Quali sono i principali vantaggi di Kaspersky APT C&C Tracking?
Accesso al portale – Utilizzabile tramite il Kaspersky Threat Intelligence Portal o tramite API.
Infrastruttura APT – Indirizzi IP collegati a campagne di attacchi mirati avanzati.
Aggiornamenti quotidiani – Nuove scoperte aggiunte ogni giorno dai ricercatori di Kaspersky.
Attribuzione nominativa – Ogni indirizzo riporta il nome del gruppo, dell’operazione o del malware.
Esportazione in formato leggibile dal computer – Archivio CSV o JSON per l’importazione negli strumenti.
Nota importante – Nessun agente o console; il servizio non blocca nulla autonomamente.
Elenco delle infrastrutture APT – Indirizzi IP delle infrastrutture collegate ad attacchi mirati avanzati.
Aggiornamenti quotidiani – Nuove scoperte del Kaspersky Global Research and Analysis Team.
Contesto di attribuzione – Nome del gruppo APT, dell'operazione o del malware per ciascun indirizzo.
Contesto di rete – Provider di servizi Internet, sistema autonomo, prima e ultima rilevazione.
Esportazione in formato leggibile da computer – Archivio CSV o JSON da importare negli strumenti di sicurezza.
Importante – Nessun agente e nessuna console di gestione; il servizio fornisce esclusivamente dati.
Kaspersky APT C&C Tracking è un servizio in abbonamento all’interno del Kaspersky Threat Intelligence Portal che pubblica gli indirizzi IP delle infrastrutture collegate ad attacchi mirati avanzati; non è prevista alcuna console né è necessario installare nulla, poiché l’elenco viene visualizzato nel browser o recuperato tramite l’API del portale. Kaspersky ora include il servizio nel proprio portafoglio di threat intelligence con il nome di «Threat Infrastructure Tracking» e ha rinominato di conseguenza la sezione del portale, mentre il precedente nome «APT C&C Tracking» compare ancora nella guida del prodotto e nel metodo API.
Inserimento nella lista di blocco – Gli indirizzi possono alimentare le regole di firewall, proxy e SIEM.
Attribuzione nominativa – Gli analisti vedono a quale gruppo APT fa riferimento un indirizzo.
Filtro per paese – Restringe l’elenco alle regioni monitorate.
Nessuna implementazione – Nulla da installare, nessun agente da gestire o aggiornare.
Datazione degli incidenti – Le date di prima e ultima rilevazione supportano la cronologia degli attacchi.
Recupero tramite API – L’elenco può essere estratto a livello di programmazione anziché manualmente.
Si tratta di dati destinati agli analisti, non di un prodotto di protezione; pertanto, il fattore determinante non è il numero di dipendenti, ma il fatto che qualcuno legga l’elenco e agisca di conseguenza. Un’organizzazione dotata di un firewall o di un sistema SIEM a cui fornire i dati, e di una persona che esamini le corrispondenze, ne trarrà valore. Un’organizzazione sprovvista di entrambi scaricherà un file che non utilizzerà mai.
| Requisiti | Piccole imprese | Azienda di medie dimensioni | Grande azienda |
|---|---|---|---|
| Obbligo di segnalazione in Svizzera | Raramente | Per settore | Spesso |
| NIS 2 nell’Unione europea | Raramente | Per settore | Spesso |
| Questionario sulla sicurezza dei grandi clienti | A volte | Spesso | Standard |
| Team in grado di intervenire in base agli indicatori IP | ✕ | Parziale | ✓ |
| Questo prodotto è adatto | ✕ | Limitato | ✓ |
L’obbligo di segnalazione previsto dalla legge riveduta sulla sicurezza dell’informazione è in vigore dal 1° aprile 2025 e riguarda i gestori di infrastrutture critiche in Svizzera, tra cui fornitori di energia e acqua, aziende di trasporto, ospedali, istituzioni finanziarie e autorità cantonali e comunali. Tali organizzazioni devono presentare una segnalazione iniziale all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta di un attacco informatico che rientri nei criteri previsti, mentre i dettagli rimanenti devono essere forniti entro 14 giorni. Kaspersky APT C&C Tracking supporta la fase di individuazione in modo limitato: quando un sistema monitorato contatta un indirizzo presente nell’elenco, la corrispondenza costituisce un segnale datato che indica che potrebbe essere in corso un attacco mirato, e i campi “prima apparizione” e “ultima apparizione” forniscono al modulo di segnalazione una cronologia comprovabile. La soluzione non rileva nulla autonomamente, non monitora la rete dell’utente, non genera il rapporto e non conserva registri per conto dell’utente; pertanto, il rilevamento, la valutazione e il flusso di lavoro di segnalazione devono essere gestiti altrove. La presente panoramica non costituisce un parere legale; per chiarire se la propria organizzazione sia soggetta all’obbligo di segnalazione, è necessario rivolgersi al proprio consulente legale.
Nessun prodotto rende un’azienda conforme alla Direttiva NIS 2, poiché la direttiva riguarda gli obblighi organizzativi: analisi dei rischi, gestione e segnalazione degli incidenti, continuità operativa, sicurezza della catena di approvvigionamento e verifica dell’effettiva efficacia delle misure adottate. Kaspersky APT C&C Tracking riguarda due di queste categorie. Contribuisce all’analisi dei rischi identificando le infrastrutture associate a specifici attori di minaccia e contribuisce alla gestione degli incidenti fungendo da fonte di arricchimento quando un analista deve decidere se una connessione in uscita sia rilevante. Non apporta alcun contributo alla continuità operativa, al controllo degli accessi, alla crittografia, alla formazione del personale o alla valutazione dei fornitori, né produce una propria traccia di audit su cui possa basarsi una verifica dell’efficacia. Le organizzazioni interessate dovrebbero considerarlo come un elemento aggiuntivo a un processo di rilevamento esistente, non come una delle misure richieste.
Il 15 marzo 2022 l’Ufficio federale tedesco per la sicurezza informatica (BSI) ha pubblicato un avviso contro l’uso del software antivirus Kaspersky. L’avviso è ancora pubblicato e in vigore; poiché la legge di attuazione della direttiva NIS 2 in Germania è entrata in vigore il 6 dicembre 2025, esso è emesso ai sensi dell’articolo 13 della legge sul BSI anziché dell’articolo 7. Gli Stati Uniti sono andati oltre: il 20 giugno 2024 il Bureau of Industry and Security ha emesso una Determinazione Definitiva che vieta a Kaspersky di fornire software antivirus e prodotti o servizi di sicurezza informatica a soggetti statunitensi, ha interrotto gli aggiornamenti il 29 settembre 2024 e ha aggiunto AO Kaspersky Lab, OOO Kaspersky Group e Kaspersky Labs Limited all’Entity List. Tale decisione esclude espressamente i servizi di intelligence sulle minacce, di formazione e di consulenza di Kaspersky di natura informativa, categoria nella quale rientra il presente servizio. Kaspersky respinge l’avvertimento del BSI in quanto non basato su un’analisi tecnica oggettiva e fa riferimento ai propri centri di trasparenza e alle verifiche condotte da terzi. La Svizzera non ha intrapreso alcuna di queste misure: l’Ufficio federale per la sicurezza informatica non ha emesso né un avviso né un divieto, ha dichiarato che non gli è stato segnalato alcun uso improprio del software Kaspersky in Svizzera e ha confermato che non esiste alcuna direttiva federale contro i prodotti. Gli avvertimenti riguardano software con privilegi di sistema avanzati installati su macchine protette, mentre questo servizio non installa nulla; i test di laboratorio indipendenti riguardano i prodotti endpoint di Kaspersky e non valutano in alcun modo questo servizio di dati. In pratica, le valutazioni contano soprattutto per le gare d’appalto del settore pubblico, le catene di approvvigionamento legate alla difesa e i clienti le cui regole di appalto escludono i fornitori di origine russa.
Sì, ma solo per una specifica linea di domande. Risponde alle domande relative alle fonti esterne di intelligence sulle minacce: è possibile indicare un feed commerciale, specificare che viene aggiornato quotidianamente, descrivere il contesto di attribuzione associato a ciascun indirizzo e dimostrare che gli indicatori vengono importati nel firewall, nel proxy o nel SIEM. Tutto il resto in un questionario standard rimane in sospeso. Non c’è protezione degli endpoint, né EDR, né prove di registrazione o conservazione dei dati, né gestione delle patch o delle vulnerabilità, né crittografia o gestione delle chiavi, né autenticazione a più fattori, né backup, né un modello di controllo degli accessi e né un formato di report creato per fungere da prova di audit. Altri due punti richiedono una risposta preparata piuttosto che un prodotto: il paese di origine del fornitore, su cui i grandi clienti chiedono sempre più spesso informazioni direttamente, e l’assenza di una certificazione indipendente che copra questo servizio specifico. Laddove le lacune rimanenti riguardano la copertura delle informazioni piuttosto che la protezione, rimanere all’interno dello stesso portale è solitamente la soluzione più economica, poiché i flussi di dati sulle minacce, i report di intelligence sulle minacce e l’intelligence sull’impronta digitale sono concessi in licenza come servizi separati con lo stesso accesso.
Il servizio copre solo gli indirizzi IP; domini, indirizzi web e hash dei file non ne fanno parte e devono provenire da un’altra fonte. L’interfaccia web e l’API non sono equivalenti: l’interfaccia può filtrare per data e per paese ed esportare un archivio CSV o JSON, mentre l’API può elencare gli indirizzi e filtrare per paese, ma non può filtrare per data né esportare un file, il che limita le pipeline automatizzate basate esclusivamente sull’API. L’accesso non è self-service, poiché il portale richiede credenziali e un certificato rilasciato tramite un Technical Account Manager di Kaspersky. Per quanto riguarda la disponibilità a livello regionale, il divieto statunitense sui prodotti di sicurezza informatica di Kaspersky esclude i servizi di intelligence sulle minacce, quindi questo servizio non è soggetto a tale divieto; tuttavia, i gruppi con entità negli Stati Uniti dovrebbero comunque verificare prima le proprie regole di approvvigionamento. L’acquisto successivo più comune è un secondo servizio di intelligence, poiché un elenco di indirizzi IP da solo raramente risponde alla domanda successiva che un analista si pone dopo aver individuato una corrispondenza.
L’interfaccia web offre il download in due formati: un archivio CSV o un archivio JSON, entrambi forniti come file .zip. Il filtro per paese viene applicato prima del download, quindi l’esportazione contiene solo le regioni selezionate.
L’accesso avviene tramite il Kaspersky Threat Intelligence Portal con credenziali rilasciate da un Technical Account Manager di Kaspersky. Il secondo fattore di autenticazione è un certificato importato oppure una password monouso generata da un’app di autenticazione TOTP, qualora la vostra organizzazione consenta tale metodo.
Fornisce indirizzi IP associati ad attacchi APT, aggiornati quotidianamente ed esportabili in formato CSV o come archivio JSON. Si tratta di un servizio di dati, non di un agente di protezione.
Monitoraggio C&C APT di Kaspersky, Kaspersky, Portale di intelligence sulle minacce di Kaspersky, Monitoraggio delle infrastrutture delle minacce, feed di intelligence sulle minacce, indirizzi IP APT, esportazione degli IOC, attribuzione delle minacce
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies