MarkTechPost→ original

PyGraphistry: análisis de grafos para detectar amenazas en datos corporativos

Se publicó un workflow paso a paso de PyGraphistry para analizar datos corporativos de acceso como un grafo interactivo. A partir de un dataset sintético con usuarios, dispositivos y direcciones IP se construyen nodos y aristas. El grafo se enriquece con puntuaciones de riesgo, anomalías detectadas mediante Isolation Forest y un layout UMAP. El resultado incluye tres visualizaciones de PyVis: el grafo completo, un ego-grafo y nodos de alto riesgo.

Procesado por IA desde MarkTechPost; editado por Hamidun News
PyGraphistry: análisis de grafos para detectar amenazas en datos corporativos
Fuente: MarkTechPost. Collage: Hamidun News.
◐ Escuchar artículo

Los investigadores publicaron un flujo de trabajo completo en PyGraphistry — una herramienta de análisis de gráficos de código abierto — para detectar anomalías e investigar incidentes en datos de acceso corporativo. El pipeline se ejecuta directamente en Colab y no requiere infraestructura compleja.

De dónde provienen los datos

En el corazón del flujo de trabajo hay un conjunto de datos sintético que imita un entorno corporativo real. Contiene cinco entidades: usuarios, dispositivos, direcciones IP, servicios y roles — además marcados con geolocalización. A partir de estos datos, se construye un gráfico: usuario → dispositivo → IP → servicio forma una cadena de nodos y bordes. El conjunto sintético permite que el pipeline se pruebe sin usar datos corporativos reales. Sin embargo, la estructura está intencionalmente cerca de lo que se encuentra en los sistemas SIEM corporativos y los registros de Active Directory.

Qué ocurre con el gráfico

Después de construir la estructura básica, el gráfico se enriquece con varias capas de análisis:

  • Puntuaciones de riesgo — evaluación numérica del peligro para cada nodo en función de sus propiedades y conexiones
  • Métricas de centralidad — PageRank, centralidad de intermediación y otros indicadores del peso de los nodos en la red
  • Detección de comunidades — algoritmo que agrupa automáticamente nodos en clusters
  • Isolation Forest — algoritmo de aprendizaje automático para detectar nodos anómalos: aquellos que son más difíciles de aislar en un árbol aleatorio obtienen una puntuación de anomalía alta
  • Diseño UMAP — reducción de dimensionalidad no lineal que coloca compactamente objetos similares cercanos

Cada capa añade un atributo a los nodos y bordes y es visible en la visualización interactiva como color, tamaño o información sobre herramientas.

Tres modos de visualización

PyGraphistry junto con PyVis crea tres vistas del mismo gráfico. El gráfico completo muestra toda la red de interconexiones — dispositivos, usuarios, servicios y direcciones IP — y se utiliza para la descripción general inicial. El analista ve inmediatamente qué nodos forman clusters densos y cuáles se destacan.

El gráfico de ego se enfoca en un nodo específico y sus alrededores inmediatos. Este es el modo clave para la investigación: cuando la sospecha recae en un usuario o dirección IP específica, el gráfico de ego muestra todas las conexiones directas e indirectas del objeto sin ruido adicional. La vista de alto riesgo filtra solo nodos con puntuaciones de peligro altas — aquellos donde Isolation Forest detectó desviación de la norma. Esto reduce el espacio de investigación por órdenes de magnitud: en lugar de miles de objetos, el analista trabaja con docenas.

Por qué el enfoque de gráficos es importante para la seguridad

El análisis tradicional en SIEM funciona con tablas de eventos planas: fila por fila, evento por evento. Esto hace que sea difícil detectar ataques complejos de múltiples etapas porque cada evento individual parece inofensivo. El gráfico invierte la lógica: en lugar de una secuencia temporal, el analista ve la estructura de la red. Una ruta de ataque — una cadena de nodos con conexiones anómalas — se hace visualmente evidente. Combinado con Isolation Forest, la anomalía es visible no solo como un valor atípico numérico, sino como un nodo visualmente aislado o conectado excesivamente en el gráfico.

Qué significa esto

El análisis de gráficos para ciberseguridad ha permanecido durante mucho tiempo en el dominio de plataformas comerciales costosas. Un flujo de trabajo abierto en PyGraphistry reduce el umbral de entrada: los pequeños equipos de seguridad obtienen una herramienta lista para usar que se puede adaptar a registros reales de Active Directory o CloudTrail.

ZK
Hamidun News
Noticias de AI sin ruido. Selección editorial diaria de más de 50 fuentes. Producto de Zhemal Khamidun, Head of AI en Alpina Digital.

¿Quieres dejar de leer sobre IA y empezar a usarla?

AI News es un feed curado de noticias de IA. Hamidun Academy te enseña a usar la IA en tu trabajo.

¿Qué te parece?
Cargando comentarios…