Araştırma Makalesi

Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması

Sayı: Advanced Online Publication Erken Görünüm Tarihi: 12 Eylül 2026
PDF İndir
EN TR

Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması

Öz

Arka PlanMakine öğrenmesi tabanlı ağ saldırısı tespit sistemlerinde yaygın kıyaslama veri kümeleri üzerinde çoğu kez %99’u aşan doğruluk ve F1-skorları raporlanmaktadır. Bu değerler algoritmaları karşılaştırmak için yararlı olsa da her zaman gerçek operasyonel tespit kapasitesini göstermeyebilir. Değerlendirme tasarımı, tekrar eden trafik örüntüleri, sınıf dengesizliği ve veri kümesine özgü artefaktlar özellikle CICIDS2017 gibi veri kümelerinde başarımın olduğundan yüksek görünmesine neden olabilir.

AmaçBu çalışmanın amacı, açıklanabilir yapay zekâyı yüksek model başarımını meşrulaştıran nihai bir araç olarak değil, raporlanan başarımın kaynağını ve sınırlarını sorgulayan bir teşhis katmanı olarak kullanmaktır. Bu doğrultuda bölme stratejisinin, olası statik port bilgisinin ve açıklama tutarlılığının ağ saldırısı tespit sonuçlarının yorumlanmasını nasıl etkilediği incelenmiştir.

YöntemKalite kontrol sonrasında CICIDS2017 MachineLearningCVE dosyalarından 2,519,994 ağ akışı elde edilmiştir; bu akışların %83.1’i normal, %16.9’u saldırıdır. CSV dosyalarında açık zaman damgası bulunmadığından çalışma kesin bir kronolojik değerlendirme iddiası taşımamakta olup bunun yerine satır sırasına dayalı gün-içi ardışık blok protokolünü tabakalı rastgele bölmeye göre daha temkinli bir alternatif olarak kullanmaktadır. Bölme stratejisi ile Destination Port özniteliğinin dahil edilme ve çıkarılma durumu 2×2 faktöriyel tasarım altında karşılaştırılmıştır. Ağaç tabanlı sınıflandırıcılar olarak Rastgele Orman, Ekstra Ağaçlar ve XGBoost değerlendirilmiştir. SHAP ve LIME açıklamaları sıra korelasyonları, Jaccard örtüşmesi, Rank-Biased Overlap, kararlılık ve sadakat analizleriyle incelenmiş olup aynı teşhis çerçevesi UNSW-NB15 üzerinde yeniden sınanmıştır.

BulgularRastgele Orman modelinde F1-skoru rastgele bölmede %99.78 iken gün-içi ardışık blok protokolünde %97.49’a düşmüştür. Bu 2.29 puanlık fark kesin bir veri sızıntısı miktarı olarak değil, rastgele bölme kaynaklı ölçülen bir iyimserlik göstergesi olarak yorumlanmıştır. Düşük kat sayısı ve yüksek varyans nedeniyle bu farkın güven aralığı geniştir ve sıfırı içermektedir; bu nedenle etki istatistiksel olarak kanıtlanmış bir nicelik değil, eğilim düzeyinde bir gösterge olarak raporlanmakta olup aynı yön XGBoost’ta da gözlenmiştir (1.07 puan). Destination Port özniteliğinin çıkarılması anlamlı bir performans düşüşü üretmemiştir; bu bulgu diğer trafik özniteliklerinin kullanılabilmesiyle uyumludur, ancak hangi özniteliklerin port bilgisinin yerini aldığını kanıtlamaz. Saldırı türü bazlı analiz ortalama metriklerin sınırlılığını ortaya koymuştur: DDoS ve PortScan sırasıyla %99.52 ve %99.02 F1 değerlerine ulaşırken Bot sınıfı %4.66 F1 ile belirgin biçimde zor kalmıştır. SHAP ve LIME sınırlı uyum göstermiş, Jaccard = 0.20 ve RBO = 0.36 değerleriyle güvenilir ortak bir önem sıralaması üretmemiştir. Alt grup analizleri, açıklama uyumunun örneklem bileşimine göre değişebildiğini de göstermiştir.

SonuçBulgular, ağ saldırısı tespitinde yüksek kıyaslama skorlarının bölme tasarımı, saldırı türü davranışı ve açıklama güvenilirliğiyle birlikte yorumlanması gerektiğini göstermektedir. XAI bu bağlamda başarıyı doğrulayan nihai kanıt değil, raporlanan sonuçların sınırlarını, veri kümesine bağımlı yönlerini ve yöntemsel duyarlılığını görünür kılan tamamlayıcı bir teşhis mekanizmasıdır. Gelecek çalışmalarda zaman damgalı trafik kayıtları ve farklı operasyonel veri kümeleri üzerinde doğrulama yapılması önerilmektedir.

Anahtar Kelimeler

Kaynakça

  1. R. Sommer, V. Paxson, "Outside the closed world: On using machine learning for network intrusion detection", 2010 IEEE Symposium on Security and Privacy, Oakland, CA, USA, 16-19 May 2010, 305-316. https://doi.org/10.1109/SP.2010.25.
  2. A. Khraisat, I. Gondal, P. Vamplew, J. Kamruzzaman, "Survey of intrusion detection systems: Techniques, datasets and challenges", Cybersecurity, 2(1), 20, 2019. https://doi.org/10.1186/s42400-019-0038-7.
  3. M. Ring, S. Wunderlich, D. Scheuring, D. Landes, A. Hotho, "A survey of network-based intrusion detection data sets", Computers & Security, 86, 147-167, 2019. https://doi.org/10.1016/j.cose.2019.06.005.
  4. D. Arp, E. Quiring, F. Pendlebury, A. Warnecke, F. Pierazzi, C. Wressnegger, L. Cavallaro, K. Rieck, "Dos and don’ts of machine learning in computer security", Proceedings of the 31st USENIX Security Symposium, Boston, MA, USA, 10-12 August 2022, 3971-3988.
  5. I. Sharafaldin, A. H. Lashkari, A. A. Ghorbani, "Toward generating a new intrusion detection dataset and intrusion traffic characterization", Proceedings of the 4th International Conference on Information Systems Security and Privacy (ICISSP), Funchal, Portugal, 22-24 January 2018, 108-116. https://doi.org/10.5220/0006639801080116.
  6. Z. K. Maseer, R. Yusof, N. Bahaman, S. A. Mostafa, C. F. M. Foozy, "Benchmarking of machine learning for anomaly based intrusion detection systems in the CICIDS2017 dataset", IEEE Access, 9, 22351-22370, 2021. https://doi.org/10.1109/ACCESS.2021.3056614.
  7. Kurniabudi, D. Stiawan, Darmawijoyo, M. Y. B. Idris, A. M. Bamhdi, R. Budiarto, "CICIDS-2017 dataset feature analysis with information gain for anomaly detection", IEEE Access, 8, 132911-132921, 2020. https://doi.org/10.1109/ACCESS.2020.3009843.
  8. G. Engelen, V. Rimmer, W. Joosen, "Troubleshooting an intrusion detection dataset: The CICIDS2017 case study", Proceedings of the 42nd IEEE Symposium on Security and Privacy (S and P), ELECTR NETWORK, 27 May 2021, 7-12. https://doi.org/10.1109/SPW53761.2021.00009.

Ayrıntılar

Birincil Dil

Türkçe

Konular

Yapay Zeka (Diğer)

Bölüm

Araştırma Makalesi

Erken Görünüm Tarihi

12 Eylül 2026

Yayımlanma Tarihi

-

Gönderilme Tarihi

19 Haziran 2026

Kabul Tarihi

17 Ağustos 2026

Yayımlandığı Sayı

Yıl 2026 Sayı: Advanced Online Publication

Kaynak Göster

APA
Karagülle, E. F., Aydın, T., Odabaş Yıldırım, E., & Bozkurt, F. (2026). Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması. Pamukkale Üniversitesi Mühendislik Bilimleri Dergisi, Advanced Online Publication. https://doi.org/10.65206/pajes.1972642
AMA
1.Karagülle EF, Aydın T, Odabaş Yıldırım E, Bozkurt F. Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması. Pamukkale Üniversitesi Mühendislik Bilimleri Dergisi. 2026;(Advanced Online Publication). doi:10.65206/pajes.1972642
Chicago
Karagülle, Esma Fazilet, Tolga Aydın, Esra Odabaş Yıldırım, ve Ferhat Bozkurt. 2026. “Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması”. Pamukkale Üniversitesi Mühendislik Bilimleri Dergisi, sy Advanced Online Publication. https://doi.org/10.65206/pajes.1972642.
EndNote
Karagülle EF, Aydın T, Odabaş Yıldırım E, Bozkurt F (01 Eylül 2026) Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması. Pamukkale Üniversitesi Mühendislik Bilimleri Dergisi Advanced Online Publication
IEEE
[1]E. F. Karagülle, T. Aydın, E. Odabaş Yıldırım, ve F. Bozkurt, “Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması”, Pamukkale Üniversitesi Mühendislik Bilimleri Dergisi, sy Advanced Online Publication, Eyl. 2026, doi: 10.65206/pajes.1972642.
ISNAD
Karagülle, Esma Fazilet - Aydın, Tolga - Odabaş Yıldırım, Esra - Bozkurt, Ferhat. “Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması”. Pamukkale Üniversitesi Mühendislik Bilimleri Dergisi. Advanced Online Publication (01 Eylül 2026). https://doi.org/10.65206/pajes.1972642.
JAMA
1.Karagülle EF, Aydın T, Odabaş Yıldırım E, Bozkurt F. Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması. Pamukkale Üniversitesi Mühendislik Bilimleri Dergisi. 2026. doi:10.65206/pajes.1972642.
MLA
Karagülle, Esma Fazilet, vd. “Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması”. Pamukkale Üniversitesi Mühendislik Bilimleri Dergisi, sy Advanced Online Publication, Eylül 2026, doi:10.65206/pajes.1972642.
Vancouver
1.Esma Fazilet Karagülle, Tolga Aydın, Esra Odabaş Yıldırım, Ferhat Bozkurt. Ağ saldırısı tespitinde değerlendirme ve açıklama güvenilirliği: Yüksek başarımın ve SHAP–LIME açıklamalarının birlikte sorgulanması. Pamukkale Üniversitesi Mühendislik Bilimleri Dergisi. 01 Eylül 2026;(Advanced Online Publication). doi:10.65206/pajes.1972642