Falha de Generalização entre Domínios em Modelos Leves de Detecção de Intrusão para Redes IIoT
Cross-Domain Generalization Failure in Lightweight Intrusion Detection Models for IIoT Networks
July 1, 2026
Autores: MD Azizul Hakim, Md Shihab Uddin, Talha Ibne Anis
cs.AI
Resumo
Modelos de aprendizado de máquina leves são cada vez mais propostos para detecção de intrusão em redes da Internet Industrial das Coisas (IIoT) devido à sua adequação para implantação em borda com recursos limitados. A maioria dos resultados reportados avalia esses modelos apenas dentro de sua rede de treinamento, deixando o comportamento em redes não vistas sem verificação. Este estudo treina quatro arquiteturas leves em um conjunto de dados IIoT e as avalia, sem retreinamento, em dois conjuntos de dados IIoT estruturalmente distintos, usando uma representação de características restrita a atributos disponíveis nas três fontes. A análise de explicabilidade em dois modelos de melhor desempenho mostra que ambos dependem esmagadoramente de características de categoria de porta grosseiras; a categoria mais influente ocorre no tráfego de ataque do domínio de origem em taxas de 96 a 435 vezes maiores que nos dois domínios alvo, indicando que o refinamento da resolução de porta realoca, em vez de remover, um atalho documentado. A avaliação sob distribuições de classes naturalmente desbalanceadas revela um efeito adicional: o protocolo de avaliação utilizado pode inverter qual rede alvo parece representar o maior desafio de generalização. A robustez adversarial e a recuperação por meio de exposição limitada ao domínio alvo também são avaliadas; a robustez à perturbação adversarial não está relacionada à generalização entre redes, e a recuperação por adaptação varia consideravelmente conforme a arquitetura. Essas descobertas sugerem que a prontidão para implantação deve ser avaliada usando avaliação entre redes sob distribuições de classes realistas, em vez de apenas precisão intra-domínio.
English
Lightweight machine learning models are increasingly proposed for intrusion detection in Industrial Internet of Things (IIoT) networks due to their suitability for resource-constrained edge deployment. Most reported results evaluate these models only within their training network, leaving behavior on unseen networks unverified. This study trains four lightweight architectures on one IIoT dataset and evaluates them, without retraining, on two structurally distinct IIoT datasets using a feature representation restricted to attributes available across all three sources. Explainability analysis across two top-performing models shows both rely overwhelmingly on coarse port-category features; the most influential category occurs in source-domain attack traffic at 96 to 435 times the rate in the two target domains, indicating that coarsening port resolution relocates rather than removes a documented shortcut. Evaluation under naturally imbalanced class distributions reveals a further effect: the evaluation protocol used can reverse which target network appears to pose the greater generalization challenge. Adversarial robustness and recovery through limited target-domain exposure are also assessed; robustness to adversarial perturbation is unrelated to cross-network generalization, and recovery through adaptation varies considerably by architecture. These findings suggest deployment readiness should be assessed using cross-network evaluation under realistic class distributions, rather than within-domain accuracy alone.