Quali sono i principali vantaggi di Kaspersky Threat Data Feeds Mobile Threat?
Nessuna console – Solo dati; il confronto viene effettuato dai vostri strumenti.
Hash dei dispositivi mobili – Hash di file dannosi per Android e iPhone.
URL delle botnet – Server di comando e controllo per dispositivi mobili con contesto.
Formati aperti – Sono supportati JSON, OpenIoC, CSV e STIX.
Connettori SIEM – Integrazioni pronte all’uso con Splunk, QRadar e Sentinel.
Nota importante – Nessun agente, nessun blocco, nessuna gestione dei dispositivi mobili.
Hash di file dannosi per dispositivi mobili – Hash di file con informazioni contestuali relativi alle minacce per Android e iPhone.
URL delle botnet mobili – URL e maschere relativi ai server C&C delle botnet mobili.
Campi contestuali utilizzabili – Nomi delle minacce, timestamp, geolocalizzazione e popolarità per ogni record.
Formati standard dei feed – Forniti come file JSON, OpenIoC, CSV e STIX.
Connettori SIEM predefiniti – Splunk, QRadar, ArcSight, Azure Sentinel, MISP e altri ancora.
Importante – Nessuna console, nessun agente, nessun blocco; i vostri strumenti sono compatibili.
Kaspersky Threat Data Feeds Mobile Threat è un servizio di intelligence sulle minacce, non un software di protezione: fornisce hash di malware mobile e indicatori C&C di botnet mobili agli strumenti di sicurezza che già utilizzate. Non prevede un proprio modello di gestione, poiché Kaspersky precisa che l’abbinamento delle minacce viene eseguito dagli strumenti del cliente.
Rilevamento mobile anticipato – I record possono comparire prima che gli stessi indicatori raggiungano le fonti OSINT.
Meno avvisi inutili – Il contesto consente agli analisti di stabilire le priorità invece di controllare ogni singolo risultato.
Integrazione indipendente dal fornitore – Funziona con il vostro SIEM, firewall o gateway esistente.
Basso numero di falsi positivi – Filtrati rispetto a database di whitelist e convalidati dagli analisti.
Liste di blocco dei gateway – Gli URL C&C mobili vengono trasmessi ai firewall e ai gateway web.
ID dei feed documentati – Kaspersky pubblica apertamente gli ID dei feed 67 e 139.
Si tratta di un feed di intelligence sulle minacce destinato alle grandi aziende. Di per sé non produce alcun valore: qualcuno deve importarlo, incrociarlo con i dati di telemetria e intervenire in caso di riscontri. Le aziende prive di un SIEM, di una piattaforma di intelligence sulle minacce o di un firewall in grado di accettare elenchi di indicatori esterni non possono utilizzarlo affatto.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Per settore | Per settore | Per settore |
| NIS 2 nell'Unione europea | Raramente | ✓ | ✓ |
| Questionario sulla sicurezza dei grandi clienti | A volte | ✓ | ✓ |
| SIEM, TIP o firewall che acquisisce feed | ✕ | A volte | ✓ |
| Questo prodotto è adatto | ✕ | Raramente | ✓ |
In Svizzera, la legge riveduta sulla sicurezza dell’informazione obbliga gli operatori di infrastrutture critiche a segnalare gli attacchi informatici all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla loro scoperta; l’obbligo, quindi, è legato al settore piuttosto che al numero di dipendenti. Il feed supporta tale obbligo in un modo ben preciso: quando un hash mobile o un URL C&C di una botnet mobile presente nei vostri log corrisponde a un record, ricevete il nome della minaccia e il timestamp della prima rilevazione, il che accorcia la fase di classificazione della segnalazione. Il feed non rileva l’incidente al posto vostro, poiché non contiene alcun motore di scansione, alcun agente né una propria raccolta di dati telemetrici. Inoltre, non genera alcun fascicolo, alcuna cronologia né alcun modello di rapporto; pertanto, il rispetto del termine di 24 ore dipende comunque dalla vostra registrazione degli eventi, dal vostro sistema di allerta e da una persona designata che sia reperibile. Nulla nel prodotto garantisce che un rapporto venga presentato in tempo, e nessun prodotto software rende un’azienda conforme alla normativa. La presente descrizione costituisce una panoramica del prodotto e non una consulenza legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi a un consulente legale qualificato.
Nessun prodotto garantisce la conformità alla direttiva NIS 2, poiché la direttiva riguarda la gestione del rischio a livello organizzativo, non l’acquisto di uno strumento specifico. La NIS 2 richiede misure in categorie quali analisi dei rischi e politiche di sicurezza, gestione degli incidenti, continuità operativa, sicurezza della catena di approvvigionamento, «cyberigiene», controllo degli accessi e utilizzo dell’autenticazione a più fattori. Questo feed contribuisce alla gestione degli incidenti e alla condivisione delle informazioni sulle minacce: gli indicatori relativi ai dispositivi mobili arrivano continuamente e possono essere correlati agli eventi già raccolti dal vostro sistema di monitoraggio. Non apporta alcun contributo al controllo degli accessi, all’autenticazione a più fattori, alla crittografia, al backup, alla gestione delle vulnerabilità o alla formazione del personale, e non contiene alcuna prova propria che un revisore possa esaminare. Gli acquirenti che necessitano di copertura per tali categorie devono procurarsele separatamente.
Sono rilevanti due provvedimenti ufficiali ed entrambi sono ancora in vigore. L’Ufficio federale tedesco per la sicurezza informatica (BSI) ha pubblicato il 15 marzo 2022 un avviso contro l’uso del software antivirus Kaspersky ai sensi della legge tedesca sul BSI; tale avviso non è stato ritirato ed è stato recepito nella legge modificata entrata in vigore il 6 dicembre 2025. Il 20 giugno 2024 il Dipartimento del Commercio degli Stati Uniti ha emesso una Determinazione Definitiva che vieta l’uso dei prodotti antivirus e di sicurezza informatica di Kaspersky da parte di soggetti statunitensi, con il divieto di stipulare nuovi contratti a partire dal 20 luglio 2024 e di effettuare aggiornamenti delle firme e del codice sorgente a partire dal 29 settembre 2024. La decisione afferma esplicitamente che non si applica ai prodotti e servizi di Kaspersky Threat Intelligence, categoria alla quale appartiene questo feed. La posizione di Kaspersky è che l’avviso tedesco non fosse basato su un’analisi tecnica oggettiva e che la decisione statunitense riflettesse il clima geopolitico piuttosto che una valutazione dei suoi prodotti. In pratica, ciò ha maggiore rilevanza per i contratti del settore pubblico e per i fornitori i cui clienti impongono clausole relative all’origine del fornitore; poiché il feed consiste in dati testuali abbinati dai propri strumenti piuttosto che in un software con privilegi di sistema, alcune organizzazioni lo trattano in modo diverso da un agente installato, ma è la formulazione contrattuale utilizzata dal cliente a determinarlo, non la distinzione tecnica.
In parte, e solo in una sezione di un questionario tipico. Fornisce risposte relative alle fonti esterne di intelligence sulle minacce, alla copertura degli indicatori specifici per dispositivi mobili su Android e iPhone, ai formati che è possibile importare e alle piattaforme di rilevamento raggiunte dai dati. Non risponde invece alle domande che hanno maggior peso: se sia implementata la protezione degli endpoint e dei dispositivi mobili, se i dispositivi siano registrati in una piattaforma di gestione dei dispositivi mobili, come venga gestita l’applicazione delle patch, se i dischi siano crittografati, se sia imposta l’autenticazione a più fattori, per quanto tempo vengano conservati i log o come gli incidenti vengano classificati e segnalati ai livelli superiori. Queste lacune non possono essere colmate aggiungendo ulteriori feed. La soluzione più economica consiste solitamente nell’espandersi prima all’interno della stessa famiglia, poiché i pacchetti di feed Kaspersky più completi aggiungono hash dei desktop, URL dannosi e di phishing e reputazione IP, mentre Kaspersky CyberTrace fornisce il livello di corrispondenza che manca al feed stesso, prima di integrare un secondo fornitore nello stesso flusso di lavoro. La gestione degli endpoint, dei dispositivi mobili e i controlli delle identità rimangono in ogni caso acquisti separati.
La differenza fondamentale è la copertura desktop: “Mobile Threat” include solo i due feed per dispositivi mobili, mentre il pacchetto più ampio aggiunge i feed relativi agli hash desktop e agli URL. Nella documentazione di Kaspersky, i due feed qui venduti sono denominati Mobile Malicious Hash Data Feed (ID 67) e Mobile Botnet Data Feed (ID 139), e chi cerca questi nomi troverà lo stesso contenuto. Kaspersky pubblica in totale più di 25 feed pronti all’uso, quindi i pacchetti al dettaglio sono sottoinsiemi di un unico catalogo piuttosto che generazioni di prodotti diverse. Scegliete “Mobile Threat” solo se i vostri indicatori per desktop provengono già da un’altra fonte; in caso contrario, l’ambito esclusivamente mobile lascia una lacuna evidente nello stesso SIEM.
| Contenuto dei feed | Minacce mobili | URL, hash e minacce mobili |
|---|---|---|
| Hash di codice dannoso per dispositivi mobili (Android, iPhone) | ✓ | ✓ |
| URL C&C delle botnet mobili | ✓ | ✓ |
| Hash dannosi per desktop | ✕ | ✓ |
| Feed di URL dannosi e di phishing | ✕ | ✓ |
| Feed relativi alla reputazione IP e alle liste di autorizzazione | ✕ | ✕ |
| Motore di corrispondenza incluso | ✕ | ✕ |
Il feed di per sé non protegge nulla. Kaspersky precisa che il confronto deve essere effettuato dagli strumenti del cliente poiché vengono forniti solo dati testuali; pertanto, un riscontro è possibile solo se il proprio SIEM, gateway o piattaforma di threat intelligence produce già gli hash dei file e gli URL con cui effettuare il confronto. I dispositivi mobili non vengono scansionati né registrati, il che significa che un telefono al di fuori della rete aziendale non genera alcun evento con cui effettuare il confronto. Non sono state riscontrate restrizioni regionali per i feed stessi, ma la situazione normativa del fornitore descritta sopra rappresenta la questione di disponibilità che conta per gli acquirenti del settore pubblico e legati alla catena di approvvigionamento in Svizzera e nell’Unione Europea. Gli acquisti successivi più comuni sono un livello di correlazione come Kaspersky CyberTrace, feed aggiuntivi per gli indicatori desktop e il tempo dedicato dagli analisti, poiché gli indicatori grezzi, senza qualcuno che li valuti, si limitano ad aggiungere righe a un database.
No. Il feed può essere caricato direttamente in un SIEM, in un firewall di nuova generazione, in un gateway web o in una piattaforma di threat intelligence, e Kaspersky fornisce connettori per Splunk Enterprise Security, IBM QRadar, ArcSight ESM, RSA NetWitness, Azure Sentinel, MISP, ThreatConnect, EclecticIQ, ThreatQ, Anomali ThreatStream, Maltego, Cisco Firepower e Suricata, oltre a un’API REST. CyberTrace è un prodotto Kaspersky a sé stante che esegue il matching prima che gli eventi raggiungano il SIEM, riducendo così il carico sul SIEM, ma non è obbligatorio.
Kaspersky li aggrega dal Kaspersky Security Network, dai propri web crawler, da un servizio di monitoraggio delle botnet attivo 24 ore su 24, 7 giorni su 7, 365 giorni all’anno, da trappole antispam, dai propri team di ricerca e dai partner. I dati grezzi vengono quindi filtrati utilizzando criteri statistici, sandbox e motori euristici, convalida da parte degli analisti e controlli delle liste di autorizzazione prima di raggiungere il feed.
Non avviene nulla in modo automatico. Lo strumento di corrispondenza genera l’avviso e applica la regola configurata dall’utente, mentre il feed fornisce il contesto associato, come il nome della minaccia, il timestamp, la geolocalizzazione e la popolarità dell’oggetto. La decisione di bloccare la connessione, isolare il dispositivo o aprire un ticket dipende interamente dagli strumenti e dai processi utilizzati dall’utente.