IDS e IPS
IDS significa sistema de detección de intrusiones. Sirve para analizar el trafico de red a detalle.
Busca patrones de ataque conocidos basados en ataques anteriores a partir de una base de datos
de archivos maliciosos suministrada por la empresa encargada del IDS. Los IDS también se les
puede ensenar como se comporta una red de manera normal y a partir de comportamientos
anómalos el sistema arroja una alerta donde el administrador debe verificar si en realidad es
alguna amenaza o es algo comportamiento dentro de lo normal. Cada vez que el sistema da una
alerta y el administrador la clasifica, el IDS aprende. El problema de los IDS es que pueden haber
falsos positivos, es decir que el sistema alerta sobre acciones que son de uso normal del sistema y
pueden haber falsos negativos, que significa que el sistema NO alerta una acción maliciosa o ilícita.
Hay 3 tipos de IDS:
- HIDS o IDS de nodo o host-IDS: Analizan el comportamiento del equipo donde
están instalados. El análisis puede darse en la monitorización de la RAM, procesos,
red, puertos, ficheros, registros, apps, detección de cambios, etc.
- NIDS o IDS de red o Network IDS: Analizan el comportamiento del segmento de
red a las que esta conectada. Verifican el contenido, hacen análisis estadístico,
clasifica el trafico que no encaja con el protocolo, detectan firmas.
- Tarros de miel o honeypots o honeynets: son equipos trampa, diseñados para ser
atacados y así aprender que hacen los atacantes.
IPS significa sistema de prevención de intrusiones. Es parecido al IDS pero este tras que analiza el
trafico de red a detalle, al encontrar anomalías reacciona bloqueando de manera automática para
proteger la integridad de nuestra red, ficheros e infraestructura.