¿Cuáles son las principales ventajas del complemento «Kaspersky Anti Targeted Attack Platform Extension Module»?
Consola central: todas las alertas se gestionan en una única interfaz local.
Detección en red: analiza el tráfico SPAN duplicado en busca de indicios de intrusión.
Entorno aislado integrado: ejecuta archivos sospechosos en máquinas virtuales aisladas.
Acciones de respuesta: aísla hosts y ejecuta tareas de forma centralizada.
Exportación a SIEM: reenvía las alertas a su sistema SIEM existente.
Nota importante: se trata únicamente de un complemento; se requiere una implementación previa de KATA.
Análisis del tráfico de red: inspecciona el tráfico duplicado de SPAN, ERSPAN y RSPAN en busca de amenazas.
Entorno aislado de red integrado: ejecuta objetos sospechosos en máquinas virtuales aisladas.
Sensores web y de correo: recibe copias a través de ICAP y SMTP o POP3.
Consola del nodo central: una interfaz web para alertas, políticas y roles.
Exportación a SIEM y API: reenvía alertas y acepta solicitudes de análisis procedentes de sistemas externos.
Importante: EDR se ha eliminado de KATA 8.0 y se licencia por separado.
Este complemento amplía una instalación existente de Kaspersky Anti Targeted Attack, una plataforma anti-APT local que se administra de forma centralizada a través de la interfaz web del Nodo Central, en lugar de dispositivo por dispositivo. El material antiguo de Kaspersky y las listas de precios de los distribuidores describen la misma oferta como la «Plataforma KATA» con Kaspersky EDR Expert como componente central, que es el nombre que muchos compradores siguen buscando.
Visibilidad de dispositivos no gestionados: detecta hosts y servicios que no cuentan con ningún agente de punto final.
Clasificación más rápida de alertas: las alertas se asocian al marco MITRE ATT&CK para su clasificación.
Cobertura este-oeste: las reglas del IDS cubren el tráfico interno, no solo el perímetro.
Ubicación de los datos en sus propias instalaciones: los datos de detección permanecen en sus propios servidores locales.
Multitenencia para proveedores: los proveedores de servicios separan a los clientes dentro de una misma instalación distribuida.
Exportación de tráfico sin procesar: almacena copias del tráfico para su análisis en herramientas externas.
Kaspersky posiciona KATA para grandes empresas con un centro de operaciones de seguridad o un departamento dedicado a la seguridad de la información, y para organizaciones de tamaño medio con restricciones normativas o de ubicación de datos. La cuestión decisiva no es el número de dispositivos, sino si hay alguien en la organización que se ocupe a diario de las alertas de red.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | ✓ |
| NIS 2 en la Unión Europea | Rara vez | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | A veces | ✓ | ✓ |
| Personal que gestiona a diario las alertas de red | ✕ | Parcial | ✓ |
| Este producto se adapta a | ✕ | Parcial | ✓ |
En Suiza, la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, incluidos los proveedores de energía y agua potable, las empresas de transporte, los hospitales incluidos en la lista, los centros de datos y las administraciones cantonales y municipales; las empresas comerciales ordinarias no están incluidas. Desde el 1 de abril de 2025, estos operadores deben notificar cualquier ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, y disponen de 14 días para completar un primer informe incompleto. El producto cumple ese plazo de una forma limitada, pero decisiva: en la consola de Central Node aparecen alertas de red con los hosts afectados, las sesiones y el contexto de MITRE ATT&CK, y se pueden almacenar copias del tráfico sin procesar, que es precisamente lo que se solicita en el formulario de notificación. No cubre el aspecto organizativo, ya que ningún software determina quién está de guardia a las 03:00, quién está autorizado a presentar el informe o cómo se traspasa el caso a la dirección, y la plataforma no detectará un ataque que nunca haya afectado al tráfico supervisado ni a un host con un agente. Esta información no constituye asesoramiento jurídico, y la evaluación de sus propias obligaciones de notificación corresponde a sus asesores jurídicos.
Ningún producto garantiza por sí solo que una empresa cumpla con la Directiva NIS 2, ya que la directiva se centra en la organización y sus procesos, más que en una herramienta concreta. La NIS 2 exige medidas en categorías como el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la seguridad en la adquisición y el mantenimiento, los procedimientos para evaluar la eficacia de las medidas, la ciberhigiene y la formación, la criptografía, el control de acceso y la autenticación multifactorial. Este complemento contribuye a la gestión de incidentes y a la evaluación de la eficacia, ya que proporciona detección a nivel de red, veredictos de sandbox y datos de alertas exportables que pueden presentarse como prueba de la supervisión. No aporta nada en materia de criptografía, control de acceso, autenticación multifactorial, formación o gestión de proveedores, y no genera las políticas escritas que los auditores solicitan ver. Considérelo como un control técnico dentro de un programa más amplio, no como una solución para la NIS 2.
La Oficina Federal de Seguridad de la Información de Alemania (BSI) emitió una advertencia contra el uso del software antivirus de Kaspersky el 15 de marzo de 2022, argumentando que un fabricante en Rusia podría verse obligado a actuar en contra de sus propios clientes. La advertencia sigue vigente en 2026, se basa ahora en el artículo 13 de la Ley de la BSI modificada y se aplica a la gama de antivirus de Kaspersky; la BSI afirma que no ha realizado ninguna evaluación de los demás productos de la empresa y que no tiene competencia legal para imponer una prohibición. En Estados Unidos, el Departamento de Comercio fue más allá y prohibió la venta del software de Kaspersky y el suministro de actualizaciones a los clientes estadounidenses en 2024. Kaspersky rechaza esta valoración, destaca el traslado del tratamiento de datos a su centro de transparencia en Zúrich y su estructura de holding fuera de Rusia, y en enero de 2026 solicitó formalmente a la BSI que retirara la advertencia, reservándose el derecho a emprender acciones legales. En Suiza, la postura es diferente: la BACS no ha emitido ninguna advertencia ni prohibición, ha declarado que no se le ha notificado ningún uso indebido del software de Kaspersky y solo emite advertencias cuando dispone de pruebas técnicas fundamentadas, lo que deja la decisión en manos de cada organización. En la práctica, esto cobra mayor importancia si se tienen contratos con el sector público, se trabaja en un sector regulado o se responden cuestionarios de proveedores de clientes alemanes o estadounidenses, donde el país de origen del proveedor es un criterio puntuable independientemente de la tecnología.
Sí, en lo que respecta al bloque de detección y supervisión, pero en absoluto en varios otros. Responde a preguntas sobre la supervisión de la red y la detección de intrusiones, sobre el análisis en entorno aislado de archivos sospechosos, sobre la retención y exportación de eventos de seguridad a un SIEM, sobre el acceso basado en roles a la consola de seguridad y sobre la ubicación del procesamiento, ya que los datos de detección permanecen en sus propios servidores. No responde a preguntas sobre protección de terminales, gestión de parches, cifrado de discos, copias de seguridad, gestión de identidades y accesos, gestión de dispositivos móviles ni formación en concienciación sobre seguridad, y no genera documentos de políticas, informes de pruebas de penetración ni certificaciones. Tampoco responde a la pregunta sobre el país del proveedor, que aparece en un número cada vez mayor de cuestionarios de clientes alemanes y estadounidenses. Cuando persisten estas lagunas, la opción más económica suele ser pasar a un nivel superior dentro de la misma familia, por ejemplo, a un nivel que incluya NDR avanzado o al producto EDR local independiente, en lugar de utilizar dos proveedores y responder al mismo cuestionario dos veces.
La única diferencia decisiva radica en la extensión de la red que se puede visualizar realmente y en si se incluye la telemetría de los terminales. Los tres niveles contienen el entorno aislado de red y la consola Central Node; el nivel básico ofrece NDR esencial, mientras que NDR Enhanced añade capacidades avanzadas como el mapa de red, la tabla de sesiones y la detección de intrusiones en el tráfico interno este-oeste. KATA Ultra es el único nivel que ha incluido históricamente EDR. Ten en cuenta que Kaspersky ha eliminado el bloque funcional de EDR de la versión 8.0 de KATA, pasando a ser un producto independiente para instalaciones locales denominado KEDR Expert 8.0; por lo tanto, confirma el nivel y la versión antes de planificar una implementación de terminales basada en él.
| Funcionalidad | KATA | KATA NDR Enhanced | KATA Ultra |
|---|---|---|---|
| Sandbox de red | ✓ | ✓ | ✓ |
| Ámbito de NDR | Esencial | Avanzado | Avanzado |
| Consola del nodo central | ✓ | ✓ | ✓ |
| Funcionalidades de EDR | ✕ | ✕ | Hasta la versión 8.0 |
Se trata de un complemento que no funciona por sí solo: requiere una instalación previa de Kaspersky Anti Targeted Attack, y el nivel de dicha instalación determina las funciones que la extensión permite activar. Kaspersky comercializa el módulo como una «Edición Europea», y los productos de Kaspersky no pueden adquirirse ni actualizarse en Estados Unidos tras la prohibición del Departamento de Comercio de 2024, lo cual es relevante si su grupo cuenta con entidades estadounidenses o filiales con sede en EE. UU. dentro de su ámbito de aplicación. La sorpresa más costosa en la práctica se encuentra en el ámbito de los terminales: el bloque funcional de EDR se ha eliminado de KATA 8.0 y continúa como un producto independiente instalado en las propias instalaciones, KEDR Expert 8.0, por lo que una actualización borra los datos de EDR existentes y se necesita una nueva licencia para la detección en los terminales. Además, KATA no es una plataforma de protección de terminales y no sustituye al antivirus, a la gestión de parches ni al cifrado en estaciones de trabajo y servidores. Por último, la plataforma depende de que se le proporcionen datos: sin el tráfico duplicado procedente de los conmutadores adecuados, una conexión ICAP al proxy y un sensor de correo, gran parte de la lógica de detección simplemente no tiene nada que analizar, y ese trabajo de red suele ser el elemento que más tiempo lleva en el plan de implantación.
Sí, en lo que respecta a la red. El análisis del tráfico, los veredictos del entorno aislado, las comprobaciones de reputación de URL y la detección de dispositivos no gestionados o de «TI en la sombra» funcionan únicamente a partir del tráfico duplicado. Solo se requiere un agente basado en Kaspersky Endpoint Security para la telemetría de los terminales y para acciones en un host, como el aislamiento de red.
Los datos de detección se procesan y almacenan en sus propios servidores del nodo central en sus instalaciones, lo cual es una de las principales razones por las que las organizaciones con restricciones de ubicación de datos eligen esta plataforma. Las consultas de reputación utilizan la nube de Kaspersky Security Network; en redes aisladas o con «air gap», se utiliza en su lugar la variante privada, Kaspersky Private Security Network, de modo que ninguna solicitud salga del perímetro.