25 de julho de 2019

O que é um Sistema de Detecção de Intrusão?

Por Tobias Geisler Mesevage
Resposta a IncidentesDetecção e Resposta Gerenciadas (MDR)Datto MDR

Uma invasão é qualquer atividade destinada a comprometer a segurança dos seus dados. Isso pode ocorrer por meio de formas mais ameaçadoras e generalizadas, como o ransomware, ou por meio de vazamentos acidentais de dados causados por funcionários ou outras pessoas conectadas à sua rede.

Uma intrusão pode incluir qualquer um dos seguintes itens:

  • Malware ou ransomware
  • Tentativas de obter acesso não autorizado a um sistema
  • Ataques DDOS
  • Destruição de equipamentos habilitados para uso cibernético
  • Violações acidentais de segurança por parte dos funcionários (como mover um arquivo seguro para uma pasta compartilhada)
  • Usuários não confiáveis –– tanto membros da equipe quanto pessoas de fora da sua organização
  • Ataques de engenharia social –– como campanhas de phishing e outras formas de enganar os usuários por meio de comunicações aparentemente legítimas

Há centenas de maneiras pelas quais seus clientes MSP podem sofrer insegurança de dados por meio de uma invasão. Há muito menos métodos para garantir a segurança dos dados com confiança e confiabilidade. Uma solução confiável de segurança de dados para MSPs é usar um sistema de detecção de intrusão.

O que é um sistema de detecção de intrusão?

Imagine que você é um especialista em segurança encarregado de monitorar a segurança pública para um grande evento em uma cidade metropolitana. Você pode fazer isso de várias maneiras diferentes. Você provavelmente teria uma visão aérea e policiais espalhados pelo evento, examinando os grupos próximos e avaliando o nível de ameaça de cada pessoa de perto. Seria prudente contratar especialistas em segurança que saibam o que procurar com base em sua experiência com agressores conhecidos e que possam sinalizar comportamentos que outros podem não perceber.

Isso é, essencialmente, o que o seu sistema de detecção de intrusão (IDS) faz dia após dia com os seus pacotes de dados, monitorando o tráfego para manter a sua rede segura e protegida contra ameaças.

Esses são os três principais tipos de sistemas de detecção de intrusão:

  • Um sistema de detecção de intrusão em rede (NIDS) é como um especialista em segurança que já viu de tudo. Ele compara os dados da sua rede com ataques conhecidos em toda uma sub-rede e sinaliza qualquer tráfego suspeito.
  • Um sistema de detecção de intrusão de nó de rede (NNIDS) funciona de forma semelhante ao NIDS, exceto em um nível micro. Ele verifica cada nó conectado à rede em busca de ameaças e atividades mal-intencionadas. O NNIDS é o guarda de segurança que verifica as bolsas de cada pessoa que entra no evento.
  • Um sistema de detecção de intrusão de host (HIDS) é o olho no céu, verificando todo o evento. Um HIDS examina todos os nós e hosts do sistema para obter um quadro mais completo e, em seguida, executa verificações de segurança em busca de atividades mal-intencionadas com base nesse quadro completo. Alguns especialistas em segurança sugerem que esse tipo de IDS é o mais eficaz, pois pode detectar ameaças que se originam dentro da rede e também ameaças externas.

Esses são os tipos de sistemas de detecção de intrusão sobre os quais os MSPs podem esperar que seus clientes perguntem ou, pelo menos, que os MSPs tenham um conhecimento superficial. Os clientes podem não entender como um firewall funciona junto com um sistema de detecção de intrusão. Saiba por que eles precisam de ambos.

Segurança de firewall versus técnicas de detecção de intrusão

Seus clientes de MSP precisam de um firewall, uma barreira que impeça que atividades maliciosas evidentes invadam sua rede. É claro que os ataques à rede estão se tornando cada vez mais sofisticados e, ocasionalmente, ocorrem a partir de dentro da própria rede, o que exige um nível mais elevado de análise para cada pacote de dados que transita pela sua rede. Nos sistemas de detecção de intrusão, existem duas técnicas de detecção: identificar atividades suspeitas ou exigir uma autorização de segurança rigorosa para o acesso à rede.

Aqui estão as duas técnicas de detecção de intrusão explicadas:

  • Detecção de intrusão baseada em anomalias: Um dos principais benefícios de um IDS baseado em anomalias é sua capacidade de detectar os precursores de ataques: varreduras e sondagens direcionadas ao hardware da rede. Ele também procura qualquer coisa fora do comum, tanto dentro da rede quanto vinda de fora dela. As desvantagens de um IDS baseado em anomalias são o custo de instalação e a necessidade de conexão com um centro de operações de segurança. Por ser mais abrangente, ele exige um pouco mais de envolvimento. Também é, sem dúvida, mais eficaz do que um IDS baseado em assinaturas.

Detecção de intrusão vs. prevenção de intrusão

Um IDS é a primeira linha de defesa –– detectando ameaças. Agora, é hora de chamar a equipe S.W.A.T. e neutralizar a ameaça. Os sistemas de prevenção de intrusão costumam ser combinados com um sistema de detecção de intrusão para criar a ferramenta definitiva em detecção e prevenção de ameaças. Um sistema de detecção e prevenção de intrusão, como o do Datto Networking Appliance (DNA), detecta ameaças e utiliza recursos de inspeção profunda de pacotes para detectar e impedir intrusões nas redes da sua empresa e dos seus clientes.

Com ameaças crescentes e mais pontos de entrada do que nunca, os recursos de segurança de rede do seu MSP precisam ser robustos e proativos.

Saiba como fortalecer a oferta de segurança de rede do seu MSP com o kit de ferramentas de segurança para MSPs da Datto, o “Ransomware Made MSPeasy”.

Sugestões para as próximas leituras