研究記事

医療インターネットにおけるリアルタイム侵入検出のためのブロックチェーン統合双方向長短期記憶ネットワーク

DOI:

10.3791/71834

2026年7月17日

この記事について

サマリー

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

このプロトコルは、医療インターネット・オブ・メディカル・シングスネットワーク向けのブロックチェーン統合された双方向長期短期記憶侵入検知システムの実装を説明し、リアルタイム攻撃検出、改ざん防止のフォレンジックログ、自動緩和を可能にします。

要約

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

医療インターネット・オブ・メディカル・モノ(IoMT)環境では、サイバー攻撃を正確に特定するだけでなく、法医学的な説明責任、監査可能性、迅速な対応機能も提供する侵入検知システムが必要です。従来の侵入検知手法は主に分類性能を重視しつつ、改ざん防止のイベント記録や事後調査のサポートは限定的です。本研究は、拡張双方向長期短期記憶(BiLSTM)ネットワークと許可されたブロックチェーン層を統合し、医療IoMTシステムにおけるリアルタイム検出、安全なログ記録、自動緩和を支援するフォレンジック認識型侵入検出フレームワークを提示します。このプロトコルは、データ前処理、AQU-IMF-RFE機能選択、時間的シーケンスモデリング、注意ベースの学習、残留接続、ブロックチェーンベースのイベント記録を組み合わせています。拡張BiLSTMモデルは、UNSW-NB15、CICIDS2017、Bot-IoTベンチマークデータセット上で、再現可能な前処理、階層化されたデータ分割、固定ランダムシードを用いて独立して訓練・評価されました。モデルによって検出された侵入イベントは、スマートコントラクトを通じて認証権威(Proof-of-Authority)ブロックチェーン上に記録され、不変のログ記録と自動応答アクションが可能になりました。実験結果は、評価されたすべてのデータセットにおいて、法科学的トレーサビリティとリアルタイム応答能力を維持しつつ、低い誤陽性率で高い侵入検出性能を示しました。ブロックチェーン層は、膨大な計算負荷を生じさせることなく、改ざんに強い監査記録と自動緩和を提供しました。これらの発見は、ディープラーニングベースの侵入検知とブロックチェーン対応のフォレンジックログを統合することで、医療サイバーセキュリティシステムの信頼性、説明責任、実用的な展開性が向上することを示しています。

概要

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

医療システムにおいて、デジタル化は知的でつながりがあり患者中心の医療サービスの新時代をもたらしました。現代の医療インフラは、ウェアラブルセンサー、遠隔患者モニタリングシステム、電子カルテ(EHR)1,2、インテリジェント診断プラットフォーム間のネットワーク通信とデータ交換に大きく依存しています。しかし、この相互接続性の高まりは医療ネットワークの攻撃対象面を拡大させ、データ漏洩、ランサムウェア、分散型サービス拒否(DDoS)攻撃、中間者攻撃などのサイバー脅威にさらすことも促します。これらの侵入は多額の経済的損失を生み、さらに重要なことに、機密性の高い医療データや重要な機器機能が侵害された場合、患者の安全を脅かす可能性があります。

医療機器のインターネット(IoT)システムの規模と複雑さは、これらのセキュリティ課題をさらに悪化させています。現代の医療ネットワークは、低遅延通信、高い信頼性、強固なセキュリティ保証を同時に提供しなければならず、これらの要件は従来のセキュリティメカニズムでは満たすのに苦労しがちです。異種なデータソース、動的な通信パターン、健康保険の携帯性と説明責任に関する法律(HIPAA)や一般データ保護規則(GDPR)などの厳格な規制要件を特徴とするIoMTトラフィックの急速な増加により、誤報を最小限に抑えつつ高い検出率を実現できるインテリジェント侵入検知システム(IDS)が必要となっています5。

規制された医療環境において、侵入検知は単なる運用上の要件ではなく、説明責任の機能でもあります。セキュリティアラートはデバイスの隔離を引き起こし、ケアの継続性に影響を与え、その後監査、規制審査、法的調査の対象となることがあります。したがって、効果的なIoMT IDSは、正確なリアルタイム検出、インシデントトリアージを支援する説明可能な意思決定、そして否認防止およびフォレンジックトレーサビリティを保証する改ざん防止記録を提供しなければなりませんこの要件により、侵入検知の目的はパフォーマンス中心の分類から、信頼中心で説明責任に基づくセキュリティガバナンスへとシフトします。

ディープラーニング技術、特に長短期記憶(LSTM)および双方向長短期記憶(BiLSTM)ネットワークは、ネットワークトラフィック内の時間的依存性をモデル化し、異常な挙動を検出する強力な能力を示しています7。それにもかかわらず、既存のBiLSTMベースのIDSは、過学習、重要な時間的イベントへの不十分な注意、異種IoMTデバイスや医療環境への一般化の制限に悩まされることが多いです。さらに、IoMTネットワークは、 表1にまとめられたように、医療データやサービスの機密性、整合性、可用性(CIA)に影響を与える多様なサイバー脅威にさらされています。

攻撃タイプIoMTのコンテキストCIAの次元が影響を受ける医療システムへの影響
不正アクセス19弱い認証機構を悪用して患者用機器や医療記録にアクセスする機密性と誠実さデータ漏洩と医療機器の不正管理
なりまし/なりすまし19悪意のあるデバイスが正当なIoMTノードを模倣する完全性誤診や安全でない治療につながる誤った測定結果
盗み聞き21送信中の暗号化されていない医療データの傍受機密保持プライバシー侵害と敏感な患者情報の露出
データ改ざん/ファームウェアの脆弱性19デバイスファームウェアの変更や送信された医療データの変更完全性誤診や不適切な治療の判断
ランサムウェア20患者データや医療機器ファームウェアの暗号化入手可能性、完全性重要システムのロックアウトと治療遅延
サービス拒否(DoS)/分散型サービス拒否(DDoS)6医療機器や医療ネットワークの過負荷入手可能性モニタリングシステムおよび集中治療室(ICU)運営に影響を与えるサービス中断
サイドチャネル攻撃22タイミングやパワー解析技術による暗号鍵の抽出機密保持デバイスの漏洩と暗号鍵の盗難

表1:医療機器のインターネット(IoT)医療環境に影響を与える一般的なサイバー攻撃。 この表は、医療物のインターネット(IoT)システムを標的とした代表的なサイバー攻撃、その運用文脈、影響を受ける機密性、整合性、可用性(CIA)セキュリティの側面、そして医療提供、患者安全、医療機器運用への潜在的な影響をまとめています。

ブロックチェーン技術は、IoMT環境における侵入検知を補完するいくつかの利点を提供します。 表2にまとめられているように、ブロックチェーンはフォレンジック検証のための不変イベントロギングを可能にし、スマートコントラクトによる自動緩和を促進し、分散型運用による単一障害点の排除、そして追跡可能な監査記録を維持することで医療データ保護規制の遵守を支援します。これらの利点にもかかわらず、ブロックチェーンベースのセキュリティメカニズムは医療IDSでは依然として十分に活用されていません。

特徴概要医療の文脈における利点
データ整合性各トランザクションは暗号的にハッシュされ、前のブロックとリンクされます患者および機器記録の不変性を確保する
タンパー検出保存データのいずれも変更するとブロックハッシュが変わり、チェーンが無効になります不正な記録改変を迅速に検出可能
アクセスコントロールスマートコントラクトは、あらかじめ定義された権限および認可ポリシーを強制します機密性の高い医療情報へのアクセスを認可されたユーザーおよびデバイスに限定
データの出所各イベントにはデジタル署名とタイムスタンプが付けられていますフォレンジックトレーサビリティ、監査、規制遵守をサポートします
低レイテンシ合意Proof-of-Authority(PoA)コンセンサスメカニズムは、プルーフ・オブ・ワークよりも計算負荷を抑えつつ迅速なトランザクション検証を可能にします重要な医療環境におけるほぼリアルタイムのイベントログをサポート

表2:医療におけるブロックチェーン技術の利点 医療物のインターネット侵入検知システム。 この表は、医療IoT(IoMT)環境における主要なブロックチェーン機能とそれに伴う利点をまとめています。記載された機能は、不変ログ、改ざん検出、アクセス制御、データの出所、低遅延のコンセンサスメカニズムをサポートし、安全かつ監査可能な侵入検出に必要とされています。

パフォーマンス評価を超えて、ブロックチェーン統合はIoMT環境における複数のセキュリティ脅威に対する保護を提供します。 表3は この文脈におけるブロックチェーンの強みと限界をまとめ、データ改ざんや否認など効果的に緩和される脅威や、追加の安全策が必要な脅威を明らかにしています。ブロックチェーン層は、リアルタイム医療環境に適した低遅延ログ、故障や悪意のあるノードに対するビザンチンなレジリエンス性、分散型病院ネットワークやIoMTデバイス間でのスケーラビリティをサポートします。

安全保障上の脅威ブロックチェーンで対応できるのか?メカニズム注記
データ改ざん27はい暗号的ハッシュリンクいかなる変更もチェーンの整合性を無効にします
否認26はい各ブロックに関連付けられたデジタル署名記録された侵入事象の否認を防止します
中央集権的失敗25はい認可されたゲートウェイ間で管理される分散台帳単一の故障点を排除します
シビル・アタック24部分的信頼できる検証者を必要とする許可付きPoAコンセンサスアイデンティティベースのバリデータ認証によって緩和できます
51%攻撃23部分的認可バリデーターの過半数の妥協が必要ですプライベートPoAブロックチェーン展開では起こりにくい
データ・プロヴェナンス26はいタイムスタンプとデジタル署名のイベント記録法医学的トレーサビリティおよび規制遵守をサポートします

表3:医療インターネット環境におけるブロックチェーン統合によるセキュリティ脅威。 この表は、医療機器のインターネット(IoT)システムに関連する主要なセキュリティ脅威を要約し、ブロックチェーン技術がそれぞれの脅威をどの程度緩和しているかを示しています。各脅威カテゴリーごとに基礎となる保護メカニズムと実施上の考慮事項が示されています。

既存のほとんどのIDSは、あらかじめ定義されたルールや軽量な機械学習モデルに依存しています8,9。こうした手法は既知の攻撃パターンを特定することは可能ですが、現代のサイバー脅威の動的かつ進化する性質に対応するのに苦労することが多いです。これらは、誤報、適応力の制限、監査性の低さが運用効率に大きく影響する、急速に成長するIoMTベースの医療インフラのセキュリティには特に不十分です。ルールベースのシステムは、良性異常と本物の攻撃を確実に区別できないため、高い偽陽性率を頻繁に発生させます9.従来の機械学習モデルは静的または古いデータセットで訓練され、既存のディープラーニングベースの侵入検出手法も、ゼロデイ侵入を含む新たな攻撃行動の一般化に失敗することが多い10,11。さらに、従来の集中型ログ方式は改ざんに弱く、事後法医学調査の信頼性を制限しています既存の多くのIDSソリューションは、計算負荷が非常に大きいため、リソース制約の強いIoMTデバイスやゲートウェイへの展開が困難です。その結果、医療用IoMT環境は高度で多段階のサイバー攻撃に対して脆弱なままです。これらの課題に対処するには、リアルタイムで時間的なトラフィックパターンを学習しつつ、同時にフォレンジックな信頼性と検出された脅威の自動緩和を同時に確保できる、知的で安全かつリソース効率の良い侵入検知フレームワークが必要です。

機械学習やディープラーニングベースの侵入検知において大きな進歩があったにもかかわらず、いくつかの重大なギャップが残っています。まず、多くの既存のIDSモデルは静的なデータセットで開発・評価されているため、継続的に進化する攻撃行動への適応性が欠けています。第二に、高度なディープラーニングアーキテクチャは検出精度を向上させることができますが、解釈可能性が限られ、臨床的に重要なトラフィックパターンの優先順位を落とすことが多いです。第三に、そして最も重要なのは、現行のIDSフレームワークは、規制遵守、インシデント調査、医療システムにおける法的説明責任に不可欠な法医学的信頼性、監査可能性、不変記録保持の本質的なサポートを提供していないことです。

ブロックチェーンベースのログ機構はデータの整合性と透明性を提供しますが、遅延に敏感なIoMT環境において高度なディープラーニングベースの侵入検知モデルと一貫して統合されることは稀です。既存の研究は、通常、検出性能の向上に焦点を当ててフォレンジックの完全性には対応せず、あるいは高度な時間的異常検出を組み込まずにブロックチェーンベースのセキュリティメカニズムに焦点を当てています。その結果、リアルタイムの時空間的侵入検知、改ざん防止の法医学ログ、自動緩和、そして異種で資源制約の厳しい医療機器環境での実用的な展開を同時に提供できる統一フレームワークの開発には大きなギャップが残っています。

これらの課題を踏まえ、本研究は、BiLSTMネットワークを注意機構やカスタムレイヤーを通じて強化し、時間的特徴の優先順位付けを改善し、ブロックチェーン技術を統合して安全かつ検証可能な侵入ログと自動応答を行い、リアルタイムの医療IoMT環境で効率的に動作する侵入検出フレームワークを開発することを目指しています。私たちは、注意強化型BiLSTMアーキテクチャとブロックチェーンベースのフォレンジックログおよび自動緩和メカニズムを統合することで、侵入検知の効果を高めると仮説を立てています。同時に、規制された医療環境で求められる監査可能性、信頼性、説明責任も提供できると考えています。

本研究は、侵入検出を単なる分類問題ではなく、法医学的説明責任の問題として扱うことで、IoMTセキュリティ研究における根本的なギャップを埋めています。提案されたフレームワークは、人工知能(AI)駆動の検出、不変の事象記録、自動応答メカニズムを統合し、臨床の安全性、規制遵守、運用上の信頼を支援する統一アーキテクチャを構築します。IoMTデバイスやクラウド接続医療インフラの普及により、医療ネットワークはランサムウェア、データ改ざん、不正アクセス、サービス拒否攻撃などのサイバー攻撃の標的となり、患者情報の機密性、完全性、利用可能性を脅かしています。提案されている拡張BiLSTM–ブロックチェーンフレームワークは、攻撃検知とフォレンジック検証および自動緩和を直接結びつけるクローズドループのセキュリティプロセスを確立します。

本研究の主な貢献は五つあります。まず、臨床的に整合した時間的侵入検出モデルを開発し、従来のBiLSTMアーキテクチャを拡張し、二方向時間学習、残留接続、注意メカニズム、カスタムレイヤーを用いて、医療ネットワークトラフィックにおける複雑な攻撃パターンの検出を向上させます。次に、軽量なブロックチェーンベースのセキュリティ層が拡張BiLSTMモデルに統合され、侵入イベントやシステム操作の不変で安全かつ改ざん防止のログを提供します。第三に、医療環境向けにエンドツーエンドのリアルタイムIDSパイプラインを開発し、低遅延かつ高精度でライブトラフィック解析と侵入予測を可能にします。第四に、提案されたフレームワークは、UNSW-NB15、CICIDS2017、Bot-IoTという3つの公開されているベンチマークデータセットを用いて包括的に評価されます。最後に、このアーキテクチャは医療ネットワーク、医療インフラ、eヘルスアプリケーションでの実用的な展開に適したスケーラブルかつ拡張可能なエッジクラウドフレームワークとして設計されています。

拡張BiLSTMネットワークの時間的学習能力とブロックチェーン技術による信頼と不変性を組み合わせることで、提案されたフレームワークは、医療環境の進化するサイバーセキュリティ要件に合わせた安全で信頼できるIDSを提供します。このフレームワークは医療ネットワークセキュリティの重要なギャップを埋め、重要な医療インフラを保護するためのAIとブロックチェーン統合の広範な導入の基盤を築きます。

アクセスが制限されています。このコンテンツを表示するにはログインするか、トライアルを開始してください。

プロトコル

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

すべての実験は、個人や医療情報を特定しないネットワークトラフィック記録を含む公開されているベンチマークネットワーク侵入データセット(UNSW-NB15、CIC-IDS-2017、Bot-IoT)のみを使用して実施されました。これらのデータセットはそれぞれのライセンスおよび利用規約に従って使用されました。人間の参加者、患者サンプル、特定可能な個人データが関与しなかったため、機関倫理の承認やインフォームド・コンセントは必要ありませんでした。

提案された枠組みの概要
本節では、IoMT環境のセキュリティ保護のための提案された二重層侵入検知および防止フレームワークを提示します。このフレームワークは、時空間的侵入検出のための拡張BiLSTMネットワークと、改ざん防止ログおよび自動緩和のための軽量なブロックチェーン層を統合しています。従来のIDSが検出精度のみに重点を置くのに対し、提案されたアーキテクチャはリアルタイムの検出、法医学的説明責任、規制遵守を同時にサポートするよう設計されており、これらは医療システムにおける不可欠な要件です。IoMTネットワーク向けの拡張BiLSTM–ブロックチェーン侵入検知フレームワークの全体的なワークフローとアーキテクチャは 図1に示されています。

figure-protocol-1
図1。医療機器のインターネットネットワーク向けに提案された拡張BiLSTM–ブロックチェーン侵入検知フレームワークのアーキテクチャ。 提案されたフレームワークの概説的表現で、トレーニングおよび展開のワークフローを示します。トレーニングワークフローでは、医療機器(IoMT)デバイスがネットワークトラフィックを生成し、データ前処理と特徴工学を経て、拡張双方向長短期記憶(BiLSTM)モデルに時間的注意を向けて解析されます。モデルパラメータは損失関数計算と反復訓練によって最適化されます。展開ワークフローでは、訓練済みモデルが式13で定義された決定関数に従って侵入検知を行います。検出された侵入イベントはブロックチェーンモジュールに転送され、そこで不変のログ、ノードの隔離、管理者アラート生成が行われます。BiLSTM(双方向長短期記憶);IoMT、医療機器のインターネット(Internet of Medical Things)。 この図の拡大版はこちらをクリックしてご覧ください。

IoMTデバイスは、ネットワークトラフィック、デバイスメタデータ、患者関連信号からなる異種データストリームを生成します。このような生の入力はしばしばノイズが多く冗長で一貫性に欠けているため、直接モデルトレーニングには適していません。したがって、データの品質と構造を確保するために前処理パイプラインが適用され、拡張BiLSTMモデルに入力されます。詳細な前処理疑似コードは アルゴリズム1 (補足ファイル1)に提供されており、拡張BiLSTMトレーニング前にIoMTデータストリームに適用された前処理パイプラインを概説しています(擬似コードは 補足ファイル1補足ファイル2の実装)。拡張BiLSTMの完全なアーキテクチャは アルゴリズム2(補足ファイル1)にまとめられています。

エンドツーエンドの再生産ワークフロー
全文の研究は以下の手順で再現可能です。ソフトウェアとハードウェアは実験セットアップに記載されており、補助コードは各ステップをカバーしています。

データセットを入手 →UNSW-NB15をダウンロードしてください。 UNSW_NB15_training-set.csvUNSW_NB15_testing-set.csvのファイルを使いましょう。ダウンロードCICIDS2017。5つの MachineLearningCSV デイファイル(月曜から金曜)を使ってください。Bot-IoTをダウンロードしてください。5%のサブセットファイル UNSW_2018_IoT_Botnet_Full5pc_1_to_4を使ってください。以前の侵入検出研究は、KDD Cup 9914などのベンチマークデータセットに依拠することが一般的でした。しかし、本研究では、より新しいUNSW-NB15、CICIDS2017、Bot-IoTのデータセットを用いて、現代のネットワークトラフィックをよりよく表現しています。各データセットを個別に処理してください。UNSW-NB15データセットはニューサウスウェールズ大学 https://research.unsw.edu.au/projects/unsw-nb15-dataset 校で入手可能で、最終更新日:2024年2月8日です。CICIDS2017データセットはカナダサイバーセキュリティ研究所(Canadian Institute for Cybersecurity at https://www.unb.ca/cic/datasets/ids-2017.html)から入手可能(公開:2017年7月)。Bot-IoTデータセットはニューサウスウェールズ大学 https://research.unsw.edu.au/projects/bot-iot-dataset 校で入手可能(最終更新日:2024年2月5日)。本研究のすべてのデータセットは2025年5月にアクセスされました。

データを前処理→破損した記録を削除してください。欠損値を訓練セットの平均で埋めます。EMAノイズ除去(α = 0.3)を適用します。トレーニングセット統計を用いて特徴量を[0,1]に正規化します。ラベルエンコードカテゴリカルフィールド。スライドウィンドウ(T = 20、ストライド=1)を作ります。これらの前処理ステップは、機械学習ベースのIDSにおけるノイズの低減とネットワークトラフィック表現の質を向上させることで、堅牢な侵入検出をサポートします15,16

選択特徴(AQU-IMF-RFE) →相互情報による特徴順位付け。Aquila Optimizerでリファインします。ランダムフォレストRFEを10折のクロスバリデーションで適用します。最終的な特徴はそのままにしてください。このハイブリッド特徴選択戦略は、補完的な侵入検出技術を 組み合わせるというより広い概念に従い、前回の研究18で開発されたAQU-IMF-RFEフレームワークを用いて実装されています。

モデルの訓練→各データセットごとに、データは固定されたランダムシード42を用いて訓練セット(80%)とテストセット(20%)にランダムに分割されました。トレーニングパーティションの20%はさらに検証セットとして予約されました。拡張BiLSTMを構築しましょう。加重二値クロスエントロピー損失とアダム最適化器(学習率=0.001、バッチサイズ=64、最大50エポック、早期停止)を用いて訓練します。訓練済みのモデルを保存してください。時間的ディープラーニングモデルの利用は異種IoMTトラフィックに非常に適しています19。モデルトレーニングのワークフローはアルゴリズム3(補足ファイル1)にまとめられています。最終的なクラス重みは、式19および20に基づく訓練セットのクラス分布から自動的に計算されました。結果としてクラスの重みは以下の通りです:UNSW-NB15:figure-protocol-2figure-protocol-3;CICIDS2017:figure-protocol-4figure-protocol-5;およびボットIoT(5%のサブセット):figure-protocol-6figure-protocol-7。Bot-IoTデータセットのwnの大きな値は、5%サブセットのトレーニングパーティションにおける無害サンプルの深刻な過小代表を反映しています。

ブロックチェーンを展開 →Proof-of-Authority(PoA)チェーンを開始しましょう。スマートコントラクトを展開し、そのアドレスを記録してください。ゲートウェイアカウントを承認してください。クライアントを実行させて、検出された侵入ごとにログをつけ、隔離とアラートをトリガーします。完全な検出、ブロックチェーンログ、緩和ワークフローは アルゴリズム4 (補足ファイル1)にまとめられています。ブロックチェーン層は、権限付きPoAネットワークの運用にはgo-ethereum(Geth)クライアントバージョン1.13.15、スマートコントラクトのコンパイルと展開にはSolidityコンパイラ(solc)バージョン0.8.19、IDSとブロックチェーンネットワーク間の通信には web3.py ライブラリバージョン6.15.1で実装されました。

ホールドアウトされたテストセットでモデルを評価→テストします。精度、精度、想起率、F1スコア、偽陽性率を計算します。レイテンシとスループットを記録します。ブロックチェーン台帳の完全性を検証してください。評価ワークフローの全文はアルゴリズム5(補足ファイル1)にまとめられています。検出遅延(Td)は、モデル推論コール直前から予測確率が返されるまでの間を測定しました。エンドツーエンドの緩和遅延(Td +T b)は、同じ開始点から対応するブロックチェーンブロック作成取引完了までの期間を測定しました。スループットは、完全な検出・ログパイプラインによって処理された前処理済みテストウィンドウの総数を、各データセットのテストセットを1回の完全な通過に必要なウォールクロック時間で割ったもので計算されました。ワークロードはウィンドウ付きテストパーティションで構成され、元の無害から侵入までのクラス分布を保持していました。悪意のあるWindowsはブロックチェーンログのオーバーヘッドも発生し、無害なWindowsは侵入検出コストのみを負担しました。

図や表を作成し →精度と損失曲線、混乱行列、比較評価チャートをプロットします。比較表を作成しましょう。図と表生成の完全なワークフローはアルゴリズム 6 (補足ファイル1)にまとめられています。すべての図形と表を生成するために使用されたカスタム開発の完全なソースコードは 、補足ファイル2に提供されています。特に、figures.py スクリプトは保存された実験出力(例:トレーニング履歴や混乱行列ファイル)から原稿図を直接再現し、残りのスクリプトは報告されたテーブルの構築に用いられた処理済みデータとパフォーマンス指標を生成します。

図2 はIDSとブロックチェーンモジュール間の実装レベルのデータフローです。拡張BiLSTMはウィンドウごとの決定(式13)を生成します。悪意のある分類の場合、ゲートウェイクライアントはトランザクションを作成・署名し、それをweb3/JSON-RPC経由でPoAスマートコントラクトに送信します。これにより、不変の台帳にハッシュリンクされたブロック(式14)が付加され、ノード分離や管理者アラートを発するイベント(BlockCreated、NodeIsolated、AdminAlert)を発します。

figure-protocol-8
図2。侵入検知とブロックチェーンモジュール間の実装レベルの相互作用。 侵入検知システムとブロックチェーンコンポーネント間の通信を示すワークフロー図。拡張BiLSTMモデルは各入力ウィンドウを分類し、式13で定義された決定規則を適用します。侵入が検出されると、ゲートウェイクライアントはトランザクションを生成し署名し、そのトランザクションは Web3.py/JSON-RPC を通じてProof-of-Authority(PoA)スマートコントラクトに送信されます。このコントラクトは式14に従い、不変台帳にハッシュリンクされたブロックを付加し、BlockCreated、NodeIsolated、AdminAlertのイベントを発生させて封じ込めや通知アクションをトリガーします。IDS(侵入検知システム);BiLSTM(双方向長短期記憶);PoA(権限証明);JSON-RPC、JavaScript オブジェクト表記法–リモートプロシージャ呼び出し。 この図の拡大版はこちらをクリックしてご覧ください。

データ表現
Rを生のIoMTトラフィックストリームと考えましょう。前処理後、各生記録の figure-protocol-9は正規化されたd次元特徴ベクトル(式1)にマッピングされます。

figure-protocol-10 (1)

ここで 、f (⋅)は生の記録を d次元正規化特徴ベクトルに写す特徴変換関数です。IoMTネットワークをノードの集合(式2)から構成するとします。

N = {n1 , n2, ... , nk} (2)

各ノード n j R は時系列データストリームを生成します(式3):

figure-protocol-11(3)

ここで、xtは時刻tにおける特徴ベクトルであり、dの特徴(例:パケットサイズ、プロトコルタイプ、送信元/宛先アドレス)は、IoT医療ネットワークトラフィック19でよく観察されます。対応するラベル集合は(式4)です:

figure-protocol-12  (4)

ここで、 yt=0は通常の交通、 yt =1は侵入を示します。

データ前処理
前処理パイプラインには、IoMTトラフィック20に関連する一般的なデータ品質およびセキュリティ課題に対応する以下のステップが含まれます。

データクリーニングと欠損価値処理:
記録が破損と特定され、補完前に削除されたのは、以下のいずれかの明示的条件を満たす場合です:(i) レコード内のすべての特徴フィールドが欠落している(すなわちレコード全体がnull)、または (ii) 型強制後に任意の数値フィールドに非有限値(正または負の無限大)を含む場合。2つ目のルールは、フロー特徴計算中にゼロ除算によって生成される無効なエントリ(例えば、ゼロ持続フローから生じる無限流量値)を除去します。破損したレコードが削除された後、残りの欠損値は、特徴ごと、データセットごと、そして訓練区画のみから計算された平均置換によって帰されました。その結果得られた手段は、情報漏洩を防ぐためにトレーニング、検証、テストセットに適用されました。補完はクラス条件付きではなく、平均はデータセット間でプールされていませんでした。

時間的ノイズ除去:
時間的ノイズ除去は、時間軸に沿って特徴ごとに指数移動平均(EMA)フィルターを適用して実施されました。再帰的(因果的)形 yt = α·xt + (1 − α)·yt−1 が用いられ、平滑化係数 α = 0.3 を用い、adjust=False の pandas ewm 関数で実装されました。各特徴は独立して滑らかに調整されました。指数関数的(無限インパルス応答)フィルターとして、EMAには固定されたウィンドウサイズや核サイズがありません。平滑化係数α平滑化の度合いとフィルタの有効メモリを支配する単一のパラメータです。

最小最大正規化:
最小最大正規化を適用し、x′=(x−min)/(max−min+ε)変換を用いて各特徴を[0,1]の範囲にスケールさせました。ここでε = 1 × 10⁻⁵です。最小および最大統計量は特徴ごと、データセットごと、そして訓練区画のみから計算されました。これらの保存されたトレーニング統計は、トレーニング、検証、テストセットを正規化するために適用され、保留情報の漏れを防ぎました。推論中、訓練範囲外の特徴値は[0,1]区間にクリップされました。

カテゴリカル特徴のエンコーディング:
カテゴリカル特徴はラベルエンコーディングを用いて数値形式に変換されました。これはすべてのカテゴリ変数に適用されました。UNSW-NB 15では、プロト、サービス、州の各分野、ボットIoTではプロト分野を担当し、CICIDS2017選択された特徴の間にカテゴリカルフィールドは含まれていません。エンコーディングは変数ごとにLabelEncoderを割り当てて実装されました。

逐次学習のための時間ウィンドウリング:
前処理された特徴ストリームは、長さT = 20の時間ステップ、歩幅 s = 1 のスライディングウィンドウを用いて固定長のシーケンスに分割されました。生成された各ウィンドウは、含める前に検証されました。ウィンドウが正確にT = 20連続の時間ステップを含み、すべての特徴値が有限である場合にのみ受け入れられました。T = 20未満のストリームではウィンドウが生成されませんでした。この構成(T = 20、s = 1、95%の重複)は、すべての実験とデータセットで一貫して適用されました。完全な前処理ワークフローは アルゴリズム1(補足ファイル1)にまとめられています。

前処理の目的は、入力配列から侵入ラベルへの予測的なマッピングを可能にすることです(式5)。

figure-protocol-13(5)

パラメータはθで、事象が良性か悪意かを予測します。

AQU-IMF-RFEを用いた特徴選択
特徴選択は、相互情報(MI)、Aquila Optimizer(AO)、再帰的特徴消去(RFE)を統合したハイブリッド手法であるAQU-IMF-RFEを用いて行われました。これは前回の研究18で導入されました。この方法は3段階で行われます。第1段階では、各特徴とクラスラベル間の相互情報を計算し、初期の関連性ランキングを得ます。第2段階では、Aquila Optimizerが4つの最適化戦略を用いて候補特徴部分集合をグローバルサーチします。第3段階では、精錬された部分集合をランダムフォレスト(RF)推定器を用いた10折のクロス検証を伴う再帰的特徴消去に通します。

アクイラ最適化器は、人口数を100、最大10回の反復、利用率0.1、学習率0.1、引力係数0.005で構成されていました。各データセットに独立して適用したAQU-IMF-RFEは、UNSW-NB15で14、CICIDS2017で24、Bot-IoTで12の特徴を保持しました。完全な擬似コードは 補足ファイル1に提供されており、選ばれた特徴のサブセットは 表4に一覧化されています。

表4A. UNSW-NB15に残された選定特徴
S. いいえ。特徴種類カテゴリー
1dur数値(float)ベーシック
2SBYs(バイト)数値(整数)ベーシック
3料金数値(float)ベーシック
4dLOAD数値(float)ベーシック
5シンプク数値(float)時間
6DINTPKT数値(float)時間
7シット数値(float)時間
8TCPRTT数値(float)時間
9シナック数値(float)時間
10アクダット数値(float)時間
11スミーン数値(整数)内容
12ct_srv_src数値(整数)接続
13ct_dst_src_ltm数値(整数)接続
14ct_srv_dst数値(整数)接続
表4B. CICIDS2017に残された選択機能
S. いいえ。特徴
1目的地港
2流量持続時間
3フォワードパケットの総長
4バックワードパケットの総長
5フォワードパケット長最大
6後方パケット長最大値
7後方パケット長平均
8フローパケット
9流量間到着時間最大値
10前方到着間時間合計
11フォワードヘッダー長
12後方ヘッド長
13転送パケット数/秒
14最大パケット長
15パケット長平均
16パケット長標準偏差
17パケット長分散
18平均パケットサイズ
19平均後方セグメントサイズ
20サブフローフォワードバイト
21サブフロー後方バイト
22初期ウィンドウバイトのフォワード
23初期ウィンドウバイトの逆行
24フォワードパケット長の平均値
表4C. ボットIoTに残された選択機能
S. いいえ。特徴種類
1シークエンス数値
2意味数値
3STDDEV数値
4ミン数値
5マックス数値
6スレート数値(float)
7ドレート数値(float)
8N_IN_Conn_P_SrcIP数値(整数)
9N_IN_Conn_P_DstIP数値(整数)
10プロトカテゴリカル(符号化)
11state_number数値(整数)
12料金数値(float)

表4:AQU-IMF-RFE特徴選択法で選択された特徴。 この表は、UNSW-NB15、CICIDS2017、Bot-IoTデータセットに対して、AQU-IMF-RFEの特徴選択フレームワークによって選ばれた最終的な特徴サブセットを一覧にしています。該当する場合は、機能名、データ型、機能カテゴリが提供されています。

実験装置
すべての実験は、Intel Xeon Silver 4214プロセッサを搭載したDell PowerEdge R740サーバー上で行われました。ベース周波数は2.20 GHzで動作し、12個の物理コア、24個の論理スレッド、16.5MBのキャッシュ、そして9.6 GT/sのIntel Ultra Path Interconnect(UPI)速度を備えていました。サーバーは128GBのRAM、512GBのソリッドステートドライブ(SSD)を搭載し、Microsoft Windows 11上で動作していました。ソフトウェアスタックはPython 3.12.7、TensorFlow 2.16.1、scikit-learn 1.8.0、pandas 3.0.2、NumPy 2.4.4で構成されていました。ブロックチェーン層は同じワークステーション上でPoAイーサリアムネットワークを用いて実装されました。IDSとブロックチェーン間の通信は、go-ethereum(Geth)クライアントバージョン1.13.15、スマートコントラクトのコンパイルと展開のためのSolidityコンパイラ(solc)バージョン0.8.19、そして Web3.py ライブラリバージョン6.15.1を使用してJSON-RPCを通じて行われました。このハードウェアおよびソフトウェア構成で、報告されたトレーニング時間、推論遅延、スループットが測定されました。

モデルアーキテクチャとトレーニング
拡張BiLSTMモデルは、IoMT環境21向けに開発された学習ベースの侵入検出手法を基に、フレームワークの中核的な検出コンポーネントを構成しています。以前の侵入検知研究では、誤報低減と検出性能のバランスの重要性と、 機械学習手法をネットワークトラフィックの進化に適用する際の独自の課題が強調されていました。協働型ニューラルネットワーク侵入検出アーキテクチャは、複雑なネットワークトラフィックに対する深層逐次特徴学習の価値をさらに示しています。標準的なBiLSTMモデルは双方向の時間的依存関係を捉えますが、IoMTトラフィックは短期的なバーストパターンと多段階攻撃による長距離依存の両方を示します。これに対応するため、提案モデルはBiLSTMを拡張し、時間的特徴抽出、強化された双方向時間学習、残差接続、注意に基づく時間優先順位付けを導入しています。双方向LSTM(BiLSTM)は、前方および後方の隠れ状態を組み合わせることでこの制限を克服し、 アルゴリズム2 (補足ファイル1)に示されているように、IoMTトラフィックパターンのより豊かな時間的表現を可能にします。

入力列を X(nj) = {x1 , x2 , ... , xT } とし、各xt ∈Rd は前処理された特徴ベクトルとします。

時間的特徴抽出:
短距離時間的異常を強調するために、時間次元にわたる軽量な一次元畳み込みが適用されます(式6):

U = φ (Conv1D(X(nj))、U = {u1, u2, ..., uT } (6)

ここで、φ(⋅)は非線形活性化関数であり、畳み込み特徴utはBiLSTMに与えられます。

Conv1D層は、双方向シーケンスモデリングの前に短距離の時間パターンを抽出します。完全な実装パラメータは 補足ファイル3Bに記載されています。

積層型双方向LSTM学習:
前方および後方の隠れ状態は(式7)として計算されます。

figure-protocol-14(7)

最終的なBiLSTM表現は、過去(順方向)と未来(後方)隠れた状態の連結です(式8)。

figure-protocol-15(8)

2つの積層されたBiLSTMレイヤーは双方向の時間的依存関係をモデル化します。詳細なアーキテクチャパラメータは 補足ファイル3Bに記載されています。重みの初期化詳細は 補足ファイル3Bに記載されています。

残差接続と正規化
一致する次元への線形射影の後、残差接続と層正規化が適用されます(式9):

figure-protocol-16

残差射影と層正規化は、注意前に畳み込み関数とBiLSTMの特徴表現を整列させます。詳細な実装パラメータは 補足ファイル3Bに記載されています。

注意メカニズム
BiLSTMは強力な時間モデルを提供しますが、すべての時間ステップが予測に均等に寄与するわけではありません。重要なタイムスタンプ(例:突然の異常なスパイク)を強調するために、注意メカニズムが導入されます。各隠れた状態figure-protocol-17には検出精度を高めるために関連性スコアα tが割り当てられます(式10)。

figure-protocol-18

ここで、 Wa は訓練可能なパラメータであり、注意の重みは を満たす。figure-protocol-19

コンテキストベクトル c は、学習された重要度に基づいて隠れた状態を集約します(式11):

figure-protocol-20

注意メカニズムは時間的表象を文脈ベクトルに集約します。詳細な実装パラメータは 補足ファイル3Bに記載されています。

出力層と分類
集約されたコンテキストベクトルは完全連結層に通され、その後シグモイド活性化が行われて最終的な予測が得られます(式12):

figure-protocol-21

ここで、Wc と bc は訓練可能なパラメータであり、σ(·) は出力を区間 [0,1] に写すシグモイド活性化関数です。トラフィックを良性(figure-protocol-22)か侵入的(figure-protocol-23)に分類するために閾値が適用されます。

ドロップアウト正則化および推論時に用いられる固定分類閾値は補 足ファイル3Bで説明されています。

拡張BiLSTMアーキテクチャは3つのデータセットで同一です。異なるのは入力特徴の次元のみで、UNSW-NB15、CICIDS2017、Bot-IoTではそれぞれ14、24、12の値が取られます。Conv1Dレイヤーは任意の次元入力を固定された64チャネル表現にマッピングするため、以降のすべてのレイヤーはデータセットに依存しず、変化するのは入力形状とConv1Dパラメータ数のみが。完全な層ごとのアーキテクチャは 表5にまとめられており、パラメータ数はdで表されています。結果として、 d = 14、d = 24、 d = 12に対してそれぞれ184,641、186,561、184,257の訓練可能なパラメータが得られます。

S. いいえ。レイヤー(タイプ)出力形状訓練可能なパラメータ活性化関数
1入力(20、d)0
2Conv1D(64フィルター、カーネルサイズ=3、同じパディング)(20, 64)192d + 64ReLU
3双方向LSTMレイヤー1(各方向64ユニット)(20, 128)66,048タン/シグモイド
4双方向LSTMレイヤー2(各方向64ユニット)(20, 128)98,816タン/シグモイド
5濃密残差射影(20, 128)8,320リニア
6残差追加(20, 128)0
7層正規化(軸 = −1、ε = 1 × 10⁻³)(20, 128)256
8時間的注意(Wa ∈ R¹²⁸×¹)128128ソフトマックス
9濃密隠れ層648,256ReLU
10ドロップアウト(p = 0.3)640
11高密度出力層165シグモイド

表5:拡張双方向長短期記憶モデルの層ごとのアーキテクチャ。 この表は、提案された拡張双方向短期記憶(BiLSTM)モデルのアーキテクチャをまとめており、レイヤータイプ、出力次元、訓練可能なパラメータ数、活性化関数などが含まれます。

すべての実験で使用されるソフトウェアおよび計算環境は 表6にまとめられています。

構成要素バージョン/仕様
オペレーティングシステム
サーバープラットフォームデルのPowerEdge
CPU64コアプロセッサ
RAM128GB
保管512GB SSD
パイソン3.12.7
NumPy2.4.4
パンダ3.0.2
scikit-learn1.8.0
テンソルフロー / ケラス2.16.1
Web3(ブロックチェーンクライアント)6.15.1
ethアカウント0.1
Solidity Compiler(solc)0.8.19
ゴーイーサリアム(Geth)1.13.15

表6:提案フレームワークの実装および評価に使用されるソフトウェアおよび計算環境。 この表は、データ前処理、機能選択、モデル訓練、ブロックチェーン展開、パフォーマンス評価に使用されるハードウェア仕様、ソフトウェアコンポーネント、ブロックチェーンツール、バージョン番号をまとめています。

侵入決定と自動応答
医療環境における侵入検知は、迅速な対応と軽減が伴わなければ効果的ではありません。侵入検出層は予測確率を判断に変換します。形式的には、時間ステップ t における侵入決定は次のように表されます(式13):

figure-protocol-24

ここで、figure-protocol-25 は時刻 t における予測侵入確率、 figure-protocol-26は分類閾値です。

侵入が検出されると、侵入検知層はブロックチェーンモジュールと直接連携し、不変ログ、自動緩和、クローズドループセキュリティ強制を行います。イベントの詳細(ソース情報、宛先情報、選択されたトラフィック機能など)は新しいブロックチェーンブロックに記録されます。スマートコントラクトは、ノード隔離や管理者アラートなどのリアルタイムの緩和アクションを実行します。このクローズドループアーキテクチャにより、侵入検知結果が直接防止メカニズムに反映され、緩和遅延を最小限に抑えられます。したがって、侵入検出層は拡張BiLSTMモデルを用いた時間的検出とブロックチェーン技術を用いた安全な応答の橋渡し役を果たし、提案されたフレームワークのエンドツーエンド機能を完成させます。

ブロックチェーンベースのフォレンジックログ
拡張BiLSTMモデルはリアルタイムの侵入検出を可能にしますが、IoMT医療環境においては、セキュリティ保存と侵入イベントの検証可能な監査も同様に重要です。従来の集中型ログ機構は改ざんされやすく、法科学的トレーサビリティを損なうリスクがあります。この制約に対処するため、提案されたフレームワークには不変性、分散化、スマートコントラクトに基づく自動応答を保証する軽量なブロックチェーンモジュールが組み込まれています。

検出された各侵入イベントはブロックを生成し、ブロックチェーンに追加されます。ブロック Biは次のように定義されます(式14):

figure-protocol-27

ここで、 Hi はイベントデータ、タイムスタンプ、予測結果の暗号ハッシュ、 Ti はタイムスタンプ、 Di は選択された侵入イベント特徴、 Sigi はデジタル署名、 PrevHash はブロックと前のブロックをリンクして不変性を確保します。

この設計は改ざん防止性を保証します。なぜなら 、Di または Ti の変更はブロックハッシュを変え、チェーンの整合性を壊すからです。また、検出されたすべての異常が永久に保存され検証可能であるため、監査性も提供されます。ノード隔離や管理者アラートなどの事前定義されたアクションを実行するスマートコントラクトによって、自動化された緩和措置がサポートされています。分散化は複数のIoMTゲートウェイが分散台帳を維持することで実現され、単一障害点を排除します。

ブロック生成は、Ethereum/Solidity環境のネイティブハッシュプリミティブであるKeccak-256暗号ハッシュ関数(Solidityのkeccak256を通じて呼び出される)を使用します。各侵入ブロックに対して、ブロックハッシュは次のように計算されます。

figure-protocol-28

ここで、 Di はイベント特徴ダイジェスト、 Ti はタイムスタンプ、 PrevHash は前のブロックのハッシュです。フィールドはハッシュ化前にSolidityの密に詰められたエンコーディング(abi.encodePacked)で連結され、256ビットのダイジェストが生成されます。

同じKeccak-256計算はチェーン検証ルーチンにも用いられ、各ブロックハッシュを格納されたフィールドから再計算し、記録値と一致していることを確認することでチェーン整合性を検証します。Keccak-256が選ばれたのは、イーサリアムスマートコントラクトでネイティブに使われている標準的な衝突耐性ハッシュアルゴリズムだからです。スマートコントラクトはSolidityで開発され、Solidityコンパイラ(solc)バージョン0.8.19でコンパイルされました。これはGethバージョン1.13.15で運用されるプライベートなEthereum Proof-of-Authority(PoA)ネットワーク上で展開されました。ブロックチェーンネットワークは、Clique Proof-of-Authorityコンセンサスプロトコルを用いた4つのバリデータノードで構成され、チェーンIDは9848、ブロック期間は5秒、ブロックガス制限は30,000,000でした。拡張BiLSTM侵入検出エンジンとブロックチェーン層間の通信は、HTTP JSON-RPCインターフェースを通じて、Web3.py ライブラリバージョン6.15.1を用いて実装されました。

PoA合意メカニズム
医療用IoMTシステムはレイテンシに非常に敏感であるため、提案されたフレームワークは計算コストのかかるProof-of-Work(PoW)の代わりにPoAコンセンサスメカニズムを採用しています23。PoAでは、病院ゲートウェイなどの信頼できるバリデータノードの固定セットがトランザクションを承認し、効率性とレジリエンスの両方を提供します。

PoWにおけるブロック検証の時間計算量は次のように表せます(式15):

figure-protocol-29

ここで d は採掘難易度を表します。

対照的に、PoAコンセンサスの時間計算量は次のように示されます(式16):

figure-protocol-30

検証は認可された検証ノードによるデジタル署名検証のみで済むからです。

その結果、PoAはリアルタイムの医療アラートに適した低遅延運用、計算負荷の高いマイニングを回避することで省エネルギー、限られた数の悪意あるバリデーターに対する耐性を提供します。PoAネットワークは4つのバリデータノードで構成されており、この構成はすべての実験で固定され、一貫したレイテンシ測定、再現性のあるパフォーマンス評価、すべてのベンチマークデータセットでの公正な比較が確保されました。

ブロックチェーン実装とスマートコントラクト運用
ブロックチェーンコンポーネントは、PoAコンセンサスモデル24の下で動作する許可付きイーサリアムネットワーク上で実装されました。ネットワークはgo-ethereum(Geth)クライアントとClique PoAコンセンサスプロトコル25を使用して運営されており、認可されたバリデーター(シーラー)ノードのセットがブロックの生成と検証を担当しています。侵入ログのスマートコントラクト(IoMTIntrusionLedger)はSolidityで書かれ、このネットワークに展開されました。ブロックチェーンベースのIoTセキュリティアーキテクチャに従い、安全な分散型イベント管理を実現しています。オンチェーンで認可されたゲートウェイアカウント(契約のアクセス制御機能を通じて)のみが侵入記録を提出でき、これはIoTアプリケーション27の許可されたブロックチェーンスマートコントラクトアーキテクチャに準拠しています。ブロックチェーン層は、許可されたPoAネットワークの運用にはgo-ethereum(Geth)クライアントバージョン1.13.15、スマートコントラクトのコンパイルと展開にはSolidityコンパイラ(solc)バージョン0.8.19、IDSとブロックチェーンネットワーク間の通信には Web3.py ライブラリバージョン6.15.1を使用して実装されました。

詳細なブロックチェーン展開および設定パラメータは 補足ファイル3Cに記載されています。

各侵入記録は台帳に記録される前にデジタル署名されており、ブロックチェーンベースの医療監査性と安全なフォレンジック記録管理をサポートします。secp256k1曲線29,30上のECDSA(デジタル署名生成および検証手順)は補足ファイル3Dで説明されています。各ゲートウェイは、256ビット(32バイト)の秘密鍵と対応する公開鍵からなるイーサリアム鍵ペアを保持しており、そこからアカウントアドレスが導出されます。鍵生成は標準的なイーサリアム手順に従い、secp256k1スカラー乗算で得られた公開鍵を用いる暗号的に安全なランダムな256ビット秘密鍵を使用します。署名を作成するために、ゲートウェイクライアントはイベント機能ダイジェストD iを計算し、EIP-191メッセージ署名形式で秘密鍵で署名し、rsvコンポーネントからなる65バイトの署名を生成します。署名は侵入記録と一緒に提出されます。検証はスマートコントラクトによってオンチェーンで行われます。EVMのecrecoverプリコンパイルを用いて、契約は署名済みのダイジェストと署名から署名者のアドレスを復元し、取引を提出する認可ゲートウェイのアドレスと一致するよう要求します。回復されたアドレスが認可されたゲートウェイと一致しない場合、そのトランザクションは拒否されます。これにより、すべての台帳エントリーが特定の認可ゲートウェイに紐づけられ、不正または偽造された侵入記録を防ぎます。

侵入検知 figure-protocol-31にスマートコントラクトは自動的にトリガーされ、手動介入を必要とせずにリアルタイムで対応されます(式17):

figure-protocol-32(17)

ブロックチェーンモジュールは拡張BiLSTM分類器と並行して動作します。異常が検出されると、(i) BiLSTMによってイベントがラベル付け・分類される、(ii) ブロックが生成・署名され、ブロックチェーン台帳に追加される、(iii) スマートコントラクトが自動応答ポリシーを強制する。

侵入ログスマートコントラクト(IoMTIntrusionLedger)は、侵入ブロックの付録のみの台帳と認可されたゲートウェイアカウントのレジストリを維持し、 表7にまとめられた機能を公開しています。契約は修飾子を通じて2つのアクセスロールを強制します:deploymentする管理者のonlyAdminと、侵入記録の提出権限を持つアカウントのonlyGatewayです。状態はゲートウェイ認可マッピング、ブロックレジャー配列、そして最新のブロックのハッシュである現在のチェーンヘッドから成ります。

S. いいえ。機能 / コンポーネント種類アクセス論理
1コンストラクターコンストラクターデプロイヤを管理者として設定し、初期ゲートウェイとして認可します。
2setGateway(address, bool)機能onlyAdmin認可されたゲートウェイアカウントの追加または削除;GatewayUpdatedを発します。
3recordIntrusion(nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)機能ただのゲートウェイ計算 Hi = Keccak-256(Di ∥ Ti ∥ 確率 ∥ PrevHash);ECRaredを通じてDi 上のゲートウェイのECDSAシグネチャを検証します。ブロックを台帳に付加します。チェーンヘッドを前進させます。BlockCreated、任意でNodeIsolated、AdminAlertを出力します。返品 Hi.
4verifyChain()機能表示公共各ブロックのハッシュを格納されたフィールドから再計算し、PrevHashのリンクを確認します。チェーン全体が一貫している場合にのみ真を返します(改ざん検出)。
5ledgerLength()機能表示公共台帳内のブロック数を返します。
6_recoverSigner(ハッシュ、シグ)内部機能65バイトの署名を(r, s, v)に分割し、ecrecoverプリコンパイルを通じて署名アドレスを復元します。
7BlockCreated / NodeIsolated / AdminAlert / GatewayUpdated(更新済み)イベントログ、ノード隔離、管理者アラート、ゲートウェイレジストリの更新を推進するためにオフチェーンリスナー向けに送信されます。
8onlyAdmin / onlyGateway修飾子それぞれ管理者と認可されたゲートウェイに機能を限定します。

表7:IoMTIntrusionLedgerスマートコントラクトの機能、イベント、アクセス制御コンポーネント。 この表は、許可されたブロックチェーンスマートコントラクト内で実装された主要な機能、イベント、アクセス制御修飾子をまとめたものです。これらのコンポーネントはゲートウェイ認証、侵入ログ、ブロックチェーン検証、イベント生成、自動緩和をサポートします。

ブロックチェーンの不変性の性質は式 14から直接導かれ、イベントデータやタイムスタンプへのいかなる変更もハッシュチェーンを無効にします。したがって、ブロックチェーンは変換不可能なフォレンジック記録を通じて医療システムにデータの整合性、トレーサビリティ、監査性を提供します。患者および機器の侵入記録は保存後も変更されず、各ブロックは前のブロックと安全にリンクされ、時系列のイベント再構築が可能となり、医療管理者や規制当局は偽造のリスクなく侵入事例を検証できます。

損失関数とモデル最適化
提案された拡張BiLSTMモデルは、IoMTネットワークにおける通常のトラフィックと侵入イベントを区別する二値分類の問題に取り組んでいます。訓練過程を導くために、二値クロスエントロピー(BCE)損失が採用されており、これはシグモイド活性化層からの確率的出力に適しています。 N 個のサンプルを持つデータセットの場合、損失は次のように定義されます(式18):

figure-protocol-33(18)

ここで、figure-protocol-34第iの入力列のグラウンドトゥルースラベル(0=良性、1=侵入)であり、figure-protocol-35は侵入の予測確率です。

このフレームワークは二段階の分類パイプラインとして動作します。第1段階では二値侵入検出が行われます。拡張BiLSTMはシグモイド出力 figure-protocol-36を生成し、閾値τ=0.5を適用して各ウィンドウを良性または侵入性に分類します(式12,13)、重み付きバイナリクロスエントロピー損失で訓練されます。第2段階では攻撃分類を行い、侵入と特定されたウィンドウをマルチクラス分類器に渡し、カテゴリカルクロスエントロピーで訓練されたソフトマックス出力層を用いて特定の攻撃カテゴリを割り当てます。本研究はバイナリ検出段階に焦点を当て、評価しています。この2段階は同じ拡張BiLSTMの特徴抽出バックボーン(Conv1D、BiLSTM、残差層、正規化層、注意層)を共有しています。異なるのは出力層(検出用のSigmoid、分類用のSoftMax)と対応する損失関数だけです。バイナリ検出段階とマルチクラス分類段階は、上記のデータ分割、ランダムシード、訓練条件のもとで訓練・評価されました。

IoMTトラフィックはしばしば不均衡ですが、マイノリティクラスの誤分類を罰するために重み付き二項クロスエントロピー損失が用いられます。クラス重みは、侵入サンプル数Np、良性サンプル数N n、およびサンプル総数Nを用いて計算されます(式19,20):

figure-protocol-37

figure-protocol-38

重み付けにより、モデルが優勢な良性トラフィッククラスに偏らず、稀で重要な侵入事象に敏感であることが保証されます。

加重された二項交差エントロピー損失は次のように与えられます(式21):

figure-protocol-39(21)

訓練はサイズ64のミニバッチを用いて実施されました。各エポックの開始時に、トレーニングサンプルはバッチごとにランダムにシャッフルされ、バッチ構成がエポックごとに異なり、モデルは例を一定の順序で認識しませんでした。バッチは明確にクラスごとにバランスや階層化されていなかった。代わりに、各バッチは訓練セットの自然なクラス分布を反映し、クラス不均衡はクラス加重の二値クロスエントロピー損失によって対処されました(式19–21)。トレーニングパーティションから予約された検証サブセットはエポック間で固定され、トレーニングバッチに混同されることはありませんでした。

加重された二値クロスエントロピー損失のクラス重みは手動設定ではなく、各データセットの訓練セットクラス数から式 19および20に基づいて自動的に計算されました。UNSW-NB15データセットでは、得られたクラス重みは通常クラスに figure-protocol-40、侵入クラスには figure-protocol-41が割り当てられました。CICIDS2017データセットでは、得られたクラス重みは通常クラスに figure-protocol-42、侵入クラスに figure-protocol-43しました。Bot-IoTデータセット(5%サブセット)では、得られたクラス重みは通常クラスが figure-protocol-44され、侵入クラスが figure-protocol-45されました。

トレーニング戦略と最適化
拡張BiLSTMモデルは、サイズB = 64のミニバッチ、重み付けされた二値クロスエントロピー損失、アダム最適化器、検証損失に基づく早期停止を用いて訓練されました。訓練は50エポックに制限され、早期停止は忍耐強くK=5で行われました。検証損失が5回連続で改善しない場合は、トレーニングを停止し、モデルの重みは検証損失が最も低い時代のものに戻されました。したがって、50エポックは固定された訓練期間ではなく、最大の訓練予算を表していました。正則化にはドロップアウト確率0.3が適用されました。アーキテクチャ設定には、64個のConv1Dフィルター、各方向64個のLSTMユニット、ウィンドウ長T=20、ストライドs=1が含まれていました。採用された訓練戦略は アルゴリズム3 (補足ファイル1)にまとめられています。最適化に用いられるアダム更新方程式は 補足ファイル3Aに提供されています。

アダム最適化器は学習率figure-protocol-46、第一モーメント減衰率(β1)が0.9、第二モーメント減衰率(β2)が0.999、数値安定性定数(figure-protocol-47)が1 × 10-7に設定されていました。追加のオプティマイザーオプションは使用されず、ウェイト減衰や勾配クリッピングも適用されませんでした。

警報生成と自動緩和
遅延に敏感なIoMTネットワークでは、迅速な対応が患者の安全を確保するために不可欠なため、検出だけでは不十分です。アラート生成および軽減層は、拡張BiLSTMモデルとブロックチェーンログ機構による侵入判断を実用化します。 δt = 1の場合、ブロックチェーンモジュールは侵入詳細を含む新しいブロックを figure-protocol-48付加します。同時に、スマートコントラクトが実行され、緩和措置が発動されます(式22):

figure-protocol-49(12)

ここで、BlockCreationはイベントの不変のフォレンジックログを確保し、NodeIsolation(nj)は侵害されたIoMTノードを隔離してさらなる被害を防ぎ、AdminAlertはシステム管理者にリアルタイム通知を提供します。この二重層応答パイプラインを動作させるために、擬似コードは アルゴリズム4 (補足ファイル1)に提示されています。

スマートコントラクトのイベント処理およびオフチェーン応答メカニズムは 補足ファイル3Eで説明されています。

ブロックチェーン台帳にコミットされた各エントリはIntrusionBlockレコードとして保存され、そのフィールドやデータ形式は 表8に記載されています。台帳はこれらのレコードの付加専用配列であり、現在のチェーンヘッドは最近追加されたブロックのハッシュを格納します。

S. いいえ。フィールドデータ型サイズ概要
1hashIdバイト3232バイトブロックハッシュ Hi = Keccak-256(Di ∥ Ti ∥ ∥ PrevHash)
2タイムスタンプuint25632バイトブロック作成時間 Ti (Unixのエポック秒、ブロックタイムスタンプから)
3nodeIdバイト3232バイトIoMTノードnjの識別子
4patientIDバイト3232バイト患者/デバイス識別子(フォレンジックメタデータ)
5攻撃クラスuint162バイト攻撃カテゴリコード(0 = Normal、1 = DDoS、2 = スプーフィングなど)
6確率Bpuint162バイトベーシスポイント単位の予測侵入確率ŷ(0–10000、すなわち0.00–100.00%)
7データダイジェストバイト3232バイト選ばれたイベントの特徴集 Di
8署名バイト変数(65バイト)ECDSA署名Sigi はゲートウェイ(r, s, v)によるイベントダイジェストのもの
9前ハッシュバイト3232バイト前のブロックのハッシュ(PrevHash)で、チェーンをリンクします
10孤立したブール1バイトこのレコードに対してノード分離がトリガーされたかどうか

表8:ブロックチェーン台帳に保存されたIntrusionBlockレコードの構造。 この表は、侵入イベントを保存するために使用されるブロックチェーン台帳レコードのフィールド、データ型、ストレージサイズ、目的を記述しています。この構造は暗号学的完全性検証、フォレンジックトレーサビリティ、自動応答メカニズムをサポートしています。

全体の緩和遅延は、拡張BiLSTMモデルの検出遅延(Td)とブロックチェーン実行遅延(Tb)の合計で表現できます(式23):

figure-protocol-50(23)

計算複雑性解析
提案された拡張BiLSTM–ブロックチェーンフレームワークの効率は、BiLSTMモデルの計算コストとブロックチェーンモジュールによるオーバーヘッドの両方によって決まります。提案されたフレームワークは、拡張BiLSTM検出とブロックチェーンログを統合し、機密性、完全性、可用性(CIA)の三項である基本的なセキュリティ要件を満たしています。

前処理された入力列の長さを T、特徴次元を d、BiLSTMの隠れ次元を hとします。

各時間ステップに対して、BiLSTMは次元 d の入力を処理し、隠れたサイズ はhです。これは双方向(前方+後方)であるため(式24):

figure-protocol-51) (24)

ここで、Tは列の長さ(時間ステップ)、 d は入力特徴次元、 h は隠れた状態次元です

注意層は重要度の重みを計算し、複雑度を伴った隠れた状態を集約します(式25)。

figure-protocol-52(25)

これは列の長さ T と隠れ次元 hの両方で線形です。

したがって、各配列あたりの検出複雑度は次のように表されます(式26):

figure-protocol-53(26)

これにより、時間的モデリングが計算コストを支配し、注意メカニズムは軽いオーバーヘッドしかもたらさないことが示されています。

検出された侵入イベントごとに、ブロックチェーンログはハッシュ化、署名、ブロック付加処理を行います(式27):

figure-protocol-54(27)

N件の侵入検出イベントの場合、合計計算量は次のようになります(式28):

figure-protocol-55(28)

これは次のように簡略化できます(式29):

figure-protocol-56(29)

ブロックチェーンのオーバーヘッドはイベント数に比例して線形に増加し、シーケンス処理計算と比べて無視できるほど小さいためです。

計算複雑性は式 24–29にまとめられています。詳細な解釈は 補足ファイル3Fに記載されています。

アクセスが制限されています。このコンテンツを表示するにはログインするか、トライアルを開始してください。

結果

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

結果はプロトコルの方法論的ステップに沿って構成されており、各サブセクションは対応するステップで得られた観測結果を報告しています。

データセットの取り扱いと実験設定
これら3つのベンチマークデータセットは統合ではなく、独立して分析されました。UNSW-NB15、CICIDS2017、Bot-IoTは異なる特徴スキーマとラベル慣例を使用しているため、各データセットは事前処理、ウィンドウ処理、評価が行われ、それぞれの80:20のトレイン/テストスプリットで個別に評価されました。拡張BiLSTMモデルは各データセットで独立して訓練・テストされ、性能指標(正確性、精度、リコール率、F1スコア)は各データセットごとに個別に報告されます。この独立した評価プロトコルにより、異種データセットの結合時に生じる特徴空間の不整合を回避し、提案されたフレームワークの堅牢性を3つの異なるネットワーク環境で評価することを可能にします。

提案された拡張...

アクセスが制限されています。このコンテンツを表示するにはログインするか、トライアルを開始してください。

ディスカッション

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

本研究は、IoMT環境における侵入検出と防止のための統合的な拡張BiLSTM–ブロックチェーンフレームワークを提案します。結果は、このフレームワークが双方向の時間学習とブロックチェーンベースのフォレンジックログを組み合わせることで、異種IoMTネットワークトラフィックにおける侵入パターンを効果的に特定できることを示しています。双方向アーキテクチャにより、ネットワークトラフィック内の順方向および後方時間的依存関係の両方を捉えることができ、侵入クラスの高精度(99.44%)、リコール率98.54%、F1スコア98.99%を達成しつつ、評価されたベースライン侵入検知モデルと比較して誤検知率(約1.0%)を低く維持しています。従来の一方向LSTMやベースラインアーキテクチャが長距離時間依存関係を捉えられない可能性があるのに対し、提案されたモデルは連続したトラフィックパターンをより効果的に認識し、良性と悪意のあるネットワークトラフィックの識別を改善します。これらの発見は、注意強化型BiLSTM検出器をブロックチェーンログ層と統合することで、侵入検知性能と法科学的説明責任が向上する...

アクセスが制限されています。このコンテンツを表示するにはログインするか、トライアルを開始してください。

開示事項

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

利益相反:
著者たちは本記事の内容に関係する利益相反はないと宣言しています。

謝辞

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

この研究を完了させるために重要な研究施設を提供してくださったラキレディ・バリ・レディ工科大学(A)マイラヴァラムに心から感謝申し上げます。センターが提供するリソースと支援は、私の研究の円滑な進行を支える重要な役割を果たしました。指導教員のD. Veeraiah博士とL. Sumalatha博士には、この研究を通じて継続的な指導、かけがえのない洞察、揺るぎない励ましに心より感謝しています。本研究は、公共、商業、非営利分野の資金提供機関から特定の助成金を受けていません。

アクセスが制限されています。このコンテンツを表示するにはログインするか、トライアルを開始してください。

材料

```html

この記事で使用された材料の一覧
名前会社カタログ番号コメント
AQU-IMF-RFE 特徴選択モジュール自社開発N/A相互情報、アクイラオプティマイザ、再帰的特徴排除を統合したハイブリッド特徴選択方法
Attention 層自社開発(Keras ベース)N/A拡張 BiLSTM モデルの特徴ウェイトに使用される時間的注意メカニズム
Bot-IoT データセットUNSW Canberra CyberN/A侵入検知評価に使用される公開ベンチマークデータセット
CICIDS2017 データセットカナダサイバーセキュリティ研究所N/A公開ベンチマーク侵入検知データセット
Ethereum クライアント(Geth)Ethereum Foundation1.13.15プルーフ・オブ・オーソリティネットワークの展開と運用に使用されるブロックチェーンクライアント
拡張 BiLSTM モデル自社開発N/AConv1D、BiLSTM、残差学習、時間的注意を統合した深層学習侵入検知モデル
Jupyter NotebookProject Jupyter7.x実装、実験、結果可視化に使用される対話型環境
NumPyNumPy 開発者2.4.4前処理とモデル訓練に使用される数値計算ライブラリ
PandasPandas 開発チーム3.0.2前処理とデータ分析に使用されるデータ処理ライブラリ
プルーフ・オブ・オーソリティブロックチェーンネットワーク自社開発N/A不変な侵入ログ記録と自動化された緩和に使用される許可型ブロックチェーンネットワーク
PythonPython ソフトウェア財団3.12.7データ前処理、モデル開発、ブロックチェーン統合、評価に使用されるプログラミング言語
ランダムフォレスト推定器Scikit-learn 開発者N/A再帰的特徴排除(RFE)に使用されるランダムフォレスト分類器
Scikit-learnScikit-learn 開発者1.8.0前処理、特徴選択、モデル評価に使用される機械学習ライブラリ
Solidity コンパイラ(solc)Solidity チーム0.8.19スマートコントラクトのコンパイルと展開に使用されるコンパイラ
ソリッドステートドライブ(SSD)Dell512 GBデータセット、訓練済みモデル、ブロックチェーンレジャーに使用されるストレージ
システムメモリ(RAM)Dell128 GB前処理、モデル訓練、ブロックチェーン実行、評価中に使用されるメインメモリ
TensorFlowGoogle2.16.1拡張 BiLSTM モデルを実装し訓練するために使用される深層学習フレームワーク
UNSW-NB15 データセットUNSW Canberra CyberN/A訓練と評価に使用される公開ベンチマークデータセット
Web3.pyWeb3.py 開発者6.15.1侵入検知システムとブロックチェーンネットワーク間の通信に使用される Python インターフェース
Windows オペレーティングシステムMicrosoftWindows 11すべての実験に使用されるオペレーティングシステム
ワークステーション/サーバーDellPowerEdge R740モデル訓練、ブロックチェーン展開、評価に使用されるコンピューティングプラットフォーム
```

再版と許可

このJoVE記事のテキストまたは図の再利用許可をリクエスト

許可をリクエスト

タグ

233233BiLSTMIoMT
動画は近日公開

関連記事