IDS, IPS y SIEM
Lo que vigila el tráfico que el cortafuegos ya ha dejado pasar: qué es un IDS y en qué se diferencia de un IPS, cómo detectan (por firmas o por anomalías), dónde se colocan (en la red o en el equipo), cómo se juntan todos sus avisos en un SIEM y para qué sirve un señuelo.
El IDS: detectar y avisar
Un cortafuegos decide si un tráfico puede pasar; no dice nada sobre si lo que ha pasado es un ataque. Esa segunda pregunta la responde el sistema de detección de intrusiones, el IDS, que examina el tráfico o la actividad del sistema buscando indicios de que algo va mal y avisa cuando los encuentra.
Su rasgo definitorio es que es PASIVO: observa, registra y alerta, pero no interviene. Un IDS puede decir que ha visto un barrido de puertos contra la sede electrónica; no lo detiene. Esa pasividad no es un defecto, es una decisión de diseño: al no estar en el camino del tráfico, no puede romper un servicio legítimo si se equivoca, y no añade retardo.
Un IDS de red funciona, en lo esencial, como un capturador de tráfico con inteligencia encima: pone la tarjeta a escuchar todo lo que circula, reconstruye las conversaciones y las compara con lo que sabe. Analiza el tráfico que pasa por el punto en el que está colocado, así que un solo sensor no cubre una red entera y hay que decidir con cuidado dónde se instala.
Para que vea el tráfico de un segmento conmutado se le conecta a un puerto espejo del conmutador, que le replica lo que pasa por los demás puertos, o a una derivación física de la línea. El puerto espejo y las herramientas de captura se estudian en el tema de administración de redes de este mismo bloque.
Sus avisos se registran y pueden encaminarse a la consola de gestión de la red mediante notificaciones SNMP, de forma que la alarma de seguridad aparezca en el mismo panel donde el administrador vigila el estado de los equipos.
IDS: detecta y avisa. Pasivo, en derivación, no corta nada. Si el enunciado dice que bloquea, ya no es un IDS.
Para el examen
Qué hace: detecta y AVISA
Dónde se coloca: en paralelo, por puerto espejo
Lo que no hace: cortar el tráfico
Cómo detecta: firmas frente a anomalías
Hay dos maneras de decidir que algo es un ataque, y todo producto usa una, la otra o las dos combinadas. Es la clasificación que más se pregunta del subtema.
| Detección por firmas | Detección por anomalías | |
|---|---|---|
| En qué se basa | En un catálogo de patrones de ataques ya conocidos, que se actualiza como el de un antivirus | En un perfil de lo que es normal en esa red, aprendido durante un periodo de referencia |
| Qué dispara la alarma | Que el tráfico coincida con un patrón del catálogo | Que el comportamiento se aparte lo bastante de ese perfil |
| Punto fuerte | Muy precisa: si salta, casi siempre es lo que dice que es | Puede descubrir ataques que nadie ha catalogado todavía |
| Punto débil | Ciega ante lo desconocido y ante variantes del mismo ataque, y depende de tener el catálogo al día | Genera muchas alarmas falsas, sobre todo al principio y cuando la actividad legítima cambia |
De ahí salen los dos errores con nombre propio, que también se preguntan. Un falso positivo es una alarma sobre algo que era legítimo, y su daño es el desgaste: si el sistema avisa cien veces al día sin motivo, el administrador acaba ignorándolo. Un falso negativo es un ataque real que pasa sin que salte nada, y es el error grave, porque nadie se entera de que ha ocurrido. Ajustar un IDS consiste en buscar el equilibrio entre los dos. (Contraposición y errores desarrollados como ampliación de esta plataforma.)
Las firmas se escriben a partir de vulnerabilidades ya publicadas, así que un aviso suele venir referido al identificador del catálogo correspondiente. Qué son exactamente el CVE, el CWE y la puntuación CVSS se estudia en el tema de seguridad de los sistemas de información de este mismo bloque; aquí basta con saber que son el vocabulario común con el que se nombran esas firmas.
Falso positivo: alarma sin ataque, cansa. Falso negativo: ataque sin alarma, mata. Las firmas fallan por falsos negativos; las anomalías, por falsos positivos.
Para el examen
Por firmas: detecta lo conocido; falla con lo nuevo
Por anomalías: detecta lo desconocido, a costa de más falsos positivos
Dónde se coloca: NIDS frente a HIDS
El segundo eje de clasificación es dónde vive el sensor, y cambia por completo lo que puede ver.
| NIDS (de red) | HIDS (de anfitrión) | |
|---|---|---|
| Qué vigila | El tráfico que circula por un segmento de la red | Lo que ocurre dentro de una máquina concreta: sus registros, sus ficheros de sistema, sus llamadas y sus cuentas |
| Qué detecta bien | Barridos, intentos de explotación en tránsito, tráfico hacia destinos sospechosos | Cambios no autorizados en ficheros críticos, escaladas de privilegios y accesos indebidos ya consumados |
| Qué se le escapa | El tráfico cifrado que no puede descifrar, y lo que ocurre dentro de un equipo sin salir a la red | Todo lo que pase en otras máquinas: solo ve la suya |
| Cómo se despliega | Pocos sensores en puntos estratégicos de la red | Un agente instalado en cada equipo que se quiera vigilar |
Los dos son complementarios y en una instalación seria conviven: el de red ve venir el ataque y el de anfitrión ve si ha conseguido algo. Entre los productos que hay que reconocer, Snort y Suricata son los referentes de red, mientras que OSSEC, Samhain y Tripwire trabajan sobre el equipo, este último especializado en detectar que un fichero del sistema ha sido modificado.
La N es de network y la H es de host. El NIDS vigila el cable; el HIDS vigila la máquina.
Para el examen
NIDS: vigila el tráfico de un segmento de red
HIDS: vigila un equipo: registros, ficheros y procesos
El IPS: detectar y actuar
Un sistema de prevención de intrusiones es un IDS al que se le añade la capacidad de hacer algo con lo que detecta. La fórmula que resume el apartado es exacta: IPS es igual a IDS más acción. Esa acción puede ser descartar el paquete, cortar la conexión, bloquear temporalmente la dirección de origen o pedirle al cortafuegos que añada una regla.
Para poder cortar tiene que estar EN LÍNEA, es decir, colocado de manera que el tráfico lo atraviese realmente, y no en derivación como el IDS. De ahí salen sus dos contrapartidas, que son la materia de las preguntas de decisión: introduce retardo, y si se equivoca corta tráfico legítimo, de modo que un falso positivo en un IPS deja a un usuario sin servicio. Por eso muchos despliegues arrancan en modo de solo detección y solo después se activa el bloqueo, regla por regla. (El despliegue en línea frente a la derivación es ampliación de esta plataforma.)
El IPS se clasifica con las mismas iniciales que el IDS, más dos que conviene distinguir.
| Sigla | Qué vigila |
|---|---|
| NIPS | La red: el tráfico de un segmento |
| HIPS | El anfitrión: la actividad de una máquina concreta |
| WIPS | La red inalámbrica: puntos de acceso no autorizados, suplantación de la red y ataques propios del medio radio |
| NBA | El comportamiento de la red en conjunto, buscando desviaciones del caudal y de los patrones normales de conversación |
La misma familia de productos suele hacer las dos funciones según cómo se instale: Snort y Suricata funcionan como IDS en derivación y como IPS en línea, y lo que cambia es la colocación y la configuración, no el programa. Otros nombres del apartado son Bro, hoy llamado Zeek, Fail2Ban, que bloquea direcciones a partir de los registros de autenticación fallida, y los ya citados OSSEC y Samhain.
IDS pasivo y en derivación, avisa. IPS activo y en línea, corta. La consecuencia práctica: un falso positivo del IDS molesta, uno del IPS deja sin servicio.
Para el examen
Dónde se coloca: EN LÍNEA
Qué hace: bloquea
Sus dos riesgos: un falso positivo corta tráfico legítimo, y una avería puede dejar la red sin paso
El SIEM: juntar y correlacionar
Un cortafuegos, tres sensores de red, cincuenta servidores y el directorio generan cada día millones de líneas de registro, y ningún administrador puede leerlas. El sistema de gestión de eventos e información de seguridad, o SIEM, resuelve ese problema: recoge los registros de todas esas fuentes, los concentra en un solo sitio y los interpreta.
El proceso tiene tres pasos que se preguntan en ese orden. Primero se NORMALIZA: cada producto escribe sus registros a su manera, así que hay que traducirlos todos a un formato común para poder compararlos. Después se CORRELACIONA: se cruzan registros de fuentes distintas buscando relaciones entre ellos. Y por último se aplican reglas que convierten un montón de líneas en bruto en una sola conclusión con sentido, que es lo que se llama un evento.
La correlación es lo que justifica el producto. Un intento fallido de acceso no significa nada; cincuenta intentos fallidos contra cincuenta cuentas distintas desde la misma dirección, seguidos de uno correcto y de una conexión saliente a un destino desconocido, sí significan algo, y solo se ve si alguien mira las cuatro fuentes a la vez. El SIEM es también PASIVO: analiza e informa, no interviene en el tráfico.
Como productos, en el mundo abierto están ELK y OSSIM, y entre los comerciales QRadar. En el sector público español el Centro Criptológico Nacional ofrece los suyos, GLORIA y MÓNICA, que son las que aparecen en los enunciados referidos a la Administración. El catálogo completo de herramientas del CCN se estudia en el tema de seguridad de los sistemas de información de este mismo bloque.
Normalizar, correlacionar, generar el evento. El SIEM no detecta ataques por sí mismo: los deduce juntando lo que han visto los demás.
Para el examen
Qué hace: recoge y CORRELACIONA eventos de fuentes distintas
Su ventaja: ver el ataque que ninguna fuente por separado delataba
Señuelos: honeypot y honeynet
Un honeypot, o tarro de miel, es un sistema puesto ahí para que lo ataquen. Se configura con vulnerabilidades aparentes y con un aspecto apetecible (un servidor que parece guardar datos valiosos, con servicios antiguos y sin actualizar) y su única función es atraer al atacante y registrar minuciosamente todo lo que hace.
Sirve para tres cosas: entretener al atacante mientras se le observa, aprender qué técnicas y qué herramientas está usando para poder defenderse de ellas, y detectar de forma casi infalible que hay alguien husmeando. Esto último es su rasgo más útil: como ningún usuario legítimo tiene motivo para tocar esa máquina, cualquier actividad sobre ella es sospechosa por definición, y por eso casi no produce falsos positivos.
La condición indispensable es el aislamiento: el señuelo vive fuera de la red de producción, de modo que cuando el atacante lo tome (que es lo que se espera) no pueda usarlo como trampolín hacia nada que importe. Un señuelo mal aislado es un regalo, no una defensa.
Cuando en lugar de una máquina se monta una red entera de señuelos, con varios equipos y su tráfico simulado para que resulte creíble, se habla de honeynet. (El término honeynet es ampliación de esta plataforma.)
Para el examen
Qué es un señuelo: un sistema falso pensado para ser atacado
Para qué sirve: distrae, avisa y permite estudiar al atacante
Honeynet: una red entera de señuelos