Firewall
Los firewalls son dispositivos o programas que controlan el flujo de tráfico de red entre redes u hosts que aplican diferentes políticas de seguridad. Son la primera línea de defensa que protege nuestra red contra los intrusos.
Existen varios tipos de firewalls, cada uno con capacidades variables para analizar el tráfico de red y permitir o bloquear instancias específicas comparando las características del tráfico con las políticas existentes.
Tecnologías de Firewall de Red
Packet Filtering (Filtrado de paquetes): Es la forma más másica de firewall. Funciona principalmente en la capa de red y sirve para controlar el acceso basándose en la idrección IP de origen y destino, el protocolo (TCP, UDP, ICMP) y los puertos de sesión. Los dispositivos que solo realizan esta función se conocen como firewalls de inspección sin estado (stateless).
Stateful Inspection: Mejora el filtrado de paquetes al rastrear el estado de las conexiones activas en una tabla de estado. Sirve para bloquear paquetes que se desvían del estado esperado; por ejemplo, puede verificar que un paquete realmente pertenece a una conexión establecida antes de permitirle el paso.
Application Firewalls (Firewalls de aplicación): También conocidos como “inspección profunda de paquetes” (deep packet inspection). Sirven para analizar protocolos en la capa de aplicación (como HTTP, correo electrónico o bases de datos) para identificar comandos sospechosos o contenido prohibido, como bloquear archivos ejecutables adjuntos en correos electrónicos.
Application-Proxy Gateways: Funcionan como intermediarios entre dos hosts, impidiendo una conexión directa entre ellos. Sirven para ocultar las direcciones IP internas y realizar inspecciones detalladas de contenido, pudiendo incluso descifrar, examinar y volver a cifrar tráfico protegido por SSL.
Unified Threat Management (UTM): Es un sistema que combina múltiples funciones en un solo dispositivo, como firewall, detección de malware y bloqueo de intrusiones. Sirve para simplificar la administración de la seguridad al centralizar diversas protecciones en un único punto.
Web Application Firewalls (WAF): Son firewall especializados que se colocan frente a los servidores web. Sirven especíicamente para detectar y mitigar ataques dirigidos al protocolo HTTP que intentan explotar vulnerabilidades en servidores web.
Firewalls para Hosts y Entornos Específicos
Host-Based Firewalls (Firewalls de host): Son aplicaiones de software instaladas directamente en servidores. Sirven para controlar el tráfico entrante y saliente de un solo equipo, proporcionando una capa de protección adicional incluso contra ataques provenientes de la misma red interna.
Personal Firewalls (Firewalls personales): Similares a los de host, pero diseñados para computadoras de escritorio y laptops de usuarios finales. Sirven para proteger dispositivos móviles cuando se conectan a redes externas no confiables y para limitar el uso de software no autorizado.
Firewalls para Infraestructuras Virtuales: Se utilizan en entornos donde varios sistemas operativos corren en una misma computadora física. Sirven para monitorear el tráfico que pasa directamente entre máquinas virtuales, el cual no puede ser visto por un firewall de red externo.
Funcionalidades complementarias:
Además de filtrar tráfico, muchos firewalls modernos integran otras herramientas:
Virtual Private Networking (VPN): Sirve para cifrar y descifrar flujos de tráfico, permitiendo comunicaciones seguras a través de redes no confiables como Internet.
Network Access Control (NAC): Sirve para permitir el acceso basándose en las credenciales del usuario y en “chequeos de salud” de la computadora (como verificar si el antivirus está actualizado).
De esta manera, podemos comprender que las capacidades de cada tipo de firewall, diseñar políticas y adquirir tecnologías de firewall que respondan de manera efectiva a las necesidades de una organización son aspectos fundamentales para lograr la protección de los flujos de tráfico de red.
Muchas redes empresariales utilizan firewalls para restringir la conectividad hacia y desde las redes internas que se emplean para funciones más sensibles, como la contabilidad o los recursos humanos. Al emplear firewalls para controlar la conectividad a estas áreas, una organización puede evitar el acceso no autorizado a sus sistemas y recursos.
La incorporación de un firewall adecuado proporciona una capa adicional de seguridad. Las organizaciones a menudo necesitan utilizar firewalls para cumplir con los requisitos de seguridad establecidos por normativas (por ejemplo, la FISMA); algunas normativas, como la Norma de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI), exigen específicamente el uso de firewalls.
Sin embargo, no pueden reconocer todas las instancias y formas de ataque. Por eso utilizamos IDS/IPS entre el firewall de entrada y el firewall de salida, los cuáles pueden detectar y prevenir los ataques al tráfico de la red interna.
Se puede colocar el IDS/IPS entre ese puerto y el servidor web, comparando el tráfico con las firmas configuradas internamente. De esta manera, el IDS/IPS brinda una capa adicional de protección para el tráfico contra los servidores web accesibles desde Internet.
IDS
Un IDS (Sistema de Detección de Intrusiones) es una aplicación diseñada para detectar accesos no autorizados a un dispositivo o red mediante la monitorización del tráfico entrante y su cotejo con un base de datos de firmas de ataque conocidas. Ante una actividad sospechosa, emite un alerta, pero su actuación es reactiva y no trata de mitigar la intrusión.
El objetivo del IDS es detectar diferentes tipos de actividades de malware que representan un peligro para las computadoras y los dispositivos: desde ataques de red contra servicios vulnerables, ataques para la escalada de privilegios, acceso no autorizado a archivos confidenciales, así como las acciones del malware (virus, troyanos y "gusanos"(worms)).
En cuánto a los tipos de herramientas de los IDS, existen diferentes categorías, según su despliegue y el tipo de eventos que monitorean:
Network-Based (NIDS/NIPS): se enfocan en la monitorización del tráfico de red en la que se encuentran conectados los dispositivos, analizando protocolos de red y aplicación. Algunos ejemplos de de estas herramientas son Snort, Sourcefire, Cisco IPS o Juniper Networks IDP.
Host-Based (HIDS/HIPS): Se instalan directamente en un host (servidor o equipo de usuario) para vigilar sus procesos internos, registros del sistema y tráfico de red local. Herramientas de este tipo son BlackIce, McAfee Host Intrusion Prevention y Symantec Critical System Protection.
Wireless: Analizan protocolos de redes inalámbricas (como IEEE 802.11) para detectar puntos de acceso no autorizados o ataques de denegación de servicio inalámbricos.
Incluyen soluciones como AirDefense y AirMagnet.
Network Behavior Analysis (NBA): Examinan flujos de tráfico para identificar amenazas que generan patrones inusuales, como ataques de denegación de servicio distribuido (DDoS) o propagación de malware. Entre ellas están Arbor Peakflow X y QRadar.
IPS
El sistema de prevención de intrusiones (IPS) es el proceso que consiste tanto en detectar actividades de intrusión como en gestionar las acciones de respuesta ante dichas amenazas detectadas en toda la red.
Los IPS monitorean en tiempo real el tráfico de paquetes que presenta actividades maliciosas o que coinciden con perfiles específicos, lo que desencadena la generación de alertas y les permite descartar o bloquear ese tráfico en tiempo real antes de que pase por la red. La principal medida de los IPS es detener un ataque en curso.
Ventajas y desventajas
Firewall
Controla el flujo de tráfico basado en posturas de seguridad diferenciadas, protege contra amenazas que operan en las capas bajas de la red. Los firewalls de aplicación ofrecen control granular de contenidos.
Como desventaja podemos mencionar que su efectivdad es menor contra amenazas en la capa de aplicación (Application Layer). Tampoco suele detectar ataques entre hosts internos si no pasan por el perímetro, y si las reglas están mal configuradas o complejas pueden degradar el rendimiento.
IDS
La principal ventaja de un sistema IDS es que permite ver lo que está sucediendo en la red en tiempo real en base a la información recopilada, reconocer modificaciones en los documentos y automatizar los patrones de búsqueda en los paquetes de datos enviados a través de la red.
Su principal desventaja es qué estas herramientas, sobre todo en el caso de las de tipo pasivo, no es están diseñadas para prevenir o detener los ataques que detecten, además son vulnerables a los ataques DDoS que pueden provocar la inoperatividad de la herramienta.
IPS
Las ventajas de un IPS son:
- escalabilidad al gestionar multitud de dispositivos conectados a la misma red;
- protección preventiva al comprobarse de forma automatizada comportamientos anómalos mediante el uso de reglas prefijadas;
- fácil instalación, configuración y administración al estar disponibles multitud de configuraciones predefinidas y centralizar en un punto su gestión, aunque puede ser contraproducente para su escalabilidad;
- defensa frente a múltiples ataques, como intrusiones, ataques de fuerza bruta, infecciones por malware o modificaciones del sistema de archivos, entre otros;
- aumento de la eficiencia y la seguridad de la prevención de intrusiones o ataques a la red.
Entre sus desventajas, destacan los efectos adversos que pueden producirse en el caso de que se detecte un falso positivo, si por ejemplo se ejecuta una política de aislamiento de las máquinas de la red o en el caso de que se reciban ataques de tipo DDoS o DoS que pueden provocar su inutilización.
Finalmente, es importante señalar que aunque estas herramientas se suelen integrar, un IDS o IPs no reemplaza a un firewall, sino que lo complementa para ofrecer una defensa en profundidad.
SIEM
En el complejo panorama actual de la ciberseguridad, las organizaciones no solo necesitan herramientas que bloqueen ataques, sino sistemas que sean capaces de interpretar el gran volumen de datos generado por sus operaciones. En ese punto es donde entra en juego el SIEM (Security Information and Event Management), una tecnología esencial para la detección y respuesta ante incidentes.
¿Qué es el SIEM?
El SIEM es una solución híbrida centralizada que surge de la combinación de la gestión de información de seguridad (SIM) y la gestión de eventos de seguridad (SEM).
Su función principal es proporcionar un análisis en tiempo real de las alertas de seguridad generadas tanto por el hardware como por el software de la red.
A diferencia de un IDS o un IPS, que monitorizan el tráfico de forma específica, el SIEM actúa como un agregador que toma los registros de actividad (logs) de diversos sistemas (como firewalls, antivirus y sistemas de detecciones de intrusiones), y los relaciona entre sí para detectar eventos sospechosos que podrían pasar desapercibidos si se analizaran de forma aislada.
Funcionalidades y Herramientas
El SIEM despliega una serie de capacidades técnicas avanzadas como:
Normalización de datos: el software recibe logs en múltiples formatos y los convierte a un estándar común (campos y valores uniformes), lo que facilita su análisis posterior.
Correlación de eventos: es su capacidad más potente. Permite identificar actividades maliciosas cruzando datos de diferentes fuentes, como unir una IP sospechosa detectada por el firewall con un inicio de sesión fallido registrado en un servidor.
Consolas de visualización: ofrecen interfaces unificadas que permiten a los analistas ver datos de muchas fuentes en un solo lugar, ahorrando tiempo y mejorando la eficiencia operativa.
Generación de informes y alertas: el sistema puede programarse para emitir notificaciones automáticas ante eventos críticos y generar informes históricos para auditorías o análisis de tendencias.
Visibilidad de vulnerabilidades: muchos sistemas SIEM informan al administrador sobre las vulnerabilidades existentes y si estas están siendo aprovechadas por atacantes en tiempo real.
Ventajas del SIEM
La implementación de un SIEM ofrece ventajas significativas para cualquier área de seguridad como:
Centralización de la información: proporciona un punto de referencia común para todos los eventos de seguridad de la red.
Automatización y eficiencia: al automatizar la recolección y el análisis, se reducen los tiempos de respuesta y los costes operativos.
Detección de amenazas complejas: Gracias a la correlación, puede identificar incidentes que las herramientas individuales (como un simple IDS) no logran ver.
Análisis forense y cumplimiento: La visualización de datos históricos permite reconstruir ataques pasados y cumplir con normativas legales de retención de logs.
Desventajas del SIEM
Altos costes y recursos: la implantación inicial es costosa y requiere personal altamente cualificado con una curva de aprendizaje larga
Latencia en los datos: existe a menudo un retraso entre el inicio de un evento y su aparición en el SIEM, ya que los logs suelen transferirse en lotes (por ejemplo, cada 5 o 10 minutos).
Fatiga por alertas: si no está bien configurado, el sistema puede saturar a los analistas con un volumen excesivo de notificaciones, lo que puede llevar a ignorar incidentes reales.
Perdida de información: el proceso de normalización puede, en ocasiones, omitir campos de datos específicos del log original que podrían ser útiles para un análisis forense profundo.
En conclusión, el SIEM representa un paso fundamental en la evolución de la ciberseguridad preventiva. Aunque su despliegue y mantenimiento son exigentes, su capacidad para centralizar la defensa y correlacionar amenazas lo convierte en una herramienta indispensable para enfrentarse a los ataques coordinados y complejos de la actualidad.
Bibliografía
Abbas, S. H., Naser, W. A. K., & Kadhim, A. A. (2023). Subject review: Intrusion Detection System (IDS) and Intrusion Prevention System (IPS). Global Journal of Engineering and Technology Advances, 14(2), 155–158. https://doi.org/10.30574/gjeta.2023.14.2.0031
INCIBE. (2017, 9 de noviembre). Diseño y configuración de IPS, IDS y SIEM en Sistemas de Control Industrial. https://www.incibe.es/incibe-cert/blog/diseno-y-configuracion-de-ips-ids-y-siem-en-sistemas-de-control-industrial
INCIBE. (2020, 3 de septiembre). ¿Qué son y para qué sirven los SIEM, IDS e IPS? https://www.incibe.es/empresas/blog/son-y-sirven-los-siem-ids-e-ips
INCIBE. (2023, 22 de junio). Soluciones IDS en entornos industriales. https://www.incibe.es/incibe-cert/blog/soluciones-ids-en-entornos-industriales
Scarfone, K., & Hoffman, P. (2009). Guidelines on firewalls and firewall policy (NIST Special Publication 800-41, Rev. 1). National Institute of Standards and Technology. https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-41r1.pdf
Scarfone, K., & Mell, P. (2007). Guide to intrusion detection and prevention systems (IDPS) (NIST Special Publication 800-94). National Institute of Standards and Technology. https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-94.pdf
Comentarios
Publicar un comentario