¿Cuáles son las principales ventajas de Kaspersky Industrial CyberSecurity for Nodes Workstation EDR Enterprise Base?
Gestión centralizada: todos los nodos se gestionan desde Kaspersky Security Center.
EDR industrial: telemetría, identificación de la causa raíz y respuesta en las estaciones de trabajo.
Controles de ICS: integridad de los dispositivos, del inicio de aplicaciones y de los proyectos de PLC.
Baja interferencia: no es necesario reiniciar el sistema para la instalación, actualización o mejora.
Compatibilidad con versiones anteriores: funciona en Windows XP SP2 y versiones posteriores.
Nota importante: los nodos de servidor y Linux requieren productos independientes.
Protección de terminales ICS: antimalware, anticriptadores y prevención de exploits para nodos Windows.
Agente EDR: telemetría, ruta de propagación de ataques y acciones de respuesta por nodo.
Control de aplicaciones y dispositivos: control de ejecución, reglas USB, gestión de Wi-Fi y cortafuegos.
Comprobación de la integridad de proyectos PLC: detecta cambios en proyectos de Siemens, Schneider Electric y CODESYS.
Gestión centralizada: políticas y tareas desde Kaspersky Security Center en las propias instalaciones.
Importante: solo para nodos de estación de trabajo; los servidores ICS y Linux necesitan licencias independientes.
Kaspersky Industrial CyberSecurity for Nodes Workstation EDR Enterprise es la capa de protección, detección y respuesta para terminales de la plataforma Kaspersky Industrial CyberSecurity, con licencia para nodos de clase de estación de trabajo de Windows, como paneles de operador, IHMs y estaciones de trabajo de ingeniería. Se gestiona de forma centralizada desde Kaspersky Security Center, que se ejecuta en su propia infraestructura, y la versión «Base» identifica una nueva licencia, en lugar de las variantes «Renewal» o «Cross-grade» del mismo producto.
Respuesta sin riesgo para los procesos: las acciones no afectan al proceso industrial sin la intervención del operador.
Causa raíz en cuestión de horas: la ruta de propagación del ataque sustituye a la reconstrucción manual de los registros tras los incidentes.
Análisis de indicadores de compromiso (IoC) en todos los terminales: un único indicador comprueba todos los nodos con licencia, en lugar de hacerlo de forma individual.
Implementación sin reinicio: instala, actualiza y mejora sin necesidad de reiniciar durante una ventana de mantenimiento.
Actualizaciones en entornos aislados: las bases de datos se pueden actualizar en redes sin acceso a Internet.
Compatibilidad con nodos heredados: funciona en equipos con Windows XP SP2 que siguen en producción.
El número de empleados no es el criterio adecuado en este caso. Lo que determina la idoneidad es si gestionas un entorno ICS o SCADA basado en Windows y si alguien de tu organización va a abrir y gestionar realmente las alertas EDR que genera.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Por sector | Por sector | ✓ |
| NIS 2 en la Unión Europea | Rara vez | ✓ | ✓ |
| Cuestionario de seguridad de grandes clientes | Rara vez | ✓ | ✓ |
| Personal disponible para clasificar las alertas del EDR | ✕ | Parcial | ✓ |
| Este producto se ajusta a | ✕ | Parcial | ✓ |
La obligación de notificación se aplica a los operadores de infraestructuras críticas, no a todas las empresas industriales: proveedores de energía y agua, operadores de transporte, autoridades cantonales y municipales, y determinados proveedores de hardware y software utilizados por dichos operadores. Desde el 1 de abril de 2025, la Ley de Seguridad de la Información revisada exige la presentación de un informe inicial a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas tras el descubrimiento de un ciberataque significativo, seguido de un informe completo en un plazo de 14 días, y el incumplimiento de la obligación de notificación es sancionable desde el 1 de octubre de 2025. El agente EDR contribuye al cumplimiento de ese plazo de una manera concreta: la telemetría recopilada y la trayectoria de propagación del ataque permiten a un equipo de OT determinar qué se ejecutó, en qué nodo y en qué orden, que es precisamente de lo que depende la decisión que debe tomarse en las primeras 24 horas. La supervisión de la integridad de los archivos, la inspección del registro de eventos de Windows y la comprobación de la integridad del proyecto del PLC aportan las pruebas que requiere el informe de seguimiento de 14 días. Lo que el producto no hace es decidir si un incidente es notificable, cubrir el aspecto de red de un ataque, abarcar servidores ICS o nodos Linux bajo esta licencia, ni supervisar nada fuera del horario laboral de su propio equipo. Esta descripción no constituye asesoramiento jurídico, y deberá aclararse con un asesor jurídico cualificado si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2, ya que esta impone obligaciones a la organización y a su órgano de dirección, no al software que adquiere. La NIS 2 exige medidas de gestión de riesgos en categorías definidas, entre las que se incluyen el análisis de riesgos y las políticas de seguridad de los sistemas de información, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la seguridad en la adquisición y el mantenimiento —incluida la gestión de vulnerabilidades—, la ciberhigiene básica, la criptografía, el control de acceso y la autenticación multifactorial. Este producto contribuye a la gestión de incidentes mediante la detección, la reconstrucción de la causa raíz y las acciones de respuesta documentadas en las estaciones de trabajo cubiertas; a la ciberhigiene, mediante el control del inicio de aplicaciones y las normas sobre dispositivos extraíbles; y a la gestión de vulnerabilidades mediante la auditoría de seguridad basada en OVAL, que identifica y notifica los puntos débiles, pero no los corrige. No aporta nada en materia de criptografía, control de acceso, autenticación multifactorial, continuidad del negocio, copias de seguridad o seguridad de la cadena de suministro, y cada una de estas áreas requiere una medida independiente. La detección a nivel de red y el inventario de activos de tecnología operativa (OT), que varias de estas categorías dan por sentados, proceden de Kaspersky Industrial CyberSecurity for Networks, un producto independiente que no forma parte de esta licencia.
El 20 de junio de 2024, el Departamento de Comercio de EE. UU., a través de su Oficina de Industria y Seguridad, emitió una resolución definitiva que prohíbe a Kaspersky realizar nuevas transacciones con personas de EE. UU. a partir del 20 de julio de 2024, y de proporcionar actualizaciones de firmas o del código fuente, así como de operar la Kaspersky Security Network en Estados Unidos a partir del 29 de septiembre de 2024. La reventa del software de Kaspersky o su integración en otros productos quedó prohibida a partir de esa misma fecha. Dicha resolución sigue vigente. La Oficina Federal Alemana de Seguridad de la Información lleva advirtiendo contra el uso de la protección antivirus de Kaspersky desde marzo de 2022 y ha confirmado que su advertencia sigue vigente tras las medidas estadounidenses; se trata de una recomendación, no de una prohibición de venta. No existe ninguna prohibición de venta en Suiza ni en la Unión Europea, donde los productos siguen vendiéndose y actualizándose. Kaspersky rechaza estas valoraciones por considerar que se basan en la situación geopolítica y no en pruebas de irregularidades en sus productos, y destaca su Iniciativa Global de Transparencia, que incluye instalaciones de tratamiento de datos y revisión del código fuente en Zúrich. Las medidas de las autoridades se basan en la jurisdicción del proveedor y en el riesgo que de ello se deriva, no en hallazgos publicados de código malicioso. En la práctica, esto es relevante si su grupo cuenta con una entidad o personal en EE. UU., si se presenta a licitaciones del sector público alemán o si sus clientes aplican normas de contratación que excluyen a los proveedores bajo jurisdicción rusa, algo habitual precisamente en las cadenas de suministro de infraestructuras críticas para las que se ha diseñado este producto. Ninguna edición del producto cambia este aspecto.
Sí, en lo que respecta a los aspectos relacionados con los terminales, y además planteará una cuestión que ningún producto puede resolver. Responde a preguntas sobre la protección contra malware para nodos de ICS, listas de aplicaciones permitidas, control de soportes extraíbles y Wi-Fi, gestión del cortafuegos del host, supervisión de la integridad de archivos y del registro, inspección del registro de eventos de Windows, gestión centralizada de políticas con acceso basado en roles en Kaspersky Security Center, y auditorías periódicas de vulnerabilidades y configuración según el contenido OVAL. También responde a la pregunta sobre detección y respuesta con algo concreto: telemetría por nodo, una ruta de ataque reconstruida y un registro de las medidas de respuesta adoptadas. No responde a preguntas sobre la supervisión de la red o el inventario de activos de OT, la gestión de parches, el cifrado de discos o soportes extraíbles, la autenticación multifactorial y la gestión de identidades, las copias de seguridad y la restauración, ni la supervisión continua fuera de su propio horario laboral; además, bajo esta licencia, no responde a preguntas sobre la cobertura de servidores ICS o nodos Linux. Tampoco resuelve la cuestión de la jurisdicción del proveedor y la exposición a sanciones descrita en la sección anterior. Para subsanar las lagunas técnicas, permanecer dentro de la misma familia suele ser la opción más económica: la licencia de nodo de servidor cubre los servidores ICS y SCADA, Kaspersky Industrial CyberSecurity para nodos Linux cubre Linux, y Kaspersky Industrial CyberSecurity para redes cubre la red y los elementos del inventario de activos. La supervisión continua debe resolverse con personal, ya sea mediante turnos propios o mediante un servicio gestionado.
La diferencia decisiva es el agente EDR: solo la variante EDR recopila telemetría de los puntos finales, por lo que solo esta te permite reconstruir cómo se desarrolló un incidente y ejecutar acciones de respuesta en el nodo desde la consola. Ambas variantes instalan los mismos componentes de protección y control, por lo que las capacidades de antimalware, control de ejecución de aplicaciones, control de dispositivos e integridad de proyectos PLC son idénticas. Elige la variante sin EDR si solo necesitas prevenir y bloquear, y la variante con EDR si además tienes que explicar posteriormente lo que ha ocurrido, que es lo que exigirá una obligación de notificación o una revisión de incidentes por parte del cliente. Ninguna de las variantes cubre los servidores ICS o SCADA, que se licencian por separado como nodos de servidor.
| Funcionalidad | Estación de trabajo | Estación de trabajo EDR |
|---|---|---|
| Protección contra malware y prevención de exploits | ✓ | ✓ |
| Inicio de aplicaciones y control de dispositivos | ✓ | ✓ |
| Comprobación de la integridad de proyectos de PLC | ✓ | ✓ |
| Telemetría de terminales y análisis de la causa raíz | ✕ | ✓ |
| Acciones de respuesta desde la consola | ✕ | ✓ |
| Análisis de indicadores de compromiso (IoC) en todos los terminales | ✕ | ✓ |
| Cobertura de servidores ICS y SCADA | ✕ | ✕ |
La limitación más importante es de carácter regional: en virtud de la prohibición del Departamento de Comercio de EE. UU., el producto no puede suministrarse ni actualizarse para personas de EE. UU., lo cual es relevante si su grupo industrial cuenta con una sede en EE. UU., una empresa matriz estadounidense o personal estadounidense en la red de la planta. La licencia cubre únicamente nodos Windows de tipo estación de trabajo, por lo que los servidores ICS y SCADA necesitan la licencia de nodo de servidor y los nodos Linux necesitan Kaspersky Industrial CyberSecurity para nodos Linux, lo que constituye, con diferencia, la causa más habitual de una compra posterior. La gestión centralizada requiere que usted mismo gestione Kaspersky Security Center, ya que no existe una consola en la nube alojada por el proveedor para este producto, por lo que alguien tiene que ser responsable de ese servidor y mantenerlo. El producto solo detecta los terminales, lo que significa que la detección de anomalías en la red, el análisis del tráfico y el inventario de activos de tecnología operativa (OT) provienen de Kaspersky Industrial CyberSecurity for Networks. No incluye gestión de parches, ni gestión del cifrado, ni protección para dispositivos móviles o correo electrónico, ni copias de seguridad, y tampoco se incluye ningún servicio de supervisión gestionado, por lo que cada alerta debe ser gestionada por su propio equipo.
Kaspersky incluye Siemens SIMATIC S7-300, S7-400, S7-400H, S7-1200 y S7-1500, así como SIPROTEC 4, Schneider Electric Modicon M340 y M580, dispositivos basados en CODESYS V3 y Fastwel CPM723-01. La comprobación detecta cambios en los proyectos de PLC utilizados en el sistema industrial, lo que permite detectar modificaciones de ingeniería no autorizadas.
Sí. Existe un modo de solo detección que permite ejecutar el agente en nodos sensibles y recopilar resultados antes de que se active cualquier regla de bloqueo. En combinación con la instalación modular, en la que se seleccionan únicamente los componentes deseados, esta es la forma habitual de introducir el producto en una línea en funcionamiento.