{"id":397468,"date":"2025-05-06T12:45:34","date_gmt":"2025-05-06T12:45:34","guid":{"rendered":"https:\/\/pandorafms.com\/?p=397468"},"modified":"2026-01-27T09:19:22","modified_gmt":"2026-01-27T09:19:22","slug":"que-es-ids-sistema-deteccion-de-intrusos","status":"publish","type":"post","link":"https:\/\/pandorafms.com\/es\/it-topics\/que-es-ids-sistema-deteccion-de-intrusos\/","title":{"rendered":"\u00bfQu\u00e9 es un sistema de detecci\u00f3n de intrusos (IDS)? Gu\u00eda completa con todo lo que debes saber"},"content":{"rendered":"<p>[et_pb_section fb_built=\u00bb1&#8243; admin_label=\u00bbSection\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb custom_margin=\u00bb0px||0px||false|false\u00bb custom_padding=\u00bb0px||0px||false|false\u00bb locked=\u00bboff\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_row column_structure=\u00bb1_4,3_4&#8243; _builder_version=\u00bb4.27.0&#8243; _module_preset=\u00bbdefault\u00bb custom_padding=\u00bb50px||||false|false\u00bb custom_css_main_element=\u00bbz-index:0!important;\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_column type=\u00bb1_4&#8243; disabled_on=\u00bbon|on|off\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb custom_padding=\u00bb||||false|false\u00bb sticky_position=\u00bbtop\u00bb sticky_offset_top=\u00bb100px\u00bb sticky_limit_bottom=\u00bbsection\u00bb motion_trigger_start=\u00bbtop\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_text admin_label=\u00bbindice\u00bb _builder_version=\u00bb4.27.0&#8243; _module_preset=\u00bbdefault\u00bb custom_margin=\u00bb||0px||false|false\u00bb custom_padding=\u00bb||14px||false|false\u00bb link_option_url=\u00bb#1&#8243; global_colors_info=\u00bb{}\u00bb]<\/p>\n<p style=\"font-size: 0.9em; line-height: 1.4em; color: #333333;\"><strong>Secciones<\/strong><\/p>\n<ul class=\"ittopicsul\">\n<li><a href=\"#1\">\u00bfQu\u00e9 es un IDS y para qu\u00e9 sirve?<\/a><\/li>\n<li><a href=\"#2\">\u00bfQu\u00e9 es una intrusi\u00f3n en ciberseguridad?<\/a><\/li>\n<li><a href=\"#3\">\u00bfC\u00f3mo funciona un IDS? M\u00e9todos de detecci\u00f3n y respuesta posterior a la alerta<\/a><\/li>\n<li><a href=\"#4\">IDS vs IPS: \u00bfEn qu\u00e9 se diferencian?<\/a><\/li>\n<li><a href=\"#5\">Las mejores soluciones IDS Open Source y comerciales<\/a><\/li>\n<li><a href=\"#6\">La implementaci\u00f3n de un IDS en una estrategia de seguridad<\/a><\/li>\n<li><a href=\"#7\">Ventajas e inconvenientes de un IDS en ciberseguridad<\/a><\/li>\n<\/ul>\n<p>[\/et_pb_text][\/et_pb_column][et_pb_column type=\u00bb3_4&#8243; _builder_version=\u00bb4.27.0&#8243; _module_preset=\u00bbdefault\u00bb custom_css_main_element=\u00bbz-index:0!important;\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_text admin_label=\u00bbseccion\u00bb module_id=\u00bb1&#8243; module_class=\u00bbittopicscontent\u00bb _builder_version=\u00bb4.27.0&#8243; _module_preset=\u00bbdefault\u00bb z_index=\u00bb0&#8243; custom_margin=\u00bb0px||0px||true|false\u00bb custom_padding=\u00bb0px||0px||false|false\u00bb custom_css_main_element=\u00bbfont-family:%22Pandora-Light%22;\u00bb locked=\u00bboff\u00bb global_colors_info=\u00bb{}\u00bb]Si le\u00edste 1984 de Orwell y pensaste que era una idea genial&#8230; para aplicar en tu infraestructura IT, est\u00e1s de suerte. Porque un IDS (Intrusion Detection System) permitir\u00e1 cumplir tu sue\u00f1o de controlar todo lo que ocurre en tus redes y sistemas, detectando hackers e intentos de intrusi\u00f3n como si tuvieras ojos y o\u00eddos en cada rinc\u00f3n.<br \/>\nDado el panorama en ciberseguridad, <strong>un sistema de detecci\u00f3n de intrusiones es imprescindible<\/strong> para cualquier organizaci\u00f3n. Por eso, explicaremos qu\u00e9 es un IDS, c\u00f3mo funciona, alternativas existentes y c\u00f3mo hacer realidad el verdadero sue\u00f1o de todo administrador IT: <span style=\"text-decoration:line-through;\">convertirse en un tirano<\/span> descubrir instant\u00e1neamente cualquier actividad sospechosa en su reino tecnol\u00f3gico.<\/p>\n<h2 id=\"1\">\u00bfQu\u00e9 es un IDS y para qu\u00e9 sirve?<\/h2>\n<p>Un <a href=\"https:\/\/en.wikipedia.org\/wiki\/Intrusion_detection_system\" target=\"_blank\" rel=\"nofollow noopener\">IDS<\/A> es una <strong>tecnolog\u00eda de monitorizaci\u00f3n que permite detectar cualquier acci\u00f3n sospechosa y no autorizada en nuestra red o host<\/strong>, alertando al SOC o SIEM para que act\u00fae.<br \/>\nPodemos decir que el IDS es <strong>el sistema de vigilancia constante<\/strong>, el observador incansable tras cada esquina, nuestra propia KGB, quien enciende las almenaras de Gondor porque alguien intenta romper sus murallas.<br \/>\nSu utilidad es clara, detectar intentos de brecha antes de que tengan \u00e9xito, alertando.<br \/>\nAunque su principal funci\u00f3n es la de sistema de vigilancia y notificaci\u00f3n de cualquier sospecha, no es la \u00fanica, ya que <strong>tambi\u00e9n sirve para cumplir normativas de ciberseguridad<\/strong> que nos ata\u00f1en.<br \/>\nTanto la NIS2 europea como la <a href=\"https:\/\/csrc.nist.gov\/publications\/detail\/sp\/800-94\/rev-1\/draft\" target=\"_blank\" rel=\"nofollow noopener\">NIST<\/a>, la ISO 27001 y otros marcos de regulaci\u00f3n y buenas pr\u00e1cticas exigen <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/monitorizacion-de-sistemas-ti\/\" target=\"_blank\" rel=\"noopener\">monitorizaci\u00f3n<\/a> continua de redes (con protocolos como <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/introduccion-a-snmp\/\" target=\"_blank\" rel=\"noopener\">SNMP<\/A>) y de sistemas contra accesos no autorizados y actividades maliciosas. <strong>El IDS es la pieza que nos ayuda a cumplir y ahorrar multas<\/strong>.<br \/>\nEs importante aclarar que el IDS realiza una <strong>vigilancia constante y pasiva, pero solo notifica, no toma decisiones ni inicia acciones<\/strong>. El IDS es esp\u00eda, pero no ejecutor.<br \/>\nLa respuesta a las alertas del IDS depender\u00e1 de la estructura de seguridad en la organizaci\u00f3n, que puede tener conectado un SIEM que inicie acciones automatizadas, que el propio IDS tenga funciones a\u00f1adidas de respuesta o bien, que sea el SOC quien act\u00fae.<\/p>\n<h2 id=\"2\">\u00bfQu\u00e9 es una intrusi\u00f3n en ciberseguridad?<\/h2>\n<p>Toda <strong>actividad no autorizada que busca comprometer la confidencialidad, integridad o disponibilidad de un sistema<\/strong>.<br \/>\nEsto puede tomar la forma de acceso no autorizado a datos sensibles, ejecutar malware (voluntariamente por despecho o sin querer, porque cre\u00edas que ese enlace con faltas de ortograf\u00eda te regalar\u00eda un iPhone), movimientos laterales tras un per\u00edmetro comprometido, etc.<\/p>\n<h3>Los m\u00e9todos m\u00e1s comunes de intrusi\u00f3n<\/h3>\n<p>A veces pienso que la verdadera fuente de energ\u00eda ilimitada es el ingenio hacker para penetrar defensas. He visto cosas incre\u00edbles, pero muchos intentos de intrusi\u00f3n comienzan con:<\/p>\n<ul class=\"lista\">\n<li><strong>Phishing<\/strong>. El cl\u00e1sico intemporal de mensajes maliciosos que intentan que hagas clic en un enlace (o ni eso, gracias a ataques zero-click), de modo que ejecutes un malware.<\/li>\n<li><strong>Spoofing<\/strong>. O ponerse una de esas narices con gafas y bigote para hacernos pasar por una IP, direcci\u00f3n MAC o similar leg\u00edtimos, para que el IDS no sospeche cuando intentamos entrar al club con DNI falso.<\/li>\n<li><strong>Inyecci\u00f3n de c\u00f3digo<\/strong>. Normalmente, SQL o XSS, aprovechando una vulnerabilidad no parcheada para ejecutar comandos maliciosos.<\/li>\n<li><strong>Stuffing de credenciales<\/strong>. Manera elegante de definir el uso de credenciales robadas.<\/li>\n<li><strong>Ingenier\u00eda social, shoulder surfing<\/strong> (espiar estirando el cuello por encima del hombro para ver contrase\u00f1as tecleadas, pero que queda mejor denominar as\u00ed) <strong>o cualquier otro m\u00e9todo<\/strong>.<\/li>\n<\/ul>\n<p>El IDS tiene la funci\u00f3n de detectar todo eso y notificar, pero claro, eso lo saben tambi\u00e9n los malvados. Por eso, tratan de evitar a nuestro sistema de espionaje con maniobras de evasi\u00f3n como:<\/p>\n<ul class=\"lista\">\n<li><strong>Ofuscar patrones<\/strong>. Modificando el c\u00f3digo de ataque, cifrando strings o con codificaci\u00f3n para evitar IDS basado en firmas (veremos qu\u00e9 es).<\/li>\n<li><strong>Ataques coordinados que no parecen ataques<\/strong>. Como despertar a una botnet de dispositivos zombi comprometidos, pero todav\u00eda no usados. Estos no saben que est\u00e1n infectados activ\u00e1ndose, por ejemplo, para un DDoS desde IPs aparentemente leg\u00edtimas, que no estaban en ninguna base de datos de direcciones maliciosas, esquivando IDS basados en reputaci\u00f3n.<\/li>\n<li><strong>Fragmentaci\u00f3n de paquetes<\/strong>. Dividiendo el payload malicioso en pedazos peque\u00f1os para eludir firmas conocidas por el IDS. Si has visto las pel\u00edculas en que el malvado escamotea un arma introduciendo sus diferentes partes en el edificio para luego montarla una vez dentro, est\u00e1s viendo este ataque. En realidad est\u00e1s viendo una pel\u00edcula, pero ya me entiendes.<\/li>\n<p><\/strong><\/p>\n<h2 id=\"3\">Tipos de IDS: Host-Based (HIDS), Network-Based (NIDS) y otras variantes<\/h2>\n<p>Los IDS se pueden clasificar de muchas maneras, incluida su naturaleza m\u00e1s b\u00e1sica, como hardware y software. Cisco, por ejemplo, ofrece sus Firepower (firewalls de hardware con prestaciones IDS) a corporaciones, igual que implementaban sus antiguos K9 en instalaciones industriales.<br \/>\nPero con el avance de la virtualizaci\u00f3n y que muchas empresas vuelan ya montadas en la nube como Goku, muchas opciones estar\u00e1n basadas en software.<br \/>\nAs\u00ed, clasificados por su modo de operaci\u00f3n, tendr\u00edamos:<\/p>\n<ul class=\"lista\">\n<li><strong>IDS basados en Host (Host-Based IDS)<\/strong>. Monitorizan eventos en dispositivos individuales, como un servidor. El IDS vigila logs, cambios en archivos cr\u00edticos (\/etc\/passwd, por ejemplo, si la m\u00e1quina es Linux), procesos, permisos&#8230;<\/li>\n<li><strong>IDS basados en red (Network-based IDS)<\/strong>. Supervisan el tr\u00e1fico de red y sus paquetes, buscando amenazas y patrones maliciosos, como escaneos de puertos o ataques SQLi.<\/li>\n<\/ul>\n<ul class=\"lista\">\n<li><strong>IDS basados en firmas (Signature-Based IDS)<\/strong>. Es decir, detecci\u00f3n por patrones conocidos de malware, intrusi\u00f3n o problemas, como que en un tr\u00e1fico http detectemos la cadena \/etc\/passwd. Esa string es mala se\u00f1al, pero \u00bfqu\u00e9 hacemos si no estamos ante un script-kiddie que copia y pega lo que ve por ah\u00ed porque se aburre? Entonces pasamos a&#8230;<\/li>\n<li><strong>IDS basados en anomal\u00edas (Anomaly-Based IDS)<\/strong>. Con el advenimiento de la IA y la inminente creaci\u00f3n de Skynet, el uso de Machine Learning para detectar comportamientos an\u00f3malos es nuestro aliado. Es el intento de contrarrestar ese ingenio hacker infinito, porque actores maliciosos sofisticados no usar\u00e1n trucos de siempre (en realidad, seguramente sigan teniendo \u00e9xito con esa contrase\u00f1a 12345 que alguien no cambi\u00f3 nunca, pero bueno). Con estos IDS, cualquier anomal\u00eda detectada es notificada.<\/li>\n<li><strong>IDS basados en pol\u00edticas (Policy-Based IDS)<\/strong>. Aunque esta tipolog\u00eda no es est\u00e1ndar, la organizaci\u00f3n puede determinar que ciertas acciones, aunque no sean intrusi\u00f3n o brecha en s\u00ed, ser\u00e1n notificadas por el IDS. Por ejemplo, todos sabemos que los torrents solo los utilizamos los geeks para compartir distros de Linux (ejem), pero una organizaci\u00f3n puede decidir que no se permita tr\u00e1fico p2p. Aunque no sea una brecha, el IDS nos delata cuando bajamos \u00abLa s\u00e9ptima temporada de Debian\u00bb desde el port\u00e1til corporativo.<\/li>\n<li><strong>Detecci\u00f3n basada en reputaci\u00f3n (Reputation-Based IDS)<\/strong>. Bloquea tr\u00e1fico que venga de IPs o dominios en listas negras que sean fuente de acciones maliciosas.<\/li>\n<\/ul>\n<p>Las clasificaciones pueden ser infinitas, como diferenciar entre Protocol-Based IDS o incluso Application Protocol-Based IDS, que monitorizan protocolos de red o de capa de aplicaci\u00f3n (HTTP, DNS&#8230;). Sin embargo, estas tipolog\u00edas, por ejemplo, se consideran dentro de IDS basados en red y detecci\u00f3n mediante anomal\u00edas.<br \/>\nComo muchos habr\u00e1n adivinado, algunos de los mejores IDS <strong>funcionan de forma h\u00edbrida<\/strong>. Es decir, adoptando la filosof\u00eda Borg y asimilando lo mejor de cada mundo, al utilizar varios de los m\u00e9todos anteriores para una protecci\u00f3n integral.<br \/>\nS\u00ed, voy a llenar todo de referencias a Star Trek hasta que me echen, pero continuemos profundizando.<\/p>\n<h2 id=\"4\">\u00bfC\u00f3mo funciona un IDS? M\u00e9todos de detecci\u00f3n y respuesta posterior a la alerta<\/h2>\n<p>Imaginemos un administrador IT que tiene autoridad sobre los sistemas de la organizaci\u00f3n, de modo que hace lo que siempre quiso, ejercerla con pu\u00f1o de hierro para compensar sus carencias en el resto de aspectos de la vida. As\u00ed que crea su \u00abred de espionaje\u00bb.<br \/>\nEn lugar de desplegar furgonetas de pizza con parab\u00f3licas en el techo, o tipos con gabardina leyendo un peri\u00f3dico con agujeros a la altura de los ojos, <strong>implementa una soluci\u00f3n IDS que delate todo lo que no le parece adecuado<\/strong>.<br \/>\nDependiendo de la organizaci\u00f3n, seguramente optar\u00e1 por un IDS basado en red que abra cada paquete para ver si tiene regalo dentro y, en activos sensibles, desplegar\u00e1 IDS basados en Host. Muchos cargan archivos de reglas (que se van actualizando) con patrones de actuaci\u00f3n, IPs sospechosas, etc, de modo que mucho peso del trabajo lo levanta el IDS.<br \/>\nPero no le basta. Se le ha subido el poder a la cabeza y tambi\u00e9n decide establecer pol\u00edticas adicionales, como notificar IPs de VPNs conocidas como Riseup o tr\u00e1fico de torrents excepto para una m\u00e1quina (la suya).<br \/>\nCon eso, el administrador se siente Od\u00edn y sus cuervos Hugin y Munin (su IDS en realidad, pero dej\u00e9mosle so\u00f1ar) le traen todas las noticias del mundo, como al padre de Thor.<br \/>\nAs\u00ed, hay una alerta del IDS porque el becario ha tratado de conducir tr\u00e1fico por puertos p2p, mientras llega otra de paquetes extra\u00f1os que parecen un escaneo de puertos. Poco despu\u00e9s, alguien visita nuestra web desde una VPN y, por supuesto, hay un suministro inagotable de humanos haciendo clic donde no deben como si acabara el mundo.<br \/>\nEstos ser\u00edan patrones comunes detectados por IDS basados en firmas. Pero nuestro administrador quiere conservar su empleo, porque es su \u00fanica oportunidad de sentirse alguien cada ma\u00f1ana, de modo que despliega una soluci\u00f3n h\u00edbrida, con detecci\u00f3n adicional basada en anomal\u00edas y Machine Learning.<br \/>\nEntonces, ocurren varias cosas que, por s\u00ed mismas, no parecen mucho.<br \/>\nEn un equipo Windows alguien ha ejecutado Powershell. No es malware, as\u00ed que un IDS basado en firmas permanecer\u00eda callado. Pero desde ah\u00ed se <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/controladores-de-dominio-y-active-directory\/\" target=\"_blank\" rel=\"noopener\">intenta acceder<\/a> a un servidor de backups. De nuevo, podr\u00eda no ser una brecha, pero las piezas comienzan a tener forma rara. Poco despu\u00e9s, hay tr\u00e1fico hacia un dominio benigno, como Google Drive.<br \/>\n<strong>El IDS basado en anomal\u00edas comprender\u00eda que esto no es habitual<\/strong>. El contable medio no sabe qu\u00e9 es Powershell y grita aterrorizado cuando aparece una terminal, o el tr\u00e1fico hacia Google Drive es habitual, pero estas tres cosas huelen a exfiltraci\u00f3n, as\u00ed que suena la alarma.<br \/>\nLos cuervos de Od\u00edn (mucho mejor nombre que IDS) han hecho su funci\u00f3n, pero queda la respuesta.<br \/>\nSi el IDS est\u00e1 conectado a un SIEM (Security Information and Event Management) como Pandora, por ejemplo, este responder\u00e1 con posibles medidas autom\u00e1ticas y aviso al SOC para atajar el incidente.<br \/>\nSe puede bloquear el tr\u00e1fico saliente del servidor de copias como medida preventiva, por ejemplo. O trazar qui\u00e9n est\u00e1 realizando esas cosas y explicarle que una infraestructura tecnol\u00f3gica bien protegida funciona como un estado policial&#8230; Y siempre te est\u00e1n mirando.<\/p>\n<h2 id=\"5\">IDS vs IPS: \u00bfEn qu\u00e9 se diferencian?<\/h2>\n<p>Un IPS (Intrusion Prevention System) va m\u00e1s all\u00e1 de un sistema de detecci\u00f3n. Mientras que los IDS son esp\u00edas que observan e informan, el IPS tiene \u00ablicencia para actuar\u00bb. Algunos los consideran la siguiente evoluci\u00f3n, <strong>ya que funcionan de la misma manera (por firmas, anomal\u00edas, etc), pero el IPS a\u00f1ade capacidad de acci\u00f3n<\/strong>.<br \/>\nPor ejemplo, un administrador instala un IPS como Fortigate, el cual, de manera similar al IDS, detecta algo sospechoso, imaginemos un ataque d\u00eda cero que obviamente no est\u00e1 en firmas, pero ha detectado como anomal\u00eda.<br \/>\nEn lugar de informar solamente, tambi\u00e9n act\u00faa, aplicando un \u00ab<a href=\"https:\/\/pandorafms.com\/es\/it-topics\/gestion-efectiva-de-parches\/\" target=\"_blank\" rel=\"noopener\">parche<\/a> virtual\u00bb que, de momento, limite el da\u00f1o, como cortar el tr\u00e1fico.<br \/>\n\u00bfY por qu\u00e9 no usamos simplemente IPS en lugar de IDS? De hecho, <strong>muchos IDS implementan capacidades de respuesta en mayor o menor medida<\/Strong>, de modo que la frontera entre IDS e IPS es cada vez m\u00e1s borrosa. Sin embargo, <strong>no siempre es \u00abmejor\u00bb un IPS<\/strong> o activar capacidades de respuesta, especialmente, automatizadas.<br \/>\nPor ejemplo, <strong>en ciertas situaciones, actuaciones del IPS ante falsos positivos pueden cortar servicios<\/strong> que, en entornos cr\u00edticos (imagina un hospital) suponen un desastre, por poco downtime que impliquen. Por eso, siempre querremos prestaciones IDS en nuestra estrategia de seguridad, pero planificando bien las formas de responder.<br \/>\nAs\u00ed pues, todo depende. Un IPS puede ser ideal para una m\u00e1quina con tolerancia cero a intrusiones y donde un posible downtime no ponga en peligro vidas, como un servidor redundante de backups de datos personales.<br \/>\nObviamente, una combinaci\u00f3n de IPS e IDS puede ser ideal, por ejemplo, instalando el IPS en el per\u00edmetro exterior para bloquear amenazas conocidas y posibles d\u00edas cero, mientras que en red interna usamos un IDS.<\/p>\n<h2 id=\"6\">Las mejores soluciones IDS Open Source y comerciales<\/h2>\n<p>Si nos hemos convencido de la necesidad de un IDS, tenemos bastantes opciones, tanto de c\u00f3digo abierto como comerciales. He aqu\u00ed una peque\u00f1a comparativa, para comenzar a explorar cu\u00e1l se adapta mejor a nuestra situaci\u00f3n.<\/p>\n<table class=\"PandoTable\">\n<tbody>\n<tr>\n<td>\n<p><strong>Herramienta<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>Tipo<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>Caracter\u00edsticas Clave<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>Casos de Uso<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>Licencia<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong><a href=\"https:\/\/www.snort.org\/\" target=\"_blank\" rel=\"nofollow noopener\">Snort<\/a><\/strong><\/p>\n<\/td>\n<td>\n<p>NIDS\/IPS<\/p>\n<\/td>\n<td>\n<p>&#8211; Basado en firmas con capacidad IPS.<br \/>&#8211; Reglas personalizables.<br \/>&#8211; Bajo consumo de recursos.<\/p>\n<\/td>\n<td>\n<p>Pymes, redes con tr\u00e1fico moderado.<\/p>\n<\/td>\n<td>\n<p>Open Source (GPLv2)<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong><a href=\"https:\/\/suricata.io\/\" target=\"_blank\" rel=\"nofollow noopener\">Suricata<\/a><\/strong><\/p>\n<\/td>\n<td>\n<p>NIDS\/IPS<\/p>\n<\/td>\n<td>\n<p>&#8211; Multi-threading (alto rendimiento).<br \/>&#8211; Soporta JSON y protocolos cifrados (TLS).<br \/>&#8211; Tiene modo IPS.<\/p>\n<\/td>\n<td>\n<p>Redes empresariales de alto throughput (>10 Gbps). Suricata es muy bueno, pero lastrar\u00e1 infraestructuras modestas.<\/p>\n<\/td>\n<td>\n<p>Open Source (GPLv2)<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Zeek NSM<\/strong><\/p>\n<\/td>\n<td>\n<p>NIDS<\/p>\n<\/td>\n<td>\n<p>&#8211; Enfoque forense (<a href=\"https:\/\/pandorafms.com\/es\/it-topics\/que-es-syslog\/\" target=\"_blank\" rel=\"noopener\">logs<\/A> detallados).<br \/>&#8211; Flexible y adaptable, pero requiere conocimiento.<br \/>&#8211; Scripting personalizado.<\/p>\n<\/td>\n<td>\n<p>An\u00e1lisis forense post-incidente, grandes empresas, universidades, organizaciones dedicadas a la investigaci\u00f3n o que precisen un an\u00e1lisis exhaustivo de la red.<\/p>\n<\/td>\n<td>\n<p>Open Source (BSD).<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>OSSEC<\/strong><\/p>\n<\/td>\n<td>\n<p>HIDS\/IPS<\/p>\n<\/td>\n<td>\n<p>&#8211; Monitorizaci\u00f3n de logs y integridad de archivos.<br \/>&#8211; Arquitectura cliente-servidor.<br \/>-Uso de Machine Learning.<br \/>&#8211; Capacidad de crear respuestas activas personalizadas con scripts.<\/p>\n<\/td>\n<td>\n<p>Al ser host-based es ideal para monitorizar <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/que-es-un-endpoint\/\" target=\"_blank\" rel=\"noopener\">endpoints<\/a> cr\u00edticos (servidores, equipos de red&#8230;).<\/p>\n<\/td>\n<td>\n<p>Open Source (GPLv2)<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong><a href=\"https:\/\/www.cisco.com\/site\/us\/en\/products\/security\/firewalls\/firepower-1000-series\/index.html\" target=\"_blank\" rel=\"nofollow noopener\">Cisco Firepower<\/a><\/strong><\/p>\n<\/td>\n<td>\n<p>NIDS\/IPS<\/p>\n<\/td>\n<td>\n<p>&#8211; Firewall f\u00edsicos.<br \/>&#8211; Prevenci\u00f3n de amenazas en tiempo real con el poder de Cisco.<\/p>\n<\/td>\n<td>\n<p>Normalmente, usados por grandes corporaciones (aunque ciertos modelos como la serie 1000 est\u00e1n pensados para pymes) y entornos multicloud.<\/p>\n<\/td>\n<td>\n<p>Comercial<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong><a href=\"https:\/\/www.trellix.com\/es-es\/\" target=\"_blank\" rel=\"nofollow noopener\">Trellix<\/a> IPS<\/strong><\/p>\n<\/td>\n<td>\n<p>NIDS\/IPS<\/p>\n<\/td>\n<td>\n<p>&#8211; Capacidades m\u00e1s all\u00e1 de an\u00e1lisis por firmas.<br \/>&#8211; Detecci\u00f3n de amenazas con IA.<br \/>&#8211; Capacidades locales y multicloud.<br \/>&#8211; An\u00e1lisis de tr\u00e1fico cifrado (SSL\/TLS).<\/p>\n<\/td>\n<td>\n<p>Se posiciona como una soluci\u00f3n completa, no solo IDS, comparable a Crowstrike o Sentinel One.<\/p>\n<\/td>\n<td>\n<p>Comercial<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 id=\"7\">La implementaci\u00f3n de un IDS en una estrategia de seguridad<\/h2>\n<p>Integrar un IDS en nuestra estrategia de seguridad no es un proyecto plug-and-play, de modo que requiere:<\/p>\n<ul class=\"lista\">\n<li>Analizar necesidades.<\/li>\n<li>Seleccionar el IDS adecuado seg\u00fan estas.<\/li>\n<li>Decidir la ubicaci\u00f3n del IDS (normalmente, en el per\u00edmetro exterior, puntos cr\u00edticos del interior de red y HIDS en m\u00e1quinas cr\u00edticas).<\/li>\n<li>Integrarlo con el resto de infraestructura, como un <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/siem\/\" target=\"_blank\" rel=\"nofollow noopener\">SIEM<\/a>, que pueda realizar acciones, correlar y unificar todo.<\/li>\n<li>Configurar el IDS.<\/li>\n<li>Probar y ajustar, b\u00e1sicamente para que no se nos pase nada y tampoco nos inunden falsos positivos.<\/li>\n<\/ul>\n<p>La topolog\u00eda de la red determinar\u00e1 d\u00f3nde es mejor colocar el IDS y c\u00f3mo monitorizaremos:<\/p>\n<ul class=\"lista\">\n<li><strong>Con TAP<\/strong> (Network TAP), capturamos todo el tr\u00e1fico y es ideal para redes cr\u00edticas, pero el coste es alto, al usar hardware dedicado que copia dicho tr\u00e1fico para monitorizar sin perder rendimiento de red.<\/li>\n<li><strong>Con Port Mirror<\/strong> reducimos ese coste y facilitamos la implementaci\u00f3n, pues muchos swiches permiten esto, pero podemos perder paquetes con mucho tr\u00e1fico e introducir latencia.<\/li>\n<\/ul>\n<p>A fin de reducir falsos positivos, deberemos:<\/p>\n<ul class=\"lista\">\n<li><strong>Revisar bien las reglas y umbrales<\/strong> de alerta, porque lo que es normal para unos resulta signo de amenaza para otros.<\/li>\n<li><strong>Monitorizar y revisar<\/strong>, especialmente al principio, para ver si esas reglas se adaptan.<\/li>\n<li><strong>Capacitar al personal<\/strong>, para interpretar esas reglas y decidir actuaciones.<\/li>\n<li><strong>Actualizar regularmente<\/strong>. Con las \u00faltimas firmas y reglas del IDS elegido.<\/li>\n<\/ul>\n<h2 id=\"8\">Ventajas e inconvenientes de un IDS en ciberseguridad<\/h2>\n<p>La gran ventaja de un IDS es que <strong>nos proporciona una enorme cantidad de informaci\u00f3n<\/strong>, mientras que su gran inconvenientes es que, si no la gestionamos bien, nos puede sobrepasar con ruido, afectando al funcionamiento de la infraestructura IT con falsos positivos y despliegue de medidas innecesarias que causen interrupciones.<br \/>\nNo obstante, los beneficios de un IDS son claros:<\/p>\n<ul class=\"lista\">\n<li>Nos concede esa <strong>visi\u00f3n total<\/strong> de Od\u00edn sobre lo que ocurre.<\/li>\n<li><strong>Cumplimos normativas<\/strong> de seguridad.<\/li>\n<li><strong>Reducimos tiempo de respuesta<\/strong> ante incidentes.<\/li>\n<\/ul>\n<p>Mientras, sus principales retos y limitaciones, adem\u00e1s de los falsos positivos, son:<\/p>\n<ul class=\"lista\">\n<li>Es <strong>complejo de integrar<\/strong> con el resto de sistemas de seguridad.<\/li>\n<li>Son <strong>tan buenos como sus archivos de firmas<\/strong>, reglas y el Machine Learning que apliquen.<\/li>\n<\/ul>\n<p>Al final, convertir nuestra infraestructura IT en un estado policial no es sencillo, pero hoy d\u00eda no hay alternativa y, con todo esto, George Orwell nos mirar\u00e1 mal, porque \u00e9l escribi\u00f3 una advertencia y no un manual de instrucciones&#8230; Excepto cuando se trata de ciberseguridad. Entonces, mejor que imitemos al Gran Hermano con un IDS.[\/et_pb_text][et_pb_button button_url=\u00bb@ET-DC@eyJkeW5hbWljIjp0cnVlLCJjb250ZW50IjoicG9zdF9saW5rX3VybF9wYWdlIiwic2V0dGluZ3MiOnsicG9zdF9pZCI6IjM2MjI3MCJ9fQ==@\u00bb button_text=\u00bb\u2190 Regresar a IT Topics\u00bb button_alignment=\u00bbleft\u00bb _builder_version=\u00bb4.22.0&#8243; _dynamic_attributes=\u00bbbutton_url\u00bb _module_preset=\u00bbdefault\u00bb custom_button=\u00bbon\u00bb button_text_size=\u00bb1em\u00bb button_text_color=\u00bb#0C312F\u00bb button_bg_color=\u00bb#FFFFFF\u00bb button_bg_color_gradient_direction=\u00bb90deg\u00bb button_bg_color_gradient_stops=\u00bb#82B92E 0%|#3CB92E 100%\u00bb button_bg_color_gradient_start=\u00bb#82B92E\u00bb button_bg_color_gradient_end=\u00bb#3CB92E\u00bb button_border_width=\u00bb1px\u00bb button_border_color=\u00bb#eaeaea\u00bb button_border_radius=\u00bb100px\u00bb button_use_icon=\u00bboff\u00bb z_index=\u00bb0&#8243; custom_margin=\u00bb60px||0px||false|false\u00bb custom_padding=\u00bb10px|50px|10px|50px|true|true\u00bb custom_padding_tablet=\u00bb\u00bb custom_padding_phone=\u00bb10px|20px|10px|20px|true|true\u00bb custom_padding_last_edited=\u00bbon|phone\u00bb custom_css_main_element=\u00bbright:0!important;||font-family:%22Pandora-Bold%22!important;\u00bb global_module=\u00bb367749&#8243; locked=\u00bboff\u00bb global_colors_info=\u00bb{}\u00bb button_bg_color__hover_enabled=\u00bbon|desktop\u00bb button_bg_color_gradient_start__hover=\u00bb#eaeaea\u00bb button_bg_color_gradient_end__hover=\u00bb#f4f4f4&#8243; button_bg_color__hover=\u00bb#eaeaea\u00bb button_bg_enable_color__hover=\u00bbon\u00bb button_bg_use_color_gradient__hover=\u00bbon\u00bb button_bg_color_gradient_stops__hover=\u00bb#eaeaea 0%|#f4f4f4 100%\u00bb][\/et_pb_button][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=\u00bb1&#8243; custom_padding_last_edited=\u00bbon|desktop\u00bb admin_label=\u00bbFinal CTA\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb background_color=\u00bb#161327&#8243; use_background_color_gradient=\u00bbon\u00bb background_color_gradient_stops=\u00bbrgba(22,19,39,0.5) 17%|rgba(22,19,39,0.5) 100%\u00bb background_color_gradient_overlays_image=\u00bbon\u00bb background_image=\u00bbhttps:\/\/pandorafms.com\/wp-content\/uploads\/2024\/01\/Try-Pandora-FMS-scaled.webp\u00bb background_position=\u00bbtop_center\u00bb background_vertical_offset=\u00bb0%\u00bb z_index=\u00bb1&#8243; max_width=\u00bb1080px\u00bb max_width_tablet=\u00bb98%\u00bb max_width_phone=\u00bb98%\u00bb max_width_last_edited=\u00bbon|tablet\u00bb module_alignment=\u00bbcenter\u00bb custom_margin=\u00bb80px||80px||true|false\u00bb custom_padding=\u00bb40px|20px|160px|20px|false|true\u00bb custom_padding_tablet=\u00bb40px|0px|120px|0px|false|true\u00bb custom_padding_phone=\u00bb40px|0px|120px|0px|false|true\u00bb scroll_scaling=\u00bb40|55|85|100|100%|120%|100%\u00bb motion_trigger_start=\u00bbtop\u00bb background_last_edited=\u00bboff|desktop\u00bb border_radii=\u00bboff|20px|20px|20px|20px\u00bb border_color_all=\u00bb#ffffff\u00bb box_shadow_style=\u00bbpreset1&#8243; box_shadow_vertical=\u00bb0px\u00bb box_shadow_blur=\u00bb80px\u00bb box_shadow_color=\u00bb#506da0&#8243; global_module=\u00bb367078&#8243; global_colors_info=\u00bb{}\u00bb][et_pb_row use_custom_gutter=\u00bbon\u00bb gutter_width=\u00bb2&#8243; make_equal=\u00bbon\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb max_width=\u00bb550px\u00bb module_alignment=\u00bbcenter\u00bb custom_margin=\u00bb0px||0px||true|false\u00bb custom_padding=\u00bb0px|0px|0px|0px|true|true\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_column type=\u00bb4_4&#8243; _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_text _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb header_2_font_size=\u00bb2em\u00bb text_orientation=\u00bbcenter\u00bb module_alignment=\u00bbleft\u00bb custom_margin=\u00bb0px||20px||false|false\u00bb custom_padding=\u00bb0px||0px||true|false\u00bb global_colors_info=\u00bb{}\u00bb]<\/p>\n<p class=\"h2-w\">M\u00e1s all\u00e1 de los l\u00edmites, <br \/>m\u00e1s all\u00e1 de las expectativas<\/p>\n<p>[\/et_pb_text][et_pb_button button_url=\u00bbhttps:\/\/pandorafms.com\/es\/trial-gratis\/\u00bb button_text=\u00bb\u00a1Obt\u00e9n tu Trial GRATIS!\u00bb button_alignment=\u00bbcenter\u00bb button_alignment_tablet=\u00bbcenter\u00bb button_alignment_phone=\u00bbcenter\u00bb button_alignment_last_edited=\u00bbon|phone\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb custom_button=\u00bbon\u00bb button_text_size=\u00bb1em\u00bb button_text_color=\u00bb#ffffff\u00bb button_bg_use_color_gradient=\u00bbon\u00bb button_bg_color_gradient_direction=\u00bb90deg\u00bb button_bg_color_gradient_stops=\u00bb#82B92E 0%|#3CB92E 100%\u00bb button_bg_color_gradient_start=\u00bb#82B92E\u00bb button_bg_color_gradient_end=\u00bb#3CB92E\u00bb button_border_width=\u00bb0px\u00bb button_border_radius=\u00bb100px\u00bb button_use_icon=\u00bboff\u00bb z_index=\u00bb0&#8243; custom_margin=\u00bb40px||0px||false|false\u00bb custom_padding=\u00bb10px|40px|10px|40px|true|true\u00bb custom_padding_tablet=\u00bb\u00bb custom_padding_phone=\u00bb15px|15px|15px|15px|true|true\u00bb custom_padding_last_edited=\u00bbon|phone\u00bb custom_css_main_element=\u00bbright:0!important;||font-family:%22Pandora-Bold%22!important;\u00bb locked=\u00bboff\u00bb global_colors_info=\u00bb{}\u00bb button_bg_color__hover_enabled=\u00bbon|hover\u00bb button_bg_color_gradient_start__hover=\u00bb#05201F\u00bb button_bg_color_gradient_end__hover=\u00bb#05201F\u00bb button_bg_color_gradient_stops__hover=\u00bb#181818 0%|#181818 58%|#181818 100%\u00bb button_bg_use_color_gradient__hover=\u00bbon\u00bb][\/et_pb_button][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Secciones \u00bfQu\u00e9 es un IDS y para qu\u00e9 sirve? \u00bfQu\u00e9 es una intrusi\u00f3n en ciberseguridad? \u00bfC\u00f3mo funciona un IDS? M\u00e9todos de detecci\u00f3n y respuesta posterior a la alerta IDS vs IPS: \u00bfEn qu\u00e9 se diferencian? Las mejores soluciones IDS Open Source y comerciales La implementaci\u00f3n de un IDS en una estrategia de seguridad Ventajas e [&hellip;]<\/p>\n","protected":false},"author":33,"featured_media":397474,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","_joinchat":[],"footnotes":""},"categories":[7754,3506],"tags":[],"class_list":["post-397468","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciberseguridad","category-it-topics"],"_links":{"self":[{"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/posts\/397468","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/users\/33"}],"replies":[{"embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/comments?post=397468"}],"version-history":[{"count":8,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/posts\/397468\/revisions"}],"predecessor-version":[{"id":397516,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/posts\/397468\/revisions\/397516"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/media\/397474"}],"wp:attachment":[{"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/media?parent=397468"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/categories?post=397468"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/tags?post=397468"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}