¿Cuáles son las principales ventajas de Kaspersky Industrial CyberSecurity for Networks Additional Sensor?
Gestión centralizada: se gestiona íntegramente desde el servidor de KICS for Networks.
Supervisión pasiva: analiza el tráfico duplicado sin intervenir en la red de producción.
Inspección de protocolos: lee los comandos de control industrial dentro de los paquetes de red.
Visibilidad de los activos: muestra una lista de los dispositivos y sus comunicaciones por segmento supervisado.
Preprocesamiento local: alivia la carga del análisis de tráfico del servidor central.
Nota importante: requiere una licencia básica de KICS for Networks ya existente.
Nodo sensor adicional: un nodo más de análisis de tráfico para una implementación ya existente.
Puntos de monitorización: interfaces de red en el sensor que reciben tráfico industrial duplicado.
Inspección profunda de paquetes: lee los parámetros de los procesos y los comandos del sistema a partir del tráfico.
Motor de reglas de detección: las reglas de intrusión, integridad y anomalías se ejecutan en el propio sensor.
Conexión basada en certificados: el tráfico entre el sensor y el servidor se autentica mediante certificados.
Importante: los módulos «Active Polling» y «Security Audit» se licencian por separado.
Se trata de un complemento que amplía una instalación existente de Kaspersky Industrial CyberSecurity for Networks con un nodo de sensor adicional, y no puede funcionar de forma independiente. Todos los sensores se gestionan de forma centralizada mediante el servidor de KICS for Networks, que también aloja la interfaz web donde se revisan los resultados.
Menos puntos ciegos: cubre segmentos de la planta a los que el servidor central no puede acceder físicamente.
Menor carga del servidor: el sensor preprocesa el tráfico antes de enviar los resultados al servidor.
Sin impacto en los procesos: la supervisión es pasiva y nunca escribe en los controladores.
Vista única de eventos: los resultados del sensor aparecen en la interfaz web existente del servidor.
Evaluación más rápida del alcance de los incidentes: los registros de activos locales muestran qué dispositivos se comunicaron y cuándo.
Implantación planta por planta: se añaden sensores a medida que se ponen en marcha nuevas plantas o líneas de producción.
En este caso, el tamaño de la empresa importa menos que la topología de la planta. La cuestión decisiva es si su red OT tiene segmentos cuyo tráfico no se puede reflejar en el servidor KICS for Networks existente, por ejemplo, una segunda nave de producción, una subestación remota o una estación de bombeo con su propia estructura de conmutación. Las organizaciones con una única célula conmutada rara vez necesitan un segundo sensor.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentación de informes en Suiza | Por sector | Por sector | Se aplica con frecuencia |
| NIS 2 en la Unión Europea | Rara vez | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | De vez en cuando | ✓ | ✓ |
| Segmentos OT que el servidor no puede replicar | ✕ | A veces | ✓ |
| Este producto se adapta | Rara vez | Parcial | ✓ |
La Ley de Seguridad de la Información revisada obliga a los operadores de infraestructuras críticas —entre los que se incluyen los proveedores de energía y agua potable, las empresas de transporte, los hospitales incluidos en la lista, los operadores de centros de datos y las administraciones cantonales y municipales— a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. Un sensor adicional respalda esa obligación de una forma concreta, aunque útil: genera registros con marca de tiempo, a nivel de protocolo, de las comunicaciones de los dispositivos en un segmento que antes no se supervisaba, lo que a menudo es lo que convierte una perturbación poco clara en la planta en un hallazgo notificable dentro del plazo establecido. No determina si su organización entra dentro del ámbito de aplicación, no clasifica un incidente como notificable y no envía nada a la BACS, por lo que el proceso de notificación en sí sigue siendo manual. Además, solo cubre los segmentos en los que el tráfico duplicado llega realmente al sensor, lo que significa que cualquier celda sin un puerto de duplicación permanece invisible, independientemente del número de sensores que se licencien. Este texto tiene carácter informativo y no constituye asesoramiento jurídico; deberá aclarar con su propio asesor jurídico si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza por sí solo el cumplimiento de la Directiva NIS 2, ya que esta se centra en la gestión de riesgos a nivel organizativo y no en una herramienta concreta. La Directiva NIS 2 exige medidas en categorías que incluyen el análisis de riesgos, la gestión de incidentes, la continuidad del negocio y la gestión de crisis, la seguridad de la cadena de suministro, la seguridad de las redes y los sistemas de información, así como políticas para evaluar si dichas medidas funcionan realmente. Un sensor adicional contribuye a dos de estos aspectos: la seguridad de las redes y los sistemas de información, al ampliar el análisis del tráfico a un segmento adicional; y la gestión de incidentes, al proporcionar datos sobre eventos y activos que acortan la fase de detección y delimitación del alcance. No aporta nada a la continuidad del negocio, la gestión de crisis, la seguridad de la cadena de suministro, el control de acceso, la criptografía ni la formación del personal, y no genera la documentación sobre políticas que solicitan los auditores. Considéralo como un elemento de detección más dentro de un programa más amplio, no como una medida que por sí sola cubra una categoría.
Hay dos posiciones oficiales relevantes y ambas siguen vigentes. El 20 de junio de 2024, la Oficina de Industria y Seguridad del Departamento de Comercio de EE. UU. emitió una resolución definitiva que prohíbe a Kaspersky suministrar productos y servicios de ciberseguridad y antivirus a personas de EE. UU., quedando prohibidos los nuevos contratos a partir del 20 de julio de 2024 y finalizando el suministro de actualizaciones el 29 de septiembre de 2024; la reventa o integración del software de Kaspersky por parte de personas estadounidenses queda incluida en la misma resolución. La Oficina Federal de Seguridad de la Información de Alemania ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022, una advertencia que se ha mantenido hasta 2026 y que ahora se recoge en el artículo 13 de la Ley del BSI modificada, a raíz de la ley de transposición alemana de la Directiva NIS 2 que entró en vigor el 6 de diciembre de 2025. Kaspersky rechaza ambas evaluaciones, afirma que las preocupaciones son geopolíticas e hipotéticas en lugar de estar basadas en pruebas, destaca su tratamiento de datos en Suiza y ha declarado que ofreció una verificación independiente de sus productos por parte de terceros. Las pruebas técnicas independientes son un asunto aparte y han continuado: en 2026, AV-Comparatives otorgó su certificación de Tecnología Operativa (OT) a KICS for Nodes, el componente de punto final de la misma plataforma, después de que este bloqueara todos los escenarios de ejecución fuera de línea tras una brecha de seguridad sin falsos positivos. En la práctica, esto afecta a los compradores con exposición al mercado estadounidense, a los contratos del sector público o a los clientes que imponen cláusulas sobre el origen del proveedor a través de cuestionarios de la cadena de suministro; para un operador industrial del sector privado puramente suizo o de la UE que no cuente con tales cláusulas, se trata de un riesgo documentado que debe constar en una evaluación del proveedor, más que de una barrera legal.
En parte, y solo en lo que respecta a los aspectos de monitorización de la red. Responde a preguntas sobre el inventario de activos de tecnología operativa (OT), si se monitoriza el tráfico de la red industrial, si se detecta la comunicación no autorizada entre dispositivos, si se inspeccionan los comandos de protocolos industriales y si los eventos de detección se reenvían a un SIEM, ya que el servidor KICS for Networks exporta datos a sistemas externos a través de conectores. No responde a nada relacionado con el antimalware para terminales, las listas de aplicaciones permitidas, el estado de los parches, la corrección de vulnerabilidades, el cifrado, la autenticación multifactorial, el acceso privilegiado, las pruebas de copia de seguridad y restauración, ni la formación en concienciación sobre seguridad, y no aporta pruebas de políticas ni procesos. Tampoco puede responder a la pregunta sobre el origen del proveedor que aparece cada vez con más frecuencia en los cuestionarios de los clientes con exposición a EE. UU. La forma más económica de subsanar las carencias técnicas suele consistir en permanecer dentro de la misma plataforma, añadiendo KICS for Nodes para la protección de terminales y el módulo Security Audit, con licencia independiente, para obtener pruebas sobre vulnerabilidades y configuración, en lugar de introducir la consola de un segundo proveedor junto al servidor existente.
La única diferencia decisiva es que el servidor es una instalación completa y autosuficiente, mientras que el sensor adicional no lo es. El servidor cuenta con la interfaz web, almacena datos de dispositivos y eventos, gestiona todos los sensores y contiene su propio sensor integrado, por lo que un servidor por sí solo ya ofrece el conjunto completo de funciones para los segmentos que puede supervisar. Un sensor adicional solo añade capacidad de análisis y alcance físico: inspecciona el tráfico en sus propios puntos de monitorización y transmite los resultados hacia arriba, pero no tiene consola, ni almacenamiento de datos, ni existencia independiente. Los sensores se adquieren cuando no es posible dirigir el tráfico hacia el servidor, no cuando se desean más funciones.
| Capacidad | Licencia del servidor | Sensor adicional |
|---|---|---|
| Interfaz web y gestión centralizada | ✓ | ✕ |
| Análisis del tráfico en sus propios puntos de monitorización | ✓ | ✓ |
| Almacenamiento de eventos y base de datos de dispositivos | ✓ | ✕ |
| Funciona sin necesidad de otra licencia | ✓ | ✕ |
| Sondeo activo y auditoría de seguridad | Se licencia por separado | Se licencia por separado |
La limitación regional más evidente es que los productos de Kaspersky no pueden suministrarse a personas de EE. UU. en virtud de la prohibición del Departamento de Comercio de 2024, por lo que este complemento no es una opción para organizaciones con entidades estadounidenses en su ámbito de aplicación, y la reventa o integración por parte de personas de EE. UU. está sujeta a la misma resolución. Técnicamente, un sensor solo detecta lo que se refleja físicamente en sus puntos de supervisión, por lo que un segmento sin un puerto de reflejo o un tap permanecerá oculto independientemente del número de sensores con licencia, y cada sensor necesita su propio ordenador dedicado, independiente del servidor. La monitorización es pasiva por diseño: el sensor detecta e informa, pero no bloquea, y la aplicación de medidas a nivel de dispositivo requiere el componente de punto final KICS for Nodes. Los módulos de sondeo activo y auditoría de seguridad, que la mayoría de los compradores dan por incluidos al leer sobre la detección de activos y el análisis de vulnerabilidades, deben adquirirse y licenciarse por separado. Por último, el enlace entre el sensor y el servidor necesita un margen suficiente por encima del volumen de tráfico que el sensor está analizando, lo cual es la limitación que se descubre con mayor frecuencia tras la instalación en una ubicación remota con una conexión WAN de baja capacidad.
No. La supervisión del sensor es pasiva y no puede afectar al sistema supervisado, lo cual es intencionado en entornos en los que un falso positivo en un enlace de controlador resultaría más perjudicial que la propia amenaza. El bloqueo de comunicaciones no autorizadas se lleva a cabo a nivel de los dispositivos finales a través del componente KICS for Nodes, no a través del sensor de red.
En algunos casos, sí. KICS for Networks documenta la implementación a través de un diodo de datos para segmentos aislados unidireccionales y también puede recibir tráfico de red industrial procedente de los componentes de Kaspersky SD-WAN. Ambas son decisiones arquitectónicas que deben resolverse antes de adquirir el sensor, no después.
El sensor sigue analizando el tráfico en sus puntos de monitorización de forma local, ya que las reglas de detección se ejecutan en el propio sensor y no en el servidor. Lo que se detiene es el flujo ascendente de eventos y datos de activos hacia la interfaz web central, por lo que los resultados de ese segmento vuelven a ser visibles solo una vez que se restablece el enlace protegido por certificado.