¿Cuáles son las características esenciales de «Kaspersky Threat Data Feeds Open Source Threats»?
Sin consola: servicio de datos por suscripción, sin agente ni panel de control.
Entrega en formato JSON: registros legibles por máquina para la comparación automatizada en flujos de trabajo.
Ocho repositorios: PyPI, npm, NuGet, Maven, Composer, Go, RPM y Debian.
Tipos de amenazas: paquetes vulnerables, maliciosos, de riesgo y comprometidos políticamente.
Datos sin binarios: no entra código ejecutable en su entorno de compilación.
Nota importante: usted debe proporcionar la herramienta de comparación o el escáner SCA.
Registros de paquetes de código abierto: entradas correspondientes a paquetes maliciosos, comprometidos y vulnerables conocidos.
Ocho repositorios de paquetes: PyPI, npm, NuGet, Maven, Composer, Go, RPM y Debian.
Enlaces cruzados a avisos de seguridad: avisos de seguridad de GitHub, CVE MITRE, y alertas de Debian y CentOS.
Contexto de versiones y correcciones: listas de versiones vulnerables, cadenas CPE y versiones parcheadas recomendadas.
Contexto de paquetes de malware: gravedad, impacto en el sistema, CWE y hash de las versiones comprometidas.
Importante: no se incluye consola de gestión, agente ni motor de análisis.
«Kaspersky Threat Data Feeds Open Source Threats» es el nombre comercial del «Kaspersky Open Source Software Threats Data Feed», uno de los más de 25 feeds de la línea «Kaspersky Threat Data Feeds». No cuenta con un modelo de gestión propio: te suscribes a un conjunto de datos JSON y lo cruzas con tu propio inventario de dependencias utilizando tus propias herramientas.
Análisis de dependencias: señala los paquetes de riesgo antes de que lleguen a una compilación de producción.
Actualizaciones cada cuatro horas: Kaspersky actualiza el feed cada cuatro horas.
Sin binarios: registros solo de texto, por lo que no entra ningún archivo ejecutable en sus servidores de compilación.
Más allá de los datos CVE: cubre paquetes deliberadamente maliciosos y alterados por motivos políticos, no solo vulnerabilidades.
Salida preparada para la automatización: JSON con cadenas CPE para la comparación mediante scripts en los flujos de trabajo de integración continua (CI).
Hashes de exploits: hashes de exploits detectados en el mundo real para establecer prioridades.
El tamaño de la empresa no es el criterio adecuado para este producto. La cuestión decisiva es si tu organización desarrolla software que incorpora paquetes de código abierto de terceros y si ya utilizas una herramienta capaz de comparar una lista de paquetes en formato JSON con tu inventario de dependencias. Una empresa de 30 desarrolladores saca más partido a este servicio que una empresa de 800 empleados de oficina que solo compran software ya desarrollado.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentar informes en Suiza | Por sector | Por sector | Por sector |
| NIS 2 en la Unión Europea | ✕ | Por sector | Por sector |
| Cuestionario de seguridad de los grandes clientes | Si es proveedor | ✓ | ✓ |
| Tener una línea de producción propia y herramientas adecuadas | ✕ | A veces | ✓ |
| Este producto se adapta a | ✕ | Con DevSecOps | ✓ |
La obligación de notificación prevista en la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, no a las empresas en general, y se activa en función del sector y la función, más que del número de empleados. Los operadores afectados deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. Este servicio cubre una parte concreta de ese panorama: te indica qué paquetes de código abierto de tu propio software se sabe que son maliciosos, están comprometidos o son vulnerables, que es precisamente el detalle que necesita un informe cuando el punto de entrada ha sido una dependencia infectada. No detecta el ataque, no supervisa tu red, no guarda registros ni genera ningún informe que puedas presentar, por lo que el plazo de 24 horas sigue correspondiendo a tu proceso de supervisión y gestión de incidentes, no a esta suscripción. Tampoco dice nada sobre tu propio código fuente, sino únicamente sobre los paquetes de terceros que incorporas. Este texto no constituye asesoramiento jurídico, y la cuestión de si su organización está sujeta a la obligación de notificación debe evaluarse con su propio asesor jurídico.
Ningún producto garantiza que una empresa cumpla con la Directiva NIS 2, ya que esta se centra en las medidas y los procesos organizativos, más que en las herramientas. La NIS 2 exige análisis de riesgos y políticas de seguridad, gestión de incidentes, continuidad del negocio, seguridad de la cadena de suministro, seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de red e información —incluida la gestión de vulnerabilidades—, ciberhigiene y formación, control de acceso y criptografía. Este servicio se enmarca en dos de esas categorías: la seguridad de la cadena de suministro, al identificar paquetes de terceros que contienen amenazas conocidas, y la gestión de vulnerabilidades durante el desarrollo, al proporcionar rangos de versiones vulnerables, cadenas CPE y versiones parcheadas recomendadas. No aporta nada a la gestión de incidentes, la continuidad del negocio, el control de acceso, la autenticación multifactorial, la formación del personal, la criptografía ni la protección de terminales, y no genera documentación sobre políticas. Considéralo como un dato más en un proceso de seguridad en el desarrollo que debe existir independientemente de él.
Hay dos medidas oficiales en vigor y conviene conocerlas antes de realizar una compra. La Oficina Federal Alemana de Seguridad de la Información (BSI) ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022 y sigue publicando dicha advertencia; a raíz de la ley alemana por la que se transpone la Directiva NIS 2, que entró en vigor el 6 de diciembre de 2025, dicha advertencia se recoge ahora en el artículo 13 de la BSIG. La BSI afirma que la advertencia se refiere al software antivirus de la gama de productos de Kaspersky y que no se ha pronunciado sobre otros productos, lo cual constituye una distinción importante para una fuente de datos que solo incluye texto. En Estados Unidos, el Departamento de Comercio emitió una resolución definitiva el 20 de junio de 2024 por la que se prohibía a Kaspersky suministrar software antivirus y productos o servicios de ciberseguridad a personas estadounidenses, en vigor desde el 29 de septiembre de 2024, y añadió a AO Kaspersky Lab, junto con otras dos entidades, a la Lista de Entidades. Suiza ha adoptado una postura diferente: la BACS no ha emitido ninguna advertencia ni directiva interna sobre el software de Kaspersky, ha declarado que la prohibición estadounidense no ha modificado su evaluación técnica y ha afirmado que informaría al público si obtuviera pruebas de un uso indebido. Kaspersky rechaza la advertencia de la BSI por no basarse en un análisis técnico objetivo de los riesgos, destaca sus centros de datos en Suiza y, a principios de 2026, solicitó a la BSI que retirara la advertencia, reservándose el derecho a emprender acciones legales. En cuanto a las pruebas, cabe señalar que los laboratorios comparativos independientes evalúan los productos de Kaspersky para terminales, no este servicio de datos, por lo que no se le puede atribuir ninguna puntuación de las pruebas en ningún sentido. En la práctica, esto es especialmente relevante para las licitaciones del sector público, los proveedores de organismos federales alemanes y cualquier persona cuyos contratos o cláusulas de la cadena de suministro de los clientes restrinjan el software de origen ruso; para el resto de compradores, el dato técnico relevante es que el servicio de datos no envía código ejecutable ni ejecuta ningún proceso en sus sistemas.
Sí, pero solo para un bloque de preguntas. Le proporciona una respuesta fundamentada a las preguntas sobre la evaluación de componentes de terceros, sobre cómo identifica las dependencias de código abierto vulnerables y maliciosas, y sobre si sus comprobaciones van más allá de las listas CVE publicadas, ya que la fuente también señala paquetes deliberadamente maliciosos, software de riesgo y paquetes alterados por motivos políticos. No aporta ninguna respuesta sobre la protección de terminales, el EDR, la gestión de parches de los sistemas operativos, el cifrado, la autenticación multifactorial, las copias de seguridad y la restauración, el control de acceso, la retención de registros, la formación en concienciación, la respuesta a incidentes, las pruebas de penetración o las certificaciones. Tampoco genera por sí mismo ningún documento probatorio: el registro de auditoría que un cliente desea ver debe proceder de los informes de la herramienta que utiliza el feed, que es el punto que la mayoría de los compradores subestiman. Para cubrir las mayores lagunas al menor coste, mantente dentro de la misma familia de proveedores antes de mezclar proveedores: las cuestiones relacionadas con los terminales y el EDR quedan cubiertas por la línea Kaspersky Next, y la correspondencia con el SIEM y el contexto de las alertas, por Kaspersky CyberTrace o la Plataforma Unificada de Monitorización y Análisis de Kaspersky.
La diferencia decisiva radica en dónde se realiza la correspondencia de los datos: el feed de amenazas de código abierto se compara con su lista de dependencias dentro del proceso de compilación, mientras que los feeds de seguridad de red se comparan con el tráfico y los eventos en el perímetro y en el SIEM. Esa diferencia determina todo lo demás, incluidos el tipo de datos, el formato de entrega y la periodicidad de las actualizaciones. Ambas son suscripciones a datos, más que a software, y ninguna de ellas bloquea nada por sí sola. La adquisición de una no cubre el caso de uso de la otra, por lo que los equipos de desarrollo y los de operaciones de seguridad suelen necesitar diferentes fuentes de la misma línea.
| Propiedad | Amenazas de código abierto | Fuentes de seguridad de red |
|---|---|---|
| Datos incluidos | Paquetes de software | URL, hash, direcciones IP |
| Caso de uso principal | Creación de un proceso de trabajo | SIEM y cortafuegos |
| Formato de entrega | JSON | JSON, CSV, OpenIoC, STIX |
| Alimenta una lista de rechazos de NGFW | ✕ | ✓ |
| Intervalo de actualización | Cada 4 horas | A partir de 20 minutos |
La disponibilidad regional es la primera limitación que hay que comprobar: según la Resolución definitiva de EE. UU. de junio de 2024, Kaspersky no puede suministrar productos ni servicios de ciberseguridad en Estados Unidos ni a personas estadounidenses, norma que entró en vigor el 29 de septiembre de 2024, por lo que las entidades estadounidenses y las filiales con sede en EE. UU. quedan fuera del mercado al que se dirige esta suscripción. La segunda limitación es la que provoca la mayoría de las compras posteriores: el feed contiene únicamente datos; Kaspersky no realiza ninguna correspondencia, por lo que necesitas disponer de una herramienta de análisis de componentes de software que pueda procesar una lista de paquetes en formato JSON, o bien realizar el esfuerzo de desarrollo necesario para crear tú mismo esa correspondencia. La cobertura de repositorios se limita a los ocho repositorios publicados, por lo que no se incluyen los paquetes de crates.io, RubyGems, Conda ni los registros de imágenes de contenedores, aunque Kaspersky afirma que se podrán añadir más repositorios a medida que ganen popularidad. Por último, el alcance se limita exclusivamente a paquetes de código abierto de terceros: tu propio código fuente, las bibliotecas comerciales de terceros y las configuraciones erróneas en tu infraestructura quedan fuera de lo que este feed puede detectar, y no protege ningún terminal, servidor ni buzón de correo.
No. Se trata de una fuente de datos diseñada para ser utilizada por una herramienta de este tipo o por sus propios scripts. Kaspersky proporciona los registros de los paquetes y el contexto; la identificación de cuáles de esos paquetes aparecen en sus proyectos la realiza su propia herramienta, mediante la comparación de parámetros como el nombre y la versión del paquete.
Sí. Además de PyPI, npm, NuGet, Maven, Composer y Go, el feed analiza los repositorios RPM y Debian, y registra las versiones de los sistemas operativos compatibles con estos paquetes. Los resultados se vinculan con las entradas de los avisos de seguridad de Debian, las alertas de seguridad de CentOS y los avisos de seguridad de Red Hat.
La línea Kaspersky Threat Data Feeds se integra con plataformas SIEM y de inteligencia sobre amenazas, como IBM QRadar, Splunk Enterprise Security, ArcSight ESM, Azure Sentinel y MISP, normalmente a través de Kaspersky CyberTrace. Los resultados sobre los paquetes siguen siendo más útiles en el momento de la compilación, ya que un SIEM no tiene visibilidad de las dependencias que declara un proyecto.