JP6636605B1 - History monitoring method, monitoring processing device, and monitoring processing program - Google Patents

History monitoring method, monitoring processing device, and monitoring processing program Download PDF

Info

Publication number
JP6636605B1
JP6636605B1 JP2018232673A JP2018232673A JP6636605B1 JP 6636605 B1 JP6636605 B1 JP 6636605B1 JP 2018232673 A JP2018232673 A JP 2018232673A JP 2018232673 A JP2018232673 A JP 2018232673A JP 6636605 B1 JP6636605 B1 JP 6636605B1
Authority
JP
Japan
Prior art keywords
user
monitoring
data
history data
determination
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2018232673A
Other languages
Japanese (ja)
Other versions
JP2020095459A (en
Inventor
直哉 小泉
直哉 小泉
Original Assignee
株式会社ミッドランドItソリューション
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社ミッドランドItソリューション filed Critical 株式会社ミッドランドItソリューション
Priority to JP2018232673A priority Critical patent/JP6636605B1/en
Application granted granted Critical
Publication of JP6636605B1 publication Critical patent/JP6636605B1/en
Publication of JP2020095459A publication Critical patent/JP2020095459A/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Abstract

【課題】監視システムより得た既知のログデータを活用し、利用者の業態に応じて効率的にユーザ端末装置の監視処理を実現する履歴監視システムを提供する。【解決手段】履歴監視システム1は、ユーザ端末装置3Aを監視する監視システム(50、51)にて検出対象として判断された既知の検出ログデータを用いて、監視処理装置2が、監視処理を行い、検出ログデータに基づいて、操作ユーザに関する情報並びに操作ファイル又はディレクトリのパス及び操作内容を有する履歴データを、操作履歴データとして取得する。判断処理は、ユーザ及び当該ユーザが利用するコンピュータの対応関係と、ファイル又はディレクトリの操作権限並びにユーザとの対応関係と、顧客及びユーザの対応関係との1又は複数並びに操作履歴データを用いた判断を含む。判断処理は、取得した履歴データを用いて、通知対象か否かの判断処理を行う為の判断データに基づく。【選択図】図1Provided is a history monitoring system that utilizes a known log data obtained from a monitoring system to efficiently realize a monitoring process of a user terminal device according to a business type of a user. A history monitoring system (1) uses a known detection log data determined as a detection target by a monitoring system (50, 51) for monitoring a user terminal device (3A). Then, based on the detection log data, information about the operation user and history data having the path of the operation file or directory and the operation content are acquired as operation history data. The determination process is performed using one or more of the correspondence between the user and the computer used by the user, the operation authority of the file or directory, the correspondence between the user, and the correspondence between the customer and the user, and the operation history data. including. The determination process is based on the determination data for performing the determination process as to whether or not to be notified using the acquired history data. [Selection diagram] Fig. 1

Description

本発明は、クライアントコンピュータの操作履歴を監視する為の履歴監視方法、監視処理装置および監視処理プログラムに関する。   The present invention relates to a history monitoring method, a monitoring processing device, and a monitoring processing program for monitoring an operation history of a client computer.

従業員によっては、業務時間や休憩時間等に、業務用に貸与されたクライアントパソコンを使用し、下記に示す様な行為を行う。
・アダルト動画サイトにアクセスして不適切な動画を閲覧する。
・オンラインゲームをプレイする。
・掲示板やSNS等にアクセスして、書き込みを行う。
・ファイル交換ソフトを使って不正にファイルをやり取りする。
・顧客情報等の社外秘の機密データを、電子メールやクラウドストレージ等で外部に送信する。
・機密データを、CD/DVD−ROMやフラッシュメモリ等の補助記憶装置に保存して持ち出す。
・営業時間外にクライアントコンピュータを使用する。
Some employees use the client PCs lent for business during work hours or breaks, and perform the following actions.
・ Browse inappropriate videos by accessing adult video sites.
・ Play online games.
-Access to a bulletin board, SNS, etc. to write.
・ Illegal exchange of files using file exchange software.
・ Send confidential data such as customer information that is confidential to the outside world by e-mail or cloud storage.
-The confidential data is stored in an auxiliary storage device such as a CD / DVD-ROM or a flash memory and taken out.
-Use the client computer outside business hours.

この様な不正な行為を見つけ出すための技術を下記に示す。例えば、監視者コンピュータが、通信接続されている各クライアントコンピュータから音出力情報を受信する音出力情報受信手段と、前記受信した音出力情報を保存する音出力情報記憶手段と、前記音出力情報を参照し、通常業務における音出力形態との比較により、業務外のコンピュータ操作の可能性の有無を判定する判定手段とを備え、前記クライアントコンピュータが、音の出力に関する音出力情報を前記監視者コンピュータに対して送信する音出力情報送信手段を備え、業務外操作を検知でき、警告通知等を行うことが可能なコンピュータ操作監視技術を提供する為の技術が知られている(特許文献1)。   Techniques for detecting such illegal acts are described below. For example, a monitor computer may have a sound output information receiving unit that receives sound output information from each of the client computers that are communicatively connected, a sound output information storage unit that stores the received sound output information, and the sound output information. Reference means for determining whether or not there is a possibility of computer operation outside the business by comparing with a sound output form in a normal business, wherein the client computer outputs sound output information on sound output to the monitor computer. There is known a technology for providing a computer operation monitoring technology that includes a sound output information transmitting unit that transmits to a computer and that can detect a non-business operation and can issue a warning notification or the like (Patent Document 1).

また、端末からキャプチャされた操作画面情報を取得するキャプチャ画像取得部と、端末から操作ログ情報を取得する操作ログ情報取得部と、操作ログ情報に含まれている操作イベントの操作評価値を算定する操作イベント評価部と、操作評価値に基づいて明示が必要であると判定された要明示操作イベントを明示する強調イメージを生成する操作イベント特殊画像化部と、操作画面情報に強調イメージを合成して監視画面として表示する監視画像表示部とを備える端末監視装置に関する技術が知られている(特許文献2)。   In addition, a capture image acquisition unit that acquires operation screen information captured from a terminal, an operation log information acquisition unit that acquires operation log information from a terminal, and an operation evaluation value of an operation event included in the operation log information are calculated. An operation event evaluation unit that performs an operation event, an operation event special image generation unit that generates an emphasized image that clearly indicates an operation event that needs to be specified based on the operation evaluation value, and an emphasized image combined with the operation screen information (Patent Document 2).

特許第3963278号Patent No. 3963278 特開2008−191858号公報JP 2008-191858 A

従来技術では、監視装置を利用し、事前定義された判断条件に基づいて、クライアントコンピュータでの操作に対する許可/不可を判断し、不可時には操作自体をできなくしたり、管理者への通知を行う等することで、不正な操作を監視していた。   In the related art, a monitoring device is used to determine permission / prohibition of an operation on a client computer based on a predetermined determination condition, and when the operation is not possible, the operation itself is disabled or a notification to an administrator is performed. By doing so, illegal operations were monitored.

しかしながら、監視システムにて、不可の判断条件を緩めすぎると、不正なデータの利用や操作を見逃してしまうリスクがあり、不可の判断条件を厳しく設定しすぎた場合、実際には許可されるべき操作が頻発してしまい、担当者が意図した作業ができなくなったり、ログデータのチェック等、管理者側の運用のコストが増大してしまう。   However, in the monitoring system, if the conditions for the impossibility are too loose, there is a risk that the use or operation of improper data may be overlooked. Frequent operations may occur, making it impossible for the person in charge to perform the intended operation, or increasing the cost of operation on the administrator side, such as checking log data.

そのため、従来技術のような既存の監視システムでは、クライアントの種別や事業形態の異なる各社が、自社の実情に合わせて細やかな設定を行い運用できるものではない。   For this reason, in the existing monitoring system as in the conventional technology, it is not possible for companies with different types of clients and different business forms to operate by making detailed settings according to the actual situation of the company.

また、業務効率化の観点から、顧客情報を既存のCRM(Customer Relationship Management)サービスやクラウドストレージサービスの業務上での利用が求められている。例えば、士業事務所のように、1の顧客に対して複数の担当者が作業をする業態であっても、関係者間での情報、データの共有によって、大幅に業務効率化を行うことができる。   Further, from the viewpoint of business efficiency, there is a demand for using customer information in business operations of existing CRM (Customer Relationship Management) service and cloud storage service. For example, even in a business type in which multiple persons work for one customer, such as a business office, sharing information and data between related parties can greatly improve the efficiency of business. Can be.

一方で、このようなサービスの利用に際して、ネットワーク経由でデータに自由にアクセス可能となるため、顧客情報の持ち出しなど、データの不正な利用を発見できないリスクが生じると共に、不正なデータ持ち出しが行われた場合に、罰則規定を適用できるだけの十分な証拠を保全できないという課題がある。   On the other hand, when using such services, the data can be freely accessed via the network, and there is a risk that unauthorized use of data cannot be discovered, such as the taking out of customer information, and illegal data is taken out. In such cases, there is a problem that it is not possible to maintain sufficient evidence to apply the penal provisions.

以上から、各企業の業務手順に則って、個別にチューニングされた監視処理装置、業務効率化のシステムを利用することが理想ではあるが、開発などのコストの点から現実的ではない。そのため、既存のシステムを利用する等して開発コストを抑えながら、実運用が可能な履歴の監視方法が求められていた。   From the above, it is ideal to use a monitoring processing device and a system for improving work efficiency that are individually tuned in accordance with the business procedure of each company, but it is not realistic in terms of development and other costs. For this reason, there has been a demand for a history monitoring method that can be used in actual operation while suppressing development costs by using an existing system.

本発明は、上記のような実状に鑑みてなされたものであり、監視システムより得た既知のログデータデータを活用し、利用者の業態に応じて効率的に監視処理を実現するための履歴監視方法を提供することを解決すべき課題とする。   The present invention has been made in view of the above situation, and uses a known log data obtained from a monitoring system, and records a history for efficiently implementing a monitoring process according to a business type of a user. Providing a monitoring method is an issue to be solved.

上記課題を解決するために、本発明は、クライアントコンピュータを監視する監視システムにて検出対象として判断された既知の検出ログデータを用いて、監視処理を行う為の履歴監視方法であって、
監視処理装置が、前記検出ログデータに基づいて、操作を行うユーザに関する情報並びに、操作されたファイル又はディレクトリのパス、操作内容を有する履歴データを、操作履歴データとして取得するステップと、
取得した履歴データを用いて、通知対象か否かの判断処理を行う為の判断データを格納するステップと、
前記判断データに基づいて判断処理を行うステップと、を備え、
前記判断処理は、ユーザ及び当該ユーザが利用するコンピュータの対応関係と、
ファイル又はディレクトリの操作権限並びにユーザとの対応関係と、
顧客及びユーザの対応関係と、の1又は複数並びに前記操作履歴データを用いた判断を含むことを特徴とする。
In order to solve the above problem, the present invention is a history monitoring method for performing a monitoring process using known detection log data determined as a detection target in a monitoring system that monitors a client computer,
A monitoring processing device, based on the detection log data, information on a user who performs an operation, a path of an operated file or directory, and acquiring history data having the operation content as operation history data;
Using the acquired history data, storing determination data for performing a determination process of whether or not to be notified,
Performing a determination process based on the determination data,
The determination process includes: a correspondence between a user and a computer used by the user;
File or directory operation authority and correspondence with user,
One or more of the correspondence between the customer and the user and the determination using the operation history data are included.

また、本発明は、クライアントコンピュータを監視する監視システムにて検出対象として判断された既知の検出ログデータを用いて、監視処理を行う為の監視処理装置であって、
前記検出ログデータに基づいて、操作を行うユーザに関する情報並びに、操作されたファイル又はディレクトリのパス、操作内容を有する履歴データを、操作履歴データとして取得する手段と、
取得した履歴データを用いて、通知対象か否かの判断処理を行う為の判断データを格納する手段と、
前記判断データに基づいて判断処理を行う手段と、を備え、
前記判断処理は、ユーザ及び当該ユーザが利用するコンピュータの対応関係と、
ファイル又はディレクトリの操作権限並びにユーザとの対応関係と、
顧客及びユーザの対応関係と、の1又は複数並びに前記操作履歴データを用いた判断を含むことを特徴とする。
Further, the present invention is a monitoring processing apparatus for performing monitoring processing using known detection log data determined as a detection target in a monitoring system that monitors a client computer,
Based on the detection log data, information about the user performing the operation, the path of the operated file or directory, history data having the operation content, a means for acquiring as operation history data,
Means for storing determination data for performing a determination process as to whether or not to be notified, using the acquired history data,
Means for performing a determination process based on the determination data,
The determination process includes: a correspondence between a user and a computer used by the user;
File or directory operation authority and correspondence with user,
One or more of the correspondence between the customer and the user and the determination using the operation history data are included.

また、本発明は、クライアントコンピュータを監視する監視システムにて検出対象として判断された既知の検出ログデータを用いて、監視処理を行う為の監視処理プログラムであって、
コンピュータを、前記検出ログデータに基づいて、操作を行うユーザに関する情報並びに、操作されたファイル又はディレクトリのパス、操作内容を有する履歴データを、操作履歴データとして取得する手段と、
取得した履歴データを用いて、通知対象か否かの判断処理を行う為の判断データを格納する手段と、
前記判断データに基づいて判断処理を行う手段と、として機能させ、
前記判断処理は、ユーザ及び当該ユーザが利用するコンピュータの対応関係と、
ファイル又はディレクトリの操作権限並びにユーザとの対応関係と、
顧客及びユーザの対応関係と、の1又は複数並びに前記操作履歴データを用いた判断を含むことを特徴とする。
Further, the present invention is a monitoring processing program for performing monitoring processing using known detection log data determined as a detection target in a monitoring system that monitors a client computer,
Computer, based on the detection log data, information about the user performing the operation, the path of the operated file or directory, history data having the operation content, means to obtain as operation history data,
Means for storing determination data for performing a determination process as to whether or not to be notified, using the acquired history data,
Means for performing a determination process based on the determination data,
The determination process includes: a correspondence between a user and a computer used by the user;
File or directory operation authority and correspondence with user,
One or more of the correspondence between the customer and the user and the determination using the operation history data are included.

このような構成とすることで、既存の監視システムによって提供されるログを、監視対象組織の業務手順に則ってより細かく通知対象か否かの判断処理を行うことができ、監視者に対するこれまでのような不必要な通知を排除すると共に、監視対象組織ごとのオーダーを満たした監視処理を、より低コストにて実現することができる。   With such a configuration, the log provided by the existing monitoring system can be more finely determined according to the business procedure of the monitoring target organization as to whether or not to be notified. In addition to eliminating unnecessary notifications as described above, monitoring processing that satisfies the order for each monitoring target organization can be realized at lower cost.

本発明の好ましい形態では、前記判断処理は、前記操作履歴データについて、特定のキーワードがファイル名、ディレクトリ名またはパス中に含まれるか否か及び、操作を行ったユーザの権限を用いた判断を含むことを特徴とする。
このような構成とすることで、クライアントコンピュータで業務に使用するファイル名、ディレクトリ名を所定のルールに則って設定する運用とするのみで、効果の高い監視処理を実現することができる。例えば、ファイル名等に、顧客の名称や顧客の識別番号を付与したり、持ち出し不可のデータに対して「社内秘」といった名称を設定して、管理ができる。
In a preferred aspect of the present invention, the determination process includes determining whether or not a specific keyword is included in a file name, a directory name, or a path with respect to the operation history data, and determining using the authority of the user who performed the operation. It is characterized by including.
With such a configuration, a highly effective monitoring process can be realized only by setting the file name and the directory name used for the job on the client computer in accordance with a predetermined rule. For example, a file name or the like can be managed by assigning a customer name or a customer identification number, or by setting a name such as "internal secret" for data that cannot be taken out.

本発明の好ましい形態では、前記監視処理装置が、監視対象組織ごとの検出ログデータの格納先情報を用いて格納先を巡回処理し、前記履歴データを取得するステップと、
監視対象組織ごとの前記対応関係を定義するための情報の格納先情報を用いて格納先を巡回処理し、前記対応関係を判断するための情報を収集するステップと、を備え、
前記巡回処理によって取得した前記履歴データ及び対応関係を用いて、判断処理を行うことを特徴とする。
特定のユーザしか業務上操作し得ない顧客情報について、他のユーザによるコピー操作を検出する場合、特定のユーザによるコピー操作をホワイトリストによって許可したり、他のユーザをブラックリストで排除したりするが、担当者が変更になった際や、新たな関係者が発生した場合に、それらの定義を都度見直すことは煩雑であり、そのような事態が頻発する業態の組織では、監視自体が現実的ではない。このような構成とすることで、顧客データの管理やファイル権限の管理、ユーザの権限の管理等を、既存のクラウドサービス等を用いて実施できると共に、そこで設定した情報を監視処理に利用することができ、効率的な監視処理が実現できる。
In a preferred embodiment of the present invention, the monitoring processing device performs a processing round the storage destination using the storage destination information of the detection log data for each monitoring target organization, to obtain the history data,
The storage destination information using the storage destination information for defining the correspondence relationship for each monitoring target organization, processing the storage destination, collecting information for determining the correspondence relationship,
A determination process is performed using the history data and the correspondence obtained by the traveling process.
When detecting a copy operation by another user with respect to customer information that can be operated only by a specific user in business, a copy operation by a specific user is permitted by a whitelist, and other users are excluded by a blacklist. However, when the person in charge changes or a new stakeholder arises, it is troublesome to reconsider these definitions every time. Not a target. With such a configuration, management of customer data, management of file authority, management of user authority, and the like can be performed using an existing cloud service and the like, and information set there can be used for monitoring processing. And an efficient monitoring process can be realized.

本発明の好ましい形態では、前記監視処理装置が、前記判断処理結果に基づいて、通知先への通知処理を行うステップを備え、
前記判断処理は、前記監視処理システムにおいて検出対象として判断された検出ログデータのうち、前記判断データに基いて、所定の条件に該当する履歴について通知判断を行うことを特徴とする。
このような構成とすることで、通知処理を実行することができる。
In a preferred embodiment of the present invention, the monitoring processing device includes a step of performing a notification process to a notification destination based on the determination processing result,
The determination process is characterized in that a notification determination is made for a history that satisfies a predetermined condition based on the determination data among detection log data determined as a detection target in the monitoring processing system.
With such a configuration, the notification process can be executed.

本発明の好ましい形態では、前記判断データは、前記ユーザ及びその権限についての対応並びに前記履歴データに含まれるタイムスタンプに基づいて判断処理を行う為の判断条件を含むことを特徴とする。
このような構成とすることで、ユーザの権限並びに履歴データに含まれるタイムスタンプを用いた判断処理が可能となる。
In a preferred embodiment of the present invention, the determination data includes a determination condition for performing a determination process based on the correspondence between the user and its authority and a time stamp included in the history data.
With such a configuration, it is possible to perform the determination process using the authority of the user and the time stamp included in the history data.

本発明の好ましい形態では、前記操作履歴データは、前記操作内容として、操作が行われたドライブの種別及び動作を有し、
前記判断処理は、前記ファイル又はディレクトリのパスに基づいて、複数の顧客に関するデータが外部記憶装置に移動、複製または生成された場合に、通知判断を行うことを特徴とする。
このような構成とすることで、特に、会計事務所等では通常行われない、複数顧客に関するデータの外部記憶装置への操作に対して、監視処理が可能となる。
In a preferred aspect of the present invention, the operation history data includes, as the operation content, a type and an operation of a drive on which the operation is performed,
The determination process is characterized in that, based on the path of the file or directory, a notification determination is made when data relating to a plurality of customers has been moved, copied, or generated to an external storage device.
By adopting such a configuration, in particular, it becomes possible to perform a monitoring process on an operation to the external storage device of data on a plurality of customers, which is not usually performed in an accounting office or the like.

本発明の好ましい形態では、前記監視処理装置が、前記検出ログデータに基づいて、クライアントコンピュータによってアクセスされたウェブサイトのURL並びに、アクセスしたユーザに関する情報を有する履歴データを、アクセス履歴データとして取得するステップを備え、
前記判断処理は、前記ユーザ及びウェブサイトへのアクセス権限についての対応関係並びに前記アクセス履歴データに含まれるURLを用いた判断を含むことを特徴とする。
このような構成とすることで、アクセス履歴に基づく判断処理が可能となる。
In a preferred embodiment of the present invention, the monitoring processing device acquires, as access history data, a URL of a website accessed by a client computer and history data having information on an accessing user based on the detection log data. With steps,
The determination process includes a determination using a correspondence relationship between the user and an access right to a website and a URL included in the access history data.
With such a configuration, a determination process based on the access history can be performed.

本発明の好ましい形態では、前記監視処理装置が、前記検出ログデータに基づいて、クライアントコンピュータでの入力内容並びに、入力が行われたアプリケーションに関する情報を有する履歴データを、入力履歴データとして取得するステップを備え、
前記判断処理は、前記顧客及びユーザの対応関係及び前記入力履歴データに含まれる入力内容を用いた判断を含むことを特徴とする。
このような構成とすることで、担当でないユーザによる顧客データの持ち出しなど、クライアントコンピュータにおいて、所定のアプリケーションに対して行われた入力内容に基づいて、判断処理を行うことができる。
In a preferred aspect of the present invention, the monitoring processing device acquires, as input history data, input data at a client computer and history data having information on an application on which the input has been performed, based on the detection log data. With
The determination process includes a determination using a correspondence between the customer and the user and an input content included in the input history data.
With such a configuration, a determination process can be performed on the client computer based on the contents of an input made to a predetermined application, such as taking out customer data by a user who is not in charge.

本発明によれば、監視システムより得た既知のログデータを活用し、利用者の業態に応じて効率的に監視処理を実現するための履歴監視方法を提供することができる。   According to the present invention, it is possible to provide a history monitoring method for utilizing a known log data obtained from a monitoring system and efficiently implementing a monitoring process according to a business type of a user.

本発明の実施形態に係る履歴監視システム構成を示す図である。1 is a diagram illustrating a configuration of a history monitoring system according to an embodiment of the present invention. 本発明の実施形態に係る端末装置のハードウェア構成図である。FIG. 2 is a hardware configuration diagram of a terminal device according to the embodiment of the present invention. 本発明の実施形態に係る監視処理装置のハードウェア構成図である。FIG. 2 is a hardware configuration diagram of the monitoring processing device according to the embodiment of the present invention. 本発明の実施形態に係る監視システムおよび監視処理装置における判断処理の概念図である。It is a conceptual diagram of the judgment processing in the monitoring system and the monitoring processing device according to the embodiment of the present invention. 本発明の実施形態に係る対応関係を示す情報の一例である。It is an example of the information which shows the correspondence which concerns on embodiment of this invention. 本発明の実施形態に係る対応関係を示す情報の収集処理に関する処理フローチャートである。It is a processing flowchart regarding collection processing of the information which shows the correspondence concerning the embodiment of the present invention. 本発明の実施形態に係る履歴データの一例である。5 is an example of history data according to the embodiment of the present invention. 本発明の実施形態に係る判断データの一例である。It is an example of the determination data according to the embodiment of the present invention. 本発明の実施形態に係る検出ログデータを用いて、クライアントコンピュータの監視処理を行う際の処理フローチャートである。6 is a processing flowchart when monitoring processing of a client computer is performed using detection log data according to the embodiment of the present invention.

以下、図面を用いて、本発明の実施形態に関する履歴監視システムについて説明する。なお、以下に示す実施形態は本発明の一例であり、本発明を以下の実施形態に限定するものではなく、様々な構成を採用することもできる。   Hereinafter, a history monitoring system according to an embodiment of the present invention will be described with reference to the drawings. The embodiments described below are examples of the present invention, and the present invention is not limited to the following embodiments, and various configurations can be adopted.

本実施形態では、例えば、会計事務所において、従業員(ユーザ)が利用するクライアントコンピュータを監視対象とし、監視処理装置を利用して履歴の監視を行う場合について説明する。本発明は、種々の事業形態の組織が利用可能なものであり、利用する組織には特に制限はない。   In the present embodiment, for example, a case will be described in which a client computer used by an employee (user) is monitored in an accounting office, and a history is monitored using a monitoring processing device. The present invention can be used by organizations of various business forms, and there is no particular limitation on the organization to use.

本実施形態では監視処理装置を含む履歴監視システムの構成、動作等について説明するが、同様の構成の方法、コンピュータプログラム、記録媒体等も、同様の作用効果を奏することができる。また、プログラムは、記録媒体に記憶させてもよい。この記録媒体を用いれば、例えばコンピュータに前記プログラムをインストールすることができる。ここで、前記プログラムを記憶した記録媒体は、例えばCD−ROM等の非一過性の記録媒体であっても良い。   In the present embodiment, the configuration, operation, and the like of a history monitoring system including a monitoring processing device will be described. However, a method, a computer program, a recording medium, and the like having a similar configuration can also provide similar functions and effects. Further, the program may be stored in a recording medium. By using this recording medium, for example, the program can be installed in a computer. Here, the recording medium storing the program may be a non-transitory recording medium such as a CD-ROM.

一実施の形態におけるシステム構成を示す図1を参照すると、履歴監視システムは履歴監視システム1として具体化されている。   Referring to FIG. 1 illustrating a system configuration according to an embodiment, a history monitoring system is embodied as a history monitoring system 1.

この履歴監視システム1は、監視処理装置2、複数の端末装置3、通信ネットワーク4、監視システム5、クラウドストレージシステム6及び顧客情報管理システム7を備える。監視処理装置2は、複数の端末装置3(3A,3B)、監視システム5、クラウドストレージシステム6及び顧客情報管理システム7と通信ネットワーク4を介して連携する。   The history monitoring system 1 includes a monitoring processing device 2, a plurality of terminal devices 3, a communication network 4, a monitoring system 5, a cloud storage system 6, and a customer information management system 7. The monitoring processing device 2 cooperates with the plurality of terminal devices 3 (3A, 3B), the monitoring system 5, the cloud storage system 6, and the customer information management system 7 via the communication network 4.

通信ネットワーク4は、インターネットなどのIP(Internet Protocol)網などとから構成される。なお、以下の説明では、不明確にならない限り通信ネットワーク4の介在を省略する。   The communication network 4 includes an IP (Internet Protocol) network such as the Internet. In the following description, the intervention of the communication network 4 will be omitted unless it becomes unclear.

複数の端末装置3は、ユーザ端末装置3A及び監視者端末装置3Bを含む。ユーザ端末装置3A及び監視者端末装置3Bは、データ通信機能を有する構成であれば、コンピュータ端末(パーソナルコンピュータ、タブレット端末及びスマートフォン端末を含む)の少なくとも1つを含む単独構成または複合構成をそれぞれ採り得る。   The plurality of terminal devices 3 include a user terminal device 3A and a supervisor terminal device 3B. As long as the user terminal device 3A and the supervisor terminal device 3B have a data communication function, each of the user terminal device 3A and the monitor terminal device 3B has a single configuration or a composite configuration including at least one of computer terminals (including a personal computer, a tablet terminal, and a smartphone terminal). obtain.

ユーザ端末装置3A及び監視者端末装置3Bは、通信ネットワーク4を介してデータ通信を行うためのIPアドレスを割り当てられている。ユーザ端末装置3Aは、少なくとも、後述する監視システム5、クラウドストレージシステム6及び顧客情報管理システム7とデータ通信を行う。また、監視者端末装置3Bは、少なくとも、監視処理装置2とデータ通信を行う。   The user terminal device 3A and the supervisor terminal device 3B are assigned IP addresses for performing data communication via the communication network 4. The user terminal device 3A performs data communication with at least the monitoring system 5, the cloud storage system 6, and the customer information management system 7, which will be described later. The supervisor terminal device 3B performs data communication with at least the supervisory processor 2.

更に詳述すると、履歴監視システム1における複数の端末装置3(3A,3B)は、図2に例示するように、ハードウェア及び機能の構成要素を含んでいる。つまり、各端末装置3は、ハードウェア構成要素として、演算装置(CPU(Central Processing Unit))11と、作業用メモリとしての主記憶装置(RAM(Random Access Memory))12とを備える。   More specifically, the plurality of terminal devices 3 (3A, 3B) in the history monitoring system 1 include hardware and functional components as illustrated in FIG. That is, each terminal device 3 includes an arithmetic device (CPU (Central Processing Unit)) 11 and a main storage device (RAM (Random Access Memory)) 12 as a working memory as hardware components.

各端末装置3は、OS(Operating System)、アプリケーションプログラム、及び各種情報(データを含む)を書換え可能に格納するHDDやSSD、フラッシュメモリ等の補助記憶装置13と、通信制御部14と、NIC(Network Interface Card)などの通信インタフェース(IF)部15と、表示制御部16と、表示部17と、情報入力・指定部18などとを、更に備える。   Each of the terminal devices 3 includes an auxiliary storage device 13 such as an HDD (SSD), a flash memory, or the like, which rewritably stores an OS (Operating System), an application program, and various information (including data); a communication control unit 14; (IF), a communication interface (IF) unit 15 such as a (Network Interface Card), a display control unit 16, a display unit 17, an information input / designation unit 18, and the like.

各端末装置3において、後に詳述する機能を論理的に実現するには、補助記憶装置13にウェブブラウザ、電子メールソフトウェア、及び端末制御プログラムなどをアプリケーションプログラムとしてインストールしておく。そして、各端末装置3においては、電源投入または利用者(ユーザ)による指示を契機に、演算装置(CPU)11がアプリケーションプログラムを主記憶装置(RAM)12に展開して実行する。   To logically realize the functions described in detail later in each terminal device 3, a web browser, electronic mail software, a terminal control program, and the like are installed in the auxiliary storage device 13 as application programs. Then, in each terminal device 3, when the power is turned on or an instruction from a user (user) is triggered, the arithmetic device (CPU) 11 loads the application program into the main storage device (RAM) 12 and executes it.

また、ユーザ端末装置3Aについては、監視システム5において、クライアントコンピュータの監視を実施するための監視ソフトウェアと、クラウドストレージシステム6及び顧客情報管理システム7以外に、作業ファイルや顧客情報(例えば、顧客の売り上げや、顧客の財務管理)を管理するための業務利用ソフトウェアが、アプリケーションプログラムとしてインストールされているものとする。   Further, regarding the user terminal device 3A, in the monitoring system 5, in addition to the monitoring software for monitoring the client computer and the cloud storage system 6 and the customer information management system 7, work files and customer information (for example, It is assumed that business use software for managing sales and financial management of customers is installed as an application program.

監視処理装置2は、データ通信機能を有し、図3に例示するように、ハードウェア及び機能の構成要素を含んでいる。すなわち、監視処理装置2は、ハードウェア構成要素として、演算装置(CPU(Central Processing Unit))21と、作業用メモリとしての主記憶装置(RAM(Random Access Memory))22とを備える。   The monitoring processing device 2 has a data communication function, and includes hardware and functional components as illustrated in FIG. That is, the monitoring processing device 2 includes an arithmetic device (CPU (Central Processing Unit)) 21 as a hardware component and a main storage device (RAM (Random Access Memory)) 22 as a working memory.

監視処理装置2は、OS(Operating System)、アプリケーションプログラム、及び各種情報(データを含む)を書換え可能に格納するHDDやSSD、フラッシュメモリ等の補助記憶装置23と、通信制御部24と、NIC(Network Interface Card)などの通信インタフェース(IF)部25などとを、更に備える。   The monitoring processing device 2 includes an auxiliary storage device 23 such as a HDD, SSD, or flash memory that rewritably stores an OS (Operating System), an application program, and various information (including data); a communication control unit 24; And a communication interface (IF) unit 25 such as a (Network Interface Card).

監視処理装置2は、後に詳述する機能構成要素として、巡回処理手段201、取得処理手段202、格納処理手段203、判断処理手段204、通知処理手段205及びデータベースDBを備える。   The monitoring processing device 2 includes, as functional components described in detail below, a traveling processing unit 201, an acquisition processing unit 202, a storage processing unit 203, a determination processing unit 204, a notification processing unit 205, and a database DB.

監視処理装置2において上述した機能構成要素(201−205)を論理的に実現するには、補助記憶装置23に監視処理プログラムをアプリケーションプログラムとしてインストールしておく。そして、監視処理装置2においては、電源投入を契機に、演算装置(CPU)21がこの処理プログラムを主記憶装置(RAM)22に展開して実行する。   To logically realize the above-described functional components (201 to 205) in the monitoring processing device 2, a monitoring processing program is installed in the auxiliary storage device 23 as an application program. In the monitoring processor 2, when the power is turned on, the arithmetic unit (CPU) 21 expands the processing program in the main storage device (RAM) 22 and executes it.

次に、図1及び関連図(図4〜図9)を参照して、履歴監視システム1における処理ついて更に詳述する。   Next, the processing in the history monitoring system 1 will be described in more detail with reference to FIG. 1 and related drawings (FIGS. 4 to 9).

本実施形態では、第3者によって、ウェブサービスの態様にて提供される監視システム5、クラウドストレージシステム6及び顧客情報管理システム7を利用して、履歴監視システム1を実現する。   In the present embodiment, the history monitoring system 1 is realized by a third party using the monitoring system 5, the cloud storage system 6, and the customer information management system 7 provided in the form of a web service.

監視システム5は、データベース50と、監視装置51と、を備える。ユーザ端末装置3Aは、監視対象となるユーザ(従業員)が利用する端末装置3であり、ユーザ端末装置3Aにインストールされた既存の監視ソフトウェアおよび既存の監視システム5によって、そのログデータが収集される。   The monitoring system 5 includes a database 50 and a monitoring device 51. The user terminal device 3A is a terminal device 3 used by a user (employee) to be monitored, and its log data is collected by existing monitoring software and an existing monitoring system 5 installed in the user terminal device 3A. You.

ユーザ端末装置3Aにインストールされた監視ソフトウェアは、事前設定された条件基づいて、ユーザ端末装置3Aでの操作を監視する。事前設定された条件とは、不可条件、検出条件、ホワイトリスト及びブラックリストを含み、これらに基づいて監視システム5による監視処理が行われる。   The monitoring software installed on the user terminal device 3A monitors an operation on the user terminal device 3A based on a preset condition. The pre-set conditions include an impossibility condition, a detection condition, a white list, and a black list, and the monitoring processing by the monitoring system 5 is performed based on these.

従来の監視ソフトウェア(監視システム5)では、事前設定された不可条件、ホワイトリスト及びブラックリストに基づいて、ユーザ端末装置3Aの監視処理を行う。図4(a)は、監視システム5でのログデータに対する判断処理の概念図である。監視システム5は、ユーザ(クライアントコンピュータ)に禁止された操作(不可条件又はブラックリストに該当する場合)と、許可された操作(ホワイトリスト、通知条件に該当する場合、禁止された操作を除くそれ以外の操作)とを判断する。   In the conventional monitoring software (monitoring system 5), the monitoring process of the user terminal device 3A is performed based on the preset unconditional condition, whitelist, and blacklist. FIG. 4A is a conceptual diagram of a determination process for log data in the monitoring system 5. The monitoring system 5 includes an operation prohibited by the user (client computer) (if the condition is prohibited or the blacklist is satisfied) and an operation permitted (a whitelist or a condition excluding the prohibited operation if the notification condition is satisfied). Operation other than).

ここで、不可条件とは、例えば、exeファイル等の実行であったり、特定のURLやドメインに対するアクセスの制限などである。監視処理の結果、不可条件に該当すると判断された操作については、ユーザ端末装置3Aにおける操作が抑止される。   Here, the unconditional condition is, for example, execution of an exe file or the like, or restriction on access to a specific URL or domain. As a result of the monitoring processing, the operation in the user terminal device 3A is suppressed for the operation that is determined to correspond to the impossible condition.

不可条件は、実施されることで業務上重大な支障をきたす恐れのある操作であって、全て又は大多数のクライアントコンピュータにおいて抑止されるべき操作が設定され得る。例えば、業務運用上、ごく一部のユーザのみが行う操作については、不可条件を設定しつつ、ホワイトリストでごく一部のユーザのみ例外的に操作を許可するような条件設定が行われる。   The unconditional condition is an operation that may cause a serious problem in business when executed, and an operation to be suppressed in all or a majority of client computers can be set. For example, for operations performed by only a small number of users in business operation, a condition is set such that an unconditional condition is set and only a small number of users are allowed to operate exceptionally in a white list.

なお、本実施形態では、不可条件、ブラックリスト及びホワイトリストの判断条件は、ユーザ端末装置3Aにインストールされた監視ソフトウェアに保存されており、監視装置51によってその定義ファイルが更新される。   In the present embodiment, the unusable condition, the blacklist and the whitelist determination conditions are stored in monitoring software installed in the user terminal device 3A, and the monitoring device 51 updates the definition file.

検出条件とは、クライアントコンピュータにおいて操作自体が抑止されるわけではないが、監視者に対して通知を行い、確認が必要となるような操作(検出対象)が設定され得る。検出条件に該当するログデータが監視装置51によって発見された場合、通常、監視装置51は、監視者端末装置3Bに通知処理を行うが、後述の監視処理装置2による通知処理と重複するため、通知処理をオフにする等して、監視者端末装置3Bへの監視装置51で通知条件に該当する場合の通知を、抑止する設定とすることが好ましい。   The detection condition does not mean that the operation itself is suppressed in the client computer, but may be set to an operation (detection target) that notifies the monitoring person and requires confirmation. When log data corresponding to the detection condition is found by the monitoring device 51, the monitoring device 51 normally performs a notification process to the monitor terminal device 3B, but overlaps with a notification process by the monitoring processing device 2 described below. It is preferable to set a setting to suppress the notification to the monitoring terminal device 3B when the monitoring device 51 satisfies the notification condition by turning off the notification process or the like.

ログデータが、検出対象に該当する場合(許可された操作)、監視処理装置2において後述する判断処理を経て、監視者に対して通知を行うべきか否かの判断を行う。なお、検出条件の判断処理についても、監視ソフトウェア側で実行されてよい。   When the log data corresponds to the detection target (permitted operation), the monitoring processing device 2 determines whether or not to notify the monitoring person through a determination process described later. Note that the detection condition determination process may also be executed on the monitoring software side.

監視装置51は、ログデータを受け取り、収集したログデータが検出対象に該当する場合、検出ログデータとして格納する。検出ログデータは、データベース50に格納され、監視処理装置2での判断処理に利用される。ここで、不可条件の判断を行った動作に係るログデータについても、格納する構成であっても構わない。   The monitoring device 51 receives the log data, and stores the collected log data as detected log data when the collected log data corresponds to a detection target. The detection log data is stored in the database 50, and is used for the determination processing in the monitoring processing device 2. Here, the log data relating to the operation for which the determination of the unconditional condition is performed may be stored.

ログデータ及び検出ログデータは、クライアントコンピュータにおけるユーザの操作履歴に関するログデータ(以下、操作ログデータと呼称する)と、クライアントコンピュータによるネットワークを介したアクセス履歴に関するログデータ(以下、アクセスログデータと呼称する)と、クライアントコンピュータによるキーワードの入力履歴に関するログデータ(以下、入力ログデータと呼称する)と、を含む。   The log data and the detection log data include log data relating to the operation history of the user in the client computer (hereinafter referred to as operation log data) and log data relating to the access history of the client computer via the network (hereinafter referred to as access log data). And log data (hereinafter, referred to as input log data) relating to the input history of the keyword by the client computer.

一方、本願における監視処理装置2は、監視システム5において検出条件として判断されたログデータに対して、判断データにより設定される通知条件、ホワイトリスト及びブラックリストを用いて、より細かな条件での判断処理を行い、ユーザ端末装置3Aの監視処理を行う。なお、ここでのホワイトリスト及びブラックリストは、監視システム5におけるホワイトリスト及びブラックリストとは別のリストである。   On the other hand, the monitoring processing device 2 in the present application uses the notification conditions, whitelists, and blacklists set by the determination data for the log data determined as the detection conditions in the monitoring system 5 under more detailed conditions. A determination process is performed, and a monitoring process of the user terminal device 3A is performed. The whitelist and the blacklist here are different from the whitelist and the blacklist in the monitoring system 5.

図4(b)は、監視処理装置2での履歴データに対する判断処理の概念図である。監視処理装置2は、監視システム5において検出対象として判断されたログデータに対して、監視者端末装置3Bに対する通知処理がされるログ(通知条件又はブラックリストに該当する場合)と、通知処理がされないログ(ホワイトリスト、通知条件に該当する場合、ブラックリストに該当するログを除くそれ以外の操作)とを判断する。   FIG. 4B is a conceptual diagram of the determination processing on the history data in the monitoring processing device 2. The monitoring processing device 2 performs a log (when a notification condition or a blacklist is applied) to the log data determined to be detected by the monitoring system 5 and notifies the monitor terminal device 3B of the log data. It is determined that the log is not to be performed (whitelist, if the notification condition is satisfied, other operations except the log corresponding to the blacklist).

クラウドストレージシステム6は、データベース60と、ストレージ管理装置61と、を備える。データベース60は、監視対象組織が業務で使用する作業ファイル、ユーザデータ及び操作権限データを格納している。   The cloud storage system 6 includes a database 60 and a storage management device 61. The database 60 stores work files, user data, and operation authority data used by the monitored organization for business.

図5(a)は、ユーザデータの一例を示す図である。ユーザデータは、ユーザ個人を特定するための従業員ID及び氏名と、当該ユーザが利用するコンピュータを特定するためのコンピュータ名及びコンピュータにログオンする為のユーザ名とを、ユーザ及び当該ユーザが利用するコンピュータの対応関係を示すユーザ情報として含む。また、ユーザの役職を、役職に基づくユーザと権限の対応関係を示す権限情報(役職権限情報)として含む。   FIG. 5A is a diagram illustrating an example of the user data. The user data uses the employee ID and name for identifying the individual user, the computer name for identifying the computer used by the user, and the user name for logging on to the computer, by the user and the user. Included as user information indicating the correspondence between computers. Also, the position of the user is included as authority information (post authority information) indicating the correspondence between the user and the authority based on the position.

図5(b)は、操作権限データの一例を示す図である。操作権限データは、データベース60に格納された作業ファイルを特定するためのファイルIDと、当該作業ファイルに対して操作権限を有するユーザを特定するための従業員IDとを、ユーザ及び当該ユーザが操作権限を有するファイル又はディレクトリの対応関係を示す権限情報(操作権限情報)として含む。   FIG. 5B is a diagram illustrating an example of the operation authority data. The operation authority data includes a file ID for specifying a work file stored in the database 60 and an employee ID for specifying a user who has operation authority for the work file. It is included as authority information (operation authority information) indicating the correspondence between files or directories for which authority is given.

顧客情報管理システム7は、データベース70と、顧客情報管理装置71と、を備える。データベース70は、顧客データを格納している。   The customer information management system 7 includes a database 70 and a customer information management device 71. The database 70 stores customer data.

図5(c)は、顧客データの一例を示す図である。顧客データは、顧客を特定するための顧客ID及び顧客名と、当該顧客の担当として設定されたユーザを特定するための従業員IDとを、ユーザ及び当該ユーザが担当する顧客の対応関係を示す顧客情報として含む。   FIG. 5C is a diagram illustrating an example of customer data. The customer data indicates a customer ID and a customer name for identifying a customer, an employee ID for identifying a user set as the person in charge of the customer, and the correspondence between the user and the customer in charge of the user. Include as customer information.

巡回処理手段201は、格納先情報を用いて、監視システム5、クラウドストレージシステム6及び顧客情報管理システム7を巡回し、データを取得する。格納先情報は、1又は複数の監視対象組織ごとにデータの格納先を有し、巡回処理手段201は、格納先にアクセスして必要なデータを取得する。例えば、監視システム5、クラウドストレージシステム6及び顧客情報管理システム7等で提供されるAPI(Application Programming Interface)を利用して、データを取得する。   The traveling processing unit 201 travels through the monitoring system 5, the cloud storage system 6, and the customer information management system 7 using the storage destination information to acquire data. The storage destination information has a data storage destination for each of one or a plurality of monitoring target organizations, and the traveling processing unit 201 accesses the storage destination and acquires necessary data. For example, data is acquired using an API (Application Programming Interface) provided by the monitoring system 5, the cloud storage system 6, the customer information management system 7, and the like.

まず、巡回処理手段201は、格納先情報を用いて対応関係に関する情報を収集する。本実施形態では、巡回処理手段201は、クラウドストレージシステム6にアクセスし、監視対象組織について、ユーザ及び当該ユーザが利用するコンピュータの対応関係を示すユーザ情報、役職に基づくユーザと権限の対応関係を示す役職権限情報並びに、ユーザ及び当該ユーザが操作権限を有するファイル又はディレクトリの対応関係を示す操作権限情報を取得する。取得処理手段202は、取得した対応関係を示す情報をデータベースDBに格納する。   First, the traveling processing unit 201 collects information on the correspondence using the storage destination information. In the present embodiment, the patrol processing unit 201 accesses the cloud storage system 6 and, for the monitoring target organization, sets user information indicating the correspondence between the user and the computer used by the user, and the correspondence between the user and the authority based on the position. Position authority information, and operation authority information indicating the correspondence between the user and the file or directory to which the user has the operation authority. The acquisition processing unit 202 stores information indicating the acquired correspondence in the database DB.

更に、巡回処理手段201は、格納先情報を用いて顧客情報管理システム7にアクセスし、監視対象組織について、ユーザ及び当該ユーザが担当する顧客の対応関係を示す顧客情報を取得する。取得処理手段202は、取得した対応関係を示す情報について、データベースDBに格納する。   Further, the patrol processing unit 201 accesses the customer information management system 7 using the storage destination information, and obtains customer information indicating the correspondence between the user and the customer in charge of the user for the monitored organization. The acquisition processing unit 202 stores information indicating the acquired correspondence in the database DB.

図6は、対応関係を示す情報の収集処理に関する処理フローチャートである。対応関係の収集処理は、定期的に実行される。対応関係の収集処理を実施する場合(ステップS11でYES)、対応関係に関する情報の格納先情報に基づいて、各監視対象組織の対応関係に関する情報を、順次取得する。なお、本実施形態では、複数の対応関係に関する情報(ユーザ情報、役職権限情報、操作権限情報及び顧客情報)をまとめて一連の処理にて収集する場合について例示するが、情報や、情報の格納先ごとに個別の収集タイミングを設定し、個別処理にて収集する構成としてもよい。   FIG. 6 is a process flowchart relating to a process of collecting information indicating the correspondence. The processing of collecting the correspondence is periodically executed. When the correspondence collection process is performed (YES in step S11), information on the correspondence of each monitored organization is sequentially acquired based on the storage destination information of the information on the correspondence. Note that, in the present embodiment, an example is described in which information (user information, post authority information, operation authority information, and customer information) relating to a plurality of correspondences is collected and collected in a series of processes. A configuration is also possible in which individual collection timing is set for each destination and collection is performed in individual processing.

格納先情報に設定された所定の順序に則って、監視対象組織0〜Nの対応関係を収集する。ステップS12では、まず、巡回処理手段201が、監視対象組織0の対応関係に関する情報についての格納先情報を参照し、監視対象組織0の対応関係に関する情報を取得する(ステップS13)。ステップS14では、取得処理手段202が、取得した情報をデータベースDBに格納する。   The correspondence between the monitoring target organizations 0 to N is collected in accordance with a predetermined order set in the storage destination information. In step S12, first, the traveling processing unit 201 refers to the storage location information for the information on the correspondence relationship of the monitoring target organization 0, and acquires information on the correspondence relationship of the monitoring target organization 0 (step S13). In step S14, the acquisition processing unit 202 stores the acquired information in the database DB.

情報を収集していない監視対象組織が存在する場合(ステップS15でNO)には、次の順番の監視対象組織i+1について、ステップS13〜S14の手順を実行し、情報の収集処理を実行する(ステップS16)。すべての監視対象組織0〜Nについて、対応関係に関する情報を格納できた場合(ステップS15でYES)、処理を終了する。   If there is a monitoring target organization for which information has not been collected (NO in step S15), the procedures of steps S13 to S14 are executed for the next monitoring target organization i + 1, and information collection processing is performed ( Step S16). If the information on the correspondence relationship has been stored for all the monitoring target organizations 0 to N (YES in step S15), the process ends.

なお、対応関係に関する情報の収集処理は、後述する履歴データの収集処理、判断処理と併せて実行されてもよい。その場合、履歴データの判断処理に先駆けて、対応関係に関する情報の収集処理が実施され、新たに収集された対応関係(更新された対応関係)に則って、履歴データに対する判断処理が実施される。   The process of collecting information on the correspondence may be performed together with the process of collecting history data and the process of determining which will be described later. In that case, prior to the determination process of the history data, a process of collecting information on the correspondence is performed, and a determination process on the history data is performed based on the newly collected relationship (updated relationship). .

巡回処理手段201は、格納先情報を用いて監視システム5にアクセスし、監視対象組織について、検出ログデータについての収集処理を実行する。取得処理手段202は、検出ログデータを履歴データとして取得し、データベースDBに格納する。   The patrol processing unit 201 accesses the monitoring system 5 using the storage destination information, and executes a collection process for the detection log data for the monitoring target organization. The acquisition processing unit 202 acquires the detection log data as history data and stores it in the database DB.

図7は、履歴データの一例を示す図である。図7(a)は、操作履歴データの一例である。操作履歴データは、ユーザを示すコンピュータ名及びユーザ名と、操作の時間を示す日時と、操作を示すアクション(操作方法)及びドライブタイプ(操作場所)と、ファイル又はディレクトリのパスを示すソースファイル(操作対象)と、を有している。   FIG. 7 is a diagram illustrating an example of the history data. FIG. 7A shows an example of operation history data. The operation history data includes a computer name and a user name indicating a user, a date and time indicating an operation time, an action (operation method) and a drive type (operation location) indicating an operation, and a source file (path indicating a file or a directory). Operation target).

図7(b)は、アクセス履歴データの一例である。アクセス履歴データは、ユーザを示すコンピュータ名及びユーザ名と、操作の時間を示す日時と、操作を示すURL(アクセス先)と、を有している。   FIG. 7B shows an example of the access history data. The access history data includes a computer name and a user name indicating a user, a date and time indicating an operation time, and a URL (access destination) indicating an operation.

図7(c)は、入力履歴データの一例である。入力履歴データは、ユーザを示すコンピュータ名及びユーザ名と、操作の時間を示す日時と、操作を示すアクション(入力方法)、キーワード(入力内容)及びタイトル(入力先)と、を有している。   FIG. 7C shows an example of the input history data. The input history data includes a computer name and a user name indicating a user, a date and time indicating an operation time, an action (input method) indicating an operation, a keyword (input content), and a title (input destination). .

格納処理手段203は、監視者端末装置3Bより、取得した履歴データを用いて通知対象か否かの判断処理を行う為の判断データを受け取り、データベースDBに格納する。   The storage processing unit 203 receives, from the monitor terminal device 3B, determination data for performing a determination process as to whether or not to be notified using the acquired history data, and stores the determination data in the database DB.

図8は、判断データの一例を示す図である。本実施形態における判断データは、所定の条件が記載された文章ファイルであり、ファイルに関する条件、ユーザに関する条件、操作に関する条件、時間に関する条件、の1又は複数の組み合わせによって、条件が設定されている。   FIG. 8 is a diagram illustrating an example of the determination data. The determination data in the present embodiment is a text file in which predetermined conditions are described, and the conditions are set by one or a combination of file conditions, user conditions, operation conditions, and time conditions. .

例えば、判断条件は、ユーザ及びその権限についての対応並びに履歴データに含まれるタイムスタンプに基づいて判断処理を行う条件を含んでよい。図示例では、権限を持っていないユーザによる営業時間外でのクライアントコンピュータの操作を検知する場合(図示例における「営業時間外使用」)、ユーザの役職が管理職など一定の条件に該当しておらず、かつ履歴データ(操作履歴データ、アクセス履歴データ及び入力履歴データの何れか)の受付時間が、所定の時間に受付られたものである場合に、通知条件に該当すると判断する。   For example, the determination condition may include a condition for performing the determination process based on the correspondence between the user and the authority and the time stamp included in the history data. In the illustrated example, when the operation of the client computer by an unauthorized user outside business hours is detected (“use outside business hours” in the illustrated example), the position of the user falls under certain conditions such as a managerial position. If there is no such data and the reception time of the history data (any of the operation history data, the access history data, and the input history data) is the one received at a predetermined time, it is determined that the notification condition is satisfied.

操作履歴データについて、特定のキーワードがファイル名、ディレクトリ名またはパス中に含まれるか否か及び、操作を行ったユーザの権限を用いた判断が実施されてよい。図示例における「非顧客担当者によるデータ操作」は、顧客名がファイル名、ディレクトリ名またはパス中(ソースファイル)に含まれ、当該顧客の担当でないユーザ(コンピュータ名、ユーザ名)が、ファイルに対する一定の操作(アクション、ドライブタイプ)を行った場合に、通知条件に該当すると判断することができる。   For the operation history data, a determination may be made as to whether a specific keyword is included in the file name, directory name, or path, and the authority of the user who performed the operation. In the illustrated example, “data operation by a non-customer person” means that a customer name is included in a file name, a directory name, or a path (source file), and a user (computer name, user name) not in charge of the customer is assigned to the file. When a certain operation (action, drive type) is performed, it can be determined that the notification condition is satisfied.

また、判断データには、ホワイトリスト又はブラックリストを用いた通知判断が実施されてよい。許可されていないウェブサイトへのアクセス検知(図示例における「許可されていないサイトアクセス」)に関して、アクセス履歴データのURLと、ユーザ(コンピュータ名、ユーザ名)とが、ホワイトリストに許可されていない場合に、通知条件に該当すると判断することができる。   In addition, a notification determination using a whitelist or a blacklist may be performed on the determination data. Regarding detection of access to an unauthorized web site (“unauthorized site access” in the illustrated example), the URL of the access history data and the user (computer name, user name) are not allowed in the whitelist. In this case, it can be determined that the notification condition is satisfied.

また、顧客担当者でない者による顧客データへのアクセス検知(図示例における「非顧客担当者によるデータアクセス」)については、入力履歴データにおけるアクション、キーワード及びタイトルに基づいて、所定のアプリケーション(タイトル)に対して、顧客ID(キーワード)を入力する操作(アクション)を、顧客担当者でないユーザ(コンピュータ名、ユーザ名)が行った場合に、条件に該当すると判断する。   In addition, detection of access to customer data by a person who is not a customer representative (“data access by a non-customer representative” in the illustrated example) is performed based on an action, a keyword, and a title in the input history data. When a user (computer name, user name) who is not a customer representative performs an operation (action) for inputting a customer ID (keyword), it is determined that the condition is satisfied.

判断処理手段204は、判断データ、対応関係及び履歴データを用いて、判断処理を行う。本実施形態では、対応関係は、データベースDBに格納したユーザ情報、役職権限情報、操作権限情報及び顧客情報によって設定され、履歴データは、データベースDBに格納した操作履歴データ、アクセス履歴データ及び入力履歴データが対象となる。   The determination processing unit 204 performs a determination process using the determination data, the correspondence, and the history data. In this embodiment, the correspondence is set by user information, post authority information, operation authority information, and customer information stored in the database DB, and the history data is the operation history data, the access history data, and the input history stored in the database DB. Data is targeted.

また、既述の条件データにて記載したように、判断データ、対応関係及び履歴データに加えて、又はこれらの一部に代えて、ホワイトリスト及び/又はブラックリストを用いて行う判断処理を含んでもよい。更に、判断データ及び履歴データのみを用いて行う判断処理が含まれてもよい。例えば、全従業員に対して、営業時間外のクライアントコンピュータの操作を禁止する場合には、禁止された時間を定義した判断データ及び履歴データに含まれるタイムスタンプ(本実施形態における履歴データの日時)に基づいて判断処理を行う。   Also, as described in the above-described condition data, a determination process is performed using a whitelist and / or a blacklist in addition to or instead of the determination data, the correspondence, and the history data. May be. Further, a determination process using only the determination data and the history data may be included. For example, when the operation of the client computer outside business hours is prohibited for all employees, the judgment data defining the prohibited time and the time stamp included in the history data (the date and time of the history data in this embodiment) ) Is determined.

また、判断処理手段204によって通知対象として判断された履歴データについて、データベースDBに格納し、保管する構成としてもよい。   The history data determined as a notification target by the determination processing unit 204 may be stored in the database DB and stored.

通知処理手段205は、判断処理結果に基づいて、通知先への通知処理を行う。判断処理の結果、条件に該当する履歴データが検出された場合には、通知処理手段205を用いて、事前に設定された通知先(監視者端末装置3B)に対して、通知を行う。通知は、通知先ととして設定された電子メールアドレスや電話番号等に、電子メールやSMSへの送信、監視者端末装置3Bにインストールされたアプリケーションへの通知送信等、種々の方法にて行ってよい。   The notification processing unit 205 performs a notification process to a notification destination based on a result of the determination process. As a result of the determination processing, when history data that satisfies the condition is detected, the notification processing unit 205 is used to notify a preset notification destination (monitoring terminal device 3B). The notification is performed by various methods such as transmission to an e-mail or SMS to an e-mail address or a telephone number set as a notification destination, transmission of a notification to an application installed in the monitor terminal device 3B, or the like. Good.

図9は、検出ログデータを用いて、クライアントコンピュータの監視処理を行う際の処理フローチャートである。履歴データの収集処理は、定期的に実行される。履歴データの収集処理を実施する場合(ステップS21でYES)、履歴データの格納先情報に基づいて、各監視対象組織の履歴データを順次取得する。   FIG. 9 is a processing flowchart when monitoring processing of a client computer is performed using detection log data. Collection processing of history data is periodically executed. When the history data collection process is performed (YES in step S21), the history data of each monitoring target organization is sequentially acquired based on the storage destination information of the history data.

格納先情報に設定された所定の順序に則って、監視対象組織0〜Nの履歴データを収集する。ステップS22では、まず、巡回処理手段201が、監視対象組織0の履歴データについての格納先情報を参照し、監視対象組織0の検出ログデータを参照する(ステップS23)。ステップS24では、取得処理手段202が、履歴データを取得し、データベースDBに格納する。   The history data of the monitoring target organizations 0 to N is collected according to a predetermined order set in the storage destination information. In step S22, the patrol processing unit 201 first refers to the storage location information of the history data of the monitoring target organization 0, and refers to the detection log data of the monitoring target organization 0 (step S23). In step S24, the acquisition processing unit 202 acquires the history data and stores it in the database DB.

ステップS25では、取得した複数の履歴データij(j=0、1、・・・、M)のうち、まず、履歴データi0を参照し、判断処理手段204が判断処理を実行する(ステップS26)。判断処理は、判断データ及び履歴データと、必要に応じて、1又は複数の対応関係と、ホワイトリスト又はブラックリストと、を用いて実行される。判断処理した履歴データijが通知対象に該当する場合(ステップS27でYES)、通知処理手段205は、通知処理を行う(ステップS28)。   In step S25, of the plurality of acquired history data ij (j = 0, 1,..., M), first, the history data i0 is referred to, and the determination processing unit 204 performs a determination process (step S26). . The determination process is executed using the determination data and the history data, one or more correspondences as needed, and a whitelist or a blacklist. If the determined history data ij corresponds to the notification target (YES in step S27), the notification processing unit 205 performs a notification process (step S28).

当該監視対象組織の履歴データのうち、判断処理が終了していない履歴データが存在する場合(ステップS29でNO)には、次の履歴データi(j+1)について、ステップS26〜S28の手順を実行し、判断処理を実行する(ステップS30)。   If there is history data for which the determination process has not been completed among the history data of the monitoring target organization (NO in step S29), steps S26 to S28 are executed for the next history data i (j + 1). Then, a judgment process is executed (step S30).

当該監視対象組織の履歴データのうち、全ての履歴データに対して判断処理が完了した場合(ステップS29でYES)、履歴データを収集していない監視対象組織が存在する場合(ステップS31でNO)には、次の順番の監視対象組織i+1について、ステップS23〜S30の手順を実行し(ステップS32)、各監視対象組織の履歴データに対する判断処理を実行する。すべての監視対象組織0〜Nについて、履歴データに対する判断処理が完了した場合(ステップS32でYES)、処理を終了する。   When the determination process has been completed for all of the history data of the monitoring target organization (YES in step S29), there is a monitoring target organization for which no history data has been collected (NO in step S31). Then, the procedures of steps S23 to S30 are executed for the monitoring target organization i + 1 in the next order (step S32), and a determination process is performed on the history data of each monitoring target organization. When the determination process on the history data has been completed for all the monitoring target organizations 0 to N (YES in step S32), the process ends.

なお、既述の判断処理では、履歴データごとに判断処理を実行しているが、例えば、複数の履歴データを用いて、判断処理を実行してもよい。例えば、操作履歴データの有するファイル又はディレクトリのパス(ソースファイル)、操作場所(ドライブタイプ)に基づいて、複数の顧客に関するデータが外部記憶装置に移動、複製または生成された場合に、通知判断を行う構成としてよい。また、既述の判断条件以外に、ファイル、ユーザ、操作、時間を用いた判断条件を任意に設定し、実施してかまわない。更に、これら以外の項目を利用した判断条件についても、別途設定し、判断処理を実施してよい。   In the above-described determination process, the determination process is performed for each piece of history data. However, for example, the determination process may be performed using a plurality of pieces of history data. For example, based on the path (source file) of a file or directory included in the operation history data and the operation location (drive type), when data relating to a plurality of customers is moved, copied, or generated to an external storage device, a notification determination is made. The configuration may be performed. In addition to the above-described determination conditions, determination conditions using a file, a user, an operation, and time may be arbitrarily set and performed. Further, judgment conditions using items other than these may be separately set and judgment processing may be performed.

1 履歴監視システム
11 演算装置(CPU)
12 主記憶装置(RAM)
13 補助記憶装置
14 通信制御部
15 通信インタフェース(IF)部
16 表示制御部
17 表示部
18 情報入力・指定部
2 監視処理装置
21 演算装置(CPU)
22 主記憶装置(RAM)
23 補助記憶装置
24 通信制御部
25 通信インタフェース(IF)部
201 巡回処理手段
202 取得処理手段
203 格納処理手段
204 判断処理手段
205 通知処理手段
DB データベース
3 端末装置
3A ユーザ端末装置
3B 監視者端末装置
4 通信ネットワーク
5 監視システム
50 データベース
51 監視装置
6 クラウドストレージシステム
60 データベース
61 ストレージ管理装置
7 顧客情報管理システム
70 データベース
71 顧客情報管理装置
1 history monitoring system 11 arithmetic unit (CPU)
12 Main storage device (RAM)
Reference Signs List 13 auxiliary storage device 14 communication control unit 15 communication interface (IF) unit 16 display control unit 17 display unit 18 information input / designation unit 2 monitoring processing unit 21 arithmetic unit (CPU)
22 Main storage device (RAM)
Reference Signs List 23 auxiliary storage device 24 communication control unit 25 communication interface (IF) unit 201 tour processing unit 202 acquisition processing unit 203 storage processing unit 204 judgment processing unit 205 notification processing unit DB database 3 terminal device 3A user terminal device 3B supervisor terminal device 4 Communication network 5 Monitoring system 50 Database 51 Monitoring device 6 Cloud storage system 60 Database 61 Storage management device 7 Customer information management system 70 Database 71 Customer information management device

Claims (10)

クライアントコンピュータを監視し、前記クライアントコンピュータにおいて実行が許可された操作及び、前記クライアントコンピュータにおいて実行が禁止された操作を少なくとも判断する監視システムにおいて、前記実行が許可された操作に関して取得された既知のログデータを、判断処理することで前記クライアントコンピュータの監視処理を行う為の履歴監視方法であって、
監視処理装置が、ネットワークを介して前記監視システムより、操作を行うユーザに関する情報並びに、操作されたファイル又はディレクトリのパス、操作内容、を有する履歴データを、操作履歴データとして取得するステップと、
取得した前記履歴データが通知対象か否かの判断処理を行う為の条件が記載された判断データを格納するステップと、
前記操作履歴データに含まれた1又は複数の情報、前記判断データ並びに、対応関係を示す情報に基づいて、前記操作履歴データの判断処理を行うステップと、を備え、
前記対応関係を示す情報は、ユーザ及び当該ユーザが利用するコンピュータの対応関係、ファイル又はディレクトリの操作権限及びユーザとの対応関係並びに、ネットワークを介して顧客情報管理システムより取得した顧客及びユーザの対応関係のそれぞれを1又は複数を含み、
前記判断処理は、前記操作履歴データに含まれた前記ユーザに関する情報、操作されたファイル又はディレクトリのパス並びに、操作内容のうちの1又は複数の組み合わせに対して、前記対応関係及び前記条件を用いて特定される条件を用いて通知対象を判断する処理であることを特徴とする履歴監視方法。
Known monitors client computer, the operation and execution is allowed at the client computer, which at the monitoring system that at least determines the operation execution is prohibited in the client computer, obtained in connection with the execution is permitted operation the log data, a log monitoring method for performing monitoring processing of the client computer by determination processing,
Monitoring processing device, from the monitoring system via the network, information about the user performing the operation, the path of the operated file or directory, the operation content, to obtain history data, as operation history data,
A step of the acquired history data storing determination data conditions are described for performing determination processing of whether notification target,
Performing one or more pieces of information included in the operation history data, the determination data , and a process of determining the operation history data based on information indicating a correspondence relationship ,
The information indicating the correspondence includes the correspondence between the user and the computer used by the user, the operation authority of the file or directory and the correspondence between the user, and the correspondence between the customer and the user obtained from the customer information management system via the network. Including one or more of each of the relationships,
The determination process uses the correspondence and the condition for one or more combinations of information on the user included in the operation history data, an operated file or directory path, and operation content. A history monitoring method characterized in that it is a process of determining a notification target using a condition specified in the history.
前記判断処理は、前記操作履歴データについて、特定のキーワードがファイル名、ディレクトリ名またはパス中に含まれるか否か及び、操作を行ったユーザの権限を用いた判断を含むことを特徴とする請求項1に記載の履歴監視方法。   The determination process includes, for the operation history data, whether or not a specific keyword is included in a file name, a directory name, or a path, and a determination using authority of a user who performed the operation. Item 1. The history monitoring method according to Item 1. 前記監視処理装置が、監視対象組織ごとのログデータの格納先情報を用いて格納先を巡回処理し、前記履歴データを取得するステップと、
監視対象組織ごとの前記対応関係を定義するための情報の格納先情報を用いて格納先を巡回処理し、前記対応関係を示す情報を収集するステップと、を備え、
前記巡回処理によって取得した前記履歴データ及び対応関係を用いて、監視対象組織毎の判断処理を行うことを特徴とする請求項1又は請求項2に記載の履歴監視方法。
A step wherein the monitoring apparatus is, for cyclically processing a storage location by using the storage location information of the log data of each monitored tissue, acquiring the historical data,
Circulating the storage destination using storage destination information of the information for defining the correspondence relationship for each monitoring target organization, collecting information indicating the correspondence relationship,
3. The history monitoring method according to claim 1, wherein a determination process is performed for each monitoring target organization using the history data and the correspondence acquired by the patrol process. 4.
前記監視処理装置が、前記判断処理結果に基づいて、通知先への通知処理を行うステップを備え、
前記判断処理は、前記監視システムにおいて検出対象として判断されたログデータのうち、前記判断データに基いて、所定の条件に該当する履歴について通知判断を行うことを特徴とする請求項1〜3の何れかに記載の履歴監視方法。
The monitoring processing device includes a step of performing notification processing to a notification destination based on the determination processing result,
The determination process is the one of the determined log data as the detection target in the monitoring system, based on the determination data, according to claim 1, characterized in that a notification decisions about the history corresponding to a predetermined condition The history monitoring method according to any of the above.
前記判断データは、前記ユーザ及びその権限についての対応並びに前記履歴データに含まれるタイムスタンプに基づいて判断処理を行う為の判断条件を含むことを特徴とする請求項1〜4の何れかに記載の履歴監視方法。   The method according to any one of claims 1 to 4, wherein the determination data includes a determination condition for performing a determination process based on the correspondence between the user and its authority and a time stamp included in the history data. History monitoring method. 前記操作履歴データは、前記操作内容として、操作が行われたドライブの種別及び動作を有し、
前記判断処理は、前記ファイル又はディレクトリのパスに基づいて、複数の顧客に関するデータが外部記憶装置に移動、複製または生成された場合に、通知判断を行うことを特徴とする請求項1〜5の何れかに記載の履歴監視方法。
The operation history data includes, as the operation content, the type and operation of the drive on which the operation was performed,
The method according to claim 1, wherein the determining process performs a notification determination when data relating to a plurality of customers is moved, copied, or generated to an external storage device based on the path of the file or the directory. The history monitoring method according to any of the above.
前記監視処理装置が、前記ログデータに基づいて、クライアントコンピュータによってアクセスされたウェブサイトのURL並びに、アクセスしたユーザに関する情報を有する履歴データを、アクセス履歴データとして取得するステップを備え、
前記判断処理は、前記ユーザ及びウェブサイトへのアクセス権限についての対応関係並びに前記アクセス履歴データに含まれるURLを用いた判断を含むことを特徴とする請求項1〜6の何れかに記載の履歴監視方法。
Said monitoring processing apparatus, before based on kilometers Gudeta, URL of a website accessed by the client computer and the history data having the information about the user who accessed, comprising the step of acquiring the access history data,
The history according to any one of claims 1 to 6, wherein the determination process includes a correspondence relationship between the user and an access right to a website and a determination using a URL included in the access history data. Monitoring method.
前記監視処理装置が、前記ログデータに基づいて、クライアントコンピュータでの入力内容並びに、入力が行われたアプリケーションに関する情報を有する履歴データを、入力履歴データとして取得するステップを備え、
前記判断処理は、前記顧客及びユーザの対応関係及び前記入力履歴データに含まれる入力内容を用いた判断を含むことを特徴とする請求項1〜7の何れかに記載の履歴監視方法。
It said monitoring processing apparatus, before based on kilometers Gudeta, entries on the client computer and the history data having the information about the input is performed application, comprises a step of obtaining as input history data,
The history monitoring method according to any one of claims 1 to 7, wherein the determination process includes a determination using a correspondence between the customer and the user and an input content included in the input history data.
クライアントコンピュータを監視し、前記クライアントコンピュータにおいて実行が許可された操作及び、前記クライアントコンピュータにおいて実行が禁止された操作を少なくとも判断する監視システムにおいて、前記実行が許可された操作に関して取得された既知のログデータを、判断処理することで前記クライアントコンピュータの監視処理を行う為の監視処理装置であって、
ネットワークを介して前記監視システムより、操作を行うユーザに関する情報並びに、操作されたファイル又はディレクトリのパス、操作内容、を有する履歴データを、操作履歴データとして取得する手段と、
取得した前記履歴データが通知対象か否かの判断処理を行う為の条件が記載された判断データを格納する手段と、
前記操作履歴データに含まれた1又は複数の情報、前記判断データ並びに、対応関係を示す情報に基づいて、前記操作履歴データの判断処理を行う手段と、を備え、
前記対応関係を示す情報は、ユーザ及び当該ユーザが利用するコンピュータの対応関係、ファイル又はディレクトリの操作権限及びユーザとの対応関係並びに、ネットワークを介して顧客情報管理システムより取得した顧客及びユーザの対応関係のそれぞれを1又は複数を含み、
前記判断処理は、前記操作履歴データに含まれた前記ユーザに関する情報、操作されたファイル又はディレクトリのパス並びに、操作内容のうちの1又は複数の組み合わせに対して、前記対応関係及び前記条件を用いて特定される条件を用いて通知対象を判断する処理であることを特徴とする監視処理装置。
Known monitors client computer, the operation and execution is allowed at the client computer, which at the monitoring system that at least determines the operation execution is prohibited in the client computer, obtained in connection with the execution is permitted operation A monitoring processing device for performing monitoring processing of the client computer by performing determination processing of the log data of
From the monitoring system via the network, information about the user who performs the operation, the path of the operated file or directory, the operation content, history data having, as operation history data,
Means the acquired history data storing determination data conditions are described for performing determination processing of whether notification target,
Means for performing a determination process of the operation history data based on one or more information included in the operation history data, the determination data , and information indicating a correspondence relationship ,
The information indicating the correspondence includes the correspondence between the user and the computer used by the user, the operation authority of the file or directory and the correspondence between the user, and the correspondence between the customer and the user obtained from the customer information management system via the network. Including one or more of each of the relationships,
The determination process uses the correspondence and the condition for one or more combinations of information on the user included in the operation history data, an operated file or directory path, and operation contents. A monitoring processing apparatus for determining a notification target using a condition specified by the monitoring processing apparatus.
クライアントコンピュータを監視し、前記クライアントコンピュータにおいて実行が許可された操作及び、前記クライアントコンピュータにおいて実行が禁止された操作を少なくとも判断する監視システムにおいて、前記実行が許可された操作に関して取得された既知のログデータを、判断処理することで前記クライアントコンピュータの監視処理を行う為の監視処理プログラムであって、
コンピュータを、ネットワークを介して前記監視システムより、操作を行うユーザに関する情報並びに、操作されたファイル又はディレクトリのパス、操作内容、を有する履歴データを、操作履歴データとして取得する手段と、
取得した前記履歴データが通知対象か否かの判断処理を行う為の条件が記載された判断データを格納する手段と、
前記操作履歴データに含まれた1又は複数の情報、前記判断データ並びに、対応関係を示す情報に基づいて、前記操作履歴データの判断処理を行う手段と、として機能させ、
前記対応関係を示す情報は、ユーザ及び当該ユーザが利用するコンピュータの対応関係、ファイル又はディレクトリの操作権限及びユーザとの対応関係並びに、ネットワークを介して顧客情報管理システムより取得した顧客及びユーザの対応関係のそれぞれを1又は複数を含み、
前記判断処理は、前記操作履歴データに含まれた前記ユーザに関する情報、操作されたファイル又はディレクトリのパス並びに、操作内容のうちの1又は複数の組み合わせに対して、前記対応関係及び前記条件を用いて特定される条件を用いて通知対象を判断する処理であることを特徴とする監視処理プログラム。
Known monitors client computer, the operation and execution is allowed at the client computer, which at the monitoring system that at least determines the operation execution is prohibited in the client computer, obtained in connection with the execution is permitted operation A monitoring processing program for performing monitoring processing of the client computer by performing determination processing of the log data,
Computer, from the monitoring system via the network, information about the user performing the operation, the path of the operated file or directory, the operation content, the history data having as operation history data,
Means the acquired history data storing determination data conditions are described for performing determination processing of whether notification target,
One or more pieces of information included in the operation history data, the determination data, and a unit that performs a determination process of the operation history data based on information indicating a correspondence relationship ,
The information indicating the correspondence includes the correspondence between the user and the computer used by the user, the operation authority of the file or directory and the correspondence between the user, and the correspondence between the customer and the user obtained from the customer information management system via the network. Including one or more of each of the relationships,
The determination process uses the correspondence and the condition for one or more combinations of information on the user included in the operation history data, an operated file or directory path, and operation content. A monitoring processing program for determining a notification target by using a condition specified by the monitoring processing.
JP2018232673A 2018-12-12 2018-12-12 History monitoring method, monitoring processing device, and monitoring processing program Active JP6636605B1 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2018232673A JP6636605B1 (en) 2018-12-12 2018-12-12 History monitoring method, monitoring processing device, and monitoring processing program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2018232673A JP6636605B1 (en) 2018-12-12 2018-12-12 History monitoring method, monitoring processing device, and monitoring processing program

Publications (2)

Publication Number Publication Date
JP6636605B1 true JP6636605B1 (en) 2020-01-29
JP2020095459A JP2020095459A (en) 2020-06-18

Family

ID=69183731

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018232673A Active JP6636605B1 (en) 2018-12-12 2018-12-12 History monitoring method, monitoring processing device, and monitoring processing program

Country Status (1)

Country Link
JP (1) JP6636605B1 (en)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111427612A (en) * 2020-04-15 2020-07-17 赞同科技股份有限公司 Method and system for checking resource index
WO2021152876A1 (en) * 2020-01-31 2021-08-05 株式会社エヌ・ティ・ティ・データ Cloud monitoring and repair method, cloud monitoring and repair system, and program

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2005227866A (en) * 2004-02-10 2005-08-25 Fuji Xerox Co Ltd Operation management apparatus, operation content judgment method, operation managing program, operation management system, and client terminal
JP2010170297A (en) * 2009-01-22 2010-08-05 Japan Lucida Co Ltd Terminal equipment monitoring system
JP5155909B2 (en) * 2009-03-06 2013-03-06 Sky株式会社 Operation monitoring system and operation monitoring program
JP6834703B2 (en) * 2017-03-31 2021-02-24 コニカミノルタ株式会社 Business use file management system, business use file management method, and programs

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2021152876A1 (en) * 2020-01-31 2021-08-05 株式会社エヌ・ティ・ティ・データ Cloud monitoring and repair method, cloud monitoring and repair system, and program
CN111427612A (en) * 2020-04-15 2020-07-17 赞同科技股份有限公司 Method and system for checking resource index

Also Published As

Publication number Publication date
JP2020095459A (en) 2020-06-18

Similar Documents

Publication Publication Date Title
US11411970B2 (en) Systems and methods for computer environment situational awareness
US11075939B2 (en) Methods and systems for ranking, filtering and patching detected vulnerabilities in a networked system
US8307068B2 (en) Supervised access computer network router
US8266231B1 (en) Systems and methods for monitoring messaging systems
US20190394224A1 (en) Systems and methods for multi-tier cache visual system and visual modes
US20170099292A1 (en) Systems and Methods for Access Permission Revocation and Reinstatement
US9129257B2 (en) Method and system for monitoring high risk users
US10542044B2 (en) Authentication incident detection and management
US11290322B2 (en) Honeypot asset cloning
US11481478B2 (en) Anomalous user session detector
CN107786551B (en) Method for accessing intranet server and device for controlling access to intranet server
JP5936798B2 (en) Log analysis device, unauthorized access audit system, log analysis program, and log analysis method
JP6636605B1 (en) History monitoring method, monitoring processing device, and monitoring processing program
KR101641306B1 (en) Apparatus and method of monitoring server
CN111030997A (en) Method and device for monitoring and filtering internal and external network flow, electronic equipment and storage medium
US20210350024A1 (en) Providing transparency in private-user-data access
JP6517416B1 (en) Analyzer, terminal device, analysis system, analysis method and program
CN111324872A (en) Method and system for redirected centralized audit of login records and operation records
US20230132611A1 (en) Abnormal classic authorization detection systems
US20220366039A1 (en) Abnormally permissive role definition detection systems
JP2023054869A (en) Information processing system
CN114201760A (en) Vulnerability information management system
WO2021144770A1 (en) Device and method for securing, governing and monitoring source control management (scm) and version control systems
KR101070876B1 (en) Automatical Checkup System for Stable Management of IT System and Operating Method Thereof
KR20110047581A (en) System and method for audit trailling user terminal in computer network

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20190110

A871 Explanation of circumstances concerning accelerated examination

Free format text: JAPANESE INTERMEDIATE CODE: A871

Effective date: 20190110

A975 Report on accelerated examination

Free format text: JAPANESE INTERMEDIATE CODE: A971005

Effective date: 20190125

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20190426

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20190521

A601 Written request for extension of time

Free format text: JAPANESE INTERMEDIATE CODE: A601

Effective date: 20190722

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20190902

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20191203

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20191218

R150 Certificate of patent or registration of utility model

Ref document number: 6636605

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250