7. Estudio de Mercado para la selección de fabricantes y equipamiento que permita
7.4. Sistemas de Prevención y Detección de la Intrusión (IDPS)
Intrusión (IDPS)
El mercado IDPS de red se compone de dispositivos físicos y virtuales autónomos que inspeccionan el tráfico de red definido tanto en el local como en el CPD. A menudo se encuentran en la red para inspeccionar el tráfico que ha pasado a través de dispositivos de seguridad perimetral, como firewalls, pasarelas web seguras y pasarelas de correo electrónico seguras. Proporcionan la detección a través de varios métodos - por ejemplo, firmas, detección de anomalías de protocolo, supervisión de comportamiento y heurísticas, integración avanzada de defensa contra amenazas (ATD) e inteligencia de amenazas (TI) para detectar tráfico no deseado y / o malintencionado e informar o tomar medidas al respecto.
Todos los métodos antes mencionados aumentan las capacidades IDPS con más contexto para reducir tanto el número de alertas como los falsos positivos. Los falsos positivos siguen siendo una preocupación para los clientes cuando los IDPS están en modo de bloqueo. Cuando se implementan en línea, los IDPS también pueden usar varias técnicas para detectar y bloquear ataques que se identifican con alta confianza. Este es uno de los principales beneficios de esta tecnología. Las capacidades de los principales productos IDPS se han adaptado a las amenazas cambiantes y los IDPS de próxima generación han evolucionado de forma incremental en respuesta a amenazas avanzadas dirigidas que pueden evadir a los IDPS de primera generación.
112 Fabricante seleccionado: Cisco Systems®
Cisco tiene una amplia cartera de productos de seguridad y ha tenido soluciones de IDPS por muchos años. En 2013, Cisco adquirió Sourcefire e incorporó la tecnología Firepower adquirida como su único motor IDPS, reemplazando sus capacidades legadas de IDPS. La línea Firepower comparte actualmente una consola de administración con las ofertas de cortafuegos de Cisco. Cisco tiene 22 modelos de IDPS disponibles en los dispositivos de las series 4000, 7000, 8000 y 9000, y un dispositivo virtual (NGIDPSv) para VMware. La configuración 9300 superior se ejecuta hasta 90 Gbps de rendimiento inspeccionado. El mismo IDPS está disponible en Cisco Adaptive Security Appliance (ASA), denominado como "con Firepower Services". Además, los IDPS basados en software están disponibles como una opción dentro de los enrutadores basados en Cisco IIS (Internet Interetwork Operating System) y en los Integrated Services Routers (ISR). La plataforma Meraki MX también ejecuta el motor Snort y la protección avanzada contra malware (AMP) para redes.
Durante el período de evaluación, Cisco presentó los tres primeros modelos de su línea 4100, y el 9300, que viene en tres configuraciones que van en el rendimiento de 20 Gbps a 90 Gbps. Las nuevas capacidades incluidas incluyen inteligencia de seguridad basada en URL y basada en DNS, inspección y detección de DNS e integración de AMP Threat Grid.
Cisco es evaluado como líder debido a su capacidad para liderar el mercado con nuevas características basadas en los antiguos productos Sourcefire y porque tiene la mayor cuota de mercado y la mayor visibilidad en las listas de clientes de IDPS.
Fortalezas:
Los clientes de seguridad disfrutan de la utilidad de Firepower como herramienta de análisis de IDS, además de su utilidad como un IDPS de bloqueo en línea. Aquellos que despliegan el producto en modo IDS en particular como las capacidades de reglas abiertas de Snort de Cisco.
Cisco cuenta con un amplio apoyo internacional, un canal extremadamente fuerte y la cobertura geográfica más amplia. Ciertos clientes compatibles con Smart Net pueden obtener RMA de dos horas cuando una unidad falla. Además, miles de ingenieros asociados están certificados en Cisco Firepower.
Los productos AMP que trabajan en estrecha colaboración con los IDPS y proporcionan inteligencia proporcionan detección coordinada de malware en las capas de red, sandbox y endpoints. Esta coordinación lo diferencia de muchas soluciones competidoras.
Talos de Cisco, su organización de investigación de seguridad, tiene un gran equipo investigando vulnerabilidades y desarrollando contenido de seguridad para todos los productos de seguridad de Cisco, incluyendo firmas de escritura. Durante el período de evaluación, Talos reveló públicamente más de 150 vulnerabilidades de día cero. Producto Seleccionado: Cisco Firepower 9300
El IPDS Cisco Firepower de última generación es el primer IPDS talmente integrado y orientado a las amenazas. Proporciona una gestión completa y unificada de las funciones de firewall, control de aplicaciones, prevención de amenazas y protección contra malware avanzado desde la red hasta el punto final. Tiene sos versiones, Cisco Firepower 4100 y 9300 para proporcionar una plataforma de seguridad optimizada para tener un alto rendimiento.
113 Funcionalidades:
Proporciona un sistema de prevención de intrusiones de próxima generación (NGIPS) para ofrecer protección de amenazas líder en la industria.
Incluye una solución avanzada completamente integrada de protección contra malware (AMP) que soluciona tanto amenazas conocidas como desconocidas, junto con una caja de seguridad integrada.
Le da la capacidad de rastrear y contener infecciones de malware.
Automáticamente correlaciona los eventos de amenaza con las vulnerabilidades de su red para que pueda concentrar sus recursos en las amenazas que más importan Analiza las debilidades de su red y recomienda las mejores políticas de seguridad para
poner en marcha
Se integra con una serie de productos de seguridad de redes Cisco® para aprovechar sus inversiones anteriores y ofrecer una mayor seguridad
El Cisco Firepower 9300 es una plataforma modular escalable (más allá de 1 Tbps), diseñada para proveedores de servicios, centros de cómputo de alto rendimiento, centros de datos, campus, entornos de comercio de alta frecuencia y otros entornos que requieran una baja ( Menos de 5 microsegundos de descarga) latencia y rendimiento excepcional.
Figura 28 - Cisco Firepower 9300 Security Appliance
Figura 29 - Throughput de Cisco Firepower 9300 Security Appliance
A continuación mostramos en detalle qué medidas de seguridad del ENS satisfacen el equipamiento seleccionado:
114
Tabla 8– Cumplimiento de la normativa ENS de las soluciones IDS/IPS
IDPS
MARCO DESCRIPCIÓN CISCO
Política de seguridad X Normativa de seguridad X Procedimientos de seguridad X Proceso de autorización X op.pl.1 Análisis de riesgos X op.pl.2 Arquitectura de seguridad X op.pl.3 Adquisición de nuevos componentes
op.pl.4 Dimensionamiento/Gestión de capacidades
op.pl.5 Componentes certificados X op.acc.1 Identificación X op.acc.2 Requisitos de acceso
op.acc.3 Segregación de funciones y tareas op.acc.4 Proceso de gestión de derechos de acceso op.acc.5 Mecanismo de autenticación op.acc.6 Acceso local (local logon) op.acc.7 Acceso remoto (remote login) op.exp.1 Inventario de activos op.exp.2 Configuración de seguridad op.exp.3 Gestión de la configuración
op.exp.4 Mantenimiento X op.exp.5 Gestión de cambios X op.exp.6 Protección frente a código dañino X op.exp.7 Gestión de incidentes X op.exp.8 Registro de la actividad de los usuarios X op.exp.9 Registro de la gestión de incidentes X op.exp.10 Protección de los registros de actividad X op.exp.11 Protección de claves criptográficas X op.ext.1 Contratación y acuerdos de nivel de servicio
op.ext.2 Gestión diaria X op.ext.9 Medios alternativos
op.cont.1 Análisis de impacto op.cont.2 Plan de continuidad
op.cont.3 Pruebas periódicas X op.mon.1 Detección de intrusión X op.mon.2 Sistema de métricas X mp.if.1 Áreas separadas y con control de acceso
mp.if.2 Identificación de las personas mp.if.3 Acondicionamiento de los locales mp.if.4 Energía eléctrica
mp.if.5 Protección frente a incendios mp.if.6 Protección frente a inundaciones mp.if.7 Registro de entrada y salida de equipamiento mp.if.9 Instalaciones alternativas
mp.per.1 Caracterización del puesto de trabajo mp.per.2 Deberes y obligaciones
mp.per.3 Concienciación mp.per.4 Formación mp.per.9 Personal alternativo mp.eq.1 Puesto de trabajo despejado mp.eq.2 Bloqueo de puesto de trabajo mp.eq.3 Protección de equipos portátiles mp.eq.9 Medios alternativos mp.com.1 Perímetro seguro
mp.com.2 Protección de la confidencialidad X mp.com.3 Protección de la autenticidad y de la integridad X mp.com.4 Segregación de redes
mp.com.9 Medios alternativos mp.si.1 Etiquetado
mp.si.2 Criptografía X mp.si.3 Custodia
mp.si.4 Transporte mp.si.5 Borrado y destrucción
mp.sw.1 Desarrollo X mp.sw.2 Aceptación y puesta en servicio
mp.info.1 Datos de carácter personal
mp.info.2 Calificación de la información X mp.info.3 Cifrado X mp.info.4 Firma electrónica X mp.info.5 Sellos de tiempo X mp.info.6 Limpieza de documentos
mp.info.9 Copias de seguridad (backup)
mp.s.1 Protección del correo electrónico X mp.s.2 Protección de servicios y aplicaciones web X mp.s.8 Protección frente a la denegación de servicio mp.s.9 Medios alternativos MEDIDAS DE LA PROTECCION (MP) PROTECCIÓN DE LAS INSTALACIONES E INFRAESTRUCTURAS (MP.IF) GESTION DEL PERSONAL (MP.PER) PROTECCIÓN DE LOS EQUIPOS (MP.EQ) PROTECCIÓN DE LAS COMUNICACIONES (MP.COM) PROTECCIÓN DE LOS SOPORTES INFORMATICOS (MP.SI) PRO. DE LAS APLICACIONES PROTECCIÓN DE LA INFORMACIÓN (MP.INFO) PROTECCION DE LOS SERVICIOS (MP.S) MARCO OPERACIONAL (OP) PLANIFICACIÓN (OP.PL) CONTROL DE ACCESCO (OP.ACC) EXPLOTACIÓN (OP.EXP) SERVICOS EXTERNOS (OP.EXT) CONTINUIDAD DEL SERVICIO (OP.CONT) MONITORIZACIÓN DEL SISTEMA (OP.MON)
Medidas de Seguridad - ENS
MEDIDA MARCO ORGANIZATIVO (ORG) org.1 org.2 org.3 org.4
115