Reescribe la wiki desde el codigo y los datos reales del repositorio
Las tres paginas describian un sistema que no existe: formato de log con
pipes, eventos LOGIN_FAIL, SUDO_ATTEMPT y FILE_ACCESS inexistentes, IPs
fuera del rango que el generador puede producir, y cuatro funciones de
deteccion (parse_logs, detect_brute_force, detect_port_scan,
top_suspicious_ips) que no estan en log_analysis.py.
Version nueva, contrastada linea a linea con generate_logs.py (44 lineas),
log_analysis.py (71) y el security_logs.txt commiteado (5.000 lineas):
- Formato real: TIMESTAMP IP [EVENTO] mensaje, separado por espacios.
- Los cinco eventos que existen, con su peso y su recuento real.
- El analizador no detecta: cuenta las etiquetas que el generador ya
escribio. No hay umbral, ni ventana, ni correlacion.
- La ventana temporal del fichero es de 59 segundos, no de una hora: el
timedelta(hours=1) mueve la base pero no reparte las lineas.
- El fichero no esta ordenado cronologicamente.
- Las tablas "Top 5" ordenan ruido: con 241 IPs y media 20,75, el azar
predice 3,1 direcciones con 32 o mas eventos y hay 2; para los logins
fallidos predice 2,0 con 10 o mas y hay 3.
- Que haria falta para que hubiera deteccion de verdad, en cuatro pasos.
- MITRE T1110 y T1046 se citan como las tecnicas de las que va el
proyecto, no como algo implementado.
Ingles primero y castellano debajo en las tres paginas.
docs: corrige links internos y elimina páginas obsoletas
docs: mejora wikis con diagramas Mermaid, tablas detalladas y código
docs: añade wiki completa del proyecto