JP2008244632A - System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device - Google Patents
System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device Download PDFInfo
- Publication number
- JP2008244632A JP2008244632A JP2007079685A JP2007079685A JP2008244632A JP 2008244632 A JP2008244632 A JP 2008244632A JP 2007079685 A JP2007079685 A JP 2007079685A JP 2007079685 A JP2007079685 A JP 2007079685A JP 2008244632 A JP2008244632 A JP 2008244632A
- Authority
- JP
- Japan
- Prior art keywords
- monitoring
- monitoring target
- collection
- setting
- condition
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
- 238000012544 monitoring process Methods 0.000 title claims abstract description 328
- 238000000034 method Methods 0.000 title claims description 25
- 238000004891 communication Methods 0.000 claims abstract description 25
- 238000001514 detection method Methods 0.000 claims description 40
- 238000005259 measurement Methods 0.000 claims description 13
- 230000006870 function Effects 0.000 claims description 6
- 239000000523 sample Substances 0.000 description 42
- 238000004458 analytical method Methods 0.000 description 29
- 230000005540 biological transmission Effects 0.000 description 18
- 238000012545 processing Methods 0.000 description 12
- 230000008569 process Effects 0.000 description 9
- 238000010586 diagram Methods 0.000 description 6
- 238000005516 engineering process Methods 0.000 description 3
- 238000012806 monitoring device Methods 0.000 description 3
- 230000005856 abnormality Effects 0.000 description 2
- 230000004044 response Effects 0.000 description 2
- 241000700605 Viruses Species 0.000 description 1
- 230000002776 aggregation Effects 0.000 description 1
- 238000004220 aggregation Methods 0.000 description 1
- 230000008859 change Effects 0.000 description 1
- 230000000694 effects Effects 0.000 description 1
- 230000003203 everyday effect Effects 0.000 description 1
- 230000010365 information processing Effects 0.000 description 1
- 238000011835 investigation Methods 0.000 description 1
- 239000013307 optical fiber Substances 0.000 description 1
- 230000002265 prevention Effects 0.000 description 1
- 230000000717 retained effect Effects 0.000 description 1
- 230000009385 viral infection Effects 0.000 description 1
Images
Landscapes
- Computer And Data Communications (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Description
本発明は、監視対象設定システム、監視対象設定方法、監視対象設定プログラム、ネットワーク監視システム、管理装置及び収集装置に関し、例えば、広帯域ネットワーク上のトラフィックフロー情報を多地点で観測する多地点広帯域トラフィック監視システムに適用し得る。 The present invention relates to a monitoring target setting system, a monitoring target setting method, a monitoring target setting program, a network monitoring system, a management device, and a collection device, for example, multipoint broadband traffic monitoring for observing traffic flow information on a broadband network at multiple points. Applicable to the system.
近年、ネットワーク上では、複雑かつ高度なウィルスが日々発生している。また、近年のネットワーク技術の進展に伴い、ネットワークが一般的に広く普及されているが、今後、さらなる技術の進展により、広帯域のネットワークが広く導入され、社会基盤として浸透することが期待される。そこで、既存規模のネットワークだけでなく、大規模な広帯域ネットワークを監視することができ、ネットワーク異常を効率的検出するシステムが強く望まれている。 In recent years, complex and sophisticated viruses have been generated on the network every day. In addition, with the progress of network technology in recent years, networks are generally widely spread, but it is expected that broadband networks will be widely introduced and penetrated as a social infrastructure in the future due to further technological progress. Therefore, a system that can monitor not only an existing scale network but also a large-scale broadband network and efficiently detect a network abnormality is strongly desired.
一般に、従来のネットワークセキュリティシステムとしては、例えばファイアウォールによるパケット単位での許可又は拒否の設定や、不正侵入検知システム(IDS(Intrusion Detection System)又はIPS(Intrusion Prevention System))によるパケット単位での不正通信の検出等が行なわれている。 In general, as a conventional network security system, for example, setting of permission or denial in a packet unit by a firewall or unauthorized communication in a packet unit by an intrusion detection system (IDS (Intrusion Detection System) or IPS (Intrusion Prevention System)). Is detected.
また、従来のネットワークトラフィック監視システムとしては、種々の技術があるが、そのうちの1つとして、ネットワーク上の通過するパケットのパケット情報に基づいて、通信パケット量等のトラフィック情報を監視する技術がある(特許文献1参照)。 In addition, there are various techniques as a conventional network traffic monitoring system. One of them is a technique for monitoring traffic information such as the amount of communication packets based on packet information of packets passing through the network. (See Patent Document 1).
例えば、ネットワーク上のパケット量を監視する技術としては、例えば、図2に示すように、SNMP(Simple Network Management Protocol)等のプロトコルを用いて、監視装置が、ルータやスイッチングハブ等の中継装置から、通過するパケット量を取得し、監視する技術や、また例えば、スイッチングハブ等の中継装置がミラーポートを備え、ミラーポート経由のパケットを監視装置に与え、監視装置がパケット量を直接計測する技術などがある。 For example, as a technique for monitoring the amount of packets on a network, for example, as shown in FIG. 2, a monitoring device is connected from a relay device such as a router or a switching hub using a protocol such as SNMP (Simple Network Management Protocol). Technology that acquires and monitors the amount of packets that pass through, or technology that, for example, a switching device such as a switching hub has a mirror port, provides packets via the mirror port to the monitoring device, and the monitoring device directly measures the packet amount and so on.
従来のネットワーク監視システムでは、事前に監視条件を設定しておき、その事前設定した条件に従って、リアルタイムにネットワークトラフィックを監視し、トラフィックフロー量を解析している。 In the conventional network monitoring system, monitoring conditions are set in advance, network traffic is monitored in real time according to the preset conditions, and the traffic flow amount is analyzed.
ところで、例えば、ネットワーク障害やウィルス感染等は、いつ、どこで発生するか分からないため、従来の障害等の調査・解析方法は、セキュリティシステムのセキュリティ事象(例えば、スイッチダウンやトラフィックフロー量の急増検出等)が発生した後、事後的に行なわれている。 By the way, for example, it is not known when and where network failures and virus infections occur. Therefore, conventional investigation and analysis methods such as failures are security system security events (for example, switch-down and traffic flow volume spike detection) Etc.) has occurred after the occurrence.
ところで、従来のファイアウォールや不正侵入検知システム等では、通信パケット単位でのネットワーク異常を検出することができるが、その検出時のネットワーク全体の状態がどのような状態であるかを認識することができない。 By the way, a conventional firewall, an unauthorized intrusion detection system, or the like can detect a network abnormality in units of communication packets, but cannot recognize the state of the entire network at the time of detection. .
一方、従来のネットワーク監視システムは、事前設定された監視条件に従ってネットワークを監視するが、自動的に監視条件を設定できない。また、ネットワーク監視システムは、ファイアウォール及び不正侵入検知システム等との連携がとれていない。 On the other hand, a conventional network monitoring system monitors a network according to preset monitoring conditions, but cannot automatically set monitoring conditions. Further, the network monitoring system is not linked with a firewall, an unauthorized intrusion detection system, and the like.
そのため、例えば、セキュリティ事象を持つパケットの検知後は、ネットワーク状態の変化が予測されるが、従来のネットワーク監視システムの監視条件を自動的に設定することができないので、セキュリティ事象に係るトラフィックフローを観測することができない。 Therefore, for example, after detecting a packet with a security event, a change in the network state is predicted, but the monitoring conditions of the conventional network monitoring system cannot be set automatically, so the traffic flow related to the security event It cannot be observed.
このとき、複数の監視条件を設定し、同時に監視していたのでは、監視対象が莫大となり、監視負担が増大するおそれがある。また、監視対象の設定時に、同一の監視対象を同時に監視してしまうおそれも生じる。 At this time, if a plurality of monitoring conditions are set and monitored simultaneously, the monitoring target becomes enormous and the monitoring burden may increase. In addition, when setting the monitoring target, the same monitoring target may be simultaneously monitored.
そのため、上記の課題を解決し、ネットワーク監視システムの監視対象を自動的に追加し、複数の監視対象のネットワークトラフィックを同時に監視することができる、監視対象設定システム、監視対象設定方法、監視対象設定プログラム、ネットワーク監視システム、管理装置及び収集装置が求められている。 Therefore, the monitoring target setting system, the monitoring target setting method, the monitoring target setting, which can solve the above problems, can automatically add the monitoring target of the network monitoring system and simultaneously monitor the network traffic of multiple monitoring targets There is a need for programs, network monitoring systems, management devices and collection devices.
かかる課題を解決するために、第1の本発明の監視対象設定システムは、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段とを備えるネットワーク監視システムで、上記監視対象を設定する監視対象設定システムにおいて、(1)管理手段における監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理手段を備えることを特徴とする。 In order to solve such a problem, the monitoring target setting system of the first aspect of the present invention provides a plurality of traffic flow information for a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines. In the monitoring target setting system for setting the monitoring target, a network monitoring system comprising: a collecting means; and a management means for managing the aggregate information of a predetermined monitoring target that is totaled based on the traffic flow information from each collecting means. (1) Manage monitoring conditions for specifying a monitoring target in the management means, and set a new monitoring target monitoring setting condition based on the monitoring target specifying information received from the external monitoring target notification means, It is characterized by comprising monitoring target setting management means for causing each collecting means to set the monitoring setting condition as a new collecting condition
第2の本発明のネットワーク監視システムは、(1)1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、(2)各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と、(3)監視対象を特定する監視対象特定情報を通知する監視対象通知手段と、(4)管理手段における監視対象を特定する監視条件を管理するものであって、監視対象通知手段からの監視対象特定情報に基づいて新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理手段とを備えることを特徴とする。 A network monitoring system according to a second aspect of the present invention includes: (1) a plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines; 2) a management unit that manages aggregate information of a predetermined monitoring target that is aggregated based on traffic flow information from each collection unit; (3) a monitoring target notification unit that notifies monitoring target specifying information that specifies a monitoring target; (4) Manages monitoring conditions for specifying a monitoring target in the management means, sets a new monitoring target monitoring setting condition based on the monitoring target specifying information from the monitoring target notification means, and sets the monitoring setting condition And a monitoring target setting management unit that sets each collection unit as a new collection condition.
第3の本発明の管理装置は、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集装置と、各収集装置からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理装置とを備えるネットワーク監視システムを構成する管理装置において、(1)管理装置における監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集装置に設定させる監視対象設定管理手段を備えることを特徴とする。 The management device according to the third aspect of the present invention includes a plurality of collection devices for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines, A management device that constitutes a network monitoring system that includes a management device that manages aggregate information of a predetermined monitoring target that is aggregated based on traffic flow information, and (1) that manages monitoring conditions for identifying the monitoring target in the management device A monitoring target that sets a monitoring setting condition for a new monitoring target based on the monitoring target specifying information received from an external monitoring target notification means, and sets the monitoring setting condition as a new collection condition in each collection device A setting management means is provided.
第4の本発明の収集装置は、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と、管理手段における監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理手段とを備えるネットワーク監視システムを構成する各収集装置において、(1)新たな収集条件の追加設定の際、監視条件が既設の収集条件と重複する場合、監視期間を延長して、既設の収集条件のトラフィックフローの計測を実行させ、重複しない場合、新たな収集条件に基づく上記トラフィックフロー情報の計測を実行させるトラフィックフロー情報計測手段を備えることを特徴とする。 According to a fourth aspect of the present invention, there is provided a collection device that obtains traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines, A management unit that manages aggregate information of a predetermined monitoring target that is aggregated based on traffic flow information, and a monitoring condition that identifies the monitoring target in the management unit, and that is received from an external monitoring target notification unit Each of the network monitoring systems that includes a monitoring target setting management unit that sets a monitoring setting condition for a new monitoring target based on the target identification information and sets the monitoring setting condition as a new collection condition in each collecting unit In the collection device, (1) When adding new collection conditions, if the monitoring conditions overlap with existing collection conditions, the monitoring period will be extended. , To execute the measurement of the traffic flow acquisition conditions of the existing, if not duplicate, characterized in that it comprises a traffic flow information measurement means for executing the measurement of the traffic flow information based on the new collection condition.
第5の本発明の監視対象設定方法は、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段とを備えるネットワーク監視システムで、監視対象を設定する監視対象設定方法において、(1)管理手段における監視対象を特定する監視条件を管理する監視対象設定管理手段が、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視対象設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理工程を備えることを特徴とする。 A monitoring object setting method according to a fifth aspect of the present invention includes a plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines, and each collection means In a monitoring target setting method for setting a monitoring target, the network monitoring system includes a management unit that manages total information of a predetermined monitoring target that is totaled based on the traffic flow information from: (1) the monitoring target in the management unit The monitoring target setting management unit that manages the monitoring condition to be specified sets a new monitoring target monitoring setting condition based on the monitoring target specifying information received from the external monitoring target notification unit, and newly sets the monitoring target setting condition. And a monitoring object setting management step for setting each collection means as a proper collection condition.
第6の本発明の監視対象設定プログラムは、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段とを備えるネットワーク監視システムで、監視対象を設定する監視対象設定プログラムにおいて、コンピュータに、(1)管理手段における監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理手段として機能させるプログラム。 The monitoring object setting program of the sixth aspect of the present invention includes a plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines, and each collection means A monitoring target setting program for setting a monitoring target in a network monitoring system including a management unit that manages total information of a predetermined monitoring target that is totaled based on traffic flow information from the computer, and (1) in the management unit Monitors monitoring conditions for specifying monitoring targets. Based on the monitoring target specifying information received from the external monitoring target notification means, a new monitoring setting condition for the monitoring target is set, and the new monitoring setting condition is set. Program that functions as a monitoring target setting management unit that causes each collection unit to set as a specific collection condition.
本発明の監視対象設定システム、監視対象設定方法、監視対象設定プログラム、ネットワーク監視システム、管理装置及び収集装置によれば、ネットワーク監視システムの監視対象を自動的に追加し、複数の監視対象のネットワークトラフィックを同時に監視することができる According to the monitoring target setting system, the monitoring target setting method, the monitoring target setting program, the network monitoring system, the management apparatus, and the collection apparatus of the present invention, the monitoring target of the network monitoring system is automatically added, and a plurality of monitoring target networks are added. Monitor traffic simultaneously
(A)第1の実施形態
以下、本発明の監視対象設定システム、監視対象設定方法、監視対象設定プログラム、ネットワーク監視システム、管理装置及び収集装置の第1の実施形態を図面を参照して説明する。
(A) First Embodiment Hereinafter, a first embodiment of a monitoring target setting system, a monitoring target setting method, a monitoring target setting program, a network monitoring system, a management apparatus, and a collection apparatus according to the present invention will be described with reference to the drawings. To do.
(A−1)第1の実施形態の構成
図1は、第1の実施形態のネットワーク監視システムの全体構成を示す構成図である。図1において、第1の実施形態のネットワーク監視システム6は、マネージャ装置1、収集プローブ装置2(2−1〜2−2)、検知装置3、中継装置5(5−1〜5−2)、管理者端末7、を少なくとも有して構成される。
(A-1) Configuration of the First Embodiment FIG. 1 is a configuration diagram showing the overall configuration of the network monitoring system of the first embodiment. In FIG. 1, a network monitoring system 6 according to the first embodiment includes a
第1の実施形態では、ネットワーク媒体としては、例えば、電気回線や光ファイバ回線等の有線回線や、無線回線を一部又は全部に有するものを適用することができる。また、OSI基本参照モデルのトランスポート層に対応するプロトコルとしては、特に限定されないが、例えば、TCP、UDP、ICMP等を適用することができる。 In the first embodiment, as a network medium, for example, a wired line such as an electric line or an optical fiber line, or a part having all or part of a wireless line can be applied. Further, the protocol corresponding to the transport layer of the OSI basic reference model is not particularly limited, but, for example, TCP, UDP, ICMP, or the like can be applied.
収集プローブ装置2−1〜2−2は、中継装置5−1〜5−2と接続し、中継装置5−1〜5−2上を通過するパケットを全て取得し、全てのパケットのパケット情報に基づいて、所定の収集条件に該当するトラフィックのトラフィック量(以下、トラフィックフロー統計情報ともいう)を計測するものである。また、収集プローブ装置2−1〜2−2は、常時又は周期的に、計測したトラフィックフロー統計情報をマネージャ装置1に与えるものである。
The collection probe devices 2-1 to 2-2 connect to the relay devices 5-1 to 5-2, acquire all the packets that pass on the relay devices 5-1 to 5-2, and packet information of all the packets. Based on the above, the traffic volume of traffic corresponding to a predetermined collection condition (hereinafter also referred to as traffic flow statistical information) is measured. The collection probe devices 2-1 to 2-2 provide the measured traffic flow statistical information to the
また、収集プローブ装置2−1〜2−2は、マネージャ装置1から監視対象の設定情報を受け取ると、その設定情報に応じて、パケット情報を収集する収集条件を設定するものである。
When the collection probe devices 2-1 to 2-2 receive the setting information to be monitored from the
このとき、収集プローブ装置2−1〜2−2は、複数の収集条件を設定することができ、それぞれの収集条件毎のトラフィックフロー統計情報を計測する。これにより、新たな収集条件が追加された場合でも、追加前に設定されている収集条件に該当するトラフィックフロー統計情報の計測処理と、追加された収集条件に該当するトラフィックフロー統計情報の計測処理とを同時に実行させることができる。その結果、セキュリティ事象に係るパケットのトラフィック量を、事象発生期間中に計測することができる。 At this time, the collection probe devices 2-1 to 2-2 can set a plurality of collection conditions, and measure traffic flow statistical information for each collection condition. As a result, even when a new collection condition is added, the traffic flow statistical information measurement process corresponding to the collection condition set before the addition, and the traffic flow statistical information measurement process corresponding to the added collection condition Can be executed simultaneously. As a result, the traffic volume of the packet related to the security event can be measured during the event occurrence period.
また、収集プローブ装置2−1〜2−2は、監視対象である収集条件の設定追加時に、これから追加する監視対象が新規のものか又は既存のものかを判断し、新規の監視対象である場合、その設定情報を新規に追加し、既存の監視対象である場合、監視設定を延期するようにして管理する。なお、既存のものか否かの判断は、既存の設定情報と重複する情報であるか否かの判断による。 Further, the collection probe devices 2-1 to 2-2 determine whether the monitoring target to be added is new or existing when adding the collection condition to be monitored, and are the new monitoring targets. In this case, the setting information is newly added, and if the monitoring target is an existing monitoring target, the monitoring setting is managed to be postponed. Note that the determination of whether or not the information is existing is based on the determination of whether or not the information overlaps with existing setting information.
さらに、収集プローブ装置2−1〜2−2は、マネージャ装置1から監視対象の設定情報を受け取ると、その設定情報に基づいて監視時間条件が過去の時間範囲であるか否かを判断し、過去の時間条件とする設定情報である場合には、リアルタイムのトラフィックフロー統計情報の計測処理を維持しながら、既に保持しているパケット情報から監視時間条件の当該パケット情報を障害等の分析用に別途保存する。
Further, when the collection probe devices 2-1 to 2-2 receive the setting information to be monitored from the
図4は、第1の実施形態の収集プローブ装置2(2−1〜2−2)が有する主な内部機能を示す機能ブロック図である。図4に示すように、収集プローブ装置2は、パケット取得部201、パケット情報保持部202、収集対象選定部203、マネージャ送受信部204、解析部205、新規トラフィック量記憶部206、解析部207、新規トラフィック量記憶部208、を少なくとも有する。
FIG. 4 is a functional block diagram illustrating main internal functions of the collection probe apparatus 2 (2-1 to 2-2) according to the first embodiment. As shown in FIG. 4, the
パケット取得部201は、中継装置5を通過する全ての通信パケットを捕捉するものである。パケット取得部201の取得方法としては、例えば、中継装置5(例えばルータやスイッチングハブ等)からSNMP等のプロトコルを用いて取得する方法や、中継装置5のミラーポートに接続し、ネットワーク上を流れるパケットを取得する方法等が適用できる。
The
パケット情報保持部202は、パケット取得部201により取得された全通信パケットのパケット情報を受信時刻に対応付けて保持するものである。
The packet
収集対象選定部203は、マネージャ装置1からの設定情報に従って、パケット情報の収集対象の条件を選定するものである。
The collection
ここで、マネージャ装置1からの設定情報は、例えば、監視対象を特定する監視条件(例えば、送信元IPアドレス、送信先IPアドレス、VLANタグ番号、通信ポート番号等)及び監視時間範囲を特定する時間条件(例えば、監視開始時刻、監視終了時刻等)を有するパケット情報解析ルール情報や、アラート設定情報(例えば、ポートスキャンやIPスイープ等の不正通信の設定情報や、ポートまたはアプリケーション単位での閾値超過に対する設定情報等)等を有するものである。
Here, the setting information from the
また、収集対象選定部203は、マネージャ装置1から新たな監視対象の設定情報が通知されると、現在実行している解析部205とは別の解析部207を起動させ、新たな収集条件に従ってトラフィックフロー統計情報の計測を実行させるものである。
In addition, when new setting information of the monitoring target is notified from the
さらに、収集対象選定部203は、受け取った監視対象の設定情報である時間条件が過去の時間範囲を指定するものであるか否かを判断するものであり、時間条件が過去の時間範囲を指定する場合、図示しない既存のパケット情報記憶部から、設定情報に従ったパケット情報を収集し、所定の収集条件のトラフィックフロー統計情報を計測させる。
Further, the collection
マネージャ送受信部204は、マネージャ装置1との間で、各種情報を授受するものである。また、マネージャ送受信部204は、新規トラフィック量記憶部206及び208に記憶されているトラフィックフロー統計情報を、所定時間間隔毎にマネージャ装置1に送信するものである。なお、トラフィックフロー統計情報を送信する時間間隔は、任意に設定・変更することができるものであり、マネージャ装置1からの指示に応じて設定・変更するようにしてもよい。
The manager transmission /
解析部205は、収集対象選定部203が選定した収集条件に従って、現在通過するパケットの個数やサイズを単位時間毎に集計し、当該収集対象のトラフィックのトラフィック量を計測するものである。これにより、監視対象のトラフィックフロー統計情報をリアルタイムに求めることができる。
The
解析部207も、解析部205と同様の機能を備えるものである。解析部207は、新たに追加された収集条件に従ってトラフィックフロー統計情報を計測するものであり、解析部207は、新たな収集条件の追加前にトラフィックフロー統計情報の計測処理を実行しているものである。
The
新規トラフィック量記憶部206及び208は、解析部205及び207が求めたトラフィックフロー統計情報を記憶するものである。この新規トラフィック量記憶部206及び208に記憶されるトラフィックフロー統計情報は、常時又は周期的に、マネージャ送受信部204によりマネージャ装置1に送信される。
The new traffic
なお、監視対象の設定条件が、過去の時間範囲内のものである場合、この時間範囲内のデータを長期に保管可能な記憶領域に保管し、分析に必要な情報のみを長期間保管するようにする。 If the monitoring target setting conditions are within the past time range, data in this time range should be stored in a storage area that can be stored for a long time, and only the information necessary for analysis should be stored for a long time. To.
図1に戻り、マネージャ装置1について説明する。マネージャ装置1は、複数の収集プローブ装置2−1〜2−2が収集したトラフィック情報を常時又は周期的に取得し、所定の監視対象毎のトラフィックフロー情報を集計するものである。これにより、多地点に配置された各収集プローブ装置2からのトラフィックフローの統計情報を集約することができ、さらに、これらのトラフィックフローの統計情報を加工することで、広帯域ネットワーク全体のトラフィック解析を得ることができる。
Returning to FIG. 1, the
また、マネージャ装置1は、管理者端末7又は検知装置3から、ネットワークトラフィックの監視対象を特定する設定情報を取り込むと、その監視対象の設定情報を管理すると共に、その監視対象の設定情報を全ての収集プローブ装置2(2−1〜2−2)に通知するものである。
In addition, when the
なお、ネットワークトラフィックの監視対象の設定情報の初期設定は、基本的には、管理者端末7からの指示によるものとする。しかし、その後、所定のセキュリティ事象のパケットを検知装置3が検知すると、当該事象を監視対象とする設定情報の設定を検知装置3がマネージャ装置1に指示し、この事象を監視対象とする設定情報をマネージャ装置1が自動的に設定する。
Note that the initial setting of the setting information to be monitored for network traffic is basically based on an instruction from the administrator terminal 7. However, after that, when the
図5は、第1の実施形態のマネージャ装置1が有する主な機能構成を示す機能ブロック図である。図5に示すように、マネージャ装置1は、監視設定受付部101、監視対象設定管理部102、出力制御部103、を有する。
FIG. 5 is a functional block diagram illustrating a main functional configuration of the
監視設定受付部101は、管理者端末7及び又は検知装置3から監視対象の設定情報を受け取り、その監視対象の設定情報を監視対象設定管理部102に与えるものである。
The monitoring
ここで、管理者端末7からの監視対象の設定情報としては、管理者の操作を受けて、取り込んだ設定情報が該当する。また、検知装置3からの監視対象の設定情報としては、検知装置3が所定のセキュリティ事象検知条件に従って検知したパケットのパケット情報及び検知時刻情報が該当する。
Here, the setting information to be monitored from the administrator terminal 7 corresponds to the setting information captured in response to the operation of the administrator. Further, the monitoring target setting information from the
監視対象設定管理部102は、監視設定受付部101が取得した1又は複数の監視対象の設定情報を管理すると共に、これら監視対象の設定情報を全ての収集プローブ装置2(2−1〜2−2)に通知するものである。
The monitoring target
図6は、監視対象の設定情報の構成例を説明する説明図である。図6において、監視対象の設定情報としては、上述したように、例えば送信元IPアドレス、送信先IPアドレス、VLAN番号、プロトコルID、通信ポート番号等の監視条件と、監視時間を特定する時間条件とを、少なくとも有する情報である。 FIG. 6 is an explanatory diagram illustrating a configuration example of setting information to be monitored. In FIG. 6, as setting information to be monitored, as described above, for example, a monitoring condition such as a transmission source IP address, a transmission destination IP address, a VLAN number, a protocol ID, a communication port number, and a time condition for specifying a monitoring time And at least information.
図6において、時間条件は、「条件No.1」のように、監視時間範囲が指定されていないものや、「条件No.2」のように監視時間範囲が指定されているものとすることができる。例えば、「条件No.2」及び「条件No.3」の場合、「2007/2/1から監視を開始し、2007/2/15に監視期間の更新がされ、2007/3/15に監視を終了する。また例えば、「条件No.4」の場合、2006/10/1から2007/3/15までの過去のデータを解析する条件である。 In FIG. 6, the time condition is that the monitoring time range is not specified like “Condition No. 1”, or the monitoring time range is specified like “Condition No. 2”. Can do. For example, in the case of “Condition No. 2” and “Condition No. 3”, monitoring is started from “2007/2/1, monitoring period is updated on 2007/2/15, and monitoring is performed on 2007/3/15” For example, in the case of “Condition No. 4”, it is a condition for analyzing past data from 2006/10/1 to 2007/3/15.
なお、図6では、監視対象設定管理部102が2種類の条件を管理する場合を示したが、3種類以上の条件も管理できる。この場合、時間条件が設定されているものが2種類以上であってもよいし、及び又は、時間条件が設定されていないものが2種類以上であってもよい。
Note that FIG. 6 shows a case where the monitoring target
出力制御部103は、各収集プローブ装置2−1〜2−2が解析したトラフィックフロー統計情報を全収集プローブ装置2−1〜2−2から取得し、各トラフィックフロー統計情報に基づいて所定の加工処理(例えば、集計処理等)を施し、その処理結果を管理者端末7に出力するものである。
The
図1に戻り、管理者端末7は、第1の実施形態のネットワーク監視システム6の管理者が操作する端末であり、例えばパーソナルコンピュータ等の情報処理装置が該当する。管理者端末7は、管理者の操作を受けて、監視対象の設定情報を取り込み、その監視対象の設定情報をマネージャ装置1に与えたり、又、管理者の操作を受けて、マネージャ装置1と連携して、所定の加工処理されたトラフィックフロー統計結果を表示するものである。
Returning to FIG. 1, the administrator terminal 7 is a terminal operated by the administrator of the network monitoring system 6 of the first embodiment, and corresponds to an information processing apparatus such as a personal computer. The administrator terminal 7 receives the setting information of the monitoring target in response to the operation of the administrator, gives the setting information of the monitoring target to the
検知装置3は、所定の通信無効条件やインシデント事象に一致する通信内容のパケットを検知するセキュリティシステムであり、例えば、ファイアウォールや、IDS、IPS等に代表される不正侵入検知システム等のセキュリティシステムが該当する。検知装置3は、所定検知条件に一致するパケットを検知すると、そのパケット情報(例えば、送信元IPアドレス、送信先IPアドレス、VLAN番号、ポート番号、プロトコルID等)及び検知時刻情報を、マネージャ装置1に与えるものである。なお、図1では、説明便宜上、1個の検知装置3を示した場合を示すが、複数個の検知装置3を備えるものとしてもよい。
The
中継装置5(5−1〜5−2)は、例えば、スイッチングハブやルータ等の装置が該当し、通過するパケットを全て対応する収集プローブ装置2−1〜2−2に与えるものである。 The relay devices 5 (5-1 to 5-2) correspond to devices such as switching hubs and routers, for example, and give all passing packets to the corresponding collection probe devices 2-1 to 2-2.
(A−2)第1の実施形態の動作
次に、第1の実施形態のネットワーク監視システム6において、ネットワークトラフィックの監視条件を自動的に追加し、ネットワークを監視する処理動作を図面を参照しながら説明する。
(A-2) Operation of the First Embodiment Next, in the network monitoring system 6 of the first embodiment, processing conditions for automatically adding network traffic monitoring conditions and monitoring the network will be described with reference to the drawings. While explaining.
図1において、ネットワーク監視システム6の管理者が、管理者端末7を用いて、監視対象の設定情報を入力すると、管理者端末7は、入力された監視対象の設定情報をマネージャ装置1に与える(ステップS1)。
In FIG. 1, when an administrator of the network monitoring system 6 inputs monitoring target setting information using the administrator terminal 7, the administrator terminal 7 gives the input monitoring target setting information to the
なお、ステップS1での監視対象の設定情報は、従来と同様の事前に設定される設定情報に相当する。すなわち、監視対象の設定情報としては、例えば、送信元IPアドレス、送信先IPアドレス、VLAN番号、通信ポート番号等の監視条件と時間条件とを有するものである。 Note that the monitoring target setting information in step S1 corresponds to the setting information set in advance as in the prior art. That is, the setting information to be monitored includes monitoring conditions such as a transmission source IP address, a transmission destination IP address, a VLAN number, a communication port number, and a time condition.
マネージャ装置1では、監視設定受付部101が、監視対象の設定情報を管理者端末1から受け取ると、その受け取った監視対象の設定情報を監視対象設定管理部102に与える。監視対象の設定情報が監視対象設定管理部102に与えられると、監視対象の設定情報は、監視対象設定管理部102により管理されると共に、監視対象設定管理部102により全ての収集プローブ装置2−1〜2−2に通知される(ステップS2)。
In the
各収集プローブ装置2−1〜2−2では、パケット取得部201により監視回線上を流れる全てのパケットが取得され、パケット情報保持部202により全パケットのパケット情報が保持される(ステップS3)。
In each of the collection probe devices 2-1 to 2-2, all the packets flowing on the monitoring line are acquired by the
そして、各収集プローブ装置2−1〜2−2の解析部205により、監視対象の設定情報に基づく収集条件に従ったトラフィックフロー統計情報が計測され、新規トラフィック量記憶部206に記憶される。その後、計測されたトラフィックフロー統計情報は、マネージャ送受信部204により所定の時間間隔毎でマネージャ装置1に送信される(ステップS4)。
Then, the traffic flow statistical information according to the collection condition based on the monitoring target setting information is measured by the
以上は、ネットワーク監視システム6の基本的なネットワーク監視処理の流れである。これにより、マネージャ装置1は、全ての収集プローブ装置2−1〜2−2から収集したトラフィックフロー統計情報を基にして、所定の加工処理を施して集約した集計結果を得て、その集計結果を管理者端末7に出力させることができる。
The above is the basic network monitoring process flow of the network monitoring system 6. As a result, the
その後、検知装置3が、所定の検知条件に一致するセキュリティ事象のパケットを検知する。なお、検知装置3の検知処理は、既存技術を適用できるので、ここでの詳細な説明は省略する。
Thereafter, the
そうすると、検知装置3は、検知したパケットのパケット情報(例えば、送信元IPアドレス、送信先IPアドレス、VLAN番号、通信ポート番号、プロトコルID等)及び検知時刻情報を、マネージャ装置1に送信する(ステップS5)。
Then, the
検知装置3からパケット情報及び検知時刻情報がマネージャ装置1に与えられると、マネージャ装置1の監視対象設定管理部102により、これらパケット情報及び検知時刻情報が、新たな監視対象の設定情報として管理される。
When packet information and detection time information are provided from the
すなわち、監視対象設定管理部102は、検知装置3からのパケット情報の内容を監視条件の内容とし、検知装置3からの検知時刻情報を時間条件(監視開始時刻)として管理する。
That is, the monitoring target
そして、監視対象設定管理部102は、上記新たな監視対象の設定情報を、全ての収集プローブ装置2−1〜2−2に対し通知する(ステップS6)。
Then, the monitoring target
新たな監視対象の設定情報が監視対象設定管理部102から全ての収集プローブ装置2−1〜2−2に与えられると、各収集プローブ装置2−1〜2−2では、以下の動作を行なう。
When new monitoring target setting information is given from the monitoring target
図7は、各収集プローブ装置2−1〜2−2におけるトラフィック量の計測動作を示すフローチャートである。 FIG. 7 is a flowchart showing the traffic amount measurement operation in each of the collection probe devices 2-1 to 2-2.
まず、新たな監視対象の設定情報がマネージャ送受信部204により取得されると(ステップS101)、収集対象選定部203により、当該取得した監視対象の設定情報の内容が新たな収集条件であることと判定される(ステップS102)。
First, when new monitoring target setting information is acquired by the manager transmission / reception unit 204 (step S101), the collection
このとき、新たな監視対象の設定情報が、既存の監視対象の設定情報と重複するものであるかを判断することで新たな収集条件であるかを判断する。そして、新たな監視対象の設定情報が既存の設定情報と重複しない場合、新たな収集条件と判定する。 At this time, it is determined whether or not the new monitoring target setting information is a new collection condition by determining whether or not the new monitoring target setting information overlaps with the existing monitoring target setting information. If the new monitoring target setting information does not overlap with the existing setting information, it is determined as a new collection condition.
そうすると、収集対象選定部203により、現在実行している解析部205とは異なる別の解析部207が起動し(ステップS103)、当該新たな監視対象の設定情報に基づく収集条件に該当するトラフィックフロー統計情報が解析部207により解析され(ステップS104)、その解析結果が新規トラフィック量記憶部208に記憶される(ステップS105)。
Then, the collection
そして、新規トラフィック量記憶部208のトラフィック量は、マネージャ送受信部204により、所定の時間間隔でマネージャ装置1に送信される(ステップS106、図1のステップS7)。
Then, the traffic volume in the new traffic
このとき、解析部207の処理は、解析部205の処理と並列的に実行される。これにより、新たな収集条件の設定前に実行している解析部205の解析処理と、解析部207の解析処理とを同時に実行させることができる。
At this time, the processing of the
一方、ステップS102において、新しい監視対象の設定情報が既存の設定情報と重複する場合、既存の監視対象を解析している解析部205の監視期間を延長させる。これにより、同一の監視対象について、新たに監視を追加することなく、効率的な監視ができる。
On the other hand, when the new monitoring target setting information overlaps with the existing setting information in step S102, the monitoring period of the
例えば、図6の「条件No.2」が既に設定される条件であるとする。そして、「条件No.3」が新たな監視対象として設定されるとすると、新たな「条件No.3」は、時間条件は異なるが、監視条件が「条件No.2」と重複する。従って、この場合、「条件No.2」に従った監視の監視期間を「条件No.2」の時間から「条件No.3」の時間に延長するようにする。 For example, it is assumed that “condition No. 2” in FIG. If “condition No. 3” is set as a new monitoring target, the new “condition No. 3” has a different time condition, but the monitoring condition overlaps with “condition No. 2”. Therefore, in this case, the monitoring period of the monitoring according to “condition No. 2” is extended from the time of “condition No. 2” to the time of “condition No. 3”.
なお、監視対象の設定情報が過去の時間範囲を示すものである場合、収集した分析に必要な情報(例えば、アラート検出時のパケット情報等)のみを長期間保管できるように保管する。 When the setting information to be monitored indicates a past time range, only the collected information necessary for analysis (for example, packet information at the time of alert detection) is stored so that it can be stored for a long period of time.
その結果、マネージャ装置1では、既存の収集条件のトラフィックフロー統計情報の集計を保持しながら、事象発生期間内で、当該事象を監視対象とする新たな収集条件のトラフィックフロー統計情報の集計することができる。これにより、例えば、過去1時間前に、A国を発信源としたB国への攻撃が発生した場合、この攻撃発生により影響を受けている現時点において、A国を発信源とする特定範囲のトラフィックの解析することができる。
As a result, in the
(A−3)第1の実施形態の効果
以上のように、第1の実施形態によれば、ネットワーク監視中に、他のセキュリティシステムから取得したパケット情報及び検知時刻情報に基づいて、複数の監視条件を追加することができるため、監視状態を初期化することなく、監視時間及び監視範囲を変化させることができる。
(A-3) Effect of First Embodiment As described above, according to the first embodiment, a plurality of packets are obtained based on packet information and detection time information acquired from another security system during network monitoring. Since a monitoring condition can be added, the monitoring time and the monitoring range can be changed without initializing the monitoring state.
その結果、多拠点・広域網のネットワーク監視において、時間条件、監視条件に影響を受けないシステム的な監視を実現することができる。 As a result, system monitoring that is not affected by time conditions and monitoring conditions can be realized in network monitoring of a multi-site / wide area network.
(B)他の実施形態
(B−1)第1の実施形態では、1つのネットワークで1台のマネージャ装置を備える場合を示したが、複数台のマネージャ装置を備えるようにしてもよい。この場合、複数台のマネージャ装置をさらに統括する統括管理装置を備えるようにしてもよい。
(B) Other Embodiments (B-1) In the first embodiment, one manager device is provided in one network, but a plurality of manager devices may be provided. In this case, an overall management device that further supervises a plurality of manager devices may be provided.
また、1台の観測プローブ装置が、複数の中継装置を通過するトラフィックフローを観測するようにしてもよい。この場合、観測プローブ装置が、どのルータを通過したトラフィックフローの統計情報であるかを識別する必要がある。 Further, one observation probe device may observe a traffic flow passing through a plurality of relay devices. In this case, the observation probe device needs to identify which router the traffic flow has passed through is statistical information.
(B−2)第1の実施形態で説明した収集プローブ装置が有する各機能部は、物理的に同一の収集プローブ装置に搭載されていなくてもよい。つまり、各機能部間で連携処理を図ることができ、第1の実施形態で説明した機能を実現することができれば、各機能部は別々に分散配置されてもよい。同様に、第1の実施形態のマネージャ装置が有する各機能部も、別々に分散配置されてもよい。 (B-2) The functional units included in the collection probe device described in the first embodiment may not be physically mounted on the same collection probe device. That is, as long as cooperation processing can be achieved between the functional units and the functions described in the first embodiment can be realized, the functional units may be separately distributed. Similarly, each functional unit included in the manager device of the first embodiment may be separately distributed.
また、マネージャ装置が、収集プローブ装置の機能部の一部又は全部を有するようにしてもよいし、収集プローブ装置が、マネージャ装置の機能部の一部又は全部を有するようにしてもよい。 The manager device may have a part or all of the functional units of the collection probe device, or the collection probe device may have some or all of the functional units of the manager device.
さらに、中継装置が、収集プローブ装置の有する機能部の一部又は全部を搭載するようにしてもよいし、マネージャ装置の有する機能部の一部又は全部を搭載するようにしてもよい。また、中継装置が、収集プローブ装置の機能部の一部又は全部と、マネージャ装置の機能部の一部又は全部を搭載するようにしてもよい。 Furthermore, the relay device may be mounted with part or all of the functional units included in the collection probe device, or may be mounted with part or all of the functional units included in the manager device. Further, the relay device may be mounted with a part or all of the functional units of the collection probe device and a part or all of the functional units of the manager device.
(B−3)第1の実施形態では、マネージャ装置1は、全ての収集プローブ装置2の監視対象の設定情報を共通に管理する場合を示した。しかし、マネージャ装置1が、監視対象の設定情報を、1又は複数の収集プローブ装置2毎に管理するようにしてもよい。
(B-3) In the first embodiment, the
(B−4)特許請求の範囲における監視対象通知手段は、第1の実施形態の検知装置3に限定されるものではなく、管理者端末や他のセキュリティシステムも含む概念である。また、検知装置3も含め他のセキュリティシステムは、外部ネットワークに存在するものであってもよい。
(B-4) The monitoring target notification means in the claims is not limited to the
(B−5)第1の実施形態で説明した収集プローブ装置及びマネージャ装置は、ハードウェア資源(例えばCPU等)がプログラムを実行して実現するソフトウェア処理で実現できる。つまり、収集プローブ装置及びマネージャ装置の各種機能はプログラムとして格納されるものである。なお、収集プローブ装置及びマネージャ装置の処理をハードウェアで実現するようにしてもよい。 (B-5) The collection probe device and the manager device described in the first embodiment can be realized by software processing realized by a hardware resource (for example, a CPU) executing a program. That is, various functions of the collection probe device and the manager device are stored as programs. Note that the processing of the collection probe device and the manager device may be realized by hardware.
1…マネージャ装置、2−1〜2−2…収集プローブ装置、3…検知装置、5−1〜5−2…中継装置、101、301…監視設定受付部、102…監視対象設定部、103…出力制御部、201…パケット取得部、202…パケット保持部、203…収集対象選定部、204…マネージャ送受信部、205、207…解析部、206、208…新規トラフィック量記憶部。
DESCRIPTION OF
Claims (9)
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と
を備えるネットワーク監視システムで、上記監視対象を設定する監視対象設定システムにおいて、
上記管理手段における上記監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理手段を備えることを特徴とする監視対象設定システム。 A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
In a monitoring target setting system for setting the monitoring target, a network monitoring system comprising: a management unit that manages total information of a predetermined monitoring target that is totaled based on the traffic flow information from each of the collecting means;
The monitoring means for managing the monitoring target in the management means is managed, and based on the monitoring target specifying information received from the external monitoring target notification means, a new monitoring target monitoring setting condition is set. A monitoring target setting system comprising monitoring target setting management means for causing each of the collection means to set a monitoring setting condition as the new collection condition.
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と、
監視対象を特定する監視対象特定情報を通知する監視対象通知手段と、
上記管理手段における上記監視対象を特定する監視条件を管理するものであって、上記監視対象通知手段からの上記監視対象特定情報に基づいて新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理手段と
を備えることを特徴とするネットワーク監視システム。 A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
Management means for managing aggregate information of a predetermined monitoring target that is aggregated based on the traffic flow information from each of the collection means;
Monitoring target notification means for notifying monitoring target specifying information for specifying a monitoring target;
A monitoring condition for specifying the monitoring target in the management means is managed, and a new monitoring target monitoring setting condition is set based on the monitoring target specifying information from the monitoring target notification means, and the monitoring setting is set. A network monitoring system comprising: a monitoring target setting management unit that causes each of the collection units to set a condition as a new collection condition.
上記各収集装置からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理装置と
を備えるネットワーク監視システムを構成する上記管理装置であって、
上記管理装置における上記監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集装置に設定させる監視対象設定管理手段を備えることを特徴とする管理装置。 A plurality of collection devices for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
A management device that configures a network monitoring system comprising: a management device that manages aggregate information of a predetermined monitoring target that is aggregated based on the traffic flow information from each of the collection devices,
A monitoring condition for specifying the monitoring target in the management device is managed, and a monitoring setting condition for a new monitoring target is set based on the monitoring target specifying information received from an external monitoring target notifying unit, and the monitoring is performed. A management apparatus comprising monitoring target setting management means for causing each collection apparatus to set a setting condition as a new collection condition.
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と、
上記管理手段における上記監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理手段と
を備えるネットワーク監視システムを構成する上記各収集装置において、
上記新たな収集条件の追加設定の際、監視条件が既設の収集条件と重複する場合、監視期間を延長して、上記既設の収集条件の上記トラフィックフローの計測を実行させ、重複しない場合、上記新たな収集条件に基づく上記トラフィックフロー情報の計測を実行させるトラフィックフロー情報計測手段を備えることを特徴とする収集装置。 A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
Management means for managing aggregate information of a predetermined monitoring target that is aggregated based on the traffic flow information from each of the collection means;
The monitoring means for managing the monitoring target in the management means is managed, and based on the monitoring target specifying information received from the external monitoring target notification means, a new monitoring target monitoring setting condition is set. In each of the collection devices constituting the network monitoring system comprising: a monitoring target setting management unit that causes the collection unit to set a monitoring setting condition as a new collection condition.
When the new collection condition is added, if the monitoring condition overlaps with the existing collection condition, the monitoring period is extended and the traffic flow measurement of the existing collection condition is executed. A collection apparatus comprising: traffic flow information measurement means for executing measurement of the traffic flow information based on a new collection condition.
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と
を備えるネットワーク監視システムで、上記監視対象を設定する監視対象設定方法であって、
上記管理手段における上記監視対象を特定する監視条件を管理する監視対象設定管理手段が、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視対象設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理工程を備えることを特徴とする監視対象設定方法。 A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
A monitoring target setting method for setting the monitoring target in a network monitoring system comprising: management means for managing aggregate information of a predetermined monitoring target totaled based on the traffic flow information from each of the collecting means,
The monitoring target setting management means for managing the monitoring condition for specifying the monitoring target in the management means sets the monitoring setting condition for the new monitoring target based on the monitoring target specifying information received from the external monitoring target notification means. A monitoring object setting method comprising: a monitoring object setting management step for causing the collection means to set the monitoring object setting condition as a new collection condition.
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と
を備えるネットワーク監視システムで、上記監視対象を設定する監視対象設定プログラムであって、
コンピュータに、
上記管理手段における上記監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理手段として機能させる監視対象設定プログラム。 A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
A monitoring target setting program for setting the monitoring target in a network monitoring system comprising: management means for managing the total information of a predetermined monitoring target totaled based on the traffic flow information from each of the collecting means,
On the computer,
The monitoring means for managing the monitoring target in the management means is managed, and based on the monitoring target specifying information received from the external monitoring target notification means, a new monitoring target monitoring setting condition is set. A monitoring target setting program that functions as a monitoring target setting management unit that causes each collection unit to set a monitoring setting condition as a new collection condition.
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2007079685A JP2008244632A (en) | 2007-03-26 | 2007-03-26 | System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2007079685A JP2008244632A (en) | 2007-03-26 | 2007-03-26 | System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device |
Publications (1)
Publication Number | Publication Date |
---|---|
JP2008244632A true JP2008244632A (en) | 2008-10-09 |
Family
ID=39915459
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2007079685A Pending JP2008244632A (en) | 2007-03-26 | 2007-03-26 | System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device |
Country Status (1)
Country | Link |
---|---|
JP (1) | JP2008244632A (en) |
Cited By (5)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2010122955A (en) * | 2008-11-20 | 2010-06-03 | Nippon Telegr & Teleph Corp <Ntt> | Traffic information management server and traffic information management method |
JP2015128231A (en) * | 2013-12-27 | 2015-07-09 | 富士通株式会社 | Packet monitor system and packet monitor method |
US9660906B2 (en) | 2014-03-11 | 2017-05-23 | Fujitsu Limited | Method for acquiring packet, device and recording medium |
JP2018125615A (en) * | 2017-01-30 | 2018-08-09 | APRESIA Systems株式会社 | Switch device and network system |
CN113507398A (en) * | 2021-07-08 | 2021-10-15 | 安天科技集团股份有限公司 | Network topology state detection method and device, computing equipment and storage medium |
-
2007
- 2007-03-26 JP JP2007079685A patent/JP2008244632A/en active Pending
Cited By (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2010122955A (en) * | 2008-11-20 | 2010-06-03 | Nippon Telegr & Teleph Corp <Ntt> | Traffic information management server and traffic information management method |
JP2015128231A (en) * | 2013-12-27 | 2015-07-09 | 富士通株式会社 | Packet monitor system and packet monitor method |
US9660906B2 (en) | 2014-03-11 | 2017-05-23 | Fujitsu Limited | Method for acquiring packet, device and recording medium |
JP2018125615A (en) * | 2017-01-30 | 2018-08-09 | APRESIA Systems株式会社 | Switch device and network system |
CN113507398A (en) * | 2021-07-08 | 2021-10-15 | 安天科技集团股份有限公司 | Network topology state detection method and device, computing equipment and storage medium |
CN113507398B (en) * | 2021-07-08 | 2023-07-11 | 安天科技集团股份有限公司 | Network topology state detection method, device, computing equipment and storage medium |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US11121947B2 (en) | Monitoring and analysis of interactions between network endpoints | |
KR102183897B1 (en) | An apparatus for anomaly detecting of network based on artificial intelligent and method thereof, and system | |
Asrodia et al. | Network traffic analysis using packet sniffer | |
CN103442008B (en) | A kind of routing safety detecting system and detection method | |
EP1742416B1 (en) | Method, computer readable medium and system for analyzing and management of application traffic on networks | |
US20110270957A1 (en) | Method and system for logging trace events of a network device | |
EP3222004B1 (en) | Diagnostic testing in networks | |
EP3222003B1 (en) | Inline packet tracing in data center fabric networks | |
JP6220625B2 (en) | Delay monitoring system and delay monitoring method | |
JP2007013590A (en) | Network monitoring system, network monitoring device and program | |
CN100377534C (en) | System and method for detecting network worm | |
CN106453434A (en) | Monitoring method and monitoring system for network traffic | |
JP2008085819A (en) | Network abnormality detection system, network abnormality detection method, and network abnormality detection program | |
JP2008244632A (en) | System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device | |
CN113660115A (en) | Network security data processing method, device and system based on alarm | |
JP2008244635A (en) | System, method, and program for monitoring network, and collecting device | |
JP6470201B2 (en) | Attack detection device, attack detection system, and attack detection method | |
US10673689B2 (en) | System and method for managing alerts using a state machine | |
KR20110067871A (en) | Network access apparatus and method for watching and controlling traffic using oam packet in ip network | |
JP2008244640A (en) | System, method, and program for analyzing monitoring information, network monitoring system, and management device | |
JP2008219383A (en) | Network monitoring system, method and program | |
KR20190134287A (en) | security provenance providing system for providing of the root cause of security problems and the method thereof | |
Leal et al. | Improving early attack detection in networks with sFlow and SDN | |
CN114172881A (en) | Network security verification method, device and system based on prediction | |
JP5362769B2 (en) | Network monitoring apparatus and network monitoring method |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20090220 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20090317 |
|
A521 | Written amendment |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20090515 |
|
A02 | Decision of refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A02 Effective date: 20090901 |