C'è stata un'enorme quantità di ricerche sull'uso delle tecniche di machine learning per rilevamento di anomalie , ovvero, per analizzare il traffico di rete e rilevare le intrusioni. Tuttavia, questa ricerca ha avuto un impatto pratico molto limitato. Queste tecniche hanno visto poca diffusione e sono raramente utilizzate nella pratica.
Perché no? Ci sono una serie di motivi.
In primo luogo, questi sistemi tendono ad avere un alto tasso di falsi allarmi. Spesso sollevano più allarmi spuri al giorno (a volte anche dozzine al giorno), che richiede tempo per gli amministratori di sistema. Questa è una sfida fondamentale per i sistemi di rilevamento delle anomalie, perché soffrono del problema dell'ago in un pagliaio: miliardi di pacchetti attraversano la rete ogni giorno e quasi tutti sono benigni. Se l'algoritmo ha un tasso di falsi allarmi inferiore allo 0,1%, ciò significa che migliaia di pacchetti vengono falsamente segnalati. Per essere pratico, l'algoritmo di rilevamento delle anomalie deve avere un tasso di falsi allarmi eccezionalmente basso, che è molto difficile da fare bene - per la stessa ragione per cui è molto difficile individuare i terroristi nello screening aeroportuale, senza introdurre molti falsi allarmi questo fa sì che la gente comune debba essere perquisito.
In secondo luogo, i sistemi di rilevamento delle anomalie tendono a non essere molto robusti. Si concentrano sul rilevamento di modelli insoliti o nuovi nel traffico di rete: qualsiasi cosa fuori dall'ordinario. La conseguenza è che, ogni volta che qualcosa cambia sulla tua rete, non importa quanto benigna, tendono ad aumentare gli allarmi. Il tuo sito web è appena diventato slashdotted? Blam, gli allarmi spuri impazziscono. Qualche utente ha installato una nuova applicazione che riproduce nuovi giochi NAT traversal? Blam, ecco che arrivano gli allarmi spuri. Qualcuno ha appena installato IPv6 per la prima volta? Blam. Qualcuno connette un nuovo telefono cellulare con uno stack TCP / IP fastidioso, che invia pacchetti spezzati? Blam. Hai un'idea.
Se vuoi saperne di più sulle sfide dell'innovazione in questo settore, ti consiglierei i seguenti documenti di ricerca: