¿Cuáles son las principales ventajas de Kaspersky APT Intelligence Reporting?
Acceso al portal: suscripción web, sin agente ni consola de gestión.
Informes de campañas: análisis técnicos de campañas de ataques dirigidos.
Indicadores de compromiso: conjuntos de IOC en formatos openIOC y STIX.
Reglas de detección: reglas YARA que se pueden utilizar en sus herramientas actuales.
Mapeo de cobertura: el mapeo ATT&CK revela las lagunas en la detección actual.
Nota importante: no ofrece protección ni bloqueo; se requiere un equipo de analistas.
Download: Kaspersky APT Intelligence Reporting
Informes sobre campañas APT: análisis técnicos de las campañas de ataques dirigidos a medida que se detectan.
Indicadores de compromiso: conjuntos de IOC proporcionados en formatos openIOC y STIX.
Reglas YARA: reglas de búsqueda ya preparadas para sus propias herramientas de detección.
Correlación con el modelo MITRE ATT&CK: TTP (tácticas, técnicas y procedimientos) de los actores correlacionados para el análisis de brechas y el ajuste de la detección.
Portal de inteligencia sobre amenazas: acceso web con filtrado de informes por zona geográfica y sector.
Importante: sin agente de protección, sin consola, nada se bloquea automáticamente.
Kaspersky APT Intelligence Reporting es un servicio de inteligencia por suscripción, más que un software de protección: ofrece análisis escritos de campañas de amenazas persistentes avanzadas elaborados por el equipo de investigación GReAT del proveedor. El acceso se realiza a través del Portal de Inteligencia de Amenazas de Kaspersky, por lo que no hay que instalar ningún agente ni manejar ninguna consola de gestión.
Investigaciones no públicas: los suscriptores tienen acceso a campañas que nunca se publican abiertamente.
Clasificación más rápida de alertas: el contexto del actor convierte una alerta inexplicable en una campaña identificada.
Análisis de lagunas de detección: la correspondencia con el marco ATT&CK muestra qué técnicas de los actores no se pueden detectar.
Relevancia regional: cada informe señala los sectores y las regiones afectados.
Dos niveles de lectura: resumen ejecutivo para la dirección y detalles técnicos para los analistas.
Búsqueda retrospectiva: los conjuntos de IOC publicados permiten buscar en datos históricos de registros.
Este servicio es adecuado para organizaciones que ya cuentan con personal cuya función es analizar la inteligencia sobre amenazas y actuar en consecuencia. Una empresa que no cuente con un analista de seguridad interno o con un proveedor de seguridad gestionada no sacará partido a la suscripción, ya que nada de lo que incluye el servicio actúa de forma autónoma.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | ✓ | ✓ | ✓ |
| Equipo propio de analistas o SOC para actuar en función de los informes | ✕ | Parcial | ✓ |
| Este producto se adapta | ✕ | Parcial | ✓ |
La obligación de notificación suiza se aplica a los operadores de infraestructuras críticas mencionados en la Ley de Seguridad de la Información revisada, no a todas las empresas suizas. Dichos operadores deben notificar cualquier ciberataque significativo a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. Este servicio facilita el trabajo antes de que comience a correr ese plazo: los perfiles de los actores, los indicadores de compromiso y las reglas YARA proporcionan a los analistas la información necesaria para reconocer una campaña dirigida y describir al atacante y su método en la notificación, en lugar de presentar una notificación incompleta. No detecta el incidente, no genera la notificación y no almacena ninguno de los datos de registro o telemetría que requiere una investigación, por lo que cumplir el plazo de 24 horas sigue dependiendo por completo de su propio proceso de monitorización y gestión de incidentes. Las empresas ajenas a los sectores mencionados no tienen obligación de notificación, pero a menudo se ven sometidas a expectativas similares a través de contratos con operadores que sí la tienen. Este texto no constituye asesoramiento jurídico; debe aclarar con su propio asesor jurídico si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza que una empresa cumpla con la Directiva NIS 2, que exige medidas organizativas a las entidades de los sectores que abarca. Entre esas medidas se encuentran el análisis de riesgos y las políticas de seguridad de la información, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la gestión de vulnerabilidades, la evaluación de la eficacia de las medidas adoptadas, así como la ciberhigiene básica y la formación. Esta suscripción contribuye a dos de ellas: el análisis de riesgos, ya que los informes identifican qué actores maliciosos tienen como objetivo su sector y su región, y la evaluación de la eficacia, ya que el mapeo ATT&CK muestra qué técnicas pasarían desapercibidas con su sistema de detección actual. No contribuye en absoluto a la gestión de incidentes, la continuidad del negocio, el control de acceso, la criptografía, la auditoría de la cadena de suministro ni a la formación del personal, y no constituye prueba de que se haya implementado ninguna medida. Considérela como un dato para el análisis de riesgos, no como un control en sí mismo.
Hay dos evaluaciones oficiales relevantes y ambas siguen vigentes. La Oficina Federal Alemana de Seguridad de la Información (BSI) emitió una advertencia formal en marzo de 2022 contra el uso del software antivirus de Kaspersky y confirmó en 2026 que mantiene la advertencia y que los motivos expuestos no han cambiado. El Departamento de Comercio de Estados Unidos emitió una resolución definitiva en junio de 2024 por la que se prohibía a Kaspersky suministrar software antivirus y productos o servicios de ciberseguridad a personas de EE. UU., entrando en vigor las principales prohibiciones a partir del 29 de septiembre de 2024; dicha resolución excluye expresamente los productos y servicios de Kaspersky Threat Intelligence, la formación en seguridad y los servicios de carácter puramente informativo o de asesoramiento, categoría en la que se enmarca esta suscripción. Kaspersky califica las evaluaciones de «políticas» en lugar de «fundamentadas técnicamente», gestiona un centro de transparencia en Zúrich donde se puede revisar el código fuente y ha exigido públicamente que el BSI retire su advertencia. Suiza no ha emitido ninguna advertencia comparable: la BACS no publica recomendaciones sobre productos y ha declarado que no se le ha notificado ningún uso indebido del software de Kaspersky en Suiza. Las pruebas de laboratorios independientes abarcan los productos de protección de Kaspersky, en lugar de este servicio de informes, por lo que las puntuaciones publicadas en las pruebas no constituyen en este caso un indicador útil en ningún sentido. En la práctica, esto es especialmente relevante si vendes al sector público alemán, operas bajo una política de TI de un grupo alemán o respondes a cuestionarios de proveedores en los que se pregunta si algún proveedor está sujeto a una advertencia oficial; para una empresa suiza sin esa exposición, se trata más bien de una cuestión de documentación que de un obstáculo.
En parte, y solo en un ámbito muy concreto. Responde a preguntas sobre si se mantiene una fuente externa de inteligencia sobre amenazas, si se realiza un seguimiento de los actores maliciosos relevantes para su sector y región, si la cobertura de detección se evalúa según el marco MITRE ATT&CK y si existe un proceso para incorporar indicadores externos de compromiso. No responde a nada relacionado con la protección de terminales, EDR, retención de registros, gestión de parches, cifrado, autenticación multifactorial, copias de seguridad, análisis de vulnerabilidades, preparación para la respuesta a incidentes, formación en concienciación o certificaciones, y no genera ningún documento que se pueda adjuntar como prueba de que se ha implementado un control. Hay una restricción que pasa fácilmente desapercibida: las condiciones del producto prohíben la divulgación de la información contenida en los informes, por lo que el contenido de los mismos no puede reenviarse a un cliente ni citarse en un pliego de condiciones. Cubre primero las lagunas más importantes dentro de la misma familia, ya que Kaspersky Threat Data Feeds, Threat Lookup y Digital Footprint Intelligence se ejecutan en el mismo portal de inteligencia de amenazas y suelen ser más económicos de añadir que un segundo proveedor con su propio contrato, revisión de seguridad y trabajo de integración.
La diferencia decisiva radica en la categoría de amenazas que cubre cada suscripción, no en la profundidad ni en el método de entrega. Los informes de inteligencia sobre APT abarcan campañas de espionaje vinculadas a Estados y otras campañas altamente dirigidas; los informes de inteligencia sobre crimeware abarcan campañas de malware con motivaciones económicas dirigidas principalmente a instituciones financieras; y los informes de inteligencia sobre ICS abarcan amenazas contra entornos de tecnología industrial y operativa. Las tres son suscripciones independientes que se ofrecen a través del mismo Portal de Inteligencia sobre Amenazas de Kaspersky, por lo que la adquisición de una no da acceso a las demás. Esta ficha se refiere únicamente a la suscripción a los informes sobre APT.
| Criterio | Informes de inteligencia sobre APT | Crimeware Intelligence Reporting | Informe de inteligencia sobre ICS |
|---|---|---|---|
| Enfoque de las amenazas | Campañas de espionaje dirigidas | Malware con fines económicos | Amenazas industriales y de tecnologías operativas (OT) |
| Lector típico | Analistas de SOC y CTI | Equipos del sector financiero | Operadores industriales |
| Entrega | Portal de inteligencia sobre amenazas | Portal de inteligencia sobre amenazas | Portal de inteligencia sobre amenazas |
| Incluido en esta lista | ✓ | ✕ | ✕ |
El malentendido más común es también el más grave: esta suscripción no protege nada. No hay ningún agente, ni análisis, ni bloqueo, ni consola de gestión, por lo que debe complementarse con una protección de terminales, un sistema de registro y una herramienta de detección que pueda realmente procesar los indicadores y las reglas YARA. Sin un analista o un proveedor de seguridad gestionada que lea los informes y cargue los indicadores en una plataforma SIEM o EDR, la suscripción solo genera material de lectura y ningún resultado cuantificable. Hay un aspecto regional importante para los grupos internacionales: dado que la inteligencia sobre amenazas de Kaspersky está expresamente excluida de la prohibición de Estados Unidos, mientras que los productos de protección de Kaspersky no lo están, un grupo suizo con una filial en EE. UU. puede suscribirse a este servicio, pero no puede estandarizar el uso de los productos de Kaspersky para terminales en todo el grupo. Por último, las condiciones del producto restringen la divulgación del contenido de los informes, lo que impide facilitar dichos informes a clientes, auditores o al público como parte de sus propios informes.
Se accede a los informes a través del Kaspersky Threat Intelligence Portal, con filtrado por región y sector. Cada informe comienza con un resumen ejecutivo dirigido a la dirección, seguido del análisis técnico con los indicadores de compromiso y las reglas YARA asociados.
No. Las condiciones del producto prohíben la divulgación de la información contenida en los informes, por lo que el contenido no puede compartirse fuera de la organización suscriptora. Consulte las condiciones vigentes antes de planificar el uso de cualquier material de los informes en una licitación o en una respuesta a una auditoría.
No. Los indicadores se proporcionan en los formatos estándar openIOC y STIX, y las reglas son YARA estándar, por lo que pueden cargarse en el SIEM, el EDR o las herramientas de caza de amenazas que ya utilices, independientemente del proveedor que las suministre.