JP6517729B2 - Monitoring device, monitoring method, and monitoring program - Google Patents

Monitoring device, monitoring method, and monitoring program Download PDF

Info

Publication number
JP6517729B2
JP6517729B2 JP2016098397A JP2016098397A JP6517729B2 JP 6517729 B2 JP6517729 B2 JP 6517729B2 JP 2016098397 A JP2016098397 A JP 2016098397A JP 2016098397 A JP2016098397 A JP 2016098397A JP 6517729 B2 JP6517729 B2 JP 6517729B2
Authority
JP
Japan
Prior art keywords
beacon frame
access point
wireless access
deviation
time
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2016098397A
Other languages
Japanese (ja)
Other versions
JP2017208630A (en
Inventor
成章 玉樹
成章 玉樹
丈浩 川田
丈浩 川田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Priority to JP2016098397A priority Critical patent/JP6517729B2/en
Publication of JP2017208630A publication Critical patent/JP2017208630A/en
Application granted granted Critical
Publication of JP6517729B2 publication Critical patent/JP6517729B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Mobile Radio Communication Systems (AREA)

Description

本発明は、無線アクセスポイントの監視装置、監視方法、および、監視プログラムに関する。   The present invention relates to a wireless access point monitoring device, a monitoring method, and a monitoring program.

従来、公衆無線LAN等の無線アクセスポイント(以下、適宜「アクセスポイント」と略す)において、ファームウェアが不正なファームウェアに書き換えられたり、当該アクセスポイントが偽装アクセスポイントとして利用されたりすることがある。   Conventionally, in a wireless access point such as a public wireless LAN (hereinafter appropriately referred to as an “access point”), the firmware may be rewritten to unauthorized firmware, or the access point may be used as a spoofed access point.

このような問題に対処するため、無線アクセスポイント内の耐ダンパモジュールを信頼の基点として、ファームウェアが正規の状態にあることを確認する技術(技術1)がある。また、アクセスポイントにおいて、認証局の発行する証明書等による認証により、接続元の端末が正規の通信相手であることを確認する技術(技術2)もある。さらに、正規の通信相手の情報(SSID(Service Set IDentifier)、通信に用いるチャネル、周波数の変動波形等の情報)を登録したデータベースを参照して、接続元の端末が正規の通信相手であることを確認する技術(技術3)もある。   In order to cope with such a problem, there is a technique (technique 1) for confirming that the firmware is in a normal state, using the damper resistant module in the wireless access point as a starting point of trust. In addition, there is also a technique (technique 2) of confirming that the terminal of the connection source is a legitimate communication counterpart by authentication with a certificate or the like issued by a certificate authority at the access point. Further, referring to the database in which the information of the legitimate communication partner (SSID (Service Set IDentifier), channel used for communication, information of fluctuation waveform of frequency, etc.) is registered, the terminal of the connection source is the legitimate communication partner There is also a technology (technique 3) to confirm the

S. Jana and S. K. Kasera, “On Fast and Accurate Detection of Unauthorized Wireless Access Points Using Clock Skews”, IEEE TRANSACTIONS ON MOBILE COMPUTING (Volume:9 ,Issue:3), MARCH 2010, pp. 449-462S. Jana and S. K. Kasera, “On Fast and Accurate Detection of Unauthorized Wireless Access Points Using Clock Skews”, IEEE TRANSACTIONS ON MOBILE COMPUTING (Volume: 9, Issue: 3), MARCH 2010, pp. 449-462 K. Gao, C. Corbett, and R. Beyah, “A Passive Approach to Wireless Device Fingerprinting”, 2010 IEEE/IFIP International Conference on Dependable Systems & Networks (DSN), Aug. 2010, pp. 383-392K. Gao, C. Corbett, and R. Beyah, “A Passive Approach to Wireless Device Fingerprinting”, 2010 IEEE International Conference on Dependable Systems on Dependable Systems & Networks (DSN), Aug. 2010, pp. 383-392

しかし、前記した技術のうち、技術1の場合、MAC層以上のプロトコルを用いる必要があり、技術2の場合、認証局の発行する証明書が必要である。また、技術3の場合、データベースに登録される情報(SSID、通信に用いるチャネル、周波数の変動波形等の情報)だけでは、正規の通信相手であることを確認できない場合もある。そこで本発明は無線アクセスポイントに異常が発生したことを容易に、かつ、精度よく検知することを課題とする。   However, among the above-described techniques, in the case of technique 1, it is necessary to use a protocol of MAC layer or higher, and in the case of technique 2, a certificate issued by a certificate authority is required. Further, in the case of the technique 3, there are cases where it can not be confirmed that the communication partner is a legitimate communication partner only by the information (SSID, channel used for communication, information such as fluctuation waveform of frequency) registered in the database. SUMMARY OF THE INVENTION An object of the present invention is to easily and accurately detect that an abnormality has occurred in a wireless access point.

前記した課題を解決するため、本発明は、無線アクセスポイントから送信されるビーコンフレームを取得するビーコンフレーム取得部と、前記ビーコンフレームの前記無線アクセスポイントからの送信時刻を示すタイムスタンプの値と、前記ビーコンフレーム取得部が当該ビーコンフレームを取得した時刻とのずれを、前記無線アクセスポイントの特徴データとして記憶部に蓄積する特徴データ蓄積処理部と、前記記憶部に蓄積される前記無線アクセスポイントの特徴データから、当該無線アクセスポイントから送信されるビーコンフレームのタイムスタンプの値と、前記ビーコンフレーム取得部が当該ビーコンフレームを取得する時刻とのずれである第1のずれを予測する予測部と、前記ビーコンフレーム取得部が前記ビーコンフレームを取得したとき、当該ビーコンフレームのタイムスタンプの値と、実際に前記ビーコンフレーム取得部がビーコンフレームを取得した時刻とのずれである第2のずれを測定する測定部と、予測された前記第1のずれと、測定された前記第2のずれとの差分が所定の閾値以上の場合、前記無線アクセスポイントに異常が発生したと判定する判定部と、を備えることを特徴とする。   In order to solve the problems described above, the present invention provides a beacon frame acquisition unit that acquires a beacon frame transmitted from a wireless access point, and a value of a time stamp indicating a transmission time of the beacon frame from the wireless access point; A feature data storage processing unit that stores the difference from the time when the beacon frame acquisition unit acquires the beacon frame in the storage unit as the feature data of the wireless access point, and the wireless access point stored in the storage unit A prediction unit that predicts, from the feature data, a first deviation that is a deviation between a value of a time stamp of a beacon frame transmitted from the wireless access point and a time when the beacon frame acquisition unit acquires the beacon frame; The beacon frame acquisition unit A measurement unit configured to measure a second deviation that is a deviation between a value of a time stamp of the beacon frame and a time when the beacon frame acquisition unit actually acquires the beacon frame when acquired; And a determination unit that determines that an abnormality has occurred in the wireless access point when a difference between the second deviation and the second deviation is measured.

本発明によれば、無線アクセスポイントに異常が発生したことを容易に、かつ、精度よく検知することができる。   According to the present invention, occurrence of an abnormality in a wireless access point can be easily and accurately detected.

図1は、監視システムの構成例を示す図である。FIG. 1 is a diagram showing an example of the configuration of a monitoring system. 図2は、監視装置の構成例を示す図である。FIG. 2 is a diagram showing a configuration example of a monitoring device. 図3は、APで用いられるファームウェアの種類ごとの時計のずれを示すグラフである。FIG. 3 is a graph showing clock shift for each type of firmware used in the AP. 図4は、データベースに蓄積される特徴データの例を示す図である。FIG. 4 is a diagram showing an example of feature data stored in a database. 図5は、監視装置がデータベースにAPの特徴データを蓄積する手順を示すフローチャートである。FIG. 5 is a flow chart showing a procedure of the monitoring device accumulating the feature data of the AP in the database. 図6は、監視装置が、APの異常を検出する手順を示すフローチャートである。FIG. 6 is a flowchart showing a procedure for the monitoring device to detect an abnormality in the AP. 図7は、監視プログラムを実行するコンピュータを示す図である。FIG. 7 is a diagram showing a computer that executes a monitoring program.

以下、図面を参照しながら、本発明を実施するための形態(実施形態)について説明する。本発明は本実施形態に限定されない。   Hereinafter, embodiments (embodiments) for carrying out the present invention will be described with reference to the drawings. The present invention is not limited to this embodiment.

まず、図1を用いて本実施形態の監視装置を含む監視システムの構成例を説明する。監視システムは、無線アクセスポイント(AP)20と、AP20の状態を監視する監視装置10と、データベース30とを備える。AP20、監視装置10およびデータベース30の数は、図1に示す数に限定されない。   First, a configuration example of a monitoring system including the monitoring device of the present embodiment will be described using FIG. 1. The monitoring system includes a wireless access point (AP) 20, a monitoring device 10 that monitors the state of the AP 20, and a database 30. The numbers of APs 20, monitoring devices 10 and databases 30 are not limited to the numbers shown in FIG.

AP20(20A,20B)は、PC等の無線通信端末からの通信を中継する。例えば、AP20は、PCからの無線通信を受信すると、この無線通信をスイッチ経由でイントラネット等に転送する。このAP20は、所定期間ごとに、当該AP20の管理フレームであるビーコンフレームを送信する。   The AP 20 (20A, 20B) relays communication from a wireless communication terminal such as a PC. For example, upon receiving wireless communication from a PC, the AP 20 transfers the wireless communication to an intranet or the like via a switch. The AP 20 transmits a beacon frame, which is a management frame of the AP 20, at predetermined intervals.

監視装置10は、AP20の送信するビーコンフレームを取得し、そのビーコンフレームのタイムスタンプの値(当該AP20からの送信時刻を示す値)により当該AP20の状態を監視する。   The monitoring device 10 acquires a beacon frame transmitted by the AP 20, and monitors the state of the AP 20 by the value of the time stamp of the beacon frame (a value indicating the transmission time from the AP 20).

具体的には、監視装置10は、AP20の送信するビーコンフレームを取得する((1):ビーコンフレームの取得)。そして、監視装置10は、取得したビーコンフレームのタイムスタンプの示す時刻と、監視装置10が当該ビーコンフレームを取得した時刻とのずれを当該AP20の特徴データとしてデータベース30に保存する((2):特徴データ保存)。監視装置10がこのような処理を繰り返すことで、データベース30には、時系列でのAP20と監視装置10との間の時計のずれを示すデータ(特徴データ)が蓄積される。   Specifically, the monitoring device 10 acquires a beacon frame transmitted by the AP 20 ((1): acquisition of a beacon frame). Then, the monitoring device 10 stores the difference between the time indicated by the acquired beacon frame time stamp and the time when the monitoring device 10 acquires the beacon frame in the database 30 as feature data of the AP 20 ((2): Feature data storage). As the monitoring device 10 repeats such processing, data (feature data) indicating the shift of the clock between the AP 20 and the monitoring device 10 in chronological order is accumulated in the database 30.

そして、監視装置10は、データベース30に蓄積された特徴データから予測したAP20と監視装置10との間の時刻のずれ(第1のずれ)と、実際に当該AP20から取得したビーコンフレームのタイムスタンプの示す時刻と監視装置10が当該ビーコンフレームを取得した時刻とのずれ(第2のずれ)とを比較する((3):予測した時刻のずれと実際に測定した時刻のずれとを比較)。そして、監視装置10は、比較の結果、事前に設定した閾値以上の時刻のずれが検出された場合、当該AP20に異常が発生したと判定する。   Then, the monitoring device 10 determines the time shift (first shift) between the AP 20 and the monitoring device 10 predicted from the feature data stored in the database 30, and the time stamp of the beacon frame actually acquired from the AP 20. The difference between the time indicated by and the time when the monitoring device 10 acquires the beacon frame (the second difference) is compared ((3): the difference between the predicted time and the actually measured time is compared) . And the monitoring apparatus 10 determines with the abnormality having generate | occur | produced in the said AP20, when the shift | offset | difference of the time more than the threshold value set beforehand is detected as a result of comparison.

データベース30は、各AP20の特徴データを保存する。このデータベース30は、例えば、WIPS(無線侵入防止システム)で用いられるデータベースを利用する。なお、データベース30は、監視装置10内に装備されていてもよい。   The database 30 stores feature data of each AP 20. The database 30 uses, for example, a database used in WIPS (wireless intrusion prevention system). The database 30 may be provided in the monitoring device 10.

次に、図2を用いて、監視装置10の構成を説明する。監視装置10は、入出力部11と、制御部12と、外気温測定部13とを備える。   Next, the configuration of the monitoring device 10 will be described using FIG. The monitoring apparatus 10 includes an input / output unit 11, a control unit 12, and an outside air temperature measurement unit 13.

入出力部11は、外部装置(例えば、AP20やデータベース30等)との間のデータの入出力を司るインタフェースである。この入出力部11は、例えば、外部装置との間で無線通信を行うための通信インタフェースにより実現される。   The input / output unit 11 is an interface that controls input and output of data with an external device (for example, the AP 20, the database 30, and the like). The input / output unit 11 is realized by, for example, a communication interface for performing wireless communication with an external device.

制御部12は、監視装置10全体の制御を司り、ここでは主に、AP20から取得したビーコンフレームのタイムスタンプの値に基づく当該AP20の異常の検知を行う。   The control unit 12 controls the entire monitoring device 10, and here mainly detects an abnormality of the AP 20 based on the value of the time stamp of the beacon frame acquired from the AP 20.

外気温測定部13は、監視装置10の外気温を測定する。この外気温は、AP20と監視装置10との間の時計のずれを予測する際に用いられる。   The outside air temperature measurement unit 13 measures the outside air temperature of the monitoring device 10. The outside air temperature is used to predict the clock deviation between the AP 20 and the monitoring device 10.

制御部12は、ビーコンフレーム取得部121と、特徴データ蓄積処理部122と、予測部123と、測定部124と、判定部125とを備える。破線で示すAP負荷情報取得部126は装備される場合とされない場合とがあり、装備される場合については後記する。   The control unit 12 includes a beacon frame acquisition unit 121, a feature data storage processing unit 122, a prediction unit 123, a measurement unit 124, and a determination unit 125. The AP load information acquisition unit 126 indicated by a broken line may or may not be equipped, and will be described later.

ビーコンフレーム取得部121は、AP20の送信するビーコンフレームを取得する。例えば、ビーコンフレーム取得部121は、無線通信に用いられる各チャネルを順に監視し、周囲のAP20から送信されるビーコンフレームをプロミスキャスモードで取得する。   The beacon frame acquisition part 121 acquires the beacon frame which AP20 transmits. For example, the beacon frame acquisition unit 121 sequentially monitors each channel used for wireless communication, and acquires beacon frames transmitted from the surrounding APs 20 in the promiscuous mode.

特徴データ蓄積処理部122は、AP20の特徴データを作成し、データベース30に蓄積する。例えば、特徴データ蓄積処理部122は、ビーコンフレーム取得部121でビーコンフレームを取得すると、当該ビーコンフレームの送信元のAP20の識別情報(例えば、MACアドレス)と、当該AP20が付加したビーコンフレームのタイムスタンプの値と、ビーコンフレーム取得部121が当該ビーコンフレームを取得した時刻と、外気温測定部13で測定された当該ビーコンフレーム取得時における外気温とを対応付けた特徴データを作成する。そして、特徴データ蓄積処理部122は、作成した特徴データをデータベース30へ送信する。   The feature data storage processing unit 122 creates feature data of the AP 20 and stores the feature data in the database 30. For example, when the beacon frame acquisition unit 121 acquires a beacon frame, the feature data storage processing unit 122 identifies the identification information (for example, MAC address) of the AP 20 that is the transmission source of the beacon frame and the time of the beacon frame added by the AP 20 Feature data is created in which the value of the stamp, the time when the beacon frame acquisition unit 121 acquires the beacon frame, and the outside temperature at the time of acquisition of the beacon frame measured by the outside air temperature measurement unit 13 are associated. Then, the feature data storage processing unit 122 transmits the created feature data to the database 30.

予測部123は、データベース30に蓄積されるAP20の特徴データに基づき、当該AP20の送信するビーコンフレームに付加されるタイムスタンプの値と、ビーコンフレーム取得部121が当該ビーコンフレームを取得する時刻とのずれ(第1のずれ)を予測する。   The prediction unit 123 determines the value of the time stamp added to the beacon frame transmitted by the AP 20 based on the feature data of the AP 20 accumulated in the database 30, and the time at which the beacon frame acquisition unit 121 acquires the beacon frame. Predict the deviation (first deviation).

一般的に、AP20がビーコンフレームに付加するタイムスタンプの値と、監視装置10が当該ビーコンフレームを取得した時刻の値との間にはずれがある。つまり、AP20と監視装置10それぞれの時計にはずれがある。そして、このずれは、時間の経過とともに大きくなる。そこで、予測部123はこのような性質を利用し、データベース30に蓄積されるAP20の特徴データに基づき、当該AP20の送信するビーコンフレームのタイムスタンプの値が示す時刻と、監視装置10が当該ビーコンフレームを受信(取得)する時刻とのずれを予測する。   Generally, there is a gap between the value of the time stamp that the AP 20 adds to the beacon frame and the value of the time when the monitoring device 10 acquires the beacon frame. That is, the clocks of the AP 20 and the monitoring device 10 are deviated. And this shift becomes large with progress of time. Therefore, the prediction unit 123 uses such a property, and based on the feature data of the AP 20 stored in the database 30, the time indicated by the value of the time stamp of the beacon frame transmitted by the AP 20 and the beacon The deviation from the time of receiving (acquiring) a frame is predicted.

ここで、AP20と監視装置10それぞれの時計がずれる原因としては、それぞれの装置の個体差に加えて、外気温等の環境要因も影響する。そのため、予測部123は、外気温測定部13で測定された監視装置10の外気温等の環境要因の情報も考慮して、上記の時計のずれを予測する。このようにすることで、予測部123は、AP20と監視装置10それぞれの時計のずれの予測精度を向上させることができる。   Here, in addition to the individual difference of each apparatus, environmental factors, such as external temperature, also influence as a cause by which each timepiece of AP20 and the monitoring apparatus 10 shifts | deviates. Therefore, the prediction unit 123 predicts the deviation of the clock in consideration of information on environmental factors such as the outside air temperature of the monitoring device 10 measured by the outside air temperature measurement unit 13. By doing this, the prediction unit 123 can improve the prediction accuracy of the clock shift of each of the AP 20 and the monitoring device 10.

なお、監視装置10が取得するビーコンフレームは、監視装置10の近傍(所定距離以内)のAP20から送信されたものであるので、外気温測定部13で測定される外気温と、当該AP20の外気温との間に大きな違いはないと考えられる。   Since the beacon frame acquired by the monitoring device 10 is transmitted from the AP 20 in the vicinity (within a predetermined distance) of the monitoring device 10, the outside air temperature measured by the outside air temperature measurement unit 13 and the outside air of the AP 20 It seems that there is no big difference with the temperature.

測定部124は、実際にビーコンフレーム取得部121がビーコンフレームを取得した時刻と、AP20が当該ビーコンフレームを取得した時刻とのずれ(第2のずれ)を測定する。   The measurement unit 124 measures a deviation (second deviation) between the time when the beacon frame acquisition unit 121 actually acquires the beacon frame and the time when the AP 20 acquires the beacon frame.

判定部125は、予測部123で予測した第1のずれと、測定部124で測定した第2のずれとの差分が所定の閾値以上か否かを判断し、当該差分が所定の閾値以上である場合、当該AP20に異常が発生したと判定する。つまり、判定部125は、AP20と監視装置10との時計のずれが、今まで蓄積された当該AP20に関する特徴データから予測されるずれとは異なる場合、当該AP20に何らかの異常が発生したと判定する。   The determination unit 125 determines whether the difference between the first deviation predicted by the prediction unit 123 and the second deviation measured by the measurement unit 124 is equal to or larger than a predetermined threshold, and the difference is equal to or larger than the predetermined threshold. If there is, it is determined that an abnormality has occurred in the AP 20. That is, when the deviation of the clock between the AP 20 and the monitoring device 10 is different from the deviation predicted from the feature data on the AP 20 accumulated so far, the determination unit 125 determines that some abnormality has occurred in the AP 20 .

このことを、図3を参照しながら説明する。図3は、AP20で用いられるファームウェアの種類ごとの時計のずれを示すグラフである。   This will be described with reference to FIG. FIG. 3 is a graph showing a clock shift for each type of firmware used in the AP 20.

図3に示すグラフにおいて、横軸はフレーム(ビーコンフレーム)の受信側デバイス(ここではPC)における時間の経過を示し、縦軸はそのデバイスの時計に対しAP20のタイムスタンプの値(つまりAP20の時計)が何ミリ秒早く進んでいるかを示す。ここでは、AP20に、純正ファームウェアを用いた場合と、オープンソースファームウェアであるdd-wrtを用いた場合それぞれのPCの時計とのずれを測定した。なお、いずれの場合も用いたAP20の機種は同一である。   In the graph shown in FIG. 3, the horizontal axis shows the passage of time in the receiving device (PC in this case) of the frame (beacon frame), and the vertical axis shows the value of the timestamp of AP20 with respect to the clock of that device (that is, Indicates how many milliseconds the clock is advancing. Here, the difference between the case where pure firmware is used for AP 20 and the case where dd-wrt which is open source firmware is used is measured with respect to the clock of each PC. The model of the AP 20 used in each case is the same.

図3に示すように、純正ファームウェアを用いたAP20も、オープンソースファームウェアを用いたAP20も、時間の経過とともに、PCの時計とのずれが大きくなる。しかし、AP20の用いるファームウェアの種類により、時間の経過に伴うずれの増加率(傾き)は異なる。例えば、図3に示すように、AP20が純正ファームウェアを用いた場合およびオープンソースファームウェアを用いた場合それぞれについて、測定開始から100秒におけるPCの時計とのずれを比較すると、両者の間には約250マイクロ秒の差が生じた。   As shown in FIG. 3, the difference between the AP 20 using genuine firmware and the AP 20 using open source firmware increases with the passage of time with the clock of the PC. However, depending on the type of firmware used by the AP 20, the increase rate (slope) of the shift with the passage of time differs. For example, as shown in FIG. 3, when the AP 20 uses genuine firmware and open source firmware, when comparing the difference between the PC and the clock at 100 seconds after the start of measurement, it is approximately between the two. A difference of 250 microseconds has occurred.

このように、フレームの送信側デバイス(例えば、AP20)と受信側デバイス(例えば、監視装置10)との間の時計のずれは、送信側デバイスの用いるファームウェア等により固有の値となる。そこで、判定部125は、データベース30に蓄積される当該AP20の特徴データと、測定部124で測定されたAP20と監視装置10との間の時計のずれとを比較して、有意な差(例えば、所定の閾値以上の差)があれば、不正ファームウェアへの書き換え等により当該AP20に異常が発生したと判定する。   As described above, the shift of the clock between the transmitting device (for example, the AP 20) of the frame and the receiving device (for example, the monitoring apparatus 10) becomes a unique value due to the firmware or the like used by the transmitting device. Therefore, the determination unit 125 compares the feature data of the AP 20 stored in the database 30 with the shift of the clock between the AP 20 measured by the measurement unit 124 and the monitoring device 10, and a significant difference (for example, If there is a difference (equal to or more than a predetermined threshold value), it is determined that an abnormality has occurred in the AP 20 due to rewriting to unauthorized firmware or the like.

例えば、予測部123が、図3に示した純正ファームウェアを用いたAPに生じる時計のずれの測定結果に基づき、測定開始から150秒で、AP20と監視装置10との間に1.0ミリ秒の時計のずれが生じると予測した場合を考える。この場合、予測したずれの特徴量Xは、以下の式(1)に示すように、6.67[ns/s]となる。   For example, based on the measurement result of the clock shift generated in the AP using the genuine firmware shown in FIG. 3, for example, the prediction unit 123 measures 1.0 ms between the AP 20 and the monitoring device 10 in 150 seconds from the start of measurement. Consider the case where it is predicted that a clock shift of. In this case, the predicted feature amount X of the deviation is 6.67 [ns / s] as shown in the following equation (1).

Figure 0006517729
Figure 0006517729

したがって、この特徴量Xに対して、所定の閾値を定義しておき、判定部125は、予測されたずれ(第1のずれ)と、実際に測定されたずれ(第2のずれ)との差分が上記の閾値以上であった場合、当該AP20において異常が発生したと判定する。   Therefore, a predetermined threshold value is defined for the feature amount X, and the determination unit 125 determines that the estimated deviation (first deviation) and the actually measured deviation (second deviation) are If the difference is equal to or more than the above threshold, it is determined that an abnormality has occurred in the AP 20.

データベース30は、前記したとおり監視装置10から送信されるAP20の特徴データを蓄積する。例えば、データベース30は、図4に示すように、AP20のMACアドレスごとに、当該AP20が付加したビーコンフレームのタイムスタンプの値(「ビーコンフレームのタイムスタンプA」)と、ビーコンフレーム取得部121が当該ビーコンフレームを取得した時刻(「ビーコンフレームのタイムスタンプB」)と、監視装置10のビーコンフレーム取得時における外気温(「環境要因」)と対応付けて蓄積する。なお、データベース30が、複数の監視装置10の特徴データを蓄積する場合、各特徴データの送信元の監視装置10の識別情報も併せて蓄積する。   The database 30 stores the feature data of the AP 20 transmitted from the monitoring apparatus 10 as described above. For example, as shown in FIG. 4, in the database 30, for each MAC address of the AP 20, the value (“Beacon frame time stamp A”) of the time stamp of the beacon frame added by the AP 20; The beacon frame is stored in association with the time when the beacon frame is acquired (“time stamp B of beacon frame”) and the outside air temperature (“environmental factor”) when the beacon frame is acquired by the monitoring device 10. When the database 30 accumulates feature data of a plurality of monitoring devices 10, identification information of the monitoring device 10 as a transmission source of each feature data is also accumulated.

以上説明した監視システムによれば、AP20に異常が発生したことを容易に、かつ、精度よく検知することができる。   According to the monitoring system described above, occurrence of an abnormality in the AP 20 can be detected easily and accurately.

次に、図5および図6を用いて、監視システムの処理手順を説明する。まず、図5を用いて、監視装置10がデータベース30にAP20の特徴データを蓄積する手順を説明する。   Next, processing procedures of the monitoring system will be described using FIGS. 5 and 6. First, the procedure in which the monitoring apparatus 10 accumulates feature data of the AP 20 in the database 30 will be described using FIG. 5.

監視装置10のビーコンフレーム取得部121は、AP20の送信するビーコンフレームを取得する(S1)。そして、特徴データ蓄積処理部122は、このビーコンフレームのAP20で付加されたタイムスタンプの示す時刻と、ビーコンフレーム取得部121が当該ビーコンフレームを取得した時刻と、外気温測定部13で測定された当該ビーコンフレーム取得時における外気温とを対応付けた特徴データを作成する(S2)。そして、特徴データ蓄積処理部122は、S2で作成した特徴データをデータベース30に蓄積する(S3)。監視装置10は、上記の処理を、AP20からビーコンフレームを取得するたびに繰り返す。   The beacon frame acquisition part 121 of the monitoring apparatus 10 acquires the beacon frame which AP20 transmits (S1). Then, the feature data accumulation processing unit 122 measures the time indicated by the time stamp added by the AP 20 of this beacon frame, the time when the beacon frame acquisition unit 121 acquires the beacon frame, and the outside air temperature measurement unit 13 Feature data in which the outside air temperature at the time of acquisition of the beacon frame is associated is created (S2). Then, the feature data storage processing unit 122 stores the feature data created in S2 in the database 30 (S3). The monitoring device 10 repeats the above-described process each time a beacon frame is acquired from the AP 20.

次に、図6を用いて、監視装置10がAP20の異常を検出する手順を説明する。   Next, with reference to FIG. 6, a procedure in which the monitoring apparatus 10 detects an abnormality of the AP 20 will be described.

まず、監視装置10のビーコンフレーム取得部121は、AP20の送信するビーコンフレームを取得する(S11)。そして、予測部123は、データベース30に蓄積されるAP20の特徴データに基づき、当該AP20から送信されるビーコンフレームに付加されるタイムスタンプの値と、ビーコンフレーム取得部121が当該ビーコンフレームを取得する時刻とのずれ(第1のずれ)を予測する(S12:時刻のずれの予測)。   First, the beacon frame acquisition unit 121 of the monitoring device 10 acquires a beacon frame transmitted by the AP 20 (S11). Then, based on the feature data of the AP 20 stored in the database 30, the prediction unit 123 obtains the value of the time stamp added to the beacon frame transmitted from the AP 20, and the beacon frame acquisition unit 121 the beacon frame. The deviation from time (first deviation) is predicted (S12: prediction of time deviation).

次に、測定部124は、AP20がビーコンフレームを取得した時刻と実際にビーコンフレーム取得部121が当該ビーコンフレームを取得した時刻とのずれ(第2のずれ)を測定する(S13:実際の時刻とのずれの測定)。   Next, the measuring unit 124 measures a deviation (second deviation) between the time when the AP 20 acquires the beacon frame and the time when the beacon frame acquiring unit 121 actually acquires the beacon frame (S13: actual time) And measurement of deviation).

その後、判定部125は、予測したずれ(第1のずれ)と実際の時刻のずれ(第2のずれ)との差分が所定の閾値以上か否かを判断し(S14)、差分が所定の閾値以上であれば(S14でYes)、当該AP20に異常が発生したと判定する(S15)。一方、差分が所定の閾値未満であれば(S14でNo)、当該AP20に異常が発生していないと判定する(S16)。このようにすることで監視装置10は、AP20に異常が発生したことを検知することができる。   Thereafter, the determination unit 125 determines whether or not the difference between the predicted deviation (first deviation) and the actual time deviation (second deviation) is equal to or greater than a predetermined threshold (S14), and the difference is predetermined. If it is above the threshold (Yes in S14), it is determined that an abnormality has occurred in the AP 20 (S15). On the other hand, if the difference is less than the predetermined threshold (No in S14), it is determined that no abnormality has occurred in the AP 20 (S16). By doing this, the monitoring apparatus 10 can detect that an abnormality has occurred in the AP 20.

(その他の実施形態)
なお、AP20と監視装置10それぞれの時計のずれに影響する環境要因としては、前記した外気温以外に、AP20における通信負荷等も考えられる。例えば、AP20における通信負荷が大きいほど、当該AP20と監視装置10との間の時計のずれが大きくなりやすいことが知られている。そこで、監視装置10の予測部123は、AP20と監視装置10との間の時計のずれを予測する際、例えば、AP20における通信負荷等も考慮して予測してもよい。
(Other embodiments)
Note that, as an environmental factor affecting the deviation of the clock of each of the AP 20 and the monitoring device 10, a communication load at the AP 20, and the like can be considered in addition to the outside air temperature described above. For example, it is known that as the communication load on the AP 20 is larger, the shift of the clock between the AP 20 and the monitoring device 10 is likely to be larger. Therefore, when predicting the shift of the clock between the AP 20 and the monitoring device 10, the prediction unit 123 of the monitoring device 10 may also take into consideration, for example, the communication load on the AP 20 and the like.

この場合、監視装置10は、図2に示すAP負荷情報取得部126をさらに備える。このAP負荷情報取得部126は、AP20(監視装置10が監視対象とするAP20)の通信負荷情報を取得する。この通信負荷情報は、例えば、単位時間あたりAP20で送受信されるデータ量等を示した情報である。予測部123は、AP負荷情報取得部126で取得されたAP20の通信負荷情報を考慮して、当該AP20と監視装置10との時計のずれを予測する。このようにすることで、予測部123は、AP20と監視装置10との時計のずれを、さらに精度よく予測することができる。なお、予測部123は、AP20と監視装置10との時計のずれを予測する際、上記の通信負荷情報および外気温の両方を考慮して予測してもよいし、いずれかのみを考慮して予測してもよい。   In this case, the monitoring apparatus 10 further includes an AP load information acquisition unit 126 illustrated in FIG. The AP load information acquisition unit 126 acquires communication load information of the AP 20 (the AP 20 monitored by the monitoring device 10). The communication load information is, for example, information indicating the amount of data transmitted and received by the AP 20 per unit time. The prediction unit 123 predicts the shift of the clock between the AP 20 and the monitoring apparatus 10 in consideration of the communication load information of the AP 20 acquired by the AP load information acquisition unit 126. By doing this, the prediction unit 123 can predict the shift of the clock between the AP 20 and the monitoring device 10 more accurately. In addition, when predicting the shift of the clock between the AP 20 and the monitoring device 10, the prediction unit 123 may perform prediction in consideration of both the communication load information and the outside temperature described above, or in consideration of only one of them. It may be predicted.

(プログラム)
また、上記の実施形態で述べた監視装置10の機能を実現する監視プログラムを所望の情報処理装置(コンピュータ)にインストールすることによって実現できる。例えば、パッケージソフトウェアやオンラインソフトウェアとして提供される上記の監視プログラムを情報処理装置に実行させることにより、情報処理装置を監視装置10として機能させることができる。ここで言う情報処理装置は、無線通信機能を備えるデスクトップ型またはノート型のパーソナルコンピュータが含まれる。また、その他にも、情報処理装置にはスマートフォン、携帯電話機やPHS(Personal Handyphone System)等の移動体通信端末、さらには、PDA(Personal Digital Assistants)であってもよい。
(program)
Further, it can be realized by installing a monitoring program for realizing the function of the monitoring apparatus 10 described in the above embodiment in a desired information processing apparatus (computer). For example, the information processing apparatus can be functioned as the monitoring apparatus 10 by causing the information processing apparatus to execute the above monitoring program provided as package software or online software. The information processing apparatus referred to here includes a desktop type or laptop type personal computer having a wireless communication function. In addition, the information processing apparatus may be a mobile communication terminal such as a smartphone, a cellular phone, a PHS (Personal Handyphone System) or the like, and further, a PDA (Personal Digital Assistants).

以下に、監視プログラムを実行するコンピュータの一例を説明する。図7は、監視プログラムを実行するコンピュータを示す図である。図7に示すように、コンピュータ1000は、例えば、メモリ1010と、CPU(Central Processing Unit)1020と、ハードディスクドライブインタフェース1030と、ディスクドライブインタフェース1040と、シリアルポートインタフェース1050と、ビデオアダプタ1060と、ネットワークインタフェース1070とを有する。これらの各部は、バス1080によって接続される。   Hereinafter, an example of a computer that executes a monitoring program will be described. FIG. 7 is a diagram showing a computer that executes a monitoring program. As shown in FIG. 7, the computer 1000 includes, for example, a memory 1010, a central processing unit (CPU) 1020, a hard disk drive interface 1030, a disk drive interface 1040, a serial port interface 1050, a video adapter 1060, and a network. And an interface 1070. These units are connected by a bus 1080.

メモリ1010は、ROM(Read Only Memory)1011およびRAM(Random Access Memory)1012を含む。ROM1011は、例えば、BIOS(Basic Input Output System)等のブートプログラムを記憶する。ハードディスクドライブインタフェース1030は、ハードディスクドライブ1090に接続される。ディスクドライブインタフェース1040は、ディスクドライブ1100に接続される。ディスクドライブ1100には、例えば、磁気ディスクや光ディスク等の着脱可能な記憶媒体が挿入される。シリアルポートインタフェース1050には、例えば、マウス1110およびキーボード1120が接続される。ビデオアダプタ1060には、例えば、ディスプレイ1130が接続される。   The memory 1010 includes a read only memory (ROM) 1011 and a random access memory (RAM) 1012. The ROM 1011 stores, for example, a boot program such as a BIOS (Basic Input Output System). The hard disk drive interface 1030 is connected to the hard disk drive 1090. Disk drive interface 1040 is connected to disk drive 1100. For example, a removable storage medium such as a magnetic disk or an optical disk is inserted into the disk drive 1100. For example, a mouse 1110 and a keyboard 1120 are connected to the serial port interface 1050. For example, a display 1130 is connected to the video adapter 1060.

ここで、図7に示すように、ハードディスクドライブ1090は、例えば、OS1091、アプリケーションプログラム1092、プログラムモジュール1093およびプログラムデータ1094を記憶する。前記した実施形態で説明した各種データや情報は、例えばハードディスクドライブ1090やメモリ1010に記憶される。   Here, as shown in FIG. 7, the hard disk drive 1090 stores, for example, an OS 1091, an application program 1092, a program module 1093, and program data 1094. The various data and information described in the above embodiments are stored, for example, in the hard disk drive 1090 or the memory 1010.

そして、CPU1020が、ハードディスクドライブ1090に記憶されたプログラムモジュール1093やプログラムデータ1094を必要に応じてRAM1012に読み出して、上述した各手順を実行する。   Then, the CPU 1020 reads the program module 1093 and the program data 1094 stored in the hard disk drive 1090 into the RAM 1012 as necessary, and executes the above-described procedures.

なお、監視プログラムに係るプログラムモジュール1093やプログラムデータ1094は、ハードディスクドライブ1090に記憶される場合に限られず、例えば、着脱可能な記憶媒体に記憶されて、ディスクドライブ1100等を介してCPU1020によって読み出されてもよい。あるいは、監視プログラムに係るプログラムモジュール1093やプログラムデータ1094は、LAN(Local Area Network)やWAN(Wide Area Network)等のネットワークを介して接続された他のコンピュータに記憶され、ネットワークインタフェース1070を介してCPU1020によって読み出されてもよい。   The program module 1093 and the program data 1094 related to the monitoring program are not limited to being stored in the hard disk drive 1090, and are stored in, for example, a removable storage medium and read by the CPU 1020 via the disk drive 1100 or the like. It may be done. Alternatively, the program module 1093 and the program data 1094 related to the monitoring program are stored in another computer connected via a network such as a local area network (LAN) or a wide area network (WAN), and via the network interface 1070 It may be read by the CPU 1020.

10 監視装置
11 入出力部
12 制御部
13 外気温測定部
20(20A,20B) 無線アクセスポイント
30 データベース
121 ビーコンフレーム取得部
122 特徴データ蓄積処理部
123 予測部
124 測定部
125 判定部
126 AP負荷情報取得部
DESCRIPTION OF SYMBOLS 10 monitoring apparatus 11 input-output part 12 control part 13 outside air temperature measurement part 20 (20A, 20B) wireless access point 30 database 121 beacon frame acquisition part 122 characteristic data storage processing part 123 prediction part 124 measurement part 125 determination part 126 AP load information Acquisition unit

Claims (5)

無線アクセスポイントから送信されるビーコンフレームを取得するビーコンフレーム取得部と、
前記ビーコンフレームの前記無線アクセスポイントからの送信時刻を示すタイムスタンプの値と、前記ビーコンフレーム取得部が当該ビーコンフレームを取得した時刻とのずれを、前記無線アクセスポイントの特徴データとして記憶部に蓄積する特徴データ蓄積処理部と、
前記記憶部に蓄積される前記無線アクセスポイントの特徴データを用いて、当該無線アクセスポイントから送信されるビーコンフレームのタイムスタンプの値と、前記ビーコンフレーム取得部が当該ビーコンフレームを取得する時刻とのずれである第1のずれを予測する予測部と、
前記ビーコンフレーム取得部が前記無線アクセスポイントから送信されたビーコンフレームを取得したとき、当該ビーコンフレームのタイムスタンプの値と、実際に前記ビーコンフレーム取得部が当該ビーコンフレームを取得した時刻とのずれである第2のずれを測定する測定部と、
予測された前記第1のずれと、測定された前記第2のずれとの差分が所定の閾値以上の場合、前記無線アクセスポイントに異常が発生したと判定する判定部と、
を備えることを特徴とする監視装置。
A beacon frame acquisition unit that acquires a beacon frame transmitted from a wireless access point;
The difference between the time stamp value indicating the transmission time of the beacon frame from the wireless access point and the time when the beacon frame acquisition unit acquires the beacon frame is stored in the storage unit as the feature data of the wireless access point Feature data storage processing unit;
The value of the timestamp of the beacon frame transmitted from the wireless access point using the feature data of the wireless access point stored in the storage unit, and the time at which the beacon frame acquisition unit acquires the beacon frame A prediction unit that predicts a first shift that is a shift;
When the beacon frame acquisition unit acquires a beacon frame transmitted from the wireless access point, with the deviation of the value of the time stamp of the beacon frame, the actual time at which the beacon frame acquisition unit acquires the beacon frame A measuring unit that measures a second deviation;
A determination unit that determines that an abnormality has occurred in the wireless access point if the difference between the predicted first deviation and the measured second deviation is greater than or equal to a predetermined threshold;
A monitoring apparatus comprising:
前記特徴データ蓄積処理部は、
前記無線アクセスポイントの特徴データに、前記ビーコンフレームを取得した時刻における前記監視装置の近傍の外気温をさらに含め、
前記予測部は、
前記ビーコンフレームを取得した時刻における前記監視装置の近傍の外気温を考慮して、前記第1のずれを予測することを特徴とする請求項1に記載の監視装置。
The feature data storage processing unit
The feature data of the wireless access point further includes the outside air temperature near the monitoring device at the time of acquisition of the beacon frame
The prediction unit
The monitoring device according to claim 1, wherein the first deviation is predicted in consideration of the outside air temperature in the vicinity of the monitoring device at the time when the beacon frame is acquired.
前記監視装置は、
前記記憶部をさらに備えることを特徴とする請求項1に記載の監視装置。
The monitoring device
The monitoring device according to claim 1, further comprising the storage unit.
無線アクセスポイントを監視する監視装置が、
前記無線アクセスポイントから送信されるビーコンフレームを取得するステップと、
前記ビーコンフレームの前記無線アクセスポイントからの送信時刻を示すタイムスタンプの値と、前記監視装置が当該ビーコンフレームを取得した時刻とのずれを、前記無線アクセスポイントの特徴データとして記憶部に蓄積するステップと、
前記記憶部に蓄積される前記無線アクセスポイントの特徴データを用いて、当該無線アクセスポイントから送信されるビーコンフレームのタイムスタンプの値と、前記監視装置が当該ビーコンフレームを取得する時刻とのずれである第1のずれを予測するステップと、
前記監視装置が前記無線アクセスポイントから送信されたビーコンフレームを取得したとき、当該ビーコンフレームのタイムスタンプの値と、実際に前記監視装置が当該ビーコンフレームを取得した時刻とのずれである第2のずれを測定するステップと、
予測された前記第1のずれと、測定された前記第2のずれとの差分が所定の閾値以上の場合、前記無線アクセスポイントに異常が発生したと判定するステップと、
を含んだことを特徴とする監視方法。
The monitoring device that monitors the wireless access point
Acquiring a beacon frame transmitted from the wireless access point;
Storing a difference between a time stamp value indicating a transmission time of the beacon frame from the wireless access point and a time when the monitoring device acquires the beacon frame in a storage unit as feature data of the wireless access point When,
By using the feature data of the wireless access point stored in the storage unit, the difference between the value of the time stamp of the beacon frame transmitted from the wireless access point and the time at which the monitoring device acquires the beacon frame Predicting a certain first deviation;
When said monitoring apparatus acquires a beacon frame transmitted from the wireless access point, a value of the time stamp of the beacon frame, actually the monitoring device second is a deviation between time acquired the beacon frame Measuring the deviation;
If the difference between the predicted first deviation and the measured second deviation is greater than or equal to a predetermined threshold, determining that an abnormality has occurred in the wireless access point;
Monitoring method characterized in that.
無線アクセスポイントを監視する監視装置であるコンピュータに、
前記無線アクセスポイントから送信されるビーコンフレームを取得するステップと、
前記ビーコンフレームの前記無線アクセスポイントからの送信時刻を示すタイムスタンプの値と、前記監視装置が当該ビーコンフレームを取得した時刻とのずれを、前記無線アクセスポイントの特徴データとして記憶部に蓄積するステップと、
前記記憶部に蓄積される前記無線アクセスポイントの特徴データを用いて、当該無線アクセスポイントから送信されるビーコンフレームのタイムスタンプの値と、前記監視装置が当該ビーコンフレームを取得する時刻とのずれである第1のずれを予測するステップと、
前記監視装置が前記無線アクセスポイントから送信されたビーコンフレームを取得したとき、当該ビーコンフレームのタイムスタンプの値と、実際に前記監視装置が当該ビーコンフレームを取得した時刻とのずれである第2のずれを測定するステップと、
予測された前記第1のずれと、測定された前記第2のずれとの差分が所定の閾値以上の場合、前記無線アクセスポイントに異常が発生したと判定するステップと、
を実行させることを特徴とする監視プログラム。
A computer that is a monitoring device that monitors the wireless access point;
Acquiring a beacon frame transmitted from the wireless access point;
Storing a difference between a time stamp value indicating a transmission time of the beacon frame from the wireless access point and a time when the monitoring device acquires the beacon frame in a storage unit as feature data of the wireless access point When,
By using the feature data of the wireless access point stored in the storage unit, the difference between the value of the time stamp of the beacon frame transmitted from the wireless access point and the time at which the monitoring device acquires the beacon frame Predicting a certain first deviation;
When said monitoring apparatus acquires a beacon frame transmitted from the wireless access point, a value of the time stamp of the beacon frame, actually the monitoring device second is a deviation between time acquired the beacon frame Measuring the deviation;
If the difference between the predicted first deviation and the measured second deviation is greater than or equal to a predetermined threshold, determining that an abnormality has occurred in the wireless access point;
A monitoring program that is characterized in that it performs.
JP2016098397A 2016-05-17 2016-05-17 Monitoring device, monitoring method, and monitoring program Active JP6517729B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2016098397A JP6517729B2 (en) 2016-05-17 2016-05-17 Monitoring device, monitoring method, and monitoring program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2016098397A JP6517729B2 (en) 2016-05-17 2016-05-17 Monitoring device, monitoring method, and monitoring program

Publications (2)

Publication Number Publication Date
JP2017208630A JP2017208630A (en) 2017-11-24
JP6517729B2 true JP6517729B2 (en) 2019-05-22

Family

ID=60416622

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2016098397A Active JP6517729B2 (en) 2016-05-17 2016-05-17 Monitoring device, monitoring method, and monitoring program

Country Status (1)

Country Link
JP (1) JP6517729B2 (en)

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2010030950A2 (en) * 2008-09-12 2010-03-18 University Of Utah Research Foundation Method and system for detecting unauthorized wireless access points using clock skews

Also Published As

Publication number Publication date
JP2017208630A (en) 2017-11-24

Similar Documents

Publication Publication Date Title
AU2016256720B2 (en) System and method for cloud-service asset management for portable computer test tools
US10601800B2 (en) Systems and methods for user authentication using pattern-based risk assessment and adjustment
KR101501669B1 (en) Behavior detection system for detecting abnormal behavior
US11652838B2 (en) Wireless communications access security system and method
US20140004829A1 (en) Mobile device and method to monitor a baseband processor in relation to the actions on an applicaton processor
CN107508815B (en) Early warning method and device based on website traffic analysis
KR20190075861A (en) Detection method, device, server and storage medium of DoS / DDoS attack
CN108092970B (en) Wireless network maintenance method and equipment, storage medium and terminal thereof
CN109547407A (en) A kind of the overall process method for tracing and block chain node of environmental monitoring data
WO2014205165A1 (en) Network activity association system and method
EP3883190B1 (en) Detection device, detection method, and detection program
JP6350652B2 (en) Communication apparatus, method, and program
EP3460769B1 (en) System and method for managing alerts using a state machine
JP6517729B2 (en) Monitoring device, monitoring method, and monitoring program
US11726173B2 (en) Attack detection and mitigation for fine timing measurement
TWI736916B (en) Device and method for detecting and restraining rogue ap and storage medium
KR100432421B1 (en) method and recorded media for attack correlation analysis
CN109067764A (en) A kind of method and device for establishing equipment list item
JP6324344B2 (en) Access authority information management system, terminal device, and access authority information management method
JP6218226B2 (en) Terminal device, authentication method, and program
JP5511305B2 (en) Failure detection device
JP7045124B2 (en) Wireless network security diagnostic system, security diagnostic server, and program
TW202306404A (en) Detection method for rogue access points, electronic device and readable storage medium
Lu et al. Fastid: An undeceived router for real-time identification of wifi terminals
JP2017208765A (en) Detection system, detection method and detection program

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20180607

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20190220

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20190226

A521 Written amendment

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20190328

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20190416

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20190418

R150 Certificate of patent or registration of utility model

Ref document number: 6517729

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150