¿Cuáles son las principales ventajas de Kaspersky Embedded Systems Security Base?
Gestión centralizada: políticas e informes a través de Kaspersky Security Center.
Refuerzo de la seguridad del sistema: el modo «Rechazo por defecto» bloquea cualquier ejecución de aplicaciones no autorizadas.
Compatibilidad con versiones anteriores: funciona desde Windows XP SP2 hasta Windows 11.
Control de dispositivos: bloquea los dispositivos USB no autorizados en equipos sin supervisión.
Bajo consumo de recursos: el antimalware se puede desactivar en equipos con bajos recursos.
Nota importante: el controlador de integridad de archivos requiere la edición Compliance. – Le contrôleur d’intégrité des fichiers nécessite l’édition Compliance.
Download: Kaspersky Embedded Systems Security Base
Control de ejecución de aplicaciones: el modo «Denegación por defecto» solo permite la ejecución de programas autorizados.
Control de dispositivos y actualizaciones: restringe los periféricos USB y las fuentes de actualización de software no autorizadas.
Protección antimalware opcional: análisis bajo demanda y en tiempo real, desactivado en equipos con recursos limitados.
Prevención de exploits: bloquea los exploits de memoria, incluidas las técnicas sin archivo y de día cero.
Protección contra amenazas de red: detiene el escaneo de puertos y los ataques de fuerza bruta en los dispositivos.
Importante: el monitor de integridad de archivos y la inspección de registros requieren la edición Compliance.
Kaspersky Embedded Systems Security protege cajeros automáticos, terminales de punto de venta, máquinas expendedoras de billetes, equipos médicos y terminales heredados que no pueden albergar un agente de punto final estándar. Se gestiona de forma centralizada a través de Kaspersky Security Center, ya sea de forma local o desde la consola en la nube alojada por el proveedor, y además ofrece una interfaz gráfica de usuario local y una línea de comandos para dispositivos aislados.
Funciona en hardware antiguo: es compatible desde Windows XP SP2 hasta Windows 11.
Cobertura de dispositivos Linux: un agente independiente protege los dispositivos embebidos y quioscos basados en Linux.
Funciona sin conexión: la protección se mantiene estable durante largos periodos sin conectividad.
Gestión del cortafuegos: configura el cortafuegos del sistema operativo en dispositivos fuera del dominio.
Exportación a SIEM: reenvía eventos mediante syslog a tu SIEM existente.
Protección Anti-Cryptor: detecta y detiene el ransomware que cifra archivos en el dispositivo.
En este caso, el tamaño de la empresa importa menos que el inventario de dispositivos. Vale la pena adquirir el producto cuando se utilizan máquinas en las que no se puede ejecutar un agente de punto final normal: terminales de autoservicio, sistemas de caja, surtidores de combustible, dispositivos médicos o ordenadores de producción que aún funcionan con una versión de Windows sin soporte técnico. Una sola sucursal minorista con cuatro cajas registradoras tiene los mismos requisitos técnicos que un banco con dos mil cajeros automáticos.
| Requisitos | Pequeña empresa | Empresa mediana | Gran empresa |
|---|---|---|---|
| Obligación de informar en Suiza | Rara vez | Por sector | A menudo |
| NIS 2 en la Unión Europea | Rara vez | Por sector | Normalmente |
| Cuestionario de seguridad de grandes clientes | A veces | A menudo | ✓ |
| Consola central para dispositivos dispersos | Opcional | ✓ | ✓ |
| Este producto es adecuado para | Si los dispositivos están integrados | ✓ | ✓ |
La obligación de notificación prevista en la Ley de Seguridad de la Información revisada se aplica a los operadores de infraestructuras críticas, no a todas las empresas, y es de obligado cumplimiento desde el 1 de abril de 2025; los operadores afectados deben notificar un ciberataque a la Oficina Federal de Ciberseguridad (BACS) en un plazo de 24 horas desde su detección. Cumplir el plazo de 24 horas depende, en primer lugar, de que se detecte el incidente, y ahí es donde una flota de dispositivos integrados suele ser el punto débil, ya que los terminales de las sucursales y los lugares públicos rara vez se supervisan con el mismo rigor que los terminales de las oficinas. Kaspersky Embedded Systems Security ofrece solución a esto detectando malware y ataques de red en el propio dispositivo y reenviando sus eventos a través de syslog a un SIEM, de modo que una alarma procedente de un cajero automático o de un sistema de caja llegue a la misma cola que el resto de alertas. Lo que no ofrece la licencia Base es evidencia válida para auditorías sobre los cambios producidos en el dispositivo: el Monitor de Integridad de Archivos y la Inspección de Registros están reservados para la Edición Compliance, e incluso allí solo funcionan en Windows. Tampoco cubre el aspecto organizativo de la obligación, es decir, el proceso de notificación, la designación de la persona responsable y la documentación de los incidentes, aspectos que deberá gestionar usted mismo. Esto no constituye asesoramiento jurídico, y deberá aclarar con su propio asesor legal si su organización está sujeta a la obligación de notificación.
Ningún producto garantiza que una empresa cumpla con la Directiva NIS 2, ya que esta se centra en las medidas de gestión de riesgos y la gobernanza, más que en las características del software. La NIS 2 exige, entre otras cosas, la gestión de incidentes, la continuidad del negocio —incluidas las copias de seguridad y la gestión de crisis—, la seguridad de la cadena de suministro, la seguridad en la adquisición y el mantenimiento de sistemas —incluida la gestión de vulnerabilidades—, el control de acceso y la gestión de activos, la criptografía, la autenticación multifactorial y la formación del personal. Kaspersky Embedded Systems Security contribuye a un conjunto limitado de estos aspectos: detección de incidentes y reenvío de eventos para la gestión de incidentes; control de aplicaciones y dispositivos para el control de acceso a nivel de dispositivo; prevención de exploits como medida de mitigación cuando ya no es posible aplicar parches a un sistema; y refuerzo de la seguridad del sistema como medida básica de ciberhigiene en máquinas que, de otro modo, funcionarían sin protección. No aporta nada en materia de copias de seguridad y continuidad del negocio, cifrado, autenticación multifactorial, evaluación de la cadena de suministro o formación en concienciación, y no realiza ninguna gestión de parches, por lo que la gestión de vulnerabilidades sigue siendo un proceso independiente. Considéralo como una medida más entre muchas otras y, concretamente, como la medida que cubre las carencias en los dispositivos a los que tu producto estándar para terminales no puede llegar.
En Suiza, la Oficina Federal de Ciberseguridad no ha emitido ninguna advertencia ni prohibición relativa a los productos de Kaspersky, ha declarado que no ha recibido ninguna denuncia de uso indebido en Suiza y deja la decisión en manos de cada organización; tampoco existe ninguna directiva federal interna que prohíba dichos productos. En Alemania, la Oficina Federal de Seguridad de la Información (BSI) emitió una advertencia formal el 15 de marzo de 2022 en la que recomendaba sustituir los productos antivirus de Kaspersky por alternativas, y dicha advertencia sigue vigente, ahora recogida en el artículo 13 de la Ley de la BSI modificada desde el 6 de diciembre de 2025. En Estados Unidos, el Departamento de Comercio emitió una resolución definitiva el 20 de junio de 2024 por la que se prohibía la venta del software de seguridad de Kaspersky y, a partir del 29 de septiembre de 2024, el suministro de actualizaciones de firmas y del código base a personas estadounidenses; esta prohibición sigue vigente. Kaspersky rechaza las acusaciones, afirma que las decisiones reflejan la situación geopolítica más que una evaluación de sus productos, procesa los datos sobre amenazas de los usuarios europeos en servidores situados en Suiza y gestiona un Centro de Transparencia en Zúrich, donde los socios autorizados y las partes interesadas del Gobierno pueden revisar el código fuente y las reglas de detección. Las pruebas independientes no se han suspendido: los laboratorios independientes han seguido incluyendo los productos de Kaspersky en sus ciclos de pruebas públicos. En la práctica, esto es relevante si vendes al sector público, suministras a organismos públicos alemanes u operadores de infraestructuras críticas, respondes a cuestionarios de la cadena de suministro que preguntan por el país de origen del proveedor, u operas cualquier entidad sujeta a la normativa estadounidense; para un minorista privado suizo o un operador del sector hotelero sin ese tipo de exposición, se trata más bien de una cuestión de documentación que de un obstáculo.
En parte, y conviene saber de antemano qué casillas te permite marcar. Responde a preguntas sobre la protección contra malware para todos los terminales, incluidos los sistemas heredados; las listas de aplicaciones permitidas; las restricciones para soportes extraíbles y USB; la configuración del cortafuegos del host; la protección contra ataques basados en la red; la aplicación centralizada de políticas; y el reenvío de eventos de seguridad a un SIEM. No responde a preguntas sobre detección y respuesta en terminales, gestión de parches y vulnerabilidades, cifrado de discos o soportes extraíbles, autenticación multifactorial, pruebas de copia de seguridad y restauración, gestión de dispositivos móviles, ni sobre la integridad de los archivos y las pruebas de auditoría de registros, ya que esta última función pertenece a la Compliance Edition. Los aspectos que suelen plantear dificultades en la práctica son la supervisión de la integridad y el EDR, ya que los auditores solicitan pruebas de qué ha cambiado en un dispositivo de gestión de pagos y con qué rapidez se podría reconstruir un incidente. Si surgen estos dos temas, la opción más económica suele ser trasladar ese mismo parque de dispositivos a la Edición de Cumplimiento para la supervisión de la integridad y la inspección de registros, y añadir un producto EDR de la misma familia de proveedores para que todo quede en una única consola, en lugar de introducir un segundo proveedor y un segundo agente en un hardware que ya cuenta con recursos limitados.
La única diferencia decisiva es la inspección del sistema: la Compliance Edition es la licencia ampliada que desbloquea dos componentes adicionales, el Monitor de Integridad de Archivos y la Inspección de Registros, que la edición estándar no activa. Todo lo demás, incluyendo el control de aplicaciones, dispositivos y actualizaciones, la protección contra malware, la prevención de exploits, la protección contra amenazas de red y la gestión centralizada, es idéntico en ambas ediciones. Ambas se venden como licencias independientes y ninguna forma parte de un paquete, por lo que se trata de una decisión que se toma en el momento de la compra, más que de una actualización que se active posteriormente. Elige la Compliance Edition cuando un auditor o un cliente importante te pida que demuestres los cambios realizados en archivos críticos y que inspecciones los registros de eventos en dispositivos destinados al procesamiento de pagos o sujetos a normativa. Ten en cuenta que ambos componentes de inspección solo están disponibles para Windows, por lo que un parque de dispositivos basado en Linux no se beneficia en nada de la actualización.
| Componente | Seguridad de sistemas integrados | Edición de cumplimiento |
|---|---|---|
| Control de aplicaciones, dispositivos y actualizaciones | ✓ | ✓ |
| Protección contra malware y prevención de vulnerabilidades | ✓ | ✓ |
| Protección contra amenazas de red | ✓ | ✓ |
| Supervisión de la integridad de los archivos | ✕ | Solo para Windows |
| Inspección de registros | ✕ | Solo para Windows |
| Gestión a través de Kaspersky Security Center | ✓ | ✓ |
| Venta y actualizaciones en Estados Unidos | ✕ | ✕ |
La limitación regional más evidente es la de Estados Unidos: a partir del 29 de septiembre de 2024, Kaspersky no podrá vender su software de seguridad en ese país ni proporcionar actualizaciones de firmas y del código base a personas estadounidenses, por lo que los dispositivos gestionados por una entidad estadounidense o que se encuentren en territorio estadounidense no podrán estar cubiertos por esta licencia. La cobertura de plataformas es desigual en un aspecto concreto: los componentes de integridad y registro, junto con el cortafuegos propietario a nivel de aplicación, solo están disponibles para Windows, mientras que los dispositivos Linux reciben protección y refuerzo, pero no inspección del sistema. La causa más habitual de una compra posterior es la división en ediciones, ya que los compradores descubren durante una auditoría que el Monitor de Integridad de Archivos y la Inspección de Registros se incluyen en la Edición de Cumplimiento, en lugar de en la licencia estándar. Más allá de eso, se trata de un producto de refuerzo de la seguridad y protección, no de una plataforma de detección y respuesta: no contiene ningún componente EDR, ni gestión de parches, ni gestión del cifrado, ni cobertura para dispositivos móviles, y la gestión centralizada da por hecho que se utiliza o se está suscrito a Kaspersky Security Center.
Sí, y Kaspersky documenta este escenario explícitamente como una alternativa a su producto habitual para terminales destinado a equipos antiguos. Dado que la compatibilidad se remonta a Windows XP SP2, un ordenador de producción o una estación de trabajo de laboratorio que no se pueda actualizar puede seguir protegido y gestionado de forma centralizada, en lugar de quedar excluido de la política de seguridad.
«Base» es la variante de nueva licencia del producto. Las variantes de renovación del mismo producto se enumeran por separado, por lo que debes seleccionar «Base» cuando los dispositivos aún no estén cubiertos por una licencia existente de este producto.
| Sistemas operativos | Windows 11 64 bits Windows 10 32 bits / 64 bits Windows 8 32 bits / 64 bits Windows 7 32 bits / 64-bits Windows Server 2019 64 bits Windows Server 2016 64 bits Windows Server 2012 R2 64 bits Windows Server 2012 64-bit Windows Server 2008 R2 64-bit Windows Server 2008 64-bits Windows XP Embedded Windows Embedded POSReady 2009 Windows 7 Embedded Windows 8 Embedded Windows 10 IoT Windows 11 IoT |
| Procesador | Mínimo 1,4 GHz single-core / Recomendado 2,4 GHz quad-core |
| Memoria RAM | Mínimo 1 GB / Recomendado 4 GB para la instalación completa de todos los componentes |
| Almacenamiento | Mínimo 2 GB de espacio libre en disco para instalación completa / Recomendado 4 GB de espacio libre en disco para instalación completa |