¿Cuáles son las principales ventajas del Kaspersky Industrial CyberSecurity Integration Agent?
Gestión centralizada: se configura y supervisa a través de Kaspersky Security Center.
Telemetría de hosts: envía datos sobre procesos, usuarios y conexiones al servidor de red.
Alertas enriquecidas: las detecciones de red se complementan con el contexto del host para agilizar la clasificación de incidencias.
Precisión de los activos: el estado de protección aparece en el mapa de red de KICS.
Auditoría de nodos: admite la auditoría de seguridad basada en agentes de los hosts industriales.
Nota importante: solo telemetría, sin acciones de respuesta remota ni de aislamiento.
Enlace del sensor de punto final: conecta los hosts de KICS for Nodes al servidor de KICS for Networks.
Transferencia de telemetría del host: aplicaciones en ejecución, usuarios conectados y comunicaciones de red del host.
Reenvío de eventos: los eventos de seguridad de KICS for Nodes llegan a la consola de red.
Enriquecimiento de activos: atributos del dispositivo y estado de protección mostrados en el mapa de red.
Informes de antivirus de terceros: informa al servidor sobre las herramientas antivirus de terceros instaladas.
Importante: no dispone de consola propia; requiere KICS for Nodes y KICS for Networks.
El Integration Agent es el componente con licencia que convierte un host industrial en el que ya se ejecuta Kaspersky Industrial CyberSecurity for Nodes en un sensor de punto final para el servidor de Kaspersky Industrial CyberSecurity for Networks. No dispone de interfaz propia y se implementa y configura de forma centralizada desde Kaspersky Security Center, donde esta función de integración la desempeñaba anteriormente Kaspersky Endpoint Agent.
Clasificación más rápida de incidentes: las alertas de red llegan con el contexto del proceso y del usuario.
Menos puntos ciegos: los hosts protegidos aparecen automáticamente en el mapa de activos de OT.
Auditoría basada en agentes: admite la auditoría de nodos sin necesidad de una copia del tráfico procedente de los conmutadores.
Una única pila de un proveedor: reutiliza la ruta de implementación existente de Kaspersky Security Center.
Bajo riesgo de cambios: añade supervisión sin alterar la configuración del sistema de control.
Tipo de licencia básica: se trata de una nueva adquisición, en lugar de una renovación o una actualización cruzada.
No se trata de un punto de partida para un primer proyecto de seguridad de OT. Solo aporta valor cuando ambos componentes de la plataforma ya están instalados: KICS for Nodes en los hosts industriales y un servidor KICS for Networks que recopile las alertas. Esa combinación es habitual en plantas de fabricación, empresas de suministro de energía y agua, y grandes operadores de plantas con una función dedicada de supervisión de la tecnología operativa (OT), y rara vez se da en un pequeño taller.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Por sector | Por sector | ✓ |
| NIS 2 en la Unión Europea | ✕ | Por sector | ✓ |
| Cuestionario de seguridad de los grandes clientes | Ocasional | ✓ | ✓ |
| KICS para nodos y KICS para redes ya en funcionamiento | ✕ | Parcial | ✓ |
| Este producto es adecuado para | ✕ | Parcial | ✓ |
La Ley de Seguridad de la Información revisada obliga a los operadores de infraestructuras críticas en Suiza —entre los que se incluyen los proveedores de energía y agua, los operadores de transporte y determinados proveedores industriales— a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. Dicha notificación debe indicar qué ha ocurrido, cuándo se detectó y qué sistemas se han visto afectados, y aquí es donde entra en juego el Integration Agent: los nombres de los procesos, los usuarios conectados y las comunicaciones de red del host que transmite convierten una simple alerta de red en la consola de KICS for Networks en un incidente que un ingeniero puede describir con precisión. No redacta el informe, no decide si procede presentar un informe ni almacena las pruebas por sí mismo, ya que el almacenamiento y la conservación de eventos son funciones del servidor de KICS for Networks y no del agente. Además, no detecta nada fuera de los hosts en los que está instalado, por lo que la TI de la oficina, los servicios en la nube, el acceso de mantenimiento remoto y los dispositivos de campo no gestionados quedan sin cubrir y requieren un registro independiente. Este texto no constituye asesoramiento jurídico, y la evaluación de sus propias obligaciones de notificación debe realizarse con el apoyo de un asesor jurídico cualificado.
Ningún producto de software garantiza que una empresa cumpla con la Directiva NIS 2, ya que la directiva se centra en la organización y sus procesos, y no en una herramienta concreta. La NIS 2 exige a las entidades esenciales e importantes que adopten medidas de gestión de riesgos que abarquen la gestión de incidentes, la supervisión y el registro de la seguridad, la continuidad del negocio, la seguridad de la cadena de suministro, el control de acceso y la formación del personal, y que notifiquen los incidentes significativos a las autoridades competentes dentro de los plazos establecidos. El Integration Agent da soporte a dos de esas categorías de manera concreta: envía datos de supervisión a nivel de host a la capa de detección de la red y reduce el tiempo necesario para reconstruir qué efectos tuvo un evento detectado en el equipo afectado. No aporta nada en materia de continuidad del negocio, copias de seguridad y restauración, control de acceso, gestión de proveedores, formación o documentación sobre gobernanza, y no realiza por sí mismo la notificación. Los compradores deben considerarlo como un elemento de supervisión dentro de un sistema de gestión más amplio, y no como una medida que, por sí sola, cumpla con un requisito de la directiva.
La Oficina Federal Alemana de Seguridad de la Información emitió una advertencia pública contra el software antivirus de Kaspersky el 15 de marzo de 2022 y ha confirmado desde entonces que la advertencia sigue siendo válida, al tiempo que ha declarado que no dispone de base jurídica para imponer una prohibición. En Estados Unidos, la Oficina de Industria y Seguridad del Departamento de Comercio emitió una resolución definitiva en junio de 2024 que prohibía las nuevas ventas a partir del 20 de julio de 2024 y, a partir del 29 de septiembre de 2024, el envío de actualizaciones de firmas y del código base, así como el funcionamiento de la Red de Seguridad de Kaspersky en sistemas estadounidenses. Kaspersky rechaza estas evaluaciones, las califica de motivadas por razones políticas más que técnicas, destaca su Iniciativa Global de Transparencia y el traslado del tratamiento de datos de varios mercados a Suiza, y ha cuestionado públicamente la advertencia alemana. Suiza ha adoptado una postura diferente: el organismo federal de ciberseguridad, ahora denominado Oficina Federal de Ciberseguridad, ha declarado que no se le ha notificado ningún uso indebido del software de Kaspersky y no ha emitido ninguna advertencia, al tiempo que señala que la elección del producto y la evaluación de riesgos asociada corresponden a cada organización. Los resultados de laboratorios independientes sobre los productos de detección de Kaspersky, publicados por AV-TEST y AV-Comparatives, no se ven afectados por estas medidas administrativas y siguen publicándose. En la práctica, esto es especialmente relevante para los contratos del sector público, para los proveedores de las autoridades alemanas y de los operadores de infraestructuras críticas, y para las empresas cuyos clientes imponen cláusulas de país de origen en el software de seguridad; para un fabricante suizo de capital privado que no tenga tales cláusulas, se trata más bien de una cuestión de documentación que de un obstáculo.
En parte, y solo para un conjunto limitado de aspectos. Ofrece una respuesta fundamentada a preguntas sobre la recopilación de telemetría de los terminales, el reenvío de eventos de seguridad a un sistema de monitorización central, el inventario de activos de los hosts industriales protegidos y si el estado de protección de las máquinas OT es visible de forma centralizada. No responde a nada relacionado con la capacidad de respuesta, ya que, dentro de la integración de KICS for Networks, el agente solo transfiere datos y no realiza respuestas remotas, aislamiento de hosts ni análisis de indicadores de compromiso (IOC); por lo tanto, a una pregunta del cuestionario que pregunte si se puede aislar un host comprometido, la respuesta seguirá siendo «no». Tampoco aborda los aspectos relacionados con las copias de seguridad y la restauración, la gestión de parches y vulnerabilidades, el cifrado de discos, la autenticación multifactorial, la seguridad del correo electrónico, los períodos de retención de registros y la gestión de proveedores, todos los cuales son productos o procesos independientes. Cuando la falta de capacidad de respuesta es el factor limitante, la opción más económica suele ser la variante EDR dentro de la misma familia Kaspersky Industrial CyberSecurity, en lugar de añadir el agente de un segundo proveedor a los mismos hosts industriales, ya que un segundo agente en un servidor HMI o SCADA conlleva su propio esfuerzo de pruebas de compatibilidad.
La diferencia decisiva radica en lo que ocurre tras una detección. El Integration Agent básico es un sensor unidireccional: envía la telemetría del host y los eventos de KICS for Nodes al servidor de KICS for Networks y su función termina ahí. La variante EDR se comercializa como una licencia independiente dentro de la solución Kaspersky Industrial CyberSecurity Endpoint Detection and Response, y es la opción que debe elegirse cuando el equipo de seguridad necesita actuar sobre un host desde la consola, en lugar de limitarse a observarlo. Ambas se ofrecen como licencias «Base», «Renovación» y «Cross-grade», por lo que un cambio posterior entre ellas es una decisión de licencia más que una nueva implementación. Confirma con Kaspersky el alcance exacto de la respuesta para tu versión de la plataforma antes de realizar el pedido, ya que depende de qué componentes de KICS estén instalados.
| Funcionalidad | Agente de integración | Agente de integración EDR |
|---|---|---|
| Telemetría del host a KICS para redes | ✓ | ✓ |
| Eventos de KICS para nodos reenviados | ✓ | ✓ |
| Auditoría de nodos basada en agentes | ✓ | ✓ |
| Respuesta remota y aislamiento de hosts | ✕ | Con licencia EDR |
| Función prevista | Supervisión | Detección y respuesta |
La restricción regional más evidente afecta a Estados Unidos: la propia documentación de Kaspersky indica que la funcionalidad de actualización —incluidas las actualizaciones de firmas antivirus y del código base— y la funcionalidad de Kaspersky Security Network no están disponibles en el software en EE. UU., de acuerdo con la resolución de la Oficina de Industria y Seguridad. Para los compradores de Suiza y la Unión Europea, el producto está disponible y se actualiza con normalidad, pero las empresas con filiales en EE. UU. o con proveedores de servicios con sede en EE. UU. deben comprobar dónde se encuentran físicamente los hosts protegidos antes de realizar el pedido. La segunda limitación es funcional: dentro de la integración de KICS for Networks, el agente solo transfiere datos de telemetría, por lo que las acciones de respuesta, el aislamiento de red y el análisis de indicadores de compromiso (IOC) no forman parte de ella, y esa es la razón más frecuente para una compra posterior. En tercer lugar, se trata de un componente dependiente y no de un producto independiente, por lo que, sin KICS for Nodes en el host y un servidor KICS for Networks accesible, no realiza ninguna función. Por último, la cobertura de la plataforma depende del producto para terminales al que se acopla: los hosts industriales basados en Windows están cubiertos por KICS for Nodes, mientras que los hosts Linux requieren Kaspersky Industrial CyberSecurity for Linux Nodes.
No. La detección de malware, el control del inicio de aplicaciones, el control de dispositivos y la supervisión de la integridad de los archivos provienen de Kaspersky Industrial CyberSecurity for Nodes, instalado en la misma máquina. El agente de integración solo añade visibilidad de esa máquina en la consola de red, nada más.
«Base» identifica una nueva licencia, en lugar de una ampliación de una ya existente. El mismo componente también se ofrece como licencia de renovación, que prorroga un derecho ya existente, y como licencia de cambio de línea de productos para pasar de otra línea de productos de Kaspersky.
No se instala ninguna consola independiente. La implementación y la configuración se realizan a través de Kaspersky Security Center, y los datos recopilados se visualizan en la interfaz web de Kaspersky Industrial CyberSecurity for Networks.