¿Cuáles son las principales ventajas de «Kaspersky Threat Data Feeds Ransomware URL»?
Fuente independiente: no requiere consola ni agente, y funciona con las herramientas existentes.
URL de ransomware: URL, dominios y hosts que alojan ransomware.
Actualización rápida: el servicio JSON se actualiza cada veinte minutos.
Integración con SIEM: ingesta directa o a través de Kaspersky CyberTrace.
Conversión de formatos: convierte a STIX, OpenIoC, CSV y texto.
Nota importante: no bloquea nada por sí mismo; de eso se encargan tus controles.
Indicadores de URL de ransomware: URL, dominios y hosts donde se aloja el ransomware.
Datos de contexto de la amenaza: nombre de la amenaza, marca de tiempo, popularidad y dirección IP resuelta.
Entrega de fuentes en formato JSON: JSON nativo, actualizado cada veinte minutos a través de HTTPS.
Utilidad de conversión de formatos: Feed Utility convierte a STIX, OpenIoC, CSV y texto.
Acceso a la colección TAXII: objetos STIX recuperables desde el servidor TAXII de Kaspersky.
Importante: no incluye consola, agente ni motor de bloqueo.
Kaspersky Threat Data Feeds Ransomware URL es un feed de indicadores legible por máquina que abarca recursos web que alojan o distribuyen ransomware, y que se comercializa como una suscripción de datos independiente. No hay consola de gestión ni agente: el feed es utilizado por los sistemas que ya tienes en funcionamiento, como un SIEM, un cortafuegos de nueva generación, una pasarela web o Kaspersky CyberTrace, y la documentación de Kaspersky también se refiere a esta familia como «Kaspersky Threat Intelligence Data Feeds».
Fuente de la lista de bloqueo del cortafuegos: alimenta los conectores externos del NGFW como una lista de bloqueo dinámica.
Enriquecimiento de alertas SIEM: compara los registros de proxy y DNS con la infraestructura conocida de ransomware.
Descarga de CyberTrace: la comparación se realiza fuera del SIEM, lo que reduce el volumen de eventos correlacionados.
Ámbito de ransomware reducido: una lista más breve que la de una fuente general de URL maliciosas.
Actualización cada veinte minutos: las URL de alojamiento detectadas recientemente llegan a tus controles en la misma hora.
Integración independiente del proveedor: funciona con productos SIEM, proxies y puertas de enlace de terceros.
Se trata de un feed, no de un producto con interfaz de usuario. Solo resulta rentable si ya existe un sistema capaz de procesar los indicadores y alguien revisa los resultados de las coincidencias. Las empresas que no cuenten con su propio SIEM, gestión de cortafuegos o proveedor de servicios de seguridad no obtendrán ningún resultado útil de él.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | A menudo |
| NIS 2 en la Unión Europea | Rara vez | Por sector | Normalmente |
| Cuestionario de seguridad de grandes clientes | De vez en cuando | A menudo | Estándar |
| Dispone de su propio SIEM, cortafuegos o plataforma de TI para incorporar indicadores | ✕ | Parcial | ✓ |
| Este producto se adapta a | ✕ | Limitado | ✓ |
La obligación prevista en la Ley de Seguridad de la Información revisada recae sobre los operadores de infraestructuras críticas, no sobre todas las empresas suizas, aunque los proveedores más pequeños suelen verse implicados a través de los contratos con sus clientes. Los operadores afectados deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, lo que significa que primero debe producirse la detección y que esta debe quedar documentada. Este servicio de datos cubre precisamente ese aspecto: una coincidencia entre una entrada del registro de un proxy, un DNS o un cortafuegos y una URL conocida que aloja ransomware genera un evento de detección fechado y atribuible que puede citarse en el informe. No detecta nada por sí mismo, ya que el motor de coincidencia, la retención de registros y la persona encargada de revisar la alerta deben estar ya en funcionamiento. No cubre ninguna otra parte de la obligación: ni la clasificación de incidentes, ni la cronología forense, ni el flujo de trabajo de notificación a la BACS, ni el archivo de pruebas. Este texto no constituye asesoramiento jurídico, y sus propias obligaciones de notificación deben evaluarse con un asesor cualificado.
Ningún producto garantiza el cumplimiento de la Directiva NIS 2, ya que esta se centra en las obligaciones de las organizaciones y no en las características del software. Las categorías de medidas que exige incluyen el análisis de riesgos, la gestión de incidentes, la continuidad del negocio y la gestión de copias de seguridad, la seguridad de la cadena de suministro y la rendición de cuentas de los órganos de gestión. Este servicio cubre dos de ellas: en cuanto a la gestión de incidentes, proporciona indicadores externos que convierten una conexión saliente anodina en una detección identificada; y, en cuanto a la seguridad de la cadena de suministro, constituye una fuente de datos comercial documentada a la que puede hacer referencia cuando un cliente le pregunte cómo se mantiene actualizado su contenido de detección. No aporta nada en materia de continuidad del negocio, copias de seguridad y restauración, gestión de crisis, ni en las obligaciones de gobernanza y formación que la directiva impone a la dirección. Tampoco genera ningún informe por sí mismo, por lo que los plazos de notificación establecidos en la NIS 2 se cumplen gracias a sus propios procesos y no gracias al feed.
Constan dos medidas oficiales y ambas siguen vigentes. La Oficina Federal de Seguridad de la Información de Alemania (BSI) emitió una advertencia pública contra el software antivirus del fabricante Kaspersky en marzo de 2022; esta sigue vigente en 2026, ahora se regula en virtud del artículo 13 de la Ley de la BSI tras la transposición de la NIS 2 alemana en diciembre de 2025, y la BSI ha confirmado públicamente que la mantiene. En junio de 2024, el Departamento de Comercio de EE. UU., a través de su Oficina de Industria y Seguridad, emitió una resolución definitiva que prohíbe a Kaspersky suministrar productos o servicios de ciberseguridad y antivirus a personas de EE. UU., quedando prohibidas la reventa, la integración y la concesión de licencias para la reventa a partir del 29 de septiembre de 2024. Kaspersky rechaza ambas posturas, calificando la decisión estadounidense de motivada por el clima geopolítico y por preocupaciones teóricas, más que por una evaluación de sus productos, y ha instado formalmente a la BSI a que retire la advertencia. Ninguna de las dos decisiones se basa en un hallazgo técnico publicado que indique la presencia de código malicioso en el software de Kaspersky, y las pruebas de laboratorio independientes de los productos de Kaspersky han continuado fuera de Estados Unidos. En la práctica, esto es relevante allí donde las normas de contratación pública son estrictas: en los contratos del sector público alemán, en las organizaciones cuyos clientes aplican las recomendaciones de la BSI a lo largo de su cadena de suministro, en cualquier entidad que se considere «persona de EE. UU.» y en las licitaciones que pregunten por el país de origen del proveedor. Los compradores que no entren en estas categorías no se enfrentan a restricciones de venta en Suiza ni en la Unión Europea, y la valoración la debe hacer usted mismo.
En parte, y principalmente en un único aspecto. Los cuestionarios suelen preguntar si se utiliza inteligencia externa sobre amenazas, qué grado de actualidad tiene dicha inteligencia y cómo llega a sus sistemas de detección; un servicio comercial con licencia, con un ciclo de actualización documentado de veinte minutos y una ruta de integración específica en el SIEM o el cortafuegos, responde a esas tres cuestiones con un dato verificable en lugar de una mera afirmación. No responde a nada más. La cobertura de protección de terminales, el estado de los parches, la autenticación multifactorial, el cifrado de discos, las pruebas de copia de seguridad y restauración, los períodos de retención de registros, los planes de respuesta a incidentes, la formación en concienciación del personal, las revisiones de acceso y las listas de subencargados del tratamiento siguen sin cubrirse, y el servicio no genera ningún informe ni panel de control propio, por lo que cualquier prueba debe exportarse desde su SIEM o cortafuegos, en lugar de desde Kaspersky. Si hay varias filas abiertas a la vez, añadir más fuentes de la misma familia de Kaspersky, o pasar al Kaspersky Threat Intelligence Portal para la generación de informes y consultas, suele resultar más económico que recurrir a un segundo proveedor de inteligencia, ya que los formatos de entrega y la utilidad de fuentes (Feed Utility) siguen siendo los mismos. Cuando la carencia es operativa más que informativa, como en el caso de las pruebas de copias de seguridad o la planificación de la respuesta, ninguna fuente de datos la subsanará y habrá que programar el trabajo.
La diferencia decisiva es el alcance, no la calidad de los datos. El feed de URL de ransomware solo cubre recursos web relacionados con el ransomware, mientras que el feed de URL maliciosas abarca recursos web maliciosos de todo tipo y, por lo tanto, constituye una lista mucho más amplia. Esto hace que el feed de ransomware sea la mejor opción cuando se busca una lista de bloqueo breve y de alta precisión para un cortafuegos o una pasarela, y que el feed de URL maliciosas sea la mejor opción cuando se busca una amplia cobertura en un SIEM capaz de absorber el volumen. Ambas se suministran de forma nativa en formato JSON y ambas utilizan máscaras de URL, por lo que un control que no pueda procesar máscaras necesita Kaspersky CyberTrace como motor de coincidencia. Dentro de la familia, existe una variante de URL exacta documentada para el feed de URL maliciosas, pero no para el feed de ransomware.
| Propiedad | Fuente de datos de URL de ransomware | Fuente de datos de URL maliciosas |
|---|---|---|
| Ámbito de los indicadores | Recursos web de ransomware | Todos los recursos web maliciosos |
| Tamaño relativo de la lista | Más restringido | Más amplio |
| Formato nativo | JSON | JSON |
| Intervalo de actualización documentado | 20 minutos | 20 minutos |
| Variante de Exact-URL en la familia | No documentado | ✓ |
| Disponibilidad para personas de EE. UU. | Prohibida | Prohibido |
La limitación regional más clara es la Resolución Definitiva de EE. UU.: los productos y servicios de ciberseguridad de Kaspersky, incluida la reventa y la integración en otros servicios, no pueden proporcionarse a personas de EE. UU., lo que excluye a las filiales estadounidenses y a los proveedores de servicios con clientes con sede en EE. UU. La segunda es de carácter arquitectónico: el feed no contiene consola, ni agente, ni motor de bloqueo, por lo que es necesario disponer de un SIEM, un cortafuegos de última generación, una pasarela segura o Kaspersky CyberTrace, y que estén correctamente configurados antes de que se produzca una sola coincidencia. La tercera es la cobertura: este feed enumera los recursos web en los que se aloja el ransomware, lo que significa que el ransomware que llega a través de un archivo adjunto de correo electrónico, un RDP expuesto, credenciales robadas o movimiento lateral no genera ninguna coincidencia aquí, y los hash de archivos pertenecen a feeds de hash independientes. Kaspersky también publica variantes de fuentes regionales etiquetadas como «META», cuya cobertura está adaptada a esa región, mientras que las fuentes estándar tienen como objetivo una cobertura mundial; por lo tanto, la variante a la que te suscribas debe ajustarse al destino real de tu tráfico. Por último, el feed utiliza máscaras de URL, y los controles que no pueden procesar máscaras necesitan bien el motor de coincidencia de CyberTrace, bien una salida convertida generada con la utilidad Kaspersky Feed Utility.
No. Este feed contiene URL, dominios y hosts con contexto. Los hash de archivos se proporcionan a través de feeds de hash independientes de la misma familia, como el Malicious Hash Data Feed, que es una suscripción independiente.
Kaspersky publica fuentes de demostración para pruebas de evaluación e integración, y señala que estas tienen tasas de detección inferiores a las de las fuentes de producción. Son adecuadas para confirmar que su SIEM o cortafuegos analiza el formato correctamente, no para evaluar la cobertura.
No. El feed está diseñado para su integración directa en controles de seguridad de terceros, como sistemas SIEM, cortafuegos de última generación y pasarelas seguras de correo o web, incluso a través de STIX sobre TAXII. Kaspersky CyberTrace es opcional y se utiliza para trasladar la coincidencia de indicadores fuera del SIEM.