<h2>Cosa è incluso nelle regole Suricata dei Kaspersky Threat Data Feeds?</h2>
<p style="margin-top: 0px; margin-bottom: 0px;"><strong>Set di regole Suricata</strong> – Circa 5.000 regole IDS in formato compatibile con Suricata.<br /> <strong>Aggiornamenti giornalieri delle regole</strong> – Firme nuove e aggiornate pubblicate ogni giorno.<br /> <strong>Copertura delle categorie di minacce</strong> – APT, C&amp;C di botnet, crimeware, tunneling DNS, ransomware, exploit.<br /> <strong>Contesto del nome di rilevamento</strong> – Ogni avviso riporta il nome di rilevamento Kaspersky per facilitare la classificazione.<br /> <strong>Distribuzione basata su certificato</strong> – Feed recuperato tramite HTTPS utilizzando un certificato digitale emesso.<br /> <strong>Importante</strong> – Non sono inclusi né console, né agente, né motore di rilevamento.</p>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Quali sono i principali vantaggi di Kaspersky Threat Data Feeds Suricata Rules?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">Le regole Suricata di Kaspersky Threat Data Feeds sono un feed di regole in abbonamento piuttosto che un prodotto installato: forniscono firme che il vostro Suricata, IDS, IPS o firewall di nuova generazione carica ed esegue. Non è presente alcuna console di gestione Kaspersky né alcun agente, pertanto la definizione delle politiche, la messa a punto e la gestione degli avvisi rimangono interamente all’interno degli strumenti di sicurezza di rete già in uso.<br /><br /> <strong>Implementazione indipendente dal fornitore</strong> – Funziona con qualsiasi motore compatibile con Suricata già in uso.<br /> <strong>Nessuna installazione di software</strong> – Solo regole testuali, nessun file binario Kaspersky sugli host.<br /> <strong>Triage più rapido degli avvisi</strong> – I nomi dei rilevamenti indirizzano gli analisti direttamente alla famiglia di malware.<br /> <strong>Testato prima del rilascio</strong> – Le regole superano un’infrastruttura di test dedicata per limitare i falsi positivi.<br /> <strong>Rilevamento a livello di rete</strong> – Prende di mira le minacce di rete che i controlli standard non rilevano.<br /> <strong>Origine comprovata delle regole</strong> – Le stesse regole che Kaspersky utilizza nella propria infrastruttura.</p>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Per aziende di quali dimensioni sono adatte le regole Suricata di Kaspersky Threat Data Feeds?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">La questione determinante non è il numero di dipendenti, ma se si dispone già di un sensore di rete e di una persona che ne legga gli avvisi. Un feed di regole genera avvisi, non decisioni; pertanto, un’organizzazione che non disponga di un IDS, IPS o NGFW in funzione non può utilizzare questo prodotto, indipendentemente dalle sue dimensioni.</p>
<table style="width: 100%; border-collapse: collapse; background-color: #efefef; margin-top: 15px; margin-bottom: 15px; font-size: 14px; line-height: 1.35;">
<tbody>
<tr><th style="border: 1px solid #ffffff; padding: 9px 8px; text-align: left; font-weight: bold; background-color: #dedede;">Requisiti</th><th style="border: 1px solid #ffffff; padding: 9px 8px; text-align: center; font-weight: bold; background-color: #dedede;">Piccole imprese</th><th style="border: 1px solid #ffffff; padding: 9px 8px; text-align: center; font-weight: bold; background-color: #dedede;">Azienda di medie dimensioni</th><th style="border: 1px solid #ffffff; padding: 9px 8px; text-align: center; font-weight: bold; background-color: #dedede;">Grande azienda</th></tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">Obbligo di segnalazione in Svizzera</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Raramente</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Per settore</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Spesso</td>
</tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">NIS 2 nell'Unione europea</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Raramente</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Per settore</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Di solito</td>
</tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">Questionario sulla sicurezza da parte di grandi clienti</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Occasionalmente</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Frequente</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Standard</td>
</tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">IDS, IPS o NGFW già in funzione</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;"><span style="color: #d9534f; font-size: 24px; font-weight: 800; line-height: 1; display: inline-block; transform: translateY(1px);">✕</span></td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Parziale</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;"><span style="color: #32a852; font-size: 24px; font-weight: 800; line-height: 1; display: inline-block; transform: translateY(1px);">✓</span></td>
</tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">Questo prodotto è adatto</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;"><span style="color: #d9534f; font-size: 24px; font-weight: 800; line-height: 1; display: inline-block; transform: translateY(1px);">✕</span></td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Parziale</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;"><span style="color: #32a852; font-size: 24px; font-weight: 800; line-height: 1; display: inline-block; transform: translateY(1px);">✓</span></td>
</tr>
</tbody>
</table>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Kaspersky Threat Data Feeds Suricata Rules soddisfa i requisiti della legislazione svizzera in materia di sicurezza informatica?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">L’obbligo di segnalazione previsto dalla legge riveduta sulla sicurezza dell’informazione è in vigore dal 1° aprile 2025 e riguarda i gestori di infrastrutture critiche, tra cui i servizi di fornitura di energia e acqua, gli operatori dei trasporti, gli ospedali elencati, i centri dati e le amministrazioni cantonali e comunali. Le organizzazioni interessate devono presentare una segnalazione iniziale all’Ufficio federale per la sicurezza informatica (BACS) entro 24 ore dalla scoperta di un attacco informatico, con un termine massimo di 14 giorni per integrare i dettagli mancanti. Questo feed supporta la parte relativa al rilevamento di tale obbligo: gli avvisi sul traffico di comando e controllo delle botnet, sul tunneling DNS o sull’attività di ransomware forniscono un’osservazione tecnica con indicazione dell’ora e un rilevamento identificato che è possibile inserire nella segnalazione iniziale, che di solito è la parte più difficile da produrre nell’arco di una sola giornata. Non copre affatto il resto dell’obbligo, poiché il feed non contiene alcun flusso di lavoro di segnalazione, nessuna gestione dei casi di incidente, nessuna conservazione dei log e nessun processo di escalation, e non produce assolutamente nulla se non si dispone di un sensore di rete su cui applicare le regole. Se la vostra organizzazione rientri nell’ambito di applicazione dell’obbligo e come lo adempiate nella pratica è una questione giuridica, e questa descrizione non costituisce una consulenza legale.</p>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Le regole Suricata di Kaspersky Threat Data Feeds soddisfano i requisiti della legislazione europea in materia di sicurezza informatica?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">Nessun prodotto rende un’organizzazione conforme alla direttiva NIS 2, poiché la direttiva riguarda la responsabilità gestionale, l’analisi dei rischi e i processi organizzativi piuttosto che un singolo strumento. La NIS 2 richiede categorie di misure che includono l’analisi dei rischi e le politiche di sicurezza dei sistemi informativi, la gestione degli incidenti, la continuità operativa e la gestione delle crisi, la sicurezza della catena di approvvigionamento, la sicurezza nell’acquisizione e nello sviluppo, la gestione delle vulnerabilità e l’uso della crittografia e del controllo degli accessi. Questo feed si limita a una ristretta porzione della gestione e del rilevamento degli incidenti: genera avvisi sul traffico di rete dannoso e fornisce il contesto di rilevamento di cui un analista ha bisogno per classificare ciò che è stato rilevato. Non apporta alcun contributo alla continuità operativa, al backup, al controllo degli accessi, alla crittografia, alla gestione delle vulnerabilità, alla valutazione dei fornitori o alla formazione del personale, né fornisce alcuna prova della supervisione da parte del management, che è la categoria di misure che gli acquirenti tendono più spesso a sottovalutare.</p>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Cosa occorre sapere sulle valutazioni ufficiali relative a Kaspersky?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">L’Ufficio federale tedesco per la sicurezza informatica (BSI) ha sconsigliato l’uso del software antivirus di Kaspersky dal 15 marzo 2022, e tale avviso è tuttora in vigore, ora disciplinato dall’articolo 13 della legge BSI modificata a partire dal 6 dicembre 2025. L’ambito di applicazione è rilevante per questo specifico prodotto: l’avviso riguarda il portafoglio di software antivirus di Kaspersky e le stesse FAQ dell’autorità precisano che non è stata emessa alcuna valutazione riguardo ad altri prodotti Kaspersky. A parte ciò, l’Ufficio per l’Industria e la Sicurezza degli Stati Uniti ha vietato le nuove vendite dei prodotti Kaspersky negli Stati Uniti a partire dal 20 luglio 2024 e ha aggiunto le entità di Kaspersky alla Entity List. Kaspersky respinge la valutazione tedesca, ritenendola motivata da ragioni politiche piuttosto che tecniche, e sottolinea che i propri feed di dati sono esclusivamente testuali, mentre tutte le operazioni di identificazione delle minacce vengono eseguite dagli strumenti del cliente stesso piuttosto che dal software Kaspersky. La Svizzera non ha adottato alcuna misura analoga: la BACS ha confermato che non esiste alcuna direttiva interna né alcun divieto relativo al software Kaspersky e che le decisioni spettano ai singoli uffici federali alla scadenza dei contratti. I risultati standard dei test di laboratorio sugli antivirus non costituiscono un punto di riferimento utile per questo prodotto, poiché un feed di regole non viene sottoposto ai test di rilevamento destinati ai consumatori. In pratica ciò riguarda le gare d’appalto del settore pubblico, le organizzazioni con una casa madre o una filiale tedesca e gli acquirenti i cui clienti applicano criteri basati sul paese di origine nelle valutazioni dei fornitori, mentre le organizzazioni puramente private prive di tali vincoli non subiscono alcuna restrizione legale in Svizzera.</p>
<p style="margin-top: 15px; margin-bottom: 15px;"><a href="#" target="_blank" data-ke-doc="norton-vs-kaspersky-2025"><strong>Norton vs. Kaspersky: quale programma antivirus offre la migliore protezione?</strong><br />Un confronto diretto tra i due fornitori che copre le prestazioni di rilevamento e i criteri pratici utilizzati dagli acquirenti per scegliere tra i due.</a></p>
<h3 style="margin-top: 30px; margin-bottom: 10px;">I feed di dati sulle minacce di Kaspersky e le regole Suricata aiutano a compilare i questionari di sicurezza dei grandi clienti?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">In parte, e solo all’interno di un blocco di domande. Fornisce una risposta documentata alle domande relative all’esistenza di un sistema di rilevamento delle intrusioni di rete, all’eventuale abbonamento a una fonte esterna di intelligence sulle minacce, alla frequenza di aggiornamento dei contenuti di rilevamento (a cui è possibile rispondere “giornalmente”) e alla capacità di rilevare il traffico di comando e controllo e di ransomware per categoria. Non risponde a nessuno dei restanti blocchi: protezione degli endpoint, EDR e azioni di risposta, gestione delle patch, autenticazione a più fattori, crittografia del disco, test di backup e ripristino, periodi di conservazione dei log, revisioni del controllo degli accessi e formazione sulla consapevolezza del personale sono tutti aspetti che esulano dall’ambito di questo prodotto. Un punto merita particolare attenzione: molti questionari dei fornitori ora chiedono informazioni sul paese di origine dei fornitori di sicurezza, e questo prodotto non vi sarà d’aiuto in tal senso e potrebbe invece generare ulteriori domande. Il modo più economico per colmare le lacune relative alle informazioni di intelligence è quello di espandersi all’interno della stessa famiglia di Kaspersky Threat Data Feeds piuttosto che mescolare diversi fornitori di intelligence; tuttavia, le lacune relative agli endpoint, ai backup e al controllo degli accessi non possono essere colmate all’interno di questa famiglia e richiedono comunque prodotti separati.</p>
<p style="margin-top: 15px; margin-bottom: 15px;"><a href="#" target="_blank" data-ke-doc="data-loss-backups-avoid-outages"><strong>La perdita di dati è costosa: in che modo i backup aiutano a evitare interruzioni </strong><strong>di servizio.</strong> <br />Spiega perché il test di backup e ripristino è un requisito a sé stante che gli strumenti di rilevamento non possono soddisfare da soli.</a></p>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Qual è la differenza tra il Suricata Rules Data Feed e il Sigma Rules Data Feed?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">La differenza fondamentale sta nel luogo in cui le regole vengono eseguite. Le regole Suricata ispezionano il traffico di rete in tempo reale all’interno di un IDS, IPS o NGFW, quindi rilevano ciò che attraversa la rete e necessitano di un sensore posizionato in modo da poter monitorare tale traffico. Le regole Sigma descrivono la logica di rilevamento per i dati di log e di evento e, pertanto, vengono eseguite all’interno di una piattaforma SIEM o di gestione dei log, rilevando ciò che i sistemi hanno registrato piuttosto che ciò che hanno trasmesso. Le due soluzioni sono complementari piuttosto che alternative, e gli acquirenti scelgono in base alla piattaforma che già utilizzano. Kaspersky pubblica il numero di regole e la frequenza degli aggiornamenti per il feed Suricata, ma non per quello Sigma; pertanto, le due righe inferiori sono state lasciate in bianco anziché essere stimate.</p>
<table style="width: 100%; border-collapse: collapse; background-color: #efefef; margin-top: 15px; margin-bottom: 15px; font-size: 14px; line-height: 1.35;">
<tbody>
<tr><th style="border: 1px solid #ffffff; padding: 9px 8px; text-align: left; font-weight: bold; background-color: #dedede;">Proprietà</th><th style="border: 1px solid #ffffff; padding: 9px 8px; text-align: center; font-weight: bold; background-color: #dedede;">Feed dati delle regole di Suricata</th><th style="border: 1px solid #ffffff; padding: 9px 8px; text-align: center; font-weight: bold; background-color: #dedede;">Feed dati delle regole Sigma</th></tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">Rilevamento su</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Traffico di rete</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Dati di log ed eventi</td>
</tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">Piattaforma richiesta</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">IDS, IPS o NGFW</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">SIEM o piattaforma di log</td>
</tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">Formato delle regole</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Suricata</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Sigma</td>
</tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">Numero di regole pubblicate</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Circa 5.000</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Non pubblicato</td>
</tr>
<tr>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: left; font-weight: bold; vertical-align: middle;">Frequenza degli aggiornamenti pubblicati</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Giornaliera</td>
<td style="border: 1px solid #ffffff; padding: 8px; text-align: center; vertical-align: middle;">Non pubblicata</td>
</tr>
</tbody>
</table>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Quali limitazioni è necessario conoscere prima dell’acquisto?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">La limitazione più importante è di natura regionale piuttosto che tecnica: i prodotti Kaspersky non potranno essere venduti negli Stati Uniti a seguito del divieto che entrerà in vigore il 20 luglio 2024, pertanto le organizzazioni con entità negli Stati Uniti o clienti federali statunitensi dovrebbero chiarire la propria posizione prima dell'acquisto. Dal punto di vista tecnico, il feed viene fornito di default in modalità di rilevamento, il che significa che le regole generano avvisi anziché bloccare, e la conversione alla modalità di prevenzione è una decisione che spetta a voi e che dovrete configurare all’interno del vostro IPS, con il rischio operativo che ciò comporta. Circa 5.000 regole genereranno avvisi che qualcuno dovrà leggere, quindi il feed crea lavoro anziché eliminarlo, e le organizzazioni prive di personale analitico in genere lo abbandonano nel giro di poche settimane. L’integrazione non è nemmeno automatica: il feed viene fornito come testo tramite HTTPS con un certificato emesso e deve essere scaricato, filtrato e compilato nel proprio motore, solitamente utilizzando Kaspersky Feed Utility o CyberTrace, il che rappresenta un piccolo progetto piuttosto che una semplice impostazione. Infine, questo prodotto non protegge alcun endpoint, nessuna casella di posta e nessun carico di lavoro del server, e l’acquisto successivo che più spesso ne deriva è una protezione degli endpoint che gli acquirenti hanno erroneamente supposto fosse inclusa.</p>
<p style="margin-top: 15px; margin-bottom: 15px;"><a href="#" target="_blank" data-ke-doc="windows-defender-not-enough"><strong>Il miglior antivirus? Perché Windows Defender da solo non basta</strong><br />Spiega perché la protezione degli endpoint rimane un requisito a sé stante, oltre al rilevamento a livello di rete.</a></p>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Domande frequenti sui feed di dati sulle minacce di Kaspersky e sulle regole Suricata</h3>
<h3 style="margin-top: 30px; margin-bottom: 10px;">È necessario installare un software Kaspersky per utilizzare questo feed?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">No. Kaspersky fornisce solo feed testuali e tutte le operazioni di corrispondenza delle minacce vengono eseguite dai vostri strumenti. Questo è il motivo per cui il feed viene utilizzato da organizzazioni che non implementerebbero il software per endpoint di Kaspersky.</p>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Il feed funziona con i firewall di nuova generazione e gli strumenti PCAP?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">Sì. Kaspersky precisa che le regole sono destinate ad apparecchiature di sicurezza di rete, inclusi sistemi di rilevamento e prevenzione delle intrusioni, firewall di nuova generazione e altri strumenti di sicurezza di rete o di elaborazione PCAP, a condizione che utilizzino regole in formato Suricata.</p>
<h3 style="margin-top: 30px; margin-bottom: 10px;">Come vengono fornite e aggiornate le regole?</h3>
<p style="margin-top: 0px; margin-bottom: 0px;">Dopo l’ordine, Kaspersky emette un certificato digitale che autorizza il download tramite un servizio basato su HTTPS. Kaspersky Feed Utility o CyberTrace scaricano, filtrano e compilano quindi gli aggiornamenti quotidiani in modo che il motore carichi sempre il set di regole aggiornato.</p>
<div class="ke-block mceNonEditable" data-ke-block="blogteaser" data-topics="sec-edr,compliance-ch-isg,compliance-supplier" data-audience="b2b" data-count="3"> </div>
<div class="ke-block mceNonEditable" data-ke-block="blogteaser" data-topics="sec-edr,compliance-ch-isg,compliance-supplier" data-audience="b2b" data-count="3"> </div>