기계학습 기반 네트워크 침입 탐지 시스템(Network Intrusion Detection Systems, NIDSs)은 일반적으로 정확도와 F1-score와 같은 균일한 지표를 최적화하지만, 실제 보안 운영에서의 비대칭적 비용 구조—즉 탐지를 놓친 경우(False Negative (FN))가 오탐(오경보)인 경우(False Positive (FP))보다 훨씬 더 큰 비용을 초래하는 상황—을 간과하는 경우가 많다. 본 연구에서는 확립된 비용 모델로부터 도출한 10:1의 FN 대 FP 비용 비율을 기반으로, XGBoost에 근거한 비용 민감적 임계값 최적화 프레임워크를 제안한다. 먼저 기본 임계값 0.5가 최적이 아니며, 전역적으로 최적화된 임계값 0.08이 총 비용을 실질적으로 감소시킴을 보인다. 그러나 단일 전역 임계값만으로는 다양한 공격 유형들이 보이는 이질적인 탐지 특성을 수용할 수 없다. 이에 따라 각 공격 클래스에 대해 독립적으로 최적화된 임계값을 할당하는 Per-Class Thresholding을 도입한다. CIC-IDS2018 및 UNSW-NB15에서 서로 다른 5개의 독립적인 무작위 시드에 대해 평가한 결과, 본 방법은 CIC-IDS2018에서 Random Forest 기준선 대비 28.19%의 비용 감소를 달성하였으며, 전역 임계값 하에서 탐지 불가능했던 공격 클래스들—예: DDoS attack-LOIC-UDP(100%), DoS attacks-SlowHTTPTest(99.79%), FTP-BruteForce(98.16%)—이 개별 클래스별 임계값 탐색을 통해 거의 완전한 수준으로 비용을 제거할 수 있음을 보여준다. UNSW-NB15에 대한 교차 데이터셋 검증은 또한 클래스별 임계값 설정이 클래스 수준 탐지를 일관되게 향상시키며, 정찰(Reconnaissance)에서 74.10%, 백도어(Backdoor)에서 69.06%, 분석(Analysis) 공격에서 54.42%의 비용 감소를 각각 보임을 추가로 확인한다. 이러한 결과는 비용 효율적인 침입 탐지를 위해서는 클래스 특이적 임계값 캘리브레이션이 필수적임을 입증한다.
*본 초록은 AI를 통해 원문을 번역한 내용입니다. 정확한 내용은 하기 원문에서 확인해주세요.