מאמר מחקר

רשת זיכרון דו-כיוונית לטווח ארוך משולבת בבלוקצ'יין לזיהוי חדירות בזמן אמת באינטרנט של דברים רפואיים בתחום הבריאות

DOI:

10.3791/71834

17 ביולי 2026

במאמר זה

סיכום

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

פרוטוקול זה מתאר את יישום מערכת זיהוי חדירה דו-כיוונית לטווח ארוך וקצר המשולבת בבלוקצ'יין עבור רשתות אינטרנט של דברים רפואיים בתחום הבריאות, המאפשרת זיהוי התקפות בזמן אמת, רישום פורנזי חסין מפני זיוף, והפחתה אוטומטית.

תקציר

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

סביבות אינטרנט של דברים רפואיים (IoMT) בתחום הבריאות דורשות מערכות זיהוי חדירות שמזהות לא רק התקפות סייבר במדויק, אלא גם מספקות אחריות פורנזית, ביקורת ויכולות תגובה מהירה. גישות גילוי חדירות קונבנציונליות מדגישות בעיקר ביצועי סיווג תוך מתן תמיכה מוגבלת בהקלטת אירועים עמידים לזיוף ובחקירה לאחר האירוע. מחקר זה מציג מסגרת זיהוי חדירות מודעת לזיהוי חדירות פורנזית המשלבת רשת זיכרון דו-כיווני ארוך טווח קצר מורחב (BiLSTM) עם שכבת בלוקצ'יין מורשית, לתמיכה בזיהוי בזמן אמת, רישום מאובטח והפחתה אוטומטית במערכות IoMT רפואיות. הפרוטוקול משלב עיבוד נתונים מוקדם, בחירת תכונות AQU-IMF-RFE, מידול רצף זמני, למידה מבוססת קשב, חיבורים שאריתיים והקלטת אירועים מבוססת בלוקצ'יין. מודל BiLSTM המורחב אומן והוערך באופן עצמאי על מערכי הנתונים של UNSW-NB15, CICIDS2017 ו-Bot-IoT באמצעות עיבוד מוקדם לשחזור, חלוקה שכבתית וזרעים אקראיים קבועים. אירועי חדירה שזוהו על ידי המודל נרשמו על בלוקצ'יין הוכחת סמכות באמצעות חוזים חכמים שאפשרו רישום בלתי ניתן לשינוי ופעולות תגובה אוטומטיות. תוצאות ניסוי הראו ביצועים גבוהים בזיהוי חדירות עם שיעורי חיוביות שגויות נמוכים בכל מערכי הנתונים שנבדקו, תוך שמירה על מעקב פורנזי ויכולת תגובה בזמן אמת. שכבת הבלוקצ'יין סיפקה רשומות ביקורת עמידות בפני זיוף והפחתת נזקים אוטומטית מבלי להכניס עומס חישובי כבד. ממצאים אלו מראים כי שילוב זיהוי חדירות מבוסס למידה עמוקה עם רישום פורנזי מבוסס בלוקצ'יין משפר את האמנות, האחריות והפריסה המעשית של מערכות אבטחת סייבר בתחום הבריאות.

מבוא

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

במערכת הבריאות, הדיגיטציה הובילה לעידן חדש של שירותי בריאות חכמים, מחוברים וממוקדי מטופל. תשתיות רפואיות מודרניות מסתמכות רבות על תקשורת רשת והחלפת נתונים בין חיישנים לבישה, מערכות ניטור מטופלים מרחוק, רשומות בריאות אלקטרוניות (EHRs)1,2, ופלטפורמות אבחון חכמות. עם זאת, הקישוריות הגוברת הזו גם מרחיבה את שטח ההתקפה של רשתות בריאות, וחושפת אותן לאיומי סייבר כגון דליפות מידע, תוכנות כופר, התקפות מניעת שירות מבוזרות (DDoS) ומתקפות אדם באמצע3. חדירות אלו גורמות להפסדים כספיים משמעותיים, וחשוב מכך, עלולות לסכן את בטיחות המטופל כאשר נתונים רפואיים רגישים או פונקציונליות קריטית של מכשירים נפגעים.

היקף ומורכבות מערכות האינטרנט של הדברים הרפואיים (IoMT) מחמירים עוד יותר את אתגרי האבטחה הללו. רשתות בריאות מודרניות חייבות לספק בו זמנית תקשורת עם השהיה נמוכה, אמינות גבוהה והבטחות אבטחה חזקות, דרישות שמנגנוני אבטחה מסורתיים לעיתים מתקשים לעמודבהן 4. הגידול המהיר בתעבורת IoMT, המאופיין במקורות נתונים הטרוגניים, דפוסי תקשורת דינמיים ודרישות רגולטוריות מחמירות כגון חוק ניידות ואחריות ביטוח בריאות (HIPAA) ותקנות הגנת המידע הכללית (GDPR), מחייב מערכות זיהוי חדירות חכמות (IDS) המסוגלות להשיג שיעורי זיהוי גבוהים תוך מזעור אזעקות שווא5.

בסביבות בריאות מפוקחות, זיהוי חדירות אינו רק דרישה תפעולית אלא גם פונקציית אחריות. התרעות אבטחה עשויות להפעיל בידוד מכשירים, להשפיע על המשכיות הטיפול, ובהמשך להיות כפופות לביקורות, סקירות רגולטוריות או חקירות משפטיות. כתוצאה מכך, IDS יעיל של IoMT חייב לספק זיהוי מדויק בזמן אמת, החלטות ניתנות להסבר התומכות במיון אירועים, ורשומות חסינות מפני זיוף שמבטיחות אי-דחייה ומעקב פורנזי6. דרישה זו משנה את מטרת זיהוי החדירות מסיווג ממוקד ביצועים לממשל אבטחה מבוסס אמון ואחריות.

טכניקות למידה עמוקה, במיוחד רשתות זיכרון ארוך-טווח קצר (LSTM) וזיכרון דו-כיווני ארוך-קצר טווח (BiLSTM), הראו יכולת חזקה במידול תלות זמנית בתעבורת הרשת ובזיהויהתנהגות חריגה. עם זאת, IDS מבוססי BiLSTM קיימים סובלים לעיתים קרובות מהתאמת יתר, חוסר תשומת לב לאירועים זמניים קריטיים, והכללה מוגבלת בין מכשירי IoMT הטרוגניים וסביבות בריאות. יתרה מזאת, רשתות IoMT חשופות למגוון רחב של איומי סייבר המשפיעים על סודיות, שלמות וזמינות (CIA) של נתונים ושירותים רפואיים, כפי שמסוכם בטבלה 1.

סוג התקפההקשר של IoMTממד ה-CIA מושפעהשפעה על מערכות הבריאות
גישה לא מורשית19ניצול מנגנוני אימות חלשים לגישה למכשירי מטופלים או לרשומות רפואיותסודיות, יושרהדליפת נתונים ושליטה לא מורשית במכשירים רפואיים
זיוף / התחזות19מכשיר זדוני מחקה צומת IoMT לגיטימישלמותקריאות שגויות שעשויות להוביל לאבחון שגוי או לטיפול לא בטוח
האזנהבסתר 21יירוט נתונים רפואיים לא מוצפנים במהלך שידורסודיותהפרות פרטיות וחשיפת מידע רגיש של מטופלים
התנגשות נתונים / ניצול קושחה19שינוי קושחת המכשיר או נתוני בריאות מועבריםשלמותאבחון שגוי או החלטות טיפול לא מתאימות
כופר20הצפנת נתוני מטופלים או קושחה של מכשירים רפואייםזמינות, שלמותנעילה של מערכות קריטיות ועיכובים בטיפול
מניעת שירות (DoS) / מניעת שירות מבוזרת (DDoS)6עומס יתר על מכשירים רפואיים או רשתות בריאותזמינותהפרעה בשירות המשפיעה על מערכות ניטור ותפעול יחידת טיפול נמרץ (ICU)
התקפות צדדיות22חילוץ מפתחות קריפטוגרפיים באמצעות טכניקות תזמון או ניתוח הספקסודיותפריצה למכשיר וגניבת מפתחות קריפטוגרפיים

טבלה 1: מתקפות סייבר נפוצות המשפיעות על סביבות בריאות באינטרנט של דברים רפואיים. טבלה זו מסכמת מתקפות סייבר מייצגות המכוונות למערכות אינטרנט של דברים רפואיים (IoMT), ההקשר התפעולי שלהן, ממדי האבטחה של סודיות, שלמות וזמינות (CIA), וההשפעה הפוטנציאלית שלהן על מתן שירותי בריאות, בטיחות המטופל ותפעול מכשירים רפואיים.

טכנולוגיית הבלוקצ'יין מציעה מספר יתרונות שיכולים להשלים את זיהוי החדירות בסביבות IoMT. כפי שמסוכם בטבלה 2, בלוקצ'יין מאפשר רישום אירועים בלתי משתנה לאימות פורנזי, מקל על הפחתת נזקים אוטומטית באמצעות חוזים חכמים, מסיר נקודות כשל בודדות באמצעות פעולה מבוזרת, ותומך בעמידה בתקנות הגנת מידע רפואי על ידי שמירה על עקבות ביקורת ניתנות למעקב. למרות היתרונות הללו, מנגנוני אבטחה מבוססי בלוקצ'יין נותרו לא מנוצלים מספיק ב-IDS בתחום הבריאות.

מאפייןתיאוריתרונות בהקשר הבריאותי
שלמות נתוניםכל עסקה עוברת גיבוב קריפטוגרפי ומקושרת לבלוק הקודםמבטיח אי-שינוי של רשומות מטופל ומכשיר
גילוי התנגשותכל שינוי בנתונים המאוחסנים משנה את הגיבוב של הבלוק ומבטל את השרשרתמאפשר זיהוי מהיר של שינויים לא מורשים ברשומות
בקרת גישהחוזים חכמים אוכפים הרשאות ומדיניות הרשאות מוגדרות מראשמגבילה גישה למידע רפואי רגיש למשתמשים ומכשירים מורשים
מקור נתוניםכל אירוע חתום דיגיטלית ומסומן בחותמת זמןתומך במעקב פורנזי, ביקורת ועמידה ברגולציה
קונצנזוס עם השהיה נמוכהמנגנון קונצנזוס של הוכחת סמכות (PoA) מאפשר אימות מהיר של עסקאות עם הוצאות חישוביות נמוכות יותר מאשר הוכחת עבודהתומך ברישום אירועים כמעט בזמן אמת בסביבות בריאות קריטיות

טבלה 2: יתרונות טכנולוגיית הבלוקצ'יין למערכות בריאות אינטרנט של דברים רפואיים לזיהוי חדירה. טבלה זו מסכמת תכונות מרכזיות של בלוקצ'יין והיתרונות הנלווים להן בסביבות אינטרנט של דברים רפואיים (IoMT) בתחום הבריאות. היכולות המפורטות תומכות ברישום בלתי ניתן לשינוי, זיהוי זיוף, בקרת גישה, מקור נתונים ומנגנוני קונצנזוס עם השהיה נמוכה הנדרשים לזיהוי חדירות מאובטח וניתן לביקורת.

מעבר להערכת ביצועים, אינטגרציה עם בלוקצ'יין מספקת הגנה מפני איומי אבטחה מרובים בסביבות IoMT. טבלה 3 מסכמת את החוזקות והמגבלות של הבלוקצ'יין בהקשר זה, ומדגישה איומים שממתמודדים ביעילות, כגון התערבות ודחיית נתונים, ואיומים שדורשים אמצעי הגנה נוספים. שכבת הבלוקצ'יין תומכת ברישום עם השהייה נמוכה המתאים לסביבות בריאות בזמן אמת, בעמידות ביזנטית מול צמתים פגומים או זדוניים, וביכולת הרחבה בין רשתות בתי חולים מבוזרות ומכשירי IoMT.

איום ביטחוניהאם זה מטופל על ידי הבלוקצ'יין?מנגנוןהערות
שיבוש נתונים27כןקישור גיבוב קריפטוגרפיכל שינוי מבטל את שלמות השרשרת
דחייה26כןחתימות דיגיטליות הקשורות לכל בלוקמונע הכחשה של אירועי חדירה מתועדים
כישלון מרכזי25כןפנקס מבוזר המנוהל בין שערים מורשיםמבטל נקודת כשל אחת
סיביל אטאק24חלקיהסכמה מורשית של ייפוי כוח הדורש מאמתים מהימניםניתן להקל על כך באמצעות הרשאת מאמתים מבוססת זהות
51% התקפה23חלקינדרש פשרה של רוב המאמתים המורשיםפחות סביר בפריסות בבלוקצ'יין פרטיות של PoA
מקור נתונים26כןשיאי אירוע עם חותמת זמן וחתום דיגיטליתומך במעקב פורנזי ועמידה ברגולציה

טבלה 3: איומי אבטחה שמטופלים על ידי אינטגרציה של בלוקצ'יין בסביבות אינטרנט רפואי של הבריאות. טבלה זו מסכמת איומי אבטחה מרכזיים הרלוונטיים למערכות אינטרנט של דברים רפואיים (IoMT) ומציינת עד כמה טכנולוגיית הבלוקצ'יין מפחיתה כל איום. מנגנוני ההגנה הבסיסיים ושיקולי היישום מסופקים עבור כל קטגוריית איום.

רוב ה-IDS הקיימים מסתמכים על כללים מוגדרים מראש או על מודלים קלים של למידת מכונה 8,9. למרות שגישות כאלה מסוגלות לזהות דפוסי תקיפה ידועים, הן לעיתים קרובות מתקשות להתמודד עם האופי הדינמי והמשתנה של איומי סייבר מודרניים. הן אינן מספקות במיוחד לאבטחת תשתיות בריאות מבוססות IoMT שצומחות במהירות, שבהן אזעקות שווא, גמישות מוגבלת וביקורת לקויה עלולים להשפיע משמעותית על יעילות התפעולית. מערכות מבוססות כללים לעיתים קרובות מייצרות שיעורי חיוביות שגויות גבוהים כי הן אינן מסוגלות להבחין באופן אמין בין אנומליות שפירות להתקפות אמיתיות9. מודלים קונבנציונליים של למידת מכונה המאומנים על מאגרי נתונים סטטיים או מיושנים, כמו גם שיטות גילוי חדירות מבוססות למידה עמוקה קיימות, לעיתים קרובות אינם מכלילים התנהגויות התקפה מתפתחות, כולל חדירות ביום אפס10,11. בנוסף, גישות רישום מרכזיות מסורתיות נשארות פגיעות לשיבוש, ובכך מגבילות את אמינות החקירות הפורנזיות לאחר אירוע12. פתרונות IDS רבים קיימים גם מטילים עומס חישובי משמעותי, מה שמקשה על פריסתם במכשירי IoMT ושערים מוגבליםבמשאבים 13. כתוצאה מכך, סביבות IoMT בתחום הבריאות נשארות פגיעות למתקפות סייבר מתוחכמות ורב-שלביות. התמודדות עם אתגרים אלו דורשת מסגרת חכמה, מאובטחת ויעילה במשאבים, המסוגלת ללמוד דפוסי תעבורה זמניים בזמן אמת, תוך שמירה על אמינות פורנזית והפחתה אוטומטית של איומים שזוהו.

למרות התקדמות משמעותית בלמידת מכונה ובזיהוי חדירות מבוססות למידה עמוקה, נותרו מספר פערים קריטיים. ראשית, מודלים רבים של IDS קיימים מפותחים ומוערכים באמצעות מאגרי נתונים סטטיים ולכן חסרים גמישות להתנהגויות התקפה מתפתחות באופן מתמשך. שנית, למרות שארכיטקטורות למידה עמוקה מתקדמות יכולות לשפר את דיוק הזיהוי, הן לעיתים קרובות מספקות יכולת פרשנות מוגבלת ואינן נותנות עדיפות לדפוסי תנועה חשובים קלינית. שלישית, והכי חשוב, מסגרות ה-IDS הנוכחיות בדרך כלל אינן מספקות תמיכה פנימית לאמינות פורנזית, ביקורת או שמירת רשומות בלתי ניתנת לשינוי, יכולות החיוניות לעמידה ברגולציה, חקירת אירועים ואחריות משפטית במערכות בריאות.

בעוד שמנגנוני רישום מבוססי בלוקצ'יין מספקים שלמות ושקיפות נתונים, הם נדירים משולבים באופן מגובש עם מודלים מתקדמים לזיהוי חדירות מבוססי למידה עמוקה בסביבות IoMT רגישות להשהיה. מחקרים קיימים מתמקדים בדרך כלל בשיפור ביצועי הגילוי מבלי להתייחס לשלמות פורנזית, או במנגנוני אבטחה מבוססי בלוקצ'יין מבלי לשלב זיהוי אנומליה זמנית מתקדמת. כתוצאה מכך, נותר פער משמעותי בפיתוח מסגרת מאוחדת המסוגלת לספק בו-זמנית זיהוי חדירות בזמן אמת במרחב-זמן, רישום פורנזי חסין מפני שינוי, הפחתת נזקים אוטומטית ופריסה מעשית בסביבות IoMT רפואיות הטרוגניות ומוגבלות במשאבים.

בהשראת אתגרים אלו, מחקר זה שואף לפתח מסגרת לזיהוי חדירות המשפרת רשתות BiLSTM באמצעות מנגנוני קשב ושכבות מותאמות אישית לשיפור תעדוף התכונות הזמניות, משלבת טכנולוגיית בלוקצ'יין לרישום חדירות מאובטח וניתן לאימות ותגובה אוטומטית, ופועלת ביעילות בסביבות IoMT רפואיות בזמן אמת. אנו משערים ששילוב ארכיטקטורת BiLSTM מורחבת משופרת עם רישום פורנזי מבוסס בלוקצ'יין ומנגנוני הפחתה אוטומטיים ישפר את יעילות זיהוי חדירות תוך מתן היכולת לביקורת, אמינות ואחריות הנדרשים בסביבות בריאות מפוקחות.

עבודה זו מתמודדת עם פער יסודי במחקר אבטחת IoMT על ידי התייחסות לזיהוי חדירות כבעיית אחריות פורנזית ולא רק כבעיית סיווג. המסגרת המוצעת משלבת גילוי מונחה בינה מלאכותית (AI), תיעוד אירועים בלתי ניתן לשינוי ומנגנוני תגובה אוטומטיים לארכיטקטורה מאוחדת התומכת בבטיחות קלינית, עמידה ברגולציה ואמון תפעולי. האימוץ הגובר של מכשירי IoMT ותשתיות בריאות מחוברות לענן הפך את רשתות הבריאות למטרות אטרקטיביות למתקפות סייבר, כולל כופר, מניפולציה של נתונים, גישה לא מורשית ומתקפות מניעת שירות המאיימות על סודיות, שלמות וזמינות מידע המטופלים. מסגרת BiLSTM–Blockchain המורחבת המוצעת יוצרת תהליך אבטחה בלולאה סגורה שמחבר את זיהוי התקיפות ישירות לאימות פורנזי ולהפחתה אוטומטית.

התרומות העיקריות של מחקר זה הן חמישה. ראשית, מודל זיהוי חדירה בזמן מיושר קלינית מפותח על ידי הרחבת ארכיטקטורת BiLSTM קונבנציונלית עם למידה זמנית דו-כיוונית, חיבורים שאריתיים, מנגנוני קשב ושכבות מותאמות אישית, כדי לשפר את זיהוי דפוסי התקפה מורכבים בתעבורת רשת רפואית. שנית, שכבת אבטחה קלה מבוססת בלוקצ'יין משולבת עם מודל BiLSTM המורחב כדי לספק תיעוד בלתי ניתן לשינוי, מאובטח וחסין לשיבוש של אירועי חדירה ופעולות מערכת. שלישית, פותח צינור IDS בזמן אמת מקצה לקצה לסביבות בריאות, המאפשר ניתוח תנועה חי וחיזוי חדירות עם השהיה נמוכה ודיוק גבוה. רביעית, המסגרת המוצעת מוערכת באופן מקיף באמצעות שלושה מערכי נתונים של מדדים זמינים לציבור: UNSW-NB15, CICIDS2017 ו-Bot-IoT. לבסוף, הארכיטקטורה מעוצבת כמסגרת ענן קצה ניתנת להרחבה וניתנת להרחבה, המתאימה לפריסה מעשית ברשתות בריאות, תשתיות רפואיות ויישומי בריאות אלקטרונית.

על ידי שילוב יכולות הלמידה הזמנית של רשתות BiLSTM מורחבות עם האמון והאי-שינוי שמספקת טכנולוגיית הבלוקצ'יין, המסגרת המוצעת מספקת IDS מאובטח ואמין המותאם לדרישות הסייבר המתפתחות של סביבות בריאות. המסגרת מגשרת פערים קריטיים באבטחת רשתות הבריאות ומבססת בסיס לאימוץ רחב יותר של אינטגרציה של בינה מלאכותית ובלוקצ'יין בהגנה על תשתיות בריאות קריטיות.

הגישה מוגבלת. התחברו או התחילו תקופת ניסיון כדי לצפות בתוכן זה.

פרוטוקול

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

כל הניסויים בוצעו אך ורק באמצעות מערכי נתוני חדירה ברשתות בנצ'מרק זמינים לציבור (UNSW-NB15, CIC-IDS-2017, ו-Bot-IoT), המכילים רשומות תעבורת רשת ללא מידע אישי או רפואי מזוהה. מערכי הנתונים שימשו בהתאם לרישיונות ולתנאי השימוש שלהם. מכיוון שלא היו מעורבים משתתפים אנושיים, דגימות מטופלים או נתונים אישיים מזוהים, לא נדרשו אישור אתי מוסדי והסכמה מדעת.

סקירה של המסגרת המוצעת
סעיף זה מציג את המסגרת המוצעת לזיהוי ומניעת חדירות דו-שכבתית לאבטחת סביבות IoMT. המסגרת משלבת רשת BiLSTM מורחבת לזיהוי חדירות מרחב-זמן עם שכבת בלוקצ'יין קלה לרישום חסין מפני התערבות ולהפחתת נזקים אוטומטית. בניגוד לגישות IDS קונבנציונליות המתמקדות אך ורק בדיוק גילוי, הארכיטקטורה המוצעת מיועדת לתמוך בו-זמנית בזיהוי בזמן אמת, באחריות פורנזית ובעמידה ברגולציה, שהם דרישות חיוניות במערכות בריאות. זרימת העבודה הכוללת והארכיטקטורה של מסגרת זיהוי החדירה המורחבת של BiLSTM–Blockchain לרשתות IoMT מוצגות באיור 1.

figure-protocol-1
איור 1. ארכיטקטורה של מסגרת זיהוי חדירות מורחבת של BiLSTM–Blockchain לרשת אינטרנט של דברים רפואיים. ייצוג סכמטי של המסגרת המוצעת המציג את תהליכי ההדרכה והפריסה. במהלך תהליך ההדרכה, מכשירי האינטרנט של דברים רפואיים (IoMT) מייצרים תעבורת רשת שעוברת עיבוד נתונים מוקדם והנדסת תכונות לפני ניתוח באמצעות מודל זיכרון ארוך-קצר טווח דו-כיווני מורחב (BiLSTM) עם תשומת לב זמנית. פרמטרי המודל מותאמים באמצעות חישוב פונקציית אובדן ואימון איטרטיבי. בתהליך הפריסה, המודל המאומן מבצע זיהוי חדירה בהתאם לפונקציית ההחלטה שהוגדרה במשוואה 13. אירועי חדירה שזוהו מועברים למודול הבלוקצ'יין, שם מתבצעים רישום בלתי ניתן לשינוי, בידוד צמתים ויצירת התראות מנהל. BiLSTM, זיכרון דו-כיווני לטווח קצר ארוך; IoMT, אינטרנט של דברים רפואיים. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

מכשירי IoMT מייצרים זרמי נתונים הטרוגניים הכוללים תעבורת רשת, מטא-דאטה של מכשירים ואותות הקשורים למטופל. קלטים גולמיים כאלה לעיתים רועשים, מיותרים ולא עקביים, מה שהופך אותם לבלתי מתאימים לאימון ישיר למודלים. לכן, מופעל צינור עיבוד מקדים כדי להבטיח את איכות ומבנה הנתונים לפני הזנתם למודל BiLSTM המורחב. הקוד המדומה המפורט של העיבוד המוקדם מסופק באלגוריתם 1 (קובץ משלים 1), המתאר את צינור העיבוד המוקדם שהוחל על זרמי נתונים של IoMT לפני אימון BiLSTM מורחב (פסאודוקוד בקובץ משלים 1; יישום בקובץ משלים 2). ארכיטקטורת BiLSTM המורחבת המלאה מסוכמת באלגוריתם 2 (קובץ משלים 1).

תהליך שכפול מקצה לקצה
ניתן לשחזר את המחקר המלא באמצעות השלבים הבאים. תוכנה וחומרה מופיעים בהגדרת הניסוי, והקוד המשלים מכסה כל שלב.

קבלו את מערכי הנתונים → להוריד את UNSW-NB15. תשתמש בקבצים UNSW_NB15_training-set.csv ו-UNSW_NB15_testing-set.csv. הורד CICIDS2017. השתמש בחמשת קבצי היום של MachineLearningCSV (שני עד שישי). הורד בוט-IoT. השתמש בקבצי תת-הקבוצה של 5% UNSW_2018_IoT_Botnet_Full5pc_1_to_4. מחקרי זיהוי חדירה מוקדמים הסתמכו בדרך כלל על מאגרי נתונים מדדיים כמו KDD Cup 9914; עם זאת, מחקר זה עושה שימוש במאגרי הנתונים העדכניים יותר UNSW-NB15, CICIDS2017 ו-Bot-IoT כדי לייצג טוב יותר את תעבורת הרשת העכשווית. עבד כל מערך נתונים בנפרד. מערך הנתונים של UNSW-NB15 זמין מאוניברסיטת ניו סאות' ויילס ב-https://research.unsw.edu.au/projects/unsw-nb15-dataset (עדכון אחרון: 8 בפברואר 2024). מערך הנתונים CICIDS2017 זמין מהמכון הקנדי לאבטחת סייבר ב-https://www.unb.ca/cic/datasets/ids-2017.html (פורסם: יולי 2017). מאגר הנתונים Bot-IoT זמין מאוניברסיטת ניו סאות' ויילס ב-https://research.unsw.edu.au/projects/bot-iot-dataset (עדכון אחרון: 5 בפברואר 2024). כל מערכי הנתונים נלקחו במאי 2025 עבור מחקר זה.

לעבד מראש את הנתונים → להסיר רשומות פגומות. מלא ערכים חסרים באמצעות אמצעי קבוצת אימון. הפעילו EMA ללא רעש (α = 0.3). נרמול תכונות ל-[0,1] באמצעות סטטיסטיקות של קבוצת אימון. שדות קטגוריים בקידוד תוויות. בנה חלונות הזזה (T = 20, stride = 1). שלבי הקדם-עיבוד הללו תומכים בזיהוי חדירות חזק על ידי הפחתת רעש ושיפור איכות ייצוגי תעבורת הרשת עבור IDS מבוססי למידת מכונה15,16.

תכונות נבחרות (AQU-IMF-RFE) → תכונות דירוג לפי מידע משותף. לטש עם ה-Aquila Optimizer. יישם RFE יער אקראי עם אימות צולב של 10 פעמים. שמור על התכונות האחרונות. אסטרטגיית בחירת תכונות היברידית זו עוקבת אחרי הקונספט הרחב יותר של שילוב טכניקות זיהוי חדירה משלימות17 ומיושמת באמצעות מסגרת AQU-IMF-RFE שפותחה בעבודתנו הקודמת18.

אימון המודל → לכל מערך נתונים, הנתונים חולקו באקראי לקבוצות אימון (80%) ובדיקות (20%) באמצעות זרע אקראי קבוע של 42. עשרים אחוז מחלוקת האימון נשמרו עוד כסט האישור. בנה את ה-BiLSTM המורחב. מתאמן באמצעות אובדן אנטרופיה בינארית משוקללת ואופטימיזר אדם (קצב למידה = 0.001, גודל אצווה = 64, מקסימום 50 אפוקים, עם עצירה מוקדמת). שמור על המודל המאומן. השימוש במודלים של למידה עמוקה זמנית מתאים היטב לתעבורת IoMT הטרוגנית19. תהליך האימון המודל המלא מסוכם באלגוריתם 3 (קובץ משלים 1). משקלי המחלקות הסופיים חושבו אוטומטית מהתפלגויות מחלקות האימון לפי משוואות 19 ו-20. משקלי הקטגוריה שהתקבלו היו כדלקמן: UNSW-NB15: figure-protocol-2, ; figure-protocol-3 CICIDS2017: figure-protocol-4, ; figure-protocol-5ובוט-IoT (תת-קבוצה של 5%): figure-protocol-6, figure-protocol-7. הערך הגדול של wn עבור מאגר הנתונים Bot-IoT משקף ייצוג חסר חמור של דגימות שפירות במחלקת האימון של תת-הקבוצה של 5%.

פרוס את הבלוקצ'יין → הפעל את שרשרת הוכחת הסמכות (PoA). פרוס את החוזה החכם ורשום את הכתובת שלו. אשר את חשבונות השער. הרץ את הלקוח כך שכל חדירה שזוהתה תתועד ותפעיל בידוד והתראות. תהליך הזיהוי המלא, רישום הבלוקצ'יין ותהליך ההפחתה מסוכם באלגוריתם 4 (קובץ משלים 1). שכבת הבלוקצ'יין יושמה באמצעות לקוח go-ethereum (Geth) גרסת 1.13.15 להפעלת רשת PoA המורשית, מהדר Solidity (solc) גרסה 0.8.19 לקמפילציה ופריסת חוזים חכמים, וספריית web3.py גרסה 6.15.1 לתקשורת בין IDS לרשת הבלוקצ'יין.

הערכו → בדקו את המודל על מערך הבדיקה שהוחזק. חישוב דיוק, דיוק, זיכרון, ציון F1 ושיעור חיוביות שגויה. להקליט את ההשהיה והקצב. בדוק את שלמות פנקס הבלוקצ'יין. תהליך העבודה המלא של ההערכה מסוכם באלגוריתם 5 (קובץ משלים 1). השהיית גילוי (Td) נמדדה מיד לפני קריאת ההסקה של המודל ועד לזמן שבו הוחזרו ההסתברויות החזויות. השהיית הפחתה מקצה לקצה (Td +T b) נמדדה מאותה נקודת התחלה ועד להשלמת עסקת יצירת בלוקי הבלוקצ'יין המתאימה. קצב התפוקה חושב כמספר כולל חלונות הבדיקה המעובדים מראש שעובדו על ידי צינור הזיהוי והתיעוד המלא חלקי זמן שעון הקיר שחלף עבור מעבר מלא אחד של כל מערך נתונים. עומס העבודה כלל מחיצות בדיקה עם חלונות תוך שמירה על התפלגות מחלקות מקורית בין חדירה. חלונות זדוניים גם גרמו לעומס רישום בלוקצ'יין, בעוד שחלונות מזיקים גרמו רק לעלות זיהוי חדירה.

יצירת נתונים וטבלאות → שרטט את עקומות הדיוק וההפסד, מטריצת בלבול ותרשימי הערכה השוואתית. בנה את טבלאות ההשוואה. תהליך יצירת האיורים והטבלאות המלא מסוכם באלגוריתם 6 (קובץ משלים 1). קוד המקור המלא שפותח בהתאמה אישית המשמש ליצירת כל האיורים והטבלאות מסופק בקובץ המשלים 2. במיוחד, סקריפט figures.py משחזר את איורי כתב היד ישירות מהפלטים הניסיוניים השמורים (למשל, היסטוריית אימון וקבצי מטריצת בלבול), בעוד שהסקריפטים הנותרים מייצרים את הנתונים המעובדים ומדדי הביצועים המשמשים לבניית הטבלאות המדווחות.

איור 2 מציג את זרימת הנתונים ברמת היישום בין מודולי IDS ובלוקצ'יין. ה-BiLSTM המורחב מפיק החלטה לכל חלון (משוואה 13); בסיווג זדוני, לקוח השער בונה וחותם על עסקה ומגיש אותה דרך web3/JSON-RPC לחוזה החכם PoA, שמוסיף בלוק מקושר גיבוב (משוואה 14) לספר הבלתי משתנה ומשדר אירועים (BlockCreated, NodeIsolated, ו-AdminAlert) שמפעילים בידוד צמתים והתראות מנהל.

figure-protocol-8
איור 2. אינטראקציה ברמת היישום בין מודולי זיהוי חדירות ומודולים של בלוקצ'יין. דיאגרמת זרימת עבודה המדגימה תקשורת בין מערכת זיהוי החדירות לרכיבי הבלוקצ'יין. מודל BiLSTM המורחב מסווג כל חלון קלט ומיישם את כלל ההחלטה שהוגדר במשוואה 13. כאשר מתגלה פריצה, לקוח השער יוצר וחותם על עסקה שמועברת דרך Web3.py/JSON-RPC לחוזה החכם Proof-of-Authority (PoA). החוזה מוסיף בלוק מקושר גיבוב לספר הבלתי משתנה לפי משוואה 14 ופולט אירועים BlockCreated, NodeIsolated ו-AdminAlert שמפעילים פעולות הכלאה והתראה. IDS, מערכת זיהוי חדירה; BiLSTM, זיכרון דו-כיווני לטווח קצר ארוך; ייפוי כוח (PoA), הוכחת סמכות; JSON-RPC, JavaScript Object Notation–קריאת פרוצדורה מרחוק. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

ייצוג נתונים
בואו נחשוב על R כזרם התעבורה הגולמי של IoMT. לאחר עיבוד מוקדם, כל רשומה figure-protocol-9 גולמית ממופה לוקטור תכונה מממד d מנורמל (משוואה 1):

figure-protocol-10 (1)

כאן, f (⋅) היא פונקציית טרנספורמציית התכונות שממפה רשומות גולמיות לוקטור תכונה מנורמל בממד d. יהי רשת IoMT מורכבת מקבוצה של צמתים (משוואה 2):

N = {n1 , n2, ... ,n k} (2)

כל צומת nj  R מייצר זרם נתונים בסדרת זמן (משוואה 3):

figure-protocol-11(3)

כאן, xt הוא וקטור התכונות בזמן t, כאשר d תכונות (למשל, גודל המנה, סוג הפרוטוקול, כתובת מקור/יעד) הנפוצות לעיתים קרובות בתעבורת רשת הבריאות של האינטרנט של הדברים19. קבוצת התוויות המתאימה היא (משוואה 4):

figure-protocol-12  (4)

כאן, yt=0 מייצג תעבורה רגילה ו-yt =1 מציין חדירה.

קדם-עיבוד נתונים
צינור הקדם-עיבוד כולל את השלבים הבאים, המתמודדים עם אתגרים נפוצים באיכות הנתונים ובאבטחה הקשורים לתעבורת IoMT20:

ניקוי נתונים וטיפול בערכים חסרים:
רשומה זוהתה כמושחתת והוסרה לפני ההעברה אם היא עמדה באחד מהתנאים המפורשים הבאים: (i) כל שדות התכונות ברשומה היו חסרים (כלומר, כל הרשומה הייתה null), או (ii) הרשומה הכילה ערך לא סופי (אינסוף חיובי או שלילי) בכל שדה מספרי לאחר כפיית טיפוס. הכלל השני מסיר רשומות לא תקפות כמו אלו שנוצרות על ידי חלוקה באפס במהלך חישוב תכונות זרימה (למשל, ערכי קצב זרימה אינסופיים הנובעים מזרימות באורך אפס). לאחר שהוסרו רשומות פגומות, הערכים החסרים הנותרים הוקלטו על ידי ממוצע החלפה שחושב לכל תכונה, לכל מערך נתונים, וממחיצת האימון בלבד; האמצעים שנוצרו יושמו על מערכות ההדרכה, האימות והבדיקות כדי למנוע דליפת מידע. ההתאמה לא הייתה מותנית במחלקה, והממוצעים לא אוגדו בין מערכי נתונים.

דנואיזציה טמפורלית:
הפחתת רעש זמנית בוצעה באמצעות מסנן ממוצע נע מעריכי (EMA) לכל תכונה שהוחל לאורך ציר הזמן. הצורה הרקורסיבית (הסיבתית) yt = α·xt + (1 − α)·yt−1 שימשו, עם מקדם החלקה α = 0.3, שיושם באמצעות פונקציית ewm של פנדה עם adjust=False. כל מאפיין הוחלק באופן עצמאי. כמסנן אקספוננציאלי (תגובה אינסופית לדחף), ל-EMA אין חלון קבוע או גודל גרעין; גורם ההחלקה α הוא הפרמטר היחיד השולט בדרגת החלקה ובזיכרון האפקטיבי של המסנן.

נרמול מינימום-מקסימום:
נירמול מינימום-מקסימום יושם כדי להגדיל כל תכונה לטווח [0,1] באמצעות הטרנספורמציה x′=(x−min)/(max−min+ε), כאשר ε = 1 × 10−8. הסטטיסטיקות המינימליות והמקסימליות חושבו לפי תכונה, לפי מערך נתונים, וממחיצת האימון בלבד; סטטיסטיקות האימון המאוחסנות הללו יושמו לאחר מכן כדי לנרמל את מערכות האימון, האימות והבדיקות, ולמנוע דליפת מידע שמוחזק. במהלך ההסקה, ערכי תכונות שמחוץ לטווח האימון הוצמדו למרווח [0,1].

קידוד תכונות קטגוריות:
תכונות קטגוריות הומרו לצורה מספרית באמצעות קידוד תוויות. זה יושם על כל המשתנים הקטגוריים: ב-UNSW-NB15, שדות הפרוטו, השירות והמצב; בבוט-IoT שדה הפרוטו; CICIDS2017 אינו מכיל שדות קטגוריים בין התכונות הנבחרות. הקידוד יושם כאשר LabelEncoder מותאם לכל משתנה.

חלונות זמן ללמידה רציפה:
זרם התכונות המעובד מראש חולק לרצפים באורך קבוע באמצעות חלון הזזה באורך T = 20 צעדי זמן עם צעד של s = 1. כל חלון שנוצר אומת לפני הכללה. חלון התקבל רק אם הוא הכיל בדיוק T = 20 צעדי זמן רצופים וכל ערכי התכונות היו סופיים. זרמים קצרים מ-T = 20 תקליטים לא הניבו חלונות. תצורה זו (T = 20, s = 1, חפיפה של 95%) יושמה בעקביות בכל הניסויים ומערכות הנתונים. תהליך הקדם-עיבוד המלא מסוכם באלגוריתם 1 (קובץ משלים 1).

מטרת העיבוד המוקדם היא לאפשר מיפוי חיזוי מרצפי קלט לתוויות חדירה (משוואה 5).

figure-protocol-13(5)

בפרמטר של θ, שמנבא האם אירוע הוא שפיר או זדוני.

בחירת תכונות באמצעות AQU-IMF-RFE
בחירת התכונות בוצעה באמצעות AQU-IMF-RFE, שיטה היברידית המשלבת מידע הדדי (MI), אופטימייזר אקווילה (AO) והסרת תכונות רקורסיבית (RFE), שהוצגה בעבודותינוהקודמות 18. השיטה פועלת בשלושה שלבים. בשלב הראשון, המידע ההדדי בין כל תכונה לתווית המחלקה מחושב כדי לקבל דירוג רלוונטיות התחלתי. בשלב השני, אופטימייזר אקווילה מבצע חיפוש גלובלי על תת-קבוצות תכונות מועמדות באמצעות ארבע אסטרטגיות האופטימיזציה שלו. בשלב השלישי, תת-הקבוצה המשופרת עוברת דרך הסרת תכונות רקורסיבית עם אימות צולב של 10 פעמים באמצעות אומדן יער אקראי (RF).

אופטימייזר אקווילה הוגדר עם גודל אוכלוסייה של 100, מקסימום של 10 איטרציות, מקדם ניצול של 0.1, קצב למידה של 0.1, ומקדם משיכה של 0.005. הוחל באופן עצמאי על כל מערך נתונים, AQU-IMF-RFE שמר על 14 תכונות עבור UNSW-NB15, 24 עבור CICIDS2017, ו-12 עבור בוט-IoT. הפסאודוקוד המלא מסופק בקובץ המשלים 1, ותתי-התכונות שנבחרו מופיעות בטבלה 4.

טבלה 4א. תכונות נבחרות שנשמרו עבור UNSW-NB15
ס. לא.מאפייןסוגקטגוריה
1durנומרי (float)בסיסי
2sbytesמספר מספרי (שלם)בסיסי
3קצבנומרי (float)בסיסי
4dloadנומרי (float)בסיסי
5sinpktנומרי (float)זמן
6DINPKTנומרי (float)זמן
7SJITנומרי (float)זמן
8TCPRTTנומרי (float)זמן
9סינאקנומרי (float)זמן
10אקדאטנומרי (float)זמן
11סמיןמספר מספרי (שלם)תוכן
12ct_srv_srcמספר מספרי (שלם)חיבור
13ct_dst_src_ltmמספר מספרי (שלם)חיבור
14ct_srv_dstמספר מספרי (שלם)חיבור
טבלה 4ב. תכונות נבחרות שנשמרו עבור CICIDS2017
ס. לא.מאפיין
1נמל היעד
2משך זרימה
3אורך כולל של חבילות קדמיות
4אורך כולל של חבילות הפוכות
5אורך חבילת קדמית מקסימלי
6אורך מנה לאחור מקסימלי
7ממוצע אורך חבילה לאחור
8חבילות זרימה
9מקסימום זמן הגעה בין זרימה
10סך זמן ההגעה הקדמי
11אורך הראש הקדמי
12אורך כותרת הפוך
13חבילות קדימה לשנייה
14אורך חבילה מקסימלי
15ממוצע אורך חבילה
16סטיית תקן באורך חבילת
17שונות באורך חבילות
18גודל חבילה ממוצע
19גודל קטע הפוך ממוצע
20בתים קדמיים של תת-זרימה
21בתים לאחור של תת-זרימה
22בתים חלון ראשוניים קדימה
23בתים התחלתיים של חלון הפוך
24ממוצע אורך חבילת קדמית
טבלה 4C. תכונות נבחרות שנשמרו עבור בוט-IoT
ס. לא.מאפייןסוג
1המשךנומרי
2ממוצענומרי
3stddevנומרי
4מינימוםנומרי
5מקסנומרי
6סריטהנומרי (float)
7דרייטנומרי (float)
8N_IN_Conn_P_SrcIPמספר מספרי (שלם)
9N_IN_Conn_P_DstIPמספר מספרי (שלם)
10פרוטוקטגורי (מקודד)
11state_numberמספר מספרי (שלם)
12קצבנומרי (float)

טבלה 4: תכונות שנבחרו על ידי שיטת בחירת התכונות AQU-IMF-RFE. טבלה זו מפרטת את תתי-התכונות הסופיות שנבחרו על ידי מסגרת בחירת התכונות AQU-IMF-RFE עבור מאגרי הנתונים UNSW-NB15, CICIDS2017 ו-Bot-IoT. שמות תכונות, סוגי נתונים וקטגוריות פונקציונליות מסופקים כאשר רלוונטי.

סידור ניסיוני
כל הניסויים בוצעו על שרת Dell PowerEdge R740 המצויד במעבד Intel Xeon Silver 4214 הפועל בתדר בסיסי של 2.20 GHz, עם 12 ליבות פיזיות, 24 תהליכים לוגיים, מטמון של 16.5MB ומהירות חיבור Intel Ultra Path Interconnect (UPI) של 9.6 GT/s. השרת הוגדר עם 128 GB RAM, כונן SSD (SSD) בנפח 512 GB, ופעל על Microsoft Windows 11. מחסנית התוכנה כללה את Python 3.12.7, TensorFlow 2.16.1, scikit-learn 1.8.0, pandas 3.0.2 ו-NumPy 2.4.4. שכבת הבלוקצ'יין יושמה על אותה תחנת עבודה באמצעות רשת את'ריום PoA. התקשורת בין ה-IDS לבלוקצ'יין בוצעה באמצעות JSON-RPC באמצעות לקוח go-ethereum (Geth) גרסה 1.13.15, מהדר Solidity (solc) גרסה 0.8.19 להימרות ופריסת חוזים חכמים, וגרסת ספריית Web3.py 6.15.1. זמן האימון המדווח, השהיית הסקה וקצב העברת העברה נמדדו על תצורת חומרה ותוכנה זו.

ארכיטקטורת מודל והכשרה
מודל BiLSTM המורחב מהווה את רכיב הזיהוי המרכזי במסגרת, בהתבסס על גישות גילוי חדירות מבוססות למידה שפותחו לסביבות IoMT21. מחקרים מוקדמים בזיהוי חדירות הדגישו הן את חשיבות האיזון בין ביצועי גילוי לבין הפחתת אזעקות שווא15 והן את האתגרים הייחודיים ביישום שיטות למידת מכונה על התפתחות תעבורת רשת16. ארכיטקטורות שיתוף פעולה לזיהוי חדירות לרשת עצבית הוכיחו עוד יותר את הערך של למידת תכונות עומקת ברצף עבור תעבורת רשת מורכבת22. בעוד שמודלים סטנדרטיים של BiLSTM לוכדים תלות זמנית דו-כיוונית, תעבורת IoMT מציגה גם דפוסי התפרצות קצרי טווח וגם תלות ארוכת טווח הנגרמת מהתקפות רב-שלביות. כדי להתמודד עם זה, המודל המוצע מרחיב את BiLSTM עם חילוץ תכונות זמניות, למידה זמנית דו-כיוונית משופרת, חיבורים שאריתיים ותעדוף זמני מבוסס קשב. LSTMs דו-כיווניים (BiLSTM) מתגברים על מגבלה זו על ידי שילוב מצבים נסתרים קדימה ואחורה, ומאפשרים ייצוג זמני עשיר יותר של דפוסי תעבורת IoMT, כפי שמוצג באלגוריתם 2 (קובץ משלים 1).

יהי רצף הקלט X(nj) = {x1 , x2 , ... , xT }, כאשר כל xt ∈ Rd הוא וקטור תכונה מעובד מראש.

חילוץ תכונה זמני:
קונבולוציה חד-ממדית קלה מוחלת על פני ממד הזמן כדי להדגיש אנומליות זמן קצרות טווח (משוואה 6):

U = φ (Conv1D(X(nj)), U = {u1, u2, ...,u T } (6)

כאן, φ(⋅) היא פונקציית הפעלה לא ליניארית והתכונות הקונבולביות ut מוזנות ל-BiLSTM.

שכבת Conv1D מחלקת דפוסים זמניים קצרי טווח לפני מידול רצף דו-כיווני. פרמטרי היישום המלאים מסופקים בקובץ המשלים 3B.

למידת LSTM דו-כיוונית מוערמת:
מצבים נסתרים קדימה ואחורית מחושבים כך (משוואה 7):

figure-protocol-14(7)

הייצוג הסופי של BiLSTM הוא רצף מצבים נסתרים בעבר (קדימה) ובעתיד (אחורה) (משוואה 8).

figure-protocol-15(8)

שתי שכבות BiLSTM מוערמות מדמות תלויות זמן דו-כיווניות. פרמטרים אדריכליים מפורטים מסופקים בקובץ המשלים 3B. פרטי אתחול המשקל מסופקים בקובץ המשלים 3B.

חיבור שאריתי ונרמול
לאחר הקרנה ליניארית לממדים תואמים, מוחלים חיבורים שאריתיים ונרמול שכבה (משוואה 9):

figure-protocol-16

הקרנה שאריתית ונרמול השכבה מיישרים את ייצוגי התכונות הקונבולוציוני וה-BiLSTM לפני תשומת הלב. פרמטרי יישום מפורטים מסופקים בקובץ המשלים 3B.

מנגנון קשב
למרות ש-BiLSTM מספק מודלים זמניים חזקים, לא כל צעדי הזמן תורמים באופן שווה לחיזוי. כדי להדגיש חותמות זמן קריטיות (למשל, קפיצות פתאומיות חריגות), מוצג מנגנון תשומת לב. לכל מצב figure-protocol-17 נסתר מוקצה ציון רלוונטיות αt לשיפור דיוק הגילוי (משוואה 10).

figure-protocol-18

כאן, Wa הוא פרמטר שניתן לאימון ומשקלי הקשב מקיימיםfigure-protocol-19

וקטור ההקשר c מאגד את המצבים הנסתרים בהתבסס על חשיבותם הנלמדת (משוואה 11):

figure-protocol-20

מנגנון הקשב מאגד ייצוגים זמניים לווקטור הקשר. פרמטרי יישום מפורטים מסופקים בקובץ המשלים 3B.

שכבת פלט וסיווג
וקטור ההקשר המצטבר עובר דרך שכבה מחוברת לחלוטין ואחריה הפעלה סיגמואידית להניב את החיזוי הסופי (משוואה 12):

figure-protocol-21

כאן, Wc ו-bc הם פרמטרים ניתנים לאימון, ו-σ(·) היא פונקציית ההפעלה הסיגמואידי שממפה את הפלט לאינטרוול [0,1]. סף מיושם כדי לסיווג תנועה כשפירה (figure-protocol-22) או פולשנית (figure-protocol-23).

רגולריזציה של נפילת הלימודים וסף הסיווג הקבוע המשמש במהלך ההסקה מתוארים בקובץ המשלים 3B.

ארכיטקטורת BiLSTM המורחבת זהה בשלושת מערכי הנתונים; רק ממד תכונת הקלט שונה, ולוקח ערכים של 14, 24 ו-12 עבור UNSW-NB15, CICIDS2017 ו-Bot-IoT, בהתאמה. מכיוון ששכבת Conv1D ממפה כל קלט מממד לייצוג קבוע של 64 ערוצים, כל השכבות הבאות בלתי תלויות במאגר הנתונים, ורק צורת הקלט וספירת פרמטרי Conv1D משתנים עם . הארכיטקטורה המלאה של שכבה אחר שכבה מסוכמת בטבלה 5, כאשר ספירת הפרמטרים מבוטאת במונחים d; הסך הכולל המתקבל הוא 184,641, 186,561 ו-184,257 פרמטרים ניתנים להפעלה עבור d = 14, d = 24, ו-d = 12, בהתאמה.

ס. לא.שכבה (סוג)צורת פלטפרמטרים ניתנים לאימוןפונקציית הפעלה
1קלט(20, ד)0
2Conv1D (64 מסננים, גודל הליבה = 3, אותו ריפוד)(20, 64)192d + 64ReLU
3שכבת LSTM דו-כיוונית 1 (64 יחידות לכל כיוון)(20, 128)66,048טאן / סיגמואיד
4שכבת LSTM דו-כיוונית 2 (64 יחידות לכיוון)(20, 128)98,816טאן / סיגמואיד
5הקרנה שארית צפופה(20, 128)8,320ליניארי
6חיבור שאריתי(20, 128)0
7נרמול שכבה (ציר = −1, ε = 1 × 10⁻³)(20, 128)256
8קשב זמני (Wa ∈ R¹²⁸×¹)128128סופטמקס
9שכבה נסתרת צפופה648,256ReLU
10נשירה (p = 0.3)640
11שכבת פלט צפופה165סיגמואיד

טבלה 5: ארכיטקטורת שכבה אחר שכבה של מודל הזיכרון הדו-כיווני ארוך-קצר הטווח המורחב. טבלה זו מסכמת את הארכיטקטורה של מודל הזיכרון הדו-כיווני ארוך-ארוך הטווח המורחב (BiLSTM) המוצע, כולל סוגי שכבות, ממדים של פלט, ספירת פרמטרים ניתנים לאימון ופונקציות הפעלה.

התוכנה והסביבה החישובית המשמשות לכל הניסויים מסוכמות בטבלה 6.

רכיבגרסה / מפרט
מערכת הפעלהחלונות
פלטפורמת שרתיםDell PowerEdge
מעבדמעבד 64 ליבות
זיכרון RAM128 GB
אחסוןכונן SSD בנפח 512GB
פייתון3.12.7
NumPy2.4.4
פנדות3.0.2
סקיקיט-לרן1.8.0
טנסורפלו / קראס2.16.1
Web3 (לקוח בלוקצ'יין)6.15.1
חשבון eth0.1
קומפיילר סולידיטי (solc)0.8.19
גו-את'ריום (גת')1.13.15

טבלה 6: תוכנה וסביבה חישובית המשמשות ליישום והערכה של המסגרת המוצעת. טבלה זו מסכמת את מפרטי החומרה, רכיבי התוכנה, כלי הבלוקצ'יין ומספרי הגרסאות המשמשים לעיבוד נתונים מוקדם, בחירת תכונות, אימון מודלים, פריסת בלוקצ'יין והערכת ביצועים.

החלטת חדירה ותגובה אוטומטית
זיהוי חדירה בסביבות בריאות יעיל רק אם הוא מלווה בתגובה מהירה והפחתה. שכבת זיהוי החדירה ממירה את ההסתברות החזויה להחלטה. באופן פורמלי, החלטת החדירה בצעד הזמן t מיוצגת כך: (משוואה 13):

figure-protocol-24

כאן, figure-protocol-25 הוא ההסתברות החזויה לחדירה בזמן t ו figure-protocol-26- הוא סף הסיווג.

לאחר זיהוי חדירה, שכבת זיהוי החדירה מתחברת ישירות למודול הבלוקצ'יין, המבצע רישום בלתי ניתן לשינוי, הפחתת נזקים אוטומטית ואכיפת אבטחה בלולאה סגורה. פרטי האירועים, כולל מידע מקור, מידע על יעד ותכונות תנועה נבחרות, נרשמים בבלוק בלוקצ'יין חדש. חוזים חכמים מבצעים פעולות הפחתה בזמן אמת כגון בידוד צמתים והתרעות מנהל. ארכיטקטורת הלולאה הסגורה הזו מאפשרת לתוצאות זיהוי חדירות להזין ישירות את מנגנוני המניעה, ובכך למזער את השהיית ההפחתה. לכן, שכבת זיהוי החדירה משמשת כגשר בין גילוי זמני באמצעות מודל BiLSTM מורחב לבין תגובה מאובטחת באמצעות טכנולוגיית בלוקצ'יין, ומשלימה את הפונקציונליות מקצה לקצה של המסגרת המוצעת.

רישום פורנזי מבוסס בלוקצ'יין
בעוד שמודל BiLSTM המורחב מאפשר זיהוי חדירות בזמן אמת, אחסון מאובטח וביקורת מאומת של אירועי חדירה הם קריטיים לא פחות בסביבות בריאות IoMT. מנגנוני רישום מרכזיים מסורתיים פגיעים לשיבוש ולפגיעה במעקב פורנזי. כדי להתמודד עם מגבלה זו, המסגרת המוצעת משלבת מודול בלוקצ'יין קל משקל שמבטיח אי-שינוי, ביזור ותגובה אוטומטית מבוססת חוזים חכמים.

כל אירוע חדירה מזוהה יוצר בלוק שמתווסף לבלוקצ'יין. בלוק B i מוגדר כך (משוואה 14):

figure-protocol-27

כאן, Hi הוא הגיבוב הקריפטוגרפי של נתוני האירוע, חותמת הזמן ותוצאת התחזית, Ti הוא חותמת הזמן, Di מכיל תכונות אירועי חדירה נבחרות, Sigi הוא החתימה הדיגיטלית, ו-PrevHash מקשר את הבלוק לבלוק הקודם, ומבטיח אי-שינוי.

עיצוב זה מבטיח עמידות לטמפר כי כל שינוי ב-Di או Ti משנה את הגיבוב של הבלוק ושובר את שלמות השרשרת. הוא גם מספק יכולת ביקורת מכיוון שכל האנומליות שזוהו נשמרות וניתנות לאימות. הפחתה אוטומטית נתמכת באמצעות חוזים חכמים שמבצעים פעולות מוגדרות מראש כגון בידוד צמתים והתראות מנהל. ביזור מושג באמצעות שערי IoMT מרובים המתחזקים את הפנקס המבוזר, ובכך מבטלים נקודת כשל אחת.

יצירת בלוקים עושה שימוש בפונקציית הגיבוב הקריפטוגרפית Keccak-256, הפרימיטיבית המקורית של גיבוב ה-Solidity (המופעלת דרך keccak256 של Solidity). עבור כל בלוק חדירה, גיבוב הבלוק מחושב כך:

figure-protocol-28

כאן, Di הוא תקציר תכונות האירועים, Ti הוא חותמת הזמן, ו-PrevHash הוא הגיבוב של הבלוק הקודם. השדות מחוברים באמצעות קידוד צפוף של Solidity (abi.encodePacked) לפני הגיבוב, ויוצרים דיגסט של 256 ביט.

אותו חישוב Keccak-256 משמש את שגרת אימות השרשרת, שמחשבת מחדש כל גיבוב בלוק מהשדות המאוחסנים שלו ומאשרת שהוא תואם את הערך הרשום, ובכך מאמת את שלמות השרשרת. Keccak-256 נבחר משום שהוא אלגוריתם הגיבוב העמיד להתנגשות הסטנדרטי המשמש באופן טבעי בחוזים חכמים של את'ריום. החוזה החכם פותח ב-Solidity והופעל באמצעות גרסה 0.8.19 של Solidity Compiler (solc). הוא הותקן על רשת פרטית של Ethereum Proof-of-Authority (PoA) שפעלה באמצעות גרסת Geth 1.13.15. רשת הבלוקצ'יין הוגדרה עם ארבעה צמתים של מאמתים באמצעות פרוטוקול הקונצנזוס Clique Proof-of-Authority, מזהה שרשרת של 9848, תקופת בלוק של 5 שניות, ומגבלת גז בלוק של 30,000,000. התקשורת בין מנוע זיהוי החדירות המורחב BiLSTM לשכבת הבלוקצ'יין יושמה באמצעות גרסת ספריית Web3.py 6.15.1 דרך ממשק HTTP JSON-RPC.

מנגנון קונצנזוס של כוח כוח
מכיוון שמערכות IoMT בתחום הבריאות רגישות מאוד להשהיה, המסגרת המוצעת משתמשת במנגנון קונצנזוס PoA במקום Proof-of-Work (PoW)23 היקר חישובית. ב-PoA, קבוצה קבועה של צמתים מאמינים, כגון שערי בתי חולים, מאשרת עסקאות, ומספקת יעילות ועמידות.

מורכבות הזמן של אימות בלוקים תחת PoW ניתנת לביטוי כך (משוואה 15):

figure-protocol-29

כאן, d מייצג קושי כרייה.

לעומת זאת, מורכבות הזמן של קונצנזוס PoA ניתנת כך (משוואה 16):

figure-protocol-30

מכיוון שאימות דורש אימות חתימה דיגיטלית רק על ידי צמתים מורשים של מאמתים.

כתוצאה מכך, PoA מספקת פעולה עם השהייה נמוכה המתאימה להתראות רפואיות בזמן אמת, יעילות אנרגטית על ידי הימנעות מכרייה חישובית אינטנסיבית, ועמידות מול מספר מוגבל של מאמתים זדוניים. רשת PoA הוגדרה עם ארבעה צמתים של מאמתים, ותצורה זו נשמרה קבועה לאורך כל הניסויים כדי להבטיח מדידות השהיה עקביות, הערכת ביצועים שחוזרת והשוואה הוגנת בין כל מערכי הנתונים של הבנצ'מרק.

יישום בלוקצ'יין והפעלת חוזים חכמים
רכיב הבלוקצ'יין יושם על רשת את'ריום מורשית הפועלת תחת מודל קונצנזוסPoA 24. הרשת הופעלה באמצעות לקוח go-ethereum (Geth) עם פרוטוקול Clique PoAconsensus 25, שבו קבוצת צמתים מורשים של מאמתים (sealer) אחראים לייצור ואימות בלוקים. חוזה החכם לרישום חדירות (IoMTIntrusionLedger) נכתב ב-Solidity והוטמע ברשת זו, בהתאם לארכיטקטורות אבטחה מבוססות IoT מבוססות בלוקצ'יין לניהול אירועים מבוזרומאובטח 26. רק חשבונות שער המורשים בשרשרת (באמצעות פונקציית בקרת הגישה של החוזה) הורשו להגיש רשומות חדירה, בהתאם לארכיטקטורות חוזים חכמים מורשים בבלוקצ'יין עבור יישומי אינטרנט של הדברים27. שכבת הבלוקצ'יין יושמה באמצעות לקוח go-ethereum (Geth) גרסה 1.13.15 להפעלת רשת PoA המורשית, מהדר Solidity (solc) גרסה 0.8.19 להידור ופריסת חוזים חכמים, וגרסה 6.15.1 של ספריית Web3.py לתקשורת בין IDS לרשת הבלוקצ'יין.

פרמטרים מפורטים של פריסת הבלוקצ'יין וקונפיגורציה מסופקים בקובץ המשלים 3C.

כל רשומת חדירה נחתמת דיגיטלית לפני שהיא נשמרת לפנקס, מה שתומך בביקורת רפואית מבוססת בלוקצ'יין ובשמירת רשומות פורנזיותמאובטחות 28. נהלי יצירת חתימה דיגיטלית ואימות ואימות, כולל ECDSA על עקומת secp256k129,30, מתוארים בקובץ המשלים 3D. כל שער מחזיק זוג מפתחות את'ריום הכולל מפתח פרטי בן 256 ביט (32 בתים) ומפתח ציבורי מתאים, שממנו נגזרת כתובת החשבון שלו; יצירת מפתחות פועלת לפי הליך את'ריום, תוך שימוש במפתח פרטי אקראי של 256 ביט מאובטח קריפטוגרפית, כאשר המפתח הציבורי מתקבל באמצעות כפל סקלרי של secp256k1. כדי ליצור חתימה, לקוח השער מחשב את תקציר תכונת האירוע Di וחותם עליו עם המפתח הפרטי שלו באמצעות פורמט חתימת הודעות EIP-191, ומייצר חתימה של 65 בתים המורכבת מרכיבי r, s ו-v. החתימה מוגשת יחד עם רשומת החדירה. האימות מתבצע בשרשרת על ידי החוזה החכם: באמצעות הקדם-קומפיל ECRECOVER של EVM, החוזה משחזר את כתובת החותם מהתמצית והחתימה ודורש שיהיה שווה לכתובת השער המורשה שמגיש את העסקה. אם הכתובת שנתפסה אינה תואמת שער מורשה, העסקה נדחתה. זה קושר כל רשומת בספר לשער מורשה מסוים ומונע חדירות לא מורשות או מזויפות.

חוזים חכמים מופעלים אוטומטית עם זיהוי figure-protocol-31חדירה, ומבטיחים תגובה בזמן אמת ללא צורך בהתערבות ידנית (משוואה 17):

figure-protocol-32(17)

מודול הבלוקצ'יין פועל במקביל למסווג BiLSTM המורחב. לאחר זיהוי אנומליה: (i) האירוע מסומן ומסווג על ידי BiLSTM, (ii) בלוק נוצר, נחתם ומצורף לספר הבלוקצ'יין, ו-(iii) חוזים חכמים אוכפים מדיניות תגובה אוטומטית.

חוזה החכם לרישום חדירות (IoMTIntrusionLedger) שומר על פנקס חסימות נוסף בלבד של בלוקי חדירה ורישום של חשבונות שער מורשים, וחושף את הפונקציות המסוכמות בטבלה 7. החוזה אוכף שני תפקידי גישה דרך מודיפיירים: onlyAdmin (המנהל הפורס) וonlyGateway (חשבונות המורשים להגיש רשומות חדירה). מצב מורכב ממפות הרשאת השער, מערך החשבונות של הבלוקים, וראש השרשרת הנוכחי (הגיבוב של הבלוק האחרון).

ס. לא.פונקציה / רכיבסוגגישהלוגיקה
1הקונסטרוקטורקונסטרוקטורמגדיר את המפעיל כמנהל ומאשר אותו כשער ההתחלתי.
2setGateway(address, bool)תפקידonlyAdminמוסיף או מסיר חשבון שער מורשה; פולט GatewayUpdated.
3recordIntrusion (nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)תפקידonlyGatewayמחשב Hi = Keccak-256(Di ∥ Ti ∥ הסתברות ∥ PrevHash); מאמת את חתימת ECDSA של השער על Di באמצעות ecrecover; מצרף את הבלוק לפנקס; מקדם את ראש השרשרת; משדר BlockCreated, אופציונלית NodeIsolated, ו-AdminAlert. מחזיר אתH.
4verifyChain()פונקציית צפייהציבורמחשב מחדש את הגיבוב של כל בלוק מהשדות המאוחסנים ובודק את קישור PrevHash; מחזיר את ה-true רק אם כל השרשרת עקבית (זיהוי התעקשות).
5LedgerLength()פונקציית צפייהציבורמחזיר את מספר הבלוקים בפנקס.
6_recoverSigner(האש, סיג)פונקציה פנימיתמחלק את החתימה של 65 בתים ל-(r, s, v) ומשחזר את כתובת החתימה באמצעות קדם-קומפילציה של ecrecovery.
7BlockCreated / NodeIsolated / AdminAlert / Gateway עודכןאירועיםנפלט למאזינים מחוץ לשרשרת כדי להפעיל רישום, בידוד צמתים, התראות מנהל ועדכוני רישום שערים.
8onlyAdmin / onlyGatewayמודיפייריםהגבל את הפונקציות למנהל ולשערים מורשים, בהתאמה.

טבלה 7: פונקציות, אירועים ורכיבי בקרת גישה של החוזה החכם IoMTIntrusionLedger. טבלה זו מסכמת את הפונקציות העיקריות, האירועים והמדריכים לבקרת גישה שמיושמים בתוך חוזה חכם מורשה של הבלוקצ'יין. רכיבים אלו תומכים באישור שער, רישום חדירה, אימות בלוקצ'יין, יצירת אירועים והפחתה אוטומטית.

תכונת האי-שינוי של הבלוקצ'יין נובעת ישירות ממשוואה 14, שבה כל שינוי בנתוני אירועים או חותמות זמן מבטל את שרשרת הגיבוב. הבלוקצ'יין מספק כך שלמות נתונים, מעקב וביקורת למערכות בריאות באמצעות רשומות פורנזיות בלתי ניתנות לשינוי. רשומות חדירה של מטופלים ומכשירים נשארות ללא שינוי לאחר האחסון, כל בלוק מקושר בצורה מאובטחת לבלוק הקודם ומאפשר שחזור אירועים כרונולוגיים, ומנהלי הבריאות או הרגולטורים יכולים לאמת אירועי חדירה ללא סיכון לזיוף.

פונקציית אובדן ואופטימיזציה של מודל
מודל BiLSTM המורחב המוצע מתמודד עם בעיית הסיווג הבינארי של הבחנה בין תעבורה רגילה לאירועי חדירה ברשתות IoMT. כדי להנחות את תהליך האימון, אומץ אובדן חוצה-אנטרופיה בינארית (BCE), המתאים היטב לפלטים הסתברותיים משכבת ההפעלה הסיגמואידית. עבור מערך נתונים עם N דגימות, האובדן מוגדר כך (משוואה 18):

figure-protocol-33(18)

כאן, figure-protocol-34 היא תווית אמת הקרקע של רצף הקלט ה-i (0 = שפוי, 1 = חדירה), וfigure-protocol-35- היא ההסתברות החזויה לחדירה.

המסגרת פועלת כצינור סיווג דו-שלבי. השלב הראשון מבצע זיהוי חדירה בינארית: ה-BiLSTM המורחב מפיק פלט figure-protocol-36 סיגמואידי ומיישם את הסף τ = 0.5 כדי לסווג כל חלון כחיובי או חודרני (משוואות 12,13), מאומן באובדן אנטרופיה בינארית משוקלל. שלב שני יכול לבצע סיווג התקפה, שבו חלונות מזוהים כחדירות מועברים למסווג רב-מחלקתי שמקצה את קטגוריית ההתקפה הספציפית באמצעות שכבת פלט של softmax המאומנת באנטרופיה חוצה קטגורית. המחקר הנוכחי מתמקד ומעריך את שלב הגילוי הבינארי. שני השלבים חולקים את אותה עמוד שדרה של חילוץ תכונות מורחב של BiLSTM (Conv1D, BiLSTM, שכבות שארית, נרמול ותשומת לב); הם נבדלים רק בשכבת הפלט שלהם (סיגמואיד לזיהוי ו-Softmax לסיווג) ובפונקציית האובדן המתאימה. שלב גילוי בינארי ושלב הסיווג הרב-מחלקתי אומנו והוערכו תחת אותם מחלקי נתונים, זרע אקראי ותנאי אימון שתוארו לעיל.

בעוד שתעבורת IoMT לעיתים אינה מאוזנת, נעשה שימוש באובדן אנטרופיה בינארית משוקללת כדי להעניש סיווג שגוי של מחלקת המיעוט. משקלי המחלקה מחושבים באמצעות מספר דגימות החדירה Np, מספר הדגימות השפירות Nn ומספר הדגימות הכולל N (משוואות 19,20):

figure-protocol-37

figure-protocol-38

המשקל מבטיח שהמודל אינו מוטה לטובת מחלקת התנועה השפירות הדומיננטית ונשאר רגיש לאירועי חדירה נדירים אך קריטיים.

אובדן האנטרופיה הבינארית המשוקללת ניתן כך (משוואה 21):

figure-protocol-39(21)

ההכשרה בוצעה באמצעות קבוצות קטנות בגודל 64. בתחילת כל תקופה, דגימות האימון היו מעורבבות באקראי לפני שחולקו לקבוצות כך שהרכב האצווה השתנה בין תקופות והמודל לא ראה דוגמאות בסדר קבוע. הקבוצות לא היו מאוזנות או מדורגות במפורש לפי מעמד; במקום זאת, כל אצווה שיקפה את התפלגות המחלקות הטבעית של קבוצת האימון, וחוסר האיזון במחלקות טופל באמצעות אובדן אנטרופיה בינארית משוקללת במחלקה (משוואות 19–21). תת-הקבוצה של האימות שהושמרה ממחיצת האימון נשארה קבועה בין תקופות ולא הועברה לקבוצות האימון.

משקלי הכיתה באובדן האנטרופיה הבינארי המשוקלל לא נקבעו ידנית, אלא חושבו אוטומטית עבור כל מערך נתונים מתוך ספירת הכיתות לפי משוואות 19 ו-20. עבור מאגר הנתונים UNSW-NB15, משקלי המחלקות שהתקבלו היו figure-protocol-40 עבור המחלקה הנורמלית ושל figure-protocol-41 מחלקת החדירה. עבור מערך הנתונים CICIDS2017, משקלי המחלקות שהתקבלו היו figure-protocol-42 עבור המחלקה הנורמלית ומחלקת figure-protocol-43 החדירה. עבור מאגר הנתונים Bot-IoT (תת-קבוצה של 5%), משקלי המחלקות שהתקבלו היו figure-protocol-44 עבור המחלקה הנורמלית ושל figure-protocol-45 מחלקת החדירה.

אסטרטגיית הכשרה ואופטימיזציה
מודל BiLSTM המורחב אומן באמצעות מיני-אצווה בגודל B = 64 עם אובדן אנטרופיה בינארית משוקללת, אופטימייזר אדם, והפסקה מוקדמת המבוססת על אובדן אימות. האימון הוגבל ב-50 אפוקים, ועצירות מוקדמות בוצעו בסבלנות K = 5. אם אובדן האימות לא השתפר במשך חמש תקופות רצופות, האימון הופסק ומשקלי המודל הוחזרו לאלו מהתקופה עם אובדן האימות הנמוך ביותר. לכן, 50 תקופות ייצגו את תקציב האימון המרבי ולא משך הכשרה קבוע. הוחלה הסתברות של 0.3 לרגולריזציה. ההגדרות האדריכליות כללו 64 מסנני Conv1D, 64 יחידות LSTM לכל כיוון, אורך חלון של T = 20, וצעד של s = 1. אסטרטגיית האימון שאומצה מסוכמת באלגוריתם 3 (קובץ משלים 1). משוואות עדכון אדם המשמשות לאופטימיזציה מסופקות בקובץ המשלים 3A.

אופטימייזר אדם הוגדר עם קצב למידה של figure-protocol-46, קצב דעיכת רגע ראשון (β1) של 0.9, קצב דעיכת רגע שני (β2) של 0.999, וקבוע יציבות נומרית (figure-protocol-47) של 1 × 10-7. לא נעשה שימוש באפשרויות אופטימיזציה נוספות, ולא הוחל דעיכת משקל או חיתוך גרדיאנט.

יצירת התראות והפחתה אוטומטית
זיהוי לבדו אינו מספיק ברשתות IoMT רגישות להשהיה, שבהן תגובה מהירה היא קריטית להבטחת בטיחות המטופל. שכבת יצירת ההתראות והפחתת ההתראות מממשת את החלטת החדירה שמתקבלת על ידי מודל BiLSTM המורחב ומנגנון רישום הבלוקצ'יין. אם δ t = 1, מודול הבלוקצ'יין מוסיף בלוק חדש המכיל את פרטי figure-protocol-48החדירה . במקביל, מבוצע חוזה חכם כדי להפעיל פעולות הפחתה (משוואה 22):

figure-protocol-49(12)

כאן, BlockCreation מבטיח רישום פורנזי בלתי ניתן לשינוי של האירוע, NodeIsolation (nj) מבודד את צומת ה-IoMT שנפגע כדי למנוע נזק נוסף, ו-AdminAlert מספק התראות בזמן אמת למנהלי המערכת. כדי להפעיל את צינור התגובה הדו-שכבתי הזה, הקוד הפסאודוגרפי מוצג באלגוריתם 4 (קובץ משלים 1).

עיבוד אירועים בחוזה חכם ומנגנוני תגובה מחוץ לשרשרת מתוארים בקובץ המשלים 3E.

כל רשומה שמוקדשת לפנקס הבלוקצ'יין נשמרת כרשומת IntrusionBlock, ששדותיה ופורמטי הנתונים שלה מפורטים בטבלה 8. הפנקס הוא מערך נוסף בלבד של רשומות אלו, וראש השרשרת הנוכחי מאחסן את הגיבוב של הבלוק שנוסף לאחרונה.

ס. לא.שדהסוג נתוניםגודלתיאור
1hashIdBytes3232 בתיםBlock Hash Hi = Keccak-256(Di ∥ Ti ∥ הסתברות ∥ PrevHash)
2חותמת זמןuint25632 בתיםזמן יצירת בלוק Ti (שניות עידן יוניקס, מחותמת הזמן של הבלוק)
3nodeIdBytes3232 בתיםמזהה של צומת IoMT nj
4patientIdBytes3232 בתיםמזהה מטופל/מכשיר (מטא-דאטה פורנזית)
5מחלקת התקפהuint162 בתיםקוד קטגוריית התקפה (0 = נורמלי, 1 = DDoS, 2 = זיוף, ...)
6הסתברותBpuint162 בתיםהסתברות חדירה חזויה ŷ בנקודות בסיס (0–10000, כלומר 0.00–100.00%)
7dataDigestBytes3232 בתיםתקציר Di של האירועים הנבחרים
8חתימהבתיםמשתנה (65 בתים)ECDSA חתימה Sigi של תקציר האירוע על ידי השער (r, s, v)
9prevHashBytes3232 בתיםגיבוב של הבלוק הקודם (PrevHash), שמקשר את השרשרת
10מבודדבול1 בתיםהאם בידוד הצמתים הופעל ברשומה זו

טבלה 8: מבנה רשומת IntrusionBlock המאוחסנת בספר החשבונות של הבלוקצ'יין. טבלה זו מתארת את השדות, סוגי הנתונים, גדלי האחסון והמטרות של רשומות החשבונות של הבלוקצ'יין המשמשות לאחסון אירועי חדירה. המבנה תומך באימות שלמות קריפטוגרפית, מעקב פורנזי ומנגנוני תגובה אוטומטיים.

השהיית ההפחתה הכוללת יכולה להיות מבוטאת כסכום השהיית הגילוי (Td) ממודל BiLSTM המורחב והשהיית ביצוע הבלוקצ'יין (Tb) (משוואה 23):

figure-protocol-50(23)

ניתוח מורכבות חישובית
היעילות של מסגרת BiLSTM–Blockchain המורחבת המוצעת נקבעת הן על ידי העלות החישובית של מודל BiLSTM והן על ידי ההוצאות שמודול הבלוקצ'יין מבין. המסגרת המוצעת משלבת זיהוי BiLSTM מורחב עם רישום בלוקצ'יין כדי לעמוד בדרישות האבטחה המרכזיות של טריאדת סודיות, שלמות וזמינות (CIA).

יהי אורך רצף הקלט המעובד מראש הוא T, ממד התכונה הוא d, והממד הנסתר של BiLSTM הוא h.

לכל צעד זמן, BiLSTM מעבד קלט מממד d עם גודל מוסתר h. מכיוון שהוא דו-כיווני (קדימה + אחורה) (משוואה 24):

figure-protocol-51) (24)

כאן, T הוא אורך הרצף (צעדי זמן), d הוא ממד תכונת קלט, h הוא ממד מצב נסתר

שכבת הקשב מחשבת משקלי חשיבות ומאגדת מצבים נסתרים במורכבות (משוואה 25).

figure-protocol-52(25)

שהוא ליניארי הן באורך הרצף T והן בממד הנסתר h.

לכן, מורכבות הגילוי הכוללת לכל רצף ניתנת כך (משוואה 26):

figure-protocol-53(26)

מה שמראה כי מידול זמני שולט בעלות החישובית, בעוד שמנגנון הקשב מציג רק עומס קל יותר.

לכל אירוע חדירה שזוהה, רישום בלוקצ'יין מבצע פעולות גיבוב, חתימה והוספות בלוקים (משוואה 27):

figure-protocol-54(27)

עבור N אירועי זיהוי חדירה, המורכבות המשולבת היא כדלקמן (משוואה 28):

figure-protocol-55(28)

שניתן לפשט כך (משוואה 29):

figure-protocol-56(29)

מכיוון שעומס הבלוקצ'יין גדל באופן ליניארי עם מספר האירועים ונשאר זניח בהשוואה לחישובי עיבוד רצף.

מורכבות חישובית מסוכמת במשוואות 24–29. פרשנות מפורטת מסופקת בקובץ המשלים 3F.

הגישה מוגבלת. התחברו או התחילו תקופת ניסיון כדי לצפות בתוכן זה.

תוצאות

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

התוצאות מאורגנות כך שישקפו את השלבים המתודולוגיים של הפרוטוקול, כאשר כל תת-סעיף מדווח על התצפיות שנוצרו על ידי הצעד המתאים.

ניהול מערכי נתונים והגדרת ניסוי
שלושת מערכי הנתונים של הבנצ'מרק נותחו באופן עצמאי ולא אוחדו. מכיוון ש-UNSW-NB15, CICIDS2017 ו-Bot-IoT משתמשים בסכימות תכונות שונות ובקונבנציות תיוג שונות, כל מערך נתונים עבר עיבוד מראש, חלון והוערך בנפרד באמצעות חלוקת רכב/בדיקה 80:20 משלו. מודל BiLSTM המורחב אומן ונבדק על כל מערך נתונים ...

הגישה מוגבלת. התחברו או התחילו תקופת ניסיון כדי לצפות בתוכן זה.

דיון

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

המחקר הנוכחי מציע מסגרת משולבת מורחבת של BiLSTM–Blockchain לזיהוי ומניעת חדירות בסביבות IoMT. התוצאות מראות שהמסגרת מזהה ביעילות דפוסי חדירה בתעבורת רשת IoMT הטרוגנית על ידי שילוב למידה זמנית דו-כיוונית עם רישום פורנזי מבוסס בלוקצ'יין. הארכיטקטורה הדו-כיוונית מאפשרת למודל ללכוד תלות זמנית קדימה ואחורית בתעבורת הרשת, מה שמוביל לדיוק גבוה (99.44%), לקריאה של 98.54%, וציון F1 של 98.99% למחלקת החדירה, תוך שמירה על שיעור חיובי שגוי נמוך (כ-1.0%) בהשוואה למודלים הבסיסיים לזיהוי חדירה. בניגוד ל...

הגישה מוגבלת. התחברו או התחילו תקופת ניסיון כדי לצפות בתוכן זה.

גילויים

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

ניגוד עניינים:
המחברים מצהירים כי אין להם אינטרסים מנוגדים הרלוונטיים לתוכן מאמר זה.

תודות

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

ברצוני להביע את תודתי הכנה למכללת ההנדסה Lakireddy Bali Reddy (A), מיילברם, על מתן מתקני המחקר שהיו חיוניים להשלמת עבודה זו. המשאבים והתמיכה שהמרכז הציע שיחקו תפקיד חיוני בהתקדמות חלקה של המחקר שלי. אני מודה עמוקות למנחיי, ד"ר ד. ויריה וד"ר ל. סומלתה, על ההכוונה המתמשכת, התובנות היקרות ערך והעידוד הבלתי מתפשר שלהם לאורך כל המחקר הזה. מחקר זה לא קיבל מענקים ספציפיים מסוכנויות מימון במגזר הציבורי, המסחרי או הלא-רווחי.

הגישה מוגבלת. התחברו או התחילו תקופת ניסיון כדי לצפות בתוכן זה.

חומרים

רשימת החומרים שנעשה בהם שימוש במאמר זה
שםחברהמספר קטלוגהערות
AQU-IMF-RFE Feature Selection ModuleSelf-developedN/Aשיטת בחירת מאפיינים היברידית המשלבת מידע הדדי, אופטימיזציה של Aquila וחיסול תכונות רקורסיבי
Attention LayerSelf-developed (Keras-based)N/Aמנגנון תשומת לב טמפורלי המשמש לשקלול תכונות במודל ה-BiLSTM המורחב
Bot-IoT DatasetUNSW Canberra CyberN/Aמח צמתים ציבורי המשמש להערכת זיהוי חדירות
CICIDS2017 DatasetCanadian Institute for CybersecurityN/Aמח צמתים ציבורי להערכת זיהוי חדירות
Ethereum Client (Geth)Ethereum Foundation1.13.15לקוח בלוקצ'יין המשמש לפריסה והפעלת רשת Proof-of-Authority
Extended BiLSTM ModelSelf-developedN/Aמודל זיהוי חדירות עמוק משולב Conv1D, BiLSTM, למידה שיורית ותשומת לב טמפורלית
Jupyter NotebookProject Jupyter7.xסביבה אינטראקטיבית המשמשת ליישום, ניסוי וויזואליזציה של תוצאות
NumPyNumPy Developers2.4.4ספריית מחשוב מספרי המשמשת לעיבוד מוקדם ואימון מודל
PandasPandas Development Team3.0.2ספריית עיבוד נתונים המשמשת לעיבוד מוקדם וניתוח נתונים
Proof-of-Authority Blockchain NetworkSelf-developedN/Aרשת בלוקצ'יין מורשית המשמשת לרישום חדירות בלתי ניתן לשינוי והפחתה אוטומטית
PythonPython Software Foundation3.12.7שפת תכנות המשמשת לעיבוד מוקדם של נתונים, פיתוח מודל, אינטגרציה של בלוקצ'יין והערכה
Random Forest EstimatorScikit-learn DevelopersN/Aמסווג Random Forest המשמש לחיסול תכונות רקורסיבי (RFE)
Scikit-learnScikit-learn Developers1.8.0ספריית למידת מכונה המשמשת לעיבוד מוקדם, בחירת תכונות והערכת מודל
Solidity Compiler (solc)Solidity Team0.8.19מדחס המשמש לקמפילציה ופריסה של חוזים חכמים
Solid-State Drive (SSD)Dell512 GBאחסון המשמש למח צמתים, מודלים מאומנים וספר חשבונאות בלוקצ'יין
System Memory (RAM)Dell128 GBזיכרון ראשי המשמש במהלך עיבוד מוקדם, אימון מודל, ביצוע בלוקצ'יין והערכה
TensorFlowGoogle2.16.1מסגרת למידת עומק המשמשת ליישום ואימון מודל ה-BiLSTM המורחב
UNSW-NB15 DatasetUNSW Canberra CyberN/Aמח צמתים ציבורי המשמש לאימון והערכה
Web3.pyWeb3.py Developers6.15.1ממשק Python המשמש לתקשורת בין מערכת זיהוי החדירות לרשת הבלוקצ'יין
Windows Operating SystemMicrosoftWindows 11מערכת הפעלה המשמשת לכל הניסויים
Workstation / ServerDellPowerEdge R740פלטפורמת מחשוב המשמשת לאימון מודל, פריסת בלוקצ'יין והערכה

הדפסות חוזרות והרשאות

בקש הרשאה לשימוש חוזר בטקסט או באיורים של מאמר JoVE זה

בקש הרשאה

תגיות

233233BiLSTMIoMT
הסרטון יגיע בקרוב

מאמרים קשורים