Thèse : Détection d’anomalies multi-domaines dans un réseau 5G par Graphs Continus Dynamiques

Candidat·e :
Thomas Hoger
Date :
29 septembre 2026 10:00
Lieu :
LAAS-CNRS - Salle de Conférences 7 avenue du colonel Roche 31077 TOULOUSE Cedex 4
Unités :
sara
Délivré par :
INSA, MITT
Mots clefs :
GNN dynamique, NLP, jeu de données, Détection d'anomalie, 5G, cybersécurité

Composition du jury

Directeur·ice·s :
Philippe Owezarski, Directeur de recherche, LAAS-CNRS
Rapporteur·ice·s :
Michaël Hauspie, Maitre de conférence, Université de Lille
Xavier Lagrange, Professeur, IMT Atlantique
Examinateur·ice·s :
Nathalie Mitton, Directrice de recherche, INRIA
Total Eric, Professeur, IMT
Yassine Hadjadj-Aoul, Professeur, Université de Rennes

Résumé

Pour répondre à de nouvelles exigences de qualité de service et à l’émergence de nouveaux usages, le paradigme de la 5G marque une rupture majeure avec les architectures réseau traditionnelles. Le cœur de réseau évolue d’un système monolithique, dans lequel chaque fonction réseau est statiquement associée à un équipement matériel dédié, vers une architecture logicielle virtualisée, flexible et dynamique. À l’image des architectures à microservices, les fonctions réseau peuvent désormais être déployées, modifiées ou supprimées à la demande, rapprochant ainsi la 5G des systèmes distribués modernes. Cette transformation apporte toutefois de nouveaux défis en matière de sécurité. La virtualisation et la distribution des fonctions réseau élargissent la surface d’attaque et favorisent l’émergence de menaces inédites, difficilement détectables à l’aide des approches traditionnelles de volumétrie ou de signature. Dans ce contexte, il devient nécessaire de dépasser les méthodes classiques employées par les systèmes de détection d’intrusion et d’adopter des approches centrées sur le paquet, capables d’analyser simultanément son contenu, son contexte temporel ainsi que son rôle au sein des interactions réseau. Afin de capturer ces dimensions sémantiques, séquentielles et topologiques, cette thèse propose un nouveau formalisme fondé sur les graphes continus dynamiques. Cette représentation permet de modéliser finement l’évolution des communications réseau et d’exploiter les capacités des réseaux de neurones sur graphes (GNN). Les travaux présentés démontrent que cette approche permet de détecter efficacement des anomalies subtiles tout en offrant un niveau élevé d’interprétabilité, indispensable à leur analyse et à leur compréhension.

Abstract

To address emerging quality-of-service requirements and support new use cases, the 5G paradigm represents a major shift from traditional network architectures. The core network is evolving from a monolithic system, in which each network function is statically tied to dedicated hardware, toward a flexible, software-based, virtualized architecture. Similar to microservice-oriented systems, network functions can now be dynamically deployed, scaled, and removed according to operational needs, bringing 5G architectures closer to modern distributed systems. However, this transformation also introduces new security challenges. The virtualization and distribution of network functions expand the attack surface and enable the emergence of novel threats. Some of these attacks can be carried out using only a handful of abnormal packets, making them particularly difficult to detect using traditional intrusion detection approaches based on volumetric features or predefined signatures. As a result, securing next-generation networks requires moving beyond conventional metric-driven methods and adopting packet-level approaches capable of jointly analyzing packet contents, temporal context, and interaction patterns within network communications. To capture these semantic, sequential, and relational dimensions, this thesis introduces a novel framework based on Continuous Dynamic Graphs. This representation enables a fine-grained modeling of the evolving structure of network communications while leveraging the expressive power of Graph Neural Networks (GNNs). The proposed approach effectively detects subtle and previously hard-to-identify anomalies while providing a high degree of interpretability, a key requirement for security analysis and operational deployment.