Detecting Network Attacks · Detección de Ataques de Red
| English | Español |
|---|---|
| NIDS/nɪdz/ | NIDS |
| NIPS/nɪps/ | NIPS |
| SIEM/siːm/ | SIEM |
| signature-based/ˈsɪɡnɪtʃə beɪst/ | basado en firmas |
| anomaly-based/əˈnɒməli beɪst/ | basado en anomalías |
| baseline/ˈbeɪslaɪn/ | línea base (baseline) |
Detection systems
- A NIDS 网络入侵检测系统 analyses traffic and raises an alert, but does not block.
- A NIPS 网络入侵防御系统 can also stop an attack.
- A SIEM 安全信息与事件管理 gathers data from many sources to spot patterns.
Sistemas de detección
- Un NIDS (Sistema de Detección de Intrusiones en Red) analiza el tráfico y genera una alerta, pero no bloquea.
- Un NIPS (Sistema de Prevención de Intrusiones en Red) también puede detener un ataque.
- Un SIEM (Gestión de Información y Eventos de Seguridad) recopila datos de múltiples fuentes para identificar patrones.
Two detection methods
- Signature-based 基于特征: matches known attack signatures — fast, few false alarms.
- Anomaly-based 基于异常: compares to a normal baseline 基线 — catches new attacks.
- A hybrid approach combines both.
Dos métodos de detección
- Basado en firmas: busca coincidencias con firmas de ataques conocidos — es rápido y genera pocas falsas alarmas.
- Basado en anomalías: compara el comportamiento con una línea base normal — detecta ataques nuevos.
- Un enfoque híbrido combina ambos métodos.
Signature-based or anomaly-based detection? · ¿Detección basada en firmas o basada en anomalías?
Signature-based matches known attacks (fast, few false alarms); anomaly-based flags deviations from normal (catches new attacks). · La detección basada en firmas coincide con ataques conocidos (rápida, pocas falsas alarmas); la basada en anomalías señala desviaciones de lo normal (detecta nuevos ataques).
Which system detects an attack and raises an alert but does NOT block it? · ¿Qué sistema detecta un ataque y genera una alerta pero NO lo bloquea?
A NIDS alerts only; a NIPS can block. · Un NIDS solo alerta; un NIPS puede bloquear.
Which detection method is more likely to catch a brand-new attack? · ¿Qué método de detección es más probable que capture un ataque completamente nuevo?
Anomaly-based flags the unusual; signatures miss the new. · Basado en anomalías señala lo inusual; las firmas pasan por alto lo nuevo.
Anomaly-based detection compares traffic to a normal ____. · La detección basada en anomalías compara el tráfico con una ____ normal.
It flags deviation from the baseline · línea base (baseline). · Señala la desviación de la línea base.
Which describe a SIEM? (Choose all) · ¿Qué describe a un SIEM? (Elija todas)
A SIEM is software, not a physical lock. · Un SIEM es software, no un candado físico.
The trade-off
- Signature-based is blind to brand-new attacks (more false negatives).
- Anomaly-based costs more and raises more false alarms.
- Choose by traffic volume, novelty risk, and budget.
El compromiso
- Los sistemas basados en firmas son ciegos ante ataques totalmente nuevos (más falsos negativos).
- Los sistemas basados en anomalías tienen un costo mayor y generan más falsas alarmas.
- Elija según el volumen de tráfico, el riesgo de novedad y el presupuesto.
Do not confuse an IDS with an IPS. An intrusion detection system only alerts — a human must act. An intrusion prevention system can block the attack itself. The one letter changes what happens.
No confunda un IDS con un IPS. Un sistema de detección de intrusiones solo alerta; requiere la intervención humana. Un sistema de prevención de intrusiones puede bloquear el ataque directamente. Una sola letra cambia completamente la función.
Signature-based detection is fast and has few false positives. · La detección basada en firmas es rápida y tiene pocos falsos positivos.
But it misses attacks with no known signature. · Pero pasa por alto ataques sin una firma conocida.
A new, never-seen worm hits the network. A signature-based system has no signature for it, so it misses it (a false negative). An anomaly-based system notices the unusual traffic pattern and flags it — the classic reason to include anomaly detection.
Un nuevo gusano informático, nunca visto antes, afecta la red. Un sistema basado en firmas no tiene ninguna firma registrada para él, por lo que pasa por alto el incidente (un falso negativo). Un sistema basado en anomalías nota el patrón de tráfico inusual y lo marca; esta es la razón clásica para incluir la detección basada en anomalías.
Detect network attacks with a NIDS (alerts), NIPS (blocks), or SIEM (correlates). Signature-based detection is fast but misses new attacks; anomaly-based catches novel attacks but costs more and raises false alarms. Pick by volume, novelty, and budget.
Detecte ataques en red mediante un NIDS (genera alertas), un NIPS (bloquea) o un SIEM (correlaciona datos). La detección basada en firmas es rápida pero omite los ataques nuevos; la detección basada en anomalías captura ataques inéditos, aunque tiene un costo mayor y genera falsas alarmas. Elija según el volumen, la novedad y el presupuesto.