Detección inteligente de ataques DDoS en dispositivos médicos conectados

Por: Edison Narváez
Publicado: Agosto 2026
Área: Inteligencia Artificial · Ciberseguridad · IoT · Salud Digital
Resumen
El crecimiento del Internet de las Cosas Médicas (IoMT) ha permitido conectar dispositivos capaces de recopilar y transmitir información biomédica, como frecuencia cardíaca, saturación de oxígeno, temperatura corporal y señales electrocardiográficas. Sin embargo, esta conectividad también introduce nuevos riesgos de ciberseguridad.
El estudio Neuro-Fuzzy Approach for Detecting DDoS Attacks in IoT Environments Applied to Biosignal Monitoring propone un sistema híbrido de detección de intrusiones orientado a identificar ataques de denegación de servicio distribuido (DDoS) en redes IoMT.
La propuesta combina un conjunto de árboles de decisión, un mecanismo de suavizado mediante funciones sigmoides y un clasificador neuronal multicapa. El sistema analiza características del tráfico de red para diferenciar entre comunicaciones legítimas y tráfico malicioso.
En una evaluación extendida con tráfico de dispositivos de monitorización ECG, el modelo alcanzó un AUC de 0,909, una precisión de 0,903, un recall de 0,765 y un F1-score de 0,828. Además, el sistema fue integrado en un mecanismo de detección y prevención capaz de identificar patrones anómalos en tiempo real y bloquear direcciones IP maliciosas después de detecciones repetidas.
Palabras clave: Inteligencia artificial, ciberseguridad, DDoS, IoT, IoMT, aprendizaje automático, detección de intrusiones, MQTT, salud digital.
1. Introducción
La incorporación de dispositivos conectados a los sistemas sanitarios está transformando la manera en que se recopila y transmite información médica.
Los dispositivos IoMT pueden utilizarse para monitorizar variables como la frecuencia cardíaca, saturación de oxígeno, temperatura corporal y señales ECG. Estos datos pueden transmitirse mediante protocolos de comunicación como MQTT, permitiendo supervisar la información prácticamente en tiempo real.
Sin embargo, esta conectividad también genera nuevas superficies de ataque. Un ataque DDoS puede saturar los servicios de comunicación y afectar la disponibilidad de los sistemas encargados de transmitir información médica.
Por esta razón, los investigadores desarrollaron un sistema de detección de intrusiones basado en una arquitectura híbrida inspirada en técnicas neuro-fuzzy para identificar tráfico normal y malicioso.
2. ¿Cómo funciona el sistema?
El sistema analiza el tráfico que circula entre los dispositivos IoMT y el servidor MQTT.
La propuesta utiliza tres componentes principales:
Árboles de decisión
Se utilizan varios árboles para analizar las características del tráfico y generar probabilidades relacionadas con la posibilidad de que una conexión sea maliciosa.
Suavizado sigmoidal
En lugar de utilizar decisiones completamente rígidas, el sistema aplica transformaciones sigmoides que permiten representar transiciones graduales entre tráfico legítimo y tráfico sospechoso.
Red neuronal multicapa
Las probabilidades generadas por los árboles son utilizadas como entrada para un clasificador neuronal multicapa, encargado de generar la clasificación final.
Aunque el sistema se denomina inspirado en neuro-fuzzy, los autores aclaran que no implementa un sistema de inferencia difusa formal basado en reglas explícitas. En su lugar, utiliza transformaciones sigmoides para modelar la incertidumbre del tráfico.
3. Datos utilizados
La investigación utiliza el conjunto de datos público DoS/DDoS-MQTT-IoT, al que se incorporó tráfico legítimo generado mediante dispositivos de monitorización ECG para aproximarse a un escenario real de IoMT.
Entre las características utilizadas por el modelo se encuentran:
- Tiempo entre paquetes (IAT).
- Tasa de paquetes.
- Tasa de bytes.
- Longitud de las tramas.
Estas variables permiten analizar el comportamiento del tráfico sin depender de una inspección profunda del contenido de cada paquete.
4. Resultados
Los investigadores evaluaron el sistema utilizando diferentes métricas de clasificación.
| Métrica | Resultado |
|---|---|
| Accuracy | 84,0 % |
| Precision | 90,3 % |
| Recall / TPR | 76,5 % |
| F1-score | 82,8 % |
| AUC | 90,9 % |
| Latencia de inferencia | ≈ 3,53 ms |
El valor de AUC = 0,909 indica una capacidad considerable para distinguir entre tráfico legítimo y tráfico asociado con ataques.
Además, en una validación mediante 5-fold cross-validation, el modelo híbrido obtuvo un AUC promedio de 0,878 ± 0,001 y un F1-score de 0,842 ± 0,006, superando al MLP utilizado como referencia y mostrando un rendimiento comparable al Random Forest.
5. ¿Cómo se protege un sistema médico IoT?
Una de las partes más interesantes del estudio es que el modelo no se queda únicamente en la clasificación.
Los investigadores integraron el modelo en un IDPS (Intrusion Detection and Prevention System).
El funcionamiento puede resumirse así:
Dispositivos médicos
↓
Red IoT
↓
Monitorización del tráfico
↓
Extracción de características
↓
Modelo híbrido
↓
¿Tráfico malicioso?
→ No → Continúa normalmente
→ Sí → Se registra la amenaza
↓
Detecciones repetidas
↓
Bloqueo de la dirección IP
El sistema utiliza ventanas temporales de un segundo y monitoriza el puerto 1883, utilizado por MQTT. La mitigación se realiza mediante reglas de iptables y eliminación de conexiones mediante conntrack.
6. Inteligencia artificial aplicada a la ciberseguridad
Este trabajo resulta especialmente interesante porque muestra cómo la inteligencia artificial puede utilizarse no solamente para analizar información, sino también para proteger infraestructuras digitales.
En un entorno médico, un ataque que interrumpa la comunicación puede tener consecuencias importantes. Por eso, un sistema de seguridad debe encontrar un equilibrio entre detectar la mayor cantidad posible de ataques y evitar bloquear comunicaciones legítimas.
El modelo alcanza una precisión de 90,3 %, mientras que su recall es de 76,5 %. Esto significa que existe un buen nivel de precisión en las detecciones, aunque todavía existe margen para mejorar la identificación de todos los ataques.
7. Resultados visuales
El artículo utiliza diferentes herramientas para evaluar el modelo:
Curva ROC
Permite observar la capacidad del sistema para diferenciar tráfico normal de tráfico malicioso.
El modelo alcanza un AUC de 0,909 en el escenario extendido.
Matriz de confusión
Permite identificar:
- Verdaderos positivos.
- Verdaderos negativos.
- Falsos positivos.
- Falsos negativos.
Curva Precision-Recall
Permite analizar el equilibrio entre precisión y capacidad de detección de ataques.
Latencia
El sistema mantiene una latencia de inferencia cercana a 3,53 ms, lo que resulta relevante para aplicaciones donde se necesita procesamiento prácticamente en tiempo real.
8. ¿Por qué es importante?
La investigación demuestra que es posible implementar mecanismos de ciberseguridad inteligentes en infraestructuras IoT relacionadas con la salud sin depender necesariamente de modelos extremadamente complejos.
Además, el sistema utiliza características que pueden obtenerse directamente desde las capas de red y transporte, permitiendo realizar análisis rápidos.
Otro aspecto importante es que la investigación fue desarrollada en Ecuador, dentro de un proyecto de la Universidad Estatal Península de Santa Elena (UPSE), relacionado con aplicaciones IoT para adquisición de señales bioeléctricas.
9. Limitaciones
El sistema todavía presenta algunos aspectos que podrían mejorarse.
Entre ellos se encuentran:
- Ampliar la cantidad y diversidad de dispositivos IoMT evaluados.
- Analizar otros tipos de ataques.
- Evaluar diferentes protocolos de comunicación.
- Probar el sistema bajo cargas de tráfico mayores.
- Reducir los falsos negativos.
- Evaluar escenarios médicos más complejos.
- Realizar pruebas durante períodos más prolongados.
Los autores también realizan una estimación de escalabilidad. Bajo las condiciones evaluadas, estiman que la infraestructura podría soportar aproximadamente 50–80 dispositivos concurrentes antes de acercarse a la saturación de CPU, aunque esta cifra es una extrapolación y depende de la intensidad del tráfico y las condiciones del ataque.
10. Aplicaciones futuras
Este tipo de tecnología podría utilizarse para proteger:
- Monitores cardíacos conectados.
- Dispositivos de monitorización ECG.
- Sistemas de telemedicina.
- Sensores médicos IoT.
- Plataformas hospitalarias conectadas.
- Sistemas de monitorización remota de pacientes.
- Redes de dispositivos médicos.
También podría combinarse con otros modelos de inteligencia artificial para detectar diferentes tipos de amenazas, como malware, intrusiones, anomalías de tráfico y ataques de denegación de servicio.
11. Conclusiones
El estudio demuestra el potencial de combinar técnicas de aprendizaje automático con mecanismos de detección y prevención de intrusiones para proteger entornos IoMT.
El modelo híbrido propuesto combina árboles de decisión, transformaciones sigmoides y una red neuronal multicapa para analizar el tráfico MQTT y distinguir entre comunicaciones legítimas y ataques DDoS.
Los resultados muestran un AUC de 0,909, precision de 90,3 % y F1-score de 82,8 %, además de una latencia de inferencia aproximada de 3,53 ms. Estos resultados indican que el sistema puede realizar detección rápida manteniendo un nivel adecuado de discriminación entre tráfico normal y malicioso.
En conjunto, la investigación representa un ejemplo de cómo la inteligencia artificial puede convertirse en una herramienta activa de defensa para proteger sistemas médicos conectados, donde la disponibilidad y continuidad de las comunicaciones son especialmente importantes.
Referencia original
Parra, A. M., & Bayas, M. M. (2026). Neuro-Fuzzy Approach for Detecting DDoS Attacks in IoT Environments Applied to Biosignal Monitoring. Technologies, 14(5), 253.
DOI: 10.3390/technologies14050253.
