深度学习护航植入式医疗设备安全
基于深度学习的安全方案用于植入式医疗设备
1. 引言
对更高疗效和患者移动性的需求加速了无线技术及应用在医疗保健领域的快速发展,尤其是在医院和医疗机构中。例如,医疗设备越来越依赖于互联网连接,以实现按需治疗控制以及与基于云的服务器之间的医疗数据传输。这有助于在无需患者亲自出现在医生或护理人员面前的情况下进行实时监控。
这对于在保护和保障患者信息的同时提升住院患者舒适度具有重要意义。
植入式医疗设备通常体型较小,安装在人体内部或外部,用于治疗多种疾病和病症。一些此类设备的示例如
所示。具备存储和传输医疗数据能力并能远程按需调整治疗方案的医疗设备的快速发展,引发了严重的安全和隐私问题。已有多个确认报告指出,标准计算机感染已污染放射科、心脏导管研究实验室、睡眠实验室及其他临床部门中的医疗设备[2]。此外,杰伊·拉德克里夫已展示如何操纵胰岛素泵释放致命剂量的胰岛素[3]。目前,各个研究团队正集中努力制定统一标准,以协调与医疗设备安全相关的技术规范、规则、方法和定义,而深度学习是正在积极考虑的技术之一。
在这个由社交媒体内容增长和数十亿联网设备推动的大数据时代,正在产生和管理着海量的信息。这促使人工智能(AI)重新崛起,而机器学习正是推动这一复兴的关键技术之一。随着可分析数据量的急剧增长,人工参与特征提取阶段正逐渐成为薄弱环节链条中的一个环节。更快的图形处理器、嵌入式处理器和张量处理器的出现,使这一弱点更加凸显。现在,这项任务正通过一种名为深度学习的新兴技术交由计算机完成,该技术试图模仿人脑的工作方式,尽管规模要大得多。计算机在计算和存储技术的创新下,已展现出处理大量数据的能力。这种能力正在迅速应用于联网汽车和智能工厂等领域。
基于人工神经网络的深度学习,通过学习算法不断调整机器的行为,并利用持续增长的数据量来提高训练过程的效率。深度学习在分类、分割和特征工程等多种问题上提供了显著的优势。
我们的研究工作源于利用深度学习算法来保护植入式医疗设备(IMDs)等信息物理系统的动机。通过这样做,我们希望解决在植入式医疗设备中出现的隐私和安全漏洞问题,这些问题已经引起了医疗服务提供者和政府机构的警觉。我们的工作对于确保这些小型设备的安全至关重要,是一项防止佩戴者遭受严重健康后果的关键任务。为了实现这一目标,我们设计了新颖的算法,使其能够在现实世界设备上实际部署。如前所述,植入式医疗设备利用感知、通信和控制能力来治疗患者的健康状况,并为医疗保健提供者提供定期远程监测的机制。然而,当前的无线通信信道可能通过允许攻击者干扰数据和通信信道而损害此类设备的安全性和隐私性。此类攻击可从系统层面延伸到基础设施层面,导致植入式医疗设备的软件和硬件均受到损害。近年来,生物识别和
2. 深度学习与人脑的映射
深度学习不仅仅是一种可以彻底改变艺术 fi 人工智能,但其本质类似于人脑。尽管经常有报道称人脑与深度学习之间存在相似之处,但人们应迅速认识到两者在某些方面各有优劣。为了更好地理解这一点,让我们首先回顾一下人脑的工作原理。人脑包含数十亿个以网络形式组织的神经细胞,这些神经细胞协调思想、情绪、感觉和运动,从而产生行为。可以将其视为一种机制,能够在瞬间通过连接大脑与身体其他部分的复杂神经网络系统传递电化学信号。
大脑最常见的视觉表现形式是大脑皮层(大脑的外层)上深深的褶皱和皱纹,在此处处理信息[1]。胼胝体是一束粗大的神经纤维,位于分隔构成大脑的两个半球的深裂底部,该
是主要的通信通道。这些半球分为四个脑叶,它们与成对的结构协同工作,这些结构被称为边缘系统,负责控制情绪和记忆。与批判性思维、思维组织以及瞬时记忆管理相关的功能由额叶负责。与味觉、温度和触觉相关的感官信息由顶叶处理。处理眼睛捕捉到的图像并将其与先前经验进行比较的工作由枕叶管理。颞叶通过处理来自负责声音、味觉和嗅觉的感官器官的数据来管理记忆保持。小脑位于大脑其余部分的下方和后方,负责通过整合来自眼睛、耳朵和肌肉的具体数据来促进发展。海马体将记忆发送到大脑的适当区域进行存储,并在需要时对其进行检索。周围神经系统提供了大脑与身体各部位之间的通信路径,包含全身的所有神经,除了大脑和脊髓中的神经。例如,你的大脑会在极短时间内指示手臂和手部的肌肉将手指从热炉子上移开。
树突和轴突是神经细胞发出的两种分支。前者接收来自其他神经细胞的传入信息,而后者则执行相反的功能。单个神经细胞(神经元)与其他神经元在体内相互连接,当神经细胞受到刺激时,它们通过电信号相互通信。在神经元内部,电信号传递到轴突末端,引发突触和作为中介的神经递质的释放。
突触穿过神经连接(即两个神经细胞之间的间隙),从而附着到接收细胞的受体上。当这些突触到达其目的地时,使我们能够控制运动、思维和情绪。
植入式医疗设备(IMD)作为信息物理系统的一个具体示例,包含执行器、传感器、控制器和被控对象,如
所示。
如果将大脑建模为一个信息物理系统,构成半球的四个不同脑叶,即额叶、顶叶、枕叶和
颞叶作为该信息物理系统的感知元素,接收来自各种感知器官(如鼻子、耳朵和眼睛)的信号,以及海马体中预先存储的记忆。大脑皮层负责信息处理,小脑在这方面也起着关键作用。大脑皮层和小脑做出的决策随后协调四肢(如手和手指)的运动,这一过程由树突和轴突完成。海马体将记忆发送至大脑进行存储。当儿童出生时,海马体尚未发育完全,儿童通过自身不同的经验以及从周围人那里获得的智慧,学习针对不同刺激所产生的反应类型。
随着儿童的成长,海马体逐渐成熟,储存判断力和先前的情绪,这些在决定对某种刺激作出何种反应时起着关键作用。在机器学习中,通过使用训练数据可以加速模拟海马体的功能。任何系统都利用先验数据进行快速训练。例如自动驾驶汽车,在试验阶段一边行驶一边学习即为典型应用实例。
在许多方面,植入式医疗设备(IMD)在感知外部信号、基于感知做出决策并发出指令方面与大脑非常相似。这促使研究人员将大脑作为灵感来源,用于管理信息物理系统的各个方面,包括安全方面。深度学习是基于类似于人类大脑半球中系统的人工神经网络建模的。“深度学习”中的“深度”源自人工神经元网络中的层数。当信息通过该人工网络时,每一层都会形成信息的一部分,能够检测异常并识别可预测的模式,从而产生所需的输出。
简而言之,深度学习依赖于网络中多层的虚拟神经元来实现复杂类型的学习。网络被构建成层级结构,每一层试图实现特定目标。以数字识别为例,构成数字的垂直和水平笔画由低层神经元处理,而更抽象的方面,如序列中的位置和相关操作,则由高层神经元处理。该网络通过反复的试错技术,从最初提供的数据集(即训练数据)中进行学习。在这个迭代过程中,算法计算每一层输出端的误差,并将误差作为反馈提供回去,以便每一层采取措施来最小化误差。
3. 神经网络架构
大脑被认为是人类的计算机。在深度学习中,借助神经网络,计算机程序由数百万个人工脑细胞(神经元)组成,这些神经元以与人类心智惊人相似的方式进行学习和演化。通过输入数据,系统学习并更新内部状态,进而利用该内部状态完成的学习来预测输入。神经网络中的基本单元是神经元,其结构形成三层,即输入层、隐藏层和输出层,如
所示。
神经网络(深度学习)通常有以下七个基本步骤:
-
模型初始化 :每个神经元接收一组带有特定权重的输入。然后,该神经元使用其激活函数来计算输出。考虑一种情况,其中激活函数是输入的线性组合,如公式 (6.1) 所示
$$
Y = w \cdot x \tag{6.1}
$$
其中 $Y$、$x$ 和 $w$ 分别表示输出、输入和权重,如
所示。
-
前向传播 :顾名思义,输入信息以向前的方式通过系统传递以生成输出。每个隐藏层接收输入信息,根据激活函数对其进行处理,并将其转发到下一层。在每个隐藏层或输出层中,处理过程分为两个步骤:预激活和激活(如
所示)。在预激活阶段,计算输入的加权和。这是为了决定信息是否可以向前传递。在预激活函数之后,会添加一个激活函数,例如 sigmoid、tanh、ReLU 和 Softmax。我们使用 sigmoid 函数的主要原因是其值域在 0 到 1 之间。当模型需要预测输出概率时,sigmoid 尤其适用。由于任何事件的概率都只能在 0 到 1 的范围内,因此 sigmoid 是合适的选择。tanh 函数的值域是从 -1 到 1。tanh 函数也具有 sigmoid 形状(S 形)。其优点在于负输入会被强烈映射为负值,而零输入则在 tanh 图像中被映射到接近零的位置。tanh 函数主要用于二分类任务。ReLU 是一种分段线性激活函数。激活函数的作用是在网络中引入非线性。此外,偏置的加入可以将激活函数向左或向右平移。
-
损失函数 :为了计算预测值($y’$)与实际值($y$)之间的模型误差,需要计算损失函数。计算损失误差的方法有多种,包括均方误差、均方对数误差、L2 范数、平均绝对误差、平均绝对百分比误差等。均方误差计算的一个示例如下
$$
\text{loss} = \frac{1}{n} \sum_{i=1}^{n} (y^{(i)} - y’^{(i)})^2 \tag{6.2}
$$ -
微分 :微分用于调整神经网络的内部权重,以最小化先前定义的总损失函数。函数在某一时间点的导数是该函数随时间变化速率的数学表示。如果导数为正,则表示函数递增;反之,若导数为负,则函数递减。我们通过调整权重的值来抵消这种变化
行为。经过一定次数的迭代后,导数稳定为零,从而表明稳定性。
-
反向传播 :神经网络通过其参数将输入信息向前传播,直至决策时刻,然后通过系统反向回传误差信息,以便能够调整参数。
-
权重更新 :权重使用公式 (6.3) 进行更新:
$$
nw = ow - d \cdot r \tag{6.3}
$$
其中,$nw$ 是新权重,$ow$ 是旧权重,$r$ 是学习率,$d$ 是从求导步骤中计算出的导数率 -
迭代直至收敛 :此过程可能需要多次迭代才能收敛。在每次迭代中,权重以小步长增加或减少,使其收敛到微分函数的最小值,如
所示。
4. 植入式医疗设备的安全性
目前,全球最大的医疗设备市场是美国。根据报告[4], 2017年,全球动态植入式医疗设备市场估值约为164.7亿美元,预计到2024年底将创造约233.3亿美元的收入,复合年增长率约为5.10%。毫无疑问,保障如此大规模的医疗设备的安全是必要的。
健康管理领域的技术进步不仅为福祉和医疗机构增加了行政服务,还提高了可用性和可及性。植入式医疗设备的不断进步已经影响了人类生活,而非仅仅通过改善健康生活,但也带来了新的风险。在90年代后期,由于 Therac‐25 设备的组装或编程错误,相继报告了六起死亡事件[11]。随着20年代初植入式医疗设备的出现,这些医疗设备的使用引发了一些故障和问题。
一名年轻患者因起搏器短路导致死亡,这是此类故障造成灾难性影响的早期记录事件之一[12]。此外,胰岛素泵用户报告了攻击事件,入侵者非法监听无线通信,意图恶意控制这些设备。一些例子包括将胰岛素泵打开或关闭,以及非处方多次注入错误剂量的胰岛素。然而,也有报道称,患者在接受透热疗法时,因体内植入的深部脑刺激器受到影响而死亡。类似地,胃刺激器因接收到不完美的电信号而发生故障,从而模拟出虚假的胃空状态。为了提升患者医疗质量而设计的技术进步,应确保植入式医疗设备能够防范此类意外后果。
此类安全机制的第一种旨在通过已知方法防止入侵,例如使用生物指纹、患者与设备之间的距离、密钥策略管理以及审计机制。第二种则旨在通过识别规定行为与实际行为之间的差异来检测入侵[7e9,20]。生物识别方法利用与眼睛[13]或心脏[15]相关的普遍存在属性进行验证和确认。尽管这些属性始终存在,但它们会随着时间推移而发生变化,而此类方法难以有效处理这一特性。此外,这些方法容易受到用户训练、样本采集以及其他自然环境条件的影响。基于距离的方法采用雷达样技术,测量发射与接收之间的时间延迟,以估算植入式医疗设备与护理人员之间的距离,并利用该信息对合法设备进行认证。文献[16,27]中提出的近场通信技术提供的认证较弱,因为攻击者可以靠近患者实施攻击。受公私钥技术启发的密钥管理协议通过交换密钥实现患者与护理人员之间的验证和确认。然而,此类协议[14,17,18,23]在密钥交换前可能遭受攻击(即零日攻击),且计算开销较大。已完成审计的数据报告[21]有时存储在植入式医疗设备中,用于监控设备内发生的信息交换;但此类技术占用大量内存。IMDGaurd[28],、MedMon[19],、IMDShield [25],和 Cloaker[24,26,26] 是外部设备方法的示例。然而,正如该技术名称所示,它们需要在无线医疗设备之外额外携带其他装置。此外,它们还会消耗医疗设备的电池寿命,且攻击者只需靠近即可轻易突破安全防护。如文献[22],所述,异常检测机制通过分类正常与异常模式,学习网络行为,在发现可疑活动时发出警报。基于异常的方法会大量消耗资源。
植入式医疗设备的安全需要在三层中分别处理,即传感器层、通信层和应用层,这三层构成了此类设备平台的技术框架。每一层都有其核心功能,并且各层相互协作,形成如
所示的医疗平台的基本架构。本章涵盖以下方面的安全技术:
- 感知数据层:通过确保传感器获取的数据正确性来保障安全。
- 通信层:通过认证和加密保护通信链路,防止篡改。
- 应用层:针对胰岛素泵、深部脑刺激器和起搏器等多种医疗设备的设备内入侵检测技术。
为了突出安全技术的类别,在本章其余部分中,我们将讨论(1)数据匿名化(通过匿名化技术),(2)通信链路安全(通过直接序列扩频(DSSS)),以及(3)设备内入侵检测(例如,糖尿病机器学习)。
5. 传感器数据层安全
匿名化是一种去除个体直接和间接标识符的技术,这些标识符可能导致个体被识别。个人的信息,例如姓名、地址、邮政编码或电话号码,可用于将其与其他人员明确区分。同样,某些与工作环境相关的数据,如职位或薪酬,也可用于间接识别个人。无论哪种情况,匿名化都有助于保护个人数据,从而避免对个体的识别。通用数据保护条例中对个人数据的定义包括登录信息、年龄和地址等信息。
对数据进行匿名化的方法包括随机化和泛化。随机化采用了多种技术,例如添加噪声、替换/置换以及差分隐私。
- 添加噪声 :此处通过添加一些噪声来表示个人标识符,例如体重:120磅变为>145磅。
- 替换/置换 :在此方法中,表内个人标识符的位置或值被随机化,例如:电话:10120被替换为电话:telephone
- 差分隐私 :在此方法中,将某一信息集的个体标识符与第三方持有的匿名数据集进行比较,并指导使用噪声函数,定义和表征一定量的数据泄露。
泛化有两种众所周知的技术,即 k‐匿名性和 L‐多样性,其中个人标识符通过将其分配到某个范围或组中进行匿名化处理,例如体重:120磅至>110–125磅。在 L‐多样性中,首先对个人标识符进行汇总,每个等价类内的点都需满足其至少出现 n 次的条件,例如,为各个标识符分配一个属性,并使该属性在数据集或某一段中至少出现指定的基础次数。
ARX 作为匿名化工具,被部分应用于糖尿病患者数据集(即仅针对部分准标识符字段,而非全部)。ARX 匿名化工具支持多种匿名化技术、数据质量分析方法以及重识别风险评估,并支持知名的隐私保护模型,如 k‐匿名性、L‐多样性 和 t‐接近性。
匿名化在从 UCI 机器学习库获得的糖尿病数据集上进行了评估[29]。数据集的快照如
所示。
任务是进行分类,以预测胰岛素泵治疗中葡萄糖剂量的真实性或伪造性。数据集中包含的这10个特征如下:
- 日期:测量日期
- 患者年龄(岁)
- 通过口服葡萄糖耐量试验每2小时测量的血浆葡萄糖浓度
- 时间:测量时间
- 以毫米汞柱为单位的舒张压测量
- 每2小时进行一次以微单位/毫升为单位的血清胰岛素测量
- 体重指数(体重 kg/(身高 m)²)
- 用于 modeling 患者糖尿病家族史的函数
- 值:葡萄糖测量
接下来讨论在数据集(数量为12,000)上运行的实验结果。此外,60% 的数据集用于训练(学习)阶段,其余40%用于测试阶段。隐藏层数量为2。所有特征均如
所示进行了匿名化处理,结果与未对数据集进行匿名化处理时获得的结果相当类似。其准确率为96.63%,标准差为1.82%,而未匿名化数据集的准确率为96.85%( 原始数据集)。
本节介绍的工作在多个方面具有重要意义。信息物理系统中的传感器可能以多种方式遭到破坏,例如干扰存储在传感器上的校准系数或对设备本身进行物理破解。本节介绍的技术利用测量日期、患者年龄、体重指数和血压等特征集,来判断设备是否被篡改。可以看出,其中一些数据(特别是患者年龄)可能引发隐私问题。这项工作的第二个意义在于对数据进行匿名化处理,从而解决隐私问题,同时与非匿名化数据相比,并未显著影响准确率。
6. 通信层安全
植入式医疗设备中的通信层可以使用 TCP‐IP 模型进行建模,如所示。
在本节中,我们将讨论在每一层可能发生的不同攻击模式。我们将描述直接序列扩频技术作为一种潜在的防御策略,以保护通信层免受攻击。
植入式医疗设备在物理层选择传输参数,例如载波频率、数据速率(转换为带宽)、调制类型和参考电平。植入式医疗设备可能会遭受物理层的干扰攻击,其中入侵者试图在同一频率波段内以高功率级别非法发射信号,从而扰乱主要通信。此类干扰可以是连续的,也可以是在时间尺度上分布式的。后者可能更具灾难性,因为其性质是间歇性的,难以防范。植入式医疗设备还可能遭受篡改攻击,其中
信号的内容可能被修改或窃听,并被重复播放。在植入式医疗设备中,链路层通常管理诸如数据流复用、检测数据帧以及控制对介质的访问等功能。入侵者可以在该层引入故意碰撞、资源耗尽和不公平分配等攻击。类似于物理层的干扰威胁,当两个节点尝试在同一频率上传输时,它们的消息可能发生碰撞。这会导致网络重传数据包,从而造成延迟和带宽使用效率低下。通常,此类攻击针对的是特殊消息,例如确认消息。当入侵者试图通过重复发送消息来引发碰撞,从而淹没网络时,就会发生资源耗尽。不公平分配导致某些节点被赋予比其他节点更高的优先级。入侵者可以直接修改并重放,或在网络层冒充路由信息的原始所有者,从而导致网络中的流量中断。此外,他还可以创建递归路由环路,中断来自特定节点的流量,并人为更改源路由的长度。网络层负责在多跳网络中从所有节点转发消息。入侵者可能导致选择性转发,即某些节点的消息未被传输。最后,女巫攻击是指一个节点在网络中呈现双重身份,这是一种有效应对分布式数据存储、资源分配和数据聚合攻击的技术。汇点攻击、虫洞攻击和黑洞攻击是其他类型的网络层攻击,其中通过在路径中丢弃、引入或阻塞无效节点来人为改变网络路由路径。恶意节点的目的可能是改变和阻碍路径发现过程,或捕获发送给相关目的节点的所有信息。尽管前述攻击通常由单个入侵者实施,但也可能出现多个节点共谋一起淹没网络的情况。此类攻击被称为拜占庭攻击。它们很难识别,因为在这些攻击下系统不会表现出异常行为。在任何这些攻击中,被破坏的节点都可能向未授权节点共享敏感信息,或耗尽电池电量、带宽和计算能力等网络资源。它们还可能导致未授权确认、路由表溢出、路由表污染、数据包复制、路由缓存污染和急进攻击。最后,入侵者可以在传输层发起洪泛攻击和去同步化攻击。在前一种情况下,内存耗尽使得协议难以维持状态,因为入侵者反复发起新的连接请求。最后,例如,攻击者可以一次又一次地向终端主机发送虚假消息,使主机要求重传丢失的帧,从而导致去同步化。这可能导致为纠正从未真正存在的误差而浪费能量。
植入式医疗设备可以通过不同的方式防御上述每种攻击,如所示。
在本章中,我们特别参考了文献[6]中的工作,其中使用心电信号作为生物特征标识进行识别。然而,由于心电信号中的 QRS 波成分不随时间变化,因此在物理层容易被篡改。一些众所周知的技术出现在
计算成本的增加已在参考文献 [15] 中讨论。参考文献 [6] 中的工作通过使用扩频技术对传输的数据进行加扰,更高效地解决了这一问题。更具体地说,它采用了一种称为直接序列扩频(DSSS)的技术,该技术广泛应用于 IEEE 802.11 标准中,以使信号具有抗干扰能力 [31]。DSSS 使用一种特殊的伪随机序列(本质上是随机的,但在预定义间隔后重复)来修改要传输的比特。例如,一个9阶的 PN 序列将在 2⁹−1 比特后重复。
$$
s_d(t) = A \cdot d(t) \cdot \cos(2\pi f_c t) \tag{6.4}
$$
$$
s_t(t) = A \cdot d(t) \cdot c(t) \cdot \cos(2\pi f_c t) \tag{6.5}
$$
$$
s_t(t) \cdot c(t) = A \cdot d(t) \cdot c(t) \cdot \cos(2\pi f_c t) \tag{6.6}
$$
$$
s_t(t) \cdot c(t) = s_d(t) \tag{6.7}
$$
DSSS 发射机和接收机的简化版本如所示。输入信号 $s_d(t)$ 定义为公式 (6.4)。通过将 $s_d(t)$ 与伪随机序列 $c(t)$ 相乘,将其转换为类噪声宽带信号。通过这种方式,原始信号中的每一位由多位表示。例如,一个10位的扩频码使信号在频域中占据的空间扩大10倍。发送信号 $s_t(t)$ 由公式 (6.5) 表示。接收电路将接收到的信号 $s_r(t)$ 与伪随机序列相乘,如公式 (6.6) 所示。由于伪随机序列与其自身的卷积结果为单位函数,卷积过程的输出即为接收端的原始信号,如公式 (6.7) 所示。注意,这个简单模型未考虑噪声。本质上,DSSS 是一种加密程序,通过将信息推至信号的噪声基底之下以隐藏信息。由于信号能量被扩展到更大的带宽上,因此很难从类噪声信号序列中提取信息。唯一可行的方法是接收方拥有与发射端相同的密钥(伪随机序列)
访问用于发射端的相同密钥(伪随机序列)。M 序列和 Gold 序列是一些成熟的生成伪随机序列的技术。用作线性反馈系统的种子值的密钥可以帮助确定输出序列。通常,通信双方事先约定一个预共享密钥以生成相同的伪随机序列,并以保密方式相互共享该信息。DSSS 具有抗干扰和难以解调等优点,因此是一种防止窃听的有效方法。
本节所提出的方案具有重要意义,因为它能够保护植入式医疗设备免受物理层的干扰攻击,其中植入式医疗设备所使用的频段可能被其他高功率信号干扰。同样,通过本节所述的扩频序列技术,也可以避免篡改攻击,即信号内容被修改的攻击。通过防止前述的干扰攻击,本文提出的技术还避免了网络性能的低效。此类攻击被称为资源耗尽,发生在入侵者试图通过重复发送消息来淹没网络从而引发碰撞时。总之,本文提出的工作能够通过保护通信层免受物理层攻击,显著提高植入式医疗设备的安全。
7. 应用层安全:设备内入侵检测
在设备内入侵检测方面,本节重点讨论胰岛素泵环境中的分类问题。涉及多种安全方面,即认证和预测。心脏除颤器的认证问题以及深部脑刺激器环境中的预测问题分别在参考文献中进行了说明。[6,10], 分别。
7.1 胰岛素泵治疗
胰岛素泵是一种小型外部设备,可全天24小时持续输送胰岛素。在大多数系统中,泵通过一根塑料管连接,塑料管末端带有一枚塑料针头,通常插入腹部皮肤下方。输液套件(即管路和针头)必须根据各生产商的指南每2至3天更换一次。
多年来,患者一直使用胰岛素泵来控制其血液中的糖分水平。传统上,这是通过注射器并手动确定所需胰岛素的剂量来实现的。如今,可以使用无线胰岛素泵(WIP)来完成这一过程,其框架包括血糖监测仪、持续葡萄糖管理系统以及胰岛素泵和其他相关设备,所有这些都通过无线链路连接,如所示。该系统在实现血糖控制的同时,考虑了更精细的胰岛素传输。
尽管这对患者来说是一个巨大的福音,但这种技术奇迹的多面性也带来了许多安全风险。
机器学习被用来区分真实的和虚假的葡萄糖剂量。该特定技术的性能通过参考文献中的数据样本进行确定 [29]。为了评估所提出的方法的性能,使用了70个代表性数据集,每个数据集平均包含1000个样本,用于运行实验。
典型的 WIP 会逐点考虑每一个数据点,其中包括患者信息,例如与输注速率相关的测量值以及相关的时间戳。输出标签基于输入(如胰岛素和葡萄糖摄入)解码后的代码提供。例如,常规胰岛素剂量的代码为33(输出标签为0),其值与之相关。
设计了一个包含输入层、输出层和三个隐藏层(h)的多层感知机(MLP)神经网络。输入维度设置为5,输出维度设置为1。隐藏层分别包含4个、3个和2个神经元。模型初始化参数设置批量大小为10,迭代次数为150。初始层使用修正线性单元激活函数,输出层使用 S 型激活函数。采用 Adam 优化器指定损失函数以评估权重[30]。在包含30,000个样本的更大数据集上进行仿真,验证分割为33%,隐藏层(h) = 3,获得了93.98%的平均准确率。通过 k 折交叉验证估计,平均准确率为93.98%,标准差为4.92%。结果表明,与支持向量机(SVM)相比,深度学习在准确率、精确率、召回率和 F1 分数方面均表现更优。
软件仿真还在现场可编程门阵列(FPGA)上进行了验证。在实验分析中,使用了如所示的 NI myRIO 实时嵌入式系统。该设备通过 NI LabVIEW 2015 和 NI 实时模块以及相关驱动程序进行编程。采用基于云的编译服务器来卸载 FPGA 编译任务。该原型板包含模拟和数字输入/输出线路、传感器(如板载加速度计)以及大量控制和指示装置。在处理方面,该板卡集成了 Xilinx Virtex7 FPGA 和双核 ARM Cortex‐A9 处理器。
使用编程式 FPGA 接口来管理现场可编程门阵列与主机之间的通信。需要注意的是,当前在 FPGA 上运行的功能(使用了快速原型平台)最终将运行于系统(即胰岛素泵)中,而主机 VI 则运行于主机计算机上。主机计算机负责决定胰岛素的剂量,并从胰岛素泵收集读数。FPGA 以 25 MHz 或 40 MHz 的定时循环运行,负责启动激活函数、数据处理和分阶段处理。激活函数的选择以及将决策信息通知 FPGA 由主机完成。NI 的 myRIO 是一种快速原型平台,使我们能够评估不同算法和资源利用率策略的性能。一旦原型开发完成,相同的算法可以转移到实际设备中,从而减少因实现而带来的不确定性。
我们将多层感知机模型与支持向量机在用于矩阵(如片数、查找表(LUT)、片寄存器、块 RAM 和 DSP48)的现场可编程门阵列上的表现进行了比较,如表6.1所示。现场可编程门阵列上的片数是衡量该芯片硬件资源的指标。一个片由查找表和触发器组成。Xilinx 定义构成单个片的查找表和触发器的数量因芯片系列的不同而有所差异。查找表是一种小型异步随机存取存储器
可用于实现组合逻辑。它还可用于存储校准系数或滤波系数。片寄存器类似于触发器,是一种用于保持状态的单比特存储单元。块 RAM 可用于存储小块数据。数据的大小取决于现场可编程门阵列上 RAM 的体型大小。这可以用来存储历史数据,例如机器学习算法的训练数据。DSP48 是现场可编程门阵列上的浮点处理器,用于在现场可编程门阵列上执行浮点数学运算。
此外,我们使用准确率、精确率、召回率、F1 分数和时间复杂度作为指标,在表6.2中将所提出的 MLP 模型与线性 SVM 进行比较。
| 表6.1 多层感知机模型与支持向量机的最终器件利用率(布局)比较 |
|---|
| 器件利用率 |
| 总片数 |
| 片寄存器 |
| 片 LUTs |
| 块 RAM |
| DSP48s |
| 表6.2 多层感知机模型与支持向量机的比较 |
|---|
| 准确率 |
| 精确率 |
| 召回率 |
| F1 分数 |
| 时间复杂度 |
注:$n$ 是特征数量,$s$ 是样本数量,$h$ 是隐藏层数量,其中 $n = 10$,$s = 12,933$,$h = 2$。MLP 需要执行 $100 \times 12,933$ 次计算,而线性 SVM 的情况为 $<<10 \times (129,333)$。
总之,MLP 在准确率、精确率和召回率方面表现更优,但与线性 SVM 相比,在 FPGA 上的资源利用率略高。
8. 结束语
植入式医疗设备是一种利用感知、通信和控制能力显著提高患者生活质量的信息物理系统。毫无疑问,这项技术在全球医疗领域专业人士中引起了极大的关注。这类设备在功能上 closely 模拟人脑。因此,借鉴人脑的工作方式是合乎逻辑的
保护身体,并将这种学习应用于保障信息物理系统的安全。本章描述了我们在此领域所做的工作。它采用深度学习,这是机器学习的一个子集,通过从数据固有的模式中学习,以解决识别、分类和分割等一系列问题。它利用新颖的技术在传感器、通信和应用层提供安全保护。这一点至关重要,因为如今的植入式医疗设备配备了 802.11x 或 LTE 芯片,旨在实现彼此之间的通信,而不仅仅是传统的感知和驱动功能。
尽管深度学习是人工智能领域非常强大的工具,正如本章中各种模型所展示的那样,但在此时刻,提出一些建议并激励该领域的更多创新是很有必要的。对我们人类而言,发展经验、推理能力和情感成熟需要很长时间,掌握这些能力需要数年。很难量化这一过程中涉及多少训练数据。目前最先进的机器学习算法充其量只能模拟婴儿的大脑。心理学家将婴儿成长的这一阶段称为海绵擦拭阶段,它会吸收接触到的一切,并通过准备过程进行学习。
深度学习技术还有很长的路要走,才能弥补人类大脑历经多年进化所获得的学习能力。例如,在图像处理领域,当今的算法最多只能模拟视网膜外层几层神经元所实现的稀疏性,而这仅是对图像进行初步处理。这样的网络几乎不可能胜任我们大脑所能完成的所有任务。由于这些系统并不像真正聪明的人那样了解世界,因此它们是脆弱且容易被迷惑的。
第二点需要记住的是,人类个体对事物的理解能力正变得越来越无与伦比。
儿童时期,我们的监护人告诉我们狮子是危险的,通过归纳法,我们推断出熊也可能具有危险性。我们通过关联两种动物之间的相似模式(如尖锐牙齿、咆哮声、体型大小)来实现这一推断。这是人类具备的深度推理能力的表现,而目前的深度学习尚不具备这种能力。深度学习确实利用了推导,但其方式是直接的、基础的且单向的。如果网络被训练用来将狮子分类为危险动物,那么它很可能仅对该物种敏感,而不会自动将这种训练结果关联到熊。与此相关的一个例子是,即使人工智能机器被训练用于识别猫,它也无法推断出豹子属于猫科动物。
科学家们设想了一个未来,机器不仅能够感知并做出决策,还能从思维和情绪中学习。这将要求研究人员考虑不同类型的人工神经网络,在某些情况下赋予它们天生的、预修改的学习能力,就像每个生命体出生时所具备的冲动一样。然而,在此实现之前,我们必须手动将大量现有的人类知识编码到机器中。自动驾驶汽车的5级自动驾驶正处于这一阶段,这些车辆需要长时间行驶数英里,以便从道路状况中学习。它们本质上是在模仿人类驾驶员长期以来的做法。虽然我们通常在16岁或18岁时才开始驾驶,但学习过程其实从小的时候就已经开始,通过后座驾驶观察周围他人的驾驶行为而逐步积累经验。
更多推荐



所有评论(0)