Quali sono i principali vantaggi di Kaspersky Anti Targeted Attack Platform Enterprise?
Console centrale – Console web on-premise, senza dipendenza dal cloud.
Rilevamento di rete – IDS e analisi del traffico su traffico replicato.
Sandbox avanzata – Esegue il test di sicurezza su oggetti sospetti all’interno di macchine virtuali isolate.
Risposta guidata – Blocco a livello di gateway tramite integrazione ICAP.
Esportazione SIEM – Avvisi pubblicati tramite Syslog e API REST.
Nota importante – La protezione degli endpoint e l’EDR non sono inclusi.
Download: Kaspersky Anti Targeted Attack Platform
Analisi del traffico di rete – Monitora il traffico SPAN replicato alla ricerca di segni di intrusione utilizzando regole IDS.
Sandbox avanzata – Esegue il test su oggetti sospetti in macchine virtuali isolate e fornisce verdetti.
Console Central Node – Interfaccia web on-premise per avvisi, attività e configurazione.
Intelligence sulle minacce – Avvisi arricchiti con dati di reputazione KSN e mappatura MITRE ATT&CK.
Esportazione SIEM – Avvisi pubblicati tramite Syslog, oltre a un’integrazione API REST.
Importante – Gli agenti di protezione degli endpoint e l’EDR non fanno parte di KATA.
Kaspersky Anti Targeted Attack Platform Enterprise è una soluzione anti-APT on-premise che combina il rilevamento e la risposta di rete con una sandbox integrata, gestita dalla propria console web Central Node anziché da un portale cloud ospitato dal fornitore. Kaspersky ora commercializza il prodotto con il nome di Kaspersky Anti Targeted Attack (KATA), pertanto la documentazione precedente e le schede di vendita al dettaglio riportano ancora il nome più lungo “Platform”.
Triage del traffico crittografato – Il fingerprinting TLS segnala le sessioni sospette senza violare la crittografia.
Blocco a livello di gateway – L’integrazione ICAP blocca gli oggetti segnalati a livello di proxy web.
Acquisizione delle prove degli avvisi – Ad ogni avviso di rilevamento delle intrusioni viene archiviato un file PCAP.
Integrazione con gli strumenti SOC – Syslog e l’API REST alimentano i flussi di lavoro SIEM esistenti.
Ricerca della reputazione privata – KPSN esegue i controlli di reputazione di file e URL in locale.
Funzionamento multi-tenant – I fornitori di servizi separano i dati dei clienti tra i Central Node distribuiti.
KATA è progettata per essere gestita, non solo installata: gli avvisi devono essere classificati, i verdetti della sandbox letti e le sessioni di rete analizzate. Le organizzazioni che non dispongono almeno di un analista di sicurezza part-time di solito traggono maggior valore da un servizio gestito piuttosto che da una piattaforma NDR gestita in proprio.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Per settore | Per settore | Per settore |
| NIS 2 nell'Unione europea | ✕ | Per settore | Per settore |
| Questionario sulla sicurezza dei grandi clienti | ✓ | ✓ | ✓ |
| Personale disponibile per la valutazione degli allarmi di rete | ✕ | Parziale | ✓ |
| Questo prodotto è adatto a | ✕ | Limitato | ✓ |
L’obbligo di segnalazione svizzero non si applica alle aziende in generale, ma agli operatori delle infrastrutture critiche indicati nella legge sulla sicurezza dell’informazione (LSI) riveduta: fornitori di energia e acqua, aziende di trasporto, ospedali elencati, fornitori di servizi cloud e di data center, nonché amministrazioni cantonali e comunali. A partire dal 1° aprile 2025 queste organizzazioni dovranno segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta, con ulteriori 14 giorni per completare la segnalazione. KATA supporta tale scadenza in modo concreto: ogni allarme di rilevamento di intrusione viene contrassegnato con data e ora e archiviato insieme al relativo file PCAP, e gli allarmi possono essere inviati a un sistema SIEM tramite Syslog, consentendo così di compilare la prima segnalazione attingendo da un’unica fonte di prove anziché ricostruirla dai log degli switch. Ciò che non fa è decidere nulla al posto vostro: non presenta la segnalazione, non valuta se un incidente superi la soglia stabilita dall’ISG e non si occupa di nessuno degli adempimenti organizzativi quali la designazione di un referente responsabile o la documentazione del percorso di escalation. Il presente testo non costituisce un parere legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi al proprio consulente legale.
Nessun prodotto software garantisce di per sé la conformità alla direttiva NIS 2, poiché la direttiva riguarda la responsabilità e i processi gestionali, non gli strumenti. La NIS 2 richiede misure di gestione del rischio in diverse categorie: gestione degli incidenti, continuità operativa e backup, sicurezza della catena di approvvigionamento, gestione delle vulnerabilità, crittografia, controllo degli accessi e autenticazione a più fattori, «cyberigiene» e formazione, nonché politiche per valutare se le misure funzionino effettivamente. KATA si integra in modo approfondito con una di queste categorie – la gestione degli incidenti – attraverso il monitoraggio della rete, l’analisi in sandbox, la prioritizzazione degli avvisi e le azioni di risposta sia automatizzate che manuali; i suoi report possono fungere da prova in sede di valutazione dell’efficacia. Non apporta alcun contributo in materia di backup e continuità operativa, gestione delle vulnerabilità e delle patch, crittografia, controllo delle identità e degli accessi, autenticazione a più fattori o formazione del personale, aspetti che richiedono tutti prodotti e processi distinti. L’inclusione di un’entità nell’ambito di applicazione dipende dal settore e dalle soglie dimensionali stabilite dalla direttiva stessa.
Nel marzo 2022 l’Ufficio federale tedesco per la sicurezza informatica (BSI) ha emesso un avviso pubblico contro l’uso del software antivirus Kaspersky e ne ha raccomandato la sostituzione con prodotti alternativi; l’avviso è ora disciplinato dall’articolo 13 della BSIG e il BSI ha confermato nel 2026 che rimane in vigore. Negli Stati Uniti, il 20 giugno 2024 il Dipartimento del Commercio ha emesso una decisione definitiva che vieta a Kaspersky di fornire prodotti di sicurezza informatica e antivirus a soggetti statunitensi; dal 29 settembre 2024 sono vietate la rivendita, la concessione di licenze e l’integrazione da parte di soggetti statunitensi e il Kaspersky Security Network non può operare sui sistemi di soggetti statunitensi. In Svizzera non esiste una misura analoga: il BACS, ex NCSC, afferma di non emanare raccomandazioni sull’uso di singoli prodotti e di intervenire solo laddove abbia confermato l’esistenza di prove tecniche relative a un rischio per la sicurezza, e non ne ha segnalato alcuno per Kaspersky. La posizione di Kaspersky è che tali decisioni siano di natura politica piuttosto che il risultato di una valutazione tecnica, e l’azienda fa riferimento al proprio programma di trasparenza, al trattamento dei dati per i clienti europei a Zurigo, alla revisione del codice sorgente e della SBOM, nonché agli audit esterni. Dal punto di vista tecnico, Kaspersky è stata nominata «Leader» nel rapporto SPARK Matrix Network Detection and Response 2025. In pratica, ciò è particolarmente rilevante per le gare d’appalto del settore pubblico, i fornitori di enti pubblici tedeschi, le organizzazioni con entità statunitensi o personale di nazionalità statunitense, e le aziende i cui grandi clienti escludono il software di origine russa dai requisiti della loro catena di fornitura; per le aziende private in Svizzera e nell’UE non vi sono restrizioni legali all’acquisto o all’uso.
In parte, e la risposta è prevedibile. Risponde alle domande relative al monitoraggio a livello di rete, alla copertura del rilevamento delle intrusioni, all’analisi del malware in un ambiente isolato, alla raccolta centralizzata dei log tramite Syslog e all’esportazione REST verso un SIEM, accesso basato sui ruoli per i responsabili della sicurezza e il luogo in cui vengono elaborati i dati – poiché KATA gira sui vostri server, alla domanda sulla residenza dei dati si può rispondere indicando la vostra sede anziché la regione del fornitore. Non risponde a nessuna delle domande relative all’implementazione e alla copertura della protezione degli endpoint, alla gestione delle patch e delle vulnerabilità, alla crittografia del disco sui portatili, all’autenticazione a più fattori, ai test di backup e ripristino, alla gestione dei dispositivi mobili o alla formazione sulla consapevolezza della sicurezza, e di per sé non garantisce una copertura 24 ore su 24, 7 giorni su 7, poiché la piattaforma è uno strumento che il vostro team gestisce durante l’orario di lavoro. Il modo più economico per colmare tali lacune è solitamente quello di rimanere all’interno della stessa famiglia: il livello Ultra aggiunge l’EDR per gli endpoint e scenari XDR nativi, mentre Kaspersky MDR copre la questione del monitoraggio 24 ore su 24; al contrario, combinare diversi fornitori significa dover rispondere a domande relative all’integrazione e all’interoperabilità, oltre a quelle originarie. C’è un’ulteriore domanda a cui nessuna funzionalità del prodotto risponde: diversi questionari ora chiedono direttamente informazioni sugli avvisi ufficiali delle autorità riguardanti i vostri fornitori, e tale risposta deve essere preparata per iscritto piuttosto che a livello tecnico.
L’unica differenza determinante è la copertura degli endpoint: la funzionalità EDR e gli scenari XDR nativi sono presenti solo nel livello Ultra, quindi i due livelli inferiori vedono la rete ma non ciò che accade all’interno degli host. La seconda differenza più rilevante nella pratica è la visibilità est-ovest: l’ispezione approfondita dei pacchetti (DPI), le regole IDS per il traffico interno, la tabella delle sessioni di rete e il modulo di inventario sono disponibili a partire dal livello NDR Enhanced, che è ciò di cui avete bisogno per rilevare i movimenti laterali anziché limitarsi ai soli attraversamenti del perimetro. Anche il lavoro retrospettivo dipende dal livello: solo NDR Enhanced e Ultra memorizzano il traffico grezzo per analisi successive, mentre il livello base conserva un file PCAP associato a ciascun allarme IDS. Sandboxing, arricchimento delle informazioni sulle minacce e mappatura MITRE ATT&CK sono presenti a ogni livello.
| Funzionalità | KATA | KATA NDR Enhanced | KATA Ultra |
|---|---|---|---|
| Sandbox avanzata | ✓ | ✓ | ✓ |
| Traffico nord-sud IDS | ✓ | ✓ | ✓ |
| Traffico est-ovest IDS e DPI | ✕ | ✓ | ✓ |
| Mappa di rete e inventario | ✕ | ✓ | ✓ |
| Archiviazione del traffico grezzo e analisi retrospettiva | Per avviso | ✓ | ✓ |
| Shadow IT e rilevamento delle anomalie | ✕ | ✓ | ✓ |
| EDR per endpoint e XDR nativo | ✕ | ✕ | ✓ |
| Vendita e rivendita negli Stati Uniti | Vietato | Vietato | Vietato |
La restrizione regionale più importante riguarda gli Stati Uniti: dal 29 settembre 2024, la rivendita, la concessione in licenza e l’integrazione del software di sicurezza informatica Kaspersky da parte di soggetti statunitensi è vietata e Kaspersky Security Network non può essere eseguito sui sistemi di soggetti statunitensi, il che è rilevante per qualsiasi gruppo svizzero o europeo con filiali negli Stati Uniti o personale che sia soggetto statunitense. La piattaforma è disponibile solo in locale: non esiste una console cloud ospitata dal fornitore, pertanto è necessario provvedere autonomamente alla fornitura, all’esecuzione e alla manutenzione del nodo centrale, della sandbox e dei sensori, e l’impegno operativo rappresenta una parte significativa del costo totale. La protezione degli endpoint non è inclusa e rappresenta l’acquisto successivo che più spesso sorprende gli acquirenti: KATA analizza il traffico di rete, mentre la telemetria degli endpoint richiede gli agenti di Kaspersky Endpoint Security, e il rilevamento e la risposta completi a livello di endpoint sono disponibili solo nel livello Ultra. In questo prodotto non è presente alcuna gestione delle patch, nessuna gestione della crittografia e nessuna copertura per i dispositivi mobili. Un aspetto relativo alla denominazione merita di essere verificato prima di effettuare l’ordine: il fornitore attualmente offre tre livelli denominati KATA, KATA NDR Enhanced e KATA Ultra, mentre le confezioni al dettaglio utilizzano ancora denominazioni precedenti come Standard ed Enterprise; pertanto, è necessario confermare con il fornitore quale dei tre set di funzionalità sia effettivamente incluso nel proprio pacchetto.
Sì. Al posto del Kaspersky Security Network basato su cloud, è possibile utilizzare il Kaspersky Private Security Network, che ospita il database di reputazione di file e URL su un server all’interno della propria rete. I verdetti della sandbox possono quindi essere pubblicati in quel database di reputazione locale anziché uscire dall’ambiente.
Sì. Un server su cui è in esecuzione Kaspersky Secure Mail Gateway o Kaspersky Security for Linux Mail Server può essere utilizzato come sensore di posta, mentre Kaspersky Web Traffic Security si integra sul lato web, in modo che gli oggetti di posta e web raggiungano la sandbox senza un secondo tap di rete.
No. KATA è una piattaforma gestita dai propri analisti e gli avvisi vengono gestiti solo quando qualcuno sta monitorando la console. Il monitoraggio continuo da parte di un team esterno è garantito da Kaspersky MDR, un servizio separato.