Soal 1: Self-Information — Deteksi Anomali Jaringan

Pertanyaan (Level C2)
Sebuah sistem deteksi keamanan jaringan menerima dua jenis log: normal dan anomaly. Dari 1.000 log, 900 adalah normal dan 100 adalah anomaly. Jelaskan mengapa log anomaly membawa informasi lebih besar daripada log normal menggunakan rumus self-information.

Jawaban

1. Konsep Self-Information

Self-information itu ngukur seberapa kaget kita waktu suatu kejadian terjadi. Logikanya gini: makin jarang suatu kejadian, makin ngagetin pas dia beneran kejadian — dan makin gede informasi yang dia bawa. Konsep ini diperkenalin sama Claude Shannon tahun 1948.

Formula Self-Information

$$I(x) = -\log_b P(x) = \log_b \frac{1}{P(x)}$$

Dimana \(I(x)\) = informasi dari peristiwa \(x\), \(P(x)\) = probabilitas peristiwa \(x\), dan \(b\) = basis logaritma (biasanya 2 untuk satuan bits).

2. Perhitungan

Dari soal kita dapet:

  • Total log = 1.000
  • Log normal = 900 → \(P(\text{normal}) = \frac{900}{1000} = 0.9\)
  • Log anomaly = 100 → \(P(\text{anomaly}) = \frac{100}{1000} = 0.1\)
Self-Information Log Normal

$$I(\text{normal}) = -\log_2(0.9) = \log_2\left(\frac{1}{0.9}\right)$$ $$I(\text{normal}) = \log_2(1.111...) \approx 0.152 \text{ bits}$$

Self-Information Log Anomaly

$$I(\text{anomaly}) = -\log_2(0.1) = \log_2\left(\frac{1}{0.1}\right)$$ $$I(\text{anomaly}) = \log_2(10) \approx 3.322 \text{ bits}$$

3. Maksudnya Apa Nih?

Log Normal (90%)

Self-information: ~0.152 bits

Probabilitasnya gede banget (0.9), jadi pas log normal muncul ya biasa aja. Informasi yang dibawa kecil — ga ngagetin sama sekali.

Log Anomaly (10%)

Self-information: ~3.322 bits

Probabilitasnya kecil (0.1), jadi pas log anomaly muncul itu jarang banget dan ga keduga. Informasi yang dibawa jauh lebih gede.

Jadi intinya, \(I(\text{anomaly}) \approx 3.322 \text{ bits}\) itu gede banget dibanding \(I(\text{normal}) \approx 0.152 \text{ bits}\). Perbandingannya \(\frac{3.322}{0.152} \approx 21.8\times\). Log anomaly bawa informasi ~22 kali lipat karena kemunculannya jauh lebih jarang. Ini prinsip dasar deteksi anomali: makin langka kejadiannya, makin berharga informasinya.
📊 Grafik hubungan self-information sama probabilitas Plot I(x) = -log₂ P(x) dari P=0 sampe P=1, tandain titik P=0.9 sama P=0.1

4. Gunanya Buat Deteksi Keamanan

  • Log normal sifatnya rutin, udah di-expect → prioritas rendah aja.
  • Log anomaly sifatnya ngejutin → harus dicek cepet karena bisa jadi tanda serangan.
  • Di dunia nyata, sistem IDS/IPS pake threshold dari information content buat nentuin alert mana yang perlu ditanggapin duluan.