Tecnología

Análisis de comportamiento: la nueva frontera en ciberseguridad

El Análisis de Comportamiento de Usuarios y Entidades (UEBA) está transformando la ciberseguridad al detectar amenazas internas y anomalías.

Alvaro Miera 2 min de lectura
Análisis de comportamiento: la nueva frontera en ciberseguridad

La ciberseguridad tradicional, basada en cortafuegos y antivirus, enfrenta limitaciones ante amenazas cada vez más sofisticadas. El Análisis de Comportamiento de Usuarios y Entidades (UEBA) emerge como una solución innovadora, centrándose en detectar anomalías en lugar de depender de firmas conocidas. Este enfoque está redefiniendo cómo las organizaciones protegen sus sistemas.

El problema de la seguridad perimetral clásica

La seguridad tradicional opera bajo una lógica binaria: bloquear lo malo y permitir lo bueno. Sin embargo, este modelo falla en entornos digitales complejos, donde las actividades maliciosas pueden camuflarse como legítimas. Por ejemplo, un empleado que descarga grandes volúmenes de datos podría ser un desarrollador trabajando en una actualización o un espía corporativo. Los sistemas clásicos, al carecer de contexto, generan falsas alarmas o permiten que amenazas reales pasen desapercibidas, lo que lleva al agotamiento por alertas en los Centros de Operaciones de Seguridad (SOC).

El enfoque UEBA: entender el comportamiento normal

El UEBA se centra en aprender el comportamiento normal de usuarios, dispositivos y aplicaciones. En lugar de buscar amenazas específicas, identifica desviaciones significativas de estos patrones. Por ejemplo, si un administrador accede a un servidor desde una ubicación inusual, el sistema evalúa el riesgo en función de su historial y el de su grupo de pares. Esta técnica, conocida como análisis de grupos de pares, compara la actividad de un usuario con la de otros en roles similares, detectando anomalías incluso si el comportamiento parece normal para el individuo.

La tecnología detrás del UEBA: aprendizaje automático y matemáticas

El UEBA utiliza algoritmos de aprendizaje automático para construir y actualizar perfiles de comportamiento. Técnicas como la distancia de Mahalanobis y la Descomposición en Valores Singulares (SVD) miden cuánto se desvía una actividad de la normalidad. Sistemas más avanzados emplean arquitecturas de aprendizaje profundo, como los autoencoders, para detectar anomalías con mayor precisión. Este proceso, que requiere entre 30 y 90 días de entrenamiento inicial, se actualiza continuamente para adaptarse a la evolución del negocio.

En resumen, el UEBA representa un cambio de paradigma en la ciberseguridad, pasando de una defensa estática a una vigilancia dinámica y contextualizada. Fuente: cubadebate.cu

Escrito por

Alvaro Miera

Periodista de derechos humanos y sociedad civil cubana. Redacta con Command AI de Cohere.