O que é um sistema de prevenção de intrusões?
Adicionar um sistema de prevenção de intrusões (IPS) a uma firewall é uma opção interessante. Este sistema combina as capacidades de monitorização e análise de um sistema de deteção de intrusões (IDS) e, além disso, combate e neutraliza as ameaças de forma proativa.
O que significa IPS?
Para a maioria dos utilizadores, a firewall é um método comprovadamente eficaz para proteger o próprio sistema ou rede contra ataques externos. Um sistema de prevenção de intrusões (IPS) eficaz é um complemento recomendável para este mecanismo de proteção. O sistema funciona em duas etapas. Em primeiro lugar, desempenha as funções de um sistema de deteção de intrusões (IDS) e monitoriza o anfitrião, a rede ou ambos para identificar rapidamente atividades não autorizadas, criando padrões e comparando-os com o tráfego em tempo real. Quando o sistema de prevenção de intrusões identifica uma ameaça, passa-se à segunda etapa, tomando as medidas adequadas para a neutralizar.
O sistema de deteção de intrusões e o sistema de prevenção de intrusões diferem no facto de o sistema de prevenção de intrusões se limitar a enviar um aviso ao administrador. O sistema de deteção de intrusões, por outro lado, intervém ativamente, bloqueando pacotes de dados ou interrompendo ligações vulneráveis. Em primeiro lugar, é importante que o sistema de deteção de intrusões esteja devidamente configurado para que todas as ameaças sejam evitadas sem prejudicar o fluxo de trabalho. Além disso, a estreita colaboração entre o IPS e o firewall é crucial para obter uma proteção ideal. Normalmente, o sistema de deteção de intrusões é colocado diretamente atrás do firewall, utilizando sensores para avaliar exaustivamente os dados do sistema e os pacotes de rede.
Que tipos de sistemas de prevenção de intrusões existem?
Existem vários tipos de sistemas de prevenção de intrusões, que se distinguem principalmente pelo local onde são instalados.
- Sistemas de prevenção de intrusões baseados no host: os IPS baseados no host (HIPS) são instalados diretamente em dispositivos finais individuais, onde monitorizam exclusivamente os dados de entrada e saída. Consequentemente, as suas capacidades de defesa ativa limitam-se ao dispositivo específico em que estão instalados. Os HIPS são frequentemente utilizados em conjunto com métodos de segurança mais abrangentes, e o sistema de prevenção de intrusões baseado no host atua como última linha de defesa.
- Sistemas de prevenção de intrusões baseados na rede: os IPS baseados na rede (NIPS) são colocados estrategicamente em vários locais dentro de uma rede para examinar grandes volumes de pacotes de dados que circulam por ela. Podem ser implementados através de dispositivos dedicados ou dentro dos firewalls. Esta configuração permite uma verificação e proteção exaustivas de todos os sistemas ligados à rede.
- Sistemas sem fios de prevenção de intrusões: os WIPS (Wireless Intrusion Prevention System) são especialmente concebidos para funcionar numa rede WLAN. Em caso de acesso não autorizado, o IPS localiza o dispositivo em questão e expulsa-o do ambiente.
- Sistemas de prevenção de intrusões baseados no comportamento: para combater os ataques DDoS, recomenda-se a Análise de Comportamento de Rede (NBA). Este sistema verifica todo o tráfego de dados, permitindo assim detetar e prevenir os ataques antecipadamente.
Como funciona um sistema de prevenção de intrusões?
A função de um sistema de prevenção de intrusões abrange dois aspetos principais. Em primeiro lugar, deve detetar, pré-filtrar, analisar e comunicar potenciais ameaças, basicamente como um sistema de deteção de intrusões. Além disso, o sistema de prevenção de intrusões toma medidas proativas em resposta a uma ameaça, ativando as suas próprias medidas de prevenção. Em ambos os casos, o IPS dispõe de vários métodos à sua disposição.
Métodos de análise do IPS
- Detecção de anomalias: a detecção de anomalias consiste em comparar o comportamento da rede ou do dispositivo final com um padrão predefinido. Desvios significativos desta norma levam o sistema de prevenção de intrusões a tomar as contramedidas adequadas. No entanto, dependendo da configuração, este método também pode dar origem a inúmeros falsos alarmes. Também por esta razão, os sistemas modernos recorrem cada vez mais à IA para reduzir significativamente as taxas de erro.
- Detecção de abusos: neste método, os pacotes de dados são analisados à procura de formas conhecidas de ataques. Este tipo de sistema de prevenção de intrusões apresenta elevadas taxas de deteção de ameaças conhecidas, identificando-as com um elevado grau de certeza. No entanto, é menos eficaz contra ataques inovadores, não identificados anteriormente.
- IPS baseado em protocolos: este método de prevenção de intrusões baseado em políticas é utilizado com menos frequência do que os dois anteriores. Para aplicar esta abordagem, devem primeiro ser configurados protocolos de segurança únicos e específicos. Estas diretrizes servem de base para monitorizar o sistema em questão.
Mecanismos de defesa do IPS
O sistema de prevenção de intrusões funciona em tempo real sem interferir no fluxo de dados. Quando é detetada uma ameaça através dos métodos de monitorização descritos anteriormente, o IPS oferece várias opções de resposta. Em situações menos críticas, à semelhança de um IDS, envia uma notificação ao administrador para que este tome medidas. No entanto, em casos mais graves, o sistema de prevenção de intrusões atua de forma autónoma. Pode interromper e reiniciar as rotas de transmissão, bloquear fontes ou destinos, ou mesmo rejeitar completamente pacotes de dados.
Quais são as vantagens de um sistema de prevenção de intrusões?
A implementação estratégica de um sistema de prevenção de intrusões oferece inúmeras vantagens aos utilizadores. A mais notável é que melhora a segurança geral ao detetar riscos que poderiam passar despercebidos por outras ferramentas. Através da pré-filtragem, o sistema de prevenção de intrusões também alivia a carga de outros mecanismos de segurança, salvaguardando toda a infraestrutura. As opções de configuração permitem personalizar com precisão o IPS para cumprir requisitos específicos. Uma vez configurado corretamente, o sistema funciona de forma autónoma, o que representa uma importante poupança de tempo.
Quais são as desvantagens de um sistema de prevenção de intrusões?
Quando utilizado corretamente, um sistema de prevenção de intrusões melhora substancialmente a segurança da rede. No entanto, existem também algumas desvantagens potenciais associadas a esta abordagem. Para além das limitações já mencionadas no que diz respeito à deteção de anomalias e utilizações indevidas, existe uma preocupação significativa em relação aos requisitos de hardware. Os sistemas de prevenção de intrusões exigem frequentemente recursos consideráveis, que aumentam proporcionalmente ao tamanho da rede. Por conseguinte, o seu valor real é obtido quando as suas capacidades estão alinhadas com as exigências da rede. Além disso, a configuração pode ser um desafio, especialmente para pessoas sem conhecimentos especializados. Configurações ineficazes podem causar problemas na rede.
DenyHosts: o melhor IPS contra ataques de força bruta
Na luta contra os ataques de força bruta, o DenyHosts é uma opção que vale a pena ter em conta. Este sistema de prevenção de intrusões foi escrito em Python e é de código aberto. Monitoriza as tentativas de início de sessão SSH e bloqueia os endereços em questão caso registem demasiadas tentativas falhadas. Este é o repositório oficial do DenyHosts no GitHub.