Editorial Ilmu Komputer & AI
Sistem Deteksi Intrusi Berbasis Jaringan Hibrida Pasif (Hybrid-NIDS) yang Menggabungkan Suricata dan Random Forest
Masalah inti
Inovasi
Pada himpunan hold-out yang telah disiapkan, RF-41 mencapai skor sebesar 0.971360 dan ROC-AUC sebesar 0.999671. Model RF-21 yang kompatibel dengan NFStream mencapai skor sebesar 0.970148 pada batas yang sama. Hasil ini menunjukkan kinerja klasifikasi yang hampir sempurna pada dataset benchmark, dengan degradasi minimal akibat pengurangan fitur.
Namun, validasi operasional mengungkap kontras yang mencolok. Pada PCAP laboratorium berlabel, baik RF-21 maupun cabang yang berkorelasi ketat hanya mencapai recall sebesar 0.0095—artinya sistem mendeteksi kurang dari 1% serangan aktual. Lebih lanjut, RF-21 tidak menghasilkan peringatan apa pun pada lima sesi serangan tambahan berdurasi 60 detik. Dalam uji lalu lintas normal tanpa label, sistem menghasilkan 439 peringatan dari 2.375 aliran, menghasilkan rasio peringatan sekitar 0.185. Penulis secara eksplisit menahan diri untuk menafsirkan ini sebagai tingkat positif palsu karena tidak adanya label ground-truth.
Temuan ini menggarisbawahi pergeseran domain benchmark-ke-deployment yang parah. Skor dan ROC-AUC yang tinggi pada UNSW-NB15 tidak berterjemah menjadi kemampuan deteksi operasional. Recall sebesar 0.0095 pada PCAP berlabel
Mengapa penting
Temuan utama studi ini adalah bahwa kinerja yang kuat pada benchmark publik tidak secara langsung berterjemah menjadi efektivitas operasional. Recall yang mendekati nol pada PCAP berlabel dan tidak adanya peringatan dalam sesi serangan langsung menunjukkan bahwa model Random Forest, meskipun memiliki skor yang tinggi, tidak mendeteksi intrusi nyata di lingkungan operasional. Pergeseran domain ini kemungkinan muncul dari perbedaan karakteristik lalu lintas, distribusi fitur, dan manifestasi serangan antara dataset UNSW-NB15 dan jaringan laboratorium.
Penulis juga mencatat bahwa eksperimen yang dilaporkan tidak menunjukkan bahwa korelasi Suricata-Random Forest memberikan deteksi operasional yang lebih baik daripada Suricata saja. Ini adalah catatan kritis: pendekatan hibrida, meskipun secara teoretis menarik, tidak menghasilkan manfaat operasional dalam prototipe ini. Rasio peringatan dari lalu lintas normal (439 peringatan dari 2.375 aliran) menunjukkan volume peringatan yang tinggi, tetapi tanpa label ground-truth, signifikansinya tetap ambigu.
Ketelitian metodologis makalah ini dalam mengendalikan kebocoran duplikat fitur dan memisahkan benchmark dari validasi operasional patut dipuji. Hal ini menyoroti pentingnya adaptasi domain dan pengujian realistis dalam penelitian NIDS. Hybrid-NIDS saat ini harus ditafsirkan sebagai prototipe pasif dan kerangka evaluasi, bukan solusi yang dapat di-deploy. Pekerjaan selanjutnya harus berfokus pada menjembatani kesenjangan domain, mungkin melalui transfer learning, validasi adversarial, atau memasukkan data pelatihan yang lebih beragam yang mencerminkan kondisi operasional.
Siapa yang sebaiknya membaca
Membuka konten member…