L’Isep propose un Projet de Recherche Doctorale : Détection intelligente, contextuelle et distribuée des attaques multi-vectorielles dans les réseaux IoT-SDN au sein du continuum Edge-Fog-Cloud
Informations générales
Venez nous rejoindre au Laboratoire d’Informatique, Signal & Image, Télécom&Electronique (LISITE) situé à l’Isep, Ecole d’ingénieurs du numérique (Isep), 10 rue de Vanves à Issy-Les-Moulineaux en Ile-de-France. https://www.isep.fr/la-recherche/
- Durée du programme : 36 mois maximum
- Domaine : Sciences & Technologie de l’information & la communication
- Axe : Cybersécurité
- Groupe de recherche : ECoS
- Collaboration : Saad EL JAOUHARI and Nouredine TAMANI (Isep), Ouassim KARRAKCHOU (International University of Rabat, Morocco)
Contexte et motivation scientifique
La prolifération des objets connectés transforme les réseaux IoT en environnements massifs, hétérogènes et fortement distribués, où les décisions de sécurité doivent être prises au plus près des données sans perdre la vision globale du système. Dans ce contexte, le SDN apporte une séparation claire entre plan de contrôle et plan de données, ainsi qu’une programmabilité utile pour superviser, isoler et reconfigurer dynamiquement les flux IoT.
L’évolution vers le continuum Edge-Fog-Cloud modifie toutefois la problématique : les données, les modèles d’IA et les politiques de sécurité ne sont plus concentrés dans un seul contrôleur ou dans le cloud, mais distribués entre les objets, les passerelles, les noeuds edge/fog, les contrôleurs SDN et les ressources cloud. Cette distribution ouvre la voie à une détection plus réactive, mais introduit aussi de nouveaux défis d’orchestration, de cohérence, de confidentialité et de consommation de ressources.
Cette thèse vise donc à concevoir une approche de cybersécurité IoT-SDN sensible au contexte, capable de détecter des attaques multi-vectorielles et de répartir intelligemment les fonctions d’observation, d’inférence, de corrélation et de mitigation sur l’ensemble du continuum Edge-Fog-Cloud.
État de l’art :
Plusieurs études de recherche ont démontré le potentiel des réseaux SDN améliorés par l’IA pour les réseaux IoT. Dans [1], les auteurs ont proposé un système de détection des intrusions en deux étapes basées sur l’IA pour les réseaux IoT définis par logiciel (SD-IoT), tirant parti de l’algorithme Bat pour la sélection des caractéristiques et de Random Forest pour la détection intelligente des attaques, obtenant une précision de classification supérieure avec un surcoût inférieur par rapport aux solutions existantes.
L’article [2] propose une méthode d’atténuation des attaques DDoS basée sur la blockchain, intégrant l’IA et le SDN pour améliorer la sécurité de l’IoT, atteignant une précision de détection de plus de 99,8% avec des temps de traitement des signatures efficaces et un taux de réussite de la défense conjointe plus élevé par rapport aux architectures de sécurité de l’IoT traditionnelles.
Dans [3], les auteurs ont présenté une approche distribuée basée sur l’apprentissage fédéré dans un environnement SDN pour améliorer la sécurité dans les réseaux satellite-IoT, classant efficacement le trafic malveillant, bloquant les sources d’inondation et atteignant une précision de détection des attaques de 79,47%, avec des travaux futurs visant à améliorer la précision et à incorporer des techniques de confidentialité différentielle.
L’article [4] propose une approche optimisée de détection et d’atténuation des DDoS dans les environnements SDN en intégrant Mininet, le contrôleur Ryu et un modèle 1D-CNN réglé par hyperparamètres, atteignant une précision élevée et montrant l’intérêt d’une adaptation dynamique des politiques réseau.
Des travaux plus récents sur le SDN-Edge-IoT déplacent l’inférence de sécurité vers l’edge pour réduire la latence du contrôleur et accélérer la mitigation [8]. En parallèle, le modèle fog/edge et les orientations européennes Cloud-Edge-IoT soulignent que la sécurité doit être pensée comme une orchestration distribuée des ressources de calcul, de connectivité, de données et d’IA sur tout le continuum [9]-[11].
Cependant, plusieurs verrous scientifiques restent ouverts :
- Manque de contextualisation métier et opérationnelle : les solutions existantes se focalisent souvent sur des caractéristiques statiques (taux de paquets, adresses IP, type de flux) sans intégrer le contexte applicatif, le cycle de vie de l’objet, la criticité du service ou la position du flux dans le continuum.
- Latence et surcharge du plan de contrôle : les modules IA placés uniquement dans le contrôleur SDN peuvent introduire des délais de décision, saturer le contrôleur et limiter le passage à l’échelle pour les systèmes IoT
- Gestion insuffisante des attaques multi-vectorielles ou en chaîne : beaucoup de travaux traitent des attaques isolées (DDoS, spoofing, injection), alors que les attaques modernes combinent plusieurs vecteurs, se déplacent entre couches et exploitent l’hétérogénéité IoT-edge-cloud.
- Absence d’orchestration de sécurité dans le continuum Edge-Fog-Cloud : peu de solutions décident où placer les fonctions de détection et de mitigation en fonction du contexte, de la latence, de l’énergie, de la confidentialité et de la disponibilité des ressources.
- Adaptation limitée aux données distribuées et non stationnaires : les modèles doivent apprendre à partir de données hétérogènes, parfois privées, sans imposer une collecte centralisée coûteuse ou incompatible avec les contraintes de confiance.
Méthodologie proposée :
- Réaliser une revue critique des approches IA-SDN-IoT, SDN-Edge-IoT, apprentissage fédéré, détection distribuée et orchestration dans le continuum Edge-Fog-Cloud.
- Définir un modèle de menace couvrant les attaques volumétriques, l’usurpation d’identité, l’injection, la compromission d’objets, les mouvements latéraux et les attaques en chaîne à travers les couches IoT, edge/fog, SDN et cloud.
- Construire un modèle de contexte combinant caractéristiques réseau, profil des équipements, état applicatif, contraintes temps réel, localisation logique dans le continuum et criticité métier.
- Concevoir une architecture SDN de détection distribuée où les noeuds edge/fog réalisent l’inférence rapide, le contrôleur SDN coordonne les politiques de mitigation, et le cloud assure l’apprentissage global, l’analyse historique et la gestion des modèles.
- Expérimenter des modèles IA adaptés aux contraintes edge, incluant sélection de caractéristiques, modèles légers, apprentissage fédéré, apprentissage continu et mécanismes de compression ou distillation.
- Déployer et évaluer la solution dans un environnement émulé ou hybride combinant contrôleurs SDN open-source, trafic IoT réaliste, noeuds edge/fog et scénarios d’attaques multi-vectorielles.
- Mesurer la précision de détection, le taux de faux positifs, la latence de décision, la charge du contrôleur SDN, la consommation réseau, l’empreinte mémoire/CPU des noeuds edge et la résilience globale du système.
Plateformes et environnements expérimentaux envisagés
- OpenDaylight : contrôleur SDN modulaire prenant en charge plusieurs protocoles southbound, pertinent pour explorer des politiques de sécurité programmables et des extensions orientées IA [7].
- ONOS (Open Network Operating System) : plateforme adaptée aux grands réseaux et à la haute disponibilité, utile pour tester le passage à l’échelle et la tolérance aux pannes dans des scénarios IoT distribués [5].
- RYU : framework SDN en Python, simple et flexible, particulièrement adapté au prototypage rapide de mécanismes de détection, de mitigation et d’interaction avec les noeuds edge [6].
- L’environnement expérimental pourra combiner Mininet/Mininet-WiFi, des générateurs de trafic IoT, des jeux de données tels qu’Edge-IIoTset ou CICIoT2023, ainsi que des noeuds edge virtualisés via Docker/K3s afin d’évaluer le placement des modèles et des politiques de
Objectifs
L’objectif général de cette thèse est de proposer une architecture intelligente, contextuelle et distribuée de sécurisation des réseaux IoT-SDN, capable d’orchestrer la détection, la corrélation et la mitigation des attaques sur l’ensemble du continuum Edge-Fog-Cloud, tout en respectant les contraintes de latence, de ressources, de confidentialité et de résilience propres aux environnements IoT critiques. Pour atteindre cet objectif général, plusieurs objectifs spécifiques sont définis :
- Concevoir un modèle de détection d’anomalies contextuelles pour les réseaux IoT-SDN, intégrant les caractéristiques réseau, le profil des objets, le contexte applicatif, la localisation dans le continuum et la criticité métier afin de réduire les faux positifs.
- Proposer une architecture de cybersécurité SDN distribuée sur le continuum Edge-Fog-Cloud, capable de placer dynamiquement les tâches de collecte, d’inférence, de corrélation et de mitigation selon les contraintes de latence, de ressources et de criticité.
- Développer des mécanismes d’apprentissage distribués et respectueux de la confidentialité, notamment l’apprentissage fédéré ou la distillation de connaissances, pour adapter les modèles de détection aux environnements IoT hétérogènes et non stationnaires.
- Développer un mécanisme de corrélation d’attaques multi-vectorielles et en chaîne, capable d’identifier des séquences d’événements malveillants réparties dans le temps, dans l’espace réseau et sur plusieurs couches du continuum.
- Évaluer expérimentalement la solution sur des scénarios réalistes afin de quantifier le compromis entre précision, latence, charge de contrôle, consommation de ressources edge et résilience de sécurité.
Profil (connaissances et compétences attendues)
- Solides connaissances en réseaux, SDN, IoT, edge/fog/cloud computing et
- Maîtrise des langages de programmation tels que Python, Java ou C++.
- Connaissance des frameworks d’IA/ML (TensorFlow, PyTorch) et des approches d’apprentissage distribué ou fédéré.
- Familiarité avec les outils de simulation/émulation réseau et edge (Mininet, Mininet-WiFi, Docker/Kubernetes/K3s).
- Familiarité avec les concepts de cybersécurité, les attaques IoT/SDN et les mécanismes de mitigation automatisée.
- Un bon niveau d’anglais
Niveau d’étude :
Master en Télécommunication et Cybersécurité (de préférence avec une partie IA dans le cursus)
Contact & candidature
Par courriel à Saad EL JAOUHARI (saad.el-jaouhari@isep.fr) en envoyant un CV, une lettre de motivation et un relevé de notes de M1. Dans le cas contraire, la candidature ne sera pas prise en compte.
Bibliographie
[1] Li, Z. Zhao, R. Li and H. Zhang, « AI-Based Two-Stage Intrusion Detection for Software Defined IoT Networks, » in IEEE Internet of Things Journal, vol. 6, no. 2, pp. 2093-2102, April 2019, doi: 10.1109/JIOT.2018.2883344.
[2] Wang S, Zhang J, Zhang T. AI-enabled blockchain and SDN-integrated IoT security architecture for cyber-physical systems. Advanced Control for Applications: Engineering and Industrial Systems. 2024; 6(2):e131. doi: 10.1002/adc2.131
[3] Uddin and S. A. P. Kumar, « SDN-Based Federated Learning Approach for Satellite-IoT Framework to Enhance Data Security and Privacy in Space Communication, » in IEEE Journal of Radio Frequency Identification, vol. 7, pp. 424-440, 2023, doi: 10.1109/JRFID.2023.3279329.
[4] Al-Dunainawi, B. R. Al-Kaseem and H. S. Al-Raweshidy, « Optimized Artificial Intelligence Model for DDoS Detection in SDN Environment, » in IEEE Access, vol. 11, pp. 106733-106748, 2023, doi: 10.1109/ACCESS.2023.3319214.
[5] ONOS SDN https://opennetworking.org/onos/
[6] RYU SDN https://ryu-org/
[7] Opendaylight https://www.opendaylight.org/
[8] M. Belachew, M. Y. Beyene, A. B. Desta, B. T. Alemu, S. S. Musa and A. J. Muhammed, « Design a Robust DDoS Attack Detection and Mitigation Scheme in SDN-Edge-IoT by Leveraging Machine Learning, » IEEE Access, vol. 13, pp. 10194-10214, 2025, doi: 10.1109/ACCESS.2025.3526692.
[9] Iorga, N. Goren, L. Feldman, R. Barton, M. Martin and C. Mahmoudi, « Fog Computing Conceptual Model, » NIST Special Publication 500-325, 2018, doi: 10.6028/NIST.SP.500-325.
[10] European Commission, « Building an ecosystem where IoT, edge and cloud converge towards a computing continuum, » Shaping Europe’s Digital Future, 2020. https://digital-ec.europa.eu/en/library/building-ecosystem-where-iot-edge-and-cloud-converge-towards-computing-continuum
[11] European Commission, « Secure Computing Continuum (IoT, Edge, Cloud, Data spaces), » CORDIS Horizon Europe topic HORIZON-CL3-2027-02-CS-ECCC-02, https://cordis.europa.eu/programme/id/HORIZON_HORIZON-CL3-2027-02-CS-ECCC-02