Author(s):
Castro, Jessica Maciel de
Date: 2026
Persistent ID: https://hdl.handle.net/10316/123630
Origin: Estudo Geral - Universidade de Coimbra
Subject(s): Deteção de Anomalias; Deteção de Ataques; Microsserviços; Negação de Serviço; Segurança; Anomaly Detection; Attack Detection; Denial-of-Service~(DoS); Microservices; Security
Description
Sistemas de software modernos dependem cada vez mais em arquiteturas de microsserviço para fornecer disponibilidade contínua, escalabilidade e flexibilidade. Apesar das vantagens, aplicações de microsserviços introduzem novos desafios de segurança que são difíceis de resolver devido à sua natureza distribuída, dinamicidade e fina granularidade. Uma única aplicação pode possuir vários serviços, expondo diversos pontos de acesso, gerando grandes volumes de dados e operando num ambiente altamente efêmero, onde instâncias dos serviços são constantemente criadas e terminadas. Consequentemente, estas aplicações são alvo de várias ameaças, como ataques de Negação de Serviço(DoS), que exploram o dinamismo e elasticidade para se camuflarem entre o tráfego legítimo, dificultando a deteção dos ataques.Há vários desafios ao longo de toda a linha de pesquisa em deteção de ataques em aplicações de microsserviços em tempo de execução: uma ausência de datasets representativos e reprodutíveis para apoiar o desenvolvimento e avaliação de modelos; é difícil extrair informação relevante devido à heterogeneidade, granularidade, efemeridade e distribuição dos serviços; a comparação com o estado da arte também é limitada pela falta de consistência experimental em trabalhos anteriores. \textbf{Esta tese lida com todos esses desafios, avançando o estado da arte de segurança de aplicações microsserviços na monitorização e análise de segurança em tempo de execução, via abordagens, modelos e ferramentas integrados.A primeira contribuição principal é a framework abrangente para apoiar a investigação sobre a cibersegurança das aplicações de microsserviços e para desenvolver métodos de deteção de ataques cibernéticos. A framework contém dois módulos: (i) um módulo de geração de dados que contém os componentes necessários para criar conjuntos de dados que refletem o comportamento de microsserviços quando atacados e (ii) um módulo de desenvolvimento e avaliação de modulos que dão suporte a conceção, treino e avaliação de diferentes métodos para detetar ataques em microsserviços. O módulo de geração de dados da framework é instanciado e nós apresentamos uma testbed para uma aplicação de microsserviços estática. Nós detalhamos a configuração experimental a utilizar TeaStore, um aplicação de microsserviços, onde nós emulamos a geração de dados de usuários e injetamos diferentes perfis de ataque, incluindo ataques de DoS de alto-volume e baixo-volume. Essa campanha resultou na publicação de um conjunto de dados rotulado. Nós exploramos a aplicabilidade de Logic Scoring of Preference(LSP), um método de tomada de decisão multicritério para computar uma pontuação baseada em um conjunto de preferencias, para deteção de ataques em aplicações de microsserviços. Nós desenvolvemos um modelo base e comparamos diferentes técnicas para definir os elementos que compõe um modelo LSP (i.e., pesos, operadores, e médias). A saída do modelo é uma pontuação única que é usada para determinar se a aplicação está sofrendo um ataque DoS. Os resultados do estudo experimental mostraram as taxas de precision, recall, e F1-score com mais de 80%, a indicar que LSP pode caracterizar efetivamente a aplicação sob ataque.Para pesquisar outros métodos que podem ser utilizados para desenvolver modelos para detetar ataques, nós avaliamos uma ampla gama de algoritmos de aprendizagem de máquina supervisionados e não-supervisionados. O estudo compara performance de modelos através de diferentes tipos e perfis de ataque DoS, revelando compensações entre as métricas de performance e os requisitos de dados. Os resultados fornecem orientações práticas sobre a seleção de técnicas de aprendizagem de máquina apropriadas, dependendo das restrições da aplicação e dos objetivos da deteção. Os resultados indicam que modelos supervionados tem melhor performance, especialmente com o algortimo XGBoost. Mesmo que algorithmos não supervisionados e modelos de LSP tenham pior performance, eles pode ser utilizados quando dados de ataque não estão disponíveis ou são custosos para gerar.Finalmente, para extender a capacidade de deteção para ambientes dinamicos, nós lidamos com deteção de ataques DoS em aplicações de microsserviços escalonáveis. Nós propomos um novo modelo um modelo hierárquico e multimodal que integra dados de muitas fontes de monitoramento e realiza a fusão de dados nos níveis de instância, serviço e aplicação. Modelos de autoencoders com diferentes arquiteturas são utilizadas para esses três níveis de hierarquia. O modelo multimodal é projetado para lidar com condições dinâmicas (ex., variação de carga de usuário e autoescalonamento), e usa aprendizado nã-supervisionados para detetar ataques DoS. Uma avaliação experimental extensiva suporta uma análise minuciosa do impacto na performance de diferentes perfis de carga de usuário, perfis e tipos de ataques. Os resultados mostram que nosso modelo supera modelos de com uma única modalidade, apresentando performance confiável.
Modern software systems increasingly rely on microservice architectures to achieve continuous availability, scalability, and flexibility. Despite these advantages, microservice applications introduce security challenges that are difficult to address due to their distributed nature, dynamism, and fine granularity. A single application may comprise several services, exposing numerous access points, generating substantial volumes of data, and operating in a highly ephemeral environment in which service instances are continuously created and terminated. Consequently, such applications are exposed to a range of threats, including Denial-of-Service (DoS) attacks, which can exploit their dynamism and elasticity to blend into legitimate traffic, making detection particularly challenging.Several challenges arise in the design, implementation, and evaluation of runtime attack detection approaches, including the lack of representative, reproducible datasets to support model development and evaluation, the difficulty of extracting meaningful features from heterogeneous, ephemeral monitoring data, and limited comparability due to inconsistent experimental setups across prior work. This thesis addresses these challenges by advancing the state of the art in runtime security monitoring and analysis of microservice applications through integrated approaches, models, and tools.The main contribution is a comprehensive framework to support research on the cybersecurity of microservice applications and to develop methods for detecting cyberattacks. The framework comprises two modules: (i) a data generation module that contains the components necessary to create datasets that reflect the behavior of microservices under attack, and (ii) a model development and evaluation module that supports the design, training, and assessment of different attack detection methods for microservices.The framework’s data generation module is instantiated in a testbed built around a microservice application with a fixed architecture and predefined services. We build an experimental setup using the TeaStore microservice application, where user workloads are emulated, and diverse attack profiles are injected, including high- and low-volume DoS attacks. This resulted in the release of a publicly available, labeled dataset.We explore the applicability of Logic Scoring of Preference (LSP). This multi-criteria decision-making method computes a score from a set of preferences for attack detection in microservice applications. We develop a baseline LSP model and systematically compare different techniques for defining its elements (i.e., weights, operators, and means). The model outputs a single score used to determine whether a microservice application is under a DoS attack. The experimental results show precision, recall, and F1-score values above 80%, indicating that LSP can effectively characterize the application under attack.To investigate additional methods for detecting attacks, we use our framework to train and evaluate a wide range of supervised and unsupervised Machine Learning (ML) algorithms (RF, XGB, KNN, SVM, CNN, AE, VAE, 1SVM, LOF, and ISOF). The study systematically compares model performance across different DoS attack types and profiles, revealing trade-offs in performance metrics and data requirements. The results provide actionable guidance on selecting appropriate ML techniques depending on application constraints and detection goals. Supervised ML models achieve the best classification performance (particularly XGBoost). Although unsupervised ML and LSP models perform worse, they remain suitable when attack data are unavailable or costly to generate.Finally, to extend detection capabilities to dynamic environments, we address DoS attack detection in scalable microservice applications. We propose a novel multimodal, hierarchical anomaly detection model that integrates data from multiple monitoring sources and performs fusion at the instance, service, and application levels to detect DoS attacks. Autoencoder models with different architectures are employed at these three hierarchical levels. The multimodal model is designed to handle dynamic conditions (e.g., workload variability and autoscaling) and uses unsupervised learning to detect both high- and low-volume DoS attacks. An extensive experimental evaluation enables a thorough analysis of the impact of different workload, attack, and attack-type profiles on detection performance. The results show that our model outperforms single-modality approaches, achieving reliable detection performance.