Un sistema de detección de intrusiones basado en el host ( HIDS ) es un sistema de detección de intrusiones capaz de monitorear y analizar los componentes internos de un sistema informático, así como los paquetes de red en sus interfaces de red, de manera similar a como opera un sistema de detección de intrusiones basado en la red (NIDS). [ 1 ] HIDS se centra en ataques internos y más específicos al enfocar el monitoreo de las actividades del host en lugar del tráfico general de la red. [ 2 ] HIDS fue el primer tipo de software de detección de intrusiones que se diseñó, siendo el sistema objetivo original la computadora central donde la interacción externa era poco frecuente. [ 3 ]
Un problema importante al usar HIDS es que debe instalarse en cada computadora que necesite protección contra intrusiones. Esto puede provocar una disminución en el rendimiento del dispositivo y de los sistemas de detección de intrusiones. [ 4 ]
Descripción general
Un IDS basado en el host es capaz de monitorear la totalidad o parte del comportamiento dinámico y el estado de un sistema informático , según su configuración. Además de actividades como la inspección dinámica de paquetes de red dirigidos a este host específico (componente opcional en la mayoría de las soluciones de software disponibles comercialmente), un HIDS podría detectar qué programa accede a qué recursos y descubrir que, por ejemplo, un procesador de textos ha comenzado a modificar repentina e inexplicablemente la base de datos de contraseñas del sistema. De manera similar, un HIDS podría examinar el estado de un sistema, su información almacenada, ya sea en la RAM , en el sistema de archivos, en los archivos de registro o en cualquier otro lugar; y verificar que el contenido de estos sea el esperado, por ejemplo, que no haya sido modificado por intrusos. [ 5 ]
Se puede pensar en un HIDS como un agente que supervisa si algo o alguien, ya sea interno o externo, ha eludido la política de seguridad del sistema .
En comparación con los sistemas de detección de intrusiones basados en la red, HIDS es ventajoso debido a su capacidad para identificar ataques internos. Mientras que NIDS examina los datos del tráfico de red , HIDS examina los datos que se originan en los sistemas operativos . En los últimos años, HIDS se ha enfrentado al desafío del big data , lo que puede atribuirse al creciente avance de las instalaciones y metodologías de los centros de datos. [ 2 ]
Monitoreo del comportamiento dinámico
Muchos usuarios de computadoras se han encontrado con herramientas que monitorean el comportamiento dinámico del sistema, como los paquetes antivirus (AV). Si bien los programas antivirus también suelen monitorear el estado del sistema, dedican gran parte de su tiempo a observar qué sucede dentro de la computadora y si un programa determinado debería o no tener acceso a ciertos recursos del sistema. En este punto, la distinción se vuelve difusa, ya que muchas de estas herramientas comparten funcionalidades.
Algunos sistemas de prevención de intrusiones protegen contra ataques de desbordamiento de búfer en la memoria del sistema y pueden aplicar políticas de seguridad . [ 6 ]
Estado de seguimiento
El funcionamiento básico de un HIDS se basa en el hecho de que los intrusos exitosos ( hackers ) generalmente dejan rastro de sus actividades. De hecho, estos intrusos suelen querer controlar el ordenador que han atacado y establecen su "control" instalando software que les otorga acceso futuro para llevar a cabo cualquier actividad que tengan prevista ( registro de pulsaciones de teclas , robo de identidad , envío de spam , actividad en botnets , uso de spyware, etc.).
En teoría, un usuario de ordenador tiene la capacidad de detectar cualquier modificación de este tipo, y el HIDS intenta hacer precisamente eso e informa de sus hallazgos.
Idealmente, un HIDS funciona en conjunto con un NIDS, de modo que el HIDS detecta cualquier amenaza que el NIDS logre evadir. Las soluciones de software disponibles comercialmente suelen correlacionar los resultados de ambos sistemas para determinar si un intruso en la red ha logrado acceder al host objetivo.
La mayoría de los intrusos exitosos, al acceder a una máquina objetivo, aplican de inmediato las mejores prácticas de seguridad para proteger el sistema que han infiltrado, dejando abierta únicamente su propia puerta trasera , de modo que otros intrusos no puedan tomar el control de sus computadoras.
Técnica
En general, un HIDS utiliza una base de datos (base de datos de objetos) de los objetos del sistema que debe supervisar; normalmente (aunque no necesariamente) objetos del sistema de archivos. Un HIDS también podría comprobar que no se hayan modificado las regiones de memoria pertinentes; por ejemplo, la tabla de llamadas al sistema en Linux y diversas estructuras de tablas virtuales en Microsoft Windows .
Para cada objeto en cuestión, un HIDS suele recordar sus atributos (permisos, tamaño, fechas de modificación) y crea una suma de verificación (un hash MD5 , SHA1 o similar) para su contenido, si lo hay. Esta información se almacena en una base de datos segura para su posterior comparación (base de datos de sumas de verificación).
Un método alternativo a HIDS sería proporcionar funcionalidades similares a las de NIDS en la interfaz de red (NIC) del dispositivo final (servidor, estación de trabajo u otro dispositivo). Implementar HIDS en la capa de red ofrece la ventaja de un registro más detallado del origen (dirección IP) del ataque y de los detalles del mismo, como los datos de los paquetes, información que un enfoque de monitorización dinámica del comportamiento no podría detectar.
Operación
Durante la instalación —y siempre que alguno de los objetos monitorizados cambie legítimamente— un HIDS debe inicializar su base de datos de sumas de verificación escaneando los objetos relevantes. Los responsables de la seguridad informática deben controlar este proceso rigurosamente para evitar que intrusos realicen cambios no autorizados en la base de datos . Por lo tanto, esta inicialización suele ser un proceso largo e implica el bloqueo criptográfico de cada objeto monitorizado y de las bases de datos de sumas de verificación, o incluso medidas más drásticas. Por este motivo, los fabricantes de HIDS suelen diseñar la base de datos de objetos de forma que no sean necesarias las actualizaciones frecuentes de la base de datos de sumas de verificación.
Los sistemas informáticos suelen tener muchos objetos dinámicos (que cambian con frecuencia) que los intrusos intentan modificar —y que, por lo tanto, un HIDS debería monitorizar—, pero su naturaleza dinámica los hace inadecuados para la técnica de suma de comprobación. Para superar este problema, los HIDS emplean diversas técnicas de detección: monitorización de los cambios en los atributos de los archivos, de los archivos de registro cuyo tamaño ha disminuido desde la última comprobación y de muchos otros medios para detectar eventos inusuales.
Una vez que el administrador del sistema haya creado una base de datos de objetos adecuada (idealmente con la ayuda y el asesoramiento de las herramientas de instalación de HIDS) e inicializado la base de datos de sumas de comprobación, HIDS tendrá todo lo necesario para escanear periódicamente los objetos monitorizados e informar sobre cualquier anomalía. Los informes pueden presentarse en forma de registros, correos electrónicos o formatos similares.
Protección del HIDS
Un HIDS generalmente se esfuerza al máximo por evitar cualquier tipo de manipulación en la base de datos de objetos, la base de datos de sumas de verificación y sus informes. Al fin y al cabo, si los intrusos logran modificar alguno de los objetos que monitoriza el HIDS, nada les impedirá modificar el propio HIDS, a menos que los administradores de seguridad tomen las precauciones adecuadas. Muchos gusanos y virus , por ejemplo, intentan desactivar las herramientas antivirus.
Además de las técnicas criptográficas, HIDS permite a los administradores almacenar las bases de datos en un CD-ROM u otros dispositivos de memoria de solo lectura (lo que facilita las actualizaciones poco frecuentes) o en una memoria externa. Asimismo, HIDS suele enviar sus registros de forma inmediata fuera del sistema, normalmente mediante canales VPN, a un sistema de gestión centralizado.
Se podría argumentar que el módulo de plataforma segura comprende un tipo de HIDS. Aunque su alcance difiere en muchos aspectos del de un HIDS, fundamentalmente proporciona un medio para identificar si algo o alguien ha manipulado una parte de un ordenador. Arquitectónicamente, esto proporciona lo último (al menos en este momento).) detección de intrusiones basada en el host, ya que depende de hardware externo a la propia CPU , lo que hace mucho más difícil para un intruso corromper sus bases de datos de objetos y sumas de verificación.
Recepción
InfoWorld afirma que el software de sistema de detección de intrusiones basado en el host es una forma útil para que los administradores de red encuentren malware, y sugiere que lo ejecuten en todos los servidores, no solo en los servidores críticos. [ 7 ]
Véase también
- Comparación de sistemas de detección de intrusiones basados en el host
- Sistemas de seguridad de Internet de IBM – HIDS/NIDS comerciales
- Tripwire de código abierto – HIDS de código abierto
- OSSEC : un sistema HIDS de código abierto multiplataforma
- Grupo de Computación Confiable
Referencias
- ↑ Newman, Robert C. (2009). Seguridad informática: Protección de recursos digitales . Jones & Bartlett Learning. ISBN 978-0-7637-5994-0.
- 1 2 Liu, Ming; Xue, Zhi; Xu, Xianghua; Zhong, Changmin; Chen, Jinjun (19 de noviembre de 2018). "Sistema de detección de intrusiones basado en host con llamadas al sistema: revisión y tendencias futuras" . ACM Computing Surveys . 51 (5): 98:1–98:36. doi : 10.1145/3214304 . ISSN 0360-0300 .
- ↑ Debar, Hervé; Dacier, Marc; Wespi, Andreas (23 de abril de 1999). "Hacia una taxonomía de los sistemas de detección de intrusiones". Computer Networks . 31 (8): 805– 822. doi : 10.1016/S1389-1286(98)00017-6 .
- ↑ Ahmad, Zeeshan; Shahid Khan, Adnan; Wai Shiang, Cheah; Abdullah, Johari; Ahmad, Farhan (enero de 2021). "Sistema de detección de intrusiones en la red: un estudio sistemático de enfoques de aprendizaje automático y aprendizaje profundo" . Transactions on Emerging Telecommunications Technologies . 32 (1). doi : 10.1002/ett.4150 . ISSN 2161-3915 .
- ↑ Vacca, John. Manual de seguridad informática y de la información . Morgan Kauffman, 2013, págs. 494–495
- ↑ Cox, Kerry; Gerg, Christopher (2004). Gestión de la seguridad con Snort y herramientas IDS . Serie O'Reilly. O'Reilly Media, Inc. pág. 3. ISBN 978-0-596-00661-7.
- ↑ Marsan, Carolyn Duffy (6 de julio de 2009), "Los 10 errores más tontos que cometen los administradores de red" , InfoWorld , IDG Network , consultado el 31 de julio de 2011.
Enlaces externos
- Deep Security : un sistema HIDS comercial multiplataforma
- Lacework HIDS : un sistema HIDS comercial para implementaciones en la nube.
- Sistemas de detección de intrusiones