Un Sistema de Prevención de Intrusos (IPS) permite controlar amenazas y fallos de seguridad en el acceso a la red, protegiendo los sistemas frente a ataques y abusos.
La penetración de intrusos se manifiesta a través de flujos de tráfico maliciosos que buscan capturar información, tomar el control de aplicaciones o servicios, o acceder a permisos y derechos no autorizados.
El IPS es un dispositivo de seguridad de red que monitorea el tráfico y las actividades del sistema para detectar y detener comportamientos maliciosos de forma proactiva.
Monitorización y Análisis de Redes y Hosts
Red Lan
- Monitorización de la red LAN.
- Detección de tráfico sospechoso y análisis de red para identificar amenazas.
Red Wireless
- Monitorización de la red inalámbrica.
- Detección de tráfico malicioso y análisis de comportamientos inusuales.
- Identificación de eventos como denegaciones de servicio y violaciones de políticas de red.
Tráfico inusual
- Análisis del tráfico atípico para detectar posibles incidentes de seguridad.
Host
- Monitorización de equipos individuales (hosts).
- Análisis mediante inspección de paquetes de software para identificar comportamientos anómalos o intrusiones.
Sistema de Prevención de Intrusos (IPS)
El Sistema de Prevención de Intrusos (IPS) se encuentra detrás de un firewall y analiza el tráfico desde el origen hasta el destino, seleccionando fallos o contenidos maliciosos para proteger equipos y redes. Utiliza múltiples procedimientos de prevención, siendo los más comunes la detección basada en patrones y la detección de anomalías estadísticas.
Funciones Principales
- Alarmas o avisos a administradores ante la detección de intrusiones.
- Establecimiento de políticas de seguridad para garantizar la protección ante ataques.
- Registro y almacenamiento de información histórica, generando informes y reportes detallados.
- Bloqueo automático de tráfico malicioso según la dirección de origen.
- Restauración del funcionamiento normal y de la conexión tras incidentes.
Tipos de Ataques Detectados
- SQL Injection en portales web.
- Vulnerabilidades y exploits en código y gestores de contenido.
- Inyección XSS.
- Ataques DDoS.
- DNS spoofing y ARP spoofing.
- Campañas de phishing en correo corporativo.
Métodos de Detección
- Basada en firmas: Identificación de ataques conocidos mediante patrones predefinidos.
- Basada en políticas: Aplicación de reglas de seguridad definidas por la organización.
- Basada en anomalías: Detección de comportamientos inusuales en el tráfico de red o en los sistemas.
