JP2020092326A - Fraudulent signal processor - Google Patents

Fraudulent signal processor Download PDF

Info

Publication number
JP2020092326A
JP2020092326A JP2018228244A JP2018228244A JP2020092326A JP 2020092326 A JP2020092326 A JP 2020092326A JP 2018228244 A JP2018228244 A JP 2018228244A JP 2018228244 A JP2018228244 A JP 2018228244A JP 2020092326 A JP2020092326 A JP 2020092326A
Authority
JP
Japan
Prior art keywords
signal
input
unauthorized
illegal
communication network
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2018228244A
Other languages
Japanese (ja)
Inventor
怜史 西本
Reishi Nishimoto
怜史 西本
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Honda Motor Co Ltd
Original Assignee
Honda Motor Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Honda Motor Co Ltd filed Critical Honda Motor Co Ltd
Priority to JP2018228244A priority Critical patent/JP2020092326A/en
Publication of JP2020092326A publication Critical patent/JP2020092326A/en
Pending legal-status Critical Current

Links

Images

Landscapes

  • Small-Scale Networks (AREA)

Abstract

To determine a fraudulent signal entered in an on-vehicle communication network.SOLUTION: A fraudulent signal processor 100 includes: multiple ECUs 2, mounted on a vehicle, and connected to each other via an on-vehicle communication network; a signal detection unit 52 for detecting an input signal input via the on-vehicle communication network; a fraudulent signal detection unit 53 for determining that the input signal detected by the signal detection unit 52 is a fraudulent signal if the input signal detected by the signal detection unit 52 is a signal for commanding some of the ECUs 2 out of the multiple ECUs 2 to stop communication; and a fraudulent signal reporting unit 54 for reporting an abnormality when the input signal detected by the signal detection unit 52 is determined to be a fraudulent signal by the fraudulent signal determination unit 53.SELECTED DRAWING: Figure 2

Description

本発明は、車載通信網に入力される不正な信号を処理する不正信号処理装置に関する。 The present invention relates to an illegal signal processing device that processes an illegal signal input to an in-vehicle communication network.

従来、車両の状態に応じて外部機器による車両制御用プログラムの更新を許可するようにした装置が知られている。例えば特許文献1記載の装置では、車両の電動パーキングブレーキ装置のロックが完了している場合に、電動パーキングブレーキ装置の動作を制御する制御装置のプログラムの更新を許可する。 2. Description of the Related Art Conventionally, there is known a device that permits updating of a vehicle control program by an external device according to the state of the vehicle. For example, in the device described in Patent Document 1, when the lock of the electric parking brake device of the vehicle is completed, the update of the program of the control device that controls the operation of the electric parking brake device is permitted.

特許文献1:特開2013−174974号公報 Patent Document 1: JP 2013-174974 A

ところで、車載通信網に不正な信号が入力されると、制御装置による適切な制御が妨げられるおそれがあるため、不正な信号の入力に対処する必要がある。しかしながら、上記特許文献1記載の装置は、電動パーキングブレーキ装置の作動時に車両制御用プログラムの更新を許可するだけであり、上記特許文献1記載の装置では、車載通信網に不正な信号が入力された場合に対処することは難しい。 By the way, if an illegal signal is input to the vehicle-mounted communication network, appropriate control by the control device may be hindered. Therefore, it is necessary to deal with the input of the illegal signal. However, the device described in Patent Document 1 only permits the update of the vehicle control program when the electric parking brake device is activated, and in the device described in Patent Document 1, an unauthorized signal is input to the vehicle-mounted communication network. It is difficult to deal with the case.

本発明の一態様である不正信号処理装置は、車両に搭載され、通信網を介して互いに通信可能に接続された複数の制御装置と、通信網を介して入力された入力信号を検出する信号検出部と、信号検出部により検出された入力信号が複数の制御装置のうちの一部の制御装置に対して通信停止を指令する信号である場合、信号検出部により検出された入力信号が不正な信号であると判定する不正信号判定部と、不正信号判定部により、信号検出部により検出された入力信号が不正な信号であると判定されると、異常を報知する不正信号報知部と、を備える。 An illegal signal processing device according to one aspect of the present invention is a signal that detects a plurality of control devices mounted on a vehicle and communicably connected to each other via a communication network, and an input signal input via the communication network. If the input signal detected by the detection unit and the signal detection unit is a signal for instructing a part of the control devices to stop communication, the input signal detected by the signal detection unit is incorrect. An unauthorized signal determining unit that determines that the signal is an incorrect signal, the unauthorized signal determining unit, when the input signal detected by the signal detection unit is determined to be an unauthorized signal, an unauthorized signal notification unit that notifies the abnormality, Equipped with.

本発明によれば、車載通信網に不正な信号が入力された場合であっても容易に対処することができる。 According to the present invention, even when an unauthorized signal is input to the vehicle-mounted communication network, it is possible to easily cope with it.

本発明の実施形態に係る不正信号処理装置を概略的に示す図。The figure which shows schematically the illegal signal processing apparatus which concerns on embodiment of this invention. 本発明の実施形態に係る不正信号処理装置の要部構成を示すブロック図。The block diagram which shows the principal part structure of the fraudulent signal processing apparatus which concerns on embodiment of this invention. 図2の変形例を示すブロック図。The block diagram which shows the modification of FIG. 本発明の実施形態に係る不正信号処理装置により実行される処理の一例を示すフローチャート。5 is a flowchart showing an example of processing executed by the unauthorized signal processing device according to the embodiment of the present invention. 図2または図3の信号無効化部により実行される処理の一例を示すフローチャート。4 is a flowchart showing an example of processing executed by the signal invalidating unit in FIG. 2 or 3.

以下、図1〜図5を参照して本発明の実施形態について説明する。図1は、本発明の実施形態に係る不正信号処理装置100を概略的に示す図である。 Embodiments of the present invention will be described below with reference to FIGS. FIG. 1 is a diagram schematically showing an unauthorized signal processing device 100 according to an embodiment of the present invention.

不正信号処理装置100が適用される車両1には、複数のECU(電子制御ユニット)2が搭載される。複数のECU2には、エンジン制御用ECU、変速機制御用ECU、操舵制御用ECUなどの車両の動作に直接的な影響を与えるECU、エアコンやナビゲーションなどの車両の動作に直接的な影響を与えない機器の制御用ECU等、機能の異なるECUが含まれる。これら複数のECU2が、CAN(コントローラエリアネットワーク)等の車載通信網により互いに通信可能に接続される。 A plurality of ECUs (electronic control units) 2 are mounted on a vehicle 1 to which the illegal signal processing device 100 is applied. The plurality of ECUs 2 do not directly affect the operation of the vehicle such as the engine control ECU, the transmission control ECU, the steering control ECU, or the like, or the air conditioner or the navigation. An ECU having a different function, such as an ECU for controlling the device, is included. The plurality of ECUs 2 are communicably connected to each other via an in-vehicle communication network such as a CAN (Controller Area Network).

各ECU2は、演算処理を行うCPU、揮発性メモリ(RAM)、書き換え可能な不揮発性メモリ(フラッシュメモリやEEPROM等)、その他の周辺回路を有するコンピュータを含んで構成される。各ECU2は、予め不揮発性メモリに記憶されたプログラムに従い、各種センサからの出力値に基づいて各種制御を実行する。 Each ECU 2 is configured to include a CPU that performs arithmetic processing, a volatile memory (RAM), a rewritable nonvolatile memory (flash memory, EEPROM, etc.), and a computer having other peripheral circuits. Each ECU 2 executes various controls based on output values from various sensors according to programs stored in the nonvolatile memory in advance.

さらにECU2には、車載通信網を介して、外部との無線通信を行うTCU(テレマティクス制御ユニット)3、ECU2に記憶された故障コードを読み出して車両1の故障診断を行う診断機6を接続可能なDLC(データリンクコネクタ)4が接続される。ECU2と、TCU3およびDLC4との間にはゲートウェイ5が設けられ、車載通信網と車外との通信あるいは複数の車載通信網間の通信を中継する。 Further, the ECU 2 can be connected to a TCU (telematics control unit) 3 that performs wireless communication with the outside via a vehicle-mounted communication network, and a diagnostic device 6 that reads a fault code stored in the ECU 2 and performs a fault diagnosis of the vehicle 1. DLC (data link connector) 4 is connected. A gateway 5 is provided between the ECU 2 and the TCU 3 and the DLC 4 to relay communication between the vehicle-mounted communication network and the outside of the vehicle or communication between a plurality of vehicle-mounted communication networks.

診断機6は、故障診断に加え、ECU2に記憶されたプログラムの更新を行うことができる。車両メーカは、プログラムのアップデートや品質改善などの必要に応じ、販売店等を通じて更新用プログラムを配布する。販売店等では、来店したユーザの車両1の助手席の足元付近などに配置されたDLC4に、更新用プログラムをダウンロードした正当な診断機6を接続して、車両1のECU2に記憶されたプログラムを更新する。 The diagnostic device 6 can update the program stored in the ECU 2 in addition to the failure diagnosis. The vehicle manufacturer distributes the update program through a store or the like as necessary for updating the program or improving the quality. At a store or the like, the program stored in the ECU 2 of the vehicle 1 is connected to the DLC 4 arranged near the foot of the passenger seat of the vehicle 1 of the user who came to the store by connecting the legitimate diagnostic machine 6 that downloaded the update program. To update.

通常、このようなプログラムの更新は、プログラムの更新中に意図しない動作が発生することがないよう、車両1が安全に停止した状態で行われる。さらに、プログラムの更新に先立ち、診断機6からすべてのECU2に対して制御信号の出力を禁止する通信停止指令が送信される。これにより通信停止指令を受信したECU2が制御信号の出力を停止し、車載通信網に対する一切の制御信号の入力が停止された状態で各ECU2のプログラムの更新が行われる。 Usually, such a program update is performed in a state where the vehicle 1 is safely stopped so that an unintended operation does not occur during the program update. Further, prior to updating the program, the diagnostic device 6 transmits a communication stop command for prohibiting the output of the control signal to all the ECUs 2. As a result, the ECU 2 receiving the communication stop command stops outputting the control signal, and the program of each ECU 2 is updated in a state where the input of any control signal to the vehicle-mounted communication network is stopped.

一方、このような通信停止指令を利用して、車両1の走行中などに悪意のある第三者が各ECU2との通信(不正アクセス)を試みることがある。すなわち、一部のECU2に通信停止指令を送信して制御信号の出力を停止させた後、制御信号の出力を停止したECU2になりすまし、車載通信網を介して不正な信号を各ECU2に送信することがある。 On the other hand, using such a communication stop command, a malicious third party may attempt communication (unauthorized access) with each ECU 2 while the vehicle 1 is traveling. That is, after transmitting a communication stop command to some of the ECUs 2 to stop the output of the control signal, the ECU 2 that has stopped the output of the control signal is spoofed and transmits an incorrect signal to each ECU 2 via the in-vehicle communication network. Sometimes.

例えば、駐車中の車両1のDLC4に不正な外部機器60aを装着し、あるいは車載通信網に不正な外部機器60bを挿入し、車両1の走行中など車載通信網に電源が供給されたときに不正アクセスを試みる可能性がある。また、TCU3を介して通信中に不正な外部機器60cから不正アクセスを試みる可能性もある。 For example, when the unauthorized external device 60a is attached to the DLC 4 of the parked vehicle 1 or the unauthorized external device 60b is inserted into the in-vehicle communication network, when power is supplied to the in-vehicle communication network such as when the vehicle 1 is running. It may attempt unauthorized access. Further, there is a possibility that an unauthorized external device 60c may attempt unauthorized access during communication via the TCU 3.

そこで、本発明の実施形態に係る不正信号処理装置100は、このような不正アクセスによって車載通信網に入力される信号を検出して対処するよう、以下のように構成する。 Therefore, the unauthorized signal processing device 100 according to the embodiment of the present invention is configured as follows so as to detect and deal with a signal input to the vehicle-mounted communication network by such unauthorized access.

図2は、不正信号処理装置100の要部構成を示すブロック図である。図1および図2に示すように、不正信号処理装置100は、車両1に搭載されたECU2と、TCU3と、DLC4と、ECU2とTCU3およびDLC4との間に設けられたゲートウェイ5とを備えた車載通信網として構成される。 FIG. 2 is a block diagram showing a main configuration of the unauthorized signal processing device 100. As shown in FIGS. 1 and 2, the illegal signal processing device 100 includes an ECU 2 mounted on the vehicle 1, a TCU 3, a DLC 4, and a gateway 5 provided between the ECU 2 and the TCU 3 and the DLC 4. It is configured as an in-vehicle communication network.

図2に示すように、ゲートウェイ5は、CPU等の演算部50と、ROM,RAM,ハードディスク等の記憶部51と、その他の周辺回路とを有するコンピュータを含んで構成される。演算部50は、機能的構成として、信号検出部52と、不正信号判定部53と、不正信号報知部54と、信号無効化部55とを有する。 As shown in FIG. 2, the gateway 5 is configured to include a computer having an arithmetic unit 50 such as a CPU, a storage unit 51 such as a ROM, a RAM, a hard disk, and other peripheral circuits. The operation unit 50 has a functional configuration including a signal detection unit 52, an unauthorized signal determination unit 53, an unauthorized signal notification unit 54, and a signal invalidation unit 55.

信号検出部52は、車載通信網に入力されたすべての信号を検出する。車載通信網で送受信される信号、例えばCAN通信のデジタル信号(データフレーム)には、送受信されるデータそのものを示すデータフィールドに加え、データの送信先や送信元、データの内容等を示すIDが含まれる。このため、各信号に含まれるIDを参照することで、その信号の送信先や送信元を判別できるとともに、そのデータが通信停止を指令するものであるか否かを判定することができる。 The signal detector 52 detects all signals input to the vehicle-mounted communication network. In a signal transmitted/received in an in-vehicle communication network, for example, a digital signal (data frame) of CAN communication, in addition to a data field indicating the transmitted/received data itself, an ID indicating a data destination, a source, a data content, etc. included. Therefore, by referring to the ID included in each signal, it is possible to determine the transmission destination and the transmission source of the signal, and it is possible to determine whether or not the data is an instruction to stop the communication.

正当な送信元としてのIDを有しない不正な外部機器60a〜60cは、正当なECU2のIDを使用して正当なECU2を装い、車載通信網に不正な制御信号を入力する(なりすまし)。この場合、不正な外部機器60a〜60cは、予め特定のECU2に対して通信停止指令を送信して制御信号の出力を停止させ、制御信号の出力を停止したECU2のIDを使用して車載通信網に不正な制御信号を入力する。 Unauthorized external devices 60a to 60c that do not have an ID as a legitimate sender disguise the legitimate ECU 2 using the ID of the legitimate ECU 2 and input an improper control signal to the in-vehicle communication network (spoofing). In this case, the unauthorized external devices 60a to 60c transmit the communication stop command to the specific ECU 2 in advance to stop the output of the control signal, and use the ID of the ECU 2 that has stopped the output of the control signal to perform in-vehicle communication. Input an illegal control signal to the network.

一方、正当な診断機6は、ECU2に記憶されたプログラムを更新するとき、プログラムの更新に必要な大量のデータ信号を短時間で送信するために、一部のECU2を指定することなく、全てのECU2に対して通信停止指令を送信する。ECU2によるデータ信号の出力を停止させて車載通信網を占有することで、プログラムの更新に必要なデータ信号を効率的に送信することができる。 On the other hand, when the legitimate diagnostic device 6 updates the program stored in the ECU 2, all the data need not be designated, because all the data signals necessary for updating the program are transmitted in a short time. The communication stop command is transmitted to the ECU 2. By stopping the output of the data signal by the ECU 2 and occupying the in-vehicle communication network, the data signal necessary for updating the program can be efficiently transmitted.

不正信号判定部53は、信号検出部52により検出された信号が複数のECU2のうちの一部のECU2に対して通信停止を指令する信号である場合、信号検出部52により検出された信号が不正な信号であると判定する。すなわち、信号検出部52により検出された信号が通信停止を指令するものであり、かつ、送信先として一部のECU2のみが指定されている場合は、不正な信号であると判定する。 If the signal detected by the signal detection unit 52 is a signal that instructs some of the ECUs 2 to stop communication, the unauthorized signal determination unit 53 outputs the signal detected by the signal detection unit 52. It is determined that the signal is invalid. That is, when the signal detected by the signal detection unit 52 instructs the communication stop and only some of the ECUs 2 are designated as the transmission destination, it is determined that the signal is an invalid signal.

不正信号判定部53による判定結果は、記憶部51に記憶される。また、不正信号判定部53により不正な信号であると判定された通信停止指令の送信先であるECU2のIDも、記憶部51に記憶される。 The determination result by the unauthorized signal determination unit 53 is stored in the storage unit 51. The storage unit 51 also stores the ID of the ECU 2 that is the transmission destination of the communication stop command that is determined to be an unauthorized signal by the unauthorized signal determination unit 53.

不正信号報知部54は、不正信号判定部53により、信号検出部52により検出された信号が不正な信号であると判定されると、報知を行う。例えば、車両1のインストルメントパネルに「異常な通信が発生しました。点検を行ってください」などの警告メッセージを表示する。ユーザに対する報知に代えて、あるいはユーザに対する報知に加えて、車両メーカや販売店等に対して報知を行ってもよい。 The incorrect signal notifying unit 54 gives notification when the incorrect signal determining unit 53 determines that the signal detected by the signal detecting unit 52 is an incorrect signal. For example, a warning message such as “abnormal communication has occurred. Please inspect” is displayed on the instrument panel of the vehicle 1. Instead of the notification to the user or in addition to the notification to the user, the notification may be given to the vehicle maker, the dealer, and the like.

警告表示を介して車両1のユーザに異常を報知するとともに販売店等への来店を促すことで、不正な外部機器60a〜60cを早期に発見し、対処することができる。例えば、車両1のDLC4に不正な外部機器60aが装着されていないか、車載通信網の配線に不正な外部機器60bが挿入されていないか点検し、必要に応じて対処することができる。あるいは、TCU3の通信記録に不正な外部機器60cからの外部信号が記録されていないか点検し、必要に応じて対処することができる。 By informing the user of the vehicle 1 of the abnormality through the warning display and urging the user to visit the store or the like, the unauthorized external devices 60a to 60c can be detected and dealt with early. For example, it is possible to check whether the unauthorized external device 60a is not attached to the DLC 4 of the vehicle 1 or whether the unauthorized external device 60b is inserted in the wiring of the vehicle-mounted communication network, and take necessary measures. Alternatively, the communication record of the TCU 3 can be inspected for an unauthorized external signal from the external device 60c, and an appropriate countermeasure can be taken.

信号無効化部55は、不正信号判定部53により、信号検出部52により検出された信号が不正な信号であると判定された後、当該信号において通信停止が指令されたECU2から通信網に入力される信号を遮断する。すなわち、このような信号は、通信停止指令を受信して制御信号の出力を停止したECU2のIDを使用して不正な外部機器60a〜60cが入力した不正な信号だと考えられるため、ゲートウェイ5による送信元から送信先への信号の中継を禁止(遮断)する。 The signal invalidation unit 55 inputs to the communication network from the ECU 2 instructed to stop communication in the signal after the signal detected by the signal detection unit 52 is determined to be an invalid signal by the incorrect signal determination unit 53. Block the signal that is That is, such a signal is considered to be an unauthorized signal input by the unauthorized external devices 60a to 60c using the ID of the ECU 2 that has stopped the output of the control signal upon receiving the communication stop command, and therefore the gateway 5 The relay of the signal from the transmission source to the transmission destination is prohibited (blocked).

図2に示すように、不正信号処理装置100では、車載通信網全体の信号を監視するゲートウェイ5が信号検出部52、不正信号判定部53、不正信号報知部54および信号無効化部55を備える。このため、各ECU2が個別に不正な外部信号を検出、遮断する必要がない。これにより、不正信号処理装置100全体を簡易な構成とすることができる。 As shown in FIG. 2, in the unauthorized signal processing apparatus 100, the gateway 5 that monitors the signals of the entire vehicle-mounted communication network includes a signal detection unit 52, an unauthorized signal determination unit 53, an unauthorized signal notification unit 54, and a signal invalidation unit 55. .. Therefore, it is not necessary for each ECU 2 to individually detect and block an unauthorized external signal. As a result, the entire illegal signal processing device 100 can have a simple configuration.

なお、不正信号処理装置100を図3に示す変形例のように構成してもよい。すなわち、各ECU2が、CPU等の演算部の機能的構成として、信号検出部52と、不正信号判定部53と、不正信号報知部54とを有し、ゲートウェイ5が、演算部50の機能的構成として、信号無効化部55を有するようにしてもよい。 It should be noted that the unauthorized signal processing device 100 may be configured as in the modification shown in FIG. That is, each ECU 2 has a signal detection unit 52, an unauthorized signal determination unit 53, and an unauthorized signal notification unit 54 as a functional configuration of a computing unit such as a CPU, and the gateway 5 functions as the functional unit of the computing unit 50. As a configuration, the signal invalidating unit 55 may be included.

この場合、各ECU2の信号検出部52は、当該ECU2宛に送信された信号のみを検出する。また、各ECU2の不正信号判定部53は、信号検出部52により検出された信号が送信先として一部のECU2のみを指定する通信停止指令である場合は、当該信号を不正な信号であると判定する。 In this case, the signal detection unit 52 of each ECU 2 detects only the signal transmitted to the ECU 2. Further, when the signal detected by the signal detection unit 52 is a communication stop command that specifies only some of the ECUs 2 as the transmission destination, the unauthorized signal determination unit 53 of each ECU 2 determines that the signal is an unauthorized signal. judge.

さらに、各ECU2の不正信号報知部54は、不正信号判定部53により不正な信号の受信が判定されると、ユーザ等に対して報知を行うとともに、ゲートウェイ5に対しても報知を行う。すなわち、通信停止指令を受信したECU2のIDを含む報知信号をゲートウェイ5に送信する。各ECU2の不正信号報知部54から送信された報知信号の内容は、ゲートウェイ5の記憶部51に記憶される。 Further, the unauthorized signal notification unit 54 of each ECU 2 notifies the user and the like when the unauthorized signal determination unit 53 determines that an unauthorized signal is received, and also notifies the gateway 5. That is, the notification signal including the ID of the ECU 2 that has received the communication stop command is transmitted to the gateway 5. The content of the notification signal transmitted from the unauthorized signal notification unit 54 of each ECU 2 is stored in the storage unit 51 of the gateway 5.

ゲートウェイ5の信号無効化部55は、各ECU2から報知信号を受信すると、通信停止指令を受信したECU2のIDを送信元とする信号を遮断する。この場合は、ゲートウェイ5を簡易な構成とすることができる。 When the signal invalidating unit 55 of the gateway 5 receives the notification signal from each ECU 2, the signal invalidating unit 55 cuts off the signal whose transmission source is the ID of the ECU 2 that receives the communication stop command. In this case, the gateway 5 can have a simple structure.

図4は、予め記憶されたプログラムに従い、不正信号処理装置100により実行される処理の一例を示すフローチャートである。このフローチャートに示す処理は、例えば、車両1が起動されて車載通信網に電源が供給されると開始され、所定周期で繰り返される。 FIG. 4 is a flowchart showing an example of processing executed by the unauthorized signal processing device 100 according to a program stored in advance. The process shown in this flowchart is started, for example, when the vehicle 1 is started and power is supplied to the vehicle-mounted communication network, and is repeated in a predetermined cycle.

まず、ステップS1で、信号検出部52での処理により信号を検出したか否かを判定する。ステップS1は肯定されるまで繰り返される。ステップS1で肯定されるとステップS2に進み、不正信号判定部53での処理により、ステップS1で検出された信号が通信停止指令であるか否かを判定する。ステップS2で肯定されるとステップS3に進み、否定されると処理を終了する。 First, in step S1, it is determined whether or not a signal is detected by the processing in the signal detection unit 52. Step S1 is repeated until it is affirmed. When the result in step S1 is affirmative, the process proceeds to step S2, and it is determined whether or not the signal detected in step S1 is a communication stop command by the processing in the incorrect signal determination unit 53. If the result in step S2 is affirmative, the process proceeds to step S3. If the result is negative, the process ends.

ステップS3では、ステップS1で検出された信号の送信先が一部のECU2であるか否かを判定する。ステップS3で肯定されると、ステップS4に進み、ステップS1で検出された信号を不正信号であると判定する。ステップS3で否定されると処理を終了する。次いで、ステップS5で、不正信号報知部54での処理により、各種報知を行う。 In step S3, it is determined whether the transmission destination of the signal detected in step S1 is a part of the ECUs 2. When the result in step S3 is affirmative, the process proceeds to step S4, in which the signal detected in step S1 is determined to be an incorrect signal. If the result in step S3 is negative, the process ends. Next, in step S5, various notifications are performed by the processing in the unauthorized signal notification unit 54.

すなわち、不正信号処理装置100では、各種信号に含まれるIDに基づいて不正な信号であるか否かを判定するため、簡易な構成で車載通信網に入力される不正な信号を判定(検出)することができる。 That is, the illegal signal processing apparatus 100 determines (detects) an illegal signal input to the vehicle-mounted communication network with a simple configuration in order to determine whether the signal is an illegal signal based on the IDs included in various signals. can do.

図5は、予め記憶されたプログラムに従い、図2または図3の信号無効化部55により実行される処理の一例を示すフローチャートである。このフローチャートに示す処理も図4の処理と同様に、例えば、車両1が起動されて車載通信網に電源が供給されると開始され、所定周期で繰り返される。 FIG. 5 is a flowchart showing an example of processing executed by the signal invalidating unit 55 of FIG. 2 or 3 according to a program stored in advance. Similar to the process of FIG. 4, the process shown in this flowchart is started, for example, when the vehicle 1 is started and power is supplied to the in-vehicle communication network, and is repeated at a predetermined cycle.

まず、ステップS10で、信号無効化部55での処理により信号を検出したか否かを判定する。ステップS10は肯定されるまで繰り返される。ステップS10で肯定されるとステップS2に進み、ステップS10で検出された信号がなりすまし信号であるか否かを判定する。すなわち、記憶部51に記憶された、通信停止指令を受信したECU2のIDを送信元とする信号であるか否かを判定する。 First, in step S10, it is determined whether or not a signal has been detected by the processing of the signal invalidating unit 55. Step S10 is repeated until it is affirmed. When the result in step S10 is affirmative, the process proceeds to step S2, in which it is determined whether the signal detected in step S10 is a spoofing signal. That is, it is determined whether or not the signal is the signal stored in the storage unit 51 and having the ID of the ECU 2 that has received the communication stop command as the transmission source.

ステップS11で肯定されると、ステップS12に進み、ステップS10で検出された信号を遮断する。一方、ステップS11で否定されると、ステップS13に進み、ステップS10で検出された信号を中継する。これにより、ゲートウェイ5によるなりすまし信号の中継を禁止することができる。 When the result in step S11 is affirmative, the process proceeds to step S12, and the signal detected in step S10 is cut off. On the other hand, when the result in step S11 is negative, the process proceeds to step S13, and the signal detected in step S10 is relayed. Thereby, the relay of the spoofing signal by the gateway 5 can be prohibited.

本実施形態に係る不正信号処理装置100の主要な動作についてより具体的に説明する。車両1には、駐車中に不正な外部機器(例えば図1の不正な外部機器60b)が装着されたものとする。ユーザが車両1を始動すると、車載通信網に電源が供給され、不正な外部機器60bが特定のECU2に対して通信停止を指令する信号を出力する。 The main operation of the unauthorized signal processing device 100 according to the present embodiment will be described more specifically. It is assumed that an unauthorized external device (for example, the unauthorized external device 60b in FIG. 1) is mounted on the vehicle 1 during parking. When the user starts the vehicle 1, power is supplied to the vehicle-mounted communication network, and the unauthorized external device 60b outputs a signal for instructing a specific ECU 2 to stop communication.

ゲートウェイ5(図1、図2)は、一部のECU2に対して通信停止を指令する信号を検出すると、車両1のインストルメントパネルに異常を知らせる警告メッセージを表示する(図4のステップS1〜S6)。その後、ゲートウェイ5は、なりすまし信号を検出して遮断する(図5のステップS10〜S12)。 When the gateway 5 (FIGS. 1 and 2) detects a signal for instructing a part of the ECUs 2 to stop communication, it displays a warning message informing the abnormality on the instrument panel of the vehicle 1 (step S1 to FIG. 4). S6). After that, the gateway 5 detects the impersonation signal and shuts it off (steps S10 to S12 in FIG. 5).

これにより、車載通信網に不正な信号が入力されたことを判定(検出)することができる。また、警告メッセージを見た車両1のユーザが販売店等で専門の技術者による車両1の点検を受けることで、不正な外部機器60bが複雑な車載通信網に装着された場合でも早期に発見し、対処することができる。さらに、ゲートウェイ5によりなりすまし信号が遮断されるため、不正な外部機器60bから各ECU2への攻撃を阻止することができる。 This makes it possible to determine (detect) that an unauthorized signal has been input to the vehicle-mounted communication network. Further, when the user of the vehicle 1 who has seen the warning message has the vehicle 1 inspected by a professional engineer at a shop or the like, it can be found early even if an unauthorized external device 60b is attached to a complicated in-vehicle communication network. Can be dealt with. Further, since the spoofing signal is blocked by the gateway 5, it is possible to prevent an unauthorized attack from the external device 60b to each ECU 2.

本実施形態によれば以下のような作用効果を奏することができる。
(1)不正信号処理装置100は、車両1に搭載され、車載通信網を介して互いに通信可能に接続された複数のECU2と、車載通信網を介して入力された信号を検出する信号検出部52と、信号検出部52により検出された信号が複数のECU2のうちの一部のECU2に対して通信停止を指令する信号である場合、信号検出部52により検出された信号が不正な信号であると判定する不正信号判定部53と、不正信号判定部53により、信号検出部52により検出された信号が不正な信号であると判定されると、異常を報知する不正信号報知部54とを備える(図1〜図3)。
According to this embodiment, the following operational effects can be achieved.
(1) The unauthorized signal processing device 100 is mounted on the vehicle 1 and includes a plurality of ECUs 2 communicably connected to each other via an in-vehicle communication network, and a signal detection unit that detects a signal input via the in-vehicle communication network. 52 and the signal detected by the signal detection unit 52 is a signal for instructing a part of the plurality of ECUs 2 to stop communication, the signal detected by the signal detection unit 52 is an invalid signal. An unauthorized signal determination unit 53 that determines that there is a signal, and an unauthorized signal notification unit 54 that reports an abnormality when the signal detected by the signal detection unit 52 is determined to be an unauthorized signal by the unauthorized signal determination unit 53. Prepare (FIGS. 1 to 3).

すなわち、各種信号の送信先および内容に基づいて不正な信号であるか否かを判定するため、車載通信網に入力される不正な信号を判定(検出)することができる。 That is, since it is determined whether or not the signal is an unauthorized signal based on the destination and contents of various signals, it is possible to determine (detect) an unauthorized signal input to the vehicle-mounted communication network.

(2)不正信号処理装置100は、不正信号判定部53により不正な信号であると判定された信号において通信停止が指令されたECU2から入力されたことを示す別の信号が車載通信網に入力されると、その信号を無効化する信号無効化部55をさらに備える(図2、図3)。これにより、車載通信網に入力されたなりすまし信号が各ECU2に送信されることを防止することができる。 (2) In the unauthorized signal processing device 100, another signal indicating that the signal is determined to be an unauthorized signal by the unauthorized signal determination unit 53 and is input from the ECU 2 instructed to stop the communication is input to the in-vehicle communication network. Then, it further includes a signal invalidation unit 55 that invalidates the signal (FIGS. 2 and 3). Accordingly, it is possible to prevent the spoofing signal input to the vehicle-mounted communication network from being transmitted to each ECU 2.

(3)不正信号処理装置100は、不正信号判定部53により不正な信号であると判定された信号の送信先であるECU2のIDを記憶する記憶部51をさらに備える(図2、図3)。信号無効化部55は、記憶部51に記憶された信号の送信先を送信元とする信号を無効化する。記憶部51に記憶されたIDを参照することで、なりすまし通信を容易に検出することができる。 (3) The unauthorized signal processing device 100 further includes a storage unit 51 that stores the ID of the ECU 2 that is the transmission destination of the signal determined to be an unauthorized signal by the unauthorized signal determination unit 53 (FIGS. 2 and 3). .. The signal invalidation unit 55 invalidates a signal whose transmission source is the destination of the signal stored in the storage unit 51. By referring to the ID stored in the storage unit 51, spoofing communication can be easily detected.

(4)不正信号処理装置100は、複数のECU2間で送受信される信号を中継するとともに、信号無効化部55を構成するゲートウェイ5をさらに備える(図1〜図3)。ゲートウェイ5は、車載通信網に、不正信号判定部53により不正な信号であると判定された信号において通信停止が指令されたECU2から入力されたことを示す別の信号が入力されると、その信号の中継を禁止する。車載通信網全体の信号を監視するゲートウェイ5がなりすまし信号を遮断するため、不正信号処理装置100全体を簡易な構成とすることができる。 (4) The unauthorized signal processing device 100 further includes the gateway 5 that relays the signals transmitted and received among the plurality of ECUs 2 and that configures the signal invalidating unit 55 (FIGS. 1 to 3 ). When the gateway 5 receives another signal, which is input from the ECU 2 instructed to stop the communication in the signal determined to be an unauthorized signal by the unauthorized signal determination unit 53, to the vehicle-mounted communication network, Prohibit signal relay. Since the gateway 5 that monitors the signal of the entire vehicle-mounted communication network blocks the spoofing signal, the entire illegal signal processing device 100 can be configured simply.

(5)複数のECU2は、車載通信網を介して診断機6および不正な外部機器60a〜60cを接続可能である(図1)。診断機6および不正な外部機器60a〜60cは、車載通信網を介して信号を入力する。診断機6を接続してECU2の故障診断や必要なプログラムの更新等を可能とするとともに、不正な外部機器60a〜60cによる不正アクセスを検出し、ECU2に対する攻撃を防止することができる。 (5) The plurality of ECUs 2 can connect the diagnostic device 6 and unauthorized external devices 60a to 60c via the vehicle-mounted communication network (FIG. 1). The diagnostic device 6 and the unauthorized external devices 60a to 60c input signals via the in-vehicle communication network. It is possible to connect the diagnostic device 6 to diagnose the failure of the ECU 2, update necessary programs, and the like, detect unauthorized access by unauthorized external devices 60a to 60c, and prevent an attack on the ECU 2.

上記実施形態は種々の形態に変更することができる。以下、変形例について説明する。上記実施形態では、信号検出部52、不正信号判定部53および不正信号報知部54がゲートウェイ5(図2)または各ECU2(図3)に設けられるようにしたが、通信網に入力された信号を検出する信号検出部、不正な信号を判定する不正信号判定部および報知を行う不正信号報知部の構成はこれに限らない。例えば、車載通信網全体の信号を監視する専用の機器に信号検出部52、不正信号判定部53および不正信号報知部54を設けてもよい。 The above embodiment can be modified into various forms. Hereinafter, modified examples will be described. In the above-described embodiment, the signal detection unit 52, the unauthorized signal determination unit 53, and the unauthorized signal notification unit 54 are provided in the gateway 5 (FIG. 2) or each ECU 2 (FIG. 3), but the signal input to the communication network is used. The configurations of the signal detection unit for detecting a signal, the unauthorized signal determination unit for determining an unauthorized signal, and the unauthorized signal notification unit for reporting are not limited to this. For example, the signal detection unit 52, the unauthorized signal determination unit 53, and the unauthorized signal notification unit 54 may be provided in a dedicated device that monitors the signals of the entire in-vehicle communication network.

以上の説明はあくまで一例であり、本発明の特徴を損なわない限り、上述した実施形態および変形例により本発明が限定されるものではない。上記実施形態と変形例の1つまたは複数を任意に組み合わせることも可能であり、変形例同士を組み合わせることも可能である。 The above description is merely an example, and the present invention is not limited to the above-described embodiments and modifications unless the characteristics of the present invention are impaired. It is also possible to arbitrarily combine one or more of the above-described embodiment and modifications, and it is also possible to combine modifications.

1 車両、2 ECU、3 TCU、4 DLC、5 ゲートウェイ、6 診断機、50
演算部、51 記憶部、52 信号検出部、53 不正信号判定部、54 不正信号報知部、55 信号無効化部、60a〜60c 不正な外部機器、100 不正信号処理装置
1 vehicle, 2 ECU, 3 TCU, 4 DLC, 5 gateway, 6 diagnostic machine, 50
Arithmetic unit, 51 storage unit, 52 signal detection unit, 53 illegal signal determination unit, 54 illegal signal notification unit, 55 signal invalidation unit, 60a to 60c illegal external device, 100 illegal signal processing device

Claims (5)

車両に搭載され、通信網を介して互いに通信可能に接続された複数の制御装置と、
前記通信網を介して入力された入力信号を検出する信号検出部と、
前記信号検出部により検出された前記入力信号が前記複数の制御装置のうちの一部の制御装置に対して通信停止を指令する信号である場合、前記信号検出部により検出された前記入力信号が不正な信号であると判定する不正信号判定部と、
前記不正信号判定部により、前記信号検出部により検出された前記入力信号が不正な信号であると判定されると、異常を報知する不正信号報知部と、を備えることを特徴とする不正信号処理装置。
A plurality of control devices mounted on the vehicle and connected to each other via a communication network so that they can communicate with each other;
A signal detection unit for detecting an input signal input via the communication network,
When the input signal detected by the signal detection unit is a signal for instructing a part of the plurality of control devices to stop communication, the input signal detected by the signal detection unit is An unauthorized signal determination unit that determines that the signal is an unauthorized signal,
An illegal signal processing section, comprising: an illegal signal notifying section for notifying an abnormality when the illegal signal judging section judges that the input signal detected by the signal detecting section is an illegal signal. apparatus.
請求項1に記載の不正信号処理装置において、
前記不正信号判定部により不正な信号であると判定された前記入力信号を第1入力信号とし、当該第1入力信号において通信停止が指令された前記一部の制御装置から入力されたことを示す第2入力信号が前記通信網に入力されると、当該第2入力信号を無効化する信号無効化部をさらに備えることを特徴とする不正信号処理装置。
In the illegal signal processing device according to claim 1,
The input signal determined to be an unauthorized signal by the unauthorized signal determination unit is used as a first input signal, and indicates that the input signal is input from the part of the control devices instructed to stop communication in the first input signal. The illegal signal processing device further comprising a signal invalidating unit that invalidates the second input signal when the second input signal is input to the communication network.
請求項2に記載の不正信号処理装置において、
前記第1入力信号の送信先の情報を記憶する記憶部をさらに備え、
前記信号無効化部は、前記記憶部に記憶された前記第1入力信号の送信先を送信元とする前記入力信号を前記第2入力信号として無効化することを特徴とする不正信号処理装置。
In the illegal signal processing device according to claim 2,
Further comprising a storage unit that stores information on the destination of the first input signal,
The illegal signal processing device, wherein the signal invalidating unit invalidates the input signal, which has the transmission destination of the first input signal stored in the storage unit as a transmission source, as the second input signal.
請求項2または3に記載の不正信号処理装置において、
前記複数の制御装置間で送受信される信号を中継するとともに、前記信号無効化部を構成する中継装置をさらに備え、
前記中継装置は、前記通信網に前記第2入力信号が入力されると、前記第2入力信号の中継を禁止することを特徴とする不正信号処理装置。
In the illegal signal processing device according to claim 2 or 3,
While relaying a signal transmitted and received between the plurality of control devices, further comprising a relay device that constitutes the signal nullification unit,
The illegal signal processing device, wherein the relay device inhibits relay of the second input signal when the second input signal is input to the communication network.
請求項1〜4のいずれか1項に記載の不正信号処理装置において、
前記複数の制御装置は、前記通信網を介して外部機器を接続可能であり、
前記外部機器は、前記通信網を介して前記入力信号を入力することを特徴とする不正信号処理装置。
The illegal signal processing device according to any one of claims 1 to 4,
The plurality of control devices can be connected to an external device via the communication network,
The illegal signal processing device, wherein the external device inputs the input signal via the communication network.
JP2018228244A 2018-12-05 2018-12-05 Fraudulent signal processor Pending JP2020092326A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2018228244A JP2020092326A (en) 2018-12-05 2018-12-05 Fraudulent signal processor

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2018228244A JP2020092326A (en) 2018-12-05 2018-12-05 Fraudulent signal processor

Publications (1)

Publication Number Publication Date
JP2020092326A true JP2020092326A (en) 2020-06-11

Family

ID=71013167

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018228244A Pending JP2020092326A (en) 2018-12-05 2018-12-05 Fraudulent signal processor

Country Status (1)

Country Link
JP (1) JP2020092326A (en)

Similar Documents

Publication Publication Date Title
JP6203365B2 (en) Fraud detection electronic control unit, in-vehicle network system and fraud detection method
US9537744B2 (en) Communication system and communication method
US20200059383A1 (en) In-vehicle gateway device and communication restriction method
JP6625269B2 (en) In-vehicle authentication system, vehicle communication device, authentication management device, in-vehicle authentication method, and in-vehicle authentication program
WO2018135098A1 (en) Monitoring device, monitoring method, and computer program
JPH08233696A (en) Device for executing vehicle test or evaluating defect of vehicle
JP2018133743A (en) Monitoring device, communication system, vehicle, monitoring method, and computer program
WO2020066693A1 (en) Repeating device system and repeating device
JP2018062320A (en) Information processing unit, information processing method and information processing system
WO2019012888A1 (en) Vehicle-mounted device, management method, and management program
JP2021067960A (en) Vehicle monitoring system
JP4253979B2 (en) Inspection method for in-vehicle control unit
US8209084B2 (en) Program management system
JP2023115229A (en) Mobility control system, method, and program
US11971982B2 (en) Log analysis device
JP7347380B2 (en) Processing devices, communication systems, and programs for processing devices
JP7177272B2 (en) Security processor
JP2020092326A (en) Fraudulent signal processor
CN108924835B (en) Vehicle control system, method and safety control unit
WO2020044638A1 (en) Vehicle-mounted communication system, data acquisition device, management device, and monitoring method
JP2020072433A (en) Incorrect signal determination device
JP5772610B2 (en) In-vehicle system, relay device
JP2020096320A (en) Illegal signal processing device
JP2023170125A (en) Security method and security device
JP6968137B2 (en) Vehicle control device