LUCIDTextjet - Print logo

Kaspersky Threat Data Feeds Malicious URL

Short Description

Open HTML

Quali sono i principali vantaggi dei feed di dati sulle minacce di Kaspersky relativi agli URL dannosi?
Nessuna console – Solo feed di dati, il confronto viene effettuato dai vostri strumenti.
Maschere URL – Coprono i link dannosi e le risorse web con il contesto.
Integrazione SIEM – Connettori predefiniti per QRadar, Splunk e Sentinel.
Formati aperti – Output in JSON, convertibile in STIX, CSV o Snort.
Compatibile con le liste di blocco – Liste di blocco dinamiche per firewall di nuova generazione.
Nota importante – Non include motore di scansione né protezione degli endpoint.

Long Description

Open HTML

Cosa è incluso nei feed di dati sulle minacce di Kaspersky relativi agli URL dannosi?

Maschere di URL dannosi – Maschere di URL relative a siti e pagine web dannosi.
Contesto utilizzabile – Nomi delle minacce, timestamp, geolocalizzazione, indirizzi IP risolti, popolarità.
Distribuzione in formato JSON – I feed aziendali generano output JSON, recuperabili tramite TAXII con token.
Strumento di conversione del formato – Converte JSON in STIX, OpenIoC, Snort, CSV, testo semplice.
Integrazioni pronte all’uso – QRadar, ArcSight, Splunk, Sentinel, MISP, Suricata e altro ancora.
Importante – Non sono inclusi né agenti, né console, né motori di corrispondenza.

Ti aiutiamo a decidere. Test: Programmi antivirus: I migliori programmi antivirus per Windows 2025
Confronta i prodotti di protezione per gli endpoint Windows, che questo feed arricchisce ma non sostituisce.

Quali sono i principali vantaggi di Kaspersky Threat Data Feeds Malicious URL?

I Kaspersky Threat Data Feeds Malicious URL sono un abbonamento a un feed di indicatori del portafoglio Kaspersky Threat Data Feeds, che la documentazione di Kaspersky elenca anche con il nome di Kaspersky Threat Intelligence Data Feeds. Non sono presenti né console né agenti: è sufficiente indirizzare il proprio SIEM, firewall, gateway web o piattaforma di threat intelligence verso il feed, e saranno gli strumenti in uso a eseguire la corrispondenza.

Rilevamento precoce – Kaspersky afferma che gli indicatori del feed compaiono prima delle fonti OSINT comparabili.
Minore carico sul SIEM – CyberTrace effettua la corrispondenza degli eventi localmente anziché all’interno del SIEM.
Blocco automatico – Gli elenchi di esclusione aggiornati dinamicamente alimentano direttamente i firewall di nuova generazione.
Triage più rapido degli avvisi – Il contesto consente agli analisti di classificare gli avvisi senza dover aprire finestre di ricerca separate.
Dati indipendenti dal fornitore – Feed solo testuale, nessun software Kaspersky sui vostri sistemi.
Ampliamento del portafoglio – Il portafoglio comprende oltre 25 feed che utilizzano lo stesso metodo di distribuzione.

A quali dimensioni aziendali è adatto il feed Kaspersky Threat Data Feeds Malicious URL?

La questione determinante non è il numero di dipendenti, ma se si dispone già di un sistema in grado di elaborare gli indicatori. Senza un SIEM, una piattaforma di threat intelligence, un firewall di nuova generazione o un secure web gateway, il feed non ha alcun elemento con cui effettuare il confronto e non offre alcun valore.

RequisitiPiccole impreseAzienda di medie dimensioniGrande azienda
Obbligo di segnalazione in Svizzera Raro Per settore Spesso
NIS 2 nell'Unione Europea Non contemplato Per settore Rientranti nell'ambito di applicazione
Questionario sulla sicurezza dei grandi clienti Occasionalmente Spesso Standard
Piattaforma SIEM o di intelligence sulle minacce in funzione ✕ Parziale ✓
Questo prodotto è compatibile ✕ Parziale ✓

Kaspersky Threat Data Feeds Malicious URL soddisfa i requisiti della legislazione svizzera in materia di sicurezza informatica?

L’obbligo di segnalazione introdotto dalla revisione della Legge sulla sicurezza dell’informazione si applica ai gestori di infrastrutture critiche, tra cui fornitori di energia e acqua potabile, aziende di trasporto, ospedali elencati, fornitori di servizi cloud e di data center, nonché amministrazioni cantonali e comunali, con deroghe per le organizzazioni più piccole previste dall’Ordinanza sulla sicurezza informatica. A partire dal 1° aprile 2025, tali organizzazioni dovranno segnalare un attacco informatico all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla sua individuazione e completare la segnalazione entro ulteriori 14 giorni. Il feed supporta questa scadenza in un modo ben preciso: il confronto dei log di proxy, firewall e gateway di posta con URL dannosi noti riduce il tempo che intercorre tra la prima connessione sospetta e il momento in cui è possibile stabilire quale sito sia stato contattato, che è esattamente l’informazione necessaria per una segnalazione iniziale entro 24 ore. Non copre il resto dell’obbligo, poiché non rileva nulla sull’endpoint stesso, non produce alcuna registrazione dell’incidente, non dispone di una gestione dei casi e non è in grado di generare la segnalazione. È comunque necessario un sistema SIEM o una procedura di gestione degli incidenti per trasformare una corrispondenza rilevata dal feed in un riscontro documentato, nonché un prodotto di protezione sul sistema interessato per stabilire cosa sia stato effettivamente eseguito. Il presente testo non costituisce una consulenza legale; per chiarire se la vostra organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi al proprio consulente legale.

Il servizio "Malicious URL" di Kaspersky Threat Data Feeds soddisfa i requisiti della normativa europea in materia di sicurezza informatica?

Nessun prodotto garantisce di per sé la conformità alla direttiva NIS 2, poiché la direttiva riguarda la gestione del rischio a livello organizzativo piuttosto che un singolo strumento. La direttiva NIS 2 richiede categorie di misure che includono l’analisi dei rischi, la gestione degli incidenti, la continuità operativa, la sicurezza della catena di approvvigionamento, la sicurezza nell’acquisizione e nella manutenzione dei sistemi di rete e informativi, l’igiene informatica e la formazione, nonché il controllo degli accessi. Questo feed si colloca in una ristretta porzione della gestione degli incidenti, in particolare nella fase di rilevamento e arricchimento, fornendo indicatori che un SIEM o un gateway può confrontare con il traffico in tempo reale. Non apporta alcun contributo alla continuità operativa, al controllo degli accessi, alla formazione o alla governance, e non costituisce di per sé una misura di sicurezza della catena di approvvigionamento. Gli acquirenti che valutano la preparazione alla direttiva NIS 2 dovrebbero considerare il feed come un input per un processo di rilevamento che deve già esistere, non come una misura che soddisfa un requisito.

Cosa occorre sapere sulle valutazioni ufficiali relative a Kaspersky?

Sono rilevanti due provvedimenti ufficiali, entrambi ancora in vigore. Nel marzo 2022 l’Ufficio federale tedesco per la sicurezza informatica (BSI) ha emesso un avviso pubblico contro l’uso del software antivirus Kaspersky, motivando che il software antivirus dispone di ampi diritti di intervento e richiede quindi fiducia nel produttore; l’avvertimento è ora disciplinato dall’articolo 13 della BSIG e il BSI ha confermato all’inizio del 2026 di mantenerlo in vigore. Nel giugno 2024 il Dipartimento del Commercio degli Stati Uniti ha emesso una decisione definitiva che vieta a Kaspersky di fornire software antivirus e prodotti di sicurezza informatica negli Stati Uniti, con il divieto di rivendita e integrazione da parte di soggetti statunitensi a partire dal 29 settembre 2024. Un dettaglio è di diretta rilevanza per questo prodotto: la decisione statunitense esclude esplicitamente dal divieto i prodotti e i servizi di Kaspersky Threat Intelligence, e Kaspersky ha dichiarato all’epoca che la decisione non incide sulla sua capacità di vendere offerte di intelligence sulle minacce negli Stati Uniti. La posizione di Kaspersky è che tali misure riflettono la situazione geopolitica piuttosto che una valutazione tecnica dei suoi prodotti. La Svizzera non ha adottato alcuna misura analoga: il BACS non emette raccomandazioni su singoli prodotti e ha dichiarato che non le è stato segnalato alcun uso improprio del software Kaspersky. In pratica, ciò riguarda gli acquirenti nell’ambito degli appalti del settore pubblico, gli acquirenti con entità del gruppo negli Stati Uniti e gli acquirenti i cui grandi clienti escludono per contratto i fornitori di origine russa. Vale la pena notare una distinzione tecnica nella valutazione: l’avviso del BSI riguarda il software installato sui sistemi, mentre questo prodotto è un feed di indicatori testuali il cui abbinamento viene effettuato dai propri strumenti; pertanto, il modello di implementazione su cui si basa l’avviso non si applica allo stesso modo.

Norton vs. Kaspersky – Quale programma antivirus offre la migliore protezione nel 2025?
Mette a confronto Kaspersky con un fornitore alternativo se la questione dell’origine è un fattore determinante nella vostra decisione.

I feed di dati sulle minacce di Kaspersky relativi agli URL dannosi sono utili per i questionari sulla sicurezza dei grandi clienti?

In parte, e solo su un numero limitato di aspetti. Fornisce una risposta documentata alle domande relative all’uso di informazioni esterne sulle minacce, alle fonti degli indicatori che alimentano il monitoraggio e al blocco automatico delle destinazioni dannose note a livello perimetrale, poiché è possibile indicare un feed commerciale, la sua frequenza di aggiornamento e il controllo che alimenta. Non fornisce alcuna risposta in merito alla protezione degli endpoint, allo stato delle patch, alla crittografia, al backup, al controllo degli accessi, alla conservazione dei log, alle procedure di risposta agli incidenti o alla governance dei fornitori, e non produce alcun report da allegare come prova, poiché fornisce indicatori anziché risultati concreti. Esiste una seconda lacuna, meno evidente: alcuni questionari richiedono il paese di origine dei fornitori di sicurezza, e un fornitore di origine russa farà scattare una domanda di approfondimento indipendentemente dal tipo di prodotto; pertanto, è bene prepararsi a tale risposta piuttosto che farsene cogliere di sorpresa. Per colmare le lacune tecniche, l’aggiunta di ulteriori feed provenienti dallo stesso portafoglio Kaspersky Threat Data Feeds è solitamente più economica rispetto all’aggiunta di un secondo fornitore di intelligence, poiché la distribuzione, il formato e l’integrazione rimangono identici; le lacune relative ai report e agli endpoint, tuttavia, richiedono un prodotto di protezione e un SIEM, non ulteriori feed.

Qual è la differenza tra il feed di dati sugli URL dannosi e il feed di dati sugli URL dannosi esatti?

La differenza fondamentale sta nel formato degli indicatori e, di conseguenza, nelle funzionalità che i vostri strumenti devono essere in grado di supportare. Questo prodotto, il feed basato su maschere, fornisce maschere di URL ed è progettato per il matching tramite Kaspersky CyberTrace o tramite l’analisi del traffico di rete in un firewall o gateway di nuova generazione. La variante "Exact" fornisce URL, host e domini esatti ed è pensata proprio per i casi in cui non è possibile utilizzare le maschere e il motore di corrispondenza di CyberTrace, come ad esempio l’importazione diretta in un SIEM o in una piattaforma di threat intelligence di terze parti. Se la vostra piattaforma è in grado di elaborare solo indicatori letterali, il feed basato su maschere non funzionerà in modo ottimale e il feed "Exact" è la scelta giusta.

ProprietàFeed di dati sugli URL dannosiFeed di dati "Exact" per URL dannosi
Formato degli indicatori Maschere URL URL e host esatti
Motore di corrispondenza richiesto ✓ ✕
Progettato per CyberTrace ✓ Non richiesto
Importazione diretta in un TIP Limitato ✓
Posizionamento tipico Firewall e NTA SIEM e gateway

Quali limitazioni è necessario conoscere prima dell'acquisto?

Questo non è un prodotto di protezione e non può bloccare nulla da solo: si tratta di un elenco di indicatori, e ogni rilevamento o blocco avviene all'interno delle apparecchiature che già possiedi e gestisci. Il formato delle maschere è la fonte più comune di delusione, poiché le piattaforme che accettano solo URL letterali non riconosceranno correttamente le maschere e richiederanno invece la variante "Esatta". Per quanto riguarda la disponibilità a livello regionale, il feed in sé non è soggetto a limitazioni geografiche, a differenza di quanto avviene talvolta con i fornitori che limitano alcune funzionalità agli Stati Uniti e al Regno Unito; tuttavia, il quadro normativo varia a seconda del mercato: il divieto statunitense relativo al software di sicurezza informatica Kaspersky non si estende ai prodotti di threat intelligence, mentre l’avviso del BSI tedesco contro il software antivirus Kaspersky rimane in vigore; pertanto, gli acquirenti con entità del gruppo negli Stati Uniti o in Germania dovrebbero verificare la politica interna prima dell’acquisto, anziché dopo. Infine, esistono feed di prova ma offrono tassi di rilevamento inferiori rispetto alla versione commerciale, quindi una valutazione tramite demo sottostimerà la copertura reale.

Il miglior antivirus? Perché Windows Defender da solo non basta
Spiega perché la corrispondenza degli indicatori perimetrali richiede comunque un livello di protezione sull’endpoint stesso.

Domande frequenti sui feed di dati sulle minacce di Kaspersky: URL dannosi

È necessario Kaspersky CyberTrace per utilizzare questo feed?

Non strettamente, ma il feed basato su maschere è progettato appositamente per esso. CyberTrace esegue l’analisi e la corrispondenza al di fuori del vostro SIEM e inoltra solo i risultati confermati con il contesto, che è il modo previsto per utilizzare le maschere; anche un firewall o un gateway di nuova generazione che esegue l’analisi del traffico di rete può utilizzarle. Le piattaforme che non sono in grado di gestire le maschere necessitano invece della variante Exact.

È disponibile una versione demo per la valutazione?

Kaspersky fornisce feed dimostrativi per numerosi feed di dati, mentre l’accesso dimostrativo al server TAXII è disponibile per gli utenti registrati al Threat Intelligence Portal tramite un token dedicato. I feed dimostrativi presentano tassi di rilevamento inferiori rispetto alle controparti commerciali, pertanto è consigliabile considerarli come un test di integrazione piuttosto che come un test di copertura.

 
 

Meta Description

Feed contenente maschere di URL dannosi con contesto per il confronto da parte di SIEM, firewall e gateway web. Fornito in formato JSON tramite TAXII. Il confronto viene effettuato dai vostri strumenti.

Keywords

Feed di dati sulle minacce di Kaspersky: URL dannosi, Kaspersky, Feed di dati sulle minacce di Kaspersky, Feed di dati sugli URL dannosi, feed di intelligence sulle minacce, maschere URL, integrazione SIEM, indicatori di compromissione

  

   

COMPANY NAME | First Name, Last name | Address | Phone 0000 - 00 00 00 | Email info@kundendomain.com

By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about 
cookies

I agree