¿Cuáles son las principales ventajas del complemento «Kaspersky Managed Detection and Response Optimum»?
Consola central: se gestiona desde Kaspersky Security Center y el portal MDR.
Centro de operaciones de seguridad (SOC) gestionado: los analistas de Kaspersky supervisan su telemetría las 24 horas del día.
Búsqueda automatizada: las detecciones utilizan más de 700 indicadores de ataque propios.
Respuesta guiada: los analistas proponen medidas, pero su equipo mantiene el control final.
Sin infraestructura: el servicio no requiere servidores locales adicionales.
Nota importante: no incluye protección para terminales; se requiere el producto básico.
Supervisión del SOC las 24 horas del día: los analistas de Kaspersky revisan su telemetría de seguridad día y noche.
Búsqueda automatizada de amenazas: detecciones basadas en más de 700 indicadores de ataque propios.
Clasificación de alertas: los analistas validan y priorizan las alertas antes de que su equipo las vea.
Respuesta guiada y remota: escenarios de respuesta gestionados por Kaspersky o por sus propios administradores.
Consola web de MDR: incidentes, estado de los activos y conclusiones de los analistas, todo en un mismo lugar.
Importante: no se incluye protección para terminales ni el componente EDR Optimum.
Kaspersky MDR Optimum es un servicio de suscripción en el que el centro de operaciones de seguridad propio de Kaspersky supervisa la telemetría que ya generan sus agentes de Kaspersky existentes, gestionados a través de Kaspersky Security Center junto con la consola web de MDR. Kaspersky comercializa este mismo modelo de supervisión gestionada para empresas medianas dentro del paquete Kaspersky Next MXDR Optimum, por lo que los compradores que comparen ofertas se encontrarán con ambos nombres.
No es necesario crear un SOC: cobertura nocturna y durante los fines de semana sin necesidad de contratar analistas por turnos.
Menos falsas alarmas: el servicio se adapta a su entorno a lo largo de varias semanas.
Contención más rápida: los hosts se pueden aislar y los procesos detenerse de forma remota.
Utiliza los agentes existentes: la telemetría procede del software de Kaspersky que ya se encuentra en sus terminales.
Informes escritos de incidentes: los informes de los analistas alimentan sus archivos internos de informes y auditorías.
Sin servidores adicionales: el servicio no requiere infraestructura local adicional.
El factor decisivo no es el número de empleados. Lo importante es si hay alguien en su organización que revise las alertas de seguridad a las tres de la madrugada y si una alerta detectada a esa hora daría lugar a una decisión. Las empresas con un centro de operaciones de seguridad interno consolidado suelen necesitar menos este servicio que aquellas cuyo departamento de TI se compone de un solo administrador o de un proveedor externo.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | A menudo |
| Cuestionario de seguridad de grandes clientes | A veces | A menudo | Estándar |
| Supervisión de alertas fuera del horario de oficina | Sin personal | Sin personal | A menudo interno |
| Este producto se adapta a | ✓ | ✓ | Parcial |
La Ley de Seguridad de la Información revisada obliga a los operadores de infraestructuras críticas en Suiza a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, y la mayoría de las pequeñas y medianas empresas ajenas a esos sectores no están sujetas a dicha ley. Lo más complicado de esa obligación no es el formulario, sino detectar el ataque y saber a tiempo qué ha ocurrido para poder describirlo. Kaspersky MDR Optimum le ayuda directamente en esto: los analistas detectan y clasifican el incidente las 24 horas del día y le entregan un informe escrito sobre los activos afectados y la actividad del atacante, que puede utilizar como base para un primer informe. Lo que no hace es presentar ningún documento en su nombre, decidir si su organización está sujeta a dicha obligación ni cubrir los sistemas que no ejecutan software de Kaspersky compatible, y tampoco genera ninguna plantilla de informe que se ajuste al formulario del BACS. Tampoco sustituye al proceso interno que debe determinar, en el plazo de esas 24 horas, quién realiza la notificación y con qué autoridad. Este texto es información sobre el producto y no constituye asesoramiento jurídico.
Ningún producto garantiza que una empresa cumpla con la Directiva NIS 2, ya que esta se centra en la gestión de riesgos organizativos, no en las características del software. La Directiva NIS 2 exige medidas en categorías como la gestión de incidentes, la notificación de incidentes a la autoridad competente, la continuidad del negocio, la seguridad de la cadena de suministro y la evaluación de la eficacia de dichas medidas. Kaspersky MDR Optimum contribuye a la gestión de incidentes y a la fase de detección y análisis de la que depende la notificación, y las conclusiones escritas de sus analistas respaldan la revisión de la eficacia. No contribuye en absoluto a la planificación de la continuidad del negocio, las copias de seguridad, la evaluación de proveedores, la gestión de accesos, la formación del personal ni a la documentación sobre gobernanza que exige la directiva. Los plazos de notificación siguen siendo responsabilidad suya, y la aplicación a nivel nacional varía entre los distintos Estados miembros.
En junio de 2024, el Departamento de Comercio de EE. UU., a través de su Oficina de Industria y Seguridad, emitió una resolución definitiva que prohíbe a Kaspersky suministrar productos o servicios antivirus y de ciberseguridad en Estados Unidos o a ciudadanos estadounidenses; las ventas y las actualizaciones se interrumpieron el 29 de septiembre de 2024, y la prohibición sigue en vigor. La Oficina Federal Alemana de Seguridad de la Información publicó una advertencia en marzo de 2022 en la que recomendaba la sustitución de los productos de Kaspersky, lo cual es una recomendación y no una prohibición de venta. Algunos países europeos restringen el uso de Kaspersky en la contratación pública sin limitar la venta comercial. Kaspersky rechaza las acusaciones, afirma que nunca ha colaborado con ningún gobierno en actividades de ciberespionaje y ha ofrecido una revisión independiente por parte de terceros de su código y sus actualizaciones; los datos sobre amenazas de los clientes europeos se procesan en dos centros de datos de Zúrich desde el traslado en el marco de la Iniciativa de Transparencia Global. Los resultados de las pruebas de laboratorio independientes sobre el rendimiento de la detección son un asunto aparte y no se ven afectados por estas decisiones. En la práctica, esto te afecta si vendes a clientes de EE. UU., trabajas bajo una cláusula de la cadena de suministro que especifique el país de origen, te presentas a licitaciones del sector público o respondes a cuestionarios que pregunten por el origen de tus proveedores de seguridad; para una empresa suiza o de la UE que no se vea expuesta a ninguna de estas situaciones, los productos siguen estando disponibles y cuentan con soporte técnico.
Sí, para un bloque específico de preguntas, y conviene saber exactamente cuáles son. Responde a las preguntas sobre la supervisión de seguridad 24/7, sobre quién realiza la clasificación de alertas, sobre la detección y el análisis documentados de incidentes, sobre la búsqueda de amenazas y sobre si los resultados de los incidentes se registran por escrito, ya que un SOC externo designado constituye una respuesta más sólida en este contexto que un proceso interno que solo existe sobre el papel. No responde a preguntas sobre pruebas de copia de seguridad y restauración, gestión de vulnerabilidades y parches, cifrado de discos, control de acceso y cuentas con privilegios, formación en concienciación sobre seguridad para el personal, pruebas de penetración ni sobre un sistema de gestión de la seguridad de la información certificado según una norma. Tampoco responde a la pregunta sobre los períodos de retención de registros en sistemas que no son de Kaspersky, ya que el servicio lee la telemetría de los productos de Kaspersky compatibles, no de fuentes de registros arbitrarias de terceros. Para subsanar la parte técnica de esas carencias, una edición superior de la misma familia suele ser la opción más económica que añadir un segundo proveedor: la gestión de parches, la gestión del cifrado y la evaluación de vulnerabilidades se incluyen en Kaspersky Next EDR Optimum, mientras que la correlación más amplia entre fuentes se encuentra en Kaspersky Next XDR Expert. Los aspectos organizativos, la formación y el sistema de gestión no se pueden adquirir en absoluto como software.
La diferencia decisiva radica en quién lleva a cabo la búsqueda de amenazas. En MDR Optimum, la búsqueda de amenazas está automatizada: las detecciones provienen de los indicadores de ataque propios de Kaspersky aplicados a la telemetría en tiempo real e histórica, y los analistas del SOC validan e investigan posteriormente lo que revelan dichas reglas. En MDR Expert, los cazadores de amenazas humanos trabajan con su infraestructura específica y buscan técnicas de los atacantes que ninguna regla existente detecte; cuando encuentran una, el indicador resultante se añade a ambos niveles. MDR Expert incluye todo lo que ofrece Optimum y está dirigido a organizaciones que ya cuentan con personal de seguridad y desean delegar la clasificación e investigación de amenazas en lugar de ocuparse de ello ellas mismas.
| Funcionalidad | MDR Optimum | MDR Expert |
|---|---|---|
| Supervisión del SOC las 24 horas del día | ✓ | ✓ |
| Búsqueda automatizada de amenazas basada en indicadores de ataque | ✓ | ✓ |
| Búsqueda dirigida por personas de técnicas desconocidas | ✕ | ✓ |
| Escenarios de respuesta guiados y remotos | ✓ | ✓ |
| Adecuado para equipos con personal de seguridad propio | No es necesario | Se da por supuesto |
Se trata de un complemento y no de un producto independiente: requiere una licencia válida de un producto base de Kaspersky compatible y no añade ningún componente de protección propio, por lo que un terminal sin agente de Kaspersky no genera datos de telemetría y permanece invisible para el servicio. Las fuentes de telemetría se limitan al software de Kaspersky compatible, incluyendo Kaspersky Endpoint Security para Windows, Linux y Mac, Kaspersky Security para Windows Server, Kaspersky Security para Virtualización (Light Agent), Kaspersky Endpoint Detection and Response y Kaspersky Anti Targeted Attack, lo que significa que no se tienen en cuenta los cortafuegos, los dispositivos de red ni los servicios en la nube de otros proveedores. El complemento MDR no incluye el componente EDR Optimum, y ambos no pueden ejecutarse simultáneamente como dos complementos independientes, por lo que las empresas que deseen disponer de ambos deben optar por el complemento combinado EDR Optimum más MDR. La calidad de la detección también depende de un periodo de adaptación de entre dos y cuatro semanas aproximadamente, durante el cual se confirma que la actividad normal en su entorno es legítima; por lo tanto, las primeras semanas no son representativas del volumen de alertas en estado estable. Por último, la prohibición estadounidense descrita anteriormente implica que esta no es una opción viable para entidades estadounidenses ni para proveedores sujetos a contratos que excluyan a este proveedor.
Kaspersky enumera Kaspersky Endpoint Security para Windows, Linux y Mac, Kaspersky Security para Windows Server, Kaspersky Security for Virtualization Light Agent, Kaspersky Endpoint Detection and Response y Kaspersky Anti Targeted Attack como fuentes compatibles. Por lo tanto, la cobertura de su entorno dependerá del alcance de la implantación de dichos productos.
No. Los analistas de Kaspersky detectan, clasifican e investigan, y pueden ejecutar o recomendar medidas de respuesta, pero las decisiones sobre el aislamiento de los sistemas de producción, la información a la dirección, la notificación a las autoridades y la restauración de las operaciones siguen recayendo en usted. Las empresas que no cuentan con un responsable interno para tomar esas decisiones se benefician menos del servicio que aquellas que sí tienen una persona designada como responsable.
Kaspersky trasladó el almacenamiento y el procesamiento de los datos relacionados con las amenazas de los clientes europeos a dos centros de datos en Zúrich (Suiza), como parte de su Iniciativa de Transparencia Global, y completó el traslado en 2020. Para los compradores suizos, este suele ser el dato más relevante en una evaluación de la protección de datos que el país de origen del proveedor.