Estas herramientas open source pueden automatizar la detección de intrusos

Elígenos como tu fuente preferida en Google.
Los sistemas de detección de intrusos (IDS) son vitales para crear alertas automáticas por si un atacante está intentando colarse en tu red, y los mejores son de código abierto.
Para proteger las infraestructuras críticas de grandes corporaciones, aparecen numerosas herramientas open source que son capaces de generar alertas de forma automática, ya que de otra forma sería imposible para los equipos humanos revisarlo todo manualmente.
Aquí cabe diferenciar entre las herramientas de detección de intrusos (IDS), que automatizan las alertas según reglas preconfiguradas, y las de prevención de intrusos (IPS), que actúan si detectan paquetes de datos que coincidan con ataques conocidos de antemano.
En el caso de los IDS, además, existen 2 tipos según lo que se esté vigilando: NIDS para los paquetes que viajan por la red de un dispositivo a otro, y HIDS para cada dispositivo de forma individual, desde ordenadores hasta servidores o terminales de usuario.
A partir de aquí, su comportamiento puede basarse en la detección mediante firmas, como hacen los antivirus con las bases de datos de malware conocido, además de aprender de anomalías, según cada red específica.
Por ejemplo, si se detecta un gran volumen de tráfico repentino desde diferentes puntos del mundo al mismo tiempo, estos sistemas se encargan de enviar una alerta a los equipos de seguridad, los conocidos como blue team, especialistas en seguridad defensiva.
Hay varias herramientas open source imprescindibles con las que puedes probar tú directamente en casa configurando una máquina virtual o alguna distro de Linux especializada en este ámbito. Y van mucho más allá de la popular Suricata.
Suricata
Suricata es indudablemente una de las herramientas más importantes de la industria, ya que fue creada desde cero para las CPU multinúcleo modernas por la Open Information Security Foundation (OISF).
Esto implica que puede distribuir la carga que supone analizar el tráfico de redes a velocidades muy elevadas por segundo entre diferentes hilos para el procesamiento de forma simultánea.
Su apartado más importante reside en que es capaz de interceptar archivos que viajan por la red, como por ejemplo ejecutables descargados mediante HTTP o adjuntos que puedan ser maliciosos en correos, pero en un sandbox para no ejecutar cualquier malware en nuestra máquina.
Y, como grandísima ventaja, no solo escucha los puertos, sino que también es capaz de comprender protocolos complejos y descifrar la intención de las conexiones que resulten sospechosas.
Snort 3
Esta herramienta fue creada por Martin Roesch en 1998, pero poco tiempo después Cisco se hizo con ella. Desde entonces, ha pasado de un servicio monohilo para en la versión Snort 3 integrar el procesamiento multihilo.
Al tener el respaldo de una gran compañía como Cisco y una comunidad muy grande alrededor del mundo, es una de las mejores para aprender en el ámbito de la seguridad defensiva.
Gracias a su sintaxis simplificada de reglas, es una herramienta fácil para que los analistas de ciberseguridad puedan crear reglas personalizadas para buscar amenazas específicas.
Zeek
Esta herramienta, antes conocida como Bro, presenta alguna que otra diferencia con las anteriores, ya que no se encarga de realizar alertas si reconoce algo sospechoso, sino que funciona como un monitor de seguridad de red (NSM) puro.
Básicamente, se dedica a escuchar los paquetes que navegan por la red y los transcribe a registros bien estructurados para los analistas de ciberseguridad.
Por ejemplo, si el equipo se enfrenta a un incidente de seguridad más complejo y que actúe en silencio, como una exfiltración de datos corporativos, los logs de Zeek permiten la reconstrucción detallada del ataque, algo vital también para el análisis forense digital.
Wazuh
Esta plataforma open source nació como un fork del sistema de detección OSSEC y, en la actualidad, actúa como un sistema de detección y respuesta extendida (XDR), además de un SIEM todo en uno.
Wazuh tiene un servidor centralizado que funciona con diferentes agentes ligeros, los que se instalan en el sistema operativo que se quiera proteger –Windows, Linux, macOS o entornos como Docker–.
Entre sus características más avanzadas, destaca la monitorización de integridad de archivos (FIM), con alertas en tiempo real si un atacante quiere modificar archivos críticos del sistema o bases de datos vitales.
Además, también cruza los datos de los programas que estén instalados con las bases de datos de vulnerabilidades conocidas (CVE), con el objetivo de que los equipos de seguridad sepan concretamente qué servidores necesitan parches con urgencia.
Finalmente, también actúa como un sistema de respuesta activa. Por ejemplo, si un atacante intenta realizar un ataque de fuerza bruta con numerosas solicitudes por minuto, ejecuta de forma automático un comando para bloquear su IP mediante el cortafuegos local del equipo concreto.
Security Onion
En caso de que no quieras configurar cada herramienta de forma individual, Security Onion es la mejor opción. Esta distro de Linux especializada en ciberseguridad viene ya con todas ellas, además de interfaces visuales para analizar de forma más sencilla los datos.
Con ella configurada en un equipo o máquina virtual, podrás tener todas las capacidades de análisis de red de Suricata y Zeek, así como el poder de los agentes de Wazuh para conocer el estado actual de los servidores.
Si estás comenzando en este ámbito, lo mejor es que descargues e instales algún hipervisor gratuito, como VirtualBox o VMware, y probar cada herramienta por separado para familiarizarte con ellas.
Por ejemplo, dentro de la máquina virtual podrías instalar alguna distro del tipo de Ubuntu Server y probar con Suricata para comprender cómo se escriben reglas sencillas para que veas cómo funciona en la práctica.
Dentro de este, podrías desplegar una instancia de Wazuh e instalar su agente en tu máquina principal para observar cómo registra cada evento que se produce en tu sistema.
Por último, Security Onion sería el paso final para comprender la visión conjunta de toda la red. Si llegas hasta esta, notarás que poco a poco has aprendido uno de los aspectos más importantes de la seguridad defensiva.
