Saltar al contenido

IDS, IPS y SIEM

Lo que vigila el tráfico que el cortafuegos ya ha dejado pasar: qué es un IDS y en qué se diferencia de un IPS, cómo detectan (por firmas o por anomalías), dónde se colocan (en la red o en el equipo), cómo se juntan todos sus avisos en un SIEM y para qué sirve un señuelo.

El IDS: detectar y avisar

Un cortafuegos decide si un tráfico puede pasar; no dice nada sobre si lo que ha pasado es un ataque. Esa segunda pregunta la responde el sistema de detección de intrusiones, el IDS, que examina el tráfico o la actividad del sistema buscando indicios de que algo va mal y avisa cuando los encuentra.

Su rasgo definitorio es que es PASIVO: observa, registra y alerta, pero no interviene. Un IDS puede decir que ha visto un barrido de puertos contra la sede electrónica; no lo detiene. Esa pasividad no es un defecto, es una decisión de diseño: al no estar en el camino del tráfico, no puede romper un servicio legítimo si se equivoca, y no añade retardo.

Un IDS de red funciona, en lo esencial, como un capturador de tráfico con inteligencia encima: pone la tarjeta a escuchar todo lo que circula, reconstruye las conversaciones y las compara con lo que sabe. Analiza el tráfico que pasa por el punto en el que está colocado, así que un solo sensor no cubre una red entera y hay que decidir con cuidado dónde se instala.

Para que vea el tráfico de un segmento conmutado se le conecta a un puerto espejo del conmutador, que le replica lo que pasa por los demás puertos, o a una derivación física de la línea. El puerto espejo y las herramientas de captura se estudian en el tema de administración de redes de este mismo bloque.

Sus avisos se registran y pueden encaminarse a la consola de gestión de la red mediante notificaciones SNMP, de forma que la alarma de seguridad aparezca en el mismo panel donde el administrador vigila el estado de los equipos.

IDS: detecta y avisa. Pasivo, en derivación, no corta nada. Si el enunciado dice que bloquea, ya no es un IDS.

Para el examen

  • Qué hace: detecta y AVISA

  • Dónde se coloca: en paralelo, por puerto espejo

  • Lo que no hace: cortar el tráfico

Cómo detecta: firmas frente a anomalías

Hay dos maneras de decidir que algo es un ataque, y todo producto usa una, la otra o las dos combinadas. Es la clasificación que más se pregunta del subtema.

Detección por firmasDetección por anomalías
En qué se basaEn un catálogo de patrones de ataques ya conocidos, que se actualiza como el de un antivirusEn un perfil de lo que es normal en esa red, aprendido durante un periodo de referencia
Qué dispara la alarmaQue el tráfico coincida con un patrón del catálogoQue el comportamiento se aparte lo bastante de ese perfil
Punto fuerteMuy precisa: si salta, casi siempre es lo que dice que esPuede descubrir ataques que nadie ha catalogado todavía
Punto débilCiega ante lo desconocido y ante variantes del mismo ataque, y depende de tener el catálogo al díaGenera muchas alarmas falsas, sobre todo al principio y cuando la actividad legítima cambia

De ahí salen los dos errores con nombre propio, que también se preguntan. Un falso positivo es una alarma sobre algo que era legítimo, y su daño es el desgaste: si el sistema avisa cien veces al día sin motivo, el administrador acaba ignorándolo. Un falso negativo es un ataque real que pasa sin que salte nada, y es el error grave, porque nadie se entera de que ha ocurrido. Ajustar un IDS consiste en buscar el equilibrio entre los dos. (Contraposición y errores desarrollados como ampliación de esta plataforma.)

Las firmas se escriben a partir de vulnerabilidades ya publicadas, así que un aviso suele venir referido al identificador del catálogo correspondiente. Qué son exactamente el CVE, el CWE y la puntuación CVSS se estudia en el tema de seguridad de los sistemas de información de este mismo bloque; aquí basta con saber que son el vocabulario común con el que se nombran esas firmas.

Falso positivo: alarma sin ataque, cansa. Falso negativo: ataque sin alarma, mata. Las firmas fallan por falsos negativos; las anomalías, por falsos positivos.

Para el examen

  • Por firmas: detecta lo conocido; falla con lo nuevo

  • Por anomalías: detecta lo desconocido, a costa de más falsos positivos

Dónde se coloca: NIDS frente a HIDS

El segundo eje de clasificación es dónde vive el sensor, y cambia por completo lo que puede ver.

NIDS (de red)HIDS (de anfitrión)
Qué vigilaEl tráfico que circula por un segmento de la redLo que ocurre dentro de una máquina concreta: sus registros, sus ficheros de sistema, sus llamadas y sus cuentas
Qué detecta bienBarridos, intentos de explotación en tránsito, tráfico hacia destinos sospechososCambios no autorizados en ficheros críticos, escaladas de privilegios y accesos indebidos ya consumados
Qué se le escapaEl tráfico cifrado que no puede descifrar, y lo que ocurre dentro de un equipo sin salir a la redTodo lo que pase en otras máquinas: solo ve la suya
Cómo se despliegaPocos sensores en puntos estratégicos de la redUn agente instalado en cada equipo que se quiera vigilar

Los dos son complementarios y en una instalación seria conviven: el de red ve venir el ataque y el de anfitrión ve si ha conseguido algo. Entre los productos que hay que reconocer, Snort y Suricata son los referentes de red, mientras que OSSEC, Samhain y Tripwire trabajan sobre el equipo, este último especializado en detectar que un fichero del sistema ha sido modificado.

La N es de network y la H es de host. El NIDS vigila el cable; el HIDS vigila la máquina.

Para el examen

  • NIDS: vigila el tráfico de un segmento de red

  • HIDS: vigila un equipo: registros, ficheros y procesos

El IPS: detectar y actuar

Un sistema de prevención de intrusiones es un IDS al que se le añade la capacidad de hacer algo con lo que detecta. La fórmula que resume el apartado es exacta: IPS es igual a IDS más acción. Esa acción puede ser descartar el paquete, cortar la conexión, bloquear temporalmente la dirección de origen o pedirle al cortafuegos que añada una regla.

Para poder cortar tiene que estar EN LÍNEA, es decir, colocado de manera que el tráfico lo atraviese realmente, y no en derivación como el IDS. De ahí salen sus dos contrapartidas, que son la materia de las preguntas de decisión: introduce retardo, y si se equivoca corta tráfico legítimo, de modo que un falso positivo en un IPS deja a un usuario sin servicio. Por eso muchos despliegues arrancan en modo de solo detección y solo después se activa el bloqueo, regla por regla. (El despliegue en línea frente a la derivación es ampliación de esta plataforma.)

El IPS se clasifica con las mismas iniciales que el IDS, más dos que conviene distinguir.

SiglaQué vigila
NIPSLa red: el tráfico de un segmento
HIPSEl anfitrión: la actividad de una máquina concreta
WIPSLa red inalámbrica: puntos de acceso no autorizados, suplantación de la red y ataques propios del medio radio
NBAEl comportamiento de la red en conjunto, buscando desviaciones del caudal y de los patrones normales de conversación

La misma familia de productos suele hacer las dos funciones según cómo se instale: Snort y Suricata funcionan como IDS en derivación y como IPS en línea, y lo que cambia es la colocación y la configuración, no el programa. Otros nombres del apartado son Bro, hoy llamado Zeek, Fail2Ban, que bloquea direcciones a partir de los registros de autenticación fallida, y los ya citados OSSEC y Samhain.

IDS pasivo y en derivación, avisa. IPS activo y en línea, corta. La consecuencia práctica: un falso positivo del IDS molesta, uno del IPS deja sin servicio.

Para el examen

  • Dónde se coloca: EN LÍNEA

  • Qué hace: bloquea

  • Sus dos riesgos: un falso positivo corta tráfico legítimo, y una avería puede dejar la red sin paso

El SIEM: juntar y correlacionar

Un cortafuegos, tres sensores de red, cincuenta servidores y el directorio generan cada día millones de líneas de registro, y ningún administrador puede leerlas. El sistema de gestión de eventos e información de seguridad, o SIEM, resuelve ese problema: recoge los registros de todas esas fuentes, los concentra en un solo sitio y los interpreta.

El proceso tiene tres pasos que se preguntan en ese orden. Primero se NORMALIZA: cada producto escribe sus registros a su manera, así que hay que traducirlos todos a un formato común para poder compararlos. Después se CORRELACIONA: se cruzan registros de fuentes distintas buscando relaciones entre ellos. Y por último se aplican reglas que convierten un montón de líneas en bruto en una sola conclusión con sentido, que es lo que se llama un evento.

La correlación es lo que justifica el producto. Un intento fallido de acceso no significa nada; cincuenta intentos fallidos contra cincuenta cuentas distintas desde la misma dirección, seguidos de uno correcto y de una conexión saliente a un destino desconocido, sí significan algo, y solo se ve si alguien mira las cuatro fuentes a la vez. El SIEM es también PASIVO: analiza e informa, no interviene en el tráfico.

Como productos, en el mundo abierto están ELK y OSSIM, y entre los comerciales QRadar. En el sector público español el Centro Criptológico Nacional ofrece los suyos, GLORIA y MÓNICA, que son las que aparecen en los enunciados referidos a la Administración. El catálogo completo de herramientas del CCN se estudia en el tema de seguridad de los sistemas de información de este mismo bloque.

Normalizar, correlacionar, generar el evento. El SIEM no detecta ataques por sí mismo: los deduce juntando lo que han visto los demás.

Para el examen

  • Qué hace: recoge y CORRELACIONA eventos de fuentes distintas

  • Su ventaja: ver el ataque que ninguna fuente por separado delataba

Señuelos: honeypot y honeynet

Un honeypot, o tarro de miel, es un sistema puesto ahí para que lo ataquen. Se configura con vulnerabilidades aparentes y con un aspecto apetecible (un servidor que parece guardar datos valiosos, con servicios antiguos y sin actualizar) y su única función es atraer al atacante y registrar minuciosamente todo lo que hace.

Sirve para tres cosas: entretener al atacante mientras se le observa, aprender qué técnicas y qué herramientas está usando para poder defenderse de ellas, y detectar de forma casi infalible que hay alguien husmeando. Esto último es su rasgo más útil: como ningún usuario legítimo tiene motivo para tocar esa máquina, cualquier actividad sobre ella es sospechosa por definición, y por eso casi no produce falsos positivos.

La condición indispensable es el aislamiento: el señuelo vive fuera de la red de producción, de modo que cuando el atacante lo tome (que es lo que se espera) no pueda usarlo como trampolín hacia nada que importe. Un señuelo mal aislado es un regalo, no una defensa.

Cuando en lugar de una máquina se monta una red entera de señuelos, con varios equipos y su tráfico simulado para que resulte creíble, se habla de honeynet. (El término honeynet es ampliación de esta plataforma.)

Para el examen

  • Qué es un señuelo: un sistema falso pensado para ser atacado

  • Para qué sirve: distrae, avisa y permite estudiar al atacante

  • Honeynet: una red entera de señuelos