Please enable JavaScript.
Coggle requires JavaScript to display documents.
IDS e IPS, Definições e Propósitos - Coggle Diagram
IDS e IPS
Tipos de IDS/IPS por Localização
Baseados em Rede (NIDS/NIPS)
Monitoram tráfego de entrada e saída de toda a rede.
Colocados em pontos estratégicos (atrás de firewalls).
NIDS: Frequentemente "fora de banda" (analisa cópias de pacotes).
NIPS: Sempre "em linha" (tráfego passa diretamente por ele).
Baseados em Host (HIDS/HIPS)
Instalados em um endpoint específico (laptop, servidor, roteador).
Monitoram apenas o tráfego de/para esse dispositivo.
HIDS: Tira snapshots de arquivos críticos e compara alterações.
HIPS: Bloqueia atividades maliciosas de um nó comprometido.
Baseados em Protocolo (PIDS)
Monitoram protocolos de conexão entre servidores e dispositivos.
Frequentemente colocados em servidores web (HTTP/HTTPS).
Baseados em Protocolo de Aplicativo (APIDS)
Funcionam na camada de aplicativo.
Ex.: Implementado entre servidor web e banco de dados SQL para detectar injeções.
Análise de Comportamento de Rede (NBA)
Monitoram fluxos de tráfego de rede.
Focam em detalhes de nível mais alto (IPs, portas, nº de pacotes).
Usam detecção baseada em anomalias.
Sem Fio (WIPS)
Monitoram protocolos de rede sem fio.
Detectam usuários/dispositivos não autorizados no Wi-Fi.
Podem interceptar ataques "man-in-the-middle".
Táticas de Evasão e Desafios
Ataques DDoS
Sobrecarregam o IDS/IPS com tráfego malicioso falso.
Hackers entram sorrateiramente enquanto os recursos estão sobrecarregados.
Spoofing
Falsificação de endereços IP e registros DNS.
Faz parecer que o tráfego vem de uma fonte confiável.
Fragmentação
Divisão de malware em pequenos pacotes.
Obscurece a assinatura e evita a detecção.
Pacotes atrasados ou fora de ordem impedem a remontagem.
Criptografia
Uso de protocolos criptografados para contornar o IDS/IPS.
Funciona se o IDS/IPS não tiver a chave de descriptografia.
Fadiga do Operador
Geração proposital de muitos alertas.
Distrai a equipe de resposta a incidentes da atividade real.
Falsos Positivos (Desafio do IPS)
IPSs baseados em anomalias podem bloquear usuários autorizados.
Atividades benignas podem ser interpretadas como ameaças.
Métodos de Detecção de Ameaças
Baseada em Assinatura
Analisa pacotes em busca de padrões únicos de ataques conhecidos.
Mantém banco de dados de assinaturas.
Requer atualizações regulares de inteligência de ameaças.
Limitação: Não detecta ataques completamente novos.
Baseada em Anomalias
Usa aprendizado de máquina/IA para criar modelo de atividade normal.
Sinaliza desvios do comportamento padrão.
Vantagem: Detecta ataques de dia zero.
Desvantagem: Mais propenso a falsos positivos.
Baseada em Políticas (exclusivo do IPS)
Baseada em políticas de segurança definidas pela equipe.
Bloqueia ações que violam políticas de controle de acesso.
Requer investimento inicial significativo na criação de políticas.
Métodos Menos Comuns
Baseada em Reputação: Bloqueia tráfego de IPs/domínios maliciosos conhecidos.
Análise de Protocolo com Estado: Foca no comportamento do protocolo (ex.: detectar DDoS).
Métodos de Prevenção de Ameaças (exclusivo do IPS)
Bloqueio de Tráfego
Encerra sessões de usuários.
Bloqueia endereços IP específicos.
Pode redirecionar tráfego para um honeypot.
Limpeza de Conteúdo
Permite que o tráfego continue, mas remove partes perigosas.
Ex.: Descarta pacotes maliciosos ou remove anexos de e-mail.
Acionamento de Outros Dispositivos
Atualiza regras de firewall.
Altera configurações de roteador para impedir hackers.
Aplicação de Políticas
Impede invasores e usuários não autorizados de violar políticas.
Ex.: Bloqueia transferência de informações confidenciais.
Integração com Outras Soluções de Segurança
SIEM (Gerenciamento de Informações e Eventos de Segurança)
Alertas de IDS/IPS são canalizados para o SIEM.
Combina dados de várias ferramentas em um painel centralizado.
Enriquece alertas com inteligência de ameaças.
Ajuda a filtrar falsos positivos e priorizar incidentes.
Firewalls
Firewalls bloqueiam tráfego no perímetro.
IDS/IPS ficam atrás dos firewalls como segunda linha de defesa.
Firewalls de próxima geração podem ter funções de IDS/IPS integradas.
IDPS (Sistema Integrado)
Combina detecção (IDS) e prevenção (IPS) em um único sistema.
Detecta, registra, alerta e responde automaticamente.
Muitos IPSs podem ser configurados para atuar como IDSs puros.
Definições e Propósitos
IDS (Sistema de Detecção de Intrusão)
Monitora tráfego de rede e dispositivos em busca de atividades maliciosas, suspeitas ou violações de políticas.
Alerta administradores sobre ameaças conhecidas ou potenciais.
Não pode parar ameaças por conta própria (apenas detecta e reporta).
Apoia conformidade (ex.: PCI-DSS).
IPS (Sistema de Prevenção de Intrusão)
Monitora tráfego em busca de ameaças e as bloqueia automaticamente.
Evoluiu dos IDSs, adicionando habilidades de prevenção.
Também chamado de IDPS (Sistema de Detecção e Prevenção de Intrusão).
Reduz a carga de trabalho das equipes de segurança (SOCs).