Thèse en cours

Prédiction des intrusions réseau par apprentissage fédéré et interprétable des anomalies dans un environnement distribué.

FR  |  
EN
Auteur / Autrice : Maya Mouhamad
Direction : Didier Verna
Type : Projet de thèse
Discipline(s) : Sciences et technologies de l'information et de la communication
Date : Inscription en doctorat le 01/03/2024
Etablissement(s) : Sorbonne université
Ecole(s) doctorale(s) : École doctorale Informatique, télécommunications et électronique de Paris (1992-....)
Partenaire(s) de recherche : Laboratoire : Laboratoire de recherche et développement de l'EPITA (Le Kremlin-Bicêtre, Val-de-Marne)

Résumé

FR  |  
EN

Le projet de thèse vise à développer une approche novatrice d'apprentissage fédéré pour la détection d'attaques informatiques dans les environnements Cloud, en se concentrant sur les couches IaaS (Infrastructure-as-a-Service) et PaaS (Platform-as-a-Service). Les attaques cherchent à se dissimuler sous les couches de virtualisation, nécessitant une détection multicouche intégrant les traces d'intrusion au niveau des machines virtuelles, des hyperviseurs, et des comportements physiques du datacenter. Le partenariat entre APL Datacenter et l'EPITA combine leur expertise en systèmes bas-niveau, virtualisation, et apprentissage automatique pour proposer un modèle de détection multicouches. Les données, de type non-IID (non Indépendantes et non Identiquement Distribuées), présentent des déviations de paramètres, des différences statistiques d'un site à l'autre, et des variations temporelles. L'objectif de la thèse est de développer une approche d'apprentissage fédéré répondant aux critères d'effectivité, efficacité, respect des données privées, autonomie, et interprétabilité des alertes. L'expérience de l'EPITA en algorithmes frugaux contribuera à une solution performante et peu consommatrice de ressources. La méthodologie de la thèse inclut l'étude, la proposition, la réalisation, et l'évaluation d'une solution pour chacun des trois verrous scientifiques identifiés ci-après. Un prototype logiciel cohérent intégrera les différentes composantes du projet. Les enjeux applicatifs comprennent la détection des anomalies liées aux attaques de cybersécurité, renforcement de l'explicabilité des alertes, et le partage sécurisé des alertes entre utilisateurs du datacenter et du Cloud. Les trois verrous scientifiques identifiés sont : 1. Détection d'attaques au niveau des systèmes physiques cloud, répondant à un besoin fort d'APL Datacenter. 2. Apprentissage fédéré efficace sur des données multicouches tout en respectant la confidentialité des données. 3. Extraction de connaissances pour le partage d'alertes entre tiers non liés par une relation de confiance, accélérant la détection, automatisant la réaction, et facilitant les analyses forensiques en augmentant l'explicabilité. Le projet contribuera à la sécurité des infrastructures de bas-niveau dans le Cloud, au partage des capacités de détection d'attaques, et à l'automatisation des réponses aux alertes, tout en garantissant la confidentialité des données.