JP2008193302A - Communication log visualization apparatus, communication log visualization method and communication log visualization program - Google Patents

Communication log visualization apparatus, communication log visualization method and communication log visualization program Download PDF

Info

Publication number
JP2008193302A
JP2008193302A JP2007024080A JP2007024080A JP2008193302A JP 2008193302 A JP2008193302 A JP 2008193302A JP 2007024080 A JP2007024080 A JP 2007024080A JP 2007024080 A JP2007024080 A JP 2007024080A JP 2008193302 A JP2008193302 A JP 2008193302A
Authority
JP
Japan
Prior art keywords
information
logical
communication log
time information
communication
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2007024080A
Other languages
Japanese (ja)
Other versions
JP4825979B2 (en
Inventor
Hideki Koike
英樹 小池
Shinichi Kosaka
真一 向坂
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
University of Electro Communications NUC
Original Assignee
University of Electro Communications NUC
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by University of Electro Communications NUC filed Critical University of Electro Communications NUC
Priority to JP2007024080A priority Critical patent/JP4825979B2/en
Publication of JP2008193302A publication Critical patent/JP2008193302A/en
Application granted granted Critical
Publication of JP4825979B2 publication Critical patent/JP4825979B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To find an installation location of communication equipment which performs suspicious communication. <P>SOLUTION: A communication tag visualization apparatus has: a log analysis part 11 for entering a communication log output from a network monitoring system 110, extracting and managing logic information showing an IP address or the like of the communication equipment and time information showing an amount of communication every prescribed period, and making location information for specifying a location of the communication equipment correspond to the logic information showing the communication equipment and managing them; and a visualization processing part 12 for reading each of the logic information, the time information and the location information and displaying them onto a logic information plane 210, a time information plane 220, and a location information plane 230 so that association of information displayed onto each information plane becomes clear. Thus, when a trace of illegal intrusion is found on the time information plane 220, it becomes possible to instantaneously check the location of the communication equipment on the location information plane 230, so that countermeasures can be quickly taken against the illegal intrusion. <P>COPYRIGHT: (C)2008,JPO&INPIT

Description

本発明は、ネットワーク監視して得られる通信ログを表示する技術に関する。   The present invention relates to a technique for displaying a communication log obtained by network monitoring.

近年、ネットワークセキュリティ監視の重要性が増している。一般にネットワーク監視装置が出力するログは非常に膨大で、監視者が手作業により解析するのは困難である。   In recent years, the importance of network security monitoring has increased. In general, the log output by the network monitoring apparatus is very large, and it is difficult for the monitor to analyze manually.

これに対し、ログを視覚化表示することで監視者の負担を軽減するシステムが提案されている。例えば、広域ネットワークにおける通信のトレンド(流行しているウィルスの種類など)を分析するものとして非特許文献1に記載の技術が知られている。
Y.Hideshima、H.Koike、"Starmine : A visualization system for cyber attacks"、Asia Pacific Symposium on Information Visualisation、2006年、p.131-138
On the other hand, a system that reduces the burden on the observer by visualizing logs has been proposed. For example, a technique described in Non-Patent Document 1 is known as a technique for analyzing communication trends (types of viruses that are prevalent) in a wide area network.
Y. Hideshima, H. Koike, "Starmine: A visualization system for cyber attacks", Asia Pacific Symposium on Information Visualization, 2006, p.131-138

ところが、内部ネットワークの監視は、広域ネットワーク監視や通信機器毎の監視とは異なる側面を有している。内部ネットワークの監視においては、計算機に対して不正アクセスが発生した場合、その計算機の設置場所に直接赴き、計算機の停止、ネットワークから物理的に切断するなど、素早く対応することが重要である。   However, monitoring of the internal network has different aspects from wide area network monitoring and monitoring for each communication device. In monitoring the internal network, when unauthorized access occurs to a computer, it is important to respond quickly by going directly to the installation location of the computer, stopping the computer, or physically disconnecting from the network.

しかしながら、従来のセキュリティログの視覚化システムは、通信量の時系列の変化を示す時間情報のみを表示するもの、あるいは、IPアドレスなどの論理情報のみを表示するものが多く、これらの情報だけでは、不正アクセスが発生している計算機がどの場所に設置してあるものなのか瞬時には判断できないという問題がある。   However, many conventional security log visualization systems display only time information indicating time-series changes in traffic volume, or display only logical information such as IP addresses. There is a problem that it is impossible to instantly determine where the computer where the unauthorized access has occurred is located.

また、非特許文献1に示す技術は、広域ネットワークを監視するためのものであり、攻撃を受けている通信機器の具体的な設置場所まで特定することはできないので、内部ネットワークの監視に用いることはできない。   The technique shown in Non-Patent Document 1 is for monitoring a wide area network, and it cannot be used to specify a specific installation location of an attacked communication device. I can't.

本発明は、上記に鑑みてなされたものであり、その課題とするところは、内部ネットワークの監視に際して、不審な通信を行っている通信機器の設置位置を知ることができるようにすることにある。   The present invention has been made in view of the above, and an object of the present invention is to make it possible to know the installation position of a communication device performing suspicious communication when monitoring an internal network. .

第1の本発明に係る通信ログ視覚化装置は、ネットワーク上を流れるパケットを検査して不正侵入の監視を行う監視システムが出力する通信ログを入力する通信ログ入力手段と、通信ログ入力手段から通信ログを受信し、当該通信ログからIPアドレスなどの論理情報と時間に関する情報とを抽出する通信ログ解析手段と、通信ログ解析手段が抽出した論理情報を入力して管理する論理情報管理手段と、通信ログ解析手段が抽出した時間に関する情報を入力し、所定の期間毎の通信量を集計して時間情報として論理情報と対応付けて管理する時間情報管理手段と、論理情報と当該論理情報に関連した通信機器の配置場所を特定する位置情報とを対応付けて管理する位置情報管理手段と、表示に必要な論理情報、時間情報および位置情報を論理情報管理手段、時間情報管理手段および位置情報管理手段からそれぞれ読み出す情報取得手段と、情報取得手段が読み出した論理情報と時間情報とを関連付けて表示するとともに、論理情報と位置情報とを関連付けて表示する表示手段と、を有することを特徴とする。   A communication log visualization device according to a first aspect of the present invention includes a communication log input unit that inputs a communication log output from a monitoring system that monitors a packet flowing on a network and monitors unauthorized intrusion, and a communication log input unit. A communication log analysis unit that receives a communication log and extracts logical information such as an IP address and time information from the communication log; a logical information management unit that receives and manages the logical information extracted by the communication log analysis unit; The time information management means for inputting the information about the time extracted by the communication log analysis means, totaling the communication volume for each predetermined period and managing it as time information in association with the logical information, the logical information and the logical information Location information management means for managing the location information of related communication devices in association with location information, and logical information, time information and location information necessary for display. Information management means, time information management means and position information management means respectively read out information acquisition means, the logical information read by the information acquisition means and time information are displayed in association with each other, and logical information and position information are displayed in association with each other Display means.

本発明にあっては、ネットワークを監視する監視システムが出力する通信ログを入力し、IPアドレスなどの論理情報と、パケットを捕捉した時間などの時間に関する情報とを抽出する通信ログ解析手段と、論理情報を管理する論理情報管理手段と、抽出した時間に関する情報に基づいて所定の期間毎の通信量を集計し、時間情報として論理情報と対応付けて管理する時間情報管理手段と、通信機器の配置場所を特定する位置情報をその通信機器を示す論理情報と対応付けて管理する時間情報管理手段と、論理情報、時間情報および位置情報のそれぞれの情報を読み出して、論理情報と時間情報とを関連付けて表示するとともに、論理情報と位置情報とを関連付けて表示する表示手段とを有することにより、不正侵入の形跡が見られる時間情報に対応した論理情報に該当する通信機器の配置場所を素早く特定することができるので、不正侵入に対する対策を迅速に行うことを可能とする。   In the present invention, a communication log analysis unit that inputs a communication log output by a monitoring system that monitors a network, extracts logical information such as an IP address, and information related to time such as a time when a packet is captured, A logical information management means for managing logical information; a time information management means for collecting communication volume for each predetermined period based on the extracted time-related information; Time information management means for managing the positional information for specifying the arrangement location in association with the logical information indicating the communication device, and reading out each information of the logical information, the time information and the positional information to obtain the logical information and the time information. In addition to displaying information in association with each other, and having display means for displaying the logical information and the positional information in association with each other, the time information in which evidence of unauthorized intrusion can be seen It is possible to identify quickly the location of the communication device corresponding to the logical information corresponding to make it possible to quickly perform the countermeasure against unauthorized intrusion.

上記通信ログ視覚化装置において、表示手段は、論理情報、時間情報および位置情報を仮想3次元空間上の互いに交差する平面にそれぞれ配置するとともに、論理情報を表示する面と時間情報を表示する面とが交差する線上に表示される論理情報に対応した時間情報を表示することを特徴とする。   In the communication log visualization device, the display unit arranges the logical information, time information, and position information on planes that intersect each other in the virtual three-dimensional space, and displays a surface for displaying the logical information and a surface for displaying the time information. The time information corresponding to the logical information displayed on the line intersecting with is displayed.

本発明にあっては、各情報を仮想3次元空間上に配置することによって、すべての情報を瞬時に確認し判断することができるとともに、視点を変えて表示することができるので、注目したい情報をより鮮明に表示することを可能とする。   In the present invention, by placing each information in a virtual three-dimensional space, all information can be confirmed and judged instantly, and the viewpoint can be changed and displayed. Can be displayed more clearly.

上記通信ログ視覚化装置において、時間情報を表示する面は、論理情報を表示する面に対して平行に移動可能であることを特徴とする。   In the communication log visualization apparatus, the surface on which the time information is displayed is movable in parallel to the surface on which the logical information is displayed.

本発明にあっては、時間情報を表示する面を論理情報を表示する面に対して平行に移動可能にすることにより、表示する論理情報の変更を素早く行うことを可能とする。   In the present invention, it is possible to quickly change the logical information to be displayed by making the surface on which the time information is displayed parallel to the surface on which the logical information is displayed.

上記通信ログ視覚化装置において、論理情報はポート番号を含むものであって、表示手段は、ポート番号と当該ポート番号に対応する時間情報を表示することを特徴とする。   In the communication log visualization apparatus, the logical information includes a port number, and the display means displays the port number and time information corresponding to the port number.

本発明にあっては、ポート番号とそのポート番号に対応する時間情報を表示することにより、不正侵入の対象や種類を知ることができる。   In the present invention, by displaying the port number and the time information corresponding to the port number, it is possible to know the target and type of unauthorized intrusion.

第2の本発明に係る通信ログ視覚化方法は、通信ログ入力手段による、ネットワーク上を流れるパケットを検査して不正侵入の監視を行う監視システムが出力する通信ログを入力するステップと、通信ログ解析手段による、通信ログを入力するステップにおいて入力した通信ログを受信し、当該通信ログからIPアドレスなどの論理情報と時間に関する情報とを抽出するステップと、論理情報管理手段による、抽出するステップにおいて抽出した論理情報を入力して管理するステップと、時間情報管理手段による、抽出するステップにおいて抽出した時間に関する情報を入力し、所定の期間毎の通信量を集計して時間情報として論理情報と対応付けて管理するステップと、情報取得手段による、表示に必要な論理情報、時間情報を論理情報管理手段、時間情報管理手段からそれぞれ読み出すとともに、論理情報と当該論理情報に関連した通信機器の配置場所を特定する位置情報とを対応付けて管理する位置情報管理手段から位置情報読み出すステップと、表示手段による、読み出すステップにおいて読み出した論理情報と時間情報とを関連付けて表示するとともに、論理情報と位置情報とを関連付けて表示するステップと、を有することを特徴とする。   The communication log visualization method according to the second aspect of the present invention includes a step of inputting a communication log output by a monitoring system that monitors a packet flowing on a network and monitors unauthorized intrusion by a communication log input unit; In the step of receiving the communication log input in the step of inputting the communication log by the analyzing unit, extracting the logical information such as the IP address and the time information from the communication log, and in the extracting step of the logical information management unit Input and manage the extracted logical information and input the information about the time extracted in the extracting step by the time information management means, total the traffic for each predetermined period and correspond to the logical information as time information Logical information and time information required for display by the information acquisition step and information acquisition means. Reading out the position information from the position information management means for managing the correspondence between the logical information and the position information for specifying the arrangement location of the communication device related to the logical information, and the display means. And displaying the logical information and time information read in association with each other in the reading step, and displaying the logical information and position information in association with each other.

上記通信ログ視覚化方法において、表示するステップは、論理情報、時間情報および位置情報を仮想3次元空間上の互いに交差する平面にそれぞれ配置するとともに、論理情報を表示する面と時間情報を表示する面とが交差する線上に表示される論理情報に対応した時間情報を表示することを特徴とする。   In the communication log visualization method, the displaying step arranges the logical information, the time information, and the position information on planes intersecting each other in the virtual three-dimensional space, and displays the surface for displaying the logical information and the time information. Time information corresponding to logical information displayed on a line intersecting with the surface is displayed.

上記通信ログ視覚化方法において、時間情報を表示する面は、論理情報を表示する面に対して平行に移動可能であることを特徴とする。   In the communication log visualization method, the time information display surface is movable in parallel to the logical information display surface.

上記通信ログ視覚化方法において、論理情報はポート番号を含むものであって、表示するステップは、ポート番号と当該ポート番号に対応する時間情報を表示することを特徴とする。   In the communication log visualization method, the logical information includes a port number, and the displaying step displays the port number and time information corresponding to the port number.

第3の本発明に係る通信ログ視覚化プログラムは、通信ログ入力手段による、ネットワーク上を流れるパケットを検査して不正侵入の監視を行う監視システムが出力する通信ログを入力するステップと、通信ログ解析手段による、通信ログを入力するステップにおいて入力した通信ログを受信し、当該通信ログからIPアドレスなどの論理情報と時間に関する情報とを抽出するステップと、論理情報管理手段による、抽出するステップにおいて抽出した論理情報を入力して管理するステップと、時間情報管理手段による、抽出するステップにおいて抽出した時間に関する情報を入力し、所定の期間毎の通信量を集計して時間情報として論理情報と対応付けて管理するステップと、情報取得手段による、表示に必要な論理情報、時間情報を論理情報管理手段、時間情報管理手段からそれぞれ読み出すとともに、論理情報と当該論理情報に関連した通信機器の配置場所を特定する位置情報とを対応付けて管理する位置情報管理手段から位置情報読み出すステップと、表示手段による、読み出すステップにおいて読み出した論理情報と時間情報とを関連付けて表示するとともに、論理情報と位置情報とを関連付けて表示するステップと、をコンピュータに実行させることを特徴とする。   A communication log visualization program according to a third aspect of the present invention includes a step of inputting a communication log output by a monitoring system that monitors a packet flowing on a network and monitors unauthorized intrusion by a communication log input unit; In the step of receiving the communication log input in the step of inputting the communication log by the analyzing unit, extracting the logical information such as the IP address and the time information from the communication log, and in the extracting step of the logical information management unit Input and manage the extracted logical information and input the information about the time extracted in the extracting step by the time information management means, total the traffic for each predetermined period and correspond to the logical information as time information Logical information required for display and time information by the information acquisition means. Reading information from the information management means and the time information management means, respectively, and reading out the position information from the position information management means for managing the logical information and the positional information for specifying the location of the communication device related to the logical information in association with each other; The logical means and time information read in the reading step by the display means are displayed in association with each other, and the computer is caused to execute the step of displaying the logical information and position information in association with each other.

上記通信ログ視覚化プログラムにおいて、表示するステップは、論理情報、時間情報および位置情報を仮想3次元空間上の互いに交差する平面にそれぞれ配置するとともに、論理情報を表示する面と時間情報を表示する面とが交差する線上に表示される論理情報に対応した時間情報を表示することを特徴とする。   In the communication log visualization program, the displaying step arranges the logical information, the time information, and the position information on planes intersecting each other in the virtual three-dimensional space, and displays the surface for displaying the logical information and the time information. Time information corresponding to logical information displayed on a line intersecting with the surface is displayed.

上記通信ログ視覚化プログラムにおいて、時間情報を表示する面は、論理情報を表示する面に対して平行に移動可能であることを特徴とする。   In the communication log visualization program, the surface on which the time information is displayed is movable in parallel to the surface on which the logical information is displayed.

上記通信ログ視覚化プログラムにおいて、論理情報はポート番号を含むものであって、表示するステップは、ポート番号と当該ポート番号に対応する時間情報を表示することを特徴とする。   In the communication log visualization program, the logical information includes a port number, and the displaying step displays the port number and time information corresponding to the port number.

本発明によれば、内部ネットワークの監視に際して、不審な通信を行っている通信機器の設置位置を知ることができる。   According to the present invention, when monitoring an internal network, it is possible to know the installation position of a communication device performing suspicious communication.

以下、本発明の実施の形態について図面を用いて説明する。   Hereinafter, embodiments of the present invention will be described with reference to the drawings.

図1は、本実施の形態における通信ログ視覚化装置10を用いた通信ログ視覚化システムの構成を示すブロック図である。同図に示すように、本通信ログ視覚化システムは、ログ解析部11と視覚化処理部12とを備えた通信ログ視覚化装置10と、データベース20と、入力装置30と、ディスプレイ40とを備えており、ネットワーク監視システム110、ネットワーク探査システム120が出力する各種ログを入力して、ネットワークの管理・監視に便利な形態で通信ログの情報を出力するものである。なお、通信ログ視覚化装置10は、演算処理装置、記憶装置、メモリ等を備えたコンピュータにより構成できるものであり、各部の処理はプログラムによって実行される。このプログラムは通信ログ視覚化装置10が備えた記憶装置などに記憶されており、記録媒体に記録することも、ネットワークを通して提供することも可能である。   FIG. 1 is a block diagram showing a configuration of a communication log visualization system using a communication log visualization device 10 according to the present embodiment. As shown in the figure, the communication log visualization system includes a communication log visualization device 10 including a log analysis unit 11 and a visualization processing unit 12, a database 20, an input device 30, and a display 40. It is provided with various logs output from the network monitoring system 110 and the network exploration system 120, and communication log information is output in a form convenient for network management and monitoring. The communication log visualization device 10 can be configured by a computer including an arithmetic processing device, a storage device, a memory, and the like, and the processing of each unit is executed by a program. This program is stored in a storage device or the like provided in the communication log visualization device 10 and can be recorded on a recording medium or provided through a network.

まず、通信ログ視覚化装置10のログ解析部11について説明する。図1に示すように、ログ解析部11は、通信ログ入力解析部111、探査ログ入力解析部112、時間情報管理部113、論理情報管理部114および位置情報管理部115を備えている。   First, the log analysis unit 11 of the communication log visualization device 10 will be described. As shown in FIG. 1, the log analysis unit 11 includes a communication log input analysis unit 111, a search log input analysis unit 112, a time information management unit 113, a logical information management unit 114, and a location information management unit 115.

通信ログ入力解析部111は、ネットワーク監視システム110が出力する通信ログを入力し、その通信ログからパケットを検査した時刻などを示す時間に関する情報と、IPアドレス、ポート番号などの論理情報を抽出する。抽出した時間に関する情報に基づいて所定の期間毎の通信量を集計し、時間情報として論理情報と対応つけて時間情報管理部113に格納する。抽出した論理情報は、論理情報管理部114に格納する。なお、論理情報には、パケットの方向(アウトバウンド、インバウンド)や各種プロトコルに含まれるフラグなどのネットワーク監視に有効な情報を含んでも良い。また、通信ログは、ある程度の期間分をまとめて入力するものでもよいが、ネットワーク監視システム110が出力する度に随時入力することで不正侵入をより早く発見することができる。   The communication log input analysis unit 111 receives a communication log output from the network monitoring system 110, and extracts information on time indicating the time when the packet is inspected and logical information such as an IP address and a port number from the communication log. . Based on the information related to the extracted time, the communication amount for each predetermined period is totaled and stored in the time information management unit 113 as time information in association with logical information. The extracted logical information is stored in the logical information management unit 114. The logical information may include information useful for network monitoring such as a packet direction (outbound and inbound) and flags included in various protocols. The communication log may be input for a certain period of time in a lump, but an unauthorized intrusion can be detected earlier by inputting it whenever the network monitoring system 110 outputs.

ネットワーク監視システム110には、例えば、Proventia(登録商標)や snort などの侵入検知システム(IDS:Intrusion Detection System)を用いる。侵入検知システムは、ネットワークを流れるパケットを検査して不正侵入を検知してネットワーク管理者に通知するものであり、パケットの補足時間、パケットの送信元、送信先など多数の情報を通信ログとして出力する。   For the network monitoring system 110, for example, an intrusion detection system (IDS) such as Proventia (registered trademark) or snort is used. The intrusion detection system inspects packets flowing through the network, detects unauthorized intrusions and notifies the network administrator, and outputs a large amount of information such as packet supplement time, packet source, and destination as a communication log. To do.

探査ログ入力解析部112は、ネットワーク探査システム120が出力する探査ログを入力し、実際に稼働している通信機器のIPアドレス、ポート番号などの論理情報を抽出する。実際に稼働している通信機器が接続されているIPアドレス、空いているポートなどの論理情報は、論理情報管理部114に格納され、管理される。ネットワークに割り当てられたすべてのIPアドレスに通信機器が接続されていることは少なく、また、空いているポートから侵入されることが多いので、ネットワーク探査システム120を用いて稼働している通信機器、空いているポート、稼働しているサービスなどを調べる。これにより、無効なIPアドレスなどに対する攻撃に関する通信ログなどの不要なもののフィルタリングが可能になる。   The search log input analysis unit 112 inputs a search log output from the network search system 120 and extracts logical information such as an IP address and a port number of a communication device that is actually operating. Logical information such as an IP address to which an actually operating communication device is connected and an available port is stored and managed in the logical information management unit 114. Since communication devices are rarely connected to all IP addresses assigned to the network, and are often invaded from vacant ports, communication devices operating using the network exploration system 120, Check available ports, running services, etc. This makes it possible to filter unnecessary items such as communication logs related to attacks against invalid IP addresses.

ネットワーク探査システム120には、例えば、nmap などのポートスキャンツールを使用する。ポートスキャンツールは、ネットワークを通じてサーバなどの通信機器にアクセスし、セキュリティホールを探すツールである。ポートスキャンツールによって、通信機器のOSの種類や空いているポート番号、稼働するアプリケーションソフトの種類などを知ることができる。   For the network exploration system 120, for example, a port scan tool such as nmap is used. The port scan tool accesses a communication device such as a server through a network and searches for a security hole. With the port scan tool, it is possible to know the type of OS of the communication device, the available port number, the type of application software that is running, and the like.

データベース20には、IPアドレスとそのIPアドレスが割り当てられた通信機器の設置場所に関する位置情報とを対応付けて格納してあり、位置情報管理部115は、データベース20を参照し、IPアドレスなどの論理情報に対応した位置情報を取得する。なお、位置情報管理部115がデータベース20を備えた構成であってもよい。   The database 20 stores an IP address and location information regarding the installation location of the communication device to which the IP address is assigned in association with each other, and the location information management unit 115 refers to the database 20 and stores information such as the IP address. Obtain location information corresponding to logical information. The location information management unit 115 may include the database 20.

このように、ログ解析部11は、ネットワーク監視システム110、ネットワーク探査システム120が出力した各種ログから時間情報、論理情報を抽出し、データベース20から位置情報を取得する。なお、ネットワーク監視システム110は、ネットワークの監視が目的であるので、常時稼働しているが、ネットワーク探査システム120は、ネットワークの構成に変更があった時や、例えば、一週間に一回など、適宜稼働して論理情報を更新するもので良い。また、データベース20に格納されているIPアドレスと位置との関連を示す情報も、ネットワークの構成に変更があった時などに更新するもので良い。   As described above, the log analysis unit 11 extracts time information and logical information from various logs output from the network monitoring system 110 and the network search system 120, and acquires position information from the database 20. The network monitoring system 110 is always in operation because the purpose is to monitor the network, but the network exploration system 120 is changed when the network configuration is changed, for example, once a week. It may be operated appropriately to update the logical information. The information indicating the relationship between the IP address and the position stored in the database 20 may be updated when the network configuration is changed.

次に、通信ログ視覚化装置10の視覚化処理部12について説明する。図1に示すように、視覚化処理部12は、データ取得部121および表示部122を備える構成であり、入力装置30、ディスプレイ40が接続されている。入力装置30には、例えば、マウスなどのポインティングデバイスやキーボードが利用され、GUI(Graphical User Interface)を介して直感的に操作をすることや、キーボードによりコマンドを直接して素早く操作することができる。以下、各部の処理について詳細に説明する。   Next, the visualization processing unit 12 of the communication log visualization device 10 will be described. As illustrated in FIG. 1, the visualization processing unit 12 includes a data acquisition unit 121 and a display unit 122, and an input device 30 and a display 40 are connected to the visualization processing unit 12. For example, a pointing device such as a mouse or a keyboard is used as the input device 30 and can be operated intuitively via a GUI (Graphical User Interface), or can be quickly operated by directly inputting a command using the keyboard. . Hereinafter, processing of each unit will be described in detail.

データ取得部121は、表示する論理情報をログ解析部11の論理情報管理部114から読み出し、読み出した論理情報に対応する時間情報を時間情報管理部113から読み出すとともに、読み出した論理情報に対応する位置情報を位置情報管理部115から読み出す。また、利用者は、入力装置30を介して、表示したい論理情報をデータ取得部121に入力する。入力する論理情報としては、例えば、IPアドレス、ネットワークアドレス、ポート番号、パケットの方向(アウトバウンド、インバウンド)などがある。このように、表示する情報を選別し、いらない情報をフィルタリングすることにより、注目したい情報を他の情報に埋もれさせることなく表示することができる。   The data acquisition unit 121 reads the logical information to be displayed from the logical information management unit 114 of the log analysis unit 11, reads the time information corresponding to the read logical information from the time information management unit 113, and corresponds to the read logical information. The position information is read from the position information management unit 115. Further, the user inputs logical information to be displayed to the data acquisition unit 121 via the input device 30. Examples of the logical information to be input include an IP address, a network address, a port number, and a packet direction (outbound and inbound). In this way, by selecting the information to be displayed and filtering the information that is not necessary, it is possible to display the information that is desired to be noticed without being buried in other information.

表示部122は、データ取得部121が読み出した時間情報、論理情報および位置情報の関連が分かるように統合的に表示する。時間情報と論理情報とを関連付けて表示するとともに、論理情報と位置情報とを関連付けて表示することで、時間情報から得られた不正侵入の形跡からその時間情報に対応する通信機器のIPアドレスが分かり、そのIPアドレスから通信機器の位置情報を素早く知ることができる。また、利用者は、入力装置30を介して、表示の形態を変更することが可能である。   The display unit 122 displays in an integrated manner so that the relationship between the time information, the logical information, and the position information read by the data acquisition unit 121 can be understood. The time information and the logical information are displayed in association with each other, and the logical information and the position information are displayed in association with each other, so that the IP address of the communication device corresponding to the time information can be obtained from the evidence of unauthorized intrusion obtained from the time information. You can quickly find out the location information of the communication device from the IP address. Further, the user can change the display form via the input device 30.

次に、表示される画面について説明する。図2は、表示部122により出力される画面の構成を示す図である。同図に示すように、表示される画面は論理情報面210、時間情報面220および位置情報面230のそれぞれの面が垂直に交差するように仮想3次元空間上に配置され、画面右側には、ポートに関する情報を示すポート情報領域215が設けられている。なお、利用者は、接続された入力装置30を用いて、時間情報面220などの情報面を正面から見るように視点を変更したり、各情報面を展開して表示するように指示することができる。以下、各情報面について詳細に説明する。   Next, the displayed screen will be described. FIG. 2 is a diagram illustrating a configuration of a screen output by the display unit 122. As shown in the figure, the displayed screen is arranged in a virtual three-dimensional space so that the logical information plane 210, the time information plane 220, and the position information plane 230 intersect each other vertically, A port information area 215 indicating information related to the port is provided. The user uses the connected input device 30 to instruct to change the viewpoint so that the information surface such as the time information surface 220 is viewed from the front, or to expand and display each information surface. Can do. Hereinafter, each information surface will be described in detail.

図3は、図2に示す論理情報面210を説明するための図である。論理情報面210では、IP Matrix を用いてIPアドレス空間を表現した。本実施の形態では、32ビットで表現されるIPアドレスのうち下位16ビットを用いて、縦軸に第3オクテット、横軸に第4オクテットをとり、実際に稼働している通信機器のIPアドレスを点で表現した。実際に稼働している通信機器のみを表示することにより、攻撃されやすい通信機器を注目して監視し、危険な状態にある通信機器の早期発見をすることが可能となる。また、ネットワーク探査システム120の探査ログから抽出した通信機器に使用されているOSの種類に応じて論理情報面210に描画される点の色を変えて表示した。外部からの攻撃は、特定のOSに対してのみ有効な攻撃が多いため、論理情報面210でOSの種類が判断できると、攻撃を受けている通信機器への対応が緊急に必要なものであるのか否かを素早く判断することができる。   FIG. 3 is a diagram for explaining the logical information plane 210 shown in FIG. In the logical information plane 210, an IP address space is expressed using an IP Matrix. In the present embodiment, the lower 16 bits of the IP address expressed in 32 bits are used, the third octet is taken on the vertical axis, the fourth octet is taken on the horizontal axis, and the IP address of the actually operating communication device. Is expressed as a point. By displaying only the communication devices that are actually operating, it is possible to pay attention to and monitor the communication devices that are likely to be attacked, and to detect early communication devices that are in a dangerous state. In addition, the color of the point drawn on the logical information surface 210 is changed according to the type of OS used for the communication device extracted from the search log of the network search system 120. Since attacks from the outside are often effective only against a specific OS, if the type of OS can be determined on the logical information plane 210, it is urgently necessary to cope with the attacked communication device. It is possible to quickly determine whether or not there is.

図4(a)、(b)は、ポート情報領域215を説明するための図である。図4(a)に示すポート情報領域215には、論理情報管理部114が管理する論理情報のうち、攻撃先ポートに関する情報を表示しており、縦軸にポート番号を示し、横軸には各ポートに対する攻撃量の対数を取ったものを示している。また、縦軸の下から25%は、well known port と呼ばれる0番から1024番までのポートを示し、残りの75%で65535番までのポートを示している。well known port は、ウェブやメール、DNS等の重要なサービスで用いられていることが多く、攻撃対象となりやすいことから、注意して監視すべきものであるので、他のポートよりも表示領域を多く取ることで、重要な情報を見落とさないようになっている。   4A and 4B are diagrams for explaining the port information area 215. FIG. In the port information area 215 shown in FIG. 4A, information on the attack destination port is displayed among the logical information managed by the logical information management unit 114, the port number is shown on the vertical axis, and the horizontal axis shows the port number. It shows the logarithm of the attack amount against each port. In addition, 25% from the bottom of the vertical axis indicates ports from 0 to 1024 called well known ports, and the remaining 75% indicates ports from 65535. Well known ports are often used for important services such as web, email, DNS, etc., and are subject to attack, so they should be monitored carefully, so they have more display area than other ports. This ensures that important information is not overlooked.

図4(b)は、ポート情報領域215をポインティングデバイスなどにより選択したときの様子を説明するための図である。ポート情報領域215を選択した場合には、図4(b)の右側に示されるように、選択した部分の上下1%に該当する部分が20%に拡大して表示されるので、ポートに関する情報をより詳しく得ることができる。なお、ポート情報領域215においてポートを指定することで、指定のポートに関連する情報のみを画面に表示することができるので、画面に表示される情報が厳選されるので、より容易に不正侵入の発見を行うことができる。   FIG. 4B is a diagram for explaining a state when the port information area 215 is selected by a pointing device or the like. When the port information area 215 is selected, as shown on the right side of FIG. 4B, the portion corresponding to 1% above and below the selected portion is enlarged and displayed at 20%. Can be obtained in more detail. By specifying a port in the port information area 215, only information related to the specified port can be displayed on the screen, so the information displayed on the screen is carefully selected, so that unauthorized intrusion can be made easier. You can make a discovery.

図5は、時間情報面220を説明するための図である。時間情報面220は、横軸に時間を示し、縦軸にネットワーク監視システム110が検知した所定の時間あたりの通信量(攻撃量)を示している。時間情報面220に表示される時系列グラフ223は、対応する論理情報に対する通信量を時系列でグラフ化して表示したものであり、符号222に示す位置を現在における通信量として、図上の左に向かって過去の通信量が示されている。本実施の形態においては、1時間ごとの通信量を算出して時系列グラフとして描画した。   FIG. 5 is a diagram for explaining the time information surface 220. In the time information plane 220, the horizontal axis indicates time, and the vertical axis indicates the communication amount (attack amount) per predetermined time detected by the network monitoring system 110. The time series graph 223 displayed on the time information plane 220 is a graph showing the communication amount for the corresponding logical information in a time series, and the position indicated by the reference numeral 222 is the current communication amount and is shown on the left side of the figure. The past traffic volume is shown toward. In this embodiment, the amount of communication per hour is calculated and drawn as a time series graph.

同図に示すように、時間情報面220は、仮想3次元空間上で論理情報面210に対して垂直に配置し、論理情報面210と時間情報面220とが交差する線上に存在する論理情報に対する通信量が時系列グラフ223として表示される。時系列グラフ223は、符号222で示す現在の時刻と、IPアドレスの第3オクテットの値で規定されるベースライン221との交点を原点として描画され、論理情報面210と時間情報面220とが交差する線上に存在する論理情報を示す点と直線で結ばれている。時間情報面220には、複数の時系列グラフ223が表示されるのでそれらを区別しやすくするために、各時系列グラフのベースライン221の位置に応じて異なる色を用いて描画する。   As shown in the figure, the time information plane 220 is arranged perpendicular to the logical information plane 210 in the virtual three-dimensional space, and the logical information existing on the line where the logical information plane 210 and the time information plane 220 intersect. The amount of communication with respect to is displayed as a time series graph 223. The time series graph 223 is drawn with the intersection of the current time indicated by the reference numeral 222 and the baseline 221 defined by the value of the third octet of the IP address as the origin, and the logical information plane 210 and the time information plane 220 are drawn. It is connected by a straight line with points indicating logical information existing on the intersecting lines. Since a plurality of time series graphs 223 are displayed on the time information surface 220, the time information plane 220 is drawn using different colors depending on the position of the base line 221 of each time series graph in order to easily distinguish them.

また、時間情報面220は、論理情報面210の横軸に対して平行にスライドさせることが可能であり、論理情報面210の横軸に設定した第4オクテット毎に個々のIPアドレスの時系列グラフを表示することが可能である。例えば、一般にルータの第4オクテットの値は、1または254であることが多いので、第4オクテットの値が1または254になるように時間情報面220を設定することでルータに対する通信量をまとめて見ることができる。なお、第4オクテットの値が0になるように時間情報面220を設定した場合には、IPアドレスの第3オクテットまでの値で指定されるサブネット毎の通信量の合計を表示するようになっている。   The time information plane 220 can be slid in parallel with the horizontal axis of the logical information plane 210, and the time series of individual IP addresses for each fourth octet set on the horizontal axis of the logical information plane 210. A graph can be displayed. For example, in general, the value of the fourth octet of the router is often 1 or 254. Therefore, by setting the time information plane 220 so that the value of the fourth octet becomes 1 or 254, the traffic to the router is summarized. You can see. When the time information plane 220 is set so that the value of the fourth octet becomes 0, the total amount of traffic for each subnet designated by the value up to the third octet of the IP address is displayed. ing.

なお、論理情報面210の縦軸を第4オクテット、横軸を第3オクテットとして縦軸と横軸を入れ替えた場合、時間情報面220には、IPアドレスの第3オクテットまでの値で指定されるサブネットに含まれる各IPアドレスの時系列グラフが表示されるので、そのサブネットに含まれる通信機器に対する通信ログをまとめて表示することができる。   When the vertical axis and the horizontal axis are interchanged with the vertical axis of the logical information plane 210 being the fourth octet and the horizontal axis being the third octet, the time information plane 220 is designated by a value up to the third octet of the IP address. A time series graph of each IP address included in the subnet is displayed, so that communication logs for communication devices included in the subnet can be displayed together.

図6は、論理情報面210および時間情報面220とともに表示される位置情報面230に表示する地図を示す図である。論理情報面210に表示されたIPアドレスを示す点と、位置情報面230に表示された地図上の点とを線で結び、論理情報面210に示したIPアドレスを有する通信機器が実際にどこに存在しているのかをわかりやすく表示している。IPアドレスと地図上の点とを結ぶ線は、時間情報面220で時系列グラフを描画した色に対応する色を用いて描画するので、時間情報面220で発見した不正侵入などの形跡を有する時系列グラフを持つIPアドレスを有する通信機器の配置場所を瞬時に判断することが可能となる。なお、一般的にIPアドレス空間と地図上の位置に規則性はないので、あらかじめIPアドレスとそのIPアドレスを割り当てた通信機器の配置場所とを対応付けてデータベース20に格納しておく。   FIG. 6 is a diagram showing a map displayed on the position information surface 230 displayed together with the logical information surface 210 and the time information surface 220. The point indicating the IP address displayed on the logical information surface 210 and the point on the map displayed on the position information surface 230 are connected by a line, and where the communication device having the IP address indicated on the logical information surface 210 is actually located. It is clearly displayed whether it exists. Since the line connecting the IP address and the point on the map is drawn using a color corresponding to the color on which the time series graph is drawn on the time information plane 220, there is a trace of unauthorized intrusion discovered on the time information plane 220. It is possible to instantaneously determine the location of a communication device having an IP address having a time series graph. Since there is generally no regularity between the IP address space and the position on the map, the IP address and the location of the communication device to which the IP address is assigned are stored in the database 20 in association with each other.

次に、本通信ログ視覚化システムを利用して不正侵入を検出した例を示す。図7は、ボットネットと思われる不審なIRC(Internet Relay Chat)通信を検出したときの表示画面である。なお、説明のために画面の一部を拡大して表示してある。ボットネットとは、ボットと呼ばれるプログラムをコンピュータに侵入させ、外部から不正に遠隔操作できる通信機器で構成されたネットワークのことである。ボットは外部からの命令を受けるためにIRCサーバに接続して攻撃者の命令を待っている。   Next, an example in which an unauthorized intrusion is detected using the communication log visualization system will be described. FIG. 7 is a display screen when a suspicious IRC (Internet Relay Chat) communication that seems to be a botnet is detected. For the sake of explanation, a part of the screen is enlarged and displayed. A botnet is a network composed of communication devices that allow a program called a bot to enter a computer and perform unauthorized remote operation from the outside. The bot connects to the IRC server to receive an external command and waits for an attacker's command.

図7は、6667番のポートで、アウトバウンド(外向き)の通信のみが表示されるように、符号610で示すコマンド列を入力したものである。その結果、数カ所のIPアドレスから6667番ポートへのアクセスで警告が出ていることがわかる。また、符号225で示すように、2つの通信機器でほぼ同一の通信量の変化を示している。時間情報面220に表示された時系列グラフを選択することにより、その時系列グラフに対応するIPアドレスを示した論理情報面210上の点と、そのIPアドレスを有する通信機器の設置場所を示した位置情報面230上の点が線で結ばれて表示されるので、ネットワーク管理者は、不正侵入の疑いのある通信機器の設置場所を素早く特定でき、その通信機器の管理者に連絡をしたり、通信機器の設置場所へ向かうことができる。   In FIG. 7, a command string indicated by reference numeral 610 is input so that only outbound (outward) communication is displayed at the 6667 port. As a result, it can be seen that a warning is issued when accessing the 6667th port from several IP addresses. Further, as indicated by reference numeral 225, the two communication devices show almost the same change in communication amount. By selecting the time series graph displayed on the time information plane 220, the point on the logical information plane 210 indicating the IP address corresponding to the time series graph and the installation location of the communication device having the IP address are shown. Since the points on the position information surface 230 are connected and displayed, the network administrator can quickly identify the installation location of the communication device suspected of unauthorized intrusion and can contact the administrator of the communication device. , You can head to the location of the communication equipment.

以上説明したように、本実施の形態によれば、ネットワーク監視システム110が出力する通信ログを入力し、通信機器のIPアドレスなどを示す論理情報と、所定の期間毎の通信量を示す時間情報とを抽出して管理するとともに、通信機器の配置場所を特定する位置情報をその通信機器を示す論理情報と対応つけて管理するログ解析部11と、論理情報、時間情報および位置情報のそれぞれの情報を読み出して、論理情報面210、時間情報面220および位置情報面230のそれぞれに各情報面に表示された情報の関連がわかるように表示する視覚化処理部12とを有することにより、時間情報面220で不正侵入の形跡を発見した場合、その通信機器の配置場所を位置情報面230で瞬時に確認することが可能となるので、不正侵入に対する対応策を迅速に行うことができる。   As described above, according to the present embodiment, the communication log output from the network monitoring system 110 is input, the logical information indicating the IP address of the communication device, etc., and the time information indicating the communication amount for each predetermined period. And a log analysis unit 11 that manages positional information for specifying the location of the communication device in association with logical information indicating the communication device, and each of the logical information, time information, and positional information. By having the visualization processing unit 12 that reads out information and displays the information on each of the logical information plane 210, the time information plane 220, and the position information plane 230 so that the relation of the information displayed on each information plane can be understood. When a trace of unauthorized intrusion is found on the information surface 220, the location of the communication device can be instantly confirmed on the position information surface 230. Countermeasures can be performed quickly to.

本実施の形態によれば、論理情報面210、時間情報面220および位置情報面230のそれぞれの面が垂直に交差するように仮想3次元空間上に配置することにより、全体を把握しやすく、また、各情報面を仮想3次元空間上に配置しているので視点を変更することができ、視点を変更することでより詳しく情報を知ることができる。さらに、時間情報面220を論理情報面210に平行に移動可能とすることで、時間情報面220と論理情報面210との交線上に該当する通信機器個々の時系列グラフ223を時間情報面220に表示することができる。   According to the present embodiment, the logical information surface 210, the time information surface 220, and the position information surface 230 are arranged in a virtual three-dimensional space so that the surfaces intersect each other vertically, thereby making it easy to grasp the whole. Further, since each information plane is arranged in the virtual three-dimensional space, the viewpoint can be changed, and the information can be known in more detail by changing the viewpoint. Further, by making the time information plane 220 movable in parallel to the logical information plane 210, the time series graph 223 of each communication device corresponding to the intersection line between the time information plane 220 and the logical information plane 210 is displayed on the time information plane 220. Can be displayed.

本実施の形態によれば、ポート毎の通信量をポート情報領域215に表示することで、不正侵入の種類などを推定することが可能となる。また、ポート情報領域215でポートを指定し、指定のポートの情報のみを表示するようにすることで、画面に表示される情報が厳選されるので、より容易に不正侵入の発見を行うことができる。   According to the present embodiment, by displaying the communication amount for each port in the port information area 215, it is possible to estimate the type of unauthorized intrusion. Also, by designating the port in the port information area 215 and displaying only the information of the designated port, the information displayed on the screen is carefully selected, so that unauthorized intrusion can be detected more easily. it can.

本実施の形態によれば、ネットワーク探査システム120の探査ログを入力し、実際に稼働している通信機器の論理情報(IPアドレス、ポート番号など)を取得することで、稼働していないIPアドレスに対する攻撃を示す通信ログなどの不要な通信ログをフィルタリングすることができるので、不正侵入の発見をより容易にすることができる。   According to the present embodiment, a search log of the network search system 120 is input, and logical information (IP address, port number, etc.) of a communication device that is actually operating is acquired, so that an IP address that is not operating Unnecessary communication logs such as communication logs indicating attacks on the network can be filtered, so that unauthorized intrusion can be found more easily.

一実施の形態における通信ログ視覚化システムの構成を示すブロック図である。It is a block diagram which shows the structure of the communication log visualization system in one embodiment. 図1の通信ログ視覚化システムの表示画面の例を示す説明図である。It is explanatory drawing which shows the example of the display screen of the communication log visualization system of FIG. 図2の表示画面の論理情報面を説明するための概略図である。It is the schematic for demonstrating the logical information surface of the display screen of FIG. 図2の表示画面のポート情報領域を説明するための概略図である。It is the schematic for demonstrating the port information area | region of the display screen of FIG. 図2の表示画面の時間情報面を説明するための概略図である。It is the schematic for demonstrating the time information surface of the display screen of FIG. 図2の表示画面の位置情報面を説明するための概略図である。It is the schematic for demonstrating the position information surface of the display screen of FIG. 本通信ログ視覚化システムによって不正侵入を発見した際の表示画面を示す説明図である。It is explanatory drawing which shows the display screen when an unauthorized intrusion is discovered by this communication log visualization system.

符号の説明Explanation of symbols

10…通信ログ視覚化装置
11…ログ解析部
12…視覚化処理部
110…ネットワーク監視システム
111…通信ログ入力解析部
112…探査ログ入力解析部
113…時間情報管理部
114…論理情報管理部
115…位置情報管理部
120…ネットワーク探査システム
121…データ取得部
122…表示部
20…データベース
30…入力装置
40…ディスプレイ
210…論理情報面
215…ポート情報領域
220…時間情報面
230…位置情報面
DESCRIPTION OF SYMBOLS 10 ... Communication log visualization apparatus 11 ... Log analysis part 12 ... Visualization process part 110 ... Network monitoring system 111 ... Communication log input analysis part 112 ... Exploration log input analysis part 113 ... Time information management part 114 ... Logical information management part 115 Position information management unit 120 Network exploration system 121 Data acquisition unit 122 Display unit 20 Database 30 Input device 40 Display 210 Logical information surface 215 Port information area 220 Time information surface 230 Position information surface

Claims (12)

ネットワーク上を流れるパケットを検査して不正侵入の監視を行う監視システムが出力する通信ログを入力する通信ログ入力手段と、
前記通信ログ入力手段から前記通信ログを受信し、当該通信ログからIPアドレスなどの論理情報と時間に関する情報とを抽出する通信ログ解析手段と、
前記通信ログ解析手段が抽出した前記論理情報を入力して管理する論理情報管理手段と、
前記通信ログ解析手段が抽出した前記時間に関する情報を入力し、所定の期間毎の通信量を集計して時間情報として前記論理情報と対応付けて管理する時間情報管理手段と、
前記論理情報と当該論理情報に関連した通信機器の配置場所を特定する位置情報とを対応付けて管理する位置情報管理手段と、
表示に必要な論理情報、時間情報および位置情報を前記論理情報管理手段、前記時間情報管理手段および前記位置情報管理手段からそれぞれ読み出す情報取得手段と、
前記情報取得手段が読み出した前記論理情報と前記時間情報とを関連付けて表示するとともに、前記論理情報と前記位置情報とを関連付けて表示する表示手段と、
を有することを特徴とする通信ログ視覚化装置。
A communication log input means for inputting a communication log output by a monitoring system that inspects packets flowing on the network and monitors unauthorized intrusion;
A communication log analyzing unit that receives the communication log from the communication log input unit and extracts logical information such as an IP address and time information from the communication log;
Logical information management means for inputting and managing the logical information extracted by the communication log analysis means;
Time information management means for inputting the information about the time extracted by the communication log analysis means, totaling the communication volume for each predetermined period, and managing the time information as associated with the logical information;
Positional information management means for managing the logical information in association with positional information for specifying a location of a communication device related to the logical information;
Information acquisition means for reading logical information, time information and position information necessary for display from the logical information management means, the time information management means and the position information management means,
Displaying the logical information read by the information acquisition means and the time information in association with each other, and displaying the logical information and the position information in association with each other.
A communication log visualization device characterized by comprising:
前記表示手段は、前記論理情報、前記時間情報および前記位置情報を仮想3次元空間上の互いに交差する平面にそれぞれ配置するとともに、前記論理情報を表示する面と前記時間情報を表示する面とが交差する線上に表示される論理情報に対応した時間情報を表示することを特徴とする請求項1記載の通信ログ視覚化装置。   The display means arranges the logical information, the time information, and the position information on planes intersecting each other in a virtual three-dimensional space, and includes a surface for displaying the logical information and a surface for displaying the time information. 2. The communication log visualization apparatus according to claim 1, wherein time information corresponding to logical information displayed on the intersecting lines is displayed. 前記時間情報を表示する面は、前記論理情報を表示する面に対して平行に移動可能であることを特徴とする請求項2記載の通信ログ視覚化装置。   The communication log visualization device according to claim 2, wherein the surface on which the time information is displayed is movable in parallel with the surface on which the logical information is displayed. 前記論理情報はポート番号を含むものであって、
前記表示手段は、ポート番号と当該ポート番号に対応する前記時間情報を表示することを特徴とする請求項1乃至3のいずれかに記載の通信ログ視覚化装置。
The logical information includes a port number,
The communication log visualization apparatus according to claim 1, wherein the display unit displays a port number and the time information corresponding to the port number.
通信ログ入力手段による、ネットワーク上を流れるパケットを検査して不正侵入の監視を行う監視システムが出力する通信ログを入力するステップと、
通信ログ解析手段による、前記通信ログを入力するステップにおいて入力した前記通信ログを受信し、当該通信ログからIPアドレスなどの論理情報と時間に関する情報とを抽出するステップと、
論理情報管理手段による、前記抽出するステップにおいて抽出した前記論理情報を入力して管理するステップと、
時間情報管理手段による、前記抽出するステップにおいて抽出した前記時間に関する情報を入力し、所定の期間毎の通信量を集計して時間情報として前記論理情報と対応付けて管理するステップと、
情報取得手段による、表示に必要な論理情報、時間情報を前記論理情報管理手段、前記時間情報管理手段からそれぞれ読み出すとともに、前記論理情報と当該論理情報に関連した通信機器の配置場所を特定する位置情報とを対応付けて管理する位置情報管理手段から前記位置情報読み出すステップと、
表示手段による、前記読み出すステップにおいて読み出した前記論理情報と前記時間情報とを関連付けて表示するとともに、前記論理情報と前記位置情報とを関連付けて表示するステップと、
を有することを特徴とする通信ログ視覚化方法。
A step of inputting a communication log output by a monitoring system that inspects packets flowing on the network and monitors unauthorized intrusion by means of a communication log input means;
Receiving the communication log input in the step of inputting the communication log by the communication log analysis means, and extracting logical information such as an IP address and time information from the communication log;
Inputting and managing the logical information extracted in the extracting step by logical information management means;
A step of inputting information related to the time extracted in the extracting step by a time information management means, totaling a communication amount for each predetermined period, and managing it in association with the logical information as time information;
Positions for reading the logical information and time information necessary for display by the information acquisition means from the logical information management means and the time information management means, respectively, and for specifying the location of the communication equipment related to the logical information and the logical information Reading the position information from position information management means for managing information in association with each other;
Displaying the logical information read in the reading step and the time information in association with each other by the display means, and displaying the logical information and the positional information in association with each other;
A communication log visualization method characterized by comprising:
前記表示するステップは、前記論理情報、前記時間情報および前記位置情報を仮想3次元空間上の互いに交差する平面にそれぞれ配置するとともに、前記論理情報を表示する面と前記時間情報を表示する面とが交差する線上に表示される論理情報に対応した時間情報を表示することを特徴とする請求項5記載の通信ログ視覚化方法。   The displaying step arranges the logic information, the time information, and the position information on planes intersecting each other in a virtual three-dimensional space, and displays a surface for displaying the logic information and a surface for displaying the time information. 6. The communication log visualization method according to claim 5, wherein time information corresponding to logical information displayed on a line intersecting with each other is displayed. 前記時間情報を表示する面は、前記論理情報を表示する面に対して平行に移動可能であることを特徴とする請求項6記載の通信ログ視覚化方法。   The communication log visualization method according to claim 6, wherein the surface on which the time information is displayed is movable in parallel with the surface on which the logical information is displayed. 前記論理情報はポート番号を含むものであって、前記表示するステップは、ポート番号と当該ポート番号に対応する前記時間情報を表示することを特徴とする請求項5乃至7のいずれかに記載の通信ログ視覚化方法。   8. The logical information according to claim 5, wherein the logical information includes a port number, and the displaying step displays the port number and the time information corresponding to the port number. Communication log visualization method. 通信ログ入力手段による、ネットワーク上を流れるパケットを検査して不正侵入の監視を行う監視システムが出力する通信ログを入力するステップと、
通信ログ解析手段による、前記通信ログを入力するステップにおいて入力した前記通信ログを受信し、当該通信ログからIPアドレスなどの論理情報と時間に関する情報とを抽出するステップと、
論理情報管理手段による、前記抽出するステップにおいて抽出した前記論理情報を入力して管理するステップと、
時間情報管理手段による、前記抽出するステップにおいて抽出した前記時間に関する情報を入力し、所定の期間毎の通信量を集計して時間情報として前記論理情報と対応付けて管理するステップと、
情報取得手段による、表示に必要な論理情報、時間情報を前記論理情報管理手段、前記時間情報管理手段からそれぞれ読み出すとともに、前記論理情報と当該論理情報に関連した通信機器の配置場所を特定する位置情報とを対応付けて管理する位置情報管理手段から前記位置情報読み出すステップと、
表示手段による、前記読み出すステップにおいて読み出した前記論理情報と前記時間情報とを関連付けて表示するとともに、前記論理情報と前記位置情報とを関連付けて表示するステップと、
をコンピュータに実行させることを特徴とする通信ログ視覚化プログラム。
A step of inputting a communication log output by a monitoring system that inspects packets flowing on the network and monitors unauthorized intrusion by means of a communication log input means;
Receiving the communication log input in the step of inputting the communication log by the communication log analysis means, and extracting logical information such as an IP address and time information from the communication log;
Inputting and managing the logical information extracted in the extracting step by logical information management means;
A step of inputting information related to the time extracted in the extracting step by a time information management means, totaling a communication amount for each predetermined period, and managing it in association with the logical information as time information;
Positions for reading the logical information and time information necessary for display by the information acquisition means from the logical information management means and the time information management means, respectively, and for specifying the location of the communication equipment related to the logical information and the logical information Reading the position information from position information management means for managing information in association with each other;
Displaying the logical information read in the reading step and the time information in association with each other by the display means, and displaying the logical information and the positional information in association with each other;
A communication log visualization program characterized by causing a computer to execute.
前記表示するステップは、前記論理情報、前記時間情報および前記位置情報を仮想3次元空間上の互いに交差する平面にそれぞれ配置するとともに、前記論理情報を表示する面と前記時間情報を表示する面とが交差する線上に表示される論理情報に対応した時間情報を表示することを特徴とする請求項9記載の通信ログ視覚化プログラム。   The displaying step arranges the logic information, the time information, and the position information on planes intersecting each other in a virtual three-dimensional space, and displays a surface for displaying the logic information and a surface for displaying the time information. 10. The communication log visualization program according to claim 9, wherein time information corresponding to logical information displayed on a line intersecting with each other is displayed. 前記時間情報を表示する面は、前記論理情報を表示する面に対して平行に移動可能であることを特徴とする請求項10記載の通信ログ視覚化プログラム。   The communication log visualization program according to claim 10, wherein the surface on which the time information is displayed is movable in parallel with the surface on which the logical information is displayed. 前記論理情報はポート番号を含むものであって、前記表示するステップは、ポート番号と当該ポート番号に対応する前記時間情報を表示することを特徴とする請求項9乃至11のいずれかに記載の通信ログ視覚化プログラム。   12. The logical information according to claim 9, wherein the logical information includes a port number, and the displaying step displays the port number and the time information corresponding to the port number. Communication log visualization program.
JP2007024080A 2007-02-02 2007-02-02 Communication log visualization device, communication log visualization method, and communication log visualization program Active JP4825979B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2007024080A JP4825979B2 (en) 2007-02-02 2007-02-02 Communication log visualization device, communication log visualization method, and communication log visualization program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2007024080A JP4825979B2 (en) 2007-02-02 2007-02-02 Communication log visualization device, communication log visualization method, and communication log visualization program

Publications (2)

Publication Number Publication Date
JP2008193302A true JP2008193302A (en) 2008-08-21
JP4825979B2 JP4825979B2 (en) 2011-11-30

Family

ID=39752977

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2007024080A Active JP4825979B2 (en) 2007-02-02 2007-02-02 Communication log visualization device, communication log visualization method, and communication log visualization program

Country Status (1)

Country Link
JP (1) JP4825979B2 (en)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010152773A (en) * 2008-12-26 2010-07-08 Mitsubishi Electric Corp Attack determination device, and attack determination method and program
JP2015532491A (en) * 2012-10-10 2015-11-09 グーグル・インコーポレーテッド Providing content based on pre-determined devices
WO2018211835A1 (en) * 2017-05-19 2018-11-22 富士通株式会社 Assessment program, assessment method, and information processing device

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2003319433A (en) * 2002-04-19 2003-11-07 Fujitsu Ltd Monitor for monitoring installing position of communication apparatus and monitor system

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2003319433A (en) * 2002-04-19 2003-11-07 Fujitsu Ltd Monitor for monitoring installing position of communication apparatus and monitor system

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010152773A (en) * 2008-12-26 2010-07-08 Mitsubishi Electric Corp Attack determination device, and attack determination method and program
JP2015532491A (en) * 2012-10-10 2015-11-09 グーグル・インコーポレーテッド Providing content based on pre-determined devices
WO2018211835A1 (en) * 2017-05-19 2018-11-22 富士通株式会社 Assessment program, assessment method, and information processing device

Also Published As

Publication number Publication date
JP4825979B2 (en) 2011-11-30

Similar Documents

Publication Publication Date Title
US8019865B2 (en) Method and apparatus for visualizing network security state
Abdullah et al. IDS RainStorm: Visualizing IDS Alarms.
US8224761B1 (en) System and method for interactive correlation rule design in a network security system
KR100949803B1 (en) Apparatus and Method for divided visualizing IP address
Koike et al. Visualizing cyber attacks using IP matrix
KR100925176B1 (en) Apparatus and method for visualizing network state by using geographic information
KR101868893B1 (en) Method and apparatus for visualizing network security state
US9961106B2 (en) Filtering legitimate traffic elements from a DoS alert
Mansmann et al. Visual support for analyzing network traffic and intrusion detection events using TreeMap and graph representations
JP2005038116A (en) Fraudulent intrusion analysis device
Zhang et al. Bridging the gap of network management and anomaly detection through interactive visualization
Yin et al. The design of VisFlowConnect-IP: a link analysis system for IP security situational awareness
KR100609707B1 (en) Method for analyzing security condition by representing network events in graphs and apparatus thereof
JP4825979B2 (en) Communication log visualization device, communication log visualization method, and communication log visualization program
JPWO2016092834A1 (en) COMMUNICATION MONITORING SYSTEM, IMPORTANCE CALCULATION DEVICE AND ITS CALCULATION METHOD, PRESENTATION DEVICE, AND RECORDING MEDIUM CONTAINING COMPUTER PROGRAM
Alsaleh et al. Visualizing PHPIDS log files for better understanding of web server attacks
KR100656352B1 (en) Method for displaying event information of network security
Ohnof et al. IPMatrix: An effective visualization framework for cyber threat monitoring
KR100819049B1 (en) Apparatus for detecting and analyzing alert of intrusion and method for displaying it by graph in n-dimensions using the same
CN117792733A (en) Network threat detection method and related device
Yin et al. Visflowconnect: Providing security situational awareness by visualizing network traffic flows
Okada Network data visualization using parallel coordinates version of time-tunnel with 2Dto2D visualization for intrusion detection
KR101384618B1 (en) A system for analyzing dangerous situation using node analysis
Li et al. The research on network security visualization key technology
Abad et al. Correlation between netflow system and network views for intrusion detection

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20100128

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20110513

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20110524

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20110720

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20110816

A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

R150 Certificate of patent or registration of utility model

Free format text: JAPANESE INTERMEDIATE CODE: R150