JP2009017414A - Monitor system for information leakage - Google Patents

Monitor system for information leakage Download PDF

Info

Publication number
JP2009017414A
JP2009017414A JP2007179137A JP2007179137A JP2009017414A JP 2009017414 A JP2009017414 A JP 2009017414A JP 2007179137 A JP2007179137 A JP 2007179137A JP 2007179137 A JP2007179137 A JP 2007179137A JP 2009017414 A JP2009017414 A JP 2009017414A
Authority
JP
Japan
Prior art keywords
data
terminal
image
monitoring device
screen
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2007179137A
Other languages
Japanese (ja)
Inventor
Yoshihisa Asano
吉央 浅野
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
SYSTEM INTEGRATE CO Ltd
Original Assignee
SYSTEM INTEGRATE CO Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by SYSTEM INTEGRATE CO Ltd filed Critical SYSTEM INTEGRATE CO Ltd
Priority to JP2007179137A priority Critical patent/JP2009017414A/en
Publication of JP2009017414A publication Critical patent/JP2009017414A/en
Pending legal-status Critical Current

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To provide a monitor system for information leakage which stores changes of output screens as still images, continuously reproduces them as screen images, and monitors the output screens, using a small storage capacity. <P>SOLUTION: The monitor system for information leakage has a differential data creation means for recording images displayed on a terminal full-screen at a specified time interval as full-screen still images, comparing a current image as a whole that is divided into a specified number of blocks with a previously recorded full-screen still image, determining whether there are changes in the image data in each block, and storing the image data contained in blocks that image data changes to create differential data; and an index data creation means, a compression means, an image record file creation means, an image record file update means, and a reproduction means. <P>COPYRIGHT: (C)2009,JPO&INPIT

Description

本発明は、セキュリティシステムに用いる情報漏洩監視システムに関する。   The present invention relates to an information leakage monitoring system used for a security system.

近年、情報漏えい防止のため、メール等の送受信を監視するシステムや、操作履歴を監視したりするシステムが知られている(例えば、特許文献1参照)。特許文献1には、ネットワークシステムにログオンしたユーザの操作履歴をログアウトまで取得しシステムへの侵入や破壊をリアルタイムで監視してセキュリティ確保を図る操作履歴ファイルの保護方法が記載されている。
特開2000−354036号公報(第2ページ第2欄第8行目〜第26行目、図16)
In recent years, in order to prevent information leakage, a system for monitoring transmission / reception of e-mails and the like and a system for monitoring an operation history are known (for example, see Patent Document 1). Patent Document 1 describes a method for protecting an operation history file that obtains an operation history of a user who has logged on to a network system until logging out and monitors intrusion or destruction of the system in real time to ensure security.
JP 2000-354036 A (second page, second column, lines 8 to 26, FIG. 16)

しかし、上記文献に記載された方法は、ユーザが一定のネットワークシステム内で行った操作履歴を監視するものであり、ユーザがログインしていないときに履歴がわからないという問題があった。また、操作履歴はテキストで表示するものであり、システム管理者がユーザの動作を文字で追う必要があり、一目で理解しにくいという問題があった。   However, the method described in the above document monitors the operation history performed by the user in a certain network system, and has a problem that the history is not known when the user is not logged in. In addition, the operation history is displayed as text, and it is necessary for the system administrator to follow the user's action with characters, which is difficult to understand at a glance.

したがって、本発明の目的は、上記した課題を解決し、出力画面の変化を静止画像で記憶して画面イメージで連続して再生可能であり、かつ記憶に必要な容量が小さくてすみ、また出力画面を監視することが可能である情報漏洩監視システムを提供することにある。   Therefore, the object of the present invention is to solve the above-mentioned problems, store the change of the output screen as a still image, can be continuously reproduced as a screen image, and requires only a small capacity for storage, and outputs The object is to provide an information leakage monitoring system capable of monitoring a screen.

本発明の第1の態様は、1の監視装置によりネットワークを介して複数の端末を遠隔監視するシステムであって、
前記端末は、
インデックス作成時刻毎に前記端末の出力画面全体の画像を全画面静止画像として記録するインデックスデータ作成手段と、
差分検出時刻毎に前記端末の出力画面全体の画像を全画面静止画像として記録して、直前に記録された全画面静止画像と、全体を一定マス数に分割して比較して、マス毎に画像データの変化の有無を判定し、画像データが変化したマスのみ、画像データが変化したマス全ての、各マスの変化後の画像データ及びマスの位置情報並びにデータ取得時刻情報を有する差分データを作成する差分データ作成手段と、
前記インデックスデータと前記差分データとをそれぞれ圧縮してインデックス圧縮データと差分圧縮データとして保存する圧縮手段と、を有し、
前記監視装置は、
データを送受信し前記監視装置から前記端末へ一方方向にのみ動作要求を送信する通信手段と、
前記端末から前記監視装置に送信される前記インデックス圧縮データ毎に録画ファイルを作成する録画ファイル作成手段と、
前記端末から前記監視装置に送信される前記差分圧縮データを前記録画ファイルに加えて更新する録画ファイル更新手段と、
前記録画ファイルを開いて前記端末の出力画面画像を前記監視装置の出力画面中に表示間隔を調整することで複数の表示速度のいずれか1つの速度で連続して表示する再生手段と、を有し、
かつ、前記インデックスデータ作成手段及び前記差分データ作成手段は、前記動作要求に基づいて処理を開始することを特徴とする情報漏洩監視システムを提供する。
A first aspect of the present invention is a system for remotely monitoring a plurality of terminals via a network by one monitoring device,
The terminal
Index data creation means for recording an image of the entire output screen of the terminal as a full-screen still image at each index creation time;
Record the image of the entire output screen of the terminal as a full-screen still image at each difference detection time, compare it with the full-screen still image recorded immediately before and divide the whole into a certain number of squares, and Whether there is a change in the image data, only the square where the image data has changed, all the squares in which the image data has changed, the difference data having the image data after the change of each square, the position information of the square, and the data acquisition time information Differential data creation means to create,
Compression means for compressing the index data and the differential data, respectively, and storing the compressed data as index compressed data and differential compressed data,
The monitoring device
A communication means for transmitting and receiving data and transmitting an operation request in only one direction from the monitoring device to the terminal;
Recording file creation means for creating a recording file for each index compressed data transmitted from the terminal to the monitoring device;
Recording file update means for updating the differential compressed data transmitted from the terminal to the monitoring device in addition to the recording file;
Replay means for opening the recording file and displaying the output screen image of the terminal continuously at any one of a plurality of display speeds by adjusting the display interval in the output screen of the monitoring device. And
The index data creating unit and the difference data creating unit start processing based on the operation request, and provide an information leakage monitoring system.

本発明において、「録画ファイル」には、1又は複数の静止画から構成される画像を有するファイルを含む。   In the present invention, the “recording file” includes a file having an image composed of one or a plurality of still images.

本発明の第1の態様によれば、端末の出力画面の変化を静止画像で記憶して監視装置の出力画面中に画面イメージで連続して再生可能であり、かつ記憶に必要な容量が小さくてすみ、また監視装置で端末の出力画面を監視することが可能である。これにより端末からの情報漏洩について監視が容易にできる。また端末を使用するユーザへの心理的作用によっても情報漏洩を防止することができる。   According to the first aspect of the present invention, the change in the output screen of the terminal can be stored as a still image and can be continuously reproduced as the screen image in the output screen of the monitoring device, and the capacity required for storage is small. In addition, it is possible to monitor the output screen of the terminal with a monitoring device. Thereby, it is possible to easily monitor information leakage from the terminal. Information leakage can also be prevented by psychological effects on the user who uses the terminal.

本発明によれば、出力画面の変化を静止画像で記憶して画面イメージで連続して再生可能であり、かつ記憶に必要な容量が小さくてすみ、また出力画面を監視することが可能である。   According to the present invention, the change of the output screen can be stored as a still image and can be continuously played back as a screen image, the capacity required for storage can be reduced, and the output screen can be monitored. .

以下、本発明の情報漏洩監視システムについて、実施例を用いて本発明を具体的に説明するが、本発明はこれらに限定されるものではない。   The information leakage monitoring system of the present invention will be specifically described below with reference to examples, but the present invention is not limited thereto.

[実施例1]
本実施例は、監視装置によりネットワークを介して1又は複数の端末を遠隔監視して情報管理をし、かつ上記端末を制御して遠隔管理するもので、例えば、ネットワークで接続されている各地の社員のパーソナルコンピュータの動作状況や情報入出力状況等を役員が監視して管理するのに有効である。
[Example 1]
In the present embodiment, information is managed by remotely monitoring one or a plurality of terminals via a network by a monitoring device, and the terminal is controlled and remotely managed. It is effective for officers to monitor and manage the operation status of personal computers and information input / output status.

{構成}
本実施例においては、通信手段及びインデックスデータ作成手段、差分データ作成手段、圧縮手段がユーザの端末内にあり、通信手段及び録画ファイル作成手段、録画ファイル更新手段、再生手段が監視する側の監視装置内にある、ユーザの端末を監視し管理するシステムである。
{Constitution}
In this embodiment, the communication means, index data creation means, difference data creation means, and compression means are in the user's terminal, and monitoring on the side monitored by the communication means, recorded file creation means, recorded file update means, and playback means This is a system for monitoring and managing a user terminal in the apparatus.

図1は、本発明の情報漏洩監視システムの実施例1のネットワーク構成の一例を示す図である。図2は、本発明の情報漏洩監視システムの実施例1の監視装置の構成図である。図3は、本発明の情報漏洩監視システムの実施例1の端末の構成図である。本実施例においては、各監視装置100及び各端末200は、コンピュータネットワークを介して接続されている。監視する側と監視される側は、ともにEthenetというプロトコルで接続されている。監視装置は、管理する端末が同じLAN内に存在する場合に限らず、互いにネットワークにルータを介して接続されていれば、LAN同士を専用線で接続したWANを介して接続されていても、さらにインターネットを介して接続されていても遠隔監視することができる。   FIG. 1 is a diagram illustrating an example of a network configuration according to the first embodiment of the information leakage monitoring system of the present invention. FIG. 2 is a configuration diagram of the monitoring apparatus according to the first embodiment of the information leakage monitoring system of the present invention. FIG. 3 is a block diagram of the terminal of Embodiment 1 of the information leakage monitoring system of the present invention. In this embodiment, each monitoring device 100 and each terminal 200 are connected via a computer network. Both the monitoring side and the monitored side are connected by a protocol called Ethernet. The monitoring device is not limited to the case where the terminal to be managed exists in the same LAN, and if connected to each other via a router, the monitoring device may be connected via a WAN in which the LANs are connected by a dedicated line. Furthermore, remote monitoring is possible even when connected via the Internet.

図1では、監視装置100がLANだけでなく他のネットワークで接続された端末も監視できることを示す。   FIG. 1 shows that the monitoring apparatus 100 can monitor not only the LAN but also terminals connected by other networks.

監視される側の端末200から監視装置100に送信したデータは、端末200からアクセスできない設定にしたサーバ400に蓄積して、必要に応じて監視装置100がデータを取り出すものとしてもよい。   The data transmitted from the monitored terminal 200 to the monitoring device 100 may be stored in the server 400 set to be inaccessible from the terminal 200, and the monitoring device 100 may extract the data as necessary.

監視装置100Aと端末200A、200B、200C、サーバ400AはLANで接続されている。このLANは、ルータ300Aを介してインターネットに接続されている。また、このインターネットにルータ300Bを介して端末200Dが接続され、このインターネットにルータ300Cを介して接続された別のLAN内には、端末200E、200Fが接続されている。さらに、このインターネットにルータ300Dを介して監視装置100Bが接続されており、またインターネット上にルータ300Eを介して置かれたサーバ400Bが存在する。   The monitoring device 100A, the terminals 200A, 200B, 200C, and the server 400A are connected via a LAN. This LAN is connected to the Internet via the router 300A. A terminal 200D is connected to the Internet via a router 300B, and terminals 200E and 200F are connected to another LAN connected to the Internet via a router 300C. Further, a monitoring device 100B is connected to the Internet via a router 300D, and a server 400B placed on the Internet via a router 300E exists.

監視装置100Aは、端末200A〜Fを監視することができる。また、監視装置100Bでも端末200A〜Fを監視することができる。監視される側のコンピュータには、出力画面記録・制御プログラムが搭載されており、監視する側のコンピュータには、監視プログラムが搭載されている。   The monitoring device 100A can monitor the terminals 200A to 200F. Also, the monitoring device 100B can monitor the terminals 200A to 200F. The monitored computer is equipped with an output screen recording / control program, and the monitored computer is equipped with a monitoring program.

本実施例においては、情報漏洩監視システムのプログラムには、ユーザが使用する端末上で動作する出力画面記録・制御プログラムと、管理者が使用する監視装置上で動作する監視プログラムを含む。   In this embodiment, the information leakage monitoring system program includes an output screen recording / control program operating on a terminal used by a user and a monitoring program operating on a monitoring device used by an administrator.

上記出力画面記録・制御プログラムは、コンピュータに、監視装置との接続を行う機能、監視装置からの要求に従い所定時間間隔で端末の出力画面全体の画像を全画面静止画像として記録してインデックスデータを作成する機能、監視装置からの要求に従い所定時間間隔で端末の出力画面全体の画像を全画面静止画像として記録して直前に記録された全画面静止画像と全体を一定マス数に分割して比較する機能、マス毎に画像データの変化の有無を判定する機能画像データが変化したマスのみの画像データを集計して差分データを作成する機能、作成したインデックスデータを圧縮して保存する機能、作成した差分データを圧縮して保存する機能、圧縮データを監視装置に送信する機能を実現させるためのプログラムである。   The above-mentioned output screen recording / control program records the index data by recording the image of the entire output screen of the terminal as a full-screen still image at a predetermined time interval in accordance with a request from the monitoring device, a function for connecting to the monitoring device in the computer. Functions to be created, according to the request from the monitoring device, record the entire output screen of the terminal as a full screen still image at a predetermined time interval, and compare the whole screen still image recorded immediately before and the whole by dividing it into a certain number of squares A function that determines whether image data has changed for each square A function that aggregates image data of only squares whose image data has changed, a function that creates difference data, a function that compresses and saves the created index data, and creation This is a program for realizing a function of compressing and storing the difference data and a function of transmitting the compressed data to the monitoring device.

上記監視プログラムは、コンピュータに、端末との接続を行う機能、端末に出力画面記録要求を送信する機能、端末からデータを受信する機能、インデックス圧縮データから録画ファイルを作成する機能、録画ファイルに差分圧縮データを加えて更新する機能、録画ファイルを開いて録画画像を出力画面中に連続して表示する機能を実現させるためのプログラムである。   The above monitoring program has a function of connecting to a terminal to a computer, a function of transmitting an output screen recording request to the terminal, a function of receiving data from the terminal, a function of creating a recording file from index compressed data, and a difference to a recording file This is a program for realizing a function of updating by adding compressed data and a function of opening a recording file and continuously displaying recorded images on an output screen.

監視するには、監視装置側が管理される側のコンピュータへのアクセス権限を必要とする。アクセス権限の認証はIDとパスワードで行う。   In order to monitor, the monitoring device side needs access authority to the managed computer. Access authority authentication is performed using an ID and a password.

端末を使用するユーザは、監視装置との接続についてパスワード等を入力する必要がなく、全て監視装置側の操作によって接続、録画、再生を行うことができる。したがって、ユーザに監視されていることを知られないで監視することが可能である。また、監視状況について端末の出力画面に表示することでユーザへ知らせることも可能である。   The user who uses the terminal does not need to input a password or the like for connection with the monitoring apparatus, and can connect, record, and play all through operations on the monitoring apparatus side. Therefore, it is possible to monitor without knowing that the user is monitoring. It is also possible to notify the user of the monitoring status by displaying it on the output screen of the terminal.

管理される側のコンピュータの認識は、ルータのIPアドレスとポート番号で行う。管理される側のコンピュータがLANを介してインターネットに接続されている場合は、LAN網とインターネット網とを接続するルータのIPアドレスと、LAN内のコンピュータに割り振られたポート番号を用いる。管理される側と管理する側がインターネットやWANで接続されているときは、監視を行うには、両者の間のルータのポート番号を「有効」にする。ルータに穴をあける、すなわち特定のポートを許可する必要があるからである。   The managed computer is recognized by the IP address and port number of the router. When the managed computer is connected to the Internet via a LAN, the IP address of the router that connects the LAN network and the Internet network and the port number assigned to the computer in the LAN are used. When the managed side and the managed side are connected by the Internet or WAN, the port number of the router between the two is set to “valid” for monitoring. This is because it is necessary to pierce the router, that is, to allow a specific port.

本実施例では、例えば、端末200A、200B、200CのLAN内でのポート番号が、それぞれ、1001、1002、1003とする。端末200Dのポート番号が1001として、端末200E、200FのLAN内でのポート番号が、1001、1002として、ルータ300A、300B、300C、300DのIPアドレスが、それぞれ(2××.××.01)、(2××.××.02)、(2××.××.03)、(20××.××.04)とする。なお、ここで、「×」は所定の数字である。したがって、例えば、管理される側のコンピュータが端末200Aのとき、該コンピュータの認識は、IPアドレス(2××.××.01)とポート番号1001でなされる。   In the present embodiment, for example, the port numbers in the LAN of the terminals 200A, 200B, and 200C are 1001, 1002, and 1003, respectively. Assuming that the port number of the terminal 200D is 1001, the port numbers in the LAN of the terminals 200E and 200F are 1001, 1002, and the IP addresses of the routers 300A, 300B, 300C, 300D are (2xxx.xxx.01), respectively. ), (2xxx.xxx.02), (2xxx.xxx.03), (20xxx.xxx.04). Here, “x” is a predetermined number. Therefore, for example, when the managed computer is the terminal 200A, the computer is recognized by the IP address (2xxx.xxx.01) and the port number 1001.

また、1の監視装置が、互いに接続された複数台のPCやサーバで構成されていてもよい。本実施例では、監視装置100A、100Bはそれぞれ直接端末200A〜Fを監視できるが、監視装置100Bが監視装置100Aとインターネットを介して接続してあって、監視装置100Aに保存された録画ファイルを監視装置100Bに送信して監視装置100Bで録画ファイルを開いて録画画像を出力画面中に連続して表示するものであってもよい。かかる場合には、監視装置100Aが再生手段を有さず、監視装置100Bが録画ファイル作成手段と録画ファイル更新手段を有しないものであってもよい。   Further, one monitoring device may be composed of a plurality of PCs and servers connected to each other. In this embodiment, the monitoring devices 100A and 100B can directly monitor the terminals 200A to 200F, respectively. However, when the monitoring device 100B is connected to the monitoring device 100A via the Internet, the recorded files stored in the monitoring device 100A are recorded. It may be transmitted to the monitoring device 100B, the recording file is opened by the monitoring device 100B, and the recorded images are continuously displayed on the output screen. In such a case, the monitoring device 100A may not have a playback unit, and the monitoring device 100B may not have a recording file creation unit and a recording file update unit.

監視装置100は、接続開始時毎に、管理される側のコンピュータのIPアドレス及びポート番号を調べ、またIPアドレス及びポート番号を用いた接続によってコンピュータ名を取得する。監視装置と端末との間にWANを介している場合も、ルータのポート番号を「有効」にしてあれば、端末側のルータの設定を監視装置100から行うことができ、グローバルIPアドレスやプライベートIPアドレスの割当設定をすることができる。したがって、LAN内のPCのアドレスが変換されてしまった場合でも、管理される側のコンピュータの認識をするので、監視可能である。端末側でグローバルIPアドレス、プライベートIPアドレスの割当設定等を行う必要がなく、ブロードバンドルータなどを利用していてLAN内のPCのアドレスが変換されてしまう場合でも監視が可能であり、また、ユーザのPC操作能力が、様々な設定を行うことができないレベルであっても監視が可能である。   The monitoring device 100 checks the IP address and port number of the managed computer every time connection is started, and obtains the computer name by connection using the IP address and port number. Even when a WAN is connected between the monitoring device and the terminal, if the router port number is set to “valid”, the router on the terminal side can be set from the monitoring device 100, and a global IP address or private address can be set. IP address assignment can be set. Therefore, even if the address of the PC in the LAN has been converted, the computer to be managed is recognized, so that monitoring is possible. There is no need to set global IP addresses and private IP addresses on the terminal side, and monitoring is possible even when the address of a PC in the LAN is converted using a broadband router, etc. Even if the PC operation capability is at a level where various settings cannot be made, monitoring is possible.

管理される側のコンピュータが管理する側のコンピュータと同じLAN内に限定されるときは、管理される側のコンピュータのローカルIPアドレスとポート番号で認識を行ってもよい。   When the managed computer is limited to the same LAN as the managed computer, recognition may be performed using the local IP address and port number of the managed computer.

本実施例においては、監視装置100と端末200は、ともにパーソナルコンピュータとして構成され、通常のパーソナルコンピュータが有するクロック機能等を備えている。   In this embodiment, both the monitoring device 100 and the terminal 200 are configured as personal computers, and have a clock function and the like that a normal personal computer has.

監視装置100は、ハードウェアとして、CPU101、メモリ102、ディスプレイ104、キーボード105、マウス106、オペレーティングシステム107、デバイスドライバ等で構成される制御装置と、磁気ディスク110等の二次記憶、LANボード103等の通信制御装置を備えている。磁気ディスク110には、監視プログラム112と画像フォルダ111と認証用データベースと環境設定フォルダが格納されている。画像フォルダ111には、録画ファイルを蓄積する。認証用データベースには、ID、パスワード、監視される1又は複数の端末のポート番号とIPアドレスが蓄積されている。環境設定フォルダには、端末の出力画面のインデックスデータ作成間隔と差分データの作成間隔、差分データ作成時の画像分割の大きさ等の設定条件が蓄積されている。監視装置100は、CPU101が、監視プログラム112をメモリ102にロードして実行することにより本発明の情報漏洩監視処理が可能なコンピュータの機能を実現する。CPU101は、通常のコンピュータに搭載する演算処理装置であり、各種プログラムを実行し、各種制御等を行う。   The monitoring device 100 includes, as hardware, a control device including a CPU 101, a memory 102, a display 104, a keyboard 105, a mouse 106, an operating system 107, a device driver, etc., a secondary storage such as a magnetic disk 110, and a LAN board 103. Etc. are provided. The magnetic disk 110 stores a monitoring program 112, an image folder 111, an authentication database, and an environment setting folder. Recorded files are stored in the image folder 111. The authentication database stores IDs, passwords, port numbers and IP addresses of one or more terminals to be monitored. The environment setting folder stores setting conditions such as the index data creation interval and difference data creation interval of the output screen of the terminal, and the size of image division at the time of difference data creation. The monitoring apparatus 100 realizes the function of a computer capable of information leakage monitoring processing of the present invention by the CPU 101 loading the monitoring program 112 into the memory 102 and executing it. The CPU 101 is an arithmetic processing device mounted on a normal computer, executes various programs, and performs various controls.

端末200は、ハードウェアとして、CPU201、メモリ202、ディスプレイ204、キーボード205、マウス206、オペレーティングシステム207、デバイスドライバ等で構成される制御装置と、磁気ディスク210等の二次記憶、LANボード203等の通信制御装置を備えている。磁気ディスク210には、出力画面記録・制御プログラム213と画像フォルダ211と認証用データベースが格納されている。画像フォルダ211には、出力画面画像、インデックスデータ、差分データ、インデックス圧縮データ、差分圧縮データを蓄積する。認証用データベースには、端末200を管理する監視装置のIDが格納されている。端末200は、CPU201が、出力画面記録・制御プログラム213をメモリ202にロードして実行することにより本発明の情報漏洩監視処理が可能なコンピュータの機能を実現する。CPU201は、通常のコンピュータに搭載する演算処理装置であり、各種プログラムを実行し、各種制御等を行う。   The terminal 200 includes, as hardware, a control device including a CPU 201, a memory 202, a display 204, a keyboard 205, a mouse 206, an operating system 207, a device driver, a secondary storage such as a magnetic disk 210, a LAN board 203, and the like. The communication control device is provided. The magnetic disk 210 stores an output screen recording / control program 213, an image folder 211, and an authentication database. The image folder 211 stores output screen images, index data, difference data, index compressed data, and difference compressed data. In the authentication database, the ID of the monitoring device that manages the terminal 200 is stored. The terminal 200 realizes the function of a computer capable of information leakage monitoring processing of the present invention by the CPU 201 loading the output screen recording / control program 213 into the memory 202 and executing it. The CPU 201 is an arithmetic processing device mounted on a normal computer, executes various programs, and performs various controls.

サーバ400は、ハードウェアとして、CPU、メモリ、オペレーティングシステム、デバイスドライバ等で構成される制御装置と、磁気ディスク等の二次記憶、LANボード等の通信制御装置を備えている。磁気ディスクには、画像フォルダが格納されている。画像フォルダには、録画ファイルを蓄積する。サーバ400は、ファイルサーバとしての役割を果たす。   The server 400 includes, as hardware, a control device including a CPU, a memory, an operating system, a device driver, etc., a secondary storage such as a magnetic disk, and a communication control device such as a LAN board. An image folder is stored on the magnetic disk. Recorded files are stored in the image folder. The server 400 serves as a file server.

本実施例では、監視装置100に、(1)端末200への動作要求を含む通信要求及びデータを送信する送信手段と、(2)端末200のインデックス圧縮データと差分圧縮データとを受信する受信手段と、(3)受信したインデックス圧縮データから録画ファイルを作成する録画ファイル作成手段と、(4)受信した録画ファイルに差分圧縮データを加えて更新する録画ファイル更新手段と、(5)録画ファイルを開いて端末200の出力画面画像を監視装置100の出力画面中に連続して表示する再生手段とを設けてある。。監視装置100は、前述のハードウェア構成と監視プログラム112によって、(1)〜(5)の手段として機能する。   In this embodiment, (1) a transmission unit that transmits a communication request and data including an operation request to the terminal 200, and (2) reception that receives index compressed data and differentially compressed data of the terminal 200. Means, (3) recording file creation means for creating a recording file from the received index compressed data, (4) recording file update means for updating the received recording file by adding differential compression data, and (5) recording file. And a playback means for continuously displaying the output screen image of the terminal 200 on the output screen of the monitoring device 100. . The monitoring device 100 functions as means (1) to (5) by the hardware configuration and the monitoring program 112 described above.

監視装置100で作成された録画ファイルは、監視装置100内に保存するほか、監視装置100内の容量が十分でない場合等には、サーバ400内で保存してもよい。監視装置100は、さらに、(6)作成した録画ファイルを指定したサーバ400に送信する録画ファイル送信手段と、(7)サーバ400に蓄積した録画ファイルを検索して受信する録画ファイル検索受信手段とを有することが好ましい。監視装置100は、前述のハードウェア構成と監視プログラム112によって、これらの手段として機能する。   The recording file created by the monitoring apparatus 100 may be stored in the monitoring apparatus 100, or may be stored in the server 400 when the capacity of the monitoring apparatus 100 is insufficient. The monitoring apparatus 100 further includes (6) a recording file transmission unit that transmits the created recording file to the designated server 400, and (7) a recording file search reception unit that searches and receives the recording file stored in the server 400. It is preferable to have. The monitoring device 100 functions as these means by the hardware configuration and the monitoring program 112 described above.

また、端末200に、(1)監視装置100からの動作要求を含む通信要求及びデータを受信する受信手段と、(2)所定時間毎に端末200の出力画面全体の画像を全画面静止画像として記録するインデックスデータ作成手段と、(3)所定時間毎に端末200の出力画面全体の画像を全画面静止画像として記録して、直前に記録された全画面静止画像と、全体を一定マス数に分割して比較して、マス毎に画像データの変化の有無を判定し、画像データが変化したマスのみの画像データを集計して差分データとする差分データ作成手段と、(4)上記インデックスデータと上記差分データとをそれぞれ圧縮してインデックス圧縮データと差分圧縮データとして保存する圧縮手段と、(5)監視装置100からの動作要求に応じリアルタイムで上記インデックス圧縮データと上記差分圧縮データとを監視装置100に送信する送信手段とを設けてある。端末200は、前述のハードウェア構成と出力画面記録・制御プログラム213によって、(1)〜(5)の手段として機能する。   Further, the terminal 200 has (1) receiving means for receiving a communication request and data including an operation request from the monitoring device 100, and (2) an image of the entire output screen of the terminal 200 as a full-screen still image every predetermined time. (3) an image of the entire output screen of the terminal 200 is recorded as a full-screen still image every predetermined time, and the full-screen still image recorded immediately before and the whole are set to a fixed number of squares. (4) the index data, and difference data creating means for determining whether or not there is a change in image data for each square and summing the image data of only the square where the image data has changed to make difference data; And a compression means for compressing the difference data and storing the compressed data as index compressed data and differential compressed data, and (5) real-time according to an operation request from the monitoring device 100 It is provided with transmitting means for transmitting the said compressed index data and the compressed difference data to the monitoring apparatus 100. The terminal 200 functions as means (1) to (5) by the hardware configuration and the output screen recording / control program 213 described above.

{手順}
本発明の情報漏洩監視システムの実施例1の録画手順について次に説明する。監視装置は、複数の端末を同時に監視することができる。監視装置100Aによって端末200A〜Fを監視する場合について、例として監視対象を端末200Aとして説明する。また、録画ファイルの蓄積先として、サーバ400Aあるいはサーバ400Bに保存することもできるが、例として、監視装置100Aに保存する場合について説明する。
{procedure}
Next, a recording procedure according to the first embodiment of the information leakage monitoring system of the present invention will be described. The monitoring device can simultaneously monitor a plurality of terminals. A case where the monitoring device 100A monitors the terminals 200A to 200F will be described as an example where the monitoring target is the terminal 200A. Further, the storage destination of the recording file can be stored in the server 400A or the server 400B. As an example, a case where the recording file is stored in the monitoring device 100A will be described.

(開始手順)
先ず、監視装置の制御装置は、出力画面であるディスプレイ104に初期画面として認証ID入力要求画面を表示し、管理者からの入力を受け付ける。管理者が、入力手段であるマウス106又はキーボード105でIDを入力したら、制御装置は認証用データベースにアクセスしてそのIDがあるかを確認する。IDが確認されたらパスワード入力画面を表示し、管理者からの入力を受け付ける。管理者がパスワードを入力したら、制御装置は認証用データベースにアクセスしてそのパスワードが正しいかを確認する。
(Starting procedure)
First, the control device of the monitoring device displays an authentication ID input request screen as an initial screen on the display 104 which is an output screen, and accepts an input from the administrator. When the administrator inputs an ID with the mouse 106 or the keyboard 105 as input means, the control device accesses the authentication database to check whether the ID is present. When the ID is confirmed, a password input screen is displayed and an input from the administrator is accepted. When the administrator inputs the password, the control device accesses the authentication database and confirms whether the password is correct.

パスワードが正しいことが確認されたらログインして<IDパスワード変更><端末一覧><環境設定><ログアウト>を選択するための第1メニュー画面を、ディスプレイ104に表示し、管理者からの指示を受け付ける。管理者が<IDパスワード変更>を選択すると、IDとパスワードを変更する画面を表示する。管理者が<環境設定>を選択すると、端末の出力画面のインデックスデータ作成間隔と差分データの作成間隔、差分データ作成時の画像分割の大きさ等の設定を確認・変更する画面を表示する。管理者が<ログアウト>を選択すると終了する。   When the password is confirmed to be correct, the first menu screen for logging in and selecting <Change ID password> <Terminal list> <Preferences> <Logout> is displayed on the display 104, and an instruction from the administrator is given. Accept. When the administrator selects <ID password change>, a screen for changing the ID and password is displayed. When the administrator selects <environment setting>, a screen is displayed for confirming / changing settings such as the index data creation interval and difference data creation interval of the terminal output screen, and the size of image division at the time of difference data creation. When the administrator selects <Logout>, the process ends.

管理者が例えば<端末一覧>を選択したとする。制御装置は通信制御装置にアクセスして接続状況を取得するとともに認証用データベースにアクセスして監視対象の端末の一覧を取得し、端末のポート番号とIPアドレスと接続状況の一覧を表示する。例えば、端末200Aの欄には、ポート番号1001、IPアドレス202.10.0.1と表示される。端末200B、200Cの欄のIPアドレスも同じ表示となる。端末200Fの欄には、ポート番号1002、IPアドレス202.10.0.3と表示される。同様な要領で端末200D、200Eについても表示される。接続状況の欄には各端末と監視装置との接続状態が表示される。端末が電源を入れていない、接続要求していないときは接続していない旨が表示される。   Assume that the administrator selects <terminal list>, for example. The control device accesses the communication control device to acquire the connection status, accesses the authentication database, acquires a list of terminals to be monitored, and displays a list of terminal port numbers, IP addresses, and connection statuses. For example, the port number 1001 and the IP address 202.10.0.1 are displayed in the column of the terminal 200A. The IP addresses in the terminals 200B and 200C fields are also displayed in the same manner. In the terminal 200F column, a port number 1002 and an IP address 202.10.0.3 are displayed. The terminals 200D and 200E are displayed in a similar manner. The connection status column displays the connection status between each terminal and the monitoring device. When the terminal is not turned on or does not request connection, it is displayed that the terminal is not connected.

ここで、例えば端末200Aの欄を管理者が選択したとする。制御装置は、ディスプレイ104に、<ログ表示><録画開始><録画停止>を選択するための第2メニュー画面を表示し、管理者からの指示を受け付ける。   Here, for example, it is assumed that the administrator selects the field of the terminal 200A. The control apparatus displays a second menu screen for selecting <log display> <recording start> <recording stop> on the display 104, and accepts an instruction from the administrator.

(録画手順)
管理者が、<録画開始>を選択したとする。以下、図を参照して説明する。図4は、本発明の情報漏洩監視システムの実施例1の録画手順を示すフロー図である。録画手順は、端末と監視装置とのデータ及び監視装置から端末への動作要求を送受信する通信手段が、監視装置と端末とを接続するステップ(S101、S102)、所定時間間隔で端末の出力画面全体の画像を全画面静止画像として記録するインデックスデータ作成手段が、インデックス作成時刻毎に端末の出力画面全体の画像データを記録し蓄積するステップ(S103〜S105)、インデックスデータと差分データとをそれぞれ圧縮してインデックス圧縮データと差分圧縮データとして保存する圧縮手段が、インデックスデータを圧縮して保存するステップ(S106)、上記通信手段が端末から監視装置にインデックス圧縮データを送信するステップ(S107)、上記通信手段が監視装置にインデックス圧縮データを受信させて、インデックス圧縮データから録画ファイルを作成する録画ファイル作成手段が、録画ファイルを作成し蓄積するステップ(S108〜S110)、時刻判定手段がデータ取得時刻か判定するステップ(S111〜S116)、上記通信手段が、端末に差分画像を要求するステップ(S117)、所定時間間隔で端末の出力画面全体の画像を全画面静止画像として記録して直前に記録された全画面静止画像と全体を一定マス数に分割して比較してマス毎に画像データの変化の有無を判定し画像データが変化したマスのみの画像データを集計して差分データとする差分データ作成手段が、差分検出時刻毎に端末の出力画面の差分データを作成し蓄積するステップ(S118〜S120)、上記圧縮手段が差分データを圧縮して保存するステップ(S121)、上記通信手段が端末から監視装置に差分圧縮データを送信するステップ(S122)、上記通信手段が監視装置に受信させて、録画ファイルに差分圧縮データを加えて更新する録画ファイル更新手段が、録画ファイルを更新し蓄積するステップ(S123〜S125)を含む。出力画面記録・制御プログラムと監視プログラムとを有する情報漏洩監視システムのプログラムは、これらのステップをコンピュータに実行させるものである。
(Recording procedure)
Assume that the administrator selects <recording start>. Hereinafter, a description will be given with reference to the drawings. FIG. 4 is a flowchart showing the recording procedure of the information leakage monitoring system according to the first embodiment of the present invention. In the recording procedure, the communication means for transmitting and receiving data between the terminal and the monitoring device and the operation request from the monitoring device to the terminal connects the monitoring device and the terminal (S101, S102), the output screen of the terminal at a predetermined time interval Index data creating means for recording the entire image as a full-screen still image records and stores the image data of the entire output screen of the terminal at each index creation time (S103 to S105), and the index data and the difference data, respectively. A compression unit that compresses and stores the compressed data as index compressed data and differentially compressed data, the step of compressing and storing the index data (S106), and the step of transmitting the index compressed data from the terminal to the monitoring device (S107); The communication means causes the monitoring device to receive the index compressed data. The recording file creation means for creating the recording file from the index compressed data creates and stores the recording file (S108 to S110), the time judgment means determines whether the data acquisition time (S111 to S116), and the communication means Requesting a difference image from the terminal (S117), recording an image of the entire output screen of the terminal as a full-screen still image at a predetermined time interval, and dividing the full-screen still image recorded immediately before and the whole into a fixed number of squares The difference data creation means that determines whether or not there is a change in the image data for each square and aggregates the image data of only the square in which the image data has changed to obtain the difference data is the output screen of the terminal at each difference detection time Step (S118 to S120) for generating and storing the difference data, and step for compressing and storing the difference data by the compression means S121), a step in which the communication unit transmits differential compressed data from the terminal to the monitoring device (S122), and a recording file updating unit that causes the communication unit to receive the monitoring device and update the recorded file by adding the differential compressed data. And a step (S123 to S125) of updating and storing the recording file. An information leakage monitoring system program having an output screen recording / control program and a monitoring program causes a computer to execute these steps.

インデックス作成時刻及び差分検出時刻は、<環境設定>で管理者が入力して設定することができ、例えば、インデックス作成時刻を1時間ごと、差分検出時刻を3秒ごととすることができる。インデックス作成間隔は、1分、1時間あるいは2時間といった単位が好ましい。インデックスは再生時のスタート画面となるため、全体の録画時間に対し、間隔が短すぎると、処理が煩雑化し、またデータ量が膨大となり、監視装置や通信網に負担がかかり、間隔が長すぎると、再生時に利便性が悪くなる。差分検出間隔は、1秒〜3秒が好ましい。間隔が短すぎると、データ量が膨大となり、監視装置や通信網に負担がかかり、間隔が長すぎると、監視に漏れが生じやすくなる。例えば、インデックス画像を1時間毎に作成し、差分画像を3秒間毎に作成し、常時コンピュータ始動から停止まで記憶させてもよい。あるいは、数時間、数分、数秒といった一定期間のみ記憶してもよい。   The index creation time and the difference detection time can be input and set by the administrator in <environment setting>. For example, the index creation time can be set every hour and the difference detection time can be set every 3 seconds. The index creation interval is preferably in units of 1 minute, 1 hour or 2 hours. Since the index is the start screen for playback, if the interval is too short for the entire recording time, the processing becomes complicated, the amount of data becomes enormous, the load on the monitoring device and the communication network is increased, and the interval is too long. In this case, the convenience of playback becomes worse. The difference detection interval is preferably 1 to 3 seconds. If the interval is too short, the amount of data becomes enormous and a burden is placed on the monitoring device and the communication network. If the interval is too long, leakage tends to occur. For example, an index image may be created every hour, a difference image may be created every 3 seconds, and the computer may be constantly stored from start to stop. Or you may memorize | store only a fixed period, such as several hours, several minutes, and several seconds.

詳細には、まず、監視装置100Aの制御装置は、監視装置100Aの通信制御装置に端末200Aへの接続要求を行う(S101)。接続要求には監視装置100AのIDデータを含む。端末200Aの通信制御装置が上記接続要求を受けると、端末200Aの制御装置は認証用データベースにアクセスして接続要求者が端末200Aの監視者であることをIDで確認し、確認ができた場合は、通信制御装置で監視装置100Aと接続を行う(S102)。接続ができないときは、再度接続要求を行う。接続要求は、環境設定で決められた録画時間の間は常に行われる。これにより、接続が切断されたり、端末の電源が切れたりした場合等でも、接続ができる状態になり次第、監視を継続して行うことができる。録画開始後は、監視装置内のクロック機能により現在時刻を取得して一定時刻から一定時刻まで端末の出力画面を録画して、その他の時間は録画を休止させることもできる。   Specifically, first, the control device of the monitoring device 100A requests the communication control device of the monitoring device 100A to connect to the terminal 200A (S101). The connection request includes ID data of the monitoring device 100A. When the communication control device of the terminal 200A receives the connection request, the control device of the terminal 200A accesses the authentication database and confirms by ID that the connection requester is the monitor of the terminal 200A. Is connected to the monitoring device 100A by the communication control device (S102). If connection is not possible, a connection request is made again. The connection request is always made during the recording time determined by the environment setting. Thereby, even when the connection is cut off or the terminal is turned off, the monitoring can be continued as soon as the connection is ready. After the start of recording, the current time can be acquired by the clock function in the monitoring device, the output screen of the terminal can be recorded from a certain time to a certain time, and the recording can be paused at other times.

接続が行われたら、監視装置100Aの制御装置は、監視装置100Aの通信制御装置で端末200Aへ出力画面全体の画像データを要求する通信を行う(S103)。端末200Aの通信制御装置が上記要求を受けると、端末200Aの制御装置は、端末200Aの出力画面全体の画像データをビットマップ形式で作成して記録する(S104)。RGB表示の場合、1ピクセルで3バイトとなる。出力画面が横1024ピクセル、縦768ピクセルのとき、全画面の画像データは、1024×768×3バイトとなる。かかるデータにデータ取得時刻情報を付してインデックスデータを作成する。ビットマップ形式で静止画として作成するので、データサイズが小さく、端末に負担をかけないようにすることができる。   When the connection is made, the control device of the monitoring device 100A performs communication for requesting the image data of the entire output screen to the terminal 200A by the communication control device of the monitoring device 100A (S103). When the communication control device of the terminal 200A receives the request, the control device of the terminal 200A creates and records image data of the entire output screen of the terminal 200A in a bitmap format (S104). In the case of RGB display, one pixel is 3 bytes. When the output screen is 1024 pixels wide and 768 pixels long, the image data of the entire screen is 1024 × 768 × 3 bytes. Index data is created by attaching data acquisition time information to such data. Since it is created as a still image in the bitmap format, the data size is small and it is possible to avoid burdening the terminal.

端末200Aの制御装置は、作成したインデックスデータを画像フォルダに蓄積する(S105)。つぎに、端末200Aの制御装置は、インデックスデータを圧縮してインデックス圧縮データとして画像フォルダに保存する(S106)。圧縮は、繰り返し出現したデータを、繰り返し回数情報を繰り返し開始の位置情報と色情報に加えて繰り返し分のデータを省略する処理をすることで圧縮を行う。そして、端末200Aの制御装置は、通信制御装置でインデックス圧縮データを監視装置100Aへ送信する(S107)。ビットマップ形式の静止画を圧縮することでさらにデータサイズが小さくなり、通信網や端末、監視装置に負担をかけないようにすることができる。   The control device of the terminal 200A accumulates the created index data in the image folder (S105). Next, the control device of the terminal 200A compresses the index data and stores it in the image folder as index compressed data (S106). The compression is performed by processing the data that repeatedly appears by adding the repetition count information to the position information and color information of the repetition start, and omitting the repeated data. Then, the control device of the terminal 200A transmits the index compressed data to the monitoring device 100A using the communication control device (S107). By compressing still images in the bitmap format, the data size can be further reduced, and it is possible to avoid burdening the communication network, terminal, and monitoring device.

監視装置100Aの制御装置は、監視装置100Aの通信制御装置で端末200Aからのインデックス圧縮データを受信する(S108)。監視装置100Aの制御装置は、インデックス圧縮データから録画ファイルを作成し(S109)、画像フォルダに蓄積する(S110)。   The control device of the monitoring device 100A receives the index compressed data from the terminal 200A by the communication control device of the monitoring device 100A (S108). The control device of the monitoring device 100A creates a recording file from the index compressed data (S109) and stores it in the image folder (S110).

監視装置100Aの制御装置は、クロック機能により現在時刻を取得し、環境設定フォルダにアクセスして、録画終了時刻かを判断する(S111)。録画終了時刻のときは、監視装置100Aの制御装置は、録画を終了し、第2メニュー画面に戻る。管理者が録画終了を選択した場合も同様にして録画を終了し、第2メニュー画面に戻る。録画終了時刻でないときは、次に同様にして、録画休止時刻かを判断する(S112)。録画休止時刻であるときは、録画再開時間まで処理を休止し(S113)、録画再開時間となったときは画像データを要求する通信を行うステップ(S103)に戻る。録画休止時刻でないときは、次に同様にして、インデックスデータ作成時刻かを判断する(S114)。インデックスデータ作成時刻のときは画像データを要求する通信を行うステップ(S103)に戻る。インデックスデータ作成時刻でないときは、同様にして差分データ作成時刻かを判断する(S115)。差分データ作成時刻であるときは、監視装置100Aの通信制御装置で端末200Aへ差分データを要求する通信を行う(S117)。差分データ作成時刻でないときは差分データ作成時刻まで処理を休止してから(S116)、かかる通信を行う。データ作成時刻以外は処理を休止することによって、監視装置への負担を軽くすることができる。   The control device of the monitoring device 100A acquires the current time using the clock function, accesses the environment setting folder, and determines whether it is the recording end time (S111). At the recording end time, the control device of the monitoring device 100A ends the recording and returns to the second menu screen. When the administrator selects the end of recording, the recording ends in the same manner, and the second menu screen is displayed again. If it is not the recording end time, it is next determined in the same manner whether it is a recording stop time (S112). When it is the recording pause time, the processing is paused until the recording resume time (S113), and when the recording resume time is reached, the process returns to the step (S103) for performing communication for requesting image data. If it is not the recording pause time, it is next determined in the same manner whether it is the index data creation time (S114). When the index data creation time is reached, the process returns to the step (S103) for performing communication for requesting image data. If it is not the index data creation time, it is similarly determined whether it is the difference data creation time (S115). When it is the difference data creation time, the communication control device of the monitoring device 100A performs communication requesting the difference data from the terminal 200A (S117). If it is not the difference data creation time, the process is suspended until the difference data creation time (S116), and such communication is performed. By suspending the processing other than the data creation time, the burden on the monitoring device can be reduced.

端末200Aの通信制御装置が監視装置から差分データ要求を受けると、端末200Aの制御装置は、端末200Aの出力画面全体の画像データをビットマップ形式で作成して記録し(S118)、画像フォルダに蓄積する(S119)。そして、端末200Aの制御装置は、差分データを算出する(S120)。   When the communication control device of the terminal 200A receives the difference data request from the monitoring device, the control device of the terminal 200A creates and records image data of the entire output screen of the terminal 200A in the bitmap format (S118), and stores it in the image folder. Accumulate (S119). Then, the control device of the terminal 200A calculates difference data (S120).

差分データの算出は、直前に記録された全画面静止画像(インデックスデータを含む)と比較して行う。端末200Aの制御装置は、画像フォルダに蓄積されている直前に記録された全画面静止画像と今回記録された全画面静止画像を、それぞれ、全体を一定マス数に分割して比較して、マス毎に画像データの変化の有無を判定する。1マスのピクセル数は、<環境設定>で管理者が入力して設定することができ、1マスが、例えば縦横がともに32ピクセルや64ピクセルとすることができる。図5は、本発明の情報漏洩監視システムの実施例1における画像記録方法の説明図である。例えば、出力画面が横1024ピクセル、縦768ピクセルのとき、1マスが縦横がともに64ピクセルとすると、横16マス、縦12マスに分割する。1マスの中には64×64ピクセルあり、この1ピクセルの画像データは、ポジションデータとカラーデータからなり、例えば、図5においては、ディスプレイの左から3番目で上から12番目のマスにおいて、その中の左から2番目で上から1番目のピクセルが赤(画像データ:0x020y010xFF0x000x00)から白(画像データ:0x020y010xFF0xFF0xFF)に変化した場合を示す。カラーデータが変化したピクセルを有するマスについてのみ、変化後の画像データを保存する。保存に際し、カラーデータが変化したピクセルを有するマス全てをまとめてマスの位置情報と差分データ取得時刻情報を加えて差分データとして保存する。カラーデータが変化したピクセルを有しないマスの画像データは差分データに含まれない。すなわち、画像データが変化したマスのみの画像データを集計して差分データとする。   The difference data is calculated in comparison with the full-screen still image (including index data) recorded immediately before. The control device of the terminal 200A compares the full-screen still image recorded immediately before being stored in the image folder and the full-screen still image recorded this time by dividing the whole into a certain number of squares and comparing them. Whether or not there is a change in the image data is determined every time. The number of pixels in one square can be set by inputting by the administrator in <environment setting>, and one square can be set to 32 pixels or 64 pixels in both vertical and horizontal directions, for example. FIG. 5 is an explanatory diagram of an image recording method in Embodiment 1 of the information leakage monitoring system of the present invention. For example, when the output screen is 1024 pixels wide and 768 pixels high, if one cell is 64 pixels long and horizontally, it is divided into 16 cells horizontally and 12 cells vertically. One square has 64 × 64 pixels, and the image data of one pixel is composed of position data and color data. For example, in FIG. 5, in the third square from the left of the display and the twelfth square from the top, A case is shown in which the second pixel from the left and the first pixel from the top change from red (image data: 0x020y010xFF0x000x00) to white (image data: 0x020y010xFF0xFF0xFF). The image data after the change is stored only for the square having the pixels whose color data has changed. At the time of saving, all the squares having pixels whose color data have changed are collectively added to the square position information and difference data acquisition time information, and saved as difference data. The image data of the square that does not have the pixel whose color data has changed is not included in the difference data. That is, the image data of only the squares in which the image data has changed is totaled to obtain difference data.

差分データ算出後、画像フォルダに蓄積されている直前に記録された全画面静止画像は廃棄し、今回記録された全画面静止画像を画像フォルダに蓄積する。この画像は、次に記録される全画面静止画像と比較するのに用いられ、差分データ算出後に廃棄される。端末200Aの出力画面に全く変化がないときは、差分データは作成されない。また、一定の領域については、画像が変化しても差分データを作成しないことも設定できる。例えば、出力画面のうち、時計表示部分については差分算出の対象から外し、かかる部分の画像が変化しても差分データを取得しないようにする。これによって、情報管理に不要な変化について管理しないことができ効率が向上し、またデータ容量の軽量化を可能とする。   After the difference data is calculated, the full-screen still image recorded immediately before being stored in the image folder is discarded, and the full-screen still image recorded this time is stored in the image folder. This image is used for comparison with the next full-screen still image to be recorded, and is discarded after the difference data is calculated. When there is no change in the output screen of the terminal 200A, difference data is not created. In addition, for a certain area, it can be set that difference data is not created even if an image changes. For example, the clock display portion of the output screen is excluded from the difference calculation target, and the difference data is not acquired even if the image of the portion changes. As a result, changes unnecessary for information management can not be managed, the efficiency is improved, and the data capacity can be reduced.

つぎに、端末200Aの制御装置は、差分データを通常の圧縮方法で圧縮して差分圧縮データとして画像フォルダに保存する(S121)。そして、端末200Aの制御装置は、通信制御装置で差分圧縮データを監視装置100Aへ送信する(S122)。差分のみのデータで、かつ圧縮することでさらにデータサイズが小さくなり、通信網や端末、監視装置に負担をかけないようにすることができる。   Next, the control device of the terminal 200A compresses the difference data by a normal compression method and saves the difference data in the image folder as the difference compressed data (S121). Then, the control device of the terminal 200A transmits the differentially compressed data to the monitoring device 100A using the communication control device (S122). By compressing only the data with the difference, the data size can be further reduced, and the communication network, terminal, and monitoring device can be prevented from being burdened.

監視装置100Aの制御装置は、監視装置100Aの通信制御装置で端末200Aからの差分圧縮データを受信する(S123)。監視装置100Aの制御装置は、差分圧縮データを画像フォルダに蓄積されている録画ファイルに加えてファイルを更新し(S124)、蓄積する(S125)。その後、録画終了時刻かを判断するステップ(S111)に戻る。   The control device of the monitoring device 100A receives the differentially compressed data from the terminal 200A by the communication control device of the monitoring device 100A (S123). The control device of the monitoring device 100A adds the differentially compressed data to the recording file stored in the image folder, updates the file (S124), and stores it (S125). Thereafter, the process returns to the step (S111) for determining whether it is the recording end time.

(再生手順)
録画ファイルを開いて端末の出力画面画像を監視装置の出力画面中に連続して表示する再生手段が、上記インデックス圧縮データと上記差分圧縮データからなる録画ファイルを解凍して任意のインデックス作成時刻から任意の時刻までの端末の出力画面を監視装置の出力画面中に連続して表示する再生を行う。ここで、「解凍」とは、圧縮の逆である。
(Playback procedure)
The playback means for opening the recording file and continuously displaying the output screen image of the terminal on the output screen of the monitoring device decompresses the recording file composed of the index compressed data and the differential compressed data from any index creation time. Playback is performed by continuously displaying the output screen of the terminal up to an arbitrary time on the output screen of the monitoring device. Here, “decompression” is the reverse of compression.

詳細には、以下のように行う。上記した第2メニュー画面において、管理者が、<ログ表示>を選択すると、監視装置100Aの制御装置は、ディスプレイ104に、録画した画像データのインデックスを表示する。表示は、ウィンドウ表示で行ってもよいし、全画面表示で行ってもよい。ウィンドウ表示では複数の端末の画像データを同時に表示させてもよい。インデックスは、例えば、年月日と時刻で表示されている。インデックスを選択されると、監視装置100Aの制御装置は、対応するインデックス圧縮データを含む録画ファイルを画像フォルダから検索して、ファイルを解凍し、ディスプレイ104に、録画した画像データを連続して表示して、端末200Aのディスプレイ204に表示された内容の再生を行う。インデックスデータ表示後、差分データを反映させた画像を一定間隔で連続して表示することで行う。表示間隔を変えることで、3倍速、5倍速等の早送り再生ができる。例えば、3倍速では、3秒毎に差分データを取得している場合、監視装置100Aの制御装置で、1秒ごとに差分データをディスプレイ104に表示させることで3倍速を実現する。   In detail, it carries out as follows. When the administrator selects <Log Display> on the second menu screen described above, the control device of the monitoring device 100A displays the index of the recorded image data on the display 104. The display may be performed in a window display or a full screen display. In window display, image data of a plurality of terminals may be displayed simultaneously. The index is displayed, for example, by date and time. When the index is selected, the control device of the monitoring device 100A searches the image folder for the recorded file including the corresponding index compressed data, decompresses the file, and continuously displays the recorded image data on the display 104. Then, the content displayed on the display 204 of the terminal 200A is reproduced. After the index data is displayed, images reflecting the difference data are continuously displayed at regular intervals. By changing the display interval, fast-forward playback such as 3 × speed or 5 × speed can be performed. For example, in the case of the triple speed, when the difference data is acquired every 3 seconds, the control apparatus of the monitoring apparatus 100A realizes the triple speed by displaying the difference data on the display 104 every second.

{効果}
本実施例は、かかる構成であるため、端末の画面の変化を静止画像で記憶して、ユーザの端末の使用履歴を、遠隔にある監視装置で、まるで自らが端末の画面の前に座っているかのように、画面イメージで再生することができる。端末から情報が漏れたとき、いつどのような経緯で情報が漏洩したかを調べることができる。また、かかるシステムの導入により、常に監視されている意識からデータ持ち出し等の情報漏洩に対しての予防効果が極めて大きい。また、画面の表示が変化したときのみ新しいデータを取り入れるので、1分間の録画で1〜3MB(メガバイト)と、動画に比べ容量が小さく、コンピュータへの負担が少なくてすむ。さらに、端末の表示画面には、録画・再生・検索していることが表示しないことができ、かつ、保存された静止画像を消す手段が端末側になく、かつ端末側で録画を中止することができないので、端末を使用している人はかかるシステムをコントロールできない。したがって、監視及び管理を確実に行うことができる。本実施例によれば、出力画面の変化を静止画像で記憶して画面イメージで連続して再生可能であり、かつ記憶に必要な容量が小さくてすみ、また出力画面を監視することが可能である。また、端末内の情報取得状況や情報流出状況等の履歴を調査することができるので、端末の情報管理をより詳細に行うことができる。
{effect}
Since the present embodiment has such a configuration, changes in the screen of the terminal are stored as still images, and the user's terminal usage history is monitored by a remote monitoring device, as if sitting in front of the terminal screen. It can be played back as a screen image. When information leaks from the terminal, it is possible to check when and how the information leaked. In addition, the introduction of such a system has an extremely great preventive effect against information leakage such as taking out data from a constantly monitored consciousness. In addition, since new data is taken in only when the display on the screen changes, the capacity for recording for 1 minute is 1 to 3 MB (megabytes), which is smaller than a moving image and less burden on the computer. Furthermore, the display screen of the terminal cannot display that recording / playback / searching is being performed, and there is no means for erasing the stored still image on the terminal side, and recording is stopped on the terminal side. The person who uses the terminal cannot control such a system. Therefore, monitoring and management can be performed reliably. According to this embodiment, the change of the output screen can be stored as a still image and can be continuously played back as a screen image, the capacity required for storage can be reduced, and the output screen can be monitored. is there. Further, since it is possible to investigate the history of information acquisition status, information outflow status, and the like in the terminal, information management of the terminal can be performed in more detail.

端末内に圧縮データの暗号化手段が搭載されており、監視装置内に解読手段が搭載されていることが好ましい。暗号化されているのでメディアプレーヤー等通常の画像再生手段では再生できず、セキュリティ管理上安全である。また、端末に監視状況を表示してもよい。ユーザが監視状況を把握でき、情報漏洩を行うことを心理的にも予防できる。   It is preferable that encryption means for compressed data is mounted in the terminal, and decryption means is mounted in the monitoring device. Since it is encrypted, it cannot be played back by normal image playback means such as a media player, and it is safe in terms of security management. Further, the monitoring status may be displayed on the terminal. The user can grasp the monitoring status and psychologically prevent information leakage.

なお、本発明は、上記実施の形態に限定されず、その発明の趣旨を逸脱しない範囲で種々と変形実施が可能である。また、上記各実施の形態の構成要素を発明の趣旨を逸脱しない範囲で任意に組み合わせることができる。   The present invention is not limited to the above embodiment, and various modifications can be made without departing from the spirit of the invention. In addition, the constituent elements of the above embodiments can be arbitrarily combined without departing from the spirit of the invention.

本発明の情報漏洩監視システムの実施例1のネットワーク構成の一例を示す図である。It is a figure which shows an example of the network structure of Example 1 of the information leakage monitoring system of this invention. 本発明の情報漏洩監視システムの実施例1の監視装置の構成図である。It is a block diagram of the monitoring apparatus of Example 1 of the information leakage monitoring system of this invention. 本発明の情報漏洩監視システムの実施例1の端末の構成図である。It is a block diagram of the terminal of Example 1 of the information leakage monitoring system of this invention. 本発明の情報漏洩監視システムの実施例1の録画手順を示すフロー図である。It is a flowchart which shows the video recording procedure of Example 1 of the information leakage monitoring system of this invention. 本発明の情報漏洩監視システムの実施例1における画像記録方法の説明図である。It is explanatory drawing of the image recording method in Example 1 of the information leakage monitoring system of this invention.

100 監視装置
101 CPU
102 メモリ
103 LANボード
104 ディスプレイ
105 キーボード
106 マウス
107 オペレーティングシステム
110 磁気ディスク
111 画像フォルダ
112 監視プログラム
200 端末
201 CPU
202 メモリ
203 LANボード
204 ディスプレイ
205 キーボード
206 マウス
207 オペレーティングシステム
210 磁気ディスク
211 画像フォルダ
213 出力画面記録・制御プログラム
300 ルータ
400 サーバ
100 monitoring device 101 CPU
102 Memory 103 LAN board 104 Display 105 Keyboard 106 Mouse 107 Operating system 110 Magnetic disk 111 Image folder 112 Monitoring program 200 Terminal 201 CPU
202 Memory 203 LAN board 204 Display 205 Keyboard 206 Mouse 207 Operating system 210 Magnetic disk 211 Image folder 213 Output screen recording / control program 300 Router 400 Server

Claims (1)

1の監視装置によりネットワークを介して複数の端末を遠隔監視するシステムであって、
前記端末は、
インデックス作成時刻毎に前記端末の出力画面全体の画像を全画面静止画像として記録するインデックスデータ作成手段と、
差分検出時刻毎に前記端末の出力画面全体の画像を全画面静止画像として記録して、直前に記録された全画面静止画像と、全体を一定マス数に分割して比較して、マス毎に画像データの変化の有無を判定し、画像データが変化したマスのみ、画像データが変化したマス全ての、各マスの変化後の画像データ及びマスの位置情報並びにデータ取得時刻情報を有する差分データを作成する差分データ作成手段と、
前記インデックスデータと前記差分データとをそれぞれ圧縮してインデックス圧縮データと差分圧縮データとして保存する圧縮手段と、を有し、
前記監視装置は、
データを送受信し前記監視装置から前記端末へ一方方向にのみ動作要求を送信する通信手段と、
前記端末から前記監視装置に送信される前記インデックス圧縮データ毎に録画ファイルを作成する録画ファイル作成手段と、
前記端末から前記監視装置に送信される前記差分圧縮データを前記録画ファイルに加えて更新する録画ファイル更新手段と、
前記録画ファイルを開いて前記端末の出力画面画像を前記監視装置の出力画面中に表示間隔を調整することで複数の表示速度のいずれか1つの速度で連続して表示する再生手段と、を有し、
かつ、前記インデックスデータ作成手段及び前記差分データ作成手段は、前記動作要求に基づいて処理を開始することを特徴とする情報漏洩監視システム。
A system for remotely monitoring a plurality of terminals via a network by one monitoring device,
The terminal
Index data creation means for recording an image of the entire output screen of the terminal as a full-screen still image at each index creation time;
Record the image of the entire output screen of the terminal as a full-screen still image at each difference detection time, compare it with the full-screen still image recorded immediately before and divide the whole into a certain number of squares, and Whether there is a change in the image data, only the square where the image data has changed, all the squares in which the image data has changed, the difference data having the image data after the change of each square, the position information of the square, and the data acquisition time information Differential data creation means to create,
Compression means for compressing the index data and the differential data, respectively, and storing the compressed data as index compressed data and differential compressed data,
The monitoring device
A communication means for transmitting and receiving data and transmitting an operation request in only one direction from the monitoring device to the terminal;
Recording file creation means for creating a recording file for each index compressed data transmitted from the terminal to the monitoring device;
Recording file update means for updating the differential compressed data transmitted from the terminal to the monitoring device in addition to the recording file;
Replay means for opening the recording file and displaying the output screen image of the terminal continuously at any one of a plurality of display speeds by adjusting the display interval in the output screen of the monitoring device. And
In addition, the information leakage monitoring system, wherein the index data creating unit and the difference data creating unit start processing based on the operation request.
JP2007179137A 2007-07-08 2007-07-08 Monitor system for information leakage Pending JP2009017414A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2007179137A JP2009017414A (en) 2007-07-08 2007-07-08 Monitor system for information leakage

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2007179137A JP2009017414A (en) 2007-07-08 2007-07-08 Monitor system for information leakage

Publications (1)

Publication Number Publication Date
JP2009017414A true JP2009017414A (en) 2009-01-22

Family

ID=40357712

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2007179137A Pending JP2009017414A (en) 2007-07-08 2007-07-08 Monitor system for information leakage

Country Status (1)

Country Link
JP (1) JP2009017414A (en)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014215638A (en) * 2013-04-22 2014-11-17 京セラドキュメントソリューションズ株式会社 Apparatus management system, electronic apparatus, and apparatus management program
JP2015222555A (en) * 2014-04-30 2015-12-10 キヤノンマーケティングジャパン株式会社 Information processing device, information processing system, control method and program
US9633414B2 (en) 2012-07-25 2017-04-25 Nec Corporation Update region detection device

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9633414B2 (en) 2012-07-25 2017-04-25 Nec Corporation Update region detection device
JP2014215638A (en) * 2013-04-22 2014-11-17 京セラドキュメントソリューションズ株式会社 Apparatus management system, electronic apparatus, and apparatus management program
JP2015222555A (en) * 2014-04-30 2015-12-10 キヤノンマーケティングジャパン株式会社 Information processing device, information processing system, control method and program

Similar Documents

Publication Publication Date Title
JP3963932B1 (en) Information leakage monitoring and management system for information processing equipment
US10477158B2 (en) System and method for a security system
US11082665B2 (en) System and method for a security system
US10157526B2 (en) System and method for a security system
US9167047B1 (en) System and method for using policies to support session recording for user account management in a computing environment
US20070011450A1 (en) System and method for concurrent discovery and survey of networked devices
CN103795702A (en) Transit control for data
US20190280865A1 (en) Systems and methods for secure storage and transmission of a data stream
EP2896195B1 (en) Communication server, communication system, program, and communication method
CN112671887B (en) Asset identification method and device, electronic equipment and computer storage medium
JP2018085765A (en) Information processing device, information processing system, control method, and program
CN108848145B (en) Method and system for accessing near-end network management of equipment through WEB agent and far-end network management
CA2964485A1 (en) Distributed security system over multiple sites
JP2017068596A (en) Management system, communication system, transmission control method, and program
US9171184B2 (en) Transmission terminal, transmission system and recording medium
KR20020061288A (en) Network Digital Video Control Server System
JP2009017414A (en) Monitor system for information leakage
JP2008079028A (en) Recording system and method for unauthorized access information
CN113962577A (en) Multi-system intelligent park platform
KR20170041614A (en) Apparatus and method for securiting network based on whithlist
JP2008084289A (en) Information leakage monitoring/management system for information processor
JP6636605B1 (en) History monitoring method, monitoring processing device, and monitoring processing program
JP2009048359A (en) Monitor/management system for information processor
JP4395651B2 (en) Authentication server, authentication system, authentication method, program, and recording medium
CN104050535B (en) The distribution method and system of service authority