Dataset de ciberseguridad IoT para analizar tráfico cifrado
Resumen
Descripción del dataset elaborado en el marco del Proyecto ENTA en el que participa MTP a través de su departamento de Innovación.
El dataset de ciberseguridad IoT “Encrypted Network Traffic Analysis: IoT/Non-IoT and Cyberattack Dataset” pone a disposición de investigadores y especialistas archivos PCAP con tráfico cifrado de dispositivos IoT y no IoT.
El conjunto de datos incluye actividad normal y escenarios de ciberataques, por lo que puede utilizarse para investigar técnicas de detección de intrusiones, clasificación de tráfico, detección de anomalías y machine learning aplicado a la ciberseguridad.
El dataset se ha desarrollado en el marco del Proyecto ENTA (Encrypted Network Traffic Analysis), en el que participa el área de innovación de MTP.
El dataset ENTA, de un vistazo
| Característica | Información |
| Tipo de dataset | Tráfico de red IoT y no IoT |
| Formato principal | Archivos PCAP |
| Tipo de tráfico | Tráfico cifrado |
| Escenarios | Actividad normal y ciberataques |
| Ámbito | Ciberseguridad IoT |
| Aplicaciones | IDS, machine learning, clasificación y detección de anomalías |
| Disponibilidad | Acceso público en Zenodo |
👉 Acceder al dataset en Zenodo
¿Qué es el dataset de ciberseguridad IoT de ENTA?
“Encrypted Network Traffic Analysis: IoT/Non-IoT and Cyberattack Dataset” es un dataset de tráfico IoT diseñado para apoyar la investigación relacionada con el análisis de redes y la seguridad de los dispositivos conectados.
Su principal característica es que combina:
- Tráfico generado por dispositivos IoT.
- Tráfico procedente de dispositivos no IoT.
- Comunicaciones cifradas.
- Escenarios de funcionamiento normal.
- Escenarios asociados a ciberataques.
Esta combinación permite analizar cómo se comportan diferentes dispositivos dentro de una misma infraestructura y estudiar patrones que puedan ayudar a identificar actividades potencialmente maliciosas.
El proyecto contribuye así a investigar nuevas formas de reforzar la ciberseguridad en entornos donde cada vez existen más dispositivos conectados.
¿Qué contiene el dataset?
El conjunto de datos incorpora archivos PCAP (Packet Capture) con capturas del tráfico generado durante diferentes escenarios.
Cada escenario incluye información sobre:
- La topología de red utilizada.
- Los sensores y dispositivos IoT implicados.
- El comportamiento del tráfico.
- Los tipos de ataques, cuando existen.
- La configuración necesaria para interpretar las capturas.
Los escenarios están acompañados por archivos README que facilitan la comprensión y reutilización de la información.
¿Por qué son importantes los archivos PCAP?
Los archivos PCAP IoT permiten almacenar y analizar paquetes de red capturados durante un periodo determinado.
A partir de estas capturas, los investigadores pueden extraer características del tráfico y utilizarlas para estudiar comportamientos, comparar escenarios o desarrollar sistemas automáticos de detección.
¿Para qué puede utilizarse este dataset de ciberseguridad IoT?
El dataset ENTA se ha diseñado como recurso para diferentes líneas de investigación y experimentación.
1. Detección de intrusiones IoT
Una de sus aplicaciones es el desarrollo y evaluación de sistemas de detección de intrusiones (IDS).
Al disponer tanto de tráfico normal como de escenarios asociados a ataques, es posible investigar qué patrones permiten diferenciar una comunicación legítima de otra potencialmente maliciosa.
2. Detección de anomalías
El dataset también puede utilizarse para desarrollar sistemas de detección de anomalías IoT.
En lugar de buscar exclusivamente un ataque previamente conocido, estos sistemas analizan el comportamiento habitual de la red para identificar desviaciones que puedan requerir una investigación adicional.
Ejemplo:
Comportamiento habitual → cambio significativo → detección de anomalía → análisis de seguridad
3. Machine learning aplicado a ciberseguridad
Los datos pueden emplearse para desarrollar y evaluar modelos de machine learning en ciberseguridad.
Entre otras posibilidades, estos modelos pueden investigar:
- Clasificación de tráfico.
- Identificación de patrones.
- Diferenciación entre tráfico IoT y no IoT.
- Reconocimiento de comportamientos anómalos.
- Detección de determinadas actividades maliciosas.
La existencia de escenarios documentados facilita la experimentación y comparación de diferentes aproximaciones.
4. Clasificación del tráfico de red
Las infraestructuras actuales pueden contener ordenadores, servidores, aplicaciones, sensores, cámaras y numerosos dispositivos conectados.
Clasificar automáticamente estas comunicaciones permite mejorar la visibilidad sobre el entorno y facilita la identificación de dispositivos que no deberían encontrarse conectados.
Este tipo de análisis también puede incorporarse a procesos de desarrollo y despliegue más seguros. Integrar comprobaciones de seguridad dentro de metodologías de DevOps ayuda a considerar los riesgos desde las distintas etapas del ciclo tecnológico.
El reto del tráfico cifrado en IoT
El cifrado es esencial para proteger la confidencialidad de las comunicaciones. Sin embargo, también plantea nuevos desafíos para los sistemas tradicionales de monitorización.
Cuando el contenido de una comunicación está cifrado, no siempre es posible analizar directamente la información transmitida.
Aquí entra en juego el análisis de tráfico cifrado.
En lugar de depender únicamente del contenido de los paquetes, pueden estudiarse características y patrones relacionados con el comportamiento de las comunicaciones.
El objetivo puede resumirse así:
Tráfico cifrado
↓
Extracción de características
↓
Análisis de comportamiento
↓
Identificación de patrones o anomalías
↓
Detección de posibles amenazas
Esta aproximación resulta especialmente interesante en entornos IoT, donde pueden convivir numerosos dispositivos y tipos de comunicaciones.
Del análisis del tráfico a la revisión de aplicaciones
La seguridad de un entorno conectado no depende exclusivamente de la red.
Los dispositivos IoT suelen interactuar con aplicaciones, plataformas, API y otros componentes de software que también pueden incorporar vulnerabilidades.
Por este motivo, el análisis de tráfico puede complementarse con servicios de auditorías, aplicaciones y software orientados a identificar debilidades en los sistemas que procesan o reciben la información generada por los dispositivos.
Del mismo modo, las auditorías de infraestructuras permiten analizar redes, sistemas y otros componentes tecnológicos para obtener una visión más amplia de la superficie de exposición.
¿Qué problema aborda el Proyecto ENTA?
El Proyecto ENTA (Encrypted Network Traffic Analysis) investiga capacidades relacionadas con el análisis del tráfico cifrado.
Uno de sus objetivos es contribuir a detectar dispositivos extraños o no autorizados que puedan conectarse a una infraestructura y representar un riesgo para la seguridad.
MTP participa en el proyecto a través de su área de innovación, trabajando en capacidades orientadas a mejorar la detección y el análisis de este tipo de escenarios.
El proyecto aborda, por tanto, una cuestión especialmente relevante:
¿Cómo detectar dispositivos o comportamientos potencialmente peligrosos cuando gran parte del tráfico de la red está cifrado?
El dataset publicado constituye uno de los recursos que permiten continuar investigando posibles respuestas a este reto.
Dataset IoT + IA: aplicaciones potenciales
La combinación entre datasets de red e inteligencia artificial abre diferentes líneas de trabajo.
| Datos disponibles | Aplicación potencial |
| Tráfico normal | Creación de patrones de referencia |
| Tráfico asociado a ataques | Identificación de comportamiento malicioso |
| Dispositivos IoT | Clasificación de dispositivos |
| Dispositivos no IoT | Comparación entre tipos de tráfico |
| Archivos PCAP | Extracción de características de red |
| Tráfico cifrado | Investigación de técnicas de análisis sin inspeccionar directamente el contenido |
Estas aplicaciones convierten al dataset en un recurso potencial para investigadores, universidades, empresas y profesionales especializados en ciberseguridad e inteligencia artificial.
Tecnología, personas y prevención
La detección técnica es solo una parte de una estrategia de seguridad.
Una organización también necesita que sus profesionales comprendan los riesgos asociados a nuevos dispositivos, conexiones no autorizadas o comportamientos anómalos. Las iniciativas de concienciación sobre ciberseguridad ayudan a trasladar estos riesgos a los usuarios y a mejorar la capacidad de respuesta ante situaciones sospechosas.
El componente humano resulta especialmente importante en entornos donde continuamente se incorporan nuevos dispositivos y servicios.
Del dato técnico al gobierno de la seguridad
Los resultados obtenidos a partir de herramientas de monitorización, datasets o sistemas de detección necesitan transformarse en decisiones.
El gobierno de la ciberseguridad permite establecer responsabilidades, políticas y criterios para gestionar los riesgos detectados de manera coherente con las necesidades de la organización.
Un sistema puede generar una alerta, pero la empresa necesita conocer:
- Quién debe analizarla.
- Cómo se determina su criticidad.
- Qué equipos deben intervenir.
- Qué procedimiento debe seguirse.
- Cómo se documenta y controla la respuesta.
De esta forma, el análisis técnico se integra dentro de una estrategia global de seguridad.
Ciberinteligencia y anticipación de amenazas
Los datos también adquieren más valor cuando se combinan con información sobre amenazas, actores, técnicas y campañas.
La ciberinteligencia permite aportar contexto a determinados comportamientos y mejorar la capacidad de anticipación frente a riesgos emergentes.
En entornos IoT, esta perspectiva puede resultar especialmente útil para comprender nuevas amenazas y relacionarlas con patrones observados dentro de la infraestructura.
¿Dónde descargar el dataset ENTA?
El dataset se encuentra disponible públicamente en Zenodo:
👉 Encrypted Network Traffic Analysis: IoT/Non-IoT and Cyberattack Dataset
Desde esta publicación pueden consultarse y descargar los archivos correspondientes a los diferentes escenarios.
Proyecto I+D ENTA
El dataset se ha desarrollado en el marco del proyecto I+D ENTA, desarrollado por un consorcio y con la participación de MTP.
El proyecto ha contado con financiación del CDTI y del programa ITEA3.
Su trabajo contribuye a avanzar en capacidades relacionadas con:
- Análisis de tráfico cifrado.
- Identificación de dispositivos IoT.
- Detección de dispositivos no autorizados.
- Análisis del comportamiento de las redes.
- Detección de posibles amenazas.
- Aplicación de inteligencia artificial a la ciberseguridad.
¿Quieres colaborar con el Proyecto ENTA?
MTP busca entidades interesadas en colaborar en una Prueba de Concepto (PoC) basada en las capacidades desarrolladas durante el Proyecto ENTA.
La colaboración puede permitir explorar casos de uso relacionados con:
✓ Análisis de tráfico cifrado
✓ Seguridad de dispositivos IoT
✓ Detección de anomalías
✓ Clasificación de tráfico
✓ Inteligencia artificial aplicada a ciberseguridad
✓ Identificación de dispositivos no autorizados
Las organizaciones interesadas pueden escribir a [email protected] o consultar más información en el sitio web del Proyecto ENTA.
ENTA: datos para avanzar en la ciberseguridad IoT
La publicación de este dataset de ciberseguridad IoT proporciona un nuevo recurso para investigar uno de los principales retos de las redes actuales: analizar el comportamiento de dispositivos y detectar posibles amenazas en entornos donde las comunicaciones están cifradas.
La combinación de archivos PCAP, tráfico IoT y no IoT, escenarios de ataque e inteligencia artificial permite explorar nuevas técnicas de clasificación, detección de intrusiones y análisis de anomalías.
Con este dataset, el Proyecto ENTA amplía los recursos disponibles para continuar avanzando en la investigación y el desarrollo de soluciones de ciberseguridad IoT.
