scieee Open visual document viewer

IceWall

Mourenza Rivero, Santiago

Abstract

En este documento se van a abordar cuestiones relativas a la seguridad informática para conseguir crear un modelo basado en inteligencia artificial que ayude en la tarea de detectar y frenar ataques en redes. Para conseguir este objetivo, se va a utilizar un conjunto de datos para entrenar un modelo que dirá qué tipo de ataque está ocurriendo para elegir un postproceso adecuado para frenar dicho ataque.

Full text

IceWall T abajo de Fin de G ado Cu so 2023–2024 Au o San iago Mou enza Ri e o Di ec o Jose Luis Vazquez-Pole i Juan Ca los Fabe o Jiménez G ado en Ingenie ía In o má ica Facul ad de In o má ica Uni e sidad Complu ense de Mad id IceWall T abajo de Fin de G ado en Ingenie ía In o má ica Au o San iago Mou enza Ri e o Di ec o Jose Luis Vazquez-Pole i Juan Ca los Fabe o Jiménez Con oca o ia: Junio 2024 G ado en Ingenie ía In o má ica Facul ad de In o má ica Uni e sidad Complu ense de Mad id 14 de Mayo de 2024 Dedica o ia A mi amigo Miguel Ángel po es a siemp e cuándo lo he necesi ado, incluso en la e isión de es e abajo. Y a Claudia po lee se es e documen o y acompaña me mien as lo edac aba. Ag adecimien os A mis pad es po apoya me du an e es os 5 años de ca e a, incluso en los mo- men os dónde aguan a me ue una a dua a ea. A mi he mano po ene que sopo a a un compañe o de piso que pasa de can an e a o ganizado de e en os sociales en un segundo. A mis amigos po da me momen os en los que deja de pensa en odo el abajo que enía que hace y da me ánimos pa a con inua . Y po úl imo a mí, que incluso con odo en con a y mil dudas he conseguido llega has a aquí que, al in y al cabo, es sólo el inicio de lo que me queda po consegui . ii Resumen IceWall En es e documen o se an a abo da cues iones ela i as a la segu idad in o má- ica pa a consegui c ea un modelo basado en in eligencia a i icial que ayude en la a ea de de ec a y ena a aques en edes. Pa a consegui es e obje i o, se a a u iliza un conjun o de da os pa a en ena un modelo que di á qué ipo de a aque es á ocu iendo pa a elegi un pos p oceso adecuado pa a ena dicho a aque. Palab as cla e Segu idad, Redes, Sklea n, Po Scan, Bo ne , DDoS, CICIDS2017 ix Índice de igu as 3.1. Mé odoConnec ............................. 6 3.2. Mé odoS eal h .............................. 6 3.3. Mé odoACK ............................... 7 3.4. Mé odoFIN................................ 8 3.5. Mé odoNULL............................... 8 3.6. Mé odoXMAS .............................. 9 3.7. Handshake 3 ías en e TCP SYN looding . . . . . . . . . . . . . . 10 3.8. A aqueDDoS............................... 11 3.9. Co a uegos Fil ado . . . . . . . . . . . . . . . . . . . . . . . . . . . 13 3.10. Co a uegos p oxy ............................. 13 3.11. P oxy web................................. 14 3.12. Conexión TCP con SOCKS . . . . . . . . . . . . . . . . . . . . . . . 15 4.1. Di isión de paque es . . . . . . . . . . . . . . . . . . . . . . . . . . . 21 4.2. G upo pequeño de a aques . . . . . . . . . . . . . . . . . . . . . . . . 24 4.3. G upo medio de a aques . . . . . . . . . . . . . . . . . . . . . . . . . 25 4.4. G upo g ande de a aques . . . . . . . . . . . . . . . . . . . . . . . . . 25 4.5. Ma iz de con usión después del en enamien o. . . . . . . . . . . . . 33 4.6. Ma iz de con usión pa a un a aque Po Scan. . . . . . . . . . . . . . 34 4.7. Ma iz de con usión pa a un a aque DDoS. . . . . . . . . . . . . . . . 34 A.1. Ca ac e ís icas del conjun o de da os 1 . . . . . . . . . . . . . . . . . 45 A.2. Ca ac e ís icas del conjun o de da os 2 . . . . . . . . . . . . . . . . . 46 B.1. Ca ac e ís icas de all_da a ........................ 47 B.2. Ca ac e ís icas de bo ........................... 48 x ii B.3. Ca ac e ís icas de DDoS ......................... 48 B.4. Ca ac e ís icas de DoS GoldenEye .................... 49 B.5. Ca ac e ís icas de DoS Hulk ....................... 49 B.6. Ca ac e ís icas de DoS Slowh p es ................... 50 B.7. Ca ac e ís icas de DoS slowlo is ..................... 50 B.8. Ca ac e ís icas de FTP-Pa a o ..................... 51 B.9. Ca ac e ís icas de Hea bleed ....................... 51 B.10.Ca ac e ís icas de In il a ion ...................... 52 B.11.Ca ac e ís icas de Po Scan ....................... 52 B.12.Ca ac e ís icas de SSH-Pa a o ..................... 53 B.13.Ca ac e ís icas de Web A ack ...................... 53 C.1. Accu acy p omedio po A aque . . . . . . . . . . . . . . . . . . . . . 55 C.2. F1-sco e p omedio po A aque . . . . . . . . . . . . . . . . . . . . . . 56 C.3. P ecisión p omedio po A aque . . . . . . . . . . . . . . . . . . . . . 56 C.4. Recall p omedio po A aque . . . . . . . . . . . . . . . . . . . . . . . 57 C.5. Accu acy p omedio en all_da a ..................... 58 C.6. F1-sco e p omedio en all_da a ...................... 59 C.7. P ecisión p omedio en all_da a ..................... 59 C.8. Recall p omedio en all_da a ....................... 60 C.9. Accu acy p omedio en all_da a ..................... 61 C.10.F1-sco e p omedio en all_da a ...................... 62 C.11.P ecisión p omedio en all_da a ..................... 62 C.12.Recall p omedio en all_da a ....................... 63 C.13.Accu acy p omedio en all_da a ..................... 64 C.14.F1-sco e p omedio en all_da a ...................... 65 C.15.P ecisión p omedio en all_da a ..................... 65 C.16.Recall p omedio en all_da a ....................... 66 Índice de ablas 3.1. Fi ewall y NIDS/NIPS . . . . . . . . . . . . . . . . . . . . . . . . . . 16 4.1. Ca ac e ís icas CICIDS2017 . . . . . . . . . . . . . . . . . . . . . . . 22 4.2. Mejo es algo i mos po cada a aque pa a la mé ica accu acy ..... 29 4.3. Mejo es algo i mos po cada a aque pa a la mé ica F1-Sco e ..... 30 4.4. Mejo es algo i mos po cada a aque pa a la mé ica p ecision ..... 30 4.5. Mejo es algo i mos po cada a aque pa a la mé ica ecall ...... 31 4.6. Mejo es algo i mos en e odas las mé icas. . . . . . . . . . . . . . . 31 4.7. Da os del modelo inal con AdaBoos . . . . . . . . . . . . . . . . . . . 32 xix Cap´ ı ulo 1 In oducción y obje i os “No i e el que no i e segu o” — F ancisco de Que edo En el mundo de la segu idad y las edes, hay in inidad de p ocesos que los usua ios no comp enden pe o asumen que uncionan co ec amen e y hacen uso de ellos sin pa a se a pensa en la can idad de cosas que pod ían alla o las ulne abilidades que pe sonas con in enciones maliciosas pueden explo a . A aques como el DDoS (Dis ibu ed Denial o Se ice) se cob an íc imas a dia io haciendo que di e en es emp esas, como en idades banca ias, su an una denegación de se icio. A aques de es e ipo cons an de una ase p e ia dónde se in ec an di e en es equipos (bo ne ) pa a hace un a aque coo dinado consiguiendo así p i a de se icio a la en idad a acada. Gene almen e el usua io del equipo in ec ado no es conscien e de que su disposi i o o ma pa e de una bo ne . En es e ejemplo, y en an os o os, no deja de se el desconocimien o el causan e de que el a aque sea exi oso. Es á cla o que pa imos de la p emisa de que no an a deja de exis i es os a aques, po lo que la idea es consegui una de ensa lo su icien- emen e buena pa a e i a que sean lle ados a cabo. Pa a ello exis en he amien as como co a uegos o IDS (In usion De ec ion Sys ems) que nos pe mi en il a a a- ques de ed de mane a que, po mucho que se in en e, no dejan pasa los paque es que consegui ían el obje i o del a aque. El p oblema que ienen es as he amien as es que, has a cie o pun o, no son au- ónomas ya que iene que habe expe os que e isen an o que las eglas de il ado son co ec as como los egis os de azas. Es o puede ocasiona que se come an algunos e o es que pod ían se solucionados con algún ipo de au oma ización, ya sea po la e iciencia del mé odo aplicado o po simpli ica la de ección de a aques pa a así ayuda al a amien o a pos e io i de los da os de un a aque. Es os e o es pueden se de múl iples ipos, desde que el expe o pueda no da se cuen a de de alles c uciales que e minen gene ando ulne abilidades en un sis ema, has a allos en las he amien as di ícilmen e p e isibles. 1 2Capí ulo 1. In oducción y obje i os 1.1. Obje i os En es e abajo amos a limi a nos a busca la mane a de mejo a la de ensa en e a di e en es a aques de ed. Pa a ello se á impo an e conoce da os, como los a aques, sus ca ac e ís icas, así como mane as de de ende se pa a e i a que esul en c í icos. Es a ma e ia es algo que se lle a es udiando desde hace mucho iempo pe o siemp e es posible da nue os en oques de ca a a mejo a lo que ya exis e. Es po ello po lo que como obje i os p incipales se a a busca : Re isa y analiza los ipos de a aques y o mas de mi iga los. En ena un modelo de machine lea ning que pe mi a iden i ica qué ipo de a aque se es á p oduciendo. C ea códigos de pos p ocesado que pe mi an de ende de uno o dos de los posibles a aques. Comp oba la u ilidad o no de una he amien a de es e es ilo, en caso de se posible. 1.2. Plan de abajo Pa a llega a los obje i os p opues os se a a segui un plan basado en di e en es ases de desa ollo. Es as ases son las siguien es: Fase 1 - Da os y p ep oceso: Du an e es a e apa se escoge un conjun o de da os y se le hace un p ep oceso pa a que sea co ec o de ca a a pode en ena un modelo con algo i mos de MachineLea ning u ilizando la libe ía Sklea n. Fase 2 - En enamien o y decisiones de pa áme os: En es a segunda e apa se p e ende hace di e sos en enamien os median e el conjun o de da os p ep ocesado pa a e qué pa áme os son los que mejo modelo p edic i o gene an. Una ez con ello se gua da á dicho en enamien o pa a pode hace p edicciones de a aques basados en nue os conjun os de da os. Fase 3 - Pos p oceso de Po Scan y DDoS: Una ez de ec ado el ipo de a aque se le ha á un pos p oceso pa a mi iga el a aque. En es e caso se an a implemen a dos códigos de pos p oceso, uno pa a Po Scan y o o pa a DDoS. Se han elegido es os dos ipos de a aque po se ejemplos sencillos que si en pa a ejempli ica la idea que se p e ende implemen a de o ma in eg al. En el caso de Po Scan o explo ación de pue os se espe a de ec a qué máquina in en ando comp oba el es ado de los pue os y bloquea le la posibilidad de acceso a es a in o mación. Po o o lado en DDoS o denegación de se icio dis ibuída se espe a ena la llegada de múl iples paque es pa a e i a que el se icio colapse. Chap e 2 In oduc ion and Objec i es “One does no uly li e i one does no li e secu ely” — F ancisco de Que edo In he ealm o secu i y and ne wo king, he e a e coun less p ocesses ha use s may no ully unde s and bu o en ake o g an ed, assuming hey will wo k co - ec ly. Wi hou conside ing he nume ous po en ial ailu es o ulne abili ies, use s unknowly expose hemsel es o isks ha malicious ac o s can exploi . One such isk in ol es Dis ibu ed Denial o Se ice (DDoS) a acks, which occu daily and ha e se e e impac s on a ious en i ies, including banks, by dis up ing hei se - ices. These a acks usually s a wi h a p elimina y phase whe e mul iple de ices a e in ec ed o o m a bo ne . This bo ne hen ca ies ou a coo dina ed a ack, c ippling he a ge ed se ice. Typically, he owne s o hese in ec ed de ices a e unawa e ha hei de ices a e being used in such a manne . In his case, and many o he s, he success o an a ack is o en due o a lack o knowledge. We ope a e unde he assump ion ha such a acks will no cease. The e o e, he s a egy is o de elop a de ense obus enough o s op hese a acks. Tools like i ewalls and In usion De ec ion Sys ems (IDS) a e c ucial o his pu - pose. They help il e ne wo k a acks in such a way ha , no ma e he e o pe o med, hey p e en he ansmission o packe s ha could ul ill he a ack’s objec i e. These ools ha e, o a ce ain ex en , a lack o au onomy because hey equi e expe s o e i y he accu acy o il e ing ules and o e iew ace logs. Such eliance can lead o e o s ha migh be mi iga ed h ough au oma ion, which would enhance he me hod’s e iciency o simpli y he p ocess o a ack de ec ion, hus imp o ing pos -a ack da a analysis. The ypes o e o s encoun e ed can a y widely, om expe s missing c i ical de ails ha in oduce sys em ulne abili ies, o unp edic able ool ailu es. 3 4Chap e 2. In oduc ion and Objec i es 2.1. Requi emen s In his s udy, we will explo e me hods o imp o e de enses agains a ious ne - wo k a acks. I will be c ucial o collec in o ma ion abou he ypes o a acks, hei cha ac e is ics, and de ensi e me hods o p e en hese om escala ing. While his opic has been ex ensi ely s udied, he e is always oom o inno a i e pe spec- i es o enhance cu en me hodologies. The main objec i es o his explo a ion will be: Re iew and analyze he a ious ypes o ne wo k a acks and explo e me hods o mi iga e hem. T ain a machine lea ning model o accu a ely iden i y he ype o a ack as i occu s. De elop pos -p ocessing codes aimed a de ending agains one o wo speci ic po en ial a acks. E alua e he u ili y and e ec i eness o such a ool, i possible. 2.2. Wo kplan To achie e he p oposed objec i es, a plan based on di e en de elopemen phases will be ollowed. These phases a e as ollows: Phase 1 - Da a and P ep ocessing: Du ing his s age, a da ase is p e- p ocessed o ensu e i is sui able o aining a model using Machine Lea ning algo i hms wi h he Sklea n lib a y. Phase 2 - T aining and Pa ame e Selec ion: In his second s age, a - ious aining sessions a e conduc ed using he p ep ocessed da ase o de e - mine which pa ame e s p oduce he bes p edic i e model. Once de e mined, his aining will be sa ed o make p edic ions on new da ase s. Phase 3 - Pos -p ocesing o Po Scan and DDoS: A e de ec ing he ype o a ack, pos -p ocessing will be pe o med o mi iga e he a ack. In his case, wo pos -p ocessing codes will be implemen ed, one o Po Scan and ano he o DDoS. The wo ypes o a acks selec ed, Po Scan and DDoS, can be used as examples o illus a e he b oade concep planned o implemen a ion. Fo Po Scan a acks, he objec i e is o iden i y which machine is a emp ing o inspec he s a us o po s and subsequen ly block i s access o his in o ma ion. In con as , o Dis ibu ed Denial o Se ice (DDoS) a acks, he goal is o p e en he in lux o mul iple packe s simul aneously o a oid se ice dis up ion. Cap´ ı ulo 3 Es ado de la cues ión En es e capí ulo se a a explica en qué es ado se encuen an acualmen e las ecnologías asociadas a la de ensa de a aques de ed y po qué la idea que se p esen a es necesa ia. 3.1. A aques En es a sección amos a comen a los di e en es a aques más impo an es pa a así comp ende en un u u o cómo pueden se bloqueados o busca con amedidas más e icien es. 3.1.1. Po Scan o explo ación de pue os El a aque Po Scan o explo ación de pue os consis e en que el a acan e en ía paque es a un conjun o de pue os de la íc ima. La espues a a dichos paque es da in o mación al a acan e del es ado del pue o. Con es o puede ap ende sob e el sis ema y de ec a así ulne abilidades. Hay di e en es ipos de explo ación de pue os, dependiendo de cómo se e ec úen (Mo eno Vozmediano, 2023c) (Fyodo , 2005) (Kos as, 2018). Mé odo connec : Es e mé odo consis e en es ablece una conexión TCP con la íc ima pa a después se ce ada con un RST. Las posibles espues as de la íc ima son las siguien es: •Acep a la conexión, es deci , de uel e SYN-ACK. Es o nos indica que el pue o es á abie o. •Rechaza la conexión, es deci , de uel e RST. Es o nos indica que el pue o es á ce ado. •No esponde nada o esponde con ICMP des ino inalcanzable, es deci , el pue o es á il ado po un co a uegos. 5 12 Capí ulo 3. Es ado de la cues ión De ed: Es a implemen ación p o ege oda una ed median e un disposi i o ubicado en e la ed in e na e in e ne , que es el que con ola el á ico. La o ma de implemen a se es o bien un so wa e ins alado en un equipo con un sis ema ope a i o con encional o con un apa a o ha dwa e dedicado con un sis ema ope a i o básico. O a in o mación impo an e a des aca son los ipos de co a uegos, como son los de il ado y p oxy. Vamos a comen a los dando da os sob e ellos, así como da ejemplos pa a que sea más sencillo en ende el concep o: Fil ado Fil an los paque es basándose en las cabece as de los p o ocolos de ed (s a e- less) o en el es ado de la conexión (s a e ul). Solamen e pe mi e en a /sali paque es de in e ne hacia/desde el se ido . No il a comunicaciones con máquinas in e nas, dado que no e el a ico de la in ane . En la Figu a 3.9, podemos e un diag ama. S a eless Es e ipo de co a uegos se basa en la con igu ación de una lis a de eglas que se aplican a cada paque e que pasa po el mismo. El obje i o es comp oba los campos de las cabece as de los p o ocolos pa a deja pasa o bloquea los paque es. En la con igu ación, las eglas an a es a en o den y se a a i con as ando con los campos del paque e pa a e si coinciden, en caso de no se así, el co a uegos end á una polí ica po de ec o que acep a o bloquea el paque e. Pa a la con igu ación de es as eglas u iliza emos n ables más adelan e (Fabe o Jiménez, 2023). La polí ica po de ec o suele segui una de dos es a egias. Una de ellas es denega po de ec o odo paque e que no es é pe mi ido, es deci , al inal de la cadena de eglas, de no habe coincidencia con ninguna, se desca a el paque e. La o a es pe mi i po de ec o. Po lo gene al siemp e se u iliza la de echaza po de ec o po se más segu a y es ic i a con el á ico desconocido. S a e ul Es e ipo de co a uegos compa e odas las ca ac e ís icas del an e io pe o añade algo undamen al, iene en cuen a el es ado de las conexiones. Pa a ello se c ea una abla de en ada po cada conexión en es ado es ablished. Con es o se puede pe mi i el á ico hacia pue os e íme os únicamen e si hay una conexión es ablecida p e iamen e con dichos pue os. A su ez ambién se iden i ican paque es elacionados con conexiones es ablecidas p e iamen e. Es impo an e deci que pa a UDP ambién unciona aunque no se es ablezca una conexión como al. Es o se suele hace median e ablas de es ado que man ienen in o mación de las conexiones ealizadas ecien emen e, así aunque no es é la conexión es ablecida se conside a como al. 3.2. Con amedidas 13 Figu a 3.9: Uso del co a uegos de il ado. Fuen e: Mo eno Vozmediano (2023a) página 10. P oxy Ac úan como in e media ios en e o igen y des ino, c eando conexiones de ans- po e dis in as (in e na y ex e na). In e cep a paque es y los inspecciona an es de en ia los al des ino. Complemen a a un co a uegos de il ado como podemos e en la Figu a 3.10. Las máquinas in e nas pueden conec a se a se ido es ex e nos de o ma indi ec a median e el se ido p oxy. Los hay de dos ipos, de aplicación y de ci cui o. Figu a 3.10: Uso del co a uegos p oxy complemen a io. Fuen e: Mo eno Vozme- diano (2023a) página 10. 14 Capí ulo 3. Es ado de la cues ión Aplicación Es un in e media io ela i o a aplicación, po ejemplo pa a solici a el acceso a una web. En es e ejemplo el clien e solicia al p oxy el acceso a la web, es e edi ige la pe ición al se ido web, el cual en ía de uel a la in omación solici ada. Es en onces cuando, inalmen e, el p oxy en ía al clien e los da os de la web. Con un diag ama como el de la Figu a 3.11 se en iende mejo el uncionamien o. Figu a 3.11: Ejemplo de solici ud a se ido p oxy web. Fuen e: Dha aji (2021). Las ca ac e ís icas p incipales de es e co a uegos son: El il ado del con enido no deseado o comandos pelig osos. El pe miso o no del acceso a se ido es ex e nos. La posibilidad de implemen ación de au en icación de usua ios. Se pe mi e el uso de caché pa a acele a las espues as. Es más segu o que el il ado de paque es, pe o in oduce sob eca ga en cada conexión. Especí ico de cada po ocolo de aplicación. Rela i o a ci cui o Tiene la unción de se un in e media io en la capa de anspo e. No pe mi e una conexión TCP de ex emo a ex emo, la comunicación en e el clien e y el se ido eales se hace a a és del p oxy de o ma indi ec a. Es conocido a su ez como co a uegos p oxy anspa en e1ya que no modi ica la solici ud o espues a más allá de lo necesa io pa a la au en icación e iden i icación de p oxy. Un ejemplo conocido de es e ipo de co a uegos es SOCKS como podemos e en la Figu a 3.12. 1Es e é mino se de ine en la página de IBM poniendo de ejemplo SOCKS 3.2. Con amedidas 15 Figu a 3.12: Ejemplo de es ablecimien o de conexión TCP con p oxy ela i o a ci cui o SOCKS. Fuen e: S ephen Huang y Cao (2020) página 4. 3.2.2. Sis emas de de ección y p e ención de in usiones De inimos una in usión como cualquie acceso no au o izado a un sis ema o a la u ilización maliciosa de sus ecu sos de in o mación. El obje i o de una in usión es consegui el acceso al sis ema pa a causa daños, ob ene in o mación o u iliza el sis ema pa a ealiza o os a aques. Pa a ello amos a e sis emas que nos ayuden a de e ne o p e eni es as in usiones. Podemos clasi ica los como In ude De ec ion Sys em (IDS) o In ude P e en ion Sys em (IPS) (Mo eno Vozmediano, 2023b). Sis emas de de ección de in usos : IDS pasi o Es un disposi i o o aplicación so wa e que se enca ga de moni o iza un sis ema o una ed pa a de ec a cualquie ipo de ac i idad maliciosa y de ale a o no i ica cuando se de ec en es as ac i idades. Hay dos ipos de IDS: HIDS (Hos -based IDS): Moni o iza la ac i idad de un único sis ema. NIDS (Ne wo k-based IDS): Moni o iza la ac i idad de una ed. 3.2.3. Sis emas de p e ención de in usos: IPS o IDS ac i o Con el iempo, además de moni o iza y en ia ale as, los IDS empeza on a e ec ua acciones cuando se de ec a una in usión. Vamos a habla de dos ipos: 16 Capí ulo 3. Es ado de la cues ión NIPS (Ne wo k-based IPS): p o ege una ed u ilizando de ección basada en i mas. La de ección basada en i mas busca pa ones almacenados en una base de da os pa a comp oba de qué ipo de a aque es á ocu iendo. Po ejemplo se busca si la combinación de lags TCP coincide con los usados du an e una explo ación de pue os. NBA (Ne wo k Beha iou s Analysis): p o ege una ed u ilizando de ección de anomalías. La de ección de anomalías busca des iaciones del compo amien o no mal, clasi icando como anómala o no mal la ac i idad de los di e en es usua ios. Un ejemplo de ac i idad anómala es el consumo excesi o de ancho de banda. Una ez de inidos es os sis emas amos a e qué acciones ealizan los NIDS/ NIPS. Pa a pode de ec a o p e eni a aques es necesa io que es én con inuamen e analizando el á ico de ed, en pa icula en NIDS unciona como un as eado de ed (sni e ) pa a hace es o. Con la idea de no sob eca ga la he amien a se u ilizan il os pa a no ene que analiza en b u o odo el á ico. Una ez hecho es o se aplican eglas pa a de ec a anomalías en el á ico y po úl imo gene a ale as cuando algún paque e o secuencia de paque es coincide con las eglas. En pa icula , NIPS puede desca a el á ico en ez de no i ica lo. 3.2.4. NIDS/NIPS y Co a uegos : ¿Di e en es o compa i- bles? Fi ewall NIDS/NIPS Limi a el acceso en e edes, p e iniendo in usiones. Iden i ica cuándo una in usión es á eniendo luga , gene ando una ale a (NIPS puede desca a ). No iden i ica cuándo un a aque es á ocu- iendo en la ed. Es capaz de de ec a a aques en iempo eal. Se basa en eglas simples; il ado po IP, pue o o igen, e c. Se basa en eglas complejas como la de- ección de anomalías o la de ección ba- sada en i mas. Limi ada a las eglas con igu adas. Puede de ec a a aques desconocidos median e análisis de compo amien o. Puede ope a en modo de es ado y sin es ado. Ope ación en iempo eal pa a de ec a in usiones. Tabla 3.1: Compa ación en e un Fi ewall y un NIDS/NIPS 3.3. Al e na i as sin in eligencia a i icial 17 3.3. Al e na i as sin in eligencia a i icial En es a sección amos a e algunas he amien as simila es a Icewall que exis en ac ualmen e en el me cado y que no u ilizan in eligencia a i icial pa a lle a a cabo su obje i o. 3.3.1. Sno Desc ipción Sno (Cisco, 2024) es una he amien a de código abie o pa a análisis de á ico. Puede unciona como as eado o egis ado de ed, NIDS o NIPS. La simili ud que iene con el sis ema que plan eamos es que dado un lujo de paque es gene a ale as sob e posibles a aques de ed. Ca ac e ís icas Sno u iliza un mo o de de ección basado en eglas que se ac ualiza de mane a egula pa a pode econoce las úl imas ulne abilidades y écnicas de a aque. 3.3.2. Su ica a Desc ipción Al igual que Sno ,Su ica a (OISF, 2024) es o a solución que pe mi e la de ec- ción de in usiones y la p e ención de amenazas de ed. Es capaz de moni o iza el á ico de ed a iempo eal y clasi ica lo en benigno y maligno basándose en eglas p ede inidas. Ca ac e ís icas Des aca po su capacidad de ealiza análisis con mul i h eading, lo que pe mi e maneja mucho á ico de o ma simul ánea con écnicas de de ección basadas en anomalías y i mas. 3.3.3. Zeek Desc ipción Zeek (The Zeek P ojec , 2024) (an e io men e llamado B o) es un amewo k de análisis de segu idad en edes que se cen a en el análisis de compo amien os y el egis o de ac i idades en ed, en ez de las soluciones basadas en i mas (Sno y Su ica a). 18 Capí ulo 3. Es ado de la cues ión Ca ac e ís icas Es ideal pa a en o nos de ed a anzados ya que pe mi e una g an pe sonalización pa a de ec a anomalías especí icas. 3.3.4. Al e na i as con in eligencia a i icial Pa a comple a la sección an e io amos a e unas he amien as que exis en en el me cado pe o que en es e caso sí u ilizan in eligencia a i icial pa a su obje i o, es po ello que se ap oxima aún más a la idea que se busca en Icewall. 3.3.5. Cisco Fi epowe Desc ipción Cisco Fi epowe (Cisco Fi epowe , 2018) es un sis ema de i ewall de p óxima gene ación que in eg a múl iples capas de de ensa de segu idad en una sola pla a o - ma. U iliza un en oque basado en amenazas, p opo cionando isibilidad y con ol de aplicaciones, usua ios y u l a a és de sus capacidades de p e ención de in usiones y il ado de con enido. Los disposi i os Fi epowe ope an con el so wa e Cisco Fi- epowe Th ea De ense, que incluye p o ección a anzada con a malwa e (AMP), p e ención de in usiones de siguien e gene ación (NGIPS) y capacidades de il ado de u l. Ca ac e ís icas Cons a de un endimien o excepcional, incluso con unciones a anzadas de de en- sa de amenazas ac i as, una ges ión e icien e y la capacidad de escala pa a cumpli con las demandas de di e en es en o nos, desde pequeñas o icinas has a g andes cen- os de da os. Además, su a qui ec u a modula pe mi e adap a se a necesidades especí icas de endimien o y segu idad. U iliza la in eligencia a i icial en AMP y NGIPS, es o ayuda en el análisis y la de ección au omá ica de amenazas, pe mi ien- do una espues a más ápida y e ec i a a inciden es de segu idad. 3.3.6. Palo Al o Ne wo ks Nex -Gene a ion Fi ewall Desc ipción Al igual que la al e na i a de Cisco,Palo Al o Ne wo ks (Palo Al o Ne wo ks, 2024) combina co a uegos, p e ención de in usiones además de unciones de segu- idad basadas en la nube. 3.4. Compa a i a con IceWall 19 Ca ac e ís icas El uncionamien o de es os NGFW se cen a en la p e ención de amenazas me- dian e el uso in eg ado de in eligencia de segu idad gene ada a pa i de una g an can idad de in o mación de clien es. Es o pe mi e de ec a amenazas conocidas y desconocidas, incluso en á ico enc ip ado. Además, con el sopo e de ap endiza- je au omá ico in eg ado, los i ewalls pueden adap a y mejo a con inuamen e sus capacidades de de ección y espues a an e amenazas eme gen es. 3.3.7. Da k ace Desc ipción Den o de las ya is as, Da k ace (Da kT ace, 2023) es la solución más a an- zada ya que u iliza la in eligencia a i icial pa a de ec a a aques a iempo eal. La pla a o ma de segu idad Ac i eAI se especializa en la isibilidad con inua de odo el en o no digi al de una o ganización, pe mi iendo una espues a adap ada a las necesidades p opias del en e no. Ca ac e ís icas El sis ema de Da k ace ap ende de mane a con inua en base a los pa ones de cada disposi i o y usua io den o de una ed pa a así de ec a compo amien os anómalos. U iliza ap endizaje no supe isado, lo que pe mi e de ec a a aques sin necesidad de da os de en enamien o p e ios o modelos especí icos. 3.4. Compa a i a con IceWall El obje i o que iene IceWall es u iliza in eligencia a i icial pa a de ec a a a- ques que es án ocu iendo en una ed pa a pode aplica écnicas conc e as pa a el a aque de ec ado y así ena la ac i idad maliciosa de una o ma pe sonalizada y e icien e. Hemos podido e que en el me cado encon amos soluciones en las que se u iliza in eligencia a i icial pa a lle a es a a ea a cabo. No obs an e, al se desa olladas po emp esas que come cializan su uso, nos impide ene acceso a las implemen- aciones y po ello a no comp ende su uncionamien o in e no. Vamos a in en a comp ende de qué mane a uncionan los modelos p edic i os de de ección de a a- ques median e el econocimien o de pa ones dependiendo el ipo de a aque. En los capí ulos pos e io es se i á explicando más en p o undidad el uncionamien o de la implemen ación, pe o es necesa io una compa ación con al e na i as ya exis en es. Las ases de uncionamien o de Icewall se án: p ep ocesado de da os, en e- namien o pa a encon a pa ones, de ección de a aques, pos p ocesado y mi igación. Cap´ ı ulo 4 P oceso de en enamien o En es e capí ulo amos a abo da oda la pa e ela i a al en enamien o del modelo. Comenza emos con un p ep ocesado de los da os, elección de los algo i mos conc e os, análisis de los esul ados y en enamien o del modelo inal. Con es o ob end emos un modelo con una con igu ación óp ima pa a de ec a qué a aque es á ocu iendo en un á ico especí ico. 4.1. In oducción al conjun o de da os CICIDS2017 El conjun o de da os CICIDS2017 (Canadian Ins i u e o Cibe secu i y In u- sion De ec ion Sys ems) ue c eado po el Ins i u o de Cybe segu idad de la Uni e - sidad de Nue o B unswick en Canadá. Es e conjun o de da os consis e en el á ico gene ado en e los días 3 y 7 de Julio de 2017. Toda la in o mación con enida en los da os se esume en el con enido de la Tabla 4.1. Figu a 4.1: Po cen aje de paque es malignos y benignos. 21 28 Capí ulo 4. P oceso de en enamien o Recall: Lo de inimos como la acción Recall = T P T P +F N donde TP ep esen a los e dade os posi i os y FN los alsos nega i os. El mejo alo de ecall es el 1 y el peo es 0.5 F1 Sco e: Es a medida se puede in e p e a como una media a mónica de la p ecisión y el ecall, dónde alcanza su mejo alo en el 1 y el peo en el 0. La ó mula es F1 = 2·T P 2·T P +F P +F N donde TP ep esen a los e dade os posi i os, FP los alsos posi i os y FN los alsos nega i os.6 Accu acy: La de inimos como la acción Accu acy = T N +T P F P +T N +T P +F N donde TP ep esen a los e dade os posi i os, FP los alsos posi i os, TN los e dade os nega i os y FN los alsos nega i os.7 Se an a gua da es os da os en un a chi o llamado esul s_1.cs que po columnas iene el a aque, algo i mo, accu acy, p ecisión, ecall,F1-Sco e y iempo. Es o se á u ilizado después de habe comple ado odos los en enamien os pa a comp oba que algo i mo debe emos u iliza pa a el en enamien o inal. Vamos a c ea un a chi o de las mismas ca ac e ís icas pa a los siguien es en enamien os. 4.5.2. En enamien o sob e la unción de en ada de odos los da os En es a pa e amos a en ena de di e sas mane as el a chi o all_da a.cs pa a ex ae da os dependiendo de ca ac e ís icas y algo i mos (Kos as, 2018). P ime En enamien o: Es e en enamien o a a u iliza los mismos algo- i mos que el apa ado an e io , en cambio a a u iliza las ca ac e ís icas esul an es de combina las cua o p ime as de cada a aque y como son 12 a aques enemos un o al de 48 que, eliminando epe iciones, esul a en 18 más el “Label”. Los esul ados se gua da án en el a chi o esul s_2.cs . Segundo En enamien o: Es e en enamien o a a segui combinando los mismos algo i mos pe o con o as ca ac e ís icas. Aho a amos a oma las ca ac e ís icas sob e el iche o de odos los a aques. Se an a escoge sie e ca- ac e ís icas más ele an es de en e en enamien o jun o con el campo “Label”. Los da os esul an es se án gua dados en el a chi o esul s_3.cs . 5La in o mación sob e el ecall es á en la documen ación de sciki -lea n. 6La in o mación sob e el F1 Sco e es á en la documen ación de sciki -lea n. 7La in o mación sob e el accu acy es á en la documen ación de sciki -lea n. 4.5. En enamien o con Machine Lea ning 29 Te ce En enamien o: En es a e sión se an a oma pa a los algo i mos Nai e Bayes, QDA y MLP unas ca ac e ís icas de e minadas a endiendo a los da os p e iamen e calculados que ienen un peso ele an e pa a el en ena- mien o. En cambio, pa a Random Fo es , ID3, AdaBoos y Nea es Neighbo s se conside a que han de ene una misma lis a de ca ac e ís icas de 7 elemen os ex aídos de las ca ac e ís icas del conjun o de odos los da os. Los esul ados se gua da án en un a chi o llamado esul s_Final.cs . 4.5.3. Análisis de los esul ados del en enamien o Una ez e minadas las ases de en enamien o amos a analiza los a chi os esul an es pa a pode e la e iciencia de cada algo i mo pa a elegi el mejo de en e odos pa a en enamien o inal. C eamos pa a es a a ea di e en es g á icas pa a pode obse a los alo es de las mé icas y así compa a dichos algo i mos. Pa a c ea es as g á icas, ha emos un p omedio de las ca ac e ís icas po a aque y algo i mo, podemos e el esul ado en el Anexo B. Una ez c eadas amos a e po cada mé ica qué algo i mos esul an mejo es pa a cada a aque. T as es a clasi icación, amos a hace un esumen gene al dónde ex ae emos el algo i mo más e icien e pa a los da os y en enamien os dados. Bo AdaBoos DDoS ID3 DoS GoldenEye Random Fo es DoS Hulk AdaBoos / ID3 DoS Slowh p es AdaBoos DoS slowlo is AdaBoos FTP-Pa a o Random Fo es Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/ QDA/Random Fo es In il a ion Random Fo es Po Scan Nea es Neighbo s SSH-Pa a o AdaBoos Web A ack Random Fo es Tabla 4.2: Mejo es algo i mos po cada a aque pa a la mé ica accu acy 30 Capí ulo 4. P oceso de en enamien o Bo AdaBoos DDoS ID3 DoS GoldenEye Random Fo es DoS Hulk ID3 DoS Slowh p es AdaBoos DoS slowlo is AdaBoos FTP-Pa a o AdaBoos /ID3/MLP/Nea es Neighbo s/ Random Fo es Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/ QDA/Random Fo es In il a ion Random Fo es Po Scan ID3/Nea es Neighbo s/Random Fo es SSH-Pa a o AdaBoos /ID3/Random Fo es Web A ack Ada Boos Tabla 4.3: Mejo es algo i mos po cada a aque pa a la mé ica F1-Sco e Bo AdaBoos DDoS ID3 DoS GoldenEye Random Fo es DoS Hulk AdaBoos DoS Slowh p es AdaBoos DoS slowlo is AdaBoos /ID3 FTP-Pa a o AdaBoos /ID3/MLP/Nea es Neighbo s/ Random Fo es Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/ QDA/Random Fo es In il a ion Random Fo es Po Scan ID3/Nea es Neighbo s/Random Fo es SSH-Pa a o AdaBoos /ID3/Random Fo es Web A ack Random Fo es Tabla 4.4: Mejo es algo i mos po cada a aque pa a la mé ica p ecision 4.5. En enamien o con Machine Lea ning 31 Bo AdaBoos DDoS ID3 DoS GoldenEye Random Fo es DoS Hulk ID3/Nea es Neighbo s DoS Slowh p es AdaBoos DoS slowlo is AdaBoos FTP-Pa a o AdaBoos /ID3/MLP/Nea es Neighbo s/ Random Fo es Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/ QDA/Random Fo es In il a ion Random Fo es Po Scan ID3/Nea es Neighbo s SSH-Pa a o ID3 Web A ack AdaBoos Tabla 4.5: Mejo es algo i mos po cada a aque pa a la mé ica ecall Aho a amos a hace una abla que si a de esumen de las que acabamos de e como son la Tabla 4.2,Tabla 4.3,Tabla 4.4 yTabla 4.5. En es e esumen que ecogemos en la Tabla 4.6 podemos e que el algo i mo que más eces ha esul ado se el mejo es AdaBoos , po lo que es e a a se con el que en enemos el modelo con el que nos se i á pa a p edeci los a aques. Nos ijamos en que, po ejemplo, DDoS y Po Scan ienen di e en es algo i mos óp imos, no obs an e más adelan e obse a emos que el compo amien o de AdaBoos es bueno pa a p edeci es os a aques. Bo AdaBoos DDoS ID3 DoS GoldenEye Random Fo es DoS Hulk ID3 DoS Slowh p es AdaBoos DoS slowlo is AdaBoos FTP-Pa a o Random Fo es Hea bleed AdaBoos /ID3/Random Fo es In il a ion Random Fo es Po Scan Nea es Neighbo s SSH-Pa a o ID3 Web A ack AdaBoos Tabla 4.6: Mejo es algo i mos en e odas las mé icas. 32 Capí ulo 4. P oceso de en enamien o 4.5.4. En enamien o del modelo p edic o Vamos a en ena con AdaBoos el a chi o all_da a.cs con las mismas ca ac- e ís icas que hemos ob enido de los en enamien os an e io es. En es e caso amos a cen a nos en dis ingui los a aques y analiza la ma iz de con usión esul an e. De ca a a pode hace un código de pos p ocesado adecuado nos amos a cen a en dis ingui : Benigno,DDoS,Po Scan yO os A aques. Es o es muy p obable que gene e con usión al dis ingui la ca ego ía O os A aques. Es o es no mal po que ienen peculia idades que es amos ag upando en una misma clase, de ca a a mejo a la clasi icación end íamos que pode elegi en e los di e en es a aques u ilizando un dicciona io más amplio, no obs an e es o se ha ía pos e io men e cuando se quisiesen a a más a aques y no únicamen e los dos que hemos elegido como ejemplo. Hemos ejecu ado es e código a ias eces pa a ob ene el mejo esul ado posible pa a luego gua da el es ado de en enamien o pa a pode hace p edicciones sob e o os conjun os de da os. Es e en enamien o iene las mé icas que se obse an en la Tabla 4.7. Accu acy F1-Sco e P ecisión Recall 0.84 0.66 0.75 0.73 Tabla 4.7: Da os del modelo inal con AdaBoos . Vamos a analiza la ma iz de con usión de la Figu a 4.5 pa a e si se han de ec ado co ec amen e los a aques: Benigno: Obse amos que lo mejo clasi icado en es e modelo son los paque- es benignos. Es ácil que es o ocu a debido a la al a densidad de paque es benignos den o del da ase , incluso habiendo con olado la can idad de ellos de ca a al en enamien o. Pod ía deci se que se con unde un poco con Po Scan, pe o la di e encia en e los da os es muy g ande po lo que la con usión no es ele an e. DDoS: Del mismo modo es e a aque se clasi ica bas an e bien. Casi odos los paque es DDoS se han iden i icado como al y hay una pa e que se con unde con paque es benignos. No obs an e, se clasi ica lo su icien emen e bien. Po Scan: Es e a aque p ác icamen e no iene con usión, es deci , el modelo que hemos en enado es capaz de de ec a de mane a muy p ecisa cuando un a aque se a a de un Po Scan. O os A aques: Vemos que debido a las di e sas ca ac e ís icas de los a aques es an es la con usión es o al. Se p e é que si iden i icamos co ec amen e los a aques la con usión se educe. 4.5. En enamien o con Machine Lea ning 33 Aho a pa a comp oba un caso pa icula amos a ecupe a el modelo en enan- do que dio luga a la an e io ma iz de con usión. Vamos a alimen a es e modelo con da os que ep esen a an un a aque de explo ación de pue os. Una ez hecho es o analizamos la nue a ma iz de con usión (Figu a 4.6) pa a e que ha uncionado co ec amen e el modelo pa a un caso pa icula . Del mismo modo amos a alimen a el modelo con da os de un a aque de ipo DDoS. El esul ado podemos obse a lo en la Figu a 4.7. Dónde emos que la g an mayo ía de los paque es de ec ados son co ec os aunque hay una pequeña con usión con paque es benignos. Aho a iendo que clasi ica co ec amen e podemos pasa a la implemen ación de un código de pos p ocesado pa a bloquea , en casa caso, el a aque pe inen e. Figu a 4.5: Ma iz de con usión después del en enamien o. 34 Capí ulo 4. P oceso de en enamien o Figu a 4.6: Ma iz de con usión pa a un a aque Po Scan. Figu a 4.7: Ma iz de con usión pa a un a aque DDoS. 4.6. Pos p ocesado y uncionamien o inal 35 4.6. Pos p ocesado y uncionamien o inal Con odo lo que hemos hecho has a aho a sabemos que un conjun o de da os es á siendo a acado o no y con que ipo de a aque en pa icula . Aho a enemos que p ocesa los da os de mane a que se ene el a aque en que se ha de ec ado. Es e p oceso iene que se pe sonalizado pa a cada a aque debido a sus peculia idades, es po ello po lo que amos a cen a nos en Po Scan y DDoS. 4.6.1. Bloqueo de Po Scan El código que bloquea el Po Scan u iliza á el a chi o que ep esen a al ie nes po la a de dónde sabemos que ha habido un a aque de es e ipo, cosa que ha sido con i mada con el modelo p edic o ob enido en el capí ulo 4. Lo p ime o que amos a hace es il a po p o ocolo ya que en caso de no se UDP oTCP sabemos que esos paque es no es án elacionados con un a aque de explo ación de pue os. Una ez hemos hecho es o amos a queda nos con los campos Sou ce IP,Des ina ion Po yTimeS amp po se los da os ele an es pa a las eglas pe inen es. Aho a amos a bloquea di e en es ip en base a dos pa áme os: N:= Núme o de pue os. K:= In e alo de iempo en minu os. Tenemo que i con ando en in e alos de iempo de Kminu os. En el caso de que en esas en anas de iempo de ec emos más de Npue os dis in os en onces amos a asumi que las ip cumpliendo es as ca ac e ís icas son sospechosas. Una ez e minado ese p oceso se a a bloquea con una egla n ables dichas ip. La egla es la siguien e: n add ule ip il e inpu ip sadd {ip} d op Pa a en ende bien lo que hace es a egla expliquemos b e emen e en que con- sis e. Como indica add ule ip es amos añadiendo una egla que se aplica á en la capa ip. Aho a es necesa io indica que la egla se añadi á a la abla de il ado de paque es pa a los que sean de ec ados como en an es, il e inpu . Aho a queda po elegi el c i e io de coincidencia de la egla que, en es e caso, es la ip o igen; sadd (sou ce add ess). En caso de que se cumpla en onces amos a desca a dicho paque e, de ahí el d op (Fabe o Jiménez, 2023). 36 Capí ulo 4. P oceso de en enamien o 4.6.2. Bloqueo de DDoS El código pa a bloquea el DDoS u iliza á el a chi o que ep esen a al ie nes po la a de, en es e caso, al que egis a un a aque de es e ipo con i mado además po el p edic o . En p ime luga amos a il a de nue o po p o ocolo del mismo modo que en explo ación de pue os. En es e caso es impo an e des aca que el a aque se ha á sob e un único pue o que es al que se p e ende denega el se icio. Nos amos a queda con los da os que ep esen an a la can idad de eces que una ip en ía un da ag ama a un pue o en especí ico. Con es os da os amos a elegi cual de es os pue os ha sido el más a acado. Una ez encon ado es e pue o amos a elegi las ip que se con abilizan po encima de un umb al, en ese caso se conside a á sospechosa y se bloquea á po cie o iempo. Es os pa áme os de bloqueo se án el iempo que ep esen amos como Ty el umb al de núme o de paque es en iados N. Po lo que gene amos la siguien e egla: n add ule ip il e inpu ip sadd {ip} d op ip sadd {ip} ime a e {T}h coun e d op La única di e encia a la egla gene ada pa a escaneo de pue os es que en es e caso se p e ende bloquea la ip du an e un iempo Tde e minado. 4.6.3. Funcionamien o de IceWall Aho a que hemos implemen ado el modelo p edic o y los códigos de pos p o- cesado, ya es posible de ec a y p e eni a aques, siemp e y cuando los da os de en ada es én p ep ocesados como se espe a. 1 P ep ocesado de los da os Del mismo modo que ya hemos hecho, en un nue o conjun o de da os se necesi a un p ep ocesado pa a que el en enamien o pueda ealiza se. Es impo an e pa a es a a ea que los da os de en ada engan la misma o ma que los que ya se han u ilizado, es deci , las mismas cabece as. No es un p oblema si cambiase ya que lo único que hab ía que hace es adap a el código de p ep oceso al ámbi o en el que se es é abajando. Aho a con un a chi o de en ada que en ienda el modelo podemos con inua . 2 P edicción del a aque Aho a que enemos los da os de en ada y un modelo en enado enemos que u iliza lo pa a que nos indique que a aque se es á p oduciendo. Pa a ello hay que ol e a ca ga el a chi o que con iene al modelo e in oduci le los da os pa a obse - a las p edicciones. Hemos ealizado p e iamen e con Po Scan y DDoS es a a ea, 4.6. Pos p ocesado y uncionamien o inal 37 donde hemos con i mado que el modelo p edice co ec amen e sob e conjun os de da os dónde se es án p oduciendo es os a aques. Aho a sabiendo que a aque es á ocu iendo pasamos a elegi el código de pos p ocesado adecuando. 3 Mi igación del a aque Cuando el modelo p edic o nos de uel e el a aque que es á ocu iendo, en onces se u iliza el código de pos p ocesado de dicho a aque pa a que lo bloquee de mane a pe sonalizada. Con es o ya end íamos odo el p oceso de IceWall comple ado y aho a ol e íamos a epe i odo pa a los nue os da os que se ayan leyendo. En esumen, el p oceso de IceWall a a se un bucle que lea da os de una ed y aya e ec uando los pasos p e iamen e comen ados pa a mi iga los a aques que an ocu iendo. Es impo an e des aca que es necesa io apo a los a chi os de da os que se p e enden p ep ocesa pa a su uncionamien o, es deci , no unciona a iempo eal aunque la p e isión u u a es que así sea. 44 BIBLIOGRAFÍA OISF. Su ica a ids/ips. h ps://su ica a.io/ ea u es/, 2024. Palo Al o Ne wo ks. Palo al o ne wo ks nex -gene a ion i ewall. h ps://www.paloal one wo ks.com/ne wo k-secu i y/ nex -gene a ion- i ewall, 2024. S ephen Huang, S.-H. yCao, Z. De ec ing malicious use s behind ci cui -based anonymi y ne wo ks. 2020. The Zeek P ojec . The zeek ne wo k secu i y moni o ing ool. h ps://zeek.o g/, 2024. Ap´ endice A Lis a de ca ac e ís icas y explicaciones Figu a A.1: Lis a de ca ac e ís icas y explicaciones del conjun o de da os CI- CIDS2017 - P ime a Pa e. 45 46 Apéndice A. Lis a de ca ac e ís icas y explicaciones Figu a A.2: Lis a de ca ac e ís icas y explicaciones del conjun o de da os CI- CIDS2017 - Segunda Pa e. Ap´ endice B Impo ancia de ca ac e ís icas po a aque Bwd Packe Leng h S d Flow IAT Min Fwd Packe Leng h S d Flow IAT S d To al Leng h o Bwd Packe s Flow By es/s Bwd Packe Leng h Max To al Leng h o Fwd Packe s Flow Du a ion Flow IAT Mean Fwd IAT To al Fwd Packe Leng h Min Fwd Packe Leng h Mean Flow IAT Max Flow Packe s/s To al Backwa d Packe s Bwd Packe Leng h Mean Fwd Packe Leng h Max To al Fwd Packe s Bwd Packe Leng h Min Fea u es 0.00 0.05 0.10 0.15 0.20 0.25 0.30 0.35 Impo ance all_da a A ack - Fea u e Impo ance impo ance Figu a B.1: Ca ac e ís icas de all_da a 47 48 Apéndice B. Impo ancia de ca ac e ís icas po a aque Bwd Packe Leng h Mean Flow IAT Max Flow Du a ion Flow IAT Mean Flow IAT Min Flow By es/s Flow IAT S d Flow Packe s/s Fwd IAT To al Fwd Packe Leng h Mean To al Backwa d Packe s To al Leng h o Bwd Packe s To al Leng h o Fwd Packe s To al Fwd Packe s Bwd Packe Leng h S d Bwd Packe Leng h Max Fwd Packe Leng h Max Bwd Packe Leng h Min Fwd Packe Leng h Min Fwd Packe Leng h S d Fea u es 0.00 0.05 0.10 0.15 0.20 0.25 0.30 0.35 Impo ance Bo A ack - Fea u e Impo ance impo ance Figu a B.2: Ca ac e ís icas de bo Fwd Packe Leng h Max To al Leng h o Fwd Packe s Bwd Packe Leng h Min Flow IAT Min Flow IAT Mean Bwd Packe Leng h Mean Flow Du a ion To al Backwa d Packe s Flow IAT Max Flow By es/s Fwd IAT To al Flow IAT S d Flow Packe s/s Fwd Packe Leng h S d Fwd Packe Leng h Mean Bwd Packe Leng h Max To al Leng h o Bwd Packe s Fwd Packe Leng h Min Bwd Packe Leng h S d To al Fwd Packe s Fea u es 0.0 0.1 0.2 0.3 0.4 0.5 0.6 Impo ance DDoS A ack - Fea u e Impo ance impo ance Figu a B.3: Ca ac e ís icas de DDoS 49 Bwd Packe Leng h S d Flow IAT Min Fwd Packe Leng h Min Flow IAT Mean To al Backwa d Packe s Flow IAT S d Flow IAT Max Fwd IAT To al Flow Du a ion Flow Packe s/s Flow By es/s Fwd Packe Leng h Max Bwd Packe Leng h Mean To al Leng h o Fwd Packe s Fwd Packe Leng h Mean To al Fwd Packe s To al Leng h o Bwd Packe s Bwd Packe Leng h Max Bwd Packe Leng h Min Fwd Packe Leng h S d Fea u es 0.0 0.1 0.2 0.3 0.4 0.5 0.6 Impo ance DoS GoldenEye A ack - Fea u e Impo ance impo ance Figu a B.4: Ca ac e ís icas de DoS GoldenEye Bwd Packe Leng h S d Flow Du a ion Flow IAT Min To al Backwa d Packe s To al Leng h o Bwd Packe s Flow IAT S d Fwd IAT To al Flow IAT Mean Flow IAT Max Flow Packe s/s To al Fwd Packe s Flow By es/s Bwd Packe Leng h Max Bwd Packe Leng h Mean Bwd Packe Leng h Min Fwd Packe Leng h Max Fwd Packe Leng h Mean Fwd Packe Leng h S d To al Leng h o Fwd Packe s Fwd Packe Leng h Min Fea u es 0.0 0.1 0.2 0.3 0.4 0.5 0.6 Impo ance DoS Hulk A ack - Fea u e Impo ance impo ance Figu a B.5: Ca ac e ís icas de DoS Hulk 50 Apéndice B. Impo ancia de ca ac e ís icas po a aque Flow IAT Mean Fwd Packe Leng h Min Bwd Packe Leng h S d Bwd Packe Leng h Mean To al Leng h o Bwd Packe s Bwd Packe Leng h Max Flow IAT Min To al Fwd Packe s Flow IAT S d Fwd Packe Leng h Mean Bwd Packe Leng h Min Fwd Packe Leng h S d To al Leng h o Fwd Packe s Fwd Packe Leng h Max Flow Du a ion Flow IAT Max Fwd IAT To al Flow By es/s To al Backwa d Packe s Flow Packe s/s Fea u es 0.0 0.1 0.2 0.3 0.4 0.5 0.6 Impo ance DoS Slowh p es A ack - Fea u e Impo ance impo ance Figu a B.6: Ca ac e ís icas de DoS Slowh p es Flow IAT Mean Bwd Packe Leng h Mean To al Fwd Packe s To al Leng h o Bwd Packe s Bwd Packe Leng h S d Flow IAT Min Bwd Packe Leng h Max Flow By es/s Fwd Packe Leng h Max To al Backwa d Packe s Fwd IAT To al Fwd Packe Leng h S d To al Leng h o Fwd Packe s Fwd Packe Leng h Mean Flow IAT Max Flow Du a ion Flow IAT S d Flow Packe s/s Fwd Packe Leng h Min Bwd Packe Leng h Min Fea u es 0.0 0.1 0.2 0.3 0.4 Impo ance DoS slowlo is A ack - Fea u e Impo ance impo ance Figu a B.7: Ca ac e ís icas de DoS slowlo is 51 Fwd Packe Leng h Max Fwd Packe Leng h S d Fwd Packe Leng h Mean Bwd Packe Leng h Mean To al Leng h o Bwd Packe s Flow Du a ion Bwd Packe Leng h Max Flow IAT Min Bwd Packe Leng h S d To al Leng h o Fwd Packe s Flow IAT Max Fwd IAT To al To al Backwa d Packe s Fwd Packe Leng h Min Flow IAT Mean To al Fwd Packe s Flow Packe s/s Flow IAT S d Flow By es/s Bwd Packe Leng h Min Fea u es 0.00 0.02 0.04 0.06 0.08 Impo ance FTP-Pa a o A ack - Fea u e Impo ance impo ance Figu a B.8: Ca ac e ís icas de FTP-Pa a o To al Backwa d Packe s Bwd Packe Leng h Mean Bwd Packe Leng h Max To al Leng h o Bwd Packe s To al Fwd Packe s Bwd Packe Leng h S d Flow Du a ion Fwd IAT To al To al Leng h o Fwd Packe s Fwd Packe Leng h Max Flow IAT Min Fwd Packe Leng h S d Fwd Packe Leng h Mean Fwd Packe Leng h Min Flow By es/s Flow Packe s/s Flow IAT Mean Flow IAT S d Flow IAT Max Bwd Packe Leng h Min Fea u es 0.00 0.01 0.02 0.03 0.04 0.05 Impo ance Hea bleed A ack - Fea u e Impo ance impo ance Figu a B.9: Ca ac e ís icas de Hea bleed 52 Apéndice B. Impo ancia de ca ac e ís icas po a aque To al Leng h o Fwd Packe s Fwd Packe Leng h Mean Fwd Packe Leng h Max Flow Du a ion Flow IAT Max Flow IAT S d Flow IAT Min Bwd Packe Leng h S d To al Backwa d Packe s Flow By es/s Bwd Packe Leng h Max Fwd IAT To al Bwd Packe Leng h Min Flow IAT Mean Fwd Packe Leng h S d Flow Packe s/s To al Fwd Packe s Bwd Packe Leng h Mean To al Leng h o Bwd Packe s Fwd Packe Leng h Min Fea u es 0.00 0.02 0.04 0.06 0.08 0.10 0.12 0.14 Impo ance In il a ion A ack - Fea u e Impo ance impo ance Figu a B.10: Ca ac e ís icas de In il a ion Flow By es/s To al Leng h o Fwd Packe s Bwd Packe Leng h S d Flow IAT Mean Flow IAT Max Flow Du a ion Fwd Packe Leng h Max Bwd Packe Leng h Min Fwd Packe Leng h S d Fwd IAT To al Bwd Packe Leng h Mean To al Leng h o Bwd Packe s Bwd Packe Leng h Max To al Fwd Packe s Fwd Packe Leng h Mean Flow Packe s/s To al Backwa d Packe s Flow IAT Min Flow IAT S d Fwd Packe Leng h Min Fea u es 0.00 0.05 0.10 0.15 0.20 0.25 0.30 Impo ance Po Scan A ack - Fea u e Impo ance impo ance Figu a B.11: Ca ac e ís icas de Po Scan 53 Flow IAT Mean Fwd Packe Leng h Max Flow Du a ion Flow IAT Max To al Leng h o Fwd Packe s Flow IAT S d Fwd IAT To al Flow Packe s/s Flow IAT Min Flow By es/s Fwd Packe Leng h Mean To al Backwa d Packe s Fwd Packe Leng h S d To al Fwd Packe s To al Leng h o Bwd Packe s Fwd Packe Leng h Min Bwd Packe Leng h Max Bwd Packe Leng h Mean Bwd Packe Leng h S d Bwd Packe Leng h Min Fea u es 0.0000 0.0002 0.0004 0.0006 0.0008 Impo ance SSH-Pa a o A ack - Fea u e Impo ance impo ance Figu a B.12: Ca ac e ís icas de SSH-Pa a o To al Leng h o Fwd Packe s Bwd Packe Leng h S d Bwd Packe Leng h Max Flow By es/s Fwd Packe Leng h S d Flow IAT Max Fwd Packe Leng h Mean Flow IAT Min Fwd IAT To al Fwd Packe Leng h Max Flow Packe s/s Flow IAT Mean Flow Du a ion To al Fwd Packe s Flow IAT S d Bwd Packe Leng h Mean To al Backwa d Packe s To al Leng h o Bwd Packe s Bwd Packe Leng h Min Fwd Packe Leng h Min Fea u es 0.0000 0.0025 0.0050 0.0075 0.0100 0.0125 0.0150 0.0175 0.0200 Impo ance Web A ack A ack - Fea u e Impo ance impo ance Figu a B.13: Ca ac e ís icas de Web A ack 60 Apéndice C. Resul ados de en enamien os Figu a C.8: Recall p omedio en all_da a C.1. Resul ados en odos los da os 61 C.1.2. Resul s_3 Figu a C.9: Accu acy p omedio en all_da a 62 Apéndice C. Resul ados de en enamien os Figu a C.10: F1-sco e p omedio en all_da a Figu a C.11: P ecisión p omedio en all_da a C.1. Resul ados en odos los da os 63 Figu a C.12: Recall p omedio en all_da a 64 Apéndice C. Resul ados de en enamien os C.1.3. Resul s_Final Figu a C.13: Accu acy p omedio en all_da a C.1. Resul ados en odos los da os 65 Figu a C.14: F1-sco e p omedio en all_da a Figu a C.15: P ecisión p omedio en all_da a 66 Apéndice C. Resul ados de en enamien os Figu a C.16: Recall p omedio en all_da a