Для сетевого IDS снова показали неприятную правду: итог сильно зависит от того, насколько подробно мы просим классифицировать атаку. Работа построена не вокруг одного бинарного ответа нормальный трафик или атака, а вокруг multi-class и multi-tier оценки.
В качестве стандартного набора авторы используют CIC-IDS2017 и сравнивают несколько моделей. Лучший результат на fine-tier уровне дал soft-voting ансамбль из Random Forest, XGBoost и LightGBM: macro-F1 составил 0.955. Это именно тонкая классификация, а не упрощённая задача с двумя классами.
Мне нравится, что акцент здесь на воспроизводимом benchmark, а не на очередном заявлении лучший детектор. Для систем обнаружения вторжений разница между поймать атаку и правильно определить её класс имеет вполне практический смысл. При этом 0.955 нельзя переносить на любую сеть: цифра относится к указанному датасету и постановке эксперимента.
Источник: arXiv == https://arxiv.org/abs/2609.36039
Велкам
В качестве стандартного набора авторы используют CIC-IDS2017 и сравнивают несколько моделей. Лучший результат на fine-tier уровне дал soft-voting ансамбль из Random Forest, XGBoost и LightGBM: macro-F1 составил 0.955. Это именно тонкая классификация, а не упрощённая задача с двумя классами.
Мне нравится, что акцент здесь на воспроизводимом benchmark, а не на очередном заявлении лучший детектор. Для систем обнаружения вторжений разница между поймать атаку и правильно определить её класс имеет вполне практический смысл. При этом 0.955 нельзя переносить на любую сеть: цифра относится к указанному датасету и постановке эксперимента.
Источник: arXiv == https://arxiv.org/abs/2609.36039
Велкам