Soal 1: Self-Information — Deteksi Anomali Jaringan
Jawaban
1. Konsep Self-Information
Self-information itu ngukur seberapa kaget kita waktu suatu kejadian terjadi. Logikanya gini: makin jarang suatu kejadian, makin ngagetin pas dia beneran kejadian — dan makin gede informasi yang dia bawa. Konsep ini diperkenalin sama Claude Shannon tahun 1948.
$$I(x) = -\log_b P(x) = \log_b \frac{1}{P(x)}$$
Dimana \(I(x)\) = informasi dari peristiwa \(x\), \(P(x)\) = probabilitas peristiwa \(x\), dan \(b\) = basis logaritma (biasanya 2 untuk satuan bits).
2. Perhitungan
Dari soal kita dapet:
- Total log = 1.000
- Log normal = 900 → \(P(\text{normal}) = \frac{900}{1000} = 0.9\)
- Log anomaly = 100 → \(P(\text{anomaly}) = \frac{100}{1000} = 0.1\)
$$I(\text{normal}) = -\log_2(0.9) = \log_2\left(\frac{1}{0.9}\right)$$ $$I(\text{normal}) = \log_2(1.111...) \approx 0.152 \text{ bits}$$
$$I(\text{anomaly}) = -\log_2(0.1) = \log_2\left(\frac{1}{0.1}\right)$$ $$I(\text{anomaly}) = \log_2(10) \approx 3.322 \text{ bits}$$
3. Maksudnya Apa Nih?
Log Normal (90%)
Self-information: ~0.152 bits
Probabilitasnya gede banget (0.9), jadi pas log normal muncul ya biasa aja. Informasi yang dibawa kecil — ga ngagetin sama sekali.
Log Anomaly (10%)
Self-information: ~3.322 bits
Probabilitasnya kecil (0.1), jadi pas log anomaly muncul itu jarang banget dan ga keduga. Informasi yang dibawa jauh lebih gede.
4. Gunanya Buat Deteksi Keamanan
- Log normal sifatnya rutin, udah di-expect → prioritas rendah aja.
- Log anomaly sifatnya ngejutin → harus dicek cepet karena bisa jadi tanda serangan.
- Di dunia nyata, sistem IDS/IPS pake threshold dari information content buat nentuin alert mana yang perlu ditanggapin duluan.