Des chercheurs proposent une analyse d’efficacité et d’importance de métriques topologiques utilisées pour détecter des cyberattaques à partir de trafic réseau modélisé en Natural Visibility Graphs (NVG). L’objectif est simple : déterminer si toutes les métriques extraites sont réellement utiles, alors que leur multiplication alourdit le coût de calcul.
L’étude évalue 21 métriques topologiques et combine quatre méthodes d’analyse d’importance — SHAP, grouped Permutation Importance, Boruta et Recursive Feature Elimination (RFE) — au sein d’une stratégie de classement par consensus. Les expérimentations sont menées sur le jeu de données CICIDS2018, avec un classifieur CNN et une validation croisée stratifiée en 5 plis.
Selon les auteurs, les trois métriques les mieux classées sont avg_clustering_coeff_median, avg_clustering_coeff_std et avg_clustering_coeff_mean. La configuration Top3, fondée uniquement sur ces variables, obtient les meilleurs résultats moyens observés dans ce cadre : 97,148 % d’accuracy, 97,055 % de F1-score pondéré et un MCC de 0,9675. À titre de comparaison, la configuration complète Full21 atteint 95,999 %, 95,521 % et 0,9549 respectivement.
L’autre enseignement majeur concerne l’efficacité opérationnelle. Le temps d’exécution total passe de 14 961,39 secondes pour Full21 à 589,22 secondes pour Top3, soit une réduction de 96,06 %. Ces résultats suggèrent qu’une réduction guidée par l’importance des variables peut produire une représentation NVG plus compacte, tout en conservant — voire en améliorant — les performances dans le cadre évalué.
Comme souvent avec un préprint arXiv, ces conclusions doivent toutefois être lues avec prudence : elles dépendent du dataset, du modèle retenu et du protocole expérimental décrit par les auteurs. Elles pointent néanmoins vers une piste concrète pour concevoir des systèmes de détection plus rapides et potentiellement plus sobres en calcul.