ARQUITETURA DATA-CENTRIC MULTIFONTE PARA CURADORIA DE EVENTOS DE CIBERSEGURANÇA NA DETECÇÃO DE RANSOMWARE

Autori

  • Lucas dos Santos Amorim Rêgo CISSA-Centro de Estudos Avançados do Recife (CESAR) / CESAR School
  • Jonathas Felipe da Silva CISSA-Centro de Estudos Avançados do Recife (CESAR) / CESAR School
  • Eudes Rego Sousa Silva CISSA-Centro de Estudos Avançados do Recife (CESAR) / CESAR School
  • Rafael Roque de Souza Centro de Estudos Avançados do Recife (CESAR) https://orcid.org/0000-0003-1492-5816
  • Luciano de Souza Cabral Instituto Federal de Pernambuco (IFPE) https://orcid.org/0000-0002-4235-5753
  • Milton Lima CISSA-Centro de Estudos Avançados do Recife (CESAR) / CESAR School https://orcid.org/0000-0002-9766-8861

DOI:

https://doi.org/10.5281/zenodo.23083536

Parole chiave:

Ransomware, Inteligência Artificial Centrada Em Dados, Telemetria De Cibersegurança, Agregação Multifonte, Detecção De Anomalias

Abstract

A detecção de ransomware permanece desafiadora devido ao volume, à heterogeneidade e à contextualização limitada da telemetria de cibersegurança. Este trabalho propõe uma arquitetura data-centric multifonte para curadoria de eventos de cibersegurança, destinada a transformar observações fragmentadas em representações estruturadas, rastreáveis e adequadas ao consumo por modelos de aprendizado de máquina. A arquitetura organiza, em um único fluxo, ingestão, normalização, agregação temporal, preservação de conflitos, curadoria de atributos, enriquecimento contextual, detecção e persistência de artefatos. No protótipo, eventos de Zabbix e Wazuh são agregados por host e por janela temporal de 30 segundos, enquanto registros de firewall são estruturados de forma independente; conflitos entre campos são preservados por sufixos de origem. A camada de detecção estruturada utiliza Isolation Forest, complementada por regras semânticas e por contexto pós-detecção. Em um holdout sintético desbalanceado com 4.600 eventos, a representação curada obteve F1-score de 0,6455, ROC AUC de 0,9648 e Average Precision de 0,7060. Entretanto, o baseline com atributos brutos apresentou F1-score de 0,9278, ROC AUC de 0,9996 e Average Precision de 0,9847, superando a representação curada no cenário experimental avaliado. Esse resultado sugere que o cenário sintético concentra sinais discriminativos em atributos diretos, limitando a possibilidade de atribuir ganhos preditivos à curadoria. Os resultados sustentam a viabilidade da arquitetura para a construção de representações auditáveis e o suporte à priorização de alertas, mas também evidenciam a necessidade de validação futura com telemetria operacional e comparações controladas entre diferentes níveis de curadoria.

Downloads

I dati di download non sono ancora disponibili.

Biografie autore

Lucas dos Santos Amorim Rêgo, CISSA-Centro de Estudos Avançados do Recife (CESAR) / CESAR School

Estudante de Mestrado CESAR School e Bolsista CISSA/CESAR

Jonathas Felipe da Silva, CISSA-Centro de Estudos Avançados do Recife (CESAR) / CESAR School

Estudante de Mestrado CESAR School - Bolsista CISSA / CESAR

Eudes Rego Sousa Silva, CISSA-Centro de Estudos Avançados do Recife (CESAR) / CESAR School

Estudante de Mestrado CESAR School / Bolsista CISSA - CESAR

Rafael Roque de Souza , Centro de Estudos Avançados do Recife (CESAR)

Professor da Pós-graduação CESAR School

Luciano de Souza Cabral, Instituto Federal de Pernambuco (IFPE)

Professor Titular IFPE / Professor da pós-graduação CESAR School

Milton Lima, CISSA-Centro de Estudos Avançados do Recife (CESAR) / CESAR School

Pesquisador Chefe CISSA/CESAR - Professor da pós-graduação CESAR School

Riferimenti bibliografici

BUCZAK, Anna L.; GUVEN, Erhan. A survey of data mining and machine learning methods for cyber security intrusion detection. IEEE Communications Surveys & Tutorials, v. 18, n. 2, p. 1153–1176, 2016. DOI: https://doi.org/10.1109/COMST.2015.2494502.

CHOU, Dylan; JIANG, Meng. A survey on data-driven network intrusion detection. ACM Computing Surveys, v. 54, n. 9, p. 1–36, 2021. DOI: https://doi.org/10.1145/3472753.

JAKUBIK, Johannes; VÖSSING, Michael; KÜHL, Niklas; WALK, Jannis. Data-centric artificial intelligence. Business & Information Systems Engineering, v. 66, n. 4, p. 507–515, 2024. DOI: https://doi.org/10.1007/s12599-024-00857-8.

MOUSTAFA, Nour; SLAY, Jill. UNSW-NB15: a comprehensive data set for network intrusion detection systems (UNSW-NB15 network data set). In: MILITARY COMMUNICATIONS AND INFORMATION SYSTEMS CONFERENCE (MILCIS), 2015. Anais [...]. p. 1–6, 2015. DOI: https://doi.org/10.1109/MilCIS.2015.7348942.

RING, Markus; WUNDERLICH, Sarah; SCHEURING, Deniz; LANDES, Dieter; HOTHO, Andreas. A survey of network-based intrusion detection data sets. Computers & Security, v. 86, p. 147–167, 2019. DOI: https://doi.org/10.1016/j.cose.2019.06.005.

SEEDAT, Nabeel; IMRIE, Fergus; VAN DER SCHAAR, Mihaela. Navigating data-centric artificial intelligence with DC-Check: advances, challenges, and opportunities. IEEE Transactions on Artificial Intelligence, v. 5, n. 6, p. 2589–2603, 2024. DOI: https://doi.org/10.1109/TAI.2023.3345805.

SHARAFALDIN, Iman; LASHKARI, Arash Habibi; GHORBANI, Ali A. Toward generating a new intrusion detection dataset and intrusion traffic characterization. In: INTERNATIONAL CONFERENCE ON INFORMATION SYSTEMS SECURITY AND PRIVACY (ICISSP), 4., 2018. Proceedings [...]. p. 108–116, 2018. DOI: https://doi.org/10.5220/0006639801080116.

SOMMER, Robin; PAXSON, Vern. Outside the closed world: on using machine learning for network intrusion detection. In: IEEE SYMPOSIUM ON SECURITY AND PRIVACY, 2010. Proceedings [...]. p. 305–316, 2010. DOI: https://doi.org/10.1109/SP.2010.25.

Pubblicato

2026-10-01

Come citare

Rêgo, L. dos S. A., Silva, J. F. da, Silva, E. R. S., Souza , R. R. de, Cabral, L. de S., & Lima, M. (2026). ARQUITETURA DATA-CENTRIC MULTIFONTE PARA CURADORIA DE EVENTOS DE CIBERSEGURANÇA NA DETECÇÃO DE RANSOMWARE. Revista Eletrônica Da Estácio Recife, 13(2), 112–125. https://doi.org/10.5281/zenodo.23083536

Fascicolo

Sezione

Artigos