Исследовательская статья

Интегрированная в блокчейн двухнаправленная сеть долгосрочной краткосрочной памяти для обнаружения вторжений в реальном времени в Интернете медицинских вещей в здравоохранении

DOI:

10.3791/71834

17 июля 2026 г.

В этой статье

Краткое содержание

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Этот протокол описывает внедрение интегрированной в блокчейн двунаправленной системы обнаружения вторжений с долгосрочной краткосрочной памятью для медицинских сетей Интернета медицинских вещей, обеспечивающей обнаружение атак в реальном времени, судебно-экспертное логирование и автоматизированное снижение последствий.

Аннотация

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Среды Интернета медицинских вещей (IoMT) в здравоохранении требуют систем обнаружения вторжений, которые не только точно определяют кибератаки, но и обеспечивают судебную подотчетность, аудит и возможности быстрого реагирования. Традиционные методы обнаружения вторжений в первую очередь делают упор на классификационную эффективность, при этом обеспечивая ограниченную поддержку фиксации событий от вскрытия и расследования после инцидента. В данном исследовании представлена судебно-ориентированная структура обнаружения вторжений, интегрирующая расширенную двухнаправленную долговременную кратковременную память (BiLSTM) с разрешённым блокчейн-уровнем для поддержки обнаружения в реальном времени, безопасного логирования и автоматизированного смягчения последствий в системах IoMT в здравоохранении. Протокол объединяет предобработку данных, выбор признаков AQU-IMF-RFE, моделирование временной последовательности, обучение на основе внимания, остаточные соединения и запись событий на основе блокчейна. Расширенная модель BiLSTM была обучена и оценена независимо на бенчмарках UNSW-NB15, CICIDS2017 и Bot-IoT с использованием воспроизводимой предварительной обработки, стратифицированного разделения данных и фиксированных случайных семян. События вторжения, обнаруженные моделью, фиксировались на блокчейне Proof-of-Authority с помощью смарт-контрактов, которые позволяли вести неизменное логирование и автоматически отвечать на ответ. Экспериментальные результаты показали высокую производительность обнаружения вторжений с низким уровнем ложноположительных результатов во всех оцененных наборах данных, при этом сохраняя судебно-медицинскую отслеживаемость и возможность реагирования в реальном времени. Блокчейн-слой обеспечивал защищённые от вмешательства аудитские записи и автоматизированные меры без чрезмерных вычислительных расходов. Эти результаты показывают, что интеграция обнаружения вторжений на основе глубокого обучения с блокчейн-судебным логированием повышает надёжность, подотчётность и практическую возможность внедрения систем кибербезопасности в здравоохранении.

Введение

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

В системе здравоохранения цифровизация привела к новой эре интеллектуальных, связанных и ориентированных на пациента медицинских услуг. Современная медицинская инфраструктура во многом опирается на сетевую коммуникацию и обмен данными между носимыми датчиками, удалёными системами мониторинга пациентов, электронными медицинскими записями (EHR)1,2 и интеллектуальными диагностическими платформами. Однако эта растущая взаимосвязность также расширяет поверхность атак медицинских сетей, подвергая их киберугрозам, таким как утечки данных, вымогатели, распределённые атаки типа «отказ в обслуживании» (DDoS) и атаки типа «человекпосередине» 3. Такие вторжения приводят к значительным финансовым потерям и, что важнее, могут поставить под угрозу безопасность пациентов при нарушении чувствительных медицинских данных или работы критически важных устройств.

Масштаб и сложность систем Интернета медицинских вещей (IoMT) ещё больше усугубляют эти проблемы безопасности. Современные медицинские сети должны одновременно обеспечивать коммуникацию с низкой задержкой, высокую надёжность и надёжные гарантии безопасности — требования, которые традиционные механизмы безопасности частоне справляются. Быстрый рост трафика IoMT, характеризующийся гетерогенными источниками данных, динамичными паттернами коммуникации и строгими нормативными требованиями, такими как Закон о переносимости и подотчетности медицинского страхования (HIPAA) и Общий регламент защиты данных (GDPR), требует создания интеллектуальных систем обнаружения вторжений (IDS), способных достигать высоких показателей обнаружения и минимизировать ложныетревоги 5.

В регулируемых медицинских учреждениях обнаружение вторжений — это не просто операционная обязанность, но и функция ответственности. Оповещения о безопасности могут запускать изоляцию устройства, нарушать непрерывность ухода и впоследствии подвергаться аудитам, регуляторным проверкам или юридическим расследованиям. Следовательно, эффективный IoMT IDS должен обеспечивать точное обнаружение в реальном времени, объясняемые решения, поддерживающие сортировку инцидентов, и записи, защищённые от подделки, обеспечивающие неотвержение и судебно-медицинскуюпрослеживаемость 6. Это требование смещает цель обнаружения вторжений с классификации, ориентированной на производительность, на управление безопасностью, ориентированное на доверие и подотчетность.

Методы глубокого обучения, особенно сети Long Short-Term Memory (LSTM) и BiLSTM, продемонстрировали сильные возможности в моделировании временных зависимостей в сетевом трафике и обнаружении аномального поведения7. Тем не менее, существующие IDS на базе BiLSTM часто страдают от перенагона, недостаточного внимания к критическим временным событиям и ограниченной обобщённости между гетерогенными устройствами IoMT и медицинскими учреждениями. Кроме того, сети IoMT подвергаются разнообразным киберугрозам, влияющим на конфиденциальность, целостность и доступность (CIA) медицинских данных и сервисов, как приведено в таблице 1.

Тип атакиКонтекст IoMTИзмерение ЦРУ, затронутоеВлияние на системы здравоохранения
Несанкционированный доступ19Использование слабых механизмов аутентификации для доступа к устройствам пациентов или медицинским записямКонфиденциальность, честностьУтечка данных и несанкционированный контроль медицинских устройств
Пародия /Подражание 19Вредоносное устройство имитирует легитимный узел IoMTЦелостностьЛожные показания, которые могут привести к неправильному диагнозу или небезопасному лечению
Подслушивание 21Перехват незашифрованных медицинских данных во время передачиКонфиденциальностьНарушения конфиденциальности и раскрытие конфиденциальной информации пациентов
Подделка данных / Эксплойтыпрошивки 19Модификация прошивки устройства или передача медицинских данныхЦелостностьНеправильный диагноз или неподходящие решения по терапии
Ransomware20Шифрование данных пациентов или прошивка медицинских устройствДоступность, честностьБлокировка критически важных систем и задержки в обработке
Отказ в обслуживании (DoS) / Распределённый отказ в обслуживании (DDoS)6Перегрузка медицинских устройств или медицинских сетейДоступностьСбои в работе, влияющие на системы мониторинга и работу отделений интенсивной терапии (ICU)
Боковыеатаки 22Извлечение криптографических ключей с помощью методов тайминга или методов анализа мощностиКонфиденциальностьКомпрометация устройства и кража криптографических ключей

Таблица 1: Распространённые кибератаки, затрагивающие медицинские среды Интернета медицинских вещей. В этой таблице представлены представительные кибератаки, направленные против систем Интернета медицинских вещей (IoMT), их операционный контекст, затронутые аспекты безопасности конфиденциальности, целостности и доступности (CIA), а также их потенциальное влияние на оказание медицинской помощи, безопасность пациентов и эксплуатацию медицинских приборов.

Технология блокчейн предлагает несколько преимуществ, которые могут дополнить обнаружение вторжений в средах IoMT. Как изложено в таблице 2, блокчейн позволяет вести неизменные журналы событий для судебной валидации, облегчает автоматизированное снижение последствий с помощью смарт-контрактов, устраняет отдельные точки отказа за счёт децентрализованной работы и поддерживает соблюдение норм по защите медицинских данных за счёт ведения отслеживаемых аудиторских следов. Несмотря на эти преимущества, механизмы безопасности на основе блокчейна по-прежнему недостаточно используются в медицинских IDS.

ОсобенностиОписаниеПреимущества в контексте здравоохранения
Целостность данныхКаждая транзакция криптографически хешируется и связывается с предыдущим блокомОбеспечивает неизменность записей пациентов и устройств
Обнаружение вскрытияЛюбое изменение хранимых данных изменяет хэш блока и аннулирует цепочкуОбеспечивает быстрое обнаружение несанкционированных изменений записей
Контроль доступаСмарт-контракты обеспечивают заранее определённые права и политики авторизацииОграничивает доступ к конфиденциальной медицинской информации для авторизованных пользователей и устройств
Происхождение данныхКаждое событие подписано в цифровом виде и отмечено временемПоддерживает судебную отслеживаемость, аудит и соблюдение нормативных требований
Консенсус по низкой задержкеМеханизм консенсуса Proof-of-Authority (PoA) обеспечивает быструю валидацию транзакций с меньшими вычислительными нагрузками, чем Proof-of-WorkПоддерживает регистрацию событий почти в реальном времени в критически важных медицинских условиях

Таблица 2: Преимущества технологии блокчейн для здравоохранения Системы обнаружения вторжений Интернета медицинских вещей. В этой таблице представлены ключевые функции блокчейна и связанные с ними преимущества в средах Интернета медицинских вещей (IoMT) в здравоохранении. Перечисленные возможности поддерживают неизменное ведение журнала, обнаружение вскрытия, контроль доступа, источник данных и механизмы согласования с низкой задержкой, необходимые для безопасного и аудитируемого обнаружения вторжений.

Помимо оценки производительности, интеграция блокчейна обеспечивает защиту от множества угроз безопасности в IoMT-средах. Таблица 3 суммирует сильные и слабые стороны блокчейна в этом контексте, выделяя угрозы, которые эффективно смягчаются, такие как подделка и опровержение данных, а также угрозы, требующие дополнительных мер предосторожности. Блокчейн-слой поддерживает логирование с низкой задержкой, подходящее для медицинских сред в реальном времени, устойчивость к неисправным или вредоносным узлам, а также масштабируемость между распределёнными больничными сетями и устройствами IoMT.

Угроза безопасностиРешает ли это блокчейн?МеханизмПримечания
Подделка данных27ДаКриптографическое хеш-связываниеЛюбое изменение аннулирует целостность цепи
Отвержение 26ДаЦифровые подписи, связанные с каждым блокомПредотвращает отрицание зафиксированных событий вторжения
Централизованный сбой25ДаРаспределённый реестр, поддерживаемый между авторизованными шлюзамиУстраняет одну точку отказа
Сибил Атака24ЧастичныйКонсенсус разрешённого доверенности (PoA), требующий доверенных валидаторовМожно компенсировать с помощью авторизации валидатора на основе идентификации
51%Атака 23ЧастичныйТребуется компрометация большинства авторизованных валидаторовМенее вероятен в частных PoA блокчейн-развертываниях
Происхождение данных26ДаРекорды мероприятий с отметкой времени и цифровой подписьюПоддерживает судебную отслеживаемость и соблюдение нормативных требований

Таблица 3: Угрозы безопасности, устраненные интеграцией блокчейна в средах Интернета медицинских вещей в здравоохранении. В этой таблице представлены основные угрозы безопасности, актуальные для систем Интернета медицинских вещей (IoMT), и показано, насколько блокчейн-технология снижает каждую угрозу. Для каждой категории угроз предусмотрены базовые механизмы защиты и аспекты реализации.

Большинство существующих IDS основаны на заранее заданных правилах или лёгких моделях машинногообучения 8,9. Хотя такие подходы могут выявлять известные паттерны атак, им часто сложно справляться с динамичной и меняющейся природой современных киберугроз. Они особенно недостаточны для обеспечения быстрорастущей инфраструктуры здравоохранения на базе IoMT, где ложные тревоги, ограниченная адаптивность и плохая аудитируемость могут существенно повлиять на операционную эффективность. Системы, основанные на правилах, часто генерируют высокий уровень ложноположительных результатов, потому что не могут надёжно отличить доброкачественные аномалии от настоящихатак 9. Обычные модели машинного обучения, обученные на статических или устаревших наборах данных, а также существующие методы обнаружения вторжений на основе глубокого обучения, часто не обобщают возникающие поведения атак, включая нулевые вторжения10,11. Кроме того, традиционные централизованные методы ведения журналов остаются уязвимыми для вмешательства, что ограничивает надёжность послеинцидентных судебныхрасследований 12. Многие существующие решения IDS также накладывают значительные вычислительные нагрузки, что затрудняет их развертывание на устройствах IoMT с ограниченными ресурсами ишлюзами 13. В результате среды IoMT в здравоохранении остаются уязвимыми к сложным многоступенчатым кибератакам. Для решения этих задач необходима интеллектуальная, безопасная и ресурсно эффективная система обнаружения вторжений, способная изучать временные паттерны трафика в реальном времени, одновременно обеспечивая судебную надёжность и автоматизированное снижение обнаруженных угроз.

Несмотря на значительные достижения в области машинного обучения и обнаружения вторжений на основе глубокого обучения, остаются несколько критических пробелов. Во-первых, многие существующие модели IDS разрабатываются и оцениваются с использованием статических наборов данных, поэтому они не способны адаптироваться к постоянно меняющимся поведению атак. Во-вторых, хотя продвинутые архитектуры глубокого обучения могут повысить точность обнаружения, они часто обеспечивают ограниченную интерпретируемость и не приоритизируют клинически важные паттерны движения. В-третьих, и что самое важное, современные рамки IDS обычно не обеспечивают внутренней поддержки надёжности судебной экспертизы, аудитируемости или неизменного ведения учета — возможностей, необходимых для соблюдения нормативных требований, расследования инцидентов и юридической ответственности в системах здравоохранения.

Хотя механизмы логирования на основе блокчейна обеспечивают целостность и прозрачность данных, они редко интегрируются в гармоничность с современными моделями обнаружения вторжений на основе глубокого обучения в средах IoMT, чувствительных к задержке. Существующие исследования обычно сосредоточены либо на улучшении эффективности обнаружения без устранения судебной целостности, либо на механизмах безопасности на основе блокчейна без внедрения продвинутого обнаружения временных аномалий. В результате остаётся значительный пробел в разработке единой структуры, способной одновременно обеспечивать в реальном времени обнаружение пространственно-временных вторжений, защищённое судебное логирование от вмешательства, автоматизированное устранение последствий и практическое внедрение в разнородных и ограниченных ресурсами медицинских средах IoMT.

Вдохновлённые этими трудностями, это исследование направлено на разработку фреймворка для обнаружения вторжений, которая улучшает сети BiLSTM с помощью механизмов внимания и пользовательских слоёв для улучшения временного приоритета признаков, интегрирует блокчейн-технологии для безопасного и проверяемого журнала вторжений и автоматизированного реагирования, а также эффективно работает в условиях IoMT в здравоохранении в реальном времени. Мы выдвигаем гипотезу, что интеграция архитектуры расширенного BiLSTM с участием внимания с блокчейн-судебным логированием и автоматизированными механизмами смягчения повысит эффективность обнаружения вторжений, одновременно обеспечит аудитируемость, надёжность и подотчетность, необходимые в регулируемых медицинских средах.

Эта работа устраняет фундаментальный пробел в исследованиях безопасности IoMT, рассматривая обнаружение вторжений как проблему судебной ответственности, а не исключительно как проблему классификации. Предлагаемая структура интегрирует обнаружение на основе искусственного интеллекта (ИИ), неизменную запись событий и автоматизированные механизмы реагирования в единую архитектуру, поддерживающую клиническую безопасность, соблюдение нормативных требований и операционный доверий. Растущее внедрение устройств IoMT и облачных медицинских инфраструктур сделало медицинские сети привлекательными мишенями для кибератак, включая программы-вымогатели, манипуляции с данными, несанкционированный доступ и атаки типа отказ в обслуживании, которые угрожают конфиденциальности, целостности и доступности информации пациентов. Предлагаемый фреймворк Extended BiLSTM–Blockchain устанавливает замкнутый процесс безопасности, который напрямую связывает обнаружение атак с судебной валидацией и автоматизированным предотвращением.

Основные вклады этого исследования пятикратны. Во-первых, клинически согласованная модель обнаружения временных вторжений разрабатывается путём расширения традиционной архитектуры BiLSTM с использованием двухнаправленного временного обучения, остаточных соединений, механизмов внимания и пользовательских слоёв для улучшения обнаружения сложных паттернов атак в трафике медицинских сетей. Во-вторых, лёгкий уровень безопасности на базе блокчейна интегрирован с расширенной моделью BiLSTM для обеспечения неизменного, безопасного и защищенного от вмешательства логирования событий вторжения и действий системы. В-третьих, разработан сквозной конвейер IDS в реальном времени для медицинских сред, позволяющий анализировать трафик в реальном времени и прогнозировать вторжения с низкой задержкой и высокой точностью. В-четвёртых, предлагаемая структура комплексно оценивается с использованием трёх общедоступных наборов бенчмарков: UNSW-NB15, CICIDS2017 и Bot-IoT. Наконец, архитектура разработана как масштабируемый и расширяемый edge-cloud фреймворк, подходящий для практического внедрения в медицинских сетях, медицинских инфраструктурах и электронных медицинских приложениях.

Объединяя возможности временного обучения расширенных BiLSTM-сетей с доверием и неизменностью, обеспечиваемыми блокчейн-технологией, предлагаемая структура обеспечивает безопасный и надёжный IDS, адаптированный к меняющимся требованиям кибербезопасности медицинских сред. Фреймворк преодолевает критические пробелы в безопасности медицинских сетей и закладывает основу для более широкого внедрения интеграции ИИ и блокчейна в защите критически важных медицинских инфраструктур.

Доступ ограничен. Войдите в систему или начните пробный период, чтобы просмотреть этот контент.

Протокол

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Все эксперименты проводились исключительно с использованием общедоступных наборов сетевых вторжений (UNSW-NB15, CIC-IDS-2017 и Bot-IoT), которые содержат сетевые записи о трафике без идентифицируемой личной или медицинской информации. Наборы данных использовались в соответствии с соответствующими лицензиями и условиями использования. Поскольку не участвовали человеческие участники, образцы пациентов или идентифицируемые персональные данные, одобрение институциональной этики и информированное согласие не требовались.

Обзор предлагаемой рамочной структуры
В этом разделе представлена предлагаемая двухуровневая структура обнаружения и предотвращения вторжений для защиты сред IoMT. Фреймворк интегрирует расширенную BiLSTM-сеть для обнаружения пространственно-временных вторжений с лёгким слоем блокчейна для защищённого от вмешательства журнала и автоматизированного предотвращения. В отличие от традиционных подходов IDS, которые сосредоточены исключительно на точности обнаружения, предлагаемая архитектура разработана для одновременной поддержки обнаружения в реальном времени, судебной ответственности и соблюдения нормативных требований, что является необходимыми требованиями в системах здравоохранения. Общий рабочий процесс и архитектура предлагаемого расширенного фреймворка BiLSTM–Blockchain для обнаружения вторжений для сетей IoMT иллюстрированы на рисунке 1.

figure-protocol-1
Рисунок 1. Архитектура предлагаемого расширенного фреймворка обнаружения вторжений BiLSTM–Blockchain для сетей Интернета медицинских вещей. Схематическое представление предлагаемого фреймворка, показывающее рабочие процессы обучения и развертывания. В рабочем процессе обучения устройства Интернета медицинских вещей (IoMT) генерируют сетевой трафик, который проходит предварительную обработку данных и проектирование функций, прежде чем анализироваться моделлю расширенной двунаправленной долгой краткосрочной памяти (BiLSTM) с временным вниманием. Параметры модели оптимизируются с помощью вычисления функций потерь и итеративного обучения. В процессе развертывания обученная модель выполняет обнаружение вторжения согласно функции принятия решений, определённой в уравнении 13. Обнаруженные события вторжения пересылаются в блокчейн-модуль, где выполняются неизменяемое логирование, изоляция узлов и генерация оповещений администратора. BiLSTM — двунаправленная долгосрочная краткосрочная память; IoMT, Интернет медицинских вещей. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

Устройства IoMT генерируют гетерогенные потоки данных, включающие сетевой трафик, метаданные устройства и сигналы, связанные с пациентами. Такие необработанные данные часто шумны, дублируются и непоследовательны, что делает их неподходящими для прямого обучения моделей. Поэтому применяется конвейер предварительной обработки для обеспечения качества и структуры данных перед их подачей в расширенную модель BiLSTM. Подробный псевдокод предварительной обработки представлен в Алгоритме 1 (Дополнительный файл 1), который описывает конвейер предварительной обработки, применяемый к потокам данных IoMT до расширенного обучения BiLSTM (псевдокод в Дополнительном файле 1; реализация в Дополнительном файле 2). Полная расширенная архитектура BiLSTM изложена в Алгоритме 2 (Дополнительный файл 1).

Полный рабочий процесс воспроизведения
Полное исследование можно воспроизвести с помощью приведённых ниже шагов. Программное и аппаратное обеспечение перечислены в экспериментальной установке, а дополнительный код охватывает каждый этап.

Получите наборы данных → скачайте UNSW-NB15. Используйте файлы UNSW_NB15_training-set.csv и UNSW_NB15_testing-set.csv. Скачайте CICIDS2017. Используйте пять файлов дня MachineLearningCSV (с понедельника по пятницу). Скачайте Bot-IoT. Используйте 5% подмножества файлов UNSW_2018_IoT_Botnet_Full5pc_1_to_4. Ранние исследования обнаружения вторжений обычно опирались на эталонные наборы данных, такие как KDD Cup 9914; однако в данном исследовании используются более современные наборы данных UNSW-NB15, CICIDS2017 и Bot-IoT для лучшего представления современного сетевого трафика. Обрабатывайте каждый набор данных отдельно. Набор данных UNSW-NB15 доступен в Университете Нового Южного Уэльса по адресу https://research.unsw.edu.au/projects/unsw-nb15-dataset (последнее изменение: 8 февраля 2024 года). Набор данных CICIDS2017 доступен в Канадском институте кибербезопасности в https://www.unb.ca/cic/datasets/ids-2017.html (опубликовано: июль 2017). Набор данных Bot-IoT доступен в Университете Нового Южного Уэльса по адресу https://research.unsw.edu.au/projects/bot-iot-dataset (последнее изменение: 5 февраля 2024 года). Все наборы данных были получены в мае 2025 года для этого исследования.

Предварительно обработайте данные → удалите повреждённые записи. Заполняйте недостающие значения с помощью методов обучающего набора. Примените EMA denoising (α = 0.3). Нормализуйте признаки до [0,1] с помощью статистики обучающих наборов. Кодировать категориальные поля с метками. Постройте раздвижные окна (T = 20, шаг = 1). Эти этапы предварительной обработки поддерживают надёжное обнаружение вторжений, снижая шум и улучшая качество представления сетевого трафика для IDS на основе машинногообучения 15,16.

Выберите признаки (AQU-IMF-RFE) → Ранговые характеристики по взаимной информации. Доработайте с помощью Aquila Optimizer. Примените Random Forest RFE с 10-кратной перекрёстной валидацией. Оставьте финальные функции. Эта гибридная стратегия выбора признаков следует более широкой концепции объединения комплементарных методов обнаружениявторжений 17 и реализована с использованием фреймворка AQU-IMF-RFE, разработанной в нашей предыдущейработе 18.

Обучать модель → Для каждого набора данных данные случайным образом разбивались на обучающие (80%) и тестирующие (20%) наборы с фиксированным случайным заседом 42. Двадцать процентов обучающего раздела дополнительно зарезервировали как валидационный набор. Постройте расширенный BiLSTM. Тренируйте с использованием взвешенной бинарной потери перекрестной энтропии и оптимизатора Адама (скорость обучения = 0,001, размер партии = 64, максимум 50 эпох, с ранней остановкой). Сохраните обученную модель. Использование временных моделей глубокого обучения хорошо подходит для гетерогенного трафикаIoMT 19. Полный рабочий процесс обучения модели изложен в Алгоритме 3 (Дополнительный файл 1). Окончательные веса классов вычислялись автоматически из распределений классов обучающих наборов согласно уравнениям 19 и 20. В результате веса классов были следующими: UNSW-NB15: figure-protocol-2, figure-protocol-3; CICIDS2017: figure-protocol-4, figure-protocol-5; и Bot-IoT (5% подмножества): figure-protocol-6, figure-protocol-7. Большое значение wn для набора данных Bot-IoT отражает серьёзное недопредставление доброкачественных выборок в обучающей части 5% подмножества.

Развернуть блокчейн → запустить цепочку Proof-of-Authority (PoA). Разверните смарт-контракт и укажите его адрес. Авторизуйте аккаунты шлюза. Запустите клиент так, чтобы каждое обнаруженное вторжение фиксировалось и вызывало изоляцию и оповещения. Полный рабочий процесс обнаружения, логирования блокчейна и смягчения последствий изложен в Алгоритме 4 (Дополнительный файл 1). Блокчейн-слой был реализован с использованием клиента go-ethereum (Geth) версии 1.13.15 для управления разрешенной сетью PoA, компилятора Solidity (solc) версии 0.8.19 для компиляции и развертывания смарт-контрактов, а также web3.py библиотеки версии 6.15.1 для связи между IDS и блокчейн-сетью.

Оценить → Протестировать модель на оставленном тестовом наборе. Вычисляйте точность, точность, отзыв, результат F1 и частоту ложноположительных результатов. Фиксируйте задержку и пропускную способность. Проверьте целостность реестра блокчейна. Полный рабочий процесс оценки изложен в Алгоритме 5 (Дополнительный файл 1). Задержка обнаружения (Td) измерялась непосредственно перед вызовом вывода модели до момента, когда были возвращены предсказанные вероятности. Сквозная задержка по снижению последствий (Td +T b) измерялась от одной и той же начальной точки до завершения соответствующей транзакции создания блокчейн-блокчейна. Пропускная способность рассчитывалась как общее количество предварительно обработанных тестовых окон, обработанных полным конвейером обнаружения и логирования, делённое на прошедшее время настенных часов, необходимое для одного полного прохода через тестовый набор каждого набора данных. Рабочая нагрузка состояла из оконных тестовых разделов при сохранении исходного распределения классов от безвредного к вторжению. Вредоносные окна также несут накладные расходы на логирование блокчейна, тогда как безобидные окна — только расходы на обнаружение вторжений.

Генерируйте рисунки и таблицы → Постройте графики кривых точности и потерь, матрицу путаницы и сравнительные диаграммы оценки. Составьте таблицы сравнения. Полный рабочий процесс генерации рисунков и таблиц изложен в Алгоритме 6 (Дополнительный файл 1). Полный индивидуально разработанный исходный код, используемый для генерации всех изображений и таблиц, представлен в Дополнительном файле 2. В частности, скрипт figures.py воспроизводит рукописные фигуры непосредственно из сохранённых экспериментальных результатов (например, истории обучения и файлов матриц путаницы), в то время как оставшиеся скрипты генерируют обработанные данные и метрики производительности, используемые для построения отчетных таблиц.

Рисунок 2 показывает поток данных на уровне реализации между IDS и блокчейн-модулями. Расширенный BiLSTM даёт решение за каждого окна (Уравнение 13); в случае вредоносной классификации клиент шлюза создаёт и подписывает транзакцию и отправляет её через web3/JSON-RPC смарт-контракту PoA, который добавляет блок с хеш-ссылкой (Уравнение 14) к неизменяемому реестру и генерирует события (BlockCreated, NodeIsolated и AdminAlert), вызывающие изоляцию узлов и оповещения администратора.

figure-protocol-8
Рисунок 2. Взаимодействие на уровне реализации между обнаружением вторжений и блокчейн-модулями. Диаграмма рабочего процесса, иллюстрирующая связь между системой обнаружения вторжений и компонентами блокчейна. Расширенная модель BiLSTM классифицирует каждое входное окно и применяет правило принятия решения, определённое в уравнении 13. При обнаружении вторжения клиент шлюза генерирует и подписывает транзакцию, которая передаётся через Web3.py/JSON-RPC на смарт-контракт Proof-of-Authority (PoA). Контракт добавляет хэш-связанный блок к неизменяемому реестру согласно уравнению 14 и выпускает события BlockCreated, NodeIsolated и AdminAlert, которые запускают действия сдерживания и уведомления. IDS, система обнаружения вторжений; BiLSTM — двунаправленная долгосрочная краткосрочная память; Доверенность, доказательство авторитета; JSON-RPC, JavaScript Object Notation – удалённый вызов процедуры. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

Представление данных
Рассмотрим R как сырой поток трафика IoMT. После предварительной обработки каждая исходная запись figure-protocol-9 отображается в нормализованный d-мерный вектор признаков (Уравнение 1):

figure-protocol-10 (1)

Здесь f (⋅) — функция преобразования признаков, отображающая исходные записи в d-мерный нормализованный вектор признаков. Пусть сеть IoMT состоит из множества узлов (Уравнение 2):

N = {n1 ,n 2, ... ,n k} (2)

Каждый узел nj  R создаёт поток данных временных рядов (Уравнение 3):

figure-protocol-11(3)

Здесь xt — это вектор признаков в момент времени t, при этом d признаки (например, размер пакета, тип протокола, адрес источника/назначения) часто наблюдаются в медицинском сетевомтрафике Интернета вещей 19. Соответствующий набор меток выглядит (Уравнение 4):

figure-protocol-12  (4)

Здесь yt=0 обозначает нормальный трафик, а yt =1 — вторжение.

Предварительная обработка данных
Конвейер предварительной обработки включает следующие этапы, которые решают типичные проблемы качества данных и безопасности, связанные с трафикомIoMT 20:

Очистка данных и обработка отсутствующих ценностей:
Запись идентифицировалась как поврежденная и удалялась до начала вчисления, если она удовлетворяла одному из следующих явных условий: (i) все поля признаков в записи отсутствовали (то есть вся запись была нулевой), или (ii) запись содержала неконечное значение (положительное или отрицательное бесконечность) в любом числовом поле после принуждения типа. Второе правило удаляет недопустимые записи, такие как те, что возникают при делении на ноль при вычислении признаков потока (например, бесконечные значения скорости потока, возникающие из потоков с нулевой длительностью). После удаления повреждённых записей оставшиеся недостающие значения вычислялись по среднему замещению, вычисляемому по признаку, для каждого набора данных и только из обучающего раздела; Полученные средства применялись к наборам обучения, валидации и тестирования для предотвращения утечек информации. Импутация не была классово-условной, и средние значения не объединялись между наборами данных.

Временное снятие шума:
Временное снятие шума осуществлялось с использованием экспоненциального скользящего среднего (EMA) фильтра по оси времени. Использовалась рекурсивная (причинная) форма yt = α·xt + (1 − α)·yt−1 с коэффициентом сглаживания α = 0,3, реализуемая через функцию pandas ewm с adjust=False. Каждая деталь была сглажена отдельно. Как экспоненциальный (бесконечный импульсный отклик) фильтр, EMA не имеет фиксированного размера окна или ядра; Коэффициент сглаживания α — это единственный параметр, определяющий степень сглаживания и эффективную память фильтра.

Нормализация Min–Max:
Нормализация min–max применялась для масштабирования каждой особенности до диапазона [0,1] с помощью преобразования x′=(x−min)/(max−min+ε), где ε = 1 × 10−8. Минимальная и максимальная статистика рассчитывались по признаку, по набору данных и только на основе обучающего раздела; Эти сохранённые статистические данные затем применялись для нормализации наборов обучения, валидации и тестирования, предотвращая утечку скрытой информации. Во время вывода значения признаков, выходящих за пределы обучающего диапазона, были обрезаны до интервала [0,1].

Кодирование категориальных признаков:
Категориальные признаки преобразовывались в числовую форму с помощью кодирования меток. Это применялось ко всем категориальным переменным: в UNSW-NB15 поля прото, сервиса и состояния; в Bot-IoT — протополе; CICIDS2017 не содержит категориальных полей среди выбранных признаков. Кодирование реализовывалось с использованием LabelEncoder для каждой переменной.

Временное окно для последовательного обучения:
Предварительно обработанный поток признаков был сегментирован на последовательности фиксированной длины с помощью скользящего окна длиной T = 20 временных шагов с шагом s = 1. Каждое сгенерированное окно проверялось до включения. Окно принималось только в том случае, если оно содержало ровно T = 20 последовательных временных шагов и все значения признаков были конечны. Потоки короче T = 20 пластинок не давали окон. Эта конфигурация (T = 20, s = 1, 95% перекрытия) применялась последовательно во всех экспериментах и наборах данных. Полный рабочий процесс предварительной обработки изложен в Алгоритме 1 (Дополнительный файл 1).

Цель предобработки — обеспечить предсказательное отображение от входных последовательностей к меткам вторжения (Уравнение 5).

figure-protocol-13(5)

параметризовано как θ, предсказывает, является ли событие доброкачественным или вредоносным.

Выбор признаков с помощью AQU-IMF-RFE
Выбор признаков проводился с помощью AQU-IMF-RFE — гибридного метода, интегрирующего взаимную информацию (MI), оптимизатор Aquila (AO) и рекурсивное устранение признаков (RFE), представленных в нашей предыдущей работе18. Метод работает в три этапа. На первом этапе вычисляется взаимная информация между каждой признаком и меткой класса для получения начального ранжирования релевантности. На втором этапе оптимизатор Aquila выполняет глобальный поиск по кандидатным подмножествам признаков, используя свои четыре стратегии оптимизации. На третьем этапе уточнённое подмножество проходит через рекурсивное устранение признаков с 10-кратной перекрёстной валидацией с использованием оценщика случайного леса (RF).

Aquila Optimizer был настроен с размером популяции 100 человек, максимумом 10 итераций, коэффициентом эксплуатации 0,1, скоростью обучения 0,1 и коэффициентом притяжения 0,005. Применяемый независимо к каждому набору данных, AQU-IMF-RFE сохранил 14 функций для UNSW-NB15, 24 для CICIDS2017 и 12 для Bot-IoT. Полный псевдокод предоставлен в дополнительном файле 1, а выбранные подмножества признаков перечислены в таблице 4.

Таблица 4A. Избранные особенности, сохранившиеся для UNSW-NB15
С. Нет.ОсобенностиТипКатегория
1DURЧисловая (плавающая)Основы
2СбайтыЧисловое (целое число)Основы
3ставкаЧисловая (плавающая)Основы
4dloadЧисловая (плавающая)Основы
5sinpktЧисловая (плавающая)Время
6dinpktЧисловая (плавающая)Время
7sjitЧисловая (плавающая)Время
8tcprttЧисловая (плавающая)Время
9SynackЧисловая (плавающая)Время
10ackdatЧисловая (плавающая)Время
11smeanЧисловое (целое число)Содержание
12ct_srv_srcЧисловое (целое число)Связь
13ct_dst_src_ltmЧисловое (целое число)Связь
14ct_srv_dstЧисловое (целое число)Связь
Таблица 4B. Избранные особенности, сохраненные для CICIDS2017
С. Нет.Особенности
1Порт назначения
2Длительность потока
3Общая длина прямых пакетов
4Общая длина обратных пакетов
5Максимальная длина прямого пакета
6Максимальная длина обратного пакета
7Среднее по длине пакета обратно
8Потоковые пакеты
9Максимальное время прибытия потока
10Общее количество времени между прибытием вперёд
11Длина заголовка вперёд
12Длина обратного заголовка
13Пересылка пакетов в секунду
14Максимальная длина пакета
15Среднее по длине пакета
16Стандартное отклонение длины пакета
17Дисперсия длины пакета
18Средний размер пакета
19Средний размер обратного сегмента
20Подпотоковые прямые байты
21Обратные байты подпотока
22Начальные байты окна вперёд
23Начальные байты окна в обратном направлении
24Среднее длина прямого пакета
Таблица 4C. Избранные функции, сохранившиеся для Bot-IoT
С. Нет.ОсобенностиТип
1ПродолжениеЧисленные
2meanЧисленные
3stddevЧисленные
4МинЧисленные
5МаксЧисленные
6SrateЧисловая (плавающая)
7drateЧисловая (плавающая)
8N_IN_Conn_P_SrcIPЧисловое (целое число)
9N_IN_Conn_P_DstIPЧисловое (целое число)
10ПротоКатегорическая (кодированная)
11state_numberЧисловое (целое число)
12ставкаЧисловая (плавающая)

Таблица 4: Особенности, выбранные методом выбора признаков AQU-IMF-RFE. В этой таблице перечислены окончательные подмножества признаков, выбранные фреймворком выбора признаков AQU-IMF-RFE для наборов датасетов UNSW-NB15, CICIDS2017 и Bot-IoT. Имена признаков, типы данных и функциональные категории приводятся там, где это применимо.

Экспериментальная установка
Все эксперименты проводились на сервере Dell PowerEdge R740 с процессором Intel Xeon Silver 4214, работавшим на базовой частоте 2,20 ГГц, с 12 физическими ядрами, 24 логическими потоками, кэшом 16,5 МБ и скоростью Intel Ultra Path Interconnect (UPI) 9,6 ГТ/с. Сервер был настроен на 128 ГБ оперативной памяти, SSD объемом 512 ГБ и работал на Microsoft Windows 11. Программный стек включал Python 3.12.7, TensorFlow 2.16.1, scikit-learn 1.8.0, pandas 3.0.2 и NumPy 2.4.4. Блокчейн-слой был реализован на той же рабочей станции с использованием сети PoA Ethereum. Связь между IDS и блокчейном осуществлялась через JSON-RPC с использованием клиентской версии go-ethereum (Geth) 1.13.15, компилятора Solidity (solc) версии 0.8.19 для компиляции и развертывания смарт-контрактов, а также версии библиотеки Web3.py 6.15.1. На этой аппаратной и программной конфигурации измерялись время обучения, задержка вывода и пропускная способность.

Архитектура и обучение моделей
Расширенная модель BiLSTM является основным компонентом обнаружения фреймворка, опираясь на предыдущие методы обнаружения вторжений на основе обучения, разработанные для средIoMT 21. Ранние исследования обнаружения вторжений подчеркнули как важность баланса эффективности обнаружения с уменьшением ложных сигналовтревоги 15, так и уникальные сложности применения методов машинного обучения к развивающемуся сетевомутрафику 16. Архитектуры совместного обнаружения вторжений нейронных сетей дополнительно продемонстрировали ценность глубокого последовательного обучения признаков для сложного сетевоготрафика 22. В то время как стандартные модели BiLSTM фиксируют двунаправленные временные зависимости, трафик IoMT демонстрирует как краткосрочные вспышки, так и долгосрочные зависимости, вызванные многоступенчатыми атаками. Для решения этой проблемы предлагаемая модель расширяет BiLSTM с помощью экстракции временных признаков, усиленного двунаправленного временного обучения, остаточных связей и приоритизации времени, основанного на внимании. Двунаправленные LSTM (BiLSTM) преодолевают это ограничение, комбинируя скрытые состояния вперёд и назад, что позволяет более богатое временное представление паттернов трафика IoMT, как показано в Алгоритме 2 (Дополнительный файл 1).

Пусть входная последовательность будет X(nj) = {x1 ,x 2 , ... ,x T }, где каждый xt ∈ Rd — это предварительно обработанный вектор признаков.

Извлечение временных признаков:
Лёгкая одномерная свёртка применяется по временной размерности для выделения кратковременных временных аномалий (Уравнение 6):

U = φ (Conv1D(X(nj)), U = {u1, u2, ..., uT } (6)

Здесь φ(⋅) — нелинейная функция активации, а свернутые признаки ut подаются в BiLSTM.

Слой Conv1D извлекает кратковременные паттерны перед двунаправленным моделированием последовательностей. Полные параметры реализации приведены в дополнительном файле 3B.

Накладенное двунаправленное обучение LSTM:
Вперёд и назад скрытые состояния вычисляются как (Уравнение 7):

figure-protocol-14(7)

Окончательное представление BiLSTM — это конкатенация прошлых (вперёд) и будущих (назад) скрытых состояний (Уравнение 8).

figure-protocol-15(8)

Два слоя BiLSTM моделируют двунаправленные временные зависимости. Подробные архитектурные параметры приведены в дополнительном файле 3B. Детали инициализации веса приведены в дополнительном файле 3B.

Остаточное соединение и нормализация
После линейной проекции на совпадающие размеры применяются остаточные связи и нормализация слоя (Уравнение 9):

figure-protocol-16

Остаточная проекция и нормализация слоя выравнивают сверточные и BiLSTM-представления признаков до внимания. Подробные параметры реализации приведены в дополнительном файле 3B.

Механизм внимания
Хотя BiLSTM обеспечивает сильное временное моделирование, не все временные шаги одинаково влияют на прогноз. Для выделения критических временных меток (например, внезапных аномальных всплесканий) вводится механизм внимания. Каждому скрытому состоянию figure-protocol-17 присваивается балл релевантности αt для повышения точности обнаружения (Уравнение 10).

figure-protocol-18

Здесь Wa — обучаемый параметр, а веса внимания удовлетворяютfigure-protocol-19

Вектор контекста c агрегирует скрытые состояния на основе их изученной важности (Уравнение 11):

figure-protocol-20

Механизм внимания объединяет временные представления в контекстный вектор. Подробные параметры реализации приведены в дополнительном файле 3B.

Выходной слой и классификация
Агрегированный контекстный вектор проходит через полностью связный слой, за которым следует сигмоидная активация для получения окончательного предсказания (Уравнение 12):

figure-protocol-21

Здесь Wc и b c — обучаемые параметры, а σ(·) — сигмовидная активационная функция, отображающая выход в интервал [0,1]. Применяется порог для классификации трафика как безвредного (figure-protocol-22) или навязчивого (figure-protocol-23).

Регуляризация выпадения и фиксированный порог классификации, используемый при выводе, описаны в дополнительном файле 3B.

Архитектура расширенного BiLSTM идентична для всех трёх наборов данных; различается только размерность входных признаков, принимая значения 14, 24 и 12 для UNSW-NB15, CICIDS2017 и Bot-IoT соответственно. Поскольку слой Conv1D отображает любой -мерный вход в фиксированное 64-канальное представление, все последующие слои независимы от набора данных, и только входная форма и количество параметров Conv1D изменяются с . Полная архитектура по слоям изложена в таблице 5, где количество параметров выражается в терминах d; Итоговые показатели составляют 184 641, 186 561 и 184 257 обучаемых параметров для D = 14, D = 24 и D = 12 соответственно.

С. Нет.Слой (тип)Форма выходаОбучаемые параметрыФункция активации
1Вход(20, d)0
2Conv1D (64 фильтра, размер ядра = 3, одинаковая подкладка)(20, 64)192d + 64ReLU
3Двухнаправленный уровень LSTM 1 (64 единицы в направлении)(20, 128)66,048Тан / Сигмовидная
4Двусторонний LSTM Слой 2 (64 единицы в направлении)(20, 128)98,816Тан / Сигмовидная
5Плотная остаточная проекция(20, 128)8,320Линейный
6Остаточное добавление(20, 128)0
7Нормализация слоя (ось = −1, ε = 1 × 10⁻³)(20, 128)256
8Временное внимание (Wa ∈ R¹²⁸×¹)128128Softmax
9Плотный скрытый слой648,256ReLU
10Отселение (p = 0.3)640
11Плотный выходной слой165Сигмоид

Таблица 5: Архитектура слоя за слоем модели расширенной двунаправленной долгой краткосрочной памяти. В этой таблице представлена архитектура предлагаемой модели расширенной биполярной долгосрочной памяти (BiLSTM), включая типы слоев, размеры выхода, обучаемые параметры и функции активации.

Программная и вычислительная среда, используемая для всех экспериментов, изложена в таблице 6.

КомпонентВерсия / Спецификация
Операционная системаWindows
Серверная платформаDell PowerEdge
CPU64-ядерный процессор
RAM128 ГБ
ХранениеSSD объёмом 512 ГБ
Python3.12.7
NumPy2.4.4
Панды3.0.2
scikit-learn1.8.0
TensorFlow / Keras2.16.1
web3 (блокчейн-клиент)6.15.1
eth-account0.1
Solidity Compiler (solc)0.8.19
go-ethereum (Geth)1.13.15

Таблица 6: Программное обеспечение и вычислительная среда, используемая для реализации и оценки предлагаемой структуры. В этой таблице представлены аппаратные характеристики, программные компоненты, инструменты блокчейна и номера версий, используемые для предварительной обработки данных, выбора функций, обучения моделей, развертывания блокчейна и оценки производительности.

Решение о вторжении и автоматический ответ
Обнаружение вторжений в медицинских учреждениях эффективно только при своевременном реагировании и смягчении последствий. Слой обнаружения вторжений преобразует предсказанную вероятность в решение. Формально решение о вторжении на шаге времени t представлено следующим образом (Уравнение 13):

figure-protocol-24

Здесь — figure-protocol-25 предсказанная вероятность вторжения в момент времени t , а figure-protocol-26 — порог классификации.

После обнаружения вторжения Слой обнаружения вторжений напрямую взаимодействует с блокчейн-модулем, который выполняет неизменяемое логирование, автоматизированное смягчение и замкнутое обеспечение безопасности. Детали события, включая информацию о источниках, местах назначения и выбранные функции трафика, фиксируются в новом блокчейн-блоке. Смарт-контракты выполняют меры по снижению последствий в реальном времени, такие как изоляция узлов и оповещения администратора. Эта замкнутая архитектура позволяет результаты обнаружения вторжений напрямую передавать данные в механизмы предотвращения, минимизируя задержку по снижению последствий. Таким образом, Слой обнаружения вторжений служит мостом между временным обнаружением с использованием модели расширенного BiLSTM и безопасным ответом с использованием технологии блокчейн, завершая сквозную функциональность предлагаемого фреймворка.

Судебное логирование на основе блокчейна
Хотя расширенная модель BiLSTM позволяет обнаруживать вторжения в реальном времени, безопасное хранение и проверяемый аудит событий вторжения столь же критически важны в медицинских средах IoMT. Традиционные централизованные механизмы логирования уязвимы к подделкам и скомпрометированию судебной экспертизы. Для решения этого ограничения предлагаемая структура включает лёгкий блокчейн-модуль, обеспечивающий неизменяемость, децентрализацию и автоматизированный ответ на основе смарт-контрактов.

Каждое обнаруженное событие вторжения генерирует блок, который добавляется в блокчейн. Блок Bi определяется следующим образом (Уравнение 14):

figure-protocol-27

Здесь Hi — криптографический хэш данных события, временной метки и результата прогноза, Ti — временная метка, Di — выбранные признаки вторжения-события, Sigi — цифровая подпись, а PrevHash связывает блок с предыдущим блоком, обеспечивая неизменяемость.

Такая конструкция гарантирует устойчивость к вторжению, поскольку любое изменение Di или T i меняет хэш блока и нарушает целостность цепочки. Она также обеспечивает аудитируемость, поскольку все обнаруженные аномалии хранятся и подлежат проверке постоянно. Автоматизированное снижение последствий поддерживается через смарт-контракты, выполняющие заранее определённые действия, такие как изоляция узлов и оповещения администратора. Децентрализация достигается за счёт нескольких шлюзов IoMT, поддерживающих распределённый реестр, тем самым устраняя одну точку отказа.

Генерация блоков использует криптографическую хеш-функцию Keccak-256, нативную примитивную хешировку среды Ethereum/Solidity (вызванную через keccak256 от Solidity). Для каждого блока вторжения хэш блока вычисляется следующим образом:

figure-protocol-28

Здесь Di — это дайджест особенностей события, T i — временная метка, а PrevHash — хэш предыдущего блока. Поля конкатенируются с помощью плотно упакованного кодирования Solidity (abi.encodePacked) перед хешированием, получая 256-битный дайджест.

Та же вычисление Keccak-256 используется в процедуре верификации цепочек, которая пересчитывает каждый хеш блока из сохранённых полей и подтверждает совпадение с записанным значением, тем самым подтверждая целостность цепочки. Keccak-256 был выбран потому, что это стандартный алгоритм хеширования, устойчивый к столкновениям, используемый нативно в смарт-контрактах Ethereum. Смарт-контракт был разработан на Solidity и скомпилирован с использованием компилятора Solidity (solc) версии 0.8.19. Он был развернут в частной сети Ethereum Proof-of-Authority (PoA), управляемой на Geth версии 1.13.15. Блокчейн-сеть была настроена с четырьмя валидаторными узлами с использованием консенсусного протокола Clique Proof-of-Authority, идентификатора цепи 9848, блокового периода 5 с и лимита блокового газа 30 000 000. Связь между расширенным движком обнаружения вторжений BiLSTM и блокчейн-уровнем была реализована с использованием версии библиотеки Web3.py 6.15.1 через интерфейс HTTP JSON-RPC.

Механизм консенсуса PoA
Поскольку системы IoMT в здравоохранении обладают высокой чувствительностью к задержке, предлагаемый фреймворк использует механизм консенсуса PoA вместо вычислительной стоимости Proof-of-Work (PoW)23. В PoA фиксированный набор проверенных узлов-валидаторов, таких как госпитальные шлюзы, авторизует транзакции, обеспечивая как эффективность, так и устойчивость.

Временная сложность проверки блоков в PoW может быть выражена следующим образом (Уравнение 15):

figure-protocol-29

Здесь d обозначает сложность добычи.

В отличие от этого, временная сложность консенсуса PoA задаётся следующим образом (Уравнение 16):

figure-protocol-30

потому что валидация требует проверки цифровой подписи только авторизованными узлами-валидаторами.

В результате PoA обеспечивает работу с низкой задержкой, подходящую для реальных медицинских оповещений, энергоэффективность за счёт избегания вычислительно затратного майнинга и устойчивость к ограниченному числу вредоносных валидаторов. Сеть PoA была настроена с четырьмя валидаторными узлами, и эта конфигурация оставалась неизменной на протяжении всех экспериментов для обеспечения согласованных измерений задержек, воспроизводимой оценки производительности и справедливого сравнения между всеми наборами данных бенчмарков.

Внедрение блокчейна и работа смарт-контрактов
Компонент блокчейна был реализован на разрешённой сети Ethereum, работающей по консенсусной моделиPoA 24. Сеть управлялась с использованием клиента go-ethereum (Geth) с протоколом консенсуса CliquePoA 25, в котором набор авторизованных валидаторов (sealer) отвечал за создание и проверку блоков. Смарт-контракт для логирования вторжений (IoMTIntrusionLedger) был написан на Solidity и внедрен в этой сети, следуя блокчейн-архитектурам безопасности IoT для безопасного децентрализованного управлениясобытиями 26. Только шлюзовые аккаунты, авторизованные в блокчейне (через функцию контроля доступа в контракте), могли отправлять записи о вторжениях, что соответствует разрешённым архитектурам блокчейн-смарт-контрактов для приложений Интернетавещей 27. Блокчейн-слой был реализован с использованием клиента go-ethereum (Geth) версии 1.13.15 для управления разрешённой сетью PoA, компилятора Solidity (solc) версии 0.8.19 для компиляции и развертывания смарт-контрактов, а также Web3.py библиотеки версии 6.15.1 для связи между IDS и блокчейн-сетью.

Подробные параметры развертывания и конфигурации блокчейна приведены в дополнительном файле 3C.

Каждая запись о вторжении подписывается в цифровом виде перед тем, как быть зафиксирована в реестре, что поддерживает аудит здравоохранения на основе блокчейна и безопасное ведение судебнойбухгалтерии 28. Процедуры генерации и проверки цифровой подписи, включая ECDSA по кривой secp256k1 29,30, описаны в дополнительном файле 3D. Каждый шлюз содержит пару ключей Ethereum, состоящую из 256-битного (32-байтого) приватного ключа и соответствующего публичного ключа, из которого выводится адрес аккаунта; генерация ключа следует стандартной процедуре Ethereum, используя криптографически защищённый случайный 256-битный приватный ключ с публичным ключом, получаемым скалярным умножением secp256k1. Для создания подписи клиент шлюза вычисляет дайджест функции события D i и подписывает его своим приватным ключом в формате подписи сообщений EIP-191, создавая 65-байтовую подпись, состоящую из компонентов r, s и v. Подпись подаётся вместе с записью о вторжении. Проверка проводится в цепочке смарт-контрактом: с помощью предварительной компиляции ECRECOVER контракт восстанавливает адрес подписанта из подписанного дайджета и подписи и требует, чтобы он был равен адресу авторизованного шлюза, отправляющего транзакцию. Если восстановленный адрес не совпадает с авторизованным шлюзом, транзакция отклоняется. Это связывает каждую запись в реестре с определённым авторизованным шлюзом и предотвращает несанкционированные или поддельные записи о вторжении.

Смарт-контракты запускаются автоматически при обнаружении figure-protocol-31вторжений, обеспечивая реагирование в реальном времени без необходимости ручного вмешательства (Уравнение 17):

figure-protocol-32(17)

Модуль блокчейн работает параллельно с классификатором Extended BiLSTM. После обнаружения аномалии: (i) событие маркируется и классифицируется BiLSTM, (ii) блок генерируется, подписывается и добавляется в реестр блокчейна, и (iii) смарт-контракты обеспечивают автоматическую политику ответа.

Смарт-контракт для журналирования вторжений (IoMTIntrusionLedger) поддерживает реестр блоков вторжения только с добавлением и реестр авторизованных аккаунтов шлюзов, а также предоставляет функции, изложенные в таблице 7. Контракт обеспечивает две роли доступа через модификаторы: onlyAdmin (администратор развертывания) и onlyGateway (учетные записи, уполномоченные для подачи записей вторжений). Состояние состоит из отображения авторизации шлюза, массива блочного реестра и текущей головки цепи (хеша самого последнего блока).

С. Нет.Функция / КомпонентТипДоступЛогика
1конструкторКонструкторУстанавливает развертывание администратором и авторизирует его как начальный шлюз.
2setGateway(address, bool)ФункцияonlyAdminДобавляет или удаляет авторизованный аккаунт шлюза; Излучает GatewayОбновлено.
3recordIntrusion(nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)ФункцияonlyGatewayВычисляет Hi = Keccak-256(Di ∥ Ti ∥ вероятность ∥ PrevHash); проверяет сигнатуру ECDSA шлюза на Di с помощью ecrecover; добавляет блок к реестру; продвигает головку цепи; издаёт BlockCreated, по желанию NodeIsolated и AdminAlert. Возвращает Hi.
4verifyChain()Функция просмотраОбщественностьПересчитывает хэш каждого блока из его сохранённых полей и проверяет связь PrevHash; Возвращает истину только если вся цепочка согласована (обнаружение вмешательства).
5ledgerLength()Функция просмотраОбщественностьВозвращает количество блоков в реестре.
6_recoverSigner(хэш, сиг)Внутренняя функцияРазбивает 65-байтовую подпись на (r, s, v) и восстанавливает адрес подписи через предварительную компиляцию ecrecover.
7BlockCreated / NodeIsolated / AdminAlert / GatewayUpdatedМероприятияИзлучается для внецепочечных слушателей для ведения логирования, изоляции узлов, оповещений администраторов и обновлений реестра шлюзов.
8onlyAdmin / onlyGatewayМодификаторыОграничьте функции администратором и авторизованными шлюзами соответственно.

Таблица 7: Функции, события и компоненты контроля доступа смарт-контракта IoMTIntrusionLedger. В этой таблице представлены основные функции, события и модификаторы контроля доступа, реализованные в разрешённом блокчейн-смарт-контракте. Эти компоненты поддерживают авторизацию шлюзов, логирование вторжений, верификацию блокчейна, генерацию событий и автоматизированную борьбу с последствиями.

Свойство неизменяемости блокчейна напрямую следует из уравнения 14, где любое изменение данных событий или временных меток аннулирует хеш-цепочку. Таким образом, блокчейн обеспечивает целостность данных, отслеживаемость и аудитируемость для систем здравоохранения благодаря неизменяемым судебным записям. Записи о вторжениях пациентов и устройств остаются без изменений после сохранения, каждый блок надёжно связывается с предыдущим блоком, обеспечивая хронологическую реконструкцию событий, а администраторы здравоохранения или регуляторы могут проверять случаи вторжения без риска фальсификации.

Функция потерь и оптимизация модели
Предлагаемая расширенная модель BiLSTM решает задачу бинарной классификации — различать нормальный трафик и события вторжения в сетях IoMT. Для управления процессом обучения применяется бинарная потеря кросс-энтропии (BCE), которая хорошо подходит для вероятностных выходов из сигмовидного активационного слоя. Для набора данных с N выборками потери определяются следующим образом (Уравнение 18):

figure-protocol-33(18)

Здесь figure-protocol-34 — метка основной истинности i-й входной последовательности (0 = доброкачественная, 1 = интрузия), а figure-protocol-35 — предсказанная вероятность вторжения.

Фреймворк работает как двухэтапный конвейер классификации. Первая ступень выполняет обнаружение бинарных вторжений: расширенный BiLSTM даёт сигмоидный выход figure-protocol-36 и применяет порог τ = 0,5 для классификации каждого окна как доброкачественного или интрузивного (уравнения 12,13), обученного с использованием взвешенных бинарных потерь кросс-энтропии. Второй этап может выполнять категоризацию атак, когда окна, идентифицированные как вторжения, передаются мультиклассовому классификатору, который назначает конкретную категорию атаки с помощью softmax-выходного слоя, обученного с категориальной кросс-энтропией. Настоящее исследование сосредоточено на стадии бинарного обнаружения и оценивает её. Обе стадии имеют одинаковую основу расширенного извлечения признаков BiLSTM (Conv1D, BiLSTM, остаточный, нормализационный и внимания слои); Они отличаются только своим выходным слоем (сигмоидный для обнаружения и softmax для категоризации) и соответствующей функцией потерь. Этап двоичного обнаружения и этап категоризации мультиклассов обучались и оценивались в тех же условиях разделов данных, случайного седа и обучения, описанных выше.

Хотя трафик IoMT часто неуравновешен, для наказания неправильной классификации класса меньшинства используется взвешенная бинарная потеря по перекрёстной энтропии. Веса классов рассчитываются с использованием количества образцов вторжения Np, количества доброкачественных образцов Nn и общего числа выборок N (Уравнения 19,20):

figure-protocol-37

figure-protocol-38

Вес гарантирует, что модель не предвзята в сторону доминирующего класса доброкачественного трафика и остаётся чувствительной к редким, но критически важным событиям вторжения.

Взвешенные бинарные потери перекрёстной энтропии задаются следующим образом (уравнение 21):

figure-protocol-39(21)

Обучение проводилось с использованием мини-партий размера 64. В начале каждой эпохи обучающие выборки случайным образом перетасовывались перед разбиением на партии, чтобы состав пакетов варьировался между эпохами, и модель не видела примеры в фиксированном порядке. Партии не были явно сбалансированы или стратифицированы по классам; вместо этого каждая партия отражала естественное распределение классов обучающего множества, а дисбаланс классов устранялся через классово-взвешенные бинарные потери перекрестной энтропии (уравнения 19–21). Поднабор валидации, зарезервированный для раздела обучения, оставался неизменным в разных эпохах и не перетасовывается в обучающие партии.

Веса классов в взвешенной бинарной потере перекрестной энтропии не задавались вручную, а вычислялись автоматически для каждого набора данных по количеству классов обучающих наборов согласно уравнениям 19 и 20. Для набора данных UNSW-NB15 полученные веса классов были figure-protocol-40 для нормального класса и figure-protocol-41 для класса вторжения. Для CICIDS2017 набора данных полученные веса классов были figure-protocol-42 для нормального класса и figure-protocol-43 для класса вторжения. Для набора данных Bot-IoT (5% подмножества) полученные веса классов были для figure-protocol-44 нормального класса и figure-protocol-45 для класса вторжения.

Стратегия обучения и оптимизация
Расширенная модель BiLSTM была обучена на мини-партиях размера B = 64 с взвешенными бинарными потерями перекрестной энтропии, оптимизатором Адама и ранней остановкой на основе потерь валидации. Тренировка была ограничена 50 эпохами, а ранняя остановка применялась с терпением K = 5. Если потеря валидации не улучшалась в течение пяти последовательных эпох, обучение останавливалось, а веса модели восстанавливались до тех из эпохи с наименьшими потерями валидации. Таким образом, 50 эпох представляли собой максимальный бюджет на обучение, а не фиксированную продолжительность обучения. Для регуляризации применялась вероятность выброса 0,3. Архитектурные настройки включали 64 фильтра Conv1D, 64 единицы LSTM на направление, длину окна T = 20 и шаг s = 1. Принятая стратегия обучения изложена в Алгоритме 3 (Дополнительный файл 1). Уравнения обновления Адама, используемые для оптимизации, приведены в дополнительном файле 3A.

Оптимизатор Адама был настроен со скоростью обучения figure-protocol-46, скоростью затухания первого момента (β1) 0,9, скоростью затухания второго момента (β2) 0,999 и численной константой устойчивости (figure-protocol-47) 1 × 10-7. Дополнительные опции оптимизаторов не использовались, и не применялось уменьшение веса или градиентное обрезывание.

Генерация оповещений и автоматизированное смягчение последствий
Одного обнаружения недостаточно в сетях IoMT, чувствительных к задержке, где быстрая реакция критически важна для обеспечения безопасности пациентов. Уровень генерации и смягчения оповещений реализует решение о вторжении, принимаемое с помощью расширенной модели BiLSTM и механизма логирования блокчейна. Если δt = 1, модуль блокчейна добавляет новый блок с деталями figure-protocol-48вторжения . Одновременно выполняется смарт-контракт для запуска мер по снижению последствий (Уравнение 22):

figure-protocol-49(12)

Здесь BlockCreation обеспечивает неизменное судебное логирование события, NodeIsolation (nj) изолирует скомпрометированный узел IoMT для предотвращения дальнейших повреждений, а AdminAlert доставляет уведомления системным администраторам в реальном времени. Для работы с этим двухуровневым конвейером отклика псевдокод представлен в Алгоритме 4 (Дополнительный файл 1).

Обработка событий по смарт-контракту и механизмы отклика вне цепи описаны в дополнительном файле 3E.

Каждая запись, зафиксированная в реестре блокчейна, хранится как запись IntrusionBlock, поля и форматы данных которой приведены в таблице 8. Реестр представляет собой массив только для добавления этих записей, а текущая глава цепи хранит хэш недавно добавленного блока.

С. Нет.ПолеТип данныхРазмерОписание
1hashIdbytes3232 байтаБлок-хэш Hi = Keccak-256(Di ∥ Ti ∥ вероятность ∥ PrevHash)
2Временная меткаuint25632 байтаВремя создания блока Ti (Unix эпохальные секунды, по временной метке блока)
3nodeIdbytes3232 байтаИдентификатор узла IoMT nj
4patientIdbytes3232 байтаИдентификатор пациента/устройства (судебные метаданные)
5Класс атакиuint162 байтаКод категории атак (0 = Нормальный, 1 = DDoS, 2 = Подделка, ...)
6вероятностьBpuint162 байтаПрогнозируемая вероятность вторжения ŷ в базисных пунктах (0–10000, то есть 0,00–100,00%)
7dataDigestbytes3232 байтаДайджест Di избранных особенностей мероприятия
8ПодписьБайтыПеременная (65 байт)Подпись ECDSA Sigi дайджеста события у шлюза (r, s, v)
9prevHashbytes3232 байтаХэш предыдущего блока (PrevHash), связывающий цепочку
10изолированныебуль1 байтБыла ли активирована изоляция узла для этой записи

Таблица 8: Структура записи IntrusionBlock, хранящейся в реестре блокчейна. В этой таблице описаны поля, типы данных, размеры хранилища и цели записей блокчейн-реестра, используемых для хранения событий вторжений. Структура поддерживает проверку криптографической целостности, судебную отслеживаемость и автоматизированные механизмы реагирования.

Общая задержка смягчения может быть выражена суммой задержки обнаружения (Td) из модели расширенного BiLSTM и задержки выполнения блокчейна (Tb) (Уравнение 23):

figure-protocol-50(23)

Анализ вычислительной сложности
Эффективность предлагаемого фреймворка Extended BiLSTM–Blockchain определяется как вычислительной стоимостью модели BiLSTM, так и накладными расходами, вносящимися модулем блокчейн. Предлагаемая структура интегрирует расширенное обнаружение BiLSTM с логированием блокчейна для удовлетворения основных требований безопасности триады Конфиденциальность, Целостность и Доступность (CIA).

Пусть длина заранее обработанной входной последовательности равна T, размерность признака — d, а скрытая размерность BiLSTM — h.

Для каждого шага времени BiLSTM обрабатывает входные данные размерности d с скрытым размером h. Поскольку оно двунаправленное (вперёд + назад) (Уравнение 24):

figure-protocol-51) (24)

Здесь T — длина последовательности (временные шаги), d — входная размерность признаков, h — измерение скрытого состояния

Уровень внимания вычисляет веса важности и агрегирует скрытые состояния со сложностью (Уравнение 25).

figure-protocol-52(25)

которая линейна как по длине последовательности T , так и по скрытой размерности h.

Общая сложность обнаружения для каждой последовательности задаётся следующим образом (Уравнение 26):

figure-protocol-53(26)

демонстрируя, что временное моделирование доминирует в вычислительной стоимости, а механизм внимания вводит лишь лёгкие накладные расходы.

Для каждого обнаруженного события вторжения логирование блокчейна выполняет операции хеширования, подписи и добавления блоков (Уравнение 27):

figure-protocol-54(27)

Для N событий обнаружения вторжений совокупная сложность выглядит следующим образом (Уравнение 28):

figure-protocol-55(28)

которую можно упростить следующим образом (Уравнение 29):

figure-protocol-56(29)

потому что накладные расходы на блокчейн растут линейно с количеством событий и остаются незначительными по сравнению с вычислениями с обработкой последовательностей.

Вычислительная сложность изложена в уравнениях 24–29. Подробное толкование приведено в дополнительном файле 3F.

Доступ ограничен. Войдите в систему или начните пробный период, чтобы просмотреть этот контент.

Результаты

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Результаты организованы так, чтобы отражать методологические шаги Протокола, при этом каждый подраздел сообщает о наблюдениях, полученных соответствующим шагом.

Обработка наборов данных и экспериментальная настройка
Три эталонных набора данных были проанализированы независимо, а не объединены. Поскольку UNSW-NB15, CICIDS2017 и Bot-IoT используют разные схемы функций и конвенции маркировки, каждый набор данных предварительно обрабатывался, п...

Доступ ограничен. Войдите в систему или начните пробный период, чтобы просмотреть этот контент.

Обсуждение

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

В данном исследовании предлагается интегрированный расширенный фреймворк BiLSTM–Блокчейн для обнаружения и предотвращения вторжений в средах IoMT. Результаты показывают, что фреймворк эффективно выявляет паттерны вторжения в гетерогенном сетевом трафике IoMT, сочетая двунаправленное временное обучение с судебным логированием на основе блокчейна. Двунаправленная архитектура позволяет модели фиксировать как прямые, так и обратные временные зависимости в сетевом трафике, что приводит к высо...

Доступ ограничен. Войдите в систему или начните пробный период, чтобы просмотреть этот контент.

Раскрытие информации

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Конфликт интересов:
Авторы заявляют, что у них нет конкурирующих интересов, связанных с содержанием этой статьи.

Благодарности

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Я хотел бы выразить искреннюю благодарность Колледжу инженерии Лакидедди Бали Редди (A), Милаварам, за предоставленные исследовательские возможности, необходимые для завершения этой работы. Ресурсы и поддержка, предоставляемые центром, сыграли важную роль в обеспечении плавного продвижения моих исследований. Я глубоко благодарен своим научным руководителям, доктору Д. Вирайе и доктору Л. Сумалате, за их постоянное руководство, бесценные инсайты и неизменную поддержку на протяжении всего этого исследования. Это исследование не получило конкретных грантов от фондов в государственном, коммерческом или некоммерческом секторе.

Доступ ограничен. Войдите в систему или начните пробный период, чтобы просмотреть этот контент.

Материалы

```html

Список материалов, использованных в этой статье
ИмяКомпанияКаталожный номерКомментарии
AQU-IMF-RFE Feature Selection ModuleSelf-developedN/AГибридный метод выбора признаков, интегрирующий взаимную информацию, оптимизатор Aquila и рекурсивное исключение признаков
Attention LayerSelf-developed (Keras-based)N/AМеханизм временного внимания, используемый для вычисления весов признаков в модели Extended BiLSTM
Bot-IoT DatasetUNSW Canberra CyberN/AПубличный стандартный набор данных, используемый для оценки интрузионного обнаружения
CICIDS2017 DatasetCanadian Institute for CybersecurityN/AПубличный стандартный набор данных для интрузионного обнаружения
Ethereum Client (Geth)Ethereum Foundation1.13.15Клиент блокчейна, используемый для развертывания и эксплуатации сети Proof-of-Authority
Extended BiLSTM ModelSelf-developedN/AМодель обнаружения интрузий с глубоки́м обучением, интегрирующая Conv1D, BiLSTM, резидуальное обучение и временное внимание
Jupyter NotebookProject Jupyter7.xИнтерактивная среда, используемая для реализации, экспериментов и визуализации результатов
NumPyNumPy Developers2.4.4Библиотека для численных вычислений, используемая для предварительной обработки и обучения модели
PandasPandas Development Team3.0.2Библиотека для обработки данных, используемая для предварительной обработки и анализа данных
Proof-of-Authority Blockchain NetworkSelf-developedN/AРазрешенная блокчейн-сеть, используемая для неизменяемой регистрации интрузий и автоматизированной минимизации
PythonPython Software Foundation3.12.7Язык программирования, используемый для предварительной обработки данных, разработки моделей, интеграции блокчейна и оценки
Random Forest EstimatorScikit-learn DevelopersN/AКлассификатор Random Forest, используемый для рекурсивного исключения признаков (RFE)
Scikit-learnScikit-learn Developers1.8.0Библиотека машинного обучения, используемая для предварительной обработки, выбора признаков и оценки модели
Solidity Compiler (solc)Solidity Team0.8.19Компилятор, используемый для компиляции и развертывания смарт-контрактов
Solid-State Drive (SSD)Dell512 ГБНакопитель, используемый для хранения наборов данных, обученных моделей и блокчейн-реестра
System Memory (RAM)Dell128 ГБОсновная память, используемая во время предварительной обработки, обучения модели, выполнения блокчейна и оценки
TensorFlowGoogle2.16.1Фреймворк для глубокого обучения, используемый для реализации и обучения модели Extended BiLSTM
UNSW-NB15 DatasetUNSW Canberra CyberN/AПубличный стандартный набор данных, используемый для обучения и оценки
Web3.pyWeb3.py Developers6.15.1Интерфейс Python, используемый для взаимодействия между системой обнаружения интрузий и блокчейн-сетью
Windows Operating SystemMicrosoftWindows 11Операционная система, используемая для всех экспериментов
Workstation / ServerDellPowerEdge R740Вычислительная платформа, используемая для обучения моделей, развертывания блокчейна и оценки
```

Перепечатки и разрешения

Запросить разрешение на повторное использование текста или иллюстраций этой статьи JoVE

Запросить разрешение

Теги

233233BiLSTMIoMT
Видео скоро будет доступно

Похожие статьи