¿Cuáles son las principales ventajas de Kaspersky Endpoint Detection and Response Expert Base Plus?
Consola central: una única plataforma gestiona todos los agentes y políticas de los terminales.
Detección avanzada: reglas LoA y correspondencia con el marco MITRE ATT&CK por incidente.
Sandbox integrado: ejecuta archivos sospechosos en máquinas virtuales gestionadas.
Respuesta remota: aísla hosts, termina procesos y recopila pruebas forenses.
Gestión de parches: evaluación de vulnerabilidades, además de aplicación de parches de terceros y del sistema operativo.
Nota importante: no incluye telemetría de correo electrónico, nube ni SIEM.
Plataforma de protección de terminales: antimalware multicapa, detección de comportamientos y prevención de exploits por agente.
Telemetría EDR avanzada: recopilación de datos de terminales con reglas IoA y mapeo MITRE ATT&CK.
Sandbox avanzado integrado: ejecuta archivos sospechosos dentro de plantillas de máquinas virtuales gestionadas.
Búsqueda y análisis forense: reglas YARA, búsqueda de IoC, volcados de memoria e imágenes de disco.
Gestión de parches y cifrado: evaluación de vulnerabilidades, aplicación de parches de terceros y políticas centrales de cifrado.
Importante: no incluye telemetría de correo electrónico, nube ni SIEM; solo fuentes de terminales.
Se trata del nivel EDR empresarial de la línea Kaspersky Next, gestionado de forma centralizada desde la consola Open Single Management Platform, que puede ejecutarse en la nube o como consola sin conexión en entornos aislados. La línea Kaspersky Next sustituyó a las anteriores ediciones de Kaspersky Endpoint Security for Business y, en determinados mercados, la misma solución se comercializa con el nombre de Kaspersky Symphony EDR Expert.
Agente único: un solo agente proporciona prevención, telemetría y acciones de respuesta.
Análisis de la causa raíz: reconstruye la cadena de ataque en lugar de mostrar tarjetas de alerta aisladas.
Acciones de respuesta remotas: aísla hosts, termina procesos y ejecuta comandos de forma centralizada.
Tratamiento de datos en Suiza: los datos sobre amenazas europeos se procesan en dos centros de datos de Zúrich.
Análisis retrospectivo: vuelve a comprobar la telemetría almacenada cuando se conocen nuevos indicadores.
Integración en plataforma abierta: exporta eventos y se conecta a través de flujos de trabajo API documentados.
El factor decisivo no es el número de empleados, sino si hay alguien en la organización que revise las alertas. Kaspersky posiciona este nivel para organizaciones con experiencia interna en seguridad informática o con un departamento de operaciones de seguridad, ya que los veredictos del entorno aislado, las detecciones de IoA y los artefactos forenses solo aportan valor si una persona los evalúa.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | A menudo |
| Cuestionario de seguridad de grandes clientes | A veces | ✓ | ✓ |
| Contar con analistas propios para clasificar las detecciones | ✕ | Parcial | ✓ |
| Este producto se adapta a | ✕ | Parcial | ✓ |
La obligación de notificación suiza se aplica a los operadores de infraestructuras críticas, no a todas las empresas. Desde el 1 de abril de 2025, la Ley de Seguridad de la Información (ISG) revisada exige a estos operadores que notifiquen un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, con 14 días adicionales para completar el informe. Este producto ayuda a cumplir ese plazo de una forma concreta: la telemetría de los terminales, el análisis de la causa raíz y la correspondencia con el marco MITRE ATT&CK le proporcionan la cadena de ataque, los hosts afectados y el momento de la primera ejecución, que es lo que necesita un informe, en lugar de una simple alerta sin contexto. Lo que no hace es determinar si un incidente es notificable, redactar el informe ni detectar vías de ataque que nunca afecten a un punto final, como un buzón de correo comprometido o la apropiación de una cuenta en la nube. Este texto no constituye asesoramiento jurídico, y deberá aclararse con un asesor cualificado si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza por sí solo que una empresa cumpla con la Directiva NIS 2, ya que esta se centra en la gobernanza, los procesos y la gestión de riesgos, más que en las herramientas. La NIS 2 exige a las entidades afectadas que implementen medidas en materia de análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, gestión y divulgación de vulnerabilidades, criptografía, seguridad de los recursos humanos, control de acceso y gestión de activos. Este producto contribuye a la gestión de incidentes mediante flujos de trabajo de detección y respuesta; a la gestión de vulnerabilidades mediante la evaluación de vulnerabilidades y la gestión de parches; a la criptografía mediante la gestión del cifrado; y a la gestión de activos mediante el inventario de hardware y software. No aporta nada a la continuidad del negocio y la gestión de crisis, la seguridad de la cadena de suministro, la seguridad de los recursos humanos ni la formación en sensibilización del personal, y la plataforma de sensibilización disponible en los niveles inferiores de Kaspersky Next no forma parte del nivel «Expert». Existen funciones de generación de informes, pero la capa de gestión de registros y correlación cruzada que suelen solicitar los auditores se encuentra en Kaspersky Next XDR Expert, y no aquí.
En Suiza, la Oficina Federal de Ciberseguridad (BACS, anteriormente NCSC) no ha emitido ninguna advertencia sobre el producto. Su postura oficial es que no formula recomendaciones sobre el uso de productos específicos, que no tiene constancia de ningún uso indebido del software de Kaspersky y que informaría al público si dispusiera de pruebas. En Alemania, la Oficina Federal de Seguridad de la Información (BSI) emitió una advertencia formal en marzo de 2022 en la que recomendaba la sustitución de los productos antivirus de Kaspersky, y confirmó en 2026 que dicha advertencia sigue vigente; Italia y los Países Bajos solo han restringido la contratación pública. Ninguna de estas medidas constituye una prohibición de venta, y los productos siguen vendiéndose y actualizándose en Suiza, la Unión Europea y el Reino Unido. En Estados Unidos, la postura es diferente: en junio de 2024, la Oficina de Industria y Seguridad del Departamento de Comercio emitió una resolución definitiva que prohíbe las nuevas ventas a partir del 20 de julio de 2024, así como las actualizaciones de firmas y del código base para los clientes estadounidenses a partir del 29 de septiembre de 2024. La postura declarada de Kaspersky es que estas decisiones son de carácter político y no el resultado de una evaluación técnica de sus productos, y destaca su Iniciativa de Transparencia Global, en virtud de la cual los datos relacionados con amenazas de los usuarios europeos se procesan en dos centros de datos situados en Zúrich. Los laboratorios de pruebas independientes han seguido probando y certificando los productos de Kaspersky a lo largo de este periodo. En la práctica, esto es especialmente relevante si se licita para contratos del sector público, se trabaja bajo requisitos de la cadena de suministro que especifican el origen del producto o se tienen entidades estadounidenses o personal con sede en EE. UU. en el ámbito de aplicación; para una implantación comercial exclusivamente suiza o de la UE no existe ningún obstáculo legal.
Sí, en las secciones relativas a los terminales, pero en absoluto en otras muchas. Responde a preguntas sobre la capacidad de detección y respuesta ante amenazas en terminales, la prevención de malware y ransomware, el aislamiento y la contención de hosts, el análisis de vulnerabilidades y la periodicidad de aplicación de parches de terceros, el cifrado de discos y soportes extraíbles, el control de aplicaciones y dispositivos, el inventario de activos de hardware y software, y la disponibilidad de pruebas forenses tras un incidente. No responde a preguntas sobre filtrado de correo electrónico y protección contra el phishing, seguridad de cargas de trabajo en la nube o de contenedores, capacidad de copia de seguridad y restauración, tiempos de recuperación probados, períodos de retención centralizada de registros, correlación SIEM, cobertura de supervisión 24/7 ni formación documentada en concienciación sobre seguridad para el personal, ya que ninguno de esos componentes está incluido en este nivel. Tampoco responderá a preguntas sobre el origen y la jurisdicción del proveedor, que aparecen cada vez con más frecuencia en las secciones dedicadas a la cadena de suministro y que requieren una posición oficial por escrito de la empresa, más que una característica del producto. Para subsanar las carencias técnicas, pasar a Kaspersky Next XDR Expert dentro de la misma familia suele resultar más económico y menos disruptivo que añadir un segundo proveedor, ya que integra la seguridad del correo electrónico, la seguridad de la nube híbrida, la gestión y correlación de registros, y la respuesta basada en guiones de actuación en una misma consola; no obstante, aún hay que adquirir por separado un producto de copias de seguridad y un programa de sensibilización documentado.
La única diferencia decisiva son las fuentes de datos. EDR Expert solo supervisa los terminales y nada más, mientras que XDR Expert añade telemetría procedente del correo electrónico, las cargas de trabajo en la nube híbrida y los sistemas de terceros, y la correlaciona de forma centralizada. Ambos niveles comparten el mismo agente para puntos finales, los mismos motores de detección y el mismo entorno de pruebas avanzado integrado, por lo que la capacidad de los puntos finales en sí misma no es lo que se gana al pasar a un nivel superior. Lo que se gana es la correlación entre distintas fuentes, la gestión de registros, la gestión formal de casos con niveles de servicio y la automatización de guiones de respuesta, en lugar de tareas de respuesta encadenadas manualmente. Si tus analistas ya dedican su tiempo a alternar entre la consola de terminales y una consola independiente de correo electrónico o de nube, esa es la señal para comparar seriamente los dos niveles.
| Capacidades | Next EDR Expert | Próximo experto en XDR |
|---|---|---|
| Detección y respuesta en terminales | ✓ | ✓ |
| Sandbox avanzado integrado | ✓ | ✓ |
| Kit de herramientas forenses | Solo para Windows | Solo para Windows |
| Seguridad del correo electrónico | ✕ | ✓ |
| Seguridad de cargas de trabajo en la nube híbrida | ✕ | ✓ |
| Gestión de registros y correlación cruzada | ✕ | ✓ |
| Guías de actuación y gestión de casos | ✕ | ✓ |
| Conectores de terceros | API y exportación | Más de 250 conectores |
Dos de las funciones más útiles del nivel «Experto» solo están disponibles en Windows: el kit de herramientas forenses que recopila volcados de procesos y memoria, imágenes de disco y claves del Registro, y el análisis de reglas YARA. En Linux y macOS, el agente protege el sistema, pero el alcance de la investigación en profundidad es menor y algunas acciones de respuesta no están disponibles, lo cual es importante si tus cargas de trabajo más valiosas se encuentran en servidores Linux. Kaspersky también señala que la disponibilidad de las funciones varía según el método de implementación, por lo que una implementación gestionada en la nube y una implementación local o aislada (air-gapped) no ofrecerán el mismo conjunto de funciones, lo cual debe confirmarse en función de la arquitectura prevista antes de la compra. El servicio de detección gestionado y la plataforma automatizada de concienciación sobre seguridad, presentes en otros niveles de Kaspersky Next, no están incluidos en el nivel «Expert» y son las dos compras adicionales más habituales. En cuanto a la disponibilidad regional, se aplica lo contrario al patrón habitual: el producto se vende y se actualiza con normalidad en Suiza, la Unión Europea y el Reino Unido, pero una prohibición en Estados Unidos impide su suministro a clientes estadounidenses o a personas sujetas a la legislación de EE. UU., lo que supone una verdadera limitación para los grupos con filiales estadounidenses.
Se trata de una licencia básica, por lo que no es necesario disponer de una licencia previa del mismo producto. Su alcance funcional es el de Kaspersky Next EDR Expert, que incluye la plataforma de protección de terminales en lugar de superponerse a otra independiente.
No. La supervisión 24/7, la búsqueda de amenazas y la investigación llevadas a cabo por el propio centro de operaciones de seguridad de Kaspersky forman parte de la oferta de detección y respuesta gestionadas, cuya licencia se adquiere por separado. En este nivel, su propio equipo se encarga de la clasificación y la respuesta.
Kaspersky documenta la gestión desde una plataforma central basada en la nube y desde una consola sin conexión para entornos aislados (air-gapped), ambas basadas en la Open Single Management Platform. El funcionamiento en entornos aislados elimina el acceso automático a los servicios de reputación en la nube, por lo que la detección se basa en mayor medida en bases de datos locales y en sus propias reglas.