Jadwal Sholat

Memuat jadwal sholat…

Editorial Ilmu Komputer & AI

Open AccessOA2026

Sistem Deteksi Intrusi Berbasis Jaringan Hibrida Pasif (Hybrid-NIDS) yang Menggabungkan Suricata dan Random Forest

Keberhasilan benchmark versus realitas operasional: evaluasi terkontrol korelasi Suricata-Random Forest mengungkap pergeseran domain yang substansial dan recall mendekati nol pada lalu lintas langsung.
Quoc-Cuong Tang; Hoang-Lam Huynh; Van-Tri Phan; Khuong Nguyen-An· 2026· DOI 10.48550/arXiv.2609.24393

Masalah inti

Sistem Deteksi Intrusi Berbasis Jaringan (NIDS) adalah landasan pertahanan keamanan siber modern, namun efektivitas operasionalnya sering kali berbeda tajam dari kinerja benchmark. Makalah ini mengevaluasi prototipe Sistem Deteksi Intrusi Berbasis Jaringan Hibrida Pasif (Hybrid-NIDS) yang mengintegrasikan Suricata—mesin deteksi intrusi berbasis tanda tangan—dengan klasifikasi aliran Random Forest dan penanganan peringatan terpusat berbasis ELK. Penulis secara eksplisit memisahkan evaluasi benchmark dari validasi operasional PCAP/langsung, sebuah pilihan metodologis yang terbukti krusial bagi temuan studi ini. Pertanyaan penelitian utamanya adalah apakah menggabungkan Suricata dengan klasifikasi aliran berbasis pembelajaran mesin meningkatkan deteksi operasional dibandingkan Suricata saja. Untuk menjawabnya, studi ini mengendalikan kebocoran duplikat fitur yang persis menggunakan feature hashing dan group-aware splitting, memastikan evaluasi benchmark mencerminkan generalisasi yang sebenarnya, bukan hafalan. Kontribusi makalah ini bukan pada demonstrasi sistem deteksi yang unggul, melainkan pada pengungkapan secara rigorus kesenjangan antara metrik benchmark dan kinerja deployment d

Inovasi

Pada himpunan hold-out yang telah disiapkan, RF-41 mencapai skor sebesar 0.971360 dan ROC-AUC sebesar 0.999671. Model RF-21 yang kompatibel dengan NFStream mencapai skor sebesar 0.970148 pada batas yang sama. Hasil ini menunjukkan kinerja klasifikasi yang hampir sempurna pada dataset benchmark, dengan degradasi minimal akibat pengurangan fitur.

Namun, validasi operasional mengungkap kontras yang mencolok. Pada PCAP laboratorium berlabel, baik RF-21 maupun cabang yang berkorelasi ketat hanya mencapai recall sebesar 0.0095—artinya sistem mendeteksi kurang dari 1% serangan aktual. Lebih lanjut, RF-21 tidak menghasilkan peringatan apa pun pada lima sesi serangan tambahan berdurasi 60 detik. Dalam uji lalu lintas normal tanpa label, sistem menghasilkan 439 peringatan dari 2.375 aliran, menghasilkan rasio peringatan sekitar 0.185. Penulis secara eksplisit menahan diri untuk menafsirkan ini sebagai tingkat positif palsu karena tidak adanya label ground-truth.

Temuan ini menggarisbawahi pergeseran domain benchmark-ke-deployment yang parah. Skor dan ROC-AUC yang tinggi pada UNSW-NB15 tidak berterjemah menjadi kemampuan deteksi operasional. Recall sebesar 0.0095 pada PCAP berlabel

Sistem Deteksi Intrusi Berbasis Jaringan (NIDS) adalah landasan pertahanan keamanan siber modern, namun efektivitas operasionalnya sering kali berbeda tajam dari kinerja benchmark. Makalah ini mengevaluasi prototipe Sistem Deteksi Intrusi Berbasis Jaringan Hibrida Pasif (Hybrid-NIDS) yang mengintegrasikan Suricata—mesin deteksi intrusi berbasis tanda tangan—dengan klasifikasi aliran Random Forest dan penanganan peringatan terpusat berbasis ELK. Penulis secara eksplisit memisahkan evaluasi benchmark dari validasi operasional PCAP/langsung, sebuah pilihan metodologis yang terbukti krusial bagi temuan studi ini. Pertanyaan penelitian utamanya adalah apakah menggabungkan Suricata dengan klasifikasi aliran berbasis pembelajaran mesin meningkatkan deteksi operasional dibandingkan Suricata saja. Untuk menjawabnya, studi ini mengendalikan kebocoran duplikat fitur yang persis menggunakan feature hashing dan group-aware splitting, memastikan evaluasi benchmark mencerminkan generalisasi yang sebenarnya, bukan hafalan. Kontribusi makalah ini bukan pada demonstrasi sistem deteksi yang unggul, melainkan pada pengungkapan secara rigorus kesenjangan antara metrik benchmark dan kinerja deployment di dunia nyata.
Arsitektur Hybrid-NIDS terdiri dari tiga komponen inti: Suricata untuk deteksi berbasis tanda tangan, pengklasifikasi Random Forest untuk deteksi anomali berbasis aliran, dan tumpukan ELK (Elasticsearch, Logstash, Kibana) untuk agregasi dan korelasi peringatan terpusat. Sistem beroperasi secara pasif, artinya memantau lalu lintas jaringan tanpa secara aktif memblokir atau memodifikasi paket.

Mengapa penting

Temuan utama studi ini adalah bahwa kinerja yang kuat pada benchmark publik tidak secara langsung berterjemah menjadi efektivitas operasional. Recall yang mendekati nol pada PCAP berlabel dan tidak adanya peringatan dalam sesi serangan langsung menunjukkan bahwa model Random Forest, meskipun memiliki skor yang tinggi, tidak mendeteksi intrusi nyata di lingkungan operasional. Pergeseran domain ini kemungkinan muncul dari perbedaan karakteristik lalu lintas, distribusi fitur, dan manifestasi serangan antara dataset UNSW-NB15 dan jaringan laboratorium.

Penulis juga mencatat bahwa eksperimen yang dilaporkan tidak menunjukkan bahwa korelasi Suricata-Random Forest memberikan deteksi operasional yang lebih baik daripada Suricata saja. Ini adalah catatan kritis: pendekatan hibrida, meskipun secara teoretis menarik, tidak menghasilkan manfaat operasional dalam prototipe ini. Rasio peringatan dari lalu lintas normal (439 peringatan dari 2.375 aliran) menunjukkan volume peringatan yang tinggi, tetapi tanpa label ground-truth, signifikansinya tetap ambigu.

Ketelitian metodologis makalah ini dalam mengendalikan kebocoran duplikat fitur dan memisahkan benchmark dari validasi operasional patut dipuji. Hal ini menyoroti pentingnya adaptasi domain dan pengujian realistis dalam penelitian NIDS. Hybrid-NIDS saat ini harus ditafsirkan sebagai prototipe pasif dan kerangka evaluasi, bukan solusi yang dapat di-deploy. Pekerjaan selanjutnya harus berfokus pada menjembatani kesenjangan domain, mungkin melalui transfer learning, validasi adversarial, atau memasukkan data pelatihan yang lebih beragam yang mencerminkan kondisi operasional.

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten member…