¿Cuáles son las principales ventajas de los flujos de datos sobre amenazas de Kaspersky?
Sin consola: los flujos se ejecutan dentro de tus herramientas SIEM existentes.
Más de 25 flujos: indicadores de URL, IP, hash, APT y vulnerabilidades.
Actualizaciones rápidas: los feeds de URL se actualizan cada 10 a 20 minutos.
Formatos abiertos: JSON, CSV, STIX y OpenIoC a través de HTTPS.
Con contexto incluido: nombres de amenazas, geolocalización, marcas de tiempo y datos de popularidad.
Nota importante: no incluye protección de terminales; para la detección de coincidencias, necesitará sus propias herramientas.
Download: Kaspersky Threat Data Feeds
Fuentes de indicadores de red: URL maliciosas, de phishing y de C&C de botnets con máscaras y hosts.
Fuente de reputación de IP: direcciones IP sospechosas y maliciosas con contexto de amenaza.
Fuentes de hash maliciosos: hash de archivos que abarcan Windows, Linux, macOS, Android e iOS.
Indicadores de ataque avanzado (APT) y de software malicioso (crimeware): indicadores de hash, URL, IP y YARA procedentes de la investigación de Kaspersky.
Fuentes de datos especializadas: DNS pasivo, URL de IoT, reglas de Suricata, datos sobre vulnerabilidades y de código abierto.
Importante: sin agente, sin consola; tus propias herramientas se encargan de la comparación y el bloqueo.
Los Kaspersky Threat Data Feeds son una suscripción a listas de indicadores legibles por máquina que se descargan a través de HTTPS y se cargan en su propio SIEM, cortafuegos o plataforma de inteligencia sobre amenazas. La documentación de Kaspersky también se refiere a este mismo servicio como «Kaspersky Threat Intelligence Data Feeds», y la herramienta de comparación que lo acompaña, Kaspersky CyberTrace, se denominaba anteriormente «Kaspersky Threat Feed Service».
Clasificación más rápida de las alertas: el contexto de cada registro indica qué alertas merecen ser escaladas.
Menor carga del SIEM: CyberTrace compara los eventos externamente, en lugar de hacerlo dentro del SIEM.
Listas de bloqueo para cortafuegos: las listas dinámicas de denegación alimentan los cortafuegos de nueva generación (NGFW), los proxies y las pasarelas de correo.
Formatos independientes del proveedor: JSON, CSV, STIX y OpenIoC evitan la dependencia de una herramienta concreta.
Conectores listos para usar: es compatible con QRadar, ArcSight, Splunk, MISP, Sentinel y Suricata.
Nada sale de su red: Kaspersky solo proporciona texto; la comparación se realiza en su lado.
El factor decisivo no es el número de empleados, sino si alguien de su organización ya utiliza un SIEM, una plataforma de inteligencia sobre amenazas o un cortafuegos de nueva generación con listas dinámicas de rechazo. Sin uno de estos elementos, las fuentes de datos no tienen con qué realizar la comparación y no generan ningún resultado.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | A menudo |
| NIS 2 en la Unión Europea | Rara vez | Por sector | A menudo |
| Cuestionario de seguridad de grandes clientes | A veces | A menudo | ✓ |
| SIEM, TIP o NGFW ya en funcionamiento | ✕ | Parcial | ✓ |
| Este producto se adapta | ✕ | Limitado | ✓ |
La obligación de notificación prevista en la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, entre los que se incluyen las empresas de suministro de energía y agua potable, las empresas de transporte, los hospitales incluidos en la lista, los proveedores de servicios en la nube y de centros de datos, así como las administraciones cantonales y municipales. A partir del 1 de abril de 2025, estas organizaciones deberán notificar cualquier ciberataque que cumpla los criterios establecidos a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, y dispondrán de 14 días adicionales para completar el informe. Kaspersky Threat Data Feeds contribuye al cumplimiento de ese plazo de una forma concreta: cada registro incluye información contextual, como el nombre de la amenaza, marcas de tiempo, direcciones IP resueltas y geolocalización, que es precisamente la información que necesita un analista para describir qué se observó y cuándo. No detecta el incidente por ti, no genera una cronología del incidente, ni pruebas forenses, ni un formulario de informe, y no almacena el historial del caso, por lo que el informe en sí sigue elaborándose a partir de tu SIEM, tus herramientas para terminales o un proveedor de respuesta a incidentes. Tampoco cubre ninguna de las obligaciones de la organización, como designar a las personas responsables o mantener un proceso de escalación. Este texto no constituye asesoramiento jurídico; deberá aclarar con sus propios asesores jurídicos si su organización está sujeta a la obligación de notificación.
Ningún producto de software garantiza el cumplimiento de la Directiva NIS 2 por parte de una organización, ya que la directiva se centra en la responsabilidad de la dirección y los procesos, más que en las herramientas. La NIS 2 exige a las entidades esenciales e importantes que establezcan análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, gestión y divulgación de vulnerabilidades, procedimientos para evaluar la eficacia de las medidas, ciberhigiene y formación, criptografía, control de acceso, gestión de activos y autenticación multifactorial. Kaspersky Threat Data Feeds contribuye a tres de esas categorías: la gestión de incidentes, mediante la comparación de indicadores y la priorización de alertas; la gestión de vulnerabilidades, a través del Vulnerability Data Feed; y la seguridad de la cadena de suministro, mediante el Open Source Software Threats Data Feed utilizado dentro de un proceso de compilación. No aporta nada al control de acceso, la autenticación multifactorial, la criptografía, la continuidad del negocio, las copias de seguridad, la formación del personal, el inventario de activos ni la documentación de políticas, y no protege ningún terminal, servidor ni buzón de correo. Considéralo como un elemento más de un proceso de detección que ya debe existir.
Hay dos medidas oficiales relevantes y ambas siguen vigentes. La Oficina Federal Alemana de Seguridad de la Información (BSI) ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022 y recomienda sustituirlo por productos alternativos; a raíz de la ley de aplicación de la Directiva NIS 2 alemana, que entró en vigor el 6 de diciembre de 2025, la advertencia se emite ahora en virtud del artículo 13 de la BSIG. La BSI afirma que la advertencia se refiere a la gama de software antivirus y que no se ha pronunciado sobre otros productos de la gama. En Estados Unidos, el Departamento de Comercio (BIS) emitió el 20 de junio de 2024 una resolución definitiva que prohíbe a Kaspersky suministrar productos o servicios antivirus y de ciberseguridad a personas estadounidenses, con plena vigencia a partir del 29 de septiembre de 2024; dicha resolución no se aplica expresamente a los productos y servicios de Kaspersky Threat Intelligence, a Kaspersky Security Training ni a los servicios de consultoría y asesoramiento de carácter puramente informativo o educativo. La propia postura de Kaspersky es que la advertencia de la BSI no está justificada y no se basó en un análisis técnico de su software, y hace referencia a su Iniciativa de Transparencia Global, en virtud de la cual los datos relacionados con amenazas de los usuarios europeos se han procesado en dos centros de datos de Zúrich desde noviembre de 2018 y se ofrecen revisiones del código fuente en sus Centros de Transparencia. En la práctica, esto es especialmente relevante para los compradores del sector público, los proveedores de defensa e infraestructuras críticas, y cualquier empresa cuyos clientes impongan normas sobre el país de origen a los proveedores de seguridad; una empresa privada suiza sin tales requisitos contractuales se ve afectada de manera diferente a una administración cantonal. Hay un detalle técnico que cabe destacar en esta decisión: las fuentes de datos son archivos de texto que se descargan, y Kaspersky afirma que la comparación debe realizarse con tus propias herramientas, por lo que ningún software del proveedor se ejecuta en tus sistemas y no se envía telemetría a Kaspersky a través de este producto.
En parte, y solo en lo que respecta a la detección. Le proporciona una respuesta documentada a preguntas como si está suscrito a servicios comerciales de inteligencia sobre amenazas, si los indicadores de compromiso se comparan con sus datos de registro, si supervisa los componentes de código abierto utilizados en el desarrollo y si recibe información estructurada sobre vulnerabilidades. Las estadísticas de uso de las fuentes de datos en CyberTrace también permiten mostrar qué fuentes han generado realmente detecciones, lo cual resulta más convincente que limitarse a nombrar a un proveedor. No responde a ninguna de las siguientes cuestiones, y los cuestionarios preguntan por todas ellas: protección de terminales y servidores, EDR o detección gestionada, gestión de parches, cifrado de discos, autenticación multifactorial, control de acceso privilegiado, pruebas de copia de seguridad y restauración, períodos de retención de registros, formación en concienciación, un contrato de respuesta a incidentes y certificación según la norma ISO 27001 o similar. Ten en cuenta que muchos cuestionarios de empresas y del sector público incluyen ahora una pregunta de advertencia sobre el origen del proveedor o la autoridad, que este producto no elimina; consulta la sección anterior. La forma más económica de subsanar las carencias técnicas suele ser permanecer dentro de una misma familia de productos en lugar de mezclar proveedores, por lo que conviene combinar las fuentes de información con un nivel de Kaspersky Next para la cobertura de terminales y EDR, y con CyberTrace o un SIEM para la capa de correspondencia, en lugar de adquirir una segunda suscripción a servicios de inteligencia.
La única diferencia decisiva es que el paquete URL solo le informa sobre direcciones web peligrosas, mientras que el paquete Total Security Feeds añade inteligencia a nivel de archivo y a nivel de adversario. Kaspersky publica cinco paquetes: URL, URL e IP, URL, IP y hash, Expert Security y Total Security. El paquete «Expert Security» es aquel en el que aparecen los indicadores de APT, crimeware y amenazas móviles, y el paquete «Total Security» añade, además, DNS pasivo, reglas de Suricata, URL de IoT, datos de vulnerabilidades y datos de amenazas de código abierto. Si tu caso de uso es una lista de rechazo de un cortafuegos o un proxy, el paquete URL es suficiente; si tu caso de uso es la investigación y la atribución en un SOC, los paquetes inferiores no te proporcionarán hash ni reglas YARA. La tabla siguiente compara tres de los cinco.
| Fuentes incluidas en el paquete | URL | URL + IP + Hashes | Total Security |
|---|---|---|---|
| URL maliciosas, de phishing, de ransomware y de C&C de botnets | ✓ | ✓ | ✓ |
| Reputación de IP | ✕ | ✓ | ✓ |
| Hashes maliciosos | ✕ | ✓ | ✓ |
| Indicadores de compromiso (IOC) de APT y crimeware, incluido YARA | ✕ | ✕ | ✓ |
| Hashes maliciosos para dispositivos móviles y botnets móviles | ✕ | ✕ | ✓ |
| DNS pasivo, reglas de Suricata, URL de IoT, vulnerabilidades y código abierto | ✕ | ✕ | ✓ |
La causa más habitual de una compra posterior es la capa de comparación: los feeds son archivos de indicadores sin procesar, y es necesario compararlos con tus registros. Kaspersky CyberTrace cuenta con una versión comunitaria gratuita para este fin, pero la edición de pago añade el gráfico de investigación, la base de datos de indicadores y la multitenencia que los proveedores de servicios suelen acabar necesitando. En cuanto a la disponibilidad regional, la prohibición estadounidense emitida por el Departamento de Comercio excluye de su ámbito de aplicación a los productos de Kaspersky Threat Intelligence; sin embargo, Kaspersky redujo progresivamente sus operaciones en EE. UU. a partir de julio de 2024, por lo que las entidades con sede en EE. UU. pertenecientes a un grupo internacional deberían confirmar el suministro antes de estandarizar el uso de los feeds; la advertencia de la BSI alemana se aplica a la gama de productos antivirus y, en Suiza y en la mayor parte de la Unión Europea, se trata de una cuestión de contratación pública más que técnica. La cobertura de las fuentes de datos es desigual entre los distintos paquetes, y los indicadores que los investigadores suelen solicitar con mayor frecuencia —hashes de APT y crimeware con reglas YARA— solo se incluyen en los dos paquetes de mayor nivel. Por último, los intervalos de actualización varían según el feed en lugar de ser uniformemente en tiempo real: los feeds de URL se actualizan aproximadamente cada 10 a 20 minutos, los datos de C&C de botnets y de vulnerabilidades cada hora, y los datos de amenazas de código abierto cada pocas horas.
No. Las fuentes no contienen ningún motor de protección, no instalan nada en una estación de trabajo o servidor y no bloquean nada por sí mismas. Proporcionan indicadores a los controles de seguridad que ya tienes en funcionamiento, por lo que un producto para terminales o EDR sigue siendo una compra independiente.
No necesariamente. Cualquier herramienta que admita formatos JSON, CSV, STIX u OpenIoC funcionará, incluyendo QRadar, ArcSight, Splunk, Azure Sentinel, MISP, ThreatConnect, EclecticIQ y Suricata. CyberTrace es el motor de correspondencias propio de Kaspersky y merece la pena tenerlo en cuenta principalmente porque realiza la correlación fuera del SIEM, lo que reduce el consumo de licencias de eventos y la carga de indexación.
Kaspersky afirma que solo proporciona feeds basados en texto y que la comparación de amenazas la realizan las propias herramientas del cliente. El flujo de datos es una descarga unidireccional a través de HTTPS, por lo que los datos de los registros y los resultados de detección permanecen dentro de su infraestructura.