Shadnic

charla

Aug 13th, 2025 (edited)
46
0
Never
6
Not a member of Pastebin yet? Sign Up, it unlocks many cool features!
text 5.35 KB | None | 0 0
  1. [0:00 - 0:45] Buenos dias profesora y companeros. Estare explicando los sistemas de detección y prevención de intrusos, pero enfocados en los que trabajan a nivel de host, o sea, los HIDS y HIPS. Estos son como los guardaespaldas de los servidores o computadoras, siempre vigilando para que no pase nada raro.
  2.  
  3. [0:45 - 2:45] ¿Qué son HIDS y HIPS? Un HIDS, que significa Host-based Intrusion Detection System, es como un detective que vive dentro de una computadora o servidor. Está revisando todo el tiempo los logs, los archivos, los procesos, y si ve algo sospechoso, como que alguien cambió un archivo importante, te lanza una alerta para que lo revises. Pero solo te avisa, no hace nada para detenerlo. Por otro lado, un HIPS, o Host-based Intrusion Prevention System, es como el hermano mayor del HIDS. No solo detecta el problema, sino que también actúa: puede bloquear un proceso malicioso o cortar una conexión sospechosa en el acto. Ambos trabajan directamente en el dispositivo, no en la red, así que son perfectos para proteger servidores o computadoras específicas. Hay tres herramientas muy potentes: OSSEC, Snort y Wazuh.
  4.  
  5. NEXT SLIDE------
  6.  
  7. [2:45 - 4:45] OSSEC: OSSEC es un HIDS de código abierto. Es gratis, súper confiable y funciona en Linux, Windows, macOS, basicamente en todo. OSSEC está todo el tiempo mirando los logs del sistema, comprobando si alguien tocó archivos importantes, buscando rootkits o cualquier cosa rara que parezca ser un problema. Funciona con un sistema tipo jefe y empleados: tienes un servidor central que recibe toda la info y unos agentes instalados en cada dispositivo que quieres vigilar. Por ejemplo, si tienes un servidor web, OSSEC puede avisarte si alguien intenta meter mano en los archivos de configuración o si hay un login sospechoso. Lo bueno Es que tambien es ligero, ideal para cumplir con normativas como PCI DSS.
  8. Lo no tan bueno es que No bloquea amenazas, solo te avisa, y a veces configurar las reglas puede ser un dolor de cabeza si tienes muchos servidores.
  9. En resumen, si quieres monitorear sin complicarte mucho, OSSEC es una buena alternativa.
  10.  
  11. NEXT SLIDE------
  12.  
  13. [4:45 - 6:45] Snort: Snort es un poco distinto. Aunque técnicamente es un sistema de detección y prevención de intrusos basado en red, se puede usar para proteger hosts específicos. Snort es como un guardia que está parado en la entrada de tu red, revisando cada paquete que pasa, como si fuera el tráfico de una autopista.Snort tiene tres modos: puede ser un simple sniffer que solo mira el tráfico, un logger que guarda todo para que lo analices después, o un sistema completo de detección y prevención. En este último modo, usa reglas para buscar cosas raras, como un ataque DDoS o un intento de hackeo. Y si está en modo IPS, puede bloquear el tráfico malo al instante, como cerrar la puerta a un intruso. Lo mejor es que es súper flexible, con una comunidad que siempre está actualizando sus reglas.
  14. Lo no tan bueno es que No está hecho para vigilar el interior de un host como OSSEC, y en redes muy grandes puede ponerse lento si no lo configuras bien.
  15. Es perfecto para proteger el borde de tu red, como servidores en la DMZ.
  16.  
  17. NEXT SLIDE-------
  18.  
  19. [6:45 - 8:30] Wazuh: Wazuh es como la versión 2.0 de OSSEC. Wazuh toma todo lo bueno de OSSEC y le agrega poderes modernos. Es un HIDS, pero también te da una beuna interfaz gráfica gracias a su integración con ELK Stack, que es como un centro de comando para ver todo lo que pasa en tus servidores. Wazuh monitorea logs, revisa si alguien toca archivos, busca rootkits y hasta funciona en la nube con AWS o Azure. Por ejemplo, si tienes un servidor en la nube, Wazuh te avisa si alguien intenta entrar sin permiso y te muestra un dashboard con todas las alertas. También puede hacer cosas como ejecutar scripts para detener amenazas. Lo mejor Es que es gratis, fácil de gestionar en redes grandes y súper útil para entornos en la nube.
  20. Lo no tan bueno es que Configurarlo puede ser un poco complicado si no tienes experiencia.
  21. Si quieres algo potente y con interfaz visual, Wazuh es la opción.
  22.  
  23. NEXT SLIDE-------
  24.  
  25. [8:30 - 9:45] HIDS vs HIPS: Entonces ¿cuándo se usa un HIDS o un HIPS? Un HIDS, como OSSEC o Wazuh, es perfecto cuando quieres vigilar de cerca un servidor o cumplir con normativas. Por ejemplo, en un servidor de base de datos, un HIDS te avisa si alguien cambia algo sin permiso. Es como tener un cuaderno donde apuntas todo lo que pasa, pero no actúas.Un HIPS, en cambio, es más proactivo. Detecta y bloquea al instante, ideal para servidores que están en el frente de batalla, como los de la DMZ, o computadoras en redes no muy seguras. Por ejemplo, un HIPS puede detener un malware antes de que haga daño. Dónde usarlos: Usa HIDS en servidores internos para monitorear y auditar. Usa HIPS en servidores o computadoras expuestas, donde necesitas actuar rápido. Y si se puede, combina todo: un HIDS como Wazuh en tus servidores internos, un HIPS en los externos, y algo como Snort para vigilar la red.
  26.  
  27. [9:45 - 10:00] Conclusión
  28.  
  29. Basicamente, OSSEC es como un detective confiable para monitorear servidores. Snort seria un guardia que cuida el tráfico de red. Wazuh es como un centro de comando moderno para todo tipo de entornos. Y entre HIDS y HIPS, se elige según si quieres solo detectar o también prevenir. Mi consejo seria seria una mezcla de estas herramientas para cubrir todas las bases.
  30.  
Advertisement
Comments
  • User was banned
  • User was banned
  • User was banned
  • User was banned
  • User was banned
  • User was banned
Add Comment
Please, Sign In to add comment