¿Cuáles son las principales ventajas de Kaspersky Anti Targeted Attack Platform Standard?
Consola central: la consola web local gestiona todos los sensores de forma centralizada.
Detección de red: análisis IDS del tráfico de red «norte-sur» duplicado.
Entorno aislado avanzado: ejecuta archivos sospechosos en entornos virtuales aislados.
Inteligencia sobre amenazas: alertas enriquecidas con la correspondencia de MITRE ATT&CK.
Exportación a SIEM: publica alertas a través de syslog al SIEM existente.
Nota importante: no se incluyen EDR ni agentes de terminal.
Download: Kaspersky Anti Targeted Attack Platform
Nodo central: servidor principal que almacena los veredictos y ejecuta los motores de detección.
Sensor de red: recibe el tráfico SPAN duplicado y lo analiza con reglas de IDS.
Entorno de pruebas avanzado: ejecuta objetos sospechosos en sistemas operativos virtuales aislados.
Análisis de reputación de URL: comprueba archivos y enlaces con la red Kaspersky Security Network.
Respuesta guiada en red: bloqueo a nivel de puerta de enlace mediante la integración ICAP con servidores proxy.
Importante: no se incluyen EDR, protección de terminales ni gestión de parches.
Kaspersky Anti Targeted Attack Platform Standard es una plataforma anti-APT local que analiza el tráfico de red duplicado y ejecuta objetos sospechosos en un entorno aislado; actualmente, Kaspersky comercializa la línea simplemente como Kaspersky Anti Targeted Attack, por lo que las referencias anteriores que incluyen el sufijo «Platform» se refieren a la misma familia. Todos los componentes se administran desde una única consola web autohospedada en el servidor del nodo central, sin que intervenga ningún inquilino en la nube.
Detecta dispositivos no gestionados: cubre los hosts en los que no se puede instalar ningún agente de punto final.
Sin dependencia de la nube: se ejecuta íntegramente en las propias instalaciones y los datos permanecen en la empresa.
Se integra con los sistemas SIEM existentes: publica alertas a través de syslog y una API REST.
Integración con sensores de correo: Secure Mail Gateway puede actuar como sensor de red.
Multitenencia para proveedores: separa a los usuarios entre nodos centrales primarios y secundarios.
Registro documentado de alertas: alertas con marca de tiempo que pueden utilizarse como prueba en informes de incidentes.
La plataforma da por hecho que alguien lee las alertas. Es adecuada para organizaciones que cuentan con un equipo de seguridad o un SOC externo que ya clasifica los eventos a diario; una empresa sin esa capacidad generará alertas que nadie atenderá.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | ✓ |
| NIS 2 en la Unión Europea | ✕ | Por sector | ✓ |
| Cuestionario de seguridad de los grandes clientes | A veces | ✓ | ✓ |
| Capacidad de los analistas para clasificar las alertas de red | ✕ | Limitada | ✓ |
| Este producto se adapta a | ✕ | Limitada | ✓ |
Desde el 1 de abril de 2025, la Ley de Seguridad de la Información (ISG) revisada obliga a los operadores de infraestructuras críticas en Suiza a notificar los ciberataques significativos a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, con un plazo adicional de 14 días para completar el informe. La obligación se aplica a sectores como la energía, el suministro de agua, la sanidad, las finanzas, las telecomunicaciones, el transporte y las administraciones cantonales y municipales, y no a todas las empresas; además, desde el 1 de octubre de 2025, el incumplimiento de la obligación de notificación puede sancionarse con una multa de hasta 100 000 CHF. Dentro de ese plazo de 24 horas, la plataforma se encarga de la detección: las alertas del sistema de detección de intrusiones (IDS) con marca de tiempo, los veredictos del entorno de pruebas y la captura de paquetes adjunta a una alerta proporcionan al equipo de notificación una hora aproximada de inicio del ataque, las direcciones internas afectadas y un hash del objeto. No presenta el informe, no decide si un incidente supera el umbral de notificación y, en este nivel, no almacena el tráfico sin procesar para su análisis retrospectivo, por lo que cualquier dato anterior a la alerta actual debe reconstruirse a partir de otros registros. Este texto constituye información para el comprador y no asesoramiento jurídico; debe aclarar con su propio asesor jurídico si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2, ya que esta obliga a las organizaciones y a su dirección, no a los proveedores de software. La NIS 2 exige una serie de medidas que incluyen el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la seguridad en la adquisición y el mantenimiento, los procedimientos para evaluar la eficacia de las medidas, la ciberhigiene y la formación, la criptografía, el control de acceso y la gestión de activos, así como la autenticación multifactorial. Este producto se centra en la gestión de incidentes y en la parte de detección de la seguridad de las redes y los sistemas de información: supervisa el tráfico duplicado en busca de intrusiones, prioriza las alertas y las exporta mediante syslog para que puedan correlacionarse de forma centralizada. No aporta nada en materia de continuidad del negocio y copias de seguridad, criptografía, control de acceso, gestión de activos o autenticación multifactorial, y no cubre los terminales a menos que se adquiera una licencia de nivel superior. La seguridad de la cadena de suministro solo se aborda de forma indirecta, a través de la visibilidad del tráfico entre su red y las conexiones externas.
El 20 de junio de 2024, el Departamento de Comercio de Estados Unidos emitió una resolución definitiva en virtud de su autoridad sobre la cadena de suministro de ICTS por la que se prohíbe a Kaspersky celebrar nuevos acuerdos con personas de EE. UU. a partir del 20 de julio de 2024, y, a partir del 29 de septiembre de 2024, que también prohíbe las actualizaciones de firmas antivirus y del código base, el funcionamiento de la Red de Seguridad de Kaspersky en Estados Unidos, así como la reventa, la concesión de licencias o la integración del software de ciberseguridad de Kaspersky por parte de personas estadounidenses. La Oficina Federal Alemana de Seguridad de la Información ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022; dicha advertencia sigue publicada y se ha emitido en virtud del artículo 13 de la BSIG desde el 6 de diciembre de 2025. Ambas medidas siguen en vigor. Suiza no ha tomado ninguna medida comparable: la BACS ha declarado que no existe ninguna directiva interna ni prohibición relativa a los productos de Kaspersky y que solo emite advertencias cuando dispone de pruebas técnicas confirmadas de un riesgo para la seguridad. Kaspersky rechaza estas valoraciones, afirma que la advertencia alemana no se basa en un análisis técnico objetivo de su software y hace referencia a sus centros de transparencia y a las auditorías realizadas por terceros. El reconocimiento del producto en sí es una cuestión independiente de la valoración política: Kaspersky fue nombrado «líder» en la matriz SPARK del Grupo QKS para la detección y respuesta en red en 2025. En la práctica, las restricciones afectan a los compradores con una empresa matriz estadounidense, con contratos federales de EE. UU. o a aquellos clientes cuyos requisitos de proveedores excluyan a los proveedores sujetos a una advertencia nacional; una empresa suiza o de la UE que no se vea expuesta a ello no se enfrenta a ningún obstáculo legal para la compra, pero debe esperar que se le plantee la cuestión en auditorías y cuestionarios de proveedores.
En parte, y solo en lo que respecta a la red. Responde directamente a si el tráfico de red se supervisa continuamente en busca de intrusiones, si los archivos sospechosos se ejecutan en un entorno aislado antes de llegar a los usuarios, si las alertas llevan marca de tiempo y se reenvían a un SIEM, y si la respuesta ante incidentes cuenta con una base técnica de detección. No responde a ninguna de las preguntas relacionadas con los terminales —protección de terminales, telemetría EDR, control de dispositivos y aplicaciones, estado de los parches, cifrado de disco, gestión de dispositivos móviles— ni a nada sobre copias de seguridad, continuidad del negocio, gestión de identidades o de accesos. En este nivel tampoco puede responder a preguntas sobre el análisis retrospectivo del tráfico o un inventario completo de activos de red, ya que el almacenamiento de tráfico sin procesar, la tabla de sesiones de red y el módulo de inventario pertenecen al nivel NDR Enhanced. Para subsanar las carencias en los terminales, pasar al nivel «KATA Ultra» o añadir «Kaspersky Next EDR Expert», de la misma familia, suele resultar más económico que combinar un producto de red de un proveedor con un producto para terminales de otro, ya que los resultados se centralizan en una única consola en lugar de tener que correlacionarse manualmente.
La diferencia decisiva radica en dónde se produce la detección. El nivel básico inspecciona el tráfico norte-sur que pasa por el sensor; NDR Enhanced añade el tráfico este-oeste, la inspección profunda de paquetes, un mapa de red y un módulo de inventario; y Ultra añade, además, la detección y respuesta en terminales. El nivel básico no almacena tráfico sin procesar, por lo que, una vez que una alerta ha caducado, no queda nada que volver a examinar; la detección de anomalías y la detección de «TI en la sombra» también comienzan a partir de NDR Enhanced. Los escenarios XDR nativos, en los que los veredictos de red y de puntos finales se correlacionan automáticamente, solo existen en la edición Ultra. La propia documentación de Kaspersky denomina a los tres niveles KATA, KATA NDR Enhanced y KATA Ultra, así que comprueba cuál de los tres incluye una oferta comercial antes de realizar el pedido.
| Funcionalidad | KATA (básico) | NDR Enhanced | Ultra |
|---|---|---|---|
| Sandboxing avanzado | ✓ | ✓ | ✓ |
| IDS en el tráfico norte-sur | ✓ | ✓ | ✓ |
| Respuesta de la pasarela a través de ICAP | ✓ | ✓ | ✓ |
| IDS en el tráfico este-oeste y DPI | ✕ | ✓ | ✓ |
| Almacenamiento de tráfico sin procesar y análisis retrospectivo | ✕ | ✓ | ✓ |
| Mapa de red e inventario | ✕ | ✓ | ✓ |
| Detección de anomalías y de «TI en la sombra» | ✕ | ✓ | ✓ |
| Detección y respuesta en puntos finales | ✕ | ✕ | ✓ |
| Escenarios XDR nativos | ✕ | ✕ | ✓ |
La restricción regional en este caso es contraria a lo habitual: el software no puede venderse, revenderse, licenciarse ni integrarse en productos destinados a personas de EE. UU., por lo que un grupo suizo o de la UE con filiales en EE. UU. no puede implantarlo de forma unificada en todas sus sedes. La plataforma solo detecta el tráfico que llega realmente al sensor, lo que significa que primero hay que configurar el mirroring SPAN, ERSPAN o RSPAN en los conmutadores, y el tráfico cifrado solo se inspecciona cuando ya se está ejecutando la sustitución de certificados SSL en el proxy. No hay consola en la nube: Central Node, Sensor y Sandbox se ejecutan en tus propios servidores o máquinas virtuales, lo que facilita la residencia de datos, pero supone un coste en tiempo de administración para los equipos que no desean gestionar dispositivos. La adquisición adicional que surge con mayor frecuencia es la cobertura de terminales, ya que las alertas suelen apuntar a un host que este nivel no puede examinar ni aislar. La falta de detección de anomalías, la detección de «TI en la sombra» y el análisis retrospectivo de paquetes son otras razones habituales por las que los compradores pasan a un nivel superior poco después de la implementación.
Sí. Las consultas de reputación de archivos y URL pueden dirigirse a la Kaspersky Private Security Network (KPSN) en lugar de a la Kaspersky Security Network pública, lo que mantiene las solicitudes dentro de su propia infraestructura. Esta es la configuración habitual para organizaciones que no pueden enviar metadatos a un servicio de reputación externo.
Sí. Kaspersky Secure Mail Gateway y Kaspersky Security for Linux Mail Server pueden configurarse como sensores de correo y reenviar copias de los mensajes al nodo central para su análisis y ejecución en un entorno aislado. También se admite la integración con un servidor de correo a través de POP3.