Falen van cross-domein generalisatie in lichtgewicht intrusiedetectiemodellen voor IIoT-netwerken
Cross-Domain Generalization Failure in Lightweight Intrusion Detection Models for IIoT Networks
July 1, 2026
Auteurs: MD Azizul Hakim, Md Shihab Uddin, Talha Ibne Anis
cs.AI
Samenvatting
Lichte machine learning-modellen worden steeds vaker voorgesteld voor intrusiedetectie in Industrial Internet of Things (IIoT)-netwerken vanwege hun geschiktheid voor implementatie op resource-beperkte edge-apparaten. De meeste gerapporteerde resultaten evalueren deze modellen alleen binnen hun trainingsnetwerk, waardoor gedrag op onbekende netwerken ongeverifieerd blijft. Deze studie traint vier lichte architecturen op één IIoT-dataset en evalueert ze, zonder hertraining, op twee structureel verschillende IIoT-datasets met behulp van een kenmerkrepresentatie die beperkt is tot attributen die in alle drie de bronnen beschikbaar zijn. Uitlegbaarheidsanalyse van twee toppresterende modellen laat zien dat beide overweldigend vertrouwen op grove poortcategorie-kenmerken; de meest invloedrijke categorie komt in aanvalsverkeer van het brondomein voor met een frequentie die 96 tot 435 keer hoger ligt dan in de twee doeldomeinen, wat aangeeft dat het grover maken van poortresolutie een gedocumenteerde shortcut verplaatst in plaats van verwijdert. Evaluatie onder natuurlijk onevenwichtige klassenverdelingen toont een bijkomend effect: het gebruikte evaluatieprotocol kan omkeren welk doelnetwerk de grootste generalisatie-uitdaging lijkt te vormen. Adversariële robuustheid en herstel door beperkte blootstelling aan het doeldomein worden ook beoordeeld; robuustheid tegen adversariële verstoring is niet gerelateerd aan generalisatie over netwerken heen, en herstel door aanpassing varieert aanzienlijk per architectuur. Deze bevindingen suggereren dat implementatiegereedheid moet worden beoordeeld met behulp van evaluatie over netwerken heen onder realistische klassenverdelingen, in plaats van alleen op basis van nauwkeurigheid binnen het domein.
English
Lightweight machine learning models are increasingly proposed for intrusion detection in Industrial Internet of Things (IIoT) networks due to their suitability for resource-constrained edge deployment. Most reported results evaluate these models only within their training network, leaving behavior on unseen networks unverified. This study trains four lightweight architectures on one IIoT dataset and evaluates them, without retraining, on two structurally distinct IIoT datasets using a feature representation restricted to attributes available across all three sources. Explainability analysis across two top-performing models shows both rely overwhelmingly on coarse port-category features; the most influential category occurs in source-domain attack traffic at 96 to 435 times the rate in the two target domains, indicating that coarsening port resolution relocates rather than removes a documented shortcut. Evaluation under naturally imbalanced class distributions reveals a further effect: the evaluation protocol used can reverse which target network appears to pose the greater generalization challenge. Adversarial robustness and recovery through limited target-domain exposure are also assessed; robustness to adversarial perturbation is unrelated to cross-network generalization, and recovery through adaptation varies considerably by architecture. These findings suggest deployment readiness should be assessed using cross-network evaluation under realistic class distributions, rather than within-domain accuracy alone.