| Desempeño de detección | Holdout de 18.000 eventos con una prevalencia simulada del 1%, umbral congelado después de la validación | Exhaustividad, FPR, precisión, ROC AUC y PR AUC, con IC del 95% por bootstrap a partir de 400 remuestreos del holdout | Exhaustividad de 0,9000 (162 de 180 ataques; IC de 0,85 a 0,94) con FPR de 0,0194 (346 de 17.820 eventos benignos); ROC AUC de 0,9714; PR AUC de 0,2972; precisión de 0,3189 (IC de 0,28 a 0,36); presupuesto de alertas de 2.822 por cada 100k eventos. | Una sola campaña de ataque y un solo entorno honeypot; las métricas puntúan este conjunto de datos y no tráfico de producción. |
| Análisis de errores | Los 346 falsos positivos que el umbral congelado señala en el holdout | Taxonomía de procesos y eventos sobre el tráfico benigno señalado | Los procesos systemd concentran el 86% del volumen de falsos positivos, y la enumeración de directorios getdents64 se dispara a 37 veces su línea base benigna, de modo que una alerta de getdents64 proveniente de systemd merece una regla de revisión rápida antes de notificar a una persona. | La guía de triage se deriva de la línea base benigna de un solo entorno. |
| Nivel de evidencia | Repositorio público: notebook ejecutado con salidas incrustadas, nueve figuras confirmadas, dependencias fijadas y un script de reconstrucción de datos | Reejecución con RANDOM_STATE=42 más aserciones de conteo en el script de reconstrucción | La reejecución reprodujo exactamente cada métrica principal, con 14 de 15 celdas de código idénticas byte a byte (una diferencia cosmética en una etiqueta de dtype de pandas); el script de reconstrucción verifica los tres conteos de filas que lo definen; el código está cubierto por la licencia MIT y el conjunto de datos utiliza CC0 1,0. | El subconjunto de 95 MB permanece fuera del control de versiones, de modo que una reconstrucción completa requiere una cuenta de Kaggle; se incluye una muestra estratificada de 500 filas para la inspección del esquema. |
| Afiliación | Trabajo de curso de Carnegie Mellon University, otoño de 2024, revisado en febrero de 2025 | Atribución del README del repositorio | Trabajo de curso individual de analítica de seguridad, elevado a un repositorio público reproducible. | Los materiales del curso, las consignas y el contexto de calificación permanecen privados. |
| Página actualizada | Julio de 2026 | Registro de contenido del sitio | Entrada redactada el 10 de julio de 2026 a partir del repositorio público: su README, documentación de datos y salidas del notebook ejecutado. | Las cifras citan el notebook ejecutado confirmado y su reejecución documentada, y no una ejecución nueva sobre tráfico fresco. |
|---|