¿Cuáles son las principales ventajas de Kaspersky Threat Data Feeds - Crimeware IOC?
Sin consola: el flujo de datos se integra en su SIEM actual.
Enfoque en el crimeware: indicadores procedentes exclusivamente de campañas de ciberdelincuencia con motivaciones económicas.
Tres flujos de datos: hash, dominios maliciosos y reglas de búsqueda YARA.
Actualizaciones rápidas: nuevos indicadores publicados cada tres horas.
Formatos abiertos: JSON se convierte a STIX, OpenIOC, CSV y Snort.
Nota importante: no incluye protección de terminales ni indicadores de IP.
Fuente de datos de hash de crimeware: hash extraídos de los informes de crimeware de Kaspersky con contexto de investigación.
Fuente de datos de URL de crimeware: dominios que se encuentran detrás de la infraestructura de fraude descrita en los informes de crimeware.
Fuente de datos YARA de crimeware: reglas para la detección de artefactos de crimeware en redes locales.
Ciclo de actualización de tres horas: se añaden nuevos registros tras cada publicación de los informes sobre crimeware.
Distribución mediante HTTPS y TAXII: descarga con certificado de cliente o acceso a TAXII basado en tokens.
Importante: no incluye indicadores de IP; el feed de IP se licencia por separado.
Kaspersky Threat Data Feeds - Crimeware IOC es una suscripción a tres fuentes de indicadores legibles por máquina que abarcan campañas de ciberdelincuencia con motivaciones económicas. No cuenta con una consola ni con un agente propio: los datos son procesados por el SIEM, la plataforma de inteligencia sobre amenazas o los controles de seguridad de red que ya utilices.
Indicadores vinculados a informes: cada entrada se remonta a un informe sobre crimeware publicado.
Formatos independientes del proveedor: la salida en JSON se convierte a STIX, OpenIOC, CSV o Snort.
Integración con SIEM existentes: existen conectores para Splunk, QRadar, ArcSight, Sentinel y MISP.
Búsqueda retrospectiva: las reglas YARA buscan en los archivos almacenados tras recibirse una alerta.
Priorización de alertas: los campos de contexto permiten a los analistas clasificar las coincidencias antes de su escalación.
Enriquecimiento del cortafuegos: las listas de denegación de alta confianza enriquecen las políticas de los cortafuegos de última generación.
Se trata de un producto de datos, no de un producto de protección. Solo resulta rentable cuando ya se dispone de un sistema capaz de comparar indicadores con eventos en tiempo real y cuando un analista interpreta los resultados. Una empresa que no cuente con un SIEM, una plataforma de inteligencia sobre amenazas o un cortafuegos compatible con IOC no tiene dónde introducir los datos.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | ✕ | Por sector | Por sector |
| Cuestionario de seguridad de grandes clientes | ✓ | ✓ | ✓ |
| SIEM o TIP capaz de incorporar fuentes de IOC | ✕ | En ocasiones | ✓ |
| Este producto se adapta a | ✕ | Limitado | ✓ |
La obligación se aplica a los operadores de infraestructuras críticas mencionados en la Ley de Seguridad de la Información revisada, entre los que se incluyen el suministro de energía y agua potable, las empresas de transporte, los hospitales incluidos en la lista, los proveedores de servicios en la nube y de centros de datos, y las administraciones cantonales y municipales. A partir del 1 de abril de 2025, estas organizaciones deberán notificar cualquier ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, con 14 días adicionales para completar un primer informe incompleto. Este feed respalda el contenido de dicho informe de una forma concreta: una coincidencia de hash o de dominio que remita a un «Kaspersky Crimeware Report» concreto proporciona al equipo encargado de la notificación una atribución y una descripción de la campaña en las primeras horas, en lugar de un binario no identificado. No detecta el ataque, no genera telemetría, no mantiene un historial de registros y no ofrece ningún flujo de trabajo de notificación, por lo que la detección, la cronología y el propio informe siguen procediendo de su protección de terminales, EDR y SIEM. El hecho de que su organización esté sujeta a la obligación de notificación depende de su sector y función, y este texto no constituye asesoramiento jurídico.
Ningún producto garantiza por sí solo el cumplimiento de la Directiva NIS 2, ya que esta se centra en las medidas organizativas y la responsabilidad de la dirección, más que en las características del software. La NIS 2 exige a las entidades incluidas en su ámbito de aplicación que mantengan políticas de análisis de riesgos, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, seguridad en la adquisición y el desarrollo, procedimientos para evaluar la eficacia de las medidas, ciberhigiene y formación, criptografía, control de acceso y autenticación multifactorial. Este servicio contribuye a dos de esas categorías: la gestión de incidentes, al acortar la fase de identificación mediante el contexto de los indicadores, y la seguridad de la cadena de suministro, al abarcar la infraestructura de fraude utilizada contra los proveedores y sus clientes. No aporta nada en materia de continuidad del negocio, control de acceso, autenticación multifactorial, criptografía, formación ni gestión y divulgación de vulnerabilidades. Tampoco aporta pruebas de la evaluación de la eficacia de las medidas que exige la directiva, lo cual sigue siendo una tarea de documentación que debe realizar su propia organización.
Hay dos medidas oficiales en vigor relativas al proveedor. La Oficina Federal de Seguridad de la Información de Alemania emitió una advertencia el 15 de marzo de 2022 en la que recomendaba sustituir las aplicaciones de la gama de software antivirus de Kaspersky por productos alternativos; la oficina declaró que no había realizado ninguna evaluación de otros productos de Kaspersky. Dicha advertencia sigue publicada y, desde que la ley modificada entró en vigor el 6 de diciembre de 2025, está regulada por el artículo 13 de la BSIG. Por otra parte, la Oficina de Industria y Seguridad del Departamento de Comercio de EE. UU. emitió una resolución definitiva el 20 de junio de 2024 por la que se prohibía a Kaspersky celebrar nuevos acuerdos con personas estadounidenses a partir del 20 de julio de 2024, así como suministrar actualizaciones de firmas y del código base o operar la Red de Seguridad de Kaspersky en Estados Unidos a partir del 29 de septiembre de 2024; tres entidades de Kaspersky fueron añadidas a la Lista de Entidades. Kaspersky rechaza la advertencia alemana por considerarla injustificada y ha seguido emprendiendo acciones legales contra ella, y declaró en el momento de la resolución estadounidense que la decisión no afecta a su capacidad para vender servicios de inteligencia sobre amenazas y formación en Estados Unidos. Ninguna de las dos medidas se basa en la constatación de que los datos de investigación de Kaspersky sean técnicamente inexactos; ambas se refieren a la jurisdicción y la confianza en el proveedor. En la práctica, esto es especialmente relevante para los contratos del sector público, para los proveedores de organismos federales alemanes y para aquellas organizaciones cuyos clientes aplican criterios de origen del proveedor en la contratación pública, y la decisión recae en el comprador.
En parte, y solo en el apartado de inteligencia sobre amenazas. Responde a preguntas sobre si se está suscrito a un servicio comercial de inteligencia sobre amenazas, qué tipos de indicadores se incorporan, con qué frecuencia se actualiza el contenido de detección y si los indicadores incluyen una procedencia que permita a un analista rastrearlos hasta un informe original. No responde a nada en el resto, mucho más amplio, de un cuestionario típico: ni cobertura de protección de terminales, ni gestión de parches, ni cifrado, ni autenticación multifactorial, ni copias de seguridad y recuperación, ni control de acceso, ni periodo de retención de registros, ni proceso documentado de respuesta ante incidentes, ni certificación del propio sistema de gestión del comprador, ni lista de subencargados del tratamiento. Además, puede plantear una pregunta en lugar de resolverla, ya que las preguntas sobre el origen del proveedor aparecen cada vez más en los cuestionarios de los proveedores y esta fuente de datos introduce en la respuesta a un proveedor con sede en Rusia. La forma más económica de subsanar las carencias técnicas suele ser optar por una edición superior dentro de la familia Kaspersky Next, que abarca la protección de terminales, el EDR y los informes de gestión en una única respuesta del proveedor, en lugar de combinar fuentes de un proveedor con la protección de otro y tener que dar explicaciones sobre ambos.
La diferencia decisiva radica en el atacante al que se rastrea, no en la calidad de los datos. Los IOC de «crimeware» abarcan campañas con motivaciones económicas descritas en los informes de «crimeware» de Kaspersky, que es a lo que se enfrentan realmente la mayoría de las empresas comerciales. Los IOC de APT abarcan campañas dirigidas llevadas a cabo por actores de amenazas persistentes avanzadas (APT) y son relevantes cuando una organización tiene motivos para sospechar de un interés vinculado a un Estado. La segunda diferencia práctica es la cobertura de los indicadores de red: el paquete APT incluye un feed de IP, mientras que el paquete de Crimeware no.
| Propiedad | IOC de Crimeware | IOC de APT |
|---|---|---|
| Enfoque de la amenaza | Campañas de fraude | Campañas dirigidas |
| Indicadores de hash de archivos | ✓ | ✓ |
| Indicadores de dominios y URL | ✓ | ✓ |
| Indicadores de direcciones IP | ✕ | ✓ |
| Reglas YARA | ✓ | ✓ |
| Fuente de los indicadores | Informes sobre crimeware | Informes sobre APT |
En cuanto a la disponibilidad regional, la prohibición estadounidense descrita anteriormente es la restricción relevante: Kaspersky no puede celebrar nuevos acuerdos con personas de EE. UU. y, aunque el proveedor afirma que la inteligencia sobre amenazas no se ve afectada, un comprador con entidades en EE. UU. o con personal con sede en EE. UU. debería aclarar este punto antes de la compra. El paquete contiene únicamente hash, dominios y reglas YARA; el «Crimeware IP Data Feed» figura en el catálogo de Kaspersky, pero se licencia por separado, lo que suele ser la compra adicional más habitual. Dado que los nuevos registros aparecen cuando se publica un informe de Crimeware —en lugar de de forma continua—, se trata de un feed de campañas seleccionado y no de una lista de bloqueo de uso general de gran volumen, función que cumplen los feeds independientes de URL maliciosas y hash maliciosos. Para utilizar las reglas YARA se necesita un motor de análisis capaz de ejecutarlas, algo que no ofrecen todos los SIEM. Por último, el feed no protege nada por sí solo: sin una protección de terminales o un EDR como base, una coincidencia te indica que se ha producido un incidente, pero no puede detenerlo.
No. Contiene datos, no un motor de protección, y no instala ningún agente en ningún dispositivo. Se adquiere como complemento a la protección de endpoints, no en su lugar.
Sí. El feed se distribuye a través de HTTPS con un certificado de cliente de Kaspersky, y los feeds más solicitados también están disponibles a través de TAXII con autenticación basada en tokens, por lo que cualquier sistema capaz de procesar esos formatos funcionará. Kaspersky CyberTrace es un producto independiente que realiza la comparación antes de que los eventos lleguen al SIEM, lo que reduce la carga del SIEM, pero no es obligatorio.
Los feeds de «Malicious Hash» y «Malicious URL» cubren de forma amplia el malware predominante y emergente, y están diseñados para el bloqueo masivo. Los IOC de Crimeware tienen un alcance más limitado y están orientados a los analistas: cada indicador pertenece a una campaña de fraude documentada, lo que hace posible la atribución durante una investigación.