Un Sistema de Detección de Intrusos (IDS) es un sistema de seguridad pasivo que escanea y monitoriza los accesos no autorizados a una red o equipos, así como el tráfico. Informa sobre amenazas, pero no actúa o toma decesiones. Este sistema de seguridad de red está orientada a medir, monitorizar y detectar vulnerabilidades y debilidades, pero no a actuar o bloquear, por lo que se encuentra fuera de la ruta de comunicación en tiempo real entre el origen y el destino.
Funcionalidades clave
Monitorización del Tráfico
El IDS supervisa de manera constante el tráfico de la red y las actividades en los equipos para detectar comportamientos sospechosos o inusuales.
Informa de los Resultados
Todos los eventos detectados se reportan a los administradores para su análisis y toma de decisiones.
Medidas Preventivas
Aunque puede alertar sobre actividades sospechosas, no bloquea la comunicación ni actúa automáticamente para detener intrusos.
No Toma Decisiones
El sistema no interviene directamente para evitar ataques ni impedir que un intruso acceda al sistema; su función es alertar y reportar, dejando la acción en manos del administrador.
Análisis de tráfico, Revisión de Comportamiento y Contenido
El IDS no solo analiza el tipo de tráfico que circula en la red, sino que también realiza una revisión del comportamiento de los sistemas y del contenido de los datos.
- Suele contar con bases de datos de firmas y protocolos de ataques conocidos, que permiten diferenciar entre un uso normal del equipo y un uso sospechoso o fraudulento.
- Permite identificar si el tráfico corresponde a operaciones normales o a posibles intentos de intrusión.
- Facilita una visión integral del comportamiento de la red y de los sistemas, aportando información clave para la toma de decisiones de seguridad.
Tipos de IDS
- Basado en Host (HIDS):
Monitorea los eventos internos de un equipo específico, detectando modificaciones no autorizadas o rastros de ataques. - Basado en Red (NIDS):
Supervisa el tráfico de toda la red, capturando datos de múltiples dispositivos para detectar ataques en la infraestructura completa. - Basado en Firmas:
Compara los paquetes de datos con patrones predefinidos de ataques conocidos, funcionando de manera similar a un antivirus. - Basado en Anomalías:
Establece un comportamiento de referencia normal y alerta sobre desviaciones significativas o actividades inusuales, detectando amenazas desconocidas.
