¿Cuáles son las principales ventajas de Kaspersky Threat Data Feeds Malicious URL?
Sin consola: solo fuente de datos; tus herramientas se encargan de la comparación.
Máscaras de URL: cubre enlaces maliciosos y recursos web con contexto.
Integración con SIEM: conectores listos para usar para QRadar, Splunk y Sentinel.
Formatos abiertos: salida en JSON, convertible a STIX, CSV o Snort.
Preparado para listas de bloqueo: listas dinámicas de denegación para cortafuegos de última generación.
Nota importante: no incluye motor de análisis ni protección de terminales.
Máscaras de URL maliciosas: máscaras de URL que abarcan sitios web y páginas web maliciosas.
Contexto útil: nombres de amenazas, marcas de tiempo, geolocalización, direcciones IP resueltas, popularidad.
Entrega en formato JSON: los feeds para empresas generan datos en formato JSON, que se recuperan a través de TAXII con un token.
Herramienta de conversión de formatos: convierte JSON a STIX, OpenIoC, Snort, CSV y texto sin formato.
Integraciones listas para usar: QRadar, ArcSight, Splunk, Sentinel, MISP, Suricata y más.
Importante: no se incluye ningún agente, consola ni motor de coincidencia.
«Kaspersky Threat Data Feeds Malicious URL» es una suscripción a un feed de indicadores del catálogo de Kaspersky Threat Data Feeds, que la documentación de Kaspersky también recoge bajo el nombre de «Kaspersky Threat Intelligence Data Feeds». No hay consola ni agente: basta con configurar su SIEM, cortafuegos, pasarela web o plataforma de inteligencia sobre amenazas para que se conecte al feed, y sus propias herramientas se encargarán de la comparación.
Detección más temprana: Kaspersky afirma que los indicadores del feed aparecen antes que en fuentes OSINT comparables.
Menor carga del SIEM: CyberTrace compara los eventos localmente en lugar de hacerlo dentro de su SIEM.
Bloqueo automático: las listas de rechazo, actualizadas dinámicamente, se envían directamente a los cortafuegos de última generación.
Clasificación más rápida de las alertas: el contexto permite a los analistas clasificar las alertas sin necesidad de abrir ventanas de consulta independientes.
Datos independientes del proveedor: fuente de datos solo de texto, sin software de Kaspersky en sus sistemas.
Ampliación de la cartera: la cartera cuenta con más de 25 fuentes de datos que utilizan un método de entrega idéntico.
La cuestión decisiva no es el número de empleados, sino si ya dispone de un sistema capaz de procesar indicadores. Sin un SIEM, una plataforma de inteligencia de amenazas, un cortafuegos de última generación o una pasarela web segura, el servicio de datos no tiene con qué realizar comparaciones y no aporta ningún valor.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Poco frecuente | Por sector | A menudo |
| NIS 2 en la Unión Europea | Fuera del ámbito de aplicación | Por sector | Dentro del ámbito de aplicación |
| Cuestionario de seguridad de grandes clientes | Ocasionalmente | A menudo | Estándar |
| Plataforma SIEM o de inteligencia sobre amenazas en funcionamiento | ✕ | Parcial | ✓ |
| Este producto se adapta a | ✕ | Parcial | ✓ |
La obligación de notificación introducida por la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, entre los que se incluyen los proveedores de energía y agua potable, las empresas de transporte, los hospitales incluidos en la lista, los proveedores de servicios en la nube y de centros de datos, y las administraciones cantonales y municipales, con exenciones para las organizaciones más pequeñas establecidas en la Ordenanza sobre Ciberseguridad. Desde el 1 de abril de 2025, dichas organizaciones deben notificar cualquier ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección y completar el informe en un plazo adicional de 14 días. El feed contribuye a cumplir este plazo de una forma concreta: la comparación de los registros de los servidores proxy, los cortafuegos y las pasarelas de correo con direcciones URL maliciosas conocidas acorta el tiempo que transcurre entre la primera conexión sospechosa y el momento en que se puede determinar a qué se ha conectado, que es precisamente la información que requiere un informe inicial en un plazo de 24 horas. No cubre el resto de la obligación, ya que no detecta nada en el propio terminal, no genera ningún registro de incidentes, no cuenta con gestión de casos y no puede elaborar el informe. Sigue siendo necesario un SIEM o un proceso de gestión de incidentes para convertir una coincidencia del servicio de datos en un hallazgo documentado, así como un producto de protección en el sistema afectado para determinar qué se ejecutó realmente. Este texto no constituye asesoramiento jurídico; para aclarar si su organización está sujeta a la obligación de notificación, debe consultar a su propio asesor jurídico.
Ningún producto garantiza por sí solo el cumplimiento de la Directiva NIS 2, ya que esta se centra en la gestión de riesgos de la organización y no en una herramienta concreta. La Directiva NIS 2 exige una serie de medidas que incluyen el análisis de riesgos, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la seguridad en la adquisición y el mantenimiento de los sistemas de red e información, la ciberhigiene y la formación, así como el control de acceso. Este servicio de datos se corresponde con una parte muy concreta de la gestión de incidentes, concretamente con la fase de detección y enriquecimiento, al proporcionar indicadores que un SIEM o una pasarela pueden cotejar con el tráfico en tiempo real. No contribuye en absoluto a la continuidad del negocio, el control de acceso, la formación ni la gobernanza, y no constituye en sí mismo una medida de seguridad de la cadena de suministro. Los compradores que evalúen su grado de preparación para la Directiva NIS 2 deben considerar este servicio de información como un insumo para un proceso de detección que ya debe existir, y no como una medida que cumpla por sí sola un requisito.
Hay dos medidas oficiales relevantes y ambas siguen vigentes. En marzo de 2022, la Oficina Federal Alemana de Seguridad de la Información (BSI) emitió una advertencia pública contra el uso del software antivirus de Kaspersky, argumentando que el software antivirus ostenta amplios derechos de intervención y, por lo tanto, requiere confianza en el fabricante; la advertencia está ahora regulada en virtud del artículo 13 de la BSIG y la BSI confirmó a principios de 2026 que la mantiene. En junio de 2024, el Departamento de Comercio de EE. UU. emitió una resolución definitiva que prohíbe a Kaspersky suministrar software antivirus y productos de ciberseguridad en Estados Unidos, quedando prohibida la reventa y la integración por parte de personas estadounidenses a partir del 29 de septiembre de 2024. Hay un detalle que afecta directamente a este producto: la resolución estadounidense excluye explícitamente de la prohibición los productos y servicios de inteligencia sobre amenazas de Kaspersky, y Kaspersky declaró en su momento que la decisión no afecta a su capacidad para vender ofertas de inteligencia sobre amenazas en Estados Unidos. La propia postura de Kaspersky es que estas medidas reflejan la situación geopolítica más que una evaluación técnica de sus productos. Suiza no ha tomado ninguna medida comparable: la BACS no emite recomendaciones sobre productos concretos y ha declarado que no se le ha notificado ningún uso indebido del software de Kaspersky. En la práctica, esto afecta a los compradores en el marco de la contratación pública, a los compradores con entidades del grupo en EE. UU. y a aquellos cuyos grandes clientes excluyen por contrato a los proveedores de origen ruso. Cabe señalar una distinción técnica a la hora de evaluar la situación: la advertencia de la BSI se refiere al software instalado en sus sistemas, mientras que este producto es una fuente de indicadores basada en texto cuya comparación la realizan sus propias herramientas, por lo que el modelo de implementación en el que se basa la advertencia no se aplica de la misma manera.
En parte, y solo en un número reducido de aspectos. Le proporciona una respuesta documentada a preguntas sobre el uso de inteligencia externa sobre amenazas, sobre las fuentes de indicadores que alimentan su supervisión y sobre el bloqueo automatizado de destinos maliciosos conocidos en el perímetro, ya que puede especificar una fuente comercial, su frecuencia de actualización y el control al que alimenta. No responde a nada sobre la protección de terminales, el estado de los parches, el cifrado, las copias de seguridad, el control de acceso, la retención de registros, los procedimientos de respuesta a incidentes o la gobernanza de los proveedores, y no genera ningún informe que puedas adjuntar como prueba, ya que proporciona indicadores en lugar de hallazgos. Existe una segunda laguna, menos evidente: algunos cuestionarios solicitan el país de origen de los proveedores de seguridad, y un proveedor de origen ruso dará lugar a una pregunta de seguimiento independientemente del tipo de producto, así que prepárate para esa respuesta en lugar de que te pille por sorpresa. Para subsanar las carencias técnicas, añadir más fuentes de datos de la misma cartera de Kaspersky Threat Data Feeds suele resultar más económico que incorporar un segundo proveedor de inteligencia, ya que la entrega, el formato y la integración siguen siendo idénticos; sin embargo, las carencias en materia de informes y de terminales requieren un producto de protección y un SIEM, no más fuentes de datos.
La diferencia decisiva radica en el formato de los indicadores y, por lo tanto, en las capacidades que deben tener sus herramientas. Este producto, el feed basado en máscaras, proporciona máscaras de URL y está diseñado para la coincidencia a través de Kaspersky CyberTrace o mediante el análisis del tráfico de red en un firewall o una pasarela de última generación. La variante «Exact» proporciona URL, hosts y dominios exactos, y está pensada precisamente para aquellos casos en los que no se pueden utilizar las máscaras ni el motor de coincidencia de CyberTrace, como la importación directa a un SIEM o a una plataforma de inteligencia sobre amenazas de terceros. Si su plataforma solo puede procesar indicadores literales, el feed de máscaras no rendirá lo suficiente y el feed «Exact» es la opción adecuada.
| Propiedad | Feed de datos de URL maliciosas | Feed de datos de URL maliciosas «Exact» |
|---|---|---|
| Formato de los indicadores | Máscaras de URL | URL y hosts exactos |
| Se necesita un motor de coincidencia | ✓ | ✕ |
| Diseñado para CyberTrace | ✓ | No es necesario |
| Importación directa a un TIP | Limitada | ✓ |
| Ubicación habitual | Cortafuegos y NTA | SIEM y puertas de enlace |
Este no es un producto de protección y no puede bloquear nada por sí solo: se trata de una lista de indicadores, y toda detección o bloqueo se produce dentro de los equipos que ya posees y gestionas. El formato de las máscaras es la fuente más habitual de decepción, ya que las plataformas que solo aceptan URL literales no coincidirán correctamente con las máscaras y necesitarán, en su lugar, la variante «Exact». En cuanto a la disponibilidad regional, el servicio en sí no está limitado a determinadas regiones —como a veces hacen los proveedores al restringir funciones a Estados Unidos y el Reino Unido—, pero la situación legal varía según el mercado: la prohibición estadounidense del software de ciberseguridad de Kaspersky no se extiende a los productos de inteligencia sobre amenazas, mientras que la advertencia de la BSI alemana contra el software antivirus de Kaspersky sigue vigente, por lo que los compradores con entidades del grupo en EE. UU. o Alemania deberían confirmar la política interna antes de la compra, y no después. Por último, existen fuentes de datos de demostración, pero ofrecen tasas de detección inferiores a las de la versión comercial, por lo que una evaluación de la versión de demostración subestimará la cobertura real.
No estrictamente, pero la fuente basada en máscaras está diseñada en torno a él. CyberTrace realiza el análisis y la comparación fuera de su SIEM y reenvía solo los resultados confirmados con contexto, que es la forma prevista de utilizar las máscaras; un cortafuegos o una pasarela de última generación que realice análisis del tráfico de red también puede utilizarlas. Las plataformas que no pueden gestionar máscaras necesitan, en su lugar, la variante «Exact».
Kaspersky ofrece fuentes de datos de demostración para varias de sus fuentes, y el acceso de demostración al servidor TAXII está disponible para los usuarios registrados en el Portal de Inteligencia sobre Amenazas mediante un token específico. Las fuentes de demostración tienen tasas de detección más bajas que sus homólogas comerciales, por lo que deben considerarse una prueba de integración más que una prueba de cobertura.