Research Article

의료 인터넷에서 실시간 침입 탐지를 위한 블록체인 통합 양방향 장기 단기 기억 네트워크

July 17th, 2026

In This Article

Summary

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

이 프로토콜은 의료 인터넷 네트워크를 위한 블록체인 통합 양방향 장기 단기 기억 침입 탐지 시스템을 구현하여 실시간 공격 탐지, 변조 불가능한 포렌식 기록, 자동화 완화를 가능하게 합니다.

Abstract

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

의료 인터넷(IoMT) 환경은 사이버 공격을 정확히 식별할 뿐만 아니라 포렌식 책임성, 감사 가능성, 신속 대응 기능을 제공하는 침입 탐지 시스템이 필요합니다. 기존의 침입 탐지 방식은 주로 분류 성능을 강조하며, 변조 방지 사건 기록과 사고 후 조사에 대한 제한된 지원을 제공합니다. 본 연구는 확장 양방향 장기 단기 기억(BiLSTM) 네트워크와 허가된 블록체인 계층을 통합하여 의료 IoMT 시스템에서 실시간 탐지, 안전한 기록 및 자동화 완화를 지원하는 포렌식 인식 침입 탐지 프레임워크를 제시합니다. 이 프로토콜은 데이터 전처리, AQU-IMF-RFE 기능 선택, 시간 순서 모델링, 주의 기반 학습, 잔여 연결, 블록체인 기반 이벤트 기록을 결합합니다. 확장 BiLSTM 모델은 UNSW-NB15, CICIDS2017, Bot-IoT 벤치마크 데이터셋에서 재현 가능한 전처리, 층화된 데이터 분할, 고정 무작위 시드를 사용하여 독립적으로 학습 및 평가되었습니다. 모델이 감지한 침입 이벤트는 스마트 계약을 통해 불변 기록과 자동 응답 동작을 가능하게 하는 Proof-of-Authority 블록체인에 기록되었습니다. 실험 결과는 모든 평가된 데이터셋에서 낮은 오탐률과 함께 포렌식 추적성과 실시간 대응 능력을 유지하면서 침입 탐지 성능이 높음을 입증했습니다. 블록체인 계층은 변조 방지 감사 기록과 자동화된 완화 기능을 제공했으며, 과도한 계산 오버헤드를 발생시키지 않았습니다. 이러한 결과는 딥러닝 기반 침입 탐지와 블록체인 기반 포렌식 로깅을 통합함으로써 의료 사이버 보안 시스템의 신뢰성, 책임성, 실용적 배치 가능성을 향상시킨다는 것을 보여줍니다.

Introduction

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

의료 시스템에서 디지털화는 지능적이고 연결되며 환자 중심의 의료 서비스의 새로운 시대를 열었습니다. 현대 의료 인프라는 웨어러블 센서, 원격 환자 모니터링 시스템, 전자 건강 기록(EHR)1,2, 지능형 진단 플랫폼 간의 네트워크 통신과 데이터 교환에 크게 의존하고 있습니다. 하지만 이러한 상호 연결성 증가는 의료 네트워크의 공격 표면을 확장시켜 데이터 유출, 랜섬웨어, 분산 서비스 거부(DDoS) 공격, 중간자 공격과 같은 사이버 위협에 노출시킵니다. 이러한 침입은 막대한 재정적 손실을 초래하며, 더 중요한 것은 민감한 의료 데이터나 중요한 기기 기능이 손상될 경우 환자 안전을 위협할 수 있습니다.

의료 사물인터넷(IoT) 시스템의 규모와 복잡성은 이러한 보안 문제를 더욱 심화시킵니다. 현대 의료 네트워크는 동시에 저지연 통신, 높은 신뢰성, 강력한 보안 보장을 제공해야 하며, 이는 전통적인 보안 메커니즘이 종종 충족하기 어려운 요구사항입니다. 이기종 데이터 소스, 동적 통신 패턴, 건강보험 이동성 및 책임법(HIPAA)과 일반 데이터 보호 규정(GDPR)과 같은 엄격한 규제 요건이 특징인 IoMT 트래픽의 급속한 증가는 오경보를 최소화하면서 높은 탐지율을 달성할 수 있는 지능형 침입 탐지 시스템(IDS)을 필요로 합니다5.

규제된 의료 환경에서 침입 탐지는 단순한 운영 요구사항이 아니라 책임 추궁 기능이기도 합니다. 보안 경고는 기기 격리를 유발하고, 치료 연속성에 영향을 미치며, 이후 감사, 규제 검토 또는 법적 조사의 대상이 될 수 있습니다. 따라서 효과적인 IoMT IDS는 정확한 실시간 탐지, 사고 분류를 지원하는 설명 가능한 결정, 그리고 부인 방지 및 포렌식 추적성을 보장하는 변조 불가능한 기록을 제공해야 합니다. 이 요구사항은 침입 탐지의 목표를 성과 중심 분류에서 신뢰 중심과 책임성 중심의 보안 거버넌스로 전환시킵니다.

딥러닝 기법, 특히 장기 단기 기억(LSTM)과 양방향 장기 단기 기억(BiLSTM) 네트워크는 네트워크 트래픽 내 시간 의존성을 모델링하고 이상 행동을 감지하는 데 강력한 능력을 보여주었습니다. 그럼에도 불구하고, 기존의 BiLSTM 기반 IDS는 과적합, 중요한 시간적 사건에 대한 주의 부족, 그리고 이기종 IoMT 장치 및 의료 환경 전반에 걸친 일반화 부족으로 자주 고통받고 있습니다. 더욱이, IoMT 네트워크는 표 1에 요약된 대로 의료 데이터와 서비스의 기밀성, 무결성, 가용성(CIA)에 영향을 미치는 다양한 사이버 위협에 노출되어 있습니다.

공격 유형IoMT 맥락CIA 차원 영향의료 시스템에 미친 영향
무단 접근19약한 인증 메커니즘을 이용해 환자 기기나 의료 기록에 접근하는 것기밀성, 청렴성데이터 유출과 의료 기기의 무단 통제
패러디 / 모방19악성 장치가 합법적인 IoMT 노드를 모방합니다청렴성오진이나 위험한 치료로 이어질 수 있는 잘못된 수치들
도청21전송 중 암호화되지 않은 의료 데이터 가로채기기밀 유지개인정보 침해 및 민감한 환자 정보 노출
데이터 변조 / 펌웨어 익스플로잇19기기 펌웨어 수정 또는 전송된 의료 데이터청렴성잘못된 진단 또는 부적절한 치료 결정
랜섬웨어20환자 데이터 또는 의료 기기 펌웨어의 암호화제공성, 무결성중요 시스템 잠금 및 처리 지연
서비스 거부(DoS) / 분산 서비스 거부(DDoS)6의료 기기 또는 의료 네트워크 과부하이용 가능성모니터링 시스템 및 중환자실(ICU) 운영에 영향을 미치는 서비스 중단
사이드 채널 공격22타이밍 또는 전력 분석 기법을 통한 암호 키 추출기밀 유지기기 침해 및 암호화 키 도난

표 1: 의료 사물인터넷(IoT) 의료 환경에 영향을 미치는 일반적인 사이버 공격. 이 표는 의료사물인터넷(IoT) 시스템을 표적으로 하는 대표적인 사이버 공격들, 운영 맥락, 영향을 받는 기밀성, 무결성 및 가용성(CIA) 보안 차원, 그리고 의료 제공, 환자 안전 및 의료기기 운영에 미칠 잠재적 영향을 요약합니다.

블록체인 기술은 IoMT 환경에서 침입 탐지를 보완할 수 있는 여러 장점을 제공합니다. 표 2에서 요약하듯, 블록체인은 포렌식 검증을 위한 불변 이벤트 로깅을 가능하게 하고, 스마트 계약을 통한 자동화 완화를 용이하게 하며, 분산 운영을 통해 단일 실패 지점을 제거하고, 추적 가능한 감사 추적을 통해 의료 데이터 보호 규정 준수를 지원합니다. 이러한 이점에도 불구하고, 블록체인 기반 보안 메커니즘은 의료 IDS에서 여전히 충분히 활용되지 않고 있습니다.

특징설명의료 분야에서의 이점
데이터 무결성각 거래는 암호화되어 이전 블록과 연결됩니다환자 및 기기 기록의 불변성 보장
템퍼 감지저장된 데이터에 대한 어떤 변경도 블록 해시를 변경하고 체인을 무효화합니다무단 기록 수정을 신속히 감지할 수 있게 합니다
출입 통제스마트 계약은 미리 정의된 권한과 권한 부여 정책을 강제합니다민감한 의료 정보 접근을 허가된 사용자와 기기에 제한합니다
데이터 출처각 행사는 디지털 서명과 타임스탬프가 부착되어 있습니다법의학 추적성, 감사 및 규제 준수를 지원합니다
저지연 합의권한증명(PoA) 합의 메커니즘은 작업 증명보다 낮은 계산 오버헤드로 빠른 거래 검증을 가능하게 합니다중요한 의료 환경에서 거의 실시간 이벤트 기록을 지원합니다

표 2: 의료 인터넷, 침입 탐지 시스템에 대한 블록체인 기술의 이점. 이 표는 의료 인터넷 의료 사물인터넷(IoMT) 환경에서 주요 블록체인 기능과 관련 이점을 요약합니다. 나열된 기능들은 불변 로그, 변조 감지, 접근 제어, 데이터 출처 및 저지연 합의 메커니즘을 지원하며, 안전하고 감사 가능한 침입 탐지를 위해 필요합니다.

성능 평가를 넘어, 블록체인 통합은 IoMT 환경에서 여러 보안 위협으로부터 보호를 제공합니다. 표 3은 이 맥락에서 블록체인의 강점과 한계를 요약하며, 데이터 조작 및 부인과 같은 효과적으로 완화되는 위협과 추가 안전장치가 필요한 위협을 강조합니다. 블록체인 계층은 실시간 의료 환경에 적합한 저지연 로깅, 결함 있거나 악의적인 노드에 대한 복잡한 복원력, 분산 병원 네트워크 및 IoMT 장치 전반의 확장성을 지원합니다.

보안 위협블록체인으로 대응되나요?기전주석
데이터 조작27암호학적 해시 링크어떤 수정도 체인 무결성을 무효화합니다
거부26각 블록과 연관된 디지털 서명기록된 침입 사건의 부정을 방지합니다
중앙집중적 실패25권한 있는 게이트웨이 간에 분산 원장이 유지됩니다단일 실패 지점을 없애줍니다
시빌 어택24부분신뢰할 수 있는 검증자를 필요로 하는 허가된 PoA 합의신원 기반 검증기 권한(identity-based validator authorization)을 통해 완화할 수 있습니다
51% 공격력23부분과반수의 권한 검증자가 침해해야 합니다사설 PoA 블록체인 배포에서는 덜 가능성이 높습니다
데이터 출처26타임스탬프와 디지털 서명된 이벤트 기록포렌식 추적성 및 규제 준수 지원

표 3: 의료 인터넷 환경에서 블록체인 통합으로 해결되는 보안 위협. 이 표는 의료 사물인터넷(IoT) 시스템과 관련된 주요 보안 위협을 요약하며, 블록체인 기술이 각 위협을 어느 정도 완화하는지를 보여줍니다. 각 위협 범주별로 기본 보호 메커니즘과 구현 고려사항이 제공됩니다.

대부분의 기존 IDS는 미리 정의된 규칙이나 경량 머신러닝 모델에 의존합니다 8,9. 이러한 접근법은 알려진 공격 패턴을 식별할 수 있지만, 현대 사이버 위협의 역동적이고 진화하는 특성에 대응하는 데 어려움을 겪는 경우가 많습니다. 특히 오경보, 제한된 적응력, 낮은 감사 가능성으로 인해 운영 효율성에 큰 영향을 미칠 수 있는 급성장하는 IoMT 기반 의료 인프라의 보안에는 부적합합니다. 규칙 기반 시스템은 양성 이상 현상과 진짜 공격을 신뢰성 있게 구분하지 못해 높은 오탐률을 자주 발생시킵니다. 정적이거나 구식 데이터셋에서 학습된 기존의 머신러닝 모델과 기존의 딥러닝 기반 침입 탐지 접근법은 제로데이 침입을 포함한 신흥 공격 행동을 일반화하는 데 실패하는 경우가 많습니다10,11. 또한, 전통적인 중앙집중식 기록 방식은 변조에 취약하여 사건 후 법의학 조사의 신뢰성을 제한합니다. 기존 IDS 솔루션 중 다수는 상당한 계산 오버헤드를 발생시켜 자원이 제한된 IoMT 장치와 게이트웨이에 배포하기 어렵게 만듭니다13. 그 결과, 의료 IoT MT 환경은 정교하고 다단계 사이버 공격에 취약한 상태로 남아 있습니다. 이러한 문제를 해결하려면 실시간으로 시간적 트래픽 패턴을 학습할 수 있는 지능적이고 안전하며 자원 효율적인 침입 탐지 프레임워크가 필요하며, 동시에 포렌식적 신뢰성과 탐지된 위협의 자동 완화를 동시에 보장해야 합니다.

머신러닝과 딥러닝 기반 침입 탐지에서 상당한 발전이 있었음에도 불구하고, 여전히 몇 가지 중요한 격차가 남아 있습니다. 첫째, 많은 기존 IDS 모델은 정적인 데이터셋을 사용해 개발 및 평가되어 지속적으로 진화하는 공격 행동에 적응력이 부족합니다. 둘째, 고급 딥러닝 아키텍처가 탐지 정확도를 높일 수는 있지만, 해석 가능성이 제한적이고 임상적으로 중요한 교통 패턴을 우선순위로 처리하지 못하는 경우가 많습니다. 셋째이자 가장 중요한 점은, 현재 IDS 프레임워크는 일반적으로 법의학적 신뢰성, 감사 가능성, 또는 불변 기록 보관 등 의료 시스템 내 규제 준수, 사고 조사, 법적 책임성에 필수적인 기능을 내재적으로 지원하지 않는다는 점입니다.

블록체인 기반 로깅 메커니즘은 데이터 무결성과 투명성을 제공하지만, 지연 감응 IoMT 환경에서 고급 딥러닝 기반 침입 탐지 모델과 일관되게 통합되는 경우는 드뭅니다. 기존 연구들은 일반적으로 포렌식 무결성을 다루지 않고 탐지 성능 향상에 초점을 맞추거나, 고급 시간적 이상현상 탐지 없이 블록체인 기반 보안 메커니즘에 초점을 맞추고 있습니다. 따라서 실시간 시공간 침입 탐지, 변조 불가능한 법의식 기록, 자동화 완화, 그리고 이기종적이고 자원이 제한된 의료 IoT 환경에서 실질적 배포를 동시에 수행할 수 있는 통합 프레임워크 개발에 상당한 격차가 남아 있습니다.

이러한 도전에 대응하여, 본 연구는 주의 메커니즘과 맞춤형 계층을 통해 BiLSTM 네트워크를 강화하여 시간적 특징 우선순위를 개선하고, 안전하고 검증 가능한 침입 기록과 자동 응답을 위한 블록체인 기술을 통합하며, 실시간 의료 IoMT 환경에서 효율적으로 작동하는 침입 탐지 프레임워크를 개발하는 것을 목표로 합니다. 우리는 주의 강화 확장 BiLSTM 아키텍처를 블록체인 기반 포렌식 기록 및 자동 완화 메커니즘과 통합하면 침입 탐지 효과를 향상시키는 동시에 규제 의료 환경에서 필요한 감사 가능성, 신뢰성, 책임성을 제공할 것이라고 가설을 세웁니다.

이 연구는 침입 탐지를 단순한 분류 문제가 아닌 포렌식적 책임성 문제로 다루면서 IoMT 보안 연구의 근본적인 공백을 해소합니다. 제안된 프레임워크는 인공지능(AI) 기반 탐지, 불변 이벤트 기록, 자동화 대응 메커니즘을 통합하여 임상 안전, 규제 준수, 운영 신뢰를 지원하는 통합 아키텍처를 만듭니다. IoMT 기기와 클라우드 연결 의료 인프라의 확산으로 인해 의료 네트워크는 랜섬웨어, 데이터 조작, 무단 접근, 서비스 거부 공격 등 환자 정보의 기밀성, 무결성, 가용성을 위협하는 사이버 공격의 매력적인 표적이 되었습니다. 제안된 확장 BiLSTM–블록체인 프레임워크는 공격 탐지를 포렌식 검증 및 자동화 완화와 직접 연결하는 폐쇄 루프 보안 프로세스를 구축합니다.

이 연구의 주요 기여는 다섯 가지입니다. 첫째, 임상 정렬된 시간적 침입 탐지 모델을 개발하여, 기존 BiLSTM 아키텍처를 확장하여 이중 방향 시간 학습, 잔여 연결, 주의 메커니즘, 맞춤형 계층을 적용하여 의료 네트워크 트래픽에서 복잡한 공격 패턴의 탐지를 향상시킵니다. 둘째, Extended BiLSTM 모델과 통합된 경량 블록체인 기반 보안 계층이 침입 이벤트와 시스템 동작에 대해 불변적이고 안전하며 변조 불가능한 기록을 제공합니다. 셋째, 의료 환경을 위한 엔드 투 엔드 실시간 IDS 파이프라인이 개발되어 낮은 지연 시간과 높은 정확도로 실시간 트래픽 분석과 침입 예측을 가능하게 합니다. 넷째, 제안된 프레임워크는 UNSW-NB15, CICIDS2017, Bot-IoT라는 세 가지 공개 벤치마크 데이터셋을 사용하여 포괄적으로 평가됩니다. 마지막으로, 이 아키텍처는 의료 네트워크, 의료 인프라, 전자건강 애플리케이션에 실용적으로 배포할 수 있는 확장 가능하고 확장 가능한 엣지 클라우드 프레임워크로 설계되었습니다.

확장 BiLSTM 네트워크의 시간 학습 기능과 블록체인 기술이 제공하는 신뢰 및 불변성을 결합함으로써, 제안된 프레임워크는 의료 환경의 진화하는 사이버 보안 요구에 맞춘 안전하고 신뢰할 수 있는 IDS를 제공합니다. 이 프레임워크는 의료 네트워크 보안의 중요한 격차를 메우고, 중요한 의료 인프라를 보호하는 데 있어 AI와 블록체인 통합의 광범위한 도입을 위한 기반을 마련합니다.

Protocol

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

모든 실험은 공개된 벤치마크 네트워크 침입 데이터셋(UNSW-NB15, CIC-IDS-2017, Bot-IoT)을 사용하여 수행되었으며, 이 데이터들은 식별 가능한 개인 또는 의료 정보 없이 네트워크 트래픽 기록을 포함하고 있습니다. 데이터셋은 각각의 라이선스와 이용 약관에 따라 사용되었습니다. 인간 참가자, 환자 샘플, 식별 가능한 개인 데이터가 없었기 때문에 기관 윤리 승인과 사전 동의가 필요하지 않았습니다.

제안된 프레임워크 개요
이 섹션에서는 IoMT 환경을 보호하기 위한 제안된 이중 계층 침입 탐지 및 방지 프레임워크를 제시합니다. 이 프레임워크는 시공간 침입 탐지를 위한 확장 BiLSTM 네트워크와 변조 불편 기록 및 자동 완화를 위한 경량 블록체인 계층을 통합합니다. 기존의 IDS 접근법이 오로지 탐지 정확도에만 집중하는 것과 달리, 제안된 아키텍처는 실시간 탐지, 법의학적 책임, 규제 준수를 동시에 지원하도록 설계되었으며, 이는 의료 시스템에서 필수적인 요구사항입니다. IoMT 네트워크를 위한 제안된 확장 BiLSTM–블록체인 침입 탐지 프레임워크의 전체 워크플로우와 아키텍처는 그림 1에 나와 있습니다.

figure-protocol-1
그림 1. 의료 사물 인터넷 네트워크를 위한 제안된 확장 BiLSTM–블록체인 침입 탐지 프레임워크의 아키텍처. 제안된 프레임워크의 회로식으로 교육 및 배포 워크플로우를 보여줍니다. 학습 워크플로우에서 의료 사물인터넷(IoMT) 장치는 데이터 전처리와 특징 공학을 거친 네트워크 트래픽을 생성하며, 이후 확장 양방향 장기 단기 기억(BiLSTM) 모델에 시간 주의를 집중하여 분석합니다. 모델 매개변수는 손실 함수 계산과 반복 훈련을 통해 최적화됩니다. 배포 워크플로우에서 학습된 모델은 방정식 13에 정의된 결정 함수에 따라 침입 탐지를 수행합니다. 탐지된 침입 이벤트는 블록체인 모듈로 전달되며, 여기서 불변 로그, 노드 격리, 관리자 경고 생성이 수행됩니다. BiLSTM, 양방향 장기 단기 기억; IoMT, 즉 의료 사물의 인터넷. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

IoMT 장치는 네트워크 트래픽, 장치 메타데이터, 환자 관련 신호로 구성된 이기종 데이터 스트림을 생성합니다. 이러한 원시 입력은 종종 노이즈가 많고, 중복되며, 일관성이 없어 직접 모델 학습에 적합하지 않습니다. 따라서 확장된 BiLSTM 모델에 데이터를 입력하기 전에 데이터의 품질과 구조를 보장하기 위해 전처리 파이프라인이 적용됩니다. 상세한 전처리 의사코드는 알고리즘 1 (보충 파일 1)에 제공되며, 확장 BiLSTM 훈련 전 IoMT 데이터 스트림에 적용된 전처리 파이프라인을 개략적으로 설명합니다(의사코드는 보충 파일 1; 구현은 보충 파일 2). 완전한 확장 BiLSTM 아키텍처는 알고리즘 2(보조 파일 1)에 요약되어 있습니다.

엔드 투 엔드 복제 워크플로우
전체 연구는 아래 단계를 통해 재현할 수 있습니다. 소프트웨어와 하드웨어는 실험 설정에 나열되어 있으며, 보조 코드가 각 단계를 다룹니다.

데이터셋을 받아 → UNSW-NB15를 다운로드하세요. UNSW_NB15_training-set.csvUNSW_NB15_testing-set.csv 파일을 활용하세요. 다운로드CICIDS2017. 다섯 개의 MachineLearningCSV 데이 파일(월요일부터 금요일까지)을 사용하세요. Bot-IoT를 다운로드하세요. 5% 하위 파일 UNSW_2018_IoT_Botnet_Full5pc_1_to_4 사용하세요. 초기 침입 탐지 연구들은 일반적으로 KDD Cup 9914와 같은 벤치마크 데이터셋에 의존했습니다; 그러나 본 연구는 최신 UNSW-NB15, CICIDS2017, Bot-IoT 데이터셋을 사용하여 현대 네트워크 트래픽을 더 잘 표현합니다. 각 데이터셋을 별도로 처리하세요. UNSW-NB15 데이터셋은 뉴사우스웨일스 대학교 https://research.unsw.edu.au/projects/unsw-nb15-dataset 에서 제공되며(최종 수정일: 2024년 2월 8일), CICIDS2017 데이터셋은 캐나다 사이버보안 연구소(Canadian Institute for Cybersecurity at https://www.unb.ca/cic/datasets/ids-2017.html)에서 제공되며(2017년 7월 공개), 봇-IoT 데이터셋은 뉴사우스웨일스 대학교 https://research.unsw.edu.au/projects/bot-iot-dataset 에서 제공되며(최종 수정일: 2024년 2월 5일), 이 연구를 위해 모든 데이터셋은 2025년 5월에 접근되었습니다.

데이터를 전처리→ 손상된 기록을 제거하세요. 누락된 값을 훈련집합 평균으로 채웁니다. EMA 노이즈 제거 (α = 0.3)를 적용합니다. 학습 집합 통계를 사용하여 특징을 [0,1]로 정규화합니다. 라벨-인코딩 범주 필드. 슬라이딩 윈도우(T = 20, 보폭 = 1)를 만듭니다. 이러한 전처리 단계는 노이즈를 줄이고 머신러닝 기반 IDS의 네트워크 트래픽 표현 품질을 개선하여 견고한 침입 탐지를 지원합니다.15,16.

특징 선택 (AQU-IMF-RFE) → 상호 정보에 따른 특징 순위. Aquila Optimizer로 정제하세요. 10배 교차 검증과 함께 랜덤 포레스트 RFE를 적용하세요. 최종 기능은 유지하세요. 이 하이브리드 특징 선택 전략은 상보적 침입 탐지 기법을 결합하는 더 넓은 개념을 따르며, 이전 연구18에서 개발된 AQU-IMF-RFE 프레임워크를 사용하여 구현됩니다.

모델 학습 → 각 데이터셋에 대해 데이터를 고정된 무작위 시드인 42를 사용해 훈련(80%)과 테스트(20%) 세트로 무작위로 나누었습니다. 훈련 파티션의 20%는 검증 세트로 추가로 예약되었습니다. 확장 BiLSTM을 구축하세요. 가중 이진 교차엔트로피 손실과 Adam 최적화기(학습률 = 0.001, 배치 크기 = 64, 최대 50에포크, 조기 중단 포함)를 사용해 훈련합니다. 훈련된 모델을 저장하세요. 시간적 딥러닝 모델의 사용은 이기종 IoMT트래픽에 매우 적합합니다. 전체 모델 학습 워크플로우는 알고리즘 3(보충 파일 1)에 요약되어 있습니다. 최종 클래스 가중치는 방정식 19와 20에 따라 훈련 세트 클래스 분포에서 자동으로 계산되었습니다. 결과적으로 계급 가중치는 다음과 같았습니다: UNSW-NB15: figure-protocol-2, ; figure-protocol-3 CICIDS2017: figure-protocol-4, ; figure-protocol-5그리고 봇-IoT(5% 하위 집합): figure-protocol-6, figure-protocol-7. Bot-IoT 데이터셋에서 wn의 큰 값은 5% 하위 집합의 훈련 분할에서 양성 샘플이 심각하게 저대표되었음을 반영합니다.

블록체인을 배포 → Proof-of-Authority(PoA) 체인을 시작하세요. 스마트 계약을 배포하고 주소를 기록하세요. 게이트웨이 계정을 승인하세요. 클라이언트를 실행하여 각 탐지된 침입을 기록하고 격리와 경고를 트리거합니다. 전체 탐지, 블록체인 기록 및 완화 워크플로우는 알고리즘 4 (보충 파일 1)에 요약되어 있습니다. 블록체인 계층은 go-ethereum(Geth) 클라이언트 버전 1.13.15를 사용해 권한이 부여된 PoA 네트워크를 운영하고, Solidity 컴파일러(solc) 버전 0.8.19를 사용해 스마트 계약 컴파일 및 배포를 담당하며, web3.py 라이브러리 버전 6.15.1을 사용하여 IDS와 블록체인 네트워크 간 통신을 구현했습니다.

모델을 평가→ 대기 테스트 세트에서 테스트하세요. 정확도, 정밀도, 회상력, F1 점수, 위양성률을 계산합니다. 지연 시간과 처리량을 기록하세요. 블록체인 원장의 무결성을 확인하세요. 전체 평가 워크플로우는 알고리즘 5(보충 파일 1)에 요약되어 있습니다. 탐지 지연 시간(Td)은 모델 추론 호출 직전부터 예측 확률이 반환된 시점까지 측정되었습니다. 종단 간 완화 지연(Td +T b)은 동일한 시작 지점에서 해당 블록체인 블록 생성 거래 완료 시점까지 측정되었습니다. 처리량은 완전한 탐지 및 기록 파이프라인에서 처리된 전처리 테스트 창 총수를 각 데이터셋의 테스트 세트를 한 번의 완전한 통과에 필요한 월클럭 시간으로 나눈 값으로 계산되었습니다. 작업 부하는 윈도우 테스트 파티션으로 구성되었으며, 원래의 무해한 침입 클래스 분포를 유지했습니다. 악성 창은 블록체인 로깅 비용도 발생했지만, 무해한 창은 침입 탐지 비용만 발생했습니다.

정확도 및 손실 곡선을 도판 그리기, 혼동 행렬, 비교 평가 차트를 → 도표와 표를 생성하세요. 비교 표를 만드세요. 전체 그림 및 표 생성 워크플로우는 알고리즘 6(보충 파일 1)에 요약되어 있습니다. 모든 도표와 표를 생성하는 데 사용되는 맞춤형 소스 코드는 보충 파일 2에 제공됩니다. 특히, figures.py 스크립트는 저장된 실험 출력(예: 학습 이력 및 혼동 행렬 파일)에서 원고 수치를 직접 재현하며, 나머지 스크립트는 보고된 표를 구성하는 데 사용되는 처리된 데이터와 성능 지표를 생성합니다.

그림 2 는 IDS와 블록체인 모듈 간의 구현 수준 데이터 흐름입니다. 확장 BiLSTM은 각 윈도우별 결정을 생성합니다(식 13); 악의적 분류에서는 게이트웨이 클라이언트가 거래를 생성하고 서명한 후 web3/JSON-RPC를 통해 PoA 스마트 계약에 제출하고, 이를 불변 원장에 해시 연결 블록(방정식 14)을 추가하고 노드 격리 및 관리자 알림을 유발하는 이벤트(블록 생성, 노드 분리, 관리자 경고)를 발송합니다.

figure-protocol-8
그림 2. 침입 탐지와 블록체인 모듈 간의 구현 수준 상호작용. 침입 탐지 시스템과 블록체인 구성 요소 간의 통신을 보여주는 워크플로우 다이어그램. 확장 BiLSTM 모델은 각 입력 창을 분류하고 방정식 13에서 정의된 결정 규칙을 적용합니다. 침입이 감지되면, 게이트웨이 클라이언트는 거래를 생성하고 서명하여 Web3.py/JSON-RPC 를 통해 권한증명(PoA) 스마트 계약으로 전송합니다. 계약은 식14에 따라 해시로 연결된 블록을 불변 원장에 추가하고, BlockCreated, NodeIsolated, AdminAlert 이벤트를 발휘하여 포함 및 알림 작업을 트리거합니다. IDS, 침입 탐지 시스템; BiLSTM, 양방향 장기 단기 기억; 위임장(PoA), 권위 증명; JSON-RPC, 자바스크립트 객체 표기법–원격 프로시저 호출. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

데이터 표현
R을 원시 IoMT 트래픽 스트림으로 생각해 봅시다. 전처리 후, 각 원시 기록 figure-protocol-9 은 정규화된 d차원 특징 벡터(방정식 1)로 매핑됩니다:

figure-protocol-10 (1)

여기서 f (⋅)는 원시 기록을 d차원 정규화된 특징 벡터로 매핑하는 특징 변환 함수입니다. IoMT 네트워크를 노드 집합으로 구성하자(식2):

N = {n1 , n2, ... , nk} (2)

각 노드 n j  R은 시계열 데이터 스트림을 생성합니다(방정식 3):

figure-protocol-11(3)

여기서 xt는 시간 t에서의 특징 벡터이며, d개의 특징(예: 패킷 크기, 프로토콜 유형, 출발지/목적지 주소)은 사물인터넷 의료 네트워크 트래픽19에서 흔히 관찰됩니다. 해당 라벨 집합은 (식 4)입니다:

figure-protocol-12  (4)

여기서 yt=0은 일반 교통을, yt =1은 침입을 의미합니다.

데이터 전처리
전처리 파이프라인에는 IoMT트래픽 20과 관련된 공통적인 데이터 품질 및 보안 문제를 해결하는 다음 단계들이 포함됩니다:

데이터 정제 및 부유 처리:
다음 명시적 조건 중 하나를 충족하면 기록이 손상된 것으로 식별되어 임페셔닝 전에 제거되었습니다: (i) 레코드 내 모든 특징 필드가 누락된 경우(즉, 전체 레코드가 null), (ii) 유형 강제 이후 임의의 수치 필드에 무한한 값(양의 또는 음의 무한대)이 포함되어 있는 경우. 두 번째 규칙은 유량 특징 계산 중 제로로 나눗셈으로 생성된 무효 항목(예: 0 지속 시간 흐름에서 발생하는 무한 유량 값)을 제거합니다. 손상된 레코드가 제거된 후, 남은 누락 값은 특징별, 데이터셋별, 그리고 훈련 파티션에서만 계산된 평균 치환으로 추정되었습니다; 그 결과 수단은 정보 유출을 방지하기 위해 훈련, 검증, 테스트 세트에 적용되었습니다. 인간은 클래스 조건부가 아니었고, 평균은 데이터셋 간에 통합되지 않았습니다.

시간 잡음 제거:
시간 노이징은 시간 축을 따라 적용된 각 특징별 지수 이동 평균(EMA) 필터를 사용하여 수행되었습니다. 재귀적(인과) 형태 yt = α·xt + (1 − α)·yt−1 이 사용되었으며, 평활화 계수 α = 0.3을 사용하여 adjust=False를 가진 pandas ewm 함수를 사용했습니다. 각 특징은 독립적으로 스무딩되었습니다. EMA는 지수적(무한 임펄스 응답) 필터로서 고정된 윈도우나 커널 크기를 가지지 않습니다; 스무딩 계수는 α 스무딩의 정도와 필터의 유효 메모리를 지배하는 단일 매개변수입니다.

최소-최대(Min–Max) 정규화:
각 특징을 [0,1] 범위로 스케일링하기 위해 x′=(x−min)/(max−min+ε) 변환을 사용하여 최소 최대(min–max) 정규화가 적용되었으며, 여기서 ε = 1 × 10⁻8입니다. 최소 및 최대 통계량은 특징별, 데이터셋별, 그리고 훈련 파티션에서만 계산되었으며; 저장된 학습 통계는 학습, 검증, 테스트 세트를 정규화하는 데 적용되어 보류된 정보의 유출을 방지했습니다. 추론 과정에서 훈련 범위를 벗어난 특징값은 [0,1] 구간으로 잘라졌습니다.

범주적 특징의 인코딩:
범주 특징은 라벨 인코딩을 사용하여 숫자 형태로 변환되었습니다. 이 방법은 모든 범주 변수에 적용되었습니다: UNSW-NB15에서는 원형, 서비스, 상태 필드; Bot-IoT에서는 프로토 분야; CICIDS2017 선택된 특징들 사이에 범주 필드가 없습니다. 인코딩은 변수별로 LabelEncoder를 적용하여 구현되었습니다.

순차적 학습을 위한 시간적 창 사용:
사전 처리된 특징 스트림은 길이 T = 20 시간 단계의 슬라이딩 윈도우를 사용하여 고정 길이의 시퀀스로 분할되었으며, 보폭은 s = 1이었습니다. 생성된 각 창은 포함 전에 검증되었습니다. 창은 정확히 T = 20개의 연속된 시간 단계로 구성되어 있고 모든 특징 값이 유한할 때만 허용되었습니다. T = 20 미만의 스트림은 창을 생성하지 않았습니다. 이 구성(T = 20, s = 1, 95% 중복)은 모든 실험과 데이터셋에 일관되게 적용되었습니다. 전체 전처리 워크플로우는 알고리즘 1(보충 파일 1)에 요약되어 있습니다.

전처리의 목표는 입력 서열에서 침입 레이블로 예측 매핑을 가능하게 하는 것입니다(식 5).

figure-protocol-13(5)

θ로 매개변수화되며, 이는 사건이 무해한지 악의적인지 예측합니다.

AQU-IMF-RFE를 이용한 특징 선택
특징 선택은 상호 정보(MI), Aquila Optimizer(AO), 재귀적 특징 제거(RFE)를 통합한 하이브리드 방법인 AQU-IMF-RFE를 사용하여 수행되었으며, 이는 이전 연구인 18에서 도입되었습니다. 이 방법은 세 단계로 진행됩니다. 첫 번째 단계에서는 각 특징과 클래스 라벨 간의 상호 정보를 계산하여 초기 관련성 순위를 산출합니다. 두 번째 단계에서는 Aquila 옵티마이너가 네 가지 최적화 전략을 사용하여 후보 특징 부분집합에 대해 전역 탐색을 수행합니다. 세 번째 단계에서는 정제된 부분집합이 무작위 숲(RF) 추정기를 이용한 10배 교차 검증과 함께 재귀적 특징 제거법을 통과시킵니다.

Aquila 옵티마이저는 인구 크기가 100명, 최대 10회 반복, 활용 계수 0.1, 학습률 0.1, 매력 계수 0.005로 구성되었습니다. 각 데이터셋에 독립적으로 적용된 AQU-IMF-RFE는 UNSW-NB15에 대해 14가지, CICIDS2017에 24가지, 봇-IoT에 대해 12가지를 유지했습니다. 완전한 의사코드는 보충 파일 1에 제공되며, 선택된 특징 하위 집합은 표 4에 나열되어 있습니다.

표 4A. UNSW-NB15에 보존된 선택된 특징
S. 아니요.특징유형카테고리
1더럴수치(float)기본
2SBY정수(정수)기본
3요금수치(float)기본
4dload수치(float)기본
5신플렉트수치(float)시간
6DIPKT수치(float)시간
7수치(float)시간
8TCPRTT수치(float)시간
9시낙수치(float)시간
10아크닷수치(float)시간
11스미정수(정수)내용
12ct_srv_src정수(정수)연결
13ct_dst_src_ltm정수(정수)연결
14ct_srv_dst정수(정수)연결
표 4B. CICIDS2017 유지된 선택된 특징들
S. 아니요.특징
1목적지 항구
2유량 지속 시간
3순방향 패킷의 총 길이
4역방향 패킷의 총 길이
5순방향 패킷 길이 최대
6역방향 패킷 길이 최대
7후방 패킷 길이 평균
8플로우 패킷
9유량 도착 간 최대 시간
10전방 도착 간 총 시간
11앞 헤더 길이
12후방 헤더 길이
13초당 순방향 패킷 수
14최대 패킷 길이
15패킷 길이 평균
16패킷 길이 표준편차
17패킷 길이 분산
18평균 패킷 크기
19평균 후방 세그먼트 크기
20서브플로우 포워드 바이트
21서브플로우 후방 바이트
22초기 윈도우 바이트 포워드
23초기 윈도우 바이트 역방향
24순방향 패킷 길이 평균
표 4C. 봇-IoT에 보존된 선택된 기능
S. 아니요.특징유형
1시퀀스수치
2심술궂은수치
3STDDEV수치
4수치
5맥스수치
6스레이트수치(float)
7수치(float)
8N_IN_Conn_P_SrcIP정수(정수)
9N_IN_Conn_P_DstIP정수(정수)
10프로토범주형(인코딩)
11state_number정수(정수)
12요금수치(float)

표 4: AQU-IMF-RFE 특징 선택 방법으로 선택된 특징. 이 표는 UNSW-NB15, CICIDS2017, Bot-IoT 데이터셋에 대해 AQU-IMF-RFE 특징 선택 프레임워크가 최종 선택한 특징 하위 집합을 나열합니다. 해당되는 경우 특징 이름, 데이터 타입, 기능 카테고리가 제공됩니다.

실험 장치
모든 실험은 인텔 Xeon Silver 4214 프로세서가 탑재된 Dell PowerEdge R740 서버에서 수행되었으며, 기본 주파수는 2.20 GHz, 12개의 물리적 코어, 24개의 논리 스레드, 16.5MB 캐시, 그리고 9.6 GT/s의 Intel Ultra Path Interconnect(UPI) 속도를 갖추고 있었습니다. 서버는 128GB RAM, 512GB SSD로 구성되었으며, Microsoft Windows 11에서 동작했습니다. 소프트웨어 스택은 Python 3.12.7, TensorFlow 2.16.1, scikit-learn 1.8.0, pandas 3.0.2, NumPy 2.4.4로 구성되어 있었습니다. 이 블록체인 계층은 PoA 이더리움 네트워크를 사용하여 동일한 워크스테이션에서 구현되었습니다. IDS와 블록체인 간의 통신은 go-ethereum(Geth) 클라이언트 버전 1.13.15, Solidity 컴파일러(solc) 버전 0.8.19(스마트 계약 컴파일 및 배포), Web3.py 라이브러리 버전 6.15.1을 사용하여 JSON-RPC를 통해 이루어졌습니다. 이 하드웨어 및 소프트웨어 구성에서 훈련 시간, 추론 지연 및 처리량이 보고되었습니다.

모델 아키텍처 및 교육
확장 BiLSTM 모델은 프레임워크의 핵심 탐지 구성 요소를 구성하며, 이전에 IoMT 환경21을 위해 개발된 학습 기반 침입 탐지 접근법을 기반으로 합니다. 초기 침입 탐지 연구들은 오경보 감소와 탐지 성능의 균형맞추기의 중요성과 진화하는네트워크 트래픽에 머신러닝 방법을 적용하는 데 따른 독특한 도전 과제를 강조했습니다. 협력적 신경망 침입 탐지 아키텍처는 복잡한 네트워크 트래픽에 대한 딥 시퀀셜 특징 학습의 가치를 더욱 입증했습니다22. 표준 BiLSTM 모델은 양방향 시간 의존성을 포착하는 반면, IoMT 트래픽은 단기 버스트 패턴과 다단계 공격에 의한 장거리 의존성을 모두 보입니다. 이를 해결하기 위해 제안된 모델은 BiLSTM을 시간적 특징 추출, 향상된 양방향 시간 학습, 잔여 연결, 주의 기반 시간 우선순위 지정으로 확장합니다. 양방향 LSTM(BiLSTM)은 알고리즘 2 (보조 파일 1)에 제시된 바와 같이 전방과 후방 숨겨진 상태를 결합하여 IoMT 트래픽 패턴의 더 풍부한 시간 표현을 가능하게 하여 이 한계를 극복합니다.

입력 수열을 X(nj) = {x1 , x2 , ... , xT }라고 하자. 여기서 각 xt ∈ Rd 는 사전 처리된 특징 벡터이다.

시간적 특징 추출:
짧은 시간 시간 이상 현상을 강조하기 위해 시간 차원에 가벼운 1차원 합성곱이 적용된다(식 6):

U = φ (Conv1D(X(nj)), U = {u1, u2, ..., uT } (6)

여기서 φ(⋅)는 비선형 활성화 함수이며, 반역형 특징 u t가 BiLSTM에 전달된다.

Conv1D 계층은 양방향 시퀀스 모델링을 하기 전에 단거리 시간 패턴을 추출합니다. 전체 구현 매개변수는 보충 파일 3B에 제공되어 있습니다.

스택 양방향 LSTM 학습:
순방향 및 후방 숨겨진 상태는 (식7)로 계산됩니다:

figure-protocol-14(7)

최종 BiLSTM 표현은 과거(앞으로)와 미래(후방) 숨겨진 상태의 연결 상태입니다(식 8).

figure-protocol-15(8)

두 개의 쌓인 BiLSTM 계층은 양방향 시간적 의존성을 모델링합니다. 상세한 아키텍처 매개변수는 보충 파일 3B에 제공되어 있습니다. 가중치 초기화 세부 사항은 보충 파일 3B에 제공되어 있습니다.

잔류 연결 및 정규화
일치하는 차원으로 선형 투영을 한 후, 잔류 연결과 층 정규화가 적용됩니다(식 9):

figure-protocol-16

잔류 투영과 층 정규화는 컨볼루션 및 BiLSTM 특징 표현을 주의 전에 정렬합니다. 자세한 구현 매개변수는 보충 파일 3B에 제공되어 있습니다.

주의 기전
BiLSTM은 강력한 시간적 모델링을 제공하지만, 모든 시간 단계가 예측에 똑같이 기여하는 것은 아닙니다. 중요한 타임스탬프(예: 갑작스러운 이상 급증)를 강조하기 위해 주의 메커니즘이 도입됩니다. 각 숨겨진 상태 figure-protocol-17 에는 탐지 정확도를 높이기 위해 t α 관련성 점수가 할당됩니다(식 10).

figure-protocol-18

여기서 Wa 는 훈련 가능한 매개변수이며 주의 가중치는 다음을 만족한다.figure-protocol-19

맥락 벡터 c 는 학습된 중요성에 따라 숨겨진 상태를 집계합니다(식 11):

figure-protocol-20

주의 메커니즘은 시간적 표현을 맥락 벡터로 집계합니다. 자세한 구현 매개변수는 보충 파일 3B에 제공되어 있습니다.

출력 계층과 분류
집계된 맥락 벡터는 완전 연결 층을 통과한 후 시그모이드 활성화를 통해 최종 예측을 산출합니다(식 12):

figure-protocol-21

여기서 Wcbc는 훈련 가능한 매개변수이며, σ(·)는 출력을 구간 [0,1]에 대응하는 시그모이드 활성화 함수이다. 임계값은 트래픽을 양성figure-protocol-22 () 또는 침해적(figure-protocol-23)로 분류하기 위해 적용됩니다.

드롭아웃 정규화와 추론 중 사용되는 고정 분류 임계값은 보충 파일 3B에 설명되어 있습니다.

확장 BiLSTM 아키텍처는 세 개의 데이터셋 모두에서 동일합니다; 입력 기능 차원만 다르며, UNSW-NB15, CICIDS2017, 봇-IoT는 각각 14, 24, 12의 값을 가집니다. Conv1D 계층은 모든 -차원 입력을 고정된 64채널 표현에 매핑하기 때문에, 이후 모든 계층은 데이터셋과 독립적이며, 오직 입력 형태와 Conv1D 매개변수 수만이 에 따라 변합니다. 완전한 계층별 아키텍처는 표 5에 요약되어 있으며, 매개변수 수는 d로 표현되어 있습니다; 결과 D = 14, D = 24, D = 12에 대해 각각 184,641, 186,561, 184,257개의 훈련 가능한 매개변수 가 됩니다.

S. 아니요.레이어 (유형)출력 형태학습 가능한 매개변수활성화 기능
1입력(20, d)0
2Conv1D (64개의 필터, 커널 크기 = 3, 동일한 패딩)(20, 64)192d + 64ReLU
3양방향 LSTM 레이어 1 (방향당 64개 단위)(20, 128)66,048탄 / 시그모이드
4양방향 LSTM 레이어 2 (방향당 64단위)(20, 128)98,816탄 / 시그모이드
5조밀 잔류 투영(20, 128)8,320선형
6잔차 덧셈(20, 128)0
7층 정규화 (축 = −1, ε = 1 × 10⁻³)(20, 128)256
8시간적 주의 (Wa ∈ R¹²⁸×¹)128128소프트맥스
9밀집된 숨겨진 층648,256ReLU
10드롭아웃 (p = 0.3)640
11조밀 출력 계층165시그모이드

표 5: 확장 양방향 장단기 기억 모델의 계층별 아키텍처. 이 표는 제안된 확장 양방향 장기 단기 기억(BiLSTM) 모델의 아키텍처를 요약하며, 계층 유형, 출력 차원, 학습 가능한 매개변수 개수, 활성화 함수를 포함합니다.

모든 실험에 사용되는 소프트웨어와 계산 환경은 표 6에 요약되어 있습니다.

구성 요소버전 / 사양
운영 체제창문
서버 플랫폼델 파워엣지
CPU64코어 프로세서
128GB
저장512GB SSD
파이썬3.12.7
넘버피2.4.4
판다3.0.2
시킷-학습1.8.0
텐서플로우 / 케라스2.16.1
Web3 (블록체인 클라이언트)6.15.1
eth-account0.1
솔리디티 컴파일러 (solc)0.8.19
고-이더리움 (게스)1.13.15

표 6: 제안된 프레임워크의 구현 및 평가에 사용되는 소프트웨어 및 계산 환경. 이 표는 데이터 전처리, 기능 선택, 모델 학습, 블록체인 배포, 성능 평가에 사용되는 하드웨어 사양, 소프트웨어 구성 요소, 블록체인 도구 및 버전 번호를 요약합니다.

침입 결정 및 자동 응답
의료 환경에서 침입 탐지는 신속한 대응과 완화가 따를 때만 효과적입니다. 침입 탐지 계층은 예측된 확률을 결정으로 전환합니다. 형식적으로, 시간 단계 t 에서의 침입 결정은 다음과 같이 표현됩니다 (식 13):

figure-protocol-24

여기서 는 figure-protocol-25 시간 t 에서 예측된 침입 확률이고, figure-protocol-26 는 분류 임계값이다.

침입이 감지되면, 침입 탐지 계층은 불변경 기록, 자동 완화, 폐쇄 루프 보안 집행을 수행하는 블록체인 모듈과 직접 연동됩니다. 출처 정보, 목적지 정보, 선택된 트래픽 기능 등 이벤트 세부 정보가 새로운 블록체인 블록에 기록됩니다. 스마트 계약은 노드 격리와 관리자 알림과 같은 실시간 완화 조치를 실행합니다. 이 폐쇄 루프 아키텍처는 침입 탐지 결과를 예방 메커니즘에 직접 반영하여 완화 지연을 최소화할 수 있게 합니다. 따라서 침입 탐지 계층은 확장 BiLSTM 모델을 이용한 시간 탐지와 블록체인 기술을 이용한 보안 응답 사이의 다리 역할을 하며, 제안된 프레임워크의 종단 간 기능을 완성합니다.

블록체인 기반 포렌식 로깅
확장 BiLSTM 모델이 실시간 침입 탐지를 가능하게 하는 한편, 안전한 저장과 침입 이벤트의 검증 가능한 감사도 IoMT 의료 환경에서 똑같이 중요합니다. 기존의 중앙집중식 기록 메커니즘은 변조에 취약하며 법의학적 추적성을 위협합니다. 이 한계를 해결하기 위해 제안된 프레임워크는 불변성, 탈중앙화, 스마트 계약 기반 자동 응답을 보장하는 경량 블록체인 모듈을 포함합니다.

각 침입 이벤트가 감지되면 블록체인에 추가되는 블록이 생성됩니다. 블록 B i는 다음과 같이 정의된다(식14):

figure-protocol-27

여기서 Hi는 이벤트 데이터, 타임스탬프, 예측 결과의 암호학적 해시, Ti는 타임스탬프, Di는 선택된 침입 이벤트 특징을, Sigi는 디지털 서명, PrevHash는 블록을 이전 블록과 연결하여 불변성을 보장합니다.

이 설계는 Di 또는 Ti 변경이 블록 해시를 변경하고 체인 무결성을 깨뜨리기 때문에 변조 저항성을 보장합니다. 또한 모든 검출된 이상 사항이 영구적으로 저장되고 검증 가능하기 때문에 감사 가능성을 제공합니다. 자동화된 완화는 노드 격리, 관리자 알림 등 미리 정의된 작업을 실행하는 스마트 계약을 통해 지원됩니다. 분산화는 분산 원장을 유지하기 위해 여러 IoMT 게이트웨이가 유지함으로써 단일 장애 지점을 제거합니다.

블록 생성은 Ethereum/Solidity 환경의 네이티브 해시 함수인 Keccak-256 암호 해시 함수를 사용합니다(Solidity의 keccak256을 통해 호출됨). 각 침입 블록에 대해 블록 해시는 다음과 같이 계산됩니다:

figure-protocol-28

여기서 Di는 이벤트 피처 다이제스트, Ti는 타임스탬프, PrevHash는 이전 블록의 해시입니다. 필드들은 해싱 전에 Solidity의 촘촘히 포장된 인코딩(abi.encodePacked)을 사용해 연결하여 256비트 다이제스트를 생성합니다.

체인 검증 루틴에서도 동일한 Keccak-256 계산이 사용되며, 각 블록 해시를 저장된 필드에서 재계산하여 기록된 값과 일치하는지 확인하여 체인 무결성을 검증합니다. Keccak-256이 선택된 이유는 이더리움 스마트 계약에서 네이티브로 사용되는 표준 충돌 저항 해싱 알고리즘이기 때문입니다. 스마트 계약은 Solidity에서 개발되었으며, Solidity 컴파일러(solc) 버전 0.8.19를 사용해 컴파일되었습니다. 이 네트워크는 Geth 버전 1.13.15를 사용해 운영되는 사설 이더리움 권한 증명(PoA) 네트워크에 배포되었습니다. 블록체인 네트워크는 Clique Proof-of-Authority 합의 프로토콜을 사용하여 4개의 검증 노드로 구성되었으며, 체인 ID 9848, 블록 주기 5초, 블록 가스 한도는 3,000만 달러였습니다. 확장 BiLSTM 침입 탐지 엔진과 블록체인 계층 간의 통신은 HTTP JSON-RPC 인터페이스를 통해 Web3.py 라이브러리 버전 6.15.1을 통해 구현되었습니다.

위임장 합의 메커니즘
의료 IoMT 시스템은 지연 시간에 매우 민감하기 때문에, 제안된 프레임워크는 계산 비용이 많이 드는 작업 증명(PoW) 대신 PoA 합의 메커니즘을 사용합니다23. PoA에서는 병원 게이트웨이와 같은 고정된 신뢰할 수 있는 검증자 노드 집합이 거래를 승인하여 효율성과 복원력을 모두 제공합니다.

PoW에서의 블록 검증 시간 복잡도는 다음과 같이 표현할 수 있습니다(식 15):

figure-protocol-29

여기서 d 는 채굴 난이도를 나타냅니다.

반면, PoA 합의의 시간 복잡도는 다음과 같이 제시됩니다(식16):

figure-protocol-30

검증은 권한 있는 검증자 노드에 의한 디지털 서명 검증만 필요하기 때문입니다.

그 결과, PoA는 실시간 의료 경보에 적합한 저지연 동작, 계산 집약적인 채굴을 피하여 에너지 효율성, 제한된 수의 악성 검증자에 대한 복원력을 제공합니다. PoA 네트워크는 4개의 검증기 노드로 구성되었으며, 이 구성은 모든 실험 내내 고정되어 일관된 지연 시간 측정, 재현 가능한 성능 평가, 모든 벤치마크 데이터셋 간의 공정한 비교를 보장했습니다.

블록체인 구현 및 스마트 계약 운영
블록체인 구성 요소는 PoA 합의 모델24에 따라 운영되는 허가된 이더리움 네트워크에서 구현되었습니다. 네트워크는 Clique PoA 합의 프로토콜25를 사용하는 go-ethereum(Geth) 클라이언트를 사용해 운영되었으며, 이 프로토콜에서는 권한이 있는 검증자(sealer) 노드들이 블록을 생성하고 검증하는 역할을 합니다. 침입 기록 스마트 계약(IoMTIntrusionLedger)은 Solidity로 작성되어 이 네트워크에 배포되었으며, 안전한 분산형이벤트 관리를 위한 블록체인 기반 IoT 보안 아키텍처를 따르고 있습니다. 온체인(계약의 접근 제어 기능을 통해 승인된 게이트웨이 계정)만이 침입 기록을 제출할 수 있었으며, 이는 사물인터넷 애플리케이션의 허가된 블록체인 스마트 계약 아키텍처27에 부합합니다. 블록체인 계층은 허가된 PoA 네트워크 운영을 위해 go-ethereum(Geth) 클라이언트 버전 1.13.15, 스마트 계약 컴파일 및 배포를 위한 Solidity 컴파일러(solc) 버전 0.8.19, IDS와 블록체인 네트워크 간 통신을 위한 Web3.py 라이브러리 버전 6.15.1을 사용해 구현되었습니다.

상세한 블록체인 배포 및 구성 매개변수는 보충 파일 3C에 제공됩니다.

각 침입 기록은 원장에 제출되기 전에 디지털 서명을 거쳐, 블록체인 기반 의료 감사 가능성과 안전한 포렌식 기록 보관을 지원합니다28. secp256k1 곡선29,30에 대한 ECDSA를 포함한 디지털 서명 생성 및 검증 절차는 보충 파일 3D에 설명되어 있습니다. 각 게이트웨이는 256비트(32바이트) 개인 키와 해당 공개 키로 이루어진 이더리움 키 쌍을 보유하고 있으며, 이 키에서 계정 주소가 파생됩니다; 키 생성은 표준 이더리움 절차를 따르며, SECP256k1 스칼라 곱셈으로 얻은 공개 키를 사용하는 암호화학적으로 안전한 256비트 무작위 개인 키를 사용합니다. 서명을 생성하기 위해 게이트웨이 클라이언트는 이벤트 기능 다이제스트 Di를 계산하고 EIP-191 메시지 서명 형식을 사용하여 개인 키로 서명하여 r, s, v 구성 요소로 구성된 65바이트 서명을 생성합니다. 서명은 침입 기록과 함께 제출됩니다. 검증은 스마트 계약에서 온체인에서 수행됩니다: EVM ecrecover 프리컴파일을 사용하여 계약은 서명된 다이제스트와 서명에서 서명자의 주소를 복구하고, 거래를 제출하는 권한 있는 게이트웨이의 주소와 일치하도록 요구합니다. 복구된 주소가 권한 있는 게이트웨이와 일치하지 않으면 거래가 거부됩니다. 이 시스템은 모든 원장 입력을 특정 승인된 게이트웨이에 묶어 무단 또는 위조된 침입 기록을 방지합니다.

스마트 계약은 침입 감지 figure-protocol-31시 자동으로 발동되어 수동 개입 없이 실시간 대응을 보장합니다 (식 17):

figure-protocol-32(17)

블록체인 모듈은 확장 BiLSTM 분류기와 병렬로 작동합니다. 이상 현상이 감지되면: (i) BiLSTM에 의해 이벤트가 라벨링되고 분류되고, (ii) 블록이 생성, 서명 및 블록체인 원장에 추가되며, (iii) 스마트 계약이 자동 응답 정책을 시행합니다.

침입 기록 스마트 계약(IoMTIntrusionLedger)은 침입 블록의 부속 전용 원장과 권한 있는 게이트웨이 계정 등록부를 유지하며, 표 7에 요약된 기능을 노출합니다. 계약은 수정자를 통해 두 가지 접근 권한을 강제합니다: 배포 관리자인 onlyAdmin과 침입 기록을 제출할 권한이 있는 계정인 onlyGateway. 상태는 게이트웨이 권한 매핑, 블록 레저 배열, 그리고 현재 체인 헤드(가장 최근 블록의 해시)로 구성됩니다.

S. 아니요.기능 / 구성 요소유형접근논리
1건설자컨스트럭터배포자를 관리자로 설정하고 초기 게이트웨이로 권한을 부여합니다.
2setGateway(address, bool)기능onlyAdmin권한 있는 게이트웨이 계정을 추가하거나 제거함; GatewayUpdated를 방출합니다.
3recordIntrusion(nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)기능오직 게이트웨이Computes Hi = Keccak-256(Di ∥ Ti ∥ 확률 ∥ PrevHash); ECRECOVER를 통해 Di 게이트웨이의 ECDSA 서명을 검증합니다; 블록을 장부에 덧붙이고; 체인 헤드를 전진시키고; BlockCreated, 선택적으로 NodeIsolated, 그리고 AdminAlert를 방출합니다. Hi.
4verifyChain()기능 보기공공각 블록의 저장된 필드에서 해시를 재계산하고 PrevHash 연결 상태를 확인합니다; 전체 체인이 일관적일 때만 참을 반환합니다(변조 감지).
5ledgerLength()기능 보기공공원장에 있는 블록 수를 반환합니다.
6_recoverSigner(해시, 시그)내부 기능65바이트 서명을 (r, s, v)로 분리하고 ecrecover 프리컴파일로 서명 주소를 복구합니다.
7블록 생성 / 노드 격리 / 관리자 알림 / 게이트웨이 업데이트행사로그, 노드 격리, 관리자 알림, 게이트웨이 레지스트리 업데이트를 주도하기 위해 오프체인 리스너를 위해 발신됩니다.
8onlyAdmin / onlyGateway수정자각각 관리자와 권한 있는 게이트웨이에만 기능을 제한합니다.

표 7: IoMTIntrusionLedger 스마트 계약의 기능, 이벤트 및 접근 제어 구성 요소. 이 표는 허가된 블록체인 스마트 계약 내에 구현된 주요 기능, 이벤트, 접근 제어 수정자를 요약합니다. 이 구성 요소들은 게이트웨이 인증, 침입 기록, 블록체인 검증, 이벤트 생성, 자동화 완화를 지원합니다.

블록체인의 불변성 속성은 사건 데이터나 타임스탬프에 대한 어떤 수정도 해시 체인을 무효화하는 식 에서 직접 도출됩니다. 따라서 블록체인은 불변 포렌식 기록을 통해 의료 시스템에 데이터 무결성, 추적성, 감사성을 제공합니다. 환자 및 기기 침입 기록은 저장 후 변경되지 않으며, 각 블록은 이전 블록과 안전하게 연결되어 연대기 사건 재구성을 가능하게 하며, 의료 관리자나 규제 당국은 위조 위험 없이 침입 사건을 확인할 수 있습니다.

손실 함수와 모델 최적화
제안된 확장 BiLSTM 모델은 IoMT 네트워크에서 일반 트래픽과 침입 이벤트를 구분하는 이진 분류 문제를 다룹니다. 훈련 과정을 안내하기 위해 이진 교차엔트로피(BCE) 손실이 채택되며, 이는 시그모이드 활성화층에서 나오는 확률적 출력에 적합합니다. N 개의 샘플을 가진 데이터셋의 손실은 다음과 같이 정의됩니다 (식18):

figure-protocol-33(18)

여기서 는 figure-protocol-34 i번째 입력 시퀀스의 근전-진실 레이블(0 = 양성, 1 = 침입)이며, figure-protocol-35 는 침입의 예측 확률이다.

이 프레임워크는 2단계 분류 파이프라인으로 작동합니다. 첫 번째 단계는 이진 침입 탐지를 수행합니다: 확장 BiLSTM은 시그모이드 출력 figure-protocol-36 을 생성하고 각 윈도우를 양성 또는 침입으로 분류하기 위해 임계값 τ = 0.5를 적용합니다(식 12,13), 가중 이진 교차엔트로피 손실로 학습됩니다. 두 번째 단계는 공격 분류를 수행할 수 있는데, 침입으로 식별된 창을 다중클래스 분류기에 전달하여 범주 교차엔트로피로 훈련된 소프트맥스 출력 계층을 사용하여 특정 공격 범주를 할당합니다. 본 연구는 이진 검출 단계에 초점을 맞추고 평가합니다. 두 단계는 동일한 확장 BiLSTM 특징 추출 백본(Conv1D, BiLSTM, 잔류, 정규화, 주의 계층)을 공유합니다; 이들은 출력 계층(검출용 시그모이드, 분류용 소프트맥스)과 해당 손실 함수에서만 차이가 있습니다. 이진 검출 단계와 다중 분류 단계는 위에서 설명한 동일한 데이터 파티션, 무작위 시드, 훈련 조건 하에서 훈련 및 평가되었습니다.

IoMT 트래픽은 종종 불균형하지만, 소수 계층의 잘못 분류를 벌칙하기 위해 가중 이진 교차 엔트로피 손실이 사용됩니다. 클래스 가중치는 침입 샘플 Np, 양성 샘플 N n, 총 샘플 수 N을 사용하여 계산됩니다(식 19,20):

figure-protocol-37

figure-protocol-38

가중치는 모델이 지배적인 무해한 트래픽 클래스에 편향되지 않고, 드물지만 중요한 침입 사건에 민감하게 유지되도록 보장합니다.

가중 이진 교차엔트로피 손실은 다음과 같이 주어집니다 (식21):

figure-protocol-39(21)

훈련은 64 크기의 미니 배치를 사용해 수행되었습니다. 각 에포크가 시작될 때마다 훈련 샘플은 무작위로 섞인 후 배치로 나뉘어 배치 구성이 에포크마다 달라지도록 하여 모델이 고정된 순서로 예제를 않도록 했습니다. 배치는 명시적으로 분류별로 균형을 맞추거나 계층화되지 않았으며; 대신 각 배치는 학습 집합의 자연스러운 클래스 분포를 반영했으며, 클래스 불균형은 클래스 가중치 이진 교차 엔트로피 손실(방정식 19–21)을 통해 해결되었다. 훈련 파티션에서 예약된 검증 부분집합은 에포크에 걸쳐 고정되어 훈련 배치에 섞이지 않았습니다.

가중 이진 교차엔트로피 손실의 클래스 가중치는 수동으로 설정되지 않고, 각 데이터셋의 학습 집합 클래스 수에서 방식 19와 20에 따라 자동으로 계산되었습니다. UNSW-NB15 데이터셋의 경우, 결과 클래스 가중치는 일반 클래스와 figure-protocol-40 침입 클래스에 대해 나뉘 figure-protocol-41 었습니다. CICIDS2017 데이터셋의 경우, 결과 클래스 가중치 figure-protocol-42 는 일반 클래스와 figure-protocol-43 침입 클래스에 각각 나뉘어 있었습니다. 봇-IoT 데이터셋(5% 하위 집합)의 경우, 결과 클래스 가중치는 일반 클래스와 figure-protocol-44 침입 클래스에 대해 나뉘 figure-protocol-45 었습니다.

훈련 전략과 최적화
확장 BiLSTM 모델은 크기 B = 64의 미니 배치, 가중 이진 교차엔트로피 손실, Adam 최적화기, 검증 손실에 기반한 조기 정지 방식을 사용하여 훈련되었습니다. 훈련은 50 에포크로 제한되었고, 조기 중단은 인내심 K = 5로 적용되었습니다. 검증 손실이 5년 연속 에포크에서 개선되지 않으면 학습이 중단되고 모델 가중치를 가장 낮은 에포크로 복원했습니다. 따라서 50 에포크는 고정된 훈련 기간이 아니라 최대 훈련 예산을 의미했습니다. 정규화에는 0.3의 드롭아웃 확률이 적용되었다. 아키텍처 설정에는 64개의 Conv1D 필터, 방향당 64개의 LSTM 유닛, 창 길이 T = 20, 보폭 s = 1이 포함되었습니다. 채택된 훈련 전략은 알고리즘 3 (보충 파일 1)에 요약되어 있습니다. 최적화에 사용되는 Adam 업데이트 방정식은 보조 파일 3A에 제공되어 있습니다.

아담 옵티마이저는 학습률 figure-protocol-46, 1차 모멘트 감쇠율(β1)은 0.9, 2차 모멘트 감쇠율(β2)은 0.999, 수치 안정성 상수(figure-protocol-47)는 1 × 10-7로 구성되었습니다. 추가 최적화 옵션은 사용되지 않았고, 가중치 감쇠나 그라디언트 클리핑도 적용되지 않았습니다.

경보 생성 및 자동 완화
지연 시 민감한 IoMT 네트워크에서는 신속한 대응이 환자 안전을 보장하는 데 필수적이므로 탐지만으로는 충분하지 않습니다. 경고 생성 및 완화 계층은 확장 BiLSTM 모델과 블록체인 기록 메커니즘이 내린 침입 결정을 작동화합니다. δt = 1이면, 블록체인 모듈은 침입 정보를 figure-protocol-48포함한 새로운 블록을 추가합니다. 동시에 스마트 계약이 실행되어 완화 조치를 촉발합니다(식 22):

figure-protocol-49(12)

여기서 BlockCreation은 이벤트의 불변 포렌식 기록을 보장하고, NodeIsolation(nj)은 침해된 IoMT 노드를 격리하여 추가 피해를 방지하며, AdminAlert는 시스템 관리자에게 실시간 알림을 제공합니다. 이 이중 계층 응답 파이프라인을 작동시키기 위해 의사코드는 알고리즘 4 (보충 파일 1)에 제시됩니다.

스마트 계약 이벤트 처리와 오프체인 반응 메커니즘은 보충 파일 3E에 설명되어 있습니다.

블록체인 원장에 커밋된 각 항목은 IntrusionBlock 레코드로 저장되며, 그 필드와 데이터 형식은 표 8에 나열되어 있습니다. 원장은 이 레코드들의 부속 전용 배열이며, 현재 체인 헤드는 가장 최근에 추가된 블록의 해시를 저장합니다.

S. 아니요.필드데이터 타입크기설명
1hashId바이트3232바이트블록 해시 Hi = Keccak-256(Di ∥ Ti ∥ 확률 ∥ PrevHash)
2타임스탬프uint25632바이트블록 생성 시간 Ti (유닉스 에포크 초, 블록 타임스탬프에서)
3nodeId(노드 식별)바이트3232바이트IoMT 노드 nj 식별자
4patientID바이트3232바이트환자/기기 식별자 (법의학 메타데이터)
5공격클래스uint162바이트공격 카테고리 코드 (0 = 정상, 1 = DDoS, 2 = 스푸핑 등)
6확률 Bpuint162바이트베이스 포인트 기준 예측 침입 확률 ŷ (0–10000, 즉 0.00–100.00%)
7데이터다이제스트바이트3232바이트선정된 행사 특징들의 다이제스트 Di
8서명바이트변수 (65바이트)ECDSA 서명 게이트웨이에 의해 이벤트를 다이제스트하는 Sigi (r, s, v)
9이전 해시바이트3232바이트이전 블록(PrevHash)의 해시, 체인을 연결하는 방식
10고립1바이트이 레코드에 대해 노드 격리가 트리거되었는지

표 8: 블록체인 원장에 저장된 IntrusionBlock 레코드의 구조. 이 표는 침입 이벤트를 저장하는 데 사용되는 블록체인 원장 기록의 필드, 데이터 유형, 저장 공간 및 목적을 설명합니다. 이 구조는 암호학적 무결성 검증, 포렌식 추적성, 자동 응답 메커니즘을 지원합니다.

전체 완화 지연은 확장 BiLSTM 모델의 탐지 지연(Td)과 블록체인 실행 지연(Tb)의 합으로 표현할 수 있습니다 (식23):

figure-protocol-50(23)

계산 복잡도 분석
제안된 확장 BiLSTM–블록체인 프레임워크의 효율성은 BiLSTM 모델의 계산 비용과 블록체인 모듈이 도입하는 오버헤드에 의해 결정됩니다. 제안된 프레임워크는 확장 BiLSTM 탐지와 블록체인 로깅을 통합하여 기밀성, 무결성, 가용성(CIA) 삼위일체의 핵심 보안 요구사항을 충족합니다.

전처리 입력 시퀀스 길이를 T, 특징 차원을 d, BiLSTM의 숨겨진 차원을 h라고 하자.

각 시간 단계마다 BiLSTM은 숨겨진 크기 h를 가진 차원 d 입력을 처리합니다. 양방향(앞으로=뒤로)이므로(식24):

figure-protocol-51) (24)

여기서 T는 시퀀스 길이(시간 단계), d 는 입력 특징 차원, h 는 숨겨진 상태 차원입니다

주의 계층은 중요도 가중치를 계산하고 복잡도와 함께 숨겨진 상태를 집계합니다(식25).

figure-protocol-52(25)

이는 수열 길이 T 와 숨겨진 차원 h 모두에서 선형이다.

따라서 서열별 전체 검출 복잡도는 다음과 같이 주어집니다 (식26):

figure-protocol-53(26)

시간 모델링이 계산 비용을 지배하는 반면, 주의 메커니즘은 가벼운 오버헤드만 발생함을 보여줍니다.

각 탐지된 침입 이벤트마다 블록체인 로깅은 해싱, 서명, 블록 추가 작업을 수행합니다(식27):

figure-protocol-54(27)

N개의 침입 감지 이벤트에 대해 합산 복잡도는 다음과 같다(식28):

figure-protocol-55(28)

이는 다음과 같이 단순화할 수 있다(식: 29):

figure-protocol-56(29)

이는 블록체인 오버헤드가 이벤트 수에 따라 선형적으로 증가하며, 시퀀스 처리 계산에 비해 무시할 수 있기 때문입니다.

계산 복잡도는 24–29식 요약에 나와 있습니다. 자세한 해석은 보충 파일 3F에 제공되어 있습니다.

Results

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

결과는 프로토콜의 방법론적 단계를 반영하도록 조직되어 있으며, 각 하위 섹션은 해당 단계에서 생성된 관찰 결과를 보고합니다.

데이터셋 처리 및 실험 설정
세 벤치마크 데이터셋은 병합이 아닌 독립적으로 분석되었습니다. UNSW-NB15, CICIDS2017, Bot-IoT는 서로 다른 특징 스키마와 라벨링 방식을 사용하기 때문에, 각 데이터셋은 별도의 80:20 트레인/테스트 분할로 전처리, 윈도우 처리, 평가되었습니다. 확장 BiLSTM 모델은 각 데이터셋에서 독립적으로 학습 및 테스트되었으며, 각 데이터셋별로 성능 지표(정확성, 정밀도, 회상율, F1 점수)가 별도로 보고됩니다. 이 독립적인 평가 프로토콜은 이기종 데이터셋을 결합할 때 발생할 수 있는 특징 공간 불일치를 피하고, 제안된 프레임워크의 견고성을 세 개의 서로 다른 네트워크 환경에서 평가할 수 있게 합니다.

제안된 확장 BiLSTM-BC 모델은 CICIDS2017, UNSW-NB15, 봇-IoT 데이터셋에서 추출한 전처리된 정상 및 악성 트래픽을 사용하여 학습 및 평가되었습니다. 데이터는 단일 계층화된 홀드아웃 분할로 분할되었습니다. UNSW-NB15 데이터셋은 사전 정의된 훈련 및 테스트 파티션을 제공하며, 이 부분은 본 연구에서 직접 사용되었습니다. 나머지 두 데이터셋(CICIDS2017 및 Bot-IoT)의 경우, 사전 처리된 윈도우드 샘플은 80:20 분할과 계층화된 무작위 샘플링(scikit-learn train_test_split, 클래스 라벨에 따라 층화됨)을 사용하여 학습 및 테스트 세트로 나뉘어 파티션 전반에 걸쳐 양성 클래스와 침입 클래스 비율을 유지했습니다. 학습 세트 내에서 추가로 20%가 검증에 할당되어 있었으며(Keras validation_split), 그 결과 효과적인 학습 64%, 검증 16%, 테스트 분할 20%가 되었습니다. 검증 세트는 조기 정지에 사용되었습니다. scikit-learn, NumPy, TensorFlow에는 42개의 고정된 무작위 시드가 적용되어 재현성을 지원했습니다. 확장 BiLSTM 네트워크는 Adam 옵티마이저를 사용하여 학습률 0.001, 배치 크기 64, 최대 50 훈련 에포크로 최적화되었습니다.

특징 선택 결과
모델 학습 전에, 각 데이터셋에 대해 AQU-IMF-RFE를 사용하여 각 데이터셋에 대해 독립적으로 특징 선택이 수행되었습니다. 이 과정은 Aquila Optimizer(AO) 가이드의 재귀적 특징 제거 절차로, 후보 특징을 상호정보(MI)와 클래스 레이블에 따라 순위를 매기고 Aquila Optimizer가 최적의 특징 하위 집합을 탐색하는 동안 반복적으로 제거했습니다. 식별자 필드(예: 플로우 ID, IP 주소, 포트 번호)와 텍스트 공격 카테고리 필드는 정보 유출을 방지하기 위해 기능 선택 전에 제외되었습니다. 이 절차는 UNSW-NB15에 14가지, CICIDS2017에 24가지, 봇-IoT에 12가지를 유지했습니다. 선택된 입력 변수의 전체 목록, 그 데이터 타입 및 출처 데이터셋은 표 4에 제공되며, 각 특징에 대한 확장된 설명은 보충 파일 2에 포함되어 있습니다.

훈련과 수렴
훈련 중 모델은 안정적인 수렴을 보여주었으며, 네트워크 매개변수가 최적 값에 가까워질수록 훈련과 검증 성능이 향상되었습니다. 제안된 확장 BiLSTM 모델의 계층별 아키텍처는 표 5에 요약되어 있으며, 구현 및 평가에 사용되는 소프트웨어와 계산 환경은 표 6에 제시되어 있습니다. 침입 기록과 자동 완화를 지원하는 블록체인 스마트 계약 기능은 표 7에 요약되어 있으며, 블록체인 침입 기록의 구조는 표 8에 제시되어 있습니다. 본 연구에서 사용된 전체 훈련 하이퍼파라미터 집합은 표 9에 요약되어 제안된 프레임워크의 재현성을 뒷받침합니다.

훈련 하이퍼파라미터가치
학습 속도0.001
옵티마이저아담
배치 크기64
최대 시대50
출력 활성화 함수시그모이드
열차-시험 분기80:20, 층별로
검증 분할훈련 구역의 20%
무작위 시드42
입력 윈도우 길이20단계
슬라이딩 윈도우 보행1
Conv1D 필터64
Conv1D 커널 크기3
Conv1D 패딩저도 마찬가지입니다
Conv1D 활성화ReLU
BiLSTM 계층2
BiLSTM 부대방향당 64대가
BiLSTM 출력 차원128
LSTM 가동
잔류 투영 차원128
조기 인내심5시대
조밀한 숨겨진 층 단위64
조밀 숨겨진 층 활성화ReLU
중도 탈락률0.3
출력 장치1
분류 임계값0.5
손실 함수가중 이진 교차엔트로피(WBCE)

표 9: 확장 양방향 장기 단기 기억 모델 학습에 사용되는 하이퍼파라미터 구성. 이 표는 확장 양방향 장기 단기 기억(BiLSTM) 침입 탐지 모델 개발 과정에서 사용된 주요 훈련 하이퍼파라미터를 나열하며, 여기에는 최적화 설정, 활성화 함수, 배치 크기, 학습 지속 시간, 손실 함수가 포함됩니다.

표 10은 제안된 모델의 50개 에포흐 동안 5개 에포흐 간격으로 기록된 훈련 및 검증 정확도를 제시합니다. 모델은 처음 10개 에포흐 동안 빠른 향상을 보였으며, 훈련 정확도와 검증 정확도가 각각 96.0%와 95.5%를 달성했습니다. 20번째 에포크 이후부터는 정확도 향상이 점진적으로 이루어졌고, 두 곡선은 가까이 수렴했습니다. 50년경에는 99.1%의 훈련 정확도와 98.5%의 검증 정확도로 안정화되어 과적합이 최소화되고 강한 일반화 성능을 보였습니다. 해당 학습 곡선은 그림 3에 나타나 있으며, 최적화 과정 전반에 걸쳐 훈련 및 검증 정확도의 진행을 보여줍니다.

시대훈련 정확도 (%)검증 정확도 (%)
172.170
59089
109695.5
1597.196.5
2097.897.2
2598.297.5
3098.597.8
3598.798
4098.998.2
459998.4
5099.198.5

표 10: 확장 양방향 장단기 기억 모델 학습 중 훈련 및 검증 정확도. 이 표는 제안된 확장 양방향 장단기 기억(BiLSTM) 모델 최적화 중 선택된 훈련 시기에서 측정된 훈련 및 검증 정확도를 보고합니다. 이 값들은 그림 3에 표시된 정확도 수렴 곡선을 생성하는 데 사용되었습니다.

figure-results-1
그림 3. 확장 BiLSTM 모델의 훈련 및 검증 정확도. 모델 훈련 중 분류 정확도를 보여주는 선도. x축은 훈련 시기(1–50)를, y축은 분류 정확도(%)를 나타냅니다. 파란색 원은 훈련 정확도를, 주황색 사각형은 검증 정확도를 나타냅니다. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

표 11은 동일한 5시대 간격에서 기록된 훈련 및 검증 손실 값을 제시합니다. 초기 훈련 단계에서 훈련 손실은 0.64에서 0.28로, 검증 손실은 5번째 에포크에서 0.67에서 0.31로 감소했습니다. 20번째 시기 이후에는 손실 감소 속도가 점진적으로 변했고, 두 곡선은 꾸준히 수렴했다. 50년경에는 훈련 손실이 0.08로 안정화되었고, 검증 손실은 0.12로 근접해 두 곡선 간 차이가 작음을 나타냈다. 이 수렴은 효과적인 최적화, 제한된 과적합, 그리고 이전에 못한 데이터에 대한 좋은 일반화를 반영합니다. 해당 학습 및 검증 손실 곡선은 그림 4에 제시되어 있습니다. 평가된 모델들의 계산 효율성, 즉 추론 지연 및 처리량은 표 12에 요약되어 있습니다. 이 측정값에 대한 자세한 분석은 계산 효율성 하위 섹션에서 나중에 제시됩니다.

시대훈련 손실검증 손실
10.640.67
50.280.31
100.130.17
150.110.15
200.10.14
250.0950.13
300.090.125
350.0850.122
400.0830.12
450.0820.118
500.080.12

표 11: 확장 양방향 장단기 기억 모델 훈련 중 훈련 및 검증 손실. 이 표는 제안된 양방향 장단기 기억(BiLSTM) 모델 최적화 중 선택된 훈련 에포크에서 측정된 이온 가중 이진 교차 엔트로피 손실 값을 훈련 및 검증 값을 보고합니다. 이 값들은 그림 4에 보이는 손실 수렴 곡선을 생성하는 데 사용되었습니다.

figure-results-2
그림 4. 확장 BiLSTM 모델의 훈련 및 검증 손실. 모델 훈련 중 가중 이진 교차엔트로피 손실을 보여주는 선도. x축은 훈련 시기(1–50)를, y축은 손실 값을 나타냅니다. 파란색 원은 훈련 손실을, 주황색 사각형은 검증 손실을 나타냅니다. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

모델지연 시간(이벤트당 평균 ms)처리량(평균 이벤트/초)
결정 트리40845
지지 벡터 기계75670
LSTM110559
제안된 확장 BiLSTM–블록체인 프레임워크135320

표 12: 침입 탐지 모델의 지연 및 처리량 비교. 이 표는 대표적인 머신러닝 및 딥러닝 침입 탐지 모델 간 추론 지연 및 처리 처리량을 비교합니다. 지연 시간은 이벤트당 밀리초로, 처리량은 초당 처리된 이벤트 수로 보고됩니다.

검출 성능
표 13은 제안된 프레임워크를 세 가지 벤치마크 데이터셋에 걸쳐 기존 ML 및 DL 기저선 모델과 비교하여 평가한 내용을 제시합니다. 제안된 모델은 CICIDS2017에서 98.9%, UNSW-NB15에서 95.9%, 봇-IoT에서 98.8%의 정확도를 달성했으며, 각각 96.9%, 97.6%, 98.8%의 높은 민감도를 기록했습니다. CICIDS2017와 UNSW-NB15에서는 제안된 모델이 평가된 모든 모델 중 가장 높은 정확도를 기록했으며, 봇-IoT에서는 결정 트리(DT) 기준선과 일치하는 98.8%의 정확도를 기록했습니다. Bot-IoT에서는 제안된 모델이 LSTM 기준선(98.3%)보다 약간 우수했으며, 지원 벡터 머신(SVM) 기준선(98.7%)과 비슷한 성능을 보였습니다; 이 데이터셋에서 성능 마진이 작다는 것은 극심한 클래스 불균형을 반영하며, 무해한 트래픽이 테스트 세트의 극히 일부만을 차지합니다. 전반적으로 제안된 모델은 민감도와 정밀도 간의 강한 균형을 유지하며, 모든 데이터셋에서 견고한 침입 탐지 성능을 보여주었고, 보다 균형 잡힌 벤치마크 데이터셋(CICIDS2017 및 UNSW-NB15)에서 가장 신뢰할 수 있는 평가를 제공했습니다. 데이터셋과 기준선 모델 간의 정확도, 정밀도, 회상 성의 해당 비교는 그림 5–7에 제시되어 있습니다.

데이터셋모델감도 (%)특이성 (%)정확도 (%)정밀도 (%)리콜
(%)
CICIDS2017제안된 확장 BiLSTM–블록체인96.999.498.997.596.9
LSTM93.398.597.593.993.3
SVM94.898.898.195.194.8
DT93.198.797.594.693.1
UNSW-NB15제안된 확장 BiLSTM–블록체인97.693.995.995.197.6
LSTM95.288.592.291.195.2
SVM96.591.194.193.196.5
DT96.992.294.893.896.9
Bot-IoT제안된 확장 BiLSTM–블록체인98.890.598.899.398.8
LSTM98.389.498.399.298.3
SVM98.788.498.799.398.7
DT98.893.698.899.398.8

표 13: 벤치마크 데이터셋 간 침입 탐지 모델 성능 비교. 이 표는 CICIDS2017, UNSW-NB15, 봇-IoT 데이터셋에서 민감도, 특이도, 정확성, 정밀도, 리콜 성능 지표를 사용하여 제안된 프레임워크와 기초 침입 탐지 모델을 비교합니다.

figure-results-3
그림 5. 데이터셋 및 머신러닝/딥러닝 모델 간 정확도 비교. CICIDS2017, UNSW-NB15, Bot-IoT 데이터셋에서 다양한 모델이 얻은 분류 정확도(%)를 비교한 막대 차트로 묶여 있습니다. 막대는 제안된 모델인 장기 단기 기억(LSTM), 지지 벡터 기계(SVM), 결정 트리(DT)를 나타냅니다. x축은 데이터셋을, y축은 분류 정확도(%)를 나타냅니다. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

figure-results-4
그림 6. 침입 탐지 데이터셋 간 분류 모델의 정밀 비교. CICIDS2017, UNSW-NB15, Bot-IoT 데이터셋에서 다양한 모델이 얻은 정밀도(%)를 보여주는 그룹화된 막대 그래프. x축은 분류 모델을 나타내고, y축은 정밀도(%)를 나타냅니다. LSTM, 장기 단기 기억; SVM, 지지 벡터 기계; DT, 결정 트리. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

figure-results-5
그림 7. 침입 탐지 데이터셋 간의 분류 모델 비교 회상. CICIDS2017, UNSW-NB15, 봇-IoT 데이터셋에서 다양한 모델이 얻은 회상률(%)을 보여주는 그룹화된 막대 그래프입니다. x축은 분류 모델을 나타내고, y축은 회상률(%)을 나타냅니다. LSTM, 장기 단기 기억; SVM, 지지 벡터 기계; DT, 결정 트리. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

각 건축 요소의 기여를 더 잘 이해하기 위해 소작 연구가 수행되었습니다. 결과는 표 14에 요약되어 있으며, 주의 메커니즘이 시간적 우선순위를 개선했고, 잔여 및 합성곱 계층이 특징 추출과 학습 안정화를 향상시켰으며, 블록체인 통합은 변조 불가능한 포렌식 기록과 자동 완화를 제공했습니다. 각 아키텍처 개선은 점진적으로 탐지 정확도를 향상시키고 오탐성 예측을 줄이는 데 기여했습니다.

모델 변형정확도 (%)정밀도 (%)리콜
(%)
F1 점수 (%)위양성률
(%)
주석
평범한 BiLSTM97.593.993.393.671.47기준 순차 침입 탐지 모델
BiLSTM + 주의98.0495.1894.8595.011.18주의 메커니즘은 정보 전달 가능한 시간적 특징을 우선시합니다
확장 BiLSTM (잔류 + Conv1D)97.594.693.0693.821.3잔류 연결과 컨볼루션 층은 시간적 특징 추출과 훈련 안정성을 향상시킵니다
확장 BiLSTM + 블록체인98.997.596.997.30.59침입 탐지, 불변 기록, 자동 완화 기능을 포함한 완전한 프레임워크

표 14: 제안된 침입 탐지 프레임워크에서 건축 구성 요소의 소작 연구. 이 표는 주의 메커니즘, 잔류 학습, 합성곱 특징 추출, 블록체인 통합 등 개별 아키텍처 구성 요소가 제안된 프레임워크의 전체 성능에 기여한 바를 요약합니다.

각 절제 변형마다 제안된 프레임워크의 단일 구성 요소를 제거하고 나머지 모든 조건은 일정하게 유지했습니다. 동일한 데이터셋, 사전 처리된 윈도우 입력, 동일한 80:20 층화된 훈련/테스트 분할(검증 분할), 고정 무작위 시드(42), 옵티마이저(Adam), 학습률(0.001), 배치 크기(64), 최대 50개의 훈련 에포크, 조기 중단 기준(인내심 = 5), 중퇴율(0.3), 네트워크 아키텍처가 모든 실험에서 유지되었습니다. 평가 대상 부품만 수정되어, 관찰된 성능 차이가 제거된 부품에만 기인하도록 했습니다.

제안된 프레임워크는 기본 모델(LSTM, SVM, DT)과 비교했을 때 정밀도와 회상 능력 사이에서 유리한 균형을 유지하여, 미묘한 공격 패턴에 대한 식별력이 향상되었으나, 거짓 양성 예측을 크게 증가시키지 않았습니다. 이러한 균형 잡힌 성능은 정밀도와 회상 값 간 일관된 작은 차이로 반영되어 높은 F1 점수와 이기종 네트워크 트래픽 전반에 걸친 견고한 일반화를 나타냅니다. 정밀도와 호출 비교는 그림 6과 7에 제시되어 있습니다.

SVM, DT, LSTM 등 대표적인 IDS 기준선과 비교하여, 제안된 프레임워크는 충분한 양성 트래픽이 있는 벤치마크 데이터셋에서 일관된 성능 우위를 보여주었습니다. CICIDS2017에서 제안된 확장 BiLSTM–블록체인 모델은 98.9%의 정확도를 달성하여 LSTM(97.5%), DT(97.5%), SVM(98.1%)의 기준선을 능가했습니다. UNSW-NB15에서는 95.9%의 정확도를 달성했으며, 이는 평가된 모델 중 역시 가장 높았습니다(LSTM 92.2%, SVM 94.1%, DT 94.8%). 극심한 클래스 불균형과 매우 작은 양성 클래스가 특징인 봇-IoT에서는 제안된 모델이 98.8%의 정확도를 달성하여 DT 기준선과 일치했고 LSTM(98.3%)과 SVM(98.7%)의 기준선을 약간 초과했습니다. 전통적인 머신러닝 모델은 장거리 시간 의존성 모델링에 상대적으로 제한적인 능력을 보였으나, LSTM은 시간적 특징 학습을 개선했습니다; 그러나 이러한 기본 모델 중 어느 것도 변조 저항 포렌식 로깅이나 자동화된 블록체인 기반 이벤트 추적성을 제공하지 않았습니다. 잔여 학습, 주의 메커니즘, 블록체인 기반 불변 로깅을 확장 BiLSTM 아키텍처와 통합함으로써, 제안된 프레임워크는 경쟁력 있는 침입 탐지 성능과 기본 방법을 넘어서는 검증 가능한 포렌식 책임성을 결합했습니다. 블록체인 구성 요소는 각 침입 감지 요소를 블록 식별자, 타임스탬프, 암호화된 이벤트 데이터, 암호학적 해시, 디지털 서명을 포함하는 변경 불가능한 원장 항목으로 기록합니다. 블록체인 레코드 구조의 예시는 그림 8에 나와 있습니다. 평가된 모델 간의 비교 정확도와 오류율은 각각 그림 910에 표시되어 있으며, 그림 11 은 평가된 모델들의 훈련 시간을 비교한 것입니다. 제안된 프레임워크의 전체 성능 지표인 정확도, 정밀도, 회상율, F1 점수, 거짓 양성률은 그림 12에 요약되어 있으며, 정확도와 F1 점수의 결합 비교는 그림 13에 제시되어 있습니다.

figure-results-6
그림 8. 침입 탐지 후 생성된 블록체인 침입 기록 예시. 침입 탐지 후 생성된 블록체인 기록의 예시입니다. 레코드에는 블록 식별자, 환자/장치 식별자, 타임스탬프, 암호화된 이벤트 데이터, 이전 블록 해시, 현재 블록 해시, 디지털 서명이 포함되어 있습니다. 레코드 구조는 방정식 14에서 정의된 블록체인 표현에 해당합니다. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

figure-results-7
그림 9. 제안된 프레임워크와 벤치마크 침입 탐지 모델 간의 정확도 비교. 제안된 확장 BiLSTM–블록체인 프레임워크의 분류 정확도를 벤치마크 침입 탐지 모델과 비교한 막대 차트. x축은 분류 모델을 나타내고, y축은 분류 정확도(%)를 나타냅니다. LSTM, 장기 단기 기억; SVM, 지지 벡터 기계; DT, 결정 트리. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

figure-results-8
그림 10. 제안된 프레임워크와 벤치마크 침입 탐지 모델 간의 오류율 비교. 제안된 확장 BiLSTM–블록체인 프레임워크와 벤치마크 침입 탐지 모델이 얻은 최종 오류율을 보여주는 막대 그래프. x축은 분류 모델을 나타내고, y축은 오류율(%)을 나타냅니다. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

figure-results-9
그림 11. 침입 탐지 모델의 학습 시간 비교. 각 평가된 모델의 벽시계 훈련 시간을 보여주는 막대 차트. x축은 분류 모델을 나타내고, y축은 훈련 시간(초)을 나타냅니다. 훈련 시간은 프로토콜에 설명된 실험 컴퓨팅 환경을 사용하여 측정되었습니다. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

figure-results-10
그림 12. 제안된 확장 BiLSTM–블록체인 프레임워크의 성능 지표. 제안된 프레임워크의 성능을 요약한 막대 차트. 지표로는 정확도, 정밀도, 회상률(탐지율), F1 점수가 포함됩니다. 위양성률(FPR = 0.59%)은 그림 내에 주석으로 추가로 보고됩니다. y축은 성능 값(%)을 나타냅니다. FPR, 거짓 양성률. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

figure-results-11
그림 13. 침입 탐지 모델 간 정확도 및 F1 점수 비교. 분류 정확도와 F1 점수를 평가된 침입 탐지 모델 간 비교한 그룹화된 막대 차트. 보라색 막대는 정확도를, 초록색 막대는 F1 점수를 나타냅니다. x축은 분류 모델을 나타내고, y축은 성과(%)를 나타냅니다. LSTM, 장기 단기 기억; SVM, 지지 벡터 기계; DT, 결정 트리. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

이진 분류 단계에서 얻은 혼동 행렬은 표 15 에 제시되어 있으며 그림 14에 시각화되어 있습니다. 세 개의 벤치마크 테스트 세트를 통합한 이 모델은 486,798개의 정상 사례를 정확히 분류했으며, 4,916개의 정상 샘플은 침입으로 잘못 분류되었습니다. 침입 유형에서는 877,494건의 침입 사례가 정확히 식별되었고, 12,978건의 침입 샘플이 정상으로 잘못 분류되었습니다. 이 결과들은 비교적 적은 분류 오차와 높은 판별 능력을 보여주며, IoMT 환경에서 이진 침입 탐지에 대한 신뢰할 만한 성능을 나타냅니다. 보고된 정확도, F1 점수, 지연 시간, 처리량은 이 연구에서 평가된 이진 침입 탐지 단계에만 해당합니다.

모델데이터셋테스트 세트 크기트루 클래스예측 정상예측된 침입토탈 (진짜)
제안된 확장 BiLSTM - 블록체인CICIDS 2017566149정상4519462673454619
침입3426108104111530
총 (예측)455372110777566149
UNSW-NB 1582332정상34764223637000
침입10874424545332
총 (예측)358514648182332
Bot-IoT733705정상88795
침입8465725145733610
총 (예측)8553725152733705
LSTMCICIDS 2017566149정상4479466673454619
침입7396104134111530
총 (예측)455342110807566149
UNSW-NB 1582332정상32765423537000
침입21534317945332
총 (예측)349184741482332
Bot-IoT733705정상851095
침입12465721145733610
총 (예측)12550721155733705
SVMCICIDS 2017566149정상4492575362454619
침입5743105787111530
총 (예측)455000111149566149
UNSW-NB 1582332정상33729327137000
침입15684376445332
총 (예측)352974703582332
Bot-IoT733705정상841195
침입9465724145733610
총 (예측)9549724156733705
DTCICIDS 2017566149정상4486975922454619
침입7743103787111530
총 (예측)456440109709566149
UNSW-NB 1582332정상34129287137000
침입13974393545332
총 (예측)355264680682332
Bot-IoT733705정상89695
침입8465725145733610
총 (예측)8554725151733705

표 15: 제안된 침입 탐지 모델의 혼동 행렬. 이 표는 제안된 모델의 테스트 세트 평가에서 얻은 혼동 행렬을 제시합니다. 행은 진정한 클래스 라벨에 해당하고, 열은 정상 및 침입 트래픽 클래스에 대한 예측 클래스 라벨에 해당합니다.

figure-results-12
그림 14. 벤치마크 데이터셋 전반에 걸친 확장 BiLSTM–블록체인 침입 탐지 시스템의 혼동 행렬. CICIDS2017, UNSW-NB15, 봇-IoT 데이터셋의 분류 결과를 보여주는 혼동 행렬. 행은 진짜 라벨에 해당하고, 열은 예측된 라벨에 해당합니다. 셀 값은 각 분류 결과에 할당된 인스턴스 수를 나타냅니다. IDS, 침입 탐지 시스템. 이 그림의 더 큰 버전을 보시려면 여기를 클릭해 주세요.

혼동 행렬에서 도출된 클래스별 정밀도, 기억율, F1 점수 값은 표 16에 요약되어 있습니다. 높은 정밀도는 제안된 프레임워크가 무해한 트래픽을 악의적으로 잘못 분류하는 경우가 거의 없어, 의료 환경에서 불필요한 경고를 줄였음을 보여줍니다. 마찬가지로, 높은 회상 값은 침입 사건을 효과적으로 감지하면서 놓친 공격을 최소화함을 보여줍니다. 두 클래스 모두에서 일관되게 강한 F1 점수는 제안된 프레임워크가 탐지 민감도와 분류 정확도 사이에서 균형 잡힌 균형을 이루어 실시간 IoMT 침입 탐지에 적합함을 뒷받침합니다.

클래스정밀도 (%)리콜
(%)
F1-점수
(%)
정상97.49998.2
침입99.4498.5498.99
평균입니다98.4298.7798.59

표 16: 제안된 침입 탐지 모델의 클래스별 성능 지표. 이 표는 정상 및 침입 클래스의 정밀도, 회상률, F1 점수 값과 테스트 세트 평가 중 얻은 전체 평균 성능을 보고합니다.

계산 효율성
실시간 성능은 실시간 스트리밍 환경이 아닌 사전 처리 테스트 창에서 오프라인 타이밍 측정을 사용하여 평가되었습니다. 각 데이터셋에 대해 사전 처리된 윈도우드 테스트 샘플은 완전한 탐지 및 블록체인 로깅 파이프라인을 거치고, 월간 시계 실행 시간이 기록되었습니다. 시간 경계는 다음과 같이 정의되었습니다. 탐지 지연(T_d)은 모델 추론 호출 직전부터 예측된 확률이 반환될 때까지 측정되었습니다. 종단 간 완화 지연(T_mitigation = T_d + T_b)은 동일한 출발점부터 최종 블록체인 블록 생성 거래 완료 시점까지 측정되었으며, 두 측정값의 차이로 블록체인 쓰기 구성 요소(T_b)를 계산했습니다. 원장 검증은 완화 지연 타이머가 종료된 후 수행되어 보고된 지연 시간에서 제외되었습니다.

처리량은 처리된 총 창 수를 각 데이터셋의 테스트 파티션을 완전히 통과하는 데 필요한 경과 월클럭 시간으로 나눈 값으로 계산되었습니다. 이벤트별 지연 시간은 해당 경과 시간을 처리된 총 창 수로 나누어 얻었습니다. 작업 부하는 세 벤치마크 데이터셋의 윈도우드 테스트 파티션으로 구성되었으며, 양성에서 침입 클래스 분포는 유지되었습니다. 악성 윈도우는 다이제스트 계산, 디지털 서명, 스마트 계약 거래 실행 등 추가적인 블록체인 로깅 오버헤드를 발생시켰고, 무해한 윈도우는 탐지 비용만 발생했습니다.

대표적인 침입 탐지 모델 간의 지연 및 처리량 비교는 표 12에 제시되어 있습니다. DT와 SVM을 포함한 기존 머신러닝 모델은 제안된 딥러닝 프레임워크보다 낮은 추론 지연과 높은 처리량을 보여주었습니다. LSTM 기준선은 중간 수준의 성능을 달성했습니다. 제안된 확장 BiLSTM–블록체인 프레임워크는 실험 설정에서 설명된 단일 노드 Clique PoA 배포에서 이벤트당 약 135ms의 탐지 지연과 약 320 이벤트/초의 처리량으로 동작했습니다. 이러한 측정값은 다중 노드 확장성 평가보다는 단일 검증기 프로토타입의 성능을 특징짓습니다.

추론 성능 외에도, 평가된 각 모델의 훈련 시간을 비교하여 계산 효율성을 평가하였습니다. 학습 시간은 빠른 모델 배포가 바람직한 실시간 IoMT 애플리케이션에서 중요한 고려사항입니다. 그림 11에서 보듯이, DT는 이벤트당 지연 시간이 가장 짧고 최대 처리량(약 845 이벤트/초)을 달성했으며, 그 다음으로 SVM(약 75 ms, 670 이벤트/초)과 LSTM(약 110 ms, 559 이벤트/초)이 뒤를 이었습니다. 제안된 확장 BiLSTM–블록체인 프레임워크는 평가된 모델 중 가장 높은 지연 시간(약 135ms)과 가장 낮은 처리량(약 320 이벤트/초)을 보였습니다. 이 추가 계산 비용은 양방향 아키텍처, 시간적 주의 메커니즘, 블록체인 기반 불변 기록에서 비롯되며, 이들은 향상된 시간적 특징 학습과 변조 방지 포렌식 추적성을 제공합니다. 이러한 구성 요소들이 이벤트당 지연 시간을 증가시키지만, 달성된 처리량은 IoMT 환경에서 거의 실시간 침입 모니터링에 충분합니다.

여러 검증자 노드와 다양한 트랜잭션 부하를 포함하는 포괄적인 확장성 평가는 현재의 단일 노드 프로토타입으로는 범위를 넘어섰습니다. 처리량과 지연을 검증자 수와 트랜잭션 부하의 함수로 평가하는 것은 대규모 분산 병원 환경에서 프레임워크의 확장성을 규명하는 향후 연구의 중요한 방향을 제시합니다.

블록체인 로깅 및 완화
그림 8 은 블록체인 침입 기록의 예시를 보여줍니다. 각 블록은 고유 블록 식별자(Block_ID), 환자 또는 장치 식별자(Patient_ID), 타임스탬프, 암호화된 침입 데이터, 이전 블록 해시, 현재 블록 해시, 디지털 서명을 기록하여 블록체인 원장 내에 침입 또는 의료 데이터 거래를 안전하게 저장합니다. 이 분야들은 제안된 확장 BiLSTM–블록체인 침입 탐지 프레임워크 내에서 기밀성, 무결성, 불변성, 인증, 포렌식 추적성을 제공합니다.

전반적으로, 이 결과는 주의 강화 확장 BiLSTM 침입 탐지기를 블록체인 기반 로깅 계층과 통합함으로써 IoMT 네트워크에 정확하고 효율적이며 변조 방지 가능한 침입 탐지를 제공한다는 중심 가설을 뒷받침합니다. 제안된 프레임워크는 전체 정확도 98.71%와 F1 점수 98.99%를 달성했으며, 평가된 머신러닝 및 딥러닝 기초 모델을 꾸준히 능가하면서도 안정적인 수렴성과 과적합 증거가 최소화되었습니다. 소작 연구는 합성곱 및 잔류 계층, 주의 메커니즘, 블록체인 통합 등 각 아키텍처 구성 요소가 전반적인 탐지 성능과 포렌식 능력에 점진적으로 기여함을 입증했습니다. 단일 노드 프로토타입에서 프레임워크는 이벤트당 평균 약 135ms의 지연 시간과 초당 약 320개의 처리량을 유지하면서 불변적이고 검증 가능한 침입 로그를 제공했습니다. 이 결과들은 IoMT 환경에서 실시간 침입 탐지 및 안전한 포렌식 로깅에 제안된 통합 탐지 및 블록체인 프레임워크의 적합성을 지지합니다.

데이터 가용성:
이 연구에 사용된 벤치마크 데이터셋은 공개되어 있습니다. UNSW-NB15 데이터셋은 UNSW 캔버라 저장소(https://research.unsw.edu.au/projects/unsw-nb15-dataset), CICIDS2017 데이터셋은 캐나다 사이버보안 연구소(https://www.unb.ca/cic/datasets/ids-2017.html)에서, 봇-IoT 데이터셋은 UNSW 캔버라 저장소(https://research.unsw.edu.au/projects/bot-iot-dataset)에서 제공됩니다.

연구를 재현하는 데 필요한 전체 자료는 보조 파일로 제공됩니다. 보조 파일 1 에는 프로토콜에 설명된 전처리, 기능 선택, 모델 학습, 침입 탐지, 블록체인, 스마트 계약 알고리즘에 대한 완전한 의사코드가 포함되어 있습니다. 보조 파일 2 에는 데이터 전처리 파이프라인, 확장 BiLSTM 모델, 학습 및 평가 스크립트, 블록체인 클라이언트, 도표 생성 스크립트, 엔드 투 엔드 실행 파이프라인의 완전한 구현이 포함되어 있습니다. 동봉된 README 는 데이터 세트 준비, 모델 학습, 평가, 도표 생성, 선택적 블록체인 배포 등 워크플로우를 재현하는 단계별 지침을 제공합니다. 동봉된 requirements.txt 파일은 계산 환경을 재구성하는 데 필요한 Python 패키지 의존성을 명시합니다.

도표피규어 유형생성됨
1개념적 건축 다이어그램벡터 드로잉 소프트웨어
2구현 수준 데이터 흐름 다이어그램벡터 드로잉 소프트웨어
3정확도 수렴 곡선훈련 이력(에포크별 훈련 및 검증 정확도)
4손실 수렴 곡선훈련 이력(에포크별 훈련 및 검증 손실)
5정확도 비교 막대 차트모델별 정확도 값
6정밀 비교 막대 차트모델별 정밀도 값
7리콜 비교 막대 차트모델별 리콜 값
8블록체인 블록 구조 다이어그램개념적 블록체인 기록 구조
9정확도 비교 차트방법별 정확도 값
10오류율 비교 차트메서드별 오류율 값
11훈련 시간 비교 차트측정된 훈련 시간
12성과 요약 차트제안된 모델 정밀도, 회상율, 정확도, F1 점수, 그리고 위양성률 값
13정확도와 F1 점수 비교 차트방법별 정확도와 F1 점수 값
14혼동 행렬혼동 행렬 카운트

표 17: 연구에 포함된 수치 생성에 사용된 데이터 출처. 이 표는 원고에 제시된 각 도표를 생성하는 데 사용된 데이터 소스와 계산 산출물을 요약합니다. 정량적 수치는 모델 학습 이력, 평가 지표, 혼동 행렬 출력, 성능 측정에서 프로그래밍적으로 생성되었으며, 개념적 다이어그램은 벡터 그리기 소프트웨어를 사용해 생성되었습니다.

보충 파일 1. 제안된 확장 BiLSTM–블록체인 침입 탐지 프레임워크의 알고리즘 및 의사코드. 이 보조 파일은 전처리 파이프라인(알고리즘 1), 확장 BiLSTM 침입 탐지(알고리즘 2), 조기 중단을 이용한 모델 학습(알고리즘 3), 블록체인 기반 침입 탐지 및 완화(알고리즘 4), AQU-IMF-RFE 기능 선택(알고리즘 5), 스마트 계약 침입 기록 절차(알고리즘 6)에 대한 완전한 의사코드를 포함하고 있습니다. 이 파일을 다운로드하려면 여기를 클릭해 주세요.

보조 파일 2. 제안된 확장 BiLSTM–블록체인 침입 탐지 프레임워크의 소스 코드. 이 보조 파일은 전처리 파이프라인, 확장 BiLSTM 모델, 모델 학습 및 평가, 엔드 투 엔드 실행 파이프라인, 블록체인 클라이언트, 그리고 보고된 결과를 재현하는 데 필요한 그림 생성 스크립트의 완전한 구현을 포함하고 있습니다. 이 파일을 다운로드하려면 여기를 클릭해 주세요.

보조 파일 3. 제안된 확장 BiLSTM–블록체인 침입 탐지 프레임워크의 상세 구현 및 최적화 절차. 이 보조 파일은 간결성을 위해 주요 프로토콜에서 누락된 구현 세부사항을 제공하며, 여기에는 (A) 확장 BiLSTM 훈련 최적화 및 수학적 공식화(학습 목표, 아담 최적화, 조기 정지, 하이퍼파라미터 구성); (B) 상세한 신경망 구현(Conv1D, 스택 BiLSTM, 잔류 투사, 주의 메커니즘, 가중치 초기화, 드롭아웃, 분류 설정); (C) 블록체인 배포 및 스마트 계약 구현; (D) 디지털 서명 생성 및 검증 절차; (E) 스마트 계약 이벤트 처리 및 자동 응답 워크플로우; 그리고 (F) 계산 복잡도 분석의 해석. 이러한 세부 사항은 제안된 프레임워크의 완전한 재현성을 지원하면서도 주요 프로토콜의 가독성을 유지합니다. 이 파일을 다운로드하려면 여기를 클릭해 주세요.

README.
제안된 워크플로우를 재현하는 지침. 이 파일은 소프트웨어 설치 지침, 데이터셋 준비, 전체 처리 파이프라인 실행, 모델 학습, 평가, 그림 생성, 블록체인 배포 및 제안된 프레임워크의 재현성 지침을 제공합니다.

requirements.txt
계산 환경을 재현하기 위한 소프트웨어 의존성. 이 파일은 제안된 프레임워크의 전처리, 모델 학습, 평가, 블록체인, 시각화 구성 요소를 실행하는 데 필요한 Python 패키지 의존성 및 호환 버전 요구사항을 나열합니다.

Discussion

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

본 연구는 IoMT 환경에서 침입 탐지 및 방지를 위한 통합 확장 BiLSTM–블록체인 프레임워크를 제안합니다. 결과는 이 프레임워크가 양방향 시간 학습과 블록체인 기반 포렌식 로깅을 결합하여 이기종 IoMT 네트워크 트래픽에서 침입 패턴을 효과적으로 식별함을 보여줍니다. 양방향 아키텍처는 네트워크 트래픽 내 순방향 및 후방 시간 의존성을 모두 포착할 수 있게 하여 침입 클래스에서 높은 정밀도(99.44%), 98.54%의 리콜율, 98.99%의 F1 점수를 달성하며, 평가된 기준선 침입 탐지 모델에 비해 낮은 오탐률(약 1.0%)을 유지합니다. 기존의 단방향 LSTM이나 기본 아키텍처가 장거리 시간 의존성을 포착하지 못할 수 있는 것과 달리, 제안된 모델은 순차 트래픽 패턴을 더 효과적으로 인식하여 무해한 트래픽과 악의적인 네트워크 트래픽 간의 구분을 향상시킵니다. 이러한 발견은 주의 강화 확장 BiLSTM 탐지기를 블록체인 로깅 계층과 통합하면 침입 탐지 성능과 포렌식 책임성을 모두 향상시킬 수 있다는 연구 가설을 뒷받침합니다.

제안된 프레임워크는 여러 확립된 연구 방향 내에 위치할 수 있습니다. 한 연구 분야는 IoMT 시스템을 위한 특징 선택 강화 침입 탐지에 초점을 맞추고 있으며, 트리 기반 및 필터 기반 접근법8, 앙상블 학습 탐지기9, 그리고 이전에 보고된 AQU-IMF-RFE 특징 선택 프레임워크18을 포함합니다. 이러한 접근법은 차원 감소를 통해 탐지 정확도를 높이지만, 일반적으로 네트워크 트래픽의 양방향 시간 의존성을 명시적으로 모델링하지 않는 분류기에 의존합니다. 제안된 프레임워크는 AQU-IMF-RFE18을 사용하여 최적화된 특징 공간을 구축함으로써 이러한 방법들을 대체하기보다는 보완합니다. 이 공간에서 확장 BiLSTM은 시간적 침입 탐지를 수행하고, 블록체인 계층은 불변 포렌식 기록을 제공합니다. 두 번째 연구 분야는 침입 탐지를 위해 시퀀스 학습 모델을 활용하는 것으로, 주의 강화 BiLSTM 아키텍처7, BiLSTM 기반 네트워크 IDS31, 반복 신경망 접근법32,33을 포함합니다. 이 연구들과 일치하여, 본 연구 결과는 양방향 시간 모델링의 가치를 확인시켜 주목 증강 확장 BiLSTM이 본 연구에서 평가된 LSTM 및 CNN 기준선보다 더 높은 F1 점수를 달성했습니다. 그러나 이러한 탐지 중심 모델과 달리, 제안된 프레임워크는 변조 방지 블록체인 기록도 포함하고 있습니다. 세 번째 연구 방향은 블록체인 기반 보안 기반의 의료 및 IoT 시스템을 탐구하며, 여기에는 블록체인 기반 의료 아키텍처와 포렌식 무결성 28,34,35, 허가된 블록체인 접근 제어36,37, 그리고 IoMT38의 블록체인 기반 연합 침입 탐지 등이 포함됩니다. 이러한 연구들은 불변성과 감사 가능성의 가치를 확립하지만, 일반적으로 침입 탐지와 포렌식 로깅을 별도의 프로세스로 다루거나 더 계산 집약적인 합의 메커니즘을 사용합니다. 반면, 제안된 프레임워크는 경량 허가 PoA 블록체인을 침입 탐지기와 직접 통합하여 불변 로깅과 이벤트 기반 완화를 제공하면서 낮은 계산 오버헤드를 유지합니다. 특징공학 기반 침입 탐지39와 의료 IoT40을 위한 연합 학습을 포함한 최근 IoMT 딥러닝 접근법과 비교할 때, 본 연구의 주요 기여는 탐지 정확도 향상만이 아니라 양방향 시간 탐지와 블록체인 기반 포렌식 추적성을 통합된 프레임워크 내에서 통합한 점입니다.

블록체인 통합은 제안된 프레임워크에 중요한 신뢰, 책임성, 포렌식 기능을 추가합니다. 변경 불가능한 블록체인 기록은 침입 이벤트가 녹화 후 수정되지 않도록 보장하여, 의료 환경 내 규제 준수와 포렌식 감사를 지원합니다. 각 기록된 이벤트는 장치 식별자, 타임스탬프, 암호화 해시, 디지털 서명을 저장하여 투명한 검증과 추적성을 가능하게 합니다. 더 나아가, 스마트 계약 계층은 노드 격리 플래그와 관리자 알림을 생성하여 오프체인 리스너가 처리하는 자동화된 이벤트 기반 완화를 가능하게 하여, 응답 시간을 단축하고 모든 보안 이벤트에 대한 감사 가능한 기록을 보존합니다. 이러한 기능들은 하나의 아키텍처 내에서 탐지, 보안 기록, 자동화 응답을 통합하여 기존의 침입 탐지를 넘어 프레임워크를 확장합니다.

본 연구의 몇 가지 한계점을 인정해야 한다. 방법론적으로, 모델 평가는 반복 교차 검증이나 다중 무작위 초기화 대신 고정된 무작위 시드(42)를 사용하는 단일 층별 홀드아웃 분할을 사용했습니다. 하이퍼파라미터는 철저한 최적화 절차가 아닌 확립된 기본값에서 선택되었습니다. 실험 평가는 공개된 세 가지 벤치마크 데이터셋(UNSW-NB15, CICIDS2017, Bot-IoT)41, 42, 43에 의존했으며, 이는 널리 받아들여지고 있지만 지속적으로 진화하는 네트워크 트래픽이 아닌 정적 트래픽 캡처를 나타냅니다. 클래스 불균형은 클래스 가중 훈련을 적용해도 모델 성능에 영향을 미칠 수 있습니다. 또한, 확장 BiLSTM 아키텍처는 양방향 반복 구조와 주의 메커니즘 때문에 더 많은 훈련 가능한 매개변수를 포함하고 기존 머신러닝 기준선보다 더 긴 훈련 시간이 필요합니다. 측정된 추론 지연 시간은 평가 워크스테이션에서의 실시간 배포를 지원하지만, 계산 및 메모리 요구량이 자원 제약 IoMT 엣지 장치의 능력을 초과할 수 있어 게이트웨이 수준이나 서버 기반 배포가 더 실용적입니다. 또한 침입 탐지와 블록체인 로깅이 신뢰할 수 있는 게이트웨이 노드에서 이루어지며, 권한이 있는 PoA 검증자 노드가 정직하게 행동한다고 가정합니다. 블록체인 로깅은 평균 약 2초의 확인 지연 시간을 도입하며, 장기적인 원장 확장은 대규모 배포에서 확장성 문제로 다가올 수 있습니다. 신뢰 검증자 가정은 허가된 PoA 블록체인의 본질적인 특징이며, 더 광범위한 블록체인 보안 문제는 다른 곳에서도 검토되었습니다 24. 따라서 다중 기관 배포 간 검증자 간 협력 완화는 향후 중요한 연구 주제로 남아 있습니다. 마지막으로, 정보 누출을 방지하기 위해 전처리 통계는 훈련 파티션에서만 도출되었지만, 실시간 네트워크 트래픽 대신 사전 처리된 오프라인 벤치마크 데이터셋을 사용하면 실질적인 처리량이 과대평가될 수 있고, 벤치마크 데이터셋 내 알려진 라벨링 및 샘플링 아티팩트는 데이터셋 특유의 편향을 초래할 수 있습니다. 주의 메커니즘이 어느 정도 해석 가능성을 제공하지만, 이 프레임워크는 여전히 딥러닝 블랙박스 형태로 남아 있어 더 해석 가능한 경고가 필요한 임상의와 보안 분석가의 투명성을 제한할 수 있습니다. 이 한계는 이전 딥러닝 침입 탐지조사 6, 11, 44에서 보고된 관찰과 일치합니다.

제안된 프레임워크를 더욱 확장할 수 있는 여러 기회가 존재합니다. 실시간 IoMT 테스트베드나 운영 병원 네트워크에서의 검증은 오프라인 벤치마크 데이터셋을 넘어 실제 성능에 대한 추가 증거를 제공할 것입니다. 블록체인 구현은 현재의 단일 노드 프로토타입에서 분산 멀티검증자 배포로 확장되어 포괄적인 확장성 평가를 가능하게 할 수 있습니다. 모델 압축, 가지치기 또는 양자화 기법은 자원이 제한된 엣지 장치에서의 배포를 용이하게 할 수 있습니다. 추가 연구로는 개념 부적응과 제로데이 공격을 해결하기 위한 온라인학습, 민감한 환자 데이터를 공유하지 않고 의료 기관 간 협력적 모델 훈련을 가능하게 하는 연합 학습, 그리고 임상의와 사이버보안 인력을 위한 보다 투명한 침입 경고를 제공하는 설명 가능한 AI 기법을 포함할 수 있습니다.

전반적으로 제안된 확장 BiLSTM–블록체인 프레임워크는 강력한 적응력, 포렌식 책임성, 견고한 침입 탐지 성능을 보여줍니다. 주의력 강화 시간 학습과 불변 블록체인 로깅 및 자동 완화 기능을 통합함으로써, 이 프레임워크는 높은 탐지 정확도와 안전한 포렌식 추적성, 낮은 오탐률을 결합합니다. 이러한 발견은 제안된 접근법이 실시간 IoMT 환경을 보호하는 실용적인 방법으로서의 잠재력을 보여주며, 신뢰할 수 있는 감사와 의료 시스템에서 신속한 보안 대응을 지원할 수 있음을 보여줍니다.

Disclosures

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

이해 상충:
저자들은 이 글의 내용과 관련된 상충하는 이해관계가 없음을 선언합니다.

Acknowledgements

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

이 연구 과정을 완수하는 데 중요한 연구 시설을 제공해 주신 라키레디 발리 레디 공과대학(A), 마일라바람)에 진심으로 감사드립니다. 센터가 제공한 자원과 지원은 제 연구가 원활하게 진행될 수 있도록 중요한 역할을 했습니다. 이 연구 전반에 걸쳐 지속적인 지도와 귀중한 통찰, 변함없는 격려를 보내주신 지도교수님 D. Veeraiah 박사님과 L. 수말라타 박사님께 깊이 감사드립니다. 이 연구는 공공, 상업, 비영리 부문의 자금 지원 기관으로부터 별도의 보조금을 받지 않았습니다.

Materials

```html

List of materials used in this article
NameCompanyCatalog NumberComments
AQU-IMF-RFE Feature Selection Module자체 개발N/AMutual Information, Aquila Optimizer, 및 Recursive Feature Elimination을 통합한 하이브리드 특징 선택 방법
Attention Layer자체 개발(Keras 기반)N/AExtended BiLSTM 모델에서 특징 가중치를 위해 사용되는 시간 주의 메커니즘
Bot-IoT DatasetUNSW Canberra CyberN/A침입 탐지 평가를 위해 사용되는 공개 벤치마크 데이터셋
CICIDS2017 DatasetCanadian Institute for CybersecurityN/A공개 벤치마크 침입 탐지 데이터셋
Ethereum Client (Geth)Ethereum Foundation1.13.15Proof-of-Authority 네트워크를 배포 및 운영하는 데 사용되는 블록체인 클라이언트
Extended BiLSTM Model자체 개발N/AConv1D, BiLSTM, 잔차 학습, 시간 주의를 통합한 딥러닝 침입 탐지 모델
Jupyter NotebookProject Jupyter7.x구현, 실험 및 결과 시각화에 사용되는 대화형 환경
NumPyNumPy 개발자2.4.4전처리 및 모델 학습에 사용되는 수치 계산 라이브러리
PandasPandas 개발 팀3.0.2전처리 및 데이터 분석에 사용되는 데이터 처리 라이브러리
Proof-of-Authority 블록체인 네트워크자체 개발N/A불변 침입 로깅 및 자동화된 완화를 위해 사용되는 권한 부여 블록체인 네트워크
PythonPython Software Foundation3.12.7데이터 전처리, 모델 개발, 블록체인 통합 및 평가에 사용되는 프로그래밍 언어
Random Forest EstimatorScikit-learn 개발자N/ARecursive Feature Elimination(RFE)에 사용되는 Random Forest 분류기
Scikit-learnScikit-learn 개발자1.8.0전처리, 특징 선택 및 모델 평가에 사용되는 머신러닝 라이브러리
Solidity 컴파일러(solc)Solidity 팀0.8.19스마트 계약 컴파일 및 배포에 사용되는 컴파일러
Solid-State Drive (SSD)Dell512 GB데이터셋, 훈련된 모델 및 블록체인 원장에 사용되는 저장소
시스템 메모리 (RAM)Dell128 GB전처리, 모델 학습, 블록체인 실행 및 평가 중에 사용되는 주 메모리
TensorFlowGoogle2.16.1Extended BiLSTM 모델을 구현 및 학습하는 데 사용되는 딥러닝 프레임워크
UNSW-NB15 데이터셋UNSW Canberra CyberN/A학습 및 평가에 사용되는 공개 벤치마크 데이터셋
Web3.pyWeb3.py 개발자6.15.1침입 탐지 시스템과 블록체인 네트워크 간의 통신에 사용되는 Python 인터페이스
Windows 운영 체제MicrosoftWindows 11모든 실험에 사용되는 운영 체제
워크스테이션 / 서버DellPowerEdge R740모델 학습, 블록체인 배포 및 평가에 사용되는 컴퓨팅 플랫폼
```

Reprints and Permissions

Request permission to reuse the text or figures of this JoVE article

Request Permission

Tags

EngineeringBiLSTMBlockchainIntrusion Detection SystemIoMTCybersecuritydeep learningReal Time DetectionAnomaly detectionNetwork Security
Video Coming Soon

Related Articles