Artykuł badawczy

Sieciowa pamięć krótkotrwała dwukierunkowa zintegrowana z technologią Blockchain do wykrywania wtrącania w czasie rzeczywistym w Internet of Medical Things w sektorze opieki zdrowotnej

DOI:

10.3791/71834

17 lipca 2026

W tym artykule

Podsumowanie

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Ten protokół opisuje implementację zintegrowanego z blockchainem dwukierunkowego systemu wykrywania włamań z pamięcią krótko- i długoterminową dla sieci Internetu Medycznych Rzeczy w opiece zdrowotnej, umożliwiającego wykrywanie ataków w czasie rzeczywistym, niemożliwe do sfałszowania logowanie forensiczne i zautomatyzowane łagodzenie.

Streszczenie

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Środowiska Healthcare Internet of Medical Things (IoMT) wymagają systemów wykrywania włamań, które nie tylko dokładnie identyfikują ataki cybernetyczne, ale także zapewniają możliwość przeprowadzania dochodzeń, audyt i szybką reakcję. Konwencjonalne podejścia do wykrywania włamań koncentrują się głównie na wydajności klasyfikacji, oferując jednocześnie ograniczone wsparcie dla nienaruszalnego rejestrowania zdarzeń i dochodzenia po incydencie. Niniejsze badanie przedstawia framework wykrywania włamań z uwzględnieniem aspektów sądowych, który integruje rozszerzoną dwukierunkową sieć długookresowej pamięci krótkoterminowej (BiLSTM) z warstwą blockchain o uprawnieniach, aby wspierać wykrywanie w czasie rzeczywistym, bezpieczne logowanie i zautomatyzowane łagodzenie w systemach IoMT w opiece zdrowotnej. Protokół łączy przetwarzanie danych, selekcję cech AQU-IMF-RFE, modelowanie sekwencji czasowych, uczenie się oparte na uważności, połączenia resztkowe i rejestrowanie zdarzeń oparte na blockchain. Model Extended BiLSTM był trenowany i ewaluowany niezależnie na zbiorach danych benchmarkowych UNSW-NB15, CICIDS2017 i Bot-IoT przy użyciu możliwego do powtórzenia przetwarzania, warstwiowego podziału danych i stałych losowych ziaren. Zdarzenia włamań wykryte przez model były rejestrowane na blockchain Proof-of-Authority za pomocą kontraktów inteligentnych, które umożliwiały niezmienialne logowanie i zautomatyzowane działania w odpowiedzi. Wyniki eksperymentalne wykazały wysoką wydajność wykrywania włamań przy niskich współczynnikach fałszywych alarmów dla wszystkich ocenianych zbiorów danych, zachowując jednocześnie możliwość przeprowadzenia dochodzenia i możliwość szybkiego reagowania. Warstwa blockchain zapewniała odporne na manipulacje zapisy audytu i zautomatyzowane łagodzenie bez wprowadzania nadmiernego obciążenia obliczeniowego. Te wyniki pokazują, że integracja wykrywania włamań opartego na głębokim uczeniu się z logowaniem sądowym wspieranym przez blockchain poprawia wiarygodność, odpowiedzialność i praktyczną wdrożalność systemów cyberbezpieczeństwa w opiece zdrowotnej.

Wprowadzenie

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

W systemie opieki zdrowotnej cyfryzacja doprowadziła do nowej ery inteligentnych, połączonych i zorientowanych na pacjenta usług opieki zdrowotnej. Nowoczesna infrastruktura medyczna w dużym stopniu opiera się na komunikacji sieciowej i wymianie danych między nośnymi sensorykami, zdalnymi systemami monitorowania pacjentów, elektronicznymi aktaami zdrowotnymi (EHR)1,2 oraz inteligentnymi platformami diagnostycznymi. Jednak ta rosnąca wzajemna łączność powiększa również powierzchnię ataku sieci opieki zdrowotnej, narażając je na zagrożenia cybernetyczne, takie jak wycieki danych, ransomware, ataki rozproszonego odmowy usług (DDoS) oraz ataki typu man-in-the-middle3. Te naruszenia skutkują znacznymi stratami finansowymi i, co ważniejsze, mogą zaryzykować bezpieczeństwo pacjentów, gdy wrażliwe dane medyczne lub krytyczna funkcjonalność urządzeń zostają naruszone.

Skala i złożoność systemów Internetu Medycznych Rzeczy (IoMT) dodatkowo pogarszają te wyzwania bezpieczeństwa. Nowoczesne sieci opieki zdrowotnej muszą jednocześnie zapewniać komunikację o niskiej latencji, wysoką niezawodność oraz solidne gwarancje bezpieczeństwa, wymagania, których tradycyjne mechanizmy zabezpieczeń często mają trudności z zaspokojeniem4. Szybki wzrost ruchu IoMT, charakteryzujący się heterogenicznymi źródłami danych, dynamicznymi wzorami komunikacji oraz surowymi wymaganiami regulacyjnymi, takimi jak Health Insurance Portability and Accountability Act (HIPAA) i Ogólne Rozporządzenie o Ochronie Danych (GDPR), wymaga inteligentnych systemów wykrywania intruzów (IDS) zdolnych do osiągania wysokich wskaźników wykrywania przy jednoczesnym minimalizowaniu fałszywych alarmów5.

W uregulowanych środowiskach opieki zdrowotnej wykrywanie intruzów nie jest jedynie wymogiem operacyjnym, ale także funkcją odpowiedzialności. Alerty bezpieczeństwa mogą powodować odizolowanie urządzeń, wpływać na ciągłość opieki i następnie stać się przedmiotem audytów, przeglądów regulacyjnych lub dochodzeń prawnych. W rezultacie, efektywny IDS IoMT musi zapewniać dokładne wykrywanie w czasie rzeczywistym, wyjaśnialne decyzje, które wspierają tryb nagłych przypadków oraz niemożliwe do sfałszowania zapisy, które zapewniają niezaprzeczalność i śledzenie sądowe6. To wymóg przesuwa cel wykrywania intruzów z klasyfikacji opartej na wydajności ku zarządzaniu bezpieczeństwem opartym na zaufaniu i obowiązkach.

Techniki głębokiego uczenia, szczególnie sieci Long Short-Term Memory (LSTM) i dwukierunkowe Long Short-Term Memory (BiLSTM), wykazały silną zdolność modelowania zależności czasowych w ruchu sieciowym i wykrywania zachowania anomalitycznego7. Niemniej, istniejące IDSy oparte na BiLSTM często cierpią na przetrenowanie, niewystarczającą uwagę dla krytycznych zdarzeń czasowych i ograniczoną generalizację na różnorodne urządzenia IoMT i środowiska opieki zdrowotnej. Co więcej, sieci IoMT są narażone na różnorodne zagrożenia cybernetyczne, które wpływają na poufność, integralność i dostępność (CIA) danych i usług medycznych, jak podsumowano w Tabeli 1.

Typ AtakuKontekst IoMTWymiar CIA, który jest zagrożonyWpływ na systemy opieki zdrowotnej
Nieuswojony dostęp19Wykorzystanie słabych mechanizmów uwierzytelniania do dostępu do urządzeń pacjentów lub rejestrów medycznychPoufność, IntegralnośćUcieczka danych i nieautoryzowany dostęp do urządzeń medycznych
Podróbki / Impersonacja19Złośliwe urządzenie naśladuje prawowite węzły IoMTIntegralnośćFałszywe odczyty, które mogą prowadzić do niewłaściwej diagnozy lub niebezpiecznego leczenia
Podsłuch21Przechwytywanie niezaszyfrowanej danych medycznych podczas transmisjiPoufnośćNaruszenie prywatności i ujawnione wrażliwe informacje o pacjencie
Fałszowanie danych / Eksploatacje oprogramowania układowego19Modyfikacja oprogramowania układowego urządzenia lub przesyłanych danych opiece zdrowotnejIntegralnośćNieprawidłowa diagnoza lub niewłaściwe decyzje terapeutyczne
Ransomware20Szyfrowanie danych pacjenta lub oprogramowania układowego urządzeń medycznychDostępność, IntegralnośćBlokada krytycznych systemów i opóźnienia w leczeniu
Odmowa usługi (DoS) / Rozproszona odmowa usługi (DDoS)6Przeciążenie urządzeń medycznych lub sieci opieki zdrowotnejDostępnośćPrzerwania w działaniu systemów monitorujących i intensywnej opieki medycznej (ICU)
Ataki boczne

Dostęp ograniczony. Zaloguj się lub rozpocznij wersję próbną, aby wyświetlić tę treść.

Protokół

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Wszystkie eksperymenty przeprowadzono wyłącznie z wykorzystaniem publicznie dostępnych zestawów danych benchmarkowych do wykrywania intruzji w sieci (UNSW-NB15, CIC-IDS-2017 i Bot-IoT), które zawierają zapisy ruchu sieciowego bez identyfikowalnych danych osobowych lub medycznych. Zestawy danych były wykorzystywane zgodnie z ich odpowiednimi licencjami i warunkami użytkowania. Ponieważ nie było zaangażowanych ludzkich uczestników, próbek pacjentów lub identyfikowalnych danych osobowych, nie było wymagane zatwierdzenie instytucjonalnej etyki i zgoda na udział.

Przegląd zaproponowanego frameworku
W tej sekcji przedstawiono zaproponowany dwuwarstwowowy framework do wykrywania i zapobiegania intruzom w celu zabezpieczenia środowisk IoMT. Framework integruje rozszerzoną sieć BiLSTM do wykrywania intruzji przestrzenno-czasowych z lekką warstwą blockchainu do nieusuwalnego logowania i automatycznej eliminacji. W przeciwieństwie do konwencjonalnych podejść IDS, które koncentrują się wyłącznie na dokładności wykrywania, zaproponowany projekt jest zaprojektowany tak, aby jednocześnie wspierać wykrywanie w czasie rzeczywistym, odpowiedzialność sądową i zgodność z regulacjami, które są kluczowymi wymaganiami w systemach opieki zdrowotnej. Ogólny przepływ pracy i architektura zaproponowanego rozszerzonego frameworku BiLSTM-Blockchain do wykrywania intruzji w sieciach IoMT są przedstawione na Rysunku 1.

figure-protocol-1
Rysunek 1. Architektura zaproponowanego rozszerzonego frameworku BiLSTM-Blockchain do wykrywania intruzji w sieciach Internetu Rzeczy Medycznych. Schematyczne przedstawienie zaproponowanego frameworku pokazujące przepływy pracy szkoleniowe i wdrożeniowe. W przepływie szkoleniowym urządzenia Internetu Rzeczy Medycznych (IoMT) generuje ruch sieciowy, który podlega przetwarzaniu danych i inżynierii funkcji przed analizą przez model Extended Bidirectional Long Short-Term Memory (BiLSTM) z uwagomą czasową. Parametry modelu są optymalizowane poprzez obliczanie funkcji straty i iteracyjne szkolenie. W przepływie wdrożeniowym przetrenowany model wykrywa intruzje zgodnie z funkcją decyzyjną zdefiniowaną w Równaniu 13. Wykryte zdarzenia intruzyjne są przekazywane do modułu blockchainu, gdzie wykonywane są nieusuwalne logowanie, izolacja węzłów i generowanie alertów administratora. BiLSTM, Bidirectional Long Short-Term Memory; IoMT, Internet of Medical Things. Proszę kliknąć tutaj, aby zobaczyć większą wersję tego rysunku.

Urządzenia IoMT generuje heterogeniczne strumienie danych składające się z ruchu sieciowego, metadatek urządzeń i sygnałów związanych z pacjentami. Takie surowe wejścia są często szumowe, nadmiarowe i niespójne, co sprawia, że nie nadają się do bezpośredniego szkolenia modelu. Dlatego stosuje się potok przetwarzania wstępnego, aby zapewnić jakość i strukturę danych przed ich wprowadzeniem do modelu Extended BiLSTM. Szczegółowy pseudokod przetwarzania wstępnego znajduje się w Algorytmie 1 (Plik uzupełniający 1), który opisuje potok przetwarzania wstępnego stosowany do strumieni danych IoMT przed trenowaniem Extended BiLSTM (pseudokod w Pliku uzupełniającym 1; implementacja w Pliku uzupełniającym 2). Pełna architektura Extended BiLSTM jest podsumowania w Algorytmie 2 (Plik uzupełniający 1).

Pełny przepływ pracy replikacji
Pełne badanie można odtworzyć przy użyciu poniższych kroków. Oprogramowanie i sprzęt są wymienione w Ustawieniu eksperymentalnym, a uzupełniający kod obejmuje każdy krok.

Pobierz zestawy danych → Pobierz UNSW-NB15. Użyj plików UNSW_NB15_training-set.csv i UNSW_NB15_testing-set.csv. Pobierz CICIDS2017. Użyj pięciu plików MachineLearningCSV za dniami od poniedziałku do piątku. Pobierz Bot-IoT. Użyj plików podzbioru 5% UNSW_2018_IoT_Botnet_Full5pc_1_to_4. Wcześniejsze badania nad wykrywaniem intruzji często opierały się na zestawach danych benchmarkowych takich jak KDD Cup 9914; jednak niniejsze badanie wykorzystuje nowsze zestawy danych UNSW-NB15, CICIDS2017 i Bot-IoT, aby lepiej reprezentować współczesny ruch sieciowy. Przetwarzaj każdy zestaw danych osobno. Zestaw danych UNSW-NB15 jest dostępny na Uniwersytecie Nowej Południowej Walii pod adresem https://research.unsw.edu.au/projects/unsw-nb15-dataset (ostatnia zmiana: 8 lutego 2024). Zestaw danych CICIDS2017 jest dostępny w Kanadyjskim Instytucie Cyberbezpieczeństwa pod adresem https://www.unb.ca/cic/datasets/ids-2017.html (wydany: lipiec 2017). Zestaw danych Bot-IoT jest dostępny na Uniwersytecie Nowej Południowej Walii pod adresem https://research.unsw.edu.au/projects/bot-iot-dataset (ostatnia zmiana: 5 lutego 2024). Wszystkie zestawy danych zostały uzyskano w maju 2025 roku na potrzeby tego badania.

Przetwarzaj dane

Dostęp ograniczony. Zaloguj się lub rozpocznij wersję próbną, aby wyświetlić tę treść.

Wyniki

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Wyniki są zorganizowane w sposób, który odzwierciedla kroki metodologiczne Protokołu, przy czym każda podsekcja raportuje obserwacje wyprodukowane przez odpowiedni krok.

Obsługa zestawów danych i konfiguracja eksperymentu
Trzy zestawy danych punktów odniesienia były analizowane niezależnie, a nie łączone. Ponieważ UNSW-NB15, CICIDS2017 i Bot-IoT używają różnych schematów funkcji i konwencji etykietowania, każdy zestaw danych był przetwarzany, okienkowany i oceniał osobno...

Dostęp ograniczony. Zaloguj się lub rozpocznij wersję próbną, aby wyświetlić tę treść.

Dyskusja

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Niniejsze badanie proponuje zintegrowane rozwiązanie Extended BiLSTM-Blockchain do wykrywania i zapobiegania włamaniam w środowiskach IoMT. Wyniki wykazują, że rozwiązanie skutecznie identyfikuje wzorce włamania w heterogenicznym ruchu sieciowym IoMT, łącząc dwukierunkowe uczenie czasowe z logowaniem forenzycznym opartym na blockchainie. Dwukierunkowa architektura umożliwia modelowi uchwycenie zależności czasowych zarówno w przód, jak i w tył w ruchu sieciowym, co skutkuje wysoką dokładnością (99,44%), recallem 98,54% or...

Dostęp ograniczony. Zaloguj się lub rozpocznij wersję próbną, aby wyświetlić tę treść.

Oświadczenia

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Konflikt interesów:
Autorzy deklarują, że nie mają żadnych konfliktów interesów dotyczących treści tego artykułu.

Podziękowania

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Chciałbym wyrazić moją szczerą wdzięczność Lakireddy Bali Reddy College of Engineering (A), Mylavaram, za zapewnienie udogodnień badawczych, które były niezbędne do zakończenia tej pracy. Zasoby i wsparcie oferowane przez centrum odegrały kluczową rolę, umożliwiając płynny postęp moich badań. Jestem głęboko wdzięcznym moim promotorom, dr D. Veeraiah i dr L. Sumalatha, za ich ciągłą opiekę, cenny wgląd oraz niezawodne zachęty przez cały czas trwania tego badania. To badanie nie otrzymało żadnych konkretnych dotacji od agencji finansujących w sektorze publicznym, komercyjnym lub non-profit.

Dostęp ograniczony. Zaloguj się lub rozpocznij wersję próbną, aby wyświetlić tę treść.

Materiały

Lista materiałów użytych w tym artykule
NazwaFirmaNumer katalogowyKomentarze
AQU-IMF-RFE Feature Selection ModuleSelf-developedN/AHybridowa metoda wyboru funkcji integrująca współzależność informacyjną, Optimizera Aquila i Rekurencyjne Eliminowanie Funkcji
Attention LayerSelf-developed (Keras-based)N/AMechanizm uwagi czasowej używany do ważenia funkcji w rozszerzonym modelu BiLSTM
Bot-IoT DatasetUNSW Canberra CyberN/APubliczny zestaw danych punktów odniesienia używany do ewaluacji wykrywania intruzji
CICIDS2017 DatasetCanadian Institute for CybersecurityN/APubliczny zestaw danych punktów odniesienia do wykrywania intruzji
Ethereum Client (Geth)Ethereum Foundation1.13.15Klient blockchain używany do wdrożenia i obsługi sieci Proof-of-Authority
Extended BiLSTM ModelSelf-developedN/AModel wykrywania intruzji głębokiego uczenia się integrujący Conv1D, BiLSTM, uczenie resztowe i wagę czasową
Jupyter NotebookProject Jupyter7.xInteraktywne środowisko używane do implementacji, eksperymentów i wizualizacji wyników
NumPyNumPy Developers2.4.4Biblioteka obliczeń numerycznych używana do przetwarzania wstępnego i trenowania modelu
PandasPandas Development Team3.0.2Biblioteka przetwarzania danych używana do przetwarzania wstępnego i analizy danych
Proof-of-Authority Blockchain NetworkSelf-developedN/AUprawniona sieć blockchain używana do nieusuwalnego rejestrowania intruzji i automatycznej mitygacji
PythonPython Software Foundation3.12.7Język programowania używany do przetwarzania danych, rozwoju modelu, integracji z blockchainem i ewaluacji
Random Forest EstimatorScikit-learn DevelopersN/AKlasyfikator Random Forest używany do Rekurencyjnego Eliminowania Funkcji (RFE)
Scikit-learnScikit-learn Developers1.8.0Biblioteka uczenia maszynowego używana do przetwarzania wstępnego, wyboru funkcji i ewaluacji modelu
Solidity Compiler (solc)Solidity Team0.8.19Kompilator używany do kompilacji i wdrażania kontraktów inteligentnych
Solid-State Drive (SSD)Dell512 GBPamięć używana do przechowywania zbiorów danych, przetrenowanych modeli i księgi blockchain
System Memory (RAM)Dell128 GBGłówna pamięć używana podczas przetwarzania wstępnego, trenowania modelu, wykonywania blockchainu i ewaluacji
TensorFlowGoogle2.16.1Framework głębokiego uczenia się używany do implementacji i trenowania rozszerzonego modelu BiLSTM
UNSW-NB15 DatasetUNSW Canberra CyberN/APubliczny zestaw danych punktów odniesienia używany do trenowania i ewaluacji
Web3.pyWeb3.py Developers6.15.1Interfejs Pythona używany do komunikacji między systemem wykrywania intruzji i siecią blockchain
Windows Operating SystemMicrosoftWindows 11System operacyjny używany we wszystkich eksperymentach
Workstation / ServerDellPowerEdge R740Platforma komputerowa używana do trenowania modelu, wdrażania blockchainu i ewaluacji

Przedruki i uprawnienia

Poproś o pozwolenie na ponowne wykorzystanie tekstu lub ilustracji tego artykułu JoVE

Poproś o pozwolenie

Tagi

In ynieriaWydanie 233Wydanie 233Warto pustaWydanieBiLSTMSystem wykrywania w amaIoMTCyberbezpiecze stwog bokie uczeniedetekcja w czasie rzeczywistymwykrywanie anomaliibezpiecze stwo sieciowe
Film wkrótce dostępny

Powiązane artykuły