¿Cuáles son las principales ventajas de «Kaspersky Threat Data Feeds - APT IOC»?
Sin consola: la suscripción a los datos se gestiona a través de su SIEM actual.
Cuatro fuentes de datos: indicadores APT de hash, IP, URL y YARA.
Conectores SIEM: se incluyen conectores para ArcSight, QRadar y Splunk.
Búsqueda retrospectiva: las reglas YARA buscan archivos que ya se encuentran en el disco.
Formatos abiertos: la salida en JSON se convierte a STIX, OpenIOC y CSV.
Nota importante: no incluye ningún agente, consola ni función de bloqueo.
Download: Kaspersky Threat Data Feeds APT IOC
Fuente de datos de hash de APT: hash de artefactos maliciosos utilizados en campañas de APT.
Fuente de datos de IP de APT: direcciones IP vinculadas a la infraestructura de ataques dirigidos.
Fuente de datos de URL de APT: direcciones web utilizadas en campañas de amenazas persistentes avanzadas.
Fuente de datos APT Yara: reglas YARA para la detección local de archivos de ataques dirigidos.
Conectores SIEM: conectores incluidos para ArcSight, QRadar y Splunk.
Importante: no se incluye ningún agente, consola ni función de bloqueo.
«Kaspersky Threat Data Feeds - APT IOC» es una suscripción a cuatro fuentes de indicadores legibles por máquina que abarcan campañas de amenazas persistentes avanzadas. No cuenta con una consola ni un modelo de gestión propio: los datos se obtienen a través de HTTPS y son procesados por el SIEM, la plataforma de inteligencia sobre amenazas o el cortafuegos que ya utilices.
Origen de investigación GReAT: indicadores generados por el equipo de investigación de ataques dirigidos de Kaspersky.
Formatos legibles por máquina: salida en JSON con conversión a STIX, OpenIOC y CSV.
Búsqueda retrospectiva de amenazas: las reglas YARA detectan archivos de ataques dirigidos ya almacenados.
Clasificación más rápida de alertas: los indicadores verificados reducen el ruido a la hora de correlacionar eventos del SIEM.
Uso independiente del proveedor: funciona con SIEM, cortafuegos y sistemas IDS de terceros.
Entrega autenticada: descarga HTTPS protegida con un certificado de cliente de Kaspersky.
El factor decisivo no es el número de empleados, sino si hay alguien que lea las alertas. Los datos del servicio solo resultan útiles una vez que se tiene en funcionamiento un SIEM o una plataforma de inteligencia sobre amenazas y una persona o un proveedor de servicios clasifica las coincidencias que genera.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Poco frecuente | Por sector | Por sector |
| NIS 2 en la Unión Europea | Poco frecuente | Por sector | ✓ |
| Cuestionario de seguridad de grandes clientes | ✓ | ✓ | ✓ |
| Plataforma SIEM o de inteligencia sobre amenazas en funcionamiento | ✕ | A veces | ✓ |
| Este producto se adapta a | ✕ | Con SOC o MSSP | ✓ |
La obligación de notificación se aplica a los operadores de infraestructuras críticas, no a todas las empresas: a partir del 1 de abril de 2025, la Ley de Seguridad de la Información modificada les exige notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, y facilitar el resto de detalles en un plazo de 14 días. APT IOC contribuye a cumplir ese plazo de una forma muy concreta, ya que una coincidencia en el feed proporciona al analista el nombre de la campaña y el contexto de los indicadores necesarios para describir el incidente en el informe inicial, en lugar de registrarlo como un evento sin clasificar. No detecta nada por sí mismo; solo evalúa los datos de registro que sus sistemas existentes ya le envían. No proporciona una cronología del incidente, ni pruebas forenses, ni gestión de casos, ni flujo de trabajo de notificación, por lo que el seguimiento de 14 días aún debe recopilarse a partir de su SIEM, sus herramientas de terminales y la documentación del incidente. Tampoco contribuye en modo alguno a determinar si su organización pertenece a uno de los sectores cubiertos. Este texto es una descripción del producto y no constituye asesoramiento jurídico; para aclarar si la obligación de notificación se aplica a su organización, debe consultar con un asesor jurídico cualificado.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2, ya que esta se centra en medidas organizativas y no en características de software. La Directiva NIS 2 exige a las entidades esenciales e importantes que mantengan análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, gestión y divulgación de vulnerabilidades, así como procedimientos para evaluar si las medidas funcionan realmente. APT IOC contribuye a la gestión de incidentes, al añadir indicadores de ataques dirigidos y contexto a la capa de detección, y contribuye a la evaluación de la eficacia únicamente en el sentido de que las coincidencias del servicio muestran dónde la supervisión produce resultados. No aporta nada en materia de continuidad, copias de seguridad, gestión de crisis, control de acceso, formación del personal ni a las obligaciones de gobernanza que la directiva impone a los órganos de gestión. La seguridad de la cadena de suministro tampoco se ve afectada, ya que el feed describe la infraestructura de los atacantes externos y no dice nada sobre el nivel de seguridad de sus propios proveedores.
En junio de 2024, la Oficina de Industria y Seguridad del Departamento de Comercio de EE. UU. emitió una resolución definitiva que prohíbe a Kaspersky celebrar nuevos acuerdos con personas de EE. UU. a partir del 20 de julio de 2024, y de proporcionar actualizaciones de firmas y del código fuente, así como de operar la Kaspersky Security Network en Estados Unidos a partir del 29 de septiembre de 2024. La reventa e integración del software de ciberseguridad de Kaspersky en EE. UU. están prohibidas en virtud de la misma resolución, y se añadieron tres entidades de Kaspersky a la Lista de Entidades. La medida sigue en vigor. La Oficina Federal Alemana de Seguridad de la Información emitió una advertencia en 2022 en la que recomendaba sustituir el software antivirus de Kaspersky; se trata de una recomendación y no de una prohibición de venta, y Alemania no ha prohibido las ventas. La postura de la propia Kaspersky es que la resolución de EE. UU. se basó en el clima geopolítico más que en una evaluación de sus productos, y la empresa ha declarado que la decisión no afecta a su capacidad para vender servicios de inteligencia sobre amenazas y formación en EE. UU. Kaspersky también procesa datos relacionados con amenazas de usuarios europeos en dos centros de datos de Zúrich y gestiona allí un Centro de Transparencia donde los socios autorizados pueden revisar el código y las reglas de detección. En la práctica, esto afecta sobre todo a las organizaciones con entidades en EE. UU. o con contratos con el Gobierno estadounidense, así como a los proveedores cuyos clientes aplican normas de origen en sus adquisiciones; para el resto de compradores de Suiza y la Unión Europea, ni la venta ni el uso están restringidos.
En parte, y solo en un ámbito limitado. Ofrece una respuesta documentada a las preguntas sobre si estás suscrito a servicios comerciales de inteligencia sobre amenazas, si los indicadores externos se correlacionan con tus datos de registro, si puedes detectar ataques dirigidos en lugar de solo malware común, y si puedes buscar de forma retrospectiva artefactos conocidos de atacantes, lo cual el servicio YARA hace posible con los archivos almacenados. No aporta ninguna respuesta sobre la cobertura de la protección de terminales, el estado de los parches, el cifrado de disco, la autenticación multifactorial, los tiempos de copia de seguridad y restauración, las revisiones de acceso, la formación en concienciación o la gestión de proveedores, y esas preguntas aparecen en casi todos los cuestionarios. Para subsanar las carencias en cuanto a los feeds, quedarse dentro de la misma familia suele ser la opción más económica: los paquetes «Expert Security» y «Total Security» añaden los conjuntos de feeds «Crimeware IOC» y «Mobile Threat», y «Total Security» añade DNS pasivo, reglas de Suricata, amenazas de software de código abierto, URL de IoT y datos de vulnerabilidades. Los aspectos relacionados con los terminales, la aplicación de parches y el cifrado no pueden resolverse en absoluto con datos de los feeds, sino que requieren un producto para terminales como la línea Kaspersky Next.
La diferencia decisiva radica en el tipo de atacante que se describe: «Threat Data Feeds APT IOC» abarca indicadores de intrusiones dirigidas y impulsadas por campañas, atribuidas a actores de amenazas persistentes avanzadas (APT), mientras que «Threat Data Feeds Crimeware IOC» abarca delitos comunes con motivación económica, como los troyanos bancarios y las operaciones de ransomware. Esa diferencia determina a quién beneficia, ya que los indicadores APT son de bajo volumen y graves consecuencias, mientras que los indicadores de crimeware son de alto volumen y se producen con mucha más frecuencia en una red media. Los IOC de APT son también los únicos de los dos que incluyen un feed de direcciones IP específico. Ambos se incluyen en los paquetes «Expert Security» y «Total Security», por lo que merece la pena comparar el precio de comprarlos por separado con el de un paquete. Si tu SOC detecta actualmente sobre todo alertas de malware genérico y nunca ha tenido que gestionar una intrusión selectiva, los IOC de Crimeware suelen generar más coincidencias al mes.
| Contenido de las fuentes | APT IOC | IOC de crimeware |
|---|---|---|
| Fuente de hash | ✓ | ✓ |
| Feed de URL | ✓ | ✓ |
| Feed de direcciones IP | ✓ | ✕ |
| Reglas YARA | ✓ | ✓ |
| Incluido en el paquete Expert Security | ✓ | ✓ |
| Incluido en el paquete Total Security | ✓ | ✓ |
APT IOC proporciona datos, no protección: no hay agente, ni consola, ni función de bloqueo, por lo que debe haber un SIEM, una plataforma de inteligencia sobre amenazas o un cortafuegos ya en funcionamiento para que la suscripción genere información útil. En cuanto a la disponibilidad regional, la prohibición del Departamento de Comercio de EE. UU. restringe el uso de los productos de ciberseguridad de Kaspersky a los ciudadanos estadounidenses, por lo que las organizaciones con filiales o contratos en EE. UU. deben verificar su situación antes de introducir estos datos en los sistemas que operan allí, mientras que la venta y el uso en Suiza y en la Unión Europea no se ven afectados. Los feeds de APT se publican en formato JSON, y los formatos STIX, OpenIOC, Snort, CSV y texto sin formato se generan mediante una herramienta de conversión de Kaspersky, lo que supone un paso automatizado mediante script en la mayoría de los procesos de ingesta; La entrega en formato TAXII solo está confirmada para los feeds más populares, por lo que conviene comprobarla para el conjunto de APT antes de diseñar en función de ella. El uso de los datos se limita a la protección de su propia infraestructura y de sus propios empleados, y no está permitido transmitir el contenido de los feeds a terceros, lo que descarta que un proveedor de servicios reutilice una misma suscripción entre los distintos clientes. La compra más habitual tras la suscripción inicial es la edición de pago de Kaspersky CyberTrace, que elimina los límites de procesamiento de eventos e indicadores de la versión comunitaria gratuita.
Kaspersky envía un certificado digital por correo electrónico cifrado en un plazo de cinco días laborables desde la realización del pedido, y las fuentes de datos se descargan a continuación a través de un servicio basado en HTTPS utilizando dicho certificado para la autorización del cliente. No hay ningún instalador y no se implementa nada en los puntos finales.
La suscripción a los kanales de datos sobre amenazas incluye conectores para HP ArcSight, IBM QRadar y Splunk. Para otros SIEM y fuentes de registros, Kaspersky CyberTrace actúa como capa de correspondencia y admite kanales en formato JSON, STIX, XML y CSV.
Sí. Cualquier plataforma capaz de procesar la salida en formato JSON, o uno de los formatos convertidos, puede consumir las fuentes de datos directamente. CyberTrace es opcional y sirve principalmente para realizar la coincidencia de indicadores fuera del SIEM, lo que reduce el volumen de eventos que el propio SIEM tiene que correlacionar.