¿Cuáles son las principales ventajas de Kaspersky Container Security Standard Base?
Consola central: una única consola web para todos los registros conectados.
Análisis de registros: comprueba las imágenes en Docker Hub, Harbor y Artifactory.
Integración con pipelines: bloquea las compilaciones fallidas en Jenkins y TeamCity.
Cobertura de amenazas: vulnerabilidades, malware y datos confidenciales en un solo análisis.
Comprobaciones de IaC: los archivos de configuración se analizan en busca de errores antes de su implementación.
Nota importante: la protección en tiempo de ejecución requiere el nivel «Advanced».
Consola de gestión: interfaz web para análisis, políticas y resultados.
Integración con el registro: Docker Hub, Harbor, Artifactory, Nexus, Quay y ECR.
Análisis de imágenes: vulnerabilidades, malware y datos confidenciales, como claves y tokens.
Análisis de IaC: comprobación de archivos de configuración en busca de errores y malas prácticas.
Integración con CI/CD: Jenkins, TeamCity y CircleCI pueden bloquear las compilaciones fallidas.
Importante: la protección en tiempo de ejecución y las comprobaciones de clústeres requieren el nivel Advanced.
Kaspersky Container Security es una plataforma dedicada a aplicaciones en contenedores con su propia consola de gestión web, y forma parte de la gama Kaspersky Cloud Workload Security junto con Kaspersky Hybrid Cloud Security. Standard es el nivel de análisis de dicha plataforma: abarca los registros de imágenes, los flujos de CI/CD y los archivos de infraestructura como código, que es la etapa previa a que cualquier elemento llegue al clúster.
Hallazgos previos a la implementación: los problemas salen a la luz durante la compilación, no en producción.
Detección de secretos: encuentra contraseñas, claves de acceso y tokens dentro de las imágenes.
Dos fuentes de vulnerabilidades: las bases de datos del NIST y de Kaspersky alimentan el mismo análisis.
Control de compilación: la etapa del proceso falla cuando se incumple una política.
Infraestructura propia: se instala en una red corporativa pública o privada.
Destinos de las alertas: Syslog a SIEM, LDAP, correo electrónico, Telegram, webhook.
El factor decisivo no es el número de empleados, sino si tus desarrolladores crean y publican sus propias imágenes de contenedores. Una empresa de software de doce personas con un pipeline de GitLab y un registro de Harbor sacará más partido a este nivel que un fabricante de 300 personas que solo compra software ya desarrollado. El nivel Standard da por hecho que alguien es responsable del proceso de compilación y puede tomar medidas ante un análisis fallido.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Rara vez | Por sector | A menudo |
| NIS 2 en la Unión Europea | Rara vez | Por sector | A menudo |
| Cuestionario de seguridad de grandes clientes | A veces | A menudo | Normalmente |
| Imágenes de contenedores propias creadas internamente | A veces | A menudo | Normalmente |
| Este producto se adapta | Solo con compilaciones propias | ✓ | Avanzado, por lo general |
Ningún producto lo hace por sí solo, y este solo aborda una parte del panorama. En virtud de la Ley de Seguridad de la Información revisada, la obligación de notificación se aplica desde el 1 de abril de 2025: los operadores de infraestructuras críticas deben notificar un ciberataque que cumpla los requisitos a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, disponiendo de hasta 14 días para completar el informe. Lo que el nivel «Standard» aporta a ese plazo de 14 días es la documentación: el historial de análisis y el sistema de notificación muestran qué versión de la imagen presentaba cada vulnerabilidad y cuándo se detectó, lo que suele ser la parte más lenta de reconstruir en un informe de incidente. Lo que no aporta es la detección en sí misma, ya que la versión Standard no supervisa los contenedores en ejecución, por lo que no será el sistema el que le avise de que se está produciendo un ataque. Este texto no constituye asesoramiento jurídico; deberá consultar con un especialista para aclarar si su organización está sujeta a la obligación de notificación.
Ningún software garantiza el cumplimiento normativo de una organización, ya que la Directiva NIS 2 se centra en los procesos de gestión y no en los productos. Entre las categorías de medidas que exige la directiva se encuentran las políticas de gestión de riesgos, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro y la seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas de redes e información, incluida la gestión de vulnerabilidades. El nivel «Standard» se corresponde con dos de ellas: la gestión de vulnerabilidades durante el desarrollo y la seguridad de la cadena de suministro, ya que el análisis de una imagen base de terceros antes de integrarla en su propia aplicación constituye un control de la cadena de suministro. No se corresponde con la gestión de incidentes, la continuidad del negocio, el control de acceso, la criptografía ni la formación del personal, y no aporta pruebas de cumplimiento en ninguno de estos ámbitos. Las organizaciones que necesiten comprobaciones de configuración documentadas según criterios de referencia reconocidos no las encontrarán en este nivel.
Hay dos medidas publicadas que afectan a este proveedor, y ambas siguen vigentes. La Autoridad Federal de Seguridad de la Información de Alemania ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022 y recomienda sustituir dichas aplicaciones por productos alternativos; la advertencia sigue publicada, y Kaspersky la rechaza por no basarse en un análisis técnico objetivo y ha seguido presionando para que se retire. Por otra parte, el Departamento de Comercio de EE. UU. emitió una resolución definitiva en junio de 2024 que prohíbe el suministro de productos de ciberseguridad y antivirus de Kaspersky a personas de EE. UU., quedando prohibidos los nuevos contratos a partir del 20 de julio de 2024 y las actualizaciones a partir del 29 de septiembre de 2024; Kaspersky afirma que la decisión refleja el clima geopolítico más que una evaluación de sus productos, y su propia página de productos confirma que las versiones de prueba y las descargas no están disponibles para los clientes estadounidenses. En Suiza no se ha publicado ninguna prohibición de venta similar. En la práctica, esto afecta sobre todo a las licitaciones del sector público, a los proveedores de organismos públicos alemanes y a las empresas cuyos clientes imponen condiciones relativas al origen del proveedor en los requisitos de la cadena de suministro; en el caso de una línea de desarrollo puramente interna que no incluya tales condiciones, la decisión es suya.
En parte, y solo en la sección de desarrollo de software. Le ofrece una respuesta documentada a preguntas sobre el análisis de imágenes de contenedores en busca de vulnerabilidades conocidas, la detección de credenciales y tokens codificados de forma fija en los artefactos de compilación, la comprobación de la infraestructura como código antes de la implementación, la aplicación de un control de seguridad en el proceso de CI/CD y el reenvío de eventos a un SIEM. No ofrece respuesta alguna a preguntas sobre la detección y respuesta en tiempo de ejecución, la protección de terminales, las pruebas de gestión de parches, el cifrado de disco, la autenticación multifactorial, las copias de seguridad o las comprobaciones documentadas de la configuración del propio clúster. Si el cuestionario que está bloqueando un contrato solicita supervisión en tiempo de ejecución o pruebas de configuración basadas en pruebas de rendimiento, el nivel «Advanced» del mismo producto resuelve esos puntos y suele ser más económico que añadir la plataforma de un segundo proveedor junto a esta. Ten en cuenta que los cuestionarios preguntan cada vez más dónde tiene su sede cada proveedor de seguridad, lo cual es una cuestión aparte que este producto no puede resolver por ti.
La línea divisoria radica en si el contenedor ya se está ejecutando. La versión Standard trabaja con artefactos antes de la implementación: imágenes en registros, imágenes y archivos de IaC en el proceso de implementación, y la evaluación de riesgos de lo que detectan esos análisis. La versión «Advanced» añade todo lo relacionado con las cargas de trabajo en producción y la plataforma subyacente, incluyendo el análisis de imágenes ya presentes en un clúster, el control de qué contenedores pueden iniciarse, el análisis de comportamiento, el análisis del sistema operativo de los nodos y el análisis de la configuración frente a los requisitos normativos. Advanced Pro va un paso más allá y añade la integración con un asistente de IA desplegado en tu propia infraestructura, además de pruebas de referencia de seguridad que puedes adaptar a tus propios estándares. Los propios ejemplos de licencias de Kaspersky dejan clara la distinción: a un cliente que solo desea proteger imágenes de contenedores se le ofrece la versión Standard, mientras que a uno que también quiera comprobaciones de tiempo de ejecución y de cumplimiento normativo se le ofrece la versión Advanced.
| Funcionalidad | Standard | Advanced | Advanced Pro |
|---|---|---|---|
| Análisis del registro y de imágenes de CI/CD | ✓ | ✓ | ✓ |
| Análisis de la configuración de IaC | ✓ | ✓ | ✓ |
| Notificaciones a través de SIEM, LDAP, correo electrónico y webhooks | ✓ | ✓ | ✓ |
| Análisis de imágenes que ya se encuentran en un clúster | ✕ | ✓ | ✓ |
| Control del lanzamiento de contenedores | ✕ | ✓ | ✓ |
| Análisis del comportamiento en tiempo de ejecución | ✕ | ✓ | ✓ |
| Análisis del sistema operativo de los nodos | ✕ | ✓ | ✓ |
| Análisis de la configuración para el cumplimiento normativo | ✕ | ✓ | ✓ |
| Registro de eventos del clúster enviado directamente a SIEM | ✕ | ✓ | ✓ |
| Integración de un asistente de IA | ✕ | ✕ | ✓ |
| Puntos de referencia de seguridad personalizados | ✕ | ✕ | ✓ |
El motivo más habitual para una compra posterior es la brecha de tiempo de ejecución: los equipos adquieren la versión Standard para limpiar sus imágenes, pero luego descubren que no hay nada que supervise los contenedores una vez que están en funcionamiento, por lo que pasan a la versión Advanced en el plazo de un año. También existe una restricción regional, ya que la plataforma no está disponible para clientes de EE. UU., por lo que un grupo suizo o europeo con una filial en EE. UU. no puede implementarla de manera uniforme en todas sus sedes. La cobertura de la plataforma se limita a entornos de contenedores —Kubernetes, Red Hat OpenShift, Azure AKS y Amazon ECS, siendo AWS, Microsoft Azure y Google Cloud Platform las nubes públicas compatibles—, por lo que las estaciones de trabajo Windows, los servidores de archivos, los buzones de correo y los dispositivos móviles quedan totalmente fuera de su ámbito de aplicación y requieren un producto independiente. Además, la versión Standard no analiza el sistema operativo de los propios nodos, lo que sorprende a los compradores que esperan que una plataforma de seguridad en un clúster cubra los hosts que lo componen.
No. «Base» es la denominación de la licencia de venta al por menor que Kaspersky utiliza en toda su gama para una primera compra, a diferencia de la opción de «Renovación» para una licencia existente del mismo producto. La plataforma funciona de forma independiente con su propia consola de gestión y no requiere Kaspersky Hybrid Cloud Security ni ningún otro producto de Kaspersky, aunque se posiciona junto a Hybrid Cloud Security en la gama Kaspersky Cloud Workload Security.
No, y ambos no son intercambiables. Esta plataforma analiza imágenes de contenedores, artefactos de implementación y archivos de configuración, y detecta vulnerabilidades, malware, información confidencial y configuraciones erróneas dentro de dichos artefactos. Los ordenadores portátiles, los servidores físicos y virtuales, los buzones de correo y los dispositivos móviles no están incluidos en el ámbito de aplicación de ningún nivel y requieren un producto independiente para puntos finales o cargas de trabajo.
La plataforma se instala en su propio entorno, ya sea en una red pública o en una red corporativa privada, y se gestiona a través de una consola web a la que se accede con Chrome, Edge, Safari o Firefox. Se puede configurar para que utilice bases de datos y sistemas de almacenamiento externos que ya utilice, como PostgreSQL, ClickHouse y MinIO, de modo que el historial de análisis y los resultados permanezcan en la infraestructura que usted controla. Esto es importante para los compradores que deben indicar en un cuestionario dónde se procesa la telemetría de seguridad.
| Sistemas operativos | CentOS 8.2.2004 o posterior: kernel de Linux 4.18.0-193 o posterior Ubuntu 18.04.2 o posterior: kernel de Linux 4.18.0 o posterior Debian 10 o posterior: kernel de Linux 4.19.0 o posterior Astra Linux SE 1.7.*: kernel de Linux 6.1.50-1-generic y CONFIG_DEBUG_INFO_BTF=y RHEL 9.4 o posterior: kernel de Linux 5.14 o posterior Red Hat Enterprise Linux CoreOS 416.94.202408200132-0: kernel de Linux 5.14.0-427.33.1.el9_4.x86_64 RED OS 7.3 o posterior: kernel de Linux 6.1 o posterior / CRI CRI-O / CNI Calico Sber Linux 8.9 / 9.3: kernel de Linux 5.14 / CRI CRI-O / CNI Calico / Cilium |
| Plataformas de orquestación | Kubernetes 1.21 o posterior / OpenShift 4.8 / 4.11 o posterior / DeckHouse 1.70.17 o 1.71.3 / Platform V DropApp 2.1 / Shturval 2.10 |
| Kernel de Linux | Kernel de Linux 4.18 o posterior para la supervisión en tiempo de ejecución con perfiles de runtime de contenedores |
| Interfaz de runtime de contenedores | containerd / CRI-O |
| Interfaz de red de contenedores | Flannel / Calico / Cilium |
| Gestor de paquetes | Helm 3.10.0 o posterior |
| Arquitectura | x86 |
| Recursos del clúster | Tres nodos worker con tres pods de escáner y tamaño máximo de análisis de imagen de 10 GB: al menos 12 núcleos de procesador / al menos 20 GB de RAM / 40 GB de espacio libre en disco / al menos 1 Gbps de ancho de banda entre los componentes del clúster |
| Recursos del agente | Base por nodo worker: 0.2 núcleos de procesador / 200 MB de RAM / 15 GB de espacio libre en disco / Todas las funcionalidades del agente habilitadas: 2 núcleos de procesador / 4 GB de RAM |
| Compatibilidad con bases de datos | ClickHouse 25.x / PostgreSQL Postgres Pro Standard Enterprise 15 / 17 / Pangolin 6.2.0 |
| Registros de imágenes | Amazon Elastic Container Registry / Azure Container Registry API 2023-01-01-preview / Docker Hub v2 API / Docker Registry v2 API / GitLab Registry 14.2 o posterior / Google Artifact Registry / Harbor 2.x / JFrog Artifactory 7.55 o posterior / Red Hat Quay 3.x / Sfera 2.0 / Sonatype Nexus Repository OSS 3.43 o posterior / Yandex Registry |
| Compatibilidad de red | IPv4 / IPv6 |
| Plataformas en la nube | Yandex Cloud / Amazon AWS EKS / Microsoft Azure AKS |
| Estación de trabajo del usuario | Conexión permanente a internet para implementaciones en redes corporativas públicas / acceso a la página de la consola de gestión en la red corporativa / canales de comunicación de al menos 10 Mbit/s |
| Navegadores compatibles | Google Chrome 140 o posterior / Mozilla Firefox 143 o posterior |