Articulo de referencia

Sistema de detección de intrusiones basado en anomalías

Un sistema de detección de intrusiones basado en anomalías es un sistema que detecta intrusiones y usos indebidos tanto en redes como en computadoras, mediante el monitoreo de l...

Un sistema de detección de intrusiones basado en anomalías es un sistema que detecta intrusiones y usos indebidos tanto en redes como en computadoras, mediante el monitoreo de la actividad del sistema y su clasificación como normal o anómala . La clasificación se basa en heurísticas o reglas, en lugar de patrones o firmas , e intenta detectar cualquier tipo de uso indebido que se salga del funcionamiento normal del sistema. Esto contrasta con los sistemas basados ​​en firmas, que solo pueden detectar ataques para los cuales se ha creado previamente una firma. [ 1 ]

Para identificar positivamente el tráfico de ataque, el sistema debe ser entrenado para reconocer la actividad normal del sistema. Las dos fases de la mayoría de los sistemas de detección de anomalías consisten en la fase de entrenamiento (donde se construye un perfil de comportamientos normales) y la fase de prueba (donde el tráfico actual se compara con el perfil creado en la fase de entrenamiento). [ 2 ] [ 3 ] Las anomalías se detectan de varias maneras, con mayor frecuencia mediante técnicas de inteligencia artificial . Los sistemas que utilizan redes neuronales artificiales se han utilizado con gran eficacia. Otro método consiste en definir qué comprende el uso normal del sistema mediante un modelo matemático estricto y marcar cualquier desviación de este como un ataque. Esto se conoce como detección estricta de anomalías. [ 4 ] Otras técnicas utilizadas para detectar anomalías incluyen métodos de minería de datos , métodos basados ​​en gramática y sistemas inmunes artificiales . [ 2 ]

Los sistemas de detección de intrusiones anómalas basados ​​en la red suelen proporcionar una segunda línea de defensa para detectar tráfico anómalo en las capas física y de red después de que haya pasado por un cortafuegos u otro dispositivo de seguridad en el perímetro de la red. Los sistemas de detección de intrusiones anómalas basados ​​en el host constituyen una de las últimas capas de defensa y residen en los puntos finales de los equipos. Permiten una protección granular y precisa de los puntos finales a nivel de aplicación. [ 5 ]

La detección de intrusiones basada en anomalías, tanto a nivel de red como de host, presenta algunas deficiencias; principalmente una alta tasa de falsos positivos y la posibilidad de ser engañada por un ataque correctamente ejecutado. [ 4 ] Se han realizado intentos para abordar estos problemas mediante técnicas utilizadas por PAYL [ 6 ] y MCPAD. [ 6 ]

Véase también

Referencias

  1. Wang, Ke (2004). Detección de intrusiones en redes basada en carga útil anómala (PDF) . Lecture Notes in Computer Science. Vol.  3224. Springer Berlin. pp. 203–222 . doi : 10.1007/978-3-540-30143-1_11 . ISBN  978-3-540-23123-3Archivado del original (PDF) el 22/06/2010 . Consultado el 22/04/2011 .
  2. 1 2 Khalkhali, I; Azmi, R; Azimpour-Kivi, M; Khansari, M. "Sistema de detección de intrusiones de anomalías web basado en el host, un enfoque de sistema inmune artificial" (PDF) . ProQuest .
  3. "Sistema de detección de intrusiones en la red" . DataDome . Consultado el 17 de mayo de 2020 .
  4. 1 2 Un modelo estricto de detección de anomalías para IDS, Phrack 56 0x11, Sasha/Beetle
  5. Beaver, K. "IDS basado en host vs. IDS basado en red: ¿Cuál es mejor?" . Tech Target, Search Security .
  6. 1 2 Perdisci, Roberto; Davide Ariu; Prahlad Fogla; Giorgio Giacinto; Wenke Lee (2009). "McPAD : Un sistema de clasificadores múltiples para la detección precisa de anomalías basada en la carga útil" (PDF) . Computer Networks . 5 (6): 864– 881. doi : 10.1016/j.comnet.2008.11.011 .