¿Cuáles son las principales ventajas de Kaspersky Industrial CyberSecurity for Networks Standard Server?
Consola central: interfaz web propia, además de integración con Kaspersky Security Center.
Supervisión pasiva: lee el tráfico SPAN duplicado sin interferir en el entorno de producción.
Inventario de activos: detecta automáticamente los PLC, las HMI y sus versiones de firmware.
Detección de anomalías: señala los comandos no autorizados, los nuevos dispositivos y las anomalías en los protocolos.
Exportación a SIEM: reenvía los eventos a través de syslog a su SIEM.
Nota importante: la protección de endpoints se vende por separado como KICS for Nodes.
Componente de servidor: nodo central que recopila y analiza el tráfico industrial duplicado.
Interfaz web: panel de control, lista de activos, mapa de red y tabla de eventos.
Detección de intrusiones: conjuntos de reglas, además de detección de suplantación de ARP, escaneo y ataques de fuerza bruta.
Inspección profunda de paquetes: supervisa los valores de las etiquetas de proceso comparándolos con los umbrales definidos por el usuario.
Detección de vulnerabilidades: compara los dispositivos detectados con la base de datos CVE.
Importante: no incluye protección de terminales; KICS for Nodes cubre estaciones de trabajo y servidores.
Kaspersky Industrial CyberSecurity for Networks es el componente de red de la plataforma Kaspersky Industrial CyberSecurity (KICS) y analiza el tráfico OT copiado de los puertos SPAN de los conmutadores, por lo que no envía paquetes a la red de procesos. Se gestiona desde su propia consola web y envía informes a Kaspersky Security Center, donde se pueden supervisar conjuntamente varios servidores de distintos emplazamientos.
Impacto nulo en la producción: la supervisión es pasiva; el tráfico se copia a través de TAP o SPAN.
Modo de aprendizaje: establece una línea de referencia de la comunicación normal antes de activar las alarmas.
Control de comandos: detecta los comandos de inicio, parada y descarga de proyectos de los PLC.
Evidencia del tráfico: almacena capturas de paquetes para tipos de eventos seleccionados.
Centros distribuidos: los sensores envían datos a un único servidor; los puntos de supervisión cubren varios segmentos.
Acceso basado en roles: las cuentas de operador ven los eventos sin modificar la configuración.
El factor decisivo no es el número de empleados, sino si se gestiona una red de procesos con conmutadores gestionados capaces de duplicar el tráfico, y si hay alguien que revise los eventos. Un taller con conmutadores no gestionados y sin ingeniero de tecnología operativa (OT) no puede alimentar el producto; en cambio, una empresa de servicios públicos, una planta o un operador de automatización de edificios con un diseño de red documentado sí puede hacerlo.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Por sector | Por sector | ✓ |
| NIS 2 en la Unión Europea | Por excepción | ✓ | ✓ |
| Cuestionario de seguridad de los grandes clientes | Ocasional | ✓ | ✓ |
| Conmutadores gestionados con puertos SPAN | A menudo no están presentes | ✓ | ✓ |
| Este producto cumple | ✕ | ✓ | ✓ |
La obligación de notificación prevista en la Ley de Seguridad de la Información (ISG) revisada es de aplicación desde el 1 de abril de 2025, y los operadores de infraestructuras críticas deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, disponiendo de 14 días adicionales para completar el informe. Las organizaciones afectadas son, por ejemplo, las empresas de suministro de energía y agua, las empresas de transporte, los hospitales incluidos en la lista, los proveedores de centros de datos y de servicios en la nube, así como las administraciones cantonales y municipales; la Ordenanza sobre Ciberseguridad establece umbrales sectoriales que eximen a muchas organizaciones más pequeñas. El producto facilita el cumplimiento de ese plazo de una forma concreta: la tabla de eventos registra la hora de detección, las entradas de activos identifican los dispositivos afectados y la captura de paquetes almacenada para el tipo de evento te proporciona las pruebas técnicas, lo que convierte un plazo de 24 horas, que de otro modo sería una carrera contrarreloj, en un simple trámite de cumplimentación de formularios. Lo que no hace es determinar si la obligación se aplica a su caso, presentar el informe ni detectar nada fuera de los segmentos de red que haya conectado a un punto de monitorización, y no registra nada de lo que ocurra en un terminal a menos que se haya instalado e integrado un agente de Kaspersky para terminales. Este texto constituye información general y no asesoramiento jurídico; para aclarar si la obligación de notificación se aplica a su organización, debe consultar a un asesor jurídico cualificado.
Ningún producto hace que una organización cumpla con la Directiva NIS 2, ya que esta se centra en la responsabilidad y los procesos de gestión, no en el software. La NIS 2 exige a las entidades esenciales e importantes que implementen análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio y copias de seguridad, seguridad de la cadena de suministro, seguridad en la adquisición y el mantenimiento, procedimientos para evaluar la eficacia, ciberhigiene y formación, criptografía, control de acceso y gestión de activos, así como autenticación multifactorial. Este producto contribuye a tres de esas categorías de forma directamente demostrable: la gestión de activos, mediante el inventario automático de dispositivos OT; la detección y gestión de incidentes, mediante la detección de intrusiones y los eventos de control de comandos; y la evaluación de la eficacia, mediante informes programados y sesiones de red grabadas. No aporta nada en materia de copias de seguridad y continuidad del negocio, criptografía, autenticación multifactorial, adquisición y mantenimiento seguros, formación ni evaluación de riesgos de proveedores, y no protege ni un solo terminal. Las pruebas que genera aún deben ser incorporadas a su proceso de gestión de incidentes por parte de personas.
En Suiza, la Oficina Federal de Ciberseguridad (BACS) no ha emitido ninguna advertencia ni restricción de venta en relación con Kaspersky. La BACS ha declarado que ella misma no utiliza el software, que no existe ninguna directiva interna que lo prohíba, que no se le ha notificado ningún uso indebido en Suiza y que cada organización debe realizar su propia evaluación de riesgos. En Alemania, la Oficina Federal de Seguridad de la Información (BSI) emitió una advertencia contra los productos de Kaspersky en marzo de 2022; desde entonces ha confirmado que la advertencia sigue vigente porque no considera que la situación de riesgo haya cambiado, y Kaspersky es el único fabricante que figura en dicha lista. En enero de 2026, Kaspersky exigió formalmente la retirada de dicha advertencia y se reservó el derecho a emprender acciones legales. En Estados Unidos, el Departamento de Comercio emitió una resolución definitiva el 20 de junio de 2024 que prohibía nuevas ventas a partir del 20 de julio de 2024 y prohibía las actualizaciones y el funcionamiento de la Red de Seguridad de Kaspersky para personas estadounidenses a partir del 29 de septiembre de 2024; se añadieron tres entidades de Kaspersky a la Lista de Entidades. Kaspersky niega las acusaciones, destaca su tratamiento de datos en Zúrich y su Iniciativa de Transparencia Global, y ha ofrecido una revisión independiente de su código y de sus mecanismos de actualización. Las evaluaciones técnicas independientes de este producto concreto no se ven afectadas: Kaspersky Industrial CyberSecurity for Networks cuenta con la certificación IEC 62443-4-1 por su ciclo de vida de desarrollo seguro, evaluado por TÜV AUSTRIA. En la práctica, esto es especialmente relevante si se participa en licitaciones del sector público, si se forma parte de un grupo con entidades en EE. UU., si una matriz alemana aplica internamente las directrices de la BSI o si los clientes preguntan por el país de origen del proveedor en los cuestionarios de proveedores; para una planta suiza sin este tipo de vínculos, se trata más bien de un requisito de documentación que de un obstáculo.
En parte, y vale la pena saber exactamente en qué medida. Responde al apartado de visibilidad de la tecnología operativa (OT): permite mostrar un inventario actualizado de dispositivos industriales, un mapa de red que indica quién se comunica con quién, una supervisión continua de la red de procesos, la detección de intrusiones con conjuntos de reglas documentados, la identificación de vulnerabilidades conocidas frente a la base de datos CVE, el acceso a la consola basado en roles y el reenvío de eventos de seguridad a un SIEM mediante syslog. No cubre ninguno de los siguientes aspectos: protección contra malware en los terminales, gestión de parches, cifrado de datos en reposo, autenticación multifactorial, copias de seguridad y recuperación, formación en concienciación y procedimientos documentados de respuesta ante incidentes, que suele ser la sección más extensa del cuestionario. Tampoco responde a la pregunta que aparece cada vez con más frecuencia en los cuestionarios de los grandes clientes industriales, a saber, el país de origen de sus proveedores de seguridad. Para subsanar las carencias técnicas, la opción más económica suele ser permanecer dentro de la misma familia en lugar de mezclar proveedores, ya que los componentes están preintegrados: KICS for Nodes para la protección de terminales y la auditoría de cumplimiento, y los módulos Active Polling y Device Security Audit, con licencia independiente, para obtener datos detallados de los dispositivos y realizar análisis de auditoría basados en reglas. Las carencias en los procesos no se pueden comprar y deben ser documentadas por su propio equipo.
La diferencia decisiva radica en dónde se sitúa cada uno: KICS for Networks supervisa la red, mientras que KICS for Nodes supervisa la máquina. Esta licencia cubre únicamente el lado de la red, por lo que le mostrará que una estación de trabajo de ingeniería ha enviado una descarga de proyecto a un PLC, pero no impedirá que se ejecute malware en esa estación de trabajo. La mayoría de las plantas acaban utilizando ambas soluciones, ya que están diseñadas para complementarse mutuamente: KICS for Nodes puede actuar como sensor de punto final y enriquecer las alertas de red con datos del host, del proceso y del usuario. Si tiene que elegir una primero, la supervisión de red suele ser el punto de partida habitual en entornos en los que el proveedor de automatización restringe la instalación de agentes en máquinas de control heredadas.
| Capacidades | KICS for Networks | KICS for Nodes |
|---|---|---|
| Protege | Tráfico de red OT | Hosts de Windows y Linux |
| Se instala en | Servidor Linux dedicado | Equipos de operadores y de ingeniería |
| Protección contra malware | ✕ | ✓ |
| Mapa de red e inventario de activos | ✓ | Solo envía datos |
| Detección de comandos de PLC | ✓ | ✕ |
| Incluido en esta licencia | ✓ | ✕ |
Existe una restricción regional estricta: desde la resolución del Departamento de Comercio de EE. UU., Kaspersky no puede vender a personas de EE. UU. ni proporcionar actualizaciones ni operar la Kaspersky Security Network en ese país, por lo que un grupo con sedes en EE. UU. no puede estandarizar el uso de este producto en todas sus ubicaciones. En cuanto a la cobertura de plataformas, el servidor y los sensores solo funcionan en Linux y no hay instalación para Windows, mientras que los propios terminales quedan desprotegidos a menos que se añada KICS for Nodes. Dos funciones que los compradores suelen dar por sentadas requieren claves de licencia independientes: «Active Polling», que consulta directamente a los dispositivos para obtener datos completos de configuración, y «Device Security Audit», que realiza análisis de auditoría basados en reglas. La respuesta es el tercer coste adicional habitual: aislar un host comprometido requiere Kaspersky Endpoint Agent en dicho host, además de licencias adicionales, y el bloqueo a nivel de red requiere conectores específicos del proveedor configurados para los conmutadores existentes. Por último, el propio servidor solo admite un número limitado de puntos de monitorización, por lo que cubrir más segmentos de red implica añadir sensores, que constituyen un producto independiente dentro de la misma familia.
Sí. Las bases de datos y los módulos se pueden actualizar directamente desde los servidores de Kaspersky, a partir de archivos de actualización copiados manualmente o desde un repositorio de Kaspersky Security Center. Para plantas aisladas, la vía habitual es la utilidad Kaspersky Update Utility en un equipo conectado a Internet fuera del entorno OT, con los archivos transferidos al repositorio.
Cuando no se dispone de SPAN o de duplicación de puertos, un TAP de red de hardware conectado al cable puede proporcionar el tráfico copiado en su lugar. Kaspersky también documenta una variante SD-WAN para pequeñas sedes remotas en las que no resulta rentable instalar hardware de sensores dedicado.
Según Kaspersky, la plataforma KICS ha sido probada con más de 200 sistemas y dispositivos de control industrial, y el lado de la red lee el tráfico en lugar de instalar nada en los controladores, por lo que los equipos obsoletos se supervisan sin necesidad de intervenir en ellos. La compatibilidad con sistemas operativos heredados es un objetivo de diseño documentado de la plataforma.