{"id":78318,"date":"2020-04-18T13:42:43","date_gmt":"2020-04-18T11:42:43","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki"},"modified":"2020-04-18T13:42:43","modified_gmt":"2020-04-18T11:42:43","slug":"analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","title":{"rendered":"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Sistema para el an\u00e1lisis de tr\u00e1fico sin su descifrado. Este m\u00e9todo se llama simplemente \"aprendizaje autom\u00e1tico\". Resulta que, si a un clasificador especial se le proporciona una gran cantidad de tr\u00e1fico diverso, el sistema puede detectar con una alta probabilidad las actividades de c\u00f3digo malicioso dentro del tr\u00e1fico cifrado.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/f1a9e086c6634e23fd7724e23955692d.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p>Las amenazas en la red han cambiado y se han vuelto m\u00e1s \"inteligentes\". Recientemente, la propia concepci\u00f3n de ataque y defensa ha cambiado. El n\u00famero de eventos en la red ha aumentado exponencialmente. Los ataques se han vuelto m\u00e1s sofisticados y los hackers tienen un rango m\u00e1s amplio de ataques.<\/p>\n<p><\/p>\n<p>Seg\u00fan las estad\u00edsticas de Cisco, los delincuentes han triplicado en el \u00faltimo a\u00f1o el n\u00famero de programas maliciosos que utilizan para sus actividades, espec\u00edficamente para su ocultaci\u00f3n \u2014 cifrado. Te\u00f3ricamente, se sabe que un algoritmo de cifrado \"correcto\" no puede ser vulnerado. Para entender lo que se oculta dentro del tr\u00e1fico cifrado, es necesario o bien descifrarlo conociendo la clave, o intentar descifrarlo mediante diversos trucos, o atac\u00e1ndolo directamente, o utilizando alguna vulnerabilidad en los protocolos de criptograf\u00eda.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/21b0378a45a91c6cbc0d880e86e5e45b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>El panorama de las amenazas en la red de nuestra \u00e9poca<\/em><\/p>\n<p><\/p>\n<h3 id=\"mashinnoe-obuchenie\">Aprendizaje autom\u00e1tico<\/h3>\n<p><\/p>\n<p>\u00a1Conoce la tecnolog\u00eda de frente! Antes de hablar sobre c\u00f3mo funciona la t\u00e9cnica de descifrado basada en el aprendizaje autom\u00e1tico, es necesario analizar c\u00f3mo funcionan las redes neuronales.<\/p>\n<p><\/p>\n<p>El aprendizaje autom\u00e1tico (Machine Learning) es una amplia subdivisi\u00f3n de la inteligencia artificial que estudia los m\u00e9todos para construir algoritmos capaces de aprender. Esta ciencia est\u00e1 dirigida a la creaci\u00f3n de modelos matem\u00e1ticos de \"aprendizaje\" para la computadora. El objetivo del aprendizaje es la predicci\u00f3n de algo. En t\u00e9rminos humanos, llamamos a este proceso \"sabidur\u00eda\". <em>\u00absabidur\u00eda\u00bb<\/em>. La sabidur\u00eda se manifiesta en personas que han vivido suficientes a\u00f1os (un ni\u00f1o de 2 a\u00f1os no puede ser sabio). Al solicitar consejo a nuestros mayores, les proporcionamos cierta informaci\u00f3n sobre el evento (datos de entrada) y pedimos ayuda. Ellos, a su vez, recuerdan todas las situaciones de la vida que est\u00e1n de alguna manera relacionadas con su problema (base de conocimientos) y, sobre la base de esos conocimientos (datos), nos brindan lo que ser\u00eda una especie de predicci\u00f3n (consejo). Esta clase de consejo se ha denominado predicci\u00f3n porque la persona que ofrece el consejo no sabe con certeza qu\u00e9 suceder\u00e1, sino que solo lo presume. La experiencia de vida muestra que una persona puede tener raz\u00f3n, pero tambi\u00e9n puede equivocarse.<\/p>\n<p><\/p>\n<p>No se debe comparar las redes neuronales con el algoritmo de ramificaci\u00f3n (if-else). Son cosas diferentes y tienen diferencias clave. El algoritmo de ramificaci\u00f3n tiene una clara \"comprensi\u00f3n\" de qu\u00e9 hacer. Lo demostrar\u00e9 con ejemplos.<\/p>\n<p><\/p>\n<p>Tarea. Determinar la distancia de frenado de un autom\u00f3vil seg\u00fan su marca y a\u00f1o de fabricaci\u00f3n.<\/p>\n<p><\/p>\n<p>Ejemplo de funcionamiento del algoritmo de ramificaci\u00f3n. Si el autom\u00f3vil es de la marca 1 y fue producido en 2012, su distancia de frenado es de 10 metros; de lo contrario, si el autom\u00f3vil es de la marca 2 y fue producido en 2011, y as\u00ed sucesivamente.<\/p>\n<p><\/p>\n<p>Ejemplo de funcionamiento de una red neuronal. Reunimos datos sobre las distancias de frenado de autom\u00f3viles de los \u00faltimos 20 a\u00f1os. Seg\u00fan la marca y el a\u00f1o, hacemos una tabla del tipo \"marca-a\u00f1o de fabricaci\u00f3n-distancia de frenado\". Le damos esta tabla a la red neuronal y comenzamos a entrenarla. El entrenamiento se realiza de la siguiente manera: introducimos datos en la red neuronal, pero sin la distancia de frenado. La red intenta predecir cu\u00e1l ser\u00e1 la distancia de frenado, basada en la tabla que se le ha cargado. Predice algo y le pregunta al usuario: \"\u00bfTengo raz\u00f3n?\". Antes de la pregunta, crea una cuarta columna: la columna de adivinanzas. Si tiene raz\u00f3n, anota un 1 en la cuarta columna; si se equivoca, un 0. La red neuronal pasa al siguiente evento (incluso si cometi\u00f3 un error). As\u00ed es como la red aprende, y cuando el entrenamiento ha terminado (se alcanza un criterio de convergencia determinado), introducimos datos sobre el autom\u00f3vil que nos interesa y finalmente obtenemos una respuesta.<\/p>\n<p><\/p>\n<p>Para aclarar la cuesti\u00f3n sobre el criterio de convergencia, explicar\u00e9 que es una f\u00f3rmula matem\u00e1ticamente derivada para estad\u00edsticas. Un ejemplo claro de 2 f\u00f3rmulas diferentes de convergencia. La roja es convergencia binaria, la azul es convergencia normal.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/88f5b2a4419937c43002ec8d515d25dc.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Distribuciones binomial y normal de probabilidad<\/em><\/p>\n<p><\/p>\n<p>Para que sea m\u00e1s claro, haga la pregunta: \u00ab\u00bfCu\u00e1l es la probabilidad de encontrar un dinosaurio?\u00bb. Hay 2 posibles respuestas. Opci\u00f3n 1: muy baja (gr\u00e1fico azul). Opci\u00f3n 2: puede haber un encuentro o no (gr\u00e1fico rojo).<\/p>\n<p><\/p>\n<p>Por supuesto, una computadora no es un ser humano y se entrena de manera diferente. Se distinguen 2 tipos de aprendizaje para el 'caballo de hierro' \u2013 <strong>aprendizaje por precedentes<\/strong> y <strong>aprendizaje deductivo<\/strong>.<\/p>\n<p><\/p>\n<p>El aprendizaje por precedentes es un m\u00e9todo de formaci\u00f3n basado en leyes matem\u00e1ticas. Los matem\u00e1ticos recopilan tablas estad\u00edsticas, hacen conclusiones y cargan los resultados en la red neuronal: una f\u00f3rmula para el c\u00e1lculo.<\/p>\n<p><\/p>\n<p>El aprendizaje deductivo ocurre completamente dentro de la red neuronal (desde la recopilaci\u00f3n de datos hasta su an\u00e1lisis). Aqu\u00ed se forma una tabla sin una f\u00f3rmula, pero con estad\u00edsticas.<\/p>\n<p><\/p>\n<p>Un amplio panorama de la tecnolog\u00eda requerir\u00eda un par de docenas m\u00e1s de art\u00edculos. Por ahora, esto es suficiente para una comprensi\u00f3n general.<\/p>\n<p><\/p>\n<h3 id=\"neyroplastichnost\">Neuroplasticidad<\/h3>\n<p><\/p>\n<p>En biolog\u00eda existe el concepto de neuroplasticidad. La neuroplasticidad es la capacidad de las neuronas (c\u00e9lulas del cerebro) de actuar 'seg\u00fan la situaci\u00f3n'. Por ejemplo, una persona que ha perdido la vista escucha mejor los sonidos, percibe olores y siente objetos. Esto se debe a que una parte del cerebro (parte de las neuronas) responsable de la visi\u00f3n redistribuye su trabajo hacia otras funcionalidades.<\/p>\n<p><\/p>\n<p>Un ejemplo brillante de neuroplasticidad en la vida es el caramelo BrainPort.<\/p>\n<p><\/p>\n<p>En 2009, la Universidad de Wisconsin en Madison anunci\u00f3 el lanzamiento de un nuevo dispositivo que desarrolla las ideas del 'pantalla de lengua', llamado BrainPort. BrainPort opera seg\u00fan este algoritmo: la se\u00f1al de video se env\u00eda desde la c\u00e1mara al procesador, que gestiona el zoom, el brillo y otros par\u00e1metros de la imagen. Tambi\u00e9n convierte las se\u00f1ales digitales en impulsos el\u00e9ctricos, asumiendo efectivamente las funciones de la retina.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/eb3b3a8c29ea2803b6e207db20df439f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Caramelo BrainPort con gafas y c\u00e1mara<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/73b1d347638666b2afc7639ab3fca613.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>BrainPort en acci\u00f3n<\/em><\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"xNkw28fz9u0\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/xNkw28fz9u0\/hqdefault.jpg\" alt=\"Reproducir video\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Tambi\u00e9n es as\u00ed con la computadora. Si la red neuronal siente un cambio en el proceso, se ajusta a \u00e9l. Esta es la clave de la ventaja de las redes neuronales sobre otros algoritmos: la autonom\u00eda. Es una especie de humanidad.<\/p>\n<p><\/p>\n<h3 id=\"encrypted-traffic-analytics\">An\u00e1lisis de tr\u00e1fico encriptado<\/h3>\n<p><\/p>\n<p>Encrypted Traffic Analytics es parte del sistema Stealthwatch. Stealthwatch es un desarrollo de Cisco en el sector de soluciones para la supervisi\u00f3n y anal\u00edtica de seguridad, que utiliza datos de telemetr\u00eda de la infraestructura de red existente.<\/p>\n<p><\/p>\n<p>La base de Stealthwatch Enterprise est\u00e1 compuesta por herramientas como Flow Rate License, Flow Collector, Management Console y Flow Sensor.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/c4b236d40f337debbdf4eaff5923fb2f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Interfaz de Cisco Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>El problema del cifrado se ha vuelto muy agudo debido al aumento del tr\u00e1fico cifrado. Antes, solo se cifraba el c\u00f3digo (principalmente), pero ahora, todo el tr\u00e1fico est\u00e1 cifrado, lo que hace much\u00edsimo m\u00e1s dif\u00edcil separar los datos 'limpios' de los virus. Un claro ejemplo es WannaCry, que utiliz\u00f3 Tor para ocultar su presencia en la red.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/ad3830bbf3e0f3d8f5167262d4991dd8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Visualizaci\u00f3n del crecimiento del tr\u00e1fico cifrado en la red<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/f64247a8eaee27e58169aa8cd34c610e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Cifrado en la macroeconom\u00eda<\/em><\/p>\n<p><\/p>\n<p>El sistema Encrypted Traffic Analytics (ETA) es necesario precisamente para trabajar con tr\u00e1fico cifrado sin necesidad de descifrarlo. Los delincuentes son inteligentes y utilizan algoritmos de cifrado robustos, y romperlos no solo es problem\u00e1tico, sino que tambi\u00e9n implica enormes costos para las organizaciones.<\/p>\n<p><\/p>\n<p>El sistema funciona de la siguiente manera. Cualquier tr\u00e1fico llega a la empresa. Este tr\u00e1fico entra en TLS (transport layer security \u2014 protocolo de seguridad de la capa de transporte). Supongamos que el tr\u00e1fico est\u00e1 cifrado. Intentamos responder una serie de preguntas sobre qu\u00e9 conexi\u00f3n se ha establecido.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/fe1443a67aa4ab385f8a907574ec2667.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Principio de funcionamiento del sistema Encrypted Traffic Analytics (ETA)<\/em><\/p>\n<p><\/p>\n<p>Para responder a estas preguntas, utilizamos el aprendizaje autom\u00e1tico en este sistema. Se toman investigaciones de Cisco y, bas\u00e1ndose en estas investigaciones, se crea una tabla con 2 resultados: tr\u00e1fico malicioso y 'bueno'. Por supuesto, no sabemos con certeza qu\u00e9 tr\u00e1fico lleg\u00f3 al sistema en un momento dado, pero podemos rastrear la historia del tr\u00e1fico tanto dentro de la empresa como fuera de ella, utilizando datos de la arena mundial. Al final de esta etapa, obtenemos una enorme tabla de datos.<\/p>\n<p><\/p>\n<p>Como resultado del estudio, se identifican caracter\u00edsticas distintivas: ciertas reglas que pueden ser expresadas en forma matem\u00e1tica. Estas reglas variar\u00e1n ampliamente seg\u00fan diferentes criterios, como el tama\u00f1o de los archivos transmitidos, el tipo de conexi\u00f3n, el pa\u00eds desde el cual se origina el tr\u00e1fico, etc. Como resultado del trabajo, una gigantesca tabla se ha traducido en un conjunto de f\u00f3rmulas. Se ha reducido su n\u00famero, pero esto no es suficiente para un trabajo c\u00f3modo.<\/p>\n<p><\/p>\n<p>A continuaci\u00f3n, se aplica la tecnolog\u00eda de aprendizaje autom\u00e1tico: la convergencia de la f\u00f3rmula, y a partir de esta convergencia obtenemos un disparador: un interruptor, donde al recibir datos, obtenemos un conmutador (flag) en posici\u00f3n elevada o baja.<\/p>\n<p><\/p>\n<p>La etapa resultante es obtener un conjunto de disparadores que cubran el 99% del tr\u00e1fico.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/1ec0f757e86e4bb16ad873958d1e42fa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Etapas de verificaci\u00f3n del tr\u00e1fico en ETA<\/em><\/p>\n<p><\/p>\n<p>Como resultado del trabajo, se resuelve otro problema: el ataque interno. Ya no se requieren personas en medio que filtran el tr\u00e1fico manualmente (en este punto me estoy comprometiendo). En primer lugar, ya no es necesario gastar mucho dinero en un administrador de sistemas competente (sigo comprometi\u00e9ndome). En segundo lugar, se elimina el riesgo de hackeo desde dentro (al menos, parcialmente).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/8075d534dcf1cd0d3b906b06d5e08896.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Concepto obsoleto de Man-in-the-Middle<\/em><\/p>\n<p><\/p>\n<p>Ahora, vamos a analizar sobre qu\u00e9 se basa el sistema.<\/p>\n<p><\/p>\n<p>El sistema opera sobre 4 protocolos de comunicaci\u00f3n: TCP\/IP \u2013 protocolo de transferencia de datos en Internet, DNS \u2013 servidor de nombres de dominio, TLS \u2013 protocolo de protecci\u00f3n de nivel de transporte, SPLT (SpaceWire Physical Layer Tester) \u2013 tester de la capa f\u00edsica de comunicaci\u00f3n.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/35cdd602ad19742589f5e9b213d77baa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Protocolos que trabajan con ETA<\/em><\/p>\n<p><\/p>\n<p>La comparaci\u00f3n se realiza mediante la correlaci\u00f3n de datos. A trav\u00e9s de los protocolos TCP\/IP, se verifica la reputaci\u00f3n de los sitios (historia de visitas, objetivo de creaci\u00f3n del sitio, etc.), gracias al protocolo DNS, podemos eliminar direcciones de sitios \"malos\". El protocolo TLS trabaja con las \"huellas\" del sitio (fingerprint) y verifica el sitio en la base del grupo de respuesta a emergencias cibern\u00e9ticas (cert). La \u00faltima etapa de verificaci\u00f3n de la conexi\u00f3n es la comprobaci\u00f3n a nivel f\u00edsico. Los detalles de esta etapa no se detallan, pero la idea es la siguiente: verificaci\u00f3n de las sinusoidales y cosenoidales de las curvas de transmisi\u00f3n de datos en instalaciones oscilogr\u00e1ficas, es decir, gracias a la estructura de la solicitud a nivel f\u00edsico, definimos el objetivo de la conexi\u00f3n.<\/p>\n<p><\/p>\n<p>Como resultado del funcionamiento del sistema, podemos extraer datos de tr\u00e1fico encriptado. A trav\u00e9s del an\u00e1lisis de los paquetes, podemos leer la informaci\u00f3n m\u00e1xima de los campos no encriptados en el paquete. Mediante la inspecci\u00f3n del paquete a nivel f\u00edsico, conoceremos las caracter\u00edsticas del paquete (parcial o completamente). Adem\u00e1s, no debemos olvidar la reputaci\u00f3n de los sitios. Si la solicitud proviene de alguna fuente .onion, no debemos confiar en ella. Para facilitar el trabajo con este tipo de datos, se ha creado un mapa de riesgos.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/4fc3977614cc1ca45baddeda264b1426.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Resultado del trabajo de ETA<\/em><\/p>\n<p><\/p>\n<p>Y todo parece estar bien, pero hablemos sobre el despliegue de la red.<\/p>\n<p><\/p>\n<h3 id=\"fizicheskaya-realizaciya-eta\">Implementaci\u00f3n f\u00edsica de ETA<\/h3>\n<p><\/p>\n<p>Aqu\u00ed surgen una serie de matices y sutilezas. En primer lugar, al crear este tipo de<br \/>\nred con software de alto nivel, es necesario recopilar datos. Recoger datos manualmente es completamente<br \/>\nexhaustivo, y llevar a cabo un sistema de respuesta resulta ya m\u00e1s interesante. En segundo lugar, los datos<br \/>\ndeben ser abundantes, lo que significa que los sensores instalados en la red deben funcionar<br \/>\nno solo de manera aut\u00f3noma, sino tambi\u00e9n en un modo finamente ajustado, lo que crea una serie de complejidades.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/d413752206a19ca4a6f018cad9b216ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Sensores y sistema Stealthwatch<\/em><\/p>\n<p><\/p>\n<p>Instalar un sensor es una cosa, pero configurarlo es una tarea completamente diferente. Para la configuraci\u00f3n de los sensores, existe un conjunto que opera bajo la siguiente topolog\u00eda: ISR = enrutador con integraci\u00f3n de servicios de Cisco (Cisco Integrated Services Router); ASR = enrutador con agregaci\u00f3n de servicios de Cisco (Cisco Aggregation Services Router); CSR = enrutador de servicios en la nube de Cisco (Cisco Cloud Services Router); WLC = controlador de redes LAN inal\u00e1mbricas de Cisco (Cisco Wireless LAN Controller); IE = conmutador industrial Ethernet de Cisco (Cisco Industrial Ethernet); ASA = dispositivo de seguridad adaptativa de Cisco (Cisco Adaptive Security Appliance); FTD = soluci\u00f3n de defensa contra amenazas Cisco Firepower Threat Defense; WSA = dispositivo de protecci\u00f3n del tr\u00e1fico web (Web Security Appliance); ISE = m\u00f3dulo de servicios de identidad (Identity Services Engine)<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/8c638730848e1582ef1324509a3c02e3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Monitoreo integral teniendo en cuenta cualquier dato de telemetr\u00eda<\/em><\/p>\n<p><\/p>\n<p>Los administradores de red comienzan a tener arritmias por la cantidad de palabras \"Cisco\" en el p\u00e1rrafo anterior. El precio de esta maravilla no es bajo, pero no de eso se trata hoy...<\/p>\n<p><\/p>\n<p>La modelizaci\u00f3n del comportamiento de un hacker se llevar\u00e1 a cabo de la siguiente manera. Stealthwatch rastrea cuidadosamente la actividad de cada dispositivo en la red y es capaz de crear un patr\u00f3n de comportamiento normal. Adem\u00e1s, esta soluci\u00f3n proporciona una comprensi\u00f3n profunda del comportamiento indebido conocido. En el marco de esta soluci\u00f3n se utilizan alrededor de 100 diferentes algoritmos de an\u00e1lisis o reglas heur\u00edsticas que abordan distintos tipos de comportamiento del tr\u00e1fico, como el escaneo, la transmisi\u00f3n de cuadros de alarma desde un nodo, el ingreso al sistema mediante fuerza bruta, la captaci\u00f3n sujeta de datos, la posible fuga de datos, etc. Los eventos de seguridad enumerados caen bajo la categor\u00eda de alerta l\u00f3gica de alto nivel. Algunos eventos de seguridad tambi\u00e9n pueden disparar una alarma por s\u00ed mismos. As\u00ed, el sistema es capaz de correlacionar numerosos incidentes an\u00f3malos aislados y reunirlos para determinar el posible tipo de ataque, as\u00ed como asociarlo a un dispositivo espec\u00edfico y a un usuario (figura 2). Posteriormente, el incidente puede ser estudiado en din\u00e1mica y considerando los datos de telemetr\u00eda relacionados. Esto constituye informaci\u00f3n contextual en su mejor forma. Los m\u00e9dicos que examinan a un paciente para entender qu\u00e9 ocurri\u00f3 no consideran los s\u00edntomas de manera aislada. Estudian el panorama general para llegar a un diagn\u00f3stico. De manera similar, Stealthwatch registra cada actividad anormal en la red y la analiza en conjunto para emitir se\u00f1ales de alarma considerando el contexto, ayudando as\u00ed a los especialistas en seguridad a priorizar los riesgos.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/dec30a4e60e7acac740a9c84ba1a3717.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Detecci\u00f3n de anomal\u00edas mediante modelizaci\u00f3n del comportamiento<\/em><\/p>\n<p><\/p>\n<p>El despliegue f\u00edsico de la red se ve as\u00ed:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/2ea7140cd748491b6450f5ed068d94b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Opci\u00f3n de despliegue de red para una red de sucursal (simplificada)<\/em><\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/f46a53385d9c71fef3b955fd93950b8e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Opci\u00f3n de despliegue de red para una red de sucursal<\/em><\/p>\n<p><\/p>\n<p>La red est\u00e1 desplegada, pero queda la cuesti\u00f3n abierta sobre la red neuronal. Se organiz\u00f3 una red de transmisi\u00f3n de datos, se instalaron sensores en los umbrales y se puso en marcha un sistema de recopilaci\u00f3n de informaci\u00f3n, pero la red neuronal no particip\u00f3 en el proceso. Por ahora.<\/p>\n<p><\/p>\n<h3 id=\"mnogourovnevaya-neyronnaya-set\">Red neuronal de m\u00faltiples capas<\/h3>\n<p><\/p>\n<p>El sistema analiza el comportamiento del usuario y del dispositivo para detectar infecciones maliciosas, comunicaciones con servidores de comando, filtraciones de datos y aplicaciones potencialmente no deseadas que operan en la infraestructura de la organizaci\u00f3n. Existen varios niveles de procesamiento de datos en los que la combinaci\u00f3n de m\u00e9todos de inteligencia artificial, aprendizaje autom\u00e1tico y estad\u00edstica matem\u00e1tica ayuda a la red a autoaprender su actividad normal, para que pueda identificar actividades maliciosas.<\/p>\n<p><\/p>\n<p>El pipeline de an\u00e1lisis de seguridad de la red, que recopila datos de telemetr\u00eda de todas las partes de la red ampliada, incluyendo el tr\u00e1fico cifrado, es una caracter\u00edstica \u00fanica de Stealthwatch. Formulando gradualmente una comprensi\u00f3n de lo que es 'an\u00f3malo', luego clasifica los elementos individuales de 'actividad amenazante' y, finalmente, toma una decisi\u00f3n final respecto a si el dispositivo o el usuario han sido realmente comprometidos. La capacidad de reunir peque\u00f1as piezas que, juntas, forman evidencia para tomar una decisi\u00f3n final sobre el compromiso del objeto se logra gracias a un an\u00e1lisis y correlaci\u00f3n muy cuidadosos.<\/p>\n<p><\/p>\n<p>Esta capacidad es muy importante, ya que una empresa est\u00e1ndar puede recibir una enorme cantidad de alertas diariamente, y no es posible investigar cada una de ellas, dado que los recursos de los especialistas en seguridad son limitados. El m\u00f3dulo de aprendizaje autom\u00e1tico procesa una cantidad inmensa de informaci\u00f3n pr\u00e1cticamente en tiempo real para identificar incidentes cr\u00edticos con un alto nivel de confianza, y tambi\u00e9n es capaz de sugerir un orden claro de acciones para una respuesta r\u00e1pida.<\/p>\n<p><\/p>\n<p>Analicemos m\u00e1s a fondo los numerosos m\u00e9todos de aprendizaje autom\u00e1tico utilizados por Stealthwatch. Cuando un incidente es enviado al m\u00f3dulo de aprendizaje autom\u00e1tico de Stealthwatch, pasa por un embudo de an\u00e1lisis de seguridad, donde se utiliza una combinaci\u00f3n de m\u00e9todos de aprendizaje autom\u00e1tico supervisado y no supervisado.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/5cfdc2d72d5217cdf0d33746d1ca5644.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Capacidades de aprendizaje autom\u00e1tico en m\u00faltiples niveles<\/em><\/p>\n<p><\/p>\n<h3 id=\"1-uroven-obnaruzhenie-anomaliy-i-modelirovanie-doveriya\">Nivel 1. Detecci\u00f3n de anomal\u00edas y modelado de confianza<\/h3>\n<p><\/p>\n<p>En este nivel, se descarta el 99 % del tr\u00e1fico mediante detectores de anomal\u00edas estad\u00edsticos. Estos sensores juntos forman modelos complejos de lo que es normal y lo que, por el contrario, es an\u00f3malo. Sin embargo, lo an\u00f3malo no necesariamente es malicioso. Muchas de las actividades en su red no est\u00e1n relacionadas con una amenaza, simplemente son inusuales. Es importante clasificar tales procesos sin considerar el comportamiento amenazante. Por esta raz\u00f3n, los resultados de estos detectores pasan por un an\u00e1lisis adicional para registrar comportamientos extra\u00f1os que puedan explicarse y en los que se pueda confiar. Al final, solo una peque\u00f1a fracci\u00f3n de los flujos y solicitudes m\u00e1s importantes pasa a los niveles 2 y 3. Sin estos m\u00e9todos de aprendizaje autom\u00e1tico, los costos operativos para separar la se\u00f1al del ruido ser\u00edan demasiado altos.<\/p>\n<p><\/p>\n<p><strong>Detecci\u00f3n de anomal\u00edas.<\/strong> En la primera etapa de la detecci\u00f3n de anomal\u00edas, se utilizan m\u00e9todos estad\u00edsticos de aprendizaje autom\u00e1tico para separar el tr\u00e1fico estad\u00edsticamente normal del an\u00f3malo. M\u00e1s de 70 detectores separados procesan los datos de telemetr\u00eda recopilados por Stealthwatch sobre el tr\u00e1fico que pasa por el per\u00edmetro de su red, separando el tr\u00e1fico interno del sistema de nombres de dominio (DNS) y los datos de un servidor proxy, si los hay. Cada solicitud es procesada por m\u00e1s de 70 detectores, cada uno utilizando su propio algoritmo estad\u00edstico, generando una evaluaci\u00f3n de las anomal\u00edas detectadas. Estas evaluaciones se combinan, y como resultado de aplicar varios m\u00e9todos estad\u00edsticos, se obtiene una \u00fanica evaluaci\u00f3n para cada solicitud individual. Luego, esta evaluaci\u00f3n combinada se utiliza para separar el tr\u00e1fico normal del an\u00f3malo.<\/p>\n<p><\/p>\n<p><strong>Modelado de la confianza.<\/strong> A continuaci\u00f3n, se agrupan solicitudes similares y la evaluaci\u00f3n acumulativa de anomal\u00edas para dichos grupos se determina como el promedio a largo plazo. Con el tiempo, se analiza una mayor cantidad de solicitudes con la posterior determinaci\u00f3n del promedio a largo plazo, lo que permite reducir las falsas positivas y negativas. Los resultados de la modelizaci\u00f3n de la confianza se utilizan para seleccionar un subconjunto de tr\u00e1fico cuya evaluaci\u00f3n de anomal\u00edas supera un umbral din\u00e1micamente definido, para moverlo al siguiente nivel de procesamiento.<\/p>\n<p><\/p>\n<h3 id=\"2-uroven-klassifikaciya-sobytiy-i-modelirovanie-obekta\">Nivel 2. Clasificaci\u00f3n de eventos y modelado de objetos<\/h3>\n<p><\/p>\n<p>En este nivel se realiza la clasificaci\u00f3n de los resultados obtenidos en las etapas anteriores, asignando estos a eventos maliciosos espec\u00edficos. La clasificaci\u00f3n de eventos se lleva a cabo seg\u00fan el valor asignado por los clasificadores de aprendizaje autom\u00e1tico con el fin de garantizar un \u00edndice de precisi\u00f3n constante superior al 90%. Estos incluyen:<\/p>\n<p><\/p>\n<ul>\n<li>modelos lineales basados en el lema de Neyman-Pearson (ley de la distribuci\u00f3n normal del gr\u00e1fico al principio del art\u00edculo)<\/li>\n<li>m\u00e1quinas de soporte vectorial que utilizan aprendizaje multivariante<\/li>\n<li>redes neuronales y el algoritmo de \"bosque aleatorio\".<\/li>\n<\/ul>\n<p><\/p>\n<p>Luego, tales eventos de seguridad aislados se asocian con un \u00fanico dispositivo final con el tiempo. Es en esta etapa en la que se forma una descripci\u00f3n de la amenaza, a partir de lo cual se crea una imagen completa de c\u00f3mo el respectivo atacante logr\u00f3 alcanzar ciertos resultados.<\/p>\n<p><\/p>\n<p><strong>Clasificaci\u00f3n de eventos.<\/strong> Un subconjunto estad\u00edsticamente an\u00f3malo del nivel anterior se distribuye en 100 o m\u00e1s categor\u00edas mediante clasificadores. La mayor\u00eda de los clasificadores se basan en el comportamiento individual, relaciones en grupo o comportamiento a escala global o local, mientras que otros pueden ser bastante espec\u00edficos. Por ejemplo, un clasificador puede apuntar al tr\u00e1fico de servidores de comando, extensiones sospechosas o actualizaciones de software no autorizadas. Al final de esta etapa se forma un conjunto de eventos an\u00f3malos en el sistema de seguridad, clasificados en categor\u00edas espec\u00edficas.<\/p>\n<p><\/p>\n<p><strong>Modelado de objetos.<\/strong> Si la cantidad de pruebas en apoyo a la hip\u00f3tesis de la malignidad de un objeto espec\u00edfico supera el umbral de significancia, se determina la amenaza. Los eventos relevantes que influyeron en la determinaci\u00f3n de la amenaza se vinculan a ella y se convierten en parte de un modelo discreto a largo plazo del objeto. A medida que se acumulan pruebas a lo largo del tiempo, el sistema determina nuevas amenazas al alcanzar el umbral de significancia. Este umbral tiene un car\u00e1cter din\u00e1mico y se ajusta inteligentemente en funci\u00f3n del nivel de riesgo de que se materialice la amenaza y otros factores. Despu\u00e9s de esto, la amenaza aparece en el panel de informaci\u00f3n de la interfaz web y se eleva al siguiente nivel.<\/p>\n<p><\/p>\n<h3 id=\"3-uroven-modelirovanie-otnosheniy\">Nivel 3. Modelado de Relaciones<\/h3>\n<p><\/p>\n<p>El objetivo del modelado de relaciones es sintetizar los resultados obtenidos en los niveles anteriores desde una perspectiva global, considerando no solo el contexto local, sino tambi\u00e9n el contexto global del incidente correspondiente. Es en esta etapa donde se puede determinar cu\u00e1ntas organizaciones han enfrentado un ataque de este tipo, para entender si fue dirigido espec\u00edficamente contra usted o si forma parte de una campa\u00f1a global, y usted simplemente fue un da\u00f1o colateral.<\/p>\n<p><\/p>\n<p>Los incidentes son confirmados o detectados. Un incidente confirmado implica una certeza del 99 al 100%, ya que los m\u00e9todos y herramientas relevantes se han observado previamente en acci\u00f3n a una escala m\u00e1s amplia (global). Los incidentes detectados son \u00fanicos para usted y forman parte de una campa\u00f1a enfocada. Los resultados obtenidos anteriormente se transmiten junto con un conjunto conocido de acciones, lo que ahorra tiempo y recursos durante la respuesta. Se presentan junto con las herramientas de investigaci\u00f3n que necesitar\u00e1 para comprender qui\u00e9n lo atac\u00f3 y cu\u00e1l es el grado de direcci\u00f3n de la campa\u00f1a hacia su negocio digital. Como puede imaginar, el n\u00famero de incidentes confirmados supera con creces al de los detectados, precisamente porque los incidentes confirmados no implican altos costos para los atacantes, mientras que los incidentes detectados suelen ser m\u00e1s costosos.<br \/>\ncaro, ya que deben ser nuevos y personalizados. Al crear la posibilidad de identificar incidentes confirmados, la econom\u00eda del juego finalmente se ha trasladado a favor de los defensores, brind\u00e1ndoles una ventaja clara.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/a6e5401ecaf0803c2c2246a8e5529f9d.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Aprendizaje multinivel del sistema de redes neuronales basado en ETA<\/em><\/p>\n<p><\/p>\n<h3 id=\"globalnaya-karta-riskov\">Mapa global de riesgos<\/h3>\n<p><\/p>\n<p>El mapa global de riesgos se genera a partir del an\u00e1lisis aplicado por algoritmos de aprendizaje autom\u00e1tico a uno de los mayores conjuntos de datos del sector. Proporciona datos estad\u00edsticos exhaustivos sobre el comportamiento de los servidores en l\u00ednea, incluso si no son conocidos. Dichos servidores est\u00e1n relacionados con ataques, pueden ser involucrados o utilizados en un ataque futuro. No es una \u00ablista negra\u00bb, sino una visi\u00f3n integral del servidor en cuesti\u00f3n desde el punto de vista de la seguridad. Esa informaci\u00f3n sobre la actividad de los servidores mencionados, preparada en contexto, permite a los detectores y clasificadores de aprendizaje autom\u00e1tico Stealthwatch predecir con precisi\u00f3n el nivel de riesgo asociado con las comunicaciones con tales servidores.<\/p>\n<p><\/p>\n<p>Puedes ver los mapas disponibles <noindex><a rel=\"nofollow\" href=\"http:\/\/census2012.sourceforge.net\/images.html\">aqu\u00ed<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado\" src=\"\/wp-content\/uploads\/2020\/04\/d57ea71e5995bf80d5968d1a9235a387.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<em>Un mapa del mundo que muestra 460 millones <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/es\/lir\/ipv4\/\"   title=\"direcciones IP\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"813\">direcciones IP<\/a><\/em><\/p>\n<p><\/p>\n<p>Ahora la red se est\u00e1 entrenando y protegiendo su red.<\/p>\n<p><\/p>\n<h3 id=\"nakonec-naydena-panaceya\">\u00bfFinalmente se ha encontrado la panacea?<\/h3>\n<p><\/p>\n<p>Desafortunadamente, <strong>no<\/strong>. De la experiencia con el sistema, puedo decir que hay 2 problemas globales.<\/p>\n<p><\/p>\n<p>Problema 1. Precio. Toda la red est\u00e1 desplegada en un sistema Cisco. Esto es tanto bueno como malo. El lado positivo es que no tienes que preocuparte por instalar un mont\u00f3n de dispositivos de marcas como D-Link, MikroTik, etc. El lado negativo es el alto costo del sistema. Dada la situaci\u00f3n econ\u00f3mica del negocio en Rusia, en este momento solo un propietario adinerado de una gran empresa o banco puede permitirse esta maravilla.<\/p>\n<p><\/p>\n<p>Problema 2. Capacitaci\u00f3n. No mencion\u00e9 en el art\u00edculo el tiempo de entrenamiento de la red neuronal, no porque no exista, sino porque est\u00e1 en constante aprendizaje y no podemos predecir cu\u00e1ndo aprender\u00e1. Claro, hay herramientas de estad\u00edstica matem\u00e1tica (por ejemplo, la formulaci\u00f3n del criterio de convergencia de Pearson), pero eso son medias tintas. Obtenemos una probabilidad de filtraci\u00f3n de tr\u00e1fico, y eso solo si el ataque ya ha sido llevado a cabo y es conocido.<\/p>\n<p><\/p>\n<p>A pesar de estos 2 problemas, hemos logrado un gran avance en el desarrollo de la seguridad de la informaci\u00f3n en general y de la protecci\u00f3n de la red en particular. Este hecho puede ser motivador para el estudio de las tecnolog\u00edas de la red y de las redes neuronales, que actualmente son un campo muy prometedor.<\/p>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/497658\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb. \u041e\u043a\u0430\u0437\u0430\u043b\u043e\u0441\u044c, \u0435\u0441\u043b\u0438 \u043d\u0430 \u0432\u0445\u043e\u0434 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440\u0430 \u043f\u043e\u0434\u0430\u0442\u044c \u043e\u0447\u0435\u043d\u044c \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u043e\u0431\u044a\u0451\u043c \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430, \u0441\u0438\u0441\u0442\u0435\u043c\u0430 \u0441 \u043e\u0447\u0435\u043d\u044c \u0432\u044b\u0441\u043e\u043a\u043e\u0439 \u0441\u0442\u0435\u043f\u0435\u043d\u044c\u044e \u0432\u0435\u0440\u043e\u044f\u0442\u043d\u043e\u0441\u0442\u0438 \u043c\u043e\u0436\u0435\u0442 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u0442\u044c \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 \u0432\u043d\u0443\u0442\u0440\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430. \u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0443\u0433\u0440\u043e\u0437\u044b \u0438\u0437\u043c\u0435\u043d\u0438\u043b\u0438\u0441\u044c \u0438 \u0441\u0442\u0430\u043b\u0438 \u00ab\u0443\u043c\u043d\u0435\u0435\u00bb. \u0417\u0430 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043c\u0435\u043d\u044f\u043b\u0430\u0441\u044c \u0441\u0430\u043c\u0430 \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u044f \u0430\u0442\u0430\u043a\u0438 \u0438 \u0437\u0430\u0449\u0438\u0442\u044b. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78319,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-18T11:42:43+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47An\u00e1lisis de tr\u00e1fico cifrado sin su descifrado | ProHoster","description":"Un sistema para analizar tr\u00e1fico sin su descifrado. Este m\u00e9todo se llama simplemente 'aprendizaje autom\u00e1tico'.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0410\u043d\u0430\u043b\u0438\u0437 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0433\u043e \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438 | ProHoster","og:description":"\u0421\u0438\u0441\u0442\u0435\u043c\u0430 \u0434\u043b\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0442\u0440\u0430\u0444\u0438\u043a\u0430 \u0431\u0435\u0437 \u0435\u0433\u043e \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u043a\u0438. \u042d\u0442\u043e\u0442 \u043c\u0435\u0442\u043e\u0434 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u0440\u043e\u0441\u0442\u043e \u2014 \u00ab\u043c\u0430\u0448\u0438\u043d\u043d\u043e\u0435 \u043e\u0431\u0443\u0447\u0435\u043d\u0438\u0435\u00bb.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/analiz-zashifrovannogo-trafika-bez-ego-rasshifrovki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-18T11:42:43+00:00","article:modified_time":"2020-04-18T11:42:43+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78318","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 15:26:26","updated":"2026-02-08 20:40:11","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/78318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=78318"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/78318\/revisions"}],"predecessor-version":[{"id":158004,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/78318\/revisions\/158004"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/78319"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=78318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=78318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=78318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}