¿Cuáles son las principales ventajas de Kaspersky Industrial CyberSecurity for Nodes Workstation Enterprise Base?
Gestión centralizada: políticas y tareas a través de Kaspersky Security Center.
Terminales industriales: protege las interfaces hombre-máquina (HMI) y las estaciones de trabajo de ingeniería en redes ICS.
Política de denegación por defecto: Applications Launch Control bloquea los ejecutables no autorizados.
Control de dispositivos: regula las conexiones de USB y unidades extraíbles.
Integridad de los PLC: comprueba que no haya cambios no autorizados en los proyectos de los controladores.
Nota importante: los nodos EDR y Linux requieren licencias independientes.
Protección de archivos en tiempo real: analiza los archivos al acceder a ellos, con Anti-Cryptor contra el cifrado remoto.
Control de inicio de aplicaciones: las reglas de denegación por defecto limitan qué ejecutables pueden iniciarse.
Control de dispositivos: regula los dispositivos USB y otros dispositivos externos según la política establecida.
Comprobación de la integridad de proyectos de PLC: verifica los proyectos de los controladores comparándolos con un estado de referencia almacenado.
Inspección del sistema: monitor de integridad de archivos, monitor de acceso al registro e inspección de registros.
Importante: EDR es un nivel de licencia independiente de KICS for Nodes.
Kaspersky Industrial CyberSecurity for Nodes es el agente para terminales Windows de la plataforma KICS, y la licencia Workstation cubre estaciones de operador, HMI y estaciones de trabajo de ingeniería, en lugar de servidores SCADA. Se gestiona de forma centralizada desde Kaspersky Security Center, la misma consola local que se utiliza para otros productos empresariales de Kaspersky, y «Base» significa una nueva licencia, en lugar de una renovación o una actualización cruzada de una ya existente.
Compatibilidad con versiones antiguas de Windows: cubre sistemas integrados y de IoT que siguen en funcionamiento en líneas de producción.
Compatibilidad con ICS: diseñado para su uso junto con SCADA, PLC y DCS.
Escáner portátil: inspecciona nodos aislados desde una unidad extraíble preparada.
Bloqueador de ataques de red: detiene los escaneos de puertos, los ataques de fuerza bruta y el tráfico de exploits.
Gestión del cortafuegos de Windows: aplica las reglas del cortafuegos del host y bloquea los cambios locales.
Informes de estado de SCADA: Kaspersky Security Gateway reenvía el estado de la protección a SCADA.
El factor decisivo no es el número de empleados, sino si se gestionan salas de control o estaciones de trabajo de ingeniería basadas en Windows en las que no se puede instalar un producto estándar para terminales de oficina sin poner en riesgo el proceso. Los pequeños talleres con una única IHM no gestionada no suelen justificar la adquisición de la consola de gestión; a partir de unos pocos nodos, el control centralizado de políticas se convierte en el motivo para adquirirlo.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentar informes en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | ✕ | Por sector | Por sector |
| Cuestionario de seguridad de grandes clientes | Aumento | ✓ | ✓ |
| de nodos HMI de Windows o de ingeniería en las instalaciones | A menudo | ✓ | ✓ |
| Este producto se adapta | En parte | ✓ | ✓ |
Ningún producto de seguridad por sí solo cumple con la Ley de Seguridad de la Información revisada, ya que las obligaciones recaen sobre la organización y no sobre el software. La obligación de notificación se aplica a los operadores designados de infraestructuras críticas, que deben presentar un informe inicial sobre un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, lo que significa que la cuestión práctica es si se detectaría a tiempo un incidente en una estación de trabajo de la sala de control para poder notificarlo. Kaspersky Industrial CyberSecurity for Nodes lo facilita de tres formas concretas: File Integrity Monitor y Registry Access Monitor registran los cambios no autorizados en el nodo; Log Inspection evalúa los registros de eventos de Windows; y cada detección se envía a Kaspersky Security Center, donde puede recuperarse como un informe con fecha para el expediente de notificación. Lo que no hace es generar el informe, establecer un proceso de respuesta ante incidentes, supervisar el tráfico de red de tecnología operativa (OT) entre controladores ni cubrir los nodos Linux y la capa de red, para lo cual se necesitan productos adicionales y procedimientos internos. Determinar si su organización está sujeta a la obligación de notificación es una cuestión jurídica, y este texto no constituye asesoramiento jurídico.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2, ya que esta exige medidas de gestión de riesgos a nivel organizativo y responsabiliza a la dirección de las mismas. Las categorías de medidas que enumera incluyen el análisis de riesgos y las políticas de seguridad de los sistemas de información, la gestión de incidentes, la continuidad del negocio y las copias de seguridad, la seguridad de la cadena de suministro, la seguridad en la adquisición y el mantenimiento, la ciberhigiene y la formación, el control de acceso y la gestión de activos, y la autenticación multifactorial. Este producto contribuye a un subconjunto definido: protección contra malware y control de aplicaciones en terminales industriales, control de soportes extraíbles, supervisión de la integridad de archivos, del registro y de proyectos de PLC, y evidencia centralizada de la aplicación de las políticas. No aporta nada en materia de continuidad del negocio y copias de seguridad, evaluación de proveedores, formación del personal, criptografía, gestión de identidades o autenticación multifactorial, y no supervisa la propia red industrial. Los compradores de los sectores mencionados deben considerarlo como una medida más dentro de un sistema de gestión, no como un sustituto del mismo.
Hay dos posiciones oficiales relevantes y ambas siguen vigentes. La Oficina Federal Alemana de Seguridad de la Información ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022; la advertencia es una recomendación, no una prohibición de venta, y desde el 6 de diciembre de 2025 se ha emitido en virtud del artículo 13 de la Ley del BSI modificada. En Estados Unidos, la Oficina de Industria y Seguridad del Departamento de Comercio emitió en junio de 2024 una resolución definitiva que prohíbe la venta y reventa del software de Kaspersky, el suministro de actualizaciones de firmas y del código base, así como el funcionamiento de la Red de Seguridad de Kaspersky en sistemas estadounidenses desde el 29 de septiembre de 2024. Kaspersky rechaza ambas evaluaciones por no basarse en pruebas técnicas, destaca su Iniciativa Global de Transparencia, su Centro de Transparencia de Zúrich y el traslado del procesamiento de datos sobre amenazas de los usuarios europeos a dos centros de datos en Suiza, y ha presionado públicamente para que se retire la advertencia alemana. En Suiza, la BACS no ha emitido ninguna advertencia y ha declarado que no se le ha notificado ningún uso indebido del software de Kaspersky, al tiempo que ha confirmado que las oficinas federales ya no utilizan dicho software; los institutos de pruebas independientes han seguido incluyendo los productos de Kaspersky para terminales en pruebas comparativas, aunque dichas pruebas abarcan la gama de terminales de oficina y no el producto industrial. En la práctica, esto es más relevante para las licitaciones del sector público, para las empresas con una matriz alemana o con operaciones en Alemania, para las cadenas de suministro con puntos de contacto en EE. UU. y para cualquiera cuyos contratos con clientes contengan cláusulas sobre el origen del proveedor; para un fabricante suizo de capital privado que no cuente con tales cláusulas, puede que no tenga ninguna importancia.
Sí, para la sección de terminales, pero no para la mayor parte del resto. Responde a preguntas sobre la protección frente a malware de los terminales industriales, las listas blancas de aplicaciones, el control de soportes extraíbles y USB, la aplicación del cortafuegos del host, la supervisión de la integridad de archivos y claves del registro, y la gestión centralizada de políticas con acceso basado en roles; además, Kaspersky Security Center puede generar informes con fecha como prueba, en lugar de una garantía por escrito. No responde a preguntas sobre el estado de los parches de software de terceros, el cifrado de discos, las pruebas de copia de seguridad y restauración, la autenticación multifactorial, los dispositivos móviles, la seguridad del correo electrónico, la supervisión de redes OT ni la retención de registros más allá de lo que esté configurado en su consola. Tampoco ayuda con la cuestión del origen del proveedor, que aparece cada vez con más frecuencia en los cuestionarios de clientes del sector público o con exposición a EE. UU. Cuando estas carencias son relevantes, la opción más económica suele ser permanecer dentro de la misma familia: KICS for Networks cubre la capa de red OT, el nivel de licencia EDR cubre las pruebas de detección y respuesta, y Kaspersky Endpoint Security for Business cubre la gestión de parches y cifrado en el ámbito de la oficina, todo ello bajo una misma consola.
La diferencia decisiva radica en la detección y la respuesta: ni la licencia para estaciones de trabajo ni la de servidor incluyen EDR, que es un nivel de licencia independiente del mismo producto. Las licencias para estaciones de trabajo y para servidores difieren en el tipo de nodo que cubren, por lo que un servidor SCADA o un servidor de historial necesita una licencia de servidor, aunque el agente y los componentes sean los mismos. Las tres se gestionan desde Kaspersky Security Center, y el agente es el mismo paquete de instalación en todos los casos. La compra de licencias de estación de trabajo para servidores es el error más común a la hora de realizar pedidos en esta familia de productos.
| Funcionalidad | Estación de trabajo | Servidor | Nivel EDR |
|---|---|---|---|
| Cubre | Nodos HMI y de ingeniería | Servidores SCADA e industriales | Nodos más EDR |
| Componentes de protección y control | ✓ | ✓ | ✓ |
| Comprobación de la integridad de proyectos de PLC | ✓ | ✓ | ✓ |
| Análisis de causas raíz y medidas de respuesta | ✕ | ✕ | ✓ |
| Gestión en Kaspersky Security Center | ✓ | ✓ | ✓ |
Lo primero que hay que comprobar es la disponibilidad regional: la prohibición del Departamento de Comercio de EE. UU. ha bloqueado la venta, la reventa y la actualización del software de Kaspersky, así como el funcionamiento de la Kaspersky Security Network en Estados Unidos desde el 29 de septiembre de 2024, por lo que una empresa matriz suiza o de la UE no puede implantarlo en una planta estadounidense, mientras que la venta y las actualizaciones en Suiza y la Unión Europea no se ven afectadas. La cobertura de la plataforma es exclusiva para Windows; los nodos industriales de Linux requieren Kaspersky Industrial CyberSecurity for Linux Nodes, que es un producto independiente con su propia licencia, y los nodos de servidor requieren la licencia Server en lugar de esta. El producto cubre los terminales, no la red, por lo que el tráfico de conmutadores, la comunicación entre PLC y el descubrimiento pasivo de activos requieren KICS for Networks como complemento. Hay tres funciones que los compradores suelen dar por sentadas y que, sin embargo, no están incluidas: la gestión de parches de terceros, la gestión del cifrado de discos y la copia de seguridad o restauración del propio nodo, que en un entorno de tecnología operativa (OT) suele ser el componente que determina realmente cuánto tiempo permanece inactiva una línea tras un incidente.
Para el funcionamiento centralizado, sí. El agente cuenta con una consola de aplicación local para la configuración de un único nodo, pero las tareas de grupo y las políticas de grupo solo pueden crearse y aplicarse a través de Kaspersky Security Center, que usted mismo instala en sus propias instalaciones.
Sí, y esa es una de las principales razones por las que existe como producto independiente. Entre los sistemas compatibles se incluyen Windows XP SP2 y SP3, Windows 7 Embedded POSReady, Windows 8 y 8.1 Embedded Industry Professional y Windows 10 IoT Enterprise, aunque los sistemas más antiguos requieren versiones específicas del agente de red y algunas funciones, como el bloqueo de sesiones de red, están restringidas en Windows XP SP2.
No. Se trata de un producto para nodos industriales y la licencia se concede por cada nodo industrial protegido; los ordenadores de sobremesa de oficina, los portátiles y los servidores de correo electrónico se gestionan con Kaspersky Endpoint Security for Business, que comparte la misma consola de gestión.
Los archivos sospechosos y desconocidos enviados voluntariamente a la Kaspersky Security Network por usuarios europeos se procesan en dos centros de datos situados en Zúrich (Suiza), como parte de la Iniciativa de Transparencia Global. La participación en la Kaspersky Security Network es una configuración de política y puede desactivarse por completo para redes aisladas.