¿Cuáles son las principales ventajas de Kaspersky Container Security Advanced Base?
Consola central: una única consola web gestiona todos los clústeres supervisados.
Protección en tiempo de ejecución: bloquea la actividad sospechosa dentro de los contenedores en ejecución.
Análisis de imágenes: detecta vulnerabilidades, malware y datos confidenciales antes de la implementación.
Control de ejecución: impide que se inicien imágenes no conformes o no registradas.
Integración en el proceso de desarrollo: analiza imágenes dentro de Jenkins, TeamCity y CircleCI.
Nota importante: no incluye protección para terminales ni máquinas virtuales.
Consola de gestión: consola basada en navegador para políticas, resultados de análisis y estado del clúster.
Análisis del registro y de CI/CD: comprueba imágenes en Harbor, GitLab Registry, Jenkins y TeamCity.
Protección de contenedores en tiempo de ejecución: protección contra amenazas de archivos basada en eBPF para contenedores que ya se están ejecutando.
Control de inicio: impide que se inicien imágenes no registradas, con privilegios o que incumplan las políticas.
Análisis del sistema operativo de los nodos: análisis de vulnerabilidades y protección contra amenazas de archivos en los nodos del clúster.
Importante: los resúmenes de análisis con IA y las pruebas de rendimiento personalizadas requieren la versión Advanced Pro.
Kaspersky Container Security Advanced es el nivel intermedio de los tres que componen la plataforma dedicada a contenedores de Kaspersky, que se comercializa como parte de la oferta Kaspersky Cloud Workload Security. Se gestiona de forma centralizada desde una única consola web que abarca los registros de imágenes, los flujos de CI/CD y los clústeres de Kubernetes u OpenShift en ejecución.
Bloqueo en la fase de compilación: las imágenes con errores nunca llegan al orquestador.
Visibilidad en tiempo de ejecución: se supervisa el tráfico de los contenedores y la actividad de los procesos mientras se ejecutan los servicios.
Supervisión de la integridad: señala los contenedores en ejecución que se desvían de su imagen analizada.
Exportación directa a SIEM: los registros de eventos del clúster se transmiten directamente a los sistemas SIEM.
Auditorías comparativas: comprobaciones automatizadas de las mejores prácticas en todos los clústeres y componentes de la plataforma.
Implementación «air-gapped»: se ejecuta en las propias instalaciones, en redes aisladas, sin dependencia de la nube.
Este nivel está dirigido a organizaciones que ya utilizan contenedores en producción y cuentan con una persona responsable de la política del clúster. Una empresa que no utilice Kubernetes ni OpenShift no obtendrá ningún beneficio de él, ya que todas las funciones comienzan en un registro de imágenes, un pipeline o un nodo de clúster.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de presentación de informes en Suiza | Por sector | Por sector | ✓ |
| NIS 2 en la Unión Europea | ✕ | Por sector | ✓ |
| Cuestionario de seguridad de los grandes clientes | Ocasional | ✓ | ✓ |
| Kubernetes u OpenShift en producción | Poco frecuente | Parcial | ✓ |
| Este producto se adapta a | ✕ | Parcial | ✓ |
La obligación se aplica a los operadores de infraestructuras críticas mencionados en la Ley de Seguridad de la Información revisada, por ejemplo, proveedores de energía y agua potable, empresas de transporte, hospitales, proveedores de servicios financieros y administraciones cantonales y municipales, pero no a todas las empresas suizas. Dichas organizaciones deben notificar un ciberataque que cumpla los requisitos a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección y completar el informe en un plazo de 14 días. Cuando las aplicaciones en contenedores forman parte de dicha infraestructura, este producto facilita el cumplimiento del plazo de una manera concreta: registra las llamadas al sistema del host, los cambios en los objetos del clúster RBAC y los eventos de los contenedores, y transmite esos registros directamente desde los clústeres supervisados a un SIEM, lo que convierte un incidente en un contenedor en una prueba que un equipo puede describir en el plazo de un solo día. No determina si un incidente es notificable, no envía nada a la BACS y no cubre nada fuera del entorno de contenedores, por lo que las estaciones de trabajo, las máquinas virtuales, los buzones de correo y los dispositivos de red siguen siendo lagunas sin cubrir en la misma cadena de notificación. Este texto describe las capacidades del producto y no constituye asesoramiento jurídico.
Ningún producto garantiza que una organización cumpla con la Directiva NIS 2, ya que esta se centra en la responsabilidad de la dirección, los procesos y la gobernanza de riesgos, más que en las características del software. La NIS 2 exige categorías de medidas que incluyen el análisis de riesgos y las políticas de seguridad de los sistemas de información, la gestión de incidentes, la continuidad del negocio, la seguridad de la cadena de suministro, la seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas —incluida la gestión de vulnerabilidades—, el control de acceso y la gestión de activos, la criptografía, así como la ciberhigiene y la formación. Este producto se ajusta a tres de esas categorías: gestión de vulnerabilidades, mediante el análisis de imágenes e infraestructura como código (IaC) comparadas con la base de datos del NIST y la propia base de Kaspersky; seguridad de la cadena de suministro, mediante el análisis del registro y comprobaciones de integridad entre una imagen analizada y el contenedor que se ejecuta realmente a partir de ella; y aportaciones a la gestión de incidentes, mediante el reenvío de eventos del clúster a un SIEM. No aporta nada a la continuidad del negocio, la criptografía, la aplicación del control de acceso, la formación del personal ni la gestión de activos fuera del entorno de contenedores, y no genera documentación de gobernanza. Las organizaciones que confíen en él deben considerarlo como evidencia de una capa técnica, no como cobertura del catálogo de medidas.
El 20 de junio de 2024, el Departamento de Comercio de EE. UU., a través de su Oficina de Industria y Seguridad, emitió una resolución definitiva que prohíbe a Kaspersky suministrar software antivirus y productos o servicios de ciberseguridad en Estados Unidos o a ciudadanos estadounidenses. Las nuevas ventas se suspendieron el 20 de julio de 2024 y el suministro de actualizaciones se interrumpió el 29 de septiembre de 2024; además, tres entidades de Kaspersky en Rusia y el Reino Unido fueron añadidas a la Lista de Entidades. La resolución se basa en factores de riesgo relacionados con la jurisdicción rusa y la posible influencia sobre la empresa, más que en un defecto publicado detectado en el código del producto. La Oficina Federal Alemana de Seguridad de la Información emitió una advertencia en marzo de 2022 en la que recomendaba a las organizaciones sustituir el software antivirus de Kaspersky, y confirmó tras la medida estadounidense que su advertencia seguía vigente; Alemania no impuso ninguna prohibición de venta. Italia, los Países Bajos, Canadá y el Reino Unido han restringido su uso en los sistemas gubernamentales, pero no en el sector privado. La propia postura de Kaspersky es que la decisión de EE. UU. refleja el clima geopolítico y preocupaciones teóricas, más que una evaluación técnica exhaustiva, y la empresa propuso una verificación independiente por parte de terceros de sus productos, actualizaciones y reglas de detección. En la práctica, esto afecta sobre todo a tres grupos: las organizaciones que se presentan a licitaciones del sector público, las empresas con una matriz estadounidense o con personal que sea «persona estadounidense» y que entren en el ámbito de aplicación de la prohibición, y los proveedores cuyos clientes pregunten directamente por los proveedores restringidos en los cuestionarios de contratación pública. En Suiza y en la mayor parte de la Unión Europea, el producto se vende y se actualiza sin restricciones.
Sí, pero solo para la sección sobre contenedores del cuestionario. Responde a preguntas sobre el análisis de vulnerabilidades de artefactos de aplicaciones, la detección de secretos codificados de forma fija, como contraseñas, claves de acceso y tokens, comprobaciones de configuración errónea en la infraestructura como código, el control de acceso que impide el inicio de imágenes no autorizadas o con privilegios, el registro de cambios de privilegios en el clúster y los informes de auditoría que se pueden descargar del registro bajo demanda. No responde a ninguna de las siguientes cuestiones, y los cuestionarios casi siempre las plantean: antivirus para estaciones de trabajo y servidores, gestión de parches para sistemas operativos y aplicaciones de terceros, cifrado de discos y soportes extraíbles, autenticación multifactorial, protección contra el correo electrónico no deseado y el phishing, pruebas de copia de seguridad y restauración, y formación en concienciación sobre seguridad. Tampoco responde a preguntas sobre restricciones de proveedores, que se plantean cada vez con más frecuencia y a las que se refiere la sección anterior. Para subsanar la laguna en materia de contenedores dentro de la misma familia, Advanced Pro añade criterios de seguridad personalizables, de modo que las auditorías puedan formularse según tu propio estándar interno en lugar de uno preestablecido; para máquinas virtuales y servidores físicos fuera del clúster, Kaspersky Hybrid Cloud Security forma parte de la misma oferta de Cloud Workload Security y suele resultar más económico añadirlo que incorporar un segundo proveedor con una consola independiente.
La diferencia decisiva radica en cuándo termina la protección: la versión Standard protege las imágenes antes de su ejecución, mientras que la versión Advanced también protege los contenedores que ya se están ejecutando. Ambos niveles analizan los registros, los flujos de trabajo y la infraestructura como código, se integran con SIEM a través de syslog y comparten la misma consola de gestión. La versión «Advanced» añade control de acceso, análisis de comportamiento, supervisión del tráfico entre contenedores y clústeres, supervisión de operaciones con archivos, registro de llamadas al sistema del host y análisis de vulnerabilidades, además de protección contra amenazas de archivos en el propio sistema operativo del nodo. La versión «Advanced Pro» se sitúa por encima de «Advanced» y añade únicamente dos elementos, por lo que los compradores que elijan entre «Advanced» y «Advanced Pro» están decidiendo sobre la personalización de las auditorías y la asistencia mediante IA, no sobre la profundidad de la protección.
| Funcionalidad | Estándar | Avanzado | Advanced Pro |
|---|---|---|---|
| Análisis de imágenes, registros e IaC | ✓ | ✓ | ✓ |
| Control de ejecución de contenedores | ✕ | ✓ | ✓ |
| Protección contra amenazas en archivos en tiempo de ejecución | ✕ | ✓ | ✓ |
| Supervisión del tráfico de contenedores | ✕ | ✓ | ✓ |
| Análisis de vulnerabilidades del sistema operativo de los nodos | ✕ | ✓ | ✓ |
| Envío de los registros de eventos del clúster a SIEM | ✕ | ✓ | ✓ |
| Pruebas de rendimiento de seguridad personalizadas | ✕ | ✕ | ✓ |
| Asistente de IA a través de la API de OpenAI | ✕ | ✕ | ✓ |
La limitación regional más significativa es Estados Unidos: desde la resolución de la Oficina de Industria y Seguridad, los productos de Kaspersky no pueden venderse allí y las actualizaciones cesaron el 29 de septiembre de 2024, por lo que un grupo con entidades en EE. UU. no puede estandarizar este producto en todas sus sedes. Suiza y la Unión Europea no se ven afectadas. El ámbito de aplicación son los contenedores y los nodos en los que se ejecutan, por lo que las máquinas virtuales, los servidores físicos, las estaciones de trabajo, los buzones de correo y los dispositivos móviles necesitan productos independientes y requieren una segunda consola para su gestión. La compatibilidad verificada con plataformas de orquestación abarca Kubernetes, Red Hat OpenShift, Azure AKS y Amazon ECS, con integración en la nube pública para AWS, Microsoft Azure y Google Cloud Platform; cualquier elemento que no figure en esa lista debe confirmarse antes de la compra. Es necesario implementar un agente en cada nodo que se desee proteger, lo que convierte la implementación en una tarea de infraestructura más que en una simple instalación de software; además, las dos funciones que más se dan por sentadas —los parámetros de seguridad personalizables y la interpretación basada en IA de los resultados de los análisis— se incluyen en la versión Advanced Pro y suelen ser el motivo de una compra posterior.
Sí. La plataforma está diseñada para su instalación local y está disponible para redes aisladas, por lo que permite proteger clústeres en entornos segmentados o con aislamiento físico sin depender de la nube para la comunicación saliente.
No. Se trata de una plataforma autónoma compuesta por un escáner, agentes y un servidor de control con su propia consola web. Forma parte de la oferta Kaspersky Cloud Workload Security junto con Kaspersky Hybrid Cloud Security, pero ninguno de los dos productos requiere del otro.
Las integraciones verificadas abarcan Docker Hub, JFrog Artifactory, Sonatype Nexus OSS, GitLab Registry, VMware Harbor, Red Hat Quay, Amazon ECR, Azure Container Registry y Google Container Registry. Los análisis se ejecutan de forma manual o automática según parámetros predefinidos.
Sí, en este nivel. La supervisión de la integridad de los contenedores compara un contenedor en ejecución con la imagen a partir de la cual se escaneó, y la supervisión de operaciones de archivos basada en eBPF registra cambios como la creación, la modificación y los cambios de propiedad o permisos.
| Sistemas operativos | CentOS 8.2.2004 o posterior: kernel de Linux 4.18.0-193 o posterior Ubuntu 18.04.2 o posterior: kernel de Linux 4.18.0 o posterior Debian 10 o posterior: kernel de Linux 4.19.0 o posterior Astra Linux SE 1.7.* o posterior: kernel de Linux 6.1.50-1-generic / CONFIG_DEBUG_INFO_BTF=y RHEL 9.4 o posterior: kernel de Linux 5.14 o posterior Red Hat Enterprise Linux CoreOS 416.94.202408200132-0: kernel de Linux 5.14.0-427.33.1.el9_4.x86_64 RED OS 7.3 o posterior: kernel de Linux 6.1 o posterior / CRI CRI-O / CNI Calico Sber Linux 8.9 / 9.3: kernel de Linux 5.14 / CRI CRI-O / CNI Calico / Cilium |
| Plataformas de orquestación | Kubernetes 1.21 o posterior / OpenShift 4.8 / 4.11 o posterior / DeckHouse 1.70.17 / 1.71.3 / Platform V DropApp 2.1 / Shturval 2.10 |
| Sistema CI | Sistema CI para el análisis de imágenes en el proceso de desarrollo, como GitLab CI |
| Gestor de paquetes | Helm 3.10.0 o posterior |
| Kernel de Linux | Kernel de Linux 4.18 o posterior para la supervisión en tiempo de ejecución con perfiles de runtime de contenedores / Algunos mecanismos para la gestión de privilegios de procesos requieren kernel de Linux 5.8 o posterior |
| Interfaz de runtime de contenedores | containerd / CRI-O |
| Interfaz de red de contenedores | Flannel / Calico / Cilium |
| Arquitectura | x86 |
| Malla de servicios | Compatible con la malla de servicios Istio |
| Almacenamiento de secretos | HashiCorp Vault 1.7 o posterior |
| Compatibilidad con bases de datos | ClickHouse v25.* / PostgreSQL Postgres Pro Standard Enterprise 15 / 17 / Pangolin 6.2.0 |
| Registros de imágenes | Amazon Elastic Container Registry / Azure Container Registry API 2023-01-01-preview / Docker Hub v2 API / Docker Registry v2 API / GitLab Registry 14.2 o posterior / Google Artifact Registry / Harbor 2.x / JFrog Artifactory 7.55 o posterior / Red Hat Quay 3.x / Sfera 2.0 / Sonatype Nexus Repository OSS 3.43 o posterior / Yandex Registry |
| Compatibilidad de red | IPv4 / IPv6 |
| Plataformas en la nube | Yandex Cloud / Amazon AWS EKS / Microsoft Azure AKS |
| Recursos del clúster | Tres nodos worker con tres pods de escáner y tamaño máximo de análisis de imagen de 10 GB: al menos 12 núcleos de procesador / al menos 20 GB de RAM / 40 GB de espacio libre en disco / al menos 1 Gbps de ancho de banda entre los componentes del clúster |
| Recursos del agente | Base por nodo worker: 0.2 núcleos de procesador / 200 MB de RAM / 15 GB de espacio libre en disco / Añadir para supervisión de red y procesos: 2 núcleos de procesador / 2 GB de RAM adicional / Añadir para protección antimalware: 2 núcleos de procesador / 2 GB de RAM adicional / Todas las funcionalidades del agente habilitadas: 2 núcleos de procesador / 4 GB de RAM |
| Almacenamiento de la base de datos | Volumen persistente de ClickHouse: 1 GB de espacio libre en disco por nodo supervisado |
| Estación de trabajo del usuario | Conexión permanente a internet para implementaciones en redes corporativas públicas / Acceso a la página de la consola de gestión en la red corporativa / Canales de comunicación de al menos 10 Mbit/s |
| Navegadores compatibles | Google Chrome 140 o posterior / Mozilla Firefox 143 o posterior |