Research Article

Sağlık Hizmetlerinde Gerçek Zamanlı Müdahale Tespiti İçin Blokzincir Entegre Çift Yönlü Uzun Kısa Süreli Bellek Ağı Tıbbi Nesnelerin İnterneti

July 17th, 2026

In This Article

Summary

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Bu protokol, sağlık İnterneti Tıbbi Nesneler ağları için blokzincir entegre çift yönlü uzun kısa süreli bellek müdahale tespit sisteminin uygulanmasını tanımlar; gerçek zamanlı saldırı tespiti, müdahaleye karşı adli kayıt ve otomatik azaltma sağlar.

Abstract

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Sağlık Tıbbi Nesnelerin İnterneti (IoMT) ortamları, sadece siber saldırıları doğru şekilde tanımlamakla kalmayıp aynı zamanda adli hesap verebilirlik, denetim ve hızlı müdahale yetenekleri sağlayan müdahale tespit sistemleri gerektirir. Geleneksel müdahale tespit yaklaşımları öncelikle sınıflandırma performansına vurgu yaparken, müdahaleye karşı olan olay kaydı ve olay sonrası soruşturma için sınırlı destek sunar. Bu çalışma, sağlık IoMT sistemlerinde gerçek zamanlı tespit, güvenli kayıt ve otomatik azaltma desteği sağlayan Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek (BiLSTM) ağını izinli bir blok zinciri katmanıyla entegre eden adli bilinçli bir müdahale tespit çerçevesi sunmaktadır. Protokol, veri ön işlemesini, AQU-IMF-RFE özellik seçimini, zamansal dizi modellemesini, dikkat odaklı öğrenmeyi, kalıntı bağlantıları ve blokzincir tabanlı olay kaydını birleştirir. Genişletilmiş BiLSTM modeli, UNSW-NB15, CICIDS2017 ve Bot-IoT kıyaslama veri setlerinde tekrarlanabilir ön işleme, katmanlı veri bölümleme ve sabit rastgele tohumlar kullanılarak bağımsız olarak eğitildi ve değerlendirildi. Model tarafından tespit edilen müdahale olayları, değişmez kayıt ve otomatik yanıt eylemlerini mümkün kılan akıllı sözleşmeler aracılığıyla Proof-of-Authority blok zincirinde kaydedildi. Deneysel sonuçlar, tüm değerlendirilen veri setlerinde düşük yanlış pozitif oranlarıyla yüksek müdahale tespit performansı gösterdi ve adli izlenebilirlik ve gerçek zamanlı yanıt yeteneğini korudu. Blokzincir katmanı, müdahaleye dayanıklı denetim kayıtları ve otomatik azaltma sağladı, ancak aşırı hesaplama yükü getirmedi. Bu bulgular, derin öğrenme tabanlı müdahale tespitinin blok zinciri destekli adli kayıt işlemleriyle entegre edilmesinin sağlık siber güvenlik sistemlerinin güvenilirliğini, hesap verebilirliğini ve pratik uygulanabilirliğini artırdığını göstermektedir.

Introduction

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Sağlık sisteminde dijitalleşme, akıllı, bağlantılı ve hasta odaklı sağlık hizmetlerinin yeni bir çağına yol açtı. Modern tıbbi altyapı, giyilebilir sensörler, uzaktan hasta izleme sistemleri, elektronik sağlık kayıtları (EHR'ler)1,2 ve akıllı tanı platformları arasında ağ iletişimi ve veri alışverişine büyük ölçüde dayanmaktadır. Ancak, bu artan karşılıklı bağlantı, sağlık ağlarının saldırı alanını da genişletir ve veri ihlalleri, fidye yazılımı, dağıtık hizmet reddi (DDoS) saldırıları ve orta kişilik saldırıları gibi siber tehditlere maruzbırakır. Bu müdahaleler önemli finansal kayıplara yol açar ve daha da önemlisi, hassas tıbbi veriler veya kritik cihaz işlevselliği tehlikeye atıldığında hasta güvenliğini tehlikeye atabilir.

Tıbbi Nesnelerin İnterneti (IoMT) sistemlerinin ölçeği ve karmaşıklığı, bu güvenlik zorluklarını daha da kötüleştiriyor. Modern sağlık ağları aynı anda düşük gecikmeli iletişim, yüksek güvenilirlik ve sağlam güvenlik garantileri sağlamalıdır; geleneksel güvenlik mekanizmalarının sıklıkla karşılamakta zorlandığıgereksinimler 4. Heterojen veri kaynakları, dinamik iletişim kalıpları ve Sağlık Sigortası Taşınabilirlik ve Hesap Verebilirlik Yasası (HIPAA) ile Genel Veri Koruma Yönetmeliği (GDPR) gibi sıkı düzenleyici gerekliliklerle karakterize edilen IoMT trafiğinin hızlı büyümesi, yanlış alarmları en aza indirirken yüksek tespit oranlarına ulaşabilen akıllı sızdırma tespit sistemlerini (IDS)gerektirir 5.

Düzenlenmiş sağlık ortamlarında, müdahale tespiti sadece operasyonel bir gereklilik değil, aynı zamanda bir hesap verebilirlik işlevidir. Güvenlik uyarıları cihaz izolasyonunu tetikleyebilir, bakımın sürekliliğini etkileyebilir ve ardından denetimlere, düzenleyici incelemelere veya hukuki soruşturmalara tabi hale gelebilir. Sonuç olarak, etkili bir IoMT IDS, doğru gerçek zamanlı tespit, olay triajını destekleyen açıklanabilir kararlar ve reddedilmeyecek, adli izlenebilirlik sağlayan müdahale geçirmez kayıtlarsağlamalıdır 6. Bu gereklilik, müdahale tespitinin amacını performans odaklı sınıflandırmadan, güven odaklı ve hesap verebilirlik odaklı güvenlik yönetişimine kaydırır.

Derin öğrenme teknikleri, özellikle Uzun Kısa Süreli Bellek (LSTM) ve İki Yönlü Uzun Kısa Süreli Bellek (BiLSTM) ağları, ağ trafiğindeki zamansal bağımlılıkları modellemede ve anormal davranışı tespit etmede güçlü bir yetenekgöstermiştir 7. Buna rağmen, mevcut BiLSTM tabanlı IDS'ler sıklıkla aşırı uyum, kritik zaman olaylarına yeterince dikkat edilmemesi ve heterojen IoMT cihazları ile sağlık ortamları arasında sınırlı genelleme sorunları yaşamaktadır. Ayrıca, IoMT ağları, tıbbi veri ve hizmetlerin Gizliliği, Bütünlüğü ve Erişilebilirliği (CIA) üzerinde etkili olan çeşitli siber tehditlere maruz kalmaktadır; bu durum Tablo 1'de özetlenmiştir.

Saldırı TipiIoMT BağlamıCIA Boyutu EtkilendiSağlık Sistemleri Üzerindeki Etkisi
Yetkisiz Erişim19Hasta cihazlarına veya tıbbi kayıtlara erişmek için zayıf kimlik doğrulama mekanizmalarının istismarıGizlilik, DürüstlükVeri sızıntısı ve tıbbi cihazların yetkisiz kontrolü
Sahte / Taklit19Zararlı cihaz, meşru bir IoMT düğümünü taklit ederBütünlükYanlış teşhise veya güvensiz tedaviye yol açabilecek yanlış ölçümler
KulakMisafiri 21İletim sırasında şifrelenmemiş tıbbi verilerin ele geçirilmesiGizlilikGizlilik ihlalleri ve hassas hasta bilgilerinin ifşa edilmesi
Veri Müdahalesi / Yazılım Açıkları19Cihaz yazılımının veya iletilen sağlık verilerinin modifikasiyonuBütünlükYanlış tanı veya uygunsuz terapi kararları
Fidyeyazılımı 20Hasta verilerinin veya tıbbi cihaz yazılımının şifrelenmesiErişilebilirlik, BütünlükKritik sistemlerin kilitlenmesi ve tedavi gecikmeleri
Hizmet Reddi (DoS) / Dağıtık Hizmet Reddi (DDoS)6Tıbbi cihazların veya sağlık ağlarının aşırı yüklenmesiErişilebilirlikİzleme sistemleri ve yoğun bakım ünitesi (yoğun bakım) operasyonlarını etkileyen hizmet kesintisi
Yan KanalSaldırıları 22Zamanlama veya güç analizi teknikleriyle kriptografik anahtarların çıkarılmasıGizlilikCihaz tehlikesi ve kriptografik anahtar hırsızlığı

Tablo 1: Tıbbi Nesnelerin İnterneti sağlık ortamlarını etkileyen yaygın siber saldırılar. Bu tablo, Tıbbi Nesneler İnterneti (IoMT) sistemlerini hedef alan temsilli siber saldırıları, operasyonel bağlamlarını, etkilenen Gizlilik, Bütünlük ve Erişilebilirlik (CIA) güvenlik boyutlarını ve sağlık hizmeti sunumu, hasta güvenliği ve tıbbi cihaz işletmesi üzerindeki potansiyel etkilerini özetlemektedir.

Blok zinciri teknolojisi, IoMT ortamlarında müdahale tespitini tamamlayabilecek çeşitli avantajlar sunar. Tablo 2'de özetlendiği üzere, blok zinciri adli doğrulama için değişmez olay kaydını mümkün kılar, akıllı sözleşmeler aracılığıyla otomatik azaltmayı kolaylaştırır, merkezi olmayan operasyonla tek arıza noktalarını ortadan kaldırır ve izlenebilir denetim izleri tutarak sağlık verilerinin korunması düzenlemelerine uyumu destekler. Bu avantajlara rağmen, blokzincir tabanlı güvenlik mekanizmaları sağlık kimliklerinde hâlâ yeterince kullanılmamaktadır.

ÖzellikTanımSağlık Bağlamında Faydalar
Veri BütünlüğüHer işlem kriptografik olarak hash edilir ve önceki blokla bağlantılıdırHasta ve cihaz kayıtlarının değişmezliğini sağlar
Tamper TespitiDepolanan veride yapılan herhangi bir değişiklik, blok hash'ını değiştirir ve zinciri geçersiz kılarYetkisiz kayıt değişikliklerinin hızlı tespitini sağlar
Erişim KontrolüAkıllı sözleşmeler önceden tanımlanmış izinleri ve yetkilendirme politikalarını uygularHassas sağlık bilgilerine yetkili kullanıcılar ve cihazlar erişimini sınırlar
Veri KökeniHer etkinlik dijital olarak imzalanır ve zaman damgalıdırAdli izlenebilirlik, denetim ve düzenleyici uyumu destekler
Düşük Gecikmeli KonsensusYetki Kanıtı (PoA) uzlaşma mekanizması, Proof-of-Work'e göre daha düşük hesaplama yüküyle hızlı işlem doğrulaması sağlarKritik sağlık ortamlarında neredeyse gerçek zamanlı olay kaydını destekler

Tablo 2: Sağlık için blockchain teknolojisinin Tıbbi Nesnelerin İnterneti Müdahale Tespit Sistemleri için Faydaları. Bu tablo, sağlık Tıbbi Nesneler İnterneti (IoMT) ortamlarındaki temel blokzincir özelliklerini ve bunların bağlantılı faydalarını özetlemektedir. Listelenen yetenekler, güvenli ve denetlenebilir müdahale tespiti için gerekli olan değişmez kayıtlama, tamper tespiti, erişim kontrolü, veri kaynağı ve düşük gecikmeli uzlaşma mekanizmalarını destekler.

Performans değerlendirmesinin ötesinde, blokzincir entegrasyonu IoMT ortamlarında birden fazla güvenlik tehdidine karşı koruma sağlar. Tablo 3 , blokzincirin bu bağlamdaki güçlü ve kısıtlı yönlerini özetlemekte, veri müdahalesi ve reddi gibi etkili bir şekilde azaltılan tehditleri ve ek güvenlik önlemleri gerektiren tehditleri vurgular. Blokzincir katmanı, gerçek zamanlı sağlık ortamlarına uygun düşük gecikmeli loglemeleri, hatalı veya kötü niyetli düğümlere karşı Bizans dayanıklılığını ve dağıtık hastane ağları ile IoMT cihazları arasında ölçeklenebilirliği destekler.

Güvenlik TehdidiBlockchain tarafından ele alınan mı?MekanizmaNotlar
VeriMüdahalesi 27EvetKriptografik hash bağlantısıHerhangi bir değişiklik zincir bütünlüğünü geçersiz kılar
Redd26EvetHer blokla ilişkili dijital imzalarKaydedilen müdahale olaylarının reddedilmesini önler
Merkezi Başarısızlık25EvetYetkili geçitler arasında dağıtık defter tutulanTek bir arıza noktasını ortadan kaldırır
SybilSaldırısı 24KısmiGüvenilir doğrulayıcılar gerektiren izinli PoA uzlaşısıKimlik tabanlı validatör yetkilendirmesiyle azaltılabilir
%51 Saldırı23KısmiYetkili doğrulama yapanların çoğunluğunun uzlaşmasını gerektirirÖzel PoA blokzincir dağıtımlarında daha az olası
Veri Kökeni26EvetZaman damgalı ve dijital imzalı etkinlik kayıtlarıAdli izlenebilirliği ve düzenleyici uyumu destekler

Tablo 3: Sağlık Tıp Nesneleri İnterneti ortamlarında blokzincir entegrasyonuyla ele alınan güvenlik tehditleri. Bu tablo, Tıbbi Nesnelerin İnterneti (IoMT) sistemleriyle ilgili büyük güvenlik tehditlerini özetler ve blokzincir teknolojisinin her tehdidi ne ölçüde azalttığını gösterir. Her tehdit kategorisi için temel koruma mekanizmaları ve uygulama hususları sunulur.

Mevcut IDS'lerin çoğu önceden tanımlanmış kurallara veya hafif makine öğrenimi modellerinedayanır 8,9. Bu tür yaklaşımlar bilinen saldırı desenlerini tespit edebilse de, modern siber tehditlerin dinamik ve gelişen doğasıyla başa çıkmakta genellikle zorlanırlar. Özellikle hızla büyüyen IoMT tabanlı sağlık altyapılarını güvence altına almak için yetersizdir; çünkü yanlış alarmlar, sınırlı uyum yeteneği ve kötü denetim faaliyetleri operasyonel verimliliği önemli ölçüde etkileyebilir. Kural tabanlı sistemler, iyi huylu anomalileri gerçek saldırılardan güvenilir şekilde ayırt edemedikleri için genellikle yüksek yanlış pozitiforanları üretir 9. Statik veya eski veri setleri üzerinde eğitilen geleneksel makine öğrenimi modelleri ile mevcut derin öğrenme tabanlı müdahale algılama yaklaşımları, sıfır gün müdahaleleri dahil olmak üzere ortaya çıkan saldırı davranışlarını genellemedegenellikle başarısız olur 10,11. Ayrıca, geleneksel merkezi kayıt yaklaşımları müdahaleye karşı savunmasız kalır, bu da olay sonrası adli soruşturmaların güvenilirliğinisınırlar12. Mevcut birçok IDS çözümü ayrıca önemli hesaplama yükü yükler ve bu da kaynak kısıtlı IoMT cihazları vegatewayler 13 üzerinde dağıtımlarını zorlaştırır. Sonuç olarak, sağlık IoMT ortamları karmaşık, çok aşamalı siber saldırılara karşı savunmasız kalıyor. Bu zorlukların üstesinden gelmek, zamansal trafik kalıplarını gerçek zamanlı öğrenebilen ve aynı zamanda tespit edilen tehditlerin adli güvenilirliğini ve otomatik azaltımını sağlayabilen akıllı, güvenli ve kaynak verimli bir müdahale tespit çerçevesi gerektirir.

Makine öğrenimi ve derin öğrenme tabanlı müdahale tespitinde önemli ilerlemelere rağmen, birkaç kritik boşluk hâlâ devam etmektedir. Birincisi, mevcut birçok IDS modeli statik veri setleri kullanılarak geliştirilip değerlendirilmektedir ve bu nedenle sürekli gelişen saldırı davranışlarına uyum sağlama yeteneğinden yoksundur. İkincisi, gelişmiş derin öğrenme mimarileri tespit doğruluğunu artırabilse de, genellikle sınırlı yorumlanabilirlik sağlar ve klinik açıdan önemli trafik desenlerini önceliklendirmekte başarısız olurlar. Üçüncü ve en önemlisi, mevcut IDS çerçeveleri genellikle sağlık sistemlerinde düzenleyici uyum, olay soruşturması ve hukuki hesap verebilirlik için gerekli olan adli güvenilirlik, denetlenebilirlik veya değişmez kayıt tutma konularında içsel destek sağlamaz.

Blokzincir tabanlı kayıt mekanizmaları veri bütünlüğü ve şeffaflığı sağlarken, gecikmeye duyarlı IoMT ortamlarında gelişmiş derin öğrenme tabanlı müdahale algılama modelleriyle nadiren uyumlu şekilde entegre edilirler. Mevcut çalışmalar genellikle ya adli bütünlüğü ele almadan tespit performansını artırmaya ya da gelişmiş zamansal anomali tespitini içermeden blok zinciri tabanlı güvenlik mekanizmalarına odaklanır. Sonuç olarak, gerçek zamanlı uzaylı-zamansal müdahale tespiti, müdahale edemli adli kayıt tutma, otomatik azaltma ve heterojen ve kaynak kısıtlı sağlık IoMT ortamlarında pratik uygulamayı aynı anda sunabilen birleşik bir çerçeve geliştirmede önemli bir boşluk var.

Bu zorluklardan motive olan bu çalışma, BiLSTM ağlarını dikkat mekanizmaları ve özel katmanlarla güçlendiren bir müdahale tespit çerçevesi geliştirmeyi, güvenli ve doğrulanabilir müdahale kaydı ile otomatik yanıt için blok zinciri teknolojisini entegre etmeyi ve gerçek zamanlı sağlık IoMT ortamlarında verimli çalışmayı amaçlamaktadır. Dikkat çekici bir Genişletilmiş BiLSTM mimarisini, blokzincir tabanlı adli kayıt ve otomatik azaltma mekanizmalarıyla entegre etmenin, müdahale tespit etkinliğini artıracak ve aynı zamanda düzenlenen sağlık ortamlarında gereken denetlenebilirlik, güvenilirlik ve hesap verebilirliği sağlayacağını öne sürdük.

Bu çalışma, IoMT güvenlik araştırmalarındaki temel bir boşluğu ele alarak müdahale tespitini sadece bir sınıflandırma problemi olarak değil, adli hesap verebilirlik problemi olarak ele almaktadır. Önerilen çerçeve, yapay zeka (YZE) odaklı tespiti, değişmez bir olay kaydı ve otomatik yanıt mekanizmalarını klinik güven, düzenleyici uyum ve operasyonel güveni destekleyen birleşik bir mimaride entegre ediyor. IoMT cihazlarının ve bulut bağlantılı sağlık altyapılarının giderek daha fazla benimsenmesi, sağlık ağlarını hasta bilgilerinin gizliliğini, bütünlüğünü ve erişilebilirliğini tehdit eden fidye yazılımı, veri manipülasyonu, yetkisiz erişim ve hizmet reddetme saldırıları gibi siber saldırılar için cazip hedef haline getirmiştir. Önerilen Genişletilmiş BiLSTM–Blockchain çerçevesi, saldırı tespitini doğrudan adli doğrulama ve otomatik azaltma ile bağlayan kapalı döngü güvenlik süreci oluşturur.

Bu çalışmanın başlıca katkıları beş katlıdır. İlk olarak, klinik olarak hizalanmış zamansal müdahale tespit modeli, geleneksel bir BiLSTM mimarisini çift yönlü zamansal öğrenme, kalıntı bağlantılar, dikkat mekanizmaları ve özel katmanlarla genişleterek sağlık ağı trafiğindeki karmaşık saldırı desenlerinin tespitini iyileştirerek geliştirilir. İkinci olarak, hafif bir blokzincir tabanlı güvenlik katmanı, Genişletilmiş BiLSTM modeliyle entegre edilerek, bozulmaz, güvenli ve müdahaleye karşı korumalı bir müdahale olayları ve sistem eylemleri kaydetmesini sağlar. Üçüncü olarak, sağlık ortamları için uçtan uca gerçek zamanlı IDS boru hattı geliştirilmiştir; bu hatt, düşük gecikme ve yüksek doğrulukla canlı trafik analizi ve müdahale tahminini mümkün kılar. Dördüncü olarak, önerilen çerçeve, UNSW-NB15, CICIDS2017 ve Bot-IoT olmak üzere üç kamuya açık kıyaslama veri seti kullanılarak kapsamlı şekilde değerlendirilmektedir. Son olarak, mimari sağlık ağları, tıbbi altyapılar ve e-sağlık uygulamalarında pratik dağıtıma uygun, ölçeklenebilir ve genişletilebilir bir kenar bulut çerçevesi olarak tasarlanmıştır.

Genişletilmiş BiLSTM ağlarının zamansal öğrenme yeteneklerini, blokzincir teknolojisinin sağladığı güven ve değişmezlikle birleştirerek, önerilen çerçeve, sağlık ortamlarının gelişen siber güvenlik gereksinimlerine uyarlanmış, güvenli ve güvenilir bir kimlik sistemi sunar. Çerçeve, sağlık ağı güvenliğindeki kritik boşlukları kapatır ve kritik sağlık altyapılarını korumada yapay zeka ve blok zinciri entegrasyonunun daha geniş bir şekilde benimsenmesi için bir temel oluşturur.

Protocol

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Tüm deneyler, yalnızca kamuya açık kıyaslama ağ müdahale veri setleri (UNSW-NB15, CIC-IDS-2017 ve Bot-IoT) kullanılarak gerçekleştirildi; bu veri setleri, tanımlanabilir kişisel veya tıbbi bilgiler içermeyen ağ trafik kayıtları içermektedir. Veri setleri, ilgili lisansları ve kullanım şartlarına uygun olarak kullanıldı. İnsan katılımcılar, hasta örnekleri veya tanımlanabilir kişisel veriler dahil olmadığından, kurumsal etik onayı ve bilgilendirilmiş onay gerekmemiştir.

Önerilen Çerçevenin Genel Görünümü
Bu bölüm, IoMT ortamlarının güvenliği için önerilen çift katmanlı müdahale tespit ve önleme çerçevesini sunmaktadır. Çerçeve, uzaylı-zamansal müdahale tespiti için Genişletilmiş BiLSTM ağını, hafif bir blok zinciri katmanı ile müdahaleye karşı korumalı kayıt ve otomatik azaltma için entegre eder. Yalnızca tespit doğruluğuna odaklanan geleneksel IDS yaklaşımlarının aksine, önerilen mimari, sağlık sistemlerinde temel gereksinimler olan gerçek zamanlı tespit, adli hesap verebilirlik ve düzenleyici uyumu aynı anda desteklemek üzere tasarlanmıştır. Önerilen Genişletilmiş BiLSTM–Blockchain müdahale tespit çerçevesinin genel iş akışı ve mimarisi, IoMT ağları için Şekil 1'de gösterilmiştir.

figure-protocol-1
Şekil 1. Tıbbi Nesnelerin İnterneti ağları için önerilen Genişletilmiş BiLSTM–Blockchain müdahale tespit çerçevesinin mimarisi. Önerilen çerçevenin şematik temsili, eğitim ve dağıtım iş akışlarını göstermektedir. Eğitim iş akışında, Tıbbi Nesnelerin İnterneti (IoMT) cihazları, veri ön işleme ve özellik mühendisliğinden geçen ağ trafiği üretir, ardından Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek (BiLSTM) modeliyle zamansal dikkatle analiz edilir. Model parametreleri, kayıp fonksiyonu hesaplaması ve yinelemeli eğitim yoluyla optimize edilir. Dağıtım iş akışında, eğitilen model Denklem 13'te tanımlanan karar fonksiyonuna göre müdahale algısı gerçekleştirir. Tespit edilen müdahale olayları, değiştirilmemiş loglama, düğüm izolasyonu ve yönetici uyarısı oluşturma işlemlerinin gerçekleştirildiği blokzincir modülüne iletilir. BiLSTM, İki Yönlü Uzun Kısa Süreli Hafıza; IoMT, Tıbbi Şeylerin İnterneti. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

IoMT cihazları, ağ trafiği, cihaz meta verileri ve hasta ile ilgili sinyallerden oluşan heterojen veri akışları üretir. Bu tür ham girdiler genellikle gürültülü, gereksiz ve tutarsızdır, bu da onları doğrudan model eğitimi için uygun kılmaz. Bu nedenle, verinin kalitesi ve yapısı için ön işleme boru hattı uygulanır ve ardından veri Genişletilmiş BiLSTM modeline aktarılır. Detaylı ön işleme sözde kodu, Genişletilmiş BiLSTM eğitiminden önce IoMT veri akışlarına uygulanan ön işleme boru hattını özetleyen Algoritma 1'de (Ek Dosya 1) sağlanmıştır ( Ek Dosya 1'de sözde kod; Ek Dosya 2'de uygulama). Tam Genişletilmiş BiLSTM mimarisi, Algoritma 2'de (Ek Dosya 1) özetlenmiştir.

Uçtan uca Yeniden Üretim İş Akışı
Tam çalışma aşağıdaki adımlarla yeniden üretilebilir. Yazılım ve donanım Deneysel Kurulum'da listelenmiştir ve ek kod her adımı kapsar.

Veri setlerini alın → UNSW-NB15'i indirin. Dosyaları UNSW_NB15_training-set.csv ve UNSW_NB15_testing-set.csv kullanın. CICIDS2017 indirin. Beş MachineLearningCSV gün dosyasını (Pazartesi'den Cuma'ya) kullanın. Bot-IoT'yi indirin. %5 alt küme dosyalarını UNSW_2018_IoT_Botnet_Full5pc_1_to_4 kullanın. Önceki müdahale tespit çalışmaları genellikle KDD Cup 9914 gibi kıyaslama veri setlerine dayanıyordu; ancak bu çalışma, çağdaş ağ trafiğini daha iyi temsil etmek için daha yeni UNSW-NB15, CICIDS2017 ve Bot-IoT veri setlerini kullanmaktadır. Her veri setini ayrı ayrı işleyin. UNSW-NB15 veri seti, New South Wales Üniversitesi tarafından https://research.unsw.edu.au/projects/unsw-nb15-dataset adresinden temin edilebilir (son değişiklik: 8 Şubat 2024). CICIDS2017 veri seti, Kanada Siber Güvenlik Enstitüsü'nden https://www.unb.ca/cic/datasets/ids-2017.html (Temmuz 2017 tarihinde yayımlanmıştır) mevcuttur. Bot-IoT veri seti, New South Wales Üniversitesi tarafından https://research.unsw.edu.au/projects/bot-iot-dataset adresinde mevcuttur (son değişiklik: 5 Şubat 2024). Bu çalışma için tüm veri setlerine Mayıs 2025'te erişildi.

Verileri ön işle → bozuk kayıtları kaldır. Eksik değerleri eğitim seti araçlarıyla doldurun. EMA denoizasyonu uygulayın (α = 0.3). Özellikleri eğitim seti istatistiklerini kullanarak [0,1] olarak normalize edin. Kategorik alanları etiketle kodlayın. Sürgülü pencereler inşa edin (T = 20, adım = 1). Bu ön işleme adımları, gürültüyü azaltarak ve makine öğrenimi tabanlı IDS'ler için ağ trafiği temsillerinin kalitesini artırarak sağlam bir müdahale algılamasınıdestekler 15,16.

Seçilmiş özellikler (AQU-IMF-RFE) → Özellikleri karşılıklı bilgilerle sıralama. Aquila Optimizer ile geliştir. Random Forest RFE'yi 10 kat çapraz doğrulama ile uygulayın. Son özellikleri koruyun. Bu hibrit özellik seçimi stratejisi, tamamlayıcı müdahale algılamatekniklerini 17 birleştirme kavramını takip eder ve önceki çalışmamızda geliştirilen AQU-IMF-RFE çerçevesikullanılarak uygulanmaktadır 18.

Modeli eğitin → Her veri seti için, veriler rastgele olarak eğitim (%80) ve test (%20) setlerine ayrılmıştır; sabit rastgele tohum 42 ile kullanılmıştır. Eğitim bölümünün yüzde yirmisi doğrulama seti olarak ayrıca ayrıldı. Genişletilmiş BiLSTM inşa edin. Ağırlıklı ikili çapraz entropi kaybı ve Adam optimizatoru ile antrenman yapın (öğrenme oranı = 0.001, parti büyüklüğü = 64, maksimum 50 dönem, erken durma ile). Eğitilmiş modeli kurtar. Zamansal derin öğrenme modellerinin kullanımı, heterojen IoMTtrafiğine çok uygundur 19. Tam model eğitim iş akışı Algoritma 3'te (Ek Dosya 1) özetlenmiştir. Son sınıf ağırlıkları, Denklemler 19 ve 20'ye göre eğitim seti sınıf dağılımlarından otomatik olarak hesaplandı. Ortaya çıkan sınıf ağırlıkları şu şekildeydi: UNSW-NB15: figure-protocol-2, figure-protocol-3; CICIDS2017: figure-protocol-4, figure-protocol-5; ve Bot-IoT (%5 alt küme): figure-protocol-6, figure-protocol-7. Bot-IoT veri seti için wn'nin büyük değeri, %5 alt kümenin eğitim bölümünde iyi huylu örneklerin ciddi şekilde yetersiz temsil edilmesini yansıtır.

Blokzinciri devreye alın → Yetki Kanıtı (PoA) zincirini başlatın. Akıllı sözleşmeyi dağıtın ve adresini not edin. Gateway hesaplarını yetkileyin. İstemciyi çalıştırın ki tespit edilen her müdahale kaydedilsin ve izolasyon ile uyarılar tetiklensin. Tam tespit, blokzincir kaydı ve azaltma iş akışı Algoritma 4'te (Ek Dosya 1) özetlenmiştir. Blokzincir katmanı, izinli PoA ağını çalıştırmak için go-ethereum (Geth) istemcisi 1.13.15 sürümü, akıllı sözleşme derleme ve dağıtımı için Solidity derleyicisi (solc) 0.8.19 sürümü ve IDS ile blokzincir ağı arasındaki iletişim için web3.py kütüphanesi 6.15.1 sürümü kullanılarak uygulanmıştır.

Modeli değerlendirin → Bekletilen test setinde test edin. Doğruluk, hassasiyet, hatırlama, F1 puanı ve yanlış pozitif oranı hesaplayın. Gecikme ve veri verimini kaydet. Blokzincir defterinin bütünlüğünü doğrulayın. Tam değerlendirme iş akışı, Algoritma 5'te (Ek Dosya 1) özetlenmiştir. Tespit gecikmesi (Td), model çıkarım çağrısından hemen öncesinden tahmin edilen olasılıkların geri döndüğü zamana kadar ölçüldü. Uçtan uca azaltma gecikmesi (Td + Tb) aynı başlangıç noktasından ilgili blok blok oluşturma işlemi tamamlanana kadar ölçüldü. Veri verimliliği, tam algılama ve kayıtlama boru hattı tarafından işlenen toplam önceden işlenmiş test pencerelerinin sayısının her veri setinin test setinden tek bir tam geçiş için gereken geçen duvar saati süresine bölünmesi olarak hesaplandı. İş yükü, orijinal zararsız-intruzyon sınıf dağılımı korunurken pencereli test bölümlerinden oluşuyordu. Zararlı pencereler ayrıca blokzincir kaydetme yükünü oluştururken, zararsız pencereler sadece müdahale tespit maliyetini karşılar.

Şekiller ve tablolar oluşturun → Doğruluk ve kayıp eğrilerini, karışıklık matrisini ve karşılaştırmalı değerlendirme grafiklerini çizin. Karşılaştırma tablolarını oluştur. Tam şekil ve tablo oluşturma iş akışı, Algoritma 6'da (Ek Dosya 1) özetlenmiştir. Tüm şekiller ve tablolar oluşturmak için kullanılan tam özel geliştirilmiş kaynak kodu, Ek Dosya 2'de sağlanmıştır. Özellikle, figures.py script, manuscript şekillerini doğrudan kaydedilen deneysel çıktılardan (örneğin, eğitim geçmişi ve karışıklık matrisi dosyaları) yeniden üretirken, kalan betikler raporlanan tabloların oluşturulmasında kullanılan işlenmiş veri ve performans metriklerini üretir.

Şekil 2 , IDS ve blokzincir modülleri arasındaki uygulama düzeyindeki veri akışını göstermektedir. Genişletilmiş BiLSTM, pencere başına bir karar üretir (Denklem 13); kötü amaçlı bir sınıflandırmada, gateway istemcisi bir işlem oluşturur ve imzalar ve bunu web3/JSON-RPC üzerinden PoA akıllı sözleşmesine gönderir; bu da değişmez deftere hash bağlantılı bir blok (Denklem 14) ekler ve düğüm izolasyonunu ve yönetici uyarılarını tetikleyen olaylar (BlockCreated, NodeIsolated ve AdminAlert) yayımlar.

figure-protocol-8
Şekil 2. Müdahale tespiti ile blokzincir modülleri arasında uygulama düzeyinde etkileşim. Müdahale tespit sistemi ile blokzincir bileşenleri arasındaki iletişimi gösteren iş akışı diyagramı. Genişletilmiş BiLSTM modeli, her giriş penceresini sınıflandırır ve Denklem 13'te tanımlanan karar kuralını uygular. Bir müdahale tespit edildiğinde, gateway istemcisi bir işlem oluşturur ve imzalar ve bu işlem Web3.py/JSON-RPC üzerinden Proof-of-Authority (PoA) akıllı sözleşmesine iletilir. Sözleşme, Equation 14'e göre değişmez deftere hash bağlantılı bir blok ekler ve BlockCreated, NodeIsolated ve AdminAlert olaylarını yayarak containment ve notification eylemlerini tetikler. IDS, Müdahale Tespit Sistemi; BiLSTM, İki Yönlü Uzun Kısa Süreli Hafıza; Yetki Belgesi; JSON-RPC, JavaScript Nesne Gösterimi–Uzak Prosedür Çağrısı. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

Veri Temsili
R'yi ham IoMT trafik akışı olarak ele alalım. Ön işlemeden sonra, her ham kayıt figure-protocol-9 normalize edilmiş d-boyutlu özellik vektörüne eşlenir (Denklem 1):

figure-protocol-10 (1)

Burada, f (⋅), ham kayıtları d boyutlu normalize özellik vektörüne eşleyen özellik dönüşüm fonksiyonudur. IoMT ağı bir düğüm kümesinden oluşuyor (Denklem 2):

N = {n1 , n2, ... ,n k} (2)

Her nj  R düğümü zaman serisi veri akışı üretir (Denklem 3):

figure-protocol-11(3)

Burada, xt, t zamanındaki özellik vektörüdür ve d özellikleri (örneğin, paket boyutu, protokol türü, kaynak/hedef adres) internet of Things sağlık ağıtrafiğinde sıkça gözlemlenir 19. İlgili etiket kümesi (Denklem 4) şudur:

figure-protocol-12  (4)

Burada, yt=0 normal trafiği temsil eder ve y t =1 bir müdahaleyi gösterir.

Veri ön işleme
Ön işleme boru hattı, IoMTtrafiği 20 ile ilgili yaygın veri kalitesi ve güvenlik sorunlarını ele alan aşağıdaki adımları içerir:

Veri Temizliği ve Eksik Değer İşleme:
Bir kayıt, aşağıdaki açık koşullardan birini karşılıyorsa bozuk olarak tanımlanıp atama öncesi kaldırıldı: (i) kayıttaki tüm özellik alanları eksikti (yani tüm kayıt sıfırdı) veya (ii) kayıt, tür zorlamasından sonra herhangi bir sayısal alanda sonsuz bir değer (pozitif veya negatif sonsuzluk) içeriyordu. İkinci kural, akış özelliği hesaplaması sırasında sıfıra bölme ile üretilen geçersiz girişleri (örneğin, sıfır süreli akışlardan kaynaklanan sonsuz akış hızı değerleri) kaldırır. Bozuk kayıtlar kaldırıldıktan sonra, kalan eksik değerler özellik, veri seti başına ve sadece eğitim bölümünden hesaplanan ortalama değişim ile hesaplanıyordu; Ortaya çıkan yöntemler, bilgi sızıntısını önlemek için eğitim, doğrulama ve test setlerine uygulandı. Ödünç sınıf koşullu değildi ve ortalamalar veri setleri arasında toplanmadı.

Zamansal Gürültü Giderme:
Zamansal denoizasyon, zaman ekseni boyunca uygulanan özellik başına üstel hareketli ortalama (EMA) filtresi kullanılarak gerçekleştirildi. Y, t = α·xt + (1 − α)·yt−1 şeklinde y, yumuşatma faktörü α = 0.3 ile pandas ewm fonksiyonu ile adjust=False ile uygulanmıştır. Her özellik bağımsız olarak düzeltildi. Üstel (sonsuz impuls yanıtı) filtresi olarak, EMA'nın sabit bir pencere veya çekirdek boyutu yoktur; α yumuşatma faktörü, filtrenin yumuşatma derecesini ve etkili hafızasını yöneten tek parametredir.

Min–Max Normalizasyonu:
Min–max normalizasyonu, her özelliğin [0,1] aralığına ölçeklendirmek için x′=(x−min)/(max−min+ε) dönüşümü kullanılarak uygulandı; burada ε = 1 × 10−8. Minimum ve maksimum istatistikler özellik, veri seti başına ve sadece eğitim bölümünden hesaplandı; Bu depolanmış eğitim istatistikleri, eğitim, doğrulama ve test setlerini normalleştirmek için uygulanarak saklanan bilgilerin sızmasını önledi. Çıkarım sırasında, eğitim alanının dışına düşen özellik değerleri [0,1] aralığına kesildi.

Kategorik Özelliklerin Kodlaması:
Kategorik özellikler, etiket kodlaması kullanılarak sayısal forma dönüştürüldü. Bu, tüm kategorik değişkenlere uygulandı: UNSW-NB15'te proto, hizmet ve eyalet alanları; Bot-IoT'de proto alan; CICIDS2017 seçilen özellikler arasında kategorik alan içermez. Kodlama, değişken başına LabelEncoder ile uygulandı.

Ardışık Öğrenme İçin Zamansal Pencereleme:
Önceden işlenmiş özellik akışı, T = 20 zaman adımı uzunluğunda ve s = 1 adımı olan bir kaydırma penceresi kullanılarak sabit uzunluklu dizilere bölündü. Her oluşturulan pencere dahil edilmeden önce doğrulandı. Bir pencere ancak tam olarak T = 20 ardışık zaman adımı içeriyorsa ve tüm özellik değerleri sonlu olduğunda kabul edilirdi. T = 20 kayıttan kısa akışlar pencere üretmezdi. Bu yapılandırma (T = 20, s = 1, %95 örtüşme) tüm deneyler ve veri setlerinde tutarlı şekilde uygulanmıştır. Tam ön işleme iş akışı Algoritma 1'de (Ek Dosya 1) özetlenir.

Ön işlemenin amacı, giriş dizilerinden müdahale etiketlerine öngörücü bir eşleme sağlamaktır (Denklem 5).

figure-protocol-13(5)

θ ile parametre edilir, bu da bir olayın zararlı mı yoksa kötü niyetli mi olduğunu tahmin eder.

AQU-IMF-RFE kullanılarak Özellik Seçimi
Özellik seçimi, öncekiçalışmamızda tanıtılan Mutual Information (MI), Aquila Optimizer (AO) ve Recursive Feature Elimination (RFE) ile entegre edilen hibrit bir yöntem olan AQU-IMF-RFE kullanılarak gerçekleştirildi. Yöntem üç aşamada çalışır. İlk aşamada, her özellik ile sınıf etiketi arasındaki karşılıklı bilgiler hesaplanarak başlangıç alaka sıralaması elde edilir. İkinci aşamada, Aquila Optimizer dört optimizasyon stratejisini kullanarak aday özellik alt kümeleri üzerinde küresel bir arama gerçekleştirir. Üçüncü aşamada, geliştirilen alt küme, Rastgele Orman (RF) tahmincisi kullanılarak 10 kat çapraz doğrulama ile Özyinelemeli Özellik Eleme ile geçirilir.

Aquila Optimizer 100 popülasyon büyüklüğü, maksimum 10 yineleme, 0.1 exploitation faktörü, 0.1 öğrenme oranı ve 0.005 çekim faktörü ile yapılandırıldı. Her veri setine bağımsız olarak uygulanan AQU-IMF-RFE, UNSW-NB15 için 14, CICIDS2017 için 24 ve Bot-IoT için 12 özellik korudu. Tam sözde kod Ek Dosya 1'de sağlanmakta olup, seçilen özellik alt kümeleri Tablo 4'te listelenmiştir.

Tablo 4A. UNSW-NB15 için Korunan Seçilmiş Özellikler
S. Hayır.ÖzellikTipKategori
1SüreSayısal (yüzerlik)Temel
2sbytesSayısal (tam sayı)Temel
3OranSayısal (yüzerlik)Temel
4dloadSayısal (yüzerlik)Temel
5sinpktSayısal (yüzerlik)Zaman
6dinpktSayısal (yüzerlik)Zaman
7sjitSayısal (yüzerlik)Zaman
8TCPRTTSayısal (yüzerlik)Zaman
9synackSayısal (yüzerlik)Zaman
10ackdatSayısal (yüzerlik)Zaman
11smeanSayısal (tam sayı)İçerik
12ct_srv_srcSayısal (tam sayı)Bağlantı
13ct_dst_src_ltmSayısal (tam sayı)Bağlantı
14ct_srv_dstSayısal (tam sayı)Bağlantı
Tablo 4B. Seçilen Özellikler CICIDS2017
S. Hayır.Özellik
1Varış Limanı
2Akış Süresi
3İleri Paketlerin Toplam Uzunluğu
4Geri Giden Paketlerin Toplam Uzunluğu
5İleri Paket Uzunluğu Maksimumu
6Geri Paket Uzunluğu Maksimumu
7Geri Paket Uzunluğu Ortalaması
8Akış Paketleri
9Akış Varış Arası Süresi Maksimumu
10İleri Varış Arası Toplam Süresi
11İleri Başlık Uzunluğu
12Geriye Doğru Başlık Uzunluğu
13Saniyede İlerleyen Paketler
14Maksimum Paket Uzunluğu
15Paket Uzunluğu Ortalaması
16Paket Uzunluğu Standart Sapması
17Paket Uzunluğu Varyansı
18Ortalama Paket Boyutu
19Ortalama Geriye Doğru Segment Boyutu
20Alt Akış İleri Baytları
21Alt Akış Geri Baytlar
22İlk pencere baytları ileriye doğru
23Başlangıç Pencere Baytları Geriye Doğru
24İleriye Paket Uzunluğu Ortalaması
Tablo 4C. Bot-IoT için Korunan Seçilmiş Özellikler
S. Hayır.ÖzellikTip
1DevamSayısal
2acımasızSayısal
3STDDEVSayısal
4minSayısal
5maxSayısal
6SrateSayısal (yüzerlik)
7drateSayısal (yüzerlik)
8N_IN_Conn_P_SrcIPSayısal (tam sayı)
9N_IN_Conn_P_DstIPSayısal (tam sayı)
10ProtoKategorik (kodlanmış)
11state_numberSayısal (tam sayı)
12OranSayısal (yüzerlik)

Tablo 4: AQU-IMF-RFE özellik seçme yöntemiyle seçilen özellikler. Bu tablo, UNSW-NB15, CICIDS2017 ve Bot-IoT veri setleri için AQU-IMF-RFE özellik seçim çerçevesi tarafından seçilen nihai özellik alt kümelerini listeler. Özellik adları, veri türleri ve fonksiyonel kategoriler uygun olduğunda sağlanır.

Deneysel Kurulum
Tüm deneyler, 2.20 GHz temel frekansta çalışan Intel Xeon Silver 4214 işlemciye sahip bir Dell PowerEdge R740 sunucusunda gerçekleştirildi; bu sunucu 12 fiziksel çekirdek, 24 mantıksal iş parçacığı, 16.5 MB önbellek ve 9.6 GT/s Intel Ultra Yol Bağlantı (UPI) hızına sahipti. Sunucu, 128 GB RAM, 512 GB solid-state sürücü (SSD) ile yapılandırıldı ve Microsoft Windows 11 ile çalışıyordu. Yazılım yığını Python 3.12.7, TensorFlow 2.16.1, scikit-learn 1.8.0, pandas 3.0.2 ve NumPy 2.4.4'ten oluşuyordu. Blokzincir katmanı, aynı iş istasyonunda bir PoA Ethereum ağı kullanılarak uygulandı. IDS ile blokzincir arasındaki iletişim, go-ethereum (Geth) istemcisi 1.13.15 sürümü, akıllı sözleşme derleme ve dağıtımı için Solidity derleyicisi (solc) 0.8.19 sürümü ve Web3.py kütüphanesi 6.15.1 sürümü kullanılarak JSON-RPC üzerinden gerçekleştirildi. Bildirilen eğitim süresi, çıkarım gecikmesi ve veri verimliliği bu donanım ve yazılım yapılandırmasında ölçüldü.

Model Mimarisi ve Eğitim
Genişletilmiş BiLSTM modeli, IoMTortamları 21 için geliştirilen önceki öğrenme tabanlı müdahale algılama yaklaşımlarının üzerine inşa ederek çerçevenin temel tespit bileşenini oluşturur. Daha önceki müdahale tespit çalışmaları, tespit performansını yanlış alarm azaltma ile dengelemeninönemini ve makine öğrenimi yöntemlerinin ağ trafiğinin gelişmesineuygulanmasının benzersiz zorluklarını vurguladı 16. İşbirlikçi sinir ağı müdahale algılama mimarileri, karmaşık ağ trafiği için derin ardışık özellik öğreniminin değerini daha dagöstermiştir 22. Standart BiLSTM modelleri çift yönlü zaman bağımlılıklarını yakalarken, IoMT trafiği hem kısa vadeli patlama desenleri hem de çok aşamalı saldırıların neden olduğu uzun menzilli bağımlılıklar sergiler. Bunu çözmek için, önerilen model BiLSTM'yi zamansal özellik çıkarımı, gelişmiş çift yönlü zaman öğrenmesi, kalıntı bağlantılar ve dikkat temelli zamansal önceliklendirme ile genişletmektedir. İki yönlü LSTM'ler (BiLSTM), ileri ve geri gizli durumları birleştirerek bu sınırlamayı aşar ve Algoritma 2'de (Ek Dosya 1) verilen IoMT trafik desenlerinin daha zengin zamansal temsilini sağlar.

Giriş dizisi X(nj) = {x1 ,x 2 , ... ,x T } olsun, burada her xt ∈ Rd önceden işlenmiş bir özellik vektörüdür.

Zamansal Özellik Çıkarılması:
Kısa aralıklı zaman anomalilerini vurgulamak için zaman boyutu boyunca hafif tek boyutlu bir konvolüsyon uygulanır (Denklem 6):

U = φ (Conv1D(X(n j)), U = {u1, u2, ..., uT } (6)

Burada, φ(⋅) doğrusal olmayan bir aktivasyon fonksiyonudur ve u t konvolved özellikleri BiLSTM'ye beslenir.

Conv1D katmanı, çift yönlü dizi modellemesi öncesinde kısa aralıklı zaman desenlerini çıkarır. Tam uygulama parametreleri Ek Dosya 3B'de sağlanmıştır.

Yığılmış İki Yönlü LSTM Öğrenme:
İleri ve geri gizli durumlar (Denklem 7) olarak hesaplanır:

figure-protocol-14(7)

Son BiLSTM temsili, geçmiş (ileri) ve gelecekteki (geriye) gizli durumların birleşimidir (Denklem 8).

figure-protocol-15(8)

İki üst üste yığılmış BiLSTM katmanı, çift yönlü zaman bağımlılıklarını modeller. Ayrıntılı mimari parametreler Ek Dosya 3B'de sağlanmıştır. Ağırlık başlangılcım detayları Ek Dosya 3B'de sağlanmıştır.

Kalıntı Bağlantı ve Normalizasyon
Eşleşen boyutlara doğrusal projeksiyondan sonra, kalıntı bağlantılar ve katman normalizasyonu uygulanır (Denklem 9):

figure-protocol-16

Kalıntı projeksiyon ve katman normalizasyonu, konvolüsyon ve BiLSTM özellik temsillerini dikkatten önce hizalar. Ayrıntılı uygulama parametreleri Ek Dosya 3B'de sağlanmıştır.

Dikkat Mekanizması
BiLSTM güçlü zaman modelleme sağlasa da, tüm zaman adımları tahmine eşit katkı sağlamaz. Kritik zaman damgalarını (örneğin, ani anormal sıçrayışlar) vurgulamak için dikkat mekanizması tanıtılır. Her gizli durumafigure-protocol-17 , tespit doğruluğunu artırmak için αt bir alaka puanı atanır (Denklem 10).

figure-protocol-18

Burada, Wa eğitilebilir bir parametredir ve dikkat ağırlıkları karşılanırfigure-protocol-19

Bağlam vektörü c , gizli durumları öğrenilen önemlerine göre toplar (Denklem 11):

figure-protocol-20

Dikkat mekanizması, zamansal temsilleri bir bağlam vektörü içinde toplar. Ayrıntılı uygulama parametreleri Ek Dosya 3B'de sağlanmıştır.

Çıkış Katmanı ve Sınıflandırma
Toplanan bağlam vektörü, tamamen bağlı bir katmandan geçirilir ve ardından sigmoid bir aktivasyon uygulanarak nihai tahmin elde edilir (Denklem 12):

figure-protocol-21

Burada, Wc ve bc eğitilebilir parametrelerdir ve σ(·) sigmoid aktivasyon fonksiyonu çıktıyı [0,1] aralığına eşleyen sigmoid aktivasyon fonksiyonudur. Trafiği zararsız (figure-protocol-22) veya müdahaleci (figure-protocol-23) olarak sınıflandırmak için bir eşik uygulanır.

Çıkarım sırasında kullanılan kesinti düzenlemesi ve sabit sınıflandırma eşiği Ek Dosya 3B'de açıklanmıştır.

Genişletilmiş BiLSTM mimarisi, üç veri setinde aynıdır; sadece giriş özellik boyutu farklılık gösterir; UNSW-NB15, CICIDS2017 ve Bot-IoT için sırasıyla 14, 24 ve 12 değerleri alır. Conv1D katmanı, herhangi bir -boyutlu girdiyi sabit bir 64 kanallı temsile eşlediği için, sonraki tüm katmanlar veri setinden bağımsızdır ve yalnızca giriş şekli ile Conv1D parametre sayısı değişir. Katman katman mimarinin tamamı, Tablo 5'te özetlenmiştir ve parametre sayıları d cinsinden ifade edilmiştir; Elde edilen toplamlar sırasıyla d = 14, d = 24 ve d = 12 için 184.641, 186.561 ve 184.257 eğitilebilir parametrelerdir.

S. Hayır.Katman (Tip)Çıkış şekliEğitilebilir ParametrelerAktivasyon Fonksiyonu
1Giriş(20, d)0
2Conv1D (64 filtre, çekirdek boyutu = 3, aynı dolgu)(20, 64)192d + 64ReLU
3İki yönlü LSTM Katmanı 1 (yön başına 64 birim)(20, 128)66,048Tanh / Sigmoid
4Çift yönlü LSTM Katman 2 (her yönde 64 birim)(20, 128)98,816Tanh / Sigmoid
5Yoğun Kalıntı Projeksiyon(20, 128)8,320Doğrusal
6Kalıntı Toplama(20, 128)0
7Katman Normalizasyonu (eksen = −1, ε = 1 × 10⁻³)(20, 128)256
8Zamansal Dikkat (Wa ∈ R¹²⁸×¹)128128Softmax
9Yoğun Gizli Katman648,256ReLU
10Okuldan Ayrılma (p = 0.3)640
11Yoğun Çıkış Katmanı165Sigmoid

Tablo 5: Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek modelinin katman katman mimarisi. Bu tablo, önerilen Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek (BiLSTM) modelinin mimarisini, katman türleri, çıktı boyutları, eğitilebilir parametre sayıları ve aktivasyon fonksiyonlarını özetlemektedir.

Tüm deneyler için kullanılan yazılım ve hesaplama ortamı, Tablo 6'da özetlenmiştir.

BileşenSürüm / Spesifikasyon
İşletim SistemiWindows
Sunucu PlatformuDell PowerEdge
CPU64 çekirdekli işlemci
RAM128 GB
Depolama512 GB SSD
Python3.12.7
NumPy2.4.4
pandalar3.0.2
scikit-learn1.8.0
TensorFlow / Keras2.16.1
Web3 (Blokzincir istemcisi)6.15.1
eth-hesap0.1
Solidity Derleyici (solc)0.8.19
go-ethereum (Geth)1.13.15

Tablo 6: Önerilen çerçevenin uygulanması ve değerlendirilmesi için kullanılan yazılım ve hesaplama ortamı. Bu tablo, veri ön işleme, özellik seçimi, model eğitimi, blokzincir dağıtımı ve performans değerlendirmesi için kullanılan donanım özelliklerini, yazılım bileşenlerini, blokzincir araçlarını ve sürüm numaralarını özetlemektedir.

Müdahale Kararı ve Otomatik Müdahale
Sağlık ortamlarında müdahale tespiti, ancak hızlı müdahale ve azaltma uygulandığında etkilidir. Müdahale Tespit Katmanı, tahmin edilen olasılığı bir karara dönüştürür. Resmi olarak, t zaman adımındaki müdahale kararı şu şekilde temsil edilir (Denklem 13):

figure-protocol-24

Burada, figure-protocol-25 t zamanında tahmin edilen müdahale olasılığı ve figure-protocol-26 sınıflandırma eşiğidir.

Bir müdahale tespit edildiğinde, Müdahale Tespit Katmanı doğrudan blok zinciri modülü ile arayüz oluşturur; modül değişmez loglama, otomatik azaltma ve kapalı döngü güvenlik denetimi gerçekleştirir. Kaynak bilgileri, varış noktası bilgileri ve seçilen trafik özellikleri dahil olmak üzere etkinlik detayları yeni bir blok blok blokuna kaydedilir. Akıllı sözleşmeler, düğüm izolasyonu ve yönetici uyarıları gibi gerçek zamanlı azaltma işlemleri gerçekleştirir. Bu kapalı döngü mimarisi, müdahale algılama sonuçlarının doğrudan önleme mekanizmalarına beslenmesine olanak tanır ve böylece azaltma gecikmesini en aza indirir. Böylece, Müdahale Tespit Katmanı, Genişletilmiş BiLSTM modeliyle zamansal algılama ile blok zinciri teknolojisiyle güvenli yanıt arasında köprü görevi görür ve önerilen çerçevenin uçtan uca işlevselliğini tamamlar.

Blokzincir Tabanlı Adli Kayıt Kayıtları
Genişletilmiş BiLSTM modeli gerçek zamanlı müdahale tespitini sağlarken, IoMT sağlık ortamlarında güvenli depolama ve doğrulanabilir müdahale denetimi de aynı derecede kritiktir. Geleneksel merkezi kayıt mekanizmaları müdahaleye karşı savunmasızdır ve adli izlenebilirliği tehlikeye atır. Bu sınırlamayı gidermek için, önerilen çerçeve, değişmezlik, merkeziyetsizlik ve akıllı sözleşme tabanlı otomatik yanıt sağlayan hafif bir blok zinciri modülü içermektedir.

Her tespit edilen müdahale olayı, blokzincire eklenen bir blok oluşturur. Bir Bi bloğu şu şekilde tanımlanır (Denklem 14):

figure-protocol-27

Burada Hi, olay verinin, zaman damgasının ve tahmin sonucunun kriptografik hash'ıdır, Ti zaman damgasıdır, Di seçilmiş müdahale olayı özelliklerini içerir, Sigi dijital imzadır ve PrevHash bloğu önceki bloğa bağlayarak değişmezliği sağlar.

Bu tasarım, Di veya Ti'nin herhangi bir modifikasiyası blok hash'ını değiştirdiği ve zincir bütünlüğünü bozduğu için tamper direncini garanti eder. Ayrıca, tüm tespit edilen anomaliler kalıcı olarak saklandığı ve doğrulanabilir olduğu için denetlenebilirlik sağlar. Otomatik azaltma, düğüm izolasyonu ve yönetici uyarıları gibi önceden tanımlanmış işlemleri gerçekleştiren akıllı sözleşmeler aracılığıyla desteklenir. Merkeziyetsizleştirme, dağıtık defterin korunması ve tek bir arıza noktasını ortadan kaldıran birden fazla IoMT geçidi ile sağlanır.

Blok üretimi, Ethereum/Solidity ortamının yerel hash primitivi olan Keccak-256 kriptografik hash fonksiyonunu kullanır (Solidity'nin keccak256 üzerinden çağrılır). Her müdahale bloğu için blok hash şu şekilde hesaplanır:

figure-protocol-28

Burada Di olay özellik özetidir, Ti zaman damgasıdır ve PrevHash önceki blokun hash'idir. Alanlar, Solidity'nin sıkı paketlenmiş kodlaması (abi.encodePacked) kullanılarak birleştirilir ve ardından haslama yapılır ve 256 bitlik bir özet üretilir.

Aynı Keccak-256 hesaplaması, her blok hash'ını depolanan alanlarından yeniden hesaplayan ve kaydedilen değerle eşleştiğini doğrulayan zincir doğrulama rutini tarafından da kullanılır; böylece zincir bütünlüğü doğrulanır. Keccak-256, Ethereum akıllı sözleşmelerinde doğal olarak kullanılan standart çarpışmaya dayanıklı hash algoritması olduğu için seçilmiştir. Akıllı sözleşme, Solidity ile geliştirilmiş ve Solidity derleyici (solc) 0.8.19 sürümü kullanılarak derlenmiştir. Geth sürüm 1.13.15 kullanılarak işletilen özel Ethereum Proof-of-Authority (PoA) ağında konuşlandırıldı. Blokzincir ağı, Clique Proof-of-Authority konsensus protokolü kullanılarak dört validatör düğümü, 9848 zincir kimliği, 5 saniyelik blok süresi ve 30.000.000 blok gazı limiti ile yapılandırıldı. Genişletilmiş BiLSTM müdahale algılama motoru ile blokzincir katmanı arasındaki iletişim, HTTP JSON-RPC arayüzü üzerinden Web3.py kütüphanesi sürüm 6.15.1 kullanılarak gerçekleştirilmiştir.

PoA Konsensus Mekanizması
Sağlık IoMT sistemleri gecikmeye duyarlı olduğundan, önerilen çerçeve, hesaplama açısından pahalı olan Proof-of-Work (PoW)23 yerine PoA uzlaşma mekanizması kullanır. PoA'da, hastane geçitleri gibi sabit bir güvenilir validasyon düğümleri işlemleri yetkiler ve verimlilik hem de dayanıklılık sağlar.

PoW altında blok doğrulamanın zaman karmaşıklığı şu şekilde ifade edilebilir (Denklem 15):

figure-protocol-29

Burada d , madencilik zorluğunu temsil eder.

Buna karşılık, PoA konsensusunun zaman karmaşıklığı şu şekilde verilir (Denklem 16):

figure-protocol-30

Çünkü doğrulama yalnızca yetkili validator düğümler tarafından dijital imza doğrulamasını gerektirir.

Sonuç olarak, PoA gerçek zamanlı tıbbi uyarılar için uygun düşük gecikmeli operasyon, hesaplama açısından yoğun madencilikten kaçınarak enerji verimliliği ve sınırlı sayıda kötü niyetli validatörü karşı dayanıklılık sağlar. PoA ağı dört validatör düğümle yapılandırıldı ve bu yapılandırma, tutarlı gecikme ölçümleri, tekrarlanabilir performans değerlendirmesi ve tüm kıyaslama veri setlerinde adil karşılaştırma sağlamak için tüm deneyler boyunca sabit tutuldu.

Blockchain Uygulaması ve Akıllı Sözleşme İşlemi
Blokzincir bileşeni, PoA uzlaşmamodeli 24 altında çalışan izinli Ethereum ağında uygulandı. Ağ, go-ethereum (Geth) istemcisi ile Clique PoA konsensusprotokolü 25 kullanılarak çalıştırıldı; bu protokolde bir dizi yetkili validator (sealer) düğümü blokları üretip doğrulamaktan sorumludur. Müdahale kaydı akıllı sözleşmesi (IoMTIntrusionLedger) Solidity ile yazılmış ve bu ağda, blok zinciri tabanlı IoT güvenlik mimarileri ile güvenli merkeziyetsiz olay yönetimiiçin dağıtılmıştır 26. Yalnızca zincir üzerinde (sözleşmenin erişim kontrol fonksiyonu aracılığıyla) yetkilendirilmiş gateway hesapları, İnternet Nesneleri uygulamaları27 için izinli blok zinciri akıllı sözleşme mimarileriyle uyumlu olarak müdahale kayıtları gönderebiliyordu. Blokzincir katmanı, izinli PoA ağını çalıştırmak için go-ethereum (Geth) istemcisi 1.13.15 sürümü, akıllı sözleşme derleme ve dağıtımı için Solidity derleyicisi (solc) 0.8.19 sürümü ve IDS ile blokzincir ağı arasındaki iletişim için Web3.py kütüphanesi 6.15.1 sürümü kullanılarak uygulanmıştır.

Ayrıntılı blok zinciri dağıtımı ve yapılandırma parametreleri Ek Dosya 3C'de sağlanmıştır.

Her bir müdahale kaydı, deftere bağlanmadan önce dijital olarak imzalanır; bu da blokzincir tabanlı sağlık denetimini ve güvenli adli kayıt tutma28'i destekler. Dijital imza oluşturma ve doğrulama prosedürleri, secp256k1eğrisi 29,30 üzerinden ECDSA dahil, Ek Dosya 3D'de açıklanmıştır. Her gateway, 256 bitlik (32 bayt) özel anahtar ve hesap adresinin türetildiği ilgili açık anahtardan oluşan bir Ethereum anahtar çiftini içerir; anahtar üretimi, kriptografik olarak güvenli rastgele 256-bit özel anahtar kullanılarak standart Ethereum prosedürünü takip eder; açık anahtar SEC256k1 skaler çarpma ile elde edilir. Bir imza oluşturmak için gateway istemcisi, D i'nin olay özelliğini özetlemesini hesaplar ve EIP-191 mesaj imzası formatını kullanarak özel anahtarıyla imzalar; böylece r, s ve v bileşenlerinden oluşan 65 baytlık bir imza oluşturur. İmza, müdahale kaydıyla birlikte gönderilir. Doğrulama, akıllı sözleşme tarafından zincir üzerinde gerçekleştirilir: EVM ecrecover ön derleme kullanılarak, sözleşme imzacı adresini imzalı digest ve imzadan kurtarır ve işlemi gönderen yetkili gateway'in adresine eşit olmasını ister. Kurtarılan adres yetkili bir geçit ile eşleşmezse, işlem reddedilir. Bu, her defter girişini belirli bir yetkili bir geçit girişine bağlar ve yetkisiz veya sahte müdahale kayıtlarını engeller.

Akıllı sözleşmeler, müdahale tespit figure-protocol-31edildiğinde otomatik olarak tetiklenir ve manuel müdahale gerektirmeden gerçek zamanlı yanıt sağlar (Denklem 17):

figure-protocol-32(17)

Blok modülü, Genişletilmiş BiLSTM sınıflandırıcı ile paralel çalışır. Bir anomali tespit edildiğinde: (i) olay BiLSTM tarafından etiketlenir ve sınıflandırılır, (ii) bir blok oluşturulur, imzalanır ve blokzincir defterine eklenir; (iii) akıllı sözleşmeler otomatik yanıt politikalarını uygular.

Müdahale kaydetme akıllı sözleşmesi (IoMTIntrusionLedger), yalnızca ekleyici bir müdahale blokları defteri ve yetkili geçit hesaplarının kayıt defterini tutar ve Tablo 7'de özetlenen fonksiyonları ortaya çıkarır. Sözleşme, iki erişim rolü için modifikatörler aracılığıyla zorunlu kılınır: onlyAdmin (dağıtan yönetici) ve onlyGateway (müdahale kayıtlarını göndermeye yetkilendirilen hesaplar). Durum, gateway yetkilendirme eşlemesi, blok defteri dizisi ve mevcut zincir başlığından (en son blokun hash'i) oluşur.

S. Hayır.Fonksiyon / BileşenTipErişimMantık
1YapıcıYapımcıDağıtıcıyı yönetici olarak belirler ve onu ilk gateway olarak yetkiler.
2setGateway (adres, bool)FonksiyononlyAdminYetkili bir gateway hesabı ekler veya çıkarır; GatewayUpdated yayımlıyor.
3recordIntrusion(nodeId, patientId, attackClass, probabilityBp, dataDigest, signature, isolate)FonksiyononlyGatewayHi = Keccak-256 hesaplar (Di ∥ T i ∥ olasılık ∥ PrevHash); ecrerecover ile geçidin ECDSA imzasını Di'de doğrular; bloğu deftere ekler; zincir başını öne çıkarır; BlockCreated, isteğe bağlı olarak NodeIsolated ve AdminAlert yayımlar. Döner:Hı.
4verifyChain()Görüntü FonksiyonuHalkHer blokun hash'ını depolanan alanlarından yeniden hesaplar ve PrevHash bağlantısını kontrol eder; Doğru döner, ancak tüm zincir tutarlıysa (tamper algılama).
5ledgerLength()Görüntü FonksiyonuHalkDefterdeki blok sayısını döndürür.
6_recoverSigner(hash, sig)İç İş65 baytlık imzayı (r, s, v) olarak böler ve ecrecover ön derlemesi aracılığıyla imzalama adresini geri kazanır.
7BlockCreated / NodeIsolated / AdminAlert / GatewayUpdatedEtkinliklerZincir dışı dinleyiciler için drive loging, node izolasyonu, yönetici uyarıları ve gateway-registry güncellemeleri için gönderilmiştir.
8onlyAdmin / onlyGatewayModifikatörlerFonksiyonları sırasıyla yönetici ve yetkili gateway'lerle sınırlayın.

Tablo 7: IoMTIntrusionLedger akıllı sözleşmesinin fonksiyonları, olayları ve erişim kontrol bileşenleri. Bu tablo, izinli blokzincir akıllı sözleşmesinde uygulanan ana işlevleri, olayları ve erişim kontrol değiştiricileri özetler. Bu bileşenler, gateway yetkilendirmesi, müdahale kaydı, blok zinciri doğrulama, olay üretimi ve otomatik azaltma işlemlerini destekler.

Blokzincirin değişmezlik özelliği, doğrudan Denklem 14'ten kaynaklanır; burada olay verisi veya zaman damgalarında yapılan herhangi bir değişiklik hash zincirini geçersiz kılar. Blockchain böylece sağlık sistemleri için değişmez adli kayıtlar aracılığıyla veri bütünlüğü, izlenebilirlik ve denetlenebilirlik sağlar. Hasta ve cihaz izinsiz kayıtları saklandıktan sonra değişmeden kalır, her blok önceki bloka güvenli bir şekilde bağlanarak kronolojik olayların yeniden yapılandırılmasını sağlar ve sağlık yöneticileri veya düzenleyiciler müdahale olaylarını sahtecilik riski olmadan doğrulayabilir.

Kayıp Fonksiyonu ve Model Optimizasyonu
Önerilen Genişletilmiş BiLSTM modeli, IoMT ağlarında normal trafik ile müdahale olaylarını ayırt etme ikili sınıflandırma sorununu ele almaktadır. Eğitim sürecini yönlendirmek için, sigmoid aktivasyon katmanından gelen olasılıksal çıktılar için oldukça uygun olan ikili çapraz entropi (BCE) kaybı benimsenmiştir. N örneği olan bir veri seti için kayıp şu şekilde tanımlanır (Denklem 18):

figure-protocol-33(18)

Burada, figure-protocol-34 i. giriş dizisinin ground-truth etiketi (0 = benign, 1 = intrusion) ve figure-protocol-35 tahmin edilen müdahale olasılığıdır.

Çerçeve, iki aşamalı bir sınıflandırma boru hattı olarak çalışır. İlk aşama ikili müdahale algısını gerçekleştirir: Genişletilmiş BiLSTM sigmoid çıktı figure-protocol-36 üretir ve τ = 0.5 eşiğini uygular; her pencereyi zararlı veya zararlı olarak sınıflandırır (Denklemler 12,13), ağırlıklı ikili çapraz entropi kaybıyla eğitilmiştir. İkinci aşama, saldırı kategorilendirmesini gerçekleştirebilir; bu aşamada müdahale olarak tanımlanan pencereler, kategorik çapraz entropiyle eğitilmiş softmax çıkış katmanı kullanılarak özel saldırı kategorisini atayan çok sınıflı bir sınıflandırıcıya geçirilir. Bu çalışma, ikili tespit aşamasına odaklanır ve değerlendirir. İki aşama aynı Genişletilmiş BiLSTM özellik çıkarma omurgasını paylaşır (Conv1D, BiLSTM, kalıntı, normalizasyon ve dikkat katmanları); Sadece çıkış katmanları (algılama için Sigmoid ve kategorize için softmax) ve buna karşılık gelen kayıp fonksiyonlarıyla farklılık gösterirler. İkili tespit aşaması ve çoklu sınıflandırma aşaması, yukarıda açıklanan aynı veri bölümleri, rastgele tohum ve eğitim koşulları altında eğitilip değerlendirildi.

IoMT trafiği genellikle dengesiz olsa da, azınlık sınıfının yanlış sınıflandırılmasını cezalandırmak için ağırlıklı ikili çapraz entropi kaybı kullanılır. Sınıf ağırlıkları, N p, iyi huylu örnek sayısı N n ve toplam örnek sayısı N kullanılarak hesaplanır (Denklemler 19,20):

figure-protocol-37

figure-protocol-38

Ağırlıklandırma, modelin baskın zararsız trafik sınıfına karşı önyargılı olmadığını ve nadir ama kritik müdahale olaylarına karşı hassas kalmasını sağlar.

Ağırlıklı ikili çapraz entropi kaybı aşağıdaki şekilde verilir (Denklem 21):

figure-protocol-39(21)

Eğitim, 64 boyutlu mini partilerle gerçekleştirildi. Her dönemin başında, eğitim örnekleri rastgele karıştırılır ve ardından partilere ayrılır; böylece parti bileşimi dönemler arasında değişir ve model sabit bir sırayla örnekler görmür. Partiler açıkça sınıfa göre dengelenmemiş veya katmanlandırılmamıştır; bunun yerine, her parti eğitim setinin doğal sınıf dağılımını yansıtır ve sınıf dengesizliği sınıf ağırlıklı ikili çapraz entropi kaybı ile giderilirdi (Denklemler 19–21). Eğitim bölümünden ayrılan doğrulama alt kümesi, dönemler arasında sabit kaldı ve eğitim partilerine karıştırılmadı.

Ağırlıklı ikili çapraz entropi kaybındaki sınıf ağırlıkları manuel olarak ayarlanmadı, ancak her veri seti için eğitim seti sınıf sayılarından otomatik olarak hesaplandı; bu durum Denklemler 19 ve 20'ye göre belirlendi. UNSW-NB15 veri seti için, ortaya çıkan sınıf ağırlıkları figure-protocol-40 normal sınıf ve figure-protocol-41 müdahale sınıfı içindi. CICIDS2017 veri seti için, ortaya çıkan sınıf ağırlıkları figure-protocol-42 normal sınıf ve figure-protocol-43 müdahale sınıfı içindi. Bot-IoT veri seti (%5 alt küme) için ortaya çıkan sınıf ağırlıkları figure-protocol-44 normal sınıf ve figure-protocol-45 müdahale sınıfı içindi.

Eğitim Stratejisi ve Optimizasyon
Genişletilmiş BiLSTM modeli, ağırlıklı ikili çapraz entropi kaybı, Adam optimizatörü ve doğrulama kaybına dayalı erken durma ile B = 64 boyutunda mini partiler kullanılarak eğitildi. Eğitim 50 dönemle sınırlandırıldı ve erken durma sabırla K = 5 olarak uygulandı. Doğrulama kaybı ardışık beş dönem boyunca iyileşmezse, eğitim durduruldu ve model ağırlıkları en düşük doğrulama kaybı olan dönemin ağırlıklarına geri getirildi. Böylece, 50 dönem, sabit bir eğitim süresi yerine maksimum eğitim bütçesini temsil ediyordu. Düzenleme için 0,3 okuldan ayrılma olasılığı uygulandı. Mimari ayarlarda 64 Conv1D filtre, her yönde 64 LSTM birimi, T = 20 pencere uzunluğu ve s = 1 adımı bulunuyordu. Benimsenen eğitim stratejisi, Algoritma 3'te (Ek Dosya 1) özetlenmiştir. Optimizasyon için kullanılan Adam güncelleme denklemleri Ek Dosya 3A'da sağlanmıştır.

Adam optimizatörü, öğrenme hızı figure-protocol-46, ilk an azalma oranı (β1) 0.9, ikinci an azalma oranı (β2) 0.999 ve sayısal kararlılık sabiti (figure-protocol-47) 1 × 10-7 ile yapılandırıldı. Ek optimize edici seçenekler kullanılmadı ve ağırlık kaybı veya gradyan kırpımı uygulanmadı.

Uyarı Üretimi ve Otomatik Azaltma
Gecikmeye duyarlı IoMT ağlarında yalnızca tespit yeterli değildir; burada hızlı müdahale hasta güvenliğini sağlamak için kritik öneme sahiptir. Alert Üretim ve Azaltma Katmanı, Genişletilmiş BiLSTM modeli ve blok zinciri kayıtlama mekanizması tarafından alınan müdahale kararını operasyonel hale getirir. Eğer δt = 1 ise, blokzincir modülü yeni bir blok ekler ve bu tür bir müdahale detaylarını figure-protocol-48içerir. Aynı zamanda, azaltma eylemlerini tetiklemek için akıllı bir sözleşme yürütüldü (Denklem 22):

figure-protocol-49(12)

Burada BlockCreation, olayın değişmez adli kayıtlarını sağlar, NodeIsolation (nj) daha fazla hasarı önlemek için tehlikedeki IoMT düğümünü karantinaya alır ve AdminAlert sistem yöneticilerine gerçek zamanlı bildirim sağlar. Bu çift katmanlı yanıt boru hattını çalıştırmak için sözde kod, Algoritma 4'te (Ek Dosya 1) sunulur.

Akıllı sözleşme olay işleme ve zincir dışı yanıt mekanizmaları Ek Dosya 3E'de açıklanmıştır.

Blokzincir defterine bağlanan her giriş, IntrusionBlock kaydı olarak saklanır ve bu kayıtların alanları ve veri formatları Tablo 8'de listelenmiştir. Defter, bu kayıtların yalnızca ek olarak sunulan bir dizidir ve mevcut zincir başı en son eklenen blokun hash'ini saklar.

S. Hayır.SahaVeri TipiBoyutTanım
1hashIdbytes3232 baytBlok hash Hi = Keccak-256(Di ∥ T i ∥ olasılık ∥ PrevHash)
2zaman damgasıuint25632 baytBlok oluşturma süresi Ti (Unix dönem saniyeleri, blok zaman damgasından başlayarak)
3nodeIdbytes3232 baytIoMT düğümünün tanımlayıcısı nj
4patientIdbytes3232 baytHasta/cihaz tanımlayıcısı (adli meta veriler)
5attackClassUINT162 baytSaldırı kategorisi kodu (0 = Normal, 1 = DDoS, 2 = Sahteleştirme, ...)
6olasılıkBpUINT162 baytTahmin edilen müdahale olasılığı ŷ baz puanları cinsinden (0–10000, yani %0,00–100,00)
7dataDigestbytes3232 baytSeçilmiş etkinlik özelliklerinin Digest Di
8İmzaBaytlarDeğişken (65 bayt)ECDSA imzasıSig i olayı özetinin gateway (r, s, v) tarafından
9prevHashbytes3232 baytÖnceki blok (PrevHash) hash'i, zinciri birbirine bağlayan
10İzolebool1 baytBu kayıt için düğüm izolasyonu tetiklenip tetiklenmedi mi

Tablo 8: Blokzincir defterinde saklanan IntrusionBlock kaydının yapısı. Bu tablo, müdahale olaylarını depolamak için kullanılan blokzincir defteri kayıtlarının alanlarını, veri türlerini, depolama boyutlarını ve amaçlarını açıklar. Yapı, kriptografik bütünlük doğrulama, adli izlenebilirlik ve otomatik yanıt mekanizmalarını destekler.

Genel azaltma gecikmesi, Genişletilmiş BiLSTM modelinden alınan tespit gecikmesi (Td) ve blok zinciri yürütme gecikmesinin (Tb) toplamı olarak ifade edilebilir (Denklem 23):

figure-protocol-50(23)

Hesaplamalı Karmaşıklık Analizi
Önerilen Genişletilmiş BiLSTM–Blockchain çerçevesinin verimliliği, hem BiLSTM modelinin hesaplama maliyeti hem de blok zinciri modülünün getirdiği ek yükle tarafından belirlenir. Önerilen çerçeve, Gizlilik, Bütünlük ve Erişilebilirlik (CIA) üçlüsünün temel güvenlik gereksinimlerini karşılamak için Genişletilmiş BiLSTM algılamasını blok blok kaydı ile entegre eder.

Önden işlenmiş giriş dizisi uzunluğu T, özellik boyutu d ve BiLSTM'nin gizli boyutu h olsun.

Her zaman adımı için, bir BiLSTM d boyutlu girdiyi gizli boyut h ile işler. Çünkü çift yönlü (ileri + geri) (Denklem 24):

figure-protocol-51) (24)

Burada, T dizi uzunluğu (zaman adımları), d giriş özellik boyutu, h gizli durum boyutu

Dikkat katmanı, önem ağırlıklarını hesaplar ve karmaşık gizli durumları toplar (Denklem 25).

figure-protocol-52(25)

bu hem dizi uzunluğu T hem de gizli boyut h açısından doğrusal olarak görülür.

Bu nedenle dizi başına genel algılama karmaşıklığı şu şekilde verilir (Denklem 26):

figure-protocol-53(26)

bu, zaman modellemenin hesaplama maliyetine hakim olduğunu, dikkat mekanizmasının ise sadece hafif bir ek yük getirdiğini gösterir.

Tespit edilen her müdahale olayı için, blok zinciri kaydı hashing, imzalama ve blok ekleme işlemlerini gerçekleştirir (Denklem 27):

figure-protocol-54(27)

N müdahale-algılama olayı için, birleşik karmaşıklık şu şekilde olur (Denklem 28):

figure-protocol-55(28)

bunlar aşağıdaki gibi basitleştirilebilir (Denklem 29):

figure-protocol-56(29)

Çünkü blok zinciri yükü olay sayısıyla doğrusal olarak artar ve dizi işleme hesaplamalarına kıyasla önemsiz kalır.

Hesaplamalı karmaşıklık, Denklemler 24–29'da özetlenmiştir. Detaylı yorum Ek Dosya 3F'de sunulmaktadır.

Results

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Sonuçlar, Protokol'ün metodolojik adımlarını yansıtacak şekilde düzenlenmiştir ve her alt bölüm, ilgili adımın ürettiği gözlemleri raporlar.

Veri seti işleme ve deneysel kurulum
Üç kıyaslama veri seti birleştirilmek yerine bağımsız olarak analiz edildi. UNSW-NB15, CICIDS2017 ve Bot-IoT farklı özellik şemaları ve etiketleme konvensiyonları kullandığı için, her veri seti kendi 80:20 tren/test bölünmesiyle ayrı ayrı olarak ön işlenmiş, pencerelenmiş ve değerlendirilmiştir. Genişletilmiş BiLSTM modeli, her veri setinde bağımsız olarak eğitilip test edildi ve performans metrikleri (doğruluk, hassasiyet, hatırlama ve F1-puan) her veri seti için ayrı ayrı raporlandı. Bu bağımsız değerlendirme protokolü, heterojen veri setlerinin birleştirilmesiyle ortaya çıkabilecek özellik alanı tutarsızlıklarını önler ve önerilen çerçevenin sağlamlığının üç ayrı ağ ortamında değerlendirilmesini sağlar.

Önerilen Genişletilmiş BiLSTM-BC modeli, CICIDS2017, UNSW-NB15 ve Bot-IoT veri setlerinden alınan önceden işlenmiş normal ve kötü niyetli trafik kullanılarak eğitildi ve değerlendirildi. Veriler, tek bir tabakalı tutma ayrımı kullanılarak bölündü. UNSW-NB15 veri seti, bu çalışmada doğrudan kullanılan önceden tanımlanmış eğitim ve test bölümleri sağlar. Kalan iki veri seti (CICIDS2017 ve Bot-IoT) için, önceden işlenmiş pencereli örnekler, 80:20 bölünmesi ve stratifikasyona rastgele örnekleme (scikit-learn train_test_split, sınıf etiketiyle katmanlandırılmış) kullanılarak eğitim ve test setlerine bölündü; böylece bölümler arasında zararsız-zararlı sınıf oranı korundu. Eğitim seti içinde, ek %20 doğrulama için ayrıldı (Keras validation_split), böylece etkili bir eğitim %64, %16 doğrulama ve %20 test bölümü elde edildi. Doğrulama seti erken durma için kullanıldı. Tekrarlanabilirliği desteklemek için scikit-learn, NumPy ve TensorFlow'a sabit rastgele 42 tohum uygulandı. Genişletilmiş BiLSTM ağı, Adam optimizatörü kullanılarak 0.001 öğrenme hızı, 64 parti boyutu ve maksimum 50 eğitim dönemi ile optimize edildi.

Özellik seçimi sonuçları
Model eğitiminden önce, özellik seçimi her veri seti için bağımsız olarak AQUILA IMF-RFE kullanılarak gerçekleştirildi; bu, Aquila Optimizer (AO) rehberliğinde bir Özyinelemeli Özellik Eleme prosedürü idi; bu prosedürde aday özellikler sınıf etiketiyle karşılıklı bilgilerine (MI) göre sıralanıp tekrar eder olarak kaldırılırdı, Aquila Optimizer ise optimal özellik alt kümesini ararken. Tanımlayıcı alanları (örneğin, akış kimlikleri, IP adresleri ve port numaraları) ve metinsel saldırı kategorisi alanları, bilgi sızıntısını önlemek için özellik seçiminden önce hariç tutuldu. Bu prosedür, UNSW-NB15 için 14, CICIDS2017 için 24 özellik ve Bot-IoT için 12 özellik korumuştur. Seçilmiş girdi değişkenlerinin, veri türlerinin ve kaynak veri setlerinin tam listesi Tablo 4'te sunulmakta olup, her özelliğin genişletilmiş açıklaması Ek Dosya 2'de yer almaktadır.

Eğitim ve yakınsamalar
Eğitim sırasında model, ağ parametreleri optimal değerlerine yaklaştıkça hem eğitim hem de doğrulama performansının geliştiği kararlı yakınsama gösterdi. Önerilen Genişletilmiş BiLSTM modelinin katman katman mimarisi Tablo 5'te özetlenmişken, uygulama ve değerlendirme için kullanılan yazılım ve hesaplama ortamı Tablo 6'da sunulmuştur. Blokzincir akıllı sözleşme fonksiyonları, müdahale kaydını ve otomatik azaltmayı destekleyen Tablo 7'de özetlenmiş, blokzincir müdahale kaydının yapısı ise Tablo 8'de sunulmuştur. Bu çalışmada kullanılan tüm eğitim hiperparametreleri seti, önerilen çerçevenin tekrarlanabilirliğini destekleyen Tablo 9'da özetlenmiştir.

Eğitim HiperparametresiDeğer
Öğrenme Hızı0.001
OptimizerAdam
Parti Büyüklüğü64
Maksimum Dönemler50
Çıkış Aktivasyon FonksiyonuSigmoid
Tren-test bölünmesi80:20, katmanlı
Doğrulama bölünmesiEğitim bölümünün %20'si
Rastgele tohum42
Giriş penceresi uzunluğu20 zaman adımı
Kaydıran pencere adımı1
Conv1D filtreleri64
Conv1D çekirdek boyutu3
Conv1D dolguAynı
Conv1D aktivasyonuReLU
BiLSTM katmanları2
BiLSTM birimleriYön başına 64 birim
BiLSTM çıkış boyutu128
LSTM aktivasyonuTanh
Kalıntı projeksiyon boyutu128
Erken duran sabır5 Dönem
Yoğun gizli katman birimleri64
Yoğun gizli katman aktivasyonuReLU
Okuldan ayrılma oranı0.3
Çıkış birimleri1
Sınıflandırma eşiği0.5
Kayıp FonksiyonuAğırlıklı İkili Çapraz Entropi (WBCE)

Tablo 9: Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek modelinin eğitimi için kullanılan hiperparametre konfigürasyonu. Bu tablo, Genişletilmiş İki Yönlü Uzun Kısa Süreli Bellek (BiLSTM) müdahale algılama modelinin geliştirilmesi sırasında kullanılan temel eğitim hiperparametrelerini, optimizasyon ayarları, aktivasyon fonksiyonu, parti büyüklüğü, eğitim süresi ve kayıp fonksiyonu dahil olmak üzere listeler.

Tablo 10 , önerilen modelin eğitim ve doğrulama doğruluklarını 50 dönem boyunca, 5 dönemlik aralıklarla kaydedilmiş olarak sunmaktadır. Model, ilk 10 dönemde hızlı bir iyileşme göstererek sırasıyla %96,0 ve %95,5 eğitim ve doğrulama doğruluğu elde etti. 20. dönemin ötesinde, doğruluk artışları kademeli hale geldi ve her iki eğri birbirine yakınlaştı. 50. döneme gelindiğinde, model %99,1 eğitim doğruluğu ve %98,5 doğrulama doğruluğunda stabilleşti; bu da minimum aşırı uyum ve güçlü genelleme performansını gösteriyordu. İlgili öğrenme eğrisi, optimizasyon süreci boyunca eğitim ve doğrulama doğruluğunun ilerlemesini gösteren Şekil 3'te gösterilmiştir.

DönemEğitim Doğruluğu (%)Doğrulama Doğruluğu (%)
172.170
59089
109695.5
1597.196.5
2097.897.2
2598.297.5
3098.597.8
3598.798
4098.998.2
459998.4
5099.198.5

Tablo 10: Genişletilmiş İki Yönlü Uzun Kısa Süreli Hafıza modeli eğitimi sırasında eğitim ve doğrulama doğruluğu. Bu tablo, Önerilen Genişletilmiş İki Yönlü Uzun Kısa Süreli Hafıza (BiLSTM) modelinin optimizasyonu sırasında seçilen eğitim dönemlerinde ölçülen eğitim ve doğrulama doğruluğunu raporlar. Bu değerler, Şekil 3'te gösterilen doğruluk yakınsaması eğrisinin oluşturulmasında kullanılmıştır.

figure-results-1
Şekil 3. Genişletilmiş BiLSTM modelinin eğitim ve doğrulama doğruluğu. Model eğitimi sırasında sınıflandırma doğruluğunu gösteren çizgi grafiki. x ekseni eğitim dönemlerini (1–50) temsil ederken, y ekseni sınıflandırma doğruluğunu (%) temsil eder. Mavi daireler eğitim doğruluğunu, turuncu kareler ise doğrulama doğruluğunu gösterir. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

Tablo 11 , aynı 5 dönemlik aralıklarla kaydedilen eğitim ve doğrulama kaybı değerlerini sunmaktadır. Başlangıç eğitim aşamasında, eğitim kaybı 0.64'ten 0.28'e, doğrulama kaybı ise 5. dönemde 0.67'den 0.31'e düştü. 20. dönemden sonra kayıp azalma hızı daha kademeli hale geldi ve her iki eğri de istikrarlı şekilde yakınsadı. 50. dönemde eğitim kaybı 0.08'de stabil hale gelirken, doğrulama kaybı 0.12'de yakın kaldı ve bu da iki eğri arasında sadece küçük bir fark olduğunu gösteriyordu. Bu yakınsama, daha önce görülmemiş verilere etkili optimizasyonu, sınırlı aşırı uyum ve iyi genellemeyi yansıtır. İlgili eğitim ve doğrulama kayıp eğrileri Şekil 4'te sunulmaktadır. Değerlendirilen modellerin hesaplama verimliliği, çıkarım gecikmesi ve veri verimliliği dahil olmak üzere, Tablo 12'de özetlenmiştir. Bu ölçümlerin ayrıntılı analizi, Hesaplamalı verimlilik alt bölümünde daha sonra sunulmaktadır.

DönemEğitim KaybıDoğrulama Kaybı
10.640.67
50.280.31
100.130.17
150.110.15
200.10.14
250.0950.13
300.090.125
350.0850.122
400.0830.12
450.0820.118
500.080.12

Tablo 11: Genişletilmiş İki Yönlü Uzun Kısa Süreli Hafıza modeli eğitimi sırasında eğitim ve doğrulama kaybı. Bu tablo, Önerilen Genişletilmiş İki Yönlü Uzun Kısa Süreli Hafıza (BiLSTM) modelinin optimizasyonu sırasında seçilen eğitim dönemlerinde ölçülen ion ağırlıklı ikili çapraz entropi kayıp değerlerinin eğitim ve validasyonunu raporlar. Bu değerler, Şekil 4'te gösterilen kayıp yakınsaması eğrisinin oluşturulmasında kullanılmıştır.

figure-results-2
Şekil 4. Genişletilmiş BiLSTM modelinin eğitim ve doğrulama kaybı. Model eğitimi sırasında ağırlıklı ikili çapraz entropi kaybını gösteren çizgi grafik. x ekseni eğitim dönemlerini (1–50) temsil ederken, y ekseni kayıp değerlerini temsil eder. Mavi daireler eğitim kaybını, turuncu kareler ise doğrulama kaybını gösterir. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

ModelGecikme (Ortalama ms/olay)Veri (Ortalama olay/s)
Karar Ağacı40845
Destek Vektör Makinesi75670
LSTM110559
Önerilen Genişletilmiş BiLSTM–Blockchain Çerçevesi135320

Tablo 12: Müdahale tespit modellerinin gecikme ve veri verimliliği karşılaştırması. Bu tablo, temsil makine öğrenimi ve derin öğrenme müdahale algılama modelleri arasında çıkarım gecikmesi ve işlem verimliliğini karşılaştırır. Gecikme, olay başına milisaniye olarak raporlanır ve veri verimliliği saniyede işlenen olaylar olarak raporlanır.

Tespit performansı
Tablo 13 , önerilen çerçevenin üç kıyaslama veri seti boyunca geleneksel ML ve DL temel modelleri ile karşılaştırmalı değerlendirmesini sunmaktadır. Önerilen model, CICIDS2017'de %98,9, UNSW-NB15'te %95,9 ve Bot-IoT'de %98,8 hassasiyet elde etmiş, ayrıca sırasıyla %96,9, %97,6 ve %98,8 hassasiyet sağlamıştır. CICIDS2017 ve UNSW-NB15'te önerilen model, değerlendirilen tüm modeller arasında en yüksek doğruluğu elde ederken, Bot-IoT'de en yüksek doğruluğu (%98,8) elde etti ve Karar Ağacı (DT) temel alanıyla eşleşti. Bot-IoT'de önerilen model LSTM başlangıç seviyesinden (%98,3) biraz daha iyi performans gösterdi ve Destek Vektör Makinesi (SVM) temel seviyesine (%98,7) kıyasla performans gösterdi; Bu veri setindeki daha küçük performans marjları, iyi niyetli trafikin test setinin çok küçük bir kısmını oluşturduğu aşırı sınıf dengesizliğini yansıtır. Genel olarak, önerilen model hassasiyet ve hassasiyet arasında güçlü bir denge korumuş, tüm veri setlerinde sağlam müdahale-tespit performansı sergileyerek daha dengeli kıyaslama veri setlerinde (CICIDS2017 ve UNSW-NB15) en güvenilir değerlendirmeyi sağlamıştır. Veri setleri ve temel modeller arasında doğruluk, hassasiyet ve hatırlama karşılaştırmaları Şekil 5–7'de sunulmaktadır.

Veri setiModelHassasiyet (%)Spesifiklik (%)Doğruluk (%)Hassasiyet (%)Geri Çağırma
(%)
CICIDS2017Önerilen Genişletilmiş BiLSTM–Blokzincir96.999.498.997.596.9
LSTM93.398.597.593.993.3
SVM94.898.898.195.194.8
DT93.198.797.594.693.1
UNSW-NB15Önerilen Genişletilmiş BiLSTM–Blokzincir97.693.995.995.197.6
LSTM95.288.592.291.195.2
SVM96.591.194.193.196.5
DT96.992.294.893.896.9
Bot-IoTÖnerilen Genişletilmiş BiLSTM–Blokzincir98.890.598.899.398.8
LSTM98.389.498.399.298.3
SVM98.788.498.799.398.7
DT98.893.698.899.398.8

Tablo 13: Benchmark veri setleri arasında müdahale tespit modellerinin performans karşılaştırması. Bu tablo, CICIDS2017, UNSW-NB15 ve Bot-IoT veri setlerinde önerilen çerçeve ve temel müdahale tespit modellerini hassasiyet, özgüllük, doğruluk, hassasiyet ve geri çağırma performansı metrikleri kullanarak karşılaştırmaktadır.

figure-results-3
Şekil 5. Veri setleri ve makine öğrenimi/derin öğrenme modelleri arasında doğruluk karşılaştırması. CICIDS2017, UNSW-NB15 ve Bot-IoT veri setleri boyunca farklı modellerle elde edilen sınıflandırma doğruluğunu (%) karşılaştıran gruplanmış çubuk grafik. Barlar, önerilen modeli temsil eder: Uzun Kısa Süreli Bellek (LSTM), Destek Vektör Makinesi (SVM) ve Karar Ağacı (DT). x ekseni veri setlerini, y ekseni ise sınıflandırma doğruluğunu (%) temsil eder. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

figure-results-4
Şekil 6. Girinti tespit veri setleri arasında sınıflandırma modellerinin hassas karşılaştırılması. CICIDS2017, UNSW-NB15 ve Bot-IoT veri setlerinde farklı modellerle elde edilen hassasiyeti (%) gösteren gruplanmış çubuk grafik. x ekseni sınıflandırma modellerini, y ekseni ise hassasiyeti (%) temsil eder. LSTM, Uzun Kısa Süreli Hafıza; SVM, Destek Vektör Makinesi; DT, Karar Ağacı. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

figure-results-5
Şekil 7. Girinti tespit veri setleri arasında sınıflandırma modellerinin karşılaştırılmasını hatırlayın. CICIDS2017, UNSW-NB15 ve Bot-IoT veri setlerinde farklı modellerle elde edilen geri çağırmayı (%) gösteren gruplanmış çubuk grafik. x ekseni sınıflandırma modellerini, y ekseni ise geri çağırmayı (%) temsil eder. LSTM, Uzun Kısa Süreli Hafıza; SVM, Destek Vektör Makinesi; DT, Karar Ağacı. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

Her mimari bileşenin katkısını daha iyi anlamak için bir ablasyon çalışması yapılmıştır. Tablo 14'te özetlenen sonuçlar, dikkat mekanizmasının zamansal önceliklendirmeyi geliştirdiğini, kalıntı ve konvolüsyon katmanların özellik çıkarımı ve öğrenmeyi stabilize ettiğini, blok zinciri entegrasyonunun ise otomatik azaltma ile birlikte müdahale edemli adli kayıt sağladığını göstermektedir. Her mimari geliştirme, yanlış pozitif tahminleri azaltırken tespit doğruluğunu artırmasına kademeli olarak katkıda bulundu.

Model VaryantDoğruluk (%)Hassasiyet (%)Geri Çağırma
(%)
F1-Puan (%)Yanlış Pozitif Oranı
(%)
Notlar
Düz BiLSTM97.593.993.393.671.47Temel ardışık müdahale-algılama modeli
BiLSTM + Dikkat98.0495.1894.8595.011.18Dikkat mekanizması, bilgilendirici zamansal özellikleri önceliklendirir
Genişletilmiş BiLSTM (Kalıntı + Conv1D)97.594.693.0693.821.3Kalıntı bağlantılar ve konvolüsyon katmanlar, zamansal özellik çıkarımı ve eğitim kararlılığını iyileştirir
Genişletilmiş BiLSTM + Blokzincir98.997.596.997.30.59Müdahale tespiti, değişmez kayıtlama ve otomatik azaltma içeren tam çerçeve

Tablo 14: Önerilen müdahale tespit çerçevesinde mimari bileşenlerin ablasyon çalışması. Bu tablo, dikkat mekanizmaları, kalıntı öğrenme, konvolüsyon özellik çıkarımı ve blok entegrasyonu gibi bireysel mimari bileşenlerin önerilen çerçevenin genel performansına katkısını özetler.

Her ablasyon varyantı için, önerilen çerçevenin tek bir bileşeni çıkarılırken kalan tüm koşullar sabit tutuldu. Aynı veri seti, önceden işlenmiş pencereli girdiler, aynı 80:20 katmanlı tren/test bölünmesi doğrulama bölümleme, sabit rastgele tohum (42), optimizator (Adam), öğrenme oranı (0.001), parti boyutu (64), maksimum 50 eğitim eposhası, erken durma kriteri (sabır = 5), terk oranı (0.3) ve ağ mimarisi tüm deneylerde korundu. Yalnızca değerlendirilen bileşen değiştirildi, böylece gözlemlenen performans farklarının yalnızca çıkarılan bileşene atfedilebileceği garanti edildi.

Önerilen çerçeve, temel modellere (LSTM, SVM ve DT) kıyasla hassasiyet ve hatırlama arasında olumlu bir denge sağladı; böylece yanlış pozitif tahminleri önemli ölçüde artırmadan ince saldırı desenlerinin ayrımcılığını iyileştirdi. Bu dengeli performans, hassasiyet ve geri çağırma değerleri arasındaki tutarlı küçük farkta yansıyır; bu da heterojen ağ trafiğinde yüksek F1 puanı ve sağlam genellemeyi gösterir. Hassasiyet ve hatırlama karşılaştırmaları Şekil 6 ve 7'de sunulmaktadır.

SVM, DT ve LSTM dahil olmak üzere temsil IDS tabanlarıyla karşılaştırıldığında, önerilen çerçeve, yeterli zararsız trafikle kıyaslama veri setlerinde tutarlı bir performans avantajı gösterdi. CICIDS2017 tarihinde, önerilen Genişletilmiş BiLSTM–Blockchain modeli %98,9 doğruluk sağladı ve LSTM (%97,5), DT (%97,5) ve SVM (%98,1) temel sınırlarını aştı. UNSW-NB15'te ise %95,9 doğruluk elde etti; bu da değerlendirilen modeller arasında en yüksek doğruluk oldu (LSTM 92,2%, SVM %94,1%, DT %94,8). Çok küçük zararlı bir sınıf ile aşırı sınıf dengesizliğiyle karakterize edilen Bot-IoT'de, önerilen model %98,8 doğruluk sağladı; DT tabanını eşleştirdi ve LSTM (%98,3) ile SVM (%98,7) tabanlarını biraz aştı. Geleneksel makine öğrenimi modelleri uzun vadeli zaman bağımlılıklarını modelleme konusunda nispeten sınırlı kapasite gösterirken, LSTM zamansal özellik öğrenimini geliştirdi; Ancak, bu temel modellerin hiçbiri müdahaleye dayanıklı adli kayıt veya otomatik blokzincir tabanlı olay izlenebilirliği sağlamadı. Genişletilmiş BiLSTM mimarisi ile blok zinciri tabanlı değişmez kayıt entegrasyonu, kalıntı öğrenme, dikkat mekanizması ve blok tabanlı değişmez kayıt işlemlerini entegre eden çerçeve, rekabetçi müdahale algılama performansını, temel yöntemlerin sağladığı doğrulanabilir adli hesap verebilirlikle birleştirdi. Blok zinciri bileşeni, tespit edilen her müdahaleyi blok tanımlayıcısı, zaman damgası, şifreli olay verileri, kriptografik hash ve dijital imza içeren değişmez bir defter girişi olarak kaydeder. Blokzincir kayıt yapısına bir örnek Şekil 8'de gösterilmiştir. Değerlendirilen modeller arasında karşılaştırmalı doğruluk ve hata oranı sırasıyla Şekil 9 ve 10'da sunulurken, Şekil 11 değerlendirilen modellerin eğitim sürelerini karşılaştırmaktadır. Önerilen çerçevenin genel performans metrikleri, doğruluk, hassasiyet, hatırlama, F1-puanı ve yanlış pozitif oranı dahil olmak üzere Şekil 12'de özetlenmiş olup, doğruluk ile F1 puanının birleşimi Şekil 13'te sunulmaktadır.

figure-results-6
Şekil 8. Blokzincir müdahale kaydı örneği, müdahale tespitinden sonra oluşturulmuştur. Bir blok zinciri kaydının izinsiz tespit edildikten sonra oluşturulmasına dair örnek. Kayıt, blok tanımlayıcı, hasta/cihaz tanımlayıcısı, zaman damgası, şifrelenmiş olay verileri, önceki blok hash, mevcut blok hash ve dijital imza içerir. Kayıt yapısı, Denklem 14'te tanımlanan blok zinciri temsiline karşılık gelir. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

figure-results-7
Şekil 9. Önerilen çerçeve ile kıyaslama müdahale tespit modelleri arasında doğruluk karşılaştırması. Önerilen Genişletilmiş BiLSTM–Blockchain çerçevesinin sınıflandırma doğruluğunu kıyaslama müdahale tespit modelleri ile karşılaştıran bar grafik. x ekseni sınıflandırma modellerini, y ekseni ise sınıflandırma doğruluğunu (%) temsil eder. LSTM, Uzun Kısa Süreli Hafıza; SVM, Destek Vektör Makinesi; DT, Karar Ağacı. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

figure-results-8
Şekil 10. Önerilen çerçeve ile kıyaslama müdahale tespit modelleri arasında hata oranı karşılaştırması. Önerilen Genişletilmiş BiLSTM–Blockchain çerçevesi ve kıyaslama müdahale tespit modelleri tarafından elde edilen nihai hata oranlarını gösteren bar grafik. x ekseni sınıflandırma modellerini, y ekseni ise hata oranını (%) temsil eder. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

figure-results-9
Şekil 11. Müdahale tespit modellerinin eğitim süresi karşılaştırması. Her değerlendirilen modelin duvar saati eğitim süresini gösteren bir çubuk grafik. x ekseni sınıflandırma modellerini, y ekseni ise eğitim süresini (saniyeler) temsil eder. Eğitim süreleri, protokolde tanımlanan deneysel hesaplama ortamı kullanılarak ölçüldü. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

figure-results-10
Şekil 12. Önerilen Genişletilmiş BiLSTM–Blockchain çerçevesinin performans metrikleri. Önerilen çerçevenin performansını özetleyen bar grafik. Metrikler arasında doğruluk, hassasiyet, geri çağırma (tespit oranı) ve F1 puanı bulunur. Yanlış pozitif oranı (FPR = %0,59) da şekil içinde bir açıklama olarak bildirilmiştir. Y ekseni performans değerlerini (%) temsil eder. FPR, Yanlış Pozitif Oranı. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

figure-results-11
Şekil 13. Sızdırma tespit modelleri arasında doğruluk ve F1 puanı karşılaştırması. Değerlendirilen müdahale tespit modelleri arasında sınıflandırma doğruluğunu ve F1 puanını karşılaştıran gruplanmış çubuk grafik. Mor çubuklar doğruluğu, yeşil çubuklar ise F1 puanını temsil eder. x ekseni sınıflandırma modellerini, y ekseni performansı (%) temsil eder. LSTM, Uzun Kısa Süreli Hafıza; SVM, Destek Vektör Makinesi; DT, Karar Ağacı. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

İkili sınıflandırma aşamasından elde edilen karışıklık matrisi, Tablo 15'te sunulmuş ve Şekil 14'te görselleştirilmiştir. Üç kıyaslama test seti boyunca toplanan model, 486.798 normal örneği doğru şekilde sınıflandırdı, 4.916 normal örnek ise yanlış şekilde müdahale olarak sınıflandırıldı. Müdahale sınıfı için 877.494 müdahale örneği doğru şekilde tanımlanmışken, 12.978 müdahale örneği yanlışlıkla normal olarak sınıflandırılmıştır. Bu sonuçlar, nispeten az sınıflandırma hatası ile yüksek ayırtıcı yetenek göstermekte olup, IoMT ortamlarında ikili müdahale tespiti için güvenilir performans göstermektedir. Bildirilen doğruluk, F1 puanı, gecikme ve veri kapasitesi, bu çalışmada değerlendirilen ikili müdahale tespit aşamasına tamamen karşılık gelmektedir.

ModelVeri setiTest seti BoyutuTrue ClassTahmin Edilen NormalTahmin Edilen MüdahaleToplam (Doğru)
Önerilen Genişletilmiş BiLSTM - BlokzincirCICIDS 2017566149Normal4519462673454619
Müdahale3426108104111530
Toplam (Tahmin Edilen)455372110777566149
UNSW-NB 1582332Normal34764223637000
Müdahale10874424545332
Toplam (Tahmin Edilen)358514648182332
Bot-IoT733705Normal88795
Müdahale8465725145733610
Toplam (Tahmin Edilen)8553725152733705
LSTMCICIDS 2017566149Normal4479466673454619
Müdahale7396104134111530
Toplam (Tahmin Edilen)455342110807566149
UNSW-NB 1582332Normal32765423537000
Müdahale21534317945332
Toplam (Tahmin Edilen)349184741482332
Bot-IoT733705Normal851095
Müdahale12465721145733610
Toplam (Tahmin Edilen)12550721155733705
SVMCICIDS 2017566149Normal4492575362454619
Müdahale5743105787111530
Toplam (Tahmin Edilen)455000111149566149
UNSW-NB 1582332Normal33729327137000
Müdahale15684376445332
Toplam (Tahmin Edilen)352974703582332
Bot-IoT733705Normal841195
Müdahale9465724145733610
Toplam (Tahmin Edilen)9549724156733705
DTCICIDS 2017566149Normal4486975922454619
Müdahale7743103787111530
Toplam (Tahmin Edilen)456440109709566149
UNSW-NB 1582332Normal34129287137000
Müdahale13974393545332
Toplam (Tahmin Edilen)355264680682332
Bot-IoT733705Normal89695
Müdahale8465725145733610
Toplam (Tahmin Edilen)8554725151733705

Tablo 15: Önerilen müdahale tespit modelinin karışıklık matrisi. Bu tablo, önerilen modelin test seti değerlendirmesinden elde edilen karışıklık matrisini sunmaktadır. Satırlar gerçek sınıf etiketlerine, sütunlar ise normal ve müdahale trafik sınıfları için tahmin edilen sınıf etiketlerine karşılık gelir.

figure-results-12
Şekil 14. Önerilen Genişletilmiş BiLSTM–Blockchain müdahale tespit sisteminin kıyaslama veri setleri boyunca karışıklık matrisleri. CICIDS2017, UNSW-NB15 ve Bot-IoT veri setleri için sınıflandırma sonuçlarını gösteren karışıklık matrisleri. Satırlar gerçek etiketlere, sütunlar ise tahmin edilen etiketlere karşılık gelir. Hücre değerleri, her sınıflandırma sonucuna atanan örnek sayısını gösterir. IDS, Müdahale Tespit Sistemi. Bu figürün daha büyük bir versiyonunu görmek için lütfen buraya tıklayın.

Sınıf bazında hassasiyet, hatırlama ve kafa karışıklığı matrisinden elde edilen F1-puan değerleri Tablo 16'da özetlenmiştir. Yüksek hassasiyet, önerilen çerçevenin nadiren zararlı trafiği kötü niyetli olarak yanlış sınıflandırdığını ve böylece sağlık ortamlarında gereksiz uyarıları azalttığını gösteriyor. Benzer şekilde, yüksek geri çağırma değerleri, kaçırılan saldırıları en aza indirirken müdahale olaylarının etkili tespitini gösterir. Her iki sınıfta da tutarlı güçlü F1 puanları, önerilen çerçevenin algılama hassasiyeti ile sınıflandırma doğruluğu arasında dengeli bir denge sağladığını ve gerçek zamanlı IoMT müdahale tespiti için uygunluğunu desteklediğini doğruluyor.

SınıfHassasiyet (%)Geri Çağırma
(%)
F1-Score
(%)
Normal97.49998.2
Müdahale99.4498.5498.99
Ortalama98.4298.7798.59

Tablo 16: Önerilen müdahale tespit modelinin sınıf bazında performans metrikleri. Bu tablo, normal ve müdahale sınıfları için hassasiyet, geri çağırma ve F1-puan değerlerini, ayrıca test seti değerlendirmesi sırasında elde edilen genel ortalama performansı da bildirir.

Hesaplamalı verimlilik
Gerçek zamanlı performans, canlı yayın ortamı yerine önceden işlenmiş test pencerelerinde çevrimdışı zamanlama ölçümleri kullanılarak değerlendirildi. Her veri seti için, önceden işlenmiş pencereli test örnekleri tam tespit ve blok zinciri kayıtlama boru hattı üzerinden işlendi ve duvar saati yürütme süresi kaydedildi. Zamanlama sınırları aşağıdaki şekilde tanımlanmıştır. Tespit gecikmesi (T_d), model çıkarım çağrısından hemen önceki andan tahmin edilen olasılıklar geri dönene kadar ölçüldü. Uçtan uca azaltma gecikmesi (T_mitigation = T_d + T_b) aynı başlangıç noktasından son blok blok oluşturma işlemi tamamlanana kadar ölçüldü; blokzincir yazma bileşeni (T_b) iki ölçüm arasındaki fark olarak hesaplandı. Defter doğrulaması, azaltma gecikmesi zamanlayıcısı durduktan sonra yapıldı ve bu nedenle bildirilen gecikmeden dışlandı.

Aktarım hızı, her veri setinin test bölümünden tam geçiş için gereken geçen duvar saati süresine bölünen toplam pencere sayısının bölünmesiyle hesaplandı. Olay başına gecikme, karşılık gelen geçen sürenin toplam işlenmiş pencere sayısına bölünmesiyle elde edildi. İş yükü, üç kıyaslama veri setinin pencereli test bölümlerinden oluşuyordu ve onların zararsız-zararlı sınıf dağılımlarını koruyordu. Kötü niyetli olarak sınıflandırılan Windows, digest hesaplama, dijital imzalama ve akıllı sözleşme işlem yürütme gibi ek blokzincir kayıt yükünü üstlenirken, zararsız pencereler sadece tespit maliyetini karşılardı.

Temsilci müdahale tespit modelleri arasındaki gecikme ve veri verimliliği karşılaştırması Tablo 12'de sunulmaktadır. DT ve SVM dahil geleneksel makine öğrenimi modelleri, önerilen derin öğrenme çerçevesine göre daha düşük çıkarım gecikmesi ve daha yüksek veri verimliliği göstermiştir. LSTM temel seviyesi orta performans sağladı. Önerilen Genişletilmiş BiLSTM–Blockchain çerçevesi, Deneysel Kurulum'da tanımlanan tek düğümlü Clique PoA dağıtımında yaklaşık 135 ms tespit gecikmesi ve yaklaşık 320 olay/s veri verimiyle çalıştı. Bu ölçümler, çoklu düğümlü ölçeklenebilirlik değerlendirmesi yerine tek validatör prototipinin performansını karakterize eder.

Çıkarım performansına ek olarak, her değerlendirilen modelin eğitim süresi karşılaştırıldı ve hesaplama verimliliği değerlendirildi. Eğitim süresi, hızlı model dağıtımının arzu edildiği gerçek zamanlı IoMT uygulamaları için önemli bir konudur. Şekil 11'de gösterildiği gibi, DT en düşük olay başına gecikmeyi (yaklaşık 40 ms) ve en yüksek veri verimliliğini (yaklaşık 845 olay/s) elde etti; ardından SVM (yaklaşık 75 ms, 670 olay/s) ve LSTM (yaklaşık 110 ms, 559 olay/s) geldi. Önerilen Genişletilmiş BiLSTM–Blockchain çerçevesi, değerlendirilen modeller arasında en yüksek gecikmeyi (yaklaşık 135 ms) ve en düşük veri verimliliğini (yaklaşık 320 olay/s) gösterdi. Bu ek hesaplama maliyeti, çift yönlü mimari, zamansal dikkat mekanizması ve blok zinciri tabanlı değişmez loglamadan kaynaklanır; bunlar birlikte gelişmiş zamansal özellik öğrenimi ve müdahaleye dayanıklı adli izlenebilirlik sağlar. Bu bileşenler olay başına gecikmeyi artırsa da, elde edilen veri verimliliği IoMT ortamlarında neredeyse gerçek zamanlı müdahale izleme için yeterli olmaya devam eder.

Birden fazla validasyon düğümü ve değişken işlem yüklerini içeren kapsamlı bir ölçeklenebilirlik değerlendirmesi, mevcut tek düğüm prototipinin kapsamının dışındaydı. Kontrol edilen koşullarda doğrulama sayısı ve işlem yükü fonksiyonları olarak veri verimliliği ve gecikmenin değerlendirilmesi, daha büyük dağıtık hastane ortamlarında çerçevenin ölçeklenebilirliğini karakterize etmek için gelecekteki çalışmalar için önemli bir yön teşkil eder.

Blokzincir kaydı ve azaltma
Şekil 8 , blokzincir müdahalesi kaydına örnek bir örnek göstermektedir. Her blok, blok defterinde benzersiz bir blok tanımlayıcısı (Block_ID), hasta veya cihaz tanımlayıcısı (Patient_ID), zaman damgası, şifrelenmiş müdahale verileri, önceki blok hash'i, mevcut blok hash ve dijital imza kaydederek bir müdahale veya tıbbi veri işlemini blok defterinde güvenli bir şekilde saklar. Bu alanlar birlikte önerilen Genişletilmiş BiLSTM–Blockchain müdahale tespit çerçevesinde gizlilik, bütünlük, değişmezlik, kimlik doğrulama ve adli izlenebilirlik sağlar.

Genel olarak, sonuçlar, dikkat için güçlendirilmiş Genişletilmiş BiLSTM müdahale dedektörünün blok zinciri tabanlı bir günlük katmanıyla entegre edilmesinin IoMT ağları için doğru, verimli ve müdahale edilebilir bir müdahale algısı sağladığı temel hipotezi destekler. Önerilen çerçeve, genel doğruluk oranı %98,71 ve F1 puanı %98,99 olarak elde etti; değerlendirilen makine öğrenimi ve derin öğrenme temel modellerini tutarlı şekilde geride bıraktı; aynı zamanda istikrarlı yakınsamayı ve aşırı uyum kanıtını minimuma endirdi. Ablasyon çalışması, her mimari bileşenin, konvolüsyon ve kalıntı katmanlar, dikkat mekanizması ve blok entegrasyonu dahil olmak üzere, genel tespit performansına ve adli tıp kapasitesine kademeli olarak katkıda bulunduğunu gösterdi. Tek düğümlü prototipte, çerçeve yaklaşık 135 ms gecikme ve saniyede yaklaşık 320 etkinlik geçirimini korudu; aynı zamanda değişmez ve doğrulanabilir bir müdahale kaydı sağladı. Bu bulgular toplamda, önerilen entegre tespit ve blok zinciri çerçevesinin gerçek zamanlı müdahale tespiti ve IoMT ortamlarında güvenli adli kayıt için uygunluğunu desteklemektedir.

Veri Erişilebilirliği:
Bu çalışmada kullanılan kıyaslama veri setleri kamuya açıktır. UNSW-NB15 veri seti UNSW Canberra deposundan (https://research.unsw.edu.au/projects/unsw-nb15-dataset), CICIDS2017 veri seti Kanada Siber Güvenlik Enstitüsü'nden (https://www.unb.ca/cic/datasets/ids-2017.html) ve Bot-IoT veri seti UNSW Canberra deposundan (https://research.unsw.edu.au/projects/bot-iot-dataset) temin edilebilir.

Çalışmanın yeniden üretilmesi için gereken tüm materyaller ek dosyalar olarak sağlanır. Ek Dosya 1, Protokol'de tanımlanan ön işleme, özellik seçimi, model eğitimi, müdahale tespiti, blok zinciri ve akıllı sözleşme algoritmaları için tam sözde kodu içerir. Ek Dosya 2 , veri ön işleme boru hattı, Genişletilmiş BiLSTM modeli, eğitim ve değerlendirme betikleri, blokzincir istemcisi, şekil oluşturma betikleri ve uçtan uca yürütme boru hattının tam uygulamasını içerir. Eşlik eden README , veri seti hazırlama, model eğitimi, değerlendirme, şekil oluşturma ve isteğe bağlı blok zinciri dağıtımı dahil olmak üzere iş akışının yeniden üretilmesi için adım adım talimatlar sunar. Eşlik eden requirements.txt dosyası, hesaplama ortamını yeniden oluşturmak için gereken Python paket bağımlılıklarını belirtir.

ŞekilŞekil TipiOluşturulan
1Kavramsal mimari diyagramıVektör çizim yazılımı
2Uygulama düzeyinde veri akışı diyagramıVektör çizim yazılımı
3Doğruluk yakınsaması eğrisiEğitim geçmişi (dönem başına eğitim ve doğrulama doğruluğu)
4Kayıp yakınsaması eğrisiEğitim geçmişi (dönem başına eğitim ve doğrulama kaybı)
5Doğruluk karşılaştırma bar grafiğiModel başına doğruluk değerleri
6Hassas karşılaştırma çubuk grafModel başına hassasiyet değerleri
7Geri dönüş karşılaştırma çubuk grafiğiModel başına geri çağırma değerleri
8Blok blok yapısı diyagramıKavramsal blokzincir kayıt yapısı
9Doğruluk karşılaştırma tablosuYöntem başına doğruluk değerleri
10Hata Oranı karşılaştırma tablosuYöntem başına hata oranı değerleri
11Eğitim zamanı karşılaştırma tablosuÖlçülen eğitim süreleri
12Performans özeti tablosuÖnerilen model hassasiyeti, hatırlama, doğruluk, F1-puanı ve yanlış pozitif oranı değerleri
13Doğruluk ve F1 puanı karşılaştırma tablosuYöntem başına doğruluk ve F1-puan değerleri
14Karışıklık matrisiKafa karışıklığı matrisi sayımları

Tablo 17: Çalışmaya dahil edilen rakamların oluşturulmasında kullanılan veri kaynakları. Bu tablo, el yazmasında sunulan her şekili oluşturmak için kullanılan veri kaynaklarını ve hesaplamalı çıktıları özetler. Nicel rakamlar model eğitim geçmişlerinden, değerlendirme metriklerinden, karışıklık matrisi çıktılarından ve performans ölçümlerinden programatik olarak üretilirken, kavramsal diyagramlar vektör çizim yazılımı kullanılarak oluşturuldu.

Ek Dosya 1. Önerilen Genişletilmiş BiLSTM–Blockchain müdahale tespit çerçevesi için algoritmalar ve sözde kod. Bu ek dosya, ön işleme boru hattı (Algoritma 1), Genişletilmiş BiLSTM müdahale tespiti (Algoritma 2), erken durdurma ile model eğitimi (Algoritma 3), blokzincir tabanlı müdahale tespit ve azaltma (Algoritma 4), AQU-IMF-RFE özellik seçimi (Algoritma 5) ve akıllı sözleşme müdahale-kayıt prosedürü (Algoritma 6) için tam sözde kod içerir. Bu dosyayı indirmek için lütfen buraya tıklayın.

Ek Dosya 2. Önerilen Genişletilmiş BiLSTM–Blockchain müdahale tespit çerçevesi için kaynak kodu. Bu ek dosya, ön işleme boru hattı, Genişletilmiş BiLSTM modeli, model eğitimi ve değerlendirmesi, uçtan uca yürütme boru hattı, blokzincir istemcisi ve rapor edilen sonuçların yeniden üretilmesi için gereken şekil oluşturma betiklerinin tam uygulamasını içerir. Bu dosyayı indirmek için lütfen buraya tıklayın.

Ek Dosya 3. Önerilen Genişletilmiş BiLSTM–Blockchain müdahale tespit çerçevesi için ayrıntılı uygulama ve optimizasyon prosedürleri. Bu ek dosya, ana Protokol'den kısalık için çıkarılan uygulama detaylarını sunar; bunlar arasında (A) Genişletilmiş BiLSTM eğitim optimizasyonu ve matematiksel formülasyon (eğitim amacı, Adam optimizasyonu, erken durma ve hiperparametre yapılandırması); (B) ayrıntılı sinir ağı uygulaması (Conv1D, üst üste yığılmış BiLSTM, kalıntı projeksiyon, dikkat mekanizması, ağırlık başlatma, dışarı çıkma ve sınıflandırma ayarları); (C) blokzincir dağıtımı ve akıllı sözleşme uygulaması; (D) dijital imza oluşturma ve doğrulama prosedürleri; (E) akıllı sözleşme olay işleme ve otomatik yanıt iş akışı; ve (F) hesaplamalı karmaşıklık analizinin yorumlanması. Bu detaylar, önerilen çerçevenin tam tekrarlanabilirliğini desteklerken ana Protokolün okunabilirliğini korur. Bu dosyayı indirmek için lütfen buraya tıklayın.

OKUYUN.
Önerilen iş akışını yeniden üretme talimatları. Bu dosya, önerilen çerçeve için yazılım kurulum talimatları, veri seti hazırlanması, tam işlem hattının yürütülmesi, model eğitimi, değerlendirme, şekil üretimi, blokzincir dağıtımı ve tekrarlanabilirlik rehberliği sağlar.

requirements.txt
Hesaplama ortamının yeniden üretilmesi için yazılım bağımlılıkları. Bu dosya, önerilen çerçevenin ön işleme, model eğitimi, değerlendirme, blokzincir ve görselleştirme bileşenlerini yürütmek için gereken Python paket bağımlılıklarını ve uyumlu sürüm gereksinimlerini listeler.

Discussion

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Mevcut çalışma, IoMT ortamlarında müdahale tespit ve önleme için entegre bir Genişletilmiş BiLSTM–Blockchain çerçevesi önermektedir. Sonuçlar, çerçevenin iki yönlü zamansal öğrenmeyi blokzincir tabanlı adli kayıtlama ile birleştirerek heterojen IoMT ağ trafiğindeki müdahale kalıplarını etkili bir şekilde tanımladığını göstermektedir. Çift yönlü mimari, modelin ağ trafiğinde hem ileri hem geri zaman bağımlılıklarını yakalamasını sağlar; bu da yüksek hassasiyet (%99,44), %98,54 geri çağırma ve müdahale sınıfı için %98,99 F1 puanı sağlarken, değerlendirilen temel müdahale tespit modellerine kıyasla düşük yanlış pozitif oranı (yaklaşık %1,0) korur. Uzun menzilli zamansal bağımlılıkları yakalayamayan geleneksel tek yönlü LSTM veya temel mimarilerin aksine, önerilen model ardışık trafik kalıplarını daha etkili şekilde tanır ve zararlı ve zararlı ağ trafiği arasındaki ayrımı artırır. Bu bulgular, dikkat artırılmış Genişletilmiş BiLSTM dedektörünün blok blok kayıt katmanıyla entegre edilmesinin hem müdahale algılama performansını hem de adli hesap verebilirliği artırdığı hipotezini desteklemektedir.

Önerilen çerçeve, birkaç yerleşik araştırma yönü içinde konumlandırılabilir. Bir araştırma hattı, ağaç tabanlı ve filtre tabanlıyaklaşımlar 8, toplu-öğrenme dedektörleri9 ve daha önce rapor edilmiş AQU-IMF-RFE özellik seçimçerçevesi 18 dahil olmak üzere IoMT sistemleri için özellik seçimiyle geliştirilmiş müdahale tespitine odaklanmaktadır. Bu yaklaşımlar, boyut küçültmesiyle tespit doğruluğunu artırır, ancak genellikle ağ trafiğinde çift yönlü zaman bağımlılıklarını açıkça modellemeyen sınıflandırıcılara dayanır. Önerilen çerçeve, bu yöntemleri AQU-IMF-RFE18 kullanarak optimize edilmiş bir özellik alanı oluşturarak tamamlayıcıdır; bu alanda Genişletilmiş BiLSTM zamansal müdahale algısı yaparken, blokzincir katmanı değişmez adli kayıt sağlar. İkinci bir araştırma hattı, müdahale algısı için dizi öğrenme modelleri kullanır; dikkat artırılmış BiLSTMmimarileri 7, BiLSTM tabanlı ağIDS'leri 31 ve tekrarlayan sinir ağıyaklaşımları 32,33 dahildir. Bu çalışmalarla uyumlu olarak, mevcut bulgular çift yönlü zaman modellemenin değerini doğrulamaktadır; dikkat artırılmış Genişletilmiş BiLSTM, bu çalışmada değerlendirilen LSTM ve CNN temel çizgilerinden daha yüksek F1 puanları elde etmiştir. Ancak bu tespit odaklı modellerin aksine, önerilen çerçeve ayrıca müdahale edilebilir blok blok kaydını da içeriyor. Üçüncü bir araştırma yönü ise sağlık ve IoT sistemleri için blokzincir tabanlı güvenliği incelemektedir; bunlar arasında blokzincir destekli sağlık mimarileri ve adli bütünlük28,34,35, izinli blokzincir erişim kontrolü36,37 ve IoMT38 için blokzincir tabanlı federe girme tespit bulunmaktadır. Bu çalışmalar değişmezlik ve denetlenebilirliğin değerini ortaya koysa da, genellikle müdahale tespiti ve adli kayıtları ayrı süreçler olarak ele alır veya daha hesaplama açısından yoğun uzlaşma mekanizmaları kullanır. Buna karşılık, önerilen çerçeve, hafif izinli PoA blok zincirini doğrudan müdahale dedektörüyle entegre ederek değişmez kayıt ve olay odaklı azaltma sağlarken düşük hesaplama yükünü koruyor. Son zamanlarda kullanılan IoMT derin öğrenme yaklaşımlarına, özellikle özellik mühendisliğine dayalı müdahale tespit39 ve tıbbi IoT40 için federe öğrenme dahil, bu çalışmanın temel katkısı, yalnızca tespit doğruluğundaki iyileştirmeler yerine, birleşik bir çerçevede blok tabanlı adli izlenebilirlikle çift yönlü zaman tespitinin entegrasyonudur.

Blokzincir entegrasyonu, önerilen çerçeveye önemli güven, hesap verebilirlik ve adli yetenekler ekler. Değişmez blok zinciri kayıtları, kayıt sonrası müdahale olaylarının değiştirilememesini sağlar ve böylece sağlık ortamlarında düzenleyici uyum ve adli denetimi destekler. Her kaydedilen olay, şeffaf doğrulama ve izlenebilirliği kolaylaştıran cihaz tanımlayıcılarını, zaman damgalarını, kriptografik hash'ları ve dijital imzaları saklar. Ayrıca, akıllı sözleşme katmanı, düğüm izolasyon bayrakları ve zincir dışı dinleyici tarafından işlenen yönetici uyarıları oluşturarak otomatik olay odaklı azaltma sağlar; böylece tepki süresini azaltırken her güvenlik olayının denetlenebilir kaydını korur. Bu yetenekler birlikte, tespit yapma, güvenli loglama ve otomatik müdahaleyi tek bir mimari içinde entegre ederek çerçeveyi geleneksel müdahale tespitinin ötesine genişletir.

Mevcut çalışmanın birkaç sınırlaması kabul edilmelidir. Metodolojik olarak, model değerlendirmesi tek bir katmanlı tutma bölünmesi ve sabit rastgele tohum (42) kullanılarak gerçekleştirildi; tekrarlayan çapraz doğrulama veya birden fazla rastgele başlatma yerine yapıldı. Hiperparametreler, kapsamlı bir optimizasyon prosedürü yerine belirlenmiş varsayılan değerlerden seçildi. Deneysel değerlendirme, üç kamuya açık kıyaslama veri setine (UNSW-NB15, CICIDS2017 ve Bot-IoT)41,42,43 dayandı; bunlar yaygın olarak kabul edilse de, sürekli gelişen ağ trafiği yerine statik trafik yakalamalarını temsil ediyordu. Sınıf dengesizliği, sınıf ağırlıklı eğitim uygulamasına rağmen model performansını da etkileyebilir. Ayrıca, Genişletilmiş BiLSTM mimarisi, çift yönlü tekrarlayıcı yapısı ve dikkat mekanizmi nedeniyle geleneksel makine öğrenimi temellerine göre daha fazla eğitilebilir parametre içerir ve daha uzun eğitim süreleri gerektirir. Ölçülen çıkarım gecikmesi değerlendirme iş istasyonunda gerçek zamanlı dağıtımı desteklese de, hesaplama ve bellek gereksinimleri kaynak kısıtlı IoMT kenar cihazlarının yeteneklerini aşabilir ve bu da gateway seviyesinde veya sunucu tabanlı dağıtımı daha pratik hale getirir. Çerçeve ayrıca, etinasızlık tespiti ve blok blok kaydı kayıtlarının güvenilir gateway düğümlerinde gerçekleştiğini ve izinli PoA doğrulayıcı düğümlerin dürüst davrandığını varsayıyor. Blokzincir kaydı, ortalama yaklaşık 2 saniyelik bir onay gecikmesi getirir ve uzun vadeli defter büyümesi, büyük ölçekli dağıtımlarda ölçeklenebilirlik sorunu haline gelebilir. Güvenilir doğrulayıcı varsayımı, izinli PoA blok zincirlerinin doğal birözelliğidir 24,25; oysa daha geniş blokzincir güvenlik sorunları başkayerlerde incelenmiştir 24. Sonuç olarak, çok kurumlu dağıtımlar arasında doğrulayıcı iş birliğini azaltmak, gelecekteki araştırmalar için önemli bir konu olmaya devam etmektedir. Son olarak, bilgi sızıntısını önlemek için ön işleme istatistikleri yalnızca eğitim bölümünden türetilmiş olsa da, canlı ağ trafiği yerine önceden işlenmiş çevrimdışı kıyaslama veri setlerinin kullanımı pratik verimliliği fazla tahmin edebilir ve benchmark veri setlerinde bilinen etiketleme ve örnekleme artefaktları, veri setine özgü bir yanlılık yaratabilir. Dikkat mekanizması bir dereceye kadar yorumlanabilirlik sağlasa da, çerçeve büyük ölçüde derin öğrenme kara kutusu olmaya devam ediyor ve daha yorumlanabilir uyarılar isteyen klinisyenler ve güvenlik analistleri için şeffaflığı sınırlayabilir. Bu sınırlama, önceki derin öğrenme müdahale tespit anketlerindebildirilen gözlemlerle tutarlıdır 6,11,44.

Önerilen çerçeveyi daha da genişletmek için çeşitli fırsatlar mevcuttur. Canlı IoMT test yatakları veya operasyonel hastane ağlarında doğrulama, çevrimdışı kıyaslama veri setlerinin ötesinde gerçek dünya performansına dair ek kanıtlar sağlayacaktır. Blok zinciri uygulaması, mevcut tek düğümlü prototipten dağıtık çoklu validator dağıtımına genişletilebilir ve kapsamlı ölçeklenebilirlik değerlendirmesini mümkün kılabilir. Model sıkıştırma, budama veya kuantizasyon teknikleri, kaynak kısıtlı kenar cihazlarında dağıtımı kolaylaştırabilir. Ek araştırmalar ayrıca, kavram sapması ve sıfır gün saldırılarını ele almak için çevrimiçi öğrenme, sağlık kurumları arasında hassas hasta verilerini paylaşmadan iş birliği modeli eğitimi sağlamak için federasyonöğrenimi ve klinisyenler ile siber güvenlik personeli için daha şeffaf müdahale uyarıları sağlamak için açıklanabilir yapay zeka yöntemlerini de içerebilir.

Genel olarak, önerilen Genişletilmiş BiLSTM–Blockchain çerçevesi güçlü uyum sağlama yeteneği, adli hesap verebilirlik ve sağlam bir müdahale tespit performansı göstermektedir. Dikkat artırılmış zamansal öğrenmeyi, değiştirilemez blok zinciri kaydı ve otomatik azaltma ile entegre ederek, çerçeve yüksek tespit doğruluğunu, güvenli adli izlenebilirlik ve düşük yanlış pozitif oranlarıyla birleştirir. Bu bulgular, önerilen yaklaşımın gerçek zamanlı IoMT ortamlarını güvence altına almak için pratik bir yöntem olarak potansiyelini, sağlık sistemlerinde güvenilir denetimi ve zamanında güvenlik müdahalesini desteklemeyi göstermektedir.

Disclosures

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Çıkar Çatışması:
Yazarlar, bu makalenin içeriğiyle ilgili herhangi bir rekabet eden çıkarları olmadığını belirtmektedir.

Acknowledgements

Loading...
$$\rightleftharpoonup{xx}$$ $$\longleftharp{xx}$$, $$\longrightharp{xx}$$,

Bu çalışmanın tamamlanmasında etkili araştırma olanaklarını sağladığı için Lakireddy Bali Reddy Mühendislik Koleji (A), Mylavaram'a içten teşekkürlerimi sunmak istiyorum. Merkezin sunduğu kaynaklar ve destek, araştırmalarımın sorunsuz ilerlemesini sağlamada hayati rol oynadı. Bu çalışma boyunca sürekli rehberlikleri, paha biçilmez görüşleri ve sarsılmaz teşvikleri için danışmanlarım Dr. D. Veeraiah ve Dr. L. Sumalatha'ya derin minnettarım. Bu araştırma, kamu, ticari veya kar amacı gütmeyen sektörlerdeki finansman kuruluşlarından özel hibe almamıştır.

Materials

List of materials used in this article
NameCompanyCatalog NumberComments
AQU-IMF-RFE Özellik Seçimi ModülüKendi geliştirilmişYokMutual Information, Aquila Optimizer ve Recursive Feature Elimination'ı entegre eden hibrit özellik seçimi yöntemi
Dikkat KatmanıKendi geliştirilmiş (Keras tabanlı)YokExtended BiLSTM modelinde özellik ağırlıklandırması için kullanılan zamansal dikkat mekanizması
Bot-IoT Veri KümesiUNSW Canberra CyberYokİzinsiz erişim tespit değerlendirmesi için kullanılan kamusal kıyaslama veri seti
CICIDS2017 Veri KümesiKanada Siber Güvenlik EnstitüsüYokKamusal kıyaslama izinsiz erişim tespit veri seti
Ethereum İstemcisi (Geth)Ethereum Foundation1.13.15Proof-of-Authority ağının dağıtımı ve işletimi için kullanılan blockchain istemcisi
Extended BiLSTM ModeliKendi geliştirilmişYokConv1D, BiLSTM, kalan öğrenme ve zamansal dikkat entegre eden derin öğrenme izinsiz erişim tespit modeli
Jupyter NotebookProject Jupyter7.xGerçekleştirme, deney ve sonuç görselleştirme için kullanılan etkileşimli ortam
NumPyNumPy Geliştiricileri2.4.4Ön işleme ve model eğitimi için kullanılan sayısal hesaplama kütüphanesi
PandasPandas Geliştirme Ekibi3.0.2Ön işleme ve veri analizi için kullanılan veri işleme kütüphanesi
Proof-of-Authority Blockchain AğıKendi geliştirilmişYokDeğiştirilemez izinsiz erişim kaydı ve otomatik hafifleştirme için kullanılan izinli blockchain ağı
PythonPython Software Foundation3.12.7Veri ön işleme, model geliştirme, blockchain entegrasyonu ve değerlendirme için kullanılan programlama dili
Random Forest TahmincisiScikit-learn GeliştiricileriYokRecursive Feature Elimination (RFE) için kullanılan Random Forest sınıflandırıcısı
Scikit-learnScikit-learn Geliştiricileri1.8.0Ön işleme, özellik seçimi ve model değerlendirme için kullanılan makine öğrenimi kütüphanesi
Solidity Derleyici (solc)Solidity Ekibi0.8.19Akıllı sözleşme derleme ve dağıtım için kullanılan derleyici
Katı Hal Sürücüsü (SSD)Dell512 GBVeri kümeleri, eğitilmiş modeller ve blockchain defterleri için kullanılan depolama
Sistem Belleği (RAM)Dell128 GBÖn işleme, model eğitimi, blockchain yürütme ve değerlendirme sırasında kullanılan ana bellek
TensorFlowGoogle2.16.1Extended BiLSTM modelini uygulamak ve eğitmek için kullanılan derin öğrenme çerçevesi
UNSW-NB15 Veri KümesiUNSW Canberra CyberYokEğitim ve değerlendirme için kullanılan kamusal kıyaslama veri seti
Web3.pyWeb3.py Geliştiricileri6.15.1İzinsiz erişim tespit sistemi ile blockchain ağı arasında iletişim için kullanılan Python arayüzü
Windows İşletim SistemiMicrosoftWindows 11Tüm deneyler için kullanılan işletim sistemi
İş İstasyonu / SunucuDellPowerEdge R740Model eğitimi, blockchain dağıtımı ve değerlendirme için kullanılan bilgi işlem platformu

Reprints and Permissions

Request permission to reuse the text or figures of this JoVE article

Request Permission

Tags

EngineeringBiLSTMBlockchainIntrusion Detection SystemIoMTCybersecuritydeep learningReal Time DetectionAnomaly detectionNetwork Security
Video Coming Soon

Related Articles