Research Article

شبكة الذاكرة طويلة الأمد طويلة الأمد ثنائية الاتجاه المدمجة مع البلوكشين لاكتشاف التسلل في الوقت الحقيقي في إنترنت الرعاية الصحية للأشياء الطبية

July 17th, 2026

In This Article

Summary

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

يصف هذا البروتوكول تنفيذ نظام كشف التسلل طويل الأمد طويل الأمد ثنائي الاتجاه مدمج مع البلوكشين لشبكات إنترنت الأشياء الطبية في الرعاية الصحية، مما يتيح اكتشاف الهجمات في الوقت الحقيقي، وتسجيل الأدلة الجنائية المضادة للعبث المضاء، والتخفيف الآلي.

Abstract

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

تتطلب بيئات إنترنت الأشياء الطبية (IoMT) في الرعاية الصحية أنظمة كشف التسلل التي لا تحدد الهجمات الإلكترونية بدقة فحسب، بل توفر أيضا المساءلة الجنائية، وقابلية التدقيق، والاستجابة السريعة. تركز طرق كشف التسلل التقليدية بشكل أساسي على أداء التصنيف مع تقديم دعم محدود لتسجيل الأحداث المقاومة للتلاعب والتحقيق بعد الحادث. تقدم هذه الدراسة إطار عمل كشف اختراق واعي جنائي يدمج شبكة الذاكرة طويلة الأمد قصيرة المدى ثنائية الاتجاه الممتدة (BiLSTM) مع طبقة بلوكشين مصرح بها لدعم الكشف في الوقت الحقيقي، والتسجيلات الآمنة، والتخفيف الآلي من التأثيرات في أنظمة إنترنت الأشياء الصحية المتخصصة. يجمع البروتوكول بين معالجة البيانات المسبقة، واختيار ميزات AQU-IMF-RFE، ونمذجة التسلسل الزمني، والتعلم القائم على الانتباه، والاتصالات المتبقية، وتسجيل الأحداث عبر البلوك تشين. تم تدريب وتقييم نموذج BiLSTM الموسع بشكل مستقل على مجموعات بيانات معايير UNSW-NB15 و CICIDS2017 وBot-IoT باستخدام معالجة مسبقة قابلة لإعادة إنتاجها، وتقسيم بيانات طبقي، وبذور عشوائية ثابتة. تم تسجيل أحداث التسلل التي اكتشفها النموذج على بلوكشين إثبات السلطة من خلال العقود الذكية التي مكنت من تسجيل غير قابل للتغيير وإجراءات استجابة آلية. أظهرت النتائج التجريبية أداء عاليا في اكتشاف التسلل مع معدلات منخفضة من الإيجابيات الكاذبة عبر جميع مجموعات البيانات المقيمة، مع الحفاظ على قابلية التتبع الجنائي والقدرة على الاستجابة في الوقت الحقيقي. قدمت طبقة البلوك تشين سجلات تدقيق مقاومة للتلاعب وتخفيف مؤتمت دون إدخال عبء حسابي مفرط. تظهر هذه النتائج أن دمج اكتشاف التسلل القائم على التعلم العميق مع السجلات الجنائية المدعومة بالبلوكشين يحسن من موثوقية ومساءلة وقابلية النشر العملية لأنظمة الأمن السيبراني في الرعاية الصحية.

Introduction

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

في نظام الرعاية الصحية، أدى الرقمنة إلى عصر جديد من خدمات الرعاية الصحية الذكية والمتصلة والمتمحورة حول المريض. تعتمد البنية التحتية الطبية الحديثة بشكل كبير على التواصل الشبكي وتبادل البيانات بين أجهزة الاستشعار القابلة للارتداء، وأنظمة مراقبة المرضى عن بعد، والسجلات الصحية الإلكترونية (EHRs)1,2، ومنصات التشخيص الذكية. ومع ذلك، فإن هذا الترابط المتزايد يوسع أيضا سطح الهجوم على شبكات الرعاية الصحية، مما يعرضها لتهديدات إلكترونية مثل اختراقات البيانات، وبرامج الفدية، وهجمات حجب الخدمة الموزعة (DDoS)، وهجمات الرجل في الوسط3. تؤدي هذه التدخلات إلى خسائر مالية كبيرة، والأهم من ذلك، قد تعرض سلامة المرضى للخطر عندما يتم اختراق البيانات الطبية الحساسة أو وظائف الأجهزة الحيوية.

يزيد حجم وتعقيد أنظمة إنترنت الأشياء الطبية (IoMT) من تفاقم هذه التحديات الأمنية. يجب أن توفر شبكات الرعاية الصحية الحديثة في الوقت نفسه اتصالا منخفض الكمون، وموثوقية عالية، وضمانات أمنية قوية، وهي متطلبات غالبا ما تواجه آليات الأمان التقليدية صعوبة في تلبيتها4. النمو السريع لحركة مرور IoMT، الذي يتميز بمصادر بيانات متباينة وأنماط اتصال ديناميكية ومتطلبات تنظيمية صارمة مثل قانون قابلية نقل ومساءلة التأمين الصحي (HIPAA) واللائحة العامة لحماية البيانات (GDPR)، يتطلب وجود أنظمة كشف اختراق ذكية قادرة على تحقيق معدلات كشف عالية مع تقليل الإنذارات الكاذبة5.

في بيئات الرعاية الصحية المنظمة، لا يعد اكتشاف التسلل مجرد مطلب تشغيلي بل هو أيضا وظيفة للمساءلة. قد تؤدي تنبيهات الأمان إلى عزل الجهاز، وتؤثر على استمرارية الرعاية، وبالتالي تصبح خاضعة للتدقيق أو المراجعات التنظيمية أو التحقيقات القانونية. وبالتالي، يجب أن يوفر نظام تتبع الإنترنت الفعال اكتشافا دقيقا في الوقت الحقيقي، وقرارات قابلة للتفسير تدعم فرز الحوادث، وسجلات مضادة للتلاعب تضمن عدم الرفض والتتبع الجنائي6. يحول هذا الشرط هدف اكتشاف الاختراق من التصنيف القائم على الأداء إلى حوكمة أمنية قائمة على الثقة والمساءلة.

أظهرت تقنيات التعلم العميق، وخاصة شبكات الذاكرة طويلة المدى قصيرة المدى (LSTM) والذاكرة طويلة قصيرة المدى ثنائية الاتجاه (BiLSTM)، قدرة قوية على نمذجة التبعيات الزمنية داخل حركة المرور الشبكية واكتشاف السلوك الشاذ7. ومع ذلك، تعاني أنظمة IDS القائمة على BiLSTM الحالية غالبا من فرط التوافق، وعدم الاهتمام الكافي بالأحداث الزمنية الحرجة، وتعميم محدود عبر أجهزة IoMT وبيئات الرعاية الصحية غير المتجانسة. علاوة على ذلك، تتعرض شبكات إنترنت الأشياء لمجموعة متنوعة من التهديدات السيبرانية التي تؤثر على سرية ونزاهة وتوافر البيانات والخدمات الطبية (CIA)، كما هو موضح في الجدول 1.

نوع الهجومسياق IoMTبعد وكالة المخابرات المركزية المتأثرالتأثير على أنظمة الرعاية الصحية
الوصول غير المصرحبه 19استغلال آليات المصادقة الضعيفة للوصول إلى أجهزة المرضى أو السجلات الطبيةالسرية، النزاهةتسرب البيانات والسيطرة غير المصرح بها على الأجهزة الطبية
الانتحال / الانتحال19الجهاز الخبيث يحاكي عقدة IoMT شرعيةالنزاهةقراءات خاطئة قد تؤدي إلى تشخيص خاطئ أو علاج غير آمن
التنصت21اعتراض البيانات الطبية غير المشفرة أثناء الإرسالالسريةانتهاكات الخصوصية وكشف معلومات المرضى الحساسة
التلاعب بالبيانات / ثغرات البرمجياتالثابتة 19تعديل برمجيات الجهاز الثابتة أو بيانات الرعاية الصحية المنقولةالنزاهةالتشخيص الخاطئ أو قرارات العلاج غير المناسبة
فدية20تشفير بيانات المرضى أو برمجيات الأجهزة الطبيةالتوفر، النزاهةإغلاق الأنظمة الحرجة وتأخيرات العلاج
حجب الخدمة (DoS) / حجب الخدمة الموزع (DDoS)6تحميل الأجهزة الطبية أو شبكات الرعاية الصحية بشكل زائدالتوفرانقطاع الخدمة يؤثر على أنظمة المراقبة وعمليات وحدة العناية المركزة
هجمات القناة الجانبية22استخراج مفاتيح التشفير من خلال تقنيات التوقيت أو تحليل القوةالسريةاختراق الأجهزة وسرقة المفاتيح التشفيرية

الجدول 1: الهجمات السيبرانية الشائعة التي تؤثر على بيئات الرعاية الصحية على إنترنت الأشياء الطبية. يلخص هذا الجدول الهجمات السيبرانية التمثيلية التي تستهدف أنظمة إنترنت الأشياء الطبية (IoMT)، وسياقها التشغيلي، والأبعاد الأمنية المتأثرة في السرية والنزاهة والتوافر (CIA)، وتأثيرها المحتمل على تقديم الرعاية الصحية وسلامة المرضى وتشغيل الأجهزة الطبية.

تقدم تقنية البلوك تشين عدة مزايا يمكن أن تكمل كشف التسلل في بيئات IoMT. كما هو موضح في الجدول 2، يتيح البلوك تشين تسجيل الأحداث الثابت للتحقق الجنائي، ويسهل التخفيف الآلي من خلال العقود الذكية، ويزيل نقاط الفشل الفردية من خلال التشغيل اللامركزي، ويدعم الامتثال للوائح حماية بيانات الرعاية الصحية من خلال الحفاظ على مسارات تدقيق قابلة للتتبع. على الرغم من هذه الفوائد، لا تزال آليات الأمان القائمة على البلوكشين غير مستغلة بشكل كاف في أنظمة تطوير الرعاية الصحية.

الميزةالوصفالفوائد في سياق الرعاية الصحية
سلامة البياناتيتم تجزئة كل معاملة تشفيريا وربطها بالكتلة السابقةيضمن عدم تغيير سجلات المرضى والأجهزة
كشف العبثأي تعديل على البيانات المخزنة يغير تجزئة الكتلة ويبطل السلسلةيتيح الكشف السريع عن التعديلات غير المصرح بها على السجلات
التحكم في الوصولالعقود الذكية تفرض الأذونات وسياسات التفويض المحددة مسبقاتقييد الوصول إلى المعلومات الصحية الحساسة للمستخدمين والأجهزة المصرح لهم
مصدر البياناتكل حدث موقعه رقميا وختم زمنييدعم تتبع الأدلة الجنائية، والتدقيق، والامتثال التنظيمي
الإجماع منخفض الكمونآلية إثبات السلطة (PoA) تتيح التحقق السريع من المعاملات مع عبء حسابي أقل من إثبات العمليدعم تسجيل الأحداث في الوقت القريب من الوقت الحقيقي في بيئات الرعاية الصحية الحرجة

الجدول 2: فوائد تقنية البلوك تشين في الرعاية الصحية وأنظمة كشف التسلل في إنترنت الأشياء الطبية. يلخص هذا الجدول الميزات الرئيسية للبلوكشين وفوائدها المرتبطة بها في بيئات إنترنت الأشياء الطبية (IoMT) في الرعاية الصحية. تدعم القدرات المدرجة السجلات غير القابلة للتغيير، واكتشاف العبث، والتحكم في الوصول، ومصدر البيانات، وآليات الإجماع منخفضة الكمون المطلوبة لاكتشاف التسلل الآمن والقابل للتدقيق.

بعيدا عن تقييم الأداء، يوفر تكامل البلوك تشين حماية ضد تهديدات أمنية متعددة في بيئات IoMT. يلخص الجدول 3 نقاط قوة وحدود البلوك تشين في هذا السياق، مسلطا الضوء على التهديدات التي يتم التخفيف منها بفعالية، مثل التلاعب بالبيانات ورفضها، والتهديدات التي تتطلب ضمانات إضافية. تدعم طبقة البلوك تشين تسجيل السجلات منخفضة الكمون المناسبة لبيئات الرعاية الصحية في الوقت الحقيقي، ومرونة معقدة ضد العقد المعطلة أو الخبيثة، وقابلية التوسع عبر شبكات المستشفيات الموزعة وأجهزة إنترنت الأشياء.

تهديد أمنيهل يتم معالجتها بواسطة البلوك تشين؟الآليةملاحظات
التلاعب بالبيانات27نعمالربط التشفيري بالتجزئةأي تعديل يبطل سلامة السلسلة
النفي26نعمالتوقيعات الرقمية المرتبطة بكل كتلةيمنع حرمان أحداث التسلل المسجلة
الفشل المركزي25نعمدفتر الأستاذ الموزع الذي يتم الحفاظ عليه عبر البوابات المصرح بهايلغي نقطة فشل واحدة
هجوم سيبيل24جزئيتوافق توكيل الولاية المصرح به يتطلب مدققين موثوقينيمكن التخفيف من ذلك من خلال تفويض المدقق القائم على الهوية
هجوم 51٪23جزئييتطلب التوصل إلى حل عام من غالبية المدققين المعتمدينأقل احتمالا في عمليات نشر البلوكشين الخاصة ب PoA
مصدر البيانات26نعمسجلات الحدث الموقعة والمحددة رقميايدعم التتبع الجنائي والامتثال التنظيمي

الجدول 3: التهديدات الأمنية التي يعالجها تكامل البلوك تشين في بيئات إنترنت الأشياء الطبية في الرعاية الصحية. يلخص هذا الجدول التهديدات الأمنية الكبرى المتعلقة بأنظمة إنترنت الأشياء الطبية (IoMT) ويشير إلى مدى قدرة تقنية البلوك تشين على التخفيف من كل تهديد. يتم توفير آليات الحماية الأساسية واعتبارات التنفيذ لكل فئة تهديد.

تعتمد معظم أنظمة التعلم الآلي الحالية على قواعد محددة مسبقا أو نماذج تعلم آلي خفيفة الوزن 8,9. على الرغم من أن هذه الأساليب يمكنها تحديد أنماط الهجوم المعروفة، إلا أنها غالبا ما تجد صعوبة في التعامل مع الطبيعة الديناميكية والمتطورة للتهديدات السيبرانية الحديثة. وهي غير كافية بشكل خاص لتأمين البنى التحتية الصحية القائمة على إنترنت أشياء، حيث يمكن أن تؤثر الإنذارات الكاذبة، والقدرة المحدودة على التكيف، وضعف قابلية التدقيق بشكل كبير على كفاءة التشغيل. غالبا ما تولد الأنظمة القائمة على القواعد معدلات إيجابية كاذبة عالية لأنها لا تستطيع التمييز بشكل موثوق بين الشذوذات الحميدة والهجمات الحقيقية9. نماذج التعلم الآلي التقليدية المدربة على مجموعات بيانات ثابتة أو قديمة، بالإضافة إلى أساليب اكتشاف التسلل القائمة على التعلم العميق القائمة، غالبا ما تفشل في تعميم سلوكيات الهجوم الناشئة، بما في ذلك التسلل في يوم الصفر10,11. بالإضافة إلى ذلك، تظل طرق التسجيل المركزية التقليدية عرضة للتلاعب، مما يحد من موثوقية التحقيقات الجنائية بعد الحادث12. العديد من حلول IDS الحالية تفرض أيضا عبئا حسابيا كبيرا، مما يجعل من الصعب نشرها على أجهزة IoMT ذات الموارد المحدودة والبوابات13. ونتيجة لذلك، تظل بيئات إنترنت الأشياء الصحية عرضة لهجمات إلكترونية متعددة المراحل والمتطورة. يتطلب التعامل مع هذه التحديات إطار عمل ذكي وآمن وفعال في الموارد قادر على تعلم أنماط المرور الزمنية في الوقت الحقيقي مع ضمان موثوقية جنائية وتخفيف التهديدات المكتشفة تلقائيا.

على الرغم من التقدم الكبير في التعلم الآلي واكتشاف التسلل القائم على التعلم العميق، لا تزال هناك عدة فجوات حرجة. أولا، يتم تطوير وتقييم العديد من نماذج IDS الحالية باستخدام مجموعات بيانات ثابتة، وبالتالي تفتقر إلى القدرة على التكيف مع سلوكيات الهجوم المتطورة باستمرار. ثانيا، رغم أن هياكل التعلم العميق المتقدمة يمكن أن تحسن دقة الكشف، إلا أنها غالبا ما توفر قابلية تفسير محدودة وتفشل في إعطاء الأولوية لأنماط المرور المهمة سريريا. ثالثا، والأهم، أن أطر نظام التأمين ضد الأنظمة الحالية لا توفر دعما جوهريا للموثوقية الجنائية، أو قابلية التدقيق، أو حفظ السجلات الثابتة، وهي قدرات ضرورية للامتثال التنظيمي، والتحقيق في الحوادث، والمساءلة القانونية في أنظمة الرعاية الصحية.

بينما توفر آليات التسجيل القائمة على البلوكشين سلامة البيانات وشفافيتها، إلا أنها نادرا ما تدمج بشكل متكامل مع نماذج اكتشاف التسلل المتقدمة القائمة على التعلم العميق في بيئات IoMT الحساسة للزمن. تركز الدراسات الحالية عادة إما على تحسين أداء الكشف دون معالجة السلامة الجنائية، أو على آليات الأمان القائمة على البلوكشين دون دمج اكتشاف الشذوذ الزمني المتقدم. وبالتالي، لا تزال هناك فجوة كبيرة في تطوير إطار موحد قادر على تقديم اكتشاف التسلل الزماني والمكاني في الوقت الحقيقي، وتسجيل الأدلة الجنائية المضادة للعبث القانوني، والتخفيف الآلي، والنشر العملي ضمن بيئات إنترنت الطب الصحي غير المتجانسة والمحدودة بالموارد.

مدفوعة بهذه التحديات، تهدف هذه الدراسة إلى تطوير إطار عمل لكشف التسلل يعزز شبكات BiLSTM من خلال آليات انتباه وطبقات مخصصة لتحسين أولويات الميزات الزمنية، ويدمج تقنية البلوك تشين لتسجيل التسللات الآمن والقابل للتحقق والاستجابة الآلية، ويعمل بكفاءة في إعدادات IoMT الصحية في الوقت الحقيقي. نفترض أن دمج بنية BiLSTM الممتدة المحسنة للانتباه مع السجلات الجنائية القائمة على البلوكشين وآليات التخفيف الآلي سيحسن من فعالية اكتشاف التسلل مع توفير قابلية التدقيق، والموثوقية، والمساءلة المطلوبة في بيئات الرعاية الصحية المنظمة.

يعالج هذا العمل فجوة أساسية في أبحاث أمن IoMT من خلال التعامل مع كشف التسلل كمشكلة محاسبة جنائية بدلا من مجرد مشكلة تصنيف. يدمج الإطار المقترح الكشف المدفوع بالذكاء الاصطناعي (AI)، وتسجيل الأحداث غير القابل للتغيير، وآليات الاستجابة الآلية في بنية موحدة تدعم السلامة السريرية، والامتثال التنظيمي، والثقة التشغيلية. جعل الاعتماد المتزايد لأجهزة IoMT والبنى التحتية الصحية المتصلة بالسحابة شبكات الرعاية الصحية أهدافا جذابة للهجمات الإلكترونية، بما في ذلك برامج الفدية، والتلاعب بالبيانات، والوصول غير المصرح به، وهجمات حجب الخدمة التي تهدد سرية وسلامة وتوفر معلومات المرضى. يؤسس إطار العمل الموسع المقترح ل BiLSTM–Blockchain عملية أمان مغلقة تربط اكتشاف الهجمات مباشرة بالتحقق الجنائي والتخفيف الآلي.

المساهمات الرئيسية لهذه الدراسة خمسة أضعاف. أولا، تم تطوير نموذج كشف التسلل الزمني متوافق سريريا من خلال توسيع بنية BiLSTM التقليدية مع التعلم الزمني ثنائي الاتجاه، والاتصالات المتبقية، وآليات الانتباه، وطبقات مخصصة لتحسين اكتشاف أنماط الهجوم المعقدة في حركة مرور شبكات الرعاية الصحية. ثانيا، تم دمج طبقة أمان خفيفة الوزن تعتمد على البلوكشين مع نموذج BiLSTM الموسع لتوفير تسجيل غير قابل للتغيير وآمن ومضاد للتلاعب لأحداث التسلل وإجراءات النظام. ثالثا، تم تطوير خط أنابيب IDS في الوقت الحقيقي من البداية إلى النهاية لبيئات الرعاية الصحية، مما يتيح تحليل حركة المرور الحية والتنبؤ بالتسرب مع زمن استجابة منخفض ودقة عالية. رابعا، يتم تقييم الإطار المقترح بشكل شامل باستخدام ثلاث مجموعات بيانات مرجعية متاحة للجمهور، وهي UNSW-NB15 و CICIDS2017 وBot-IoT. أخيرا، تم تصميم البنية كإطار عمل سحابي قابل للتوسع والتوسعة مناسب للنشر العملي في شبكات الرعاية الصحية، والبنى التحتية الطبية، وتطبيقات الصحة الإلكترونية.

من خلال دمج قدرات التعلم الزمني لشبكات BiLSTM الموسعة مع الثقة والثبات التي توفرها تقنية البلوكشين، يقدم الإطار المقترح نظام IDS آمن وجدير بالثقة مصمم لتلبية متطلبات الأمن السيبراني المتطورة لبيئات الرعاية الصحية. يجسر هذا الإطار الفجوات الحرجة في أمن شبكات الرعاية الصحية ويؤسس أساسا لاعتماد أوسع لتكامل الذكاء الاصطناعي والبلوك تشين لحماية البنى التحتية الصحية الحيوية.

Protocol

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

أجريت جميع التجارب حصريا باستخدام مجموعات بيانات التسلل الشبكي المعيارية المتاحة للجمهور (UNSW-NB15، CIC-IDS-2017، وBot-IoT)، والتي تحتوي على سجلات حركة مرور الشبكة دون معلومات شخصية أو طبية قابلة للتعريف. تم استخدام مجموعات البيانات وفقا لتراخيصها وشروط الاستخدام الخاصة بها. ونظرا لعدم وجود مشاركين بشريين أو عينات مرضى أو بيانات شخصية قابلة للتعريف، لم تكن هناك حاجة لموافقة أخلاقيات المؤسسات أو الموافقة المستنيرة.

نظرة عامة على الإطار المقترح
يقدم هذا القسم إطار الكشف والوقاية من التسلل ذو الطبقتين المقترحة لتأمين بيئات IoMT. يدمج الإطار شبكة BiLSTM موسعة لاكتشاف التسلل الزماني والمكاني مع طبقة بلوكشين خفيفة الوزن لتسجيل السجلات المقاومة للعبث والتخفيف الآلي. على عكس الأساليب التقليدية لنظام الكشف الجنائي التي تركز فقط على دقة الكشف، تم تصميم البنية المقترحة لدعم الكشف في الوقت الحقيقي، والمساءلة الجنائية، والامتثال التنظيمي في الوقت نفسه، وهي متطلبات أساسية في أنظمة الرعاية الصحية. يتم توضيح سير العمل العام والبنية التحتية لإطار عمل اكتشاف التسرب الموسع BiLSTM–Blockchain المقترح لشبكات IoMT في الشكل 1.

figure-protocol-1
الشكل 1. هيكلية إطار عمل كشف التسلل الموسع BiLSTM–Blockchain المقترح لشبكات إنترنت الأشياء الطبية. تمثيل تخطيطي للإطار المقترح يوضح سير عمل التدريب والنشر. في سير العمل التدريبي، تولد أجهزة إنترنت الأشياء الطبية (IoMT) حركة مرور شبكي تخضع لمعالجة البيانات المسبقة وهندسة الميزات قبل تحليلها بواسطة نموذج الذاكرة طويلة المدى طويلة المدى ثنائية الاتجاه الممتدة (BiLSTM) مع تركيز زمني. يتم تحسين معلمات النموذج من خلال حساب دالة الخسارة والتدريب التكراري. في سير عمل النشر، يقوم النموذج المدرب باكتشاف التسرب وفقا لدالة القرار المعرفة في المعادلة 13. يتم تحويل أحداث التسلل المكتشفة إلى وحدة البلوكشين، حيث يتم إجراء تسجيل غير قابل للتغيير، وعزل العقد، وتوليد تنبيهات المسؤول. BiLSTM، الذاكرة طويلة المدى ثنائية الاتجاه؛ إنترنت الأشياء الطبية، IoMT. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

تولد أجهزة IoMT تدفقات بيانات غير متجانسة تتكون من حركة مرور الشبكة، وبيانات وصفية الأجهزة، وإشارات متعلقة بالمرضى. غالبا ما تكون هذه المدخلات الخام صاخبة، مكررة، وغير متسقة، مما يجعلها غير مناسبة للتدريب المباشر على النماذج. لذلك، يتم تطبيق خط معالجة مسبقة لضمان جودة وبنية البيانات قبل إدخالها في نموذج BiLSTM الموسع. يتم توفير الشيفرة الزائفة التفصيلية للمعالجة المسبقة في الخوارزمية 1 (الملف التكميلي 1)، التي توضح خط أنابيب المعالجة المسبقة المطبق على تدفقات بيانات IoMT قبل التدريب الموسع على BiLSTM (شبه كود في الملف التكميلي 1؛ تنفيذ في الملف الإضافي 2). يتم تلخيص البنية الكاملة لل BiLSTM الموسعة في الخوارزمية 2 (الملف الإضافي 1).

سير عمل الاستنساخ من البداية إلى النهاية
يمكن إعادة إنتاج الدراسة الكاملة باستخدام الخطوات أدناه. يتم إدراج البرمجيات والأجهزة في الإعداد التجريبي، وتغطي الكود التكميلي كل خطوة.

احصل على مجموعات البيانات → تحميل UNSW-NB15. استخدم الملفات UNSW_NB15_training-set.csv UNSW_NB15_testing-set.csv. حمل CICIDS2017. استخدم ملفات اليوم الخمسة من MachineLearning CSV (من الاثنين إلى الجمعة). حمل بوت-إنترنت الأشياء. استخدم ملفات المجموعة الفرعية 5٪ UNSW_2018_IoT_Botnet_Full5pc_1_to_4. كانت الدراسات السابقة لاكتشاف التسلل تعتمد عادة على مجموعات بيانات مرجعية مثل KDD Cup 9914؛ ومع ذلك، تستخدم هذه الدراسة مجموعات بيانات UNSW-NB15 و CICIDS2017 وBot-IoT الأحدث، لتمثيل حركة الشبكة المعاصرة بشكل أفضل. معالجة كل مجموعة بيانات بشكل منفصل. مجموعة بيانات UNSW-NB15 متاحة من جامعة نيو ساوث ويلز في https://research.unsw.edu.au/projects/unsw-nb15-dataset (آخر تعديل: 8 فبراير 2024). مجموعة البيانات CICIDS2017 متاحة من المعهد الكندي للأمن السيبراني في عام https://www.unb.ca/cic/datasets/ids-2017.html (تم الإصدار: يوليو 2017). مجموعة بيانات البوت-إنترنت الأشياء متاحة من جامعة نيو ساوث ويلز في https://research.unsw.edu.au/projects/bot-iot-dataset (آخر تعديل: 5 فبراير 2024). تم الوصول إلى جميع مجموعات البيانات في مايو 2025 لهذه الدراسة.

قم بمعالجة البيانات مسبقا → إزالة السجلات التالفة. املأ القيم المفقودة باستخدام وسائل مجموعة تدريب. طبق EMA إزالة الضوضاء (α = 0.3). تطبيع الميزات إلى [0,1] باستخدام إحصائيات مجموعة التدريب. حقول تصنيفية ترميز التسميات. ابن نوافذ منزلقة (T = 20، خطوة = 1). تدعم خطوات المعالجة المسبقة هذه اكتشافا قويا للتسلل من خلال تقليل الضوضاء وتحسين جودة تمثيلات حركة المرور الشبكية لأنظمة IDS المعتمدة على التعلم الآلي15,16.

ميزات مختارة (AQU-IMF-RFE) → ميزات الرتبة حسب المعلومات المتبادلة. قم بالتنقيح باستخدام أكويلا أوسينسر. تطبيق RFE عشوائي للغابة مع التحقق المتقاطع 10 أضعاف. احتفظ بالميزات النهائية. تتبع هذه الاستراتيجية الهجينة لاختيار الميزات المفهوم الأوسع لدمج تقنيات كشف التسربالتكميلية 17 ويتم تنفيذها باستخدام إطار عمل AQU-IMF-RFE الذي تم تطويره في عملناالسابق 18.

تدريب النموذج → لكل مجموعة بيانات، تم تقسيم البيانات عشوائيا إلى مجموعات تدريب (80٪) ومجموعات اختبار (20٪) باستخدام بذرة عشوائية ثابتة مقدارها 42. تم تخصيص عشرين بالمئة من قسم التدريب كمجموعة تحقق. ابن BiLSTM الموسع. تدرب باستخدام فقدان الإنتروبيا المتقاطع الثنائي الموزون ومحسن آدم (معدل التعلم = 0.001، حجم الدفعة = 64، الحد الأقصى 50 عصرا، مع التوقف المبكر). أنقذ النموذج المدرب. استخدام نماذج التعلم العميق الزمنية مناسب جدا لحركة المرور غير المتجانسة لتقنية IoMT19. يتم تلخيص سير عمل تدريب النماذج بالكامل في الخوارزمية 3 (الملف التكميلي 1). تم حساب أوزان الفئات النهائية تلقائيا من توزيعات فئات مجموعة التدريب وفقا للمعادلات 19 و20. كانت أوزان الفئات الناتجة كما يلي: UNSW-NB15: figure-protocol-2, figure-protocol-3; CICIDS2017: figure-protocol-4، ؛ figure-protocol-5و بوت-إنترنت الأشياء (5٪ فرعية): figure-protocol-6، figure-protocol-7. القيمة الكبيرة ل wn لمجموعة بيانات بوت-إنترنت الأشياء تعكس النقص الشديد في تمثيل العينات الحميدة في قسم التدريب لمجموعة 5٪.

نشر سلسلة البلوكشين → بدء سلسلة إثبات السلطة (PoA). نشر العقد الذكي وسجل عنوانه. تفوض حسابات البوابة. شغل العميل بحيث يتم تسجيل كل اختراق تم اكتشافه ويشغل العزل والتنبيهات. يتم تلخيص سير سير العمل الكامل للاكتشاف، وتسجيل البلوك تشين، والتخفيف في الخوارزمية 4 (الملف التكميلي 1). تم تنفيذ طبقة البلوكشين باستخدام عميل go-ethereum (Geth) الإصدار 1.13.15 لتشغيل شبكة PoA المصرح بها، ومترجم Solidity (solc) الإصدار 0.8.19 لتجميع ونشر العقود الذكية، ونسخة مكتبة web3.py 6.15.1 للتواصل بين IDS وشبكة البلوكشين.

تقييم → اختبار النموذج على مجموعة الاختبار المثبتة. حساب الدقة، الدقة، الاستدعاء، درجة F1، ومعدل الإيجابيات الكاذبة. سجل زمن الاستجابة وسرعة النقل. تحقق من سلامة دفتر البلوك تشين. يتم تلخيص سير عمل التقييم الكامل في الخوارزمية 5 (الملف التكميلي 1). تم قياس زمن استجابة الكشف (Td) من قبل استدعاء استنتاج النموذج مباشرة إلى الوقت الذي تم فيه إرجاع الاحتمالات المتوقعة. تم قياس زمن تأخير التخفيف من البداية إلى النهاية (Td +T b) من نفس نقطة البداية حتى إتمام معاملة إنشاء كتلة البلوكشين المقابلة. تم حساب معدل النقل كإجمالي عدد نوافذ الاختبار المسبقة المعالجة التي تمت معالجتها بواسطة خط أنابيب الكشف والتسجيل الكامل مقسوما على وقت ساعة الجدار المنقضى المطلوب لمرور كامل واحد عبر مجموعة اختبار كل مجموعة بيانات. تكون عبء العمل من أقسام الاختبار ذات النوافذ مع الحفاظ على توزيع الفئة الأصلي من الاقتحام إلى التسلل. كما أن النوافذ الخبيثة تسببت في عبء تسجيل البلوك تشين، بينما كانت النوافذ الحميدة تكلف فقط تكلفة كشف الاختراق.

قم بإنشاء الأشكال والجداول → رسم منحنيات الدقة والخسارة، ومصفوفة الالتباس، ومخططات التقييم المقارنة. ابن جداول المقارنة. يتم تلخيص سير عمل توليد الأشكال والجداول بالكامل في الخوارزمية 6 (الملف الإضافي 1). يتم توفير الشيفرة المصدرية الكاملة المطورة خصيصا المستخدمة لتوليد جميع الأشكال والجداول في الملف الإضافي 2. على وجه الخصوص، يقوم السكريبت figures.py بإعادة إنتاج أشكال المخطوطات مباشرة من المخرجات التجريبية المحفوظة (مثل ملفات تاريخ التدريب ومصفوفة الالتباس)، بينما تولد السكريبتات المتبقية البيانات المعالجة ومقاييس الأداء المستخدمة لبناء الجداول المبلغ عنها.

الشكل 2 هو تدفق البيانات على مستوى التنفيذ بين وحدات IDS ووحدات البلوكشين. ينتج BiLSTM الموسع قرارا لكل نافذة (المعادلة 13)؛ في التصنيف الخبيث، يقوم عميل البوابة ببناء وتوقيع معاملة وتقديمها عبر web3/JSON-RPC إلى عقد PoA الذكي، الذي يرفق كتلة مرتبطة بالهاش (المعادلة 14) إلى السجل غير القابل للتغيير ويصدر أحداثا (BlockCreated، NodeIsolated، وAdminAlert) تفعل عزل العقد وتنبيهات المسؤول.

figure-protocol-8
الشكل 2. تفاعل على مستوى التنفيذ بين كشف التسلل ووحدات البلوك تشين. مخطط سير العمل يوضح التواصل بين نظام كشف التسلل ومكونات البلوكشين. يصنف نموذج BiLSTM الموسع كل نافذة إدخال ويطبق قاعدة القرار المحددة في المعادلة 13. عند اكتشاف اختراق، يقوم عميل البوابة بإنشاء وتوقيع معاملة يتم نقلها عبر Web3.py/JSON-RPC إلى عقد إثبات السلطة الذكي (PoA). يضيف العقد كتلة مرتبطة بالتجزئة إلى السجل غير القابل للتغيير وفقا للمعادلة 14 ويصدر أحداث BlockCreated وNodeIsolated وAdminAlert التي تفعل إجراءات الاحتواء والإشعار. IDS، نظام كشف التسلل؛ BiLSTM، الذاكرة طويلة المدى ثنائية الاتجاه؛ وكايا القانون، إثبات السلطة؛ JSON-RPC، تدوين الكائنات في JavaScript–استدعاء الإجراء عن بعد. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

تمثيل البيانات
دعونا نعتبر R كتيار حركة المرور الخام ل IoMT. بعد المعالجة المسبقة، يتم تعيين كل سجل figure-protocol-9 خام إلى متجه ميزة d-بعد موضع (المعادلة 1):

figure-protocol-10 (1)

هنا، f (⋅) هي دالة تحويل الميزة التي تربط السجلات الخام بمتجه ميزة معياري ذي d بعد. لتكن شبكة IoMT تتكون من مجموعة من العقد (المعادلة 2):

n = {n1 , n2, ... ,n k} (2)

كل عقدة nj  R تنتج تدفقا للبيانات على السلاسل الزمنية (المعادلة 3):

figure-protocol-11(3)

هنا، xt هو متجه الميزة في الزمن t، مع d ميزات (مثل حجم الحزمة، نوع البروتوكول، عنوان المصدر/الوجهة) التي تلاحظ عادة في حركة مرور شبكة الرعاية الصحية لشبكة إنترنت الأشياء19. مجموعة التسميات المقابلة هي (المعادلة 4):

figure-protocol-12  (4)

هنا، yt=0 يمثل حركة المرور العادية وyt =1 يرمز إلى التسلل.

معالجة البيانات المسبقة
تتضمن خط معالجة المعالجة المسبقة الخطوات التالية، والتي تعالج التحديات الشائعة في جودة البيانات والأمان المرتبطة بحركة المرور IoMT20:

تنظيف البيانات والتعامل مع القيمة المفقودة:
كان يتم تحديد السجل على أنه تالف وإزالته قبل التعيين إذا استوفى أيا من الشروط الصريحة التالية: (1) كانت جميع حقول الميزات في السجل مفقودة (أي أن السجل بأكمله كان فارغا)، أو (2) أن السجل يحتوي على قيمة غير محدودة (موجبة أو سالبة لانهاية) في أي حقل رقمي بعد إكراه النوع. القاعدة الثانية تزيل الإدخالات غير الصالحة مثل تلك التي تنتج عن القسمة على الصفر أثناء حساب ميزات التدفق (على سبيل المثال، قيم معدل التدفق اللانهائية الناشئة من تدفقات ذات مدة صفرية). بعد إزالة السجلات التالفة، تم احتساب القيم المفقودة المتبقية بواسطة متوسط الاستبدال المحسوب لكل ميزة، ولكل مجموعة بيانات، ومن قسم التدريب فقط؛ تم تطبيق الوسائل الناتجة على مجموعات التدريب والتحقق والاختبار لمنع تسرب المعلومات. النسبة لم تكن مشروطة بالفئة، ولم تكن المتوسطات مجمعة عبر مجموعات البيانات.

إزالة التحول الزمني:
تم إجراء إزالة الضوضاء الزمنية باستخدام مرشح متوسط متحرك أسي (EMA) لكل ميزة يطبق على محور الزمن. تم استخدام الشكل التكراري (السببي) yt = α·xt + (1 − α)·yt−1 ، مع عامل التنعيم α = 0.3، وتم تنفيذه عبر دالة ewm البانداس مع adjust=False. تم تنعيم كل ميزة بشكل مستقل. باعتباره مرشحا أسيا (استجابة نبضية لا نهائية)، لا يحتوي EMA على نافذة ثابتة أو حجم نواة؛ عامل التنعيم α هو المعامل الوحيد الذي يتحكم في درجة التنعم والذاكرة الفعالة للمرشح.

الحد الأدنى إلى الحد الأقصى:
تم تطبيق التطبيع الأدنى-الأقصى لتحويل كل ميزة إلى نطاق [0,1] باستخدام التحويل x′=(x−min)/(max−min+ε)، حيث ε = 1 × 10−8. تم حساب الإحصائيات الدنيا والحد الأقصى لكل ميزة، ولكل مجموعة بيانات، ومن قسم التدريب فقط؛ ثم تم تطبيق هذه الإحصائيات المخزنة للتدريب لتطبيع مجموعات التدريب والتحقق والاختبار، لمنع تسرب المعلومات المحتجزة. أثناء الاستدلال، تم قص قيم الميزات التي تقع خارج نطاق التدريب إلى الفترة [0,1].

ترميز الميزات التصنيفية:
تم تحويل الميزات التصنيفية إلى شكل رقمي باستخدام ترميز التسميات. تم تطبيق ذلك على جميع المتغيرات الفئاتية: في UNSW-NB15، الحقول الأولية، والخدمة، والحقول؛ في Bot-IoT، الحقل الأولي؛ CICIDS2017 لا يحتوي على حقول تصنيفية بين الميزات المختارة. تم تنفيذ الترميز باستخدام LabelEncoder المثبت لكل متغير.

النوافذ الزمنية للتعلم التسلسلي:
تم تقسيم تدفق الميزات المعالجة مسبقا إلى تسلسلات بطول ثابت باستخدام نافذة منزلقة بطول T = 20 خطوة زمنية مع خطوة s = 1. تم التحقق من صحة كل نافذة تم إنشاؤها قبل الإدراج. كانت النافذة تقبل فقط إذا احتوت على T = 20 خطوة زمنية متتالية وكانت جميع قيم الميزات محدودة. البث الأقصر من T = 20 الأسطوانة لم تنتج أي نوافذ. تم تطبيق هذا التكوين (T = 20، s = 1، 95٪ تداخل) بشكل متسق عبر جميع التجارب ومجموعات البيانات. يتم تلخيص سير العمل الكامل للمعالجة المسبقة في الخوارزمية 1 (الملف التكميلي 1).

هدف المعالجة المسبقة هو تمكين تعيين تنبؤي من تسلسلات الإدخال إلى تسميات التسلل (المعادلة 5).

figure-protocol-13(5)

ويتم تجميعها بواسطة θ، والتي تتنبأ بما إذا كان الحدث حميدا أم خبيثا.

اختيار الميزات باستخدام AQU-IMF-RFE
تم اختيار الميزات باستخدام AQU-IMF-RFE، وهي طريقة هجينة تدمج المعلومات المتبادلة (MI)، ومحسن أكويلا (AO)، والإزالة العودية للميزات (RFE)، التي تم تقديمها في عملنا السابق18. تعمل الطريقة على ثلاث مراحل. في المرحلة الأولى، يتم حساب المعلومات المتبادلة بين كل ميزة وتسمية الفئة للحصول على ترتيب ملاءمة أولي. في المرحلة الثانية، يقوم محسن أكويلا بإجراء بحث شامل على مجموعات الميزات المرشحة باستخدام استراتيجياته الأربع للتحسين. في المرحلة الثالثة، يتم تمرير المجموعة المنقحة عبر إزالة الميزات العودية مع التحقق المتقاطع بعشرة مرات باستخدام مقدر الغابة العشوائية (RF).

تم تكوين جهاز أكويلا المحسن بحجم سكاني يبلغ 100، وحد أقصى 10 تكرارات، وعامل استغلال 0.1، ومعدل تعلم 0.1، وعامل جذب 0.005. عند تطبيقها بشكل مستقل على كل مجموعة بيانات، احتفظ AQU-IMF-RFE ب 14 ميزة ل UNSW-NB15، و24 ل CICIDS2017، و12 ل-Bot-IoT. يتم توفير الرمز الزائف الكامل في الملف التكميلي 1، ويتم سرد مجموعات الميزات المختارة في الجدول 4.

الجدول 4أ. الميزات المختارة التي تم الاحتفاظ بها لمنظمة UNSW-NB15
س. لا.الميزةالنوعالفئة
1durرقمي (عائم)أساسي
2سبايتسعددي (صحيح)أساسي
3المعدلرقمي (عائم)أساسي
4dloadرقمي (عائم)أساسي
5sinpktرقمي (عائم)الزمن
6dinpktرقمي (عائم)الزمن
7SJITرقمي (عائم)الزمن
8tcprttرقمي (عائم)الزمن
9سيناكرقمي (عائم)الزمن
10أكداترقمي (عائم)الزمن
11سمينعددي (صحيح)المحتوى
12ct_srv_srcعددي (صحيح)الاتصال
13ct_dst_src_ltmعددي (صحيح)الاتصال
14ct_srv_dstعددي (صحيح)الاتصال
الجدول 4B. الميزات المختارة التي تم الاحتفاظ بها طوال CICIDS2017
س. لا.الميزة
1ميناء الوجهة
2مدة التدفق
3الطول الكلي للحزم الأمامية
4الطول الكلي للحزم العكسية
5الحد الأقصى لطول الحزم الأمامي
6الحد الأقصى لطول الحزم العكسي
7متوسط طول الحزمة العكسي
8حزم التدفق
9أقصى زمن وصول بين التدفق
10إجمالي زمن الوصول بين المراحل الأمامية
11طول رأس الهجوم الأمامي
12طول الرأس العكسي
13الحزم المستقبلية في الثانية
14أقصى طول للحزمة
15متوسط طول الحزم
16انحراف طول الحزمة المعياري
17تباين طول الحزم
18متوسط حجم الحزم
19متوسط حجم المقطع الخلفي
20بايتات التدفق الفرعي الأمامية
21البايتات العكسية للتدفق الفرعي
22بايتات النافذة الأولية إلى الأمام
23بايتات النافذة الأولية للعكس
24متوسط طول الحزمة الأمامية
الجدول 4C. الميزات المختارة التي تم الاحتفاظ بها لبوت-إنترنت الأشياء
س. لا.الميزةالنوع
1تسلسلرقمي
2المتوسطرقمي
3stddevرقمي
4الحد الأدنىرقمي
5ماكسرقمي
6سراتيرقمي (عائم)
7ابدأرقمي (عائم)
8N_IN_Conn_P_SrcIPعددي (صحيح)
9N_IN_Conn_P_DstIPعددي (صحيح)
10بروتوتصنيفي (مشفر)
11state_numberعددي (صحيح)
12المعدلرقمي (عائم)

الجدول 4: الميزات المختارة بواسطة طريقة اختيار الميزات AQU-IMF-RFE. يسرد هذا الجدول المجموعات الفرعية النهائية للميزات التي تم اختيارها بواسطة إطار عمل اختيار الميزات AQU-IMF-RFE لمجموعات بيانات UNSW-NB15 و CICIDS2017 وBot-IoT. يتم توفير أسماء الميزات وأنواع البيانات والفئات الوظيفية عند الاقتضاء.

الإعداد التجريبي
أجريت جميع التجارب على خادم Dell PowerEdge R740 مزود بمعالج Intel Xeon Silver 4214 يعمل بتردد أساسي 2.20 جيجاهرتز، مع 12 نواة فعلية، و24 خيطا منطقيا، وذاكرة تخزين مؤقت 16.5 ميجابايت، وسرعة اتصال Intel Ultra Path (UPI) تبلغ 9.6 GT/s. تم تكوين الخادم بذاكرة RAM بسعة 128 جيجابايت، وقرص SSD بسعة 512 جيجابايت، ويعمل على نظام Microsoft Windows 11. تكونت حزمة البرمجيات من بايثون 3.12.7، تينسورفلو 2.16.1، سكيكيت-ليرن 1.8.0، بانداس 3.0.2، ونومبي 2.4.4. تم تنفيذ طبقة البلوك تشين على نفس محطة العمل باستخدام شبكة إيثيريوم PoA. تم إجراء التواصل بين نظام IDS والبلوكشين عبر JSON-RPC باستخدام عميل go-ethereum (Geth) إصدار 1.13.15، ومترجم Solidity (solc) الإصدار 0.8.19 لتجميع ونشر العقود الذكية، ونسخة مكتبة Web3.py 6.15.1. تم قياس وقت التدريب المبلغ عنها، وكمون الاستدلال، ومعدل النقل على هذا التكوين العتادي والبرمجي.

هيكلية النماذج والتدريب
يشكل نموذج BiLSTM الموسع المكون الأساسي للكشف في الإطار، بناء على أساليب اكتشاف التسلل القائمة على التعلم السابقة التي تم تطويرها لبيئات IoMT21. سلطت الدراسات السابقة على اكتشاف التسلل الضوء على أهمية تحقيق توازن بين أداء الكشف وتقليل الإنذار الكاذب15 ، والتحديات الفريدة في تطبيق طرق التعلم الآلي على حركة مرور الشبكةالمتطورة 16. لقد أظهرت بنى اكتشاف التسلل التعاونية للشبكات العصبية قيمة التعلم العميق للميزات التسلسلية العميقة لحركة مرور الشبكةالمعقدة 22. بينما تلتقط نماذج BiLSTM القياسية الاعتمادات الزمنية ثنائية الاتجاه، تظهر حركة المرور في IoMT أنماط انفجار قصيرة الأمد واعتماديات طويلة المدى الناتجة عن هجمات متعددة المراحل. لمعالجة ذلك، يمتد النموذج المقترح BiLSTM مع استخراج الميزات الزمنية، وتعزيز التعلم الزمني ثنائي الاتجاه، والروابط المتبقية، وتحديد أولويات زمنية قائمة على الانتباه. تتغلب وحدات LSTM ثنائية الاتجاه (BiLSTM) على هذا القيد من خلال دمج الحالات المخفية للأمام والخلف، مما يتيح تمثيلا زمنيا أغنى لأنماط حركة المرور في IoMT، كما هو موضح في الخوارزمية 2 (الملف التكميلي 1).

ليكن تسلسل الإدخال X(nj) = {x1 , x2 , ... , xT حيث كل xt ∈ Rd هو متجه ميزة معالجة مسبقا.

استخراج الخصائص الزمنية:
يتم تطبيق الالتفاف خفيف الوزن أحادي البعد عبر البعد الزمني لتأكيد الشذوذات الزمنية قصيرة المدى (المعادلة 6):

U = φ (Conv1D(X(nj)), U = {u1, u2, ...,u T } (6)

هنا، φ(⋅) هي دالة تنشيط غير خطية والميزات الملتوية ut تغذى إلى BiLSTM.

تستخرج طبقة Conv1D الأنماط الزمنية قصيرة المدى قبل نمذجة التسلسل ثنائي الاتجاه. تم توفير معلمات التنفيذ الكاملة في الملف التكميلي 3B.

التعلم ثنائي الاتجاه المكدس:
يتم حساب الحالات الخفية للأمام والخلف كما يلي (المعادلة 7):

figure-protocol-14(7)

التمثيل النهائي ل BiLSTM هو تسلسل الحالات المخفية الماضية (الأمامية) والمستقبلية (الخلفية) (المعادلة 8).

figure-protocol-15(8)

تمثل طبقتان مكدستان من BiLSTM تبعيات زمنية ثنائية الاتجاه. تم توفير معايير معمارية مفصلة في الملف التكميلي 3B. تفاصيل تهيئة الوزن موفقة في الملف التكميلي 3B.

الاتصال المتبقي والتطبيع
بعد الإسقاط الخطي إلى أبعاد مطابقة، تطبق الاتصالات المتبقية وتطبيع الطبقة (المعادلة 9):

figure-protocol-16

يقوم الإسقاط المتبقي وتطبيع الطبقة بمحاذاة تمثيلات الميزات الالتفافية وBiLSTM قبل الانتباه. تم توفير معايير تنفيذ مفصلة في الملف التكميلي 3B.

آلية الانتباه
على الرغم من أن BiLSTM يوفر نمذجة زمنية قوية، إلا أن ليس كل الخطوات الزمنية تساهم بالتساوي في التنبؤ. لتأكيد الطوابع الزمنية الحرجة (مثل الارتفاعات المفاجئة الشاذة)، يتم إدخال آلية انتباه. يتم تعيين درجة صلة لكل حالة figure-protocol-17 مخفية αt لتعزيز دقة الكشف (المعادلة 10).

figure-protocol-18

هنا، Wa هو معامل قابل للتدريب وأوزان الانتباه تحققfigure-protocol-19

يجمع متجه السياق c الحالات الخفية بناء على أهميتها المكتسبة (المعادلة 11):

figure-protocol-20

تقوم آلية الانتباه بتجميع التمثيلات الزمنية في متجه سياق. تم توفير معايير تنفيذ مفصلة في الملف التكميلي 3B.

طبقة الإخراج والتصنيف
يتم تمرير متجه السياق المجمع عبر طبقة متصلة بالكامل تليها تفعيل السينغمويد لإعطاء التنبؤ النهائي (المعادلة 12):

figure-protocol-21

هنا، Wc و bc هما معلمات قابلة للتدريب، و σ(·) هي دالة تنشيط السيجمويد التي تربط الخرج بالفترة [0,1]. يطبق عتبة لتصنيف حركة المرور على أنها حميدة (figure-protocol-22) أو متطفلة (figure-protocol-23).

يتم وصف تنظيم الانسحاب وعتبة التصنيف الثابتة المستخدمة أثناء الاستدلال في الملف التكميلي 3B.

معمارية BiLSTM الموسعة متطابقة عبر مجموعات البيانات الثلاث؛ لكن بعد ميزة الإدخال يختلف، حيث يأخذ قيم 14 و24 و12 لوحدات UNSW-NB15 و CICIDS2017 وBot-IoT على التوالي. نظرا لأن طبقة Conv1D تربط أي مدخل ذي بعد إلى تمثيل ثابت ب 64 قناة، فإن جميع الطبقات التالية مستقلة عن مجموعة البيانات، ويختلف شكل الإدخال وعدد معلمات Conv1D فقط مع . يتم تلخيص البنية الكاملة طبقة بطبقة في الجدول 5، مع التعبير عن عدد المعلمات بمصطلحات d؛ المجموع الناتج هو 184,641، 186,561، و184,257 معلمة قابلة للتدريب ل d = 14، d = 24، و d = 12 على التوالي.

س. لا.الطبقة (النوع)شكل الإخراجالمعايير القابلة للتدريبوظيفة التفعيل
1المدخلات(20، د)0
2Conv1D (64 مرشحا، حجم النواة = 3، نفس الحشوة)(20, 64)192d + 64ReLU
3الطبقة الأولى من LSTM ثنائية الاتجاه (64 وحدة لكل اتجاه)(20, 128)66,048تانه / سيغمويد
4الطبقة الثانية من LSTM ثنائية الاتجاه (64 وحدة لكل اتجاه)(20, 128)98,816تانه / سيغمويد
5الإسقاط الكثيف المتبقي(20, 128)8,320خطي
6الجمع المتبقي(20, 128)0
7تطبيع الطبقة (المحور = −1، ε = 1 × 10⁻³)(20, 128)256
8الانتباه الزمني (Wa ∈ R¹²⁸×¹)128128سوفتماكس
9الطبقة المخفية الكثيفة648,256ReLU
10الانسحاب (p = 0.3)640
11طبقة الإخراج الكثيفة165سيغمويد

الجدول 5: هندسة طبقة بطبقة لنموذج الذاكرة طويلة المدى طويلة المدى ثنائية الاتجاه الممتدة. يلخص هذا الجدول بنية نموذج الذاكرة الطويلة قصيرة المدى الممتدة ثنائية الاتجاه المقترح (BiLSTM)، بما في ذلك أنواع الطبقات، وأبعاد الإخراج، وعدد المعلمات القابلة للتدريب، ودوال التفعيل.

يتم تلخيص البيئة البرمجية والحاسوبية المستخدمة في جميع التجارب في الجدول 6.

المكونالإصدار / المواصفات
نظام التشغيلويندوز
منصة الخوادمديل باورإيدج
وحدة المعالجة المركزيةمعالج 64 نواة
ذاكرة RAM128 جيجابايت
التخزينقرص SSD بسعة 512 جيجابايت
بايثون3.12.7
نومباي2.4.4
الباندا3.0.2
سكيكيت-لرن1.8.0
تينسورفلو / كيراس2.16.1
ويب 3 (عميل بلوك تشين)6.15.1
حساب eth0.1
مترجم الصلب (solc)0.8.19
جو-إيثيريوم (جيث)1.13.15

الجدول 6: البرمجيات والبيئة الحاسوبية المستخدمة في تنفيذ وتقييم الإطار المقترح. يلخص هذا الجدول مواصفات الأجهزة، ومكونات البرمجيات، وأدوات البلوكشين، وأرقام الإصدارات المستخدمة في معالجة البيانات المسبقة، واختيار الميزات، وتدريب النماذج، ونشر البلوكشين، وتقييم الأداء.

قرار التسلل والاستجابة التلقائية
يكون اكتشاف التسلل في بيئات الرعاية الصحية فعالا فقط إذا تبعه استجابة سريعة وتخفيف من التأثير. تحول طبقة كشف التسلل الاحتمال المتوقع إلى قرار. رسميا، يمثل قرار التسلل عند الخطوة الزمنية t كما يلي (المعادلة 13):

figure-protocol-24

هنا، figure-protocol-25 هو احتمال التسلل المتوقع عند الزمن t و figure-protocol-26 هو عتبة التصنيف.

بمجرد اكتشاف اختراق، تتصل طبقة كشف التسلل مباشرة مع وحدة البلوك تشين، التي تقوم بتسجيل السجلات غير القابلة للتغيير، والتخفيف الآلي، وتطبيق الأمن المغلق. يتم تسجيل تفاصيل الحدث، بما في ذلك معلومات المصدر، ومعلومات الوجهة، وميزات حركة المرور المختارة، في كتلة بلوكشين جديدة. تنفذ العقود الذكية إجراءات تخفيف في الوقت الحقيقي مثل عزل العقد وتنبيهات المسؤول. تسمح هذه البنية المغلقة للحلقة لنتائج اكتشاف التسلل بأن تغذي مباشرة آليات الوقاية، مما يقلل من تأخير التخفيف. لذا، تعمل طبقة كشف التسلل كجسر بين الكشف الزمني باستخدام نموذج BiLSTM الموسع والاستجابة الآمنة باستخدام تقنية البلوكشين، مما يكمل الوظائف الشاملة للإطار المقترح.

تسجيل الأدلة الجنائية المعتمد على البلوكشين
بينما يتيح نموذج BiLSTM الموسع اكتشاف التسلل في الوقت الحقيقي، فإن التخزين الآمن والتدقيق القابل للتحقق من أحداث التسلل هما بنفس القدر من الأهمية في بيئات الرعاية الصحية لتقنية ال IoMT. آليات التسجيل المركزية التقليدية معرضة للتلاعب وتأثير التتبع الجنائي. لمعالجة هذا القيد، يتضمن الإطار المقترح وحدة بلوكشين خفيفة الوزن تضمن الثبات، اللامركزية، والاستجابة التلقائية القائمة على العقود الذكية.

كل حدث تسلل تم اكتشافه يولد كتلة تضاف إلى البلوكشين. تعرف الكتلة Bi كما يلي (المعادلة 14):

figure-protocol-27

هنا، Hi هو التجزئة التشفيرية لبيانات الحدث، والطابع الزمني، ونتيجة التنبؤ، وTi هو الطابع الزمني، وDi يحتوي على ميزات أحداث التسلل المختارة، وSigi هو التوقيع الرقمي، وPrevHash يربط الكتلة بالكتلة السابقة، مما يضمن الثبات.

يضمن هذا التصميم مقاومة العبث لأن أي تعديل في Di أو T i يغير تجزئة الكتلة ويكسر سلامة السلسلة. كما يوفر قابلية التدقيق لأن جميع الشذوذات المكتشفة مخزنة بشكل دائم وقابلة للتحقق. يدعم التخفيف الآلي من خلال العقود الذكية التي تنفذ إجراءات محددة مسبقا مثل عزل العقد وتنبيهات المسؤولين. يتم تحقيق اللامركزية من خلال عدة بوابات لتقنية إنترنت الأمور تحافظ على السجل الموزع، مما يلغي نقطة فشل واحدة.

يستخدم توليد الكتل دالة التجزئة التشفيرية Keccak-256، وهي النسخة الأصلية من التجزئة في بيئة الإيثيريوم/الصليدية (يتم تفعيلها من خلال keccak256 الخاص ب Solidity). لكل كتلة اقتحام، يتم حساب تجزئة الكتلة كما يلي:

figure-protocol-28

هنا، Di هو ملخص ميزات الحدث، Ti هو الطابع الزمني، وPrevHash هو التجزئة للكتلة السابقة. يتم دمج الحقول باستخدام ترميز Solidity المضغوط (abi.encodePacked) قبل التجزئة، مما ينتج ملغا بحجم 256 بت.

يستخدم نفس حساب Keccak-256 في روتين التحقق من السلسلة، الذي يعيد حساب كل تجزئة كتلة من حقول مخزنة وتتأكد من تطابقه مع القيمة المسجلة، مما يتحقق من صحة السلسلة. تم اختيار Keccak-256 لأنه خوارزمية التجزئة القياسية المقاومة للتصادم المستخدمة بشكل محلي في عقود الإيثيريوم الذكية. تم تطوير العقد الذكي في Solidity وتم تجميعه باستخدام مترجم Solidity (solc) الإصدار 0.8.19. تم نشره على شبكة إثبات السلطة الخاصة بإيثيريوم (PoA) تعمل باستخدام إصدار Geth 1.13.15. تم تكوين شبكة البلوك تشين بأربع عقد مدققة باستخدام بروتوكول إثبات السلطة الخاص بالكليك، ومعرف سلسلة 9848، وفترة كتلة 5 ثوان، وحد غاز الكتل 30,000,000. تم تنفيذ التواصل بين محرك كشف التسرب الموسع BiLSTM وطبقة البلوكشين باستخدام النسخة 6.15.1 من مكتبة Web3.py عبر واجهة HTTP JSON-RPC.

آلية توافق الحزب
نظرا لأن أنظمة IoMT في الرعاية الصحية حساسة جدا للزمن، يستخدم الإطار المقترح آلية إجماع PoA بدلا من إثبات العمل (PoW)23 المكلف حسابيا. في PoA، مجموعة ثابتة من عقد التحقق الموثوقة، مثل بوابات المستشفيات، تفوض المعاملات، مما يوفر الكفاءة والمرونة.

يمكن التعبير عن تعقيد زمن التحقق من صحة الكتل تحت PoW كما يلي (المعادلة 15):

figure-protocol-29

هنا، d يمثل صعوبة التعدين.

على النقيض من ذلك، يعطى تعقيد زمن توافق PoA كما يلي (المعادلة 16):

figure-protocol-30

لأن التحقق يتطلب فقط التحقق من التوقيع الرقمي من عقد المتحقق المصرح به.

نتيجة لذلك، يوفر PoA تشغيلا منخفض الكمون مناسبا للتنبيهات الطبية في الوقت الحقيقي، وكفاءة في الطاقة من خلال تجنب التعدين الحسابي المكثف، ومرونة ضد عدد محدود من المدققين الخبيثين. تم تكوين شبكة PoA بأربع عقد تحقق، وتم الحفاظ على هذا التكوين ثابتا طوال جميع التجارب لضمان قياسات زمن استجابة متسقة، وتقييم أداء قابل للتكرار، ومقارنة عادلة عبر جميع مجموعات بيانات المعيار.

تنفيذ البلوك تشين وتشغيل العقود الذكية
تم تنفيذ مكون البلوكشين على شبكة إيثيريوم مصرح بها تعمل وفق نموذج الإجماعرقم 24 الخاص ب PoA. تم تشغيل الشبكة باستخدام عميل go-ethereum (Geth) مع بروتوكول توافق Clique PoAرقم 25، حيث تكون مجموعة من عقد المدققين (الختم) المصرح بها مسؤولة عن إنتاج والتحقق من الكتل. تمت كتابة عقد تسجيل التسلل الذكي (IoMTIntrusionLedger) بلغة Solidity ونشره على هذه الشبكة، متبعا بنى أمان إنترنت الأشياء القائمة على البلوكشين لإدارة الأحداث اللامركزيةالآمنة. فقط حسابات البوابة المصرح بها على السلسلة (عبر وظيفة التحكم في الوصول في العقد) سمح لها بتقديم سجلات التسلل، بما يتوافق مع هياكل العقود الذكية المصرح بها لبرامج إنترنت الأشياء27. تم تنفيذ طبقة البلوك تشين باستخدام عميل go-ethereum (Geth) الإصدار 1.13.15 لتشغيل شبكة PoA المصرح بها، ومترجم Solidity (solc) الإصدار 0.8.19 لتجميع ونشر العقود الذكية، ونسخة مكتبة Web3.py 6.15.1 للتواصل بين IDS وشبكة البلوكشين.

تم توفير تفاصيل تفاصيل النشر والتكوين للبلوكشين في الملف التكميلي 3C.

يتم توقيع كل سجل اختراق رقميا قبل تسجيله في الدفتر، مما يدعم تدقيق الرعاية الصحية المعتمد على البلوكشينوحفظ السجلات الجنائية الآمنة. تم وصف إجراءات توليد والتحقق من التوقيع الرقمي، بما في ذلك ECDSA عبر منحنى secp256k1 29,30، في الملف التكميلي 3D. كل بوابة تحتوي على زوج مفاتيح إيثيريوم يتكون من مفتاح خاص بسعة 256 بت (32 بايت) والمفتاح العام المقابل، الذي يستمد منه عنوان الحساب؛ يتبع توليد المفاتيح إجراء الإيثيريوم القياسي، باستخدام مفتاح خاص عشوائي آمن تشفيريا بطول 256 بت، مع المفتاح العام الذي يتم الحصول عليه بواسطة عملية الضرب العددي secp256k1. لإنشاء توقيع، يقوم عميل البوابة بحساب ملخص ميزة الحدث Di ويوقعه بمفتاحه الخاص باستخدام تنسيق توقيع الرسائل EIP-191، منتجا توقيعا بحجم 65 بايت يتكون من مكونات r و s و v. يتم تقديم التوقيع مع سجل الاقتحام. يتم التحقق عبر السلسلة بواسطة العقد الذكي: باستخدام تجميع ecrecover الخاص ب EVM، يستعيد العقد عنوان الموقع من الملخص الموقع والتوقيع ويتطلب أن يساوي عنوان البوابة المصرح لها التي تقدم المعاملة. إذا لم يتطابق العنوان المسترد مع بوابة مخولة، يتم رفض المعاملة. هذا يربط كل إدخال في دفتر الأستاذ ببوابة مصرح بها محددة ويمنع سجلات التسلل غير المصرح بها أو المزورة.

يتم تفعيل العقود الذكية تلقائيا عند اكتشاف figure-protocol-31التسلل، مما يضمن استجابة فورية دون الحاجة إلى تدخل يدوي (المعادلة 17):

figure-protocol-32(17)

تعمل وحدة البلوكشين بالتوازي مع مصنف BiLSTM الموسع. بمجرد اكتشاف شذوذ: (1) يتم تصنيف الحدث وتصنيفه بواسطة BiLSTM، (2) يتم إنشاء كتلة وتوقيعها وإضافتها إلى سجل البلوكشين، و(3) تفرض العقود الذكية سياسات الاستجابة التلقائية.

يحافظ عقد تسجيل التسلل الذكي (IoMTIntrusionLedger) على سجل ملحق فقط لكتل التسلل وسجل لحسابات البوابة المصرح بها، ويكشف الوظائف الملخصة في الجدول 7. يفرض العقد دورين للوصول من خلال التعديلات: onlyAdmin (المسؤول الذي يقوم بنشره) وonlyGateway (الحسابات المصولة بإرسال سجلات التسلل). تتكون الحالة من تعيين تفويض البوابة، مصفوفة دفتر الكتلة، ورأس السلسلة الحالي (تجزئة أحدث كتلة).

س. لا.الوظيفة / المكونالنوعالوصولالمنطق
1البناءالبناءيحدد الموزع كمسؤول ويأذن له كبوابة أولية.
2setGateway(address, bool)الوظيفةonlyAdminيضيف أو يزيل حساب بوابة معتمد؛ يصدر GatewayUpdated.
3recordIntrusion (nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)الوظيفةonlyGatewayيحسب Hi = كيشاك-256 (Di ∥ Ti ∥ احتمال ∥ PrevHash)؛ يتحقق من توقيع ECDSA الخاص بالبوابة على Di عبر ecrecover; يضيف الكتلة إلى الدفتر؛ يتقدم رأس السلسلة؛ يرسل BlockCreated، وخيار NodeIsolated، وAdminAlert. يعودH.
4verifyChain()وظيفة العرضالعاميعيد حساب تجزئة كل كتلة من حقول مخزنة ويتحقق من رابط PrevHash؛ يرجع الصحيح فقط إذا كانت السلسلة بأكملها متسقة (اكتشاف العبث).
5ليجر لاينغز()وظيفة العرضالعاميعيد عدد الكتل في السجل (السجلات).
6_recoverSigner(هاش، توقيع)الوظيفة الداخليةيقسم توقيع 65 بايت إلى (r, s, v) ويستعيد عنوان التوقيع عبر الترجمة المسبقة ecrecover.
7BlockCreated / NodeIsolated / AdminAlert / Gateway تم التحديثالفعالياتيتم إصدارها للمستمعين خارج السلسلة لتشغيل التسجيل، وعزل العقد، وتنبيهات المسؤولين، وتحديثات البوابة-السجل.
8فقط Admin / onlyGatewayالمعدلاتتقييد الوظائف على المسؤول والبوابات المصرح بها على التوالي.

الجدول 7: الوظائف والأحداث ومكونات التحكم في الوصول لعقد IoMTIntrusionLedger الذكي. يلخص هذا الجدول الوظائف الرئيسية والأحداث ومعدلات التحكم في الوصول التي تم تنفيذها ضمن عقد البلوكشين الذكي المصرح به. تدعم هذه المكونات تفويض البوابة، وتسجيل الاخترات، والتحقق من البلوك تشين، وتوليد الأحداث، والتخفيف الآلي.

تتبع خاصية عدم التغير للبلوكشين مباشرة من المعادلة 14، حيث أي تعديل على بيانات الأحداث أو الطوابع الزمنية يبطل سلسلة التجزئة. وبالتالي، يوفر البلوك تشين سلامة البيانات، وقابلية التتبع، وقابلية التدقيق لأنظمة الرعاية الصحية من خلال سجلات جنائية غير قابلة للتغيير. تظل سجلات التسلل للمرضى والأجهزة دون تغيير بعد تخزينها، حيث يرتبط كل كتلة بأمان بالكتلة السابقة مما يتيح إعادة بناء الأحداث الزمنية، ويمكن لمسؤولي الرعاية الصحية أو الجهات التنظيمية التحقق من حوادث التسلل دون خطر التزوير.

دالة الخسارة وتحسين النموذج
يعالج نموذج BiLSTM الموسع المقترح مشكلة التصنيف الثنائي في التمييز بين حركة المرور العادية وأحداث التسلل في شبكات IoMT. لتوجيه عملية التدريب، يتم اعتماد فقدان الإنتروبيا المتقاطع الثنائي (BCE)، وهو مناسب جدا للمخرجات الاحتمالية من طبقة تنشيط السيجمويد. بالنسبة لمجموعة بيانات تحتوي على N عينات، يعرف الخسارة كما يلي (المعادلة 18):

figure-protocol-33(18)

هنا، figure-protocol-34 هو تسمية الحقيقة الأرضية لتسلسل الإدخال i (0 = حميد، 1 = تسرب)، وهي figure-protocol-35 الاحتمال المتوقع للتسلل.

يعمل الإطار كخط تصنيف من مرحلتين. تقوم المرحلة الأولى باكتشاف التسرب الثنائي: ينتج BiLSTM الموسع مخرجا figure-protocol-36 سيغمويد ويطبق العتبة τ = 0.5 لتصنيف كل نافذة على أنها حميدة أو متطفلة (المعادلات 12،13)، مدربة على فقدان مزدوج موزون في التعرض للإنتروبيا. يمكن للمرحلة الثانية تنفيذ تصنيف الهجوم، حيث يتم تمرير نوافذ تعرف على أنها تدخلات إلى مصنف متعدد الفئات يخصص فئة الهجوم المحددة باستخدام طبقة إخراج سوفتماكس مدربة على الإنتروبيا التصنيفية المتقاطعة. تركز الدراسة الحالية على مرحلة الكشف الثنائي. تشترك المرحلتان في نفس العمود الفقري لاستخلاص الميزات الموسع في BiLSTM (Conv1D، BiLSTM، الطبقات المتبقية، التطبيع، والانتباه)؛ تختلف فقط في طبقة الإخراج الخاصة بها (سيجمويد للكشف وسوفت ماكس للتصنيف) ودالة الخسارة المقابلة لها. تم تدريب وتقييم مرحلة الكشف الثنائي ومرحلة التصنيف متعدد الفئات تحت نفس تقسيمات البيانات، والبذور العشوائية، وظروف التدريب الموضحة أعلاه.

بينما غالبا ما تكون حركة IoMT غير متوازنة، يستخدم فقدان ثنائي موزون للانتروبيا المتقاطع لمعاقبة التصنيف الخاطئ لفئة الأقلية. يتم حساب أوزان الفئات باستخدام عدد عينات التسلل Np، وعدد العينات الحميدة Nn، والعدد الإجمالي للعينات N (المعادلات 19,20):

figure-protocol-37

figure-protocol-38

يضمن الوزن أن النموذج لا يميل لصالح فئة المرور الحميدة السائدة ويظل حساسا لأحداث التسلل النادرة ولكن الحرجة.

يعطى فقدان الإنتروبيا المتقاطع الثنائية المرجحة كما يلي (المعادلة 21):

figure-protocol-39(21)

تم التدريب باستخدام دفعات صغيرة بحجم 64. في بداية كل حقبة، كانت عينات التدريب تخلط عشوائيا قبل تقسيمها إلى دفعات بحيث يختلف تركيب الدفعات عبر العصور ولا يرى النموذج أمثلة بترتيب ثابت. لم تكن الدفعات متوازنة أو طبقية صراحة حسب الفئة؛ بدلا من ذلك، عكست كل دفعة التوزيع الطبيعي للفئة لمجموعة التدريب، وتم معالجة اختلال التوازن الطبقي من خلال فقدان الإنتروبيا المتقاطع الثنائي المرجح حسب الفئة (المعادلات 19–21). مجموعة التحقق المحجوزة من قسم التدريب ظلت ثابتة عبر العصور ولم يتم نقلها إلى دفعات التدريب.

لم يتم تعيين أوزان الفئات في فقدان الإنتروبيا المتقاطع الثنائي المرجح يدويا، بل تم حسابها تلقائيا لكل مجموعة بيانات من أعداد فئات مجموعة التدريب وفقا للمعادلات 19 و20. بالنسبة لمجموعة بيانات UNSW-NB15، كانت figure-protocol-40 أوزان الفئات الناتجة للفئة العادية وفئة figure-protocol-41 التسلل. بالنسبة لمجموعة البيانات CICIDS2017، كانت figure-protocol-42 أوزان الفئات الناتجة للفئة العادية وفئة figure-protocol-43 التدخل. بالنسبة لمجموعة بيانات بوت-إنترنت الأشياء (5٪ فرعية)، كانت figure-protocol-44 أوزان الفئات الناتجة للفئة العادية وفئة figure-protocol-45 التسلل.

استراتيجية التدريب والتحسين
تم تدريب نموذج BiLSTM الموسع باستخدام دفعات صغيرة بحجم B = 64 مع خسارة إنتروبيا ثنائية موزونة، ومحسن آدم، والتوقف المبكر بناء على فقدان التحقق. كان التدريب محدودا عند 50 عصرا، وتم تطبيق التوقف المبكر بصبر K = 5. إذا لم يتحسن فقدان التحقق لخمس فترات متتالية، يتوقف التدريب وتعاد أوزان النموذج إلى تلك التي شهدت أدنى فقدان تحقق. لذا، كانت 50 فترة تمثل الحد الأقصى لميزانية التدريب بدلا من فترة تدريب محددة. تم تطبيق احتمال الانسحاب 0.3 للتنظيم. شملت الإعدادات المعمارية 64 مرشحا من Conv1D، و64 وحدة LSTM لكل اتجاه، وطول نافذة T = 20، وخطوة s = 1. يتم تلخيص استراتيجية التدريب المعتمدة في الخوارزمية 3 (الملف التكميلي 1). معادلات تحديث آدم المستخدمة للتحسين موفرة في الملف الإضافي 3A.

تم تكوين محسن آدم بمعدل figure-protocol-46تعلم ، ومعدل تلاشي اللحظة الأولى (β1) 0.9، ومعدل تلاشي العزم الثاني (β2) 0.999، وثابت استقرار عددي (figure-protocol-47) 1 × 10-7. لم تستخدم خيارات تحسين إضافية، ولم يتم تطبيق أي تآكل وزن أو قص تدرج.

توليد التنبيهات والتخفيف الآلي من الآثار
الكشف وحده غير كاف في شبكات إنترنت أمور الترابي الحساسة للزمن، حيث يكون الاستجابة السريعة أمرا بالغ الأهمية لضمان سلامة المرضى. تقوم طبقة توليد التنبيهات والتخفيف من التأثير بتفعيل قرار التسلل الذي اتخذه نموذج BiLSTM الموسع وآلية تسجيل البلوك تشين. إذا كان δt = 1، فإن وحدة البلوكشين تضيف كتلة جديدة تحتوي على تفاصيل figure-protocol-48التسلل . في الوقت نفسه، يتم تنفيذ عقد ذكي لتفعيل إجراءات التخفيف (المعادلة 22):

figure-protocol-49(12)

هنا، يضمن BlockCreation تسجيل الحدث بشكل غير قابل للتغيير، ويقوم NodeIsolation (nj) بعزل عقدة IoMT المخترقة لمنع المزيد من الضرر، ويرسل AdminAlert إشعارات فورية لمسؤولي النظام. لتشغيل خط الاستجابة ذو الطبقتين المزدوجة، يتم عرض الشيفرة الزائفة في خوارزمية 4 (الملف الإضافي 1).

تم وصف معالجة الأحداث بالعقود الذكية وآليات الاستجابة خارج السلسلة في الملف الإضافي 3E.

يتم تخزين كل إدخال يلتزم بسجل البلوك تشين كسجل IntrusionBlock، حيث تم إدراج حقول وتنسيقات بياناته في الجدول 8. السجل هو مصفوفة ملحقة فقط لهذه السجلات، ورأس السلسلة الحالي يخزن تجزئة الكتلة التي أضيفت مؤخرا.

س. لا.الميداننوع البياناتالحجمالوصف
1hashIdبايتس3232 بايتتجزئة الكتل Hi = كيكاك-256(Di ∥ Ti ∥ احتمالية ∥ PrevHash)
2الطابع الزمنيuint25632 بايتزمن إنشاء الكتل Ti (ثوان عصر يونكس، من الطابع الزمني للكتلة)
3معرف العقدةبايتس3232 بايتمعرف عقدة IoMT nj
4اسم المريضبايتس3232 بايتمعرف المريض/الجهاز (بيانات وصفية جنائية)
5الفئة الهجوميةuint162 بايترمز فئة الهجوم (0 = العادي، 1 = DDoS، 2 = انتحال، ...)
6احتمالية Bpuint162 بايتاحتمال التسلل المتوقع ŷ بنقاط الأساس (0–10000، أي 0.00–100.00٪)
7dataDigestبايتس3232 بايتملخص Di لميزات الحدث المختار
8التوقيعبايتاتمتغير (65 بايت)توقيع ECDSA Sigi من ملخص الحدث بواسطة البوابة (r, s, v)
9prevHashبايتس3232 بايتتجزئة الكتلة السابقة (PrevHash)، تربط السلسلة
10معزولبولبايت واحدما إذا كان عزل العقدة قد تم تفعيله لهذا السجل

الجدول 8: هيكل سجل IntrusionBlock المخزن في دفتر البلوكشين. يصف هذا الجدول الحقول وأنواع البيانات وأحجام التخزين وأغراض سجلات دفتر البلوك تشين المستخدمة لتخزين أحداث التسلل. يدعم هذا الهيكل التحقق من سلامة التشفير، والتتبع الجنائي، وآليات الاستجابة الآلية.

يمكن التعبير عن زمن الاستجابة الكلي للتخفيف كمجموع تأخير الكشف (Td) من نموذج BiLSTM الموسع وتأخير تنفيذ البلوكشين (Tb) (المعادلة 23):

figure-protocol-50(23)

تحليل التعقيد الحاسوبي
تحدد كفاءة إطار العمل الموسع المقترح BiLSTM–Blockchain بناء على كل من التكلفة الحسابية لنموذج BiLSTM والعبء التشغيلي الذي يقدمه وحدة البلوكشين. يدمج الإطار المقترح الكشف الموسع عن BiLSTM مع تسجيل البلوك تشين لتلبية متطلبات الأمان الأساسية لثلاثية السرية والنزاهة والتوافر (CIA).

ليكن طول تسلسل الإدخال المعالج مسبقا هو T، وبعد الميزة d، والبعد الخفي ل BiLSTM هو h.

لكل خطوة زمنية، يعالج BiLSTM مدخلات ذات بعد d بحجم مخفي h. بما أنه ثنائي الاتجاه (للأمام + للخلف) (المعادلة 24):

figure-protocol-51) (24)

هنا، T هو طول التسلسل (خطوات الزمن)، d هو بعد الميزة المدخلة، h هو بعد الحالة المخفية

تحسب طبقة الانتباه أوزان الأهمية وتجمع الحالات الخفية بتعقيد (المعادلة 25).

figure-protocol-52(25)

وهو خطي في كل من طول التسلسل T والبعد الخفي h.

لذا فإن تعقيد الكشف الكلي لكل تسلسل يعطى كما يلي (المعادلة 26):

figure-protocol-53(26)

مما يثبت أن النمذجة الزمنية تهيمن على التكلفة الحاسوبية، بينما آلية الانتباه تقدم فقط عبئا خفيفا للعبء.

لكل حدث تسلل تم اكتشافه، يقوم تسجيل البلوك تشين بعمليات التجزئة، والتوقيع، وعمليات إضافة الكتل (المعادلة 27):

figure-protocol-54(27)

بالنسبة لأحداث N لكشف التسلل، يصبح التعقيد المجمع كما يلي (المعادلة 28):

figure-protocol-55(28)

ويمكن تبسيطها كما يلي (المعادلة 29):

figure-protocol-56(29)

لأن عبء البلوكشين ينمو خطيا مع عدد الأحداث ويظل ضئيلا مقارنة بحسابات معالجة التسلسل.

يتم تلخيص التعقيد الحسابي في المعادلات 24–29. التفسير التفصيلي موفر في الملف التكميلي 3F.

Results

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

يتم تنظيم النتائج لتعكس الخطوات المنهجية للبروتوكول، حيث يبلغ كل قسم فرعي عن الملاحظات التي أنتجتها الخطوة المقابلة.

التعامل مع مجموعة البيانات والإعداد التجريبي
تم تحليل مجموعات البيانات الثلاث للمعايير بشكل مستقل بدلا من دمجها. نظرا لأن UNSW-NB15 و CICIDS2017 وBot-IoT تستخدم مخططات ميزات مختلفة واتفاقيات تصنيف، فقد تم معالجة كل مجموعة بيانات مسبقا ونوافذها وتقييمها بشكل منفصل باستخدام تقسيم القطار والاختبار الخاص بها بنسبة 80:20. تم تدريب واختبار نموذج BiLSTM الموسع على كل مجموعة بيانات بشكل مستقل، ويتم الإبلاغ عن مقاييس الأداء (الدقة، الدقة، الاسترجاع، ودرجة F1) بشكل منفصل لكل مجموعة بيانات. يتجنب هذا البروتوكول المستقل التقييم التناقضات في مساحة الميزات التي قد تنشأ من دمج مجموعات بيانات غير متجانسة ويتيح تقييم متانة الإطار المقترح عبر ثلاث بيئات شبكية مميزة.

تم تدريب وتقييم نموذج BiLSTM-BC الموسع المقترح باستخدام حركة مرور عادية وخبيثة معالجة مسبقا تم استخراجها من مجموعات بيانات CICIDS2017 وUNSW-NB15 وBot-IoT. تم تقسيم البيانات باستخدام تقسيم واحد طبقي للاحتفاظ. توفر مجموعة بيانات UNSW-NB15 تقسيمات تدريب واختبار محددة مسبقا، والتي تم استخدامها مباشرة في هذه الدراسة. بالنسبة لمجموعتي البيانات المتبقيتين (CICIDS2017 وBot-IoT)، تم تقسيم العينات النافذة المعالجة مسبقا إلى مجموعات تدريب واختبار باستخدام تقسيم 80:20 مع أخذ عينات عشوائية طبقية (scikit-learn train_test_split، مقسم حسب تسمية الفئة)، مما حافظ على نسبة الفئة الحميدة إلى التسلل عبر التقسيمات. ضمن مجموعة التدريب، تم تخصيص 20٪ إضافية للتحقق (Keras validation_split)، مما أدى إلى تقسيم فعال بنسبة 64٪ تدريب، 16٪ تحقق، و20٪ اختبار فعال. تم استخدام مجموعة التحقق للتوقف المبكر. تم تطبيق بذرة عشوائية ثابتة برقم 42 على scikit-learn وNumPy وTensorFlow لدعم قابلية التكرار. تم تحسين شبكة BiLSTM الموسعة باستخدام محسن آدم بمعدل تعلم 0.001، وحجم دفعة 64، وحد أقصى 50 فترة تدريب.

نتائج اختيار الميزات
قبل تدريب النموذج، كان يتم اختيار الميزات بشكل مستقل لكل مجموعة بيانات باستخدام AQU-IMF-RFE، وهو إجراء موجه من محسن أكويلا (AO) لإزالة الميزات العودية، حيث تم ترتيب الميزات المرشحة وفقا لمعلوماتها المتبادلة (MI) مع تسمية الفئة وإزالتها بشكل تكراري بينما كان محسن أكويلا يبحث عن المجموعة الفرعية المثلى للميزة. تم استبعاد حقول المعرفات (مثل معرفات التدفق، عناوين IP، وأرقام المنافذ) وحقول فئة الهجوم النصية قبل اختيار الميزات لمنع تسرب المعلومات. احتفظ هذا الإجراء ب 14 ميزة ل UNSW-NB15، و24 ميزة ل CICIDS2017، و12 ميزة لإنترنت الأشياء الروبوتية. يتم توفير القائمة الكاملة لمتغيرات الإدخال المختارة، وأنواع بياناتها، ومجموعات بياناتها المصدرية في الجدول 4، كما يتضمن الملف التكميلي 2 وصفا موسعا لكل ميزة.

التدريب والتقارب
خلال التدريب، أظهر النموذج تقارب مستقر، مع تحسن أداء التدريب والتحقق مع اقتراب معايير الشبكة من قيمها المثلى. يتم تلخيص بنية النموذج الموسع BiLSTM المقترح طبقة بطبقة في الجدول 5، بينما يتم عرض البرمجيات والبيئة الحاسوبية المستخدمة للتنفيذ والتقييم في الجدول 6. يتم تلخيص وظائف العقود الذكية للبلوكشين التي تدعم تسجيل التسلل والتخفيف الآلي في الجدول 7، ويتم عرض هيكل سجل التسلل في الجدول 8. يتم تلخيص المجموعة الكاملة من المعايير الفائقة للتدريب المستخدمة في هذه الدراسة في الجدول 9، مما يدعم قابلية تكرار الإطار المقترح.

معلمة التدريب الفائقةالقيمة
معدل التعلم0.001
المحسنآدم
حجم الدفعة64
العصور القصوى50
دالة تفعيل الإخراجسيغمويد
تقسيم القطار واختبار القطار80:20، طبقي
تقسيم التحقق20٪ من قسم التدريب
البذرة العشوائية42
طول نافذة الإدخال20 خطوة زمنية
خطوة نافذة منزلقة1
مرشحات Conv1D64
حجم نواة Conv1D3
حشو Conv1Dنفس الشيء
تفعيل Conv1DReLU
طبقات BiLSTM2
وحدات BiLSTM64 وحدة لكل اتجاه
بعد إخراج BiLSTM128
تفعيل LSTMتانه
بعد الإسقاط المتبقي128
الصبر المبكر5 فترات
وحدات الطبقة المخفية الكثيفة64
تنشيط الطبقة المخفية الكثيفةReLU
معدل التسرب0.3
وحدات الإخراج1
عتبة التصنيف0.5
دالة الخسارةالإنتروبيا الثنائية المتبادلة المرجحة (WBCE)

الجدول 9: تكوين المعلمات الفائقة المستخدم لتدريب نموذج الذاكرة طويلة المدى طويلة المدى ثنائية الاتجاه الممتدة. يسرد هذا الجدول المعلمات الفائقة الرئيسية للتدريب المستخدمة أثناء تطوير نموذج اكتشاف التسلل للذاكرة طويلة المدى قصيرة المدى الممتدة ثنائية الاتجاه (BiLSTM)، بما في ذلك إعدادات التحسين، دالة التفعيل، حجم الدفعة، مدة التدريب، ودالة الفقد.

يعرض الجدول 10 دقة التدريب والتحقق للنموذج المقترح على مدى 50 عصرا، مسجلة على فترات زمنية من 5 فترات. أظهر النموذج تحسنا سريعا خلال أول عشر عصور، محققا دقة تدريب وتحقق بلغت 96.0٪ و95.5٪ على التوالي. بعد العصر العشرين، أصبحت مكاسب الدقة تدريجية، وتقارب كلا المنحنيين عن قرب. بحلول العصر 50، استقر النموذج عند دقة تدريب 99.1٪ ودقة تحقق 98.5٪، مما يشير إلى فائض بسيط في التوافق وأداء تعميم قوي. يظهر منحنى التعلم المقابل في الشكل 3، موضحا تطور التدريب ودقة التحقق خلال عملية التحسين.

إيبوكدقة التدريب (٪)دقة التحقق (٪)
172.170
59089
109695.5
1597.196.5
2097.897.2
2598.297.5
3098.597.8
3598.798
4098.998.2
459998.4
5099.198.5

الجدول 10: دقة التدريب والتحقق خلال تدريب نموذج الذاكرة طويلة المدى طويلة المدى ثنائية الاتجاه. يعرض هذا الجدول دقة التدريب والتحقق التي تم قياسها في فترات تدريب مختارة أثناء تحسين نموذج الذاكرة الطويلة قصيرة المدى الممتدة ثنائية الاتجاه المقترح (BiLSTM). تم استخدام هذه القيم لإنشاء منحنى تقارب الدقة الموضح في الشكل 3.

figure-results-1
الشكل 3. دقة التدريب والتحقق من نموذج BiLSTM الموسع. مخطط خطي يظهر دقة التصنيف أثناء تدريب النماذج. يمثل المحور x فترات التدريب (1–50)، ويمثل المحور y دقة التصنيف (٪). الدوائر الزرقاء تشير إلى دقة التدريب، والمربعات البرتقالية إلى دقة التحقق. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

يعرض الجدول 11 قيم فقدان التدريب والتحقق المسجلة على نفس الفترات الزمنية الخمسة. خلال مرحلة التدريب الأولية، انخفض فقدان التدريب من 0.64 إلى 0.28، بينما انخفض فقدان التحقق من 0.67 إلى 0.31 بحلول الفترة 5. بعد الحقبة العشرين، أصبح معدل تقليل الخسارة أكثر تدريجيا، وتقارب كلا المنحنيين بشكل مستمر. بحلول العصر 50، استقر فقدان التدريب عند 0.08، بينما بقي فقدان التحقق قريبا عند 0.12، مما يشير إلى فرق صغير فقط بين المنحنيين. يعكس هذا التقارب التحسين الفعال، وزيادة التوافق المحدود، والتعميم الجيد للبيانات التي لم ترى من قبل. يتم عرض منحنيات فقدان التدريب والتحقق المقابلة في الشكل 4. يتم تلخيص الكفاءة الحسابية للنماذج المقيمة، بما في ذلك زمن الاستجابة للاستدلال ومعدل الإنتاجية، في الجدول 12. يتم عرض تحليل مفصل لهذه القياسات لاحقا في قسم الكفاءة الحاسوبية.

إيبوكفقدان التدريبفقدان التحقق
10.640.67
50.280.31
100.130.17
150.110.15
200.10.14
250.0950.13
300.090.125
350.0850.122
400.0830.12
450.0820.118
500.080.12

الجدول 11: فقدان التدريب والتحقق خلال تدريب نموذج الذاكرة طويلة المدى طويلة المدى الممتدة ثنائية الاتجاه. يعرض هذا الجدول عن التدريب، وصحة فقدان الإنتروبيا المتقاطع الثنائية المرجحة للأيونات التي تم قياسها في فترات تدريب مختارة أثناء تحسين نموذج الذاكرة طويلة الأمد قصيرة المدى ثنائية الاتجاه الممتدة المقترح (BiLSTM). تم استخدام هذه القيم لإنشاء منحنى تقارب الخسارة الموضح في الشكل 4.

figure-results-2
الشكل 4. فقدان التدريب والتحقق من نموذج BiLSTM الموسع. مخطط خطي يوضح فقدان الإنتروبيا الثنائية المتقاطع المرجح أثناء تدريب النماذج. يمثل المحور x فترات التدريب (1–50)، ويرمز المحور y إلى قيم الخسارة. الدوائر الزرقاء تشير إلى فقدان التدريب، والمربعات البرتقالية إلى فقدان التحقق. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

النموذجالتأخير (متوسط ms/event)معدل النقل (الحدث/الأحداث/المتوسطات)
شجرة القرار40845
آلة الدعم المتجهة75670
LSTM110559
إطار العمل الموسع المقترح ل BiLSTM–Blockchain135320

الجدول 12: مقارنة التأخير ومعدل النقل لنماذج كشف التسلل. يقارن هذا الجدول بين زمن استجابة الاستدلال ومعدل معالجة المعالجة بين نماذج اكتشاف التسرب التمثيلية للتعلم الآلي والتعلم العميق. يتم الإبلاغ عن التأخير بميلي ثانية لكل حدث، ويتم الإبلاغ عن معدل النقل كأحداث معالجة في الثانية.

أداء الكشف
يقدم الجدول 13 التقييم المقارن للإطار المقترح مقارنة بالنماذج الأساسية التقليدية للتعلم الآلي والتعلم العميق عبر مجموعات البيانات الثلاث المعيارية. حقق النموذج المقترح دقة بلغت 98.9٪ في CICIDS2017، و95.9٪ على UNSW-NB15، و98.8٪ على إنترنت الأشياء الروبوتية، إلى جانب حساسية عالية بلغت 96.9٪، 97.6٪، و98.8٪ على التوالي. في CICIDS2017 وUNSW-NB15، حقق النموذج المقترح أعلى دقة بين جميع النماذج المقيمة، بينما في بوت-إنترنت الأشياء حقق أعلى دقة (98.8٪)، متوافقة مع خط أساس شجرة القرار (DT). على بوت-إنترنت الأشياء، تفوق النموذج المقترح قليلا على خط الأساس LSTM (98.3٪) وأداء مماثل لخط أساس آلة متجه الدعم (SVM) (98.7٪)؛ تعكس هوامش الأداء الأصغر في هذه المجموعة عدم توازن الطبقات الشديد، حيث تشكل حركة المرور الحميدة جزءا صغيرا جدا من مجموعة الاختبار. بشكل عام، حافظ النموذج المقترح على توازن قوي بين الحساسية والدقة، وأظهر أداء قويا في اكتشاف التسرب عبر جميع مجموعات البيانات مع توفير التقييم الأكثر موثوقية على مجموعات البيانات المعيارية الأكثر توازنا (CICIDS2017 وUNSW-NB15). المقارنات المقابلة للدقة والدقة والاسترجاع عبر مجموعات البيانات والنماذج الأساسية معروضة في الأشكال 5–7.

مجموعة البياناتالنموذجالحساسية (٪)الخصوصية (٪)الدقة (٪)الدقة (٪)الاستدعاء
(%)
CICIDS2017اقتراح BiLSTM الموسع–البلوكشين96.999.498.997.596.9
LSTM93.398.597.593.993.3
SVM94.898.898.195.194.8
DT93.198.797.594.693.1
UNSW-NB15اقتراح BiLSTM الموسع–البلوكشين97.693.995.995.197.6
LSTM95.288.592.291.195.2
SVM96.591.194.193.196.5
DT96.992.294.893.896.9
Bot-IoTاقتراح BiLSTM الموسع–البلوكشين98.890.598.899.398.8
LSTM98.389.498.399.298.3
SVM98.788.498.799.398.7
DT98.893.698.899.398.8

الجدول 13: مقارنة الأداء لنماذج كشف التسلل عبر مجموعات بيانات المعيار. يقارن هذا الجدول الإطار المقترح ونماذج كشف التسلل الأساسية على مجموعات بيانات CICIDS2017 وUNSW-NB15 وBot-IoT باستخدام مقاييس الحساسية والخصوصية والدقة والدقة والاستدعاء.

figure-results-3
الشكل 5. مقارنة الدقة عبر مجموعات البيانات ونماذج التعلم الآلي/التعلم العميق. مخطط شريطي مجمع يقارن دقة التصنيف (٪) التي تم الحصول عليها من نماذج مختلفة عبر CICIDS2017، UNSW-NB15، ومجموعات بيانات بوت-إنترنت الأشياء. تمثل الأشرطة النموذج المقترح، الذاكرة طويلة المدى قصيرة المدى (LSTM)، آلة الدعم المتجه (SVM)، وشجرة القرار (DT). يمثل المحور x مجموعات البيانات، ويمثل المحور y دقة التصنيف (٪). يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

figure-results-4
الشكل 6. مقارنة دقيقة لنماذج التصنيف عبر مجموعات بيانات كشف التسلل. مخطط شريطي مجمع يظهر الدقة (٪) التي تم الحصول عليها من نماذج مختلفة على مجموعات بيانات CICIDS2017 وUNSW-NB15 وBot-IoT. يمثل المحور x نماذج التصنيف، ويمثل المحور y الدقة (٪). LSTM، الذاكرة طويلة المدى القصيرة؛ SVM، آلة الدعم المتجه؛ DT، شجرة القرار. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

figure-results-5
الشكل 7. تذكر مقارنة نماذج التصنيف عبر مجموعات بيانات كشف التسلل. مخطط الشريط المجمع الذي يظهر الاستدعاء (٪) الذي تم الحصول عليه من قبل نماذج مختلفة على مجموعات بيانات CICIDS2017، UNSW-NB15، وبوت-إنترنت الأشياء. يمثل المحور x نماذج التصنيف، ويمثل المحور y الاستدعاء (٪). LSTM، الذاكرة طويلة المدى القصيرة؛ SVM، آلة الدعم المتجه؛ DT، شجرة القرار. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

لفهم مساهمة كل مكون معماري بشكل أفضل، أجريت دراسة للاستئصال. تظهر النتائج، الملخصة في الجدول 14، أن آلية الانتباه حسنت ترتيب الأولويات الزمنية، وزادت الطبقات المتبقية والالتفاهية من استخراج الميزات واستقرار التعلم، كما أن دمج البلوك تشين وفر تسجيلا جنائيا محصنا للتلاعب مع تخفيف تلقائي. كل تحسين معماري ساهم تدريجيا في تحسين دقة الكشف مع تقليل التنبؤات الإيجابية الكاذبة.

نسخة الطرازالدقة (٪)الدقة (٪)الاستدعاء
(%)
F1-Score (٪)معدل الإيجابية الكاذبة
(%)
ملاحظات
بلين بيل إس تي إم97.593.993.393.671.47نموذج الكشف التسلسلي الأساسي
BiLSTM + انتباه98.0495.1894.8595.011.18آلية الانتباه تعطي الأولوية للميزات الزمنية المعلوماتية
BiLSTM الممتد (المتبقي + Conv1D)97.594.693.0693.821.3تحسن الاتصالات المتبقية والطبقات الالفافية استخلاص الميزات الزمنية واستقرار التدريب
BiLSTM الموسع + البلوكشين98.997.596.997.30.59إطار عمل كامل مع كشف التسلل، وتسجيل غير قابل للتغيير، وتخفيف التأثير الآلي

الجدول 14: دراسة الاستئصال للمكونات المعمارية في إطار كشف التسرب المقترح. يلخص هذا الجدول مساهمة المكونات المعمارية الفردية، بما في ذلك آليات الانتباه، والتعلم المتبقي، واستخراج الميزات الالتفافي، وتكامل البلوكشين، في الأداء العام للإطار المقترح.

لكل نوع من أشكال الاستئصال، تم إزالة مكون واحد من الإطار المقترح بينما تم الحفاظ على جميع الشروط المتبقية ثابتة. تم الحفاظ على نفس مجموعة البيانات، والمدخلات المعالجة مسبقا في النافذة، وتقسيم القطار/الاختبار الطبقي المتطابق بنسبة 80:20 مع تقسيم التحقق، وثابت البذرة العشوائية (42)، والمحسن (آدم)، ومعدل التعلم (0.001)، وحجم الدفعة (64)، وحد أقصى 50 فترة تدريب، ومعيار التوقف المبكر (الصبر = 5)، ومعدل الانقطاع (0.3)، وبنية الشبكة عبر جميع التجارب. تم تعديل المكون قيد التقييم فقط، مما ضمن أن الفروق الملحوظة في الأداء كانت تعزى فقط إلى المكون المزيل.

حافظ الإطار المقترح على توازن إيجابي بين الدقة والاسترجاع مقارنة بالنماذج الأساسية (LSTM، SVM، وDT)، مما أظهر تمييزا أفضل لأنماط الهجوم الدقيقة دون زيادة كبيرة في توقعات الإيجابية الكاذبة. ينعكس هذا الأداء المتوازن في الفرق الصغير باستمرار بين قيم الدقة والاستدعاء، مما يشير إلى درجة F1 عالية وتعميم قوي عبر حركة مرور الشبكة غير المتجانسة. تعرض مقارنات الدقة والاستدعاء في الشكلين 6 و7.

مقارنة بخطوط الأساس التمثيلية لنظام التعريف الافتراضي، بما في ذلك SVM وDT وLSTM، أظهر الإطار المقترح ميزة أداء ثابتة على مجموعات البيانات المعيارية مع حركة مرور معتدلة كافية. في CICIDS2017، حقق نموذج BiLSTM–Blockchain الموسع المقترح دقة بلغت 98.9٪، متجاوزة الخطوط الأساسية ل LSTM (97.5٪)، DT (97.5٪)، وSVM (98.1٪). على UNSW-NB15، حققت دقة بلغت 95.9٪، وهي الأعلى بين النماذج التي تم تقييمها (LSTM 92.2٪، SVM 94.1٪، DT 94.8٪). في بوت-إنترنت الأشياء، الذي يتميز بعدم توازن طبقي شديد مع فئة حميدة صغيرة جدا، حقق النموذج المقترح دقة 98.8٪، متطابقا مع خط الأساس DT وتجاوزت قليلا خطوط LSTM (98.3٪) وSVM (98.7٪). أظهرت نماذج التعلم الآلي التقليدية قدرة محدودة نسبيا على نمذجة التبعيات الزمنية طويلة المدى، في حين حسنت LSTM تعلم الميزات الزمنية؛ ومع ذلك، لم توفر أي من هذه النماذج الأساسية تدوينا جنائيا مقاوما للتلاعب أو تتبع الأحداث الآلي المعتمد على البلوك تشين. من خلال دمج التعلم المتبقي، وآلية الانتباه، وتسجيل السجلات الثابت القائم على البلوكشين مع بنية BiLSTM الموسعة، جمع الإطار المقترح بين الأداء التنافسي لاكتشاف التسلل والمساءلة الجنائية القابلة للتحقق تتجاوز تلك التي توفرها الطرق الأساسية. يسجل مكون البلوكشين كل اقتلاع مكتشف كإدخال سجل غير قابل للتغيير يحتوي على معرف الكتلة، والطابع الزمني، وبيانات الأحداث المشفرة، والتجزئة التشفيرية، والتوقيع الرقمي. مثال على هيكل سجلات البلوك تشين موضح في الشكل 8. يتم عرض الدقة المقارنة ومعدل الخطأ عبر النماذج المقيمة في الشكلين 9 و10 على التوالي، بينما يقارن الشكل 11 أوقات تدريب النماذج المقيمة. تلخص مؤشرات الأداء العامة للإطار المقترح، بما في ذلك الدقة، والدقة، والاستدعاء، ودرجة F1، ومعدل الإيجابية الكاذبة، في الشكل 12، ويتم عرض المقارنة المجمعة بين الدقة ودرجة F1 في الشكل 13.

figure-results-6
الشكل 8. مثال على سجل التسلل في البلوكشين الذي تم إنشاؤه بعد اكتشاف التسلل. مثال توضيحي على سجل بلوكشين تم إنشاؤه بعد اكتشاف التسلل. يحتوي السجل على معرف كتلة، معرف المريض/الجهاز، الطابع الزمني، بيانات الأحداث المشفرة، تجزئة الكتل السابقة، تجزئة الكتلة الحالية، والتوقيع الرقمي. هيكل السجل يتوافق مع تمثيل البلوكشين المعرف في المعادلة 14. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

figure-results-7
الشكل 9. مقارنة الدقة بين الإطار المقترح ونماذج كشف التسرب المعيارية. مخطط شريطي يقارن دقة تصنيف إطار العمل الموسع BiLSTM–Blockchain المقترح مع نماذج كشف التسرب المعيارية. يمثل المحور x نماذج التصنيف، ويمثل المحور y دقة التصنيف (٪). LSTM، الذاكرة طويلة المدى القصيرة؛ SVM، آلة الدعم المتجه؛ DT، شجرة القرار. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

figure-results-8
الشكل 10. مقارنة معدلات الخطأ بين الإطار المقترح ونماذج كشف التسرب المعيارية. مخطط شريطي يوضح معدلات الخطأ النهائية التي تم الحصول عليها من خلال إطار العمل الموسع المقترح BiLSTM–Blockchain ونماذج كشف التسلل المرجعية. يمثل المحور x نماذج التصنيف، ويمثل المحور y معدل الخطأ (٪). يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

figure-results-9
الشكل 11. مقارنة وقت التدريب لنماذج كشف التسلل. مخطط شريطي يوضح مدة تدريب كل نموذج تم تقييمه على الحائط. يمثل المحور x نماذج التصنيف، ويمثل المحور y وقت التدريب (الثواني). تم قياس أوقات التدريب باستخدام بيئة الحوسبة التجريبية الموصوفة في البروتوكول. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

figure-results-10
الشكل 12. مقاييس الأداء لإطار العمل الموسع المقترح ل BiLSTM–Blockchain. مخطط شريطي يلخص أداء الإطار المقترح. تشمل المقاييس الدقة، الدقة، الاستدعاء (معدل الكشف)، ودرجة F1. معدل الإيجابيات الكاذبة (FPR = 0.59٪) يذكر أيضا كتعليق داخل الشكل. يمثل المحور y قيم الأداء (٪). معدل الإيجابية الكاذبة، معدل الإيجابيات الكاذبة. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

figure-results-11
الشكل 13. مقارنة الدقة ودرجة F1 بين نماذج كشف التسلل. مخطط شريطي مجمع يقارن دقة التصنيف ودرجة F1 عبر نماذج كشف التسلل المقيمة. تمثل الأشرطة البنفسجية الدقة، والشريطات الخضراء تمثل نتيجة F1. يمثل المحور x نماذج التصنيف، ويرمز المحور y إلى الأداء (٪). LSTM، الذاكرة طويلة المدى القصيرة؛ SVM، آلة الدعم المتجه؛ DT، شجرة القرار. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

مصفوفة الارتباك التي تم الحصول عليها من مرحلة التصنيف الثنائي تعرض في الجدول 15 وتظهر في الشكل 14. عند تجميعها عبر مجموعات الاختبار الثلاث، صنف النموذج بشكل صحيح 486,798 حالة طبيعية، مع 4,916 عينة طبيعية تم تصنيفها بشكل خاطئ كاخترات. بالنسبة لفئة التسلل، تم تحديد 877,494 حالة تسلل بشكل صحيح، في حين تم تصنيف 12,978 عينة تسرب بشكل خاطئ كطبيعية. تظهر هذه النتائج قدرة تمييزية عالية مع أخطاء تصنيف قليلة نسبيا، مما يشير إلى أداء موثوق في اكتشاف التسلل الثنائي في بيئات IoMT. الدقة المبلغ عنها، ودرجة F1، وفترة التأخير، ومعدل النقل تتوافق حصريا مع مرحلة كشف التسلل الثنائي التي تم تقييمها في هذه الدراسة.

النموذجمجموعة البياناتحجم مجموعة الاختبارالفئة الحقيقيةالمعدل الطبيعي المتوقعالتسلل المتوقعتوتال (صحيح)
المقترح الموسع لنظام BiLSTM - البلوك تشينCICIDS 2017566149عادي4519462673454619
التسلل3426108104111530
إجمالي (متوقع)455372110777566149
جامعة نيو ساوث ويلز-نيو بروسكوا 1582332عادي34764223637000
التسلل10874424545332
إجمالي (متوقع)358514648182332
Bot-IoT733705عادي88795
التسلل8465725145733610
إجمالي (متوقع)8553725152733705
LSTMCICIDS 2017566149عادي4479466673454619
التسلل7396104134111530
إجمالي (متوقع)455342110807566149
جامعة نيو ساوث ويلز-نيو بروسكوا 1582332عادي32765423537000
التسلل21534317945332
إجمالي (متوقع)349184741482332
Bot-IoT733705عادي851095
التسلل12465721145733610
إجمالي (متوقع)12550721155733705
SVMCICIDS 2017566149عادي4492575362454619
التسلل5743105787111530
إجمالي (متوقع)455000111149566149
جامعة نيو ساوث ويلز-نيو بروسكوا 1582332عادي33729327137000
التسلل15684376445332
إجمالي (متوقع)352974703582332
Bot-IoT733705عادي841195
التسلل9465724145733610
إجمالي (متوقع)9549724156733705
DTCICIDS 2017566149عادي4486975922454619
التسلل7743103787111530
إجمالي (متوقع)456440109709566149
جامعة نيو ساوث ويلز-نيو بروسكوا 1582332عادي34129287137000
التسلل13974393545332
إجمالي (متوقع)355264680682332
Bot-IoT733705عادي89695
التسلل8465725145733610
إجمالي (متوقع)8554725151733705

الجدول 15: مصفوفة الالتباس لنموذج كشف التسلل المقترح. يعرض هذا الجدول مصفوفة الالتباس التي تم الحصول عليها من تقييم مجموعة الاختبار للنموذج المقترح. تتوافق الصفوف مع تسميات الفئات الحقيقية والأعمدة تمثل تسميات الفئات المتوقعة لفئات حركة المرور العادية وحركة التسلل.

figure-results-12
الشكل 14. مصفوفات الالتباس لنظام كشف التسلل الموسع BiLSTM–Blockchain المقترح عبر مجموعات بيانات المعيار. مصفوفات الالتباس التي تظهر نتائج التصنيف لمجموعات بيانات CICIDS2017 وUNSW-NB15 وBot-IoT. الصفوف تمثل التسميات الحقيقية والأعمدة تمثل التسميات المتوقعة. تشير قيم الخلايا إلى عدد الحالات المخصصة لكل نتيجة تصنيف. نظام كشف التسلل، IDS. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

يتم تلخيص الدقة حسب الفئة، والاسترجاع، وقيم الدرجة F1 المشتقة من مصفوفة الالتباس في الجدول 16. تشير الدقة العالية إلى أن الإطار المقترح نادرا ما يخطئ في تصنيف حركة مرور حميدة على أنها خبيثة، مما يقلل من التنبيهات غير الضرورية في بيئات الرعاية الصحية. وبالمثل، تظهر قيم الاستدعاء العالية اكتشافا فعالا لأحداث التسلل مع تقليل الهجمات الفائتة. تؤكد درجات F1 القوية باستمرار عبر كلا الفئتين أن الإطار المقترح حقق موازنة متوازنة بين حساسية الكشف ودقة التصنيف، مما يدعم ملاءمته للكشف عن التسلل في الوقت الحقيقي عبر IoMT.

الفئةالدقة (٪)الاستدعاء
(%)
F1-Score
(%)
عادي97.49998.2
التسلل99.4498.5498.99
المتوسط98.4298.7798.59

الجدول 16: مقاييس الأداء حسب الفئة لنموذج كشف التسلل المقترح. يعرض هذا الجدول قيم الدقة والاسترجاع ودرجات F1 للفئات الطبيعية والفئات التداخلية، بالإضافة إلى متوسط الأداء الكلي الذي تم الحصول عليه أثناء تقييم مجموعة الاختبار.

الكفاءة الحاسوبية
تم تقييم الأداء في الوقت الحقيقي باستخدام قياسات توقيت غير متصلة على نوافذ الاختبار المعالجة مسبقا بدلا من بيئة البث المباشر. لكل مجموعة بيانات، تمت معالجة عينات الاختبار المعالجة مسبقا عبر خط الكشف الكامل وتسجيل البلوكشين، وتم تسجيل وقت التنفيذ على مدار الساعة الجدارية. تم تحديد حدود التوقيت كما يلي. تم قياس زمن استجابة الكشف (T_d) من اللحظة التي تسبق استدعاء النموذج مباشرة حتى تم إرجاع الاحتمالات المتوقعة. تم قياس زمن الاستجابة للتخفيف من البداية إلى النهاية (T_mitigation = T_d + T_b) من نفس نقطة البداية حتى إتمام معاملة إنشاء الكتلة النهائية، مع حساب مكون كتابة البلوكشين (T_b) كفرق بين المقياسين. تم إجراء التحقق من السجل بعد توقف مؤقت التخفيف والكمون، وبالتالي تم استبعاده من التأخير المبلغ عنه.

تم حساب معدل النقل كإجمالي عدد النوافذ المعالجة مقسوما على وقت ساعة الجدار المنقضي المطلوب لمرور كامل عبر كل قسم اختبار في كل مجموعة بيانات. تم الحصول على زمن الاستجابة لكل حدث بقسمة الوقت المنقضي المقابل على إجمالي عدد النوافذ المعالجة. تكون عبء العمل من أقسام اختبار نافذة لمجموعات البيانات المرجعية الثلاث مع الحفاظ على توزيعات فئات الاقتحام إلى التسلل. تسببت النوافذ المصنفة كخبيثة لحمل إضافي لتسجيل البلوكشين، بما في ذلك الحوسبة الملخصة، والتوقيع الرقمي، وتنفيذ المعاملات بالعقود الذكية، بينما كانت النوافذ الحميدة تتكبد فقط تكلفة الكشف.

يتم عرض مقارنة زمن الاستجابة ومعدل النقل بين نماذج كشف التسلل التمثيلية في الجدول 12. أظهرت نماذج التعلم الآلي التقليدية، بما في ذلك DT وSVM، زمن استجابة أقل للاستدلال ومعدل إنتاجية أعلى مقارنة بإطار التعلم العميق المقترح. حقق خط الأساس ل LSTM أداء متوسطا. عمل إطار العمل الموسع المقترح لتقنية BiLSTM–Blockchain بفترة كشف تقارب 135 مللي ثانية لكل حدث ومعدل نقل حوالي 320 حدث/ثانية على نشر نقطة PoA الجماعية ذات العقدة الواحدة كما هو موضح في إعداد التجريب. تميز هذه القياسات أداء النموذج الأولي المتحقق الواحد بدلا من تقييم قابلية التوسع متعددة العقد.

بالإضافة إلى أداء الاستدلال، تم مقارنة وقت التدريب لكل نموذج تم تقييمه لتقييم الكفاءة الحاسوبية. يعد وقت التدريب اعتبارا مهما في تطبيقات IoMT اللحظية، حيث يكون نشر النماذج السريع مرغوبا. كما هو موضح في الشكل 11، حقق DT أدنى زمن استجابة لكل حدث (حوالي 40 مللي ثانية) وأعلى معدل نقل (حوالي 845 حدث/ثانية)، يليه SVM (حوالي 75 مللي ثانية، 670 حدثا/ثانية) وLSTM (حوالي 110 مللي ثانية، 559 حدثا/ثانية). أظهر إطار العمل الموسع المقترح لتقنية BiLSTM–Blockchain أعلى زمن استجابة (حوالي 135 مللي ثانية) وأدنى معدل نقل (حوالي 320 حدث/ثانية) بين النماذج التي تم تقييمها. تنشأ هذه التكلفة الحسابية الإضافية من البنية ثنائية الاتجاه، وآلية الانتباه الزمني، وتسجيل السجلات الثابتة المعتمد على البلوك تشين، والتي توفر معا تعلم ميزات زمنية محسنة وتتبع جنائي مقاوم للتلاعب. على الرغم من أن هذه المكونات تزيد من زمن الاستجابة لكل حدث، إلا أن معدل النقل المحقق يبقى كافيا لمراقبة التسلل في الوقت القريب من الوقت الحقيقي في بيئات IoMT.

كان تقييم قابلية التوسع الشامل الذي يشمل عدة عقد مدققة وأحمال معاملات متغيرة خارج نطاق النموذج الأولي الحالي للعقدة الواحدة. تقييم معدل النقل وفترة التأخير كدوال لعدد المدققين وحمل المعاملات تحت ظروف محكومة يمثل اتجاها مهما للعمل المستقبلي لتوصيف قابلية التوسع للإطار في بيئات المستشفيات الموزعة الأكبر.

تسجيل البلوكشين والتخفيف من التأثير
يوضح الشكل 8 مثالا على سجل اختراق البلوكشين. كل كتلة تخزن بشكل آمن عملية اقتلاع أو معاملة بيانات طبية داخل دفتر البلوكشين من خلال تسجيل معرف كتلة فريد (Block_ID)، معرف المريض أو الجهاز (Patient_ID)، الطابع الزمني، بيانات التسلل المشفرة، تجزئة الكتلة السابقة، تجزئة الكتلة الحالية، والتوقيع الرقمي. توفر هذه المجالات مجتمعة السرية، والنزاهة، وعدم القابلية للتغيير، والمصادقة، والتتبع الجنائي ضمن إطار الكشف الموسع المقترح لاكتشاف التسلل في BiLSTM–Blockchain.

بشكل عام، تدعم النتائج الفرضية المركزية بأن دمج كاشف تسرب BiLSTM الموسع المعزز بالانتباه مع طبقة تسجيل تعتمد على البلوكشين يوفر اكتشافا دقيقا وفعالا وواضحا من التلاعب بالتسلل لشبكات IoMT. حقق الإطار المقترح دقة إجمالية بلغت 98.71٪ ودرجة F1 بلغت 98.99٪، متفوقا باستمرار على نماذج التعلم الآلي والتعلم العميق المقيمة، مع الحفاظ على تقارب مستقر وأدلة قليلة على فرط التوافق. أظهرت دراسة الاستئصال أن كل مكون معماري، بما في ذلك الطبقات الالتفافية والباقية، وآلية الانتباه، وتكامل البلوكشين، ساهم تدريجيا في الأداء العام للكشف والقدرة الجنائية. في النموذج الأولي لعقدة واحدة، حافظ الإطار على متوسط زمن استجابة يبلغ حوالي 135 مللي ثانية لكل حدث ومعدل نقل حوالي 320 حدثا في الثانية مع توفير تسجيل اختراق ثابت وقابل للتحقق. تدعم هذه النتائج بشكل جماعي مدى ملاءمة إطار الكشف المتكامل وتقنية البلوكشين المقترح لاكتشاف التسلل في الوقت الحقيقي والتسجيل الجنائي الآمن في بيئات IoMT.

توفر البيانات:
مجموعات البيانات المعيارية المستخدمة في هذه الدراسة متاحة للجمهور. مجموعة بيانات UNSW-NB15 متاحة من مستودع UNSW في كانبيرا (https://research.unsw.edu.au/projects/unsw-nb15-dataset)، ومجموعة بيانات CICIDS2017 متاحة من المعهد الكندي للأمن السيبراني (https://www.unb.ca/cic/datasets/ids-2017.html)، ومجموعة بيانات Bot-IoT متاحة من مستودع UNSW في كانبيرا (https://research.unsw.edu.au/projects/bot-iot-dataset).

توفر المواد الكاملة اللازمة لإعادة إنتاج الدراسة كملفات تكميلية. يحتوي الملف التكميلي 1 على الشيفرة الزائفة الكاملة لخوارزميات المعالجة المسبقة، واختيار الميزات، وتدريب النماذج، وكشف التسلل، والبلوك تشين، وخوارزميات العقود الذكية الموصوفة في البروتوكول. يحتوي الملف التكميلي 2 على التنفيذ الكامل لخط أنابيب المعالجة المسبقة للبيانات، ونموذج BiLSTM الموسع، وسكريبتات التدريب والتقييم، وعملاء البلوكشين، وسكريبتات توليد الأشكال، وخط أنابيب التنفيذ من البداية إلى النهاية. يوفر README المرافق تعليمات خطوة بخطوة لإعادة إنتاج سير العمل، بما في ذلك إعداد مجموعات البيانات، وتدريب النماذج، والتقييم، وتوليد الأشكال، ونشر البلوكشين الاختياري. يحدد ملف requirements.txt المرافق تبعيات حزمة بايثون المطلوبة لإعادة إنشاء البيئة الحاسوبية.

الشكلنوع الشكلتم الإنشاء من
1مخطط البنية المفاهيميةبرنامج الرسم المتجه
2مخطط تدفق البيانات على مستوى التنفيذبرنامج الرسم المتجه
3منحنى تقارب الدقةتاريخ التدريب (دقة التدريب والتحقق حسب الحقبة)
4منحنى تقارب الفقدانتاريخ التدريب (فقدان التدريب والتحقق في كل حقبة)
5مخطط مقارنة الدقةقيم الدقة لكل نموذج
6مخطط المقارنة الدقيقةقيم الدقة لكل نموذج
7مخطط المقارنة الشريطي للاستدعاءقيم الاستدعاء لكل نموذج
8مخطط بنية الكتل في البلوكشينهيكل سجلات البلوكشين المفاهيمي
9مخطط مقارنة الدقةقيم الدقة لكل طريقة
10مخطط مقارنة معدلات الخطأقيم معدل الخطأ لكل طريقة
11مخطط مقارنة وقت التدريبمدة التدريب المحسوسة
12مخطط ملخص الأداءدقة النموذج المقترح، الاسترجاع، الدقة، درجة F1، وقيم معدل الإيجابيات الكاذبة
13جدول الدقة ومقارنة نقاط الفورمولا 1دقة لكل طريقة وقيم درجات F1
14مصفوفة الالتباسعد مصفوفة الالتباس

الجدول 17: مصادر البيانات المستخدمة لتوليد الأرقام المدرجة في الدراسة. يلخص هذا الجدول مصادر البيانات والمخرجات الحاسوبية المستخدمة لإنشاء كل شكل معروض في المخطوطة. تم توليد الأرقام الكمية برمجيا من تاريخ تدريب النماذج، ومقاييس التقييم، ومخرجات مصفوفة الالتباس، وقياسات الأداء، بينما تم إنشاء المخططات المفاهيمية باستخدام برامج الرسم المتجه.

الملف التكميلي 1. خوارزميات وشيفرة زائفة لإطار عمل اكتشاف التسلل الموسع BiLSTM–Blockchain المقترح. يحتوي هذا الملف التكميلي على الشيفرة الزائفة الكاملة لخط أنابيب المعالجة المسبقة (الخوارزمية 1)، وكشف التسلل الموسع بتقنية BiLSTM (الخوارزمية 2)، وتدريب النماذج مع التوقف المبكر (الخوارزمية 3)، واكتشاف التسلل المعتمد على البلوكشين والتخفيف (الخوارزمية 4)، واختيار الميزات AQU-IMF-RFE (الخوارزمية 5)، وإجراء تسجيل التسلل بالعقود الذكية (الخوارزمية 6). يرجى الضغط هنا لتحميل هذا الملف.

الملف الإضافي 2. الشيفرة المصدرية لإطار عمل اكتشاف التسلل الموسع المقترح BigLSTM–Blockchain. يحتوي هذا الملف التكميلي على التنفيذ الكامل لخط أنابيب المعالجة المسبقة، ونموذج BiLSTM الموسع، وتدريب وتقييم النماذج، وخط أنابيب التنفيذ من الطرف إلى النهاية، وعملاء البلوك تشين، وسكريبتات توليد الأشكال المطلوبة لإعادة إنتاج النتائج المبلغ عنها. يرجى الضغط هنا لتحميل هذا الملف.

الملف التكميلي 3. إجراءات تنفيذ وتحسين مفصلة لإطار العمل الموسع لاكتشاف التسلل المقترح من BiLSTM–Blockchain. يوفر هذا الملف التكميلي تفاصيل تنفيذ محذوفة من البروتوكول الرئيسي للاختصار، بما في ذلك (أ) تحسين تدريب BiLSTM الموسع وصياغة الرياضيات (هدف التدريب، تحسين آدم، التوقف المبكر، وتكوين المعلمات الفائقة)؛ (ب) تنفيذ مفصل للشبكة العصبية (Conv1D، BiLSTM المكدس، الإسقاط المتبقي، آلية الانتباه، تهيئة الوزن، الانقطاع، وإعدادات التصنيف)؛ (ج) نشر البلوكشين وتنفيذ العقود الذكية؛ (د) عمليات توليد والتحقق من التوقيع الرقمي؛ (ه) معالجة الأحداث بالعقود الذكية وسير عمل الاستجابة الآلي؛ و (و) تفسير تحليل تعقيد الحاسوب. تدعم هذه التفاصيل قابلية التكرار الكاملة للإطار المقترح مع الحفاظ على قابلية قراءة البروتوكول الرئيسي. يرجى الضغط هنا لتحميل هذا الملف.

اقرأ لي الكتابة.
تعليمات لإعادة إنتاج سير العمل المقترح. يوفر هذا الملف تعليمات تثبيت البرمجيات، إعداد مجموعات البيانات، تنفيذ خط معالجة المعالجة الكامل، تدريب النماذج، التقييم، توليد الأشكال، نشر البلوكشين، وإرشادات القابلية للتكرار للإطار المقترح.

requirements.txt
تبعيات برمجية لإعادة إنتاج البيئة الحاسوبية. يسرد هذا الملف تبعيات حزمة بايثون ومتطلبات الإصدار المتوافق اللازمة لتنفيذ مكونات المعالجة المسبقة، وتدريب النماذج، والتقييم، والبلوك تشين، ومكونات التصور في الإطار المقترح.

Discussion

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

تقترح الدراسة الحالية إطار عمل ممتد ل BiLSTM–Blockchain لاكتشاف ومنع التسلل في بيئات IoMT. تظهر النتائج أن الإطار يحدد بفعالية أنماط التسلل في حركة المرور المتنوعة لشبكة IoMT من خلال دمج التعلم الزمني ثنائي الاتجاه مع تسجيل الأدلة الجنائية المعتمد على البلوكشين. تمكن البنية ثنائية الاتجاه النموذج من التقاط الاعتمادات الزمنية الأمامية والخلفية داخل حركة مرور الشبكة، مما يؤدي إلى دقة عالية (99.44٪)، واستدعاء بنسبة 98.54٪، ودرجة F1 تبلغ 98.99٪ لفئة التسلل، مع الحفاظ على معدل منخفض للإيجابيات الكاذبة (حوالي 1.0٪) مقارنة بنماذج كشف التسرب الأساسية المقيمة. على عكس البنى التقليدية أحادية الاتجاه لإدارة LSTM أو الخطوط الأساسية، التي قد تفشل في التقاط التبعيات الزمنية طويلة المدى، يتعرف النموذج المقترح بشكل أكثر فعالية على أنماط الحركة المتسلسلة، مما يحسن التمييز بين حركة المرور الشبكية الحميدة والضارة. تدعم هذه النتائج فرضية الدراسة التي تقول إن دمج كاشف BiLSTM الموسع المعزز بالانتباه مع طبقة تسجيل البلوكشين يحسن كل من أداء اكتشاف التسلل والمساءلة الجنائية.

يمكن وضع الإطار المقترح ضمن عدة اتجاهات بحثية محددة. يركز أحد خطوط البحث على اكتشاف التسلل المعزز باختيار الميزات لأنظمة IoMT، بما في ذلك النهج المعتمد على الشجرةوالمرشح 8، وكواشف التعلم الجماعي9، وإطار اختيار الميزات AQU-IMF-RFE الذي تم الإبلاغ عنهسابقا 18. تحسن هذه الأساليب دقة الكشف من خلال تقليل الأبعاد، لكنها تعتمد عموما على مصنفات لا تصنف صراحة التبعيات الزمنية ثنائية الاتجاه في حركة مرور الشبكة. يكمل الإطار المقترح هذه الطرق بدلا من استبدالها باستخدام AQU-IMF-RFE18 لبناء فضاء ميزات محسن، حيث يقوم BiLSTM الموسع باكتشاف التسلل الزمني بينما توفر طبقة البلوكشين تسجيلا جنائيا ثابتا. يستخدم خط بحث ثان نماذج التعلم التسلسلي لاكتشاف التسلل، بما في ذلك معماريات BiLSTM المحسنةللانتباه 7، وأنظمة IDS الشبكة المعتمدة على BiLSTM31، ونهج الشبكة العصبيةالمتكررة 32,33. تماشيا مع هذه الدراسات، تؤكد النتائج الحالية قيمة النمذجة الزمنية ثنائية الاتجاه، حيث حقق BiLSTM الموسع المعزز بالانتباه درجات F1 أعلى من الأساس ل LSTM وCNN الذي تم تقييمه في هذه الدراسة. على عكس هذه النماذج التي تركز على الكشف، يتضمن الإطار المقترح أيضا تسجيل البلوك تشين الواضح من العبث. يستكشف اتجاه البحث الثالث الأمن القائم على البلوكشين لأنظمة الرعاية الصحية وإنترنت الأشياء، بما في ذلك البنى الصحية المدعومة بالبلوكشين والسلامة الجنائية28,34,35، والتحكم في الوصول المصرح بهللبلوكشين 36,37، وكشف التسلل الفيدرالي المدفوع بالبلوكشين ل IoMT38. على الرغم من أن هذه الدراسات تثبت قيمة الثبات وقابلية التدقيق، إلا أنها عادة ما تعامل اكتشاف التسلل وتسجيل الأدلة الجنائية كعمليات منفصلة أو تستخدم آليات توافق أكثر كثافة حسابية. على النقيض من ذلك، يدمج الإطار المقترح سلسلة كتل PoA المخوض خفيفة الوزن مع كاشف التسلل لتوفير تسجيل غير قابل للتغيير وتقليل التأثيرات المدفوعة بالأحداث مع الحفاظ على عبء حسابي منخفض. مقارنة بأساليب التعلم العميق الحديثة في IoMT، بما في ذلك اكتشاف التسلل القائم على هندسة الميزات39 والتعلم الموحد لإنترنت الأشياء الطبية40، فإن المساهمة الرئيسية في هذه الدراسة هي دمج الكشف الزمني ثنائي الاتجاه مع التتبع الجنائي القائم على البلوكشين ضمن إطار موحد بدلا من تحسين دقة الكشف فقط.

يضيف تكامل البلوك تشين قدرات مهمة على الثقة والمساءلة والطب الشرعي إلى الإطار المقترح. تضمن سجلات البلوكشين غير القابلة للتغيير عدم تعديل أحداث التسلل بعد التسجيل، مما يدعم الامتثال التنظيمي والتدقيق الجنائي داخل بيئات الرعاية الصحية. كل حدث مسجل يخزن معرفات الأجهزة، والطوابع الزمنية، والتجزئات التشفيرية، والتوقيعات الرقمية التي تسهل التحقق الشفاف والتتبع. علاوة على ذلك، تتيح طبقة العقود الذكية التخفيف التلقائي المدفوع بالأحداث من خلال توليد أعلام عزل العقد وتنبيهات المسؤول التي تعالجها مستمع خارج السلسلة، مما يقلل من وقت الاستجابة مع الحفاظ على سجل قابل للتدقيق لكل حدث أمني. مجتمعة، توسع هذه القدرات الإطار إلى ما هو أبعد من اكتشاف التسلل التقليدي من خلال دمج الاكتشاف، والسجلات الآمنة، والاستجابة الآلية داخل بنية واحدة.

يجب الاعتراف بعدة قيود في هذه الدراسة. منهجيا، تم إجراء تقييم النموذج باستخدام تقسيم إبقاء واحد طبقي مع بذرة عشوائية ثابتة (42) بدلا من التحقق المتقاطع المتكرر أو التهيئة العشوائية المتعددة. تم اختيار المعاملات الفائقة من القيم الافتراضية المحددة بدلا من إجراء تحسين شامل. اعتمد التقييم التجريبي على ثلاث مجموعات بيانات مرجعية متاحة للجمهور (UNSW-NB15، CICIDS2017، وBot-IoT)41,42,43، والتي، رغم قبولها الواسع، تمثل التقاط حركة مرور ثابتة بدلا من حركة مرور شبكة متطورة باستمرار. قد يؤثر عدم توازن الطبقات الجوهري لديهم أيضا على أداء النموذج رغم تطبيق التدريب الموزون حسب الفئة. بالإضافة إلى ذلك، تحتوي بنية BiLSTM الموسعة على معلمات أكثر قابلية للتدريب وتتطلب أوقات تدريب أطول من خطوط التعلم الآلي التقليدية بسبب بنية التكرار ثنائية الاتجاه وآلية الانتباه. على الرغم من أن زمن الاستجابة المقاسة يدعم النشر في الوقت الحقيقي على محطة التقييم، إلا أن متطلبات الحساب والذاكرة قد تتجاوز قدرات أجهزة IoMT الطرفية ذات الموارد المحدودة، مما يجعل النشر على مستوى البوابة أو الخادم أكثر عملية. يفترض الإطار أيضا أن اكتشاف الاختراق وتسجيل البلوك تشين يحدثان في عقد بوابة موثوقة وأن عقد التحقق من PoA المصرح بها تتصرف بنزاهة. يقدم تسجيل البلوك تشين متوسط زمن تأخير تأكيد يقارب سنتين، وقد يصبح نمو دفتر الأستاذ على المدى الطويل مصدر قلق يمثل قابلية التوسع في عمليات النشر واسعة النطاق. افتراض المدقق الموثوق هو سمة جوهرية في سلاسل التوكتشين المدعومةب PoA 24,25، في حين تم مراجعة تحديات أمان البلوكشين الأوسع في أماكن أخرى24. وبالتالي، يظل التخفيف من تواطؤ المدققين عبر عمليات نشر متعددة المؤسسات موضوعا مهما للتحقيقات المستقبلية. وأخيرا، على الرغم من أن إحصائيات المعالجة المسبقة اشتقت حصريا من قسم التدريب لتجنب تسرب المعلومات، إلا أن استخدام مجموعات البيانات المعيارية غير المتصلة بالمعالجة مسبقا بدلا من حركة المرور الحية على الشبكة قد يبالغ في تقدير النقل العملي، وقد يؤدي التسمية المعروفة وعيوب العينات ضمن مجموعات البيانات المعيارية إلى إدخال تحيز خاص بمجموعة البيانات. على الرغم من أن آلية الانتباه توفر درجة من قابلية التفسير، إلا أن الإطار يظل إلى حد كبير صندوقا أسود للتعلم العميق، مما قد يحد من الشفافية للأطباء والمحللين الأمنيين الذين يحتاجون إلى تنبيهات أكثر قابلية للتفسير. هذا القيد يتوافق مع الملاحظات التي تم الإبلاغ عنها في مسوحات اكتشاف التسلل السابقة للتعلم العميق 6,11,44.

هناك عدة فرص لتوسيع الإطار المقترح بشكل أكبر. سيوفر التحقق من صحة أسرة اختبار IoMT الحية أو شبكات المستشفيات العاملة دليلا إضافيا على الأداء الواقعي يتجاوز مجموعات البيانات المعيارية غير المتصلة. يمكن توسيع تنفيذ البلوكشين من النموذج الأولي الحالي لعقدة واحدة إلى نشر متعدد التحقق الموزع لتمكين تقييم شامل للقابلية للتوسع. قد تسهل تقنيات ضغط النماذج، أو التقليم، أو التكميم النشر على أجهزة الحافة ذات الموارد المحدودة. يمكن أن تشمل أبحاث إضافية أيضا التعلم عبر الإنترنت لمعالجة انحراف المفاهيم وهجمات اليوم الصفري45، والتعلم الفيدرالي لتمكين التدريب التعاوني على نماذج عبر مؤسسات الرعاية الصحية دون مشاركة بيانات المرضى الحساسة40، وطرق ذكاء اصطناعي قابلة للتفسير لتوفير تنبيهات تسلل أكثر شفافية للأطباء وموظفي الأمن السيبراني.

بشكل عام، يظهر إطار العمل الموسع المقترح ل BiLSTM–Blockchain قدرة قوية على التكيف، والمساءلة الجنائية، وأداء قوي في اكتشاف التسلل. من خلال دمج التعلم الزمني المعزز بالانتباه مع تسجيل البلوكشين الثابت والتخفيف الآلي، يجمع الإطار بين دقة الكشف العالية وتتبع الأدلة الجنائية الآمن ومعدلات الإيجابية الكاذبة المنخفضة. تظهر هذه النتائج إمكانات النهج المقترح كطريقة عملية لتأمين بيئات إنترنت الأشياء في الوقت الحقيقي مع دعم التدقيق الموثوق والاستجابة الأمنية في الوقت المناسب في أنظمة الرعاية الصحية.

Disclosures

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

تضارب المصالح:
يعلن المؤلفون أنه لا توجد مصالح متنافسة ذات صلة بمحتوى هذا المقال.

Acknowledgements

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

أود أن أعبر عن خالص امتناني لكلية لاكيريدي بالي ريدي للهندسة (أ)، مايلافارام، على توفير المرافق البحثية التي كانت أساسية في إتمام هذا العمل. لعبت الموارد والدعم الذي قدمه المركز دورا حيويا في تمكين تقدم بحثي بسلاسة. أنا ممتن جدا لمشرفي، الدكتور د. فيرايا والدكتور إل. سومالاثا، على توجيههم المستمر، ورؤاهم القيمة وتشجيعهما الثابت طوال هذه الدراسة. لم يحصل هذا البحث على منح محددة من وكالات التمويل في القطاعات العامة أو التجارية أو غير الربحية.

Materials

List of materials used in this article
NameCompanyCatalog NumberComments
AQU-IMF-RFE Feature Selection ModuleSelf-developedN/Aطريقة اختيار الميزة المختلطة التي تدمج المعلومات المتبادلة، ومحسّن العقاب، والتخلص من الميزات التكراري
Attention LayerSelf-developed (Keras-based)N/Aآلية انتباه زمنية تستخدم لوزن الميزات في نموذج Extended BiLSTM
Bot-IoT DatasetUNSW Canberra CyberN/Aمجموعة بيانات مرجعية عامة تستخدم لتقييم اكتشاف الاختراق
CICIDS2017 DatasetCanadian Institute for CybersecurityN/Aمجموعة بيانات مرجعية عامة لاكتشاف الاختراق
Ethereum Client (Geth)Ethereum Foundation1.13.15عميل بلوكشين يستخدم لنشر وتشغيل شبكة Proof-of-Authority
Extended BiLSTM ModelSelf-developedN/Aنموذج اكتشاف الاختراق بالتعلم العميق يدمج Conv1D، و BiLSTM، والتعلم المتبقي، والانتباه الزمني
Jupyter NotebookProject Jupyter7.xبيئة تفاعلية تستخدم للتنفيذ، والتجربة، وتصور النتائج
NumPyNumPy Developers2.4.4مكتبة الحوسبة العددية المستخدمة في المعالجة المسبقة وتدريب النماذج
PandasPandas Development Team3.0.2مكتبة معالجة البيانات المستخدمة في المعالجة المسبقة وتحليل البيانات
Proof-of-Authority Blockchain NetworkSelf-developedN/Aشبكة بلوكشين مرخصة تستخدم للسجلات غير القابلة للتعديل للاختراق والتخفيف الآلي
PythonPython Software Foundation3.12.7لغة برمجة تستخدم في المعالجة المسبقة للبيانات، وتطوير النماذج، ودمج البلوكشين، والتقييم
Random Forest EstimatorScikit-learn DevelopersN/Aمصنِّف Random Forest المستخدم في التخلص من الميزات التكراري (RFE)
Scikit-learnScikit-learn Developers1.8.0مكتبة التعلم الآلي المستخدمة في المعالجة المسبقة، واختيار الميزات، وتقييم النماذج
Solidity Compiler (solc)Solidity Team0.8.19المحول المستخدم لتجميع نشر العقد الذكي
Solid-State Drive (SSD)Dell512 GBالتخزين المستخدم لمجموعات البيانات، والنماذج المدربة، وسجل البلوكشين
System Memory (RAM)Dell128 GBالذاكرة الرئيسية المستخدمة أثناء المعالجة المسبقة، وتدريب النماذج، وتنفيذ البلوكشين، والتقييم
TensorFlowGoogle2.16.1إطار التعلم العميق المستخدم لتنفيذ وتدريب نموذج Extended BiLSTM
UNSW-NB15 DatasetUNSW Canberra CyberN/Aمجموعة بيانات مرجعية عامة تستخدم للتدريب والتقييم
Web3.pyWeb3.py Developers6.15.1واجهة Python المستخدمة للاتصال بين نظام اكتشاف الاختراق وشبكة البلوكشين
Windows Operating SystemMicrosoftWindows 11نظام التشغيل المستخدم في جميع التجارب
Workstation / ServerDellPowerEdge R740منصة الحوسبة المستخدمة لتدريب النماذج، ونشر البلوكشين، والتقييم

Reprints and Permissions

Request permission to reuse the text or figures of this JoVE article

Request Permission

Tags

EngineeringBiLSTMBlockchainIntrusion Detection SystemIoMTCybersecuritydeep learningReal Time DetectionAnomaly detectionNetwork Security
Video Coming Soon

Related Articles