Bachelor's Thesis

Detection of Anomalous Network Traffic of IoT Devices

Final Thesis 2.15 MB Appendix 891.42 kB

Author of thesis: Bc. Jaroslav Cempírek

Acad. year: 2025/2026

Supervisor: Ing. Petr Ilgner, Ph.D.

Reviewer: Ing. Minh Tran

Abstract:

This bachelor's thesis addresses anomaly detection in network traffic of Internet of Things (IoT) devices in a home environment, with emphasis on user privacy protection. The theoretical part describes the architecture of IoT networks, typical communication protocols, anomaly detection methods ranging from statistical approaches to machine learning algorithms, and legal aspects of network data processing under the GDPR regulation. The practical part implements a test environment with three IoT devices (IP camera, smart bulb, temperature sensor) whose traffic is mirrored from a MikroTik router to a Raspberry Pi using the TZSP protocol. Statistical features were extracted from more than 21 000 captured network flows using CICFlowMeter, and a separate Isolation Forest model was trained for each device. The detection capability was validated both on simulated anomalies and during a three-month deployment in a real home network, during which the system captured phenomena such as concept drift following device firmware updates. The system is complemented by a web dashboard, automatic identification of new devices by MAC address, and a model retraining mechanism. The thesis concludes with a discussion of the limitations of the approach and recommendations for enhancing user privacy.

Keywords:

Internet of Things, IoT, anomaly detection, machine learning, Isolation Forest, network traffic, CICFlowMeter, Raspberry Pi, GDPR, privacy protection, concept drift

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. Otázky: 1) Přetrénování modelů se dnes spouští ručně. Podle jakých signálů by systém mohl sám rozpoznat, že u některého zařízení nastal concept drift a je třeba model přetrénovat? 2) Výběr 27 příznaků z 82 jste odvodil z popisné úvahy nad komunikačními vzory. Jak byste kvantitativně doložil, že právě tyto příznaky nejlépe oddělují normální provoz od anomálního? 3) Jaká je tedy úspěšnost?

Language of thesis

Czech

Faculty

Department

Study programme

Information Security (BPC-IBE)

Composition of Committee

doc. Ing. Jan Jeřábek, Ph.D. (předseda)
doc. Ing. Ivo Lattenberg, Ph.D. (místopředseda)
Mgr. Martin Erlebach (člen)
Ing. Eva Holasová, Ph.D. (člen)
Ing. Petr Ilgner, Ph.D. (člen)
Ing. Kryštof Zeman, Ph.D. (člen)
Ing. Martin Rusz, Ph.D. (člen)

Supervisor’s report
Ing. Petr Ilgner, Ph.D.

Bakalářská práce pana Cempírka se zabývá problematikou detekce anomálního síťového provozu IoT zařízení pomocí metod strojového učení. Zadání považuji za náročnější, neboť nebyl jednoznačně definovaný postup řešení a bylo nutné navrhnout vlastní metodiku sběru dat, jejich zpracování i detekce anomálií. Zadání práce považuji za zcela splněné.

Student pracoval samostatně, pravidelně konzultoval dosažené výsledky a navrhoval další postup na základě vlastních experimentů. Oceňuji zejména jeho aktivní přístup při návrhu a realizaci testovacího prostředí a dlouhodobé ověřování funkčnosti v reálném provozu. Hlavní přínos vidím v rozsáhlé praktické části, kde student prokázal schopnost samostatně řešit technické problémy a kriticky vyhodnocovat získané výsledky. Za určitý nedostatek považuji stručnější vyhodnocení některých parametrů použitého modelu.

Prezentační úroveň práce je velmi dobrá. Lze vytknout jen drobné formální nedostatky, jako místy nejednotné používání české a anglické terminologie či osamocené předložky na konci řádku.

Přes uvedené drobné nedostatky práci považuji za velmi pečlivě zpracovanou a doporučuji ji k obhajobě s hodnocením A / 92b. Points proposed by supervisor: 92

Grade proposed by supervisor: A

Reviewer’s report
Ing. Minh Tran

Bakalářská práce se zabývá automatizovanou detekcí anomálního síťového provozu domácích IoT zařízení s důrazem na ochranu soukromí. Provoz tří zařízení je zrcadlen ze směrovače MikroTik na Raspberry Pi, kde student nástrojem CICFlowMeter extrahuje statistické příznaky toků a pro každé zařízení provozuje samostatný model Isolation Forest. Práce zahrnuje i rozbor právních aspektů podle GDPR a doporučení pro zvýšení ochrany soukromí uživatelů. Zadání považuji za splněné v plném rozsahu.
Silnou stránkou je tříměsíční nasazení systému v reálné domácí síti, během kterého student zachytil jev concept drift a potvrdil jej řízeným experimentem. Oceňuji rovněž promyšlenou architekturu s volně vázanými vrstvami a věcnou diskusi vlastních omezení.
Hlavním nedostatkem je vyhodnocení detekční účinnosti. Kvantitativní výsledky pocházejí z testů na simulovaných anomáliích provedených na týchž datech, na kterých byly modely trénovány, takže jsou optimistické a nejsou ověřeny na nezávislém vzorku. Dalším nedostatkem je, že výběr 27 příznaků z 82 dostupných není doložen kvantitativní analýzou a opírá se pouze o popisnou úvahu nad komunikačními vzory.
Po formální stránce je text čitelný a dobře strukturovaný, propojení teoretické a praktické části je konzistentní a práce s literaturou je solidní a opřená o primární zdroje. Práci doporučuji k obhajobě s celkovým hodnocením 83 bodů / B. Topics for thesis defence:
  1. Výběr 27 příznaků z 82 jste odvodil z popisné úvahy nad komunikačními vzory. Jak byste kvantitativně doložil, že právě tyto příznaky nejlépe oddělují normální provoz od anomálního?
  2. Přetrénování modelů se dnes spouští ručně. Podle jakých signálů by systém mohl sám rozpoznat, že u některého zařízení nastal concept drift a je třeba model přetrénovat?
Points proposed by reviewer: 83

Grade proposed by reviewer: B

Responsibility: Mgr. et Mgr. Hana Odstrčilová