LUCIDTextjet - Print logo

Kaspersky Threat Data Feeds Malicious Hashes

Short Description

Open HTML

Quali sono i principali vantaggi dei feed di dati sulle minacce "Malicious Hashes" di Kaspersky?
Nessuna console – Il feed funziona all’interno dei vostri strumenti di sicurezza esistenti.
Copertura degli hash – MD5 più SHA1 e SHA256 opzionali.
Contesto aggiuntivo – Nome della minaccia, data della prima rilevazione, popolarità, tattiche MITRE.
Supporto dei formati – JSON, CSV, OpenIoC e STIX su HTTPS.
Connettori pronti all’uso – QRadar, Splunk, Azure Sentinel, ArcSight, Suricata.
Nota importante – Nessun agente, nessuna console, nessun blocco incluso.

Long Description

Open HTML

Cosa è incluso nei "Malicious Hashes" dei Kaspersky Threat Data Feeds?

Hash dei file dannosi – MD5 per record, con SHA1 e SHA256 opzionali.
Contesto della minaccia – Nome della minaccia secondo Kaspersky, tipo di file, dimensione del file, nomi di file comuni.
Tempistica e diffusione – Prima rilevazione, ultima rilevazione e indice di popolarità a cinque livelli.
Mappatura degli attacchi – Coppie di tattiche e tecniche MITRE ATT&CK per oggetto.
Dati di distribuzione – I dieci principali indirizzi IP di hosting e URL di download.
Importante – Non richiede console, agente né blocco autonomo.

Quali sono i principali vantaggi di Kaspersky Threat Data Feeds Malicious Hashes?

I «Kaspersky Threat Data Feeds Malicious Hashes» sono un abbonamento di intelligence sulle minacce, non un prodotto di protezione: forniscono un insieme costantemente aggiornato di hash di file dannosi con contesto che il vostro SIEM, firewall o gateway può utilizzare. Kaspersky commercializza lo stesso catalogo anche come Kaspersky Threat Intelligence Data Feeds, e il feed stesso è documentato come Malicious Hash Data Feed; entrambi i nomi si riferiscono quindi a questo insieme di dati.

Triage più rapido degli avvisi – Gli analisti vedono il nome della minaccia anziché un hash sconosciuto.
Meno falsi positivi – Gli indicatori vengono filtrati rispetto a un ampio database di file legittimi.
Aggiornamenti quasi in tempo reale – I nuovi record arrivano senza dover attendere la pubblicazione OSINT.
Riutilizzo degli strumenti esistenti – Nessuna nuova piattaforma, il feed si integra nel vostro stack attuale.
Motore di corrispondenza gratuito – Kaspersky CyberTrace Community Edition effettua la corrispondenza dei feed senza alcun costo.
Ricerca retrospettiva – Gli hash dei file precedenti possono essere ricontrollati rispetto ai record più recenti del feed.

A quali dimensioni aziendali sono adatti i feed Kaspersky Threat Data Feeds Malicious Hashes?

Questo feed produce valore solo se nella vostra infrastruttura è già presente un sistema in grado di raccogliere gli hash dei file dai log o dal traffico di rete e di effettuare il confronto. Senza un SIEM, un firewall di nuova generazione o un gateway di posta e web in grado di importare elenchi di indicatori, non c’è nulla in cui inserire i dati.

RequisitiPiccole impreseAzienda di medie dimensioniGrande azienda
Obbligo di segnalazione in Svizzera Raramente Per settore ✓
NIS 2 nell'Unione europea Raramente Per settore ✓
Questionario sulla sicurezza dei grandi clienti Raramente Spesso ✓
SIEM, NGFW o gateway in grado di acquisire gli indicatori ✕ Parzialmente ✓
Questo prodotto è adatto ✕ Limitato ✓

I feed di dati sulle minacce di Kaspersky (hash di file dannosi) soddisfano i requisiti della legislazione svizzera in materia di sicurezza informatica?

In Svizzera l’obbligo di segnalazione previsto dalla revisione della Legge sulla sicurezza dell’informazione si applica ai gestori di infrastrutture critiche, non a tutte le aziende, pertanto la maggior parte delle PMI non è direttamente interessata. I gestori interessati devono segnalare un attacco informatico significativo all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua scoperta. Entro tale lasso di tempo, il feed offre un aiuto specifico: un hash di file estratto dai vostri log può essere risolto in un nome di minaccia Kaspersky, una data di prima individuazione e tattiche MITRE ATT&CK, che è esattamente l’informazione necessaria per una prima segnalazione, invece della dicitura “binario sconosciuto”. Ciò che il feed non fa è rilevare il file, generare il log in primo luogo, tenere un registro degli incidenti o inviare alcuna segnalazione al BACS; tali attività spettano alla protezione degli endpoint, alla gestione dei log e alle procedure interne dell’organizzazione. Inoltre, il feed non copre oggetti mobili o ICS, pertanto un operatore con tali ambienti presenta ancora una lacuna. Il presente testo non costituisce un parere legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi a un consulente qualificato.

I «Threat Data Feeds Malicious Hashes» di Kaspersky soddisfano i requisiti della legislazione europea in materia di sicurezza informatica?

Nessun prodotto garantisce di per sé la conformità alla direttiva NIS 2, poiché la direttiva riguarda la gestione del rischio a livello organizzativo piuttosto che un elenco di strumenti da acquistare. La NIS 2 richiede categorie di misure che includono l’analisi dei rischi e le politiche di sicurezza, la gestione degli incidenti, la continuità operativa, la sicurezza della catena di approvvigionamento, la sicurezza nell’acquisizione e nello sviluppo, la crittografia e il controllo degli accessi, le buone pratiche di sicurezza informatica e la formazione del personale. Questo feed contribuisce a una di queste categorie, ovvero la gestione degli incidenti, accorciando il percorso tra l’hash di un file sospetto e una minaccia identificata, datata e classificata. Non contribuisce alla pianificazione della continuità operativa, alla crittografia, al controllo degli accessi, alla formazione o alla documentazione delle politiche, e di per sé non produce prove di audit poiché si tratta di un set di dati piuttosto che di un sistema di reporting. La sicurezza della catena di fornitura è qui trattata solo in parte, poiché gli indicatori relativi alla catena di fornitura del software si trovano nel feed separato «Open Source Software Threats Data Feed».

Cosa occorre sapere sulle valutazioni ufficiali relative a Kaspersky?

Sono in vigore due provvedimenti ufficiali. L’Ufficio federale tedesco per la sicurezza informatica (BSI) ha emesso un avviso contro il software antivirus Kaspersky il 15 marzo 2022; tale avviso rimane attivo ed è ora disciplinato dall’articolo 13 della legge tedesca sul BSI a seguito dell’emendamento entrato in vigore il 6 dicembre 2025. Negli Stati Uniti, il Bureau of Industry and Security ha vietato le nuove vendite di prodotti Kaspersky a partire dal 20 luglio 2024 e la distribuzione di aggiornamenti a partire dal 29 settembre 2024, aggiungendo inoltre le entità di Kaspersky all’Entity List. Kaspersky afferma che tali decisioni si basano sul paese di origine dell’azienda piuttosto che su risultati tecnici pubblicati relativi ai suoi prodotti, e ha sollecitato pubblicamente il ritiro dell’avviso tedesco. La Svizzera non ha adottato alcuna misura equivalente: la BACS non ha emesso né un avviso né un divieto, e i prodotti vengono venduti e aggiornati normalmente in Svizzera, nell’Unione Europea e nel Regno Unito. In pratica ciò riveste maggiore importanza se si vendono prodotti nell’ambito di appalti pubblici tedeschi o di altri paesi europei, se si hanno attività negli Stati Uniti o se il questionario per i fornitori di un grande cliente include domande sui fornitori di origine russa. Per un’azienda privata svizzera senza esposizione al settore pubblico, non si applica alcuna restrizione.

Norton vs. Kaspersky – Quale programma antivirus offre la migliore protezione nel 2025?
Un confronto diretto tra i due fornitori in termini di rilevamento e funzionalità.

I feed di dati sulle minacce di Kaspersky relativi agli hash dannosi sono utili per i questionari di sicurezza dei grandi clienti?

In parte, e solo per una ristretta serie di voci. Risponde alle domande relative all’eventuale abbonamento a servizi commerciali di intelligence sulle minacce, alla verifica della corrispondenza tra gli indicatori di compromissione e i propri dati di log, ai formati in cui vengono utilizzati i dati di intelligence e alla rapidità con cui i nuovi indicatori raggiungono i propri sistemi di controllo. Non fornisce alcuna risposta in merito alla protezione degli endpoint, alla gestione delle patch, alla crittografia, all’autenticazione a più fattori, al backup e al ripristino, ai periodi di conservazione dei log, al controllo degli accessi o alla formazione sulla sicurezza, né produce alcun certificato o attestato da allegare. Inoltre, non fornisce alcuna prova della copertura per i dispositivi mobili o i sistemi industriali. Se un questionario evidenzia lacune che vanno oltre il confronto degli hash, la soluzione più economica consiste solitamente nell’ampliare la copertura all’interno della stessa famiglia, ad esempio aggiungendo feed relativi alla reputazione IP, agli URL o alle vulnerabilità, oppure passando a un abbonamento più ampio a Kaspersky Threat Intelligence, piuttosto che combinare fornitori di feed diversi e dover poi riconciliare formati di contesto differenti.

Qual è la differenza tra il feed di dati hash malevolo e il feed di dati hash malevolo per dispositivi mobili?

La differenza fondamentale sta nell’ambito di applicazione degli oggetti, e i feed non si sovrappongono: l’acquisto dei soli hash dannosi lascia scoperti i sistemi mobili e industriali. Il "Malicious Hash Data Feed" si concentra sul malware diffuso ed emergente presente nei file di desktop e server, il "Mobile Malicious Hash Data Feed" copre gli oggetti che infettano dispositivi Android e iPhone, mentre l’"ICS Hash Data Feed" copre i file utilizzati contro i sistemi di controllo industriale (ICS) e i sistemi IT in essi integrati. Tutti e tre condividono la stessa struttura dei record, quindi non è necessario alcun lavoro di analisi separato se ne si aggiunge uno in un secondo momento. Kaspersky pubblica anche versioni demo di questi feed, che presentano un tasso di rilevamento inferiore rispetto alle versioni commerciali e sono destinate alla valutazione piuttosto che all’uso in produzione.

ProprietàHash dannosoHash dannosi per dispositivi mobiliHash ICS
Oggetti coperti Malware più diffuso Malware per dispositivi mobili Malware ICS
Piattaforme Desktop e server Android e iPhone ICS e sistemi IT collegati
MD5, SHA1 e SHA256 ✓ ✓ ✓
Indice di popolarità e nome della minaccia ✓ ✓ ✓
Inclusi in questo elenco ✓ ✕ ✕

Quali limitazioni è necessario conoscere prima dell’acquisto?

La limitazione più importante è che si tratta di dati, non di difesa: non rileva nulla, non blocca nulla e non dispone di una console, quindi è inutile senza un SIEM, un firewall di nuova generazione o un gateway che già importi elenchi di indicatori. La disponibilità regionale è limitata a un unico mercato, gli Stati Uniti, dove il divieto del Bureau of Industry and Security riguarda le nuove vendite e gli aggiornamenti; la vendita e gli aggiornamenti in Svizzera, nell’Unione Europea e nel Regno Unito non sono interessati da tale divieto. Se si effettua il matching dei feed con Kaspersky CyberTrace anziché all’interno del proprio SIEM, la Community Edition gratuita è limitata a 250 eventi al secondo e a un milione di record su tutte le fonti di intelligence, soglia oltre la quale molto spesso si rendono necessari ulteriori acquisti. Il matching direttamente all’interno di un SIEM evita tale licenza, ma in genere va a discapito delle prestazioni del SIEM. Infine, gli hash identificano solo i file già rilevati e classificati, quindi questo feed non aggiunge nulla contro un file binario realmente unico creato per un unico bersaglio.

Il miglior antivirus? Perché Windows Defender da solo non basta
Spiega perché uno scanner integrato lascia delle lacune che ulteriori livelli di sicurezza devono colmare.

Domande frequenti sui feed di dati sulle minacce di Kaspersky: hash dannosi

È necessaria la protezione degli endpoint di Kaspersky per utilizzare questo feed?

No. Il feed è un abbonamento autonomo di intelligence sulle minacce e non richiede un prodotto Kaspersky per endpoint. È utilizzabile con qualsiasi SIEM, firewall o gateway già in uso, indipendentemente dal fornitore.

In quali formati viene fornito il feed?

Il feed di dati sugli hash dannosi con contesto aggiuntivo è fornito in formato JSON. Nel catalogo dei Kaspersky Threat Data Feeds sono supportati i formati JSON, CSV, OpenIoC e STIX, forniti tramite HTTPS, TAXII o un meccanismo alternativo concordato.

Quali strumenti di sicurezza possono utilizzare il feed immediatamente?

Kaspersky pubblica integrazioni pronte all’uso per IBM QRadar, Splunk Enterprise Security, ArcSight ESM, RSA NetWitness, Azure Sentinel, Anomali ThreatStream, ThreatConnect, EclecticIQ, ThreatQ, MISP, Cisco Firepower, Suricata, McAfee Web Gateway e Maltego, oltre a un’API REST per qualsiasi soluzione non presente in tale elenco.

Da dove provengono i dati?

I record vengono aggregati dalla telemetria della Kaspersky Security Network, fornita da oltre 400 milioni di partecipanti volontari, web crawler, ricerche sulle botnet, trappole antispam, honeypot e sinkhole, DNS passivo da provider di hosting e ISP, OSINT e partnership con i fornitori. Ogni indicatore viene sottoposto a screening automatizzato e analisi in sandbox prima del rilascio.

 
 

Meta Description

Feed di informazioni sulle minacce contenente hash di file dannosi, corredati da dati contestuali quali il nome della minaccia, la diffusione e i dati MITRE, destinato all’uso con sistemi SIEM e firewall.

Keywords

Feed di dati sulle minacce di Kaspersky: hash di file dannosi, Kaspersky, Kaspersky Threat Intelligence, feed di dati sugli hash di file dannosi, feed di intelligence sulle minacce, indicatori di compromissione, hash di file, integrazione SIEM, STIX, MITRE ATT&CK

  

   

COMPANY NAME | First Name, Last name | Address | Phone 0000 - 00 00 00 | Email info@kundendomain.com

By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about 
cookies

I agree