miércoles, abril 03, 2013

¿Como podemos detectar intrusos?

Antes de hablar de detección de intrusos es necesario definir lo que es un intruso y por desgracia las definiciones que encontramos no son completamente claras y completas.

La Real Academia Española define intruso como: “Que se ha introducido sin derecho”.

Con esta definición estamos obligados a tener en claro que es “adentro” y que es “afuera” y para ello tendríamos que tener un inventario de todas las áreas que existen en una organización, como están conectadas con otras y que características de seguridad requieren y necesitamos otro inventario de las personas de la organización para finalmente hacer una tabla que diga que clase de acceso debe tener cada persona a cada área. Si bien suena lógico, es raro encontrar una organización que tenga esta información en forma explicita y con el detalle suficiente como para tomar las medidas adecuadas.  En pocas palabras normalmente no se sabe ni que información hay, ni cual de estas es delicada y debe ser protegida ni cuales son los derechos de acceso de las personas.

 
 La idea de que los intrusos son personas “de afuera” de la organización es una visión simplista. Es cierto que alguien ajeno a la organización no debe de andar dentro de la red, servidores o estaciones de trabajo sin embargo esto es solo una pequeña parte del problema. En la realidad la inmensa mayoría de los ataques mas peligrosos vienen  de personas de la propia organización que por motivos económicos, de manejo de poder o por descontentos entran a lugares que no deberían entrar y generan daños de diversas índoles. Desde simples bromas pesadas hasta fraudes multimillonarios.
Otra forma de pensar simplista es que al colocar un cortafuegos (Firewall) con un sistema detector de intrusos entre el exterior y la red interna va a resolver mágicamente el problema, sin mas esfuerzo que el pagar por el equipo y el técnico  del proveedor que lo instale y configure sin ningún conocimiento de la organización.
 
Estos equipos si van a detectar ataques del exterior de la red con una configuración de fábrica pero también es cierto que no van a detectar los ataques de la red interna. Aun mas las configuraciones de fabrica son muy laxas ya que si fueran mas estracitas se afectaría la red de de trabajo de la organización. Un cortafuego es algo que seguramente tenemos que poner en una empresa pero solo es una parte de la solucion.

Para que podamos hablar de la detección de intrusos y estar en ese camino se requiere de conocimiento de la organización, de políticas, procedimientos (con métodos que garanticen su cumplimiento) , buenas configuraciones de equipo, programas y sistemas operativos actualizados con sus parches de seguridad, redes con topologías correctas, conocimiento de expertos, etc. No es una tarea trivial y requiere más esfuerzo que pagar únicamente por unos cuantos equipos.
 
Existen muchos métodos de detección de intrusos. Algunos de los más importantes son:

  1. Análisis de bitácoras
  2. Monitoreo y análisis de la actividad de los usuarios.
  3. Reconocimiento de ataques conocidos.
  4. Monitoreo del tráfico de la red
  5. Verificación de la integridad de los archivos críticos del sistema
  6. Auditoria de la configuración del sistema y sus vulnerabilidades.
  7. Aduanas internas implementadas en las políticas de ruteadores y cortafuegos. 

Finalmente una definición más completa de intruso, desde mi punto de vista seria: “actividades inapropiadas, incorrectas o anómala desde el exterior-interior en una organización que involucre un sistema informático”.

No hay comentarios:

Publicar un comentario

DONACIONES: Invitame un cafe, comida y Seguir estudiando

TIPOS DE DONACION