Editorial Ilmu Komputer & AI
Open AccessOA2026
Tidak Semua Relasi Setara: Pembelajaran Graf Seimbang Relasi dan Terkalibrasi untuk Deteksi Intrusi Berbasis Provenans
RECAL: Kerangka Tanpa Supervisi untuk Pembelajaran Graf Ter-mask Seimbang Relasi dan Kalibrasi Galat pada PIDS
Lijie Zheng; Ji He; Zhiwei Zhang; Alessandro Brighente; Yulong Shen; Mauro Conti· 2026· DOI 10.48550/arXiv.2609.16462
Masalah inti
Provenance-Based Intrusion Detection Systems (PIDS) dirancang untuk mendeteksi Advanced Persistent Threats (APT) dengan menganalisis interaksi tingkat sistem yang terekam dalam graf provenans. Graf ini mengodekan entitas (misalnya proses, berkas, soket) dan relasinya (misalnya read, write, execute). Namun, PIDS yang ada sebagian besar memperlakukan semua relasi secara seragam, mengabaikan heterogenitas statistik yang melekat pada data provenans dunia nyata. Sebagai contoh, pada dataset CADETS, frekuensi relasi berbeda sekitar , artinya sebagian relasi sangat jarang sementara yang lain sangat sering. Ketidakseimbangan ini dapat membuat model terfokus secara tidak proporsional pada relasi yang sering, sekaligus mengabaikan pola interaksi langka yang berpotensi berbahaya. Selain itu, tingkat galat normal berbeda antar relasi, sehingga skor anomali menjadi tidak terkalibrasi dan meningkatkan alarm palsu maupun deteksi yang terlewat. Untuk mengatasi tantangan tersebut, penulis mengusulkan RECAL, kerangka tanpa supervisi yang memanfaatkan pembelajaran graf ter-mask seimbang relasi dan kalibrasi galat per relasi untuk menghasilkan bukti anomali yang dapat dibandingkan ant
Inovasi
Penulis mengevaluasi RECAL pada tiga dataset DARPA E3: CADETS, THEIA, dan TRACE. Kinerja diukur menggunakan skor dan False Positive Rate (FPR). RECAL mencapai skor sebesar 99,99%, 99,93%, dan 99,99% pada CADETS, THEIA, dan TRACE. Dibandingkan baseline terbaik pada masing-masing dataset, RECAL meningkatkan sebesar 0,88, 0,82, dan 0,42 poin persentase. Lebih mencolok lagi, dari sisi FPR, RECAL menurunkan rata-rata FPR sekitar , , dan relatif terhadap baseline dengan FPR terendah pada setiap dataset. Hasil ini menunjukkan bahwa pembelajaran seimbang relasi dan kalibrasi secara signifikan meningkatkan kinerja deteksi, terutama dengan meminimalkan alarm palsu sambil mempertahankan tingkat deteksi yang tinggi.
Provenance-Based Intrusion Detection Systems (PIDS) dirancang untuk mendeteksi Advanced Persistent Threats (APT) dengan menganalisis interaksi tingkat sistem yang terekam dalam graf provenans. Graf ini mengodekan entitas (misalnya proses, berkas, soket) dan relasinya (misalnya read, write, execute). Namun, PIDS yang ada sebagian besar memperlakukan semua relasi secara seragam, mengabaikan heterogenitas statistik yang melekat pada data provenans dunia nyata. Sebagai contoh, pada dataset CADETS, frekuensi relasi berbeda sekitar , artinya sebagian relasi sangat jarang sementara yang lain sangat sering. Ketidakseimbangan ini dapat membuat model terfokus secara tidak proporsional pada relasi yang sering, sekaligus mengabaikan pola interaksi langka yang berpotensi berbahaya. Selain itu, tingkat galat normal berbeda antar relasi, sehingga skor anomali menjadi tidak terkalibrasi dan meningkatkan alarm palsu maupun deteksi yang terlewat. Untuk mengatasi tantangan tersebut, penulis mengusulkan RECAL, kerangka tanpa supervisi yang memanfaatkan pembelajaran graf ter-mask seimbang relasi dan kalibrasi galat per relasi untuk menghasilkan bukti anomali yang dapat dibandingkan antar relasi, sehingga meningkatkan akurasi deteksi dan menekan positif palsu.
RECAL beroperasi dalam dua tahap utama: (1) pembelajaran graf ter-mask seimbang relasi dan (2) kalibrasi galat per relasi.
Mengapa penting
Wawasan kunci RECAL adalah bahwa tidak semua relasi setara: frekuensi dan distribusi galat normalnya sangat bervariasi, dan mengabaikan heterogenitas ini menghasilkan deteksi yang suboptimal. Dengan menyeimbangkan kontribusi relasi selama pelatihan, RECAL memastikan relasi langka—yang sering dikaitkan dengan serangan senyap—tidak tertutupi. Kalibrasi per relasi lebih lanjut mengatasi masalah galat rekonstruksi yang tidak dapat dibandingkan antar relasi, sehingga memungkinkan ambang anomali yang terpadu. Penurunan FPR yang substansial sangat penting dalam lingkungan operasional, tempat alarm palsu dapat membebani analis keamanan. Sifat tanpa supervisi RECAL juga membuatnya praktis untuk penerapan dunia nyata, karena tidak memerlukan data serangan berlabel. Namun, metode ini mengasumsikan distribusi galat benign dapat diestimasi secara andal dari data pelatihan, yang bisa jadi menantang di lingkungan yang sangat dinamis. Pekerjaan selanjutnya dapat mengeksplorasi kalibrasi adaptif dan perluasan ke graph neural network yang heterogen. Secara keseluruhan, RECAL menetapkan tolok ukur baru untuk deteksi intrusi berbasis provenans dengan memodelkan statistik tingkat relasi secara eksplisit.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten member…