Opciones avanzadas
En Configuración avanzada > Protecciones > Protección de acceso a la red > Protección contra los ataques de red (IDS) > Opciones avanzadas, puede activar o desactivar la detección de varios tipos de ataques y vulnerabilidades que pueden dañar el dispositivo.
La disponibilidad de determinadas opciones de esta ventana puede variar en función del tipo o la versión de su aplicación de ESET y el módulo Cortafuegos, así como de la versión de su sistema operativo. |
Detección de intrusiones
La detección de intrusiones supervisa la comunicación de red del dispositivo en busca de actividades maliciosas.
•Protocolo SMB: detecta y bloquea los siguientes problemas de seguridad del protocolo SMB.
•Protocolo RPC: detecta y bloquea varios identificadores de CVE en el sistema de llamadas de procedimiento remoto desarrollado para el Entorno de computación distribuida (DCE).
•Protocolo RDP: detecta y bloquea distintos identificadores de CVE en el protocolo RDP (consulte la información previa).
•Detección del ataque por envenenamiento ARP: detección de ataques por envenenamiento ARP provocados por ataques de interceptación o detección por rastreo en el conmutador de red. La aplicación de red o el dispositivo utiliza ARP (Protocolo de resolución de direcciones) para determinar la dirección Ethernet.
•Detección del ataque de exploración de puerto TCP/UDP: detecta ataques de software de análisis de puertos; aplicación diseñada para detectar si existen puertos abiertos en un host enviando al cliente solicitudes para un intervalo de direcciones de puertos, con el objetivo de encontrar puertos activos y aprovechar la vulnerabilidad del servicio. Puede obtener más información sobre este tipo de ataque en el glosario.
•Bloquear la dirección no segura una vez detectado el ataque: las direcciones IP que se han detectado como fuentes de ataques se agregan a la lista negra para evitar la conexión durante un determinado periodo de tiempo. Puede definir el Período de retención de la lista negra, que establece el tiempo durante el que se bloqueará la dirección después de la detección del ataque.
•Mostrar notificación tras la detección de un ataque: activa el área de notificación de Windows en la esquina inferior derecha de la pantalla.
•Mostrar notificaciones al recibir ataques que aprovechen de fallos de seguridad: le avisa si se detectan ataques contra vulnerabilidades de seguridad o si una amenaza intenta acceder al sistema a través de este método.
Comprobación de paquetes
Un tipo de análisis de paquetes que filtra los datos que se transfieren a través de la red.
•Permitir una conexión entrante para intercambio de admin en el protocolo de SMB: los recursos compartidos administrativos (recursos compartidos del administrador) son los recursos compartidos de red predeterminados que comparten particiones del disco duro (C$, D$, etc.) en el sistema con la carpeta del sistema (ADMIN$). La desactivación de la conexión a los recursos compartidos del administrador debería mitigar muchos riesgos de seguridad. Por ejemplo, el gusano Conficker realiza ataques por diccionario para conectarse a recursos compartidos del administrador.
•Denegar dialectos SMB anteriores (no compatibles): permite denegar sesiones SMB que utilicen un dialecto SMB anterior incompatible con IDS. Los sistemas operativos Windows modernos son compatibles con dialectos SMB anteriores gracias a la compatibilidad con sistemas operativos anteriores como Windows 95. El atacante puede utilizar un dialecto anterior en una sesión SMB para evadir la inspección de tráfico. Deniegue dialectos SMB anteriores si su dispositivo no necesita compartir archivos (o utilizar la comunicación SMB en general) con un dispositivo con una versión anterior de Windows.
•Denegar la seguridad de SMB sin extensiones de seguridad: la seguridad ampliada se puede utilizar durante la negociación de la sesión de SMB para proporcionar un mecanismo de autenticación más seguro que la autenticación de desafío o respuesta de LAN Manager (LM). El esquema de LM se considera débil, por lo que no se recomienda su uso.
•Permitir la comunicación con el servicio Security Account Manager: para obtener más información sobre este servicio, consulte [MS-SAMR].
•Permitir la comunicación con el servicio Local Security Authority: para obtener más información sobre este servicio, consulte [MS-LSAD] y [MS-LSAT].
•Permitir la comunicación con el servicio Remote Registry: para obtener más información sobre este servicio, consulte [MS-RRP].
•Permitir la comunicación con el servicio Services Control Manager: para obtener más información sobre este servicio, consulte [MS-SCMR].
•Permitir la comunicación con el Server Service: para obtener más información sobre este servicio, consulte [MS-SRVS].
•Permitir la comunicación con los otros servicios: otros servicios de MSRPC. MSRPC es la implementación de Microsoft del mecanismo DCE RPC. Además, MSRPC puede utilizar aperturas de acceso con nombre en el protocolo SMB (intercambio de archivos en la red) para el transporte (transporte ncacn_np). Los servicios de MSRPC proporcionan interfaces para acceder a sistemas Windows y administrarlos de forma remota. Se han detectado y aprovechado varias vulnerabilidades de seguridad en estado salvaje en el sistema MSRPC de Windows (gusano Conficker, gusano Sasser…). Desactive la comunicación con los servicios de MSRPC que no necesite proporcionar para mitigar muchos riesgos de seguridad (como la ejecución de código remoto o los ataques por fallo del servicio).