Detección basada en anomalías
¿Qué es Detección basada en anomalías?
Detección basada en anomalíasEnfoque de detección que construye una línea base de actividad normal y marca como potencialmente maliciosas las desviaciones respecto a ella.
La detección basada en anomalías aprende cómo es lo "normal" para una red, host, usuario o aplicación —mediante modelos estadísticos, heurísticas o aprendizaje automático— y luego alerta cuando la actividad observada se desvía significativamente de esa línea base. Es el complemento de la detección por firmas, porque puede sacar a la luz amenazas desconocidas, abuso interno, malware novedoso y ataques sigilosos que ninguna firma describe. Se implementa con UEBA, analítica NDR/XDR, baselining de comportamiento sobre NetFlow y perfilado de tráfico DNS.
La idea se remonta a "An Intrusion-Detection Model" de Dorothy Denning (1987, IEEE TSE), que propuso por primera vez perfilar estadísticamente a los sujetos y alertar ante desviaciones. Su debilidad persistente la cuantifica la falacia de la tasa base: el análisis de Stefan Axelsson (2000) mostró que, cuando los eventos maliciosos son extremadamente raros frente al tráfico benigno, incluso un clasificador muy preciso genera una avalancha de falsas alarmas, porque la ínfima probabilidad previa queda ahogada por la tasa de falsos positivos. Por eso los motores de anomalías exigen ventanas de baselining cuidadosas, bucles de retroalimentación y triaje por analistas. Los despliegues modernos acotan el problema puntuando las anomalías contra comportamiento de atacante conocido (MITRE ATT&CK), encadenando señales débiles en una puntuación de riesgo y reservando la detección pura de anomalías para objetivos de alto valor —cuentas de servicio, controladores de dominio, bases de datos críticas— donde la línea base es estable y cualquier deriva es significativa.
flowchart LR
A[Telemetría:<br/>logs, NetFlow, auth] --> B[Fase de aprendizaje:<br/>construir perfil base]
B --> C[Modelo base]
D[Actividad en vivo] --> E{Desviación ><br/>umbral?}
C --> E
E -->|No| F[Reforzar la base]
F --> C
E -->|Sí| G[Elevar anomalía / puntuación de riesgo]
G --> H{Triaje del analista}
H -->|Verdadero positivo| I[Investigar y responder]
H -->|Falso positivo| J[Ajustar umbral / feedback]
J --> CLa contrapartida son más falsos positivos —un cambio legítimo puede parecer anómalo—, así que el éxito depende del ajuste, del enriquecimiento y de realimentar los veredictos del analista en el modelo, en lugar de tratar cada desviación como un incidente.
● Ejemplos
- 01
Una UEBA marca una cuenta de servicio que de pronto se autentica desde un nuevo país a las 02:00.
- 02
Un NDR alerta cuando el volumen saliente de un servidor de bases de datos se triplica sin despliegue alguno.
● Preguntas frecuentes
¿Qué es Detección basada en anomalías?
Enfoque de detección que construye una línea base de actividad normal y marca como potencialmente maliciosas las desviaciones respecto a ella. Pertenece a la categoría de Seguridad de red en ciberseguridad.
¿Qué significa Detección basada en anomalías?
Enfoque de detección que construye una línea base de actividad normal y marca como potencialmente maliciosas las desviaciones respecto a ella.
¿Cómo defenderse de Detección basada en anomalías?
Las defensas contra Detección basada en anomalías combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Detección basada en anomalías?
Nombres alternativos comunes: Detección por comportamiento, Detección heurística.