¿Cuáles son las principales ventajas de Kaspersky Anti Targeted Attack Platform Enterprise EDR Edition?
Consola central: interfaz web local para alertas de red y de terminales.
Análisis de red: inspecciona el tráfico SPAN duplicado en busca de indicios de intrusión.
Sandbox integrado: ejecuta archivos sospechosos en máquinas virtuales aisladas.
EDR para terminales: el agente se incluye en Kaspersky Endpoint Security para Windows.
Inteligencia privada: la red Kaspersky Private Security Network, opcional, mantiene los datos dentro de la empresa.
Nota importante: las licencias de protección para terminales no están incluidas aquí.
Servidor de nodo central: núcleo local que almacena alertas y ejecuta análisis.
Análisis del tráfico de red: inspecciona el tráfico duplicado de SPAN, ERSPAN y RSPAN mediante reglas de IDS.
Sandbox avanzado: ejecuta archivos y URL en máquinas virtuales de Windows configurables.
Módulo KEDR para terminales: telemetría de terminales, análisis de indicadores de amenaza (IOC) y acciones de respuesta remota.
Fuentes de inteligencia sobre amenazas: datos de reputación de KSN o de la Red de Seguridad Privada, y mapeo MITRE ATT&CK.
Importante: las licencias de protección de terminales no están incluidas; adquiera Kaspersky Endpoint Security por separado.
Se trata de una plataforma anti-APT local que combina el análisis del tráfico de red, el entorno de pruebas (sandbox) y la detección y respuesta en terminales en una única consola web autohospedada. La parte dedicada a los terminales es el bloque funcional KEDR, comercializado anteriormente como Kaspersky EDR Expert, un nombre que aún aparece en documentación antigua y en los listados de socios.
Una única cola de alertas: las detecciones de red y de terminales se recogen en la misma consola.
Sin dependencia de la nube: se ejecuta en su propio centro de datos, no en un entorno compartido del proveedor.
Visibilidad de dispositivos no gestionados: los sensores de red detectan los hosts que no llevan ningún agente.
Contención más rápida: aísla un host o bloquea un archivo desde la consola.
Pruebas de investigación reutilizables: los informes de alertas y las tablas de sesiones se pueden exportar para los expedientes de incidentes.
Compatibilidad con EPP de terceros: el agente EDR funciona junto con la suite para terminales de otro proveedor.
Kaspersky posiciona esta plataforma para grandes empresas con un equipo de operaciones de seguridad y para organizaciones de tamaño medio que conservan los datos sobre amenazas dentro de su propia infraestructura por motivos normativos o de privacidad. El factor decisivo no es el número de empleados, sino si alguien revisa las alertas a diario: la plataforma genera detecciones y ofrece medidas de respuesta, pero no realiza la clasificación por ti.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Poco frecuente | Por sector | Por sector |
| NIS 2 en la Unión Europea | Poco frecuente | Por sector | Por sector |
| Cuestionario de seguridad de grandes clientes | Ocasional | ✓ | ✓ |
| Personal propio para clasificar las alertas a diario | ✕ | Parcial | ✓ |
| Este producto se adapta a | ✕ | Parcial | ✓ |
La obligación de notificación introducida por la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, por ejemplo, proveedores de energía y agua potable, empresas de transporte, hospitales incluidos en la lista, proveedores de centros de datos y de servicios en la nube, y administraciones cantonales y municipales, pero no a todas las empresas suizas. Dichos operadores deben notificar un ciberataque que cumpla los requisitos a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, permitiéndose completar los datos que falten posteriormente. La aportación de esta plataforma radica en la detección y el contenido de ese primer informe: una alerta indica los hosts afectados, las sesiones de red implicadas y la técnica MITRE ATT&CK asignada, y los informes de alerta pueden exportarse y adjuntarse al expediente del incidente. Lo que no hace es evaluar si un incidente alcanza el umbral de notificación, enviar nada a la BACS ni ocuparse de los aspectos organizativos, por lo que sigue siendo necesario contar con una persona responsable designada, una vía de escalación que funcione fuera del horario de oficina y un registro escrito de la decisión sobre la obligación de notificación. Tampoco tiene relación alguna con la obligación independiente de notificación en materia de protección de datos, que sigue sus propios criterios. Este texto no constituye asesoramiento jurídico; para aclarar si su organización está sujeta a la obligación de notificación, debe consultar con un asesor jurídico o directamente con BACS.
Ningún producto de seguridad garantiza que una organización cumpla con la Directiva NIS 2, ya que esta se centra en la responsabilidad de la dirección, los procesos y las pruebas, más que en las herramientas. La NIS 2 exige medidas en categorías definidas: análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, seguridad en la adquisición y el mantenimiento —incluida la gestión de vulnerabilidades—, procedimientos para evaluar si las medidas funcionan, ciberhigiene y formación, criptografía, control de acceso y gestión de activos, y autenticación multifactorial o comunicaciones seguras. Esta plataforma se centra en la gestión y detección de incidentes, y contribuye a la categoría de evaluación de la eficacia, ya que las alertas, las tablas de sesiones de red y las acciones de respuesta se registran y pueden exportarse a un SIEM. No aporta nada en materia de criptografía, autenticación multifactorial, control de acceso, formación, continuidad del negocio o evaluación de la cadena de suministro, y no realiza análisis de vulnerabilidades ni aplicación de parches, por lo que esas categorías deben cubrirse mediante otras herramientas y procesos documentados.
La Oficina de Industria y Seguridad del Departamento de Comercio de EE. UU. anunció el 20 de junio de 2024 una resolución definitiva que prohíbe a Kaspersky celebrar nuevos acuerdos con personas de EE. UU. a partir del 20 de julio de 2024 y, a partir del 29 de septiembre de 2024, suministrar actualizaciones de firmas o del código base, operar la Kaspersky Security Network en Estados Unidos, ni permitir que terceros revendan o integren su software. Se añadieron tres entidades de Kaspersky a la Lista de Entidades, y el Tesoro de EE. UU. designó a miembros de la dirección de la empresa el 21 de junio de 2024. En Alemania, la Oficina Federal de Seguridad de la Información emitió una advertencia en marzo de 2022 en la que recomendaba sustituir los productos de Kaspersky, y confirmó tras el anuncio de EE. UU. que la advertencia sigue vigente; Alemania no impuso una prohibición de venta. Italia y los Países Bajos han restringido el uso de Kaspersky en la contratación pública, pero no en el comercio general, y Suiza no ha impuesto ninguna prohibición de venta ni restricción de compra, por lo que los productos se venden y actualizan con normalidad tanto allí como en toda la Unión Europea. Kaspersky rechaza la decisión de EE. UU., considerándola una evaluación geopolítica más que técnica, y ha emprendido acciones legales; destaca su Iniciativa de Transparencia Global, en virtud de la cual los datos sobre amenazas compartidos por los usuarios europeos se procesan en dos centros de datos de Zúrich y el código fuente puede revisarse en sus Centros de Transparencia. En la práctica, esto es relevante si se tienen contratos con el sector público estadounidense, se gestionan entidades en EE. UU., se participa en licitaciones públicas en países con restricciones de contratación o se responden cuestionarios de proveedores en los que se pregunta por el país de origen del proveedor; para un comprador del sector privado suizo sin vínculos con EE. UU., actualmente no se aplica ninguna restricción.
Sí, en lo que respecta al bloque de detección y respuesta, pero no mucho más allá. Responde a preguntas sobre la cobertura de detección y respuesta en terminales, detección de intrusiones en la red, sandboxing de malware, enriquecimiento de la inteligencia sobre amenazas, exportación de registros a un SIEM en formato de eventos común, acciones de respuesta documentadas como el aislamiento de hosts y visibilidad de activos, ya que el mapa de red y la detección de «shadow IT» abarcan dispositivos que no llevan agente. No responde a ninguna de las siguientes cuestiones: gestión de parches, cifrado de discos y soportes extraíbles, autenticación multifactorial, copias de seguridad y restauración, análisis de vulnerabilidades, gestión de accesos, formación en concienciación sobre seguridad y cobertura de supervisión las 24 horas del día, ya que la plataforma detecta, pero nadie la supervisa fuera de su propio horario laboral. Dentro de la gama de Kaspersky, esas carencias se subsanan mediante Kaspersky Endpoint Security for Business para la gestión de parches y cifrado, y Kaspersky MDR para la supervisión continua; además, al quedarse con un único proveedor se mantiene una sola consola y un único formato de exportación para las pruebas, lo que suele ser la opción más económica en comparación con añadir una segunda pila de gestión.
La única diferencia decisiva es si el bloque de terminales está incluido en la licencia: solo el nivel superior incluye detección y respuesta en los terminales; sin él, se obtiene detección a nivel de red sin telemetría de agentes ni acciones de respuesta en los terminales. Kaspersky describe actualmente tres niveles, con el entorno aislado de red presente en todos ellos y el conjunto de funciones NDR ampliado en el nivel intermedio. Las fichas de producto siguen mostrando la antigua estructura de ediciones, y el nombre «Enterprise EDR Edition» hace referencia a la configuración en la que están activos tanto el bloque de red de KATA como el bloque de terminales de KEDR. Todos los niveles se implementan en su propia infraestructura; ninguno de ellos es un servicio alojado en la nube.
| Funcionalidad | KATA | KATA NDR Enhanced | KATA Ultra |
|---|---|---|---|
| Entorno aislado de red | ✓ | ✓ | ✓ |
| Conjunto de funciones NDR | Básico | Avanzado | Avanzado |
| Bloque EDR de terminales | ✕ | ✕ | ✓ |
| Acciones de respuesta en los terminales | ✕ | ✕ | ✓ |
| Implementación | En las propias instalaciones | En las instalaciones | En las instalaciones |
La restricción más importante es de carácter regional: de acuerdo con la resolución de la Oficina de Industria y Seguridad de EE. UU., el software de Kaspersky no puede venderse a personas de EE. UU. y no ha recibido actualizaciones de firmas ni del código base en Estados Unidos desde el 29 de septiembre de 2024, por lo que un grupo suizo o europeo con entidades en EE. UU. no puede estandarizar el uso de esta plataforma en toda la organización; además, las versiones para particulares se comercializan como ediciones específicas para cada región. La cobertura de la plataforma es desigual: el agente para terminales está integrado en Kaspersky Endpoint Security para Windows y Linux; la configuración del agente EDR independiente, que coexiste con una suite de seguridad para terminales de terceros, es una característica de Windows; y los dispositivos móviles no están cubiertos en absoluto. La implementación es una tarea de ingeniería de redes más que una simple instalación de software, ya que la plataforma necesita que se le reenvíe el tráfico desde un conmutador, un «packet broker» o un «network tap» antes de poder detectar nada en el lado de la red. La configuración del agente EDR no incluye componentes de protección ni de control, por lo que la prevención sigue recayendo en Kaspersky Endpoint Security u otra suite para terminales. Las compras adicionales que suelen sorprender más a los compradores son las licencias de protección de terminales, la gestión de parches y cifrado, y un servicio gestionado si es necesario supervisar las alertas fuera del horario laboral.
No. El agente de terminal recopila datos de telemetría y ejecuta tareas de respuesta, y en la configuración independiente del agente EDR no incluye ningún componente de protección ni control. El bloqueo, el control de dispositivos y el control de aplicaciones siguen correspondiendo a una suite completa para terminales.
Sí. La configuración del agente EDR está diseñada para coexistir con una plataforma de protección de terminales de terceros, lo que permite añadir detección y respuesta sin sustituir al proveedor actual. El agente se implementa e integra a través de la consola Kaspersky Security Center y requiere el agente de red en el ordenador de destino.
Los datos relacionados con amenazas que los usuarios europeos comparten con la Kaspersky Security Network se procesan en dos centros de datos situados en Zúrich. Las organizaciones que no puedan enviar nada fuera de su propia infraestructura pueden utilizar, en su lugar, la Kaspersky Private Security Network, que mantiene la base de datos de reputación de forma local.