연구 논문

의료 인터넷에서 실시간 침입 탐지를 위한 블록체인 통합 양방향 장기 단기 기억 네트워크

DOI:

10.3791/71834

2026년 7월 17일

이 논문에서

요약

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

이 프로토콜은 의료 인터넷 네트워크를 위한 블록체인 통합 양방향 장기 단기 기억 침입 탐지 시스템을 구현하여 실시간 공격 탐지, 변조 불가능한 포렌식 기록, 자동화 완화를 가능하게 합니다.

초록

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

의료 인터넷(IoMT) 환경은 사이버 공격을 정확히 식별할 뿐만 아니라 포렌식 책임성, 감사 가능성, 신속 대응 기능을 제공하는 침입 탐지 시스템이 필요합니다. 기존의 침입 탐지 방식은 주로 분류 성능을 강조하며, 변조 방지 사건 기록과 사고 후 조사에 대한 제한된 지원을 제공합니다. 본 연구는 확장 양방향 장기 단기 기억(BiLSTM) 네트워크와 허가된 블록체인 계층을 통합하여 의료 IoMT 시스템에서 실시간 탐지, 안전한 기록 및 자동화 완화를 지원하는 포렌식 인식 침입 탐지 프레임워크를 제시합니다. 이 프로토콜은 데이터 전처리, AQU-IMF-RFE 기능 선택, 시간 순서 모델링, 주의 기반 학습, 잔여 연결, 블록체인 기반 이벤트 기록을 결합합니다. 확장 BiLSTM 모델은 UNSW-NB15, CICIDS2017, Bot-IoT 벤치마크 데이터셋에서 재현 가능한 전처리, 층화된 데이터 분할, 고정 무작위 시드를 사용하여 독립적으로 학습 및 평가되었습니다. 모델이 감지한 침입 이벤트는 스마트 계약을 통해 불변 기록과 자동 응답 동작을 가능하게 하는 Proof-of-Authority 블록체인에 기록되었습니다. 실험 결과는 모든 평가된 데이터셋에서 낮은 오탐률과 함께 포렌식 추적성과 실시간 대응 능력을 유지하면서 침입 탐지 성능이 높음을 입증했습니다. 블록체인 계층은 변조 방지 감사 기록과 자동화된 완화 기능을 제공했으며, 과도한 계산 오버헤드를 발생시키지 않았습니다. 이러한 결과는 딥러닝 기반 침입 탐지와 블록체인 기반 포렌식 로깅을 통합함으로써 의료 사이버 보안 시스템의 신뢰성, 책임성, 실용적 배치 가능성을 향상시킨다는 것을 보여줍니다.

서론

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

의료 시스템에서 디지털화는 지능적이고 연결되며 환자 중심의 의료 서비스의 새로운 시대를 열었습니다. 현대 의료 인프라는 웨어러블 센서, 원격 환자 모니터링 시스템, 전자 건강 기록(EHR)1,2, 지능형 진단 플랫폼 간의 네트워크 통신과 데이터 교환에 크게 의존하고 있습니다. 하지만 이러한 상호 연결성 증가는 의료 네트워크의 공격 표면을 확장시켜 데이터 유출, 랜섬웨어, 분산 서비스 거부(DDoS) 공격, 중간자 공격과 같은 사이버 위협에 노출시킵니다. 이러한 침입은 막대한 재정적 손실을 초래하며, 더 중요한 것은 민감한 의료 데이터나 중요한 기기 기능이 손상될 경우 환자 안전을 위협할 수 있습니다.

의료 사물인터넷(IoT) 시스템의 규모와 복잡성은 이러한 보안 문제를 더욱 심화시킵니다. 현대 의료 네트워크는 동시에 저지연 통신, 높은 신뢰성, 강력한 보안 보장을 제공해야 하며, 이는 전통적인 보안 메커니즘이 종종 충족하기 어려운 요구사항입니다. 이기종 데이터 소스, 동적 통신 패턴, 건강보험 이동성 및 책임법(HIPAA)과 일반 데이터 보호 규정(GDPR)과 같은 엄격한 규제 요건이 특징인 IoMT 트래픽의 급속한 증가는 오경보를 최소화하면서 높은 탐지율을 달성할 수 있는 지능형 침입 탐지 시스템(IDS)을 필요로 합니다5.

규제된 의료 환경에서 침입 탐지는 단순한 운영 요구사항이 아니라 책임 추궁 기능이기도 합니다. 보안 경고는 기기 격리를 유발하고, 치료 연속성에 영향을 미치며, 이후 감사, 규제 검토 또는 법적 조사의 대상이 될 수 있습니다. 따라서 효과적인 IoMT IDS는 정확한 실시간 탐지, 사고 분류를 지원하는 설명 가능한 결정, 그리고 부인 방지 및 포렌식 추적성을 보장하는 변조 불가능한 기록을 제공해야 합니다. 이 요구사항은 침입 탐지의 목표를 성과 중심 분류에서 신뢰 중심과 책임성 중심의 보안 거버넌스로 전환시킵니다.

딥러닝 기법, 특히 장기 단기 기억(LSTM)과 양방향 장기 단기 기억(BiLSTM) 네트워크는 네트워크 트래픽 내 시간 의존성을 모델링하고 이상 행동을 감지하는 데 강력한 능력을 보여주었습니다. 그럼에도 불구하고, 기존의 BiLSTM 기반 IDS는 과적합, 중요한 시간적 사건에 대한 주의 부족, 그리고 이기종 IoMT 장치 및 의료 환경 전반에 걸친 일반화 부족으로 자주 고통받고 있습니다. 더욱이, IoMT 네트워크는 표 1에 요약된 대로 의료 데이터와 서비스의 기밀성, 무결성, 가용성(CIA)에 영향을 미치는 다양한 사이버 위협에 노출되어 있습니다.

공격 유형IoMT 맥락CIA 차원 영향의료 시스템에 미친 영향
무단 접근19약한 인증 메커니즘을 이용해 환자 기기나 의료 기록에 접근하는 것기밀성, 청렴성데이터 유출과 의료 기기의 무단 통제
패러디 / 모방19악성 장치가 합법적인 IoMT 노드를 모방합니다청렴성오진이나 위험한 치료로 이어질 수 있는 잘못된 수치들
도청21전송 중 암호화되지 않은 의료 데이터 가로채기기밀 유지개인정보 침해 및 민감한 환자 정보 노출
데이터 변조 / 펌웨어 익스플로잇19기기 펌웨어 수정 또는 전송된 의료 데이터청렴성잘못된 진단 또는 부적절한 치료 결정
랜섬웨어20환자 데이터 또는 의료 기기 펌웨어의 암호화제공성, 무결성중요 시스템 잠금 및 처리 지연
서비스 거부(DoS) / 분산 서비스 거부(DDoS)6의료 기기 또는 의료 네트워크 과부하이용 가능성모니터링 시스템 및 중환자실(ICU) 운영에 영향을 미치는 서비스 중단
사이드 채널 공격22타이밍 또는 전력 분석 기법을 통한 암호 키 추출기밀 유지기기 침해 및 암호화 키 도난

표 1: 의료 사물인터넷(IoT) 의료 환경에 영향을 미치는 일반적인 사이버 공격. 이 표는 의료사물인터넷(IoT) 시스템을 표적으로 하는 대표적인 사이버 공격들, 운영 맥락, 영향을 받는 기밀성, 무결성 및 가용성(CIA) 보안 차원, 그리고 의료 제공, 환자 안전 및 의료기기 운영에 미칠 잠재적 영향을 요약합니다.

블록체인 기술은 IoMT 환경에서 침입 탐지를 보완할 수 있는 여러 장점을 제공합니다. 표 2에서 요약하듯, 블록체인은 포렌식 검증을 위한 불변 이벤트 로깅을 가능하게 하고, 스마트 계약을 통한 자동화 완화를 용이하게 하며, 분산 운영을 통해 단일 실패 지점을 제거하고, 추적 가능한 감사 추적을 통해 의료 데이터 보호 규정 준수를 지원합니다. 이러한 이점에도 불구하고, 블록체인 기반 보안 메커니즘은 의료 IDS에서 여전히 충분히 활용되지 않고 있습니다.

특징설명의료 분야에서의 이점
데이터 무결성각 거래는 암호화되어 이전 블록과 연결됩니다환자 및 기기 기록의 불변성 보장
템퍼 감지저장된 데이터에 대한 어떤 변경도 블록 해시를 변경하고 체인을 무효화합니다무단 기록 수정을 신속히 감지할 수 있게 합니다
출입 통제스마트 계약은 미리 정의된 권한과 권한 부여 정책을 강제합니다민감한 의료 정보 접근을 허가된 사용자와 기기에 제한합니다
데이터 출처각 행사는 디지털 서명과 타임스탬프가 부착되어 있습니다법의학 추적성, 감사 및 규제 준수를 지원합니다
저지연 합의권한증명(PoA) 합의 메커니즘은 작업 증명보다 낮은 계산 오버헤드로 빠른 거래 검증을 가능하게 합니다중요한 의료 환경에서 거의 실시간 이벤트 기록을 지원합니다

표 2: 의료 인터넷, 침입 탐지 시스템에 대한 블록체인 기술의 이점. 이 표는 의료 인터넷 의료 사물인터넷(IoMT) 환경에서 주요 블록체인 기능과 관련 이점을 요약합니다. 나열된 기능들은 불변 로그, 변조 감지, 접근 제어, 데이터 출처 및 저지연 합의 메커니즘을 지원하며, 안전하고 감사 가능한 침입 탐지를 위해 필요합니다.

성능 평가를 넘어, 블록체인 통합은 IoMT 환경에서 여러 보안 위협으로부터 보호를 제공합니다. 표 3은 이 맥락에서 블록체인의 강점과 한계를 요약하며, 데이터 조작 및 부인과 같은 효과적으로 완화되는 위협과 추가 안전장치가 필요한 위협을 강조합니다. 블록체인 계층은 실시간 의료 환경에 적합한 저지연 로깅, 결함 있거나 악의적인 노드에 대한 복잡한 복원력, 분산 병원 네트워크 및 IoMT 장치 전반의 확장성을 지원합니다.

보안 위협블록체인으로 대응되나요?기전주석
데이터 조작27암호학적 해시 링크어떤 수정도 체인 무결성을 무효화합니다
거부26각 블록과 연관된 디지털 서명기록된 침입 사건의 부정을 방지합니다
중앙집중적 실패25권한 있는 게이트웨이 간에 분산 원장이 유지됩니다단일 실패 지점을 없애줍니다
시빌 어택24부분신뢰할 수 있는 검증자를 필요로 하는 허가된 PoA 합의신원 기반 검증기 권한(identity-based validator authorization)을 통해 완화할 수 있습니다
51% 공격력23부분과반수의 권한 검증자가 침해해야 합니다사설 PoA 블록체인 배포에서는 덜 가능성이 높습니다
데이터 출처26타임스탬프와 디지털 서명된 이벤트 기록포렌식 추적성 및 규제 준수 지원

표 3: 의료 인터넷 환경에서 블록체인 통합으로 해결되는 보안 위협. 이 표는 의료 사물인터넷(IoT) 시스템과 관련된 주요 보안 위협을 요약하며, 블록체인 기술이 각 위협을 어느 정도 완화하는지를 보여줍니다. 각 위협 범주별로 기본 보호 메커니즘과 구현 고려사항이 제공됩니다.

대부분의 기존 IDS는 미리 정의된 규칙이나 경량 머신러닝 모델에 의존합니다 8,9. 이러한 접근법은 알려진 공격 패턴을 식별할 수 있지만, 현대 사이버 위협의 역동적이고 진화하는 특성에 대응하는 데 어려움을 겪는 경우가 많습니다. 특히 오경보, 제한된 적응력, 낮은 감사 가능성으로 인해 운영 효율성에 큰 영향을 미칠 수 있는 급성장하는 IoMT 기반 의료 인프라의 보안에는 부적합합니다. 규칙 기반 시스템은 양성 이상 현상과 진짜 공격을 신뢰성 있게 구분하지 못해 높은 오탐률을 자주 발생시킵니다. 정적이거나 구식 데이터셋에서 학습된 기존의 머신러닝 모델과 기존의 딥러닝 기반 침입 탐지 접근법은 제로데이 침입을 포함한 신흥 공격 행동을 일반화하는 데 실패하는 경우가 많습니다10,11. 또한, 전통적인 중앙집중식 기록 방식은 변조에 취약하여 사건 후 법의학 조사의 신뢰성을 제한합니다. 기존 IDS 솔루션 중 다수는 상당한 계산 오버헤드를 발생시켜 자원이 제한된 IoMT 장치와 게이트웨이에 배포하기 어렵게 만듭니다13. 그 결과, 의료 IoT MT 환경은 정교하고 다단계 사이버 공격에 취약한 상태로 남아 있습니다. 이러한 문제를 해결하려면 실시간으로 시간적 트래픽 패턴을 학습할 수 있는 지능적이고 안전하며 자원 효율적인 침입 탐지 프레임워크가 필요하며, 동시에 포렌식적 신뢰성과 탐지된 위협의 자동 완화를 동시에 보장해야 합니다.

머신러닝과 딥러닝 기반 침입 탐지에서 상당한 발전이 있었음에도 불구하고, 여전히 몇 가지 중요한 격차가 남아 있습니다. 첫째, 많은 기존 IDS 모델은 정적인 데이터셋을 사용해 개발 및 평가되어 지속적으로 진화하는 공격 행동에 적응력이 부족합니다. 둘째, 고급 딥러닝 아키텍처가 탐지 정확도를 높일 수는 있지만, 해석 가능성이 제한적이고 임상적으로 중요한 교통 패턴을 우선순위로 처리하지 못하는 경우가 많습니다. 셋째이자 가장 중요한 점은, 현재 IDS 프레임워크는 일반적으로 법의학적 신뢰성, 감사 가능성, 또는 불변 기록 보관 등 의료 시스템 내 규제 준수, 사고 조사, 법적 책임성에 필수적인 기능을 내재적으로 지원하지 않는다는 점입니다.

블록체인 기반 로깅 메커니즘은 데이터 무결성과 투명성을 제공하지만, 지연 감응 IoMT 환경에서 고급 딥러닝 기반 침입 탐지 모델과 일관되게 통합되는 경우는 드뭅니다. 기존 연구들은 일반적으로 포렌식 무결성을 다루지 않고 탐지 성능 향상에 초점을 맞추거나, 고급 시간적 이상현상 탐지 없이 블록체인 기반 보안 메커니즘에 초점을 맞추고 있습니다. 따라서 실시간 시공간 침입 탐지, 변조 불가능한 법의식 기록, 자동화 완화, 그리고 이기종적이고 자원이 제한된 의료 IoT 환경에서 실질적 배포를 동시에 수행할 수 있는 통합 프레임워크 개발에 상당한 격차가 남아 있습니다.

이러한 도전에 대응하여, 본 연구는 주의 메커니즘과 맞춤형 계층을 통해 BiLSTM 네트워크를 강화하여 시간적 특징 우선순위를 개선하고, 안전하고 검증 가능한 침입 기록과 자동 응답을 위한 블록체인 기술을 통합하며, 실시간 의료 IoMT 환경에서 효율적으로 작동하는 침입 탐지 프레임워크를 개발하는 것을 목표로 합니다. 우리는 주의 강화 확장 BiLSTM 아키텍처를 블록체인 기반 포렌식 기록 및 자동 완화 메커니즘과 통합하면 침입 탐지 효과를 향상시키는 동시에 규제 의료 환경에서 필요한 감사 가능성, 신뢰성, 책임성을 제공할 것이라고 가설을 세웁니다.

이 연구는 침입 탐지를 단순한 분류 문제가 아닌 포렌식적 책임성 문제로 다루면서 IoMT 보안 연구의 근본적인 공백을 해소합니다. 제안된 프레임워크는 인공지능(AI) 기반 탐지, 불변 이벤트 기록, 자동화 대응 메커니즘을 통합하여 임상 안전, 규제 준수, 운영 신뢰를 지원하는 통합 아키텍처를 만듭니다. IoMT 기기와 클라우드 연결 의료 인프라의 확산으로 인해 의료 네트워크는 랜섬웨어, 데이터 조작, 무단 접근, 서비스 거부 공격 등 환자 정보의 기밀성, 무결성, 가용성을 위협하는 사이버 공격의 매력적인 표적이 되었습니다. 제안된 확장 BiLSTM–블록체인 프레임워크는 공격 탐지를 포렌식 검증 및 자동화 완화와 직접 연결하는 폐쇄 루프 보안 프로세스를 구축합니다.

이 연구의 주요 기여는 다섯 가지입니다. 첫째, 임상 정렬된 시간적 침입 탐지 모델을 개발하여, 기존 BiLSTM 아키텍처를 확장하여 이중 방향 시간 학습, 잔여 연결, 주의 메커니즘, 맞춤형 계층을 적용하여 의료 네트워크 트래픽에서 복잡한 공격 패턴의 탐지를 향상시킵니다. 둘째, Extended BiLSTM 모델과 통합된 경량 블록체인 기반 보안 계층이 침입 이벤트와 시스템 동작에 대해 불변적이고 안전하며 변조 불가능한 기록을 제공합니다. 셋째, 의료 환경을 위한 엔드 투 엔드 실시간 IDS 파이프라인이 개발되어 낮은 지연 시간과 높은 정확도로 실시간 트래픽 분석과 침입 예측을 가능하게 합니다. 넷째, 제안된 프레임워크는 UNSW-NB15, CICIDS2017, Bot-IoT라는 세 가지 공개 벤치마크 데이터셋을 사용하여 포괄적으로 평가됩니다. 마지막으로, 이 아키텍처는 의료 네트워크, 의료 인프라, 전자건강 애플리케이션에 실용적으로 배포할 수 있는 확장 가능하고 확장 가능한 엣지 클라우드 프레임워크로 설계되었습니다.

확장 BiLSTM 네트워크의 시간 학습 기능과 블록체인 기술이 제공하는 신뢰 및 불변성을 결합함으로써, 제안된 프레임워크는 의료 환경의 진화하는 사이버 보안 요구에 맞춘 안전하고 신뢰할 수 있는 IDS를 제공합니다. 이 프레임워크는 의료 네트워크 보안의 중요한 격차를 메우고, 중요한 의료 인프라를 보호하는 데 있어 AI와 블록체인 통합의 광범위한 도입을 위한 기반을 마련합니다.

액세스가 제한되었습니다. 이 콘텐츠를 보려면 로그인하거나 체험판을 시작하세요.

프로토콜

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

모든 실험은 공개된 벤치마크 네트워크 침입 데이터셋(UNSW-NB15, CIC-IDS-2017, Bot-IoT)을 사용하여 수행되었으며, 이 데이터들은 식별 가능한 개인 또는 의료 정보 없이 네트워크 트래픽 기록을 포함하고 있습니다. 데이터셋은 각각의 라이선스와 이용 약관에 따라 사용되었습니다. 인간 참가자, 환자 샘플, 식별 가능한 개인 데이터가 없었기 때문에 기관 윤리 승인과 사전 동의가 필요하지 않았습니다.

제안된 프레임워크 개요
이 섹션에서는 IoMT 환경을 보호하기 위한 제안된 이중 계층 침입 탐지 및 방지 프레임워크를 제시합니다. 이 프레임워크는 시공간 침입 탐지를 위한 확장 BiLSTM 네트워크와 변조 불편 기록 및 자동 완화를 위한 경량 블록체인 계층을 통합합니다. 기존의 IDS 접근법이 오로지 탐지 정확도에만 집중하는 것과 달리, 제안된 아키텍처는 실시간 탐지, 법의학적 책임, 규제 준수를 동시에 지원하도록 설계되었으며, 이는 의료 시스템에서 필수적인 요구사항입니다. IoMT 네트워크를 위한 제안된 확장 BiLSTM–블록체인 침입 탐지 프레임워크의 전체 워크플로우와 아키텍처는 그림 1에 나와 있습니다.

figure-protocol-1
그림 1. 의료 사물 인터넷 네트워크를 위한 제안된 확장 BiLSTM–블록체인 침입 탐지 프레임워크의 아키텍처. 제안된 프레임워크의 회로식으로 교육 및 배포 워크플로우를 보여줍니다. 학습 워크플로우에서 의료 사물인터넷(IoMT) 장치는 데이터 전처리와 특징 공학을 거친 네트워크 트래픽을 생성하며, 이후 확장 양방향 장기 단기 기억(BiLSTM) 모델에 시간 주의를 집중하여 분석합니다. 모델 매개변수는 손실 함수 계산과 반복 훈련을 통해 최적화됩니다. 배포 워크플로우에서 학습된 모델은 방정식 13에 정의된 결정 함수에 따라 침입 탐지를 수행합니다. 탐지된 침입 이벤트는 블록체인 모듈로 전달되며, 여기서 불변 로그, 노드 격리, 관리자 경고 생성이 수행됩니다. BiLSTM, 양방향 장기 단기 기억; IoMT, 즉 의료 사물의 인터넷. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

IoMT 장치는 네트워크 트래픽, 장치 메타데이터, 환자 관련 신호로 구성된 이기종 데이터 스트림을 생성합니다. 이러한 원시 입력은 종종 노이즈가 많고, 중복되며, 일관성이 없어 직접 모델 학습에 적합하지 않습니다. 따라서 확장된 BiLSTM 모델에 데이터를 입력하기 전에 데이터의 품질과 구조를 보장하기 위해 전처리 파이프라인이 적용됩니다. 상세한 전처리 의사코드는 알고리즘 1 (보충 파일 1)에 제공되며, 확장 BiLSTM 훈련 전 IoMT 데이터 스트림에 적용된 전처리 파이프라인을 개략적으로 설명합니다(의사코드는 보충 파일 1; 구현은 보충 파일 2). 완전한 확장 BiLSTM 아키텍처는 알고리즘 2(보조 파일 1)에 요약되어 있습니다.

엔드 투 엔드 복제 워크플로우
전체 연구는 아래 단계를 통해 재현할 수 있습니다. 소프트웨어와 하드웨어는 실험 설정에 나열되어 있으며, 보조 코드가 각 단계를 다룹니다.

데이터셋을 받아 → UNSW-NB15를 다운로드하세요. UNSW_NB15_training-set.csvUNSW_NB15_testing-set.csv 파일을 활용하세요. 다운로드CICIDS2017. 다섯 개의 MachineLearningCSV 데이 파일(월요일부터 금요일까지)을 사용하세요. Bot-IoT를 다운로드하세요. 5% 하위 파일 UNSW_2018_IoT_Botnet_Full5pc_1_to_4 사용하세요. 초기 침입 탐지 연구들은 일반적으로 KDD Cup 9914와 같은 벤치마크 데이터셋에 의존했습니다; 그러나 본 연구는 최신 UNSW-NB15, CICIDS2017, Bot-IoT 데이터셋을 사용하여 현대 네트워크 트래픽을 더 잘 표현합니다. 각 데이터셋을 별도로 처리하세요. UNSW-NB15 데이터셋은 뉴사우스웨일스 대학교 https://research.unsw.edu.au/projects/unsw-nb15-dataset 에서 제공되며(최종 수정일: 2024년 2월 8일), CICIDS2017 데이터셋은 캐나다 사이버보안 연구소(Canadian Institute for Cybersecurity at https://www.unb.ca/cic/datasets/ids-2017.html)에서 제공되며(2017년 7월 공개), 봇-IoT 데이터셋은 뉴사우스웨일스 대학교 https://research.unsw.edu.au/projects/bot-iot-dataset 에서 제공되며(최종 수정일: 2024년 2월 5일), 이 연구를 위해 모든 데이터셋은 2025년 5월에 접근되었습니다.

데이터를 전처리→ 손상된 기록을 제거하세요. 누락된 값을 훈련집합 평균으로 채웁니다. EMA 노이즈 제거 (α = 0.3)를 적용합니다. 학습 집합 통계를 사용하여 특징을 [0,1]로 정규화합니다. 라벨-인코딩 범주 필드. 슬라이딩 윈도우(T = 20, 보폭 = 1)를 만듭니다. 이러한 전처리 단계는 노이즈를 줄이고 머신러닝 기반 IDS의 네트워크 트래픽 표현 품질을 개선하여 견고한 침입 탐지를 지원합니다.15,16.

특징 선택 (AQU-IMF-RFE) → 상호 정보에 따른 특징 순위. Aquila Optimizer로 정제하세요. 10배 교차 검증과 함께 랜덤 포레스트 RFE를 적용하세요. 최종 기능은 유지하세요. 이 하이브리드 특징 선택 전략은 상보적 침입 탐지 기법을 결합하는 더 넓은 개념을 따르며, 이전 연구18에서 개발된 AQU-IMF-RFE 프레임워크를 사용하여 구현됩니다.

모델 학습 → 각 데이터셋에 대해 데이터를 고정된 무작위 시드인 42를 사용해 훈련(80%)과 테스트(20%) 세트로 무작위로 나누었습니다. 훈련 파티션의 20%는 검증 세트로 추가로 예약되었습니다. 확장 BiLSTM을 구축하세요. 가중 이진 교차엔트로피 손실과 Adam 최적화기(학습률 = 0.001, 배치 크기 = 64, 최대 50에포크, 조기 중단 포함)를 사용해 훈련합니다. 훈련된 모델을 저장하세요. 시간적 딥러닝 모델의 사용은 이기종 IoMT트래픽에 매우 적합합니다. 전체 모델 학습 워크플로우는 알고리즘 3(보충 파일 1)에 요약되어 있습니다. 최종 클래스 가중치는 방정식 19와 20에 따라 훈련 세트 클래스 분포에서 자동으로 계산되었습니다. 결과적으로 계급 가중치는 다음과 같았습니다: UNSW-NB15: figure-protocol-2, ; figure-protocol-3 CICIDS2017: figure-protocol-4, ; figure-protocol-5그리고 봇-IoT(5% 하위 집합): figure-protocol-6, figure-protocol-7. Bot-IoT 데이터셋에서 wn의 큰 값은 5% 하위 집합의 훈련 분할에서 양성 샘플이 심각하게 저대표되었음을 반영합니다.

블록체인을 배포 → Proof-of-Authority(PoA) 체인을 시작하세요. 스마트 계약을 배포하고 주소를 기록하세요. 게이트웨이 계정을 승인하세요. 클라이언트를 실행하여 각 탐지된 침입을 기록하고 격리와 경고를 트리거합니다. 전체 탐지, 블록체인 기록 및 완화 워크플로우는 알고리즘 4 (보충 파일 1)에 요약되어 있습니다. 블록체인 계층은 go-ethereum(Geth) 클라이언트 버전 1.13.15를 사용해 권한이 부여된 PoA 네트워크를 운영하고, Solidity 컴파일러(solc) 버전 0.8.19를 사용해 스마트 계약 컴파일 및 배포를 담당하며, web3.py 라이브러리 버전 6.15.1을 사용하여 IDS와 블록체인 네트워크 간 통신을 구현했습니다.

모델을 평가→ 대기 테스트 세트에서 테스트하세요. 정확도, 정밀도, 회상력, F1 점수, 위양성률을 계산합니다. 지연 시간과 처리량을 기록하세요. 블록체인 원장의 무결성을 확인하세요. 전체 평가 워크플로우는 알고리즘 5(보충 파일 1)에 요약되어 있습니다. 탐지 지연 시간(Td)은 모델 추론 호출 직전부터 예측 확률이 반환된 시점까지 측정되었습니다. 종단 간 완화 지연(Td +T b)은 동일한 시작 지점에서 해당 블록체인 블록 생성 거래 완료 시점까지 측정되었습니다. 처리량은 완전한 탐지 및 기록 파이프라인에서 처리된 전처리 테스트 창 총수를 각 데이터셋의 테스트 세트를 한 번의 완전한 통과에 필요한 월클럭 시간으로 나눈 값으로 계산되었습니다. 작업 부하는 윈도우 테스트 파티션으로 구성되었으며, 원래의 무해한 침입 클래스 분포를 유지했습니다. 악성 창은 블록체인 로깅 비용도 발생했지만, 무해한 창은 침입 탐지 비용만 발생했습니다.

정확도 및 손실 곡선을 도판 그리기, 혼동 행렬, 비교 평가 차트를 → 도표와 표를 생성하세요. 비교 표를 만드세요. 전체 그림 및 표 생성 워크플로우는 알고리즘 6(보충 파일 1)에 요약되어 있습니다. 모든 도표와 표를 생성하는 데 사용되는 맞춤형 소스 코드는 보충 파일 2에 제공됩니다. 특히, figures.py 스크립트는 저장된 실험 출력(예: 학습 이력 및 혼동 행렬 파일)에서 원고 수치를 직접 재현하며, 나머지 스크립트는 보고된 표를 구성하는 데 사용되는 처리된 데이터와 성능 지표를 생성합니다.

그림 2 는 IDS와 블록체인 모듈 간의 구현 수준 데이터 흐름입니다. 확장 BiLSTM은 각 윈도우별 결정을 생성합니다(식 13); 악의적 분류에서는 게이트웨이 클라이언트가 거래를 생성하고 서명한 후 web3/JSON-RPC를 통해 PoA 스마트 계약에 제출하고, 이를 불변 원장에 해시 연결 블록(방정식 14)을 추가하고 노드 격리 및 관리자 알림을 유발하는 이벤트(블록 생성, 노드 분리, 관리자 경고)를 발송합니다.

figure-protocol-8
그림 2. 침입 탐지와 블록체인 모듈 간의 구현 수준 상호작용. 침입 탐지 시스템과 블록체인 구성 요소 간의 통신을 보여주는 워크플로우 다이어그램. 확장 BiLSTM 모델은 각 입력 창을 분류하고 방정식 13에서 정의된 결정 규칙을 적용합니다. 침입이 감지되면, 게이트웨이 클라이언트는 거래를 생성하고 서명하여 Web3.py/JSON-RPC 를 통해 권한증명(PoA) 스마트 계약으로 전송합니다. 계약은 식14에 따라 해시로 연결된 블록을 불변 원장에 추가하고, BlockCreated, NodeIsolated, AdminAlert 이벤트를 발휘하여 포함 및 알림 작업을 트리거합니다. IDS, 침입 탐지 시스템; BiLSTM, 양방향 장기 단기 기억; 위임장(PoA), 권위 증명; JSON-RPC, 자바스크립트 객체 표기법–원격 프로시저 호출. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

데이터 표현
R을 원시 IoMT 트래픽 스트림으로 생각해 봅시다. 전처리 후, 각 원시 기록 figure-protocol-9 은 정규화된 d차원 특징 벡터(방정식 1)로 매핑됩니다:

figure-protocol-10 (1)

여기서 f (⋅)는 원시 기록을 d차원 정규화된 특징 벡터로 매핑하는 특징 변환 함수입니다. IoMT 네트워크를 노드 집합으로 구성하자(식2):

N = {n1 , n2, ... , nk} (2)

각 노드 n j  R은 시계열 데이터 스트림을 생성합니다(방정식 3):

figure-protocol-11(3)

여기서 xt는 시간 t에서의 특징 벡터이며, d개의 특징(예: 패킷 크기, 프로토콜 유형, 출발지/목적지 주소)은 사물인터넷 의료 네트워크 트래픽19에서 흔히 관찰됩니다. 해당 라벨 집합은 (식 4)입니다:

figure-protocol-12  (4)

여기서 yt=0은 일반 교통을, yt =1은 침입을 의미합니다.

데이터 전처리
전처리 파이프라인에는 IoMT트래픽 20과 관련된 공통적인 데이터 품질 및 보안 문제를 해결하는 다음 단계들이 포함됩니다:

데이터 정제 및 부유 처리:
다음 명시적 조건 중 하나를 충족하면 기록이 손상된 것으로 식별되어 임페셔닝 전에 제거되었습니다: (i) 레코드 내 모든 특징 필드가 누락된 경우(즉, 전체 레코드가 null), (ii) 유형 강제 이후 임의의 수치 필드에 무한한 값(양의 또는 음의 무한대)이 포함되어 있는 경우. 두 번째 규칙은 유량 특징 계산 중 제로로 나눗셈으로 생성된 무효 항목(예: 0 지속 시간 흐름에서 발생하는 무한 유량 값)을 제거합니다. 손상된 레코드가 제거된 후, 남은 누락 값은 특징별, 데이터셋별, 그리고 훈련 파티션에서만 계산된 평균 치환으로 추정되었습니다; 그 결과 수단은 정보 유출을 방지하기 위해 훈련, 검증, 테스트 세트에 적용되었습니다. 인간은 클래스 조건부가 아니었고, 평균은 데이터셋 간에 통합되지 않았습니다.

시간 잡음 제거:
시간 노이징은 시간 축을 따라 적용된 각 특징별 지수 이동 평균(EMA) 필터를 사용하여 수행되었습니다. 재귀적(인과) 형태 yt = α·xt + (1 − α)·yt−1 이 사용되었으며, 평활화 계수 α = 0.3을 사용하여 adjust=False를 가진 pandas ewm 함수를 사용했습니다. 각 특징은 독립적으로 스무딩되었습니다. EMA는 지수적(무한 임펄스 응답) 필터로서 고정된 윈도우나 커널 크기를 가지지 않습니다; 스무딩 계수는 α 스무딩의 정도와 필터의 유효 메모리를 지배하는 단일 매개변수입니다.

최소-최대(Min–Max) 정규화:
각 특징을 [0,1] 범위로 스케일링하기 위해 x′=(x−min)/(max−min+ε) 변환을 사용하여 최소 최대(min–max) 정규화가 적용되었으며, 여기서 ε = 1 × 10⁻8입니다. 최소 및 최대 통계량은 특징별, 데이터셋별, 그리고 훈련 파티션에서만 계산되었으며; 저장된 학습 통계는 학습, 검증, 테스트 세트를 정규화하는 데 적용되어 보류된 정보의 유출을 방지했습니다. 추론 과정에서 훈련 범위를 벗어난 특징값은 [0,1] 구간으로 잘라졌습니다.

범주적 특징의 인코딩:
범주 특징은 라벨 인코딩을 사용하여 숫자 형태로 변환되었습니다. 이 방법은 모든 범주 변수에 적용되었습니다: UNSW-NB15에서는 원형, 서비스, 상태 필드; Bot-IoT에서는 프로토 분야; CICIDS2017 선택된 특징들 사이에 범주 필드가 없습니다. 인코딩은 변수별로 LabelEncoder를 적용하여 구현되었습니다.

순차적 학습을 위한 시간적 창 사용:
사전 처리된 특징 스트림은 길이 T = 20 시간 단계의 슬라이딩 윈도우를 사용하여 고정 길이의 시퀀스로 분할되었으며, 보폭은 s = 1이었습니다. 생성된 각 창은 포함 전에 검증되었습니다. 창은 정확히 T = 20개의 연속된 시간 단계로 구성되어 있고 모든 특징 값이 유한할 때만 허용되었습니다. T = 20 미만의 스트림은 창을 생성하지 않았습니다. 이 구성(T = 20, s = 1, 95% 중복)은 모든 실험과 데이터셋에 일관되게 적용되었습니다. 전체 전처리 워크플로우는 알고리즘 1(보충 파일 1)에 요약되어 있습니다.

전처리의 목표는 입력 서열에서 침입 레이블로 예측 매핑을 가능하게 하는 것입니다(식 5).

figure-protocol-13(5)

θ로 매개변수화되며, 이는 사건이 무해한지 악의적인지 예측합니다.

AQU-IMF-RFE를 이용한 특징 선택
특징 선택은 상호 정보(MI), Aquila Optimizer(AO), 재귀적 특징 제거(RFE)를 통합한 하이브리드 방법인 AQU-IMF-RFE를 사용하여 수행되었으며, 이는 이전 연구인 18에서 도입되었습니다. 이 방법은 세 단계로 진행됩니다. 첫 번째 단계에서는 각 특징과 클래스 라벨 간의 상호 정보를 계산하여 초기 관련성 순위를 산출합니다. 두 번째 단계에서는 Aquila 옵티마이너가 네 가지 최적화 전략을 사용하여 후보 특징 부분집합에 대해 전역 탐색을 수행합니다. 세 번째 단계에서는 정제된 부분집합이 무작위 숲(RF) 추정기를 이용한 10배 교차 검증과 함께 재귀적 특징 제거법을 통과시킵니다.

Aquila 옵티마이저는 인구 크기가 100명, 최대 10회 반복, 활용 계수 0.1, 학습률 0.1, 매력 계수 0.005로 구성되었습니다. 각 데이터셋에 독립적으로 적용된 AQU-IMF-RFE는 UNSW-NB15에 대해 14가지, CICIDS2017에 24가지, 봇-IoT에 대해 12가지를 유지했습니다. 완전한 의사코드는 보충 파일 1에 제공되며, 선택된 특징 하위 집합은 표 4에 나열되어 있습니다.

표 4A. UNSW-NB15에 보존된 선택된 특징
S. 아니요.특징유형카테고리
1더럴수치(float)기본
2SBY정수(정수)기본
3요금수치(float)기본
4dload수치(float)기본
5신플렉트수치(float)시간
6DIPKT수치(float)시간
7수치(float)시간
8TCPRTT수치(float)시간
9시낙수치(float)시간
10아크닷수치(float)시간
11스미정수(정수)내용
12ct_srv_src정수(정수)연결
13ct_dst_src_ltm정수(정수)연결
14ct_srv_dst정수(정수)연결
표 4B. CICIDS2017 유지된 선택된 특징들
S. 아니요.특징
1목적지 항구
2유량 지속 시간
3순방향 패킷의 총 길이
4역방향 패킷의 총 길이
5순방향 패킷 길이 최대
6역방향 패킷 길이 최대
7후방 패킷 길이 평균
8플로우 패킷
9유량 도착 간 최대 시간
10전방 도착 간 총 시간
11앞 헤더 길이
12후방 헤더 길이
13초당 순방향 패킷 수
14최대 패킷 길이
15패킷 길이 평균
16패킷 길이 표준편차
17패킷 길이 분산
18평균 패킷 크기
19평균 후방 세그먼트 크기
20서브플로우 포워드 바이트
21서브플로우 후방 바이트
22초기 윈도우 바이트 포워드
23초기 윈도우 바이트 역방향
24순방향 패킷 길이 평균
표 4C. 봇-IoT에 보존된 선택된 기능
S. 아니요.특징유형
1시퀀스수치
2심술궂은수치
3STDDEV수치
4수치
5맥스수치
6스레이트수치(float)
7수치(float)
8N_IN_Conn_P_SrcIP정수(정수)
9N_IN_Conn_P_DstIP정수(정수)
10프로토범주형(인코딩)
11state_number정수(정수)
12요금수치(float)

표 4: AQU-IMF-RFE 특징 선택 방법으로 선택된 특징. 이 표는 UNSW-NB15, CICIDS2017, Bot-IoT 데이터셋에 대해 AQU-IMF-RFE 특징 선택 프레임워크가 최종 선택한 특징 하위 집합을 나열합니다. 해당되는 경우 특징 이름, 데이터 타입, 기능 카테고리가 제공됩니다.

실험 장치
모든 실험은 인텔 Xeon Silver 4214 프로세서가 탑재된 Dell PowerEdge R740 서버에서 수행되었으며, 기본 주파수는 2.20 GHz, 12개의 물리적 코어, 24개의 논리 스레드, 16.5MB 캐시, 그리고 9.6 GT/s의 Intel Ultra Path Interconnect(UPI) 속도를 갖추고 있었습니다. 서버는 128GB RAM, 512GB SSD로 구성되었으며, Microsoft Windows 11에서 동작했습니다. 소프트웨어 스택은 Python 3.12.7, TensorFlow 2.16.1, scikit-learn 1.8.0, pandas 3.0.2, NumPy 2.4.4로 구성되어 있었습니다. 이 블록체인 계층은 PoA 이더리움 네트워크를 사용하여 동일한 워크스테이션에서 구현되었습니다. IDS와 블록체인 간의 통신은 go-ethereum(Geth) 클라이언트 버전 1.13.15, Solidity 컴파일러(solc) 버전 0.8.19(스마트 계약 컴파일 및 배포), Web3.py 라이브러리 버전 6.15.1을 사용하여 JSON-RPC를 통해 이루어졌습니다. 이 하드웨어 및 소프트웨어 구성에서 훈련 시간, 추론 지연 및 처리량이 보고되었습니다.

모델 아키텍처 및 교육
확장 BiLSTM 모델은 프레임워크의 핵심 탐지 구성 요소를 구성하며, 이전에 IoMT 환경21을 위해 개발된 학습 기반 침입 탐지 접근법을 기반으로 합니다. 초기 침입 탐지 연구들은 오경보 감소와 탐지 성능의 균형맞추기의 중요성과 진화하는네트워크 트래픽에 머신러닝 방법을 적용하는 데 따른 독특한 도전 과제를 강조했습니다. 협력적 신경망 침입 탐지 아키텍처는 복잡한 네트워크 트래픽에 대한 딥 시퀀셜 특징 학습의 가치를 더욱 입증했습니다22. 표준 BiLSTM 모델은 양방향 시간 의존성을 포착하는 반면, IoMT 트래픽은 단기 버스트 패턴과 다단계 공격에 의한 장거리 의존성을 모두 보입니다. 이를 해결하기 위해 제안된 모델은 BiLSTM을 시간적 특징 추출, 향상된 양방향 시간 학습, 잔여 연결, 주의 기반 시간 우선순위 지정으로 확장합니다. 양방향 LSTM(BiLSTM)은 알고리즘 2 (보조 파일 1)에 제시된 바와 같이 전방과 후방 숨겨진 상태를 결합하여 IoMT 트래픽 패턴의 더 풍부한 시간 표현을 가능하게 하여 이 한계를 극복합니다.

입력 수열을 X(nj) = {x1 , x2 , ... , xT }라고 하자. 여기서 각 xt ∈ Rd 는 사전 처리된 특징 벡터이다.

시간적 특징 추출:
짧은 시간 시간 이상 현상을 강조하기 위해 시간 차원에 가벼운 1차원 합성곱이 적용된다(식 6):

U = φ (Conv1D(X(nj)), U = {u1, u2, ..., uT } (6)

여기서 φ(⋅)는 비선형 활성화 함수이며, 반역형 특징 u t가 BiLSTM에 전달된다.

Conv1D 계층은 양방향 시퀀스 모델링을 하기 전에 단거리 시간 패턴을 추출합니다. 전체 구현 매개변수는 보충 파일 3B에 제공되어 있습니다.

스택 양방향 LSTM 학습:
순방향 및 후방 숨겨진 상태는 (식7)로 계산됩니다:

figure-protocol-14(7)

최종 BiLSTM 표현은 과거(앞으로)와 미래(후방) 숨겨진 상태의 연결 상태입니다(식 8).

figure-protocol-15(8)

두 개의 쌓인 BiLSTM 계층은 양방향 시간적 의존성을 모델링합니다. 상세한 아키텍처 매개변수는 보충 파일 3B에 제공되어 있습니다. 가중치 초기화 세부 사항은 보충 파일 3B에 제공되어 있습니다.

잔류 연결 및 정규화
일치하는 차원으로 선형 투영을 한 후, 잔류 연결과 층 정규화가 적용됩니다(식 9):

figure-protocol-16

잔류 투영과 층 정규화는 컨볼루션 및 BiLSTM 특징 표현을 주의 전에 정렬합니다. 자세한 구현 매개변수는 보충 파일 3B에 제공되어 있습니다.

주의 기전
BiLSTM은 강력한 시간적 모델링을 제공하지만, 모든 시간 단계가 예측에 똑같이 기여하는 것은 아닙니다. 중요한 타임스탬프(예: 갑작스러운 이상 급증)를 강조하기 위해 주의 메커니즘이 도입됩니다. 각 숨겨진 상태 figure-protocol-17 에는 탐지 정확도를 높이기 위해 t α 관련성 점수가 할당됩니다(식 10).

figure-protocol-18

여기서 Wa 는 훈련 가능한 매개변수이며 주의 가중치는 다음을 만족한다.figure-protocol-19

맥락 벡터 c 는 학습된 중요성에 따라 숨겨진 상태를 집계합니다(식 11):

figure-protocol-20

주의 메커니즘은 시간적 표현을 맥락 벡터로 집계합니다. 자세한 구현 매개변수는 보충 파일 3B에 제공되어 있습니다.

출력 계층과 분류
집계된 맥락 벡터는 완전 연결 층을 통과한 후 시그모이드 활성화를 통해 최종 예측을 산출합니다(식 12):

figure-protocol-21

여기서 Wcbc는 훈련 가능한 매개변수이며, σ(·)는 출력을 구간 [0,1]에 대응하는 시그모이드 활성화 함수이다. 임계값은 트래픽을 양성figure-protocol-22 () 또는 침해적(figure-protocol-23)로 분류하기 위해 적용됩니다.

드롭아웃 정규화와 추론 중 사용되는 고정 분류 임계값은 보충 파일 3B에 설명되어 있습니다.

확장 BiLSTM 아키텍처는 세 개의 데이터셋 모두에서 동일합니다; 입력 기능 차원만 다르며, UNSW-NB15, CICIDS2017, 봇-IoT는 각각 14, 24, 12의 값을 가집니다. Conv1D 계층은 모든 -차원 입력을 고정된 64채널 표현에 매핑하기 때문에, 이후 모든 계층은 데이터셋과 독립적이며, 오직 입력 형태와 Conv1D 매개변수 수만이 에 따라 변합니다. 완전한 계층별 아키텍처는 표 5에 요약되어 있으며, 매개변수 수는 d로 표현되어 있습니다; 결과 D = 14, D = 24, D = 12에 대해 각각 184,641, 186,561, 184,257개의 훈련 가능한 매개변수 가 됩니다.

S. 아니요.레이어 (유형)출력 형태학습 가능한 매개변수활성화 기능
1입력(20, d)0
2Conv1D (64개의 필터, 커널 크기 = 3, 동일한 패딩)(20, 64)192d + 64ReLU
3양방향 LSTM 레이어 1 (방향당 64개 단위)(20, 128)66,048탄 / 시그모이드
4양방향 LSTM 레이어 2 (방향당 64단위)(20, 128)98,816탄 / 시그모이드
5조밀 잔류 투영(20, 128)8,320선형
6잔차 덧셈(20, 128)0
7층 정규화 (축 = −1, ε = 1 × 10⁻³)(20, 128)256
8시간적 주의 (Wa ∈ R¹²⁸×¹)128128소프트맥스
9밀집된 숨겨진 층648,256ReLU
10드롭아웃 (p = 0.3)640
11조밀 출력 계층165시그모이드

표 5: 확장 양방향 장단기 기억 모델의 계층별 아키텍처. 이 표는 제안된 확장 양방향 장기 단기 기억(BiLSTM) 모델의 아키텍처를 요약하며, 계층 유형, 출력 차원, 학습 가능한 매개변수 개수, 활성화 함수를 포함합니다.

모든 실험에 사용되는 소프트웨어와 계산 환경은 표 6에 요약되어 있습니다.

구성 요소버전 / 사양
운영 체제창문
서버 플랫폼델 파워엣지
CPU64코어 프로세서
128GB
저장512GB SSD
파이썬3.12.7
넘버피2.4.4
판다3.0.2
시킷-학습1.8.0
텐서플로우 / 케라스2.16.1
Web3 (블록체인 클라이언트)6.15.1
eth-account0.1
솔리디티 컴파일러 (solc)0.8.19
고-이더리움 (게스)1.13.15

표 6: 제안된 프레임워크의 구현 및 평가에 사용되는 소프트웨어 및 계산 환경. 이 표는 데이터 전처리, 기능 선택, 모델 학습, 블록체인 배포, 성능 평가에 사용되는 하드웨어 사양, 소프트웨어 구성 요소, 블록체인 도구 및 버전 번호를 요약합니다.

침입 결정 및 자동 응답
의료 환경에서 침입 탐지는 신속한 대응과 완화가 따를 때만 효과적입니다. 침입 탐지 계층은 예측된 확률을 결정으로 전환합니다. 형식적으로, 시간 단계 t 에서의 침입 결정은 다음과 같이 표현됩니다 (식 13):

figure-protocol-24

여기서 는 figure-protocol-25 시간 t 에서 예측된 침입 확률이고, figure-protocol-26 는 분류 임계값이다.

침입이 감지되면, 침입 탐지 계층은 불변경 기록, 자동 완화, 폐쇄 루프 보안 집행을 수행하는 블록체인 모듈과 직접 연동됩니다. 출처 정보, 목적지 정보, 선택된 트래픽 기능 등 이벤트 세부 정보가 새로운 블록체인 블록에 기록됩니다. 스마트 계약은 노드 격리와 관리자 알림과 같은 실시간 완화 조치를 실행합니다. 이 폐쇄 루프 아키텍처는 침입 탐지 결과를 예방 메커니즘에 직접 반영하여 완화 지연을 최소화할 수 있게 합니다. 따라서 침입 탐지 계층은 확장 BiLSTM 모델을 이용한 시간 탐지와 블록체인 기술을 이용한 보안 응답 사이의 다리 역할을 하며, 제안된 프레임워크의 종단 간 기능을 완성합니다.

블록체인 기반 포렌식 로깅
확장 BiLSTM 모델이 실시간 침입 탐지를 가능하게 하는 한편, 안전한 저장과 침입 이벤트의 검증 가능한 감사도 IoMT 의료 환경에서 똑같이 중요합니다. 기존의 중앙집중식 기록 메커니즘은 변조에 취약하며 법의학적 추적성을 위협합니다. 이 한계를 해결하기 위해 제안된 프레임워크는 불변성, 탈중앙화, 스마트 계약 기반 자동 응답을 보장하는 경량 블록체인 모듈을 포함합니다.

각 침입 이벤트가 감지되면 블록체인에 추가되는 블록이 생성됩니다. 블록 B i는 다음과 같이 정의된다(식14):

figure-protocol-27

여기서 Hi는 이벤트 데이터, 타임스탬프, 예측 결과의 암호학적 해시, Ti는 타임스탬프, Di는 선택된 침입 이벤트 특징을, Sigi는 디지털 서명, PrevHash는 블록을 이전 블록과 연결하여 불변성을 보장합니다.

이 설계는 Di 또는 Ti 변경이 블록 해시를 변경하고 체인 무결성을 깨뜨리기 때문에 변조 저항성을 보장합니다. 또한 모든 검출된 이상 사항이 영구적으로 저장되고 검증 가능하기 때문에 감사 가능성을 제공합니다. 자동화된 완화는 노드 격리, 관리자 알림 등 미리 정의된 작업을 실행하는 스마트 계약을 통해 지원됩니다. 분산화는 분산 원장을 유지하기 위해 여러 IoMT 게이트웨이가 유지함으로써 단일 장애 지점을 제거합니다.

블록 생성은 Ethereum/Solidity 환경의 네이티브 해시 함수인 Keccak-256 암호 해시 함수를 사용합니다(Solidity의 keccak256을 통해 호출됨). 각 침입 블록에 대해 블록 해시는 다음과 같이 계산됩니다:

figure-protocol-28

여기서 Di는 이벤트 피처 다이제스트, Ti는 타임스탬프, PrevHash는 이전 블록의 해시입니다. 필드들은 해싱 전에 Solidity의 촘촘히 포장된 인코딩(abi.encodePacked)을 사용해 연결하여 256비트 다이제스트를 생성합니다.

체인 검증 루틴에서도 동일한 Keccak-256 계산이 사용되며, 각 블록 해시를 저장된 필드에서 재계산하여 기록된 값과 일치하는지 확인하여 체인 무결성을 검증합니다. Keccak-256이 선택된 이유는 이더리움 스마트 계약에서 네이티브로 사용되는 표준 충돌 저항 해싱 알고리즘이기 때문입니다. 스마트 계약은 Solidity에서 개발되었으며, Solidity 컴파일러(solc) 버전 0.8.19를 사용해 컴파일되었습니다. 이 네트워크는 Geth 버전 1.13.15를 사용해 운영되는 사설 이더리움 권한 증명(PoA) 네트워크에 배포되었습니다. 블록체인 네트워크는 Clique Proof-of-Authority 합의 프로토콜을 사용하여 4개의 검증 노드로 구성되었으며, 체인 ID 9848, 블록 주기 5초, 블록 가스 한도는 3,000만 달러였습니다. 확장 BiLSTM 침입 탐지 엔진과 블록체인 계층 간의 통신은 HTTP JSON-RPC 인터페이스를 통해 Web3.py 라이브러리 버전 6.15.1을 통해 구현되었습니다.

위임장 합의 메커니즘
의료 IoMT 시스템은 지연 시간에 매우 민감하기 때문에, 제안된 프레임워크는 계산 비용이 많이 드는 작업 증명(PoW) 대신 PoA 합의 메커니즘을 사용합니다23. PoA에서는 병원 게이트웨이와 같은 고정된 신뢰할 수 있는 검증자 노드 집합이 거래를 승인하여 효율성과 복원력을 모두 제공합니다.

PoW에서의 블록 검증 시간 복잡도는 다음과 같이 표현할 수 있습니다(식 15):

figure-protocol-29

여기서 d 는 채굴 난이도를 나타냅니다.

반면, PoA 합의의 시간 복잡도는 다음과 같이 제시됩니다(식16):

figure-protocol-30

검증은 권한 있는 검증자 노드에 의한 디지털 서명 검증만 필요하기 때문입니다.

그 결과, PoA는 실시간 의료 경보에 적합한 저지연 동작, 계산 집약적인 채굴을 피하여 에너지 효율성, 제한된 수의 악성 검증자에 대한 복원력을 제공합니다. PoA 네트워크는 4개의 검증기 노드로 구성되었으며, 이 구성은 모든 실험 내내 고정되어 일관된 지연 시간 측정, 재현 가능한 성능 평가, 모든 벤치마크 데이터셋 간의 공정한 비교를 보장했습니다.

블록체인 구현 및 스마트 계약 운영
블록체인 구성 요소는 PoA 합의 모델24에 따라 운영되는 허가된 이더리움 네트워크에서 구현되었습니다. 네트워크는 Clique PoA 합의 프로토콜25를 사용하는 go-ethereum(Geth) 클라이언트를 사용해 운영되었으며, 이 프로토콜에서는 권한이 있는 검증자(sealer) 노드들이 블록을 생성하고 검증하는 역할을 합니다. 침입 기록 스마트 계약(IoMTIntrusionLedger)은 Solidity로 작성되어 이 네트워크에 배포되었으며, 안전한 분산형이벤트 관리를 위한 블록체인 기반 IoT 보안 아키텍처를 따르고 있습니다. 온체인(계약의 접근 제어 기능을 통해 승인된 게이트웨이 계정)만이 침입 기록을 제출할 수 있었으며, 이는 사물인터넷 애플리케이션의 허가된 블록체인 스마트 계약 아키텍처27에 부합합니다. 블록체인 계층은 허가된 PoA 네트워크 운영을 위해 go-ethereum(Geth) 클라이언트 버전 1.13.15, 스마트 계약 컴파일 및 배포를 위한 Solidity 컴파일러(solc) 버전 0.8.19, IDS와 블록체인 네트워크 간 통신을 위한 Web3.py 라이브러리 버전 6.15.1을 사용해 구현되었습니다.

상세한 블록체인 배포 및 구성 매개변수는 보충 파일 3C에 제공됩니다.

각 침입 기록은 원장에 제출되기 전에 디지털 서명을 거쳐, 블록체인 기반 의료 감사 가능성과 안전한 포렌식 기록 보관을 지원합니다28. secp256k1 곡선29,30에 대한 ECDSA를 포함한 디지털 서명 생성 및 검증 절차는 보충 파일 3D에 설명되어 있습니다. 각 게이트웨이는 256비트(32바이트) 개인 키와 해당 공개 키로 이루어진 이더리움 키 쌍을 보유하고 있으며, 이 키에서 계정 주소가 파생됩니다; 키 생성은 표준 이더리움 절차를 따르며, SECP256k1 스칼라 곱셈으로 얻은 공개 키를 사용하는 암호화학적으로 안전한 256비트 무작위 개인 키를 사용합니다. 서명을 생성하기 위해 게이트웨이 클라이언트는 이벤트 기능 다이제스트 Di를 계산하고 EIP-191 메시지 서명 형식을 사용하여 개인 키로 서명하여 r, s, v 구성 요소로 구성된 65바이트 서명을 생성합니다. 서명은 침입 기록과 함께 제출됩니다. 검증은 스마트 계약에서 온체인에서 수행됩니다: EVM ecrecover 프리컴파일을 사용하여 계약은 서명된 다이제스트와 서명에서 서명자의 주소를 복구하고, 거래를 제출하는 권한 있는 게이트웨이의 주소와 일치하도록 요구합니다. 복구된 주소가 권한 있는 게이트웨이와 일치하지 않으면 거래가 거부됩니다. 이 시스템은 모든 원장 입력을 특정 승인된 게이트웨이에 묶어 무단 또는 위조된 침입 기록을 방지합니다.

스마트 계약은 침입 감지 figure-protocol-31시 자동으로 발동되어 수동 개입 없이 실시간 대응을 보장합니다 (식 17):

figure-protocol-32(17)

블록체인 모듈은 확장 BiLSTM 분류기와 병렬로 작동합니다. 이상 현상이 감지되면: (i) BiLSTM에 의해 이벤트가 라벨링되고 분류되고, (ii) 블록이 생성, 서명 및 블록체인 원장에 추가되며, (iii) 스마트 계약이 자동 응답 정책을 시행합니다.

침입 기록 스마트 계약(IoMTIntrusionLedger)은 침입 블록의 부속 전용 원장과 권한 있는 게이트웨이 계정 등록부를 유지하며, 표 7에 요약된 기능을 노출합니다. 계약은 수정자를 통해 두 가지 접근 권한을 강제합니다: 배포 관리자인 onlyAdmin과 침입 기록을 제출할 권한이 있는 계정인 onlyGateway. 상태는 게이트웨이 권한 매핑, 블록 레저 배열, 그리고 현재 체인 헤드(가장 최근 블록의 해시)로 구성됩니다.

S. 아니요.기능 / 구성 요소유형접근논리
1건설자컨스트럭터배포자를 관리자로 설정하고 초기 게이트웨이로 권한을 부여합니다.
2setGateway(address, bool)기능onlyAdmin권한 있는 게이트웨이 계정을 추가하거나 제거함; GatewayUpdated를 방출합니다.
3recordIntrusion(nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)기능오직 게이트웨이Computes Hi = Keccak-256(Di ∥ Ti ∥ 확률 ∥ PrevHash); ECRECOVER를 통해 Di 게이트웨이의 ECDSA 서명을 검증합니다; 블록을 장부에 덧붙이고; 체인 헤드를 전진시키고; BlockCreated, 선택적으로 NodeIsolated, 그리고 AdminAlert를 방출합니다. Hi.
4verifyChain()기능 보기공공각 블록의 저장된 필드에서 해시를 재계산하고 PrevHash 연결 상태를 확인합니다; 전체 체인이 일관적일 때만 참을 반환합니다(변조 감지).
5ledgerLength()기능 보기공공원장에 있는 블록 수를 반환합니다.
6_recoverSigner(해시, 시그)내부 기능65바이트 서명을 (r, s, v)로 분리하고 ecrecover 프리컴파일로 서명 주소를 복구합니다.
7블록 생성 / 노드 격리 / 관리자 알림 / 게이트웨이 업데이트행사로그, 노드 격리, 관리자 알림, 게이트웨이 레지스트리 업데이트를 주도하기 위해 오프체인 리스너를 위해 발신됩니다.
8onlyAdmin / onlyGateway수정자각각 관리자와 권한 있는 게이트웨이에만 기능을 제한합니다.

표 7: IoMTIntrusionLedger 스마트 계약의 기능, 이벤트 및 접근 제어 구성 요소. 이 표는 허가된 블록체인 스마트 계약 내에 구현된 주요 기능, 이벤트, 접근 제어 수정자를 요약합니다. 이 구성 요소들은 게이트웨이 인증, 침입 기록, 블록체인 검증, 이벤트 생성, 자동화 완화를 지원합니다.

블록체인의 불변성 속성은 사건 데이터나 타임스탬프에 대한 어떤 수정도 해시 체인을 무효화하는 식 에서 직접 도출됩니다. 따라서 블록체인은 불변 포렌식 기록을 통해 의료 시스템에 데이터 무결성, 추적성, 감사성을 제공합니다. 환자 및 기기 침입 기록은 저장 후 변경되지 않으며, 각 블록은 이전 블록과 안전하게 연결되어 연대기 사건 재구성을 가능하게 하며, 의료 관리자나 규제 당국은 위조 위험 없이 침입 사건을 확인할 수 있습니다.

손실 함수와 모델 최적화
제안된 확장 BiLSTM 모델은 IoMT 네트워크에서 일반 트래픽과 침입 이벤트를 구분하는 이진 분류 문제를 다룹니다. 훈련 과정을 안내하기 위해 이진 교차엔트로피(BCE) 손실이 채택되며, 이는 시그모이드 활성화층에서 나오는 확률적 출력에 적합합니다. N 개의 샘플을 가진 데이터셋의 손실은 다음과 같이 정의됩니다 (식18):

figure-protocol-33(18)

여기서 는 figure-protocol-34 i번째 입력 시퀀스의 근전-진실 레이블(0 = 양성, 1 = 침입)이며, figure-protocol-35 는 침입의 예측 확률이다.

이 프레임워크는 2단계 분류 파이프라인으로 작동합니다. 첫 번째 단계는 이진 침입 탐지를 수행합니다: 확장 BiLSTM은 시그모이드 출력 figure-protocol-36 을 생성하고 각 윈도우를 양성 또는 침입으로 분류하기 위해 임계값 τ = 0.5를 적용합니다(식 12,13), 가중 이진 교차엔트로피 손실로 학습됩니다. 두 번째 단계는 공격 분류를 수행할 수 있는데, 침입으로 식별된 창을 다중클래스 분류기에 전달하여 범주 교차엔트로피로 훈련된 소프트맥스 출력 계층을 사용하여 특정 공격 범주를 할당합니다. 본 연구는 이진 검출 단계에 초점을 맞추고 평가합니다. 두 단계는 동일한 확장 BiLSTM 특징 추출 백본(Conv1D, BiLSTM, 잔류, 정규화, 주의 계층)을 공유합니다; 이들은 출력 계층(검출용 시그모이드, 분류용 소프트맥스)과 해당 손실 함수에서만 차이가 있습니다. 이진 검출 단계와 다중 분류 단계는 위에서 설명한 동일한 데이터 파티션, 무작위 시드, 훈련 조건 하에서 훈련 및 평가되었습니다.

IoMT 트래픽은 종종 불균형하지만, 소수 계층의 잘못 분류를 벌칙하기 위해 가중 이진 교차 엔트로피 손실이 사용됩니다. 클래스 가중치는 침입 샘플 Np, 양성 샘플 N n, 총 샘플 수 N을 사용하여 계산됩니다(식 19,20):

figure-protocol-37

figure-protocol-38

가중치는 모델이 지배적인 무해한 트래픽 클래스에 편향되지 않고, 드물지만 중요한 침입 사건에 민감하게 유지되도록 보장합니다.

가중 이진 교차엔트로피 손실은 다음과 같이 주어집니다 (식21):

figure-protocol-39(21)

훈련은 64 크기의 미니 배치를 사용해 수행되었습니다. 각 에포크가 시작될 때마다 훈련 샘플은 무작위로 섞인 후 배치로 나뉘어 배치 구성이 에포크마다 달라지도록 하여 모델이 고정된 순서로 예제를 않도록 했습니다. 배치는 명시적으로 분류별로 균형을 맞추거나 계층화되지 않았으며; 대신 각 배치는 학습 집합의 자연스러운 클래스 분포를 반영했으며, 클래스 불균형은 클래스 가중치 이진 교차 엔트로피 손실(방정식 19–21)을 통해 해결되었다. 훈련 파티션에서 예약된 검증 부분집합은 에포크에 걸쳐 고정되어 훈련 배치에 섞이지 않았습니다.

가중 이진 교차엔트로피 손실의 클래스 가중치는 수동으로 설정되지 않고, 각 데이터셋의 학습 집합 클래스 수에서 방식 19와 20에 따라 자동으로 계산되었습니다. UNSW-NB15 데이터셋의 경우, 결과 클래스 가중치는 일반 클래스와 figure-protocol-40 침입 클래스에 대해 나뉘 figure-protocol-41 었습니다. CICIDS2017 데이터셋의 경우, 결과 클래스 가중치 figure-protocol-42 는 일반 클래스와 figure-protocol-43 침입 클래스에 각각 나뉘어 있었습니다. 봇-IoT 데이터셋(5% 하위 집합)의 경우, 결과 클래스 가중치는 일반 클래스와 figure-protocol-44 침입 클래스에 대해 나뉘 figure-protocol-45 었습니다.

훈련 전략과 최적화
확장 BiLSTM 모델은 크기 B = 64의 미니 배치, 가중 이진 교차엔트로피 손실, Adam 최적화기, 검증 손실에 기반한 조기 정지 방식을 사용하여 훈련되었습니다. 훈련은 50 에포크로 제한되었고, 조기 중단은 인내심 K = 5로 적용되었습니다. 검증 손실이 5년 연속 에포크에서 개선되지 않으면 학습이 중단되고 모델 가중치를 가장 낮은 에포크로 복원했습니다. 따라서 50 에포크는 고정된 훈련 기간이 아니라 최대 훈련 예산을 의미했습니다. 정규화에는 0.3의 드롭아웃 확률이 적용되었다. 아키텍처 설정에는 64개의 Conv1D 필터, 방향당 64개의 LSTM 유닛, 창 길이 T = 20, 보폭 s = 1이 포함되었습니다. 채택된 훈련 전략은 알고리즘 3 (보충 파일 1)에 요약되어 있습니다. 최적화에 사용되는 Adam 업데이트 방정식은 보조 파일 3A에 제공되어 있습니다.

아담 옵티마이저는 학습률 figure-protocol-46, 1차 모멘트 감쇠율(β1)은 0.9, 2차 모멘트 감쇠율(β2)은 0.999, 수치 안정성 상수(figure-protocol-47)는 1 × 10-7로 구성되었습니다. 추가 최적화 옵션은 사용되지 않았고, 가중치 감쇠나 그라디언트 클리핑도 적용되지 않았습니다.

경보 생성 및 자동 완화
지연 시 민감한 IoMT 네트워크에서는 신속한 대응이 환자 안전을 보장하는 데 필수적이므로 탐지만으로는 충분하지 않습니다. 경고 생성 및 완화 계층은 확장 BiLSTM 모델과 블록체인 기록 메커니즘이 내린 침입 결정을 작동화합니다. δt = 1이면, 블록체인 모듈은 침입 정보를 figure-protocol-48포함한 새로운 블록을 추가합니다. 동시에 스마트 계약이 실행되어 완화 조치를 촉발합니다(식 22):

figure-protocol-49(12)

여기서 BlockCreation은 이벤트의 불변 포렌식 기록을 보장하고, NodeIsolation(nj)은 침해된 IoMT 노드를 격리하여 추가 피해를 방지하며, AdminAlert는 시스템 관리자에게 실시간 알림을 제공합니다. 이 이중 계층 응답 파이프라인을 작동시키기 위해 의사코드는 알고리즘 4 (보충 파일 1)에 제시됩니다.

스마트 계약 이벤트 처리와 오프체인 반응 메커니즘은 보충 파일 3E에 설명되어 있습니다.

블록체인 원장에 커밋된 각 항목은 IntrusionBlock 레코드로 저장되며, 그 필드와 데이터 형식은 표 8에 나열되어 있습니다. 원장은 이 레코드들의 부속 전용 배열이며, 현재 체인 헤드는 가장 최근에 추가된 블록의 해시를 저장합니다.

S. 아니요.필드데이터 타입크기설명
1hashId바이트3232바이트블록 해시 Hi = Keccak-256(Di ∥ Ti ∥ 확률 ∥ PrevHash)
2타임스탬프uint25632바이트블록 생성 시간 Ti (유닉스 에포크 초, 블록 타임스탬프에서)
3nodeId(노드 식별)바이트3232바이트IoMT 노드 nj 식별자
4patientID바이트3232바이트환자/기기 식별자 (법의학 메타데이터)
5공격클래스uint162바이트공격 카테고리 코드 (0 = 정상, 1 = DDoS, 2 = 스푸핑 등)
6확률 Bpuint162바이트베이스 포인트 기준 예측 침입 확률 ŷ (0–10000, 즉 0.00–100.00%)
7데이터다이제스트바이트3232바이트선정된 행사 특징들의 다이제스트 Di
8서명바이트변수 (65바이트)ECDSA 서명 게이트웨이에 의해 이벤트를 다이제스트하는 Sigi (r, s, v)
9이전 해시바이트3232바이트이전 블록(PrevHash)의 해시, 체인을 연결하는 방식
10고립1바이트이 레코드에 대해 노드 격리가 트리거되었는지

표 8: 블록체인 원장에 저장된 IntrusionBlock 레코드의 구조. 이 표는 침입 이벤트를 저장하는 데 사용되는 블록체인 원장 기록의 필드, 데이터 유형, 저장 공간 및 목적을 설명합니다. 이 구조는 암호학적 무결성 검증, 포렌식 추적성, 자동 응답 메커니즘을 지원합니다.

전체 완화 지연은 확장 BiLSTM 모델의 탐지 지연(Td)과 블록체인 실행 지연(Tb)의 합으로 표현할 수 있습니다 (식23):

figure-protocol-50(23)

계산 복잡도 분석
제안된 확장 BiLSTM–블록체인 프레임워크의 효율성은 BiLSTM 모델의 계산 비용과 블록체인 모듈이 도입하는 오버헤드에 의해 결정됩니다. 제안된 프레임워크는 확장 BiLSTM 탐지와 블록체인 로깅을 통합하여 기밀성, 무결성, 가용성(CIA) 삼위일체의 핵심 보안 요구사항을 충족합니다.

전처리 입력 시퀀스 길이를 T, 특징 차원을 d, BiLSTM의 숨겨진 차원을 h라고 하자.

각 시간 단계마다 BiLSTM은 숨겨진 크기 h를 가진 차원 d 입력을 처리합니다. 양방향(앞으로=뒤로)이므로(식24):

figure-protocol-51) (24)

여기서 T는 시퀀스 길이(시간 단계), d 는 입력 특징 차원, h 는 숨겨진 상태 차원입니다

주의 계층은 중요도 가중치를 계산하고 복잡도와 함께 숨겨진 상태를 집계합니다(식25).

figure-protocol-52(25)

이는 수열 길이 T 와 숨겨진 차원 h 모두에서 선형이다.

따라서 서열별 전체 검출 복잡도는 다음과 같이 주어집니다 (식26):

figure-protocol-53(26)

시간 모델링이 계산 비용을 지배하는 반면, 주의 메커니즘은 가벼운 오버헤드만 발생함을 보여줍니다.

각 탐지된 침입 이벤트마다 블록체인 로깅은 해싱, 서명, 블록 추가 작업을 수행합니다(식27):

figure-protocol-54(27)

N개의 침입 감지 이벤트에 대해 합산 복잡도는 다음과 같다(식28):

figure-protocol-55(28)

이는 다음과 같이 단순화할 수 있다(식: 29):

figure-protocol-56(29)

이는 블록체인 오버헤드가 이벤트 수에 따라 선형적으로 증가하며, 시퀀스 처리 계산에 비해 무시할 수 있기 때문입니다.

계산 복잡도는 24–29식 요약에 나와 있습니다. 자세한 해석은 보충 파일 3F에 제공되어 있습니다.

액세스가 제한되었습니다. 이 콘텐츠를 보려면 로그인하거나 체험판을 시작하세요.

결과

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

결과는 프로토콜의 방법론적 단계를 반영하도록 조직되어 있으며, 각 하위 섹션은 해당 단계에서 생성된 관찰 결과를 보고합니다.

데이터셋 처리 및 실험 설정
세 벤치마크 데이터셋은 병합이 아닌 독립적으로 분석되었습니다. UNSW-NB15, CICIDS2017, Bot-IoT는 서로 다른 특징 스키마와 라벨링 방식을 사용하기 때문에, 각 데이터셋은 별도의 80:20 트레인/테스트 분할로 전처리, 윈도우 처리, 평가되었습니다. 확장 BiLSTM 모델은 각 데이터셋에서 독립적으로 학습 및 테스트되었으며, 각 데이터셋별로 성능 지표(정확성, 정밀도, 회상율, F1 점수)가 별도로 보고됩니다. 이 독립적인 평가 프로토콜은 이기종 데이터셋을 결합할 때 발생할 수 있는 특징 공간 불일치를 피하고, 제안된 프레임워크의 견고성을 세 개의 서로 다른 네트워크 환경에서 평가할 수 있게 합니다.

액세스가 제한되었습니다. 이 콘텐츠를 보려면 로그인하거나 체험판을 시작하세요.

토론

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

본 연구는 IoMT 환경에서 침입 탐지 및 방지를 위한 통합 확장 BiLSTM–블록체인 프레임워크를 제안합니다. 결과는 이 프레임워크가 양방향 시간 학습과 블록체인 기반 포렌식 로깅을 결합하여 이기종 IoMT 네트워크 트래픽에서 침입 패턴을 효과적으로 식별함을 보여줍니다. 양방향 아키텍처는 네트워크 트래픽 내 순방향 및 후방 시간 의존성을 모두 포착할 수 있게 하여 침입 클래스에서 높은 정밀도(99.44%), 98.54%의 리콜율, 98.99%의 F1 점수를 달성하며, 평가된 기준선 침입 탐지 모델에 비해 낮은 오탐률(약 1.0%)을 유지합니다. 기존의 단방향 LSTM이나 기본 아키텍처가 장거리 시간 의존성을 포착하지 못할 수 있는 것과 달리, 제안된 모델은 순차 트래픽 패턴을 더 효과적으로 인식하여 무해한 트래픽과 악의적인 네트워크 트래픽 간의 구분을 향상시킵니다. 이러한 발견은 주의 강화 확장 BiLSTM 탐지기를 블록체인 로깅 계층과 통합하면 침입 탐지 성능과 포...

액세스가 제한되었습니다. 이 콘텐츠를 보려면 로그인하거나 체험판을 시작하세요.

공개 사항

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

이해 상충:
저자들은 이 글의 내용과 관련된 상충하는 이해관계가 없음을 선언합니다.

감사의 글

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

이 연구 과정을 완수하는 데 중요한 연구 시설을 제공해 주신 라키레디 발리 레디 공과대학(A), 마일라바람)에 진심으로 감사드립니다. 센터가 제공한 자원과 지원은 제 연구가 원활하게 진행될 수 있도록 중요한 역할을 했습니다. 이 연구 전반에 걸쳐 지속적인 지도와 귀중한 통찰, 변함없는 격려를 보내주신 지도교수님 D. Veeraiah 박사님과 L. 수말라타 박사님께 깊이 감사드립니다. 이 연구는 공공, 상업, 비영리 부문의 자금 지원 기관으로부터 별도의 보조금을 받지 않았습니다.

액세스가 제한되었습니다. 이 콘텐츠를 보려면 로그인하거나 체험판을 시작하세요.

재료

```html

이 논문에 사용된 재료 목록
이름회사카탈로그 번호댓글
AQU-IMF-RFE 기능 선택 모듈자체 개발N/A상호 정보, 아퀼라 최적화 및 재귀적 기능 제거를 통합한 하이브리드 기능 선택 방법
어텐션 레이어자체 개발(Keras 기반)N/A확장된 BiLSTM 모델의 기능 가중치에 사용되는 시간 어텐션 메커니즘
Bot-IoT 데이터셋UNSW 캔버라 사이버N/A침입 탐지 평가를 위해 사용되는 공개 벤치마크 데이터셋
CICIDS2017 데이터셋캐나다 사이버 보안 연구소N/A공개 벤치마크 침입 탐지 데이터셋
이더리움 클라이언트(Geth)이더리움 재단1.13.15Proof-of-Authority 네트워크 배포 및 운영에 사용되는 블록체인 클라이언트
확장된 BiLSTM 모델자체 개발N/AConv1D, BiLSTM, 잔차 학습 및 시간 어텐션을 통합한 딥러닝 침입 탐지 모델
Jupyter NotebookProject Jupyter7.x구현, 실험 및 결과 시각화에 사용되는 대화형 환경
NumPyNumPy 개발자2.4.4전처리 및 모델 학습에 사용되는 수치 계산 라이브러리
PandasPandas 개발팀3.0.2전처리 및 데이터 분석에 사용되는 데이터 처리 라이브러리
Proof-of-Authority 블록체인 네트워크자체 개발N/A불변 침입 로깅 및 자동 완화에 사용되는 권한 부여 블록체인 네트워크
PythonPython 소프트웨어 재단3.12.7데이터 전처리, 모델 개발, 블록체인 통합 및 평가에 사용되는 프로그래밍 언어
무작위 숲 추정기Scikit-learn 개발자N/A재귀적 기능 제거(RFE)에 사용되는 무작위 숲 분류기
Scikit-learnScikit-learn 개발자1.8.0전처리, 기능 선택 및 모델 평가에 사용되는 기계 학습 라이브러리
솔리디티 컴파일러(solc)솔리디티 팀0.8.19스마트 계약 컴파일 및 배포에 사용되는 컴파일러
솔리드 스테이트 드라이브(SSD)Dell512 GB데이터셋, 훈련된 모델 및 블록체인 원장에 사용되는 스토리지
시스템 메모리(RAM)Dell128 GB전처리, 모델 학습, 블록체인 실행 및 평가 중 사용되는 메인 메모리
TensorFlowGoogle2.16.1확장된 BiLSTM 모델을 구현하고 학습하는 데 사용되는 딥러닝 프레임워크
UNSW-NB15 데이터셋UNSW 캔버라 사이버N/A학습 및 평가에 사용되는 공개 벤치마크 데이터셋
Web3.pyWeb3.py 개발자6.15.1침입 탐지 시스템과 블록체인 네트워크 간의 통신에 사용되는 Python 인터페이스
Windows 운영 체제MicrosoftWindows 11모든 실험에 사용되는 운영 체제
워크스테이션 / 서버DellPowerEdge R740모델 학습, 블록체인 배포 및 평가에 사용되는 컴퓨팅 플랫폼
```

재인쇄 및 허가

이 JoVE 논문의 텍스트 또는 그림 재사용 허가 요청

허가 요청

태그

233233BiLSTMIoMT
동영상 곧 제공

관련 논문