¿Cuáles son las principales ventajas de «Kaspersky Industrial CyberSecurity for Networks Additional Sensor Base»?
Gestión centralizada: se configura desde la consola del servidor KICS for Networks.
Cobertura de segmentos: supervisa un segmento de OT al que el servidor no puede acceder.
Supervisión pasiva: analiza el tráfico duplicado sin interferir en el funcionamiento del sistema de control.
Visibilidad de protocolos: lee los comandos del PLC y los parámetros de proceso a partir del tráfico.
Exportación a SIEM: los eventos se pueden reenviar a un sistema SIEM.
Nota importante: complemento; requiere un servidor KICS for Networks ya instalado.
Un sensor adicional: amplía una implementación existente de KICS for Networks en un nodo.
Ocho puntos de supervisión: un sensor puede dar servicio a hasta ocho interfaces de red.
Inspección profunda de paquetes: lee los comandos de protocolos industriales y los parámetros de proceso a partir del tráfico.
Detección de activos: identifica los dispositivos y sus parámetros a partir del tráfico de red duplicado.
Reglas de detección de intrusiones: señala indicadores de ataque y anomalías en el tráfico de red industrial.
Importante: no dispone de consola independiente; se requiere el servidor de KICS for Networks.
Se trata de un complemento para una instalación existente de Kaspersky Industrial CyberSecurity for Networks: añade un nodo sensor que analiza una copia del tráfico de red industrial y reenvía los resultados del análisis al servidor de KICS for Networks. La gestión es centralizada, no por dispositivo: el sensor no tiene interfaz propia y se configura desde la interfaz web del servidor, a la que también se puede acceder a través de la consola web de Kaspersky Security Center.
Cobertura de segmentos: supervisa plantas o líneas a las que el servidor no puede acceder directamente.
Supervisión pasiva: funciona a partir del tráfico duplicado sin interferir en el funcionamiento del sistema de control.
Correlación centralizada: los resultados de los sensores se recogen en una única base de datos y consola del servidor.
Opción de emplazamientos remotos: el tráfico procedente de emplazamientos remotos puede llegar a un nodo central.
Exportación a SIEM: los eventos registrados pueden reenviarse a un sistema SIEM.
Asignación de técnicas de ataque: los incidentes se asignan a las técnicas de MITRE ATT&CK para ICS.
En este caso, el tamaño de la empresa importa menos que la topología de la planta. La cuestión decisiva es si se gestionan segmentos de tecnología operativa (OT) cuyo tráfico no se puede duplicar en el servidor KICS for Networks existente, por ejemplo, una segunda nave de producción, una subestación o una estación de bombeo remota.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentación de informes en Suiza | Por sector | Por sector | A menudo sí |
| NIS 2 en la Unión Europea | Rara vez | Por sector | A menudo sí |
| Cuestionario de seguridad de grandes clientes | A veces | ✓ | ✓ |
| Varios segmentos de OT independientes que supervisar | Rara vez | A veces | ✓ |
| Este producto se adapta a | ✕ | Limitado | ✓ |
La obligación suiza se aplica a los operadores de infraestructuras críticas mencionadas en la Ley de Seguridad de la Información (ISG) revisada, como el suministro de energía y agua potable, las empresas de transporte, los hospitales incluidos en las listas cantonales, los centros de datos y las administraciones cantonales y municipales, pero no a todas las empresas industriales. Desde el 1 de abril de 2025, dichos operadores deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, con 14 días adicionales para completar el informe. Un sensor adicional respalda ese plazo de una manera concreta: el segmento supervisado genera eventos con marca de tiempo, identificación de dispositivos y tráfico almacenado en el servidor KICS for Networks, que es la información necesaria para un informe inicial, es decir, cuándo comenzó la actividad, qué dispositivos se vieron afectados y qué comandos de protocolo se enviaron. No determina si un incidente es notificable, no presenta el informe y solo cubre los segmentos de red en los que un punto de monitorización recibe efectivamente tráfico duplicado. Los terminales, los sistemas informáticos de oficina y cualquier segmento sin duplicación de tráfico quedan fuera de su ámbito de aplicación y requieren componentes independientes. Este texto no constituye asesoramiento jurídico; deberá consultar con su propio asesor jurídico para determinar si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza por sí solo el cumplimiento de la Directiva NIS 2, ya que esta se centra en la gestión de riesgos de la organización, no en una lista de características de software. La Directiva NIS 2 exige categorías de medidas que incluyen el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio y la gestión de crisis, la seguridad de la cadena de suministro, la gestión y divulgación de vulnerabilidades, los procedimientos para evaluar la eficacia de las medidas, la ciberhigiene y la formación, la criptografía, el control de acceso y la gestión de activos, así como la autenticación multifactorial. Un sensor adicional contribuye a tres de ellas: la gestión de incidentes, mediante la detección y los datos de eventos procedentes de un segmento que antes no se supervisaba; la gestión de activos, mediante la identificación automática de dispositivos a partir del tráfico; y la gestión de vulnerabilidades, mediante datos de vulnerabilidades por dispositivo extraídos de Kaspersky ICS CERT, junto con fuentes del NVD y del US-CERT. No aporta nada en materia de criptografía, autenticación multifactorial, copias de seguridad y continuidad, formación del personal, evaluación de proveedores, ni en las políticas escritas y revisiones de eficacia que exige la directiva. Esas carencias deben subsanarse mediante otras medidas y otros productos.
Se han publicado dos medidas oficiales relativas al proveedor que siguen vigentes. La Oficina Federal Alemana de Seguridad de la Información (BSI) ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022; la advertencia se emitió inicialmente en virtud del artículo 7 de la Ley de la BSI y, desde el 6 de diciembre de 2025, se regula con arreglo al artículo 13 de la BSIG. El razonamiento es de carácter jurisdiccional, más que una constatación de un defecto técnico específico: la BSI sostiene que un fabricante ruso de TI podría actuar de forma ofensiva por sí mismo, podría verse obligado a actuar en contra de su propia voluntad o podría verse comprometido y utilizado como herramienta contra sus propios clientes. La Oficina de Industria y Seguridad del Departamento de Comercio de los Estados Unidos emitió una resolución definitiva el 20 de junio de 2024 por la que se prohibía a Kaspersky y a sus filiales suministrar productos o servicios de ciberseguridad y antivirus a personas estadounidenses; se prohibieron los nuevos contratos a partir del 20 de julio de 2024, y la reventa, la integración y las actualizaciones a partir del 29 de septiembre de 2024. Kaspersky rechaza la advertencia de la BSI, alegando que no se basa en un análisis técnico objetivo de los riesgos que conlleva el uso del software de la empresa. En la práctica, esto afecta a los compradores en tres situaciones: organismos y organizaciones del sector público alemán que siguen las recomendaciones de la BSI, cualquier implementación en la que participen personas o entidades estadounidenses, y cadenas de suministro en las que un cliente excluya contractualmente el software de seguridad de origen ruso. En Suiza y en la Unión Europea, el efecto práctico suele manifestarse a través de los requisitos de los clientes y las condiciones de las licitaciones, más que mediante una prohibición de venta, por lo que la decisión recae en el comprador y debe contrastarse con sus propios contratos antes de la compra.
En parte, y solo para el apartado de supervisión de redes del cuestionario. Permite indicar que los activos de tecnología operativa (OT) se inventarían automáticamente a partir del tráfico, en lugar de mediante una hoja de cálculo; que el tráfico de la red industrial se supervisa en busca de indicadores de intrusión e interacciones no autorizadas; que los eventos se registran de forma centralizada y pueden reenviarse a un SIEM; y que las vulnerabilidades conocidas se identifican por dispositivo. No responde a preguntas sobre antimalware en terminales, gestión de parches, cifrado de discos o soportes extraíbles, autenticación multifactorial y control de acceso, pruebas de copia de seguridad y restauración, formación en concienciación ni un proceso documentado de respuesta a incidentes, ya que no realiza ninguna de esas funciones. Tampoco puede demostrar la cobertura de segmentos en los que ningún punto de monitorización recibe tráfico duplicado, que es lo que los auditores suelen investigar con mayor frecuencia. Cuando las carencias se encuentran en el ámbito de la tecnología operativa (OT), añadir Kaspersky Industrial CyberSecurity for Nodes dentro de la misma plataforma suele ser la opción más económica que introducir un segundo proveedor, ya que los eventos de los terminales y de la red llegan entonces a la misma consola y una sola exportación responde a ambos bloques de preguntas.
La diferencia decisiva es que KICS for Networks nunca entra en contacto con el dispositivo protegido: analiza una copia del tráfico de red, mientras que KICS for Nodes se ejecuta como software en el propio punto final. Esto hace que un sensor adicional sea la opción adecuada para controladores, dispositivos electrónicos independientes (IED) y equipos en los que no se pueda instalar ningún agente, y la opción incorrecta si la verdadera vulnerabilidad es el malware presente en las estaciones de trabajo de ingeniería o de los operadores. Ambos son componentes de la misma plataforma Kaspersky Industrial CyberSecurity y están diseñados para utilizarse conjuntamente, de modo que la telemetría de los terminales de KICS for Nodes enriquece los datos de activos que KICS for Networks genera a partir del tráfico. La compra de uno no incluye el otro.
| Características | KICS for Networks | KICS for Nodes |
|---|---|---|
| El software se ejecuta en el dispositivo protegido | ✕ | ✓ |
| Requiere tráfico duplicado | ✓ | ✕ |
| Detecta los comandos del PLC y los parámetros de proceso | ✓ | Limitado |
| Protección antimalware en los terminales | ✕ | ✓ |
| Cubre dispositivos que no admiten agentes | ✓ | ✕ |
Se trata de un complemento y no de un punto de partida: requiere una implementación preexistente de Kaspersky Industrial CyberSecurity for Networks, solo se utiliza un servidor por implementación y no se puede instalar un sensor en la máquina que desempeña las funciones de servidor. Solo detecta lo que se le refleja, por lo que cada punto de monitorización debe estar conectado a una interfaz de red que reciba realmente una copia del tráfico industrial; un segmento sin un puerto SPAN o TAP no genera ningún dato, lo que constituye la causa más frecuente de una compra posterior de hardware de red en lugar de software. La arquitectura también tiene un límite: se pueden añadir hasta ocho puntos de supervisión en un sensor y hasta cuatro en el servidor, y la implementación en su conjunto tiene un límite máximo que depende de la versión, por lo que las plantas muy grandes necesitan varios sensores en lugar de uno solo. A nivel regional, el producto no está disponible para compradores en Estados Unidos, donde la prohibición del Departamento de Comercio abarca la reventa, la integración y las actualizaciones del software de ciberseguridad de Kaspersky desde el 29 de septiembre de 2024; los compradores del sector público alemán también deben leer la sección sobre la BSI anterior antes de realizar un pedido. Por último, este componente detecta y registra, pero no protege los terminales ni bloquea, por lo que nunca sustituye al software de los terminales en la red OT.
En la nomenclatura comercial de Kaspersky, «Base» indica un tipo de licencia inicial, en contraste con los tipos de renovación y sucesivos que el proveedor utiliza para prorrogar un derecho ya existente. No dice nada sobre el conjunto de funciones: un sensor «Base» y un sensor renovado ofrecen la misma funcionalidad.
No. Kaspersky Industrial CyberSecurity for Networks se puede supervisar de forma centralizada desde la consola web de Kaspersky Security Center a través de un complemento de administración, y los datos del sensor aparecen allí una vez que existe dicha integración. El sensor adicional en sí mismo no proporciona ninguna consola y no establece dicha integración.