¿Cuáles son las principales ventajas de Kaspersky Industrial CyberSecurity for Networks Additional Sensor?
Gestión centralizada: se controla desde el servidor KICS for Networks ya existente.
Licencia complementaria: requiere un servidor KICS for Networks ya existente.
Supervisión pasiva: lee el tráfico duplicado sin intervenir en la red de procesos.
Mayor cobertura: amplía la visibilidad a segmentos adicionales de la red OT.
Puntos de supervisión: hasta ocho por nodo sensor.
Nota importante: no incluye protección de terminales; de eso se encarga KICS for Nodes.
Licencia de sensor adicional: añade un nodo de sensor más a una implementación existente.
Actualizaciones de la base de datos y los módulos: mantiene al día el análisis del tráfico y las reglas de detección.
Asistencia técnica del fabricante: derecho a asistencia al nivel del producto Enterprise.
Análisis pasivo del tráfico: lee el tráfico OT duplicado sin intervenir en la red de procesos.
Capacidad de puntos de monitorización: hasta ocho puntos de monitorización por nodo sensor.
Importante: no dispone de consola de gestión propia; la gestiona el servidor.
Se trata de una licencia complementaria para un nodo sensor adicional en un sistema existente de Kaspersky Industrial CyberSecurity for Networks, que analiza una copia del tráfico de la red industrial para detectar la actividad de los dispositivos, los comandos del sistema a los controladores y las desviaciones en los parámetros de proceso. Los sensores no disponen de consola propia: reenvían los resultados del análisis al único servidor de KICS for Networks, que se supervisa a través de la consola web de Kaspersky Security Center.
Cobertura de segmentos remotos: llega a segmentos de tecnología operativa (OT) que el servidor central no puede ver.
Sin interferencia en los procesos: analiza el tráfico copiado, por lo que los controladores y los PLC no se ven afectados.
Detección automática de activos: los dispositivos del nuevo segmento aparecen en el mapa de red.
Seguimiento de proyectos de PLC: registra las operaciones de lectura y escritura de los proyectos de los controladores para su posterior comparación.
Un único conjunto de políticas: todos los sensores se rigen por la misma configuración del servidor.
Conservación del tráfico como prueba: almacena el tráfico correspondiente a los eventos registrados.
El factor decisivo no es el número de empleados, sino la topología: esta licencia solo tiene sentido si ya existe una red OT, si ya se dispone de una licencia para el servidor KICS for Networks y si hay al menos un segmento de producción cuyo tráfico no puede llegar físicamente a dicho servidor. Un taller de una sola sede con un único conmutador no necesita un segundo sensor. En cambio, sí lo necesita una planta con líneas separadas, una subestación, una estación de bombeo o una zona de servicios públicos remota.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Por sector | Por sector | ✓ |
| NIS 2 en la Unión Europea | ✕ | Por sectores | ✓ |
| Cuestionario de seguridad de los grandes clientes | Raro | ✓ | ✓ |
| Segmentos OT inaccesibles para el servidor | ✕ | A veces | ✓ |
| Este producto se adapta | ✕ | Parcialmente | ✓ |
En Suiza, la obligación de notificación prevista en la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, no a todas las empresas que gestionan una red industrial, por lo que la primera pregunta es si su organización pertenece a alguno de los sectores mencionados. Los operadores afectados deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. El sensor contribuye a cumplir ese plazo de una forma concreta: registra los incidentes con marcas de tiempo y almacena el tráfico correspondiente a ellos, de modo que el informe inicial puede identificar el segmento afectado y la actividad observada, en lugar de describir una sospecha. Lo que no aporta es la parte organizativa de la obligación, es decir, un proceso definido de respuesta a incidentes, funciones de notificación específicas, la evaluación de si un incidente es notificable y pruebas procedentes de estaciones de trabajo y servidores, lo que requeriría un producto para puntos finales. Tampoco genera ninguna plantilla de informe ni ninguna clasificación jurídica del suceso. Este texto tiene carácter informativo y no constituye asesoramiento jurídico.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2, ya que esta se centra en las entidades y sus procesos de gestión, más que en el software. La Directiva NIS 2 exige análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, seguridad en las redes y los sistemas de información —incluida la gestión de vulnerabilidades, el control de acceso y la gestión de activos—, criptografía y seguridad de los recursos humanos. Este complemento contribuye a dos de esas categorías: la seguridad en las redes y los sistemas de información, mediante el análisis continuo del tráfico industrial en el segmento adicional, y la gestión de activos, mediante la detección automática de los dispositivos que se comunican en dicho segmento. No contribuye en absoluto a la continuidad del negocio, la criptografía, el control de acceso en toda la organización, la seguridad de los recursos humanos ni la evaluación de proveedores. La notificación de incidentes conforme a la directiva también sigue siendo una cuestión organizativa, ya que el sensor proporciona las pruebas técnicas, pero no la decisión de notificar, los plazos ni los destinatarios.
La Oficina Federal Alemana de Seguridad de la Información ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022. La advertencia sigue vigente; se archivó tras seis meses, lo que no la invalida, y la oficina ha declarado que no ve motivos para modificarla. Su redacción se refiere al software antivirus, y la oficina no ha aclarado públicamente si los productos de monitorización de la tecnología operativa (OT) están incluidos. En Estados Unidos, el Departamento de Comercio emitió una resolución definitiva en junio de 2024: se ha prohibido a Kaspersky realizar nuevas ventas a personas de EE. UU. desde el 20 de julio de 2024 y suministrar actualizaciones de firmas y bases de datos desde el 29 de septiembre de 2024, y dicha prohibición sigue vigente. Kaspersky rechaza estas evaluaciones por considerarlas políticas más que técnicas, destaca su Iniciativa Global de Transparencia, que incluye el tratamiento de datos en Suiza, y ha exigido públicamente que se retire la advertencia alemana. Las evaluaciones se refieren al país de origen del fabricante y a su jurisdicción legal, no a un defecto técnico publicado en los productos. En Suiza, la Oficina Federal de Ciberseguridad no ha emitido ninguna advertencia y ha declarado que no formula recomendaciones sobre el uso de productos concretos. En la práctica, esto es especialmente relevante para las licitaciones del sector público, para organizaciones con una empresa matriz alemana o clientes alemanes, para estructuras de grupo con una entidad estadounidense y para los cuestionarios a proveedores en los que se pregunta por el origen del proveedor.
En parte, y solo para la sección de redes. Responde a preguntas sobre si se supervisa continuamente el tráfico de OT, si existe un inventario de dispositivos industriales, si la comunicación entre controladores se comprueba según reglas definidas, si se detectan anomalías en los parámetros de proceso, si se registran los eventos conservando el tráfico asociado y si los eventos pueden reenviarse a un sistema central. No responde a ninguna de las siguientes cuestiones: protección contra malware y detección y respuesta en hosts de OT, estado de los parches y las vulnerabilidades de los terminales, pruebas de copia de seguridad y restauración, cifrado de datos en reposo o en tránsito, autenticación multifactorial y gestión de accesos privilegiados, formación en concienciación sobre seguridad y la evaluación de sus propios proveedores. Tampoco puede utilizarse para demostrar que se aplica un control, ya que observa en lugar de bloquear. La forma más económica de subsanar las deficiencias en los terminales suele ser permanecer dentro de la misma familia y añadir Kaspersky Industrial CyberSecurity for Nodes, que ofrece protección y respuesta en estaciones de trabajo y servidores industriales y envía sus datos al mismo servidor, en lugar de introducir un segundo proveedor y una segunda consola.
La diferencia fundamental es que solo hay un servidor por implementación, mientras que los sensores son el componente que se escala. El servidor recibe, procesa y almacena datos, y los proporciona a los usuarios; un sensor recibe y analiza el tráfico procedente de las interfaces de red de su propio nodo y reenvía los resultados a ese servidor. No se puede instalar un sensor en un nodo que desempeñe funciones de servidor, por lo que cada sensor adicional ocupa un nodo independiente. Esta referencia corresponde a la licencia del sensor, no a la del servidor.
| Propiedad | Servidor estándar | Sensor adicional |
|---|---|---|
| Función en la implementación | Servidor central | Recopilador de tráfico |
| Número por implementación | Solo uno | Varios |
| Puntos de monitorización por nodo | Hasta 4 | Hasta 8 |
| Almacena eventos y datos de los dispositivos | ✓ | ✕ |
| Incluido en esta lista | ✕ | ✓ |
La limitación regional más importante es Estados Unidos: desde la resolución definitiva del Departamento de Comercio de EE. UU., Kaspersky no puede vender a personas de EE. UU. ni enviarles actualizaciones de la base de datos, por lo que una sede estadounidense dentro de un grupo internacional no puede estar cubierta por esta licencia y necesita un producto diferente. Se trata de un complemento que no funciona de forma autónoma, ya que los sensores son gestionados por el servidor y le envían los resultados de sus análisis. Detecta en lugar de prevenir, por lo que registrará un comando no autorizado dirigido a un controlador, pero no lo detendrá, y cualquier respuesta en los terminales requiere Kaspersky Industrial CyberSecurity for Nodes. Además, el tráfico debe llegar físicamente al sensor mediante duplicación de puertos o un tap de red, y un segmento que carezca de esa infraestructura permanecerá invisible independientemente del número de licencias que se adquieran. Por último, cuando los eventos se transmiten a sistemas receptores distintos de Kaspersky Security Center, la aplicación no garantiza la seguridad de dicha transferencia, por lo que es necesario proporcionar por separado una ruta protegida hacia un SIEM.
No. No se puede instalar un sensor en un nodo que desempeñe funciones de servidor, por lo que cada sensor adicional ocupa su propio nodo. Planifica los nodos antes de solicitar la licencia.
La licencia «Básica» es para un sensor que aún no está cubierto, que es la variante que aparece aquí. La licencia de «Renovación» prorroga un derecho existente para el mismo producto y no es la opción adecuada si se va a añadir un sensor por primera vez.
No. Analiza una copia del tráfico en busca de indicios de ataques sin afectar a la red industrial, registra los eventos y guarda el tráfico asociado. El bloqueo debe provenir de los controles de red o de la protección de los terminales.