IceWall
Abstract
En este documento se van a abordar cuestiones relativas a la seguridad informática para conseguir crear un modelo basado en inteligencia artificial que ayude en la tarea de detectar y frenar ataques en redes. Para conseguir este objetivo, se va a utilizar un conjunto de datos para entrenar un modelo que dirá qué tipo de ataque está ocurriendo para elegir un postproceso adecuado para frenar dicho ataque.
Full text
IceWall
T abajo de Fin de G ado
Cu so 2023–2024
Au o
San iago Mou enza Ri e o
Di ec o
Jose Luis Vazquez-Pole i
Juan Ca los Fabe o Jiménez
G ado en Ingenie ía In o má ica
Facul ad de In o má ica
Uni e sidad Complu ense de Mad id
IceWall
T abajo de Fin de G ado en Ingenie ía In o má ica
Au o
San iago Mou enza Ri e o
Di ec o
Jose Luis Vazquez-Pole i
Juan Ca los Fabe o Jiménez
Con oca o ia: Junio 2024
G ado en Ingenie ía In o má ica
Facul ad de In o má ica
Uni e sidad Complu ense de Mad id
14 de Mayo de 2024
Dedica o ia
A mi amigo Miguel Ángel po es a siemp e
cuándo lo he necesi ado, incluso en la e isión
de es e abajo. Y a Claudia po lee se es e
documen o y acompaña me mien as lo
edac aba.
Ag adecimien os
A mis pad es po apoya me du an e es os 5 años de ca e a, incluso en los mo-
men os dónde aguan a me ue una a dua a ea. A mi he mano po ene que sopo a
a un compañe o de piso que pasa de can an e a o ganizado de e en os sociales en
un segundo. A mis amigos po da me momen os en los que deja de pensa en odo
el abajo que enía que hace y da me ánimos pa a con inua . Y po úl imo a mí,
que incluso con odo en con a y mil dudas he conseguido llega has a aquí que, al
in y al cabo, es sólo el inicio de lo que me queda po consegui .
ii
Resumen
IceWall
En es e documen o se an a abo da cues iones ela i as a la segu idad in o má-
ica pa a consegui c ea un modelo basado en in eligencia a i icial que ayude en
la a ea de de ec a y ena a aques en edes. Pa a consegui es e obje i o, se a a
u iliza un conjun o de da os pa a en ena un modelo que di á qué ipo de a aque
es á ocu iendo pa a elegi un pos p oceso adecuado pa a ena dicho a aque.
Palab as cla e
Segu idad, Redes, Sklea n, Po Scan, Bo ne , DDoS, CICIDS2017
ix
Índice de igu as
3.1. Mé odoConnec ............................. 6
3.2. Mé odoS eal h .............................. 6
3.3. Mé odoACK ............................... 7
3.4. Mé odoFIN................................ 8
3.5. Mé odoNULL............................... 8
3.6. Mé odoXMAS .............................. 9
3.7. Handshake 3 ías en e TCP SYN looding . . . . . . . . . . . . . . 10
3.8. A aqueDDoS............................... 11
3.9. Co a uegos Fil ado . . . . . . . . . . . . . . . . . . . . . . . . . . . 13
3.10. Co a uegos p oxy ............................. 13
3.11. P oxy web................................. 14
3.12. Conexión TCP con SOCKS . . . . . . . . . . . . . . . . . . . . . . . 15
4.1. Di isión de paque es . . . . . . . . . . . . . . . . . . . . . . . . . . . 21
4.2. G upo pequeño de a aques . . . . . . . . . . . . . . . . . . . . . . . . 24
4.3. G upo medio de a aques . . . . . . . . . . . . . . . . . . . . . . . . . 25
4.4. G upo g ande de a aques . . . . . . . . . . . . . . . . . . . . . . . . . 25
4.5. Ma iz de con usión después del en enamien o. . . . . . . . . . . . . 33
4.6. Ma iz de con usión pa a un a aque Po Scan. . . . . . . . . . . . . . 34
4.7. Ma iz de con usión pa a un a aque DDoS. . . . . . . . . . . . . . . . 34
A.1. Ca ac e ís icas del conjun o de da os 1 . . . . . . . . . . . . . . . . . 45
A.2. Ca ac e ís icas del conjun o de da os 2 . . . . . . . . . . . . . . . . . 46
B.1. Ca ac e ís icas de all_da a ........................ 47
B.2. Ca ac e ís icas de bo ........................... 48
x ii
B.3. Ca ac e ís icas de DDoS ......................... 48
B.4. Ca ac e ís icas de DoS GoldenEye .................... 49
B.5. Ca ac e ís icas de DoS Hulk ....................... 49
B.6. Ca ac e ís icas de DoS Slowh p es ................... 50
B.7. Ca ac e ís icas de DoS slowlo is ..................... 50
B.8. Ca ac e ís icas de FTP-Pa a o ..................... 51
B.9. Ca ac e ís icas de Hea bleed ....................... 51
B.10.Ca ac e ís icas de In il a ion ...................... 52
B.11.Ca ac e ís icas de Po Scan ....................... 52
B.12.Ca ac e ís icas de SSH-Pa a o ..................... 53
B.13.Ca ac e ís icas de Web A ack ...................... 53
C.1. Accu acy p omedio po A aque . . . . . . . . . . . . . . . . . . . . . 55
C.2. F1-sco e p omedio po A aque . . . . . . . . . . . . . . . . . . . . . . 56
C.3. P ecisión p omedio po A aque . . . . . . . . . . . . . . . . . . . . . 56
C.4. Recall p omedio po A aque . . . . . . . . . . . . . . . . . . . . . . . 57
C.5. Accu acy p omedio en all_da a ..................... 58
C.6. F1-sco e p omedio en all_da a ...................... 59
C.7. P ecisión p omedio en all_da a ..................... 59
C.8. Recall p omedio en all_da a ....................... 60
C.9. Accu acy p omedio en all_da a ..................... 61
C.10.F1-sco e p omedio en all_da a ...................... 62
C.11.P ecisión p omedio en all_da a ..................... 62
C.12.Recall p omedio en all_da a ....................... 63
C.13.Accu acy p omedio en all_da a ..................... 64
C.14.F1-sco e p omedio en all_da a ...................... 65
C.15.P ecisión p omedio en all_da a ..................... 65
C.16.Recall p omedio en all_da a ....................... 66
Índice de ablas
3.1. Fi ewall y NIDS/NIPS . . . . . . . . . . . . . . . . . . . . . . . . . . 16
4.1. Ca ac e ís icas CICIDS2017 . . . . . . . . . . . . . . . . . . . . . . . 22
4.2. Mejo es algo i mos po cada a aque pa a la mé ica accu acy ..... 29
4.3. Mejo es algo i mos po cada a aque pa a la mé ica F1-Sco e ..... 30
4.4. Mejo es algo i mos po cada a aque pa a la mé ica p ecision ..... 30
4.5. Mejo es algo i mos po cada a aque pa a la mé ica ecall ...... 31
4.6. Mejo es algo i mos en e odas las mé icas. . . . . . . . . . . . . . . 31
4.7. Da os del modelo inal con AdaBoos . . . . . . . . . . . . . . . . . . . 32
xix
Cap´
ı ulo 1
In oducción y obje i os
“No i e el que no i e segu o”
— F ancisco de Que edo
En el mundo de la segu idad y las edes, hay in inidad de p ocesos que los usua ios
no comp enden pe o asumen que uncionan co ec amen e y hacen uso de ellos sin
pa a se a pensa en la can idad de cosas que pod ían alla o las ulne abilidades
que pe sonas con in enciones maliciosas pueden explo a . A aques como el DDoS
(Dis ibu ed Denial o Se ice) se cob an íc imas a dia io haciendo que di e en es
emp esas, como en idades banca ias, su an una denegación de se icio. A aques de
es e ipo cons an de una ase p e ia dónde se in ec an di e en es equipos (bo ne )
pa a hace un a aque coo dinado consiguiendo así p i a de se icio a la en idad
a acada. Gene almen e el usua io del equipo in ec ado no es conscien e de que su
disposi i o o ma pa e de una bo ne .
En es e ejemplo, y en an os o os, no deja de se el desconocimien o el causan e
de que el a aque sea exi oso. Es á cla o que pa imos de la p emisa de que no an a
deja de exis i es os a aques, po lo que la idea es consegui una de ensa lo su icien-
emen e buena pa a e i a que sean lle ados a cabo. Pa a ello exis en he amien as
como co a uegos o IDS (In usion De ec ion Sys ems) que nos pe mi en il a a a-
ques de ed de mane a que, po mucho que se in en e, no dejan pasa los paque es
que consegui ían el obje i o del a aque.
El p oblema que ienen es as he amien as es que, has a cie o pun o, no son au-
ónomas ya que iene que habe expe os que e isen an o que las eglas de il ado
son co ec as como los egis os de azas. Es o puede ocasiona que se come an
algunos e o es que pod ían se solucionados con algún ipo de au oma ización, ya
sea po la e iciencia del mé odo aplicado o po simpli ica la de ección de a aques
pa a así ayuda al a amien o a pos e io i de los da os de un a aque. Es os e o es
pueden se de múl iples ipos, desde que el expe o pueda no da se cuen a de de alles
c uciales que e minen gene ando ulne abilidades en un sis ema, has a allos en las
he amien as di ícilmen e p e isibles.
1
2Capí ulo 1. In oducción y obje i os
1.1. Obje i os
En es e abajo amos a limi a nos a busca la mane a de mejo a la de ensa
en e a di e en es a aques de ed. Pa a ello se á impo an e conoce da os, como los
a aques, sus ca ac e ís icas, así como mane as de de ende se pa a e i a que esul en
c í icos. Es a ma e ia es algo que se lle a es udiando desde hace mucho iempo pe o
siemp e es posible da nue os en oques de ca a a mejo a lo que ya exis e. Es po
ello po lo que como obje i os p incipales se a a busca :
Re isa y analiza los ipos de a aques y o mas de mi iga los.
En ena un modelo de machine lea ning que pe mi a iden i ica qué ipo de
a aque se es á p oduciendo.
C ea códigos de pos p ocesado que pe mi an de ende de uno o dos de los
posibles a aques.
Comp oba la u ilidad o no de una he amien a de es e es ilo, en caso de se
posible.
1.2. Plan de abajo
Pa a llega a los obje i os p opues os se a a segui un plan basado en di e en es
ases de desa ollo. Es as ases son las siguien es:
Fase 1 - Da os y p ep oceso: Du an e es a e apa se escoge un conjun o de
da os y se le hace un p ep oceso pa a que sea co ec o de ca a a pode en ena
un modelo con algo i mos de MachineLea ning u ilizando la libe ía Sklea n.
Fase 2 - En enamien o y decisiones de pa áme os: En es a segunda
e apa se p e ende hace di e sos en enamien os median e el conjun o de da os
p ep ocesado pa a e qué pa áme os son los que mejo modelo p edic i o
gene an. Una ez con ello se gua da á dicho en enamien o pa a pode hace
p edicciones de a aques basados en nue os conjun os de da os.
Fase 3 - Pos p oceso de Po Scan y DDoS: Una ez de ec ado el ipo
de a aque se le ha á un pos p oceso pa a mi iga el a aque. En es e caso se
an a implemen a dos códigos de pos p oceso, uno pa a Po Scan y o o pa a
DDoS.
Se han elegido es os dos ipos de a aque po se ejemplos sencillos que si en
pa a ejempli ica la idea que se p e ende implemen a de o ma in eg al. En el caso
de Po Scan o explo ación de pue os se espe a de ec a qué máquina in en ando
comp oba el es ado de los pue os y bloquea le la posibilidad de acceso a es a
in o mación. Po o o lado en DDoS o denegación de se icio dis ibuída se espe a
ena la llegada de múl iples paque es pa a e i a que el se icio colapse.
Chap e 2
In oduc ion and Objec i es
“One does no uly li e i one does no li e secu ely”
— F ancisco de Que edo
In he ealm o secu i y and ne wo king, he e a e coun less p ocesses ha use s
may no ully unde s and bu o en ake o g an ed, assuming hey will wo k co -
ec ly. Wi hou conside ing he nume ous po en ial ailu es o ulne abili ies, use s
unknowly expose hemsel es o isks ha malicious ac o s can exploi . One such
isk in ol es Dis ibu ed Denial o Se ice (DDoS) a acks, which occu daily and
ha e se e e impac s on a ious en i ies, including banks, by dis up ing hei se -
ices. These a acks usually s a wi h a p elimina y phase whe e mul iple de ices
a e in ec ed o o m a bo ne . This bo ne hen ca ies ou a coo dina ed a ack,
c ippling he a ge ed se ice. Typically, he owne s o hese in ec ed de ices a e
unawa e ha hei de ices a e being used in such a manne .
In his case, and many o he s, he success o an a ack is o en due o a lack
o knowledge. We ope a e unde he assump ion ha such a acks will no cease.
The e o e, he s a egy is o de elop a de ense obus enough o s op hese a acks.
Tools like i ewalls and In usion De ec ion Sys ems (IDS) a e c ucial o his pu -
pose. They help il e ne wo k a acks in such a way ha , no ma e he e o
pe o med, hey p e en he ansmission o packe s ha could ul ill he a ack’s
objec i e.
These ools ha e, o a ce ain ex en , a lack o au onomy because hey equi e
expe s o e i y he accu acy o il e ing ules and o e iew ace logs. Such
eliance can lead o e o s ha migh be mi iga ed h ough au oma ion, which
would enhance he me hod’s e iciency o simpli y he p ocess o a ack de ec ion,
hus imp o ing pos -a ack da a analysis. The ypes o e o s encoun e ed can a y
widely, om expe s missing c i ical de ails ha in oduce sys em ulne abili ies,
o unp edic able ool ailu es.
3
4Chap e 2. In oduc ion and Objec i es
2.1. Requi emen s
In his s udy, we will explo e me hods o imp o e de enses agains a ious ne -
wo k a acks. I will be c ucial o collec in o ma ion abou he ypes o a acks,
hei cha ac e is ics, and de ensi e me hods o p e en hese om escala ing. While
his opic has been ex ensi ely s udied, he e is always oom o inno a i e pe spec-
i es o enhance cu en me hodologies. The main objec i es o his explo a ion will
be:
Re iew and analyze he a ious ypes o ne wo k a acks and explo e me hods
o mi iga e hem.
T ain a machine lea ning model o accu a ely iden i y he ype o a ack as i
occu s.
De elop pos -p ocessing codes aimed a de ending agains one o wo speci ic
po en ial a acks.
E alua e he u ili y and e ec i eness o such a ool, i possible.
2.2. Wo kplan
To achie e he p oposed objec i es, a plan based on di e en de elopemen
phases will be ollowed. These phases a e as ollows:
Phase 1 - Da a and P ep ocessing: Du ing his s age, a da ase is p e-
p ocessed o ensu e i is sui able o aining a model using Machine Lea ning
algo i hms wi h he Sklea n lib a y.
Phase 2 - T aining and Pa ame e Selec ion: In his second s age, a -
ious aining sessions a e conduc ed using he p ep ocessed da ase o de e -
mine which pa ame e s p oduce he bes p edic i e model. Once de e mined,
his aining will be sa ed o make p edic ions on new da ase s.
Phase 3 - Pos -p ocesing o Po Scan and DDoS: A e de ec ing he
ype o a ack, pos -p ocessing will be pe o med o mi iga e he a ack. In
his case, wo pos -p ocessing codes will be implemen ed, one o Po Scan
and ano he o DDoS.
The wo ypes o a acks selec ed, Po Scan and DDoS, can be used as examples
o illus a e he b oade concep planned o implemen a ion. Fo Po Scan a acks,
he objec i e is o iden i y which machine is a emp ing o inspec he s a us o po s
and subsequen ly block i s access o his in o ma ion. In con as , o Dis ibu ed
Denial o Se ice (DDoS) a acks, he goal is o p e en he in lux o mul iple packe s
simul aneously o a oid se ice dis up ion.
Cap´
ı ulo 3
Es ado de la cues ión
En es e capí ulo se a a explica en qué es ado se encuen an acualmen e las
ecnologías asociadas a la de ensa de a aques de ed y po qué la idea que se p esen a
es necesa ia.
3.1. A aques
En es a sección amos a comen a los di e en es a aques más impo an es pa a
así comp ende en un u u o cómo pueden se bloqueados o busca con amedidas
más e icien es.
3.1.1. Po Scan o explo ación de pue os
El a aque Po Scan o explo ación de pue os consis e en que el a acan e en ía
paque es a un conjun o de pue os de la íc ima. La espues a a dichos paque es
da in o mación al a acan e del es ado del pue o. Con es o puede ap ende sob e
el sis ema y de ec a así ulne abilidades. Hay di e en es ipos de explo ación de
pue os, dependiendo de cómo se e ec úen (Mo eno Vozmediano, 2023c) (Fyodo ,
2005) (Kos as, 2018).
Mé odo connec : Es e mé odo consis e en es ablece una conexión TCP con
la íc ima pa a después se ce ada con un RST. Las posibles espues as de la
íc ima son las siguien es:
•Acep a la conexión, es deci , de uel e SYN-ACK. Es o nos indica que el
pue o es á abie o.
•Rechaza la conexión, es deci , de uel e RST. Es o nos indica que el pue o
es á ce ado.
•No esponde nada o esponde con ICMP des ino inalcanzable, es deci ,
el pue o es á il ado po un co a uegos.
5
12 Capí ulo 3. Es ado de la cues ión
De ed: Es a implemen ación p o ege oda una ed median e un disposi i o
ubicado en e la ed in e na e in e ne , que es el que con ola el á ico. La
o ma de implemen a se es o bien un so wa e ins alado en un equipo con un
sis ema ope a i o con encional o con un apa a o ha dwa e dedicado con un
sis ema ope a i o básico.
O a in o mación impo an e a des aca son los ipos de co a uegos, como son
los de il ado y p oxy. Vamos a comen a los dando da os sob e ellos, así como da
ejemplos pa a que sea más sencillo en ende el concep o:
Fil ado
Fil an los paque es basándose en las cabece as de los p o ocolos de ed (s a e-
less) o en el es ado de la conexión (s a e ul). Solamen e pe mi e en a /sali paque es
de in e ne hacia/desde el se ido . No il a comunicaciones con máquinas in e nas,
dado que no e el a ico de la in ane . En la Figu a 3.9, podemos e un diag ama.
S a eless
Es e ipo de co a uegos se basa en la con igu ación de una lis a de eglas que se
aplican a cada paque e que pasa po el mismo. El obje i o es comp oba los campos
de las cabece as de los p o ocolos pa a deja pasa o bloquea los paque es. En la
con igu ación, las eglas an a es a en o den y se a a i con as ando con los campos
del paque e pa a e si coinciden, en caso de no se así, el co a uegos end á una
polí ica po de ec o que acep a o bloquea el paque e. Pa a la con igu ación de es as
eglas u iliza emos n ables más adelan e (Fabe o Jiménez, 2023).
La polí ica po de ec o suele segui una de dos es a egias. Una de ellas es
denega po de ec o odo paque e que no es é pe mi ido, es deci , al inal de la
cadena de eglas, de no habe coincidencia con ninguna, se desca a el paque e. La
o a es pe mi i po de ec o. Po lo gene al siemp e se u iliza la de echaza po
de ec o po se más segu a y es ic i a con el á ico desconocido.
S a e ul
Es e ipo de co a uegos compa e odas las ca ac e ís icas del an e io pe o
añade algo undamen al, iene en cuen a el es ado de las conexiones. Pa a ello se
c ea una abla de en ada po cada conexión en es ado es ablished. Con es o se
puede pe mi i el á ico hacia pue os e íme os únicamen e si hay una conexión
es ablecida p e iamen e con dichos pue os. A su ez ambién se iden i ican paque es
elacionados con conexiones es ablecidas p e iamen e. Es impo an e deci que pa a
UDP ambién unciona aunque no se es ablezca una conexión como al. Es o se
suele hace median e ablas de es ado que man ienen in o mación de las conexiones
ealizadas ecien emen e, así aunque no es é la conexión es ablecida se conside a
como al.
3.2. Con amedidas 13
Figu a 3.9: Uso del co a uegos de il ado. Fuen e: Mo eno Vozmediano (2023a)
página 10.
P oxy
Ac úan como in e media ios en e o igen y des ino, c eando conexiones de ans-
po e dis in as (in e na y ex e na). In e cep a paque es y los inspecciona an es de
en ia los al des ino.
Complemen a a un co a uegos de il ado como podemos e en la Figu a 3.10.
Las máquinas in e nas pueden conec a se a se ido es ex e nos de o ma indi ec a
median e el se ido p oxy. Los hay de dos ipos, de aplicación y de ci cui o.
Figu a 3.10: Uso del co a uegos p oxy complemen a io. Fuen e: Mo eno Vozme-
diano (2023a) página 10.
14 Capí ulo 3. Es ado de la cues ión
Aplicación
Es un in e media io ela i o a aplicación, po ejemplo pa a solici a el acceso a
una web. En es e ejemplo el clien e solicia al p oxy el acceso a la web, es e edi ige la
pe ición al se ido web, el cual en ía de uel a la in omación solici ada. Es en onces
cuando, inalmen e, el p oxy en ía al clien e los da os de la web. Con un diag ama
como el de la Figu a 3.11 se en iende mejo el uncionamien o.
Figu a 3.11: Ejemplo de solici ud a se ido p oxy web. Fuen e: Dha aji (2021).
Las ca ac e ís icas p incipales de es e co a uegos son:
El il ado del con enido no deseado o comandos pelig osos.
El pe miso o no del acceso a se ido es ex e nos.
La posibilidad de implemen ación de au en icación de usua ios.
Se pe mi e el uso de caché pa a acele a las espues as.
Es más segu o que el il ado de paque es, pe o in oduce sob eca ga en cada
conexión.
Especí ico de cada po ocolo de aplicación.
Rela i o a ci cui o
Tiene la unción de se un in e media io en la capa de anspo e. No pe mi e una
conexión TCP de ex emo a ex emo, la comunicación en e el clien e y el se ido
eales se hace a a és del p oxy de o ma indi ec a. Es conocido a su ez como
co a uegos p oxy anspa en e1ya que no modi ica la solici ud o espues a más allá
de lo necesa io pa a la au en icación e iden i icación de p oxy. Un ejemplo conocido
de es e ipo de co a uegos es SOCKS como podemos e en la Figu a 3.12.
1Es e é mino se de ine en la página de IBM poniendo de ejemplo SOCKS
3.2. Con amedidas 15
Figu a 3.12: Ejemplo de es ablecimien o de conexión TCP con p oxy ela i o a
ci cui o SOCKS. Fuen e: S ephen Huang y Cao (2020) página 4.
3.2.2. Sis emas de de ección y p e ención de in usiones
De inimos una in usión como cualquie acceso no au o izado a un sis ema o a la
u ilización maliciosa de sus ecu sos de in o mación. El obje i o de una in usión es
consegui el acceso al sis ema pa a causa daños, ob ene in o mación o u iliza el
sis ema pa a ealiza o os a aques. Pa a ello amos a e sis emas que nos ayuden a
de e ne o p e eni es as in usiones. Podemos clasi ica los como In ude De ec ion
Sys em (IDS) o In ude P e en ion Sys em (IPS) (Mo eno Vozmediano, 2023b).
Sis emas de de ección de in usos : IDS pasi o
Es un disposi i o o aplicación so wa e que se enca ga de moni o iza un sis ema
o una ed pa a de ec a cualquie ipo de ac i idad maliciosa y de ale a o no i ica
cuando se de ec en es as ac i idades. Hay dos ipos de IDS:
HIDS (Hos -based IDS): Moni o iza la ac i idad de un único sis ema.
NIDS (Ne wo k-based IDS): Moni o iza la ac i idad de una ed.
3.2.3. Sis emas de p e ención de in usos: IPS o IDS ac i o
Con el iempo, además de moni o iza y en ia ale as, los IDS empeza on a
e ec ua acciones cuando se de ec a una in usión. Vamos a habla de dos ipos:
16 Capí ulo 3. Es ado de la cues ión
NIPS (Ne wo k-based IPS): p o ege una ed u ilizando de ección basada en
i mas. La de ección basada en i mas busca pa ones almacenados en una base
de da os pa a comp oba de qué ipo de a aque es á ocu iendo. Po ejemplo
se busca si la combinación de lags TCP coincide con los usados du an e una
explo ación de pue os.
NBA (Ne wo k Beha iou s Analysis): p o ege una ed u ilizando de ección de
anomalías. La de ección de anomalías busca des iaciones del compo amien o
no mal, clasi icando como anómala o no mal la ac i idad de los di e en es
usua ios. Un ejemplo de ac i idad anómala es el consumo excesi o de ancho
de banda.
Una ez de inidos es os sis emas amos a e qué acciones ealizan los NIDS/
NIPS. Pa a pode de ec a o p e eni a aques es necesa io que es én con inuamen e
analizando el á ico de ed, en pa icula en NIDS unciona como un as eado
de ed (sni e ) pa a hace es o. Con la idea de no sob eca ga la he amien a se
u ilizan il os pa a no ene que analiza en b u o odo el á ico. Una ez hecho
es o se aplican eglas pa a de ec a anomalías en el á ico y po úl imo gene a
ale as cuando algún paque e o secuencia de paque es coincide con las eglas. En
pa icula , NIPS puede desca a el á ico en ez de no i ica lo.
3.2.4. NIDS/NIPS y Co a uegos : ¿Di e en es o compa i-
bles?
Fi ewall NIDS/NIPS
Limi a el acceso en e edes, p e iniendo
in usiones.
Iden i ica cuándo una in usión es á
eniendo luga , gene ando una ale a
(NIPS puede desca a ).
No iden i ica cuándo un a aque es á ocu-
iendo en la ed.
Es capaz de de ec a a aques en iempo
eal.
Se basa en eglas simples; il ado po IP,
pue o o igen, e c.
Se basa en eglas complejas como la de-
ección de anomalías o la de ección ba-
sada en i mas.
Limi ada a las eglas con igu adas. Puede de ec a a aques desconocidos
median e análisis de compo amien o.
Puede ope a en modo de es ado y sin
es ado.
Ope ación en iempo eal pa a de ec a
in usiones.
Tabla 3.1: Compa ación en e un Fi ewall y un NIDS/NIPS
3.3. Al e na i as sin in eligencia a i icial 17
3.3. Al e na i as sin in eligencia a i icial
En es a sección amos a e algunas he amien as simila es a Icewall que exis en
ac ualmen e en el me cado y que no u ilizan in eligencia a i icial pa a lle a a cabo
su obje i o.
3.3.1. Sno
Desc ipción
Sno (Cisco, 2024) es una he amien a de código abie o pa a análisis de á ico.
Puede unciona como as eado o egis ado de ed, NIDS o NIPS. La simili ud
que iene con el sis ema que plan eamos es que dado un lujo de paque es gene a
ale as sob e posibles a aques de ed.
Ca ac e ís icas
Sno u iliza un mo o de de ección basado en eglas que se ac ualiza de mane a
egula pa a pode econoce las úl imas ulne abilidades y écnicas de a aque.
3.3.2. Su ica a
Desc ipción
Al igual que Sno ,Su ica a (OISF, 2024) es o a solución que pe mi e la de ec-
ción de in usiones y la p e ención de amenazas de ed. Es capaz de moni o iza el
á ico de ed a iempo eal y clasi ica lo en benigno y maligno basándose en eglas
p ede inidas.
Ca ac e ís icas
Des aca po su capacidad de ealiza análisis con mul i h eading, lo que pe mi e
maneja mucho á ico de o ma simul ánea con écnicas de de ección basadas en
anomalías y i mas.
3.3.3. Zeek
Desc ipción
Zeek (The Zeek P ojec , 2024) (an e io men e llamado B o) es un amewo k de
análisis de segu idad en edes que se cen a en el análisis de compo amien os y el
egis o de ac i idades en ed, en ez de las soluciones basadas en i mas (Sno y
Su ica a).
18 Capí ulo 3. Es ado de la cues ión
Ca ac e ís icas
Es ideal pa a en o nos de ed a anzados ya que pe mi e una g an pe sonalización
pa a de ec a anomalías especí icas.
3.3.4. Al e na i as con in eligencia a i icial
Pa a comple a la sección an e io amos a e unas he amien as que exis en en
el me cado pe o que en es e caso sí u ilizan in eligencia a i icial pa a su obje i o,
es po ello que se ap oxima aún más a la idea que se busca en Icewall.
3.3.5. Cisco Fi epowe
Desc ipción
Cisco Fi epowe (Cisco Fi epowe , 2018) es un sis ema de i ewall de p óxima
gene ación que in eg a múl iples capas de de ensa de segu idad en una sola pla a o -
ma. U iliza un en oque basado en amenazas, p opo cionando isibilidad y con ol de
aplicaciones, usua ios y u l a a és de sus capacidades de p e ención de in usiones
y il ado de con enido. Los disposi i os Fi epowe ope an con el so wa e Cisco Fi-
epowe Th ea De ense, que incluye p o ección a anzada con a malwa e (AMP),
p e ención de in usiones de siguien e gene ación (NGIPS) y capacidades de il ado
de u l.
Ca ac e ís icas
Cons a de un endimien o excepcional, incluso con unciones a anzadas de de en-
sa de amenazas ac i as, una ges ión e icien e y la capacidad de escala pa a cumpli
con las demandas de di e en es en o nos, desde pequeñas o icinas has a g andes cen-
os de da os. Además, su a qui ec u a modula pe mi e adap a se a necesidades
especí icas de endimien o y segu idad. U iliza la in eligencia a i icial en AMP y
NGIPS, es o ayuda en el análisis y la de ección au omá ica de amenazas, pe mi ien-
do una espues a más ápida y e ec i a a inciden es de segu idad.
3.3.6. Palo Al o Ne wo ks Nex -Gene a ion Fi ewall
Desc ipción
Al igual que la al e na i a de Cisco,Palo Al o Ne wo ks (Palo Al o Ne wo ks,
2024) combina co a uegos, p e ención de in usiones además de unciones de segu-
idad basadas en la nube.
3.4. Compa a i a con IceWall 19
Ca ac e ís icas
El uncionamien o de es os NGFW se cen a en la p e ención de amenazas me-
dian e el uso in eg ado de in eligencia de segu idad gene ada a pa i de una g an
can idad de in o mación de clien es. Es o pe mi e de ec a amenazas conocidas y
desconocidas, incluso en á ico enc ip ado. Además, con el sopo e de ap endiza-
je au omá ico in eg ado, los i ewalls pueden adap a y mejo a con inuamen e sus
capacidades de de ección y espues a an e amenazas eme gen es.
3.3.7. Da k ace
Desc ipción
Den o de las ya is as, Da k ace (Da kT ace, 2023) es la solución más a an-
zada ya que u iliza la in eligencia a i icial pa a de ec a a aques a iempo eal. La
pla a o ma de segu idad Ac i eAI se especializa en la isibilidad con inua de odo
el en o no digi al de una o ganización, pe mi iendo una espues a adap ada a las
necesidades p opias del en e no.
Ca ac e ís icas
El sis ema de Da k ace ap ende de mane a con inua en base a los pa ones de
cada disposi i o y usua io den o de una ed pa a así de ec a compo amien os
anómalos. U iliza ap endizaje no supe isado, lo que pe mi e de ec a a aques sin
necesidad de da os de en enamien o p e ios o modelos especí icos.
3.4. Compa a i a con IceWall
El obje i o que iene IceWall es u iliza in eligencia a i icial pa a de ec a a a-
ques que es án ocu iendo en una ed pa a pode aplica écnicas conc e as pa a el
a aque de ec ado y así ena la ac i idad maliciosa de una o ma pe sonalizada y
e icien e.
Hemos podido e que en el me cado encon amos soluciones en las que se u iliza
in eligencia a i icial pa a lle a es a a ea a cabo. No obs an e, al se desa olladas
po emp esas que come cializan su uso, nos impide ene acceso a las implemen-
aciones y po ello a no comp ende su uncionamien o in e no. Vamos a in en a
comp ende de qué mane a uncionan los modelos p edic i os de de ección de a a-
ques median e el econocimien o de pa ones dependiendo el ipo de a aque. En los
capí ulos pos e io es se i á explicando más en p o undidad el uncionamien o de la
implemen ación, pe o es necesa io una compa ación con al e na i as ya exis en es.
Las ases de uncionamien o de Icewall se án: p ep ocesado de da os, en e-
namien o pa a encon a pa ones, de ección de a aques, pos p ocesado
y mi igación.
Cap´
ı ulo 4
P oceso de en enamien o
En es e capí ulo amos a abo da oda la pa e ela i a al en enamien o del
modelo. Comenza emos con un p ep ocesado de los da os, elección de los algo i mos
conc e os, análisis de los esul ados y en enamien o del modelo inal. Con es o
ob end emos un modelo con una con igu ación óp ima pa a de ec a qué a aque
es á ocu iendo en un á ico especí ico.
4.1. In oducción al conjun o de da os CICIDS2017
El conjun o de da os CICIDS2017 (Canadian Ins i u e o Cibe secu i y In u-
sion De ec ion Sys ems) ue c eado po el Ins i u o de Cybe segu idad de la Uni e -
sidad de Nue o B unswick en Canadá. Es e conjun o de da os consis e en el á ico
gene ado en e los días 3 y 7 de Julio de 2017. Toda la in o mación con enida en los
da os se esume en el con enido de la Tabla 4.1.
Figu a 4.1: Po cen aje de paque es malignos y benignos.
21
28 Capí ulo 4. P oceso de en enamien o
Recall: Lo de inimos como la acción
Recall =
T P
T P +F N
donde TP ep esen a los e dade os posi i os y FN los alsos nega i os. El
mejo alo de ecall es el 1 y el peo es 0.5
F1 Sco e: Es a medida se puede in e p e a como una media a mónica de la
p ecisión y el ecall, dónde alcanza su mejo alo en el 1 y el peo en el 0. La
ó mula es
F1 = 2·T P
2·T P +F P +F N
donde TP ep esen a los e dade os posi i os, FP los alsos posi i os y FN los
alsos nega i os.6
Accu acy: La de inimos como la acción
Accu acy =
T N +T P
F P +T N +T P +F N
donde TP ep esen a los e dade os posi i os, FP los alsos posi i os, TN los
e dade os nega i os y FN los alsos nega i os.7
Se an a gua da es os da os en un a chi o llamado esul s_1.cs que po
columnas iene el a aque, algo i mo, accu acy, p ecisión, ecall,F1-Sco e y iempo.
Es o se á u ilizado después de habe comple ado odos los en enamien os pa a
comp oba que algo i mo debe emos u iliza pa a el en enamien o inal. Vamos a
c ea un a chi o de las mismas ca ac e ís icas pa a los siguien es en enamien os.
4.5.2. En enamien o sob e la unción de en ada de odos
los da os
En es a pa e amos a en ena de di e sas mane as el a chi o all_da a.cs pa a
ex ae da os dependiendo de ca ac e ís icas y algo i mos (Kos as, 2018).
P ime En enamien o: Es e en enamien o a a u iliza los mismos algo-
i mos que el apa ado an e io , en cambio a a u iliza las ca ac e ís icas
esul an es de combina las cua o p ime as de cada a aque y como son 12
a aques enemos un o al de 48 que, eliminando epe iciones, esul a en 18
más el “Label”. Los esul ados se gua da án en el a chi o esul s_2.cs .
Segundo En enamien o: Es e en enamien o a a segui combinando los
mismos algo i mos pe o con o as ca ac e ís icas. Aho a amos a oma las
ca ac e ís icas sob e el iche o de odos los a aques. Se an a escoge sie e ca-
ac e ís icas más ele an es de en e en enamien o jun o con el campo “Label”.
Los da os esul an es se án gua dados en el a chi o esul s_3.cs .
5La in o mación sob e el ecall es á en la documen ación de sciki -lea n.
6La in o mación sob e el F1 Sco e es á en la documen ación de sciki -lea n.
7La in o mación sob e el accu acy es á en la documen ación de sciki -lea n.
4.5. En enamien o con Machine Lea ning 29
Te ce En enamien o: En es a e sión se an a oma pa a los algo i mos
Nai e Bayes, QDA y MLP unas ca ac e ís icas de e minadas a endiendo a los
da os p e iamen e calculados que ienen un peso ele an e pa a el en ena-
mien o. En cambio, pa a Random Fo es , ID3, AdaBoos y Nea es Neighbo s
se conside a que han de ene una misma lis a de ca ac e ís icas de 7 elemen os
ex aídos de las ca ac e ís icas del conjun o de odos los da os. Los esul ados
se gua da án en un a chi o llamado esul s_Final.cs .
4.5.3. Análisis de los esul ados del en enamien o
Una ez e minadas las ases de en enamien o amos a analiza los a chi os
esul an es pa a pode e la e iciencia de cada algo i mo pa a elegi el mejo de
en e odos pa a en enamien o inal. C eamos pa a es a a ea di e en es g á icas
pa a pode obse a los alo es de las mé icas y así compa a dichos algo i mos.
Pa a c ea es as g á icas, ha emos un p omedio de las ca ac e ís icas po a aque y
algo i mo, podemos e el esul ado en el Anexo B.
Una ez c eadas amos a e po cada mé ica qué algo i mos esul an mejo es
pa a cada a aque. T as es a clasi icación, amos a hace un esumen gene al dónde
ex ae emos el algo i mo más e icien e pa a los da os y en enamien os dados.
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk AdaBoos / ID3
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos
FTP-Pa a o Random Fo es
Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/
QDA/Random Fo es
In il a ion Random Fo es
Po Scan Nea es Neighbo s
SSH-Pa a o AdaBoos
Web A ack Random Fo es
Tabla 4.2: Mejo es algo i mos po cada a aque pa a la mé ica accu acy
30 Capí ulo 4. P oceso de en enamien o
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk ID3
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos
FTP-Pa a o AdaBoos /ID3/MLP/Nea es Neighbo s/
Random Fo es
Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/
QDA/Random Fo es
In il a ion Random Fo es
Po Scan ID3/Nea es Neighbo s/Random Fo es
SSH-Pa a o AdaBoos /ID3/Random Fo es
Web A ack Ada Boos
Tabla 4.3: Mejo es algo i mos po cada a aque pa a la mé ica F1-Sco e
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk AdaBoos
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos /ID3
FTP-Pa a o AdaBoos /ID3/MLP/Nea es Neighbo s/
Random Fo es
Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/
QDA/Random Fo es
In il a ion Random Fo es
Po Scan ID3/Nea es Neighbo s/Random Fo es
SSH-Pa a o AdaBoos /ID3/Random Fo es
Web A ack Random Fo es
Tabla 4.4: Mejo es algo i mos po cada a aque pa a la mé ica p ecision
4.5. En enamien o con Machine Lea ning 31
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk ID3/Nea es Neighbo s
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos
FTP-Pa a o AdaBoos /ID3/MLP/Nea es Neighbo s/
Random Fo es
Hea bleed AdaBoos /ID3/Nai e Bayes/Nea es Neighbo s/
QDA/Random Fo es
In il a ion Random Fo es
Po Scan ID3/Nea es Neighbo s
SSH-Pa a o ID3
Web A ack AdaBoos
Tabla 4.5: Mejo es algo i mos po cada a aque pa a la mé ica ecall
Aho a amos a hace una abla que si a de esumen de las que acabamos de
e como son la Tabla 4.2,Tabla 4.3,Tabla 4.4 yTabla 4.5. En es e esumen
que ecogemos en la Tabla 4.6 podemos e que el algo i mo que más eces ha
esul ado se el mejo es AdaBoos , po lo que es e a a se con el que en enemos
el modelo con el que nos se i á pa a p edeci los a aques. Nos ijamos en que, po
ejemplo, DDoS y Po Scan ienen di e en es algo i mos óp imos, no obs an e más
adelan e obse a emos que el compo amien o de AdaBoos es bueno pa a p edeci
es os a aques.
Bo AdaBoos
DDoS ID3
DoS GoldenEye Random Fo es
DoS Hulk ID3
DoS Slowh p es AdaBoos
DoS slowlo is AdaBoos
FTP-Pa a o Random Fo es
Hea bleed AdaBoos /ID3/Random Fo es
In il a ion Random Fo es
Po Scan Nea es Neighbo s
SSH-Pa a o ID3
Web A ack AdaBoos
Tabla 4.6: Mejo es algo i mos en e odas las mé icas.
32 Capí ulo 4. P oceso de en enamien o
4.5.4. En enamien o del modelo p edic o
Vamos a en ena con AdaBoos el a chi o all_da a.cs con las mismas ca ac-
e ís icas que hemos ob enido de los en enamien os an e io es. En es e caso amos
a cen a nos en dis ingui los a aques y analiza la ma iz de con usión esul an e.
De ca a a pode hace un código de pos p ocesado adecuado nos amos a cen a
en dis ingui : Benigno,DDoS,Po Scan yO os A aques.
Es o es muy p obable que gene e con usión al dis ingui la ca ego ía O os
A aques. Es o es no mal po que ienen peculia idades que es amos ag upando en
una misma clase, de ca a a mejo a la clasi icación end íamos que pode elegi
en e los di e en es a aques u ilizando un dicciona io más amplio, no obs an e es o
se ha ía pos e io men e cuando se quisiesen a a más a aques y no únicamen e los
dos que hemos elegido como ejemplo. Hemos ejecu ado es e código a ias eces pa a
ob ene el mejo esul ado posible pa a luego gua da el es ado de en enamien o
pa a pode hace p edicciones sob e o os conjun os de da os. Es e en enamien o
iene las mé icas que se obse an en la Tabla 4.7.
Accu acy F1-Sco e P ecisión Recall
0.84 0.66 0.75 0.73
Tabla 4.7: Da os del modelo inal con AdaBoos .
Vamos a analiza la ma iz de con usión de la Figu a 4.5 pa a e si se han
de ec ado co ec amen e los a aques:
Benigno: Obse amos que lo mejo clasi icado en es e modelo son los paque-
es benignos. Es ácil que es o ocu a debido a la al a densidad de paque es
benignos den o del da ase , incluso habiendo con olado la can idad de ellos
de ca a al en enamien o. Pod ía deci se que se con unde un poco con Po Scan,
pe o la di e encia en e los da os es muy g ande po lo que la con usión no es
ele an e.
DDoS: Del mismo modo es e a aque se clasi ica bas an e bien. Casi odos los
paque es DDoS se han iden i icado como al y hay una pa e que se con unde
con paque es benignos. No obs an e, se clasi ica lo su icien emen e bien.
Po Scan: Es e a aque p ác icamen e no iene con usión, es deci , el modelo
que hemos en enado es capaz de de ec a de mane a muy p ecisa cuando un
a aque se a a de un Po Scan.
O os A aques: Vemos que debido a las di e sas ca ac e ís icas de los a aques
es an es la con usión es o al. Se p e é que si iden i icamos co ec amen e los
a aques la con usión se educe.
4.5. En enamien o con Machine Lea ning 33
Aho a pa a comp oba un caso pa icula amos a ecupe a el modelo en enan-
do que dio luga a la an e io ma iz de con usión. Vamos a alimen a es e modelo
con da os que ep esen a an un a aque de explo ación de pue os. Una ez hecho es o
analizamos la nue a ma iz de con usión (Figu a 4.6) pa a e que ha uncionado
co ec amen e el modelo pa a un caso pa icula .
Del mismo modo amos a alimen a el modelo con da os de un a aque de ipo
DDoS. El esul ado podemos obse a lo en la Figu a 4.7. Dónde emos que la g an
mayo ía de los paque es de ec ados son co ec os aunque hay una pequeña con usión
con paque es benignos.
Aho a iendo que clasi ica co ec amen e podemos pasa a la implemen ación de
un código de pos p ocesado pa a bloquea , en casa caso, el a aque pe inen e.
Figu a 4.5: Ma iz de con usión después del en enamien o.
34 Capí ulo 4. P oceso de en enamien o
Figu a 4.6: Ma iz de con usión pa a un a aque Po Scan.
Figu a 4.7: Ma iz de con usión pa a un a aque DDoS.
4.6. Pos p ocesado y uncionamien o inal 35
4.6. Pos p ocesado y uncionamien o inal
Con odo lo que hemos hecho has a aho a sabemos que un conjun o de da os
es á siendo a acado o no y con que ipo de a aque en pa icula . Aho a enemos que
p ocesa los da os de mane a que se ene el a aque en que se ha de ec ado. Es e
p oceso iene que se pe sonalizado pa a cada a aque debido a sus peculia idades,
es po ello po lo que amos a cen a nos en Po Scan y DDoS.
4.6.1. Bloqueo de Po Scan
El código que bloquea el Po Scan u iliza á el a chi o que ep esen a al ie nes
po la a de dónde sabemos que ha habido un a aque de es e ipo, cosa que ha sido
con i mada con el modelo p edic o ob enido en el capí ulo 4.
Lo p ime o que amos a hace es il a po p o ocolo ya que en caso de no
se UDP oTCP sabemos que esos paque es no es án elacionados con un a aque
de explo ación de pue os. Una ez hemos hecho es o amos a queda nos con los
campos Sou ce IP,Des ina ion Po yTimeS amp po se los da os ele an es pa a
las eglas pe inen es.
Aho a amos a bloquea di e en es ip en base a dos pa áme os:
N:= Núme o de pue os.
K:= In e alo de iempo en minu os.
Tenemo que i con ando en in e alos de iempo de Kminu os. En el caso de
que en esas en anas de iempo de ec emos más de Npue os dis in os en onces
amos a asumi que las ip cumpliendo es as ca ac e ís icas son sospechosas. Una ez
e minado ese p oceso se a a bloquea con una egla n ables dichas ip. La egla es
la siguien e:
n add ule ip il e inpu ip sadd {ip} d op
Pa a en ende bien lo que hace es a egla expliquemos b e emen e en que con-
sis e. Como indica add ule ip es amos añadiendo una egla que se aplica á en la
capa ip. Aho a es necesa io indica que la egla se añadi á a la abla de il ado de
paque es pa a los que sean de ec ados como en an es, il e inpu . Aho a queda
po elegi el c i e io de coincidencia de la egla que, en es e caso, es la ip o igen;
sadd (sou ce add ess). En caso de que se cumpla en onces amos a desca a dicho
paque e, de ahí el d op (Fabe o Jiménez, 2023).
36 Capí ulo 4. P oceso de en enamien o
4.6.2. Bloqueo de DDoS
El código pa a bloquea el DDoS u iliza á el a chi o que ep esen a al ie nes
po la a de, en es e caso, al que egis a un a aque de es e ipo con i mado además
po el p edic o .
En p ime luga amos a il a de nue o po p o ocolo del mismo modo que en
explo ación de pue os. En es e caso es impo an e des aca que el a aque se ha á
sob e un único pue o que es al que se p e ende denega el se icio. Nos amos a
queda con los da os que ep esen an a la can idad de eces que una ip en ía un
da ag ama a un pue o en especí ico. Con es os da os amos a elegi cual de es os
pue os ha sido el más a acado. Una ez encon ado es e pue o amos a elegi las ip
que se con abilizan po encima de un umb al, en ese caso se conside a á sospechosa
y se bloquea á po cie o iempo.
Es os pa áme os de bloqueo se án el iempo que ep esen amos como Ty el
umb al de núme o de paque es en iados N. Po lo que gene amos la siguien e egla:
n add ule ip il e inpu ip sadd {ip} d op ip sadd {ip}
ime a e {T}h coun e d op
La única di e encia a la egla gene ada pa a escaneo de pue os es que en es e
caso se p e ende bloquea la ip du an e un iempo Tde e minado.
4.6.3. Funcionamien o de IceWall
Aho a que hemos implemen ado el modelo p edic o y los códigos de pos p o-
cesado, ya es posible de ec a y p e eni a aques, siemp e y cuando los da os de
en ada es én p ep ocesados como se espe a.
1 P ep ocesado de los da os
Del mismo modo que ya hemos hecho, en un nue o conjun o de da os se necesi a
un p ep ocesado pa a que el en enamien o pueda ealiza se. Es impo an e pa a
es a a ea que los da os de en ada engan la misma o ma que los que ya se han
u ilizado, es deci , las mismas cabece as. No es un p oblema si cambiase ya que lo
único que hab ía que hace es adap a el código de p ep oceso al ámbi o en el que se
es é abajando. Aho a con un a chi o de en ada que en ienda el modelo podemos
con inua .
2 P edicción del a aque
Aho a que enemos los da os de en ada y un modelo en enado enemos que
u iliza lo pa a que nos indique que a aque se es á p oduciendo. Pa a ello hay que
ol e a ca ga el a chi o que con iene al modelo e in oduci le los da os pa a obse -
a las p edicciones. Hemos ealizado p e iamen e con Po Scan y DDoS es a a ea,
4.6. Pos p ocesado y uncionamien o inal 37
donde hemos con i mado que el modelo p edice co ec amen e sob e conjun os de
da os dónde se es án p oduciendo es os a aques. Aho a sabiendo que a aque es á
ocu iendo pasamos a elegi el código de pos p ocesado adecuando.
3 Mi igación del a aque
Cuando el modelo p edic o nos de uel e el a aque que es á ocu iendo, en onces
se u iliza el código de pos p ocesado de dicho a aque pa a que lo bloquee de mane a
pe sonalizada. Con es o ya end íamos odo el p oceso de IceWall comple ado y
aho a ol e íamos a epe i odo pa a los nue os da os que se ayan leyendo.
En esumen, el p oceso de IceWall a a se un bucle que lea da os de una ed y
aya e ec uando los pasos p e iamen e comen ados pa a mi iga los a aques que an
ocu iendo. Es impo an e des aca que es necesa io apo a los a chi os de da os
que se p e enden p ep ocesa pa a su uncionamien o, es deci , no unciona a iempo
eal aunque la p e isión u u a es que así sea.
44 BIBLIOGRAFÍA
OISF. Su ica a ids/ips.
h ps://su ica a.io/ ea u es/, 2024.
Palo Al o Ne wo ks. Palo al o ne wo ks nex -gene a ion i ewall.
h ps://www.paloal one wo ks.com/ne wo k-secu i y/
nex -gene a ion- i ewall, 2024.
S ephen Huang, S.-H. yCao, Z. De ec ing malicious use s behind ci cui -based
anonymi y ne wo ks. 2020.
The Zeek P ojec . The zeek ne wo k secu i y moni o ing ool.
h ps://zeek.o g/, 2024.
Ap´
endice A
Lis a de ca ac e ís icas y explicaciones
Figu a A.1: Lis a de ca ac e ís icas y explicaciones del conjun o de da os CI-
CIDS2017 - P ime a Pa e.
45
46 Apéndice A. Lis a de ca ac e ís icas y explicaciones
Figu a A.2: Lis a de ca ac e ís icas y explicaciones del conjun o de da os CI-
CIDS2017 - Segunda Pa e.
Ap´
endice B
Impo ancia de ca ac e ís icas po a aque
Bwd Packe Leng h S d
Flow IAT Min
Fwd Packe Leng h S d
Flow IAT S d
To al Leng h o Bwd Packe s
Flow By es/s
Bwd Packe Leng h Max
To al Leng h o Fwd Packe s
Flow Du a ion
Flow IAT Mean
Fwd IAT To al
Fwd Packe Leng h Min
Fwd Packe Leng h Mean
Flow IAT Max
Flow Packe s/s
To al Backwa d Packe s
Bwd Packe Leng h Mean
Fwd Packe Leng h Max
To al Fwd Packe s
Bwd Packe Leng h Min
Fea u es
0.00
0.05
0.10
0.15
0.20
0.25
0.30
0.35
Impo ance
all_da a A ack - Fea u e Impo ance
impo ance
Figu a B.1: Ca ac e ís icas de all_da a
47
48 Apéndice B. Impo ancia de ca ac e ís icas po a aque
Bwd Packe Leng h Mean
Flow IAT Max
Flow Du a ion
Flow IAT Mean
Flow IAT Min
Flow By es/s
Flow IAT S d
Flow Packe s/s
Fwd IAT To al
Fwd Packe Leng h Mean
To al Backwa d Packe s
To al Leng h o Bwd Packe s
To al Leng h o Fwd Packe s
To al Fwd Packe s
Bwd Packe Leng h S d
Bwd Packe Leng h Max
Fwd Packe Leng h Max
Bwd Packe Leng h Min
Fwd Packe Leng h Min
Fwd Packe Leng h S d
Fea u es
0.00
0.05
0.10
0.15
0.20
0.25
0.30
0.35
Impo ance
Bo A ack - Fea u e Impo ance
impo ance
Figu a B.2: Ca ac e ís icas de bo
Fwd Packe Leng h Max
To al Leng h o Fwd Packe s
Bwd Packe Leng h Min
Flow IAT Min
Flow IAT Mean
Bwd Packe Leng h Mean
Flow Du a ion
To al Backwa d Packe s
Flow IAT Max
Flow By es/s
Fwd IAT To al
Flow IAT S d
Flow Packe s/s
Fwd Packe Leng h S d
Fwd Packe Leng h Mean
Bwd Packe Leng h Max
To al Leng h o Bwd Packe s
Fwd Packe Leng h Min
Bwd Packe Leng h S d
To al Fwd Packe s
Fea u es
0.0
0.1
0.2
0.3
0.4
0.5
0.6
Impo ance
DDoS A ack - Fea u e Impo ance
impo ance
Figu a B.3: Ca ac e ís icas de DDoS
49
Bwd Packe Leng h S d
Flow IAT Min
Fwd Packe Leng h Min
Flow IAT Mean
To al Backwa d Packe s
Flow IAT S d
Flow IAT Max
Fwd IAT To al
Flow Du a ion
Flow Packe s/s
Flow By es/s
Fwd Packe Leng h Max
Bwd Packe Leng h Mean
To al Leng h o Fwd Packe s
Fwd Packe Leng h Mean
To al Fwd Packe s
To al Leng h o Bwd Packe s
Bwd Packe Leng h Max
Bwd Packe Leng h Min
Fwd Packe Leng h S d
Fea u es
0.0
0.1
0.2
0.3
0.4
0.5
0.6
Impo ance
DoS GoldenEye A ack - Fea u e Impo ance
impo ance
Figu a B.4: Ca ac e ís icas de DoS GoldenEye
Bwd Packe Leng h S d
Flow Du a ion
Flow IAT Min
To al Backwa d Packe s
To al Leng h o Bwd Packe s
Flow IAT S d
Fwd IAT To al
Flow IAT Mean
Flow IAT Max
Flow Packe s/s
To al Fwd Packe s
Flow By es/s
Bwd Packe Leng h Max
Bwd Packe Leng h Mean
Bwd Packe Leng h Min
Fwd Packe Leng h Max
Fwd Packe Leng h Mean
Fwd Packe Leng h S d
To al Leng h o Fwd Packe s
Fwd Packe Leng h Min
Fea u es
0.0
0.1
0.2
0.3
0.4
0.5
0.6
Impo ance
DoS Hulk A ack - Fea u e Impo ance
impo ance
Figu a B.5: Ca ac e ís icas de DoS Hulk
50 Apéndice B. Impo ancia de ca ac e ís icas po a aque
Flow IAT Mean
Fwd Packe Leng h Min
Bwd Packe Leng h S d
Bwd Packe Leng h Mean
To al Leng h o Bwd Packe s
Bwd Packe Leng h Max
Flow IAT Min
To al Fwd Packe s
Flow IAT S d
Fwd Packe Leng h Mean
Bwd Packe Leng h Min
Fwd Packe Leng h S d
To al Leng h o Fwd Packe s
Fwd Packe Leng h Max
Flow Du a ion
Flow IAT Max
Fwd IAT To al
Flow By es/s
To al Backwa d Packe s
Flow Packe s/s
Fea u es
0.0
0.1
0.2
0.3
0.4
0.5
0.6
Impo ance
DoS Slowh p es A ack - Fea u e Impo ance
impo ance
Figu a B.6: Ca ac e ís icas de DoS Slowh p es
Flow IAT Mean
Bwd Packe Leng h Mean
To al Fwd Packe s
To al Leng h o Bwd Packe s
Bwd Packe Leng h S d
Flow IAT Min
Bwd Packe Leng h Max
Flow By es/s
Fwd Packe Leng h Max
To al Backwa d Packe s
Fwd IAT To al
Fwd Packe Leng h S d
To al Leng h o Fwd Packe s
Fwd Packe Leng h Mean
Flow IAT Max
Flow Du a ion
Flow IAT S d
Flow Packe s/s
Fwd Packe Leng h Min
Bwd Packe Leng h Min
Fea u es
0.0
0.1
0.2
0.3
0.4
Impo ance
DoS slowlo is A ack - Fea u e Impo ance
impo ance
Figu a B.7: Ca ac e ís icas de DoS slowlo is
51
Fwd Packe Leng h Max
Fwd Packe Leng h S d
Fwd Packe Leng h Mean
Bwd Packe Leng h Mean
To al Leng h o Bwd Packe s
Flow Du a ion
Bwd Packe Leng h Max
Flow IAT Min
Bwd Packe Leng h S d
To al Leng h o Fwd Packe s
Flow IAT Max
Fwd IAT To al
To al Backwa d Packe s
Fwd Packe Leng h Min
Flow IAT Mean
To al Fwd Packe s
Flow Packe s/s
Flow IAT S d
Flow By es/s
Bwd Packe Leng h Min
Fea u es
0.00
0.02
0.04
0.06
0.08
Impo ance
FTP-Pa a o A ack - Fea u e Impo ance
impo ance
Figu a B.8: Ca ac e ís icas de FTP-Pa a o
To al Backwa d Packe s
Bwd Packe Leng h Mean
Bwd Packe Leng h Max
To al Leng h o Bwd Packe s
To al Fwd Packe s
Bwd Packe Leng h S d
Flow Du a ion
Fwd IAT To al
To al Leng h o Fwd Packe s
Fwd Packe Leng h Max
Flow IAT Min
Fwd Packe Leng h S d
Fwd Packe Leng h Mean
Fwd Packe Leng h Min
Flow By es/s
Flow Packe s/s
Flow IAT Mean
Flow IAT S d
Flow IAT Max
Bwd Packe Leng h Min
Fea u es
0.00
0.01
0.02
0.03
0.04
0.05
Impo ance
Hea bleed A ack - Fea u e Impo ance
impo ance
Figu a B.9: Ca ac e ís icas de Hea bleed
52 Apéndice B. Impo ancia de ca ac e ís icas po a aque
To al Leng h o Fwd Packe s
Fwd Packe Leng h Mean
Fwd Packe Leng h Max
Flow Du a ion
Flow IAT Max
Flow IAT S d
Flow IAT Min
Bwd Packe Leng h S d
To al Backwa d Packe s
Flow By es/s
Bwd Packe Leng h Max
Fwd IAT To al
Bwd Packe Leng h Min
Flow IAT Mean
Fwd Packe Leng h S d
Flow Packe s/s
To al Fwd Packe s
Bwd Packe Leng h Mean
To al Leng h o Bwd Packe s
Fwd Packe Leng h Min
Fea u es
0.00
0.02
0.04
0.06
0.08
0.10
0.12
0.14
Impo ance
In il a ion A ack - Fea u e Impo ance
impo ance
Figu a B.10: Ca ac e ís icas de In il a ion
Flow By es/s
To al Leng h o Fwd Packe s
Bwd Packe Leng h S d
Flow IAT Mean
Flow IAT Max
Flow Du a ion
Fwd Packe Leng h Max
Bwd Packe Leng h Min
Fwd Packe Leng h S d
Fwd IAT To al
Bwd Packe Leng h Mean
To al Leng h o Bwd Packe s
Bwd Packe Leng h Max
To al Fwd Packe s
Fwd Packe Leng h Mean
Flow Packe s/s
To al Backwa d Packe s
Flow IAT Min
Flow IAT S d
Fwd Packe Leng h Min
Fea u es
0.00
0.05
0.10
0.15
0.20
0.25
0.30
Impo ance
Po Scan A ack - Fea u e Impo ance
impo ance
Figu a B.11: Ca ac e ís icas de Po Scan
53
Flow IAT Mean
Fwd Packe Leng h Max
Flow Du a ion
Flow IAT Max
To al Leng h o Fwd Packe s
Flow IAT S d
Fwd IAT To al
Flow Packe s/s
Flow IAT Min
Flow By es/s
Fwd Packe Leng h Mean
To al Backwa d Packe s
Fwd Packe Leng h S d
To al Fwd Packe s
To al Leng h o Bwd Packe s
Fwd Packe Leng h Min
Bwd Packe Leng h Max
Bwd Packe Leng h Mean
Bwd Packe Leng h S d
Bwd Packe Leng h Min
Fea u es
0.0000
0.0002
0.0004
0.0006
0.0008
Impo ance
SSH-Pa a o A ack - Fea u e Impo ance
impo ance
Figu a B.12: Ca ac e ís icas de SSH-Pa a o
To al Leng h o Fwd Packe s
Bwd Packe Leng h S d
Bwd Packe Leng h Max
Flow By es/s
Fwd Packe Leng h S d
Flow IAT Max
Fwd Packe Leng h Mean
Flow IAT Min
Fwd IAT To al
Fwd Packe Leng h Max
Flow Packe s/s
Flow IAT Mean
Flow Du a ion
To al Fwd Packe s
Flow IAT S d
Bwd Packe Leng h Mean
To al Backwa d Packe s
To al Leng h o Bwd Packe s
Bwd Packe Leng h Min
Fwd Packe Leng h Min
Fea u es
0.0000
0.0025
0.0050
0.0075
0.0100
0.0125
0.0150
0.0175
0.0200
Impo ance
Web A ack A ack - Fea u e Impo ance
impo ance
Figu a B.13: Ca ac e ís icas de Web A ack
60 Apéndice C. Resul ados de en enamien os
Figu a C.8: Recall p omedio en all_da a
C.1. Resul ados en odos los da os 61
C.1.2. Resul s_3
Figu a C.9: Accu acy p omedio en all_da a
62 Apéndice C. Resul ados de en enamien os
Figu a C.10: F1-sco e p omedio en all_da a
Figu a C.11: P ecisión p omedio en all_da a
C.1. Resul ados en odos los da os 63
Figu a C.12: Recall p omedio en all_da a
64 Apéndice C. Resul ados de en enamien os
C.1.3. Resul s_Final
Figu a C.13: Accu acy p omedio en all_da a
C.1. Resul ados en odos los da os 65
Figu a C.14: F1-sco e p omedio en all_da a
Figu a C.15: P ecisión p omedio en all_da a
66 Apéndice C. Resul ados de en enamien os
Figu a C.16: Recall p omedio en all_da a