El funcionamiento de estas herramientas se basa en el análisis
pormenorizado del tráfico de red, el cual al entrar al analizador es comparado
con firmas de ataques conocidos, o comportamientos sospechosos, como puede ser
el escaneo de puertos, paquetes malformados, etc.
El IDS no sólo analiza qué tipo de tráfico es, sino que también revisa el
contenido y su comportamiento,
normalmente esta herramienta se integra con un firewall.
Dichas firmas permiten al IDS distinguir entre el uso normal
del PC y el uso fraudulento, y/o entre el tráfico normal de la red y el tráfico
que puede ser resultado de un ataque o intento del mismo.
Tipos de IDS.
Existen dos tipos de sistemas de detección de intrusos:
HIDS (HostIDS):
el principio de funcionamiento de un HIDS, depende del éxito de los intrusos,
que generalmente dejaran rastros de sus actividades en el equipo atacado,
cuando intentan adueñarse del mismo, con propósito de llevar a cabo otras
actividades. El HIDS intenta detectar tales modificaciones en el equipo
afectado, y hacer un reporte de sus conclusiones.
NIDS (NetworkIDS):
un IDS basado en red, detectando ataques a todo el segmento de la red. Su
interfaz debe funcionar en modo promiscuo capturando así todo el tráfico de la
red.
Mecanismos de
detección de un ataque
Un IDS usa alguna de las dos siguientes técnicas para
determinar que un ataque se encuentra en curso.
Heurística
Un IDS basado en heurística, determina actividad normal de
red, como el orden de ancho de banda usado, protocolos, puertos y dispositivos
que generalmente se interconectan, y alerta a un administrador o usuario cuando
este varía de aquel considerado como normal, clasificándolo como anómalo.
Patrón
Un IDS basado en patrones, analiza paquetes en la red, y los
compara con patrones de ataques conocidos, y preconfigurados. Estos patrones se
denominan firmas. Debido a esta técnica, existe un periodo de tiempo entre el
descubrimiento del ataque y su patrón, hasta que este es finalmente configurado
en un IDS. Durante este tiempo, el IDS será incapaz de identificar el ataque.
No hay comentarios:
Publicar un comentario