JP6677132B2 - In-vehicle communication device, management device, management method, and monitoring program - Google Patents

In-vehicle communication device, management device, management method, and monitoring program Download PDF

Info

Publication number
JP6677132B2
JP6677132B2 JP2016173638A JP2016173638A JP6677132B2 JP 6677132 B2 JP6677132 B2 JP 6677132B2 JP 2016173638 A JP2016173638 A JP 2016173638A JP 2016173638 A JP2016173638 A JP 2016173638A JP 6677132 B2 JP6677132 B2 JP 6677132B2
Authority
JP
Japan
Prior art keywords
vehicle
unit
monitoring
communication device
log
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2016173638A
Other languages
Japanese (ja)
Other versions
JP2018041200A (en
Inventor
絢 早川
絢 早川
竹嶋 進
進 竹嶋
晃 諏訪
晃 諏訪
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Sumitomo Electric Industries Ltd
Original Assignee
Sumitomo Electric Industries Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Sumitomo Electric Industries Ltd filed Critical Sumitomo Electric Industries Ltd
Priority to JP2016173638A priority Critical patent/JP6677132B2/en
Publication of JP2018041200A publication Critical patent/JP2018041200A/en
Application granted granted Critical
Publication of JP6677132B2 publication Critical patent/JP6677132B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Debugging And Monitoring (AREA)

Description

本発明は、車載通信機、管理装置、管理方法および監視プログラムに関する。   The present invention relates to an in-vehicle communication device, a management device, a management method, and a monitoring program.

従来、車載ネットワークにおけるセキュリティを向上させるための車載ネットワークシステムが開発されている。   Conventionally, in-vehicle network systems for improving security in in-vehicle networks have been developed.

たとえば、特許文献1(特開2013−168865号公報)には、以下のような車載ネットワークシステムが開示されている。すなわち、車載ネットワークシステムは、車載ネットワーク上で用いられる通信規約のうち前記車載ネットワーク上における実装に依拠する部分を定義する定義データを格納するメモリを備えた車載制御装置と、前記車載制御装置に対して前記定義データを発行する通信規約発行装置とを備える。前記通信規約発行装置は、前記車載制御装置を前記車載ネットワークに参加させる登録装置から、前記車載制御装置を前記車載ネットワークに参加させるよう要求する登録要求を受け取ると、前記登録装置に対する認証を実施した上で、前記車載ネットワークに上における実装に準拠した前記定義データを作成して前記登録装置に返信する。前記登録装置は、前記通信規約発行装置が送信した前記定義データを受け取り、受け取った前記定義データを前記メモリ上に格納するよう前記車載制御装置に対して要求する。そして、前記車載制御装置は、前記登録装置から定義データを受け取って前記メモリ上に格納し、前記定義データが定義する前記部分にしたがって、前記通信規約に準拠して前記車載ネットワークを用いて通信する。   For example, Patent Document 1 (Japanese Patent Application Laid-Open No. 2013-168865) discloses the following in-vehicle network system. That is, the in-vehicle network system includes an in-vehicle control device including a memory that stores definition data that defines a part of the communication protocol used on the in-vehicle network that depends on implementation on the in-vehicle network, Communication protocol issuing device for issuing the definition data. The communication protocol issuance device, upon receiving a registration request from the registration device that causes the in-vehicle control device to participate in the in-vehicle network, requests the registration of the in-vehicle control device to participate in the in-vehicle network, performs authentication for the registration device Above, the definition data based on the above implementation is created in the in-vehicle network and returned to the registration device. The registration device receives the definition data transmitted by the communication protocol issuing device, and requests the in-vehicle control device to store the received definition data in the memory. The in-vehicle control device receives the definition data from the registration device, stores the data in the memory, and communicates with the in-vehicle network according to the communication protocol according to the portion defined by the definition data. .

特開2013−168865号公報JP 2013-168865 A

特許文献1には、車載ネットワークシステムにおけるゲートウェイECUが、通信規約発行装置の機能を有し、かつ車載制御装置を監視する構成が開示されている。   Patent Document 1 discloses a configuration in which a gateway ECU in an in-vehicle network system has a function of a communication protocol issuing device and monitors an in-vehicle control device.

このようなゲートウェイECUが、成りすまし可能な不正なECUに交換されることがある。また、ゲートウェイECUが車両の外部と通信可能な場合、ハッキングされてゲートウェイECUのファームウェアが書き換えられることがある。   Such a gateway ECU may be replaced with a fraudulent ECU that can be spoofed. If the gateway ECU can communicate with the outside of the vehicle, the gateway ECU may be hacked and the firmware of the gateway ECU may be rewritten.

このような場合、車載制御装置に対する監視機能が低下したり、車両の外部からの車載制御装置に対する不正アクセスが可能となったりするため、好ましくない。   In such a case, the monitoring function for the in-vehicle control device is deteriorated, and unauthorized access to the in-vehicle control device from outside the vehicle becomes possible.

この発明は、上述の課題を解決するためになされたもので、その目的は、車両において良好なセキュリティを提供することが可能な車載通信機、管理装置、管理方法および監視プログラムを提供することである。   The present invention has been made to solve the above-described problems, and an object of the present invention is to provide a vehicle-mounted communication device, a management device, a management method, and a monitoring program capable of providing good security in a vehicle. is there.

(1)上記課題を解決するために、この発明のある局面に係わる車載通信機は、車両に搭載される車載通信機であって、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部、および前記車両の外部における管理装置と通信可能な通信部と、前記中継部の動作を監視する監視処理を行う監視部とを備える。   (1) In order to solve the above problem, an on-vehicle communication device according to an aspect of the present invention is an on-vehicle communication device mounted on a vehicle, and includes a plurality of control units capable of controlling functional units in the vehicle. A relay unit that relays information, a communication unit that can communicate with a management device outside the vehicle, and a monitoring unit that performs a monitoring process that monitors the operation of the relay unit.

(7)上記課題を解決するために、この発明のある局面に係わる管理装置は、車両の外部に設けられる管理装置であって、前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信可能な通信部と、前記車載通信機の動作を監視する監視処理を行う監視部とを備える。   (7) In order to solve the above problem, a management device according to an aspect of the present invention is a management device provided outside a vehicle, the management device being mounted on the vehicle and capable of controlling a functional unit in the vehicle. A communication unit that can communicate with a vehicle-mounted communication device that relays information transmitted from outside the vehicle to a relay unit that relays information between the control units, and a monitor that performs a monitoring process that monitors the operation of the vehicle-mounted communication device Unit.

(11)上記課題を解決するために、この発明のある局面に係わる管理方法は、車両の外部に設けられる管理装置における管理方法であって、前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信するステップと、前記車載通信機の動作を監視する監視処理を行うステップとを含む。   (11) In order to solve the above-described problem, a management method according to an aspect of the present invention is a management method in a management device provided outside a vehicle, the method being mounted on the vehicle and controlling a functional unit in the vehicle. A step of communicating with an in-vehicle communication device that relays information transmitted from outside the vehicle to a relay unit that relays information between a plurality of possible control units, and performing a monitoring process of monitoring operation of the in-vehicle communication device; Steps.

(12)上記課題を解決するために、この発明のある局面に係わる監視プログラムは、車両に搭載される車載通信機において用いられる監視プログラムであって、コンピュータを、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部、および前記車両の外部における管理装置と通信可能な通信部と、前記中継部の動作を監視する監視処理を行う監視部と、として機能させるためのプログラムである。   (12) In order to solve the above problem, a monitoring program according to an aspect of the present invention is a monitoring program used in a vehicle-mounted communication device mounted on a vehicle, wherein the computer can control a functional unit in the vehicle. A relay unit that relays information between the plurality of control units, a communication unit that can communicate with a management device outside the vehicle, and a monitoring unit that performs a monitoring process that monitors the operation of the relay unit. Program.

(13)上記課題を解決するために、この発明の他の局面に係わる監視プログラムは、車両の外部に設けられる管理装置において用いられる監視プログラムであって、コンピュータを、前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信可能な通信部と、前記車載通信機の動作を監視する監視処理を行う監視部と、として機能させるためのプログラムである。   (13) In order to solve the above problem, a monitoring program according to another aspect of the present invention is a monitoring program used in a management device provided outside a vehicle, wherein a computer is mounted on the vehicle, A communication unit that can communicate with a vehicle-mounted communication device that relays information transmitted from outside the vehicle to a relay unit that relays information between a plurality of control units that can control functional units in the vehicle, This is a program for functioning as a monitoring unit that performs a monitoring process for monitoring operations.

本発明は、このような特徴的な処理部を備える車載通信機として実現することができるだけでなく、車載通信機を備える監視システムとして実現したり、かかる特徴的な処理をステップとする方法として実現したりすることができる。また、本発明は、車載通信機の一部または全部を実現する半導体集積回路として実現したりすることができる。   The present invention can be realized not only as an in-vehicle communication device having such a characteristic processing unit, but also as a monitoring system having an in-vehicle communication device, or as a method having such characteristic processing as steps. Or you can. Further, the present invention can be realized as a semiconductor integrated circuit that realizes a part or all of a vehicle-mounted communication device.

本発明は、このような特徴的な処理部を備える管理装置として実現することができるだけでなく、管理装置を備える監視システムとして実現することができる。また、本発明は、管理装置の一部または全部を実現する半導体集積回路として実現したりすることができる。   The present invention can be realized not only as a management device including such a characteristic processing unit, but also as a monitoring system including the management device. Further, the present invention can be realized as a semiconductor integrated circuit that realizes part or all of the management device.

本発明によれば、車両において良好なセキュリティを提供することができる。   According to the present invention, good security can be provided in a vehicle.

図1は、本発明の実施の形態に係る通信システムの構成を示す図である。FIG. 1 is a diagram showing a configuration of a communication system according to an embodiment of the present invention. 図2は、本発明の実施の形態に係る車両に搭載される各装置の構成を示す図である。FIG. 2 is a diagram showing a configuration of each device mounted on the vehicle according to the embodiment of the present invention. 図3は、本発明の実施の形態に係る系統別制御装置の構成を示す図である。FIG. 3 is a diagram showing a configuration of a system-specific control device according to the embodiment of the present invention. 図4は、本発明の実施の形態に係る監視システムにおける車載通信機の構成を示す図である。FIG. 4 is a diagram showing a configuration of the on-vehicle communication device in the monitoring system according to the embodiment of the present invention. 図5は、本発明の実施の形態に係る監視システムにおける管理装置の構成を示す図である。FIG. 5 is a diagram showing a configuration of a management device in the monitoring system according to the embodiment of the present invention. 図6は、本発明の実施の形態に係る監視システムにおける中継部が中継処理を行う際の動作手順を定めたフローチャートである。FIG. 6 is a flowchart that defines an operation procedure when the relay unit performs the relay process in the monitoring system according to the embodiment of the present invention. 図7は、本発明の実施の形態に係る監視システムにおける車載通信機が中継部の監視処理を行う際の動作手順を定めたフローチャートである。FIG. 7 is a flowchart that defines an operation procedure when the in-vehicle communication device performs the monitoring process of the relay unit in the monitoring system according to the embodiment of the present invention. 図8は、本発明の実施の形態に係る監視システムにおける管理装置が車載通信機の監視処理を行う際の動作手順を定めたフローチャートである。FIG. 8 is a flowchart that defines an operation procedure when the management device in the monitoring system according to the embodiment of the present invention performs the monitoring processing of the vehicle-mounted communication device.

最初に、本発明の実施形態の内容を列記して説明する。   First, the contents of the embodiment of the present invention will be listed and described.

(1)本発明の実施の形態に係る車載通信機は、車両に搭載される車載通信機であって、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部、および前記車両の外部における管理装置と通信可能な通信部と、前記中継部の動作を監視する監視処理を行う監視部とを備える。   (1) A vehicle-mounted communication device according to an embodiment of the present invention is a vehicle-mounted communication device mounted on a vehicle, and a relay unit that relays information between a plurality of control units that can control functional units in the vehicle. A communication unit that can communicate with a management device outside the vehicle; and a monitoring unit that performs a monitoring process for monitoring the operation of the relay unit.

このような構成により、たとえば、車載通信機が中継部の動作内容を取得することが可能であり、かつ高いセキュリティレベルで監視を行うことが可能な管理装置へ車載通信機の動作内容を送信することができる。これにより、車載通信機が中継部を外部から監視することができ、また管理装置が車載通信機を外部から監視することができる。このような段階的な監視を行うことで、中継部のすり替えおよびハッキングを良好に発見することができるので、制御部に対する監視機能の低下を抑制するとともに、車両の外部からの制御部に対する不正アクセスを防ぐことができる。したがって、車両において良好なセキュリティを提供することができる。   With such a configuration, for example, the in-vehicle communication device can acquire the operation content of the relay unit and transmit the operation content of the in-vehicle communication device to a management device capable of monitoring at a high security level. be able to. Thus, the onboard communication device can monitor the relay unit from outside, and the management device can monitor the onboard communication device from outside. By performing such step-by-step monitoring, replacement and hacking of the relay unit can be found well, so that a reduction in the monitoring function of the control unit can be suppressed, and unauthorized access to the control unit from outside the vehicle can be suppressed. Can be prevented. Therefore, good security can be provided in the vehicle.

(2)好ましくは、前記車載通信機は、さらに、前記中継部の動作ログを取得する取得部を備え、前記監視部は、前記取得部によって取得された前記動作ログに基づいて前記監視処理を行う。   (2) Preferably, the in-vehicle communication device further includes an acquisition unit that acquires an operation log of the relay unit, and the monitoring unit performs the monitoring process based on the operation log acquired by the acquisition unit. Do.

このような構成により、たとえば、所定の取り決めに従わない中継部における動作等を動作ログから発見することができるので、中継部が正常な動作を行っているか否かを正しく認識することができる。   With such a configuration, for example, an operation or the like in the relay unit that does not comply with the predetermined agreement can be found from the operation log, so that it is possible to correctly recognize whether the relay unit is performing a normal operation.

(3)好ましくは、前記車載通信機は、さらに、前記中継部による前記制御部の監視結果に基づく監視ログを取得する取得部を備え、前記監視部は、前記取得部によって取得された前記監視ログに基づいて前記監視処理を行う。   (3) Preferably, the in-vehicle communication device further includes an acquisition unit that acquires a monitoring log based on a monitoring result of the control unit by the relay unit, wherein the monitoring unit is configured to monitor the monitoring log acquired by the acquisition unit. The monitoring process is performed based on the log.

このような構成により、たとえば、中継部が制御部とやり取りするデータについての認証状況および送受信状況等を監視ログから認識することができるので、中継部が制御部を適切に監視しているか否かを正しく認識することができる。   With such a configuration, for example, the authentication status and the transmission / reception status of the data exchanged with the control unit by the relay unit can be recognized from the monitoring log. Therefore, it is determined whether the relay unit is appropriately monitoring the control unit. Can be correctly recognized.

(4)好ましくは、前記車載通信機は、さらに、前記監視処理において前記中継部に異常があると判断された場合に、前記異常がある旨を通知する通知部を備える。   (4) Preferably, the in-vehicle communication device further includes a notifying unit for notifying that there is an abnormality when it is determined in the monitoring processing that the relay unit has an abnormality.

このような構成により、たとえば、中継部の異常をユーザに知らせたり、中継部の異常を示す情報を他の装置へ送信したりすることができるので、すり替えられた中継部を正当な中継部に交換すること、およびハッキングされた中継部のファームウェアをアップデートすることをユーザに促すことができる。   With such a configuration, for example, it is possible to notify the user of the abnormality of the relay unit or to transmit information indicating the abnormality of the relay unit to another device. Therefore, the replaced relay unit is used as a valid relay unit. The user can be prompted to replace and update the firmware of the hacked relay.

(5)好ましくは、前記通信部は、前記監視処理の結果に基づく情報を前記管理装置へ送信する。   (5) Preferably, the communication unit transmits information based on a result of the monitoring process to the management device.

このような構成により、車載通信機による中継部の監視処理が正当であるか否かを管理装置において確認することができるので、車載通信機のセキュリティを高めることができる。   With such a configuration, it is possible to confirm in the management device whether or not the monitoring processing of the relay unit by the in-vehicle communication device is valid, so that the security of the in-vehicle communication device can be enhanced.

(6)好ましくは、前記車載通信機は、さらに、自己の前記車載通信機の動作ログを作成するログ作成部を備え、前記通信部は、前記ログ作成部によって作成された前記動作ログを前記管理装置へ送信する。   (6) Preferably, the in-vehicle communication device further includes a log creating unit that creates an operation log of the in-vehicle communication device, and the communication unit transmits the operation log created by the log creating unit to the log. Send to the management device.

このような構成により、管理装置において車載通信機による中継部に対する異常な監視動作を動作ログから発見することができるので、車載通信機が中継部を正しく監視しているか否かを確認することができる。これにより、車載通信機のセキュリティを高めることができる。   With such a configuration, an abnormal monitoring operation of the relay unit by the in-vehicle communication device can be found from the operation log in the management device, so that it is possible to confirm whether the in-vehicle communication device is correctly monitoring the relay unit. it can. Thereby, the security of the in-vehicle communication device can be enhanced.

(7)本発明の実施の形態に係る管理装置は、車両の外部に設けられる管理装置であって、前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信可能な通信部と、前記車載通信機の動作を監視する監視処理を行う監視部とを備える。   (7) A management device according to an embodiment of the present invention is a management device provided outside a vehicle, and is configured to mount information on a plurality of control units mounted on the vehicle and capable of controlling functional units in the vehicle. A relay unit for relaying includes a communication unit capable of communicating with a vehicle-mounted communication device that relays information transmitted from outside the vehicle, and a monitoring unit that performs a monitoring process for monitoring the operation of the vehicle-mounted communication device.

このような構成により、たとえば、車載通信機が中継部へ中継する情報の内容を取得することが可能であり、かつ高いセキュリティレベルで監視を行うことが可能な管理装置が車載通信機の動作内容を取得することができる。これにより、車載通信機が中継部を外部から監視することができ、また管理装置が車載通信機を外部から監視することができる。このような段階的な監視を行うことで、中継部のすり替えおよびハッキングを良好に発見することができるので、制御部に対する監視機能の低下を抑制するとともに、車両の外部からの制御部に対する不正アクセスを防ぐことができる。したがって、車両において良好なセキュリティを提供することができる。   With such a configuration, for example, the management device capable of acquiring the content of the information relayed by the in-vehicle communication device to the relay unit and capable of monitoring at a high security level is provided by the operation content of the in-vehicle communication device. Can be obtained. Thus, the onboard communication device can monitor the relay unit from outside, and the management device can monitor the onboard communication device from outside. By performing such step-by-step monitoring, replacement and hacking of the relay unit can be found well, so that a reduction in the monitoring function of the control unit can be suppressed, and unauthorized access to the control unit from outside the vehicle can be suppressed. Can be prevented. Therefore, good security can be provided in the vehicle.

(8)好ましくは、前記管理装置は、さらに、前記車載通信機の動作ログを取得する取得部を備え、前記監視部は、前記取得部によって取得された前記動作ログに基づいて前記監視処理を行う。   (8) Preferably, the management device further includes an acquisition unit that acquires an operation log of the in-vehicle communication device, and the monitoring unit performs the monitoring process based on the operation log acquired by the acquisition unit. Do.

このような構成により、車載通信機による中継部に対する異常な監視動作を動作ログから発見することができるので、車載通信機が中継部を正しく監視しているか否かを確認することができる。これにより、車載通信機のセキュリティを高めることができる。   With such a configuration, an abnormal monitoring operation of the relay unit by the vehicle-mounted communication device can be found from the operation log, so that it is possible to confirm whether the vehicle-mounted communication device is correctly monitoring the relay unit. Thereby, the security of the in-vehicle communication device can be enhanced.

(9)好ましくは、前記管理装置は、さらに、前記車載通信機による前記中継部の監視結果に基づく監視ログを取得する取得部を備え、前記監視部は、取得部によって取得された前記監視ログに基づいて前記監視処理を行う。   (9) Preferably, the management device further includes an acquisition unit that acquires a monitoring log based on a monitoring result of the relay unit by the in-vehicle communication device, wherein the monitoring unit acquires the monitoring log acquired by the acquisition unit. The monitoring process is performed based on.

このような構成により、車載通信機による中継部の監視処理が正当であるか否かを確認することができるので、車載通信機のセキュリティを高めることができる。   With such a configuration, it is possible to confirm whether or not the monitoring processing of the relay unit by the in-vehicle communication device is valid, so that the security of the in-vehicle communication device can be enhanced.

(10)好ましくは、前記管理装置は、さらに、前記監視処理において前記車載通信機に異常があると判断された場合に、前記車載通信機による前記車両の外部との通信を制限する処理を行う制限部を備える。   (10) Preferably, when it is determined in the monitoring process that the in-vehicle communication device is abnormal, the management device further performs a process of restricting the in-vehicle communication device from communicating with the outside of the vehicle. It has a restriction part.

このような構成により、たとえば、車両における制御部を外部から不正に制御するための情報等が中継部へ中継されることを防ぐことができるので、中継部のすり替えおよびハッキングが行われた場合においても、被害を低減することができる。   With such a configuration, for example, information for illegally controlling the control unit in the vehicle from the outside can be prevented from being relayed to the relay unit, so that when the relay unit is replaced and hacked, Can also reduce damage.

(11)本発明の実施の形態に係る管理方法は、車両の外部に設けられる管理装置における管理方法であって、前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信するステップと、前記車載通信機の動作を監視する監視処理を行うステップとを含む。   (11) A management method according to an embodiment of the present invention is a management method in a management device provided outside a vehicle, and includes a plurality of control units mounted on the vehicle and capable of controlling functional units in the vehicle. Communicating with an in-vehicle communication device that relays information transmitted from outside of the vehicle to a relay unit that relays the information of the vehicle, and performing a monitoring process of monitoring the operation of the in-vehicle communication device.

このような構成により、たとえば、車載通信機が中継部へ中継する情報の内容を取得することが可能であり、かつ高いセキュリティレベルで監視を行うことが可能な管理装置が車載通信機の動作内容を取得することができる。これにより、車載通信機が中継部を外部から監視することができ、また管理装置が車載通信機を外部から監視することができる。このような段階的な監視を行うことで、中継部のすり替えおよびハッキングを良好に発見することができるので、制御部に対する監視機能の低下を抑制するとともに、車両の外部からの制御部に対する不正アクセスを防ぐことができる。したがって、車両において良好なセキュリティを提供することができる。   With such a configuration, for example, the management device capable of acquiring the content of the information relayed by the in-vehicle communication device to the relay unit and capable of monitoring at a high security level is provided by the operation content of the in-vehicle communication device. Can be obtained. Thus, the onboard communication device can monitor the relay unit from outside, and the management device can monitor the onboard communication device from outside. By performing such step-by-step monitoring, replacement and hacking of the relay unit can be found well, so that a reduction in the monitoring function of the control unit can be suppressed, and unauthorized access to the control unit from outside the vehicle can be suppressed. Can be prevented. Therefore, good security can be provided in the vehicle.

(12)本発明の実施の形態に係る監視プログラムは、車両に搭載される車載通信機において用いられる監視プログラムであって、コンピュータを、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部、および前記車両の外部における管理装置と通信可能な通信部と、前記中継部の動作を監視する監視処理を行う監視部と、として機能させるためのプログラムである。   (12) A monitoring program according to an embodiment of the present invention is a monitoring program used in an in-vehicle communication device mounted on a vehicle, and controls a computer between a plurality of control units capable of controlling functional units in the vehicle. A program for functioning as a relay unit that relays information, a communication unit that can communicate with a management device outside the vehicle, and a monitoring unit that performs a monitoring process that monitors the operation of the relay unit.

このような構成により、たとえば、車載通信機が中継部の動作内容を取得することが可能であり、かつ高いセキュリティレベルで監視を行うことが可能な管理装置へ車載通信機の動作内容を送信することができる。これにより、車載通信機が中継部を外部から監視することができ、また管理装置が車載通信機を外部から監視することができる。このような段階的な監視を行うことで、中継部のすり替えおよびハッキングを良好に発見することができるので、制御部に対する監視機能の低下を抑制するとともに、車両の外部からの制御部に対する不正アクセスを防ぐことができる。したがって、車両において良好なセキュリティを提供することができる。   With such a configuration, for example, the in-vehicle communication device can acquire the operation content of the relay unit and transmit the operation content of the in-vehicle communication device to a management device capable of monitoring at a high security level. be able to. Thus, the onboard communication device can monitor the relay unit from outside, and the management device can monitor the onboard communication device from outside. By performing such step-by-step monitoring, replacement and hacking of the relay unit can be found well, so that a reduction in the monitoring function of the control unit can be suppressed, and unauthorized access to the control unit from outside the vehicle can be suppressed. Can be prevented. Therefore, good security can be provided in the vehicle.

(13)本発明の実施の形態に係る監視プログラムは、車両の外部に設けられる管理装置において用いられる監視プログラムであって、コンピュータを、前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信可能な通信部と、前記車載通信機の動作を監視する監視処理を行う監視部と、として機能させるためのプログラムである。   (13) A monitoring program according to an embodiment of the present invention is a monitoring program used in a management device provided outside a vehicle, wherein a computer is mounted on the vehicle and can control a functional unit in the vehicle. To a relay unit that relays information between a plurality of control units, a communication unit that can communicate with an in-vehicle communication device that relays information transmitted from outside the vehicle, and a monitoring process that monitors operation of the in-vehicle communication device It is a program for functioning as a monitoring unit.

このような構成により、たとえば、車載通信機が中継部へ中継する情報の内容を取得することが可能であり、かつ高いセキュリティレベルで監視を行うことが可能な管理装置が車載通信機の動作内容を取得することができる。これにより、車載通信機が中継部を外部から監視することができ、また管理装置が車載通信機を外部から監視することができる。このような段階的な監視を行うことで、中継部のすり替えおよびハッキングを良好に発見することができるので、制御部に対する監視機能の低下を抑制するとともに、車両の外部からの制御部に対する不正アクセスを防ぐことができる。したがって、車両において良好なセキュリティを提供することができる。   With such a configuration, for example, the management device capable of acquiring the content of the information relayed by the in-vehicle communication device to the relay unit and capable of monitoring at a high security level is provided by the operation content of the in-vehicle communication device. Can be obtained. Thus, the onboard communication device can monitor the relay unit from outside, and the management device can monitor the onboard communication device from outside. By performing such step-by-step monitoring, replacement and hacking of the relay unit can be found well, so that a reduction in the monitoring function of the control unit can be suppressed, and unauthorized access to the control unit from outside the vehicle can be suppressed. Can be prevented. Therefore, good security can be provided in the vehicle.

以下、本発明の実施の形態について図面を用いて説明する。なお、図中同一または相当部分には同一符号を付してその説明は繰り返さない。また、以下に記載する実施の形態の少なくとも一部を任意に組み合わせてもよい。   Hereinafter, embodiments of the present invention will be described with reference to the drawings. In the drawings, the same or corresponding portions have the same reference characters allotted, and description thereof will not be repeated. Further, at least some of the embodiments described below may be arbitrarily combined.

[構成および基本動作]
図1は、本発明の実施の形態に係る通信システムの構成を示す図である。図2は、本発明の実施の形態に係る車両に搭載される各装置の構成を示す図である。
[Configuration and basic operation]
FIG. 1 is a diagram showing a configuration of a communication system according to an embodiment of the present invention. FIG. 2 is a diagram showing a configuration of each device mounted on the vehicle according to the embodiment of the present invention.

図1および図2を参照して、監視システム301は、車載通信機101と、中継部111と、管理装置151とを備える。なお、監視システム301は、2つ以上の車載通信機101を備える構成であってもよい。また、監視システム301は、2つ以上の中継部111を備える構成であってもよい。   Referring to FIGS. 1 and 2, monitoring system 301 includes in-vehicle communication device 101, relay unit 111, and management device 151. The monitoring system 301 may have a configuration including two or more in-vehicle communication devices 101. Further, the monitoring system 301 may be configured to include two or more relay units 111.

車載通信機101は、道路を走行する車両1に搭載される。図2に示すように、中継部111および複数の系統別制御装置121は、車載通信機101に対応して設けられ、車両1に搭載される。管理装置151は、たとえばサーバであり、車両1の外部に設けられる。   The in-vehicle communication device 101 is mounted on the vehicle 1 traveling on a road. As shown in FIG. 2, the relay unit 111 and the plurality of system-specific control devices 121 are provided corresponding to the vehicle-mounted communication device 101 and mounted on the vehicle 1. The management device 151 is, for example, a server, and is provided outside the vehicle 1.

車載通信機101は、たとえば、TCU(Telematics Communication Unit)であり、LTE(Long Term Evolution)または3G等の通信規格に従って、無線基地局装置161と無線通信を行うことが可能である。   The in-vehicle communication device 101 is, for example, a Telecommunications Communication Unit (TCU), and can perform wireless communication with the wireless base station device 161 in accordance with a communication standard such as LTE (Long Term Evolution) or 3G.

ゲートウェイ装置171および無線基地局装置161は、たとえば通信会社により運営される。無線基地局装置161は、無線通信により車載通信機101から受信した情報をゲートウェイ装置171へ送信し、また、ゲートウェイ装置171から受信した情報を無線通信により車載通信機101へ送信する。   The gateway device 171 and the wireless base station device 161 are operated by, for example, a communication company. The wireless base station device 161 transmits information received from the in-vehicle communication device 101 by wireless communication to the gateway device 171 and transmits information received from the gateway device 171 to the in-vehicle communication device 101 by wireless communication.

ゲートウェイ装置171は、ネットワーク10と車載通信機101および無線基地局装置161間の無線通信回線とを接続する。   The gateway device 171 connects the network 10 with a wireless communication line between the on-board communication device 101 and the wireless base station device 161.

より詳細には、ゲートウェイ装置171は、無線基地局装置161から受けた情報をネットワーク10経由で管理装置151へ送信し、また、管理装置151からネットワーク10経由で受信した情報を無線基地局装置161へ送信する。   More specifically, the gateway device 171 transmits information received from the wireless base station device 161 to the management device 151 via the network 10, and transmits information received from the management device 151 via the network 10 to the wireless base station device 161. Send to

中継部111は、たとえば、セントラルゲートウェイ(Central Gateway:CGW)であり、車載通信機101と通信を行うことが可能である。   The relay unit 111 is, for example, a central gateway (CGW) and can communicate with the on-board communication device 101.

図3は、本発明の実施の形態に係る系統別制御装置の構成を示す図である。   FIG. 3 is a diagram showing a configuration of a system-specific control device according to the embodiment of the present invention.

図3を参照して、系統別制御装置121は、複数の制御部122と、複数の機能部123とを備える。   Referring to FIG. 3, system-specific control device 121 includes a plurality of control units 122 and a plurality of function units 123.

なお、系統別制御装置121は、複数の制御部122を備える構成に限らず、1つの制御部122を備える構成であってもよい。また、系統別制御装置121は、複数の機能部123を備える構成に限らず、1つの機能部123を備える構成であってもよい。   The system-specific control device 121 is not limited to the configuration including the plurality of control units 122, and may be a configuration including one control unit 122. The system-specific control device 121 is not limited to the configuration including the plurality of functional units 123, and may be configured to include one functional unit 123.

図2および図3を参照して、車両1における制御ネットワーク12は、たとえば、駆動系ネットワーク、シャーシ/安全系ネットワーク、ボディ/電装系ネットワークおよびAV/情報系ネットワークである。   2 and 3, control network 12 in vehicle 1 is, for example, a drive network, a chassis / safety network, a body / electrical network, and an AV / information network.

駆動系ネットワークには、制御部122の一例であるエンジン制御部、AT(Automatic Transmission)制御部およびHEV(Hybrid Electric Vehicle)制御部が接続されている。エンジン制御部、AT制御部およびHEV制御部は、機能部123の一例であるエンジン、ATおよびエンジンとモータとの切替をそれぞれ制御する。   An engine control unit, an AT (Automatic Transmission) control unit, and an HEV (Hybrid Electric Vehicle) control unit, which are examples of the control unit 122, are connected to the drive system network. The engine control unit, the AT control unit, and the HEV control unit respectively control the engine, the AT, and the switching between the engine and the motor, which are examples of the function unit 123.

シャーシ/安全系ネットワークには、制御部122の一例であるブレーキ制御部、シャーシ制御部およびステアリング制御部が接続されている。ブレーキ制御部、シャーシ制御部およびステアリング制御部は、機能部123の一例であるブレーキ、シャーシおよびステアリングをそれぞれ制御する。   A brake control unit, a chassis control unit, and a steering control unit, which are examples of the control unit 122, are connected to the chassis / safety network. The brake control unit, the chassis control unit, and the steering control unit control the brake, the chassis, and the steering, which are examples of the function unit 123, respectively.

ボディ/電装系ネットワークには、制御部122の一例である計器表示制御部、エアコン制御部および盗難防止制御部が接続されている。計器表示制御部、エアコン制御部および盗難防止制御部は、機能部123の一例である計器、エアコンおよび盗難防止機構をそれぞれ制御する。   An instrument display control unit, an air conditioner control unit, and an anti-theft control unit, which are examples of the control unit 122, are connected to the body / electrical system network. The instrument display control unit, the air conditioner control unit, and the anti-theft control unit respectively control an instrument, an air conditioner, and an anti-theft mechanism that are examples of the function unit 123.

AV/情報系ネットワークには、制御部122の一例であるナビゲーション制御部、オーディオ制御部、ETC(Electronic Toll Collection System)(登録商標)制御部および電話制御部が接続されている。ナビゲーション制御部、オーディオ制御部、ETC制御部および電話制御部は、機能部123の一例であるナビゲーション装置、オーディオ装置、ETC装置および携帯電話装置をそれぞれ制御する。   A navigation control unit, an audio control unit, an ETC (Electronic Toll Collection System) (registered trademark) control unit, and a telephone control unit, which are examples of the control unit 122, are connected to the AV / information network. The navigation control unit, the audio control unit, the ETC control unit, and the telephone control unit control the navigation device, the audio device, the ETC device, and the mobile phone device, which are examples of the function unit 123, respectively.

中継部111は、車両1における機能部123を制御可能な複数の制御部122間の情報を中継する。   The relay unit 111 relays information between a plurality of control units 122 that can control the function units 123 in the vehicle 1.

より詳細には、車両1では、たとえば、所定の取り決めに従って、ある制御部122から他の制御部122へ周期的に制御情報が送信される。   More specifically, in the vehicle 1, for example, control information is periodically transmitted from one control unit 122 to another control unit 122 according to a predetermined agreement.

中継部111は、ある制御部122から対応の制御ネットワーク12経由で制御情報を受信すると、受信した制御情報を他の制御部122へ対応の制御ネットワーク12経由で送信する中継処理を行う。   Upon receiving the control information from a certain control unit 122 via the corresponding control network 12, the relay unit 111 performs a relay process of transmitting the received control information to another control unit 122 via the corresponding control network 12.

中継部111は、たとえば、動作ログLM1および監視ログLS1を保持している。中継部111は、たとえば、中継処理を行うごとに、当該中継処理に応じたフラグ、およびタイムスタンプを動作ログLM1に書き込む。   The relay unit 111 holds, for example, an operation log LM1 and a monitoring log LS1. For example, every time relay processing is performed, the relay unit 111 writes a flag and a time stamp corresponding to the relay processing in the operation log LM1.

制御情報には、たとえば完全性を保護するためのメッセージ認証コード(Message Authentication Code:MAC)が含まれる。   The control information includes, for example, a message authentication code (MAC) for protecting integrity.

中継部111は、MACに基づいて、制御部122から受信した制御情報の認証を行い、たとえば認証の処理過程および認証結果を監視ログLS1に書き込む。   The relay unit 111 authenticates the control information received from the control unit 122 based on the MAC, and writes, for example, an authentication process and an authentication result in the monitoring log LS1.

また、中継部111は、制御部122における制御情報の受信状況を監視ログLS1に書き込む。より詳細には、中継部111は、制御情報を制御部122へ送信した後、当該制御部122が正常に当該制御情報を受信した場合に送信されるACKを待ち受ける。中継部111は、当該制御部122からACKを受信できたか否かを示す受信確認結果、および受信確認の処理過程を監視ログLS1に書き込む。   Further, the relay unit 111 writes the reception status of the control information in the control unit 122 in the monitoring log LS1. More specifically, after transmitting the control information to control unit 122, relay unit 111 waits for an ACK transmitted when control unit 122 receives the control information normally. The relay unit 111 writes the reception confirmation result indicating whether or not the ACK has been received from the control unit 122 and the process of the reception confirmation to the monitoring log LS1.

中継部111は、認証結果および受信確認結果の少なくともいずれか一方が異常を示す場合、異常処理を行う。具体的には、中継部111は、たとえば、異常の発生した制御ネットワーク12との接続を切断したり、計器表示制御部に当該異常の内容を表示させたりする。   The relay unit 111 performs an abnormality process when at least one of the authentication result and the reception confirmation result indicates an abnormality. Specifically, for example, the relay unit 111 disconnects the connection with the control network 12 in which the abnormality has occurred, or causes the instrument display control unit to display the content of the abnormality.

中継部111は、たとえば、監視ログLS1および動作ログLM1を含むログ情報LAを作成し、作成したログ情報LAを定期的に車載通信機101へ送信する。   The relay unit 111 creates log information LA including, for example, the monitoring log LS1 and the operation log LM1, and periodically transmits the created log information LA to the in-vehicle communication device 101.

図4は、本発明の実施の形態に係る監視システムにおける車載通信機の構成を示す図である。   FIG. 4 is a diagram showing a configuration of the on-vehicle communication device in the monitoring system according to the embodiment of the present invention.

図4を参照して、車載通信機101は、通信処理部(通信部および取得部)51と、監視部52と、通知部53と、動作ログ作成部54とを備える。   Referring to FIG. 4, in-vehicle communication device 101 includes communication processing unit (communication unit and acquisition unit) 51, monitoring unit 52, notification unit 53, and operation log creation unit 54.

通信処理部51は、中継部111および管理装置151と通信可能である。また、通信処理部51は、車両1の外部から送信された情報を中継部111へ中継する。   The communication processing unit 51 can communicate with the relay unit 111 and the management device 151. Further, the communication processing unit 51 relays information transmitted from outside the vehicle 1 to the relay unit 111.

具体的には、通信処理部51は、たとえば、中継部111から情報の要求を受信する。そして、通信処理部51は、たとえば、LTEまたは3G等の通信規格に従って無線基地局装置161と通信を行うことにより、中継部111から受信した要求を示す要求情報を無線基地局装置161へ送信する。   Specifically, the communication processing unit 51 receives a request for information from the relay unit 111, for example. The communication processing unit 51 transmits request information indicating the request received from the relay unit 111 to the wireless base station device 161 by performing communication with the wireless base station device 161 according to a communication standard such as LTE or 3G, for example. .

通信処理部51は、要求情報の応答としてたとえばオーディオ情報および地図情報等を無線基地局装置161から受信すると、受信したこれらの情報を中継部111へ送信する。   When receiving, for example, audio information and map information from the wireless base station device 161 as a response to the request information, the communication processing unit 51 transmits the received information to the relay unit 111.

また、通信処理部51は、たとえば、無線基地局装置161から送信される、中継部111のファームウェアを更新するためのアップデート情報を受信すると、受信したアップデート情報を中継部111へ送信する。   Further, upon receiving the update information for updating the firmware of relay section 111 transmitted from wireless base station apparatus 161, for example, communication processing section 51 transmits the received update information to relay section 111.

通信処理部51は、たとえば、中継部111の動作ログLM1、および中継部111による制御部122の監視結果に基づく監視ログLS1を取得する。具体的には、通信処理部51は、中継部111から定期的に送信されるログ情報LAを受信し、受信したログ情報LAを監視部52へ出力する。   The communication processing unit 51 acquires, for example, the operation log LM1 of the relay unit 111 and the monitoring log LS1 based on the monitoring result of the control unit 122 by the relay unit 111. Specifically, the communication processing unit 51 receives the log information LA periodically transmitted from the relay unit 111, and outputs the received log information LA to the monitoring unit 52.

監視部52は、中継部111の動作を監視する監視処理SCを行う。詳細には、監視部52は、たとえば、通信処理部51によって取得された動作ログLM1および監視ログLS1に基づいて監視処理SCを行う。   The monitoring unit 52 performs a monitoring process SC for monitoring the operation of the relay unit 111. Specifically, the monitoring unit 52 performs the monitoring process SC based on, for example, the operation log LM1 and the monitoring log LS1 acquired by the communication processing unit 51.

より詳細には、監視部52は、通信処理部51からログ情報LAを受けると、受けたログ情報LAに含まれる動作ログLM1を参照し、たとえば、フラグごとにタイムスタンプを整理し、タイムスタンプの示す時間の間隔が所定の取り決めに従っているか否かを確認する。   More specifically, when the monitoring unit 52 receives the log information LA from the communication processing unit 51, the monitoring unit 52 refers to the operation log LM1 included in the received log information LA, for example, sorts a time stamp for each flag, and It is checked whether the time interval indicated by the item conforms to a predetermined agreement.

監視部52は、当該間隔が所定の取り決めに従っている場合、中継部111が各制御部122を正常に監視していると判断する。   If the interval complies with a predetermined rule, the monitoring unit 52 determines that the relay unit 111 is monitoring each control unit 122 normally.

一方、監視部52は、当該間隔が所定の取り決めに従っていない場合、中継部111が各制御部122を正常に監視していないと判断する。   On the other hand, if the interval does not conform to the predetermined agreement, the monitoring unit 52 determines that the relay unit 111 is not monitoring each control unit 122 normally.

また、監視部52は、ログ情報LAに含まれる監視ログLS1を参照し、たとえば、認証の処理過程、認証結果、受信確認の処理過程および受信確認結果が正当であるか否かを確認する。   In addition, the monitoring unit 52 refers to the monitoring log LS1 included in the log information LA, and confirms, for example, whether the authentication process, the authentication result, the reception confirmation process, and the reception confirmation result are valid.

監視部52は、認証の処理過程、認証結果、受信確認の処理過程および受信確認結果が正当である場合、中継部111が各制御部122を正常に監視していると判断する。   When the authentication process, the authentication result, the reception confirmation process, and the reception confirmation result are valid, the monitoring unit 52 determines that the relay unit 111 is monitoring each control unit 122 normally.

一方、監視部52は、認証の処理過程、認証結果、受信確認の処理過程および受信確認結果のうちの少なくともいずれか1つが正当でない場合、中継部111が各制御部122を正常に監視していないと判断する。   On the other hand, when at least one of the authentication process, the authentication result, the reception confirmation process, and the reception confirmation result is not valid, the monitoring unit 52 causes the relay unit 111 to monitor each control unit 122 normally. Judge that there is no.

監視部52は、たとえば、監視処理SCの結果に基づく情報の一例である監視ログLS2を作成する。具体的には、監視部52は、たとえば監視ログLS2を保持している。監視部52は、動作ログLM1に基づく判断の処理過程および結果、ならびに監視ログLS1に基づく判断の処理過程および結果を監視ログLS2に書き込み、書き込みを行った監視ログLS2を通信処理部51へたとえば定期的に出力する。   The monitoring unit 52 creates a monitoring log LS2, which is an example of information based on the result of the monitoring process SC. Specifically, the monitoring unit 52 holds, for example, a monitoring log LS2. The monitoring unit 52 writes the processing steps and results of the determination based on the operation log LM1 and the processing steps and results of the determination based on the monitoring log LS1 in the monitoring log LS2, and writes the written monitoring log LS2 to the communication processing unit 51, for example. Output periodically.

また、監視部52は、中継部111が各制御部122を正常に監視していないと判断した場合、判断結果を通知部53へ通知する。   When the monitoring unit 52 determines that the relay unit 111 is not monitoring each control unit 122 normally, the monitoring unit 52 notifies the notification unit 53 of the determination result.

通知部53は、たとえば、監視処理SCにおいて中継部111に異常があると判断された場合に、異常がある旨を通知する。   For example, when it is determined in the monitoring process SC that the relay unit 111 has an abnormality, the notification unit 53 notifies that there is an abnormality.

具体的には、通知部53は、監視部52から判断結果の通知を受けると、たとえば当該判断結果をユーザに通知する。   Specifically, when receiving the notification of the determination result from the monitoring unit 52, the notification unit 53 notifies the user of the determination result, for example.

より詳細には、通知部53は、たとえば、中継部111が各制御部122を正常に監視していない旨を含む通知情報を作成し、作成した通知情報を通信処理部51経由で中継部111へ送信する。中継部111は、車載通信機101から通知情報を受信すると、受信した通知情報を計器表示制御部へ送信する。計器表示制御部は、中継部111から受信した通知情報の内容を計器に表示する制御を行う。   More specifically, the notification unit 53 creates notification information including, for example, that the relay unit 111 is not normally monitoring each control unit 122, and transmits the created notification information via the communication processing unit 51 to the relay unit 111. Send to When receiving the notification information from the in-vehicle communication device 101, the relay unit 111 transmits the received notification information to the instrument display control unit. The instrument display control unit performs control to display the content of the notification information received from the relay unit 111 on the instrument.

また、通知部53は、たとえば、ユーザの保持するスマートホン等の無線端末装置を宛先として、通知情報を通信処理部51経由で無線基地局装置161へ送信する。無線基地局装置161は、車載通信機101から通知情報を受信すると、受信した通知情報を当該無線端末装置へ直接送信するか、または他の無線基地局装置161経由で送信する。   In addition, the notification unit 53 transmits the notification information to the wireless base station device 161 via the communication processing unit 51, for example, with the destination being a wireless terminal device such as a smartphone held by the user. Upon receiving the notification information from the in-vehicle communication device 101, the wireless base station device 161 transmits the received notification information directly to the wireless terminal device or transmits the received notification information via another wireless base station device 161.

動作ログ作成部54は、たとえば、自己の車載通信機101の動作ログLM2を作成する。具体的には、動作ログ作成部54は、たとえば動作ログLM2を保持している。動作ログ作成部54は、たとえば、通信処理部51の通信動作を監視し、通信処理部51がログ情報LAを受信した時刻を示すタイムスタンプを動作ログLM2に書き込む。   The operation log creation unit 54 creates, for example, an operation log LM2 of its own vehicle-mounted communication device 101. Specifically, the operation log creation unit 54 holds, for example, an operation log LM2. The operation log creation unit 54 monitors, for example, the communication operation of the communication processing unit 51, and writes a time stamp indicating the time at which the communication processing unit 51 receives the log information LA in the operation log LM2.

また、動作ログ作成部54は、自己の車載通信機101における動作エラーを動作ログLM2に書き込む。具体的には、動作ログ作成部54は、たとえば、通信処理部51において通信エラーが発生した場合、通信エラーの内容を動作ログLM2に書き込む。   Further, the operation log creating unit 54 writes an operation error in its own in-vehicle communication device 101 in the operation log LM2. Specifically, for example, when a communication error occurs in the communication processing unit 51, the operation log creating unit 54 writes the content of the communication error into the operation log LM2.

通信処理部51は、たとえば、動作ログ作成部54によって作成された動作ログLM2、および監視部52によって作成された監視ログLS2を管理装置151へ送信する。   The communication processing unit 51 transmits, for example, the operation log LM2 created by the operation log creation unit 54 and the monitoring log LS2 created by the monitoring unit 52 to the management device 151.

具体的には、通信処理部51は、監視部52から監視ログLS2を受けると、動作ログ作成部54から動作ログLM2を取得し、動作ログLM2および監視ログLS2を含むログ情報LBを作成する。そして、通信処理部51は、作成したログ情報LBを定期的に管理装置151へ送信する。   Specifically, when receiving the monitoring log LS2 from the monitoring unit 52, the communication processing unit 51 acquires the operation log LM2 from the operation log creating unit 54, and creates log information LB including the operation log LM2 and the monitoring log LS2. . Then, the communication processing unit 51 periodically transmits the created log information LB to the management device 151.

図5は、本発明の実施の形態に係る監視システムにおける管理装置の構成を示す図である。   FIG. 5 is a diagram showing a configuration of a management device in the monitoring system according to the embodiment of the present invention.

図5を参照して、管理装置151は、通信処理部(通信部および取得部)71と、監視部72と、制限部73と、動作ログ作成部74とを備える。通信処理部71は、車載通信機101と通信可能である。   Referring to FIG. 5, the management device 151 includes a communication processing unit (communication unit and acquisition unit) 71, a monitoring unit 72, a restriction unit 73, and an operation log creation unit 74. The communication processing unit 71 is capable of communicating with the in-vehicle communication device 101.

通信処理部71は、たとえば、車載通信機101の動作ログLM2、および車載通信機101による中継部111の監視結果に基づく監視ログLS2を取得する。   The communication processing unit 71 acquires, for example, an operation log LM2 of the in-vehicle communication device 101 and a monitoring log LS2 based on the monitoring result of the relay unit 111 by the in-vehicle communication device 101.

具体的には、通信処理部71は、車載通信機101から定期的に送信されるログ情報LBを無線基地局装置161、ゲートウェイ装置171およびネットワーク10経由で受信すると、受信したログ情報LBを監視部72へ出力する。   Specifically, when the communication processing unit 71 receives the log information LB periodically transmitted from the in-vehicle communication device 101 via the wireless base station device 161, the gateway device 171, and the network 10, the communication processing unit 71 monitors the received log information LB. Output to the unit 72.

監視部72は、車載通信機101の動作を監視する監視処理SSを行う。詳細には、監視部72は、たとえば、通信処理部71によって取得された動作ログLM2および監視ログLS2に基づいて監視処理SSを行う。   The monitoring unit 72 performs a monitoring process SS for monitoring the operation of the in-vehicle communication device 101. Specifically, the monitoring unit 72 performs the monitoring process SS based on, for example, the operation log LM2 and the monitoring log LS2 acquired by the communication processing unit 71.

より詳細には、監視部72は、通信処理部71からログ情報LBを受けると、受けたログ情報LBに含まれる動作ログLM2を参照し、たとえば、タイムスタンプの示す時間の間隔が規則的であるか否かを確認する。   More specifically, when receiving the log information LB from the communication processing unit 71, the monitoring unit 72 refers to the operation log LM2 included in the received log information LB, and for example, the time interval indicated by the time stamp is regular. Check if there is.

監視部72は、当該間隔が規則的である場合、車載通信機101が中継部111を正常に監視していると判断する。一方、監視部72は、当該間隔が不規則である場合、車載通信機101が中継部111を正常に監視していないと判断する。   If the interval is regular, the monitoring unit 72 determines that the in-vehicle communication device 101 is monitoring the relay unit 111 normally. On the other hand, if the interval is irregular, the monitoring unit 72 determines that the in-vehicle communication device 101 is not monitoring the relay unit 111 normally.

また、監視部72は、ログ情報LBに含まれる監視ログLS2を参照し、動作ログLM1に基づく判断の処理過程および結果、ならびに監視ログLS1に基づく判断の処理過程および結果を確認する。   Further, the monitoring unit 72 refers to the monitoring log LS2 included in the log information LB, and confirms the processing steps and results of the determination based on the operation log LM1, and the processing steps and results of the determination based on the monitoring log LS1.

監視部72は、上記各処理過程および上記各結果が正当である場合、車載通信機101が中継部111を正常に監視していると判断する。一方、監視部72は、上記各処理過程および上記各結果のうちの少なくともいずれか1つが正当でない場合、車載通信機101が中継部111を正常に監視していないと判断する。   The monitoring unit 72 determines that the in-vehicle communication device 101 is normally monitoring the relay unit 111 when the above-described processing steps and the results are valid. On the other hand, when at least one of each of the above-described processing steps and each of the above-described results is not valid, the monitoring unit 72 determines that the in-vehicle communication device 101 is not monitoring the relay unit 111 normally.

監視部72は、たとえば、監視ログLS3を保持しており、動作ログLM2に基づく判断の処理過程および結果、ならびに監視ログLS2に基づく判断の処理過程および結果を監視ログLS3に書き込む。   The monitoring unit 72 holds, for example, the monitoring log LS3, and writes, in the monitoring log LS3, the processing steps and results of the determination based on the operation log LM2, and the processing steps and results of the determination based on the monitoring log LS2.

監視部72は、車載通信機101が中継部111を正常に監視していないと判断した場合、判断結果を示す通知情報を通信処理部71へ出力する。   When determining that the in-vehicle communication device 101 is not monitoring the relay unit 111 normally, the monitoring unit 72 outputs notification information indicating the determination result to the communication processing unit 71.

通信処理部71は、監視部72から通知情報を受けると、たとえば、ユーザの保持する無線端末装置を宛先として、通知情報をネットワーク10、ゲートウェイ装置171および無線基地局装置161経由で当該無線端末装置へ送信する。   Upon receiving the notification information from the monitoring unit 72, the communication processing unit 71 transmits the notification information to the wireless terminal device held by the user via the network 10, the gateway device 171, and the wireless base station device 161, for example. Send to

なお、通信処理部71は、通知情報を車載通信機101経由で中継部111へ送信してもよい。中継部111は、管理装置151から受信した通知情報を計器に表示する制御を行う。また、通信処理部71は、車両1を製造または販売した会社の管理するサーバを宛先として、通知情報をネットワーク10経由で当該サーバへ送信してもよい。   Note that the communication processing unit 71 may transmit the notification information to the relay unit 111 via the in-vehicle communication device 101. The relay unit 111 performs control to display the notification information received from the management device 151 on the instrument. Further, the communication processing unit 71 may transmit the notification information to the server managed by the company that manufactures or sells the vehicle 1 via the network 10 as a destination.

また、監視部72は、車載通信機101が中継部111を正常に監視していないと判断した場合、または車載通信機101における判断結果が、中継部111が各制御部122を正常に監視していないことを示す場合、接続制限命令を制限部73へ出力する。   When the monitoring unit 72 determines that the in-vehicle communication device 101 is not normally monitoring the relay unit 111, or when the determination result in the in-vehicle communication device 101 indicates that the relay unit 111 has normally monitored each control unit 122, If it indicates that the connection is not established, a connection restriction command is output to the restriction unit 73.

制限部73は、たとえば、監視処理SSにおいて車載通信機101に異常があると判断された場合、または車載通信機101における判断結果が、中継部111が各制御部122を正常に監視していないことを示す場合、車載通信機101による車両1の外部との通信を制限する処理を行う。   For example, when it is determined in the monitoring process SS that there is an abnormality in the in-vehicle communication device 101 or the determination result in the in-vehicle communication device 101 is that the relay unit 111 does not normally monitor each control unit 122 If this indicates that the communication with the outside of the vehicle 1 by the in-vehicle communication device 101 is restricted, processing is performed.

具体的には、制限部73は、監視部72から接続制限命令を受けると、受けた接続制限命令に従って、車載通信機101に与えられる情報をアップデート情報、オーディオ情報および地図情報に制限するための通信制限要求を作成して通信処理部71へ出力する。   Specifically, upon receiving the connection restriction command from the monitoring unit 72, the restriction unit 73 restricts the information provided to the in-vehicle communication device 101 to update information, audio information, and map information according to the received connection restriction command. A communication restriction request is created and output to the communication processing unit 71.

通信処理部71は、制限部73から通信制限要求を受けると、受けた通信制限要求をネットワーク10経由でゲートウェイ装置171へ送信する。   Upon receiving the communication restriction request from the restriction unit 73, the communication processing unit 71 transmits the received communication restriction request to the gateway device 171 via the network 10.

ゲートウェイ装置171は、通信制限要求を管理装置151から受信すると、受信した通信制限要求に従って、アップデート情報、オーディオ情報および地図情報以外の情報の車載通信機101への送信を制限する。   Upon receiving the communication restriction request from the management device 151, the gateway device 171 restricts transmission of information other than the update information, audio information, and map information to the in-vehicle communication device 101 according to the received communication restriction request.

なお、制限部73は、車載通信機101が車両1の外部と通信可能な情報の種類を制限する構成であるとしたが、これに限定するものではない。制限部73は、車載通信機101による車両1の外部との通信をゲートウェイ装置171等により遮断する構成であってもよい。   The limiting unit 73 is configured to limit the type of information that the in-vehicle communication device 101 can communicate with the outside of the vehicle 1, but the configuration is not limited to this. The restriction unit 73 may be configured to block communication with the outside of the vehicle 1 by the in-vehicle communication device 101 by the gateway device 171 or the like.

動作ログ作成部74は、たとえば、自己の管理装置151の動作ログLM3を作成する。具体的には、動作ログ作成部74は、通信処理部71の通信動作を監視し、通信処理部71がログ情報LBを受信した時刻を示すタイムスタンプを動作ログLM3に書き込む。   The operation log creation unit 74 creates, for example, the operation log LM3 of its own management device 151. Specifically, the operation log creation unit 74 monitors the communication operation of the communication processing unit 71, and writes a time stamp indicating the time at which the communication processing unit 71 received the log information LB in the operation log LM3.

[動作]
監視システム301における各装置は、コンピュータを備え、当該コンピュータにおけるCPU等の演算処理部は、以下のシーケンス図またはフローチャートの各ステップの一部または全部を含むプログラムを図示しないメモリからそれぞれ読み出して実行する。これら複数の装置のプログラムは、それぞれ、外部からインストールすることができる。これら複数の装置のプログラムは、それぞれ、記録媒体に格納された状態で流通する。
[motion]
Each device in the monitoring system 301 includes a computer, and an arithmetic processing unit such as a CPU in the computer reads a program including a part or all of each step of the following sequence diagram or flowchart from a memory (not shown) and executes the program. . Each of the programs of the plurality of devices can be externally installed. The programs of the plurality of devices are distributed while being stored in a recording medium.

図6は、本発明の実施の形態に係る監視システムにおける中継部が中継処理を行う際の動作手順を定めたフローチャートである。   FIG. 6 is a flowchart that defines an operation procedure when the relay unit performs the relay process in the monitoring system according to the embodiment of the present invention.

図6を参照して、まず、中継部111は、ログ情報LAの送信タイミングが到来するか、または制御情報を制御部122から受信するまで待機する(ステップS102でNOおよびステップS104でNO)。   Referring to FIG. 6, first, relay section 111 waits until the transmission timing of log information LA arrives or until control information is received from control section 122 (NO in step S102 and NO in step S104).

そして、中継部111は、制御情報を制御部122から受信すると(ステップS104でYES)、受信した制御情報を認証する(ステップS106)。   Then, when receiving the control information from control unit 122 (YES in step S104), relay unit 111 authenticates the received control information (step S106).

次に、中継部111は、認証した制御情報を宛先の制御部122へ送信する(ステップS108)。   Next, the relay unit 111 transmits the authenticated control information to the destination control unit 122 (step S108).

次に、中継部111は、認証の処理過程、認証結果、受信確認の処理過程および受信確認結果を監視ログLS1に書き込むとともに、フラグおよびタイムスタンプを動作ログLM1に書き込む(ステップS110)。   Next, the relay unit 111 writes the authentication process, the authentication result, the reception confirmation process, and the reception confirmation result into the monitoring log LS1, and writes the flag and the time stamp into the operation log LM1 (step S110).

次に、中継部111は、認証結果および受信確認結果の少なくともいずれか一方が異常を示す場合(ステップS112でYES)、異常処理を行う(ステップS114)。   Next, when at least one of the authentication result and the reception confirmation result indicates an abnormality (YES in step S112), relay unit 111 performs an abnormality process (step S114).

次に、中継部111は、認証結果および受信確認結果が正常を示すか(ステップS112でNO)、または異常処理を行うと(ステップS114)、ログ情報LAの送信タイミングが到来するか、または新たな制御情報を制御部122から受信するまで待機する(ステップS102でNOおよびステップS104でNO)。   Next, the relay unit 111 determines whether the authentication result and the reception confirmation result indicate normal (NO in step S112), or performs an abnormal process (step S114). The process waits until appropriate control information is received from the control unit 122 (NO in step S102 and NO in step S104).

一方、中継部111は、ログ情報LAの送信タイミングが到来すると(ステップS102でYES)、監視ログLS1および動作ログLM1を含むログ情報LAを車載通信機101へ送信する(ステップS116)。   On the other hand, when the transmission timing of the log information LA arrives (YES in step S102), the relay unit 111 transmits the log information LA including the monitoring log LS1 and the operation log LM1 to the in-vehicle communication device 101 (step S116).

次に、中継部111は、ログ情報LAの新たな送信タイミングが到来するか、または制御情報を制御部122から受信するまで待機する(ステップS102でNOおよびステップS104でNO)。   Next, the relay unit 111 waits until a new transmission timing of the log information LA arrives or the control information is received from the control unit 122 (NO in step S102 and NO in step S104).

図7は、本発明の実施の形態に係る監視システムにおける車載通信機が中継部の監視処理を行う際の動作手順を定めたフローチャートである。   FIG. 7 is a flowchart that defines an operation procedure when the in-vehicle communication device performs the monitoring process of the relay unit in the monitoring system according to the embodiment of the present invention.

図7を参照して、まず、車載通信機101は、ログ情報LBの送信タイミングが到来するか、またはログ情報LAを中継部111から受信するまで待機する(ステップS202でNOおよびステップS204でNO)。   Referring to FIG. 7, first, in-vehicle communication device 101 waits until the transmission timing of log information LB arrives or until log information LA is received from relay unit 111 (NO in step S202 and NO in step S204). ).

そして、車載通信機101は、ログ情報LAを中継部111から受信すると(ステップS204でYES)、受信したログ情報LAに含まれる動作ログLM1に基づいて中継部111における各制御部122の監視状態を判断する(ステップS206)。   When receiving the log information LA from the relay unit 111 (YES in step S204), the in-vehicle communication device 101 monitors the status of each control unit 122 in the relay unit 111 based on the operation log LM1 included in the received log information LA. Is determined (step S206).

次に、車載通信機101は、ログ情報LAに含まれる監視ログLS1に基づいて中継部111における各制御部122の監視状態を判断する(ステップS208)。   Next, the in-vehicle communication device 101 determines the monitoring state of each control unit 122 in the relay unit 111 based on the monitoring log LS1 included in the log information LA (Step S208).

次に、車載通信機101は、動作ログLM1に基づく判断の処理過程および結果、ならびに監視ログLS1に基づく判断の処理過程および結果を監視ログLS2に書き込むとともに、タイムスタンプを動作ログLM2に書き込む(ステップS210)。   Next, the in-vehicle communication device 101 writes the process and result of the determination based on the operation log LM1 and the process and result of the determination based on the monitoring log LS1 in the monitoring log LS2, and writes the time stamp in the operation log LM2 ( Step S210).

次に、車載通信機101は、中継部111が各制御部122を正常に監視していないと判断した場合(ステップS212でYES)、通知情報を中継部111および無線端末装置へ送信する(ステップS214)。   Next, when the in-vehicle communication device 101 determines that the relay unit 111 is not monitoring each control unit 122 normally (YES in step S212), the notification information is transmitted to the relay unit 111 and the wireless terminal device (step S212). S214).

次に、車載通信機101は、中継部111が各制御部122を正常に監視していないと判断するか(ステップS212でNO)、または通知情報を送信すると(ステップS214)、ログ情報LBの送信タイミングが到来するか、または新たなログ情報LAを中継部111から受信するまで待機する(ステップS202でNOおよびステップS204でNO)。   Next, when the in-vehicle communication device 101 determines that the relay unit 111 is not normally monitoring each control unit 122 (NO in step S212) or transmits notification information (step S214), the log information LB The process waits until the transmission timing arrives or new log information LA is received from the relay unit 111 (NO in step S202 and NO in step S204).

一方、車載通信機101は、ログ情報LBの送信タイミングが到来すると(ステップS202でYES)、監視ログLS2および動作ログLM2を含むログ情報LBを管理装置151へ送信する(ステップS216)。   On the other hand, when the transmission timing of the log information LB comes (YES in step S202), the in-vehicle communication device 101 transmits the log information LB including the monitoring log LS2 and the operation log LM2 to the management device 151 (step S216).

次に、車載通信機101は、ログ情報LBの新たな送信タイミングが到来するか、またはログ情報LAを中継部111から受信するまで待機する(ステップS202でNOおよびステップS204でNO)。   Next, the in-vehicle communication device 101 waits until a new transmission timing of the log information LB arrives or the log information LA is received from the relay unit 111 (NO in step S202 and NO in step S204).

なお、上記ステップS206およびS208の順番は、上記に限らず、順番を入れ替えてもよい。   The order of steps S206 and S208 is not limited to the above, and the order may be changed.

図8は、本発明の実施の形態に係る監視システムにおける管理装置が車載通信機の監視処理を行う際の動作手順を定めたフローチャートである。   FIG. 8 is a flowchart that defines an operation procedure when the management device in the monitoring system according to the embodiment of the present invention performs the monitoring processing of the vehicle-mounted communication device.

図8を参照して、まず、管理装置151は、ログ情報LBを車載通信機101から受信するまで待機する(ステップS302でNO)。   Referring to FIG. 8, first, management device 151 waits until log information LB is received from in-vehicle communication device 101 (NO in step S302).

そして、管理装置151は、ログ情報LBを車載通信機101から受信すると(ステップS302でYES)、受信したログ情報LBに含まれる動作ログLM2に基づいて車載通信機101における中継部111の監視状態を判断する(ステップS304)。   Then, when receiving the log information LB from the in-vehicle communication device 101 (YES in step S302), the management device 151 monitors the monitoring state of the relay unit 111 in the in-vehicle communication device 101 based on the operation log LM2 included in the received log information LB. Is determined (step S304).

次に、管理装置151は、ログ情報LBに含まれる監視ログLS2に基づいて車載通信機101における中継部111の監視状態を判断する(ステップS306)。   Next, the management device 151 determines the monitoring state of the relay unit 111 in the in-vehicle communication device 101 based on the monitoring log LS2 included in the log information LB (Step S306).

次に、管理装置151は、動作ログLM2に基づく判断の処理過程および結果、ならびに監視ログLS2に基づく判断の処理過程および結果を監視ログLS3に書き込むとともに、タイムスタンプを動作ログLM3に書き込む(ステップS308)。   Next, the management device 151 writes the process and result of the determination based on the operation log LM2 and the process and result of the determination based on the monitor log LS2 in the monitor log LS3, and writes the time stamp in the operation log LM3 (step S308).

次に、管理装置151は、車載通信機101が中継部111を正常に監視していないと判断した場合(ステップS310でYES)、通知情報を無線端末装置へ送信する(ステップS312)。そして、管理装置151は、通信制限要求をネットワーク10経由でゲートウェイ装置171へ送信する(ステップS314)。   Next, when determining that the in-vehicle communication device 101 is not monitoring the relay unit 111 normally (YES in step S310), the management device 151 transmits notification information to the wireless terminal device (step S312). Then, the management device 151 transmits a communication restriction request to the gateway device 171 via the network 10 (Step S314).

一方、管理装置151は、車載通信機101が中継部111を正常に監視していると判断した場合(ステップS310でNO)、車載通信機101における判断結果が、中継部111が各制御部122を正常に監視していないことを示すか否かを確認する(ステップS316)。   On the other hand, when the management device 151 determines that the in-vehicle communication device 101 is normally monitoring the relay unit 111 (NO in step S310), the determination result in the in-vehicle communication device 101 indicates that the relay unit 111 has It is determined whether or not it indicates that the monitoring is not normally performed (step S316).

管理装置151は、車載通信機101における判断結果が、中継部111が各制御部122を正常に監視していないことを示す場合(ステップS316でYES)、通信制限要求をネットワーク10経由でゲートウェイ装置171へ送信する(ステップS314)。   When the determination result in the in-vehicle communication device 101 indicates that the relay unit 111 is not monitoring each control unit 122 normally (YES in step S316), the management device 151 sends a communication restriction request to the gateway device via the network 10. 171 (step S314).

また、管理装置151は、車載通信機101における判断結果が、中継部111が各制御部122を正常に監視していることを示すか(ステップS316でNO)、または通信制限要求を送信すると(ステップS314)、ログ情報LBを車載通信機101から受信するまで待機する(ステップS302でNO)。   In addition, when the management apparatus 151 determines that the determination result in the in-vehicle communication device 101 indicates that the relay unit 111 is normally monitoring each control unit 122 (NO in step S316) or transmits a communication restriction request ( Step S314), and waits until the log information LB is received from the in-vehicle communication device 101 (NO in step S302).

なお、上記ステップS304およびS306の順番は、上記に限らず、順番を入れ替えてもよい。   The order of steps S304 and S306 is not limited to the above, and the order may be changed.

また、本発明の実施の形態に係る監視システムでは、中継部111が車載通信機101の外部に設けられる構成であるとしたが、これに限定するものではない。中継部111が車載通信機101の内部に設けられる構成であってもよい。   In the monitoring system according to the embodiment of the present invention, the relay unit 111 is provided outside the in-vehicle communication device 101, but the present invention is not limited to this. The relay unit 111 may be provided inside the vehicle-mounted communication device 101.

また、本発明の実施の形態に係る車載通信機では、監視部52は、監視ログLS1および動作ログLM1に基づいて監視処理SCを行う構成であるとしたが、これに限定するものではない。監視部52は、これらのログを用いずに、中継部111の動作を直接監視する構成であってもよいし、監視ログLS1および動作ログLM1のいずれか一方に基づいて監視処理SCを行う構成であってもよい。   Further, in the in-vehicle communication device according to the embodiment of the present invention, the monitoring unit 52 is configured to perform the monitoring process SC based on the monitoring log LS1 and the operation log LM1, but is not limited thereto. The monitoring unit 52 may be configured to directly monitor the operation of the relay unit 111 without using these logs, or to perform the monitoring process SC based on one of the monitoring log LS1 and the operation log LM1. It may be.

また、本発明の実施の形態に係る車載通信機では、監視部52は、監視ログLS2を作成する構成であるとしたが、これに限定するものではない。監視部52は、監視ログLS2を作成しない構成であってもよい。   Further, in the in-vehicle communication device according to the embodiment of the present invention, the monitoring unit 52 is configured to create the monitoring log LS2, but the configuration is not limited to this. The monitoring unit 52 may be configured not to create the monitoring log LS2.

また、本発明の実施の形態に係る車載通信機では、動作ログ作成部54は、動作ログLM2を作成する構成であるとしたが、これに限定するものではない。動作ログ作成部54は、動作ログLM2を作成しない構成であってもよい。   Further, in the in-vehicle communication device according to the embodiment of the present invention, the operation log creating unit 54 is configured to create the operation log LM2, but the configuration is not limited to this. The operation log creation unit 54 may be configured not to create the operation log LM2.

また、本発明の実施の形態に係る管理装置では、監視部72は、監視ログLS2および動作ログLM2に基づいて監視処理SSを行う構成であるとしたが、これに限定するものではない。監視部72は、これらのログを用いずに、車載通信機101の動作を直接監視する構成であってもよいし、監視ログLS2および動作ログLM2のいずれか一方に基づいて監視処理SSを行う構成であってもよい。   In the management device according to the embodiment of the present invention, the monitoring unit 72 is configured to perform the monitoring process SS based on the monitoring log LS2 and the operation log LM2. However, the configuration is not limited to this. The monitoring unit 72 may be configured to directly monitor the operation of the in-vehicle communication device 101 without using these logs, or perform the monitoring process SS based on one of the monitoring log LS2 and the operation log LM2. It may be a configuration.

また、本発明の実施の形態に係る管理装置の機能の一部または全部が、クラウドコンピューティングによって提供されてもよい。すなわち、本発明の実施の形態に係る管理装置が、複数のクラウドサーバ等によって構成されてもよい。   Further, some or all of the functions of the management device according to the embodiment of the present invention may be provided by cloud computing. That is, the management device according to the embodiment of the present invention may be configured by a plurality of cloud servers and the like.

ところで、特許文献1には、車載ネットワークシステムにおけるゲートウェイECUが、通信規約発行装置の機能を有し、かつ車載制御装置を監視する構成が開示されている。   Meanwhile, Patent Literature 1 discloses a configuration in which a gateway ECU in a vehicle-mounted network system has a function of a communication protocol issuing device and monitors a vehicle-mounted control device.

このようなゲートウェイECUが、成りすまし可能な不正なECUに交換されることがある。また、ゲートウェイECUが車両の外部と通信可能な場合、ハッキングされてゲートウェイECUのファームウェアが書き換えられることがある。   Such a gateway ECU may be replaced with a fraudulent ECU that can be spoofed. If the gateway ECU can communicate with the outside of the vehicle, the gateway ECU may be hacked and the firmware of the gateway ECU may be rewritten.

このような場合、車載制御装置に対する監視機能が低下したり、車両の外部からの車載制御装置に対する不正アクセスが可能となったりするため、好ましくない。   In such a case, the monitoring function for the in-vehicle control device is deteriorated, and unauthorized access to the in-vehicle control device from outside the vehicle becomes possible.

これに対して、本発明の実施の形態に係る車載通信機は、車両1に搭載される。通信処理部51は、車両1における機能部123を制御可能な複数の制御部122間の情報を中継する中継部111、および車両1の外部における管理装置151と通信可能である。そして、監視部52は、中継部111の動作を監視する監視処理SCを行う。   On the other hand, the on-vehicle communication device according to the embodiment of the present invention is mounted on vehicle 1. The communication processing unit 51 can communicate with the relay unit 111 that relays information between the plurality of control units 122 that can control the function unit 123 in the vehicle 1 and the management device 151 outside the vehicle 1. Then, the monitoring unit 52 performs a monitoring process SC for monitoring the operation of the relay unit 111.

このような構成により、たとえば、車載通信機101が中継部111の動作内容を取得することが可能であり、かつ高いセキュリティレベルで監視を行うことが可能な管理装置151へ車載通信機101の動作内容を送信することができる。これにより、車載通信機101が中継部111を外部から監視することができ、また管理装置151が車載通信機101を外部から監視することができる。このような段階的な監視を行うことで、中継部111のすり替えおよびハッキングを良好に発見することができるので、制御部122に対する監視機能の低下を抑制するとともに、車両1の外部からの制御部122に対する不正アクセスを防ぐことができる。したがって、車両において良好なセキュリティを提供することができる。   With such a configuration, for example, the operation of the in-vehicle communication device 101 can be acquired by the management device 151 that can acquire the operation content of the relay unit 111 and can perform monitoring at a high security level. Content can be sent. Thus, the in-vehicle communication device 101 can monitor the relay unit 111 from outside, and the management device 151 can monitor the in-vehicle communication device 101 from outside. By performing such step-by-step monitoring, replacement and hacking of the relay unit 111 can be found satisfactorily, so that a reduction in the monitoring function for the control unit 122 is suppressed and a control unit from outside the vehicle 1 is controlled. Unauthorized access to the device 122 can be prevented. Therefore, good security can be provided in the vehicle.

また、本発明の実施の形態に係る車載通信機では、通信処理部51は、中継部111の動作ログLM1を取得する。そして、監視部52は、通信処理部51によって取得された動作ログLM1に基づいて監視処理SCを行う。   In the vehicle-mounted communication device according to the embodiment of the present invention, communication processing unit 51 acquires operation log LM1 of relay unit 111. Then, the monitoring unit 52 performs the monitoring process SC based on the operation log LM1 acquired by the communication processing unit 51.

このような構成により、たとえば、所定の取り決めに従わない中継部111における動作等を動作ログLM1から発見することができるので、中継部111が正常な動作を行っているか否かを正しく認識することができる。   With such a configuration, for example, an operation or the like in the relay unit 111 that does not comply with a predetermined agreement can be found from the operation log LM1, so that it is possible to correctly recognize whether or not the relay unit 111 is performing a normal operation. Can be.

また、本発明の実施の形態に係る車載通信機では、通信処理部51は、中継部111による制御部122の監視結果に基づく監視ログLS1を取得する。そして、監視部52は、通信処理部51によって取得された監視ログLS1に基づいて監視処理SCを行う。   Further, in the in-vehicle communication device according to the embodiment of the present invention, the communication processing unit 51 acquires the monitoring log LS1 based on the monitoring result of the control unit 122 by the relay unit 111. Then, the monitoring unit 52 performs the monitoring process SC based on the monitoring log LS1 acquired by the communication processing unit 51.

このような構成により、たとえば、中継部111が制御部122とやり取りするデータについての認証状況および送受信状況等を監視ログLS1から認識することができるので、中継部111が制御部122を適切に監視しているか否かを正しく認識することができる。   With such a configuration, for example, the relay unit 111 can recognize the authentication status and the transmission / reception status of data exchanged with the control unit 122 from the monitoring log LS1, so that the relay unit 111 appropriately monitors the control unit 122. It can be correctly recognized whether or not.

また、本発明の実施の形態に係る車載通信機では、通知部53は、監視処理SCにおいて中継部111に異常があると判断された場合に、異常がある旨を通知する。   Further, in the in-vehicle communication device according to the embodiment of the present invention, when it is determined in the monitoring process SC that the relay unit 111 has an abnormality, the notification unit 53 notifies that there is an abnormality.

このような構成により、たとえば、中継部111の異常をユーザに知らせたり、中継部111の異常を示す情報を他の装置へ送信したりすることができるので、すり替えられた中継部111を正当な中継部に交換すること、およびハッキングされた中継部111のファームウェアをアップデートすることをユーザに促すことができる。   With such a configuration, for example, it is possible to notify the user of the abnormality of the relay unit 111 or to transmit information indicating the abnormality of the relay unit 111 to another device. It is possible to prompt the user to replace the relay unit with the relay unit and to update the firmware of the hacked relay unit 111.

また、本発明の実施の形態に係る車載通信機では、通信処理部51は、監視処理SCの結果に基づく情報を管理装置151へ送信する。   In the in-vehicle communication device according to the embodiment of the present invention, communication processing unit 51 transmits information based on the result of monitoring process SC to management device 151.

このような構成により、車載通信機101による中継部111の監視処理SCが正当であるか否かを管理装置151において確認することができるので、車載通信機101のセキュリティを高めることができる。   With such a configuration, it is possible to confirm in the management device 151 whether the monitoring process SC of the relay unit 111 by the in-vehicle communication device 101 is valid, and thus the security of the in-vehicle communication device 101 can be enhanced.

また、本発明の実施の形態に係る車載通信機では、動作ログ作成部54は、自己の車載通信機101の動作ログLM2を作成する。そして、通信処理部51は、動作ログ作成部54によって作成された動作ログLM2を管理装置151へ送信する。   Further, in the in-vehicle communication device according to the embodiment of the present invention, the operation log creating unit 54 creates the operation log LM2 of the in-vehicle communication device 101. Then, the communication processing unit 51 transmits the operation log LM2 created by the operation log creation unit 54 to the management device 151.

このような構成により、管理装置151において車載通信機101による中継部111に対する異常な監視動作を動作ログLM2から発見することができるので、車載通信機101が中継部111を正しく監視しているか否かを確認することができる。これにより、車載通信機101のセキュリティを高めることができる。   With such a configuration, an abnormal monitoring operation of the relay unit 111 by the in-vehicle communication device 101 can be found in the operation log LM2 in the management device 151. Therefore, it is determined whether the in-vehicle communication device 101 is monitoring the relay unit 111 correctly. Can be confirmed. Thereby, the security of the in-vehicle communication device 101 can be enhanced.

また、本発明の実施の形態に係る管理装置は、車両1の外部に設けられる。通信処理部71は、車両1に搭載され、車両1における機能部123を制御可能な複数の制御部122間の情報を中継する中継部111へ、車両1の外部から送信された情報を中継する車載通信機101と通信可能である。そして、監視部72は、車載通信機101の動作を監視する監視処理SSを行う。   Further, the management device according to the embodiment of the present invention is provided outside vehicle 1. The communication processing unit 71 relays information transmitted from outside the vehicle 1 to a relay unit 111 that is mounted on the vehicle 1 and relays information between a plurality of control units 122 that can control the functional units 123 in the vehicle 1. It can communicate with the in-vehicle communication device 101. Then, the monitoring unit 72 performs a monitoring process SS for monitoring the operation of the in-vehicle communication device 101.

このような構成により、たとえば、車載通信機101が中継部111へ中継する情報の内容を取得することが可能であり、かつ高いセキュリティレベルで監視を行うことが可能な管理装置151が車載通信機101の動作内容を取得することができる。これにより、車載通信機101が中継部111を外部から監視することができ、また管理装置151が車載通信機101を外部から監視することができる。このような段階的な監視を行うことで、中継部111のすり替えおよびハッキングを良好に発見することができるので、制御部122に対する監視機能の低下を抑制するとともに、車両1の外部からの制御部122に対する不正アクセスを防ぐことができる。したがって、車両において良好なセキュリティを提供することができる。   With such a configuration, for example, the management device 151 capable of acquiring the content of the information relayed by the in-vehicle communication device 101 to the relay unit 111 and capable of monitoring at a high security level is provided by the in-vehicle communication device. 101 can be acquired. Thus, the in-vehicle communication device 101 can monitor the relay unit 111 from outside, and the management device 151 can monitor the in-vehicle communication device 101 from outside. By performing such step-by-step monitoring, replacement and hacking of the relay unit 111 can be found satisfactorily, so that a reduction in the monitoring function for the control unit 122 is suppressed and a control unit from outside the vehicle 1 is controlled. Unauthorized access to the device 122 can be prevented. Therefore, good security can be provided in the vehicle.

また、本発明の実施の形態に係る管理装置では、通信処理部71は、車載通信機101の動作ログLM2を取得する。そして、監視部72は、通信処理部71によって取得された動作ログLM2に基づいて監視処理SSを行う。   In the management device according to the embodiment of the present invention, communication processing unit 71 acquires operation log LM2 of in-vehicle communication device 101. Then, the monitoring unit 72 performs the monitoring process SS based on the operation log LM2 acquired by the communication processing unit 71.

このような構成により、車載通信機101による中継部111に対する異常な監視動作を動作ログLM2から発見することができるので、車載通信機101が中継部111を正しく監視しているか否かを確認することができる。これにより、車載通信機101のセキュリティを高めることができる。   With such a configuration, an abnormal monitoring operation of the relay unit 111 by the in-vehicle communication device 101 can be found from the operation log LM2. Therefore, it is confirmed whether the in-vehicle communication device 101 is correctly monitoring the relay unit 111. be able to. Thereby, the security of the in-vehicle communication device 101 can be enhanced.

また、本発明の実施の形態に係る管理装置では、通信処理部71は、車載通信機101による中継部111の監視結果に基づく監視ログLS2を取得する。そして、監視部72は、通信処理部71によって取得された監視ログLS2に基づいて監視処理SSを行う。   In the management device according to the embodiment of the present invention, communication processing unit 71 acquires monitoring log LS2 based on the result of monitoring of relay unit 111 by in-vehicle communication device 101. Then, the monitoring unit 72 performs the monitoring process SS based on the monitoring log LS2 acquired by the communication processing unit 71.

このような構成により、車載通信機101による中継部111の監視処理SCが正当であるか否かを確認することができるので、車載通信機101のセキュリティを高めることができる。   With such a configuration, it is possible to confirm whether or not the monitoring processing SC of the relay unit 111 by the in-vehicle communication device 101 is legitimate, so that the security of the in-vehicle communication device 101 can be enhanced.

また、本発明の実施の形態に係る管理装置では、制限部73は、監視処理SSにおいて車載通信機101に異常があると判断された場合に、車載通信機101による車両1の外部との通信を制限する処理を行う。   Further, in the management device according to the embodiment of the present invention, when the monitoring unit SS determines that the in-vehicle communication device 101 has an abnormality, the restriction unit 73 performs communication with the outside of the vehicle 1 using the in-vehicle communication device 101. Is performed.

このような構成により、たとえば、車両1における制御部122を外部から不正に制御するための情報等が中継部111へ中継されることを防ぐことができるので、中継部111のすり替えおよびハッキングが行われた場合においても、被害を低減することができる。   With such a configuration, for example, information for illegally controlling the control unit 122 in the vehicle 1 from the outside can be prevented from being relayed to the relay unit 111, so that the relay unit 111 can be replaced and hacked. Even in the case of damage, the damage can be reduced.

上記実施の形態は、すべての点で例示であって制限的なものではないと考えられるべきである。本発明の範囲は、上記説明ではなく特許請求の範囲によって示され、特許請求の範囲と均等の意味および範囲内でのすべての変更が含まれることが意図される。   The above embodiment is to be considered in all respects as illustrative and not restrictive. The scope of the present invention is defined by the terms of the claims, rather than the description above, and is intended to include any modifications within the scope and meaning equivalent to the terms of the claims.

以上の説明は、以下に付記する特徴を含む。   The above description includes the features described below.

[付記1]
車両に搭載される車載通信機であって、
前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部、および前記車両の外部における管理装置と通信可能な通信部と、
前記中継部の動作を監視する監視処理を行う監視部とを備え、
前記車載通信機は、TCU(Telematics Communication Unit)であり、
前記管理装置は、サーバであり、
前記中継部は、CGW(Central Gateway)であり、第1の制御ネットワークおよび第2の制御ネットワークが接続され、
前記中継部は、前記第1の制御ネットワーク経由で第1の前記制御部から制御情報を受信し、受信した前記制御情報を前記第2の制御ネットワーク経由で第2の前記制御部へ送信する中継処理を行い、
前記監視部は、前記中継部における前記中継処理を監視対象とし、
前記通信部は、LTE(Long Term Evolution)または3Gの通信規格に従って、前記管理装置と通信可能である、車載通信機。
[Appendix 1]
An in-vehicle communication device mounted on a vehicle,
A relay unit that relays information between a plurality of control units that can control the functional units in the vehicle, and a communication unit that can communicate with a management device outside the vehicle,
A monitoring unit that performs a monitoring process for monitoring the operation of the relay unit,
The in-vehicle communication device is a TCU (Telematics Communication Unit),
The management device is a server,
The relay unit is a CGW (Central Gateway), and is connected to a first control network and a second control network.
The relay unit receives control information from a first control unit via the first control network, and transmits the received control information to a second control unit via the second control network. Do the processing,
The monitoring unit is to monitor the relay process in the relay unit,
The in-vehicle communication device, wherein the communication unit is capable of communicating with the management device according to a long term evolution (LTE) or 3G communication standard.

[付記2]
車両の外部に設けられる管理装置であって、
前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信可能な通信部と、
前記車載通信機の動作を監視する監視処理を行う監視部とを備え、
前記管理装置は、サーバであり、
前記中継部は、CGWであり、第1の制御ネットワークおよび第2の制御ネットワークが接続され、
前記中継部は、前記第1の制御ネットワーク経由で第1の前記制御部から制御情報を受信し、受信した前記制御情報を前記第2の制御ネットワーク経由で第2の前記制御部へ送信し、
前記車載通信機は、TCUであり、
前記通信部は、LTEまたは3Gの通信規格に従って、前記車載通信機と通信可能である、管理装置。
[Appendix 2]
A management device provided outside the vehicle,
A communication unit mounted on the vehicle and capable of communicating with a vehicle-mounted communication device that relays information transmitted from outside the vehicle to a relay unit that relays information between a plurality of control units that can control functional units in the vehicle. When,
A monitoring unit that performs a monitoring process for monitoring the operation of the vehicle-mounted communication device,
The management device is a server,
The relay unit is a CGW, and a first control network and a second control network are connected;
The relay unit receives control information from the first control unit via the first control network, and transmits the received control information to the second control unit via the second control network;
The in-vehicle communication device is a TCU,
The management device, wherein the communication unit is capable of communicating with the in-vehicle communication device according to an LTE or 3G communication standard.

1 車両
10 ネットワーク
12 制御ネットワーク
51 通信処理部(通信部および取得部)
52 監視部
53 通知部
54 動作ログ作成部
71 通信処理部(通信部および取得部)
72 監視部
73 制限部
74 動作ログ作成部
101 車載通信機
111 中継部
121 系統別制御装置
122 制御部
123 機能部
151 管理装置
161 無線基地局装置
171 ゲートウェイ装置
301 監視システム
1 vehicle 10 network 12 control network 51 communication processing unit (communication unit and acquisition unit)
52 monitoring unit 53 notification unit 54 operation log creation unit 71 communication processing unit (communication unit and acquisition unit)
72 monitoring unit 73 limiting unit 74 operation log creating unit 101 in-vehicle communication device 111 relay unit 121 system-specific control device 122 control unit 123 function unit 151 management device 161 wireless base station device 171 gateway device 301 monitoring system

Claims (13)

車両に搭載される車載通信機であって、
前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部、および前記車両の外部における管理装置と通信可能な通信部と、
前記中継部の動作を監視する監視処理を行う監視部とを備える、車載通信機。
An in-vehicle communication device mounted on a vehicle,
A relay unit that relays information between a plurality of control units that can control the functional units in the vehicle, and a communication unit that can communicate with a management device outside the vehicle,
A vehicle-mounted communication device comprising: a monitoring unit that performs a monitoring process that monitors an operation of the relay unit.
前記車載通信機は、さらに、
前記中継部の動作ログを取得する取得部を備え、
前記監視部は、前記取得部によって取得された前記動作ログに基づいて前記監視処理を行う、請求項1に記載の車載通信機。
The in-vehicle communication device further includes:
An acquisition unit that acquires an operation log of the relay unit,
The vehicle-mounted communication device according to claim 1, wherein the monitoring unit performs the monitoring process based on the operation log acquired by the acquisition unit.
前記車載通信機は、さらに、
前記中継部による前記制御部の監視結果に基づく監視ログを取得する取得部を備え、
前記監視部は、前記取得部によって取得された前記監視ログに基づいて前記監視処理を行う、請求項1または請求項2に記載の車載通信機。
The in-vehicle communication device further includes:
An acquisition unit that acquires a monitoring log based on a monitoring result of the control unit by the relay unit,
The in-vehicle communication device according to claim 1, wherein the monitoring unit performs the monitoring process based on the monitoring log acquired by the acquisition unit.
前記車載通信機は、さらに、
前記監視処理において前記中継部に異常があると判断された場合に、前記異常がある旨を通知する通知部を備える、請求項1から請求項3のいずれか1項に記載の車載通信機。
The in-vehicle communication device further includes:
4. The in-vehicle communication device according to claim 1, further comprising: a notification unit that notifies the relay unit that there is an abnormality when the relay unit is determined to be abnormal in the monitoring process. 5.
前記通信部は、前記監視処理の結果に基づく情報を前記管理装置へ送信する、請求項1から請求項4のいずれか1項に記載の車載通信機。   The in-vehicle communication device according to any one of claims 1 to 4, wherein the communication unit transmits information based on a result of the monitoring process to the management device. 前記車載通信機は、さらに、
自己の前記車載通信機の動作ログを作成するログ作成部を備え、
前記通信部は、前記ログ作成部によって作成された前記動作ログを前記管理装置へ送信する、請求項1から請求項5のいずれか1項に記載の車載通信機。
The in-vehicle communication device further includes:
A log creating unit that creates an operation log of the in-vehicle communication device of the self,
The in-vehicle communication device according to any one of claims 1 to 5, wherein the communication unit transmits the operation log created by the log creation unit to the management device.
車両の外部に設けられる管理装置であって、
前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信可能な通信部と、
前記車載通信機の動作を監視する監視処理を行う監視部とを備える、管理装置。
A management device provided outside the vehicle,
A communication unit mounted on the vehicle and capable of communicating with a vehicle-mounted communication device that relays information transmitted from outside the vehicle to a relay unit that relays information between a plurality of control units that can control functional units in the vehicle. When,
A monitoring unit that performs a monitoring process for monitoring the operation of the on-vehicle communication device.
前記管理装置は、さらに、
前記車載通信機の動作ログを取得する取得部を備え、
前記監視部は、前記取得部によって取得された前記動作ログに基づいて前記監視処理を行う、請求項7に記載の管理装置。
The management device further includes:
An acquisition unit for acquiring an operation log of the in-vehicle communication device,
The management device according to claim 7, wherein the monitoring unit performs the monitoring process based on the operation log acquired by the acquisition unit.
前記管理装置は、さらに、
前記車載通信機による前記中継部の監視結果に基づく監視ログを取得する取得部を備え、
前記監視部は、取得部によって取得された前記監視ログに基づいて前記監視処理を行う、請求項7または請求項8に記載の管理装置。
The management device further includes:
An acquisition unit that acquires a monitoring log based on a monitoring result of the relay unit by the in-vehicle communication device,
The management device according to claim 7, wherein the monitoring unit performs the monitoring process based on the monitoring log acquired by an acquiring unit.
前記管理装置は、さらに、
前記監視処理において前記車載通信機に異常があると判断された場合に、前記車載通信機による前記車両の外部との通信を制限する処理を行う制限部を備える、請求項7から請求項9のいずれか1項に記載の管理装置。
The management device further includes:
10. The monitoring device according to claim 7, further comprising a restriction unit configured to perform a process of restricting communication with the outside of the vehicle by the in-vehicle communication device when it is determined in the monitoring process that the in-vehicle communication device is abnormal. The management device according to claim 1.
車両の外部に設けられる管理装置における管理方法であって、
前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信するステップと、
前記車載通信機の動作を監視する監視処理を行うステップとを含む、管理方法。
A management method in a management device provided outside the vehicle,
A step of communicating with an in-vehicle communication device that relays information transmitted from outside the vehicle to a relay unit that is mounted on the vehicle and relays information between a plurality of control units that can control a functional unit in the vehicle;
Performing a monitoring process for monitoring the operation of the in-vehicle communication device.
車両に搭載される車載通信機において用いられる監視プログラムであって、
コンピュータを、
前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部、および前記車両の外部における管理装置と通信可能な通信部と、
前記中継部の動作を監視する監視処理を行う監視部と、
として機能させるための、監視プログラム。
A monitoring program used in a vehicle-mounted communication device mounted on a vehicle,
Computer
A relay unit that relays information between a plurality of control units that can control the functional units in the vehicle, and a communication unit that can communicate with a management device outside the vehicle,
A monitoring unit that performs a monitoring process for monitoring the operation of the relay unit;
A monitoring program to function as
車両の外部に設けられる管理装置において用いられる監視プログラムであって、
コンピュータを、
前記車両に搭載され、前記車両における機能部を制御可能な複数の制御部間の情報を中継する中継部へ、前記車両の外部から送信された情報を中継する車載通信機と通信可能な通信部と、
前記車載通信機の動作を監視する監視処理を行う監視部と、
として機能させるための、監視プログラム。
A monitoring program used in a management device provided outside the vehicle,
Computer
A communication unit mounted on the vehicle and capable of communicating with a vehicle-mounted communication device that relays information transmitted from outside the vehicle to a relay unit that relays information between a plurality of control units that can control functional units in the vehicle. When,
A monitoring unit that performs a monitoring process for monitoring the operation of the vehicle-mounted communication device,
A monitoring program to function as
JP2016173638A 2016-09-06 2016-09-06 In-vehicle communication device, management device, management method, and monitoring program Active JP6677132B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2016173638A JP6677132B2 (en) 2016-09-06 2016-09-06 In-vehicle communication device, management device, management method, and monitoring program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2016173638A JP6677132B2 (en) 2016-09-06 2016-09-06 In-vehicle communication device, management device, management method, and monitoring program

Publications (2)

Publication Number Publication Date
JP2018041200A JP2018041200A (en) 2018-03-15
JP6677132B2 true JP6677132B2 (en) 2020-04-08

Family

ID=61626230

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2016173638A Active JP6677132B2 (en) 2016-09-06 2016-09-06 In-vehicle communication device, management device, management method, and monitoring program

Country Status (1)

Country Link
JP (1) JP6677132B2 (en)

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7350517B2 (en) * 2018-10-17 2023-09-26 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ Information processing device, information processing method and program
WO2020079943A1 (en) * 2018-10-17 2020-04-23 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ Information processing device, information processing method, and program
JP7344009B2 (en) * 2018-10-17 2023-09-13 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ Information processing device, information processing method and program
WO2020079928A1 (en) * 2018-10-17 2020-04-23 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ Information processing device, information processing method, and program

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP4155198B2 (en) * 2004-01-19 2008-09-24 トヨタ自動車株式会社 Abnormality detection device for vehicle control system
JP4576997B2 (en) * 2004-04-28 2010-11-10 株式会社デンソー Communication system, key distribution device, cryptographic processing device
JP2006222649A (en) * 2005-02-09 2006-08-24 Fujitsu Ten Ltd Gateway device with network monitoring function
JP6545966B2 (en) * 2015-01-27 2019-07-17 ルネサスエレクトロニクス株式会社 Relay device, terminal device and communication method

Also Published As

Publication number Publication date
JP2018041200A (en) 2018-03-15

Similar Documents

Publication Publication Date Title
JP5949732B2 (en) Program update system and program update method
CN109691029B (en) Detection device, gateway device, and detection method
CN108702786B (en) Communication method, device and system
US9866542B2 (en) Responding to electronic in-vehicle intrusions
JP6807906B2 (en) Systems and methods to generate rules to prevent computer attacks on vehicles
JP6762347B2 (en) Systems and methods to thwart computer attacks on transportation
JP6677132B2 (en) In-vehicle communication device, management device, management method, and monitoring program
US8788731B2 (en) Vehicle message filter
JP2019201423A (en) Method of updating fraud detection rules, fraud detecting electronic control unit, and on-board network system
US20140297109A1 (en) In-vehicle communication system and in-vehicle relay apparatus
US20160173530A1 (en) Vehicle-Mounted Network System
US20170118023A1 (en) Method for authorizing a software update in a motor vehicle
US9179311B2 (en) Securing vehicle service tool data communications
CN106464566B (en) Network system, communication control method, and storage medium
US11938897B2 (en) On-vehicle device, management method, and management program
CN105100040A (en) System and method for filtering digital certificates
KR101554634B1 (en) Apparatus and method for interfacing of outside the vehicle for the protection of network of inside vehicle
JP6988893B2 (en) Out-of-vehicle communication device, communication control method and communication control program
JP7412506B2 (en) Fraud detection rule update method, fraud detection electronic control unit and in-vehicle network system
US20190340850A1 (en) Method and Terminal For Controlling the Establishment of a Vehicle Accident Report
CN110830491A (en) Internet of vehicles information acquisition method and device
CN113853766B (en) Relay device and vehicle communication method
WO2019225317A1 (en) Vehicle-mounted communication device and communication method
JP2016119543A (en) Radio communication device, server, mobile station, and method related thereto
JP7211224B2 (en) Management device, communication system, vehicle communication management method, and vehicle communication management program

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20190322

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20200122

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20200212

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20200225

R150 Certificate of patent or registration of utility model

Ref document number: 6677132

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250