Upnetix Labs · protocolo de experimento
Protocolo: Qual o impacto do volume de tráfego ICS/SCADA no tempo de detecção de ameaças pelo Zeek em rede industrial?
Este protocolo avalia como o aumento do tráfego típico de redes industriais (ICS/SCADA) afeta o tempo que o Zeek leva para detectar eventos suspeitos. A pessoa vai medir o tempo entre a geração de um evento malicioso e sua detecção/log pelo Zeek.

Como o volume de tráfego ICS/SCADA afeta o tempo de detecção de ameaças pelo Zeek em redes industriais?
Hipótese
O tempo de detecção de eventos maliciosos pelo Zeek aumenta conforme o volume de tráfego ICS/SCADA cresce, devido ao maior processamento necessário.
Variáveis
| Independentes (o que varia) | Volume de tráfego ICS/SCADA (Mbps) |
|---|---|
| Dependentes (o que se mede) | Tempo de detecção de ameaça pelo Zeek (segundos) |
| Controladas (o que fica fixo) | Configuração do Zeek; Hardware do sensor; Tipo e frequência dos eventos maliciosos; Topologia de rede; Versão do Zeek |
Ambiente
Rede de testes com pelo menos dois hosts Linux: um gerador de tráfego (por exemplo, usando tcpreplay com pacotes ICS/SCADA capturados ou simulados) e um sensor rodando Zeek (versão estável, consulte a documentação). Ferramenta de geração de eventos maliciosos customizados (por exemplo, scapy). Sincronização de relógio entre hosts recomendada.
Procedimento
- Preparar ambiente
Instale Zeek no sensor e configure para monitorar a interface de rede. Certifique-se de que a configuração do Zeek esteja padrão e registre logs em local conhecido.
- Gerar tráfego ICS/SCADA
Use tcpreplay para enviar tráfego ICS/SCADA legítimo em diferentes volumes (por exemplo, 10, 50, 100 Mbps).
tcpreplay --intf1=eth0 --mbps=10 ics_sample.pcap - Injetar evento malicioso
Durante cada teste, injete um pacote malicioso (por exemplo, comando Modbus Write Single Coil não autorizado) em tempo conhecido.
python3 inject_modbus_attack.py --target <IP> --time <timestamp> - Registrar tempos
Anote o horário exato da injeção do evento malicioso e o horário em que o Zeek gera o log correspondente (por exemplo, em notice.log).
- Repetir para cada volume
Repita o teste para cada volume de tráfego definido, realizando pelo menos 5 repetições por volume.
Planilha de coleta
| volume_trafego_mbps (Mbps) | timestamp_injecao (UTC) | timestamp_log_zeek (UTC) | tempo_deteccao_segundos (s) |
|---|---|---|---|
| EXEMPLO: 50, 2024-06-01T12:00:00Z, 2024-06-01T12:00:02Z, 2 | |||
Repetições recomendadas: 5. Baixe a planilha vazia em CSV: colunas prontas.
Análise
Calcule a média, mediana e desvio padrão do tempo de detecção para cada volume de tráfego. Compare os resultados entre os diferentes volumes. Analise se há tendência de aumento do tempo de detecção conforme o tráfego cresce.
Critérios de decisão
- Se o tempo médio de detecção aumentar mais de 20% entre o menor e o maior volume, considerar impacto significativo.
- Se a variabilidade (desvio padrão) for alta, investigar gargalos ou limitações de hardware/configuração.
Fontes de erro e mitigação
- Sincronização de relógio entre hosts pode afetar a precisão dos tempos; use NTP.
- Buffers de disco ou rede podem atrasar logs; monitore uso de recursos.
- Eventos maliciosos muito simples podem ser detectados mais rapidamente; use ataques realistas.
Referências
- fonte oficial · Docs.zeek (docs.zeek.org)
- Publicado
- 09/09/2026
- Última revisão
- 09/09/2026
- Versão do conteúdo
- 1.0
- Referências
- 1 oficiais
- Revisão técnica
- redação e revisão por IA, URLs conferidas na publicação
- Status
- Atual
