¿Cuáles son las principales ventajas de Kaspersky Embedded Systems Security Compliance Edition?
Gestión centralizada: políticas e informes a través de Kaspersky Security Center.
Política de denegación por defecto: bloquea todas las aplicaciones que no figuren en la lista de aplicaciones autorizadas.
Supervisión de la integridad: señala los cambios en los archivos protegidos y los registros.
Compatibilidad con sistemas antiguos: funciona en versiones antiguas de Windows y en hardware de gama baja.
Control de dispositivos: restringe el uso de memorias USB y otros periféricos conectados.
Nota importante: no incluye EDR, gestión de parches ni cifrado.
Protección de archivos en tiempo real: analiza archivos, sectores de arranque y flujos NTFS en el momento del acceso.
Control de ejecución de aplicaciones: permite que solo se ejecuten ejecutables, bibliotecas y controladores aprobados.
Control de dispositivos: bloquea memorias USB y otros periféricos no autorizados.
Supervisión de la integridad de los archivos: detecta cambios en archivos definidos, incluidos los realizados sin conexión.
Inspección de registros: revisa los registros de eventos de Windows en busca de indicios de intrusión.
Importante: no incluye EDR, gestión de parches, cifrado ni cobertura para dispositivos móviles.
Kaspersky Embedded Systems Security Compliance Edition es un producto de protección independiente para dispositivos embebidos basados en Windows, como cajeros automáticos, terminales de punto de venta, máquinas expendedoras de billetes y equipos médicos. Se ejecuta como un agente en cada dispositivo y se gestiona de forma centralizada a través de Kaspersky Security Center, mientras que una consola de aplicación local y una línea de comandos siguen estando disponibles para dispositivos con poca conectividad.
Funciona en versiones heredadas de Windows: protege los dispositivos que aún ejecutan versiones de Windows sin soporte técnico.
Bajo consumo de recursos: diseñado para hardware de gama baja y conexiones de red débiles.
Modo «Denegación por defecto»: se puede instalar sin el componente antimalware.
Defensas contra el ransomware: Anti-Cryptor y Remediation Engine revierten los cambios maliciosos.
Prevención de exploits: protege la memoria de los procesos frente a la explotación de vulnerabilidades conocidas.
Exportación a SIEM: envía eventos a syslog o a una plataforma SIEM.
El factor decisivo no es el número de empleados, sino si se utilizan terminales Windows que no pueden actualizarse ni sustituirse en un ciclo normal. Un comercio minorista con doce sistemas de caja tiene el mismo problema técnico que un banco con una red nacional de cajeros automáticos, pero normalmente solo el operador más grande necesita la consola central, el registro de auditoría y los informes de pruebas.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Por sector | Por sector | ✓ |
| NIS 2 en la Unión Europea | Rara vez | Por sector | Por sector |
| Cuestionario de seguridad de grandes clientes | A veces | ✓ | ✓ |
| Consola central para terminales repartidos en varias sedes | Limitado | ✓ | ✓ |
| Este producto es adecuado | Solo para terminales | ✓ | ✓ |
La obligación de notificación prevista en la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, incluidos los proveedores de energía y agua potable, las empresas de transporte, los hospitales, los proveedores de servicios financieros y las administraciones cantonales y municipales, y no a todas las empresas que gestionan un terminal de pago. Dichos operadores deben presentar un informe inicial a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas tras detectar un ciberataque que cumpla los criterios establecidos, y el resto de los detalles en un plazo de 14 días. Dos componentes de esta edición le ayudan a cumplir ese plazo en los dispositivos integrados: «Log Inspection» detecta patrones sospechosos en los registros de eventos de Windows, y el «File Integrity Monitor» registra los cambios en los archivos definidos, incluidos los realizados mientras el dispositivo estaba apagado, lo que permite al administrador reconstruir cuándo se manipuló un terminal. Los eventos pueden reenviarse a un servidor syslog o a un SIEM, por lo que no es necesario recopilar manualmente la cronología necesaria para el informe a partir de cada dispositivo. Lo que no hace es determinar si un incidente es notificable, ni abarca servidores, estaciones de trabajo o dispositivos móviles fuera del ámbito de los dispositivos integrados, ni proporciona el análisis de la causa raíz que ofrecería un producto EDR, por lo que la decisión sobre la clasificación recae en su equipo. Esto no constituye asesoramiento jurídico, y debe evaluarse en cada caso concreto si su organización está sujeta a la obligación de notificación.
Ningún producto de software garantiza por sí solo el cumplimiento de la Directiva NIS 2, ya que esta se centra en la gestión de riesgos organizativos, no en una lista de características del producto. La NIS 2 exige categorías de medidas como el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la seguridad en la adquisición y el mantenimiento de sistemas —incluida la gestión de vulnerabilidades—, el control de acceso y la gestión de activos, la criptografía, la ciberhigiene y la formación, así como la autenticación multifactorial. Esta edición contribuye a una parte limitada, pero relevante, de todo ello: el refuerzo de la seguridad de los sistemas mediante el control de ejecución de aplicaciones, el control de soportes extraíbles, la detección y el registro en dispositivos que ya no reciben parches del sistema operativo, y la exportación de eventos para la gestión de incidentes. No aporta nada en materia de autenticación multifactorial, cifrado, gestión de vulnerabilidades y parches, copias de seguridad y continuidad, ni formación del personal, y solo abarca dispositivos integrados basados en Windows, por lo que el resto de su parque informático requiere medidas independientes. La seguridad de la cadena de suministro es también una categoría en la que la pregunta sobre el proveedor que figura a continuación forma parte de la evaluación, en lugar de ser algo que resuelva el producto.
El 20 de junio de 2024, la Oficina de Industria y Seguridad del Departamento de Comercio de EE. UU. emitió una resolución definitiva que prohíbe a Kaspersky suministrar productos o servicios antivirus y de ciberseguridad en Estados Unidos o a ciudadanos estadounidenses. Las nuevas ventas se interrumpieron el 20 de julio de 2024 y las actualizaciones para los clientes estadounidenses existentes finalizaron el 29 de septiembre de 2024; las entidades relacionadas se añadieron a la Lista de Entidades. La medida sigue en vigor y Kaspersky cerró sus operaciones en EE. UU. La Oficina Federal de Seguridad de la Información de Alemania (BSI) publicó una advertencia sobre el software antivirus de Kaspersky el 15 de marzo de 2022 y confirmó en 2026 que la mantiene; la BSI carece de fundamento jurídico para prohibir su venta, por lo que el producto sigue estando legalmente disponible en Alemania. Italia, los Países Bajos, Canadá y Australia han restringido su uso en la contratación pública o del sector público. Kaspersky afirma que es una empresa privada sin vínculos con ningún gobierno, califica las decisiones de motivadas políticamente y destaca el traslado de su procesamiento de datos europeos a Zúrich en 2018, así como sus Centros de Transparencia. Ambas autoridades basaron sus posiciones en el riesgo que supone el proveedor y en la posibilidad de influencia estatal, no en conclusiones publicadas que indiquen que el software no detecta malware. En la práctica, esto es especialmente relevante si vendes a personas de EE. UU., te presentas a licitaciones del sector público o respondes a cuestionarios sobre la cadena de suministro en los que se pregunta por la jurisdicción del proveedor; en Suiza y en la Unión Europea, el producto se vende y se actualiza con normalidad. Que ese riesgo residual sea aceptable o no es una decisión que debe tomar tu organización.
Sí, en lo que respecta a las preguntas sobre el refuerzo de la seguridad de los terminales y la supervisión de cambios, pero no para la mayor parte del resto. Puede responder afirmativamente en lo que respecta a la protección contra malware para sistemas que ejecutan sistemas operativos al final de su ciclo de vida, la lista de aplicaciones permitidas mediante «Denegación por defecto», el control de soportes extraíbles, la supervisión de la integridad de los archivos en rutas definidas, la revisión de los registros del sistema, las políticas aplicadas de forma centralizada y el reenvío de eventos de seguridad a un SIEM. No se pueden responder las preguntas sobre la detección y respuesta continuas en los terminales, la supervisión 24/7, la gestión de parches y vulnerabilidades, el cifrado de discos, la autenticación multifactorial, las pruebas de copia de seguridad y restauración, la gestión de dispositivos móviles ni la formación en concienciación sobre seguridad, y habrá que indicar que estos aspectos están cubiertos por otros medios o que no se abordan en absoluto. Hay un aspecto que merece especial atención: los cuestionarios de los clientes sujetos a regulación preguntan cada vez más por el país de origen del proveedor, y ningún otro producto de Kaspersky permite cerrar ese punto. En cuanto a las carencias técnicas, ampliar la solución dentro de la misma familia suele ser más económico y suponer menos trabajo que mezclar proveedores, ya que los productos de Kaspersky para terminales y de gestión comparten la misma consola; la cuestión del origen del proveedor, por el contrario, solo puede resolverse documentando su evaluación de riesgos o cambiando de proveedor.
La única diferencia decisiva es la inspección del sistema: el Monitor de Integridad de Archivos, la Inspección de Registros y el Monitor de Acceso al Registro se activan con la licencia de la Compliance Edition y no están disponibles en la edición estándar. Ambas ediciones incluyen el mismo motor de protección, por lo que la elección no tiene que ver con la calidad de la detección de malware. Kaspersky ofrece ambas como licencias independientes del mismo producto, y los componentes de cumplimiento normativo se activan mediante la licencia, en lugar de instalarse como una aplicación diferente. Elige la Compliance Edition cuando tengas que demostrar a posteriori qué ha cambiado en un terminal, por ejemplo, para auditorías de pagos con tarjeta o un informe de incidentes; elige la edición estándar cuando solo necesites protección y control.
| Componente | Edición estándar | Edición de cumplimiento normativo |
|---|---|---|
| Protección de archivos en tiempo real y análisis bajo demanda | ✓ | ✓ |
| Control de inicio de aplicaciones | ✓ | ✓ |
| Control de dispositivos y gestión del cortafuegos | ✓ | ✓ |
| Supervisión de la integridad de los archivos | ✕ | ✓ |
| Inspección de registros | ✕ | ✓ |
| Supervisión del acceso al Registro | ✕ | ✓ |
| EDR y gestión de parches | ✕ | ✕ |
Los componentes aquí descritos pertenecen a la versión para Windows; los dispositivos integrados que ejecutan Linux están cubiertos por un producto independiente de Kaspersky y no están protegidos por esta licencia. Kaspersky indica en su propia documentación que es posible que la funcionalidad de actualización y la Kaspersky Security Network no estén disponibles en el software en Estados Unidos, lo cual es la consecuencia práctica de la prohibición estadounidense y es relevante para grupos con sedes en ese país. El producto no está destinado explícitamente a sistemas de control de procesos automatizados; en estos casos, Kaspersky recomienda Kaspersky Industrial CyberSecurity for Nodes, por lo que una planta con nodos SCADA necesita una licencia diferente para esa parte de su infraestructura. Las políticas centralizadas, los informes y la implementación requieren Kaspersky Security Center, que es una instalación local independiente que hay que planificar y mantener; sin ella, cada dispositivo se gestiona a través de su consola local o de la línea de comandos. Las compras adicionales más habituales son la protección de terminales para ordenadores de oficina y servidores normales, y la gestión de parches, ya que ninguna de estas funciones forma parte de este producto.
No. La aplicación puede gestionarse íntegramente de forma local a través de su propia consola o de la línea de comandos, que es el enfoque habitual para un número reducido de terminales. Kaspersky Security Center se vuelve necesario en cuanto se desea disponer de un único conjunto de políticas, una vista de estado y un informe para muchos dispositivos.
Sí, ese es uno de sus objetivos de diseño. La aplicación se puede instalar en una configuración de «denegación por defecto» sin el componente antimalware, lo que elimina la necesidad de descargas periódicas de firmas y resulta adecuado para terminales con conexiones lentas o intermitentes.
No. Kaspersky distingue entre licencias básicas y renovaciones, y una licencia básica es una licencia nueva que no requiere una licencia preexistente del mismo producto. Una renovación, por el contrario, está vinculada a una licencia que ya se posee.
No de forma sensata. Está diseñada para dispositivos de función fija con un conjunto reducido de aplicaciones, y no cuenta con protección web ni de correo electrónico, ni con EDR. Las estaciones de trabajo y los servidores de oficina deben protegerse con los productos para puntos finales de Kaspersky, razón por la cual muchos compradores utilizan ambos.
| Sistemas operativos | Windows XP Embedded SP3 POS Ready 32-bit Windows 7 Embedded POS Ready Standard 32-bit / 64-bit Windows 7 Embedded SP1 Standard 32-bit / 64-bit Windows 8.0 Embedded Standard 32-bit / 64-bit Windows 8.1 Embedded Industry / Pro 32-bit / 64-bit Windows 10 versión 1507 IoT Enterprise 32-bit / 64-bit Windows 10 versión 1607 IoT Enterprise 32-bit / 64-bit Windows 10 versión 1803 IoT Enterprise 32-bit / 64-bit Windows 10 versión 1809 IoT Enterprise 32-bit / 64-bit Windows 10 versión 1909 IoT Enterprise 32-bit / 64-bit Windows 10 versión 21H2 IoT Enterprise 32-bit / 64-bit Windows 10 versión 22H2 IoT Enterprise 32-bit / 64-bit Windows 11 versión 21H2 IoT Enterprise 64-bits Windows 11 versión 22H2 IoT Enterprise 64 bits Windows 11 versión 23H2 IoT Enterprise 64 bits Windows 11 versión 24H2 IoT Enterprise 64 bits |
| Procesador | Cpu mononúcleo de 1,4 GHz como mínimo Pentium III para sistemas de 32 bits / Pentium IV para sistemas de 64 bits o superior |
| Memoria RAM | Windows XP Embedded: 256 MB para instalar solo el componente Control de inicio de aplicaciones / 512 MB para instalar todos los componentes de la aplicación / 2 GB recomendados / Windows 10 y 11 IoT: 1 GB mínimo / 2 GB recomendados |
| Almacenamiento | 50 MB para instalar sólo el componente Applications Launch Control / 2 GB para instalar todos los componentes de la aplicación / 4 GB recomendados para la instalación completa y los registros |
| Requisitos adicionales | Se requiere soporte SHA-2 en Windows para un correcto funcionamiento / Se requiere el componente Filter Manager en sistemas operativos Windows embebidos / Se requiere Windows Installer 3.1 en dispositivos de la familia Windows XP |