La Real
Academia Española define intruso como: “Que se ha introducido sin
derecho”.
Con
esta definición estamos obligados a tener en claro que es “adentro” y que es
“afuera” y para ello tendríamos que tener un inventario de todas las áreas que
existen en una organización, como están conectadas con otras y que
características de seguridad requieren y necesitamos otro inventario de las personas
de la organización para finalmente hacer una tabla que diga que clase de acceso
debe tener cada persona a cada área. Si bien suena lógico, es raro encontrar
una organización que tenga esta información en forma explicita y con el detalle
suficiente como para tomar las medidas adecuadas. En pocas palabras normalmente no se sabe ni
que información hay, ni cual de estas es delicada y debe ser protegida ni
cuales son los derechos de acceso de las personas.
Otra
forma de pensar simplista es que al colocar un cortafuegos (Firewall) con un
sistema detector de intrusos entre el exterior y la red interna va a resolver mágicamente
el problema, sin mas esfuerzo que el pagar por el equipo y el técnico del proveedor que lo instale y configure sin ningún
conocimiento de la organización.
Estos
equipos si van a detectar ataques del exterior de la red con una configuración de
fábrica pero también es cierto que no van a detectar los ataques de la red
interna. Aun mas las configuraciones de fabrica son muy laxas ya que si fueran
mas estracitas se afectaría la red de de trabajo de la organización. Un cortafuego
es algo que seguramente tenemos que poner en una empresa pero solo es una parte
de la solucion.
Para
que podamos hablar de la detección de intrusos y estar en ese camino se
requiere de conocimiento de la organización, de políticas, procedimientos (con métodos
que garanticen su cumplimiento) , buenas configuraciones de equipo, programas y
sistemas operativos actualizados con sus parches de seguridad, redes con topologías
correctas, conocimiento de expertos, etc. No es una tarea trivial y requiere más
esfuerzo que pagar únicamente por unos cuantos equipos.
Existen
muchos métodos de detección de intrusos. Algunos de los más importantes son:
- Análisis de bitácoras
- Monitoreo y análisis de la actividad de los usuarios.
- Reconocimiento de ataques conocidos.
- Monitoreo del tráfico de la red
- Verificación de la integridad de los archivos críticos del sistema
- Auditoria de la configuración del sistema y sus vulnerabilidades.
- Aduanas internas implementadas en las políticas de ruteadores y cortafuegos.
Finalmente
una definición más completa de intruso, desde mi punto de vista seria: “actividades
inapropiadas, incorrectas o anómala desde el exterior-interior en una organización
que involucre un sistema informático”.




