¿Cuáles son las principales ventajas de los informes de Kaspersky sobre APT, crimeware e inteligencia industrial?
Acceso al portal: consulta en línea a través del Kaspersky Threat Intelligence Portal.
Tres categorías: informes combinados sobre APT, crimeware e ICS.
Formato legible por máquina: indicadores de amenaza (IoC), reglas YARA y Suricata por informe.
Asignación de actores: TTP asignadas a las técnicas de MITRE ATT&CK.
Investigación privada: incluye investigaciones que nunca se publican.
Nota importante: se trata únicamente de inteligencia; no detecta ni bloquea nada.
Informes de inteligencia sobre APT: análisis de campañas dirigidas tal y como las identifica Kaspersky.
Informes de inteligencia sobre crimeware: ataques con motivaciones económicas contra bancos e infraestructuras de pago.
Informes de inteligencia sobre ICS: campañas y vulnerabilidades que afectan a entornos de sistemas de control industrial.
Indicadores legibles por máquina: IoC, reglas YARA y reglas Suricata por informe.
Portal de inteligencia sobre amenazas: acceso desde el navegador con gráficos integrados y filtrado geográfico.
Importante: sin agente, sin consola, sin detección y sin función de bloqueo.
Se trata de un servicio de investigación por suscripción que agrupa tres series de informes que Kaspersky también comercializa por separado, entre ellos el «Kaspersky APT Intelligence Reporting». No utiliza ningún agente ni consola de gestión: los analistas abren, filtran y descargan los informes a través del «Kaspersky Threat Intelligence Portal» en un navegador.
Investigaciones no públicas: incluye investigaciones que nunca aparecen en blogs públicos.
Reglas de detección incluidas: las reglas YARA y Suricata se cargan directamente en las herramientas existentes.
TTP mapeadas según ATT&CK: muestra qué técnicas ya cubren tus controles actuales.
Análisis de vulnerabilidades industriales: fallos en los sistemas de control clasificados según su relevancia real para la explotación.
Filtrado por relevancia: los filtros geográficos y sectoriales reducen el tiempo de lectura por informe.
Producción sostenida: Kaspersky afirma que se publican más de 200 informes al año.
El factor decisivo no es el número de empleados, sino si alguien de la organización lee los informes de amenazas como parte de su trabajo. Una empresa sin un SOC, un SIEM o un analista de seguridad dedicado no tiene dónde aplicar los IoC ni las reglas YARA, y la suscripción queda sin utilizar.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | ✓ |
| Cuestionario de seguridad de los grandes clientes | A veces | ✓ | ✓ |
| Analistas capaces de actuar en función de los indicadores de compromiso (IoC) y las reglas YARA | ✕ | Rara vez | ✓ |
| Este producto se adapta | ✕ | De forma limitada | ✓ |
No, y ningún software lo hace. La Ley de Seguridad de la Información revisada obliga a los operadores de infraestructuras críticas en Suiza a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, y esa obligación recae en la organización, no en un producto adquirido. Donde este servicio resulta útil es en el contenido de dicho informe: los informes sobre APT e ICS proporcionan la atribución de los autores de las amenazas, las TTP (tácticas, técnicas y procedimientos) mapeadas con el marco MITRE ATT&CK e indicadores coincidentes, lo que reduce el trabajo de describir lo que se ha observado y a qué campaña conocida se asemeja. Lo que no hace es determinar si se ha cumplido el plazo, ya que no detecta el incidente, no genera ninguna alerta, no registra nada de lo ocurrido en sus sistemas y no ofrece ningún flujo de trabajo para el envío a la BACS. La detección y las pruebas deben proceder de un producto EDR o XDR y de la conservación de registros; esta suscripción solo explica una amenaza que ya estás analizando. Este texto es una descripción del producto y no un asesoramiento jurídico, por lo que debes hacer que un abogado cualificado evalúe tus propias obligaciones en materia de notificación.
Ningún producto garantiza el cumplimiento de la NIS 2, ya que la directiva se centra en medidas organizativas más que en herramientas. La NIS 2 exige a las entidades esenciales e importantes que aborden el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio y la gestión de crisis, la seguridad de la cadena de suministro, la seguridad en la adquisición y el desarrollo, los procedimientos para evaluar si las medidas funcionan, la ciberhigiene y la formación, la criptografía y el control de acceso. Este servicio contribuye a dos de esas categorías: el análisis de riesgos, ya que los informes sobre los sistemas de control industrial (ICS) muestran qué vulnerabilidades de los sistemas de control están siendo realmente explotadas, en lugar de simplemente publicadas; y la gestión de incidentes, ya que los indicadores de los informes y las reglas YARA pueden cargarse en las herramientas de detección existentes. No aporta nada a la continuidad del negocio, la seguridad de la cadena de suministro, el control de acceso, el desarrollo seguro ni la formación del personal, y no genera pruebas de auditoría propias. Los compradores que necesiten que se cubran esas categorías deberían considerar esto como un complemento a un conjunto de herramientas de protección y detección, más que como un sustituto del mismo.
El 20 de junio de 2024, el Departamento de Comercio de EE. UU., Oficina de Industria y Seguridad, emitió una resolución definitiva que prohíbe a Kaspersky suministrar software antivirus y productos o servicios de ciberseguridad en Estados Unidos o a personas estadounidenses, quedando prohibidas las nuevas ventas a partir del 20 de julio de 2024 y finalizando las actualizaciones el 29 de septiembre de 2024. La misma resolución establece que no se aplica a los productos y servicios de inteligencia sobre amenazas de Kaspersky, a la formación en seguridad ni a los servicios de consultoría y asesoramiento de carácter puramente informativo, por lo que esta suscripción al servicio de informes queda fuera del ámbito de la prohibición. Además, la BIS incluyó a tres entidades de Kaspersky en su Lista de Entidades. En Alemania, la BSI publicó una advertencia en marzo de 2022 en la que recomendaba a los usuarios sustituir el software de protección de Kaspersky, lo cual es una recomendación y no una prohibición de venta, mientras que Italia y los Países Bajos restringieron el uso de Kaspersky en la contratación pública. Kaspersky rechaza las acusaciones, afirma que no lleva a cabo actividades que amenacen la seguridad nacional y ha ofrecido una revisión independiente de su código, sus actualizaciones y sus reglas de detección a través de su Iniciativa de Transparencia. Las medidas descritas tienen alcance nacional y no restringen la venta ni el uso en Suiza ni en la Unión Europea, por lo que, en la práctica, esto afecta a los compradores que tengan personas de EE. UU. en su ámbito de aplicación, contratos del sector público o cuestionarios de la cadena de suministro en los que se pregunte por el país de origen del proveedor; el resto de compradores están sujetos principalmente a su propia política de contratación pública.
En parte, y solo para un pequeño número de puntos. Responde a preguntas sobre qué fuentes externas de inteligencia sobre amenazas se utilizan, si se realiza un seguimiento de los actores maliciosos relevantes para el sector y si el contenido de detección se actualiza a partir de investigaciones externas, ya que los indicadores, las reglas YARA y las reglas Suricata de cada informe son elementos que se pueden mencionar en una respuesta. No responde a la mayor parte de un cuestionario típico: implementación de la protección de terminales, estado de los parches, cifrado de portátiles y soportes extraíbles, pruebas de copia de seguridad y restauración, control de acceso y autenticación multifactorial, períodos de retención de registros, tiempos de respuesta ante incidentes y estado de las certificaciones. Tampoco genera ningún informe de cobertura ni ningún registro por dispositivo, por lo que no puede servir como prueba de que un control esté realmente implantado en algún lugar de su entorno. Para subsanar esas carencias, un nivel de protección y detección de la misma familia de proveedores, como una edición de Kaspersky Next que incluya EDR y gestión centralizada, responde a muchas más preguntas del cuestionario que la adquisición de un producto puntual independiente para cada carencia concreta.
La diferencia decisiva radica en el alcance de las amenazas, no en la calidad de los informes. Kaspersky comercializa APT Intelligence Reporting como una suscripción independiente que abarca campañas de ataques dirigidos, mientras que este paquete añade el flujo de «crimeware» sobre ataques con motivaciones económicas contra bancos, procesadores de pagos e infraestructuras relacionadas, además del flujo de ICS sobre campañas contra organizaciones industriales y el análisis de vulnerabilidades de sistemas de control ampliamente utilizados. Si no gestiona ningún entorno de tecnología operativa (OT) ni infraestructura de pagos, el flujo de APT por sí solo le aportará la mayor parte del valor. Si opera plantas de producción, sistemas de control de edificios o equipos similares, el flujo de ICS es la razón específica para adquirir el paquete en lugar de la suscripción individual.
| Contenido | Informes de inteligencia sobre APT | APT, crimeware e industrial |
|---|---|---|
| Informes sobre campañas de ataques dirigidos | ✓ | ✓ |
| Informes sobre crimeware y el sector financiero | ✕ | ✓ |
| Informes sobre ICS y análisis de vulnerabilidades de los sistemas de control | ✕ | ✓ |
| Indicadores de compromiso (IoC), reglas YARA y Suricata | ✓ | ✓ |
| Acceso a través del portal de inteligencia sobre amenazas | ✓ | ✓ |
Se trata de una suscripción a información de inteligencia y no de un software de protección: no se instala nada en ningún dispositivo, no se escanea nada, no se detecta nada en tu red y no se bloquea nada. Para sacarle partido se necesitan personas capaces de tomar un indicador o una regla YARA y cargarlo en algún lugar; por lo tanto, sin un SIEM, una plataforma EDR o una pila de detección equivalente, la parte técnica de cada informe queda sin utilizar. Además, solo cubre la parte de generación de informes de la familia Kaspersky Threat Intelligence, lo que significa que los flujos de datos sobre amenazas, la inteligencia sobre huellas digitales y las consultas en entornos de pruebas en la nube son compras independientes y suelen suponer un coste adicional. En cuanto a la disponibilidad regional, la prohibición de EE. UU. sobre los productos de ciberseguridad de Kaspersky excluye expresamente los servicios de inteligencia sobre amenazas; sin embargo, las políticas de grupos vinculados a EE. UU. y las normas de contratación del sector público pueden seguir bloqueando la compra independientemente de esa exclusión, por lo que debes comprobar tus propias restricciones contractuales antes de realizar el pedido.
No. Los informes se entregan a través del Portal de Inteligencia sobre Amenazas de Kaspersky en un navegador y se consultan independientemente de los productos para terminales o de red que utilice. Los indicadores y las reglas están en formatos independientes del proveedor, por lo que pueden utilizarse en herramientas de detección de terceros.
Un informe típico ofrece una visión general de la campaña, los sectores y las regiones afectados, la atribución y los objetivos probables, así como un análisis técnico. A ello se añaden indicadores como hash de archivos, dominios, direcciones IP, claves de registro, nombres de servicios y tareas y mutex, además de reglas YARA y Suricata y las TTP asignadas a MITRE ATT&CK.
Kaspersky afirma que se publican más de 200 informes al año en las tres categorías. Además de los informes de campañas individuales, hay resúmenes mensuales recurrentes de la actividad de APT y crimeware, que es lo que la mayoría de los equipos utilizan como lectura habitual.