¿Cuáles son las principales ventajas del servicio «Vulnerability Feed» de Kaspersky ICS Threat Data Feeds?
Sin consola: el servicio de datos se integra en su SIEM o TIP actual.
Cobertura de ICS: vulnerabilidades en sistemas ICS y en los sistemas de TI conectados.
Contexto CVE: identificadores CVE, detalles de los parches y hash de los archivos afectados.
Investigación del proveedor: recopilada por el equipo de investigación de Kaspersky ICS CERT.
Formatos estándar: JSON, CSV, STIX y OpenIoC para la integración.
Nota importante: no incluye agente, análisis ni protección.
Registros de vulnerabilidades de ICS: fallos en sistemas de control industrial y software informático conectado.
Contexto de CVE y parches: identificadores CVE, marcas de tiempo e información sobre parches disponibles por entrada.
Hashes de archivos y exploits: hashes de los archivos afectados y muestras de exploits relacionadas.
Recomendaciones de mitigación: medidas recomendadas cuando no se dispone de un parche del proveedor.
Formato legible por máquina: JSON, CSV, STIX y OpenIoC para la ingesta automatizada.
Importante: no se incluye consola, agente ni motor de análisis.
Se trata de un servicio de datos de inteligencia sobre amenazas de la cartera de Kaspersky Threat Intelligence, que figura en la documentación de Kaspersky con el nombre de «ICS Vulnerability Data Feed». No cuenta con una consola de gestión propia: los datos son importados por un SIEM, una plataforma de inteligencia sobre amenazas o Kaspersky CyberTrace, y la comparación con sus propios datos de activos y eventos se realiza allí.
Comparación de activos: compara su lista de activos de OT con las vulnerabilidades conocidas.
Priorización de parches: los datos sobre gravedad y explotación ayudan a ordenar las ventanas de mantenimiento.
Cobertura de proveedores de OT: incluye productos de Siemens, Schneider Electric, Yokogawa y Emerson.
Fuentes de Kaspersky ICS CERT: equipo de investigación que supervisa los avisos de MITRE, NVD y los proveedores.
Reutilización de herramientas existentes: funciona con QRadar, Splunk, MISP, Sentinel y otras.
Acceso a la API REST: se obtiene a través de la API REST de Kaspersky Threat Intelligence.
El tamaño de la empresa no es el factor decisivo en este caso. Lo que importa es si gestiona sistemas de control industrial y si ya utiliza una plataforma SIEM o de inteligencia sobre amenazas capaz de procesar un feed. Un pequeño proveedor municipal de agua puede estar sujeto a la obligación de notificación suiza, mientras que un gran minorista puede quedar fuera de ella, por lo que el sector es más importante que el número de empleados.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Por sector | Por sector | Por sector |
| NIS 2 en la Unión Europea | Por sector | ✓ | ✓ |
| Cuestionario de seguridad de grandes clientes | Ocasional | ✓ | ✓ |
| SIEM o TIP ya en funcionamiento | ✕ | Parcial | ✓ |
| Este producto se adapta | ✕ | Parcial | ✓ |
La obligación de notificación prevista en la Ley de Seguridad de la Información revisada es de aplicación desde el 1 de abril de 2025 y afecta a los operadores de infraestructuras críticas, incluidos los proveedores de energía y agua, operadores de transporte y administraciones cantonales y municipales, con la obligación de presentar un informe inicial a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde el descubrimiento y un informe completo en un plazo de 14 días. Este servicio de datos respalda la fase preparatoria de dicha obligación: le proporciona una fuente documentada y fechada de las vulnerabilidades conocidas en su sistema de control industrial (ICS) y en el software informático conectado, lo que acorta el proceso de determinar si un incidente está relacionado con un fallo del que ya tenía conocimiento. No detecta el ataque, no elabora el informe ni realiza un seguimiento del plazo de 24 horas, por lo que el proceso de detección y gestión de incidentes debe recaer en su SIEM, su sistema de monitorización de OT y su propio manual de procedimientos. Tampoco aporta nada para el informe de seguimiento de 14 días, que requiere datos sobre la cronología del incidente y su impacto, información de la que el servicio de datos nunca dispone. Este texto describe las capacidades del producto y no constituye asesoramiento jurídico; deberá aclarar con su propio departamento jurídico o de cumplimiento normativo si su organización entra dentro del ámbito de aplicación de la obligación de notificación.
Ningún producto garantiza por sí solo el cumplimiento de la Directiva NIS 2, ya que esta se centra en las medidas de gestión de riesgos de la organización y no en una herramienta específica. La NIS 2 exige categorías de medidas que incluyen el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas —incluida la gestión y divulgación de vulnerabilidades—, la ciberhigiene y la formación, la criptografía, el control de acceso y la autenticación multifactorial. Este servicio contribuye exactamente a una de esas categorías, la gestión de vulnerabilidades, al proporcionar un registro actualizado continuamente y legible por máquina de fallos conocidos en los sistemas de control industrial (ICS), con referencias CVE y el estado de los parches. No aporta nada a la gestión de incidentes, la continuidad del negocio, el control de acceso, la criptografía, la formación ni la evaluación de proveedores, y no genera por sí solo ningún informe listo para auditoría, ya que cualquier prueba debe ser generada por el SIEM o la plataforma que consume los datos.
Hay dos medidas oficiales relativas al proveedor que son relevantes y ambas siguen vigentes. En marzo de 2022, la Oficina Federal Alemana de Seguridad de la Información (BSI) emitió una advertencia pública contra el software antivirus de Kaspersky, la única advertencia pública de este tipo que ha emitido la autoridad; actualmente está regulada en virtud del artículo 13 de la BSIG y la BSI confirmó en 2026 que se mantiene vigente. Kaspersky rechaza los motivos, ha exigido formalmente la retirada de la advertencia y se ha reservado el derecho a emprender acciones legales. Por otra parte, la Oficina de Industria y Seguridad del Departamento de Comercio de EE. UU. emitió en junio de 2024 una resolución definitiva que prohíbe los productos de ciberseguridad y antivirus de Kaspersky en Estados Unidos, con la prohibición total en vigor a partir del 29 de septiembre de 2024; dicha resolución no se aplica explícitamente a los productos y servicios de inteligencia sobre amenazas de Kaspersky, que es la cartera a la que pertenece esta fuente de información. En Suiza, la BACS no ha emitido ninguna advertencia ni restricción, afirma que no se le ha notificado ningún uso indebido y remite a las organizaciones a su propio análisis de riesgos. En la práctica, esto afecta a los compradores con contratos del sector público alemán, a aquellos cuyos clientes imponen normas de país de origen a los proveedores y a los grupos con entidades estadounidenses incluidas en el ámbito de aplicación de la resolución del Departamento de Comercio; en el caso de un operador industrial puramente suizo sin ese tipo de exposición contractual, actualmente no se aplica ninguna restricción legal.
En parte, y solo en una sección de un cuestionario típico. Ofrece una respuesta concreta a las preguntas sobre la identificación de vulnerabilidades y la obtención de inteligencia sobre amenazas: se puede citar un servicio comercial específico para ICS, su frecuencia de actualización, su contexto de CVE y parches, y el equipo de investigación que hay detrás, lo cual es más sólido que responder que se supervisan manualmente los avisos públicos. No responde a preguntas sobre protección de terminales, detección y respuesta, implementación de parches, cifrado, autenticación multifactorial, copias de seguridad, retención de registros, control de acceso, formación del personal o certificación ISMS, y no genera documentos de políticas ni informes de auditoría. Tampoco puede responder a la pregunta sobre el país de origen del proveedor, que aparece cada vez con más frecuencia en los cuestionarios de los clientes de los sectores regulados o públicos y que ninguna edición de Kaspersky puede resolver. En cuanto a las carencias técnicas, añadir más fuentes de datos o Kaspersky CyberTrace, de la misma familia de inteligencia sobre amenazas, suele resultar más económico y requerir menos trabajo de integración que reunir una cobertura equivalente de varios proveedores; en cuanto a la cuestión del país de origen, la respuesta debe ser una decisión de adquisición más que una decisión sobre el producto.
La diferencia decisiva radica en quién consume los datos. El feed estándar de vulnerabilidades de ICS proporciona registros de vulnerabilidades con hash, CVE, marcas de tiempo y contexto de parches para su ingesta por parte de una plataforma de inteligencia de amenazas o un SIEM, donde se cotejan con su inventario de activos y los eventos entrantes. La variante OVAL es un feed independiente que contiene reglas de análisis para detectar software ICS vulnerable en sistemas Microsoft Windows mediante escáneres compatibles con el estándar OVAL, lo que supone un flujo de trabajo diferente y una compra distinta. El «ICS Hash Feed» es un tercer feed distinto que abarca los archivos maliciosos utilizados para atacar la infraestructura ICS, en lugar de las vulnerabilidades, por lo que responde a una pregunta totalmente diferente.
| Propiedad | Fuente de vulnerabilidades de ICS | Feed de vulnerabilidades de ICS, OVAL | Feed de hash de ICS |
|---|---|---|---|
| Contenido | Registros de vulnerabilidades | Reglas de análisis | Hash de archivos maliciosos |
| Utilizado por | SIEM o TIP | Escáneres OVAL | SIEM, NGFW, puertas de enlace |
| Respuestas: ¿somos vulnerables? | ✓ | ✓ | ✕ |
| Respuestas: ¿estamos siendo atacados? | ✕ | ✕ | ✓ |
| Analiza directamente los archivos de Windows | ✕ | ✓ | ✕ |
Se trata de datos, no de un producto de seguridad: sin un SIEM, una plataforma de inteligencia sobre amenazas o Kaspersky CyberTrace que los recopile y los coteje, el feed no aporta nada, por lo que comprarlo antes de que exista esa capa es el error de compra más habitual en esta categoría. La cobertura de proveedores viene determinada por la demanda de los clientes; Kaspersky ha mencionado a Siemens, Schneider Electric, Yokogawa y Emerson, y se irán añadiendo más proveedores con el tiempo, lo que significa que debes comprobar si tus propios proveedores de PLC, SCADA y DCS están incluidos en la cobertura actual antes de realizar el pedido, y no después. Si su flujo de trabajo consiste en el análisis a nivel de archivo de estaciones de trabajo de ingeniería con Windows, la variante OVAL es una fuente independiente y esta no servirá para esa tarea. En cuanto a la disponibilidad regional, no se aplica ninguna restricción suiza y los productos de Kaspersky Threat Intelligence quedan fuera del ámbito de aplicación de la prohibición de Estados Unidos; sin embargo, la advertencia de la BSI alemana contra el software de Kaspersky y las cláusulas de país de origen en los contratos con clientes o del sector público aún pueden bloquear la adquisición, por lo que conviene comprobar las restricciones contractuales antes de la evaluación técnica.
No. El feed proporciona información sobre qué versiones de software son vulnerables; nunca accede a su red ni interroga a ningún dispositivo. Para cotejar esa información con su base instalada real, se requiere un inventario de activos procedente de su SIEM, CMDB o herramienta de monitorización de OT.
No. El feed se proporciona en formatos JSON, CSV, STIX y OpenIoC, y está diseñado para plataformas de terceros, con integraciones documentadas que incluyen IBM QRadar, Splunk Enterprise Security, ArcSight ESM, RSA NetWitness, MISP, Anomali ThreatStream, ThreatQ, EclecticIQ y Microsoft Sentinel. El software de protección de Kaspersky no es un requisito previo.
Kaspersky indica en la documentación sobre su integración con ThreatConnect que, cuando una suscripción cubre tanto el feed de datos de vulnerabilidades de ICS como el feed de datos de vulnerabilidades general, solo se procesa el feed de ICS. Comprueba el comportamiento de tu propia plataforma antes de adquirir licencias para ambos, para no pagar dos veces por datos que solo se consumen una vez.