Descripción
Identifica patrones de comportamiento anómalo en tráfico de red a nivel de campaña de ataque.
Parámetros de la Tool
| Parámetro | Tipo | Req. | Default |
|---|---|---|---|
trafficLogs | array | ✓ Sí | — |
baselineWindowHours | integer | — | 168 |
| Campo | Tipo | Formato |
|---|---|---|
patternsFound | integer | — |
attackType | string | — |
confidence | number | — |
Guía de Implementación
trafficLogs es el array de registros de tráfico de red (netflow, logs de firewall, SIEM) que el agente analiza. baselineWindowHours define cuántas horas de tráfico normal usar para establecer la línea base — 24h captura patrones diarios, 168h (1 semana) captura también patrones semanales.
Calcular estadísticas de baseline (volumen de tráfico, IPs únicas, puertos usados, protocolos) sobre baselineWindowHours. Aplicar detección de anomalías sobre el tráfico reciente: comparar contra baseline usando Z-score, DBSCAN o Isolation Forest. Clasificar el tipo de ataque si se detecta patrón conocido: port scan, DDoS, lateral movement, C2 communication.
patternsFound indica si el agente detectó actividad anómala que requiere investigación. attackType es la clasificación que el SOC usa para seleccionar el playbook de respuesta correcto. confidence determina si el agente debe actuar automáticamente (alta confianza) o solo alertar al equipo humano (baja confianza).
Gráfica de volumen de tráfico temporal con anotaciones en las anomalías detectadas. Mapa de calor de actividad por hora del día y día de la semana. Panel de alertas con attackType, confianza e IPs involucradas. Timeline de eventos anómalos.
Conexiones con otras Tools
Payloads sospechosos enviados a análisis de patrones en cloud
Patrones de ataque identificados disparan análisis de riesgo
Evento ISO que genera esta tool
standardEvent.module.iddebe usar este nombre exacto.anomaly_pattern_alert→ se visualiza en el Dashboard ISO y Reporte de AuditoríaCláusulas ISO que cubre este evento
Detección continua de patrones de anomalía en la red industrial.
Análisis de logs y detección de comportamientos anómalos en sistemas industriales.
Demo en vivo
Presiona Ejecutar Demo para ver cómo actúa esta tool en tiempo real