| Performance de détection | Holdout de 18 000 événements à une prévalence simulée de 1 %, seuil gelé après la validation | Rappel, FPR, précision, ROC AUC et PR AUC, avec des IC à 95 % par bootstrap sur 400 rééchantillonnages du holdout | Rappel de 0,9000 (162 attaques sur 180 ; IC de 0,85 à 0,94) pour un FPR de 0,0194 (346 événements bénins sur 17 820) ; ROC AUC 0,9714 ; PR AUC 0,2972 ; précision 0,3189 (IC de 0,28 à 0,36) ; budget d'alertes de 2 822 pour 100k événements. | Une seule campagne d'attaque et un seul environnement honeypot ; les métriques évaluent ce jeu de données plutôt que du trafic de production. |
| Analyse des erreurs | Les 346 faux positifs que le seuil gelé signale sur le holdout | Taxonomie des processus et des événements sur le trafic bénin signalé | Les processus systemd portent 86 % du volume de faux positifs, et l'énumération de répertoires getdents64 se déclenche 37 fois plus fréquemment que sa base bénigne, si bien qu'une alerte sur getdents64 provenant de systemd mérite une règle d'examen accéléré avant de solliciter un humain. | Les recommandations de triage découlent de la base bénigne d'un seul environnement. |
| Niveau de preuve | Dépôt public : notebook exécuté avec sorties intégrées, neuf figures versionnées, dépendances épinglées, et un script de reconstruction des données | Réexécution à RANDOM_STATE=42 et vérifications de décomptes dans le script de reconstruction | La réexécution a reproduit exactement chaque métrique phare, avec 14 cellules de code sur 15 identiques octet pour octet (un seul diff cosmétique d'étiquette dtype pandas) ; le script de reconstruction vérifie les trois décomptes de lignes déterminants ; la licence MIT couvre le code et le jeu de données porte la licence CC0 1,0. | Le sous-ensemble de 95 Mo reste hors du contrôle de version, si bien qu'une reconstruction complète nécessite un compte Kaggle ; un échantillon stratifié de 500 lignes est fourni pour l'inspection du schéma. |
| Affiliation | Travail de cours à Carnegie Mellon University, automne 2024, révisé en février 2025 | Attribution dans le README du dépôt | Travail de cours individuel en analytique de sécurité, élevé au rang de dépôt public reproductible. | Les supports de cours, les consignes et le contexte de notation restent privés. |
| Mise à jour de la page | Juillet 2026 | Registre de contenu du site | Entrée rédigée le 10 juillet 2026 à partir du dépôt public : son README, sa documentation des données et les sorties du notebook exécuté. | Les chiffres citent le notebook exécuté versionné et sa réexécution documentée, plutôt qu'une relance sur du trafic récent. |
|---|