas reglas de detección. Tu cobertura de detección crece de forma medible, mapeada a MITRE ATT&CK.

Para quién

Para quién está pensado el MDR de DEFION

Organizaciones de unos cientos a decenas de miles de endpoints que quieren cobertura 24/7 sin dotar un SOC propio, y que quieren saber qué pasa con sus datos y su lógica de detección.

NIS2 · DORA · ENS · ISO 27001

MDR y NIS2: la obligación de notificar exige detección activa, registro y respuesta

La directiva NIS2 obliga a las entidades esenciales e importantes a adoptar medidas adecuadas de gestión de incidentes, y a emitir una alerta temprana en 24 horas y una notificación del incidente en 72 horas desde que se tiene conocimiento de un incidente significativo. Eso solo es posible si alguien detecta el incidente también de noche, puede establecer qué ha pasado y puede detenerlo.

El MDR de DEFION aporta la evidencia que piden los supervisores: monitorización 24/7 con tiempos de respuesta contractuales, registro y lógica de detección que puedes mostrar, informes mensuales de SLA y un equipo de respuesta a incidentes capaz de fundamentar la alerta temprana de 24 horas. Para DORA, el ENS e ISO 27001 aplican los mismos bloques: detección demostrable, respuesta demostrable, gobernanza demostrable.

Con NIS2, la detección 24/7 no es un extra: la obligación de notificar en 24 horas presupone que alguien detecta el incidente de noche y sabe interpretarlo.
Pruebas

Lo que dicen los clientes

20+
Años de experiencia
100+
Expertos en seguridad
1.000+
Clientes atendidos
100.000+
Endpoints monitorizados 24/7

"El equipo de DEFION conoce bien nuestro entorno y entiende cómo funciona nuestra organización. Apenas se nota que tratas con una parte externa: las personas de DEFION encajan perfectamente en nuestro departamento."

Ayuntamiento de Arnhem · Departamento de TI

"Los especialistas de DEFION son una extensión de nuestro propio equipo y hacen que estemos siempre alerta ante las amenazas. Es tranquilizador contar con un socio independiente con amplia experiencia que asesora de forma proactiva."

Lotería Nacional de los Países Bajos · Security Management

"DEFION Security lleva tiempo apoyando a nuestros asegurados con asesoramiento experto en ciberseguridad. Ahora damos el siguiente paso: DEFION también se encarga de la monitorización continua y la respuesta coordinada a incidentes para la propia Hienfeld."

Hienfeld · Dirección

Todos los servicios

9 servicios MDR

De la detección de amenazas a la monitorización OT. Cada componente atendido 24/7 por analistas certificados.

Detección de Amenazas Gestionada

Detección de Amenazas Gestionada

Solo recibes las alertas que importan. La IA filtra el volumen y los analistas de DEFION validan cada amenaza antes de escalarla. 24/7, con SLA contractuales para P1.

Más información →
Caza de Amenazas Gestionada

Caza de Amenazas Gestionada

Sabes si hay amenazas ocultas en tu red que las herramientas de detección no ven. Buscamos de forma proactiva, con hipótesis basadas en inteligencia de amenazas y en nuestro propio trabajo de Red Team.

Más información →
XDR Gestionado

XDR Gestionado

Visibilidad unificada sobre endpoints, red, nube y correo electrónico. Totalmente gestionado, independiente del fabricante, con integración SOAR donde haga falta.

Más información →
Validación de Controles de Seguridad

Validación de Controles de Seguridad

Sabes si tus medidas de seguridad funcionan como deberían. No sobre el papel, sino probadas con escenarios MITRE ATT&CK.

Más información →
Gestión Continua de Vulnerabilidades

Gestión Continua de Vulnerabilidades

No una foto anual, sino visibilidad continua. Priorización basada en riesgo para que tu equipo sepa qué resolver primero.

Más información →
Inteligencia de Amenazas Gestionada

Inteligencia de Amenazas Gestionada

Solo la inteligencia relevante para tu sector y tu entorno. Briefings mensuales para el CISO, feeds de IOC para el SOC.

Más información →
Purple Teaming

Purple Teaming

Red team y blue team trabajan juntos: simular ataques, medir la detección y mejorar las reglas de detección con mapeo MITRE ATT&CK.

Más información →
Monitorización de Seguridad OT

Monitorización de Seguridad OT

Tu entorno OT vigilado 24/7, sin impacto en los procesos de producción. Monitorización pasiva de protocolos ICS/SCADA.

Más información →
Exposición a Amenazas Inminentes

Exposición a Amenazas Inminentes

En 24-48 horas sabes si tu organización está expuesta a campañas activas o ya ha sido comprometida. Escaneo de la dark web incluido.

Más información →

Certificados y reconocidos

ISO 27001
SOC 2
TF-CSIRT
Microsoft Partner
CrowdStrike Partner

Partner de Microsoft y CrowdStrike para tecnología y soporte. Sin objetivos de venta de licencias: nuestro consejo sobre tu pila tecnológica es independiente.

Preguntas frecuentes

Preguntas frecuentes sobre MDR

¿Qué hace que un proveedor de MDR sea una buena elección para una organización en España?
Fíjate en cinco cosas: quién evalúa las alertas de noche y dónde está esa persona, qué tiempos de respuesta están fijados por contrato, si puedes revisar y exportar las reglas de detección, dónde están tus logs y quién puede acceder a ellos, y si la respuesta a incidentes está disponible de inmediato sin un contrato nuevo. DEFION responde a esas cinco preguntas con analistas en Barcelona y Zoetermeer, SLA de P1 de 15/30/45 minutos, Detection-as-Code, monitorización dentro de tu propio tenant cuando es posible y un equipo DFIR dentro del SOC. Un buen proveedor de MDR se puede comprobar en cada uno de esos cinco puntos antes de firmar.
¿En qué se diferencia DEFION de un SOC clásico o de un MDR de producto?
Un SOC clásico procesa alertas; un MDR de producto vigila sobre todo su propio producto. DEFION es independiente desde 2005, no vende productos de seguridad y ofrece MDR sobre toda tu pila tecnológica: Microsoft, CrowdStrike, Splunk o mixta. Nuestras reglas de detección proceden en parte de nuestros propios hallazgos de pentest y Red Team y existen como código bajo control de versiones. En DEFION, el atacante que pone a prueba tu detección es la misma organización que el defensor que tiene que verlo.
¿Los datos siguen bajo nuestro control, y qué significa eso en la práctica?
Para clientes Microsoft monitorizamos mediante Azure Lighthouse dentro de tu propio tenant: los logs se quedan en tu suscripción, nuestro acceso es de mínimo privilegio y visible en tus registros de auditoría, y al marcharte revocas la delegación sin ninguna migración. Azure es una nube estadounidense; la cuestión no es la nacionalidad de la nube, sino que tú sigues siendo el propietario del tenant, los datos y las reglas. Para pilas no Microsoft fijamos por contrato la retención, el acceso y la exportación. Control significa: puedes revocar nuestro acceso hoy y mañana seguir teniendo todos tus datos y reglas de detección.
¿Cómo medís el tiempo de detección y el filtrado de ruido?
Reportamos SLA contractuales para incidentes P1: MTTD en 15 minutos (del evento a la alerta validada), MTTI en 30 minutos (hasta la amenaza confirmada o descartada) y MTTR en 45 minutos (hasta la primera acción de contención). Los tiempos reales de detección, el número de alertas filtradas por la IA y los analistas y la ratio de escalado aparecen en el informe mensual y ya se ven durante la Proof of Value, con la definición de medida al lado. No publicamos medias sueltas sin definición; recibes las cifras de tu entorno, con la explicación de cómo se han medido.
¿Cómo ayuda el MDR con NIS2, DORA, ENS e ISO 27001?
La directiva NIS2 exige una alerta temprana en 24 horas y una notificación en 72 horas; DORA exige procesos demostrables de detección y respuesta ante incidentes TIC; el ENS e ISO 27001 exigen registro, monitorización y gestión de incidentes como medidas de seguridad. El MDR de DEFION aporta la evidencia: monitorización 24/7 con SLA contractuales, lógica de detección transparente, informes mensuales y un equipo de respuesta a incidentes que puede fundamentar la notificación. Una obligación de notificar en 24 horas solo es viable si alguien ve el incidente de noche.
¿Cuánto tardamos en estar operativos, y qué pasa con un P1 de noche?
Primera visibilidad en días, cobertura completa normalmente en 1 o 2 semanas; el ajuste fino de las reglas de detección en un entorno enterprise dura de media tres meses. Ante un P1 a las tres de la madrugada, un analista de DEFION evalúa la alerta, ejecuta la contención dentro del SLA y llama a la persona de contacto de tu matriz de escalado. Si escala a incidente, toma el relevo el equipo DFIR que ya está dentro del SOC. De noche solo te llamamos cuando un analista ha confirmado que importa.
¿Y si no tenemos Azure ni Sentinel?
Entonces nos integramos en tu plataforma: CrowdStrike Falcon, Splunk, otro SIEM o EDR, o un entorno mixto. Recibes los mismos analistas, la misma cobertura 24/7, los mismos SLA de P1 y el mismo Detection-as-Code; solo cambia la conexión. Tus licencias existentes las aportas tú. El modelo de tenant propio es una ventaja para clientes Microsoft, no una condición para trabajar con DEFION.
¿Cuál es la diferencia entre MDR y un SOC propio?
Un SOC propio 24/7 necesita de 6 a 8 analistas a tiempo completo para cubrir todos los turnos, además de herramientas, formación y retención de perfiles escasos. El MDR entrega esa dotación como servicio, con tiempos de respuesta fijados. Es una decisión entre construir y comprar; para la mayoría de organizaciones de hasta unos miles de empleados, comprar es más rápido y previsible. Un SOC es un equipo que tienes que dotar; el MDR es un resultado que puedes exigir.
¿Funciona el MDR de DEFION también para entornos OT e industriales?
Sí. Con la Monitorización de Seguridad OT vigilamos de forma pasiva protocolos ICS/SCADA como Modbus, DNP3 y Profinet, sin impacto en los procesos de producción. Nuestros analistas conocen la arquitectura Purdue y las amenazas específicas de los entornos industriales. La monitorización OT de DEFION no toca tu proceso de producción, solo el espejo de red.

Averigua en treinta minutos
si el MDR encaja con tu pila tecnológica

Cuéntanos qué quieres vigilar y qué plataformas ya tienes. Te mostramos cómo sería la vía A o B en tu entorno, qué significan los SLA en la práctica y cómo funciona una Proof of Value.

Independientes desde 2005 · Analistas en Barcelona y Zoetermeer · ISO 27001 · SOC 2 · TF-CSIRT