Entrar ou criar conta

Upnetix Labs · protocolo de experimento

Protocolo: Qual o impacto do volume de tráfego ICS/SCADA no tempo de detecção de ameaças pelo Zeek em rede industrial?

Este protocolo avalia como o aumento do tráfego típico de redes industriais (ICS/SCADA) afeta o tempo que o Zeek leva para detectar eventos suspeitos. A pessoa vai medir o tempo entre a geração de um evento malicioso e sua detecção/log pelo Zeek.

Segurança industrial avançada com Zeek e Snort
Ligado ao treinamento Segurança industrial avançada com Zeek e Snort
Protocolo, não resultado. Esta página descreve como medir. Execução pela engenharia Upnetix: ainda não realizada. Nenhum valor aqui é resultado de medição da Upnetix; os números que valem são os que você obtém na sua bancada.
Pergunta

Como o volume de tráfego ICS/SCADA afeta o tempo de detecção de ameaças pelo Zeek em redes industriais?

Hipótese

O tempo de detecção de eventos maliciosos pelo Zeek aumenta conforme o volume de tráfego ICS/SCADA cresce, devido ao maior processamento necessário.

Variáveis

Independentes (o que varia)Volume de tráfego ICS/SCADA (Mbps)
Dependentes (o que se mede)Tempo de detecção de ameaça pelo Zeek (segundos)
Controladas (o que fica fixo)Configuração do Zeek; Hardware do sensor; Tipo e frequência dos eventos maliciosos; Topologia de rede; Versão do Zeek

Ambiente

Rede de testes com pelo menos dois hosts Linux: um gerador de tráfego (por exemplo, usando tcpreplay com pacotes ICS/SCADA capturados ou simulados) e um sensor rodando Zeek (versão estável, consulte a documentação). Ferramenta de geração de eventos maliciosos customizados (por exemplo, scapy). Sincronização de relógio entre hosts recomendada.

Procedimento

  1. Preparar ambiente

    Instale Zeek no sensor e configure para monitorar a interface de rede. Certifique-se de que a configuração do Zeek esteja padrão e registre logs em local conhecido.

  2. Gerar tráfego ICS/SCADA

    Use tcpreplay para enviar tráfego ICS/SCADA legítimo em diferentes volumes (por exemplo, 10, 50, 100 Mbps).

    tcpreplay --intf1=eth0 --mbps=10 ics_sample.pcap
  3. Injetar evento malicioso

    Durante cada teste, injete um pacote malicioso (por exemplo, comando Modbus Write Single Coil não autorizado) em tempo conhecido.

    python3 inject_modbus_attack.py --target <IP> --time <timestamp>
  4. Registrar tempos

    Anote o horário exato da injeção do evento malicioso e o horário em que o Zeek gera o log correspondente (por exemplo, em notice.log).

  5. Repetir para cada volume

    Repita o teste para cada volume de tráfego definido, realizando pelo menos 5 repetições por volume.

Planilha de coleta

volume_trafego_mbps (Mbps)timestamp_injecao (UTC)timestamp_log_zeek (UTC)tempo_deteccao_segundos (s)
EXEMPLO: 50, 2024-06-01T12:00:00Z, 2024-06-01T12:00:02Z, 2

Repetições recomendadas: 5. Baixe a planilha vazia em CSV: colunas prontas.

Análise

Calcule a média, mediana e desvio padrão do tempo de detecção para cada volume de tráfego. Compare os resultados entre os diferentes volumes. Analise se há tendência de aumento do tempo de detecção conforme o tráfego cresce.

Critérios de decisão

  • Se o tempo médio de detecção aumentar mais de 20% entre o menor e o maior volume, considerar impacto significativo.
  • Se a variabilidade (desvio padrão) for alta, investigar gargalos ou limitações de hardware/configuração.

Fontes de erro e mitigação

  • Sincronização de relógio entre hosts pode afetar a precisão dos tempos; use NTP.
  • Buffers de disco ou rede podem atrasar logs; monitore uso de recursos.
  • Eventos maliciosos muito simples podem ser detectados mais rapidamente; use ataques realistas.

Referências

  1. fonte oficial · Docs.zeek (docs.zeek.org)
Verificação editorial
Publicado
09/09/2026
Última revisão
09/09/2026
Versão do conteúdo
1.0
Referências
1 oficiais
Revisão técnica
redação e revisão por IA, URLs conferidas na publicação
Status
Atual
Encontrou um erro? Escreva para comercial@upnetix.com.br com o endereço da página. A revisão semestral por IA nunca altera comandos ou configurações sem passar pela fila de revisão.