JP2010250502A - 異常操作検出装置、異常操作検出方法、および異常操作検出プログラム - Google Patents
異常操作検出装置、異常操作検出方法、および異常操作検出プログラム Download PDFInfo
- Publication number
- JP2010250502A JP2010250502A JP2009098345A JP2009098345A JP2010250502A JP 2010250502 A JP2010250502 A JP 2010250502A JP 2009098345 A JP2009098345 A JP 2009098345A JP 2009098345 A JP2009098345 A JP 2009098345A JP 2010250502 A JP2010250502 A JP 2010250502A
- Authority
- JP
- Japan
- Prior art keywords
- abnormal
- steady
- alarm
- administrator terminal
- feedback information
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Pending
Links
- 230000002159 abnormal effect Effects 0.000 title claims abstract description 106
- 238000000034 method Methods 0.000 title claims description 21
- 238000001514 detection method Methods 0.000 claims abstract description 58
- 230000005856 abnormality Effects 0.000 claims description 8
- 230000003247 decreasing effect Effects 0.000 claims description 6
- 230000000694 effects Effects 0.000 abstract description 4
- 238000004590 computer program Methods 0.000 description 4
- 238000010586 diagram Methods 0.000 description 4
- 238000004364 calculation method Methods 0.000 description 2
- 230000005540 biological transmission Effects 0.000 description 1
- 238000012544 monitoring process Methods 0.000 description 1
- 230000008520 organization Effects 0.000 description 1
- 238000007619 statistical method Methods 0.000 description 1
- 230000009385 viral infection Effects 0.000 description 1
Images
Landscapes
- Management, Administration, Business Operations System, And Electronic Commerce (AREA)
- Storage Device Security (AREA)
- Debugging And Monitoring (AREA)
Abstract
【解決手段】本発明の異常操作検出装置10は、ユーザ端末の操作内容を取得するログ収集手段101と、ログ収集手段が取得した特定のユーザ端末の短時間の操作内容を現状操作として定義する現状操作定義手段102と、通常の操作であると判断できる定常操作に該当する内容を予め記憶している定常操作データベース230と、現状操作と定常操作との差異が閾値以上である場合に異常であると判断する操作比較手段104と、操作比較手段が異常であると判断した場合に管理者端末にその旨を通知して警報を表示させるアラーム通知手段150と、管理者端末に表示された警報に対応して管理者端末に入力されたフィードバック情報に応じて閾値を増減するフィードバック情報入力手段106とを有する。
【選択図】図1
Description
以下、本発明の第1の実施形態の構成について添付図1〜3に基づいて説明する。
最初に、本実施形態の基本的な内容について説明し、その後でより具体的な内容について説明する。
本実施形態に係る異常操作検出装置10は、ネットワークに接続され、ネットワーク上でのユーザ端末12の異常な操作を検出して同一ネットワーク上の管理者端末16に通知する異常操作検出装置である。この異常操作検出装置10は、ユーザ端末12の操作内容を取得するログ収集手段101と、ログ収集手段が取得した特定のユーザ端末の短時間の操作内容を現状操作として定義する現状操作定義手段103と、通常の操作であると判断できる定常操作に該当する内容を予め記憶している定常操作データベース230と、現状操作と定常操作とから異常操作度数を求め、この異常操作度数が予め決められた閾値よりも大きい場合に異常であると判断する操作比較手段104と、操作比較手段が異常であると判断した場合に管理者端末16にその旨を通知して警報を表示させるアラーム通知手段105と、管理者端末に表示された警報に対応して管理者端末からフィードバック情報の入力を受け付けると共に、入力されたフィードバック情報に応じて差異の比較に使用する閾値を増減するフィードバック情報入力手段106とを有する。
以下、これをより詳細に説明する。
次に、上記の実施形態の全体的な動作について説明する。本発明に係る異常操作検出方法は、ネットワークに接続され、ネットワーク上でのユーザ端末12の異常な操作を検出して同一ネットワーク上の管理者端末16に通知する異常操作検出方法であって、ユーザ端末の操作内容を取得し、取得された特定のユーザ端末の短時間の操作内容を現状操作として定義し(図9:ステップS401〜405)、予め定常操作データベースに記憶された通常の操作であると判断できる定常操作と現状操作とから異常操作度数を求め(図12:ステップS503)、異常操作度数が予め決められた閾値よりも大きい場合に異常であると判断し(図12:ステップS504)、異常であると判断された場合に管理者端末にその旨を通知して警報を表示させ(図12:ステップS505)、管理者端末に表示された警報に対応して管理者端末からフィードバック情報の入力を受け付け(図12:ステップS507〜508)、入力されたフィードバック情報に応じて差異の比較に使用する閾値を増減する(図12:ステップS509)。
この構成および動作により、本実施形態は以下のような効果を奏する。
11 ネットワーク
12 ユーザ端末
13 インターネット
14 外部コンピュータ
15 業務システムサーバ
16 管理者端末
101 ログ収集手段
102 定常操作定義手段
103 現状操作定義手段
104 操作比較手段
105 アラーム通知手段
106 フィードバック情報入力手段
210 基本定義DB
211 個人識別テーブル
212 操作種類テーブル
213 グループテーブル
214 ユーザテーブル
220 全体ログDB
221 ログ一覧テーブル
230 定常操作DB
231 定常操作履歴テーブル
240 現状操作DB
241 現状操作履歴テーブル
250 ブラックリスト・ホワイトリストDB
251 ブラックリストテーブル
252 ホワイトリストテーブル
260 判断ルールDB
261 グループスコアテーブル
270 アラームログDB
271 アラームテーブル
600 GUI画面
Claims (8)
- ネットワークに接続され、前記ネットワーク上でのユーザ端末の異常な操作を検出して同一ネットワーク上の管理者端末に通知する異常操作検出装置であって、
前記ユーザ端末の操作内容を取得するログ収集手段と、
前記ログ収集手段が取得した特定の前記ユーザ端末の短時間の操作内容を現状操作として定義する現状操作定義手段と、
通常の操作であると判断できる定常操作に該当する内容を予め記憶している定常操作データベースと、
前記現状操作と前記定常操作とから異常操作度数を求め、この異常操作度数が予め決められた閾値よりも大きい場合に異常であると判断する操作比較手段と、
前記操作比較手段が異常であると判断した場合に前記管理者端末にその旨を通知して警報を表示させるアラーム通知手段と、
前記管理者端末に表示された警報に対応して前記管理者端末からフィードバック情報の入力を受け付けると共に、入力された前記フィードバック情報に応じて前記差異の比較に使用する前記閾値を増減するフィードバック情報入力手段と
を有することを特徴とする異常操作検出装置。 - 前記フィードバック情報が、前記管理者端末に表示された警報が誤検知であったか否かを表す情報であることを特徴とする、請求項1に記載の異常操作検出装置。
- 前記操作比較手段が、前記定常操作データベースに登録された操作から外れる内容の操作がなされた件数である非一致数を、前記定常操作データベースに登録されている操作内容の総件数で除算して前記異常操作度数を求めることを特徴とする、請求項1に記載の異常操作検出装置。
- 前記定常操作データベースが、前記ユーザ端末を操作するユーザの属するグループごとに前記定常操作に該当する内容を記憶しており、
前記操作比較手段は、前記グループごとに前記現状操作と前記定常操作との差異を比較して異常であるか否かを判断することを特徴とする、請求項1に記載の異常操作検出装置。 - 前記ログ収集手段が取得した過去の一定期間の前記操作内容から前記定常操作データベースを作成する定常操作定義手段が、前記ログ収集手段に併設されていることを特徴とする、請求項1に記載の異常操作検出装置。
- 前記操作比較手段が前記現状操作と前記定常操作との差異の比較に利用しない操作内容を記憶するホワイトリストテーブルと、前記現状操作の中に1回でも検出されれば前記操作比較手段が異常であると判断する操作内容を記憶するブラックリストテーブルとを含むブラックリスト・ホワイトリストデータベースが、前記操作比較手段に併設されていることを特徴とする、請求項1に記載の異常操作検出装置。
- ネットワークに接続され、前記ネットワーク上でのユーザ端末の異常な操作を検出して同一ネットワーク上の管理者端末に通知する異常操作検出方法であって、
前記ユーザ端末の操作内容を取得し、
取得された特定の前記ユーザ端末の短時間の操作内容を現状操作として定義し、
予め定常操作データベースに記憶された通常の操作であると判断できる定常操作と前記現状操作とから異常操作度数を求め、
前記異常操作度数が予め決められた閾値よりも大きい場合に異常であると判断し、
前記異常であると判断された場合に前記管理者端末にその旨を通知して警報を表示させ、
前記管理者端末に表示された警報に対応して前記管理者端末からフィードバック情報の入力を受け付け、
入力された前記フィードバック情報に応じて前記差異の比較に使用する閾値を増減する
ことを特徴とする異常操作検出方法。 - ネットワークに接続され、前記ネットワーク上でのユーザ端末の異常な操作を検出して同一ネットワーク上の管理者端末に通知する異常操作検出プログラムであって、
前記ネットワークが備えているコンピュータに、
前記ユーザ端末の操作内容を取得する手順と、
取得された特定の前記ユーザ端末の短時間の操作内容を現状操作として定義する手順と、
予め定常操作データベースに記憶された通常の操作であると判断できる定常操作と前記現状操作とから異常操作度数を求める手順と、
前記異常操作度数が予め決められた閾値よりも大きい場合に異常であると判断する手順と、
前記異常であると判断された場合に前記管理者端末にその旨を通知して警報を表示させる手順と、
前記管理者端末に表示された警報に対応して前記管理者端末からフィードバック情報の入力を受け付ける手順と、
入力された前記フィードバック情報に応じて前記差異の比較に使用する閾値を増減する手順とを
実行させることを特徴とする異常操作検出プログラム。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2009098345A JP2010250502A (ja) | 2009-04-14 | 2009-04-14 | 異常操作検出装置、異常操作検出方法、および異常操作検出プログラム |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2009098345A JP2010250502A (ja) | 2009-04-14 | 2009-04-14 | 異常操作検出装置、異常操作検出方法、および異常操作検出プログラム |
Publications (1)
Publication Number | Publication Date |
---|---|
JP2010250502A true JP2010250502A (ja) | 2010-11-04 |
Family
ID=43312766
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2009098345A Pending JP2010250502A (ja) | 2009-04-14 | 2009-04-14 | 異常操作検出装置、異常操作検出方法、および異常操作検出プログラム |
Country Status (1)
Country | Link |
---|---|
JP (1) | JP2010250502A (ja) |
Cited By (15)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2012173992A (ja) * | 2011-02-22 | 2012-09-10 | Sky Co Ltd | 盗難状態判定システム及び盗難状態判定プログラム |
WO2012153746A1 (ja) | 2011-05-12 | 2012-11-15 | 日本電気株式会社 | 不正行為検知システム、不正行為検知装置、不正行為検知方法及び不揮発性媒体 |
JP2014123309A (ja) * | 2012-12-21 | 2014-07-03 | Fujitsu Ltd | プログラム、方法、および情報処理装置 |
WO2015097946A1 (ja) * | 2013-12-27 | 2015-07-02 | 日本電気株式会社 | 情報処理装置、情報処理方法およびプログラム記憶媒体 |
JP5877530B1 (ja) * | 2014-09-03 | 2016-03-08 | 三菱電機株式会社 | 通知システム及び通知方法 |
JP2016507922A (ja) * | 2012-12-10 | 2016-03-10 | コニンクリーケ・ケイピーエヌ・ナムローゼ・フェンノートシャップ | モバイル・ネットワークを保護するシステム |
JP2016071707A (ja) * | 2014-09-30 | 2016-05-09 | 京セラコミュニケーションシステム株式会社 | 感染確認装置 |
JP2016218984A (ja) * | 2015-05-26 | 2016-12-22 | 日本電信電話株式会社 | ログ判定装置、ログ判定方法、およびログ判定プログラム |
JP2017207937A (ja) * | 2016-05-19 | 2017-11-24 | 株式会社日立ソリューションズ東日本 | 情報管理装置および情報管理方法 |
JP2019074827A (ja) * | 2017-10-13 | 2019-05-16 | 富士通株式会社 | 表示プログラム、表示装置及び表示方法 |
JP2019168913A (ja) * | 2018-03-23 | 2019-10-03 | 沖電気工業株式会社 | 不正操作検出装置、不正操作検出方法および不正操作検出プログラム |
CN112016081A (zh) * | 2020-08-31 | 2020-12-01 | 贝壳技术有限公司 | 标识映射的实现方法、装置、介质和电子设备 |
CN112835781A (zh) * | 2019-11-25 | 2021-05-25 | 上海哔哩哔哩科技有限公司 | 一种操作功能的异常检测方法及装置 |
JP2022042372A (ja) * | 2020-09-02 | 2022-03-14 | 株式会社デンソー | 駆動装置 |
CN117148802A (zh) * | 2023-10-27 | 2023-12-01 | 广州汇通国信科技有限公司 | 一种基于人工智能的电厂无人车间智能监管系统 |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2005149243A (ja) * | 2003-11-17 | 2005-06-09 | Intelligent Wave Inc | 不正監視プログラム、不正監視の方法及び不正監視システム |
JP2008192091A (ja) * | 2007-02-07 | 2008-08-21 | Intelligent Wave Inc | ログ分析プログラム、ログ分析装置及びログ分析方法 |
JP2009070071A (ja) * | 2007-09-12 | 2009-04-02 | Toshiba Corp | 学習型プロセス異常診断装置、およびオペレータ判断推測結果収集装置 |
-
2009
- 2009-04-14 JP JP2009098345A patent/JP2010250502A/ja active Pending
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2005149243A (ja) * | 2003-11-17 | 2005-06-09 | Intelligent Wave Inc | 不正監視プログラム、不正監視の方法及び不正監視システム |
JP2008192091A (ja) * | 2007-02-07 | 2008-08-21 | Intelligent Wave Inc | ログ分析プログラム、ログ分析装置及びログ分析方法 |
JP2009070071A (ja) * | 2007-09-12 | 2009-04-02 | Toshiba Corp | 学習型プロセス異常診断装置、およびオペレータ判断推測結果収集装置 |
Cited By (22)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2012173992A (ja) * | 2011-02-22 | 2012-09-10 | Sky Co Ltd | 盗難状態判定システム及び盗難状態判定プログラム |
WO2012153746A1 (ja) | 2011-05-12 | 2012-11-15 | 日本電気株式会社 | 不正行為検知システム、不正行為検知装置、不正行為検知方法及び不揮発性媒体 |
US9183388B2 (en) | 2011-05-12 | 2015-11-10 | Nec Corporation | Injustice detecting system, injustice detecting device and injustice detecting method |
JP2016507922A (ja) * | 2012-12-10 | 2016-03-10 | コニンクリーケ・ケイピーエヌ・ナムローゼ・フェンノートシャップ | モバイル・ネットワークを保護するシステム |
JP2014123309A (ja) * | 2012-12-21 | 2014-07-03 | Fujitsu Ltd | プログラム、方法、および情報処理装置 |
WO2015097946A1 (ja) * | 2013-12-27 | 2015-07-02 | 日本電気株式会社 | 情報処理装置、情報処理方法およびプログラム記憶媒体 |
JP6032376B2 (ja) * | 2013-12-27 | 2016-11-30 | 日本電気株式会社 | 情報処理装置、情報処理方法およびコンピュータプログラム |
JP5877530B1 (ja) * | 2014-09-03 | 2016-03-08 | 三菱電機株式会社 | 通知システム及び通知方法 |
JP2016053771A (ja) * | 2014-09-03 | 2016-04-14 | 三菱電機株式会社 | 通知システム及び通知方法 |
JP2016071707A (ja) * | 2014-09-30 | 2016-05-09 | 京セラコミュニケーションシステム株式会社 | 感染確認装置 |
JP2016218984A (ja) * | 2015-05-26 | 2016-12-22 | 日本電信電話株式会社 | ログ判定装置、ログ判定方法、およびログ判定プログラム |
JP2017207937A (ja) * | 2016-05-19 | 2017-11-24 | 株式会社日立ソリューションズ東日本 | 情報管理装置および情報管理方法 |
JP2019074827A (ja) * | 2017-10-13 | 2019-05-16 | 富士通株式会社 | 表示プログラム、表示装置及び表示方法 |
JP2019168913A (ja) * | 2018-03-23 | 2019-10-03 | 沖電気工業株式会社 | 不正操作検出装置、不正操作検出方法および不正操作検出プログラム |
JP7059741B2 (ja) | 2018-03-23 | 2022-04-26 | 沖電気工業株式会社 | 不正操作検出装置、不正操作検出方法および不正操作検出プログラム |
CN112835781A (zh) * | 2019-11-25 | 2021-05-25 | 上海哔哩哔哩科技有限公司 | 一种操作功能的异常检测方法及装置 |
CN112016081A (zh) * | 2020-08-31 | 2020-12-01 | 贝壳技术有限公司 | 标识映射的实现方法、装置、介质和电子设备 |
JP2022042372A (ja) * | 2020-09-02 | 2022-03-14 | 株式会社デンソー | 駆動装置 |
JP7452336B2 (ja) | 2020-09-02 | 2024-03-19 | 株式会社デンソー | 駆動装置および負荷駆動システム |
US11993215B2 (en) | 2020-09-02 | 2024-05-28 | Denso Corporation | Drive device |
CN117148802A (zh) * | 2023-10-27 | 2023-12-01 | 广州汇通国信科技有限公司 | 一种基于人工智能的电厂无人车间智能监管系统 |
CN117148802B (zh) * | 2023-10-27 | 2024-03-22 | 广州汇通国信科技有限公司 | 一种基于人工智能的电厂无人车间智能监管系统 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP2010250502A (ja) | 異常操作検出装置、異常操作検出方法、および異常操作検出プログラム | |
US20210250368A1 (en) | Automated web traffic anomaly detection | |
US8220054B1 (en) | Process exception list updating in a malware behavior monitoring program | |
US8793207B1 (en) | System and method for adaptive control of user actions based on user's behavior | |
US9100428B1 (en) | System and method for evaluating network threats | |
US10104109B2 (en) | Threat scores for a hierarchy of entities | |
EP3957048A1 (en) | Detecting behavior anomalies of cloud users for outlier actions | |
US8181253B1 (en) | System and method for reducing security risk in computer network | |
US11086983B2 (en) | System and method for authenticating safe software | |
US10534908B2 (en) | Alerts based on entities in security information and event management products | |
JP2018049602A (ja) | ネットワークの異常検出システムのためのグラフ・データベース分析 | |
US20130055399A1 (en) | Automatic analysis of security related incidents in computer networks | |
WO2017074622A1 (en) | Web transaction status tracking | |
DE112012000744T5 (de) | Erkennung eines trojanischen Pferdes | |
US11689547B2 (en) | Information analysis system, information analysis method, and recording medium | |
US20150067861A1 (en) | Detecting malware using revision control logs | |
CN109644197B (zh) | 支持跨多个操作环境的异常检测的检测字典系统 | |
CN109688166A (zh) | 一种异常外发行为检测方法及装置 | |
CN110945538A (zh) | 自动规则推荐引擎 | |
JP2008192091A (ja) | ログ分析プログラム、ログ分析装置及びログ分析方法 | |
JP2007164465A (ja) | クライアントセキュリティ管理システム | |
WO2016075825A1 (ja) | 情報処理装置及び情報処理方法及びプログラム | |
US10367835B1 (en) | Methods and apparatus for detecting suspicious network activity by new devices | |
CN103544438A (zh) | 一种用于云安全系统的用户感知病毒报告分析方法 | |
RU2481633C2 (ru) | Система и способ автоматического расследования инцидентов безопасности |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20120307 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20130408 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20130423 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20130619 |
|
A02 | Decision of refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A02 Effective date: 20130730 |