Articulo de referencia

Sistema de detección de intrusiones

Un sistema de detección de intrusiones ( IDS ) es un dispositivo o aplicación de software que supervisa una red o sistemas en busca de actividad maliciosa o violaciones de polít...

Un sistema de detección de intrusiones ( IDS ) es un dispositivo o aplicación de software que supervisa una red o sistemas en busca de actividad maliciosa o violaciones de políticas. [ 1 ] Cualquier actividad de intrusión o violación generalmente se informa a un administrador o se recopila de forma centralizada mediante un sistema de gestión de información y eventos de seguridad (SIEM) . Un sistema SIEM combina las salidas de múltiples fuentes y utiliza técnicas de filtrado de alarmas para distinguir la actividad maliciosa de las falsas alarmas . [ 2 ]

Los tipos de IDS abarcan desde computadoras individuales hasta grandes redes. [ 3 ] [ 4 ] Las clasificaciones más comunes son sistemas de detección de intrusiones en la red ( NIDS ) y sistemas de detección de intrusiones basados ​​en el host ( HIDS ). Un sistema que monitorea archivos importantes del sistema operativo es un ejemplo de HIDS, mientras que un sistema que analiza el tráfico de red entrante es un ejemplo de NIDS. También es posible clasificar los IDS según su enfoque de detección. Las variantes más conocidas son la detección basada en firmas (que reconoce patrones maliciosos, como intentos de explotación ) y la detección basada en anomalías (que detecta desviaciones de un modelo de tráfico "bueno", que a menudo se basa en el aprendizaje automático ). Otra variante común es la detección basada en la reputación (que reconoce la amenaza potencial según las puntuaciones de reputación). Algunos productos IDS tienen la capacidad de responder a las intrusiones detectadas. Los sistemas con capacidades de respuesta se denominan generalmente sistemas de prevención de intrusiones ( IPS ). [ 5 ] Los sistemas de detección de intrusiones también pueden cumplir propósitos específicos al complementarlos con herramientas personalizadas, como el uso de un honeypot para atraer y caracterizar el tráfico malicioso. [ 6 ]

Comparación con cortafuegos

Aunque ambos se relacionan con la seguridad de la red , un IDS se diferencia de un firewall en que un firewall de red convencional (distinto de un firewall de nueva generación ) utiliza un conjunto estático de reglas para permitir o denegar conexiones de red. Implícitamente, previene intrusiones, siempre que se haya definido un conjunto de reglas apropiado. En esencia, los firewalls limitan el acceso entre redes para prevenir intrusiones y no alertan sobre ataques desde dentro de la red. Un IDS describe una posible intrusión una vez que se ha producido y activa una alarma. Un IDS también supervisa los ataques que se originan dentro de un sistema. Esto se logra tradicionalmente examinando las comunicaciones de red, identificando heurísticas y patrones (a menudo conocidos como firmas) de ataques informáticos comunes y tomando medidas para alertar a los operadores. Un sistema que finaliza las conexiones se denomina sistema de prevención de intrusiones y realiza el control de acceso como un firewall de capa de aplicación . [ 7 ]

Categoría de detección de intrusiones

Los sistemas de detección de intrusiones (IDS) se pueden clasificar según el lugar donde se produce la detección (red o host ) o el método de detección empleado (basado en firmas o en anomalías). [ 8 ]

Actividad analizada

Sistemas de detección de intrusiones en la red

Los sistemas de detección de intrusiones en la red (NIDS) se ubican en uno o varios puntos estratégicos de la red para monitorear el tráfico entrante y saliente de todos los dispositivos conectados. [ 9 ] Analizan el tráfico que circula por toda la subred y lo comparan con la base de datos de ataques conocidos. Una vez identificado un ataque o detectado un comportamiento anómalo, se envía una alerta al administrador. La función de los NIDS es proteger cada dispositivo y toda la red contra accesos no autorizados. [ 10 ]

Un ejemplo de NIDS sería instalarlo en la subred donde se encuentran los firewalls para detectar si alguien intenta acceder a ellos. Idealmente, se escanearía todo el tráfico entrante y saliente; sin embargo, hacerlo podría crear un cuello de botella que afectaría la velocidad general de la red. OPNET y NetSim son herramientas comúnmente utilizadas para simular sistemas de detección de intrusiones en la red. Los sistemas NID también son capaces de comparar firmas de paquetes similares para vincular y descartar los paquetes dañinos detectados cuya firma coincida con los registros del NIDS. Al clasificar el diseño de los NIDS según la propiedad de interactividad del sistema, existen dos tipos: NIDS en línea y NIDS fuera de línea, a menudo denominados modo en línea y modo tap, respectivamente. El NIDS en línea opera en la red en tiempo real. Analiza los paquetes Ethernet y aplica ciertas reglas para determinar si se trata de un ataque o no. El NIDS fuera de línea procesa los datos almacenados y los somete a ciertos procesos para determinar si se trata de un ataque o no.

Los NIDS también pueden combinarse con otras tecnologías para aumentar las tasas de detección y predicción. Los IDS basados ​​en redes neuronales artificiales (ANN) son capaces de analizar grandes volúmenes de datos debido a las capas ocultas y el modelado no lineal; sin embargo, este proceso requiere tiempo debido a su estructura compleja. [ 11 ] Esto permite que los IDS reconozcan patrones de intrusión de manera más eficiente. [ 12 ] Las redes neuronales ayudan a los IDS a predecir ataques aprendiendo de los errores; los IDS basados ​​en ANN ayudan a desarrollar un sistema de alerta temprana, basado en dos capas. La primera capa acepta valores individuales, mientras que la segunda capa toma la salida de la primera como entrada; el ciclo se repite y permite que el sistema reconozca automáticamente nuevos patrones imprevistos en la red. [ 13 ] Este sistema puede alcanzar una tasa promedio de detección y clasificación del 99,9 %, según los resultados de la investigación de 24 ataques de red, divididos en cuatro categorías: DOS, Sondeo, Remoto a Local y Usuario a Root. [ 14 ]

Sistemas de detección de intrusiones en el host

Los sistemas de detección de intrusiones en el host (HIDS) se ejecutan en hosts o dispositivos individuales de la red. Un HIDS monitoriza los paquetes entrantes y salientes únicamente del dispositivo y alerta al usuario o administrador si detecta actividad sospechosa. Crea una instantánea de los archivos del sistema existentes y la compara con la instantánea anterior. Si se modifican o eliminan archivos críticos del sistema, se envía una alerta al administrador para que investigue. Un ejemplo del uso de HIDS se observa en máquinas de misión crítica, cuyas configuraciones no se prevé que cambien. [ 15 ] [ 16 ]

Método de detección

Basado en firmas

Los sistemas de detección de intrusiones basados ​​en firmas (IDS basados ​​en firmas) detectan ataques buscando patrones específicos, como secuencias de bytes en el tráfico de red o secuencias de instrucciones maliciosas conocidas utilizadas por el malware. [ 17 ] Esta terminología proviene del software antivirus , que denomina firmas a estos patrones detectados. Si bien los IDS basados ​​en firmas pueden detectar fácilmente ataques conocidos, resulta difícil detectar ataques nuevos para los que no existe un patrón. [ 18 ]

En los sistemas de detección de intrusiones basados ​​en firmas, el proveedor emite las firmas para todos sus productos. La actualización oportuna del sistema con la firma es un aspecto clave.

Basado en anomalías

Los sistemas de detección de intrusiones basados ​​en anomalías se introdujeron principalmente para detectar ataques desconocidos, en parte debido al rápido desarrollo del malware. El enfoque básico consiste en utilizar el aprendizaje automático para crear un modelo de actividad confiable y luego comparar el nuevo comportamiento con este modelo. Dado que estos modelos se pueden entrenar según las aplicaciones y las configuraciones de hardware, el método basado en aprendizaje automático tiene una mejor capacidad de generalización en comparación con los sistemas de detección de intrusiones tradicionales basados ​​en firmas. Si bien este enfoque permite la detección de ataques previamente desconocidos, puede sufrir de falsos positivos : la actividad legítima previamente desconocida también puede clasificarse como maliciosa. La mayoría de los sistemas de detección de intrusiones existentes sufren de un proceso de detección lento que degrada su rendimiento. Un algoritmo eficiente de selección de características hace que el proceso de clasificación utilizado en la detección sea más confiable. [ 19 ] Investigaciones recientes también han explorado enfoques de aprendizaje profundo para la detección de intrusiones basada en anomalías, ya que estos métodos pueden aprender patrones de tráfico complejos y ayudar a identificar ataques previamente no vistos de manera más efectiva. [ 20 ]

Gartner considera que los nuevos tipos de sistemas de detección de intrusiones basados ​​en anomalías se denominan Análisis del Comportamiento de Usuarios y Entidades (UEBA) [ 21 ] (una evolución de la categoría de análisis del comportamiento del usuario ) y análisis del tráfico de red (NTA) [ 22 ] . En particular, NTA se ocupa de los empleados maliciosos, así como de los ataques externos dirigidos que han comprometido la máquina o cuenta de un usuario. Gartner ha señalado que algunas organizaciones han optado por NTA en lugar de los sistemas de detección de intrusiones más tradicionales [ 23 ] .

Prevención de intrusiones

Algunos sistemas pueden intentar detener un intento de intrusión, pero esto no es obligatorio ni se espera de un sistema de monitorización. Los sistemas de detección y prevención de intrusiones (IDPS) se centran principalmente en identificar posibles incidentes, registrar información sobre ellos e informar sobre los intentos. Además, las organizaciones utilizan los IDPS para otros fines, como identificar problemas con las políticas de seguridad, documentar las amenazas existentes y disuadir a las personas de infringir dichas políticas. Los IDPS se han convertido en un complemento necesario para la infraestructura de seguridad de prácticamente todas las organizaciones. [ 24 ]

Los sistemas de detección y prevención de intrusiones (IDPS) suelen registrar información relacionada con los eventos observados, notificar a los administradores de seguridad sobre eventos importantes y generar informes. Muchos IDPS también pueden responder a una amenaza detectada intentando impedir que tenga éxito. Para ello, utilizan diversas técnicas de respuesta, que incluyen detener el ataque, modificar el entorno de seguridad (por ejemplo, reconfigurar un cortafuegos) o cambiar el contenido del ataque. [ 24 ]

Los sistemas de prevención de intrusiones ( IPS ), también conocidos como sistemas de detección y prevención de intrusiones ( IDPS ), son dispositivos de seguridad de red que supervisan las actividades de la red o del sistema en busca de actividad maliciosa. Las funciones principales de los sistemas de prevención de intrusiones son identificar la actividad maliciosa, registrar información sobre esta actividad, informarla e intentar bloquearla o detenerla. [ 24 ] .

Los sistemas de prevención de intrusiones se consideran extensiones de los sistemas de detección de intrusiones porque ambos monitorean el tráfico de red y/o las actividades del sistema en busca de actividad maliciosa. Las principales diferencias son que, a diferencia de los sistemas de detección de intrusiones, los sistemas de prevención de intrusiones se colocan en línea y pueden prevenir o bloquear activamente las intrusiones que se detectan. [ 25 ] : 273 [ 26 ] : 289 Los IPS pueden tomar tales acciones como enviar una alarma, descartar paquetes maliciosos detectados, restablecer una conexión o bloquear el tráfico de la dirección IP infractora. [ 27 ] Un IPS también puede corregir errores de comprobación de redundancia cíclica (CRC) , desfragmentar flujos de paquetes, mitigar problemas de secuenciación TCP y limpiar opciones no deseadas de la capa de transporte y de red . [ 25 ] : 278 [ 28 ]

Clasificación

Los sistemas de prevención de intrusiones se pueden clasificar en cuatro tipos diferentes: [ 24 ] [ 29 ]

  1. Sistema de prevención de intrusiones basado en la red (NIPS) : supervisa toda la red en busca de tráfico sospechoso mediante el análisis de la actividad del protocolo.
  2. Sistema de prevención de intrusiones inalámbricas (WIPS) : monitoriza una red inalámbrica en busca de tráfico sospechoso mediante el análisis de los protocolos de red inalámbrica.
  3. Análisis del comportamiento de la red (NBA) : examina el tráfico de la red para identificar amenazas que generan flujos de tráfico inusuales, como ataques de denegación de servicio distribuido (DDoS), ciertas formas de malware e infracciones de políticas.
  4. Sistema de prevención de intrusiones basado en el host (HIPS) : un paquete de software instalado que supervisa un único host en busca de actividad sospechosa mediante el análisis de los eventos que ocurren dentro de ese host.

Métodos de detección

La mayoría de los sistemas de prevención de intrusiones utilizan uno de tres métodos de detección: basados ​​en firmas, basados ​​en anomalías estadísticas y análisis de protocolos con estado. [ 26 ] : 301 [ 30 ]

  1. Detección basada en firmas : Los sistemas de detección de intrusiones (IDS) basados ​​en firmas monitorean los paquetes en la red y los comparan con patrones de ataque preconfigurados y predeterminados, conocidos como firmas. Si bien es el método más simple y efectivo, no logra detectar ataques desconocidos ni variantes de ataques conocidos. [ 31 ]
  2. Detección estadística basada en anomalías : Un IDS basado en anomalías monitoriza el tráfico de red y lo compara con una línea base establecida. Esta línea base identifica lo que es "normal" para esa red: qué tipo de ancho de banda se utiliza generalmente y qué protocolos se emplean. Sin embargo, puede generar una falsa alarma positiva para el uso legítimo del ancho de banda si las líneas base no están configuradas de forma inteligente. [ 32 ] Los modelos de conjunto que utilizan el coeficiente de correlación de Matthews para identificar tráfico de red no autorizado han obtenido una precisión del 99,73 %. [ 33 ]
  3. Detección de análisis de protocolo con estado : Este método identifica desviaciones de los estados del protocolo comparando los eventos observados con "perfiles predeterminados de definiciones generalmente aceptadas de actividad benigna". [ 26 ] Si bien es capaz de conocer y rastrear los estados del protocolo, requiere recursos significativos. [ 31 ]

Colocación

La correcta ubicación de los sistemas de detección de intrusiones es fundamental y varía según la red. La ubicación más común es detrás del firewall, en el borde de la red. Esta práctica proporciona al IDS una alta visibilidad del tráfico que ingresa a la red y no recibe tráfico entre usuarios dentro de ella. El borde de la red es el punto donde la red se conecta a la extranet. Otra práctica que se puede implementar si se dispone de más recursos es una estrategia en la que un técnico coloca su primer IDS en el punto de mayor visibilidad y, según la disponibilidad de recursos, coloca otro en el siguiente punto de mayor visibilidad, continuando este proceso hasta cubrir todos los puntos de la red. [ 34 ]

Si un IDS se ubica más allá del firewall de una red, su propósito principal sería protegerse del ruido de internet, pero, aún más importante, de ataques comunes como escaneos de puertos y mapeo de red. Un IDS en esta posición monitorearía las capas 4 a 7 del modelo OSI y se basaría en firmas. Esta es una práctica muy útil, ya que en lugar de mostrar intrusiones reales en la red que lograron atravesar el firewall, se mostrarán intentos de intrusión, lo que reduce la cantidad de falsos positivos. El IDS en esta posición también ayuda a disminuir el tiempo necesario para detectar ataques exitosos contra una red. [ 35 ]

En ocasiones, un IDS con funciones más avanzadas se integra con un cortafuegos para poder interceptar ataques sofisticados que ingresan a la red. Algunos ejemplos de funciones avanzadas incluyen múltiples contextos de seguridad a nivel de enrutamiento y modo puente. Todo esto, a su vez, reduce potencialmente los costos y la complejidad operativa. [ 35 ]

Otra opción para la ubicación de los sistemas de detección de intrusiones (IDS) es dentro de la propia red. Estos revelarán ataques o actividades sospechosas dentro de la red. Ignorar la seguridad dentro de una red puede causar muchos problemas, ya que permite que los usuarios generen riesgos de seguridad o que un atacante que ya ha accedido a la red se mueva libremente. Una seguridad de intranet robusta dificulta incluso que los hackers dentro de la red se muevan y escalen sus privilegios. [ 35 ]

Limitaciones

  • El ruido puede limitar gravemente la eficacia de un sistema de detección de intrusiones. Los paquetes defectuosos generados por errores de software , datos DNS corruptos y paquetes locales que escapan pueden crear una tasa de falsas alarmas significativamente alta. [ 36 ]
  • No es raro que el número de ataques reales sea muy inferior al número de falsas alarmas . El número de ataques reales suele ser tan inferior al de falsas alarmas que los ataques reales a menudo pasan desapercibidos e ignorados. [ 36 ]
  • Muchos ataques están dirigidos a versiones específicas de software que suelen estar desactualizadas. Se necesita una biblioteca de firmas en constante actualización para mitigar las amenazas. Las bases de datos de firmas desactualizadas pueden dejar al IDS vulnerable a estrategias más recientes. [ 36 ]
  • En los sistemas de detección de intrusiones (IDS) basados ​​en firmas, existe un retraso entre el descubrimiento de una nueva amenaza y la aplicación de su firma al IDS. Durante este tiempo de retraso, el IDS no podrá identificar la amenaza. [ 32 ]
  • No puede compensar la debilidad de los mecanismos de identificación y autenticación ni las deficiencias en los protocolos de red . Cuando un atacante obtiene acceso debido a mecanismos de autenticación débiles, el sistema de detección de intrusiones (IDS) no puede impedir que el adversario realice ninguna mala práctica.
  • La mayoría de los dispositivos de detección de intrusiones no procesan los paquetes cifrados. Por lo tanto, un paquete cifrado puede permitir una intrusión en la red que pase desapercibida hasta que se produzcan intrusiones más graves.
  • El software de detección de intrusiones proporciona información basada en la dirección de red asociada al paquete IP que se envía a la red. Esto resulta útil si la dirección de red contenida en el paquete IP es correcta. Sin embargo, la dirección contenida en el paquete IP podría ser falsificada o estar codificada.
  • Debido a la naturaleza de los sistemas NIDS y a la necesidad de que analicen los protocolos a medida que se capturan, estos sistemas pueden ser susceptibles a los mismos ataques basados ​​en protocolos a los que pueden ser vulnerables los hosts de red. Los datos no válidos y los ataques a la pila TCP/IP pueden provocar el fallo de un NIDS. [ 37 ]
  • Las medidas de seguridad en la computación en la nube no consideran la variación de las necesidades de privacidad del usuario. [ 38 ] Proporcionan el mismo mecanismo de seguridad para todos los usuarios, independientemente de si son empresas o personas físicas. [ 38 ]

Técnicas de evasión

Existen diversas técnicas que utilizan los atacantes; las siguientes se consideran medidas "sencillas" que se pueden tomar para evadir los sistemas de detección de intrusiones (IDS):

  • Fragmentación: al enviar paquetes fragmentados, el atacante pasará desapercibido y podrá eludir fácilmente la capacidad del sistema de detección para detectar la firma del ataque.
  • Evitar configuraciones predeterminadas: El puerto TCP utilizado por un protocolo no siempre indica qué protocolo se está transmitiendo. Por ejemplo, un sistema de detección de intrusiones (IDS) podría esperar detectar un troyano en el puerto 12345. Si un atacante lo hubiera reconfigurado para usar un puerto diferente, el IDS podría no detectar la presencia del troyano.
  • Ataques coordinados de bajo ancho de banda: coordinar un escaneo entre numerosos atacantes (o agentes) y asignar diferentes puertos o hosts a diferentes atacantes dificulta que el sistema de detección de intrusiones (IDS) correlacione los paquetes capturados y deduzca que se está realizando un escaneo de red.
  • Suplantación de identidad /proxy: los atacantes pueden dificultar que los administradores de seguridad determinen el origen del ataque utilizando servidores proxy mal protegidos o configurados incorrectamente para redirigir el ataque. Si se suplanta la identidad y el servidor redirige el ataque, resulta muy difícil para los sistemas de detección de intrusiones (IDS) detectar su origen.
  • Evasión de patrones: Los sistemas de detección de intrusiones (IDS) generalmente se basan en la coincidencia de patrones para detectar ataques. Al modificar ligeramente los datos utilizados en el ataque, es posible evadir la detección. Por ejemplo, un servidor del Protocolo de Acceso a Mensajes de Internet (IMAP) puede ser vulnerable a un desbordamiento de búfer, y un IDS puede detectar la firma de ataque de 10 herramientas comunes. Al modificar la carga útil enviada por la herramienta, de modo que no se parezca a los datos que espera el IDS, es posible evadir la detección.

Desarrollo

El primer concepto preliminar de IDS fue esbozado en 1980 por James Anderson en la Agencia de Seguridad Nacional y consistía en un conjunto de herramientas destinadas a ayudar a los administradores a revisar los registros de auditoría. [ 39 ] Los registros de acceso de usuarios, los registros de acceso a archivos y los registros de eventos del sistema son ejemplos de registros de auditoría.

Fred Cohen señaló en 1987 que es imposible detectar una intrusión en todos los casos, y que los recursos necesarios para detectar intrusiones aumentan con la cantidad de uso. [ 40 ]

Dorothy E. Denning , con la ayuda de Peter G. Neumann , publicó en 1986 un modelo de IDS que sentó las bases de muchos sistemas actuales. [ 41 ] [ 42 ] Su modelo utilizaba estadísticas para la detección de anomalías y dio como resultado un IDS inicial en SRI International llamado Sistema Experto de Detección de Intrusiones (IDES), que se ejecutaba en estaciones de trabajo Sun y podía considerar datos tanto de usuario como de red. [ 43 ] IDES tenía un enfoque dual con un Sistema Experto basado en reglas para detectar tipos conocidos de intrusiones, además de un componente de detección estadística de anomalías basado en perfiles de usuarios, sistemas anfitriones y sistemas objetivo. La autora de "IDES: Un Sistema Inteligente para la Detección de Intrusos", Teresa F. Lunt, propuso añadir una red neuronal artificial como tercer componente. Afirmó que los tres componentes podrían entonces informar a un resolvedor. SRI continuó con IDES en 1993 con el Sistema Experto de Detección de Intrusiones de Próxima Generación (NIDES). [ 44 ]

El sistema de detección y alerta de intrusiones Multics (MIDAS), un sistema experto que utiliza P-BEST y Lisp , se desarrolló en 1988 basándose en el trabajo de Denning y Neumann. [ 45 ] Haystack también se desarrolló ese año utilizando estadísticas para reducir los registros de auditoría. [ 46 ]

En 1986, la Agencia de Seguridad Nacional inició un programa de transferencia de investigación sobre sistemas de detección de intrusiones (IDS) bajo la dirección de Rebecca Bace . Posteriormente, Bace publicó en 2000 el texto fundamental sobre el tema, Detección de intrusiones . [ 47 ]

Wisdom & Sense (W&S) fue un detector de anomalías basado en estadísticas desarrollado en 1989 en el Laboratorio Nacional de Los Alamos . [ 48 ] W&S creó reglas basadas en análisis estadísticos y luego utilizó esas reglas para la detección de anomalías.

En 1990, la Máquina Inductiva Basada en el Tiempo (TIM) realizó detección de anomalías utilizando aprendizaje inductivo de patrones de usuario secuenciales en Common Lisp en una computadora VAX 3500. [ 49 ] El Monitor de Seguridad de Red (NSM) realizó enmascaramiento en matrices de acceso para detección de anomalías en una estación de trabajo Sun-3/50. [ 50 ] El Asistente del Oficial de Seguridad de la Información (ISOA) fue un prototipo de 1990 que consideró una variedad de estrategias que incluían estadísticas, un verificador de perfiles y un sistema experto. [ 51 ] ComputerWatch en AT&T Bell Labs utilizó estadísticas y reglas para la reducción de datos de auditoría y detección de intrusiones. [ 52 ]

Luego, en 1991, investigadores de la Universidad de California, Davis, crearon un prototipo de Sistema de Detección de Intrusiones Distribuido (DIDS), que también era un sistema experto. [ 53 ] El Detección de Anomalías de Red e Informe de Intrusiones (NADIR), también en 1991, fue un prototipo de IDS desarrollado en la Red de Computación Integrada (ICN) del Laboratorio Nacional de Los Alamos, y estuvo fuertemente influenciado por el trabajo de Denning y Lunt. [ 54 ] NADIR utilizó un detector de anomalías basado en estadísticas y un sistema experto.

El Laboratorio Nacional Lawrence Berkeley anunció Bro en 1998, que utilizaba su propio lenguaje de reglas para el análisis de paquetes a partir de datos de libpcap . [ 55 ] El Network Flight Recorder (NFR) en 1999 también utilizó libpcap. [ 56 ]

APE se desarrolló como un analizador de paquetes, utilizando también libpcap, en noviembre de 1998, y un mes después pasó a llamarse Snort . Desde entonces, Snort se ha convertido en el sistema IDS/IPS más utilizado del mundo, con más de 300 000 usuarios activos. [ 57 ] Puede monitorizar tanto sistemas locales como puntos de captura remotos mediante el protocolo TZSP .

El sistema de detección de intrusiones ADAM (Audit Data Analysis and Mining) utilizó tcpdump en 2001 para crear perfiles de reglas de clasificación. [ 58 ] En 2003, Yongguang Zhang y Wenke Lee argumentaron a favor de la importancia de los sistemas de detección de intrusiones en redes con nodos móviles. [ 59 ]

En 2015, Viegas y sus colegas [ 60 ] propusieron un motor de detección de intrusiones basado en anomalías, orientado a sistemas en chip (SoC) para aplicaciones en Internet de las cosas (IoT), por ejemplo. La propuesta aplica aprendizaje automático para la detección de anomalías, proporcionando eficiencia energética a la implementación de clasificadores de árbol de decisión, Naive-Bayes y k-vecinos más cercanos en una CPU Atom y su implementación compatible con hardware en una FPGA. [ 61 ] [ 62 ] En la literatura, este fue el primer trabajo que implementó cada clasificador de forma equivalente en software y hardware y midió su consumo de energía en ambos. Además, fue la primera vez que se midió el consumo de energía para extraer cada característica utilizada para realizar la clasificación de paquetes de red, implementada en software y hardware. [ 63 ]

Véase también

Referencias

  1. "¿Qué es un Sistema de Detección de Intrusiones (IDS)?" . Check Point Software Technologies. 2023 . Consultado el 27 de diciembre de 2023 .
  2. Martellini, Maurizio; Malizia, Andrea (30 de octubre de 2017). Desafíos cibernéticos y químicos, biológicos, radiológicos, nucleares y explosivos: amenazas y esfuerzos para contrarrestarlos . Springer. ISBN 9783319621081.
  3. Axelsson, S (2000). "Sistemas de detección de intrusiones: un estudio y una taxonomía" (consultado el 21 de mayo de 2018)
  4. Hou, Yong; Zheng, Xue-feng (29–30 de octubre de 2010). «Sistema de detección de intrusiones basado en mapas autoorganizados cuánticos». Conferencia Internacional de Inteligencia Artificial y Educación (ICAIE) de 2010. págs. 140–145 . doi : 10.1109/ICAIE.2010.5641414 . ISBN  978-1-4244-6935-2.
  5. Newman, RC (23 de junio de 2009). Seguridad informática: protección de los recursos digitales . Jones & Bartlett Learning. ISBN 978-0-7637-5994-0. Consultado el 27 de diciembre de 2023 .
  6. Mohammed, Mohssen; Rehman, Habib-ur (2 de diciembre de 2015). Honeypots and Routers: Collecting Internet Attacks . CRC Press. ISBN 9781498702201.
  7. Vacca, John R. (26 de agosto de 2013). Seguridad de redes y sistemas . Elsevier. ISBN 9780124166950.
  8. ^ Vacca, John R. (4 de mayo de 2009). Manual de seguridad informática y de la información . Morgan Kaufman. ISBN 9780080921945.
  9. Bace, Rebecca Gurley; Mell, Peter (2001). Sistemas de detección de intrusiones . [Departamento de Comercio de EE. UU., Administración de Tecnología, Instituto Nacional de Estándares y Tecnología]. OCLC 70689163 . 
  10. Ahmad, Zeeshan; Shahid Khan, Adnan; Wai Shiang, Cheah; Abdullah, Johari; Ahmad, Farhan (2020-10-16). "Sistema de detección de intrusiones en la red: un estudio sistemático de enfoques de aprendizaje automático y aprendizaje profundo" . Transactions on Emerging Telecommunications Technologies . 32 (1) e4150. doi : 10.1002/ett.4150 . ISSN 2161-3915 . 
  11. Ahmad, Zeeshan; Shahid Khan, Adnan; Wai Shiang, Cheah; Abdullah, Johari; Ahmad, Farhan (2021). "Sistema de detección de intrusiones en la red: un estudio sistemático de enfoques de aprendizaje automático y aprendizaje profundo" . Transactions on Emerging Telecommunications Technologies . 32 (1) e4150. doi : 10.1002/ett.4150 . ISSN 2161-3915 . 
  12. Garzia, Fabio; Lombardi, Mara; Ramalingam, Soodamani (2017). "Un marco integrado de Internet de las cosas: controlador de algoritmos genéticos y redes neuronales artificiales para la gestión y el soporte de sistemas de seguridad". Conferencia Internacional Carnahan de 2017 sobre Tecnología de Seguridad (ICCST) . IEEE. págs. 1-6 . doi : 10.1109/ccst.2017.8167863 . ISBN  9781538615850. S2CID 19805812 . 
  13. Vilela, Douglas WFL; Lotufo, Anna Diva P.; Santos, Carlos R. (2018). "Evaluación de IDS de red neuronal ARTMAP difusa aplicada a una base de datos real IEEE 802.11w". 2018 International Joint Conference on Neural Networks (IJCNN) . IEEE. pp. 1–7 . doi : 10.1109/ijcnn.2018.8489217 . hdl : 11449/187060 . ISBN  9781509060146. S2CID 52987664 . 
  14. Dias, LP; Cerqueira, JJF; Assis, KDR; Almeida, RC (2017). "Uso de redes neuronales artificiales en sistemas de detección de intrusiones en redes informáticas". 9.ª Conferencia de Ciencias de la Computación e Ingeniería Electrónica (CEEC) de 2017. IEEE. pp. 145–150 . doi : 10.1109/ceec.2017.8101615 . ISBN  9781538630075. S2CID 24107983 . 
  15. Network World . IDG Network World Inc. 15 de septiembre de 2003.
  16. Groom, Frank M.; Groom, Kevin; Jones, Stephan S. (19 de agosto de 2016). Seguridad de redes y datos para no ingenieros . CRC Press. ISBN 9781315350219.
  17. Brandon Lokesak (4 de diciembre de 2008). "Una comparación entre sistemas de detección de intrusiones basados ​​en firmas y sistemas basados ​​en anomalías" ( PPT ) . www.iup.edu .
  18. Douligeris, Christos; Serpanos, Dimitrios N. (2007-02-09). Seguridad de redes: estado actual y direcciones futuras . John Wiley & Sons. ISBN 9780470099735.
  19. Rowayda, A. Sadek; M Sami, Soliman; Hagar, S Elsayed (noviembre de 2013). "Sistema eficaz de detección de intrusiones anómalas basado en redes neuronales con variable indicadora y reducción de conjuntos aproximados". International Journal of Computer Science Issues . 10 (6).
  20. Assiri, Mohammed (2026-03-09). "Detección de intrusiones basada en inteligencia artificial y modelo de comunicación segura para redes 6G-IoT sostenibles" . Scientific Reports . doi : 10.1038/s41598-026-42664-z . ISSN 2045-2322 . 
  21. "Informe de Gartner: Guía de mercado para el análisis del comportamiento de usuarios y entidades" . Septiembre de 2015.
  22. "Gartner: Ciclo de expectativas para la protección de infraestructuras, 2016" .
  23. "Gartner: Definición de sistemas de detección y prevención de intrusiones" . Consultado el 20 de septiembre de 2016 .
  24. 1 2 3 4 Scarfone, Karen; Mell, Peter (febrero de 2007). "NIST – Guía de sistemas de detección y prevención de intrusiones (IDPS)" (PDF) . Centro de recursos de seguridad informática ( 800–94 ). doi : 10.6028/NIST.SP.800-94 . Recuperado el 27 de diciembre de 2023 .
  25. 1 2 Newman, RC (19 de febrero de 2009). Seguridad informática: protección de los recursos digitales . Jones & Bartlett Learning. ISBN 978-0-7637-5994-0. Consultado el 27 de diciembre de 2023 .
  26. 1 2 3 Michael E. Whitman; Herbert J. Mattord (2009). Principios de seguridad de la información . Cengage Learning EMEA. ISBN 978-1-4239-0177-8. Consultado el 25 de junio de 2010 .
  27. Tim Boyles (2010). Guía de estudio CCNA Security: Examen 640-553 . John Wiley and Sons. pág. 249. ISBN  978-0-470-52767-2Consultado el 29 de junio de 2010 .
  28. Harold F. Tipton; Micki Krause (2007). Manual de gestión de la seguridad de la información . CRC Press. pág. 1000. ISBN  978-1-4200-1358-0Consultado el 29 de junio de 2010 .
  29. John R. Vacca (2010). Managing Information Security . Syngress. p. 137. ISBN  978-1-59749-533-2Consultado el 29 de junio de 2010 .
  30. Engin Kirda; Somesh Jha; Davide Balzarotti (2009). Avances recientes en detección de intrusiones: XII Simposio Internacional, RAID 2009, Saint-Malo, Francia, 23-25 ​​de septiembre de 2009, Actas . Springer. pág. 162. ISBN  978-3-642-04341-3Consultado el 29 de junio de 2010 .
  31. 1 2 Liao, Hung-Jen; Richard Lin, Chun-Hung; Lin, Ying-Chih; Tung, Kuang-Yuan (2013-01-01). "Sistema de detección de intrusiones: una revisión exhaustiva" . Journal of Network and Computer Applications . 36 (1): 16– 24. doi : 10.1016/j.jnca.2012.09.004 . ISSN 1084-8045 . 
  32. 1 2 nitin.; Mattord, verma (2008). Principios de seguridad de la información . Course Technology. pp. 290–301 . ISBN  978-1-4239-0177-8.
  33. Nti, Isaac Kofi; Nyarko-Boateng, Owusu; Adekoya, Adebayo Felix; Arjun, R (diciembre de 2021). "Detección de intrusiones en la red con StackNet: un enfoque de selección de aprendices débiles basado en el coeficiente phi". 22.ª Conferencia Internacional Árabe sobre Tecnología de la Información (ACIT) de 2021. págs. 1-11 . doi : 10.1109/ACIT53391.2021.9677338 . ISBN  978-1-6654-1995-6. S2CID 246039483 . 
  34. "Mejores prácticas de IDS" . cybersecurity.att.com . Consultado el 26 de junio de 2020 .
  35. 1 2 3 Pappas, Nicholas (11 de abril de 2008). "Estrategias de implementación de IDS e IPS de red" . SANS Institute . Recuperado el 24 de abril de 2025 .
  36. 1 2 3 Anderson, Ross (2001). Ingeniería de seguridad: Una guía para construir sistemas distribuidos confiables . Nueva York: John Wiley & Sons . págs. 387–388 . ISBN  978-0-471-38922-4.
  37. Schupp, Steve (1 de diciembre de 2000). "Limitaciones de la detección de intrusiones en la red" (PDF) . Certificación Global de Garantía de la Información . Recuperado el 17 de diciembre de 2023 .
  38. 1 2 Hawedi, Mohamed; Talhi, Chamseddine; Boucheneb, Hanifa (2018-09-01). "Sistema de detección de intrusiones multiusuario para la nube pública (MTIDS)" . The Journal of Supercomputing . 74 (10): 5199– 5230. doi : 10.1007/s11227-018-2572-6 . ISSN 0920-8542 . S2CID 52272540 .  
  39. Anderson, James P. (15 de abril de 1980). "Monitoreo y vigilancia de amenazas a la seguridad informática" (PDF) . csrc.nist.gov . Washington, PA, James P. Anderson Co. Archivado (PDF) del original el 14 de mayo de 2019. Consultado el 12 de octubre de 2021 .
  40. David M. Chess; Steve R. White (2000). "Un virus informático indetectable" (PDF) . Actas de la Conferencia Virus Bulletin . CiteSeerX 10.1.1.25.1508 . 
  41. Denning, Dorothy E., "Un modelo de detección de intrusiones", Actas del séptimo simposio IEEE sobre seguridad y privacidad, mayo de 1986, páginas 119-131
  42. Denning, Dorothy E. (1987). "Un modelo de detección de intrusiones" . IEEE Transactions on Software Engineering . SE-13 (2): 222– 232. Bibcode : 1987ITSEn..13..222D . doi : 10.1109/TSE.1987.232894 .
  43. Lunt, Teresa F., "IDES: Un sistema inteligente para la detección de intrusos", Actas del Simposio sobre Seguridad Informática; Amenazas y Contramedidas; Roma, Italia, 22-23 de noviembre de 1990, páginas 110-121.
  44. Lunt, Teresa F., "Detección de intrusos en sistemas informáticos", Conferencia de 1993 sobre auditoría y tecnología informática, SRI International
  45. Sebring, Michael M., y Whitehurst, R. Alan., "Sistemas expertos en detección de intrusiones: un estudio de caso", XI Conferencia Nacional de Seguridad Informática, octubre de 1988.
  46. Smaha, Stephen E., "Haystack: Un sistema de detección de intrusiones", Cuarta Conferencia sobre Aplicaciones de Seguridad Informática Aeroespacial, Orlando, Florida, diciembre de 1988.
  47. McGraw, Gary (mayo de 2007). "Charlas de Silver Bullet con Becky Bace" (PDF) . IEEE Security & Privacy . 5 (3): 6–9 . Bibcode : 2007ISPri...5c...6. . doi : 10.1109/MSP.2007.70 . Archivado del original (PDF) el 19 de abril de 2017. Recuperado el 18 de abril de 2017 .
  48. Vaccaro, HS y Liepins, GE, "Detección de actividad anómala en sesiones informáticas", Simposio IEEE de 1989 sobre seguridad y privacidad, mayo de 1989.
  49. Teng, Henry S., Chen, Kaihu y Lu, Stephen CY, "Detección adaptativa de anomalías en tiempo real mediante patrones secuenciales generados inductivamente", Simposio IEEE de 1990 sobre seguridad y privacidad
  50. Heberlein, L. Todd, Dias, Gihan V., Levitt, Karl N., Mukherjee, Biswanath, Wood, Jeff y Wolber, David, "Un monitor de seguridad de red", Simposio de 1990 sobre investigación en seguridad y privacidad, Oakland, CA, páginas 296–304
  51. Winkeler, JR, "Un prototipo UNIX para la detección de intrusiones y anomalías en redes seguras", Decimotercera Conferencia Nacional de Seguridad Informática, Washington, DC, páginas 115-124, 1990
  52. Dowell, Cheri y Ramstedt, Paul, "La herramienta de reducción de datos ComputerWatch", Actas de la 13.ª Conferencia Nacional de Seguridad Informática, Washington, DC, 1990
  53. ^ Snapp, Steven R, Brentano, James, Dias, Gihan V., Goan, Terrance L., Heberlein, L. Todd, Ho, Che-Lin, Levitt, Karl N., Mukherjee, Biswanath, Smaha, Stephen E., Grance, Tim, Teal, Daniel M. y Mansur, Doug, "DIDS (Sistema distribuido de detección de intrusiones): motivación, arquitectura y un prototipo temprano", The 14ª Conferencia Nacional de Seguridad Informática, octubre de 1991, páginas 167–176.
  54. Jackson, Kathleen, DuBois, David H. y Stallings, Cathy A., "Un enfoque por fases para la detección de intrusiones en la red", 14.ª Conferencia Nacional de Seguridad Informática, 1991
  55. Paxson, Vern, "Bro: Un sistema para detectar intrusos en la red en tiempo real", Actas del 7.º Simposio de Seguridad de USENIX, San Antonio, TX, 1998
  56. Amoroso, Edward, "Detección de intrusiones: Introducción a la vigilancia, correlación, rastreo, trampas y respuesta en Internet", Intrusion.Net Books, Sparta, Nueva Jersey, 1999, ISBN 0-9666700-7-8
  57. Kohlenberg, Toby (Ed.), Alder, Raven, Carter, Dr. Everett F. (Skip) Jr., Esler, Joel, Foster, James C., Jonkman Marty, Raffael y Poor, Mike, "Snort IDS and IPS Toolkit", Syngress, 2007, ISBN 978-1-59749-099-3
  58. Barbara, Daniel, Couto, Julia, Jajodia, Sushil, Popyack, Leonard y Wu, Ningning, "ADAM: Detección de intrusiones mediante minería de datos", Actas del Taller IEEE sobre Garantía y Seguridad de la Información, West Point, NY, 5-6 de junio de 2001
  59. Zhang, Yongguang; Lee, Wenke; Huang, Yi-An (2003). "Técnicas de detección de intrusiones para redes inalámbricas móviles" (PDF) . ACM Winet .
  60. ^ Viegas, E.; Santín, AO; França, A.; Jasinski, R.; Pedroni, VA; Oliveira, LS (1 de enero de 2017). "Hacia un motor de detección de intrusiones basado en anomalías energéticamente eficiente para sistemas integrados". Transacciones IEEE en computadoras . 66 (1): 163– 177. Código Bib : 2017ITCmp..66..163V . doi : 10.1109/TC.2016.2560839 . ISSN 0018-9340 . S2CID 20595406 .  
  61. França, AL; Jasinski, R.; Cemin, P.; Pedroni, VA; Santin, AO (1 de mayo de 2015). "El coste energético de la seguridad de la red: una comparación entre hardware y software". Simposio Internacional IEEE de Circuitos y Sistemas (ISCAS) de 2015. págs. 81–84 . doi : 10.1109/ISCAS.2015.7168575 . ISBN  978-1-4799-8391-9. S2CID 6590312 . 
  62. França, ALP d; Jasinski, RP; Pedroni, VA; Santin, AO (2014-07-01). "Transición de la protección de redes del software al hardware: un análisis de eficiencia energética". Simposio anual de la IEEE Computer Society sobre VLSI de 2014. págs. 456–461 . doi : 10.1109/ISVLSI.2014.89 . ISBN  978-1-4799-3765-3. S2CID 12284444 . 
  63. "Hacia un motor de detección de intrusiones basado en anomalías y energéticamente eficiente para sistemas embebidos" (PDF) . SecPLab .

Dominio público Este artículo incorpora material de dominio público de Karen Scarfone y Peter Mell. Guía de sistemas de detección y prevención de intrusiones, SP800-94 (PDF) . Instituto Nacional de Estándares y Tecnología . Consultado el 9 de julio de 2025 .

Lecturas adicionales

  • Bace, Rebecca Gurley (2000). Detección de intrusiones . Indianápolis, IN: Macmillan Technical. ISBN 978-1578701858.
  • Bezroukov, Nikolai (11 de diciembre de 2008). "Aspectos arquitectónicos de la infraestructura de detección de intrusiones en grandes empresas (Revisión 0.82)" . Softpanorama . Recuperado el 30 de julio de 2010 .
  • PM Mafra y JS Fraga y AO Santin (2014). "Algoritmos para un IDS distribuido en MANETs" . Journal of Computer and System Sciences . 80 (3): 554– 570. doi : 10.1016/j.jcss.2013.06.011 .
  • Hansen, James V.; Benjamin Lowry, Paul; Meservy, Rayman; McDonald, Dan (2007). "Programación genética para la prevención del ciberterrorismo mediante la detección de intrusiones dinámica y evolutiva". Decision Support Systems . 43 (4): 1362– 1374. doi : 10.1016/j.dss.2006.04.004 . SSRN 877981 . 
  • Scarfone, Karen; Mell, Peter (febrero de 2007). "NIST – Guía de sistemas de detección y prevención de intrusiones (IDPS)" (PDF) . Centro de recursos de seguridad informática ( 800–94 ). doi : 10.6028/NIST.SP.800-94 . Consultado el 27 de diciembre de 2023 .
  • Singh, Abhishek. "Evasiones en los sistemas de detección de prevención de intrusiones" . Virus Bulletin . Consultado el 1 de abril de 2010 .
  • Dubey, Abhinav. "Implementación de un sistema de detección de intrusiones en la red mediante aprendizaje profundo" . Medium . Consultado el 17 de abril de 2021 .
  • Al_Ibaisi, T., Abu-Dalhoum, AE-L., Al-Rawi, M., Alfonseca, M., & Ortega, A. (s.f.). Detección de intrusiones en redes mediante algoritmo genético para encontrar la mejor firma de ADN. http://www.wseas.us/e-library/transactions/systems/2008/27-535.pdf
  • Ibaisi, TA, Kuhn, S., Kaiiali, M., & Kazim, M. (2023). Detección de intrusiones en redes basada en la estructura de la secuencia de aminoácidos mediante aprendizaje automático. Electronics, 12(20), 4294. https://doi.org/10.3390/electronics12204294
  • Vulnerabilidades y exposiciones comunes (CVE) por producto
  • NIST SP 800-83, Guía para la prevención y el manejo de incidentes de malware
  • NIST SP 800-94, Guía para sistemas de detección y prevención de intrusiones (IDPS)