← Últimos artículos
💻 computer science

Evolution of Log-Based Detection Rules in Public Repositories

Este artículo presenta el primer análisis longitudinal de la evolución de las reglas de detección basadas en registros en repositorios públicos, revelando que los cambios en las reglas son predominantemente no monotónicos y reflejan compensaciones operativas continuas entre la cobertura y los falsos positivos en lugar de una convergencia constante hacia formas estables.

Autores originales: Minjun Long, David Evans

Publicado 2026-06-05
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Minjun Long, David Evans

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que eres un detective tratando de atrapar a un tipo específico de criminal. Escribes un conjunto de instrucciones, o una "regla", para detectarlos. Tal vez la regla dice: "Si ves a una persona con un sombrero rojo Y cargando un bolso azul, levanta la alarma".

En el mundo de la ciberseguridad, estas "reglas" se llaman reglas de detección basadas en registros (logs). Son las instrucciones que los equipos de seguridad utilizan para escanear millones de registros informáticos (logs) para encontrar a los malos.

Este artículo es como un estudio a largo plazo sobre cómo cambian estas instrucciones de detective con el tiempo. Los investigadores analizaron dos gigantescas bibliotecas públicas donde los expertos en seguridad comparten sus reglas: el proyecto Sigma (un grupo impulsado por la comunidad) y Splelunk Security Content (una colección profesional y curada). Rastrearon miles de reglas durante casi una década para ver cómo evolucionaban.

Aquí está lo que encontraron, explicado mediante analogías sencillas:

1. Las reglas nunca están "terminadas"

Podrías pensar que una vez que un detective escribe una regla, esta permanece igual para siempre. Pero los investigadores descubrieron que el 56% de las reglas se reescriben al menos una vez.

Piensa en estas reglas como una receta para una sopa.

  • Al principio, escribes una receta: "Añade sal y pimienta".
  • Más tarde, te das cuenta de que está demasiado salada, así que la cambias a: "Añade menos sal".
  • Luego, te das cuenta de que olvidaste el ajo, así que lo añades de nuevo.
  • Luego, te das cuenta de que el ajo la hace demasiado picante, así que lo eliminas.

El estudio encontró que las reglas se están ajustando constantemente. No solo mejoran en una línea recta; suben y bajan, añadiendo y eliminando ingredientes constantemente.

2. El efecto "Sube y Baja"

El descubrimiento más sorprendente es que estas reglas rara vez se asientan. En su lugar, actúan como un sube y baja (balancín).

  • Lado A (Cobertura): A veces, el detective quiere atrapar a más criminales. Hace la regla más amplia: "¡Si ves un sombrero rojo O un bolso azul O una bufanda verde, levanta la alarma!" Esto atrapa a más malos, pero también atrapa accidentalmente a personas inocentes (falsas alarmas).
  • Lado B (Falsos Positivos): Luego, el detective se molesta por todas las personas inocentes que son atrapadas. Hace la regla más estricta: "Solo levanta la alarma si ves un sombrero rojo Y un bolso azul". Esto detiene las falsas alarmas, pero ahora podrías perderte algunos criminales reales.

El estudio encontró que aproximadamente un tercio de las reglas oscilan de un lado a otro entre estos dos lados durante años. No encuentran un punto medio "perfecto" y se quedan allí. En su lugar, siguen oscilando, tratando de equilibrar la captura de criminales sin molestar al equipo de seguridad con demasiadas falsas alarmas.

3. Cómo estudiaron los cambios

Para entender estos cambios, los investigadores no podían simplemente mirar el texto de las reglas, porque los expertos en seguridad a menudo reescriben la misma lógica de diferentes maneras (como reescribir una oración para que suene más formal).

Inventaron una herramienta especial llamada "Grafo de Predicados".

  • La Analogía: Imagina tomar una oración compleja y convertirla en un diagrama de árbol genealógico.
    • Las palabras "Y" y "O" se convierten en las ramas.
    • Los detalles específicos (como "sombrero rojo" o "bolso azul") se convierten en las hojas.
  • Al comparar estos árboles, pudieron ver la estructura de la regla, ignorando el texto desordenado. Esto les permitió ver exactamente cuándo una regla añadía una nueva rama, eliminaba una hoja o reorganizaba todo el árbol.

4. El "Por qué" detrás de los cambios

Los investigadores utilizaron una IA (un Modelo de Lenguaje Grande) para leer los cambios y adivinar por qué los expertos los realizaron. Encontraron tres razones principales por las que las reglas siguen cambiando:

  • El "Tira y Afloja" (Oscilación): A veces, el equipo no puede decidirse entre atrapar a más personas o tener menos falsas alarmas. Prueban una versión, la odian, cambian a la otra versión, odian ese resultado, y vuelven a cambiar. Es como intentar encontrar la temperatura perfecta en una ducha que sigue fluctuando.
  • El "Paquete Completo" (Cambios Acoplados): A veces, añadir algo nuevo para atrapar algo obliga a añadir algo nuevo para excluir algo.
    • Ejemplo: Si decides atrapar un nuevo tipo de virus, podrías empezar a atrapar accidentalmente un programa inofensivo que se le parece. Por lo tanto, tienes que añadir una regla para excluir ese programa inofensivo al mismo tiempo. No puedes tener uno sin el otro.
  • "Perdido en la Traducción" (Evidencia Insuficiente): A veces, la regla cambia porque el sistema informático que vigila cambió su lenguaje (como un nombre de campo que cambia de "user_name" a "username"). La regla funciona, pero no puedes saber solo por el texto si está atrapando a más o a menos personas. Es como cambiar el idioma de un libro; la historia es la misma, pero las palabras son diferentes.

5. La Gran Conclusión

La conclusión principal del artículo es que las reglas de seguridad no son planos estáticos; son cosas vivas que respiran.

No evolucionan hacia una forma perfecta y estable. En su lugar, reflejan la lucha continua de los equipos de seguridad. Están constantemente haciendo malabares con el equilibrio entre:

  1. No dejar pasar a un mal tipo.
  2. No molestar a todos con falsas alarmas.

El artículo argumenta que, debido a que estas reglas son tan desordenadas y cambian constantemente, necesitamos mejores herramientas para ayudar a los equipos de seguridad. Necesitamos sistemas que entiendan la lógica de las reglas, no solo el texto, y herramientas que puedan ayudar a los equipos a tomar estas decisiones difíciles sin tener que reescribir toda la regla desde cero cada vez.

En resumen: Escribir una regla de seguridad es como sintonizar una radio. Sigues girando el dial de un lado a otro, tratando de encontrar la señal más clara, pero la estación sigue derivando, por lo que tienes que seguir ajustando.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →