¿Cuáles son las principales ventajas de Kaspersky Anti Targeted Attack Platform Advanced?
Consola central: una única consola web local para todos los sensores.
Detección en red: análisis IDS de copias duplicadas del tráfico de red.
Sandbox avanzado: ejecuta archivos sospechosos en entornos virtuales aislados.
Inteligencia sobre amenazas: alertas enriquecidas y mapeadas con el marco MITRE ATT&CK.
Respuesta en la puerta de enlace: bloqueo automatizado mediante la integración de un proxy ICAP.
Nota importante: no se incluyen funciones de antivirus, aplicación de parches ni cifrado.
Download: Kaspersky Anti Targeted Attack Platform
Análisis del tráfico de red: reglas de IDS, huellas digitales TLS y reputación de URL en el tráfico duplicado.
Sandbox avanzado: ejecuta objetos sospechosos procedentes de la web, el correo electrónico y los terminales.
Consola web centralizada: interfaz única local para alertas, investigación y respuesta.
Enriquecimiento de la inteligencia sobre amenazas: datos de Kaspersky Security Network asignados a las técnicas de MITRE ATT&CK.
Respuesta a nivel de puerta de enlace: la integración con ICAP bloquea objetos en el proxy y la puerta de enlace de correo.
Importante: no se incluyen antivirus, gestión de parches, cifrado ni cobertura para dispositivos móviles.
Kaspersky Anti Targeted Attack Platform es una solución anti-APT local que combina la detección y respuesta en red con un entorno aislado integrado, gestionada desde una consola web central en sus propios servidores físicos o virtuales. Anteriormente, Kaspersky comercializaba la solución como KATA Platform, incluida en el paquete de Kaspersky EDR Expert; esa línea de productos para terminales se vende ahora por separado como Kaspersky Next EDR Expert.
Visibilidad completa de la red: detección IDS en tráfico duplicado sin necesidad de instalar agentes en los terminales.
Detonación aislada de archivos: veredictos del entorno de pruebas sin exponer los sistemas de producción a las muestras.
Priorización de alertas: la puntuación automatizada reduce el trabajo manual de clasificación de los analistas.
Integración nativa con Kaspersky: funciona con Secure Mail Gateway y Web Traffic Security.
Procesamiento local de datos: se ejecuta en sus propios servidores físicos o virtuales.
Captura de paquetes vinculada a las alertas: el archivo PCAP adjunto a las alertas del IDS documenta lo que realmente ocurrió.
Esta plataforma da por hecho que alguien lee las alertas de red y actúa en consecuencia. Kaspersky la posiciona para grandes empresas con un SOC o un equipo dedicado a la seguridad de la información, y para organizaciones medianas que no pueden utilizar análisis basados en la nube. Una empresa sin personal de seguridad interno generará alertas que nadie revisará.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Poco frecuente | Por sector | Por sector |
| NIS 2 en la Unión Europea | ✕ | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | Parcial | ✓ | ✓ |
| Disponibilidad de duplicación de tráfico y capacidad de análisis | ✕ | Limitada | ✓ |
| Este producto se adapta a | ✕ | Limitada | ✓ |
La obligación de notificación prevista en la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, no a todas las empresas suizas, y está en vigor desde el 1 de abril de 2025. Las organizaciones afectadas deben presentar un informe inicial a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas tras detectar un ciberataque, seguido de un informe completo en un plazo de 14 días. La plataforma facilita directamente la fase de detección: las alertas del IDS, los veredictos del entorno aislado y la captura de paquetes almacenada con cada alerta proporcionan un registro con marca de tiempo de lo que se ha detectado en la red, lo que constituye la materia prima para el informe de 24 horas y para el seguimiento detallado. No detecta lo que no puede ver, por lo que los segmentos sin duplicación de tráfico y los terminales sin un agente de Kaspersky quedan fuera de su campo de visión, y no cubre en absoluto el aspecto organizativo: no hay proceso de respuesta a incidentes, ni flujo de trabajo de notificación definido, ni persona responsable designada, ni envío de información a la BACS. Tampoco sustituye a la protección de terminales, las copias de seguridad ni el control de acceso, que son las medidas que determinan, en primer lugar, si un incidente queda contenido. Esta descripción no constituye asesoramiento jurídico; deberá aclarar con su propio asesor jurídico si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2 por parte de una empresa, ya que la directiva se refiere a la organización y a su gestión de riesgos, no a un software concreto. La Directiva NIS 2 exige a las entidades esenciales e importantes que establezcan medidas en categorías definidas: análisis de riesgos y políticas de seguridad de los sistemas de información, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, seguridad en la adquisición y el mantenimiento de redes y sistemas de información, procedimientos para evaluar la eficacia de las medidas, ciberhigiene y formación, criptografía, seguridad de los recursos humanos y control de acceso, y autenticación multifactorial. Esta plataforma contribuye de manera sustancial a dos de ellas. Facilita la gestión de incidentes mediante la detección de indicadores a nivel de red, como el tráfico de comando y control, el movimiento lateral y la exfiltración de datos, y contribuye a la evaluación de la eficacia al generar datos de alerta que muestran si la supervisión está funcionando realmente. Las categorías restantes no se abordan: no ofrece criptografía, ni autenticación multifactorial, ni funciones de copia de seguridad o continuidad, ni control de acceso, ni gestión de vulnerabilidades o parches, ni ningún componente de formación. La seguridad de la cadena de suministro es un aspecto concreto que hay que analizar aquí, ya que la cuestión del proveedor que se describe a continuación forma parte, en sí misma, de esa categoría.
Se han verificado dos medidas de las autoridades relativas al proveedor que siguen vigentes. El Departamento de Comercio de Estados Unidos, a través de su Oficina de Industria y Seguridad, emitió una resolución definitiva el 20 de junio de 2024 que prohíbe a Kaspersky realizar nuevas transacciones con personas de EE. UU. a partir del 20 de julio de 2024, y de proporcionar actualizaciones de firmas y del código base, así como de operar la Red de Seguridad de Kaspersky para personas de EE. UU. a partir del 29 de septiembre de 2024. La Oficina Federal de Seguridad de la Información de Alemania lleva advirtiendo contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022; dicha advertencia sigue publicada y, tras la ley de transposición alemana que entró en vigor el 6 de diciembre de 2025, se emite ahora en virtud del artículo 13 de la Ley de la BSI. Kaspersky rechaza la advertencia alemana por considerarla injustificada y afirma que no se basó en un análisis técnico de su software, señalando su Iniciativa de Transparencia Global, en virtud de la cual los datos relacionados con amenazas de los usuarios europeos se procesan en dos centros de datos de Zúrich desde noviembre de 2018 y el código fuente puede revisarse en sus centros de transparencia. Ambas medidas de las autoridades se refieren a la confianza en el proveedor y al riesgo de la cadena de suministro, más que al rendimiento de detección publicado, y ninguna de las autoridades ha afirmado que la tecnología de detección en sí misma falle. En la práctica, esto es especialmente relevante para tres grupos: los organismos del sector público y sus proveedores, las empresas cuyos grandes clientes imponen requisitos sobre el origen de los proveedores a través de contratos o cuestionarios, y cualquier grupo que tenga entidades estadounidenses o personas estadounidenses en su ámbito de aplicación. Para una empresa privada suiza o de la UE que no tenga tales requisitos, se trata de una decisión que hay que documentar más que de un obstáculo.
Sí, en lo que respecta al bloque de detección y supervisión, y no mucho más allá. Responde a preguntas sobre la supervisión de la seguridad de la red, la detección de intrusiones, la capacidad de análisis de malware, el uso de inteligencia sobre amenazas, el registro de incidentes de seguridad y si los incidentes detectados pueden investigarse y gestionarse de forma centralizada. La correspondencia con el marco MITRE ATT&CK suele aceptarse como prueba para la pregunta sobre los marcos de cobertura de detección. No responde a ninguna de las siguientes cuestiones: implementación de la protección de terminales y tasa de cobertura, gestión de parches y vulnerabilidades, cifrado de datos en reposo y en tránsito, autenticación multifactorial, pruebas de copia de seguridad y recuperación, gestión de identidades y accesos, exhaustividad del inventario de activos y formación en concienciación sobre seguridad. Tampoco responde a preguntas sobre el origen del proveedor, la exposición a sanciones o las restricciones de la cadena de suministro, que aparecen cada vez con más frecuencia en los cuestionarios de grandes clientes y del sector público, y en las que las evaluaciones descritas anteriormente constituyen la información relevante. Para subsanar las carencias técnicas, la opción más económica suele ser permanecer dentro de la misma familia: Kaspersky Endpoint Security cubre los aspectos de protección de terminales y gestión del cifrado, y pasar al nivel KATA Ultra añade la funcionalidad Expert EDR y XDR nativa que responde a las preguntas sobre detección en los terminales, en lugar de añadir un segundo proveedor y una segunda consola.
La única diferencia decisiva es que solo KATA Ultra incluye capacidades de EDR experto y funcionalidad XDR nativa; los otros dos niveles se centran exclusivamente en la red. La segunda diferencia es la profundidad del análisis de red: el nivel básico de KATA detecta en el tráfico norte-sur mediante reglas de IDS, huellas digitales de TLS y reputación de URL, mientras que KATA NDR Enhanced añade inspección profunda de paquetes, detección este-oeste, el módulo de mapa de red e inventario, detección de anomalías y de «TI en la sombra», y tráfico sin procesar almacenado para análisis retrospectivo. El «Advanced Sandbox», el enriquecimiento de inteligencia sobre amenazas y la respuesta de la pasarela ICAP están presentes en los tres niveles. Kaspersky no publica a qué nivel corresponde una oferta minorista etiquetada como «Advanced», por lo que conviene confirmar el alcance funcional antes de realizar el pedido.
| Funcionalidad | KATA | KATA NDR Enhanced | KATA Ultra |
|---|---|---|---|
| Sandbox avanzado | ✓ | ✓ | ✓ |
| IDS norte-sur, identificación de huellas TLS, reputación de URL | ✓ | ✓ | ✓ |
| Respuesta de la pasarela y bloqueo ICAP | ✓ | ✓ | ✓ |
| Inspección profunda de paquetes e IDS este-oeste | ✕ | ✓ | ✓ |
| Mapa de red, tabla de sesiones, inventario | ✕ | ✓ | ✓ |
| Almacenamiento de tráfico sin procesar y análisis retrospectivo | ✕ | ✓ | ✓ |
| Detección de anomalías y de «TI en la sombra» | ✕ | ✓ | ✓ |
| EDR especializado y funcionalidad XDR nativa | ✕ | ✕ | ✓ |
El aspecto regional más importante: los productos de ciberseguridad y antivirus de este proveedor no pueden venderse ni actualizarse para personas de EE. UU., lo que afecta a cualquier grupo que incluya una entidad estadounidense en su ámbito de aplicación, y Kaspersky Security Network no funciona en sistemas de EE. UU. El segundo aspecto es el ámbito de aplicación. Se trata de una plataforma de detección, no de protección de terminales, por lo que requiere Kaspersky Endpoint Security en los hosts y Kaspersky Security Center versión 14.2 o superior para proporcionar telemetría de los terminales, y el componente EDR (KATA) no puede ejecutarse en el mismo terminal que EDR Optimum o EDR Expert. La supervisión de terminales abarca Windows y Linux; macOS y los dispositivos móviles quedan totalmente fuera del ámbito de la telemetría, y la gestión de parches y el cifrado no forman parte del producto en ningún nivel. La implementación se realiza de forma local en sus propios servidores físicos o virtuales, lo que significa que necesitará un duplicado de puertos o un tap de red en los segmentos que desee supervisar, además de personal para dimensionar y mantener los servidores de sensores y del nodo central. Por último, dado que «Advanced» es una denominación comercial y no un nombre oficial de nivel de Kaspersky, confirma con tu proveedor cuál de los tres niveles funcionales cubre realmente la oferta antes de realizar el pedido.
No. Analiza el tráfico de red y neutraliza los objetos sospechosos, pero no protege los terminales. Kaspersky Endpoint Security sigue siendo necesario en los hosts, y sus componentes «File Threat Protection», «Behavior Detection» y «Host Intrusion Prevention» son requisitos previos para que la funcionalidad del agente KATA funcione en absoluto.
Las alertas, los metadatos del tráfico y los resultados del entorno aislado permanecen en sus propios servidores, ya que la plataforma se implementa de forma local. Las consultas de reputación enviadas a Kaspersky Security Network son un tema aparte: los datos relacionados con amenazas de los usuarios europeos se procesan en dos centros de datos de Zúrich desde noviembre de 2018, en el marco de la Iniciativa de Transparencia Global del proveedor.
Sí. La plataforma ofrece integración nativa con sistemas SIEM, incluidos Kaspersky SIEM y herramientas de terceros, y es compatible con ICAP y una API para el análisis de objetos, el reenvío de alertas y las acciones de respuesta desde sistemas externos. Esto es importante si su SOC ya realiza correlaciones en una herramienta central y no desea una segunda consola como espacio de trabajo principal.