Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !
FML-Network — FLNET2023 est un jeu de données conçu pour la détection d'intrusions dans des scénarios d'apprentissage fédéré. Il est construit à l'aide de l'émulateur CORE, simulant un réseau réaliste avec un trafic et des attaques variés. Il sert de référence pour la recherche en détection d'intrusions basée sur l'apprentissage fédéré. | Kitploit
FLNET2023 est un jeu de données conçu pour la détection d'intrusions dans des scénarios d'apprentissage fédéré. Il est construit à l'aide de l'émulateur CORE, simulant un réseau réaliste avec un trafic et des attaques variés. Il sert de référence pour la recherche en détection d'intrusions basée sur l'apprentissage fédéré.
Partager
FLNET2023 : Ensemble de données réaliste de détection d'intrusions réseau pour l'apprentissage fédéré
FLNET2023 est un ensemble de données de référence de pointe pour les systèmes de détection d'intrusions, spécialement conçu pour les applications d'apprentissage fédéré. Généré à l'aide de l'émulateur CORE, il incarne une topologie réseau réaliste et une gamme diversifiée de types de trafic et d'attaques. FLNET2023 vise à encourager une recherche robuste en matière de détection d'intrusions réseau basée sur l'apprentissage fédéré.
Émulateur CORE
Common Open Research Emulator CORE est un outil permettant d'émuler des réseaux sur une ou plusieurs machines. Vous pouvez connecter ces réseaux émulés à des réseaux réels. CORE se compose d'une interface graphique pour dessiner des topologies de machines virtuelles légères et de modules Python pour scripter l'émulation réseau.
Topologie réseau
L'ensemble de données a été généré sur la base de la topologie réseau GEANT-2012, obtenue à partir de The Internet Topology Zoo. Cette topologie réelle représente une infrastructure réseau à grande échelle similaire à celles des fournisseurs d'accès Internet (FAI), avec 40 nœuds représentant chacun des routeurs principaux desservant des emplacements ou fonctions spécifiques. La topologie a été reproduite dans Common Open Research Emulator (CORE), où les données de trafic réseau ont été collectées à partir de dix nœuds de routeurs stratégiquement sélectionnés, étiquetés {D1, D2, D3, ..., D10}, comme vous pouvez le voir dans la figure ci-dessous. Ces nœuds couvrent différentes parties du réseau et ont été choisis pour fournir un ensemble de données diversifié et réaliste.
Attaque réseau et simulation
FLNET2023 comprend un large éventail de trafic réseau à la fois normal et malveillant, offrant une vue réaliste des interactions réseau. L'ensemble de données couvre plusieurs types de protocoles réseau courants, comme HTTP, TCP, UDP et ICMP.
Attaque
Durée
PPS
Taille
Normal-D1
278,38 min
6,23 pk/s
257 Mo
Normal-D2
278,85 min
5,41 pk/s
222 Mo
Normal-D3
304,44 min
10,68 pk/s
46,4 Mo
Normal-D4
295,77 min
2,17 pk/s
305 Mo
Normal-D5
262,38 min
8,06 pk/s
225 Mo
Normal-D6
284,33 min
12,16 pk/s
388 Mo
Normal-D7
294,77 min
19,02 pk/s
665 Mo
Normal-D8
294,77 min
13,43 pk/s
507 Mo
Normal-D9
286,45 min
8,08 pk/s
464 Mo
Normal-D10
313,83 min
23,71 pk/s
1,23 Go
DoS-hulk-D2
11,38 min
576 pk/s
8,2 Go
DoS-hulk-D4
10,36 min
622 pk/s
8,4 Go
DoS-hulk-D6
10 min
674 pk/s
8,5 Go
DoS-hulk-D7
10 min
375 pk/s
4,6 Go
DoS-hulk-D8
8,73 min
376 pk/s
4,6 Go
DoS-slowhttp-D1
4,02 min
Ensemble de données étiqueté
Chaque instance dans FLNET2023 est méticuleusement étiquetée, offrant des informations précieuses sur le flux réseau qu'elle représente. Les étiquettes ne désignent pas seulement si une instance donnée est normale ou malveillante, mais fournissent également des détails spécifiques sur le type d'attaque impliqué, le cas échéant. Ces étiquettes simplifient considérablement la tâche d'entraînement et de test des modèles de détection d'intrusions.
Diversité des attaques
L'ensemble de données FLNET2023 présente principalement quatre types d'attaques DDoS - DDoS-dyn, DDoS-stomp, DDoS-bot et DDoS-tcp - couramment observées dans des scénarios réseau réels. Reconnaissant que les menaces dans un environnement réseau ne se limitent pas aux DDoS, notre ensemble de données inclut une variété d'autres types d'attaques tels que DoS-slowhttp et Infiltration-mitm. Il englobe également des attaques basées sur le Web, notamment l'injection de commandes, XSS et l'injection SQL. L'inclusion de ces divers types d'attaques améliore le réalisme de l'ensemble de données et garantit son alignement avec les paysages réels de menaces réseau.
Ensemble de caractéristiques
L'ensemble de données FLNET2023 fournit un ensemble étendu de caractéristiques, offrant des détails complets sur chaque flux réseau. Ces caractéristiques incluent les adresses IP source et destination, les numéros de port, les longueurs de paquets et les horodatages, entre autres. Les caractéristiques sont extraites à l'aide de l'outil CICFLOWMeter. De plus, nous avons fourni les fichiers PCAP si vous souhaitez utiliser votre propre outil d'extraction de caractéristiques.
Métadonnées
FLNET2023 comprend des métadonnées riches sur chaque instance, qui fournissent un contexte supplémentaire et aident à l'interprétation des données. Les métadonnées comprennent des détails sur les routeurs et leurs adresses IP, informations cruciales pour une compréhension complète de l'ensemble de données et pour le développement et l'évaluation efficaces de modèles de détection d'intrusions.
Organisation de l'ensemble de données
L'ensemble de données est divisé en dossiers basés sur différents types d'attaques réseau et de trafic normal. Chaque type d'attaque, ainsi que le trafic normal, possède son propre dossier dédié nommé en conséquence : DDoS, DoS, Infiltration, Normal, Web et TEST.
Dans chacun de ces dossiers, il y a deux sous-dossiers : CSV et PCAP.
Dossier CSV : Ce dossier contient les données collectées pour chaque client au format CSV. Chaque fichier est nommé selon la convention Dataset-<NuméroClient>-<TypeTrafic>.csv. Par exemple :
Dataset-10-TCP.csv : Ce fichier contient les données de trafic TCP pour le client 10.
Dataset-1-BOT.csv : Ce fichier contient les données de trafic BOT pour le client 1.
Dans certains dossiers où il n'y a qu'un seul type d'attaque, l'ensemble de données est nommé selon la convention Dataset-<NuméroClient>.csv sans spécifier le type de trafic. Par exemple :
/Infiltration/CSV/Dataset-1.csv : Ce fichier contient les données d'attaque par infiltration pour le client 1.
Dossier PCAP : Ce dossier contient les fichiers de capture de paquets (PCAP) correspondants pour chaque client, nommés de manière similaire aux fichiers CSV. Par exemple :
Dataset-10-TCP.pcap : Ce fichier contient les données de capture de paquets pour le trafic TCP du client 10.
Dataset-1-BOT.pcap : Ce fichier contient les données de capture de paquets pour le trafic BOT du client 1.
Points de collecte de données
Les points de données dans l'ensemble de données FLNET2023 sont collectés à partir de plusieurs nœuds uniques au sein de la topologie réseau, offrant une perspective équilibrée de l'activité réseau. Ces points de collecte comprennent divers nœuds serveurs et nœuds routeurs, chacun contribuant à la diversité et à la profondeur de l'ensemble de données. Les points de collecte ont été sélectionnés dans l'intention de générer un ensemble de données qui reflète un large éventail d'interactions réseau. Les adresses IP des points de collecte de données sont fournies dans le tableau ci-dessous.
Nœud
Interface
IPv4
D1
eth0
10.0.48.2/24
eth1
10.0.49.1/24
eth2
10.0.50.1/24
eth3
10.0.51.1/24
eth4
10.0.52.1/24
D2
eth0
10.0.29.1/24
eth1
10.0.30.2/24
eth2
10.0.56.2/24
D3
eth0
10.0.22.2/24
eth1
10.0.23.1/24
eth2
10.0.38.1/24
eth3
10.0.40.2/24
eth4
10.0.45.2/24
eth5
10.0.47.2/24
eth6
10.0.43.1/24
D4
eth0
10.0.1.2/24
eth1
10.0.2.2/24
eth2
10.0.5.2/24
eth3
10.0.21.1/24
eth4
10.0.24.2/24
eth5
10.0.25.1/24
D5
eth0
10.0.26.2/24
eth1
10.0.27.1/24
eth2
10.0.34.2/24
eth3
10.0.35.1/24
D6
eth0
10.0.6.2/24
eth1
10.0.7.1/24
eth2
10.0.8.2/24
eth3
10.0.35.2/24
eth4
10.0.54.2/24
D7
eth0
10.0.53.2/24
eth1
10.0.54.1/24
eth2
10.0.55.1/24
eth3
10.0.56.1/24
eth4
10.0.57.2/24
D8
eth0
10.0.8.2/24
Autres nœuds routeurs
En plus des points de collecte de données, FLNET2023 intègre une multitude d'autres nœuds routeurs, améliorant le réalisme et la complexité de la topologie réseau. Ces nœuds routeurs jouent des rôles essentiels dans l'orientation du trafic réseau et la simulation de scénarios de congestion réseau et de routage réels. Leur inclusion dans la topologie aide à représenter un environnement réseau plus authentique et induit des défis supplémentaires pour la détection d'intrusions. Les adresses IP des autres nœuds routeurs sont fournies dans le tableau ci-dessous.
Nœud
Interface
IPv4
R1
eth0
10.0.46.1/24
R2
eth0
10.0.45.1/24
eth1
10.0.59.1/24
eth2
10.0.46.2/24
R3
eth0
10.0.47.1/24
eth1
10.0.59.2/24
R4
eth0
10.0.58.2/24
eth1
10.0.44.1/24
R5
eth0
10.0.43.2/24
eth1
10.0.58.1/24
R6
eth0
10.0.42.2/24
eth1
10.0.44.2/24
eth2
10.0.48.1/24
R7
eth0
10.0.41.1/24
eth1
10.0.42.1/24
R8
eth0
10.0.39.2/24
eth1
10.0.40.1/24
R9
eth0
10.0.21.2/24
eth1
10.0.22.1/24
R10
eth0
10.0.23.2/24
eth1
10.0.24.1/24
eth2
10.0.36.2/24
eth3
10.0.37.2/24
R11
eth0
10.0.0.1/24
eth1
10.0.37.1/24
R12
eth0
10.0.0.2/24
eth1
10.0.1.1/24
R13
eth0
10.0.25.2/24
eth1
10.0.32.2/24
R14
eth0
10.0.28.1/24
eth1
10.0.33.2/24
R15
eth0
10.0.2.1/24
eth1
10.0.3.1/24
eth2
10.0.27.2/24
eth3
10.0.28.2/24
R16
Comment utiliser l'ensemble de données
Suivez les étapes ci-dessous pour utiliser efficacement l'ensemble de données pour entraîner et tester vos modèles d'apprentissage automatique :
Télécharger l'ensemble de données : Téléchargez l'ensemble de données à partir du lien fourni ci-dessus.
Naviguer dans les dossiers : Choisissez le dossier correspondant au type de trafic ou d'attaque qui vous intéresse (par exemple, DDoS, DoS, Infiltration, Normal, Web, TEST).
Préparer les données d'entraînement :
Accédez au dossier CSV dans le type de trafic sélectionné.
Sélectionnez les fichiers CSV appropriés pour les clients que vous souhaitez inclure dans l'ensemble d'entraînement.
Par exemple, pour inclure les données de trafic TCP pour le client 10 dans le dossier DDoS, accédez à DDoS/CSV/Dataset-10-TCP.csv.
Pour inclure le trafic normal, accédez à Normal/CSV/Dataset-10.csv.
Chargez les fichiers CSV dans votre outil d'analyse de données préféré (par exemple, Python avec pandas).
Combinez les données de plusieurs clients si nécessaire. Par exemple, vous pouvez combiner les données locales pour les clients 1 à 10.
Entraîner le modèle :
Entraînez votre modèle d'apprentissage automatique en utilisant l'ensemble d'entraînement.
Dans une configuration d'apprentissage fédéré, les modèles locaux sont entraînés sur les données de chaque client, puis les modèles sont agrégés pour former un modèle global.
Tester le modèle global :
Nous avons fourni les données de test pour chaque étiquette.
Combinez ces données pour former votre ensemble de test pour le modèle global.
Accédez au dossier TEST.
Dans TEST, allez dans le dossier CSV et sélectionnez les fichiers CSV de test.
Par exemple, TEST/CSV/slowHTTP.csv contient les données de test Slow HTTP.
Chargez les fichiers CSV de test dans votre outil d'analyse de données.
Évaluez le modèle global en utilisant l'ensemble de test combiné.
Licence
L'ensemble de données FLNET2023 se compose de flux réseau étiquetés incluant la charge utile complète des paquets au format pcap. De plus, les profils associés, les flux étiquetés et les fichiers CSV optimisés pour l'apprentissage fédéré sont accessible publiquement pour les chercheurs. Il est accessible publiquement aux chercheurs pour faciliter de nouvelles avancées dans le domaine de la détection d'intrusions. Si vous avez l'intention d'utiliser notre ensemble de données dans vos travaux, nous vous prions de citer notre article associé.