Research Article

רשת זיכרון דו-כיוונית לטווח ארוך משולבת בבלוקצ'יין לזיהוי חדירות בזמן אמת באינטרנט של דברים רפואיים בתחום הבריאות

July 17th, 2026

In This Article

Summary

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

פרוטוקול זה מתאר את יישום מערכת זיהוי חדירה דו-כיוונית לטווח ארוך וקצר המשולבת בבלוקצ'יין עבור רשתות אינטרנט של דברים רפואיים בתחום הבריאות, המאפשרת זיהוי התקפות בזמן אמת, רישום פורנזי חסין מפני זיוף, והפחתה אוטומטית.

Abstract

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

סביבות אינטרנט של דברים רפואיים (IoMT) בתחום הבריאות דורשות מערכות זיהוי חדירות שמזהות לא רק התקפות סייבר במדויק, אלא גם מספקות אחריות פורנזית, ביקורת ויכולות תגובה מהירה. גישות גילוי חדירות קונבנציונליות מדגישות בעיקר ביצועי סיווג תוך מתן תמיכה מוגבלת בהקלטת אירועים עמידים לזיוף ובחקירה לאחר האירוע. מחקר זה מציג מסגרת זיהוי חדירות מודעת לזיהוי חדירות פורנזית המשלבת רשת זיכרון דו-כיווני ארוך טווח קצר מורחב (BiLSTM) עם שכבת בלוקצ'יין מורשית, לתמיכה בזיהוי בזמן אמת, רישום מאובטח והפחתה אוטומטית במערכות IoMT רפואיות. הפרוטוקול משלב עיבוד נתונים מוקדם, בחירת תכונות AQU-IMF-RFE, מידול רצף זמני, למידה מבוססת קשב, חיבורים שאריתיים והקלטת אירועים מבוססת בלוקצ'יין. מודל BiLSTM המורחב אומן והוערך באופן עצמאי על מערכי הנתונים של UNSW-NB15, CICIDS2017 ו-Bot-IoT באמצעות עיבוד מוקדם לשחזור, חלוקה שכבתית וזרעים אקראיים קבועים. אירועי חדירה שזוהו על ידי המודל נרשמו על בלוקצ'יין הוכחת סמכות באמצעות חוזים חכמים שאפשרו רישום בלתי ניתן לשינוי ופעולות תגובה אוטומטיות. תוצאות ניסוי הראו ביצועים גבוהים בזיהוי חדירות עם שיעורי חיוביות שגויות נמוכים בכל מערכי הנתונים שנבדקו, תוך שמירה על מעקב פורנזי ויכולת תגובה בזמן אמת. שכבת הבלוקצ'יין סיפקה רשומות ביקורת עמידות בפני זיוף והפחתת נזקים אוטומטית מבלי להכניס עומס חישובי כבד. ממצאים אלו מראים כי שילוב זיהוי חדירות מבוסס למידה עמוקה עם רישום פורנזי מבוסס בלוקצ'יין משפר את האמנות, האחריות והפריסה המעשית של מערכות אבטחת סייבר בתחום הבריאות.

Introduction

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

במערכת הבריאות, הדיגיטציה הובילה לעידן חדש של שירותי בריאות חכמים, מחוברים וממוקדי מטופל. תשתיות רפואיות מודרניות מסתמכות רבות על תקשורת רשת והחלפת נתונים בין חיישנים לבישה, מערכות ניטור מטופלים מרחוק, רשומות בריאות אלקטרוניות (EHRs)1,2, ופלטפורמות אבחון חכמות. עם זאת, הקישוריות הגוברת הזו גם מרחיבה את שטח ההתקפה של רשתות בריאות, וחושפת אותן לאיומי סייבר כגון דליפות מידע, תוכנות כופר, התקפות מניעת שירות מבוזרות (DDoS) ומתקפות אדם באמצע3. חדירות אלו גורמות להפסדים כספיים משמעותיים, וחשוב מכך, עלולות לסכן את בטיחות המטופל כאשר נתונים רפואיים רגישים או פונקציונליות קריטית של מכשירים נפגעים.

היקף ומורכבות מערכות האינטרנט של הדברים הרפואיים (IoMT) מחמירים עוד יותר את אתגרי האבטחה הללו. רשתות בריאות מודרניות חייבות לספק בו זמנית תקשורת עם השהיה נמוכה, אמינות גבוהה והבטחות אבטחה חזקות, דרישות שמנגנוני אבטחה מסורתיים לעיתים מתקשים לעמודבהן 4. הגידול המהיר בתעבורת IoMT, המאופיין במקורות נתונים הטרוגניים, דפוסי תקשורת דינמיים ודרישות רגולטוריות מחמירות כגון חוק ניידות ואחריות ביטוח בריאות (HIPAA) ותקנות הגנת המידע הכללית (GDPR), מחייב מערכות זיהוי חדירות חכמות (IDS) המסוגלות להשיג שיעורי זיהוי גבוהים תוך מזעור אזעקות שווא5.

בסביבות בריאות מפוקחות, זיהוי חדירות אינו רק דרישה תפעולית אלא גם פונקציית אחריות. התרעות אבטחה עשויות להפעיל בידוד מכשירים, להשפיע על המשכיות הטיפול, ובהמשך להיות כפופות לביקורות, סקירות רגולטוריות או חקירות משפטיות. כתוצאה מכך, IDS יעיל של IoMT חייב לספק זיהוי מדויק בזמן אמת, החלטות ניתנות להסבר התומכות במיון אירועים, ורשומות חסינות מפני זיוף שמבטיחות אי-דחייה ומעקב פורנזי6. דרישה זו משנה את מטרת זיהוי החדירות מסיווג ממוקד ביצועים לממשל אבטחה מבוסס אמון ואחריות.

טכניקות למידה עמוקה, במיוחד רשתות זיכרון ארוך-טווח קצר (LSTM) וזיכרון דו-כיווני ארוך-קצר טווח (BiLSTM), הראו יכולת חזקה במידול תלות זמנית בתעבורת הרשת ובזיהויהתנהגות חריגה. עם זאת, IDS מבוססי BiLSTM קיימים סובלים לעיתים קרובות מהתאמת יתר, חוסר תשומת לב לאירועים זמניים קריטיים, והכללה מוגבלת בין מכשירי IoMT הטרוגניים וסביבות בריאות. יתרה מזאת, רשתות IoMT חשופות למגוון רחב של איומי סייבר המשפיעים על סודיות, שלמות וזמינות (CIA) של נתונים ושירותים רפואיים, כפי שמסוכם בטבלה 1.

סוג התקפההקשר של IoMTממד ה-CIA מושפעהשפעה על מערכות הבריאות
גישה לא מורשית19ניצול מנגנוני אימות חלשים לגישה למכשירי מטופלים או לרשומות רפואיותסודיות, יושרהדליפת נתונים ושליטה לא מורשית במכשירים רפואיים
זיוף / התחזות19מכשיר זדוני מחקה צומת IoMT לגיטימישלמותקריאות שגויות שעשויות להוביל לאבחון שגוי או לטיפול לא בטוח
האזנהבסתר 21יירוט נתונים רפואיים לא מוצפנים במהלך שידורסודיותהפרות פרטיות וחשיפת מידע רגיש של מטופלים
התנגשות נתונים / ניצול קושחה19שינוי קושחת המכשיר או נתוני בריאות מועבריםשלמותאבחון שגוי או החלטות טיפול לא מתאימות
כופר20הצפנת נתוני מטופלים או קושחה של מכשירים רפואייםזמינות, שלמותנעילה של מערכות קריטיות ועיכובים בטיפול
מניעת שירות (DoS) / מניעת שירות מבוזרת (DDoS)6עומס יתר על מכשירים רפואיים או רשתות בריאותזמינותהפרעה בשירות המשפיעה על מערכות ניטור ותפעול יחידת טיפול נמרץ (ICU)
התקפות צדדיות22חילוץ מפתחות קריפטוגרפיים באמצעות טכניקות תזמון או ניתוח הספקסודיותפריצה למכשיר וגניבת מפתחות קריפטוגרפיים

טבלה 1: מתקפות סייבר נפוצות המשפיעות על סביבות בריאות באינטרנט של דברים רפואיים. טבלה זו מסכמת מתקפות סייבר מייצגות המכוונות למערכות אינטרנט של דברים רפואיים (IoMT), ההקשר התפעולי שלהן, ממדי האבטחה של סודיות, שלמות וזמינות (CIA), וההשפעה הפוטנציאלית שלהן על מתן שירותי בריאות, בטיחות המטופל ותפעול מכשירים רפואיים.

טכנולוגיית הבלוקצ'יין מציעה מספר יתרונות שיכולים להשלים את זיהוי החדירות בסביבות IoMT. כפי שמסוכם בטבלה 2, בלוקצ'יין מאפשר רישום אירועים בלתי משתנה לאימות פורנזי, מקל על הפחתת נזקים אוטומטית באמצעות חוזים חכמים, מסיר נקודות כשל בודדות באמצעות פעולה מבוזרת, ותומך בעמידה בתקנות הגנת מידע רפואי על ידי שמירה על עקבות ביקורת ניתנות למעקב. למרות היתרונות הללו, מנגנוני אבטחה מבוססי בלוקצ'יין נותרו לא מנוצלים מספיק ב-IDS בתחום הבריאות.

מאפייןתיאוריתרונות בהקשר הבריאותי
שלמות נתוניםכל עסקה עוברת גיבוב קריפטוגרפי ומקושרת לבלוק הקודםמבטיח אי-שינוי של רשומות מטופל ומכשיר
גילוי התנגשותכל שינוי בנתונים המאוחסנים משנה את הגיבוב של הבלוק ומבטל את השרשרתמאפשר זיהוי מהיר של שינויים לא מורשים ברשומות
בקרת גישהחוזים חכמים אוכפים הרשאות ומדיניות הרשאות מוגדרות מראשמגבילה גישה למידע רפואי רגיש למשתמשים ומכשירים מורשים
מקור נתוניםכל אירוע חתום דיגיטלית ומסומן בחותמת זמןתומך במעקב פורנזי, ביקורת ועמידה ברגולציה
קונצנזוס עם השהיה נמוכהמנגנון קונצנזוס של הוכחת סמכות (PoA) מאפשר אימות מהיר של עסקאות עם הוצאות חישוביות נמוכות יותר מאשר הוכחת עבודהתומך ברישום אירועים כמעט בזמן אמת בסביבות בריאות קריטיות

טבלה 2: יתרונות טכנולוגיית הבלוקצ'יין למערכות בריאות אינטרנט של דברים רפואיים לזיהוי חדירה. טבלה זו מסכמת תכונות מרכזיות של בלוקצ'יין והיתרונות הנלווים להן בסביבות אינטרנט של דברים רפואיים (IoMT) בתחום הבריאות. היכולות המפורטות תומכות ברישום בלתי ניתן לשינוי, זיהוי זיוף, בקרת גישה, מקור נתונים ומנגנוני קונצנזוס עם השהיה נמוכה הנדרשים לזיהוי חדירות מאובטח וניתן לביקורת.

מעבר להערכת ביצועים, אינטגרציה עם בלוקצ'יין מספקת הגנה מפני איומי אבטחה מרובים בסביבות IoMT. טבלה 3 מסכמת את החוזקות והמגבלות של הבלוקצ'יין בהקשר זה, ומדגישה איומים שממתמודדים ביעילות, כגון התערבות ודחיית נתונים, ואיומים שדורשים אמצעי הגנה נוספים. שכבת הבלוקצ'יין תומכת ברישום עם השהייה נמוכה המתאים לסביבות בריאות בזמן אמת, בעמידות ביזנטית מול צמתים פגומים או זדוניים, וביכולת הרחבה בין רשתות בתי חולים מבוזרות ומכשירי IoMT.

איום ביטחוניהאם זה מטופל על ידי הבלוקצ'יין?מנגנוןהערות
שיבוש נתונים27כןקישור גיבוב קריפטוגרפיכל שינוי מבטל את שלמות השרשרת
דחייה26כןחתימות דיגיטליות הקשורות לכל בלוקמונע הכחשה של אירועי חדירה מתועדים
כישלון מרכזי25כןפנקס מבוזר המנוהל בין שערים מורשיםמבטל נקודת כשל אחת
סיביל אטאק24חלקיהסכמה מורשית של ייפוי כוח הדורש מאמתים מהימניםניתן להקל על כך באמצעות הרשאת מאמתים מבוססת זהות
51% התקפה23חלקינדרש פשרה של רוב המאמתים המורשיםפחות סביר בפריסות בבלוקצ'יין פרטיות של PoA
מקור נתונים26כןשיאי אירוע עם חותמת זמן וחתום דיגיטליתומך במעקב פורנזי ועמידה ברגולציה

טבלה 3: איומי אבטחה שמטופלים על ידי אינטגרציה של בלוקצ'יין בסביבות אינטרנט רפואי של הבריאות. טבלה זו מסכמת איומי אבטחה מרכזיים הרלוונטיים למערכות אינטרנט של דברים רפואיים (IoMT) ומציינת עד כמה טכנולוגיית הבלוקצ'יין מפחיתה כל איום. מנגנוני ההגנה הבסיסיים ושיקולי היישום מסופקים עבור כל קטגוריית איום.

רוב ה-IDS הקיימים מסתמכים על כללים מוגדרים מראש או על מודלים קלים של למידת מכונה 8,9. למרות שגישות כאלה מסוגלות לזהות דפוסי תקיפה ידועים, הן לעיתים קרובות מתקשות להתמודד עם האופי הדינמי והמשתנה של איומי סייבר מודרניים. הן אינן מספקות במיוחד לאבטחת תשתיות בריאות מבוססות IoMT שצומחות במהירות, שבהן אזעקות שווא, גמישות מוגבלת וביקורת לקויה עלולים להשפיע משמעותית על יעילות התפעולית. מערכות מבוססות כללים לעיתים קרובות מייצרות שיעורי חיוביות שגויות גבוהים כי הן אינן מסוגלות להבחין באופן אמין בין אנומליות שפירות להתקפות אמיתיות9. מודלים קונבנציונליים של למידת מכונה המאומנים על מאגרי נתונים סטטיים או מיושנים, כמו גם שיטות גילוי חדירות מבוססות למידה עמוקה קיימות, לעיתים קרובות אינם מכלילים התנהגויות התקפה מתפתחות, כולל חדירות ביום אפס10,11. בנוסף, גישות רישום מרכזיות מסורתיות נשארות פגיעות לשיבוש, ובכך מגבילות את אמינות החקירות הפורנזיות לאחר אירוע12. פתרונות IDS רבים קיימים גם מטילים עומס חישובי משמעותי, מה שמקשה על פריסתם במכשירי IoMT ושערים מוגבליםבמשאבים 13. כתוצאה מכך, סביבות IoMT בתחום הבריאות נשארות פגיעות למתקפות סייבר מתוחכמות ורב-שלביות. התמודדות עם אתגרים אלו דורשת מסגרת חכמה, מאובטחת ויעילה במשאבים, המסוגלת ללמוד דפוסי תעבורה זמניים בזמן אמת, תוך שמירה על אמינות פורנזית והפחתה אוטומטית של איומים שזוהו.

למרות התקדמות משמעותית בלמידת מכונה ובזיהוי חדירות מבוססות למידה עמוקה, נותרו מספר פערים קריטיים. ראשית, מודלים רבים של IDS קיימים מפותחים ומוערכים באמצעות מאגרי נתונים סטטיים ולכן חסרים גמישות להתנהגויות התקפה מתפתחות באופן מתמשך. שנית, למרות שארכיטקטורות למידה עמוקה מתקדמות יכולות לשפר את דיוק הזיהוי, הן לעיתים קרובות מספקות יכולת פרשנות מוגבלת ואינן נותנות עדיפות לדפוסי תנועה חשובים קלינית. שלישית, והכי חשוב, מסגרות ה-IDS הנוכחיות בדרך כלל אינן מספקות תמיכה פנימית לאמינות פורנזית, ביקורת או שמירת רשומות בלתי ניתנת לשינוי, יכולות החיוניות לעמידה ברגולציה, חקירת אירועים ואחריות משפטית במערכות בריאות.

בעוד שמנגנוני רישום מבוססי בלוקצ'יין מספקים שלמות ושקיפות נתונים, הם נדירים משולבים באופן מגובש עם מודלים מתקדמים לזיהוי חדירות מבוססי למידה עמוקה בסביבות IoMT רגישות להשהיה. מחקרים קיימים מתמקדים בדרך כלל בשיפור ביצועי הגילוי מבלי להתייחס לשלמות פורנזית, או במנגנוני אבטחה מבוססי בלוקצ'יין מבלי לשלב זיהוי אנומליה זמנית מתקדמת. כתוצאה מכך, נותר פער משמעותי בפיתוח מסגרת מאוחדת המסוגלת לספק בו-זמנית זיהוי חדירות בזמן אמת במרחב-זמן, רישום פורנזי חסין מפני שינוי, הפחתת נזקים אוטומטית ופריסה מעשית בסביבות IoMT רפואיות הטרוגניות ומוגבלות במשאבים.

בהשראת אתגרים אלו, מחקר זה שואף לפתח מסגרת לזיהוי חדירות המשפרת רשתות BiLSTM באמצעות מנגנוני קשב ושכבות מותאמות אישית לשיפור תעדוף התכונות הזמניות, משלבת טכנולוגיית בלוקצ'יין לרישום חדירות מאובטח וניתן לאימות ותגובה אוטומטית, ופועלת ביעילות בסביבות IoMT רפואיות בזמן אמת. אנו משערים ששילוב ארכיטקטורת BiLSTM מורחבת משופרת עם רישום פורנזי מבוסס בלוקצ'יין ומנגנוני הפחתה אוטומטיים ישפר את יעילות זיהוי חדירות תוך מתן היכולת לביקורת, אמינות ואחריות הנדרשים בסביבות בריאות מפוקחות.

עבודה זו מתמודדת עם פער יסודי במחקר אבטחת IoMT על ידי התייחסות לזיהוי חדירות כבעיית אחריות פורנזית ולא רק כבעיית סיווג. המסגרת המוצעת משלבת גילוי מונחה בינה מלאכותית (AI), תיעוד אירועים בלתי ניתן לשינוי ומנגנוני תגובה אוטומטיים לארכיטקטורה מאוחדת התומכת בבטיחות קלינית, עמידה ברגולציה ואמון תפעולי. האימוץ הגובר של מכשירי IoMT ותשתיות בריאות מחוברות לענן הפך את רשתות הבריאות למטרות אטרקטיביות למתקפות סייבר, כולל כופר, מניפולציה של נתונים, גישה לא מורשית ומתקפות מניעת שירות המאיימות על סודיות, שלמות וזמינות מידע המטופלים. מסגרת BiLSTM–Blockchain המורחבת המוצעת יוצרת תהליך אבטחה בלולאה סגורה שמחבר את זיהוי התקיפות ישירות לאימות פורנזי ולהפחתה אוטומטית.

התרומות העיקריות של מחקר זה הן חמישה. ראשית, מודל זיהוי חדירה בזמן מיושר קלינית מפותח על ידי הרחבת ארכיטקטורת BiLSTM קונבנציונלית עם למידה זמנית דו-כיוונית, חיבורים שאריתיים, מנגנוני קשב ושכבות מותאמות אישית, כדי לשפר את זיהוי דפוסי התקפה מורכבים בתעבורת רשת רפואית. שנית, שכבת אבטחה קלה מבוססת בלוקצ'יין משולבת עם מודל BiLSTM המורחב כדי לספק תיעוד בלתי ניתן לשינוי, מאובטח וחסין לשיבוש של אירועי חדירה ופעולות מערכת. שלישית, פותח צינור IDS בזמן אמת מקצה לקצה לסביבות בריאות, המאפשר ניתוח תנועה חי וחיזוי חדירות עם השהיה נמוכה ודיוק גבוה. רביעית, המסגרת המוצעת מוערכת באופן מקיף באמצעות שלושה מערכי נתונים של מדדים זמינים לציבור: UNSW-NB15, CICIDS2017 ו-Bot-IoT. לבסוף, הארכיטקטורה מעוצבת כמסגרת ענן קצה ניתנת להרחבה וניתנת להרחבה, המתאימה לפריסה מעשית ברשתות בריאות, תשתיות רפואיות ויישומי בריאות אלקטרונית.

על ידי שילוב יכולות הלמידה הזמנית של רשתות BiLSTM מורחבות עם האמון והאי-שינוי שמספקת טכנולוגיית הבלוקצ'יין, המסגרת המוצעת מספקת IDS מאובטח ואמין המותאם לדרישות הסייבר המתפתחות של סביבות בריאות. המסגרת מגשרת פערים קריטיים באבטחת רשתות הבריאות ומבססת בסיס לאימוץ רחב יותר של אינטגרציה של בינה מלאכותית ובלוקצ'יין בהגנה על תשתיות בריאות קריטיות.

Protocol

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

כל הניסויים בוצעו אך ורק באמצעות מערכי נתוני חדירה ברשתות בנצ'מרק זמינים לציבור (UNSW-NB15, CIC-IDS-2017, ו-Bot-IoT), המכילים רשומות תעבורת רשת ללא מידע אישי או רפואי מזוהה. מערכי הנתונים שימשו בהתאם לרישיונות ולתנאי השימוש שלהם. מכיוון שלא היו מעורבים משתתפים אנושיים, דגימות מטופלים או נתונים אישיים מזוהים, לא נדרשו אישור אתי מוסדי והסכמה מדעת.

סקירה של המסגרת המוצעת
סעיף זה מציג את המסגרת המוצעת לזיהוי ומניעת חדירות דו-שכבתית לאבטחת סביבות IoMT. המסגרת משלבת רשת BiLSTM מורחבת לזיהוי חדירות מרחב-זמן עם שכבת בלוקצ'יין קלה לרישום חסין מפני התערבות ולהפחתת נזקים אוטומטית. בניגוד לגישות IDS קונבנציונליות המתמקדות אך ורק בדיוק גילוי, הארכיטקטורה המוצעת מיועדת לתמוך בו-זמנית בזיהוי בזמן אמת, באחריות פורנזית ובעמידה ברגולציה, שהם דרישות חיוניות במערכות בריאות. זרימת העבודה הכוללת והארכיטקטורה של מסגרת זיהוי החדירה המורחבת של BiLSTM–Blockchain לרשתות IoMT מוצגות באיור 1.

figure-protocol-1
איור 1. ארכיטקטורה של מסגרת זיהוי חדירות מורחבת של BiLSTM–Blockchain לרשת אינטרנט של דברים רפואיים. ייצוג סכמטי של המסגרת המוצעת המציג את תהליכי ההדרכה והפריסה. במהלך תהליך ההדרכה, מכשירי האינטרנט של דברים רפואיים (IoMT) מייצרים תעבורת רשת שעוברת עיבוד נתונים מוקדם והנדסת תכונות לפני ניתוח באמצעות מודל זיכרון ארוך-קצר טווח דו-כיווני מורחב (BiLSTM) עם תשומת לב זמנית. פרמטרי המודל מותאמים באמצעות חישוב פונקציית אובדן ואימון איטרטיבי. בתהליך הפריסה, המודל המאומן מבצע זיהוי חדירה בהתאם לפונקציית ההחלטה שהוגדרה במשוואה 13. אירועי חדירה שזוהו מועברים למודול הבלוקצ'יין, שם מתבצעים רישום בלתי ניתן לשינוי, בידוד צמתים ויצירת התראות מנהל. BiLSTM, זיכרון דו-כיווני לטווח קצר ארוך; IoMT, אינטרנט של דברים רפואיים. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

מכשירי IoMT מייצרים זרמי נתונים הטרוגניים הכוללים תעבורת רשת, מטא-דאטה של מכשירים ואותות הקשורים למטופל. קלטים גולמיים כאלה לעיתים רועשים, מיותרים ולא עקביים, מה שהופך אותם לבלתי מתאימים לאימון ישיר למודלים. לכן, מופעל צינור עיבוד מקדים כדי להבטיח את איכות ומבנה הנתונים לפני הזנתם למודל BiLSTM המורחב. הקוד המדומה המפורט של העיבוד המוקדם מסופק באלגוריתם 1 (קובץ משלים 1), המתאר את צינור העיבוד המוקדם שהוחל על זרמי נתונים של IoMT לפני אימון BiLSTM מורחב (פסאודוקוד בקובץ משלים 1; יישום בקובץ משלים 2). ארכיטקטורת BiLSTM המורחבת המלאה מסוכמת באלגוריתם 2 (קובץ משלים 1).

תהליך שכפול מקצה לקצה
ניתן לשחזר את המחקר המלא באמצעות השלבים הבאים. תוכנה וחומרה מופיעים בהגדרת הניסוי, והקוד המשלים מכסה כל שלב.

קבלו את מערכי הנתונים → להוריד את UNSW-NB15. תשתמש בקבצים UNSW_NB15_training-set.csv ו-UNSW_NB15_testing-set.csv. הורד CICIDS2017. השתמש בחמשת קבצי היום של MachineLearningCSV (שני עד שישי). הורד בוט-IoT. השתמש בקבצי תת-הקבוצה של 5% UNSW_2018_IoT_Botnet_Full5pc_1_to_4. מחקרי זיהוי חדירה מוקדמים הסתמכו בדרך כלל על מאגרי נתונים מדדיים כמו KDD Cup 9914; עם זאת, מחקר זה עושה שימוש במאגרי הנתונים העדכניים יותר UNSW-NB15, CICIDS2017 ו-Bot-IoT כדי לייצג טוב יותר את תעבורת הרשת העכשווית. עבד כל מערך נתונים בנפרד. מערך הנתונים של UNSW-NB15 זמין מאוניברסיטת ניו סאות' ויילס ב-https://research.unsw.edu.au/projects/unsw-nb15-dataset (עדכון אחרון: 8 בפברואר 2024). מערך הנתונים CICIDS2017 זמין מהמכון הקנדי לאבטחת סייבר ב-https://www.unb.ca/cic/datasets/ids-2017.html (פורסם: יולי 2017). מאגר הנתונים Bot-IoT זמין מאוניברסיטת ניו סאות' ויילס ב-https://research.unsw.edu.au/projects/bot-iot-dataset (עדכון אחרון: 5 בפברואר 2024). כל מערכי הנתונים נלקחו במאי 2025 עבור מחקר זה.

לעבד מראש את הנתונים → להסיר רשומות פגומות. מלא ערכים חסרים באמצעות אמצעי קבוצת אימון. הפעילו EMA ללא רעש (α = 0.3). נרמול תכונות ל-[0,1] באמצעות סטטיסטיקות של קבוצת אימון. שדות קטגוריים בקידוד תוויות. בנה חלונות הזזה (T = 20, stride = 1). שלבי הקדם-עיבוד הללו תומכים בזיהוי חדירות חזק על ידי הפחתת רעש ושיפור איכות ייצוגי תעבורת הרשת עבור IDS מבוססי למידת מכונה15,16.

תכונות נבחרות (AQU-IMF-RFE) → תכונות דירוג לפי מידע משותף. לטש עם ה-Aquila Optimizer. יישם RFE יער אקראי עם אימות צולב של 10 פעמים. שמור על התכונות האחרונות. אסטרטגיית בחירת תכונות היברידית זו עוקבת אחרי הקונספט הרחב יותר של שילוב טכניקות זיהוי חדירה משלימות17 ומיושמת באמצעות מסגרת AQU-IMF-RFE שפותחה בעבודתנו הקודמת18.

אימון המודל → לכל מערך נתונים, הנתונים חולקו באקראי לקבוצות אימון (80%) ובדיקות (20%) באמצעות זרע אקראי קבוע של 42. עשרים אחוז מחלוקת האימון נשמרו עוד כסט האישור. בנה את ה-BiLSTM המורחב. מתאמן באמצעות אובדן אנטרופיה בינארית משוקללת ואופטימיזר אדם (קצב למידה = 0.001, גודל אצווה = 64, מקסימום 50 אפוקים, עם עצירה מוקדמת). שמור על המודל המאומן. השימוש במודלים של למידה עמוקה זמנית מתאים היטב לתעבורת IoMT הטרוגנית19. תהליך האימון המודל המלא מסוכם באלגוריתם 3 (קובץ משלים 1). משקלי המחלקות הסופיים חושבו אוטומטית מהתפלגויות מחלקות האימון לפי משוואות 19 ו-20. משקלי הקטגוריה שהתקבלו היו כדלקמן: UNSW-NB15: figure-protocol-2, ; figure-protocol-3 CICIDS2017: figure-protocol-4, ; figure-protocol-5ובוט-IoT (תת-קבוצה של 5%): figure-protocol-6, figure-protocol-7. הערך הגדול של wn עבור מאגר הנתונים Bot-IoT משקף ייצוג חסר חמור של דגימות שפירות במחלקת האימון של תת-הקבוצה של 5%.

פרוס את הבלוקצ'יין → הפעל את שרשרת הוכחת הסמכות (PoA). פרוס את החוזה החכם ורשום את הכתובת שלו. אשר את חשבונות השער. הרץ את הלקוח כך שכל חדירה שזוהתה תתועד ותפעיל בידוד והתראות. תהליך הזיהוי המלא, רישום הבלוקצ'יין ותהליך ההפחתה מסוכם באלגוריתם 4 (קובץ משלים 1). שכבת הבלוקצ'יין יושמה באמצעות לקוח go-ethereum (Geth) גרסת 1.13.15 להפעלת רשת PoA המורשית, מהדר Solidity (solc) גרסה 0.8.19 לקמפילציה ופריסת חוזים חכמים, וספריית web3.py גרסה 6.15.1 לתקשורת בין IDS לרשת הבלוקצ'יין.

הערכו → בדקו את המודל על מערך הבדיקה שהוחזק. חישוב דיוק, דיוק, זיכרון, ציון F1 ושיעור חיוביות שגויה. להקליט את ההשהיה והקצב. בדוק את שלמות פנקס הבלוקצ'יין. תהליך העבודה המלא של ההערכה מסוכם באלגוריתם 5 (קובץ משלים 1). השהיית גילוי (Td) נמדדה מיד לפני קריאת ההסקה של המודל ועד לזמן שבו הוחזרו ההסתברויות החזויות. השהיית הפחתה מקצה לקצה (Td +T b) נמדדה מאותה נקודת התחלה ועד להשלמת עסקת יצירת בלוקי הבלוקצ'יין המתאימה. קצב התפוקה חושב כמספר כולל חלונות הבדיקה המעובדים מראש שעובדו על ידי צינור הזיהוי והתיעוד המלא חלקי זמן שעון הקיר שחלף עבור מעבר מלא אחד של כל מערך נתונים. עומס העבודה כלל מחיצות בדיקה עם חלונות תוך שמירה על התפלגות מחלקות מקורית בין חדירה. חלונות זדוניים גם גרמו לעומס רישום בלוקצ'יין, בעוד שחלונות מזיקים גרמו רק לעלות זיהוי חדירה.

יצירת נתונים וטבלאות → שרטט את עקומות הדיוק וההפסד, מטריצת בלבול ותרשימי הערכה השוואתית. בנה את טבלאות ההשוואה. תהליך יצירת האיורים והטבלאות המלא מסוכם באלגוריתם 6 (קובץ משלים 1). קוד המקור המלא שפותח בהתאמה אישית המשמש ליצירת כל האיורים והטבלאות מסופק בקובץ המשלים 2. במיוחד, סקריפט figures.py משחזר את איורי כתב היד ישירות מהפלטים הניסיוניים השמורים (למשל, היסטוריית אימון וקבצי מטריצת בלבול), בעוד שהסקריפטים הנותרים מייצרים את הנתונים המעובדים ומדדי הביצועים המשמשים לבניית הטבלאות המדווחות.

איור 2 מציג את זרימת הנתונים ברמת היישום בין מודולי IDS ובלוקצ'יין. ה-BiLSTM המורחב מפיק החלטה לכל חלון (משוואה 13); בסיווג זדוני, לקוח השער בונה וחותם על עסקה ומגיש אותה דרך web3/JSON-RPC לחוזה החכם PoA, שמוסיף בלוק מקושר גיבוב (משוואה 14) לספר הבלתי משתנה ומשדר אירועים (BlockCreated, NodeIsolated, ו-AdminAlert) שמפעילים בידוד צמתים והתראות מנהל.

figure-protocol-8
איור 2. אינטראקציה ברמת היישום בין מודולי זיהוי חדירות ומודולים של בלוקצ'יין. דיאגרמת זרימת עבודה המדגימה תקשורת בין מערכת זיהוי החדירות לרכיבי הבלוקצ'יין. מודל BiLSTM המורחב מסווג כל חלון קלט ומיישם את כלל ההחלטה שהוגדר במשוואה 13. כאשר מתגלה פריצה, לקוח השער יוצר וחותם על עסקה שמועברת דרך Web3.py/JSON-RPC לחוזה החכם Proof-of-Authority (PoA). החוזה מוסיף בלוק מקושר גיבוב לספר הבלתי משתנה לפי משוואה 14 ופולט אירועים BlockCreated, NodeIsolated ו-AdminAlert שמפעילים פעולות הכלאה והתראה. IDS, מערכת זיהוי חדירה; BiLSTM, זיכרון דו-כיווני לטווח קצר ארוך; ייפוי כוח (PoA), הוכחת סמכות; JSON-RPC, JavaScript Object Notation–קריאת פרוצדורה מרחוק. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

ייצוג נתונים
בואו נחשוב על R כזרם התעבורה הגולמי של IoMT. לאחר עיבוד מוקדם, כל רשומה figure-protocol-9 גולמית ממופה לוקטור תכונה מממד d מנורמל (משוואה 1):

figure-protocol-10 (1)

כאן, f (⋅) היא פונקציית טרנספורמציית התכונות שממפה רשומות גולמיות לוקטור תכונה מנורמל בממד d. יהי רשת IoMT מורכבת מקבוצה של צמתים (משוואה 2):

N = {n1 , n2, ... ,n k} (2)

כל צומת nj  R מייצר זרם נתונים בסדרת זמן (משוואה 3):

figure-protocol-11(3)

כאן, xt הוא וקטור התכונות בזמן t, כאשר d תכונות (למשל, גודל המנה, סוג הפרוטוקול, כתובת מקור/יעד) הנפוצות לעיתים קרובות בתעבורת רשת הבריאות של האינטרנט של הדברים19. קבוצת התוויות המתאימה היא (משוואה 4):

figure-protocol-12  (4)

כאן, yt=0 מייצג תעבורה רגילה ו-yt =1 מציין חדירה.

קדם-עיבוד נתונים
צינור הקדם-עיבוד כולל את השלבים הבאים, המתמודדים עם אתגרים נפוצים באיכות הנתונים ובאבטחה הקשורים לתעבורת IoMT20:

ניקוי נתונים וטיפול בערכים חסרים:
רשומה זוהתה כמושחתת והוסרה לפני ההעברה אם היא עמדה באחד מהתנאים המפורשים הבאים: (i) כל שדות התכונות ברשומה היו חסרים (כלומר, כל הרשומה הייתה null), או (ii) הרשומה הכילה ערך לא סופי (אינסוף חיובי או שלילי) בכל שדה מספרי לאחר כפיית טיפוס. הכלל השני מסיר רשומות לא תקפות כמו אלו שנוצרות על ידי חלוקה באפס במהלך חישוב תכונות זרימה (למשל, ערכי קצב זרימה אינסופיים הנובעים מזרימות באורך אפס). לאחר שהוסרו רשומות פגומות, הערכים החסרים הנותרים הוקלטו על ידי ממוצע החלפה שחושב לכל תכונה, לכל מערך נתונים, וממחיצת האימון בלבד; האמצעים שנוצרו יושמו על מערכות ההדרכה, האימות והבדיקות כדי למנוע דליפת מידע. ההתאמה לא הייתה מותנית במחלקה, והממוצעים לא אוגדו בין מערכי נתונים.

דנואיזציה טמפורלית:
הפחתת רעש זמנית בוצעה באמצעות מסנן ממוצע נע מעריכי (EMA) לכל תכונה שהוחל לאורך ציר הזמן. הצורה הרקורסיבית (הסיבתית) yt = α·xt + (1 − α)·yt−1 שימשו, עם מקדם החלקה α = 0.3, שיושם באמצעות פונקציית ewm של פנדה עם adjust=False. כל מאפיין הוחלק באופן עצמאי. כמסנן אקספוננציאלי (תגובה אינסופית לדחף), ל-EMA אין חלון קבוע או גודל גרעין; גורם ההחלקה α הוא הפרמטר היחיד השולט בדרגת החלקה ובזיכרון האפקטיבי של המסנן.

נרמול מינימום-מקסימום:
נירמול מינימום-מקסימום יושם כדי להגדיל כל תכונה לטווח [0,1] באמצעות הטרנספורמציה x′=(x−min)/(max−min+ε), כאשר ε = 1 × 10−8. הסטטיסטיקות המינימליות והמקסימליות חושבו לפי תכונה, לפי מערך נתונים, וממחיצת האימון בלבד; סטטיסטיקות האימון המאוחסנות הללו יושמו לאחר מכן כדי לנרמל את מערכות האימון, האימות והבדיקות, ולמנוע דליפת מידע שמוחזק. במהלך ההסקה, ערכי תכונות שמחוץ לטווח האימון הוצמדו למרווח [0,1].

קידוד תכונות קטגוריות:
תכונות קטגוריות הומרו לצורה מספרית באמצעות קידוד תוויות. זה יושם על כל המשתנים הקטגוריים: ב-UNSW-NB15, שדות הפרוטו, השירות והמצב; בבוט-IoT שדה הפרוטו; CICIDS2017 אינו מכיל שדות קטגוריים בין התכונות הנבחרות. הקידוד יושם כאשר LabelEncoder מותאם לכל משתנה.

חלונות זמן ללמידה רציפה:
זרם התכונות המעובד מראש חולק לרצפים באורך קבוע באמצעות חלון הזזה באורך T = 20 צעדי זמן עם צעד של s = 1. כל חלון שנוצר אומת לפני הכללה. חלון התקבל רק אם הוא הכיל בדיוק T = 20 צעדי זמן רצופים וכל ערכי התכונות היו סופיים. זרמים קצרים מ-T = 20 תקליטים לא הניבו חלונות. תצורה זו (T = 20, s = 1, חפיפה של 95%) יושמה בעקביות בכל הניסויים ומערכות הנתונים. תהליך הקדם-עיבוד המלא מסוכם באלגוריתם 1 (קובץ משלים 1).

מטרת העיבוד המוקדם היא לאפשר מיפוי חיזוי מרצפי קלט לתוויות חדירה (משוואה 5).

figure-protocol-13(5)

בפרמטר של θ, שמנבא האם אירוע הוא שפיר או זדוני.

בחירת תכונות באמצעות AQU-IMF-RFE
בחירת התכונות בוצעה באמצעות AQU-IMF-RFE, שיטה היברידית המשלבת מידע הדדי (MI), אופטימייזר אקווילה (AO) והסרת תכונות רקורסיבית (RFE), שהוצגה בעבודותינוהקודמות 18. השיטה פועלת בשלושה שלבים. בשלב הראשון, המידע ההדדי בין כל תכונה לתווית המחלקה מחושב כדי לקבל דירוג רלוונטיות התחלתי. בשלב השני, אופטימייזר אקווילה מבצע חיפוש גלובלי על תת-קבוצות תכונות מועמדות באמצעות ארבע אסטרטגיות האופטימיזציה שלו. בשלב השלישי, תת-הקבוצה המשופרת עוברת דרך הסרת תכונות רקורסיבית עם אימות צולב של 10 פעמים באמצעות אומדן יער אקראי (RF).

אופטימייזר אקווילה הוגדר עם גודל אוכלוסייה של 100, מקסימום של 10 איטרציות, מקדם ניצול של 0.1, קצב למידה של 0.1, ומקדם משיכה של 0.005. הוחל באופן עצמאי על כל מערך נתונים, AQU-IMF-RFE שמר על 14 תכונות עבור UNSW-NB15, 24 עבור CICIDS2017, ו-12 עבור בוט-IoT. הפסאודוקוד המלא מסופק בקובץ המשלים 1, ותתי-התכונות שנבחרו מופיעות בטבלה 4.

טבלה 4א. תכונות נבחרות שנשמרו עבור UNSW-NB15
ס. לא.מאפייןסוגקטגוריה
1durנומרי (float)בסיסי
2sbytesמספר מספרי (שלם)בסיסי
3קצבנומרי (float)בסיסי
4dloadנומרי (float)בסיסי
5sinpktנומרי (float)זמן
6DINPKTנומרי (float)זמן
7SJITנומרי (float)זמן
8TCPRTTנומרי (float)זמן
9סינאקנומרי (float)זמן
10אקדאטנומרי (float)זמן
11סמיןמספר מספרי (שלם)תוכן
12ct_srv_srcמספר מספרי (שלם)חיבור
13ct_dst_src_ltmמספר מספרי (שלם)חיבור
14ct_srv_dstמספר מספרי (שלם)חיבור
טבלה 4ב. תכונות נבחרות שנשמרו עבור CICIDS2017
ס. לא.מאפיין
1נמל היעד
2משך זרימה
3אורך כולל של חבילות קדמיות
4אורך כולל של חבילות הפוכות
5אורך חבילת קדמית מקסימלי
6אורך מנה לאחור מקסימלי
7ממוצע אורך חבילה לאחור
8חבילות זרימה
9מקסימום זמן הגעה בין זרימה
10סך זמן ההגעה הקדמי
11אורך הראש הקדמי
12אורך כותרת הפוך
13חבילות קדימה לשנייה
14אורך חבילה מקסימלי
15ממוצע אורך חבילה
16סטיית תקן באורך חבילת
17שונות באורך חבילות
18גודל חבילה ממוצע
19גודל קטע הפוך ממוצע
20בתים קדמיים של תת-זרימה
21בתים לאחור של תת-זרימה
22בתים חלון ראשוניים קדימה
23בתים התחלתיים של חלון הפוך
24ממוצע אורך חבילת קדמית
טבלה 4C. תכונות נבחרות שנשמרו עבור בוט-IoT
ס. לא.מאפייןסוג
1המשךנומרי
2ממוצענומרי
3stddevנומרי
4מינימוםנומרי
5מקסנומרי
6סריטהנומרי (float)
7דרייטנומרי (float)
8N_IN_Conn_P_SrcIPמספר מספרי (שלם)
9N_IN_Conn_P_DstIPמספר מספרי (שלם)
10פרוטוקטגורי (מקודד)
11state_numberמספר מספרי (שלם)
12קצבנומרי (float)

טבלה 4: תכונות שנבחרו על ידי שיטת בחירת התכונות AQU-IMF-RFE. טבלה זו מפרטת את תתי-התכונות הסופיות שנבחרו על ידי מסגרת בחירת התכונות AQU-IMF-RFE עבור מאגרי הנתונים UNSW-NB15, CICIDS2017 ו-Bot-IoT. שמות תכונות, סוגי נתונים וקטגוריות פונקציונליות מסופקים כאשר רלוונטי.

סידור ניסיוני
כל הניסויים בוצעו על שרת Dell PowerEdge R740 המצויד במעבד Intel Xeon Silver 4214 הפועל בתדר בסיסי של 2.20 GHz, עם 12 ליבות פיזיות, 24 תהליכים לוגיים, מטמון של 16.5MB ומהירות חיבור Intel Ultra Path Interconnect (UPI) של 9.6 GT/s. השרת הוגדר עם 128 GB RAM, כונן SSD (SSD) בנפח 512 GB, ופעל על Microsoft Windows 11. מחסנית התוכנה כללה את Python 3.12.7, TensorFlow 2.16.1, scikit-learn 1.8.0, pandas 3.0.2 ו-NumPy 2.4.4. שכבת הבלוקצ'יין יושמה על אותה תחנת עבודה באמצעות רשת את'ריום PoA. התקשורת בין ה-IDS לבלוקצ'יין בוצעה באמצעות JSON-RPC באמצעות לקוח go-ethereum (Geth) גרסה 1.13.15, מהדר Solidity (solc) גרסה 0.8.19 להימרות ופריסת חוזים חכמים, וגרסת ספריית Web3.py 6.15.1. זמן האימון המדווח, השהיית הסקה וקצב העברת העברה נמדדו על תצורת חומרה ותוכנה זו.

ארכיטקטורת מודל והכשרה
מודל BiLSTM המורחב מהווה את רכיב הזיהוי המרכזי במסגרת, בהתבסס על גישות גילוי חדירות מבוססות למידה שפותחו לסביבות IoMT21. מחקרים מוקדמים בזיהוי חדירות הדגישו הן את חשיבות האיזון בין ביצועי גילוי לבין הפחתת אזעקות שווא15 והן את האתגרים הייחודיים ביישום שיטות למידת מכונה על התפתחות תעבורת רשת16. ארכיטקטורות שיתוף פעולה לזיהוי חדירות לרשת עצבית הוכיחו עוד יותר את הערך של למידת תכונות עומקת ברצף עבור תעבורת רשת מורכבת22. בעוד שמודלים סטנדרטיים של BiLSTM לוכדים תלות זמנית דו-כיוונית, תעבורת IoMT מציגה גם דפוסי התפרצות קצרי טווח וגם תלות ארוכת טווח הנגרמת מהתקפות רב-שלביות. כדי להתמודד עם זה, המודל המוצע מרחיב את BiLSTM עם חילוץ תכונות זמניות, למידה זמנית דו-כיוונית משופרת, חיבורים שאריתיים ותעדוף זמני מבוסס קשב. LSTMs דו-כיווניים (BiLSTM) מתגברים על מגבלה זו על ידי שילוב מצבים נסתרים קדימה ואחורה, ומאפשרים ייצוג זמני עשיר יותר של דפוסי תעבורת IoMT, כפי שמוצג באלגוריתם 2 (קובץ משלים 1).

יהי רצף הקלט X(nj) = {x1 , x2 , ... , xT }, כאשר כל xt ∈ Rd הוא וקטור תכונה מעובד מראש.

חילוץ תכונה זמני:
קונבולוציה חד-ממדית קלה מוחלת על פני ממד הזמן כדי להדגיש אנומליות זמן קצרות טווח (משוואה 6):

U = φ (Conv1D(X(nj)), U = {u1, u2, ...,u T } (6)

כאן, φ(⋅) היא פונקציית הפעלה לא ליניארית והתכונות הקונבולביות ut מוזנות ל-BiLSTM.

שכבת Conv1D מחלקת דפוסים זמניים קצרי טווח לפני מידול רצף דו-כיווני. פרמטרי היישום המלאים מסופקים בקובץ המשלים 3B.

למידת LSTM דו-כיוונית מוערמת:
מצבים נסתרים קדימה ואחורית מחושבים כך (משוואה 7):

figure-protocol-14(7)

הייצוג הסופי של BiLSTM הוא רצף מצבים נסתרים בעבר (קדימה) ובעתיד (אחורה) (משוואה 8).

figure-protocol-15(8)

שתי שכבות BiLSTM מוערמות מדמות תלויות זמן דו-כיווניות. פרמטרים אדריכליים מפורטים מסופקים בקובץ המשלים 3B. פרטי אתחול המשקל מסופקים בקובץ המשלים 3B.

חיבור שאריתי ונרמול
לאחר הקרנה ליניארית לממדים תואמים, מוחלים חיבורים שאריתיים ונרמול שכבה (משוואה 9):

figure-protocol-16

הקרנה שאריתית ונרמול השכבה מיישרים את ייצוגי התכונות הקונבולוציוני וה-BiLSTM לפני תשומת הלב. פרמטרי יישום מפורטים מסופקים בקובץ המשלים 3B.

מנגנון קשב
למרות ש-BiLSTM מספק מודלים זמניים חזקים, לא כל צעדי הזמן תורמים באופן שווה לחיזוי. כדי להדגיש חותמות זמן קריטיות (למשל, קפיצות פתאומיות חריגות), מוצג מנגנון תשומת לב. לכל מצב figure-protocol-17 נסתר מוקצה ציון רלוונטיות αt לשיפור דיוק הגילוי (משוואה 10).

figure-protocol-18

כאן, Wa הוא פרמטר שניתן לאימון ומשקלי הקשב מקיימיםfigure-protocol-19

וקטור ההקשר c מאגד את המצבים הנסתרים בהתבסס על חשיבותם הנלמדת (משוואה 11):

figure-protocol-20

מנגנון הקשב מאגד ייצוגים זמניים לווקטור הקשר. פרמטרי יישום מפורטים מסופקים בקובץ המשלים 3B.

שכבת פלט וסיווג
וקטור ההקשר המצטבר עובר דרך שכבה מחוברת לחלוטין ואחריה הפעלה סיגמואידית להניב את החיזוי הסופי (משוואה 12):

figure-protocol-21

כאן, Wc ו-bc הם פרמטרים ניתנים לאימון, ו-σ(·) היא פונקציית ההפעלה הסיגמואידי שממפה את הפלט לאינטרוול [0,1]. סף מיושם כדי לסיווג תנועה כשפירה (figure-protocol-22) או פולשנית (figure-protocol-23).

רגולריזציה של נפילת הלימודים וסף הסיווג הקבוע המשמש במהלך ההסקה מתוארים בקובץ המשלים 3B.

ארכיטקטורת BiLSTM המורחבת זהה בשלושת מערכי הנתונים; רק ממד תכונת הקלט שונה, ולוקח ערכים של 14, 24 ו-12 עבור UNSW-NB15, CICIDS2017 ו-Bot-IoT, בהתאמה. מכיוון ששכבת Conv1D ממפה כל קלט מממד לייצוג קבוע של 64 ערוצים, כל השכבות הבאות בלתי תלויות במאגר הנתונים, ורק צורת הקלט וספירת פרמטרי Conv1D משתנים עם . הארכיטקטורה המלאה של שכבה אחר שכבה מסוכמת בטבלה 5, כאשר ספירת הפרמטרים מבוטאת במונחים d; הסך הכולל המתקבל הוא 184,641, 186,561 ו-184,257 פרמטרים ניתנים להפעלה עבור d = 14, d = 24, ו-d = 12, בהתאמה.

ס. לא.שכבה (סוג)צורת פלטפרמטרים ניתנים לאימוןפונקציית הפעלה
1קלט(20, ד)0
2Conv1D (64 מסננים, גודל הליבה = 3, אותו ריפוד)(20, 64)192d + 64ReLU
3שכבת LSTM דו-כיוונית 1 (64 יחידות לכל כיוון)(20, 128)66,048טאן / סיגמואיד
4שכבת LSTM דו-כיוונית 2 (64 יחידות לכיוון)(20, 128)98,816טאן / סיגמואיד
5הקרנה שארית צפופה(20, 128)8,320ליניארי
6חיבור שאריתי(20, 128)0
7נרמול שכבה (ציר = −1, ε = 1 × 10⁻³)(20, 128)256
8קשב זמני (Wa ∈ R¹²⁸×¹)128128סופטמקס
9שכבה נסתרת צפופה648,256ReLU
10נשירה (p = 0.3)640
11שכבת פלט צפופה165סיגמואיד

טבלה 5: ארכיטקטורת שכבה אחר שכבה של מודל הזיכרון הדו-כיווני ארוך-קצר הטווח המורחב. טבלה זו מסכמת את הארכיטקטורה של מודל הזיכרון הדו-כיווני ארוך-ארוך הטווח המורחב (BiLSTM) המוצע, כולל סוגי שכבות, ממדים של פלט, ספירת פרמטרים ניתנים לאימון ופונקציות הפעלה.

התוכנה והסביבה החישובית המשמשות לכל הניסויים מסוכמות בטבלה 6.

רכיבגרסה / מפרט
מערכת הפעלהחלונות
פלטפורמת שרתיםDell PowerEdge
מעבדמעבד 64 ליבות
זיכרון RAM128 GB
אחסוןכונן SSD בנפח 512GB
פייתון3.12.7
NumPy2.4.4
פנדות3.0.2
סקיקיט-לרן1.8.0
טנסורפלו / קראס2.16.1
Web3 (לקוח בלוקצ'יין)6.15.1
חשבון eth0.1
קומפיילר סולידיטי (solc)0.8.19
גו-את'ריום (גת')1.13.15

טבלה 6: תוכנה וסביבה חישובית המשמשות ליישום והערכה של המסגרת המוצעת. טבלה זו מסכמת את מפרטי החומרה, רכיבי התוכנה, כלי הבלוקצ'יין ומספרי הגרסאות המשמשים לעיבוד נתונים מוקדם, בחירת תכונות, אימון מודלים, פריסת בלוקצ'יין והערכת ביצועים.

החלטת חדירה ותגובה אוטומטית
זיהוי חדירה בסביבות בריאות יעיל רק אם הוא מלווה בתגובה מהירה והפחתה. שכבת זיהוי החדירה ממירה את ההסתברות החזויה להחלטה. באופן פורמלי, החלטת החדירה בצעד הזמן t מיוצגת כך: (משוואה 13):

figure-protocol-24

כאן, figure-protocol-25 הוא ההסתברות החזויה לחדירה בזמן t ו figure-protocol-26- הוא סף הסיווג.

לאחר זיהוי חדירה, שכבת זיהוי החדירה מתחברת ישירות למודול הבלוקצ'יין, המבצע רישום בלתי ניתן לשינוי, הפחתת נזקים אוטומטית ואכיפת אבטחה בלולאה סגורה. פרטי האירועים, כולל מידע מקור, מידע על יעד ותכונות תנועה נבחרות, נרשמים בבלוק בלוקצ'יין חדש. חוזים חכמים מבצעים פעולות הפחתה בזמן אמת כגון בידוד צמתים והתרעות מנהל. ארכיטקטורת הלולאה הסגורה הזו מאפשרת לתוצאות זיהוי חדירות להזין ישירות את מנגנוני המניעה, ובכך למזער את השהיית ההפחתה. לכן, שכבת זיהוי החדירה משמשת כגשר בין גילוי זמני באמצעות מודל BiLSTM מורחב לבין תגובה מאובטחת באמצעות טכנולוגיית בלוקצ'יין, ומשלימה את הפונקציונליות מקצה לקצה של המסגרת המוצעת.

רישום פורנזי מבוסס בלוקצ'יין
בעוד שמודל BiLSTM המורחב מאפשר זיהוי חדירות בזמן אמת, אחסון מאובטח וביקורת מאומת של אירועי חדירה הם קריטיים לא פחות בסביבות בריאות IoMT. מנגנוני רישום מרכזיים מסורתיים פגיעים לשיבוש ולפגיעה במעקב פורנזי. כדי להתמודד עם מגבלה זו, המסגרת המוצעת משלבת מודול בלוקצ'יין קל משקל שמבטיח אי-שינוי, ביזור ותגובה אוטומטית מבוססת חוזים חכמים.

כל אירוע חדירה מזוהה יוצר בלוק שמתווסף לבלוקצ'יין. בלוק B i מוגדר כך (משוואה 14):

figure-protocol-27

כאן, Hi הוא הגיבוב הקריפטוגרפי של נתוני האירוע, חותמת הזמן ותוצאת התחזית, Ti הוא חותמת הזמן, Di מכיל תכונות אירועי חדירה נבחרות, Sigi הוא החתימה הדיגיטלית, ו-PrevHash מקשר את הבלוק לבלוק הקודם, ומבטיח אי-שינוי.

עיצוב זה מבטיח עמידות לטמפר כי כל שינוי ב-Di או Ti משנה את הגיבוב של הבלוק ושובר את שלמות השרשרת. הוא גם מספק יכולת ביקורת מכיוון שכל האנומליות שזוהו נשמרות וניתנות לאימות. הפחתה אוטומטית נתמכת באמצעות חוזים חכמים שמבצעים פעולות מוגדרות מראש כגון בידוד צמתים והתראות מנהל. ביזור מושג באמצעות שערי IoMT מרובים המתחזקים את הפנקס המבוזר, ובכך מבטלים נקודת כשל אחת.

יצירת בלוקים עושה שימוש בפונקציית הגיבוב הקריפטוגרפית Keccak-256, הפרימיטיבית המקורית של גיבוב ה-Solidity (המופעלת דרך keccak256 של Solidity). עבור כל בלוק חדירה, גיבוב הבלוק מחושב כך:

figure-protocol-28

כאן, Di הוא תקציר תכונות האירועים, Ti הוא חותמת הזמן, ו-PrevHash הוא הגיבוב של הבלוק הקודם. השדות מחוברים באמצעות קידוד צפוף של Solidity (abi.encodePacked) לפני הגיבוב, ויוצרים דיגסט של 256 ביט.

אותו חישוב Keccak-256 משמש את שגרת אימות השרשרת, שמחשבת מחדש כל גיבוב בלוק מהשדות המאוחסנים שלו ומאשרת שהוא תואם את הערך הרשום, ובכך מאמת את שלמות השרשרת. Keccak-256 נבחר משום שהוא אלגוריתם הגיבוב העמיד להתנגשות הסטנדרטי המשמש באופן טבעי בחוזים חכמים של את'ריום. החוזה החכם פותח ב-Solidity והופעל באמצעות גרסה 0.8.19 של Solidity Compiler (solc). הוא הותקן על רשת פרטית של Ethereum Proof-of-Authority (PoA) שפעלה באמצעות גרסת Geth 1.13.15. רשת הבלוקצ'יין הוגדרה עם ארבעה צמתים של מאמתים באמצעות פרוטוקול הקונצנזוס Clique Proof-of-Authority, מזהה שרשרת של 9848, תקופת בלוק של 5 שניות, ומגבלת גז בלוק של 30,000,000. התקשורת בין מנוע זיהוי החדירות המורחב BiLSTM לשכבת הבלוקצ'יין יושמה באמצעות גרסת ספריית Web3.py 6.15.1 דרך ממשק HTTP JSON-RPC.

מנגנון קונצנזוס של כוח כוח
מכיוון שמערכות IoMT בתחום הבריאות רגישות מאוד להשהיה, המסגרת המוצעת משתמשת במנגנון קונצנזוס PoA במקום Proof-of-Work (PoW)23 היקר חישובית. ב-PoA, קבוצה קבועה של צמתים מאמינים, כגון שערי בתי חולים, מאשרת עסקאות, ומספקת יעילות ועמידות.

מורכבות הזמן של אימות בלוקים תחת PoW ניתנת לביטוי כך (משוואה 15):

figure-protocol-29

כאן, d מייצג קושי כרייה.

לעומת זאת, מורכבות הזמן של קונצנזוס PoA ניתנת כך (משוואה 16):

figure-protocol-30

מכיוון שאימות דורש אימות חתימה דיגיטלית רק על ידי צמתים מורשים של מאמתים.

כתוצאה מכך, PoA מספקת פעולה עם השהייה נמוכה המתאימה להתראות רפואיות בזמן אמת, יעילות אנרגטית על ידי הימנעות מכרייה חישובית אינטנסיבית, ועמידות מול מספר מוגבל של מאמתים זדוניים. רשת PoA הוגדרה עם ארבעה צמתים של מאמתים, ותצורה זו נשמרה קבועה לאורך כל הניסויים כדי להבטיח מדידות השהיה עקביות, הערכת ביצועים שחוזרת והשוואה הוגנת בין כל מערכי הנתונים של הבנצ'מרק.

יישום בלוקצ'יין והפעלת חוזים חכמים
רכיב הבלוקצ'יין יושם על רשת את'ריום מורשית הפועלת תחת מודל קונצנזוסPoA 24. הרשת הופעלה באמצעות לקוח go-ethereum (Geth) עם פרוטוקול Clique PoAconsensus 25, שבו קבוצת צמתים מורשים של מאמתים (sealer) אחראים לייצור ואימות בלוקים. חוזה החכם לרישום חדירות (IoMTIntrusionLedger) נכתב ב-Solidity והוטמע ברשת זו, בהתאם לארכיטקטורות אבטחה מבוססות IoT מבוססות בלוקצ'יין לניהול אירועים מבוזרומאובטח 26. רק חשבונות שער המורשים בשרשרת (באמצעות פונקציית בקרת הגישה של החוזה) הורשו להגיש רשומות חדירה, בהתאם לארכיטקטורות חוזים חכמים מורשים בבלוקצ'יין עבור יישומי אינטרנט של הדברים27. שכבת הבלוקצ'יין יושמה באמצעות לקוח go-ethereum (Geth) גרסה 1.13.15 להפעלת רשת PoA המורשית, מהדר Solidity (solc) גרסה 0.8.19 להידור ופריסת חוזים חכמים, וגרסה 6.15.1 של ספריית Web3.py לתקשורת בין IDS לרשת הבלוקצ'יין.

פרמטרים מפורטים של פריסת הבלוקצ'יין וקונפיגורציה מסופקים בקובץ המשלים 3C.

כל רשומת חדירה נחתמת דיגיטלית לפני שהיא נשמרת לפנקס, מה שתומך בביקורת רפואית מבוססת בלוקצ'יין ובשמירת רשומות פורנזיותמאובטחות 28. נהלי יצירת חתימה דיגיטלית ואימות ואימות, כולל ECDSA על עקומת secp256k129,30, מתוארים בקובץ המשלים 3D. כל שער מחזיק זוג מפתחות את'ריום הכולל מפתח פרטי בן 256 ביט (32 בתים) ומפתח ציבורי מתאים, שממנו נגזרת כתובת החשבון שלו; יצירת מפתחות פועלת לפי הליך את'ריום, תוך שימוש במפתח פרטי אקראי של 256 ביט מאובטח קריפטוגרפית, כאשר המפתח הציבורי מתקבל באמצעות כפל סקלרי של secp256k1. כדי ליצור חתימה, לקוח השער מחשב את תקציר תכונת האירוע Di וחותם עליו עם המפתח הפרטי שלו באמצעות פורמט חתימת הודעות EIP-191, ומייצר חתימה של 65 בתים המורכבת מרכיבי r, s ו-v. החתימה מוגשת יחד עם רשומת החדירה. האימות מתבצע בשרשרת על ידי החוזה החכם: באמצעות הקדם-קומפיל ECRECOVER של EVM, החוזה משחזר את כתובת החותם מהתמצית והחתימה ודורש שיהיה שווה לכתובת השער המורשה שמגיש את העסקה. אם הכתובת שנתפסה אינה תואמת שער מורשה, העסקה נדחתה. זה קושר כל רשומת בספר לשער מורשה מסוים ומונע חדירות לא מורשות או מזויפות.

חוזים חכמים מופעלים אוטומטית עם זיהוי figure-protocol-31חדירה, ומבטיחים תגובה בזמן אמת ללא צורך בהתערבות ידנית (משוואה 17):

figure-protocol-32(17)

מודול הבלוקצ'יין פועל במקביל למסווג BiLSTM המורחב. לאחר זיהוי אנומליה: (i) האירוע מסומן ומסווג על ידי BiLSTM, (ii) בלוק נוצר, נחתם ומצורף לספר הבלוקצ'יין, ו-(iii) חוזים חכמים אוכפים מדיניות תגובה אוטומטית.

חוזה החכם לרישום חדירות (IoMTIntrusionLedger) שומר על פנקס חסימות נוסף בלבד של בלוקי חדירה ורישום של חשבונות שער מורשים, וחושף את הפונקציות המסוכמות בטבלה 7. החוזה אוכף שני תפקידי גישה דרך מודיפיירים: onlyAdmin (המנהל הפורס) וonlyGateway (חשבונות המורשים להגיש רשומות חדירה). מצב מורכב ממפות הרשאת השער, מערך החשבונות של הבלוקים, וראש השרשרת הנוכחי (הגיבוב של הבלוק האחרון).

ס. לא.פונקציה / רכיבסוגגישהלוגיקה
1הקונסטרוקטורקונסטרוקטורמגדיר את המפעיל כמנהל ומאשר אותו כשער ההתחלתי.
2setGateway(address, bool)תפקידonlyAdminמוסיף או מסיר חשבון שער מורשה; פולט GatewayUpdated.
3recordIntrusion (nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)תפקידonlyGatewayמחשב Hi = Keccak-256(Di ∥ Ti ∥ הסתברות ∥ PrevHash); מאמת את חתימת ECDSA של השער על Di באמצעות ecrecover; מצרף את הבלוק לפנקס; מקדם את ראש השרשרת; משדר BlockCreated, אופציונלית NodeIsolated, ו-AdminAlert. מחזיר אתH.
4verifyChain()פונקציית צפייהציבורמחשב מחדש את הגיבוב של כל בלוק מהשדות המאוחסנים ובודק את קישור PrevHash; מחזיר את ה-true רק אם כל השרשרת עקבית (זיהוי התעקשות).
5LedgerLength()פונקציית צפייהציבורמחזיר את מספר הבלוקים בפנקס.
6_recoverSigner(האש, סיג)פונקציה פנימיתמחלק את החתימה של 65 בתים ל-(r, s, v) ומשחזר את כתובת החתימה באמצעות קדם-קומפילציה של ecrecovery.
7BlockCreated / NodeIsolated / AdminAlert / Gateway עודכןאירועיםנפלט למאזינים מחוץ לשרשרת כדי להפעיל רישום, בידוד צמתים, התראות מנהל ועדכוני רישום שערים.
8onlyAdmin / onlyGatewayמודיפייריםהגבל את הפונקציות למנהל ולשערים מורשים, בהתאמה.

טבלה 7: פונקציות, אירועים ורכיבי בקרת גישה של החוזה החכם IoMTIntrusionLedger. טבלה זו מסכמת את הפונקציות העיקריות, האירועים והמדריכים לבקרת גישה שמיושמים בתוך חוזה חכם מורשה של הבלוקצ'יין. רכיבים אלו תומכים באישור שער, רישום חדירה, אימות בלוקצ'יין, יצירת אירועים והפחתה אוטומטית.

תכונת האי-שינוי של הבלוקצ'יין נובעת ישירות ממשוואה 14, שבה כל שינוי בנתוני אירועים או חותמות זמן מבטל את שרשרת הגיבוב. הבלוקצ'יין מספק כך שלמות נתונים, מעקב וביקורת למערכות בריאות באמצעות רשומות פורנזיות בלתי ניתנות לשינוי. רשומות חדירה של מטופלים ומכשירים נשארות ללא שינוי לאחר האחסון, כל בלוק מקושר בצורה מאובטחת לבלוק הקודם ומאפשר שחזור אירועים כרונולוגיים, ומנהלי הבריאות או הרגולטורים יכולים לאמת אירועי חדירה ללא סיכון לזיוף.

פונקציית אובדן ואופטימיזציה של מודל
מודל BiLSTM המורחב המוצע מתמודד עם בעיית הסיווג הבינארי של הבחנה בין תעבורה רגילה לאירועי חדירה ברשתות IoMT. כדי להנחות את תהליך האימון, אומץ אובדן חוצה-אנטרופיה בינארית (BCE), המתאים היטב לפלטים הסתברותיים משכבת ההפעלה הסיגמואידית. עבור מערך נתונים עם N דגימות, האובדן מוגדר כך (משוואה 18):

figure-protocol-33(18)

כאן, figure-protocol-34 היא תווית אמת הקרקע של רצף הקלט ה-i (0 = שפוי, 1 = חדירה), וfigure-protocol-35- היא ההסתברות החזויה לחדירה.

המסגרת פועלת כצינור סיווג דו-שלבי. השלב הראשון מבצע זיהוי חדירה בינארית: ה-BiLSTM המורחב מפיק פלט figure-protocol-36 סיגמואידי ומיישם את הסף τ = 0.5 כדי לסווג כל חלון כחיובי או חודרני (משוואות 12,13), מאומן באובדן אנטרופיה בינארית משוקלל. שלב שני יכול לבצע סיווג התקפה, שבו חלונות מזוהים כחדירות מועברים למסווג רב-מחלקתי שמקצה את קטגוריית ההתקפה הספציפית באמצעות שכבת פלט של softmax המאומנת באנטרופיה חוצה קטגורית. המחקר הנוכחי מתמקד ומעריך את שלב הגילוי הבינארי. שני השלבים חולקים את אותה עמוד שדרה של חילוץ תכונות מורחב של BiLSTM (Conv1D, BiLSTM, שכבות שארית, נרמול ותשומת לב); הם נבדלים רק בשכבת הפלט שלהם (סיגמואיד לזיהוי ו-Softmax לסיווג) ובפונקציית האובדן המתאימה. שלב גילוי בינארי ושלב הסיווג הרב-מחלקתי אומנו והוערכו תחת אותם מחלקי נתונים, זרע אקראי ותנאי אימון שתוארו לעיל.

בעוד שתעבורת IoMT לעיתים אינה מאוזנת, נעשה שימוש באובדן אנטרופיה בינארית משוקללת כדי להעניש סיווג שגוי של מחלקת המיעוט. משקלי המחלקה מחושבים באמצעות מספר דגימות החדירה Np, מספר הדגימות השפירות Nn ומספר הדגימות הכולל N (משוואות 19,20):

figure-protocol-37

figure-protocol-38

המשקל מבטיח שהמודל אינו מוטה לטובת מחלקת התנועה השפירות הדומיננטית ונשאר רגיש לאירועי חדירה נדירים אך קריטיים.

אובדן האנטרופיה הבינארית המשוקללת ניתן כך (משוואה 21):

figure-protocol-39(21)

ההכשרה בוצעה באמצעות קבוצות קטנות בגודל 64. בתחילת כל תקופה, דגימות האימון היו מעורבבות באקראי לפני שחולקו לקבוצות כך שהרכב האצווה השתנה בין תקופות והמודל לא ראה דוגמאות בסדר קבוע. הקבוצות לא היו מאוזנות או מדורגות במפורש לפי מעמד; במקום זאת, כל אצווה שיקפה את התפלגות המחלקות הטבעית של קבוצת האימון, וחוסר האיזון במחלקות טופל באמצעות אובדן אנטרופיה בינארית משוקללת במחלקה (משוואות 19–21). תת-הקבוצה של האימות שהושמרה ממחיצת האימון נשארה קבועה בין תקופות ולא הועברה לקבוצות האימון.

משקלי הכיתה באובדן האנטרופיה הבינארי המשוקלל לא נקבעו ידנית, אלא חושבו אוטומטית עבור כל מערך נתונים מתוך ספירת הכיתות לפי משוואות 19 ו-20. עבור מאגר הנתונים UNSW-NB15, משקלי המחלקות שהתקבלו היו figure-protocol-40 עבור המחלקה הנורמלית ושל figure-protocol-41 מחלקת החדירה. עבור מערך הנתונים CICIDS2017, משקלי המחלקות שהתקבלו היו figure-protocol-42 עבור המחלקה הנורמלית ומחלקת figure-protocol-43 החדירה. עבור מאגר הנתונים Bot-IoT (תת-קבוצה של 5%), משקלי המחלקות שהתקבלו היו figure-protocol-44 עבור המחלקה הנורמלית ושל figure-protocol-45 מחלקת החדירה.

אסטרטגיית הכשרה ואופטימיזציה
מודל BiLSTM המורחב אומן באמצעות מיני-אצווה בגודל B = 64 עם אובדן אנטרופיה בינארית משוקללת, אופטימייזר אדם, והפסקה מוקדמת המבוססת על אובדן אימות. האימון הוגבל ב-50 אפוקים, ועצירות מוקדמות בוצעו בסבלנות K = 5. אם אובדן האימות לא השתפר במשך חמש תקופות רצופות, האימון הופסק ומשקלי המודל הוחזרו לאלו מהתקופה עם אובדן האימות הנמוך ביותר. לכן, 50 תקופות ייצגו את תקציב האימון המרבי ולא משך הכשרה קבוע. הוחלה הסתברות של 0.3 לרגולריזציה. ההגדרות האדריכליות כללו 64 מסנני Conv1D, 64 יחידות LSTM לכל כיוון, אורך חלון של T = 20, וצעד של s = 1. אסטרטגיית האימון שאומצה מסוכמת באלגוריתם 3 (קובץ משלים 1). משוואות עדכון אדם המשמשות לאופטימיזציה מסופקות בקובץ המשלים 3A.

אופטימייזר אדם הוגדר עם קצב למידה של figure-protocol-46, קצב דעיכת רגע ראשון (β1) של 0.9, קצב דעיכת רגע שני (β2) של 0.999, וקבוע יציבות נומרית (figure-protocol-47) של 1 × 10-7. לא נעשה שימוש באפשרויות אופטימיזציה נוספות, ולא הוחל דעיכת משקל או חיתוך גרדיאנט.

יצירת התראות והפחתה אוטומטית
זיהוי לבדו אינו מספיק ברשתות IoMT רגישות להשהיה, שבהן תגובה מהירה היא קריטית להבטחת בטיחות המטופל. שכבת יצירת ההתראות והפחתת ההתראות מממשת את החלטת החדירה שמתקבלת על ידי מודל BiLSTM המורחב ומנגנון רישום הבלוקצ'יין. אם δ t = 1, מודול הבלוקצ'יין מוסיף בלוק חדש המכיל את פרטי figure-protocol-48החדירה . במקביל, מבוצע חוזה חכם כדי להפעיל פעולות הפחתה (משוואה 22):

figure-protocol-49(12)

כאן, BlockCreation מבטיח רישום פורנזי בלתי ניתן לשינוי של האירוע, NodeIsolation (nj) מבודד את צומת ה-IoMT שנפגע כדי למנוע נזק נוסף, ו-AdminAlert מספק התראות בזמן אמת למנהלי המערכת. כדי להפעיל את צינור התגובה הדו-שכבתי הזה, הקוד הפסאודוגרפי מוצג באלגוריתם 4 (קובץ משלים 1).

עיבוד אירועים בחוזה חכם ומנגנוני תגובה מחוץ לשרשרת מתוארים בקובץ המשלים 3E.

כל רשומה שמוקדשת לפנקס הבלוקצ'יין נשמרת כרשומת IntrusionBlock, ששדותיה ופורמטי הנתונים שלה מפורטים בטבלה 8. הפנקס הוא מערך נוסף בלבד של רשומות אלו, וראש השרשרת הנוכחי מאחסן את הגיבוב של הבלוק שנוסף לאחרונה.

ס. לא.שדהסוג נתוניםגודלתיאור
1hashIdBytes3232 בתיםBlock Hash Hi = Keccak-256(Di ∥ Ti ∥ הסתברות ∥ PrevHash)
2חותמת זמןuint25632 בתיםזמן יצירת בלוק Ti (שניות עידן יוניקס, מחותמת הזמן של הבלוק)
3nodeIdBytes3232 בתיםמזהה של צומת IoMT nj
4patientIdBytes3232 בתיםמזהה מטופל/מכשיר (מטא-דאטה פורנזית)
5מחלקת התקפהuint162 בתיםקוד קטגוריית התקפה (0 = נורמלי, 1 = DDoS, 2 = זיוף, ...)
6הסתברותBpuint162 בתיםהסתברות חדירה חזויה ŷ בנקודות בסיס (0–10000, כלומר 0.00–100.00%)
7dataDigestBytes3232 בתיםתקציר Di של האירועים הנבחרים
8חתימהבתיםמשתנה (65 בתים)ECDSA חתימה Sigi של תקציר האירוע על ידי השער (r, s, v)
9prevHashBytes3232 בתיםגיבוב של הבלוק הקודם (PrevHash), שמקשר את השרשרת
10מבודדבול1 בתיםהאם בידוד הצמתים הופעל ברשומה זו

טבלה 8: מבנה רשומת IntrusionBlock המאוחסנת בספר החשבונות של הבלוקצ'יין. טבלה זו מתארת את השדות, סוגי הנתונים, גדלי האחסון והמטרות של רשומות החשבונות של הבלוקצ'יין המשמשות לאחסון אירועי חדירה. המבנה תומך באימות שלמות קריפטוגרפית, מעקב פורנזי ומנגנוני תגובה אוטומטיים.

השהיית ההפחתה הכוללת יכולה להיות מבוטאת כסכום השהיית הגילוי (Td) ממודל BiLSTM המורחב והשהיית ביצוע הבלוקצ'יין (Tb) (משוואה 23):

figure-protocol-50(23)

ניתוח מורכבות חישובית
היעילות של מסגרת BiLSTM–Blockchain המורחבת המוצעת נקבעת הן על ידי העלות החישובית של מודל BiLSTM והן על ידי ההוצאות שמודול הבלוקצ'יין מבין. המסגרת המוצעת משלבת זיהוי BiLSTM מורחב עם רישום בלוקצ'יין כדי לעמוד בדרישות האבטחה המרכזיות של טריאדת סודיות, שלמות וזמינות (CIA).

יהי אורך רצף הקלט המעובד מראש הוא T, ממד התכונה הוא d, והממד הנסתר של BiLSTM הוא h.

לכל צעד זמן, BiLSTM מעבד קלט מממד d עם גודל מוסתר h. מכיוון שהוא דו-כיווני (קדימה + אחורה) (משוואה 24):

figure-protocol-51) (24)

כאן, T הוא אורך הרצף (צעדי זמן), d הוא ממד תכונת קלט, h הוא ממד מצב נסתר

שכבת הקשב מחשבת משקלי חשיבות ומאגדת מצבים נסתרים במורכבות (משוואה 25).

figure-protocol-52(25)

שהוא ליניארי הן באורך הרצף T והן בממד הנסתר h.

לכן, מורכבות הגילוי הכוללת לכל רצף ניתנת כך (משוואה 26):

figure-protocol-53(26)

מה שמראה כי מידול זמני שולט בעלות החישובית, בעוד שמנגנון הקשב מציג רק עומס קל יותר.

לכל אירוע חדירה שזוהה, רישום בלוקצ'יין מבצע פעולות גיבוב, חתימה והוספות בלוקים (משוואה 27):

figure-protocol-54(27)

עבור N אירועי זיהוי חדירה, המורכבות המשולבת היא כדלקמן (משוואה 28):

figure-protocol-55(28)

שניתן לפשט כך (משוואה 29):

figure-protocol-56(29)

מכיוון שעומס הבלוקצ'יין גדל באופן ליניארי עם מספר האירועים ונשאר זניח בהשוואה לחישובי עיבוד רצף.

מורכבות חישובית מסוכמת במשוואות 24–29. פרשנות מפורטת מסופקת בקובץ המשלים 3F.

Results

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

התוצאות מאורגנות כך שישקפו את השלבים המתודולוגיים של הפרוטוקול, כאשר כל תת-סעיף מדווח על התצפיות שנוצרו על ידי הצעד המתאים.

ניהול מערכי נתונים והגדרת ניסוי
שלושת מערכי הנתונים של הבנצ'מרק נותחו באופן עצמאי ולא אוחדו. מכיוון ש-UNSW-NB15, CICIDS2017 ו-Bot-IoT משתמשים בסכימות תכונות שונות ובקונבנציות תיוג שונות, כל מערך נתונים עבר עיבוד מראש, חלון והוערך בנפרד באמצעות חלוקת רכב/בדיקה 80:20 משלו. מודל BiLSTM המורחב אומן ונבדק על כל מערך נתונים באופן עצמאי, ומדדי הביצועים (דיוק, דיוק, שחזור וציון F1) מדווחים בנפרד עבור כל מערך נתונים. פרוטוקול הערכה עצמאי זה מונע אי-עקביות במרחב תכונות שנוצרות משילוב מערכי נתונים הטרוגניים ומאפשר להעריך את עמידות המסגרת המוצעת בשלוש סביבות רשת מובחנות.

מודל BiLSTM-BC המורחב המוצע אומן והוערך באמצעות תעבורה נורמלית וזדונית מעובדת מראש שהופקה ממאגרי הנתונים CICIDS2017, UNSW-NB15 ובוט-IoT. הנתונים חולקו באמצעות פיצול יחיד שכבתי של החזקת הפעולה. מערך הנתונים UNSW-NB15 מספק מחיצות אימון ובדיקה מוגדרות מראש, ששימשו ישירות במחקר זה. לשני מערכי הנתונים הנותרים (CICIDS2017 ו-Bot-IoT), הדגימות עם חלונות מעובדות מראש חולקו לקבוצות אימון ובדיקה באמצעות חלוקה של 80:20 עם דגימה אקראית שכבתית (scikit-learn train_test_split, שכבות לפי תווית מחלקה), ובכך נשמרו יחס מחלקות חדירה לשפירה בין המחיצות. בתוך מערך האימון, 20% נוספים נשמרו לאימות (Keras validation_split), מה שהוביל לחלוקה אפקטיבית של 64% אימון, 16% אימות ו-20% בדיקה. סט האימות שימש לעצירות מוקדמות. זרע אקראי קבוע של 42 הוחל על scikit-learn, NumPy ו-TensorFlow כדי לתמוך בשחזוריות. רשת BiLSTM המורחבת אופטימיזציה באמצעות אופטימייזר אדם עם קצב למידה של 0.001, גודל אצווה של 64, ומקסימום 50 אפוקי אימון.

תוצאות בחירת תכונות
לפני אימון המודלים, בחירת התכונות בוצעה באופן עצמאי לכל מערך נתונים באמצעות AQU-IMF-RFE, הליך הסרת תכונות רקורסיבי מונחה Aquila Optimizer (AO) שבו תכונות מועמדות דורגו לפי המידע ההדדי (MI) עם תווית המחלקה והוסרו באיטרציה, בעוד ש-Aquila Optimizer חיפש את תת-הקבוצה האופטימלית של התכונות. שדות מזהה (למשל, מזהי זרימה, כתובות IP ומספרי פורט) ושדות קטגוריית התקפה טקסטואליים הוצאו לפני בחירת הפיצ'ר כדי למנוע דליפת מידע. הליך זה שמר על 14 תכונות עבור UNSW-NB15, 24 תכונות עבור CICIDS2017, ו-12 תכונות לבוט-IoT. הרשימה המלאה של משתני הקלט הנבחרים, סוגי הנתונים שלהם ומאגרי המקור שלהם מסופקת בטבלה 4, ותיאור מורחב של כל תכונה כלול בקובץ המשלים 2.

הכשרה והתכנסות
במהלך ההדרכה, המודל הדגים התכנסות יציבה, כאשר ביצועי האימון והאימות השתפרו ככל שפרמטרי הרשת התקרבו לערכים האופטימליים שלהם. הארכיטקטורה השכבת-שכבתית של מודל BiLSTM המורחב המוצע מסוכמת בטבלה 5, בעוד שהתוכנה והסביבה החישובית המשמשות ליישום והערכה מוצגות בטבלה 6. פונקציות החוזה החכם של הבלוקצ'יין התומכות ברישום חדירות ובהפחתת נזקים אוטומטיות מסוכמות בטבלה 7, ומבנה רשומת החדירה מוצג בטבלה 8. מערך ההיפרפרמטרים המלא של האימון ששימש במחקר זה מסוכם בטבלה 9, התומך בשחזוריות של המסגרת המוצעת.

היפרפרמטר אימוןערך
קצב למידה0.001
אופטימייזראדם
גודל אצווה64
מקסימום אפוקס50
פונקציית הפעלת פלטסיגמואיד
פיצול מבחן רכבת80:20, שכבות
פיצול אימות20% מחלוקת ההכשרה
זרע אקראי42
אורך חלון קלט20 צעדי זמן
צעד חלון מחליק1
מסנני Conv1D64
גודל גרעין Conv1D3
ריפוד Conv1Dאותו דבר
הפעלת Conv1DReLU
שכבות BiLSTM2
יחידות BiLSTM64 יחידות לכל כיוון
ממד פלט BiLSTM128
הפעלת LSTMטאן
ממד היטל שאריתי128
סבלנות של עצירה מוקדמת5 תקופות
יחידות שכבה מוסתרת צפופה64
הפעלה צפופה בשכבה מוסתרתReLU
שיעור הנשירה0.3
יחידות פלט1
סף סיווג0.5
פונקציית אובדןאנטרופיה בינארית משוקללת (WBCE)

טבלה 9: תצורת היפרפרמטרים המשמשת לאימון מודל הזיכרון הדו-כיווני ארוך-קצר הטווח המורחב. טבלה זו מפרטת את ההיפרפרמטרים העיקריים לאימון בהם השתמשו במהלך פיתוח מודל זיהוי החדירה של זיכרון דו-כיווני ארוך-קצר טווח מורחב (BiLSTM), כולל הגדרות אופטימיזציה, פונקציית הפעלה, גודל אצווה, משך האימון ופונקציית האובדן.

טבלה 10 מציגה את דיוקי האימון והאימות של המודל המוצע לאורך 50 תקופות, המתועדים במרווחי 5 תקופות. המודל הראה שיפור מהיר בעשר התקופות הראשונות, והשיג דיוק אימון ואימות של 96.0% ו-95.5%, בהתאמה. מעבר לתקופה ה-20, הרווחים בדיוק הפכו להדרגתיים, ושתי העקומות התקרבו זה לזה. עד עידן 50, המודל התייצב על 99.1% דיוק אימון ו-98.5% דיוק אימות, מה שמעיד על התאמת יתר מינימלית וביצועי הכללה חזקים. עקומת הלמידה המתאימה מוצגת באיור 3, ומדגימה את התקדמות האימון והדיוק הוולידציה לאורך תהליך האופטימיזציה.

אפוקדיוק אימון (%)דיוק אימות (%)
172.170
59089
109695.5
1597.196.5
2097.897.2
2598.297.5
3098.597.8
3598.798
4098.998.2
459998.4
5099.198.5

טבלה 10: דיוק אימון ואימותי במהלך אימון מודל זיכרון דו-כיווני ארוך טווח קצר מורחב. טבלה זו מדווחת על דיוק אימון ואימות שנמדד בתקופות אימון נבחרות במהלך אופטימיזציה של מודל BiLSTM (זיכרון דו-כיווני מורחב ארוך-קצר טווח) (BiLSTM). ערכים אלו שימשו ליצירת עקומת ההתכנסות המדויקת המוצגת באיור 3.

figure-results-1
איור 3. דיוק אימון ואימות של מודל BiLSTM המורחב. תרשים קו המראה דיוק סיווג במהלך אימון המודלים. ציר ה-x מייצג תקופות אימון (1–50), וציר ה-y מייצג את דיוק הסיווג (%). עיגולים כחולים מציינים דיוק אימון, וריבועים כתומים מציינים דיוק אימות. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

טבלה 11 מציגה את ערכי אובדן האימון והאימות שנרשמו באותם מרווחי זמן של 5 פרקי זמן. בשלב האימון הראשוני, אובדן האימון ירד מ-0.64 ל-0.28, בעוד שאובדן האימות ירד מ-0.67 ל-0.31 עד אפוק 5. לאחר תקופה 20, קצב הירידה בהפסדים הפך להדרגתי יותר, ושתי העקומות התכנסו בהתמדה. עד אפוק 50, אובדן האימון התייצב ב-0.08, בעוד שהפסד האימות נשאר קרוב ב-0.12, מה שמעיד על הבדל קטן בלבד בין שתי העקומות. התכנסות זו משקפת אופטימיזציה אפקטיבית, התאמת יתר מוגבלת והכללה טובה לנתונים שלא נראו קודם. עקומות אובדן האימון והאימות המתאימות מוצגות באיור 4. היעילות החישובית של המודלים המוערכים, כולל השהיה וקצב ההסקה של ההסקה, מסוכמת בטבלה 12. ניתוח מפורט של מדידות אלו מוצג בהמשך בסעיף היעילות החישובית.

אפוקאובדן אימוןאובדן אימות
10.640.67
50.280.31
100.130.17
150.110.15
200.10.14
250.0950.13
300.090.125
350.0850.122
400.0830.12
450.0820.118
500.080.12

טבלה 11: אימון ואובדן אימות במהלך אימון מודל זיכרון ארוך טווח ארוך דו-כיווני ממושך. טבלה זו מדווחת על אימון וערכי אובדן אנטרופיה בינארית משוקללים עם יון שנמדדו בתקופות אימון נבחרות במהלך אופטימיזציה של מודל הזיכרון הדו-כיווני ארוך-ארוך לטווח ארוך (BiLSTM) המוצע. ערכים אלו שימשו ליצירת עקומת ההתכנסות האובדן המוצגת באיור 4.

figure-results-2
איור 4. אימון ואובדן אימות של מודל BiLSTM המורחב. תרשים קו המראה אובדן אנטרופיה בינארית משוקללת במהלך אימון המודל. ציר ה-x מייצג תקופות אימון (1–50), וציר ה-y מייצג ערכי אובדן. עיגולים כחולים מציינים הפסד אימון, וריבועים כתומים מציינים אובדן אימות. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

מודלהשהייה (ממוצע של MS/אירוע)קצב העברה (אירוע/שניות ממוצעות)
עץ ההחלטה40845
מכונת וקטור תמיכה75670
LSTM110559
מסגרת BiLSTM–Blockchain המורחבת המוצעת135320

טבלה 12: השוואת השהיה ותפוקה של מודלים לזיהוי חדירה. טבלה זו משווה בין השהיית הסקה וקצב עיבוד בין מודלים מייצגים של למידת מכונה ולמידה עמוקה לזיהוי חדירה. השהייה מדווחת כמילישניות לכל אירוע וקצב התפוקה מדווח כאירועים מעובדים לשנייה.

ביצועי גילוי
טבלה 13 מציגה את ההערכה ההשוואתית של המסגרת המוצעת מול מודלים בסיסיים קונבנציונליים של למידת מכונה ו-DL בשלושת מערכי הנתונים המרכזיים. המודל המוצע השיג דיוקים של 98.9% ב-CICIDS2017, 95.9% ב-UNSW-NB15, ו-98.8% בבוט-IoT, יחד עם רגישויות גבוהות של 96.9%, 97.6% ו-98.8%, בהתאמה. ב-CICIDS2017 וב-UNSW-NB15, המודל המוצע השיג את הדיוק הגבוה ביותר מבין כל המודלים שנבדקו, בעוד שב-Bot-IoT הוא השיג את הדיוק הגבוה ביותר (98.8%), בהתאם לבסיס עץ ההחלטות (DT). ב-Bot-IoT, המודל המוצע הציג ביצועים טובים במעט מהבסיס של LSTM (98.3%) וביצע דומה לקו הבסיס של מכונה וקטורית תמיכה (SVM) (98.7%); שולי הביצועים הקטנים יותר במאגר נתונים זה משקפים את חוסר האיזון הקיצוני של מחלקות, שבו תעבורה תמימה מהווה רק חלק קטן מאוד מקבוצת הבדיקות. בסך הכול, המודל המוצע שמר על איזון חזק בין רגישות לדיוק, והפגין ביצועי זיהוי חדירה חזקים בכל מערכי הנתונים תוך מתן ההערכה האמינה ביותר על מערכי הנתונים המאוזנים יותר (CICIDS2017 ו-UNSW-NB15). ההשוואות המקבילות של דיוק, דיוק ושחזור בין מערכי נתונים ומודלים בסיסיים מוצגות באיורים 5–7.

מערך נתוניםמודלרגישות (%)ספציפיות (%)דיוק (%)דיוק (%)זימון מחדש
(%)
CICIDS2017BiLSTM מורחב מוצע–בלוקצ'יין96.999.498.997.596.9
LSTM93.398.597.593.993.3
SVM94.898.898.195.194.8
DT93.198.797.594.693.1
UNSW-NB15BiLSTM מורחב מוצע–בלוקצ'יין97.693.995.995.197.6
LSTM95.288.592.291.195.2
SVM96.591.194.193.196.5
DT96.992.294.893.896.9
בוט-IoTBiLSTM מורחב מוצע–בלוקצ'יין98.890.598.899.398.8
LSTM98.389.498.399.298.3
SVM98.788.498.799.398.7
DT98.893.698.899.398.8

טבלה 13: השוואת ביצועים של מודלים לזיהוי חדירה בין מערכי נתונים של בנצ'מרק. טבלה זו משווה את המסגרת המוצעת ואת מודלי זיהוי החדירה הבסיסיים על מערכי הנתונים CICIDS2017, UNSW-NB15 ו-Bot-IoT באמצעות מדדי רגישות, ספציפיות, דיוק, דיוק וביצועי זיכרון.

figure-results-3
איור 5. השוואת דיוק בין מערכי נתונים ומודלים של למידת מכונה/למידה עמוקה. תרשים עמודות מקובץ המשווה את דיוק הסיווג (%) שהושג על ידי מודלים שונים ברחבי CICIDS2017, UNSW-NB15 ובוט-IoT נתונים. ברים מייצגים את המודל המוצע, זיכרון ארוך-טווח קצר (LSTM), מכונת וקטור תמיכה (SVM) ועץ החלטות (DT). ציר ה-x מייצג מערכי נתונים, וציר ה-y מייצג את דיוק הסיווג (%). אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

figure-results-4
איור 6. השוואה מדויקת של מודלים לסיווג בין מערכי נתוני זיהוי חדירה. תרשים עמודות מקובץ המראה דיוק (%) שהושג על ידי מודלים שונים ב-CICIDS2017, UNSW-NB15 ו-Bot-IoT. ציר ה-x מייצג מודלים של סיווג, וציר ה-y מייצג דיוק (%). LSTM, זיכרון קצר טווח ארוך; SVM, מכונת וקטור תמיכה; DT, עץ ההחלטות. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

figure-results-5
איור 7. השוואת סיווג בין מאגרי זיהוי חדירה. תרשים עמודות מקובץ המציג שחזור (%) שהושג על ידי מודלים שונים ב-CICIDS2017, UNSW-NB15 ו-Bot-IoT. ציר ה-x מייצג מודלים של סיווג, וציר ה-y מייצג זיכרון (%). LSTM, זיכרון קצר טווח ארוך; SVM, מכונת וקטור תמיכה; DT, עץ ההחלטות. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

כדי להבין טוב יותר את תרומתו של כל רכיב אדריכלי, בוצע מחקר אבלציה. התוצאות, המסוכרות בטבלה 14, מראות שמנגנון תשומת הלב שיפר את תעדוף הזמן, השכבות השאריות והקונבולוציוניות שיפרו את חילוץ התכונות וייצבו את הלמידה, ואינטגרציה של בלוקצ'יין סיפקה רישום פורנזי חסין לשיבוש יחד עם הפחתת נזקים אוטומטית. כל שיפור ארכיטקטוני תרם בהדרגה לשיפור דיוק הגילוי תוך הפחתת תחזיות חיוביות שגויות.

דגם וריאנטדיוק (%)דיוק (%)זימון מחדש
(%)
ציון F1 (%)שיעור חיובי שגוי
(%)
הערות
בלסט פשוטה97.593.993.393.671.47מודל גילוי חדירה סדרתי בסיסי
BiLSTM + תשומת לב98.0495.1894.8595.011.18מנגנון קשב נותן עדיפות למאפיינים זמניים אינפורמטיביים
BiLSTM מורחב (שארית + Conv1D)97.594.693.0693.821.3חיבורים שאריתיים ושכבות קונבולוציוניות משפרים את חילוץ התכונות הזמניות ואת יציבות האימון
BiLSTM מורחב + בלוקצ'יין98.997.596.997.30.59מסגרת שלמה עם זיהוי חדירה, רישום בלתי ניתן לשינוי והפחתת נזקים אוטומטית

טבלה 14: מחקר אבלציה של רכיבים אדריכליים במסגרת גילוי החדירה המוצעת. טבלה זו מסכמת את תרומתם של רכיבים אדריכליים בודדים, כולל מנגנוני קשב, למידה שאריתית, חילוץ תכונות קונבולוציוני ואינטגרציה עם בלוקצ'יין, לביצועים הכוללים של המסגרת המוצעת.

לכל וריאנט אבלציה, הוסר רכיב יחיד מהמסגרת המוצעת בעוד שכל התנאים הנותרים נשמרו קבועים. אותו מערך נתונים, קלטים חלוניים מעובדים מראש, חלוקה זהה של רכבת/בדיקה ב-80:20 עם חלוקת אימות, זרע אקראי קבוע (42), אופטימייזר (אדם), קצב למידה (0.001), גודל אצווה (64), מקסימום 50 תקופות אימון, קריטריון עצירה מוקדמת (סבלנות = 5), שיעור הפסקה (0.3) וארכיטקטורת רשת נשמרו בכל הניסויים. רק הרכיב שנבחן שונה, ובכך הובטח שההבדלים בביצועים שנצפו מיוחסים אך ורק לרכיב שהוסר.

המסגרת המוצעת שמרה על איזון חיובי בין דיוק לזיכרון בהשוואה למודלים הבסיסיים (LSTM, SVM ו-DT), והראתה שיפור בהבחנה בין דפוסי התקפה עדינים מבלי להגדיל משמעותית את תחזיות החיוביים השגויים. הביצועים המאוזנים הללו משתקפים בהבדל הקטן והעקבי בין ערכי דיוק לערכי זיכרון, מה שמעיד על ציון F1 גבוה והכללה איתנה בתעבורת רשת הטרוגנית. השוואות דיוק וזיכרון מוצגות באיורים 6 ו-7.

בהשוואה לקווי בסיס מייצגים של IDS, כולל SVM, DT ו-LSTM, המסגרת המוצעת הראתה יתרון ביצועים עקבי על מערכי הנתונים של הבנצ'מרק עם תעבורה מספקת. ב-CICIDS2017, המודל המורחב BiLSTM–Blockchain המוצע השיג דיוק של 98.9%, ועבר את קווי הבסיס של LSTM (97.5%), DT (97.5%) ו-SVM (98.1%). ב-UNSW-NB15, הדיוק הגיע ל-95.9%, שוב הגבוה ביותר מבין המודלים שנבדקו (LSTM 92.2%, SVM 94.1%, DT 94.8%). ב-Bot-IoT, המאופיין בחוסר איזון קיצוני בין מחלקות עם מחלקה שפירת קטנה מאוד, המודל המוצע השיג דיוק של 98.8%, תואם את קו הבסיס של DT ועקף במעט את קווי הבסיס של LSTM (98.3%) ו-SVM (98.7%). מודלים מסורתיים של למידת מכונה הפגינו יכולת מוגבלת יחסית למידול תלות זמנית לטווח ארוך, בעוד ש-LSTM שיפר את למידת התכונות הזמניות; עם זאת, אף אחד מהמודלים הבסיסיים הללו לא סיפק רישום פורנזי עמיד מפני התערבות או מעקב אירועים אוטומטי מבוסס בלוקצ'יין. על ידי שילוב למידה שאריתית, מנגנון תשומת לב ורישום בלתי משתנה מבוסס בלוקצ'יין עם ארכיטקטורת BiLSTM המורחבת, המסגרת המוצעת שילבה ביצועי זיהוי חדירות תחרותיים עם אחריות פורנזית ניתנת לאימות מעבר לזו שמספקת שיטות בסיסיות. רכיב הבלוקצ'יין מתעד כל פריצה זוהתה כרשומת ספר חשבונות בלתי משתנה הכוללת את מזהה הבלוק, חותמת זמן, נתוני אירועים מוצפנים, גיבוב קריפטוגרפי וחתימה דיגיטלית. דוגמה למבנה רשומת הבלוקצ'יין מוצגת באיור 8. דיוק השוואתי ושיעור שגיאה בין המודלים המוערכים מוצגים באיורים 9 ו-10, בהתאמה, בעוד שאיור 11 משווה את זמני האימון של המודלים שנבדקו. מדדי הביצועים הכוללים של המסגרת המוצעת, כולל דיוק, דיוק, שחזור, ציון F1 ושיעור חיובי שגוי, מסוכמים באיור 12, וההשוואה המשולבת בין דיוק לציון F1 מוצגת באיור 13.

figure-results-6
איור 8. דוגמה לרשומת חדירה בבלוקצ'יין שנוצרה לאחר זיהוי חדירה. דוגמה להמחשה של רשומת בלוקצ'יין שנוצרה בעקבות זיהוי חדירה. הרשומה מכילה מזהה בלוק, מזהה מטופל/מכשיר, חותמת זמן, נתוני אירועים מוצפנים, גיבוב של בלוק קודם, גיבוב בלוק נוכחי וחתימה דיגיטלית. מבנה הרשומות תואם לייצוג הבלוקצ'יין שהוגדר במשוואה 14. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

figure-results-7
איור 9. השוואת דיוק בין המסגרת המוצעת למודלים לזיהוי חדירות בנצ'מרק. תרשים עמודות המשווה את דיוק הסיווג של מסגרת BiLSTM–Blockchain המורחבת המוצעת לבין מודלים לזיהוי חדירות בנצ'מרק. ציר ה-x מייצג מודלים של סיווג, וציר ה-y מייצג את דיוק הסיווג (%). LSTM, זיכרון קצר טווח ארוך; SVM, מכונת וקטור תמיכה; DT, עץ ההחלטות. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

figure-results-8
איור 10. השוואת שיעורי שגיאה בין המסגרת המוצעת למודלים לזיהוי חדירה בנצ'מרק. תרשים עמודות המציג את שיעורי השגיאה הסופיים שהושגו על ידי מסגרת BiLSTM–Blockchain המורחבת המוצעת ומודלים לזיהוי חדירות בנצ'מרק. ציר ה-x מייצג מודלים של סיווג, וציר ה-y מייצג את שיעור השגיאה (%). אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

figure-results-9
איור 11. השוואת זמן האימון של מודלים לזיהוי חדירה. תרשים עמודות המציג את משך האימון בשעון הקיר של כל דגם שנערך. ציר ה-x מייצג מודלים של סיווג, וציר ה-y מייצג את זמן האימון (שניות). זמני ההכשרה נמדדו באמצעות סביבת המחשוב הניסיונית המתוארת בפרוטוקול. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

figure-results-10
איור 12. מדדי ביצועים של מסגרת BiLSTM–Blockchain המורחבת המוצעת. טבלת עמודות המסכמת את ביצועי המסגרת המוצעת. מדדים כוללים דיוק, דיוק, שליפה (קצב גילוי) וציון F1. שיעור החיובי השגוי (FPR = 0.59%) מדווח גם כהערה בתוך האיור. ציר ה-y מייצג ערכי ביצועים (%). FPR, שיעור חיובי שגוי. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

figure-results-11
איור 13. השוואת דיוק וציון F1 בין מודלים לזיהוי חדירה. תרשים עמודות מקובץ המשווה בין דיוק סיווג לציון F1 בין מודלי זיהוי חדירות שנבדקו. פסים סגולים מייצגים דיוק, ופסים ירוקים מייצגים ציון פורמולה 1. ציר ה-x מייצג מודלים של סיווג, וציר ה-y מייצג ביצועים (%). LSTM, זיכרון קצר טווח ארוך; SVM, מכונת וקטור תמיכה; DT, עץ ההחלטות. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

מטריצת הבלבול שהושגה משלב הסיווג הבינארי מוצגת בטבלה 15 ומודגמת באיור 14. באיסוף בין שלוש מערכות הבדיקות הסטנדרטיות, המודל סיווג נכון 486,798 מקרים רגילים, כאשר 4,916 דגימות נורמליות סווגו בטעות כחדירה. עבור מחלקת החדירה, זוהו נכון 877,494 מקרים של חדירה, בעוד ש-12,978 דגימות חדירה סווגו בטעות כנורמליות. תוצאות אלו מראות יכולת הבחנה גבוהה עם מעט שגיאות סיווג, מה שמעיד על ביצועים אמינים לזיהוי חדירה בינארית בסביבות IoMT. הדיוק המדווח, ציון F1, השהיה וקצב התפוקה תואמים אך ורק לשלב זיהוי החדירה הבינארי שנערך במחקר זה.

מודלמערך נתוניםגודל סט הבדיקהמחלקת טרוהנורמה החזויהחדירה צפויהסך הכול (אמיתי)
BiLSTM מורחב מוצע - בלוקצ'ייןCICIDS 2017566149נורמלי4519462673454619
חדירה3426108104111530
סך הכול (צפוי)455372110777566149
UNSW-NB 1582332נורמלי34764223637000
חדירה10874424545332
סך הכול (צפוי)358514648182332
בוט-IoT733705נורמלי88795
חדירה8465725145733610
סך הכול (צפוי)8553725152733705
LSTMCICIDS 2017566149נורמלי4479466673454619
חדירה7396104134111530
סך הכול (צפוי)455342110807566149
UNSW-NB 1582332נורמלי32765423537000
חדירה21534317945332
סך הכול (צפוי)349184741482332
בוט-IoT733705נורמלי851095
חדירה12465721145733610
סך הכול (צפוי)12550721155733705
SVMCICIDS 2017566149נורמלי4492575362454619
חדירה5743105787111530
סך הכול (צפוי)455000111149566149
UNSW-NB 1582332נורמלי33729327137000
חדירה15684376445332
סך הכול (צפוי)352974703582332
בוט-IoT733705נורמלי841195
חדירה9465724145733610
סך הכול (צפוי)9549724156733705
DTCICIDS 2017566149נורמלי4486975922454619
חדירה7743103787111530
סך הכול (צפוי)456440109709566149
UNSW-NB 1582332נורמלי34129287137000
חדירה13974393545332
סך הכול (צפוי)355264680682332
בוט-IoT733705נורמלי89695
חדירה8465725145733610
סך הכול (צפוי)8554725151733705

טבלה 15: מטריצת בלבול של מודל זיהוי החדירה המוצע. טבלה זו מציגה את מטריצת הבלבול שהתקבלה מהערכת קבוצת בדיקה של המודל המוצע. שורות מתאימות לתוויות מחלקות אמיתיות ועמודות מתאימות לתוויות מחלקה חזויות עבור מחלקות תנועה רגילות וחדירה.

figure-results-12
איור 14. מטריצות בלבול של מערכת זיהוי החדירה המורחבת BiLSTM–Blockchain המוצעת בין מערכי הנתונים של הבנצ'מרק. מטריצות בלבול המציגות תוצאות סיווג עבור מערכי הנתונים של CICIDS2017, UNSW-NB15 ו-Bot-IoT. שורות מתאימות לתוויות אמיתיות ועמודות מתאימות לתוויות צפויות. ערכי התאים מציינים את מספר המקרים שהוקצו לכל תוצאת סיווג. IDS, מערכת זיהוי חדירה. אנא לחצו כאן כדי לצפות בגרסה מוגדלת של הדמות הזו.

דיוק לפי מחלקה, שליפה וערכי ציון F1 שמקורם במטריצת הבלבול מסוכמים בטבלה 16. דיוק גבוה מצביע על כך שהמסגרת המוצעת לעיתים נדירות מסווגת בטעות תעבורה תמימה כזדונית, ובכך מפחיתה התרעות מיותרות בסביבות בריאות. באופן דומה, ערכי הזיכרון הגבוהים מראים זיהוי יעיל של אירועי חדירה תוך מזעור התקפות שהוחמצו. ציוני F1 החזקים בעקביות בשתי הקטגוריות מאשרים שהמסגרת המוצעת השיגה איזון בין רגישות גילוי לדיוק הסיווג, מה שתומך בהתאמתה לזיהוי חדירות בזמן אמת ב-IoMT.

מחלקהדיוק (%)זימון מחדש
(%)
F1-Score
(%)
נורמלי97.49998.2
חדירה99.4498.5498.99
ממוצע98.4298.7798.59

טבלה 16: מדדי ביצועים לפי קבוצה של מודל זיהוי החדירה המוצע. טבלה זו מדווחת על ערכי דיוק, שליפה וציון F1 עבור מחלקות נורמליות וחדירה, יחד עם ממוצע הביצועים הכולל שהושג במהלך הערכת סט המבחן.

יעילות חישובית
הביצועים בזמן אמת הוערכו באמצעות מדידות תזמון לא מקוון בחלונות בדיקה מעובדים מראש במקום בסביבת שידור חי. לכל מערך נתונים, דגימות הבדיקה החלוניות המעובדות מראש עובדו דרך צינור רישום זיהוי ובלוקצ'יין מלא, וזמן הביצוע בשעון קיר נרשם. גבולות התזמון הוגדרו כדלקמן. השהיית זיהוי (T_d) נמדדה מהרגע שלפני קריאת ההסקה של המודל ועד שהוחזרו ההסתברויות החזויות. השהיית הפחתה מקצה לקצה (T_mitigation = T_d + T_b) נמדדה מאותה נקודת התחלה ועד להשלמת עסקת יצירת הבלוקים הסופית, כאשר רכיב כתיבת הבלוקצ'יין (T_b) חושב כהבדל בין שתי המדידות. אימות הפנקס בוצע לאחר שטיימר ההשהיה של הפחתת ההשהיה הופסק ולכן הוצא מההשהיה המדווחת.

קצב התפוקה חושב כמספר החלונות הכולל שעובדו חלקי זמן שעון הקיר שחלף למעבר מלא דרך מחיצת הבדיקה של כל מערך נתונים. השהיה לכל אירוע הושגה על ידי חלוקת הזמן שחלף במספר החלונות המעובדים הכולל. עומס העבודה כלל את חלונות המחיצות של שלושת מערכי הנתונים של הבנצ'מרק, תוך שמירה על התפלגויות מחלקות החדירה שלהן. חלונות שסווגו כזדוניים גרמו לעומס נוסף של רישום בלוקצ'יין, כולל חישוב דיגסט, חתימה דיגיטלית וביצוע עסקאות באמצעות חוזים חכמים, בעוד שחלונות תמימים גרמו רק לעלות הזיהוי.

השוואת ההשהיה והקצב בין מודלי זיהוי חדירות מייצגים מוצגת בטבלה 12. מודלים קונבנציונליים של למידת מכונה, כולל DT ו-SVM, הראו השהיה נמוכה יותר להסקה וקצב העברה גבוה יותר מאשר במסגרת הלמידה העמוקה המוצעת. קו הבסיס של LSTM השיג ביצועים בינוניים. מסגרת BiLSTM–Blockchain המורחבת המוצעת פעלה בהשהיית זיהוי של כ-135 מילישניות לאירוע ובקצב העברה של כ-320 אירועים לשנייה בפריסת PoA של Clique בצומת יחיד שתוארה בהגדרת הניסוי. מדידות אלו מאפיינות את ביצועי אב-הטיפוס של מאמת יחיד ולא הערכת סקלביליות רב-צמתית.

בנוסף לביצועי ההסקה, זמן האימון של כל מודל שהוערך הושווה להערכת יעילות חישובית. זמן אימון הוא שיקול חשוב ליישומי IoMT בזמן אמת, שבהם פריסת מודלים מהירה רצויה. כפי שמוצג באיור 11, ה-DT השיג את ההשהיה הנמוכה ביותר לאירוע (כ-40 מילישניות) ואת קצב התפוקה הגבוה ביותר (כ-845 אירועים לשנייה), אחריו ה-SVM (כ-75 מילישניות, 670 אירועים לשנייה) וה-LSTM (כ-110 מילישניות, 559 אירועים לשנייה). מסגרת BiLSTM–Blockchain המורחבת המוצעת הציגה את ההשהיה הגבוהה ביותר (כ-135 מילישניות) ואת התפוקה הנמוכה ביותר (כ-320 אירועים לשנייה) מבין המודלים שנבדקו. עלות חישובית נוספת זו נובעת מהארכיטקטורה הדו-כיוונית, מנגנון הקשב הזמני ורישום בלתי משתנה מבוסס בלוקצ'יין, אשר יחד מספקים למידה משופרת של תכונות זמניות ומעקב פורנזי חסין לשינוי. למרות שרכיבים אלו מגדילים את ההשהיה לכל אירוע, התפוקה שהושגה נותרת מספקת למעקב כמעט בזמן אמת אחר חדירות בסביבות IoMT.

הערכת סקלביליות מקיפה שכללה מספר צמתים של מאמתים ועומסי עסקאות משתנים הייתה מעבר להיקף אב הטיפוס הנוכחי של צומת יחיד. הערכת קצב התפוקה וההשהיה כפונקציות של ספירת מאמתים ועומס עסקאות בתנאים מבוקרים מהווה כיוון חשוב לעבודה עתידית לאפיון יכולת ההרחבה של המסגרת בסביבות בתי חולים מבוזרות גדולות יותר.

רישום לוגים והפחתת בלוקצ'יין
איור 8 ממחיש דוגמה לרשומת חדירה של בלוקצ'יין. כל בלוק שומר בצורה מאובטחת עסקת חדירה או נתונים רפואיים בתוך פנקס הבלוקצ'יין על ידי הקלטת מזהה בלוק ייחודי (Block_ID), מזהה מטופל או מכשיר (Patient_ID), חותמת זמן, נתוני חדירה מוצפנים, גיבוב הבלוק הקודם, גיבוב הבלוק הנוכחי וחתימה דיגיטלית. ביחד, תחומים אלו מספקים סודיות, שלמות, אי-שינוי, אימות ומעקב פורנזי במסגרת Extended BiLSTM–Blockchain לזיהוי חדירות מוצעת.

בסך הכול, התוצאות תומכות בהשערה המרכזית ששילוב גלאי חדירה מורחב BiLSTM משופר על ידי תשומת לב עם שכבת רישום מבוססת בלוקצ'יין מספק זיהוי חדירה מדויק, יעיל וללא חשיבה לרשתות IoMT. המסגרת המוצעת השיגה דיוק כולל של 98.71% וציון F1 של 98.99%, והצטיינה בעקביות על מודלים בסיסיים של למידת מכונה ולמידה עמוקה תוך שמירה על התכנסות יציבה וראיות מינימליות להתאמה יתר. מחקר האבלציה הראה שכל רכיב ארכיטקטוני, כולל השכבות הקונבולוציוניות והשארית, מנגנון הקשב ואינטגרציית הבלוקצ'יין, תרם בהדרגה לביצועי הגילוי הכוללים וליכולת הפורנזית. באב-טיפוס של צומת יחיד, המסגרת שמרה על השהייה ממוצעת של כ-135 מילישניות לאירוע וקצב העברה של כ-320 אירועים בשנייה, תוך מתן רישום חדירות בלתי ניתן לשינוי ואימות למדידה. ביחד, ממצאים אלו תומכים בהתאמת מסגרת הזיהוי והבלוקצ'יין המשולבת המוצעת לזיהוי חדירות בזמן אמת ולרישום פורנזי מאובטח בסביבות IoMT.

זמינות נתונים:
מערכי הנתונים המרכזיים ששימשו במחקר זה זמינים לציבור. מערך הנתונים של UNSW-NB15 זמין במאגר UNSW Canberra (https://research.unsw.edu.au/projects/unsw-nb15-dataset), מערך הנתונים CICIDS2017 זמין מהמכון הקנדי לאבטחת סייבר (https://www.unb.ca/cic/datasets/ids-2017.html), ומאגר Bot-IoT זמין במאגר UNSW Canberra (https://research.unsw.edu.au/projects/bot-iot-dataset).

החומרים המלאים הנדרשים לשכפול המחקר מסופקים כתיקי משלימים. קובץ משלים 1 מכיל את הקוד המלא לעיבוד מוקדם, בחירת תכונות, אימון מודלים, זיהוי חדירה, בלוקצ'יין וחוזים חכמים המתוארים בפרוטוקול. קובץ משלים 2 מכיל את היישום המלא של צינור עיבוד הנתונים המורחב, מודל BiLSTM מורחב, סקריפטים של הדרכה והערכה, לקוח בלוקצ'יין, סקריפטים ליצירת איורים וצינור ביצוע מקצה לקצה. ה-README המצורף מספק הוראות שלב אחר שלב לשחזור תהליך העבודה, כולל הכנת מערכי נתונים, הדרכת מודלים, הערכה, יצירת איורים ופריסת בלוקצ'יין אופציונלית. קובץ requirements.txt המצורף מפרט את התלות בחבילת Python הנדרשות ליצירת סביבה חישובית.

איורסוג דמותנוצר מ
1דיאגרמת ארכיטקטורה מושגיתתוכנת ציור וקטורי
2דיאגרמת זרימת נתונים ברמת היישוםתוכנת ציור וקטורי
3עקומת התכנסות דיוקהיסטוריית אימון (דיוק אימון ואימות לכל תקופה)
4עקומת התכנסות אובדןהיסטוריית אימון (אימון ואובדן אימות לכל תקופה)
5טבלת עמודות השוואת דיוקערכי דיוק לכל מודל
6טבלת עמודות השוואה מדויקתערכי דיוק לכל מודל
7טבלת שורות השוואת זיכרוןערכי שחזור לכל מודל
8דיאגרמת מבנה בלוקים של בלוקצ'ייןמבנה רשומות קונספטואלי של בלוקצ'יין
9טבלת השוואת דיוקערכי דיוק לכל שיטה
10טבלת השוואת שיעורי שגיאותערכי שיעור שגיאה לכל שיטה
11טבלת השוואת זמן אימוניםמשך האימונים שנמדדו
12טבלת סיכום ביצועיםדיוק, שליפה, דיוק, ציון F1 וערכי שיעור חיובי שגוי במודל מוצע
13טבלת השוואת דיוק וניקוד F1דיוק לפי שיטה וערכי ציון F1
14מטריצת בלבולספירות מטריצת בלבול

טבלה 17: מקורות נתונים ששימשו ליצירת נתונים שנכללו במחקר. טבלה זו מסכמת את מקורות הנתונים והפלטים החישוביים ששימשו ליצירת כל איור המוצג בכתב היד. נתונים כמותיים נוצרו באופן תכנותי מהיסטוריית אימון מודלים, מדדי הערכה, פלטי מטריצת בלבול ומדידות ביצועים, בעוד שדיאגרמות קונספטואליות נוצרו באמצעות תוכנת שרטוט וקטורי.

קובץ משלים 1. אלגוריתמים וקוד מזויף למסגרת Extended BiLSTM–Blockchain לזיהוי חדירה. קובץ משלים זה מכיל את הקוד המלא של צינור העיבוד המוקדם (אלגוריתם 1), זיהוי חדירות BiLSTM מורחב (אלגוריתם 2), אימון מודלים עם עצירה מוקדמת (אלגוריתם 3), זיהוי וחדירות מבוססות בלוקצ'יין (אלגוריתם 4), בחירת תכונות AQU-IMF-RFE (ALGORITHM 5), והליך הקלטת חדירות בחוזה חכם (אלגוריתם 6). אנא לחצו כאן להורדת הקובץ הזה.

קובץ משלים 2. קוד מקור למסגרת זיהוי החדירות המורחבת BiLSTM–Blockchain המוצעת. קובץ משלים זה מכיל את המימוש המלא של צינור הקדם-עיבוד, מודל BiLSTM מורחב, הדרכה והערכת מודלים, צינור ביצוע מקצה לקצה, לקוח בלוקצ'יין וסקריפטים ליצירת דמויות הנדרשים לשחזור התוצאות המדווחות. אנא לחצו כאן להורדת הקובץ הזה.

קובץ משלים 3. נהלי יישום ואופטימיזציה מפורטים עבור מסגרת זיהוי חדירות BiLSTM–Blockchain המורחבת המוצעת. קובץ משלים זה מספק פרטי יישום שהושמטו מהפרוטוקול הראשי לצורך קיצור, כולל (A) אופטימיזציה מורחבת של אימון BiLSTM וניסוח מתמטי (מטרת אימון, אופטימיזציה של אדם, עצירה מוקדמת ותצורת היפרפרמטר); (ב) יישום מפורט של רשת עצבית (Conv1D, BiLSTM מוערם, הקרנה שאריתית, מנגנון תשומת לב, אתחול משקל, נפילה, והגדרות סיווג); (ג) פריסת בלוקצ'יין ויישום חוזים חכמים; (ד) נהלי יצירת ואימות חתימה דיגיטלית; (ה) עיבוד אירועים בחוזה חכם ותהליך תגובה אוטומטי; ו -(ו) פרשנות של ניתוח מורכבות חישובית. פרטים אלו תומכים בשחזוריות מלאה של המסגרת המוצעת תוך שמירה על קריאות הפרוטוקול הראשי. אנא לחצו כאן להורדת הקובץ הזה.

קרא אותי.
הוראות לשחזור תהליך העבודה המוצע. קובץ זה מספק הוראות התקנת תוכנה, הכנת מערכי נתונים, ביצוע צינור העיבוד המלא, הדרכת מודלים, הערכה, יצירת איורים, פריסת בלוקצ'יין והנחיות לשחזור עבור המסגרת המוצעת.

requirements.txt
תלות תוכנה לשחזור סביבה חישובית. קובץ זה מפרט את התלות בחבילת פייתון ואת דרישות הגרסאות התואמות הנדרשות לביצוע העיבוד המוקדם, אימון המודלים, ההערכה, הבלוקצ'יין והוויזואליזציה של המסגרת המוצעת.

Discussion

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

המחקר הנוכחי מציע מסגרת משולבת מורחבת של BiLSTM–Blockchain לזיהוי ומניעת חדירות בסביבות IoMT. התוצאות מראות שהמסגרת מזהה ביעילות דפוסי חדירה בתעבורת רשת IoMT הטרוגנית על ידי שילוב למידה זמנית דו-כיוונית עם רישום פורנזי מבוסס בלוקצ'יין. הארכיטקטורה הדו-כיוונית מאפשרת למודל ללכוד תלות זמנית קדימה ואחורית בתעבורת הרשת, מה שמוביל לדיוק גבוה (99.44%), לקריאה של 98.54%, וציון F1 של 98.99% למחלקת החדירה, תוך שמירה על שיעור חיובי שגוי נמוך (כ-1.0%) בהשוואה למודלים הבסיסיים לזיהוי חדירה. בניגוד לארכיטקטורות LSTM חד-כיוונית קונבנציונליות או ארכיטקטורות בסיס, שעשויות להיכשל בללכוד תלות זמן לטווח ארוך, המודל המוצע מזהה בצורה יעילה יותר דפוסי תעבורה עוקבים, ומשפר את ההבחנה בין תעבורת רשת תמימה למזיקה. ממצאים אלו תומכים בהשערת המחקר שלפיה שילוב גלאי BiLSTM מורחב משופר עם שכבת רישום בלוקצ'יין משפר הן את ביצועי זיהוי החדירות והן את האחריות הפורנזית.

המסגרת המוצעת יכולה להיות ממוקמת בתוך מספר כיווני מחקר מוסמרים. קו מחקר אחד מתמקד בזיהוי חדירה משופר בבחירת תכונות עבור מערכות IoMT, כולל גישות מבוססות עץומסנן 8, גלאי למידה קבוצתית9, ומסגרת בחירת תכונות AQU-IMF-RFE18 שדווחה בעבר. גישות אלו משפרות את דיוק הגילוי באמצעות הפחתת ממדיות, אך בדרך כלל מסתמכות על מסווגים שאינם מדמים במפורש תלות זמנית דו-כיוונית בתעבורת הרשת. המסגרת המוצעת משלימה ולא מחליפה את השיטות הללו באמצעות AQU-IMF-RFE18 לבניית מרחב תכונות אופטימלי, שבו ה-BiLSTM המורחב מבצע זיהוי חדירה בזמן בעוד ששכבת הבלוקצ'יין מספקת רישום פורנזי בלתי משתנה. קו מחקר נוסף עושה שימוש במודלים של למידת רצף לזיהוי חדירה, כולל ארכיטקטורות BiLSTMמשופרות קשב 7, IDS רשת מבוססי BiLSTM31, וגישות רשת נוירוניםחוזרות 32,33. בהתאם למחקרים אלו, הממצאים הנוכחיים מאשרים את הערך של מודלים זמניים דו-כיווניים, כאשר ה-BiLSTM המורחב המורחב עם קשב השיג ציוני F1 גבוהים יותר מאשר הבסיס של LSTM ו-CNN שנבדקו במחקר זה. בניגוד למודלים הממוקדים בגילוי, המסגרת המוצעת כוללת גם רישום בלוקצ'יין ללא שינוי. כיוון מחקר שלישי בוחן אבטחה מבוססת בלוקצ'יין למערכות בריאות ו-IoT, כולל ארכיטקטורות בריאות מבוססות בלוקצ'יין ושלמות פורנזית28,34,35, בקרת גישה מורשית לבלוקצ'יין36,37, וזיהוי חדירות פידרטיבי מונע בלוקצ'יין עבור IoMT38. למרות שמחקרים אלו קובעים את הערך של אי-שינוי וביקורת, הם בדרך כלל מתייחסים לזיהוי חדירות ולרישום פורנזי כתהליכים נפרדים או משתמשים במנגנוני קונצנזוס חישוביים אינטנסיביים יותר. לעומת זאת, המסגרת המוצעת משלבת בלוקצ'יין PoA קל ומורשה ישירות עם גלאי החדירה, כדי לספק רישום בלתי ניתן לשינוי והפחתת אירועים תוך שמירה על עומס חישובי נמוך. בהשוואה לגישות הלמידה העמוקה האחרונות של IoMT, כולל זיהוי חדירה מבוסס הנדסת תכונות39 ולמידה פדרטיבית ל-IoT40 רפואי, התרומה המרכזית של המחקר הנוכחי היא שילוב גילוי זמני דו-כיווני עם מעקב פורנזי מבוסס בלוקצ'יין במסגרת אחידה, ולא שיפורים בדיוק זיהוי בלבד.

שילוב בלוקצ'יין מוסיף יכולות חשובות של אמון, אחריות ופורנזיקה למסגרת המוצעת. רשומות בלוקצ'יין בלתי ניתנות לשינוי מבטיחות שאירועי חדירה לא יוכלו להשתנות לאחר ההקלטה, ובכך תומכים בעמידה ברגולציה ובביקורת פורנזית בסביבות הבריאות. כל אירוע מוקלט מאחסן מזהי מכשירים, חותמות זמן, גיבובים קריפטוגרפיים וחתימות דיגיטליות שמקלות אימות ושקופים למעקב. יתרה מזאת, שכבת החוזה החכם מאפשרת הפחתת אירועים אוטומטית על ידי יצירת דגלי בידוד צמתים והתראות מנהל שמעובדות על ידי מאזין מחוץ לשרשרת, ובכך מקצרת את זמן התגובה תוך שמירה על רשומה ניתנת לביקורת של כל אירוע אבטחה. ביחד, יכולות אלו מרחיבות את המסגרת מעבר לזיהוי חדירות קונבנציונלי על ידי שילוב זיהוי, רישום מאובטח ותגובה אוטומטית בתוך ארכיטקטורה אחת.

יש להכיר בכמה מגבלות של המחקר הנוכחי. מבחינה מתודולוגית, הערכת המודל בוצעה באמצעות חלוקה חד-שכבתית עם זרע אקראי קבוע (42) במקום אימות צולב חוזר או אתחולים אקראיים מרובים. היפרפרמטרים נבחרו מתוך ערכי ברירת מחדל קבועים ולא באמצעות הליך אופטימיזציה ממצה. ההערכה הניסויית התבססה על שלושה מערכי נתונים של מדדים זמינים לציבור (UNSW-NB15, CICIDS2017, ו-Bot-IoT)41,42,43, אשר למרות שהם מקובלים באופן נרחב, מייצגים לכידת תעבורה סטטית ולא תעבורת רשת מתפתחת באופן מתמשך. חוסר האיזון המעממדי הטבוע בהן עשוי גם להשפיע על ביצועי המודל למרות יישום אימון משוקלל לפי מחלקה. בנוסף, ארכיטקטורת BiLSTM המורחבת מכילה פרמטרים ניתנים לאימון רבים יותר ודורשת זמני אימון ארוכים יותר מאשר קווי בסיס קונבנציונליים בלמידת מכונה בשל מבנה הדו-כיווני החוזר ומנגנון הקשב שלה. למרות שהשהיית ההסקה המדודה תומכת בפריסה בזמן אמת על תחנת העבודה להערכה, דרישות החישוב והזיכרון עשויות לעלות על יכולות התקני IoMT קצה מוגבלים במשאבים, מה שהופך את הפריסה ברמת השער או השרת לפרקטית יותר. המסגרת מניחה בנוסף שזיהוי חדירות ורישומי בלוקצ'יין מתרחשים בצמתים מהימנים של שער ושהצמתים המורשים של מאמתי PoA מתנהגים ביושר. רישום בלוקצ'יין יוצר השהיה ממוצעת של כ-2 שניות, וצמיחת הספר לטווח ארוך עשויה להפוך לדאגה להרחבה בפריסות רחבות היקף. הנחת המאמת-מהימן היא תכונה מובנית של בלוקצ'יינים מורשים ל-PoA24,25, בעוד שאתגרי אבטחת הבלוקצ'יין הרחבים יותר נבדקו במקומותאחרים. כתוצאה מכך, הפחתת שיתוף פעולה עם מאמתים בין פריסות רב-מוסדיות נותרה נושא חשוב לחקירה עתידית. לבסוף, אף שסטטיסטיקות עיבוד מוקדם נגזרו אך ורק ממחלקת האימון כדי למנוע דליפת מידע, השימוש במערכי נתונים לא מקוונים מעובדים מראש במקום תעבורת רשת חיה עלול להעריך יתר על המידה את קצב התפוקה המעשית, ותיוג ודגימה ידועים בתוך מערכי נתונים מדומים עלולים לגרום להטיה ספציפית למערך. למרות שמנגנון תשומת הלב מספק מידה מסוימת של פרשנות, המסגרת נשארת ברובה קופסה שחורה של למידה עמוקה, מה שעלול להגביל את השקיפות עבור קלינאים ואנליסטים אבטחה שזקוקים להתראות ניתנות לפרשנות רבה יותר. מגבלה זו תואמת תצפיות שדווחו בסקרי גילוי חדירה ללמידה עמוקה קודמים 6,11,44.

קיימות מספר הזדמנויות להרחיב עוד יותר את המסגרת המוצעת. אימות על מיטות בדיקה חיות של IoMT או רשתות בתי חולים תפעוליות יספק ראיות נוספות לביצועים בעולם האמיתי מעבר למאגרי נתונים לא מקוונים. מימוש הבלוקצ'יין יכול להיות מורחב מהאב-טיפוס הנוכחי של צומת יחיד לפריסת מולטי-וולידטור מבוזר כדי לאפשר הערכת סקלביליות מקיפה. טכניקות דחיסת מודלים, גיזום או קוונטיזציה עשויות להקל על פריסה על מכשירי קצה מוגבלים במשאבים. מחקרים נוספים עשויים לכלול גם למידה מקוונת לטיפול בסטיית מושגים והתקפות יום אפס45, למידה פדרטיבית לאפשר הכשרה שיתופית במודלים בין מוסדות בריאות ללא שיתוף נתוני מטופלים רגישים40, ושיטות בינה מלאכותית ניתנות להסבר לספק התראות חדירה שקופות יותר לרופאים ולאנשי אבטחת סייבר.

בסך הכול, מסגרת BiLSTM–Blockchain המורחבת המוצעת מדגימה גמישות חזקה, אחריות פורנזית וביצועים חזקים בזיהוי חדירה. על ידי שילוב למידה זמנית משופרת קשב עם רישום בלוקצ'יין בלתי משתנה והפחתה אוטומטית, המסגרת משלבת דיוק זיהוי גבוה עם מעקב פורנזי מאובטח ושיעורי חיוביות שגויות נמוכים. ממצאים אלו מדגימים את הפוטנציאל של הגישה המוצעת כשיטה מעשית לאבטחת סביבות IoMT בזמן אמת, תוך תמיכה בביקורת אמינה ובתגובה לאבטחה בזמן במערכות בריאות.

Disclosures

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

ניגוד עניינים:
המחברים מצהירים כי אין להם אינטרסים מנוגדים הרלוונטיים לתוכן מאמר זה.

Acknowledgements

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

ברצוני להביע את תודתי הכנה למכללת ההנדסה Lakireddy Bali Reddy (A), מיילברם, על מתן מתקני המחקר שהיו חיוניים להשלמת עבודה זו. המשאבים והתמיכה שהמרכז הציע שיחקו תפקיד חיוני בהתקדמות חלקה של המחקר שלי. אני מודה עמוקות למנחיי, ד"ר ד. ויריה וד"ר ל. סומלתה, על ההכוונה המתמשכת, התובנות היקרות ערך והעידוד הבלתי מתפשר שלהם לאורך כל המחקר הזה. מחקר זה לא קיבל מענקים ספציפיים מסוכנויות מימון במגזר הציבורי, המסחרי או הלא-רווחי.

Materials

List of materials used in this article
NameCompanyCatalog NumberComments
AQU-IMF-RFE Feature Selection ModuleSelf-developedN/Aשיטת בחירת מאפיינים היברידית המשלבת מידע הדדי, אופטימיזציה של Aquila וביטול תכונות רקורסיבי
Attention LayerSelf-developed (Keras-based)N/Aמנגנון תשומת לב זמני המשמש לשקלול תכונות במודל ה-BiLSTM המורחב
Bot-IoT DatasetUNSW Canberra CyberN/Aמסד נתונים משופר ציבורי המשמש להערכת זיהוי חדירות
CICIDS2017 DatasetCanadian Institute for CybersecurityN/Aמסד נתונים משופר ציבורי לזיהוי חדירות
Ethereum Client (Geth)Ethereum Foundation1.13.15לקוח בלוקצ'יין המשמש לפריסה והפעלת רשת Proof-of-Authority
Extended BiLSTM ModelSelf-developedN/Aמודל זיהוי חדירות עמוק המשולב Conv1D, BiLSTM, למידה שיורית ותשומת לב זמנית
Jupyter NotebookProject Jupyter7.xסביבה אינטראקטיבית המשמשת ליישום, ניסוי וויזואליזציה של תוצאות
NumPyNumPy Developers2.4.4ספריית חישובים מספריים המשמשת לעיבוד מקדים והכשרת מודל
PandasPandas Development Team3.0.2ספריית עיבוד נתונים המשמשת לעיבוד מקדים וניתוח נתונים
Proof-of-Authority Blockchain NetworkSelf-developedN/Aרשת בלוקצ'יין מורשית המשמשת לרישום חדירות בלתי ניתן לשינוי והפחתה אוטומטית
PythonPython Software Foundation3.12.7שפת תכנות המשמשת לעיבוד מקדים של נתונים, פיתוח מודלים, אינטגרציה של בלוקצ'יין והערכה
Random Forest EstimatorScikit-learn DevelopersN/Aסיווג Random Forest המשמש לביטול תכונות רקורסיבי (RFE)
Scikit-learnScikit-learn Developers1.8.0ספריית למידת מכונה המשמשת לעיבוד מקדים, בחירת מאפיינים והערכת מודל
Solidity Compiler (solc)Solidity Team0.8.19קומפיילר המשמש לפיענוח ופריסה של חוזים חכמים
Solid-State Drive (SSD)Dell512 GBאחסון המשמש למסדי נתונים, מודלים שהוכשרו ומרשם בלוקצ'יין
System Memory (RAM)Dell128 GBזיכרון ראשי המשמש במהלך עיבוד מקדים, הכשרת מודל, ביצוע בלוקצ'יין והערכה
TensorFlowGoogle2.16.1מסגרת למידת עומק המשמשת ליישום והכשרת מודל ה-BiLSTM המורחב
UNSW-NB15 DatasetUNSW Canberra CyberN/Aמסד נתונים משופר ציבורי המשמש לאימון והערכה
Web3.pyWeb3.py Developers6.15.1ממשק פייתון המשמש לתקשורת בין מערכת זיהוי חדירות לרשת בלוקצ'יין
Windows Operating SystemMicrosoftWindows 11מערכת הפעלה המשמשת לכל הניסויים
Workstation / ServerDellPowerEdge R740פלטפורמת מחשוב המשמשת להכשרת מודלים, פריסת בלוקצ'יין והערכה

Reprints and Permissions

Request permission to reuse the text or figures of this JoVE article

Request Permission

Tags

EngineeringBiLSTMBlockchainIntrusion Detection SystemIoMTCybersecuritydeep learningReal Time DetectionAnomaly detectionNetwork Security
Video Coming Soon

Related Articles