10m read

¿Qué es el análisis de tráfico cifrado basado en IA?

¿Qué encontrarás aquí?

Cato Networks, reconocido como Líder en el Gartner® Magic Quadrant™ 2024 para SASE de proveedor único

Descargar el informe

El análisis de tráfico cifrado basado en IA utiliza IA para identificar flujos de red cifrados sospechosos o maliciosos. Esto se logra generalmente analizando atributos no cifrados del tráfico de red cifrado, con una mínima o ninguna descifrado de la carga útil.

El tráfico de red cifrado se ha vuelto cada vez más común como un medio para mejorar la privacidad y seguridad en línea. Google y otras organizaciones han promovido fuertemente el uso de protocolos de red cifrados, lo que ha resultado en que más del 95% del tráfico de red esté cifrado hoy en día, según el Informe de Transparencia de Google. Si bien esto es positivo para la privacidad de la red, limita la visibilidad de seguridad para estos flujos de red, lo que potencialmente deja a las organizaciones vulnerables a malware y otras amenazas.

Los modelos de IA pueden examinar metadatos, comportamientos y patrones de flujo del tráfico cifrado para analizar el riesgo probable asociado con estos flujos. Como parte de una arquitectura SSE integrada o SASE, el análisis de tráfico cifrado basado en IA puede mejorar el rendimiento y la seguridad de la red al reducir la necesidad de realizar un descifrado intensivo en recursos del tráfico de red.

¿Por qué el tráfico cifrado crea puntos ciegos para la seguridad?

Transport Layer Security (TLS) es un protocolo de red que envuelve protocolos inseguros dentro de un envoltorio cifrado para la confidencialidad y autenticación. El uso de TLS para el tráfico web se ha vuelto común, mejorando la privacidad en línea. Sin embargo, esta creciente adopción del cifrado de tráfico también beneficia a los atacantes que intentan ocultar contenido malicioso dentro de flujos de tráfico cifrado. El tráfico de red que contiene malware, tráfico de comando y control, y exfiltración de datos puede ser opaco para las herramientas de seguridad y ocultarse entre el tráfico legítimo.

Muchas herramientas de seguridad dependen de la capacidad de analizar la carga útil del tráfico de red, que TLS cifra. Como resultado, el creciente uso del cifrado de tráfico crea importantes puntos ciegos de seguridad.

¿Cómo funcionan los enfoques tradicionales centrados en el descifrado?

Tradicionalmente, las empresas manejan el desafío introducido por el cifrado del tráfico de red realizando el descifrado e inspección del tráfico. Esto se puede lograr de varias maneras, como el uso de proxies de red, dispositivos locales o puertas de enlace en la nube. Este enfoque para gestionar el tráfico de red cifrado ofrece una visibilidad profunda del tráfico de red. Al descifrar toda la carga útil, un dispositivo de seguridad puede escanearla en su totalidad en busca de contenido potencialmente malicioso.

Sin embargo, la decripción completa del tráfico también tiene sus desventajas. La decripción completa del tráfico es costosa en términos computacionales y puede introducir latencia adicional en la conexión. Además, requiere que la organización rompa el paradigma tradicional de TLS utilizando certificados SSL empresariales, lo que introduce riesgos de seguridad y preocupaciones sobre la privacidad del usuario.

¿Qué es el análisis de tráfico cifrado basado en IA?

El análisis de tráfico cifrado basado en IA aborda los desafíos asociados con el tráfico de red cifrado al centrarse en los aspectos no cifrados del tráfico. Los metadatos de los paquetes, como las direcciones IP y los tamaños de los paquetes, así como las características de los flujos de tráfico, pueden proporcionar pistas que ayudan a diferenciar entre el tráfico de red legítimo y el malicioso. Cuanta más telemetría de alta calidad se recopile y analice por estos sistemas, más precisas serán sus conclusiones.

Los sistemas de análisis de tráfico cifrado basados en IA pueden utilizar varios modelos para detectar tráfico potencialmente malicioso. El aprendizaje automático supervisado (ML) puede utilizarse para detectar patrones de tráfico malicioso conocidos, mientras que el ML no supervisado y la detección de anomalías ayudan a identificar comportamientos novedosos.

Dado que el análisis de tráfico cifrado no descifra las cargas útiles, protege la privacidad del usuario mientras identifica conexiones que probablemente sean arriesgadas y sospechosas. Esto permite que los dispositivos de seguridad descifren e inspeccionen selectivamente las sesiones TLS que se identifican como las más arriesgadas.

Cómo el Análisis de Tráfico Cifrado Protege la Privacidad

El análisis de tráfico cifrado se centra en analizar metadatos, incluyendo la duración del flujo, los tamaños de los paquetes, el tiempo, las características del apretón de manos de TLS, SNI y los atributos del certificado. Esta información no está cifrada en las sesiones TLS porque es menos sensible que las cargas útiles de los paquetes. Al evitar el descifrado de las cargas útiles de los paquetes, donde se encuentra la información de la sesión del usuario, estas herramientas protegen la privacidad del usuario.

¿Cómo Detecta la IA Amenazas en el Tráfico Cifrado Sin Descifrado?

La IA puede analizar los metadatos del tráfico para detectar formas comunes de tráfico de red malicioso, como tráfico de comando y control, exfiltración de datos y movimiento lateral. Algunos patrones clave que la IA puede reconocer en el tráfico cifrado incluyen:

  • Beaconing
  • Uso de cifrados TLS inusuales
  • Destinos de tráfico inusuales
  • SNI y certificados desajustados

Estos indicadores pueden ser utilizados para identificar tráfico potencialmente malicioso dentro de un entorno empresarial. Estos flujos de red pueden ser marcados para desencriptación por sistemas de prevención de intrusiones (IPS) y motores anti-malware, equilibrando seguridad, privacidad y rendimiento.

Ejemplos de características y modelos de IA en uso

Las soluciones de análisis de tráfico cifrado basadas en IA pueden utilizar diversas características para identificar tráfico malicioso. Estas incluyen:

  • Huellas digitales del apretón de manos TLS
  • Estadísticas de flujo
  • Puntuaciones de reputación del servidor
  • Anomalías de protocolo
  • Líneas base de comportamiento

Las herramientas basadas en IA pueden emplear aprendizaje supervisado o no supervisado para identificar amenazas. Los modelos supervisados son entrenados con tráfico malicioso/benigno etiquetado para identificar amenazas conocidas, y los modelos no supervisados detectan desviaciones del comportamiento «normal» para la detección de amenazas novedosas. Además, algunas plataformas incorporan fuentes de inteligencia sobre amenazas y lógica basada en reglas junto con IA.

¿Qué atributos del apretón de manos TLS y del flujo son más importantes?

El apretón de manos TLS se utiliza para negociar una sesión TLS y contiene una gran cantidad de información útil que puede ser utilizada para diferenciar tráfico legítimo de tráfico malicioso. Algunos campos importantes que las soluciones de análisis de tráfico cifrado basadas en IA examinan incluyen:

  • Cifrados
  • Versiones
  • Campos de certificado
  • SNI
  • Comportamiento de reanudación de sesión
  • Huellas dactilares estilo JA3

El tráfico legítimo de sesiones de usuario en navegadores web tendrá ciertos valores para estos atributos. Por lo tanto, cualquier desviación o anomalía puede indicar servicios falsificados, marcos de malware o canales encubiertos. Al buscar estas señales de advertencia, las herramientas de análisis de tráfico cifrado basadas en IA pueden diferenciar potencialmente el tráfico C2 y otros flujos de datos maliciosos.

Cómo se integra la inspección TLS con el análisis de tráfico cifrado basado en IA

La inspección TLS y la inspección de tráfico cifrado basada en IA son soluciones complementarias. La IA puede analizar de manera eficiente los metadatos no cifrados para identificar los flujos de red que requieren descifrado y un análisis más profundo.

Para equilibrar el rendimiento y las consideraciones de seguridad, una metodología de inspección TLS debe seguir las mejores prácticas y definir políticas para determinar cuándo se debe realizar el descifrado y cuándo se puede omitir. Por ejemplo, un sistema puede exigir que un flujo de red con un puntaje de riesgo generado por IA por encima de un umbral particular requiera descifrado. Además, las políticas pueden requerir o prohibir el descifrado para ciertos tipos de tráfico, como conexiones a sitios bancarios y de salud.

Beneficios y límites del análisis de tráfico cifrado basado en IA

Agregar análisis de tráfico cifrado basado en IA junto con una inspección TLS selectiva y segura proporciona varios beneficios a la organización y sus usuarios, incluyendo:

  • Mejora del rendimiento: El análisis de IA de metadatos no cifrados puede eliminar la necesidad de un descifrado intensivo en computación, mejorando el rendimiento de la red.
  • Mayor privacidad: El descifrado selectivo elimina la necesidad de descifrar y analizar flujos de red de bajo riesgo.
  • Reducción de la sobrecarga: El descifrado selectivo requiere menos potencia computacional que el descifrado completo, reduciendo costos y requisitos de recursos.

Sin embargo, aunque el descifrado basado en IA es una herramienta útil, tiene sus limitaciones. Sin buenos datos y modelos, los sistemas de IA pueden cometer errores críticos. Además, los sistemas pueden tener falsos positivos o falsos negativos, lo que lleva a una descifrado innecesario o a amenazas pasadas por alto.

¿Cómo deben los equipos de seguridad operacionalizar estas capacidades?

El análisis de tráfico cifrado basado en IA debe implementarse con cuidado para minimizar los posibles impactos en la seguridad y la experiencia del usuario. Las mejores prácticas incluyen:

  • Habilitar las funciones de análisis de tráfico cifrado disponibles en las plataformas existentes y ajustar cuidadosamente las políticas.
  • Construir manuales para clasificar alertas de tráfico cifrado de alto riesgo y correlacionarlas con registros de endpoints, identidades y aplicaciones.
  • Realizar un ajuste continuo del modelo, alimentando incidentes confirmados y casos benignos de nuevo en el sistema para mejorar los modelos.
  • Definir claramente la propiedad entre los equipos de red, seguridad y cumplimiento cuando se trata de tráfico cifrado y privacidad.

Preguntas frecuentes sobre el análisis de tráfico cifrado basado en IA

¿Cómo se diferencia el análisis de tráfico cifrado basado en IA de la descifrado SSL?

El análisis de tráfico cifrado basado en IA intenta identificar tráfico malicioso sin descifrado, observando los metadatos de la sesión y otra información no cifrada en una sesión cifrada. Esto puede ser menos costoso computacionalmente e invasivo que el descifrado SSL completo, lo que lo convierte en una buena opción para identificar aquellas sesiones que merecen un análisis más profundo del tráfico descifrado.

¿El análisis de tráfico cifrado reemplaza la inspección TLS?

No, el análisis de tráfico cifrado y la inspección TLS son soluciones complementarias. Al identificar sesiones probablemente maliciosas, el análisis de tráfico cifrado permite a las organizaciones evitar la necesidad de descifrar todo el tráfico, enfocándose en sesiones de riesgo en su lugar. Esto puede mejorar el rendimiento al reducir el uso de descifrado intensivo en recursos y mejorar la privacidad del usuario sin comprometer la seguridad.

¿Qué tipos de amenazas son mejor detectadas con el análisis de tráfico cifrado?

El análisis de tráfico cifrado es más adecuado para identificar tráfico de red malicioso con patrones estructurales comunes. Los casos de uso comunes incluyen la identificación de tráfico de comando y control (C2), exfiltración de datos, comunicaciones de botnets y malware.

¿Cómo impacta el análisis de tráfico cifrado basado en IA en la privacidad del usuario?

El análisis de tráfico cifrado basado en IA elimina la necesidad de descifrar e inspeccionar cada sesión de red. Esto mejora la privacidad, ya que los datos contenidos en los paquetes de red que no están marcados para revisión adicional nunca son inspeccionados por el dispositivo de seguridad.

¿Qué deben buscar las organizaciones al evaluar soluciones?

Las soluciones de análisis de tráfico cifrado son tan buenas como la telemetría que recopilan y analizan, y los modelos que utilizan para evaluarla. Otras características críticas incluyen la cobertura de todo el entorno de TI de una organización y la integración con otras herramientas de seguridad, idealmente como parte de un despliegue convergente de SSE/SASE.

¿Cómo afectan las vulnerabilidades de seguridad de IA al análisis de tráfico cifrado?

El análisis de tráfico cifrado basado en IA puede ser una herramienta poderosa, pero también es potencialmente vulnerable a las mismas amenazas que otros sistemas de IA. Los atacantes pueden envenenar los datos de entrenamiento o identificar formas de evadir la detección por parte de un modelo de IA. Además, los puntos ciegos en la telemetría alimentada al sistema y la dependencia excesiva de las señales de IA para la detección de tráfico malicioso pueden permitir que los ataques se escapen.

Para gestionar estas amenazas, las organizaciones deben implementar modelos de gobernanza sólidos para el análisis de tráfico cifrado. El monitoreo continuo, los bucles de retroalimentación y las políticas claras son esenciales para gestionar los riesgos potenciales para el sistema y la amenaza de detecciones perdidas.

Al final del día, el análisis de tráfico cifrado basado en IA es una herramienta complementaria a la inspección de TLS, proporcionando orientación informada sobre los flujos de red que requieren descifrado. Un programa de seguridad de red bien diseñado combina la inspección de TLS, la analítica de tráfico cifrado y una gobernanza sólida.

Cato Networks, reconocido como Líder en el Gartner® Magic Quadrant™ 2024 para SASE de proveedor único

Descargar el informe

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.