Articulo de referencia

Análisis de tráfico

El análisis de tráfico es el proceso de interceptar y examinar mensajes para deducir información a partir de patrones de comunicación . Puede realizarse incluso cuando los mensa...

El análisis de tráfico es el proceso de interceptar y examinar mensajes para deducir información a partir de patrones de comunicación . Puede realizarse incluso cuando los mensajes están cifrados . [ 1 ] En general, cuanto mayor sea el número de mensajes observados, mayor será la información que se pueda inferir. El análisis de tráfico puede realizarse en el contexto de la inteligencia militar , la contrainteligencia o el análisis de patrones de comportamiento , y también es relevante en la seguridad informática .

Las tareas de análisis de tráfico pueden ser apoyadas por programas informáticos especializados . Técnicas avanzadas de análisis de tráfico que pueden incluir diversas formas de análisis de redes sociales .

El análisis de tráfico ha sido históricamente una técnica vital en el criptoanálisis , especialmente cuando el intento de descifrado depende de iniciar con éxito un ataque de texto plano conocido , lo que a menudo requiere una suposición inspirada basada en cuán específico podría el contexto operativo influir en lo que comunica un adversario, lo cual puede ser suficiente para establecer una pista breve.

Rompiendo el anonimato de las redes

El método de análisis de tráfico se puede utilizar para romper el anonimato de las redes anónimas, por ejemplo, TOR . [ 1 ] Hay dos métodos de ataque de análisis de tráfico, pasivo y activo.

  • En el método de análisis de tráfico pasivo, el atacante extrae características del tráfico de un flujo específico en un extremo de la red y busca esas mismas características en el otro extremo de la red.
  • En el método de análisis de tráfico activo, el atacante altera la sincronización de los paquetes de un flujo según un patrón específico y busca ese patrón en el otro extremo de la red; por lo tanto, el atacante puede vincular los flujos de un lado con el otro de la red y romper su anonimato. Se ha demostrado que, aunque se añade ruido de sincronización a los paquetes, existen métodos de análisis de tráfico activo robustos frente a dicho ruido. [ 1 ]

En inteligencia militar

En un contexto militar, el análisis del tráfico es una parte fundamental de la inteligencia de señales y puede ser una fuente de información sobre las intenciones y acciones del objetivo. Algunos patrones representativos incluyen:

  • Las comunicaciones frecuentes pueden indicar planificación.
  • Comunicaciones rápidas y breves: pueden indicar negociaciones.
  • La falta de comunicación puede indicar falta de actividad o la finalización de un plan ya finalizado.
  • La comunicación frecuente a estaciones específicas desde una estación central puede resaltar la cadena de mando.
  • Quién habla con quién puede indicar qué estaciones están "a cargo" o son la "estación de control" de una red en particular. Esto también implica algo sobre el personal asociado con cada estación.
  • Quién habla y cuándo: esto puede indicar qué estaciones están activas en relación con los eventos, lo que implica algo sobre la información que se transmite y quizás algo sobre el personal/acceso de aquellos asociados con algunas estaciones.
  • Quien cambia de estación en estación, o de medio en medio, puede indicar movimiento, temor a la interceptación.

Existe una estrecha relación entre el análisis de tráfico y el criptoanálisis (comúnmente llamado descifrado de códigos ). Los indicativos y las direcciones suelen estar cifrados , lo que requiere ayuda para identificarlos. El volumen de tráfico a menudo puede ser un indicador de la importancia de un destinatario, proporcionando a los criptoanalistas pistas sobre objetivos o movimientos futuros.

seguridad del flujo de tráfico

La seguridad del flujo de tráfico consiste en el uso de medidas que ocultan la presencia y las propiedades de los mensajes válidos en una red para evitar el análisis del tráfico. Esto puede lograrse mediante procedimientos operativos o mediante la protección que brindan las características inherentes a algunos equipos criptográficos. Las técnicas utilizadas incluyen:

La seguridad del flujo de tráfico es un aspecto de la seguridad de las comunicaciones .

Análisis de metadatos de inteligencia de comunicaciones

La "inteligencia de metadatos de comunicaciones" o "metadatos COMINT" es un término en inteligencia de comunicaciones (COMINT) que se refiere al concepto de producir inteligencia analizando únicamente los metadatos técnicos ; por lo tanto, es un gran ejemplo práctico para el análisis de tráfico en inteligencia. [ 2 ]

Si bien tradicionalmente la recopilación de información en COMINT se deriva de la interceptación de transmisiones, la interceptación de las comunicaciones del objetivo y el monitoreo del contenido de las conversaciones, la inteligencia de metadatos no se basa en el contenido sino en datos técnicos de comunicación. [ 3 ]

La inteligencia de comunicaciones no basada en el contenido se utiliza habitualmente para deducir información sobre el usuario de un transmisor determinado, como ubicaciones, contactos, volumen de actividad, rutina y sus excepciones.

Ejemplos

Por ejemplo, si se conoce que un emisor es el transmisor de radio de una unidad determinada y, mediante herramientas de radiogoniometría , se puede localizar su posición, se puede deducir el cambio de ubicación de un punto a otro sin necesidad de escuchar órdenes ni informes. Si una unidad responde a un comando siguiendo un patrón determinado, y otra unidad responde al mismo comando siguiendo el mismo patrón, es probable que ambas unidades estén relacionadas. Esta conclusión se basa en los metadatos de las transmisiones de ambas unidades, no en el contenido de las mismas.

El uso de todos o la mayor cantidad posible de metadatos disponibles se utiliza comúnmente para construir un Orden de Batalla Electrónico (EOB) mapeando las diferentes entidades en el campo de batalla y sus conexiones. Por supuesto, el EOB podría construirse interceptando todas las conversaciones e intentando comprender qué unidad se encuentra dónde, pero el uso de los metadatos con una herramienta de análisis automático permite una construcción del EOB mucho más rápida y precisa, que, junto con la interceptación, crea una imagen mucho mejor y más completa.

Primera Guerra Mundial

  • Analistas británicos durante la Primera Guerra Mundial notaron que el indicativo del vicealmirante alemán Reinhard Scheer , comandante de la flota enemiga, había sido transferido a una base terrestre. El almirante de la flota Beatty , ignorante de la práctica de Scheer de cambiar los indicativos al salir del puerto, restó importancia al hecho e ignoró los intentos de los analistas de la Sala 40 por hacerle ver el punto. La flota alemana zarpó y los británicos llegaron tarde a su encuentro en la batalla de Jutlandia . [ 4 ] Si el análisis del tráfico se hubiera tomado más en serio, los británicos podrían haber obtenido un resultado mejor que un empate.
  • La inteligencia militar francesa, influenciada por el legado de Auguste Kerckhoffs , había establecido una red de estaciones de interceptación en el Frente Occidental antes de la guerra. Cuando los alemanes cruzaron la frontera, los franceses idearon métodos rudimentarios para determinar su dirección basándose en la intensidad de las señales interceptadas. El registro de las señales de llamada y del volumen de tráfico permitió además a los franceses identificar a los grupos de combate alemanes y distinguir la caballería, de rápido movimiento, de la infantería, más lenta. [ 4 ]

Segunda Guerra Mundial

  • Al comienzo de la Segunda Guerra Mundial , el portaaviones HMS Glorious  evacuaba pilotos y aviones de Noruega . El análisis del tráfico aéreo indicó que el Scharnhorst y el Gneisenau se dirigían al Mar del Norte , pero el Almirantazgo desestimó el informe por considerarlo infundado. El capitán del Glorious no mantuvo la vigilancia suficiente y, como consecuencia, fue sorprendido y hundido. Harry Hinsley , el joven enlace de Bletchley Park con el Almirantazgo, declaró posteriormente que, a partir de entonces, los informes de los analistas de tráfico aéreo se tomaron mucho más en serio. [ 5 ]
  • Durante la planificación y los ensayos del ataque a Pearl Harbor , se transmitió muy poco tráfico por radio, lo que impidió su interceptación. Los barcos, unidades y mandos involucrados se encontraban en Japón y se comunicaban por teléfono, mensajería, señales luminosas o incluso banderas. Ninguno de esos mensajes fue interceptado y, por lo tanto, no pudo ser analizado. [ 4 ]
  • La operación de espionaje contra Pearl Harbor antes de diciembre no generó un número inusual de mensajes; los buques japoneses hacían escala regularmente en Hawái y el personal consular transportaba mensajes a bordo. Al menos uno de estos buques llevaba a bordo a algunos oficiales de la Inteligencia Naval japonesa. Dichos mensajes no pudieron ser analizados. Sin embargo, se ha sugerido [ 6 ] que el volumen de tráfico diplomático hacia y desde ciertas estaciones consulares podría haber indicado lugares de interés para Japón, lo que a su vez podría haber sugerido ubicaciones para concentrar los esfuerzos de análisis y descifrado del tráfico.
  • La Fuerza de Ataque a Pearl Harbor del Almirante Nagumo navegó en silencio de radio, con sus radios físicamente bloqueadas. No está claro si esto engañó a los Estados Unidos, ya que la inteligencia de la Flota del Pacífico no había podido localizar a los portaaviones japoneses en los días inmediatamente anteriores al ataque a Pearl Harbor . [ 4 ]
  • La Armada japonesa realizó maniobras de radio para dificultar el análisis del tráfico (véanse los ejemplos a continuación) con la fuerza de ataque después de que zarpara a finales de noviembre. Los operadores de radio normalmente asignados a los portaaviones, con un característico puño en código Morse , transmitieron desde aguas interiores japonesas, sugiriendo que los portaaviones aún se encontraban cerca de Japón. [ 4 ] [ 7 ]
  • La Operación Quicksilver , parte del plan de engaño británico para la invasión de Normandía durante la Segunda Guerra Mundial, proporcionó a la inteligencia alemana una combinación de información verdadera y falsa sobre el despliegue de tropas en Gran Bretaña, lo que llevó a los alemanes a deducir un orden de batalla que sugería una invasión en el Paso de Calais , en lugar de Normandía. Las divisiones ficticias creadas para el engaño contaban con unidades de radio reales, que mantenían un flujo de mensajes coherente con el engaño. [ 8 ]

En las relaciones comerciales

De forma similar a los aspectos militares, las relaciones comerciales también pueden ser vulnerables al análisis de tráfico. Si bien los datos intercambiados generalmente estarán cifrados, el mero flujo de datos puede resultar informativo.

Siempre que las comunicaciones entre entidades comerciales pasan por un tercero, como un servicio de telecomunicaciones, un mediador, una consultora, un proveedor de custodia o un intermediario de confianza para una transacción de datos, existe cierto riesgo de que el tráfico sea analizado para obtener información comercial. El auge de las comunicaciones de datos entre múltiples partes mediante tecnologías como Dataspaces ha vuelto a poner de manifiesto este riesgo.

De forma similar a los ejemplos militares mencionados anteriormente, los ejemplos comerciales incluyen:

  • Las comunicaciones frecuentes pueden indicar planificación, tal vez para una adquisición, fusión o empresa conjunta de algún tipo.
  • Comunicaciones rápidas y breves: pueden denotar negociaciones o una relación comercial muy estrecha.
  • Una ralentización o interrupción de la comunicación puede indicar la finalización de un plan definitivo o que se ha abandonado una empresa conjunta prevista.
  • La comunicación frecuente de una sola organización con múltiples organizaciones puede poner de manifiesto una cadena informal de control o influencia.
  • Quién habla y cuándo: esto puede indicar qué organizaciones específicas están activas en relación con los eventos, lo que implica algo sobre la información que se transmite y quizás algo sobre el personal/acceso de aquellos asociados con algunas estaciones.

Todo esto puede proporcionar información valiosa para los operadores bursátiles, los competidores y otros socios comerciales.

Estos riesgos son bien conocidos y llevan a la conclusión de que dos organizaciones empresariales solo se comunicarán a través de un tercero (lo cual tiene un costo) si al menos una de ellas confía más en el intermediario que en la otra, lo cual es mucho más probable en relaciones comerciales nuevas o temporales. Este hecho en sí mismo puede resultar esclarecedor.

[ 9 ] [ 10 ] [ 11 ] [ 12 ] [ 13 ] [ 14 ]

En seguridad informática

El análisis del tráfico también es una preocupación en la seguridad informática . Un atacante puede obtener información importante al monitorear la frecuencia y el tiempo de los paquetes de red. Un ataque de temporización al protocolo SSH puede usar la información de temporización para deducir información sobre contraseñas ya que, durante una sesión interactiva, SSH transmite cada pulsación de tecla como un mensaje. [ 15 ] El tiempo entre mensajes de pulsación de tecla se puede estudiar usando modelos ocultos de Markov . Song, et al. afirman que puede recuperar la contraseña cincuenta veces más rápido que un ataque de fuerza bruta .

Los sistemas de enrutamiento cebolla se utilizan para obtener anonimato. El análisis de tráfico puede utilizarse para atacar sistemas de comunicación anónimos como la red de anonimato Tor . Adam Back, Ulf Möeller y Anton Stiglic presentan ataques de análisis de tráfico contra sistemas que proporcionan anonimato. [ 16 ] Steven J. Murdoch y George Danezis de la Universidad de Cambridge presentaron [ 17 ] una investigación que muestra que el análisis de tráfico permite a los adversarios inferir qué nodos retransmiten las transmisiones anónimas. Esto reduce el anonimato que proporciona Tor. Han demostrado que transmisiones que de otro modo no estarían relacionadas pueden vincularse al mismo iniciador.

Los sistemas de reenvío de correo también pueden ser atacados mediante el análisis de tráfico. Si se observa que un mensaje se envía a un servidor de reenvío y, poco después, se detecta que un mensaje idéntico (ahora anonimizado) sale del servidor, un analista de tráfico podría conectar automáticamente al remitente con el destinatario final. Existen variaciones en el funcionamiento de los sistemas de reenvío que pueden reducir la eficacia del análisis de tráfico.

El análisis de tráfico implica interceptar y examinar las amenazas de ciberseguridad para obtener información valiosa sobre los datos anónimos que fluyen a través del nodo de salida . Mediante técnicas basadas en el rastreo de la dark web y software especializado, se pueden identificar las características específicas del tráfico de red de un cliente dentro de la dark web. [ 18 ]

Contramedidas

Es difícil burlar el análisis de tráfico sin cifrar los mensajes y enmascarar el canal. Cuando no se envían mensajes reales, el canal puede enmascararse [ 19 ] enviando tráfico ficticio, similar al tráfico cifrado, manteniendo así constante el uso del ancho de banda. [ 20 ] "Es muy difícil ocultar información sobre el tamaño o la sincronización de los mensajes. Las soluciones conocidas requieren que Alice envíe un flujo continuo de mensajes al máximo ancho de banda que jamás utilizará... Esto podría ser aceptable para aplicaciones militares, pero no lo es para la mayoría de las aplicaciones civiles". Los problemas entre aplicaciones militares y civiles se presentan en situaciones donde se cobra al usuario por el volumen de información enviada.

Incluso para el acceso a Internet, donde no se cobra por paquete, los proveedores de servicios de Internet (ISP) parten de la suposición estadística de que las conexiones desde los sitios de los usuarios no estarán ocupadas el 100% del tiempo. El usuario no puede simplemente aumentar el ancho de banda del enlace, ya que el enmascaramiento también lo saturaría. Si el enmascaramiento, que a menudo se puede integrar en los cifradores de extremo a extremo, se convierte en una práctica común, los ISP tendrán que modificar sus supuestos sobre el tráfico.

Véase también

Referencias

  1. 1 2 3 Soltani, Ramin; Goeckel, Dennis; Towsley, Don; Houmansadr, Amir (27 de noviembre de 2017). "Hacia huellas digitales de flujo de red demostrablemente invisibles". 51.ª Conferencia de Asilomar sobre Señales, Sistemas y Computadoras de 2017. IEEE. págs. 258–262 . arXiv : 1711.10079 . doi : 10.1109/ACSSC.2017.8335179 . ISBN  978-1-5386-1823-3. S2CID 4943955 . 
  2. «Diccionario de términos militares y afines» (PDF) . Departamento de Defensa . 12 de abril de 2001. Archivado del original (PDF) el 8 de noviembre de 2009.
  3. Mostafizur Rahman Masum (2024). "Preguntas frecuentes sobre cómo dominar la inteligencia de comunicaciones (COMINT) | Tonex" . doi : 10.13140/RG.2.2.22235.68648 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  4. 1 2 3 4 5 Kahn, David (1974). Los descifradores de códigos: La historia de la escritura secreta . Macmillan. ISBN 0-02-560460-0Kahn-1974.
  5. Howland, Vernon W. (1 de octubre de 2007). "La pérdida del HMS Glorious: un análisis de la acción" . Archivado del original el 22 de mayo de 2001. Consultado el 26 de noviembre de 2007 .
  6. Costello, John (1995). Días de infamia: Macarthur, Roosevelt, Churchill: la impactante verdad revelada : cómo sus acuerdos secretos y errores estratégicos causaron desastres en Pearl Harbor y Filipinas . Pocket. ISBN  0-671-76986-3.
  7. Layton, Edwin T.; Roger Pineau, John Costello (1985). "And I Was There": Pearl Harbor y Midway: Revelando los secretos . William Morrow & Co. ISBN 0-688-04883-8.
  8. Masterman, John C (1972) [1945]. El sistema de doble traición en la guerra de 1939 a 1945. Australian National University Press. pág. 233. ISBN  978-0-7081-0459-0.
  9. Schneier, Bruce. “Análisis de tráfico: el método de ataque más poderoso y menos comprendido”. *Black Hat Briefings*. Recuperado de los materiales de la conferencia Black Hat.
  10. GeeksforGeeks. “¿Qué es el análisis de tráfico de red en ciberseguridad?” GeeksforGeeks.org.
  11. Fidelis Security. “¿Qué es el análisis del tráfico de red y por qué es importante?” FidelisSecurity.com.
  12. SecureTrust. “La importancia del análisis del tráfico de red para detectar amenazas de seguridad en las empresas”. SecureTrust.com.
  13. TailWind Voice & Data. “Análisis de tráfico de red (NTA): herramientas y mejores prácticas”. TailwindVoicedata.com.
  14. UMA Technology. "¿Qué es el análisis de tráfico en la seguridad de redes?" Uma.Tech.
  15. Song, Dawn Xiaodong; Wagner, David; Tian, ​​Xuqing (2001). "Análisis de tiempos de pulsaciones de teclas y ataques de temporización en SSH". 10º Simposio de Seguridad de USENIX.{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  16. Adam Back; Ulf Möeller y Anton Stiglic (2001). "Ataques de análisis de tráfico y compensaciones en sistemas que proporcionan anonimato" (PDF) . Actas de Springer - 4.º Taller Internacional sobre Ocultación de Información. Archivado (PDF) del original el 23 de junio de 2013. Consultado el 5 de octubre de 2013 .
  17. Murdoch, Steven J.; George Danezis (2005). "Análisis de tráfico de bajo costo de Tor" (PDF) . Archivado (PDF) del original el 26-11-2013 . Recuperado el 18-10-2005 .
  18. Gokhale, C.; Olugbara, OO (2020-08-17). "Análisis del tráfico de la web oscura de amenazas de ciberseguridad a través del espacio de direcciones del protocolo de Internet de Sudáfrica" . SN Computer Science . 1 (5): 273. doi : 10.1007/s42979-020-00292-y . ISSN 2661-8907 . 
  19. Xinwen Fu, Bryan Graham, Riccardo Bettati y Wei Zhao. "Ataques y contramedidas de análisis de tráfico activo" (PDF) . Archivado del original (PDF) el 13 de septiembre de 2006. Consultado el 6 de noviembre de 2007 .{{cite web}}: CS1 maint: varios nombres: lista de autores ( enlace )
  20. Niels Ferguson y Bruce Schneier (2003). Criptografía práctica . John Wiley & Sons.
  • Ferguson, Niels; Schneier, Bruce (2003). Criptografía práctica . Wiley. pág.  114. ISBN 0-471-22357-3.
  • Wang XY, Chen S, Jajodia S (noviembre de 2005). "Seguimiento de llamadas VoIP anónimas entre pares en Internet" (PDF) . Actas de la 12.ª Conferencia ACM sobre Seguridad en las Comunicaciones Informáticas (CCS 2005) . Archivado del original (PDF) el 30 de agosto de 2006.
  • FMV Suecia
  • Fusión de datos de múltiples fuentes en las operaciones de la coalición de la OTAN

Lecturas adicionales

  • http://www.cyber-rights.org/interception/stoa/interception_capabilities_2000.htm un estudio de Duncan Campbell
  • https://web.archive.org/web/20070713232218/http://www.onr.navy.mil/02/baa/docs/07-026_07_026_industry_briefing.pdf
  • Artículos seleccionados en anonimato en Free Haven