مقالة بحثية

شبكة الذاكرة طويلة الأمد طويلة الأمد ثنائية الاتجاه المدمجة مع البلوكشين لاكتشاف التسلل في الوقت الحقيقي في إنترنت الرعاية الصحية للأشياء الطبية

DOI:

10.3791/71834

يوليو 17, 2026

في هذه المقالة

ملخص

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

يصف هذا البروتوكول تنفيذ نظام كشف التسلل طويل الأمد طويل الأمد ثنائي الاتجاه مدمج مع البلوكشين لشبكات إنترنت الأشياء الطبية في الرعاية الصحية، مما يتيح اكتشاف الهجمات في الوقت الحقيقي، وتسجيل الأدلة الجنائية المضادة للعبث المضاء، والتخفيف الآلي.

الملخص

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

تتطلب بيئات إنترنت الأشياء الطبية (IoMT) في الرعاية الصحية أنظمة كشف التسلل التي لا تحدد الهجمات الإلكترونية بدقة فحسب، بل توفر أيضا المساءلة الجنائية، وقابلية التدقيق، والاستجابة السريعة. تركز طرق كشف التسلل التقليدية بشكل أساسي على أداء التصنيف مع تقديم دعم محدود لتسجيل الأحداث المقاومة للتلاعب والتحقيق بعد الحادث. تقدم هذه الدراسة إطار عمل كشف اختراق واعي جنائي يدمج شبكة الذاكرة طويلة الأمد قصيرة المدى ثنائية الاتجاه الممتدة (BiLSTM) مع طبقة بلوكشين مصرح بها لدعم الكشف في الوقت الحقيقي، والتسجيلات الآمنة، والتخفيف الآلي من التأثيرات في أنظمة إنترنت الأشياء الصحية المتخصصة. يجمع البروتوكول بين معالجة البيانات المسبقة، واختيار ميزات AQU-IMF-RFE، ونمذجة التسلسل الزمني، والتعلم القائم على الانتباه، والاتصالات المتبقية، وتسجيل الأحداث عبر البلوك تشين. تم تدريب وتقييم نموذج BiLSTM الموسع بشكل مستقل على مجموعات بيانات معايير UNSW-NB15 و CICIDS2017 وBot-IoT باستخدام معالجة مسبقة قابلة لإعادة إنتاجها، وتقسيم بيانات طبقي، وبذور عشوائية ثابتة. تم تسجيل أحداث التسلل التي اكتشفها النموذج على بلوكشين إثبات السلطة من خلال العقود الذكية التي مكنت من تسجيل غير قابل للتغيير وإجراءات استجابة آلية. أظهرت النتائج التجريبية أداء عاليا في اكتشاف التسلل مع معدلات منخفضة من الإيجابيات الكاذبة عبر جميع مجموعات البيانات المقيمة، مع الحفاظ على قابلية التتبع الجنائي والقدرة على الاستجابة في الوقت الحقيقي. قدمت طبقة البلوك تشين سجلات تدقيق مقاومة للتلاعب وتخفيف مؤتمت دون إدخال عبء حسابي مفرط. تظهر هذه النتائج أن دمج اكتشاف التسلل القائم على التعلم العميق مع السجلات الجنائية المدعومة بالبلوكشين يحسن من موثوقية ومساءلة وقابلية النشر العملية لأنظمة الأمن السيبراني في الرعاية الصحية.

المقدمة

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

في نظام الرعاية الصحية، أدى الرقمنة إلى عصر جديد من خدمات الرعاية الصحية الذكية والمتصلة والمتمحورة حول المريض. تعتمد البنية التحتية الطبية الحديثة بشكل كبير على التواصل الشبكي وتبادل البيانات بين أجهزة الاستشعار القابلة للارتداء، وأنظمة مراقبة المرضى عن بعد، والسجلات الصحية الإلكترونية (EHRs)1,2، ومنصات التشخيص الذكية. ومع ذلك، فإن هذا الترابط المتزايد يوسع أيضا سطح الهجوم على شبكات الرعاية الصحية، مما يعرضها لتهديدات إلكترونية مثل اختراقات البيانات، وبرامج الفدية، وهجمات حجب الخدمة الموزعة (DDoS)، وهجمات الرجل في الوسط3. تؤدي هذه التدخلات إلى خسائر مالية كبيرة، والأهم من ذلك، قد تعرض سلامة المرضى للخطر عندما يتم اختراق البيانات الطبية الحساسة أو وظائف الأجهزة الحيوية.

يزيد حجم وتعقيد أنظمة إنترنت الأشياء الطبية (IoMT) من تفاقم هذه التحديات الأمنية. يجب أن توفر شبكات الرعاية الصحية الحديثة في الوقت نفسه اتصالا منخفض الكمون، وموثوقية عالية، وضمانات أمنية قوية، وهي متطلبات غالبا ما تواجه آليات الأمان التقليدية صعوبة في تلبيتها4. النمو السريع لحركة مرور IoMT، الذي يتميز بمصادر بيانات متباينة وأنماط اتصال ديناميكية ومتطلبات تنظيمية صارمة مثل قانون قابلية نقل ومساءلة التأمين الصحي (HIPAA) واللائحة العامة لحماية البيانات (GDPR)، يتطلب وجود أنظمة كشف اختراق ذكية قادرة على تحقيق معدلات كشف عالية مع تقليل الإنذارات الكاذبة5.

في بيئات الرعاية الصحية المنظمة، لا يعد اكتشاف التسلل مجرد مطلب تشغيلي بل هو أيضا وظيفة للمساءلة. قد تؤدي تنبيهات الأمان إلى عزل الجهاز، وتؤثر على استمرارية الرعاية، وبالتالي تصبح خاضعة للتدقيق أو المراجعات التنظيمية أو التحقيقات القانونية. وبالتالي، يجب أن يوفر نظام تتبع الإنترنت الفعال اكتشافا دقيقا في الوقت الحقيقي، وقرارات قابلة للتفسير تدعم فرز الحوادث، وسجلات مضادة للتلاعب تضمن عدم الرفض والتتبع الجنائي6. يحول هذا الشرط هدف اكتشاف الاختراق من التصنيف القائم على الأداء إلى حوكمة أمنية قائمة على الثقة والمساءلة.

أظهرت تقنيات التعلم العميق، وخاصة شبكات الذاكرة طويلة المدى قصيرة المدى (LSTM) والذاكرة طويلة قصيرة المدى ثنائية الاتجاه (BiLSTM)، قدرة قوية على نمذجة التبعيات الزمنية داخل حركة المرور الشبكية واكتشاف السلوك الشاذ7. ومع ذلك، تعاني أنظمة IDS القائمة على BiLSTM الحالية غالبا من فرط التوافق، وعدم الاهتمام الكافي بالأحداث الزمنية الحرجة، وتعميم محدود عبر أجهزة IoMT وبيئات الرعاية الصحية غير المتجانسة. علاوة على ذلك، تتعرض شبكات إنترنت الأشياء لمجموعة متنوعة من التهديدات السيبرانية التي تؤثر على سرية ونزاهة وتوافر البيانات والخدمات الطبية (CIA)، كما هو موضح في الجدول 1.

نوع الهجومسياق IoMTبعد وكالة المخابرات المركزية المتأثرالتأثير على أنظمة الرعاية الصحية
الوصول غير المصرحبه 19استغلال آليات المصادقة الضعيفة للوصول إلى أجهزة المرضى أو السجلات الطبيةالسرية، النزاهةتسرب البيانات والسيطرة غير المصرح بها على الأجهزة الطبية
الانتحال / الانتحال19الجهاز الخبيث يحاكي عقدة IoMT شرعيةالنزاهةقراءات خاطئة قد تؤدي إلى تشخيص خاطئ أو علاج غير آمن
التنصت21اعتراض البيانات الطبية غير المشفرة أثناء الإرسالالسريةانتهاكات الخصوصية وكشف معلومات المرضى الحساسة
التلاعب بالبيانات / ثغرات البرمجياتالثابتة 19تعديل برمجيات الجهاز الثابتة أو بيانات الرعاية الصحية المنقولةالنزاهةالتشخيص الخاطئ أو قرارات العلاج غير المناسبة
فدية20تشفير بيانات المرضى أو برمجيات الأجهزة الطبيةالتوفر، النزاهةإغلاق الأنظمة الحرجة وتأخيرات العلاج
حجب الخدمة (DoS) / حجب الخدمة الموزع (DDoS)6تحميل الأجهزة الطبية أو شبكات الرعاية الصحية بشكل زائدالتوفرانقطاع الخدمة يؤثر على أنظمة المراقبة وعمليات وحدة العناية المركزة
هجمات القناة الجانبية22استخراج مفاتيح التشفير من خلال تقنيات التوقيت أو تحليل القوةالسريةاختراق الأجهزة وسرقة المفاتيح التشفيرية

الجدول 1: الهجمات السيبرانية الشائعة التي تؤثر على بيئات الرعاية الصحية على إنترنت الأشياء الطبية. يلخص هذا الجدول الهجمات السيبرانية التمثيلية التي تستهدف أنظمة إنترنت الأشياء الطبية (IoMT)، وسياقها التشغيلي، والأبعاد الأمنية المتأثرة في السرية والنزاهة والتوافر (CIA)، وتأثيرها المحتمل على تقديم الرعاية الصحية وسلامة المرضى وتشغيل الأجهزة الطبية.

تقدم تقنية البلوك تشين عدة مزايا يمكن أن تكمل كشف التسلل في بيئات IoMT. كما هو موضح في الجدول 2، يتيح البلوك تشين تسجيل الأحداث الثابت للتحقق الجنائي، ويسهل التخفيف الآلي من خلال العقود الذكية، ويزيل نقاط الفشل الفردية من خلال التشغيل اللامركزي، ويدعم الامتثال للوائح حماية بيانات الرعاية الصحية من خلال الحفاظ على مسارات تدقيق قابلة للتتبع. على الرغم من هذه الفوائد، لا تزال آليات الأمان القائمة على البلوكشين غير مستغلة بشكل كاف في أنظمة تطوير الرعاية الصحية.

الميزةالوصفالفوائد في سياق الرعاية الصحية
سلامة البياناتيتم تجزئة كل معاملة تشفيريا وربطها بالكتلة السابقةيضمن عدم تغيير سجلات المرضى والأجهزة
كشف العبثأي تعديل على البيانات المخزنة يغير تجزئة الكتلة ويبطل السلسلةيتيح الكشف السريع عن التعديلات غير المصرح بها على السجلات
التحكم في الوصولالعقود الذكية تفرض الأذونات وسياسات التفويض المحددة مسبقاتقييد الوصول إلى المعلومات الصحية الحساسة للمستخدمين والأجهزة المصرح لهم
مصدر البياناتكل حدث موقعه رقميا وختم زمنييدعم تتبع الأدلة الجنائية، والتدقيق، والامتثال التنظيمي
الإجماع منخفض الكمونآلية إثبات السلطة (PoA) تتيح التحقق السريع من المعاملات مع عبء حسابي أقل من إثبات العمليدعم تسجيل الأحداث في الوقت القريب من الوقت الحقيقي في بيئات الرعاية الصحية الحرجة

الجدول 2: فوائد تقنية البلوك تشين في الرعاية الصحية وأنظمة كشف التسلل في إنترنت الأشياء الطبية. يلخص هذا الجدول الميزات الرئيسية للبلوكشين وفوائدها المرتبطة بها في بيئات إنترنت الأشياء الطبية (IoMT) في الرعاية الصحية. تدعم القدرات المدرجة السجلات غير القابلة للتغيير، واكتشاف العبث، والتحكم في الوصول، ومصدر البيانات، وآليات الإجماع منخفضة الكمون المطلوبة لاكتشاف التسلل الآمن والقابل للتدقيق.

بعيدا عن تقييم الأداء، يوفر تكامل البلوك تشين حماية ضد تهديدات أمنية متعددة في بيئات IoMT. يلخص الجدول 3 نقاط قوة وحدود البلوك تشين في هذا السياق، مسلطا الضوء على التهديدات التي يتم التخفيف منها بفعالية، مثل التلاعب بالبيانات ورفضها، والتهديدات التي تتطلب ضمانات إضافية. تدعم طبقة البلوك تشين تسجيل السجلات منخفضة الكمون المناسبة لبيئات الرعاية الصحية في الوقت الحقيقي، ومرونة معقدة ضد العقد المعطلة أو الخبيثة، وقابلية التوسع عبر شبكات المستشفيات الموزعة وأجهزة إنترنت الأشياء.

تهديد أمنيهل يتم معالجتها بواسطة البلوك تشين؟الآليةملاحظات
التلاعب بالبيانات27نعمالربط التشفيري بالتجزئةأي تعديل يبطل سلامة السلسلة
النفي26نعمالتوقيعات الرقمية المرتبطة بكل كتلةيمنع حرمان أحداث التسلل المسجلة
الفشل المركزي25نعمدفتر الأستاذ الموزع الذي يتم الحفاظ عليه عبر البوابات المصرح بهايلغي نقطة فشل واحدة
هجوم سيبيل24جزئيتوافق توكيل الولاية المصرح به يتطلب مدققين موثوقينيمكن التخفيف من ذلك من خلال تفويض المدقق القائم على الهوية
هجوم 51٪23جزئييتطلب التوصل إلى حل عام من غالبية المدققين المعتمدينأقل احتمالا في عمليات نشر البلوكشين الخاصة ب PoA
مصدر البيانات26نعمسجلات الحدث الموقعة والمحددة رقميايدعم التتبع الجنائي والامتثال التنظيمي

الجدول 3: التهديدات الأمنية التي يعالجها تكامل البلوك تشين في بيئات إنترنت الأشياء الطبية في الرعاية الصحية. يلخص هذا الجدول التهديدات الأمنية الكبرى المتعلقة بأنظمة إنترنت الأشياء الطبية (IoMT) ويشير إلى مدى قدرة تقنية البلوك تشين على التخفيف من كل تهديد. يتم توفير آليات الحماية الأساسية واعتبارات التنفيذ لكل فئة تهديد.

تعتمد معظم أنظمة التعلم الآلي الحالية على قواعد محددة مسبقا أو نماذج تعلم آلي خفيفة الوزن 8,9. على الرغم من أن هذه الأساليب يمكنها تحديد أنماط الهجوم المعروفة، إلا أنها غالبا ما تجد صعوبة في التعامل مع الطبيعة الديناميكية والمتطورة للتهديدات السيبرانية الحديثة. وهي غير كافية بشكل خاص لتأمين البنى التحتية الصحية القائمة على إنترنت أشياء، حيث يمكن أن تؤثر الإنذارات الكاذبة، والقدرة المحدودة على التكيف، وضعف قابلية التدقيق بشكل كبير على كفاءة التشغيل. غالبا ما تولد الأنظمة القائمة على القواعد معدلات إيجابية كاذبة عالية لأنها لا تستطيع التمييز بشكل موثوق بين الشذوذات الحميدة والهجمات الحقيقية9. نماذج التعلم الآلي التقليدية المدربة على مجموعات بيانات ثابتة أو قديمة، بالإضافة إلى أساليب اكتشاف التسلل القائمة على التعلم العميق القائمة، غالبا ما تفشل في تعميم سلوكيات الهجوم الناشئة، بما في ذلك التسلل في يوم الصفر10,11. بالإضافة إلى ذلك، تظل طرق التسجيل المركزية التقليدية عرضة للتلاعب، مما يحد من موثوقية التحقيقات الجنائية بعد الحادث12. العديد من حلول IDS الحالية تفرض أيضا عبئا حسابيا كبيرا، مما يجعل من الصعب نشرها على أجهزة IoMT ذات الموارد المحدودة والبوابات13. ونتيجة لذلك، تظل بيئات إنترنت الأشياء الصحية عرضة لهجمات إلكترونية متعددة المراحل والمتطورة. يتطلب التعامل مع هذه التحديات إطار عمل ذكي وآمن وفعال في الموارد قادر على تعلم أنماط المرور الزمنية في الوقت الحقيقي مع ضمان موثوقية جنائية وتخفيف التهديدات المكتشفة تلقائيا.

على الرغم من التقدم الكبير في التعلم الآلي واكتشاف التسلل القائم على التعلم العميق، لا تزال هناك عدة فجوات حرجة. أولا، يتم تطوير وتقييم العديد من نماذج IDS الحالية باستخدام مجموعات بيانات ثابتة، وبالتالي تفتقر إلى القدرة على التكيف مع سلوكيات الهجوم المتطورة باستمرار. ثانيا، رغم أن هياكل التعلم العميق المتقدمة يمكن أن تحسن دقة الكشف، إلا أنها غالبا ما توفر قابلية تفسير محدودة وتفشل في إعطاء الأولوية لأنماط المرور المهمة سريريا. ثالثا، والأهم، أن أطر نظام التأمين ضد الأنظمة الحالية لا توفر دعما جوهريا للموثوقية الجنائية، أو قابلية التدقيق، أو حفظ السجلات الثابتة، وهي قدرات ضرورية للامتثال التنظيمي، والتحقيق في الحوادث، والمساءلة القانونية في أنظمة الرعاية الصحية.

بينما توفر آليات التسجيل القائمة على البلوكشين سلامة البيانات وشفافيتها، إلا أنها نادرا ما تدمج بشكل متكامل مع نماذج اكتشاف التسلل المتقدمة القائمة على التعلم العميق في بيئات IoMT الحساسة للزمن. تركز الدراسات الحالية عادة إما على تحسين أداء الكشف دون معالجة السلامة الجنائية، أو على آليات الأمان القائمة على البلوكشين دون دمج اكتشاف الشذوذ الزمني المتقدم. وبالتالي، لا تزال هناك فجوة كبيرة في تطوير إطار موحد قادر على تقديم اكتشاف التسلل الزماني والمكاني في الوقت الحقيقي، وتسجيل الأدلة الجنائية المضادة للعبث القانوني، والتخفيف الآلي، والنشر العملي ضمن بيئات إنترنت الطب الصحي غير المتجانسة والمحدودة بالموارد.

مدفوعة بهذه التحديات، تهدف هذه الدراسة إلى تطوير إطار عمل لكشف التسلل يعزز شبكات BiLSTM من خلال آليات انتباه وطبقات مخصصة لتحسين أولويات الميزات الزمنية، ويدمج تقنية البلوك تشين لتسجيل التسللات الآمن والقابل للتحقق والاستجابة الآلية، ويعمل بكفاءة في إعدادات IoMT الصحية في الوقت الحقيقي. نفترض أن دمج بنية BiLSTM الممتدة المحسنة للانتباه مع السجلات الجنائية القائمة على البلوكشين وآليات التخفيف الآلي سيحسن من فعالية اكتشاف التسلل مع توفير قابلية التدقيق، والموثوقية، والمساءلة المطلوبة في بيئات الرعاية الصحية المنظمة.

يعالج هذا العمل فجوة أساسية في أبحاث أمن IoMT من خلال التعامل مع كشف التسلل كمشكلة محاسبة جنائية بدلا من مجرد مشكلة تصنيف. يدمج الإطار المقترح الكشف المدفوع بالذكاء الاصطناعي (AI)، وتسجيل الأحداث غير القابل للتغيير، وآليات الاستجابة الآلية في بنية موحدة تدعم السلامة السريرية، والامتثال التنظيمي، والثقة التشغيلية. جعل الاعتماد المتزايد لأجهزة IoMT والبنى التحتية الصحية المتصلة بالسحابة شبكات الرعاية الصحية أهدافا جذابة للهجمات الإلكترونية، بما في ذلك برامج الفدية، والتلاعب بالبيانات، والوصول غير المصرح به، وهجمات حجب الخدمة التي تهدد سرية وسلامة وتوفر معلومات المرضى. يؤسس إطار العمل الموسع المقترح ل BiLSTM–Blockchain عملية أمان مغلقة تربط اكتشاف الهجمات مباشرة بالتحقق الجنائي والتخفيف الآلي.

المساهمات الرئيسية لهذه الدراسة خمسة أضعاف. أولا، تم تطوير نموذج كشف التسلل الزمني متوافق سريريا من خلال توسيع بنية BiLSTM التقليدية مع التعلم الزمني ثنائي الاتجاه، والاتصالات المتبقية، وآليات الانتباه، وطبقات مخصصة لتحسين اكتشاف أنماط الهجوم المعقدة في حركة مرور شبكات الرعاية الصحية. ثانيا، تم دمج طبقة أمان خفيفة الوزن تعتمد على البلوكشين مع نموذج BiLSTM الموسع لتوفير تسجيل غير قابل للتغيير وآمن ومضاد للتلاعب لأحداث التسلل وإجراءات النظام. ثالثا، تم تطوير خط أنابيب IDS في الوقت الحقيقي من البداية إلى النهاية لبيئات الرعاية الصحية، مما يتيح تحليل حركة المرور الحية والتنبؤ بالتسرب مع زمن استجابة منخفض ودقة عالية. رابعا، يتم تقييم الإطار المقترح بشكل شامل باستخدام ثلاث مجموعات بيانات مرجعية متاحة للجمهور، وهي UNSW-NB15 و CICIDS2017 وBot-IoT. أخيرا، تم تصميم البنية كإطار عمل سحابي قابل للتوسع والتوسعة مناسب للنشر العملي في شبكات الرعاية الصحية، والبنى التحتية الطبية، وتطبيقات الصحة الإلكترونية.

من خلال دمج قدرات التعلم الزمني لشبكات BiLSTM الموسعة مع الثقة والثبات التي توفرها تقنية البلوكشين، يقدم الإطار المقترح نظام IDS آمن وجدير بالثقة مصمم لتلبية متطلبات الأمن السيبراني المتطورة لبيئات الرعاية الصحية. يجسر هذا الإطار الفجوات الحرجة في أمن شبكات الرعاية الصحية ويؤسس أساسا لاعتماد أوسع لتكامل الذكاء الاصطناعي والبلوك تشين لحماية البنى التحتية الصحية الحيوية.

الوصول مقيد. يرجى تسجيل الدخول أو بدء فترة تجريبية لعرض هذا المحتوى.

البروتوكول

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

أجريت جميع التجارب حصريا باستخدام مجموعات بيانات التسلل الشبكي المعيارية المتاحة للجمهور (UNSW-NB15، CIC-IDS-2017، وBot-IoT)، والتي تحتوي على سجلات حركة مرور الشبكة دون معلومات شخصية أو طبية قابلة للتعريف. تم استخدام مجموعات البيانات وفقا لتراخيصها وشروط الاستخدام الخاصة بها. ونظرا لعدم وجود مشاركين بشريين أو عينات مرضى أو بيانات شخصية قابلة للتعريف، لم تكن هناك حاجة لموافقة أخلاقيات المؤسسات أو الموافقة المستنيرة.

نظرة عامة على الإطار المقترح
يقدم هذا القسم إطار الكشف والوقاية من التسلل ذو الطبقتين المقترحة لتأمين بيئات IoMT. يدمج الإطار شبكة BiLSTM موسعة لاكتشاف التسلل الزماني والمكاني مع طبقة بلوكشين خفيفة الوزن لتسجيل السجلات المقاومة للعبث والتخفيف الآلي. على عكس الأساليب التقليدية لنظام الكشف الجنائي التي تركز فقط على دقة الكشف، تم تصميم البنية المقترحة لدعم الكشف في الوقت الحقيقي، والمساءلة الجنائية، والامتثال التنظيمي في الوقت نفسه، وهي متطلبات أساسية في أنظمة الرعاية الصحية. يتم توضيح سير العمل العام والبنية التحتية لإطار عمل اكتشاف التسرب الموسع BiLSTM–Blockchain المقترح لشبكات IoMT في الشكل 1.

figure-protocol-1
الشكل 1. هيكلية إطار عمل كشف التسلل الموسع BiLSTM–Blockchain المقترح لشبكات إنترنت الأشياء الطبية. تمثيل تخطيطي للإطار المقترح يوضح سير عمل التدريب والنشر. في سير العمل التدريبي، تولد أجهزة إنترنت الأشياء الطبية (IoMT) حركة مرور شبكي تخضع لمعالجة البيانات المسبقة وهندسة الميزات قبل تحليلها بواسطة نموذج الذاكرة طويلة المدى طويلة المدى ثنائية الاتجاه الممتدة (BiLSTM) مع تركيز زمني. يتم تحسين معلمات النموذج من خلال حساب دالة الخسارة والتدريب التكراري. في سير عمل النشر، يقوم النموذج المدرب باكتشاف التسرب وفقا لدالة القرار المعرفة في المعادلة 13. يتم تحويل أحداث التسلل المكتشفة إلى وحدة البلوكشين، حيث يتم إجراء تسجيل غير قابل للتغيير، وعزل العقد، وتوليد تنبيهات المسؤول. BiLSTM، الذاكرة طويلة المدى ثنائية الاتجاه؛ إنترنت الأشياء الطبية، IoMT. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

تولد أجهزة IoMT تدفقات بيانات غير متجانسة تتكون من حركة مرور الشبكة، وبيانات وصفية الأجهزة، وإشارات متعلقة بالمرضى. غالبا ما تكون هذه المدخلات الخام صاخبة، مكررة، وغير متسقة، مما يجعلها غير مناسبة للتدريب المباشر على النماذج. لذلك، يتم تطبيق خط معالجة مسبقة لضمان جودة وبنية البيانات قبل إدخالها في نموذج BiLSTM الموسع. يتم توفير الشيفرة الزائفة التفصيلية للمعالجة المسبقة في الخوارزمية 1 (الملف التكميلي 1)، التي توضح خط أنابيب المعالجة المسبقة المطبق على تدفقات بيانات IoMT قبل التدريب الموسع على BiLSTM (شبه كود في الملف التكميلي 1؛ تنفيذ في الملف الإضافي 2). يتم تلخيص البنية الكاملة لل BiLSTM الموسعة في الخوارزمية 2 (الملف الإضافي 1).

سير عمل الاستنساخ من البداية إلى النهاية
يمكن إعادة إنتاج الدراسة الكاملة باستخدام الخطوات أدناه. يتم إدراج البرمجيات والأجهزة في الإعداد التجريبي، وتغطي الكود التكميلي كل خطوة.

احصل على مجموعات البيانات → تحميل UNSW-NB15. استخدم الملفات UNSW_NB15_training-set.csv UNSW_NB15_testing-set.csv. حمل CICIDS2017. استخدم ملفات اليوم الخمسة من MachineLearning CSV (من الاثنين إلى الجمعة). حمل بوت-إنترنت الأشياء. استخدم ملفات المجموعة الفرعية 5٪ UNSW_2018_IoT_Botnet_Full5pc_1_to_4. كانت الدراسات السابقة لاكتشاف التسلل تعتمد عادة على مجموعات بيانات مرجعية مثل KDD Cup 9914؛ ومع ذلك، تستخدم هذه الدراسة مجموعات بيانات UNSW-NB15 و CICIDS2017 وBot-IoT الأحدث، لتمثيل حركة الشبكة المعاصرة بشكل أفضل. معالجة كل مجموعة بيانات بشكل منفصل. مجموعة بيانات UNSW-NB15 متاحة من جامعة نيو ساوث ويلز في https://research.unsw.edu.au/projects/unsw-nb15-dataset (آخر تعديل: 8 فبراير 2024). مجموعة البيانات CICIDS2017 متاحة من المعهد الكندي للأمن السيبراني في عام https://www.unb.ca/cic/datasets/ids-2017.html (تم الإصدار: يوليو 2017). مجموعة بيانات البوت-إنترنت الأشياء متاحة من جامعة نيو ساوث ويلز في https://research.unsw.edu.au/projects/bot-iot-dataset (آخر تعديل: 5 فبراير 2024). تم الوصول إلى جميع مجموعات البيانات في مايو 2025 لهذه الدراسة.

قم بمعالجة البيانات مسبقا → إزالة السجلات التالفة. املأ القيم المفقودة باستخدام وسائل مجموعة تدريب. طبق EMA إزالة الضوضاء (α = 0.3). تطبيع الميزات إلى [0,1] باستخدام إحصائيات مجموعة التدريب. حقول تصنيفية ترميز التسميات. ابن نوافذ منزلقة (T = 20، خطوة = 1). تدعم خطوات المعالجة المسبقة هذه اكتشافا قويا للتسلل من خلال تقليل الضوضاء وتحسين جودة تمثيلات حركة المرور الشبكية لأنظمة IDS المعتمدة على التعلم الآلي15,16.

ميزات مختارة (AQU-IMF-RFE) → ميزات الرتبة حسب المعلومات المتبادلة. قم بالتنقيح باستخدام أكويلا أوسينسر. تطبيق RFE عشوائي للغابة مع التحقق المتقاطع 10 أضعاف. احتفظ بالميزات النهائية. تتبع هذه الاستراتيجية الهجينة لاختيار الميزات المفهوم الأوسع لدمج تقنيات كشف التسربالتكميلية 17 ويتم تنفيذها باستخدام إطار عمل AQU-IMF-RFE الذي تم تطويره في عملناالسابق 18.

تدريب النموذج → لكل مجموعة بيانات، تم تقسيم البيانات عشوائيا إلى مجموعات تدريب (80٪) ومجموعات اختبار (20٪) باستخدام بذرة عشوائية ثابتة مقدارها 42. تم تخصيص عشرين بالمئة من قسم التدريب كمجموعة تحقق. ابن BiLSTM الموسع. تدرب باستخدام فقدان الإنتروبيا المتقاطع الثنائي الموزون ومحسن آدم (معدل التعلم = 0.001، حجم الدفعة = 64، الحد الأقصى 50 عصرا، مع التوقف المبكر). أنقذ النموذج المدرب. استخدام نماذج التعلم العميق الزمنية مناسب جدا لحركة المرور غير المتجانسة لتقنية IoMT19. يتم تلخيص سير عمل تدريب النماذج بالكامل في الخوارزمية 3 (الملف التكميلي 1). تم حساب أوزان الفئات النهائية تلقائيا من توزيعات فئات مجموعة التدريب وفقا للمعادلات 19 و20. كانت أوزان الفئات الناتجة كما يلي: UNSW-NB15: figure-protocol-2, figure-protocol-3; CICIDS2017: figure-protocol-4، ؛ figure-protocol-5و بوت-إنترنت الأشياء (5٪ فرعية): figure-protocol-6، figure-protocol-7. القيمة الكبيرة ل wn لمجموعة بيانات بوت-إنترنت الأشياء تعكس النقص الشديد في تمثيل العينات الحميدة في قسم التدريب لمجموعة 5٪.

نشر سلسلة البلوكشين → بدء سلسلة إثبات السلطة (PoA). نشر العقد الذكي وسجل عنوانه. تفوض حسابات البوابة. شغل العميل بحيث يتم تسجيل كل اختراق تم اكتشافه ويشغل العزل والتنبيهات. يتم تلخيص سير سير العمل الكامل للاكتشاف، وتسجيل البلوك تشين، والتخفيف في الخوارزمية 4 (الملف التكميلي 1). تم تنفيذ طبقة البلوكشين باستخدام عميل go-ethereum (Geth) الإصدار 1.13.15 لتشغيل شبكة PoA المصرح بها، ومترجم Solidity (solc) الإصدار 0.8.19 لتجميع ونشر العقود الذكية، ونسخة مكتبة web3.py 6.15.1 للتواصل بين IDS وشبكة البلوكشين.

تقييم → اختبار النموذج على مجموعة الاختبار المثبتة. حساب الدقة، الدقة، الاستدعاء، درجة F1، ومعدل الإيجابيات الكاذبة. سجل زمن الاستجابة وسرعة النقل. تحقق من سلامة دفتر البلوك تشين. يتم تلخيص سير عمل التقييم الكامل في الخوارزمية 5 (الملف التكميلي 1). تم قياس زمن استجابة الكشف (Td) من قبل استدعاء استنتاج النموذج مباشرة إلى الوقت الذي تم فيه إرجاع الاحتمالات المتوقعة. تم قياس زمن تأخير التخفيف من البداية إلى النهاية (Td +T b) من نفس نقطة البداية حتى إتمام معاملة إنشاء كتلة البلوكشين المقابلة. تم حساب معدل النقل كإجمالي عدد نوافذ الاختبار المسبقة المعالجة التي تمت معالجتها بواسطة خط أنابيب الكشف والتسجيل الكامل مقسوما على وقت ساعة الجدار المنقضى المطلوب لمرور كامل واحد عبر مجموعة اختبار كل مجموعة بيانات. تكون عبء العمل من أقسام الاختبار ذات النوافذ مع الحفاظ على توزيع الفئة الأصلي من الاقتحام إلى التسلل. كما أن النوافذ الخبيثة تسببت في عبء تسجيل البلوك تشين، بينما كانت النوافذ الحميدة تكلف فقط تكلفة كشف الاختراق.

قم بإنشاء الأشكال والجداول → رسم منحنيات الدقة والخسارة، ومصفوفة الالتباس، ومخططات التقييم المقارنة. ابن جداول المقارنة. يتم تلخيص سير عمل توليد الأشكال والجداول بالكامل في الخوارزمية 6 (الملف الإضافي 1). يتم توفير الشيفرة المصدرية الكاملة المطورة خصيصا المستخدمة لتوليد جميع الأشكال والجداول في الملف الإضافي 2. على وجه الخصوص، يقوم السكريبت figures.py بإعادة إنتاج أشكال المخطوطات مباشرة من المخرجات التجريبية المحفوظة (مثل ملفات تاريخ التدريب ومصفوفة الالتباس)، بينما تولد السكريبتات المتبقية البيانات المعالجة ومقاييس الأداء المستخدمة لبناء الجداول المبلغ عنها.

الشكل 2 هو تدفق البيانات على مستوى التنفيذ بين وحدات IDS ووحدات البلوكشين. ينتج BiLSTM الموسع قرارا لكل نافذة (المعادلة 13)؛ في التصنيف الخبيث، يقوم عميل البوابة ببناء وتوقيع معاملة وتقديمها عبر web3/JSON-RPC إلى عقد PoA الذكي، الذي يرفق كتلة مرتبطة بالهاش (المعادلة 14) إلى السجل غير القابل للتغيير ويصدر أحداثا (BlockCreated، NodeIsolated، وAdminAlert) تفعل عزل العقد وتنبيهات المسؤول.

figure-protocol-8
الشكل 2. تفاعل على مستوى التنفيذ بين كشف التسلل ووحدات البلوك تشين. مخطط سير العمل يوضح التواصل بين نظام كشف التسلل ومكونات البلوكشين. يصنف نموذج BiLSTM الموسع كل نافذة إدخال ويطبق قاعدة القرار المحددة في المعادلة 13. عند اكتشاف اختراق، يقوم عميل البوابة بإنشاء وتوقيع معاملة يتم نقلها عبر Web3.py/JSON-RPC إلى عقد إثبات السلطة الذكي (PoA). يضيف العقد كتلة مرتبطة بالتجزئة إلى السجل غير القابل للتغيير وفقا للمعادلة 14 ويصدر أحداث BlockCreated وNodeIsolated وAdminAlert التي تفعل إجراءات الاحتواء والإشعار. IDS، نظام كشف التسلل؛ BiLSTM، الذاكرة طويلة المدى ثنائية الاتجاه؛ وكايا القانون، إثبات السلطة؛ JSON-RPC، تدوين الكائنات في JavaScript–استدعاء الإجراء عن بعد. يرجى الضغط هنا لعرض نسخة أكبر من هذا الشكل.

تمثيل البيانات
دعونا نعتبر R كتيار حركة المرور الخام ل IoMT. بعد المعالجة المسبقة، يتم تعيين كل سجل figure-protocol-9 خام إلى متجه ميزة d-بعد موضع (المعادلة 1):

figure-protocol-10 (1)

هنا، f (⋅) هي دالة تحويل الميزة التي تربط السجلات الخام بمتجه ميزة معياري ذي d بعد. لتكن شبكة IoMT تتكون من مجموعة من العقد (المعادلة 2):

n = {n1 , n2, ... ,n k} (2)

كل عقدة nj  R تنتج تدفقا للبيانات على السلاسل الزمنية (المعادلة 3):

figure-protocol-11(3)

هنا، xt هو متجه الميزة في الزمن t، مع d ميزات (مثل حجم الحزمة، نوع البروتوكول، عنوان المصدر/الوجهة) التي تلاحظ عادة في حركة مرور شبكة الرعاية الصحية لشبكة إنترنت الأشياء19. مجموعة التسميات المقابلة هي (المعادلة 4):

figure-protocol-12  (4)

هنا، yt=0 يمثل حركة المرور العادية وyt =1 يرمز إلى التسلل.

معالجة البيانات المسبقة
تتضمن خط معالجة المعالجة المسبقة الخطوات التالية، والتي تعالج التحديات الشائعة في جودة البيانات والأمان المرتبطة بحركة المرور IoMT20:

تنظيف البيانات والتعامل مع القيمة المفقودة:
كان يتم تحديد السجل على أنه تالف وإزالته قبل التعيين إذا استوفى أيا من الشروط الصريحة التالية: (1) كانت جميع حقول الميزات في السجل مفقودة (أي أن السجل بأكمله كان فارغا)، أو (2) أن السجل يحتوي على قيمة غير محدودة (موجبة أو سالبة لانهاية) في أي حقل رقمي بعد إكراه النوع. القاعدة الثانية تزيل الإدخالات غير الصالحة مثل تلك التي تنتج عن القسمة على الصفر أثناء حساب ميزات التدفق (على سبيل المثال، قيم معدل التدفق اللانهائية الناشئة من تدفقات ذات مدة صفرية). بعد إزالة السجلات التالفة، تم احتساب القيم المفقودة المتبقية بواسطة متوسط الاستبدال المحسوب لكل ميزة، ولكل مجموعة بيانات، ومن قسم التدريب فقط؛ تم تطبيق الوسائل الناتجة على مجموعات التدريب والتحقق والاختبار لمنع تسرب المعلومات. النسبة لم تكن مشروطة بالفئة، ولم تكن المتوسطات مجمعة عبر مجموعات البيانات.

إزالة التحول الزمني:
تم إجراء إزالة الضوضاء الزمنية باستخدام مرشح متوسط متحرك أسي (EMA) لكل ميزة يطبق على محور الزمن. تم استخدام الشكل التكراري (السببي) yt = α·xt + (1 − α)·yt−1 ، مع عامل التنعيم α = 0.3، وتم تنفيذه عبر دالة ewm البانداس مع adjust=False. تم تنعيم كل ميزة بشكل مستقل. باعتباره مرشحا أسيا (استجابة نبضية لا نهائية)، لا يحتوي EMA على نافذة ثابتة أو حجم نواة؛ عامل التنعيم α هو المعامل الوحيد الذي يتحكم في درجة التنعم والذاكرة الفعالة للمرشح.

الحد الأدنى إلى الحد الأقصى:
تم تطبيق التطبيع الأدنى-الأقصى لتحويل كل ميزة إلى نطاق [0,1] باستخدام التحويل x′=(x−min)/(max−min+ε)، حيث ε = 1 × 10−8. تم حساب الإحصائيات الدنيا والحد الأقصى لكل ميزة، ولكل مجموعة بيانات، ومن قسم التدريب فقط؛ ثم تم تطبيق هذه الإحصائيات المخزنة للتدريب لتطبيع مجموعات التدريب والتحقق والاختبار، لمنع تسرب المعلومات المحتجزة. أثناء الاستدلال، تم قص قيم الميزات التي تقع خارج نطاق التدريب إلى الفترة [0,1].

ترميز الميزات التصنيفية:
تم تحويل الميزات التصنيفية إلى شكل رقمي باستخدام ترميز التسميات. تم تطبيق ذلك على جميع المتغيرات الفئاتية: في UNSW-NB15، الحقول الأولية، والخدمة، والحقول؛ في Bot-IoT، الحقل الأولي؛ CICIDS2017 لا يحتوي على حقول تصنيفية بين الميزات المختارة. تم تنفيذ الترميز باستخدام LabelEncoder المثبت لكل متغير.

النوافذ الزمنية للتعلم التسلسلي:
تم تقسيم تدفق الميزات المعالجة مسبقا إلى تسلسلات بطول ثابت باستخدام نافذة منزلقة بطول T = 20 خطوة زمنية مع خطوة s = 1. تم التحقق من صحة كل نافذة تم إنشاؤها قبل الإدراج. كانت النافذة تقبل فقط إذا احتوت على T = 20 خطوة زمنية متتالية وكانت جميع قيم الميزات محدودة. البث الأقصر من T = 20 الأسطوانة لم تنتج أي نوافذ. تم تطبيق هذا التكوين (T = 20، s = 1، 95٪ تداخل) بشكل متسق عبر جميع التجارب ومجموعات البيانات. يتم تلخيص سير العمل الكامل للمعالجة المسبقة في الخوارزمية 1 (الملف التكميلي 1).

هدف المعالجة المسبقة هو تمكين تعيين تنبؤي من تسلسلات الإدخال إلى تسميات التسلل (المعادلة 5).

figure-protocol-13(5)

ويتم تجميعها بواسطة θ، والتي تتنبأ بما إذا كان الحدث حميدا أم خبيثا.

اختيار الميزات باستخدام AQU-IMF-RFE
تم اختيار الميزات باستخدام AQU-IMF-RFE، وهي طريقة هجينة تدمج المعلومات المتبادلة (MI)، ومحسن أكويلا (AO)، والإزالة العودية للميزات (RFE)، التي تم تقديمها في عملنا السابق18. تعمل الطريقة على ثلاث مراحل. في المرحلة الأولى، يتم حساب المعلومات المتبادلة بين كل ميزة وتسمية الفئة للحصول على ترتيب ملاءمة أولي. في المرحلة الثانية، يقوم محسن أكويلا بإجراء بحث شامل على مجموعات الميزات المرشحة باستخدام استراتيجياته الأربع للتحسين. في المرحلة الثالثة، يتم تمرير المجموعة المنقحة عبر إزالة الميزات العودية مع التحقق المتقاطع بعشرة مرات باستخدام مقدر الغابة العشوائية (RF).

تم تكوين جهاز أكويلا المحسن بحجم سكاني يبلغ 100، وحد أقصى 10 تكرارات، وعامل استغلال 0.1، ومعدل تعلم 0.1، وعامل جذب 0.005. عند تطبيقها بشكل مستقل على كل مجموعة بيانات، احتفظ AQU-IMF-RFE ب 14 ميزة ل UNSW-NB15، و24 ل CICIDS2017، و12 ل-Bot-IoT. يتم توفير الرمز الزائف الكامل في الملف التكميلي 1، ويتم سرد مجموعات الميزات المختارة في الجدول 4.

الجدول 4أ. الميزات المختارة التي تم الاحتفاظ بها لمنظمة UNSW-NB15
س. لا.الميزةالنوعالفئة
1durرقمي (عائم)أساسي
2سبايتسعددي (صحيح)أساسي
3المعدلرقمي (عائم)أساسي
4dloadرقمي (عائم)أساسي
5sinpktرقمي (عائم)الزمن
6dinpktرقمي (عائم)الزمن
7SJITرقمي (عائم)الزمن
8tcprttرقمي (عائم)الزمن
9سيناكرقمي (عائم)الزمن
10أكداترقمي (عائم)الزمن
11سمينعددي (صحيح)المحتوى
12ct_srv_srcعددي (صحيح)الاتصال
13ct_dst_src_ltmعددي (صحيح)الاتصال
14ct_srv_dstعددي (صحيح)الاتصال
الجدول 4B. الميزات المختارة التي تم الاحتفاظ بها طوال CICIDS2017
س. لا.الميزة
1ميناء الوجهة
2مدة التدفق
3الطول الكلي للحزم الأمامية
4الطول الكلي للحزم العكسية
5الحد الأقصى لطول الحزم الأمامي
6الحد الأقصى لطول الحزم العكسي
7متوسط طول الحزمة العكسي
8حزم التدفق
9أقصى زمن وصول بين التدفق
10إجمالي زمن الوصول بين المراحل الأمامية
11طول رأس الهجوم الأمامي
12طول الرأس العكسي
13الحزم المستقبلية في الثانية
14أقصى طول للحزمة
15متوسط طول الحزم
16انحراف طول الحزمة المعياري
17تباين طول الحزم
18متوسط حجم الحزم
19متوسط حجم المقطع الخلفي
20بايتات التدفق الفرعي الأمامية
21البايتات العكسية للتدفق الفرعي
22بايتات النافذة الأولية إلى الأمام
23بايتات النافذة الأولية للعكس
24متوسط طول الحزمة الأمامية
الجدول 4C. الميزات المختارة التي تم الاحتفاظ بها لبوت-إنترنت الأشياء
س. لا.الميزةالنوع
1تسلسلرقمي
2المتوسطرقمي
3stddevرقمي
4الحد الأدنىرقمي
5ماكسرقمي
6سراتيرقمي (عائم)
7ابدأرقمي (عائم)
8N_IN_Conn_P_SrcIPعددي (صحيح)
9N_IN_Conn_P_DstIPعددي (صحيح)
10بروتوتصنيفي (مشفر)
11state_numberعددي (صحيح)
12المعدلرقمي (عائم)

الجدول 4: الميزات المختارة بواسطة طريقة اختيار الميزات AQU-IMF-RFE. يسرد هذا الجدول المجموعات الفرعية النهائية للميزات التي تم اختيارها بواسطة إطار عمل اختيار الميزات AQU-IMF-RFE لمجموعات بيانات UNSW-NB15 و CICIDS2017 وBot-IoT. يتم توفير أسماء الميزات وأنواع البيانات والفئات الوظيفية عند الاقتضاء.

الإعداد التجريبي
أجريت جميع التجارب على خادم Dell PowerEdge R740 مزود بمعالج Intel Xeon Silver 4214 يعمل بتردد أساسي 2.20 جيجاهرتز، مع 12 نواة فعلية، و24 خيطا منطقيا، وذاكرة تخزين مؤقت 16.5 ميجابايت، وسرعة اتصال Intel Ultra Path (UPI) تبلغ 9.6 GT/s. تم تكوين الخادم بذاكرة RAM بسعة 128 جيجابايت، وقرص SSD بسعة 512 جيجابايت، ويعمل على نظام Microsoft Windows 11. تكونت حزمة البرمجيات من بايثون 3.12.7، تينسورفلو 2.16.1، سكيكيت-ليرن 1.8.0، بانداس 3.0.2، ونومبي 2.4.4. تم تنفيذ طبقة البلوك تشين على نفس محطة العمل باستخدام شبكة إيثيريوم PoA. تم إجراء التواصل بين نظام IDS والبلوكشين عبر JSON-RPC باستخدام عميل go-ethereum (Geth) إصدار 1.13.15، ومترجم Solidity (solc) الإصدار 0.8.19 لتجميع ونشر العقود الذكية، ونسخة مكتبة Web3.py 6.15.1. تم قياس وقت التدريب المبلغ عنها، وكمون الاستدلال، ومعدل النقل على هذا التكوين العتادي والبرمجي.

هيكلية النماذج والتدريب
يشكل نموذج BiLSTM الموسع المكون الأساسي للكشف في الإطار، بناء على أساليب اكتشاف التسلل القائمة على التعلم السابقة التي تم تطويرها لبيئات IoMT21. سلطت الدراسات السابقة على اكتشاف التسلل الضوء على أهمية تحقيق توازن بين أداء الكشف وتقليل الإنذار الكاذب15 ، والتحديات الفريدة في تطبيق طرق التعلم الآلي على حركة مرور الشبكةالمتطورة 16. لقد أظهرت بنى اكتشاف التسلل التعاونية للشبكات العصبية قيمة التعلم العميق للميزات التسلسلية العميقة لحركة مرور الشبكةالمعقدة 22. بينما تلتقط نماذج BiLSTM القياسية الاعتمادات الزمنية ثنائية الاتجاه، تظهر حركة المرور في IoMT أنماط انفجار قصيرة الأمد واعتماديات طويلة المدى الناتجة عن هجمات متعددة المراحل. لمعالجة ذلك، يمتد النموذج المقترح BiLSTM مع استخراج الميزات الزمنية، وتعزيز التعلم الزمني ثنائي الاتجاه، والروابط المتبقية، وتحديد أولويات زمنية قائمة على الانتباه. تتغلب وحدات LSTM ثنائية الاتجاه (BiLSTM) على هذا القيد من خلال دمج الحالات المخفية للأمام والخلف، مما يتيح تمثيلا زمنيا أغنى لأنماط حركة المرور في IoMT، كما هو موضح في الخوارزمية 2 (الملف التكميلي 1).

ليكن تسلسل الإدخال X(nj) = {x1 , x2 , ... , xT حيث كل xt ∈ Rd هو متجه ميزة معالجة مسبقا.

استخراج الخصائص الزمنية:
يتم تطبيق الالتفاف خفيف الوزن أحادي البعد عبر البعد الزمني لتأكيد الشذوذات الزمنية قصيرة المدى (المعادلة 6):

U = φ (Conv1D(X(nj)), U = {u1, u2, ...,u T } (6)

هنا، φ(⋅) هي دالة تنشيط غير خطية والميزات الملتوية ut تغذى إلى BiLSTM.

تستخرج طبقة Conv1D الأنماط الزمنية قصيرة المدى قبل نمذجة التسلسل ثنائي الاتجاه. تم توفير معلمات التنفيذ الكاملة في الملف التكميلي 3B.

التعلم ثنائي الاتجاه المكدس:
يتم حساب الحالات الخفية للأمام والخلف كما يلي (المعادلة 7):

figure-protocol-14(7)

التمثيل النهائي ل BiLSTM هو تسلسل الحالات المخفية الماضية (الأمامية) والمستقبلية (الخلفية) (المعادلة 8).

figure-protocol-15(8)

تمثل طبقتان مكدستان من BiLSTM تبعيات زمنية ثنائية الاتجاه. تم توفير معايير معمارية مفصلة في الملف التكميلي 3B. تفاصيل تهيئة الوزن موفقة في الملف التكميلي 3B.

الاتصال المتبقي والتطبيع
بعد الإسقاط الخطي إلى أبعاد مطابقة، تطبق الاتصالات المتبقية وتطبيع الطبقة (المعادلة 9):

figure-protocol-16

يقوم الإسقاط المتبقي وتطبيع الطبقة بمحاذاة تمثيلات الميزات الالتفافية وBiLSTM قبل الانتباه. تم توفير معايير تنفيذ مفصلة في الملف التكميلي 3B.

آلية الانتباه
على الرغم من أن BiLSTM يوفر نمذجة زمنية قوية، إلا أن ليس كل الخطوات الزمنية تساهم بالتساوي في التنبؤ. لتأكيد الطوابع الزمنية الحرجة (مثل الارتفاعات المفاجئة الشاذة)، يتم إدخال آلية انتباه. يتم تعيين درجة صلة لكل حالة figure-protocol-17 مخفية αt لتعزيز دقة الكشف (المعادلة 10).

figure-protocol-18

هنا، Wa هو معامل قابل للتدريب وأوزان الانتباه تحققfigure-protocol-19

يجمع متجه السياق c الحالات الخفية بناء على أهميتها المكتسبة (المعادلة 11):

figure-protocol-20

تقوم آلية الانتباه بتجميع التمثيلات الزمنية في متجه سياق. تم توفير معايير تنفيذ مفصلة في الملف التكميلي 3B.

طبقة الإخراج والتصنيف
يتم تمرير متجه السياق المجمع عبر طبقة متصلة بالكامل تليها تفعيل السينغمويد لإعطاء التنبؤ النهائي (المعادلة 12):

figure-protocol-21

هنا، Wc و bc هما معلمات قابلة للتدريب، و σ(·) هي دالة تنشيط السيجمويد التي تربط الخرج بالفترة [0,1]. يطبق عتبة لتصنيف حركة المرور على أنها حميدة (figure-protocol-22) أو متطفلة (figure-protocol-23).

يتم وصف تنظيم الانسحاب وعتبة التصنيف الثابتة المستخدمة أثناء الاستدلال في الملف التكميلي 3B.

معمارية BiLSTM الموسعة متطابقة عبر مجموعات البيانات الثلاث؛ لكن بعد ميزة الإدخال يختلف، حيث يأخذ قيم 14 و24 و12 لوحدات UNSW-NB15 و CICIDS2017 وBot-IoT على التوالي. نظرا لأن طبقة Conv1D تربط أي مدخل ذي بعد إلى تمثيل ثابت ب 64 قناة، فإن جميع الطبقات التالية مستقلة عن مجموعة البيانات، ويختلف شكل الإدخال وعدد معلمات Conv1D فقط مع . يتم تلخيص البنية الكاملة طبقة بطبقة في الجدول 5، مع التعبير عن عدد المعلمات بمصطلحات d؛ المجموع الناتج هو 184,641، 186,561، و184,257 معلمة قابلة للتدريب ل d = 14، d = 24، و d = 12 على التوالي.

س. لا.الطبقة (النوع)شكل الإخراجالمعايير القابلة للتدريبوظيفة التفعيل
1المدخلات(20، د)0
2Conv1D (64 مرشحا، حجم النواة = 3، نفس الحشوة)(20, 64)192d + 64ReLU
3الطبقة الأولى من LSTM ثنائية الاتجاه (64 وحدة لكل اتجاه)(20, 128)66,048تانه / سيغمويد
4الطبقة الثانية من LSTM ثنائية الاتجاه (64 وحدة لكل اتجاه)(20, 128)98,816تانه / سيغمويد
5الإسقاط الكثيف المتبقي(20, 128)8,320خطي
6الجمع المتبقي(20, 128)0
7تطبيع الطبقة (المحور = −1، ε = 1 × 10⁻³)(20, 128)256
8الانتباه الزمني (Wa ∈ R¹²⁸×¹)128128سوفتماكس
9الطبقة المخفية الكثيفة648,256ReLU
10الانسحاب (p = 0.3)640
11طبقة الإخراج الكثيفة165سيغمويد

الجدول 5: هندسة طبقة بطبقة لنموذج الذاكرة طويلة المدى طويلة المدى ثنائية الاتجاه الممتدة. يلخص هذا الجدول بنية نموذج الذاكرة الطويلة قصيرة المدى الممتدة ثنائية الاتجاه المقترح (BiLSTM)، بما في ذلك أنواع الطبقات، وأبعاد الإخراج، وعدد المعلمات القابلة للتدريب، ودوال التفعيل.

يتم تلخيص البيئة البرمجية والحاسوبية المستخدمة في جميع التجارب في الجدول 6.

المكونالإصدار / المواصفات
نظام التشغيلويندوز
منصة الخوادمديل باورإيدج
وحدة المعالجة المركزيةمعالج 64 نواة
ذاكرة RAM128 جيجابايت
التخزينقرص SSD بسعة 512 جيجابايت
بايثون3.12.7
نومباي2.4.4
الباندا3.0.2
سكيكيت-لرن1.8.0
تينسورفلو / كيراس2.16.1
ويب 3 (عميل بلوك تشين)6.15.1
حساب eth0.1
مترجم الصلب (solc)0.8.19
جو-إيثيريوم (جيث)1.13.15

الجدول 6: البرمجيات والبيئة الحاسوبية المستخدمة في تنفيذ وتقييم الإطار المقترح. يلخص هذا الجدول مواصفات الأجهزة، ومكونات البرمجيات، وأدوات البلوكشين، وأرقام الإصدارات المستخدمة في معالجة البيانات المسبقة، واختيار الميزات، وتدريب النماذج، ونشر البلوكشين، وتقييم الأداء.

قرار التسلل والاستجابة التلقائية
يكون اكتشاف التسلل في بيئات الرعاية الصحية فعالا فقط إذا تبعه استجابة سريعة وتخفيف من التأثير. تحول طبقة كشف التسلل الاحتمال المتوقع إلى قرار. رسميا، يمثل قرار التسلل عند الخطوة الزمنية t كما يلي (المعادلة 13):

figure-protocol-24

هنا، figure-protocol-25 هو احتمال التسلل المتوقع عند الزمن t و figure-protocol-26 هو عتبة التصنيف.

بمجرد اكتشاف اختراق، تتصل طبقة كشف التسلل مباشرة مع وحدة البلوك تشين، التي تقوم بتسجيل السجلات غير القابلة للتغيير، والتخفيف الآلي، وتطبيق الأمن المغلق. يتم تسجيل تفاصيل الحدث، بما في ذلك معلومات المصدر، ومعلومات الوجهة، وميزات حركة المرور المختارة، في كتلة بلوكشين جديدة. تنفذ العقود الذكية إجراءات تخفيف في الوقت الحقيقي مثل عزل العقد وتنبيهات المسؤول. تسمح هذه البنية المغلقة للحلقة لنتائج اكتشاف التسلل بأن تغذي مباشرة آليات الوقاية، مما يقلل من تأخير التخفيف. لذا، تعمل طبقة كشف التسلل كجسر بين الكشف الزمني باستخدام نموذج BiLSTM الموسع والاستجابة الآمنة باستخدام تقنية البلوكشين، مما يكمل الوظائف الشاملة للإطار المقترح.

تسجيل الأدلة الجنائية المعتمد على البلوكشين
بينما يتيح نموذج BiLSTM الموسع اكتشاف التسلل في الوقت الحقيقي، فإن التخزين الآمن والتدقيق القابل للتحقق من أحداث التسلل هما بنفس القدر من الأهمية في بيئات الرعاية الصحية لتقنية ال IoMT. آليات التسجيل المركزية التقليدية معرضة للتلاعب وتأثير التتبع الجنائي. لمعالجة هذا القيد، يتضمن الإطار المقترح وحدة بلوكشين خفيفة الوزن تضمن الثبات، اللامركزية، والاستجابة التلقائية القائمة على العقود الذكية.

كل حدث تسلل تم اكتشافه يولد كتلة تضاف إلى البلوكشين. تعرف الكتلة Bi كما يلي (المعادلة 14):

figure-protocol-27

هنا، Hi هو التجزئة التشفيرية لبيانات الحدث، والطابع الزمني، ونتيجة التنبؤ، وTi هو الطابع الزمني، وDi يحتوي على ميزات أحداث التسلل المختارة، وSigi هو التوقيع الرقمي، وPrevHash يربط الكتلة بالكتلة السابقة، مما يضمن الثبات.

يضمن هذا التصميم مقاومة العبث لأن أي تعديل في Di أو T i يغير تجزئة الكتلة ويكسر سلامة السلسلة. كما يوفر قابلية التدقيق لأن جميع الشذوذات المكتشفة مخزنة بشكل دائم وقابلة للتحقق. يدعم التخفيف الآلي من خلال العقود الذكية التي تنفذ إجراءات محددة مسبقا مثل عزل العقد وتنبيهات المسؤولين. يتم تحقيق اللامركزية من خلال عدة بوابات لتقنية إنترنت الأمور تحافظ على السجل الموزع، مما يلغي نقطة فشل واحدة.

يستخدم توليد الكتل دالة التجزئة التشفيرية Keccak-256، وهي النسخة الأصلية من التجزئة في بيئة الإيثيريوم/الصليدية (يتم تفعيلها من خلال keccak256 الخاص ب Solidity). لكل كتلة اقتحام، يتم حساب تجزئة الكتلة كما يلي:

figure-protocol-28

هنا، Di هو ملخص ميزات الحدث، Ti هو الطابع الزمني، وPrevHash هو التجزئة للكتلة السابقة. يتم دمج الحقول باستخدام ترميز Solidity المضغوط (abi.encodePacked) قبل التجزئة، مما ينتج ملغا بحجم 256 بت.

يستخدم نفس حساب Keccak-256 في روتين التحقق من السلسلة، الذي يعيد حساب كل تجزئة كتلة من حقول مخزنة وتتأكد من تطابقه مع القيمة المسجلة، مما يتحقق من صحة السلسلة. تم اختيار Keccak-256 لأنه خوارزمية التجزئة القياسية المقاومة للتصادم المستخدمة بشكل محلي في عقود الإيثيريوم الذكية. تم تطوير العقد الذكي في Solidity وتم تجميعه باستخدام مترجم Solidity (solc) الإصدار 0.8.19. تم نشره على شبكة إثبات السلطة الخاصة بإيثيريوم (PoA) تعمل باستخدام إصدار Geth 1.13.15. تم تكوين شبكة البلوك تشين بأربع عقد مدققة باستخدام بروتوكول إثبات السلطة الخاص بالكليك، ومعرف سلسلة 9848، وفترة كتلة 5 ثوان، وحد غاز الكتل 30,000,000. تم تنفيذ التواصل بين محرك كشف التسرب الموسع BiLSTM وطبقة البلوكشين باستخدام النسخة 6.15.1 من مكتبة Web3.py عبر واجهة HTTP JSON-RPC.

آلية توافق الحزب
نظرا لأن أنظمة IoMT في الرعاية الصحية حساسة جدا للزمن، يستخدم الإطار المقترح آلية إجماع PoA بدلا من إثبات العمل (PoW)23 المكلف حسابيا. في PoA، مجموعة ثابتة من عقد التحقق الموثوقة، مثل بوابات المستشفيات، تفوض المعاملات، مما يوفر الكفاءة والمرونة.

يمكن التعبير عن تعقيد زمن التحقق من صحة الكتل تحت PoW كما يلي (المعادلة 15):

figure-protocol-29

هنا، d يمثل صعوبة التعدين.

على النقيض من ذلك، يعطى تعقيد زمن توافق PoA كما يلي (المعادلة 16):

figure-protocol-30

لأن التحقق يتطلب فقط التحقق من التوقيع الرقمي من عقد المتحقق المصرح به.

نتيجة لذلك، يوفر PoA تشغيلا منخفض الكمون مناسبا للتنبيهات الطبية في الوقت الحقيقي، وكفاءة في الطاقة من خلال تجنب التعدين الحسابي المكثف، ومرونة ضد عدد محدود من المدققين الخبيثين. تم تكوين شبكة PoA بأربع عقد تحقق، وتم الحفاظ على هذا التكوين ثابتا طوال جميع التجارب لضمان قياسات زمن استجابة متسقة، وتقييم أداء قابل للتكرار، ومقارنة عادلة عبر جميع مجموعات بيانات المعيار.

تنفيذ البلوك تشين وتشغيل العقود الذكية
تم تنفيذ مكون البلوكشين على شبكة إيثيريوم مصرح بها تعمل وفق نموذج الإجماعرقم 24 الخاص ب PoA. تم تشغيل الشبكة باستخدام عميل go-ethereum (Geth) مع بروتوكول توافق Clique PoAرقم 25، حيث تكون مجموعة من عقد المدققين (الختم) المصرح بها مسؤولة عن إنتاج والتحقق من الكتل. تمت كتابة عقد تسجيل التسلل الذكي (IoMTIntrusionLedger) بلغة Solidity ونشره على هذه الشبكة، متبعا بنى أمان إنترنت الأشياء القائمة على البلوكشين لإدارة الأحداث اللامركزيةالآمنة. فقط حسابات البوابة المصرح بها على السلسلة (عبر وظيفة التحكم في الوصول في العقد) سمح لها بتقديم سجلات التسلل، بما يتوافق مع هياكل العقود الذكية المصرح بها لبرامج إنترنت الأشياء27. تم تنفيذ طبقة البلوك تشين باستخدام عميل go-ethereum (Geth) الإصدار 1.13.15 لتشغيل شبكة PoA المصرح بها، ومترجم Solidity (solc) الإصدار 0.8.19 لتجميع ونشر العقود الذكية، ونسخة مكتبة Web3.py 6.15.1 للتواصل بين IDS وشبكة البلوكشين.

تم توفير تفاصيل تفاصيل النشر والتكوين للبلوكشين في الملف التكميلي 3C.

يتم توقيع كل سجل اختراق رقميا قبل تسجيله في الدفتر، مما يدعم تدقيق الرعاية الصحية المعتمد على البلوكشينوحفظ السجلات الجنائية الآمنة. تم وصف إجراءات توليد والتحقق من التوقيع الرقمي، بما في ذلك ECDSA عبر منحنى secp256k1 29,30، في الملف التكميلي 3D. كل بوابة تحتوي على زوج مفاتيح إيثيريوم يتكون من مفتاح خاص بسعة 256 بت (32 بايت) والمفتاح العام المقابل، الذي يستمد منه عنوان الحساب؛ يتبع توليد المفاتيح إجراء الإيثيريوم القياسي، باستخدام مفتاح خاص عشوائي آمن تشفيريا بطول 256 بت، مع المفتاح العام الذي يتم الحصول عليه بواسطة عملية الضرب العددي secp256k1. لإنشاء توقيع، يقوم عميل البوابة بحساب ملخص ميزة الحدث Di ويوقعه بمفتاحه الخاص باستخدام تنسيق توقيع الرسائل EIP-191، منتجا توقيعا بحجم 65 بايت يتكون من مكونات r و s و v. يتم تقديم التوقيع مع سجل الاقتحام. يتم التحقق عبر السلسلة بواسطة العقد الذكي: باستخدام تجميع ecrecover الخاص ب EVM، يستعيد العقد عنوان الموقع من الملخص الموقع والتوقيع ويتطلب أن يساوي عنوان البوابة المصرح لها التي تقدم المعاملة. إذا لم يتطابق العنوان المسترد مع بوابة مخولة، يتم رفض المعاملة. هذا يربط كل إدخال في دفتر الأستاذ ببوابة مصرح بها محددة ويمنع سجلات التسلل غير المصرح بها أو المزورة.

يتم تفعيل العقود الذكية تلقائيا عند اكتشاف figure-protocol-31التسلل، مما يضمن استجابة فورية دون الحاجة إلى تدخل يدوي (المعادلة 17):

figure-protocol-32(17)

تعمل وحدة البلوكشين بالتوازي مع مصنف BiLSTM الموسع. بمجرد اكتشاف شذوذ: (1) يتم تصنيف الحدث وتصنيفه بواسطة BiLSTM، (2) يتم إنشاء كتلة وتوقيعها وإضافتها إلى سجل البلوكشين، و(3) تفرض العقود الذكية سياسات الاستجابة التلقائية.

يحافظ عقد تسجيل التسلل الذكي (IoMTIntrusionLedger) على سجل ملحق فقط لكتل التسلل وسجل لحسابات البوابة المصرح بها، ويكشف الوظائف الملخصة في الجدول 7. يفرض العقد دورين للوصول من خلال التعديلات: onlyAdmin (المسؤول الذي يقوم بنشره) وonlyGateway (الحسابات المصولة بإرسال سجلات التسلل). تتكون الحالة من تعيين تفويض البوابة، مصفوفة دفتر الكتلة، ورأس السلسلة الحالي (تجزئة أحدث كتلة).

س. لا.الوظيفة / المكونالنوعالوصولالمنطق
1البناءالبناءيحدد الموزع كمسؤول ويأذن له كبوابة أولية.
2setGateway(address, bool)الوظيفةonlyAdminيضيف أو يزيل حساب بوابة معتمد؛ يصدر GatewayUpdated.
3recordIntrusion (nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)الوظيفةonlyGatewayيحسب Hi = كيشاك-256 (Di ∥ Ti ∥ احتمال ∥ PrevHash)؛ يتحقق من توقيع ECDSA الخاص بالبوابة على Di عبر ecrecover; يضيف الكتلة إلى الدفتر؛ يتقدم رأس السلسلة؛ يرسل BlockCreated، وخيار NodeIsolated، وAdminAlert. يعودH.
4verifyChain()وظيفة العرضالعاميعيد حساب تجزئة كل كتلة من حقول مخزنة ويتحقق من رابط PrevHash؛ يرجع الصحيح فقط إذا كانت السلسلة بأكملها متسقة (اكتشاف العبث).
5ليجر لاينغز()وظيفة العرضالعاميعيد عدد الكتل في السجل (السجلات).
6_recoverSigner(هاش، توقيع)الوظيفة الداخليةيقسم توقيع 65 بايت إلى (r, s, v) ويستعيد عنوان التوقيع عبر الترجمة المسبقة ecrecover.
7BlockCreated / NodeIsolated / AdminAlert / Gateway تم التحديثالفعالياتيتم إصدارها للمستمعين خارج السلسلة لتشغيل التسجيل، وعزل العقد، وتنبيهات المسؤولين، وتحديثات البوابة-السجل.
8فقط Admin / onlyGatewayالمعدلاتتقييد الوظائف على المسؤول والبوابات المصرح بها على التوالي.

الجدول 7: الوظائف والأحداث ومكونات التحكم في الوصول لعقد IoMTIntrusionLedger الذكي. يلخص هذا الجدول الوظائف الرئيسية والأحداث ومعدلات التحكم في الوصول التي تم تنفيذها ضمن عقد البلوكشين الذكي المصرح به. تدعم هذه المكونات تفويض البوابة، وتسجيل الاخترات، والتحقق من البلوك تشين، وتوليد الأحداث، والتخفيف الآلي.

تتبع خاصية عدم التغير للبلوكشين مباشرة من المعادلة 14، حيث أي تعديل على بيانات الأحداث أو الطوابع الزمنية يبطل سلسلة التجزئة. وبالتالي، يوفر البلوك تشين سلامة البيانات، وقابلية التتبع، وقابلية التدقيق لأنظمة الرعاية الصحية من خلال سجلات جنائية غير قابلة للتغيير. تظل سجلات التسلل للمرضى والأجهزة دون تغيير بعد تخزينها، حيث يرتبط كل كتلة بأمان بالكتلة السابقة مما يتيح إعادة بناء الأحداث الزمنية، ويمكن لمسؤولي الرعاية الصحية أو الجهات التنظيمية التحقق من حوادث التسلل دون خطر التزوير.

دالة الخسارة وتحسين النموذج
يعالج نموذج BiLSTM الموسع المقترح مشكلة التصنيف الثنائي في التمييز بين حركة المرور العادية وأحداث التسلل في شبكات IoMT. لتوجيه عملية التدريب، يتم اعتماد فقدان الإنتروبيا المتقاطع الثنائي (BCE)، وهو مناسب جدا للمخرجات الاحتمالية من طبقة تنشيط السيجمويد. بالنسبة لمجموعة بيانات تحتوي على N عينات، يعرف الخسارة كما يلي (المعادلة 18):

figure-protocol-33(18)

هنا، figure-protocol-34 هو تسمية الحقيقة الأرضية لتسلسل الإدخال i (0 = حميد، 1 = تسرب)، وهي figure-protocol-35 الاحتمال المتوقع للتسلل.

يعمل الإطار كخط تصنيف من مرحلتين. تقوم المرحلة الأولى باكتشاف التسرب الثنائي: ينتج BiLSTM الموسع مخرجا figure-protocol-36 سيغمويد ويطبق العتبة τ = 0.5 لتصنيف كل نافذة على أنها حميدة أو متطفلة (المعادلات 12،13)، مدربة على فقدان مزدوج موزون في التعرض للإنتروبيا. يمكن للمرحلة الثانية تنفيذ تصنيف الهجوم، حيث يتم تمرير نوافذ تعرف على أنها تدخلات إلى مصنف متعدد الفئات يخصص فئة الهجوم المحددة باستخدام طبقة إخراج سوفتماكس مدربة على الإنتروبيا التصنيفية المتقاطعة. تركز الدراسة الحالية على مرحلة الكشف الثنائي. تشترك المرحلتان في نفس العمود الفقري لاستخلاص الميزات الموسع في BiLSTM (Conv1D، BiLSTM، الطبقات المتبقية، التطبيع، والانتباه)؛ تختلف فقط في طبقة الإخراج الخاصة بها (سيجمويد للكشف وسوفت ماكس للتصنيف) ودالة الخسارة المقابلة لها. تم تدريب وتقييم مرحلة الكشف الثنائي ومرحلة التصنيف متعدد الفئات تحت نفس تقسيمات البيانات، والبذور العشوائية، وظروف التدريب الموضحة أعلاه.

بينما غالبا ما تكون حركة IoMT غير متوازنة، يستخدم فقدان ثنائي موزون للانتروبيا المتقاطع لمعاقبة التصنيف الخاطئ لفئة الأقلية. يتم حساب أوزان الفئات باستخدام عدد عينات التسلل Np، وعدد العينات الحميدة Nn، والعدد الإجمالي للعينات N (المعادلات 19,20):

figure-protocol-37

figure-protocol-38

يضمن الوزن أن النموذج لا يميل لصالح فئة المرور الحميدة السائدة ويظل حساسا لأحداث التسلل النادرة ولكن الحرجة.

يعطى فقدان الإنتروبيا المتقاطع الثنائية المرجحة كما يلي (المعادلة 21):

figure-protocol-39(21)

تم التدريب باستخدام دفعات صغيرة بحجم 64. في بداية كل حقبة، كانت عينات التدريب تخلط عشوائيا قبل تقسيمها إلى دفعات بحيث يختلف تركيب الدفعات عبر العصور ولا يرى النموذج أمثلة بترتيب ثابت. لم تكن الدفعات متوازنة أو طبقية صراحة حسب الفئة؛ بدلا من ذلك، عكست كل دفعة التوزيع الطبيعي للفئة لمجموعة التدريب، وتم معالجة اختلال التوازن الطبقي من خلال فقدان الإنتروبيا المتقاطع الثنائي المرجح حسب الفئة (المعادلات 19–21). مجموعة التحقق المحجوزة من قسم التدريب ظلت ثابتة عبر العصور ولم يتم نقلها إلى دفعات التدريب.

لم يتم تعيين أوزان الفئات في فقدان الإنتروبيا المتقاطع الثنائي المرجح يدويا، بل تم حسابها تلقائيا لكل مجموعة بيانات من أعداد فئات مجموعة التدريب وفقا للمعادلات 19 و20. بالنسبة لمجموعة بيانات UNSW-NB15، كانت figure-protocol-40 أوزان الفئات الناتجة للفئة العادية وفئة figure-protocol-41 التسلل. بالنسبة لمجموعة البيانات CICIDS2017، كانت figure-protocol-42 أوزان الفئات الناتجة للفئة العادية وفئة figure-protocol-43 التدخل. بالنسبة لمجموعة بيانات بوت-إنترنت الأشياء (5٪ فرعية)، كانت figure-protocol-44 أوزان الفئات الناتجة للفئة العادية وفئة figure-protocol-45 التسلل.

استراتيجية التدريب والتحسين
تم تدريب نموذج BiLSTM الموسع باستخدام دفعات صغيرة بحجم B = 64 مع خسارة إنتروبيا ثنائية موزونة، ومحسن آدم، والتوقف المبكر بناء على فقدان التحقق. كان التدريب محدودا عند 50 عصرا، وتم تطبيق التوقف المبكر بصبر K = 5. إذا لم يتحسن فقدان التحقق لخمس فترات متتالية، يتوقف التدريب وتعاد أوزان النموذج إلى تلك التي شهدت أدنى فقدان تحقق. لذا، كانت 50 فترة تمثل الحد الأقصى لميزانية التدريب بدلا من فترة تدريب محددة. تم تطبيق احتمال الانسحاب 0.3 للتنظيم. شملت الإعدادات المعمارية 64 مرشحا من Conv1D، و64 وحدة LSTM لكل اتجاه، وطول نافذة T = 20، وخطوة s = 1. يتم تلخيص استراتيجية التدريب المعتمدة في الخوارزمية 3 (الملف التكميلي 1). معادلات تحديث آدم المستخدمة للتحسين موفرة في الملف الإضافي 3A.

تم تكوين محسن آدم بمعدل figure-protocol-46تعلم ، ومعدل تلاشي اللحظة الأولى (β1) 0.9، ومعدل تلاشي العزم الثاني (β2) 0.999، وثابت استقرار عددي (figure-protocol-47) 1 × 10-7. لم تستخدم خيارات تحسين إضافية، ولم يتم تطبيق أي تآكل وزن أو قص تدرج.

توليد التنبيهات والتخفيف الآلي من الآثار
الكشف وحده غير كاف في شبكات إنترنت أمور الترابي الحساسة للزمن، حيث يكون الاستجابة السريعة أمرا بالغ الأهمية لضمان سلامة المرضى. تقوم طبقة توليد التنبيهات والتخفيف من التأثير بتفعيل قرار التسلل الذي اتخذه نموذج BiLSTM الموسع وآلية تسجيل البلوك تشين. إذا كان δt = 1، فإن وحدة البلوكشين تضيف كتلة جديدة تحتوي على تفاصيل figure-protocol-48التسلل . في الوقت نفسه، يتم تنفيذ عقد ذكي لتفعيل إجراءات التخفيف (المعادلة 22):

figure-protocol-49(12)

هنا، يضمن BlockCreation تسجيل الحدث بشكل غير قابل للتغيير، ويقوم NodeIsolation (nj) بعزل عقدة IoMT المخترقة لمنع المزيد من الضرر، ويرسل AdminAlert إشعارات فورية لمسؤولي النظام. لتشغيل خط الاستجابة ذو الطبقتين المزدوجة، يتم عرض الشيفرة الزائفة في خوارزمية 4 (الملف الإضافي 1).

تم وصف معالجة الأحداث بالعقود الذكية وآليات الاستجابة خارج السلسلة في الملف الإضافي 3E.

يتم تخزين كل إدخال يلتزم بسجل البلوك تشين كسجل IntrusionBlock، حيث تم إدراج حقول وتنسيقات بياناته في الجدول 8. السجل هو مصفوفة ملحقة فقط لهذه السجلات، ورأس السلسلة الحالي يخزن تجزئة الكتلة التي أضيفت مؤخرا.

س. لا.الميداننوع البياناتالحجمالوصف
1hashIdبايتس3232 بايتتجزئة الكتل Hi = كيكاك-256(Di ∥ Ti ∥ احتمالية ∥ PrevHash)
2الطابع الزمنيuint25632 بايتزمن إنشاء الكتل Ti (ثوان عصر يونكس، من الطابع الزمني للكتلة)
3معرف العقدةبايتس3232 بايتمعرف عقدة IoMT nj
4اسم المريضبايتس3232 بايتمعرف المريض/الجهاز (بيانات وصفية جنائية)
5الفئة الهجوميةuint162 بايترمز فئة الهجوم (0 = العادي، 1 = DDoS، 2 = انتحال، ...)
6احتمالية Bpuint162 بايتاحتمال التسلل المتوقع ŷ بنقاط الأساس (0–10000، أي 0.00–100.00٪)
7dataDigestبايتس3232 بايتملخص Di لميزات الحدث المختار
8التوقيعبايتاتمتغير (65 بايت)توقيع ECDSA Sigi من ملخص الحدث بواسطة البوابة (r, s, v)
9prevHashبايتس3232 بايتتجزئة الكتلة السابقة (PrevHash)، تربط السلسلة
10معزولبولبايت واحدما إذا كان عزل العقدة قد تم تفعيله لهذا السجل

الجدول 8: هيكل سجل IntrusionBlock المخزن في دفتر البلوكشين. يصف هذا الجدول الحقول وأنواع البيانات وأحجام التخزين وأغراض سجلات دفتر البلوك تشين المستخدمة لتخزين أحداث التسلل. يدعم هذا الهيكل التحقق من سلامة التشفير، والتتبع الجنائي، وآليات الاستجابة الآلية.

يمكن التعبير عن زمن الاستجابة الكلي للتخفيف كمجموع تأخير الكشف (Td) من نموذج BiLSTM الموسع وتأخير تنفيذ البلوكشين (Tb) (المعادلة 23):

figure-protocol-50(23)

تحليل التعقيد الحاسوبي
تحدد كفاءة إطار العمل الموسع المقترح BiLSTM–Blockchain بناء على كل من التكلفة الحسابية لنموذج BiLSTM والعبء التشغيلي الذي يقدمه وحدة البلوكشين. يدمج الإطار المقترح الكشف الموسع عن BiLSTM مع تسجيل البلوك تشين لتلبية متطلبات الأمان الأساسية لثلاثية السرية والنزاهة والتوافر (CIA).

ليكن طول تسلسل الإدخال المعالج مسبقا هو T، وبعد الميزة d، والبعد الخفي ل BiLSTM هو h.

لكل خطوة زمنية، يعالج BiLSTM مدخلات ذات بعد d بحجم مخفي h. بما أنه ثنائي الاتجاه (للأمام + للخلف) (المعادلة 24):

figure-protocol-51) (24)

هنا، T هو طول التسلسل (خطوات الزمن)، d هو بعد الميزة المدخلة، h هو بعد الحالة المخفية

تحسب طبقة الانتباه أوزان الأهمية وتجمع الحالات الخفية بتعقيد (المعادلة 25).

figure-protocol-52(25)

وهو خطي في كل من طول التسلسل T والبعد الخفي h.

لذا فإن تعقيد الكشف الكلي لكل تسلسل يعطى كما يلي (المعادلة 26):

figure-protocol-53(26)

مما يثبت أن النمذجة الزمنية تهيمن على التكلفة الحاسوبية، بينما آلية الانتباه تقدم فقط عبئا خفيفا للعبء.

لكل حدث تسلل تم اكتشافه، يقوم تسجيل البلوك تشين بعمليات التجزئة، والتوقيع، وعمليات إضافة الكتل (المعادلة 27):

figure-protocol-54(27)

بالنسبة لأحداث N لكشف التسلل، يصبح التعقيد المجمع كما يلي (المعادلة 28):

figure-protocol-55(28)

ويمكن تبسيطها كما يلي (المعادلة 29):

figure-protocol-56(29)

لأن عبء البلوكشين ينمو خطيا مع عدد الأحداث ويظل ضئيلا مقارنة بحسابات معالجة التسلسل.

يتم تلخيص التعقيد الحسابي في المعادلات 24–29. التفسير التفصيلي موفر في الملف التكميلي 3F.

الوصول مقيد. يرجى تسجيل الدخول أو بدء فترة تجريبية لعرض هذا المحتوى.

النتائج

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

يتم تنظيم النتائج لتعكس الخطوات المنهجية للبروتوكول، حيث يبلغ كل قسم فرعي عن الملاحظات التي أنتجتها الخطوة المقابلة.

التعامل مع مجموعة البيانات والإعداد التجريبي
تم تحليل مجموعات البيانات الثلاث للمعايير بشكل مستقل بدلا من دمجها. نظرا لأن UNSW-NB15 و CICIDS2017 وBot-IoT تستخدم مخططات ميزات مختلفة واتفاقيات تصنيف، فقد تم معالجة كل مجموعة بيانات مسبقا ونوافذها وتقييمها بشكل منفصل باستخدام تقسيم القطار والاختبار الخاص بها بنسبة 80:20. تم تدريب...

الوصول مقيد. يرجى تسجيل الدخول أو بدء فترة تجريبية لعرض هذا المحتوى.

المناقشة

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

تقترح الدراسة الحالية إطار عمل ممتد ل BiLSTM–Blockchain لاكتشاف ومنع التسلل في بيئات IoMT. تظهر النتائج أن الإطار يحدد بفعالية أنماط التسلل في حركة المرور المتنوعة لشبكة IoMT من خلال دمج التعلم الزمني ثنائي الاتجاه مع تسجيل الأدلة الجنائية المعتمد على البلوكشين. تمكن البنية ثنائية الاتجاه النموذج من التقاط الاعتمادات الزمنية الأمامية والخلفية داخل حركة مرور الشبكة، مما يؤدي إلى دقة عالية (99.44٪)، واستدعاء بنسبة 98.54٪، ودرجة F1 تبلغ 98.99٪ لفئة التسلل، مع الحفاظ على معدل منخفض للإيجابيا...

الوصول مقيد. يرجى تسجيل الدخول أو بدء فترة تجريبية لعرض هذا المحتوى.

الإفصاحات

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

تضارب المصالح:
يعلن المؤلفون أنه لا توجد مصالح متنافسة ذات صلة بمحتوى هذا المقال.

شكر وتقدير

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

أود أن أعبر عن خالص امتناني لكلية لاكيريدي بالي ريدي للهندسة (أ)، مايلافارام، على توفير المرافق البحثية التي كانت أساسية في إتمام هذا العمل. لعبت الموارد والدعم الذي قدمه المركز دورا حيويا في تمكين تقدم بحثي بسلاسة. أنا ممتن جدا لمشرفي، الدكتور د. فيرايا والدكتور إل. سومالاثا، على توجيههم المستمر، ورؤاهم القيمة وتشجيعهما الثابت طوال هذه الدراسة. لم يحصل هذا البحث على منح محددة من وكالات التمويل في القطاعات العامة أو التجارية أو غير الربحية.

الوصول مقيد. يرجى تسجيل الدخول أو بدء فترة تجريبية لعرض هذا المحتوى.

المواد

قائمة المواد المستخدمة في هذه المقالة
الاسمالشركةرقم فهرسيالتعليقات
وحدة اختيار الميزات AQU-IMF-RFEتطوير ذاتيN/Aطريقة مختلطة لاختيار الميزات تتضمن المعلومات المتبادلة، ومحسن العقاب، والاستبعاد التدريجي للميزات
طبقة الانتباهتطوير ذاتي (تستند إلى Keras)N/Aآلية انتباه مؤقتة تستخدم لوزن الميزات في نموذج Extended BiLSTM
مجموعة بيانات Bot-IoTUNSW Canberra CyberN/Aمجموعة بيانات مرجعية عامة تستخدم لتقييم كشف الاختراق
مجموعة بيانات CICIDS2017المعهد الكندي للأمن السيبرانيN/Aمجموعة بيانات مرجعية عامة لكشف الاختراق
عميل Ethereum (Geth)مؤسسة Ethereum1.13.15عميل blockchain يستخدم لنشر وتشغيل شبكة Proof-of-Authority
نموذج Extended BiLSTMتطوير ذاتيN/Aنموذج كشف الاختراق المتكامل لتعلم العميق الذي يتضمن Conv1D، وBiLSTM، والتعلم المتبقي، والانتباه المؤقت
Jupyter Notebookمشروع Jupyter7.xبيئة تفاعلية تستخدم للتنفيذ، والتجريب، وتصور النتائج
NumPyمطورو NumPy2.4.4مكتبة الحوسبة العددية المستخدمة لمعالجة البيانات وتدريب النموذج
Pandasفريق تطوير Pandas3.0.2مكتبة معالجة البيانات المستخدمة لمعالجة البيانات وتحليلها
شبكة blockchain Proof-of-Authorityتطوير ذاتيN/Aشبكة blockchain مسموح بها تستخدم للسجلات الغير قابلة للتغيير لكشف الاختراق والتخفيف الآلي
Pythonمؤسسة Python للبرمجيات3.12.7لغة برمجة تستخدم لمعالجة البيانات، وتطوير النموذج، ودمج blockchain، والتقييم
محسّن Random Forestمطورو Scikit-learnN/Aمصنّف Random Forest المستخدم للاستبعاد التدريجي للميزات (RFE)
Scikit-learnمطورو Scikit-learn1.8.0مكتبة التعلم الآلي المستخدمة لمعالجة البيانات، واختيار الميزات، وتقييم النموذج
محلّل Solidity (solc)فريق Solidity0.8.19المحلل المستخدم لتجميع ونشر العقود الذكية
محرك أقراص الحالة الصلبة (SSD)Dell512 GBالتخزين المستخدم لمجموعات البيانات، والنماذج المدربة، وسجل blockchain
ذاكرة النظام (RAM)Dell128 GBالذاكرة الرئيسية المستخدمة أثناء المعالجة المسبقة، وتدريب النموذج، وتنفيذ blockchain، والتقييم
TensorFlowGoogle2.16.1إطار عمل التعلم العميق المستخدم لتنفيذ وتدريب نموذج Extended BiLSTM
مجموعة بيانات UNSW-NB15UNSW Canberra CyberN/Aمجموعة بيانات مرجعية عامة تستخدم للتدريب والتقييم
Web3.pyمطورو Web3.py6.15.1واجهة Python المستخدمة للاتصال بين نظام كشف الاختراق وشبكة blockchain
نظام التشغيل WindowsMicrosoftWindows 11نظام التشغيل المستخدم لجميع التجارب
الحاسوب / الخادمDellPowerEdge R740منصة الحوسبة المستخدمة لتدريب النموذج، ونشر blockchain، والتقييم

إعادة الطباعة والأذونات

طلب إذن لإعادة استخدام النص أو الأشكال في مقالة JoVE هذه

طلب إذن

الوسوم

233 233 BiLSTM IoMT
الفيديو قريباً

مقالات ذات صلة