Implementación de prevención de intrusiones
I. Introducción y objetivos
II. Implementación de prevención de intrusiones
III. Clasi cación de los sistemas de prevención de intrusiones
IV. Métodos de detección de intrusiones
V. SNORT
VI. Fireeye IPS
VII. Repaso nal
VIII. Caso práctico con solución
IX. Lecturas recomendadas
X. Enlaces de interés
XI. Glosario
XII. Bibliografía
Lección 1 de 12
I. Introducción y objetivos
1. Introducción de la unidad
S I S T E M A DE PR E V E N C I Ó N DE I N T R . . .
Esta unidad contemplará el término “sistema de prevención de intrusiones”, también conocido como
intrusion prevention system (IPS, por sus siglas en inglés), el cual hace referencia a un software capaz de
monitorizar el tráfico de red o las actividades de un sistema con el objetivo de identificar actividad inusual
que pueda resultar maliciosa.
Además de identificar la actividad maliciosa, los IPS tienen la función de detenerla, ya que cuentan con la
capacidad de controlar y limitar los accesos a la red informática en cuestión, para así prevenir cualquier
abuso y ataque a los sistemas informáticos de la organización.
Esta característica hace que los IPS se consideren sistemas de intrusión activos, ya que actúan para
prevenir daños y posibles ataques.
No se deberá confundir el término IPS con los sistemas de detección de intrusiones (también referidos
como IDS, por su nombre en inglés), ya que estos se consideran sistemas de intrusión pasivos. Un IDS
únicamente se encargará de alertar sobre actividades poco habituales o sospechosas, pero no
implementará ningún tipo de salvaguarda para evitar que cualquier riesgo asociado pueda materializarse.
Se explicará también la manera para implementar un IPS adecuadamente, teniendo en cuenta la
aparición de posibles falsos positivos y mencionando algunas formas mediante las cuales poder atenuar
los errores asociados al sistema reactivo.
Dentro de la unidad también se explorará la clasificación de los sistemas de prevención de intrusiones,
que se pueden catalogar en cuatro tipos: IPS basados en red (NIPS), IPS inalámbricos (WIPS), IPS que
analizan los comportamientos de red (NBA) y los IPS basados en el host (HIPS).
Con referencia a los distintos métodos de detección de intrusiones en los que se pueden basar los IPS,
se distinguirán los siguientes tipos de detección: la detección basada en firmas, la detección estadística
basada en anomalías y la detección de análisis de protocolo con estado.
Ejemplo
Para ejemplificar las capacidades de estos sistemas de prevención de
intrusiones, la unidad hará un breve resumen sobre las herramientas de
software Snort, una herramienta de seguridad que permite crear IDS en
entornos de red, y FireEye IPS, que es una solución IPS comúnmente
empleada.
C O NT I NU A R
2. Objetivos de la unidad
1 Aprender el término sistema de prevención de intrusos (IPS) y sus principales características.
2 Diferenciar los sistemas IDS e IPS.
3 Adquirir comprensión acerca de la implementación de manera adecuada de un IPS.
4 Proveer del conocimiento sobre los cuatro tipos en los que se pueden clasificar los sistemas
de prevención de intrusos, y los distintos tipos de detección.
5 Conocer mejor las herramientas IDS e IPS más comúnmente utilizadas, entender su
funcionamiento e instalación.
Lección 2 de 12
II. Implementación de prevención de intrusiones
Tanto las soluciones IDS como las IPS monitorizan la red y/o el host con el fin de detectar intrusiones y
cualquier actividad sospechosa asociada a estas.
La principal diferencia entre estas es que el IDS es un sistema pasivo, mientras que el IPS es reactivo. Es
decir, los sistemas IDS únicamente podrán alertar al administrador sobre la intrusión detectada, sin poder
contenerla, mientras que un sistema IPS, al ser activo, podrá establecer políticas y medidas de seguridad
que defiendan de manera proactiva y eficaz a la red o al host de un ataque, como, por ejemplo, el bloqueo de
ciertas conexiones según sus direcciones IP o el reseteo de algunas sesiones de conexión.
Las soluciones IPS no interactúan de manera aislada, es decir, se
comunicarán con las aplicaciones y firewalls del entorno para
modificar su configuración, según el tipo de intrusión detectada.
2.1. Falsos positivos
Haciendo referencia a las capacidades de detección de las soluciones IDS e IPS, es muy común encontrar
un gran número de falsos positivos cuando estos son configurados por primera vez. En respuesta a estas
alertas lanzadas por el sistema de detección, el IPS implementará una estrategia de protección del entorno,
según los umbrales de alerta definidos previamente, con una serie de modificaciones en la configuración de
los elementos pertinentes, que garanticen la seguridad de los sistemas y aplicaciones afectados.
En caso de que el IPS no sea capaz de diferenciar las alertas reales de los posibles falsos positivos, es
decir, si no ha sido calibrado debidamente, esto puede generar una serie de desajustes, causando que la red
se pare completamente. Para evitar esta situación, será necesario definir una serie de umbrales más
tolerantes y acordes con la casuística del entorno en cuestión (según su tráfico de red, tipo de accesos,
sistemas y aplicaciones conectadas, etc.), y revisarlos regularmente aplicando los cambios y ajustes
necesarios.
2.2. Atenuación de errores
Es posible reducir el número de falsos positivos, o errores, detectados por el IDS o IPS, para así minimizar el
tiempo de inactividad. Como ya se ha explicado en el punto anterior, si se personalizan los umbrales de alerta
y se combinan las condiciones de advertencia, estas serán más complejas, haciendo más improbable que el
sistema IDS o IPS recoja un gran número de falsos positivos.
Ya que tanto los IDS como los IPS generan información acerca de los eventos monitorizados y alertados,
esta información se podrá evaluar y emplear para los reajustes de los umbrales definidos, garantizando, así,
la mejora continua del sistema, el cual adoptará una capacidad retroalimentable.
Sin embargo, es importante destacar que la total erradicación de los falsos positivos es difícil de conseguir,
ya que lleva asociado el riesgo de pasar por alto cualquier actividad sospechosa en el entorno. Existe un
equilibrio óptimo que combina la seguridad del entorno junto con un número de falsos positivos gestionable,
que no afecte o interrumpa tanto la actividad de red como la operativa normal de los usuarios.
Lección 3 de 12
III. Clasificación de los sistemas de prevención de
intrusiones
A continuación se explicarán los cuatro tipos de IPS, según su naturaleza.
3.1. Sistema de prevención de intrusiones basado en red
(NIPS)
N I PS
(Network intrusion prevention systems)
Son sistemas diseñados para monitorizar actividad inapropiada o no autorizada en la red, comparando los
datos e información recogida con amenazas conocidas o con una línea base con respecto a la actividad
habitual de la propia red.
Para garantizar la efectividad de la solución NIPS, esta se deberá instalar en la red, para que tenga visibilidad
sobre todo el tráfico. Además, deberá encontrarse entre el activo que proteger (por ejemplo, el servidor) y la
amenaza en cuestión (después de los firewalls de internet).
C O NT I NU A R
3.2. Sistema inalámbrico de prevención de intrusos (WIPS)
WI PS
(Wireless intrusion prevention systems)
Son sistemas diseñados para monitorizar actividad inapropiada o no autorizada en una red inalámbrica LAN,
analizando los protocolos de dicha red.
Las soluciones WIPS se encargan de validar las direcciones MAC de todos los puntos de acceso
inalámbricos de una red contra las firmas conocidas y previamente autorizadas de los puntos de acceso
inalámbricos conocidos, o registrados, y alertan al administrador en caso de que exista alguna
discrepancia.
Esto permite automatizar el escaneo de las redes inalámbricas, y también monitorizar el rendimiento de la
red, identificando puntos de acceso que pudieran contar con errores en su configuración.
Existen tres formas de implementar una solución WIPS:
1 Para la primera, también conocida como time sharing, el WIPS se encarga tanto de garantizar
la conectividad inalámbrica para el tráfico de red como de escanearla periódicamente para
detectar puntos de acceso no deseados.
2 La segunda forma de implementar una solución WIPS se denomina WIPS integrada, y se
realiza mediante la incorporación de un sensor en el punto de acceso autorizado, mediante el
cual se escanean continuamente las radiofrecuencias en busca de puntos de acceso no
deseados y/o autorizados.
3 La tercera y última forma, denominada WIPS por superposición, y conlleva el despliegue de
sensores en toda la infraestructura a fin de monitorizar radiofrecuencias. Los sensores
compartirán los datos recogidos a un servidor central, que llevará a cabo el análisis, acciones
de protección y registro de logs. Este planteamiento es costoso, debido al hardware que
requiere para su implementación, pero resulta ser el más efectivo.
Normalmente, los sistemas de WIPS por superposición se componen de los siguientes elementos:
Sensores
–
Monitorizan las radiofrecuencias y comparten los logs con el servidor central.
Servidor central
–
Recibe la información capturada por los sensores y, según lo recibido, adopta las acciones de protección
necesarias.
Servidor de la BBDD
–
Almacena y organiza toda la información capturada por los sensores.
Consola
–
Se encarga de proporcionar la interfaz mediante la cual los administradores implementarán y gestionarán
el sistema WIPS.
C O NT I NU A R
3.3. Análisis del comportamiento de la red (NBA)
Este tipo de sistema IPS monitoriza redes activas para evaluar los sucesos que tienen lugar en ellas y
entender su comportamiento. Esto se lleva a cabo recopilando información tanto de distintos puntos de
acceso como de dispositivos conectados a la red, para efectuar posteriormente un análisis minucioso de
manera offline.
El principal objetivo de un sistema de análisis de comportamiento de red es automatizar el proceso y reducir
el tiempo asociado a la detección y resolución de problemas de red.
Los NBA rastrean de manera constante la red, identificando tanto las actividades conocidas como las que
resultan inusuales, patrones de acción nuevos y cualquier potencial amenaza sobre la cual se deba alertar al
administrador. Los cambios en el ancho de banda y el protocolo empleado durante cualquier comunicación
también son verificados y quedan registrados. Esto ayuda en la identificación de fuentes de datos o de sitios
web peligrosos.
C O NT I NU A R
3.4. Sistema de prevención de intrusiones basados en el
host (HIPS)
S I S T E M A HI PS
Un sistema HIPS monitoriza el sistema operativo del host en el que esté instalado, verificando tanto logs
como los archivos y recursos de este. Esta solución combina características de antivirus, análisis del
comportamiento, firewalls de red y de aplicaciones.
A la hora de implementar un sistema HIPS, la herramienta o software en cuestión tendrá que ser instalado
en cada uno de los hosts en los que se desee monitorizar la actividad llevada a cabo tanto en estos como
contra ellos.
Los HIPS detectan cualquier ataque que tenga lugar en el host en el que se encuentran instalados,
interceptan las interacciones con el sistema operativo y las aplicaciones del host que no puedan ser
validadas, modifican las configuraciones de las aplicaciones y el sistema operativo para garantizar la
seguridad y analizan los logs locales una vez la actividad sospechosa ha tenido lugar.
Lección 4 de 12
IV. Métodos de detección de intrusiones
A continuación, se contemplarán los tres métodos de detección de intrusiones que pueden ser empleados
por un sistema IPS.
4.1. Detección basada en firmas
Se considera firma a cualquier patrón de ataque predeterminado y conocido. Este método de detección
permite al sistema IPS monitorizar y analizar cualquier paquete entrante y saliente de la red que vaya a
escanear, y compararlo con las bases de datos de firmas ya existentes. De esta forma puede verificar si
algún paquete desconocido o inusual se corresponde con dichas firmas ya identificadas y reconocidas, para
bloquearlo y, así, proteger la red.
C O NT I NU A R
4.2. Detección estadística basada en anomalías
Como ya se ha explicado en uno de los puntos anteriores, es importante definir una línea base con respecto
al tráfico de red y su comportamiento habitual, y así poder configurar las alertas en función de esta línea
base. La detección estadística basada en anomalías se basa en la monitorización del tráfico de red y la
comparación de este con la línea base previamente establecida, alertando al administrador de cualquier
evento que no se asimile a esta.
Previamente se ha tratado el tema de los falsos positivos, el cual es uno de los riesgos asociados a este
método, en caso de que la línea base no se configure de manera apropiada.
C O NT I NU A R
4.3. Detección de análisis de protocolo con estado
Mediante este método de detección se logran comparar los protocolos de los eventos identificados como
sospechosos tras la monitorización de la red con perfiles que se consideran dañinos o peligrosos.
Lección 5 de 12
V. SNORT
SNORT
Es un sistema de detección y prevención de intrusiones de código abierto. El sistema emplea una serie de
normas para la definición de actividad maliciosa de red, las cuales ayudan a identificar y alertar sobre
paquetes que cumplan dichas normas tras la monitorización de la red.
Estas son algunas de sus características:
Detección de Intrusos
–
Snort tiene una alta capacidad de registro de paquetes en redes TCP/IP y también para capturar dichos
paquetes, por lo que su utilidad puede ser o bien como sistema de detección completo en tiempo real o
bien como sniffer de paquetes en una red pequeña.
Recepción de alertas
–
Snort también cuenta con amplias posibilidades, gracias a un mecanismo de alertas y generación de
ficheros de registro que permite detectar ataques e intrusiones, así como recibir alertas sobre los mismos
en tiempo real.
Detección de tráfico maligno
–
Snort cuenta con la posibilidad de detectar el tráfico maligno de la red y monitorizarlo de manera pasiva
pero también es capaz de, una vez capturado, enviarlo o bien a servidores de bases de datos o a servidores
de ficheros de registro.
Disponibilidad
–
Se trata de una herramienta gratuita disponible para sistemas operativos Windows y UNIX/Linux bajo
licencia GPL. Dispone de una gran cantidad de filtros o patrones ya predefinidos, así como actualizaciones
constantes ante casos de ataques, barridos o vulnerabilidades que van siendo detectados a través de los
distintos boletines de seguridad.
Notificaciones en bases de datos
–
Snort cuenta con un gran repertorio de accesorios que permiten reportar sus alertas y notificaciones en
diferentes gestores de base de datos (como MySQL y Postgrest), así como con un gran número de
preprocesadores de tráfico que permiten analizar llamadas RPC y escaneo de puertos antes de que estos
sean contrastados con el conjunto de reglas asociado en busca de alertas.
C O NT I NU A R
La arquitectura de Snort se compone de los siguientes elementos:
1
Decodificador de paquetes o sniffer
Snort permite la captura y el preprocesado del tráfico de la red a través de los dos primeros
componentes (decodificador de paquetes y preprocesador), realizando posteriormente un
chequeo contra ellos mediante el motor de detección (según el conjunto de reglas activadas) y
generando, por parte del último de los componentes, las alertas y los informes necesarios.
2
Figura 1. Esquema del funcionamiento del decodificador de paquetes de Snort.
Fuente: elaboración propia.
3
Figura 2. Snort, esquema decodificador.
Fuente: elaboración propia.
4
Preprocesador
Figura 3. Snort, esquema preprocesador.
Fuente: elaboración propia.
El preprocesador obtiene paquetes sin tratar (raw packets) y los verificará mediante un conjunto
de plugins. Estos plugins verificarán los paquetes en busca de ciertos comportamientos en estos
que les permitan determinar su tipo. Una vez determinado el comportamiento del paquete, este
será enviado hacia el motor de detección.
Esta característica de preprocesamiento es realmente importante para una herramienta de
detección, ya que es posible la utilización de terceras aplicaciones (en forma de plugin) que
pueden ser activadas y desactivadas según las necesidades del nivel de preprocesado. Por
ejemplo, si a un administrador de red no le preocupa el tráfico RPC que entra y sale de su red (y no
necesita, por tanto, analizarlo) por cualquier motivo, no tendrá más que desactivar el plugin de
RPC y seguir utilizando el resto.
5
Motor de detección
Figura 4. Snort: regla.
Fuente: elaboración propia.
El motor de detección es el corazón de Snort desde el punto de vista de sistema de detección de
intrusos. A partir de la información proporcionada por el preprocesador y sus plug-ins asociados,
el motor de detección contrastará estos datos con su base de reglas. Si alguna de las reglas
coincide con la información obtenida, el motor de detección se encargará de avisar al sistema de
alertas indicando la regla que ha saltado.
Snort posee una sintaxis propia para la creación de las reglas. Esta sintaxis incluye el tipo de
protocolo, el contenido, la longitud, la cabecera, etc., que permiten especificar hasta el más
mínimo detalle de la condición que ha de darse para que un paquete cumpla dicha regla.
6
Figura 5. Snort: comportamiento general motor.
Fuente: elaboración propia.
El comportamiento general del motor de detección se detalla en el esquema.
7
Figura 6. Snort: monitorización.
Fuente: elaboración propia.
El proceso de instalación está detallado web oficial, ya que, dependiendo de la versión, se
realizará de una manera diferente.
Se puede comenzar la monitorización según la configuración establecida previamente.
8
Sistema de alertas e informes
Figura 7. Snort: captura de tráfico.
Fuente: elaboración propia.
Durante la captura del tráfico aparecen detallados los paquetes que se envían desde el cliente y
las respuestas desde el equipo del servidor.
9
Figura 8. Snort: resumen detallado.
Fuente: elaboración propia.
A la finalización se muestra un resumen de la actividad realizada, como número total de paquetes
recibidos, analizados, filtrados, etc., así como por protocolos.
Lección 6 de 12
VI. Fireeye IPS
F I R E E Y E I PS
Es un módulo de detección y prevención de intrusiones incluido dentro de la solución FireEye Network
Security. El sistema identifica eficazmente tanto amenazas conocidas como desconocidas, lo cual permite
reducir significativamente el número de falsos positivos.
La disminución del “ruido” generado por las alertas de amenazas basadas en firmas, que resultan ser falsos
positivos, permite que el personal de seguridad destine su total dedicación a los riesgos y amenazas reales,
mientras que se recaba información e inteligencia que aceleran la respuesta a incidentes de una forma
proactiva.
FireEye Network Security
–
FireEye Network Security es una solución modular que ayuda a las organizaciones a reducir el riesgo
asociado a las brechas de seguridad, mediante la detección y detención de los ciberataques que pueden
esconderse en el tráfico de red.
La solución se compone de cinco módulos: un motor de análisis dinámico sin firma (MVX), motores de
análisis basados en reglas y en información (IDA), motores de malware no crítico y basados en firmas (IPS),
el de correlación con FireEye y datos de amenazas de terceros (Threat Intelligence) y motores detección
del tráfico lateral (SmartVision).
El módulo de IPS incluye tecnología de prevención de intrusiones para detectar ataques comunes
siguiendo un método de detección basado en firmas. La solución también protege a las organizaciones de
la explotación de vulnerabilidades en aplicaciones, de ataques a oficinas y sucursales principales, o de
ataques camuflados en grandes volúmenes de tráfico de internet que hayan de ser analizados en tiempo
real.
Figura 9. FireEye Network Security: componentes modulares de FireEye Network Security.
Fuente: elaboración propia.
Disponibilidad
–
FireEye Network Security está disponible bajo diferentes opciones de implementación y funcionalidades, y
es compatible con plataformas Linux, Windows y Apple OS X.
Se suele instalar en la ruta de tráfico de internet, detrás de los elementos de seguridad tradicionales como
firewalls, soluciones IPS y las puertas de enlace web seguras. FireEye Network Security complementa a
estas soluciones, ya que logra detectar ataques tanto conocidos como desconocidos de forma muy eficaz,
a la par que les da respuesta.
Figura 10. FireEye Network Security: configuración.
Fuente: elaboración propia.
Lección 7 de 12
VII. Repaso final
En esta unidad, el alumno ha tenido la ocasión de conocer los términos relacionados con la detección y
prevención de intrusiones en la red y familiarizarse con dicho concepto. De esta manera, se han
explorado tanto los distintos métodos de detección más comunes como las tipologías de prevención de
intrusiones.
Además, se han definido las principales características de los sistemas tanto de detección como de
prevención de intrusiones, permitiendo hacer una diferenciación entre ambos.
La unidad también ha recalcado algunas de las limitaciones de estos sistemas, como es el caso de los
falsos positivos, y se han explorado maneras mediante las cuales estos se pueden limitar.
Por último, el alumno ha tenido ocasión de profundizar en algunas de las herramientas de detección y
prevención de intrusiones más comúnmente empleadas —Snort, Fidelis Network y FireEye IPS—. Antes
de adentrarse en sus características y funcionalidades a nivel individual, el alumno ha tenido la
oportunidad de comprender cómo se lleva a cabo la implementación de este tipo de sistemas (IPS).
Lección 8 de 12
VIII. Caso práctico con solución
Aplica los conocimientos adquiridos en esta unidad
ENUNCIADO
Se solicita al alumno la definición de distintos tipos de reglas de detección en la herramienta Snort para
sistemas operativos Linux con base en posibles escenarios que pueda ser necesario llevar a cabo de
manera temporal en la fase de contención y mitigación de un incidente en vivo.
Para la correcta resolución de las cuestiones planteadas, se recomienda la implementación de un
entorno virtualizado donde instalar y probar las implementaciones de las reglas solicitadas. No obstante,
es posible dar respuesta a las preguntas sin necesidad de instalar el entorno propuesto conociendo las
bases de definición de reglas Snort.
Se tendrá que instalar todos los paquetes necesarios para que funcione el entorno o laboratorio de
trabajo. Una vez esté todo configurado se deberá configurar la herramienta y generar tráfico para que ver
cómo funciona la herramienta IPS.
En primer lugar, se deberá tener instalado VirtualBox o un software que permita correr máquinas virtuales.
Habrá que crear dos máquinas con un sistema Linux. Este caso ha sido preparado con Ubuntu 20.04 LTS,
téngase en cuenta si se decide usar otras distribuciones de Linux. El software IPS será instalado en solo
una de estas máquinas.
Se ha de asignar a las máquinas virtuales el espacio suficiente (>30 GB). La máquina con la herramienta
IPS necesitará muchos paquetes para poder funcionar. Si no se dispone de mucho espacio de
almacenamiento se puede crear el disco duro virtual en un dispositivo externo, pero se recomienda que el
resto de los archivos referentes a la máquina virtual queden guardados en el equipo. Esta configuración
va a permitir ahorrar espacio en el disco sin perder mucha capacidad.
Para poder instalar la herramienta Snort se deberá seguir la guía que aparece en la documentación oficial
de Snort para Ubuntu 20.04 LTS. Es un proceso largo y tedioso. Se recomienda que en la máquina donde
se va a instalar Snort se tengan configuradas dos interfaces de red. Una en red interna y la otra, en
bridge. Así se tendrán conectividad e internet para descargar los recursos. Se debe configurar el servicio
DHCP de VirtualBox. La red escogida para esta práctica es [Link]/24.
SE PIDE
Crea una regla que detecte todos los paquetes ICMP que provengan de cualquier red.
Crea una regla que detecte todos los paquetes ICMP que provengan de la red interna.
Crea una regla que bloquee todos los paquetes ICMP con origen en la máquina de la red interna y
deja constancia en el log.
Crea una regla que bloquee todos los paquetes ICMP con origen en la otra máquina de la red interna
y que rompa la conexión.
Crea una regla que deje pasar el tráfico ICMP de la otra máquina de la red interna.
VER SOLUCIÓN
SOLUCIÓN
La dirección IP de la máquina con Snort instalado es [Link], y la dirección de la otra máquina es [Link].
En el equipo propio seguramente no sean las mismas. Se debe conocer el interfaz de red que se va a
monitorizar antes de ejecutar Snort.
Antes de probar cada regla se ha de comprobar que no tenga errores. Este caso práctico ha sido realizado
configurando las reglas del archivo “[Link]”.
1
Figura 1.
Fuente: elaboración propia.
Crea una regla que detecte todos los paquetes ICMP que provengan de cualquier red.
alert icmp any -> any ( msg:"ICMP Traffic Detected"; sid:10000001; metadata:policy security-ips
alert; ).
2
Figura 2.
Fuente: elaboración propia.
Crea una regla que detecte todos los paquetes ICMP que provengan de la red interna.
alert icmp [Link] any -> [Link] any ( msg:"ICMP Traffic Detected"; sid:10000001;
metadata:policy security-ips-alert; ).
3
Figura 3.
Fuente: elaboración propia.
Crea una regla que bloquee todos los paquetes ICMP con origen en la red interna y deja
constancia en el log.
drop icmp [Link] any -> [Link] any ( msg:"ICMP Traffic Detected"; sid:10000001;
metadata:policy security-ips-alert; ).
4
Figura 4.
Fuente: elaboración propia.
Crea una regla que bloquee todos los paquetes ICMP con origen en la otra máquina de la red
interna y que rompa la conexión.
reject [Link] any -> [Link] any ( msg:"ICMP Traffic Detected"; sid:10000001; metadata:policy
security-ips-alert; ).
5
Figura 5.
Fuente: elaboración propia.
6
Figura 6.
Fuente: elaboración propia.
Crea una regla que deje pasar el tráfico ICMP de la otra máquina de la red interna.
pass icmp [Link] any -> [Link] any ( msg:"ICMP Traffic Detected"; sid:10000001; ).
Lección 9 de 12
IX. Lecturas recomendadas
US. Department of Justice, Office of Justice Programs. Electronic Crime Scene Investigation: A Guide
for First Responders. National Institute of Justice; 2001.
US. Department of Justice, Office of Justice Programs. Forensic Examination of Digital Evidence: A
Guide for Law Enforcement. National Institute of Justice; 2020.
Lección 10 de 12
X. Enlaces de interés
Baykara, M.; Das, R. “A novel honeypot-based security approach for real-time intrusion detection
and prevention systems”. Journal of Information Security and Applications; 2018; vol. 41: pp. 103-
116.
ABRIR ENLACE
Hackveda Limited. Network Intrusion Prevention Systems. Archivo de vídeo; 2020.
ABRIR ENLACE
“Significantly Reduce IPS Alert Noise”. FireEye; 2021.
ABRIR ENLACE
Lección 11 de 12
XI. Glosario
El glosario contiene términos destacados para la
comprensión de la unidad
HIPS
–
Sistema IPS monitoriza el sistema operativo del host en el que esté instalado, verificando tanto logs como
archivos y recursos de este.
Host
–
Equipo que actúa como el punto inicial y final en cualquier transferencia de datos.
NBA
–
Sistema IPS que monitoriza redes activas para evaluar los sucesos que tienen lugar en ellas y entender su
comportamiento.
NIPS
–
Sistemas IPS diseñados para monitorizar actividad inapropiada o no autorizada en la red, comparando los
datos e información recogida con amenazas conocidas o con una línea base con respecto a la actividad
habitual de la propia red.
Sistema de detección de intrusiones (IDS)
–
Software encargado de alertar sobre actividades poco habituales o sospechosas en el tráfico de red o
actividades de un sistema.
Sistema de prevención de intrusiones (IPS)
–
Software capaz de monitorizar el tráfico de red o las actividades de un sistema con el objetivo de identificar
y detener actividad inusual que pueda resultar maliciosa.
Sniffer
–
Programa informático capaz de interceptar y registrar tanto el tráfico entrante y/o saliente de una red en
concreto como la actividad realizada en esta.
WIPS
–
Sistemas IPS diseñados para monitorizar actividad inapropiada o no autorizada en una red inalámbrica LAN
analizando los protocolos de dicha red.
Lección 12 de 12
XII. Bibliografía
“Network Security Using Cisco IOS IPS”. Cisco Press; 2009.
Ortiz, A. E. “¿Qué es un sistema de prevención de intrusiones, IPS?”. Host Dime Blog; 2020.
“Qué es el sistema de prevención de intrusos”. iHacker; s. f.
“WIPS (wireless intrusion prevention system)”. WhatIs; s. f.