Inteligência artificial explicável para otimização de sistemas de detecção de anomalias em redes de computadores

dc.contributor.advisorProença Junior, Mário Lemes
dc.contributor.authorKomarchesqui, Mateus
dc.contributor.bancaAttrot, Wesley
dc.contributor.bancaFrança, Maria Bernadete de Morais
dc.contributor.coadvisorCarvalho, Luiz Fernando
dc.coverage.extent100 p.
dc.coverage.spatialLondrina
dc.date.accessioned2026-09-08T17:55:39Z
dc.date.available2026-09-08T17:55:39Z
dc.date.issued2026-08-25
dc.description.abstractResumo: Ataques cibernéticos visam degradar a qualidade de serviços de uma rede, motivados por interesses que variam de políticos a monetários. Sistemas de detecção de intrusão, frequentemente implementados com algoritmos de aprendizado profundo, modelam o comportamento do usuário legítimo ajustando múltiplos parâmetros numéricos durante o treinamento. Como esse processo não é transparente para agentes humanos, estratégias de inteligência artificial explicável emergem como métodos práticos para elucidar o funcionamento interno desses sistemas. A maioria dos autores utiliza técnicas de explicabilidade, como SHapley Additive exPlanations (SHAP), apenas para exibir a magnitude da importância das características, desconsiderando a orientação dos impactos, a distinção entre classes de tráfego e a dimensão temporal do tráfego. Essa análise superficial oculta comportamentos enviesados: características prejudiciais permanecem no modelo e sustentam altas taxas de falsos alarmes e de ataques indetectados, penalizando usuários legítimos e sobrecarregando a triagem de incidentes. Esta dissertação propõe uma metodologia cíclica e transparente para explicar e otimizar sistemas de detecção de intrusão caixa-preta por meio de uma análise profunda de explicações de SHAP, aproveitando seu potencial para alcançar tanto um treinamento quanto um produto final explicáveis. Propõe-se um algoritmo de subamostragem não supervisionado, baseado em agrupamento hierárquico por densidade, que viabiliza computacionalmente o KernelSHAP sem comprometer a representatividade dos dados. As explicações estáticas e temporais são avaliadas de forma isolada por categoria de tráfego, considerando magnitude e orientação das contribuições, decaimento de influência e efeito de atraso temporal, o que fundamenta o descarte transparente das características enviesadas e o retreino do sistema. Realizam-se experimentos com dois sistemas de arquiteturas e paradigmas distintos: um baseado em redes adversárias generativas, proposto por autor externo, e outro em autocodificadores variacionais β. Para o primeiro, o coeficiente de correlação de Matthews (MCC) elevou-se de 0,804 para 0,851 no conjunto CIC-DDoS2019 e de 0,703 para 0,916 no CSE-CIC-IDS2018, com reduções de 26,6% e 92,3% nos falsos negativos. O segundo obteve avanços absolutos de 0,116 e 0,154 no MCC para essas mesmas bases e elevou o MCC médio de 0,928 para 0,952 no Orion2026, mitigando a penalização de tráfego legítimo entre diferentes cardinalidades de atacantes e vítimas. Conclui-se que a otimização guiada por SHAP é agnóstica à arquitetura e ao cenário de dados, entregando um sistema mais assertivo, mais enxuto e auditável, capaz de reduzir a saturação operacional da gerência de redes
dc.description.abstractother1Abstract: Cyberattacks aim to degrade the quality of network services, motivated by interests ranging from political to monetary. Intrusion detection systems, frequently implemented with deep learning algorithms, model legitimate user behavior by adjusting multiple numerical parameters during training. Since this process is not transparent to human agents, explainable artificial intelligence strategies emerge as practical methods to elucidate the inner workings of these systems. Most authors employ explainability techniques, such as SHapley Additive exPlanations (SHAP), merely to display the magnitude of feature importance, disregarding the orientation of the impacts, the distinction between traffic classes, and the temporal dimension of network traffic. This superficial analysis conceals biased behaviors: harmful features remain in the model and sustain high rates of false alarms and undetected attacks, penalizing legitimate users and overloading incident triage. This dissertation proposes a cyclic and transparent methodology to explain and optimize blackbox intrusion detection systems through a deep analysis of SHAP explanations, leveraging their potential to achieve both an explainable training and final product. An unsupervised undersampling algorithm, based on hierarchical density-based clustering, is proposed to make KernelSHAP computationally feasible without compromising data representativeness. Static and temporal explanations are assessed separately by traffic category, considering the magnitude and orientation of the contributions, influence decay, and time lag effects, which grounds the transparent discarding of biased features and the retraining of the system. Experiments are conducted with two systems of distinct architectures and learning paradigms: one based on generative adversarial networks, proposed by an external author, and another on β variational autoencoders. For the former, the Matthews correlation coefficient (MCC) rose from 0.804 to 0.851 on the CIC-DDoS2019 dataset and from 0.703 to 0.916 on CSE-CIC-IDS2018, with reductions of 26.6% and 92.3% in false negatives. The latter achieved absolute gains of 0.116 and 0.154 in MCC for these same datasets and raised the average MCC from 0.928 to 0.952 on Orion2026, mitigating the penalty on legitimate traffic across different attacker-victim cardinalities. It is concluded that SHAP guided optimization is agnostic to the architecture and to the data scenario, delivering a system that is more assertive, leaner, and auditable, capable of reducing the operational saturation of network management
dc.identifier.urihttps://repositorio.uel.br/handle/123456789/19917
dc.language.isopor
dc.relation.departamentCCE - Departamento de Computação
dc.relation.institutionnameUniversidade Estadual de Londrina - UEL
dc.relation.ppgnamePrograma de Pós-Graduação em Ciência da Computação
dc.subjectExplicações aditivas de shapley
dc.subjectOtimização de desempenho
dc.subjectRedes adversárias generativas (Redes de computadores)
dc.subjectAutocodificadores variacionais
dc.subjectSistemas de detecção de intrusão (Segurança do computador)
dc.subject.capesCiências Exatas e da Terra - Ciência da Computação
dc.subject.cnpqCiências Exatas e da Terra - Ciência da Computação
dc.subject.keywordsShapley additive explanations
dc.subject.keywordsPerformance optimization
dc.subject.keywordsGenerative adversarial networks (Computer networks)
dc.subject.keywordsVariational autoencoders
dc.subject.keywordsIntrusion detection systems (Computer security)
dc.titleInteligência artificial explicável para otimização de sistemas de detecção de anomalias em redes de computadores
dc.title.alternativeExplainable artificial intelligence for optimization of anomaly detection systems in computer networks
dc.typeDissertação
dcterms.educationLevelMestrado Acadêmico
dcterms.provenanceCentro de Ciências Exatas

Arquivos

Pacote Original
Agora exibindo 1 - 2 de 2
Nenhuma Miniatura disponível
Nome:
CE_COM_Me_2026_Komarchesqui_Mateus.pdf
Tamanho:
5.25 MB
Formato:
Adobe Portable Document Format
Descrição:
Texto completo ID. 195951
Nenhuma Miniatura disponível
Nome:
CE_COM_Me_2026_Komarchesqui_Mateus_Termo.pdf
Tamanho:
233.26 KB
Formato:
Adobe Portable Document Format
Descrição:
Termo de autorização
Licença do Pacote
Agora exibindo 1 - 1 de 1
Nenhuma Miniatura disponível
Nome:
license.txt
Tamanho:
555 B
Formato:
Item-specific license agreed to upon submission
Descrição: