JP6530578B1 - Fraud detection system and fraud detection device - Google Patents

Fraud detection system and fraud detection device Download PDF

Info

Publication number
JP6530578B1
JP6530578B1 JP2019503487A JP2019503487A JP6530578B1 JP 6530578 B1 JP6530578 B1 JP 6530578B1 JP 2019503487 A JP2019503487 A JP 2019503487A JP 2019503487 A JP2019503487 A JP 2019503487A JP 6530578 B1 JP6530578 B1 JP 6530578B1
Authority
JP
Japan
Prior art keywords
data
relay
devices
fraud detection
relay device
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2019503487A
Other languages
Japanese (ja)
Other versions
JPWO2020079788A1 (en
Inventor
太郎 上野
太郎 上野
智光 本橋
智光 本橋
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
SUSTAINABLE MEDICINE, INC.
Original Assignee
SUSTAINABLE MEDICINE, INC.
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by SUSTAINABLE MEDICINE, INC. filed Critical SUSTAINABLE MEDICINE, INC.
Application granted granted Critical
Publication of JP6530578B1 publication Critical patent/JP6530578B1/en
Publication of JPWO2020079788A1 publication Critical patent/JPWO2020079788A1/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/64Protecting data integrity, e.g. using checksums, certificates or signatures

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Theoretical Computer Science (AREA)
  • Software Systems (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • General Health & Medical Sciences (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

データの送信元である複数のユーザ端末100と、分散型ネットワークにより接続された複数のノード装置300と、複数のユーザ端末100から送信されたデータを複数のノード装置300へ中継する複数の中継装置200とを備えたシステムにおいて、中継装置200で行われている不正行為を検知する不正検知装置400を備え、複数のユーザ端末100が所定の送信ルールに従って複数の中継装置200の少なくとも1つにデータを送信するように構成し、不正検知装置400は、ノード装置300に記録されたデータではなく、複数の中継装置200が処理しているデータを分析し、所定の送信ルールに反する態様でデータを処理している中継装置200で不正行為が行われていと判定することにより、ノード装置300に実際にデータが記録される前の中継装置200で不正行為が行われていることを検知することができるようにする。A plurality of relay devices relaying data transmitted from a plurality of user terminals 100 that are data transmission sources, a plurality of node devices 300 connected by a distributed network, and a plurality of user terminals 100 to a plurality of node devices 300 And a fraud detecting device 400 for detecting fraudulent activity performed by the relay device 200, and the plurality of user terminals 100 transmit data to at least one of the plurality of relay devices 200 according to a predetermined transmission rule. The fraud detection device 400 analyzes not the data recorded in the node device 300 but the data processed by the plurality of relay devices 200, and the data is transmitted in a mode that violates a predetermined transmission rule. The node device 300 is actually determined by determining that the relay apparatus 200 that is processing is performing an unauthorized action. Over data to be able to detect that the abuse is occurring in the relay apparatus 200 before being recorded.

Description

本発明は、不正検知システムおよび不正検知装置に関し、特に、ネットワーク上で通信されるデータに対して行われる不正行為を検知するシステムに用いて好適なものである。   The present invention relates to a fraud detection system and a fraud detection device, and is particularly suitable for use in a system for detecting a fraud performed on data communicated over a network.

近年、インターネット等の通信ネットワーク技術を活用したシステムが広く利用されている。この種のシステムでは、複数の端末間、または端末とサーバとの間で多くのデータが送受信されている。例えば、端末からサーバにデータをアップロードして保管したり、端末からサーバに送信したデータをもとにサーバで所定の処理を実行したりすることは、殆どのシステムが備える機能と言ってよい。   In recent years, systems utilizing communication network technology such as the Internet are widely used. In this type of system, much data is transmitted and received between a plurality of terminals or between a terminal and a server. For example, uploading and storing data from the terminal to the server, and executing predetermined processing on the server based on the data transmitted from the terminal to the server may be said to be a function that most systems have.

端末からサーバに送信されるデータは様々であるが、送信されるデータの改ざんや、端末の乗っ取りによる不正なデータの送信といった不正行為をいち早く発見し、適切な措置を迅速にとることが強く要請されている。この要請に応えるため、不正行為が行われていることを発見するための不正検知システムが種々提供されている(例えば、特許文献1,2参照)。   Although the data sent from the terminal to the server varies, it is strongly demanded that any fraudulent action such as falsification of the data to be sent or transmission of illegal data due to the hijacking of the terminal be quickly taken and appropriate action be taken promptly It is done. In order to respond to this request, various fraud detection systems for detecting that fraudulent activity is being performed are provided (see, for example, Patent Documents 1 and 2).

特許文献1に記載のシステムでは、複数の登録機器から、各機器が情報を送信した宛先を示す宛先ログ情報を収集し、収集した宛先ログ情報に基づいて、複数の登録機器から同一の宛先へ送信される情報の数が、予め設定された閾値を超えていることを検出したときに、当該宛先に対する不正アクセスが発生したと判断する。   In the system described in Patent Document 1, destination log information indicating destinations to which each device has transmitted information is collected from a plurality of registered devices, and based on the collected destination log information, a plurality of registered devices are sent to the same destination. When it is detected that the number of pieces of information to be transmitted exceeds a preset threshold value, it is determined that unauthorized access to the destination has occurred.

特許文献2に記載のシステムでは、EDIシステムと取引先システムとの間でデータを送受信する際に、EDIシステムへの入力時の伝票枚数および伝票明細行数と、EDIシイテム内でフォーマット変換や業務処理を経た結果である出力時の伝票枚数および伝票明細行数とを比較確認し、データの欠落や不正の増加を検出する。   In the system described in Patent Document 2, when transmitting and receiving data between the EDI system and the supplier system, the number of slips and the number of slip specification lines at the time of input to the EDI system, and format conversion and work within the EDI system The number of slips at the time of output and the number of slip specification lines, which are the results of processing, are compared and confirmed to detect data loss and an increase in fraud.

ところで、近年ではブロックチェーンと呼ばれる分散型台帳技術が注目され、様々な分野での活用例が増えている。ブロックチェーンは、複数のノード装置を備えた分散型ネットワークであり、各ノード装置間で共有されるブロック内に記録されたデータは、理論上、遡及的に変更することはできないとされており、ブロックチェーンはデータの改ざんに対して強い耐性を有している。   By the way, in recent years, distributed ledger technology called block chain has attracted attention, and examples of use in various fields are increasing. The block chain is a distributed network including a plurality of node devices, and data recorded in a block shared among the node devices is theoretically considered to be retroactively unchangeable, Blockchains are highly resistant to data tampering.

しかしながら、ブロックチェーンは、あくまでもブロックに記録されたデータの改ざんが極めて困難であるというに過ぎず、ブロックにデータが記録される前の不正行為は防ぐことができない。例えば、送信元装置の乗っ取りによって不正に生成されたデータがブロックチェーンに投入されると、その不正なデータが変更不能な状態で保存されてしまうという弊害を生じる。   However, the block chain is only extremely difficult to falsify the data recorded in the block, and can not prevent the fraud before the data is recorded in the block. For example, if data generated illegally as a result of the transmission source device hijacking is input to the block chain, the illegal data is stored in an unchangeable state.

例えば、多数の端末からサーバにデータを送信して記録するシステムにブロックチェーンを活用する場合において、ネットワークの開放数を抑制して鍵管理を簡素化するために、データ送信元の端末とブロックチェーンとの間に少数の中継サーバを設置し、多数の端末から少数の中継サーバを介してデータをブロックチェーンに送信するようにシステムを構成することが考えられる。   For example, in the case where a block chain is used in a system in which data is transmitted from a large number of terminals to a server and recorded, terminals and block chains of data transmission sources are used to simplify key management by suppressing the number of open networks. It is conceivable to configure the system to transmit data to the block chain via a small number of relay servers from a large number of terminals between the small number of relay servers.

このように構成されたシステムにおいて、中継サーバが悪意のある第三者により乗っ取られると、不正に生成されたデータがブロックチェーンに投入されてしまう。このため、データ保存の仕組みとしてブロックチェーンを活用し、ブロックチェーンに記録されたデータの改ざん抑止を図ったシステムを用いる場合であっても、ブロックチェーンに実際にデータが記録される前に不正行為が行われていることを検出するためのシステムを導入することが望まれる。   In a system configured in this way, if a relay server is hijacked by a malicious third party, illegally generated data will be injected into the block chain. For this reason, even when using a system in which block chains are used as a data storage mechanism to prevent falsification of data recorded in block chains, fraudulent activity is performed before data is actually recorded in block chains. It is desirable to introduce a system to detect that is being done.

なお、非特許文献1には、複数のノードがピアツーピアネットワークにより接続されているBitcoinネットワーク(ブロックチェーン)において、データマイニングによって異常検出を行い、当該異常検出によって不正なノードの検出を行うことが開示されている。しかしながら、この非特許文献1に記載の技術は、Bitcoinネットワーク内に含まれるノード装置での不正を検出するものであり、ブロックチェーンに実際にデータが記録される前の中継サーバで不正行為が行われていることを検出することはできない。   Non-Patent Document 1 discloses that in a Bitcoin network (block chain) in which a plurality of nodes are connected by a peer-to-peer network, anomaly detection is performed by data mining, and unauthorized nodes are detected by the anomaly detection. It is done. However, the technology described in this non-patent document 1 is for detecting fraud in node devices included in the Bitcoin network, and fraudulent activity occurs in the relay server before data is actually recorded in the block chain. It is not possible to detect what is happening.

特開2006−350561号公報JP, 2006-350561, A 特開2009−169791号公報JP, 2009-169791, A https://ieeexplore.ieee.org/abstract/document/7802939/,“Unsupervised Learning for Robust Bitcoin Fraud Detection”,Published in 2016 Information Security for South Africa (ISSA),17-18 Aug. 2016https://ieeexplore.ieee.org/abstract/document/7802939/, “Unsupervised Learning for Robust Bitcoin Fraud Detection”, Published in 2016 Information Security for South Africa (ISSA), 17-18 Aug. 2016

本発明は、このような実情に鑑みて成されたものであり、送信装置から中継装置を介して送信したデータを分散型ネットワークにより接続された複数のノード装置に記録するようになされたシステムにおいて、ノード装置に実際にデータが記録される前の中継装置で不正行為が行われていることを検知できるようにすることを目的とする。   The present invention has been made in view of such circumstances, and in a system configured to record data transmitted from a transmitting device via a relay device in a plurality of node devices connected by a distributed network. An object of the present invention is to detect that fraudulent activity is being performed in a relay device before data is actually recorded in a node device.

上記した課題を解決するために、本発明では、データの送信元である複数の送信装置と、分散型ネットワークにより接続された複数のノード装置と、複数の送信装置から送信されたデータを複数のノード装置へ中継する複数の中継装置とを備えたシステムにおいて、中継装置で行われている不正行為を検知する不正検知装置を備え、複数の送信装置が所定の送信ルールに従って複数の中継装置の少なくとも1つにデータを送信するように構成し、不正検知装置は、複数の中継装置が処理しているデータまたは当該データの処理状況を分析し、所定の送信ルールに反する態様でデータを処理している中継装置を、不正行為を行っている中継装置として検出するようにしている。   In order to solve the problems described above, according to the present invention, a plurality of transmission devices that are data transmission sources, a plurality of node devices connected by a distributed network, and a plurality of data transmitted from a plurality of transmission devices In a system comprising a plurality of relay devices relaying to a node device, the system includes a fraud detection device for detecting fraudulent activity performed by the relay device, and the plurality of transmission devices execute at least the plurality of relay devices according to a predetermined transmission rule. The configuration is made to transmit data to one, and the fraud detection device analyzes the data being processed by the plurality of relay devices, or the processing status of the data, and processes the data in a manner that violates a predetermined transmission rule. A relay device that is located is detected as a relay device that is performing fraudulent activity.

上記のように構成した本発明によれば、ノード装置に記録されたデータではなく、中継装置が処理しているデータまたは当該データの処理状況を対象とした分析によって中継装置での不正行為が検知されるので、送信装置から中継装置を介して送信したデータを分散型ネットワークにより接続された複数のノード装置に記録するようになされたシステムにおいて、ノード装置に実際にデータが記録される前の中継装置で不正行為が行われていることを検知することができる。   According to the present invention configured as described above, fraudulent activity in the relay device is detected not by data recorded in the node device but by analysis of data processed by the relay device or the processing status of the data. Therefore, in a system in which data transmitted from a transmitting device via a relay device is recorded in a plurality of node devices connected by a distributed network, relay before data is actually recorded in the node device It can detect that cheating is being performed on the device.

第1の実施形態による不正検知システムの全体構成例を示す図である。BRIEF DESCRIPTION OF THE DRAWINGS It is a figure which shows the example of whole structure of the fraud detection system by 1st Embodiment. 第1の実施形態による不正検知装置の機能構成例を示すブロック図である。It is a block diagram showing an example of functional composition of a fraud detecting device by a 1st embodiment. 第2の実施形態による不正検知装置の機能構成例を示すブロック図である。It is a block diagram showing an example of functional composition of a fraud detecting device by a 2nd embodiment.

(第1の実施形態)
以下、本発明の第1の実施形態を図面に基づいて説明する。図1は、第1の実施形態による不正検知システムの全体構成例を示す図である。図1に示すように、第1の実施形態による不正検知システムは、複数(x個とする)のユーザ端末100-1〜100-xと、複数(y個とする。x>y)の中継装置200-1〜200-yと、複数(z個とする)のノード装置300-1〜300-zと、不正検知装置400とを備えて構成される。
First Embodiment
Hereinafter, a first embodiment of the present invention will be described based on the drawings. FIG. 1 is a diagram showing an example of the entire configuration of the fraud detection system according to the first embodiment. As shown in FIG. 1, fraud detection system according to the first embodiment, a relay of a plurality (x pieces to) the user terminal 100 -1 to 100 -x of multiple (.x and y-number> y) a device 200 -1 to 200 DEG -y, and the node device 300 -1 to 300 -z plurality (a number z), constituted by a fraud detection system 400.

ユーザ端末100-1〜100-xと中継装置200-1〜200-yとの間は、インターネットおよび携帯電話網を含む通信ネットワークを介して接続される。また、中継装置200-1〜200-yとノード装置300-1〜300-zとの間も、通信ネットワークを介して接続される。さらに、複数の中継装置200-1〜200-yと不正検知装置400との間も、通信ネットワークを介して接続される。複数の中継装置200-1〜200-yと不正検知装置400との間は、VPN(Virtual Private Network)等を用いた専用線としてもよい。Between the user terminal 100 -1 to 100 -x and the relay device 200 -1 to 200 DEG -y is connected via a communication network including the Internet and mobile phone network. Further, between the relay device 200 -1 to 200 DEG -y and node device 300 -1 to 300 -z is also connected via a communications network. Further, between the plurality of relay devices 200 -1 to 200 DEG -y and fraud detection unit 400 is also connected via a communications network. Between the plurality of relay devices 200 -1 to 200 DEG -y and fraud detection device 400 may be a dedicated line using a VPN (Virtual Private Network) and the like.

なお、以下の説明において、複数のユーザ端末100-1〜100-xのうち任意の1つまたは複数を意味するときは「ユーザ端末100」と記す。また、複数の中継装置200-1〜200-yのうち任意の1つまたは複数を意味するときは「中継装置200」と記す。同様に、複数のノード装置300-1〜300-zのうち任意の1つまたは複数を意味するときは「ノード装置300」と記す。In the following description, any one or more of the plurality of user terminals 100-1 to 100- x will be referred to as "user terminal 100". Furthermore, when it means any one or more of the plurality of relay devices 200 -1 to 200 DEG -y is referred to as "relay apparatus 200". Similarly, when to mean any one or more of the plurality of node devices 300 -1 to 300 -z is referred to as a "node apparatus 300".

ユーザ端末100-1〜100-xは、データの送信元である複数の送信装置であり、複数のノード装置300-1〜300-zに記録するためのデータを送信する。例えば、ユーザ端末100-1〜100-xは、所定の処理の実行を通じてユーザの生活習慣を改善し、これによって特定症状の治療を図ることを目的とした治療用アプリケーション(以下、治療用アプリという)が搭載された端末装置であり、例えばスマートフォン、タブレット端末、パーソナルコンピュータ等により構成される。The user terminal 100 -1 to 100 -x is a plurality of transmitting apparatuses is the data source, transmits the data to be recorded on a plurality of node devices 300 -1 to 300 -z. For example, the user terminal 100-1 to 100- x improves a user's lifestyle through execution of a predetermined process, and thereby a treatment application intended to treat a specific symptom (hereinafter referred to as a treatment application) ), And is configured of, for example, a smartphone, a tablet terminal, a personal computer, and the like.

例えば、治療用アプリでは、ユーザの症状や毎日の行動などに関する情報を随時入力したり、ユーザの行動を伴う所定の処理を実行したりすることにより、その入力情報や処理の実行結果をもとに所定の分析を行って、所定のアドバイスに関するメッセージを出力する。ユーザは、このメッセージに従って行動することにより、生活習慣を徐々に改善していく。ユーザ端末100-1〜100-xは、この治療用アプリにより取得された種々のデータ(入力情報や所定の処理の実行結果など)を中継装置200-1〜200-yに送信する。For example, in the therapeutic application, information on the user's symptoms and daily activities etc. may be input as needed, or a predetermined process involving the user's actions may be executed, based on the input information and execution results of the process. Perform a predetermined analysis, and output a message regarding a predetermined advice. The user gradually improves the lifestyle by acting in accordance with this message. The user terminal 100 -1 to 100 -x transmits various data acquired by the therapeutic application (such as input information or a predetermined process execution result) to the relay device 200 -1 to 200 DEG -y.

なお、治療用アプリが行う分析等を含む種々の処理の一部は、治療用アプリが単独で行う。また、ノード装置300-1〜300-zに接続された治験管理用サーバ(図示せず)が、ノード装置300-1〜300-zに記録されたデータを用いて行う処理もある。治験管理用サーバが処理した結果は、治験管理用サーバからノード装置300-1〜300-zに送信して記録されたり、ユーザ端末100-1〜100-xに送信されて治療用アプリで利用されたりする。Note that the therapeutic application performs a part of various processes including analysis and the like performed by the therapeutic application alone. Also, the node device 300 -1 300 connected (not shown) trial management server -z is also processing performed by using the data recorded in the node device 300 -1 300 -z. Results investigational management server has processed is or are recorded by transmitting the investigational management server to the node device 300 -1 to 300 -z, utilized in the therapeutic application are transmitted to the user terminal 100 -1 to 100 -x Be done.

複数のノード装置300-1〜300-zは、分散型ネットワークにより接続されており、互いに協働してデータを安全に記録する。例えば、分散型ネットワークはブロックチェーンである。すなわち、ノード装置300-1〜300-zは、ユーザ端末100-1〜100-xから中継装置200-1〜200-yを介して提供されたデータを複数のノード装置300-1〜300-zで共有するための合意形成処理(コンセンサス処理)を行い、合意形成されたデータのみを履歴として新たに記録する。ブロックチェーンを用いることにより、ノード装置300-1〜300-zに記録されたデータのその後の改ざんを防いでいる。A plurality of node devices 300 -1 to 300 -z is connected by a distributed network, securely record data in cooperation with each other. For example, a distributed network is a block chain. That is, the node device 300 -1 300 -z, the user terminal 100 -1 to 100 the data provided via the relay device 200 -1 to 200 DEG -y from -x plurality of node devices 300 -1 to 300 - z Consensus-making processing (consensus processing) for sharing by z , and only data that has been made consensus is newly recorded as history. By using the block chain, thereby preventing subsequent alteration of the data recorded in the node device 300 -1 to 300 -z.

中継装置200-1〜200-yは、複数のユーザ端末100-1〜100-xから送信されたデータを取得し、当該取得したデータを複数のノード装置300-1〜300-zの少なくとも1つに送信する。このように、中継装置200-1〜200-yは、ユーザ端末100-1〜100-xからノード装置300-1〜300-zに提供するデータを中継するものである。The relay apparatus 200 -1 to 200 DEG -y acquires data transmitted from a plurality of user terminals 100 -1 to 100 -x, the acquired data of a plurality of node devices 300 -1 to 300 -z least 1 Send to Thus, the relay device 200 -1 to 200 DEG -y is to relay the data to be provided from the user terminal 100 -1 to 100 -x to the node device 300 -1 to 300 -z.

中継装置200-1〜200-yは、治療用アプリを使って治療を受けるユーザおよび治療を行う医師とは別の第三者が管理する。中継装置200-1〜200-yの数(y個)は、ユーザ端末100-1〜100-xの数(x個)より少ない。これは、多数のユーザ端末100-1〜100-xがブロックチェーンにデータを直接書き込むようなシステム構成にすると、多数のユーザ端末100-1〜100-xにネットワークを開放し、多数の鍵を管理する必要が生じるため、これを回避することを目的としたものである。The relay apparatus 200 -1 to 200 DEG -y is another third party to manage the physician to perform user and therapy treated with the therapeutic application. The number of the relay devices 200 -1 ~200 -y (y-number) is less than the number of user terminals 100 -1 ~100 -x (x number). This is because when a large number of user terminals 100 -1 to 100 -x to system configuration write data directly to the block chain, the network is opened to a large number of user terminals 100 -1 to 100 -x, a number of keys The purpose is to avoid this as it needs to be managed.

すなわち、多数のユーザ端末100-1〜100-xとブロックチェーン(複数のノード装置300-1〜300-z)との間に少数の中継装置200-1〜200-yを設置し、多数のユーザ端末100-1〜100-xから少数の中継装置200-1〜200-yを介してデータをブロックチェーンに送信するようにしている。このようにすれば、少数の中継装置200-1〜200-yにのみネットワークを開放するだけでよく、管理すべき鍵の数も少なくすることができる。That is, set up a small number of relay devices 200 -1 to 200 DEG -y between many user terminals 100 -1 to 100 -x and the block chain (a plurality of node devices 300 -1 to 300 -z), a number of It is to be transmitted to the block chain data through fewer relay device 200 -1 to 200 DEG -y from the user terminal 100 -1 to 100 -x. In this way, it is only necessary to open the network only to a small number of the relay apparatus 200 -1 to 200 DEG -y, can be reduced the number of to be managed key.

不正検知装置400は、複数の中継装置200-1〜200-yが処理しているデータを分析することにより、中継装置200-1〜200-yで行われている不正行為を検知するためのものである。本実施形態において、不正検知装置400は、不正な第三者が中継装置200-1〜200-yの1つを乗っ取って不正行為を行っているか否かを検知する。不正行為とは、不正なデータを生成してノード装置300-1〜300-zに送信する行為をいう。Fraud detection device 400 by analyzing the data in which a plurality of relay devices 200 -1 to 200 DEG -y is processing, for detecting fraud being carried out by the relay station 200 -1 to 200 DEG -y It is a thing. In the present embodiment, fraud detection unit 400, unauthorized third party to detect whether performed cheating hijack one of the relay devices 200 -1 to 200 DEG -y. The fraudulent act is an act of generating fraudulent data and transmitting it to the node device 300 -1 to 300 -z .

ここで、中継装置200-1〜200-yが「処理」しているデータとは、中継装置200-1〜200-yが複数のユーザ端末100-1〜100-xから「受信」しているデータである。すなわち、不正検知装置400は、ユーザ端末100-1〜100-xから送信されて中継装置200-1〜200-yに中継用に格納されたデータを監視対象として所定の分析を行う。具体的には、不正検知装置400は、複数の中継装置200-1〜200-yが備える記憶装置の所定領域に格納されたデータを定期的に取得して、取得したデータに対して所定の分析を行う。Here, the data relay apparatus 200 -1 to 200 DEG -y is "process", and the relay device 200 -1 to 200 DEG -y is "received" from a plurality of user terminals 100 -1 to 100 -x Data. That, fraud detection unit 400 performs a predetermined analyzing data stored in the relay on the transmission has been the relay apparatus 200 -1 to 200 DEG -y from the user terminal 100 -1 to 100 -x as monitored. Specifically, fraud detection unit 400, the data stored in a predetermined area of the plurality of relay devices 200 -1 to 200 DEG -y comprises storage device periodically obtains, given the acquired data Perform an analysis.

また、不正検知装置400が行う所定の分析は、複数の中継装置200-1〜200-yがそれぞれユーザ端末100-1〜100-xから受信しているデータの同一性を判定する分析である。このデータの同一性の判定を行うことを可能とするために、複数のユーザ端末100-1〜100-xは、複数の中継装置200-1〜200-yのうち2以上の中継装置200に同じデータを送信するという所定の送信ルールに従って、2以上の中継装置200に同じデータを送信する。The predetermined analysis performed by the fraud detection unit 400 is the determined analyzing the identity of the data in which a plurality of relay devices 200 -1 to 200 DEG -y is receiving from the user terminal 100 -1 to 100 -x respectively . In order to be able to judge the identity of this data, a plurality of user terminals 100 -1 to 100 -x is two or more relay devices 200 of the plurality of relay devices 200 -1 to 200 DEG -y The same data is transmitted to two or more relay apparatuses 200 according to a predetermined transmission rule of transmitting the same data.

例えば、ユーザ端末100-1〜100-xの治療用アプリは、中継装置200-1〜200-yの何れかにデータを送信する際に、例えば2つの中継装置200に同じデータを送信するようにする。複数の中継装置200-1〜200-yのうちどの2つに送信するかは、その都度任意に決定するようにしてよい。例えば、ある1つのユーザ端末100の治療用アプリからデータを送信する際に、その治療用アプリに対してあらかじめ設定された固定の2つの中継装置200にデータを送信するようにしてもよいし、その都度ランダムに選択した2つの中継装置200に送信するようにしてもよい。For example, the therapeutic application of the user terminal 100 -1 to 100 -x, in transmitting the data to one of the relay devices 200 -1 to 200 DEG -y, for example, two to send the same data to the relay device 200 Make it Whether to send the two which of the plurality of relay devices 200 -1 to 200 DEG -y, it may be adapted to determine arbitrarily each time. For example, when transmitting data from a therapeutic application of one user terminal 100, the data may be transmitted to two fixed relay devices 200 set in advance with respect to the therapeutic application, It may be made to transmit to two relay apparatuses 200 selected at random each time.

図2は、第1の実施形態による不正検知装置400の機能構成例を示すブロック図である。図2に示すように、第1の実施形態による不正検知装置400は、その機能構成として、データ取得部41、データ内容分析部42および不正検出部43を備えている。   FIG. 2 is a block diagram showing an example of the functional configuration of the fraud detection device 400 according to the first embodiment. As shown in FIG. 2, the fraud detection device 400 according to the first embodiment includes a data acquisition unit 41, a data content analysis unit 42, and a fraud detection unit 43 as its functional configuration.

上記各機能ブロック41〜43は、ハードウェア、DSP(Digital Signal Processor)、ソフトウェアの何れによっても構成することが可能である。例えばソフトウェアによって構成する場合、上記各機能ブロック41〜43は、実際にはコンピュータのCPU、RAM、ROMなどを備えて構成され、RAMやROM、ハードディスクまたは半導体メモリ等の記録媒体に記憶されたプログラムが動作することによって実現される。   Each of the functional blocks 41 to 43 can be configured by any of hardware, DSP (Digital Signal Processor), and software. For example, when configured by software, each of the functional blocks 41 to 43 is actually configured to include a CPU, a RAM, a ROM, etc. of a computer, and a program stored in a storage medium such as a RAM, a ROM, a hard disk or a semiconductor memory Is realized by operating.

データ取得部41は、複数の中継装置200-1〜200-yに対して定期的にアクセスし、中継装置200-1〜200-yが備える記憶装置の所定領域に格納されたデータを取得する。ここで、中継装置200-1〜200-yは、ユーザ端末100-1〜100-xから受信したデータを記憶装置の所定領域に格納するようにあらかじめ環境設定が行われているものとする。従って、不正検知装置400は、中継装置200-1〜200-yの記憶装置の所定領域にアクセスすれば、中継装置200-1〜200-yがユーザ端末100-1〜100-xから受信したデータを取得することが可能である。Data acquisition unit 41 periodically accesses to a plurality of relay devices 200 -1 to 200 DEG -y, acquires the data stored in a predetermined area of the storage device by the relay apparatus 200 -1 to 200 DEG -y comprises . Here, the relay device 200 -1 to 200 DEG -y shall configuration is performed in advance to store the data received from the user terminal 100 -1 to 100 -x in a predetermined area of the storage device. Accordingly, fraud detection unit 400, if access to a predetermined area of the storage device of the relay apparatus 200 -1 to 200 DEG -y, the relay device 200 -1 to 200 DEG -y is received from the user terminal 100 -1 to 100 -x It is possible to obtain data.

なお、データ取得部41が取得するデータは、中継装置200-1〜200-yの記憶装置の所定領域に格納されている全てのデータである必要はなく、前回の取得時から追加されたデータ(未取得のデータ)のみであってよい。追加されたデータを識別する方法としては、公知の種々の技術を適用することが可能である。例えば、中継装置200-1〜200-yがデータを受信した時刻(記憶装置にデータを記録した時刻でもよい)を記憶装置に記録して管理し、前回のデータ取得時刻よりも後の時刻が記録されているデータだけを取得するようにすることが可能である。The data data data acquisition unit 41 acquires need not be all the data stored in a predetermined area of the storage device of the relay apparatus 200 -1 to 200 DEG -y, added from the previous acquisition It may be (unacquired data) only. Various known techniques can be applied as a method of identifying the added data. For example, and manages records the time that the relay device 200 -1 to 200 DEG -y receives data (which may be recorded time data in the storage device) in the storage device, the time after the previous data acquisition time It is possible to acquire only the recorded data.

データ内容分析部42は、特許請求の範囲の分析部に相当するものであり、データ取得部41が複数の中継装置200-1〜200-yから取得したデータ、すなわち、複数の中継装置200-1〜200-yが処理(受信)しているデータの内容を分析する。本実施形態において、データ内容分析部42は、複数の中継装置200-1〜200-yが受信しているデータの中に、同じ内容のデータが2つ存在するかどうかを分析する。データが同じ内容かどうかは、例えば、ファイルを開いてデータ内容を比較することによって判定する。あるいは、ファイル名、ファイル作成日時、ファイルのデータ容量などのプロパティ情報が一致するか否かによって、データが同じ内容かどうかを判定するようにしてもよい。Data content analysis section 42 is equivalent to the analysis portion of the appended claims, the data that the data acquisition unit 41 has acquired from the plurality of relay devices 200 -1 to 200 DEG -y, i.e., a plurality of relay devices 200 - 1 to 200- y analyze the contents of data being processed (received). In the present embodiment, the data content analysis unit 42 in the data in which a plurality of relay devices 200 -1 to 200 DEG -y is receiving, the data of the same content to analyze whether two exists. Whether the data has the same content is determined, for example, by opening the file and comparing the data content. Alternatively, whether or not the data has the same content may be determined based on whether or not the property information such as the file name, the file creation date and time, and the data capacity of the file match.

上述したように、ユーザ端末100-1〜100-xは、インストールされている治療用アプリの機能として、2つの中継装置200に同じデータを送信している。したがって、正当なユーザ端末100-1〜100-xから正当な中継装置200-1〜200-yにデータが送信されている状況であれば、ほぼ同じ時刻に同じデータを受信している中継装置200が必ず2つ存在することになる。As described above, the user terminals 100-1 to 100- x transmit the same data to the two relay apparatuses 200 as a function of the installed therapeutic application. Therefore, if the situation data legitimate relay device 200 -1 to 200 DEG -y from a legitimate user terminal 100 -1 to 100 -x is transmitted, the relay is receiving the same data at approximately the same time unit There will always be two hundred.

一方、不正な第三者が何れかの中継装置200を乗っ取り、当該第三者が有する不正な端末から、不正に生成したデータを不正な中継装置200に送信すると、その不正なデータは、不正な中継装置200のみで受信され、それと同じデータが他の中継装置200では受信されない。そのため、ほぼ同じ時刻に同じデータを受信している中継装置200が2つ存在しないことになる。   On the other hand, if an unauthorized third party hijacks any relay device 200 and an illegal terminal possessed by the third party transmits data generated illegally to the illegal relay device 200, the illegal data is illegal. The same data is not received by the other relay device 200. Therefore, two relay apparatuses 200 receiving the same data at substantially the same time do not exist.

なお、1つのユーザ端末100から同じデータを3つの中継装置200に送信するように所定の送信ルールが設定されている場合、データ内容分析部42は、複数の中継装置200-1〜200-yが受信しているデータの中に、同じ内容のデータが3つ存在するかどうかを分析する。あるいは、データ内容分析部42は、複数の中継装置200-1〜200-yが受信しているデータの中に、同じ内容のデータが少なくとも2つ存在するかどうかを分析するようにしてもよい。Incidentally, if the predetermined transmission rule so as to transmit from one user terminal 100 the same data to three relay apparatus 200 is set, the data content analysis unit 42, a plurality of relay devices 200 -1 to 200 DEG -y In the data being received, it is analyzed whether three pieces of data of the same contents exist. Alternatively, the data content analysis unit 42 in the data in which a plurality of relay devices 200 -1 to 200 DEG -y is receiving, the data of the same contents may be analyze whether at least two are present .

不正検出部43は、データ内容分析部42による分析の結果に基づいて、所定の送信ルールに反する態様でデータを処理している中継装置200を、不正行為を行っている中継装置200として検出する。第1の実施形態において、不正検出部43は、他の中継装置200において同じデータが処理されていないデータを受信している中継装置200を、不正行為を行っている中継装置200として検出する。   The fraud detection unit 43 detects, based on the analysis result by the data content analysis unit 42, the relay device 200 processing data in a manner against the predetermined transmission rule as the relay device 200 performing fraudulent activity. . In the first embodiment, the fraud detection unit 43 detects a relay device 200 that receives data for which the same data has not been processed in another relay device 200 as a relay device 200 that is performing fraudulent activity.

すなわち、ある中継装置200が、ユーザ端末100-1〜100-xに設定された所定の送信ルール(同じデータを少なくとも2つの中継装置200に送信するというルール)に反しない正当な態様でデータを受信していれば、ある中継装置200が受信しているデータと同じデータを受信している他の中継装置200が存在するはずである。That is, there is a relay device 200, the data legitimate manner that it does not interfere with the predetermined transmission rules that are set in the user terminal 100 -1 to 100 -x (rule of transmitting the same data to at least two relay device 200) If it has been received, there should be another relay device 200 that is receiving the same data as the data received by a given relay device 200.

一方、ある中継装置200が不正な第三者に乗っ取られ、当該ある中継装置200が所定の送信ルールに反する態様で不正な端末のみからデータを受信している場合、当該ある中継装置200は、他の中継装置200において同じデータが受信されていないデータを受信していることになる。よって、不正検知装置400は、このような中継装置200を不正な中継装置200として検知する。   On the other hand, when a given relay device 200 is taken over by an unauthorized third party and the given relay device 200 receives data only from a wrong terminal in a mode against the predetermined transmission rule, the given relay device 200 It means that the other relay device 200 has received the same data not received. Therefore, the fraud detection device 400 detects such a relay device 200 as a fraudulent relay device 200.

不正検出部43が不正な中継装置200を検知した場合、不正検知装置400は、例えば、その中継装置200からデータがノード装置300-1〜300-zに送信されないように、不正な中継装置200の動作をロックする。あるいは、不正な中継装置200を強制的にシャットダウンするようにしてもよい。あるいは、不正な中継装置200に記憶されているデータを削除するようにしてもよい。If the fraud detection unit 43 detects an unauthorized repeater 200, fraud detection unit 400 is, for example, as data from the relay device 200 is not transmitted to the node device 300 -1 to 300 -z, unauthorized repeater 200 Lock the operation of Alternatively, the unauthorized relay device 200 may be forcibly shut down. Alternatively, data stored in the unauthorized relay device 200 may be deleted.

なお、上記実施形態では、中継装置200-1〜200-yが「処理」しているデータの例として、中継装置200-1〜200-yが複数のユーザ端末100-1〜100-xから「受信」しているデータを分析する例について説明したが、本発明はこれに限定されない。例えば、中継装置200-1〜200-yがノード装置300-1〜300-zに「送信」したデータを不正検知装置400にて取得し、当該送信されたデータを分析するようにしてもよい。In the above embodiment, as an example of a data relay apparatus 200 -1 to 200 DEG -y is "process", the relay apparatus 200 -1 to 200 DEG -y from a plurality of user terminals 100 -1 to 100 -x Although the example of analyzing the "receiving" data has been described, the present invention is not limited thereto. For example, to obtain data relay apparatus 200 -1 to 200 DEG -y is "sent" to the node device 300 -1 to 300 -z at fraud detection system 400 may be analyzed the transmitted data .

すなわち、上記実施形態では、複数の中継装置200-1〜200-yがそれぞれ有している記憶装置を監視の対象として、複数の中継装置200-1〜200-yが処理(受信)しているデータを分析する例を示したが、複数の中継装置200-1〜200-yからノード装置300-1〜300-zに向けて送信されたデータを取得して、当該取得したデータを用いて、複数の中継装置200-1〜200-yが処理(送信)しているデータを分析するようにしてもよい。That is, in the above embodiment, the storage device in which a plurality of relay devices 200 -1 to 200 DEG -y has each as a target of monitoring, a plurality of relay devices 200 -1 to 200 DEG -y is processed (received) an example is shown to analyze are data, to acquire the data transmitted from a plurality of relay devices 200 -1 to 200 DEG -y to the node device 300 -1 to 300 -z, using the acquired data Te may be analyze data in which a plurality of relay devices 200 -1 to 200 DEG -y is processing (transmission).

例えば、中継装置200-1〜200-yのデータ送信先のアドレスとして不正検知装置400のアドレスをあらかじめ設定しておくことにより、中継装置200-1〜200-yから送信されたデータがノード装置300-1〜300-zの他に不正検知装置400にも届くようにする。このようにすれば、不正検知装置400が定期的に(能動的に)中継装置200-1〜200-yにアクセスしてデータを取りに行く必要がなくなり、中継装置200-1〜200-yから受動的に受信されるデータを対象として分析を行うことができる。For example, by setting in advance the address of the fraud detection unit 400 as the data transmission destination address of the relay device 200 -1 to 200 DEG -y, data transmitted from the relay device 200 -1 to 200 DEG -y node device so that also reaches the fraud detection unit 400 in addition to the 300 -1 to 300 -z. In this way, unauthorized (actively) detection apparatus 400 periodically accesses the relay device 200 -1 to 200 DEG -y eliminates the need to go to pick up the data, the relay device 200 -1 to 200 DEG -y Analysis can be performed on data received passively from.

1つのユーザ端末100から2つの中継装置200に送信された同じデータが、当該2つの中継装置200からほぼ同じ時刻に送信されると、不正検知装置400は、ほぼ同じ時刻に同じデータを2つの中継装置200から受信することになる。これに対し、不正な端末から不正な中継装置200(乗っ取られた中継装置)にのみデータが送信された場合には、そのデータは1つの中継装置200のみから送信され、他の中継装置200からは送信されないので、不正検知装置400は、ほぼ同じ時刻に同じデータを2つ受信することはない。よって、この場合に不正検知装置400は、そのデータの送信元の中継装置200において不正行為が行われていることを検出することが可能である。   When the same data transmitted from one user terminal 100 to two relay apparatuses 200 is transmitted from the two relay apparatuses 200 at approximately the same time, the fraud detection apparatus 400 transmits the same data to two at approximately the same time. It will be received from the relay device 200. On the other hand, when data is transmitted only from the wrong terminal to the wrong relay device 200 (the relay device taken over), the data is sent from only one relay device 200, and from the other relay devices 200. Is not transmitted, the fraud detection device 400 does not receive two identical data at approximately the same time. Therefore, in this case, the fraud detection device 400 can detect that fraudulent activity is being performed in the relay device 200 that is the transmission source of the data.

また、中継装置200-1〜200-yから送信されたデータを対象として分析を行う場合には、中継装置200を乗っ取った不正な第三者が不正な端末から不正な中継装置200を介して不正なデータをノード装置300-1〜300-zに送信するという不正行為に加え、乗っ取った中継装置200において不正なデータを生成してノード装置300-1〜300-zに送信するという不正行為を検出することも可能である。In the case of performing the analysis as the target data transmitted from the relay device 200 -1 to 200 DEG -y is unauthorized third party took over relay device 200 via a malicious relay device 200 from unauthorized terminal in addition to the illegal act of sending incorrect data to the node apparatus 300 -1 to 300 -z, illegal act of generating and transmitting incorrect data to the node apparatus 300 -1 to 300 -z the relay device 200 to the compromised It is also possible to detect

(第2の実施形態)
次に、本発明の第2の実施形態を図面に基づいて説明する。図3は、第2の実施形態による不正検知装置400’の機能構成例を示すブロック図である。なお、この図3において、図2に示した符号と同一の符号を付したものは同一の機能を有するものであるので、ここでは重複する説明を省略する。
Second Embodiment
Next, a second embodiment of the present invention will be described based on the drawings. FIG. 3 is a block diagram showing an example of a functional configuration of the fraud detection device 400 'according to the second embodiment. In addition, in this FIG. 3, since what attached | subjected the code | symbol same as the code | symbol shown in FIG. 2 has the same function, the description which overlaps here is abbreviate | omitted.

図3に示すように、第2の実施形態による不正検知装置400’は、その機能構成として、データ取得部41、処理状況分析部44および不正検出部45を備えている。また、第2の実施形態による不正検知装置400’は、データ取得部41が取得したデータを記憶する取得データ記憶部46を備えている。なお、図2に示した不正検知装置400もデータ記憶部を有しており、データ記憶部に記憶されたデータを分析しているが、図3の取得データ記憶部46は、一定期間のデータを時系列で記憶しているという点で第1の実施形態と相違している。   As shown in FIG. 3, the fraud detecting apparatus 400 'according to the second embodiment includes a data acquisition unit 41, a processing status analyzing unit 44, and a fraud detecting unit 45 as its functional configuration. Further, the fraud detecting device 400 ′ according to the second embodiment includes an acquired data storage unit 46 that stores data acquired by the data acquiring unit 41. Although the fraud detection apparatus 400 shown in FIG. 2 also has a data storage unit and analyzes data stored in the data storage unit, the acquired data storage unit 46 in FIG. Are stored in chronological order, unlike the first embodiment.

上記各機能ブロック41,44,45は、ハードウェア、DSP、ソフトウェアの何れによっても構成することが可能である。例えばソフトウェアによって構成する場合、上記各機能ブロック41,44,45は、実際にはコンピュータのCPU、RAM、ROMなどを備えて構成され、RAMやROM、ハードディスクまたは半導体メモリ等の記録媒体に記憶されたプログラムが動作することによって実現される。   The functional blocks 41, 44 and 45 can be configured by any of hardware, DSP, and software. For example, when configured by software, each of the functional blocks 41, 44 and 45 actually comprises a CPU, a RAM, a ROM, etc. of a computer, and is stored in a recording medium such as a RAM, a ROM, a hard disk or a semiconductor memory. Is realized by the operation of the program.

第2の実施形態では、不正検知装置400’は、データの内容を分析せず、中継装置200-1〜200-yにおけるデータの処理状況を分析することにより、多数の不正なデータを生成してノード装置300-1〜300-zに送信するという不正行為を検出する。分析する「処理状況」は、ユーザ端末100-1〜100-xから送信されたデータの中継装置200-1〜200-yでの「受信状況」、または、中継装置200-1〜200-yからノード装置300-1〜300-zに対するデータの「送信状況」の何れであってもよい。In the second embodiment, the fraud detection unit 400 'does not analyze the contents of the data, by analyzing the processing status of the data in the relay apparatus 200 -1 to 200 DEG -y, generates a large number of incorrect data Detection of fraudulent acts such as transmitting to node devices 300 -1 to 300 -z . The “processing status” to be analyzed is the “reception status” of the data transmitted from the user terminals 100 −1 to 100 −x at the relay devices 200 −1 to 200 −y , or the relay devices 200 −1 to 200 −y may be any of "transmission status" of data to the node apparatus 300 -1 to 300 -z from.

第1の実施形態で説明したのと同様、中継装置200-1〜200-yでのデータの受信状況を分析する場合、データ取得部41は定期的に中継装置200-1〜200-yにアクセスしてデータを能動的に取得する。一方、中継装置200-1〜200-yからのデータの送信状況を分析する場合、中継装置200-1〜200-yに不正検知装置400’のアドレスを設定しておいて、データ取得部41は当該アドレス宛てに送信されたデータを受動的に取得する。Same manner as described in the first embodiment, when analyzing the data receiving condition of the relay device 200 -1 to 200 DEG -y, data acquisition unit 41 to periodically relay device 200 -1 to 200 DEG -y Access to actively acquire data. On the other hand, when analyzing the transmission status of the data from the relay device 200 -1 to 200 DEG -y, sure you set the address of the fraud detection unit 400 'to the relay apparatus 200 -1 to 200 DEG -y, data acquisition unit 41 Passively acquires data sent to the address.

データ取得部41により取得されたデータは、取得データ記憶部46に記憶される。ここで、取得データ記憶部46には、複数の中継装置200-1〜200-yから取得されたデータが中継装置別に時系列で逐次記憶されていく。処理状況分析部44は、この取得データ記憶部46に記憶されたデータを対象として、各中継装置200-1〜200-yでのデータの処理状況(受信状況または送信状況)を分析する。The data acquired by the data acquisition unit 41 is stored in the acquired data storage unit 46. Here, the acquired data storage unit 46, data obtained from a plurality of relay devices 200 -1 to 200 DEG -y is successively stored in time series separately repeater. Processing status analyzer 44, as the target data stored in the acquired data storage unit 46, analyzes the processing status of data in the relay devices 200 -1 to 200 DEG -y (receiving state or transmission state).

処理状況分析部44は、特許請求の範囲の分析部に相当するものであり、複数の中継装置200-1〜200-yが処理しているデータに関し、単位時間当たりの処理数またはデータ処理の時間間隔(以下、これらを単に「処理頻度」と称する)を分析する。不正検出部45は、処理頻度が他の中継装置200と比べて相違する中継装置200を、不正行為を行っている中継装置200として検出する。Processing status analyzer 44 is equivalent to the analysis of the claims, relates to a data in which a plurality of relay devices 200 -1 to 200 DEG -y is processing, per unit time of the number of processing or data processing The time intervals (hereinafter, these are simply referred to as "processing frequency") are analyzed. The fraud detection unit 45 detects a relay device 200 having a processing frequency different from that of another relay device 200 as the relay device 200 performing a fraudulent act.

上述したように、ユーザ端末100-1〜100-xは、インストールされている治療用アプリで処理されたデータを、中継装置200-1〜200-yを介してノード装置300-1〜300-zに送信する。このように、本実施形態では、複数のユーザ端末100-1〜100-xでは全て同じ治療用アプリを使用し、その治療用アプリの機能としてデータを送信することが前提となっている。また、ユーザの生活習慣改善を目的とした治療用アプリの場合、当該治療用アプリの機能として、1日の中のほぼ決まった時間帯の中で目的の行動や目的の情報入力を行うようにユーザを促し、それによって得られた情報をノード装置300-1〜300-zに送信する。そのため、中継装置200-1〜200-yがユーザ端末100-1〜100-xからデータを受信する頻度、つまり中継装置200-1〜200-yからノード装置300-1〜300-zにデータを送信する頻度は、どの中継装置200-1〜200-yでもある想定の範囲内になることが期待できる。As described above, the user terminal 100 -1 to 100 -x is the treated with therapeutic application installed data node via the relay device 200 -1 to 200 DEG -y device 300 -1 to 300 - Send to z . As described above, in the present embodiment, it is premised that a plurality of user terminals 100 -1 to 100 -x all use the same therapeutic application and transmit data as a function of the therapeutic application. In addition, in the case of a therapeutic application for the purpose of improving the lifestyle habits of the user, as a function of the therapeutic application, it is possible to input information of desired behavior or purpose within a substantially fixed time zone of the day. prompt the user, and transmits the information obtained by it to the node device 300 -1 to 300 -z. Therefore, the relay apparatus 200 frequency -1 to 200 DEG -y is to receive data from the user terminal 100 -1 to 100 -x, i.e. the data to the node apparatus 300 -1 to 300 -z from the relay device 200 -1 to 200 DEG -y the frequency of transmission can be expected to become any relay device 200 -1 within contemplation that even to 200 DEG -y.

そのため、正当なユーザ端末100-1〜100-xから正当な中継装置200-1〜200-yにデータが送信されている状況であれば、中継装置200-1〜200-yが処理するデータの単位時間当たりの処理数またはデータ処理の時間間隔は、どの中継装置においても想定範囲内の値となり、当該処理頻度の値に関する中継装置間の差分が所定値以内に収まると言える。Therefore, if the situation data legitimate relay device 200 -1 to 200 DEG -y from a legitimate user terminal 100 -1 to 100 -x is transmitted, the data relay apparatus 200 -1 to 200 DEG -y processes The number of processes per unit time or the time interval of data processing is a value within an assumed range in any relay device, and it can be said that the difference between relay devices regarding the value of the processing frequency falls within a predetermined value.

一方、不正な第三者が何れかの中継装置200を乗っ取り、当該第三者が有する不正な端末から、不正に生成した多数のデータを不正な中継装置200に送信すると、その不正な中継装置200におけるデータの処理頻度は、他の中継装置におけるデータの処理頻度に比べて大きく異なる。   On the other hand, if an unauthorized third party hijacks any of the relay devices 200 and an unauthorized terminal possessed by the third party transmits a large number of data created illegally to the unauthorized relay device 200, the unauthorized relay device The data processing frequency at 200 is significantly different from the data processing frequency at other relay devices.

同様に、不正な第三者が何れかの中継装置200を乗っ取り、当該中継装置200で多数の不正なデータを生成してノード装置300-1〜300-zに送信すると、その不正な中継装置200が送信するデータの単位時間当たりの処理数またはデータ処理の時間間隔(送信頻度)は、他の中継装置におけるデータの送信頻度に比べて大きく異なる。Similarly, unauthorized third party takeover one of the relay device 200 and generates a large number of incorrect data in the relay apparatus 200 transmits to the node device 300 -1 to 300 -z, its unauthorized repeater The number of processes per unit time of data to be transmitted by 200 or the time interval of data processing (transmission frequency) are significantly different from the transmission frequency of data in other relay devices.

従って、上述したように不正検出部45は、処理頻度が他の中継装置200と比べて相違する中継装置200を、不正行為を行っている中継装置200として検出することが可能である。例えば、ある1つの中継装置200の処理状況を分析するときに、それ以外の中継装置200におけるデータの処理頻度の平均値を算出し、分析対象としている中継装置200におけるデータの処理頻度が平均値より大きいときに、当該分析対象としている中継装置200を不正な中継装置200として検出することが可能である。   Therefore, as described above, the fraud detection unit 45 can detect the relay device 200 having a processing frequency different from that of the other relay devices 200 as the relay device 200 performing the fraudulent activity. For example, when analyzing the processing status of one relay device 200, the average value of the data processing frequency in the other relay devices 200 is calculated, and the data processing frequency in the relay device 200 to be analyzed is the average value. When it is larger, it is possible to detect the relay device 200 to be analyzed as the incorrect relay device 200.

なお、以上のような分析によって不正な中継装置200を検出しやすくするために、複数のユーザ端末100-1〜100-xが所定の送信ルールに従って、少なくとも1つの中継装置200にデータを送信するようにするのが好ましい。例えば、複数のユーザ端末100-1〜100-xは、複数の中継装置200-1〜200-yに提供されるデータ数の差が所定値以内となるようにデータを送信するという所定のルールに従って、少なくとも1つの中継装置200にデータを送信するようにする。In addition, in order to facilitate detection of the unauthorized relay device 200 by the above analysis, the plurality of user terminals 100-1 to 100- x transmit data to at least one relay device 200 according to a predetermined transmission rule. It is preferable to do so. For example, a plurality of user terminals 100 -1 to 100 -x a predetermined rule that the difference of the data number to be provided to a plurality of relay devices 200 -1 to 200 DEG -y transmits data to be within a predetermined value The data is transmitted to at least one relay apparatus 200 according to

この場合における所定のルールを満たすための処理は、種々考えられる。例えば、ユーザ端末100から全ての中継装置200-1〜200-yにデータを送信するようにすることで、この所定のルールを満たすことが可能である。あるいは、ユーザ端末100から1つまたは複数(全てではない)の中継装置200にデータを送信するようにし、データを送信するたびに送信先の中継装置200を順番に変えていくという方法を用いてもよい。この場合において、中継装置200-1〜200-yに提供されるデータ数の差がより少なくなるようにするために、2つまたはそれ以上の中継装置200にデータを送信するのが好ましい。There are various conceivable processes for satisfying the predetermined rule in this case. For example, be adapted to send data to all the relay devices 200 -1 to 200 DEG -y from the user terminal 100, it is possible to satisfy the predetermined rule. Alternatively, data is transmitted from the user terminal 100 to one or more (not all) relay apparatuses 200, and the transmission destination relay apparatus 200 is changed in order each time data is transmitted. It is also good. In this case, in order to difference in the number of data provided to the relay device 200 -1 to 200 DEG -y becomes less, preferably it transmits two or more data to the relay apparatus 200.

あるいは、次のような方法を用いてもよい。すなわち、治療用アプリのダウンロードを管理するサーバにおいて、個々の治療用アプリがどの中継装置200-1〜200-yにデータを送信するかの送信先をあらかじめ設定した状態にしておく。そして、この送信先を個々の治療用アプリに設定する際に、複数の中継装置200-1〜200-yに送信されるデータ数の差が所定値以内となるように送信先を設定する。Alternatively, the following method may be used. That is, in the server for managing the downloading of the therapeutic application, keep the state of preset whether the destination to transmit the data to which the relay device 200 -1 to 200 DEG -y individual therapeutic application. Then, when setting the destination to the individual therapeutic application, the difference between the number of data to be transmitted to a plurality of relay devices 200 -1 to 200 DEG -y sets the destination to be within a predetermined value.

更に別の例として、次のような方法を用いてもよい。すなわち、複数の中継装置200-1〜200-yのそれぞれにおいて、ユーザ端末100-1〜100-xから受信したデータの数を管理する。そして、ユーザ端末100-1〜100-xの治療用アプリが中継装置200-1〜200-yの何れかにデータを送信する際に、複数の中継装置200-1〜200-yに問い合わせを行って、それぞれの中継装置200-1〜200-yが現時点までに受信したデータの総数をそれぞれから取得し、総数が少ない中継装置200に対してデータを送信するようにする。この方法によれば、データの送信頻度がある程度平準化されるような治療用アプリをユーザ端末100-1〜100-xにおいて使用していない場合でも、複数のユーザ端末100-1〜100-xから複数の中継装置200-1〜200-yに送信されるデータ数の差が所定値以内となるようにすることができる。As another example, the following method may be used. That is, in each of the plurality of relay devices 200 -1 to 200 DEG -y, to manage the number of data received from the user terminal 100 -1 to 100 -x. Then, when the therapeutic application of the user terminal 100 -1 to 100 -x transmits data to one of the relay devices 200 -1 to 200 DEG -y, a query to a plurality of relay devices 200 -1 to 200 DEG -y go and the total number of data each of the relay apparatus 200 -1 to 200 DEG -y received so far were obtained from, respectively, so as to transmit the data to the total number is less relay apparatus 200. According to this method, even if the transmission frequency of the data is not used in the user terminal 100 -1 to 100 -x therapeutic application as somewhat leveled, a plurality of user terminals 100 -1 to 100 -x difference in the number of data to be transmitted to a plurality of relay devices 200 -1 to 200 DEG -y from can be made to be within a predetermined value.

なお、上記第2の実施形態では、不正検知装置400’が中継装置200-1〜200-yからデータを取得して取得データ記憶部46に記憶させ、取得データ記憶部46に記憶させたデータを対象として処理状況の分析を行う例について説明したが、本発明はこれに限定されない。例えば、不正検知装置400’は中継装置200-1〜200-yがそれぞれ備える記憶装置の所定領域に格納されたデータを対象として処理状況の分析を行うようにしてもよい。また、中継装置200-1〜200-yがそれぞれ備える記憶装置にデータの受信履歴または送信履歴を示すログ情報が記憶されている場合は、そのログ情報を用いて処理状況の分析を行うようにしてもよい。Incidentally, in the second embodiment, the fraud detection unit 400 'is then stored in the acquired data storage unit 46 obtains the data from the relay device 200 -1 to 200 DEG -y, has been stored in the acquired data storage unit 46 data Although the example which analyzes a process condition by making it into object is demonstrated, this invention is not limited to this. For example, fraud detection unit 400 'may perform the analysis of the processing status as a target data relaying apparatus 200 -1 to 200 DEG -y is stored in a predetermined area of the storage device provided respectively. Further, if the log information indicating the reception history or transmission history data in the storage device by the relay device 200 -1 to 200 DEG -y comprises respectively are stored, to perform the analysis of the processing status by using the log information May be

以上詳しく説明したように、上記第1および第2の実施形態によれば、ノード装置300-1〜300-zに記録されたデータではなく、中継装置200-1〜200-yが処理しているデータまたは当該データの処理状況を対象とした分析によって中継装置200-1〜200-yでの不正行為が検知されるので、ユーザ端末100-1〜100-xから中継装置200-1〜200-yを介して送信したデータを分散型ネットワークにより接続された複数のノード装置300-1〜300-zに記録するようになされたシステムにおいて、ノード装置300-1〜300-zに実際にデータが記録される前の中継装置200-1〜200-yで不正行為が行われていることを検知することができる。As described above in detail, according to the first and second embodiments, instead of the data recorded in the node device 300 -1 to 300 -z, and processing relay apparatus 200 -1 to 200 DEG -y is since abuse at the relay device 200 -1 200 -y by analysis targeting data or the processing status of the data that are is detected, the relay device 200 -1 to 200 from the user terminal 100 -1 to 100 -x -y in a system adapted to record a plurality of node devices 300 -1 to 300 -z connected by a distributed network of data transmitted through the actually data to the node apparatus 300 -1 to 300 -z There it is possible to detect that the abuse is occurring in front of the relay device 200 -1 to 200 DEG -y recorded.

中継装置200-1〜200-yが受信しているデータまたは当該データの処理状況を分析する場合は、何れかの中継装置200での不正行為を検知したときに、直ちにその不正な中継装置200に対して所定の処理を行うことにより、当該不正な中継装置200からデータが送信されないようにすることができる。一方、中継装置200-1〜200-yが送信しているデータまたは当該データの処理状況を分析する場合は、何れかの中継装置200での不正行為を検知したときに、直ちにその不正な中継装置200に対して所定の処理を行うことにより、当該不正な中継装置200から次回以降、データが送信されないようにすることができる。When analyzing processing status data or the data relay apparatus 200 -1 to 200 DEG -y is received, upon detection of fraud in any of the relay device 200, immediately the unauthorized repeater 200 By performing predetermined processing for the above, it is possible to prevent data from being transmitted from the illegitimate relay apparatus 200. On the other hand, when analyzing the processing status of the data or the data relay apparatus 200 -1 to 200 DEG -y is transmitting, upon detection of fraud in any of the relay device 200, immediately the unauthorized relaying By performing a predetermined process on the device 200, it is possible to prevent data from being transmitted from the illegitimate relay device 200 in the next time.

なお、上記第1および第2の実施形態では、ユーザ端末100-1〜100-xが治療用アプリを搭載した端末であるものとして説明したが、本発明はこれに限定されない。すなわち、治療用アプリ以外のアプリケーションにより取得されるデータをブロックチェーンに投入してノード装置300-1〜300-zに記録するものであれば、本発明を適用することが可能である。In the first and second embodiments, the user terminals 100 -1 to 100 -x are described as being terminals equipped with a therapeutic application, but the present invention is not limited to this. That is, if the data obtained by the application of non-therapeutic application intended for recording was put into block chain to the node device 300 -1 to 300 -z, it is possible to apply the present invention.

その他、上記第1および第2の実施形態は、何れも本発明を実施するにあたっての具体化の一例を示したものに過ぎず、これらによって本発明の技術的範囲が限定的に解釈されてはならないものである。すなわち、本発明はその要旨、またはその主要な特徴から逸脱することなく、様々な形で実施することができる。   In addition, the first and second embodiments described above are merely examples of implementation for carrying out the present invention, and the technical scope of the present invention can be interpreted limitedly by these. It is something that can not be done. That is, the present invention can be implemented in various forms without departing from the scope or main features of the present invention.

41 データ取得部
42 データ内容分析部
43,45 不正検出部
44 処理状況分析部
46 取得データ記憶部
100 ユーザ端末(送信装置)
200 中継装置
300 ノード装置
400,400’ 不正検知装置
41 Data acquisition unit 42 Data content analysis unit 43, 45 Fraud detection unit 44 Processing status analysis unit 46 Acquisition data storage unit 100 User terminal (transmission device)
200 relay device 300 node device 400, 400 'fraud detection device

Claims (6)

データの送信元である複数の送信装置と、分散型ネットワークにより接続された複数のノード装置と、上記複数の送信装置から送信されたデータを上記複数のノード装置へ中継する複数の中継装置と、上記中継装置で行われている不正行為を検知する不正検知装置とを備えた不正検知システムであって、
上記複数の送信装置は、所定の送信ルールに従って、上記複数の中継装置の少なくとも1つにデータを送信し、
上記不正検知装置は、
上記複数の中継装置が処理しているデータまたは当該データの処理状況を分析する分析部と、
上記分析部による分析の結果に基づいて、上記所定の送信ルールに反する態様でデータを処理している中継装置を、不正行為を行っている中継装置として検出する不正検出部とを備えたことを特徴とする不正検知システム。
A plurality of transmission devices that are data transmission sources, a plurality of node devices connected by a distributed network, and a plurality of relay devices that relay data transmitted from the plurality of transmission devices to the plurality of node devices; A fraud detection system comprising: a fraud detection device for detecting fraudulent activity performed by the relay device;
The plurality of transmitting devices transmit data to at least one of the plurality of relay devices according to a predetermined transmission rule,
The fraud detection device is
An analysis unit that analyzes data being processed by the plurality of relay devices or a processing status of the data;
According to the present invention, there is provided a fraud detection unit for detecting a relay device processing data in a manner against the above-mentioned predetermined transmission rule based on the analysis result by the analysis unit as a relay device performing fraudulent activity. Characterized fraud detection system.
上記送信装置は、上記複数の中継装置のうち2以上の中継装置に同じデータを送信するという上記所定のルールに従って、上記2以上の中継装置にデータを送信するように構成され、
上記分析部は、上記複数の中継装置が処理しているデータの内容を分析し、
上記不正検出部は、他の中継装置において同じデータが処理されていないデータを処理している中継装置を、不正行為を行っている中継装置として検出することを特徴とする請求項1に記載の不正検知システム。
The transmitting apparatus is configured to transmit data to the two or more relay apparatuses according to the predetermined rule of transmitting the same data to two or more relay apparatuses among the plurality of relay apparatuses.
The analysis unit analyzes the content of data processed by the plurality of relay devices;
The fraud detection unit according to claim 1, characterized in that a relay device processing data for which the same data is not processed in another relay device is detected as a relay device performing an unauthorized action. Fraud detection system.
上記複数の送信装置は、上記複数の中継装置に提供されるデータ数の差が所定値以内となるようにデータを送信するという上記所定のルールに従って、上記複数の中継装置の少なくとも1つにデータを送信し、
上記分析部は、上記複数の中継装置が処理しているデータに関し、単位時間当たりの処理数またはデータ処理の時間間隔を分析し、
上記不正検出部は、上記単位時間当たりの処理数または上記データ処理の時間間隔が他の中継装置と比べて相違する中継装置を、不正行為を行っている中継装置として検出することを特徴とする請求項1に記載の不正検知システム。
The plurality of transmission devices transmit data to at least one of the plurality of relay devices according to the predetermined rule that data is transmitted such that the difference in the number of data provided to the plurality of relay devices falls within a predetermined value. Send
The analysis unit analyzes the number of processes per unit time or the time interval of data processing with respect to data processed by the plurality of relay devices;
The fraud detecting unit is characterized in that a relay device having a different number of processing per unit time or a time interval of the data processing compared with another relay device is detected as a relay device performing fraudulent activity. The fraud detection system according to claim 1.
上記分析部は、上記複数の中継装置がそれぞれ有している記憶装置を監視の対象として、上記複数の中継装置が処理しているデータまたは当該データの処理状況を分析することを特徴とする請求項1〜3の何れか1項に記載の不正検知システム。   The analysis unit analyzes data processed by the plurality of relay devices or the processing status of the data, with the storage devices respectively included in the plurality of relay devices as targets of monitoring. The fraud detection system according to any one of Items 1 to 3. 上記分析部は、上記複数の中継装置から上記ノード装置に向けて送信されたデータを取得して、上記複数の中継装置が処理しているデータまたは当該データの処理状況を分析することを特徴とする請求項1〜3の何れか1項に記載の不正検知システム。   The analysis unit acquires data transmitted from the plurality of relay devices to the node device, and analyzes data processed by the plurality of relay devices or a processing state of the data. The fraud detection system according to any one of claims 1 to 3. データの送信元である複数の送信装置と、分散型ネットワークにより接続された複数のノード装置との間でデータの中継を行う複数の中継装置を監視対象として、上記中継装置で行われている不正行為を検知する不正検知装置であって、
上記複数の中継装置が処理しているデータまたは当該データの処理状況を分析する分析部と、
上記分析部による分析の結果に基づいて、上記複数の送信装置に設定された所定の送信ルールに反する態様でデータを処理している中継装置を、不正行為を行っている中継装置として検出する不正検出部とを備えたことを特徴とする不正検知装置。
An illegal operation being performed by the relay device for monitoring a plurality of relay devices that relay data between a plurality of transmission devices that are data transmission sources and a plurality of node devices connected by a distributed network A fraud detection device that detects an activity,
An analysis unit that analyzes data being processed by the plurality of relay devices or a processing status of the data;
The fraud which detects the relay apparatus which is processing data in the mode contrary to the predetermined transmission rule set to the above-mentioned a plurality of transmitting apparatuses based on the result of the analysis by the above-mentioned analysis part as a relay apparatus which is doing fraudulent activity A fraud detection device comprising: a detection unit.
JP2019503487A 2018-10-17 2018-10-17 Fraud detection system and fraud detection device Active JP6530578B1 (en)

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2018/038723 WO2020079788A1 (en) 2018-10-17 2018-10-17 Fraud detection system and fraud detection device

Publications (2)

Publication Number Publication Date
JP6530578B1 true JP6530578B1 (en) 2019-06-12
JPWO2020079788A1 JPWO2020079788A1 (en) 2021-02-15

Family

ID=66821689

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2019503487A Active JP6530578B1 (en) 2018-10-17 2018-10-17 Fraud detection system and fraud detection device

Country Status (2)

Country Link
JP (1) JP6530578B1 (en)
WO (1) WO2020079788A1 (en)

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP4490307B2 (en) * 2005-02-24 2010-06-23 三菱電機株式会社 Network abnormality detection apparatus, computer program, and network abnormality detection method
US8942120B2 (en) * 2012-05-24 2015-01-27 Mitsubishi Electric Research Laboratories, Inc. Reputation-based routing and error-correction coding in ad hoc networks
WO2018105049A1 (en) * 2016-12-07 2018-06-14 サスメド株式会社 Security system and authentication server

Also Published As

Publication number Publication date
WO2020079788A1 (en) 2020-04-23
JPWO2020079788A1 (en) 2021-02-15

Similar Documents

Publication Publication Date Title
US10372910B2 (en) Method for predicting and characterizing cyber attacks
US20210248230A1 (en) Detecting Irregularities on a Device
Cabaj et al. Using software-defined networking for ransomware mitigation: the case of cryptowall
US10678925B2 (en) Data quarantine and recovery
JP6239215B2 (en) Information processing apparatus, information processing method, and information processing program
US9762596B2 (en) Heuristic botnet detection
EP3111614B1 (en) Malicious encrypted network traffic identification
CN105409164B (en) Rootkit detection by using hardware resources to detect inconsistencies in network traffic
JP5886422B2 (en) System, apparatus, program, and method for protocol fingerprint acquisition and evaluation correlation
US9571508B2 (en) Systems and methods for distributed rule-based correlation of events
US7720965B2 (en) Client health validation using historical data
KR20150110687A (en) Distributed traffic pattern analysis and entropy prediction for detecting malware in a network environment
US11489851B2 (en) Methods and systems for monitoring cyber-events
Moussaileb et al. Ransomware network traffic analysis for pre-encryption alert
US9245118B2 (en) Methods for identifying key logging activities with a portable device and devices thereof
US20220103584A1 (en) Information Security Using Blockchain Technology
US8732469B2 (en) Communication cutoff device, server device and method
Grammatikakis et al. Understanding and mitigating banking trojans: From zeus to emotet
US20210084061A1 (en) Bio-inspired agile cyber-security assurance framework
JP2008052637A (en) Abnormality detector, abnormality detection program, and recording medium
JP6530578B1 (en) Fraud detection system and fraud detection device
WO2019176080A1 (en) Fraud detection system and fraud detection device
US20190104141A1 (en) System and Method for Providing and Facilitating an Information Security Marketplace
JP6635029B2 (en) Information processing apparatus, information processing system, and communication history analysis method
CN114072798A (en) Inline malware detection

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20190122

A871 Explanation of circumstances concerning accelerated examination

Free format text: JAPANESE INTERMEDIATE CODE: A871

Effective date: 20190122

A975 Report on accelerated examination

Free format text: JAPANESE INTERMEDIATE CODE: A971005

Effective date: 20190227

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20190417

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20190516

R150 Certificate of patent or registration of utility model

Ref document number: 6530578

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

S531 Written request for registration of change of domicile

Free format text: JAPANESE INTERMEDIATE CODE: R313531

R350 Written notification of registration of transfer

Free format text: JAPANESE INTERMEDIATE CODE: R350

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

S531 Written request for registration of change of domicile

Free format text: JAPANESE INTERMEDIATE CODE: R313531

R350 Written notification of registration of transfer

Free format text: JAPANESE INTERMEDIATE CODE: R350