PyGraphistry: análisis de grafos para detectar amenazas en datos corporativos
Se publicó un workflow paso a paso de PyGraphistry para analizar datos corporativos de acceso como un grafo interactivo. A partir de un dataset sintético con usuarios, dispositivos y direcciones IP se construyen nodos y aristas. El grafo se enriquece con puntuaciones de riesgo, anomalías detectadas mediante Isolation Forest y un layout UMAP. El resultado incluye tres visualizaciones de PyVis: el grafo completo, un ego-grafo y nodos de alto riesgo.
Procesado por IA desde MarkTechPost; editado por Hamidun News
Los investigadores publicaron un flujo de trabajo completo en PyGraphistry — una herramienta de análisis de gráficos de código abierto — para detectar anomalías e investigar incidentes en datos de acceso corporativo. El pipeline se ejecuta directamente en Colab y no requiere infraestructura compleja.
De dónde provienen los datos
En el corazón del flujo de trabajo hay un conjunto de datos sintético que imita un entorno corporativo real. Contiene cinco entidades: usuarios, dispositivos, direcciones IP, servicios y roles — además marcados con geolocalización. A partir de estos datos, se construye un gráfico: usuario → dispositivo → IP → servicio forma una cadena de nodos y bordes. El conjunto sintético permite que el pipeline se pruebe sin usar datos corporativos reales. Sin embargo, la estructura está intencionalmente cerca de lo que se encuentra en los sistemas SIEM corporativos y los registros de Active Directory.
Qué ocurre con el gráfico
Después de construir la estructura básica, el gráfico se enriquece con varias capas de análisis:
- Puntuaciones de riesgo — evaluación numérica del peligro para cada nodo en función de sus propiedades y conexiones
- Métricas de centralidad — PageRank, centralidad de intermediación y otros indicadores del peso de los nodos en la red
- Detección de comunidades — algoritmo que agrupa automáticamente nodos en clusters
- Isolation Forest — algoritmo de aprendizaje automático para detectar nodos anómalos: aquellos que son más difíciles de aislar en un árbol aleatorio obtienen una puntuación de anomalía alta
- Diseño UMAP — reducción de dimensionalidad no lineal que coloca compactamente objetos similares cercanos
Cada capa añade un atributo a los nodos y bordes y es visible en la visualización interactiva como color, tamaño o información sobre herramientas.
Tres modos de visualización
PyGraphistry junto con PyVis crea tres vistas del mismo gráfico. El gráfico completo muestra toda la red de interconexiones — dispositivos, usuarios, servicios y direcciones IP — y se utiliza para la descripción general inicial. El analista ve inmediatamente qué nodos forman clusters densos y cuáles se destacan.
El gráfico de ego se enfoca en un nodo específico y sus alrededores inmediatos. Este es el modo clave para la investigación: cuando la sospecha recae en un usuario o dirección IP específica, el gráfico de ego muestra todas las conexiones directas e indirectas del objeto sin ruido adicional. La vista de alto riesgo filtra solo nodos con puntuaciones de peligro altas — aquellos donde Isolation Forest detectó desviación de la norma. Esto reduce el espacio de investigación por órdenes de magnitud: en lugar de miles de objetos, el analista trabaja con docenas.
Por qué el enfoque de gráficos es importante para la seguridad
El análisis tradicional en SIEM funciona con tablas de eventos planas: fila por fila, evento por evento. Esto hace que sea difícil detectar ataques complejos de múltiples etapas porque cada evento individual parece inofensivo. El gráfico invierte la lógica: en lugar de una secuencia temporal, el analista ve la estructura de la red. Una ruta de ataque — una cadena de nodos con conexiones anómalas — se hace visualmente evidente. Combinado con Isolation Forest, la anomalía es visible no solo como un valor atípico numérico, sino como un nodo visualmente aislado o conectado excesivamente en el gráfico.
Qué significa esto
El análisis de gráficos para ciberseguridad ha permanecido durante mucho tiempo en el dominio de plataformas comerciales costosas. Un flujo de trabajo abierto en PyGraphistry reduce el umbral de entrada: los pequeños equipos de seguridad obtienen una herramienta lista para usar que se puede adaptar a registros reales de Active Directory o CloudTrail.
¿Quieres dejar de leer sobre IA y empezar a usarla?
AI News es un feed curado de noticias de IA. Hamidun Academy te enseña a usar la IA en tu trabajo.
Lo esencial de la IA — una vez por semana
Siete historias que de verdad importaron, elegidas a mano. Sin ruido ni notas de prensa.
¡Listo! Revisa tu correo para la confirmación.