¿Cuáles son las principales ventajas de Kaspersky Threat Data Feeds Mobile Threat?
Sin consola: solo datos; tus propias herramientas se encargan de la comparación.
Hashes móviles: hashes de archivos maliciosos para Android y iPhone.
URL de botnets: servidores de comando y control móviles con contexto.
Formatos abiertos: se admiten JSON, OpenIoC, CSV y STIX.
Conectores SIEM: enlaces preconfigurados para Splunk, QRadar y Sentinel.
Nota importante: sin agente, sin bloqueo, sin gestión de dispositivos móviles.
Hashes de amenazas móviles: hashes de archivos con contexto para amenazas de Android y iPhone.
URL de botnets móviles: URL y máscaras que abarcan los servidores C&C de botnets móviles.
Campos de contexto procesables: nombres de amenazas, marcas de tiempo, geolocalización y popularidad por registro.
Formatos estándar de los feeds: se suministran como archivos JSON, OpenIoC, CSV y STIX.
Conectores SIEM listos para usar: Splunk, QRadar, ArcSight, Azure Sentinel, MISP y más.
Importante: sin consola, sin agente, sin bloqueos; se adapta a tus herramientas.
Kaspersky Threat Data Feeds Mobile Threat es información sobre amenazas, no un software de protección: proporciona hash de malware móvil e indicadores C&C de botnets móviles a las herramientas de seguridad que ya utilizas. No cuenta con un modelo de gestión propio, ya que Kaspersky afirma que la identificación de amenazas la realizan las herramientas del cliente.
Detección móvil más temprana: los registros pueden aparecer antes de que los mismos indicadores lleguen a OSINT.
Menos alertas innecesarias: el contexto permite a los analistas establecer prioridades en lugar de comprobar cada resultado.
Integración independiente del proveedor: funciona con su SIEM, cortafuegos o pasarela existentes.
Bajo número de falsos positivos: se filtran con bases de datos de listas de permitidos y son validados por analistas.
Listas de denegación de pasarelas: las URL de C&C móviles se envían a los cortafuegos y pasarelas web.
ID de fuentes documentadas: Kaspersky publica abiertamente los ID de fuentes 67 y 139.
Se trata de un feed de inteligencia sobre amenazas para empresas. Por sí solo no aporta ningún valor: alguien tiene que importarlo, cotejarlo con los datos de telemetría y actuar en función de los resultados. Las empresas que no dispongan de un SIEM, una plataforma de inteligencia sobre amenazas o un cortafuegos que acepte listas de indicadores externas no podrán utilizarlo en absoluto.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Por sector | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | ✓ | ✓ |
| Cuestionario de seguridad de los grandes clientes | A veces | ✓ | ✓ |
| SIEM, TIP o cortafuegos que procesa fuentes de información | ✕ | A veces | ✓ |
| Este producto es adecuado | ✕ | Rara vez | ✓ |
En Suiza, la Ley de Seguridad de la Información revisada obliga a los operadores de infraestructuras críticas a notificar los ciberataques a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, por lo que esta obligación se aplica en función del sector y no del número de empleados. El servicio de datos respalda esa obligación de una forma concreta: cuando un hash móvil o una URL de C&C de una red de bots móvil de tus registros coincide con un registro, recibes el nombre de la amenaza y la marca de tiempo de la primera detección, lo que acorta la fase de clasificación del informe. No detecta el incidente por usted, ya que no contiene ningún motor de análisis, ningún agente ni ningún sistema propio de recopilación de telemetría. Tampoco genera ningún expediente del caso, ninguna cronología ni ninguna plantilla de informe, por lo que el plazo de 24 horas sigue dependiendo de su sistema de registro, de sus alertas y de una persona designada que esté de guardia. Nada en el producto garantiza que se presente un informe a tiempo, y ningún producto de software hace que una empresa cumpla con la normativa. Esta descripción es una presentación general del producto y no constituye asesoramiento jurídico; para aclarar si su organización está sujeta a la obligación de notificación, debe consultar con un asesor jurídico cualificado.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2, ya que esta se centra en la gestión de riesgos de las organizaciones, no en la adquisición de una herramienta concreta. La NIS 2 exige medidas en categorías como el análisis de riesgos y las políticas de seguridad, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la ciberhigiene, el control de acceso y el uso de la autenticación multifactorial. Este servicio contribuye a la gestión de incidentes y al intercambio de inteligencia sobre amenazas: los indicadores móviles llegan de forma continua y pueden correlacionarse con los eventos que su sistema de monitorización ya recopila. No aporta nada al control de acceso, la autenticación multifactorial, el cifrado, las copias de seguridad, la gestión de vulnerabilidades ni la formación del personal, y no dispone de pruebas propias que un auditor pueda examinar. Los compradores que necesiten cobertura en esas categorías deben adquirirla por separado.
Hay dos medidas oficiales relevantes y ambas siguen vigentes. La Oficina Federal Alemana de Seguridad de la Información publicó el 15 de marzo de 2022 una advertencia contra el uso del software antivirus de Kaspersky en virtud de la Ley alemana del BSI; dicha advertencia no se ha retirado y se ha incorporado a la ley modificada que entró en vigor el 6 de diciembre de 2025. El 20 de junio de 2024, el Departamento de Comercio de EE. UU. emitió una resolución definitiva que prohíbe los productos antivirus y de ciberseguridad de Kaspersky a las personas de EE. UU., quedando prohibidos los nuevos contratos a partir del 20 de julio de 2024 y las actualizaciones de firmas y del código base a partir del 29 de septiembre de 2024. La resolución establece explícitamente que no se aplica a los productos y servicios de inteligencia sobre amenazas de Kaspersky, categoría a la que pertenece este feed. La postura de la propia Kaspersky es que la advertencia alemana no se basó en un análisis técnico objetivo y que la decisión estadounidense reflejó el clima geopolítico más que una evaluación de sus productos. En la práctica, esto es especialmente relevante para los contratos del sector público y para los proveedores cuyos clientes imponen cláusulas sobre el origen del proveedor; dado que el servicio consiste en datos de texto que se comparan con tus propias herramientas, en lugar de ser un software con privilegios de sistema, algunas organizaciones lo tratan de forma diferente a un agente instalado, pero es la redacción contractual que utilice tu cliente la que lo determina, no la distinción técnica.
En parte, y solo en una sección de un cuestionario típico. Responde a preguntas sobre las fuentes externas de inteligencia sobre amenazas, sobre si se cubren indicadores específicos para dispositivos móviles (Android y iPhone), sobre los formatos que se pueden importar y sobre a qué plataformas de detección llegan los datos. No responde a las preguntas que tienen mayor peso: si se ha implementado la protección de terminales y dispositivos móviles, si los dispositivos están registrados en una plataforma de gestión de dispositivos móviles, cómo se gestiona la aplicación de parches, si los discos están cifrados, si se exige la autenticación multifactorial, cuánto tiempo se conservan los registros o cómo se clasifican y escalan los incidentes. Esas lagunas no pueden subsanarse añadiendo más fuentes de datos. La opción más económica suele ser ampliar primero dentro de la misma familia, ya que los paquetes de fuentes de datos más amplios de Kaspersky añaden hash de ordenadores de sobremesa, URL maliciosas y de phishing y reputación de IP, y Kaspersky CyberTrace proporciona la capa de correspondencia de la que carece la propia fuente, antes de incorporar a un segundo proveedor al mismo flujo de trabajo. La gestión de terminales, de dispositivos móviles y los controles de identidad siguen siendo compras independientes en todos los casos.
La diferencia decisiva es la cobertura de ordenadores de sobremesa: «Mobile Threat» solo incluye las dos fuentes de datos para dispositivos móviles, mientras que el paquete más amplio añade las fuentes de datos de hashes de ordenadores de sobremesa y de URL. En la propia documentación de Kaspersky, las dos fuentes que se comercializan aquí se denominan «Mobile Malicious Hash Data Feed» (ID 67) y «Mobile Botnet Data Feed» (ID 139), y los compradores que busquen esos nombres encontrarán el mismo contenido. Kaspersky publica más de 25 fuentes listas para usar en total, por lo que los paquetes minoristas son subconjuntos de un mismo catálogo, más que generaciones diferentes de productos. Elige «Mobile Threat» solo si tus indicadores para ordenadores de sobremesa ya provienen de otra fuente; de lo contrario, el alcance exclusivamente móvil deja un vacío evidente en el mismo SIEM.
| Contenido de la fuente | Amenazas móviles | URL, hash y amenazas móviles |
|---|---|---|
| Hashes maliciosos móviles (Android, iPhone) | ✓ | ✓ |
| URL de C&C de botnets móviles | ✓ | ✓ |
| Hashes maliciosos de ordenadores de sobremesa | ✕ | ✓ |
| Fuentes de URL maliciosas y de phishing | ✕ | ✓ |
| Fuentes de reputación de IP y listas de permitidos | ✕ | ✕ |
| Motor de coincidencia incluido | ✕ | ✕ |
El feed no protege nada por sí solo. Kaspersky afirma que la comparación debe realizarla el cliente mediante sus propias herramientas, ya que solo se proporcionan datos de texto; por lo tanto, solo se produce una coincidencia si su SIEM, puerta de enlace o plataforma de inteligencia sobre amenazas ya genera los hash de archivos y las URL con las que realizar la comparación. Los dispositivos móviles no se analizan ni se registran, lo que significa que un teléfono fuera de la red corporativa no genera, en primer lugar, ningún evento con el que realizar la comparación. No se han encontrado restricciones regionales para las propias fuentes de datos, pero la situación normativa del proveedor descrita anteriormente es la cuestión de disponibilidad que importa para los compradores del sector público y los vinculados a la cadena de suministro en Suiza y la Unión Europea. Las compras complementarias más habituales son una capa de correlación como Kaspersky CyberTrace, fuentes adicionales de indicadores para ordenadores de sobremesa y horas de trabajo de analistas, ya que los indicadores sin procesar, si no hay nadie que los clasifique, simplemente añaden filas a una base de datos.
No. El feed se puede cargar directamente en un SIEM, un cortafuegos de última generación, una pasarela web o una plataforma de inteligencia sobre amenazas, y Kaspersky proporciona conectores para Splunk Enterprise Security, IBM QRadar, ArcSight ESM, RSA NetWitness, Azure Sentinel, MISP, ThreatConnect, EclecticIQ, ThreatQ, Anomali ThreatStream, Maltego, Cisco Firepower y Suricata, además de una API REST. CyberTrace es un producto independiente de Kaspersky que realiza la correspondencia antes de que los eventos lleguen al SIEM, lo que reduce la carga del SIEM, pero no es obligatorio.
Kaspersky los recopila de la Kaspersky Security Network, sus propios rastreadores web, un servicio de monitorización de botnets que funciona las 24 horas del día, los 7 días de la semana y los 365 días del año, trampas de spam, sus equipos de investigación y sus socios. A continuación, los datos brutos se filtran mediante criterios estadísticos, entornos de pruebas (sandboxes) y motores heurísticos, validación por parte de analistas y comprobaciones de listas de permitidos antes de llegar al feed.
No ocurre nada de forma automática. La herramienta de coincidencia genera la alerta y aplica la regla que hayas configurado, y la fuente proporciona el contexto que la acompaña, como el nombre de la amenaza, la marca de tiempo, la geolocalización y la popularidad del objeto. Que se bloquee la conexión, se aísle el dispositivo o se abra un ticket depende exclusivamente de tus propias herramientas y procesos.