Passer à la navigation principale Passer à la recherche Passer au contenu principal

Détection efficace des intrusions sous contraintes de réseaux d’entreprise modernes

  • Viktor Nikulshin

Thèses et mémoires: Mémoire de maîtriseMaîtrise en ingénierie: Génie

Résumé

Cette recherche porte sur la détection d’intrusion efficace dans le contexte des cyberattaques mo- dernes et problèmes ouverts de recherche. Elle montre comment les caractéristiques importantes des réseaux réels peuvent significativement impacter la performance des systèmes de détection d’intrusion et empêcher le déploiement industriel des solutions proposées dans les articles académiques. Les expériences de cette recherche sont fondées sur le jeu de données OpTC, le plus grand et le plus représentatif de tous les jeux de données disponibles. La discussion porte sur l’importance de ce jeu de données et les raisons de son obscurité. Pour qu’il soit utilisé d’avantage, une analyse approfondie est faite pour révéler la présence de certaines caractéristiques importantes des réseaux réels dans les données. Cela permet de conclure qu’OpTC peut aider à concevoir et à évaluer des systèmes de détection d’intrusion pratiques. Les contributions incluent une description détaillée du jeu de données, une évaluation de référence et un algorithme déterministe pour convertir la description de la réalité du terrain en un ensemble d’étiquettes pour une utilisation avec les techniques d’apprentissage machine. La publication des étiquettes évite aux recherches futures de répéter ce processus difficile et chronophage. De plus, les résultats montrent qu’il est possible de détecter les attaques dans ce jeu de données avec des méthodes de détection d’anomalie relativement simples. Cela signale le besoin de développer de meilleurs indicateurs pour évaluer la performance d’IDS. Ces résultats ont servi de base à l’élaboration d’une méthode novatrice de détection qui repose sur une réflexion critique sur la structure des opérations dans un SOC moderne. L’architecture résultante de l’IDS à deux phases est une preuve de concept qu’il est possible d’intégrer les exigences des équipes de sécurité et les contraintes des réseaux dans une architecture IDS efficace. La discussion porte sur la possibilité de réduire l’écart entre les besoins de l’industrie et la recherche académique en travaillant sur les bons problèmes et les bonnes exigences. Néanmoins, même si cette recherche présente des résultats très prometteurs, elle soulève encore plusieurs problèmes ouverts pour la recherche future, incluant la dépendance sur nature confinée des données d’entrainement et la performance de système de bout en bout.
Date28 avr. 2025
langue originaleFrançais
Établissement diplômant
  • École de technologie supérieure
SuperviseurChamseddine Talhi (Directeur(-trice))

Mots-clés

  • détection d’intrusion
  • détection d’anomalie
  • IDS
  • APT
  • équipe rouge
  • SOC
  • OpTC

Citer cette ressource

'