¿Cuáles son las principales ventajas del complemento «EDR Agent» de la plataforma Kaspersky Anti Targeted Attack?
Gestión centralizada: políticas desde Kaspersky Security Center y respuesta desde la consola KATA.
Requisitos de la plataforma: requiere que la plataforma Anti Targeted Attack ya esté implementada.
Compatibilidad con soluciones de terceros: funciona junto con una plataforma de protección de terminales existente que no sea de Kaspersky.
Telemetría continua: realiza un seguimiento de los procesos, las conexiones de red y los cambios en los archivos.
Acciones de respuesta: aislamiento del host, prevención de la ejecución, cuarentena y análisis de indicadores de amenaza (IOC).
Nota importante: no ofrece protección antimalware; sigue siendo necesaria una solución de protección de terminales (EPP) independiente.
Configuración del agente EDR: Kaspersky Endpoint Security para Windows sin componentes de protección.
Telemetría de endpoints: procesos, conexiones de red abiertas y archivos modificados, enviados de forma continua.
Gestión de la consola KATA: ejecutar tareas, gestionar objetos en cuarentena y consultar informes.
Acciones de respuesta: aislamiento de red, reglas de prevención de ejecución por ruta o hash.
Tareas de búsqueda: análisis OpenIOC y análisis YARA en todos los hosts conectados.
Importante: no incluye antimalware, control web ni de dispositivos; se requiere un EPP independiente.
El complemento EDR Agent de la Kaspersky Anti Targeted Attack Platform amplía una instalación existente de la Anti Targeted Attack Platform a ordenadores con Windows que ya están protegidos por una plataforma de protección de endpoints de terceros. La implementación y la configuración se gestionan a través de Kaspersky Security Center, mientras que las alertas, las tareas y las acciones de respuesta se gestionan en la consola de Anti Targeted Attack Platform; en Kaspersky Endpoint Security 11.2.0 a 11.8.0, esta función la desempeñaba el Kaspersky Endpoint Agent independiente.
No sustituye a la EPP: mantén tu proveedor de antivirus actual y añade la detección de Kaspersky.
Una vista de investigación: la telemetría de los puntos finales se une a los datos de los sensores de red en una única consola.
Contención más rápida: aísla un host sospechoso sin tener que desplazarte hasta el puesto de trabajo.
Búsqueda retrospectiva: vuelve a ejecutar análisis OpenIOC y YARA cuando aparezcan nuevos indicadores.
Implementación por fases: impleméntalo por grupos con las tareas existentes de Kaspersky Security Center.
Registro de pruebas: el historial de alertas y tareas respalda los informes de incidentes tras los ataques.
Este complemento está pensado para una organización que ya utiliza la Anti Targeted Attack Platform y cuenta con personal encargado de revisar las alertas. La telemetría sin un analista genera un almacén de datos, no seguridad, lo que suele descartar el producto para las empresas más pequeñas.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Por sector | Por sector | A menudo |
| NIS 2 en la Unión Europea | Rara vez | ✓ | ✓ |
| Cuestionario de seguridad de grandes clientes | De vez en cuando | ✓ | ✓ |
| Equipo propio de analistas para trabajar con la telemetría del EDR | ✕ | Parcial | ✓ |
| Este producto se adapta | ✕ | Parcial | ✓ |
La obligación de notificación suiza se aplica a los operadores de infraestructuras críticas, no a todas las empresas. Desde el 1 de abril de 2025, la Ley de Seguridad de la Información revisada exige a dichos operadores que notifiquen un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, y que presenten el informe completo en un plazo de 14 días. Lo más complicado son esas 24 horas, y ahí es donde este complemento resulta útil: la consola de Anti Targeted Attack Platform almacena la telemetría del proceso, la conexión y los archivos del host Windows afectado, de modo que el informe inicial puede indicar qué se ha observado y cuándo, en lugar de describir una sospecha. Lo que no cubre es todo aquello que determina si realmente se cumple el plazo, ya que el producto no presenta ningún informe, no evalúa si un incidente es notificable y no sustituye a un turno de guardia ni a una vía de escalación definida. La cobertura también se limita a los ordenadores con Windows que tienen instalado el agente, por lo que los incidentes en macOS, Linux, dispositivos móviles o dispositivos no gestionados no aparecerán en absoluto en esa cronología. Esta descripción no constituye asesoramiento jurídico, y deberá aclarar con su propio asesor legal si su organización está sujeta a la obligación de notificación.
Ningún producto de software garantiza el cumplimiento de la Directiva NIS 2 por parte de una organización, ya que la directiva impone obligaciones a la organización y no a una herramienta. La NIS 2 exige medidas en materia de análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, seguridad en la adquisición y el desarrollo, procedimientos para evaluar la eficacia de las medidas, ciberhigiene y formación, criptografía, control de acceso y gestión de activos, y autenticación multifactorial. Este complemento contribuye a dos de esas áreas: la gestión de incidentes, al proporcionar las pruebas del terminal que necesita un responsable de la respuesta para reconstruir un ataque, y la vertiente de detección de la gestión de riesgos, mediante el aislamiento y la prevención de la ejecución que permiten contener un caso mientras se está trabajando en él. No aporta nada a la continuidad del negocio, la seguridad de la cadena de suministro, el desarrollo seguro, la formación, la criptografía, el control de acceso ni la autenticación multifactorial, y no genera documentación normativa. Dado que la directiva se transpone por separado en cada Estado miembro, los plazos aplicables y la autoridad competente dependen del lugar en el que esté establecida su organización.
En marzo de 2022, la Oficina Federal Alemana de Seguridad de la Información (BSI) recomendó sustituir el software antivirus de Kaspersky y, cuando se le volvió a preguntar en junio de 2024, la BSI confirmó que esta recomendación seguía vigente. En junio de 2024, la Oficina de Industria y Seguridad del Departamento de Comercio de EE. UU. emitió una resolución definitiva que prohíbe las nuevas ventas de software de Kaspersky en Estados Unidos a partir del 20 de julio de 2024 y, a partir del 29 de septiembre de 2024, prohibía las actualizaciones de firmas y del código fuente, el funcionamiento de la Red de Seguridad de Kaspersky en EE. UU., así como la reventa o la integración del software por parte de terceros. Ambas medidas siguen vigentes. Kaspersky rechaza estas evaluaciones por considerarlas motivadas por razones políticas y no técnicas, y ha declarado que agotará todas las vías legales a su alcance. La postura suiza es diferente: la Oficina Federal de Ciberseguridad (BACS) no ha emitido ni una advertencia ni una prohibición, ha declarado que solo emite advertencias cuando dispone de pruebas técnicas confirmadas de un riesgo de seguridad, y ha señalado que no se ha notificado ningún uso indebido del software de Kaspersky en Suiza, si bien los productos de Kaspersky ya no se utilizan en la administración federal. Los laboratorios de pruebas europeos independientes han seguido incluyendo los productos de Kaspersky en sus pruebas comparativas. En la práctica, esto es especialmente relevante si se comercializa en Estados Unidos, se tienen contratos con el sector público en Alemania o se deben cumplir los requisitos de la cadena de suministro de clientes que excluyen a los proveedores mencionados en las evaluaciones de seguridad nacional; para otros compradores, se trata de un factor de riesgo documentado que hay que sopesar, más que de una restricción operativa.
En parte, y vale la pena saber en qué medida. Responde directamente al apartado de detección en los terminales: si se recopila telemetría EDR de los terminales, si se registran los procesos, las conexiones de red y los cambios en los archivos, si se puede aislar un host comprometido, si se puede bloquear la ejecución de archivos específicos por ruta o hash, y si se pueden ejecutar retrospectivamente búsquedas basadas en indicadores utilizando OpenIOC y YARA en todo el entorno. No responde a ninguno de los puntos que suelen figurar en la misma sección, ya que no ofrece protección antimalware, ni gestión de parches o vulnerabilidades, ni cifrado de discos o soportes extraíbles, ni autenticación multifactorial, ni cobertura para dispositivos móviles, ni cobertura para terminales macOS o Linux, ya que la configuración del agente solo funciona en Windows. Tampoco responde a las preguntas sobre la supervisión las 24 horas del día, ya que la plataforma detecta pero no cuenta con un equipo de respuesta; esa misma configuración del agente es compatible con Kaspersky Managed Detection and Response, que es la solución que cubre esa carencia concreta. Cuando varias de estas carencias se dan a la vez, añadir componentes de la misma línea de Kaspersky suele ser más económico de documentar que mezclar proveedores, ya que es mucho más sencillo describir ante un auditor una única consola y un único rastro de pruebas que tres.
La diferencia decisiva radica en la protección: la configuración del agente EDR se suministra deliberadamente sin componentes de protección ni de control, lo que precisamente permite instalarla junto a una plataforma de protección de terminales de terceros. Ambas configuraciones envían la misma telemetría a la plataforma Anti Targeted Attack y ambas aceptan las mismas acciones de respuesta desde su consola. Elige el agente integrado cuando Kaspersky Endpoint Security ya sea la capa de protección en ese equipo, y la configuración del agente EDR cuando otro proveedor desempeñe esa función y solo desees añadir detección y respuesta.
| Funcionalidad | Agente integrado | Agente EDR |
|---|---|---|
| Protección contra malware | ✓ | ✕ |
| Control de la web, los dispositivos y las aplicaciones | ✓ | ✕ |
| Telemetría a la plataforma | ✓ | ✓ |
| Aislamiento y prevención de ejecución | ✓ | ✓ |
| Funciona junto con un EPP de terceros | ✕ | ✓ |
| Estado del dispositivo en Kaspersky Security Center | Normal | Crítico por diseño |
El complemento no tiene valor por sí solo: requiere una plataforma Kaspersky Anti Targeted Attack ya instalada, y los ordenadores de destino deben estar ya gestionados por una consola de Kaspersky Security Center con el agente de red instalado. La configuración del agente EDR solo funciona en Windows, por lo que los equipos con macOS y Linux del mismo entorno quedan fuera de la telemetría y de cualquier acción de respuesta. Dado que los componentes de protección están ausentes por diseño, los equipos que ejecutan el agente se muestran con el estado «Crítico» en Kaspersky Security Center, lo cual es de esperar y no requiere ninguna acción, pero sí significa que la vista de estado de KSC deja de funcionar como una comprobación rápida del estado de esos dispositivos. Por lo tanto, la compra habitual posterior no es más EDR, sino las capas que lo rodean, normalmente la gestión de parches o el cifrado. Una restricción regional resulta decisiva para algunos compradores: tras la resolución definitiva del Departamento de Comercio de EE. UU., el software de Kaspersky no puede venderse, revenderse ni actualizarse legalmente en Estados Unidos, por lo que este producto no es una opción para las sedes o filiales estadounidenses.
Porque el componente «Antivirus de archivos» no está presente en esta configuración, y Kaspersky Security Center interpreta su ausencia como un estado crítico. Se trata de un comportamiento esperado y no requiere ninguna acción, ya que la protección en ese equipo la proporciona la plataforma de protección de terminales de terceros.
Sí. La configuración del agente EDR también es compatible con Kaspersky Managed Detection and Response, la Plataforma Unificada de Monitorización y Análisis de Kaspersky (KUMA) de Kaspersky Endpoint Security 12.6 para Windows y la parte NDR de la Plataforma Anti Targeted Attack a partir de la versión 12.7.