Los sistemas de detecci贸n de intrusos basados en host residen en el propio host que monitorizan, por lo que tienen acceso a informaci贸n recolectada por las propias herramientas de auditor铆a del host (registros de actividad, accesos al sistema de ficheros, logs de registro, etc.) Incluyen plantillas con los diferentes tipos de ataques predefinidos por ellas, pero que normalmente son tambi茅n configurables para incluir nuevos ataques y variaciones de los antiguos.
Ventajas:
- Detecta mejor los ataques desde dentro de la red, ya que monitorizan inicios de sesi贸n, cambios en ficheros, en el registro, etc.
- Son capaces de asociar usuarios y programas con sus efectos en un sistema (qu茅 sistema ejecut贸 qu茅 comando y cu谩ndo).
- Los HIDS forman parte del propio blanco, por lo que pueden informar con gran precisi贸n sobre el estado del blanco atacado.
- Solo se preocupan de proteger el host en el que residen sin necesitar monitorizar todo el tr谩fico que circula por la red, por lo que no consumen tantos recursos computacionales como el NIDS y no afectan (tanto) al rendimiento del sistema.
Desventajas:
- Su principal inconveniente es, sin duda, su lentitud de respuesta en comparaci贸n con los sistemas NIDS. Si se limitan a analizar los registros de actividad y cambios en el sistema de ficheros, descubren los ataques cuando ya han tenido lugar y puede ser demasiado tarde para actuar.
- Otro inconveniente es la dificultad de su implantaci贸n ya que al estar instalados en varias m谩quinas diferentes ser谩 necesario el desarrollo en distintas plataformas. Como consecuencia, la mayor铆a de los fabricantes ofrecen HIDS para una o dos plataformas (p.e. Solaris y Windows). No obstante, para paliar estos problemas muchos HIDS utilizan lenguajes multiplataforma como PERL o Java, aunque aun as铆 el tipo de ficheros y registros a monitorizar sigue dependiendo de la plataforma.
- Al residir en el host, desde el momento en el que 茅ste haya sido atacado con 茅xito, uno no puede confiar en sus informes, que podr铆an haber sido manipulados por un atacante excepcionalmente habilidoso.
- A diferencia de los NIDS, ante un ataque severo (p.e. denegaci贸n de servicio), si el host cae, el HIDS cae con 茅l sin generar ninguna alerta.
- Dado que un HIDS s贸lo vigila el host en el que reside, para obtener una imagen global del estado del sistema es necesario agregar y correlacionar la informaci贸n procedente de los distintos HIDS en uno o varios servidores centrales.