¿Qué es un sistema de detección de intrusiones?
Una intrusión es cualquier actividad destinada a comprometer la seguridad de tus datos. Esto puede ocurrir a través de formas más amenazantes y generalizadas, como el ransomware, o mediante fugas de datos involuntarias por parte de empleados u otras personas conectadas a tu red.
Una intrusión puede incluir cualquiera de los siguientes elementos:
- Malware o ransomware
- Intentos de obtener acceso no autorizado a un sistema
- Ataques DDOS
- Destrucción de equipos habilitados para ciberataques
- Violaciones accidentales de la seguridad por parte de los empleados (como mover un archivo seguro a una carpeta compartida)
- Usuarios poco confiables: tanto miembros del equipo como personas ajenas a tu organización
- Ataques de ingeniería social — como las campañas de phishing y otras formas de engañar a los usuarios mediante comunicaciones que parecen legítimas—
Hay cientos de formas en que los clientes de su MSP pueden sufrir inseguridad en los datos a través de una intrusión. Hay muchos menos métodos para garantizar la seguridad de los datos con confianza y fiabilidad. Una solución de seguridad de datos confiable para los MSP es el uso de un sistema de detección de intrusiones.
¿Qué es un sistema de detección de intrusiones?
Imagina que eres un experto en seguridad encargado de supervisar la seguridad pública en un gran evento en una ciudad metropolitana. Puedes hacerlo de varias maneras diferentes. Probablemente tendrías una vista aérea y agentes repartidos por todo el evento, observando a los grupos cercanos y evaluando de cerca el nivel de amenaza de cada persona. Sería aconsejable contratar a expertos en seguridad que sepan qué buscar basándose en su experiencia con atacantes conocidos y que puedan detectar comportamientos que otros podrían pasar por alto.
Esto es, básicamente, lo que hace su sistema de detección de intrusiones (IDS) día tras día con sus paquetes de datos, supervisando el tráfico para mantener su red segura y protegida frente a amenazas.
Estos son los tres tipos principales de sistemas de detección de intrusiones:
- Un sistema de detección de intrusiones en la red (NIDS) es como un experto en seguridad que lo ha visto todo. Compara los datos de tu red con ataques conocidos en toda una subred y marca cualquier tráfico sospechoso.
- Un sistema de detección de intrusiones en nodos de red (NNIDS) funciona de manera similar al NIDS, excepto que lo hace a nivel micro. Comprueba cada nodo conectado a la red en busca de amenazas y actividades maliciosas. El NNIDS es el guardia de seguridad que revisa las bolsas de cada persona que entra al evento.
- Un sistema de detección de intrusiones en el host (HIDS) es como un ojo en el cielo que supervisa todo lo que ocurre. Un HIDS examina todos los nodos y hosts del sistema para obtener una visión más completa y, a continuación, realiza comprobaciones de seguridad en busca de actividades maliciosas basándose en esa visión global. Algunos expertos en seguridad sugieren que este tipo de IDS es el más eficaz, ya que puede detectar tanto las amenazas que se originan dentro de la red como las amenazas externas.
Estos son los tipos de sistemas de detección de intrusiones que los MSP pueden esperar que sus clientes les pregunten, o al menos que los MSP deben conocer a nivel superficial. Es posible que los clientes no entiendan cómo funciona un firewall junto con un sistema de detección de intrusiones. Descubra por qué necesitan ambos.
Seguridad del firewall frente a técnicas de detección de intrusiones
Tus clientes de MSP necesitan un firewall, una barrera que impida que la actividad maliciosa evidente entre en tu red. Por supuesto, los ataques a la red son cada vez más sofisticados y, en ocasiones, provienen del interior de tu red, lo que requiere un mayor nivel de escrutinio para cada paquete de datos que atraviesa tu red. Dentro de los sistemas de detección de intrusiones existen dos técnicas: detectar la actividad sospechosa o exigir una autorización de seguridad estricta para ingresar a la red.
A continuación se explican las dos técnicas de detección de intrusiones:
- Detección de intrusiones basada en firmas: siempre y cuando tu red cuente con una base de datos confiable de firmas almacenadas, la comparación de los paquetes con las firmas (identidad conocida) mantendrá tu red segura. Por otro lado, los IDS basados en firmas consumirán recursos de la CPU de tus clientes al utilizar firmas avanzadas, las cuales son mejores porque son más difíciles de falsificar.
- Detección de intrusiones basada en anomalías: Una de las ventajas más importantes de un IDS basado en anomalías es su capacidad para detectar los precursores de los ataques: barridos y sondeos dirigidos al hardware de la red. También busca cualquier actividad fuera de lo normal, tanto dentro como fuera de la red. Las desventajas de un IDS basado en anomalías son el costo de instalación y la necesidad de conectarse a un centro de operaciones de seguridad. Debido a que es más completo, requiere un poco más de participación. También podría decirse que es más efectivo que un IDS basado en firmas.
Detección de intrusiones frente a prevención de intrusiones
Un IDS es la primera línea de defensa: detecta amenazas. Ahora es el momento de llamar al equipo S.W.A.T. y neutralizar la amenaza. Los sistemas de prevención de intrusiones suelen combinarse con un sistema de detección de intrusiones para crear la herramienta definitiva en la detección y prevención de amenazas. Un sistema de detección y prevención de intrusiones, como el que se encuentra en el Datto Networking Appliance (DNA), detecta amenazas y utiliza funciones de inspección profunda de paquetes para detectar y prevenir intrusiones en sus redes y en las de sus clientes.
Con amenazas crecientes y más puntos de entrada que nunca, las funciones de seguridad de red de su MSP deben ser robustas y proactivas.
Descubre cómo reforzar la oferta de seguridad de red de tu MSP con el kit de herramientas de seguridad para MSP de Datto, «Ransomware Made MSPeasy».


