Bu protokol, sağlık İnterneti Tıbbi Nesneler ağları için blokzincir entegre çift yönlü uzun kısa süreli bellek müdahale tespit sisteminin uygulanmasını tanımlar; gerçek zamanlı saldırı tespiti, müdahaleye karşı adli kayıt ve otomatik azaltma sağlar.
Araştırma makalesi
Bu protokol, sağlık İnterneti Tıbbi Nesneler ağları için blokzincir entegre çift yönlü uzun kısa süreli bellek müdahale tespit sisteminin uygulanmasını tanımlar; gerçek zamanlı saldırı tespiti, müdahaleye karşı adli kayıt ve otomatik azaltma sağlar.
Sağlık Tıbbi Nesnelerin İnterneti (IoMT) ortamları, sadece siber saldırıları doğru şekilde tanımlamakla kalmayıp aynı zamanda adli hesap verebilirlik, denetim ve hızlı müdahale yetenekleri sağlayan müdahale tespit sistemleri gerektirir. Geleneksel müdahale tespit yaklaşımları öncelikle sınıflandırma performansına vurgu yaparken, müdahaleye karşı olan olay kaydı ve olay sonrası soruşturma için sınırlı destek sunar. Bu çalışma, sağlık IoMT sistemlerinde gerçek zamanlı tespit, güvenli kayıt ve otomatik azaltma desteği sağlayan Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek (BiLSTM) ağını izinli bir blok zinciri katmanıyla entegre eden adli bilinçli bir müdahale tespit çerçevesi sunmaktadır. Protokol, veri ön işlemesini, AQU-IMF-RFE özellik seçimini, zamansal dizi modellemesini, dikkat odaklı öğrenmeyi, kalıntı bağlantıları ve blokzincir tabanlı olay kaydını birleştirir. Genişletilmiş BiLSTM modeli, UNSW-NB15, CICIDS2017 ve Bot-IoT kıyaslama veri setlerinde tekrarlanabilir ön işleme, katmanlı veri bölümleme ve sabit rastgele tohumlar kullanılarak bağımsız olarak eğitildi ve değerlendirildi. Model tarafından tespit edilen müdahale olayları, değişmez kayıt ve otomatik yanıt eylemlerini mümkün kılan akıllı sözleşmeler aracılığıyla Proof-of-Authority blok zincirinde kaydedildi. Deneysel sonuçlar, tüm değerlendirilen veri setlerinde düşük yanlış pozitif oranlarıyla yüksek müdahale tespit performansı gösterdi ve adli izlenebilirlik ve gerçek zamanlı yanıt yeteneğini korudu. Blokzincir katmanı, müdahaleye dayanıklı denetim kayıtları ve otomatik azaltma sağladı, ancak aşırı hesaplama yükü getirmedi. Bu bulgular, derin öğrenme tabanlı müdahale tespitinin blok zinciri destekli adli kayıt işlemleriyle entegre edilmesinin sağlık siber güvenlik sistemlerinin güvenilirliğini, hesap verebilirliğini ve pratik uygulanabilirliğini artırdığını göstermektedir.
Sağlık sisteminde dijitalleşme, akıllı, bağlantılı ve hasta odaklı sağlık hizmetlerinin yeni bir çağına yol açtı. Modern tıbbi altyapı, giyilebilir sensörler, uzaktan hasta izleme sistemleri, elektronik sağlık kayıtları (EHR'ler)1,2 ve akıllı tanı platformları arasında ağ iletişimi ve veri alışverişine büyük ölçüde dayanmaktadır. Ancak, bu artan karşılıklı bağlantı, sağlık ağlarının saldırı alanını da genişletir ve veri ihlalleri, fidye yazılımı, dağıtık hizmet reddi (DDoS) saldırıları ve orta kişilik saldırıları gibi siber tehditlere maruzbırakır. Bu müdahaleler önemli finansal kayıplara yol açar ve daha da önemlisi, hassas tıbbi veriler veya kritik cihaz işlevselliği tehlikeye atıldığında hasta güvenliğini tehlikeye atabilir.
Tıbbi Nesnelerin İnterneti (IoMT) sistemlerinin ölçeği ve karmaşıklığı, bu güvenlik zorluklarını daha da kötüleştiriyor. Modern sağlık ağları aynı anda düşük gecikmeli iletişim, yüksek güvenilirlik ve sağlam güvenlik garantileri sağlamalıdır; geleneksel güvenlik mekanizmalarının sıklıkla karşılamakta zorlandığıgereksinimler 4. Heterojen veri kaynakları, dinamik iletişim kalıpları ve Sağlık Sigortası Taşınabilirlik ve Hesap Verebilirlik Yasası (HIPAA) ile Genel Veri Koruma Yönetmeliği (GDPR) gibi sıkı düzenleyici gerekliliklerle karakterize edilen IoMT trafiğinin hızlı büyümesi, yanlış alarmları en aza indirirken yüksek tespit oranlarına ulaşabilen akıllı sızdırma tespit sistemlerini (IDS)gerektirir 5.
Düzenlenmiş sağlık ortamlarında, müdahale tespiti sadece operasyonel bir gereklilik değil, aynı zamanda bir hesap verebilirlik işlevidir. Güvenlik uyarıları cihaz izolasyonunu tetikleyebilir, bakımın sürekliliğini etkileyebilir ve ardından denetimlere, düzenleyici incelemelere veya hukuki soruşturmalara tabi hale gelebilir. Sonuç olarak, etkili bir IoMT IDS, doğru gerçek zamanlı tespit, olay triajını destekleyen açıklanabilir kararlar ve reddedilmeyecek, adli izlenebilirlik sağlayan müdahale geçirmez kayıtlarsağlamalıdır 6. Bu gereklilik, müdahale tespitinin amacını performans odaklı sınıflandırmadan, güven odaklı ve hesap verebilirlik odaklı güvenlik yönetişimine kaydırır.
Derin öğrenme teknikleri, özellikle Uzun Kısa Süreli Bellek (LSTM) ve İki Yönlü Uzun Kısa Süreli Bellek (BiLSTM) ağları, ağ trafiğindeki zamansal bağımlılıkları modellemede ve anormal davranışı tespit etmede güçlü bir yetenekgöstermiştir 7. Buna rağmen, mevcut BiLSTM tabanlı IDS'ler sıklıkla aşırı uyum, kritik zaman olaylarına yeterince dikkat edilmemesi ve heterojen IoMT cihazları ile sağlık ortamları arasında sınırlı genelleme sorunları yaşamaktadır. Ayrıca, IoMT ağları, tıbbi veri ve hizmetlerin Gizliliği, Bütünlüğü ve Erişilebilirliği (CIA) üzerinde etkili olan çeşitli siber tehditlere maruz kalmaktadır; bu durum Tablo 1'de özetlenmiştir.
| Saldırı Tipi | IoMT Bağlamı | CIA Boyutu Etkilendi | Sağlık Sistemleri Üzerindeki Etkisi |
| Yetkisiz Erişim19 | Hasta cihazlarına veya tıbbi kayıtlara erişmek için zayıf kimlik doğrulama mekanizmalarının istismarı | Gizlilik, Dürüstlük | Veri sızıntısı ve tıbbi cihazların yetkisiz kontrolü |
| Sahte / Taklit19 | Zararlı cihaz, meşru bir IoMT düğümünü taklit eder | Bütünlük | Yanlış teşhise veya güvensiz tedaviye yol açabilecek yanlış ölçümler |
| KulakMisafiri 21 | İletim sırasında şifrelenmemiş tıbbi verilerin ele geçirilmesi | Gizlilik | Gizlilik ihlalleri ve hassas hasta bilgilerinin ifşa edilmesi |
| Veri Müdahalesi / Yazılım Açıkları19 | Cihaz yazılımının veya iletilen sağlık verilerinin modifikasiyonu | Bütünlük | Yanlış tanı veya uygunsuz terapi kararları |
| Fidyeyazılımı 20 | Hasta verilerinin veya tıbbi cihaz yazılımının şifrelenmesi | Erişilebilirlik, Bütünlük | Kritik sistemlerin kilitlenmesi ve tedavi gecikmeleri |
| Hizmet Reddi (DoS) / Dağıtık Hizmet Reddi (DDoS)6 | Tıbbi cihazların veya sağlık ağlarının aşırı yüklenmesi | Erişilebilirlik | İzleme sistemleri ve yoğun bakım ünitesi (yoğun bakım) operasyonlarını etkileyen hizmet kesintisi |
| Yan KanalSaldırıları 22 | Zamanlama veya güç analizi teknikleriyle kriptografik anahtarların çıkarılması | Gizlilik | Cihaz tehlikesi ve kriptografik anahtar hırsızlığı |
Tablo 1: Tıbbi Nesnelerin İnterneti sağlık ortamlarını etkileyen yaygın siber saldırılar. Bu tablo, Tıbbi Nesneler İnterneti (IoMT) sistemlerini hedef alan temsilli siber saldırıları, operasyonel bağlamlarını, etkilenen Gizlilik, Bütünlük ve Erişilebilirlik (CIA) güvenlik boyutlarını ve sağlık hizmeti sunumu, hasta güvenliği ve tıbbi cihaz işletmesi üzerindeki potansiyel etkilerini özetlemektedir.
Blok zinciri teknolojisi, IoMT ortamlarında müdahale tespitini tamamlayabilecek çeşitli avantajlar sunar. Tablo 2'de özetlendiği üzere, blok zinciri adli doğrulama için değişmez olay kaydını mümkün kılar, akıllı sözleşmeler aracılığıyla otomatik azaltmayı kolaylaştırır, merkezi olmayan operasyonla tek arıza noktalarını ortadan kaldırır ve izlenebilir denetim izleri tutarak sağlık verilerinin korunması düzenlemelerine uyumu destekler. Bu avantajlara rağmen, blokzincir tabanlı güvenlik mekanizmaları sağlık kimliklerinde hâlâ yeterince kullanılmamaktadır.
| Özellik | Tanım | Sağlık Bağlamında Faydalar |
| Veri Bütünlüğü | Her işlem kriptografik olarak hash edilir ve önceki blokla bağlantılıdır | Hasta ve cihaz kayıtlarının değişmezliğini sağlar |
| Tamper Tespiti | Depolanan veride yapılan herhangi bir değişiklik, blok hash'ını değiştirir ve zinciri geçersiz kılar | Yetkisiz kayıt değişikliklerinin hızlı tespitini sağlar |
| Erişim Kontrolü | Akıllı sözleşmeler önceden tanımlanmış izinleri ve yetkilendirme politikalarını uygular | Hassas sağlık bilgilerine yetkili kullanıcılar ve cihazlar erişimini sınırlar |
| Veri Kökeni | Her etkinlik dijital olarak imzalanır ve zaman damgalıdır | Adli izlenebilirlik, denetim ve düzenleyici uyumu destekler |
| Düşük Gecikmeli Konsensus | Yetki Kanıtı (PoA) uzlaşma mekanizması, Proof-of-Work'e göre daha düşük hesaplama yüküyle hızlı işlem doğrulaması sağlar | Kritik sağlık ortamlarında neredeyse gerçek zamanlı olay kaydını destekler |
Tablo 2: Sağlık için blockchain teknolojisinin Tıbbi Nesnelerin İnterneti Müdahale Tespit Sistemleri için Faydaları. Bu tablo, sağlık Tıbbi Nesneler İnterneti (IoMT) ortamlarındaki temel blokzincir özelliklerini ve bunların bağlantılı faydalarını özetlemektedir. Listelenen yetenekler, güvenli ve denetlenebilir müdahale tespiti için gerekli olan değişmez kayıtlama, tamper tespiti, erişim kontrolü, veri kaynağı ve düşük gecikmeli uzlaşma mekanizmalarını destekler.
Performans değerlendirmesinin ötesinde, blokzincir entegrasyonu IoMT ortamlarında birden fazla güvenlik tehdidine karşı koruma sağlar. Tablo 3 , blokzincirin bu bağlamdaki güçlü ve kısıtlı yönlerini özetlemekte, veri müdahalesi ve reddi gibi etkili bir şekilde azaltılan tehditleri ve ek güvenlik önlemleri gerektiren tehditleri vurgular. Blokzincir katmanı, gerçek zamanlı sağlık ortamlarına uygun düşük gecikmeli loglemeleri, hatalı veya kötü niyetli düğümlere karşı Bizans dayanıklılığını ve dağıtık hastane ağları ile IoMT cihazları arasında ölçeklenebilirliği destekler.
| Güvenlik Tehdidi | Blockchain tarafından ele alınan mı? | Mekanizma | Notlar |
| VeriMüdahalesi 27 | Evet | Kriptografik hash bağlantısı | Herhangi bir değişiklik zincir bütünlüğünü geçersiz kılar |
| Redd26 | Evet | Her blokla ilişkili dijital imzalar | Kaydedilen müdahale olaylarının reddedilmesini önler |
| Merkezi Başarısızlık25 | Evet | Yetkili geçitler arasında dağıtık defter tutulan | Tek bir arıza noktasını ortadan kaldırır |
| SybilSaldırısı 24 | Kısmi | Güvenilir doğrulayıcılar gerektiren izinli PoA uzlaşısı | Kimlik tabanlı validatör yetkilendirmesiyle azaltılabilir |
| %51 Saldırı23 | Kısmi | Yetkili doğrulama yapanların çoğunluğunun uzlaşmasını gerektirir | Özel PoA blokzincir dağıtımlarında daha az olası |
| Veri Kökeni26 | Evet | Zaman damgalı ve dijital imzalı etkinlik kayıtları | Adli izlenebilirliği ve düzenleyici uyumu destekler |
Tablo 3: Sağlık Tıp Nesneleri İnterneti ortamlarında blokzincir entegrasyonuyla ele alınan güvenlik tehditleri. Bu tablo, Tıbbi Nesnelerin İnterneti (IoMT) sistemleriyle ilgili büyük güvenlik tehditlerini özetler ve blokzincir teknolojisinin her tehdidi ne ölçüde azalttığını gösterir. Her tehdit kategorisi için temel koruma mekanizmaları ve uygulama hususları sunulur.
Mevcut IDS'lerin çoğu önceden tanımlanmış kurallara veya hafif makine öğrenimi modellerinedayanır 8,9. Bu tür yaklaşımlar bilinen saldırı desenlerini tespit edebilse de, modern siber tehditlerin dinamik ve gelişen doğasıyla başa çıkmakta genellikle zorlanırlar. Özellikle hızla büyüyen IoMT tabanlı sağlık altyapılarını güvence altına almak için yetersizdir; çünkü yanlış alarmlar, sınırlı uyum yeteneği ve kötü denetim faaliyetleri operasyonel verimliliği önemli ölçüde etkileyebilir. Kural tabanlı sistemler, iyi huylu anomalileri gerçek saldırılardan güvenilir şekilde ayırt edemedikleri için genellikle yüksek yanlış pozitiforanları üretir 9. Statik veya eski veri setleri üzerinde eğitilen geleneksel makine öğrenimi modelleri ile mevcut derin öğrenme tabanlı müdahale algılama yaklaşımları, sıfır gün müdahaleleri dahil olmak üzere ortaya çıkan saldırı davranışlarını genellemedegenellikle başarısız olur 10,11. Ayrıca, geleneksel merkezi kayıt yaklaşımları müdahaleye karşı savunmasız kalır, bu da olay sonrası adli soruşturmaların güvenilirliğinisınırlar12. Mevcut birçok IDS çözümü ayrıca önemli hesaplama yükü yükler ve bu da kaynak kısıtlı IoMT cihazları vegatewayler 13 üzerinde dağıtımlarını zorlaştırır. Sonuç olarak, sağlık IoMT ortamları karmaşık, çok aşamalı siber saldırılara karşı savunmasız kalıyor. Bu zorlukların üstesinden gelmek, zamansal trafik kalıplarını gerçek zamanlı öğrenebilen ve aynı zamanda tespit edilen tehditlerin adli güvenilirliğini ve otomatik azaltımını sağlayabilen akıllı, güvenli ve kaynak verimli bir müdahale tespit çerçevesi gerektirir.
Makine öğrenimi ve derin öğrenme tabanlı müdahale tespitinde önemli ilerlemelere rağmen, birkaç kritik boşluk hâlâ devam etmektedir. Birincisi, mevcut birçok IDS modeli statik veri setleri kullanılarak geliştirilip değerlendirilmektedir ve bu nedenle sürekli gelişen saldırı davranışlarına uyum sağlama yeteneğinden yoksundur. İkincisi, gelişmiş derin öğrenme mimarileri tespit doğruluğunu artırabilse de, genellikle sınırlı yorumlanabilirlik sağlar ve klinik açıdan önemli trafik desenlerini önceliklendirmekte başarısız olurlar. Üçüncü ve en önemlisi, mevcut IDS çerçeveleri genellikle sağlık sistemlerinde düzenleyici uyum, olay soruşturması ve hukuki hesap verebilirlik için gerekli olan adli güvenilirlik, denetlenebilirlik veya değişmez kayıt tutma konularında içsel destek sağlamaz.
Blokzincir tabanlı kayıt mekanizmaları veri bütünlüğü ve şeffaflığı sağlarken, gecikmeye duyarlı IoMT ortamlarında gelişmiş derin öğrenme tabanlı müdahale algılama modelleriyle nadiren uyumlu şekilde entegre edilirler. Mevcut çalışmalar genellikle ya adli bütünlüğü ele almadan tespit performansını artırmaya ya da gelişmiş zamansal anomali tespitini içermeden blok zinciri tabanlı güvenlik mekanizmalarına odaklanır. Sonuç olarak, gerçek zamanlı uzaylı-zamansal müdahale tespiti, müdahale edemli adli kayıt tutma, otomatik azaltma ve heterojen ve kaynak kısıtlı sağlık IoMT ortamlarında pratik uygulamayı aynı anda sunabilen birleşik bir çerçeve geliştirmede önemli bir boşluk var.
Bu zorluklardan motive olan bu çalışma, BiLSTM ağlarını dikkat mekanizmaları ve özel katmanlarla güçlendiren bir müdahale tespit çerçevesi geliştirmeyi, güvenli ve doğrulanabilir müdahale kaydı ile otomatik yanıt için blok zinciri teknolojisini entegre etmeyi ve gerçek zamanlı sağlık IoMT ortamlarında verimli çalışmayı amaçlamaktadır. Dikkat çekici bir Genişletilmiş BiLSTM mimarisini, blokzincir tabanlı adli kayıt ve otomatik azaltma mekanizmalarıyla entegre etmenin, müdahale tespit etkinliğini artıracak ve aynı zamanda düzenlenen sağlık ortamlarında gereken denetlenebilirlik, güvenilirlik ve hesap verebilirliği sağlayacağını öne sürdük.
Bu çalışma, IoMT güvenlik araştırmalarındaki temel bir boşluğu ele alarak müdahale tespitini sadece bir sınıflandırma problemi olarak değil, adli hesap verebilirlik problemi olarak ele almaktadır. Önerilen çerçeve, yapay zeka (YZE) odaklı tespiti, değişmez bir olay kaydı ve otomatik yanıt mekanizmalarını klinik güven, düzenleyici uyum ve operasyonel güveni destekleyen birleşik bir mimaride entegre ediyor. IoMT cihazlarının ve bulut bağlantılı sağlık altyapılarının giderek daha fazla benimsenmesi, sağlık ağlarını hasta bilgilerinin gizliliğini, bütünlüğünü ve erişilebilirliğini tehdit eden fidye yazılımı, veri manipülasyonu, yetkisiz erişim ve hizmet reddetme saldırıları gibi siber saldırılar için cazip hedef haline getirmiştir. Önerilen Genişletilmiş BiLSTM–Blockchain çerçevesi, saldırı tespitini doğrudan adli doğrulama ve otomatik azaltma ile bağlayan kapalı döngü güvenlik süreci oluşturur.
Bu çalışmanın başlıca katkıları beş katlıdır. İlk olarak, klinik olarak hizalanmış zamansal müdahale tespit modeli, geleneksel bir BiLSTM mimarisini çift yönlü zamansal öğrenme, kalıntı bağlantılar, dikkat mekanizmaları ve özel katmanlarla genişleterek sağlık ağı trafiğindeki karmaşık saldırı desenlerinin tespitini iyileştirerek geliştirilir. İkinci olarak, hafif bir blokzincir tabanlı güvenlik katmanı, Genişletilmiş BiLSTM modeliyle entegre edilerek, bozulmaz, güvenli ve müdahaleye karşı korumalı bir müdahale olayları ve sistem eylemleri kaydetmesini sağlar. Üçüncü olarak, sağlık ortamları için uçtan uca gerçek zamanlı IDS boru hattı geliştirilmiştir; bu hatt, düşük gecikme ve yüksek doğrulukla canlı trafik analizi ve müdahale tahminini mümkün kılar. Dördüncü olarak, önerilen çerçeve, UNSW-NB15, CICIDS2017 ve Bot-IoT olmak üzere üç kamuya açık kıyaslama veri seti kullanılarak kapsamlı şekilde değerlendirilmektedir. Son olarak, mimari sağlık ağları, tıbbi altyapılar ve e-sağlık uygulamalarında pratik dağıtıma uygun, ölçeklenebilir ve genişletilebilir bir kenar bulut çerçevesi olarak tasarlanmıştır.
Genişletilmiş BiLSTM ağlarının zamansal öğrenme yeteneklerini, blokzincir teknolojisinin sağladığı güven ve değişmezlikle birleştirerek, önerilen çerçeve, sağlık ortamlarının gelişen siber güvenlik gereksinimlerine uyarlanmış, güvenli ve güvenilir bir kimlik sistemi sunar. Çerçeve, sağlık ağı güvenliğindeki kritik boşlukları kapatır ve kritik sağlık altyapılarını korumada yapay zeka ve blok zinciri entegrasyonunun daha geniş bir şekilde benimsenmesi için bir temel oluşturur.
Erişim kısıtlı. Bu içeriği görüntülemek için lütfen giriş yapın veya deneme sürümünü başlatın.
Tüm deneyler, yalnızca kamuya açık kıyaslama ağ müdahale veri setleri (UNSW-NB15, CIC-IDS-2017 ve Bot-IoT) kullanılarak gerçekleştirildi; bu veri setleri, tanımlanabilir kişisel veya tıbbi bilgiler içermeyen ağ trafik kayıtları içermektedir. Veri setleri, ilgili lisansları ve kullanım şartlarına uygun olarak kullanıldı. İnsan katılımcılar, hasta örnekleri veya tanımlanabilir kişisel veriler dahil olmadığından, kurumsal etik onayı ve bilgilendirilmiş onay gerekmemiştir.
Önerilen Çerçevenin Genel Görünümü
Bu bölüm, IoMT ortamlarının güvenliği için önerilen çift katmanlı müdahale tespit ve önleme çerçevesini sunmaktadır. Çerçeve, uzaylı-zamansal müdahale tespiti için Genişletilmiş BiLSTM ağını, hafif bir blok zinciri katmanı ile müdahaleye karşı korumalı kayıt ve otomatik azaltma için entegre eder. Yalnızca tespit doğruluğuna odaklanan geleneksel IDS yaklaşımlarının aksine, önerilen mimari, sağlık sistemlerinde temel gereksinimler olan gerçek zamanlı tespit, adli hesap verebilirlik ve düzenleyici uyumu aynı anda desteklemek üzere tasarlanmıştır. Önerilen Genişletilmiş BiLSTM–Blockchain müdahale tespit çerçevesinin genel iş akışı ve mimarisi, IoMT ağları için Şekil 1'de gösterilmiştir.

Şekil 1. Tıbbi Nesnelerin İnterneti ağları için önerilen Genişletilmiş BiLSTM–Blockchain müdahale tespit çerçevesinin mimarisi. Önerilen çerçevenin şematik temsili, eğitim ve dağıtım iş akışlarını göstermektedir. Eğitim iş akışında, Tıbbi Nesnelerin İnterneti (IoMT) cihazları, veri ön işleme ve özellik mühendisliğinden geçen ağ trafiği üretir, ardından Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek (BiLSTM) modeliyle zamansal dikkatle analiz edilir. Model parametreleri, kayıp fonksiyonu hesaplaması ve yinelemeli eğitim yoluyla optimize edilir. Dağıtım iş akışında, eğitilen model Denklem 13'te tanımlanan karar fonksiyonuna göre müdahale algısı gerçekleştirir. Tespit edilen müdahale olayları, değiştirilmemiş loglama, düğüm izolasyonu ve yönetici uyarısı oluşturma işlemlerinin gerçekleştirildiği blokzincir modülüne iletilir. BiLSTM, İki Yönlü Uzun Kısa Süreli Hafıza; IoMT, Tıbbi Şeylerin İnterneti. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.
IoMT cihazları, ağ trafiği, cihaz meta verileri ve hasta ile ilgili sinyallerden oluşan heterojen veri akışları üretir. Bu tür ham girdiler genellikle gürültülü, gereksiz ve tutarsızdır, bu da onları doğrudan model eğitimi için uygun kılmaz. Bu nedenle, verinin kalitesi ve yapısı için ön işleme boru hattı uygulanır ve ardından veri Genişletilmiş BiLSTM modeline aktarılır. Detaylı ön işleme sözde kodu, Genişletilmiş BiLSTM eğitiminden önce IoMT veri akışlarına uygulanan ön işleme boru hattını özetleyen Algoritma 1'de (Ek Dosya 1) sağlanmıştır ( Ek Dosya 1'de sözde kod; Ek Dosya 2'de uygulama). Tam Genişletilmiş BiLSTM mimarisi, Algoritma 2'de (Ek Dosya 1) özetlenmiştir.
Uçtan uca Yeniden Üretim İş Akışı
Tam çalışma aşağıdaki adımlarla yeniden üretilebilir. Yazılım ve donanım Deneysel Kurulum'da listelenmiştir ve ek kod her adımı kapsar.
Veri setlerini alın → UNSW-NB15'i indirin. Dosyaları UNSW_NB15_training-set.csv ve UNSW_NB15_testing-set.csv kullanın. CICIDS2017 indirin. Beş MachineLearningCSV gün dosyasını (Pazartesi'den Cuma'ya) kullanın. Bot-IoT'yi indirin. %5 alt küme dosyalarını UNSW_2018_IoT_Botnet_Full5pc_1_to_4 kullanın. Önceki müdahale tespit çalışmaları genellikle KDD Cup 9914 gibi kıyaslama veri setlerine dayanıyordu; ancak bu çalışma, çağdaş ağ trafiğini daha iyi temsil etmek için daha yeni UNSW-NB15, CICIDS2017 ve Bot-IoT veri setlerini kullanmaktadır. Her veri setini ayrı ayrı işleyin. UNSW-NB15 veri seti, New South Wales Üniversitesi tarafından https://research.unsw.edu.au/projects/unsw-nb15-dataset adresinden temin edilebilir (son değişiklik: 8 Şubat 2024). CICIDS2017 veri seti, Kanada Siber Güvenlik Enstitüsü'nden https://www.unb.ca/cic/datasets/ids-2017.html (Temmuz 2017 tarihinde yayımlanmıştır) mevcuttur. Bot-IoT veri seti, New South Wales Üniversitesi tarafından https://research.unsw.edu.au/projects/bot-iot-dataset adresinde mevcuttur (son değişiklik: 5 Şubat 2024). Bu çalışma için tüm veri setlerine Mayıs 2025'te erişildi.
Verileri ön işle → bozuk kayıtları kaldır. Eksik değerleri eğitim seti araçlarıyla doldurun. EMA denoizasyonu uygulayın (α = 0.3). Özellikleri eğitim seti istatistiklerini kullanarak [0,1] olarak normalize edin. Kategorik alanları etiketle kodlayın. Sürgülü pencereler inşa edin (T = 20, adım = 1). Bu ön işleme adımları, gürültüyü azaltarak ve makine öğrenimi tabanlı IDS'ler için ağ trafiği temsillerinin kalitesini artırarak sağlam bir müdahale algılamasınıdestekler 15,16.
Seçilmiş özellikler (AQU-IMF-RFE) → Özellikleri karşılıklı bilgilerle sıralama. Aquila Optimizer ile geliştir. Random Forest RFE'yi 10 kat çapraz doğrulama ile uygulayın. Son özellikleri koruyun. Bu hibrit özellik seçimi stratejisi, tamamlayıcı müdahale algılamatekniklerini 17 birleştirme kavramını takip eder ve önceki çalışmamızda geliştirilen AQU-IMF-RFE çerçevesikullanılarak uygulanmaktadır 18.
Modeli eğitin → Her veri seti için, veriler rastgele olarak eğitim (%80) ve test (%20) setlerine ayrılmıştır; sabit rastgele tohum 42 ile kullanılmıştır. Eğitim bölümünün yüzde yirmisi doğrulama seti olarak ayrıca ayrıldı. Genişletilmiş BiLSTM inşa edin. Ağırlıklı ikili çapraz entropi kaybı ve Adam optimizatoru ile antrenman yapın (öğrenme oranı = 0.001, parti büyüklüğü = 64, maksimum 50 dönem, erken durma ile). Eğitilmiş modeli kurtar. Zamansal derin öğrenme modellerinin kullanımı, heterojen IoMTtrafiğine çok uygundur 19. Tam model eğitim iş akışı Algoritma 3'te (Ek Dosya 1) özetlenmiştir. Son sınıf ağırlıkları, Denklemler 19 ve 20'ye göre eğitim seti sınıf dağılımlarından otomatik olarak hesaplandı. Ortaya çıkan sınıf ağırlıkları şu şekildeydi: UNSW-NB15:
,
; CICIDS2017:
,
; ve Bot-IoT (%5 alt küme):
,
. Bot-IoT veri seti için wn'nin büyük değeri, %5 alt kümenin eğitim bölümünde iyi huylu örneklerin ciddi şekilde yetersiz temsil edilmesini yansıtır.
Blokzinciri devreye alın → Yetki Kanıtı (PoA) zincirini başlatın. Akıllı sözleşmeyi dağıtın ve adresini not edin. Gateway hesaplarını yetkileyin. İstemciyi çalıştırın ki tespit edilen her müdahale kaydedilsin ve izolasyon ile uyarılar tetiklensin. Tam tespit, blokzincir kaydı ve azaltma iş akışı Algoritma 4'te (Ek Dosya 1) özetlenmiştir. Blokzincir katmanı, izinli PoA ağını çalıştırmak için go-ethereum (Geth) istemcisi 1.13.15 sürümü, akıllı sözleşme derleme ve dağıtımı için Solidity derleyicisi (solc) 0.8.19 sürümü ve IDS ile blokzincir ağı arasındaki iletişim için web3.py kütüphanesi 6.15.1 sürümü kullanılarak uygulanmıştır.
Modeli değerlendirin → Bekletilen test setinde test edin. Doğruluk, hassasiyet, hatırlama, F1 puanı ve yanlış pozitif oranı hesaplayın. Gecikme ve veri verimini kaydet. Blokzincir defterinin bütünlüğünü doğrulayın. Tam değerlendirme iş akışı, Algoritma 5'te (Ek Dosya 1) özetlenmiştir. Tespit gecikmesi (Td), model çıkarım çağrısından hemen öncesinden tahmin edilen olasılıkların geri döndüğü zamana kadar ölçüldü. Uçtan uca azaltma gecikmesi (Td + Tb) aynı başlangıç noktasından ilgili blok blok oluşturma işlemi tamamlanana kadar ölçüldü. Veri verimliliği, tam algılama ve kayıtlama boru hattı tarafından işlenen toplam önceden işlenmiş test pencerelerinin sayısının her veri setinin test setinden tek bir tam geçiş için gereken geçen duvar saati süresine bölünmesi olarak hesaplandı. İş yükü, orijinal zararsız-intruzyon sınıf dağılımı korunurken pencereli test bölümlerinden oluşuyordu. Zararlı pencereler ayrıca blokzincir kaydetme yükünü oluştururken, zararsız pencereler sadece müdahale tespit maliyetini karşılar.
Şekiller ve tablolar oluşturun → Doğruluk ve kayıp eğrilerini, karışıklık matrisini ve karşılaştırmalı değerlendirme grafiklerini çizin. Karşılaştırma tablolarını oluştur. Tam şekil ve tablo oluşturma iş akışı, Algoritma 6'da (Ek Dosya 1) özetlenmiştir. Tüm şekiller ve tablolar oluşturmak için kullanılan tam özel geliştirilmiş kaynak kodu, Ek Dosya 2'de sağlanmıştır. Özellikle, figures.py script, manuscript şekillerini doğrudan kaydedilen deneysel çıktılardan (örneğin, eğitim geçmişi ve karışıklık matrisi dosyaları) yeniden üretirken, kalan betikler raporlanan tabloların oluşturulmasında kullanılan işlenmiş veri ve performans metriklerini üretir.
Şekil 2 , IDS ve blokzincir modülleri arasındaki uygulama düzeyindeki veri akışını göstermektedir. Genişletilmiş BiLSTM, pencere başına bir karar üretir (Denklem 13); kötü amaçlı bir sınıflandırmada, gateway istemcisi bir işlem oluşturur ve imzalar ve bunu web3/JSON-RPC üzerinden PoA akıllı sözleşmesine gönderir; bu da değişmez deftere hash bağlantılı bir blok (Denklem 14) ekler ve düğüm izolasyonunu ve yönetici uyarılarını tetikleyen olaylar (BlockCreated, NodeIsolated ve AdminAlert) yayımlar.

Şekil 2. Müdahale tespiti ile blokzincir modülleri arasında uygulama düzeyinde etkileşim. Müdahale tespit sistemi ile blokzincir bileşenleri arasındaki iletişimi gösteren iş akışı diyagramı. Genişletilmiş BiLSTM modeli, her giriş penceresini sınıflandırır ve Denklem 13'te tanımlanan karar kuralını uygular. Bir müdahale tespit edildiğinde, gateway istemcisi bir işlem oluşturur ve imzalar ve bu işlem Web3.py/JSON-RPC üzerinden Proof-of-Authority (PoA) akıllı sözleşmesine iletilir. Sözleşme, Equation 14'e göre değişmez deftere hash bağlantılı bir blok ekler ve BlockCreated, NodeIsolated ve AdminAlert olaylarını yayarak containment ve notification eylemlerini tetikler. IDS, Müdahale Tespit Sistemi; BiLSTM, İki Yönlü Uzun Kısa Süreli Hafıza; Yetki Belgesi; JSON-RPC, JavaScript Nesne Gösterimi–Uzak Prosedür Çağrısı. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.
Veri Temsili
R'yi ham IoMT trafik akışı olarak ele alalım. Ön işlemeden sonra, her ham kayıt
normalize edilmiş d-boyutlu özellik vektörüne eşlenir (Denklem 1):
(1)
Burada, f (⋅), ham kayıtları d boyutlu normalize özellik vektörüne eşleyen özellik dönüşüm fonksiyonudur. IoMT ağı bir düğüm kümesinden oluşuyor (Denklem 2):
N = {n1 , n2, ... ,n k} (2)
Her nj ∈ R düğümü zaman serisi veri akışı üretir (Denklem 3):
(3)
Burada, xt, t zamanındaki özellik vektörüdür ve d özellikleri (örneğin, paket boyutu, protokol türü, kaynak/hedef adres) internet of Things sağlık ağıtrafiğinde sıkça gözlemlenir 19. İlgili etiket kümesi (Denklem 4) şudur:
(4)
Burada, yt=0 normal trafiği temsil eder ve y t =1 bir müdahaleyi gösterir.
Veri ön işleme
Ön işleme boru hattı, IoMTtrafiği 20 ile ilgili yaygın veri kalitesi ve güvenlik sorunlarını ele alan aşağıdaki adımları içerir:
Veri Temizliği ve Eksik Değer İşleme:
Bir kayıt, aşağıdaki açık koşullardan birini karşılıyorsa bozuk olarak tanımlanıp atama öncesi kaldırıldı: (i) kayıttaki tüm özellik alanları eksikti (yani tüm kayıt sıfırdı) veya (ii) kayıt, tür zorlamasından sonra herhangi bir sayısal alanda sonsuz bir değer (pozitif veya negatif sonsuzluk) içeriyordu. İkinci kural, akış özelliği hesaplaması sırasında sıfıra bölme ile üretilen geçersiz girişleri (örneğin, sıfır süreli akışlardan kaynaklanan sonsuz akış hızı değerleri) kaldırır. Bozuk kayıtlar kaldırıldıktan sonra, kalan eksik değerler özellik, veri seti başına ve sadece eğitim bölümünden hesaplanan ortalama değişim ile hesaplanıyordu; Ortaya çıkan yöntemler, bilgi sızıntısını önlemek için eğitim, doğrulama ve test setlerine uygulandı. Ödünç sınıf koşullu değildi ve ortalamalar veri setleri arasında toplanmadı.
Zamansal Gürültü Giderme:
Zamansal denoizasyon, zaman ekseni boyunca uygulanan özellik başına üstel hareketli ortalama (EMA) filtresi kullanılarak gerçekleştirildi. Y, t = α·xt + (1 − α)·yt−1 şeklinde y, yumuşatma faktörü α = 0.3 ile pandas ewm fonksiyonu ile adjust=False ile uygulanmıştır. Her özellik bağımsız olarak düzeltildi. Üstel (sonsuz impuls yanıtı) filtresi olarak, EMA'nın sabit bir pencere veya çekirdek boyutu yoktur; α yumuşatma faktörü, filtrenin yumuşatma derecesini ve etkili hafızasını yöneten tek parametredir.
Min–Max Normalizasyonu:
Min–max normalizasyonu, her özelliğin [0,1] aralığına ölçeklendirmek için x′=(x−min)/(max−min+ε) dönüşümü kullanılarak uygulandı; burada ε = 1 × 10−8. Minimum ve maksimum istatistikler özellik, veri seti başına ve sadece eğitim bölümünden hesaplandı; Bu depolanmış eğitim istatistikleri, eğitim, doğrulama ve test setlerini normalleştirmek için uygulanarak saklanan bilgilerin sızmasını önledi. Çıkarım sırasında, eğitim alanının dışına düşen özellik değerleri [0,1] aralığına kesildi.
Kategorik Özelliklerin Kodlaması:
Kategorik özellikler, etiket kodlaması kullanılarak sayısal forma dönüştürüldü. Bu, tüm kategorik değişkenlere uygulandı: UNSW-NB15'te proto, hizmet ve eyalet alanları; Bot-IoT'de proto alan; CICIDS2017 seçilen özellikler arasında kategorik alan içermez. Kodlama, değişken başına LabelEncoder ile uygulandı.
Ardışık Öğrenme İçin Zamansal Pencereleme:
Önceden işlenmiş özellik akışı, T = 20 zaman adımı uzunluğunda ve s = 1 adımı olan bir kaydırma penceresi kullanılarak sabit uzunluklu dizilere bölündü. Her oluşturulan pencere dahil edilmeden önce doğrulandı. Bir pencere ancak tam olarak T = 20 ardışık zaman adımı içeriyorsa ve tüm özellik değerleri sonlu olduğunda kabul edilirdi. T = 20 kayıttan kısa akışlar pencere üretmezdi. Bu yapılandırma (T = 20, s = 1, %95 örtüşme) tüm deneyler ve veri setlerinde tutarlı şekilde uygulanmıştır. Tam ön işleme iş akışı Algoritma 1'de (Ek Dosya 1) özetlenir.
Ön işlemenin amacı, giriş dizilerinden müdahale etiketlerine öngörücü bir eşleme sağlamaktır (Denklem 5).
(5)
θ ile parametre edilir, bu da bir olayın zararlı mı yoksa kötü niyetli mi olduğunu tahmin eder.
AQU-IMF-RFE kullanılarak Özellik Seçimi
Özellik seçimi, öncekiçalışmamızda tanıtılan Mutual Information (MI), Aquila Optimizer (AO) ve Recursive Feature Elimination (RFE) ile entegre edilen hibrit bir yöntem olan AQU-IMF-RFE kullanılarak gerçekleştirildi. Yöntem üç aşamada çalışır. İlk aşamada, her özellik ile sınıf etiketi arasındaki karşılıklı bilgiler hesaplanarak başlangıç alaka sıralaması elde edilir. İkinci aşamada, Aquila Optimizer dört optimizasyon stratejisini kullanarak aday özellik alt kümeleri üzerinde küresel bir arama gerçekleştirir. Üçüncü aşamada, geliştirilen alt küme, Rastgele Orman (RF) tahmincisi kullanılarak 10 kat çapraz doğrulama ile Özyinelemeli Özellik Eleme ile geçirilir.
Aquila Optimizer 100 popülasyon büyüklüğü, maksimum 10 yineleme, 0.1 exploitation faktörü, 0.1 öğrenme oranı ve 0.005 çekim faktörü ile yapılandırıldı. Her veri setine bağımsız olarak uygulanan AQU-IMF-RFE, UNSW-NB15 için 14, CICIDS2017 için 24 ve Bot-IoT için 12 özellik korudu. Tam sözde kod Ek Dosya 1'de sağlanmakta olup, seçilen özellik alt kümeleri Tablo 4'te listelenmiştir.
| Tablo 4A. UNSW-NB15 için Korunan Seçilmiş Özellikler | |||
| S. Hayır. | Özellik | Tip | Kategori |
| 1 | Süre | Sayısal (yüzerlik) | Temel |
| 2 | sbytes | Sayısal (tam sayı) | Temel |
| 3 | Oran | Sayısal (yüzerlik) | Temel |
| 4 | dload | Sayısal (yüzerlik) | Temel |
| 5 | sinpkt | Sayısal (yüzerlik) | Zaman |
| 6 | dinpkt | Sayısal (yüzerlik) | Zaman |
| 7 | sjit | Sayısal (yüzerlik) | Zaman |
| 8 | TCPRTT | Sayısal (yüzerlik) | Zaman |
| 9 | synack | Sayısal (yüzerlik) | Zaman |
| 10 | ackdat | Sayısal (yüzerlik) | Zaman |
| 11 | smean | Sayısal (tam sayı) | İçerik |
| 12 | ct_srv_src | Sayısal (tam sayı) | Bağlantı |
| 13 | ct_dst_src_ltm | Sayısal (tam sayı) | Bağlantı |
| 14 | ct_srv_dst | Sayısal (tam sayı) | Bağlantı |
| Tablo 4B. Seçilen Özellikler CICIDS2017 | |||
| S. Hayır. | Özellik | ||
| 1 | Varış Limanı | ||
| 2 | Akış Süresi | ||
| 3 | İleri Paketlerin Toplam Uzunluğu | ||
| 4 | Geri Giden Paketlerin Toplam Uzunluğu | ||
| 5 | İleri Paket Uzunluğu Maksimumu | ||
| 6 | Geri Paket Uzunluğu Maksimumu | ||
| 7 | Geri Paket Uzunluğu Ortalaması | ||
| 8 | Akış Paketleri | ||
| 9 | Akış Varış Arası Süresi Maksimumu | ||
| 10 | İleri Varış Arası Toplam Süresi | ||
| 11 | İleri Başlık Uzunluğu | ||
| 12 | Geriye Doğru Başlık Uzunluğu | ||
| 13 | Saniyede İlerleyen Paketler | ||
| 14 | Maksimum Paket Uzunluğu | ||
| 15 | Paket Uzunluğu Ortalaması | ||
| 16 | Paket Uzunluğu Standart Sapması | ||
| 17 | Paket Uzunluğu Varyansı | ||
| 18 | Ortalama Paket Boyutu | ||
| 19 | Ortalama Geriye Doğru Segment Boyutu | ||
| 20 | Alt Akış İleri Baytları | ||
| 21 | Alt Akış Geri Baytlar | ||
| 22 | İlk pencere baytları ileriye doğru | ||
| 23 | Başlangıç Pencere Baytları Geriye Doğru | ||
| 24 | İleriye Paket Uzunluğu Ortalaması | ||
| Tablo 4C. Bot-IoT için Korunan Seçilmiş Özellikler | |||
| S. Hayır. | Özellik | Tip | |
| 1 | Devam | Sayısal | |
| 2 | acımasız | Sayısal | |
| 3 | STDDEV | Sayısal | |
| 4 | min | Sayısal | |
| 5 | max | Sayısal | |
| 6 | Srate | Sayısal (yüzerlik) | |
| 7 | drate | Sayısal (yüzerlik) | |
| 8 | N_IN_Conn_P_SrcIP | Sayısal (tam sayı) | |
| 9 | N_IN_Conn_P_DstIP | Sayısal (tam sayı) | |
| 10 | Proto | Kategorik (kodlanmış) | |
| 11 | state_number | Sayısal (tam sayı) | |
| 12 | Oran | Sayısal (yüzerlik) | |
Tablo 4: AQU-IMF-RFE özellik seçme yöntemiyle seçilen özellikler. Bu tablo, UNSW-NB15, CICIDS2017 ve Bot-IoT veri setleri için AQU-IMF-RFE özellik seçim çerçevesi tarafından seçilen nihai özellik alt kümelerini listeler. Özellik adları, veri türleri ve fonksiyonel kategoriler uygun olduğunda sağlanır.
Deneysel Kurulum
Tüm deneyler, 2.20 GHz temel frekansta çalışan Intel Xeon Silver 4214 işlemciye sahip bir Dell PowerEdge R740 sunucusunda gerçekleştirildi; bu sunucu 12 fiziksel çekirdek, 24 mantıksal iş parçacığı, 16.5 MB önbellek ve 9.6 GT/s Intel Ultra Yol Bağlantı (UPI) hızına sahipti. Sunucu, 128 GB RAM, 512 GB solid-state sürücü (SSD) ile yapılandırıldı ve Microsoft Windows 11 ile çalışıyordu. Yazılım yığını Python 3.12.7, TensorFlow 2.16.1, scikit-learn 1.8.0, pandas 3.0.2 ve NumPy 2.4.4'ten oluşuyordu. Blokzincir katmanı, aynı iş istasyonunda bir PoA Ethereum ağı kullanılarak uygulandı. IDS ile blokzincir arasındaki iletişim, go-ethereum (Geth) istemcisi 1.13.15 sürümü, akıllı sözleşme derleme ve dağıtımı için Solidity derleyicisi (solc) 0.8.19 sürümü ve Web3.py kütüphanesi 6.15.1 sürümü kullanılarak JSON-RPC üzerinden gerçekleştirildi. Bildirilen eğitim süresi, çıkarım gecikmesi ve veri verimliliği bu donanım ve yazılım yapılandırmasında ölçüldü.
Model Mimarisi ve Eğitim
Genişletilmiş BiLSTM modeli, IoMTortamları 21 için geliştirilen önceki öğrenme tabanlı müdahale algılama yaklaşımlarının üzerine inşa ederek çerçevenin temel tespit bileşenini oluşturur. Daha önceki müdahale tespit çalışmaları, tespit performansını yanlış alarm azaltma ile dengelemeninönemini ve makine öğrenimi yöntemlerinin ağ trafiğinin gelişmesineuygulanmasının benzersiz zorluklarını vurguladı 16. İşbirlikçi sinir ağı müdahale algılama mimarileri, karmaşık ağ trafiği için derin ardışık özellik öğreniminin değerini daha dagöstermiştir 22. Standart BiLSTM modelleri çift yönlü zaman bağımlılıklarını yakalarken, IoMT trafiği hem kısa vadeli patlama desenleri hem de çok aşamalı saldırıların neden olduğu uzun menzilli bağımlılıklar sergiler. Bunu çözmek için, önerilen model BiLSTM'yi zamansal özellik çıkarımı, gelişmiş çift yönlü zaman öğrenmesi, kalıntı bağlantılar ve dikkat temelli zamansal önceliklendirme ile genişletmektedir. İki yönlü LSTM'ler (BiLSTM), ileri ve geri gizli durumları birleştirerek bu sınırlamayı aşar ve Algoritma 2'de (Ek Dosya 1) verilen IoMT trafik desenlerinin daha zengin zamansal temsilini sağlar.
Giriş dizisi X(nj) = {x1 ,x 2 , ... ,x T } olsun, burada her xt ∈ Rd önceden işlenmiş bir özellik vektörüdür.
Zamansal Özellik Çıkarılması:
Kısa aralıklı zaman anomalilerini vurgulamak için zaman boyutu boyunca hafif tek boyutlu bir konvolüsyon uygulanır (Denklem 6):
U = φ (Conv1D(X(n j)), U = {u1, u2, ..., uT } (6)
Burada, φ(⋅) doğrusal olmayan bir aktivasyon fonksiyonudur ve u t konvolved özellikleri BiLSTM'ye beslenir.
Conv1D katmanı, çift yönlü dizi modellemesi öncesinde kısa aralıklı zaman desenlerini çıkarır. Tam uygulama parametreleri Ek Dosya 3B'de sağlanmıştır.
Yığılmış İki Yönlü LSTM Öğrenme:
İleri ve geri gizli durumlar (Denklem 7) olarak hesaplanır:
(7)
Son BiLSTM temsili, geçmiş (ileri) ve gelecekteki (geriye) gizli durumların birleşimidir (Denklem 8).
(8)
İki üst üste yığılmış BiLSTM katmanı, çift yönlü zaman bağımlılıklarını modeller. Ayrıntılı mimari parametreler Ek Dosya 3B'de sağlanmıştır. Ağırlık başlangılcım detayları Ek Dosya 3B'de sağlanmıştır.
Kalıntı Bağlantı ve Normalizasyon
Eşleşen boyutlara doğrusal projeksiyondan sonra, kalıntı bağlantılar ve katman normalizasyonu uygulanır (Denklem 9):

Kalıntı projeksiyon ve katman normalizasyonu, konvolüsyon ve BiLSTM özellik temsillerini dikkatten önce hizalar. Ayrıntılı uygulama parametreleri Ek Dosya 3B'de sağlanmıştır.
Dikkat Mekanizması
BiLSTM güçlü zaman modelleme sağlasa da, tüm zaman adımları tahmine eşit katkı sağlamaz. Kritik zaman damgalarını (örneğin, ani anormal sıçrayışlar) vurgulamak için dikkat mekanizması tanıtılır. Her gizli duruma
, tespit doğruluğunu artırmak için αt bir alaka puanı atanır (Denklem 10).

Burada, Wa eğitilebilir bir parametredir ve dikkat ağırlıkları karşılanır
Bağlam vektörü c , gizli durumları öğrenilen önemlerine göre toplar (Denklem 11):

Dikkat mekanizması, zamansal temsilleri bir bağlam vektörü içinde toplar. Ayrıntılı uygulama parametreleri Ek Dosya 3B'de sağlanmıştır.
Çıkış Katmanı ve Sınıflandırma
Toplanan bağlam vektörü, tamamen bağlı bir katmandan geçirilir ve ardından sigmoid bir aktivasyon uygulanarak nihai tahmin elde edilir (Denklem 12):

Burada, Wc ve bc eğitilebilir parametrelerdir ve σ(·) sigmoid aktivasyon fonksiyonu çıktıyı [0,1] aralığına eşleyen sigmoid aktivasyon fonksiyonudur. Trafiği zararsız (
) veya müdahaleci (
) olarak sınıflandırmak için bir eşik uygulanır.
Çıkarım sırasında kullanılan kesinti düzenlemesi ve sabit sınıflandırma eşiği Ek Dosya 3B'de açıklanmıştır.
Genişletilmiş BiLSTM mimarisi, üç veri setinde aynıdır; sadece giriş özellik boyutu farklılık gösterir; UNSW-NB15, CICIDS2017 ve Bot-IoT için sırasıyla 14, 24 ve 12 değerleri alır. Conv1D katmanı, herhangi bir -boyutlu girdiyi sabit bir 64 kanallı temsile eşlediği için, sonraki tüm katmanlar veri setinden bağımsızdır ve yalnızca giriş şekli ile Conv1D parametre sayısı değişir. Katman katman mimarinin tamamı, Tablo 5'te özetlenmiştir ve parametre sayıları d cinsinden ifade edilmiştir; Elde edilen toplamlar sırasıyla d = 14, d = 24 ve d = 12 için 184.641, 186.561 ve 184.257 eğitilebilir parametrelerdir.
| S. Hayır. | Katman (Tip) | Çıkış şekli | Eğitilebilir Parametreler | Aktivasyon Fonksiyonu |
| 1 | Giriş | (20, d) | 0 | — |
| 2 | Conv1D (64 filtre, çekirdek boyutu = 3, aynı dolgu) | (20, 64) | 192d + 64 | ReLU |
| 3 | İki yönlü LSTM Katmanı 1 (yön başına 64 birim) | (20, 128) | 66,048 | Tanh / Sigmoid |
| 4 | Çift yönlü LSTM Katman 2 (her yönde 64 birim) | (20, 128) | 98,816 | Tanh / Sigmoid |
| 5 | Yoğun Kalıntı Projeksiyon | (20, 128) | 8,320 | Doğrusal |
| 6 | Kalıntı Toplama | (20, 128) | 0 | — |
| 7 | Katman Normalizasyonu (eksen = −1, ε = 1 × 10⁻³) | (20, 128) | 256 | — |
| 8 | Zamansal Dikkat (Wa ∈ R¹²⁸×¹) | 128 | 128 | Softmax |
| 9 | Yoğun Gizli Katman | 64 | 8,256 | ReLU |
| 10 | Okuldan Ayrılma (p = 0.3) | 64 | 0 | — |
| 11 | Yoğun Çıkış Katmanı | 1 | 65 | Sigmoid |
Tablo 5: Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek modelinin katman katman mimarisi. Bu tablo, önerilen Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek (BiLSTM) modelinin mimarisini, katman türleri, çıktı boyutları, eğitilebilir parametre sayıları ve aktivasyon fonksiyonlarını özetlemektedir.
Tüm deneyler için kullanılan yazılım ve hesaplama ortamı, Tablo 6'da özetlenmiştir.
| Bileşen | Sürüm / Spesifikasyon |
| İşletim Sistemi | Windows |
| Sunucu Platformu | Dell PowerEdge |
| CPU | 64 çekirdekli işlemci |
| RAM | 128 GB |
| Depolama | 512 GB SSD |
| Python | 3.12.7 |
| NumPy | 2.4.4 |
| pandalar | 3.0.2 |
| scikit-learn | 1.8.0 |
| TensorFlow / Keras | 2.16.1 |
| Web3 (Blokzincir istemcisi) | 6.15.1 |
| eth-hesap | 0.1 |
| Solidity Derleyici (solc) | 0.8.19 |
| go-ethereum (Geth) | 1.13.15 |
Tablo 6: Önerilen çerçevenin uygulanması ve değerlendirilmesi için kullanılan yazılım ve hesaplama ortamı. Bu tablo, veri ön işleme, özellik seçimi, model eğitimi, blokzincir dağıtımı ve performans değerlendirmesi için kullanılan donanım özelliklerini, yazılım bileşenlerini, blokzincir araçlarını ve sürüm numaralarını özetlemektedir.
Müdahale Kararı ve Otomatik Müdahale
Sağlık ortamlarında müdahale tespiti, ancak hızlı müdahale ve azaltma uygulandığında etkilidir. Müdahale Tespit Katmanı, tahmin edilen olasılığı bir karara dönüştürür. Resmi olarak, t zaman adımındaki müdahale kararı şu şekilde temsil edilir (Denklem 13):

Burada,
t zamanında tahmin edilen müdahale olasılığı ve
sınıflandırma eşiğidir.
Bir müdahale tespit edildiğinde, Müdahale Tespit Katmanı doğrudan blok zinciri modülü ile arayüz oluşturur; modül değişmez loglama, otomatik azaltma ve kapalı döngü güvenlik denetimi gerçekleştirir. Kaynak bilgileri, varış noktası bilgileri ve seçilen trafik özellikleri dahil olmak üzere etkinlik detayları yeni bir blok blok blokuna kaydedilir. Akıllı sözleşmeler, düğüm izolasyonu ve yönetici uyarıları gibi gerçek zamanlı azaltma işlemleri gerçekleştirir. Bu kapalı döngü mimarisi, müdahale algılama sonuçlarının doğrudan önleme mekanizmalarına beslenmesine olanak tanır ve böylece azaltma gecikmesini en aza indirir. Böylece, Müdahale Tespit Katmanı, Genişletilmiş BiLSTM modeliyle zamansal algılama ile blok zinciri teknolojisiyle güvenli yanıt arasında köprü görevi görür ve önerilen çerçevenin uçtan uca işlevselliğini tamamlar.
Blokzincir Tabanlı Adli Kayıt Kayıtları
Genişletilmiş BiLSTM modeli gerçek zamanlı müdahale tespitini sağlarken, IoMT sağlık ortamlarında güvenli depolama ve doğrulanabilir müdahale denetimi de aynı derecede kritiktir. Geleneksel merkezi kayıt mekanizmaları müdahaleye karşı savunmasızdır ve adli izlenebilirliği tehlikeye atır. Bu sınırlamayı gidermek için, önerilen çerçeve, değişmezlik, merkeziyetsizlik ve akıllı sözleşme tabanlı otomatik yanıt sağlayan hafif bir blok zinciri modülü içermektedir.
Her tespit edilen müdahale olayı, blokzincire eklenen bir blok oluşturur. Bir Bi bloğu şu şekilde tanımlanır (Denklem 14):

Burada Hi, olay verinin, zaman damgasının ve tahmin sonucunun kriptografik hash'ıdır, Ti zaman damgasıdır, Di seçilmiş müdahale olayı özelliklerini içerir, Sigi dijital imzadır ve PrevHash bloğu önceki bloğa bağlayarak değişmezliği sağlar.
Bu tasarım, Di veya Ti'nin herhangi bir modifikasiyası blok hash'ını değiştirdiği ve zincir bütünlüğünü bozduğu için tamper direncini garanti eder. Ayrıca, tüm tespit edilen anomaliler kalıcı olarak saklandığı ve doğrulanabilir olduğu için denetlenebilirlik sağlar. Otomatik azaltma, düğüm izolasyonu ve yönetici uyarıları gibi önceden tanımlanmış işlemleri gerçekleştiren akıllı sözleşmeler aracılığıyla desteklenir. Merkeziyetsizleştirme, dağıtık defterin korunması ve tek bir arıza noktasını ortadan kaldıran birden fazla IoMT geçidi ile sağlanır.
Blok üretimi, Ethereum/Solidity ortamının yerel hash primitivi olan Keccak-256 kriptografik hash fonksiyonunu kullanır (Solidity'nin keccak256 üzerinden çağrılır). Her müdahale bloğu için blok hash şu şekilde hesaplanır:

Burada Di olay özellik özetidir, Ti zaman damgasıdır ve PrevHash önceki blokun hash'idir. Alanlar, Solidity'nin sıkı paketlenmiş kodlaması (abi.encodePacked) kullanılarak birleştirilir ve ardından haslama yapılır ve 256 bitlik bir özet üretilir.
Aynı Keccak-256 hesaplaması, her blok hash'ını depolanan alanlarından yeniden hesaplayan ve kaydedilen değerle eşleştiğini doğrulayan zincir doğrulama rutini tarafından da kullanılır; böylece zincir bütünlüğü doğrulanır. Keccak-256, Ethereum akıllı sözleşmelerinde doğal olarak kullanılan standart çarpışmaya dayanıklı hash algoritması olduğu için seçilmiştir. Akıllı sözleşme, Solidity ile geliştirilmiş ve Solidity derleyici (solc) 0.8.19 sürümü kullanılarak derlenmiştir. Geth sürüm 1.13.15 kullanılarak işletilen özel Ethereum Proof-of-Authority (PoA) ağında konuşlandırıldı. Blokzincir ağı, Clique Proof-of-Authority konsensus protokolü kullanılarak dört validatör düğümü, 9848 zincir kimliği, 5 saniyelik blok süresi ve 30.000.000 blok gazı limiti ile yapılandırıldı. Genişletilmiş BiLSTM müdahale algılama motoru ile blokzincir katmanı arasındaki iletişim, HTTP JSON-RPC arayüzü üzerinden Web3.py kütüphanesi sürüm 6.15.1 kullanılarak gerçekleştirilmiştir.
PoA Konsensus Mekanizması
Sağlık IoMT sistemleri gecikmeye duyarlı olduğundan, önerilen çerçeve, hesaplama açısından pahalı olan Proof-of-Work (PoW)23 yerine PoA uzlaşma mekanizması kullanır. PoA'da, hastane geçitleri gibi sabit bir güvenilir validasyon düğümleri işlemleri yetkiler ve verimlilik hem de dayanıklılık sağlar.
PoW altında blok doğrulamanın zaman karmaşıklığı şu şekilde ifade edilebilir (Denklem 15):

Burada d , madencilik zorluğunu temsil eder.
Buna karşılık, PoA konsensusunun zaman karmaşıklığı şu şekilde verilir (Denklem 16):

Çünkü doğrulama yalnızca yetkili validator düğümler tarafından dijital imza doğrulamasını gerektirir.
Sonuç olarak, PoA gerçek zamanlı tıbbi uyarılar için uygun düşük gecikmeli operasyon, hesaplama açısından yoğun madencilikten kaçınarak enerji verimliliği ve sınırlı sayıda kötü niyetli validatörü karşı dayanıklılık sağlar. PoA ağı dört validatör düğümle yapılandırıldı ve bu yapılandırma, tutarlı gecikme ölçümleri, tekrarlanabilir performans değerlendirmesi ve tüm kıyaslama veri setlerinde adil karşılaştırma sağlamak için tüm deneyler boyunca sabit tutuldu.
Blockchain Uygulaması ve Akıllı Sözleşme İşlemi
Blokzincir bileşeni, PoA uzlaşmamodeli 24 altında çalışan izinli Ethereum ağında uygulandı. Ağ, go-ethereum (Geth) istemcisi ile Clique PoA konsensusprotokolü 25 kullanılarak çalıştırıldı; bu protokolde bir dizi yetkili validator (sealer) düğümü blokları üretip doğrulamaktan sorumludur. Müdahale kaydı akıllı sözleşmesi (IoMTIntrusionLedger) Solidity ile yazılmış ve bu ağda, blok zinciri tabanlı IoT güvenlik mimarileri ile güvenli merkeziyetsiz olay yönetimiiçin dağıtılmıştır 26. Yalnızca zincir üzerinde (sözleşmenin erişim kontrol fonksiyonu aracılığıyla) yetkilendirilmiş gateway hesapları, İnternet Nesneleri uygulamaları27 için izinli blok zinciri akıllı sözleşme mimarileriyle uyumlu olarak müdahale kayıtları gönderebiliyordu. Blokzincir katmanı, izinli PoA ağını çalıştırmak için go-ethereum (Geth) istemcisi 1.13.15 sürümü, akıllı sözleşme derleme ve dağıtımı için Solidity derleyicisi (solc) 0.8.19 sürümü ve IDS ile blokzincir ağı arasındaki iletişim için Web3.py kütüphanesi 6.15.1 sürümü kullanılarak uygulanmıştır.
Ayrıntılı blok zinciri dağıtımı ve yapılandırma parametreleri Ek Dosya 3C'de sağlanmıştır.
Her bir müdahale kaydı, deftere bağlanmadan önce dijital olarak imzalanır; bu da blokzincir tabanlı sağlık denetimini ve güvenli adli kayıt tutma28'i destekler. Dijital imza oluşturma ve doğrulama prosedürleri, secp256k1eğrisi 29,30 üzerinden ECDSA dahil, Ek Dosya 3D'de açıklanmıştır. Her gateway, 256 bitlik (32 bayt) özel anahtar ve hesap adresinin türetildiği ilgili açık anahtardan oluşan bir Ethereum anahtar çiftini içerir; anahtar üretimi, kriptografik olarak güvenli rastgele 256-bit özel anahtar kullanılarak standart Ethereum prosedürünü takip eder; açık anahtar SEC256k1 skaler çarpma ile elde edilir. Bir imza oluşturmak için gateway istemcisi, D i'nin olay özelliğini özetlemesini hesaplar ve EIP-191 mesaj imzası formatını kullanarak özel anahtarıyla imzalar; böylece r, s ve v bileşenlerinden oluşan 65 baytlık bir imza oluşturur. İmza, müdahale kaydıyla birlikte gönderilir. Doğrulama, akıllı sözleşme tarafından zincir üzerinde gerçekleştirilir: EVM ecrecover ön derleme kullanılarak, sözleşme imzacı adresini imzalı digest ve imzadan kurtarır ve işlemi gönderen yetkili gateway'in adresine eşit olmasını ister. Kurtarılan adres yetkili bir geçit ile eşleşmezse, işlem reddedilir. Bu, her defter girişini belirli bir yetkili bir geçit girişine bağlar ve yetkisiz veya sahte müdahale kayıtlarını engeller.
Akıllı sözleşmeler, müdahale tespit
edildiğinde otomatik olarak tetiklenir ve manuel müdahale gerektirmeden gerçek zamanlı yanıt sağlar (Denklem 17):
(17)
Blok modülü, Genişletilmiş BiLSTM sınıflandırıcı ile paralel çalışır. Bir anomali tespit edildiğinde: (i) olay BiLSTM tarafından etiketlenir ve sınıflandırılır, (ii) bir blok oluşturulur, imzalanır ve blokzincir defterine eklenir; (iii) akıllı sözleşmeler otomatik yanıt politikalarını uygular.
Müdahale kaydetme akıllı sözleşmesi (IoMTIntrusionLedger), yalnızca ekleyici bir müdahale blokları defteri ve yetkili geçit hesaplarının kayıt defterini tutar ve Tablo 7'de özetlenen fonksiyonları ortaya çıkarır. Sözleşme, iki erişim rolü için modifikatörler aracılığıyla zorunlu kılınır: onlyAdmin (dağıtan yönetici) ve onlyGateway (müdahale kayıtlarını göndermeye yetkilendirilen hesaplar). Durum, gateway yetkilendirme eşlemesi, blok defteri dizisi ve mevcut zincir başlığından (en son blokun hash'i) oluşur.
| S. Hayır. | Fonksiyon / Bileşen | Tip | Erişim | Mantık |
| 1 | Yapıcı | Yapımcı | — | Dağıtıcıyı yönetici olarak belirler ve onu ilk gateway olarak yetkiler. |
| 2 | setGateway (adres, bool) | Fonksiyon | onlyAdmin | Yetkili bir gateway hesabı ekler veya çıkarır; GatewayUpdated yayımlıyor. |
| 3 | recordIntrusion(nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate) | Fonksiyon | onlyGateway | Hi = Keccak-256 hesaplar (Di ∥ T i ∥ olasılık ∥ PrevHash); ecrerecover ile geçidin ECDSA imzasını Di'de doğrular; bloğu deftere ekler; zincir başını öne çıkarır; BlockCreated, isteğe bağlı olarak NodeIsolated ve AdminAlert yayımlar. Döner:Hı. |
| 4 | verifyChain() | Görüntü Fonksiyonu | Halk | Her blokun hash'ını depolanan alanlarından yeniden hesaplar ve PrevHash bağlantısını kontrol eder; Doğru döner, ancak tüm zincir tutarlıysa (tamper algılama). |
| 5 | ledgerLength() | Görüntü Fonksiyonu | Halk | Defterdeki blok sayısını döndürür. |
| 6 | _recoverSigner(hash, sig) | İç İş | — | 65 baytlık imzayı (r, s, v) olarak böler ve ecrecover ön derlemesi aracılığıyla imzalama adresini geri kazanır. |
| 7 | BlockCreated / NodeIsolated / AdminAlert / GatewayUpdated | Etkinlikler | — | Zincir dışı dinleyiciler için drive loging, node izolasyonu, yönetici uyarıları ve gateway-registry güncellemeleri için gönderilmiştir. |
| 8 | onlyAdmin / onlyGateway | Modifikatörler | — | Fonksiyonları sırasıyla yönetici ve yetkili gateway'lerle sınırlayın. |
Tablo 7: IoMTIntrusionLedger akıllı sözleşmesinin fonksiyonları, olayları ve erişim kontrol bileşenleri. Bu tablo, izinli blokzincir akıllı sözleşmesinde uygulanan ana işlevleri, olayları ve erişim kontrol değiştiricileri özetler. Bu bileşenler, gateway yetkilendirmesi, müdahale kaydı, blok zinciri doğrulama, olay üretimi ve otomatik azaltma işlemlerini destekler.
Blokzincirin değişmezlik özelliği, doğrudan Denklem 14'ten kaynaklanır; burada olay verisi veya zaman damgalarında yapılan herhangi bir değişiklik hash zincirini geçersiz kılar. Blockchain böylece sağlık sistemleri için değişmez adli kayıtlar aracılığıyla veri bütünlüğü, izlenebilirlik ve denetlenebilirlik sağlar. Hasta ve cihaz izinsiz kayıtları saklandıktan sonra değişmeden kalır, her blok önceki bloka güvenli bir şekilde bağlanarak kronolojik olayların yeniden yapılandırılmasını sağlar ve sağlık yöneticileri veya düzenleyiciler müdahale olaylarını sahtecilik riski olmadan doğrulayabilir.
Kayıp Fonksiyonu ve Model Optimizasyonu
Önerilen Genişletilmiş BiLSTM modeli, IoMT ağlarında normal trafik ile müdahale olaylarını ayırt etme ikili sınıflandırma sorununu ele almaktadır. Eğitim sürecini yönlendirmek için, sigmoid aktivasyon katmanından gelen olasılıksal çıktılar için oldukça uygun olan ikili çapraz entropi (BCE) kaybı benimsenmiştir. N örneği olan bir veri seti için kayıp şu şekilde tanımlanır (Denklem 18):
(18)
Burada,
i. giriş dizisinin ground-truth etiketi (0 = benign, 1 = intrusion) ve
tahmin edilen müdahale olasılığıdır.
Çerçeve, iki aşamalı bir sınıflandırma boru hattı olarak çalışır. İlk aşama ikili müdahale algısını gerçekleştirir: Genişletilmiş BiLSTM sigmoid çıktı
üretir ve τ = 0.5 eşiğini uygular; her pencereyi zararlı veya zararlı olarak sınıflandırır (Denklemler 12,13), ağırlıklı ikili çapraz entropi kaybıyla eğitilmiştir. İkinci aşama, saldırı kategorilendirmesini gerçekleştirebilir; bu aşamada müdahale olarak tanımlanan pencereler, kategorik çapraz entropiyle eğitilmiş softmax çıkış katmanı kullanılarak özel saldırı kategorisini atayan çok sınıflı bir sınıflandırıcıya geçirilir. Bu çalışma, ikili tespit aşamasına odaklanır ve değerlendirir. İki aşama aynı Genişletilmiş BiLSTM özellik çıkarma omurgasını paylaşır (Conv1D, BiLSTM, kalıntı, normalizasyon ve dikkat katmanları); Sadece çıkış katmanları (algılama için Sigmoid ve kategorize için softmax) ve buna karşılık gelen kayıp fonksiyonlarıyla farklılık gösterirler. İkili tespit aşaması ve çoklu sınıflandırma aşaması, yukarıda açıklanan aynı veri bölümleri, rastgele tohum ve eğitim koşulları altında eğitilip değerlendirildi.
IoMT trafiği genellikle dengesiz olsa da, azınlık sınıfının yanlış sınıflandırılmasını cezalandırmak için ağırlıklı ikili çapraz entropi kaybı kullanılır. Sınıf ağırlıkları, N p, iyi huylu örnek sayısı N n ve toplam örnek sayısı N kullanılarak hesaplanır (Denklemler 19,20):


Ağırlıklandırma, modelin baskın zararsız trafik sınıfına karşı önyargılı olmadığını ve nadir ama kritik müdahale olaylarına karşı hassas kalmasını sağlar.
Ağırlıklı ikili çapraz entropi kaybı aşağıdaki şekilde verilir (Denklem 21):
(21)
Eğitim, 64 boyutlu mini partilerle gerçekleştirildi. Her dönemin başında, eğitim örnekleri rastgele karıştırılır ve ardından partilere ayrılır; böylece parti bileşimi dönemler arasında değişir ve model sabit bir sırayla örnekler görmür. Partiler açıkça sınıfa göre dengelenmemiş veya katmanlandırılmamıştır; bunun yerine, her parti eğitim setinin doğal sınıf dağılımını yansıtır ve sınıf dengesizliği sınıf ağırlıklı ikili çapraz entropi kaybı ile giderilirdi (Denklemler 19–21). Eğitim bölümünden ayrılan doğrulama alt kümesi, dönemler arasında sabit kaldı ve eğitim partilerine karıştırılmadı.
Ağırlıklı ikili çapraz entropi kaybındaki sınıf ağırlıkları manuel olarak ayarlanmadı, ancak her veri seti için eğitim seti sınıf sayılarından otomatik olarak hesaplandı; bu durum Denklemler 19 ve 20'ye göre belirlendi. UNSW-NB15 veri seti için, ortaya çıkan sınıf ağırlıkları
normal sınıf ve
müdahale sınıfı içindi. CICIDS2017 veri seti için, ortaya çıkan sınıf ağırlıkları
normal sınıf ve
müdahale sınıfı içindi. Bot-IoT veri seti (%5 alt küme) için ortaya çıkan sınıf ağırlıkları
normal sınıf ve
müdahale sınıfı içindi.
Eğitim Stratejisi ve Optimizasyon
Genişletilmiş BiLSTM modeli, ağırlıklı ikili çapraz entropi kaybı, Adam optimizatörü ve doğrulama kaybına dayalı erken durma ile B = 64 boyutunda mini partiler kullanılarak eğitildi. Eğitim 50 dönemle sınırlandırıldı ve erken durma sabırla K = 5 olarak uygulandı. Doğrulama kaybı ardışık beş dönem boyunca iyileşmezse, eğitim durduruldu ve model ağırlıkları en düşük doğrulama kaybı olan dönemin ağırlıklarına geri getirildi. Böylece, 50 dönem, sabit bir eğitim süresi yerine maksimum eğitim bütçesini temsil ediyordu. Düzenleme için 0,3 okuldan ayrılma olasılığı uygulandı. Mimari ayarlarda 64 Conv1D filtre, her yönde 64 LSTM birimi, T = 20 pencere uzunluğu ve s = 1 adımı bulunuyordu. Benimsenen eğitim stratejisi, Algoritma 3'te (Ek Dosya 1) özetlenmiştir. Optimizasyon için kullanılan Adam güncelleme denklemleri Ek Dosya 3A'da sağlanmıştır.
Adam optimizatörü, öğrenme hızı
, ilk an azalma oranı (β1) 0.9, ikinci an azalma oranı (β2) 0.999 ve sayısal kararlılık sabiti (
) 1 × 10-7 ile yapılandırıldı. Ek optimize edici seçenekler kullanılmadı ve ağırlık kaybı veya gradyan kırpımı uygulanmadı.
Uyarı Üretimi ve Otomatik Azaltma
Gecikmeye duyarlı IoMT ağlarında yalnızca tespit yeterli değildir; burada hızlı müdahale hasta güvenliğini sağlamak için kritik öneme sahiptir. Alert Üretim ve Azaltma Katmanı, Genişletilmiş BiLSTM modeli ve blok zinciri kayıtlama mekanizması tarafından alınan müdahale kararını operasyonel hale getirir. Eğer δt = 1 ise, blokzincir modülü yeni bir blok ekler ve bu tür bir müdahale detaylarını
içerir. Aynı zamanda, azaltma eylemlerini tetiklemek için akıllı bir sözleşme yürütüldü (Denklem 22):
(12)
Burada BlockCreation, olayın değişmez adli kayıtlarını sağlar, NodeIsolation (nj) daha fazla hasarı önlemek için tehlikedeki IoMT düğümünü karantinaya alır ve AdminAlert sistem yöneticilerine gerçek zamanlı bildirim sağlar. Bu çift katmanlı yanıt boru hattını çalıştırmak için sözde kod, Algoritma 4'te (Ek Dosya 1) sunulur.
Akıllı sözleşme olay işleme ve zincir dışı yanıt mekanizmaları Ek Dosya 3E'de açıklanmıştır.
Blokzincir defterine bağlanan her giriş, IntrusionBlock kaydı olarak saklanır ve bu kayıtların alanları ve veri formatları Tablo 8'de listelenmiştir. Defter, bu kayıtların yalnızca ek olarak sunulan bir dizidir ve mevcut zincir başı en son eklenen blokun hash'ini saklar.
| S. Hayır. | Saha | Veri Tipi | Boyut | Tanım |
| 1 | hashId | bytes32 | 32 bayt | Blok hash Hi = Keccak-256(Di ∥ T i ∥ olasılık ∥ PrevHash) |
| 2 | zaman damgası | uint256 | 32 bayt | Blok oluşturma süresi Ti (Unix dönem saniyeleri, blok zaman damgasından başlayarak) |
| 3 | nodeId | bytes32 | 32 bayt | IoMT düğümünün tanımlayıcısı nj |
| 4 | patientId | bytes32 | 32 bayt | Hasta/cihaz tanımlayıcısı (adli meta veriler) |
| 5 | attackClass | UINT16 | 2 bayt | Saldırı kategorisi kodu (0 = Normal, 1 = DDoS, 2 = Sahteleştirme, ...) |
| 6 | olasılıkBp | UINT16 | 2 bayt | Tahmin edilen müdahale olasılığı ŷ baz puanları cinsinden (0–10000, yani %0,00–100,00) |
| 7 | dataDigest | bytes32 | 32 bayt | Seçilmiş etkinlik özelliklerinin Digest Di |
| 8 | İmza | Baytlar | Değişken (65 bayt) | ECDSA imzasıSig i olayı özetinin gateway (r, s, v) tarafından |
| 9 | prevHash | bytes32 | 32 bayt | Önceki blok (PrevHash) hash'i, zinciri birbirine bağlayan |
| 10 | İzole | bool | 1 bayt | Bu kayıt için düğüm izolasyonu tetiklenip tetiklenmedi mi |
Tablo 8: Blokzincir defterinde saklanan IntrusionBlock kaydının yapısı. Bu tablo, müdahale olaylarını depolamak için kullanılan blokzincir defteri kayıtlarının alanlarını, veri türlerini, depolama boyutlarını ve amaçlarını açıklar. Yapı, kriptografik bütünlük doğrulama, adli izlenebilirlik ve otomatik yanıt mekanizmalarını destekler.
Genel azaltma gecikmesi, Genişletilmiş BiLSTM modelinden alınan tespit gecikmesi (Td) ve blok zinciri yürütme gecikmesinin (Tb) toplamı olarak ifade edilebilir (Denklem 23):
(23)
Hesaplamalı Karmaşıklık Analizi
Önerilen Genişletilmiş BiLSTM–Blockchain çerçevesinin verimliliği, hem BiLSTM modelinin hesaplama maliyeti hem de blok zinciri modülünün getirdiği ek yükle tarafından belirlenir. Önerilen çerçeve, Gizlilik, Bütünlük ve Erişilebilirlik (CIA) üçlüsünün temel güvenlik gereksinimlerini karşılamak için Genişletilmiş BiLSTM algılamasını blok blok kaydı ile entegre eder.
Önden işlenmiş giriş dizisi uzunluğu T, özellik boyutu d ve BiLSTM'nin gizli boyutu h olsun.
Her zaman adımı için, bir BiLSTM d boyutlu girdiyi gizli boyut h ile işler. Çünkü çift yönlü (ileri + geri) (Denklem 24):
) (24)
Burada, T dizi uzunluğu (zaman adımları), d giriş özellik boyutu, h gizli durum boyutu
Dikkat katmanı, önem ağırlıklarını hesaplar ve karmaşık gizli durumları toplar (Denklem 25).
(25)
bu hem dizi uzunluğu T hem de gizli boyut h açısından doğrusal olarak görülür.
Bu nedenle dizi başına genel algılama karmaşıklığı şu şekilde verilir (Denklem 26):
(26)
bu, zaman modellemenin hesaplama maliyetine hakim olduğunu, dikkat mekanizmasının ise sadece hafif bir ek yük getirdiğini gösterir.
Tespit edilen her müdahale olayı için, blok zinciri kaydı hashing, imzalama ve blok ekleme işlemlerini gerçekleştirir (Denklem 27):
(27)
N müdahale-algılama olayı için, birleşik karmaşıklık şu şekilde olur (Denklem 28):
(28)
bunlar aşağıdaki gibi basitleştirilebilir (Denklem 29):
(29)
Çünkü blok zinciri yükü olay sayısıyla doğrusal olarak artar ve dizi işleme hesaplamalarına kıyasla önemsiz kalır.
Hesaplamalı karmaşıklık, Denklemler 24–29'da özetlenmiştir. Detaylı yorum Ek Dosya 3F'de sunulmaktadır.
Erişim kısıtlı. Bu içeriği görüntülemek için lütfen giriş yapın veya deneme sürümünü başlatın.
Sonuçlar, Protokol'ün metodolojik adımlarını yansıtacak şekilde düzenlenmiştir ve her alt bölüm, ilgili adımın ürettiği gözlemleri raporlar.
Veri seti işleme ve deneysel kurulum
Üç kıyaslama veri seti birleştirilmek yerine bağımsız olarak analiz edildi. UNSW-NB15, CICIDS2017 ve Bot-IoT farklı özellik şemaları ve etiketleme konvensiyonları kullandığı için, her veri seti kendi 80:20 tren/test bölünmesiyle ayrı ayrı olarak ön işlenmiş, pencere...
Erişim kısıtlı. Bu içeriği görüntülemek için lütfen giriş yapın veya deneme sürümünü başlatın.
Mevcut çalışma, IoMT ortamlarında müdahale tespit ve önleme için entegre bir Genişletilmiş BiLSTM–Blockchain çerçevesi önermektedir. Sonuçlar, çerçevenin iki yönlü zamansal öğrenmeyi blokzincir tabanlı adli kayıtlama ile birleştirerek heterojen IoMT ağ trafiğindeki müdahale kalıplarını etkili bir şekilde tanımladığını göstermektedir. Çift yönlü mimari, modelin ağ trafiğinde hem ileri hem geri zaman bağımlılıklarını yakalamasını sağlar; bu da yüksek hassasiyet (%99,44), %98,54 geri çağırm...
Erişim kısıtlı. Bu içeriği görüntülemek için lütfen giriş yapın veya deneme sürümünü başlatın.
Çıkar Çatışması:
Yazarlar, bu makalenin içeriğiyle ilgili herhangi bir rekabet eden çıkarları olmadığını belirtmektedir.
Bu çalışmanın tamamlanmasında etkili araştırma olanaklarını sağladığı için Lakireddy Bali Reddy Mühendislik Koleji (A), Mylavaram'a içten teşekkürlerimi sunmak istiyorum. Merkezin sunduğu kaynaklar ve destek, araştırmalarımın sorunsuz ilerlemesini sağlamada hayati rol oynadı. Bu çalışma boyunca sürekli rehberlikleri, paha biçilmez görüşleri ve sarsılmaz teşvikleri için danışmanlarım Dr. D. Veeraiah ve Dr. L. Sumalatha'ya derin minnettarım. Bu araştırma, kamu, ticari veya kar amacı gütmeyen sektörlerdeki finansman kuruluşlarından özel hibe almamıştır.
Erişim kısıtlı. Bu içeriği görüntülemek için lütfen giriş yapın veya deneme sürümünü başlatın.
| Ad | Şirket | Katalog numarası | Yorumlar |
|---|---|---|---|
| AQU-IMF-RFE Feature Selection Module | Self-developed | N/A | Mutual Information, Aquila Optimizer ve Recursive Feature Elimination'ı entegre eden hibrit özellik seçim yöntemi |
| Attention Layer | Self-developed (Keras-based) | N/A | Extended BiLSTM modelinde özellik ağırlıklandırma için kullanılan zamansal dikkat mekanizması |
| Bot-IoT Dataset | UNSW Canberra Cyber | N/A | İzinsiz giriş algılama değerlendirmesi için kullanılan kamusal kıyaslama veriseti |
| CICIDS2017 Dataset | Canadian Institute for Cybersecurity | N/A | Kamusal kıyaslama izinsiz giriş algılama veriseti |
| Ethereum Client (Geth) | Ethereum Foundation | 1.13.15 | Proof-of-Authority ağının dağıtımı ve işletimi için kullanılan blockchain istemcisi |
| Extended BiLSTM Model | Self-developed | N/A | Conv1D, BiLSTM, kalıntı öğrenme ve zamansal dikkati entegre eden derin öğrenme izinsiz giriş algılama modeli |
| Jupyter Notebook | Project Jupyter | 7.x | Uygulama, deney ve sonuç görselleştirme için kullanılan etkileşimli ortam |
| NumPy | NumPy Developers | 2.4.4 | Ön işleme ve model eğitimi için kullanılan sayısal hesaplama kütüphanesi |
| Pandas | Pandas Development Team | 3.0.2 | Ön işleme ve veri analizi için kullanılan veri işleme kütüphanesi |
| Proof-of-Authority Blockchain Network | Self-developed | N/A | Değiştirilemez izinsiz giriş kaydı ve otomatik hafifleme için kullanılan izinli blockchain ağı |
| Python | Python Software Foundation | 3.12.7 | Veri ön işleme, model geliştirme, blockchain entegrasyonu ve değerlendirme için kullanılan programlama dili |
| Random Forest Estimator | Scikit-learn Developers | N/A | Recursive Feature Elimination (RFE) için kullanılan Random Forest sınıflandırıcısı |
| Scikit-learn | Scikit-learn Developers | 1.8.0 | Ön işleme, özellik seçimi ve model değerlendirmesi için kullanılan makine öğrenimi kütüphanesi |
| Solidity Compiler (solc) | Solidity Team | 0.8.19 | Akıllı sözleşme derleme ve dağıtımı için kullanılan derleyici |
| Solid-State Drive (SSD) | Dell | 512 GB | Veri setleri, eğitilmiş modeller ve blockchain defterleri için kullanılan depolama |
| System Memory (RAM) | Dell | 128 GB | Ön işleme, model eğitimi, blockchain yürütme ve değerlendirme sırasında kullanılan ana bellek |
| TensorFlow | 2.16.1 | Extended BiLSTM modelini uygulamak ve eğitmek için kullanılan derin öğrenme çerçevesi | |
| UNSW-NB15 Dataset | UNSW Canberra Cyber | N/A | Eğitim ve değerlendirme için kullanılan kamusal kıyaslama veriseti |
| Web3.py | Web3.py Developers | 6.15.1 | İzinsiz giriş algılama sistemi ve blockchain ağı arasındaki iletişim için kullanılan Python arayüzü |
| Windows Operating System | Microsoft | Windows 11 | Tüm deneyler için kullanılan işletim sistemi |
| Workstation / Server | Dell | PowerEdge R740 | Model eğitimi, blockchain dağıtımı ve değerlendirme için kullanılan bilgi işlem platformu |
Bu JoVE makalesinin metnini veya şekillerini yeniden kullanmak için izin iste
İzin iste