Résumé

  • Le projet NMOP organise les étiquettes entre détection, validation et perfectionnement, mais un état confirmé ne définit pas à lui seul l’autorité ni le périmètre de la décision.
  • Une nouvelle version doit conserver le prédécesseur, les preuves ajoutées ou retirées, le désaccord, les actions déjà prises et les consommateurs de l’ancienne étiquette.
  • Le passage d’une décision d’incident à une vérité terrain pour l’apprentissage exige une autorisation distincte, une évaluation indépendante et une possibilité de retour arrière.

Le désaccord qui restait vrai

Un premier ingénieur confirme qu’une hausse de pertes correspond à un problème de service. L’équipe d’incident agit. Le lendemain, une seconde validation découvre une opération planifiée et classe l’étiquette comme non pertinente. La seconde conclusion peut être mieux informée sans rendre imaginaire la première décision.

Entre-temps, l’alerte a mobilisé une équipe, un rapport a repris l’état confirmé et une règle a peut-être été ajustée. Remplacer silencieusement la valeur ferait disparaître le chemin causal. Garder seulement la dernière version ferait croire que l’organisation n’a jamais été en désaccord.

Le projet IETF NMOP An Experiment: Network Anomaly Detection Lifecycle, révision 07 du 6 septembre 2026, expire le 10 mars 2027. Il s’agit d’un Internet-Draft actif du groupe de travail, au statut visé Experimental, et non d’un RFC. Il décrit une boucle de détection, validation et perfectionnement, un magasin d’étiquettes, une machine à états et des modèles YANG.

La proposition reconnaît que la compréhension d’un problème évolue et que des acteurs humains ou algorithmiques peuvent produire plusieurs versions. Cette reconnaissance doit devenir une propriété de conservation, pas seulement une commodité d’interface.

Une étape ne délègue pas un pouvoir

La machine à états distingue notamment problème prévu, potentiel, confirmé, écarté, analysé et détection ajustée. Ces termes structurent le travail. Ils ne précisent pas qui peut changer quel état, pour quel service et dans quel but.

Le droit de confirmer une alerte pendant une astreinte n’implique pas le droit de modifier un corpus d’apprentissage commun. Le droit d’ajuster un modèle expérimental n’implique pas celui d’abaisser un seuil de remédiation en production. Un spécialiste des données peut avoir la compétence technique sans détenir la responsabilité du service affecté.

Le modèle contient le nom de l’annotateur et peut conserver son identifiant, sa version et son type. Ce sont des éléments de provenance, pas une délégation. Il faut encore enregistrer l’organisation, le rôle, le mandat, le périmètre, le but de la décision, sa durée et l’éventuelle séparation entre auteur et réviseur.

Sans ces éléments, deux écritures authentiques et permises peuvent porter des jugements incompatibles. L’ordre d’arrivée ne tranche pas leur légitimité.

Le score mesure une affirmation limitée

Le projet emploie des scores de confiance et de préoccupation. La confiance décrit à quel point un détecteur considère un comportement comme anormal. La préoccupation aide à exprimer l’attention ou l’action que pourrait mériter l’état d’un service.

Un détecteur peut être extrêmement sûr d’un écart statistique tout en ignorant une maintenance prévue. Un validateur peut être certain de l’impact client et incertain de la cause. Un score élevé peut justifier une enquête sans autoriser une correction automatique. Il ne mesure ni l’exhaustivité des preuves, ni l’indépendance de la revue, ni la portée du mandat.

Chaque score doit donc voyager avec sa méthode, sa version, ses variables d’entrée, sa fenêtre d’étalonnage, les signaux absents et la proposition exacte qu’il soutient. Afficher cent ne ferme pas un dossier dont le périmètre reste ouvert.

Le flux référencé peut avoir changé

Le modèle relie l’anomalie aux données opérationnelles, notamment par un sujet ou un canal de courtier de messages. Cette référence peut indiquer l’origine de l’observation. Elle n’est pas nécessairement une copie immuable de ce que le validateur a vu.

La rétention peut expirer. La compaction peut remplacer des événements. Un producteur peut changer d’unité ou de schéma. Une politique d’accès peut masquer une partie du passé. Au moment d’un audit, le même nom peut conduire à des octets différents ou à aucune donnée.

Pour une transition conséquente, le reçu devrait conserver le hachage du contenu, la requête, les filtres, la période observée, le producteur, le schéma, les unités, le point de collecte et l’état de complétude. Si la conservation est impossible, la limitation doit rester attachée au jugement.

Versionner signifie garder la chaîne

Le Label Store persiste les informations produites au fil du cycle. Les étiquettes sont relues, modifiées et de nouveau enregistrées, ou marquées comme non pertinentes. Une telle conception permet l’audit si la mise en œuvre conserve réellement l’ascendance.

Chaque transition doit nommer la version précédente, l’acteur, l’heure, la différence de preuve, la raison, les objections et les consommateurs à prévenir. Une correction ne devrait pas réécrire le passé. Elle devrait ajouter une conclusion mieux fondée et déclencher la réparation des usages hérités.

Le terme non pertinent demande lui aussi un complément : non pertinent pour quel service, quel intervalle, quel détecteur ou quelle décision ? Une étiquette retirée de la vue active peut rester dans un jeu d’apprentissage. L’effacement de l’écran ne vaut pas révocation auprès des consommateurs.

La sécurité du canal ne valide pas le sens

Le projet demande un transport sûr, une authentification mutuelle et s’appuie sur NACM pour limiter les opérations NETCONF ou RESTCONF. Ces mécanismes prouvent qu’un principal authentifié a exécuté une opération autorisée sur une ressource protégée.

Ils ne prouvent pas que ce principal a interprété correctement le symptôme. Ils ne montrent pas que les données étaient complètes, que le service cité a subi l’impact, ni que la revue était indépendante. Une écriture parfaitement autorisée peut être erronée; un compte valide peut aussi être compromis.

Il faut donc joindre le reçu sémantique au reçu de protocole : justification, preuve modifiée, règle d’autorité, but permis, revue exigée et limite avant tout usage en apprentissage, suppression d’alarme ou remédiation.

Le perfectionnement peut reproduire l’erreur

Après validation, le cycle peut ajuster définitions de symptômes, indicateurs, scores, règles ou modèles, puis rejouer l’anomalie. Cette boucle apprend utilement seulement si son critère ne contient pas déjà la réponse qu’elle cherche à démontrer.

Une étiquette confirmée mais fausse peut rendre le nouveau détecteur plus cohérent avec cette erreur. Rejouer le même incident annoté montrera alors un meilleur accord. Ce gain mesure la fidélité à la cible choisie, pas nécessairement la correspondance avec l’effet réel sur le service.

Les données d’évaluation doivent rester séparées des données d’ajustement. Les cas négatifs, les annotations dissidentes et les changements du réseau doivent survivre. Une version de modèle a besoin d’une dépendance explicite vers les étiquettes utilisées et d’un retour arrière qui révoque aussi les règles dérivées.

Le projet cite Antagonist, une mise en œuvre ouverte qui permet la validation visuelle et la génération de vérité terrain. Cela montre que le modèle peut être exercé. Cela ne prouve ni la vérité d’une étiquette particulière, ni une attribution correcte des pouvoirs, ni une amélioration mesurée pour les utilisateurs.

Une expérience peut produire des traces durables

Le document définit une expérience et évoque l’application d’une mise en œuvre ouverte à des réseaux réels. Le dossier disponible établit une proposition et du code déclaré, pas une adoption, une précision, une sûreté ou un bénéfice en production.

Pourtant, les étiquettes créées pendant une expérience peuvent durer plus longtemps que la révision du projet. Les modèles ajustés peuvent survivre aux données qui les justifiaient. Une migration de schéma ne doit pas transformer silencieusement les anciens états dans la dernière sémantique.

Chaque enregistrement doit garder la version du modèle de données et du texte qui gouvernait sa création. Le mot final ne doit pas effacer l’incertitude qui existait au départ.

Sources