このプロトコルは、医療インターネット・オブ・メディカル・シングスネットワーク向けのブロックチェーン統合された双方向長期短期記憶侵入検知システムの実装を説明し、リアルタイム攻撃検出、改ざん防止のフォレンジックログ、自動緩和を可能にします。
Research Article
July 17th, 2026
このプロトコルは、医療インターネット・オブ・メディカル・シングスネットワーク向けのブロックチェーン統合された双方向長期短期記憶侵入検知システムの実装を説明し、リアルタイム攻撃検出、改ざん防止のフォレンジックログ、自動緩和を可能にします。
医療インターネット・オブ・メディカル・モノ(IoMT)環境では、サイバー攻撃を正確に特定するだけでなく、法医学的な説明責任、監査可能性、迅速な対応機能も提供する侵入検知システムが必要です。従来の侵入検知手法は主に分類性能を重視しつつ、改ざん防止のイベント記録や事後調査のサポートは限定的です。本研究は、拡張双方向長期短期記憶(BiLSTM)ネットワークと許可されたブロックチェーン層を統合し、医療IoMTシステムにおけるリアルタイム検出、安全なログ記録、自動緩和を支援するフォレンジック認識型侵入検出フレームワークを提示します。このプロトコルは、データ前処理、AQU-IMF-RFE機能選択、時間的シーケンスモデリング、注意ベースの学習、残留接続、ブロックチェーンベースのイベント記録を組み合わせています。拡張BiLSTMモデルは、UNSW-NB15、CICIDS2017、Bot-IoTベンチマークデータセット上で、再現可能な前処理、階層化されたデータ分割、固定ランダムシードを用いて独立して訓練・評価されました。モデルによって検出された侵入イベントは、スマートコントラクトを通じて認証権威(Proof-of-Authority)ブロックチェーン上に記録され、不変のログ記録と自動応答アクションが可能になりました。実験結果は、評価されたすべてのデータセットにおいて、法科学的トレーサビリティとリアルタイム応答能力を維持しつつ、低い誤陽性率で高い侵入検出性能を示しました。ブロックチェーン層は、膨大な計算負荷を生じさせることなく、改ざんに強い監査記録と自動緩和を提供しました。これらの発見は、ディープラーニングベースの侵入検知とブロックチェーン対応のフォレンジックログを統合することで、医療サイバーセキュリティシステムの信頼性、説明責任、実用的な展開性が向上することを示しています。
医療システムにおいて、デジタル化は知的でつながりがあり患者中心の医療サービスの新時代をもたらしました。現代の医療インフラは、ウェアラブルセンサー、遠隔患者モニタリングシステム、電子カルテ(EHR)1,2、インテリジェント診断プラットフォーム間のネットワーク通信とデータ交換に大きく依存しています。しかし、この相互接続性の高まりは医療ネットワークの攻撃対象面を拡大させ、データ漏洩、ランサムウェア、分散型サービス拒否(DDoS)攻撃、中間者攻撃などのサイバー脅威にさらすことも促します。これらの侵入は多額の経済的損失を生み、さらに重要なことに、機密性の高い医療データや重要な機器機能が侵害された場合、患者の安全を脅かす可能性があります。
医療機器のインターネット(IoT)システムの規模と複雑さは、これらのセキュリティ課題をさらに悪化させています。現代の医療ネットワークは、低遅延通信、高い信頼性、強固なセキュリティ保証を同時に提供しなければならず、これらの要件は従来のセキュリティメカニズムでは満たすのに苦労しがちです。異種なデータソース、動的な通信パターン、健康保険の携帯性と説明責任に関する法律(HIPAA)や一般データ保護規則(GDPR)などの厳格な規制要件を特徴とするIoMTトラフィックの急速な増加により、誤報を最小限に抑えつつ高い検出率を実現できるインテリジェント侵入検知システム(IDS)が必要となっています5。
規制された医療環境において、侵入検知は単なる運用上の要件ではなく、説明責任の機能でもあります。セキュリティアラートはデバイスの隔離を引き起こし、ケアの継続性に影響を与え、その後監査、規制審査、法的調査の対象となることがあります。したがって、効果的なIoMT IDSは、正確なリアルタイム検出、インシデントトリアージを支援する説明可能な意思決定、そして否認防止およびフォレンジックトレーサビリティを保証する改ざん防止記録を提供しなければなりません。この要件により、侵入検知の目的はパフォーマンス中心の分類から、信頼中心で説明責任に基づくセキュリティガバナンスへとシフトします。
ディープラーニング技術、特に長短期記憶(LSTM)および双方向長短期記憶(BiLSTM)ネットワークは、ネットワークトラフィック内の時間的依存性をモデル化し、異常な挙動を検出する強力な能力を示しています7。それにもかかわらず、既存のBiLSTMベースのIDSは、過学習、重要な時間的イベントへの不十分な注意、異種IoMTデバイスや医療環境への一般化の制限に悩まされることが多いです。さらに、IoMTネットワークは、 表1にまとめられたように、医療データやサービスの機密性、整合性、可用性(CIA)に影響を与える多様なサイバー脅威にさらされています。
| 攻撃タイプ | IoMTのコンテキスト | CIAの次元が影響を受ける | 医療システムへの影響 |
| 不正アクセス19 | 弱い認証機構を悪用して患者用機器や医療記録にアクセスする | 機密性と誠実さ | データ漏洩と医療機器の不正管理 |
| なりまし/なりすまし19 | 悪意のあるデバイスが正当なIoMTノードを模倣する | 完全性 | 誤診や安全でない治療につながる誤った測定結果 |
| 盗み聞き21 | 送信中の暗号化されていない医療データの傍受 | 機密保持 | プライバシー侵害と敏感な患者情報の露出 |
| データ改ざん/ファームウェアの脆弱性19 | デバイスファームウェアの変更や送信された医療データの変更 | 完全性 | 誤診や不適切な治療の判断 |
| ランサムウェア20 | 患者データや医療機器ファームウェアの暗号化 | 入手可能性、完全性 | 重要システムのロックアウトと治療遅延 |
| サービス拒否(DoS)/分散型サービス拒否(DDoS)6 | 医療機器や医療ネットワークの過負荷 | 入手可能性 | モニタリングシステムおよび集中治療室(ICU)運営に影響を与えるサービス中断 |
| サイドチャネル攻撃22 | タイミングやパワー解析技術による暗号鍵の抽出 | 機密保持 | デバイスの漏洩と暗号鍵の盗難 |
表1:医療機器のインターネット(IoT)医療環境に影響を与える一般的なサイバー攻撃。 この表は、医療物のインターネット(IoT)システムを標的とした代表的なサイバー攻撃、その運用文脈、影響を受ける機密性、整合性、可用性(CIA)セキュリティの側面、そして医療提供、患者安全、医療機器運用への潜在的な影響をまとめています。
ブロックチェーン技術は、IoMT環境における侵入検知を補完するいくつかの利点を提供します。 表2にまとめられているように、ブロックチェーンはフォレンジック検証のための不変イベントロギングを可能にし、スマートコントラクトによる自動緩和を促進し、分散型運用による単一障害点の排除、そして追跡可能な監査記録を維持することで医療データ保護規制の遵守を支援します。これらの利点にもかかわらず、ブロックチェーンベースのセキュリティメカニズムは医療IDSでは依然として十分に活用されていません。
| 特徴 | 概要 | 医療の文脈における利点 |
| データ整合性 | 各トランザクションは暗号的にハッシュされ、前のブロックとリンクされます | 患者および機器記録の不変性を確保する |
| タンパー検出 | 保存データのいずれも変更するとブロックハッシュが変わり、チェーンが無効になります | 不正な記録改変を迅速に検出可能 |
| アクセスコントロール | スマートコントラクトは、あらかじめ定義された権限および認可ポリシーを強制します | 機密性の高い医療情報へのアクセスを認可されたユーザーおよびデバイスに限定 |
| データの出所 | 各イベントにはデジタル署名とタイムスタンプが付けられています | フォレンジックトレーサビリティ、監査、規制遵守をサポートします |
| 低レイテンシ合意 | Proof-of-Authority(PoA)コンセンサスメカニズムは、プルーフ・オブ・ワークよりも計算負荷を抑えつつ迅速なトランザクション検証を可能にします | 重要な医療環境におけるほぼリアルタイムのイベントログをサポート |
表2:医療におけるブロックチェーン技術の利点 医療物のインターネット侵入検知システム。 この表は、医療IoT(IoMT)環境における主要なブロックチェーン機能とそれに伴う利点をまとめています。記載された機能は、不変ログ、改ざん検出、アクセス制御、データの出所、低遅延のコンセンサスメカニズムをサポートし、安全かつ監査可能な侵入検出に必要とされています。
パフォーマンス評価を超えて、ブロックチェーン統合はIoMT環境における複数のセキュリティ脅威に対する保護を提供します。 表3は この文脈におけるブロックチェーンの強みと限界をまとめ、データ改ざんや否認など効果的に緩和される脅威や、追加の安全策が必要な脅威を明らかにしています。ブロックチェーン層は、リアルタイム医療環境に適した低遅延ログ、故障や悪意のあるノードに対するビザンチンなレジリエンス性、分散型病院ネットワークやIoMTデバイス間でのスケーラビリティをサポートします。
| 安全保障上の脅威 | ブロックチェーンで対応できるのか? | メカニズム | 注記 |
| データ改ざん27 | はい | 暗号的ハッシュリンク | いかなる変更もチェーンの整合性を無効にします |
| 否認26 | はい | 各ブロックに関連付けられたデジタル署名 | 記録された侵入事象の否認を防止します |
| 中央集権的失敗25 | はい | 認可されたゲートウェイ間で管理される分散台帳 | 単一の故障点を排除します |
| シビル・アタック24 | 部分的 | 信頼できる検証者を必要とする許可付きPoAコンセンサス | アイデンティティベースのバリデータ認証によって緩和できます |
| 51%攻撃23 | 部分的 | 認可バリデーターの過半数の妥協が必要です | プライベートPoAブロックチェーン展開では起こりにくい |
| データ・プロヴェナンス26 | はい | タイムスタンプとデジタル署名のイベント記録 | 法医学的トレーサビリティおよび規制遵守をサポートします |
表3:医療インターネット環境におけるブロックチェーン統合によるセキュリティ脅威。 この表は、医療機器のインターネット(IoT)システムに関連する主要なセキュリティ脅威を要約し、ブロックチェーン技術がそれぞれの脅威をどの程度緩和しているかを示しています。各脅威カテゴリーごとに基礎となる保護メカニズムと実施上の考慮事項が示されています。
既存のほとんどのIDSは、あらかじめ定義されたルールや軽量な機械学習モデルに依存しています8,9。こうした手法は既知の攻撃パターンを特定することは可能ですが、現代のサイバー脅威の動的かつ進化する性質に対応するのに苦労することが多いです。これらは、誤報、適応力の制限、監査性の低さが運用効率に大きく影響する、急速に成長するIoMTベースの医療インフラのセキュリティには特に不十分です。ルールベースのシステムは、良性異常と本物の攻撃を確実に区別できないため、高い偽陽性率を頻繁に発生させます9.従来の機械学習モデルは静的または古いデータセットで訓練され、既存のディープラーニングベースの侵入検出手法も、ゼロデイ侵入を含む新たな攻撃行動の一般化に失敗することが多い10,11。さらに、従来の集中型ログ方式は改ざんに弱く、事後法医学調査の信頼性を制限しています。既存の多くのIDSソリューションは、計算負荷が非常に大きいため、リソース制約の強いIoMTデバイスやゲートウェイへの展開が困難です。その結果、医療用IoMT環境は高度で多段階のサイバー攻撃に対して脆弱なままです。これらの課題に対処するには、リアルタイムで時間的なトラフィックパターンを学習しつつ、同時にフォレンジックな信頼性と検出された脅威の自動緩和を同時に確保できる、知的で安全かつリソース効率の良い侵入検知フレームワークが必要です。
機械学習やディープラーニングベースの侵入検知において大きな進歩があったにもかかわらず、いくつかの重大なギャップが残っています。まず、多くの既存のIDSモデルは静的なデータセットで開発・評価されているため、継続的に進化する攻撃行動への適応性が欠けています。第二に、高度なディープラーニングアーキテクチャは検出精度を向上させることができますが、解釈可能性が限られ、臨床的に重要なトラフィックパターンの優先順位を落とすことが多いです。第三に、そして最も重要なのは、現行のIDSフレームワークは、規制遵守、インシデント調査、医療システムにおける法的説明責任に不可欠な法医学的信頼性、監査可能性、不変記録保持の本質的なサポートを提供していないことです。
ブロックチェーンベースのログ機構はデータの整合性と透明性を提供しますが、遅延に敏感なIoMT環境において高度なディープラーニングベースの侵入検知モデルと一貫して統合されることは稀です。既存の研究は、通常、検出性能の向上に焦点を当ててフォレンジックの完全性には対応せず、あるいは高度な時間的異常検出を組み込まずにブロックチェーンベースのセキュリティメカニズムに焦点を当てています。その結果、リアルタイムの時空間的侵入検知、改ざん防止の法医学ログ、自動緩和、そして異種で資源制約の厳しい医療機器環境での実用的な展開を同時に提供できる統一フレームワークの開発には大きなギャップが残っています。
これらの課題を踏まえ、本研究は、BiLSTMネットワークを注意機構やカスタムレイヤーを通じて強化し、時間的特徴の優先順位付けを改善し、ブロックチェーン技術を統合して安全かつ検証可能な侵入ログと自動応答を行い、リアルタイムの医療IoMT環境で効率的に動作する侵入検出フレームワークを開発することを目指しています。私たちは、注意強化型BiLSTMアーキテクチャとブロックチェーンベースのフォレンジックログおよび自動緩和メカニズムを統合することで、侵入検知の効果を高めると仮説を立てています。同時に、規制された医療環境で求められる監査可能性、信頼性、説明責任も提供できると考えています。
本研究は、侵入検出を単なる分類問題ではなく、法医学的説明責任の問題として扱うことで、IoMTセキュリティ研究における根本的なギャップを埋めています。提案されたフレームワークは、人工知能(AI)駆動の検出、不変の事象記録、自動応答メカニズムを統合し、臨床の安全性、規制遵守、運用上の信頼を支援する統一アーキテクチャを構築します。IoMTデバイスやクラウド接続医療インフラの普及により、医療ネットワークはランサムウェア、データ改ざん、不正アクセス、サービス拒否攻撃などのサイバー攻撃の標的となり、患者情報の機密性、完全性、利用可能性を脅かしています。提案されている拡張BiLSTM–ブロックチェーンフレームワークは、攻撃検知とフォレンジック検証および自動緩和を直接結びつけるクローズドループのセキュリティプロセスを確立します。
本研究の主な貢献は五つあります。まず、臨床的に整合した時間的侵入検出モデルを開発し、従来のBiLSTMアーキテクチャを拡張し、二方向時間学習、残留接続、注意メカニズム、カスタムレイヤーを用いて、医療ネットワークトラフィックにおける複雑な攻撃パターンの検出を向上させます。次に、軽量なブロックチェーンベースのセキュリティ層が拡張BiLSTMモデルに統合され、侵入イベントやシステム操作の不変で安全かつ改ざん防止のログを提供します。第三に、医療環境向けにエンドツーエンドのリアルタイムIDSパイプラインを開発し、低遅延かつ高精度でライブトラフィック解析と侵入予測を可能にします。第四に、提案されたフレームワークは、UNSW-NB15、CICIDS2017、Bot-IoTという3つの公開されているベンチマークデータセットを用いて包括的に評価されます。最後に、このアーキテクチャは医療ネットワーク、医療インフラ、eヘルスアプリケーションでの実用的な展開に適したスケーラブルかつ拡張可能なエッジクラウドフレームワークとして設計されています。
拡張BiLSTMネットワークの時間的学習能力とブロックチェーン技術による信頼と不変性を組み合わせることで、提案されたフレームワークは、医療環境の進化するサイバーセキュリティ要件に合わせた安全で信頼できるIDSを提供します。このフレームワークは医療ネットワークセキュリティの重要なギャップを埋め、重要な医療インフラを保護するためのAIとブロックチェーン統合の広範な導入の基盤を築きます。
すべての実験は、個人や医療情報を特定しないネットワークトラフィック記録を含む公開されているベンチマークネットワーク侵入データセット(UNSW-NB15、CIC-IDS-2017、Bot-IoT)のみを使用して実施されました。これらのデータセットはそれぞれのライセンスおよび利用規約に従って使用されました。人間の参加者、患者サンプル、特定可能な個人データが関与しなかったため、機関倫理の承認やインフォームド・コンセントは必要ありませんでした。
提案された枠組みの概要
本節では、IoMT環境のセキュリティ保護のための提案された二重層侵入検知および防止フレームワークを提示します。このフレームワークは、時空間的侵入検出のための拡張BiLSTMネットワークと、改ざん防止ログおよび自動緩和のための軽量なブロックチェーン層を統合しています。従来のIDSが検出精度のみに重点を置くのに対し、提案されたアーキテクチャはリアルタイムの検出、法医学的説明責任、規制遵守を同時にサポートするよう設計されており、これらは医療システムにおける不可欠な要件です。IoMTネットワーク向けの拡張BiLSTM–ブロックチェーン侵入検知フレームワークの全体的なワークフローとアーキテクチャは 図1に示されています。

図1。医療機器のインターネットネットワーク向けに提案された拡張BiLSTM–ブロックチェーン侵入検知フレームワークのアーキテクチャ。 提案されたフレームワークの概説的表現で、トレーニングおよび展開のワークフローを示します。トレーニングワークフローでは、医療機器(IoMT)デバイスがネットワークトラフィックを生成し、データ前処理と特徴工学を経て、拡張双方向長短期記憶(BiLSTM)モデルに時間的注意を向けて解析されます。モデルパラメータは損失関数計算と反復訓練によって最適化されます。展開ワークフローでは、訓練済みモデルが式13で定義された決定関数に従って侵入検知を行います。検出された侵入イベントはブロックチェーンモジュールに転送され、そこで不変のログ、ノードの隔離、管理者アラート生成が行われます。BiLSTM(双方向長短期記憶);IoMT、医療機器のインターネット(Internet of Medical Things)。 この図の拡大版はこちらをクリックしてご覧ください。
IoMTデバイスは、ネットワークトラフィック、デバイスメタデータ、患者関連信号からなる異種データストリームを生成します。このような生の入力はしばしばノイズが多く冗長で一貫性に欠けているため、直接モデルトレーニングには適していません。したがって、データの品質と構造を確保するために前処理パイプラインが適用され、拡張BiLSTMモデルに入力されます。詳細な前処理疑似コードは アルゴリズム1 (補足ファイル1)に提供されており、拡張BiLSTMトレーニング前にIoMTデータストリームに適用された前処理パイプラインを概説しています(擬似コードは 補足ファイル1、 補足ファイル2の実装)。拡張BiLSTMの完全なアーキテクチャは アルゴリズム2(補足ファイル1)にまとめられています。
エンドツーエンドの再生産ワークフロー
全文の研究は以下の手順で再現可能です。ソフトウェアとハードウェアは実験セットアップに記載されており、補助コードは各ステップをカバーしています。
データセットを入手 →UNSW-NB15をダウンロードしてください。 UNSW_NB15_training-set.csv と UNSW_NB15_testing-set.csvのファイルを使いましょう。ダウンロードCICIDS2017。5つの MachineLearningCSV デイファイル(月曜から金曜)を使ってください。Bot-IoTをダウンロードしてください。5%のサブセットファイル UNSW_2018_IoT_Botnet_Full5pc_1_to_4を使ってください。以前の侵入検出研究は、KDD Cup 9914などのベンチマークデータセットに依拠することが一般的でした。しかし、本研究では、より新しいUNSW-NB15、CICIDS2017、Bot-IoTのデータセットを用いて、現代のネットワークトラフィックをよりよく表現しています。各データセットを個別に処理してください。UNSW-NB15データセットはニューサウスウェールズ大学 https://research.unsw.edu.au/projects/unsw-nb15-dataset 校で入手可能で、最終更新日:2024年2月8日です。CICIDS2017データセットはカナダサイバーセキュリティ研究所(Canadian Institute for Cybersecurity at https://www.unb.ca/cic/datasets/ids-2017.html)から入手可能(公開:2017年7月)。Bot-IoTデータセットはニューサウスウェールズ大学 https://research.unsw.edu.au/projects/bot-iot-dataset 校で入手可能(最終更新日:2024年2月5日)。本研究のすべてのデータセットは2025年5月にアクセスされました。
データを前処理→破損した記録を削除してください。欠損値を訓練セットの平均で埋めます。EMAノイズ除去(α = 0.3)を適用します。トレーニングセット統計を用いて特徴量を[0,1]に正規化します。ラベルエンコードカテゴリカルフィールド。スライドウィンドウ(T = 20、ストライド=1)を作ります。これらの前処理ステップは、機械学習ベースのIDSにおけるノイズの低減とネットワークトラフィック表現の質を向上させることで、堅牢な侵入検出をサポートします15,16。
選択特徴(AQU-IMF-RFE) →相互情報による特徴順位付け。Aquila Optimizerでリファインします。ランダムフォレストRFEを10折のクロスバリデーションで適用します。最終的な特徴はそのままにしてください。このハイブリッド特徴選択戦略は、補完的な侵入検出技術を 組み合わせるというより広い概念に従い、前回の研究18で開発されたAQU-IMF-RFEフレームワークを用いて実装されています。
モデルの訓練→各データセットごとに、データは固定されたランダムシード42を用いて訓練セット(80%)とテストセット(20%)にランダムに分割されました。トレーニングパーティションの20%はさらに検証セットとして予約されました。拡張BiLSTMを構築しましょう。加重二値クロスエントロピー損失とアダム最適化器(学習率=0.001、バッチサイズ=64、最大50エポック、早期停止)を用いて訓練します。訓練済みのモデルを保存してください。時間的ディープラーニングモデルの利用は異種IoMTトラフィックに非常に適しています19。モデルトレーニングのワークフローはアルゴリズム3(補足ファイル1)にまとめられています。最終的なクラス重みは、式19および20に基づく訓練セットのクラス分布から自動的に計算されました。結果としてクラスの重みは以下の通りです:UNSW-NB15:
、
;CICIDS2017:
、
;およびボットIoT(5%のサブセット):
、
。Bot-IoTデータセットのwnの大きな値は、5%サブセットのトレーニングパーティションにおける無害サンプルの深刻な過小代表を反映しています。
ブロックチェーンを展開 →Proof-of-Authority(PoA)チェーンを開始しましょう。スマートコントラクトを展開し、そのアドレスを記録してください。ゲートウェイアカウントを承認してください。クライアントを実行させて、検出された侵入ごとにログをつけ、隔離とアラートをトリガーします。完全な検出、ブロックチェーンログ、緩和ワークフローは アルゴリズム4 (補足ファイル1)にまとめられています。ブロックチェーン層は、権限付きPoAネットワークの運用にはgo-ethereum(Geth)クライアントバージョン1.13.15、スマートコントラクトのコンパイルと展開にはSolidityコンパイラ(solc)バージョン0.8.19、IDSとブロックチェーンネットワーク間の通信には web3.py ライブラリバージョン6.15.1で実装されました。
ホールドアウトされたテストセットでモデルを評価→テストします。精度、精度、想起率、F1スコア、偽陽性率を計算します。レイテンシとスループットを記録します。ブロックチェーン台帳の完全性を検証してください。評価ワークフローの全文はアルゴリズム5(補足ファイル1)にまとめられています。検出遅延(Td)は、モデル推論コール直前から予測確率が返されるまでの間を測定しました。エンドツーエンドの緩和遅延(Td +T b)は、同じ開始点から対応するブロックチェーンブロック作成取引完了までの期間を測定しました。スループットは、完全な検出・ログパイプラインによって処理された前処理済みテストウィンドウの総数を、各データセットのテストセットを1回の完全な通過に必要なウォールクロック時間で割ったもので計算されました。ワークロードはウィンドウ付きテストパーティションで構成され、元の無害から侵入までのクラス分布を保持していました。悪意のあるWindowsはブロックチェーンログのオーバーヘッドも発生し、無害なWindowsは侵入検出コストのみを負担しました。
図や表を作成し →精度と損失曲線、混乱行列、比較評価チャートをプロットします。比較表を作成しましょう。図と表生成の完全なワークフローはアルゴリズム 6 (補足ファイル1)にまとめられています。すべての図形と表を生成するために使用されたカスタム開発の完全なソースコードは 、補足ファイル2に提供されています。特に、figures.py スクリプトは保存された実験出力(例:トレーニング履歴や混乱行列ファイル)から原稿図を直接再現し、残りのスクリプトは報告されたテーブルの構築に用いられた処理済みデータとパフォーマンス指標を生成します。
図2 はIDSとブロックチェーンモジュール間の実装レベルのデータフローです。拡張BiLSTMはウィンドウごとの決定(式13)を生成します。悪意のある分類の場合、ゲートウェイクライアントはトランザクションを作成・署名し、それをweb3/JSON-RPC経由でPoAスマートコントラクトに送信します。これにより、不変の台帳にハッシュリンクされたブロック(式14)が付加され、ノード分離や管理者アラートを発するイベント(BlockCreated、NodeIsolated、AdminAlert)を発します。

図2。侵入検知とブロックチェーンモジュール間の実装レベルの相互作用。 侵入検知システムとブロックチェーンコンポーネント間の通信を示すワークフロー図。拡張BiLSTMモデルは各入力ウィンドウを分類し、式13で定義された決定規則を適用します。侵入が検出されると、ゲートウェイクライアントはトランザクションを生成し署名し、そのトランザクションは Web3.py/JSON-RPC を通じてProof-of-Authority(PoA)スマートコントラクトに送信されます。このコントラクトは式14に従い、不変台帳にハッシュリンクされたブロックを付加し、BlockCreated、NodeIsolated、AdminAlertのイベントを発生させて封じ込めや通知アクションをトリガーします。IDS(侵入検知システム);BiLSTM(双方向長短期記憶);PoA(権限証明);JSON-RPC、JavaScript オブジェクト表記法–リモートプロシージャ呼び出し。 この図の拡大版はこちらをクリックしてご覧ください。
データ表現
Rを生のIoMTトラフィックストリームと考えましょう。前処理後、各生記録の
は正規化されたd次元特徴ベクトル(式1)にマッピングされます。
(1)
ここで 、f (⋅)は生の記録を d次元正規化特徴ベクトルに写す特徴変換関数です。IoMTネットワークをノードの集合(式2)から構成するとします。
N = {n1 , n2, ... , nk} (2)
各ノード n j ∈R は時系列データストリームを生成します(式3):
(3)
ここで、xtは時刻tにおける特徴ベクトルであり、dの特徴(例:パケットサイズ、プロトコルタイプ、送信元/宛先アドレス)は、IoT医療ネットワークトラフィック19でよく観察されます。対応するラベル集合は(式4)です:
(4)
ここで、 yt=0は通常の交通、 yt =1は侵入を示します。
データ前処理
前処理パイプラインには、IoMTトラフィック20に関連する一般的なデータ品質およびセキュリティ課題に対応する以下のステップが含まれます。
データクリーニングと欠損価値処理:
記録が破損と特定され、補完前に削除されたのは、以下のいずれかの明示的条件を満たす場合です:(i) レコード内のすべての特徴フィールドが欠落している(すなわちレコード全体がnull)、または (ii) 型強制後に任意の数値フィールドに非有限値(正または負の無限大)を含む場合。2つ目のルールは、フロー特徴計算中にゼロ除算によって生成される無効なエントリ(例えば、ゼロ持続フローから生じる無限流量値)を除去します。破損したレコードが削除された後、残りの欠損値は、特徴ごと、データセットごと、そして訓練区画のみから計算された平均置換によって帰されました。その結果得られた手段は、情報漏洩を防ぐためにトレーニング、検証、テストセットに適用されました。補完はクラス条件付きではなく、平均はデータセット間でプールされていませんでした。
時間的ノイズ除去:
時間的ノイズ除去は、時間軸に沿って特徴ごとに指数移動平均(EMA)フィルターを適用して実施されました。再帰的(因果的)形 yt = α·xt + (1 − α)·yt−1 が用いられ、平滑化係数 α = 0.3 を用い、adjust=False の pandas ewm 関数で実装されました。各特徴は独立して滑らかに調整されました。指数関数的(無限インパルス応答)フィルターとして、EMAには固定されたウィンドウサイズや核サイズがありません。平滑化係数α平滑化の度合いとフィルタの有効メモリを支配する単一のパラメータです。
最小最大正規化:
最小最大正規化を適用し、x′=(x−min)/(max−min+ε)変換を用いて各特徴を[0,1]の範囲にスケールさせました。ここでε = 1 × 10⁻⁵です。最小および最大統計量は特徴ごと、データセットごと、そして訓練区画のみから計算されました。これらの保存されたトレーニング統計は、トレーニング、検証、テストセットを正規化するために適用され、保留情報の漏れを防ぎました。推論中、訓練範囲外の特徴値は[0,1]区間にクリップされました。
カテゴリカル特徴のエンコーディング:
カテゴリカル特徴はラベルエンコーディングを用いて数値形式に変換されました。これはすべてのカテゴリ変数に適用されました。UNSW-NB 15では、プロト、サービス、州の各分野、ボットIoTではプロト分野を担当し、CICIDS2017選択された特徴の間にカテゴリカルフィールドは含まれていません。エンコーディングは変数ごとにLabelEncoderを割り当てて実装されました。
逐次学習のための時間ウィンドウリング:
前処理された特徴ストリームは、長さT = 20の時間ステップ、歩幅 s = 1 のスライディングウィンドウを用いて固定長のシーケンスに分割されました。生成された各ウィンドウは、含める前に検証されました。ウィンドウが正確にT = 20連続の時間ステップを含み、すべての特徴値が有限である場合にのみ受け入れられました。T = 20未満のストリームではウィンドウが生成されませんでした。この構成(T = 20、s = 1、95%の重複)は、すべての実験とデータセットで一貫して適用されました。完全な前処理ワークフローは アルゴリズム1(補足ファイル1)にまとめられています。
前処理の目的は、入力配列から侵入ラベルへの予測的なマッピングを可能にすることです(式5)。
(5)
パラメータはθで、事象が良性か悪意かを予測します。
AQU-IMF-RFEを用いた特徴選択
特徴選択は、相互情報(MI)、Aquila Optimizer(AO)、再帰的特徴消去(RFE)を統合したハイブリッド手法であるAQU-IMF-RFEを用いて行われました。これは前回の研究18で導入されました。この方法は3段階で行われます。第1段階では、各特徴とクラスラベル間の相互情報を計算し、初期の関連性ランキングを得ます。第2段階では、Aquila Optimizerが4つの最適化戦略を用いて候補特徴部分集合をグローバルサーチします。第3段階では、精錬された部分集合をランダムフォレスト(RF)推定器を用いた10折のクロス検証を伴う再帰的特徴消去に通します。
アクイラ最適化器は、人口数を100、最大10回の反復、利用率0.1、学習率0.1、引力係数0.005で構成されていました。各データセットに独立して適用したAQU-IMF-RFEは、UNSW-NB15で14、CICIDS2017で24、Bot-IoTで12の特徴を保持しました。完全な擬似コードは 補足ファイル1に提供されており、選ばれた特徴のサブセットは 表4に一覧化されています。
| 表4A. UNSW-NB15に残された選定特徴 | |||
| S. いいえ。 | 特徴 | 種類 | カテゴリー |
| 1 | dur | 数値(float) | ベーシック |
| 2 | SBYs(バイト) | 数値(整数) | ベーシック |
| 3 | 料金 | 数値(float) | ベーシック |
| 4 | dLOAD | 数値(float) | ベーシック |
| 5 | シンプク | 数値(float) | 時間 |
| 6 | DINTPKT | 数値(float) | 時間 |
| 7 | シット | 数値(float) | 時間 |
| 8 | TCPRTT | 数値(float) | 時間 |
| 9 | シナック | 数値(float) | 時間 |
| 10 | アクダット | 数値(float) | 時間 |
| 11 | スミーン | 数値(整数) | 内容 |
| 12 | ct_srv_src | 数値(整数) | 接続 |
| 13 | ct_dst_src_ltm | 数値(整数) | 接続 |
| 14 | ct_srv_dst | 数値(整数) | 接続 |
| 表4B. CICIDS2017に残された選択機能 | |||
| S. いいえ。 | 特徴 | ||
| 1 | 目的地港 | ||
| 2 | 流量持続時間 | ||
| 3 | フォワードパケットの総長 | ||
| 4 | バックワードパケットの総長 | ||
| 5 | フォワードパケット長最大 | ||
| 6 | 後方パケット長最大値 | ||
| 7 | 後方パケット長平均 | ||
| 8 | フローパケット | ||
| 9 | 流量間到着時間最大値 | ||
| 10 | 前方到着間時間合計 | ||
| 11 | フォワードヘッダー長 | ||
| 12 | 後方ヘッド長 | ||
| 13 | 転送パケット数/秒 | ||
| 14 | 最大パケット長 | ||
| 15 | パケット長平均 | ||
| 16 | パケット長標準偏差 | ||
| 17 | パケット長分散 | ||
| 18 | 平均パケットサイズ | ||
| 19 | 平均後方セグメントサイズ | ||
| 20 | サブフローフォワードバイト | ||
| 21 | サブフロー後方バイト | ||
| 22 | 初期ウィンドウバイトのフォワード | ||
| 23 | 初期ウィンドウバイトの逆行 | ||
| 24 | フォワードパケット長の平均値 | ||
| 表4C. ボットIoTに残された選択機能 | |||
| S. いいえ。 | 特徴 | 種類 | |
| 1 | シークエンス | 数値 | |
| 2 | 意味 | 数値 | |
| 3 | STDDEV | 数値 | |
| 4 | ミン | 数値 | |
| 5 | マックス | 数値 | |
| 6 | スレート | 数値(float) | |
| 7 | ドレート | 数値(float) | |
| 8 | N_IN_Conn_P_SrcIP | 数値(整数) | |
| 9 | N_IN_Conn_P_DstIP | 数値(整数) | |
| 10 | プロト | カテゴリカル(符号化) | |
| 11 | state_number | 数値(整数) | |
| 12 | 料金 | 数値(float) | |
表4:AQU-IMF-RFE特徴選択法で選択された特徴。 この表は、UNSW-NB15、CICIDS2017、Bot-IoTデータセットに対して、AQU-IMF-RFEの特徴選択フレームワークによって選ばれた最終的な特徴サブセットを一覧にしています。該当する場合は、機能名、データ型、機能カテゴリが提供されています。
実験装置
すべての実験は、Intel Xeon Silver 4214プロセッサを搭載したDell PowerEdge R740サーバー上で行われました。ベース周波数は2.20 GHzで動作し、12個の物理コア、24個の論理スレッド、16.5MBのキャッシュ、そして9.6 GT/sのIntel Ultra Path Interconnect(UPI)速度を備えていました。サーバーは128GBのRAM、512GBのソリッドステートドライブ(SSD)を搭載し、Microsoft Windows 11上で動作していました。ソフトウェアスタックはPython 3.12.7、TensorFlow 2.16.1、scikit-learn 1.8.0、pandas 3.0.2、NumPy 2.4.4で構成されていました。ブロックチェーン層は同じワークステーション上でPoAイーサリアムネットワークを用いて実装されました。IDSとブロックチェーン間の通信は、go-ethereum(Geth)クライアントバージョン1.13.15、スマートコントラクトのコンパイルと展開のためのSolidityコンパイラ(solc)バージョン0.8.19、そして Web3.py ライブラリバージョン6.15.1を使用してJSON-RPCを通じて行われました。このハードウェアおよびソフトウェア構成で、報告されたトレーニング時間、推論遅延、スループットが測定されました。
モデルアーキテクチャとトレーニング
拡張BiLSTMモデルは、IoMT環境21向けに開発された学習ベースの侵入検出手法を基に、フレームワークの中核的な検出コンポーネントを構成しています。以前の侵入検知研究では、誤報低減と検出性能のバランスの重要性と、 機械学習手法をネットワークトラフィックの進化に適用する際の独自の課題が強調されていました。協働型ニューラルネットワーク侵入検出アーキテクチャは、複雑なネットワークトラフィックに対する深層逐次特徴学習の価値をさらに示しています。標準的なBiLSTMモデルは双方向の時間的依存関係を捉えますが、IoMTトラフィックは短期的なバーストパターンと多段階攻撃による長距離依存の両方を示します。これに対応するため、提案モデルはBiLSTMを拡張し、時間的特徴抽出、強化された双方向時間学習、残差接続、注意に基づく時間優先順位付けを導入しています。双方向LSTM(BiLSTM)は、前方および後方の隠れ状態を組み合わせることでこの制限を克服し、 アルゴリズム2 (補足ファイル1)に示されているように、IoMTトラフィックパターンのより豊かな時間的表現を可能にします。
入力列を X(nj) = {x1 , x2 , ... , xT } とし、各xt ∈Rd は前処理された特徴ベクトルとします。
時間的特徴抽出:
短距離時間的異常を強調するために、時間次元にわたる軽量な一次元畳み込みが適用されます(式6):
U = φ (Conv1D(X(nj))、U = {u1, u2, ..., uT } (6)
ここで、φ(⋅)は非線形活性化関数であり、畳み込み特徴utはBiLSTMに与えられます。
Conv1D層は、双方向シーケンスモデリングの前に短距離の時間パターンを抽出します。完全な実装パラメータは 補足ファイル3Bに記載されています。
積層型双方向LSTM学習:
前方および後方の隠れ状態は(式7)として計算されます。
(7)
最終的なBiLSTM表現は、過去(順方向)と未来(後方)隠れた状態の連結です(式8)。
(8)
2つの積層されたBiLSTMレイヤーは双方向の時間的依存関係をモデル化します。詳細なアーキテクチャパラメータは 補足ファイル3Bに記載されています。重みの初期化詳細は 補足ファイル3Bに記載されています。
残差接続と正規化
一致する次元への線形射影の後、残差接続と層正規化が適用されます(式9):

残差射影と層正規化は、注意前に畳み込み関数とBiLSTMの特徴表現を整列させます。詳細な実装パラメータは 補足ファイル3Bに記載されています。
注意メカニズム
BiLSTMは強力な時間モデルを提供しますが、すべての時間ステップが予測に均等に寄与するわけではありません。重要なタイムスタンプ(例:突然の異常なスパイク)を強調するために、注意メカニズムが導入されます。各隠れた状態
には検出精度を高めるために関連性スコアα tが割り当てられます(式10)。

ここで、 Wa は訓練可能なパラメータであり、注意の重みは を満たす。
コンテキストベクトル c は、学習された重要度に基づいて隠れた状態を集約します(式11):

注意メカニズムは時間的表象を文脈ベクトルに集約します。詳細な実装パラメータは 補足ファイル3Bに記載されています。
出力層と分類
集約されたコンテキストベクトルは完全連結層に通され、その後シグモイド活性化が行われて最終的な予測が得られます(式12):

ここで、Wc と bc は訓練可能なパラメータであり、σ(·) は出力を区間 [0,1] に写すシグモイド活性化関数です。トラフィックを良性(
)か侵入的(
)に分類するために閾値が適用されます。
ドロップアウト正則化および推論時に用いられる固定分類閾値は補 足ファイル3Bで説明されています。
拡張BiLSTMアーキテクチャは3つのデータセットで同一です。異なるのは入力特徴の次元のみで、UNSW-NB15、CICIDS2017、Bot-IoTではそれぞれ14、24、12の値が取られます。Conv1Dレイヤーは任意の次元入力を固定された64チャネル表現にマッピングするため、以降のすべてのレイヤーはデータセットに依存しず、変化するのは入力形状とConv1Dパラメータ数のみが。完全な層ごとのアーキテクチャは 表5にまとめられており、パラメータ数はdで表されています。結果として、 d = 14、d = 24、 d = 12に対してそれぞれ184,641、186,561、184,257の訓練可能なパラメータが得られます。
| S. いいえ。 | レイヤー(タイプ) | 出力形状 | 訓練可能なパラメータ | 活性化関数 |
| 1 | 入力 | (20、d) | 0 | — |
| 2 | Conv1D(64フィルター、カーネルサイズ=3、同じパディング) | (20, 64) | 192d + 64 | ReLU |
| 3 | 双方向LSTMレイヤー1(各方向64ユニット) | (20, 128) | 66,048 | タン/シグモイド |
| 4 | 双方向LSTMレイヤー2(各方向64ユニット) | (20, 128) | 98,816 | タン/シグモイド |
| 5 | 濃密残差射影 | (20, 128) | 8,320 | リニア |
| 6 | 残差追加 | (20, 128) | 0 | — |
| 7 | 層正規化(軸 = −1、ε = 1 × 10⁻³) | (20, 128) | 256 | — |
| 8 | 時間的注意(Wa ∈ R¹²⁸×¹) | 128 | 128 | ソフトマックス |
| 9 | 濃密隠れ層 | 64 | 8,256 | ReLU |
| 10 | ドロップアウト(p = 0.3) | 64 | 0 | — |
| 11 | 高密度出力層 | 1 | 65 | シグモイド |
表5:拡張双方向長短期記憶モデルの層ごとのアーキテクチャ。 この表は、提案された拡張双方向短期記憶(BiLSTM)モデルのアーキテクチャをまとめており、レイヤータイプ、出力次元、訓練可能なパラメータ数、活性化関数などが含まれます。
すべての実験で使用されるソフトウェアおよび計算環境は 表6にまとめられています。
| 構成要素 | バージョン/仕様 |
| オペレーティングシステム | 窓 |
| サーバープラットフォーム | デルのPowerEdge |
| CPU | 64コアプロセッサ |
| RAM | 128GB |
| 保管 | 512GB SSD |
| パイソン | 3.12.7 |
| NumPy | 2.4.4 |
| パンダ | 3.0.2 |
| scikit-learn | 1.8.0 |
| テンソルフロー / ケラス | 2.16.1 |
| Web3(ブロックチェーンクライアント) | 6.15.1 |
| ethアカウント | 0.1 |
| Solidity Compiler(solc) | 0.8.19 |
| ゴーイーサリアム(Geth) | 1.13.15 |
表6:提案フレームワークの実装および評価に使用されるソフトウェアおよび計算環境。 この表は、データ前処理、機能選択、モデル訓練、ブロックチェーン展開、パフォーマンス評価に使用されるハードウェア仕様、ソフトウェアコンポーネント、ブロックチェーンツール、バージョン番号をまとめています。
侵入決定と自動応答
医療環境における侵入検知は、迅速な対応と軽減が伴わなければ効果的ではありません。侵入検出層は予測確率を判断に変換します。形式的には、時間ステップ t における侵入決定は次のように表されます(式13):

ここで、
は時刻 t における予測侵入確率、
は分類閾値です。
侵入が検出されると、侵入検知層はブロックチェーンモジュールと直接連携し、不変ログ、自動緩和、クローズドループセキュリティ強制を行います。イベントの詳細(ソース情報、宛先情報、選択されたトラフィック機能など)は新しいブロックチェーンブロックに記録されます。スマートコントラクトは、ノード隔離や管理者アラートなどのリアルタイムの緩和アクションを実行します。このクローズドループアーキテクチャにより、侵入検知結果が直接防止メカニズムに反映され、緩和遅延を最小限に抑えられます。したがって、侵入検出層は拡張BiLSTMモデルを用いた時間的検出とブロックチェーン技術を用いた安全な応答の橋渡し役を果たし、提案されたフレームワークのエンドツーエンド機能を完成させます。
ブロックチェーンベースのフォレンジックログ
拡張BiLSTMモデルはリアルタイムの侵入検出を可能にしますが、IoMT医療環境においては、セキュリティ保存と侵入イベントの検証可能な監査も同様に重要です。従来の集中型ログ機構は改ざんされやすく、法科学的トレーサビリティを損なうリスクがあります。この制約に対処するため、提案されたフレームワークには不変性、分散化、スマートコントラクトに基づく自動応答を保証する軽量なブロックチェーンモジュールが組み込まれています。
検出された各侵入イベントはブロックを生成し、ブロックチェーンに追加されます。ブロック Biは次のように定義されます(式14):

ここで、 Hi はイベントデータ、タイムスタンプ、予測結果の暗号ハッシュ、 Ti はタイムスタンプ、 Di は選択された侵入イベント特徴、 Sigi はデジタル署名、 PrevHash はブロックと前のブロックをリンクして不変性を確保します。
この設計は改ざん防止性を保証します。なぜなら 、Di または Ti の変更はブロックハッシュを変え、チェーンの整合性を壊すからです。また、検出されたすべての異常が永久に保存され検証可能であるため、監査性も提供されます。ノード隔離や管理者アラートなどの事前定義されたアクションを実行するスマートコントラクトによって、自動化された緩和措置がサポートされています。分散化は複数のIoMTゲートウェイが分散台帳を維持することで実現され、単一障害点を排除します。
ブロック生成は、Ethereum/Solidity環境のネイティブハッシュプリミティブであるKeccak-256暗号ハッシュ関数(Solidityのkeccak256を通じて呼び出される)を使用します。各侵入ブロックに対して、ブロックハッシュは次のように計算されます。

ここで、 Di はイベント特徴ダイジェスト、 Ti はタイムスタンプ、 PrevHash は前のブロックのハッシュです。フィールドはハッシュ化前にSolidityの密に詰められたエンコーディング(abi.encodePacked)で連結され、256ビットのダイジェストが生成されます。
同じKeccak-256計算はチェーン検証ルーチンにも用いられ、各ブロックハッシュを格納されたフィールドから再計算し、記録値と一致していることを確認することでチェーン整合性を検証します。Keccak-256が選ばれたのは、イーサリアムスマートコントラクトでネイティブに使われている標準的な衝突耐性ハッシュアルゴリズムだからです。スマートコントラクトはSolidityで開発され、Solidityコンパイラ(solc)バージョン0.8.19でコンパイルされました。これはGethバージョン1.13.15で運用されるプライベートなEthereum Proof-of-Authority(PoA)ネットワーク上で展開されました。ブロックチェーンネットワークは、Clique Proof-of-Authorityコンセンサスプロトコルを用いた4つのバリデータノードで構成され、チェーンIDは9848、ブロック期間は5秒、ブロックガス制限は30,000,000でした。拡張BiLSTM侵入検出エンジンとブロックチェーン層間の通信は、HTTP JSON-RPCインターフェースを通じて、Web3.py ライブラリバージョン6.15.1を用いて実装されました。
PoA合意メカニズム
医療用IoMTシステムはレイテンシに非常に敏感であるため、提案されたフレームワークは計算コストのかかるProof-of-Work(PoW)の代わりにPoAコンセンサスメカニズムを採用しています23。PoAでは、病院ゲートウェイなどの信頼できるバリデータノードの固定セットがトランザクションを承認し、効率性とレジリエンスの両方を提供します。
PoWにおけるブロック検証の時間計算量は次のように表せます(式15):

ここで d は採掘難易度を表します。
対照的に、PoAコンセンサスの時間計算量は次のように示されます(式16):

検証は認可された検証ノードによるデジタル署名検証のみで済むからです。
その結果、PoAはリアルタイムの医療アラートに適した低遅延運用、計算負荷の高いマイニングを回避することで省エネルギー、限られた数の悪意あるバリデーターに対する耐性を提供します。PoAネットワークは4つのバリデータノードで構成されており、この構成はすべての実験で固定され、一貫したレイテンシ測定、再現性のあるパフォーマンス評価、すべてのベンチマークデータセットでの公正な比較が確保されました。
ブロックチェーン実装とスマートコントラクト運用
ブロックチェーンコンポーネントは、PoAコンセンサスモデル24の下で動作する許可付きイーサリアムネットワーク上で実装されました。ネットワークはgo-ethereum(Geth)クライアントとClique PoAコンセンサスプロトコル25を使用して運営されており、認可されたバリデーター(シーラー)ノードのセットがブロックの生成と検証を担当しています。侵入ログのスマートコントラクト(IoMTIntrusionLedger)はSolidityで書かれ、このネットワークに展開されました。ブロックチェーンベースのIoTセキュリティアーキテクチャに従い、安全な分散型イベント管理を実現しています。オンチェーンで認可されたゲートウェイアカウント(契約のアクセス制御機能を通じて)のみが侵入記録を提出でき、これはIoTアプリケーション27の許可されたブロックチェーンスマートコントラクトアーキテクチャに準拠しています。ブロックチェーン層は、許可されたPoAネットワークの運用にはgo-ethereum(Geth)クライアントバージョン1.13.15、スマートコントラクトのコンパイルと展開にはSolidityコンパイラ(solc)バージョン0.8.19、IDSとブロックチェーンネットワーク間の通信には Web3.py ライブラリバージョン6.15.1を使用して実装されました。
詳細なブロックチェーン展開および設定パラメータは 補足ファイル3Cに記載されています。
各侵入記録は台帳に記録される前にデジタル署名されており、ブロックチェーンベースの医療監査性と安全なフォレンジック記録管理をサポートします。secp256k1曲線29,30上のECDSA(デジタル署名生成および検証手順)は補足ファイル3Dで説明されています。各ゲートウェイは、256ビット(32バイト)の秘密鍵と対応する公開鍵からなるイーサリアム鍵ペアを保持しており、そこからアカウントアドレスが導出されます。鍵生成は標準的なイーサリアム手順に従い、secp256k1スカラー乗算で得られた公開鍵を用いる暗号的に安全なランダムな256ビット秘密鍵を使用します。署名を作成するために、ゲートウェイクライアントはイベント機能ダイジェストD iを計算し、EIP-191メッセージ署名形式で秘密鍵で署名し、r、s、vコンポーネントからなる65バイトの署名を生成します。署名は侵入記録と一緒に提出されます。検証はスマートコントラクトによってオンチェーンで行われます。EVMのecrecoverプリコンパイルを用いて、契約は署名済みのダイジェストと署名から署名者のアドレスを復元し、取引を提出する認可ゲートウェイのアドレスと一致するよう要求します。回復されたアドレスが認可されたゲートウェイと一致しない場合、そのトランザクションは拒否されます。これにより、すべての台帳エントリーが特定の認可ゲートウェイに紐づけられ、不正または偽造された侵入記録を防ぎます。
侵入検知
にスマートコントラクトは自動的にトリガーされ、手動介入を必要とせずにリアルタイムで対応されます(式17):
(17)
ブロックチェーンモジュールは拡張BiLSTM分類器と並行して動作します。異常が検出されると、(i) BiLSTMによってイベントがラベル付け・分類される、(ii) ブロックが生成・署名され、ブロックチェーン台帳に追加される、(iii) スマートコントラクトが自動応答ポリシーを強制する。
侵入ログスマートコントラクト(IoMTIntrusionLedger)は、侵入ブロックの付録のみの台帳と認可されたゲートウェイアカウントのレジストリを維持し、 表7にまとめられた機能を公開しています。契約は修飾子を通じて2つのアクセスロールを強制します:deploymentする管理者のonlyAdminと、侵入記録の提出権限を持つアカウントのonlyGatewayです。状態はゲートウェイ認可マッピング、ブロックレジャー配列、そして最新のブロックのハッシュである現在のチェーンヘッドから成ります。
| S. いいえ。 | 機能 / コンポーネント | 種類 | アクセス | 論理 |
| 1 | コンストラクター | コンストラクター | — | デプロイヤを管理者として設定し、初期ゲートウェイとして認可します。 |
| 2 | setGateway(address, bool) | 機能 | onlyAdmin | 認可されたゲートウェイアカウントの追加または削除;GatewayUpdatedを発します。 |
| 3 | recordIntrusion(nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate) | 機能 | ただのゲートウェイ | 計算 Hi = Keccak-256(Di ∥ Ti ∥ 確率 ∥ PrevHash);ECRaredを通じてDi 上のゲートウェイのECDSAシグネチャを検証します。ブロックを台帳に付加します。チェーンヘッドを前進させます。BlockCreated、任意でNodeIsolated、AdminAlertを出力します。返品 Hi. |
| 4 | verifyChain() | 機能表示 | 公共 | 各ブロックのハッシュを格納されたフィールドから再計算し、PrevHashのリンクを確認します。チェーン全体が一貫している場合にのみ真を返します(改ざん検出)。 |
| 5 | ledgerLength() | 機能表示 | 公共 | 台帳内のブロック数を返します。 |
| 6 | _recoverSigner(ハッシュ、シグ) | 内部機能 | — | 65バイトの署名を(r, s, v)に分割し、ecrecoverプリコンパイルを通じて署名アドレスを復元します。 |
| 7 | BlockCreated / NodeIsolated / AdminAlert / GatewayUpdated(更新済み) | イベント | — | ログ、ノード隔離、管理者アラート、ゲートウェイレジストリの更新を推進するためにオフチェーンリスナー向けに送信されます。 |
| 8 | onlyAdmin / onlyGateway | 修飾子 | — | それぞれ管理者と認可されたゲートウェイに機能を限定します。 |
表7:IoMTIntrusionLedgerスマートコントラクトの機能、イベント、アクセス制御コンポーネント。 この表は、許可されたブロックチェーンスマートコントラクト内で実装された主要な機能、イベント、アクセス制御修飾子をまとめたものです。これらのコンポーネントはゲートウェイ認証、侵入ログ、ブロックチェーン検証、イベント生成、自動緩和をサポートします。
ブロックチェーンの不変性の性質は式 14から直接導かれ、イベントデータやタイムスタンプへのいかなる変更もハッシュチェーンを無効にします。したがって、ブロックチェーンは変換不可能なフォレンジック記録を通じて医療システムにデータの整合性、トレーサビリティ、監査性を提供します。患者および機器の侵入記録は保存後も変更されず、各ブロックは前のブロックと安全にリンクされ、時系列のイベント再構築が可能となり、医療管理者や規制当局は偽造のリスクなく侵入事例を検証できます。
損失関数とモデル最適化
提案された拡張BiLSTMモデルは、IoMTネットワークにおける通常のトラフィックと侵入イベントを区別する二値分類の問題に取り組んでいます。訓練過程を導くために、二値クロスエントロピー(BCE)損失が採用されており、これはシグモイド活性化層からの確率的出力に適しています。 N 個のサンプルを持つデータセットの場合、損失は次のように定義されます(式18):
(18)
ここで、
は第i個の入力列のグラウンドトゥルースラベル(0=良性、1=侵入)であり、
は侵入の予測確率です。
このフレームワークは二段階の分類パイプラインとして動作します。第1段階では二値侵入検出が行われます。拡張BiLSTMはシグモイド出力
を生成し、閾値τ=0.5を適用して各ウィンドウを良性または侵入性に分類します(式12,13)、重み付きバイナリクロスエントロピー損失で訓練されます。第2段階では攻撃分類を行い、侵入と特定されたウィンドウをマルチクラス分類器に渡し、カテゴリカルクロスエントロピーで訓練されたソフトマックス出力層を用いて特定の攻撃カテゴリを割り当てます。本研究はバイナリ検出段階に焦点を当て、評価しています。この2段階は同じ拡張BiLSTMの特徴抽出バックボーン(Conv1D、BiLSTM、残差層、正規化層、注意層)を共有しています。異なるのは出力層(検出用のSigmoid、分類用のSoftMax)と対応する損失関数だけです。バイナリ検出段階とマルチクラス分類段階は、上記のデータ分割、ランダムシード、訓練条件のもとで訓練・評価されました。
IoMTトラフィックはしばしば不均衡ですが、マイノリティクラスの誤分類を罰するために重み付き二項クロスエントロピー損失が用いられます。クラス重みは、侵入サンプル数Np、良性サンプル数N n、およびサンプル総数Nを用いて計算されます(式19,20):


重み付けにより、モデルが優勢な良性トラフィッククラスに偏らず、稀で重要な侵入事象に敏感であることが保証されます。
加重された二項交差エントロピー損失は次のように与えられます(式21):
(21)
訓練はサイズ64のミニバッチを用いて実施されました。各エポックの開始時に、トレーニングサンプルはバッチごとにランダムにシャッフルされ、バッチ構成がエポックごとに異なり、モデルは例を一定の順序で認識しませんでした。バッチは明確にクラスごとにバランスや階層化されていなかった。代わりに、各バッチは訓練セットの自然なクラス分布を反映し、クラス不均衡はクラス加重の二値クロスエントロピー損失によって対処されました(式19–21)。トレーニングパーティションから予約された検証サブセットはエポック間で固定され、トレーニングバッチに混同されることはありませんでした。
加重された二値クロスエントロピー損失のクラス重みは手動設定ではなく、各データセットの訓練セットクラス数から式 19および20に基づいて自動的に計算されました。UNSW-NB15データセットでは、得られたクラス重みは通常クラスに
、侵入クラスには
が割り当てられました。CICIDS2017データセットでは、得られたクラス重みは通常クラスに
、侵入クラスに
しました。Bot-IoTデータセット(5%サブセット)では、得られたクラス重みは通常クラスが
され、侵入クラスが
されました。
トレーニング戦略と最適化
拡張BiLSTMモデルは、サイズB = 64のミニバッチ、重み付けされた二値クロスエントロピー損失、アダム最適化器、検証損失に基づく早期停止を用いて訓練されました。訓練は50エポックに制限され、早期停止は忍耐強くK=5で行われました。検証損失が5回連続で改善しない場合は、トレーニングを停止し、モデルの重みは検証損失が最も低い時代のものに戻されました。したがって、50エポックは固定された訓練期間ではなく、最大の訓練予算を表していました。正則化にはドロップアウト確率0.3が適用されました。アーキテクチャ設定には、64個のConv1Dフィルター、各方向64個のLSTMユニット、ウィンドウ長T=20、ストライドs=1が含まれていました。採用された訓練戦略は アルゴリズム3 (補足ファイル1)にまとめられています。最適化に用いられるアダム更新方程式は 補足ファイル3Aに提供されています。
アダム最適化器は学習率
、第一モーメント減衰率(β1)が0.9、第二モーメント減衰率(β2)が0.999、数値安定性定数(
)が1 × 10-7に設定されていました。追加のオプティマイザーオプションは使用されず、ウェイト減衰や勾配クリッピングも適用されませんでした。
警報生成と自動緩和
遅延に敏感なIoMTネットワークでは、迅速な対応が患者の安全を確保するために不可欠なため、検出だけでは不十分です。アラート生成および軽減層は、拡張BiLSTMモデルとブロックチェーンログ機構による侵入判断を実用化します。 δt = 1の場合、ブロックチェーンモジュールは侵入詳細を含む新しいブロックを
付加します。同時に、スマートコントラクトが実行され、緩和措置が発動されます(式22):
(12)
ここで、BlockCreationはイベントの不変のフォレンジックログを確保し、NodeIsolation(nj)は侵害されたIoMTノードを隔離してさらなる被害を防ぎ、AdminAlertはシステム管理者にリアルタイム通知を提供します。この二重層応答パイプラインを動作させるために、擬似コードは アルゴリズム4 (補足ファイル1)に提示されています。
スマートコントラクトのイベント処理およびオフチェーン応答メカニズムは 補足ファイル3Eで説明されています。
ブロックチェーン台帳にコミットされた各エントリはIntrusionBlockレコードとして保存され、そのフィールドやデータ形式は 表8に記載されています。台帳はこれらのレコードの付加専用配列であり、現在のチェーンヘッドは最近追加されたブロックのハッシュを格納します。
| S. いいえ。 | フィールド | データ型 | サイズ | 概要 |
| 1 | hashId | バイト32 | 32バイト | ブロックハッシュ Hi = Keccak-256(Di ∥ Ti ∥ ∥ PrevHash) |
| 2 | タイムスタンプ | uint256 | 32バイト | ブロック作成時間 Ti (Unixのエポック秒、ブロックタイムスタンプから) |
| 3 | nodeId | バイト32 | 32バイト | IoMTノードnjの識別子 |
| 4 | patientID | バイト32 | 32バイト | 患者/デバイス識別子(フォレンジックメタデータ) |
| 5 | 攻撃クラス | uint16 | 2バイト | 攻撃カテゴリコード(0 = Normal、1 = DDoS、2 = スプーフィングなど) |
| 6 | 確率Bp | uint16 | 2バイト | ベーシスポイント単位の予測侵入確率ŷ(0–10000、すなわち0.00–100.00%) |
| 7 | データダイジェスト | バイト32 | 32バイト | 選ばれたイベントの特徴集 Di |
| 8 | 署名 | バイト | 変数(65バイト) | ECDSA署名Sigi はゲートウェイ(r, s, v)によるイベントダイジェストのもの |
| 9 | 前ハッシュ | バイト32 | 32バイト | 前のブロックのハッシュ(PrevHash)で、チェーンをリンクします |
| 10 | 孤立した | ブール | 1バイト | このレコードに対してノード分離がトリガーされたかどうか |
表8:ブロックチェーン台帳に保存されたIntrusionBlockレコードの構造。 この表は、侵入イベントを保存するために使用されるブロックチェーン台帳レコードのフィールド、データ型、ストレージサイズ、目的を記述しています。この構造は暗号学的完全性検証、フォレンジックトレーサビリティ、自動応答メカニズムをサポートしています。
全体の緩和遅延は、拡張BiLSTMモデルの検出遅延(Td)とブロックチェーン実行遅延(Tb)の合計で表現できます(式23):
(23)
計算複雑性解析
提案された拡張BiLSTM–ブロックチェーンフレームワークの効率は、BiLSTMモデルの計算コストとブロックチェーンモジュールによるオーバーヘッドの両方によって決まります。提案されたフレームワークは、拡張BiLSTM検出とブロックチェーンログを統合し、機密性、完全性、可用性(CIA)の三項である基本的なセキュリティ要件を満たしています。
前処理された入力列の長さを T、特徴次元を d、BiLSTMの隠れ次元を hとします。
各時間ステップに対して、BiLSTMは次元 d の入力を処理し、隠れたサイズ はhです。これは双方向(前方+後方)であるため(式24):
) (24)
ここで、Tは列の長さ(時間ステップ)、 d は入力特徴次元、 h は隠れた状態次元です
注意層は重要度の重みを計算し、複雑度を伴った隠れた状態を集約します(式25)。
(25)
これは列の長さ T と隠れ次元 hの両方で線形です。
したがって、各配列あたりの検出複雑度は次のように表されます(式26):
(26)
これにより、時間的モデリングが計算コストを支配し、注意メカニズムは軽いオーバーヘッドしかもたらさないことが示されています。
検出された侵入イベントごとに、ブロックチェーンログはハッシュ化、署名、ブロック付加処理を行います(式27):
(27)
N件の侵入検出イベントの場合、合計計算量は次のようになります(式28):
(28)
これは次のように簡略化できます(式29):
(29)
ブロックチェーンのオーバーヘッドはイベント数に比例して線形に増加し、シーケンス処理計算と比べて無視できるほど小さいためです。
計算複雑性は式 24–29にまとめられています。詳細な解釈は 補足ファイル3Fに記載されています。
結果はプロトコルの方法論的ステップに沿って構成されており、各サブセクションは対応するステップで得られた観測結果を報告しています。
データセットの取り扱いと実験設定
これら3つのベンチマークデータセットは統合ではなく、独立して分析されました。UNSW-NB15、CICIDS2017、Bot-IoTは異なる特徴スキーマとラベル慣例を使用しているため、各データセットは事前処理、ウィンドウ処理、評価が行われ、それぞれの80:20のトレイン/テストスプリットで個別に評価されました。拡張BiLSTMモデルは各データセットで独立して訓練・テストされ、性能指標(正確性、精度、リコール率、F1スコア)は各データセットごとに個別に報告されます。この独立した評価プロトコルにより、異種データセットの結合時に生じる特徴空間の不整合を回避し、提案されたフレームワークの堅牢性を3つの異なるネットワーク環境で評価することを可能にします。
提案された拡張BiLSTM-BCモデルは、CICIDS2017、UNSW-NB15、Bot-IoTデータセットから抽出した前処理された通常および悪意のあるトラフィックを用いて訓練・評価されました。データは単一の階層化されたホールドアウト分割で分割されました。UNSW-NB15データセットは、本研究で直接使用された事前定義のトレーニングおよびテストパーティションを提供しています。残りの2つのデータセット(CICIDS2017およびBot-IoT)では、前処理されたウィンドウサンプルを80:20分割し、階層化されたランダムサンプリング(scikit-learn train_test_split、クラスラベルで階層化)を用いてトレーニングセットとテストセットに分け、これによりパーティション間で良性クラスと侵入クラスの比率が維持されました。トレーニングセット内では、さらに20%が検証用に予約され(Keras validation_split)、その結果、効果的な64%のトレーニング、16%の検証、20%のテスト分割が実現しました。検証セットは早期停止に使用されました。再現性をサポートするために、固定されたランダムシード42がscikit-learn、NumPy、TensorFlowに適用されました。拡張BiLSTMネットワークは、学習率0.001、バッチサイズ64、最大50エポックの学習エポックでAdamオプティマイザーを用いて最適化されました。
特徴選択結果
モデルトレーニング前には、各データセットごとに独立して特徴選択が行われました。これはAquila Optimizer(AO)誘導の再帰的特徴除去手法で、候補特徴を相互情報(MI)とクラスラベルに基づいてランク付けし、Aquila Optimizerが最適な特徴サブセットを探索する間に反復的に除外しました。識別子フィールド(例:フローID、IPアドレス、ポート番号)やテキスト攻撃カテゴリフィールドは、情報漏洩を防ぐために機能選択前に除外されました。この手順ではUNSW-NB15で14、CICIDS2017で24、Bot-IoTで12機能を保持しました。選択された入力変数の完全なリスト、そのデータ型およびソースデータセットは 表4に示されており、各特徴の詳細な説明は 補足ファイル2に含まれています。
訓練と収束
トレーニング中、モデルは安定した収束を示し、ネットワークパラメータが最適値に近づくにつれてトレーニングと検証のパフォーマンスが向上しました。提案された拡張BiLSTMモデルの層ごとのアーキテクチャは 表5にまとめられ、実装および評価に使用されるソフトウェアおよび計算環境は 表6に示されています。侵入ログおよび自動緩和を支援するブロックチェーンスマートコントラクト機能は表 7にまとめられ、ブロックチェーン侵入記録の構造は 表8に示されています。本研究で使用された訓練ハイパーパラメータの全セットは 表9にまとめられており、提案されたフレームワークの再現性を支持しています。
| トレーニングハイパーパラメータ | 価値 |
| 学習速度 | 0.001 |
| オプティマイザー | アダム |
| バッチサイズ | 64 |
| マキシマム・エポック | 50 |
| 出力活性化関数 | シグモイド |
| 列車と試験の分割 | 80:20、階層化 |
| 検証分割 | 訓練区画の20%を占めています |
| ランダムシード | 42 |
| 入力ウィンドウ長 | 20のタイムステップ |
| スライドウィンドウストライド | 1 |
| Conv1Dフィルター | 64 |
| Conv1Dカーネルサイズ | 3 |
| Conv1D パディング | 同じです |
| Conv1Dの起動 | ReLU |
| BiLSTM層 | 2 |
| BiLSTM部隊 | 各方向64両 |
| BiLSTM出力次元 | 128 |
| LSTMの起動 | タン |
| 残差射影次元 | 128 |
| 早期停止忍耐 | 5つの時代 |
| 密な隠れ層単位 | 64 |
| 濃密隠れ層活性化 | ReLU |
| 中退率 | 0.3 |
| 出力ユニット | 1 |
| 分類閾値 | 0.5 |
| 損失関数 | 加重二項交差エントロピー(WBCE) |
表9:拡張双方向長短期記憶モデルのトレーニングに用いられるハイパーパラメータ構成。 この表は、拡張双方向長期短期記憶(BiLSTM)侵入検出モデルの開発時に使用された主なトレーニングハイパーパラメータを列挙しており、最適化設定、活性化関数、バッチサイズ、訓練時間、損失関数などが含まれます。
表10は 、5時代間隔で記録された50エポックにわたる提案モデルのトレーニングおよび検証精度を示しています。モデルは最初の10エポックで急速な改善を示し、トレーニング精度と検証精度はそれぞれ96.0%と95.5%に達しました。エポック20以降は精度の向上は段階的となり、両曲線は近接に収束しました。50時までにモデルは99.1%の訓練精度と98.5%の検証精度で安定し、過学習が最小限で強い一般化性能を示しました。対応する学習曲線は 図3に示されており、最適化プロセス全体を通じて訓練と検証精度の進展を示しています。
| 時代 | トレーニング精度(%) | 検証精度(%) |
| 1 | 72.1 | 70 |
| 5 | 90 | 89 |
| 10 | 96 | 95.5 |
| 15 | 97.1 | 96.5 |
| 20 | 97.8 | 97.2 |
| 25 | 98.2 | 97.5 |
| 30 | 98.5 | 97.8 |
| 35 | 98.7 | 98 |
| 40 | 98.9 | 98.2 |
| 45 | 99 | 98.4 |
| 50 | 99.1 | 98.5 |
表10:拡張双方向長短期記憶モデルトレーニング中の訓練および検証精度。 この表は、提案された拡張双方向長期短期記憶(BiLSTM)モデルの最適化中に測定された訓練および検証精度を報告します。これらの値は図3に示される精度収束曲線を生成するために用いられました。

図3。拡張BiLSTMモデルの訓練および検証精度。 モデル訓練中の分類精度を示す線図。x軸は訓練エポック(1–50)を表し、y軸は分類精度(%)を表します。青い丸は訓練精度を示し、オレンジの四角は検証精度を示します。 この図の拡大版はこちらをクリックしてご覧ください。
表11は 、同じ5エポック間隔で記録された訓練損失と検証損失の値を示しています。初期訓練フェーズでは、訓練損失は0.64から0.28に減少し、検証損失は0.67から0.31に減少しました。第20期以降、損失削減の速度はより緩やかになり、両曲線は着実に収束しました。エポック50までに訓練損失は0.08で安定し、検証損失は0.12でほぼ維持され、両曲線間の差はわずかでした。この収束は効果的な最適化、限定的な過学習、そしてこれまでに見られなかったデータへの良好な一般化を反映しています。対応するトレーニングおよび検証損失曲線は 図4に示されています。評価されたモデルの計算効率(推論遅延やスループットなど)は 表12にまとめられています。これらの測定の詳細な分析は、計算効率の小節で後述します。
| 時代 | 訓練の損失 | 検証損失 |
| 1 | 0.64 | 0.67 |
| 5 | 0.28 | 0.31 |
| 10 | 0.13 | 0.17 |
| 15 | 0.11 | 0.15 |
| 20 | 0.1 | 0.14 |
| 25 | 0.095 | 0.13 |
| 30 | 0.09 | 0.125 |
| 35 | 0.085 | 0.122 |
| 40 | 0.083 | 0.12 |
| 45 | 0.082 | 0.118 |
| 50 | 0.08 | 0.12 |
表11:拡張双方向長期短期記憶モデルトレーニング中のトレーニングおよび検証損失。 この表は、提案された拡張双方向長短期記憶(BiLSTM)モデルの最適化中に測定された訓練期間中、イオン加重付き二項交差エントロピー損失の訓練および検証値を報告します。これらの値は図4に示される損失収束曲線の生成に用いられました。

図4。拡張BiLSTMモデルのトレーニングおよび検証喪失。 モデルトレーニング中の加重二値クロスエントロピー損失を示す線図。x軸は訓練エポック(1–50)を表し、y軸は損失値を表します。青い丸はトレーニング損失を示し、オレンジの四角は検証損失を示します。 この図の拡大版はこちらをクリックしてご覧ください。
| モデル | レイテンシ(平均されたms/イベント) | スループット(平均イベント/秒) |
| 意思決定ツリー | 40 | 845 |
| サポートベクターマシン | 75 | 670 |
| LSTM | 110 | 559 |
| 提案された拡張BiLSTM–ブロックチェーンフレームワーク | 135 | 320 |
表12:侵入検知モデルのレイテンシーとスループットの比較。 この表は、代表的な機械学習および深層学習侵入検知モデル間の推論遅延と処理スループットを比較しています。レイテンシは1イベントあたりミリ秒、スループットは処理中の1秒あたりのイベント数で報告されます。
検出性能
表13は 、3つのベンチマークデータセットにおける従来の機器学習および言語学習ベースラインモデルに対する提案フレームワークの比較評価を示しています。提案されたモデルは、CICIDS2017で98.9%、UNSW-NB15で95.9%、Bot-IoTで98.8%の精度を達成し、それぞれ96.9%、97.6%、98.8%の高い感度を達成しました。CICIDS2017およびUNSW-NB15では、提案モデルが評価されたすべてのモデルの中で最も高い精度を達成し、Bot-IoTでは意思決定ツリー(DT)ベースラインと一致する98.8%の高い精度を達成しました。Bot-IoTでは、提案モデルはLSTMベースライン(98.3%)をわずかに上回る性能を示し、サポートベクターマシン(SVM)ベースライン(98.7%)と同等の性能を示しました。このデータセットのパフォーマンスマージンが小さいのは、極端なクラス不均衡を反映しており、無害なトラフィックはテストセットのごく一部に過ぎません。全体として、提案されたモデルは感度と精度のバランスを強く保ち、すべてのデータセットで堅牢な侵入検出性能を示し、よりバランスの取れたベンチマークデータセット(CICIDS2017およびUNSW-NB15)で最も信頼性の高い評価を提供しました。データセットおよびベースラインモデル間の精度、精度、リコール率の対応する比較は 図5–7に示されています。
| データセット | モデル | 感度(%) | 特異性(%) | 命中率(%) | 精度(%) | リコール (%) |
| CICIDS2017 | 提案された拡張BiLSTM–ブロックチェーン | 96.9 | 99.4 | 98.9 | 97.5 | 96.9 |
| LSTM | 93.3 | 98.5 | 97.5 | 93.9 | 93.3 | |
| SVM | 94.8 | 98.8 | 98.1 | 95.1 | 94.8 | |
| DT | 93.1 | 98.7 | 97.5 | 94.6 | 93.1 | |
| UNSW-NB15 | 提案された拡張BiLSTM–ブロックチェーン | 97.6 | 93.9 | 95.9 | 95.1 | 97.6 |
| LSTM | 95.2 | 88.5 | 92.2 | 91.1 | 95.2 | |
| SVM | 96.5 | 91.1 | 94.1 | 93.1 | 96.5 | |
| DT | 96.9 | 92.2 | 94.8 | 93.8 | 96.9 | |
| Bot-IoT | 提案された拡張BiLSTM–ブロックチェーン | 98.8 | 90.5 | 98.8 | 99.3 | 98.8 |
| LSTM | 98.3 | 89.4 | 98.3 | 99.2 | 98.3 | |
| SVM | 98.7 | 88.4 | 98.7 | 99.3 | 98.7 | |
| DT | 98.8 | 93.6 | 98.8 | 99.3 | 98.8 |
表13:ベンチマークデータセット間の侵入検知モデルのパフォーマンス比較。 この表は、CICIDS2017、UNSW-NB15、Bot-IoTデータセットにおける提案されたフレームワークおよびベースライン侵入検知モデルを、感度、特異度、正確性、精度、リコール性能指標を用いて比較します。

図5。データセットと機械学習/深層学習モデル間の精度比較。 異なるモデルで得られた分類精度(%)を比較した棒グラフ、CICIDS2017、UNSW-NB15、Bot-IoTデータセット。バーは提案されたモデル、長短期記憶(LSTM)、サポートベクターマシン(SVM)、および意思決定木(DT)を表しています。x軸はデータセットを表し、y軸は分類精度(%)を表します。 この図の拡大版はこちらをクリックしてご覧ください。

図6。侵入検知データセット間の分類モデルの精密比較。 異なるモデルがCICIDS2017、UNSW-NB15、Bot-IoTデータセットで得た精度(%)を示す棒グラフをグループ化しました。x軸は分類モデルを表し、y軸は精度(%)を表します。LSTM(長短期記憶);SVM(サポートベクターマシン);DT、決定木。 この図の拡大版はこちらをクリックしてご覧ください。

図7。侵入検知データセット間の分類モデルの比較を想起します。 CICIDS2017、UNSW-NB15、Bot-IoTデータセットの異なるモデルによる回想率(%)を示すグループ化された棒グラフ。x軸は分類モデルを表し、y軸は想起率(%)を表します。LSTM(長短期記憶);SVM(サポートベクターマシン);DT、決定木。 この図の拡大版はこちらをクリックしてご覧ください。
各建築要素の貢献をより深く理解するために、アブレーション研究が行われました。 表14にまとめられた結果は、注意メカニズムが時間的優先順位付けを改善し、残差層と畳み込み層が特徴抽出と学習の安定化を促進し、ブロックチェーン統合により改ざん防止のフォレンジックログと自動緩和が実現したことが示されています。各アーキテクチャの強化は検出精度の向上に段階的に寄与し、誤検知予測の減少に貢献しました。
| モデルバリアント | 命中率(%) | 精度(%) | リコール (%) | F1スコア(%) | 偽陽性率 (%) | 注記 |
| 単純なBiLSTM | 97.5 | 93.9 | 93.3 | 93.67 | 1.47 | ベースラインの逐次侵入検出モデル |
| BiLSTM + 注意 | 98.04 | 95.18 | 94.85 | 95.01 | 1.18 | 注意メカニズムは情報提供の時間的特徴を優先します |
| 拡張BiLSTM(残差+Conv1D) | 97.5 | 94.6 | 93.06 | 93.82 | 1.3 | 残留接続と畳み込み層は、時間的特徴抽出と訓練の安定性を向上させます |
| 拡張BiLSTM + ブロックチェーン | 98.9 | 97.5 | 96.9 | 97.3 | 0.59 | 侵入検知、不変ログ、自動緩和を含む完全なフレームワーク |
表14:提案された侵入検知フレームワークにおける建築要素のアブレーション研究。 この表は、注意メカニズム、残留学習、畳み込み特徴抽出、ブロックチェーン統合など、個々のアーキテクチャコンポーネントが提案されたフレームワークの全体的なパフォーマンスに与える貢献をまとめています。
各アブレーション変異に対して、提案された枠組みの1つの要素が除去され、残りの条件はすべて一定に保たれました。同じデータセット、前処理済みのウィンドウ入力、同一の80:20層別列車/テスト分割(検証分割付き)、固定ランダムシード(42)、最適化器(Adam)、学習率(0.001)、バッチサイズ(64)、最大50の訓練エポーク、早期停止基準(忍耐=5)、ドロップアウト率(0.3)、ネットワークアーキテクチャがすべての実験で維持されました。評価対象の部品のみが修正され、観察された性能差が除去された部品のみに起因することが保証されました。
提案されたフレームワークは、ベースラインモデル(LSTM、SVM、DT)と比較して精度とリコールのバランスが良好であり、偽陽性予測を大幅に増加させることなく、微妙な攻撃パターンの識別能力が向上したことを示しました。このバランスの取れた性能は、精度とリコール値の差が一貫して小さいことに反映されており、高いF1スコアと異種ネットワークトラフィック全体での堅牢な一般化を示しています。精度とリコール率の比較は 図6および図7に示されています。
SVM、DT、LSTMなどの代表的なIDSベースラインと比較して、提案されたフレームワークは十分な無害トラフィックを持つベンチマークデータセットで一貫したパフォーマンス優位性を示しました。CICIDS2017では、提案された拡張BiLSTM–ブロックチェーンモデルは98.9%の精度を達成し、LSTM(97.5%)、DT(97.5%)、SVM(98.1%)の基準値を上回りました。UNSW-NB15では95.9%の精度を達成し、評価モデルの中でも最高でした(LSTM 92.2%、SVM 94.1%、DT 94.8%)。極端なクラス不均衡と非常に小さな無害クラスを特徴とするボットIoTでは、提案モデルは98.8%の精度を達成し、DTベースラインと一致し、LSTM(98.3%)およびSVM(98.7%)のベースラインをわずかに上回りました。従来の機械学習モデルは長距離時間依存関係のモデル化能力が比較的限定的でしたが、LSTMは時間的特徴学習を向上させました。しかし、これらのベースラインモデルはいずれも改ざんに強いフォレンジックログや自動化されたブロックチェーンベースのイベントトレーサビリティを提供していませんでした。残留学習、注意メカニズム、ブロックチェーンベースの不変ログを拡張BiLSTMアーキテクチャと統合することで、提案されたフレームワークは競争力のある侵入検出性能と、ベースライン手法を超える検証可能な法医学的説明責任を兼ね備えました。ブロックチェーンコンポーネントは、ブロック識別子、タイムスタンプ、暗号化されたイベントデータ、暗号ハッシュ、デジタル署名を含む不変の台帳エントリとして、各侵入を検出して記録します。ブロックチェーンレコード構造の例は 図8に示されています。評価されたモデル間の比較精度と誤り率は それぞれ図9 と 図10に示されており、 図11 は評価されたモデルの訓練時間を比較しています。提案されたフレームワークの全体的な性能指標(精度、精度、リコール率、F1スコア、偽陽性率など)は 図12にまとめられ、精度とF1スコアの比較は 図13に示されています。

図8。例えば、侵入検知後に生成されたブロックチェーンの侵入記録。 侵入検知後に作成されたブロックチェーン記録の例。レコードにはブロック識別子、患者/デバイス識別子、タイムスタンプ、暗号化されたイベントデータ、以前のブロックハッシュ、現在のブロックハッシュ、デジタル署名が含まれています。レコード構造は式14で定義されたブロックチェーン表現に対応しています。 この図の拡大版はこちらをクリックしてご覧ください。

図9。提案されたフレームワークとベンチマーク侵入検出モデルの精度比較。 提案された拡張BiLSTM–ブロックチェーンフレームワークの分類精度とベンチマーク侵入検出モデルを比較した棒グラフ。x軸は分類モデルを表し、y軸は分類精度(%)を表します。LSTM(長短期記憶);SVM(サポートベクターマシン);DT、決定木。 この図の拡大版はこちらをクリックしてご覧ください。

図10。提案されたフレームワークとベンチマーク侵入検知モデル間のエラー率比較。 提案された拡張BiLSTM–ブロックチェーンフレームワークおよびベンチマーク侵入検出モデルによって得られた最終エラー率を示す棒グラフ。x軸は分類モデルを表し、y軸は誤り率(%)を表します。 この図の拡大版はこちらをクリックしてご覧ください。

図11。侵入検知モデルの訓練時間比較。 各評価モデルのウォールクロックトレーニング時間を示す棒グラフ。x軸は分類モデルを表し、y軸は訓練時間(秒)を表します。訓練時間はプロトコルで記述された実験的計算環境を用いて測定されました。 この図の拡大版はこちらをクリックしてご覧ください。

図12。提案された拡張BiLSTM–ブロックチェーンフレームワークのパフォーマンス指標。 提案されたフレームワークのパフォーマンスをまとめた棒グラフ。指標には、正確さ、精度、想起率(検出率)、F1スコアが含まれます。偽陽性率(FPR = 0.59%)は図内の注釈としてさらに報告されています。y軸はパフォーマンス値(%)を表します。FPR、偽陽性率。 この図の拡大版はこちらをクリックしてご覧ください。

図13。侵入検知モデル間の精度とF1スコア比較。 分類精度とF1スコアを比較した棒グラフを、評価対象の侵入検知モデル間で比較しました。紫のバーは正確さ、緑のバーはF1スコアを表します。x軸は分類モデルを表し、y軸は性能(%)を表します。LSTM(長短期記憶);SVM(サポートベクターマシン);DT、決定木。 この図の拡大版はこちらをクリックしてご覧ください。
二値分類段階から得られた混同行列は 表15 に示され、 図14に可視化されています。3つのベンチマークテストセットを統合した結果、モデルは486,798件の正常な例を正しく分類し、4,916件の正常サンプルは侵入と誤分類されました。侵入クラスでは、877,494件の侵入が正しく特定され、12,978件が誤って正常と分類されました。これらの結果は、比較的少ない分類誤差で高い識別能力を示し、IoMT環境におけるバイナリ侵入検出の信頼性が高い性能を示しています。報告された精度、F1スコア、レイテンシ、スループットは本研究で評価されたバイナリ侵入検出段階にのみ対応しています。
| モデル | データセット | テストセットサイズ | 真のクラス | 予測正常 | 侵入予測 | トータル(真) |
| 提案された拡張BiLSTM - ブロックチェーン | CICIDS 2017 | 566149 | ノーマル | 451946 | 2673 | 454619 |
| 侵入 | 3426 | 108104 | 111530 | |||
| 合計(予測) | 455372 | 110777 | 566149 | |||
| UNSW-NB 15 | 82332 | ノーマル | 34764 | 2236 | 37000 | |
| 侵入 | 1087 | 44245 | 45332 | |||
| 合計(予測) | 35851 | 46481 | 82332 | |||
| Bot-IoT | 733705 | ノーマル | 88 | 7 | 95 | |
| 侵入 | 8465 | 725145 | 733610 | |||
| 合計(予測) | 8553 | 725152 | 733705 | |||
| LSTM | CICIDS 2017 | 566149 | ノーマル | 447946 | 6673 | 454619 |
| 侵入 | 7396 | 104134 | 111530 | |||
| 合計(予測) | 455342 | 110807 | 566149 | |||
| UNSW-NB 15 | 82332 | ノーマル | 32765 | 4235 | 37000 | |
| 侵入 | 2153 | 43179 | 45332 | |||
| 合計(予測) | 34918 | 47414 | 82332 | |||
| Bot-IoT | 733705 | ノーマル | 85 | 10 | 95 | |
| 侵入 | 12465 | 721145 | 733610 | |||
| 合計(予測) | 12550 | 721155 | 733705 | |||
| SVM | CICIDS 2017 | 566149 | ノーマル | 449257 | 5362 | 454619 |
| 侵入 | 5743 | 105787 | 111530 | |||
| 合計(予測) | 455000 | 111149 | 566149 | |||
| UNSW-NB 15 | 82332 | ノーマル | 33729 | 3271 | 37000 | |
| 侵入 | 1568 | 43764 | 45332 | |||
| 合計(予測) | 35297 | 47035 | 82332 | |||
| Bot-IoT | 733705 | ノーマル | 84 | 11 | 95 | |
| 侵入 | 9465 | 724145 | 733610 | |||
| 合計(予測) | 9549 | 724156 | 733705 | |||
| DT | CICIDS 2017 | 566149 | ノーマル | 448697 | 5922 | 454619 |
| 侵入 | 7743 | 103787 | 111530 | |||
| 合計(予測) | 456440 | 109709 | 566149 | |||
| UNSW-NB 15 | 82332 | ノーマル | 34129 | 2871 | 37000 | |
| 侵入 | 1397 | 43935 | 45332 | |||
| 合計(予測) | 35526 | 46806 | 82332 | |||
| Bot-IoT | 733705 | ノーマル | 89 | 6 | 95 | |
| 侵入 | 8465 | 725145 | 733610 | |||
| 合計(予測) | 8554 | 725151 | 733705 |
表15:提案された侵入検知モデルの混同行列。 この表は、提案モデルのテストセット評価から得られた混乱行列を示しています。行は真のクラスラベルに対応し、列は通常トラフィッククラスと侵入トラフィッククラスの予測クラスラベルに対応します。

図14。ベンチマークデータセットにわたる拡張BiLSTM–ブロックチェーン侵入検知システムの混同行列。 CICIDS2017、UNSW-NB15、Bot-IoTデータセットの分類結果を示す混乱行列。行は真のラベルに対応し、列は予測ラベルに対応します。セル値は各分類結果に割り当てられたインスタンス数を示します。IDS、侵入検知システム。 この図の拡大版はこちらをクリックしてご覧ください。
混同行列から導き出されたクラス別精度、リコール率、F1スコア値は 表16にまとめられています。高精度であることは、提案されたフレームワークが無害なトラフィックを悪意と誤分類することはほとんどなく、医療環境での不要なアラートを減らしていることを示しています。同様に、高いリコール値は侵入イベントの効果的な検出をしつつ、見逃した攻撃を最小限に抑えていることを示しています。両クラスで一貫して高いF1スコアが示されていることは、提案されたフレームワークが検出感度と分類精度のバランスを取ったことを裏付けており、リアルタイムのIoMT侵入検出への適性を支持しています。
| クラス | 精度(%) | リコール (%) | F1スコア (%) |
| ノーマル | 97.4 | 99 | 98.2 |
| 侵入 | 99.44 | 98.54 | 98.99 |
| 平均 | 98.42 | 98.77 | 98.59 |
表16:提案された侵入検知モデルのクラス別性能指標。 この表は、正常クラスと侵入クラスの精度、リコール率、F1スコア値、およびテストセット評価時に得られた全体的な平均パフォーマンスを報告します。
計算効率
リアルタイム性能はライブストリーミング環境ではなく、事前処理されたテストウィンドウでのオフラインタイミング測定を用いて評価されました。各データセットに対して、前処理されたウィンドウテストサンプルは完全な検出およびブロックチェーンログパイプラインを通じて処理され、ウォールクロックの実行時間が記録されました。タイミングの境界は以下のように定義されました。検出遅延(T_d)は、モデル推論呼び出し直前から予測確率が返されるまでの間を測定しました。エンドツーエンドの緩和遅延(T_mitigation = T_d + T_b)は、同じ出発点から最終的なブロックチェーンブロック作成取引完了まで測定され、ブロックチェーン書き込み成分(T_b)は両測定値の差として計算されました。台帳検証は緩和遅延タイマーが停止した後に行われ、報告された遅延から除外されました。
スループットは、処理済みのウィンドウ総数を、各データセットのテストパーティションを通過するのに必要なウォールクロック時間で割ったもので計算されました。イベントごとの遅延は、対応する経過時間を処理済みウィンドウの総数で割ることで得られました。作業負荷は、3つのベンチマークデータセットのウィンドウテスト分割で構成され、その良性から侵入クラスの分布を保持しました。悪意のあるWindowsは、ダイジェスト計算、デジタル署名、スマートコントラクト取引実行などの追加のブロックチェーンログオーバーヘッドを負担しましたが、無害なWindowsは検出コストのみを負担しました。
代表的な侵入検知モデル間の遅延およびスループットの比較は 表12に示されています。従来の機械学習モデル、例えばDTやSVMは、提案されたディープラーニングフレームワークよりも低い推論遅延と高いスループットを示しました。LSTMのベースラインは中間的な性能を達成しました。提案された拡張BiLSTM–ブロックチェーンフレームワークは、実験セットアップで説明されたシングルノードのClique PoA展開において、1イベントあたり約135msの検出遅延、約320イベント/秒のスループットで動作しました。これらの測定は、マルチノードのスケーラビリティ評価ではなく、シングルバリデータプロトタイプの性能を特徴づけるものです。
推論性能に加え、評価された各モデルの訓練時間を比較し、計算効率を評価しました。トレーニング時間は、迅速なモデル展開が望ましいリアルタイムIoMTアプリケーションにおいて重要な考慮事項です。 図11に示すように、DTは1イベントあたりの遅延が最も低く(約40 ms)、スループットが最も高い(約845イベント/秒)を達成し、次いでSVM(約75 ms、670イベント/秒)、LSTM(約110 ms、559イベント/秒)が続きました。提案された拡張BiLSTM–ブロックチェーンフレームワークは、評価モデルの中で最も高い遅延(約135 ms)と最も低いスループット(約320イベント/秒)を示しました。この追加の計算コストは、双方向アーキテクチャ、時間的注意メカニズム、ブロックチェーンベースの不変ログによって生じ、これらが時間的特徴学習と改ざん防止のフォレンジックトレーサビリティを強化します。これらのコンポーネントはイベントごとの遅延を増加させますが、達成されたスループットはIoMT環境でのほぼリアルタイムの侵入監視には十分です。
複数のバリデータノードと異なるトランザクション負荷を含む包括的なスケーラビリティ評価は、現在の単一ノードプロトタイプの範囲を超えていました。スループットとレイテンシをバリデータ数やトランザクション負荷の関数として評価することは、大規模な分散病院環境におけるフレームワークのスケーラビリティを特徴づける将来の重要な方向性を示しています。
ブロックチェーンのログ記録と緩和策
図8 はブロックチェーン侵入記録の例を示しています。各ブロックは、ブロックチェーン台帳内に侵入や医療データの取引を安全に保存し、一意のブロック識別子(Block_ID)、患者またはデバイス識別子(Patient_ID)、タイムスタンプ、暗号化された侵入データ、前回のブロックハッシュ、現在のブロックハッシュ、デジタル署名を記録します。これらの分野は、提案された拡張BiLSTM–ブロックチェーン侵入検知フレームワーク内で、機密性、完全性、不変性、認証、フォレンジックトレーサビリティを提供します。
全体として、これらの結果は、注意強化型BiLSTM侵入検出器をブロックチェーンベースのログ層と統合することで、IoMTネットワークにおいて正確で効率的かつ改ざん検出可能な侵入検出を提供するという中心仮説を支持しています。提案されたフレームワークは、全体の精度98.71%、F1スコア98.99%を達成し、安定した収束性と過学習の証拠を最小限に抑えつつ、評価された機械学習および深層学習のベースラインモデルを一貫して上回る成果を上げました。アブレーション研究では、畳み込み層や残留層、注意メカニズム、ブロックチェーン統合を含む各アーキテクチャ要素が、全体的な検出性能と法科学的能力に段階的に寄与していることが示されました。シングルノードプロトタイプでは、フレームワークは平均遅延約135ms、約320イベント/秒のスループットを維持しつつ、不変かつ検証可能な侵入ログを提供しました。これらの発見は総合的に、提案された統合検出とブロックチェーンフレームワークがIoMT環境におけるリアルタイム侵入検知および安全なフォレンジックログに適していることを支持しています。
データの利用可能性:
本研究で使用されたベンチマークデータセットは公開されています。UNSW-NB15データセットはUNSWキャンベラリポジトリ(https://research.unsw.edu.au/projects/unsw-nb15-dataset)で利用可能で、CICIDS2017データセットはカナダサイバーセキュリティ研究所(https://www.unb.ca/cic/datasets/ids-2017.html)で利用可能、Bot-IoTデータセットはUNSWキャンベラリポジトリ(https://research.unsw.edu.au/projects/bot-iot-dataset)で利用可能です。
研究を再現するために必要な完全な資料は補足ファイルとして提供されています。 補足ファイル1 には、プロトコルで記述された前処理、特徴選択、モデル訓練、侵入検出、ブロックチェーン、スマートコントラクトアルゴリズムのための完全な疑似コードが含まれています。 補足ファイル2 には、データ前処理パイプライン、拡張BiLSTMモデル、トレーニングおよび評価スクリプト、ブロックチェーンクライアント、図形生成スクリプト、エンドツーエンド実行パイプラインの完全な実装が含まれています。付随する README には、データセット作成、モデルトレーニング、評価、図表示、オプションのブロックチェーン展開など、ワークフローの再現に関するステップバイステップの手順が提供されています。付随する requirements.txt ファイルは、計算環境を再構築するために必要なPythonパッケージの依存関係を指定しています。
| 図 | フィギュアタイプ | 生成 |
| 1 | 概念建築図 | ベクター描画ソフトウェア |
| 2 | 実装レベルのデータフロー図 | ベクター描画ソフトウェア |
| 3 | 精度収束曲線 | トレーニング履歴(エポックごとのトレーニングおよび検証精度) |
| 4 | 損失収束曲線 | トレーニング履歴(エポックごとのトレーニングおよび検証損失) |
| 5 | 精度比較棒グラフ | モデルごとの精度値 |
| 6 | 精密比較棒グラフ | モデルごとの精度値 |
| 7 | リコール比較棒グラフ | モデルごとのリコール値 |
| 8 | ブロックチェーンブロック構造図 | 概念的ブロックチェーンレコード構造 |
| 9 | 精度比較チャート | 手法ごとの精度値 |
| 10 | エラー率比較チャート | 手法ごとの誤り率値 |
| 11 | 訓練時間比較チャート | 測定されたトレーニング期間 |
| 12 | パフォーマンス概要チャート | 提案モデルの精度、リコール率、精度、F1スコア、偽陽性率の値 |
| 13 | 精度とF1スコア比較チャート | 手法ごとの精度とF1スコア値 |
| 14 | 混乱行列 | 混乱行列カウント |
表17:研究に含まれる数値生成に使用されたデータソース。 この表は、原稿に提示された各図の作成に使用されたデータソースと計算出力を要約しています。定量的な図は、モデルトレーニング履歴、評価指標、混乱行列の出力、パフォーマンス測定からプログラム的に生成され、概念図はベクトル描画ソフトウェアを用いて作成されました。
補足ファイル1。提案された拡張BiLSTM–ブロックチェーン侵入検知フレームワークのためのアルゴリズムと疑似コード。 この補足ファイルには、前処理パイプライン(アルゴリズム1)、拡張BiLSTM侵入検出(アルゴリズム2)、早期停止によるモデル学習(アルゴリズム3)、ブロックチェーンベースの侵入検出および緩和(アルゴリズム4)、AQU-IMF-RFEの特徴選択(アルゴリズム5)、およびスマートコントラクト侵入記録手順(アルゴリズム6)の完全な疑似コードが含まれています。 このファイルをダウンロードするには、こちらをクリックしてください。
補足ファイル2。提案された拡張BiLSTM–ブロックチェーン侵入検知フレームワークのソースコード。 この補足ファイルには、前処理パイプライン、拡張BiLSTMモデル、モデルの訓練と評価、エンドツーエンドの実行パイプライン、ブロックチェーンクライアント、報告結果を再現するために必要な図形生成スクリプトの完全な実装が含まれています。 このファイルをダウンロードするには、こちらをクリックしてください。
補足ファイル3。提案された拡張BiLSTM–ブロックチェーン侵入検知フレームワークの詳細な実装および最適化手順。 この補足ファイルは、簡潔化のためにメインプロトコルから省略された実装詳細を含みます。以下は、 (A) 拡張BiLSTMの訓練最適化および数学的定式化(訓練目標、アダム最適化、早期停止、ハイパーパラメータ設定); (B) 詳細なニューラルネットワーク実装(Conv1D、積み重ねBiLSTM、残差投影、注意メカニズム、重み初期化、ドロップアウト、分類設定); (C) ブロックチェーンの展開とスマートコントラクトの実装; (D) デジタル署名生成および検証手順; (E) スマートコントラクトイベント処理および自動応答ワークフロー;および (F) 計算複雑性解析の解釈。これらの詳細は、提案されたフレームワークの完全な再現性を支援しつつ、メインプロトコルの可読性を維持しています。このファイルをダウンロードするには、こちらをクリックしてください。
README。
提案されたワークフローを再現するための指示。 このファイルは、提案フレームワークのソフトウェアインストール手順、データセット準備、完全な処理パイプラインの実行、モデルトレーニング、評価、図の作成、ブロックチェーン展開、再現性の指針を提供します。
requirements.txt
計算環境を再現するためのソフトウェア依存関係。 このファイルは、提案されたフレームワークの前処理、モデルトレーニング、評価、ブロックチェーン、可視化の各コンポーネントを実行するために必要なPythonパッケージの依存関係および互換性のあるバージョン要件を一覧にしています。
本研究は、IoMT環境における侵入検出と防止のための統合的な拡張BiLSTM–ブロックチェーンフレームワークを提案します。結果は、このフレームワークが双方向の時間学習とブロックチェーンベースのフォレンジックログを組み合わせることで、異種IoMTネットワークトラフィックにおける侵入パターンを効果的に特定できることを示しています。双方向アーキテクチャにより、ネットワークトラフィック内の順方向および後方時間的依存関係の両方を捉えることができ、侵入クラスの高精度(99.44%)、リコール率98.54%、F1スコア98.99%を達成しつつ、評価されたベースライン侵入検知モデルと比較して誤検知率(約1.0%)を低く維持しています。従来の一方向LSTMやベースラインアーキテクチャが長距離時間依存関係を捉えられない可能性があるのに対し、提案されたモデルは連続したトラフィックパターンをより効果的に認識し、良性と悪意のあるネットワークトラフィックの識別を改善します。これらの発見は、注意強化型BiLSTM検出器をブロックチェーンログ層と統合することで、侵入検知性能と法科学的説明責任が向上するという研究仮説を支持しています。
提案された枠組みは、いくつかの確立された研究方向に位置づけることができます。研究の一つの方向性は、IoMTシステム向けの特徴選択強化侵入検出に焦点を当てており、ツリーベースおよびフィルターベースのアプローチ8、アンサンブル学習検出器9、そして先に報告されたAQU-IMF-RFE特徴選択フレームワーク18が含まれます。これらの手法は次元削減によって検出精度を向上させますが、一般的にはネットワークトラフィックにおける双方向の時間的依存性を明示的にモデル化しない分類器に依存しています。提案されたフレームワークは、AQU-IMF-RFE18を用いて最適化された特徴空間を構築し、拡張BiLSTMが時間的侵入検出を行い、ブロックチェーン層が不変のフォレンジックログを提供することで、これらの手法を置き換えるのではなく補完します。第二の研究方向は、注意強化型BiLSTMアーキテクチャ7、BiLSTMベースのネットワークIDS31、リカレントニューラルネットワークアプローチ32,33を含むシーケンス学習モデルを侵入検出に用いています。これらの研究と一致して、本研究の発見は双方向時間モデルの価値を確認しており、注意強化を用いた拡張BiLSTMは本研究で評価されたLSTMおよびCNNベースラインよりも高いF1スコアを獲得しています。しかし、これらの検出重視モデルとは異なり、提案されたフレームワークは改ざん防止ブロックチェーンログも組み込んでいます。第三の研究方向は、ブロックチェーンを用いた医療アーキテクチャやフォレンジックインテグリティ28、34、35、許可されたブロックチェーンアクセス制御36、37、IoMT38向けのブロックチェーン駆動型フェデレーテッド侵入検知など、医療およびIoTシステム向けのブロックチェーンベースのセキュリティを探求しています.これらの研究は不変性と監査可能性の価値を確立していますが、一般的に侵入検知とフォレンジックログを別々のプロセスとして扱うか、より計算負荷の高いコンセンサスメカニズムを用いています。対照的に、提案されたフレームワークは軽量の許可付きPoAブロックチェーンを侵入検知器と直接統合し、不変のログ記録とイベント駆動の緩和を提供しつつ、計算負荷を抑えています。特徴工学ベースの侵入検知39や医療IoT40向けのフェデレーテッドラーニングを含む最近のIoMTディープラーニング手法と比較して、本研究の主な貢献は、検出精度の向上だけでなく、双方向時間検出とブロックチェーンベースのフォレンジックトレーサビリティを統合した統一枠組みの実現にあります。
ブロックチェーン統合は、提案されたフレームワークに重要な信頼、説明責任、フォレンジック機能をもたらします。不変のブロックチェーン記録により、記録後に侵入イベントが変更されず、医療環境における規制遵守や法医学監査を支援します。記録された各イベントにはデバイス識別子、タイムスタンプ、暗号ハッシュ、デジタル署名が保存され、透明な検証とトレーサビリティが可能となります。さらに、スマートコントラクト層はノード隔離フラグや管理者アラートを生成し、オフチェーンリスナーによって処理されることで、応答時間を短縮しつつ、すべてのセキュリティイベントの監査可能な記録を保持します。これらの機能により、従来の侵入検知を超え、検知、安全なログ記録、自動応答を単一のアーキテクチャに統合しています。
本研究にはいくつかの限界があることを認めるべきです。方法論的には、モデル評価は繰り返しのクロスバリデーションや複数のランダム初期化ではなく、固定されたランダムシード(42)を用いた単一の層別ホールドアウト分割を用いて行われました。ハイパーパラメータは、網羅的な最適化手順ではなく、確立されたデフォルト値から選択されました。実験評価は公開されている3つのベンチマークデータセット(UNSW-NB15、CICIDS2017、Bot-IoT)41,42,43に依存しており、これらは広く受け入れられていますが、ネットワークトラフィックの継続的な進化ではなく静的なトラフィックキャプチャを表しています。クラスの不均衡は、クラス加重訓練を適用してもモデルのパフォーマンスに影響を与える可能性があります。さらに、拡張BiLSTMアーキテクチャは、双方向の反復構造と注意メカニズムのため、より多くの訓練可能なパラメータを含み、従来の機械学習ベースラインよりも長い訓練時間を必要とします。測定された推論遅延は評価ワークステーションでのリアルタイム展開をサポートしますが、計算量やメモリの要件がリソース制約のIoMTエッジデバイスの能力を超えることがあり、ゲートウェイレベルやサーバーベースの展開がより実用的となります。さらに、フレームワークは侵入検知やブロックチェーンのログが信頼できるゲートウェイノードで行われ、権限を持つPoAバリデータノードが誠実に動作すると仮定しています。ブロックチェーンログは平均約2秒の確認遅延をもたらし、長期的な台帳の成長は大規模展開におけるスケーラビリティの懸念となる可能性があります。信頼検証者の仮定は、許可されたPoAブロックチェーンの本質的な特徴である24,25であり、より広範なブロックチェーンのセキュリティ課題は他の場所でも検討されています。したがって、複数機関間の展開におけるバリデーター間の共謀の緩和は今後の重要な調査課題であり続けています。最後に、情報漏洩を避けるために前処理統計はトレーニングパーティションからのみ導出されましたが、ライブネットワークトラフィックの代わりに事前処理されたオフラインベンチマークデータセットを使用することで実用的なスループットが過大評価される可能性があり、ベンチマークデータセット内の既知のラベル付けやサンプリングアーティファクトがデータセット固有のバイアスを引き起こす可能性があります。注意メカニズムはある程度の解釈可能性を提供しますが、フレームワークは主にディープラーニングのブラックボックスであり、より解釈可能なアラートを必要とする臨床医やセキュリティアナリストにとって透明性を制限する可能性があります。この制限は、過去のディープラーニング侵入検知調査6、11、44で報告された観測結果と一致しています。
提案された枠組みをさらに拡張するいくつかの機会が存在します。ライブのIoMTテストベッドや稼働中の病院ネットワークでの検証は、オフラインのベンチマークデータセットを超えた実際の性能のさらなる証拠を提供します。ブロックチェーン実装は、現在の単一ノードプロトタイプから分散型マルチバリデーター展開へと拡張され、包括的なスケーラビリティ評価を可能にする可能性があります。モデル圧縮、剪定、量子化技術は、リソース制約のあるエッジデバイスでの展開を容易にする可能性があります。追加の研究では、概念ドリフトやゼロデイ攻撃に対処するためのオンライン学習(45)、機密患者データを共有しずに医療機関間で協調モデルトレーニングを可能にする連合学習(40)、臨床医やサイバーセキュリティ担当者に対してより透明性の高い侵入アラートを提供する説明可能なAI手法も取り入れられます。
総じて、提案された拡張BiLSTM–ブロックチェーンフレームワークは、強い適応性、法科学的説明責任、堅牢な侵入検知性能を示しています。注意強化型時間学習と不変ブロックチェーンログおよび自動緩和機能を統合することで、このフレームワークは高い検出精度と安全なフォレンジックトレーサビリティ、低誤検知率を兼ね備えています。これらの発見は、提案されたアプローチがリアルタイムIoMT環境のセキュリティを実用的に確保しつつ、信頼できる監査と医療システムにおけるタイムリーなセキュリティ対応を支援する方法であることを示しています。
利益相反:
著者たちは本記事の内容に関係する利益相反はないと宣言しています。
この研究を完了させるために重要な研究施設を提供してくださったラキレディ・バリ・レディ工科大学(A)マイラヴァラムに心から感謝申し上げます。センターが提供するリソースと支援は、私の研究の円滑な進行を支える重要な役割を果たしました。指導教員のD. Veeraiah博士とL. Sumalatha博士には、この研究を通じて継続的な指導、かけがえのない洞察、揺るぎない励ましに心より感謝しています。本研究は、公共、商業、非営利分野の資金提供機関から特定の助成金を受けていません。
```html
| Name | Company | Catalog Number | Comments |
|---|---|---|---|
| AQU-IMF-RFE Feature Selection Module | 自社開発 | N/A | 相互情報、Aquila Optimizer、再帰的特徴除去を統合したハイブリッド特徴選択方式 |
| Attention Layer | 自社開発 (Kerasベース) | N/A | 拡張BiLSTMモデルにおける特徴重み付けに使用される時間的注意メカニズム |
| Bot-IoT データセット | UNSW Canberra Cyber | N/A | 侵入検知評価に使用される公開ベンチマークデータセット |
| CICIDS2017 データセット | カナダサイバーセキュリティ研究所 | N/A | 公開ベンチマーク侵入検知データセット |
| Ethereum クライアント (Geth) | Ethereum Foundation | 1.13.15 | プルーフ・オブ・オーソリティネットワークの展開と運用に使用されるブロックチェーンクライアント |
| 拡張BiLSTMモデル | 自社開発 | N/A | Conv1D、BiLSTM、残差学習、時間的注意を統合した深層学習侵入検知モデル |
| Jupyter Notebook | Project Jupyter | 7.x | 実装、実験、結果可視化に使用される対話型環境 |
| NumPy | NumPy開発者 | 2.4.4 | 前処理とモデル訓練に使用される数値計算ライブラリ |
| Pandas | Pandas開発チーム | 3.0.2 | 前処理とデータ分析に使用されるデータ処理ライブラリ |
| プルーフ・オブ・オーソリティブロックチェーンネットワーク | 自社開発 | N/A | 不変侵入ログ記録と自動軽減に使用される許可型ブロックチェーンネットワーク |
| Python | Python Software Foundation | 3.12.7 | データ前処理、モデル開発、ブロックチェーン統合、評価に使用されるプログラミング言語 |
| ランダムフォレスト推定器 | Scikit-learn開発者 | N/A | 再帰的特徴除去 (RFE) に使用されるランダムフォレスト分類器 |
| Scikit-learn | Scikit-learn開発者 | 1.8.0 | 前処理、特徴選択、モデル評価に使用される機械学習ライブラリ |
| Solidity コンパイラ (solc) | Solidityチーム | 0.8.19 | スマートコントラクトのコンパイルとデプロイに使用されるコンパイラ |
| ソリッドステートドライブ (SSD) | Dell | 512 GB | データセット、訓練済みモデル、ブロックチェーンレジャーに使用されるストレージ |
| システムメモリ (RAM) | Dell | 128 GB | 前処理、モデル訓練、ブロックチェーン実行、評価中に使用されるメインメモリ |
| TensorFlow | 2.16.1 | 拡張BiLSTMモデルを実装し訓練するために使用される深層学習フレームワーク | |
| UNSW-NB15 データセット | UNSW Canberra Cyber | N/A | 訓練と評価に使用される公開ベンチマークデータセット |
| Web3.py | Web3.py開発者 | 6.15.1 | 侵入検知システムとブロックチェーンネットワーク間の通信に使用されるPythonインターフェース |
| Windows オペレーティングシステム | Microsoft | Windows 11 | すべての実験に使用されるオペレーティングシステム |
| ワークステーション / サーバー | Dell | PowerEdge R740 | モデル訓練、ブロックチェーンデプロイメント、評価に使用されるコンピューティングプラットフォーム |
Request permission to reuse the text or figures of this JoVE article
Request Permission