← Últimos artículos
💻 computer science

Quantitative Evaluation of APT Attack and Defense Effectiveness based on Variable Fuzzy Sets

Este artículo propone el modelo APT-VFSEA, el cual utiliza conjuntos difusos variables para evaluar cuantitativamente la efectividad de los ataques y defensas de Amenazas Persistentes Avanzadas (APT) al abordar su incertidumbre y complejidad inherentes, con una validación experimental que demuestra su precisión frente a escenarios del mundo real.

Autores originales: Xiang Long, Jingyuan He, Haili Sun, Lansheng Han

Publicado 2026-07-10
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Xiang Long, Jingyuan He, Haili Sun, Lansheng Han

Artículo original bajo licencia CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que el internet es una ciudad gigante y bulliciosa. Normalmente, los guardias de seguridad solo se preocupan por los carteristas (virus) o por personas que intentan romper las ventanas (ataques de denegación de servicio). Pero de repente, llegó un nuevo tipo de banda criminal: las Amenazas Persistentes Avanzadas (APT). Estos no son simples vándalos al azar; son como espías maestros que han sido contratados para irrumpir en la bóveda de un banco específico. No se limitan a derribar la puerta; pasan semanas estudiando los planos, forzando la cerradura, escondiéndose en las paredes y robando secretos sin que nadie lo note. Son astutos, complejos e increíblemente difíciles de atrapar.

¿El problema? Las viejas formas de medir la seguridad eran como intentar pesar un fantasma. Los modelos matemáticos tradicionales son demasiado rígidos. Intentan decir: "Este ataque es exactamente un 50% malo", o "Esta defensa es un 100% buena". Pero en el mundo confuso y difuso de las APT, nada es tan claro y tajante. A veces, una defensa funciona perfectamente en un escenario pero falla en otro. A veces, los datos faltan o son vagos. Los autores de este artículo argumentan que intentar forzar estos eventos difusos e inciertos en cajas rígidas simplemente no funciona.

Así que, los investigadores de la Universidad de Ciencia y Tecnología de Huazhong y la Universidad de Textiles de Wuhan decidieron construir un nuevo tipo de regla. La llamaron APT-VFSEA.

Imagina que esta nueva regla no es una línea recta, sino una red que cambia de forma. En los viejos tiempos, si intentabas atrapar a un pez resbaladizo (un ataque APT) con una caja rígida, este simplemente se escabulliría. Pero esta nueva red de "Conjunto Difuso Variable" es flexible. Entiende que el "tamaño" de un ataque o la "fuerza" de una defensa no es un solo número. En su lugar, es un rango de posibilidades. Pregunta: "¿Qué tanto pertenece esta acción a la categoría de 'muy peligrosa'? ¿Qué tanto pertenece a la categoría de 'moderadamente peligrosa'?". Calcula una puntuación basada en qué tan bien encaja la acción en diferentes niveles de peligro, en lugar de forzarla a entrar en uno solo.

Para probar si esta nueva red realmente funcionaba, el equipo montó un patio de juegos digital: una red de campus universitario simulada. Invitaron a un "equipo rojo" (los atacantes) para que actuaran como la famosa banda APT32 (también conocida como OceanLotus), utilizando una debilidad específica en el software llamada CVE-2017-11882. Los atacantes intentaron engañar al sistema con un documento falso, infiltrar un caballo de Troya y borrar sus huellas. Mientras tanto, el "equipo azul" (los defensores) intentó detenerlos usando herramientas como detectores de intrusión, recolectores de registros (Sysmon), firewalls y software antivirus.

Los investigadores no se limitaron a adivinar quién ganó; pasaron los números a través de su nuevo modelo flexible. He aquí lo que encontraron:

  • El primer movimiento de los atacantes, explotando la vulnerabilidad, obtuvo un alto nivel de peligro, con un promedio de 3.68 en una escala del 1 al 5.
  • La primera línea de defensa de los defensores (detección de intrusos y recolección de registros) obtuvo puntuaciones más bajas, alrededor de 2.79 y 3.50 respectivamente. Esto coincidió con la realidad: los atacantes entraron porque estas defensas no fueron lo suficientemente fuertes para detener la brecha inicial.
  • Sin embargo, cuando los defensores utilizaron un firewall para bloquear el puerto específico que los atacantes estaban usando, la puntuación saltó a 3.62.
  • El verdadero héroe resultó ser el software antivirus, que obtuvo la puntuación más alta con 3.93. Fue lo único que pudo realmente encontrar y eliminar los archivos ocultos después de que los otros fallaran.

El modelo predijo con éxito que las defensas tempranas fallarían y que el antivirus sería la herramienta más efectiva, coincidiendo exactamente con lo que sucedió en su simulación. Los autores sugieren que este método es mejor que las formas antiguas porque maneja la "difusión" de los datos del mundo real. No pretende saberlo todo con un 100% de certeza; en su lugar, acepta la incertidumbre y ofrece una puntuación más fiable y estable al observar los datos desde múltiples ángulos.

Pero aquí está el truco: esto fue una simulación. El equipo admite que solo lo probaron en una pequeña red de campus virtual. No lo probaron en enormes redes eléctricas industriales o redes de secretos gubernamentales. Tampoco analizaron un solo tipo de ataque (el uso de una vulnerabilidad de documento), sino que no incluyeron los ataques de "día cero" súper secretos o los hackeos de la cadena de suministro que los espías del mundo real podrían usar.

Por lo tanto, aunque el artículo sugiere que esta nueva "red que cambia de forma" es una mejor manera de medir la efectidad de los ataques y defensas cibernéticas, no es una solución mágica que resuelva todos los problemas del mundo todavía. Es una herramienta prometedora que funciona bien en el laboratorio, pero los autores dicen que necesitamos ver si se mantiene firme en los campos de batalla mucho más grandes y desordenados del mundo real.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →