<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>0122-3461</journal-id>
<journal-title><![CDATA[Ingeniería y Desarrollo]]></journal-title>
<abbrev-journal-title><![CDATA[Ing. Desarro.]]></abbrev-journal-title>
<issn>0122-3461</issn>
<publisher>
<publisher-name><![CDATA[Fundación Universidad del Norte]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S0122-34612014000100005</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[Validación de la caracterización estadística del tráfico de red de un servidor web de un campus universitario como mecanismo de un sistema de detección de intrusos]]></article-title>
<article-title xml:lang="en"><![CDATA[Validation of the statistical characterization of the web server's network traffic in a university campus as a mechanism of an intrusion detection system]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Hernández Jaimes]]></surname>
<given-names><![CDATA[Antonio]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Prada Angarita]]></surname>
<given-names><![CDATA[Lina]]></given-names>
</name>
<xref ref-type="aff" rid="A02"/>
</contrib>
</contrib-group>
<aff id="A01">
<institution><![CDATA[,Universidad del Norte  ]]></institution>
<addr-line><![CDATA[ ]]></addr-line>
<country>Colombia</country>
</aff>
<aff id="A02">
<institution><![CDATA[,Universidad del Norte  ]]></institution>
<addr-line><![CDATA[ ]]></addr-line>
<country>Colombia</country>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>01</month>
<year>2014</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>01</month>
<year>2014</year>
</pub-date>
<volume>32</volume>
<numero>1</numero>
<fpage>64</fpage>
<lpage>79</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://www.scielo.org.co/scielo.php?script=sci_arttext&amp;pid=S0122-34612014000100005&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://www.scielo.org.co/scielo.php?script=sci_abstract&amp;pid=S0122-34612014000100005&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://www.scielo.org.co/scielo.php?script=sci_pdf&amp;pid=S0122-34612014000100005&amp;lng=en&amp;nrm=iso"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[El presente artículo muestra el resultado del análisis estadístico del tráfico de red (expresado en bits por segundo) desde y hacia el servidor web de un campus universitario. El análisis estadístico permite conocer las tendencias del tráfico por hora y establecer una línea base para un comportamiento normal. Se documentan, además, los resultados de las pruebas de bondad y ajuste, y los análisis de varianza, los cuales proporcionan elementos que enriquecen la definición de la línea base. Finalmente, los hallazgos son examinados para determinar su utilidad como mecanismo de detección de intrusos o de situaciones que sugieran anomalías o comportamientos atípicos en el tráfico.]]></p></abstract>
<abstract abstract-type="short" xml:lang="en"><p><![CDATA[This paper presents the results of statistical analysis of network traffic (in bits per second) from and to one university web server. Statistical analysis allows to know the hourly traffic trends and to establish a baseline for normal behavior. It documents, in addition, statistical goodness-fit tests results and analysis of variance, which provide elements that enhance the definition of the baseline. Finally, the outcomes are analyzed to determine its usefulness as intrusion detection mechanism or situations or behaviors that could suggest anomalies or atypical traffic.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[IDS]]></kwd>
<kwd lng="es"><![CDATA[seguridad informática]]></kwd>
<kwd lng="es"><![CDATA[tráfico de red]]></kwd>
<kwd lng="en"><![CDATA[IDS]]></kwd>
<kwd lng="en"><![CDATA[information security]]></kwd>
<kwd lng="en"><![CDATA[network traffic]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[   <font face="verdana" size="2">     <p><b>ART&Iacute;CULO DE INVESTIGACI&Oacute;N / </b>RESEARCH ARTICLE</b></p> <font size="4">    <p align="center"><b>Validaci&oacute;n de la caracterizaci&oacute;n estad&iacute;stica del tr&aacute;fico de red de un servidor web de un campus universitario como mecanismo de un sistema de detecci&oacute;n de intrusos</b></p></font> <font size="3">    <p align="center"><b> Validation of the statistical characterization of the web server's network traffic in a university campus as a mechanism of an intrusion detection system</b></p></font>     <p>Antonio Hern&aacute;ndez Jaimes*    <br> Lina Prada Angarita**    <br> <i>Universidad del Norte (Colombia)</i></p>     <p>* Ingeniero de Sistemas, Especialista en Telecomunicaciones, Mag&iacute;ster en Telem&aacute;tica y Telecomunicaciones en la Universidad del Norte; Especialista en Seguridad Inform&aacute;tica en la Universidad Pontificia Bolivariana; EC Council Disaster Recovery Professional, GIAC Security Essentials (GSEC) Professional; Certificate of Cloud Security Knowledge (CCSK), Administrador de Seguridad Inform&aacute;tica, Universidad del Norte. (Colombia) <i><a href="mailto:hernand@uninorte.edu.co">hernand@uninorte.edu.co</a></i></p>     <p>** Ingeniera Industrial, Candidata a Magister en Ingenier&iacute;a Industrial de la Universidad del Norte; Profesora tiempo completo, Departamento de Ingenier&iacute;a Industrial, Universidad del Norte. (Colombia) <a href="mailto:pradal@uninorte.edu.co"><i>pradal@uninorte.edu.co</i></a></p>     <p><b>Correspondencia: </b>Antonio Hern&aacute;ndez Jaimes, Km. 5 V&iacute;a Puerto Colombia. Direcci&oacute;n Tecnolog&iacute;a Inform&aacute;tica y de Comunicaciones, Primer Piso, Bloque B, Tel: 57+5+3509772.</p>      ]]></body>
<body><![CDATA[<p><b>Fecha de recepci&oacute;n:</b> 5 de agosto de 2013    <br> <b>Fecha de aceptaci&oacute;n:</b> 2 de diciembre de 2013</p>  <hr>      <p><b>Resumen</b></p>      <p>El presente art&iacute;culo muestra el resultado del an&aacute;lisis estad&iacute;stico del tr&aacute;fico de red (expresado en bits por segundo) desde y hacia el servidor web de un campus universitario. El an&aacute;lisis estad&iacute;stico permite conocer las tendencias del tr&aacute;fico por hora y establecer una l&iacute;nea base para un comportamiento normal. Se documentan, adem&aacute;s, los resultados de las pruebas de bondad y ajuste, y los an&aacute;lisis de varianza, los cuales proporcionan elementos que enriquecen la definici&oacute;n de la l&iacute;nea base. Finalmente, los hallazgos son examinados para determinar su utilidad como mecanismo de detecci&oacute;n de intrusos o de situaciones que sugieran anomal&iacute;as o comportamientos at&iacute;picos en el tr&aacute;fico.</p>     <p><b>Palabras clave: </b>IDS, seguridad inform&aacute;tica, tr&aacute;fico de red.</p>  <hr>      <p><b>Abstract</b></p>      <p>This paper presents the results of statistical analysis of network traffic (in bits per second) from and to one university web server. Statistical analysis allows to know the hourly traffic trends and to establish a baseline for normal behavior. It documents, in addition, statistical goodness-fit tests results and analysis of variance, which provide elements that enhance the definition of the baseline. Finally, the outcomes are analyzed to determine its usefulness as intrusion detection mechanism or situations or behaviors that could suggest anomalies or atypical traffic.</p>     <p><b>Keywords: </b>IDS, information security, network traffic.</p>  <hr>      <p><b>1. INTRODUCCI&Oacute;N</b></p>     <p>El tr&aacute;fico de red de un servidor web es motivo de estudio y an&aacute;lisis en la mayor&iacute;a de las organizaciones. Tambi&eacute;n es motivo de preocupaci&oacute;n puesto que gran cantidad de amenazas inform&aacute;ticas son explotadas a trav&eacute;s de protocolos y puertos permitidos como HTTP (protocolo de transferencia de hipertexto) o HTTPS (protocolo de transferencia de hipertexto seguro). Adem&aacute;s, se estudia para realizar predicciones de crecimiento de ancho de banda, caching y contenido, permitiendo as&iacute; dise&ntilde;ar nuevas soluciones de administraci&oacute;n &#91;1&#93;, &#91;2&#93;.</p>     ]]></body>
<body><![CDATA[<p>Conocer lo que se transmite por la red y poderlo caracterizar es imperativo para los administradores o ingenieros de seguridad si se quiere detectar anomal&iacute;as en el tr&aacute;fico. En la medida en que se sepa "lo que acontece" en la red, se podr&aacute;n detectar m&aacute;s r&aacute;pidamente posibles ataques y, por ende, contener y minimizar su efecto malicioso. La principal finalidad de un sistema de detecci&oacute;n de intrusos (IDS) es monitorear la actividad en un servidor o en una red, de tal manera que se puedan obtener pistas y alertas de posibles ataques o intentos de violaci&oacute;n a la seguridad. En otras palabras, un IDS identifica actividad "no deseada", genera alarmas y utiliza mecanismos de detecci&oacute;n de estos eventos no deseados, los cuales est&aacute;n basados normalmente en patrones de comportamiento, firmas de c&oacute;digo o an&aacute;lisis de protocolos. Sin embargo, los mecanismos no son perfectos y pueden presentarse comportamientos fallidos del sistema, los cuales se clasifican en:</p>     <p>- Falsos positivos: el IDS genera una alarma ante un evento que en realidad corresponde con un comportamiento normal.</p>     <p>- Falsos negativos: el IDS no genera alarma ante un evento malicioso, es decir, falla en la detecci&oacute;n.</p>     <p>Trabajos como los expuestos en &#91;3&#93;, &#91;4&#93; y m&aacute;s recientemente en &#91;5&#93;, construyen una l&iacute;nea base <img src="img/revistas/inde/v32n1/v32n1a05f02.jpg"> a partir de la cual puede describirse un comportamiento esperado del tr&aacute;fico de red en condiciones normales, lo cual es &uacute;til como mecanismo para la detecci&oacute;n de situaciones an&oacute;malas o ataques.</p>     <p>Hoy d&iacute;a las investigaciones se centran en dise&ntilde;ar y construir IDS cada vez m&aacute;s confiables y en fortalecer su valor como activos de la infraestructura de seguridad de una compa&ntilde;&iacute;a &#91;6&#93;. IDS m&aacute;s confiables significa tener menor n&uacute;mero de falsos positivos y falsos negativos. El uso de la estad&iacute;stica y de la teor&iacute;a de cadenas de Markov resulta &uacute;til en el dise&ntilde;o de nuevos y m&aacute;s confiables mecanismos en los IDS &#91;7&#93;. Tambi&eacute;n pueden combinarse estrategias de detecci&oacute;n para lograr esquemas h&iacute;bridos y adaptativos &#91;8&#93;. En &uacute;ltimas, lo que se persigue es que los modelos sean f&aacute;ciles de implementar, r&aacute;pidos en su an&aacute;lisis de reglas y que sean confiables en las alarmas que generan.</p>     <p>El tr&aacute;fico es una variable que difiere en su comportamiento dependiendo del servicio (contenido web, correo electr&oacute;nico, sistemas de monitoreo y alarma, etc.). Los an&aacute;lisis documentados en art&iacute;culos cient&iacute;ficos normalmente son generales y no est&aacute;n enmarcados dentro de un contexto. Lo anterior hace que el aporte m&aacute;s importante del presente ejercicio sea el an&aacute;lisis estad&iacute;stico que se realiza al tr&aacute;fico que caracteriza a un servidor web de un campus universitario, es decir, en un contexto puntual de este servicio. Este an&aacute;lisis estad&iacute;stico es validado como mecanismo de detecci&oacute;n de intrusos.</p>     <p><b>2. METODOLOG&Iacute;A</b></p>     <p>La metodolog&iacute;a utilizada en el desarrollo del presente an&aacute;lisis se describe a continuaci&oacute;n:</p>     <p><b>Recolecci&oacute;n de los datos: </b>los datos a analizar se recolectaron utilizando el monitor de desempe&ntilde;o del sistema operativo Windows del servidor web principal de un campus universitario. La herramienta midi&oacute; los valores de tr&aacute;fico de entrada y de salida (utilizaci&oacute;n de la interfaz de red del servidor web) cada cinco minutos en unidades de bits por segundo. Los datos fueron recolectados durante tres meses y una semana, lapso de tiempo que abarc&oacute; tres momentos importantes: el proceso de matr&iacute;cula, el inicio del semestre acad&eacute;mico y el reporte de calificaciones de los primeros y segundos parciales, procesos durante los cuales son altamente utilizados los servicios alojados en el sitio web del campus universitario. El intervalo de monitoreo usado fue de cinco minutos, porque es el m&aacute;s utilizado en las herramientas de monitoreo &#91;9&#93; &#91;10&#93;. Para el caso de un servidor con sistema operativo *nix, los datos pueden recopilarse con una la utilidad <img src="img/revistas/inde/v32n1/v32n1a05f48.jpg"> o cualquier utilidad para medir utilizaci&oacute;n de la interfaz de red.</p>     <p><b>Consolidaci&oacute;n de los datos: </b>los datos recolectados fueron agrupados por hora. Para efectos del an&aacute;lisis estad&iacute;stico, y teniendo en cuenta que se trata de estudiar jornadas t&iacute;picas, se eliminaron los datos correspondientes a d&iacute;as domingos y festivos.</p>     ]]></body>
<body><![CDATA[<p><b>An&aacute;lisis de los datos: </b>los datos recolectados y agrupados por hora fueron consolidados en un libro de Microsoft Excel. Con esta herramienta se generaron los histogramas del tr&aacute;fico de entrada y de salida (ver <a href="#f1">figuras 1</a> y <a href="#f2">2</a>) y se calcularon los valores que caracterizan al tr&aacute;fico: medias, desviaciones est&aacute;ndar, m&aacute;ximos, m&iacute;nimos. Con la herramienta Xlstat &#91;11&#93; se realizaron las siguientes pruebas de bondad y ajuste:</p>     <p align="center"><a name="f1"></a><img src="img/revistas/inde/v32n1/v32n1a05f1.jpg"></p>     <p align="center"><a name="f2"></a><img src="img/revistas/inde/v32n1/v32n1a05f2.jpg"></p>     <p>- Pruebas de normalidad de Shapiro-Wilk, Anderson-Darling, Kolmogo-rov-Smirnov, Chi-cuadrado, Lilliefors y Jarque-Bera (tr&aacute;fico de entrada y tr&aacute;fico de salida).</p>     <p>- Pruebas de bondad y ajuste de Kolmogorov-Smirnov y de Chi-cuadrado para distribuciones Fisher, Chi-cuadrado y Erlang.</p>     <p><b>An&aacute;lisis de varianza: </b>utilizando el paquete de <img src="img/revistas/inde/v32n1/v32n1a05f03.jpg"> Statgraphics Centurion se realizaron an&aacute;lisis de varianza (Anova) para los datos correspondientes al tr&aacute;fico por hora.</p>     <p><b>Validaci&oacute;n del modelo: </b>la utilidad del modelo como mecanismo de un sistema de detecci&oacute;n de intrusos fue corroborada con la simulaci&oacute;n de un ataque de denegaci&oacute;n de servicio, el cual ocupa toda la capacidad del enlace de manera constante durante un per&iacute;odo de tiempo.</p>     <p><b>3. RESULTADOS Y DISCUSI&Oacute;N</b></p>     <p>En el an&aacute;lisis estad&iacute;stico realizado fueron utilizadas las siguientes herramientas: la descripci&oacute;n de los datos para lograr una representaci&oacute;n b&aacute;sica; las pruebas de bondad y ajuste, para determinar si el tr&aacute;fico sigue una distribuci&oacute;n de probabilidad conocida; y finalmente, el an&aacute;lisis de varianza, para describir la heterogeneidad de los datos.</p>     <p><b>An&aacute;lisis descriptivo</b></p>     ]]></body>
<body><![CDATA[<p>A continuaci&oacute;n se exponen los resultados del an&aacute;lisis descriptivo de los datos consolidados. La <a href="#t1">tabla 1</a> muestra los valores (en bps) para el tr&aacute;fico de entrada:</p>      <p align="center"><a name="t1"></a><img src="img/revistas/inde/v32n1/v32n1a05t1.jpg"></p>     <p>La <a href="#t2">tabla 2</a> contiene los valores en bits por segundo (bps) para el tr&aacute;fico de salida:</p>     <p align="center"><a name="t2"></a><img src="img/revistas/inde/v32n1/v32n1a05f06.jpg"></p>      <p><b>Pruebas de bondad y ajuste</b></p>     <p>Se realizaron pruebas de bondad y ajuste para determinar la normalidad de los datos correspondientes al tr&aacute;fico de entrada y de salida por hora. Como hip&oacute;tesis nula H0 se plante&oacute; que la variable de la cual se extrajo la muestra sigue una distribuci&oacute;n normal; y como hip&oacute;tesis alterna Ha, que la variable de la cual se extrajo la muestra no sigue una distribuci&oacute;n normal. Se utiliz&oacute; un nivel de significaci&oacute;n (a) de 0,05. En todos los casos el p-valor computado result&oacute; menor que el nivel de significaci&oacute;n alfa = 0,05, por lo que se rechaz&oacute; la hip&oacute;tesis nula H0, es decir, no existe evidencia estad&iacute;sticamente significativa de la normalidad. Los resultados est&aacute;n consignados en la <a href="#t3">tabla 3</a>:</p>      <p align="center"><a name="t3"></a><img src="img/revistas/inde/v32n1/v32n1a05f49.jpg"></p>      <p>Adem&aacute;s, se realizaron pruebas para determinar la posible normalidad de los datos del tr&aacute;fico aislando horas espec&iacute;ficas. Los valores de los estad&iacute;grafos obtenidos no arrojaron evidencia de normalidad. La <a href="#t4">tabla 4</a> muestra estos resultados:</p>      <p align="center"><a name="t4"></a><img src="img/revistas/inde/v32n1/v32n1a05f05.jpg"></p>      <p>Se realizaron otras pruebas de bondad y ajuste para determinar si los datos siguen distribuciones de Fisher, Chi-cuadrado o Erlang. Sin embargo, como se nota en la <a href="#t5">tabla 5</a>, no existe evidencia estad&iacute;stica para afirmar que los datos siguen alguna de estas distribuciones de probabilidad.</p>      ]]></body>
<body><![CDATA[<p align="center"><a name="t5"></a><img src="img/revistas/inde/v32n1/v32n1a05f07.jpg"></p>      <p><b>El tr&aacute;fico como un proceso estoc&aacute;stico</b></p>     <p>Papoulis &#91;12&#93; define un proceso estoc&aacute;stico como la colecci&oacute;n de todas las posibles realizaciones o resultados de las observaciones de un experimento o evento que ocurre n veces. Para el caso del servidor web, se consider&oacute; el tr&aacute;fico de una hora determinada como una variable aleatoria, como se muestra en la <a href="#f3">figura 3</a>:</p>      <p align="center"><a name="f3"></a><img src="img/revistas/inde/v32n1/v32n1a05f08.jpg"></p>      <p>Al graficar los valores de tr&aacute;fico por hora como variables aleatorias y realizaciones diarias se observ&oacute; cierta estabilidad en las medias, como lo muestra la <a href="#f4">figura 4</a>:</p>      <p align="center"><a name="f4"></a><img src="img/revistas/inde/v32n1/v32n1a05f09.jpg"></p>      <p>Para los valores de las desviaciones est&aacute;ndar se tiene un hallazgo similar:</p>      <p align="center"><a name="f5"></a><img src="img/revistas/inde/v32n1/v32n1a05f10.jpg"></p>      <p>Sin embargo, fue a trav&eacute;s de un an&aacute;lisis de varianza (Anova) que se pudo evidenciar la estabilidad de estos par&aacute;metros.</p>     <p><b>An&aacute;lisis de varianza</b></p>     ]]></body>
<body><![CDATA[<p>Para realizar este an&aacute;lisis se consider&oacute; que cada hora del d&iacute;a es una poblaci&oacute;n. Se pretende probar qu&eacute; tan diferentes estad&iacute;sticamente son los valores de media y desviaci&oacute;n est&aacute;ndar del tr&aacute;fico de entrada y salida para cada momento del d&iacute;a. La tabla 6 muestra el Anova utilizado para descomponer la varianza de los valores del tr&aacute;fico de entrada en dos componentes: un componente "entre grupos" y un componente "dentro de grupos". Cada grupo es una hora del d&iacute;a (de 0 a 23). La raz&oacute;n-F, que en este caso es igual a 1,22985, es el cociente entre el estimado entre grupos y el estimado dentro de grupos. Puesto que el valor-P de la raz&oacute;n-F es mayor o igual que 0,05, no existe una diferencia estad&iacute;sticamente significativa entre la media entre un nivel de hora y otro, con un nivel del 95,0% de confianza. As&iacute; mismo, el estad&iacute;stico de Levene's eval&uacute;a la hip&oacute;tesis de que la desviaci&oacute;n est&aacute;ndar de entrada dentro de cada uno de los 24 niveles de hora es la misma. Puesto que el valor-P es mayor o igual que 0,05, no existe una diferencia estad&iacute;sticamente significativa entre las desviaciones est&aacute;ndar, con un nivel del 95,0% de confianza.</p>      <p align="center"><a name="t6"></a><img src="img/revistas/inde/v32n1/v32n1a05f11.jpg"></p>      <p>Es decir que, tanto para el tr&aacute;fico de entrada como para el de salida, se puede considerar que las medias y las desviaciones est&aacute;ndar de los valores entre las diferentes horas de observaci&oacute;n no var&iacute;an significativamente en el tiempo. Esta es una condici&oacute;n necesaria, pero no suficiente para que el tr&aacute;fico sea considerado un proceso estacionario en el tiempo &#91;12&#93;.</p>     <p><b>Validaci&oacute;n del modelo</b></p>     <p>El hallazgo m&aacute;s importante del an&aacute;lisis realizado es que las medias del tr&aacute;fico por hora no var&iacute;an, es decir, que pueden considerarse constantes.</p>    <p>Este comportamiento puede tomarse como l&iacute;nea base y detectar situaciones o eventos anormales cuando las condiciones cambien. Para validar su utilidad como mecanismo de detecci&oacute;n de intrusos, se consider&oacute; un ataque de denegaci&oacute;n de servicio. Este tipo de ataque es el m&aacute;s difundido &#91;13&#93; y el que mayor impacto produce &#91;14&#93;. Recientemente se han propuesto mecanismos de mitigaci&oacute;n del impacto de este tipo de ataques, pero dado que se ejecutan con tr&aacute;fico y peticiones v&aacute;lidas, su detecci&oacute;n y prevenci&oacute;n resulta un verdadero reto &#91;15&#93;, &#91;16&#93;, &#91;17&#93;.</p>     <p>En las pruebas realizadas se asumi&oacute; que el ataque ocupaba al m&aacute;ximo el enlace de entrada durante un tiempo determinado. La <a href="#t7">tabla 7</a> muestra los resultados del Anova para el tr&aacute;fico de entrada durante varios ataques de denegaci&oacute;n de servicio con diferentes duraciones: 5 segundos, 10 segundos, 15 segundos y 60 segundos, respectivamente.</p>      <p align="center"><a name="t7"></a><img src="img/revistas/inde/v32n1/v32n1a05f12.jpg"></p>      <p>En todos los casos anteriores, puesto que el valor-P es mayor o igual que 0,05, no existe una diferencia estad&iacute;sticamente significativa entre la media del tr&aacute;fico de entrada entre un nivel de hora y otro, con un nivel del 95,0% de confianza. Lo cual significa que el ataque no puede ser detectado con el mecanismo planteado. Para el caso de un ataque con una duraci&oacute;n de 90 segundos, los resultados fueron los siguientes:</p>      <p align="center"><img src="img/revistas/inde/v32n1/v32n1a05f13.jpg"></p>      ]]></body>
<body><![CDATA[<p>Es decir, que debido a que el valor-P de la prueba-F es menor que 0,05 (0,0402), existe una diferencia estad&iacute;sticamente significativa entre la media de entrada entre un nivel de hora y otro, con un nivel del 95,0% de confianza. Es decir, el IDS puede detectar un ataque de duraci&oacute;n 90 segundos teniendo como mecanismo de detecci&oacute;n el Anova realizado.</p>     <p>En la <a href="#t9">tabla 9</a> (generada por el Anova de Statgraphics) se identifican cuatro grupos homog&eacute;neos seg&uacute;n la alineaci&oacute;n de las <img src="img/revistas/inde/v32n1/v32n1a05f14.jpg"> en columnas. Se encontr&oacute; que no existen diferencias estad&iacute;sticamente significativas entre aquellos niveles que compartan una misma columna de <img src="img/revistas/inde/v32n1/v32n1a05f14.jpg">. El m&eacute;todo empleado para discriminar entre las medias es el procedimiento de diferencia m&iacute;nima significativa (LSD) de Fisher. Con este m&eacute;todo hay un riesgo del 5,0% al decir que cada par de medias es significativamente diferente, cuando la diferencia real es igual a 0. N&oacute;tese que las horas 11:00 y 19:00 son las que presentan las mayores diferencias (una sola X). Es decir, estad&iacute;sticamente se pueden considerar las medias del tr&aacute;fico de entrada de estas horas como diferentes a las de las dem&aacute;s horas. Este hallazgo es &uacute;til, puesto que el IDS puede ser configurado teniendo en cuenta este comportamiento, es decir, que existen algunas horas en las que el comportamiento del tr&aacute;fico difiere de la media estable que se tiene preestablecida.</p>      <p align="center"><a name="t9"></a><img src="img/revistas/inde/v32n1/v32n1a05f15.jpg"></p>      <p><b>CONCLUSIONES</b></p>     <p>Las siguientes son las conclusiones de la valoraci&oacute;n documentada en el presente art&iacute;culo:</p>     <p>- La caracterizaci&oacute;n estad&iacute;stica del tr&aacute;fico de red en condiciones normales es valiosa para crear una l&iacute;nea base de desempe&ntilde;o o estado. Se asume que la construcci&oacute;n de esta l&iacute;nea base se hace en condiciones normales, por lo que es necesario excluir horas de tr&aacute;fico at&iacute;pico (domingos, festivos).</p>     <p>- Se encontraron similitudes estad&iacute;sticas del tr&aacute;fico de entrada con el tr&aacute;fico de salida (medias, desviaci&oacute;n est&aacute;ndar, m&aacute;ximos, m&iacute;nimos).</p>     <p>- Todas las pruebas de bondad y ajuste para determinar la normalidad del tr&aacute;fico resultaron negativas. Tampoco se encontr&oacute; evidencia de normalidad en el tr&aacute;fico aislado por horas.</p>     <p>- Todas las pruebas de bondad y ajuste para determinar si el tr&aacute;fico sigue distribuciones de Fisher, Chi-cuadrado o Erlang resultaron negativas.</p>     <p>- Para el caso estudiado (tr&aacute;fico de un servidor web) el tr&aacute;fico por hora, tanto de entrada como de salida, tiene una media y una desviaci&oacute;n est&aacute;ndar que puede considerarse estad&iacute;sticamente invariable en el tiempo. Este hallazgo es el m&aacute;s valioso del presente an&aacute;lisis, puesto que puede utilizarse en la detecci&oacute;n de situaciones an&oacute;malas o at&iacute;picas que sugieren presencia de amenazas o ataques cibern&eacute;ticos. El an&aacute;lisis permiti&oacute; establecer que existen horas en las que el tr&aacute;fico puede variar con respecto a la media; estas pueden ser definidas en el IDS como "horas at&iacute;picas" y en las cuales no se espera que el tr&aacute;fico tenga una media igual a la de las otras horas del d&iacute;a.</p>     ]]></body>
<body><![CDATA[<p>La sensibilidad del modelo planteado es baja en el tiempo. Es decir, para ataques de duraci&oacute;n de menos de 90 segundos no se detect&oacute; un cambio significativo en la estabilidad de las medias, lo cual significa que estos eventos ser&iacute;an imperceptibles para el mecanismo planteado.</p>     <p>- Bajo el modelo propuesto, y como se anot&oacute; anteriormente, la detecci&oacute;n de una situaci&oacute;n en la que la media del tr&aacute;fico cambia (como en el caso de la simulaci&oacute;n de un ataque DoS que satura el enlace de entrada), no es condici&oacute;n suficiente para concluir que se trata de un ataque inform&aacute;tico. Otras variables o condiciones como <i>logs, </i>banderas de los paquetes y datagramas, origen y destino del tr&aacute;fico, entre otras, deben revisarse y considerarse para emitir una alarma. Los sistemas de correlaci&oacute;n de eventos, por ejemplo, reciben como entrada m&uacute;ltiples fuentes o sensores y emiten alertas cuando relacionan eventos que aislados pueden no indicar ninguna anomal&iacute;a, pero que en conjunto constituyen evidencia para detectar un ataque o incidente que afecte la seguridad de la informaci&oacute;n &#91;18&#93;.</p> <hr>     <p><b>REFERENCIAS</b></p>     <!-- ref --><p>&#91;1&#93; H.-K. Choi and J. Limb, "A behavioral model of Web traffic", in Seventh International Confrence on Network Protocols, 1999. (ICNP '99), Toronto, Canada, 1999.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000086&pid=S0122-3461201400010000500001&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;2&#93; S. Ihm and V. S. Pai, "Towards understanding modern web traffic", in IMC '11 Proceedings of the 2011 ACM SIGCOMM conference, Berlin, Germany, 2011.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000088&pid=S0122-3461201400010000500002&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;3&#93; J. Ju-Yeon, K. Yoohwan and K. S. Kyunghee, "Baseline profile stability for network anomaly detection" in Third International Conference on Information Technology: New Generations, ITNG, Las Vegas, Nevada, United States, 2006.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000090&pid=S0122-3461201400010000500003&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;4&#93; H. Hajji, "Statistical analysis of network traffic for adaptive faults detection", Neural Networks, IEEE Transactions, vol. 16, n.&deg; 5, pp. 1053-1063, 2005. DOI: 10.1109/TNN.2005.853414&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000092&pid=S0122-3461201400010000500004&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>&#91;5&#93; B. Irwin, "A baseline study of potentially malicious activity across five network telescopes", in 2013 5th International Conference Cyber Conflict (CyCon), pp. 1-17, 2013.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000093&pid=S0122-3461201400010000500005&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;6&#93;    E. Corchado and A. Herrero, "Neural visualization of network traffic data for intrusion detection RID C-7404-2009," Applied Soft Computing, vol. 11, n.&deg; 2, pp. 2042-2056, #mar# 2011.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000095&pid=S0122-3461201400010000500006&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;7&#93; R. Vijayasarathy, S. Raghavan and B. Ravindran, "A system approach to network modeling for DDoS etection using a Naive Bayesian classifier", in Third International Conference on Communication Systems and Networks (COMSNETS), Bangalore, India, 2011.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000097&pid=S0122-3461201400010000500007&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;8&#93; R. R. Karthick, V. Hattiwale and B. Ravindran, "Adaptive network intrusion detection system using a hybrid approach", in Fourth International Conference on Communication Systems and Networks (COMSNETS), Bangalore, India, 2012.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000099&pid=S0122-3461201400010000500008&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;9&#93; Microsoft, "C&oacute;mo tomarle el pulso a un servidor", Microsoft, &#91;Online&#93;. Disponible en <a href="http://technet.microsoft.com/es-es/magazine/2008.08.pulse.aspx" target="_blank">http://technet.microsoft.com/es-es/magazine/2008.08.pulse.aspx</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000101&pid=S0122-3461201400010000500009&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>&#91;10&#93; J. Blommers, OpenView network node manager: Designing and implementing an enterprise solution, Prentice Hall Professional, 2000.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000102&pid=S0122-3461201400010000500010&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;11&#93; Xlstat, "XLStat," Xlstat, &#91;Online&#93;. Disponible en <a href="http://www.xlstat.com/es/" target="_blank">http://www.xlstat.com/es/</a>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000104&pid=S0122-3461201400010000500011&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>&#91;12&#93; A. Papoulis, Probability, random variables, and stochastic processes, New York: McGraw-Hill, 1991.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000105&pid=S0122-3461201400010000500012&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;13&#93; K. Banks, J. Blackstone, S. Perry, W. Patterson, P. G. des, S. Mujica, C. Aedo, A. Sanchez, J. Andrade and J. Stuardo, "DDoS and other anomalous web traffic behavior in selected countries", in Southeastcon, 2012 Proceedings of IEEE, Orlando, Florida, United States, 2012.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000107&pid=S0122-3461201400010000500013&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;14&#93; X. Chen, S. Li, J. Ma and J. Li, "Quantitative threat assessment of denial of service attacks on service availability", in IEEE International Conference on Computer Science and Automation Engineering (CSAE), Shanghai, China, 2011.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000109&pid=S0122-3461201400010000500014&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;15&#93; B. Devi, G. Preetha and S. Shalinie, DDoS Detection using host-network based metrics and mitigation in experimental testbed", in International Conference on Recent Trends In Information Technology (ICRTIT), Tamil Nadu,India, 2012.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000111&pid=S0122-3461201400010000500015&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     ]]></body>
<body><![CDATA[<!-- ref --><p>&#91;16&#93; P. Hershey and C. Silio, "Procedure for detection of and response to distributed denial of service cyber attacks on complex enterprise systems", in IEEE International Systems Conference (SysCon), Vancouver, Canada, 2012. DOI: 10.1109/SysCon.2012.6189438&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000113&pid=S0122-3461201400010000500016&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --><!-- ref --><p>&#91;17&#93; A. Persia, M. Durairaj and S. Sivagowry, "Study of thwarting DoS attacks by detecting <img src="img/revistas/inde/v32n1/v32n1a05f41.jpg"> spoof in <img src="img/revistas/inde/v32n1/v32n1a05f42.jpg"> infrastructure networks," in IEEE International Conference on Advanced Communication Control and Computing Technologies (ICACCCT), Ramanathapuram, India, 2012.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000114&pid=S0122-3461201400010000500017&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>     <!-- ref --><p>&#91;18&#93; F. Lan, W. Chunlei and M. Guoqing, "A framework for network security situation awareness based on knowledge discovery" in Second International Conference on Computer Engineering and Technology (ICCET), Chengdu, China,2010.    &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scielo.php?script=sci_nlinks&ref=000116&pid=S0122-3461201400010000500018&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');">Links</a>&#160;]<!-- end-ref --></p>  </font>      ]]></body><back>
<ref-list>
<ref id="B1">
<label>1</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Choi]]></surname>
<given-names><![CDATA[H.-K]]></given-names>
</name>
<name>
<surname><![CDATA[Limb]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
</person-group>
<source><![CDATA[A behavioral model of Web traffic]]></source>
<year></year>
<conf-name><![CDATA[ Seventh International Confrence on Network Protocols]]></conf-name>
<conf-date>1999</conf-date><conf-date>1999</conf-date>
<conf-loc>Toronto </conf-loc>
</nlm-citation>
</ref>
<ref id="B2">
<label>2</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Ihm]]></surname>
<given-names><![CDATA[S]]></given-names>
</name>
<name>
<surname><![CDATA[Pai]]></surname>
<given-names><![CDATA[V. S]]></given-names>
</name>
</person-group>
<source><![CDATA[Towards understanding modern web traffic]]></source>
<year></year>
<conf-name><![CDATA[ IMC ‘11 Proceedings of the 2011 ACM SIGCOMM conference]]></conf-name>
<conf-date>2011</conf-date>
<conf-loc>Berlin </conf-loc>
</nlm-citation>
</ref>
<ref id="B3">
<label>3</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Ju-Yeon]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
<name>
<surname><![CDATA[Yoohwan]]></surname>
<given-names><![CDATA[K]]></given-names>
</name>
<name>
<surname><![CDATA[Kyunghee]]></surname>
<given-names><![CDATA[K. S]]></given-names>
</name>
</person-group>
<source><![CDATA[Baseline profile stability for network anomaly detection]]></source>
<year></year>
<conf-name><![CDATA[ Third International Conference on Information Technology: New Generations]]></conf-name>
<conf-date>2006</conf-date>
<conf-loc>Las Vegas Nevada</conf-loc>
</nlm-citation>
</ref>
<ref id="B4">
<label>4</label><nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Hajji]]></surname>
<given-names><![CDATA[H]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Statistical analysis of network traffic for adaptive faults detection", Neural Networks]]></article-title>
<source><![CDATA[IEEE Transactions]]></source>
<year>2005</year>
<volume>16</volume>
<numero>5</numero>
<issue>5</issue>
<page-range>1053-1063</page-range></nlm-citation>
</ref>
<ref id="B5">
<label>5</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Irwin]]></surname>
<given-names><![CDATA[B]]></given-names>
</name>
</person-group>
<source><![CDATA[A baseline study of potentially malicious activity across five network telescopes]]></source>
<year>2013</year>
<conf-name><![CDATA[ 2013 5th International Conference Cyber Conflict]]></conf-name>
<conf-loc> </conf-loc>
<page-range>1-17</page-range></nlm-citation>
</ref>
<ref id="B6">
<label>6</label><nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Corchado]]></surname>
<given-names><![CDATA[E]]></given-names>
</name>
<name>
<surname><![CDATA[Herrero]]></surname>
<given-names><![CDATA[A]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Neural visualization of network traffic data for intrusion detection RID C-7404-2009]]></article-title>
<source><![CDATA[Applied Soft Computing]]></source>
<year>2011</year>
<volume>11</volume>
<numero>2</numero>
<issue>2</issue>
<page-range>2042-2056</page-range></nlm-citation>
</ref>
<ref id="B7">
<label>7</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Vijayasarathy]]></surname>
<given-names><![CDATA[R]]></given-names>
</name>
<name>
<surname><![CDATA[Raghavan]]></surname>
<given-names><![CDATA[S]]></given-names>
</name>
<name>
<surname><![CDATA[Ravindran]]></surname>
<given-names><![CDATA[B]]></given-names>
</name>
</person-group>
<source><![CDATA[A system approach to network modeling for DDoS etection using a Naive Bayesian classifier]]></source>
<year></year>
<conf-name><![CDATA[ Third International Conference on Communication Systems and Networks (COMSNETS)]]></conf-name>
<conf-date>2011</conf-date>
<conf-loc>Bangalore </conf-loc>
</nlm-citation>
</ref>
<ref id="B8">
<label>8</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Karthick]]></surname>
<given-names><![CDATA[R. R]]></given-names>
</name>
<name>
<surname><![CDATA[Hattiwale]]></surname>
<given-names><![CDATA[V]]></given-names>
</name>
<name>
<surname><![CDATA[Ravindran]]></surname>
<given-names><![CDATA[B]]></given-names>
</name>
</person-group>
<source><![CDATA[Adaptive network intrusion detection system using a hybrid approach]]></source>
<year></year>
<conf-name><![CDATA[ Fourth International Conference on Communication Systems and Networks (COMSNETS)]]></conf-name>
<conf-date>2012</conf-date>
<conf-loc>Bangalore </conf-loc>
</nlm-citation>
</ref>
<ref id="B9">
<label>9</label><nlm-citation citation-type="book">
<collab>Microsoft</collab>
<source><![CDATA[Cómo tomarle el pulso a un servidor]]></source>
<year></year>
<publisher-name><![CDATA[Microsoft]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B10">
<label>10</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Blommers]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
</person-group>
<source><![CDATA[OpenView network node manager: Designing and implementing an enterprise solution]]></source>
<year>2000</year>
<publisher-name><![CDATA[Prentice Hall Professional]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B11">
<label>11</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Xlstat]]></surname>
</name>
</person-group>
<source><![CDATA[XLStat," Xlstat]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B12">
<label>12</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Papoulis]]></surname>
<given-names><![CDATA[A]]></given-names>
</name>
</person-group>
<source><![CDATA[Probability, random variables, and stochastic processes]]></source>
<year>1991</year>
<publisher-loc><![CDATA[New York ]]></publisher-loc>
<publisher-name><![CDATA[McGraw-Hill]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B13">
<label>13</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Banks]]></surname>
<given-names><![CDATA[K]]></given-names>
</name>
<name>
<surname><![CDATA[Blackstone]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
<name>
<surname><![CDATA[Perry]]></surname>
<given-names><![CDATA[S]]></given-names>
</name>
<name>
<surname><![CDATA[Patterson]]></surname>
<given-names><![CDATA[W]]></given-names>
</name>
<name>
<surname><![CDATA[des]]></surname>
<given-names><![CDATA[P. G]]></given-names>
</name>
<name>
<surname><![CDATA[Mujica]]></surname>
<given-names><![CDATA[S]]></given-names>
</name>
<name>
<surname><![CDATA[Aedo]]></surname>
<given-names><![CDATA[C]]></given-names>
</name>
<name>
<surname><![CDATA[Sanchez]]></surname>
<given-names><![CDATA[A]]></given-names>
</name>
<name>
<surname><![CDATA[Andrade]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
<name>
<surname><![CDATA[Stuardo]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
</person-group>
<source><![CDATA[DDoS and other anomalous web traffic behavior in selected countries]]></source>
<year></year>
<conf-name><![CDATA[ Southeastcon, 2012 Proceedings of IEEE]]></conf-name>
<conf-date>2012</conf-date>
<conf-loc>Orlando Florida</conf-loc>
</nlm-citation>
</ref>
<ref id="B14">
<label>14</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Chen]]></surname>
<given-names><![CDATA[X]]></given-names>
</name>
<name>
<surname><![CDATA[Li]]></surname>
<given-names><![CDATA[S]]></given-names>
</name>
<name>
<surname><![CDATA[Ma]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
<name>
<surname><![CDATA[Li]]></surname>
<given-names><![CDATA[J]]></given-names>
</name>
</person-group>
<source><![CDATA[Quantitative threat assessment of denial of service attacks on service availability]]></source>
<year></year>
<conf-name><![CDATA[ IEEE International Conference on Computer Science and Automation Engineering (CSAE)]]></conf-name>
<conf-date>2011</conf-date>
<conf-loc>Shanghai </conf-loc>
</nlm-citation>
</ref>
<ref id="B15">
<label>15</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Devi]]></surname>
<given-names><![CDATA[B]]></given-names>
</name>
<name>
<surname><![CDATA[Preetha]]></surname>
<given-names><![CDATA[G]]></given-names>
</name>
<name>
<surname><![CDATA[Shalinie]]></surname>
<given-names><![CDATA[S]]></given-names>
</name>
</person-group>
<source><![CDATA[DDoS Detection using host-network based metrics and mitigation in experimental testbed]]></source>
<year></year>
<conf-name><![CDATA[ International Conference on Recent Trends In Information Technology (ICRTIT)]]></conf-name>
<conf-date>2012</conf-date>
<conf-loc>Tamil Nadu </conf-loc>
</nlm-citation>
</ref>
<ref id="B16">
<label>16</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Hershey]]></surname>
<given-names><![CDATA[P]]></given-names>
</name>
<name>
<surname><![CDATA[Silio]]></surname>
<given-names><![CDATA[C]]></given-names>
</name>
</person-group>
<source><![CDATA[Procedure for detection of and response to distributed denial of service cyber attacks on complex enterprise systems]]></source>
<year></year>
<conf-name><![CDATA[ IEEE International Systems Conference (SysCon)]]></conf-name>
<conf-date>2012</conf-date>
<conf-loc> </conf-loc>
</nlm-citation>
</ref>
<ref id="B17">
<label>17</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Persia]]></surname>
<given-names><![CDATA[A]]></given-names>
</name>
<name>
<surname><![CDATA[Durairaj]]></surname>
<given-names><![CDATA[M]]></given-names>
</name>
<name>
<surname><![CDATA[Sivagowry]]></surname>
<given-names><![CDATA[S]]></given-names>
</name>
</person-group>
<source><![CDATA[Study of thwarting DoS attacks by detecting <img border=0 width=34 height=18 src="img/revistas/inde/v32n1/v32n1a05f41.jpg">spoof in <img border=0 width=45 height=15 src="img/revistas/inde/v32n1/v32n1a05f42.jpg">infrastructure networks]]></source>
<year></year>
<conf-name><![CDATA[ IEEE International Conference on Advanced Communication Control and Computing Technologies (ICACCCT)]]></conf-name>
<conf-date>2012</conf-date>
<conf-loc>Ramanathapuram </conf-loc>
</nlm-citation>
</ref>
<ref id="B18">
<label>18</label><nlm-citation citation-type="confpro">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Lan]]></surname>
<given-names><![CDATA[F]]></given-names>
</name>
<name>
<surname><![CDATA[Chunlei]]></surname>
<given-names><![CDATA[W]]></given-names>
</name>
<name>
<surname><![CDATA[Guoqing]]></surname>
<given-names><![CDATA[M]]></given-names>
</name>
</person-group>
<source><![CDATA[A framework for network security situation awareness based on knowledge discovery]]></source>
<year></year>
<conf-name><![CDATA[ Second International Conference on Computer Engineering and Technology (ICCET)]]></conf-name>
<conf-date>2010</conf-date>
<conf-loc>Chengdu </conf-loc>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
