Bachelor's Thesis

Využití autoenkodérů pro analýzu síťového provozu

Final Thesis 1.95 MB

Author of thesis: Ondřej Broža

Acad. year: 2025/2026

Supervisor: Ing. Ivana Burgetová, Ph.D.

Reviewer: Ing. Vladimír Bartík, Ph.D.

Abstract:

The aim of this thesis is to use autoencoders for anomaly detection in network traffic analysis. The thesis includes data processing and preparation, the implementation and training of an autoencoder on benign data, and subsequent testing of various parameters. The result of the thesis is a Python script that detects unwanted network traffic. In practice, the script may be used for detecting attacks and malware.

Keywords:

autoencoders, anomaly detection, network traffic analysis, TLS flow data, encrypted communication, reconstruction error, malware, machine learning

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaCznamka

Grading

C

Process of defence

Student nejprve prezentoval výsledky, kterých dosáhl v rámci své práce. Komise se poté seznámila s hodnocením vedoucího a posudkem oponenta práce. Student následně odpověděl na otázky oponenta a na další otázky přítomných. Komise se na základě posudku oponenta, hodnocení vedoucího, přednesené prezentace a odpovědí studenta na položené otázky rozhodla práci hodnotit stupněm C.

Topics for thesis defence

  1. Dávalo by dle vašeho názoru pro účely detekce malwaru smysl použití jiných variant enkodérů, které zmiňujete na str. 20 (např. řídké nebo variační)?
  2. Myslíte si, že by vámi vytvořená detekce byla s danou úspěšností použitelná v reálném síťovém provozu?
  3. Detekuje váš projekt jen malware nebo všechny anomálie?
  4. Kolik má váš systém vstupních příznaků a latentních hodnot?

Language of thesis

Czech

Faculty

Department

Study programme

Information Technology (BIT)

Composition of Committee

prof. Ing. Adam Herout, Ph.D. (předseda)
doc. Ing. Michal Bidlo, Ph.D. (místopředseda)
Ing. Jaroslav Dytrych, Ph.D. (člen)
Ing. Ivana Burgetová, Ph.D. (člen)
Dr. Ing. Petr Peringer (člen)

Supervisor’s report
Ing. Ivana Burgetová, Ph.D.

Student se o řešené téma zajímal a snažil se ho zodpovědně vyřešit. Jeho aktivitu při řešení bakalářské práce hodnotím jako průměrnou. Proto navrhuji hodnocení stupněm C.

Evaluation criteria Verbal classification
Information about assignment

Jedná se o experimantální práci jejíž cílem bylo otestovat různé konfigurace autoenkodérů (počty vrstev a neuronů, aktivační funkce, počty epoch) a různé vstupní rysy pro detekci malware z TLS dat. Zadání práce doplňuje výzkum klasifikace síťového provozu skupiny NES@FIT. Zadání práce student splnil a práce přinesla některé užitečné výsledky. 

Work with literature

Student využil doporučenou literaturu a dále aktivně vyhledal další potřebné zdroje informací.

Activity during solution, consultations, communication

Student pracoval na řešení bakalářské práce systematicky a aktivně, i když někdy mohla práce postupovat o něco rychleji. Student dodržoval dohodnuté termíny konzultací a na konzultace byl dobře připraven.

Activity during completion

Realizační část práce i technická zpráva byly dokončeny včas a student do závěrečné verze zapracoval většinu mých připomínek.

Publication activity, awards
Points proposed by supervisor: 78

Grade proposed by supervisor: C

Reviewer’s report
Ing. Vladimír Bartík, Ph.D.

Bakalářská práce splňuje zadané cíle, neobsahuje závažnější nedostatky a celkově ji hodnotím jako průměrnou. Navrhuji proto hodnocení stupněm C (dobře). 

Evaluation criteria Verbal classification Points
The difficulty of the assignment

Evaluation level: moderately difficult assignment

Cílem bakalářské práce bylo seznámit se s principy šifrované síťové komunikace a daty popisujícími tuto komunikaci. Nad těmito daty poté bylo potřeba provést experimenty vyhodnocující detekcí malwaru s využitím autoenkodérů pro detekci anomálií. Zadání tedy vyžadovalo rozsáhlejší studijní etapu a provedení většího množství experimentů, pro bakalářskou práci je tedy náročnost odpovídající. 

Presentation level of the technical report

Po obsahové stránce je technická zpráva vyhovující, všechny kroky jsou srozumitelně popsány. Jako nedostatek vnímám chybějící detailnější popis vstupního datasetu (velikost, podrobnější popis atributů ...). Také mi v práci chybí jednoznačný závěr, zda by bylo vhodné detekci použitou v experimentech využít v praxi v reálném síťovém provozu. Jinak je ale vše v pořádku, rozdělení do kapitol je v pořádku a jejich rozsahy také. 

75
Formal preparation of a technical report

Po typografické stránce nevidím v práci zásadní nedostatky, pouze mohly být některé obrázky převedeny do vektorové grafiky. Text je také bez většího množství gramatických chyb, které se vyskytují jen ojediněle. 

75
Realisation output

Výsledkem je sada skriptů v jazyce Python, které provádějí popsané experimenty. Není to úplně uživatelsky přívětivé (nastavení občas probíhá tak, že se některé části kódu dávají do poznámek), ale pro experimentální účely je to zcela dostačující. Experimenty jsou poměrně rozsáhlé a jsou přehledně zdokumentovány. 

75
Usability of results

Výsledky této bakalářské práce mohou být základem pro další výzkum v oblasti detekce malwaru na FIT VUT. 

The extent to which the requirements of the assignment have been met

Evaluation level: assignment fulfilled

Všechny body zadání byly splněny. 

Extent of the technical report

Evaluation level: is within the usual extent

Work with literature

Student využil celkem 18 studijních pramenů, ty jsou také v technické zprávě řádně odkazovány, vlastní výsledky studenta jsou tedy z práce zřejmé a k porušení citační tetiky nedošlo. 

85
Topics for thesis defence:
  1. Dávalo by dle vašeho názoru pro účely detekce malwaru smysl použití jiných variant enkodérů, které zmiňujete na str. 20 (např. řídké nebo variační)?
  2. Myslíte si, že by vámi vytvořená detekce byla s danou úspěšností použitelná v reálném síťovém provozu?
Points proposed by reviewer: 76

Grade proposed by reviewer: C

Responsibility: Mgr. et Mgr. Hana Odstrčilová