JP2008244632A - System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device - Google Patents

System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device Download PDF

Info

Publication number
JP2008244632A
JP2008244632A JP2007079685A JP2007079685A JP2008244632A JP 2008244632 A JP2008244632 A JP 2008244632A JP 2007079685 A JP2007079685 A JP 2007079685A JP 2007079685 A JP2007079685 A JP 2007079685A JP 2008244632 A JP2008244632 A JP 2008244632A
Authority
JP
Japan
Prior art keywords
monitoring
monitoring target
collection
setting
condition
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2007079685A
Other languages
Japanese (ja)
Inventor
Takuhiko Miura
卓彦 三浦
Kazuhide Tsuchiya
和英 土屋
Yoshitane Tachibana
喜胤 橘
Masao Shihongi
正男 四本木
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Oki Electric Industry Co Ltd
Oki Networks Co Ltd
Original Assignee
Oki Electric Industry Co Ltd
Oki Networks Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Oki Electric Industry Co Ltd, Oki Networks Co Ltd filed Critical Oki Electric Industry Co Ltd
Priority to JP2007079685A priority Critical patent/JP2008244632A/en
Publication of JP2008244632A publication Critical patent/JP2008244632A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Computer And Data Communications (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To monitor network traffics of a plurality of objects to be monitored simultaneously by automatically adding an object to be monitored by a network monitoring system. <P>SOLUTION: A monitoring object setting system is the network monitoring system. The network monitoring system has: a plurality of collection means for obtaining traffic flow information having prescribed collection conditions, based on the packet information of all communication packets flowing on one or a plurality of monitoring lines; and a management means for managing the totaling information of a prescribed object to be monitored totaled based on the traffic flow information from respective collection means. In the monitoring object setting system for setting the object to be monitored, there is a monitoring object setting management means for managing monitoring conditions identifying the object to be monitored in the management means, for setting the monitoring setting conditions of a new object to be monitored based on the monitoring object identification information received from an external monitoring object notification means, and for performing setting to respective collection means with the monitoring setting condition as new collection conditions. <P>COPYRIGHT: (C)2009,JPO&INPIT

Description

本発明は、監視対象設定システム、監視対象設定方法、監視対象設定プログラム、ネットワーク監視システム、管理装置及び収集装置に関し、例えば、広帯域ネットワーク上のトラフィックフロー情報を多地点で観測する多地点広帯域トラフィック監視システムに適用し得る。   The present invention relates to a monitoring target setting system, a monitoring target setting method, a monitoring target setting program, a network monitoring system, a management device, and a collection device, for example, multipoint broadband traffic monitoring for observing traffic flow information on a broadband network at multiple points. Applicable to the system.

近年、ネットワーク上では、複雑かつ高度なウィルスが日々発生している。また、近年のネットワーク技術の進展に伴い、ネットワークが一般的に広く普及されているが、今後、さらなる技術の進展により、広帯域のネットワークが広く導入され、社会基盤として浸透することが期待される。そこで、既存規模のネットワークだけでなく、大規模な広帯域ネットワークを監視することができ、ネットワーク異常を効率的検出するシステムが強く望まれている。   In recent years, complex and sophisticated viruses have been generated on the network every day. In addition, with the progress of network technology in recent years, networks are generally widely spread, but it is expected that broadband networks will be widely introduced and penetrated as a social infrastructure in the future due to further technological progress. Therefore, a system that can monitor not only an existing scale network but also a large-scale broadband network and efficiently detect a network abnormality is strongly desired.

一般に、従来のネットワークセキュリティシステムとしては、例えばファイアウォールによるパケット単位での許可又は拒否の設定や、不正侵入検知システム(IDS(Intrusion Detection System)又はIPS(Intrusion Prevention System))によるパケット単位での不正通信の検出等が行なわれている。   In general, as a conventional network security system, for example, setting of permission or denial in a packet unit by a firewall or unauthorized communication in a packet unit by an intrusion detection system (IDS (Intrusion Detection System) or IPS (Intrusion Prevention System)). Is detected.

また、従来のネットワークトラフィック監視システムとしては、種々の技術があるが、そのうちの1つとして、ネットワーク上の通過するパケットのパケット情報に基づいて、通信パケット量等のトラフィック情報を監視する技術がある(特許文献1参照)。   In addition, there are various techniques as a conventional network traffic monitoring system. One of them is a technique for monitoring traffic information such as the amount of communication packets based on packet information of packets passing through the network. (See Patent Document 1).

例えば、ネットワーク上のパケット量を監視する技術としては、例えば、図2に示すように、SNMP(Simple Network Management Protocol)等のプロトコルを用いて、監視装置が、ルータやスイッチングハブ等の中継装置から、通過するパケット量を取得し、監視する技術や、また例えば、スイッチングハブ等の中継装置がミラーポートを備え、ミラーポート経由のパケットを監視装置に与え、監視装置がパケット量を直接計測する技術などがある。   For example, as a technique for monitoring the amount of packets on a network, for example, as shown in FIG. 2, a monitoring device is connected from a relay device such as a router or a switching hub using a protocol such as SNMP (Simple Network Management Protocol). Technology that acquires and monitors the amount of packets that pass through, or technology that, for example, a switching device such as a switching hub has a mirror port, provides packets via the mirror port to the monitoring device, and the monitoring device directly measures the packet amount and so on.

従来のネットワーク監視システムでは、事前に監視条件を設定しておき、その事前設定した条件に従って、リアルタイムにネットワークトラフィックを監視し、トラフィックフロー量を解析している。   In the conventional network monitoring system, monitoring conditions are set in advance, network traffic is monitored in real time according to the preset conditions, and the traffic flow amount is analyzed.

ところで、例えば、ネットワーク障害やウィルス感染等は、いつ、どこで発生するか分からないため、従来の障害等の調査・解析方法は、セキュリティシステムのセキュリティ事象(例えば、スイッチダウンやトラフィックフロー量の急増検出等)が発生した後、事後的に行なわれている。   By the way, for example, it is not known when and where network failures and virus infections occur. Therefore, conventional investigation and analysis methods such as failures are security system security events (for example, switch-down and traffic flow volume spike detection) Etc.) has occurred after the occurrence.

特開平5−260063号公報JP-A-5-260063

ところで、従来のファイアウォールや不正侵入検知システム等では、通信パケット単位でのネットワーク異常を検出することができるが、その検出時のネットワーク全体の状態がどのような状態であるかを認識することができない。   By the way, a conventional firewall, an unauthorized intrusion detection system, or the like can detect a network abnormality in units of communication packets, but cannot recognize the state of the entire network at the time of detection. .

一方、従来のネットワーク監視システムは、事前設定された監視条件に従ってネットワークを監視するが、自動的に監視条件を設定できない。また、ネットワーク監視システムは、ファイアウォール及び不正侵入検知システム等との連携がとれていない。   On the other hand, a conventional network monitoring system monitors a network according to preset monitoring conditions, but cannot automatically set monitoring conditions. Further, the network monitoring system is not linked with a firewall, an unauthorized intrusion detection system, and the like.

そのため、例えば、セキュリティ事象を持つパケットの検知後は、ネットワーク状態の変化が予測されるが、従来のネットワーク監視システムの監視条件を自動的に設定することができないので、セキュリティ事象に係るトラフィックフローを観測することができない。   Therefore, for example, after detecting a packet with a security event, a change in the network state is predicted, but the monitoring conditions of the conventional network monitoring system cannot be set automatically, so the traffic flow related to the security event It cannot be observed.

このとき、複数の監視条件を設定し、同時に監視していたのでは、監視対象が莫大となり、監視負担が増大するおそれがある。また、監視対象の設定時に、同一の監視対象を同時に監視してしまうおそれも生じる。   At this time, if a plurality of monitoring conditions are set and monitored simultaneously, the monitoring target becomes enormous and the monitoring burden may increase. In addition, when setting the monitoring target, the same monitoring target may be simultaneously monitored.

そのため、上記の課題を解決し、ネットワーク監視システムの監視対象を自動的に追加し、複数の監視対象のネットワークトラフィックを同時に監視することができる、監視対象設定システム、監視対象設定方法、監視対象設定プログラム、ネットワーク監視システム、管理装置及び収集装置が求められている。   Therefore, the monitoring target setting system, the monitoring target setting method, the monitoring target setting, which can solve the above problems, can automatically add the monitoring target of the network monitoring system and simultaneously monitor the network traffic of multiple monitoring targets There is a need for programs, network monitoring systems, management devices and collection devices.

かかる課題を解決するために、第1の本発明の監視対象設定システムは、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段とを備えるネットワーク監視システムで、上記監視対象を設定する監視対象設定システムにおいて、(1)管理手段における監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理手段を備えることを特徴とする。   In order to solve such a problem, the monitoring target setting system of the first aspect of the present invention provides a plurality of traffic flow information for a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines. In the monitoring target setting system for setting the monitoring target, a network monitoring system comprising: a collecting means; and a management means for managing the aggregate information of a predetermined monitoring target that is totaled based on the traffic flow information from each collecting means. (1) Manage monitoring conditions for specifying a monitoring target in the management means, and set a new monitoring target monitoring setting condition based on the monitoring target specifying information received from the external monitoring target notification means, It is characterized by comprising monitoring target setting management means for causing each collecting means to set the monitoring setting condition as a new collecting condition

第2の本発明のネットワーク監視システムは、(1)1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、(2)各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と、(3)監視対象を特定する監視対象特定情報を通知する監視対象通知手段と、(4)管理手段における監視対象を特定する監視条件を管理するものであって、監視対象通知手段からの監視対象特定情報に基づいて新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理手段とを備えることを特徴とする。   A network monitoring system according to a second aspect of the present invention includes: (1) a plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines; 2) a management unit that manages aggregate information of a predetermined monitoring target that is aggregated based on traffic flow information from each collection unit; (3) a monitoring target notification unit that notifies monitoring target specifying information that specifies a monitoring target; (4) Manages monitoring conditions for specifying a monitoring target in the management means, sets a new monitoring target monitoring setting condition based on the monitoring target specifying information from the monitoring target notification means, and sets the monitoring setting condition And a monitoring target setting management unit that sets each collection unit as a new collection condition.

第3の本発明の管理装置は、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集装置と、各収集装置からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理装置とを備えるネットワーク監視システムを構成する管理装置において、(1)管理装置における監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集装置に設定させる監視対象設定管理手段を備えることを特徴とする。   The management device according to the third aspect of the present invention includes a plurality of collection devices for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines, A management device that constitutes a network monitoring system that includes a management device that manages aggregate information of a predetermined monitoring target that is aggregated based on traffic flow information, and (1) that manages monitoring conditions for identifying the monitoring target in the management device A monitoring target that sets a monitoring setting condition for a new monitoring target based on the monitoring target specifying information received from an external monitoring target notification means, and sets the monitoring setting condition as a new collection condition in each collection device A setting management means is provided.

第4の本発明の収集装置は、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と、管理手段における監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理手段とを備えるネットワーク監視システムを構成する各収集装置において、(1)新たな収集条件の追加設定の際、監視条件が既設の収集条件と重複する場合、監視期間を延長して、既設の収集条件のトラフィックフローの計測を実行させ、重複しない場合、新たな収集条件に基づく上記トラフィックフロー情報の計測を実行させるトラフィックフロー情報計測手段を備えることを特徴とする。   According to a fourth aspect of the present invention, there is provided a collection device that obtains traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines, A management unit that manages aggregate information of a predetermined monitoring target that is aggregated based on traffic flow information, and a monitoring condition that identifies the monitoring target in the management unit, and that is received from an external monitoring target notification unit Each of the network monitoring systems that includes a monitoring target setting management unit that sets a monitoring setting condition for a new monitoring target based on the target identification information and sets the monitoring setting condition as a new collection condition in each collecting unit In the collection device, (1) When adding new collection conditions, if the monitoring conditions overlap with existing collection conditions, the monitoring period will be extended. , To execute the measurement of the traffic flow acquisition conditions of the existing, if not duplicate, characterized in that it comprises a traffic flow information measurement means for executing the measurement of the traffic flow information based on the new collection condition.

第5の本発明の監視対象設定方法は、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段とを備えるネットワーク監視システムで、監視対象を設定する監視対象設定方法において、(1)管理手段における監視対象を特定する監視条件を管理する監視対象設定管理手段が、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視対象設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理工程を備えることを特徴とする。   A monitoring object setting method according to a fifth aspect of the present invention includes a plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines, and each collection means In a monitoring target setting method for setting a monitoring target, the network monitoring system includes a management unit that manages total information of a predetermined monitoring target that is totaled based on the traffic flow information from: (1) the monitoring target in the management unit The monitoring target setting management unit that manages the monitoring condition to be specified sets a new monitoring target monitoring setting condition based on the monitoring target specifying information received from the external monitoring target notification unit, and newly sets the monitoring target setting condition. And a monitoring object setting management step for setting each collection means as a proper collection condition.

第6の本発明の監視対象設定プログラムは、1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、各収集手段からのトラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段とを備えるネットワーク監視システムで、監視対象を設定する監視対象設定プログラムにおいて、コンピュータに、(1)管理手段における監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな収集条件として各収集手段に設定させる監視対象設定管理手段として機能させるプログラム。   The monitoring object setting program of the sixth aspect of the present invention includes a plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines, and each collection means A monitoring target setting program for setting a monitoring target in a network monitoring system including a management unit that manages total information of a predetermined monitoring target that is totaled based on traffic flow information from the computer, and (1) in the management unit Monitors monitoring conditions for specifying monitoring targets. Based on the monitoring target specifying information received from the external monitoring target notification means, a new monitoring setting condition for the monitoring target is set, and the new monitoring setting condition is set. Program that functions as a monitoring target setting management unit that causes each collection unit to set as a specific collection condition.

本発明の監視対象設定システム、監視対象設定方法、監視対象設定プログラム、ネットワーク監視システム、管理装置及び収集装置によれば、ネットワーク監視システムの監視対象を自動的に追加し、複数の監視対象のネットワークトラフィックを同時に監視することができる   According to the monitoring target setting system, the monitoring target setting method, the monitoring target setting program, the network monitoring system, the management apparatus, and the collection apparatus of the present invention, the monitoring target of the network monitoring system is automatically added, and a plurality of monitoring target networks are added. Monitor traffic simultaneously

(A)第1の実施形態
以下、本発明の監視対象設定システム、監視対象設定方法、監視対象設定プログラム、ネットワーク監視システム、管理装置及び収集装置の第1の実施形態を図面を参照して説明する。
(A) First Embodiment Hereinafter, a first embodiment of a monitoring target setting system, a monitoring target setting method, a monitoring target setting program, a network monitoring system, a management apparatus, and a collection apparatus according to the present invention will be described with reference to the drawings. To do.

(A−1)第1の実施形態の構成
図1は、第1の実施形態のネットワーク監視システムの全体構成を示す構成図である。図1において、第1の実施形態のネットワーク監視システム6は、マネージャ装置1、収集プローブ装置2(2−1〜2−2)、検知装置3、中継装置5(5−1〜5−2)、管理者端末7、を少なくとも有して構成される。
(A-1) Configuration of the First Embodiment FIG. 1 is a configuration diagram showing the overall configuration of the network monitoring system of the first embodiment. In FIG. 1, a network monitoring system 6 according to the first embodiment includes a manager device 1, a collection probe device 2 (2-1 to 2-2), a detection device 3, and a relay device 5 (5-1 to 5-2). And at least an administrator terminal 7.

第1の実施形態では、ネットワーク媒体としては、例えば、電気回線や光ファイバ回線等の有線回線や、無線回線を一部又は全部に有するものを適用することができる。また、OSI基本参照モデルのトランスポート層に対応するプロトコルとしては、特に限定されないが、例えば、TCP、UDP、ICMP等を適用することができる。   In the first embodiment, as a network medium, for example, a wired line such as an electric line or an optical fiber line, or a part having all or part of a wireless line can be applied. Further, the protocol corresponding to the transport layer of the OSI basic reference model is not particularly limited, but, for example, TCP, UDP, ICMP, or the like can be applied.

収集プローブ装置2−1〜2−2は、中継装置5−1〜5−2と接続し、中継装置5−1〜5−2上を通過するパケットを全て取得し、全てのパケットのパケット情報に基づいて、所定の収集条件に該当するトラフィックのトラフィック量(以下、トラフィックフロー統計情報ともいう)を計測するものである。また、収集プローブ装置2−1〜2−2は、常時又は周期的に、計測したトラフィックフロー統計情報をマネージャ装置1に与えるものである。   The collection probe devices 2-1 to 2-2 connect to the relay devices 5-1 to 5-2, acquire all the packets that pass on the relay devices 5-1 to 5-2, and packet information of all the packets. Based on the above, the traffic volume of traffic corresponding to a predetermined collection condition (hereinafter also referred to as traffic flow statistical information) is measured. The collection probe devices 2-1 to 2-2 provide the measured traffic flow statistical information to the manager device 1 constantly or periodically.

また、収集プローブ装置2−1〜2−2は、マネージャ装置1から監視対象の設定情報を受け取ると、その設定情報に応じて、パケット情報を収集する収集条件を設定するものである。   When the collection probe devices 2-1 to 2-2 receive the setting information to be monitored from the manager device 1, the collection probe devices 2-1 to 2-2 set collection conditions for collecting packet information according to the setting information.

このとき、収集プローブ装置2−1〜2−2は、複数の収集条件を設定することができ、それぞれの収集条件毎のトラフィックフロー統計情報を計測する。これにより、新たな収集条件が追加された場合でも、追加前に設定されている収集条件に該当するトラフィックフロー統計情報の計測処理と、追加された収集条件に該当するトラフィックフロー統計情報の計測処理とを同時に実行させることができる。その結果、セキュリティ事象に係るパケットのトラフィック量を、事象発生期間中に計測することができる。   At this time, the collection probe devices 2-1 to 2-2 can set a plurality of collection conditions, and measure traffic flow statistical information for each collection condition. As a result, even when a new collection condition is added, the traffic flow statistical information measurement process corresponding to the collection condition set before the addition, and the traffic flow statistical information measurement process corresponding to the added collection condition Can be executed simultaneously. As a result, the traffic volume of the packet related to the security event can be measured during the event occurrence period.

また、収集プローブ装置2−1〜2−2は、監視対象である収集条件の設定追加時に、これから追加する監視対象が新規のものか又は既存のものかを判断し、新規の監視対象である場合、その設定情報を新規に追加し、既存の監視対象である場合、監視設定を延期するようにして管理する。なお、既存のものか否かの判断は、既存の設定情報と重複する情報であるか否かの判断による。   Further, the collection probe devices 2-1 to 2-2 determine whether the monitoring target to be added is new or existing when adding the collection condition to be monitored, and are the new monitoring targets. In this case, the setting information is newly added, and if the monitoring target is an existing monitoring target, the monitoring setting is managed to be postponed. Note that the determination of whether or not the information is existing is based on the determination of whether or not the information overlaps with existing setting information.

さらに、収集プローブ装置2−1〜2−2は、マネージャ装置1から監視対象の設定情報を受け取ると、その設定情報に基づいて監視時間条件が過去の時間範囲であるか否かを判断し、過去の時間条件とする設定情報である場合には、リアルタイムのトラフィックフロー統計情報の計測処理を維持しながら、既に保持しているパケット情報から監視時間条件の当該パケット情報を障害等の分析用に別途保存する。   Further, when the collection probe devices 2-1 to 2-2 receive the setting information to be monitored from the manager device 1, the collection probe devices 2-1 to 2-2 determine whether the monitoring time condition is in the past time range based on the setting information, When the setting information is a past time condition, the packet information of the monitoring time condition is used for analysis of a failure or the like from the already held packet information while maintaining the measurement processing of the real-time traffic flow statistical information. Save separately.

図4は、第1の実施形態の収集プローブ装置2(2−1〜2−2)が有する主な内部機能を示す機能ブロック図である。図4に示すように、収集プローブ装置2は、パケット取得部201、パケット情報保持部202、収集対象選定部203、マネージャ送受信部204、解析部205、新規トラフィック量記憶部206、解析部207、新規トラフィック量記憶部208、を少なくとも有する。   FIG. 4 is a functional block diagram illustrating main internal functions of the collection probe apparatus 2 (2-1 to 2-2) according to the first embodiment. As shown in FIG. 4, the collection probe apparatus 2 includes a packet acquisition unit 201, a packet information holding unit 202, a collection target selection unit 203, a manager transmission / reception unit 204, an analysis unit 205, a new traffic amount storage unit 206, an analysis unit 207, A new traffic amount storage unit 208.

パケット取得部201は、中継装置5を通過する全ての通信パケットを捕捉するものである。パケット取得部201の取得方法としては、例えば、中継装置5(例えばルータやスイッチングハブ等)からSNMP等のプロトコルを用いて取得する方法や、中継装置5のミラーポートに接続し、ネットワーク上を流れるパケットを取得する方法等が適用できる。   The packet acquisition unit 201 captures all communication packets that pass through the relay device 5. As an acquisition method of the packet acquisition unit 201, for example, a method of acquiring from the relay device 5 (for example, a router or a switching hub) using a protocol such as SNMP, or a connection to the mirror port of the relay device 5 and flowing over the network A method of acquiring a packet can be applied.

パケット情報保持部202は、パケット取得部201により取得された全通信パケットのパケット情報を受信時刻に対応付けて保持するものである。   The packet information holding unit 202 holds packet information of all communication packets acquired by the packet acquisition unit 201 in association with reception times.

収集対象選定部203は、マネージャ装置1からの設定情報に従って、パケット情報の収集対象の条件を選定するものである。   The collection target selection unit 203 selects conditions for collecting packet information according to the setting information from the manager device 1.

ここで、マネージャ装置1からの設定情報は、例えば、監視対象を特定する監視条件(例えば、送信元IPアドレス、送信先IPアドレス、VLANタグ番号、通信ポート番号等)及び監視時間範囲を特定する時間条件(例えば、監視開始時刻、監視終了時刻等)を有するパケット情報解析ルール情報や、アラート設定情報(例えば、ポートスキャンやIPスイープ等の不正通信の設定情報や、ポートまたはアプリケーション単位での閾値超過に対する設定情報等)等を有するものである。   Here, the setting information from the manager device 1 specifies, for example, a monitoring condition for specifying a monitoring target (for example, a transmission source IP address, a transmission destination IP address, a VLAN tag number, a communication port number, etc.) and a monitoring time range. Packet information analysis rule information having time conditions (for example, monitoring start time, monitoring end time, etc.), alert setting information (for example, setting information for unauthorized communication such as port scan or IP sweep, threshold value for each port or application) Etc.) and the like.

また、収集対象選定部203は、マネージャ装置1から新たな監視対象の設定情報が通知されると、現在実行している解析部205とは別の解析部207を起動させ、新たな収集条件に従ってトラフィックフロー統計情報の計測を実行させるものである。   In addition, when new setting information of the monitoring target is notified from the manager device 1, the collection target selection unit 203 activates an analysis unit 207 different from the analysis unit 205 that is currently being executed, and according to the new collection conditions. Measurement of traffic flow statistics information is executed.

さらに、収集対象選定部203は、受け取った監視対象の設定情報である時間条件が過去の時間範囲を指定するものであるか否かを判断するものであり、時間条件が過去の時間範囲を指定する場合、図示しない既存のパケット情報記憶部から、設定情報に従ったパケット情報を収集し、所定の収集条件のトラフィックフロー統計情報を計測させる。   Further, the collection target selection unit 203 determines whether or not the time condition that is the received monitoring target setting information specifies a past time range, and the time condition specifies a past time range. In this case, packet information according to the setting information is collected from an existing packet information storage unit (not shown), and traffic flow statistical information under a predetermined collection condition is measured.

マネージャ送受信部204は、マネージャ装置1との間で、各種情報を授受するものである。また、マネージャ送受信部204は、新規トラフィック量記憶部206及び208に記憶されているトラフィックフロー統計情報を、所定時間間隔毎にマネージャ装置1に送信するものである。なお、トラフィックフロー統計情報を送信する時間間隔は、任意に設定・変更することができるものであり、マネージャ装置1からの指示に応じて設定・変更するようにしてもよい。   The manager transmission / reception unit 204 exchanges various types of information with the manager device 1. The manager transmission / reception unit 204 transmits the traffic flow statistical information stored in the new traffic amount storage units 206 and 208 to the manager device 1 at predetermined time intervals. The time interval for transmitting the traffic flow statistical information can be arbitrarily set / changed, and may be set / changed in accordance with an instruction from the manager device 1.

解析部205は、収集対象選定部203が選定した収集条件に従って、現在通過するパケットの個数やサイズを単位時間毎に集計し、当該収集対象のトラフィックのトラフィック量を計測するものである。これにより、監視対象のトラフィックフロー統計情報をリアルタイムに求めることができる。   The analysis unit 205 measures the traffic volume of the traffic to be collected by counting the number and size of currently passing packets according to the collection conditions selected by the collection target selection unit 203 for each unit time. Thereby, the traffic flow statistical information to be monitored can be obtained in real time.

解析部207も、解析部205と同様の機能を備えるものである。解析部207は、新たに追加された収集条件に従ってトラフィックフロー統計情報を計測するものであり、解析部207は、新たな収集条件の追加前にトラフィックフロー統計情報の計測処理を実行しているものである。   The analysis unit 207 also has the same function as the analysis unit 205. The analysis unit 207 measures the traffic flow statistical information according to the newly added collection condition, and the analysis unit 207 executes the measurement process of the traffic flow statistical information before adding the new collection condition. It is.

新規トラフィック量記憶部206及び208は、解析部205及び207が求めたトラフィックフロー統計情報を記憶するものである。この新規トラフィック量記憶部206及び208に記憶されるトラフィックフロー統計情報は、常時又は周期的に、マネージャ送受信部204によりマネージャ装置1に送信される。   The new traffic volume storage units 206 and 208 store the traffic flow statistical information obtained by the analysis units 205 and 207. The traffic flow statistical information stored in the new traffic volume storage units 206 and 208 is transmitted to the manager device 1 by the manager transmission / reception unit 204 constantly or periodically.

なお、監視対象の設定条件が、過去の時間範囲内のものである場合、この時間範囲内のデータを長期に保管可能な記憶領域に保管し、分析に必要な情報のみを長期間保管するようにする。   If the monitoring target setting conditions are within the past time range, data in this time range should be stored in a storage area that can be stored for a long time, and only the information necessary for analysis should be stored for a long time. To.

図1に戻り、マネージャ装置1について説明する。マネージャ装置1は、複数の収集プローブ装置2−1〜2−2が収集したトラフィック情報を常時又は周期的に取得し、所定の監視対象毎のトラフィックフロー情報を集計するものである。これにより、多地点に配置された各収集プローブ装置2からのトラフィックフローの統計情報を集約することができ、さらに、これらのトラフィックフローの統計情報を加工することで、広帯域ネットワーク全体のトラフィック解析を得ることができる。   Returning to FIG. 1, the manager apparatus 1 will be described. The manager device 1 acquires the traffic information collected by the plurality of collection probe devices 2-1 to 2-2 constantly or periodically, and totals the traffic flow information for each predetermined monitoring target. Thereby, it is possible to aggregate the traffic flow statistical information from each of the collection probe devices 2 arranged at multiple points. Furthermore, by processing these traffic flow statistical information, the traffic analysis of the entire broadband network can be performed. Obtainable.

また、マネージャ装置1は、管理者端末7又は検知装置3から、ネットワークトラフィックの監視対象を特定する設定情報を取り込むと、その監視対象の設定情報を管理すると共に、その監視対象の設定情報を全ての収集プローブ装置2(2−1〜2−2)に通知するものである。   In addition, when the manager device 1 fetches the setting information for specifying the monitoring target of the network traffic from the administrator terminal 7 or the detection device 3, the manager device 1 manages the setting information of the monitoring target and all the setting information of the monitoring target. The collection probe device 2 (2-1 to 2-2) is notified.

なお、ネットワークトラフィックの監視対象の設定情報の初期設定は、基本的には、管理者端末7からの指示によるものとする。しかし、その後、所定のセキュリティ事象のパケットを検知装置3が検知すると、当該事象を監視対象とする設定情報の設定を検知装置3がマネージャ装置1に指示し、この事象を監視対象とする設定情報をマネージャ装置1が自動的に設定する。   Note that the initial setting of the setting information to be monitored for network traffic is basically based on an instruction from the administrator terminal 7. However, after that, when the detection device 3 detects a packet of a predetermined security event, the detection device 3 instructs the manager device 1 to set the setting information for monitoring the event, and the setting information for monitoring the event. Is automatically set by the manager device 1.

図5は、第1の実施形態のマネージャ装置1が有する主な機能構成を示す機能ブロック図である。図5に示すように、マネージャ装置1は、監視設定受付部101、監視対象設定管理部102、出力制御部103、を有する。   FIG. 5 is a functional block diagram illustrating a main functional configuration of the manager device 1 according to the first embodiment. As illustrated in FIG. 5, the manager device 1 includes a monitoring setting reception unit 101, a monitoring target setting management unit 102, and an output control unit 103.

監視設定受付部101は、管理者端末7及び又は検知装置3から監視対象の設定情報を受け取り、その監視対象の設定情報を監視対象設定管理部102に与えるものである。   The monitoring setting reception unit 101 receives monitoring target setting information from the administrator terminal 7 and / or the detection device 3, and provides the monitoring target setting information to the monitoring target setting management unit 102.

ここで、管理者端末7からの監視対象の設定情報としては、管理者の操作を受けて、取り込んだ設定情報が該当する。また、検知装置3からの監視対象の設定情報としては、検知装置3が所定のセキュリティ事象検知条件に従って検知したパケットのパケット情報及び検知時刻情報が該当する。   Here, the setting information to be monitored from the administrator terminal 7 corresponds to the setting information captured in response to the operation of the administrator. Further, the monitoring target setting information from the detection device 3 corresponds to packet information and detection time information of a packet detected by the detection device 3 according to a predetermined security event detection condition.

監視対象設定管理部102は、監視設定受付部101が取得した1又は複数の監視対象の設定情報を管理すると共に、これら監視対象の設定情報を全ての収集プローブ装置2(2−1〜2−2)に通知するものである。   The monitoring target setting management unit 102 manages the setting information of one or a plurality of monitoring targets acquired by the monitoring setting reception unit 101, and stores the monitoring target setting information for all the collection probe devices 2 (2-1 to 2-). 2).

図6は、監視対象の設定情報の構成例を説明する説明図である。図6において、監視対象の設定情報としては、上述したように、例えば送信元IPアドレス、送信先IPアドレス、VLAN番号、プロトコルID、通信ポート番号等の監視条件と、監視時間を特定する時間条件とを、少なくとも有する情報である。   FIG. 6 is an explanatory diagram illustrating a configuration example of setting information to be monitored. In FIG. 6, as setting information to be monitored, as described above, for example, a monitoring condition such as a transmission source IP address, a transmission destination IP address, a VLAN number, a protocol ID, a communication port number, and a time condition for specifying a monitoring time And at least information.

図6において、時間条件は、「条件No.1」のように、監視時間範囲が指定されていないものや、「条件No.2」のように監視時間範囲が指定されているものとすることができる。例えば、「条件No.2」及び「条件No.3」の場合、「2007/2/1から監視を開始し、2007/2/15に監視期間の更新がされ、2007/3/15に監視を終了する。また例えば、「条件No.4」の場合、2006/10/1から2007/3/15までの過去のデータを解析する条件である。   In FIG. 6, the time condition is that the monitoring time range is not specified like “Condition No. 1”, or the monitoring time range is specified like “Condition No. 2”. Can do. For example, in the case of “Condition No. 2” and “Condition No. 3”, monitoring is started from “2007/2/1, monitoring period is updated on 2007/2/15, and monitoring is performed on 2007/3/15” For example, in the case of “Condition No. 4”, it is a condition for analyzing past data from 2006/10/1 to 2007/3/15.

なお、図6では、監視対象設定管理部102が2種類の条件を管理する場合を示したが、3種類以上の条件も管理できる。この場合、時間条件が設定されているものが2種類以上であってもよいし、及び又は、時間条件が設定されていないものが2種類以上であってもよい。   Note that FIG. 6 shows a case where the monitoring target setting management unit 102 manages two types of conditions, but three or more types of conditions can also be managed. In this case, there may be two or more types for which the time condition is set, and / or two or more types for which the time condition is not set.

出力制御部103は、各収集プローブ装置2−1〜2−2が解析したトラフィックフロー統計情報を全収集プローブ装置2−1〜2−2から取得し、各トラフィックフロー統計情報に基づいて所定の加工処理(例えば、集計処理等)を施し、その処理結果を管理者端末7に出力するものである。   The output control unit 103 acquires the traffic flow statistical information analyzed by each of the collection probe devices 2-1 to 2-2 from all the collection probe devices 2-1 to 2-2, and performs predetermined processing based on each traffic flow statistical information. A processing process (for example, an aggregation process or the like) is performed, and the processing result is output to the administrator terminal 7.

図1に戻り、管理者端末7は、第1の実施形態のネットワーク監視システム6の管理者が操作する端末であり、例えばパーソナルコンピュータ等の情報処理装置が該当する。管理者端末7は、管理者の操作を受けて、監視対象の設定情報を取り込み、その監視対象の設定情報をマネージャ装置1に与えたり、又、管理者の操作を受けて、マネージャ装置1と連携して、所定の加工処理されたトラフィックフロー統計結果を表示するものである。   Returning to FIG. 1, the administrator terminal 7 is a terminal operated by the administrator of the network monitoring system 6 of the first embodiment, and corresponds to an information processing apparatus such as a personal computer. The administrator terminal 7 receives the setting information of the monitoring target in response to the operation of the administrator, gives the setting information of the monitoring target to the manager device 1, and receives the operation of the administrator, In cooperation, it displays the traffic flow statistical results that have been subjected to predetermined processing.

検知装置3は、所定の通信無効条件やインシデント事象に一致する通信内容のパケットを検知するセキュリティシステムであり、例えば、ファイアウォールや、IDS、IPS等に代表される不正侵入検知システム等のセキュリティシステムが該当する。検知装置3は、所定検知条件に一致するパケットを検知すると、そのパケット情報(例えば、送信元IPアドレス、送信先IPアドレス、VLAN番号、ポート番号、プロトコルID等)及び検知時刻情報を、マネージャ装置1に与えるものである。なお、図1では、説明便宜上、1個の検知装置3を示した場合を示すが、複数個の検知装置3を備えるものとしてもよい。   The detection device 3 is a security system that detects a packet of communication content that matches a predetermined communication invalid condition or an incident event. For example, a security system such as a firewall, an unauthorized intrusion detection system represented by IDS, IPS, or the like is used. Applicable. When the detection device 3 detects a packet that matches a predetermined detection condition, the packet information (for example, transmission source IP address, transmission destination IP address, VLAN number, port number, protocol ID, etc.) and detection time information are detected by the manager device. 1 is given. 1 shows a case where one detection device 3 is shown for convenience of explanation, a plurality of detection devices 3 may be provided.

中継装置5(5−1〜5−2)は、例えば、スイッチングハブやルータ等の装置が該当し、通過するパケットを全て対応する収集プローブ装置2−1〜2−2に与えるものである。   The relay devices 5 (5-1 to 5-2) correspond to devices such as switching hubs and routers, for example, and give all passing packets to the corresponding collection probe devices 2-1 to 2-2.

(A−2)第1の実施形態の動作
次に、第1の実施形態のネットワーク監視システム6において、ネットワークトラフィックの監視条件を自動的に追加し、ネットワークを監視する処理動作を図面を参照しながら説明する。
(A-2) Operation of the First Embodiment Next, in the network monitoring system 6 of the first embodiment, processing conditions for automatically adding network traffic monitoring conditions and monitoring the network will be described with reference to the drawings. While explaining.

図1において、ネットワーク監視システム6の管理者が、管理者端末7を用いて、監視対象の設定情報を入力すると、管理者端末7は、入力された監視対象の設定情報をマネージャ装置1に与える(ステップS1)。   In FIG. 1, when an administrator of the network monitoring system 6 inputs monitoring target setting information using the administrator terminal 7, the administrator terminal 7 gives the input monitoring target setting information to the manager device 1. (Step S1).

なお、ステップS1での監視対象の設定情報は、従来と同様の事前に設定される設定情報に相当する。すなわち、監視対象の設定情報としては、例えば、送信元IPアドレス、送信先IPアドレス、VLAN番号、通信ポート番号等の監視条件と時間条件とを有するものである。   Note that the monitoring target setting information in step S1 corresponds to the setting information set in advance as in the prior art. That is, the setting information to be monitored includes monitoring conditions such as a transmission source IP address, a transmission destination IP address, a VLAN number, a communication port number, and a time condition.

マネージャ装置1では、監視設定受付部101が、監視対象の設定情報を管理者端末1から受け取ると、その受け取った監視対象の設定情報を監視対象設定管理部102に与える。監視対象の設定情報が監視対象設定管理部102に与えられると、監視対象の設定情報は、監視対象設定管理部102により管理されると共に、監視対象設定管理部102により全ての収集プローブ装置2−1〜2−2に通知される(ステップS2)。   In the manager device 1, when the monitoring setting reception unit 101 receives the monitoring target setting information from the administrator terminal 1, the monitoring setting reception unit 101 gives the received monitoring target setting information to the monitoring target setting management unit 102. When the monitoring target setting information is given to the monitoring target setting management unit 102, the monitoring target setting information is managed by the monitoring target setting management unit 102 and all the collection probe devices 2- 1-2 is notified (step S2).

各収集プローブ装置2−1〜2−2では、パケット取得部201により監視回線上を流れる全てのパケットが取得され、パケット情報保持部202により全パケットのパケット情報が保持される(ステップS3)。   In each of the collection probe devices 2-1 to 2-2, all the packets flowing on the monitoring line are acquired by the packet acquisition unit 201, and the packet information of all packets is stored by the packet information holding unit 202 (step S3).

そして、各収集プローブ装置2−1〜2−2の解析部205により、監視対象の設定情報に基づく収集条件に従ったトラフィックフロー統計情報が計測され、新規トラフィック量記憶部206に記憶される。その後、計測されたトラフィックフロー統計情報は、マネージャ送受信部204により所定の時間間隔毎でマネージャ装置1に送信される(ステップS4)。   Then, the traffic flow statistical information according to the collection condition based on the monitoring target setting information is measured by the analysis unit 205 of each of the collection probe devices 2-1 to 2-2 and stored in the new traffic amount storage unit 206. Thereafter, the measured traffic flow statistical information is transmitted to the manager device 1 at predetermined time intervals by the manager transmission / reception unit 204 (step S4).

以上は、ネットワーク監視システム6の基本的なネットワーク監視処理の流れである。これにより、マネージャ装置1は、全ての収集プローブ装置2−1〜2−2から収集したトラフィックフロー統計情報を基にして、所定の加工処理を施して集約した集計結果を得て、その集計結果を管理者端末7に出力させることができる。   The above is the basic network monitoring process flow of the network monitoring system 6. As a result, the manager device 1 obtains an aggregate result obtained by performing predetermined processing on the basis of the traffic flow statistical information collected from all the collection probe devices 2-1 to 2-2, and the aggregate result Can be output to the administrator terminal 7.

その後、検知装置3が、所定の検知条件に一致するセキュリティ事象のパケットを検知する。なお、検知装置3の検知処理は、既存技術を適用できるので、ここでの詳細な説明は省略する。   Thereafter, the detection device 3 detects a packet of a security event that matches a predetermined detection condition. In addition, since the existing technique can be applied to the detection process of the detection apparatus 3, detailed description here is abbreviate | omitted.

そうすると、検知装置3は、検知したパケットのパケット情報(例えば、送信元IPアドレス、送信先IPアドレス、VLAN番号、通信ポート番号、プロトコルID等)及び検知時刻情報を、マネージャ装置1に送信する(ステップS5)。   Then, the detection device 3 transmits packet information (for example, transmission source IP address, transmission destination IP address, VLAN number, communication port number, protocol ID, etc.) and detection time information of the detected packet to the manager device 1 ( Step S5).

検知装置3からパケット情報及び検知時刻情報がマネージャ装置1に与えられると、マネージャ装置1の監視対象設定管理部102により、これらパケット情報及び検知時刻情報が、新たな監視対象の設定情報として管理される。   When packet information and detection time information are provided from the detection device 3 to the manager device 1, the monitoring target setting management unit 102 of the manager device 1 manages the packet information and detection time information as new monitoring target setting information. The

すなわち、監視対象設定管理部102は、検知装置3からのパケット情報の内容を監視条件の内容とし、検知装置3からの検知時刻情報を時間条件(監視開始時刻)として管理する。   That is, the monitoring target setting management unit 102 manages the content of the packet information from the detection device 3 as the content of the monitoring condition and the detection time information from the detection device 3 as the time condition (monitoring start time).

そして、監視対象設定管理部102は、上記新たな監視対象の設定情報を、全ての収集プローブ装置2−1〜2−2に対し通知する(ステップS6)。   Then, the monitoring target setting management unit 102 notifies the new monitoring target setting information to all the collection probe devices 2-1 to 2-2 (step S6).

新たな監視対象の設定情報が監視対象設定管理部102から全ての収集プローブ装置2−1〜2−2に与えられると、各収集プローブ装置2−1〜2−2では、以下の動作を行なう。   When new monitoring target setting information is given from the monitoring target setting management unit 102 to all of the collection probe devices 2-1 to 2-2, the collection probe devices 2-1 to 2-2 perform the following operations. .

図7は、各収集プローブ装置2−1〜2−2におけるトラフィック量の計測動作を示すフローチャートである。   FIG. 7 is a flowchart showing the traffic amount measurement operation in each of the collection probe devices 2-1 to 2-2.

まず、新たな監視対象の設定情報がマネージャ送受信部204により取得されると(ステップS101)、収集対象選定部203により、当該取得した監視対象の設定情報の内容が新たな収集条件であることと判定される(ステップS102)。   First, when new monitoring target setting information is acquired by the manager transmission / reception unit 204 (step S101), the collection target selection unit 203 determines that the content of the acquired monitoring target setting information is a new collection condition. Determination is made (step S102).

このとき、新たな監視対象の設定情報が、既存の監視対象の設定情報と重複するものであるかを判断することで新たな収集条件であるかを判断する。そして、新たな監視対象の設定情報が既存の設定情報と重複しない場合、新たな収集条件と判定する。   At this time, it is determined whether or not the new monitoring target setting information is a new collection condition by determining whether or not the new monitoring target setting information overlaps with the existing monitoring target setting information. If the new monitoring target setting information does not overlap with the existing setting information, it is determined as a new collection condition.

そうすると、収集対象選定部203により、現在実行している解析部205とは異なる別の解析部207が起動し(ステップS103)、当該新たな監視対象の設定情報に基づく収集条件に該当するトラフィックフロー統計情報が解析部207により解析され(ステップS104)、その解析結果が新規トラフィック量記憶部208に記憶される(ステップS105)。   Then, the collection target selection unit 203 activates another analysis unit 207 different from the currently executed analysis unit 205 (step S103), and the traffic flow corresponding to the collection condition based on the new monitoring target setting information The statistical information is analyzed by the analysis unit 207 (step S104), and the analysis result is stored in the new traffic amount storage unit 208 (step S105).

そして、新規トラフィック量記憶部208のトラフィック量は、マネージャ送受信部204により、所定の時間間隔でマネージャ装置1に送信される(ステップS106、図1のステップS7)。   Then, the traffic volume in the new traffic volume storage unit 208 is transmitted to the manager device 1 at predetermined time intervals by the manager transmission / reception unit 204 (step S106, step S7 in FIG. 1).

このとき、解析部207の処理は、解析部205の処理と並列的に実行される。これにより、新たな収集条件の設定前に実行している解析部205の解析処理と、解析部207の解析処理とを同時に実行させることができる。   At this time, the processing of the analysis unit 207 is executed in parallel with the processing of the analysis unit 205. As a result, the analysis process of the analysis unit 205 and the analysis process of the analysis unit 207, which are executed before setting a new collection condition, can be executed simultaneously.

一方、ステップS102において、新しい監視対象の設定情報が既存の設定情報と重複する場合、既存の監視対象を解析している解析部205の監視期間を延長させる。これにより、同一の監視対象について、新たに監視を追加することなく、効率的な監視ができる。   On the other hand, when the new monitoring target setting information overlaps with the existing setting information in step S102, the monitoring period of the analysis unit 205 that analyzes the existing monitoring target is extended. Thereby, it is possible to efficiently monitor the same monitoring target without newly adding monitoring.

例えば、図6の「条件No.2」が既に設定される条件であるとする。そして、「条件No.3」が新たな監視対象として設定されるとすると、新たな「条件No.3」は、時間条件は異なるが、監視条件が「条件No.2」と重複する。従って、この場合、「条件No.2」に従った監視の監視期間を「条件No.2」の時間から「条件No.3」の時間に延長するようにする。   For example, it is assumed that “condition No. 2” in FIG. If “condition No. 3” is set as a new monitoring target, the new “condition No. 3” has a different time condition, but the monitoring condition overlaps with “condition No. 2”. Therefore, in this case, the monitoring period of the monitoring according to “condition No. 2” is extended from the time of “condition No. 2” to the time of “condition No. 3”.

なお、監視対象の設定情報が過去の時間範囲を示すものである場合、収集した分析に必要な情報(例えば、アラート検出時のパケット情報等)のみを長期間保管できるように保管する。   When the setting information to be monitored indicates a past time range, only the collected information necessary for analysis (for example, packet information at the time of alert detection) is stored so that it can be stored for a long period of time.

その結果、マネージャ装置1では、既存の収集条件のトラフィックフロー統計情報の集計を保持しながら、事象発生期間内で、当該事象を監視対象とする新たな収集条件のトラフィックフロー統計情報の集計することができる。これにより、例えば、過去1時間前に、A国を発信源としたB国への攻撃が発生した場合、この攻撃発生により影響を受けている現時点において、A国を発信源とする特定範囲のトラフィックの解析することができる。   As a result, in the manager device 1, the traffic flow statistical information of the new collection condition for which the event is to be monitored is aggregated within the event occurrence period while the traffic flow statistical information of the existing collection condition is retained. Can do. Thus, for example, if an attack on country B originating from country A occurred in the past hour, at the current time point affected by this attack, The traffic can be analyzed.

(A−3)第1の実施形態の効果
以上のように、第1の実施形態によれば、ネットワーク監視中に、他のセキュリティシステムから取得したパケット情報及び検知時刻情報に基づいて、複数の監視条件を追加することができるため、監視状態を初期化することなく、監視時間及び監視範囲を変化させることができる。
(A-3) Effect of First Embodiment As described above, according to the first embodiment, a plurality of packets are obtained based on packet information and detection time information acquired from another security system during network monitoring. Since a monitoring condition can be added, the monitoring time and the monitoring range can be changed without initializing the monitoring state.

その結果、多拠点・広域網のネットワーク監視において、時間条件、監視条件に影響を受けないシステム的な監視を実現することができる。   As a result, system monitoring that is not affected by time conditions and monitoring conditions can be realized in network monitoring of a multi-site / wide area network.

(B)他の実施形態
(B−1)第1の実施形態では、1つのネットワークで1台のマネージャ装置を備える場合を示したが、複数台のマネージャ装置を備えるようにしてもよい。この場合、複数台のマネージャ装置をさらに統括する統括管理装置を備えるようにしてもよい。
(B) Other Embodiments (B-1) In the first embodiment, one manager device is provided in one network, but a plurality of manager devices may be provided. In this case, an overall management device that further supervises a plurality of manager devices may be provided.

また、1台の観測プローブ装置が、複数の中継装置を通過するトラフィックフローを観測するようにしてもよい。この場合、観測プローブ装置が、どのルータを通過したトラフィックフローの統計情報であるかを識別する必要がある。   Further, one observation probe device may observe a traffic flow passing through a plurality of relay devices. In this case, the observation probe device needs to identify which router the traffic flow has passed through is statistical information.

(B−2)第1の実施形態で説明した収集プローブ装置が有する各機能部は、物理的に同一の収集プローブ装置に搭載されていなくてもよい。つまり、各機能部間で連携処理を図ることができ、第1の実施形態で説明した機能を実現することができれば、各機能部は別々に分散配置されてもよい。同様に、第1の実施形態のマネージャ装置が有する各機能部も、別々に分散配置されてもよい。 (B-2) The functional units included in the collection probe device described in the first embodiment may not be physically mounted on the same collection probe device. That is, as long as cooperation processing can be achieved between the functional units and the functions described in the first embodiment can be realized, the functional units may be separately distributed. Similarly, each functional unit included in the manager device of the first embodiment may be separately distributed.

また、マネージャ装置が、収集プローブ装置の機能部の一部又は全部を有するようにしてもよいし、収集プローブ装置が、マネージャ装置の機能部の一部又は全部を有するようにしてもよい。   The manager device may have a part or all of the functional units of the collection probe device, or the collection probe device may have some or all of the functional units of the manager device.

さらに、中継装置が、収集プローブ装置の有する機能部の一部又は全部を搭載するようにしてもよいし、マネージャ装置の有する機能部の一部又は全部を搭載するようにしてもよい。また、中継装置が、収集プローブ装置の機能部の一部又は全部と、マネージャ装置の機能部の一部又は全部を搭載するようにしてもよい。   Furthermore, the relay device may be mounted with part or all of the functional units included in the collection probe device, or may be mounted with part or all of the functional units included in the manager device. Further, the relay device may be mounted with a part or all of the functional units of the collection probe device and a part or all of the functional units of the manager device.

(B−3)第1の実施形態では、マネージャ装置1は、全ての収集プローブ装置2の監視対象の設定情報を共通に管理する場合を示した。しかし、マネージャ装置1が、監視対象の設定情報を、1又は複数の収集プローブ装置2毎に管理するようにしてもよい。 (B-3) In the first embodiment, the manager device 1 has shown a case where the monitoring target setting information of all the collection probe devices 2 is managed in common. However, the manager device 1 may manage the setting information to be monitored for each one or a plurality of collection probe devices 2.

(B−4)特許請求の範囲における監視対象通知手段は、第1の実施形態の検知装置3に限定されるものではなく、管理者端末や他のセキュリティシステムも含む概念である。また、検知装置3も含め他のセキュリティシステムは、外部ネットワークに存在するものであってもよい。 (B-4) The monitoring target notification means in the claims is not limited to the detection device 3 of the first embodiment, but is a concept including an administrator terminal and other security systems. Further, other security systems including the detection device 3 may exist in an external network.

(B−5)第1の実施形態で説明した収集プローブ装置及びマネージャ装置は、ハードウェア資源(例えばCPU等)がプログラムを実行して実現するソフトウェア処理で実現できる。つまり、収集プローブ装置及びマネージャ装置の各種機能はプログラムとして格納されるものである。なお、収集プローブ装置及びマネージャ装置の処理をハードウェアで実現するようにしてもよい。 (B-5) The collection probe device and the manager device described in the first embodiment can be realized by software processing realized by a hardware resource (for example, a CPU) executing a program. That is, various functions of the collection probe device and the manager device are stored as programs. Note that the processing of the collection probe device and the manager device may be realized by hardware.

第1の実施形態のネットワーク監視システムの全体構成と共に、過去の監視時間範囲内のトラフィックを監視する動作を示す図である。It is a figure which shows the operation | movement which monitors the traffic in the past monitoring time range with the whole structure of the network monitoring system of 1st Embodiment. 従来のネットワーク監視システムを説明する説明図である(その1)。It is explanatory drawing explaining the conventional network monitoring system (the 1). 従来のネットワーク監視システムを説明する説明図である(その2)。It is explanatory drawing explaining the conventional network monitoring system (the 2). 第1の実施形態の収集プローブ装置の内部構成を示す機能ブロック図である。It is a functional block diagram which shows the internal structure of the collection probe apparatus of 1st Embodiment. 第1の実施形態のマネージャ装置の内部構成を示す機能ブロック図である。It is a functional block diagram which shows the internal structure of the manager apparatus of 1st Embodiment. 第1の実施形態の監視対象の設定情報の内容例を説明する説明図である。It is explanatory drawing explaining the example of the content of the setting information of the monitoring object of 1st Embodiment. 第1の実施形態の収集プローブ装置の処理を示す動作フローチャートである。It is an operation | movement flowchart which shows the process of the collection probe apparatus of 1st Embodiment.

符号の説明Explanation of symbols

1…マネージャ装置、2−1〜2−2…収集プローブ装置、3…検知装置、5−1〜5−2…中継装置、101、301…監視設定受付部、102…監視対象設定部、103…出力制御部、201…パケット取得部、202…パケット保持部、203…収集対象選定部、204…マネージャ送受信部、205、207…解析部、206、208…新規トラフィック量記憶部。   DESCRIPTION OF SYMBOLS 1 ... Manager apparatus, 2-1 to 2-2 ... Collecting probe apparatus, 3 ... Detection apparatus, 5-1 to 5-2 ... Relay apparatus, 101, 301 ... Monitoring setting reception part, 102 ... Monitoring object setting part, 103 DESCRIPTION OF SYMBOLS Output control part 201 ... Packet acquisition part 202 ... Packet holding part 203 ... Collection target selection part 204 ... Manager transmission / reception part, 205, 207 ... Analysis part, 206, 208 ... New traffic amount memory | storage part.

Claims (9)

1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と
を備えるネットワーク監視システムで、上記監視対象を設定する監視対象設定システムにおいて、
上記管理手段における上記監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理手段を備えることを特徴とする監視対象設定システム。
A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
In a monitoring target setting system for setting the monitoring target, a network monitoring system comprising: a management unit that manages total information of a predetermined monitoring target that is totaled based on the traffic flow information from each of the collecting means;
The monitoring means for managing the monitoring target in the management means is managed, and based on the monitoring target specifying information received from the external monitoring target notification means, a new monitoring target monitoring setting condition is set. A monitoring target setting system comprising monitoring target setting management means for causing each of the collection means to set a monitoring setting condition as the new collection condition.
上記監視対象通知手段が不正パケットを検知する不正パケット検知手段であり、上記監視対象特定情報が、上記不正パケット検知手段が検知した上記不正パケットのパケット情報及び又は検知時刻情報を有するものであることを特徴とする請求項1に記載の監視対象設定システム。   The monitoring object notifying means is an illegal packet detecting means for detecting an illegal packet, and the monitoring target specifying information includes packet information and / or detection time information of the illegal packet detected by the illegal packet detecting means. The monitoring object setting system according to claim 1. 上記監視対象設定管理手段が、それぞれ内容が異なる複数の監視設定条件を同時に設定可能であることを特徴とする請求項1又は2に記載の監視対象設定システム。   The monitoring object setting system according to claim 1 or 2, wherein the monitoring object setting management means can simultaneously set a plurality of monitoring setting conditions having different contents. 1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と、
監視対象を特定する監視対象特定情報を通知する監視対象通知手段と、
上記管理手段における上記監視対象を特定する監視条件を管理するものであって、上記監視対象通知手段からの上記監視対象特定情報に基づいて新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理手段と
を備えることを特徴とするネットワーク監視システム。
A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
Management means for managing aggregate information of a predetermined monitoring target that is aggregated based on the traffic flow information from each of the collection means;
Monitoring target notification means for notifying monitoring target specifying information for specifying a monitoring target;
A monitoring condition for specifying the monitoring target in the management means is managed, and a new monitoring target monitoring setting condition is set based on the monitoring target specifying information from the monitoring target notification means, and the monitoring setting is set. A network monitoring system comprising: a monitoring target setting management unit that causes each of the collection units to set a condition as a new collection condition.
上記各収集手段は、上記新たな収集条件が追加設定されると、既設の他の上記収集条件に基づく上記トラフィックフロー情報の計測と並列して、上記新たな収集条件に基づいて上記トラフィックフロー情報を計測するトラフィックフロー情報計測部を有することを特徴とする請求項4に記載のネットワーク監視システム。   When each of the collection means is additionally set with the new collection condition, the traffic flow information is based on the new collection condition in parallel with the measurement of the traffic flow information based on another existing collection condition. The network monitoring system according to claim 4, further comprising a traffic flow information measuring unit that measures 1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集装置と、
上記各収集装置からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理装置と
を備えるネットワーク監視システムを構成する上記管理装置であって、
上記管理装置における上記監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集装置に設定させる監視対象設定管理手段を備えることを特徴とする管理装置。
A plurality of collection devices for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
A management device that configures a network monitoring system comprising: a management device that manages aggregate information of a predetermined monitoring target that is aggregated based on the traffic flow information from each of the collection devices,
A monitoring condition for specifying the monitoring target in the management device is managed, and a monitoring setting condition for a new monitoring target is set based on the monitoring target specifying information received from an external monitoring target notifying unit, and the monitoring is performed. A management apparatus comprising monitoring target setting management means for causing each collection apparatus to set a setting condition as a new collection condition.
1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と、
上記管理手段における上記監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理手段と
を備えるネットワーク監視システムを構成する上記各収集装置において、
上記新たな収集条件の追加設定の際、監視条件が既設の収集条件と重複する場合、監視期間を延長して、上記既設の収集条件の上記トラフィックフローの計測を実行させ、重複しない場合、上記新たな収集条件に基づく上記トラフィックフロー情報の計測を実行させるトラフィックフロー情報計測手段を備えることを特徴とする収集装置。
A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
Management means for managing aggregate information of a predetermined monitoring target that is aggregated based on the traffic flow information from each of the collection means;
The monitoring means for managing the monitoring target in the management means is managed, and based on the monitoring target specifying information received from the external monitoring target notification means, a new monitoring target monitoring setting condition is set. In each of the collection devices constituting the network monitoring system comprising: a monitoring target setting management unit that causes the collection unit to set a monitoring setting condition as a new collection condition.
When the new collection condition is added, if the monitoring condition overlaps with the existing collection condition, the monitoring period is extended and the traffic flow measurement of the existing collection condition is executed. A collection apparatus comprising: traffic flow information measurement means for executing measurement of the traffic flow information based on a new collection condition.
1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と
を備えるネットワーク監視システムで、上記監視対象を設定する監視対象設定方法であって、
上記管理手段における上記監視対象を特定する監視条件を管理する監視対象設定管理手段が、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視対象設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理工程を備えることを特徴とする監視対象設定方法。
A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
A monitoring target setting method for setting the monitoring target in a network monitoring system comprising: management means for managing aggregate information of a predetermined monitoring target totaled based on the traffic flow information from each of the collecting means,
The monitoring target setting management means for managing the monitoring condition for specifying the monitoring target in the management means sets the monitoring setting condition for the new monitoring target based on the monitoring target specifying information received from the external monitoring target notification means. A monitoring object setting method comprising: a monitoring object setting management step for causing the collection means to set the monitoring object setting condition as a new collection condition.
1又は複数の監視回線上を流れる全通信パケットのパケット情報に基づいて、所定の収集条件のトラフィックフロー情報を求める複数の収集手段と、
上記各収集手段からの上記トラフィックフロー情報に基づいて集計した所定の監視対象の集計情報を管理する管理手段と
を備えるネットワーク監視システムで、上記監視対象を設定する監視対象設定プログラムであって、
コンピュータに、
上記管理手段における上記監視対象を特定する監視条件を管理するものであって、外部の監視対象通知手段から受け取った監視対象特定情報に基づいて、新たな監視対象の監視設定条件を設定し、その監視設定条件を新たな上記収集条件として上記各収集手段に設定させる監視対象設定管理手段として機能させる監視対象設定プログラム。
A plurality of collection means for obtaining traffic flow information of a predetermined collection condition based on packet information of all communication packets flowing on one or a plurality of monitoring lines;
A monitoring target setting program for setting the monitoring target in a network monitoring system comprising: management means for managing the total information of a predetermined monitoring target totaled based on the traffic flow information from each of the collecting means,
On the computer,
The monitoring means for managing the monitoring target in the management means is managed, and based on the monitoring target specifying information received from the external monitoring target notification means, a new monitoring target monitoring setting condition is set. A monitoring target setting program that functions as a monitoring target setting management unit that causes each collection unit to set a monitoring setting condition as a new collection condition.
JP2007079685A 2007-03-26 2007-03-26 System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device Pending JP2008244632A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2007079685A JP2008244632A (en) 2007-03-26 2007-03-26 System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2007079685A JP2008244632A (en) 2007-03-26 2007-03-26 System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device

Publications (1)

Publication Number Publication Date
JP2008244632A true JP2008244632A (en) 2008-10-09

Family

ID=39915459

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2007079685A Pending JP2008244632A (en) 2007-03-26 2007-03-26 System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device

Country Status (1)

Country Link
JP (1) JP2008244632A (en)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010122955A (en) * 2008-11-20 2010-06-03 Nippon Telegr & Teleph Corp <Ntt> Traffic information management server and traffic information management method
JP2015128231A (en) * 2013-12-27 2015-07-09 富士通株式会社 Packet monitor system and packet monitor method
US9660906B2 (en) 2014-03-11 2017-05-23 Fujitsu Limited Method for acquiring packet, device and recording medium
JP2018125615A (en) * 2017-01-30 2018-08-09 APRESIA Systems株式会社 Switch device and network system
CN113507398A (en) * 2021-07-08 2021-10-15 安天科技集团股份有限公司 Network topology state detection method and device, computing equipment and storage medium

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2010122955A (en) * 2008-11-20 2010-06-03 Nippon Telegr & Teleph Corp <Ntt> Traffic information management server and traffic information management method
JP2015128231A (en) * 2013-12-27 2015-07-09 富士通株式会社 Packet monitor system and packet monitor method
US9660906B2 (en) 2014-03-11 2017-05-23 Fujitsu Limited Method for acquiring packet, device and recording medium
JP2018125615A (en) * 2017-01-30 2018-08-09 APRESIA Systems株式会社 Switch device and network system
CN113507398A (en) * 2021-07-08 2021-10-15 安天科技集团股份有限公司 Network topology state detection method and device, computing equipment and storage medium
CN113507398B (en) * 2021-07-08 2023-07-11 安天科技集团股份有限公司 Network topology state detection method, device, computing equipment and storage medium

Similar Documents

Publication Publication Date Title
US11121947B2 (en) Monitoring and analysis of interactions between network endpoints
KR102183897B1 (en) An apparatus for anomaly detecting of network based on artificial intelligent and method thereof, and system
Asrodia et al. Network traffic analysis using packet sniffer
CN103442008B (en) A kind of routing safety detecting system and detection method
EP1742416B1 (en) Method, computer readable medium and system for analyzing and management of application traffic on networks
US20110270957A1 (en) Method and system for logging trace events of a network device
EP3222004B1 (en) Diagnostic testing in networks
EP3222003B1 (en) Inline packet tracing in data center fabric networks
JP6220625B2 (en) Delay monitoring system and delay monitoring method
JP2007013590A (en) Network monitoring system, network monitoring device and program
CN100377534C (en) System and method for detecting network worm
CN106453434A (en) Monitoring method and monitoring system for network traffic
JP2008085819A (en) Network abnormality detection system, network abnormality detection method, and network abnormality detection program
JP2008244632A (en) System, method, and program for setting object to be monitored, network monitoring system, management device, and collection device
CN113660115A (en) Network security data processing method, device and system based on alarm
JP2008244635A (en) System, method, and program for monitoring network, and collecting device
JP6470201B2 (en) Attack detection device, attack detection system, and attack detection method
US10673689B2 (en) System and method for managing alerts using a state machine
KR20110067871A (en) Network access apparatus and method for watching and controlling traffic using oam packet in ip network
JP2008244640A (en) System, method, and program for analyzing monitoring information, network monitoring system, and management device
JP2008219383A (en) Network monitoring system, method and program
KR20190134287A (en) security provenance providing system for providing of the root cause of security problems and the method thereof
Leal et al. Improving early attack detection in networks with sFlow and SDN
CN114172881A (en) Network security verification method, device and system based on prediction
JP5362769B2 (en) Network monitoring apparatus and network monitoring method

Legal Events

Date Code Title Description
A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20090220

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20090317

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20090515

A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20090901