Trazabilidad y custodia de evidencias para sistemas ERP ODOO (CoC-ODOO) (Proyecto IUTA Ref SV-24-GIJÓN-1-13)
El proyecto CoC-ODOO tiene por propósito principal evaluar la trazabilidad y la custodia de evidencias digitales en sistemas ERP de código abierto, tomando como caso de estudio Odoo. Dado que estos sistemas centralizan los procesos críticos de negocio, constituyen una fuente primaria de evidencias frente a fraudes internos o manipulaciones de datos. No obstante, la complejidad de su configuración provoca a menudo que los mecanismos de auditoria no se exploten adecuadamente, dejando a las organizaciones vulnerables.
La investigación se centró en los módulos más susceptibles a la manipulación financiera: ventas, compras, inventario y facturación. El despliegue se realizó en un entorno controlado sobre Ubuntu 24.04 LTS y PostgreSQL 16, utilizando una instalación On-Premise de Odoo Community 18.
La metodología se estructuró en cinco fases:
- Creación del entorno de simulación: Aprovisionamiento de la infraestructura y establecimiento de una línea base segura e inmutable, denominada "Snapshot Cero", para garantizar la reproducibilidad de los experimentos.
- Análisis de logs: Estudio de la arquitectura de registro para identificar qué información se almacena y su granularidad.
- Diseño de casos de uso: Definición de escenarios de fraude basados en la literatura especializada y la experiencia investigadora del grupo.
- Ejecución de los casos de uso: Simulación de ataques y recolección de evidencias bajo los estándares de la norma ISO/IEC 27037.
- Propuesta de mejora: Desarrollo de estrategias para optimizar la trazabilidad del sistema ERP.
Para validar la capacidad de detección, se ejecutaron seis casos de uso basados en las tipologías frecuentes de fraude ocupacional:
- Fraude en Compras y Pagos: Se simuló la creación de proveedores "fantamas" para el desvío de fondos y la duplicación de facturas mediante ofuscación de datos.
- Manipulación Contable: Se analizaron la modificación de facturas a posteriori vulnerando la integridad de asientos cerrados y la manipulación temporal de ejercicios fiscales.
- Fraude Operativo: Se evaluaron situaciones de descuentos ocultos tras cancelaciones y el desvió de inventario.
Debido a las limitaciones del registro nativo de Odoo se implementó una arquitectura de auditoría en tres capas:
- Capa de Aplicación: Implementación del módulo Audit Log (OCA) configurado en modo Full Log para capturar el historial completo de cambios (valor anterior y nuevo), supliendo las carencias del sistema de registro estándar.
- Capa de Base de Datos: Despliegue de pgAudit para registrar operaciones SQL actuando como una "caja negra" independiente de la lógica del ERP.
- Capa de Sistema Operativo: Configuración del demonio auditd para monitorizar la integridad de los archivos de configuración críticos.
Los resultados confirman que Odoo, en su configuración estándar, carece de herramientas de auditoría forense suficientes, presentando vulnerabilidades como la falta de registro en eventos críticos y violaciones al principio de inmutabilidad. Sin embargo, la arquitectura propuesta demostró una eficacia del 100% en la detección de los seis escenarios. La combinación de Audit Log y pgAudit permitió recuperar la "historia del dato" y acreditar la intencionalidad (dolo) del atacante, transformando un sistema vulnerable en un entorno seguro y auditable.
Trabajos o necesidades futuras
Una de las necesidades críticas identificadas durante la ejecución del proyecto ha sido la generación y publicación de un dataset de calidad que contenga trazas, tanto de operativas legítimas como de las acciones fraudulentas, simuladas en el entorno ERP. Actualmente, la comunidad científica se enfrenta a una carencia significativa de este tipo de conjuntos de datos abiertos, problemática que se agrava por el fuerte desbalanceo de clases existente entre las muestras legítimas (mayoritarias) y las fraudulentas, lo cual dificulta el entrenamiento de modelos predictivos eficaces.
Por otra parte, se pretende utilizar los datos generados para entrenar modelos de inteligencia artificial, específicamente mediante técnicas de análisis de comportamiento (UEBA), que permitan automatizar la detección de anomalías y evolucionar desde un análisis forense reactivo hacia una monitorización en tiempo real. En esta misma línea, se quiere explorar el uso de técnicas de aprendizaje federado (federated learning). Este enfoque permitiría entrenar los modelos de detección de fraude de forma colaborativa sin que las organizaciones implicadas tengan que compartir sus datos financieros sensibles ni comprometer la privacidad empresarial.
Referencias
- J. Schnepf, P. Vetter, T. Temel, B. Scheuermann, y L. Schmidt-Thieme, "On the Potential of Using ERP Business and System Data for Fraud Detection," Proc. IEEE Int. Conf. on Big Data, Osaka, Japan, pp. 3081–3091, Dec. 2022. doi: 10.1109/BigData55660.2022.10020785.
- J. Kim, A. I. Nicolaou, y M. A. Vasarhelyi, "The Impact of Enterprise Resource Planning (ERP) Systems on the Audit Report Lag," J. Emerg. Technol. Account., vol. 10, no. 1, pp. 63–88, Dec. 2013. doi: 10.2308/jeta-50712.
- J. Tritscher, A. Krause, D. Schlör, F. Gwinner, S. Von Mammen, y A. Hotho, "A financial game with opportunities for fraud," Proc. IEEE Conf. on Games, Copenhagen, Denmark, pp. 1–5, Aug. 2021. doi: 10.1109/CoG52621.2021.9619070.
- T. Chen y C. Guestrin, "XGBoost: A Scalable Tree Boosting System," Proc. ACM SIGKDD Int. Conf. on Knowledge Discovery and Data Mining, San Francisco, CA, USA, pp. 785–794, 2016. doi: 10.1145/2939672.2939785.
- J. West y M. Bhattacharya, "Intelligent financial fraud detection: A comprehensive review," Comput. Secur., vol. 57, pp. 47–66, Mar. 2016. doi: 10.1016/j.cose.2015.09.005.
- A. Q. Abdulghani, O. N. Ucan, y K. M. A. Alheeti, "Credit Card Fraud Detection Using XGBoost Algorithm," Proc. Int. Conf. on Developments in eSystems Engineering, Sharjah, UAE, pp. 301–305, 2021. doi: 10.1109/DeSE54285.2021.9719580.
- M. Isangediok y K. Gajamannage, "Fraud Detection Using Optimized Machine Learning Tools Under Imbalance Classes," Proc. IEEE Int. Conf. on Big Data, Osaka, Japan, pp. 4275–4284, Dec. 2022. doi: 10.1109/BigData55660.2022.10020723.
- H. Han, W. -Y. Wang, y B. -H. Mao, "Borderline-SMOTE: A New Over-Sampling Method in Imbalanced Data Sets Learning," Proc. Int. Conf. on Advances in Intelligent Computing, Hefei, China, pp. 878–887, 2005. doi: 10.1007/11538059_91.
- J. Schnepf, B. Scheuermann, y P. Vetter, "Analyzing Data Sets for ML-driven Fraud Detection in SAP Systems," Proc. IEEE Int. Conf. on Big Data, Sorrento, Italy, pp. 3314–3324, Dec. 2023. doi: 10.1109/BigData59044.2023.10386379.
- M. Cao, R. Chychyla, y T. Stewart, "Big Data Analytics in Financial Statement Audits," Accounting Horizons, vol. 29, no. 2, pp. 423–429, 2015. doi: 10.2308/acch-51068.
- S. Abdulrahman, H. Tout, H. Ould-Slimane, A. Mourad, C. Talhi, y M. Guizani, "A Survey on Federated Learning: The Journey From Centralized to Distributed On-Site Learning and Beyond," IEEE Internet Things J., vol. 8, no. 7, pp. 5476–5497, Apr. 2021. doi: 10.1109/JIOT.2020.3030072.
- R. Hirt y N. Kühl, "Cognition in the Era of Smart Service Systems: Inter-organizational Analytics Through Meta and Transfer Learning," Proc. Int. Conf. on Information Systems (ICIS), San Francisco, CA, USA, pp. 1–11, 2018.
- P. Kairouz et al., "Advances and Open Problems in Federated Learning," Now Foundations and Trends, 2021. ISBN: 978-1-68083-788-9.
- D. Byrd y A. Polychroniadou, "Differentially Private Secure Multi-Party Computation for Federated Learning in Financial Applications," Proc. ACM Int. Conf. on AI in Finance, New York, NY, USA, pp. 1–7, 2020. doi: 10.1145/3383455.3422562.
- M. Schreyer, T. Sattarov, y D. Borth, "Federated and Privacy-Preserving Learning of Accounting Data in Financial Statement Audits," Proc. ACM Int. Conf. on AI in Finance, New York, NY, USA, pp. 1–8, 2022. doi: 10.1145/3533271.3561674.
- D. Myalil, M. A. Rajan, M. Apte, y S. Lodha, "Robust Cross-Silo Federated Fraudulent Transaction Detection in Banks Using Epsilon Cluster Selection," SN Computer Science, vol. 4, no. 2, pp. 1–11, 2023. doi: 10.1007/s42979-023-01873-3.
- W. Zheng, L. Yan, C. Gou, y F. -Y. Wang, "Federated Meta-Learning for Fraudulent Credit Card Detection," Proc. Int. Joint Conf. on Artificial Intelligence, Yokohama, Japan, pp. 4654–4660, 2020. doi: 10.24963/ijcai.2020/642.