scieee Science in your language
[es] (orig)

IceWall

Abstract

En este documento se van a abordar cuestiones relativas a la seguridad informática para conseguir crear un modelo basado en inteligencia artificial que ayude en la tarea de detectar y frenar ataques en redes. Para conseguir este objetivo, se va a utilizar un conjunto de datos para entrenar un modelo que dirá qué tipo de ataque está ocurriendo para elegir un postproceso adecuado para frenar dicho ataque.

Read accessible full text

IceWall

Author: Mourenza Rivero, Santiago
Year: 2024
Source: https://docta.ucm.es/bitstreams/7165f0af-af9e-4c67-bc99-b1fa99bf909e/download
IceWall
T abajo de Fin de G ado
Cu so 2023–2024
Au o
San iago Mou enza Ri e o
Di ec o
Jose Luis Vazquez-Pole i
Juan Ca los Fabe o Jiménez
G ado en Ingenie ía In o má ica
Facul ad de In o má ica
Uni e sidad Complu ense de Mad id
IceWall
T abajo de Fin de G ado en Ingenie ía In o má ica
Au o
San iago Mou enza Ri e o
Di ec o
Jose Luis Vazquez-Pole i
Juan Ca los Fabe o Jiménez
Con oca o ia: Junio 2024
G ado en Ingenie ía In o má ica
Facul ad de In o má ica
Uni e sidad Complu ense de Mad id
14 de Mayo de 2024
Dedica o ia
A mi amigo Miguel Ángel po es a siemp e
cuándo lo he necesi ado, incluso en la e isión
de es e abajo. Y a Claudia po lee se es e
documen o y acompaña me mien as lo
edac aba.

Ag adecimien os
A mis pad es po apoya me du an e es os 5 años de ca e a, incluso en los mo-
men os dónde aguan a me ue una a dua a ea. A mi he mano po ene que sopo a
a un compañe o de piso que pasa de can an e a o ganizado de e en os sociales en
un segundo. A mis amigos po da me momen os en los que deja de pensa en odo
el abajo que enía que hace y da me ánimos pa a con inua . Y po úl imo a mí,
que incluso con odo en con a y mil dudas he conseguido llega has a aquí que, al
in y al cabo, es sólo el inicio de lo que me queda po consegui .
ii
Resumen
IceWall
En es e documen o se an a abo da cues iones ela i as a la segu idad in o má-
ica pa a consegui c ea un modelo basado en in eligencia a i icial que ayude en
la a ea de de ec a y ena a aques en edes. Pa a consegui es e obje i o, se a a
u iliza un conjun o de da os pa a en ena un modelo que di á qué ipo de a aque
es á ocu iendo pa a elegi un pos p oceso adecuado pa a ena dicho a aque.
Palab as cla e
Segu idad, Redes, Sklea n, Po Scan, Bo ne , DDoS, CICIDS2017
ix

Índice de igu as
3.1. Mé odoConnec ............................. 6
3.2. Mé odoS eal h .............................. 6
3.3. Mé odoACK ............................... 7
3.4. Mé odoFIN................................ 8
3.5. Mé odoNULL............................... 8
3.6. Mé odoXMAS .............................. 9
3.7. Handshake 3 ías en e TCP SYN looding . . . . . . . . . . . . . . 10
3.8. A aqueDDoS............................... 11
3.9. Co a uegos Fil ado . . . . . . . . . . . . . . . . . . . . . . . . . . . 13
3.10. Co a uegos p oxy ............................. 13
3.11. P oxy web................................. 14
3.12. Conexión TCP con SOCKS . . . . . . . . . . . . . . . . . . . . . . . 15
4.1. Di isión de paque es . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
4.2. G upo pequeño de a aques . . . . . . . . . . . . . . . . . . . . . . . . 24
4.3. G upo medio de a aques . . . . . . . . . . . . . . . . . . . . . . . . . 25
4.4. G upo g ande de a aques . . . . . . . . . . . . . . . . . . . . . . . . . 25
4.5. Ma iz de con usión después del en enamien o. . . . . . . . . . . . . 33
4.6. Ma iz de con usión pa a un a aque Po Scan. . . . . . . . . . . . . . 34
4.7. Ma iz de con usión pa a un a aque DDoS. . . . . . . . . . . . . . . . 34
A.1. Ca ac e ís icas del conjun o de da os 1 . . . . . . . . . . . . . . . . . 45
A.2. Ca ac e ís icas del conjun o de da os 2 . . . . . . . . . . . . . . . . . 46
B.1. Ca ac e ís icas de all_da a ........................ 47
B.2. Ca ac e ís icas de bo ........................... 48
x ii
B.3. Ca ac e ís icas de DDoS ......................... 48
B.4. Ca ac e ís icas de DoS GoldenEye .................... 49
B.5. Ca ac e ís icas de DoS Hulk ....................... 49
B.6. Ca ac e ís icas de DoS Slowh p es ................... 50
B.7. Ca ac e ís icas de DoS slowlo is ..................... 50
B.8. Ca ac e ís icas de FTP-Pa a o ..................... 51
B.9. Ca ac e ís icas de Hea bleed ....................... 51
B.10.Ca ac e ís icas de In il a ion ...................... 52
B.11.Ca ac e ís icas de Po Scan ....................... 52
B.12.Ca ac e ís icas de SSH-Pa a o ..................... 53
B.13.Ca ac e ís icas de Web A ack ...................... 53
C.1. Accu acy p omedio po A aque . . . . . . . . . . . . . . . . . . . . . 55
C.2. F1-sco e p omedio po A aque . . . . . . . . . . . . . . . . . . . . . . 56
C.3. P ecisión p omedio po A aque . . . . . . . . . . . . . . . . . . . . . 56
C.4. Recall p omedio po A aque . . . . . . . . . . . . . . . . . . . . . . . 57
C.5. Accu acy p omedio en all_da a ..................... 58
C.6. F1-sco e p omedio en all_da a ...................... 59
C.7. P ecisión p omedio en all_da a ..................... 59
C.8. Recall p omedio en all_da a ....................... 60
C.9. Accu acy p omedio en all_da a ..................... 61
C.10.F1-sco e p omedio en all_da a ...................... 62
C.11.P ecisión p omedio en all_da a ..................... 62
C.12.Recall p omedio en all_da a ....................... 63
C.13.Accu acy p omedio en all_da a ..................... 64
C.14.F1-sco e p omedio en all_da a ...................... 65
C.15.P ecisión p omedio en all_da a ..................... 65
C.16.Recall p omedio en all_da a ....................... 66
Índice de ablas
3.1. Fi ewall y NIDS/NIPS . . . . . . . . . . . . . . . . . . . . . . . . . . 16
4.1. Ca ac e ís icas CICIDS2017 . . . . . . . . . . . . . . . . . . . . . . . 22
4.2. Mejo es algo i mos po cada a aque pa a la mé ica accu acy ..... 29
4.3. Mejo es algo i mos po cada a aque pa a la mé ica F1-Sco e ..... 30
4.4. Mejo es algo i mos po cada a aque pa a la mé ica p ecision ..... 30
4.5. Mejo es algo i mos po cada a aque pa a la mé ica ecall ...... 31
4.6. Mejo es algo i mos en e odas las mé icas. . . . . . . . . . . . . . . 31
4.7. Da os del modelo inal con AdaBoos . . . . . . . . . . . . . . . . . . . 32
xix
Cap´
ı ulo 1
In oducción y obje i os
“No i e el que no i e segu o”
— F ancisco de Que edo
En el mundo de la segu idad y las edes, hay in inidad de p ocesos que los usua ios
no comp enden pe o asumen que uncionan co ec amen e y hacen uso de ellos sin
pa a se a pensa en la can idad de cosas que pod ían alla o las ulne abilidades
que pe sonas con in enciones maliciosas pueden explo a . A aques como el DDoS
(Dis ibu ed Denial o Se ice) se cob an íc imas a dia io haciendo que di e en es
emp esas, como en idades banca ias, su an una denegación de se icio. A aques de
es e ipo cons an de una ase p e ia dónde se in ec an di e en es equipos (bo ne )
pa a hace un a aque coo dinado consiguiendo así p i a de se icio a la en idad
a acada. Gene almen e el usua io del equipo in ec ado no es conscien e de que su
disposi i o o ma pa e de una bo ne .
En es e ejemplo, y en an os o os, no deja de se el desconocimien o el causan e
de que el a aque sea exi oso. Es á cla o que pa imos de la p emisa de que no an a
deja de exis i es os a aques, po lo que la idea es consegui una de ensa lo su icien-
emen e buena pa a e i a que sean lle ados a cabo. Pa a ello exis en he amien as
como co a uegos o IDS (In usion De ec ion Sys ems) que nos pe mi en il a a a-
ques de ed de mane a que, po mucho que se in en e, no dejan pasa los paque es
que consegui ían el obje i o del a aque.
El p oblema que ienen es as he amien as es que, has a cie o pun o, no son au-
ónomas ya que iene que habe expe os que e isen an o que las eglas de il ado
son co ec as como los egis os de azas. Es o puede ocasiona que se come an
algunos e o es que pod ían se solucionados con algún ipo de au oma ización, ya
sea po la e iciencia del mé odo aplicado o po simpli ica la de ección de a aques
pa a así ayuda al a amien o a pos e io i de los da os de un a aque. Es os e o es
pueden se de múl iples ipos, desde que el expe o pueda no da se cuen a de de alles
c uciales que e minen gene ando ulne abilidades en un sis ema, has a allos en las
he amien as di ícilmen e p e isibles.
1

2Capí ulo 1. In oducción y obje i os
1.1. Obje i os
En es e abajo amos a limi a nos a busca la mane a de mejo a la de ensa
en e a di e en es a aques de ed. Pa a ello se á impo an e conoce da os, como los
a aques, sus ca ac e ís icas, así como mane as de de ende se pa a e i a que esul en
c í icos. Es a ma e ia es algo que se lle a es udiando desde hace mucho iempo pe o
siemp e es posible da nue os en oques de ca a a mejo a lo que ya exis e. Es po
ello po lo que como obje i os p incipales se a a busca :
Re isa y analiza los ipos de a aques y o mas de mi iga los.
En ena un modelo de machine lea ning que pe mi a iden i ica qué ipo de
a aque se es á p oduciendo.
C ea códigos de pos p ocesado que pe mi an de ende de uno o dos de los
posibles a aques.
Comp oba la u ilidad o no de una he amien a de es e es ilo, en caso de se
posible.
1.2. Plan de abajo
Pa a llega a los obje i os p opues os se a a segui un plan basado en di e en es
ases de desa ollo. Es as ases son las siguien es:
Fase 1 - Da os y p ep oceso: Du an e es a e apa se escoge un conjun o de
da os y se le hace un p ep oceso pa a que sea co ec o de ca a a pode en ena
un modelo con algo i mos de MachineLea ning u ilizando la libe ía Sklea n.
Fase 2 - En enamien o y decisiones de pa áme os: En es a segunda
e apa se p e ende hace di e sos en enamien os median e el conjun o de da os
p ep ocesado pa a e qué pa áme os son los que mejo modelo p edic i o
gene an. Una ez con ello se gua da á dicho en enamien o pa a pode hace
p edicciones de a aques basados en nue os conjun os de da os.
Fase 3 - Pos p oceso de Po Scan y DDoS: Una ez de ec ado el ipo
de a aque se le ha á un pos p oceso pa a mi iga el a aque. En es e caso se
an a implemen a dos códigos de pos p oceso, uno pa a Po Scan y o o pa a
DDoS.
Se han elegido es os dos ipos de a aque po se ejemplos sencillos que si en
pa a ejempli ica la idea que se p e ende implemen a de o ma in eg al. En el caso
de Po Scan o explo ación de pue os se espe a de ec a qué máquina in en ando
comp oba el es ado de los pue os y bloquea le la posibilidad de acceso a es a
in o mación. Po o o lado en DDoS o denegación de se icio dis ibuída se espe a
ena la llegada de múl iples paque es pa a e i a que el se icio colapse.
Chap e 2
In oduc ion and Objec i es
“One does no uly li e i one does no li e secu ely”
— F ancisco de Que edo
In he ealm o secu i y and ne wo king, he e a e coun less p ocesses ha use s
may no ully unde s and bu o en ake o g an ed, assuming hey will wo k co -
ec ly. Wi hou conside ing he nume ous po en ial ailu es o ulne abili ies, use s
unknowly expose hemsel es o isks ha malicious ac o s can exploi . One such
isk in ol es Dis ibu ed Denial o Se ice (DDoS) a acks, which occu daily and
ha e se e e impac s on a ious en i ies, including banks, by dis up ing hei se -
ices. These a acks usually s a wi h a p elimina y phase whe e mul iple de ices
a e in ec ed o o m a bo ne . This bo ne hen ca ies ou a coo dina ed a ack,
c ippling he a ge ed se ice. Typically, he owne s o hese in ec ed de ices a e
unawa e ha hei de ices a e being used in such a manne .
In his case, and many o he s, he success o an a ack is o en due o a lack
o knowledge. We ope a e unde he assump ion ha such a acks will no cease.
The e o e, he s a egy is o de elop a de ense obus enough o s op hese a acks.
Tools like i ewalls and In usion De ec ion Sys ems (IDS) a e c ucial o his pu -
pose. They help il e ne wo k a acks in such a way ha , no ma e he e o
pe o med, hey p e en he ansmission o packe s ha could ul ill he a ack’s
objec i e.
These ools ha e, o a ce ain ex en , a lack o au onomy because hey equi e
expe s o e i y he accu acy o il e ing ules and o e iew ace logs. Such
eliance can lead o e o s ha migh be mi iga ed h ough au oma ion, which
would enhance he me hod’s e iciency o simpli y he p ocess o a ack de ec ion,
hus imp o ing pos -a ack da a analysis. The ypes o e o s encoun e ed can a y
widely, om expe s missing c i ical de ails ha in oduce sys em ulne abili ies,
o unp edic able ool ailu es.
3
4Chap e 2. In oduc ion and Objec i es
2.1. Requi emen s
In his s udy, we will explo e me hods o imp o e de enses agains a ious ne -
wo k a acks. I will be c ucial o collec in o ma ion abou he ypes o a acks,
hei cha ac e is ics, and de ensi e me hods o p e en hese om escala ing. While
his opic has been ex ensi ely s udied, he e is always oom o inno a i e pe spec-
i es o enhance cu en me hodologies. The main objec i es o his explo a ion will
be:
Re iew and analyze he a ious ypes o ne wo k a acks and explo e me hods
o mi iga e hem.
T ain a machine lea ning model o accu a ely iden i y he ype o a ack as i
occu s.
De elop pos -p ocessing codes aimed a de ending agains one o wo speci ic
po en ial a acks.
E alua e he u ili y and e ec i eness o such a ool, i possible.
2.2. Wo kplan
To achie e he p oposed objec i es, a plan based on di e en de elopemen
phases will be ollowed. These phases a e as ollows:
Phase 1 - Da a and P ep ocessing: Du ing his s age, a da ase is p e-
p ocessed o ensu e i is sui able o aining a model using Machine Lea ning
algo i hms wi h he Sklea n lib a y.
Phase 2 - T aining and Pa ame e Selec ion: In his second s age, a -
ious aining sessions a e conduc ed using he p ep ocessed da ase o de e -
mine which pa ame e s p oduce he bes p edic i e model. Once de e mined,
his aining will be sa ed o make p edic ions on new da ase s.
Phase 3 - Pos -p ocesing o Po Scan and DDoS: A e de ec ing he
ype o a ack, pos -p ocessing will be pe o med o mi iga e he a ack. In
his case, wo pos -p ocessing codes will be implemen ed, one o Po Scan
and ano he o DDoS.
The wo ypes o a acks selec ed, Po Scan and DDoS, can be used as examples
o illus a e he b oade concep planned o implemen a ion. Fo Po Scan a acks,
he objec i e is o iden i y which machine is a emp ing o inspec he s a us o po s
and subsequen ly block i s access o his in o ma ion. In con as , o Dis ibu ed
Denial o Se ice (DDoS) a acks, he goal is o p e en he in lux o mul iple packe s
simul aneously o a oid se ice dis up ion.
Cap´
ı ulo 3
Es ado de la cues ión
En es e capí ulo se a a explica en qué es ado se encuen an acualmen e las
ecnologías asociadas a la de ensa de a aques de ed y po qué la idea que se p esen a
es necesa ia.
3.1. A aques
En es a sección amos a comen a los di e en es a aques más impo an es pa a
así comp ende en un u u o cómo pueden se bloqueados o busca con amedidas
más e icien es.
3.1.1. Po Scan o explo ación de pue os
El a aque Po Scan o explo ación de pue os consis e en que el a acan e en ía
paque es a un conjun o de pue os de la íc ima. La espues a a dichos paque es
da in o mación al a acan e del es ado del pue o. Con es o puede ap ende sob e
el sis ema y de ec a así ulne abilidades. Hay di e en es ipos de explo ación de
pue os, dependiendo de cómo se e ec úen (Mo eno Vozmediano, 2023c) (Fyodo ,
2005) (Kos as, 2018).
Mé odo connec : Es e mé odo consis e en es ablece una conexión TCP con
la íc ima pa a después se ce ada con un RST. Las posibles espues as de la
íc ima son las siguien es:
•Acep a la conexión, es deci , de uel e SYN-ACK. Es o nos indica que el
pue o es á abie o.
•Rechaza la conexión, es deci , de uel e RST. Es o nos indica que el pue o
es á ce ado.
•No esponde nada o esponde con ICMP des ino inalcanzable, es deci ,
el pue o es á il ado po un co a uegos.
5
12 Capí ulo 3. Es ado de la cues ión
De ed: Es a implemen ación p o ege oda una ed median e un disposi i o
ubicado en e la ed in e na e in e ne , que es el que con ola el á ico. La
o ma de implemen a se es o bien un so wa e ins alado en un equipo con un
sis ema ope a i o con encional o con un apa a o ha dwa e dedicado con un
sis ema ope a i o básico.
O a in o mación impo an e a des aca son los ipos de co a uegos, como son
los de il ado y p oxy. Vamos a comen a los dando da os sob e ellos, así como da
ejemplos pa a que sea más sencillo en ende el concep o:
Fil ado
Fil an los paque es basándose en las cabece as de los p o ocolos de ed (s a e-
less) o en el es ado de la conexión (s a e ul). Solamen e pe mi e en a /sali paque es
de in e ne hacia/desde el se ido . No il a comunicaciones con máquinas in e nas,
dado que no e el a ico de la in ane . En la Figu a 3.9, podemos e un diag ama.
S a eless
Es e ipo de co a uegos se basa en la con igu ación de una lis a de eglas que se
aplican a cada paque e que pasa po el mismo. El obje i o es comp oba los campos
de las cabece as de los p o ocolos pa a deja pasa o bloquea los paque es. En la
con igu ación, las eglas an a es a en o den y se a a i con as ando con los campos
del paque e pa a e si coinciden, en caso de no se así, el co a uegos end á una
polí ica po de ec o que acep a o bloquea el paque e. Pa a la con igu ación de es as
eglas u iliza emos n ables más adelan e (Fabe o Jiménez, 2023).
La polí ica po de ec o suele segui una de dos es a egias. Una de ellas es
denega po de ec o odo paque e que no es é pe mi ido, es deci , al inal de la
cadena de eglas, de no habe coincidencia con ninguna, se desca a el paque e. La
o a es pe mi i po de ec o. Po lo gene al siemp e se u iliza la de echaza po
de ec o po se más segu a y es ic i a con el á ico desconocido.
S a e ul
Es e ipo de co a uegos compa e odas las ca ac e ís icas del an e io pe o
añade algo undamen al, iene en cuen a el es ado de las conexiones. Pa a ello se
c ea una abla de en ada po cada conexión en es ado es ablished. Con es o se
puede pe mi i el á ico hacia pue os e íme os únicamen e si hay una conexión
es ablecida p e iamen e con dichos pue os. A su ez ambién se iden i ican paque es
elacionados con conexiones es ablecidas p e iamen e. Es impo an e deci que pa a
UDP ambién unciona aunque no se es ablezca una conexión como al. Es o se
suele hace median e ablas de es ado que man ienen in o mación de las conexiones
ealizadas ecien emen e, así aunque no es é la conexión es ablecida se conside a
como al.

3.2. Con amedidas 13
Figu a 3.9: Uso del co a uegos de il ado. Fuen e: Mo eno Vozmediano (2023a)
página 10.
P oxy
Ac úan como in e media ios en e o igen y des ino, c eando conexiones de ans-
po e dis in as (in e na y ex e na). In e cep a paque es y los inspecciona an es de
en ia los al des ino.
Complemen a a un co a uegos de il ado como podemos e en la Figu a 3.10.
Las máquinas in e nas pueden conec a se a se ido es ex e nos de o ma indi ec a
median e el se ido p oxy. Los hay de dos ipos, de aplicación y de ci cui o.
Figu a 3.10: Uso del co a uegos p oxy complemen a io. Fuen e: Mo eno Vozme-
diano (2023a) página 10.
14 Capí ulo 3. Es ado de la cues ión
Aplicación
Es un in e media io ela i o a aplicación, po ejemplo pa a solici a el acceso a
una web. En es e ejemplo el clien e solicia al p oxy el acceso a la web, es e edi ige la
pe ición al se ido web, el cual en ía de uel a la in omación solici ada. Es en onces
cuando, inalmen e, el p oxy en ía al clien e los da os de la web. Con un diag ama
como el de la Figu a 3.11 se en iende mejo el uncionamien o.
Figu a 3.11: Ejemplo de solici ud a se ido p oxy web. Fuen e: Dha aji (2021).
Las ca ac e ís icas p incipales de es e co a uegos son:
El il ado del con enido no deseado o comandos pelig osos.
El pe miso o no del acceso a se ido es ex e nos.
La posibilidad de implemen ación de au en icación de usua ios.
Se pe mi e el uso de caché pa a acele a las espues as.
Es más segu o que el il ado de paque es, pe o in oduce sob eca ga en cada
conexión.
Especí ico de cada po ocolo de aplicación.
Rela i o a ci cui o
Tiene la unción de se un in e media io en la capa de anspo e. No pe mi e una
conexión TCP de ex emo a ex emo, la comunicación en e el clien e y el se ido
eales se hace a a és del p oxy de o ma indi ec a. Es conocido a su ez como
co a uegos p oxy anspa en e1ya que no modi ica la solici ud o espues a más allá
de lo necesa io pa a la au en icación e iden i icación de p oxy. Un ejemplo conocido
de es e ipo de co a uegos es SOCKS como podemos e en la Figu a 3.12.
1Es e é mino se de ine en la página de IBM poniendo de ejemplo SOCKS
3.2. Con amedidas 15
Figu a 3.12: Ejemplo de es ablecimien o de conexión TCP con p oxy ela i o a
ci cui o SOCKS. Fuen e: S ephen Huang y Cao (2020) página 4.
3.2.2. Sis emas de de ección y p e ención de in usiones
De inimos una in usión como cualquie acceso no au o izado a un sis ema o a la
u ilización maliciosa de sus ecu sos de in o mación. El obje i o de una in usión es
consegui el acceso al sis ema pa a causa daños, ob ene in o mación o u iliza el
sis ema pa a ealiza o os a aques. Pa a ello amos a e sis emas que nos ayuden a
de e ne o p e eni es as in usiones. Podemos clasi ica los como In ude De ec ion
Sys em (IDS) o In ude P e en ion Sys em (IPS) (Mo eno Vozmediano, 2023b).
Sis emas de de ección de in usos : IDS pasi o
Es un disposi i o o aplicación so wa e que se enca ga de moni o iza un sis ema
o una ed pa a de ec a cualquie ipo de ac i idad maliciosa y de ale a o no i ica
cuando se de ec en es as ac i idades. Hay dos ipos de IDS:
HIDS (Hos -based IDS): Moni o iza la ac i idad de un único sis ema.
NIDS (Ne wo k-based IDS): Moni o iza la ac i idad de una ed.
3.2.3. Sis emas de p e ención de in usos: IPS o IDS ac i o
Con el iempo, además de moni o iza y en ia ale as, los IDS empeza on a
e ec ua acciones cuando se de ec a una in usión. Vamos a habla de dos ipos:
16 Capí ulo 3. Es ado de la cues ión
NIPS (Ne wo k-based IPS): p o ege una ed u ilizando de ección basada en
i mas. La de ección basada en i mas busca pa ones almacenados en una base
de da os pa a comp oba de qué ipo de a aque es á ocu iendo. Po ejemplo
se busca si la combinación de lags TCP coincide con los usados du an e una
explo ación de pue os.
NBA (Ne wo k Beha iou s Analysis): p o ege una ed u ilizando de ección de
anomalías. La de ección de anomalías busca des iaciones del compo amien o
no mal, clasi icando como anómala o no mal la ac i idad de los di e en es
usua ios. Un ejemplo de ac i idad anómala es el consumo excesi o de ancho
de banda.
Una ez de inidos es os sis emas amos a e qué acciones ealizan los NIDS/
NIPS. Pa a pode de ec a o p e eni a aques es necesa io que es én con inuamen e
analizando el á ico de ed, en pa icula en NIDS unciona como un as eado
de ed (sni e ) pa a hace es o. Con la idea de no sob eca ga la he amien a se
u ilizan il os pa a no ene que analiza en b u o odo el á ico. Una ez hecho
es o se aplican eglas pa a de ec a anomalías en el á ico y po úl imo gene a
ale as cuando algún paque e o secuencia de paque es coincide con las eglas. En
pa icula , NIPS puede desca a el á ico en ez de no i ica lo.
3.2.4. NIDS/NIPS y Co a uegos : ¿Di e en es o compa i-
bles?
Fi ewall NIDS/NIPS
Limi a el acceso en e edes, p e iniendo
in usiones.
Iden i ica cuándo una in usión es á
eniendo luga , gene ando una ale a
(NIPS puede desca a ).
No iden i ica cuándo un a aque es á ocu-
iendo en la ed.
Es capaz de de ec a a aques en iempo
eal.
Se basa en eglas simples; il ado po IP,
pue o o igen, e c.
Se basa en eglas complejas como la de-
ección de anomalías o la de ección ba-
sada en i mas.
Limi ada a las eglas con igu adas. Puede de ec a a aques desconocidos
median e análisis de compo amien o.
Puede ope a en modo de es ado y sin
es ado.
Ope ación en iempo eal pa a de ec a
in usiones.
Tabla 3.1: Compa ación en e un Fi ewall y un NIDS/NIPS
3.3. Al e na i as sin in eligencia a i icial 17
3.3. Al e na i as sin in eligencia a i icial
En es a sección amos a e algunas he amien as simila es a Icewall que exis en
ac ualmen e en el me cado y que no u ilizan in eligencia a i icial pa a lle a a cabo
su obje i o.
3.3.1. Sno
Desc ipción
Sno (Cisco, 2024) es una he amien a de código abie o pa a análisis de á ico.
Puede unciona como as eado o egis ado de ed, NIDS o NIPS. La simili ud
que iene con el sis ema que plan eamos es que dado un lujo de paque es gene a
ale as sob e posibles a aques de ed.
Ca ac e ís icas
Sno u iliza un mo o de de ección basado en eglas que se ac ualiza de mane a
egula pa a pode econoce las úl imas ulne abilidades y écnicas de a aque.
3.3.2. Su ica a
Desc ipción
Al igual que Sno ,Su ica a (OISF, 2024) es o a solución que pe mi e la de ec-
ción de in usiones y la p e ención de amenazas de ed. Es capaz de moni o iza el
á ico de ed a iempo eal y clasi ica lo en benigno y maligno basándose en eglas
p ede inidas.
Ca ac e ís icas
Des aca po su capacidad de ealiza análisis con mul i h eading, lo que pe mi e
maneja mucho á ico de o ma simul ánea con écnicas de de ección basadas en
anomalías y i mas.
3.3.3. Zeek
Desc ipción
Zeek (The Zeek P ojec , 2024) (an e io men e llamado B o) es un amewo k de
análisis de segu idad en edes que se cen a en el análisis de compo amien os y el
egis o de ac i idades en ed, en ez de las soluciones basadas en i mas (Sno y
Su ica a).

18 Capí ulo 3. Es ado de la cues ión
Ca ac e ís icas
Es ideal pa a en o nos de ed a anzados ya que pe mi e una g an pe sonalización
pa a de ec a anomalías especí icas.
3.3.4. Al e na i as con in eligencia a i icial
Pa a comple a la sección an e io amos a e unas he amien as que exis en en
el me cado pe o que en es e caso sí u ilizan in eligencia a i icial pa a su obje i o,
es po ello que se ap oxima aún más a la idea que se busca en Icewall.
3.3.5. Cisco Fi epowe
Desc ipción
Cisco Fi epowe (Cisco Fi epowe , 2018) es un sis ema de i ewall de p óxima
gene ación que in eg a múl iples capas de de ensa de segu idad en una sola pla a o -
ma. U iliza un en oque basado en amenazas, p opo cionando isibilidad y con ol de
aplicaciones, usua ios y u l a a és de sus capacidades de p e ención de in usiones
y il ado de con enido. Los disposi i os Fi epowe ope an con el so wa e Cisco Fi-
epowe Th ea De ense, que incluye p o ección a anzada con a malwa e (AMP),
p e ención de in usiones de siguien e gene ación (NGIPS) y capacidades de il ado
de u l.
Ca ac e ís icas
Cons a de un endimien o excepcional, incluso con unciones a anzadas de de en-
sa de amenazas ac i as, una ges ión e icien e y la capacidad de escala pa a cumpli
con las demandas de di e en es en o nos, desde pequeñas o icinas has a g andes cen-
os de da os. Además, su a qui ec u a modula pe mi e adap a se a necesidades
especí icas de endimien o y segu idad. U iliza la in eligencia a i icial en AMP y
NGIPS, es o ayuda en el análisis y la de ección au omá ica de amenazas, pe mi ien-
do una espues a más ápida y e ec i a a inciden es de segu idad.
3.3.6. Palo Al o Ne wo ks Nex -Gene a ion Fi ewall
Desc ipción
Al igual que la al e na i a de Cisco,Palo Al o Ne wo ks (Palo Al o Ne wo ks,
2024) combina co a uegos, p e ención de in usiones además de unciones de segu-
idad basadas en la nube.
3.4. Compa a i a con IceWall 19
Ca ac e ís icas
El uncionamien o de es os NGFW se cen a en la p e ención de amenazas me-
dian e el uso in eg ado de in eligencia de segu idad gene ada a pa i de una g an
can idad de in o mación de clien es. Es o pe mi e de ec a amenazas conocidas y
desconocidas, incluso en á ico enc ip ado. Además, con el sopo e de ap endiza-
je au omá ico in eg ado, los i ewalls pueden adap a y mejo a con inuamen e sus
capacidades de de ección y espues a an e amenazas eme gen es.
3.3.7. Da k ace
Desc ipción
Den o de las ya is as, Da k ace (Da kT ace, 2023) es la solución más a an-
zada ya que u iliza la in eligencia a i icial pa a de ec a a aques a iempo eal. La
pla a o ma de segu idad Ac i eAI se especializa en la isibilidad con inua de odo
el en o no digi al de una o ganización, pe mi iendo una espues a adap ada a las
necesidades p opias del en e no.
Ca ac e ís icas
El sis ema de Da k ace ap ende de mane a con inua en base a los pa ones de
cada disposi i o y usua io den o de una ed pa a así de ec a compo amien os
anómalos. U iliza ap endizaje no supe isado, lo que pe mi e de ec a a aques sin
necesidad de da os de en enamien o p e ios o modelos especí icos.
3.4. Compa a i a con IceWall
El obje i o que iene IceWall es u iliza in eligencia a i icial pa a de ec a a a-
ques que es án ocu iendo en una ed pa a pode aplica écnicas conc e as pa a el
a aque de ec ado y así ena la ac i idad maliciosa de una o ma pe sonalizada y
e icien e.
Hemos podido e que en el me cado encon amos soluciones en las que se u iliza
in eligencia a i icial pa a lle a es a a ea a cabo. No obs an e, al se desa olladas
po emp esas que come cializan su uso, nos impide ene acceso a las implemen-
aciones y po ello a no comp ende su uncionamien o in e no. Vamos a in en a
comp ende de qué mane a uncionan los modelos p edic i os de de ección de a a-
ques median e el econocimien o de pa ones dependiendo el ipo de a aque. En los
capí ulos pos e io es se i á explicando más en p o undidad el uncionamien o de la
implemen ación, pe o es necesa io una compa ación con al e na i as ya exis en es.
Las ases de uncionamien o de Icewall se án: p ep ocesado de da os, en e-
namien o pa a encon a pa ones, de ección de a aques, pos p ocesado
y mi igación.
Cap´
ı ulo 4
P oceso de en enamien o
En es e capí ulo amos a abo da oda la pa e ela i a al en enamien o del
modelo. Comenza emos con un p ep ocesado de los da os, elección de los algo i mos
conc e os, análisis de los esul ados y en enamien o del modelo inal. Con es o
ob end emos un modelo con una con igu ación óp ima pa a de ec a qué a aque
es á ocu iendo en un á ico especí ico.
4.1. In oducción al conjun o de da os CICIDS2017
El conjun o de da os CICIDS2017 (Canadian Ins i u e o Cibe secu i y In u-
sion De ec ion Sys ems) ue c eado po el Ins i u o de Cybe segu idad de la Uni e -
sidad de Nue o B unswick en Canadá. Es e conjun o de da os consis e en el á ico
gene ado en e los días 3 y 7 de Julio de 2017. Toda la in o mación con enida en los
da os se esume en el con enido de la Tabla 4.1.
Figu a 4.1: Po cen aje de paque es malignos y benignos.
21
28 Capí ulo 4. P oceso de en enamien o
Recall: Lo de inimos como la acción
Recall =
T P
T P +F N
donde TP ep esen a los e dade os posi i os y FN los alsos nega i os. El
mejo alo de ecall es el 1 y el peo es 0.5
F1 Sco e: Es a medida se puede in e p e a como una media a mónica de la
p ecisión y el ecall, dónde alcanza su mejo alo en el 1 y el peo en el 0. La
ó mula es
F1 = 2·T P
2·T P +F P +F N
donde TP ep esen a los e dade os posi i os, FP los alsos posi i os y FN los
alsos nega i os.6
Accu acy: La de inimos como la acción
Accu acy =
T N +T P
F P +T N +T P +F N
donde TP ep esen a los e dade os posi i os, FP los alsos posi i os, TN los
e dade os nega i os y FN los alsos nega i os.7
Se an a gua da es os da os en un a chi o llamado esul s_1.cs que po
columnas iene el a aque, algo i mo, accu acy, p ecisión, ecall,F1-Sco e y iempo.
Es o se á u ilizado después de habe comple ado odos los en enamien os pa a
comp oba que algo i mo debe emos u iliza pa a el en enamien o inal. Vamos a
c ea un a chi o de las mismas ca ac e ís icas pa a los siguien es en enamien os.
4.5.2. En enamien o sob e la unción de en ada de odos
los da os
En es a pa e amos a en ena de di e sas mane as el a chi o all_da a.cs pa a
ex ae da os dependiendo de ca ac e ís icas y algo i mos (Kos as, 2018).
P ime En enamien o: Es e en enamien o a a u iliza los mismos algo-
i mos que el apa ado an e io , en cambio a a u iliza las ca ac e ís icas
esul an es de combina las cua o p ime as de cada a aque y como son 12
a aques enemos un o al de 48 que, eliminando epe iciones, esul a en 18
más el “Label”. Los esul ados se gua da án en el a chi o esul s_2.cs .
Segundo En enamien o: Es e en enamien o a a segui combinando los
mismos algo i mos pe o con o as ca ac e ís icas. Aho a amos a oma las
ca ac e ís icas sob e el iche o de odos los a aques. Se an a escoge sie e ca-
ac e ís icas más ele an es de en e en enamien o jun o con el campo “Label”.
Los da os esul an es se án gua dados en el a chi o esul s_3.cs .
5La in o mación sob e el ecall es á en la documen ación de sciki -lea n.
6La in o mación sob e el F1 Sco e es á en la documen ación de sciki -lea n.
7La in o mación sob e el accu acy es á en la documen ación de sciki -lea n.

4.5. En enamien o con Machine Lea ning 29
Te ce En enamien o: En es a e sión se an a oma pa a los algo i mos
Nai e Bayes, QDA y MLP unas ca ac e ís icas de e minadas a endiendo a los
da os p e iamen e calculados que ienen un peso ele an e pa a el en ena-
mien o. En cambio, pa a Random Fo es , ID3, AdaBoos y Nea es Neighbo s
se conside a que han de ene una misma lis a de ca ac e ís icas de 7 elemen os
ex aídos de las ca ac e ís icas del conjun o de odos los da os. Los esul ados
se gua da án en un a chi o llamado esul s_Final.cs .
4.5.3. Análisis de los esul ados del en enamien o
Una ez e minadas las ases de en enamien o amos a analiza los a chi os
esul an es pa a pode e la e iciencia de cada algo i mo pa a elegi el mejo de
en e odos pa a en enamien o inal. C eamos pa a es a a ea di e en es g á icas
pa a pode obse a los alo es de las mé icas y así compa a dichos algo i mos.
Pa a c ea es as g á icas, ha emos un p omedio de las ca ac e ís icas po a aque y
algo i mo, podemos e el esul ado en el Anexo B.
Una ez c eadas amos a e po cada mé ica qué algo i mos esul an mejo es
pa a cada a aque. T as es a clasi icación, amos a hace un esumen gene al dónde
ex ae emos el algo i mo más e icien e pa a los da os y en enamien os dados.
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk AdaBoos / ID3
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos
FTP-Pa a o Random Fo es
Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/
QDA/Random Fo es
In il a ion Random Fo es
Po Scan Nea es Neighbo s
SSH-Pa a o AdaBoos
Web A ack Random Fo es
Tabla 4.2: Mejo es algo i mos po cada a aque pa a la mé ica accu acy
30 Capí ulo 4. P oceso de en enamien o
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk ID3
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos
FTP-Pa a o AdaBoos /ID3/MLP/Nea es Neighbo s/
Random Fo es
Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/
QDA/Random Fo es
In il a ion Random Fo es
Po Scan ID3/Nea es Neighbo s/Random Fo es
SSH-Pa a o AdaBoos /ID3/Random Fo es
Web A ack Ada Boos
Tabla 4.3: Mejo es algo i mos po cada a aque pa a la mé ica F1-Sco e
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk AdaBoos
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos /ID3
FTP-Pa a o AdaBoos /ID3/MLP/Nea es Neighbo s/
Random Fo es
Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/
QDA/Random Fo es
In il a ion Random Fo es
Po Scan ID3/Nea es Neighbo s/Random Fo es
SSH-Pa a o AdaBoos /ID3/Random Fo es
Web A ack Random Fo es
Tabla 4.4: Mejo es algo i mos po cada a aque pa a la mé ica p ecision
4.5. En enamien o con Machine Lea ning 31
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk ID3/Nea es Neighbo s
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos
FTP-Pa a o AdaBoos /ID3/MLP/Nea es Neighbo s/
Random Fo es
Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/
QDA/Random Fo es
In il a ion Random Fo es
Po Scan ID3/Nea es Neighbo s
SSH-Pa a o ID3
Web A ack AdaBoos
Tabla 4.5: Mejo es algo i mos po cada a aque pa a la mé ica ecall
Aho a amos a hace una abla que si a de esumen de las que acabamos de
e como son la Tabla 4.2,Tabla 4.3,Tabla 4.4 yTabla 4.5. En es e esumen
que ecogemos en la Tabla 4.6 podemos e que el algo i mo que más eces ha
esul ado se el mejo es AdaBoos , po lo que es e a a se con el que en enemos
el modelo con el que nos se i á pa a p edeci los a aques. Nos ijamos en que, po
ejemplo, DDoS y Po Scan ienen di e en es algo i mos óp imos, no obs an e más
adelan e obse a emos que el compo amien o de AdaBoos es bueno pa a p edeci
es os a aques.
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk ID3
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos
FTP-Pa a o Random Fo es
Hea bleed AdaBoos /ID3/Random Fo es
In il a ion Random Fo es
Po Scan Nea es Neighbo s
SSH-Pa a o ID3
Web A ack AdaBoos
Tabla 4.6: Mejo es algo i mos en e odas las mé icas.
32 Capí ulo 4. P oceso de en enamien o
4.5.4. En enamien o del modelo p edic o
Vamos a en ena con AdaBoos el a chi o all_da a.cs con las mismas ca ac-
e ís icas que hemos ob enido de los en enamien os an e io es. En es e caso amos
a cen a nos en dis ingui los a aques y analiza la ma iz de con usión esul an e.
De ca a a pode hace un código de pos p ocesado adecuado nos amos a cen a
en dis ingui : Benigno,DDoS,Po Scan yO os A aques.
Es o es muy p obable que gene e con usión al dis ingui la ca ego ía O os
A aques. Es o es no mal po que ienen peculia idades que es amos ag upando en
una misma clase, de ca a a mejo a la clasi icación end íamos que pode elegi
en e los di e en es a aques u ilizando un dicciona io más amplio, no obs an e es o
se ha ía pos e io men e cuando se quisiesen a a más a aques y no únicamen e los
dos que hemos elegido como ejemplo. Hemos ejecu ado es e código a ias eces pa a
ob ene el mejo esul ado posible pa a luego gua da el es ado de en enamien o
pa a pode hace p edicciones sob e o os conjun os de da os. Es e en enamien o
iene las mé icas que se obse an en la Tabla 4.7.
Accu acy F1-Sco e P ecisión Recall
0.84 0.66 0.75 0.73
Tabla 4.7: Da os del modelo inal con AdaBoos .
Vamos a analiza la ma iz de con usión de la Figu a 4.5 pa a e si se han
de ec ado co ec amen e los a aques:
Benigno: Obse amos que lo mejo clasi icado en es e modelo son los paque-
es benignos. Es ácil que es o ocu a debido a la al a densidad de paque es
benignos den o del da ase , incluso habiendo con olado la can idad de ellos
de ca a al en enamien o. Pod ía deci se que se con unde un poco con Po Scan,
pe o la di e encia en e los da os es muy g ande po lo que la con usión no es
ele an e.
DDoS: Del mismo modo es e a aque se clasi ica bas an e bien. Casi odos los
paque es DDoS se han iden i icado como al y hay una pa e que se con unde
con paque es benignos. No obs an e, se clasi ica lo su icien emen e bien.
Po Scan: Es e a aque p ác icamen e no iene con usión, es deci , el modelo
que hemos en enado es capaz de de ec a de mane a muy p ecisa cuando un
a aque se a a de un Po Scan.
O os A aques: Vemos que debido a las di e sas ca ac e ís icas de los a aques
es an es la con usión es o al. Se p e é que si iden i icamos co ec amen e los
a aques la con usión se educe.
4.5. En enamien o con Machine Lea ning 33
Aho a pa a comp oba un caso pa icula amos a ecupe a el modelo en enan-
do que dio luga a la an e io ma iz de con usión. Vamos a alimen a es e modelo
con da os que ep esen a an un a aque de explo ación de pue os. Una ez hecho es o
analizamos la nue a ma iz de con usión (Figu a 4.6) pa a e que ha uncionado
co ec amen e el modelo pa a un caso pa icula .
Del mismo modo amos a alimen a el modelo con da os de un a aque de ipo
DDoS. El esul ado podemos obse a lo en la Figu a 4.7. Dónde emos que la g an
mayo ía de los paque es de ec ados son co ec os aunque hay una pequeña con usión
con paque es benignos.
Aho a iendo que clasi ica co ec amen e podemos pasa a la implemen ación de
un código de pos p ocesado pa a bloquea , en casa caso, el a aque pe inen e.
Figu a 4.5: Ma iz de con usión después del en enamien o.

34 Capí ulo 4. P oceso de en enamien o
Figu a 4.6: Ma iz de con usión pa a un a aque Po Scan.
Figu a 4.7: Ma iz de con usión pa a un a aque DDoS.
4.6. Pos p ocesado y uncionamien o inal 35
4.6. Pos p ocesado y uncionamien o inal
Con odo lo que hemos hecho has a aho a sabemos que un conjun o de da os
es á siendo a acado o no y con que ipo de a aque en pa icula . Aho a enemos que
p ocesa los da os de mane a que se ene el a aque en que se ha de ec ado. Es e
p oceso iene que se pe sonalizado pa a cada a aque debido a sus peculia idades,
es po ello po lo que amos a cen a nos en Po Scan y DDoS.
4.6.1. Bloqueo de Po Scan
El código que bloquea el Po Scan u iliza á el a chi o que ep esen a al ie nes
po la a de dónde sabemos que ha habido un a aque de es e ipo, cosa que ha sido
con i mada con el modelo p edic o ob enido en el capí ulo 4.
Lo p ime o que amos a hace es il a po p o ocolo ya que en caso de no
se UDP oTCP sabemos que esos paque es no es án elacionados con un a aque
de explo ación de pue os. Una ez hemos hecho es o amos a queda nos con los
campos Sou ce IP,Des ina ion Po yTimeS amp po se los da os ele an es pa a
las eglas pe inen es.
Aho a amos a bloquea di e en es ip en base a dos pa áme os:
N:= Núme o de pue os.
K:= In e alo de iempo en minu os.
Tenemo que i con ando en in e alos de iempo de Kminu os. En el caso de
que en esas en anas de iempo de ec emos más de Npue os dis in os en onces
amos a asumi que las ip cumpliendo es as ca ac e ís icas son sospechosas. Una ez
e minado ese p oceso se a a bloquea con una egla n ables dichas ip. La egla es
la siguien e:
n add ule ip il e inpu ip sadd {ip} d op
Pa a en ende bien lo que hace es a egla expliquemos b e emen e en que con-
sis e. Como indica add ule ip es amos añadiendo una egla que se aplica á en la
capa ip. Aho a es necesa io indica que la egla se añadi á a la abla de il ado de
paque es pa a los que sean de ec ados como en an es, il e inpu . Aho a queda
po elegi el c i e io de coincidencia de la egla que, en es e caso, es la ip o igen;
sadd (sou ce add ess). En caso de que se cumpla en onces amos a desca a dicho
paque e, de ahí el d op (Fabe o Jiménez, 2023).
36 Capí ulo 4. P oceso de en enamien o
4.6.2. Bloqueo de DDoS
El código pa a bloquea el DDoS u iliza á el a chi o que ep esen a al ie nes
po la a de, en es e caso, al que egis a un a aque de es e ipo con i mado además
po el p edic o .
En p ime luga amos a il a de nue o po p o ocolo del mismo modo que en
explo ación de pue os. En es e caso es impo an e des aca que el a aque se ha á
sob e un único pue o que es al que se p e ende denega el se icio. Nos amos a
queda con los da os que ep esen an a la can idad de eces que una ip en ía un
da ag ama a un pue o en especí ico. Con es os da os amos a elegi cual de es os
pue os ha sido el más a acado. Una ez encon ado es e pue o amos a elegi las ip
que se con abilizan po encima de un umb al, en ese caso se conside a á sospechosa
y se bloquea á po cie o iempo.
Es os pa áme os de bloqueo se án el iempo que ep esen amos como Ty el
umb al de núme o de paque es en iados N. Po lo que gene amos la siguien e egla:
n add ule ip il e inpu ip sadd {ip} d op ip sadd {ip}
ime a e {T}h coun e d op
La única di e encia a la egla gene ada pa a escaneo de pue os es que en es e
caso se p e ende bloquea la ip du an e un iempo Tde e minado.
4.6.3. Funcionamien o de IceWall
Aho a que hemos implemen ado el modelo p edic o y los códigos de pos p o-
cesado, ya es posible de ec a y p e eni a aques, siemp e y cuando los da os de
en ada es én p ep ocesados como se espe a.
1 P ep ocesado de los da os
Del mismo modo que ya hemos hecho, en un nue o conjun o de da os se necesi a
un p ep ocesado pa a que el en enamien o pueda ealiza se. Es impo an e pa a
es a a ea que los da os de en ada engan la misma o ma que los que ya se han
u ilizado, es deci , las mismas cabece as. No es un p oblema si cambiase ya que lo
único que hab ía que hace es adap a el código de p ep oceso al ámbi o en el que se
es é abajando. Aho a con un a chi o de en ada que en ienda el modelo podemos
con inua .
2 P edicción del a aque
Aho a que enemos los da os de en ada y un modelo en enado enemos que
u iliza lo pa a que nos indique que a aque se es á p oduciendo. Pa a ello hay que
ol e a ca ga el a chi o que con iene al modelo e in oduci le los da os pa a obse -
a las p edicciones. Hemos ealizado p e iamen e con Po Scan y DDoS es a a ea,
4.6. Pos p ocesado y uncionamien o inal 37
donde hemos con i mado que el modelo p edice co ec amen e sob e conjun os de
da os dónde se es án p oduciendo es os a aques. Aho a sabiendo que a aque es á
ocu iendo pasamos a elegi el código de pos p ocesado adecuando.
3 Mi igación del a aque
Cuando el modelo p edic o nos de uel e el a aque que es á ocu iendo, en onces
se u iliza el código de pos p ocesado de dicho a aque pa a que lo bloquee de mane a
pe sonalizada. Con es o ya end íamos odo el p oceso de IceWall comple ado y
aho a ol e íamos a epe i odo pa a los nue os da os que se ayan leyendo.
En esumen, el p oceso de IceWall a a se un bucle que lea da os de una ed y
aya e ec uando los pasos p e iamen e comen ados pa a mi iga los a aques que an
ocu iendo. Es impo an e des aca que es necesa io apo a los a chi os de da os
que se p e enden p ep ocesa pa a su uncionamien o, es deci , no unciona a iempo
eal aunque la p e isión u u a es que así sea.
44 BIBLIOGRAFÍA
OISF. Su ica a ids/ips.
h ps://su ica a.io/ ea u es/, 2024.
Palo Al o Ne wo ks. Palo al o ne wo ks nex -gene a ion i ewall.
h ps://www.paloal one wo ks.com/ne wo k-secu i y/
nex -gene a ion- i ewall, 2024.
S ephen Huang, S.-H. yCao, Z. De ec ing malicious use s behind ci cui -based
anonymi y ne wo ks. 2020.
The Zeek P ojec . The zeek ne wo k secu i y moni o ing ool.
h ps://zeek.o g/, 2024.

Ap´
endice A
Lis a de ca ac e ís icas y explicaciones
Figu a A.1: Lis a de ca ac e ís icas y explicaciones del conjun o de da os CI-
CIDS2017 - P ime a Pa e.
45
46 Apéndice A. Lis a de ca ac e ís icas y explicaciones
Figu a A.2: Lis a de ca ac e ís icas y explicaciones del conjun o de da os CI-
CIDS2017 - Segunda Pa e.
Ap´
endice B
Impo ancia de ca ac e ís icas po a aque
Bwd Packe Leng h S d
Flow IAT Min
Fwd Packe Leng h S d
Flow IAT S d
To al Leng h o Bwd Packe s
Flow By es/s
Bwd Packe Leng h Max
To al Leng h o Fwd Packe s
Flow Du a ion
Flow IAT Mean
Fwd IAT To al
Fwd Packe Leng h Min
Fwd Packe Leng h Mean
Flow IAT Max
Flow Packe s/s
To al Backwa d Packe s
Bwd Packe Leng h Mean
Fwd Packe Leng h Max
To al Fwd Packe s
Bwd Packe Leng h Min
Fea u es
0.00
0.05
0.10
0.15
0.20
0.25
0.30
0.35
Impo ance
all_da a A ack - Fea u e Impo ance
impo ance
Figu a B.1: Ca ac e ís icas de all_da a
47
48 Apéndice B. Impo ancia de ca ac e ís icas po a aque
Bwd Packe Leng h Mean
Flow IAT Max
Flow Du a ion
Flow IAT Mean
Flow IAT Min
Flow By es/s
Flow IAT S d
Flow Packe s/s
Fwd IAT To al
Fwd Packe Leng h Mean
To al Backwa d Packe s
To al Leng h o Bwd Packe s
To al Leng h o Fwd Packe s
To al Fwd Packe s
Bwd Packe Leng h S d
Bwd Packe Leng h Max
Fwd Packe Leng h Max
Bwd Packe Leng h Min
Fwd Packe Leng h Min
Fwd Packe Leng h S d
Fea u es
0.00
0.05
0.10
0.15
0.20
0.25
0.30
0.35
Impo ance
Bo A ack - Fea u e Impo ance
impo ance
Figu a B.2: Ca ac e ís icas de bo
Fwd Packe Leng h Max
To al Leng h o Fwd Packe s
Bwd Packe Leng h Min
Flow IAT Min
Flow IAT Mean
Bwd Packe Leng h Mean
Flow Du a ion
To al Backwa d Packe s
Flow IAT Max
Flow By es/s
Fwd IAT To al
Flow IAT S d
Flow Packe s/s
Fwd Packe Leng h S d
Fwd Packe Leng h Mean
Bwd Packe Leng h Max
To al Leng h o Bwd Packe s
Fwd Packe Leng h Min
Bwd Packe Leng h S d
To al Fwd Packe s
Fea u es
0.0
0.1
0.2
0.3
0.4
0.5
0.6
Impo ance
DDoS A ack - Fea u e Impo ance
impo ance
Figu a B.3: Ca ac e ís icas de DDoS
49
Bwd Packe Leng h S d
Flow IAT Min
Fwd Packe Leng h Min
Flow IAT Mean
To al Backwa d Packe s
Flow IAT S d
Flow IAT Max
Fwd IAT To al
Flow Du a ion
Flow Packe s/s
Flow By es/s
Fwd Packe Leng h Max
Bwd Packe Leng h Mean
To al Leng h o Fwd Packe s
Fwd Packe Leng h Mean
To al Fwd Packe s
To al Leng h o Bwd Packe s
Bwd Packe Leng h Max
Bwd Packe Leng h Min
Fwd Packe Leng h S d
Fea u es
0.0
0.1
0.2
0.3
0.4
0.5
0.6
Impo ance
DoS GoldenEye A ack - Fea u e Impo ance
impo ance
Figu a B.4: Ca ac e ís icas de DoS GoldenEye
Bwd Packe Leng h S d
Flow Du a ion
Flow IAT Min
To al Backwa d Packe s
To al Leng h o Bwd Packe s
Flow IAT S d
Fwd IAT To al
Flow IAT Mean
Flow IAT Max
Flow Packe s/s
To al Fwd Packe s
Flow By es/s
Bwd Packe Leng h Max
Bwd Packe Leng h Mean
Bwd Packe Leng h Min
Fwd Packe Leng h Max
Fwd Packe Leng h Mean
Fwd Packe Leng h S d
To al Leng h o Fwd Packe s
Fwd Packe Leng h Min
Fea u es
0.0
0.1
0.2
0.3
0.4
0.5
0.6
Impo ance
DoS Hulk A ack - Fea u e Impo ance
impo ance
Figu a B.5: Ca ac e ís icas de DoS Hulk

50 Apéndice B. Impo ancia de ca ac e ís icas po a aque
Flow IAT Mean
Fwd Packe Leng h Min
Bwd Packe Leng h S d
Bwd Packe Leng h Mean
To al Leng h o Bwd Packe s
Bwd Packe Leng h Max
Flow IAT Min
To al Fwd Packe s
Flow IAT S d
Fwd Packe Leng h Mean
Bwd Packe Leng h Min
Fwd Packe Leng h S d
To al Leng h o Fwd Packe s
Fwd Packe Leng h Max
Flow Du a ion
Flow IAT Max
Fwd IAT To al
Flow By es/s
To al Backwa d Packe s
Flow Packe s/s
Fea u es
0.0
0.1
0.2
0.3
0.4
0.5
0.6
Impo ance
DoS Slowh p es A ack - Fea u e Impo ance
impo ance
Figu a B.6: Ca ac e ís icas de DoS Slowh p es
Flow IAT Mean
Bwd Packe Leng h Mean
To al Fwd Packe s
To al Leng h o Bwd Packe s
Bwd Packe Leng h S d
Flow IAT Min
Bwd Packe Leng h Max
Flow By es/s
Fwd Packe Leng h Max
To al Backwa d Packe s
Fwd IAT To al
Fwd Packe Leng h S d
To al Leng h o Fwd Packe s
Fwd Packe Leng h Mean
Flow IAT Max
Flow Du a ion
Flow IAT S d
Flow Packe s/s
Fwd Packe Leng h Min
Bwd Packe Leng h Min
Fea u es
0.0
0.1
0.2
0.3
0.4
Impo ance
DoS slowlo is A ack - Fea u e Impo ance
impo ance
Figu a B.7: Ca ac e ís icas de DoS slowlo is
51
Fwd Packe Leng h Max
Fwd Packe Leng h S d
Fwd Packe Leng h Mean
Bwd Packe Leng h Mean
To al Leng h o Bwd Packe s
Flow Du a ion
Bwd Packe Leng h Max
Flow IAT Min
Bwd Packe Leng h S d
To al Leng h o Fwd Packe s
Flow IAT Max
Fwd IAT To al
To al Backwa d Packe s
Fwd Packe Leng h Min
Flow IAT Mean
To al Fwd Packe s
Flow Packe s/s
Flow IAT S d
Flow By es/s
Bwd Packe Leng h Min
Fea u es
0.00
0.02
0.04
0.06
0.08
Impo ance
FTP-Pa a o A ack - Fea u e Impo ance
impo ance
Figu a B.8: Ca ac e ís icas de FTP-Pa a o
To al Backwa d Packe s
Bwd Packe Leng h Mean
Bwd Packe Leng h Max
To al Leng h o Bwd Packe s
To al Fwd Packe s
Bwd Packe Leng h S d
Flow Du a ion
Fwd IAT To al
To al Leng h o Fwd Packe s
Fwd Packe Leng h Max
Flow IAT Min
Fwd Packe Leng h S d
Fwd Packe Leng h Mean
Fwd Packe Leng h Min
Flow By es/s
Flow Packe s/s
Flow IAT Mean
Flow IAT S d
Flow IAT Max
Bwd Packe Leng h Min
Fea u es
0.00
0.01
0.02
0.03
0.04
0.05
Impo ance
Hea bleed A ack - Fea u e Impo ance
impo ance
Figu a B.9: Ca ac e ís icas de Hea bleed
52 Apéndice B. Impo ancia de ca ac e ís icas po a aque
To al Leng h o Fwd Packe s
Fwd Packe Leng h Mean
Fwd Packe Leng h Max
Flow Du a ion
Flow IAT Max
Flow IAT S d
Flow IAT Min
Bwd Packe Leng h S d
To al Backwa d Packe s
Flow By es/s
Bwd Packe Leng h Max
Fwd IAT To al
Bwd Packe Leng h Min
Flow IAT Mean
Fwd Packe Leng h S d
Flow Packe s/s
To al Fwd Packe s
Bwd Packe Leng h Mean
To al Leng h o Bwd Packe s
Fwd Packe Leng h Min
Fea u es
0.00
0.02
0.04
0.06
0.08
0.10
0.12
0.14
Impo ance
In il a ion A ack - Fea u e Impo ance
impo ance
Figu a B.10: Ca ac e ís icas de In il a ion
Flow By es/s
To al Leng h o Fwd Packe s
Bwd Packe Leng h S d
Flow IAT Mean
Flow IAT Max
Flow Du a ion
Fwd Packe Leng h Max
Bwd Packe Leng h Min
Fwd Packe Leng h S d
Fwd IAT To al
Bwd Packe Leng h Mean
To al Leng h o Bwd Packe s
Bwd Packe Leng h Max
To al Fwd Packe s
Fwd Packe Leng h Mean
Flow Packe s/s
To al Backwa d Packe s
Flow IAT Min
Flow IAT S d
Fwd Packe Leng h Min
Fea u es
0.00
0.05
0.10
0.15
0.20
0.25
0.30
Impo ance
Po Scan A ack - Fea u e Impo ance
impo ance
Figu a B.11: Ca ac e ís icas de Po Scan
53
Flow IAT Mean
Fwd Packe Leng h Max
Flow Du a ion
Flow IAT Max
To al Leng h o Fwd Packe s
Flow IAT S d
Fwd IAT To al
Flow Packe s/s
Flow IAT Min
Flow By es/s
Fwd Packe Leng h Mean
To al Backwa d Packe s
Fwd Packe Leng h S d
To al Fwd Packe s
To al Leng h o Bwd Packe s
Fwd Packe Leng h Min
Bwd Packe Leng h Max
Bwd Packe Leng h Mean
Bwd Packe Leng h S d
Bwd Packe Leng h Min
Fea u es
0.0000
0.0002
0.0004
0.0006
0.0008
Impo ance
SSH-Pa a o A ack - Fea u e Impo ance
impo ance
Figu a B.12: Ca ac e ís icas de SSH-Pa a o
To al Leng h o Fwd Packe s
Bwd Packe Leng h S d
Bwd Packe Leng h Max
Flow By es/s
Fwd Packe Leng h S d
Flow IAT Max
Fwd Packe Leng h Mean
Flow IAT Min
Fwd IAT To al
Fwd Packe Leng h Max
Flow Packe s/s
Flow IAT Mean
Flow Du a ion
To al Fwd Packe s
Flow IAT S d
Bwd Packe Leng h Mean
To al Backwa d Packe s
To al Leng h o Bwd Packe s
Bwd Packe Leng h Min
Fwd Packe Leng h Min
Fea u es
0.0000
0.0025
0.0050
0.0075
0.0100
0.0125
0.0150
0.0175
0.0200
Impo ance
Web A ack A ack - Fea u e Impo ance
impo ance
Figu a B.13: Ca ac e ís icas de Web A ack
60 Apéndice C. Resul ados de en enamien os
Figu a C.8: Recall p omedio en all_da a

C.1. Resul ados en odos los da os 61
C.1.2. Resul s_3
Figu a C.9: Accu acy p omedio en all_da a
62 Apéndice C. Resul ados de en enamien os
Figu a C.10: F1-sco e p omedio en all_da a
Figu a C.11: P ecisión p omedio en all_da a
C.1. Resul ados en odos los da os 63
Figu a C.12: Recall p omedio en all_da a
64 Apéndice C. Resul ados de en enamien os
C.1.3. Resul s_Final
Figu a C.13: Accu acy p omedio en all_da a
C.1. Resul ados en odos los da os 65
Figu a C.14: F1-sco e p omedio en all_da a
Figu a C.15: P ecisión p omedio en all_da a

66 Apéndice C. Resul ados de en enamien os
Figu a C.16: Recall p omedio en all_da a