¿Cuáles son las principales ventajas de Kaspersky Endpoint Detection and Response Expert Base?
Consola en la nube: se gestiona de forma centralizada desde la consola en la nube de Kaspersky Security Center.
Búsqueda proactiva de amenazas: el generador de consultas analiza los datos de telemetría almacenados de los terminales en busca de comportamientos sospechosos.
Aislamiento de red: desconecta de la red cualquier dispositivo comprometido.
Reglas personalizadas: detecciones YARA e IoA mapeadas con el marco MITRE ATT&CK.
Retención de datos de telemetría: treinta días de eventos almacenados de forma predeterminada.
Nota importante: requiere tener instalado Kaspersky Endpoint Security en todos los dispositivos protegidos.
Consola de gestión en la nube: se gestiona a través de Kaspersky Security Center Cloud Console.
Almacenamiento de telemetría de endpoints: los eventos de procesos, archivos y red se conservan de forma centralizada durante treinta días.
Consultas de búsqueda de amenazas: el generador de consultas flexible busca en la telemetría almacenada en todos los activos.
Acciones de respuesta: aislamiento de red, cuarentena, prevención de ejecución, finalización de procesos y recuperación de archivos.
Reglas de detección personalizadas: reglas YARA personalizables y detecciones de IoA (cambios en el comportamiento) mapeadas con el marco MITRE ATT&CK.
Importante: requiere tener instaladas aplicaciones compatibles de Kaspersky Endpoint Security en los activos protegidos.
Kaspersky Endpoint Detection and Response Expert es la capa de detección, investigación y respuesta que Kaspersky comercializa actualmente como Kaspersky Next EDR Expert, el nivel «Expert» de la línea de negocio Kaspersky Next introducida en 2024. Se gestiona desde la consola en la nube de Kaspersky Security Center, mientras que la implementación local del mismo motor se ofrece dentro de Kaspersky Anti Targeted Attack Platform.
Investigación retrospectiva: los datos de telemetría se conservan incluso cuando el terminal está cifrado o es inaccesible.
Consolidación de alertas: las alertas relacionadas se fusionan automáticamente en un único incidente.
Contención con un solo clic: aísla un host desde la consola sin necesidad de acceso físico.
Respuesta basada en API: las acciones de respuesta en los hosts pueden activarse a través de la API.
Gestión regional de datos: la telemetría se envía a servidores KPSN dedicados, no a la red pública KSN.
Retención ampliable: los módulos de extensión aumentan el almacenamiento de telemetría a sesenta o noventa días.
El factor decisivo no es el número de empleados, sino si hay alguien en la organización que gestione realmente la cola de alertas. Kaspersky posiciona este nivel para equipos con procesos de seguridad consolidados, y su valor reside en las herramientas de búsqueda e investigación de amenazas, que solo dan resultado cuando una persona las utiliza.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | A menudo |
| Cuestionario de seguridad de grandes clientes | A veces | A menudo | Estándar |
| Personal propio para clasificar las alertas del EDR | ✕ | Parcial | ✓ |
| Este producto se adapta | ✕ | Limitado | ✓ |
La obligación suiza se aplica a los operadores de infraestructuras críticas, no a todas las empresas: desde el 1 de abril de 2025, la Ley de Seguridad de la Información revisada exige a los organismos que en ella se mencionan, como las empresas de suministro de energía y agua, operadores de transporte, hospitales incluidos en la lista y administraciones cantonales y municipales, que notifiquen un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, disponiendo de catorce días para completar un primer informe incompleto. La aportación de este producto a ese plazo es el tiempo de detección y las pruebas: telemetría de terminales recopilada de forma continua, alertas agrupadas en incidentes y detalles mapeados según el modelo MITRE ATT&CK que muestran qué host fue el primero en ser afectado y cómo se desarrolló la cadena de procesos, que es precisamente la información que debe contener un primer informe. No determina si un incidente es notificable, no elabora ni envía el informe, y solo detecta los dispositivos que ejecutan un agente de Kaspersky compatible, por lo que los equipos de red, los servicios en la nube y los buzones de correo quedan fuera de su telemetría. Su periodo de retención predeterminado de treinta días también es más corto que el periodo al que se remontan muchas revisiones de incidentes, por lo que las organizaciones afectadas deberían planificar la utilización del módulo de extensión de retención o una exportación a su propio almacenamiento de registros. Este texto constituye información general sobre el producto y no asesoramiento jurídico; deberá aclarar con su propio asesor jurídico si su organización está sujeta a la obligación de notificación.
Ningún producto de software garantiza que una organización cumpla con la Directiva NIS 2, ya que esta se refiere a la organización y a su gestión, y no a una lista de características. La NIS 2 exige a las entidades esenciales e importantes que adopten medidas de gestión de riesgos en categorías definidas, entre las que se incluyen la gestión de incidentes, el análisis de riesgos, la continuidad del negocio, la seguridad de la cadena de suministro, el control de acceso y la criptografía, junto con la obligación de notificar los incidentes significativos a la autoridad nacional competente. Este producto se enmarca en la categoría de gestión de incidentes y en parte del análisis de riesgos: detecta, registra y contiene incidentes en los terminales, y conserva la telemetría necesaria para la revisión de un incidente, incluso cuando el dispositivo afectado ya no es utilizable. No aporta nada a la continuidad del negocio, la seguridad de la cadena de suministro, la gobernanza, la formación del personal ni la criptografía, y no recopila telemetría de red, de identidad, de correo electrónico ni de la nube. Los compradores afectados por esta normativa deberían considerarlo como una medida más entre otras, en lugar de como un paquete de cumplimiento normativo.
Hay dos medidas oficiales relativas al proveedor que han sido verificadas y siguen vigentes. La Oficina Federal Alemana de Seguridad de la Información ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022 y recomienda sustituirlo por productos alternativos; dicha advertencia sigue publicada y, tras la modificación de la Ley alemana del BSI que entró en vigor el 6 de diciembre de 2025, se emite ahora en virtud del artículo 13 de dicha ley. El Departamento de Comercio de Estados Unidos emitió una resolución definitiva el 20 de junio de 2024 por la que se prohíbe a Kaspersky realizar nuevas transacciones con personas estadounidenses a partir del 20 de julio de 2024, así como suministrar actualizaciones de firmas y del código base u operar la Red de Seguridad de Kaspersky a partir del 29 de septiembre de 2024; esto se refleja directamente en el producto, que Kaspersky indica como no disponible en Estados Unidos ni para personas estadounidenses. La propia postura de Kaspersky es que la advertencia alemana no está justificada y no se basó en un análisis técnico objetivo de los riesgos que conlleva el uso de su software, y la empresa destaca su Iniciativa de Transparencia Global, en virtud de la cual los archivos sospechosos enviados por usuarios europeos se procesan en dos centros de datos de Zúrich. En Suiza, la postura es diferente: la Oficina Federal de Ciberseguridad no ha emitido ninguna advertencia ni prohibición, no cuenta con ninguna directiva interna en contra del software, afirma que no se le ha notificado ningún uso indebido del software antivirus de Kaspersky en Suiza y ha confirmado que su evaluación técnica no se ve influida por la prohibición de EE. UU. Las pruebas independientes no se ven afectadas cuando se han verificado, y AV-Comparatives ha incluido Kaspersky Endpoint Detection and Response Expert en su prueba de prevención y respuesta en puntos finales de 2023. En la práctica, esto es especialmente relevante para las licitaciones del sector público, para los proveedores cuyos clientes o empresas matrices aplican las normas de contratación pública alemanas, y para cualquier organización con entidades en EE. UU., personas estadounidenses o personal que viaje a Estados Unidos; para el resto de compradores suizos y europeos, se trata de un factor de riesgo documentado que hay que sopesar, no de un motivo automático de exclusión.
En parte, y solo para la sección de terminales. Responde con pruebas a las preguntas sobre si se ha implementado una solución EDR, cuánto tiempo se conserva la telemetría de los terminales, si un host comprometido puede aislarse bajo demanda o automáticamente, si las detecciones se asignan al marco MITRE ATT&CK, si se pueden escribir reglas de detección personalizadas, qué acciones de respuesta están disponibles y si el acceso a la consola se basa en roles. No responde a ninguna de las preguntas sobre el estado de los parches y las vulnerabilidades, el cifrado de portátiles, la protección del correo electrónico y contra el phishing, las copias de seguridad y la recuperación, la autenticación multifactorial, el registro de red y en la nube, la correlación SIEM o la supervisión las 24 horas del día, ya que no se incluye ningún servicio de detección gestionado y las alertas las gestiona su propio personal. Tampoco puede responder a preguntas sobre el origen de los proveedores, que aparecen cada vez con más frecuencia en los cuestionarios de clientes del sector público y de propiedad alemana, y las evaluaciones de proveedores mencionadas anteriormente constituyen la información fidedigna para ese ámbito. Para subsanar las carencias técnicas, la opción más económica suele ser un nivel superior de la misma familia, ya que Kaspersky Next XDR Expert amplía la misma consola a más fuentes de datos y Kaspersky Next MXDR Optimum añade un servicio gestionado; incorporar un segundo proveedor implica un segundo agente, una segunda consola y un segundo conjunto de respuestas para cada cuestionario.
La diferencia decisiva radica en quién lo gestiona: Optimum ofrece al equipo de TI una investigación guiada y basada en alertas, mientras que Expert proporciona al equipo de seguridad la telemetría sin procesar, un generador de consultas y sus propias reglas de detección. Kaspersky posiciona Optimum como una solución EDR esencial con controles avanzados, gestión de parches y seguridad en la nube para departamentos de TI, y Expert para organizaciones con procesos de seguridad de TI ya establecidos. Además, Expert no se puede activar sobre una implementación existente de Optimum, por lo que pasar de una a otra supone un cambio de licencia, no un cambio dentro de la consola. Ninguno de los dos niveles está disponible en Estados Unidos ni para personas estadounidenses.
| Funcionalidad | EDR Optimum | EDR Expert |
|---|---|---|
| Operador previsto | Departamento de TI | Equipo de seguridad |
| Retención centralizada de datos de telemetría | ✕ | 30 días |
| Generador de consultas para la búsqueda de amenazas | ✕ | ✓ |
| Reglas YARA personalizadas | ✕ | ✓ |
| Implementación local | Security Center | A través de la plataforma Anti Targeted Attack |
| Disponible en Estados Unidos | ✕ | ✕ |
Lo primero que hay que comprobar es la restricción regional: Kaspersky indica que esta solución no está disponible en Estados Unidos ni para ciudadanos estadounidenses, y que su uso debe suspenderse en los activos de personas no estadounidenses mientras se encuentren temporalmente en Estados Unidos, lo que supone una restricción importante para cualquiera que tenga entidades estadounidenses, personal estadounidense o que viaje habitualmente por negocios a ese país. En cuanto a la plataforma, la integración con la solución no es compatible con ordenadores basados en Arm, y requiere Kaspersky Endpoint Security con el agente integrado a partir de la versión 11.8.0, ya que el antiguo Kaspersky Endpoint Agent independiente no es compatible. Tampoco se puede activar sobre una implementación existente de Kaspersky EDR Optimum, por lo que un entorno Optimum debe migrarse en lugar de actualizarse in situ. La telemetría se conserva durante treinta días de forma predeterminada; para períodos más largos se requiere un módulo de extensión de retención de telemetría independiente para sesenta o noventa días, sin que los períodos se sumen si se añaden ambos. Por último, no se incluye ningún servicio de detección gestionado: la herramienta detecta y recoge los incidentes, pero alguien tiene que gestionar la cola; además, no aplica parches ni cifra nada, y no restaura los datos tras un ataque de ransomware exitoso.
En la nomenclatura de productos de Kaspersky, «Base» indica una nueva licencia, a diferencia de «Renewal» (renovación), que requiere una licencia existente del mismo producto, y de «Cross-grade» (cambio de proveedor), destinado a clientes que cambian desde un producto de otro proveedor. Elige «Base» si actualmente no dispones de licencia para este producto.
La activación cambia los terminales de la red pública Kaspersky Security Network (KSN) a la red privada Kaspersky Private Security Network, por lo que la telemetría se envía a servidores regionales específicos en lugar de a la KSN, y es necesario aceptar un Acuerdo de tratamiento de datos durante la configuración. La región del centro de datos para el espacio de trabajo de Kaspersky Security Center Cloud Console viene determinada por el país especificado al registrar el espacio de trabajo, y Kaspersky procesa los archivos sospechosos enviados por usuarios europeos en dos centros de datos situados en Zúrich.