| Desempenho de detecção | Holdout de 18.000 eventos, com prevalência simulada de 1%, limiar congelado após a validação | Recall, FPR, precisão, ROC AUC e PR AUC, com ICs de 95% via bootstrap a partir de 400 reamostragens do holdout | Recall 0,9000 (162 de 180 ataques; IC 0,85 a 0,94) com FPR 0,0194 (346 de 17.820 eventos benignos); ROC AUC 0,9714; PR AUC 0,2972; precisão 0,3189 (IC 0,28 a 0,36); orçamento de alertas de 2.822 por 100k eventos. | Uma única campanha de ataque e um único ambiente de honeypot; as métricas avaliam este dataset, e não tráfego de produção. |
| Análise de erros | Os 346 falsos positivos que o limiar congelado sinaliza no holdout | Taxonomia de processos e eventos sobre o tráfego benigno sinalizado | Os processos systemd concentram 86% do volume de falsos positivos, e a enumeração de diretórios via getdents64 dispara a uma taxa 37x acima de sua linha de base benigna, de modo que um alerta de getdents64 vindo de systemd merece uma regra de revisão prioritária antes que qualquer analista humano seja acionado. | As diretrizes de triagem derivam da linha de base benigna de um único ambiente. |
| Nível de evidência | Repositório público: notebook executado com saídas incorporadas, nove figuras versionadas, dependências fixadas e um script de reconstrução dos dados | Reexecução com RANDOM_STATE=42, além de verificações de contagem no script de reconstrução | A reexecução reproduziu exatamente cada número do resultado principal, com 14 das 15 células de código idênticas byte a byte (uma diferença cosmética de rótulo de dtype no pandas); o script de reconstrução verifica as três contagens de linhas que definem o conjunto; a licença MIT cobre o código, e o dataset é licenciado sob CC0 1,0. | O subconjunto de 95 MB permanece fora do controle de versão, de modo que uma reconstrução completa exige uma conta no Kaggle; uma amostra estratificada de 500 linhas é distribuída para inspeção do esquema. |
| Afiliação | Trabalho de curso da Carnegie Mellon University, outono de 2024, revisado em fevereiro de 2025 | Atribuição no README do repositório | Trabalho de curso individual em análise de segurança, transformado em repositório público reproduzível. | Apostilas do curso, enunciados e o contexto de avaliação permanecem privados. |
| Página atualizada | Julho de 2026 | Registro de conteúdo do site | Entrada redigida em 10 de julho de 2026 a partir do repositório público: seu README, a documentação dos dados e as saídas do notebook executado. | Os números citam o notebook executado versionado e sua reexecução documentada, e não uma nova execução sobre tráfego inédito. |
|---|