¿Cuáles son las principales ventajas de los informes de inteligencia sobre APT y crimeware de Kaspersky?
Acceso a través de un portal web, sin necesidad de instalar ningún agente.
Dos líneas de información: informes sobre APT y crimeware en un único paquete.
Indicadores listos para usar: IoC, reglas YARA y Suricata en cada informe.
Perfiles de actores: TTP (tácticas, técnicas y procedimientos) asignados al marco MITRE ATT&CK.
Acceso al archivo: todos los informes privados anteriores siguen estando disponibles mientras se mantenga la suscripción.
Nota importante: no incluye ninguna función de protección, detección ni bloqueo.
Sección de informes sobre APT: investigaciones en curso de Kaspersky sobre campañas dirigidas y patrocinadas por Estados.
Sección de informes sobre crimeware: análisis de campañas de ransomware y de malware con fines económicos.
Perfiles de actores maliciosos: alias, familias de malware y TTP (tácticas, técnicas y procedimientos) asignados a MITRE ATT&CK.
Indicadores legibles por máquina: indicadores de compromiso (IoC) en formatos openIOC y STIX, además de reglas YARA y Suricata.
Portal y API: archivo de informes filtrable con API RESTful para la integración en flujos de trabajo.
Importante: sin agente, sin consola y sin funciones de protección ni bloqueo.
Kaspersky APT & Crimeware Intelligence Reporting es un servicio de inteligencia que agrupa las dos líneas de informes que Kaspersky vendía anteriormente por separado como Kaspersky APT Intelligence Reporting y Kaspersky Crimeware Intelligence Reporting. Se utiliza íntegramente a través del Kaspersky Threat Intelligence Portal, por lo que no hay que instalar nada ni ejecutar ninguna consola de gestión.
Visibilidad previa a la divulgación: detalles técnicos sobre las campañas antes de que se publiquen los informes públicos.
Aportaciones de ingeniería de detección: reglas YARA y Suricata listas para usar que tus analistas pueden implementar directamente.
Contexto de clasificación más rápido: la atribución y la asignación de TTP acortan la investigación de alertas poco claras.
Filtrado por relevancia: filtra por sector objetivo, país, actor y fecha de publicación.
Acceso retrospectivo al archivo: todos los informes privados publicados anteriormente siguen estando disponibles mientras se mantenga la suscripción.
Resúmenes para la dirección: cada informe comienza con un resumen ejecutivo dirigido a la dirección.
El factor decisivo no es el número de empleados, sino si alguien de la organización lee los informes de amenazas como parte de su trabajo. La inteligencia no tiene un efecto automático: las listas de IoC, las reglas YARA y los perfiles de actores solo modifican su postura de seguridad una vez que un analista los carga en una plataforma de detección.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Poco frecuente | Por sector | A menudo |
| NIS 2 en la Unión Europea | Poco frecuente | Por sector | Normalmente |
| Cuestionario de seguridad de grandes clientes | Ocasionalmente | ✓ | ✓ |
| SOC propio o analista de seguridad | ✕ | Parcial | ✓ |
| Este producto se adapta a | ✕ | Limitado | ✓ |
La obligación de notificación suiza se aplica a los operadores de infraestructuras críticas, no a todas las empresas: la Ley de Seguridad de la Información revisada menciona a organizaciones como los proveedores de energía y agua potable, las empresas de transporte, los hospitales incluidos en la lista, los proveedores de servicios en la nube y de centros de datos, y las administraciones cantonales y municipales. Dichos operadores deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, con un plazo adicional para completar el informe inicial. Este servicio presta apoyo precisamente durante esas primeras 24 horas, ya que los perfiles de los actores, los indicadores de compromiso (IoC) y la correspondencia con el marco MITRE ATT&CK permiten al analista determinar si la actividad observada coincide con una campaña conocida, que es la clasificación que requiere un primer informe. Lo que no hace es detectar el ataque, conservar registros ni elaborar el informe: el servicio no almacena datos de telemetría de su entorno ni genera ningún rastro de pruebas, por lo que la detección y el registro deben proceder de un punto final, un producto EDR o un producto SIEM. Además, el contenido del informe se clasifica según el Protocolo del Semáforo y queda prohibida su divulgación posterior, por lo que los hallazgos pueden servir de base para su informe, mientras que los informes en sí mismos permanecen internos. Este texto es una guía de compra y no constituye asesoramiento jurídico; deberá aclarar con su propio asesor jurídico si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza por sí solo que una empresa cumpla con la Directiva NIS 2, ya que esta se centra en medidas organizativas, gobernanza y responsabilidad de la dirección, más que en una lista de características de software. La NIS 2 exige a las entidades esenciales e importantes que establezcan políticas de análisis de riesgos y de seguridad de la información, gestión de incidentes, continuidad del negocio y copias de seguridad, seguridad de la cadena de suministro, gestión y divulgación de vulnerabilidades, procedimientos para evaluar la eficacia de las medidas, ciberhigiene y formación, criptografía y control de acceso, incluida la autenticación multifactorial. Este servicio contribuye a tres de esas categorías: el análisis de riesgos, ya que los informes pueden filtrarse por sector y país específicos; la gestión de incidentes, ya que la atribución y la identificación de TTP aceleran la clasificación; y la gestión de vulnerabilidades, ya que los informes describen exploits observados en campañas reales. No aporta nada en materia de continuidad del negocio, copias de seguridad, criptografía, control de acceso, autenticación multifactorial, gestión de activos ni formación del personal, y tampoco detecta ni contiene incidentes. Los compradores que necesiten que se cubran esas categorías deberían considerar este servicio como un complemento a su conjunto de herramientas de protección y detección, más que como un sustituto del mismo.
El Departamento de Comercio de Estados Unidos emitió una resolución definitiva el 20 de junio de 2024 que prohibía a Kaspersky celebrar nuevos acuerdos con personas de EE. UU. a partir del 20 de julio de 2024 y suministrar actualizaciones de firmas antivirus y del código base en Estados Unidos a partir del 29 de septiembre de 2024, y añadió tres entidades de Kaspersky a la Lista de Entidades. La Oficina Federal Alemana de Seguridad de la Información ha desaconsejado el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022. Ambas medidas siguen publicadas y en vigor. Kaspersky rechaza ambas medidas, describe la decisión de EE. UU. como un reflejo del clima geopolítico más que como una evaluación de sus productos, ha afirmado que agotará las vías legales a su alcance y ha declarado públicamente que la resolución no afecta a su capacidad para vender servicios de inteligencia sobre amenazas y formación en Estados Unidos. Hay dos distinciones importantes a la hora de evaluar este producto en concreto: ambas medidas se dirigen al software antivirus y de protección, y no a los informes de inteligencia; además, ninguna de ellas constituye una prohibición de venta en Suiza ni en toda la UE, por lo que el servicio se comercializa con normalidad en Suiza y en la Unión Europea. En la práctica, las medidas le afectan si tiene contratos federales de EE. UU., vende al sector público estadounidense o debe cumplir los requisitos de la cadena de suministro de clientes que, por política, excluyen a los proveedores con sede en Rusia; cuando no se dé ninguno de estos casos, la elección se basa en criterios técnicos y comerciales.
En parte, y solo en una sección de un cuestionario típico. Responde a preguntas sobre fuentes externas de inteligencia sobre amenazas, el uso de un marco de amenazas reconocido, el conocimiento de los actores maliciosos en su sector y región, y si la lógica de detección se actualiza a partir de inteligencia externa, ya que las reglas YARA y Suricata se incluyen con los informes. No aborda en absoluto la cobertura de la protección de terminales, la implementación de EDR y la retención de registros, los niveles de parches, el cifrado de discos, la autenticación multifactorial, las pruebas de copia de seguridad y recuperación, los procedimientos de respuesta ante incidentes ni las certificaciones como la ISO 27001, y esos puntos constituyen la mayor parte de la mayoría de los cuestionarios. Hay un aspecto que suele pillar desprevenidos a los compradores: el contenido de los informes está clasificado según el TLP y su divulgación está prohibida, por lo que se puede afirmar que se está suscrito a un servicio de inteligencia comercial, pero no se pueden adjuntar los propios informes como prueba. Para subsanar las deficiencias operativas, dar un paso más dentro de la familia de Kaspersky Threat Intelligence suele resultar más económico que añadir un segundo proveedor, ya que los paquetes más amplios de Threat Intelligence incluyen Threat Lookup, sandboxing en la nube e inteligencia de huella digital, mientras que la línea Kaspersky Next cubre los aspectos relacionados con los terminales, el EDR y la generación de informes que realmente se solicitan en los cuestionarios.
La única diferencia decisiva es la cobertura industrial. Kaspersky APT & Crimeware Intelligence Reporting contiene únicamente las vías de APT y Crimeware, mientras que Kaspersky APT & Crimeware & Industrial Intelligence Reporting añade la vía de informes de inteligencia sobre amenazas a los sistemas de control industrial (ICS) con MRTI. Todo lo demás, incluidos los perfiles de actores, la correspondencia con MITRE ATT&CK y los indicadores legibles por máquina, es idéntico en ambos. Si tu entorno incluye líneas de producción, control de edificios o tecnología energética o hídrica, el paquete industrial es el punto de partida adecuado, ya que el análisis de vulnerabilidades de ICS no se puede añadir posteriormente al paquete más pequeño sin cambiar de producto.
| Ámbito de aplicación | APT y Crimeware | APT, Crimeware e Industrial |
|---|---|---|
| Informes de inteligencia sobre APT | ✓ | ✓ |
| Informes de inteligencia sobre crimeware | ✓ | ✓ |
| Informes de inteligencia sobre amenazas a los sistemas de control industrial (ICS) con MRTI | ✕ | ✓ |
| Perfiles de actores y correspondencia con el modelo MITRE ATT&CK | ✓ | ✓ |
| Adecuado para redes OT y de control | ✕ | ✓ |
Se trata de un servicio de inteligencia, no de un producto de seguridad: no detecta nada, no bloquea nada ni instala nada, por lo que solo aporta valor una vez que alguien de su equipo lee y aplica los informes. La cobertura industrial no forma parte de este paquete, y adquirir la cobertura para ICS posteriormente implica cambiar al paquete más amplio en lugar de añadir un componente, lo cual es la compra complementaria más habitual en esta categoría. El contenido de los informes está clasificado según el Protocolo del Semáforo y queda prohibida su divulgación posterior, lo que descarta facilitar el material de los informes a los clientes o incluirlo en la documentación de auditoría. En cuanto a la disponibilidad regional, la prohibición estadounidense descrita anteriormente es lo primero que hay que comprobar si operas en Estados Unidos, mientras que en Suiza y en la Unión Europea el servicio se comercializa sin restricciones. Los informes están redactados para analistas, por lo que una organización que no cuente con un SOC, un proveedor de seguridad gestionada o, al menos, un ingeniero de seguridad dedicado, no sacará partido de las listas de IoC ni de las reglas YARA.
No. El servicio se presta a través del Portal de Inteligencia de Amenazas de Kaspersky y funciona independientemente del proveedor que ofrezca su protección para terminales. Dado que los indicadores se publican en formatos estándar, pueden cargarse en un EDR o SIEM de terceros sin necesidad de que haya ningún agente de Kaspersky en el entorno.
Los informes están disponibles en formato PDF; los indicadores de compromiso, en formatos openIOC y STIX; y la lógica de detección, como reglas YARA y Suricata. Las descargas consolidadas de YARA maestro e IoC maestro abarcan todos los informes de una sola vez, y hay disponible una API RESTful para su recuperación automatizada.
Sí. Se proporciona acceso retrospectivo a todos los informes privados publicados anteriormente durante el periodo de suscripción. El archivo se puede filtrar por sector de actividad, geolocalización, actor malicioso, fecha de publicación y tipo de informe.