¿Cuáles son las principales ventajas de los «Kaspersky Threat Data Feeds IP Reputation»?
Distribución de los feeds: sin necesidad de consola, se integran en sus sistemas actuales.
Puntuación de amenazas: cada dirección IP recibe una puntuación de 50 a 100.
Contexto detallado: categoría, geolocalización, datos WHOIS y hash de archivos relacionados.
Detección de anonimizadores: señala nodos Tor, proxies y hosts VPN.
Amplia integración: JSON a través de HTTPS o STIX a través de TAXII.
Nota importante: no hay agente de protección, ni bloqueo sin sus propias herramientas.
Fuente de datos de reputación de IP: direcciones IP de hosts maliciosos y sospechosos.
Puntuación dinámica de amenazas: valor comprendido entre 50 y 100; registros ordenados por puntuación.
Categorías de amenazas: spam, C&C de botnets, phishing, proxy, VPN y nodos de Tor.
Campos contextuales: primera detección, última detección, popularidad, geolocalización y whois.
Hashes de archivos relacionados: hasta diez hashes de archivos maliciosos por dirección.
Importante: no incluye consola, agente ni función de bloqueo.
Kaspersky Threat Data Feeds IP Reputation es una suscripción a una fuente de indicadores legible por máquina procedente de la cartera de Kaspersky Threat Intelligence Data Feeds, documentada por el proveedor como «IP Reputation Data Feed». No cuenta con consola ni agente, ya que los datos son extraídos por su propio SIEM, cortafuegos de última generación o plataforma de inteligencia sobre amenazas; además, la documentación y los listados más antiguos siguen apareciendo bajo el nombre anterior del proveedor, Kaspersky Lab.
Bloqueo prioritario: bloquear a partir de 75 y revisar entre 50 y 74.
Menos entradas obsoletas: las direcciones con una puntuación inferior a 50 se eliminan del servicio.
Clasificación más rápida de alertas: el contexto responde a «quién» y «dónde» sin necesidad de una segunda consulta.
Flexibilidad de formato: JSON para empresas, con conversión a STIX, CSV y Snort.
Dos vías de entrega: HTTPS con certificado de cliente o TAXII con token.
Visibilidad de los anonimizadores: categorías separadas para nodos Tor, proxies y hosts VPN.
La cuestión decisiva no es el número de empleados, sino si ya dispone de un sistema capaz de procesar indicadores. Sin un SIEM, un cortafuegos de última generación compatible con listas externas o una plataforma de inteligencia sobre amenazas, el feed no tiene dónde ir y no aporta nada.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Por sector | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | Normalmente |
| Cuestionario de seguridad de grandes clientes | A veces | A menudo | Estándar |
| SIEM, NGFW o TIP ya implantados | ✕ | Parcial | ✓ |
| Este producto es adecuado para | ✕ | Limitado | ✓ |
La Ley de Seguridad de la Información revisada obliga a los operadores de infraestructuras críticas —incluidas las empresas de suministro de energía y agua, los operadores de transporte, los hospitales incluidos en la lista, los centros de datos y las administraciones cantonales y municipales— a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. Cumplir ese plazo depende, en primer lugar, de detectar el ataque, y ahí es donde contribuye un servicio de indicadores: una coincidencia con una dirección de comando y control de una red de bots en los registros del cortafuegos o del proxy te proporciona una marca de tiempo, una categoría y una puntuación de amenaza que puedes incluir directamente en el informe inicial. El feed no detecta nada por sí mismo, no genera alertas, no elabora informes ni realiza un seguimiento del plazo de 14 días para completar la notificación inicial, por lo que todo ello debe proceder de su SIEM, de su política de retención de registros y de su procedimiento escrito de gestión de incidentes. Además, solo cubre un tipo de indicador, lo que significa que un ataque que llegue a través de un archivo adjunto de phishing o de unas credenciales comprometidas no aparecerá en él en absoluto. Esto no constituye asesoramiento jurídico, y deberías hacer que un abogado cualificado evalúe tus propias obligaciones en materia de notificación.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2 por parte de una organización, ya que la directiva aborda la gobernanza, la gestión de riesgos y los procesos, más que las características del software. La NIS 2 exige categorías de medidas que incluyen el análisis de riesgos, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la seguridad de las redes y los sistemas de información, y la evaluación de la eficacia de las medidas adoptadas. Este servicio contribuye a dos de ellas: la seguridad de las redes y los sistemas de información, al proporcionar listas de bloqueo puntuadas a los controles perimetrales; y la gestión de incidentes, al suministrar datos de categoría y contexto que acortan la fase de identificación. No contribuye en absoluto a la continuidad del negocio, las copias de seguridad, el control de acceso, la criptografía, la formación del personal ni la gestión de riesgos de los proveedores, y no genera ningún elemento de evidencia que un auditor pueda revisar. Considérelo como un elemento más de una capacidad de detección, no como una medida en sí misma.
Hay dos medidas oficiales relevantes y ambas siguen vigentes. La Oficina Federal Alemana de Seguridad de la Información (BSI) ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022, y la BSI afirma explícitamente que la advertencia se refiere a la gama de productos antivirus y que no se ha hecho ninguna declaración sobre otros productos de Kaspersky. El Departamento de Comercio de EE. UU. emitió una resolución definitiva el 20 de junio de 2024 que prohibía los nuevos contratos con personas estadounidenses a partir del 20 de julio de 2024, así como las actualizaciones de firmas y del código base a partir del 29 de septiembre de 2024; dicha resolución no se aplica expresamente a los productos y servicios de inteligencia sobre amenazas de Kaspersky, que se consideran de carácter informativo. Kaspersky rechaza la advertencia de la BSI, alegando que no se basó en un análisis técnico objetivo de los riesgos que conlleva el uso de su software. En la práctica, esto reviste mayor importancia para los contratos del sector público, para los compradores cuyos clientes aplican requisitos de cadena de suministro y para cualquiera cuya política de contratación excluya a los proveedores sujetos a una advertencia oficial, independientemente del producto específico; tiene menor relevancia para un SOC del sector privado que incorpora los datos a sus propios sistemas. Merece la pena documentar esta distinción de alcance, ya que un revisor de cuestionarios que solo conozca el titular podría desconocer que existe esta excepción.
En parte, y solo para un conjunto limitado de preguntas. Responde a si estás suscrito a una fuente comercial de inteligencia sobre amenazas, si enriqueces los registros perimetrales con indicadores externos, si bloqueas infraestructuras maliciosas conocidas en el perímetro de la red y si puedes detectar conexiones procedentes de infraestructuras de anonimización, como los nodos de salida de Tor y los proxies públicos. No responde a preguntas sobre la protección de terminales, la cobertura de EDR, la gestión de parches, el cifrado de discos, la autenticación multifactorial, las pruebas de copia de seguridad y restauración, los períodos de retención de registros, la gestión de accesos privilegiados ni su proceso documentado de respuesta a incidentes y escalado. Tampoco genera ningún informe que puedas adjuntar como prueba, por lo que cualquier respuesta que des debe estar respaldada por los datos de tu SIEM o cortafuegos, y no por los del servicio de inteligencia. Para subsanar las carencias en cuanto a indicadores, añadir más fuentes de la misma familia de Kaspersky, como las fuentes de URL maliciosas, hash maliciosos o C&C de botnets, suele ser más económico y suponer menos trabajo que incorporar un segundo proveedor de inteligencia con un esquema diferente. Es de esperar que al menos un cuestionario pregunte por el país de origen del proveedor, así que prepara esa respuesta junto con las respuestas técnicas.
La diferencia decisiva es la tasa de detección: el feed de demostración contiene un conjunto de indicadores deliberadamente reducido y está destinado a la evaluación, no al bloqueo en producción. La versión de demostración tiene el ID de feed 87 y la versión comercial, el ID de feed 68; además, Kaspersky CyberTrace utiliza los feeds de demostración de forma predeterminada cuando no hay ninguna clave de licencia instalada. Para utilizar el feed comercial a través de CyberTrace se requiere una clave de licencia de CyberTrace, que es un elemento independiente que hay que tener en cuenta. Si su SIEM puede procesar directamente JSON o STIX, puede utilizar el feed comercial sin necesidad de recurrir a CyberTrace.
| Propiedad | Feed de datos de reputación de IP de demostración | Feed de datos de reputación de IP |
|---|---|---|
| ID del feed | 87 | 68 |
| Tasa de detección | Inferior | Completa |
| Predeterminado en CyberTrace Community Edition | ✓ | ✕ |
| Se requiere una clave de licencia de CyberTrace | ✕ | ✓ |
| Adecuado para el bloqueo en producción | Solo para evaluación | ✓ |
Se trata de datos, no de software: no instala nada, no protege nada por sí solo y no aporta ningún valor hasta que un sistema que ya poseas se configure para consumir y actuar en función de ellos. El feed solo contiene direcciones IP, por lo que las URL maliciosas, las páginas de phishing, los hash de archivos, las URL de comando y control de botnets y el software vulnerable están cubiertos por feeds independientes de la misma familia y suelen adquirirse posteriormente. En cuanto al ámbito regional, la prohibición estadounidense de los productos de Kaspersky excluye explícitamente los productos y servicios de inteligencia sobre amenazas, y la advertencia de la BSI alemana se limita al software antivirus sin hacer referencia a otros productos; sin embargo, es posible que las políticas de adquisición de sus clientes no hagan esa distinción, por lo que conviene comprobarlo antes de comprometerse. Un aspecto práctico de la planificación que suele sorprender a los compradores: los cortafuegos y las pasarelas limitan el número de entradas que puede contener una lista dinámica externa, por lo que filtrar el feed por puntuación de amenaza antes de enviarlo al dispositivo suele ser necesario, más que opcional. Por último, para procesar el feed comercial a través de Kaspersky CyberTrace se necesita una clave de licencia de CyberTrace, ya que la edición gratuita Community Edition está limitada a los feeds de demostración.
Kaspersky diseña el feed para su integración en sistemas SIEM, cortafuegos de última generación, pasarelas seguras de correo y web, y herramientas de análisis de tráfico de red, ya sea como una lista de bloqueo actualizada dinámicamente o como una fuente de enriquecimiento. La entrega se realiza mediante descarga HTTPS con un certificado de cliente de Kaspersky, y las fuentes de datos más utilizadas también están disponibles a través de TAXII con autenticación basada en tokens.
No. Kaspersky afirma que sus fuentes de datos sobre amenazas también pueden gestionarse mediante un SIEM utilizando las propias capacidades integradas del SIEM, sin necesidad de CyberTrace. CyberTrace resulta útil cuando se desea que la coincidencia y la clasificación se produzcan antes de que los eventos lleguen al SIEM, pero su uso con fuentes comerciales requiere una clave de licencia en lugar de la Community Edition gratuita.
Kaspersky agrega las fuentes procedentes de la Kaspersky Security Network, sus propios rastreadores web, la supervisión de botnets las 24 horas del día, las trampas de spam, los equipos de investigación internos y sus socios. A continuación, los datos agregados se filtran mediante criterios estadísticos, entornos de pruebas y motores heurísticos, validación por parte de analistas y comprobaciones de listas de permitidos antes de su publicación.