Detección de anomalías y comportamientos
Detecte tráfico inusual.
Detección de anomalías y comportamientos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Más allá de las firmas
Las firmas detectan amenazas conocidas. No detectan malware nuevo, vulnerabilidades de día cero ni herramientas personalizadas que aún no hayan sido identificadas. La detección de anomalías y basada en el comportamiento cubre esa carencia al señalar el tráfico que se desvía de lo normal.
La premisa es que incluso los ataques desconocidos dejan huellas de comportamiento. Un adversario puede evadir todas las firmas y aun así comunicarse con su servidor de mando a intervalos inusuales, transferir datos a una hora atípica o escanear hosts internos.
Establecimiento de una línea base
La detección de anomalías requiere un modelo de lo normal. Para crear una línea base a lo largo del tiempo, perfile aspectos como los siguientes:
- Qué hosts se comunican entre sí y en qué puertos
- La cantidad habitual de bytes por flujo y la duración de las conexiones
- Los volúmenes normales por hora y día de la semana
- Los protocolos esperados en cada segmento
La línea base debe aprenderse a partir de tráfico limpio durante un periodo representativo; una línea base creada durante un compromiso activo incorpora el ataque a la normalidad.
Anomalías estadísticas
Las detecciones de comportamiento más sencillas son estadísticas. Calcule una métrica, aprenda su distribución normal y genere una alerta cuando un valor se aleje mucho de ella, por ejemplo, cuando supere tres desviaciones estándar o un percentil elevado.
Ejemplos: una estación de trabajo que normalmente envía 50 MB al día carga de repente 5 GB, o un host abre conexiones con miles de IP internas distintas en cuestión de minutos.
Registros de flujo y NetFlow
Gran parte del análisis de comportamiento se realiza sobre registros de flujo en lugar de paquetes completos. Un flujo resume una conversación: origen, destino, puertos, protocolo, cantidad de bytes y paquetes, y duración.
Los flujos (NetFlow, IPFIX o registros conn de Suricata/Zeek) son compactos, funcionan incluso con tráfico cifrado y se adaptan a volúmenes empresariales. Constituyen la base de la detección basada en el volumen de tráfico y los patrones de conexión.
# Zeek conn.log fields (excerpt)
# ts uid id.orig_h id.resp_h id.resp_p proto duration orig_bytes resp_bytesDetección de beaconing
Los canales de mando y control suelen hacer beaconing: el implante se conecta periódicamente con su servidor. Incluso con TLS, cuando la carga útil está oculta, el patrón temporal sigue siendo visible.
Para detectarlo, analice la distribución de los intervalos entre las conexiones con un destino. Una varianza baja (con jitter opcional), junto con tamaños de solicitud pequeños y similares, es un indicador sólido de C2. Herramientas como RITA están especializadas en esto.
Detección basada en DNS
DNS es una señal de comportamiento muy útil, ya que los atacantes abusan de él para crear túneles y establecer C2.
- Los dominios largos o de alta entropía sugieren DGA (algoritmos de generación de dominios)
- Un gran volumen de consultas a un solo dominio sugiere un túnel DNS
- Los tipos de registro inusuales (TXT, NULL) en grandes cantidades son sospechosos
- Los dominios registrados recientemente conllevan un riesgo elevado
Crear perfiles de las tasas de consulta, la longitud de los nombres y la entropía por dominio permite detectar la exfiltración de datos que ninguna firma de carga útil identificaría.
Identificación de tráfico cifrado
No puede leer las cargas útiles cifradas, pero sí puede identificar cómo se negocia el cifrado. JA3/JA3S generan un hash de los parámetros de TLS ClientHello/ServerHello, lo que produce una huella de las pilas del cliente y del servidor.
Las familias de malware suelen compartir un JA3 porque utilizan la misma biblioteca y configuración TLS. Crear perfiles de la frecuencia de JA3 permite señalar huellas poco frecuentes o hacer coincidir huellas conocidas como maliciosas, todo ello sin descifrar el tráfico.
Indicadores de comportamiento
La detección basada en el comportamiento busca las acciones que los atacantes deben realizar, independientemente de las herramientas utilizadas. Entre los comportamientos más relevantes se incluyen:
- Movimiento lateral — un host se autentica de repente con muchos equipos pares
- Escaneo interno — un origen contacta con muchos puertos u hosts
- Preparación/exfiltración de datos — grandes transferencias salientes hacia destinos nuevos
- Protocolo en un puerto incorrecto — SSH en 443, HTTP en 53
Estos comportamientos se relacionan directamente con las tácticas de ATT&CK y resisten mejor la evasión que las firmas de carga útil.
Aprendizaje automático y UEBA
User and Entity Behavior Analytics (UEBA) aplica el aprendizaje automático para modelar la normalidad de cada entidad y puntuar las desviaciones. Los modelos de agrupamiento y de series temporales pueden revelar cambios sutiles que un umbral fijo no detectaría.
El aprendizaje automático aporta potencia, pero también riesgos: modelos opacos, deriva conceptual a medida que cambia la red y evasión por parte de los atacantes. Considere las puntuaciones del aprendizaje automático como una señal entre muchas, no como un oráculo, y mantenga la supervisión humana en las decisiones de gran impacto.
Zeek para el registro de protocolos
Zeek (antes Bro) es un framework de análisis de red que convierte el tráfico en registros de protocolos detallados y estructurados, en lugar de generar alertas. Es la herramienta de referencia para gran parte de la detección basada en el comportamiento.
Zeek genera registros por protocolo (conn, dns, http, ssl, files, x509) y permite programar analizadores personalizados. Al introducir estos registros en un SIEM, los analistas obtienen los metadatos de conexión, DNS y TLS necesarios para establecer una línea base de lo normal y detectar desviaciones, incluso en tráfico cifrado.
# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...La realidad de los falsos positivos
La fortaleza de la detección de anomalías, que consiste en detectar lo desconocido, también es su debilidad: no toda anomalía es maliciosa. Las nuevas aplicaciones empresariales, los días de instalación de parches, las copias de seguridad y el tráfico estacional parecen anomalías.
Gestione esta situación de la siguiente manera:
- Asigne puntuaciones de riesgo y correlacione varias señales débiles antes de generar una alerta
- Enriquezca los datos con el contexto de los activos y las identidades
- Envíe las anomalías a los analistas de amenazas en lugar de bloquearlas automáticamente
- Vuelva a entrenar continuamente las líneas base a medida que evoluciona el entorno
Comprobación rápida
Aplique el razonamiento basado en el comportamiento a un C2 cifrado.
Resumen
La detección basada en el comportamiento y de anomalías identifica lo que las firmas no pueden detectar:
- Detecte desviaciones respecto a una línea base aprendida de lo normal
- Utilice umbrales estadísticos sobre el volumen, la dispersión y la temporización
- Realice el análisis sobre registros de flujo (NetFlow/Zeek), eficaces incluso con tráfico cifrado
- Detecte el beaconing mediante la regularidad de los intervalos
- Analice la entropía y el volumen de DNS para detectar DGA y túneles
- Identifique TLS mediante JA3/JA3S sin descifrarlo
- Busque comportamientos: movimiento lateral, escaneo y exfiltración
- El aprendizaje automático y UEBA aportan potencia, pero requieren supervisión humana y ajustes
A continuación: ajuste y puesta en funcionamiento de estos sensores en la red real.
Preguntas frecuentes
¿La lección «Detección de anomalías y comportamientos» es gratis?
Sí — el texto completo de «Detección de anomalías y comportamientos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Detección de anomalías y comportamientos»?
Detecte tráfico inusual. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Detección de anomalías y comportamientos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Conceptos de IDS frente a IPS
- Reglas de firmas con Snort y Suricata
- Detección de anomalías y comportamientos
- Ajuste e implementación