Les progrès réalisés ces dernières années dans le domaine des technologies de l’information et de la communication (TIC) ont donné naissance à de nouveaux concepts révolutionnaires, dont l’un des plus récents, et les plus importants est l’internet des objets (IdO). L’IdO, à travers des objets connectés bas prix, permet une collection abondante en temps réel de données et des automatisations intelligentes des systèmes d’information et des systèmes d’opérations. Les énormes opportunités d’innovation ouvertes par l’IdO ont entrainé son adoption fulgurante dans les entreprises privées et les institutions publiques de multiples domaines d’activités. Cependant l’impact des cyberattaques est devenu plus inquiétant pour trois raisons principales : (1) la faiblesse des mécanismes de sécurité implémentés dans l’IdO, (2) la valeur des données qu’une cyberattaque pourraient permettre d’accéder et (3) le niveau de contrôle que l’attaquant pourrait désormais se donner dans ces systèmes qui sont totalement automatisés. Dans ce contexte, les systèmes de détection et de prévention d’intrusions (SDPI), en tant que couche indispensable dans la cybersécurité, sont devenus une des parties les plus actives des travaux de recherche pour la sécurisation de l’IdO. Les systèmes de détection d’intrusions sont capables d’analyser les activités en temps réel afin de distinguer les événements, puis détecter et signaler les cyberattaques pour permettre des réactions manuelles ou automatisées pour bloquer ou atténuer les menaces. Cependant, vu la mutation et le développement des attaques, il est indispensable de concevoir et implémenter de nouveaux systèmes de détection intelligents, précis, rapides et évolutifs. Pour répondre à ce besoin, l’apprentissage machine, notamment l’apprentissage par les réseaux de neurones profonds (RNPs), se révèle être une approche adéquate.
Dans cette thèse, trois objectifs principaux pour la conception des systèmes intelligents de détection d’intrusion sont considérés. Ces objectifs sont la détection d’une large variété d’attaques ciblant l’IdO, y compris les attaques de type "jour zéro", l’amélioration de la précision de détection et la minimisation du temps de latence de la détection et de la réponse. Pour atteindre ces objectifs, nous analysons les cyberattaques qui ciblent les systèmes IdO et proposons diverses primitives qui peuvent être utilisées dans les algorithmes d’apprentissage machine pour détecter efficacement chacune de ces attaques. Ensuite, nous implémentons et comparons différents algorithmes d’apprentissage, y compris des méthodes d’apprentissage superficiel, des RNPs et des méthodes d’ensemble, afin de proposer des modèles qui améliorent la précision de la détection. De plus, nous concevons un schéma d’apprentissage collaboratif qui permet une détection à faible latence et une réponse pour contrer les attaques détectées.
Le chapitre 2 étudie principalement les comportements des différentes attaques ciblant l’IdO en considérant un scénario de maison intelligente, puis analyse la qualité des primitives qui peuvent être extraites et employées dans les algorithmes d’apprentissage machine pour détecter efficacement chacune de ces attaques. Nous proposons différentes primitives qui peuvent améliorer les performances des systèmes de détection bases sur l’apprentissage machine. Plus précisément, nous proposons des primitives issues des en-têtes de paquets TCP/IP (protocole de contrôle de transmission/protocole Internet), des primitives basées sur la fréquence et le nombre de connexions et des primitives basées sur la partie donnée des paquets TCP/IP. En outre, pour détecter les attaques qui exploitent le canal de communication sans fil, d’autres primitives sont examinées, notamment la distance par rapport a l’émetteur radio, l’empreinte de la fréquence radio, l’intensité de signal reçu, le rapport signal/bruit et le profil énergétique du système.
Le chapitre 3 propose un SDPI multiétages hybride base sur les RNPs, offrant une précision améliorée pour des systèmes de supervision industrielle (SSI) a très haut risque qui ne peuvent se permettre de faire des compromis sur la sécurité pour gagner en latence. Les modèles d’apprentissage sont entrainés de manière séquentielle avec divers algorithmes de RNPs, et chaque modèle dans la séquence se focalise sur les limites des modèles précédents. Le réseau de neurones multiétages qui en résulte utilise la décision de chaque étage dans une fonction de combinaison pour produire une décision finale avec une précision améliorée.
Contrairement au chapitre 3 qui étudie un scénario, SSI a haut risque ou une sécurité renforcée est préférable malgré le cout en latence, le chapitre 4 étudie un scénario SSI à mission critique ou la latence est une exigence cruciale. Avant tout, nous effectuons une analyse de la complexité en temps des RNPs pour mettre en évidence l’impact que les structures de ces modèles ont sur la latence à l’apprentissage et à la prédiction. Ensuite, nous concevons un SDPI collaboratif à faible latence et robuste base sur l’apprentissage profond qui utilise deux modèles de classifications. Le premier modèle effectue une détection d’anomalie basée sur un RNP léger déployé dans des serveurs locaux pour permettre une détection rapide et une réponse urgente aux attaques. Le deuxième modèle effectue la classification du trafic anormal dans des serveurs infonuagiques pour guider les taches complémentaires de prévention d’intrusions. De plus, une architecture de déploiement basée sur le concept SDN (réseau défini par logiciel) du SDPI collaboratif proposé est fournie pour les réseaux SSI.
| Date | 18 mars 2024 |
|---|
| langue originale | Anglais américain |
|---|
| Établissement diplômant | - École de technologie supérieure
|
|---|
| Superviseur | Georges Kaddoum (Directeur(-trice)) |
|---|
- internet des objets
- système de détection d’intrusion
- système de prévention d’intrusion et apprentissage machine
Illy, P. (Auteur(e)),
Kaddoum (Directeur(-trice)),
18 mars 2024Thèses et mémoires: Thèse de doctorat › Doctorat en génie: Génie