¿Cuáles son las principales ventajas del complemento Kaspersky Endpoint Detection and Response Optimum?
Gestión a través de la consola: se ejecuta en la consola web de Kaspersky Security Center.
Respuesta guiada: aísla el host y bloquea la ejecución de archivos.
Análisis de IoC: importa indicadores personalizados y analiza todos los terminales.
Causa raíz: muestra cómo llegó la amenaza al dispositivo.
Acciones automatizadas: la respuesta se activa automáticamente cuando se detecta una coincidencia con un IoC.
Nota importante: requiere una licencia válida de Kaspersky Endpoint Security.
Componente EDR Optimum: activa el módulo EDR dentro de Kaspersky Endpoint Security.
Ficha de detalles de la alerta: recopila la información completa de una detección para su revisión.
Tareas de análisis de IoC: busca indicadores OpenIOC en los terminales según una programación.
Aislamiento de red: corta todas las conexiones de un host, salvo las exclusiones definidas.
Prevención de ejecución: bloquea un archivo mediante suma de comprobación o máscara de ruta.
Importante: no contiene ningún motor de protección, por lo que sigue siendo necesaria la licencia base.
Este complemento es una ampliación de la licencia que activa el componente EDR Optimum dentro de una instalación existente de Kaspersky Endpoint Security y se gestiona desde la consola web o la consola en la nube de Kaspersky Security Center. Kaspersky también comercializa la misma funcionalidad preinstalada como Kaspersky Next EDR Optimum, y los compradores que sigan buscando Kaspersky Endpoint Security for Business encontrarán ese nombre en la licencia base a la que se adjunta este complemento.
Sin necesidad de una segunda consola: las vistas de EDR aparecen en Kaspersky Security Center.
Conserva el agente existente: no se implementa ningún sensor independiente en los terminales.
Clasificación más rápida: una sola tarjeta muestra el origen del proceso, los hash y las conexiones.
Búsqueda retroactiva: vuelve a escanear el entorno después de que se haga público un nuevo hash.
Contención sin desplazamientos: aísla un dispositivo de una sucursal remota desde la consola.
Amplio alcance del agente: cubre terminales con Windows, Linux, macOS y Windows Server.
El complemento está diseñado para organizaciones que ya utilizan Kaspersky Endpoint Security y cuentan con al menos una persona encargada de revisar las alertas, pero que no disponen de un centro de operaciones de seguridad. Por debajo de ese nivel, las acciones de respuesta guiadas siguen funcionando, pero nadie supervisa la cola. Por encima de ese nivel, los equipos suelen necesitar la telemetría más detallada y la búsqueda de amenazas que ofrece el nivel «Expert».
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Por sector | Por sector | ✓ |
| NIS 2 en la Unión Europea | Rara vez | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | ✓ | ✓ | ✓ |
| Licencia básica existente de Kaspersky Endpoint Security | Requerido | Requerido | Requerido |
| Este producto es adecuado para | Limitada | ✓ | Parcial |
La obligación se aplica a los operadores de infraestructuras críticas, no a todas las empresas: desde el 1 de abril de 2025, la Ley de Seguridad de la Información revisada les exige notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, y el incumplimiento de esta obligación es sancionable desde el 1 de octubre de 2025. Este complemento contribuye al cumplimiento de ese plazo de una forma concreta, ya que la ficha de alerta recopila en un solo lugar el origen del proceso, los hash de los archivos y las conexiones de red de una única detección, que es lo esencial que necesita un primer informe. A continuación, un análisis de indicadores de compromiso (IoC) en todos los terminales gestionados responde a la segunda pregunta que plantea cada informe, a saber, hasta qué punto se ha propagado el incidente. No cubre el resto: no determina si su organización se considera un operador de infraestructuras críticas, no envía el informe, no mantiene un archivo de eventos a largo plazo para el seguimiento detallado que debe realizarse en un plazo de 14 días y no aporta pruebas de nada que se encuentre fuera del punto final, como la red o los sistemas de identidad. Este texto no constituye asesoramiento jurídico, y deberá aclararse con un asesor jurídico cualificado si la obligación de notificación se aplica a su organización.
Ningún producto de software garantiza que una empresa cumpla con la Directiva NIS 2, ya que la directiva aborda la gestión de riesgos organizativos y una herramienta solo puede respaldar medidas concretas. La NIS 2 enumera categorías de medidas que incluyen la gestión de incidentes, la ciberhigiene, la continuidad del negocio y la gestión de copias de seguridad, la seguridad de la cadena de suministro, la criptografía, el control de acceso y la autenticación multifactorial. Este complemento opera dentro de la categoría de gestión de incidentes: detección con análisis de la causa raíz, contención mediante el aislamiento en red del host afectado y bloqueo de la ejecución posterior mediante suma de comprobación o máscara de ruta. No aporta nada en materia de continuidad del negocio y copias de seguridad, seguridad de la cadena de suministro, criptografía o autenticación multifactorial, y no genera las políticas y procesos escritos que la directiva exige en torno a dichas medidas. Las entidades incluidas en el ámbito de aplicación también necesitan plazos de notificación y una rendición de cuentas de la dirección documentada que ninguna herramienta para terminales genera por sí sola.
Hay dos evaluaciones oficiales relevantes y ambas siguen vigentes. La Oficina Federal de Seguridad de la Información de Alemania (BSI) emitió una advertencia contra el uso del software antivirus de Kaspersky el 15 de marzo de 2022; la advertencia se ha mantenido y, desde la enmienda que entró en vigor el 6 de diciembre de 2025, está regulada en virtud del artículo 13 de la Ley de la BSI. Su razonamiento se centra en la fiabilidad y la capacidad real de actuación del fabricante, más que en la constatación publicada de un defecto técnico en el código. Por otra parte, el Departamento de Comercio de EE. UU. emitió una resolución definitiva el 20 de junio de 2024 por la que se prohibía a Kaspersky celebrar nuevos acuerdos con personas estadounidenses a partir del 20 de julio de 2024, así como suministrar actualizaciones de firmas y del código base o gestionar la Red de Seguridad de Kaspersky en Estados Unidos a partir del 29 de septiembre de 2024. Kaspersky rechaza la advertencia alemana por considerarla injustificada y no basada en un análisis técnico objetivo, y destaca su Iniciativa Global de Transparencia, la revisión del código fuente y el traslado del tratamiento de datos sobre amenazas de los usuarios europeos a dos centros de datos en Zúrich. En Suiza, la Oficina Federal de Ciberseguridad no ha emitido ni una advertencia ni una prohibición de venta, y ha declarado que no se le ha notificado ningún uso indebido del software. En la práctica, esto afecta a tres grupos: cualquier comprador con vínculos con EE. UU., al que no se le puede suministrar el producto en absoluto; los organismos del sector público y sus proveedores en Alemania, donde la advertencia se considera vinculante en las evaluaciones de riesgo; y cualquier empresa cuyos grandes clientes apliquen cláusulas de país de origen en los cuestionarios para proveedores. El resto de usuarios toma su propia decisión sobre el riesgo.
En parte, y en una serie de aspectos previsibles. Responde a las preguntas sobre la capacidad de detección en terminales más allá de los antivirus basados en firmas, sobre la capacidad de aislar un host comprometido, sobre el análisis de la causa raíz, sobre los barridos en busca de indicadores de compromiso en todo el entorno y sobre la gestión centralizada con acceso basado en roles a través de Kaspersky Security Center. No responde a ninguna de las preguntas relativas a copias de seguridad y restauración, al cifrado de portátiles y soportes extraíbles, al estado de los parches del software de terceros, a la autenticación multifactorial, a la gestión de dispositivos móviles, ni a la retención de registros y la exportación a SIEM, ya que esas funciones quedan fuera del alcance de este complemento. Tampoco responde a las preguntas del cuestionario que solicitan una supervisión 24x7 por parte de analistas específicos, ya que no se incluye ningún servicio gestionado. Para subsanar esas carencias, suele resultar más económico permanecer dentro de la misma familia de proveedores que mezclar proveedores: la gestión de parches y cifrado se incluye en los paquetes de Kaspersky Next, la supervisión se incluye en el complemento MDR y la telemetría más detallada con integración SIEM se incluye en el nivel «Expert». Es de esperar que la pregunta sobre el país de origen aparezca en el mismo cuestionario, por lo que conviene preparar una respuesta con antelación.
La diferencia decisiva radica en dónde se gestiona: EDR Optimum se ejecuta tanto en la consola web de Kaspersky Security Center on-premises como en la consola en la nube, mientras que EDR Expert solo se puede gestionar desde la consola en la nube. Este único hecho descarta el nivel Expert para aquellas organizaciones que deben mantener la gestión en su propia infraestructura. La segunda diferencia radica en la combinación: el componente EDR Optimum puede adquirirse junto con Managed Detection and Response (MDR) mediante una clave de complemento combinada, mientras que el componente EDR Expert es incompatible con el componente MDR. Además, los dos componentes EDR son mutuamente excluyentes en un mismo terminal, por lo que se trata de una elección y no de una cuestión de acumulación.
| Propiedad | Complemento EDR Optimum | Complemento EDR Expert |
|---|---|---|
| Gestión mediante la consola web local | ✓ | ✕ |
| Gestión mediante la consola en la nube | ✓ | ✓ |
| Se puede combinar con MDR | Clave combinada | ✕ |
| Análisis de IoC y aislamiento de red | ✓ | ✓ |
| Se necesita una licencia EPP básica independiente | Obligatorio | Requerido |
| Disponibilidad para personas de EE. UU. | Prohibido | Prohibido |
La limitación regional más clara es la de Estados Unidos: desde la resolución del Departamento de Comercio, los productos de ciberseguridad de Kaspersky no pueden suministrarse a personas de EE. UU., lo que afecta a las empresas suizas y europeas con filiales en EE. UU. o con personal con sede en ese país. Desde el punto de vista técnico, el componente EDR Optimum no puede coexistir con el componente EDR Expert ni con el componente Endpoint Detection and Response de Kaspersky Anti Targeted Attack en el mismo terminal, por lo que una implementación existente de KATA bloquea este complemento. La gestión requiere Kaspersky Security Center 13.2 o una versión posterior y no es posible en la consola de administración MMC; además, en los terminales que aún ejecutan Kaspersky Endpoint Security para Windows 11.6 o versiones anteriores, primero debe instalarse el agente independiente Kaspersky Endpoint Agent. El componente EDR también depende de que otros componentes de protección estén activos, entre ellos la Protección contra amenazas de archivos, la Detección de comportamiento, la Prevención de exploits, la Prevención de intrusiones en el host, el Motor de corrección y el Control adaptativo de anomalías, por lo que una política que los desactive silenciosamente merma la calidad de la detección de la que depende este complemento. Las compras adicionales que suelen realizarse a continuación son la gestión de parches, la gestión del cifrado y las copias de seguridad, ya que ninguna de ellas forma parte de esta licencia.
No en las versiones actuales. Los terminales que ejecutan Kaspersky Endpoint Security para Windows 11.7 o posterior utilizan el componente EDR Optimum integrado, mientras que los dispositivos con la versión 11.6 o anterior requieren la instalación de Kaspersky Endpoint Agent para que funcionen las acciones de respuesta.
Sí, pero solo con la clave adecuada. Kaspersky Endpoint Security solo admite una clave activa para las licencias de MDR y EDR Optimum, por lo que ambas soluciones juntas requieren la clave combinada del complemento en lugar de dos claves separadas.
Los archivos sospechosos y maliciosos que los usuarios europeos envían voluntariamente a la Kaspersky Security Network se procesan y almacenan en dos centros de datos situados en Zúrich (Suiza), tras el traslado que Kaspersky llevó a cabo en el marco de su Iniciativa de Transparencia Global.