¿Cuáles son las principales ventajas de Kaspersky Crimeware Intelligence Reporting?
Acceso al portal: servicio de analistas, sin necesidad de instalar ningún agente en sus dispositivos.
Enfoque en el crimeware: ransomware, ataques bancarios, a cajeros automáticos y a puntos de venta.
Indicadores técnicos: IoC, reglas YARA y Suricata por informe.
Perfiles de los actores: TTP (tácticas, técnicas y procedimientos) asignadas al marco MITRE ATT&CK.
Investigación privada: incluye campañas que nunca se publican.
Nota importante: no incluye ningún componente de detección, bloqueo ni respuesta.
Informes sobre crimeware: análisis de ataques específicos contra bancos, cajeros automáticos y sistemas de pago.
Notas de los investigadores: breves actualizaciones sobre un ataque específico, un actor o un nuevo malware.
Informe mensual de actividad: resumen regional de la actividad de crimeware del mes anterior.
Alertas tempranas: avisos previos sobre amenazas de malware nuevas o actualizadas.
Perfiles de los autores de las amenazas: alias, familias de malware y matriz MITRE ATT&CK completa.
Importante: no se incluye ningún agente, consola, componente de detección ni de bloqueo.
Kaspersky Crimeware Intelligence Reporting es un servicio de investigación que abarca los ataques con motivaciones económicas, al que se accede a través del Kaspersky Threat Intelligence Portal en lugar de instalarse en su red. La documentación de Kaspersky también utiliza el nombre «Crimeware Threat Intelligence Reporting», que sigue siendo la denominación con la que aparece el servicio en listas de precios anteriores y en las páginas de ayuda del portal.
Clasificación más rápida: los informes combinan un resumen ejecutivo con un apéndice técnico.
Contenido de detección listo para usar: las reglas YARA y Suricata se pueden cargar directamente.
Atribución de ataques: las campañas se vinculan a los actores rastreados y a sus TTP.
Acceso retrospectivo: los informes anteriores permanecen disponibles mientras el servicio esté activo.
Investigación no pública: incluye campañas que nunca se hacen públicas.
Alcance en la dark web: investigadores con acceso a comunidades criminales cerradas.
Este servicio genera material de lectura para analistas, no alertas para administradores. Resulta útil cuando alguien lee un informe sobre crimeware, extrae los indicadores y los convierte en reglas de detección en un SIEM o EDR ya existente. Sin esa capacidad interna o en un proveedor de servicios, los informes quedan sin utilizar.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Poco frecuente | Por sector | A menudo |
| NIS 2 en la Unión Europea | Poco frecuente | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | A veces | ✓ | ✓ |
| Contar con analistas propios para procesar informes y normas | ✕ | Parcial | ✓ |
| Este producto se adapta | ✕ | A través del proveedor | ✓ |
La obligación que nos ocupa aquí se aplica a los operadores de infraestructuras críticas en virtud de la Ley de Seguridad de la Información revisada, en vigor desde el 1 de abril de 2025, y no a las empresas en general. Las organizaciones afectadas deben presentar un informe inicial sobre un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, con un plazo adicional para completar los datos que falten. Crimeware Intelligence Reporting facilita la elaboración del contenido de dicho informe: los indicadores, las reglas YARA y Suricata y los perfiles de los actores maliciosos ayudan a identificar la familia de malware, describir la ruta del ataque y asignar las TTP observadas al marco MITRE ATT&CK, que es precisamente la información más difícil de recopilar bajo presión de tiempo. Lo que el servicio no hace es detectar el incidente, supervisar sus sistemas, conservar registros ni generar y presentar el informe por sí mismo, por lo que el plazo de 24 horas sigue dependiendo por completo de su propia configuración de detección y respuesta. Tampoco genera pruebas de auditoría, ya que los informes describen amenazas en general y no eventos concretos en su entorno. Este texto es una guía para el comprador y no constituye asesoramiento jurídico; deberá aclarar con un asesor jurídico si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2, ya que esta se centra en las medidas organizativas y la responsabilidad de la dirección, más que en las características del software. La NIS 2 exige categorías de medidas que incluyen el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio y la gestión de crisis, la seguridad de la cadena de suministro, la gestión y divulgación de vulnerabilidades, las pruebas de eficacia, la criptografía y el control de acceso, incluida la autenticación multifactorial. Crimeware Intelligence Reporting contribuye a dos de ellas: el análisis de riesgos, al documentar qué familias de crimeware y qué actores atacan actualmente a su sector y región, y la gestión de incidentes, al proporcionar los indicadores y las reglas necesarios para reconocer y describir una campaña. No aporta nada en materia de continuidad del negocio, copias de seguridad, criptografía, control de acceso, autenticación multifactorial, gestión de vulnerabilidades en sus propios sistemas ni pruebas de las medidas. Los compradores también deben tener en cuenta que los propios informes son estudios de amenazas y no un sistema de gestión, por lo que, por sí solos, no responden a ninguna cuestión de gobernanza.
Hay dos medidas oficiales relativas al proveedor que son relevantes y siguen vigentes. El Departamento de Comercio de EE. UU. emitió una resolución definitiva el 20 de junio de 2024 por la que se prohíbe a Kaspersky suministrar productos y servicios de ciberseguridad a personas de EE. UU., con la prohibición de las primeras transacciones a partir del 20 de julio de 2024 y otras prohibiciones, incluidas las actualizaciones de firmas antivirus y el funcionamiento de la Kaspersky Security Network en Estados Unidos, a partir del 29 de septiembre de 2024. La Oficina Federal de Seguridad de la Información de Alemania lleva advirtiendo contra el uso del software antivirus de Kaspersky desde marzo de 2022 y confirmó a principios de 2026 que mantiene la advertencia, que ahora está regulada en virtud del artículo 13 de la BSIG. En Suiza, la Oficina Federal de Ciberseguridad no ha emitido ninguna advertencia ni restricción de venta y ha declarado que no se le ha notificado ningún uso indebido del software de Kaspersky; asimismo, ha confirmado que no existe ninguna directiva interna en contra de los productos. Kaspersky rechaza las acusaciones por carecer de fundamento, ha exigido en repetidas ocasiones la retirada de la advertencia alemana y se reserva el derecho a emprender acciones legales, además de destacar sus medidas de transparencia, entre las que se incluyen el traslado del tratamiento de datos de los clientes europeos a Suiza y el Centro de Transparencia de Zúrich, donde se puede revisar el código fuente. Las pruebas comparativas independientes de laboratorio abarcan los productos de Kaspersky para terminales, y no este servicio de informes, por lo que ningún resultado de las pruebas le es aplicable en ningún sentido. En la práctica, esto afecta a los compradores con entidades estadounidenses o personas de EE. UU. en su ámbito de actuación, a los compradores que licitan para contratos del sector público en Alemania y a aquellos cuyos grandes clientes excluyen a los proveedores mencionados en las advertencias nacionales; para una empresa privada suiza sin ese tipo de exposición, las medidas no suponen ningún obstáculo legal.
En parte, y solo en una sección de un cuestionario típico. Ofrece una respuesta documentada a preguntas sobre fuentes de inteligencia de amenazas, sobre el seguimiento de ransomware y de actores con motivaciones económicas, sobre el uso de MITRE ATT&CK para la ingeniería de detección, y sobre cómo los nuevos indicadores llegan a su pila de detección, ya que permite indicar una fuente comercial a la que se está suscrito con tipos de informes definidos y reglas legibles por máquina. No responde a nada relacionado con la protección de terminales, la aplicación de parches, las pruebas de copia de seguridad y restauración, el cifrado, la autenticación multifactorial, la retención de registros, el control de acceso, los procedimientos de respuesta a incidentes o certificaciones como la ISO 27001, y no genera ningún documento probatorio que un auditor pueda aceptar, ya que los informes describen amenazas externas y no tus controles. Hay otro aspecto que conviene tener en cuenta: los cuestionarios de los clientes más grandes preguntan cada vez más por el origen del proveedor y por las alertas nacionales, y este servicio dará pie a esa pregunta. La forma más económica de subsanar las carencias técnicas suele ser un paquete más amplio de la misma familia de proveedores, ya que «Crimeware Intelligence Reporting» también se comercializa dentro de los «Kaspersky Threat Intelligence Bundles», que incluyen «Threat Lookup», análisis de amenazas e «Inteligencia de Huella Digital», en lugar de añadir un segundo proveedor de inteligencia junto a él.
La única diferencia decisiva es la cobertura de amenazas, no la calidad de los informes. Si se adquiere por separado, el servicio cubre únicamente los ataques con motivación económica: ransomware, malware bancario, filtraciones de datos comercializadas en la dark web y ataques a cajeros automáticos y puntos de venta. Kaspersky también lo comercializa dentro de dos paquetes que añaden otras líneas de informes, y en cada uno de ellos se incluye el mismo contenido sobre «crimeware». Elige el servicio independiente si tu panorama de riesgos es de carácter criminal en lugar de patrocinado por el Estado; elige un paquete si también necesitas cobertura de campañas dirigidas o de sistemas de control industrial.
| Ámbito de aplicación | Solo «crimeware» | APT y crimeware | APT, software malicioso y sistemas de control industrial |
|---|---|---|---|
| Informes sobre crimeware y perfiles de actores | ✓ | ✓ | ✓ |
| Informes sobre APT en campañas dirigidas | ✕ | ✓ | ✓ |
| Informes sobre ICS en sistemas industriales | ✕ | ✕ | ✓ |
| Componente de protección o detección | ✕ | ✕ | ✕ |
| Disponible para personas de EE. UU. | ✕ | ✕ | ✕ |
La limitación regional es la contraria a lo habitual: debido a la prohibición estadounidense de los productos y servicios de ciberseguridad de Kaspersky, este servicio no puede prestarse a personas de EE. UU., lo que afecta a los grupos suizos y europeos con filiales en EE. UU. o con personal estadounidense en su equipo de seguridad. La segunda limitación es la confidencialidad: Kaspersky prohíbe la divulgación de la información contenida en los informes de Crimeware Intelligence, y todos los entregables están marcados según el Protocolo de Semáforo, por lo que los proveedores de servicios gestionados no pueden simplemente reenviar el contenido de los informes a los entregables de los clientes. En tercer lugar, el servicio no cuenta con una vía de entrega a sus herramientas más allá de la descarga manual; la incorporación automatizada de indicadores en un SIEM se gestiona mediante productos independientes de Kaspersky, como Threat Data Feeds y CyberTrace, que es la compra complementaria más habitual. El acceso abarca todos los informes y perfiles de actores, pero el número de informes que se pueden descargar depende del paquete adquirido, por lo que conviene comparar esa cifra con el número de informes que su equipo analiza de forma realista. Por último, Kaspersky señala que el contenido de los informes, las características técnicas y el formato están sujetos a cambios y que no todas las funciones están disponibles en todo momento.
Los informes se proporcionan en formato PDF, los indicadores de compromiso (IoC) en formato openIOC y las reglas de detección en formato YARA, con reglas de Suricata cuando estén disponibles. Los resúmenes ejecutivos, los IoC y las reglas se pueden descargar por separado del informe completo, y las descargas «Master IoC» y «Master YARA» agrupan todos los indicadores y reglas de todos los informes sobre crimeware en un único archivo.
No. Kaspersky prohíbe la divulgación de la información contenida en los informes de Crimeware Intelligence, y cada documento entregado está marcado según el Protocolo del Semáforo, que el cliente se compromete a respetar. Los documentos sin marcar heredan la clasificación del informe al que pertenecen, por lo que los proveedores de servicios deben aclarar las normas de manejo antes de crear contenido destinado a los clientes a partir de este material.
No. Los informes describen campañas, herramientas e infraestructuras observadas en otros lugares y proporcionan los indicadores que las identifican. Para cotejar esos indicadores con su propio entorno, necesita sus propios registros, agentes de terminal o SIEM; la supervisión de su superficie de ataque externa y de las fugas de datos es un servicio diferente de Kaspersky.