¿Cuáles son las principales ventajas del paquete «Kaspersky Threat Data Feeds Bundle»?
Sin consola: se ejecuta dentro de tu SIEM actual, no de forma independiente.
Cinco paquetes: desde «Solo URL» hasta «Seguridad total».
Legible por máquina: formatos JSON, CSV, OpenIoC y STIX.
Con contexto incluido: nombres de amenazas, marcas de tiempo, geolocalización y popularidad por registro.
Plataforma gratuita: Kaspersky CyberTrace compara eventos sin sobrecargar el SIEM.
Nota importante: sin agente en el terminal, sin detección ni bloqueo.
Download: Kaspersky Threat Data Feeds Bundle
Fuentes de URL: URL maliciosas, de phishing, de ransomware y de C&C de botnets en cada paquete.
Fuente de reputación de IP: direcciones IP sospechosas, a partir del paquete de URL e IP.
Fuente de hash maliciosos: hash de archivos para Windows, Linux, macOS, Android e iOS.
Contexto útil: nombres de amenazas, marcas de tiempo, geolocalización y popularidad en cada registro.
Cuatro formatos de entrega: JSON, CSV, OpenIoC y STIX a través de HTTPS o TAXII.
Importante: sin agente, sin consola, sin bloqueo; la decisión de bloquear sigue siendo tuya.
El paquete de fuentes de datos sobre amenazas de Kaspersky es una suscripción a fuentes de indicadores legibles por máquina que tu propio SIEM, cortafuegos o plataforma de inteligencia sobre amenazas utiliza; no tiene consola ni agente propios. Kaspersky solo proporciona datos en formato de texto y la correspondencia la realizan sus propias herramientas, por lo que las fuentes amplían la cobertura de detección de los sistemas que ya tiene en funcionamiento.
Clasificación de alertas: el contexto de cada indicador agiliza las decisiones de primera línea.
Bloqueo perimetral: introduzca las listas de URL e IP de las fuentes directamente en los cortafuegos.
Motor de comparación gratuito: Kaspersky CyberTrace correlaciona eventos y reduce la carga del SIEM.
Independencia del proveedor: CyberTrace también integra fuentes OSINT y otras fuentes comerciales.
Uso multitenant: una sola instancia de CyberTrace puede separar varios entornos de clientes.
Búsqueda retrospectiva: la correlación histórica vuelve a comprobar eventos pasados con las fuentes actuales.
Esto depende más de las herramientas de que se disponga que del número de empleados. Una organización que no cuente con un SIEM, ni con un cortafuegos que acepte listas de indicadores externas, ni con personal que revise las alertas, no sacará ningún provecho de una suscripción a un feed, independientemente de su tamaño. El comprador realista ya cuenta con un departamento de operaciones de seguridad o es un proveedor de servicios que gestiona uno para terceros.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Rara vez | Por sector | ✓ |
| NIS 2 en la Unión Europea | ✕ | Por sector | ✓ |
| Cuestionario de seguridad de los grandes clientes | De vez en cuando | ✓ | ✓ |
| Tiempo propio del SIEM y de los analistas para procesar las fuentes de datos | ✕ | Parcial | ✓ |
| Este producto se adapta | ✕ | Con un SIEM | ✓ |
La obligación se aplica a los operadores de infraestructuras críticas, no a todas las empresas: desde el 1 de abril de 2025, la Ley de Seguridad de la Información (ISG) revisada les exige notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, con un plazo adicional de 14 días para completar el informe. Las fuentes de datos ayudan en la fase de detección y con el contenido de dicho informe, ya que comparar tus registros con los indicadores actuales acorta el tiempo que transcurre entre la llamada de una red de bots y el momento en que alguien se da cuenta de ello, y el contexto adjunto a cada registro proporciona el nombre de la amenaza, las marcas de tiempo y los indicadores relacionados que se solicitan en el informe. Lo que este paquete no hace es detectar nada por sí mismo: al carecer de agente, de telemetría y de un sistema de alertas propio, no genera nada en un plazo de 24 horas si no se dispone de un sistema de recopilación de registros ni de personal de guardia. Tampoco cubre ninguna de las obligaciones organizativas, por lo que la clasificación de incidentes, la decisión de notificarlos y el informe de seguimiento siguen siendo responsabilidad de su equipo. Este texto no constituye asesoramiento jurídico; debe aclararse con un especialista si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza que una empresa cumpla con la Directiva NIS 2, ya que esta se centra en las medidas organizativas y la responsabilidad de la dirección, más que en una lista de herramientas. La NIS 2 exige a las entidades esenciales e importantes que mantengan análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, gestión y divulgación de vulnerabilidades, ciberhigiene y formación, criptografía y control de acceso, y que notifiquen los incidentes significativos por etapas. Esta suscripción contribuye a dos de esas categorías: la gestión de incidentes, al proporcionar a sus herramientas de detección indicadores actualizados y contexto para la clasificación de incidencias, y la gestión de vulnerabilidades, pero solo en el paquete «Total Security», que es el que contiene el «Vulnerability Data Feed». No contribuye en absoluto a la continuidad del negocio, las copias de seguridad y la recuperación, la seguridad de la cadena de suministro, el cifrado, el control de acceso ni la formación del personal. Tampoco genera informes propios, por lo que cualquier prueba que solicite un auditor debe proceder del SIEM o de la plataforma que consume las fuentes de datos, no de la suscripción.
Hay dos resoluciones de las autoridades que afectan al proveedor y ambas siguen vigentes. La Oficina Federal de Seguridad de la Información de Alemania (BSI) ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022, una advertencia que ahora figura en el artículo 13 de la Ley de la BSI tras la enmienda del 6 de diciembre de 2025; la BSI afirma que no ha realizado ninguna evaluación de otros productos de Kaspersky y que su uso no está prohibido en Alemania. En Estados Unidos, el Departamento de Comercio emitió una resolución definitiva en junio de 2024 por la que se prohibían los productos de ciberseguridad y antivirus de Kaspersky, con efecto a partir del 20 de julio de 2024 y con las actualizaciones de firmas finalizando el 29 de septiembre de 2024, y dicha resolución excluye expresamente los servicios de inteligencia sobre amenazas, formación en seguridad y asesoramiento de Kaspersky que sean de carácter puramente informativo o educativo, categoría a la que pertenece esta suscripción. Suiza no ha emitido ni una advertencia ni una prohibición: la BACS ha declarado que no se le ha notificado ningún uso indebido del software de Kaspersky en Suiza y que solo emite advertencias cuando dispone de indicios técnicos confirmados. Kaspersky rechaza la advertencia de la BSI por considerarla de carácter político más que técnico, hace referencia al tratamiento de datos que lleva a cabo en Zúrich en el marco de su Iniciativa de Transparencia Global y, a principios de 2026, exigió formalmente la retirada de la advertencia en virtud del artículo 13 de la Ley de la BSI, reservándose el derecho a emprender acciones legales. Las pruebas comparativas de laboratorio publicadas se refieren a los productos de Kaspersky para puntos finales, y no a estas fuentes de datos, por lo que tienen poco peso en cualquier caso para este producto. En la práctica, las evaluaciones cobran mayor importancia si se vende al sector público, se tienen contratos con organismos federales alemanes o se responden cuestionarios de la cadena de suministro que preguntan por el país de origen del proveedor, ya que en esos casos el nombre del proveedor puede decidir el resultado independientemente del contenido técnico del servicio; para una empresa privada sin esa exposición, no se aplica ninguna restricción legal en Suiza.
Sí, pero solo para un conjunto limitado de aspectos. Responde directamente a si utilizas inteligencia comercial sobre amenazas y de qué fuente, si los indicadores se comparan con tus datos de registro y qué grado de actualidad tienen esos datos de indicadores. Responde en parte, si utilizas CyberTrace, a qué fuentes generan realmente detecciones, ya que las estadísticas de uso de las fuentes y la matriz de intersección de fuentes muestran la tasa de aciertos por fuente. No aporta ninguna información sobre la cobertura de la protección de terminales, los niveles de parches, el cifrado de portátiles, la autenticación multifactorial, el control de acceso, las pruebas de copia de seguridad y recuperación, la formación en concienciación o un proceso documentado de respuesta a incidentes, ya que las fuentes son datos y no controles, y el evaluador las puntuará como tales. Para subsanar esas carencias, pasar a un nivel superior dentro de la propia gama de un proveedor de terminales suele ser más económico y genera menos contradicciones en el cuestionario que añadir un segundo proveedor de seguridad, ya que la mayoría de las preguntas del cuestionario se refieren a controles de terminales e identidad, más que a fuentes de inteligencia.
La diferencia decisiva radica en los tipos de indicadores que se reciben: los cinco paquetes contienen las cuatro fuentes de URL, y cada nivel superior añade una nueva categoría en lugar de más datos del mismo tipo. El paquete «URL e IP» añade reputación de IP; el de «URL, IP y Hashes» añade hash de archivos; el de «Expert Security» añade indicadores de APT, crimeware y dispositivos móviles; y el de «Total Security» añade DNS pasivo, reglas de Suricata, amenazas de software de código abierto, URL de IoT y datos de vulnerabilidades. En la práctica, son sus herramientas las que determinan el nivel: un cortafuegos o un proxy solo pueden utilizar datos de URL e IP, mientras que las fuentes de hash y YARA requieren una plataforma SIEM o de inteligencia de amenazas como soporte. Solo «Total Security» incluye la fuente de datos de vulnerabilidades, que es el único aspecto a nivel de paquete que cambia la forma en que puede abordar una cuestión relacionada con la gestión de vulnerabilidades.
| Fuentes de datos incluidas en el paquete | URL | URL e IP | URL, IP y hash | Seguridad Avanzada | Seguridad total |
|---|---|---|---|---|---|
| URL maliciosas, de phishing, de ransomware y de control y comando (C&C) de botnets | ✓ | ✓ | ✓ | ✓ | ✓ |
| Reputación de IP | ✕ | ✓ | ✓ | ✓ | ✓ |
| Hashes maliciosos | ✕ | ✕ | ✓ | ✓ | ✓ |
| Indicadores de APT y crimeware, reglas YARA | ✕ | ✕ | ✕ | ✓ | ✓ |
| Hashes maliciosos para móviles y botnets móviles | ✕ | ✕ | ✕ | ✓ | ✓ |
| DNS pasivo, reglas de Suricata, amenazas de código abierto, URL de IoT | ✕ | ✕ | ✕ | ✕ | ✓ |
| Fuente de datos de vulnerabilidades | ✕ | ✕ | ✕ | ✕ | ✓ |
Los feeds son solo de texto: Kaspersky proporciona los indicadores y tus propias herramientas se encargan de la comparación, por lo que no se detecta ni se bloquea nada a menos que ya utilices un SIEM, un cortafuegos, un proxy o una plataforma de inteligencia de amenazas capaz de procesarlos. Ninguna función está restringida a países concretos, pero el origen del proveedor sí lo está, ya que varios gobiernos restringen los productos de Kaspersky en la contratación pública, lo que convierte esto en una cuestión de contratación antes que en una cuestión técnica. La licencia cubre el uso para su propia infraestructura y sus propios empleados, por lo que no está incluido el hecho de transmitir los datos de los indicadores, revenderlos o integrarlos en un servicio que ofrezca a sus propios clientes. La compra adicional más frecuente es el siguiente nivel del paquete, normalmente cuando una implementación que solo cuenta con un cortafuegos incorpora un SIEM y de repente necesita datos de hash; la segunda es el tiempo de los analistas, ya que las fuentes de indicadores aumentan el volumen de alertas antes de reducirlo.
La suscripción incluye conectores para HP ArcSight, IBM QRadar y Splunk. Si utiliza Kaspersky CyberTrace como capa de correspondencia, ofrece además integración lista para usar con LogRhythm, RSA NetWitness y McAfee ESM, además de integración directa con cortafuegos, pasarelas y otras fuentes de registros.
No. Los feeds se pueden importar directamente a un SIEM, un cortafuegos o una plataforma de inteligencia sobre amenazas en formato JSON, CSV, OpenIoC o STIX a través de HTTPS o TAXII. CyberTrace, anteriormente denominado Kaspersky Threat Feed Service, es gratuito y realiza la correspondencia fuera del SIEM, lo que resulta especialmente útil cuando el volumen de indicadores está al límite de la licencia de tu SIEM o de su tasa de eventos.
CyberTrace admite la multitenencia, por lo que una misma instancia puede mantener separados varios entornos de clientes y utilizar diferentes fuentes de datos por cada cliente. Sin embargo, la licencia de las fuentes de datos en sí misma permite su uso para su propia infraestructura y sus empleados, y queda excluida la distribución o reventa de los datos a terceros, por lo que es necesario acordar por separado con Kaspersky un contrato de proveedor de servicios.
Kaspersky proporciona documentación y muestras de los feeds, además de asignar un gestor técnico de cuentas dedicado para la integración. Ejecutar primero las muestras en su analizador sintáctico es la forma más práctica de confirmar que los campos de registro y el contexto que realmente desea son compatibles con su entorno.