Andrade Vera, Alicia GermaniaTenorio Cando, Darwin Paul2026-09-022026-09-022026-09-02Tenorio Cando, Darwin Paul (2026). Implementación de modelos de Machine Learning para da detección de malware y botnets en la red de una sucursal de Saitel. UPSE, Matriz. Instituto de Postgrado. 113p.UPSE-MCI-2026-015https://repositorio.upse.edu.ec/handle/46000/16970Esta investigación implementa un sistema de ciberseguridad para el ISP SAITEL basado en Machine Learning para detectar anomalías de red. Debido a que los mecanismos tradicionales de firmas son insuficientes ante amenazas avanzadas y comportamientos compatibles con ataques emergentes, frente a los cuales los mecanismos tradicionales basados en firmas presentan limitaciones (Pai et al., 2025) (Salcedo Suarez, 2024), se propone una arquitectura inteligente con modelos Random Forest y XGBoost. Esta solución permite una transición hacia un monitoreo preventivo y predictivo que garantiza la integridad de la red troncal y optimiza la capacidad de respuesta técnica ante incidentes de tráfico inusual sin afectar la calidad del servicio para los usuarios finales. La metodología se fundamentó en un diseño cuantitativo de alcance explicativo, donde se recolectó una muestra de metadatos NetFlow durante un periodo de observación de 30 días en la sucursal Latacunga. Para garantizar la solidez de la evidencia, se aplicó un criterio de partición de datos del 80% para entrenamiento y 20% para pruebas, sometiendo a evaluación los modelos Random Forest y XGBoost mediante validación cruzada. Los resultados demostraron que el modelo Random Forest presentó el mejor desempeño global, alcanzando un accuracy de 99.83%, una precisión de 90%, un recall de 98% y un F1-Score de 94% en la detección de patrones de tráfico potencialmente asociados a malware. Este rendimiento evidencia la capacidad del modelo para identificar comportamientos anómalos con alta sensibilidad y una baja tasa de falsos positivos, permitiendo fortalecer el monitoreo preventivo de la infraestructura de red de SAITEL. Este desempeño se explica por la capacidad del algoritmo para manejar datos no lineales y variables correlacionadas lo cual resulta característico y esencial al analizar el tráfico de red. Dicha robustez técnica permitió equilibrar la identificación de ataques con una reducción drástica de falsos positivos garantizando una navegación fluida para el usuario final mediante una herramienta escalable que transforma el monitoreo reactivo en un mecanismo de detección temprana de anomalías, fortaleciendo integralmente la seguridad del ISP frente a potenciales vectores de ataque modernos.spaopenAccessAttribution-NonCommercial-NoDerivs 3.0 United Stateshttp://creativecommons.org/licenses/by-nc-nd/3.0/us/MACHINE LEARNINGCIBERSEGURIDADNETFLOWImplementación de modelos de Machine Learning para da detección de malware y botnets en la red de una sucursal de SaitelmasterThesis