JP6843369B2 - 認証システム及び認証方法 - Google Patents

認証システム及び認証方法 Download PDF

Info

Publication number
JP6843369B2
JP6843369B2 JP2016255997A JP2016255997A JP6843369B2 JP 6843369 B2 JP6843369 B2 JP 6843369B2 JP 2016255997 A JP2016255997 A JP 2016255997A JP 2016255997 A JP2016255997 A JP 2016255997A JP 6843369 B2 JP6843369 B2 JP 6843369B2
Authority
JP
Japan
Prior art keywords
location code
atm
teller machine
security server
smart meter
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2016255997A
Other languages
English (en)
Other versions
JP2018106649A (ja
Inventor
民樹 澤
民樹 澤
雄一 鍋谷
雄一 鍋谷
圭吾 仲辻
圭吾 仲辻
松原 高司
高司 松原
隆之介 國信
隆之介 國信
健司 野本
健司 野本
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Tokyo Electric Power Co Inc
Original Assignee
Tokyo Electric Power Co Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Tokyo Electric Power Co Inc filed Critical Tokyo Electric Power Co Inc
Priority to JP2016255997A priority Critical patent/JP6843369B2/ja
Publication of JP2018106649A publication Critical patent/JP2018106649A/ja
Application granted granted Critical
Publication of JP6843369B2 publication Critical patent/JP6843369B2/ja
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)

Description

本発明は、現金自動預け払い機の認証システム及び認証方法に関するものである。
銀行に限らず、スーパーマーケットやコンビニエンスストア等には、現金自動預け払い機が設置されており、利用者の利便性を高めるサービスが提供されている(例えば、特許文献1参照)。現在、現金自動預け払い機は、比較的大型に作られているものが多いが、将来的には、より小型化され、海外のように店舗以外の場所(建物の壁面等)にも設置されていく可能性がある。
特開2003−168145号公報
しかしながら、現金自動預け払い機が小型化されると重量が軽くなるため、現金自動預け払い機が盗難されるおそれがある。現金自動預け払い機が設置場所から盗難された場合には、設置店、セキュリティ管理会社、現金自動預け払い機を所有する金融会社等に通報される仕組みになっているが、現状、現金自動預け払い機の故障として通報されるに過ぎず、対応スタッフが現場に到着して初めて盗難されたと認識できるため、盗難された現金自動預け払い機の発見が困難な状況となっている。盗難された現金自動預け払い機が悪意ある者によって街中に設置され、利用者がその現金自動預け払い機に現金を預け入れてしまうと、簡単に利用者の現金が奪われてしまうおそれがある。
そこで、本発明は、かかる課題に鑑み、現金自動預け払い機が本来あるべき場所で正常に稼働しているか否かを判定し、仮に現金自動預け払い機が盗難にあった場合でもその現金自動預け払い機を他の場所で利用できないようにする認証システム及び認証方法を提供することを目的とする。
上記目的を達成するために、本発明の認証システムにおいては、デジタル式の電力量計と、前記電力量計に割り当てられた固有の電力量計識別情報を基に所定の関数式により固有の所在地コードを生成する所在地コード生成部、および、前記所在地コードを所定の通信方式により送信する通信処理部を有する所在地コード生成装置と、前記通信処理部により送信される前記所在地コードを受信した現金自動預け払い機から前記所在地コードを受け取り、前記所在地コードに基づいて前記現金自動預け払い機を認証するセキュリティサーバと、を備えることを特徴とする。
本発明において、前記セキュリティサーバは、前記電力量計と、前記所在地コード生成装置と、前記現金自動預け払い機との間がアクティベイトされた状態であり、かつ、前記所在地コード受け取った場合に、前記現金自動預け払い機の稼働を許可することを特徴とする。
本発明において、前記セキュリティサーバは、前記現金自動預け払い機の稼働を許可しなかった場合に、前記現金自動預け払い機への通電を遮断することを特徴とする。
本発明において、前記現金自動預け払い機は、稼働を停止された場合に、所有者又は管理者の少なくとも一方に通報することを特徴とする。
本発明において、前記電力量計を管理する電力量計管理サーバを備え、前記電力量計管理サーバは、前記セキュリティサーバが前記現金自動預け払い機の稼働を許可しなかった場合に、前記電力量計を介した前記現金自動預け払い機への通電を遮断することを特徴とする。
本発明において、前記電力量計管理サーバと前記セキュリティサーバとを一体に構成したことを特徴とする。
本発明において、前記電力量計と前記現金自動預け払い機とを一体に構成したことを特徴とする。
本発明において、前記所在地コード生成部は、前記電力量計識別情報に加えて、当該所在地コード生成部に割り当てられた固有の所在地コード生成装置識別情報、および、前記セキュリティサーバから供給されたソルト情報を基に前記関数式により前記所在地コードを生成することを特徴とする。
本発明において、前記通信処理部は、超音波通信により前記所在地コードを前記現金自動預け払い機へ送信することを特徴とする。
本発明において、前記電力量計と、前記所在地コード生成装置と、前記現金自動預け払い機との間がアクティベイトされた状態において、前記所在地コード生成装置により生成されたアライブ信号が前記電力量計、前記所在地コード生成装置、および、前記現金自動預け払い機の3者間で送受信されている場合、前記セキュリティサーバは前記アライブ信号の存在を確認できた場合、ソルト情報を前記所在地コード生成装置へ送信することを特徴とする。
本発明において、前記セキュリティサーバは、前記アライブ信号、前記現金自動預け払い機からのユーザIDおよびパスワード、前記所在地コード、前記現金自動預け払い機の固有のデバイス識別情報に基づいて前記現金自動預け払い機を認証することを特徴とする。
本発明の認証方法においては、デジタル式の電力量計に割り当てられた固有の電力量計識別情報を基に所定の関数式により固有の所在地コードを所在地コード生成装置により生成する所在地コード生成ステップと、前記所在地コードを前記所在地コード生成装置により所定の通信方式により送信する送信ステップと、前記所在地コード生成装置により送信される前記所在地コードを受信した現金自動預け払い機から前記所在地コードを受け取り、前記所在地コードに基づいて前記現金自動預け払い機をセキュリティサーバにより認証する認証ステップと、を有することを特徴とする。
本発明において、前記電力量計と、前記所在地コード生成装置と、前記現金自動預け払い機との間がアクティベイトされた状態であり、かつ、前記セキュリティサーバが前記所在地コード受け取った場合に、前記セキュリティサーバにより前記現金自動預け払い機の稼働を許可するステップを有することを特徴とする。
本発明において、前記セキュリティサーバが前記現金自動預け払い機の稼働を許可しなかった場合に、前記現金自動預け払い機への通電を遮断するステップを有することを特徴とする。
本発明によれば、現金自動預け払い機が本来あるべき場所で正常に稼働しているか否かを判定し、仮に現金自動預け払い機が盗難にあった場合でもその現金自動預け払い機を他の場所で利用できないようにすることができる。
本発明の実施の形態に係る認証システムの全体構成を示す構成図である。 本発明の実施の形態に係る認証システムの全体構成に対するその他の例(1)を示す構成図である。 本発明の実施の形態に係る認証システムの全体構成に対するその他の例(2)を示す構成図である。 本発明の実施の形態に係るスマートメータの構成を示すブロック図である。 本発明の実施の形態に係るスマートメータ、所在地コード生成装置がそれぞれ持つ固有の情報を示す略線図である。 本発明の実施の形態に係る所在地コード生成装置の構成を示すブロック図である。 本発明の実施の形態に係る所在地コード生成装置により生成されるソルトアンサー情報の説明に供する略線図である。 本発明の実施の形態に係るスマートメータ、所在地コード生成装置、現金自動預け払い機の間で送受信されるアライブ信号の説明に供する略線図である。 本発明の実施の形態に係る現金自動預け払い機及びセキュリティサーバの構成を示すブロック図である。 本発明の実施の形態に係る所在地コード生成装置により生成される所在地コードと、セキュリティサーバが所在地コード生成装置により生成されることを期待する所在地コードとの関係の説明に供する略線図である。 本発明の実施の形態に係るスマートメータ管理サーバ、スマートメータ、所在地コード生成装置、現金自動預け払い機、セキュリティサーバとの間に構築されるネットワークトポロジーを示す略線図である。 本発明の実施の形態において、セキュリティサーバが認識している、ユーザIDおよびパスワードと紐付けられるスマートメータと所在地コード生成装置との対応関係の説明に供する略線図である。 本発明の実施の形態において、所在地コード生成装置と現金自動預け払い機とのアクティベイト処理の説明に供する略線図である。 本発明の実施の形態において、所在地コード生成装置とスマートメータとのアクティベイト処理の説明に供する略線図である。 本発明の実施の形態において、所在地コード生成装置と2台目の現金自動預け払い機とのアクティベイト処理の説明に供する略線図である。 本発明の実施の形態において、所在地コード生成装置と1台目および2台目の現金自動預け払い機とのアクティベイト処理の手順を示すフローチャートである。 本発明の実施の形態において、所在地コード生成装置とスマートメータとのアクティベイト処理の手順を示すフローチャートである。 本発明の実施の形態に係る認証システムにおける認証処理シーケンスを示すシーケンスチャートである。 本発明の実施の形態において、アライブ信号の生成からソルトアンサー情報の生成までの一連の流れの説明に供する略線図である。 本発明の実施の形態において、認証処理の4つの要素の説明に供する略線図である。 本発明の実施の形態において、セキュリティサーバによる認証処理手順を示すフローチャートである。 本発明の実施の形態において、最新のアライブ信号を取得できなかった場合にはログイン認証を認めない例の説明に供する略線図である。 本発明の実施の形態において、最新のアライブ信号を取得できず、ソルトアンサー情報が一致しない場合にはログイン認証を認めない例の説明に供する略線図である。 本発明の実施の形態において、最新のアライブ信号を取得できず、ソルトアンサー情報が一致せず、現金自動預け払い機のデバイス識別情報も一致しない場合にはログイン認証を認めない例の説明に供する略線図である。 本発明の実施の形態において、最新のアライブ信号を取得できず、ソルトアンサー情報が一致せず、現金自動預け払い機のデバイス識別情報も一致せず、ユーザID、パスワードも一致しない場合、および、スマートメータが盗難にあった場合、ログイン認証を認めない例の説明に供する略線図である。 本発明の実施の形態において、AルートおよびBルートの双方を用いた認証システムの全体構成(1)を示す構成図である。 本発明の実施の形態において、AルートおよびBルートの双方を用いた認証システムの全体構成(2)を示す構成図である。 本発明の実施の形態において、AルートおよびBルートの双方を用いた認証システムの全体構成(3)を示す構成図である。 本発明の実施の形態において、AルートおよびBルートの双方を用いた認証システムの全体構成(4)を示す構成図である。 本発明の実施の形態において、AルートおよびBルートの双方を用いた認証システムによる認証処理の説明に供する略線図である。 本発明の実施の形態において、スマートメータを現金自動預け払い機に設けた場合の認証システムの全体構成を示す構成図である。
以下、本発明の実施の形態について図面を参照しながら説明する。
<認証システムの全体構成>
図1に示すように、認証システム1は、スマートメータ20、スマートメータ管理サーバ30、所在地コード生成装置40、現金自動預け払い機60(以下、ATM60という)、および、セキュリティサーバ80を備えている。
スマートメータ20は、所謂Aルートと呼ばれる通信ルートを介してスマートメータ管理サーバ30と無線接続されるとともに、所謂Bルートと呼ばれる通信ルートを介して所在地コード生成装置40と無線接続されている。
ここで、Aルートとは、電力会社が用意しているスマートメータ管理サーバ30に対してスマートメータ20により計測された電力使用量に相当するデータ(以下、これを「電力使用量データ」ともいう。)を直接送信するアクセス系ネットワークの通信経路である。
なお、スマートメータ20とスマートメータ管理サーバ30とのAルートを介した接続においては、複数のスマートメータ20が所謂バケツリレーをしながら図示しないコンセントレータ(集約装置)まで無線マルチホップ通信によりデータを送信し、当該コンセントレータからWAN(Wide Area Network)回線およびルータを介してスマートメータ管理サーバ30と接続されてもよい。
また、Bルートとは、建物内のHEMS(Home Energy Management System)端末とスマートメータ20とが物理層として920MHz帯(Wi-SUN)を用いた無線方式により接続され、当該スマートメータ20の電力使用量データを当該HEMS端末へ送信する宅内通信ネットワークの通信経路である。したがって、スマートメータ20は、建物内のHEMS端末と接続されるBルートを介して所在地コード生成装置40と通信することが可能である。
なお、図2に示すように、スマートメータ20A、20Bは、屋内のエアコン等の家電製品と接続される分電盤90に接続されていてもよく、また、分電盤90からスマートメータ20B、スマートメータ20Aが直列に接続されていてもよい。また、スマートメータ20A、20Bは、所在地コード生成装置40と別体である必要は必ずしもなく、当該所在地コード生成装置40を内蔵した一体構成であってもよい。
さらに、図3に示すように、スマートメータ20は、当該スマートメータ20から所在地コード生成装置40M(親機)までの距離が長い場合、第1のPLC(Power Line Communication)装置D1および第2のPLC装置D2を介して所在地コード生成装置40M(親機)と接続することが可能である。
この場合、スマートメータ20が所在地コード生成装置40s(子機)と無線接続されたうえ、当該所在地コード生成装置40s(子機)と第1のPLC装置D1とが接続されている。所在地コード生成装置40M(親機)は、第2のPLC装置D2と接続されている。
第1のPLC装置D1と第2のPLC装置D2とは、コンセントC1、C2を介して電力線と繋がっており、第1のPLC装置D1と、第2のPLC装置D2とは、電力線通信(例えばG3-PLC)により双方が接続されている。ただし、これに限るものではなく、第1のPLC装置D1と第2のPLC装置D2とは、分電盤90(図2)を介して互いに接続されていてもよい。なお、スマートメータ20は、第1のPLC装置D1と一体構造であってもよく、所在地コード生成装置40が第2のPLC装置D2と一体構造であってもよい。
この場合、スマートメータ20の設置場所の近隣にコンセントC1等の電源供給部が配置されており、そのコンセントC1からスマートメータ20へ電力が供給される。
<スマートメータ>
スマートメータ20は、一般的には、各家庭、各店舗等の電気料金を支払う需要家の最少単位毎に個別に取り付けられるデジタル式の電力量計である。スマートメータ20は、その内部に演算処理機能および外部との通信を行う通信機能を有している。ただし、例えば、ビル等のように、フロア毎、店舗毎にスマートメータ20が設けられており、当該ビルのオーナーが電気料金を支払う最少単位である場合、そのオーナーが複数のスマートメータ20を所有することもある。
ただし、図2に示したように、スマートメータ20A、20Bのように、スマートメータ20Aについては電気料金を支払う需要家が所有するものの、スマートメータ20Bについては電気料金の支払いとは無関係であり、この認証システム1を構築するために新たに個人的に設けることも可能である。つまり、スマートメータ20は、電気料金の支払いとは無関係に、この認証システム1を構築するために電力会社とは別に私物として購入し設置することが可能である。
スマートメータ20は、1個ずつ全て異なる固有の電力量計である。したがって、複数のスマートメータ20は、それぞれが異なる固有(ユニーク)のスマートメータ識別情報(以下、これを「SM識別情報」ともいう。)を有している。なお、スマートメータ20に割り当てられたSM識別情報は書き換え不能な一意の情報である。
図4に示すように、スマートメータ20は、電力使用量計量部21、記憶部22、および、通信処理部25を有している。電力使用量計量部21は、電力を使用したときの電力使用量を計量して保持する機能部であり、電流を計測する電流センサ、電圧を計測する電圧センサ等により計測された計測値に基づいて電力使用量データを算出する演算処理を行う。
電力使用量計量部21は、例えば、CPU(Central Processing Unit)、メモリ、インタフェースを含むMCU(Micro Control Unit)等によって構成される。なお、電力使用量計量部21は、所在地コード生成装置40とスマートメータ20とがアクティベイトするためのアクティベイトIDおよび初期パスワードを記憶部22に記憶している。ここで、アクティベイトとは、互いに接続する機器同士を有効化することを意味する。
記憶部22は、スマートメータ20に割り当てられている固有(ユニーク)のSM識別情報を書き換え不能な状態で記憶している機能部である。記憶部22は、例えばROM(Read Only Memory)等からなる。すなわち、図5(A)に示すように、スマートメータ20は、ユニークで書き換え不能な固有のSM識別情報を有している。
通信処理部25は、電力使用量計量部21から供給される電力使用量データを外部に送信する機能部であり、例えば、920MHzに対応した無線LSI(Large-Scale Integration)等によって構成される。通信処理部25は、Aルートを介して電力使用量データを例えば30分間隔ごとにスマートメータ管理サーバ30へ無線送信する。ただし、通信処理部25は、電力使用量データをAルート経由で有線送信するようにしてもよい。また、通信処理部25は、例えば、記憶部22に記憶しておいたスマートメータ20のSM識別情報に基づいて920MHzの搬送波を変調し、その結果得られる変調信号を電波として所在地コード生成装置40へBルート経由で無線送信する。
<スマートメータ管理サーバ>
スマートメータ管理サーバ30(図1)は、CPU、大容量ストレージ、ネットワークインタフェース等を有し、多数のスマートメータ20を管理するサーバである。
スマートメータ管理サーバ30は、スマートメータ20が設置されている所在地(住所等)、当該スマートメータ20のSM識別情報、および、スマートメータ20の契約者の個人情報等を一元管理している。このスマートメータ管理サーバ30は、後述するセキュリティサーバ80とインターネット等のネットワークNTを介して接続されている。
スマートメータ管理サーバ30は、スマートメータ20との通信接続状態を常時維持しており、仮にスマートメータ20が故障した場合や、盗難にあって取り外された場合には、当該スマートメータ20との通信接続状態が維持されなくなったことを検出し得、異常状態にあると判定することが可能である。この場合、スマートメータ管理サーバ30は、スマートメータ20が異常状態にあることをセキュリティサーバ80に対しインターネット等のネットワーク経由で通知することが可能である。
<所在地コード生成装置>
所在地コード生成装置40は、スマートメータ20およびATM60と無線接続され、特にATM60に対しては超音波通信方式により通信接続される。ただし、これに限るものではなく、ATM60に対して赤外線通信、可視光通信等の指向性(直進性)の高い光通信方式や、Bluetooth(登録商標)、WLAN(Wireless Local Area Network)等の近距離無線通信方式により接続されてもよい。
図6に示すように、所在地コード生成装置40は、記憶部41、制御部42、および、通信処理部43を有している。
記憶部41は、所在地コード生成装置40に予め割り当てられた固有(ユニーク)の識別情報(以下、これを「LC識別情報」ともいう。)を記憶する機能部であり、書き換え可能なROM(Read Only Memory)である例えばフラッシュメモリからなる。ただし、記憶部41は、所在地コード生成装置40とスマートメータ20との接続関係が一意であるため、LC識別情報に加えてスマートメータ20のSM識別情報を予め記憶しておくことも可能であり、その場合には書き換え不能なROM等からなることもある。
すなわち、図5(B)に示すように、所在地コード生成装置40は、固有のLC識別情報を予め有している。また、記憶部41は、SM識別情報を予め記憶しておくのではなく、通信処理部43を介してスマートメータ20からSM識別情報を受信し、そのSM識別情報をLC識別情報とともに記憶することも可能である。
なお、記憶部41には、通信処理部43とATM60との間で超音波通信を行うためのアプリケーションプログラムの他、所在地コードを生成等するための専用のアプリケーションプログラムが予めインストールされており、通信処理部43は、このアプリケーションプログラムに基づいてATM60との間で超音波通信を行う。
制御部42は、CPU、メモリ、インタフェースを含むMCUからなり、当該MCUとアプリケーションプログラムとが協働することにより、所在地コード生成部42a、アクティベイト処理部42b、および、アライブ信号生成部42c等の各機能部を構築している。
所在地コード生成部42aは、スマートメータ20および所在地コード生成装置40が取り付けられた所在地に関連したコード(以下、これを「所在地コード」ともいう。)を生成する機能部である。具体的には、所在地コード生成部42aは、セキュリティサーバ80から予め提供されている所定のソルトアンサー関数式を記憶部41に記憶している。
すなわち、所在地コード生成部42aは、セキュリティサーバ80から与えられたソルト情報(何らかの任意のデータ)、記憶部41に記憶したLC識別情報、SM識別情報を用いてソルトアンサー関数式によりソルトアンサー情報となる所在地コードを生成する。
ここで、ソルトアンサー関数式とは、セキュリティサーバ80からソルト情報が与えられた場合に、例えば非可逆処理が行われるハッシュ関数等によりソルトアンサー情報(ハッシュ値等の暗号化データ)を生成するような関数式である。ソルト情報とは、ソルトアンサー関数式に基づいてソルトアンサー情報を算出するための入力となるデータであるが、例えば、時刻データ、電力使用量データをソルト情報として用いることが可能である。ただし、電力使用量データに限るものではなく、素数の集合の値であったり、乱数値であったり、その他、種々の任意のデータを使用することが可能である。
このソルトアンサー関数式は、所在地コード生成装置40毎に異なる固有(ユニーク)の関数式としてセキュリティサーバ80から予め提供されている。つまり、図5(C)に示すように、所在地コード生成装置40は、固有(ユニーク)のソルトアンサー関数式を保持している。セキュリティサーバ80は、所在地コード生成装置40とソルトアンサー関数式との対応関係を記憶している。
このように所在地コード生成部42aは、固有(ユニーク)のソルトアンサー関数式を記憶しており、ソルト情報、LC識別情報、および、SM識別情報を用いてソルトアンサー関数式によりシリアルデータからなる所在地コードをソルトアンサー情報として生成する。
ただし、所在地コード生成部42aは、ソルト情報、LC識別情報、および、SM識別情報を全て用いてソルトアンサー関数式により所在地コードを生成しなければならない訳ではなく、少なくともSM識別情報を用いてソルトアンサー関数式により所在地コードを生成してもよく、また、ソルト情報、LC識別情報、SM識別情報を任意に組み合わせて所在地コードを生成してもよい。
図7に示すように、例えば、2台の所在地コード生成装置40a、40bがあり、セキュリティサーバ80から同一のソルト情報(例えば[XKH48269PIM])が提供された場合でも、所在地コード生成装置40a、40bは、ソルトアンサー関数式が双方共に異なり、かつ、LC識別情報(AA-BB-CC)、LC識別情報(ZZ-YY-XX)が異なり、かつ、SM識別情報も双方共に異なっている。
したがって、ソルト情報が同一であっても、所在地コード生成装置40aの所在地コード生成部42aは、固有の所在地コード(例えば[POPPNNJRFFSS])をソルトアンサー情報として生成し、所在地コード生成装置40bの所在地コード生成部42aは、固有の所在地コード(例えば[TPGVELNWPS])をソルトアンサー情報として生成する。
アクティベイト処理部42bは、所在地コード生成装置40とATM60およびスマートメータ20とのアクティベイト処理を行う機能部である。アクティベイト処理部42bは、アクティベイトIDおよび初期パスワード等を内部に記憶しており、アクティベイトIDおよび初期パスワードを用いて所在地コード生成装置40とATM60とをアクティベイトさせ、所在地コード生成装置40とスマートメータ20とをアクティベイトさせる。
アライブ信号生成部42cは、スマートメータ20の通信処理部25を介して30分間隔毎に無線送信される電力使用料データを後述する通信処理部43により受信すると、当該電力使用料データに基づいてアライブ信号を所定時間毎(例えば1秒間毎)に生成し、通信処理部43を介して再度スマートメータ20へ送信する機能部である。
ここで、図8に示すように、アライブ信号ALとは、所在地コード生成装置40、スマートメータ20、および、ATM60の3者が有効に接続されたアクティベイト状態において、当該所在地コード生成装置40→スマートメータ20→所在地コード生成装置40→ATM60→所在地コード生成装置40→スマートメータ20→……のように、3者間を巡回しながら途切れることなく送信されるものである。このアライブ信号ALの存在は、正規の3者によるネットワークトポロジーが成立していることを意味する。
通信処理部43は、記憶部41のアプリケーションプログラムに従い、Bルートを介してスマートメータ20との間で無線通信を確立(アクティベイト)し、当該スマートメータ20から所在地コード生成装置40のSM識別情報を受信することが可能である。なお、通信処理部43は、アライブ信号ALをスマートメータ20およびATM60との間でやりとりする。
また、通信処理部43は、セキュリティサーバ80からのソルト情報およびアライブ信号ALをATM60からの超音波としてマイクロフォン46によって受信することが可能であり、所在地コード生成部42aにより生成された所在地コードを超音波としてスピーカ45からATM60へ発振することが可能である。
図6に示すように、通信処理部43は、無線信号変換部43a、超音波変換部43b、および、音響処理部43cを備えている。無線信号変換部43aは、スマートメータ20の通信処理部25と同様の構成を有している。したがって、無線信号変換部43aは、スマートメータ20から受信した電波を復調してSM識別情報やアライブ信号ALを復元し、スマートメータ20へ無線送信すべきアライブ信号ALを変調する等の変換処理を行うことが可能である。無線信号変換部43aは、スマートメータ20から得られたSM識別情報を記憶部41に格納する。
なお、無線信号変換部43aは、所在地コード生成部42aによって生成された所在地コードをスマートメータ20からスマートメータ管理サーバ30へ所謂Aルートで送信することも可能であり、その場合、例えば、所在地コードに基づいて搬送波を変調し、電波としてスマートメータ20へ無線送信する。
超音波変換部43bは、所在地コード生成部42aによって生成されたシリアルデータからなる所在地コードやアライブ信号ALを無線信号変換部43a経由で受け取ると、その所在地コードをスピーカ45から超音波として出力するための超音波信号に変換する機能部である。
音響処理部43cは、超音波変換部43bから供給される超音波信号に応じた超音波音源を生成してスピーカ45から出力させ、ATM60のスピーカから出力された超音波をマイクロフォン46で受信し、超音波信号として超音波変換部43bへ出力する機能部である。例えば、音響処理部43cは、セキュリティサーバ80からATM60を介してソルト情報を超音波として受信したり、ATM60からアライブ信号ALを超音波として受信すると、その超音波信号を、超音波変換部43bおよび無線信号変換部43aを介して所在地コード生成部42aへ出力する。
ここで、所在地コード生成装置40とATM60との間で超音波通信を行う理由は、電波通信に比べて通信リンクの確立までに煩雑な処理を要することなく、所在地コード生成装置40とATM60との間の通信リンクの確立が容易であり、データ送信時の秘匿性が高いからである。超音波は、相手機器へ送る信号を超音波に変換してスピーカから発振し、それを相手機器のマイクロフォンで受信させるだけでよく、特別なハードウェア構成を必要とすることなく、ソフトウェアだけで容易に実現可能な通信方式である。
また、超音波は、電気や光に比べて伝達速度が100万分の1と遅く、届く範囲も限られていて指向性も強いため、所在地コード生成装置40とATM60との設置間隔を短くすることになるので、設置間隔が長い場合に比べて漏洩のリスクが低減される。
<ATM>
ATM60は、例えば、スーパーマーケット、コンビニエンスストア、建物の壁面等に設置されるものであり、銀行に設置されている通常のATMと同様、現金の引き出し及び預け入れをすることが可能となっている。
ATM60は、セキュリティサーバ80とルータrt1、rt2を介して有線接続(または無線接続)されている。ただし、ATM60とセキュリティサーバ80とは、ルータrt1、rt2を介すことなく接続されていてもよいし、無線接続されていてもよい。ここで、ATM60は、例えば、パソコン等の少なくとも超音波の送受信が可能なスピーカおよびマイクロフォンを備えていることが好ましい。
ATM60は、CPU、ROM、RAM、メモリ、スピーカ、マイクロフォン、カメラ等を有するコンピュータ機器である。この認証システム1において用いられるATM60は、所在地コード生成装置40との間で超音波通信や各種専用の処理等を行うための専用のアプリケーションプログラムが予めインストールされており、それ以外は通常のATMと同様の構成である。
ATM60は、所在地コード生成装置40との間で超音波通信を行う場合、アプリケーションプログラムに従い、自身のスピーカおよびマイクロフォンを介して超音波通信を行うことが可能である。具体的には、ATM60は、セキュリティサーバ80からのソルト情報を所在地コード生成装置40へ送信したり、所在地コード生成装置40により生成されたソルトアンサー情報である所在地コードを超音波として受信し、セキュリティサーバ80へ送信することが可能である。
なお、ATM60は、自身に割り当てられた固有のデバイス識別情報を予め記憶部60bに記憶しており、セキュリティサーバ80に対するログイン認証要求時には、このデバイス識別情報についても、セキュリティサーバ80へ無線送信する。なお、セキュリティサーバ80は、予めATM60のデバイス識別情報についても記憶しているものとする。
図9に示すように、ATM60は、ネットワークインタフェースからなる通信処理部60a、大容量ストレージからなる記憶部60b、利用者が取引の入力をする際に操作する操作部60c、利用者に知らせる情報を表示する表示部60d、現金の出し入れを行う現金出入部60e、キャッシュカード等の出し入れを行うカード出入部60f、各部からの入力によって現金の出し入れ動作等を制御し、CPUからなる制御部60gを備えている。
ATM60の通信処理部60a、記憶部60b、操作部60c、表示部60d、現金出入部60e、カード出入部60f、および、制御部60gの各機能は、これらのハードウェア資源と記憶部60bに格納されている所定のプログラムとが協働することによって実現される。
通信処理部60aは、セキュリティサーバ80との間で、データを無線通信により授受する機能部である。通信処理部60aは、ATM60にログインする際の認証が否定された場合や、ATM60が稼働中から稼働停止の状態になった場合に、セキュリティサーバ80を介して、または、直接、所有者又は管理者にATM60が異常事態にあることを通報する。
記憶部60bは、ソルト情報、ソルトアンサー関数式、スマートメータ20のSM識別情報、所在地コード生成装置40のLC識別情報、ATM60のデバイス識別情報等を記憶する機能部である。
操作部60cと表示部60dは、例えば、タッチパネルによって一体に構成されており、表示部60dに表示された取引内容に触れることにより、利用者が所望する取引の入力操作を操作部60cから行うことができる。
現金出入部60eは、預け入れの際には現金を投入し、引き出しの際には現金を取り出す部分である。
カード出入部60fは、キャッシュカード等の個人認証用のカードを挿入する部分であり、例えば、キャッシュカードの挿入後、個人認証のための暗証番号を操作部60cから入力する。
制御部60gは、上記の各構成の動作を制御する。具体的には、制御部60gは、カード出入部60fに挿入されたキャッシュカード等の情報と操作部60cから入力された暗証番号に基づいて利用者を特定し、利用者からの入力に基づいてカウントされた現金をATM60内から現金出入部60eに移動させたり、現金出入部60eに投入された現金をATM60内に収納したりする制御を行う。
<セキュリティサーバ>
セキュリティサーバ80は、CPU、大容量ストレージ、ネットワークインタフェース等を有するサーバであり、ATM60を稼働させる前に当該ATM60が正当な場所で使用されようとしているか否かについて認証するものである。
図9に示すように、セキュリティサーバ80は、ネットワークインタフェースからなる通信処理部80a、大容量ストレージからなる記憶部80b、CPUからなる認証処理部80cを備えている。セキュリティサーバ80の通信処理部80a、記憶部80b、認証処理部80cの各機能は、これらのハードウェア資源と記憶部80bに格納されている所定のプログラムとが協働することによって実現される。
通信処理部80aは、セキュリティサーバ80とATM60との間でデータを無線により送受信する機能部である。
記憶部80bは、ソルト情報、ソルトアンサー関数式、スマートメータ20のSM識別情報、所在地コード生成装置40のLC識別情報、ATM60のデバイス識別情報等を記憶する機能部である。
認証処理部80cは、所在地コード生成装置40から受け取るソルトアンサー情報(所在地コード)や、ATM60から受け取るアライブ信号AL、スマートメータ20のSM識別情報、ATM60からのユーザID、パスワード、および、デバイス識別情報等に基づいてログイン認証を行う機能部であり、詳細については後述する。
セキュリティサーバ80は、通信処理部80aによりソルト情報をATM60へ送信し、当該ATM60を介して当該ソルト情報を所在地コード生成装置40へ超音波として送信可能である。また、セキュリティサーバ80は、所在地コード生成装置40からのソルトアンサー情報(所在地コード)、および、ATM60からのユーザID、パスワード、およびデバイス識別情報を通信処理部80aにより受信可能である。
図10に示すように、セキュリティサーバ80は、所在地コード生成装置40へ送信したソルト情報([XKH48269PIM])、および、所在地コード生成装置40が保持しているのと同じソルトアンサー関数式を記憶部80bに記憶している。このため、セキュリティサーバ80は、ATM60から受け取るソルトアンサー情報([POPPNNJRFFSS])、すなわち、所在地コードの正当性を認証処理部80cにより判定することが可能である。なお、認証処理部80cは、ソルトアンサー情報(所在地コード)だけではなく、アライブ信号AL、ATM60からのユーザID、パスワード、および、デバイス識別情報等を用いてログイン認証処理を行う。また、認証処理部80cは、ATM60の認証後、ATM60を稼働させ、稼働中においてアライブ信号ALの遮断等があった場合に、ATM60の稼働を停止させる。
<スマートメータ、所在地コード生成装置、ATMの相互の関係>
図11に示すように、認証システム1において、スマートメータ20、所在地コード生成装置40、ATM60は、それぞれ装置として物理的に固有のものであり、3者間をそれぞれ接続するネットワーク単体のトポロジーについても固有のものである。このため、認証システム1では、これら3者に加えて、スマートメータ管理サーバ30、および、セキュリティサーバ80を含めた全体のネットワークトポロジーも固有のものとなり、スマートメータ管理サーバ30からセキュリティサーバ80までのネットワークにおいて信号の送受信が可能となる。すなわち、ネットワーク全体にパスが通じる。
したがって、認証システム1のスマートメータ管理サーバ30と、セキュリティサーバ80との間を構築するスマートメータ20、所在地コード生成装置40、および、ATM60の3者の固体の組み合わせに1台でも変化が生じた場合、ネットワークトポロジーについても変化が生じることになる。例えば、セキュリティサーバ80は、このネットワークトポロジーがアクティベイトされていて、トポロジー全体に対してルールに基づいたデータが送受信されない場合、ATM60の稼働を停止させることが可能となる。
図12に示すように、セキュリティサーバ80は、ATM60が当該セキュリティサーバ80に対してログインする際に用いられるユーザIDおよびパスワードと紐付けられる所在地コード生成装置40とスマートメータ20との対応関係を予め認識している。したがって、他のスマートメータ20、他の所在地コード生成装置40、他のユーザIDおよびパスワードの組み合わせでは上述した対応関係を構築し得ないため、セキュリティサーバ80は3者を紐付けることができないようになっている。
所在地コード生成装置40は、スマートメータ20およびATM60とアクティベイトすることが可能であり、アクティベイトされると、スマートメータ20およびATM60から送信されるデータを継続して受信することが可能となり、自身で生成した所在地コードやアライブ信号ALをアクティベイト中のスマートメータ20やATM60へ送信可能となる。
また、所在地コード生成装置40は、スマートメータ20とのアクティベイトが解除されると、ATM60へ送信されるデータ(所在地コード)が制限され、再度アクティベイトされるまでその制限が続く。
アクティベイトされた所在地コード生成装置40とスマートメータ20との組み合わせは固有(ユニーク)なものであり、所在地コード生成装置40は、一度スマートメータ20とアクティベイトされた場合、そのスマートメータ20に限って再アクティベイト可能となる。したがって、所在地コード生成装置40は、最初にアクティベイトしたスマートメータ20以外のスマートメータ20とはアクティベイトすることができず、当該所在地コード生成装置40は他のスマートメータ20との接続に転用不可能となる。
所在地コード生成装置40は、ATM60とのアクティベイトを複数台可能であるが、2台目以降のATM60sとのアクティベイトを行うには一定の条件が必要であり、その点については後述する。
<所在地コード生成装置とスマートメータおよびATMとのアクティベイト>
まず、所在地コード生成装置40とスマートメータ20とをアクティベイトする前に、所在地コード生成装置40とATM60とのアクティベイトを行う必要がある。その理由は、スマートメータ20および所在地コード生成装置40には、入力部(マウス、キーボード等)およびその入力結果を表示する表示部(液晶画面等)が存在していない場合もあり、両者間のアクティベイトを実行する術がないからである。
図13に示すように、所在地コード生成装置40と1台目のATM60とをアクティベイトするに際し、ATM60は、所在地コード生成装置40へアクティベイトするためのアクティベイトIDと初期パスワードを予めセキュリティサーバ80から受信して記憶しておく。
具体的には、所在地コード生成装置40の正規ユーザは、認証システム1の正当な利用者であるとしてセキュリティサーバ80からアクティベイトIDおよび初期パスワードがATM60に通知されるため、当該ATM60にアクティベイトIDおよび初期パスワードを記憶しておくことができる。
ATM60は、ユーザの操作に応じてアクティベイトIDおよび初期パスワードを読み出し、これらを超音波通信により所在地コード生成装置40へ送信する。所在地コード生成装置40のアクティベイト処理部42bは、ATM60からのアクティベイトIDおよび初期パスワードが正しいか否かを判定し、正しいと判定した場合に1台目のATM60とのアクティベイト処理を実行する。なお、アクティベイト完了後においては、ユーザにより初期パスワードを任意の値に変更可能であるが、アクティベイトIDについては所在地コード生成装置40と紐付いた固有のIDであるため変更はできない。
続いて、図14に示すように、所在地コード生成装置40とスマートメータ20とをアクティベイトさせるに際し、ATM60は、所在地コード生成装置40とアクティベイトする際に用いたアクティベイトIDおよび初期パスワードを、当該所在地コード生成装置40を介してスマートメータ20へ無線送信する。スマートメータ20の電力使用量計量部21は、アクティベイトIDおよび初期パスワードが正しいか否かを判定し、正しいと判定した場合に所在地コード生成装置40とのアクティベイト処理を実行する。
次に、図15に示すように、所在地コード生成装置40と2台目のATM60sとをアクティベイトさせる場合について説明する。所在地コード生成装置40は、2台目のATM60sとアクティベイトするには、スマートメータ20および1台目のATM60との間のアクティベイト処理が完了している必要がある。
この場合、所在地コード生成装置40と1台目のATM60との間でアクティベイト処理が完了していれば、たとえ1台目のATM60が現在非アクティブ状態であっても、2台目のATM60sと所在地コード生成装置40との間でアクティベイト処理を行うことが可能である。
続いて、所在地コード生成装置40がATM60およびスマートメータ20との間で上述したようなアクティベイト処理を行う際の手順について説明する。
図16のメインルーチンMRT1に示すように、所在地コード生成装置40の制御部42は、ステップSP1において、通信処理部43を介してATM60から受信したものがアクティベイト要求であるか否かをアクティベイト処理部42bにより判定し、否定結果が得られると(ステップSP1:NO)、次のステップSP2へ移り、肯定結果が得られると(ステップSP1:YES)、ステップSP5へ移る。
ステップSP2において制御部42のアクティベイト処理部42bは、通信処理部43を介して受信したものがスマートメータ20からのアクティベイト要求であるか否かをアクティベイト処理部42bにより判定する。ここで、スマートメータ20は入力部および表示部を有していないため、ATM60を介して当該スマートメータ20から所在地コード生成装置40へアクティベイト要求が行われる。
ステップSP2において否定結果が得られると(ステップSP2:NO)、このことは、アクティベイト要求が所在地コード生成装置40に紐付けられている正規のATM60およびスマートメータ20からのものではないことを意味しており、この場合、アクティベイト処理部42bは次のステップSP3へ移る。一方、ステップSP2において肯定結果が得られると(ステップSP2:YES)、次のステップSP4へ移り、後述するようなスマートメータ20とのアクティベイト処理へ移行する。
ステップSP3においてアクティベイト処理部42bは、正規なATM60および正規なスマートメータ20からのアクティベイト要求ではないので、ATM60に対してエラー通知を行い、当該ATM60の表示画面にアクティベイトエラーを表示させ、アクティベイト処理を終了する。
ステップSP5においてアクティベイト処理部42bは、アクティベイト要求を受け付けたATM60が1台目であるか否かを判定し、所在地コード生成装置40が非アクティベイト状態であれば、当該ATM60が1台目であるため、肯定結果が得られ(ステップSP5:YES)、次のステップSP6へ移る。
ステップSP6においてアクティベイト処理部42bは、ATM60からアクティベイト用のアクティベイトID、および、アクティベイト用初期パスワードを受信し、次のステップSP7へ移る。
ステップSP7においてアクティベイト処理部42bは、ATM60から受信したアクティベイトID、および、アクティベイト用初期パスワードの双方共に正しいか否かを判定する。ここで、正規のATM60であれば、セキュリティサーバ80から予めアクティベイトID、および、アクティベイト用初期パスワードを貰い受けており、また、所在地コード生成装置40のアクティベイト処理部42bにおいても、ATM60に割り当てられたアクティベイトID、および、アクティベイト用初期パスワードを記憶している。
ステップSP7において肯定結果が得られると(ステップSP7:YES)、アクティベイト処理部42bは、自身で記憶していたアクティベイトID、および、アクティベイト用初期パスワードと、ATM60から受信したアクティベイトID、および、アクティベイト用初期パスワードとが一致するので、正当な接続関係を有する正規のATM60であると認識することができる。したがってアクティベイト処理部42bは、次のステップSP8へ移って、ATM60とのアクティベイト処理を行った後、再度ステップSP1へ戻る。
これに対して、ステップSP7において否定結果が得られると(ステップSP7:NO)、アクティベイト処理部42bは、アクティベイトID、および、アクティベイト用初期パスワードが一致せず、正当な接続関係を有する正規のATM60ではないと認識し、次のステップSP9へ移って、当該ATM60にアクティベイトエラーを表示させた後、再度ステップSP1へ戻る。
ところで、ステップSP5において否定結果が得られると(ステップSP5:NO)、このことは、アクティベイト要求を受け付けたATM60が1台目ではなく、2台目であることを意味しており、この場合、アクティベイト処理部42bは、次のステップSP10へ移り、2台目のATM60sに対するアクティベイト処理を行う。
ステップSP10においてアクティベイト処理部42bは、1台目のATM60と既にアクティベイト済みである場合に限り、2台目のATM60sに対する仮パスワードを生成し、これを1台目のATM60へ通信処理部43による超音波通信によって送信し、次のステップSP11へ移る。
ステップSP11において、1台目のATM60は、受信した仮パスワードを表示する。ステップSP12において、2台目のATM60sから、仮パスワードおよび1台目のATM60の場合と同じアクティベイトIDを入力する。ステップSP13において、アクティベイト処理部42bは、アクティベイトIDおよび仮パスワードを受信し、次のステップSP7〜ステップSP9の処理に移り、アクティベイトIDおよび仮パスワードに基づいて2台目のATM60sのアクティベイト処理を実行する。因みに、2台目のATM60sから1台目のATM60の場合と同じアクティベイトIDを受信できるのは、1台目のATM60および2台目のATM60sの所有者が正規ユーザである以上は同一であり、正規の1台目のATM60に続く正規の2台目のATM60sといえるからである。
続いて、ステップSP4における所在地コード生成装置40とスマートメータ20とのアクティベイト処理について詳細に説明する。図17に示すように、ステップSP41において、所在地コード生成装置40のアクティベイト処理部42bは、当該所在地コード生成装置40と1台目のATM60とが既にアクティベイト済みであるか否かを判定し、否定結果が得られると(ステップSP41:NO)、ステップSP1(図16)に戻り、肯定結果が得られると(ステップSP41:YES)、次のステップSP42へ移る。
ステップSP42においてアクティベイト処理部42bは、既にアクティベイト済みのATM60からの要求に応じて、通信処理部43によりスマートメータ20と無線接続し、次のステップSP43へ移る。
ステップSP43においてアクティベイト処理部42bは、セキュリティサーバ80からスマートメータ20に予め割り当てられていたアクティベイトID、および、アクティベイト用初期パスワードをアクティベイト済みのATM60からスマートメータ20に代わって受信したか否かを判定する。ここで、否定結果が得られると(ステップSP43:NO)、再度ステップSP43に戻り、アクティベイト処理部42bは、ATM60からスマートメータ20のアクティベイトID、および、アクティベイト用初期パスワードを受信するまで待ち受ける。
これに対して、ステップSP43において肯定結果が得られると(ステップSP43:YES)、アクティベイト処理部42bは、次のステップSP44〜ステップS46へ移り、ステップSP7〜ステップSP9と同様にスマートメータ20に対するアクティベイト処理を実行する。
すなわち、アクティベイト処理部42bは、アクティベイトID、および、アクティベイト用初期パスワードに基づいて所在地コード生成装置40と正当な接続関係を有する正規のスマートメータ20であると認識した場合(ステップSP44:YES)、ステップSP45において当該スマートメータ20とのアクティベイト処理を行う。
一方、アクティベイト処理部42bは、アクティベイトID、および、アクティベイト用初期パスワードに基づいて正当な接続関係を有することのない正規のATM60ではないと認識した場合(ステップSP44:NO)、ステップSP46において、スマートメータ20と所在地コード生成装置40との間にアクティベイトエラーが生じたことをそのATM60に通知して表示させた後、スマートメータ20とのアクティベイト処理を終了する。
<認証処理シーケンス>
次に、認証システム1において、スマートメータ20、所在地コード生成装置40、ATM60を用いたセキュリティサーバ80によるログイン処理時の認証処理シーケンスについて、図18のシーケンスチャートを用いて説明する。
最初に、ATM60は、処理手順SK1において、アクティベイトIDおよびアクティベイト用初期パスワードを所在地コード生成装置40とアクティベイトするための当該ATM60からの認証情報として当該所在地コード生成装置40へ送信する。
所在地コード生成装置40は、処理手順SK2において、ATM60の認証が成功すると当該ATM60とのアクティベイト処理を行い、アクティベイト済みである旨の通知をATM60に行う。すなわち、所在地コード生成装置40は、ATM60とのアクティベイト処理を最初に完了する。
その後、所在地コード生成装置40は、処理手順SK3、SK4において、ATM60のアクティベイト処理(処理手順SK1、SK2)と同様に、スマートメータ20とのアクティベイト処理を完了する。
所在地コード生成装置40の制御部42は、ATM60およびスマートメータ20の双方とのアクティベイト処理が完了し、正規の3者によるトポロジーが成立したので、処理手順SK5において、アライブ信号生成部42cによりアライブ信号ALを生成し、これをスマートメータ20へ送信する。
スマートメータ20の通信処理部25は、処理手順SK6において、所在地コード生成装置40から送信されてくるアライブ信号ALを受信すると、これを所在地コード生成装置40へ返信する。
所在地コード生成装置40は、処理手順SK7において、通信処理部43によりスマートメータ20からアライブ信号ALを受信すると、当該通信処理部43を介してこのアライブ信号ALを超音波通信によりATM60へ送信する。
ATM60は、処理手順SK8において、アライブ信号ALを受信すると、このアライブ信号ALを超音波通信により直ちに所在地コード生成装置40へ返信する。このように所在地コード生成装置40は、図19に示すように、これ以降、3者間でアライブ信号ALを循環し続けさせる。ただし、アライブ信号ALの循環の方向は、これとは逆向き、すなわち、所在地コード生成装置40→ATM60→所在地コード生成装置40→スマートメータ20→所在地コード生成装置40→……であってもよい。
ATM60は、処理手順SK9において、所在地コード生成装置40およびスマートメータ20との3者間で正規なトポロジーが成立し、アライブ信号ALが循環できているので、アライブ信号AL、所望のサーバにログインするためのユーザIDおよびパスワード、当該ATM60に割り当てられている固有のデバイス識別情報からなる認証要求情報をセキュリティサーバ80に対して送信する。
セキュリティサーバ80は、処理手順SK10、SK11において、ソルト情報を生成し、ATM60を介して、ソルト情報を所在地コード生成装置40へ超音波通信により送信する。
所在地コード生成装置40は、処理手順SK12、SK13において、ソルト情報を受信すると、スマートメータ20のSM識別情報、当該所在地コード生成装置40のLC識別情報、および、ソルト情報を用いて所定のソルトアンサー関数式により固有のソルトアンサー情報(所在地コード)を生成し、これをATM60からセキュリティサーバ80へ送信する。
セキュリティサーバ80は、処理手順SK14においてATM60からのログイン要求に対する真贋判定を行う。具体的には、図20に示すように、セキュリティサーバ80は、スマートメータ20、所在地コード生成装置40およびATM60の3者がセキュリティサーバ80の認める正規かつ固有のネットワークトポロジーを構築しており、3者を循環する最新のアライブ信号AL、ATM60からのユーザID、パスワード、所在地コード生成装置40により生成されるソルトアンサー情報(所在地コード)、および、ATM60の固有のデバイス識別情報の何れも全てが正しく揃っている場合に限り、ATM60からのログイン要求が真であると判定し、ログイン認証を認める。このセキュリティサーバ80によるログイン認証処理手順を、図21のフローチャートにより具体的に説明する。
図21に示すように、セキュリティサーバ80の認証処理部80cは、処理手順SK14のステップSP51において、ATM60からアライブ信号AL、ユーザID、パスワード、ATM60のデバイス識別情報からなる認証要求情報を通信処理部80aにより受信したか否かを判定し、否定結果が得られると(ステップSP51:NO)、認証要求情報を受信するまで待ち受け、肯定結果が得られると(ステップSP51:YES)、次のステップSP52へ移る。
ステップSP52において認証処理部80cは、ATM60から受信した認証要求情報に含まれるアライブ信号ALの生成時刻に基づいて、最新のアライブ信号ALであるか否かを判定する。上述したように、アライブ信号ALは1秒毎に生成されているため、認証処理部80cは、現在時刻と比較することにより最新のアライブ信号ALであるか否かを判定可能である。例えば、アライブ信号ALが生成された時刻と現在時刻との差が例えば2秒以内であれば、当該アライブ信号ALが最新のアライブ信号であると判定してもよい。
ステップSP52において認証処理部80cは、最新のアライブ信号ALを正常に受信したか否かを判定する。ここで、否定結果が得られると(ステップSP52:NO)、このことは、スマートメータ20、所在地コード生成装置40およびATM60の3者がセキュリティサーバ80の認める正規かつ固有のネットワークトポロジーを構築しておらず、最新のアライブ信号ALを受信できないことを表している。このとき認証処理部80cは、ステップSP58へ移り、ATM60に「NOT TRUE」を表す非認証結果情報を送信して、当該ATM60に「NOT TRUE」を表示させた後、ログイン認証処理手順を終了し、ATM60の稼働を停止する。ここで、ATM60の稼働の停止とは、これ以上操作を受け付けないようにATM60をロックしてもよいし、ATM60への通電を遮断してATM60の電源を切るようにしてもよい。なお、ATM60への通電の遮断は、認証処理部80cから指示を受けたスマートメータ管理サーバ30が行ってもよい。
これに対して、ステップSP52において肯定結果が得られると(ステップSP52:YES)、認証処理部80cは、スマートメータ20、所在地コード生成装置40およびATM60の3者がセキュリティサーバ80の認める正規かつ固有のネットワークトポロジーを構築していると認識し、次のステップSP53に移って、ソルト情報を通信処理部80aによりATM60へ送信する。
これによりATM60は、ソルト情報を所在地コード生成装置40へ送信する。所在地コード生成装置40は、ソルト情報、SM識別情報、LC識別情報を用いてソルトアンサー関数式によりソルトアンサー情報(所在地コード)を生成し、これをATM60からセキュリティサーバ80へ送信する。
ステップSP54において認証処理部80cは、所在地コード生成装置40からのソルトアンサー情報(所在地コード)を受信し、次のステップSP55へ移る。ステップSP55において認証処理部80cは、最新のアライブ信号AL、ATM60からのユーザIDおよびパスワード、所在地コード生成装置40により生成されるソルトアンサー情報(所在地コード)、および、ATM60のデバイス識別情報の4つの要素が全て正しく揃っている場合に限り、肯定結果を得て(ステップSP55:YES)、次のステップSP56へ移る。
ステップSP56において認証処理部80cは、ATM60に対するログイン処理を実行し、処理手順SK15のステップSP57において「TRUE」を表す認証結果情報を送信することにより、当該ATM60に「TRUE」を表示させた後、ログイン認証処理手順を終了し、ATM60を稼働させる。
これに対してステップSP55において、否定結果が得られると(ステップSP55:NO)、このことは、4つの要素が全て揃っていないため認証処理部80cはログインを認めることができないことを意味し、処理手順SK15のステップSP58へ移り、上述したように、非認証結果情報をATM60へ送信した後、ログイン認証処理手順を終了し、ATM60の稼働を停止する。
ここで、ステップSP55において否定結果が得られる場合とは、例えば、図22に示すように、最新のアライブ信号ALだけが取得できない場合、図23に示すように、最新のアライブ信号ALおよびソルトアンサー情報(所在地コード)が取得できない場合、図24に示すように、最新のアライブ信号AL、ソルトアンサー情報(所在地コード)およびデバイス識別情報が取得できない場合、および、図25に示すように、4つの要素全てが取得できない場合等がある。
ただし、図25に示したように、悪意の第三者がユーザID、パスワードを不正に入手し、ATM60を不正に入手し、所在地コード生成装置40を不正に入手し、かつ、スマートメータ20を不正に入手した場合、悪意の第三者によるなりすましができてしまう可能性があるとも考えられる。
しかしながら、スマートメータ20が正規の所在地から撤去されて、他の場所に取り付けられた場合、スマートメータ管理サーバ30とスマートメータ20の両者間の通信が切断される。したがってスマートメータ管理サーバ30は、本来の所在地にスマートメータ20が設置されていないか、あるいは故障が生じた異常な状態であると判定し、異常である旨の異常情報をインターネット経由でセキュリティサーバ80へ送信することが可能である。
これにより、セキュリティサーバ80は、たとえ、悪意の第三者がユーザID、パスワード、ATM60、所在地コード生成装置40、および、スマートメータ20を全て不正に取得した場合でも、不正なログイン認証を未然に防止し、悪意の第三者による不正なログイン認証、事前に設定された正規の場所以外でのATM60の稼働を事実上無効化することができる。
このように、認証システム1では、スマートメータ20、所在地コード生成装置40およびATM60の3者がセキュリティサーバ80の認める正規かつ固有のネットワークトポロジーを構築している場合に限り、ログイン認証処理を実行することができるので、悪意の第三者によるなりすましを従来に比して格段に防止し得、ネットワーク上のセキュリティの安全性を従来に比して一段と保証することができる。
<AルートおよびBルートの双方を用いた認証システム>
次に、AルートおよびBルートの双方を用いた複数の認証システムについて説明する。図1との対応部分に同一符号を付した図26に示すように、認証システム1aは、スマートメータ20、所在地コード認証およびスマートメータ管理サーバ30s、所在地コード生成装置40、ATM60、および、セキュリティサーバ80を備えている。この認証システム1aでは、特に、所在地コード認証及びスマートメータ管理サーバ30sが設けられている点が異なる。
所在地コード認証及びスマートメータ管理サーバ30sは、所在地コード生成装置40により生成された所在地コードを所謂Aルートによりスマートメータ20から受信することが可能となっている。
所在地コード生成装置40は、これまで通り、所謂BルートによりATM60を介してセキュリティサーバ80へ所在地コードを送信しており、セキュリティサーバ80はBルート経由で受信した所在地コードをルータrt3、インターネット、および、ルータrt4を介して所在地コード認証及びスマートメータ管理サーバ30sへ送信する。
所在地コード認証及びスマートメータ管理サーバ30sは、セキュリティサーバ80の構成(図9)と基本的には同一の構成を有し、図示しない認証処理部において、Aルート経由で受信した所在地コードと、Bルート経由で受信した所在地コードとのマッチングを行う。
所在地コード認証及びスマートメータ管理サーバ30sは、双方の所在地コードが一致した場合には正常なログイン認証として認め、「TRUE」を表す認証結果情報をAルート経由でスマートメータ20に送信し、さらにBルート経由で所在地コード生成装置40からATM60へ送信するとともに、当該認証結果情報をインターネット経由でセキュリティサーバ80へ送信する。その後、セキュリティサーバ80は、ATM60を稼働させる。
これにより、セキュリティサーバ80は、所在地コード認証及びスマートメータ管理サーバ30sから受信した認証結果情報に基づいてATM60によるユーザIDおよびパスワードを用いたログイン処理を実行することができ、その後、ATM60を稼働させることができる。
また、図26との対応部分に同一符号を付した図27に示すように、認証システム1bは、スマートメータ20、スマートメータ管理サーバ30、所在地コード生成装置40、ATM60、および、セキュリティサーバ80sを備えている。この認証システム1bでは、特に、セキュリティサーバ80sが設けられている点が異なる。
この場合、スマートメータ管理サーバ30は、所在地コード生成装置40により生成された所在地コードを所謂Aルートによりスマートメータ20から受信している。スマートメータ管理サーバ30は、ルータrt4、インターネット、ルータrt3を介して所在地コードをセキュリティサーバ80sへ送信する。所在地コード生成装置40は、これまで通り、所謂BルートによりATM60を介してセキュリティサーバ80sへ所在地コードを送信している。
したがって、セキュリティサーバ80sは、認証処理部80cにおいて、Aルート経由で受信した所在地コードと、Bルート経由で受信した所在地コードとのマッチングを行う。セキュリティサーバ80sは、双方の所在地コードが一致した場合には正常なログイン認証として認め、「TRUE」を表す認証結果情報をATM60へ送信するとともに、ATM60によるログイン処理を実行し、ATM60を稼働させる。ただし、これに限るものではなく、セキュリティサーバ80sは、Aルート経由でスマートメータ20から所在地コード生成装置40を介してATM60へ認証結果情報を送信することも可能である。
さらに、図1との対応部分に同一符号を付した図28に示すように、認証システム1cは、スマートメータ20、スマートメータ管理サーバ30、所在地コード生成装置40、ATM60、セキュリティサーバ80に加えて、所在地コード認証サーバ100を備えている。この認証システム1cでは、特に、所在地コード認証サーバ100が新たに設けられている点が異なる。所在地コード認証サーバ100は、セキュリティサーバ80の構成(図9)と基本的には同一の構成を有する。
この場合、所在地コード認証サーバ100が、所謂Aルートによりスマートメータ管理サーバ30からルータrt4を介して受信した所在地コードと、所謂Bルートによりセキュリティサーバ80からルータrt3を介して受信した所在地コードとのマッチングを行う。所在地コード認証サーバ100は、双方の所在地コードが一致した場合には正常なログイン認証として認め、「TRUE」を表す認証結果情報をAルートまたはBルートを介してATM60へ送信し、ATM60を稼働させることができる。
図1との対応部分に同一符号を付した図29に示すように、認証システム1dは、スマートメータ20、所在地コード生成装置40、ATM60、統合サーバ200を備えている。この認証システム1dでは、特に、統合サーバ200が、スマートメータ管理サーバ30、所在地コード認証サーバ100、セキュリティサーバ80とが一体に構成されている点が異なる。
この場合、統合サーバ200が、所謂Aルートによりスマートメータ20から受信した所在地コードと、所謂BルートによりATM60からルータrt1、rt2を介して受信した所在地コードとのマッチングを行う。統合サーバ200は、双方の所在地コードが一致した場合には正常なログイン認証として認め、「TRUE」を表す認証結果情報をAルートまたはBルートを介してATM60へ送信し、ATM60を稼働させることができる。
すなわち、図30に示すように、認証システム1a〜1dでは、所在地コード認証及びスマートメータ管理サーバ30s、セキュリティサーバ80s、所在地コード認証サーバ100、または、統合サーバ200の何れかにおいて、AルートおよびBルートの双方から受信した所在地コードをマッチングし、両方の所在地コードが一致した場合には正常なログイン認証として認め、ATM60を稼働させる。なお、この場合も、所在地コードだけではなく、最新のアライブ信号AL、ATM60からのユーザID、パスワード、および、ATM60のデバイス識別情報を用いて認証を行っている。
これにより、所在地コード生成装置40により生成された所在地コードがスマートメータ20経由のAルート、およびATM60経由のBルートの何れかにおいて、正規なネットワークトポロジーが構築されていない場合には、所在地コードが一致しないので認証システム1a〜1dでは、不正なログイン認証を事実上無効化し、正当な場所以外でのATM60の不正使用を防止することができる。
このように、本実施の形態によれば、ユーザID、パスワードに加え、所在地コードを加味してATM60へのログイン認証を行うことで、ユーザの正当性及びATM60の正当性を判定することができ、正当なユーザによる正当な場所でのATM60の稼働だけが許可される。よって、仮にATM60が盗難されても悪用されることがなくなり、犯罪を未然に防止することができる。
<他の実施の形態>
以上、本発明の好適な実施の形態について説明したが、本発明は上記の実施の形態に係る認証システムに限定されるものではなく、本発明の概念および特許請求の範囲に含まれるあらゆる態様を含む。また、上述した課題および効果の少なくとも一部を奏するように、各構成を適宜選択的に組み合わせてもよい。例えば、上記実施の形態における各構成要素の配置、組み合わせ等は、本発明の具体的使用態様によって適宜変更され得る。
例えば、図31に示すように、認証システム1eにおいて、スマートメータ20をATM60内に内蔵してもよい。このような構成によれば、ATM60を不正に取得することは、同時にスマートメータ20を取り外すことになるので、ATM60が盗難されるとスマートメータ管理サーバ30にスマートメータ20の取り外しが通報されるため、ATM60の所有者または管理者はATM60が盗難されたことをすぐに知ることができる。
1、1a、1b、1c、1d、1e……認証システム、20……スマートメータ(電力量計)、21……電力使用量計量部、22……記憶部、25……通信処理部、30……スマートメータ管理サーバ、30s……所在地コード認証及びスマートメータ管理サーバ、40……所在地コード生成装置、40M……所在地コード生成装置(親機)、40S……所在地コード生成装置(子機)、41……記憶部、42……制御部、42a……所在地コード生成部、42b……アクティベイト処理部、42c……アライブ信号生成部、43……通信処理部、43a……無線信号変換部、43b……超音波変換部、43c……音響処理部、45……スピーカ、46……マイクロフォン、60……ATM、60a……通信処理部、60b……記憶部、60c……操作部、60d……表示部、60e……現金出入部、60f……カード出入部、60g……制御部、80……セキュリティサーバ、80a……通信処理部、80b……記憶部、80c……認証処理部、80s……セキュリティサーバ、90……分電盤、200……統合サーバ、D1,D2……LPC装置、rt1〜rt4……ルータ。

Claims (14)

  1. デジタル式の電力量計と、
    前記電力量計に割り当てられた固有の電力量計識別情報を基に所定の関数式により固有の所在地コードを生成する所在地コード生成部、および、前記所在地コードを所定の通信方式により送信する通信処理部を有する所在地コード生成装置と、
    前記通信処理部により送信される前記所在地コードを受信した現金自動預け払い機から前記所在地コードを受け取り、前記所在地コードに基づいて前記現金自動預け払い機を認証するセキュリティサーバと、
    を備えることを特徴とする認証システム。
  2. 前記セキュリティサーバは、前記電力量計と、前記所在地コード生成装置と、前記現金自動預け払い機との間がアクティベイトされた状態であり、かつ、前記所在地コード受け取った場合に、前記現金自動預け払い機の稼働を許可することを特徴とする請求項1に記載の認証システム。
  3. 前記セキュリティサーバは、前記現金自動預け払い機の稼働を許可しなかった場合に、前記現金自動預け払い機への通電を遮断することを特徴とする請求項2に記載の認証システム。
  4. 前記現金自動預け払い機は、稼働を停止された場合に、所有者又は管理者の少なくとも一方に通報することを特徴とする請求項3に記載の認証システム。
  5. 前記電力量計を管理する電力量計管理サーバを備え、
    前記電力量計管理サーバは、前記セキュリティサーバが前記現金自動預け払い機の稼働を許可しなかった場合に、前記電力量計を介した前記現金自動預け払い機への通電を遮断することを特徴とする請求項2から4までのいずれか一項に記載の認証システム。
  6. 前記電力量計管理サーバと前記セキュリティサーバとを一体に構成したことを特徴とする請求項5に記載の認証システム。
  7. 前記電力量計と前記現金自動預け払い機とを一体に構成したことを特徴とする請求項1から5までのいずれか一項に記載の認証システム。
  8. 前記所在地コード生成部は、前記電力量計識別情報に加えて、当該所在地コード生成部に割り当てられた固有の所在地コード生成装置識別情報、および、前記セキュリティサーバから供給されたソルト情報を基に前記関数式により前記所在地コードを生成することを特徴とする請求項1から7までのいずれか一項に記載の認証システム。
  9. 前記通信処理部は、超音波通信により前記所在地コードを前記現金自動預け払い機へ送信することを特徴とする請求項1から8までのいずれか一項に記載の認証システム。
  10. 前記電力量計と、前記所在地コード生成装置と、前記現金自動預け払い機との間がアクティベイトされた状態において、前記所在地コード生成装置により生成されたアライブ信号が前記電力量計、前記所在地コード生成装置、および、前記現金自動預け払い機の3者間で送受信されている場合、前記セキュリティサーバは前記アライブ信号の存在を確認できた場合、ソルト情報を前記所在地コード生成装置へ送信することを特徴とする請求項8に記載の認証システム。
  11. 前記セキュリティサーバは、前記アライブ信号、前記現金自動預け払い機からのユーザIDおよびパスワード、前記所在地コード、前記現金自動預け払い機の固有のデバイス識別情報に基づいて前記現金自動預け払い機を認証することを特徴とする請求項10に記載の認証システム。
  12. デジタル式の電力量計に割り当てられた固有の電力量計識別情報を基に所定の関数式により固有の所在地コードを所在地コード生成装置により生成する所在地コード生成ステップと、
    前記所在地コードを前記所在地コード生成装置により所定の通信方式により送信する送信ステップと、
    前記所在地コード生成装置により送信される前記所在地コードを受信した現金自動預け払い機から前記所在地コードを受け取り、前記所在地コードに基づいて前記現金自動預け払い機をセキュリティサーバにより認証する認証ステップと、
    を有することを特徴とする認証方法。
  13. 前記電力量計と、前記所在地コード生成装置と、前記現金自動預け払い機との間がアクティベイトされた状態であり、かつ、前記セキュリティサーバが前記所在地コード受け取った場合に、前記セキュリティサーバにより前記現金自動預け払い機の稼働を許可するステップを有することを特徴とする請求項12に記載の認証方法。
  14. 前記セキュリティサーバが前記現金自動預け払い機の稼働を許可しなかった場合に、前記現金自動預け払い機への通電を遮断するステップを有することを特徴とする請求項13に記載の認証方法。
JP2016255997A 2016-12-28 2016-12-28 認証システム及び認証方法 Active JP6843369B2 (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2016255997A JP6843369B2 (ja) 2016-12-28 2016-12-28 認証システム及び認証方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2016255997A JP6843369B2 (ja) 2016-12-28 2016-12-28 認証システム及び認証方法

Publications (2)

Publication Number Publication Date
JP2018106649A JP2018106649A (ja) 2018-07-05
JP6843369B2 true JP6843369B2 (ja) 2021-03-17

Family

ID=62788159

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2016255997A Active JP6843369B2 (ja) 2016-12-28 2016-12-28 認証システム及び認証方法

Country Status (1)

Country Link
JP (1) JP6843369B2 (ja)

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2008040634A (ja) * 2006-08-03 2008-02-21 Chugoku Electric Power Co Inc:The 公衆浴場施設における利用者連絡システム
US8849304B2 (en) * 2012-08-29 2014-09-30 Qualcomm Incorporated Providing location assistance information using data from smart meters
WO2015001600A1 (ja) * 2013-07-01 2015-01-08 三菱電機株式会社 機器認証システム、メーカ鍵生成装置、機器鍵生成装置、製造機器、連携認証装置、機器再生鍵生成装置、機器認証方法および機器認証プログラム
JP2016117255A (ja) * 2014-12-22 2016-06-30 京セラドキュメントソリューションズ株式会社 電子機器およびデバイス管理システム

Also Published As

Publication number Publication date
JP2018106649A (ja) 2018-07-05

Similar Documents

Publication Publication Date Title
KR101678795B1 (ko) 블록체인 인증을 이용하는 IoT 기반 사물 관리 시스템 및 방법
CN107067251A (zh) 使用具有地理上受限的非本地凭据的电子设备进行交易
CN108229926B (zh) 业务结算方法及相关装置
JP6751513B2 (ja) 認証システム、認証方法、および、所在地コード生成装置
CN105684483A (zh) 注册表装置、代理设备、应用提供装置以及相应的方法
CN105308898A (zh) 用于执行密码验证的系统、方法及设备
Lesjak et al. A secure hardware module and system concept for local and remote industrial embedded system identification
CN105551138A (zh) 服务凭证处理方法及系统
JP6843369B2 (ja) 認証システム及び認証方法
JP6821141B2 (ja) 認証システムおよび認証方法
JP6836145B2 (ja) 認証システム、認証方法、および、所在地コード生成装置
JP2018107777A (ja) 認証システム及び認証方法
JP6877686B2 (ja) 認証システム及び認証方法
JP6824512B2 (ja) 認証システムおよび認証方法
JP7004953B2 (ja) 認証システムおよび認証方法
JP6890768B2 (ja) 認証システムおよび認証方法
CN103944910A (zh) 数据安全交互方法
JP2012238269A (ja) 電子マネー入金システム
CN106327194A (zh) 一种密码生成方法及电子设备
KR20190083284A (ko) 음파장치와 암호화폐를 이용한 앱 연동 기반 비동기식 역방향 결제 방법
JP5243497B2 (ja) 装置制御システム、装置制御方法
KR20190081014A (ko) 음파장치와 암호화폐를 이용한 앱 연동 기반 비동기식 역방향 결제 방법
KR20190081554A (ko) 음파장치와 암호화폐를 이용한 비동기식 역방향 결제 방법
KR20190080668A (ko) 무선장치와 암호화폐를 이용한 비동기식 역방향 결제 방법
KR20190081012A (ko) 음파장치와 암호화폐를 이용한 앱 연동 기반 비동기식 역방향 결제 방법

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20191216

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20200918

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20201019

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20201210

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20210125

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20210207

R150 Certificate of patent or registration of utility model

Ref document number: 6843369

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150