¿Cuáles son las principales ventajas de Kaspersky DDoS Protection Ultimate Level?
Gestionado por el proveedor: Kaspersky se encarga de la detección y la mitigación; el usuario no dispone de consola.
Filtrado en la UE: el tráfico de ataque se filtra en Ámsterdam y Fráncfort.
Dos modos: redirección siempre activa o solo durante los ataques.
Sensor no en línea: supervisa el tráfico sin interponerse en su ruta.
Informes de ataques: análisis posteriores al ataque con fecha para tu documentación de incidentes.
Nota importante: no incluye protección para terminales, servidores ni buzones de correo.
Download: Kaspersky DDoS Protection Ultimate Level
Sensor de tráfico: funciona en su propia red o en la nube de Kaspersky.
Centros de depuración de la UE: los nodos de filtrado de Ámsterdam y Fráncfort eliminan el tráfico de ataque.
Modos «Siempre activo» y «Bajo demanda»: el tráfico se redirige de forma permanente o solo durante un ataque.
Equipo de respuesta ante emergencias: los especialistas de Kaspersky supervisan las anomalías y mitigan los ataques las 24 horas del día.
Informes posteriores al ataque: análisis por escrito tras cada ataque para tu documentación de incidentes.
Importante: esta solución no incluye protección para terminales, servidores ni buzones de correo.
Kaspersky DDoS Protection es un servicio gestionado en la nube que mantiene accesibles los servicios orientados al público durante un ataque de denegación de servicio, y Kaspersky se encarga de la detección y la mitigación desde su propio Centro de Operaciones de Seguridad, por lo que no es necesaria ninguna consola de administración por su parte. «Ultimate Level» designa el nivel de capacidad de la licencia, mientras que el esquema de redireccionamiento se selecciona por separado como KDP Connect, KDP Control o KDP Connect+.
Sin dispositivo dedicado: el sensor se ejecuta en un servidor x86 estándar o en una máquina virtual.
Ruta de depuración europea: el tráfico de ataque se filtra en Ámsterdam y Fráncfort, no en el extranjero.
Mitigación gestionada: los ingenieros de Kaspersky inician y ajustan el filtrado durante el ataque.
Detección no en línea: el sensor supervisa el tráfico sin situarse en su ruta.
Dos rutas de redireccionamiento: redireccionamiento basado en DNS o en BGP, según se adapte mejor a su red.
Historial de ataques documentado: los informes posteriores al ataque registran qué se filtró y cuándo.
El factor decisivo no es el número de empleados, sino si presta servicios públicos que generan pérdidas económicas o que activan la obligación de notificar en el momento en que quedan fuera de línea. Una empresa con una página web de presentación no necesita capacidad de depuración; en cambio, sí la necesita una tienda en línea, un portal de clientes, una interfaz de pago o una API alojada. La redirección basada en BGP requiere, además, un rango de IP propio, del que carecen la mayoría de las pequeñas empresas.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentar informes en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | De vez en cuando | ✓ | ✓ |
| Rango de IP propio para redireccionamiento BGP | ✕ | A veces | ✓ |
| Este producto se adapta | ✕ | En parte | ✓ |
La Ley de Seguridad de la Información (ISG) revisada obliga a los operadores de infraestructuras críticas a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección a partir del 1 de abril de 2025, disponiendo de 14 días para completar un informe que inicialmente estuviera incompleto. Esto afecta al suministro de energía y agua, al transporte, a los hospitales, al sector financiero, a las telecomunicaciones, a los proveedores de servicios en la nube y de centros de datos, así como a las administraciones cantonales y municipales, sin perjuicio de los umbrales de exención establecidos en la Ordenanza sobre Ciberseguridad. Kaspersky DDoS Protection respalda esta obligación de una forma concreta: el sensor registra la hora en que se inicia una anomalía y el informe posterior al ataque indica qué se ha filtrado, lo que proporciona el tipo de ataque, la hora y las contramedidas que solicita el formulario de informe. No cubre el resto de la obligación, ya que solo detecta el tráfico de red dirigido a los recursos protegidos y, por lo tanto, no puede indicar si se manipularon o sustrajeron datos, si el ataque vino acompañado de extorsión o si se produjo una intrusión no detectada en otra parte de su entorno. Además, la obligación recae sobre la organización, no sobre el software, por lo que debe designarse a una persona para que presente el informe en un plazo de 24 horas, independientemente de las herramientas de que se disponga. Este texto no constituye asesoramiento jurídico; deberá aclarar con su propio asesor jurídico si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza que una empresa cumpla con la Directiva NIS 2, ya que esta se centra en las medidas organizativas y la responsabilidad de la dirección, más que en las características del software. La NIS 2 exige a las entidades incluidas en su ámbito de aplicación que mantengan análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, seguridad en la adquisición y el mantenimiento de redes y sistemas de información, procedimientos para evaluar la eficacia de las medidas, ciberhigiene y formación, criptografía, control de acceso y gestión de activos, así como autenticación multifactorial. Kaspersky DDoS Protection se ajusta a tres de estos requisitos: es una medida de disponibilidad de la red, contribuye a la continuidad del negocio al mantener los servicios accesibles durante ataques volumétricos y en la capa de aplicación, y sus informes posteriores al ataque alimentan la documentación sobre la gestión de incidentes. No aporta nada en materia de criptografía, control de acceso, gestión de activos, autenticación multifactorial, formación del personal ni gestión de vulnerabilidades en terminales y servidores, y constituye en sí misma un elemento de la cadena de suministro que debe cubrirse en su propia evaluación de riesgos. Los compradores afectados deben considerar esta licencia como una medida más dentro de un programa más amplio, y no como un elemento de cumplimiento en sí mismo.
Hay dos medidas oficiales relativas al proveedor que están en vigor y son relevantes para la decisión de compra. La Oficina Federal Alemana de Seguridad de la Información (BSI) emitió una advertencia sobre el software antivirus de Kaspersky el 15 de marzo de 2022; dicha advertencia sigue publicada y, tras la ley de aplicación de la Directiva NIS 2 alemana que entró en vigor el 6 de diciembre de 2025, ahora se enmarca en el artículo 13 de la Ley de la BSI en lugar del artículo 7. El Departamento de Comercio de EE. UU. emitió una resolución definitiva el 20 de junio de 2024 por la que se prohíbe a Kaspersky suministrar productos y servicios de ciberseguridad y antivirus a personas de EE. UU., con la prohibición total en vigor a partir del 29 de septiembre de 2024, y añadió a AO Kaspersky Lab, OOO Kaspersky Group y Kaspersky Labs Limited a la Lista de Entidades. La postura de la propia Kaspersky es que considera que la advertencia de la BSI es injustificada y no se basa en un análisis técnico objetivo de su software, y destaca su programa de transparencia y auditoría. Ambas medidas se refieren al software antivirus y de ciberseguridad, más que a este servicio de depuración en concreto, y ninguna de las dos autoridades ha publicado conclusiones técnicas sobre Kaspersky DDoS Protection como tal; sin embargo, las normas de contratación pública suelen redactarse a nivel de proveedor y no harán esa distinción por ti. En la práctica, esto cobra mayor importancia si se presenta a licitaciones del sector público, se suministra a la administración federal alemana o a sus proveedores, se emplea a personas estadounidenses o se gestionan filiales en EE. UU., o si se responden cuestionarios sobre la cadena de suministro que evalúan el país de origen del proveedor. Si ninguno de estos casos se aplica a su empresa, es posible que las medidas no tengan ningún efecto operativo en su organización; esa valoración debe hacerla usted mismo.
En parte, y además generará una nueva pregunta que tendrás que responder. Aborda directamente el bloque de disponibilidad y resiliencia: puedes indicar que los servicios públicos están protegidos por un servicio de depuración gestionado, que la detección funciona las 24 horas del día, los 7 días de la semana desde el SOC del proveedor, que la mitigación es automática o se activa siguiendo tus instrucciones, dependiendo del plan, y que el filtrado se lleva a cabo en instalaciones de la UE en Ámsterdam y Fráncfort, lo que responde a la pregunta sobre la ubicación de los datos que viene a continuación. Los informes posteriores a los ataques te proporcionan pruebas con fecha, en lugar de una mera afirmación, que es lo que realmente buscan la mayoría de los cuestionarios. No responde a nada en los apartados de terminales, identidad o datos: no hay cobertura antimalware, ni estado de los parches, ni cifrado, ni autenticación multifactorial, ni control de acceso privilegiado, ni copias de seguridad, ni formación en concienciación, ni inventario de activos. Además, activará la pregunta sobre el origen del proveedor y la verificación de sanciones en los cuestionarios de clientes con exposición a EE. UU. u obligaciones del sector público. En cuanto a las deficiencias en los terminales y la gestión, mantenerse dentro de la gama de productos de Kaspersky suele ser la opción más económica que mezclar proveedores, ya que el mantenimiento de una sola consola y un único contrato de soporte técnico resulta más barato que el de dos; la cuestión del origen del proveedor, por el contrario, no se resuelve con ningún cambio de edición y debe responderse en función de sus propios méritos.
La diferencia decisiva radica en quién inicia la mitigación y con qué rapidez puede moverse el tráfico: con Connect y Connect+, la mitigación comienza automáticamente cuando el SOC detecta un ataque, mientras que con Control es usted quien decide cuándo se inicia el filtrado, lo que se adapta a aquellas organizaciones cuya política de cambios no permite el redireccionamiento automático. La segunda diferencia es el método de redireccionamiento: basado en DNS para Connect y en BGP para Control y Connect+, y el anuncio BGP requiere que controles tu propio rango de IP. Ten en cuenta que estos tres son esquemas de implementación, no niveles de capacidad; el «Nivel Ultimate» describe la capacidad de filtrado licenciada y se selecciona junto con el esquema, y el ancho de banda reservado asociado a cada nivel debe confirmarse consultando la lista de precios vigente para tu región, en lugar de darlo por sentado a partir de listados elaborados para otros mercados.
| Propiedad | KDP Connect | KDP Control | KDP Connect+ |
|---|---|---|---|
| Modo de tráfico | Siempre activo | Bajo demanda | Siempre activo |
| Método de redirección | DNS | BGP | BGP |
| Entrega de tráfico limpio | Proxy o GRE | GRE | GRE |
| Inicio de la mitigación | Automático | Tú decides | Automático |
| Se requiere un rango de IP propio | ✕ | ✓ | ✓ |
El servicio no está disponible para personas de EE. UU.: la prohibición del Departamento de Comercio afecta a los ciudadanos y residentes estadounidenses independientemente de dónde se encuentren, por lo que un grupo suizo o de la UE con una filial en EE. UU. o con personal con sede en EE. UU. debe comprobar su propia exposición antes de firmar. Kaspersky gestiona sus centros de limpieza en Ámsterdam y Fráncfort, por lo que no hay instalaciones de limpieza en Suiza y el tráfico suizo se filtra dentro de la UE durante un ataque, lo cual es el primer punto que suelen plantear la mayoría de las revisiones suizas sobre protección de datos. El alcance de la protección se limita al perímetro de la red: todo lo que se encuentre en tus terminales, servidores y buzones de correo queda fuera de su ámbito de aplicación, por lo que una infección por ransomware o una cuenta de administrador comprometida no están cubiertas por esta licencia. Kaspersky enumera el WAF, la protección contra bots y el almacenamiento en caché como tecnologías independientes dentro de la línea de protección contra DDoS, y es necesario confirmar por escrito con el distribuidor si forman parte de su paquete específico, en lugar de deducirlo a partir de la página del producto. Las compras adicionales más habituales son la protección de terminales y un WAF, en ese orden.
No necesariamente. Kaspersky ofrece filtrado del tráfico HTTPS sin revelar el certificado SSL, y cuando no es posible compartir el certificado, la alternativa es un sensor local en su propia infraestructura con el tráfico devuelto a través de túneles GRE o líneas dedicadas. Aclare cuál de las dos opciones se aplica a su configuración antes de firmar el contrato, ya que esto determina qué debe aprobar su comité de seguridad.
No. El sensor no es en línea: observa el tráfico y crea perfiles de comportamiento sin interceptarlo, por lo que un fallo del sensor no provoca la interrupción de sus servicios, como sí puede ocurrir con un dispositivo en línea. Se ejecuta en un servidor x86 estándar o en una máquina virtual, o bien dentro de la nube de protección contra DDoS de Kaspersky.