¿Cuáles son las principales ventajas de Kaspersky Industrial CyberSecurity for Nodes Server EDR Enterprise Base?
Gestión centralizada: se gestiona de forma centralizada desde un Kaspersky Security Center local.
Ámbito de aplicación en servidores: ofrece licencias para nodos de servidores SCADA, de historial y otros servidores industriales.
EDR incluido: telemetría, análisis de indicadores de compromiso (IoC) y acciones de respuesta entre puntos finales.
Compatibilidad con versiones anteriores: funciona en versiones antiguas de Windows Server que aún están en producción.
Integridad de los PLC: comprueba si se han producido cambios en los proyectos de controladores de Siemens y Schneider Electric.
Nota importante: la consola de gestión y el agente de red no están incluidos.
Protección de terminales industriales: protección de archivos en tiempo real para nodos de servidores ICS y SCADA.
Detección y respuesta en terminales: análisis de indicadores de compromiso (IoC), recopilación de telemetría y análisis de la trayectoria de propagación de los ataques.
Acciones de respuesta: poner archivos en cuarentena, terminar procesos, bloquear la ejecución e aislar el nodo.
Control de la actividad local: control del inicio de aplicaciones, control de dispositivos y control de la red Wi-Fi.
Comprobación de la integridad de proyectos PLC: detecta cambios en proyectos de Siemens, Schneider Electric y CODESYS.
Importante: Kaspersky Security Center y Network Agent no están incluidos.
Kaspersky Industrial CyberSecurity for Nodes, comúnmente abreviado como KICS for Nodes, es una solución de protección de terminales de grado industrial con funciones de detección y respuesta para los equipos de clase servidor de una red de automatización: servidores SCADA, servidores de historial, pasarelas y servidores de aplicaciones OT. Esta variante se gestiona de forma centralizada desde un Kaspersky Security Center local, en lugar de desde una consola en la nube, por lo que las políticas, los eventos y la telemetría permanecen dentro de la red de la planta.
Nueva licencia: «Base» es una licencia nueva, no una renovación ni un cambio de versión.
Consola local: las políticas y los eventos permanecen dentro de la red de la planta.
Compatibilidad con versiones heredadas de Windows: protege las versiones antiguas de Windows Server que aún se utilizan en las líneas de producción.
Bajo impacto en los procesos: uso de recursos ajustable y configuración predeterminada no intrusiva.
Auditoría de cumplimiento OVAL: comprobaciones de vulnerabilidades y configuración según las definiciones OVAL publicadas.
Compatibilidad con proveedores de automatización: más de 200 certificados de compatibilidad con soluciones de proveedores de automatización.
Se trata de un producto de OT, por lo que el factor decisivo no es el número de empleados, sino si se gestiona una red de automatización con nodos de clase servidor y ya se utiliza Kaspersky Security Center. La tabla muestra con qué frecuencia se aplica cada factor a una empresa de ese tamaño.
| Requisito | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentación de informes en Suiza | Por sector | Por sector | ✓ |
| NIS 2 en la Unión Europea | ✕ | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | Ocasional | ✓ | ✓ |
| Kaspersky Security Center ya está en funcionamiento | Poco frecuente | Parcial | ✓ |
| Este producto se adapta a | Limitado | ✓ | ✓ |
La Ley de Seguridad de la Información (ISG) está en vigor desde el 1 de enero de 2024, y las disposiciones complementarias sobre la obligación de notificación entraron en vigor el 1 de abril de 2025; se aplican a los operadores de infraestructuras críticas, como los proveedores de energía, las empresas de suministro de agua, los operadores de transporte y los hospitales, no a todas las empresas industriales. Los operadores afectados deben notificar un ciberataque significativo a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, lo que en la práctica significa poder determinar en el plazo de un día qué ha sido objeto del ataque y cuál ha sido su alcance. El componente EDR da soporte precisamente a esa parte: recopila datos de telemetría de los terminales, reconstruye la ruta de propagación del ataque y marca con la fecha y la hora la cadena de detección, de modo que el primer informe se basa en los eventos registrados y no en el recuerdo del operador. Lo que no cubre es el acto de notificación en sí mismo, el aspecto relativo a la red OT, que requiere KICS for Networks, ni la obligación de la organización de decidir si un incidente es lo suficientemente significativo como para ser notificado. Esta descripción no constituye asesoramiento jurídico; para aclarar si la obligación de notificación se aplica a su organización, debe consultar a un especialista cualificado.
Ningún producto de seguridad garantiza el cumplimiento de la Directiva NIS 2, ya que esta se dirige a la organización y a su dirección, no a un software concreto. La Directiva NIS 2 exige medidas en categorías que incluyen el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio y las copias de seguridad, la seguridad de la cadena de suministro, la gestión de vulnerabilidades, la ciberhigiene básica y la formación, la criptografía, el control de acceso y la autenticación multifactorial. Este producto contribuye de manera concreta a dos de esas categorías: la gestión de incidentes, a través de la detección, la telemetría y las acciones de respuesta en los nodos de servidor, y la gestión de vulnerabilidades, mediante la auditoría basada en OVAL que comprueba la configuración de los nodos y las vulnerabilidades conocidas. No aporta nada en cuanto a la continuidad del negocio y las copias de seguridad, la criptografía, la autenticación multifactorial, la formación del personal o la gobernanza de la cadena de suministro, aspectos que requieren productos o procesos independientes. Considéralo como una prueba para la capa de terminales del requisito de gestión de incidentes, no como una cobertura del conjunto de requisitos.
Actualmente están en vigor dos medidas oficiales relativas al proveedor. La Oficina Federal de Seguridad de la Información de Alemania (BSI) ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022 y recomienda sustituirlo por productos alternativos; la BSI afirma que no realizó ninguna evaluación de los productos de Kaspersky ajenos a esa gama de antivirus, y la advertencia seguía vigente y era objeto de impugnación por parte de Kaspersky en 2026. En Estados Unidos, el Departamento de Comercio emitió una resolución definitiva el 20 de junio de 2024 que prohibía la celebración de nuevos acuerdos con personas estadounidenses a partir del 20 de julio de 2024 y, a partir del 29 de septiembre de 2024, prohibía las actualizaciones de firmas y del código fuente, así como el funcionamiento de la Red de Seguridad de Kaspersky en sistemas estadounidenses. La propia postura de Kaspersky es que la advertencia alemana no está justificada y no se basó en un análisis técnico objetivo de los riesgos que conlleva el uso de su software. Estos hechos independientes y verificados no se ven afectados por estas medidas: los datos sobre amenazas enviados por los usuarios europeos se procesan en dos centros de datos de Zúrich, el sistema de gestión de la seguridad de la información que cubre dicha infraestructura cuenta con la certificación ISO/IEC 27001:2022 y el proveedor posee más de 200 certificados de compatibilidad con proveedores de automatización. En la práctica, esto cobra mayor importancia si se suministra al sector público alemán o estadounidense, si el grupo cuenta con entidades en EE. UU. o si los requisitos de la cadena de suministro de los clientes excluyen a los proveedores sujetos a una advertencia de una autoridad nacional; para un operador industrial puramente suizo sin ese tipo de exposición, se trata más bien de un aspecto documental que de un obstáculo.
Sí, en las secciones de terminales y nodos OT, pero en absoluto en otras muchas. Responde a preguntas sobre la protección contra malware de los servidores de producción, las listas de aplicaciones permitidas, el control de soportes extraíbles y dispositivos, la gestión del cortafuegos del host, la integridad de los archivos y la supervisión del registro, la cobertura de detección y respuesta en terminales, las medidas de respuesta ante incidentes a disposición del equipo de seguridad, y la auditoría de vulnerabilidades y configuraciones según las definiciones OVAL. No responde a preguntas sobre copias de seguridad y restauración, pruebas de recuperación ante desastres, cifrado de discos o archivos, autenticación multifactorial, gestión de parches de terceros, gestión de dispositivos móviles, seguridad del correo electrónico ni supervisión del tráfico de red OT, y tampoco emite una certificación sobre el país de origen del proveedor, lo cual se está convirtiendo cada vez más en un elemento propio de los cuestionarios. La forma más económica de subsanar las carencias en el ámbito de la tecnología operativa suele ser permanecer en la misma familia de productos e incorporar KICS for Networks para la capa de red, en lugar de introducir un segundo proveedor con una segunda consola; sin embargo, las copias de seguridad, el cifrado y la aplicación de parches no tienen equivalente en esta familia y deben contratarse por separado.
La única diferencia decisiva es la investigación: la variante EDR convierte el agente en un sensor de terminal que almacena datos de telemetría, busca indicadores de compromiso y reconstruye cómo se propagó un incidente, mientras que la variante básica bloquea y genera informes, pero no proporciona ese historial posteriormente. Ambas variantes protegen los mismos nodos de servidor con los mismos componentes de protección y control, y ambas se gestionan desde la misma consola, por lo que no se trata de una decisión basada en el nivel de protección. Elige la variante EDR si tienes que explicar un incidente a posteriori, ya sea ante una autoridad, una aseguradora o un auditor de un cliente. Elige la variante básica si lo único que necesitas es el bloqueo de malware en el nodo y nadie te va a pedir que reconstruyas una cronología de los hechos. Ten en cuenta que la funcionalidad EDR se incluye en el mismo agente y no requiere ningún dispositivo adicional en la planta de producción.
| Capacidad | Server Enterprise | Servidor EDR Enterprise |
|---|---|---|
| Protección de archivos en tiempo real | ✓ | ✓ |
| Control de aplicaciones y dispositivos | ✓ | ✓ |
| Comprobación de la integridad de proyectos PLC | ✓ | ✓ |
| Telemetría y análisis de indicadores de compromiso (IoC) | ✕ | ✓ |
| Análisis de la ruta de propagación de los ataques | ✕ | ✓ |
| Acciones de respuesta entre puntos finales | ✕ | ✓ |
| Disponible para personas de EE. UU. | ✕ | ✕ |
Existe una limitación regional estricta: desde el 29 de septiembre de 2024, el proveedor no podrá suministrar actualizaciones de firmas o del código fuente a personas de EE. UU., y la Red de Seguridad de Kaspersky no podrá funcionar en sistemas estadounidenses, por lo que este producto no es una opción viable para una planta situada en Estados Unidos ni para un grupo cuya seguridad de OT se administre desde allí. La cobertura también es más limitada de lo que sugiere el nombre de la familia en tres aspectos: solo concede licencias para nodos de clase servidor, por lo que las IHMs y las estaciones de trabajo de ingeniería necesitan la variante Workstation; es una aplicación para Windows, por lo que los nodos industriales que funcionan con Linux necesitan el producto independiente KICS for Linux Nodes; y protege el nodo, no la conexión, por lo que el análisis del tráfico de red de la tecnología operativa (OT) requiere KICS for Networks. La compra adicional más habitual es la propia infraestructura de gestión, ya que Kaspersky Security Center y su Network Agent se implementan por separado y el Network Agent no forma parte de este kit de distribución. Por último, este producto no incluye copia de seguridad, cifrado de disco ni gestión de parches de terceros, lo que suele sorprender a los compradores que provienen de una suite general de TI para terminales.
Sí, y esta es una de las principales razones por las que existe el producto. Los nodos que funcionan con versiones tan antiguas como Windows XP SP2 y Windows Server 2003 pueden gestionarse a través de Kaspersky Security Center, aunque esos sistemas concretos requieren una versión anterior de Network Agent en lugar de la actual.
El fabricante menciona los modelos Siemens SIMATIC S7-300, S7-400, S7-400H, S7-1200 y S7-1500, SIPROTEC 4, Schneider Electric Modicon M340 y M580, dispositivos CODESYS V3 y Fastwel CPM723-01. Si sus controladores no figuran en esa lista, el resto de las medidas de protección seguirán siendo aplicables, pero la comprobación de la integridad del proyecto no se llevará a cabo.
Los archivos sospechosos y maliciosos que los productos envían a la Red de Seguridad de Kaspersky procedentes de usuarios europeos se procesan en dos centros de datos situados en Zúrich, Suiza. El sistema de gestión de la seguridad de la información que abarca dicha infraestructura cuenta con la certificación ISO/IEC 27001:2022, un dato que conviene tener en cuenta cuando, en una auditoría de clientes, se pregunte dónde sale del país la telemetría de seguridad.