Přístupnostní navigace
E-application
Search Search Close
Bachelor's Thesis
Author of thesis: Bc. Radek Cápal
Acad. year: 2025/2026
Supervisor: Ing. Aleš Smrčka, Ph.D.
Reviewer: Ing. Michal Rozsíval
The aim of this thesis is to design and implement a tool for the behavioral identification of network services and applications in encrypted traffic. The tool utilizes the Zeek and Tranalyzer2 traffic analyzers to extract metadata and network metrics (e.g., inter-arrival times, packet size distributions), which are subsequently reduced using the UMAP algorithm and clustering using HDBSCAN. From the resulting clusters, rules are generated in the form of service profiles (fingerprints) ready for further machine processing. Validation has shown that, given suitable training data, the tool can reliably isolate primary flows (e.g., video streaming or bidirectional calls) with a cluster purity ranging from 94 to 100%. The proposed solution represents an automated approach to identifying and profiling modern network services based solely on their network behavior.
network traffic analysis, fingerprinting, clustering, behavioral profiling, network service fingerprinting, encrypted traffic
Date of defence
18.06.2026
Result of the defence
Defended (thesis was successfully defended)
Grading
B
Process of defence
Student nejprve prezentoval výsledky, kterých dosáhl v rámci své práce. Komise se poté seznámila s hodnocením vedoucího a posudkem oponenta práce. Student následně odpověděl na otázky oponenta a na další otázky přítomných. Komise se na základě posudku oponenta, hodnocení vedoucího, přednesené prezentace a odpovědí studenta na položené otázky rozhodla práci hodnotit stupněm B.
Topics for thesis defence
Language of thesis
Czech
Faculty
Fakulta informačních technologií
Department
Department of Intelligent Systems
Study programme
Information Technology (BIT)
Composition of Committee
doc. Ing. Petr Matoušek, Ph.D., M.A. (předseda) doc. Ing. Michal Bidlo, Ph.D. (místopředseda) Ing. Radek Kočí, Ph.D. (člen) Ing. Jan Pluskal, Ph.D. (člen) Ing. František Grézl, Ph.D. (člen)
Supervisor’s reportIng. Aleš Smrčka, Ph.D.
Radek Cápal k projektu přistupoval zodpovědně a příkladně. Dosáhl výsledku, který bude využit ve výzkumu v oblasti automatického odvozování modelů chování síťových aplikací.
Zadání práce navazuje na aktuální výzkum v oblasti testování spolehlivosti síťových aplikací. Práce má pomoci při automatickém odvozování modelů komunikace, ve kterém je zásadní správná identifikace toků jejich shlukování. Zadání je spíše průměrně obtížné a spočívalo v dobrém návrhu a volbě technologií, které bylo následně kvalitně zkompilovat. Student dosáhl výsledku, který je rozhodně použitelný pro další výzkum.
Některé základní studijní prameny nebo datasety byly studentovi doporučeny vedoucím projektu. Zbytek odborné literatury a odkazy na dokumentace nebo webové zdroje si student našel sám.
Student začal aktivně pracovat na řešení ještě před začátkem akademického roku. Již v září měl připraven základní koncept, kterého se držel po zbytku řešení. Na konzultacích bylo nutné řešit v podstatě pouze směřování dalšího postupu.
Technické řešení a zprávu měl student připravené v dostatečném předstihu.
Grade proposed by supervisor: A
Reviewer’s reportIng. Michal Rozsíval
Student navrhl model fingerprintu síťových relací a implementoval metodu pro shlukování opakujících se vzorů. Celkově vytvořil funkční a v praxi použitelné programové řešení, které umožňuje na záznamech komunikace vytvořit pravidla pro rozpoznání síťových relací a ty využít pro jejich opětovnou detekci v dalších záznamech komunikace.
Evaluation level: moderately difficult assignment
Cílem práce bylo vytvořit nástroj pro automatizovaný fingerprinting a behaviorální analýzu síťových služeb na základě poskytnutého záznamu komunikace. Student mimo jiné musel navrhnout model fingerprintu síťové relace a metodu pro detekci a shlukování opakujících se síťových vzorů.
Text práce se celkově drží logické struktury. V kapitole návrhu se mírně objevují implementační detaily (například o konkrétních použitých nástrojích). Některé podkapitoly by bylo vhodné restrukturovat, čímž by se autor mohl vyhnout vysoké úrovni zanoření textu.
Práce je psaná v českém jazyce. Celkově se v práci vyskytuje minimální množství jazykových a typografických chyb, například jednopísmenné členy na konci řádků nebo duplicitní odstavec na začátku podkapitoly 5.1.1.
Vytvořený nástroj umožňuje na základě poskytnutého záznamu komunikace vytvořit fingerprint jednotlivých síťových služeb a na jejich základě tyto služby následně rozpoznat v dalších záznamech komunikace. Zdrojový kód je dobře formátovaný a z větší části vhodně okomentovaný. Vytvořené řešení bylo studentem demonstrováno a je funkční.
Vytvořené řešení je možné využít pro automatizovaný fingerprinting a behaviorální analýzu síťových služeb na základě záznamu komunikace.
Evaluation level: assignment fulfilled
Evaluation level: exceeds the usual extent
Technická zpráva má rozsah kolem 100 normostran. Její obsah je detailní a tématicky relevantní. Některé ukázky by bylo možné přesunout do příloh, ale jejich aktuální umístění v textu není nijak rušivé.
K literatuře nemám větší výhrady.
Grade proposed by reviewer: A
Responsibility: Mgr. et Mgr. Hana Odstrčilová