Quali sono i principali vantaggi di Kaspersky Embedded Systems Security Compliance Edition Base Plus?
Gestione centralizzata – Tramite Kaspersky Security Center o localmente per singolo dispositivo.
Focus sui sistemi embedded – Protegge bancomat, terminali POS e chioschi interattivi.
Politica di rifiuto predefinita – Application Launch Control blocca tutti gli eseguibili non approvati.
Monitoraggio dell’integrità – Include File Integrity Monitor e Log Inspection.
Supporto per sistemi legacy – Funziona su Windows XP Embedded fino a Windows 11 IoT.
Nota importante – Non include EDR, gestione delle patch né crittografia.
Protezione anti-malware – Protezione dei file in tempo reale e scansione su richiesta, entrambe componenti opzionali.
Controllo dell’avvio delle applicazioni – La modalità “negazione predefinita” blocca ogni eseguibile non esplicitamente consentito.
Controllo dei dispositivi – Limita l’uso di dispositivi di archiviazione USB e altri dispositivi collegati esternamente.
Gestione del firewall – Configura centralmente le regole del Firewall di Windows, utile in ambienti al di fuori del dominio.
Controlli di integrità del sistema – Monitoraggio dell’integrità dei file e ispezione dei log, esclusivi di questa edizione.
Importante – Non include EDR, gestione delle patch, crittografia né copertura per dispositivi mobili.
Kaspersky Embedded Systems Security Compliance Edition protegge i dispositivi embedded basati su Windows quali bancomat, terminali di pagamento, chioschi e apparecchiature mediche, ed è il livello di licenza esteso dell’applicazione che Kaspersky ora commercializza come Kaspersky Embedded Systems Security for Windows, venduta nelle versioni precedenti semplicemente come Kaspersky Embedded Systems Security. I dispositivi vengono gestiti centralmente dalla console on-premise di Kaspersky Security Center, oppure individualmente tramite la console locale dell’applicazione e la riga di comando, aspetto importante per i terminali situati su segmenti di rete isolati.
Funziona su versioni legacy di Windows – Copre da Windows XP Embedded SP3 fino a Windows 11 IoT Enterprise.
Bassa tolleranza alla connettività – Adatto a dispositivi con connessioni di rete deboli o intermittenti.
Prove di audit – I risultati relativi all’integrità e ai registri vengono registrati nei registri delle attività e nei report.
Esportazione SIEM – Gli eventi vengono convertiti in formato syslog per sistemi SIEM di terze parti.
Elaborazione dei dati in Svizzera – I file sospetti provenienti da utenti europei vengono elaborati a Zurigo.
Componenti selezionabili – l’anti-malware può essere disattivato su hardware poco potente.
Il fattore determinante non è il numero di dipendenti, ma il fatto che si utilizzino dispositivi embedded basati su Windows che il normale software per endpoint non è in grado di coprire. Un rivenditore con dodici terminali POS presenta lo stesso problema tecnico di una banca con quattrocento bancomat, ma solitamente solo l’operatore di maggiori dimensioni dispone dell’infrastruttura di console e del personale necessario per esaminare i risultati relativi all’integrità.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Per settore | Per settore | Per settore |
| NIS 2 nell'Unione europea | Raramente | Per settore | Per settore |
| Questionario sulla sicurezza dei grandi clienti | A volte | ✓ | ✓ |
| Dispositivi Windows legacy sul campo | A volte | ✓ | ✓ |
| Questo prodotto è adatto a | Limitato | ✓ | ✓ |
L'obbligo si applica ai gestori di infrastrutture critiche indicati nella legge sulla sicurezza dell'informazione (LSI) riveduta, quali i fornitori di energia e acqua potabile, le aziende di trasporto e le amministrazioni cantonali e comunali; pertanto, la maggior parte delle aziende ordinarie non rientra nell'ambito di applicazione. Quelle che rientrano nel campo di applicazione devono segnalare un attacco informatico significativo all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta e completare la segnalazione entro 14 giorni; le multe saranno applicate a partire dal 1° ottobre 2025. Due funzionalità di questa edizione supportano tale scadenza nella pratica: Log Inspection segnala modelli anomali nei registri eventi di Windows, mentre File Integrity Monitor registra le modifiche apportate a file e cartelle definiti, comprese quelle effettuate mentre un terminale era spento, che spesso costituiscono l’unica prova utilizzabile su un bancomat incustodito. Gli eventi possono essere inoltrati in formato syslog a un SIEM, quindi il termine di 24 ore non dipende dal fatto che qualcuno effettui l’accesso a ciascun dispositivo singolarmente. Ciò che il prodotto non fa è stabilire se un incidente sia segnalabile, redigere il rapporto o fornire una cronologia delle indagini a livello dell’intero parco dispositivi, poiché non dispone di una componente EDR e copre solo i dispositivi Windows Embedded su cui è installato l’agente. Il presente testo non costituisce un parere legale e l’eventuale assoggettamento della vostra organizzazione all’obbligo di segnalazione deve essere chiarito con il vostro consulente legale.
Nessun prodotto software garantisce di per sé la conformità alla direttiva NIS 2, poiché la direttiva obbliga l’organizzazione ad attuare un processo di gestione dei rischi, non a installare uno strumento specifico. La direttiva NIS 2 richiede misure in categorie definite: analisi dei rischi e politiche di sicurezza, gestione degli incidenti, continuità operativa, sicurezza della catena di approvvigionamento, sicurezza nell’acquisizione e nella manutenzione, compresa la gestione delle vulnerabilità, controllo degli accessi e gestione delle risorse, crittografia, buone pratiche di sicurezza informatica e formazione, nonché autenticazione a più fattori. Questo prodotto contribuisce a tre di queste categorie: gestione degli incidenti, attraverso l’ispezione dei log e il monitoraggio dell’integrità sui dispositivi protetti; controllo degli accessi a livello di dispositivo, tramite il controllo dell’avvio delle applicazioni (Applications Launch Control) e il controllo dei dispositivi (Device Control); e rafforzamento delle risorse, consentendo l’applicazione di una lista di autorizzazioni (allowlist) sulle apparecchiature che non possono più essere aggiornate con patch. Non apporta alcun contributo alla gestione delle vulnerabilità, alla crittografia, all’autenticazione a più fattori, alla valutazione della catena di fornitura, alla continuità operativa o alla formazione del personale, e produce prove solo per i dispositivi Windows Embedded, non per server, workstation, caselle di posta o dispositivi mobili. I fornitori svizzeri dovrebbero tenere presente che possono essere coinvolti in tali aspettative tramite clienti con sede nell’Unione Europea, anche se la direttiva non si applica direttamente a loro.
Sono rilevanti due provvedimenti ufficiali, entrambi ancora in vigore. L’Ufficio federale tedesco per la sicurezza informatica ha emanato un avviso contro l’uso del software antivirus Kaspersky dal 15 marzo 2022 e raccomanda di sostituirlo con prodotti alternativi; l’avvertimento è stato emesso ai sensi del §7 della legge sul BSI ed è stato disciplinato dal §13 a partire dal 6 dicembre 2025; i tribunali amministrativi tedeschi ne hanno confermato la legittimità. Negli Stati Uniti, il Dipartimento del Commercio ha emesso una Determinazione Definitiva il 20 giugno 2024 che vieta le nuove vendite a soggetti statunitensi a partire dal 20 luglio 2024 e vieta gli aggiornamenti delle firme e del codice sorgente a partire dal 29 settembre 2024, e ha aggiunto AO Kaspersky Lab, OOO Kaspersky Group e Kaspersky Labs Limited all’Entity List. La posizione di Kaspersky è che entrambe le decisioni si basino sulla situazione geopolitica e su preoccupazioni teoriche piuttosto che su una valutazione tecnica dei suoi prodotti, che non sia stata dimostrata alcuna vulnerabilità di sicurezza nel software e che abbia chiesto pubblicamente all’autorità tedesca di modificare o ritirare l’avviso. Il ragionamento delle autorità riguarda la giurisdizione del fornitore e la fiducia piuttosto che un difetto pubblicato nel codice. In termini pratici, ciò è particolarmente rilevante per gli acquirenti del settore pubblico, per i fornitori che devono rispondere a domande sull’origine nella documentazione dei clienti o delle gare d’appalto e per qualsiasi organizzazione con attività negli Stati Uniti o dispositivi con sede negli Stati Uniti; un operatore svizzero privato che gestisce bancomat a livello nazionale è interessato in modo diverso rispetto a un fornitore di un cliente federale tedesco.
In parte, e solo per una porzione chiaramente delimitata dell’infrastruttura. Risponde a domande relative alla protezione dal malware per sistemi che eseguono sistemi operativi non supportati, all’elenco delle applicazioni consentite e al principio del “negare per impostazione predefinita”, al controllo dei supporti rimovibili e delle porte USB, alla configurazione del firewall host su dispositivi al di fuori di un dominio, al monitoraggio dell’integrità dei file, alla revisione dei log di sistema alla ricerca di segni di compromissione, all’inoltro dei log a un SIEM, e alla gestione centralizzata delle policy con accesso basato sui ruoli tramite Kaspersky Security Center. Non risponde invece a nessuna delle seguenti esigenze: rilevamento e risposta sugli endpoint, monitoraggio continuo o servizio gestito, gestione delle vulnerabilità e delle patch, crittografia completa del disco e recupero delle chiavi, autenticazione a più fattori, gestione dei dispositivi mobili, protezione della posta elettronica e dal phishing, backup e ripristino, e formazione sulla consapevolezza della sicurezza. Inoltre, non fornisce alcuna copertura per dispositivi Linux, macOS, caselle di posta o carichi di lavoro nel cloud. Il modo più economico per colmare tali lacune consiste solitamente nel rimanere all’interno della linea di prodotti per endpoint dello stesso fornitore, ad esempio Kaspersky Next EDR Optimum per workstation e server, poiché entrambi sono amministrati da Kaspersky Security Center e le risposte al questionario rimangono coerenti; mescolare fornitori significa avere due console, due formati di reportistica e due serie di prove da riconciliare. Si noti che alcuni questionari ora chiedono anche il paese di origine del fornitore, argomento trattato nella sezione precedente.
L’unica differenza determinante è che la Compliance Edition è la licenza estesa che sblocca due componenti di ispezione del sistema, File Integrity Monitor e Log Inspection, che la licenza standard non attiva. Per il resto si tratta della stessa applicazione e dello stesso programma di installazione; è la chiave di licenza a determinare quali componenti vengono eseguiti. Questo è importante se avete bisogno di registrazioni delle modifiche e di indicatori di violazioni basati sui log come prove, oltre che di semplici controlli preventivi. Se la vostra esigenza si limita al blocco di software non autorizzati e dispositivi USB su un terminale, la licenza standard è sufficiente. La restrizione regionale riportata di seguito si applica in modo identico a entrambe.
| Componente | Licenza standard | Edizione Compliance |
|---|---|---|
| Protezione anti-malware | ✓ | ✓ |
| Controllo dell’avvio delle applicazioni | ✓ | ✓ |
| Controllo dei dispositivi | ✓ | ✓ |
| Gestione del firewall | ✓ | ✓ |
| Monitoraggio dell'integrità dei file | ✕ | ✓ |
| Ispezione dei log | ✕ | ✓ |
| Rilevamento e risposta sugli endpoint | ✕ | ✕ |
| Vendita e aggiornamenti negli Stati Uniti | Vietato | Vietato |
La restrizione più importante è di natura regionale: Kaspersky non può vendere questo software a soggetti statunitensi e, dal 29 settembre 2024, le è stato vietato di fornire aggiornamenti delle firme o del codice alle installazioni con sede negli Stati Uniti; pertanto, qualsiasi parco terminali che includa sedi negli Stati Uniti non può essere coperto in modo uniforme. Il prodotto è disponibile solo per Windows; i dispositivi embedded che eseguono Linux richiedono l’applicazione separata Kaspersky Embedded Systems Security for Linux, e Kaspersky dichiara esplicitamente che questa applicazione non è destinata a processi che coinvolgono sistemi di controllo industriale, per i quali rimanda invece a Kaspersky Industrial CyberSecurity for Nodes. La gestione centralizzata non è autonoma: richiede un Kaspersky Security Center on-premise, e il Network Agent necessario su ciascun dispositivo non fa parte del kit di distribuzione dell’applicazione. Le lacune che più spesso determinano un acquisto successivo riguardano il rilevamento e la risposta sugli endpoint, la gestione delle vulnerabilità e delle patch e la crittografia del disco, nessuna delle quali è inclusa in questa licenza a nessun livello di edizione. Infine, i due componenti di conformità generano risultati ma non conclusioni, quindi qualcuno deve esaminarli regolarmente affinché le prove abbiano valore in caso di audit.
Sì. Il nome dell’edizione si riferisce ai due componenti aggiuntivi di ispezione del sistema, non alla rimozione di alcunché. La protezione dei file in tempo reale e la scansione su richiesta sono incluse, e il componente anti-malware può essere deliberatamente escluso dall’installazione su hardware poco potente o connessioni lente senza influire sui componenti di controllo.
Si tratta di una licenza base per l’applicazione stessa, non di un rinnovo; Kaspersky vende i rinnovi della Compliance Edition come articoli separati. Non è necessario disporre prima di una licenza per un altro prodotto Kaspersky, sebbene la gestione centralizzata richieda l’installazione di Kaspersky Security Center.
La gestione centralizzata delle politiche, la distribuzione delle firme e la generazione dei report avvengono tramite Kaspersky Security Center, installato in locale, utilizzando il plug-in di amministrazione o il plug-in web corrispondente. Ogni dispositivo protetto necessita inoltre di Kaspersky Security Center Network Agent, che non è incluso nel kit di distribuzione dell’applicazione e deve essere distribuito separatamente.
Sì. L’applicazione è progettata per dispositivi situati in luoghi remoti o pubblici con connessioni deboli o intermittenti, e la partecipazione al servizio di ricerca nel cloud Kaspersky Security Network è facoltativa. I dispositivi possono inoltre essere amministrati localmente tramite la console dell’applicazione o la riga di comando quando non è disponibile una connessione alla console.
| Sistemi operativi | Windows 11 versione 24H2: IoT Enterprise 64-bit Windows 11 versione 23H2: IoT Enterprise 64-bit Windows 11 versione 22H2: IoT Enterprise 64-bit Windows 11 versione 21H2: IoT Enterprise 64-bit Windows 10 versione 22H2: IoT Enterprise 32-bit / 64-bit Windows 10 versione 21H2: IoT Enterprise 32-bit / 64-bit Windows 10 versione 1909: IoT Enterprise 32-bit / 64-bit Windows 10 versione 1809: IoT Enterprise 32-bit / 64-bit Windows 10 versione 1803: IoT Enterprise 32-bit / 64-bit Windows 10 versione 1607: IoT Enterprise 32-bit / 64-bit Windows 10 versione 1507: IoT Enterprise 32-bit / 64-bit Windows 8.1 Embedded: Industry / Pro 32-bit / 64-bit Windows 8. 0 Embedded: Standard 32-bit / 64-bit Windows 8.0 Embedded: Standard 32-bit / 64-bit Windows 7 Embedded SP1: Standard 32-bit / 64-bit Windows 7 Embedded POS Ready: Standard 32-bit / 64-bit Windows XP Embedded SP3: POS Ready 32-bit |
| Processore | Windows XP Embedded: Pentium III x32 / Pentium IV x64 single-core a 1,4 GHz / Windows 10 e 11 IoT: 1.4 GHz single-core Pentium IV x64 |
| Memoria RAM | Windows XP Embedded: 256 MB per installare solo Applications Launch Control / 512 MB per installare tutti i componenti dell'applicazione / Windows 10 e 11 IoT: 1 GB |
| Storage | Windows XP Embedded: 50 MB per installare solo Applications Launch Control / 2 GB per installare tutti i componenti dell'applicazione / Windows 10 e 11 IoT: 50 MB per installare solo Applications Launch Control / 2 GB per installare tutti i componenti dell'applicazione |
| Requisiti aggiuntivi | Windows Installer 3.1 richiesto su Microsoft Windows XP / Filter Manager richiesto per i sistemi operativi embedded / supporto SHA-2 richiesto in Microsoft Windows |