Kaspersky ha actualizado su servicio Managed Detection and Response (MDR) para incorporar información sobre credenciales filtradas directamente en el análisis de incidentes de seguridad. La nueva versión integra datos de Digital Footprint Intelligence (DFI), mejora la supervisión de los activos protegidos y amplía la cobertura a determinados sistemas Linux embebidos. El objetivo es detectar con mayor rapidez ataques que utilizan cuentas legítimas comprometidas y que, precisamente por emplear accesos válidos, pueden confundirse inicialmente con la actividad normal de un usuario.
Las claves del nuevo Kaspersky MDR en 30 segundos
- Kaspersky integra Digital Footprint Intelligence en MDR para cruzar credenciales filtradas con eventos de seguridad en tiempo real.
- La compañía afirma que las cuentas válidas intervienen en el 25 % de los vectores iniciales de ataque analizados en su informe global.
- Las nuevas notificaciones avisan cuando un activo protegido presenta problemas de telemetría o conectividad.
- Los proveedores de servicios pueden establecer límites de hosts por cliente.
- MDR amplía su cobertura a Kaspersky Embedded Systems Security for Linux 4.0.
La actualización pone el foco en un problema cada vez más incómodo para los equipos de seguridad: un atacante no siempre necesita encontrar una vulnerabilidad desconocida o desarrollar malware avanzado. Si consigue unas credenciales válidas, puede intentar entrar por la misma puerta que utiliza diariamente un empleado.
Según el informe Anatomy of a Cyber World: Global Report by Kaspersky Security Services, los ataques que aprovechan cuentas válidas representan el 25 % de los vectores iniciales observados por la compañía. Se trata de un dato procedente de la propia telemetría y servicios de Kaspersky, por lo que no debe extrapolarse automáticamente al conjunto de incidentes de ciberseguridad mundiales, pero refleja un problema ampliamente reconocido en la defensa de identidades.
Cruzar una filtración de credenciales con lo que ocurre dentro de la empresa
La principal novedad consiste en conectar dos fuentes de información que tradicionalmente pueden analizarse por separado.
Digital Footprint Intelligence recopila y analiza información relacionada con la exposición externa de una organización, incluidas credenciales comprometidas detectadas en filtraciones y otras fuentes investigadas por los servicios de inteligencia de amenazas de Kaspersky.
Con la integración en MDR, esa información puede correlacionarse automáticamente con los eventos registrados dentro del entorno protegido.
La diferencia puede ser relevante durante una investigación. Un inicio de sesión realizado correctamente no constituye por sí mismo una actividad maliciosa. Pero si las credenciales de esa misma cuenta aparecen entre los datos que Kaspersky identifica como comprometidos, el evento adquiere un contexto diferente.
El sistema puede utilizar esa relación para ayudar a los analistas a identificar posibles cuentas comprometidas, priorizar incidentes y dirigir las tareas de búsqueda de amenazas hacia usuarios o sistemas con mayor riesgo.
Esto no significa que encontrar unas credenciales filtradas confirme automáticamente una intrusión. Una contraseña expuesta puede haber sido modificada anteriormente o corresponder a una cuenta que ya no está activa. La correlación aporta una señal adicional que debe analizarse junto con otros indicadores.
Kaspersky plantea además su utilización para threat hunting, la búsqueda proactiva de indicios de actividad maliciosa que todavía no han generado una alerta suficientemente clara.
La compañía explica que la integración permitirá a sus analistas buscar señales de abuso de cuentas antes de que un acceso no autorizado evolucione hacia fases posteriores de un ataque.
Más visibilidad sobre los activos que dejan de enviar información
La segunda parte de la actualización resulta menos llamativa que la incorporación de inteligencia sobre credenciales, pero afecta directamente a la eficacia de cualquier plataforma de detección.
Un servicio MDR depende de recibir telemetría de los equipos que supervisa. Si un dispositivo deja de comunicar información por un fallo de conectividad, configuración o funcionamiento del agente, aparece un punto ciego.
Kaspersky incorpora ahora Asset Status Notifications, un sistema que avisa a los administradores cuando alguno de los activos protegidos requiere atención.
Estas notificaciones buscan facilitar la identificación de problemas relacionados con la recopilación de telemetría o la conectividad antes de que reduzcan la cobertura de monitorización.
La cuestión es especialmente importante en infraestructuras grandes o distribuidas. Tener un servidor registrado en una plataforma de seguridad no garantiza que esté enviando continuamente toda la información necesaria para detectar una actividad anómala.
La nueva versión también permite definir el número esperado de hosts para cada tenant. Esta función está dirigida especialmente a proveedores de servicios que gestionan distintos clientes desde una misma plataforma y necesitan controlar cómo se distribuyen las licencias y los sistemas protegidos.
Kaspersky no ha anunciado un cambio en el modelo general del servicio. MDR continúa funcionando como un servicio gestionado con monitorización durante las 24 horas, en el que analistas especializados participan en la detección, investigación y respuesta frente a incidentes.
Kaspersky amplía MDR a nuevos sistemas Linux embebidos
La actualización añade además compatibilidad con Kaspersky Embedded Systems Security for Linux 4.0.
Esto permite extender la cobertura de MDR a entornos embebidos basados en Linux que utilicen esta solución de seguridad. Los sistemas embebidos aparecen en numerosos dispositivos e infraestructuras especializadas y pueden tener ciclos de vida y requisitos operativos diferentes a los de un ordenador convencional.
La incorporación amplía el tipo de dispositivos desde los que el servicio puede recibir información y desarrollar tareas de supervisión, aunque la compatibilidad anunciada está vinculada específicamente al producto Embedded Systems Security for Linux 4.0 de Kaspersky.
La compañía también señala que ha realizado otros cambios menores relacionados con la plataforma y su facilidad de uso, sin detallar en su anuncio todas las modificaciones introducidas.
La actualización llega mientras las identidades se han convertido en uno de los puntos centrales de la defensa empresarial. El robo de contraseñas mediante phishing, malware especializado en extraer información, filtraciones de bases de datos o reutilización de credenciales permite intentar accesos sin necesidad de atacar directamente una aplicación.
Para los sistemas de detección aparece entonces un problema adicional: distinguir entre el propietario legítimo de una cuenta y alguien que dispone de sus credenciales.
Los registros de autenticación, la ubicación, el dispositivo utilizado, el comportamiento posterior y otros indicadores ayudan a detectar anomalías. Añadir información externa que indique que una determinada identidad ha aparecido en una filtración permite incorporar otra pieza a ese análisis.
Renat Turianov, responsable de producto de Kaspersky MDR, señala que la integración permite correlacionar información sobre credenciales comprometidas con eventos de seguridad y buscar de forma proactiva indicios de compromiso de cuentas.
La utilidad práctica dependerá de la calidad y actualidad de esa inteligencia, de la telemetría disponible y de cómo se combinen las diferentes señales durante una investigación. La actualización, en cualquier caso, refleja un cambio claro en los servicios de detección: vigilar lo que sucede dentro de la infraestructura ya no es suficiente cuando las credenciales que permiten acceder a ella pueden estar circulando fuera de la organización.
Preguntas frecuentes
¿Qué novedades incorpora Kaspersky MDR?
La actualización integra Digital Footprint Intelligence para relacionar información sobre credenciales filtradas con eventos de seguridad. También añade alertas sobre el estado de los activos, gestión de límites de hosts y compatibilidad con Kaspersky Embedded Systems Security for Linux 4.0.
¿Qué es Digital Footprint Intelligence?
Es el servicio de inteligencia de Kaspersky orientado a analizar la exposición digital externa de una organización. Entre otras funciones, permite identificar información comprometida como credenciales que han aparecido en filtraciones.
¿Una credencial filtrada significa que una empresa ha sido atacada?
No necesariamente. La aparición de unas credenciales en una filtración constituye un indicador de riesgo, pero debe comprobarse si siguen siendo válidas y analizarse junto con la actividad de la cuenta y otros eventos de seguridad.
¿Qué significa MDR en ciberseguridad?
MDR corresponde a Managed Detection and Response, o detección y respuesta gestionadas. Combina tecnología de monitorización con analistas especializados para detectar, investigar y responder a amenazas de forma continuada.