Vistas a la página totales

miércoles, 11 de octubre de 2023

SISTEMA DE DETECCIÓN DE INTRUSOS

Un sistema de detección de intrusos tiene las siguientes características:

  • Debe observar y reconocer desviaciones del funcionamiento normal de la red o dispositivos conectados a ella.
  • Funciona de forma automatizada y sin supervisión humana.
  • Debe ser capaz de reconocer si ha sido alterado, es decir, debe poder analizarse a sí mismo.
  • No debe suponer una sobrecarga para los recursos del sistema.
  • Debe poder seguir funcionando incluso ante una caída del sistema.
  • Debe ser capaz de adaptarse a cualquier sistema operativo y a los cambios que se hagan sobre el sistema.
  • Capaz de identificar el origen de los ataques.
  • Deben suponer una auténtica «barrera difícil de superar o vulnerar» para ser realmente efectivos en la detección de amenazas.


Diferencias entre IDS, IPS y cortafuegos

En muchas ocasiones, entre las herramientas de seguridad que emplea una empresa, encontramos sistemas mixtos que combinan un IDS, un IPS y el firewall, pero qué diferencias hay entre ellos.
Si bien ambos sistemas monitorean y analizan la red y los dispositivos en busca de amenazas con anomalías, la principal diferencia entre un IDS y un IPS, es que el segundo sí puede bloquear ataques, puesto que tiene una función preventiva y proactiva.
Respecto al firewall, este lo que hace es bloquear todo el tráfico, filtrando solo aquel tráfico o paquetes de datos permitido en su configuración. Un IDS hace lo opuesto, es decir, permite el paso de todo el tráfico, lo analiza para detectar actividad o datos maliciosos. Por ello, el IDS y el firewall deben trabajar de forma conjunta, de manera que el segundo filtra el tráfico permitido y el primero lo analiza en busca de amenazas o anomalías.

Snort🐖

Creado por Martin Roesch en 1998, su principal ventaja es la capacidad para realizar análisis de tráfico en tiempo real y registro de paquetes en redes. Con la funcionalidad de análisis de protocolos, búsqueda de contenido y varios preprocesadores, Snort es muy utilizado para detectar gusanos, exploits, exploración de puertos y otras amenazas maliciosas.



Tripwire💻

Su objetivo es detectar cambios en los objetos del sistema de archivos. En la primera inicialización, Tripwire explora el sistema de archivos según las instrucciones del administrador del sistema y almacena la información de cada archivo en una base de datos. Cuando se cambian los archivos en exploraciones futuras, los resultados se comparan con los valores almacenados y se informa de los cambios .



Firmas IDS en red💣

Un sistema IDS basado en firmas analiza cada paquete que pasa a su través, comparando cada paquete husmeado con las firmas de su base de datos; si un paquete (o una serie de paquetes) concuerda con una firma de la base de datos, el IDS genera una alerta; la alerta podría enviarse al administrador de red en un mensaje de correo electrónico, podría mandarse al sistema de gestión de la red o podría simplemente almacenarse en un registro para su futura inspección.






No hay comentarios.:

SISTEMA DE DETECCIÓN DE INTRUSOS

Un   sistema de detección de intrusos   tiene las siguientes características: Debe observar y reconocer desviaciones del funcionamiento norm...