Partage de connaissances sur les attaques de manière robuste et préservant la confidentialité dans des réseaux 5G hétérogènes grâce à une détection d'intrusion basée sur l'apprentissage fédéré par prototype
| Auteur / Autrice : | Sara Chennoufi |
| Direction : | Hervé Debar |
| Type : | Thèse de doctorat |
| Discipline(s) : | Informatique, données, IA |
| Date : | Soutenance le 16/12/2025 |
| Etablissement(s) : | Institut polytechnique de Paris |
| Ecole(s) doctorale(s) : | École doctorale de l'Institut polytechnique de Paris |
| Partenaire(s) de recherche : | Laboratoire : Services répartis, Architectures, MOdélisation, Validation, Administration des Réseaux (2001-....) - Institut Polytechnique de Paris / IP Paris - Département Réseaux et Services de Télécommunications / TSP - RST - Sécurité et Confiance Numérique / SCN-SAMOVAR |
| Etablissement opérateur d'inscription : Télécom SudParis (Evry ; 2012-....) | |
| Jury : | Président / Présidente : Philippe Owezarski |
| Examinateurs / Examinatrices : Gilles Guette, Abdelkader Lahmadi, Thi Viet Nga Nguyen, Christophe Kiennert, Gregory Blanc | |
| Rapporteurs / Rapporteuses : Gilles Guette, Abdelkader Lahmadi | |
| DOI : | 10.70675/680f3c62z8273z4babz944az8882ac915804 |
Mots clés
Résumé
Les réseaux de cinquième génération (5G) représentent une avancée importante dans les communications mobiles, offrant des performances améliorées (par exemple des débits plus élevés et une latence ultra-faible) et permettant à des services variés, allant des applications médicales en temps réel aux réseaux IoT, de coexister sur une même infrastructure grâce à des technologies telles que le slicing et la virtualisation.Cette flexibilité s'accompagne de défis importants pour les systèmes de détection d'intrusion (IDS), notamment l'hétérogénéité des données, les volumes massifs de trafic, les contraintes de confidentialité, ainsi que l'émergence de nouveaux vecteurs d'attaque susceptibles d'apparaître d'abord dans certains domaines avant de se propager ailleurs. La collaboration entre participants du réseau est essentielle pour construire des modèles de détection disposant d'une connaissance plus large des attaques, mais les contraintes réglementaires et les exigences de confidentialité empêchent le partage direct de données sensibles. L'apprentissage fédéré(AF), qui échange des mises à jour de modèles plutôt que des données brutes, constitue donc un candidat naturel. Cependant, les approches standard telles que FedAvg fonctionnent mal face à l'hétérogénéité marquée des données dans les environnements 5G, où les classes d'attaque sont distribuées de manière inégale entre les participants, et où un nombre significatif de clients ne rencontre que très peu ou pas du tout certains types d'attaques. Cette thèse aborde ces limitations en trois étapes. Premièrement, elle propose une analyse détaillée des IDS et des IDS utilisant l'AF dans le contexte 5G, en identifiant comment les propriétés spécifiques de la 5G se traduisent en exigences de conception et en mettant en évidence les limites des solutions actuelles en matière d'hétérogénéité, de confidentialité et de robustesse. Deuxièmement, elle introduit PROTEAN, un cadre fédéré de détection d'intrusion qui agrège conjointement les paramètres du modèle et des prototypes spécifiques aux classes (des moyennes d'embeddings résumant les comportements d'attaque) via un mécanisme de double agrégation alignant les prototypes et le classifieur global entre participants, ce qui permet la reconnaissance de menaces rares ou jamais observées, sans partager le trafic. Troisièmement, elle évalue la confidentialité et la robustesse de ce cadre en menant des attaques de reconstruction exploitant les prototypes partagés, en renforçant PROTEAN par de la confidentialité différentielle, et en exploitant les informations par classe pour concevoir notre algorithme LabelDec pour la détection des attaques par empoisonnement . Cette méthode est fondée sur les prototypes permettant de détecter les attaques de changement de label et les erreurs de labellisation au niveau des clients et des classes, surpassant les méthodes existantes reposant uniquement sur les paramètres ou performances du modèle. Les évaluations menées sur deux ensembles de données, X-IIoTID et 5G-NIDD, dans des conditions d'hétérogénéité élevées, montrent que PROTEAN améliore les performances de détection et accélère la convergence par rapport aux autres méthodes AF de référence, tout en préservant la confidentialité et maintenant une robustesse effective face aux attaques par empoisonnement. Dans l'ensemble, ces contributions font progresser la détection d'intrusion collaborative pour les réseaux 5G en démontrant que le partage de connaissances fondé sur les prototypes peut simultanément traiter les défis liés à l'hétérogénéité et à la robustesse dans des contextes multipartites, tout en améliorant la compréhension des attaques absentes des données locales et en respectant la confidentialité. Nous espérons que ces résultats encourageront de futurs travaux sur l'apprentissage par prototypes comme base pour un partage de connaissances sur les menaces de manière préservant la confidentialité, robuste et interprétable dans les systèmes distribués