CN109076012A - 信息处理装置以及信息处理方法 - Google Patents

信息处理装置以及信息处理方法 Download PDF

Info

Publication number
CN109076012A
CN109076012A CN201780022361.8A CN201780022361A CN109076012A CN 109076012 A CN109076012 A CN 109076012A CN 201780022361 A CN201780022361 A CN 201780022361A CN 109076012 A CN109076012 A CN 109076012A
Authority
CN
China
Prior art keywords
log
frame
communication data
data
sample
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201780022361.8A
Other languages
English (en)
Other versions
CN109076012B (zh
Inventor
佐佐木崇光
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Panasonic Intellectual Property Corp of America
Original Assignee
Panasonic Intellectual Property Corp of America
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Panasonic Intellectual Property Corp of America filed Critical Panasonic Intellectual Property Corp of America
Priority to CN202110853577.7A priority Critical patent/CN113595888A/zh
Publication of CN109076012A publication Critical patent/CN109076012A/zh
Application granted granted Critical
Publication of CN109076012B publication Critical patent/CN109076012B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/30Monitoring
    • G06F11/3003Monitoring arrangements specially adapted to the computing system or computing system component being monitored
    • G06F11/3013Monitoring arrangements specially adapted to the computing system or computing system component being monitored where the computing system is an embedded system, i.e. a combination of hardware and software dedicated to perform a certain function in mobile devices, printers, automotive or aircraft systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/30Monitoring
    • G06F11/3065Monitoring arrangements determined by the means or processing involved in reporting the monitored data
    • G06F11/3072Monitoring arrangements determined by the means or processing involved in reporting the monitored data where the reporting involves data filtering, e.g. pattern matching, time or event triggered, adaptive or policy-based reporting
    • G06F11/3082Monitoring arrangements determined by the means or processing involved in reporting the monitored data where the reporting involves data filtering, e.g. pattern matching, time or event triggered, adaptive or policy-based reporting the data filtering being achieved by aggregating or compressing the monitored data
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks
    • H04L12/4604LAN interconnection over a backbone network, e.g. Internet, Frame Relay
    • H04L12/462LAN interconnection over a bridge based backbone
    • H04L12/4625Single bridge functionality, e.g. connection of two networks over a single bridge
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/66Arrangements for connecting between networks having differing types of switching systems, e.g. gateways

Abstract

信息处理装置具有:取得器,其从车辆的车载系统取得采样日志;判定器,其使用采样日志,判定通信数据是否包含异常;以及输出器,其在判定为通信数据包含异常的情况下,将表示通信数据包含异常这一情况的异常检测结果作为发送指示向车载系统输出,述发送指示是使完整日志从车载系统向信息处理装置发送的指示。

Description

信息处理装置以及信息处理方法
技术领域
本公开涉及设置于车辆外部的信息处理装置等。
背景技术
专利文献1中公开了一种用于在车载网络等中检测非法数据的入侵的技术。
现有技术文献
专利文献1:日本特开2014-146868号公报
发明内容
发明要解决的课题
然而,由各车辆的车载系统单独对车载系统中的数据适当地进行监视,存在难以维持适当的监视水平的情况。另一方面,在车辆外部的系统对车载系统中的数据进行监视的情况下,存在大量的监视对象数据从车载系统向外部的系统发送的可能性。准备用于处理如此大量的监视对象数据的资源并非易事。
因此,本公开的目的在于提供一种能够维持适当的监视水平且能够削减从车载系统发送的监视对象数据的数据量的信息处理装置。
用于解决课题的技术方案
本公开的一个技术方案的信息处理装置,设置在车辆的外部,所述信息处理装置具有:取得器,其从所述车辆的车载系统取得采样日志,所述采样日志是所述车辆的车载网络中的通信数据的两种日志中的、与另一种日志相比每单位时间产生的数据量小的日志;判定器,其使用所述采样日志,判定所述通信数据是否包含异常;以及输出器,其在判定为所述通信数据包含异常的情况下,将表示所述通信数据包含异常这一情况的异常检测结果作为发送指示向所述车载系统输出,所述发送指示是使完整日志从所述车载系统向所述信息处理装置发送的指示,所述完整日志是所述两种日志中的、与所述采样日志相比每单位时间产生的数据量大的日志。
此外,这些概括性或者具体的技术方案,既可以通过系统、装置、方法、集成电路、计算机程序或者计算机可读的CD-ROM等非瞬时性记录介质来实现,也可以通过系统、装置、方法、集成电路、计算机程序以及记录介质的任意组合来实现。
发明效果
本公开的一个技术方案涉及的信息处理装置等,能够维持适当的监视水平且能够削减从车载系统发送的监视对象数据的数据量。
附图说明
图1是表示实施方式中的安全系统的构成的框图。
图2是表示实施方式中的采样期间的示意图。
图3是实施方式中的采样日志和完整日志的比较图。
图4是表示实施方式中的日志格式的数据构成图。
图5是表示采样间隔与数据量的关系的曲线图。
图6是表示压缩前后的数据量的比较图。
图7是表示实施方式中的安全ECU的基本构成的框图。
图8是表示实施方式中的服务器装置的基本构成的框图。
图9是表示具体例中的安全系统的构成的框图。
图10是表示具体例中的安全系统的变形构成的框图。
图11是表示具体例中的安全ECU的构成的框图。
图12是表示具体例中的安全网关装置的构成的框图。
图13是表示具体例中的服务器装置的构成的框图。
图14是表示具体例中的与采样日志的发送相关联的工作的时序图。
图15是表示具体例中的与在服务器装置进行的异常检测处理相关联的工作的时序图。
图16是表示具体例中的与在安全ECU进行的异常检测处理相关联的工作的时序图。
图17是表示具体例中的安全ECU的工作的流程图。
图18是表示具体例中的在安全ECU进行的日志记录处理的第一方式的流程图。
图19是表示具体例中的在安全ECU进行的日志记录处理的第二方式的流程图。
图20是表示具体例中的在安全ECU进行的异常检测处理的流程图。
图21是表示具体例中的在安全ECU进行的日志发送处理的第一方式的流程图。
图22是表示具体例中的在安全ECU进行的日志发送处理的第二方式的流程图。
图23是表示具体例中的在安全ECU进行的日志发送处理的第三方式的流程图。
图24是表示具体例中的服务器装置的工作的第一方式的流程图。
图25是表示具体例中的服务器装置的工作的第二方式的流程图。
图26是表示具体例中的在服务器装置以及安全ECU进行的采样间隔更新处理的第一方式的流程图。
图27是表示具体例中的在服务器装置以及安全ECU进行的采样间隔更新处理的第二方式的流程图。
具体实施方式
(成为本公开的基础的见解)
近年来,与外部网络连接的互联汽车(Connected Car)正在不断普及。例如,与互联网连接的车的数量到2020年有可能达到2.5亿台。
另一方面,也开始指出车辆被非法控制的可能性。特别指出了非法数据向作为车载网络的通信标准而广泛普及的CAN(Controller Area Network:控制器局域网络)入侵的可能性。并且,存在通过非法数据对车辆进行非法控制的可能性。因此,正在研究保护车辆不受非法数据控制的技术以避免通过非法数据对车辆进行非法控制。
例如,搭载于各车辆的系统即车载系统为了保护车辆不受非法数据的控制,可以对车载系统中的数据进行监视。但是,车载系统由于搭载于车辆而存在不具有足够处理能力的情况。因此,车载系统单独对车载系统中的数据进行适当监视,存在难以维持适当的监视水平的情况。
另外,例如,车辆外部的系统也可以监视车载系统中的数据。但是,在该情况下,存在大量的监视对象数据从车载系统向外部的系统发送的可能性。准备用于处理如此大量的监视对象数据的资源并非易事。
因此,本公开的一个方式的信息处理装置设置在车辆的外部,所述信息处理装置具有:取得器,其从所述车辆的车载系统取得采样日志,所述采样日志是所述车辆的车载网络中的通信数据的两种日志中的、与另一种日志相比每单位时间产生的数据量小的日志;判定器,其使用所述采样日志,判定所述通信数据是否包含异常;以及输出器,其在判定为所述通信数据包含异常的情况下,将表示所述通信数据包含异常这一情况的异常检测结果作为发送指示向所述车载系统输出,所述发送指示是使完整日志从所述车载系统向所述信息处理装置发送的指示,所述完整日志是所述两种日志中的、与所述采样日志相比每单位时间产生的数据量大的日志。
由此,从车载系统取得数据量相对较小的采样日志,来判定通信数据的异常。进而,在异常时,从车载系统发送数据量相对较大的完整日志。另外,信息处理装置例如可使用不受车载用要件制约的足够的处理能力,来监视并分析采样日志和完整日志。因此,信息处理装置能够在维持适当的监视级别的同时,削减从车载系统发送的监视对象数据的数据量。
例如也可以是,所述取得器进一步在所述发送指示的输出后,从所述车载系统取得所述完整日志,所述判定器进一步使用所述完整日志来判定所述通信数据是否包含异常。
由此,信息处理装置能够在异常时,根据从车载系统取得的完整日志,,更适当地判定通信数据是否包含异常。
另外,例如也可以是,所述输出器,在使用所述采样日志判定为所述通信数据包含异常的情况下,向所述车载系统输出所述异常检测结果,在使用所述完整日志判定为所述通信数据包含异常的情况下,不向所述车载系统输出所述异常检测结果。
由此,信息处理装置能够抑制因反复发送异常检测结果而反复从车载系统发送完整日志的情况。
另外,例如也可以是,所述输出器进一步在判定为所述通信数据包含异常的情况下,向终端装置输出所述异常检测结果
由此,信息处理装置能够通知车载网络的通信数据包含异常的情况。
另外,例如也可以是,所述采样日志是多个采样期间中的所述通信数据的日志,所述多个采样期间是多个采样间隔中的分别包含于所述多个采样间隔且分别为第二时间长度的期间,所述多个采样间隔分别为第一时间长度的期间,所述第二时间长度比所述第一时间长度短。
由此,可适当地削减采样日志的数据量。因此,可适当地削减从车载系统发送的监视对象数据的数据量。另外,由于用于非法控制车辆的非法数据被连续发送的可能性较高,故而可根据多个采样间隔各自包含的多个采样期间中的采样日志,适当地分析通信数据中包含的异常等。
另外,例如也可以是,所述输出器进一步向所述车载系统输出变更指示,所述变更指示使生成所述采样日志的所述车载系统在比所述第2时间长度长的范围内变更所述第1时间长度。
由此,信息处理装置能够变更与采样日志相关的采样间隔的时间长度。因此,信息处理装置能够使采样日志包含在固定的采样间隔中不包含的异常等。
另外,例如也可以是,所述输出器在判定为所述通信数据包含异常的情况下,向所述车载系统输出在比所述第2时间长度长的范围内使所述第1时间长度缩短的所述变更指示。
由此,信息处理装置能够在异常时之后,使采样日志的数据量增加。另外,信息处理装置能够使采样日志包含在较长的采样间隔中不包含的异常等。
另外,例如也可以是,所述输出器在判定为所述通信数据不包含异常的情况下,向所述车载系统输出使所述第1时间长度延长的所述变更指示。
由此,信息处理装置在没有异常的情况下,能够减少采样日志的数据量。
另外,例如也可以是,所述第1时间长度针对与所述通信数据相关的多个类别的各类别而确定,所述输出器在针对所述多个类别中的一个类别而判定为所述通信数据包含异常的情况下,向所述车载系统输出在比所述第2时间长度长的范围内针对所述一个类别使所述第1时间长度缩短的所述变更指示。
由此,信息处理装置能够在异常时之后,按每个种类使采样日志的数据量增加。
另外,例如也可以是,所述第1时间长度针对与所述通信数据相关的多个类别的各类别而确定,所述输出器在针对所述多个类别中的一个类别而判定为所述通信数据包含异常的情况下,向所述车载系统输出在比所述第2时间长度长的范围内针对所述多个类别的各类别使所述第1时间长度缩短的所述变更指示。
由此,信息处理装置能够在异常时之后,与种类无关地,使采样日志的数据量增加。因此,信息处理装置能够在异常时之后,与种类无关地,使采样日志包含详细信息。
另外,例如也可以是,所述输出器在判定为所述通信数据不包含异常的情况下,向所述车载系统输出使缩短后的所述第1时间长度延长的所述变更指示。
由此,信息处理装置在没有异常的情况下,能够使增加后的数据量减少。
另外,例如也可以是,所述输出器向车型与所述车辆相同的多个车辆的多个车载系统输出所述变更指示。
由此,信息处理装置能够针对同一车型的多个车载系统,变更与采样日志关联的采样间隔的时间长度。
另外,例如也可以是,所述输出器向地域与所述车辆相同的多个车辆的多个车载系统输出所述变更指示。
由此,信息处理装置能够针对同一地域的多个车载系统,变更与采样日志相关的采样间隔的时间长度。
另外,例如也可以是,所述完整日志是多个类别的所述通信数据的日志,所述采样日志是所述多个类别中的一个以上的类别的所述通信数据的日志。
由此,可适当地削减采样日志的数据量。因此,可适当地削减从车载系统发送的监视对象数据的数据量。另外,通过将多个种类削减为一个以上的种类,例如可将重要类别的通信数据的日志作为采样日志来应用。
另外,例如也可以是,所述取得器,在所述采样日志的取得中,从所述车载系统取得在所述车载系统中压缩后的所述采样日志,并将压缩后的所述采样日志解压,在所述完整日志的取得中,从所述车载系统取得在所述车载系统中压缩后的所述完整日志,并将压缩后的所述完整日志解压。
由此,可将在车载系统中压缩且从车载系统取得的采样日志和完整日志解压。因此,信息处理装置能够削减从车载系统发送的监视对象数据的数据量。
另外,例如也可以是,所述采样日志是多个采样期间中的所述通信数据的日志,所述多个采样期间是多个采样间隔中的分别包含于所述多个采样间隔且分别为第二时间长度的期间,所述多个采样间隔分别为第一时间长度的期间,所述第二时间长度比所述第一时间长度短,所述采样日志,针对所述多个采样期间中的构成所述通信数据的多个帧中的各帧,表示(i)该帧的采样时刻、(ii)在采样期间与该帧相同的一个以上的帧中该帧是否是最初的帧、以及(iii)该帧的数据,所述判定器针对所述多个帧的各帧,在采样期间与该帧相同的一个以上的帧中该帧不是最初的帧的情况下,使用在所述一个以上的帧中该帧之前的帧的采样时刻与该帧的采样时刻之差和所述之前的帧的数据与该帧的数据之差中的至少一方,判定所述通信数据是否包含异常。
由此,针对各帧,通过采样日志示出采样时刻和在采样期间中是否是最初的帧等。进而,信息处理装置能够根据在采样期间中与最初的帧不同的帧的采样时刻与此前的帧的采样时刻之差等来适当地判定异常。
另外,例如也可以是,所述完整日志是多个类别的所述通信数据的日志,所述采样日志是多个采样期间中的所述通信数据的日志、且是所述多个类别中的一个以上的类别的所述通信数据的日志,所述多个采样期间是多个采样间隔中的分别包含于所述多个采样间隔且分别为第二时间长度的期间,所述多个采样间隔分别为第一时间长度的期间,所述第二时间长度比所述第一时间长度短,所述采样日志针对所述多个采样期间中的构成所述一个以上的类别的所述通信数据的多个帧的各帧,表示(i)该帧的采样时刻、(ii)在类别以及采样期间与该帧相同的一个以上的帧中该帧是否是最初的帧、以及(iii)该帧的数据,所述判定器针对所述多个帧的各帧,在采样期间以及类别与该帧相同的一个以上的帧中该帧不是最初的帧的情况下,使用在所述一个以上的帧中该帧之前的帧的采样时刻与该帧的采样时刻之差和所述之前的帧的数据与该帧的数据之差中的至少一方,判定所述通信数据是否包含异常。
由此,针对各帧,通过采样日志表示采样时刻以及在同一种类和同一采样期间中是否是最初的帧等。进而,信息处理装置能够根据在同一种类和同一采样期间中和最初的帧不同的帧的采样时刻与此前的帧的采样时刻之差等来适当地判定异常。
另外,也可以是,本公开的一个方式的信息处理方法是设置在车辆的外部的信息处理装置进行的信息处理方法,包括:取得步骤,从所述车辆的车载系统取得采样日志,所述采样日志是所述车辆的车载网络中的通信数据的两种日志中的与另一种日志相比每单位时间产生的数据量小的日志;判定步骤,使用所述采样日志,判定所述通信数据是否包含异常;以及输出步骤,在判定为所述通信数据包含异常的情况下,将表示所述通信数据包含异常这一情况的异常检测结果作为发送指示向所述车载系统输出,所述发送指示是使完整日志从所述车载系统向所述信息处理装置发送的指示,所述完整日志是所述两种日志中的、与所述采样日志相比每单位时间产生的数据量大的日志。
由此,从车载系统取得数据量相对较小的采样日志,来判定通信数据的异常。进而,在异常时,从车载系统发送数据量相对较大的完整日志。另外,进行该信息处理方法的信息处理装置例如可使用不受车载用要件制约的足够的处理能力,来监视并分析采样日志和完整日志。
由此,进行该信息处理方法的信息处理装置能够在维持适当的监视级别的同时,削减从车载系统发送的监视对象数据的数据量。
进而,这些概括性或者具体的技术方案,既可以通过系统、装置、方法、集成电路、计算机程序或者计算机可读的CD-ROM等非瞬时性记录介质来实现,也可以通过系统、装置、方法、集成电路、计算机程序以及记录介质的任意组合来实现。
以下,参照附图对实施方式具体地进行说明。此外,以下要说明的实施方式均表示概括性或者具体的例子。以下的实施方式中示出的数值、形状、材料、构成要素、构成要素的配置位置以及连接方式、步骤、步骤的顺序等是一个例子,并不旨在限定权利要求书。另外,关于以下的实施方式中的构成要素中未记载于表示最上位概念的独立权利要求的构成要素,作为任意的构成要素进行说明。
(实施方式)
[多层防御以及远程监视]
图1是表示本实施方式中的安全系统的构成的框图。图1所示的安全系统100具备服务器装置300以及车载系统410等。车载系统410是搭载于车辆400的系统,且具备安全ECU440以及其他的ECU451和452等。此外,ECU是电子控制单元(Electronic ControlUnit),也被称为发动机控制单元(Engine Control Unit)。
在车辆400中,车载系统410进行4层的多层防御。第1层是车外通信设备中的防御。车外通信设备对通信目的地进行认证,并根据状况对通信进行加密。车外通信设备是平视显示器421、远程信息通信单元(TCU:Telematics Communication Unit)422、V2X模块423、或者OBD(On-Board Diagnostics:车载诊断)模块424等。
例如,平视显示器421与BLUETOOTH(注册商标)设备或者USB设备等进行通信。远程信息通信单元422与外部服务器等进行通信。V2X模块423与基础设施等进行通信。OBD模块424与车外的诊断设备等进行通信。
另外,如平视显示器421那样运算资源有富余的车外通信设备,除了认证和加密以外,还对从车外接收到的通信数据进行确认,进行仅使预先被许可的数据通过的过滤,由此防止非法数据的入侵。
第2层是网关装置430中的防御。网关装置430也被称为网络网关,将车外通信设备所连接的网络与搭载于车辆400的控制系统网络连接。控制系统网络也被称为车载网络,具体为CAN。网关装置430对从车外接收到的通信数据进行确认,进行仅使预先被许可的数据向控制系统网络转发的过滤,由此防止非法数据的入侵。
第3层是配置于控制系统网络的安全ECU440中的防御。安全ECU440对在控制系统网络中流通的通信数据进行监视,并基于通信数据的格式、周期以及值的变化量等,确定非法数据并使其无效。例如,安全ECU440也可以通过将通信数据与白名单或者规则进行匹配来确定非法数据。另外,安全ECU440也可以使用CAN的错误帧来使非法数据无效。
第4层是ECU451和452等中的防御。ECU451和452等被安装成具有抗篡改性。例如,ECU451和452等可以通过安全启动(Secure Boot)来检查软件程序未被篡改这一情况。另外,ECU451和452等也可以通过使用由安全编码生成的软件程序或者源代码被混淆后的软件程序,来防止软件程序的篡改。
并且,安全系统100除了车载系统410中的多层防御以外,还在服务器装置300中进行车辆400的远程监视。
例如,通过非法数据的入侵方法的升级,存在非法数据穿越多层防御入侵的可能性。鉴于此,服务器装置300也可以检测穿越多层防御而入侵的非法数据。而且,既可以适用新的防御对策,也可以向驾驶员通知警告。另外,即使在非法数据通过多层防御被抵挡了的情况下,将非法访问作为异常进行检测并掌握非法访问的趋势,对防止新的非法数据的入侵也是有用的。
鉴于此,例如,服务器装置300对车载网络中的通信数据的日志即通信日志进行收集并分析。并且,车辆400的外部的服务器装置300不是仅从一个车辆400而是能够从多个车辆收集众多的通信日志并进行分析。并且,通过从各种地域的各种车辆获得的通信日志,能够针对各种车辆的异常等,实现统一的掌握。因此,能够确定非法访问被频繁进行的地域、时间段以及车型等。
另外,车辆400的外部的服务器装置300不受车载用要件所制约,能够具备丰富的运算资源。因此,车辆400的外部的服务器装置300例如能够进行基于机器学习的高度异常检测等复杂的处理。因此,服务器装置300能够检测车载系统410所无法检测的非法数据、非法访问或者它们的预兆等。
车辆400的外部的服务器装置300能够进行与用于对信息进行收集并分析的SIEM(Security Information Event Management:安全信息事件管理)对应的处理。该处理也能够表现为AutoSIEM(Automotive SIEM)。
另外,例如,作为运用安全系统100的组织,也可以存在SOC(Security OperationCentor:安全操作中心)以及ASIRT(Automotive Security Incident Response Team:汽车安全应急响应小组)。SOC是监视服务器装置300中的检测结果的组织,ASIRT是在检测到异常的情况下进行异常的应对的组织。
并且,例如,在没有被多层防御检测到的异常在服务器装置300中被检测到的情况下,ASIRT创建新的检测规则。而且,所创建的新的检测规则也可以通过服务器装置300被分发至平视显示器421和安全ECU440等。
与服务器装置300连接的终端装置200是与服务器装置300进行通信的装置,在SOC或者ASIRT等中被利用。例如,终端装置200从服务器装置300接收异常通知。
[数据量的削减]
如上所述,通信日志被服务器装置300收集并分析。因此,车辆400中的车载系统410将通信日志向服务器装置300上传。服务器装置300对所上传的通信日志进行储存并分析。另外,例如,SOC以及ASIRT等为了进行详细分析以及证据保全而将通信日志从服务器装置300向终端装置200进行下载。即,终端装置200按照SOC和ASIRT等的指示,从服务器装置300下载通信日志。
但是,向服务器装置300上传的通信日志的数据量越大,则通信、储存以及分析等使用的资源越多。
例如,CAN的位速率约为500Kbps~1Mbps的程度。假设在CAN的位速率为500Kbps的情况下,设想为CAN的通信日志的数据量即使除去附加信息等系统开销(overhead),也达到1小时225MB。并且,假设在1万台车辆向服务器装置300上传了通信日志的情况下,设想为向服务器装置300上传的通信日志的数据量达到1小时2250GB。
准备与如此大的数据量对应的大的资源并非易事。因此,本实施方式中的安全系统100具备能够维持适当的监视水平并且能够削减从车载系统410向服务器装置300发送的监视对象数据的数据量的构成。
另外,车载系统410中的各车载设备的工作日志也可以作为监视对象数据从车载系统410向服务器装置300发送。在本实施方式中,尤其是车载网络的通信日志作为监视对象数据从车载系统410向服务器装置300发送。
在针对车辆400的非法访问中,非法数据在车载网络中流通的可能性高。因此,通信日志对用于保护车辆400不受非法访问的控制的监视有用。另一方面,设想作为被各种车辆广泛采用的车载网络的CAN的通信日志的数据量如上述那般大。即,虽然通信日志对监视有用,但其数据量大。
鉴于此,本实施方式中的安全系统100尤其削减从车载系统410向服务器装置300发送的通信日志的数据量。此外,安全系统100还可以使用同样的方法削减从车载系统410向服务器装置300发送的工作日志的数据量。
安全系统100使用用于削减从车载系统410向服务器装置300发送的监视对象数据的数据量的三个削减方法。这里,数据量被削减的监视对象数据,具体而言是从车载系统410向服务器装置300发送的通信日志。
第一个削减方法是类别的削减。具体而言,在CAN中流通的全部类别的数据帧中仅重要度高的类别的数据帧包含在从车载系统410向服务器装置300发送的监视对象数据中。例如,在CAN中流通的各种类别的通信数据中加速或者制动等的通信数据与车的行动直接相关,车窗或者雨刷等的通信数据不与车的行动直接相关。
鉴于此,在CAN中流通的各种类别的通信数据中仅与车的行动直接相关的通信数据作为重要度高的通信数据包含在从车载系统410向服务器装置300发送的监视对象数据中。例如,在CAN中流通的全部100个类别的数据中仅与车的行动直接相关的20个类别的数据包含在监视对象数据中的情况下,预计全部100个类别的数据中的约80%的数据被削减。此外,在CAN中,类别与包含在数据帧中的ID对应。
第二个削减方法是期间的抽取(間引き)。具体而言,多个采样间隔各自包含的多个采样期间中的通信数据包含在从车载系统410向服务器装置300发送的监视对象数据中。
图2是表示图1所示的安全系统100中使用的采样期间的示意图。在图2中,采样期间T2比采样间隔T1短。而且,采样间隔T1中的通信数据中的采样期间T2中的通信数据包含在从车载系统410向服务器装置300发送的监视对象数据中。由此,数据量的(1-T2/T1)×100%被削减。
采样期间T2也可以根据在服务器装置300中用于检测异常的最小数据帧数等而规定。例如,在至少K个数据帧被用于服务器装置300中的异常检测算法的情况下,规定采样期间T2,以使得至少K个数据帧存在于采样期间T2。
具体而言,在异常检测算法中按各单一数据帧判定有无异常的情况下,上述的K为1。因此,在该情况下,与在CAN中周期性地流通的同种的数据帧的一个周期相应的量的期间能够被规定为采样期间T2。
另外,采样间隔T1被规定为比连续进行非法数据的入侵的期间短。例如,在CAN中,单次流通的各数据帧对车辆400造成的影响小,连续流通的多个数据帧对车辆400造成的影响大。即,非法数据的单次入侵对车辆400造成的影响小,非法数据的连续入侵对车辆400造成的影响大。
因此,例如,在设想非法数据的入侵连续进行的期间为5秒钟的情况下,采样间隔T1可以被规定为比5秒钟短。由此,通过非法数据的入侵而在CAN中流通的异常数据被包含于监视对象数据。另外,在设想非法数据的入侵连续进行的期间长的情况下,采样间隔T1能够被规定得长。因此,该情况下,数据量的削减效果大。
在非法数据的入侵连续进行的期间难以预料的情况下,采样间隔T1可以动态地变更。采样间隔T1可以在通信日志的取得定时随机地变更,还可以按车型、地域或者类别而变更。由此,通过非法数据的入侵而在CAN中流通的异常数据包含于从车载系统410向服务器装置300发送的监视对象数据的可能性变高。
通过适当地规定采样间隔T1和采样期间T2,在CAN中流通的异常数据会包含于向服务器装置300发送的监视对象数据,并且向服务器装置300发送的监视对象数据被削减。
第三个削减方法是数据压缩。具体而言,车载系统410根据zip、gzip或者7-Zip等数据压缩方法,对监视对象数据进行压缩,由此也可以削减向服务器装置300发送的监视对象数据的数据量。
关于数据压缩,各种数据压缩方法被安装于面向个人计算机的各种软件程序,被广泛利用。例如,关于二进制文件,通过数据压缩能够实现约30~60%的数据量的削减。关于与二进制文件相似的监视对象数据,也有望通过数据压缩实现数据量的削减。实际对监视对象数据进行了压缩的结果是削减了69.4%的数据量。
图3是图1所示的安全系统100中使用的采样日志与完整日志的比较图。采样日志和完整日志分别是CAN的通信日志且是监视对象数据。对采样日志应用上述的三个削减方法。即,对采样日志应用类别的削减、期间的抽取以及数据压缩。完整日志仅被应用上述三个削减方法中的数据压缩。
采样日志仅包含CAN的全部通信日志中的一部分通信日志。因此,采样日志的数据量比较小。另外,采样日志能够包含用于检测包含于通信数据的异常的最小限的数据。
完整日志基本上包含CAN的全部的通信日志。因此,完整日志的数据量比较大。然而,完整日志能够包含与CAN的通信数据相关的详细信息。即,完整日志能够详细表示包含于通信数据的异常。
安全系统100能够将采样日志和完整日志这两种监视对象数据适当地分开使用。即,安全系统100选择性地使用采样日志和完整日志。
具体而言,安全系统100为了通常时的监视而生成采样日志。而且,安全系统100周期性地将采样日志从车载系统410向服务器装置300发送。另外,安全系统100为了异常检测时的详细分析以及证据保全而生成完整日志。而且,安全系统100在异常检测时将完整日志从车载系统410向服务器装置300发送。
通过在异常检测时发送完整日志,能够实现适当的详细分析以及证据保全。另一方面,由于设想到异常发生频度少,从车载系统410向服务器装置300发送的监视对象数据的数据量,能够近似于采样日志的数据量。因此,从车载系统410向服务器装置300发送的监视对象数据的数据量小。由此,可以抑制监视水平的降低,并可以削减从车载系统410向服务器装置300发送的监视对象数据的数据量。
图4是表示在图1所示的安全系统100中使用的日志格式的数据构成图。采样日志和完整日志以图4所示的日志格式从车载系统410向服务器装置300发送。
具体而言,车辆ID、时间戳、长度、版本以及保留包含于日志格式的头(head)部分。并且,以标志、保留、ID、DLC(数据长码)、时间戳以及数据的组分别构成的N个组包含于日志格式的有效载荷部分。
头部分中的车辆ID是用于从多个车辆识别车辆400的标识符。头部分中的时间戳表示通信日志作为采样日志或者完整日志被发送的时刻。头部分中的长度表示有效载荷部分的长度。头部分中的版本表示日志格式的版本。头部分中的保留是头部分中的未使用的区域。
有效载荷部分中的标志表示包含该标志的组中的数据是否是采样期间中的最初的帧的数据。即,该标志表示前面的数据是否缺失。该标志也可以表示包含该标志的组中的数据是否是同一类别以及同一采样期间中最初的帧的数据。
有效载荷部分中的保留是有效载荷部分中的未使用的区域。有效载荷部分中的ID是CAN的帧中的ID,表示通信数据的类别。有效载荷部分中的DLC是CAN的帧中的DLC,表示有效载荷部分中的数据的长度。有效载荷部分中的时间戳表示从CAN的车载网络取得CAN的帧的时刻即采样时刻。有效载荷部分中的数据为CAN的帧中的数据。
采样日志和完整日志还可以包含用于识别采样日志或者完整日志的识别标志。例如,这样的识别标志包含于日志格式的头部分。
发明人对基于上述那样的采样日志和完整日志进行的监视对象数据的削减量进行了评价。具体而言,通过针对1分钟的CAN的实际的通信数据,测量了通信日志、采样日志以及完整日志各自的数据量,进行了削减量的评价。评价中的通信日志是数据量未被削减的日志,与压缩前的完整日志相同。通信日志的数据量为1158KB。
首先,应用了类别的削减。具体而言,CAN中的约100种的通信数据中的与车的控制密切相关的转向、加速、制动以及车速度这4种通信数据用于采样日志的生成。而且,应用了类别的削减的采样日志的数据量为200KB。换句话说,与原通信日志的数据量比较,削减了82.7%的数据量。
接下来,除了类别的削减以外还应用了期间的抽取。此时,将采样期间的时间长度固定为72ms,一边改变采样间隔的时间长度,一边测量了通信数据的采样日志的数据量。
图5是表示采样间隔与采样日志的数据量的关系的曲线图。如图5那样,采样间隔与采样日志的数据量具有采样间隔越长则采样日志的数据量越小这样的关系。在本评价中,最终采用了1秒的采样间隔。其结果为,应用了期间的抽取的采样日志的数据量为14.4KB。即,从200KB到14.4KB,削减了92.8%的数据量。
并且,应用了数据压缩。具体而言,分别使用zip、cab、gzip、bzip2、lzh以及7-Zip这7种压缩方法对采样日志进行压缩,并比较了压缩后的数据量。
图6是表示压缩前后的数据量的比较图。这里,第1种~第4种对应于转向、加速、制动以及车速度这4种。如图6所示,压缩效果最高的压缩方法为7-Zip,通过7-Zip压缩后的采样日志的数据量为4.4KB。即,从14.4KB到4.4KB,削减了69.4%的数据量。
此外,在第2种以及第4种数据中,与第1种以及第3种数据相比,0的值连续。因此,推断为在第2种以及第4种数据中,获得了高压缩效果。
通过类别的削减、期间的抽取以及压缩,最终生成了4.4KB的采样日志。即,从1158KB到4.4KB,削减了99.6%的数据量。
另外,使用7-Zip压缩后的通信日志的数据量,更具体而言为使用7-Zip压缩后的完整日志的数据量为462KB。即,关于完整日志,从1158KB到462KB,削减了60.1%的数据量。
如上述那样,获得了在采样日志和完整日志这双方中数据量被削减、且在采样日志中与完整日志相比数据量被削减这样的评价结果。由于在通常时采样日志从车载系统410向服务器装置300发送,所以从车载系统410向服务器装置300发送的监视对象数据的数据量有望被适当地削减。
[基本构成]
接下来,对维持适当的监视水平并且用于削减从车载系统410发送的监视对象数据的数据量的基本构成进行说明。
图7是表示本实施方式中的安全ECU440的基本构成的框图。安全ECU440是搭载于车辆400的信息处理装置的例子。安全ECU440具备取得器441和输出器442。
取得器441取得信息。具体而言,取得器441从异常检测器510取得车辆400的车载网络中的通信数据是否包含异常的异常检测结果。
输出器442输出信息。具体而言,输出器442输出使采样日志从搭载于车辆400的发送器530向车辆400的外部的服务器装置300周期性地发送的采样日志发送指示。另外,在取得了表示通信数据包含异常的异常检测结果的情况下,输出器442输出使完整日志从发送器530向服务器装置300发送的完整日志发送指示。
这里,采样日志是通信数据的两种日志中的与另一种日志相比每单位时间产生的数据量小的日志。另外,完整日志是两种日志中的与采样日志相比每单位时间产生的数据量大的日志。
例如,完整日志也可以是多个类别的通信数据的日志。而且,采样日志也可以是比完整日志所涉及的多个类别少的一个以上的类别的通信数据的日志。
另外,采样日志也可以是在多个采样间隔中分别包含于多个采样间隔的多个采样期间中的通信数据的日志。这里,多个采样间隔分别为第一时间长度的期间。另外,多个采样期间分别为比第一时间长度短的第二时间长度的期间。
另外,采样日志可以针对多个采样期间中的构成通信数据的各帧表示:(i)该帧的采样时刻;(ii)该帧是否为最初的帧;以及(iii)该帧的数据。这里,该帧是否为最初的帧是指例如在采样期间与该帧相同的一个以上的帧中该帧是否为最初的帧。
另外,采样日志可以针对多个采样期间中的构成一个以上的类别的通信数据的多个帧中的各帧表示:(i)该帧的采样时刻;(ii)该帧是否为最初的帧;以及(iii)该帧的数据。这里,该帧是否为最初的帧是指例如在类别以及采样期间与该帧相同的一个以上的帧中该帧是否为最初的帧。
另外,例如,日志生成器520从车载网络取得通信数据,并根据通信数据生成完整日志和采样日志。日志生成器520并不限于直接从车载网络取得通信数据,还可以从车载网络经由其他的装置间接地取得通信数据。例如,日志生成器520可以从车载网络经由储存有通信数据的存储器来取得通信数据。另外,日志生成器520也可以包含于安全ECU440。
而且,输出器442可以输出使在日志生成器520中生成的采样日志从发送器530向服务器装置300周期性地发送的采样日志发送指示。另外,在取得了表示通信数据包含异常的异常检测结果的情况下,输出器442可以输出使在日志生成器520中生成的完整日志从发送器530向服务器装置300发送的完整日志发送指示。
另外,输出器442可以对日志生成器520输出使采样间隔所涉及的第一时间长度在比采样期间所涉及的第二时间长度长的范围内变更的变更指示。
例如,在取得了表示通信数据包含异常的异常检测结果的情况下,输出器442可以对日志生成器520输出使第一时间长度在比第二时间长度长的范围内缩短的变更指示。而且,在没有取得表示通信数据包含异常的异常检测结果的情况下,输出器442可以对日志生成器520输出使第一时间长度延长的变更指示。
另外,例如,第一时间长度可以针对通信数据涉及的多个类别的每一种而确定。而且,在针对一个类别取得了表示通信数据包含异常的异常检测结果的情况下,输出器442可以对日志生成器520输出针对该类别使第一时间长度在比第二时间长度长的范围内缩短的变更指示。
或者,在取得了针对一个类别表示通信数据包含异常的异常检测结果的情况下,输出器442可以对日志生成器520输出针对多个类别的每一类别使第一时间长度在比第二时间长度长的范围内缩短的变更指示。即,该情况下,输出器442可以对日志生成器520输出针对全部的类别使第一时间长度在比第二时间长度长的范围内缩短的变更指示。
而且,在没有取得表示通信数据包含异常的异常检测结果的情况下,输出器442可以对日志生成器520输出使缩短了的第一时间长度延长的变更指示。
另外,例如,输出器442还可以对日志生成器520输出使第一时间长度在比第二时间长度长的范围内随机地变更的变更指示。另外,输出器442也可以对日志生成器520输出使第一时间长度在比第二时间长度长的范围内线性地变更的变更指示。
另外,例如,取得器441可以从服务器装置300将第一时间长度的变更指示作为外部指示来取得。而且,输出器442可以根据从服务器装置300取得的外部指示,对日志生成器520输出使第一时间长度在比第二时间长度长的范围内变更的变更指示。
另外,例如,输出器442可以输出使日志生成器520确定采样日志所涉及的一个以上的类别的确定信息。
另外,异常检测器510可以包含于服务器装置300。而且,取得器441可以从包含于服务器装置300的异常检测器510取得异常检测结果。
另外,异常检测器510可以包含于安全ECU440。而且,异常检测器510可以从车载网络取得通信数据,并判定通信数据是否包含异常。异常检测器510并不限于从车载网络直接地取得通信数据,也可以从车载网络经由其他的装置间接地取得通信数据。例如,异常检测器510可以经由日志生成器520取得根据车载网络的通信数据生成的完整日志等作为通信数据。
另外,例如,发送器530根据从输出器442输出的采样日志发送指示,将采样日志向服务器装置300发送,并根据从输出器442输出的完整日志发送指示,将完整日志向服务器装置300发送。发送器530可以包含于安全ECU440。
另外,发送器530可以根据从输出器442输出的采样日志发送指示,将采样日志进行无损压缩,并将压缩后的采样日志向服务器装置300发送。另外,发送器530根据从输出器442输出的完整日志发送指示,将完整日志进行无损压缩,并将压缩后的完整日志向服务器装置300发送。
另外,输出器442可以通过周期性地输出使采样日志周期性地从发送器530向服务器装置300发送的采样日志发送指示,来使采样日志周期性地从发送器530向服务器装置300发送。或者,输出器442还可以通过将使采样日志周期性地从发送器530向服务器装置300发送的采样日志发送指示作为单一的指示来输出,来使采样日志周期性地从发送器530向服务器装置300发送。
另外,例如,在判定为通信数据包含异常的情况下,异常检测器510发送表示通信数据包含异常的异常检测结果,取得器441可以取得所发送的异常检测结果。并且,在判定为通信数据不包含异常的情况下,异常检测器510不发送异常检测结果,取得器441可以不取得异常检测结果。或者,该情况下,异常检测器510也可以发送表示通信数据不包含异常的异常检测结果,取得器441取得所发送的异常检测结果。
此外,取得器441和输出器442可以是专用或者通用的电路。并且,安全ECU440、异常检测器510、日志生成器520、发送器530以及服务器装置300还可以由电路构成。具体而言,它们也可以分别为计算机。
另外,如上所述,异常检测器510、日志生成器520以及发送器530可以分别包含于安全ECU440。取得器441可以从安全ECU440的内部的装置取得信息,输出器442可以向安全ECU440的内部的装置输出信息。
另外,异常检测器510、日志生成器520以及发送器530也可以分别是与车载网络连接的ECU。另外,发送器530也可以是与图1所示的远程信息通信单元422、V2X模块423或者网关装置430等对应的装置。取得器441可以从安全ECU440的外部的装置经由车载网络取得信息,输出器442可以经由车载网络向安全ECU440的外部的装置输出信息。
此外,取得器441还可以从安全ECU440的外部的装置经由与车载网络不同的网络来取得信息。另外,输出器442也可以经由与车载网络不同的网络向安全ECU440的外部的装置输出信息。
图8是表示本实施方式中的服务器装置300的基本构成的框图。服务器装置300是设置于车辆400的外部的信息处理装置的例子。服务器装置300具备取得器301、判定器302以及输出器303。
取得器301取得信息。具体而言,取得器301从车辆400的车载系统410取得采样日志。
判定器302进行判定处理。具体而言,判定器302使用采样日志来判定通信数据是否包含异常。
输出器303输出信息。具体而言,在判定为通信数据包含异常的情况下,输出器303向车载系统410输出表示通信数据包含异常的异常检测结果来作为使完整日志从车载系统410向服务器装置300发送的发送指示。
如上所述,采样日志是车辆400的车载网络中的通信数据的两种日志中的与另一种日志相比每单位时间产生的数据量小的日志。完整日志是两种日志中的每单位时间产生的数据量比采样日志大的日志。
另外,例如,完整日志可以是多个类别的通信数据的日志。而且,采样日志可以是比完整日志所涉及的多个类别少的一个以上的类别的通信数据的日志。
另外,采样日志可以是在多个采样间隔中分别包含于多个采样间隔的多个采样期间中的通信数据的日志。这里,多个采样间隔分别为第一时间长度的期间。另外,多个采样期间分别为比第一时间长度短的第二时间长度的期间。
输出器303可以向生成上述那样的采样日志的车载系统410输出使第一时间长度在比第二时间长度长的范围内进行变更的变更指示。例如,在判定为通信数据包含异常的情况下,输出器303对车载系统410输出使第一时间长度在比第二时间长度长的范围内缩短的变更指示。另外,在判定为通信数据没有包含异常的情况下,输出器303可以对车载系统410输出使第一时间长度延长的变更指示。
另外,例如,第一时间长度可以针对通信数据所涉及的多个类别的每一类别而确定。而且,在针对一个类别判定为通信数据包含异常的情况下,输出器303可以对车载系统410输出针对该类别使第一时间长度在比第二时间长度长的范围内缩短的变更指示。
或者,在针对一个类别判定为通信数据包含异常的情况下,输出器303也可以对车载系统410输出针对多个类别的每一种使第一时间长度在比第二时间长度长的范围内缩短的变更指示。即,输出器303在该情况下也可以对车载系统410输出针对全部的类别使第一时间长度在比第二时间长度长的范围内缩短的变更指示。
另外,在判定为通信数据没有包含异常的情况下,输出器303可以对车载系统410输出使缩短了的第一时间长度延长的变更指示。
并且,输出器303可以将上述那样的变更指示向车型与车辆400相同的多个车辆的多个车载系统输出。另外,输出器303也可以将变更指示向地域与车辆400相同的多个车辆的多个车载系统输出。
另外,采样日志针对多个采样期间中的构成通信数据的各帧表示:(i)该帧的采样时刻;(ii)该帧是否为最初的帧;以及(iii)该帧的数据。这里,该帧是否为最初的帧是指例如在采样期间与该帧相同的一个以上的帧中该帧是否为最初的帧。
而且,在采样期间与该帧相同的一个以上的帧中该帧并非最初的帧的情况下,判定器302可以使用采样时刻之差以及数据之差中的至少一方来判定通信数据是否包含异常。
这里,采样时刻之差是采样期间与该帧相同的一个以上的帧中该帧的前面的帧的采样时刻和该帧的采样时刻之差。数据之差是这样的前面的帧的数据和该帧的数据之差。这里,前面的帧例如是紧前的帧。
另外,采样日志针对多个采样期间中的构成一个以上的类别的通信数据的多个帧的每一帧表示:(i)该帧的采样时刻;(ii)该帧是否为最初的帧;以及(iii)该帧的数据。这里,该帧是否为最初的帧是指例如在类别以及采样期间与该帧相同的一个以上的帧中该帧是否为最初的帧。
并且,在类别以及采样期间与该帧相同的一个以上的帧中该帧不是最初的帧的情况下,判定器302可以使用采样时刻之差以及数据之差中的至少一方来判定通信数据是否包含异常。
这里,采样时刻之差是类别以及采样期间与该帧相同的一个以上的帧中该帧的前面的帧的采样时刻和该帧的采样时刻之差。数据之差是这样的前面的帧的数据与该帧的数据之差。
另外,取得器301可以在发送指示输出后从车载系统410取得完整日志。并且,判定器302还可以使用完整日志判定通信数据是否包含异常。
另外,在使用采样日志判定为通信数据包含异常的情况下,输出器303可以向车载系统410输出异常检测结果。并且,在使用完整日志判定为通信数据包含异常的情况下,输出器303可以不向车载系统410输出异常检测结果。即,在未取得完整日志的情况下,在被判定为通信数据包含异常时,输出器303向车载系统410输出异常检测结果。
另外,在判定为通信数据包含异常的情况下,输出器303也可以向终端装置200输出异常检测结果。
另外,取得器301可以从车载系统410取得在车载系统410中压缩了的采样日志,并对被压缩了的采样日志进行解压。同样地,取得器301可以从车载系统410取得在车载系统410中压缩了的完整日志,并对被压缩了的完整日志进行解压。
此外,取得器301、判定器302以及输出器303可以是专用或者通用的电路。而且,终端装置200、服务器装置300以及车载系统410可以由电路构成。具体而言,它们可以分别为计算机。另外,取得器301可以从服务器装置300的外部的装置经由外部网络来取得信息,输出器303也可以经由外部网络向服务器装置300的外部的装置输出信息。
另外,例如,每单位时间产生的采样日志的平均数据量比每单位时间产生的完整日志的平均数据量小。单位时间可以是1秒钟,也可以是1分钟,还可以是1小时,也可以是采样日志所涉及的采样间隔。
[具体例]
图9是表示本实施方式的具体例中的安全系统100的构成的框图。
在本具体例中,安全系统100具备终端装置200、服务器装置300、网关装置430、安全ECU440以及多个ECU450。图9所示的安全系统100、终端装置200、服务器装置300、网关装置430以及安全ECU440分别对应于图1所示的构成要素。另外,图9所示的多个ECU450对应于图1所示的多个ECU451和452。
网关装置430、安全ECU440以及多个ECU450与车载网络连接。服务器装置300与终端装置200以及外部网络连接。服务器装置300可以经由外部网络与终端装置200连接。外部网络与车载网络经由网关装置430相互连接。网关装置430在车载网络与外部网络之间进行通信的中继。
例如,网关装置430通过无线与外部网络连接。网关装置430可以经由图1所示的远程信息通信单元422或者V2X模块423等与外部网络连接。另外,外部网络既可以是无线通信的网络,也可以是有线通信的网络。
安全ECU440、服务器装置300以及终端装置200具有保护车辆400以及车载网络等不受非法访问的影响的作用。
安全ECU440对车载网络中的通信数据直接地进行监视。服务器装置300通过对车载网络中的通信数据间接地进行监视,来进行远程监视。终端装置200从服务器装置300取得远程监视的结果等。终端装置200在SOC或者ASIRT等监视组织中使用。
图10是表示图9所示的安全系统100的变形构成的框图。该变形构成中,图9的网关装置430以及安全ECU440被整合。而且,安全系统100具备整合了网关装置430以及安全ECU440的安全网关装置460。
此外,安全网关装置460可以是包含网关装置430的安全ECU440,也可以是包含安全ECU440的网关装置430。
图11是表示图9所示的安全ECU440的构成的框图。安全ECU440具备采样日志生成器443、完整日志生成器444、异常检测器445、异常数据无效器446、储存器447以及通信器448。这些构成要素起到图7所示的取得器441、输出器442、异常检测器510、日志生成器520以及发送器530等的作用。
采样日志生成器443经由通信器448取得车载网络中的通信数据,并生成所取得的通信数据的采样日志,将所生成的采样日志保存于储存器447。
完整日志生成器444经由通信器448取得车载网络中的通信数据,并生成所取得的通信数据的完整日志,将所生成的完整日志保存于储存器447。
异常检测器445经由通信器448取得车载网络中的通信数据,判定所取得的通信数据是否包含异常。异常检测器445可以通过判定保存于储存器447的完整日志是否包含异常,来判定通信数据是否包含异常。或者,异常检测器445还可以通过判定保存于储存器447的采样日志是否包含异常,来简易地判定通信数据是否包含异常。
在判定为通信数据包含异常的情况下,异常数据无效器446使异常的通信数据无效。具体而言,异常数据无效器446可以经由通信器448将CAN的错误帧输出到车载网络,据此使异常的通信数据无效。
储存器447储存由采样日志生成器443生成的采样日志以及由完整日志生成器444生成的完整日志。例如,储存器447由存储器构成。
通信器448通过从车载网络取得信息并向车载网络输出信息,与多个ECU450以及网关装置430等进行通信。并且,通信器448可以经由网关装置430与服务器装置300等进行通信。
此外,图7所示的取得器441、输出器442以及发送器530可以包含于通信器448。图7所示的异常检测器510可以包含于异常检测器445。图7所示的日志生成器520可以由采样日志生成器443、完整日志生成器444以及储存器447构成。
例如,在通信器448中,输出器442可以向发送器530输出用于将采样日志周期性地发送的发送指示。而且,包含于通信器448的取得器441可以从异常检测器445取得通信数据是否包含异常的异常检测结果。而且,在通信器448中,在取得了获得通信数据包含异常这一情况的异常检测结果的情况下,输出器442可以向发送器530输出用于发送完整日志的发送指示。
另外,例如,包含于通信器448的输出器442可以向构成日志生成器520的采样日志生成器443输出与采样间隔或者类别相关的指示。
图7所示的构成要素和图11所示的构成要素之间的上述关系是一个例子,它们的关系并不限定于上述的例子。例如,图7所示的取得器441和输出器442还可以包含于异常检测器445。而且,在异常检测器445中,取得器441可以从判定通信数据是否包含异常的异常检测器510取得通信数据是否包含异常的异常检测结果。
图12是表示图10所示的安全网关装置460的构成的框图。安全网关装置460具备采样日志生成器463、完整日志生成器464、异常检测器465、异常数据无效器466、储存器467、转发处理器469、车外通信器470以及车内通信器471。这些构成要素起到图7所示的取得器441、输出器442、异常检测器510、日志生成器520以及发送器530等的作用。
另外,图12的采样日志生成器463、完整日志生成器464、异常检测器465、异常数据无效器466以及储存器467分别是与图11的采样日志生成器443、完整日志生成器444、异常检测器445、异常数据无效器446以及储存器447同样的构成要素。
转发处理器469从车辆400的外部经由车外通信器470取得信息,并经由车内通信器471输出信息,据此从车辆400的外部向内部转发信息。另外,转发处理器469从车辆400的内部经由车内通信器471取得信息,并经由车外通信器470向车辆400的外部输出信息,据此从车辆400的内部向外部转发信息。
车外通信器470例如经由外部网络,与车辆400的外部的服务器装置300等进行通信。车内通信器471经由车载网络与车辆400的内部的多个ECU450等进行通信。另外,车外通信器470以及车内通信器471起到与安全ECU440的通信器448同样的作用。
此外,以下所示的安全ECU440的工作可以通过安全网关装置460进行。例如,通过安全ECU440的通信器448进行的工作可以通过安全网关装置460的车外通信器470或者车内通信器471进行。
另外,作为一个例子,图7所示的取得器441、输出器442以及发送器530可以包含于车外通信器470。图7所示的异常检测器510可以包含于异常检测器465。图7所示的日志生成器520可以由采样日志生成器463、完整日志生成器464以及储存器467构成。
图13是表示图9等所示的服务器装置300的构成的框图。服务器装置300具备采样日志处理器343、完整日志处理器344、异常检测器345、异常通知器346、储存器347以及通信器348。这些构成要素起到图8所示的取得器301、判定器302以及输出器303等的作用。
采样日志处理器343经由通信器348取得采样日志,并将所取得的采样日志保存于储存器347。
完整日志处理器344经由通信器348取得完整日志,并将所取得的完整日志保存于储存器347。
异常检测器345通过判定保存于储存器347的采样日志或者完整日志是否包含异常,来判定通信数据是否包含异常。
在判定为通信数据包含异常的情况下,异常通知器346经由通信器348向终端装置200以及安全ECU440发送异常通知。
储存器347对由采样日志处理器343取得的采样日志以及由完整日志处理器344取得的完整日志进行储存。例如,储存器347由存储器构成。
通信器348经由例如外部网络与安全ECU440等进行通信。另外,通信器348与终端装置200进行通信。
此外,作为一个例子,图8所示的取得器301以及输出器303可以包含于通信器348。图8所示的判定器302可以包含于异常检测器345。
图14是表示与图9所示的安全系统100中的采样日志的发送相关联的工作的时序图。
首先,安全ECU440的通信器448从车载网络取得通信数据(S101)。接下来,安全ECU440的采样日志生成器443根据从车载网络取得的通信数据,将采样日志记录于储存器447(S102)。另外,安全ECU440的完整日志生成器444根据从车载网络取得的通信数据,将完整日志记录于储存器447(S103)。
另外,安全ECU440的异常检测器445根据从车载网络取得的通信数据,进行异常检测处理(S104)。即,安全ECU440的异常检测器445判定从车载网络取得的通信数据是否包含异常。
在未检测到异常的情况下即在判定为从车载网络取得的通信数据没有包含异常的情况下,安全ECU440的通信器448周期性地进行发送采样日志(S105)。例如,安全ECU440的通信器448对记录于储存器447的采样日志进行压缩,并将压缩后的采样日志向服务器装置300发送。
服务器装置300的通信器348从安全ECU440取得采样日志。而且,服务器装置300的采样日志处理器343将从安全ECU440取得的采样日志记录于储存器347。例如,服务器装置300的采样日志处理器343对压缩后的采样日志进行解压,并将解压后的采样日志记录于储存器347。
而且,服务器装置300的异常检测器345根据记录于储存器347的采样日志,进行异常检测处理(S106)。即,服务器装置300的异常检测器345通过判定采样日志是否包含异常,来判定车载网络中的通信数据是否包含异常。
图15是表示与图9等所示的服务器装置300所进行的异常检测处理相关联的工作的时序图。
在由服务器装置300进行的异常检测处理(S106)中检测到异常的情况下,服务器装置300的异常通知器346经由通信器348发送异常通知。即,在根据采样日志判定为车载网络中的通信数据包含异常的情况下,服务器装置300的异常通知器346经由通信器348发送异常通知。
例如,服务器装置300的异常通知器346经由通信器348向终端装置200发送异常通知(S107)。而且,终端装置200从服务器装置300取得异常通知,并将异常通知给监视组织。
另外,服务器装置300的异常通知器346经由通信器348,向安全ECU440发送异常通知(S108)。而且,安全ECU440的通信器448取得异常通知,并向驾驶员通知异常(S109)。
例如,安全ECU440的通信器448通过向具有显示器或者扬声器等的通知接口的ECU450输出异常通知,经由通知接口向驾驶员通知异常。或者,在安全ECU440具有通知接口的情况下,安全ECU440可以经由安全ECU440的通知接口向驾驶员通知异常。
另外,安全ECU440的通信器448在取得了异常通知的情况下,将完整日志向服务器装置300发送(S110)。例如,安全ECU440的通信器448对记录于储存器447的完整日志进行压缩,并将压缩后的完整日志向服务器装置300发送。
而且,服务器装置300的通信器348从安全ECU440取得完整日志。而且,服务器装置300的完整日志处理器344将从安全ECU440取得的完整日志记录于储存器347。例如,服务器装置300的完整日志处理器344对压缩后的完整日志进行解压,并将解压后的完整日志记录于储存器347。
而且,服务器装置300的异常检测器345根据记录于储存器347的完整日志,进行异常检测处理(S111)。即,服务器装置300的异常检测器345通过判定完整日志是否包含异常,判定车载网络中的通信数据是否包含异常。
而且,服务器装置300的通信器348将异常检测处理的结果向终端装置200发送(S112)。服务器装置300的异常通知器346可以经由通信器348将异常通知作为异常检测处理的结果向终端装置200发送。终端装置200从服务器装置300取得异常检测处理的结果,并向监视组织通知异常检测处理的结果。
而且,终端装置200由监视组织操作,由此进行异常所涉及的详细分析(S113)。另外,终端装置200由监视组织操作,由此进行证据保全(S114)。终端装置200可以为了详细分析以及证据保全而从服务器装置300下载完整日志。
图16是表示与图9等所示的安全ECU440所进行的异常检测处理相关联的工作的时序图。
在安全ECU440所进行的异常检测处理(S104)中检测到异常的情况下,安全ECU440的通信器448向驾驶员通知异常(S131)。即,在判定为从车载网络取得的通信数据包含异常的情况下,安全ECU440的通信器448向驾驶员通知异常。
例如,安全ECU440的通信器448通过向具有通知接口的ECU450输出异常通知,经由通知接口向驾驶员通知异常。或者,在安全ECU440具有通知接口的情况下,安全ECU440可以经由安全ECU440的通知接口向驾驶员通知异常。
进而,安全ECU440的通信器448发送完整日志(S132)。例如,安全ECU440的通信器448对记录于储存器447的完整日志进行压缩,并将压缩后的完整日志向服务器装置300发送。
进而,服务器装置300的通信器348从安全ECU440取得完整日志。而且,服务器装置300的完整日志处理器344将从安全ECU440取得的完整日志记录于储存器347。例如,服务器装置300的完整日志处理器344对压缩后的完整日志进行解压,并将解压后的完整日志记录于储存器347。
而且,服务器装置300的异常检测器345根据记录于储存器347的完整日志,进行异常检测处理(S133)。即,服务器装置300的异常检测器345通过判定完整日志是否包含异常,判定车载网络中的通信数据是否包含异常。
进而,在检测到异常的情况下,即,在根据完整日志判定为在车载网络中的通信数据包含异常的情况下,服务器装置300的异常通知器346经由通信器348发送异常通知。例如,服务器装置300的异常通知器346经由通信器348向终端装置200发送异常通知(S134)。而且,终端装置200从服务器装置300取得异常通知,并向监视组织通知异常。
另外,服务器装置300的异常通知器346经由通信器348向安全ECU440发送异常通知(S135)。进而,安全ECU440的通信器448取得异常通知,向驾驶员通知异常(S136)。另外,安全ECU440的通信器448在取得了异常通知的情况下,将完整日志向服务器装置300发送(S137)。
进而,服务器装置300的通信器348从安全ECU440取得完整日志。而且,服务器装置300的完整日志处理器344将从安全ECU440取得的完整日志记录于储存器347。而且,服务器装置300的异常检测器345根据记录于储存器347的完整日志,进行异常检测处理(S138)。
进而,服务器装置300的通信器348将异常检测处理的结果向终端装置200发送(S139)。服务器装置300的异常通知器346可以经由通信器348将异常通知作为异常检测处理的结果向终端装置200发送。终端装置200从服务器装置300取得异常检测处理的结果,向监视组织通知异常检测处理的结果。
进而,终端装置200由监视组织操作,由此进行异常所涉及的详细分析(S140)。另外,终端装置200由监视组织操作,由此进行证据保全(S141)。
图16所示的从针对终端装置200的异常通知的发送(S134)到证据保全(S141)为止的处理与图15所示的从针对终端装置200的异常通知的发送(S107)到证据保全(S114)为止的处理同样。另外,为了避免处理的重复,从针对安全ECU440的异常通知的发送(S135)到针对终端装置200的异常检测处理结果的发送(S139)为止的处理可以省略。
图17是表示图9等所示的安全ECU440的工作的流程图。
安全ECU440进行用于记录车载网络中的通信数据的日志的日志记录处理(S201)。另外,安全ECU440进行用于检测通信数据中的异常的异常检测处理(S202)。而且,安全ECU440进行用于将通信日志向服务器装置300发送的日志发送处理(S203)。安全ECU440重复这些处理(S201~S203)。
图18是表示由图9等所示的安全ECU440进行的日志记录处理的第一方式的流程图。
首先,通信器448通过接收车载网络中的通信数据来取得通信数据(S301)。具体而言,通信器448取得CAN的帧作为通信数据。
接下来,完整日志生成器444将所取得的通信数据作为完整日志记录于储存器447(S302)。具体而言,完整日志生成器444根据图4的日志格式将所取得的帧作为完整日志记录于储存器447。另外,例如,在过去取得的帧被作为完整日志记录于储存器447的情况下,完整日志生成器444将新取得的帧的信息追加于图4的日志格式中的有效载荷。
接下来,采样日志生成器443通过确认例如采样日志生成器443中的采样计时器,来判定当前时刻是否处于采样期间内(S303)。在当前时刻不处于采样期间内的情况下(S304为否),安全ECU440结束日志记录处理。
在当前时刻处于采样期间内的情况下(S304为是),采样日志生成器443判定所取得的通信数据是否为特定类别的通信数据。此时,具体而言,采样日志生成器443通过判定所取得的帧中包含的ID是否为特定ID,来判定所取得的帧是否为特定类别的帧。
在判定为所取得的通信数据不是特定类别的通信数据的情况下(S305为否),安全ECU440结束日志记录处理。
在判定为所取得的通信数据是特定类别的通信数据的情况下(S305为是),采样日志生成器443将所取得的通信数据作为采样日志记录于储存器447(S306)。
具体而言,采样日志生成器443根据图4的日志格式将所取得的帧作为采样日志记录于储存器447。另外,例如,在过去取得的帧被作为采样日志记录于储存器447的情况下,采样日志生成器443将新取得的帧的信息追加到图4的日志格式中的有效载荷中。然后,安全ECU440结束日志记录处理。
此外,采样日志生成器443以及完整日志生成器444基本上将采样日志与完整日志分别记录于储存器447。
图19是表示由图9等所示的安全ECU440进行的日志记录处理的第二方式的流程图。在图19所示的日志记录处理的第二方式中,从取得通信数据到将通信数据作为采样日志进行记录为止的处理(S301~S306)与图18所示的日志记录处理的第一方式相同。
在图19所示的日志记录处理的第二方式中,采样日志生成器443在将通信数据作为采样日志进行记录后,更新采样间隔的时间长度(S307)。
例如,采样日志生成器443在最小值与最大值之间的范围内随机地更新采样间隔的时间长度。其中,最小值以及最大值分别预先确定为比采样期间的时间长度大的值。或者,采样日志生成器443可以在最小值与最大值之间的范围内线性地更新采样间隔的时间长度。
具体而言,采样日志生成器443可以使采样间隔的时间长度从最小值逐渐增大到最大值。即,采样日志生成器443可以使采样间隔的时间长度从最小值阶段性地增大到最大值。而且,采样间隔的时间长度到达最大值后,可以将采样间隔的时间长度从最大值逐渐减小到最小值。即,采样日志生成器443可以将采样间隔的时间长度从最大值阶段性地减小到最小值。
由此,安全ECU440能够对与采样日志相关联的采样间隔的时间长度进行各种变更。因此,安全ECU440能够使采样日志包含未包含在固定的采样间隔中的异常等。另外,安全ECU440能够使得采样间隔难以被解析。因此,安全ECU440能够抑制基于非法数据的异常等未被包含于采样日志的现象。
此外,采样日志生成器443可以在采样间隔的更新之外或者代替采样间隔的更新,对与采样日志相关联的特定类别进行更新。
另外,在上述的日志记录处理中,例如,从通信器448所包含的输出器442向由采样日志生成器443构成的日志生成器520输出与采样间隔或者特定类别相关的指示。而且,根据与采样间隔或者特定类别相关的指示,对采样间隔或者特定类别进行更新。
图20是表示由图9等所示的安全ECU440进行的异常检测处理的流程图。
在异常检测处理中,异常检测器445进行由通信器448取得的通信数据与异常模式的匹配处理(S401)。即,异常检测器445判定由通信器448取得的通信数据是否与预先确定的异常模式匹配。其中,由通信器448取得的通信数据更具体而言是由通信器448作为通信数据取得的一个以上的数据帧。
而且,异常检测器445在判定为由通信器448取得的通信数据与预先确定的异常模式匹配的情况下(S402为是),检测到异常(S403)。换言之,异常检测器445在该情况下判定为通信数据包含异常。进一步换言之,异常检测器445将由通信器448取得的通信数据与预先确定的异常模式匹配这一情况检测为通信数据中的异常。
另外,通信器448进行用于从服务器装置300接收异常通知的异常通知接收处理(S404)。具体而言,在从服务器装置300发送了异常通知的情况下,通信器448接收从服务器装置300发送的异常通知。
进而,异常检测器445在通信器448从服务器装置300接收到异常通知的情况下(S405为是),检测到异常(S406)。换言之,异常检测器445在该情况下,判定为通信数据包含异常。进一步换言之,异常检测器445将通信器448从服务器装置300接收到异常通知这一情况作为通信数据中的异常来检测。
另外,在判定为由通信器448取得的通信数据与预先确定的异常模式不匹配,通信器448未从服务器装置300接收到异常通知的情况下,异常检测器445未检测到异常。即,该情况下,异常检测器445判定为通信数据没有包含异常。
此外,在上述的异常检测处理中,进行了通信数据与异常模式的匹配处理,但也可以进行通信数据与正常模式的匹配处理。该情况下,在判定为通信数据不与预先确定的正常模式匹配的情况下,异常检测器445检测到异常。
另外,设想在CAN中同种的数据帧以恒定的周期进行流通。因此,在同种的数据帧未以恒定的周期流通的情况下,异常检测器445可以检测到异常。具体而言,异常检测器445可以使用数据帧被取得的时间间隔,判定数据帧是否以恒定的周期进行流通,根据该判定结果来检测异常。另外,可以在异常模式或者正常模式中包含在CAN中流通的同种的数据帧的周期。
另外,设想以恒定的周期流通的同种的多个数据帧在数据内容上具有连续性。例如,异常检测器445可以在同种的多个数据帧中,将具有从前面的数据帧的数据值偏离大的数据值的数据帧检测为异常。另外,也可以在异常模式或者正常模式中包含偏离的大小。偏离的大小也能够表现为数据值的差。
另外,异常通知接收处理(S404)的定时并不限于图20的例子。通信器448在从服务器装置300发送了异常通知的定时,接收从服务器装置300发送的异常通知。
另外,安全ECU440可以仅进行安全ECU440中的独自的异常检测(S401~S403)和基于服务器装置300的异常检测(S404~S406)中的一方。
安全ECU440进行独自的异常检测(S401~S403)的构成对应于图7所示的异常检测器510包含于安全ECU440的构成。安全ECU440进行基于服务器装置300的异常检测(S404~S406)的构成对应于图7所示的异常检测器510包含于服务器装置300的构成。
而且,进行独自的异常检测(S401~S403)与基于服务器装置300的异常检测(S404~S406)这双方的构成对应于异常检测器510分别包含于安全ECU440以及服务器装置300的构成。
图21是表示由图9等所示的安全ECU440进行的日志发送处理的第一方式的流程图。
本方式中,异常检测器445判定是否检测到通信数据的异常(S501)。并且,在判定为检测到通信数据的异常的情况下,即,判定为通信数据包含异常的情况下,通信器448向驾驶员通知异常(S502)。例如,通信器448向具有通知接口的ECU450输出异常通知,由此经由通知接口向驾驶员通知异常。
进而,通信器448对记录于储存器447的完整日志进行压缩(S503)。例如,通信器448使用7-Zip等压缩方法将完整日志进行无损压缩。而且,通信器448将压缩后的完整日志向服务器装置300发送(S504)。通信器448可以在完整日志的发送后将记录于储存器447的完整日志从储存器447删除。
另一方面,在判定为没有检测到通信数据的异常的情况下,即,在判定为通信数据没有包含异常的情况下,通信器448通过确认定期发送计时器,来判定当前时刻是否为定期发送定时(S511)。在判定为当前时刻不是定期发送定时的情况下(S512为否),安全ECU440结束日志发送处理。
在判定为当前时刻是定期发送定时的情况下(S512为是),通信器448对记录于储存器447的采样日志进行压缩(S513)。例如,通信器448使用7-Zip等压缩方法将采样日志进行无损压缩。进而,通信器448将压缩后的采样日志向服务器装置300发送(S514)。通信器448可以在采样日志的发送后将记录于储存器447的采样日志从储存器447中删除。
通过上述的日志发送处理,数据量比较小的采样日志被周期性地从安全ECU440向服务器装置300发送,数据量比较大的完整日志在异常时被从安全ECU440向服务器装置300发送。
此外,定期发送定时例如为1分钟1次。而且,通信器448可以在从之前发送采样日志起经过1分钟以上的情况下,判定为当前时刻为定期发送定时。由此,通信器448周期性地发送采样日志。基本上,采样日志被发送的周期比采样日志的记录所涉及的采样间隔长。
另外,例如,向服务器装置300发送的完整日志是在过去的规定期间中的完整日志。规定期间例如为1小时。在储存器447中可以记录有与规定期间相应的量的完整日志。因此,对于完整日志的记录可以使用用于记录与规定期间相应的量的完整日志的环形缓冲器。同样地,对于采样日志的记录也可以使用用于记录与发送周期相应的量的采样日志的环形缓冲器。
另外,在上述的日志发送处理中,在检测到异常的情况下发送完整日志,不发送采样日志。然而,也可以不管是否检测到异常,采样日志都被周期性地发送。
另外,在上述的日志发送处理中,例如,通信器448所包含的取得器441从异常检测器445取得异常检测结果。并且,在通信器448中,根据异常检测结果从输出器442向发送器530输出采样日志或者完整日志的发送指示。并且,根据发送的指示,发送采样日志或者完整日志。
图22是表示由图9等所示的安全ECU440进行的日志发送处理的第二方式的流程图。在图22所示的日志发送处理的第二方式中,到发送完整日志以及采样日志为止的处理(S501~S504以及S511~S514)与图21所示的日志发送处理的第一方式相同。
在本方式中,在完整日志被发送后,采样日志生成器443将采样间隔更新为短(S505)。即,在检测到异常的情况下,采样日志生成器443缩短采样间隔的时间长度。另外,在采样日志被发送后,采样日志生成器443将采样间隔更新为长(S515)。即,在没有检测到异常的情况下,采样日志生成器443使采样间隔的时间长度延长。
在上述的更新中,采样日志生成器443在最小值与最大值之间的范围内对采样间隔的时间长度进行更新。采样日志生成器443可以在1次的更新中,使采样间隔的时间长度缩短或者延长与预先确定的固定长度相应的量。采样日志生成器443还可以在1次的更新中使采样间隔的时间长度缩短或者延长与随机长度相应的量。
通过上述那样的更新,安全ECU440能够在异常时以后使采样日志的数据量增加。而且,安全ECU440能够使采样日志包含没有包含在长的采样间隔中的异常等。另外,安全ECU440能够在没有异常的情况下使采样日志的数据量减少。
此外,在本方式中,与检测到异常的通信数据的类别无关地对全部的类别更新采样间隔。即,与检测到异常的帧的ID无关地对全部的ID更新采样间隔。
另外,在上述的更新中,例如从通信器448所包含的输出器442向构成日志生成器520的采样日志生成器443输出采样间隔所涉及的指示。而且,根据采样间隔所涉及的指示,更新采样间隔。
图23是表示由图9等所示的安全ECU440进行的日志发送处理的第三方式的流程图。在图23所示的日志发送处理的第三方式中,到发送完整日志以及采样日志为止的处理(S501~S504以及S511~S514)与图21以及图22所示的日志发送处理的第一方式以及第二方式相同。
在本方式中,在完整日志被发送后,采样日志生成器443针对检测到异常的通信数据的类别将采样间隔更新为短(S506)。而且,采样日志生成器443针对其他的类别维持采样间隔。即,在一个类别的通信数据中检测到异常的情况下,采样日志生成器443针对该一个类别使采样间隔的时间长度缩短。
另外,在采样日志被发送后,采样日志生成器443将缩短并更新了的采样间隔更新为长(S516)。即,在未检测到异常的情况下,采样日志生成器443将采样间隔的时间长度恢复到原来的时间长度。或者,该情况下,采样日志生成器443使采样间隔的时间长度接近原来的时间长度。
与图22所示的日志发送处理的第二方式同样地,采样日志生成器443在最小值与最大值之间的范围内对采样间隔的时间长度进行更新。采样日志生成器443可以在1次的更新中使采样间隔的时间长度缩短或者延长与预先确定的固定长度相应的量。采样日志生成器443还可以在1次的更新中使采样间隔的时间长度缩短或者延长与随机长度相应的量。
通过上述那样的更新,安全ECU440能够在异常时以后按每一类别使采样日志的数据量增加。另外,安全ECU440能够在没有异常的情况下使增加后的数据量减少。
图24是表示图9等所示的服务器装置300的工作的第一方式的流程图。
首先,通信器348从安全ECU440接收采样日志或者完整日志(S601)。在接收到采样日志的情况下(S602为是),采样日志处理器343将采样日志记录于储存器347。例如,采样日志处理器343对压缩后的采样日志进行解压,并将解压后的采样日志记录于储存器347。
进而,异常检测器345根据采样日志进行异常检测处理(S603)。例如,异常检测器345以与安全ECU440的异常检测器445所进行的匹配处理(S401)相同的方式,进行通信数据与异常模式的匹配处理。其中,异常检测器345将通过采样日志表示的通信数据用于匹配处理。
即,异常检测器345判定通过采样日志表示的通信数据是否与预先确定的异常模式匹配。更具体而言,异常检测器345判定通过采样日志表示的数据帧是否与预先确定的异常模式匹配。
进而,异常检测器345在判定为通过采样日志表示的通信数据与预先确定的异常模式匹配的情况下,检测到异常。换言之,异常检测器345在该情况下判定为通信数据包含异常。进一步换言之,异常检测器345将通过采样日志表示的通信数据与预先确定的异常模式匹配这一情况检测为通信数据中的异常。
在日志的接收(S601)中,在未接收到采样日志的情况下(S602为否),即,在接收到完整日志的情况下,完整日志处理器344将完整日志记录于储存器347。例如,完整日志处理器344对压缩后的完整日志进行解压,并将解压后的完整日志记录于储存器347。
进而,异常检测器345根据完整日志进行异常检测处理(S604)。例如,异常检测器345以与安全ECU440的异常检测器445进行的匹配处理(S401)相同的方式,进行通信数据与异常模式的匹配处理。其中,异常检测器345将通过完整日志表示的通信数据用于匹配处理。
即,异常检测器345判定通过完整日志表示的通信数据是否与预先确定的异常模式匹配。更具体而言,异常检测器345判定通过完整日志表示的帧是否与预先确定的异常模式匹配。
进而,异常检测器345在判定为通过完整日志表示的通信数据与预先确定的异常模式匹配的情况下,检测到异常。换言之,异常检测器345在该情况下判定为通信数据包含异常。进一步换言之,异常检测器345将通过完整日志表示的通信数据与预先确定的异常模式匹配这一情况检测为通信数据中的异常。
接下来,异常检测器345判定是否检测到通信数据的异常(S605)。进而,在判定为检测到通信数据的异常的情况下,即,判定为通信数据包含异常的情况下(S605为是),通信器348向终端装置200发送异常通知(S606)。在日志的接收(S601)中接收到完整日志的情况下(S607为是),服务器装置300结束一系列的处理。
在日志的接收(S601)中未接收到完整日志的情况下(S607为否),即,接收到采样日志的情况下,通信器348向安全ECU440发送异常通知(S608)。通信器348通过向安全ECU440发送异常通知,使安全ECU440向服务器装置300发送完整日志。进而,服务器装置300结束一系列的处理。
此外,虽然采样日志的异常检测处理(S603)与完整日志的异常检测处理(S604)在图24中被分别记载,但它们可以是相同的处理。即,异常检测器345可以与是采样日志还是完整日志无关地进行共同的异常检测处理。
另外,在上述的异常检测处理(S603和S604)中,进行了通信数据与异常模式的匹配处理,但也可以进行通信数据与正常模式的匹配处理。该情况下,在判定为通信数据与预先确定的正常模式不匹配的情况下,异常检测器345检测到异常。
另外,可以在上述的异常检测处理(S603和S604)中进行比在安全ECU440中进行的匹配处理(S401)复杂的匹配处理。服务器装置300能够使用不受车载用要件制约的足够的处理能力来进行匹配处理。例如,可以在上述的异常检测处理(S603和S604)中使用比在安全ECU440中进行的匹配处理(S401)多的异常模式。
另外,设想在CAN中同种的数据帧以恒定的周期流通。因此,在同种的数据帧未以恒定的周期流通的情况下,异常检测器345可以检测到异常。具体而言,异常检测器345可以使用取得了数据帧的时间间隔,判定数据帧是否以恒定的周期流通,并根据该判定结果来检测异常。另外,还可以使在CAN中流通的同种的数据帧的周期包含在异常模式或者正常模式中。
但是,数据帧是否以恒定的周期流通的判定在前面的数据帧没有缺失的情况下有效,在前面的数据帧缺失的情况下无效。
因此,在采样日志所包含的数据帧是采样期间的最初的数据帧的情况下,异常检测器345不将数据帧是否以恒定的周期流通的判定用于异常的检测。另一方面,在采样日志所包含的数据帧不是采样期间的最初的数据帧的情况下,异常检测器345将数据帧是否以恒定的周期流通的判定用于异常的检测。
具体而言,在采样日志所包含的数据帧不是采样期间的最初的数据帧的情况下,异常检测器345将数据帧的采样时刻与其前面的数据帧的采样时刻之差用于异常的检测。在采样时刻之差符合恒定的周期间隔的情况下,异常检测器345将数据帧判定为正常。另一方面,在采样时刻之差不符合恒定的周期间隔的情况下,异常检测器345将数据帧判定为异常。
另外,由于类别也与周期相关联,所以同种数据帧所涉及的采样时刻之差也可以用于异常的检测。换句话说,在相同的采样期间以及相同的类别中,数据帧的采样时刻与其前面的数据帧的采样时刻之差可以用于异常的检测。
采样日志所包含的数据帧是否符合最初的数据帧,能够通过图4所示的日志格式的标志来识别。另外,由于在完整日志中数据帧没有缺失,所以针对完整日志,可以将采样时刻之差用于异常的检测。
另外,设想以恒定的周期流通的同种数据帧在数据内容上具有连续性。因此,数据帧与其前面的数据帧之间的数据值之差可以与采样时刻之差同样地用于异常的检测。该情况下也与采样时刻之差同样地,针对与最初的数据帧不同的数据帧,可以在异常的检测中使用数据值之差。
图25是表示图9等所示的服务器装置300的工作的第二方式的流程图。在图25所示的第二方式中,从接收日志到发送异常通知为止的处理(S601~S608)与图24所示的第一方式相同。
在本方式中,服务器装置300之后进行采样间隔更新处理(S609)。例如,通信器348向安全ECU440发送使安全ECU440变更采样间隔的时间长度的变更指示。然后,安全ECU440对采样间隔的时间长度进行变更。图26以及图27表示上述的采样间隔更新处理所涉及的更具体的方式。
图26是表示在图9等示出的服务器装置300和安全ECU440进行的采样间隔更新处理的第一方式的流程图。
在本方式中,首先,在服务器装置300中,通信器348确定在日志的接收(S601)中接收到的日志的发送源即车辆400的车型(S701)。通信器348可以根据日志所包含的车辆ID来确定车辆400的车型。或者,通信器348也可以通过重新与安全ECU440等进行通信来确定车辆400的车型。
接下来,通信器348针对确定出的车型取得当前的采样间隔(S702)。当前的采样间隔可以按每一车型记录于储存器347。而且,通信器348可以从储存器347取得当前的采样间隔。或者,通信器348也可以通过重新与安全ECU440等进行通信,取得当前的采样间隔。
进而,在异常检测处理(S603或者S604)中检测到异常的情况下(S703为是),通信器348将采样间隔更新为短(S704)。即,通信器348确定比当前的采样间隔短的采样间隔。
另一方面,在异常检测处理(S603或者S604)中没有检测到异常的情况下(S703为否),通信器348将采样间隔更新为长(S705)。即,通信器348确定比当前的采样间隔长的采样间隔。
进而,通信器348向车型与确定出的车型相同的多个车辆的多个安全ECU发送更新后的采样间隔、也就是说发送新确定的采样间隔(S706)。
在发送了采样间隔的多个安全ECU所包含的安全ECU440中,通信器448接收从服务器装置300发送的采样间隔(S801)。进而,采样日志生成器443将当前的采样间隔更新为接收到的采样间隔(S802)。即,通信器448从服务器装置300接收采样间隔的变更指示作为外部指示,采样日志生成器443根据外部指示来更新采样间隔。
由此,服务器装置300能够在异常时以后使采样日志的数据量增加。而且,服务器装置300能够使采样日志包含未被包含在长的采样间隔中的异常等。另外,服务器装置300能够在没有异常的情况下使采样日志的数据量减少。另外,服务器装置300能够针对同一车型的多个车载系统,变更与采样日志相关联的采样间隔的时间长度。
此外,通信器348可以按每一类别来对采样间隔进行更新。例如,在针对一个类别检测到异常的情况下,通信器348可以针对该一个类别缩短采样间隔。而且,在未检测到异常的情况下,通信器348可以使被缩短了的采样间隔延长。而且,可以对同一车型进行这样的更新。由此,数据量按每一车型以及每一类别被适当地调整。
或者,在针对一个类别检测到异常的情况下,通信器348可以不取决于类别地针对全部的类别缩短采样间隔。而且,在未检测到异常的情况下,通信器348可以不取决于类别地针对全部的类别延长采样间隔。由此,数据量不取决于类别而按每一车型被适当地调整。
图27是表示在图9等示出的服务器装置300以及安全ECU440进行的采样间隔更新处理的第二方式的流程图。
在本方式中,首先,在服务器装置300中,通信器348确定在日志的接收(S601)中接收到的日志的发送源即车辆400的地域(S711)。通信器348可以根据日志所包含的车辆ID来确定车辆400的地域。或者,通信器348也可以通过重新与安全ECU440等进行通信来确定车辆400的地域。
此外,基本上可将如国家这样的大范围设想为地域。这样的地域能够对车辆400预先确定。然而,也可以使用当前行驶中的车辆400的更具体的地域。这样的地域能够通过GPS(Global Positioning System)等来确定。
接下来,通信器348针对确定出的地域,取得当前的采样间隔(S712)。当前的采样间隔可以按每一地域记录于储存器347。而且,通信器348可以从储存器347取得当前的采样间隔。或者,通信器348也可以通过重新与安全ECU440等进行通信来取得当前的采样间隔。
进而,在异常检测处理(S603或者S604)中检测到异常的情况下(S713为是),通信器348将采样间隔更新为短(S714)。即,通信器348确定比当前的采样间隔短的采样间隔。
另一方面,在异常检测处理(S603或者S604)中未检测到异常的情况下(S713为否),通信器348将采样间隔更新为长(S715)。即,通信器348确定比当前的采样间隔长的采样间隔。
而且,通信器348向地域与确定出的地域相同的多个车辆的多个安全ECU发送更新后的采样间隔,也就是说发送新确定的采样间隔(S716)。
与采样间隔更新处理的第一方式同样地,在发送了采样间隔的多个安全ECU所包含的安全ECU440中,通信器448接收从服务器装置300发送的采样间隔(S801)。进而,采样日志生成器443将当前的采样间隔更新为接收到的采样间隔(S802)。即,安全ECU440接收采样间隔的变更指示作为外部指示,并根据外部指示对采样间隔进行更新。
由此,服务器装置300能够针对同一地域的多个车载系统,变更与采样日志相关联的采样间隔的时间长度。
另外,与采样间隔更新处理的第一方式同样地,通信器348可以按每一类别来变更采样间隔。由此,数据量按每一地域以及每一类别被适当地调整。或者,通信器348可以不取决于类别地更新采样间隔。由此,数据量不取决于类别地按每一地域被适当地调整。
[补充]
在上述的实施方式中,使用了CAN协议作为车载网络,但并不限于此。例如,还可以使用CAN-FD(CAN with Flexible Data Rate)、FlexRay、Ethernet、LIN(LocalInterconnect Network)、MOST(Media Oriented Systems transport)等。或者可以使用将这些网络作为子网络与CAN组合而成的网络。
此外,在上述实施方式中,各构成要素可以通过专用的硬件构成,或者可以通过执行适合于各构成要素的软件程序来实现。各构成要素可以通过CPU或者处理器等程序执行器将记录于硬盘或者半导体存储器等记录介质的软件程序读出并执行来实现。这里,实现上述实施方式的信息处理装置等的软件是如下那样的程序。
即,该程序使作为信息处理装置的计算机执行信息处理方法,该信息处理方法是设置在车辆的外部的信息处理装置进行的信息处理方法,包括:取得步骤,从所述车辆的车载系统取得采样日志,所述采样日志是所述车辆的车载网络中的通信数据的两种日志中的与另一种日志相比每单位时间产生的数据量小的日志;判定步骤,使用所述采样日志,判定所述通信数据是否包含异常;以及输出步骤,在判定为所述通信数据包含异常的情况下,将表示所述通信数据包含异常这一情况的异常检测结果作为发送指示向所述车载系统输出,所述发送指示是使完整日志从所述车载系统向所述信息处理装置发送的指示,所述完整日志是所述两种日志中的、与所述采样日志相比每单位时间产生的数据量大的日志。
另外,该程序可以被记录于CD-ROM等非瞬时性记录介质。另外,信息处理装置可以通过集成电路来安装。
另外,上述实施方式中,各构成要素可以是电路。多个构成要素可以作为整体构成一个电路,也可以分别构成独立的电路。另外,电路可以分别为通用的电路,也可以是专用的电路。
另外,在上述实施方式中,用于从发送源向发送目的地发送信息的发送方法,可以是在被发送的信息中不包含发送源以及发送目的地的信息的发送方法,只要是结果为可从发送源向发送目的地发送信息的发送方法即可。具体而言,可以使用如广播那样的发送方法。用于从输出源向输出目的地输出信息的输出方法也同样。另外,用于从取得目的地取得信息的取得方法也只要是结果为可从取得目的地取得信息的取得方法即可。
以上,针对一个或者多个技术方案的信息处理装置,基于实施方式进行了说明,但本公开并不限定于该实施方式。只要不脱离本公开的主旨,对本实施方式施加本领域技术人员能够想到的各种变形而得到的实施方式、以及组合不同实施方式中的构成要素而构建的实施方式也可以包含于一个或者多个技术方案的范围内。
例如,在上述实施方式中,可以代替特定的构成要素而由其它的构成要素执行特定的构成要素所执行的处理。另外,多个处理的顺序可以被变更,多个处理可以被并行地执行。
工业上的可利用性
本公开能够利用于用于监视与车辆相关的数据的安全系统等。
标号的说明
100安全系统;200终端装置;300服务器装置;301、441取得器;302判定器;303、442输出器;343采样日志处理器;344完整日志处理器;345、445、465、510异常检测器;346异常通知器;347、447、467储存器;348、448通信器;400车辆;410车载系统;421平视显示器;422远程信息通信单元;423V2X模块;424OBD模块;430网关装置;440安全ECU;443、463采样日志生成器;444、464完整日志生成器;446、466异常数据无效器;450、451、452ECU;460安全网关装置;469转发处理器;470车外通信器;471车内通信器;520日志生成器;530发送器。

Claims (18)

1.一种信息处理装置,其设置在车辆的外部,所述信息处理装置具有:
取得器,其从所述车辆的车载系统取得采样日志,所述采样日志是所述车辆的车载网络中的通信数据的两种日志中的、与另一种日志相比每单位时间产生的数据量小的日志;
判定器,其使用所述采样日志,判定所述通信数据是否包含异常;以及
输出器,其在判定为所述通信数据包含异常的情况下,将表示所述通信数据包含异常这一情况的异常检测结果作为发送指示向所述车载系统输出,所述发送指示是使完整日志从所述车载系统向所述信息处理装置发送的指示,所述完整日志是所述两种日志中的、与所述采样日志相比每单位时间产生的数据量大的日志。
2.根据权利要求1所述的信息处理装置,
所述取得器进一步在所述发送指示的输出后,从所述车载系统取得所述完整日志,
所述判定器进一步使用所述完整日志来判定所述通信数据是否包含异常。
3.根据权利要求2所述的信息处理装置,
所述输出器,
在使用所述采样日志判定为所述通信数据包含异常的情况下,向所述车载系统输出所述异常检测结果,
在使用所述完整日志判定为所述通信数据包含异常的情况下,不向所述车载系统输出所述异常检测结果。
4.根据权利要求1~3中的任一项所述的信息处理装置,
所述输出器进一步在判定为所述通信数据包含异常的情况下,向终端装置输出所述异常检测结果。
5.根据权利要求1~4中的任一项所述的信息处理装置,
所述采样日志是多个采样期间中的所述通信数据的日志,所述多个采样期间是多个采样间隔中的分别包含于所述多个采样间隔且分别为第二时间长度的期间,所述多个采样间隔分别为第一时间长度的期间,所述第二时间长度比所述第一时间长度短。
6.根据权利要求5所述的信息处理装置,
所述输出器进一步向所述车载系统输出变更指示,所述变更指示使生成所述采样日志的所述车载系统在比所述第2时间长度长的范围内变更所述第1时间长度。
7.根据权利要求6所述的信息处理装置,
所述输出器在判定为所述通信数据包含异常的情况下,向所述车载系统输出在比所述第2时间长度长的范围内使所述第1时间长度缩短的所述变更指示。
8.根据权利要求6或7所述的信息处理装置,
所述输出器在判定为所述通信数据不包含异常的情况下,向所述车载系统输出使所述第1时间长度延长的所述变更指示。
9.根据权利要求6所述的信息处理装置,
所述第1时间长度针对与所述通信数据相关的多个类别的各类别而确定,
所述输出器在针对所述多个类别中的一个类别而判定为所述通信数据包含异常的情况下,向所述车载系统输出在比所述第2时间长度长的范围内针对所述一个类别使所述第1时间长度缩短的所述变更指示。
10.根据权利要求6所述的信息处理装置,
所述第1时间长度针对与所述通信数据相关的多个类别的各类别而确定,
所述输出器在针对所述多个类别中的一个类别而判定为所述通信数据包含异常的情况下,向所述车载系统输出在比所述第2时间长度长的范围内针对所述多个类别的各类别使所述第1时间长度缩短的所述变更指示。
11.根据权利要求9或10所述的信息处理装置,
所述输出器在判定为所述通信数据不包含异常的情况下,向所述车载系统输出使缩短后的所述第1时间长度延长的所述变更指示。
12.根据权利要求6~11中的任一项所述的信息处理装置,
所述输出器向车型与所述车辆相同的多个车辆的多个车载系统输出所述变更指示。
13.根据权利要求6~11中的任一项所述的信息处理装置,
所述输出器向地域与所述车辆相同的多个车辆的多个车载系统输出所述变更指示。
14.根据权利要求1~13中的任一项所述的信息处理装置,
所述完整日志是多个类别的所述通信数据的日志,
所述采样日志是所述多个类别中的一个以上的类别的所述通信数据的日志。
15.根据权利要求1~14中的任一项所述的信息处理装置,
所述取得器,
在所述采样日志的取得中,从所述车载系统取得在所述车载系统中压缩后的所述采样日志,并将压缩后的所述采样日志解压,
在所述完整日志的取得中,从所述车载系统取得在所述车载系统中压缩后的所述完整日志,并将压缩后的所述完整日志解压。
16.根据权利要求1~15中的任一项所述的信息处理装置,
所述采样日志是多个采样期间中的所述通信数据的日志,所述多个采样期间是多个采样间隔中的分别包含于所述多个采样间隔且分别为第二时间长度的期间,所述多个采样间隔分别为第一时间长度的期间,所述第二时间长度比所述第一时间长度短,
所述采样日志,针对所述多个采样期间中的构成所述通信数据的多个帧中的各帧,表示(i)该帧的采样时刻、(ii)在采样期间与该帧相同的一个以上的帧中该帧是否是最初的帧、以及(iii)该帧的数据,
所述判定器针对所述多个帧的各帧,在采样期间与该帧相同的一个以上的帧中该帧不是最初的帧的情况下,使用在所述一个以上的帧中该帧之前的帧的采样时刻与该帧的采样时刻之差和所述之前的帧的数据与该帧的数据之差中的至少一方,判定所述通信数据是否包含异常。
17.根据权利要求1~15中的任一项所述的信息处理装置,
所述完整日志是多个类别的所述通信数据的日志,
所述采样日志是多个采样期间中的所述通信数据的日志、且是所述多个类别中的一个以上的类别的所述通信数据的日志,所述多个采样期间是多个采样间隔中的分别包含于所述多个采样间隔且分别为第二时间长度的期间,所述多个采样间隔分别为第一时间长度的期间,所述第二时间长度比所述第一时间长度短,
所述采样日志针对所述多个采样期间中的构成所述一个以上的类别的所述通信数据的多个帧的各帧,表示(i)该帧的采样时刻、(ii)在类别以及采样期间与该帧相同的一个以上的帧中该帧是否是最初的帧、以及(iii)该帧的数据,
所述判定器针对所述多个帧的各帧,在采样期间以及类别与该帧相同的一个以上的帧中该帧不是最初的帧的情况下,使用在所述一个以上的帧中该帧之前的帧的采样时刻与该帧的采样时刻之差和所述之前的帧的数据与该帧的数据之差中的至少一方,判定所述通信数据是否包含异常。
18.一种信息处理方法,是设置在车辆的外部的信息处理装置进行的信息处理方法,包括:
取得步骤,从所述车辆的车载系统取得采样日志,所述采样日志是所述车辆的车载网络中的通信数据的两种日志中的与另一种日志相比每单位时间产生的数据量小的日志;
判定步骤,使用所述采样日志,判定所述通信数据是否包含异常;以及
输出步骤,在判定为所述通信数据包含异常的情况下,将表示所述通信数据包含异常这一情况的异常检测结果作为发送指示向所述车载系统输出,所述发送指示是使完整日志从所述车载系统向所述信息处理装置发送的指示,所述完整日志是所述两种日志中的、与所述采样日志相比每单位时间产生的数据量大的日志。
CN201780022361.8A 2016-12-06 2017-11-13 信息处理装置以及信息处理方法 Active CN109076012B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110853577.7A CN113595888A (zh) 2016-12-06 2017-11-13 信息处理装置以及信息处理方法

Applications Claiming Priority (5)

Application Number Priority Date Filing Date Title
US201662430440P 2016-12-06 2016-12-06
US62/430440 2016-12-06
JP2017-198793 2017-10-12
JP2017198793 2017-10-12
PCT/JP2017/040726 WO2018105319A1 (ja) 2016-12-06 2017-11-13 情報処理装置及び情報処理方法

Related Child Applications (1)

Application Number Title Priority Date Filing Date
CN202110853577.7A Division CN113595888A (zh) 2016-12-06 2017-11-13 信息处理装置以及信息处理方法

Publications (2)

Publication Number Publication Date
CN109076012A true CN109076012A (zh) 2018-12-21
CN109076012B CN109076012B (zh) 2021-07-20

Family

ID=62490893

Family Applications (2)

Application Number Title Priority Date Filing Date
CN201780022361.8A Active CN109076012B (zh) 2016-12-06 2017-11-13 信息处理装置以及信息处理方法
CN202110853577.7A Pending CN113595888A (zh) 2016-12-06 2017-11-13 信息处理装置以及信息处理方法

Family Applications After (1)

Application Number Title Priority Date Filing Date
CN202110853577.7A Pending CN113595888A (zh) 2016-12-06 2017-11-13 信息处理装置以及信息处理方法

Country Status (2)

Country Link
CN (2) CN109076012B (zh)
WO (1) WO2018105319A1 (zh)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110995836A (zh) * 2019-11-29 2020-04-10 安徽江淮汽车集团股份有限公司 基于车联网平台的日志管理方法、设备、存储介质及装置

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN108923904A (zh) * 2018-06-29 2018-11-30 百度在线网络技术(北京)有限公司 汽车指令处理方法、装置、设备、云平台及存储介质
JP7000271B2 (ja) * 2018-07-25 2022-01-19 株式会社日立製作所 車両不正アクセス対策装置、及び車両不正アクセス対策方法
JP7316656B2 (ja) 2019-10-29 2023-07-28 国立大学法人東京農工大学 モニタリングシステム及びモニタリング方法
WO2021149651A1 (ja) * 2020-01-20 2021-07-29 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 攻撃検知方法、攻撃検知システム、及びプログラム

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20110130916A1 (en) * 2009-12-01 2011-06-02 Ise Corporation Location Based Vehicle Data Logging and Diagnostic System and Method
US20150207709A1 (en) * 2014-01-21 2015-07-23 Oracle International Corporation Logging incident manager
CN104937886A (zh) * 2013-01-30 2015-09-23 日本电信电话株式会社 日志分析装置、信息处理方法以及程序
CN106161337A (zh) * 2014-10-22 2016-11-23 现代自动车株式会社 检测针对车辆和任意物通信的不当行为的方法和系统

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2007096799A (ja) * 2005-09-29 2007-04-12 Fujitsu Ten Ltd 車載用電子制御ネットワークの監視装置
JP5838983B2 (ja) * 2013-02-25 2016-01-06 トヨタ自動車株式会社 情報処理装置及び情報処理方法
JP6026329B2 (ja) * 2013-03-21 2016-11-16 クラリオン株式会社 車載機器システム、携帯端末及び車載機
US9336248B2 (en) * 2013-04-24 2016-05-10 The Boeing Company Anomaly detection in chain-of-custody information
WO2015159520A1 (ja) * 2014-04-17 2015-10-22 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 車載ネットワークシステム、不正検知電子制御ユニット及び不正検知方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20110130916A1 (en) * 2009-12-01 2011-06-02 Ise Corporation Location Based Vehicle Data Logging and Diagnostic System and Method
CN104937886A (zh) * 2013-01-30 2015-09-23 日本电信电话株式会社 日志分析装置、信息处理方法以及程序
US20150207709A1 (en) * 2014-01-21 2015-07-23 Oracle International Corporation Logging incident manager
CN106161337A (zh) * 2014-10-22 2016-11-23 现代自动车株式会社 检测针对车辆和任意物通信的不当行为的方法和系统

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN110995836A (zh) * 2019-11-29 2020-04-10 安徽江淮汽车集团股份有限公司 基于车联网平台的日志管理方法、设备、存储介质及装置

Also Published As

Publication number Publication date
CN113595888A (zh) 2021-11-02
WO2018105319A1 (ja) 2018-06-14
CN109076012B (zh) 2021-07-20

Similar Documents

Publication Publication Date Title
CN109076012A (zh) 信息处理装置以及信息处理方法
JP7286327B2 (ja) 情報処理装置及び情報処理方法
JP7286326B2 (ja) 情報処理装置及び情報処理方法
JP2023068037A (ja) 車両異常検知サーバ、車両異常検知システム及び車両異常検知方法
JP6612363B2 (ja) 列車編成の構築および管理のためのシステムおよび方法
JP2023016844A (ja) 不正検知サーバ、および、制御方法
CN106843190A (zh) 分布式车辆健康管理系统
CN110546921B (zh) 不正当检测方法、不正当检测装置以及程序
CN108886489A (zh) 信息处理装置以及信息处理方法
CN109895815B (zh) 列车的运行数据采集方法及系统
KR20180042865A (ko) 네트워크 상의 데이터 플랫폼들 사이에서 자산-관련된 정보를 공유하기 위한 컴퓨터 시스템들 및 방법들
WO2022085260A1 (ja) 異常検知装置、異常検知方法及びプログラム
KR102358833B1 (ko) 차량에서 기록된 이벤트 데이터를 수집 및 관리하는 방법 및 시스템
CN109791708A (zh) 适于获取与车辆的运动和/或驾驶参数相关的数据的车载设备
US10666671B2 (en) Data security inspection mechanism for serial networks
US11770265B2 (en) Mobile machine with improved machine data authentication
WO2020110446A1 (ja) 車両故障予測システム、監視装置、車両故障予測方法および車両故障予測プログラム
US11929895B2 (en) Communication log aggregation device and communication log aggregation method
Ochando Terreros et al. Data Acquisition for Condition Monitoring in Tactical Vehicles: On-Board Computer Development
JP2022172456A (ja) 車両の電子データシステムへの侵入の検知/評価

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant