¿Cuáles son las características esenciales de las reglas de Suricata de Kaspersky Threat Data Feeds?
Sin consola: las reglas se cargan en tu propio motor IDS.
Actualizaciones diarias: se envían nuevas reglas de detección cada día.
Cobertura de amenazas: APT, C2 de botnets, ransomware, exploits y mineros.
Volumen de reglas: alrededor de 5.000 reglas seleccionadas en formato Suricata.
Modo de alerta: la detección está activada por defecto; el bloqueo debe habilitarse.
Nota importante: no incluye protección de terminales; se requiere el motor de Suricata por separado.
Conjunto de reglas de Suricata: aproximadamente 5.000 reglas de IDS en formato compatible con Suricata.
Actualizaciones diarias de reglas: firmas nuevas y revisadas publicadas todos los días.
Cobertura de categorías de amenazas: APT, C&C de botnets, crimeware, túneles DNS, ransomware y exploits.
Contexto del nombre de detección: cada alerta incluye el nombre de detección de Kaspersky para facilitar la clasificación.
Entrega basada en certificados: el feed se recupera a través de HTTPS utilizando un certificado digital emitido.
Importante: no se incluye consola, agente ni motor de detección.
Las reglas de Suricata de Kaspersky Threat Data Feeds son un servicio de reglas por suscripción, en lugar de un producto instalado: proporcionan firmas que tu propio Suricata, IDS, IPS o cortafuegos de última generación carga y ejecuta. No hay ninguna consola de gestión de Kaspersky ni ningún agente, por lo que la política, el ajuste y la gestión de alertas se mantienen íntegramente dentro de las herramientas de seguridad de red que ya utilizas.
Implementación independiente del proveedor: funciona con cualquier motor compatible con Suricata que ya utilices.
Sin instalación de software: solo reglas basadas en texto, sin binarios de Kaspersky en los hosts.
Clasificación más rápida de las alertas: los nombres de las detecciones orientan a los analistas directamente hacia la familia de malware.
Probadas antes de su lanzamiento: las reglas se someten a una infraestructura de pruebas específica para limitar los falsos positivos.
Detección en la capa de red: se centra en las amenazas de red que los controles estándar no detectan.
Origen de las reglas contrastado: las mismas reglas que Kaspersky utiliza en su propia infraestructura.
La cuestión decisiva no es el número de empleados, sino si ya dispone de un sensor de red y de alguien que interprete sus alertas. Un servicio de reglas genera alertas, no toma decisiones, por lo que una organización que no cuente con un IDS, un IPS o un NGFW en funcionamiento no puede utilizar este producto en absoluto, independientemente de su tamaño.
| Requisitos | Pequeñas empresas | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de notificación en Suiza | Rara vez | Por sector | A menudo |
| NIS 2 en la Unión Europea | Rara vez | Por sector | Normalmente |
| Cuestionario de seguridad de grandes clientes | Ocasionalmente | Con frecuencia | Estándar |
| IDS, IPS o NGFW ya en funcionamiento | ✕ | Parcial | ✓ |
| Este producto es adecuado para | ✕ | Parcial | ✓ |
La obligación de notificación prevista en la Ley de Seguridad de la Información revisada es de aplicación desde el 1 de abril de 2025 y afecta a los operadores de infraestructuras críticas, entre los que se incluyen las empresas de suministro de energía y agua, los operadores de transporte, los hospitales incluidos en la lista, los centros de datos y las administraciones cantonales y municipales. Las organizaciones afectadas deben presentar un informe inicial a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde el descubrimiento de un ciberataque, y disponen de hasta 14 días para completar los datos que falten. Este feed cubre la parte de detección de dicha obligación: las alertas sobre el tráfico de comando y control de botnets, el túnel de DNS o la actividad de ransomware te proporcionan una observación técnica con marca de tiempo y una detección identificada que puedes incluir en el informe inicial, que suele ser la parte más difícil de elaborar en un solo día. No cubre en absoluto el resto de la obligación, ya que el servicio no incluye ningún flujo de trabajo de notificación, ni gestión de casos de incidentes, ni retención de registros, ni proceso de escalado, y no genera absolutamente nada si no se dispone de un sensor de red en el que aplicar las reglas. El hecho de que su organización esté sujeta a esta obligación y cómo la cumpla en la práctica es una cuestión jurídica, y esta descripción no constituye asesoramiento jurídico.
Ningún producto hace que una organización cumpla con la Directiva NIS 2, ya que la directiva aborda la responsabilidad de la gestión, el análisis de riesgos y los procesos organizativos, más que una herramienta concreta. La NIS 2 exige categorías de medidas que incluyen el análisis de riesgos y las políticas de seguridad de los sistemas de información, la gestión de incidentes, la continuidad del negocio y la gestión de crisis, la seguridad de la cadena de suministro, la seguridad en la adquisición y el desarrollo, la gestión de vulnerabilidades y el uso de la criptografía y el control de acceso. Este servicio se centra en una parte muy concreta de la gestión y detección de incidentes: genera alertas sobre tráfico de red malicioso y proporciona el contexto de detección que un analista necesita para clasificar lo observado. No aporta nada a la continuidad del negocio, las copias de seguridad, el control de acceso, la criptografía, la gestión de vulnerabilidades, la evaluación de proveedores o la formación del personal, y no proporciona ninguna prueba de la supervisión por parte de la dirección, que es la categoría de medidas que los compradores suelen subestimar con mayor frecuencia.
La Oficina Federal Alemana de Seguridad de la Información (BSI) ha advertido contra el uso del software antivirus de Kaspersky desde el 15 de marzo de 2022, y dicha advertencia sigue vigente, regulada ahora por el artículo 13 de la Ley de la BSI modificada desde el 6 de diciembre de 2025. El alcance es importante en el caso de este producto concreto: la advertencia se refiere a la gama de software antivirus de Kaspersky, y en las propias preguntas frecuentes de la autoridad se indica que no se ha emitido ninguna evaluación respecto a otros productos de Kaspersky. Por otra parte, la Oficina de Industria y Seguridad de Estados Unidos prohibió las nuevas ventas de productos de Kaspersky en Estados Unidos a partir del 20 de julio de 2024 e incluyó a las entidades de Kaspersky en la Lista de Entidades. Kaspersky rechaza la evaluación alemana por considerarla motivada por razones políticas y no técnicas, y señala que sus fuentes de datos son únicamente de texto, y que toda la detección de amenazas la realizan las propias herramientas del cliente, y no el software de Kaspersky. Suiza no ha tomado ninguna medida similar: la BACS ha confirmado que no existe ninguna directiva interna ni prohibición relativa al software de Kaspersky, y que las decisiones recaen en cada oficina federal cuando vencen los contratos. Los resultados estándar de las pruebas de laboratorio de antivirus no constituyen un punto de referencia útil para este producto, ya que las reglas de detección no se someten a pruebas de detección para consumidores. En la práctica, esto afecta a las licitaciones del sector público, a las organizaciones con una matriz o filial alemana y a los compradores cuyos clientes aplican criterios de país de origen en la evaluación de proveedores, mientras que las organizaciones puramente privadas que no tienen tales limitaciones no se enfrentan a ninguna restricción legal en Suiza.
En parte, y solo en un bloque de preguntas. Te proporciona una respuesta documentada a las preguntas sobre si se dispone de detección de intrusiones en la red, si estás suscrito a una fuente externa de inteligencia sobre amenazas, con qué frecuencia se actualiza el contenido de detección —a lo que puedes responder «diariamente»— y si puedes detectar el tráfico de comando y control y de ransomware por categoría. No responde a ninguno de los bloques restantes: la protección de terminales, el EDR y las acciones de respuesta, la gestión de parches, la autenticación multifactorial, el cifrado de discos, las pruebas de copia de seguridad y restauración, los períodos de retención de registros, las revisiones del control de acceso y la formación en concienciación del personal quedan fuera del alcance de este producto. Hay un aspecto que merece una atención especial: muchos cuestionarios de proveedores preguntan ahora por el país de origen de los proveedores de seguridad, y este producto no le ayudará en ese sentido, sino que, por el contrario, podría generar preguntas de seguimiento. La forma más económica de subsanar las carencias en materia de inteligencia es ampliar la cobertura dentro de la misma familia de Kaspersky Threat Data Feeds, en lugar de mezclar proveedores de inteligencia; sin embargo, las carencias en los puntos finales, las copias de seguridad y el control de acceso no pueden subsanarse dentro de esta familia y requieren productos independientes en cualquier caso.
La diferencia decisiva radica en dónde se ejecutan las reglas. Las reglas de Suricata inspeccionan el tráfico de red en tiempo real dentro de un IDS, IPS o NGFW, por lo que detectan lo que atraviesa la red y necesitan un sensor situado de forma que pueda ver ese tráfico. Las reglas de Sigma describen la lógica de detección para datos de registros y eventos y, por lo tanto, se ejecutan dentro de un SIEM o una plataforma de registros, detectando lo que tus sistemas han registrado en lugar de lo que han transmitido. Ambas son complementarias, más que alternativas, y los compradores eligen en función de la plataforma con la que ya trabajen. Kaspersky publica el número de reglas y la frecuencia de actualización del feed de Suricata, pero no del feed de Sigma, por lo que las dos filas inferiores se dejan en blanco en lugar de ofrecer una estimación.
| Propiedad | Fuente de datos de reglas de Suricata | Feed de datos de reglas de Sigma |
|---|---|---|
| La detección se ejecuta en | Tráfico de red | Datos de registros y eventos |
| Plataforma necesaria | IDS, IPS o NGFW | SIEM o plataforma de registros |
| Formato de reglas | Suricata | Sigma |
| Número de reglas publicadas | Alrededor de 5 000 | No publicado |
| Frecuencia de actualización de las reglas publicadas | Diaria | No publicado |
La limitación más importante es de carácter regional, más que técnico: los productos de Kaspersky no podrán venderse en Estados Unidos a partir de la prohibición que entrará en vigor el 20 de julio de 2024, por lo que las organizaciones con entidades en Estados Unidos o con clientes federales de ese país deberían aclarar su situación antes de realizar la compra. Técnicamente, el feed se entrega en modo de detección por defecto, lo que significa que las reglas alertan en lugar de bloquear, y la conversión a modo de prevención es una decisión que debe tomar y ajustar dentro de su propio IPS, con el riesgo operativo que ello conlleva. Unas 5.000 reglas generarán alertas que alguien tendrá que leer, por lo que el feed genera trabajo en lugar de eliminarlo, y las organizaciones que carecen de capacidad analítica suelen abandonarlo en cuestión de semanas. La integración tampoco es automática: el feed se entrega en formato de texto a través de HTTPS con un certificado emitido y debe descargarse, filtrarse e integrarse en su motor, normalmente utilizando Kaspersky Feed Utility o CyberTrace, lo cual supone un pequeño proyecto más que una simple configuración. Por último, este producto no protege ningún terminal, ningún buzón de correo ni ninguna carga de trabajo de servidor, y la compra posterior que suele desencadenar es la de una solución de protección de terminales que los compradores asumieron erróneamente que estaba incluida.
No. Kaspersky solo proporciona fuentes basadas en texto, y todas las comparaciones de amenazas las realizan sus propias herramientas. Esta es la razón por la que la fuente es utilizada por organizaciones que no implementarían el software de Kaspersky para terminales.
Sí. Kaspersky afirma que las reglas están destinadas a dispositivos de seguridad de red, incluidos los sistemas de detección y prevención de intrusiones, los cortafuegos de nueva generación y otras herramientas de seguridad de red o de procesamiento de PCAP, siempre que utilicen reglas en formato Suricata.
Tras realizar el pedido, Kaspersky emite un certificado digital que autoriza la descarga a través de un servicio basado en HTTPS. A continuación, Kaspersky Feed Utility o CyberTrace descargan, filtran y compilan las actualizaciones diarias para que tu motor cargue siempre el conjunto de reglas más reciente.