JP2018055271A - Monitoring apparatus, monitoring system, and monitoring method - Google Patents

Monitoring apparatus, monitoring system, and monitoring method Download PDF

Info

Publication number
JP2018055271A
JP2018055271A JP2016188562A JP2016188562A JP2018055271A JP 2018055271 A JP2018055271 A JP 2018055271A JP 2016188562 A JP2016188562 A JP 2016188562A JP 2016188562 A JP2016188562 A JP 2016188562A JP 2018055271 A JP2018055271 A JP 2018055271A
Authority
JP
Japan
Prior art keywords
input
output
information
verification data
monitoring
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Withdrawn
Application number
JP2016188562A
Other languages
Japanese (ja)
Inventor
清水 良昭
Yoshiaki Shimizu
良昭 清水
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Fuji Electric Co Ltd
Original Assignee
Fuji Electric Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fuji Electric Co Ltd filed Critical Fuji Electric Co Ltd
Priority to JP2016188562A priority Critical patent/JP2018055271A/en
Publication of JP2018055271A publication Critical patent/JP2018055271A/en
Withdrawn legal-status Critical Current

Links

Images

Landscapes

  • Testing And Monitoring For Control Systems (AREA)

Abstract

PROBLEM TO BE SOLVED: To protect equipment such as field equipment and monitor a state of the equipment.SOLUTION: A monitoring apparatus that monitors input information inputted to field equipment from a high-order control system accepts input of input verification data that indicates a criterion for verifying the input information, accepts input of the input information, and verifies whether or not the input information is abnormal data on the basis of the input verification data.SELECTED DRAWING: Figure 4

Description

本発明は、監視装置、監視システム及び監視方法に関する。   The present invention relates to a monitoring device, a monitoring system, and a monitoring method.

従来、制御システム等を有するプラントにおいて、制御システム等の異常を検知する方法が知られている。   Conventionally, a method for detecting an abnormality of a control system or the like in a plant having the control system or the like is known.

それは、制御システムを構成する制御用サーバ(HMI(Human−Machine Interface)等)と、制御機器(PLC(Programmable Logic Controller)、コントローラ等)との間に異常検知装置を設置して制御システム等の異常を検知する方法である。具体的には、まず、制御用サーバ、制御機器及び制御用サーバ等と、制御機器とをつなぐ回線上に設置されるネットワーク機器(ルータ又はゲートウェイ等である。)を設置する。そして、ネットワーク機器に、異常検知機能を具備したり、又は、同回線上に異常検知機器を直接つなぐ等したりして、サーバ若しくは機器の状態及びネットワーク上を送受信されるデータ等を解析することによって異常を検知する方法等である。   That is, an abnormality detection device is installed between a control server (HMI (Human-Machine Interface), etc.) and a control device (PLC (Programmable Logic Controller, controller, etc.) constituting the control system. This is a method of detecting an abnormality. Specifically, first, a network device (such as a router or a gateway) installed on a line connecting the control server, the control device, the control server, and the like to the control device is installed. Then, the network device is equipped with an abnormality detection function, or the abnormality detection device is directly connected to the same line, etc., to analyze the state of the server or device and the data transmitted / received over the network. This is a method of detecting an abnormality by, for example.

他にも、例えば、まず、制御システムの異常を検知する異常検知装置が、セキュリティ・ゲートウェイを有する。そして、セキュリティ・ゲートウェイは、制御ネットワーク内を伝送するセンサデータ、センサ信号、アクチュエータに対する操作コマンド及びアクチュエータに対する制御信号等のトラフィック(traffic)を監視する。次に、セキュリティ・ゲートウェイは、監視の結果、所定のフォーマット形式で、イベント情報を生成して、解析エンジンへイベント情報を渡す。続いて、解析エンジンは、イベント情報を解析して制御ネットワークで発生した異常を検知する(例えば、特許文献1等)。   In addition, for example, first, an abnormality detection device that detects an abnormality of the control system has a security gateway. The security gateway then monitors traffic such as sensor data, sensor signals, operation commands for the actuators, and control signals for the actuators transmitted through the control network. Next, as a result of monitoring, the security gateway generates event information in a predetermined format and passes the event information to the analysis engine. Subsequently, the analysis engine analyzes the event information and detects an abnormality occurring in the control network (for example, Patent Document 1).

特開2012−168686号公報JP2012-168686A

しかしながら、従来の方法では、例えば、異常検知装置を具備する制御用サーバ、制御機器及びネットワーク機器等に対する保守メンテナンス作業の過程又はネットワークを経由して、制御機器等をコンピュータウィルスに感染させることが可能である。又は、制御機器又はネットワーク等が有する脆弱性等を突くことで、異常検知装置が有する機能を無効化させることが可能である。   However, in the conventional method, for example, it is possible to infect the control device etc. with a computer virus through the process of maintenance work for the control server, the control device and the network device having the abnormality detection device or via the network. It is. Alternatively, it is possible to invalidate the function of the abnormality detection device by exploiting the vulnerability of the control device or the network.

このようにして、フィールド機器等の機器に対して異常な指令が設定されたり、又は、フィールド機器から異常な値が計測されても、機器又は指令等が異常であると検出できない場合がある。そのため、フィールド機器等の機器に、異常な値が設定されてしまう場合がある。   Thus, even if an abnormal command is set for a device such as a field device or an abnormal value is measured from the field device, it may not be detected that the device or the command is abnormal. Therefore, an abnormal value may be set in a device such as a field device.

本発明の1つの側面は、このような問題に鑑みてなされたものであり、フィールド機器等の機器の保護と状態を監視することを目的とする。   One aspect of the present invention has been made in view of such a problem, and an object thereof is to monitor the protection and state of devices such as field devices.

上述した課題を解決し、目的を達成するため、本発明の一実施形態における、
上述した制御用サーバと制御機器との間で異常を検知する方法とは異なり、
上位制御系からフィールド機器へ入力される入力情報を監視する監視装置は、
前記入力情報を検証するための基準を示す入力検証データを入力する入力検証データ入力部と、
前記入力情報を入力する入力情報入力部と、
前記入力検証データに基づいて、前記入力情報が異常な情報であるか否かを検証する入力検証部と
を含む。
In order to solve the above-described problems and achieve the object, in one embodiment of the present invention,
Unlike the method for detecting an abnormality between the control server and the control device described above,
The monitoring device that monitors the input information input from the host control system to the field device
An input verification data input unit for inputting input verification data indicating a criterion for verifying the input information;
An input information input unit for inputting the input information;
And an input verification unit that verifies whether the input information is abnormal information based on the input verification data.

本発明によれば、フィールド機器等の機器に異常な入力情報を入力しないようにすることで機器を保護することが可能となる。さらに、フィールド機器等の機器からの出力情報を監視することで機器の異常を検出することが可能となる。   According to the present invention, it is possible to protect a device by preventing abnormal input information from being input to a device such as a field device. Furthermore, it is possible to detect an abnormality of a device by monitoring output information from a device such as a field device.

本発明の第1実施形態における監視装置を用いる全体構成の一例を示すシステム図である。1 is a system diagram illustrating an example of an overall configuration using a monitoring device according to a first embodiment of the present invention. 本発明の第1実施形態における監視装置による全体処理の一例を示すフローチャートである。It is a flowchart which shows an example of the whole process by the monitoring apparatus in 1st Embodiment of this invention. 本発明の一実施形態における検証データの一例を示す模式図である。It is a schematic diagram which shows an example of the verification data in one Embodiment of this invention. 本発明の第1実施形態における監視装置の機能構成例を示す機能ブロック図である。It is a functional block diagram which shows the function structural example of the monitoring apparatus in 1st Embodiment of this invention. 本発明の第2実施形態における監視装置を用いる全体構成の一例を示すシステム図である。It is a system diagram which shows an example of the whole structure using the monitoring apparatus in 2nd Embodiment of this invention. 本発明の第2実施形態における監視装置による全体処理の一例を示すフローチャートである。It is a flowchart which shows an example of the whole process by the monitoring apparatus in 2nd Embodiment of this invention. 本発明の第2実施形態における監視装置の機能構成例を示す機能ブロック図である。It is a functional block diagram which shows the function structural example of the monitoring apparatus in 2nd Embodiment of this invention.

本発明の実施形態を以下の順序で説明する。

1.第1実施形態の全体構成例
2.第1実施形態に係る監視装置による全体処理例
3.第1実施形態に係る監視装置の機能構成例
4.第2実施形態の全体構成例
5.第2実施形態に係る監視装置による全体処理例
6.第2実施形態に係る監視装置の機能構成例

(第1実施形態)
≪ 1.第1実施形態の全体構成例 ≫
図1は、本発明の第1実施形態における監視装置を用いる全体構成の一例を示すシステム図である。例えば、図示するような工場等のプラントでは、制御情報等の入力情報がフィールド機器FMに入力される。また、制御情報の例である指令に基づいて、プラント内に設置されるフィールド機器FMを制御して、プラント内の様々な物理量又はフィールド機器を含む各種機器が制御される。具体的には、物理量は、例えば、温度、圧力、速度、モータの回転数、電力量又は寸法等である。
Embodiments of the present invention will be described in the following order.

1. 1. Example of overall configuration of first embodiment 2. Example of overall processing by the monitoring apparatus according to the first embodiment. 3. Functional configuration example of monitoring device according to first embodiment 4. Overall configuration example of second embodiment 5. Example of overall processing by monitoring apparatus according to second embodiment Functional configuration example of a monitoring apparatus according to the second embodiment

(First embodiment)
≪ 1. Example of overall configuration of first embodiment >>
FIG. 1 is a system diagram showing an example of the overall configuration using the monitoring apparatus according to the first embodiment of the present invention. For example, in a plant such as a factory as shown, input information such as control information is input to the field device FM. In addition, based on a command that is an example of control information, the field device FM installed in the plant is controlled to control various physical quantities in the plant or various devices including the field device. Specifically, the physical quantity is, for example, temperature, pressure, speed, the number of rotations of the motor, the amount of electric power, or dimensions.

以下、プラント内において、モータがフィールド機器FMによって制御される例で説明する。まず、ユーザURは、HMI端末HMに対して、モータを制御するために、指令値又はコマンド等の情報を含む指令CMを入力する。なお、HMI端末HMは、例えば、PC(Personal Computer)又はタブレット等の入力装置を有する情報処理装置である。なお、以下の説明は、指令CMには、指令値が含まれ、指令値が主な監視対象である例で説明する。   Hereinafter, an example in which the motor is controlled by the field device FM in the plant will be described. First, the user UR inputs a command CM including information such as a command value or a command to control the motor to the HMI terminal HM. The HMI terminal HM is an information processing apparatus having an input device such as a PC (Personal Computer) or a tablet. In the following description, the command CM includes a command value, and the command value is a main monitoring target.

以下、図示するように、HMI端末HM、コントローラCR、出力モジュールOM及びフィールド機器FM等によって構成されるシステムを「制御システム1」という。なお、図示する制御システム1の例では、HMI端末HM、コントローラCR及び出力モジュールOM等が上位制御系UCとなる。また、上位制御系UCは、他の種類の情報処理装置を含んでもよい。   Hereinafter, as illustrated, a system including the HMI terminal HM, the controller CR, the output module OM, the field device FM, and the like is referred to as “control system 1”. In the example of the control system 1 shown in the figure, the HMI terminal HM, the controller CR, the output module OM, and the like are the upper control system UC. The host control system UC may include other types of information processing apparatuses.

制御システム1では、HMI端末HMには、各データをユーザURに表示したり、又は、フィールド機器FM等の機器を操作したりするためのインタフェースとなるプログラムDP等があらかじめインストールされてもよい。また、HMI端末HMには、プログラムDP等によって表示されるデータが、ネットワーク等を介して送信され、データベースDBに保存される。   In the control system 1, the HMI terminal HM may be preinstalled with a program DP or the like serving as an interface for displaying each data on the user UR or operating a device such as the field device FM. In addition, data displayed by the program DP or the like is transmitted to the HMI terminal HM via a network or the like and stored in the database DB.

例えば、モータが速度制御である場合には、指令CMに含まれる指令値は、モータの回転速度又はモータに入力される電圧等を示す値である。また、モータが位置制御である場合には、指令CMに含まれる指令値は、モータを回転させる角度又は位置等を示す値である。なお、温度がフィールド機器によって制御される場合には、指令CMに含まれる指令値は、温度又はヒータに入力される電圧等を示す値である。このように、指令CMに含まれる指令値は、様々な種類の値である。   For example, when the motor is speed controlled, the command value included in the command CM is a value indicating the rotational speed of the motor or the voltage input to the motor. In addition, when the motor is in position control, the command value included in the command CM is a value indicating an angle or a position at which the motor is rotated. When the temperature is controlled by the field device, the command value included in the command CM is a value indicating the temperature or the voltage input to the heater. As described above, the command values included in the command CM are various types of values.

次に、制御システム1では、HMI端末HMに指令CMが入力されると、HMI端末HMは、指令CMを示す信号をコントローラCRに対して出力する。なお、コントローラCRは、例えば、DCS(分散形制御システム、Distributed Control System)、PLC又はこれらの組み合わせ等である。   Next, in the control system 1, when the command CM is input to the HMI terminal HM, the HMI terminal HM outputs a signal indicating the command CM to the controller CR. The controller CR is, for example, DCS (Distributed Control System), PLC, or a combination thereof.

続いて、コントローラCRは、入出力モジュールの例である出力モジュールOMに対して、指令CMを示す信号を出力する。そして、出力モジュールOMは、フィールド機器FMが指令CMを処理することができる形式に変換する。例えば、コントローラCRからアナログ値が出力され、フィールド機器FMがディジタル値を入力する場合には、出力モジュールOMは、A/D(analog−digital)変換等を行う。一方で、コントローラCRからディジタル値が出力され、フィールド機器FMがアナログ値を入力する場合には、出力モジュールOMは、D/A(digital−analog)変換等を行う。なお、出力モジュールOMは、フィールド機器FMが処理できる形式にする処理を行うのであって、コントローラCRが出力する形式が、そのままフィールド機器FMに入力できる場合には、出力モジュールOMは、変換を行わなくともよい。   Subsequently, the controller CR outputs a signal indicating the command CM to the output module OM which is an example of the input / output module. Then, the output module OM converts the field device FM into a format in which the command CM can be processed. For example, when an analog value is output from the controller CR and the field device FM inputs a digital value, the output module OM performs A / D (analog-digital) conversion or the like. On the other hand, when a digital value is output from the controller CR and the field device FM inputs an analog value, the output module OM performs D / A (digital-analog) conversion or the like. Note that the output module OM performs a process that can be processed by the field device FM, and if the format output by the controller CR can be input to the field device FM as it is, the output module OM performs the conversion. Not necessary.

また、制御システム1では、コントローラCR又は出力モジュールOMは、温度(単位系は、℃(度)等である。)又は電圧値(単位系は、V(ボルト)等である。)等の人間が意味の分かる形式の値(以下「工業値」という。)をフィールド機器FMが入力できるディジタル値等にする変換を行ってもよい。以下の説明では、コントローラCR又は出力モジュールOMによって変換された後も、単に指令CMという。   In the control system 1, the controller CR or the output module OM is a human such as a temperature (unit system is ° C. (degrees) or the like) or a voltage value (unit system is V (volt) or the like). May be converted into a digital value or the like that can be input by the field device FM. In the following description, even after conversion by the controller CR or the output module OM, it is simply referred to as a command CM.

制御システム1では、フィールド機器FMは、指令CMに基づいて、物理量又は機器を制御する。例えば、モータ制御の場合には、フィールド機器FMは、指令CMに含まれる指令値が示す電圧値等となるように、モータに入力される電圧等を制御する。なお、フィールド機器FMによる制御結果は、HMI端末HM等にフィードバックされてもよい。   In the control system 1, the field device FM controls a physical quantity or device based on the command CM. For example, in the case of motor control, the field device FM controls the voltage and the like input to the motor so that the voltage value indicated by the command value included in the command CM is obtained. The control result by the field device FM may be fed back to the HMI terminal HM or the like.

図示するように、監視装置10は、出力モジュールOMと、フィールド機器FMとに接続される。そして、監視装置10は、出力モジュールOMから出力される指令CMを入力する。次に、監視装置10は、指令CMに含まれる指令値が異常な値であるか否かを監視する。   As illustrated, the monitoring apparatus 10 is connected to the output module OM and the field device FM. And the monitoring apparatus 10 inputs the instruction | command CM output from the output module OM. Next, the monitoring device 10 monitors whether or not the command value included in the command CM is an abnormal value.

なお、制御システム1は、SCADA(Supervisory Control And Data Acquisition)等の監視制御コンピュータ、DCS、PLC又はこれらの組み合わせを更に有してもよい。   Note that the control system 1 may further include a monitoring control computer such as SCADA (Supervision Control And Data Acquisition), DCS, PLC, or a combination thereof.

また、制御システム1が有する各機器には、Windows(登録商標)又はLinux(登録商標)等の汎用OS(Operating System)が用いられたり、各機器をつなぐネットワークに、イーサネット(登録商標)等の汎用ネットワークが用いられる場合がある。そのため、各機器及び各機器をつなぐネットワークに対して、いわゆるサイバー攻撃がされる場合がある。   In addition, each device included in the control system 1 uses a general-purpose OS (Operating System) such as Windows (registered trademark) or Linux (registered trademark), or Ethernet (registered trademark) or the like in a network connecting the devices. A general purpose network may be used. Therefore, there is a case where a so-called cyber attack is performed on each device and a network connecting the devices.

具体的には、図示するように、HMI端末HM、コントローラCR、出力モジュールOM及びフィールド機器FM等の各機器への入力又は各機器からの出力、すなわち、各機器を接続させたネットワーク上において送受信される信号及びデータを狙ったサイバー攻撃(以下「第1サイバー攻撃AT1」という。)が、各機器及び各機器をつなぐ経路に対して行われる場合がある。図示する例では、第1サイバー攻撃AT1は、各機器の間を送受信する信号等がサイバー攻撃の標的となり、第1サイバー攻撃AT1によって、送受信されるデータが改ざんされたり、又は、データが不正に取得されたりする。   Specifically, as shown in the figure, input to or output from each device such as the HMI terminal HM, the controller CR, the output module OM, and the field device FM, that is, transmission and reception on the network to which each device is connected. In some cases, a cyber attack (hereinafter referred to as “first cyber attack AT1”) targeting a signal and data to be performed is performed on each device and a path connecting the devices. In the example shown in the figure, the first cyber attack AT1 is a target of the cyber attack such as a signal transmitted / received between each device, and the data transmitted / received by the first cyber attack AT1 is altered or the data is illegally transmitted. Or get it.

また、図示するように、各機器が保存するデータを狙ったサイバー攻撃(以下「第2サイバー攻撃AT2」という。)が各機器に対して行われる場合がある。図示する例では、第2サイバー攻撃AT2は、まず、HMI端末HM等に不正に侵入し、データベースDBに保存されているデータを標的として、データを改ざんしたり、データを不正に取得したりするサイバー攻撃である。   Further, as shown in the drawing, a cyber attack (hereinafter referred to as “second cyber attack AT2”) targeting data stored in each device may be performed on each device. In the illustrated example, the second cyber attack AT2 first illegally enters the HMI terminal HM, etc., and targets data stored in the database DB as a target to tamper with data or obtain data illegally. It is a cyber attack.

他にも、各機器にインストールされたプログラムDPを狙ったサイバー攻撃(以下「第3サイバー攻撃AT3」という。)が各機器に対して行われる場合がある。図示する例では、例えば、HMI端末HMに、あらかじめインストールされるプログラムDPに対して、第3サイバー攻撃AT3が行われる。そして、第3サイバー攻撃AT3が行われると、プログラムDPによって表示される数値が変えられたり、「異常」を示すメッセージが変えられ、ユーザURがプラントの異常を察知できなくなったりする。   In addition, a cyber attack (hereinafter referred to as “third cyber attack AT3”) targeting the program DP installed in each device may be performed on each device. In the illustrated example, for example, the third cyber attack AT3 is performed on the program DP installed in advance in the HMI terminal HM. When the third cyber attack AT3 is performed, the numerical value displayed by the program DP is changed, or the message indicating “abnormal” is changed, and the user UR cannot detect the abnormality of the plant.

このように、各機器等に対して、第1サイバー攻撃AT1、第2サイバー攻撃AT2及び第3サイバー攻撃AT3等のサイバー攻撃がされ、プラント又はプラントが有する機器に異常が発生する場合がある。このようなサイバー攻撃によって指令CMが改ざんされたり、各機器が異常な状態に変更されたりすると、異常な指令CMがフィールド機器FMに対して送信される場合がある。   As described above, cyber attacks such as the first cyber attack AT1, the second cyber attack AT2, and the third cyber attack AT3 may be performed on the devices and the like, and an abnormality may occur in the plant or the devices included in the plant. If the command CM is altered by such a cyber attack or each device is changed to an abnormal state, the abnormal command CM may be transmitted to the field device FM.

なお、異常な指令CMは、例えば、フィールド機器FM若しくはフィールド機器FMが制御する機器等を破損してしまう指令値、フィールド機器FM等が仕様上入力できない指令値、あらかじめ設定される許容範囲から外れた指令値又は急激な変化となる傾向の指令値等である。   An abnormal command CM is, for example, a command value that damages the field device FM or a device that is controlled by the field device FM, a command value that the field device FM or the like cannot input due to specifications, and deviates from a preset allowable range. Command values or command values that tend to change rapidly.

監視装置10は、このような異常な指令CMがフィールド機器FMに入力されないかを監視する。なお、監視装置10は、例えば、電子回路等のハードウェアによって実現される。具体的には、監視装置10は、例えば、ASIC(Application Specific Integrated Circuit)又はFPGA(Field−Programmable Gate Array)等である。なお、監視装置10は、処理の一部又は全部を情報処理装置等によって実行してもよい。このように、電子回路等によって監視装置10を実現すると、指令CM等の入力情報を監視するための処理が高速に処理できるため、監視装置10を介して、指令CMを送信しても、遅れを少なくできる。   The monitoring device 10 monitors whether such an abnormal command CM is input to the field device FM. Note that the monitoring device 10 is realized by hardware such as an electronic circuit, for example. Specifically, the monitoring device 10 is, for example, an ASIC (Application Specific Integrated Circuit) or an FPGA (Field-Programmable Gate Array). Note that the monitoring device 10 may execute part or all of the processing by an information processing device or the like. As described above, when the monitoring device 10 is realized by an electronic circuit or the like, processing for monitoring input information such as the command CM can be performed at high speed. Therefore, even if the command CM is transmitted via the monitoring device 10, there is a delay. Can be reduced.

≪ 2.第1実施形態に係る監視装置による全体処理例 ≫
図2は、本発明の第1実施形態における監視装置による全体処理の一例を示すフローチャートである。例えば、監視装置は、以下のような処理を行う。
≪ 2. Example of Overall Processing by Monitoring Device According to First Embodiment >>
FIG. 2 is a flowchart showing an example of the entire process performed by the monitoring apparatus according to the first embodiment of the present invention. For example, the monitoring device performs the following processing.

≪ 検証データの入力例(ステップS101)≫
ステップS101では、監視装置は、検証データを入力する。第1実施形態では、入力される検証データは、入力検証データである。以下、単に「検証データ」という。検証データは、指令に含まれる指令値が異常な値であるか否かを検証するのに、検証の基準を示すデータである。具体的には、検証データは、許容範囲を示す許容範囲データ及び判定条件を示す判定条件データ等である。より具体的には、許容範囲データは、例えば、指令に含まれる指令値の上限値及び下限値等によって許容範囲を設定するためのデータである。また、判定条件は、例えば、フィールド機器に設定してもよい、指令に含まれる指令値の時間に対する傾向等の出力条件を示すデータである。例えば、検証データは、図示すると、以下のようなデータである。
≪ Input example of verification data (step S101) ≫
In step S101, the monitoring apparatus inputs verification data. In the first embodiment, the input verification data is input verification data. Hereinafter, it is simply referred to as “verification data”. The verification data is data indicating a verification criterion for verifying whether or not the command value included in the command is an abnormal value. Specifically, the verification data is tolerance range data indicating an tolerance range, determination condition data indicating a determination condition, and the like. More specifically, the allowable range data is data for setting the allowable range based on, for example, an upper limit value and a lower limit value of a command value included in the command. The determination condition is data indicating an output condition such as a tendency of the command value included in the command with respect to time, which may be set in the field device, for example. For example, the verification data is the following data as illustrated.

図3は、本発明の一実施形態における検証データの一例を示す模式図である。例えば、許容範囲データは、図3(A)に示すような許容範囲RAを設定するためのデータである。この例は、図示するように、上限値ULと、下限値DLとの間の範囲を許容範囲RAとする例である。すなわち、許容範囲データによって図示するような許容範囲RAが設定され、かつ、図示するように、指令CMに含まれる指令値が許容範囲RA内の値であると、監視装置は、後段の処理において、指令CMに含まれる指令値が異常な値でなく、「正常」な値であると検証することができる。一方で、指令CMに含まれる指令値が上限値ULを上回る値であったり、又は、指令CMに含まれる指令値が下限値DLを下回る値であると、監視装置は、後段の処理において、指令CMに含まれる指令値が異常な値であると検証することができる。   FIG. 3 is a schematic diagram illustrating an example of verification data according to an embodiment of the present invention. For example, the allowable range data is data for setting an allowable range RA as shown in FIG. In this example, as illustrated, the range between the upper limit UL and the lower limit DL is an allowable range RA. That is, if the allowable range RA as shown in the figure is set by the allowable range data, and the command value included in the command CM is a value within the allowable range RA as shown in the drawing, the monitoring device performs the following process. It is possible to verify that the command value included in the command CM is not an abnormal value but a “normal” value. On the other hand, if the command value included in the command CM is a value that exceeds the upper limit value UL or the command value included in the command CM is a value that is lower than the lower limit value DL, the monitoring device It can be verified that the command value included in the command CM is an abnormal value.

なお、許容範囲データは、指令に含まれる指令値の上限値及び下限値を示すデータに限られない。例えば、許容範囲データは、指令に含まれる指令値の上限値及び下限値のうち、いずれか一方のみを示すデータでもよい。   The allowable range data is not limited to data indicating the upper limit value and the lower limit value of the command value included in the command. For example, the allowable range data may be data indicating only one of the upper limit value and the lower limit value of the command value included in the command.

また、判定条件データは、フィールド機器に設定してもよい指令の出力条件を示すデータであり、例えば、図3(B)に示すような傾向TEを示すデータである。具体的には、傾向TEは、指令CMに含まれる指令値が増加傾向であるか減少傾向であるか、又は、増加量、すなわち、単位時間あたりの変化量等を示す。図示するように、指令CMに含まれる指令値が判定条件データが示す傾向と同一又は類似の傾向である、すなわち、指令CMに含まれる指令値が出力条件と一致すると、監視装置は、後段の処理において、指令CMに含まれる指令値が異常な値でなく、「正常」な値であると検証することができる。一方で、指令CMに含まれる指令値が判定条件データが示す傾向と異なる傾向である、すなわち、指令CMに含まれる指令値が出力条件と一致しないと、監視装置は、後段の処理において、指令CMに含まれる指令値が異常な値であると検証することができる。すなわち、判定条件データは、例えば、指令CMに含まれる指令値が、急激に値が変化する等の傾向がないかをチェックし、異常な指令値でないかを判定するための出力条件を示すデータである。   The determination condition data is data indicating an output condition of a command that may be set in the field device, for example, data indicating a tendency TE as illustrated in FIG. Specifically, the trend TE indicates whether the command value included in the command CM is increasing or decreasing, or an increase amount, that is, a change amount per unit time. As shown in the figure, when the command value included in the command CM is the same or similar to the tendency indicated by the determination condition data, that is, when the command value included in the command CM matches the output condition, the monitoring device In the processing, it is possible to verify that the command value included in the command CM is not an abnormal value but a “normal” value. On the other hand, if the command value included in the command CM has a tendency different from the tendency indicated by the determination condition data, that is, if the command value included in the command CM does not match the output condition, the monitoring device It can be verified that the command value included in the CM is an abnormal value. That is, the determination condition data is, for example, data indicating an output condition for checking whether or not the command value included in the command CM has a tendency of a sudden change in the value and determining whether the command value is an abnormal command value. It is.

他にも、出力条件は、例えば、所定の値をフィールド機器に設定できる時間等である。すなわち、出力条件によって、所定の値が設定される時間以上、フィールド機器に設定されないように条件が設定されてもよい。   In addition, the output condition is, for example, a time during which a predetermined value can be set in the field device. In other words, depending on the output condition, the condition may be set so that it is not set in the field device for a time when a predetermined value is set.

さらに、出力条件は、例えば、所定の値をフィールド機器に設定できる回数等である。すなわち、出力条件によって、所定の値が設定される回数以上、フィールド機器に設定されないように条件が設定されてもよい。なお、回数は、所定の時間内に設定される回数等でもよい。   Furthermore, the output condition is, for example, the number of times that a predetermined value can be set in the field device. That is, the condition may be set so that the field device is not set more than the predetermined number of times depending on the output condition. The number of times may be the number of times set within a predetermined time.

さらにまた、出力条件は、例えば、フィールド機器による制御結果がフィードバックされ、制御結果に基づいて決定される条件でもよい。具体的には、出力条件は、制御結果が所定の値以下であれば、所定の範囲内の指令値をフィールド機器に設定してもよい等である。   Furthermore, the output condition may be, for example, a condition determined based on a control result obtained by feeding back a control result from the field device. Specifically, the output condition is that a command value within a predetermined range may be set in the field device if the control result is equal to or less than a predetermined value.

また、出力条件は、上記の各出力条件のうち、複数の出力条件に基づいて、それぞれ検証し、各検証結果の論理積又は論理和であってもよい。   Further, the output condition may be a logical product or a logical sum of each verification result by verifying each of the above output conditions based on a plurality of output conditions.

なお、検証データは、図示するような許容範囲データ及び判定条件データに限られない。例えば、検証データは、異常な値を示すデータでもよい。このような検証データが入力されると、監視装置は、検証データが示す範囲となる値又は傾向の指令CMに含まれる指令値を後段の処理において、指令CMに含まれる指令値が異常な値であると検証することができる。一方で、監視装置は、このような検証データが示す値等と一致しない指令CMに含まれる指令値を「正常」な値であると検証してもよい。   The verification data is not limited to the allowable range data and the determination condition data as illustrated. For example, the verification data may be data indicating an abnormal value. When such verification data is input, the monitoring device determines that the command value included in the command CM is an abnormal value in the subsequent processing of the command value included in the command CM included in the value or tendency indicated by the verification data. It can be verified that On the other hand, the monitoring device may verify that the command value included in the command CM that does not match the value indicated by such verification data is a “normal” value.

≪ 指令の入力例(ステップS102)≫
図2に戻り、ステップS102では、監視装置は、指令を出力モジュールから入力する。
≪ Example of command input (step S102) ≫
Returning to FIG. 2, in step S102, the monitoring apparatus inputs a command from the output module.

≪ 指令に含まれる指令値が許容範囲内か否かの判断例(ステップS103)≫
ステップS103では、監視装置は、指令に含まれる指令値が許容範囲内か否かを判断する。具体的には、監視装置は、ステップS102で入力される指令に含まれる指令値が、許容範囲データに基づいて設定される許容範囲内の値であるか否かを判断し、指令値が異常な値であるか否かを検証する。
<< Judgment example of whether or not the command value included in the command is within the allowable range (step S103) »
In step S103, the monitoring device determines whether the command value included in the command is within an allowable range. Specifically, the monitoring device determines whether or not the command value included in the command input in step S102 is a value within the allowable range set based on the allowable range data, and the command value is abnormal. It is verified whether it is a correct value.

次に、指令に含まれる指令値が許容範囲内、すなわち、指令に含まれる指令が異常な値でないと判断されると(ステップS103でYES)、監視装置は、ステップS104に進む。一方で、指令に含まれる指令値が許容範囲外、すなわち、指令に含まれる指令値が異常な値であると判断されると(ステップS103でNO)、監視装置は、ステップS105に進む。   Next, when it is determined that the command value included in the command is within the allowable range, that is, the command included in the command is not an abnormal value (YES in step S103), the monitoring apparatus proceeds to step S104. On the other hand, when it is determined that the command value included in the command is outside the allowable range, that is, the command value included in the command is an abnormal value (NO in step S103), the monitoring apparatus proceeds to step S105.

≪ 指令に含まれる指令値が出力条件と一致するか否かの判断例(ステップS104)≫
ステップS104では、監視装置は、指令に含まれる指令値が出力条件と一致するか否かを判断する。具体的には、監視装置は、指令に含まれる指令値が、判定条件データに基づいて設定される出力条件に一致する値であるか否かを判断し、指令に含まれる指令値が異常な値であるか否かを検証する。
<< Judgment example of whether or not the command value included in the command matches the output condition (step S104) >>
In step S104, the monitoring apparatus determines whether the command value included in the command matches the output condition. Specifically, the monitoring device determines whether the command value included in the command is a value that matches the output condition set based on the determination condition data, and the command value included in the command is abnormal. It is verified whether it is a value.

次に、指令に含まれる指令値が出力条件と一致する、すなわち、指令に含まれる指令値が異常な値でないと判断されると(ステップS104でYES)、監視装置は、ステップS106に進む。一方で、指令に含まれる指令値が出力条件と一致しない、すなわち、指令に含まれる指令値が異常な値であると判断されると(ステップS104でNO)、監視装置は、ステップS105に進む。   Next, when it is determined that the command value included in the command matches the output condition, that is, the command value included in the command is not an abnormal value (YES in step S104), the monitoring apparatus proceeds to step S106. On the other hand, if it is determined that the command value included in the command does not match the output condition, that is, the command value included in the command is an abnormal value (NO in step S104), the monitoring apparatus proceeds to step S105. .

なお、ステップS103及びステップS104は、指令に含まれる指令値が異常な値であるか否かを検証する検証手順の一例である。また、検証手順は、図示するような手順に限られない。例えば、検証手順は、ステップS103及びステップS104が図示する順序とは逆であったり、並列であったり、どちらか一方であってもよい。   Steps S103 and S104 are an example of a verification procedure for verifying whether or not the command value included in the command is an abnormal value. Further, the verification procedure is not limited to the procedure as illustrated. For example, the verification procedure may be reverse to the order shown in steps S103 and S104, or may be in parallel.

≪ 通知等の例(ステップS105)≫
ステップS105では、監視装置は、ユーザに対して通知等を行うのが望ましい。例えば、監視装置は、異常な指令が発生したことをユーザに通知する。具体的には、例えば、監視装置は、パトライト(登録商標)又はブザー等によってユーザに警告等を通知する。他にも、監視装置は、警告メッセージを表示したり、又は、電子メールを送信したりしてユーザに通知してもよい。このように、通知が行われると、ユーザは、異常な指令が発生したことをより確実に把握することができる。
<< Example of Notification, etc. (Step S105) >>
In step S105, it is desirable for the monitoring device to notify the user. For example, the monitoring device notifies the user that an abnormal command has occurred. Specifically, for example, the monitoring apparatus notifies the user of a warning or the like by using Patlite (registered trademark) or a buzzer. In addition, the monitoring device may notify the user by displaying a warning message or sending an e-mail. As described above, when the notification is performed, the user can more surely understand that an abnormal command has occurred.

また、ステップS105では、監視装置は、フィールド機器に対して指令値が設定されるのを制限するのが望ましい。例えば、監視装置は、異常な指令に基づく指令値がフィールド機器に設定されるのを停止させたり、又は、フィールド機器の稼働を停止させたりする。このように、フィールド機器に対して異常な指令に基づく指令値が設定されるのが制限されると、フィールド機器又はプラント等が異常な指令に基づいて稼働するのを防ぐことができる。したがって、監視装置は、制限によって、異常な指令に基づく稼働等によって、フィールド機器又はプラント等が故障するのを少なくすることができる。   In step S105, it is desirable that the monitoring device restricts setting of command values for field devices. For example, the monitoring device stops the command value based on the abnormal command being set in the field device, or stops the operation of the field device. As described above, when the command value based on the abnormal command is restricted from being set for the field device, it is possible to prevent the field device or the plant from operating based on the abnormal command. Therefore, the monitoring device can reduce the failure of the field device or the plant due to the operation based on the abnormal command due to the limitation.

他にも、ステップS105では、監視装置は、異常な指令に代えて、フィールド機器に対して正常な値をフィールド機器に設定してもよい。異常な指令に基づく設定がフィールド機器に対して行われてしまうと、フィールド機器又はプラント等が故障してしまう場合がある。そこで、監視装置は、異常な指令に基づく指令値ではなく、例えば、許容範囲データが示す許容範囲内の値、正常な状態における過去の値又はフィールド機器を停止させることができる値等の正常な値をフィールド機器に設定する。このように、正常な値をフィールド機器に設定すると、監視装置は、異常な指令が発生しても、フィールド機器又はプラントの稼働を維持したり、又は、停止させたりすることができる。なお、異常な指令に代えて、フィールド機器に設定される正常な値は、ユーザ設定等によって、あらかじめ設定される値等である。   In addition, in step S105, the monitoring device may set a normal value for the field device in the field device instead of an abnormal command. If the setting based on the abnormal command is performed on the field device, the field device or the plant may break down. Therefore, the monitoring device is not a command value based on an abnormal command, but a normal value such as a value within the allowable range indicated by the allowable range data, a past value in a normal state, or a value that can stop the field device. Set the value to the field device. As described above, when a normal value is set in the field device, the monitoring device can maintain or stop the operation of the field device or the plant even if an abnormal command is generated. Note that the normal value set in the field device instead of the abnormal command is a value set in advance by user setting or the like.

≪ フィールド機器に対する指令値の設定例(ステップS106)≫
ステップS106では、監視装置は、フィールド機器に対して、指令に基づいて指令値を設定する。ステップS106は、指令に含まれる指令値が異常な値でなく、正常な値と判断された場合に行われる。したがって、ステップS106では、監視装置は、指令が正常であるため、指令に含まれる指令値をフィールド機器に設定する。
≪ Example of setting command value for field device (step S106) ≫
In step S106, the monitoring device sets a command value for the field device based on the command. Step S106 is performed when it is determined that the command value included in the command is not an abnormal value but a normal value. Therefore, in step S106, since the command is normal, the monitoring device sets the command value included in the command to the field device.

≪ 3.第1実施形態に係る監視装置の機能構成例 ≫
図4は、本発明の第1実施形態における監視装置の機能構成例を示す機能ブロック図である。例えば、監視装置10は、入力検証データ入力部FN11と、入力情報入力部FN12と、入力検証部FN13と、設定部FN14とを含む機能構成である。
≪ 3. Example of Functional Configuration of Monitoring Device According to First Embodiment >>
FIG. 4 is a functional block diagram illustrating a functional configuration example of the monitoring device according to the first embodiment of the present invention. For example, the monitoring device 10 has a functional configuration including an input verification data input unit FN11, an input information input unit FN12, an input verification unit FN13, and a setting unit FN14.

入力検証データ入力部FN11は、指令CMに含まれる指令値の許容範囲、指令CMに含まれる指令値の判定条件又はこれらの組み合わせを示す検証データDCを入力する。例えば、検証データDCは、図3に示すような許容範囲データDRA及び判定条件データDJG等である。また、入力検証データ入力部FN11は、例えば、監視装置10が有する入力I/F(interface)等のハードウェアによって実現される。   The input verification data input unit FN11 inputs verification data DC indicating the allowable range of the command value included in the command CM, the determination condition of the command value included in the command CM, or a combination thereof. For example, the verification data DC is allowable range data DRA and determination condition data DJG as shown in FIG. The input verification data input unit FN11 is realized by hardware such as an input I / F (interface) included in the monitoring device 10, for example.

入力情報入力部FN12は、上位制御系UCからフィールド機器FMに入力される指令CM等の入力情報を入力する。例えば、入力情報入力部FN12は、監視装置10が有する入力I/F等のハードウェアによって実現される。なお、入力情報入力部FN12は、ネットワーク等でなく、制御用ケーブル等を介して指令CMを入力すると、よりサイバー攻撃によって改ざんされずに、指令CMを入力することができる。   The input information input unit FN12 inputs input information such as a command CM input from the upper control system UC to the field device FM. For example, the input information input unit FN12 is realized by hardware such as an input I / F that the monitoring apparatus 10 has. The input information input unit FN12 can input the command CM without being altered by a cyber attack when the command CM is input via a control cable or the like instead of the network or the like.

入力検証部FN13は、入力検証データ入力部FN11によって入力される検証データDCに基づいて、指令CMに含まれる指令値が異常な値であるか否かを検証する等によって、入力情報が異常な情報であるか否かを検証する。例えば、入力検証部FN13は、監視装置10が有する演算装置等のハードウェアによって実現される。   The input verification unit FN13 verifies whether or not the command value included in the command CM is an abnormal value based on the verification data DC input by the input verification data input unit FN11. It is verified whether it is information. For example, the input verification unit FN13 is realized by hardware such as an arithmetic device included in the monitoring device 10.

設定部FN14は、フィールド機器FMに対して指令CMに基づいて指令値を設定する。例えば、設定部FN14は、監視装置10が有する出力I/F等のハードウェアによって実現される。   The setting unit FN14 sets a command value for the field device FM based on the command CM. For example, the setting unit FN14 is realized by hardware such as an output I / F included in the monitoring device 10.

図示するように、監視装置10は、入力情報入力部FN12によって、指令CMに基づく指令値が設定される前に、フィールド機器FMに入力される予定の指令CM等といった入力情報を入力する。そして、監視装置10は、入力検証部FN13によって、フィールド機器FM又はプラント等が故障してしまうような異常な指令値を含んでないかを検証データDCに基づいて検証する。   As illustrated, the monitoring apparatus 10 inputs input information such as a command CM scheduled to be input to the field device FM before the command value based on the command CM is set by the input information input unit FN12. Then, the monitoring device 10 verifies, based on the verification data DC, whether or not the input verification unit FN13 includes an abnormal command value that may cause the field device FM or the plant to fail.

このように、検証によって、指令CMに含まれる指令値が設定される前に、指令CMに含まれる指令値が検証されると、監視装置10は、異常な指令値を含む指令CMを検出することができる。そのため、監視装置10は、フィールド機器FM等の機器に、異常な入力情報が出力されるのを出力制限して、異常な値が設定されてしまうのを少なくし、フィールド機器FM等を保護することができる。   As described above, when the command value included in the command CM is verified before the command value included in the command CM is set by the verification, the monitoring apparatus 10 detects the command CM including the abnormal command value. be able to. For this reason, the monitoring apparatus 10 limits the output of abnormal input information to devices such as the field device FM, reduces the setting of abnormal values, and protects the field device FM and the like. be able to.

例えば、フィールド機器FMがモータを制御する場合では、サイバー攻撃によって、モータを故障させるような異常な指令に、指令CMが改ざんされる場合がある。そのような異常な値を含む指令CMがフィールド機器FMに入力されると、フィールド機器FMは、異常な指令CMに基づいて、モータが故障するような高い電圧値又は電流値をモータに対して出力したり、又は、モータの回転速度又は回転方向を急激に変更させたりする制御等を行ってしまう場合がある。   For example, when the field device FM controls the motor, the command CM may be altered to an abnormal command that causes the motor to fail due to a cyber attack. When a command CM including such an abnormal value is input to the field device FM, the field device FM sends a high voltage value or current value to the motor that causes the motor to fail based on the abnormal command CM. There may be a case where control is performed to output or to change the rotation speed or rotation direction of the motor abruptly.

そこで、図示するように、監視装置10は、検証データDCに基づいて、フィールド機器FM等の機器に、異常な値が機器に設定されてしまうのを監視する。そして、異常な値が発生した場合には、監視装置10は、異常な値が発生したのを通知したり、又は、異常な値が機器に設定されてしまうのを制限したりする。このようにして、監視装置10は、サイバー攻撃によって設定される異常な指令CMに基づく制御から、モータ等の機器又はプラント等を保護することができる。
(第2実施形態)
≪ 4.第2実施形態の全体構成例 ≫
図5は、本発明の第2実施形態における監視装置を用いる全体構成の一例を示すシステム図である。例えば、図示するような工場等のプラントでは、プラント内に設置されるフィールド機器FMは、プラント内の様々な物理量又はフィールド機器FMを含む各種機器の状態を示す制御情報等の出力情報を出力する。なお、制御情報は、第2実施形態では、例えば、計測値である。また、物理量は、センサ等であるフィールド機器FMによって計測される機械的又は電気的な値である。さらに、機器の状態は、例えば、対象となる機器が稼働中であるか否か、機器が故障中であるか否か又は機器の電源がオンであるかオフであるか等の様々な状態を示すパラメータである。
Therefore, as shown in the figure, the monitoring apparatus 10 monitors whether an abnormal value is set in the device such as the field device FM based on the verification data DC. When an abnormal value occurs, the monitoring apparatus 10 notifies that an abnormal value has occurred, or restricts an abnormal value from being set in the device. In this way, the monitoring device 10 can protect a device such as a motor or a plant from control based on an abnormal command CM set by a cyber attack.
(Second Embodiment)
<< 4. Overall Configuration Example of Second Embodiment >>
FIG. 5 is a system diagram showing an example of the entire configuration using the monitoring device according to the second embodiment of the present invention. For example, in a plant such as the factory shown in the figure, the field device FM installed in the plant outputs output information such as various physical quantities in the plant or control information indicating the state of various devices including the field device FM. . Note that the control information is, for example, a measurement value in the second embodiment. The physical quantity is a mechanical or electrical value measured by the field device FM such as a sensor. Furthermore, the state of the device can be various states, for example, whether the target device is in operation, whether the device is out of order, whether the device is on or off. It is a parameter to show.

また、計測値は、フィールド機器FM等が何らかの制御を行った制御結果をフィードバックする値である。   The measured value is a value that feeds back a control result obtained by the field device FM or the like performing some control.

以下、図示するように、HMI端末HM、コントローラCR、入力モジュールIM及びフィールド機器FM等によって構成されるシステムを「制御システム1」という。なお、図示する制御システム1の例では、HMI端末HM、コントローラCR及び入力モジュールIM等が上位制御系UCとなる。   Hereinafter, as illustrated, a system including the HMI terminal HM, the controller CR, the input module IM, the field device FM, and the like is referred to as “control system 1”. In the example of the control system 1 shown in the figure, the HMI terminal HM, the controller CR, the input module IM, and the like are the upper control system UC.

次に、制御システム1では、フィールド機器FMによって計測される計測値MEが信号(以下「入力信号」という。)となって入力モジュールIMに入力される。そして、入力モジュールIMは、入力信号に対してA/D変換等を行う。続いて、入力モジュールIMは、A/D変換によって、コントローラCRが処理可能なデータ形式の値、いわゆるディジタル値を生成する。すなわち、入力モジュールIMは、コントローラCR等が入力信号を処理することができる形式に変換する。なお、フィールド機器FMからは、ディジタル値が送信されてもよい。また、フィールド機器FMからは、値以外に、機器の状態を示す文字コードが出力情報に含まれて出力されてもよい。   Next, in the control system 1, the measured value ME measured by the field device FM is input to the input module IM as a signal (hereinafter referred to as “input signal”). The input module IM performs A / D conversion and the like on the input signal. Subsequently, the input module IM generates a value in a data format that can be processed by the controller CR, that is, a so-called digital value, by A / D conversion. That is, the input module IM converts the input signal into a format that can be processed by the controller CR or the like. A digital value may be transmitted from the field device FM. In addition to the value, the field device FM may output a character code indicating the state of the device included in the output information.

続いて、制御システム1では、コントローラCRは、ディジタル値に基づいて、処理を行う。コントローラCRが、どのような処理を行うかは、あらかじめ設定される設定条件、コントローラCRの種類及び入力信号の種類等によって様々である。   Subsequently, in the control system 1, the controller CR performs processing based on the digital value. The processing performed by the controller CR varies depending on setting conditions set in advance, the type of the controller CR, the type of input signal, and the like.

例えば、フィールド機器FMが温度を計測する機器であるとする。そして、フィールド機器FMは、入力信号によって、電圧値(単位系は、V(ボルト)等である。)等の計測値を入出力モジュールの例である入力モジュールIMに出力する。次に、入力モジュールIMは、A/D変換によって、ディジタル値(単位系は、次元なしである。)を生成する。続いて、コントローラCRは、ディジタル値を温度(単位系は、℃(度)等である。)等の工業値に変換する処理等を行う。また、工業値は、温度に限られず、他の種類でもよい。   For example, it is assumed that the field device FM is a device that measures temperature. Then, the field device FM outputs a measured value such as a voltage value (the unit system is V (volt) or the like) to an input module IM which is an example of an input / output module, according to an input signal. Next, the input module IM generates a digital value (the unit system has no dimension) by A / D conversion. Subsequently, the controller CR performs processing for converting the digital value into an industrial value such as temperature (the unit system is ° C. (degrees), etc.). Further, the industrial value is not limited to temperature, but may be other types.

なお、制御システム1では、コントローラCRは、入力信号に基づいて、他の機器等を制御する等の処理を行ってもよい。   In the control system 1, the controller CR may perform processing such as controlling other devices based on the input signal.

そして、制御システム1による処理結果を示すデータは、HMI端末HMに送信される。また、HM端末1HMに処理結果を示すデータが送信されると、例えば、送信されたデータは、HMI端末HMにおいてデータベース等に保存される。続いて、HMI端末HMは、ユーザURに、管理用のパラメータ、すなわち、送信されたデータの内容等を表示する。   Data indicating the processing result by the control system 1 is transmitted to the HMI terminal HM. Further, when data indicating the processing result is transmitted to the HM terminal 1HM, for example, the transmitted data is stored in a database or the like in the HMI terminal HM. Subsequently, the HMI terminal HM displays the management parameters, that is, the contents of the transmitted data, etc. on the user UR.

図示するように、監視装置10は、フィールド機器FMから出力される計測値MEを入力するように接続される。なお、入力モジュールIMに出力される計測値MEと、監視装置10に出力される計測値MEとは、同一の値である。   As shown in the figure, the monitoring device 10 is connected to input a measurement value ME output from the field device FM. The measured value ME output to the input module IM and the measured value ME output to the monitoring device 10 are the same value.

また、制御システム1は、SCADA等の監視制御コンピュータ、DCS、PLC又はこれらの組み合わせを更に有してもよい。   The control system 1 may further include a supervisory control computer such as SCADA, DCS, PLC, or a combination thereof.

制御システム1が有する各機器には、Windows(登録商標)又はLinux(登録商標)等の汎用OSが用いられたり、ネットワークにイーサネット(登録商標)等の汎用ネットワークが用いられる場合がある。そのため、各機器及び各機器をつなぐネットワークに対して、いわゆるサイバー攻撃がされる場合がある。   For each device included in the control system 1, a general-purpose OS such as Windows (registered trademark) or Linux (registered trademark) may be used, or a general-purpose network such as Ethernet (registered trademark) may be used for the network. Therefore, there is a case where a so-called cyber attack is performed on each device and a network connecting the devices.

これに対して、フィールド機器FMが計測値MEを計測し、監視装置10が、計測値MEが異常な値でないかを判断する。   On the other hand, the field device FM measures the measurement value ME, and the monitoring device 10 determines whether the measurement value ME is an abnormal value.

なお、異常な計測値MEは、例えば、フィールド機器FM若しくはフィールド機器FMが計測する物理量を扱う機器等を破損してしまう値、フィールド機器FM等が仕様上、入力できない値、あらかじめ設定される許容範囲から外れた値又は急激な変化となる傾向の値等である。   The abnormal measurement value ME is, for example, a value that damages the field device FM or a device that handles the physical quantity measured by the field device FM, a value that the field device FM or the like cannot be input in the specification, and a preset allowable value. For example, the value is out of the range or the value tends to be abrupt.

監視装置10は、異常な計測値MEがプラント内で発生していないかを監視する。なお、監視装置10は、例えば、電子回路等のハードウェアによって実現される。具体的には、監視装置10は、例えば、ASIC又はFPGA等である。なお、監視装置10は、処理の一部又は全部を情報処理装置等によって実行してもよい。このように、電子回路等によって監視装置10を実現すると、計測値MEを監視するための処理が高速に処理できる。   The monitoring device 10 monitors whether an abnormal measurement value ME is generated in the plant. Note that the monitoring device 10 is realized by hardware such as an electronic circuit, for example. Specifically, the monitoring device 10 is, for example, an ASIC or an FPGA. Note that the monitoring device 10 may execute part or all of the processing by an information processing device or the like. As described above, when the monitoring device 10 is realized by an electronic circuit or the like, processing for monitoring the measurement value ME can be performed at high speed.

≪ 5.第2実施形態に係る監視装置による全体処理例 ≫
図6は、本発明の第2実施形態における監視装置による全体処理の一例を示すフローチャートである。例えば、監視装置は、以下のような処理を行う。
<< 5. Example of Overall Processing by Monitoring Device According to Second Embodiment >>
FIG. 6 is a flowchart showing an example of overall processing by the monitoring apparatus according to the second embodiment of the present invention. For example, the monitoring device performs the following processing.

≪ 検証データの入力例(ステップS201)≫
ステップS201では、監視装置は、検証データを入力する。第2実施形態では、入力される検証データは、出力検証データである。以下、単に「検証データ」という。検証データは、計測値が異常な値であるか否かを検証するのに用いられるデータである。具体的には、検証データは、許容範囲を示す許容範囲データ及び判定条件を示す判定条件データ等である。より具体的には、許容範囲データは、例えば、計測値の上限値及び下限値等によって許容範囲を設定するためのデータである。また、判定条件は、例えば、計測値の時間に対する傾向等を示すデータである。例えば、検証データは、第1実施形態と同様のデータである。
≪ Input example of verification data (step S201) ≫
In step S201, the monitoring apparatus inputs verification data. In the second embodiment, the input verification data is output verification data. Hereinafter, it is simply referred to as “verification data”. The verification data is data used to verify whether or not the measured value is an abnormal value. Specifically, the verification data is tolerance range data indicating an tolerance range, determination condition data indicating a determination condition, and the like. More specifically, the allowable range data is data for setting the allowable range based on, for example, an upper limit value and a lower limit value of measurement values. The determination condition is, for example, data indicating a tendency of the measured value with respect to time. For example, the verification data is the same data as in the first embodiment.

≪ 計測値の入力例(ステップS202)≫
ステップS202では、監視装置は、計測値をフィールド機器から入力する。
<< Example of Input of Measurement Value (Step S202) >>
In step S202, the monitoring device inputs a measurement value from the field device.

≪ 計測値が許容範囲外であるか否かの判断例(ステップS203)≫
ステップS203では、監視装置は、計測値が許容範囲外であるか否かを判断する。まず、ステップS201によって、監視装置には、計測値が正常である場合を示す値が検証データによって入力される。具体的には、図3(A)に示すような許容範囲RAが、監視装置には、検証データによって入力される。そして、計測値が許容範囲RAを上回る値であったり、又は、下回る値であると、監視装置は、計測値が許容範囲外であると判断する。
<< Judgment example of whether or not the measured value is outside the allowable range (step S203) >>
In step S203, the monitoring apparatus determines whether or not the measured value is outside the allowable range. First, in step S201, a value indicating that the measurement value is normal is input to the monitoring apparatus as verification data. Specifically, an allowable range RA as shown in FIG. 3A is input to the monitoring device by verification data. If the measured value is a value that exceeds or falls below the allowable range RA, the monitoring device determines that the measured value is outside the allowable range.

次に、計測値が許容範囲外である、すなわち、計測値が異常な値であると監視装置が判断すると(ステップS203でYES)、監視装置は、ステップS205に進む。一方で、計測値が許容範囲外でない、すなわち、計測値が異常な値でないと監視装置が判断すると(ステップS203でNO)、監視装置は、ステップS204に進む。   Next, when the monitoring device determines that the measured value is outside the allowable range, that is, the measured value is an abnormal value (YES in step S203), the monitoring device proceeds to step S205. On the other hand, if the monitoring device determines that the measured value is not outside the allowable range, that is, the measured value is not an abnormal value (NO in step S203), the monitoring device proceeds to step S204.

≪ 計測値が異常な傾向であるか否かの判断例(ステップS204)≫
ステップS204では、監視装置は、計測値が異常な傾向であるか否かを判断する。まず、ステップS201によって、監視装置には、計測値が正常である場合における判定条件が検証データによって入力される。具体的には、図3(B)に示すような傾向TE等が、監視装置には、検証データによって入力される。そして、計測値が判定条件の傾向TEと一致しない傾向であると、監視装置は、計測値が異常な傾向であると判断する。
<< Judgment example of whether or not the measured value tends to be abnormal (step S204) >>
In step S204, the monitoring apparatus determines whether or not the measurement value has an abnormal tendency. First, in step S201, a determination condition when the measurement value is normal is input to the monitoring apparatus as verification data. Specifically, a trend TE or the like as shown in FIG. 3B is input to the monitoring device by verification data. If the measured value does not match the determination condition tendency TE, the monitoring apparatus determines that the measured value has an abnormal tendency.

次に、計測値が異常な傾向である、すなわち、計測値が異常な値であると監視装置が判断すると(ステップS204でYES)、監視装置は、ステップS205に進む。一方で、計測値が異常な傾向でない、すなわち、計測値が異常な値でないと監視装置が判断すると(ステップS204でNO)、監視装置は、処理を終了する。   Next, when the monitoring device determines that the measured value tends to be abnormal, that is, the measured value is an abnormal value (YES in step S204), the monitoring device proceeds to step S205. On the other hand, when the monitoring device determines that the measured value does not tend to be abnormal, that is, the measured value is not an abnormal value (NO in step S204), the monitoring device ends the process.

≪ 通知等の例(ステップS205)≫
ステップS205では、監視装置は、ユーザに対して通知等を行うのが望ましい。例えば、監視装置は、異常な計測値が発生したことをユーザに通知する。具体的には、例えば、監視装置は、図2に示すステップS105と同様の方法で通知等を行う。このように、通知が行われると、ユーザは、異常な計測値が発生したことをより確実に把握することができる。
<< Example of Notification, etc. (Step S205) >>
In step S205, it is desirable for the monitoring device to notify the user. For example, the monitoring device notifies the user that an abnormal measurement value has occurred. Specifically, for example, the monitoring device performs notification or the like by the same method as in step S105 shown in FIG. As described above, when the notification is performed, the user can more surely understand that an abnormal measurement value has occurred.

また、フィールド機器がセンサ等の計測機器である場合には、異常な状態となっている機器は、フィールド機器以外のフィールド機器が計測している機器又はフィールド機器である。このような場合には、ステップS205では、監視装置は、異常な状態となっているフィールド機器が計測している機器を停止させたり、フィールド機器が計測している機器又はフィールド機器が正常な状態になるような値を設定したりして、異常な状態となっている機器を正常な状態するような制御を行ってもよい。   When the field device is a measuring device such as a sensor, the device in an abnormal state is a device or a field device that is measured by a field device other than the field device. In such a case, in step S205, the monitoring device stops the device being measured by the field device in an abnormal state, or the device being measured by the field device or the field device is in a normal state. For example, the control may be performed so that a device in an abnormal state is in a normal state.

≪ 6.第2実施形態に係る監視装置の機能構成例 ≫
図7は、本発明の第2実施形態における監視装置の機能構成例を示す機能ブロック図である。例えば、監視装置10は、出力検証データ入力部FN21と、出力情報入力部FN22と、出力検証部FN23とを含む機能構成である。
≪ 6. Functional configuration example of monitoring apparatus according to second embodiment >>
FIG. 7 is a functional block diagram illustrating a functional configuration example of the monitoring device according to the second embodiment of the present invention. For example, the monitoring device 10 has a functional configuration including an output verification data input unit FN21, an output information input unit FN22, and an output verification unit FN23.

出力検証データ入力部FN21は、計測値MEの許容範囲、計測値MEの判定条件又はこれらの組み合わせを示す検証データDCを入力する。例えば、検証データDCは、図3に示すような許容範囲データDRA及び判定条件データDJG等である。また、出力検証データ入力部FN21は、例えば、監視装置10が有する入力I/F等のハードウェアによって実現される。   The output verification data input unit FN21 inputs verification data DC indicating an allowable range of the measurement value ME, a determination condition of the measurement value ME, or a combination thereof. For example, the verification data DC is allowable range data DRA and determination condition data DJG as shown in FIG. The output verification data input unit FN21 is realized by hardware such as an input I / F included in the monitoring device 10, for example.

出力情報入力部FN22は、フィールド機器FMから出力される計測値MEを入力する。例えば、出力情報入力部FN22は、監視装置10が有する入力I/F等のハードウェアによって実現される。なお、出力情報入力部FN22は、ネットワーク等でなく、制御用ケーブル等を介して計測値MEを入力すると、よりサイバー攻撃によって改ざんされずに、計測値MEを入力することができる。   The output information input unit FN22 inputs the measurement value ME output from the field device FM. For example, the output information input unit FN22 is realized by hardware such as an input I / F that the monitoring apparatus 10 has. The output information input unit FN22 can input the measurement value ME without being falsified by a cyber attack when the measurement value ME is input via a control cable or the like instead of the network or the like.

出力検証部FN23は、出力検証データ入力部FN21によって入力される検証データDCに基づいて、計測値MEが異常な値であるか否かを判断して、出力情報が異常な情報であるか否かを検証する。例えば、出力検証部FN23は、監視装置10が有する演算装置等のハードウェアによって実現される。   The output verification unit FN23 determines whether or not the measurement value ME is an abnormal value based on the verification data DC input by the output verification data input unit FN21, and whether or not the output information is abnormal information. Verify that. For example, the output verification unit FN23 is realized by hardware such as an arithmetic device included in the monitoring device 10.

図示するように、監視装置10は、出力情報入力部FN22によって、フィールド機器FMから出力される計測値MEを入力する。そして、監視装置10は、出力検証部FN23によって、計測値MEが、フィールド機器FM又はプラント内の機器が故障してしまうような異常な値でないかを検証データDCに基づいて検証する。   As shown in the figure, the monitoring apparatus 10 inputs the measurement value ME output from the field device FM by the output information input unit FN22. Then, the monitoring device 10 verifies, based on the verification data DC, whether or not the measurement value ME is an abnormal value that would cause the field device FM or a device in the plant to fail.

このように、検証によって、プラント内の物理量又は機器の状態を示す計測値MEが検証されると、監視装置10は、プラント内において、いずれかの機器等に異常な値が設定され、プラント内において異常な値が発生していることを計測値MEに基づいて検出することができる。そのため、監視装置10は、プラント内において、いずれかの機器等に異常な値が設定されてしまうのを少なくすることができる。   As described above, when the measurement value ME indicating the physical quantity in the plant or the state of the device is verified by the verification, the monitoring device 10 sets an abnormal value in any device or the like in the plant, It can be detected based on the measured value ME that an abnormal value has occurred in. Therefore, the monitoring apparatus 10 can reduce an abnormal value from being set in any device or the like in the plant.

例えば、プラント内において、モータを制御する場合では、サイバー攻撃によって、モータを故障させるため、制御用の値が異常な値に改ざんされ、モータが異常な回転数又は電圧値等で制御されてしまう場合がある。そこで、フィールド機器FMは、例えば、モータの回転数又は電圧値等を計測し、計測結果を示す計測値MEをフィードバックする。そして、監視装置10は、検証データDCに基づいて計測値MEを検証する。   For example, in the case of controlling a motor in a plant, a cyber attack causes the motor to malfunction, so the control value is altered to an abnormal value, and the motor is controlled at an abnormal rotational speed or voltage value. There is a case. Therefore, the field device FM measures, for example, the rotational speed or voltage value of the motor, and feeds back a measurement value ME indicating the measurement result. Then, the monitoring device 10 verifies the measurement value ME based on the verification data DC.

検証データDCには、正常な値又は異常な値が入力されるため、監視装置10は、検証データDCに基づいて、計測値MEからモータの制御が異常な状態であることを監視することができる。そして、異常な値が発生した場合には、監視装置10は、異常な値が発生したのを通知したり、又は、異常な値が設定されてしまったフィールド機器FMが計測している機器を停止させたりする。このようにして、監視装置10は、サイバー攻撃によって設定される異常な値に基づく制御から、モータ等の機器又はプラント等の異常な状態を検出し、モータ等の機器又はプラント等を保護することができる。   Since a normal value or an abnormal value is input to the verification data DC, the monitoring device 10 can monitor that the control of the motor is in an abnormal state from the measurement value ME based on the verification data DC. it can. When an abnormal value occurs, the monitoring apparatus 10 notifies that an abnormal value has occurred, or detects a device measured by the field device FM in which the abnormal value has been set. Stop it. In this way, the monitoring device 10 detects an abnormal state of a device such as a motor or a plant from a control based on an abnormal value set by a cyber attack, and protects the device such as a motor or the plant. Can do.

(比較例)
比較例として、サイバー攻撃の対策は、例えば、ファイヤウォール(Firewall)の設置又はアンチウィルスソフトの導入等がある。このようにして、各システムの外部から不正にアクセスしたり、コンピュータウィルスを入れたり、不正侵入用に、いわゆるバックドアを生成したり、又は、システムの管理者権限が奪われたりするのを防ぐ方法がある。特に、汎用OS又は汎用ネットワークが用いられると、セキュリティ上の脆弱性を利用して、サイバー攻撃がされる場合がある。このように、サイバー攻撃がされると、データが改ざんされたり、又は、インストールされたプログラムが変えられたりする。
(Comparative example)
As a comparative example, countermeasures against cyber attacks include, for example, installation of a firewall or introduction of anti-virus software. In this way, it is possible to prevent unauthorized access from the outside of each system, insertion of a computer virus, creation of a so-called back door for unauthorized intrusion, or deprivation of system administrator authority. There is a way. In particular, when a general-purpose OS or a general-purpose network is used, a cyber attack may be made using security vulnerabilities. As described above, when a cyber attack is performed, data is altered or an installed program is changed.

例えば、データが改ざんされた場合であっても、ユーザが監視していると、値の異常な変動等をユーザが察知して、サイバー攻撃を受けたこと等を発見できる場合がある。一方で、ユーザが監視に用いるビュワーソフトのプログラムまで改ざんされてしまうと、改ざんされた状態であることを示すプログラムが改ざんされてしまうため、改ざんを示すデータ等をユーザに表示できない場合がある。そのため、ユーザが監視していても、悪意を持った者によるサイバー攻撃を受けたこと等を発見できない場合もある。   For example, even if the data has been tampered with, if the user is monitoring, it may be possible for the user to detect abnormal fluctuations in the value, etc., and to discover that a cyber attack has occurred. On the other hand, if the user has altered the viewer software program used for monitoring, the program indicating that the viewer has been tampered with is altered, and therefore data indicating the alteration may not be displayed to the user. For this reason, even if the user is monitoring, it may not be possible to discover that a malicious person has been subjected to a cyber attack.

一方で、本実施形態のように、フィールド機器に係る入力又は出力が監視されると、監視に用いるビュワーソフトのプログラム等が改ざんされても、監視装置は、異常を検知することができる。   On the other hand, when the input or output relating to the field device is monitored as in the present embodiment, the monitoring device can detect an abnormality even if the viewer software program used for monitoring is altered.

(変形例)
第1実施形態に示す構成と、第2実施形態に示す構成とは、組み合わせられてもよい。以下、第1実施形態に示す構成に、第2実施形態に示す構成を加える構成を例に説明する。
(Modification)
The configuration shown in the first embodiment and the configuration shown in the second embodiment may be combined. Hereinafter, a configuration in which the configuration shown in the second embodiment is added to the configuration shown in the first embodiment will be described as an example.

すなわち、監視装置は、物理量又は機器を制御するフィールド機器への入力と、物理量又は機器の状態を計測するフィールド機器からの出力とを両方とも監視してもよい。   In other words, the monitoring device may monitor both the input to the field device that controls the physical quantity or device and the output from the field device that measures the physical quantity or the state of the device.

具体的には、監視装置は、図4に示す入力検証データ入力部FN11と、入力情報入力部FN12と、入力検証部FN13と、設定部FN14とに加えて、図7に示す出力検証データ入力部FN21と、出力情報入力部FN22と、出力検証部FN23とを更に含む機能構成である。   Specifically, the monitoring apparatus inputs the output verification data input shown in FIG. 7 in addition to the input verification data input unit FN11, the input information input unit FN12, the input verification unit FN13, and the setting unit FN14 shown in FIG. The functional configuration further includes a unit FN21, an output information input unit FN22, and an output verification unit FN23.

第1実施形態に示すように、監視装置は、入力検証データ入力部FN11、入力情報入力部FN12、入力検証部FN13及び設定部FN14を含む機能構成なので、入力検証データに基づく検証によって、監視装置は、指令に含まれる指令値が設定される前に、異常な入力情報を検出することができる。そのため、監視装置10は、フィールド機器等の機器に、異常な値が設定されてしまうのを少なくすることができる。   As shown in the first embodiment, the monitoring device has a functional configuration including an input verification data input unit FN11, an input information input unit FN12, an input verification unit FN13, and a setting unit FN14. Can detect abnormal input information before the command value included in the command is set. For this reason, the monitoring device 10 can reduce the occurrence of abnormal values in devices such as field devices.

さらに、第2実施形態に示すように、監視装置は、出力検証データ入力部FN21、出力情報入力部FN22及び出力検証部FN23を含む機能構成なので、出力検証データに基づく検証によって、監視装置は、異常な値の計測値を検出することができる。そのため、監視装置10は、フィールド機器又はフィールド機器が計測する機器に、異常な値が設定されてしまっているのが検出できる。   Furthermore, as shown in the second embodiment, the monitoring device has a functional configuration including an output verification data input unit FN21, an output information input unit FN22, and an output verification unit FN23. An abnormal measured value can be detected. Therefore, the monitoring apparatus 10 can detect that an abnormal value has been set in the field device or the device measured by the field device.

以上のようにして、監視装置は、入力と出力の両方を監視する構成でもよい。   As described above, the monitoring device may be configured to monitor both input and output.

また、検証される情報は、値に限られず、コマンド等でもよい。   Further, the information to be verified is not limited to a value, and may be a command or the like.

なお、本発明の一実施形態に係る各処理の全部又は一部は、低水準言語、高水準言語又はこれらを組み合わせて記述されるコンピュータに、監視方法を実行させるためのプログラムによって実現されてもよい。すなわち、プログラムは、情報処理装置等のコンピュータに各処理の全部又は一部を実行させるためのコンピュータプログラムである。   Note that all or part of each processing according to an embodiment of the present invention may be realized by a program that causes a computer described in a low-level language, a high-level language, or a combination thereof to execute a monitoring method. Good. That is, the program is a computer program for causing a computer such as an information processing apparatus to execute all or part of each process.

また、プログラムは、コンピュータが読み取り可能な記録媒体に格納して頒布することができる。なお、記録媒体は、フラッシュメモリ、フレキシブルディスク、CD−ROM若しくはブルーレイディスク等の光ディスク、SD(登録商標)カード、補助記憶装置又はMO等でもよい。さらにまた、プログラムは、電気通信回線を通じて頒布することができる。   The program can be stored and distributed in a computer-readable recording medium. The recording medium may be a flash memory, a flexible disk, an optical disk such as a CD-ROM or a Blu-ray disk, an SD (registered trademark) card, an auxiliary storage device, or an MO. Furthermore, the program can be distributed through a telecommunication line.

さらに、本発明の一実施形態に係る各処理の全部又は一部は、1以上の情報処理装置を有する情報処理システムによって、処理の全部又は一部が並行、分散、冗長又はこれらの組み合わせで処理されてもよい。   Furthermore, all or a part of each process according to an embodiment of the present invention is processed by an information processing system having one or more information processing apparatuses in which all or a part of the process is performed in parallel, distributed, redundant, or a combination thereof. May be.

また、本発明の一実施形態に係る各処理は、図示した順序に限られない。例えば、各処理の一部又は全部は、異なる順序、並行、分散又は省略されて処理されてもよい。   Moreover, each process which concerns on one Embodiment of this invention is not restricted to the order shown in figure. For example, some or all of the processes may be processed in different orders, in parallel, distributed, or omitted.

以上、本発明の好ましい実施例について詳述したが、本発明は、上述の実施形態に限定されず、特許請求の範囲に記載された本発明の要旨の範囲内において、種々の変形又は変更が可能である。   The preferred embodiments of the present invention have been described in detail above, but the present invention is not limited to the above-described embodiments, and various modifications or changes can be made within the scope of the gist of the present invention described in the claims. Is possible.

10 監視装置
FN11 入力検証データ入力部
FN12 入力情報入力部
FN13 入力検証部
FN14 設定部
FN21 出力検証データ入力部
FN22 出力情報入力部
FN23 出力検証部
CM 指令
ME 計測値
DC 検証データ
FM フィールド機器
UC 上位制御系
10 Monitoring Device FN11 Input Verification Data Input Unit FN12 Input Information Input Unit FN13 Input Verification Unit FN14 Setting Unit FN21 Output Verification Data Input Unit FN22 Output Information Input Unit FN23 Output Verification Unit CM Command ME Measurement Value DC Verification Data FM Field Device UC Upper Level Control system

Claims (12)

上位制御系からフィールド機器へ入力される入力情報を監視する監視装置であって、
前記入力情報を検証するための基準を示す入力検証データを入力する入力検証データ入力部と、
前記入力情報を入力する入力情報入力部と、
前記入力検証データに基づいて、前記入力情報が異常な情報であるか否かを検証する入力検証部と
を含む監視装置。
A monitoring device that monitors input information input from a host control system to a field device,
An input verification data input unit for inputting input verification data indicating a criterion for verifying the input information;
An input information input unit for inputting the input information;
A monitoring apparatus comprising: an input verification unit that verifies whether the input information is abnormal information based on the input verification data.
前記入力情報が前記異常な情報であると判断されると、前記異常な情報が発生したことのユーザへの通知、前記フィールド機器に対する前記入力情報の出力制限及び前記フィールド機器に対する正常な入力情報の設定のうち、少なくともいずれか一つを行う請求項1に記載の監視装置。   If it is determined that the input information is the abnormal information, the user is notified that the abnormal information has occurred, the output restriction of the input information to the field device, and the normal input information for the field device. The monitoring apparatus according to claim 1, wherein at least one of settings is performed. 前記入力検証データは、前記入力情報の許容範囲及び前記入力情報の傾向を示す判定条件のうち、少なくともいずれか一つを示すデータである請求項1又は2に記載の監視装置。   The monitoring apparatus according to claim 1, wherein the input verification data is data indicating at least one of an allowable range of the input information and a determination condition indicating a tendency of the input information. フィールド機器から上位制御系に出力される出力情報を監視する監視装置であって、
前記出力情報を検証するための基準を示す出力検証データを入力する出力検証データ入力部と、
前記出力情報を入力する出力情報入力部と、
前記出力検証データに基づいて、前記出力情報が異常な情報であるか否かを検証する出力検証部と
を含む監視装置。
A monitoring device that monitors output information output from a field device to a host control system,
An output verification data input unit for inputting output verification data indicating a criterion for verifying the output information;
An output information input unit for inputting the output information;
A monitoring apparatus comprising: an output verification unit that verifies whether the output information is abnormal information based on the output verification data.
前記出力情報が前記異常な情報であると判断されると、前記異常な情報が発生したことのユーザへの通知、前記フィールド機器が計測している機器若しくは前記フィールド機器の停止及び前記フィールド機器が計測している機器若しくは前記フィールド機器に対する正常な情報に基づく設定のうち、少なくともいずれか一つを行う請求項4に記載の監視装置。   If it is determined that the output information is the abnormal information, a notification to the user that the abnormal information has occurred, a device measured by the field device or a stop of the field device, and the field device The monitoring apparatus according to claim 4, wherein at least one of settings based on normal information for a measuring device or the field device is performed. 前記出力検証データは、前記出力情報の許容範囲及び前記出力情報の傾向を示す判定条件のうち、少なくともいずれか一つ示すデータである請求項4又は5に記載の監視装置。   The monitoring apparatus according to claim 4, wherein the output verification data is data indicating at least one of an allowable range of the output information and a determination condition indicating a tendency of the output information. 前記フィールド機器から前記上位制御系に出力される出力情報を検証するための基準を示す出力検証データを更に入力する出力検証データ入力部と、
前記出力情報を入力する出力情報入力部と、
前記出力検証データに基づいて、前記出力情報が異常な情報であるか否かを検証する出力検証部と
を更に含む請求項1から3のいずれか一項に記載の監視装置。
An output verification data input unit for further inputting output verification data indicating a criterion for verifying output information output from the field device to the host control system;
An output information input unit for inputting the output information;
The monitoring apparatus according to claim 1, further comprising: an output verification unit that verifies whether the output information is abnormal information based on the output verification data.
HMI端末、コントローラ及び入出力モジュールを含む上位制御系と、フィールド機器とで構成された制御システムであって、
前記入出力モジュールと、前記フィールド機器との間に監視装置が接続され、
前記監視装置は、
前記入出力モジュールから前記フィールド機器へ入力される入力情報を検証するための基準を示す入力検証データを入力する入力検証データ入力部と、
前記入力情報を入力する入力情報入力部と、
前記入力検証データに基づいて、前記入力情報が異常な情報であるか否かを検証する入力検証部と
を含み、
前記フィールド機器には、
前記監視装置で異常でないと判断された前記入力情報が入力される
制御システム。
A control system composed of a host control system including an HMI terminal, a controller and an input / output module, and a field device,
A monitoring device is connected between the input / output module and the field device,
The monitoring device
An input verification data input unit for inputting input verification data indicating a criterion for verifying input information input from the input / output module to the field device;
An input information input unit for inputting the input information;
An input verification unit that verifies whether the input information is abnormal information based on the input verification data;
The field device includes
A control system to which the input information determined not to be abnormal by the monitoring device is input.
前記フィールド機器から前記上位制御系に出力される出力情報を検証するための基準を示す出力検証データを入力する出力検証データ入力部と、
前記出力情報を入力する出力情報入力部と、
前記出力検証データに基づいて、前記出力情報が異常な情報であるか否かを検証する出力検証部と
を更に含む請求項8に記載の制御システム。
An output verification data input unit for inputting output verification data indicating a criterion for verifying output information output from the field device to the upper control system;
An output information input unit for inputting the output information;
The control system according to claim 8, further comprising: an output verification unit that verifies whether the output information is abnormal information based on the output verification data.
前記監視装置と、前記フィールド機器とは、制御用ケーブルを介して接続されることを特徴とする請求項8又は9に記載の制御システム。   The control system according to claim 8 or 9, wherein the monitoring device and the field device are connected via a control cable. 上位制御系からフィールド機器へ入力される入力情報を監視する監視装置が行う監視方法であって、
前記監視装置が、前記入力情報を検証するための基準を示す入力検証データを入力する入力検証データ入力手順と、
前記監視装置が、前記入力情報を入力する入力情報入力手順と、
前記監視装置が、前記入力検証データに基づいて、前記入力情報が異常な情報であるか否かを検証する入力検証手順と
を含む監視方法。
A monitoring method performed by a monitoring device that monitors input information input from a host control system to a field device,
An input verification data input procedure in which the monitoring device inputs input verification data indicating a criterion for verifying the input information;
An input information input procedure in which the monitoring device inputs the input information;
A monitoring method comprising: an input verification procedure in which the monitoring device verifies whether or not the input information is abnormal information based on the input verification data.
フィールド機器から上位制御系に出力される出力情報を監視する監視装置が行う監視方法であって、
前記監視装置が、前記出力情報を検証するための基準を示す出力検証データを入力する出力検証データ入力手順と、
前記監視装置が、前記出力情報を入力する出力情報入力手順と、
前記監視装置が、前記出力検証データに基づいて、前記出力情報が異常な情報であるか否かを検証する出力検証手順と
を含む監視方法。
A monitoring method performed by a monitoring device that monitors output information output from a field device to a host control system,
An output verification data input procedure in which the monitoring device inputs output verification data indicating a criterion for verifying the output information;
An output information input procedure in which the monitoring device inputs the output information;
A monitoring method including: an output verification procedure in which the monitoring device verifies whether the output information is abnormal information based on the output verification data.
JP2016188562A 2016-09-27 2016-09-27 Monitoring apparatus, monitoring system, and monitoring method Withdrawn JP2018055271A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2016188562A JP2018055271A (en) 2016-09-27 2016-09-27 Monitoring apparatus, monitoring system, and monitoring method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2016188562A JP2018055271A (en) 2016-09-27 2016-09-27 Monitoring apparatus, monitoring system, and monitoring method

Publications (1)

Publication Number Publication Date
JP2018055271A true JP2018055271A (en) 2018-04-05

Family

ID=61833044

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2016188562A Withdrawn JP2018055271A (en) 2016-09-27 2016-09-27 Monitoring apparatus, monitoring system, and monitoring method

Country Status (1)

Country Link
JP (1) JP2018055271A (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2021033751A (en) * 2019-08-27 2021-03-01 株式会社日立製作所 Plant system controller and plant control system

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2005243008A (en) * 2004-01-29 2005-09-08 Omron Corp Diagnostic system, diagnostic method, tool and component
JP2012168686A (en) * 2011-02-14 2012-09-06 Internatl Business Mach Corp <Ibm> Abnormality detecting device, monitoring control system, abnormality detection method, program and recording medium

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2005243008A (en) * 2004-01-29 2005-09-08 Omron Corp Diagnostic system, diagnostic method, tool and component
JP2012168686A (en) * 2011-02-14 2012-09-06 Internatl Business Mach Corp <Ibm> Abnormality detecting device, monitoring control system, abnormality detection method, program and recording medium

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2021033751A (en) * 2019-08-27 2021-03-01 株式会社日立製作所 Plant system controller and plant control system
JP7237775B2 (en) 2019-08-27 2023-03-13 株式会社日立製作所 Plant control system

Similar Documents

Publication Publication Date Title
US10698378B2 (en) Industrial control system smart hardware monitoring
EP3101581B1 (en) Security system for industrial control infrastructure using dynamic signatures
EP3458918B1 (en) Systems and methods for detecting anomalous software on a programmable logic controller
US20160330225A1 (en) Systems, Methods, and Devices for Detecting Anomalies in an Industrial Control System
IL259608A (en) System and method for detecting a cyber-attack at scada/ics managed plants
US10956567B2 (en) Control device, integrated industrial system, and control method thereof
EP2866407A1 (en) Protection of automated control systems
US10819742B2 (en) Integrated industrial system and control method thereof
JP7026028B2 (en) Methods and systems for detecting attacks on cyber-physical systems using redundant devices and smart contracts
US10700871B2 (en) Securing network communications on industrial automation systems
US20180307841A1 (en) Computer control system security
JP7123541B2 (en) Systems for protecting physical assets against threats
CA2927826C (en) Industrial control system smart hardware monitoring
US11378929B2 (en) Threat detection system for industrial controllers
JP2018055271A (en) Monitoring apparatus, monitoring system, and monitoring method
JP6743553B2 (en) Abnormality detection system and abnormality detection method
Weiss et al. Changing the paradigm of control system cybersecurity
Negi et al. Intrusion Detection & Prevention in Programmable Logic Controllers: A Model-driven Approach
WO2019034971A1 (en) A threat detection system for industrial controllers
JP2017191958A (en) Redundancy management system, redundancy switching method, and redundancy switching program
Araghi et al. Improving security in SCADA systems
CN112307471A (en) Method and apparatus for handling exceptions at a control device

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20190809

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20200616

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20200617

A761 Written withdrawal of application

Free format text: JAPANESE INTERMEDIATE CODE: A761

Effective date: 20200818