Un sistema de prevención de intrusiones (IPS) es un control de seguridad que inspecciona el tráfico de red en tiempo real y bloquea automáticamente los ataques detectados.
Cómo funciona un IPS
Un IPS se coloca en línea (el tráfico pasa a través de él) y compara paquetes y sesiones con reglas de detección. Un IDS (sistema de detección de intrusiones) hace el mismo análisis sobre una copia del tráfico y solo genera alertas; un IPS además puede descartar paquetes, cortar conexiones o bloquear el origen. Métodos de detección:
- firmas de exploits y tráfico de malware conocidos;
- análisis de protocolos que detecta peticiones malformadas o anómalas;
- detección de anomalías respecto al comportamiento normal.
Hoy las funciones de IPS suelen estar integradas en los cortafuegos de nueva generación (NGFW); motores de código abierto conocidos son Snort y Suricata. Un IPS de host (HIPS) protege un único servidor o equipo.
Por qué un IPS importa para la seguridad
Un IPS puede frenar la explotación de una vulnerabilidad conocida antes de instalar el parche («parcheo virtual») y bloquear la comunicación de equipos infectados con servidores de mando y control. Sus límites también importan: el tráfico cifrado debe descifrarse para inspeccionarlo, los atacantes usan técnicas de evasión y los falsos positivos pueden bloquear tráfico legítimo. Los propios dispositivos de seguridad se han convertido en objetivo: las vulnerabilidades en cortafuegos y pasarelas de seguridad están entre las más explotadas de los últimos años.
Buenas prácticas
- Mantén actualizadas las firmas y el firmware del dispositivo.
- Pon las reglas nuevas primero en modo detección, ajústalas y después activa el bloqueo.
- Combina el IPS con protección de endpoints (EDR) y análisis de registros: un solo control nunca basta.
- Restringe las interfaces de gestión de los dispositivos de seguridad a redes internas.