gFUEBA+: Gestión forense de comportamientos anómalos detectados por sistemas UEBA avanzados

Información general

ORGANISMO FINANCIADOR: AGENCIA ESTATAL DE INVESTIGACION, MINISTERIO DE CIENCIA, INNOVACIÓN Y UNIVERSIDADES

CÓDIGO: PID2024-155581OB-C22

CONVOCATORIA: Proyectos de Generación de Conocimiento 2024

DURACIÓN PROYECTO::

  • Fecha inicio: 1 de Septiembre de 2025
  • Fecha fin: 31 de Agosto de 2028

IMPORTE: 93.375,00 €

INVESTIGADORES PRINCIPALES: David Melendi Palacio y Xabiel García Pañeda

MIEMBROS DEL EQUIPO DE INVESTIGACIÓN: Roberto García Fernández, Víctor Corcoba Magaña, Dan García Carrillo

MIEMBROS DEL EQUIPO DE TRABAJO: María Filipa Mourão, Sara Paiva, Luis Pérez Fernández, Beatriz Fernández-Pello Montes

Resumen

El objetivo principal de este proyecto es el de identificar riesgos de seguridad dentro de una organización que surgen de las acciones inapropiadas de sus usuarios. Busca anticipar acciones maliciosas y optimizar la recopilación de las evidencias necesarias para llevar a cabo investigaciones forenses que determinen la responsabilidad en caso de confirmación. El proyecto propone el desarrollo de un sistema UEBA avanzado que mejore las soluciones actuales de dos formas. En primer lugar, integrando información contextual específica proveniente de sistemas como ERPs o CRMs para evaluar el nivel de riesgo de cada usuario en relación con fraudes e incidentes comunes. En segundo lugar, para respaldar procesos forenses al permitir la recopilación y conservación de pruebas, la atribución de acciones, la trazabilidad para garantizar la cadena de custodia y la generación de informes especializados.

El proyecto es una iniciativa coordinada, diseñada por un equipo de la Universidad de Sevilla y otro de la Universidad de Oviedo. En concreto, el subproyecto liderado por el equipo de la Universidad de Oviedo busca integrar modelos y procesos para la recopilación y preservación de evidencias adaptados a cada usuario en función de su nivel de riesgo potencial. Además, pretende garantizar la validez forense de las evidencias recopiladas para asegurar que sean irrefutables en caso de que se confirme una amenaza.

Como se ha indicado, la propuesta integra los campos de los sistemas UEBA y la investigación forense mediante la colaboración de dos grupos de investigación. El de la Universidad de Sevilla tiene una amplia experiencia en sistemas UEBA e IDS. Por otro lado, el de la Universidad de Oviedo ha participado en más de 150 investigaciones periciales durante más de 20 años. Estos casos incluyen exfiltraciones de información confidencial o manipulaciones de sistemas corporativos con fines fraudulentos. Su conocimiento es esencial para definir modelos y características de delitos, determinar evidencias para respaldar acciones legales y garantizar la adecuada custodia de las pruebas. Además, es crucial para identificar comportamientos específicos asociados con diversos modelos de negocio y tipos de delito. La combinación de capacidades de ambos equipos de investigación es fundamental para la propuesta.

En el subproyecto liderado por la Universidad de Oviedo se diseñarán nuevos modelos para detectar acciones maliciosas a diversos niveles. Los modelos deben describir comportamientos anómalos o sancionables de los usuarios y posibles amenazas, además de detallar indicadores y condiciones que puedan ser monitorizados. Asimismo, se plantea desarrollar un sistema para la recopilación óptima de evidencias por usuario, basado en niveles de riesgo. A partir de notificaciones de riesgo por usuario, el sistema debe recopilar evidencias digitales con requisitos forenses, adaptándose a los niveles de riesgo y garantizando la escalabilidad. Finalmente, otro objetivo de este subproyecto es investigar sobre la preservación y custodia de pruebas. Esto implica desarrollar sistemas que almacenen y mantengan de forma segura las evidencias vinculadas a las acciones de cada usuario, así como sus fuentes originales. La idea inicial es utilizar Blockchain para garantizar una custodia judicialmente aceptable. Estos resultados deben integrarse en un sistema unificado y configurable que incorpore todas las funcionalidades creadas en ambos subproyectos. Asimismo, la propuesta completa deberá validarse con casos de uso utilizando conjuntos de datos representativos (reales anonimizados o sintéticos) para evaluar su efectividad, escalabilidad y aplicabilidad.

Proyectos Relacionados

Resultados del proyecto

Divulgación de los resultados

  • David Melendi, Xabiel G. Pañeda, Víctor Corcoba, Alejandro G. Pañeda, Roberto García. Estafa a través de ataques BEC: Un análisis de casos reales. En las XVII Jornadas de Ingeniería Telemática (JITEL 2025). Cáceres, España. 2025 (https://eventos.unex.es/128794)