+593 98 492 5548 info@riiote.org

INVESTIGACIÓN | TECNOLOGÍAS EMERGENTES

Detección inteligente de ataques DDoS en dispositivos médicos conectados

Por: Edison Narváez
Publicado: Agosto 2026
Área: Inteligencia Artificial · Ciberseguridad · IoT · Salud Digital

Resumen

El crecimiento del Internet de las Cosas Médicas (IoMT) ha permitido conectar dispositivos capaces de recopilar y transmitir información biomédica, como frecuencia cardíaca, saturación de oxígeno, temperatura corporal y señales electrocardiográficas. Sin embargo, esta conectividad también introduce nuevos riesgos de ciberseguridad.

El estudio Neuro-Fuzzy Approach for Detecting DDoS Attacks in IoT Environments Applied to Biosignal Monitoring propone un sistema híbrido de detección de intrusiones orientado a identificar ataques de denegación de servicio distribuido (DDoS) en redes IoMT.

La propuesta combina un conjunto de árboles de decisión, un mecanismo de suavizado mediante funciones sigmoides y un clasificador neuronal multicapa. El sistema analiza características del tráfico de red para diferenciar entre comunicaciones legítimas y tráfico malicioso.

En una evaluación extendida con tráfico de dispositivos de monitorización ECG, el modelo alcanzó un AUC de 0,909, una precisión de 0,903, un recall de 0,765 y un F1-score de 0,828. Además, el sistema fue integrado en un mecanismo de detección y prevención capaz de identificar patrones anómalos en tiempo real y bloquear direcciones IP maliciosas después de detecciones repetidas.

Palabras clave: Inteligencia artificial, ciberseguridad, DDoS, IoT, IoMT, aprendizaje automático, detección de intrusiones, MQTT, salud digital.


1. Introducción

La incorporación de dispositivos conectados a los sistemas sanitarios está transformando la manera en que se recopila y transmite información médica.

Los dispositivos IoMT pueden utilizarse para monitorizar variables como la frecuencia cardíaca, saturación de oxígeno, temperatura corporal y señales ECG. Estos datos pueden transmitirse mediante protocolos de comunicación como MQTT, permitiendo supervisar la información prácticamente en tiempo real.

Sin embargo, esta conectividad también genera nuevas superficies de ataque. Un ataque DDoS puede saturar los servicios de comunicación y afectar la disponibilidad de los sistemas encargados de transmitir información médica.

Por esta razón, los investigadores desarrollaron un sistema de detección de intrusiones basado en una arquitectura híbrida inspirada en técnicas neuro-fuzzy para identificar tráfico normal y malicioso.


2. ¿Cómo funciona el sistema?

El sistema analiza el tráfico que circula entre los dispositivos IoMT y el servidor MQTT.

La propuesta utiliza tres componentes principales:

Árboles de decisión

Se utilizan varios árboles para analizar las características del tráfico y generar probabilidades relacionadas con la posibilidad de que una conexión sea maliciosa.

Suavizado sigmoidal

En lugar de utilizar decisiones completamente rígidas, el sistema aplica transformaciones sigmoides que permiten representar transiciones graduales entre tráfico legítimo y tráfico sospechoso.

Red neuronal multicapa

Las probabilidades generadas por los árboles son utilizadas como entrada para un clasificador neuronal multicapa, encargado de generar la clasificación final.

Aunque el sistema se denomina inspirado en neuro-fuzzy, los autores aclaran que no implementa un sistema de inferencia difusa formal basado en reglas explícitas. En su lugar, utiliza transformaciones sigmoides para modelar la incertidumbre del tráfico.


3. Datos utilizados

La investigación utiliza el conjunto de datos público DoS/DDoS-MQTT-IoT, al que se incorporó tráfico legítimo generado mediante dispositivos de monitorización ECG para aproximarse a un escenario real de IoMT.

Entre las características utilizadas por el modelo se encuentran:

  • Tiempo entre paquetes (IAT).
  • Tasa de paquetes.
  • Tasa de bytes.
  • Longitud de las tramas.

Estas variables permiten analizar el comportamiento del tráfico sin depender de una inspección profunda del contenido de cada paquete.


4. Resultados

Los investigadores evaluaron el sistema utilizando diferentes métricas de clasificación.

MétricaResultado
Accuracy84,0 %
Precision90,3 %
Recall / TPR76,5 %
F1-score82,8 %
AUC90,9 %
Latencia de inferencia≈ 3,53 ms

El valor de AUC = 0,909 indica una capacidad considerable para distinguir entre tráfico legítimo y tráfico asociado con ataques.

Además, en una validación mediante 5-fold cross-validation, el modelo híbrido obtuvo un AUC promedio de 0,878 ± 0,001 y un F1-score de 0,842 ± 0,006, superando al MLP utilizado como referencia y mostrando un rendimiento comparable al Random Forest.


5. ¿Cómo se protege un sistema médico IoT?

Una de las partes más interesantes del estudio es que el modelo no se queda únicamente en la clasificación.

Los investigadores integraron el modelo en un IDPS (Intrusion Detection and Prevention System).

El funcionamiento puede resumirse así:

Dispositivos médicos

Red IoT

Monitorización del tráfico

Extracción de características

Modelo híbrido

¿Tráfico malicioso?

→ No → Continúa normalmente

→ Sí → Se registra la amenaza

Detecciones repetidas

Bloqueo de la dirección IP

El sistema utiliza ventanas temporales de un segundo y monitoriza el puerto 1883, utilizado por MQTT. La mitigación se realiza mediante reglas de iptables y eliminación de conexiones mediante conntrack.


6. Inteligencia artificial aplicada a la ciberseguridad

Este trabajo resulta especialmente interesante porque muestra cómo la inteligencia artificial puede utilizarse no solamente para analizar información, sino también para proteger infraestructuras digitales.

En un entorno médico, un ataque que interrumpa la comunicación puede tener consecuencias importantes. Por eso, un sistema de seguridad debe encontrar un equilibrio entre detectar la mayor cantidad posible de ataques y evitar bloquear comunicaciones legítimas.

El modelo alcanza una precisión de 90,3 %, mientras que su recall es de 76,5 %. Esto significa que existe un buen nivel de precisión en las detecciones, aunque todavía existe margen para mejorar la identificación de todos los ataques.


7. Resultados visuales

El artículo utiliza diferentes herramientas para evaluar el modelo:

Curva ROC

Permite observar la capacidad del sistema para diferenciar tráfico normal de tráfico malicioso.

El modelo alcanza un AUC de 0,909 en el escenario extendido.

Matriz de confusión

Permite identificar:

  • Verdaderos positivos.
  • Verdaderos negativos.
  • Falsos positivos.
  • Falsos negativos.

Curva Precision-Recall

Permite analizar el equilibrio entre precisión y capacidad de detección de ataques.

Latencia

El sistema mantiene una latencia de inferencia cercana a 3,53 ms, lo que resulta relevante para aplicaciones donde se necesita procesamiento prácticamente en tiempo real.


8. ¿Por qué es importante?

La investigación demuestra que es posible implementar mecanismos de ciberseguridad inteligentes en infraestructuras IoT relacionadas con la salud sin depender necesariamente de modelos extremadamente complejos.

Además, el sistema utiliza características que pueden obtenerse directamente desde las capas de red y transporte, permitiendo realizar análisis rápidos.

Otro aspecto importante es que la investigación fue desarrollada en Ecuador, dentro de un proyecto de la Universidad Estatal Península de Santa Elena (UPSE), relacionado con aplicaciones IoT para adquisición de señales bioeléctricas.


9. Limitaciones

El sistema todavía presenta algunos aspectos que podrían mejorarse.

Entre ellos se encuentran:

  • Ampliar la cantidad y diversidad de dispositivos IoMT evaluados.
  • Analizar otros tipos de ataques.
  • Evaluar diferentes protocolos de comunicación.
  • Probar el sistema bajo cargas de tráfico mayores.
  • Reducir los falsos negativos.
  • Evaluar escenarios médicos más complejos.
  • Realizar pruebas durante períodos más prolongados.

Los autores también realizan una estimación de escalabilidad. Bajo las condiciones evaluadas, estiman que la infraestructura podría soportar aproximadamente 50–80 dispositivos concurrentes antes de acercarse a la saturación de CPU, aunque esta cifra es una extrapolación y depende de la intensidad del tráfico y las condiciones del ataque.


10. Aplicaciones futuras

Este tipo de tecnología podría utilizarse para proteger:

  • Monitores cardíacos conectados.
  • Dispositivos de monitorización ECG.
  • Sistemas de telemedicina.
  • Sensores médicos IoT.
  • Plataformas hospitalarias conectadas.
  • Sistemas de monitorización remota de pacientes.
  • Redes de dispositivos médicos.

También podría combinarse con otros modelos de inteligencia artificial para detectar diferentes tipos de amenazas, como malware, intrusiones, anomalías de tráfico y ataques de denegación de servicio.


11. Conclusiones

El estudio demuestra el potencial de combinar técnicas de aprendizaje automático con mecanismos de detección y prevención de intrusiones para proteger entornos IoMT.

El modelo híbrido propuesto combina árboles de decisión, transformaciones sigmoides y una red neuronal multicapa para analizar el tráfico MQTT y distinguir entre comunicaciones legítimas y ataques DDoS.

Los resultados muestran un AUC de 0,909, precision de 90,3 % y F1-score de 82,8 %, además de una latencia de inferencia aproximada de 3,53 ms. Estos resultados indican que el sistema puede realizar detección rápida manteniendo un nivel adecuado de discriminación entre tráfico normal y malicioso.

En conjunto, la investigación representa un ejemplo de cómo la inteligencia artificial puede convertirse en una herramienta activa de defensa para proteger sistemas médicos conectados, donde la disponibilidad y continuidad de las comunicaciones son especialmente importantes.


Referencia original

Parra, A. M., & Bayas, M. M. (2026). Neuro-Fuzzy Approach for Detecting DDoS Attacks in IoT Environments Applied to Biosignal Monitoring. Technologies, 14(5), 253.

DOI: 10.3390/technologies14050253.