Applications des automates finis dans la détection des intrusions informatiques : vers une sécurité proactive, une revue systématique (2019–2025).
Résumé (anglais)
The increasing frequency and sophistication of cyberattacks highlight the limitations of traditional intrusion detection systems, which are mainly based on static signatures or machine learning models that are often difficult to interpret. In this context, finite automata emerge as a relevant formal framework for modeling attack behaviors as sequences and for supporting a more proactive security approach. The objective of this research is to present a systematic literature review on the applications of finite automata in intrusion detection, with a particular focus on their contribution to proactive security. The adopted methodology follows the PRISMA guidelines and covers the period 2019–2025. Searches conducted in IEEE Xplore, SpringerLink, ScienceDirect, ACM Digital Library, ArXiv, MDPI, and AJOL identified 54 articles, of which 10 primary studies were retained after duplicate removal and the application of rigorous inclusion and exclusion criteria. The results show that 34% of the studies rely on deterministic finite automata or finite-state machines, 33% on nondeterministic or probabilistic models, and 33% on hybrid approaches combining finite automata and machine learning. The main application domains include enterprise networks (45%), critical ICS/SCADA systems (22%), and SOC environments (33%). The reviewed studies report high performance in intrusion detection and attack anticipation, with detection rates reaching 97–99% depending on the approach. However, several limitations remain, including state-space explosion and difficulties in adapting to previously unseen attacks. In conclusion, finite automata constitute a robust and explainable formal foundation that supports the evolution of intrusion detection systems toward proactive security architectures, complementing statistical and neural-based approaches.
Mots-clés: Finite automata ; Intrusion detection ; Proactive security ; Multi-step attacks ; Cybersecurity.
Résumé (français)
La multiplication et la sophistication croissante des cyberattaques révèlent les limites des systèmes de détection d’intrusions traditionnels, majoritairement fondés sur des signatures statiques ou des modèles d’apprentissage automatique souvent peu explicables. L’objectif de cette recherche est de présenter une revue systématique de la littérature portant sur les applications des automates finis dans la détection des intrusions informatiques, en mettant l’accent sur leur contribution à une sécurité proactive. La méthodologie adoptée suit les recommandations PRISMA et couvre la période 2019–2025. Les recherches menées dans les bases de données IEEE Xplore, SpringerLink, ScienceDirect, ACM Digital Library, ArXiv, MDPI et AJOL ont permis d’identifier 54 articles, dont 10 études primaires retenues après élimination des doublons et application de critères d’inclusion et d’exclusion rigoureux. Les résultats montrent que 34 % des travaux reposent sur des automates finis déterministes ou des machines à états finis, 33 % sur des modèles non déterministes ou probabilistes, et 33 % sur des approches hybrides combinant automates finis et apprentissage automatique. Les domaines d’application concernent les réseaux d’entreprise (45%), les systèmes critiques ICS/SCADA (22 %) et les environnements SOC (33 %). Les travaux existants montrent des performances élevées pour la détection et l’anticipation des attaques cyber, avec des taux de détection pouvant atteindre 97 à 99 % selon les approches. Les méthodes basées sur les automates finis non déterministe se distinguent par leur précision, tandis que les approches déterministes et hybrides permettent de prédire les actions futures de l’attaquant avec des résultats encourageants. Toutefois, des limites subsistent, notamment l’explosion du nombre d’états et la difficulté d’adaptation aux attaques inédites. En conclusion, les automates finis apparaissent comme un socle formel explicable et robuste, favorisant l’évolution des systèmes de détection d’intrusions vers des architectures de sécurité proactive, complémentaires aux approches statistiques et neuronales.
Mots-clés: Automates finis ; Détection d’intrusions ; Sécurité proactive ; Attaques multi-étapes ; Cybersécurité.