← Últimos artículos
💻 computer science

A Study of Kernel Telemetry Options for Security-Oriented Provenance

Este artículo analiza los enfoques de telemetría del kernel, identifica a eBPF como la opción más prometedora mediante microbenchmarks, y evalúa ocho sistemas de procedencia y cinco agentes de captura para revelar que las herramientas actuales sufren de implementaciones heterogéneas y no logran garantizar la integridad y disponibilidad requeridas para casos de uso orientados a la seguridad.

Autores originales: Paul R. B. Houssel, Olivier Levillain, Sylvie Laniepce, Nicolas Dejon, Hervé Debar

Publicado 2026-08-13
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Paul R. B. Houssel, Olivier Levillain, Sylvie Laniepce, Nicolas Dejon, Hervé Debar

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina tu computadora como una ciudad bulliciosa y de alta seguridad. Cada vez que una aplicación hace algo —abrir un archivo, conectarse a internet o iniciar un nuevo programa— es como un ciudadano haciendo una petición en el Ayuntamiento. En el mundo de la ciberseguridad, necesitamos llevar un diario perfecto e inquebrantable de quién hizo qué, cuándo y cómo. Este diario se llama proveniencia. No es solo una lista de eventos; es un mapa de causa y efecto, que muestra cómo una acción llevó a otra. Si un hacker se cuela, los investigadores necesitan este mapa para rastrear sus pasos, descubrir cómo entró y evitar que regrese.

Pero aquí está la parte difícil: llevar este diario es complicado. El "Ayuntamiento" de una computadora es el kernel, el núcleo profundo e interno donde todo sucede. Para escribir el diario, necesitas un sistema de telemetría: un guardia de seguridad superobservador que vigile el kernel sin ralentizar la ciudad ni dejarse engañar por los malhechidos. Durante años, los expertos en seguridad han debatido sobre la mejor manera de construir este guardia. Algunos guardias están fuera del edificio (espacio de usuario), mientras que otros trabajan dentro de los muros (espacio del kernel). La gran pregunta es: ¿qué guardia es lo suficientemente rápido para seguir el ritmo, lo suficientemente inteligente para verlo todo y lo suficientemente fuerte para mantenerse honesto incluso cuando un hacker intenta sobornarlo o engañarlo?

Este artículo es como una historia de detectives donde los autores salen a probar los diferentes tipos de guardias de seguridad para ver cuál funciona realmente para construir un mapa de proveniencia confiable. No se limitaron a suponer; establecieron un laboratorio, realizaron miles de pruebas y midieron exactamente cuánto ralentizaba la ciudad cada guardia y cuántos eventos perdían.

La historia comienza analizando las diferentes formas de capturar estos eventos. Los autores descubrieron que los guardias de la vieja escuela, como aquellos que están fuera del edificio o los que utilizan herramientas pesadas y personalizadas, eran demasiado lentos, demasiado ciegos o demasiado fáciles de engañar. Descartaron muchos métodos populares, demostrando que a menudo pierden detalles cruciales o pueden ser manipulados por un atacante astuto. El artículo pone el foco en un guardia más nuevo y prometedor llamado eBPF (Extended Berkeley Packet Filter). Piensa en eBPF como una cámara de seguridad programable y superpotente que vive justo dentro de los muros de la ciudad. Es rápida, segura y puede programarse para vigilar exactamente lo que necesitas.

Sin embargo, los autores descubrieron que tener una cámara eBPF no es suficiente; tienes que saber cómo usarla. Probaron cuatro "modos" diferentes para estas cámaras. Un modo, llamado LSM, resultó ser la estrella del espectáculo. ¿Por qué? Porque es el único que puede verificar una petición después de que haya sido procesada por completo y decidir si debe ser permitida o bloqueada, todo en un solo paso. Otros modos tenían que verificar la petición dos veces (una vez cuando llega y otra cuando sale), lo que duplicaba su trabajo y ralentizaba todo. El artículo muestra que usar el modo LSM es como tener un guardia que toma la decisión final instantáneamente, en lugar de correr de ida y vuelta hacia un supervisor.

Los investigadores también probaron cómo filtrar el ruido. En una ciudad bulliciosa, no quieres registrar cada estornudo; solo quieres registrar las acciones de personas específicas, como las que están en un edificio determinado (un contenedor). Descubrieron que la mejor manera de hacer esto es decirle al guardia que solo vigile ese edificio específico antes de que ocurra el evento. Si le dices al guardia que vigile a todo el mundo y luego descartas los datos irrelevantes después, la ciudad se detiene. El método de "pre-filtrado", que el guardia LSM puede hacer de forma natural, mantuvo la ciudad funcionando con fluidez mientras seguía capturando a los malhechidos.

Finalmente, los autores analizaron las herramientas que la gente utiliza hoy en día para construir estos mapas de proveniencia. Probaron ocho sistemas diferentes y cinco "agentes de captura" (herramientas que recolectan los datos). Los resultados fueron un golpe de realidad. Muchas de las herramientas populares estaban perdiendo fragmentos enormes de la historia. Algunas perdían más del 90% de los eventos que debían registrar, lo que significaba que los mapas que construían estaban llenos de agujeros. Otras eran tan lentas que hacían que la computadora fuera inutilizable. La única herramienta que logró registrar todo sin ralentizar el proceso ni siquiera construyó un mapa; simplemente arrojó un flujo de datos brutos.

El artículo concluye que, si bien tenemos la tecnología para construir un diario de seguridad perfecto, la mayoría de las herramientas actuales no están listas para el trabajo. Son demasiado lentas, demasiado filtrables o demasiado frágiles. Los autores sugieren que el futuro reside en el uso del modo LSM de eBPF con un filtrado inteligente previo al evento. Es la única combinación que promete darnos un registro completo, honesto y rápido de lo que sucede en nuestras ciudades digitales, lo cual es esencial si alguna vez queremos atrapar a los ladrones digitales en el acto.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →