Badacze z arXiv przeanalizowali 21 metryk topologicznych pochodzących z Natural Visibility Graph do wykrywania cyberataków w ruchu sieciowym. Stosując kombinację czterech metod oceny ważności - SHAP, grouped Permutation Importance, Boruta i Recursive Feature Elimination - oraz strategię consensusu, ustalili ranking znaczenia każdej metryki. Następnie testowali różne konfiguracje: pełny zestaw 21 metryk (Full21) oraz zredukowane wersje zawierające 15, 10, 7, 5 i 3 najważniejsze metryki (Top15, Top10, Top7, Top5, Top3) na zbiorze danych CICIDS2018 z użyciem klasyfikatora CNN i walidacji krzyżowej 5-krotnej.

Wyniki były zaskakujące - Top3 konfiguracja, zawierająca jedynie trzy metryki oparte na średnim współczynniku klasteryzacji (avg_clustering_coeff_median, avg_clustering_coeff_std, avg_clustering_coeff_mean), uzyskała lepsze wyniki niż pełny zestaw 21 metryk. Dokładność wyniosła 97,148% wobec 95,999% dla Full21, a ważony wynik F1 to 97,055% wobec 95,521%. Dodatkowo Top3 zmniejszył całkowity czas wykonania z 14961,39 sekund do zaledwie 589,22 sekund - redukcja o 96,06%.

To odkrycie ma znaczenie praktyczne dla systemów bezpieczeństwa sieciowego, gdzie każde przyspieszenie w detekcji zagrożeń jest cenne, a mniejsza liczba parametrów ułatwia interpretację modelu. Badanie pokazuje, że nie wszystkie deskryptory sieciowe są jednakowo ważne - skupienie się na najistotniejszych cechach może prowadzić do modeli zarówno szybszych jak i dokładniejszych niż przy użyciu pełnego arsenału dostępnych metryk.