bakalářská práce

Detekce anomálního síťového provozu IoT zařízení

Text práce 2.15 MB Příloha 891.42 kB

Autor práce: Bc. Jaroslav Cempírek

Ak. rok: 2025/2026

Vedoucí: Ing. Petr Ilgner, Ph.D.

Oponent: Ing. Minh Tran

Abstrakt:

Tato bakalářská práce se zabývá detekcí anomálií v síťovém provozu zařízení internetu věcí (IoT) v domácím prostředí s důrazem na ochranu soukromí uživatelů. V teoretické části jsou popsány architektura IoT sítí, typické komunikační protokoly, metody detekce anomálií od statistických přístupů po algoritmy strojového učení a právní aspekty zpracování síťových dat podle nařízení GDPR. V praktické části je realizováno testovací prostředí se třemi IoT zařízeními (IP kamera, chytrá žárovka, teplotní senzor), jehož provoz je zrcadlen ze směrovače MikroTik na Raspberry Pi pomocí protokolu TZSP. Z více než 21 000 zachycených síťových toků byly extrahovány statistické charakteristiky nástrojem CICFlowMeter a pro každé zařízení byl natrénován samostatný model Isolation Forest. Funkčnost detekce byla ověřena jak na simulovaných anomáliích, tak v rámci tříměsíčního nasazení v reálné domácí síti, během kterého systém zachytil jevy jako concept drift po aktualizaci firmwaru zařízení. Systém je doplněn o webový dashboard, automatickou identifikaci nových zařízení podle MAC adres a mechanismus přetrénování modelů. Práce uzavírá diskusí omezení přístupu a doporučení pro zvýšení ochrany soukromí uživatelů.

Klíčová slova:

internet věcí, IoT, detekce anomálií, strojové učení, Isolation Forest, síťový provoz, CICFlowMeter, Raspberry Pi, GDPR, ochrana soukromí, concept drift

Termín obhajoby

16.06.2026

Výsledek obhajoby

obhájeno (práce byla úspěšně obhájena)

znamkaAznamka

Klasifikace

A

Průběh obhajoby

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. Otázky: 1) Přetrénování modelů se dnes spouští ručně. Podle jakých signálů by systém mohl sám rozpoznat, že u některého zařízení nastal concept drift a je třeba model přetrénovat? 2) Výběr 27 příznaků z 82 jste odvodil z popisné úvahy nad komunikačními vzory. Jak byste kvantitativně doložil, že právě tyto příznaky nejlépe oddělují normální provoz od anomálního? 3) Jaká je tedy úspěšnost?

Jazyk práce

čeština

Fakulta

Ústav

Studijní program

Informační bezpečnost (BPC-IBE)

Složení komise

doc. Ing. Jan Jeřábek, Ph.D. (předseda)
doc. Ing. Ivo Lattenberg, Ph.D. (místopředseda)
Mgr. Martin Erlebach (člen)
Ing. Eva Holasová, Ph.D. (člen)
Ing. Petr Ilgner, Ph.D. (člen)
Ing. Kryštof Zeman, Ph.D. (člen)
Ing. Martin Rusz, Ph.D. (člen)

Posudek vedoucího
Ing. Petr Ilgner, Ph.D.

Bakalářská práce pana Cempírka se zabývá problematikou detekce anomálního síťového provozu IoT zařízení pomocí metod strojového učení. Zadání považuji za náročnější, neboť nebyl jednoznačně definovaný postup řešení a bylo nutné navrhnout vlastní metodiku sběru dat, jejich zpracování i detekce anomálií. Zadání práce považuji za zcela splněné.

Student pracoval samostatně, pravidelně konzultoval dosažené výsledky a navrhoval další postup na základě vlastních experimentů. Oceňuji zejména jeho aktivní přístup při návrhu a realizaci testovacího prostředí a dlouhodobé ověřování funkčnosti v reálném provozu. Hlavní přínos vidím v rozsáhlé praktické části, kde student prokázal schopnost samostatně řešit technické problémy a kriticky vyhodnocovat získané výsledky. Za určitý nedostatek považuji stručnější vyhodnocení některých parametrů použitého modelu.

Prezentační úroveň práce je velmi dobrá. Lze vytknout jen drobné formální nedostatky, jako místy nejednotné používání české a anglické terminologie či osamocené předložky na konci řádku.

Přes uvedené drobné nedostatky práci považuji za velmi pečlivě zpracovanou a doporučuji ji k obhajobě s hodnocením A / 92b. Výsledný počet bodů navržený vedoucím: 92

Známka navržená vedoucím: A

Posudek oponenta
Ing. Minh Tran

Bakalářská práce se zabývá automatizovanou detekcí anomálního síťového provozu domácích IoT zařízení s důrazem na ochranu soukromí. Provoz tří zařízení je zrcadlen ze směrovače MikroTik na Raspberry Pi, kde student nástrojem CICFlowMeter extrahuje statistické příznaky toků a pro každé zařízení provozuje samostatný model Isolation Forest. Práce zahrnuje i rozbor právních aspektů podle GDPR a doporučení pro zvýšení ochrany soukromí uživatelů. Zadání považuji za splněné v plném rozsahu.
Silnou stránkou je tříměsíční nasazení systému v reálné domácí síti, během kterého student zachytil jev concept drift a potvrdil jej řízeným experimentem. Oceňuji rovněž promyšlenou architekturu s volně vázanými vrstvami a věcnou diskusi vlastních omezení.
Hlavním nedostatkem je vyhodnocení detekční účinnosti. Kvantitativní výsledky pocházejí z testů na simulovaných anomáliích provedených na týchž datech, na kterých byly modely trénovány, takže jsou optimistické a nejsou ověřeny na nezávislém vzorku. Dalším nedostatkem je, že výběr 27 příznaků z 82 dostupných není doložen kvantitativní analýzou a opírá se pouze o popisnou úvahu nad komunikačními vzory.
Po formální stránce je text čitelný a dobře strukturovaný, propojení teoretické a praktické části je konzistentní a práce s literaturou je solidní a opřená o primární zdroje. Práci doporučuji k obhajobě s celkovým hodnocením 83 bodů / B. Otázky k obhajobě:
  1. Výběr 27 příznaků z 82 jste odvodil z popisné úvahy nad komunikačními vzory. Jak byste kvantitativně doložil, že právě tyto příznaky nejlépe oddělují normální provoz od anomálního?
  2. Přetrénování modelů se dnes spouští ručně. Podle jakých signálů by systém mohl sám rozpoznat, že u některého zařízení nastal concept drift a je třeba model přetrénovat?
Výsledný počet bodů navržený oponentem: 83

Známka navržená oponentem: B

Odpovědnost: Mgr. et Mgr. Hana Odstrčilová