{"id":{"repo_id":"upc-spain","oai_identifier":"oai:repositorio.upct.es:10317/21474"},"canonical_url":"https://search.dev.ndltd.org/etd/upc-spain/oai:repositorio.upct.es:10317/21474","repository":{"repo_id":"upc-spain","name":"Universidad Politécnica de Cartagena","base_url":"http://repositorio.upct.es/oai/request"},"display":{"title":"Contribución en el estudio y desarrollo de sistemas de detección de intrusos y amenazas en IoT","abstract":"[SPA] El crecimiento del IoT ha expandido exponencialmente la superficie de ataque generando amenazas que los IDS tradicionales no abordan eficazmente por sus limitaciones de adaptación, alto coste de mantenimiento y falta de generalización ante comportamientos no vistos. Esta tesis propone un IDS inteligente para IoT basado en arquitectura multietapa DNN¿XGBoost, diseñado para operar con datos de flujo sin inspección de contenido, optimizado para dispositivos de borde con recursos limitados. Integra: (1) DNNs especializadas por dataset (UNSW-NB15, CIC-IDS2017, etc.), (2) stacking con calibración (Platt scaling/isotonic), (3) clasificador XGBoost final. La investigación incluye: una SLR sobre 250+ estudios identificando carencias metodológicas (dependencia de un solo dataset, métricas inadecuadas, falta de validación en producción); un pipeline reproducible de preprocesado y validación con codificación, normalización y balanceo (submuestreo, SMOTE+Tomek Links); evolución desde DNN base con K-folds hasta arquitectura multietapa evaluada en múltiples datasets IoT, demostrando mejoras en estabilidad, precisión y generalización entre dominios, con robustez ante clases minoritarias e interpretabilidad sin penalizar latencia. El sistema se implementa en Jetson Nano y WSL, midiendo comportamiento extremo a extremo (captura de tráfico, extracción de flujos, inferencia casi real) y comparándolo con Suricata y Snort. Los resultados confirman viabilidad operativa, baja latencia y equilibrio detección/falsos positivos en carga variable y tráfico cifrado. Un model store versionado garantiza reproducibilidad conservando artefactos de entrenamiento, escaladores, umbrales y semillas. La tesis aporta desde la revisión crítica hasta la validación en entornos reales, resultando en un IDS ligero, preciso y adaptable que combina rigor metodológico con eficiencia práctica. Las líneas futuras incluyen adaptación ante deriva de tráfico, aprendizaje federado e integración de mecanismos explicables para auditoría.[ENG] The growth of IoT has exponentially expanded the attack surface, generating threats that traditional IDS do not address effectively due to their limitations in adaptation, high maintenance costs, and lack of generalization when facing unseen behaviors. This thesis proposes an intelligent IDS for IoT based on a multi-stage DNN¿XGBoost architecture, designed to operate with flow data without content inspection, optimized for edge devices with limited resources. It integrates: (1) specialized DNNs per dataset (UNSW-NB15, CIC-IDS2017, etc.), (2) stacking with calibration (Platt scaling/isotonic), (3) final XGBoost classifier. The research includes: an SLR on 250+ studies identifying methodological gaps (single dataset dependency, inadequate metrics, lack of production validation); a reproducible preprocessing and validation pipeline with encoding, normalization, and balancing (undersampling, SMOTE+Tomek Links); evolution from baseline DNN with K-folds to multi-stage architecture evaluated on multiple IoT datasets, demonstrating improvements in stability, accuracy, and cross-domain generalization, with robustness against minority classes and interpretability without penalizing latency. The system is implemented on Jetson Nano and WSL, measuring end-to-end behavior (traffic capture, flow extraction, near-real-time inference) and comparing it with Suricata and Snort. The results confirm operational viability, low latency, and detection/false positive balance under variable load and encrypted traffic. A versioned model store ensures reproducibility by preserving training artifacts, scalers, thresholds, and seeds. The thesis contributes from critical review to validation in real environments, resulting in a lightweight, accurate, and adaptable IDS that combines methodological rigor with practical efficiency. Future directions include adaptation to traffic drift, federated learning, and integration of explainable mechanisms for auditing.","abstract_html":"[SPA] El crecimiento del IoT ha expandido exponencialmente la superficie de ataque generando amenazas que los IDS tradicionales no abordan eficazmente por sus limitaciones de adaptación, alto coste de mantenimiento y falta de generalización ante comportamientos no vistos. Esta tesis propone un IDS inteligente para IoT basado en arquitectura multietapa DNN¿XGBoost, diseñado para operar con datos de flujo sin inspección de contenido, optimizado para dispositivos de borde con recursos limitados. Integra: (1) DNNs especializadas por dataset (UNSW-NB15, CIC-IDS2017, etc.), (2) stacking con calibración (Platt scaling/isotonic), (3) clasificador XGBoost final. La investigación incluye: una SLR sobre 250+ estudios identificando carencias metodológicas (dependencia de un solo dataset, métricas inadecuadas, falta de validación en producción); un pipeline reproducible de preprocesado y validación con codificación, normalización y balanceo (submuestreo, SMOTE+Tomek Links); evolución desde DNN base con K-folds hasta arquitectura multietapa evaluada en múltiples datasets IoT, demostrando mejoras en estabilidad, precisión y generalización entre dominios, con robustez ante clases minoritarias e interpretabilidad sin penalizar latencia. El sistema se implementa en Jetson Nano y WSL, midiendo comportamiento extremo a extremo (captura de tráfico, extracción de flujos, inferencia casi real) y comparándolo con Suricata y Snort. Los resultados confirman viabilidad operativa, baja latencia y equilibrio detección/falsos positivos en carga variable y tráfico cifrado. Un model store versionado garantiza reproducibilidad conservando artefactos de entrenamiento, escaladores, umbrales y semillas. La tesis aporta desde la revisión crítica hasta la validación en entornos reales, resultando en un IDS ligero, preciso y adaptable que combina rigor metodológico con eficiencia práctica. Las líneas futuras incluyen adaptación ante deriva de tráfico, aprendizaje federado e integración de mecanismos explicables para auditoría.[ENG] The growth of IoT has exponentially expanded the attack surface, generating threats that traditional IDS do not address effectively due to their limitations in adaptation, high maintenance costs, and lack of generalization when facing unseen behaviors. This thesis proposes an intelligent IDS for IoT based on a multi-stage DNN¿XGBoost architecture, designed to operate with flow data without content inspection, optimized for edge devices with limited resources. It integrates: (1) specialized DNNs per dataset (UNSW-NB15, CIC-IDS2017, etc.), (2) stacking with calibration (Platt scaling/isotonic), (3) final XGBoost classifier. The research includes: an SLR on 250+ studies identifying methodological gaps (single dataset dependency, inadequate metrics, lack of production validation); a reproducible preprocessing and validation pipeline with encoding, normalization, and balancing (undersampling, SMOTE+Tomek Links); evolution from baseline DNN with K-folds to multi-stage architecture evaluated on multiple IoT datasets, demonstrating improvements in stability, accuracy, and cross-domain generalization, with robustness against minority classes and interpretability without penalizing latency. The system is implemented on Jetson Nano and WSL, measuring end-to-end behavior (traffic capture, flow extraction, near-real-time inference) and comparing it with Suricata and Snort. The results confirm operational viability, low latency, and detection/false positive balance under variable load and encrypted traffic. A versioned model store ensures reproducibility by preserving training artifacts, scalers, thresholds, and seeds. The thesis contributes from critical review to validation in real environments, resulting in a lightweight, accurate, and adaptable IDS that combines methodological rigor with practical efficiency. Future directions include adaptation to traffic drift, federated learning, and integration of explainable mechanisms for auditing.","abstract_has_math":false,"creators":["Villafranca Albaladejo, Antonio"],"institution":null,"degree_name":null,"degree_level":null,"degree_discipline":null,"degree_department":null,"school":null,"contributors":[],"advisors":[],"committee_chairs":[],"committee_members":[],"year":2025,"date_issued":"2025","date_published":"2025","updated_at":"2026-07-24T05:39:34Z","subjects":["IoT","IDS inteligente","DNN–XGBoost","Detección de intrusiones"],"languages":[],"rights":[],"rights_urls":[],"identifier_entries":[{"key":"dc:identifier","label":"Identifier","values":["hdl:10317/21474"],"render_values":[{"text":"hdl:10317/21474","href":null,"code":true}]}]},"links":{"outbound_url":"https://doi.org/10.31428/10317/21474","outbound_label":"DOI","outbound_source":"dc:identifier.doi"},"metadata_groups":[{"id":"academic_context","label":"Academic Context","entries":[{"key":"dc:date.issued","label":"Date","values":["2025"]},{"key":"dc:type","label":"Dc Type","values":["doctoral thesis"]}]},{"id":"subjects_keywords","label":"Subjects and Keywords","entries":[{"key":"dc:subject","label":"Dc Subject","values":["IoT","IDS inteligente","DNN–XGBoost","Detección de intrusiones"]}]},{"id":"identifiers","label":"Identifiers","entries":[{"key":"dc:identifier","label":"Identifier","values":["hdl:10317/21474"]},{"key":"dc:identifier.doi","label":"DOI","values":["10.31428/10317/21474"]}]},{"id":"additional","label":"Additional Metadata","entries":[{"key":"dc:description.other","label":"Dc Description Other","values":["[SPA] El crecimiento del IoT ha expandido exponencialmente la superficie de ataque generando amenazas que los IDS tradicionales no abordan eficazmente por sus limitaciones de adaptación, alto coste de mantenimiento y falta de generalización ante comportamientos no vistos. Esta tesis propone un IDS inteligente para IoT basado en arquitectura multietapa DNN¿XGBoost, diseñado para operar con datos de flujo sin inspección de contenido, optimizado para dispositivos de borde con recursos limitados. Integra: (1) DNNs especializadas por dataset (UNSW-NB15, CIC-IDS2017, etc.), (2) stacking con calibración (Platt scaling/isotonic), (3) clasificador XGBoost final. La investigación incluye: una SLR sobre 250+ estudios identificando carencias metodológicas (dependencia de un solo dataset, métricas inadecuadas, falta de validación en producción); un pipeline reproducible de preprocesado y validación con codificación, normalización y balanceo (submuestreo, SMOTE+Tomek Links); evolución desde DNN base con K-folds hasta arquitectura multietapa evaluada en múltiples datasets IoT, demostrando mejoras en estabilidad, precisión y generalización entre dominios, con robustez ante clases minoritarias e interpretabilidad sin penalizar latencia. El sistema se implementa en Jetson Nano y WSL, midiendo comportamiento extremo a extremo (captura de tráfico, extracción de flujos, inferencia casi real) y comparándolo con Suricata y Snort. Los resultados confirman viabilidad operativa, baja latencia y equilibrio detección/falsos positivos en carga variable y tráfico cifrado. Un model store versionado garantiza reproducibilidad conservando artefactos de entrenamiento, escaladores, umbrales y semillas. La tesis aporta desde la revisión crítica hasta la validación en entornos reales, resultando en un IDS ligero, preciso y adaptable que combina rigor metodológico con eficiencia práctica. Las líneas futuras incluyen adaptación ante deriva de tráfico, aprendizaje federado e integración de mecanismos explicables para auditoría.[ENG] The growth of IoT has exponentially expanded the attack surface, generating threats that traditional IDS do not address effectively due to their limitations in adaptation, high maintenance costs, and lack of generalization when facing unseen behaviors. This thesis proposes an intelligent IDS for IoT based on a multi-stage DNN¿XGBoost architecture, designed to operate with flow data without content inspection, optimized for edge devices with limited resources. It integrates: (1) specialized DNNs per dataset (UNSW-NB15, CIC-IDS2017, etc.), (2) stacking with calibration (Platt scaling/isotonic), (3) final XGBoost classifier. The research includes: an SLR on 250+ studies identifying methodological gaps (single dataset dependency, inadequate metrics, lack of production validation); a reproducible preprocessing and validation pipeline with encoding, normalization, and balancing (undersampling, SMOTE+Tomek Links); evolution from baseline DNN with K-folds to multi-stage architecture evaluated on multiple IoT datasets, demonstrating improvements in stability, accuracy, and cross-domain generalization, with robustness against minority classes and interpretability without penalizing latency. The system is implemented on Jetson Nano and WSL, measuring end-to-end behavior (traffic capture, flow extraction, near-real-time inference) and comparing it with Suricata and Snort. The results confirm operational viability, low latency, and detection/false positive balance under variable load and encrypted traffic. A versioned model store ensures reproducibility by preserving training artifacts, scalers, thresholds, and seeds. The thesis contributes from critical review to validation in real environments, resulting in a lightweight, accurate, and adaptable IDS that combines methodological rigor with practical efficiency. Future directions include adaptation to traffic drift, federated learning, and integration of explainable mechanisms for auditing."]},{"key":"dc:title","label":"Title","values":["Contribución en el estudio y desarrollo de sistemas de detección de intrusos y amenazas en IoT"]}]}],"canonical_facts":{"dc:date.issued":["2025"],"dc:description.other":["[SPA] El crecimiento del IoT ha expandido exponencialmente la superficie de ataque generando amenazas que los IDS tradicionales no abordan eficazmente por sus limitaciones de adaptación, alto coste de mantenimiento y falta de generalización ante comportamientos no vistos. Esta tesis propone un IDS inteligente para IoT basado en arquitectura multietapa DNN¿XGBoost, diseñado para operar con datos de flujo sin inspección de contenido, optimizado para dispositivos de borde con recursos limitados. Integra: (1) DNNs especializadas por dataset (UNSW-NB15, CIC-IDS2017, etc.), (2) stacking con calibración (Platt scaling/isotonic), (3) clasificador XGBoost final. La investigación incluye: una SLR sobre 250+ estudios identificando carencias metodológicas (dependencia de un solo dataset, métricas inadecuadas, falta de validación en producción); un pipeline reproducible de preprocesado y validación con codificación, normalización y balanceo (submuestreo, SMOTE+Tomek Links); evolución desde DNN base con K-folds hasta arquitectura multietapa evaluada en múltiples datasets IoT, demostrando mejoras en estabilidad, precisión y generalización entre dominios, con robustez ante clases minoritarias e interpretabilidad sin penalizar latencia. El sistema se implementa en Jetson Nano y WSL, midiendo comportamiento extremo a extremo (captura de tráfico, extracción de flujos, inferencia casi real) y comparándolo con Suricata y Snort. Los resultados confirman viabilidad operativa, baja latencia y equilibrio detección/falsos positivos en carga variable y tráfico cifrado. Un model store versionado garantiza reproducibilidad conservando artefactos de entrenamiento, escaladores, umbrales y semillas. La tesis aporta desde la revisión crítica hasta la validación en entornos reales, resultando en un IDS ligero, preciso y adaptable que combina rigor metodológico con eficiencia práctica. Las líneas futuras incluyen adaptación ante deriva de tráfico, aprendizaje federado e integración de mecanismos explicables para auditoría.[ENG] The growth of IoT has exponentially expanded the attack surface, generating threats that traditional IDS do not address effectively due to their limitations in adaptation, high maintenance costs, and lack of generalization when facing unseen behaviors. This thesis proposes an intelligent IDS for IoT based on a multi-stage DNN¿XGBoost architecture, designed to operate with flow data without content inspection, optimized for edge devices with limited resources. It integrates: (1) specialized DNNs per dataset (UNSW-NB15, CIC-IDS2017, etc.), (2) stacking with calibration (Platt scaling/isotonic), (3) final XGBoost classifier. The research includes: an SLR on 250+ studies identifying methodological gaps (single dataset dependency, inadequate metrics, lack of production validation); a reproducible preprocessing and validation pipeline with encoding, normalization, and balancing (undersampling, SMOTE+Tomek Links); evolution from baseline DNN with K-folds to multi-stage architecture evaluated on multiple IoT datasets, demonstrating improvements in stability, accuracy, and cross-domain generalization, with robustness against minority classes and interpretability without penalizing latency. The system is implemented on Jetson Nano and WSL, measuring end-to-end behavior (traffic capture, flow extraction, near-real-time inference) and comparing it with Suricata and Snort. The results confirm operational viability, low latency, and detection/false positive balance under variable load and encrypted traffic. A versioned model store ensures reproducibility by preserving training artifacts, scalers, thresholds, and seeds. The thesis contributes from critical review to validation in real environments, resulting in a lightweight, accurate, and adaptable IDS that combines methodological rigor with practical efficiency. Future directions include adaptation to traffic drift, federated learning, and integration of explainable mechanisms for auditing."],"dc:identifier":["hdl:10317/21474"],"dc:identifier.doi":["10.31428/10317/21474"],"dc:subject":["IoT","IDS inteligente","DNN–XGBoost","Detección de intrusiones"],"dc:title":["Contribución en el estudio y desarrollo de sistemas de detección de intrusos y amenazas en IoT"],"dc:type":["doctoral thesis"]},"updated_at":"2026-07-24T05:39:34Z"}