JP2010056693A - Method of deciding spam origination terminal, decision device, and decision program - Google Patents

Method of deciding spam origination terminal, decision device, and decision program Download PDF

Info

Publication number
JP2010056693A
JP2010056693A JP2008217327A JP2008217327A JP2010056693A JP 2010056693 A JP2010056693 A JP 2010056693A JP 2008217327 A JP2008217327 A JP 2008217327A JP 2008217327 A JP2008217327 A JP 2008217327A JP 2010056693 A JP2010056693 A JP 2010056693A
Authority
JP
Japan
Prior art keywords
transmission
terminal
score
spam
terminals
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2008217327A
Other languages
Japanese (ja)
Other versions
JP5161003B2 (en
Inventor
Tetsuya Kusumoto
哲也 楠本
Chen Eric
チェン エリック
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2008217327A priority Critical patent/JP5161003B2/en
Publication of JP2010056693A publication Critical patent/JP2010056693A/en
Application granted granted Critical
Publication of JP5161003B2 publication Critical patent/JP5161003B2/en
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)
  • Telephonic Communication Services (AREA)

Abstract

<P>PROBLEM TO BE SOLVED: To provide a decision method, decision device and decision program, capable of deciding a terminal originating spam data as a spam origination terminal, even if the origination interval of spam data is lengthened. <P>SOLUTION: In the method of deciding a spam origination terminal, transmission and reception record information of data packet which is transmitted and received between terminals is stored, and the degree of relationship among a plurality of destination terminals which are the destinations of data packet originated from the same terminal is evaluated. Based on the degree of relationship, a score indicating the reliability of a fact that a source terminal which is the source of data packet is a spam origination terminal is calculated, and the spam data is originated for other terminal by deciding that a source terminal having a resulting score higher than a predetermined threshold is a spam origination terminal. A decision device and a decision program are also provided. <P>COPYRIGHT: (C)2010,JPO&INPIT

Description

本発明は、ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定方法、判定装置、および判定プログラムに関するものである。   The present invention relates to a determination method, a determination apparatus, and a determination program for determining a spam transmission terminal that transmits spam data to other terminals from among a plurality of terminals connected to a network.

近年、IP(Internet Protocol)電話を利用して、不要な音声メッセージ等をIP電話の加入者へ送りつける悪質業者が増加している。この業者の中には、VoIP(Voice over Internet Protocol)を広告電話等に悪用してIP電話加入者(以下、「通常ユーザ」という。)に対して広告電話をかける業者(以下、「VoIPスパマー」という。)もある。以下、VoIPスパマーにより発信される不要な音声メッセージのデータをVoIPスパムと称する。   In recent years, malicious businesses that use IP (Internet Protocol) telephones to send unnecessary voice messages to IP telephone subscribers are increasing. Among these providers, VoIP (Voice over Internet Protocol) is used for advertising calls, etc., and IP telephone subscribers (hereinafter referred to as “normal users”) that make advertising calls (hereinafter referred to as “VoIP spammers”). "). Hereinafter, unnecessary voice message data transmitted by the VoIP spammer is referred to as VoIP spam.

このVoIPスパマーは、IP電話が同一のVoIP基盤の場合、通話料が無料なため、VoIPスパムを発信する端末をインターネット等の通信ネットワークに接続して、その端末から不特定多数の通常ユーザの端末に対して、膨大な回数にわたり無料でVoIPスパムを発信する。かかるVoIPスパムの被害から通常ユーザを守るためには、VoIPスパマーの端末を通信ネットワーク上で判定し、その端末から発信されるVoIPスパムを通常ユーザの端末へ送信させなくすることが必要である。   In this VoIP spammer, if the IP phone is based on the same VoIP base, the call charge is free, so the terminal that sends VoIP spam is connected to a communication network such as the Internet, and the terminal of an unspecified number of ordinary users from that terminal On the other hand, VoIP spam is sent free of charge a huge number of times. In order to protect a normal user from the damage of such VoIP spam, it is necessary to determine a VoIP spammer's terminal on the communication network and prevent the VoIP spam transmitted from the terminal from being transmitted to the normal user's terminal.

非特許文献1には、VoIPスパマーの端末を通信ネットワーク上で判定する技術が開示されている。この非特許文献1に記載の技術では、ISP(Internet Services Provider)にSIP(Session Initiation Protocol)シグナリング取得装置を導入して、図17に示すように、SIP URI(Uniform Resource Identifier)毎の一定時間におけるINVITE数を測定することにより、各端末のコールレートを算出し、コールレートが閾値を超えた場合に、そのSIP URIが割当てられている端末がVoIPスパムを発信している端末であると判定する方式が取られている。   Non-Patent Document 1 discloses a technique for determining a VoIP spammer terminal on a communication network. In the technology described in Non-Patent Document 1, a SIP (Session Initiation Protocol) signaling acquisition device is introduced into an ISP (Internet Services Provider), and as shown in FIG. 17, a fixed time for each SIP URI (Uniform Resource Identifier). The call rate of each terminal is calculated by measuring the number of INVITEs in the network, and when the call rate exceeds the threshold, it is determined that the terminal to which the SIP URI is assigned is the terminal that is sending VoIP spam The method to take is taken.

この技術では、VoIPスパマーが機械で連続的にVoIPスパムを多数のSIP URI宛に発信することを想定している。そのため、VoIPスパマーの端末が一定期間に発信するINVITE数が通常ユーザの端末に比べて多いという特徴を利用して、VoIPスパマーの端末に割当てられたSIP URIを判定している。   This technology assumes that a VoIP spammer will continuously send VoIP spam to a number of SIP URIs on the machine. For this reason, the SIP URI assigned to the VoIP spammer's terminal is determined using the feature that the number of INVITEs transmitted by the VoIP spammer's terminal is larger than that of the normal user's terminal.

図17に示す例では、SIP URIが「050XXXX1111」の端末のコールレートが他のSIP URIの端末に比べ非常に高く、そのコールレートが所定の閾値を超えているので、SIP URIが「050XXXX1111」の端末のユーザをVoIPスパマーであると判定している。   In the example illustrated in FIG. 17, the call rate of the terminal with the SIP URI “050XXXX1111” is very high compared to the terminals with other SIP URIs, and the call rate exceeds a predetermined threshold, so the SIP URI is “050XXXX1111”. The user of the terminal is determined to be a VoIP spammer.

R. Schelegel, S. Niccolni, S. Tartarelli, M. Brunner, “SPam over Internet Telehoney(SPIT)Prevention Framework”, Proceedings of IEEE GLOBECOM 2006, San Francisco, USA, November 2006R. Schelegel, S. Niccolni, S. Tartarelli, M. Brunner, “SPam over Internet Telehoney (SPIT) Prevention Framework”, Proceedings of IEEE GLOBECOM 2006, San Francisco, USA, November 2006

ところが、上記非特許文献1に記載の技術では、VoIPスパマーの端末からVoIPスパムが発信される時間間隔が長い場合に、VoIPスパマーの端末のSIP URIを判定できないおそれがあった。   However, in the technology described in Non-Patent Document 1, there is a possibility that the SIP URI of the VoIP spammer terminal cannot be determined when the time interval for transmitting VoIP spam from the VoIP spammer terminal is long.

たとえば、VoIPスパマーが、非特許文献1の技術によって自身の端末のSIP URIを判定され難くするために、自身の端末からVoIPスパムを発信させる時間間隔を長くする設定を行った場合や、複数のSIP URIを用いて複数の端末からVoIPスパムの発信をラウンドロビンで行わせることによってVoIPスパムの発信を分散させ、一つの端末からVoIPスパムを発信する時間間隔を長くした場合、ボットネットを利用して、多数の端末にVoIPスパムを発信させるマルウェアを感染させ、VoIPスパムの発信間隔を長く設定して、VoIPスパムの発信を行わせた場合には、VoIPスパムの発信をしている端末のコールレートが閾値を超えないため、その端末をVoIPスパマーの端末として判定することができない。   For example, in order to make it difficult for the VoIP spammer to determine the SIP URI of his / her terminal by the technology of Non-Patent Document 1, the VoIP spammer makes a setting to increase the time interval for sending VoIP spam from his / her terminal, If VoIP spam transmission is distributed by round robin from multiple terminals using SIP URI, and the time interval for VoIP spam transmission from one terminal is extended, botnet is used. If a large number of devices are infected with malware that sends VoIP spam, and the VoIP spam sending interval is set to be long, and VoIP spam is sent, the call of the device that is sending VoIP spam Since the rate does not exceed the threshold, the terminal cannot be determined as a VoIP spammer terminal.

本発明は、VoIPスパムを初めとする各種スパムデータを発信する端末が、スパムデータの発信間隔を長くした場合であっても、その端末をスパム発信端末として判定することができる判定方法、判定装置、および判定プログラムを提供することを目的とする。   The present invention relates to a determination method and a determination apparatus capable of determining a terminal that transmits various types of spam data including VoIP spam as a spam transmission terminal even when the transmission interval of spam data is extended. It is an object to provide a determination program.

そこで、請求項1に係る本発明では、ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定方法であって、各端末間で送受信されるデータパケットから、データパケットの送受信に関する送受信情報を取得する送受信情報取得工程と、送受信情報取得工程により取得した送受信情報を各データパケットの送受信履歴情報として記憶する送受信履歴情報記憶工程と、送受信履歴情報記憶工程により記憶した送受信履歴情報に基づいて、同一の端末から発信されたデータパケットの発信先となっている複数の各発信先端末間の関係度合いを評価し、関係度合いに基づいて、データパケットの発信元となっている発信元端末がスパム発信端末であることの信頼度を示すスコアを計算するスコア計算工程と、スコア計算工程により算出されたスコアが所定の閾値より高い発信元端末をスパム発信端末と判定するスパム発信端末判定工程とを有する判定方法とした。   Accordingly, in the present invention according to claim 1, there is provided a determination method for determining a spam transmission terminal that transmits spam data to other terminals from a plurality of terminals connected to a network. Transmission / reception information acquisition step for acquiring transmission / reception information regarding transmission / reception of data packets from the received data packet, transmission / reception history information storage step for storing transmission / reception information acquired by the transmission / reception information acquisition step as transmission / reception history information for each data packet, and transmission / reception Based on the transmission / reception history information stored in the history information storage step, evaluate the degree of relationship between each of the plurality of destination terminals that are the destinations of data packets sent from the same terminal, and based on the degree of relationship, Calculates a score indicating the confidence that the source terminal that is the source of the data packet is a spam sender A score calculating step, and a determination method is score calculated by the score calculating step and a determining spammer terminal determining step high transmission terminal than a predetermined threshold spam originating terminal.

また、請求項2に係る本発明では、請求項1に記載の判定方法において、スコア計算工程は、発信先端末間でデータパケットの送受信が行われていた場合に、当該発信先端末間の関係度合いが高いと評価し、関係度合いが高いと評価した発信先端末の対が少ないほど、発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とする。   Further, in the present invention according to claim 2, in the determination method according to claim 1, the score calculation step includes a relationship between the destination terminals when data packets are transmitted and received between the destination terminals. The process includes a step of calculating a higher score as the score of the source terminal as the number of destination terminal pairs evaluated as having a higher degree and evaluated as having a higher degree of relationship.

また、請求項3に係る本発明では、請求項1又は請求項2に記載の判定方法において、スコア計算工程は、発信元端末へデータパケットを送信した発信先端末の数が少ないほど、発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とする。   Further, in the present invention according to claim 3, in the determination method according to claim 1 or claim 2, the score calculation step increases as the number of destination terminals that transmitted data packets to the source terminal decreases. The method includes a step of calculating a high score as the score of the terminal.

また、請求項4に係る本発明では、請求項3に記載の判定方法において、スコア計算工程は、発信先端末と発信元端末との間でのデータパケットの通信時間が短いほど、及び/又は、通信回数が少ないほど、発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とする。   Further, in the present invention according to claim 4, in the determination method according to claim 3, in the score calculation step, the communication time of the data packet between the destination terminal and the source terminal is shorter and / or The method includes a step of calculating a higher score as the score of the caller terminal as the number of communication times is smaller.

また、請求項5に係る本発明では、請求項1〜4のいずれか1項に記載の判定方法において、スコア計算工程は、各発信先端末が複数の発信先端末との間でデータパケットの送受信を行っていた場合、各発信先端末間の通信時間、及び/又は、通信回数に応じた各発信先端末間の関係度合いの強度値を算出し、各発信先端末に関する最も高い強度値同士の総和値が低いほど、発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とする。   Moreover, in this invention which concerns on Claim 5, in the determination method of any one of Claims 1-4, a score calculation process WHEREIN: Each transmission destination terminal is a data packet between several transmission destination terminals. If transmission / reception is performed, calculate the strength value of the degree of relationship between each destination terminal according to the communication time between each destination terminal and / or the number of communications, and the highest strength values for each destination terminal The step of calculating a higher score as the score of the transmission source terminal is included as the sum total value of is lower.

また、請求項6に係る本発明では、ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定装置であって、各端末間で送受信されるデータパケットから、データパケットの送受信に関する送受信情報を取得する送受信情報取得部と、送受信情報取得部により取得した送受信情報を各データパケットの送受信履歴情報として記憶する送受信履歴情報記憶部と、送受信履歴情報記憶部に記憶した送受信履歴情報に基づいて、同一の端末から発信されたデータパケットの送信先となっている複数の各発信先端末間の関係度合いを評価し、関係度合いに基づいて、データパケットの送信元となっている発信元端末がスパム発信端末であることの信頼度を示すスコアを計算するスコア計算部と、スコア計算部により算出されたスコアが所定の閾値より高い発信元端末をスパム発信端末と判定するスパム発信端末判定部とを有する判定装置とした。   According to a sixth aspect of the present invention, there is provided a determination apparatus for determining a spam transmission terminal that transmits spam data to other terminals from among a plurality of terminals connected to a network, wherein transmission / reception is performed between the terminals. Transmission / reception information acquisition unit for acquiring transmission / reception information related to transmission / reception of data packets from transmitted data packets, transmission / reception history information storage unit for storing transmission / reception information acquired by the transmission / reception information acquisition unit as transmission / reception history information of each data packet, and transmission / reception Based on the transmission / reception history information stored in the history information storage unit, the degree of relationship between each of a plurality of destination terminals that are the destinations of data packets transmitted from the same terminal is evaluated, and based on the degree of relationship, A score calculation unit that calculates a score indicating the reliability that the source terminal that is the source of the data packet is a spam source terminal And a determination device that score calculated by the score calculation unit and a and determining spammer terminal determining unit spammer terminal high transmission terminal than a predetermined threshold value.

また、請求項7に係る本発明では、ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定プログラムであって、各端末間で送受信されるデータパケットから、データパケットの送受信に関する送受信情報を取得する送受信情報取得手順と、送受信情報取得手順により取得した送受信情報を各データパケットの送受信履歴情報として記憶する送受信履歴情報記憶手順と、送受信履歴情報記憶手順により記憶した送受信履歴情報に基づいて、同一の端末から発信されたデータパケットの発信先となっている複数の各発信先端末間の関係度合いを評価し、関係度合いに基づいて、データパケットの送信元となっている発信元端末がスパム発信端末であることの信頼度を示すスコアを計算するスコア計算手順と、スコア計算手順により算出されたスコアが所定の閾値より高い発信元端末をスパム発信端末と判定するスパム発信端末判定手順とをコンピュータに実行させる判定プログラムとした。   According to a seventh aspect of the present invention, there is provided a determination program for determining a spam transmission terminal that transmits spam data to other terminals from among a plurality of terminals connected to a network, wherein transmission / reception is performed between the terminals. Transmission / reception information acquisition procedure for acquiring transmission / reception information related to transmission / reception of data packets from transmitted data packets, transmission / reception history information storage procedure for storing transmission / reception information acquired by transmission / reception information acquisition procedure as transmission / reception history information of each data packet, and transmission / reception Based on the transmission / reception history information stored by the history information storage procedure, the degree of relationship between each of a plurality of destination terminals that are the destinations of data packets transmitted from the same terminal is evaluated, and based on the degree of relationship, A score indicating the reliability that the source terminal that is the source of the data packet is a spam source terminal is calculated. And score calculation procedure for, the calculated score is higher origination terminal than a predetermined threshold value and determining program for executing the determining spammer terminal determining procedure spam originating terminal to a computer by the score calculation procedure.

請求項1に係る本発明では、ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定方法であって、各端末間で送受信されるデータパケットから、データパケットの送受信に関する送受信情報を取得する送受信情報取得工程と、送受信情報取得工程により取得した送受信情報を各データパケットの送受信履歴情報として記憶する送受信履歴情報記憶工程と、送受信履歴情報記憶工程により記憶した送受信履歴情報に基づいて、同一の端末から発信されたデータパケットの発信先となっている複数の各発信先端末間の関係度合いを評価し、関係度合いに基づいて、データパケットの発信元となっている発信元端末がスパム発信端末であることの信頼度を示すスコアを計算するスコア計算工程と、スコア計算工程により算出されたスコアが所定の閾値より高い発信元端末をスパム発信端末と判定するスパム発信端末判定工程とを有する判定方法としたため、スパムデータを発信する端末が、スパムデータの発信間隔を長くした場合であっても、スパム発信端末は、無作為にスパムデータの発信先端末を選択するもので、スパムデータの関係度合いまで考慮してスパムデータの発信先端末を選択することができないので、データパケットの送信先端末間の関係度合いから、スパム発信端末である可能性の高い端末を判定することができる。   In this invention which concerns on Claim 1, it is the determination method which determines the spam transmission terminal which transmits spam data to other terminals from the some terminal connected to the network, Comprising: It transmits / receives between each terminal Transmission / reception information acquisition step for acquiring transmission / reception information related to transmission / reception of data packets from the data packet, transmission / reception history information storage step for storing transmission / reception information acquired by the transmission / reception information acquisition step as transmission / reception history information of each data packet, and transmission / reception history information Based on the transmission / reception history information stored in the storing step, the degree of relationship between a plurality of destination terminals that are destinations of data packets transmitted from the same terminal is evaluated, and the data packet is determined based on the degree of relationship. Score that calculates a score indicating the reliability of the sender terminal that is the sender of the spam Since the determination method has a calculation step and a spam transmission terminal determination step of determining a transmission source terminal whose score calculated by the score calculation step is higher than a predetermined threshold as a spam transmission terminal, a terminal that transmits spam data is spam Even if the data transmission interval is increased, the spam transmission terminal randomly selects the spam data transmission destination terminal, and the spam data transmission destination terminal is selected in consideration of the degree of relation of the spam data. Therefore, it is possible to determine a terminal that is highly likely to be a spam transmission terminal from the degree of relationship between data packet transmission destination terminals.

また、請求項2に係る本発明では、請求項1に記載の判定方法において、スコア計算工程は、発信先端末間でデータパケットの送受信が行われていた場合に、当該発信先端末間の関係度合いが高いと評価し、関係度合いが高いと評価した発信先端末の対が少ないほど、発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とするため、スパム発信端末が、スパムデータの発信間隔を長くした場合であっても、スパム発信端末は、無作為に選択した端末へスパムデータを送信するので、データパケットの送信先端末間の関係度合いが低い場合に、そのデータパケットの発信元端末がスパム発信端末である可能性が高いと判定することができる。   Further, in the present invention according to claim 2, in the determination method according to claim 1, the score calculation step includes a relationship between the destination terminals when data packets are transmitted and received between the destination terminals. It is characterized by including a step of calculating a higher score as a score of a source terminal as the number of destination terminal pairs evaluated as having a high degree and evaluated as having a high degree of relationship. Even if the data transmission interval is lengthened, the spam transmission terminal transmits spam data to a randomly selected terminal, so if the degree of relationship between the data packet destination terminals is low, the data packet It can be determined that there is a high possibility that the source terminal is a spam transmission terminal.

また、請求項3に係る本発明では、請求項1又は請求項2に記載の判定方法において、スコア計算工程は、発信元端末へデータパケットを送信した発信先端末の数が少ないほど、発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とするため、スパム発信端末が、スパムデータの発信間隔を長くした場合であっても、発信先端末が発信元端末へデータパケットを送信する可能性が低いことから、データパケットの発信先端末から発信元端末へデータパケットの送信が行われていなければ、その発信元端末がスパム発信端末である可能性が高いと判断することができるので、スパムデータの発信先端末間の関係度合いが偶然に高かった場合でも、スパムデータの発信元端末をスパム発信端末ではないと、誤判定しにくい。   Further, in the present invention according to claim 3, in the determination method according to claim 1 or claim 2, the score calculation step increases as the number of destination terminals that transmitted data packets to the source terminal decreases. Since the process includes a step of calculating a high score as the terminal score, even if the spam transmission terminal increases the transmission interval of spam data, the transmission destination terminal transmits a data packet to the transmission source terminal. Therefore, if the data packet is not transmitted from the transmission destination terminal of the data packet to the transmission source terminal, it can be determined that the transmission source terminal is likely to be a spam transmission terminal. Therefore, even if the degree of relationship between the spam data transmission destination terminals is accidentally high, it is difficult to make an erroneous determination unless the spam data transmission source terminal is a spam transmission terminal.

また、請求項4に係る本発明では、請求項3に記載の判定方法において、スコア計算工程は、発信先端末と発信元端末との間でのデータパケットの通信時間が短いほど、及び/又は、通信回数が少ないほど、発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とするため、スパム発信端末が、スパムデータの発信間隔を長くした場合であっても、発信元端末と発信先端末との間でのデータパケットの通信時間や回数から、発信元端末と発信先端末との関係度合いの高さを判断することができ、発信先端末との関係度合いの低い発信元端末がスパム発信端末である可能性が高いと判定することができる。   Further, in the present invention according to claim 4, in the determination method according to claim 3, in the score calculation step, the communication time of the data packet between the destination terminal and the source terminal is shorter and / or Since the number of times of communication includes a step of calculating a high score as a score of the source terminal, even if the spam source terminal increases the spam data transmission interval, the source terminal From the communication time and the number of data packets between the destination terminal and the destination terminal, it is possible to determine the high degree of relationship between the source terminal and the destination terminal, and the source having a low degree of relationship with the destination terminal. It can be determined that the terminal is likely to be a spam transmission terminal.

また、請求項5に係る本発明では、請求項1〜4のいずれか1項に記載の判定方法において、スコア計算工程は、各発信先端末が複数の発信先端末との間でデータパケットの送受信を行っていた場合、各発信先端末間の通信時間、及び/又は、通信回数に応じた各発信先端末間の関係度合いの強度値を算出し、各発信先端末に関する最も高い強度値同士の総和値が低いほど、発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とするため、スパム発信端末でない発信元端末が多数の発信先端末にデータパケットを送信していた場合、その送発信端末の中に、発信先端末間でデータパケットの送受信をしていない端末があったとしても、他の発信先端末間の関係度合いの強度値が高ければ、その発信元端末をスパム発信端末であると誤判定しにくい。   Moreover, in this invention which concerns on Claim 5, in the determination method of any one of Claims 1-4, a score calculation process WHEREIN: Each transmission destination terminal is a data packet between several transmission destination terminals. If transmission / reception is performed, calculate the strength value of the degree of relationship between each destination terminal according to the communication time between each destination terminal and / or the number of communications, and the highest strength values for each destination terminal If the source terminal that is not a spam sender terminal is sending data packets to a large number of destination terminals, the process includes a step of calculating a higher score as the score of the sender terminal as the total value of Even if there is a terminal that does not transmit and receive data packets between the destination terminals, if the strength value of the degree of relationship between other destination terminals is high, the source terminal Spam sending terminal Difficult to erroneous determination that there is.

また、請求項6に係る本発明では、ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定装置であって、各端末間で送受信されるデータパケットから、データパケットの送受信に関する送受信情報を取得する送受信情報取得部と、送受信情報取得部により取得した送受信情報を各データパケットの送受信履歴情報として記憶する送受信履歴情報記憶部と、送受信履歴情報記憶部に記憶した送受信履歴情報に基づいて、同一の端末から発信されたデータパケットの送信先となっている複数の各発信先端末間の関係度合いを評価し、関係度合いに基づいて、データパケットの送信元となっている発信元端末がスパム発信端末であることの信頼度を示すスコアを計算するスコア計算部と、スコア計算部により算出されたスコアが所定の閾値より高い発信元端末をスパム発信端末と判定するスパム発信端末判定部とを有する判定装置としたため、スパムデータを発信する端末が、スパムデータの発信間隔を長くした場合であっても、その端末をスパム発信端末として判定することができる。   According to a sixth aspect of the present invention, there is provided a determination apparatus for determining a spam transmission terminal that transmits spam data to other terminals from among a plurality of terminals connected to a network, wherein transmission / reception is performed between the terminals. Transmission / reception information acquisition unit for acquiring transmission / reception information related to transmission / reception of data packets from transmitted data packets, transmission / reception history information storage unit for storing transmission / reception information acquired by the transmission / reception information acquisition unit as transmission / reception history information of each data packet, and transmission / reception Based on the transmission / reception history information stored in the history information storage unit, the degree of relationship between each of a plurality of destination terminals that are the destinations of data packets transmitted from the same terminal is evaluated, and based on the degree of relationship, A score calculation unit that calculates a score indicating the reliability that the source terminal that is the source of the data packet is a spam source terminal Since the determination device includes a spam transmission terminal determination unit that determines a transmission source terminal whose score calculated by the score calculation unit is higher than a predetermined threshold as a spam transmission terminal, the terminal that transmits the spam data transmits the spam data. Even when the interval is increased, the terminal can be determined as a spam transmission terminal.

また、請求項7に係る本発明では、ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定プログラムであって、各端末間で送受信されるデータパケットから、データパケットの送受信に関する送受信情報を取得する送受信情報取得手順と、送受信情報取得手順により取得した送受信情報を各データパケットの送受信履歴情報として記憶する送受信履歴情報記憶手順と、送受信履歴情報記憶手順により記憶した送受信履歴情報に基づいて、同一の端末から発信されたデータパケットの発信先となっている複数の各発信先端末間の関係度合いを評価し、関係度合いに基づいて、データパケットの送信元となっている発信元端末がスパム発信端末であることの信頼度を示すスコアを計算するスコア計算手順と、スコア計算手順により算出されたスコアが所定の閾値より高い発信元端末をスパム発信端末と判定するスパム発信端末判定手順とをコンピュータに実行させる判定プログラムとしたため、スパムデータを発信する端末が、スパムデータの発信間隔を長くした場合であっても、その端末をスパム発信端末として判定することができる。   According to a seventh aspect of the present invention, there is provided a determination program for determining a spam transmission terminal that transmits spam data to other terminals from among a plurality of terminals connected to a network, wherein transmission / reception is performed between the terminals. Transmission / reception information acquisition procedure for acquiring transmission / reception information related to transmission / reception of data packets from transmitted data packets, transmission / reception history information storage procedure for storing transmission / reception information acquired by transmission / reception information acquisition procedure as transmission / reception history information of each data packet, and transmission / reception Based on the transmission / reception history information stored by the history information storage procedure, the degree of relationship between each of a plurality of destination terminals that are the destinations of data packets transmitted from the same terminal is evaluated, and based on the degree of relationship, A score indicating the reliability that the source terminal that is the source of the data packet is a spam source terminal is calculated. The spam calculation data is sent to the computer, and the spam transmission terminal determination procedure for determining the transmission source terminal whose score calculated by the score calculation procedure is higher than a predetermined threshold is the spam transmission terminal. Even if a terminal that makes a spam data transmission interval longer, the terminal can be determined as a spam transmission terminal.

(第1実施形態)
以下、本発明に係るスパムデータを発信する端末の判定方法、判定装置、及び判定プログラムの第1実施形態について、図面を参照して具体的に説明する。以下の説明では、インターネットに接続している複数の端末の中から、VoIP(Voice over Internet Protocol)を利用して、不特定多数の他のユーザの端末に対して、不要な音声データ(以下、「VoIPスパム」という。)を発信する端末のSIP URI(Session Initiation Protocol Uniform Resource Identifier)を判定する判定方法、同判定方法を実施する判定装置、同判定方法を実現するためにコンピュータに実行させる判定プログラムに対して、本発明を適用した場合を例に挙げて説明するが、本発明は、これに限定されるものではなく、VoIPスパム以外の任意のスパムデータを発信する端末を判定する判定方法、判定装置、及び判定プログラムに対して適用することができるものである。
(First embodiment)
Hereinafter, a first embodiment of a determination method, a determination apparatus, and a determination program for a terminal that transmits spam data according to the present invention will be specifically described with reference to the drawings. In the following description, unnecessary voice data (hereinafter, referred to as “unnecessary voice data”) is transmitted from a plurality of terminals connected to the Internet to other unspecified users using VoIP (Voice over Internet Protocol). ("VoIP spam")) Judgment method for determining the SIP URI (Session Initiation Protocol Uniform Resource Identifier) of the terminal that sends the message, a judgment device that implements the judgment method, and a judgment to be executed by the computer to realize the judgment method A case where the present invention is applied to a program will be described as an example, but the present invention is not limited to this, and a determination method for determining a terminal that transmits arbitrary spam data other than VoIP spam The present invention can be applied to a determination device and a determination program.

以下、VoIPスパムを発信する端末をVoIPスパマーと称し、VoIPスパマー以外の端末を通常ユーザと称する。なお、VoIPスパマーと通常ユーザとを区別しない場合には、これらを総称して単に端末と称する。   Hereinafter, a terminal that transmits VoIP spam is referred to as a VoIP spammer, and a terminal other than the VoIP spammer is referred to as a normal user. In addition, when not distinguishing a VoIP spammer and a normal user, these are named generically and are only called a terminal.

図1に示すように、本実施形態に係る判定装置1は、通常ユーザ3とVoIPスパマー5とが接続されているインターネット2と、SIPサーバ4との間に接続され、インターネット2を介して、各端末間で送受信されるデータパケットを監視して、通常ユーザ3へVoIPスパムを発信するVoIPスパマー5のSIP URIを判定する。   As shown in FIG. 1, the determination apparatus 1 according to the present embodiment is connected between an Internet 2 to which a normal user 3 and a VoIP spammer 5 are connected, and a SIP server 4. The data packet transmitted / received between the terminals is monitored, and the SIP URI of the VoIP spammer 5 that sends VoIP spam to the normal user 3 is determined.

このように、本実施形態に係る判定装置1は、SIPサーバ4と、通常ユーザ3やVoIPスパマー5等のSIPクライアントとの間にIn-line接続することができるので、既存のシステムに付加的に挿入することが可能である。そして、この判定装置1に特定のSIP URIから発信されたデータパケットを破棄する処理機能を設けることによって、判定したVoIPスパマー5のSIP URIから発信されたデータパケットを破棄させ、VoIPスパマー5から発信されるVoIPスパムを通常ユーザ3に受信させなくすることができる。   As described above, the determination apparatus 1 according to the present embodiment can be connected in-line between the SIP server 4 and the SIP client such as the normal user 3 or the VoIP spammer 5, so that it is additional to the existing system. Can be inserted. The determination device 1 is provided with a processing function for discarding a data packet transmitted from a specific SIP URI so that the data packet transmitted from the SIP URI of the determined VoIP spammer 5 is discarded. It is possible to prevent the user 3 from receiving normal VoIP spam.

インターネット2に接続されている通常ユーザ3及びVoIPスパマー5は、いずれもIP電話機能を備えた装置であり、SIPサーバ4は、ある端末から発信されたデータパケットに含まれる各種データに基づいて、そのデータパケットの発信元の端末と発信先の端末との接続に関する各種処理を実行する装置である。なお、以下、データパケットの発信元の端末を発信元端末、発信先の端末を発信先端末という。   The normal user 3 and the VoIP spammer 5 connected to the Internet 2 are both devices having an IP telephone function, and the SIP server 4 is based on various data included in a data packet transmitted from a certain terminal. It is an apparatus that executes various processes related to the connection between the terminal of the data packet and the terminal of the destination. Hereinafter, a terminal that transmits a data packet is referred to as a source terminal, and a terminal that is a destination is referred to as a destination terminal.

本実施形態の判定装置1は、各ユーザ間の通話履歴に基づいて、その端末がVoIPスパマー5であることの信頼度を示すスコア(指標)を各端末のSIP URI毎に計算し、その結果得られるスコアが所定の閾値より高い端末をVoIPスパマー5であると判定するように構成している。スコアの具体的な算出方法については、後に詳述する。   The determination apparatus 1 of the present embodiment calculates a score (index) indicating the reliability that the terminal is the VoIP spammer 5 for each SIP URI of each terminal based on the call history between the users, and the result A terminal having a score that is higher than a predetermined threshold is determined to be a VoIP spammer 5. A specific method for calculating the score will be described in detail later.

この判定装置1は、図2の右下部に示すように、各端末がVoIPスパマー5であるか否かを判定するためのテーブルを備えている。本実施形態では、このテーブルに示すように、端末のスコアが0〜29の範囲内であれば、その端末を通常ユーザ3、端末のスコアが30〜79の範囲内であれば、その端末をVoIPスパマー5であるか否かが疑わしい端末、端末のスコアが80〜100の範囲内であれば、その端末をVoIPスパマー5と判定する。   The determination device 1 includes a table for determining whether each terminal is a VoIP spammer 5, as shown in the lower right part of FIG. In this embodiment, as shown in this table, if the terminal score is in the range of 0 to 29, the terminal is the normal user 3, and if the terminal score is in the range of 30 to 79, the terminal is If the score of a terminal that is suspected of being a VoIP spammer 5 or a terminal is in the range of 80 to 100, the terminal is determined to be a VoIP spammer 5.

そして、この判定装置1は、図2の右上部に示すように、各端末のSIP URIと、その端末のスコアと、その端末が通常ユーザ3なのか、VoIPスパマー5であるか否かが疑わしい端末なのか、VoIPスパマー5なのかを示すアラートとを、所定の表示装置に表示させる。   Then, as shown in the upper right part of FIG. 2, the determination device 1 is suspicious of the SIP URI of each terminal, the score of the terminal, and whether the terminal is a normal user 3 or a VoIP spammer 5. An alert indicating whether it is a terminal or a VoIP spammer 5 is displayed on a predetermined display device.

特に、この判定装置1では、各端末の通話履歴に基づいて、同一の端末から発信されたデータパケットの各発信先端末間の関係度合いを評価して、その関係度合いが強いほど高い値をとるクラスター係数を求め、このクラスター計数を用いて、発信元端末のスコアを計算し、このスコアを用いて発信元端末がVoIPスパマー5であるか否かを判定することによって、VoIPスパマー5がVoIPスパムを発信する時間間隔を長くした場合であっても、その端末を的確にVoIPスパマー5であると判定可能としている。   In particular, the determination device 1 evaluates the degree of relationship between each destination terminal of data packets transmitted from the same terminal based on the call history of each terminal, and takes a higher value as the degree of relationship is stronger. The VoIP spammer 5 calculates VoIP spam by calculating the cluster coefficient, calculating the score of the source terminal using this cluster count, and determining whether the source terminal is the VoIP spammer 5 using this score. Even when the time interval for transmitting is increased, it is possible to accurately determine that the terminal is the VoIP spammer 5.

すなわち、VoIPスパマー5は、無作為に選択したSIP URIの端末に対して、VoIPスパムを発信するため、VoIPスパムの発信先として選択された複数の発信先端末の各ユーザ間には、知人関係等の人間関係がない可能性が高い。一方、通常ユーザ3であれば、データパケットを発信する際、発信先端末として知人等の人間関係があるユーザの端末を選択するので、発信先端末の各ユーザ間には知人等の人間関係がある可能性が高い。そのため、発信先端末のユーザ間に人間関係が存在していれば、そのユーザ間で過去にデータパケットの送受信が行われている可能性も高くなる。   In other words, since the VoIP spammer 5 sends VoIP spam to a randomly selected SIP URI terminal, there is an acquaintance relationship between users of a plurality of destination terminals selected as VoIP spam destinations. There is a high possibility that there is no human relationship. On the other hand, if the user 3 is a normal user, when a data packet is transmitted, a user terminal having a human relationship such as an acquaintance is selected as a transmission destination terminal. There is a high possibility. Therefore, if there is a human relationship between the users of the destination terminals, the possibility that data packets have been transmitted / received in the past between the users increases.

この特徴を利用して、本実施形態の判定装置1では、各端末の通話履歴であるデータパケットの送受信に関する履歴情報から、同一の端末から発信されたデータパケットの発信先端末間における関係度合いを示すクラスター計数を求め、そのクラスター計数を用いて、データパケットの発信元端末がVoIPスパマー5である信頼度を示すスコアを計算し、その結果得られるスコアが所定の閾値より高い場合に、その送信元端末をVoIPスパマー5と判定するように構成している。   Using this feature, in the determination device 1 of the present embodiment, the degree of relationship between the destination terminals of the data packets transmitted from the same terminal is determined from the history information regarding the transmission / reception of the data packets that is the call history of each terminal. A cluster count is obtained, and the cluster count is used to calculate a score indicating the reliability that the source terminal of the data packet is the VoIP spammer 5. If the resulting score is higher than a predetermined threshold, the transmission is performed. The former terminal is determined to be a VoIP spammer 5.

上記のように、VoIPスパマー5は、無作為にVoIPスパムの発信先端末を選択するので、VoIPスパムの発信先端末のユーザ間に関する人間関係までを考慮してVoIPスパムを発信することができない。この判定装置1では、このVoIPスパマー5が介入することが困難な、VoIPスパムの発信先端末間における関係度合いを考慮して、データパケットの発信元端末がVoIPスパマー5であるか否かを判定するので、データパケットの発信元端末がVoIPスパマー5であるか否かを的確に判定することができる。   As described above, since the VoIP spammer 5 randomly selects a VoIP spam destination terminal, the VoIP spammer 5 cannot transmit VoIP spam in consideration of human relations between users of the VoIP spam destination terminals. This determination device 1 determines whether or not the source terminal of the data packet is the VoIP spammer 5 in consideration of the degree of relationship between the VoIP spam transmission destination terminals, which is difficult for the VoIP spammer 5 to intervene. Therefore, it is possible to accurately determine whether or not the data packet source terminal is the VoIP spammer 5.

ここで、判定装置1が各端末のスコアを計算する際に用いるクラスター係数について、図3を参照して説明する。図3に示す「●」はデータパケットの発信元端末を、「○」はデータパケットの発信先端末を、「−」は発信元端末と発信先端末との間のリンクを表している。ここでリンクとは、発信元端末から発信先端末へ過去にデータパケットが発信されたことを表している。   Here, the cluster coefficient used when the determination apparatus 1 calculates the score of each terminal will be described with reference to FIG. In FIG. 3, “●” represents a data packet transmission source terminal, “◯” represents a data packet transmission destination terminal, and “−” represents a link between the transmission source terminal and the transmission destination terminal. Here, the link indicates that a data packet has been transmitted from the source terminal to the destination terminal in the past.

図3に示すように、発信先端末間にリンクが存在していた場合、それら発信先端末のユーザ間に知人関係等の人間関係があると考えられ、その発信元端末が通常ユーザ3であると判定することができる。一方、発信元端末と発信先端末との間にはリンクが存在するが、発信先端末間には存在しない場合、発信先端末のユーザ間に人間関係がないと考えられ、その発信元端末はVoIPスパマー5と判定することができる。この場合、クラスター係数は、通常ユーザ3の方がVoIPスパマー5よりも高い数値をとる。   As shown in FIG. 3, when a link exists between the destination terminals, it is considered that there is a human relationship such as an acquaintance relationship between the users of the destination terminals, and the source terminal is the normal user 3 Can be determined. On the other hand, if there is a link between the source terminal and the destination terminal, but there is no link between the destination terminals, it is considered that there is no human relationship between the users of the destination terminal. VoIP spammer 5 can be determined. In this case, the cluster coefficient of the normal user 3 is higher than that of the VoIP spammer 5.

クラスター係数は、発信元端末と、その発信元端末との間でリンクが構成されたことのある2つ発信先端末とによって構成される三角形によって求められる。クラスター係数を求めたいユーザxと、任意の発信先端末y、zで三角形が構成されるかどうかは、ユーザx、y間にリンクが存在するかどうかをLxyとした場合に、   A cluster coefficient is calculated | required by the triangle comprised by a transmission origin terminal and two transmission destination terminals with which the link was comprised between the transmission origin terminals. Whether or not a triangle is composed of a user x whose cluster coefficient is to be obtained and arbitrary destination terminals y and z is determined by assuming that Lxy is a link between the users x and y.

Figure 2010056693
Figure 2010056693

という数式1を用いて表すことができる。ここで、Δは、スコア算出対象となる発信元端末のユーザxと、その発信元端末が過去にデータパケットを発信した発信先端末のうちの2つの端末のユーザy、zとの関係を考えた場合に、これらユーザx、y、zの間に、共通の知人関係等という人間関係が存在するか否かを表している。   It can be expressed using Equation 1 below. Here, Δ is considered to be the relationship between the user x of the transmission source terminal to be score-calculated and the users y and z of two terminals among the transmission destination terminals from which the transmission source terminal has transmitted data packets in the past. In this case, it is expressed whether or not there is a human relationship such as a common acquaintance relationship between these users x, y, and z.

本実施形態では、2者間で通話が行われたことを知人であるとしている。上記式1におけるLxyは、ユーザx、y間で過去に通話が行われていたか否かを表す。ユーザx、y間で通話が行われていた場合、Lxy=1、通話が行われていなかった場合、Lxy=0となる。Lyz、Lzxについても同様の意味を表す。   In the present embodiment, it is assumed that an acquaintance is that a call has been made between two parties. Lxy in the above equation 1 represents whether or not a call has been made in the past between the users x and y. When a call is made between the users x and y, Lxy = 1, and when a call is not made, Lxy = 0. Lyz and Lzx have the same meaning.

これら、Lxy、Lyz、Lzxを掛け合わせた値がΔとなる。すなわち、このΔは、ユーザxとユーザyとの間に、過去に通話履歴があり、且つ、ユーザyとユーザzとの間に、過去に通話履歴があり、且つ、ユーザzとユーザxとの間に、過去に通話履歴があった場合に、Δ=1となる。ここで、ユーザy、zは、ユーザxの過去の通話履歴から選択された発信先端末であるため、Lxy、Lzxの値は常に1となる。このΔにおいては、発信先端末同士であるユーザyとユーザzとの間に過去に通話履歴があったか否かが重要となる。   A value obtained by multiplying these Lxy, Lyz, and Lzx is Δ. That is, this Δ is a call history in the past between the user x and the user y, and there is a call history in the past between the user y and the user z, and the user z and the user x If there is a call history in the past, Δ = 1. Here, since the users y and z are destination terminals selected from the past call history of the user x, the values of Lxy and Lzx are always 1. In Δ, it is important whether or not there is a call history in the past between the user y and the user z that are the destination terminals.

つまり、ユーザyとユーザzとの間に過去に通話履歴があったということは、ユーザx、y、zの間には、共通の知人関係等といった所定の人間関係が存在するということになる。そして、ユーザxに関して、Δ=1となるユーザy、xの組み合わせの数が多いほど、ユーザxが過去に人間関係に沿ったデータパケットの発信を行っていたということになり、そのユーザxの端末がVoIPスパマー5である可能性が低いと判定することができる。   In other words, the fact that there has been a call history in the past between the user y and the user z means that there is a predetermined human relationship such as a common acquaintance relationship between the users x, y, and z. . As the number of combinations of users y and x with Δ = 1 for the user x increases, it means that the user x has transmitted data packets according to human relations in the past. It can be determined that the terminal is unlikely to be a VoIP spammer 5.

本実施形態におけるクラスター係数は、このΔ=1となるユーザy、zの組み合わせの多さを表している。ここで、クラスター係数Cxを算出する具体的な計算方法について説明する。   The cluster coefficient in the present embodiment represents the number of combinations of users y and z where Δ = 1. Here, a specific calculation method for calculating the cluster coefficient Cx will be described.

クラスター係数Cxを求める際には、まず、上記Δの総和であるNΔを求める。このNΔは、クラスター係数Cxの算出対象となるユーザxの端末(発信元端末)がリンク先の端末(発信元端末との間にリンクが存在する発信先端末)と構成する三角形の総和を表す。このNΔは、 When obtaining the cluster coefficient Cx, first, NΔ, which is the total sum of Δ , is obtained. This N Δ is the sum of the triangles that the terminal of the user x (source terminal) that is the target of calculation of the cluster coefficient Cx and the link destination terminal (the destination terminal that has a link with the source terminal) constitutes To express. This N Δ is

Figure 2010056693
Figure 2010056693

という数式2を用いて表すことができる。そして、ユーザxの端末が過去にデータパケットを発信した全ての発信先端末の数をkとしたとき、ユーザxの端末のクラスター係数Cxは、   It can be expressed using Equation 2 below. Then, when the number of all the destination terminals from which the user x terminal has transmitted data packets in the past is k, the cluster coefficient Cx of the user x terminal is:

Figure 2010056693
Figure 2010056693

という数式3で表すことができる。このクラスター係数は、ユーザxの端末と、このユーザxの端末が過去にデータパケットを発信した全ての発信先端末とで、リンクによる三角形が構成されたと仮定した場合に、その三角形の数中に、実際に構成された三角形が何個存在したかを表している。   It can be expressed by the following mathematical formula 3. This cluster coefficient is calculated based on the number of triangles, assuming that a link triangle is formed by the user x's terminal and all the destination terminals from which the user x's terminal has transmitted data packets in the past. This shows how many triangles actually existed.

そのため、全ての発信先端末のユーザ間に人間関係が全くない場合には、クラスター係数Cx=0となり、発信先端末のユーザ間に人間関係が十分ある場合には、クラスター係数は、「1」に近くなる。このクラスター係数Cxは、上記のように発信元端末の過去の通信履歴により決定されるものであり、発信先端末のSIP URIを無作為に選択するVoIPスパマー5からは、意図的に変更することができない。本実施形態の判定装置1では、このクラスター係数Cxを用いて、発信元端末のスコアを算出する。   Therefore, when there is no human relationship between the users of all the destination terminals, the cluster coefficient Cx = 0, and when there is a sufficient human relationship between the users of the destination terminals, the cluster coefficient is “1”. Close to. This cluster coefficient Cx is determined by the past communication history of the source terminal as described above, and should be changed intentionally from the VoIP spammer 5 that randomly selects the SIP URI of the destination terminal. I can't. In the determination apparatus 1 of the present embodiment, the score of the source terminal is calculated using this cluster coefficient Cx.

本実施形態では、スコアをScとした場合、Sc=100−100×Cxという式によりスコアScを算出する。なお、スコアScを算出する方法は、これに限定するものではなく、クラスター係数Cxを用いて、発信元端末がVoIPスパマー5であることの信頼度の高さを求めることができる方法であれば、他の任意の方法により求めてもよい。たとえば、ベイジアンネットワークを利用して、クラスター係数Cxの値からVoIPスパマー5である確率を算出し、その確率を100倍したものをスコアScとして用いてもよい。   In the present embodiment, when the score is Sc, the score Sc is calculated by the formula Sc = 100-100 × Cx. Note that the method of calculating the score Sc is not limited to this, and any method can be used as long as the reliability of the source terminal being the VoIP spammer 5 can be obtained using the cluster coefficient Cx. It may be determined by any other method. For example, by using a Bayesian network, the probability of being a VoIP spammer 5 may be calculated from the value of the cluster coefficient Cx, and the probability multiplied by 100 may be used as the score Sc.

そして、判定装置1は、上記のようにして算出した発信元端末のスコアScと予め決定した閾値とを比較し、この閾値よりも高いスコアScの発信元端末をVoIPスパマー5と判定する。この閾値は、複数のVoIPスパマー5のサンプルを用意し、そのサンプルのスコアScの平均値とする。   Then, the determination device 1 compares the score Sc of the transmission source terminal calculated as described above with a predetermined threshold value, and determines the transmission source terminal having a score Sc higher than this threshold value as the VoIP spammer 5. As this threshold value, samples of a plurality of VoIP spammers 5 are prepared, and the average value of the scores Sc of the samples is used.

なお、この閾値の決定方法についても、上記方法に限定するものではなく、スコアScから精度よくVoIPスパマー5を判定できるものであれば、他の任意の決定方法により決定してもよい。たとえば、通常ユーザ3のサンプルを用意し、そのサンプルのスコアScの標準偏差を求め、この標準偏差から閾値を求めてもよい。また、閾値として、「80」等、経験則から所定の値を閾値として固定してもよい。   This threshold value determination method is not limited to the above method, and may be determined by any other determination method as long as the VoIP spammer 5 can be accurately determined from the score Sc. For example, a sample of the normal user 3 may be prepared, the standard deviation of the score Sc of the sample may be obtained, and the threshold value may be obtained from this standard deviation. Further, as a threshold value, a predetermined value such as “80” based on an empirical rule may be fixed as the threshold value.

そして、本実施形態では、こうして算出したスコアSc及び閾値を用いて、通常ユーザ3に対して、VoIPスパム対策を目的としたサービスを提供するようにしている。ここで、本実施形態により提供可能なサービスの一例について図4を参照して説明する。   In this embodiment, using the score Sc and the threshold value calculated in this way, a service intended for VoIP spam countermeasures is provided to the normal user 3. Here, an example of a service that can be provided by the present embodiment will be described with reference to FIG.

サービス(1)
本実施形態によれば、図4に示すように、スコア情報を利用した迷惑電話ふりわけサービスを提供することができる。このサービス(1)は、予め通常ユーザ3に、VoIPスパムだけを振り分けて着信させる留守番電話(留守電)6を設け、判定装置1によりVoIPスパムと判定されたデータパケットをこの留守電に着信させる。これにより、VoIPスパムが送りつけられても通常ユーザ3の着信音が鳴らないので、通常ユーザ3をVoIPスパムの被害から守ることができる。
Service (1)
According to the present embodiment, as shown in FIG. 4, it is possible to provide a nuisance call distribution service using score information. This service (1) is provided with an answering machine (answering machine) 6 that distributes only VoIP spam to normal users 3 in advance, and causes the answering machine to receive data packets determined by the judging device 1 as VoIP spam. . As a result, even if VoIP spam is sent, the ring tone of the normal user 3 does not sound, so that the normal user 3 can be protected from the damage of the VoIP spam.

サービス(2)
また、本実施形態によれば、図4に示すように、スコア提供サービスを提供することができる。このサービス(2)では、通常ユーザ3にVoIPスパマー5を判断させるためのスコアの範囲を予め設定しておく。判定装置1は、通常ユーザ3へ発信されたデータパケットのシグナリング情報中に、そのデータパケットの発信元端末のスコアScを挿入する。そして、通常ユーザ3は、受信したシグナリング情報に挿入された発信元端末のスコアScと、予め設定されたスコアの範囲とから、VoIPスパムと判定した場合に、着信を拒否する。
Service (2)
Moreover, according to this embodiment, as shown in FIG. 4, a score providing service can be provided. In this service (2), a score range for allowing the normal user 3 to determine the VoIP spammer 5 is set in advance. The determination device 1 inserts the score Sc of the source terminal of the data packet into the signaling information of the data packet transmitted to the normal user 3. Then, the normal user 3 rejects the incoming call when it is determined as VoIP spam from the score Sc of the source terminal inserted in the received signaling information and the preset score range.

ここでは、シグナリング情報に挿入されているスコアScが0〜29の範囲内であれば着信を許可し、スコアScが30〜100の範囲内であった場合に着信を拒否するように設定している。なお、この通常ユーザ3に設定するスコアScの範囲は、各ユーザが任意に設定変更可能に構成する。   Here, it is set so that an incoming call is permitted if the score Sc inserted in the signaling information is in the range of 0 to 29, and the incoming call is rejected if the score Sc is in the range of 30 to 100. Yes. The range of the score Sc set for the normal user 3 is configured so that each user can arbitrarily change the setting.

次に、本実施形態における判定装置1の具体的構成について、図5を参照して説明する。図5は、判定装置1の構成を示す機能ブロック図である。この図5に示すように、判定装置1は、パケット処理部100と、制御部110と、記憶部120とを備えている。   Next, a specific configuration of the determination apparatus 1 in the present embodiment will be described with reference to FIG. FIG. 5 is a functional block diagram illustrating the configuration of the determination apparatus 1. As illustrated in FIG. 5, the determination apparatus 1 includes a packet processing unit 100, a control unit 110, and a storage unit 120.

パケット処理部100は、発信元端末から発信先端末へ送信されるデータパケットの内容を監視する。パケット監視部101と、パケット監視部101の監視結果に基づいて、データパケットからスコアScの算出に必要な特定の情報を抽出して取得するパケット情報取得部102とを備えている。これらパケット監視部101及びパケット取得部102は、制御部110により所定の判定プログラムが実行されることによって、所定の動作を行う。   The packet processing unit 100 monitors the contents of data packets transmitted from the source terminal to the destination terminal. A packet monitoring unit 101 and a packet information acquisition unit 102 that extracts and acquires specific information necessary for calculating the score Sc from the data packet based on the monitoring result of the packet monitoring unit 101 are provided. The packet monitoring unit 101 and the packet acquisition unit 102 perform a predetermined operation when the control unit 110 executes a predetermined determination program.

パケット監視部101は、スコアScを求めるために必要なユーザ統計情報を抽出するためのSIPパケットが来るかどうかを監視する。SIPパケットは、INVITE、BYE、CANCEL、200OK、である。   The packet monitoring unit 101 monitors whether or not a SIP packet for extracting user statistical information necessary for obtaining the score Sc is received. The SIP packet is INVITE, BYE, CANCEL, 200OK.

パケット情報取得部102は、パケット監視部101によりSIPパケットが来たことが検知されると、そのSIPパケットを取得して、後述のユーザ統計情報抽出部111へ送信する。   When the packet monitoring unit 101 detects that a SIP packet has arrived, the packet information acquisition unit 102 acquires the SIP packet and transmits it to the user statistical information extraction unit 111 described later.

制御部110は、CPU(Central Processing Unit)とROM(Read Only Memory)とRAM(Random Access Memory)とを備えたコンピュータにより構成しており、CPUがROMに記憶している判定プログラムを読み出して、RAMを作業領域として使用し実行することによって、パケット情報取得部102から受信したSIPパケットから、データパケットの送受信に関するユーザ統計情報を抽出して取得するユーザ統計情報抽出部111、スコアScを算出するスコア計算部112、各SIP URIに対応する発信元端末のスコアScに基づいて、その発信元端末がVoIPスパマー5であるか否かを判定するVoIPスパマー判定部113等として機能する。   The control unit 110 is configured by a computer having a CPU (Central Processing Unit), a ROM (Read Only Memory), and a RAM (Random Access Memory). The CPU reads a determination program stored in the ROM, By using and executing the RAM as a work area, a user statistical information extraction unit 111 that extracts and acquires user statistical information regarding transmission / reception of data packets from the SIP packet received from the packet information acquisition unit 102, and calculates a score Sc The score calculation unit 112 functions as a VoIP spammer determination unit 113 that determines whether or not the source terminal is the VoIP spammer 5 based on the score Sc of the source terminal corresponding to each SIP URI.

ユーザ統計情報抽出部111は、パケット情報取得部102から受信したSIPパケットのSIPヘッダ、IPヘッダ、の情報を参考にユーザ統計情報を抽出する。そして、このユーザ統計情報抽出部111は、ユーザ統計情報を抽出する際、SIPパケットのSIPヘッダのFrom URI、To URI、Method、Call_ID、Status Code、Reason Phrase、Cseqとパケット取得時間(時刻)とから、後述のコールテーブルにおける各項目(発信元、発信先、Call_ID、通話開始時間(時刻)、通話終了時間(時刻))を抽出する。なおユーザ統計情報抽出部111は、それ以外のSIPパケットではユーザ統計情報を抽出しない。   The user statistical information extraction unit 111 extracts user statistical information with reference to information on the SIP header and IP header of the SIP packet received from the packet information acquisition unit 102. Then, when extracting the user statistical information, the user statistical information extracting unit 111 extracts the From URI, To URI, Method, Call_ID, Status Code, Reason Phrase, Cseq, and packet acquisition time (time) of the SIP header of the SIP packet. Then, each item (source, destination, Call_ID, call start time (time), call end time (time)) in the call table described later is extracted. Note that the user statistical information extraction unit 111 does not extract user statistical information for other SIP packets.

本実施形態では、発信元のINVITEに対する200OKが発信元から返ってきた時間(時刻)を通話開始時間(時刻)としている。このとき、ユーザ統計情報抽出部111は、発信元、発信先、Call_ID、通話開始時間(時刻)をコールテーブルに書き込む。また、ユーザ統計情報抽出部111は、BYEが送られてきた場合には、そのCall_ID、発信元、発信先に対応するデータをコールテーブルから探し(発信元、発信先はコールテーブルのデータと逆になっている場合がある。)、そのBYEが届いた時間(時刻)を通話終了時間(時刻)として書き込む。   In the present embodiment, the time (time) when 200 OK is returned from the caller's INVITE is set as the call start time (time). At this time, the user statistical information extraction unit 111 writes the caller, callee, Call_ID, and call start time (time) in the call table. Further, when BYE is sent, the user statistical information extraction unit 111 searches the call table for data corresponding to the Call_ID, the transmission source, and the transmission destination (the transmission source and the transmission destination are opposite to the data in the call table). The time (time) when the BYE arrives is written as the call end time (time).

また、ユーザ統計情報抽出部111は、CANCELが送られてきた場合には、その発信先、発信元、Call_IDに対応するコールテーブルのデータに、CANCELが届いた時間(時刻)を通話開始時間(時刻)、通話終了時間(時刻)として書き込む。   In addition, when CANCEL is sent, the user statistical information extraction unit 111 sets the time (time) when the CANCEL arrives in the call table data corresponding to the destination, the source, and Call_ID to the call start time ( Time) and call end time (time).

そして、ユーザ統計情報抽出部111は、このコールテーブルを基にして、後に詳述するユーザ間コールテーブルを作成する。ユーザ間コールテーブルは、発信元、発信先のペアでユニークなものである。ユーザ統計情報抽出部111は、コールテーブルの発信元、発信先と同じペアを、ユーザ間コールテーブルから探し、そのレコードを更新する。同じペアがない場合、ユーザ統計情報抽出部111は、新たに、そのペアをユーザ間コールテーブルに作成する。   Then, the user statistical information extraction unit 111 creates an inter-user call table, which will be described in detail later, based on this call table. The inter-user call table is unique for a source and destination pair. The user statistical information extraction unit 111 searches the inter-user call table for the same pair as the caller and callee in the call table, and updates the record. When there is no same pair, the user statistical information extraction unit 111 newly creates the pair in the inter-user call table.

また、ユーザ統計情報抽出部111は、コールテーブルの通話開始時間(時刻)、通側終了時間(時刻)、発信元と発信先との間の通話時間を求め、ユーザ間コールテーブルにその通話時間と、通話回数に加え、総通話時間を更新する。なお、スコアScを算出するためのユーザ間コールテーブルのために、コールテーブル相当のものを端末のメモリ上で一時的に保持し、直接ユーザ間コールテーブルに書き込んでもよい。   In addition, the user statistical information extraction unit 111 obtains the call start time (time), the communication side end time (time) of the call table, the call time between the caller and the callee, and the call time in the call table between users. In addition to the number of calls, the total call time is updated. Note that, for the inter-user call table for calculating the score Sc, the equivalent of the call table may be temporarily stored in the terminal memory and directly written into the inter-user call table.

スコア計算部112は、各発信元端末のSIP URI毎に、上記式1を用いてΔを算出した後、上記式2を用いてΔの総和であるNΔを算出し、その後、上記式3を用いて、スコアScを算出して、その結果得られるスコアScを後述のユーザスコア情報記憶部122に記憶させる。 The score calculation unit 112 calculates Δ using the above equation 1 for each SIP URI of each source terminal, calculates N Δ that is the sum of Δ using the above equation 2, and then calculates the above equation 3 Is used to calculate the score Sc and the resulting score Sc is stored in the user score information storage unit 122 described later.

このスコア計算部112が算出するΔは、前述のように、スコアの算出対象の端末とその発信先端末のうち2つの発信先との人間関係の程度を表すものである。ここで、Δの算出方法の具体的一例を説明する。   As described above, Δ calculated by the score calculation unit 112 represents the degree of human relation between the score calculation target terminal and two transmission destination terminals. Here, a specific example of a method for calculating Δ will be described.

スコア計算部112は、スコアの算出対象の端末に関する全ての発信先端末の中から、2つの発信先端末を選択してΔを算出する。このとき、スコア計算部112は、全ての2つの発信先端末の組み合わせ分計算する。   The score calculation unit 112 calculates two values by selecting two destination terminals from all the destination terminals related to the terminal whose score is to be calculated. At this time, the score calculation unit 112 calculates the combination of all the two destination terminals.

たとえば、ある発信元端末xがスコアの算出対象、a、b、c、dが端末xの発信先端末とすると、これらの全ての組み合わせは、(x,a,b)、(x,a,c)、(x,a,d)、(x,b,a)、(x,b,c)、(x,b,d)、(x,c,a)、(x,c,b)、(x,c,d)、(x,d,a)、(x,d,b)、(x,d,c)となる。そして、スコア計算部112は、これら全ての組み合わせについてΔを計算する。なお、(x,a,b)、(x,b,a)など順序を入れ替えれば同じ組み合わせとなる組み合わせに関しては、計算手順を少なくするために、(x,b,a)のΔは、(x,a,b)のΔの結果を用いてもよい。Lxyは、ユーザ間コールテーブルの発信元x、発信先y、もしくは、発信元y、発信先xというレコードがあれば1となり、なければ0となる。   For example, when a certain source terminal x is a score calculation target and a, b, c, and d are destination terminals of the terminal x, all of these combinations are (x, a, b), (x, a, c), (x, a, d), (x, b, a), (x, b, c), (x, b, d), (x, c, a), (x, c, b) , (X, c, d), (x, d, a), (x, d, b), (x, d, c). Then, the score calculation unit 112 calculates Δ for all these combinations. For combinations that are the same if the order is changed, such as (x, a, b) and (x, b, a), Δ of (x, b, a) is ( The result of Δ of x, a, b) may be used. Lxy is 1 if there is a record of source x, destination y, or source y, destination x in the inter-user call table, and 0 otherwise.

VoIPスパマー判定部113は、予め設定された閾値と、スコア計算部112により計算したスコアScとを比較して、閾値以上のスコアScに対応する端末のSIP URIをVoIPスパマー5と判定する。そして、このVoIPスパマー判定部113は、VoIPスパマー5と判定した端末のSIP URIを後述のVoIPスパマー記憶部124に書き込んで記憶させる。   The VoIP spammer determination unit 113 compares the preset threshold value with the score Sc calculated by the score calculation unit 112, and determines the SIP URI of the terminal corresponding to the score Sc equal to or higher than the threshold value as the VoIP spammer 5. Then, the VoIP spammer determination unit 113 writes and stores the SIP URI of the terminal determined to be the VoIP spammer 5 in the VoIP spammer storage unit 124 described later.

記憶部120は、ユーザ統計情報記憶部121と、ユーザスコア情報記憶部122と、スコア閾値記憶部123と、VoIPスパマー記憶部124とを備えている。この記憶部120は、大容量の不揮発性メモリにより構成している。   The storage unit 120 includes a user statistical information storage unit 121, a user score information storage unit 122, a score threshold storage unit 123, and a VoIP spammer storage unit 124. The storage unit 120 is configured by a large-capacity nonvolatile memory.

ユーザ統計情報記憶部121は、図6(a)に示すコールテーブルと、図6(b)に示すユーザ間コールテーブルとを記憶している。図6(a)に示すように、コールテーブルは、発信元として、各発信元端末のSIP URI、その発信元端末からデータパケットが発信された発信先として、発信先端末のSIP URI、そのときの通話におけるCall_ID、そのときの通話における通話開始時刻、そのときの通話における通話終了時刻がそれぞれ記憶されている。   The user statistical information storage unit 121 stores a call table shown in FIG. 6A and an inter-user call table shown in FIG. As shown in FIG. 6A, the call table includes the SIP URI of each source terminal as the source, the SIP URI of the destination terminal as the destination from which the data packet was transmitted from the source terminal, Call_ID in the current call, the call start time in the current call, and the call end time in the current call are stored.

また、ユーザ間コールテーブルには、発信元端末のSIP URIと、そのSIP URIから発信されたデータパケットの発信先端末のSIP URIとが対(ペア)で記憶されており、各発信元端末と発信先端末との間で行われた通話の総通話時間と、総通話回数とが記憶されている。   In addition, in the inter-user call table, the SIP URI of the transmission source terminal and the SIP URI of the transmission destination terminal of the data packet transmitted from the SIP URI are stored as a pair (pair). The total call time and the total number of calls made for calls made with the destination terminal are stored.

ユーザスコア情報記憶部122には、スコア計算部112により算出された各発信元端末のスコアScが各発信元端末のSIP URIに対応して記憶されている。また、スコア閾値記憶部123には、スコアScと比較する前述した閾値が記憶されている。   In the user score information storage unit 122, the score Sc of each transmission source terminal calculated by the score calculation unit 112 is stored corresponding to the SIP URI of each transmission source terminal. The score threshold storage unit 123 stores the above-described threshold to be compared with the score Sc.

VoIPスパマー記憶部124には、VoIPスパマー判定部113によりVoIPスパマー5と判定された発信元端末のSIP URIが記憶されている。   The VoIP spammer storage unit 124 stores the SIP URI of the caller terminal determined as the VoIP spammer 5 by the VoIP spammer determination unit 113.

次に、制御部110のCPUが本実施形態に係る判定プログラムを実行する際の情報処理について説明する。まず、ユーザ統計情報を抽出する際に、制御部110で実行されるユーザ統計情報の抽出フロー(1)について説明する。   Next, information processing when the CPU of the control unit 110 executes the determination program according to the present embodiment will be described. First, a user statistical information extraction flow (1) executed by the control unit 110 when extracting user statistical information will be described.

判定装置1により、ユーザ統計情報の抽出を行う際に、制御部110では、図7に示すように、パケット処理部100にパケットを取得させる処理が実行され(ステップS100)、その後、取得したパケットがINVITE、BYE、CANCEL、200OKか否かの判断が行われる(ステップS101)。   When the user information is extracted by the determination apparatus 1, the control unit 110 executes a process for causing the packet processing unit 100 to acquire a packet as shown in FIG. 7 (step S100). Is determined whether or not INVITE, BYE, CANCEL, and 200OK (step S101).

そして、制御部110では、取得したパケットがINVITE、BYE、CANCEL、200OKであると判断された場合(ステップS101:Yes)、ユーザ統計情報抽出部111にSIPヘッダとパケットの取得時間(時刻)からユーザ統計情報を抽出させる処理が実行され、取得したパケットがINVITE、BYE、CANCEL、200OKでないと判断された場合(ステップS101:No)、処理が終了される。   If the acquired packet is determined to be INVITE, BYE, CANCEL, or 200 OK (step S101: Yes), the control unit 110 determines from the SIP header and the packet acquisition time (time) to the user statistical information extraction unit 111. When the process for extracting the user statistical information is executed and it is determined that the acquired packet is not INVITE, BYE, CANCEL, or 200OK (step S101: No), the process ends.

そして、制御部110では、ステップS102で抽出されたユーザ統計情報を記憶部120のユーザ統計情報記憶部121に記憶させる。このとき、ユーザ統計情報における発信元(発信元端末のSIP URI)、発信先(発信先端末のSIP URI)、Call_ID、通話開始時間(時刻)、通話終了時間(時刻)をコールテーブルに書き込ませる処理が実行される(ステップS103)。   Then, the control unit 110 stores the user statistical information extracted in step S102 in the user statistical information storage unit 121 of the storage unit 120. At this time, the source (SIP URI of the source terminal), destination (SIP URI of the destination terminal), Call_ID, call start time (time), and call end time (time) in the user statistical information are written in the call table. Processing is executed (step S103).

その後、制御部110では、ユーザ統計情報記憶部121へ、コールテーブルを利用して、ユーザ間コールテーブルの発信元、発信先、総通話時間、総通話回数を上書きさせる処理が実行され、処理が終了される。   Thereafter, the control unit 110 executes a process of overwriting the source, destination, total call time, and total number of calls in the inter-user call table to the user statistical information storage unit 121 using the call table. Is terminated.

ここでは、コールテーブルとユーザ間コールテーブルとがいずれも記憶部120に記憶されている場合について説明したが、コールテーブルとユーザ間コールテーブルとを判定装置1の記憶部120とは別体のデータベースに記憶可能に構成した場合には、コールテーブルの作成と、ユーザ間コールテーブルとを、それぞれ別々の処理フローにより作成することができる。   Here, the case where both the call table and the inter-user call table are stored in the storage unit 120 has been described, but the call table and the inter-user call table are separate databases from the storage unit 120 of the determination apparatus 1. If it is configured so that it can be stored in, the call table creation and the inter-user call table can be created by separate processing flows.

この場合、制御部110では、図8に示すユーザ統計情報の抽出フロー(2)に示す処理が実行される。このユーザ統計情報の抽出フロー(2)に示す処理が開始されると、制御部110では、ステップS200〜ステップS203の処理が実行されて、コールテーブルが作成される。また、制御部110では、図8に示すステップS204の処理が実行されて、ユーザ間コールテーブルが作成される。このステップS200〜ステップS203で実行される処理は、図7に示したステップS100〜ステップS103で実行される処理と同一の処理であり、ステップS204で実行される処理は、図7で示したステップS104で実行される処理と同一の処理であるため、ここでは、その説明を省略する。   In this case, the control unit 110 executes the process shown in the user statistical information extraction flow (2) shown in FIG. When the process shown in the user statistics information extraction flow (2) is started, the control unit 110 executes the processes of steps S200 to S203 to create a call table. Further, the control unit 110 executes the process of step S204 shown in FIG. 8 to create an inter-user call table. The processing executed in steps S200 to S203 is the same as the processing executed in steps S100 to S103 shown in FIG. 7, and the processing executed in step S204 is the step shown in FIG. Since the process is the same as the process executed in S104, the description thereof is omitted here.

次に、判定装置1がオフラインでスコアScを算出し、その結果得られるスコアScからVoIPスパマー5を判定する際に、制御部110実行される処理について、図9を参照して説明する。このオフラインでのスコアScの算出を開始するタイミングは、1日ごと、2日ごと等、任意のタイミングで設定したタイミングで算出することができるように構成している。   Next, processing executed by the control unit 110 when the determination device 1 calculates the score Sc offline and determines the VoIP spammer 5 from the resulting score Sc will be described with reference to FIG. The timing for starting the calculation of the offline score Sc can be calculated at a timing set at an arbitrary timing such as every day or every two days.

オフラインでスコアScを算出する際、制御部110では、図9に示すように、まず、ユーザ間コールテーブルからスコア算出対象のk(スコア算出対象の発信元端末が過去に通話した発信先端末の数)を計算する処理を行う(ステップS300)。このとき、スコア算出対象の端末のSIP URIは、全てのSIP URIや、前回のスコアSc算出時より10回以上発信を行っている端末のSIP URI等、任意の条件で設定できるように構成している。   When calculating the score Sc offline, as shown in FIG. 9, the control unit 110 firstly calculates k of the score calculation target from the inter-user call table (the destination terminal that the source terminal of the score calculation target has called in the past). Number) is calculated (step S300). At this time, the SIP URI of the terminal for which the score is to be calculated can be set under any condition, such as all SIP URIs, or the SIP URI of the terminal that has made 10 or more calls since the previous score Sc calculation. ing.

その後、制御部110では、ユーザ間コールテーブルからΔを計算させる処理が実行される(ステップS301)。このΔを計算させる処理については、後に図10を参照して具体的に説明する。   Thereafter, the control unit 110 executes processing for calculating Δ from the inter-user call table (step S301). The process for calculating Δ will be specifically described later with reference to FIG.

次に、制御部110では、ステップS300で計算したkと、ステップS301で計算したΔとからクラスター係数Cxを計算させる処理が実行される(ステップS303)。この処理では、前述した式3を用いて計算される。   Next, the control unit 110 executes a process of calculating the cluster coefficient Cx from k calculated in step S300 and Δ calculated in step S301 (step S303). In this process, the calculation is performed using the above-described Expression 3.

次に、制御部110では、ステップS303で計算したクラスター係数CxからスコアScを計算させる処理が実行される(ステップS304)。ここでは、前述のように、Sc=100−100×Cxという式を用いて計算される。   Next, the control unit 110 executes a process for calculating the score Sc from the cluster coefficient Cx calculated in step S303 (step S304). Here, as described above, the calculation is performed using the equation Sc = 100-100 × Cx.

次に、制御部110では、ステップS303で計算したスコアScと、スコア閾値記憶部123に記憶している閾値とを比較して、スコアScが閾値以上のユーザのSIP URIをVoIPスパマー5と判定する処理が行われ(ステップS304)、その後、ステップS304でVoIPスパマー5と判定されたSIP URIをVoIPスパマー記憶部124に書き込ませる処理が実行された後(ステップS305)、処理が終了される。   Next, the control unit 110 compares the score Sc calculated in step S303 with the threshold value stored in the score threshold value storage unit 123, and determines that the SIP URI of the user whose score Sc is equal to or greater than the threshold value is the VoIP spammer 5. (Step S304). After that, the processing for writing the SIP URI determined as the VoIP spammer 5 in Step S304 to the VoIP spammer storage unit 124 is executed (Step S305), and the processing is terminated.

次に、図9に示したフローチャートのステップS301で実行されるΔの算出処理を行うことによって、Δを算出する際の具体的一例について説明する。ここでは、判定装置1が図10の右表に示すようなユーザ間コールテーブルが記憶されている場合に、Δを算出する際の一例について説明する。   Next, a specific example of calculating Δ by performing Δ calculation executed in step S301 of the flowchart shown in FIG. 9 will be described. Here, an example of calculating Δ when the determination apparatus 1 stores a call table between users as shown in the right table of FIG. 10 will be described.

Δを求める際には、まず、ユーザ間コールテーブルを参照して、スコア算出対象の端末xの過去の発信先を調べる。ここで端末xのSIP URIが050-XXXX-5697であった場合、発信先端末のSIP URIは、050-XXXX-1111、050-XXXX-2222、050-XXXX-3333、050-XXXX-4444、050-XXXX-5555となる。   When obtaining Δ, first, a past call destination of the score calculation target terminal x is checked with reference to the inter-user call table. Here, if the SIP URI of terminal x is 050-XXXX-5697, the SIP URI of the destination terminal is 050-XXXX-1111, 050-XXXX-2222, 050-XXXX-3333, 050-XXXX-4444, It becomes 050-XXXX-5555.

次に、発信先の中からyとして未選択のyを選ぶ。このとき、上記4つの発信先の中からyを選択する。ここでは、発信先端末のyとして、SIP URIが050-XXXX-1111の端末を選んだとする。   Next, unselected y is selected from the destinations. At this time, y is selected from the above four destinations. Here, it is assumed that a terminal whose SIP URI is 050-XXXX-1111 is selected as y of the destination terminal.

次に、発信先の中から、zとして未選択のzを選ぶ。このとき、zはyと異なるSIP URIの端末を選択する。ここでは、他の発信先端末のzとして、SIP URIが050-XXXX-2222の端末を選んだとする。この場合、ユーザ間コールテーブルからy-z間で過去に通話が行われていることが分かるため、このx、y、zでの組み合わせでΔ≠0となる。   Next, unselected z is selected as z from the destinations. At this time, z selects a terminal having a SIP URI different from y. Here, it is assumed that a terminal having a SIP URI of 050-XXXX-2222 is selected as z of another destination terminal. In this case, since it can be seen from the inter-user call table that a call has been made between y and z in the past, Δ ≠ 0 in the combination of x, y, and z.

次に、x、yは前回と同じままで、zとして未選択のzを選ぶ。ここでzとしてSIP URIが050-XXXX-3333の端末を選んだとする。この場合、ユーザ間コールテーブルからy-z間で過去に通話が行われていないことが分かるため、Δ=0となる。その後、zの選択を繰り返し行う。   Next, x and y remain the same as the previous time, and an unselected z is selected as z. Here, assume that a terminal having a SIP URI of 050-XXXX-3333 is selected as z. In this case, since it can be seen from the inter-user call table that no call has been made between y and z, Δ = 0. Thereafter, selection of z is repeated.

そして、未選択のzがなくなれば、次に未選択のyを選び、yを固定したまま、同様に未選択のzを選んでΔの計算を繰り返す。SIP URIが050-XXXX-5697の端末の発信先の5つの端末について、全ての組み合わせでΔを求める。   When there is no unselected z, the unselected y is selected next, and the unselected z is similarly selected while y is fixed, and the calculation of Δ is repeated. Δ is obtained for all combinations of the five destination terminals of the SIP URI 050-XXXX-5697.

ここで、上記のように全ての組み合わせでΔを求める際に、制御部110で実行されるΔの算出処理について、図10の左フローチャートを参照して具体的に説明する。判定装置1でΔを算出する際に、制御部110では、図10に示すように、まず、Δの算出対象となるユーザxの過去の発信先をユーザ間コールテーブルから調べさせる処理が実行される(ステップS400)。   Here, the Δ calculation processing executed by the control unit 110 when Δ is obtained for all combinations as described above will be specifically described with reference to the left flowchart of FIG. When Δ is calculated by the determination apparatus 1, as shown in FIG. 10, the control unit 110 first executes a process of checking a past destination of the user x to be calculated for Δ from the inter-user call table. (Step S400).

続いて、制御部110では、未選択の発信先yがあるか否かが判定され(ステップS401)、未選択の発信先yがあると判断された場合(ステップS401:Yes)、その発信先の中から一つの発信先yを選ぶ処理が実行され(ステップS402)、未選択の発信先yがないと判断された場合(ステップS401:No)、処理が終了される。   Subsequently, the control unit 110 determines whether or not there is an unselected destination y (step S401). When it is determined that there is an unselected destination y (step S401: Yes), the destination Is selected (step S402), and if it is determined that there is no unselected destination y (step S401: No), the process is terminated.

ステップS402において一つの発信先yが選択されると、制御部110では、ユーザ間コールテーブルから未選択の発信先zがあるか否かが判断され(ステップS403)、未選択の発信先zがあると判断された場合(ステップS403:Yes)、未選択の発信先zから一つの発信先zを選択する処理が実行され(ステップS404)、未選択の発信先がないと判断された場合(ステップS403:No)、処理がステップS401へ移行する。   When one destination y is selected in step S402, control unit 110 determines whether or not there is an unselected destination z from the inter-user call table (step S403). When it is determined that there is a destination (step S403: Yes), a process of selecting one destination z from unselected destinations z is executed (step S404), and when it is determined that there is no unselected destination ( Step S403: No), the process proceeds to step S401.

ステップS404において一つの発信先zが選択されると、x、y、zのΔを算出させる処理が実行される(ステップS405)。このとき、前述の式1を用いてΔが算出され、その後、処理がステップS403へ移行する。   When one destination z is selected in step S404, a process for calculating Δ of x, y, z is executed (step S405). At this time, Δ is calculated using Equation 1 described above, and then the process proceeds to step S403.

また、本実施形態の判定装置1では、図9のフローチャートを用いて説明したオフライン処理によるスコアScの算出及びVoIPスパマー5の判定に関する処理をオンライン時のリアルタイム処理として実行することもできるように構成している。   Further, the determination apparatus 1 of the present embodiment is configured so that the processing related to the calculation of the score Sc by the offline processing and the determination of the VoIP spammer 5 described with reference to the flowchart of FIG. 9 can be executed as real-time processing when online. is doing.

このリアルタイム処理は、ユーザ統計情報を取得しつつスコアScを計算する処理である。本実施形態では、INVITEを取得したときに、そのINVITEの発信元端末に関して、前回スコアScを計算した時点から、その端末が規定回数(例えば、10回)発信していた場合に、その端末のスコアScを計算する。なお、スコアScの計算については、判定装置1がINVITEを取得する度に毎回行うように構成してもよい。   This real-time process is a process for calculating the score Sc while acquiring user statistical information. In the present embodiment, when an INVITE is acquired, when the terminal has transmitted a specified number of times (for example, 10 times) from the time when the score Sc was previously calculated for the source terminal of the INVITE, Calculate the score Sc. The score Sc may be calculated every time the determination device 1 acquires INVITE.

次に、スコアScの算出及びVoIPスパマー5の判定に関するリアルタイム処理について、図11を参照して説明する。このリアルタイム処理において、制御部110では、図11に示すように、まず、パケット処理部100にパケットを取得させるパケット処理が実行され(ステップS500)、その後、ステップS500で取得したパケットからユーザ統計情報を抽出する処理が実行される(ステップS501)。   Next, real-time processing relating to calculation of the score Sc and determination of the VoIP spammer 5 will be described with reference to FIG. In this real-time processing, as shown in FIG. 11, in the real-time processing, first, packet processing for causing the packet processing unit 100 to acquire a packet is executed (step S500), and then user statistical information is obtained from the packet acquired in step S500. Is extracted (step S501).

その後、制御部110では、ステップS501で抽出したパケットがINVITEか否かの判断が行われ(ステップS502)、INVITEでないと判断された場合(ステップS502:No)、処理が終了され、INVITEであると判断された場合(ステップS502:Yes)、INVITEを送った端末のSIP URIを抽出する処理が実行される(ステップS503)。   Thereafter, the control unit 110 determines whether or not the packet extracted in step S501 is an INVITE (step S502). If it is determined that the packet is not an INVITE (step S502: No), the process is terminated and the INVITE. If it is determined (step S502: Yes), processing for extracting the SIP URI of the terminal that sent the INVITE is executed (step S503).

その後、制御部110では、ステップS503で抽出したSIP URIの端末に関して、前回スコアScを計算したときから、その端末が規定回数発信を行ったか否かが判断され(ステップS504)、規定回数発信を行っていないと判断された場合(ステップS504:No)、処理が終了され、規定回数発信を行ったと判断された場合(ステップS504:Yes)、INVITEを送ったSIP URIのスコアScを計算する処理が実行される(ステップS505)。なお、ステップS504における規定回数については、任意の回数を設定可能に構成している。   Thereafter, the control unit 110 determines whether or not the terminal has made the specified number of times of transmission since the previous calculation of the score Sc for the terminal of the SIP URI extracted in step S503 (step S504). If it is determined that the call has not been made (step S504: No), the process is terminated, and if it is determined that the specified number of calls has been made (step S504: Yes), the process of calculating the score Sc of the SIP URI that sent the INVITE Is executed (step S505). Note that the predetermined number of times in step S504 can be set to an arbitrary number.

そして、制御部110では、ステップS505で算出したスコアScをユーザスコア情報記憶部122に書き込みを行わせる処理が実行され(ステップS506)、次に、そのスコアScが閾値以上であるか否かが判断される(ステップS507)。   Then, in the control unit 110, a process of writing the score Sc calculated in step S505 to the user score information storage unit 122 is executed (step S506), and then whether or not the score Sc is equal to or greater than a threshold value. Judgment is made (step S507).

ここで、制御部110により、スコアScが閾値未満であると判断された場合(ステップS507:No)、処理が終了される。一方、制御部110では、スコアScが閾値以上であると判断された場合(ステップS507:Yes)、そのスコアScに対応するSIP URIをVoIPスパマー5を行うユーザのSIP URIと判定して(ステップS508)、そのSIP URIをVoIPスパマー記憶部124に書き込ませる処理が実行され(ステップS509)、その後、処理が終了される。   Here, when the control unit 110 determines that the score Sc is less than the threshold value (step S507: No), the process ends. On the other hand, when it is determined that the score Sc is equal to or greater than the threshold (step S507: Yes), the control unit 110 determines that the SIP URI corresponding to the score Sc is the SIP URI of the user who performs the VoIP spammer 5 (step S507). S508), a process for writing the SIP URI to the VoIP spammer storage unit 124 is executed (step S509), and then the process ends.

上記のように、第1実施形態の判定装置1では、インターネット2等の通信ネットワークに接続している複数の端末の中から、他の端末へスパムデータ(たとえば、VoIPスパム)を発信するスパム発信端末(VoIPスパマー5)を判定する際に、各端末間で送受信されるデータパケットから、そのデータパケットの送受信に関する送受信情報(たとえば、INVITE等)を取得し、当該取得した送受信情報を各データパケットの送受信履歴情報(たとえば、ユーザ統計情報)としてユーザ統計情報記憶部121に記憶させる。   As described above, in the determination apparatus 1 according to the first embodiment, spam transmission that transmits spam data (for example, VoIP spam) from a plurality of terminals connected to a communication network such as the Internet 2 to other terminals. When determining a terminal (VoIP spammer 5), transmission / reception information (for example, INVITE) related to transmission / reception of the data packet is acquired from a data packet transmitted / received between the terminals, and the acquired transmission / reception information is transmitted to each data packet. Is stored in the user statistical information storage unit 121 as transmission / reception history information (for example, user statistical information).

そして、判定装置1では、記憶した送受信履歴情報に基づいて、同一の前記端末から発信されたデータパケットの発信先となっている複数の各発信先端末間の関係度合いを評価し、その関係度合いに基づいて、データパケットの送信元となっている発信元端末がスパム発信端末であることの信頼度を示すスコアScを計算する。   Then, the determination device 1 evaluates the degree of relationship between a plurality of destination terminals that are destinations of data packets transmitted from the same terminal based on the stored transmission / reception history information, and the degree of the relationship Based on the above, a score Sc indicating the reliability that the transmission source terminal of the data packet is the spam transmission terminal is calculated.

その後、判定装置1では、計算した発信元端末のスコアScと、予め設定した所定の閾値とを比較して、スコアScが所定の閾値より高い、又は、閾値以上の発信元端末をスパム発信端末と判定する。   Thereafter, the determination device 1 compares the calculated score Sc of the transmission source terminal with a predetermined threshold value set in advance, and sets the transmission source terminal whose score Sc is higher than or equal to the predetermined threshold value as a spam transmission terminal. Is determined.

このように、本実施形態の判定装置1では、VoIPスパマー5がVoIPスパムの発信先端末としてランダムに選択した発信先端末のユーザ間に人間関係が存在する可能性が低いことに着目し、過去にデータパケットを発信した発信元端末の中で、データパケットの発信先端末間の関係度合いが低い場合に、その発信元端末をVoIPスパマー5である可能性が高いと判定するので、仮に、VoIPスパマー5がVoIPスパムの発信間隔を長く設定した場合であっても、精度よくVoIPスパマー5を特定することができる。   Thus, in the determination apparatus 1 of the present embodiment, focusing on the fact that there is a low possibility that there is a human relationship between the users of the destination terminals that the VoIP spammer 5 randomly selects as the destination terminals of the VoIP spam. If the relationship between the destination terminals of the data packet is low among the source terminals that have transmitted the data packet to the source terminal, it is determined that the source terminal is likely to be the VoIP spammer 5. Even if the spammer 5 sets a long VoIP spam transmission interval, the VoIP spammer 5 can be accurately identified.

さらに、この判定装置1では、各端末のスコアScを計算する際に、発信先端末間でデータパケットの送受信が行われていた場合に、当該発信先端末間の前記関係度合いが高いと評価し、関係度合いが高いと評価した発信先端末の対が少ないほど、発信元端末のスコアScとして高いスコアScを算出する。つまり、この判定装置1では、発信先端末間で行われた通信履歴に基づいて、発信先端末のユーザ間の人間関係を間接的に評価している。   Further, in the determination device 1, when the score Sc of each terminal is calculated, if the data packet is transmitted / received between the destination terminals, it is evaluated that the relation degree between the destination terminals is high. As the number of destination terminal pairs evaluated as having a high degree of relationship is smaller, a higher score Sc is calculated as the score Sc of the source terminal. That is, the determination apparatus 1 indirectly evaluates the human relationship between users of the destination terminals based on the communication history performed between the destination terminals.

VoIPスパマー5は、VoIPスパムの発信先端末のユーザに関する人間関係までを考慮してVoIPスパムを発信することができない。本実施形態の判定装置1では、このようにVoIPスパマー5が介入することのできない発信先端末のユーザ間における人間関係を評価して、人間関係がないと評価したユーザの端末へデータパケットを発信し続けている発信元端末をVoIPスパマー5と判定するため、VoIPスパマー5がVoIPスパムの発信タイミングを変更しても、的確にそのVoIPスパマー5を判定することができる。   The VoIP spammer 5 cannot transmit VoIP spam in consideration of the human relationship regarding the user of the VoIP spam destination terminal. In the determination apparatus 1 of the present embodiment, the human relationship between the users of the destination terminals that the VoIP spammer 5 cannot intervene in this way is evaluated, and the data packet is transmitted to the terminal of the user who has evaluated that there is no human relationship Since the VoIP spammer 5 changes the transmission source terminal that continues to be a VoIP spammer 5, even if the VoIP spammer 5 changes the transmission timing of VoIP spam, the VoIP spammer 5 can be accurately determined.

(第2実施形態)
次に、本発明の第2実施形態について説明する。第2実施形態では、VoIPスパマー5と通常ユーザ3とのクラスター係数を拡張して、両クラスター係数の間に、より大きな差を生じさせてスコアの差を大きくすることによって、VoIPスパマー5の誤判定や、VoIPスパマー5の特定漏れを防止するVoIPスパマー5の判定方法について説明する。なお、以下の説明において、第1実施形態と同様のものには、同一の符号を付して説明する。
(Second Embodiment)
Next, a second embodiment of the present invention will be described. In the second embodiment, the cluster coefficient between the VoIP spammer 5 and the normal user 3 is expanded to produce a larger difference between the two cluster coefficients, thereby increasing the difference in the score. A determination method and a determination method of the VoIP spammer 5 that prevents a specific omission of the VoIP spammer 5 will be described. In the following description, the same reference numerals are given to the same components as those in the first embodiment.

VoIPスパマー5が無作為に選択した不特定多数の発信先端末へVoIPスパムを発信した場合であっても、その宛先(SIP URI)によっては、偶然にVoIPスパマー5と2つの発信先端末によって、リンクの三角形が構成されることが予想される。   Even if VoIP spammer 5 sends VoIP spam to an unspecified number of randomly selected destination terminals, depending on the destination (SIP URI), by chance, VoIP spammer 5 and two destination terminals It is expected that link triangles will be constructed.

この場合、偶然に構成されたリンクによる三角形の数が多いと、実際にはVoIPスパムを発信しているにもかかわらず、その端末を通常ユーザ3と誤判定する可能性もある。そこで、この第2実施形態では、VoIPスパマー5が2つの発信先端末とリンクによる三角形を構成しても、その三角形がクラスター係数をあまり大きくしないように、リンクによる三角形に強度の違いを設ける。   In this case, if there are a large number of triangles formed by accidentally configured links, the terminal may be erroneously determined as the normal user 3 even though VoIP spam is actually transmitted. Therefore, in this second embodiment, even if the VoIP spammer 5 forms a triangle with two destination terminals and a link, a difference in strength is provided in the triangle by the link so that the triangle does not have a large cluster coefficient.

三角形に設ける強度は、三角形を構成する格端末のユーザ間における人間関係の強さを表すために用いる。これは、VoIPスパマー5は、発信先端末からデータパケットを受信する可能性が低く、また、VoIPスパムは、不要な内容の音声データであるため通話時間が短いという特徴があり、これらのことから、VoIPスパマー5と通常ユーザ3とでは、三角形を構成する発信先端末との間の人間関係に差が生じると考えられるからである。   The strength provided in the triangle is used to represent the strength of the human relationship between users of the case terminals constituting the triangle. This is because the VoIP spammer 5 has a low possibility of receiving data packets from the destination terminal, and the VoIP spam is unnecessary voice data, so that the call time is short. This is because it is considered that there is a difference in the human relationship between the VoIP spammer 5 and the normal user 3 between the destination terminals constituting the triangle.

図12に、強度の異なる三角形と、その三角形におけるスコア算出対象の発信元端末に関するクラスター係数とを示している。   FIG. 12 shows triangles with different intensities and cluster coefficients related to the source terminal of the score calculation target in the triangles.

図12では、スコア算出対象の発信元端末を「●」、この発信元端末が過去にデータパケットを発信した発信先端末を「○」で示しており、第1実施形態のクラスター係数をCx、第2実施形態における拡張したクラスタ係数をCx´で示している。いずれのクラスター係数Cx、Cx´も、その数値が1に近いほど、発信元端末が通常ユーザ3である可能性が高いことを示している。   In FIG. 12, the source terminal of the score calculation target is indicated by “●”, the destination terminal from which the source terminal has transmitted a data packet in the past is indicated by “O”, and the cluster coefficient of the first embodiment is indicated by Cx, The expanded cluster coefficient in the second embodiment is indicated by Cx ′. Each of the cluster coefficients Cx and Cx ′ indicates that the closer the numerical value is to 1, the higher the possibility that the transmission source terminal is the normal user 3.

図12のVoIPスパマーの欄に示すように、発信元端末がVoIPスパマー5であり、その2つの発信先端末間に偶然にリンクが存在していた場合、すなわち、VoIPスパムを受信した端末のユーザ同士が、たまたま知人同士であった場合、第1実施形態の方法では、発信元端末と2つの発信先端末とによって三角形が構成されているため、VoIPスパマー5を通常ユーザ3であると誤判定するおそれがある。   As shown in the column of VoIP spammer in FIG. 12, when the source terminal is VoIP spammer 5, and there is a link between the two destination terminals by chance, that is, the user of the terminal that has received VoIP spam. If they happen to be acquaintances, the method of the first embodiment misidentifies the VoIP spammer 5 as the normal user 3 because the source terminal and the two destination terminals form a triangle. There is a risk.

そのため、第2実施形態では、3つの端末でリンクによる三角形が構成されている場合に、スコア算出対象の発信元端末が、発信先端末からデータパケットを受信したことがあれば、その三角形の強度が高く、データパケットを受信したことがなければ、その三角形の強度が低いと評価する。   Therefore, in the second embodiment, when a link triangle is formed by three terminals, if the source terminal for score calculation has received a data packet from the destination terminal, the strength of the triangle If it is high and no data packet has been received, it is evaluated that the intensity of the triangle is low.

図12に示す例では、スコア算出対象の端末が通常ユーザ3の三角形の場合は、発信元端末が発信先端末から受信も行っているので、三角形の強度が高く、クラスター係数Cx´も最大の1と高い値をとっている。   In the example shown in FIG. 12, when the score calculation target terminal is a triangle of the normal user 3, the source terminal also receives from the destination terminal, so the strength of the triangle is high and the cluster coefficient Cx ′ is the maximum. The value is as high as 1.

一方、スコア算出対象の端末がVoIPスパマー5の三角形の場合は、発信元端末が発信先端末から受信をしたことがないので、三角形の強度が低く、クラスター係数Cx´も0.1と低い値をとっている。   On the other hand, when the score calculation target terminal is a triangle of VoIP spammer 5, since the source terminal has never received from the destination terminal, the strength of the triangle is low and the cluster coefficient Cx ′ is also a low value of 0.1 Have taken.

リンクの方向性は、発信元端末と発信先端末とで決める。第1実施形態では、ユーザx、y間のリンクをLxyとしていたのを、第2実施形態では、ユーザxからユーザyへのリンクをLxyと、ユーザyからユーザxへのリンクをLyxとに分けるようにしている。   The directionality of the link is determined by the source terminal and the destination terminal. In the first embodiment, the link between the users x and y is Lxy. In the second embodiment, the link from the user x to the user y is Lxy, and the link from the user y to the user x is Lyx. I try to divide it.

具体的には、第1実施形態では、リンクの有無をLxyが「1」か「0」かであらわしていたものを、第2実施形態では、ユーザxからユーザyへのリンクの重みをWxyとし、0〜1で表す。リンクの重みは、各端末間の総通話時間によって決定する。   Specifically, in the first embodiment, the presence / absence of the link is indicated by whether Lxy is “1” or “0”, and in the second embodiment, the weight of the link from user x to user y is set to Wxy. And represented by 0 to 1. The link weight is determined by the total call time between the terminals.

本実施形態では、総通話時間が0〜60secのときはWxy=0.1、60〜120secのときはWxy=0.2、・・・、総通話時間が600sec以上のときはWxy=1.0というように、通話時間を区切ってWxyを決定する。なお、リンクの重みWxyに関しては、各端末間の総通話回数によって決定してもよい。また、スコア算出対象の発信元端末が受信した方向での通話に重みを起きたい場合、その重みWyxに係数α(1、2、・・・)をかける。この場合、2以上の値を選択する。   In this embodiment, Wxy = 0.1 when the total call time is 0 to 60 seconds, Wxy = 0.2 when the total call time is 60 to 120 seconds,..., Wxy = 1.0 when the total call time is 600 seconds or more. Determine Wxy by dividing time. The link weight Wxy may be determined by the total number of calls between the terminals. Also, when a weight is desired to be generated in a call in the direction received by the transmission source terminal for which the score is to be calculated, a coefficient α (1, 2,. In this case, select a value of 2 or greater.

すなわち、受信によるリンクを重視するため、Wyx、Wzxにαの係数(α≧1)を儲け、通常ユーザ3とVoIPスパマー5とで、リンクによる三角形の強度に差を生じさせる。リンクの方向性、重みを導入後のΔ´は、   That is, in order to place importance on the link by reception, a coefficient of α (α ≧ 1) is given to Wyx and Wzx, and the normal user 3 and the VoIP spammer 5 cause a difference in the strength of the triangle by the link. Δ ′ after introducing link directionality and weight is

Figure 2010056693
Figure 2010056693

という数式4により算出する。   It calculates with the following numerical formula 4.

また、このΔ´を用いて拡張したクラスター係数Cx´は、   In addition, the cluster coefficient Cx ′ expanded using this Δ ′ is

Figure 2010056693
Figure 2010056693

という数式5により算出する。そして、このようにして算出したクラスター係数Cx´を用いて、第1実施形態と同様の式により各端末のスコアScを算出し、スコアScが所定の閾値を超えた端末をVoIPスパマー5と判定する。   It calculates with the following numerical formula 5. Then, using the cluster coefficient Cx ′ thus calculated, the score Sc of each terminal is calculated by the same formula as in the first embodiment, and the terminal whose score Sc exceeds the predetermined threshold is determined as the VoIP spammer 5 To do.

上記のように、第2実施形態におけるVoIPスパマー5の判定方法では、スコアScを算出する際に、発信元端末へデータパケットを送信した発信先端末の数が少ないほど、発信元端末のスコアとして高いスコアを算出するようにしている。すなわち、発信元端末と発信先端末とのユーザ間の人間関係に基づいて、VoIPスパマー5を判定している。   As described above, in the determination method of the VoIP spammer 5 in the second embodiment, when the score Sc is calculated, the smaller the number of destination terminals that have transmitted data packets to the source terminal, the higher the score of the source terminal. A high score is calculated. That is, the VoIP spammer 5 is determined based on the human relationship between the users of the transmission source terminal and the transmission destination terminal.

これにより、VoIPスパマー5からVoIPスパムを受信した発信先端末のユーザ間に、偶然に人間関係があったとしても、VoIPスパマー5と発信先端末とのユーザ間に人間関係が存在する可能性が低いと判断した場合には、その発信元端末をVoIPスパマー5であると的確に判定することができる。   As a result, there is a possibility that a human relationship exists between the users of the VoIP spammer 5 and the destination terminal even if there is a human relationship between the users of the destination terminal that received the VoIP spam from the VoIP spammer 5. If it is determined that the terminal is low, it is possible to accurately determine that the source terminal is the VoIP spammer 5.

また、第2実施形態におけるVoIPスパマー5の判定方法では、発信先端末と発信元端末との間でのデータパケットの通信時間が短いほど、及び/又は、通信回数が少ないほど、発信元端末と発信先端末との間のリンクが弱いと判定して、発信元端末のスコアとして高いスコアを算出する。   Moreover, in the determination method of the VoIP spammer 5 in the second embodiment, as the communication time of the data packet between the destination terminal and the source terminal is shorter and / or the number of times of communication is smaller, It is determined that the link with the destination terminal is weak, and a high score is calculated as the score of the source terminal.

これにより、VoIPスパマー5からVoIPスパムを受信した発信先端末間に、偶然にリンクが存在した場合であっても、そのリンクが弱ければ、その発信元端末をVoIPスパマー5であると的確に判定することができる。   As a result, even if there is a link between the destination terminals that received VoIP spam from the VoIP spammer 5, if the link is weak, if the link is weak, the source terminal is accurately determined to be the VoIP spammer 5. can do.

(第3実施形態)
次に、本発明の第3実施形態について説明する。ここでも、第1実施形態と同様のものには、同一の符号を付して説明する。上記した第1実施形態においてクラスター係数Cxを求める式(式3)では、数式の特性上、通常ユーザ3であっても多くの発信先端末へ発信するほどクラスター係数が小さくなる傾向がある。
(Third embodiment)
Next, a third embodiment of the present invention will be described. Here, the same components as those in the first embodiment will be described with the same reference numerals. In the equation (Equation 3) for obtaining the cluster coefficient Cx in the first embodiment described above, the cluster coefficient tends to be smaller as the transmission is made to many destination terminals even for the normal user 3 due to the characteristics of the equation.

そのため、上記した式3を用いた場合、クラスター係数が最大の1.0の値をとるためには、全ての発信先端末間にリンクが存在していなければならない。発信先端末のユーザ同士に知合い関係等の人間関係があった場合であっても、それらの発信先端末間にリンクが存在しないことが想定される。   For this reason, when using the above Equation 3, in order for the cluster coefficient to take the maximum value of 1.0, a link must exist between all the destination terminals. Even if there is a human relationship such as a friendship relationship between the users of the destination terminals, it is assumed that there is no link between the destination terminals.

そのため、第3実施形態では、スコアScを算出際に用いるNΔと、Cxをさらに拡張し、その拡張したNΔ´´とCx´´とを用いてスコアScを算出して、VoIPスパマー5を判定する。第1実施形態のクラスター係数Cxは、スコア算出対象の端末がリンク先の端末と構成する三角形の数をカウントし、正規化には、全てのリンク先の端末間にリンクが存在した場合のリンクによる三角形の数を用いていた。 Therefore, in the third embodiment, it calculates the N delta used when calculating the score Sc, further extends the Cx, the score Sc using the Cx'' and its expanded N delta'', VoIP spammers 5 Determine. The cluster coefficient Cx of the first embodiment counts the number of triangles that the score calculation target terminal configures with the link destination terminal. For normalization, there is a link when there are links between all link destination terminals. The number of triangles by was used.

これに対して、第3実施形態では、スコア算出対象の端末のリンク先となった発信先端末のうち、いくつの発信先端末がリンクによる三角形を構成するかに着目し、クラスター係数Cx´´を求める式の分子は、各リンク先の発信先端末が構成する三角形のうちの最も強度が高い三角形の強度の和とする。リンクによる三角形が構成されない発信先端末の最も強度が高い三角形の強度は「0」となる。また、正規化するためには、リンク先の端末数を用いる。   On the other hand, in the third embodiment, the cluster coefficient Cx ″ is focused on how many destination terminals constitute a link triangle among the destination terminals that are the link destinations of the score calculation target terminals. The numerator of the equation for obtaining is the sum of the strengths of the triangles having the highest strength among the triangles formed by the destination terminals of the link destinations. The strength of the triangle with the highest strength of the destination terminal that does not form a triangle by the link is “0”. In order to normalize, the number of linked terminals is used.

これにより、たとえば、図13の右部分に示すように、スコア算出対象の端末(図13中に示す「●」)が、リンク先の発信先端末(図13中に示す「○」)とリンクにより構成する三角形の数が、図13左部分に示すスコア算出対象の端末より少なくても、リンク先の発信先端末と1つでもリンクによる三角形を構成している状態であれば、クラスター係数Cx´´が1.0になる。   As a result, for example, as shown in the right part of FIG. 13, the score calculation target terminal (“●” shown in FIG. 13) is linked to the link destination terminal (“◯” shown in FIG. 13). Even if the number of triangles formed by is less than the score calculation target terminal shown in the left part of FIG. "" Becomes 1.0.

スコアSc算出対象の端末が、一つの発信先端末と、他の複数の発信先端末とによって、リンクによる複数の三角形を構成していた場合、その中で、最も強度の高い三角形を選択して、スコアSc算出対象の端末が、前述の一つの発信先端末と構成するリンクによる三角形とする。第3実施形態のCx´´は、   If the score Sc calculation target terminal is composed of multiple triangles by links with one destination terminal and other multiple destination terminals, select the triangle with the highest strength among them. The score Sc calculation target terminal is assumed to be a triangle formed by the link configured with the above-mentioned one destination terminal. Cx ″ of the third embodiment is

Figure 2010056693
Figure 2010056693

という数式6により算出する。そして、このようにして算出したクラスター係数Cx´´を用いて、第1実施形態と同様の式により各端末のスコアScを算出し、スコアScが所定の閾値を超えた端末をVoIPスパマー5と判定する。   It calculates with the following numerical formula 6. Then, using the cluster coefficient Cx ″ calculated in this way, the score Sc of each terminal is calculated by the same formula as in the first embodiment, and a terminal whose score Sc exceeds a predetermined threshold is defined as a VoIP spammer 5. judge.

第1実施形態に記載したクラスター係数Cxを用いた場合、通常ユーザ3であっても、発信した発信先端末の数が増えると、クラスター係数Cxが小さくなり、非常に小さくなった場合、VoIPスパマー5と誤判定される可能性がある。   When the cluster coefficient Cx described in the first embodiment is used, even if the user 3 is normal, the cluster coefficient Cx decreases as the number of outgoing call destination terminals increases. 5 may be erroneously determined.

クラスター係数Cxが小さくなる理由は、第1実施形態の場合、スコア算出対象の端末について、全ての発信先端末同士間で通話が行われていないと、クラスター係数Cxが発信先端末数の2乗に反比例して小さくなるためである。   In the case of the first embodiment, the cluster coefficient Cx is smaller if the call is not made between all the destination terminals for the score calculation target terminal, and the cluster coefficient Cx is the square of the number of destination terminals. It is because it becomes small in inverse proportion to.

スコア算出対象の端末が通常ユーザ3であっても、発信先端末数が非常に多い場合には、それら全ての発信先端末同士において通話が行われている可能性は低い。しかし、発信先端末同士全てにおいて通話が行われてはいないが、1つか2つの発信先端末となら通話がなされている可能性は高い。   Even if the score calculation target terminal is the normal user 3, if the number of destination terminals is very large, there is a low possibility that a call is being made between all the destination terminals. However, although there is no call between all the destination terminals, there is a high possibility that a call is made with one or two destination terminals.

そのため、第3実施形態では、その点を考慮し、発信先端末のうち、いくつの端末がスコア算出対象の端末とリンクによる三角形を構成するかを求めることによって、発信先端末数が多い通常ユーザ3のクラスター係数Cx´´が小さくなることを防止して、通常ユーザ3をVoIPスパマー5であると判定する誤判定の発生を抑制している。   Therefore, in the third embodiment, in consideration of this point, a normal user with a large number of destination terminals is obtained by determining how many terminals among the destination terminals form a triangle by a link with a score calculation target terminal. 3 to prevent the cluster coefficient Cx ″ of 3 from becoming small, and the occurrence of erroneous determination that determines that the normal user 3 is the VoIP spammer 5 is suppressed.

ここで、第3実施形態におけるクラスター係数Cx´´の算出手順の一例について、図14を参照して説明する。図14では、クラスター係数を求める端末に符号1、この端末の発信先でクラスター係数を求める複数の端末にそれぞれ符号2、3、4、5、6を付しており、「●」は、クラスター係数Cx´´を求めるユーザ、「○」は、クラスター係数Cx´´を求めるユーザの発信先を示している。図14において、符号1の端末のユーザをx、符号2の端末のユーザをyとすると、ユーザzの候補は他のユーザ(符号3〜6の端末)となる。   Here, an example of a calculation procedure of the cluster coefficient Cx ″ in the third embodiment will be described with reference to FIG. In FIG. 14, reference numeral 1 is assigned to a terminal that obtains a cluster coefficient, and reference signs 2, 3, 4, 5, and 6 are assigned to a plurality of terminals that obtain a cluster coefficient at a destination of the terminal. The user who obtains the coefficient Cx ″, “◯” indicates the transmission destination of the user who obtains the cluster coefficient Cx ″. In FIG. 14, if the user of the terminal of code 1 is x and the user of the terminal of code 2 is y, the candidate of user z is another user (terminals of code 3 to 6).

クラスター係数Cx´´を計算する際に、このzを符号3〜6の端末に順次代えた場合、各組み合わせの三角形のうち、最も強度の高い三角形を選択する。このとき、ユーザx、yの端末は固定し、ユーザzの端末を入れ替えた場合の組み合わせは、各端末に付した符号で表すと(1,2,3)、(1,2,4)、(1,2,5)、(1,2,6)となる。   When calculating the cluster coefficient Cx ″, when this z is sequentially replaced with terminals 3 to 6, the triangle having the highest strength is selected from the triangles of each combination. At this time, the user x, y terminal is fixed, and the combination when the user z terminal is exchanged is represented by the code attached to each terminal (1,2,3), (1,2,4), (1,2,5), (1,2,6).

この中から最も三角形におけるリンクの強度が高い三角形を選択することが、式6におけるΣの中の意味である。強度は、式6におけるmaxの中の式で求められる。例えば、1−2間、1−4間、2−4間の通話時間が、他のユーザ間との通話時間よりも非常に長かった場合、(1,2,4)の組み合わせが選択される。これにより、符号2の端末にとっての、リンクの強度が最も高い三角形が求められ、式の和として求められる。   It is the meaning in Σ in Equation 6 to select the triangle with the highest link strength among the triangles. The intensity is obtained by an expression in max in Expression 6. For example, when the call time between 1-2, 1-4, and 2-4 is much longer than the call time between other users, the combination (1,2,4) is selected. . As a result, the triangle having the highest link strength for the terminal of code 2 is obtained, and is obtained as the sum of the equations.

次は、ユーザyを符号3の端末とした場合に、zを符号2、4、5、6の端末に代えて、同様にリンクの強度が最も高い三角形を選択する。また、同様にyを4、5、6の端末とした場合についても、それぞれのyについて、リンクの強度が最も高い三角形を選択する。   Next, when user y is a terminal of code 3, instead of z being a terminal of codes 2, 4, 5, 6, a triangle having the highest link strength is selected in the same manner. Similarly, in the case where y is a terminal of 4, 5, and 6, a triangle having the highest link strength is selected for each y.

符号5の端末のように、リンクによる三角形が構成されない端末の場合、つまり符号5の端末は、他の発信先端末と通話を行っていない場合は、全てのzにおいて、リンクの強度Wyz、Wzyが「0」なので、リンクの強度が最も高い三角形の強度は「0」となる。   In the case of a terminal in which a triangle by a link is not configured, such as a terminal of reference numeral 5, that is, a terminal of reference numeral 5 is not making a call with another destination terminal, the link strengths Wyz and Wzy in all z Is “0”, the strength of the triangle having the highest link strength is “0”.

符号2、3、4、5、6の端末のそれぞれについて、リンクの強度が最大の三角形が選択されれば、拡張したクラスター係数Cx´´を求めることができる。そして、こうして算出したクラスター係数Cx´´を用いて、第1実施形態と同様の式により各端末のスコアScを算出し、スコアScが所定の閾値を超えた端末をVoIPスパマー5と判定する。   If a triangle having the maximum link strength is selected for each of the terminals with codes 2, 3, 4, 5 and 6, an expanded cluster coefficient Cx ″ can be obtained. Then, using the cluster coefficient Cx ″ thus calculated, the score Sc of each terminal is calculated by the same formula as in the first embodiment, and the terminal whose score Sc exceeds a predetermined threshold is determined as the VoIP spammer 5.

上記のように、第3実施形態におけるVoIPスパマー5の判定方法では、スコアScを算出する際に、各発信先端末が複数の発信先端末との間でデータパケットの送受信を行っていた場合、各発信先端末間の通信時間、及び/又は、通信回数に応じた各発信先端末間の関係度合いの強度値を算出し、各発信先端末に関する最も高い前記強度値同士の総和値が低いほど、発信元端末のスコアとして高い前記スコアを算出する。   As described above, in the determination method of the VoIP spammer 5 in the third embodiment, when calculating the score Sc, when each destination terminal transmits and receives data packets to and from a plurality of destination terminals, Calculate the strength value of the degree of relationship between each destination terminal according to the communication time between each destination terminal and / or the number of communications, and the lower the sum value of the highest strength values for each destination terminal is, The high score is calculated as the score of the caller terminal.

これにより、スコア算出対象の通常ユーザ3が、非常に多くの発信先端末と過去に通話していた場合、いくつかの発信先端末間で過去に通話が行われていなくても、それ以外の発信先端末間で通話が行われ、その通話による発信先端末間のリンクの強度が高かった場合には、クラスター係数Cx´´が小さくならず、スコアScが低くなるので、その通常ユーザ3を誤ってVoIPスパマー5と判定し難くなる。   As a result, when the normal user 3 who is the target of score calculation has made a call with a large number of destination terminals in the past, even if a call has not been made in the past between several destination terminals, When a call is made between the destination terminals and the strength of the link between the destination terminals is high, the cluster coefficient Cx ″ is not reduced and the score Sc is lowered. It becomes difficult to mistakenly be identified as VoIP spammer 5.

上記した第1〜第3実施形態では、図1に示したように、通常ユーザ3とVoIPスパマー5とが接続されているインターネット2と、SIPサーバ4との間に判定装置1を接続して、各端末間で送受信されるデータパケットを監視し、通常ユーザ3へVoIPスパムを発信するVoIPスパマー5のSIP URIを判定する場合を例に挙げて説明したが、判定装置1の接続位置はこれに限定するものではない。   In the first to third embodiments described above, as shown in FIG. 1, the determination device 1 is connected between the Internet 2 to which the normal user 3 and the VoIP spammer 5 are connected and the SIP server 4. The case where the data packet transmitted / received between the terminals is monitored and the SIP URI of the VoIP spammer 5 that sends the VoIP spam to the normal user 3 is determined as an example has been described as an example. It is not limited to.

例えば、図15に示すように、本実施形態の判定装置1は、インターネット2において、SIPサーバ4と、通常ユーザ3やVoIPスパマー5等のSIPクライアントとの中間にTAP7等のターミナルアダプタを介して、Out-line接続することもできる。このように判定装置1をOut-line接続する場合においても、既存のシステムに付加的に判定装置1を接続することができる。   For example, as shown in FIG. 15, the determination device 1 of the present embodiment includes a terminal adapter such as TAP 7 between the SIP server 4 and a SIP client such as a normal user 3 or a VoIP spammer 5 on the Internet 2. , Out-line connection is also possible. Thus, even when the determination apparatus 1 is connected out-line, the determination apparatus 1 can be additionally connected to an existing system.

また、本実施形態に係るVoIPスパマー5の判定方法を実現するためには、必ずしも判定装置1を設ける必要はなく、たとえば、図16に示すように、既存のSIPサーバ4の内部に、本実施形態に係るVoIPスパマー5の判定方法をコンピュータに実現させるVoIPスパマー5のSIP URI判定プログラム(ソフト)8を組み込むことによっても実現することができる。   Further, in order to realize the determination method of the VoIP spammer 5 according to the present embodiment, the determination device 1 is not necessarily provided. For example, as shown in FIG. It can also be realized by incorporating a SIP URI determination program (software) 8 of the VoIP spammer 5 that causes the computer to implement the determination method of the VoIP spammer 5 according to the embodiment.

かかる構成とする場合、VoIPスパマー5のSIP URI判定プログラム8は、SIPサーバ用ソフトとは別のプロセスとして動作させる。そして、SIPサーバ4は、このVoIPスパマー5のSIP URI判定プログラム8を実行して、ネットワークインターフェース9から、データパケットを取得する。   In such a configuration, the SIP URI determination program 8 of the VoIP spammer 5 is operated as a separate process from the SIP server software. Then, the SIP server 4 executes the SIP URI determination program 8 of the VoIP spammer 5 and acquires a data packet from the network interface 9.

このように、SIPサーバ4内に、SIPサーバ用ソフトとは別のプロセスで動作するVoIPスパマー5のSIP URI判定プログラム8を設けることによって、VoIPスパマー5のSIP URIを特定した際に、SIPサーバ用ソフトにより実行中の対象となるプロセスにおいて、そのユーザからのデータパケットを破棄する処理を即座に通知できるので、VoIPスパマー5から発信されるVoIPスパムを通常ユーザ3に受信させなくすることができる。   As described above, when the SIP URI of the VoIP spammer 5 that operates in a process different from the SIP server software is provided in the SIP server 4, when the SIP URI of the VoIP spammer 5 is specified, the SIP server Since the process of discarding data packets from the user can be notified immediately in the target process being executed by the software, the VoIP spam transmitted from the VoIP spammer 5 can be prevented from being normally received by the user 3. .

第1実施形態に係る判定装置の接続形態を示す説明図である。It is explanatory drawing which shows the connection form of the determination apparatus which concerns on 1st Embodiment. 第1実施形態に係る判定方法を示す説明図である。It is explanatory drawing which shows the determination method which concerns on 1st Embodiment. 第1実施形態に係るクラスター係数の説明図である。It is explanatory drawing of the cluster coefficient which concerns on 1st Embodiment. 第1実施形態に係るスコアの利用法の一例を示す説明図である。It is explanatory drawing which shows an example of the usage method of the score which concerns on 1st Embodiment. 第1実施形態に係る判定装置の構成を示す機能ブロック図である。It is a functional block diagram which shows the structure of the determination apparatus which concerns on 1st Embodiment. コールテーブル及びユーザ間コールテーブルの説明図である。It is explanatory drawing of a call table and an inter-user call table. 第1実施形態に係る判定装置の制御部で実行される処理を示すフローチャートである。It is a flowchart which shows the process performed by the control part of the determination apparatus which concerns on 1st Embodiment. 第1実施形態に係る判定装置の制御部で実行される処理を示すフローチャートである。It is a flowchart which shows the process performed by the control part of the determination apparatus which concerns on 1st Embodiment. 第1実施形態に係る判定装置の制御部で実行される処理を示すフローチャートである。It is a flowchart which shows the process performed by the control part of the determination apparatus which concerns on 1st Embodiment. 第1実施形態に係る判定装置の制御部で実行される処理を示すフローチャートである。It is a flowchart which shows the process performed by the control part of the determination apparatus which concerns on 1st Embodiment. 第1実施形態に係る判定装置の制御部で実行される処理を示すフローチャートである。It is a flowchart which shows the process performed by the control part of the determination apparatus which concerns on 1st Embodiment. 第2実施形態に係るクラスター係数の説明図である。It is explanatory drawing of the cluster coefficient which concerns on 2nd Embodiment. 第3実施形態に係るクラスター係数の説明図である。It is explanatory drawing of the cluster coefficient which concerns on 3rd Embodiment. 第3実施形態に係るクラスター係数の説明図である。It is explanatory drawing of the cluster coefficient which concerns on 3rd Embodiment. 判定装置の接続形態の変形例を示す説明図である。It is explanatory drawing which shows the modification of the connection form of a determination apparatus. 判定プログラムの実装態様を示す説明図である。It is explanatory drawing which shows the implementation aspect of a determination program. 従来の判定方法の説明図である。It is explanatory drawing of the conventional determination method.

符号の説明Explanation of symbols

1 判定装置
2 インターネット
3 通常ユーザ
4 SIPサーバ
5 VoIPスパマー
100 パケット処理部
101 パケット監視部
102 パケット情報取得部
110 制御部
111 ユーザ統計情報抽出部
112 スコア計算部
113 VoIPスパマー判定部
120 記憶部
121 ユーザ統計情報記憶部
122 ユーザスコア情報記憶部
123 スコア閾値記憶部
124 VoIPスパマー記憶部
DESCRIPTION OF SYMBOLS 1 Determination apparatus 2 Internet 3 Normal user 4 SIP server 5 VoIP spammer 100 Packet processing part 101 Packet monitoring part 102 Packet information acquisition part 110 Control part 111 User statistical information extraction part 112 Score calculation part 113 VoIP spammer determination part 120 Storage part 121 User Statistical information storage unit 122 User score information storage unit 123 Score threshold storage unit 124 VoIP spammer storage unit

Claims (7)

ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定方法であって、
各前記端末間で送受信されるデータパケットから、前記データパケットの送受信に関する送受信情報を取得する送受信情報取得工程と、
前記送受信情報取得工程により取得した前記送受信情報を各前記データパケットの送受信履歴情報として記憶する送受信履歴情報記憶工程と、
前記送受信履歴情報記憶工程により記憶した前記送受信履歴情報に基づいて、同一の前記端末から発信されたデータパケットの発信先となっている複数の各発信先端末間の関係度合いを評価し、前記関係度合いに基づいて、前記データパケットの送信元となっている発信元端末が前記スパム発信端末であることの信頼度を示すスコアを計算するスコア計算工程と、
前記スコア計算工程により算出されたスコアが所定の閾値より高い前記発信元端末を前記スパム発信端末と判定するスパム発信端末判定工程と、
を有することを特徴とする判定方法。
A determination method for determining a spam sending terminal that sends spam data to other terminals from a plurality of terminals connected to a network,
A transmission / reception information acquisition step of acquiring transmission / reception information related to transmission / reception of the data packet from data packets transmitted / received between the terminals,
Transmission / reception history information storage step for storing the transmission / reception information acquired by the transmission / reception information acquisition step as transmission / reception history information of each data packet;
Based on the transmission / reception history information stored in the transmission / reception history information storage step, the degree of relationship between a plurality of destination terminals that are destinations of data packets transmitted from the same terminal is evaluated, and the relationship Based on the degree, a score calculation step of calculating a score indicating the reliability that the source terminal that is the source of the data packet is the spam source terminal;
A spam transmission terminal determination step for determining the transmission source terminal as the spam transmission terminal whose score calculated by the score calculation step is higher than a predetermined threshold;
The determination method characterized by having.
前記スコア計算工程は、前記発信先端末間でデータパケットの送受信が行われていた場合に、当該発信先端末間の前記関係度合いが高いと評価し、前記関係度合いが高いと評価した前記発信先端末の対が少ないほど、前記発信元端末のスコアとして高い前記スコアを算出する工程を含むことを特徴とする請求項1に記載の判定方法。   The score calculation step evaluates that the degree of relationship between the destination terminals is high when the data packet is transmitted and received between the destination terminals, and evaluates that the degree of relationship is high The determination method according to claim 1, further comprising a step of calculating the higher score as the score of the transmission source terminal as the number of terminal pairs is smaller. 前記スコア計算工程は、前記発信元端末へデータパケットを送信した前記発信先端末の数が少ないほど、前記発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とする請求項1又は請求項2に記載の判定方法。   The score calculation step includes a step of calculating a higher score as the score of the source terminal as the number of the destination terminals that transmitted data packets to the source terminal is smaller. The determination method according to claim 2. 前記スコア計算工程は、前記発信先端末と前記発信元端末との間でのデータパケットの通信時間が短いほど、及び/又は、通信回数が少ないほど、前記発信元端末のスコアとして高いスコアを算出する工程を含むことを特徴とする請求項3に記載の判定方法。   The score calculation step calculates a higher score as the score of the source terminal as the communication time of the data packet between the destination terminal and the source terminal is shorter and / or the number of times of communication is smaller The determination method according to claim 3, further comprising a step of: 前記スコア計算工程は、各前記発信先端末が複数の前記発信先端末との間でデータパケットの送受信を行っていた場合、各前記発信先端末間の通信時間、及び/又は、通信回数に応じた各前記発信先端末間の関係度合いの強度値を算出し、各前記発信先端末に関する最も高い前記強度値同士の総和値が低いほど、前記発信元端末のスコアとして高い前記スコアを算出する工程を含むことを特徴とする請求項1〜4のいずれか1項に記載の判定方法。   The score calculation step depends on the communication time and / or the number of communication between each of the destination terminals when each of the destination terminals transmits / receives a data packet to / from a plurality of the destination terminals. Calculating the strength value of the degree of relationship between each of the destination terminals, and calculating the higher score as the score of the source terminal as the sum of the highest strength values for each of the destination terminals is lower The determination method according to any one of claims 1 to 4, further comprising: ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定装置であって、
各前記端末間で送受信されるデータパケットから、前記データパケットの送受信に関する送受信情報を取得する送受信情報取得部と、
前記送受信情報取得部により取得した送受信情報を各前記データパケットの送受信履歴情報として記憶する送受信履歴情報記憶部と、
前記送受信履歴情報記憶部に記憶した前記送受信履歴情報に基づいて、同一の前記端末から発信されたデータパケットの送信先となっている複数の各発信先端末間の関係度合いを評価し、前記関係度合いに基づいて、前記データパケットの送信元となっている発信元端末が前記スパム発信端末であることの信頼度を示すスコアを計算するスコア計算部と、
前記スコア計算部により算出されたスコアが所定の閾値より高い前記発信元端末を前記スパム発信端末と判定するスパム発信端末判定部と、
を有することを特徴とする判定装置。
A determination device for determining a spam transmission terminal that transmits spam data to other terminals from a plurality of terminals connected to a network,
A transmission / reception information acquisition unit that acquires transmission / reception information related to transmission / reception of the data packet from data packets transmitted / received between the terminals;
A transmission / reception history information storage unit for storing transmission / reception information acquired by the transmission / reception information acquisition unit as transmission / reception history information of each data packet;
Based on the transmission / reception history information stored in the transmission / reception history information storage unit, the degree of relationship between a plurality of destination terminals that are transmission destinations of data packets transmitted from the same terminal is evaluated, and the relationship Based on the degree, a score calculation unit that calculates a score indicating the reliability that the transmission source terminal that is the transmission source of the data packet is the spam transmission terminal;
A spam transmission terminal determination unit that determines the source terminal whose score calculated by the score calculation unit is higher than a predetermined threshold as the spam transmission terminal;
The determination apparatus characterized by having.
ネットワークに接続している複数の端末の中から、他の端末へスパムデータを発信するスパム発信端末を判定する判定プログラムであって、
各前記端末間で送受信されるデータパケットから、前記データパケットの送受信に関する送受信情報を取得する送受信情報取得手順と、
前記送受信情報取得手順により取得した送受信情報を各前記データパケットの送受信履歴情報として記憶する送受信履歴情報記憶手順と、
前記送受信履歴情報記憶手順により記憶した前記送受信履歴情報に基づいて、同一の前記端末から発信されたデータパケットの発信先となっている複数の各発信先端末間の関係度合いを評価し、前記関係度合いに基づいて、前記データパケットの送信元となっている発信元端末が前記スパム発信端末であることの信頼度を示すスコアを計算するスコア計算手順と、
前記スコア計算手順により算出されたスコアが所定の閾値より高い前記発信元端末を前記スパム発信端末と判定するスパム発信端末判定手順と、
をコンピュータに実行させることを特徴とする判定プログラム。
A determination program for determining a spam transmission terminal that transmits spam data to other terminals from a plurality of terminals connected to a network,
Transmission / reception information acquisition procedure for acquiring transmission / reception information related to transmission / reception of the data packet from data packets transmitted / received between the terminals,
Transmission / reception history information storage procedure for storing transmission / reception information acquired by the transmission / reception information acquisition procedure as transmission / reception history information of each data packet;
Based on the transmission / reception history information stored by the transmission / reception history information storage procedure, the degree of relationship between a plurality of destination terminals that are destinations of data packets transmitted from the same terminal is evaluated, and the relationship Based on the degree, a score calculation procedure for calculating a score indicating the reliability that the transmission source terminal of the data packet is the spam transmission terminal;
A spam transmission terminal determination procedure for determining that the source terminal whose score calculated by the score calculation procedure is higher than a predetermined threshold is the spam transmission terminal;
The determination program characterized by causing a computer to execute.
JP2008217327A 2008-08-26 2008-08-26 Determination method, determination device, and determination program for determining spam transmission terminal Expired - Fee Related JP5161003B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2008217327A JP5161003B2 (en) 2008-08-26 2008-08-26 Determination method, determination device, and determination program for determining spam transmission terminal

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2008217327A JP5161003B2 (en) 2008-08-26 2008-08-26 Determination method, determination device, and determination program for determining spam transmission terminal

Publications (2)

Publication Number Publication Date
JP2010056693A true JP2010056693A (en) 2010-03-11
JP5161003B2 JP5161003B2 (en) 2013-03-13

Family

ID=42072182

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2008217327A Expired - Fee Related JP5161003B2 (en) 2008-08-26 2008-08-26 Determination method, determination device, and determination program for determining spam transmission terminal

Country Status (1)

Country Link
JP (1) JP5161003B2 (en)

Families Citing this family (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP6305480B2 (en) 2016-09-01 2018-04-04 日機装株式会社 Non-pulsating pump

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2004348179A (en) * 2003-05-19 2004-12-09 National Institute Of Advanced Industrial & Technology Method and program for preparing human relation data and computer-readable recording medium recorded with the same program
JP2005011325A (en) * 2003-06-20 2005-01-13 Microsoft Corp Prevention of outgoing spam
JP2007280178A (en) * 2006-04-10 2007-10-25 Hitachi Ltd Transmit/receive control method, transmit/receive control device, and transmit/receive control program

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2004348179A (en) * 2003-05-19 2004-12-09 National Institute Of Advanced Industrial & Technology Method and program for preparing human relation data and computer-readable recording medium recorded with the same program
JP2005011325A (en) * 2003-06-20 2005-01-13 Microsoft Corp Prevention of outgoing spam
JP2007280178A (en) * 2006-04-10 2007-10-25 Hitachi Ltd Transmit/receive control method, transmit/receive control device, and transmit/receive control program

Also Published As

Publication number Publication date
JP5161003B2 (en) 2013-03-13

Similar Documents

Publication Publication Date Title
US9942395B2 (en) Network-based social telephony firewall
US10116792B2 (en) Adding additional information to caller ID information
US8599695B2 (en) Selective internet priority service
KR100640809B1 (en) An instant messenger service system using a mobile telecommunication device and the method thereof
US20200053205A1 (en) Scam call back protection
US10721352B2 (en) Methods and systems for inbound and outbound call control
KR101279734B1 (en) Augmenting a call with context
EP1903745B1 (en) System and method for preventing spam over internet telephony
US20170005954A1 (en) System and method for communication management through analysis of recipient behavior and/or contact relationships
US10154141B2 (en) System and method for automatic intention evaluation and communication routing
KR101453600B1 (en) Illegal call detection apparatus, illegal call detection method, and computer readable recording medium having illegal call detection program recorded thereon
JP2010263617A (en) Annoying telephone-call prediction and prevention
JP2007200323A (en) Method for protecting sip-based application
JP6296159B2 (en) Caller identification device, caller identification method, and recording medium for storing caller identification program
JP5161003B2 (en) Determination method, determination device, and determination program for determining spam transmission terminal
US7512218B2 (en) Method and apparatus for negotiated message delivery
JP5008337B2 (en) Call control server and method thereof
Kusumoto et al. Using call patterns to detect unwanted communication callers
JP2009218786A (en) Telephone system and receive rejection releasing method
JP5242329B2 (en) Specific apparatus, specific method, and specific program
KR20170009537A (en) Apparatus and method for providing spam information
JP4800272B2 (en) Number scanning detection device and number scanning detection program
Müller et al. Defense against direct spam over internet telephony by caller pre-validation
JP5500171B2 (en) Protecting unsolicited communications against internet protocol multimedia subsystems
JP2009049559A (en) Message repeater, and message relay system and program

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20100723

RD02 Notification of acceptance of power of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7422

Effective date: 20110520

RD04 Notification of resignation of power of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7424

Effective date: 20110520

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20120202

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20120403

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20120604

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20121211

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20121213

R150 Certificate of patent or registration of utility model

Ref document number: 5161003

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

Free format text: JAPANESE INTERMEDIATE CODE: R150

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20151221

Year of fee payment: 3

S531 Written request for registration of change of domicile

Free format text: JAPANESE INTERMEDIATE CODE: R313531

R350 Written notification of registration of transfer

Free format text: JAPANESE INTERMEDIATE CODE: R350

LAPS Cancellation because of no payment of annual fees