¿Cuáles son las principales ventajas de «Kaspersky Threat Data Feeds Transforms» para Maltego?
Herramienta independiente: sin consola central, solo una estación de trabajo para el analista.
Complemento de Maltego: requiere un cliente Maltego y una licencia ya existentes.
Enriquecimiento de indicadores: veredictos para URL, dominios, direcciones IP y hash.
Análisis de grafos: sigue visualmente las cadenas de descarga y las relaciones de alojamiento.
Enlaces a informes: conecta los indicadores con los informes de inteligencia sobre amenazas de Kaspersky.
Nota importante: no proporciona protección, detección ni bloqueo.
Conjunto de transformaciones de Maltego: se ejecuta dentro del cliente de escritorio de Maltego, sin necesidad de instalar agentes.
Enriquecimiento de indicadores: añade veredictos y contexto a URL, dominios, direcciones IP y hash.
Análisis de relaciones: sigue las cadenas de descarga y las relaciones entre servidores de alojamiento y archivos en el gráfico.
Enlaces a informes de amenazas: conecta los indicadores con los informes de Kaspersky sobre amenazas APT y financieras.
Kaspersky Threat Lookup: respaldado por datos observables que Kaspersky ha recopilado durante veinte años.
Importante: sin agentes, sin consola, sin bloqueos; solo enriquecimiento.
Se trata de un complemento de investigación para el cliente de análisis de enlaces Maltego, documentado por el proveedor como «Kaspersky Transforms for Maltego» y comercializado en catálogos minoristas bajo el nombre de «Threat Data Feeds». No hay consola de gestión ni política centralizada: cada analista instala el conjunto de transformaciones en su propio cliente de Maltego, por lo que el modelo de gestión es independiente para cada estación de trabajo.
Clasificación más rápida: los veredictos aparecen en el gráfico sin necesidad de cambiar a un portal.
Pivote visual: un único gráfico muestra la infraestructura que hay detrás de un solo indicador.
Contexto de atribución: vincula los indicadores a campañas concretas de APT y de delitos financieros.
Menos cambios de herramienta: sustituye el copiar y pegar manual en portales de consulta independientes durante la clasificación.
Filtrado de datos válidos: los datos de objetos legítimos separan los archivos limpios de los desconocidos.
Sin infraestructura: se ejecuta como un servicio sin necesidad de alojar nada localmente.
El factor decisivo no es el número de empleados, sino si hay alguien en la organización que investigue realmente los indicadores. Este producto no genera alertas por sí mismo; responde a las preguntas que ya se plantea un analista. Sin una persona que abra un gráfico y lo explore, la licencia queda sin utilizar.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentación de informes en Suiza | Rara vez | Por sector | Por sector |
| NIS 2 en la Unión Europea | Rara vez | Por sector | Por sector |
| Cuestionario de seguridad de grandes clientes | De vez en cuando | ✓ | ✓ |
| Analista propio que investiga los indicadores | ✕ | Limitado | ✓ |
| Este producto se adapta a | ✕ | Limitado | ✓ |
La obligación de notificación introducida por la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, incluidos el suministro de energía y agua, las empresas de transporte, los hospitales incluidos en la lista, los proveedores de servicios en la nube y de centros de datos, y las administraciones cantonales y municipales; no se aplica a la mayoría de las empresas ordinarias. Las organizaciones afectadas deben notificar un ciberataque que cumpla los requisitos a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección, con un plazo adicional para completar el informe inicial. En ese primer día, el equipo encargado de la notificación debe describir qué ha sido objeto del ataque y por qué medios; y aquí es precisamente donde el producto resulta de gran ayuda: un analista puede identificar un indicador capturado y determinar su infraestructura de alojamiento, su cadena de descarga y cualquier campaña conocida, e incluir esa descripción en el informe. No detecta el incidente, no conserva registros de su propio entorno, no preserva pruebas y no genera ni envía el informe por sí mismo, por lo que, por sí solo, no cumple ninguna de las obligaciones. La detección y el registro que dan lugar al informe deben proceder de otros sistemas. Este texto describe las capacidades del producto y no constituye asesoramiento jurídico.
Ningún producto de software hace que una organización cumpla con la Directiva NIS 2, ya que la directiva se centra en la responsabilidad de la dirección, la organización y los procesos, más que en las herramientas. La NIS 2 exige un conjunto de categorías de medidas: análisis de riesgos y políticas de seguridad de los sistemas de información, gestión de incidentes, continuidad del negocio y gestión de crisis, seguridad de la cadena de suministro, seguridad en la adquisición y el mantenimiento de sistemas, procedimientos para evaluar la eficacia de las medidas, ciberhigiene básica y formación, criptografía, control de acceso y gestión de activos, y autenticación multifactorial. Este producto aborda exactamente una de ellas, y solo de forma parcial: apoya la fase de análisis de la gestión de incidentes añadiendo contexto externo a los indicadores que un analista ya ha recopilado. No aporta nada a la planificación de la continuidad, la evaluación de la cadena de suministro, el control de acceso, la criptografía, la autenticación multifactorial, la gestión de activos, la formación ni a la evidencia documentada de que las medidas son eficaces. Los compradores que lo evalúen como un elemento constitutivo de la NIS 2 deberían considerarlo como una ayuda para una actividad dentro de una categoría de medidas, no como una cobertura de dicha categoría.
En marzo de 2022, la Oficina Federal Alemana de Seguridad de la Información (BSI) emitió una advertencia pública contra el uso del software antivirus de Kaspersky, la primera advertencia de este tipo que había publicado jamás contra el segmento de productos de un fabricante. La advertencia sigue vigente en 2026; la BSI ha confirmado que la mantiene y se remite a los motivos expuestos inicialmente, que se refieren a la confianza en la fiabilidad del fabricante y a su capacidad para actuar de forma independiente, más que a ningún defecto específico detectado en el código. Kaspersky rechaza esta valoración, ha exigido públicamente que se retire la advertencia, afirma que ha sufrido un perjuicio comercial considerable y se ha reservado el derecho a emprender acciones legales. Por otra parte, Estados Unidos prohibió la venta y distribución de los productos de Kaspersky en 2024. Los ensayos de laboratorios independientes, como AV-TEST y AV-Comparatives, evalúan los productos de detección de Kaspersky y no valoran este servicio de inteligencia, por lo que no aportan pruebas en ningún sentido al respecto. En la práctica, esto afecta a los compradores en la contratación pública, a los operadores de infraestructuras críticas y a los proveedores cuyos grandes clientes imponen restricciones de país de origen a los proveedores; una organización comercial que no tenga ese requisito no tiene ninguna prohibición legal para comprar en Suiza o en la Unión Europea. La decisión corresponde al comprador y debe documentarse junto con cualquier política de cadena de suministro existente.
En parte, y solo en un ámbito muy concreto. Ofrece una respuesta defendible a las preguntas sobre si se está suscrito a servicios comerciales de inteligencia sobre amenazas más allá de las fuentes gratuitas, y si su equipo es capaz de investigar y contextualizar un indicador de compromiso en lugar de limitarse a registrarlo. No responde a nada más. Los cuestionarios suelen preguntar sobre la protección de terminales implementada, la cobertura y retención del EDR, la frecuencia de aplicación de parches, la autenticación multifactorial, el cifrado de portátiles y soportes extraíbles, el registro centralizado y los periodos de retención de registros, las pruebas de copia de seguridad y restauración, el análisis de vulnerabilidades y las revisiones periódicas de acceso, y este producto no aborda ninguno de estos aspectos. Las carencias se centran casi exclusivamente en la protección y la detección de terminales, lo que, dentro de la cartera del mismo proveedor, se refiere a la línea de productos Kaspersky Next, en lugar de a la adquisición de un segundo servicio de inteligencia. Los compradores sujetos a las normas de contratación pública o a restricciones de proveedores impuestas por los clientes deben dar por hecho que tendrán que adquirir esa capa de protección de terminales de otro fabricante, y deben planificar la respuesta al cuestionario teniendo en cuenta esa división desde el principio, en lugar de descubrirla durante una auditoría.
La diferencia decisiva radica en qué conjunto de datos responde a su consulta. El acceso de demostración resuelve las transformaciones utilizando el Kaspersky Open Threat Intelligence Portal, el servicio público gratuito de búsqueda, mientras que el acceso comercial las resuelve utilizando el Kaspersky Threat Intelligence Portal completo, basado en Threat Lookup. El acceso de demostración también limita el número de transformaciones de relaciones que se pueden ejecutar, lo que hace que el pivote de grafos resulte poco práctico más allá de una breve evaluación. El acceso comercial es lo que hace que el producto sea utilizable para el trabajo diario con casos, y es también el nivel en el que los indicadores pueden vincularse a los informes de Kaspersky APT Intelligence y Financial Threat Intelligence.
| Funcionalidad | Acceso de demostración | Acceso comercial |
|---|---|---|
| Servicio de datos de respaldo | Portal abierto de inteligencia sobre amenazas | Portal de inteligencia sobre amenazas |
| Transformaciones de relaciones y pivotes | Limitado | ✓ |
| Adecuado para el trabajo diario con casos | ✕ | ✓ |
| Disponible en Estados Unidos | ✕ | ✕ |
Se trata de un complemento y no de una compra independiente: requiere un cliente Maltego operativo con una licencia válida de Maltego, y el uso comercial exige acceso al Kaspersky Threat Intelligence Portal, por lo que un comprador que no disponga de ninguno de ambos elementos se enfrentará a tres adquisiciones distintas en lugar de una sola. La disponibilidad regional está restringida de una forma que sorprende a algunos compradores: los productos de Kaspersky no podrán venderse ni distribuirse en Estados Unidos a partir de la prohibición de 2024, lo cual es relevante para las organizaciones con filiales estadounidenses o matrices estadounidenses, incluso cuando la entidad suiza o europea tenga libertad para comprarlos. Los nombres de las ediciones que aparecen en el título comercial hacen referencia a Maltego Classic y Maltego XL, ediciones de licencia que Maltego dejó de vender en 2020 y no renueva, por lo que cualquiera que adquiera hoy una nueva licencia de Maltego recibirá en su lugar un plan actual y deberá confirmar la compatibilidad de las transformaciones antes de realizar el pedido. Las propias consultas salen de su red, lo cual es un factor a tener muy en cuenta cuando el indicador objeto de investigación es, en sí mismo, sensible. Por último, se trata de una herramienta interactiva para analistas y no de una fuente automatizada, por lo que no envía indicadores a un SIEM ni a un cortafuegos y no reducirá por sí sola el volumen de alertas.
El conjunto de transformaciones se distribuye a través del Maltego Transform Hub y se instala en el cliente de escritorio de Maltego. Maltego Classic y Maltego XL, tal y como figuran en el nombre del producto comercial, dejaron de venderse en 2020 y no pueden renovarse, aunque las claves existentes siguen funcionando hasta que finalice la suscripción. Los nuevos compradores deben confirmar con el proveedor en qué plan actual de Maltego son compatibles las transformaciones antes de realizar la compra.
Sí. Cuando se ejecuta una transformación, la solicitud viaja desde el cliente de Maltego al servidor de distribución de transformaciones de Maltego y, a continuación, al servicio de Kaspersky, que consulta el Portal de Inteligencia de Amenazas y devuelve el resultado por la misma ruta. Kaspersky cifra el tráfico, pero afirma explícitamente que no se hace responsable de los datos enviados desde el cliente de Maltego al servidor de distribución de transformaciones, por lo que los equipos que investiguen incidentes confidenciales deben considerar que los indicadores enviados se han revelado a dos terceros.
No, aunque la denominación comercial haga que parezcan similares. Los «Threat Data Feeds» legibles por máquina son una oferta independiente dentro de la cartera de inteligencia sobre amenazas de Kaspersky, diseñada para ser incorporada de forma continua por un SIEM o una plataforma de seguridad. Este producto es la integración interactiva de Maltego: un analista consulta un indicador específico y obtiene una respuesta en un gráfico. Las organizaciones que deseen una correlación automatizada de todos sus registros necesitan la suscripción al feed, en lugar de esto o además de ello.