¿Qué es IPS (Intrusion Prevention System)?

13min

La seguridad es una de las principales preocupaciones actuales para los administradores de sistemas, desarrolladores y los gestores de negocios online en general… si no es así al menos debería ser, ya que hoy en día prácticamente cualquier sistema informático está conectado a Internet de una u otra forma y por lo tanto expuesto a ataques de seguridad. Los IPS (Intrusion Prevention System) son una de las mejores herramientas para bloquear estas amenazas.

Índice

¿Qué es un IPS?

Su propio nombre define muy bien en qué consiste un IPS: Intrusion Prevention System. Como indica, consiste en una solución de seguridad diseñada para detectar y bloquear amenazas en tiempo real dentro de una red o sistema informático.

Un IPS se sitúa en puntos estratégicos del tráfico de red, o directamente en los sistemas finales, analizando paquetes de datos y comportamientos para identificar y bloquear actividades maliciosas. Su objetivo principal es minimizar la superficie de ataque y reducir el tiempo de exposición ante eventuales vulnerabilidades.

Las aplicaciones más frecuentes son basadas en un software de seguridad, aunque a veces pueden ser también hardware, por ejemplo integrados en dispositivos de firewall o soluciones híbridas. También es muy común actualmente los IPS basados en software integrados en otros sistemas, como por ejemplo los ofrecidos por los proveedores cloud.

Dentro del panorama de la seguridad, no son los únicos sistemas diseñados para proteger la infraestructura, pero sí los que permiten detectar y bloquear de forma activa los intentos de ataque antes de que comprometan el sistema. Por otro lado, los IDS (Intrusion Detection Systems) también detectan intrusiones, pero en su caso se limitan a alertar sobre actividad sospechosa una vez identificada, sin establecer mecanismos para impedirla.

¿Cómo funciona un Intrusion Prevention System software?

Un IPS combina múltiples técnicas de análisis de la actividad de red, encaminadas a detectar amenazas. Para ello se dedican a inspeccionar el tráfico pero también a aplicar contramedidas de forma automática cuando ven que ocurren cosas sospechosas. Vamos a ver los puntos fundamentales para entender el funcionamiento de un IPS.

Inspección en línea del tráfico para la interceptación de paquetes en tiempo real

Lo primero que debemos entender sobre los IPS es que funcionan «en línea». Esto quiere decir que analizan el tráfico mientras circula por la red, lo que les permite interceptar paquetes en el momento en el que fluyen, incluso antes de que lleguen a su destino.

Todo esto lo realizan en tiempo real de manera activa, de modo que pueden bloquear comunicaciones sospechosas antes de que consigan llegar al objetivo final.

Análisis basado en firmas para la identificación inmediata de exploits conocidos

Los IPS trabajan principalmente utilizando firmas de ataques conocidos, que presentan patrones específicos que están asociados a exploits, o técnicas de intrusión. Lo que hacen para detectar las amenazas es comprobar las firmas de ataques con el tráfico que fluye por la red, de modo que, cuando encuentran coincidencias el IPS se encarga de bloquear el tráfico de forma inmediata.

Detección basada en anomalías de comportamiento mediante patrones heurísticos

Otra estrategia que utilizan los IPS es el trabajo con lo que denominamos «modelos heurísticos». Estos son modelos de aproximación que usan reglas prácticas, experiencia y simplificaciones para poder tomar decisiones cuando no conviene o no se puede (por tiempo generalmente)  calcular la solución exacta. Así pues, esta estrategia suele buscar una solución suficientemente buena, aunque no siempre la óptima, pero sí una razonablemente acertada en menos tiempo.

Puedes entender los patrones heurísticos como estrategias intuitivas para encontrar respuestas útiles en contextos complejos o inciertos, algo que resulta muy típico para la toma de decisiones ante amenazas desconocidas o ataques de día cero.

Análisis de protocolos con estado para verificar la legitimidad de las solicitudes

El análisis que realizan los IPS se realiza teniendo en cuenta el estado, algo que es muy útil para identificar de manera más clara la legitimidad del tráfico.

Esto quiere decir que el IPS no mira cada paquete de red como si fuera una pieza aislada. En lugar de ello recuerda en qué parte de la conversación del protocolo ha localizado cada paquete y ese contexto le da una información muy importante para que se puedan identificar bien las anomalías.

Por ejemplo, si un navegador abre una conexión legítima con un servidor, el IPS sabe que ciertos paquetes son la respuesta esperada de esa sesión, considerándolos algo normal. Sin embargo, si llega un paquete que no encaja con esa conversación, o viene en un orden raro puede saber que es sospechoso.

Ejecución de acciones de respuesta automática para mitigar y bloquear la amenaza

Una vez identificada una amenaza en el tráfico de red el IPS puede ejecutar acciones automáticas en tiempo real, que pueden ser de diverso tipo. Por ejemplo puede bloquear direcciones IP, cerrar conexiones, descartar paquetes o generar alertas a los administradores.

Tipos de IPS y alternativas de código abierto

Ahora vamos a ver los diferentes tipos de IPS que existen, según el ámbito en el que operan y la forma en que se integran en la infraestructura.

Network-based IPS (NIPS)

Primero tenemos los Network-based IPS, que son el tipo de IPS más usado para la seguridad informática, ya que permite instalarse de manera centralizada y protege numerosos sistemas de una red, pudiendo bloquear amenazas a distintos puntos de la infraestructura.

Por tanto los NIPS se despliegan a nivel de red, monitorizando el tráfico que circula entre dispositivos, pudiendo analizar grandes volúmenes de datos y detectar ataques dirigidos a todos los sistemas que hay dentro de esa red.

Host-based IPS (HIPS)

Como su nombre indica, los Host-based IPS se instalan directamente en los dispositivos finales que se necesita proteger, como servidores o estaciones de trabajo. Son muy comunes actualmente cuando se trata de proteger un ordenador de un empleado que teletrabaja.

Lo bueno de los HIPS es que proporcionan una protección más granular, supervisando actividades internas del sistema como llamadas al sistema, acceso a archivos o ejecución de procesos.

Wireless IPS (WIPS)

Este tipo de IPS está pensado para el trabajo con las redes inalámbricas, detectando accesos no autorizados, puntos de acceso falsos o ataques específicos de WiFi. Por tanto, los WIPS son importantes en entornos donde la conectividad inalámbrica es crítica.

Herramientas líderes de código abierto

El ecosistema de herramientas IPS tiene tanto soluciones propietarias como soluciones de código abierto. Dependiendo de las necesidades y enfoques hay muchas empresas que prefieren contar con sistemas open source, ya que son eficaces y permiten ahorrar costes. En el segmento de código abierto estas son las soluciones más populares de IPS:

  • Snort: es ampliamente utilizado y combina funciones de IDS/IPS con análisis basado en firmas.
  • Suricata: es apreciado por su alto rendimiento con soporte multihilo y capacidades avanzadas de inspección.
  • OSSEC: es un software orientado a HIPS que  proporciona monitorización de integridad y análisis de logs.
  • Zeek: enfocado en análisis profundo de tráfico y detección de anomalías.

Incluso es normal que se combinen varias soluciones, ya sea open source o incluso combinadas con otras propietarias.

Ventajas de implementar un IPS (Intrusion Prevention System)

Si administramos una red y tenemos que salvaguardar los sistemas que se encuentran en ella es importante contar con soluciones de IPS. Las ventajas son muy numerosas.

Defensa proactiva en tiempo real reduciendo la ventana de exposición al riesgo

Un IPS actúa de manera activa y lo hace antes de que el ataque tenga éxito, bloqueando amenazas en el momento en que se detectan. Esto reduce significativamente el tiempo durante el cual un sistema es vulnerable, lo que suele ser más positivo que esperar a ver las consecuencias de los ataques.

Parcheado virtual de sistemas vulnerables antes del despliegue de parches oficiales

Los Intrusion Prevention System también se usan para mitigar vulnerabilidades conocidas mediante reglas de bloqueo. A veces son importantes por llegar incluso antes de que se apliquen parches oficiales.

Este enfoque resulta muy importante en entornos donde las actualizaciones no pueden aplicarse de inmediato.

Automatización de la respuesta ante incidentes liberando carga de trabajo al equipo de TI

Otra ventaja la tenemos por su capacidad de actuar automáticamente ante amenazas, lo que permite que haya menos necesidad de intervención manual constante, permitiendo a los equipos centrarse en tareas estratégicas.

Cumplimiento estricto de normativas regulatorias y estándares internacionales de seguridad

Por otra parte, el uso de IPS ayuda a cumplir con requisitos de seguridad establecidos por normativas populares como como ISO 27001, PCI-DSS o GDPR.

Mitigación del impacto económico derivado de la interrupción del servicio por ataques

Y, por último, el hecho de prevenir intrusiones y reducir incidentes de seguridad es muy importante para mitigar las pérdidas económicas asociadas a caídas de servicio, pérdida de datos o daños reputacionales ante problemas de seguridad en las empresas.

Buenas prácticas para la implementación y configuración de un IPS

Si tienes que implementar un IPS queremos recomendarte algunas buenas prácticas que deberías plantearte, a la hora de ajustar su configuración.

La fase de ajuste inicial para desplegar un IPS en modo monitorización

Antes de activar el bloqueo automático es recomendable desplegar el IPS en modo monitorización para que pueda analizar el tráfico y generar alertas sin intervenir activamente.  A esta configuración se la conoce como modo IDS y se hace así primero para que el sistema de detección de intrusos pueda identificar patrones normales de uso, ajustar reglas y evitar interrupciones no deseadas en servicios críticos.

Una vez has cubierto ese periodo de aprendizaje sabes que tu IPS se podrá adaptar al contexto real de la infraestructura, reduciendo errores y facilitando una transición segura hacia el modo de prevención activo.

Estrategias de optimización para la reducción drástica de falsos positivos en la red

Los falsos positivos son siempre poco deseables porque nos bloquean ante situaciones que realmente son legítimas. Para conseguir mejorar el IPS debes prestar atención a la gestión de falsos positivos, con el objetivo de poder minimizarlos. Para ello es fundamental ajustar las reglas según el entorno específico, desactivar firmas irrelevantes y definir excepciones basadas en tráfico que sabes que es legítimo.

También es recomendable ser consciente de que no todas las situaciones sospechosas tienen el mismo nivel de peligrosidad potencial. Es por ello que las alertas se deben clasificar por niveles de severidad y aplicar políticas diferenciadas a cada uno de esos niveles. En este sentido se suele aplicar un enfoque progresivo, combinando análisis manual inicial con ajustes automatizados, estrategia que mejora significativamente la precisión del sistema.

El proceso crítico de gestión, actualización y sincronización automática de firmas

Las bases de datos de firmas deben mantenerse actualizadas para garantizar la detección de amenazas que se van descubriendo progresivamente. En este sentido es importante contar con IPS capaz de actualizarse de manera constante para mejorar sus reglas, usando proveedores oficiales o fuentes comunitarias en el caso de soluciones open source.

Centralización de logs e integración del tráfico del IPS con sistemas SIEM

Los SIEM (Security Information and Event Management)  son sistemas de gestión de información y eventos de seguridad, que centralizan registros, los analizan y correlacionan para detectar amenazas de seguridad. Su objetivo es responder más rápido ante incidentes encontrados y para conseguirlo recogen logs y eventos de distintos sistemas, que luego unen en una vista centralizada en la búsqueda de patrones anómalos.

La integración del IPS con sistemas SIEM permite obtener una visión global de la seguridad, de modo que el equipo de seguridad pueda investigar y actuar de una manera más eficaz. Al centralizar los log se facilitan auditorías, análisis forense y detección de patrones complejos, que podrían pasar desapercibidos de forma aislada.

Gracias a la combinación de herramientas tenemos una mejora de la capacidad de respuesta ante incidentes. En ese sentido, los SIEM consiguen proporcionar contexto y trazabilidad por lo que se consideran como una especie de panel de mandos en tareas de monitorización y respuesta.

Amenazas y ataques informáticos que un sistema IPS detiene eficazmente

Los IPS son capaces de detectar muchos tipos de ataques informáticos. Los más frecuentes y donde mejor rendimiento se alcanza son los siguientes.

Intercepción de exploits conocidos dirigidos a sistemas operativos y software desactualizados

En lo que respecta a casos de uso de un IPS uno de los escenarios más habituales consiste en identificar y bloquear intentos de explotación de vulnerabilidades conocidas mediante el uso de firmas específicas.

Esto resulta especialmente útil en entornos donde existen sistemas que no pueden actualizarse de inmediato, proporcionando una capa adicional de protección.

Mitigación de ataques de denegación de servicio distribuidos (DDoS) en capas de red y aplicación

Otro caso de uso muy habitual donde los IPS funcionan muy bien es a la hora de detectar patrones característicos de ataques DDoS, como picos anómalos de tráfico o solicitudes repetitivas.

Mediante reglas específicas, podemos conseguir que se limiten las conexiones y se filtre el tráfico malicioso, de modo que se pueda mitigar el impacto en la disponibilidad de los servicios.

Bloqueo inmediato de escaneos de puertos maliciosos y técnicas de reconocimiento de red

Otra cosa básica de los IPS es su capacidad de bloquear los escaneos de puertos, que son una fase previa habitual en muchos ataques. Un IPS puede detectar estos comportamientos y bloquearlos automáticamente, impidiendo que los atacantes obtengan información sobre la infraestructura que hay detrás.

Detección y contención de inyecciones de código (SQL Injection y Cross-Site Scripting)

Otro posible ataque son las inyecciones de código, algo que los IPS también pueden evitar gracias al análisis profundo del tráfico y las reglas basadas en patrones.

De este modo un IPS puede identificar intentos de inyección de código en aplicaciones web, que pueden consistir en simples ataques como SQL Injection o técnicas más elaboradas de Cross-Site Scripting (XSS), bloqueando las solicitudes antes de que lleguen a la aplicación.

Sergio Arias

Productos relacionados: