Research Article

Интегрированная в блокчейн двухнаправленная сеть долгосрочной краткосрочной памяти для обнаружения вторжений в реальном времени в Интернете медицинских вещей в здравоохранении

July 17th, 2026

In This Article

Summary

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Этот протокол описывает внедрение интегрированной в блокчейн двунаправленной системы обнаружения вторжений с долгосрочной краткосрочной памятью для медицинских сетей Интернета медицинских вещей, обеспечивающей обнаружение атак в реальном времени, судебно-экспертное логирование и автоматизированное снижение последствий.

Abstract

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Среды Интернета медицинских вещей (IoMT) в здравоохранении требуют систем обнаружения вторжений, которые не только точно определяют кибератаки, но и обеспечивают судебную подотчетность, аудит и возможности быстрого реагирования. Традиционные методы обнаружения вторжений в первую очередь делают упор на классификационную эффективность, при этом обеспечивая ограниченную поддержку фиксации событий от вскрытия и расследования после инцидента. В данном исследовании представлена судебно-ориентированная структура обнаружения вторжений, интегрирующая расширенную двухнаправленную долговременную кратковременную память (BiLSTM) с разрешённым блокчейн-уровнем для поддержки обнаружения в реальном времени, безопасного логирования и автоматизированного смягчения последствий в системах IoMT в здравоохранении. Протокол объединяет предобработку данных, выбор признаков AQU-IMF-RFE, моделирование временной последовательности, обучение на основе внимания, остаточные соединения и запись событий на основе блокчейна. Расширенная модель BiLSTM была обучена и оценена независимо на бенчмарках UNSW-NB15, CICIDS2017 и Bot-IoT с использованием воспроизводимой предварительной обработки, стратифицированного разделения данных и фиксированных случайных семян. События вторжения, обнаруженные моделью, фиксировались на блокчейне Proof-of-Authority с помощью смарт-контрактов, которые позволяли вести неизменное логирование и автоматически отвечать на ответ. Экспериментальные результаты показали высокую производительность обнаружения вторжений с низким уровнем ложноположительных результатов во всех оцененных наборах данных, при этом сохраняя судебно-медицинскую отслеживаемость и возможность реагирования в реальном времени. Блокчейн-слой обеспечивал защищённые от вмешательства аудитские записи и автоматизированные меры без чрезмерных вычислительных расходов. Эти результаты показывают, что интеграция обнаружения вторжений на основе глубокого обучения с блокчейн-судебным логированием повышает надёжность, подотчётность и практическую возможность внедрения систем кибербезопасности в здравоохранении.

Introduction

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

В системе здравоохранения цифровизация привела к новой эре интеллектуальных, связанных и ориентированных на пациента медицинских услуг. Современная медицинская инфраструктура во многом опирается на сетевую коммуникацию и обмен данными между носимыми датчиками, удалёными системами мониторинга пациентов, электронными медицинскими записями (EHR)1,2 и интеллектуальными диагностическими платформами. Однако эта растущая взаимосвязность также расширяет поверхность атак медицинских сетей, подвергая их киберугрозам, таким как утечки данных, вымогатели, распределённые атаки типа «отказ в обслуживании» (DDoS) и атаки типа «человекпосередине» 3. Такие вторжения приводят к значительным финансовым потерям и, что важнее, могут поставить под угрозу безопасность пациентов при нарушении чувствительных медицинских данных или работы критически важных устройств.

Масштаб и сложность систем Интернета медицинских вещей (IoMT) ещё больше усугубляют эти проблемы безопасности. Современные медицинские сети должны одновременно обеспечивать коммуникацию с низкой задержкой, высокую надёжность и надёжные гарантии безопасности — требования, которые традиционные механизмы безопасности частоне справляются. Быстрый рост трафика IoMT, характеризующийся гетерогенными источниками данных, динамичными паттернами коммуникации и строгими нормативными требованиями, такими как Закон о переносимости и подотчетности медицинского страхования (HIPAA) и Общий регламент защиты данных (GDPR), требует создания интеллектуальных систем обнаружения вторжений (IDS), способных достигать высоких показателей обнаружения и минимизировать ложныетревоги 5.

В регулируемых медицинских учреждениях обнаружение вторжений — это не просто операционная обязанность, но и функция ответственности. Оповещения о безопасности могут запускать изоляцию устройства, нарушать непрерывность ухода и впоследствии подвергаться аудитам, регуляторным проверкам или юридическим расследованиям. Следовательно, эффективный IoMT IDS должен обеспечивать точное обнаружение в реальном времени, объясняемые решения, поддерживающие сортировку инцидентов, и записи, защищённые от подделки, обеспечивающие неотвержение и судебно-медицинскуюпрослеживаемость 6. Это требование смещает цель обнаружения вторжений с классификации, ориентированной на производительность, на управление безопасностью, ориентированное на доверие и подотчетность.

Методы глубокого обучения, особенно сети Long Short-Term Memory (LSTM) и BiLSTM, продемонстрировали сильные возможности в моделировании временных зависимостей в сетевом трафике и обнаружении аномального поведения7. Тем не менее, существующие IDS на базе BiLSTM часто страдают от перенагона, недостаточного внимания к критическим временным событиям и ограниченной обобщённости между гетерогенными устройствами IoMT и медицинскими учреждениями. Кроме того, сети IoMT подвергаются разнообразным киберугрозам, влияющим на конфиденциальность, целостность и доступность (CIA) медицинских данных и сервисов, как приведено в таблице 1.

Тип атакиКонтекст IoMTИзмерение ЦРУ, затронутоеВлияние на системы здравоохранения
Несанкционированный доступ19Использование слабых механизмов аутентификации для доступа к устройствам пациентов или медицинским записямКонфиденциальность, честностьУтечка данных и несанкционированный контроль медицинских устройств
Пародия /Подражание 19Вредоносное устройство имитирует легитимный узел IoMTЦелостностьЛожные показания, которые могут привести к неправильному диагнозу или небезопасному лечению
Подслушивание 21Перехват незашифрованных медицинских данных во время передачиКонфиденциальностьНарушения конфиденциальности и раскрытие конфиденциальной информации пациентов
Подделка данных / Эксплойтыпрошивки 19Модификация прошивки устройства или передача медицинских данныхЦелостностьНеправильный диагноз или неподходящие решения по терапии
Ransomware20Шифрование данных пациентов или прошивка медицинских устройствДоступность, честностьБлокировка критически важных систем и задержки в обработке
Отказ в обслуживании (DoS) / Распределённый отказ в обслуживании (DDoS)6Перегрузка медицинских устройств или медицинских сетейДоступностьСбои в работе, влияющие на системы мониторинга и работу отделений интенсивной терапии (ICU)
Боковыеатаки 22Извлечение криптографических ключей с помощью методов тайминга или методов анализа мощностиКонфиденциальностьКомпрометация устройства и кража криптографических ключей

Таблица 1: Распространённые кибератаки, затрагивающие медицинские среды Интернета медицинских вещей. В этой таблице представлены представительные кибератаки, направленные против систем Интернета медицинских вещей (IoMT), их операционный контекст, затронутые аспекты безопасности конфиденциальности, целостности и доступности (CIA), а также их потенциальное влияние на оказание медицинской помощи, безопасность пациентов и эксплуатацию медицинских приборов.

Технология блокчейн предлагает несколько преимуществ, которые могут дополнить обнаружение вторжений в средах IoMT. Как изложено в таблице 2, блокчейн позволяет вести неизменные журналы событий для судебной валидации, облегчает автоматизированное снижение последствий с помощью смарт-контрактов, устраняет отдельные точки отказа за счёт децентрализованной работы и поддерживает соблюдение норм по защите медицинских данных за счёт ведения отслеживаемых аудиторских следов. Несмотря на эти преимущества, механизмы безопасности на основе блокчейна по-прежнему недостаточно используются в медицинских IDS.

ОсобенностиОписаниеПреимущества в контексте здравоохранения
Целостность данныхКаждая транзакция криптографически хешируется и связывается с предыдущим блокомОбеспечивает неизменность записей пациентов и устройств
Обнаружение вскрытияЛюбое изменение хранимых данных изменяет хэш блока и аннулирует цепочкуОбеспечивает быстрое обнаружение несанкционированных изменений записей
Контроль доступаСмарт-контракты обеспечивают заранее определённые права и политики авторизацииОграничивает доступ к конфиденциальной медицинской информации для авторизованных пользователей и устройств
Происхождение данныхКаждое событие подписано в цифровом виде и отмечено временемПоддерживает судебную отслеживаемость, аудит и соблюдение нормативных требований
Консенсус по низкой задержкеМеханизм консенсуса Proof-of-Authority (PoA) обеспечивает быструю валидацию транзакций с меньшими вычислительными нагрузками, чем Proof-of-WorkПоддерживает регистрацию событий почти в реальном времени в критически важных медицинских условиях

Таблица 2: Преимущества технологии блокчейн для здравоохранения Системы обнаружения вторжений Интернета медицинских вещей. В этой таблице представлены ключевые функции блокчейна и связанные с ними преимущества в средах Интернета медицинских вещей (IoMT) в здравоохранении. Перечисленные возможности поддерживают неизменное ведение журнала, обнаружение вскрытия, контроль доступа, источник данных и механизмы согласования с низкой задержкой, необходимые для безопасного и аудитируемого обнаружения вторжений.

Помимо оценки производительности, интеграция блокчейна обеспечивает защиту от множества угроз безопасности в IoMT-средах. Таблица 3 суммирует сильные и слабые стороны блокчейна в этом контексте, выделяя угрозы, которые эффективно смягчаются, такие как подделка и опровержение данных, а также угрозы, требующие дополнительных мер предосторожности. Блокчейн-слой поддерживает логирование с низкой задержкой, подходящее для медицинских сред в реальном времени, устойчивость к неисправным или вредоносным узлам, а также масштабируемость между распределёнными больничными сетями и устройствами IoMT.

Угроза безопасностиРешает ли это блокчейн?МеханизмПримечания
Подделка данных27ДаКриптографическое хеш-связываниеЛюбое изменение аннулирует целостность цепи
Отвержение 26ДаЦифровые подписи, связанные с каждым блокомПредотвращает отрицание зафиксированных событий вторжения
Централизованный сбой25ДаРаспределённый реестр, поддерживаемый между авторизованными шлюзамиУстраняет одну точку отказа
Сибил Атака24ЧастичныйКонсенсус разрешённого доверенности (PoA), требующий доверенных валидаторовМожно компенсировать с помощью авторизации валидатора на основе идентификации
51%Атака 23ЧастичныйТребуется компрометация большинства авторизованных валидаторовМенее вероятен в частных PoA блокчейн-развертываниях
Происхождение данных26ДаРекорды мероприятий с отметкой времени и цифровой подписьюПоддерживает судебную отслеживаемость и соблюдение нормативных требований

Таблица 3: Угрозы безопасности, устраненные интеграцией блокчейна в средах Интернета медицинских вещей в здравоохранении. В этой таблице представлены основные угрозы безопасности, актуальные для систем Интернета медицинских вещей (IoMT), и показано, насколько блокчейн-технология снижает каждую угрозу. Для каждой категории угроз предусмотрены базовые механизмы защиты и аспекты реализации.

Большинство существующих IDS основаны на заранее заданных правилах или лёгких моделях машинногообучения 8,9. Хотя такие подходы могут выявлять известные паттерны атак, им часто сложно справляться с динамичной и меняющейся природой современных киберугроз. Они особенно недостаточны для обеспечения быстрорастущей инфраструктуры здравоохранения на базе IoMT, где ложные тревоги, ограниченная адаптивность и плохая аудитируемость могут существенно повлиять на операционную эффективность. Системы, основанные на правилах, часто генерируют высокий уровень ложноположительных результатов, потому что не могут надёжно отличить доброкачественные аномалии от настоящихатак 9. Обычные модели машинного обучения, обученные на статических или устаревших наборах данных, а также существующие методы обнаружения вторжений на основе глубокого обучения, часто не обобщают возникающие поведения атак, включая нулевые вторжения10,11. Кроме того, традиционные централизованные методы ведения журналов остаются уязвимыми для вмешательства, что ограничивает надёжность послеинцидентных судебныхрасследований 12. Многие существующие решения IDS также накладывают значительные вычислительные нагрузки, что затрудняет их развертывание на устройствах IoMT с ограниченными ресурсами ишлюзами 13. В результате среды IoMT в здравоохранении остаются уязвимыми к сложным многоступенчатым кибератакам. Для решения этих задач необходима интеллектуальная, безопасная и ресурсно эффективная система обнаружения вторжений, способная изучать временные паттерны трафика в реальном времени, одновременно обеспечивая судебную надёжность и автоматизированное снижение обнаруженных угроз.

Несмотря на значительные достижения в области машинного обучения и обнаружения вторжений на основе глубокого обучения, остаются несколько критических пробелов. Во-первых, многие существующие модели IDS разрабатываются и оцениваются с использованием статических наборов данных, поэтому они не способны адаптироваться к постоянно меняющимся поведению атак. Во-вторых, хотя продвинутые архитектуры глубокого обучения могут повысить точность обнаружения, они часто обеспечивают ограниченную интерпретируемость и не приоритизируют клинически важные паттерны движения. В-третьих, и что самое важное, современные рамки IDS обычно не обеспечивают внутренней поддержки надёжности судебной экспертизы, аудитируемости или неизменного ведения учета — возможностей, необходимых для соблюдения нормативных требований, расследования инцидентов и юридической ответственности в системах здравоохранения.

Хотя механизмы логирования на основе блокчейна обеспечивают целостность и прозрачность данных, они редко интегрируются в гармоничность с современными моделями обнаружения вторжений на основе глубокого обучения в средах IoMT, чувствительных к задержке. Существующие исследования обычно сосредоточены либо на улучшении эффективности обнаружения без устранения судебной целостности, либо на механизмах безопасности на основе блокчейна без внедрения продвинутого обнаружения временных аномалий. В результате остаётся значительный пробел в разработке единой структуры, способной одновременно обеспечивать в реальном времени обнаружение пространственно-временных вторжений, защищённое судебное логирование от вмешательства, автоматизированное устранение последствий и практическое внедрение в разнородных и ограниченных ресурсами медицинских средах IoMT.

Вдохновлённые этими трудностями, это исследование направлено на разработку фреймворка для обнаружения вторжений, которая улучшает сети BiLSTM с помощью механизмов внимания и пользовательских слоёв для улучшения временного приоритета признаков, интегрирует блокчейн-технологии для безопасного и проверяемого журнала вторжений и автоматизированного реагирования, а также эффективно работает в условиях IoMT в здравоохранении в реальном времени. Мы выдвигаем гипотезу, что интеграция архитектуры расширенного BiLSTM с участием внимания с блокчейн-судебным логированием и автоматизированными механизмами смягчения повысит эффективность обнаружения вторжений, одновременно обеспечит аудитируемость, надёжность и подотчетность, необходимые в регулируемых медицинских средах.

Эта работа устраняет фундаментальный пробел в исследованиях безопасности IoMT, рассматривая обнаружение вторжений как проблему судебной ответственности, а не исключительно как проблему классификации. Предлагаемая структура интегрирует обнаружение на основе искусственного интеллекта (ИИ), неизменную запись событий и автоматизированные механизмы реагирования в единую архитектуру, поддерживающую клиническую безопасность, соблюдение нормативных требований и операционный доверий. Растущее внедрение устройств IoMT и облачных медицинских инфраструктур сделало медицинские сети привлекательными мишенями для кибератак, включая программы-вымогатели, манипуляции с данными, несанкционированный доступ и атаки типа отказ в обслуживании, которые угрожают конфиденциальности, целостности и доступности информации пациентов. Предлагаемый фреймворк Extended BiLSTM–Blockchain устанавливает замкнутый процесс безопасности, который напрямую связывает обнаружение атак с судебной валидацией и автоматизированным предотвращением.

Основные вклады этого исследования пятикратны. Во-первых, клинически согласованная модель обнаружения временных вторжений разрабатывается путём расширения традиционной архитектуры BiLSTM с использованием двухнаправленного временного обучения, остаточных соединений, механизмов внимания и пользовательских слоёв для улучшения обнаружения сложных паттернов атак в трафике медицинских сетей. Во-вторых, лёгкий уровень безопасности на базе блокчейна интегрирован с расширенной моделью BiLSTM для обеспечения неизменного, безопасного и защищенного от вмешательства логирования событий вторжения и действий системы. В-третьих, разработан сквозной конвейер IDS в реальном времени для медицинских сред, позволяющий анализировать трафик в реальном времени и прогнозировать вторжения с низкой задержкой и высокой точностью. В-четвёртых, предлагаемая структура комплексно оценивается с использованием трёх общедоступных наборов бенчмарков: UNSW-NB15, CICIDS2017 и Bot-IoT. Наконец, архитектура разработана как масштабируемый и расширяемый edge-cloud фреймворк, подходящий для практического внедрения в медицинских сетях, медицинских инфраструктурах и электронных медицинских приложениях.

Объединяя возможности временного обучения расширенных BiLSTM-сетей с доверием и неизменностью, обеспечиваемыми блокчейн-технологией, предлагаемая структура обеспечивает безопасный и надёжный IDS, адаптированный к меняющимся требованиям кибербезопасности медицинских сред. Фреймворк преодолевает критические пробелы в безопасности медицинских сетей и закладывает основу для более широкого внедрения интеграции ИИ и блокчейна в защите критически важных медицинских инфраструктур.

Protocol

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Все эксперименты проводились исключительно с использованием общедоступных наборов сетевых вторжений (UNSW-NB15, CIC-IDS-2017 и Bot-IoT), которые содержат сетевые записи о трафике без идентифицируемой личной или медицинской информации. Наборы данных использовались в соответствии с соответствующими лицензиями и условиями использования. Поскольку не участвовали человеческие участники, образцы пациентов или идентифицируемые персональные данные, одобрение институциональной этики и информированное согласие не требовались.

Обзор предлагаемой рамочной структуры
В этом разделе представлена предлагаемая двухуровневая структура обнаружения и предотвращения вторжений для защиты сред IoMT. Фреймворк интегрирует расширенную BiLSTM-сеть для обнаружения пространственно-временных вторжений с лёгким слоем блокчейна для защищённого от вмешательства журнала и автоматизированного предотвращения. В отличие от традиционных подходов IDS, которые сосредоточены исключительно на точности обнаружения, предлагаемая архитектура разработана для одновременной поддержки обнаружения в реальном времени, судебной ответственности и соблюдения нормативных требований, что является необходимыми требованиями в системах здравоохранения. Общий рабочий процесс и архитектура предлагаемого расширенного фреймворка BiLSTM–Blockchain для обнаружения вторжений для сетей IoMT иллюстрированы на рисунке 1.

figure-protocol-1
Рисунок 1. Архитектура предлагаемого расширенного фреймворка обнаружения вторжений BiLSTM–Blockchain для сетей Интернета медицинских вещей. Схематическое представление предлагаемого фреймворка, показывающее рабочие процессы обучения и развертывания. В рабочем процессе обучения устройства Интернета медицинских вещей (IoMT) генерируют сетевой трафик, который проходит предварительную обработку данных и проектирование функций, прежде чем анализироваться моделлю расширенной двунаправленной долгой краткосрочной памяти (BiLSTM) с временным вниманием. Параметры модели оптимизируются с помощью вычисления функций потерь и итеративного обучения. В процессе развертывания обученная модель выполняет обнаружение вторжения согласно функции принятия решений, определённой в уравнении 13. Обнаруженные события вторжения пересылаются в блокчейн-модуль, где выполняются неизменяемое логирование, изоляция узлов и генерация оповещений администратора. BiLSTM — двунаправленная долгосрочная краткосрочная память; IoMT, Интернет медицинских вещей. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

Устройства IoMT генерируют гетерогенные потоки данных, включающие сетевой трафик, метаданные устройства и сигналы, связанные с пациентами. Такие необработанные данные часто шумны, дублируются и непоследовательны, что делает их неподходящими для прямого обучения моделей. Поэтому применяется конвейер предварительной обработки для обеспечения качества и структуры данных перед их подачей в расширенную модель BiLSTM. Подробный псевдокод предварительной обработки представлен в Алгоритме 1 (Дополнительный файл 1), который описывает конвейер предварительной обработки, применяемый к потокам данных IoMT до расширенного обучения BiLSTM (псевдокод в Дополнительном файле 1; реализация в Дополнительном файле 2). Полная расширенная архитектура BiLSTM изложена в Алгоритме 2 (Дополнительный файл 1).

Полный рабочий процесс воспроизведения
Полное исследование можно воспроизвести с помощью приведённых ниже шагов. Программное и аппаратное обеспечение перечислены в экспериментальной установке, а дополнительный код охватывает каждый этап.

Получите наборы данных → скачайте UNSW-NB15. Используйте файлы UNSW_NB15_training-set.csv и UNSW_NB15_testing-set.csv. Скачайте CICIDS2017. Используйте пять файлов дня MachineLearningCSV (с понедельника по пятницу). Скачайте Bot-IoT. Используйте 5% подмножества файлов UNSW_2018_IoT_Botnet_Full5pc_1_to_4. Ранние исследования обнаружения вторжений обычно опирались на эталонные наборы данных, такие как KDD Cup 9914; однако в данном исследовании используются более современные наборы данных UNSW-NB15, CICIDS2017 и Bot-IoT для лучшего представления современного сетевого трафика. Обрабатывайте каждый набор данных отдельно. Набор данных UNSW-NB15 доступен в Университете Нового Южного Уэльса по адресу https://research.unsw.edu.au/projects/unsw-nb15-dataset (последнее изменение: 8 февраля 2024 года). Набор данных CICIDS2017 доступен в Канадском институте кибербезопасности в https://www.unb.ca/cic/datasets/ids-2017.html (опубликовано: июль 2017). Набор данных Bot-IoT доступен в Университете Нового Южного Уэльса по адресу https://research.unsw.edu.au/projects/bot-iot-dataset (последнее изменение: 5 февраля 2024 года). Все наборы данных были получены в мае 2025 года для этого исследования.

Предварительно обработайте данные → удалите повреждённые записи. Заполняйте недостающие значения с помощью методов обучающего набора. Примените EMA denoising (α = 0.3). Нормализуйте признаки до [0,1] с помощью статистики обучающих наборов. Кодировать категориальные поля с метками. Постройте раздвижные окна (T = 20, шаг = 1). Эти этапы предварительной обработки поддерживают надёжное обнаружение вторжений, снижая шум и улучшая качество представления сетевого трафика для IDS на основе машинногообучения 15,16.

Выберите признаки (AQU-IMF-RFE) → Ранговые характеристики по взаимной информации. Доработайте с помощью Aquila Optimizer. Примените Random Forest RFE с 10-кратной перекрёстной валидацией. Оставьте финальные функции. Эта гибридная стратегия выбора признаков следует более широкой концепции объединения комплементарных методов обнаружениявторжений 17 и реализована с использованием фреймворка AQU-IMF-RFE, разработанной в нашей предыдущейработе 18.

Обучать модель → Для каждого набора данных данные случайным образом разбивались на обучающие (80%) и тестирующие (20%) наборы с фиксированным случайным заседом 42. Двадцать процентов обучающего раздела дополнительно зарезервировали как валидационный набор. Постройте расширенный BiLSTM. Тренируйте с использованием взвешенной бинарной потери перекрестной энтропии и оптимизатора Адама (скорость обучения = 0,001, размер партии = 64, максимум 50 эпох, с ранней остановкой). Сохраните обученную модель. Использование временных моделей глубокого обучения хорошо подходит для гетерогенного трафикаIoMT 19. Полный рабочий процесс обучения модели изложен в Алгоритме 3 (Дополнительный файл 1). Окончательные веса классов вычислялись автоматически из распределений классов обучающих наборов согласно уравнениям 19 и 20. В результате веса классов были следующими: UNSW-NB15: figure-protocol-2, figure-protocol-3; CICIDS2017: figure-protocol-4, figure-protocol-5; и Bot-IoT (5% подмножества): figure-protocol-6, figure-protocol-7. Большое значение wn для набора данных Bot-IoT отражает серьёзное недопредставление доброкачественных выборок в обучающей части 5% подмножества.

Развернуть блокчейн → запустить цепочку Proof-of-Authority (PoA). Разверните смарт-контракт и укажите его адрес. Авторизуйте аккаунты шлюза. Запустите клиент так, чтобы каждое обнаруженное вторжение фиксировалось и вызывало изоляцию и оповещения. Полный рабочий процесс обнаружения, логирования блокчейна и смягчения последствий изложен в Алгоритме 4 (Дополнительный файл 1). Блокчейн-слой был реализован с использованием клиента go-ethereum (Geth) версии 1.13.15 для управления разрешенной сетью PoA, компилятора Solidity (solc) версии 0.8.19 для компиляции и развертывания смарт-контрактов, а также web3.py библиотеки версии 6.15.1 для связи между IDS и блокчейн-сетью.

Оценить → Протестировать модель на оставленном тестовом наборе. Вычисляйте точность, точность, отзыв, результат F1 и частоту ложноположительных результатов. Фиксируйте задержку и пропускную способность. Проверьте целостность реестра блокчейна. Полный рабочий процесс оценки изложен в Алгоритме 5 (Дополнительный файл 1). Задержка обнаружения (Td) измерялась непосредственно перед вызовом вывода модели до момента, когда были возвращены предсказанные вероятности. Сквозная задержка по снижению последствий (Td +T b) измерялась от одной и той же начальной точки до завершения соответствующей транзакции создания блокчейн-блокчейна. Пропускная способность рассчитывалась как общее количество предварительно обработанных тестовых окон, обработанных полным конвейером обнаружения и логирования, делённое на прошедшее время настенных часов, необходимое для одного полного прохода через тестовый набор каждого набора данных. Рабочая нагрузка состояла из оконных тестовых разделов при сохранении исходного распределения классов от безвредного к вторжению. Вредоносные окна также несут накладные расходы на логирование блокчейна, тогда как безобидные окна — только расходы на обнаружение вторжений.

Генерируйте рисунки и таблицы → Постройте графики кривых точности и потерь, матрицу путаницы и сравнительные диаграммы оценки. Составьте таблицы сравнения. Полный рабочий процесс генерации рисунков и таблиц изложен в Алгоритме 6 (Дополнительный файл 1). Полный индивидуально разработанный исходный код, используемый для генерации всех изображений и таблиц, представлен в Дополнительном файле 2. В частности, скрипт figures.py воспроизводит рукописные фигуры непосредственно из сохранённых экспериментальных результатов (например, истории обучения и файлов матриц путаницы), в то время как оставшиеся скрипты генерируют обработанные данные и метрики производительности, используемые для построения отчетных таблиц.

Рисунок 2 показывает поток данных на уровне реализации между IDS и блокчейн-модулями. Расширенный BiLSTM даёт решение за каждого окна (Уравнение 13); в случае вредоносной классификации клиент шлюза создаёт и подписывает транзакцию и отправляет её через web3/JSON-RPC смарт-контракту PoA, который добавляет блок с хеш-ссылкой (Уравнение 14) к неизменяемому реестру и генерирует события (BlockCreated, NodeIsolated и AdminAlert), вызывающие изоляцию узлов и оповещения администратора.

figure-protocol-8
Рисунок 2. Взаимодействие на уровне реализации между обнаружением вторжений и блокчейн-модулями. Диаграмма рабочего процесса, иллюстрирующая связь между системой обнаружения вторжений и компонентами блокчейна. Расширенная модель BiLSTM классифицирует каждое входное окно и применяет правило принятия решения, определённое в уравнении 13. При обнаружении вторжения клиент шлюза генерирует и подписывает транзакцию, которая передаётся через Web3.py/JSON-RPC на смарт-контракт Proof-of-Authority (PoA). Контракт добавляет хэш-связанный блок к неизменяемому реестру согласно уравнению 14 и выпускает события BlockCreated, NodeIsolated и AdminAlert, которые запускают действия сдерживания и уведомления. IDS, система обнаружения вторжений; BiLSTM — двунаправленная долгосрочная краткосрочная память; Доверенность, доказательство авторитета; JSON-RPC, JavaScript Object Notation – удалённый вызов процедуры. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

Представление данных
Рассмотрим R как сырой поток трафика IoMT. После предварительной обработки каждая исходная запись figure-protocol-9 отображается в нормализованный d-мерный вектор признаков (Уравнение 1):

figure-protocol-10 (1)

Здесь f (⋅) — функция преобразования признаков, отображающая исходные записи в d-мерный нормализованный вектор признаков. Пусть сеть IoMT состоит из множества узлов (Уравнение 2):

N = {n1 ,n 2, ... ,n k} (2)

Каждый узел nj  R создаёт поток данных временных рядов (Уравнение 3):

figure-protocol-11(3)

Здесь xt — это вектор признаков в момент времени t, при этом d признаки (например, размер пакета, тип протокола, адрес источника/назначения) часто наблюдаются в медицинском сетевомтрафике Интернета вещей 19. Соответствующий набор меток выглядит (Уравнение 4):

figure-protocol-12  (4)

Здесь yt=0 обозначает нормальный трафик, а yt =1 — вторжение.

Предварительная обработка данных
Конвейер предварительной обработки включает следующие этапы, которые решают типичные проблемы качества данных и безопасности, связанные с трафикомIoMT 20:

Очистка данных и обработка отсутствующих ценностей:
Запись идентифицировалась как поврежденная и удалялась до начала вчисления, если она удовлетворяла одному из следующих явных условий: (i) все поля признаков в записи отсутствовали (то есть вся запись была нулевой), или (ii) запись содержала неконечное значение (положительное или отрицательное бесконечность) в любом числовом поле после принуждения типа. Второе правило удаляет недопустимые записи, такие как те, что возникают при делении на ноль при вычислении признаков потока (например, бесконечные значения скорости потока, возникающие из потоков с нулевой длительностью). После удаления повреждённых записей оставшиеся недостающие значения вычислялись по среднему замещению, вычисляемому по признаку, для каждого набора данных и только из обучающего раздела; Полученные средства применялись к наборам обучения, валидации и тестирования для предотвращения утечек информации. Импутация не была классово-условной, и средние значения не объединялись между наборами данных.

Временное снятие шума:
Временное снятие шума осуществлялось с использованием экспоненциального скользящего среднего (EMA) фильтра по оси времени. Использовалась рекурсивная (причинная) форма yt = α·xt + (1 − α)·yt−1 с коэффициентом сглаживания α = 0,3, реализуемая через функцию pandas ewm с adjust=False. Каждая деталь была сглажена отдельно. Как экспоненциальный (бесконечный импульсный отклик) фильтр, EMA не имеет фиксированного размера окна или ядра; Коэффициент сглаживания α — это единственный параметр, определяющий степень сглаживания и эффективную память фильтра.

Нормализация Min–Max:
Нормализация min–max применялась для масштабирования каждой особенности до диапазона [0,1] с помощью преобразования x′=(x−min)/(max−min+ε), где ε = 1 × 10−8. Минимальная и максимальная статистика рассчитывались по признаку, по набору данных и только на основе обучающего раздела; Эти сохранённые статистические данные затем применялись для нормализации наборов обучения, валидации и тестирования, предотвращая утечку скрытой информации. Во время вывода значения признаков, выходящих за пределы обучающего диапазона, были обрезаны до интервала [0,1].

Кодирование категориальных признаков:
Категориальные признаки преобразовывались в числовую форму с помощью кодирования меток. Это применялось ко всем категориальным переменным: в UNSW-NB15 поля прото, сервиса и состояния; в Bot-IoT — протополе; CICIDS2017 не содержит категориальных полей среди выбранных признаков. Кодирование реализовывалось с использованием LabelEncoder для каждой переменной.

Временное окно для последовательного обучения:
Предварительно обработанный поток признаков был сегментирован на последовательности фиксированной длины с помощью скользящего окна длиной T = 20 временных шагов с шагом s = 1. Каждое сгенерированное окно проверялось до включения. Окно принималось только в том случае, если оно содержало ровно T = 20 последовательных временных шагов и все значения признаков были конечны. Потоки короче T = 20 пластинок не давали окон. Эта конфигурация (T = 20, s = 1, 95% перекрытия) применялась последовательно во всех экспериментах и наборах данных. Полный рабочий процесс предварительной обработки изложен в Алгоритме 1 (Дополнительный файл 1).

Цель предобработки — обеспечить предсказательное отображение от входных последовательностей к меткам вторжения (Уравнение 5).

figure-protocol-13(5)

параметризовано как θ, предсказывает, является ли событие доброкачественным или вредоносным.

Выбор признаков с помощью AQU-IMF-RFE
Выбор признаков проводился с помощью AQU-IMF-RFE — гибридного метода, интегрирующего взаимную информацию (MI), оптимизатор Aquila (AO) и рекурсивное устранение признаков (RFE), представленных в нашей предыдущей работе18. Метод работает в три этапа. На первом этапе вычисляется взаимная информация между каждой признаком и меткой класса для получения начального ранжирования релевантности. На втором этапе оптимизатор Aquila выполняет глобальный поиск по кандидатным подмножествам признаков, используя свои четыре стратегии оптимизации. На третьем этапе уточнённое подмножество проходит через рекурсивное устранение признаков с 10-кратной перекрёстной валидацией с использованием оценщика случайного леса (RF).

Aquila Optimizer был настроен с размером популяции 100 человек, максимумом 10 итераций, коэффициентом эксплуатации 0,1, скоростью обучения 0,1 и коэффициентом притяжения 0,005. Применяемый независимо к каждому набору данных, AQU-IMF-RFE сохранил 14 функций для UNSW-NB15, 24 для CICIDS2017 и 12 для Bot-IoT. Полный псевдокод предоставлен в дополнительном файле 1, а выбранные подмножества признаков перечислены в таблице 4.

Таблица 4A. Избранные особенности, сохранившиеся для UNSW-NB15
С. Нет.ОсобенностиТипКатегория
1DURЧисловая (плавающая)Основы
2СбайтыЧисловое (целое число)Основы
3ставкаЧисловая (плавающая)Основы
4dloadЧисловая (плавающая)Основы
5sinpktЧисловая (плавающая)Время
6dinpktЧисловая (плавающая)Время
7sjitЧисловая (плавающая)Время
8tcprttЧисловая (плавающая)Время
9SynackЧисловая (плавающая)Время
10ackdatЧисловая (плавающая)Время
11smeanЧисловое (целое число)Содержание
12ct_srv_srcЧисловое (целое число)Связь
13ct_dst_src_ltmЧисловое (целое число)Связь
14ct_srv_dstЧисловое (целое число)Связь
Таблица 4B. Избранные особенности, сохраненные для CICIDS2017
С. Нет.Особенности
1Порт назначения
2Длительность потока
3Общая длина прямых пакетов
4Общая длина обратных пакетов
5Максимальная длина прямого пакета
6Максимальная длина обратного пакета
7Среднее по длине пакета обратно
8Потоковые пакеты
9Максимальное время прибытия потока
10Общее количество времени между прибытием вперёд
11Длина заголовка вперёд
12Длина обратного заголовка
13Пересылка пакетов в секунду
14Максимальная длина пакета
15Среднее по длине пакета
16Стандартное отклонение длины пакета
17Дисперсия длины пакета
18Средний размер пакета
19Средний размер обратного сегмента
20Подпотоковые прямые байты
21Обратные байты подпотока
22Начальные байты окна вперёд
23Начальные байты окна в обратном направлении
24Среднее длина прямого пакета
Таблица 4C. Избранные функции, сохранившиеся для Bot-IoT
С. Нет.ОсобенностиТип
1ПродолжениеЧисленные
2meanЧисленные
3stddevЧисленные
4МинЧисленные
5МаксЧисленные
6SrateЧисловая (плавающая)
7drateЧисловая (плавающая)
8N_IN_Conn_P_SrcIPЧисловое (целое число)
9N_IN_Conn_P_DstIPЧисловое (целое число)
10ПротоКатегорическая (кодированная)
11state_numberЧисловое (целое число)
12ставкаЧисловая (плавающая)

Таблица 4: Особенности, выбранные методом выбора признаков AQU-IMF-RFE. В этой таблице перечислены окончательные подмножества признаков, выбранные фреймворком выбора признаков AQU-IMF-RFE для наборов датасетов UNSW-NB15, CICIDS2017 и Bot-IoT. Имена признаков, типы данных и функциональные категории приводятся там, где это применимо.

Экспериментальная установка
Все эксперименты проводились на сервере Dell PowerEdge R740 с процессором Intel Xeon Silver 4214, работавшим на базовой частоте 2,20 ГГц, с 12 физическими ядрами, 24 логическими потоками, кэшом 16,5 МБ и скоростью Intel Ultra Path Interconnect (UPI) 9,6 ГТ/с. Сервер был настроен на 128 ГБ оперативной памяти, SSD объемом 512 ГБ и работал на Microsoft Windows 11. Программный стек включал Python 3.12.7, TensorFlow 2.16.1, scikit-learn 1.8.0, pandas 3.0.2 и NumPy 2.4.4. Блокчейн-слой был реализован на той же рабочей станции с использованием сети PoA Ethereum. Связь между IDS и блокчейном осуществлялась через JSON-RPC с использованием клиентской версии go-ethereum (Geth) 1.13.15, компилятора Solidity (solc) версии 0.8.19 для компиляции и развертывания смарт-контрактов, а также версии библиотеки Web3.py 6.15.1. На этой аппаратной и программной конфигурации измерялись время обучения, задержка вывода и пропускная способность.

Архитектура и обучение моделей
Расширенная модель BiLSTM является основным компонентом обнаружения фреймворка, опираясь на предыдущие методы обнаружения вторжений на основе обучения, разработанные для средIoMT 21. Ранние исследования обнаружения вторжений подчеркнули как важность баланса эффективности обнаружения с уменьшением ложных сигналовтревоги 15, так и уникальные сложности применения методов машинного обучения к развивающемуся сетевомутрафику 16. Архитектуры совместного обнаружения вторжений нейронных сетей дополнительно продемонстрировали ценность глубокого последовательного обучения признаков для сложного сетевоготрафика 22. В то время как стандартные модели BiLSTM фиксируют двунаправленные временные зависимости, трафик IoMT демонстрирует как краткосрочные вспышки, так и долгосрочные зависимости, вызванные многоступенчатыми атаками. Для решения этой проблемы предлагаемая модель расширяет BiLSTM с помощью экстракции временных признаков, усиленного двунаправленного временного обучения, остаточных связей и приоритизации времени, основанного на внимании. Двунаправленные LSTM (BiLSTM) преодолевают это ограничение, комбинируя скрытые состояния вперёд и назад, что позволяет более богатое временное представление паттернов трафика IoMT, как показано в Алгоритме 2 (Дополнительный файл 1).

Пусть входная последовательность будет X(nj) = {x1 ,x 2 , ... ,x T }, где каждый xt ∈ Rd — это предварительно обработанный вектор признаков.

Извлечение временных признаков:
Лёгкая одномерная свёртка применяется по временной размерности для выделения кратковременных временных аномалий (Уравнение 6):

U = φ (Conv1D(X(nj)), U = {u1, u2, ..., uT } (6)

Здесь φ(⋅) — нелинейная функция активации, а свернутые признаки ut подаются в BiLSTM.

Слой Conv1D извлекает кратковременные паттерны перед двунаправленным моделированием последовательностей. Полные параметры реализации приведены в дополнительном файле 3B.

Накладенное двунаправленное обучение LSTM:
Вперёд и назад скрытые состояния вычисляются как (Уравнение 7):

figure-protocol-14(7)

Окончательное представление BiLSTM — это конкатенация прошлых (вперёд) и будущих (назад) скрытых состояний (Уравнение 8).

figure-protocol-15(8)

Два слоя BiLSTM моделируют двунаправленные временные зависимости. Подробные архитектурные параметры приведены в дополнительном файле 3B. Детали инициализации веса приведены в дополнительном файле 3B.

Остаточное соединение и нормализация
После линейной проекции на совпадающие размеры применяются остаточные связи и нормализация слоя (Уравнение 9):

figure-protocol-16

Остаточная проекция и нормализация слоя выравнивают сверточные и BiLSTM-представления признаков до внимания. Подробные параметры реализации приведены в дополнительном файле 3B.

Механизм внимания
Хотя BiLSTM обеспечивает сильное временное моделирование, не все временные шаги одинаково влияют на прогноз. Для выделения критических временных меток (например, внезапных аномальных всплесканий) вводится механизм внимания. Каждому скрытому состоянию figure-protocol-17 присваивается балл релевантности αt для повышения точности обнаружения (Уравнение 10).

figure-protocol-18

Здесь Wa — обучаемый параметр, а веса внимания удовлетворяютfigure-protocol-19

Вектор контекста c агрегирует скрытые состояния на основе их изученной важности (Уравнение 11):

figure-protocol-20

Механизм внимания объединяет временные представления в контекстный вектор. Подробные параметры реализации приведены в дополнительном файле 3B.

Выходной слой и классификация
Агрегированный контекстный вектор проходит через полностью связный слой, за которым следует сигмоидная активация для получения окончательного предсказания (Уравнение 12):

figure-protocol-21

Здесь Wc и b c — обучаемые параметры, а σ(·) — сигмовидная активационная функция, отображающая выход в интервал [0,1]. Применяется порог для классификации трафика как безвредного (figure-protocol-22) или навязчивого (figure-protocol-23).

Регуляризация выпадения и фиксированный порог классификации, используемый при выводе, описаны в дополнительном файле 3B.

Архитектура расширенного BiLSTM идентична для всех трёх наборов данных; различается только размерность входных признаков, принимая значения 14, 24 и 12 для UNSW-NB15, CICIDS2017 и Bot-IoT соответственно. Поскольку слой Conv1D отображает любой -мерный вход в фиксированное 64-канальное представление, все последующие слои независимы от набора данных, и только входная форма и количество параметров Conv1D изменяются с . Полная архитектура по слоям изложена в таблице 5, где количество параметров выражается в терминах d; Итоговые показатели составляют 184 641, 186 561 и 184 257 обучаемых параметров для D = 14, D = 24 и D = 12 соответственно.

С. Нет.Слой (тип)Форма выходаОбучаемые параметрыФункция активации
1Вход(20, d)0
2Conv1D (64 фильтра, размер ядра = 3, одинаковая подкладка)(20, 64)192d + 64ReLU
3Двухнаправленный уровень LSTM 1 (64 единицы в направлении)(20, 128)66,048Тан / Сигмовидная
4Двусторонний LSTM Слой 2 (64 единицы в направлении)(20, 128)98,816Тан / Сигмовидная
5Плотная остаточная проекция(20, 128)8,320Линейный
6Остаточное добавление(20, 128)0
7Нормализация слоя (ось = −1, ε = 1 × 10⁻³)(20, 128)256
8Временное внимание (Wa ∈ R¹²⁸×¹)128128Softmax
9Плотный скрытый слой648,256ReLU
10Отселение (p = 0.3)640
11Плотный выходной слой165Сигмоид

Таблица 5: Архитектура слоя за слоем модели расширенной двунаправленной долгой краткосрочной памяти. В этой таблице представлена архитектура предлагаемой модели расширенной биполярной долгосрочной памяти (BiLSTM), включая типы слоев, размеры выхода, обучаемые параметры и функции активации.

Программная и вычислительная среда, используемая для всех экспериментов, изложена в таблице 6.

КомпонентВерсия / Спецификация
Операционная системаWindows
Серверная платформаDell PowerEdge
CPU64-ядерный процессор
RAM128 ГБ
ХранениеSSD объёмом 512 ГБ
Python3.12.7
NumPy2.4.4
Панды3.0.2
scikit-learn1.8.0
TensorFlow / Keras2.16.1
web3 (блокчейн-клиент)6.15.1
eth-account0.1
Solidity Compiler (solc)0.8.19
go-ethereum (Geth)1.13.15

Таблица 6: Программное обеспечение и вычислительная среда, используемая для реализации и оценки предлагаемой структуры. В этой таблице представлены аппаратные характеристики, программные компоненты, инструменты блокчейна и номера версий, используемые для предварительной обработки данных, выбора функций, обучения моделей, развертывания блокчейна и оценки производительности.

Решение о вторжении и автоматический ответ
Обнаружение вторжений в медицинских учреждениях эффективно только при своевременном реагировании и смягчении последствий. Слой обнаружения вторжений преобразует предсказанную вероятность в решение. Формально решение о вторжении на шаге времени t представлено следующим образом (Уравнение 13):

figure-protocol-24

Здесь — figure-protocol-25 предсказанная вероятность вторжения в момент времени t , а figure-protocol-26 — порог классификации.

После обнаружения вторжения Слой обнаружения вторжений напрямую взаимодействует с блокчейн-модулем, который выполняет неизменяемое логирование, автоматизированное смягчение и замкнутое обеспечение безопасности. Детали события, включая информацию о источниках, местах назначения и выбранные функции трафика, фиксируются в новом блокчейн-блоке. Смарт-контракты выполняют меры по снижению последствий в реальном времени, такие как изоляция узлов и оповещения администратора. Эта замкнутая архитектура позволяет результаты обнаружения вторжений напрямую передавать данные в механизмы предотвращения, минимизируя задержку по снижению последствий. Таким образом, Слой обнаружения вторжений служит мостом между временным обнаружением с использованием модели расширенного BiLSTM и безопасным ответом с использованием технологии блокчейн, завершая сквозную функциональность предлагаемого фреймворка.

Судебное логирование на основе блокчейна
Хотя расширенная модель BiLSTM позволяет обнаруживать вторжения в реальном времени, безопасное хранение и проверяемый аудит событий вторжения столь же критически важны в медицинских средах IoMT. Традиционные централизованные механизмы логирования уязвимы к подделкам и скомпрометированию судебной экспертизы. Для решения этого ограничения предлагаемая структура включает лёгкий блокчейн-модуль, обеспечивающий неизменяемость, децентрализацию и автоматизированный ответ на основе смарт-контрактов.

Каждое обнаруженное событие вторжения генерирует блок, который добавляется в блокчейн. Блок Bi определяется следующим образом (Уравнение 14):

figure-protocol-27

Здесь Hi — криптографический хэш данных события, временной метки и результата прогноза, Ti — временная метка, Di — выбранные признаки вторжения-события, Sigi — цифровая подпись, а PrevHash связывает блок с предыдущим блоком, обеспечивая неизменяемость.

Такая конструкция гарантирует устойчивость к вторжению, поскольку любое изменение Di или T i меняет хэш блока и нарушает целостность цепочки. Она также обеспечивает аудитируемость, поскольку все обнаруженные аномалии хранятся и подлежат проверке постоянно. Автоматизированное снижение последствий поддерживается через смарт-контракты, выполняющие заранее определённые действия, такие как изоляция узлов и оповещения администратора. Децентрализация достигается за счёт нескольких шлюзов IoMT, поддерживающих распределённый реестр, тем самым устраняя одну точку отказа.

Генерация блоков использует криптографическую хеш-функцию Keccak-256, нативную примитивную хешировку среды Ethereum/Solidity (вызванную через keccak256 от Solidity). Для каждого блока вторжения хэш блока вычисляется следующим образом:

figure-protocol-28

Здесь Di — это дайджест особенностей события, T i — временная метка, а PrevHash — хэш предыдущего блока. Поля конкатенируются с помощью плотно упакованного кодирования Solidity (abi.encodePacked) перед хешированием, получая 256-битный дайджест.

Та же вычисление Keccak-256 используется в процедуре верификации цепочек, которая пересчитывает каждый хеш блока из сохранённых полей и подтверждает совпадение с записанным значением, тем самым подтверждая целостность цепочки. Keccak-256 был выбран потому, что это стандартный алгоритм хеширования, устойчивый к столкновениям, используемый нативно в смарт-контрактах Ethereum. Смарт-контракт был разработан на Solidity и скомпилирован с использованием компилятора Solidity (solc) версии 0.8.19. Он был развернут в частной сети Ethereum Proof-of-Authority (PoA), управляемой на Geth версии 1.13.15. Блокчейн-сеть была настроена с четырьмя валидаторными узлами с использованием консенсусного протокола Clique Proof-of-Authority, идентификатора цепи 9848, блокового периода 5 с и лимита блокового газа 30 000 000. Связь между расширенным движком обнаружения вторжений BiLSTM и блокчейн-уровнем была реализована с использованием версии библиотеки Web3.py 6.15.1 через интерфейс HTTP JSON-RPC.

Механизм консенсуса PoA
Поскольку системы IoMT в здравоохранении обладают высокой чувствительностью к задержке, предлагаемый фреймворк использует механизм консенсуса PoA вместо вычислительной стоимости Proof-of-Work (PoW)23. В PoA фиксированный набор проверенных узлов-валидаторов, таких как госпитальные шлюзы, авторизует транзакции, обеспечивая как эффективность, так и устойчивость.

Временная сложность проверки блоков в PoW может быть выражена следующим образом (Уравнение 15):

figure-protocol-29

Здесь d обозначает сложность добычи.

В отличие от этого, временная сложность консенсуса PoA задаётся следующим образом (Уравнение 16):

figure-protocol-30

потому что валидация требует проверки цифровой подписи только авторизованными узлами-валидаторами.

В результате PoA обеспечивает работу с низкой задержкой, подходящую для реальных медицинских оповещений, энергоэффективность за счёт избегания вычислительно затратного майнинга и устойчивость к ограниченному числу вредоносных валидаторов. Сеть PoA была настроена с четырьмя валидаторными узлами, и эта конфигурация оставалась неизменной на протяжении всех экспериментов для обеспечения согласованных измерений задержек, воспроизводимой оценки производительности и справедливого сравнения между всеми наборами данных бенчмарков.

Внедрение блокчейна и работа смарт-контрактов
Компонент блокчейна был реализован на разрешённой сети Ethereum, работающей по консенсусной моделиPoA 24. Сеть управлялась с использованием клиента go-ethereum (Geth) с протоколом консенсуса CliquePoA 25, в котором набор авторизованных валидаторов (sealer) отвечал за создание и проверку блоков. Смарт-контракт для логирования вторжений (IoMTIntrusionLedger) был написан на Solidity и внедрен в этой сети, следуя блокчейн-архитектурам безопасности IoT для безопасного децентрализованного управлениясобытиями 26. Только шлюзовые аккаунты, авторизованные в блокчейне (через функцию контроля доступа в контракте), могли отправлять записи о вторжениях, что соответствует разрешённым архитектурам блокчейн-смарт-контрактов для приложений Интернетавещей 27. Блокчейн-слой был реализован с использованием клиента go-ethereum (Geth) версии 1.13.15 для управления разрешённой сетью PoA, компилятора Solidity (solc) версии 0.8.19 для компиляции и развертывания смарт-контрактов, а также Web3.py библиотеки версии 6.15.1 для связи между IDS и блокчейн-сетью.

Подробные параметры развертывания и конфигурации блокчейна приведены в дополнительном файле 3C.

Каждая запись о вторжении подписывается в цифровом виде перед тем, как быть зафиксирована в реестре, что поддерживает аудит здравоохранения на основе блокчейна и безопасное ведение судебнойбухгалтерии 28. Процедуры генерации и проверки цифровой подписи, включая ECDSA по кривой secp256k1 29,30, описаны в дополнительном файле 3D. Каждый шлюз содержит пару ключей Ethereum, состоящую из 256-битного (32-байтого) приватного ключа и соответствующего публичного ключа, из которого выводится адрес аккаунта; генерация ключа следует стандартной процедуре Ethereum, используя криптографически защищённый случайный 256-битный приватный ключ с публичным ключом, получаемым скалярным умножением secp256k1. Для создания подписи клиент шлюза вычисляет дайджест функции события D i и подписывает его своим приватным ключом в формате подписи сообщений EIP-191, создавая 65-байтовую подпись, состоящую из компонентов r, s и v. Подпись подаётся вместе с записью о вторжении. Проверка проводится в цепочке смарт-контрактом: с помощью предварительной компиляции ECRECOVER контракт восстанавливает адрес подписанта из подписанного дайджета и подписи и требует, чтобы он был равен адресу авторизованного шлюза, отправляющего транзакцию. Если восстановленный адрес не совпадает с авторизованным шлюзом, транзакция отклоняется. Это связывает каждую запись в реестре с определённым авторизованным шлюзом и предотвращает несанкционированные или поддельные записи о вторжении.

Смарт-контракты запускаются автоматически при обнаружении figure-protocol-31вторжений, обеспечивая реагирование в реальном времени без необходимости ручного вмешательства (Уравнение 17):

figure-protocol-32(17)

Модуль блокчейн работает параллельно с классификатором Extended BiLSTM. После обнаружения аномалии: (i) событие маркируется и классифицируется BiLSTM, (ii) блок генерируется, подписывается и добавляется в реестр блокчейна, и (iii) смарт-контракты обеспечивают автоматическую политику ответа.

Смарт-контракт для журналирования вторжений (IoMTIntrusionLedger) поддерживает реестр блоков вторжения только с добавлением и реестр авторизованных аккаунтов шлюзов, а также предоставляет функции, изложенные в таблице 7. Контракт обеспечивает две роли доступа через модификаторы: onlyAdmin (администратор развертывания) и onlyGateway (учетные записи, уполномоченные для подачи записей вторжений). Состояние состоит из отображения авторизации шлюза, массива блочного реестра и текущей головки цепи (хеша самого последнего блока).

С. Нет.Функция / КомпонентТипДоступЛогика
1конструкторКонструкторУстанавливает развертывание администратором и авторизирует его как начальный шлюз.
2setGateway(address, bool)ФункцияonlyAdminДобавляет или удаляет авторизованный аккаунт шлюза; Излучает GatewayОбновлено.
3recordIntrusion(nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)ФункцияonlyGatewayВычисляет Hi = Keccak-256(Di ∥ Ti ∥ вероятность ∥ PrevHash); проверяет сигнатуру ECDSA шлюза на Di с помощью ecrecover; добавляет блок к реестру; продвигает головку цепи; издаёт BlockCreated, по желанию NodeIsolated и AdminAlert. Возвращает Hi.
4verifyChain()Функция просмотраОбщественностьПересчитывает хэш каждого блока из его сохранённых полей и проверяет связь PrevHash; Возвращает истину только если вся цепочка согласована (обнаружение вмешательства).
5ledgerLength()Функция просмотраОбщественностьВозвращает количество блоков в реестре.
6_recoverSigner(хэш, сиг)Внутренняя функцияРазбивает 65-байтовую подпись на (r, s, v) и восстанавливает адрес подписи через предварительную компиляцию ecrecover.
7BlockCreated / NodeIsolated / AdminAlert / GatewayUpdatedМероприятияИзлучается для внецепочечных слушателей для ведения логирования, изоляции узлов, оповещений администраторов и обновлений реестра шлюзов.
8onlyAdmin / onlyGatewayМодификаторыОграничьте функции администратором и авторизованными шлюзами соответственно.

Таблица 7: Функции, события и компоненты контроля доступа смарт-контракта IoMTIntrusionLedger. В этой таблице представлены основные функции, события и модификаторы контроля доступа, реализованные в разрешённом блокчейн-смарт-контракте. Эти компоненты поддерживают авторизацию шлюзов, логирование вторжений, верификацию блокчейна, генерацию событий и автоматизированную борьбу с последствиями.

Свойство неизменяемости блокчейна напрямую следует из уравнения 14, где любое изменение данных событий или временных меток аннулирует хеш-цепочку. Таким образом, блокчейн обеспечивает целостность данных, отслеживаемость и аудитируемость для систем здравоохранения благодаря неизменяемым судебным записям. Записи о вторжениях пациентов и устройств остаются без изменений после сохранения, каждый блок надёжно связывается с предыдущим блоком, обеспечивая хронологическую реконструкцию событий, а администраторы здравоохранения или регуляторы могут проверять случаи вторжения без риска фальсификации.

Функция потерь и оптимизация модели
Предлагаемая расширенная модель BiLSTM решает задачу бинарной классификации — различать нормальный трафик и события вторжения в сетях IoMT. Для управления процессом обучения применяется бинарная потеря кросс-энтропии (BCE), которая хорошо подходит для вероятностных выходов из сигмовидного активационного слоя. Для набора данных с N выборками потери определяются следующим образом (Уравнение 18):

figure-protocol-33(18)

Здесь figure-protocol-34 — метка основной истинности i-й входной последовательности (0 = доброкачественная, 1 = интрузия), а figure-protocol-35 — предсказанная вероятность вторжения.

Фреймворк работает как двухэтапный конвейер классификации. Первая ступень выполняет обнаружение бинарных вторжений: расширенный BiLSTM даёт сигмоидный выход figure-protocol-36 и применяет порог τ = 0,5 для классификации каждого окна как доброкачественного или интрузивного (уравнения 12,13), обученного с использованием взвешенных бинарных потерь кросс-энтропии. Второй этап может выполнять категоризацию атак, когда окна, идентифицированные как вторжения, передаются мультиклассовому классификатору, который назначает конкретную категорию атаки с помощью softmax-выходного слоя, обученного с категориальной кросс-энтропией. Настоящее исследование сосредоточено на стадии бинарного обнаружения и оценивает её. Обе стадии имеют одинаковую основу расширенного извлечения признаков BiLSTM (Conv1D, BiLSTM, остаточный, нормализационный и внимания слои); Они отличаются только своим выходным слоем (сигмоидный для обнаружения и softmax для категоризации) и соответствующей функцией потерь. Этап двоичного обнаружения и этап категоризации мультиклассов обучались и оценивались в тех же условиях разделов данных, случайного седа и обучения, описанных выше.

Хотя трафик IoMT часто неуравновешен, для наказания неправильной классификации класса меньшинства используется взвешенная бинарная потеря по перекрёстной энтропии. Веса классов рассчитываются с использованием количества образцов вторжения Np, количества доброкачественных образцов Nn и общего числа выборок N (Уравнения 19,20):

figure-protocol-37

figure-protocol-38

Вес гарантирует, что модель не предвзята в сторону доминирующего класса доброкачественного трафика и остаётся чувствительной к редким, но критически важным событиям вторжения.

Взвешенные бинарные потери перекрёстной энтропии задаются следующим образом (уравнение 21):

figure-protocol-39(21)

Обучение проводилось с использованием мини-партий размера 64. В начале каждой эпохи обучающие выборки случайным образом перетасовывались перед разбиением на партии, чтобы состав пакетов варьировался между эпохами, и модель не видела примеры в фиксированном порядке. Партии не были явно сбалансированы или стратифицированы по классам; вместо этого каждая партия отражала естественное распределение классов обучающего множества, а дисбаланс классов устранялся через классово-взвешенные бинарные потери перекрестной энтропии (уравнения 19–21). Поднабор валидации, зарезервированный для раздела обучения, оставался неизменным в разных эпохах и не перетасовывается в обучающие партии.

Веса классов в взвешенной бинарной потере перекрестной энтропии не задавались вручную, а вычислялись автоматически для каждого набора данных по количеству классов обучающих наборов согласно уравнениям 19 и 20. Для набора данных UNSW-NB15 полученные веса классов были figure-protocol-40 для нормального класса и figure-protocol-41 для класса вторжения. Для CICIDS2017 набора данных полученные веса классов были figure-protocol-42 для нормального класса и figure-protocol-43 для класса вторжения. Для набора данных Bot-IoT (5% подмножества) полученные веса классов были для figure-protocol-44 нормального класса и figure-protocol-45 для класса вторжения.

Стратегия обучения и оптимизация
Расширенная модель BiLSTM была обучена на мини-партиях размера B = 64 с взвешенными бинарными потерями перекрестной энтропии, оптимизатором Адама и ранней остановкой на основе потерь валидации. Тренировка была ограничена 50 эпохами, а ранняя остановка применялась с терпением K = 5. Если потеря валидации не улучшалась в течение пяти последовательных эпох, обучение останавливалось, а веса модели восстанавливались до тех из эпохи с наименьшими потерями валидации. Таким образом, 50 эпох представляли собой максимальный бюджет на обучение, а не фиксированную продолжительность обучения. Для регуляризации применялась вероятность выброса 0,3. Архитектурные настройки включали 64 фильтра Conv1D, 64 единицы LSTM на направление, длину окна T = 20 и шаг s = 1. Принятая стратегия обучения изложена в Алгоритме 3 (Дополнительный файл 1). Уравнения обновления Адама, используемые для оптимизации, приведены в дополнительном файле 3A.

Оптимизатор Адама был настроен со скоростью обучения figure-protocol-46, скоростью затухания первого момента (β1) 0,9, скоростью затухания второго момента (β2) 0,999 и численной константой устойчивости (figure-protocol-47) 1 × 10-7. Дополнительные опции оптимизаторов не использовались, и не применялось уменьшение веса или градиентное обрезывание.

Генерация оповещений и автоматизированное смягчение последствий
Одного обнаружения недостаточно в сетях IoMT, чувствительных к задержке, где быстрая реакция критически важна для обеспечения безопасности пациентов. Уровень генерации и смягчения оповещений реализует решение о вторжении, принимаемое с помощью расширенной модели BiLSTM и механизма логирования блокчейна. Если δt = 1, модуль блокчейна добавляет новый блок с деталями figure-protocol-48вторжения . Одновременно выполняется смарт-контракт для запуска мер по снижению последствий (Уравнение 22):

figure-protocol-49(12)

Здесь BlockCreation обеспечивает неизменное судебное логирование события, NodeIsolation (nj) изолирует скомпрометированный узел IoMT для предотвращения дальнейших повреждений, а AdminAlert доставляет уведомления системным администраторам в реальном времени. Для работы с этим двухуровневым конвейером отклика псевдокод представлен в Алгоритме 4 (Дополнительный файл 1).

Обработка событий по смарт-контракту и механизмы отклика вне цепи описаны в дополнительном файле 3E.

Каждая запись, зафиксированная в реестре блокчейна, хранится как запись IntrusionBlock, поля и форматы данных которой приведены в таблице 8. Реестр представляет собой массив только для добавления этих записей, а текущая глава цепи хранит хэш недавно добавленного блока.

С. Нет.ПолеТип данныхРазмерОписание
1hashIdbytes3232 байтаБлок-хэш Hi = Keccak-256(Di ∥ Ti ∥ вероятность ∥ PrevHash)
2Временная меткаuint25632 байтаВремя создания блока Ti (Unix эпохальные секунды, по временной метке блока)
3nodeIdbytes3232 байтаИдентификатор узла IoMT nj
4patientIdbytes3232 байтаИдентификатор пациента/устройства (судебные метаданные)
5Класс атакиuint162 байтаКод категории атак (0 = Нормальный, 1 = DDoS, 2 = Подделка, ...)
6вероятностьBpuint162 байтаПрогнозируемая вероятность вторжения ŷ в базисных пунктах (0–10000, то есть 0,00–100,00%)
7dataDigestbytes3232 байтаДайджест Di избранных особенностей мероприятия
8ПодписьБайтыПеременная (65 байт)Подпись ECDSA Sigi дайджеста события у шлюза (r, s, v)
9prevHashbytes3232 байтаХэш предыдущего блока (PrevHash), связывающий цепочку
10изолированныебуль1 байтБыла ли активирована изоляция узла для этой записи

Таблица 8: Структура записи IntrusionBlock, хранящейся в реестре блокчейна. В этой таблице описаны поля, типы данных, размеры хранилища и цели записей блокчейн-реестра, используемых для хранения событий вторжений. Структура поддерживает проверку криптографической целостности, судебную отслеживаемость и автоматизированные механизмы реагирования.

Общая задержка смягчения может быть выражена суммой задержки обнаружения (Td) из модели расширенного BiLSTM и задержки выполнения блокчейна (Tb) (Уравнение 23):

figure-protocol-50(23)

Анализ вычислительной сложности
Эффективность предлагаемого фреймворка Extended BiLSTM–Blockchain определяется как вычислительной стоимостью модели BiLSTM, так и накладными расходами, вносящимися модулем блокчейн. Предлагаемая структура интегрирует расширенное обнаружение BiLSTM с логированием блокчейна для удовлетворения основных требований безопасности триады Конфиденциальность, Целостность и Доступность (CIA).

Пусть длина заранее обработанной входной последовательности равна T, размерность признака — d, а скрытая размерность BiLSTM — h.

Для каждого шага времени BiLSTM обрабатывает входные данные размерности d с скрытым размером h. Поскольку оно двунаправленное (вперёд + назад) (Уравнение 24):

figure-protocol-51) (24)

Здесь T — длина последовательности (временные шаги), d — входная размерность признаков, h — измерение скрытого состояния

Уровень внимания вычисляет веса важности и агрегирует скрытые состояния со сложностью (Уравнение 25).

figure-protocol-52(25)

которая линейна как по длине последовательности T , так и по скрытой размерности h.

Общая сложность обнаружения для каждой последовательности задаётся следующим образом (Уравнение 26):

figure-protocol-53(26)

демонстрируя, что временное моделирование доминирует в вычислительной стоимости, а механизм внимания вводит лишь лёгкие накладные расходы.

Для каждого обнаруженного события вторжения логирование блокчейна выполняет операции хеширования, подписи и добавления блоков (Уравнение 27):

figure-protocol-54(27)

Для N событий обнаружения вторжений совокупная сложность выглядит следующим образом (Уравнение 28):

figure-protocol-55(28)

которую можно упростить следующим образом (Уравнение 29):

figure-protocol-56(29)

потому что накладные расходы на блокчейн растут линейно с количеством событий и остаются незначительными по сравнению с вычислениями с обработкой последовательностей.

Вычислительная сложность изложена в уравнениях 24–29. Подробное толкование приведено в дополнительном файле 3F.

Results

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Результаты организованы так, чтобы отражать методологические шаги Протокола, при этом каждый подраздел сообщает о наблюдениях, полученных соответствующим шагом.

Обработка наборов данных и экспериментальная настройка
Три эталонных набора данных были проанализированы независимо, а не объединены. Поскольку UNSW-NB15, CICIDS2017 и Bot-IoT используют разные схемы функций и конвенции маркировки, каждый набор данных предварительно обрабатывался, проходил окно и оценивался отдельно с использованием собственного разделения 80:20 train/test. Расширенная модель BiLSTM была обучена и протестирована на каждом наборе данных отдельно, а метрики производительности (точность, точность, воспоминание и F1-балл) представлены отдельно для каждого набора данных. Этот независимый протокол оценки избегает несоответствий в пространстве функций, возникающих при комбинировании гетерогенных наборов данных, и позволяет оценивать надёжность предлагаемой структуры в трёх различных сетевых средах.

Предлагаемая модель расширенного BiLSTM-BC была обучена и оценена с использованием предварительно обработанного нормального и вредоносного трафика, извлеченного из наборов данных CICIDS2017, UNSW-NB15 и Bot-IoT. Данные были разделены с помощью единого стратифицированного разделения на удержание. Набор данных UNSW-NB15 содержит заранее определённые обучающие и тестовые разделы, которые использовались непосредственно в данном исследовании. Для оставшихся двух наборов данных (CICIDS2017 и Bot-IoT) предварительно обработанные оконные выборки были разделены на обучающие и тестовые наборы с использованием раздела 80:20 с стратифицированной случайной выборкой (scikit-learn train_test_split, стратифицированной по метке классов), что сохраняло соотношение доброкачественных классов к вторжению между разделами. Внутри учебного набора дополнительно 20% было зарезервировано для валидации (Keras validation_split), что обеспечивало эффективное распределение обучения 64%, валидации 16% и 20% распределения тестов. Валидационный набор использовался для ранней остановки. Фиксированное случайное семя 42 применялось к scikit-learn, NumPy и TensorFlow для поддержки воспроизводимости. Расширенная сеть BiLSTM была оптимизирована с помощью оптимизатора Adam с скоростью обучения 0,001, размером пакета 64 и максимум 50 обучающих эпох.

Результаты выбора фильмов
До обучения модели выбор признаков выполнялся независимо для каждого набора данных с помощью AQU-IMF-RFE — процедуры рекурсивного устранения признаков под руководством Aquila Optimizer (AO), в которой кандидатные признаки ранжировались по их взаимной информации (MI) с меткой класса и итеративно исключались, пока оптимизатор Aquila искал оптимальное подмножество признаков. Поля идентификаторов (например, идентификаторы потоков, IP-адреса и номера портов) и текстовые поля категорий атак были исключены перед выбором функций для предотвращения утечки информации. Эта процедура сохранила 14 функций для UNSW-NB15, 24 для CICIDS2017 и 12 функций для Bot-IoT. Полный список выбранных входных переменных, их типов данных и исходных наборов данных представлен в Таблице 4, а расширенное описание каждой функции включено в Дополнительный файл 2.

Обучение и конвергенция
Во время обучения модель демонстрировала стабильную сходимость, при этом производительность обучения и валидации улучшалась по мере приближения параметров сети к оптимальным значениям. Архитектура предложенной модели расширенного BiLSTM по слоям изложена в таблице 5, а программная и вычислительная среда, используемая для реализации и оценки, представлена в таблице 6. Функции блокчейн-смарт-контрактов, поддерживающие логирование вторжений и автоматизированное снижение последствий, изложены в таблице 7, а структура записи вторжения блокчейна представлена в таблице 8. Полный набор обучающих гиперпараметров, использованных в данном исследовании, обобщён в таблице 9, подтверждающей воспроизводимость предлагаемой структуры.

Обучающий гиперпараметрЦенность
Скорость обучения0.001
ОптимизаторАдам
Размер партии64
Максимальные эпохи50
Функция активации выходаСигмоид
Сплит по тесту поезда80:20, стратификация
Валидационное разделение20% обучающего раздела
Случайный сид42
Длина входного окна20 шагов времени
Шаг у раздвижного окна1
Conv1D-фильтры64
Размер ядра Conv1D3
Наполнение Conv1DТо же самое
Активация Conv1DReLU
Слои BiLSTM2
Единицы BiLSTM64 единицы в каждом направлении
Размерность выхода BiLSTM128
Активация LSTMТань
Остаточная размерность проекции128
Раннее прекращение терпения5 эпох
Плотные блоки с скрытым слоем64
Активация плотного скрытого слояReLU
Процент отсева0.3
Выходные блоки1
Порог классификации0.5
Функция потерьВзвешенная бинарная кросс-энтропия (WBCE)

Таблица 9: Конфигурация гиперпараметров, используемая для обучения модели расширенной двунаправленной долгосрочной памяти. В этой таблице перечислены основные гиперпараметры обучения, используемые при разработке модели обнаружения вторжений расширенной двунаправленной долгосрочной памяти (BiLSTM), включая настройки оптимизации, функцию активации, размер пакета, продолжительность обучения и функцию потерь.

Таблица 10 показывает точность обучения и валидации предлагаемой модели на протяжении 50 эпох, зафиксированных с интервалом в 5 эпох. Модель показала быстрый прогресс в первые 10 эпох, достигнув точности обучения и валидации на уровне 96,0% и 95,5% соответственно. После 20-й эпохи прирост точности стал постепенным, и обе кривые сходились близко. К эпохе 50 модель стабилизировалась на точности обучения 99,1% и точности валидации 98,5%, что свидетельствует о минимальной переподгонке и высокой эффективности обобщения. Соответствующая кривая обучения показана на рисунке 3, иллюстрирующей прогрессию точности обучения и валидации на протяжении всего процесса оптимизации.

ЭпохаТочность обучения (%)Точность валидации (%)
172.170
59089
109695.5
1597.196.5
2097.897.2
2598.297.5
3098.597.8
3598.798
4098.998.2
459998.4
5099.198.5

Таблица 10: Точность обучения и валидации во время обучения модели расширенной двунаправленной долгой краткосрочной памяти. В этой таблице отражается точность обучения и валидации, измеряемая в выбранные эпохи обучения в ходе оптимизации модели Предлагаемой расширенной двунаправленной долговременной краткосрочной памяти (BiLSTM). Эти значения использовались для формирования кривой точности сходимости, показанной на рисунке 3.

figure-results-1
Рисунок 3. Точность обучения и валидации расширенной модели BiLSTM. Линейный график, показывающий точность классификации во время обучения модели. Ось x обозначает тренировочные эпохи (1–50), а ось y — точность классификации (%). Синие круги обозначают точность тренировки, а оранжевые квадраты — точность валидации. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

Таблица 11 показывает значения потерь при обучении и валидации, зафиксированные с одними и теми же 5-эпохальными интервалами. В начальном этапе обучения потери снизились с 0,64 до 0,28, а потери валидации — с 0,67 до 0,31 к пятой эпохе. После 20-й эпохи скорость снижения потерь стала более постепенной, и обе кривые сходились постепенно. К эпохе 50 потери тренировки стабилизировались на уровне 0,08, тогда как потеря валидации осталась близкой на уровне 0,12, что указывает лишь на небольшую разницу между двумя кривыми. Эта сходимость отражает эффективную оптимизацию, ограниченное перенагружение и хорошую обобщение ранее не публиковавшихся данных. Соответствующие кривые обучающих и валидационных потерь показаны на рисунке 4. Вычислительная эффективность оцененных моделей, включая задержку вывода и пропускную способность, изложена в таблице 12. Подробный анализ этих измерений представлен позже в подразделе «Вычислительная эффективность».

ЭпохаПотери в тренировкахПотеря валидации
10.640.67
50.280.31
100.130.17
150.110.15
200.10.14
250.0950.13
300.090.125
350.0850.122
400.0830.12
450.0820.118
500.080.12

Таблица 11: Потери обучения и валидации во время обучения модели расширенной двунаправленной долгосрочной краткосрочной памяти. В этой таблице представлены значения потерь кросс-энтропии с обучанием и валидацией ионных взвесов, измеряемые в выбранных эпохах обучения в ходе оптимизации модели Предлагаемой расширенной бинаправленной долговременной краткосрочной памяти (BiLSTM). Эти значения были использованы для формирования кривой сходимости потерь, показанной на рисунке 4.

figure-results-2
Рисунок 4. Потеря обучения и валидации расширенной модели BiLSTM. Линейный график, показывающий взвешенную потерю бинарной перекрестной энтропии во время обучения модели. Ось x обозначает тренировочные эпохи (1–50), а ось y — значения потерь. Синие круги указывают на потерю в тренировках, а оранжевые — на потере валидации. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

МодельЗадержка (усреднённый ms/event)Пропускная способность (усреднённые события/события)
Дерево решений40845
Поддерживающая векторная машина75670
LSTM110559
Предлагаемый расширенный фреймворк BiLSTM–блокчейн135320

Таблица 12: Сравнение задержки и пропускной способности моделей обнаружения вторжений. В этой таблице сравнивается задержка вывода и пропускная способность обработки между репрезентативными моделями обнаружения вторжений на основе машинного обучения и глубокого обучения. Задержка отражается в миллисекундах на событие, а пропускная способность — как обрабатываемые события в секунду.

Эффективность обнаружения
Таблица 13 представляет сравнительную оценку предлагаемой структуры с традиционными базовыми моделями машинного обучения и DL по трём эталонным наборам данных. Предлагаемая модель достигла точности 98,9% на CICIDS2017, 95,9% на UNSW-NB15 и 98,8% по Bot-IoT, а также с высокой чувствительностью 96,9%, 97,6% и 98,8% соответственно. На CICIDS2017 и UNSW-NB15 предлагаемая модель показала наивысшую точность среди всех оценённых моделей, тогда как на Bot-IoT она достигла наивысшей точности (98,8%), совпадающей с базовым уровнем дерева принятия решений (DT). В Bot-IoT предлагаемая модель немного превзошла базовый уровень LSTM (98,3%) и показала сопоставимый уровень Support Vector Machine (SVM) (98,7%); Меньшие показатели производительности в этом наборе данных отражают его крайний дисбаланс классов, при котором безобидный трафик составляет лишь очень малую часть тестового набора. В целом предлагаемая модель поддерживала устойчивый баланс между чувствительностью и точностью, демонстрируя надёжную эффективность обнаружения вторжений во всех наборах данных и обеспечивая наиболее надёжную оценку на более сбалансированных эталонных наборах данных (CICIDS2017 и UNSW-NB15). Соответствующие сравнения точности, точности и воспоминания между наборами данных и базовыми моделями представлены на рисунках 5–7.

Набор данныхМодельЧувствительность (%)Специфичность (%)Точность (%)Точность (%)Отзыв
(%)
CICIDS2017Предлагаемый расширенный BiLSTM–блокчейн96.999.498.997.596.9
LSTM93.398.597.593.993.3
SVM94.898.898.195.194.8
DT93.198.797.594.693.1
UNSW-NB15Предлагаемый расширенный BiLSTM–блокчейн97.693.995.995.197.6
LSTM95.288.592.291.195.2
SVM96.591.194.193.196.5
DT96.992.294.893.896.9
Bot-IoTПредлагаемый расширенный BiLSTM–блокчейн98.890.598.899.398.8
LSTM98.389.498.399.298.3
SVM98.788.498.799.398.7
DT98.893.698.899.398.8

Таблица 13: Сравнение производительности моделей обнаружения вторжений между эталонными наборами данных. В этой таблице сравниваются предлагаемые модели фреймворка и базовые модели обнаружения вторжений на наборах данных CICIDS2017, UNSW-NB15 и Bot-IoT, используя метрики чувствительности, специфичности, точности, точности и производительности отзыва.

figure-results-3
Рисунок 5. Сравнение точности между наборами данных и моделями машинного обучения/глубокого обучения. Сгруппированная столбчатая диаграмма, сравнивающая точность классификации (%), полученная разными моделями в наборах данных CICIDS2017, UNSW-NB15 и Bot-IoT. Планки представляют предлагаемую модель: Долговременную Краткосрочную Память (LSTM), Машину Опорного Вектора (SVM) и Дерево Принятия Решений (DT). Ось x представляет наборы данных, а ось y — точность классификации (%). Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

figure-results-4
Рисунок 6. Точное сравнение моделей классификации между наборами данных обнаружения вторжений. Сгруппированная столбчатая диаграмма, показывающая точность (%), полученную разными моделями на наборах данных CICIDS2017, UNSW-NB15 и Bot-IoT. Ось x представляет модели классификации, а ось y — точность (%). LSTM — долгосрочная краткосрочная память; SVM, Машина Поддержки Вектора; DT, дерево решений. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

figure-results-5
Рисунок 7. Сравнение моделей классификации между наборами данных обнаружения вторжений. Сгруппированная столбчатая диаграмма, показывающая воспоминание (%), полученное разными моделями на наборах данных CICIDS2017, UNSW-NB15 и Bot-IoT. Ось x представляет модели классификации, а ось y — воспоминание (%). LSTM — долгосрочная краткосрочная память; SVM, Машина Поддержки Вектора; DT, дерево решений. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

Для лучшего понимания вклада каждого архитектурного компонента было проведено абляционное исследование. Результаты, изложенные в таблице 14, показывают, что механизм внимания улучшил временную приоритизацию, остаточный и сверточный слои улучшили извлечение признаков и стабилизировало обучение, а интеграция блокчейна обеспечивала судебное логирование с защитой от вмешательства в систему с автоматизированным снижением последствий. Каждое архитектурное улучшение постепенно повышало точность обнаружения при снижении вероятности ложноположительных прогнозов.

Вариант моделиТочность (%)Точность (%)Отзыв
(%)
F1-Score (%)Процент ложноположительных результатов
(%)
Примечания
Plain BiLSTM97.593.993.393.671.47Базовая модель последовательного обнаружения вторжений
BiLSTM + Внимание98.0495.1894.8595.011.18Механизм внимания отдаёт приоритет информативным временным особенностям
Расширенный BiLSTM (остаточный + Conv1D)97.594.693.0693.821.3Остаточные соединения и сверточные слои улучшают извлечение временных признаков и стабильность тренировки
Расширенный BiLSTM + блокчейн98.997.596.997.30.59Полный фреймворк с обнаружением вторжений, неизменяемым логированием и автоматизированным снижением последствий

Таблица 14: Абляционное исследование архитектурных компонентов в предлагаемой структуре обнаружения вторжений. В этой таблице представлен вклад отдельных архитектурных компонентов, включая механизмы внимания, остаточное обучение, сверточное извлечение признаков и интеграцию блокчейна, в общую производительность предлагаемого фреймворка.

Для каждого варианта абляции один компонент предлагаемой структуры был удалён, при этом все оставшиеся условия оставались неизменными. Один и тот же набор данных, предварительно обработанные оконные входы, идентичное стратифицированное распределение обучения/тестирования 80:20 с валидационным разделением, фиксированный случайный seed (42), оптимизатор (Adam), скорость обучения (0.001), размер пакета (64), максимум 50 эпох обучения, критерий ранней остановки (терпение = 5), частота выбывания (0.3) и архитектура сети сохранялись во всех экспериментах. Модифицировался только компонент, подвергающийся оценке, что гарантировало, что наблюдаемые различия в характеристиках связаны исключительно с удалённым компонентом.

Предлагаемая структура поддерживала благоприятный баланс между точностью и воспоминанием по сравнению с базовыми моделями (LSTM, SVM и DT), демонстрируя улучшение различия тонких паттернов атак без существенного увеличения ложноположительных прогнозов. Эта сбалансированная производительность отражается в постоянно небольшой разнице между точностью и значениями отзыва, что указывает на высокий результат F1 и устойчивое обобщение по гетерогенному сетевому трафику. Сравнение точности и отзыва представлены на рисунках 6 и 7.

По сравнению с репрезентативными базовыми показателями IDS, включая SVM, DT и LSTM, предлагаемая структура продемонстрировала стабильное преимущество в производительности на бенчмарковых наборах данных с достаточным объёмом безопасного трафика. В CICIDS2017 году предложенная модель расширенного BiLSTM–Блокчейн достигла точности 98,9%, превысив базовые показатели LSTM (97,5%), DT (97,5%) и SVM (98,1%). На UNSW-NB15 он достиг точности 95,9%, что снова является самым высоким среди оценённых моделей (LSTM 92,2%, SVM 94,1%, DT 94,8%). В Bot-IoT, характеризующейся экстремальным дисбалансом классов с очень малым доброкачественным классом, предлагаемая модель достигла точности 98,8%, соответствуя базовому уровню DT и незначительно превышая базовые показатели LSTM (98,3%) и SVM (98,7%). Традиционные модели машинного обучения демонстрировали сравнительно ограниченные возможности моделирования долгосрочных временных зависимостей, тогда как LSTM улучшил обучение временных признаков; Однако ни одна из этих базовых моделей не обеспечивала устойчивого к вскрытию судебного логирования или автоматизированной отслеживаемости событий на основе блокчейна. Интегрируя остаточное обучение, механизм внимания и неизменяемое логирование на основе блокчейна с расширенной архитектурой BiLSTM, предлагаемая структура объединила конкурентоспособную производительность обнаружения вторжений с проверяемой судебной ответственностью, выходящей за рамки базовых методов. Компонент блокчейна записывает каждое обнаруженное вторжение как неизменяемую запись реестра, содержащую идентификатор блока, метку времени, зашифрованные данные события, криптографический хэш и цифровую подпись. Пример структуры записи блокчейна показан на рисунке 8. Сравнительная точность и уровень ошибок по оценённым моделям представлены на рисунках 9 и 10 соответственно, тогда как на рисунке 11 показаны времена обучения оцениваемых моделей. Общие показатели эффективности предлагаемой структуры, включая точность, точность, воспоминание, результат F1 и процент ложноположительных результатов, обобщены на рисунке 12, а совокупное сравнение точности и результата F1 представлено на рисунке 13.

figure-results-6
Рисунок 8. Пример записи вторжения в блокчейне, созданной после обнаружения вторжений. Иллюстративный пример записи в блокчейне, созданной после обнаружения вторжений. Запись содержит идентификатор блока, идентификатор пациента/устройства, метку времени, зашифрованные данные события, хэш предыдущего блока, хэш текущего блока и цифровую подпись. Структура записи соответствует представлению блокчейна, определённому в уравнении 14. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

figure-results-7
Рисунок 9. Сравнение точности предлагаемой структуры и моделей обнаружения вторжений в бенчмарках. Столбчатая диаграмма, сравнивающая точность классификации предлагаемого фреймворка Extended BiLSTM–Blockchain с моделями обнаружения вторжений из бенчмарка. Ось x представляет модели классификации, а ось y — точность классификации (%). LSTM — долгосрочная краткосрочная память; SVM, Машина Поддержки Вектора; DT, дерево решений. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

figure-results-8
Рисунок 10. Сравнение уровней ошибок между предлагаемой структурой и моделями обнаружения вторжений в эталонах. Столбчатая диаграмма, показывающая итоговые показатели ошибок, полученные в рамках предлагаемого фреймворка Extended BiLSTM–Blockchain и моделей обнаружения вторжений. Ось x представляет модели классификации, а ось y — уровень ошибок (%). Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

figure-results-9
Рисунок 11. Сравнение моделей обнаружения вторжений по времени обучения. Столбчатая диаграмма, показывающая длительность обучения по настенным часам каждой оцениваемой модели. Ось x представляет модели классификации, а ось y — время обучения (секунды). Время обучения измерялось с использованием экспериментальной вычислительной среды, описанной в протоколе. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

figure-results-10
Рисунок 12. Метрики производительности предлагаемого фреймворка Extended BiLSTM–Blockchain. Гистограмма, обобщающая эффективность предлагаемой структуры. Метрики включают точность, точность, воспоминание (частоту обнаружения) и результат F1. Процент ложноположительных результатов (FPR = 0,59%) дополнительно указывается в виде аннотации в рисунке. Ось y представляет значения производительности (%). FPR, уровень ложноположительных результатов. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

figure-results-11
Рисунок 13. Сравнение точности и F1-баллов между моделями обнаружения вторжений. Сгруппированная столбчатая диаграмма, сравнивающая точность классификации и F1-балл по оцениваемым моделям обнаружения вторжений. Фиолетовые полосы обозначают точность, а зелёные — результат Формулы-1. Ось x представляет модели классификации, а ось y — производительность (%). LSTM — долгосрочная краткосрочная память; SVM, Машина Поддержки Вектора; DT, дерево решений. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

Матрица путаницы, полученная на этапе бинарной классификации, представлена в таблице 15 и визуализирована на рисунке 14. Объединённая по трём тестовым наборам, модель правильно классифицировала 486 798 нормальных экземпляров, при этом 4 916 нормальных образцов ошибочно классифицировали как вторжение. Для класса вторжения было правильно идентифицировано 877 494 экземпляра вторжения, тогда как 12 978 образцов вторжения были ошибочно классифицированы как нормальные. Эти результаты демонстрируют высокую дискриминационную способность с относительно малым числом ошибок классификации, что свидетельствует о надёжной эффективности обнаружения бинарных вторжений в средах IoMT. Сообщаемая точность, F1-балл, задержка и пропускная способность соответствуют исключительно стадии обнаружения бинарных вторжений, оцениваемой в данном исследовании.

МодельНабор данныхРазмер тестового набораИстинный классПрогнозируемая нормаПрогнозируемое вторжениеTotal (True)
Предлагаемый расширенный BiLSTM — блокчейнCICIDS 2017566149Нормальный4519462673454619
Вторжение3426108104111530
Тотал (прогнозируемый)455372110777566149
UNSW-NB 1582332Нормальный34764223637000
Вторжение10874424545332
Тотал (прогнозируемый)358514648182332
Bot-IoT733705Нормальный88795
Вторжение8465725145733610
Тотал (прогнозируемый)8553725152733705
LSTMCICIDS 2017566149Нормальный4479466673454619
Вторжение7396104134111530
Тотал (прогнозируемый)455342110807566149
UNSW-NB 1582332Нормальный32765423537000
Вторжение21534317945332
Тотал (прогнозируемый)349184741482332
Bot-IoT733705Нормальный851095
Вторжение12465721145733610
Тотал (прогнозируемый)12550721155733705
SVMCICIDS 2017566149Нормальный4492575362454619
Вторжение5743105787111530
Тотал (прогнозируемый)455000111149566149
UNSW-NB 1582332Нормальный33729327137000
Вторжение15684376445332
Тотал (прогнозируемый)352974703582332
Bot-IoT733705Нормальный841195
Вторжение9465724145733610
Тотал (прогнозируемый)9549724156733705
DTCICIDS 2017566149Нормальный4486975922454619
Вторжение7743103787111530
Тотал (прогнозируемый)456440109709566149
UNSW-NB 1582332Нормальный34129287137000
Вторжение13974393545332
Тотал (прогнозируемый)355264680682332
Bot-IoT733705Нормальный89695
Вторжение8465725145733610
Тотал (прогнозируемый)8554725151733705

Таблица 15: Матрица путаницы предлагаемой модели обнаружения вторжений. В этой таблице представлена матрица путаницы, полученная при оценке предложенной модели тестовым набором. Строки соответствуют истинным меткам классов, а столбцы — предсказанным меткам классов для нормальных и вторженных классов трафика.

figure-results-12
Рисунок 14. Матрицы путаницы в предлагаемой расширенной системе обнаружения вторжений BiLSTM–Blockchain на всех эталонных наборах данных. Матрицы путаницы, показывающие результаты классификации для наборов данных CICIDS2017, UNSW-NB15 и Bot-IoT. Строки соответствуют истинным меткам, а столбцы — предсказанным меткам. Значения ячеек указывают количество экземпляров, назначенных каждому результату классификации. IDS, система обнаружения вторжений. Пожалуйста, нажмите здесь, чтобы увидеть увеличенную версию этой фигуры.

Классовые значения точности, воспоминания и F1-оценки, полученные из матрицы путаницы, суммированы в таблице 16. Высокая точность указывает на то, что предлагаемая структура редко ошибочно классифицировала доброкачественный трафик как вредоносный, тем самым снижая ненужные оповещения в медицинских учреждениях. Аналогично, высокие значения отзыва демонстрируют эффективное обнаружение событий вторжения, минимизируя пропущенные атаки. Стабильно высокие показатели F1 по обоим классам подтверждают, что предлагаемая структура достигла сбалансированного баланса между чувствительностью обнаружения и точностью классификации, что подтверждает её пригодность для обнаружения вторжений в реальном времени IoMT.

КлассТочность (%)Отзыв
(%)
F1-Score
(%)
Нормальный97.49998.2
Вторжение99.4498.5498.99
Средний показатель98.4298.7798.59

Таблица 16: Показатели производительности по классам предлагаемой модели обнаружения вторжений. В этой таблице приведены значения точности, отзыва и F1-баллов для нормальных и вторжених, а также общая средняя производительность, полученная при оценке тестового набора.

Вычислительная эффективность
Производительность в реальном времени оценивалась с помощью офлайн-измерений времени в предварительно обработанных окнах тестирования, а не в среде прямой трансляции. Для каждого набора данных предварительно обработанные окнистые тестовые образцы обрабатывались через полный конвейер обнаружения и блокчейн-логирования, а время выполнения на стене фиксировалось. Границы времени были определены следующим образом. Задержка обнаружения (T_d) измерялась с момента непосредственного перед вызовом вывода модели до возврата предсказанных вероятностей. Сквозная задержка смягчения (T_mitigation = T_d + T_b) измерялась от той же начальной точки до завершения финальной транзакции создания блокчейн-блока, при этом компонент записи блокчейна (T_b) рассчитывался как разница между этими двумя измерениями. Проверка реестра проводилась после окончания таймера задержки смягчения, и поэтому была исключена из зарегистрированной задержки.

Пропускная способность рассчитывалась как общее количество обработанных окон, делённое на прошедшее время настенных часов, необходимое для полного прохождения тестового раздела каждого набора данных. Задержка на каждое событие получалась делением соответствующего прошедшего времени на общее количество обработанных окон. Рабочая нагрузка состояла из оконных тестовых разделов трёх эталонных наборов данных при сохранении их распределений классов от безобидных к вторжению. Windows, классифицированные как вредоносные, понесли дополнительные расходы на логирование блокчейна, включая дайджестные вычисления, цифровую подпись и выполнение транзакций по смарт-контрактам, тогда как безобидные Windows понесли только затраты на обнаружение.

Сравнение задержки и пропускной способности между репрезентативными моделями обнаружения вторжений представлено в таблице 12. Традиционные модели машинного обучения, включая DT и SVM, показали меньшую задержку вывода и более высокую пропускную способность по сравнению с предлагаемой основой глубокого обучения. Базовая модель LSTM достигла средних показателей. Предлагаемый фреймворк Extended BiLSTM–Blockchain работал с задержкой обнаружения примерно 135 мс на событие и пропускной способностью около 320 событий/с при одноузловом развертывании Clique PoA, описанном в Experimental Setup. Эти измерения характеризуют производительность прототипа с одним валидатором, а не многоузловую оценку масштабируемости.

Помимо производительности вывода, время обучения каждой оцениваемой модели сравнивалось для оценки вычислительной эффективности. Время обучения является важным фактором для приложений IoMT в реальном времени, где желательно быстрое развертывание моделей. Как показано на рисунке 11, DT достиг минимальной задержки на событие (примерно 40 мс) и максимальной пропускной способности (примерно 845 событий/с), за ним следуют SVM (примерно 75 мс, 670 событий/с) и LSTM (примерно 110 мс, 559 событий/с). Предлагаемый фреймворк Extended BiLSTM–Blockchain показал самую высокую задержку (примерно 135 мс) и минимальную пропускную способность (примерно 320 событий/с) среди оценённых моделей. Эта дополнительная вычислительная стоимость связана с двунаправленной архитектурой, механизмом временного внимания и блокчейн-неизменным логированием, которые вместе обеспечивают улучшенное временное обучение признаков и защищённую судебную экспертизу на трекинге. Хотя эти компоненты увеличивают задержку на событие, достигнутая пропускная способность остаётся достаточной для мониторинга вторжений в почти реальном времени в средах IoMT.

Комплексная оценка масштабируемости с участием нескольких узлов-валидаторов и различных загрузок транзакций выходила за рамки нынешнего прототипа с одним узлом. Оценка пропускной способности и задержки как функций количества валидаторов и загрузки транзакций в контролируемых условиях представляет собой важное направление для будущих исследований масштабируемости фреймворка в более крупных распределённых больничных средах.

Логирование и устранение последствий на блокчейне
Рисунок 8 иллюстрирует пример записи вторжения блокчейна. Каждый блок надёжно хранит транзакцию вторжения или медицинские данные в реестре блокчейна, записывая уникальный идентификатор блока (Block_ID), идентификатор пациента или устройства (Patient_ID), метку времени, зашифрованные данные о вторжении, хэш предыдущего блока, текущий хэш блока и цифровую подпись. В совокупности эти области обеспечивают конфиденциальность, целостность, неизменяемость, аутентификацию и судебную отслеживаемость в рамках предлагаемой расширенной BiLSTM–блокчейн-системы обнаружения вторжений.

В целом, результаты подтверждают основную гипотезу о том, что интеграция расширенного BiLSTM-детектора вторжений с повышенным вниманием и слоем логирования на базе блокчейна обеспечивает точное, эффективное и прозрачное обнаружение вторжений в сетях IoMT. Предлагаемая структура достигла общей точности 98,71% и результата F1 98,99%, стабильно превосходя оцениваемые базовые модели машинного обучения и глубокого обучения, сохраняя при этом стабильную сходимость и минимальные признаки перенагона. Исследование абляции показало, что каждый архитектурный компонент, включая сверточный и остаточный слои, механизм внимания и интеграцию блокчейна, постепенно вносит вклад в общую производительность обнаружения и судебные возможности. В прототипе с одним узлом фреймворк поддерживал среднюю задержку примерно 135 мс на событие и пропускную способность примерно 320 событий в секунду, обеспечивая неизменное и проверяемое логирование вторжений. В совокупности эти результаты подтверждают пригодность предлагаемого интегрированного фреймворка обнаружения и блокчейна для обнаружения вторжений в реальном времени и безопасного судебного логирования в средах IoMT.

Доступность данных:
Эталонные наборы данных, использованные в этом исследовании, доступны публично. Набор данных UNSW-NB15 доступен из репозитория UNSW Canberra (https://research.unsw.edu.au/projects/unsw-nb15-dataset), набор данных CICIDS2017 — в Канадском институте кибербезопасности (https://www.unb.ca/cic/datasets/ids-2017.html), а набор данных Bot-IoT — в репозитории UNSW Canberra (https://research.unsw.edu.au/projects/bot-iot-dataset).

Полные материалы, необходимые для воспроизведения исследования, предоставляются в виде дополнительных файлов. Дополнительный файл 1 содержит полный псевдокод для предварительной обработки, выбора функций, обучения моделей, обнаружения вторжений, блокчейна и алгоритмов смарт-контрактов, описанных в протоколе. Дополнительный файл 2 содержит полную реализацию конвейера предварительной обработки данных, расширенной модели BiLSTM, скриптов обучения и оценки, блокчейн-клиента, скриптов для генерации фигурок и конечного конвейера выполнения. Сопутствующий README содержит пошаговые инструкции по воспроизведению рабочего процесса, включая подготовку наборов данных, обучение моделей, оценку, генерацию фигурок и необязательное развертывание блокчейна. Сопутствующий файл requirements.txt указывает зависимости пакетов Python, необходимые для воссоздания вычислительной среды.

РисунокТип фигурыСоздано из
1Диаграмма концептуальной архитектурыПрограммное обеспечение для векторного рисования
2Диаграмма потоков данных на уровне реализацииПрограммное обеспечение для векторного рисования
3Кривая сходимости точностиИстория обучения (точность обучения и валидации по эпохам)
4Кривая сходимости потерьИстория обучения (потери в обучении и валидации по эпохе)
5Столбчатая таблица сравнения точностиЗначения точности по моделям
6Столбчатая диаграмма сравнения точностиЗначения точности по моделям
7Столбчатая диаграмма сравнения с воспоминаниемЗначения воспоминания по моделям
8Диаграмма структуры блокчейнаКонцептуальная структура записи блокчейна
9Таблица сравнения точностиЗначительные значения точности на методы
10Таблица сравнения уровня ошибокЗначения коэффициента ошибки по методам
11Таблица сравнения времени обученияИзмеряемые продолжительности тренировок
12Таблица сводки результатовЗначения по предложенной модели, точность, воспоминание, результат F1 и ложноположительные значения
13Точность и таблица сравнения результатов F1Точность по методам и значения F1
14Матрица путаницыСчёты матриц путаницы

Таблица 17: Источники данных, используемые для получения данных, включённых в исследование. Эта таблица суммирует источники данных и вычислительные выводы, используемые для генерации каждой фигуры, представленной в рукописи. Количественные показатели формировались программно на основе историй обучения моделей, метрик оценки, результатов матриц путаницы и измерений производительности, тогда как концептуальные диаграммы создавались с помощью программного обеспечения для векторного рисования.

Дополнительный файл 1. Алгоритмы и псевдокод для предлагаемого расширенного фреймворка BiLSTM–Blockchain для обнаружения вторжений. Этот дополнительный файл содержит полный псевдокод для конвейера предварительной обработки (Алгоритм 1), расширенного обнаружения вторжений BiLSTM (Алгоритм 2), обучения модели с ранней остановкой (Алгоритм 3), обнаружения и смягчения вторжений на основе блокчейна (Алгоритм 4), выбора признаков AQU-IMF-RFE (Алгоритм 5) и процедуры записи вторжений по смарт-контракту (Алгоритм 6). Пожалуйста, нажмите здесь, чтобы скачать этот файл.

Дополнительный файл 2. Исходный код предлагаемого расширенного фреймворка BiLSTM–Blockchain для обнаружения вторжений. Этот дополнительный файл содержит полную реализацию конвейера предобработки, расширенную модель BiLSTM, обучение и оценку моделей, конечный конвейер выполнения, блокчейн-клиент и скрипты для генерации фигур, необходимые для воспроизведения опубликованных результатов. Пожалуйста, нажмите здесь, чтобы скачать этот файл.

Дополнительный файл 3. Подробные процедуры реализации и оптимизации предлагаемой расширенной BiLSTM–блокчейн-фреймворка обнаружения вторжений. Этот дополнительный файл содержит детали реализации, опущенные в основном протоколе для краткости, включая (A) расширенную оптимизацию обучения BiLSTM и математическую формулировку (обучающая цель, оптимизация Адама, ранняя остановка и конфигурация гиперпараметров); (B) детальная реализация нейронных сетей (Conv1D, стекированный BiLSTM, остаточная проекция, механизм внимания, инициализация веса, выпадание и настройки классификации); (C) развертывание блокчейна и внедрение смарт-контрактов; (D) процедуры генерации и верификации цифровой подписи; (E) обработка событий по смарт-контрактам и автоматизированный рабочий процесс реагирования; и (F) интерпретация анализа вычислительной сложности. Эти детали обеспечивают полную воспроизводимость предлагаемой структуры, сохраняя при этом читаемость основного протокола. Пожалуйста, нажмите здесь, чтобы скачать этот файл.

README.
Инструкции по воспроизведению предлагаемого рабочего процесса. Этот файл содержит инструкции по установке программного обеспечения, подготовке наборов данных, выполнению полного процессорного процесса, обучению моделей, оценке, генерации фигурок, развертыванию блокчейна и рекомендации по воспроизводимости предлагаемого фреймворка.

requirements.txt
Программные зависимости для воспроизведения вычислительной среды. В этом файле перечислены зависимости пакетов Python и совместимые требования к версиям, необходимые для выполнения компонентов предобработки, обучения моделей, оценки, блокчейна и визуализации предлагаемого фреймворка.

Discussion

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

В данном исследовании предлагается интегрированный расширенный фреймворк BiLSTM–Блокчейн для обнаружения и предотвращения вторжений в средах IoMT. Результаты показывают, что фреймворк эффективно выявляет паттерны вторжения в гетерогенном сетевом трафике IoMT, сочетая двунаправленное временное обучение с судебным логированием на основе блокчейна. Двунаправленная архитектура позволяет модели фиксировать как прямые, так и обратные временные зависимости в сетевом трафике, что приводит к высокой точности (99,44%), отзыву 98,54% и результату F1 98,99% для класса вторжений, при этом сохраняя низкий уровень ложноположительных результатов (примерно 1,0%) по сравнению с оценёнными базовыми моделями обнаружения вторжений. В отличие от традиционных однонаправленных LSTM или базовых архитектур, которые могут не учитывать долгосрочные временные зависимости, предлагаемая модель более эффективно распознаёт последовательные паттерны трафика, улучшая различие между безобидным и вредоносным сетевым трафиком. Эти результаты подтверждают гипотезу исследования о том, что интеграция расширенного BiLSTM-детектора с повышенным вниманием и слоем блокчейн-логирования улучшает как эффективность обнаружения вторжений, так и судебную ответственность.

Предлагаемую структуру можно позиционировать в рамках нескольких устоявшихся исследовательских направлений. Одна из направлений исследований сосредоточена на обнаружении вторжений с усилением выбора признаков для систем IoMT, включая методы на основе деревьеви фильтров 8, детекторы с ансамблевымобучением 9 и ранее опубликованную рамку выбора признаков AQU-IMF-RFE18. Эти подходы повышают точность обнаружения за счёт уменьшения размерности, но обычно опираются на классификаторы, которые явно не моделируют двунаправленные временные зависимости в сетевом трафике. Предлагаемая структура дополняет, а не заменяет эти методы, используя AQU-IMF-RFE18 для создания оптимизированного пространства признаков, на котором расширенный BiLSTM выполняет обнаружение временных вторжений, а блокчейн-слой обеспечивает неизменное судебное логирование. Вторая напрямок исследований использует модели последовательного обучения для обнаружения вторжений, включая архитектуры BiLSTM с повышенным вниманием7, сетевые IDS31 на базе BiLSTM и подходы для повторяющихся нейронныхсетей 32,33. В соответствии с этими исследованиями, текущие результаты подтверждают ценность двунаправленного временного моделирования, при этом расширенный BiLSTM с увеличением внимания достигает более высоких F1-показателей, чем базовые показатели LSTM и CNN, оценённые в данном исследовании. Однако, в отличие от этих моделей, ориентированных на обнаружение, предлагаемая структура также включает логирование блокчейна с видимым вмешательством. Третье направление исследования посвящено безопасности на основе блокчейна для систем здравоохранения и IoT, включая архитектуры здравоохранения с поддержкой блокчейна и судебную целостность 28, 34, 35, контроль доступа кблокчейну 36, 37, а также федеративное обнаружение вторжений на основе блокчейна дляIoMT 38. Хотя эти исследования подтверждают ценность неизменности и аудитируемости, они обычно рассматривают обнаружение вторжений и судебное логирование как отдельные процессы или используют более вычислительно затратные механизмы консенсуса. В отличие от этого, предлагаемый фреймворк интегрирует лёгкий разрешённый блокчейн PoA напрямую с детектором вторжений, обеспечивая неизменяемое ведение журнала и минимизацию событий, при этом сохраняя низкие вычислительные нагрузки. По сравнению с современными подходами глубокого обучения IoMT, включая обнаружение вторжений на основе инженерии функций39 и федеративное обучение для медицинскогоIoT 40, основным вкладом настоящего исследования является интеграция двунаправленного временного обнаружения с судебной экспертизой на основе блокчейна в единой структуре, а не только улучшение точности обнаружения.

Интеграция блокчейна добавляет важные возможности доверия, ответственности и судебной экспертизы в предлагаемую структуру. Неизменяемые записи блокчейна гарантируют, что события вторжения не могут быть изменены после записи, тем самым поддерживая соблюдение нормативных требований и судебный аудит в медицинских средах. Каждое записанное событие хранит идентификаторы устройств, временные метки, криптографические хэши и цифровые подписи, что обеспечивает прозрачную проверку и отслеживаемость. Кроме того, уровень смарт-контрактов обеспечивает автоматизированную минимизацию событий, генерируя флаги изоляции узлов и оповещения администратора, которые обрабатываются внецепочным слушателем, что сокращает время отклика и сохраняет аудитируемую запись каждого события безопасности. В совокупности эти возможности расширяют рамки за рамки обычного обнаружения вторжений, интегрируя обнаружение, защищённое ведение журналов и автоматизированное реагирование в одной архитектуре.

Следует признать ряд ограничений настоящего исследования. Методологически оценка модели проводилась с использованием одного стратифицированного разделения с фиксированным случайным началом (42) вместо повторной перекрёстной валидации или множественных случайных инициализаций. Гиперпараметры выбирались из установленных значений по умолчанию, а не с помощью исчерпывающей процедуры оптимизации. Экспериментальная оценка опиралась на три общедоступных эталонных набора данных (UNSW-NB15, CICIDS2017 и Bot-IoT)41,42,43, которые, хотя и широко признаны, представляют собой статические захваты трафика, а не постоянно меняющийся сетевой трафик. Их внутренний классовый дисбаланс также может влиять на производительность модели, несмотря на применение обучения, взвешенного по классу. Кроме того, архитектура расширенного BiLSTM содержит больше обучаемых параметров и требует более длительного времени обучения, чем традиционные базовые линии машинного обучения, благодаря своей двунаправленной рекуррентной структуре и механизму внимания. Хотя измеряемая задержка вывода поддерживает развертывание в реальном времени на рабочей станции оценки, требования к вычислениям и памяти могут превышать возможности ограниченных ресурсами периферийных устройств IoMT, что делает развертывание на уровне шлюза или сервера более практичным. Фреймворк также предполагает, что обнаружение вторжений и логирование блокчейна происходят на доверенных узлах шлюза, а разрешённые узлы валидатора PoA ведут себя честно. Логирование блокчейна вводит среднюю задержку подтверждения примерно в 2 секунды, и долгосрочный рост реестра может стать вопросом масштабируемости при крупномасштабных развертываниях. Предположение доверенного валидатора является неотъемлемой характеристикой разрешённых PoAблокчейнов 24,25, тогда как более широкие проблемы безопасности блокчейна рассматривались в другихместах 24. Следовательно, смягчение сговора валидаторов при многоинституциональных развертываниях остаётся важной темой для будущих исследований. Наконец, хотя статистика предварительной обработки была получена исключительно из обучающего раздела для предотвращения утечки информации, использование предварительно обработанных офлайн-бенчмарковных наборов данных вместо живого сетевого трафика может переоценить практическую пропускную способность, а известные артефакты маркировки и выборки в наборах тестов могут создавать специфические для них смещение. Хотя механизм внимания обеспечивает определённую степень интерпретируемости, структура остаётся в основном «чёрным ящиком» глубокого обучения, что потенциально ограничивает прозрачность для клиницистов и аналитиков безопасности, которым нужны более интерпретируемые оповещения. Это ограничение согласуется с наблюдениями, опубликованными в предыдущих опросах по обнаружению вторжений в областиглубокого обучения 6,11,44.

Существует несколько возможностей для дальнейшего расширения предлагаемой структуры. Валидация на живых тестовых стендах IoMT или в операционных больничных сетях предоставит дополнительные доказательства реальной производительности, выходящих за рамки офлайн-бенчмарков. Реализация блокчейна могла бы быть расширена с текущего прототипа с одним узлом до распределённого мультивалидатора для всесторонней оценки масштабируемости. Методы сжатия, обрезки или квантования моделей могут облегчить развертывание на крайних устройствах с ограниченными ресурсами. Дополнительные исследования также могут включать онлайн-обучение для борьбы с дрейфом концепций и атаки нулевогодня 45, федеративное обучение для совместного обучения моделям в медицинских учреждениях без обмена чувствительными даннымипациентов 40, а также объяснимые методы ИИ для предоставления более прозрачных оповещений о вторжениях для клиницистов и специалистов по кибербезопасности.

В целом, предлагаемый расширенный фреймворк BiLSTM–Блокчейн демонстрирует высокую адаптивность, судебную ответственность и надёжную эффективность обнаружения вторжений. Интегрируя временное обучение с повышенным вниманием с неизменным блокчейн-логированием и автоматизированным снижением последствий, фреймворк сочетает высокую точность обнаружения с безопасной судебной прослеживаемостью и низким уровнем ложноположительных результатов. Эти результаты демонстрируют потенциал предлагаемого подхода как практического метода обеспечения безопасности сред IoMT в реальном времени, одновременно поддерживая надёжный аудит и своевременный реагирование на безопасность в системах здравоохранения.

Disclosures

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Конфликт интересов:
Авторы заявляют, что у них нет конкурирующих интересов, связанных с содержанием этой статьи.

Acknowledgements

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Я хотел бы выразить искреннюю благодарность Колледжу инженерии Лакидедди Бали Редди (A), Милаварам, за предоставленные исследовательские возможности, необходимые для завершения этой работы. Ресурсы и поддержка, предоставляемые центром, сыграли важную роль в обеспечении плавного продвижения моих исследований. Я глубоко благодарен своим научным руководителям, доктору Д. Вирайе и доктору Л. Сумалате, за их постоянное руководство, бесценные инсайты и неизменную поддержку на протяжении всего этого исследования. Это исследование не получило конкретных грантов от фондов в государственном, коммерческом или некоммерческом секторе.

Materials

List of materials used in this article
NameCompanyCatalog NumberComments
AQU-IMF-RFE Feature Selection ModuleSelf-developedN/AГибридный метод выбора признаков, интегрирующий взаимную информацию, оптимизатор Aquila и рекурсивное исключение признаков
Attention LayerSelf-developed (Keras-based)N/AМеханизм временного внимания, используемый для взвешивания признаков в модели Extended BiLSTM
Bot-IoT DatasetUNSW Canberra CyberN/AОткрытый эталонный набор данных, используемый для оценки выявления интрузий
CICIDS2017 DatasetCanadian Institute for CybersecurityN/AОткрытый эталонный набор данных для выявления интрузий
Ethereum Client (Geth)Ethereum Foundation1.13.15Клиент блокчейна, используемый для развертывания и эксплуатации сети Proof-of-Authority
Extended BiLSTM ModelSelf-developedN/AМодель выявления интрузий на основе глубокого обучения с интеграцией Conv1D, BiLSTM, остаточного обучения и временного внимания
Jupyter NotebookProject Jupyter7.xИнтерактивная среда, используемая для реализации, экспериментирования и визуализации результатов
NumPyNumPy Developers2.4.4Библиотека для числовых вычислений, используемая для предварительной обработки и обучения моделей
PandasPandas Development Team3.0.2Библиотека для обработки данных, используемая для предварительной обработки и анализа данных
Proof-of-Authority Blockchain NetworkSelf-developedN/AРазрешенная блокчейн-сеть, используемая для неизменяемой логирования интрузий и автоматизированного снижения ущерба
PythonPython Software Foundation3.12.7Язык программирования, используемый для предварительной обработки данных, разработки моделей, интеграции блокчейна и оценки
Random Forest EstimatorScikit-learn DevelopersN/AКлассификатор Random Forest, используемый для рекурсивного исключения признаков (RFE)
Scikit-learnScikit-learn Developers1.8.0Библиотека машинного обучения, используемая для предварительной обработки, выбора признаков и оценки моделей
Solidity Compiler (solc)Solidity Team0.8.19Компилятор, используемый для компиляции и развертывания смарт-контрактов
Solid-State Drive (SSD)Dell512 ГБНоситель информации, используемый для хранения наборов данных, обученных моделей и блокчейн-реестров
System Memory (RAM)Dell128 ГБОсновная память, используемая во время предварительной обработки, обучения моделей, выполнения блокчейна и оценки
TensorFlowGoogle2.16.1Фреймворк глубокого обучения, используемый для реализации и обучения модели Extended BiLSTM
UNSW-NB15 DatasetUNSW Canberra CyberN/AОткрытый эталонный набор данных, используемый для обучения и оценки
Web3.pyWeb3.py Developers6.15.1Интерфейс Python, используемый для взаимодействия между системой выявления интрузий и блокчейн-сетью
Windows Operating SystemMicrosoftWindows 11Операционная система, используемая для всех экспериментов
Workstation / ServerDellPowerEdge R740Вычислительная платформа, используемая для обучения моделей, развертывания блокчейна и оценки

Reprints and Permissions

Request permission to reuse the text or figures of this JoVE article

Request Permission

Tags

EngineeringBiLSTMBlockchainIntrusion Detection SystemIoMTCybersecuritydeep learningReal Time DetectionAnomaly detectionNetwork Security
Video Coming Soon

Related Articles