Un sistema de detección de intrusiones basado en protocolos ( PIDS ) es un sistema de detección de intrusiones que normalmente se instala en un servidor web y se utiliza para supervisar y analizar el protocolo que utiliza el sistema informático. Un PIDS supervisará el comportamiento dinámico y el estado del protocolo y normalmente constará de un sistema o agente que normalmente se ubicaría en el front-end de un servidor, supervisando y analizando la comunicación entre un dispositivo conectado y el sistema que está protegiendo.
Un uso típico de un PIDS sería en el front-end de un servidor web monitoreando el flujo HTTP (o HTTPS ). [1] Debido a que entiende el HTTP en relación con el servidor/sistema web que está tratando de proteger, puede ofrecer una mayor protección que técnicas menos profundas, como el filtrado por dirección IP o número de puerto únicamente; sin embargo, esta mayor protección se produce a costa de un mayor procesamiento en el servidor web.
Cuando se utiliza HTTPS, este sistema debe residir en la "calza" o interfaz entre el HTTPS sin cifrar e inmediatamente antes de entrar en la capa de presentación web .
Monitoreo del comportamiento dinámico
En un nivel básico, un PIDS buscaría y garantizaría el uso correcto del protocolo.
En un nivel más avanzado, el PIDS puede aprender o que le enseñen construcciones aceptables del protocolo y así detectar mejor el comportamiento anómalo.
Véase también
- Sistema de detección de intrusiones basado en protocolo de aplicación (APIDS)
- Sistema de detección de intrusiones basado en host (HIDS)
- Sistema de detección de intrusiones (IDS)
- Sistema de detección de intrusiones en la red (NIDS)
- Tripwire (software) : un HIDS pionero
- Grupo de Computación de Confianza
- Módulo de plataforma confiable
Referencias
- ^ "¿Qué es un sistema de detección de intrusiones (IDS)? | IBM". www.ibm.com . 2023-04-19 . Consultado el 2024-07-09 .