JP7037452B2 - Control device - Google Patents

Control device Download PDF

Info

Publication number
JP7037452B2
JP7037452B2 JP2018149316A JP2018149316A JP7037452B2 JP 7037452 B2 JP7037452 B2 JP 7037452B2 JP 2018149316 A JP2018149316 A JP 2018149316A JP 2018149316 A JP2018149316 A JP 2018149316A JP 7037452 B2 JP7037452 B2 JP 7037452B2
Authority
JP
Japan
Prior art keywords
signal group
call flow
signal
unknown
determination target
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2018149316A
Other languages
Japanese (ja)
Other versions
JP2020025220A (en
Inventor
浩二 山中
実穂 吉川
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
NTT Docomo Inc
Original Assignee
NTT Docomo Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by NTT Docomo Inc filed Critical NTT Docomo Inc
Priority to JP2018149316A priority Critical patent/JP7037452B2/en
Publication of JP2020025220A publication Critical patent/JP2020025220A/en
Application granted granted Critical
Publication of JP7037452B2 publication Critical patent/JP7037452B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Mobile Radio Communication Systems (AREA)

Description

本発明は、制御装置に関する。 The present invention relates to a control device.

従来、外部からの通信信号がネットワークに与える影響が問題視されており、例えば特許文献1に記載された技術では、受信した信号の信号強度に基づきネットワークへのアクセス試行が悪意的であるか否かを判断し、悪意的である場合に所定の安全対策を行っている。 Conventionally, the influence of an external communication signal on a network has been regarded as a problem. For example, in the technique described in Patent Document 1, whether or not an attempt to access the network is malicious based on the signal strength of the received signal. If it is malicious, the prescribed safety measures are taken.

特表2018-501694号公報Special Table 2018-501694

例えばSS7(CommonChannel Signaling SystemNo.7)等の国際間ローミングに用いられるネットワークでは、インターネット系のネットワークと異なり、ノード装置が受信する単発信号だけではなくコールフロー(一又は複数の信号を含む信号群)単位で外部から攻撃される場合がある。このような攻撃を遮断するためには、ノード装置にて送受信するコールフロー単位で分析を行う必要がある。このような分析では、コールフローが正常な信号群であるのか、攻撃に係る信号群であるものの既に遮断するルールを作成済みの信号群であるのか、或いは、未知の攻撃に係る信号群であり新たに信号遮断ルールを作成する必要がある信号群であるのか、等を判定する必要がある。このような判定及び信号遮断ルールの作成は、一般的に人手によって行われており、多大な工程を要している。 For example, in a network used for international roaming such as SS7 (Common Channel Signaling System No. 7), unlike an Internet network, not only a single signal received by a node device but also a call flow (a signal group including one or more signals). It may be attacked from the outside in units. In order to block such attacks, it is necessary to perform analysis in units of call flows sent and received by the node device. In such an analysis, the call flow is a normal signal group, a signal group related to an attack but a rule for blocking has already been created, or a signal group related to an unknown attack. It is necessary to determine whether it is a signal group for which a new signal cutoff rule needs to be created. Such determination and creation of signal cutoff rules are generally performed manually and require a great deal of steps.

本発明は上記実情に鑑みてなされたものであり、外部から受信した信号群についての、信号遮断ルールの作成要否の判定及び作成等を容易に行うことを目的とする。 The present invention has been made in view of the above circumstances, and an object of the present invention is to easily determine and create a signal cutoff rule for a signal group received from the outside.

本発明の一態様に係る制御装置は、外部からの通信信号を少なくとも1つ含んだ判定対象信号群の特徴量を抽出する抽出部と、正常な通信信号を少なくとも1つ含んだ正常信号群の特徴量及び異常な通信信号を少なくとも1つ含んだ異常信号群の特徴量を学習させた学習データと、抽出部によって抽出された判定対象信号群の特徴量とに基づき、判定対象信号群が未知の信号群である未知信号群であるか否かを判定する判定部と、判定部によって判定対象信号群が未知信号群であると判定された場合に、未知信号群に含まれる外部からの通信信号を遮断するための新規ルールを作成するルール作成部と、を備える。 The control device according to one aspect of the present invention includes an extraction unit that extracts a feature amount of a determination target signal group including at least one communication signal from the outside, and a normal signal group including at least one normal communication signal. The determination target signal group is unknown based on the learning data obtained by learning the feature amount of the abnormality signal group including at least one feature amount and an abnormal communication signal and the feature amount of the determination target signal group extracted by the extraction unit. Communication from the outside included in the unknown signal group when the determination unit determines whether or not the signal group is an unknown signal group and the determination unit determines that the determination target signal group is an unknown signal group. It is provided with a rule creation unit for creating a new rule for blocking a signal.

本発明の一態様に係る制御装置では、正常信号群の特徴量及び異常信号群の特徴量を学習させた学習データと、判定対象信号群の特徴量とから、判定対象信号群が未知信号群であるか否かが判定されている。このように、既知の信号群の特徴量が学習された学習データが用いられることにより、判定対象信号群が未知信号群であるか否かを容易且つ高精度に判定することができる。そして、未知信号群である場合に、未知信号群に含まれる外部からの通信信号を遮断する新規ルールが作成されることにより、学習されていないイレギュラーな信号(例えば外部からの攻撃に係る信号)を容易且つ確実に遮断することができる。 In the control device according to one aspect of the present invention, the determination target signal group is an unknown signal group from the learning data in which the feature amount of the normal signal group and the feature amount of the abnormal signal group are learned and the feature amount of the determination target signal group. It is determined whether or not it is. In this way, by using the learning data in which the feature amount of the known signal group is learned, it is possible to easily and highly accurately determine whether or not the determination target signal group is an unknown signal group. Then, in the case of an unknown signal group, a new rule for blocking the communication signal from the outside included in the unknown signal group is created, so that an irregular signal that has not been learned (for example, a signal related to an attack from the outside) is created. ) Can be easily and surely blocked.

上記制御装置において、判定部は、判定対象信号群の特徴量と学習データの各特徴量とを比較することにより、判定対象信号群が未知信号群である確信度を導出し、該確信度に基づき判定対象信号群が未知信号群であるか否かを判定してもよい。このように、特徴量を比較して、判定対象信号群が未知信号群である確からしさ(確信度)を導出することにより、判定対象信号群が未知信号群であるか否かの判定を容易且つ高精度に行うことができる。 In the above control device, the determination unit derives the certainty that the determination target signal group is an unknown signal group by comparing the feature amount of the determination target signal group with each feature amount of the learning data, and determines the certainty degree. Based on this, it may be determined whether or not the determination target signal group is an unknown signal group. In this way, by comparing the features and deriving the certainty (certainty) that the determination target signal group is an unknown signal group, it is easy to determine whether or not the determination target signal group is an unknown signal group. Moreover, it can be performed with high accuracy.

上記制御装置において、判定部は、判定対象信号群の特徴量と学習データの各特徴量とを比較することにより、判定対象信号群が正常信号群に係る信号群である確信度、判定対象信号群が異常信号群に係る信号群である確信度、並びに、判定対象信号群が正常信号群に係る信号群及び異常信号群に係る信号群のいずれでもなく未知信号群である確信度を導出し、各確信度に基づき判定対象信号群が未知信号群であるか否かを判定してもよい。このように、特徴量を比較して、判定対象信号群が各信号群である確からしさ(確信度)を導出することにより、より高精度に、判定対象信号群が未知信号群であるか否かの判定を行うことができる。 In the above control device, the determination unit compares the feature amount of the judgment target signal group with each feature amount of the learning data, so that the determination target signal group is a signal group related to the normal signal group. Derived the certainty that the group is a signal group related to the abnormal signal group, and the certainty that the judgment target signal group is an unknown signal group that is neither the signal group related to the normal signal group nor the signal group related to the abnormal signal group. , Whether or not the determination target signal group is an unknown signal group may be determined based on each certainty. In this way, by comparing the features and deriving the certainty (certainty) that the judgment target signal group is each signal group, whether or not the judgment target signal group is an unknown signal group with higher accuracy. Can be determined.

上記制御装置は、未知信号群に含まれる外部からの通信信号が所定回数以上受信されたか否かを判定し、所定回数以上受信されている場合に、未知信号群を外部からの攻撃に係る信号群であると特定し、ルール作成部により作成された新規ルールが有効化されるように、学習データを更新する更新部を更に備えていてもよい。未知信号群であると判定された判定対象信号群の通信信号については、例えば外部からの攻撃に係る通信信号である場合と、攻撃の意図がなく偶発的に送信された通信信号である場合とが考えられる。この点、未知信号群であるとして新規ルールが作成された通信信号が所定回数以上受信された場合には、当該通信信号は、偶発的に送信された通信信号ではなく、外部からの攻撃に係る通信信号であると判断することができる。このため、所定回数受信された通信信号を含む未知信号群については外部からの攻撃に係る信号群であると特定し新規ルールを有効化することにより、外部からの攻撃に係る通信信号を容易且つ確実に遮断することができる。また、このような制御を行うことにより、偶発的に送信された通信信号を誤遮断してしまうことを回避できる。 The control device determines whether or not the communication signal from the outside included in the unknown signal group has been received more than a predetermined number of times, and if it has been received more than a predetermined number of times, the unknown signal group is a signal related to an attack from the outside. It may be further provided with an update unit that updates the training data so that the new rule created by the rule creator unit can be activated by identifying the group. Regarding the communication signals of the determination target signal group determined to be an unknown signal group, for example, there are cases where the communication signal is related to an attack from the outside and cases where the communication signal is accidentally transmitted without the intention of the attack. Can be considered. In this regard, when a communication signal for which a new rule is created as an unknown signal group is received more than a predetermined number of times, the communication signal is not an accidentally transmitted communication signal but is related to an attack from the outside. It can be determined that it is a communication signal. Therefore, by identifying the unknown signal group including the communication signal received a predetermined number of times as the signal group related to the attack from the outside and enabling the new rule, the communication signal related to the attack from the outside can be easily obtained. It can be reliably shut off. Further, by performing such control, it is possible to avoid erroneously blocking the communication signal transmitted accidentally.

上記制御装置において、抽出部は、判定対象信号群に含まれる通信信号の名称に基づき、判定対象信号群の特徴量を抽出してもよい。通信信号を一意に特定する名称を特徴量として抽出することにより、判定対象信号群の特徴量を適切に取得し、未知信号群を高精度に判定することができる。 In the above control device, the extraction unit may extract the feature amount of the determination target signal group based on the name of the communication signal included in the determination target signal group. By extracting the name that uniquely identifies the communication signal as the feature amount, the feature amount of the determination target signal group can be appropriately acquired, and the unknown signal group can be determined with high accuracy.

上記制御装置において、抽出部は、判定対象信号群に含まれる通信信号の送受信タイミングに基づき、判定対象信号群の特徴量を抽出してもよい。これにより、通信信号の送受信タイミングを考慮して、既知の信号群であるか未知信号群であるかを特定することが可能になり、未知信号群を高精度に判定することができる。 In the above control device, the extraction unit may extract the feature amount of the determination target signal group based on the transmission / reception timing of the communication signal included in the determination target signal group. This makes it possible to specify whether the signal group is a known signal group or an unknown signal group in consideration of the transmission / reception timing of the communication signal, and the unknown signal group can be determined with high accuracy.

上記制御装置において、抽出部は、判定対象信号群に含まれる通信信号のパラメータに基づき、判定対象信号群の特徴量を抽出してもよい。これにより、通信信号に含まれる内容(例えばルーティングの情報等)を考慮して、既知の信号群であるか未知信号群であるかを特定することが可能になり、未知信号群を高精度に判定することができる。 In the above control device, the extraction unit may extract the feature amount of the determination target signal group based on the parameters of the communication signal included in the determination target signal group. This makes it possible to identify whether the signal group is a known signal group or an unknown signal group in consideration of the contents included in the communication signal (for example, routing information, etc.), and the unknown signal group can be made highly accurate. It can be determined.

本発明によれば、外部から受信した信号群についての、信号遮断ルールの作成要否の判定及び作成等を容易に行うことができる。 According to the present invention, it is possible to easily determine and create a signal cutoff rule for a signal group received from the outside.

本実施形態に係るルール作成装置の機能ブロック図を含む、システムの全体構成を模式的に示す図である。It is a figure which shows typically the whole structure of the system including the functional block diagram of the rule making apparatus which concerns on this embodiment. 受信したコールフローから特徴量を抽出する処理を説明する図である。It is a figure explaining the process of extracting a feature amount from a received call flow. 機械学習により作成された学習モデルを模式的に示す図である。It is a figure which shows typically the learning model created by machine learning. ルールDBに記憶された信号遮断ルールを示す図である。It is a figure which shows the signal cutoff rule stored in the rule DB. ルールDBに記憶された信号遮断ルールを示す図である。It is a figure which shows the signal cutoff rule stored in the rule DB. ルール作成装置による制御処理の一例を示すフローチャートである。It is a flowchart which shows an example of the control process by a rule making apparatus. 制御処理のうち判定処理の詳細を示すフローチャートである。It is a flowchart which shows the detail of the determination process in the control process. 制御処理のうち新規ルール作成処理の詳細を示すフローチャートである。It is a flowchart which shows the detail of the new rule creation process among the control process. 制御処理のうち新規ルールの有効性判定処理の詳細を示すフローチャートである。It is a flowchart which shows the detail of the validity judgment processing of a new rule among the control processing. ルール作成装置のハードウェア構成を示す図である。It is a figure which shows the hardware configuration of the rule making apparatus.

以下、添付図面を参照しながら本発明の実施形態を詳細に説明する。図面の説明において、同一又は同等の要素には同一符号を用い、重複する説明を省略する。 Hereinafter, embodiments of the present invention will be described in detail with reference to the accompanying drawings. In the description of the drawings, the same reference numerals are used for the same or equivalent elements, and duplicate description is omitted.

図1は、本実施形態に係るルール作成装置10の機能ブロック図を含む、システム1の全体構成を模式的に示す図である。図1に示されるように、システム1は、ルール作成装置10と、SS7(Common Channel Signaling SystemNo.7)ネットワーク50と、国際共通線ネットワーク100と、海外事業者ネットワーク200と、を備えている。システム1では、国際共通線ネットワーク100を介して、SS7ネットワーク50及び海外事業者ネットワーク200間のモバイル通信が行われる。 FIG. 1 is a diagram schematically showing an overall configuration of a system 1, including a functional block diagram of the rule creating device 10 according to the present embodiment. As shown in FIG. 1, the system 1 includes a rule creating device 10, an SS7 (Common Channel Signaling System No. 7) network 50, an international common line network 100, and an overseas operator network 200. In the system 1, mobile communication is performed between the SS7 network 50 and the overseas business network 200 via the international common line network 100.

SS7ネットワーク50は、例えばモバイル通信の国際間ローミングを実現するネットワークである。SS7ネットワーク50は、国際共通線ネットワーク100を介して海外事業者ネットワーク200から通信信号を受信すると共に、国際共通線ネットワーク100を介して海外事業者ネットワーク200に通信信号を送信する。SS7ネットワーク50は、STP(Signal Transfer Point)51と、SS7IDS(IntrusionDetection System)52と、SS7FW(FireWall)53と、HLR(Home Location Register)54と、MSC(Mobile-servicesSwitching Center)/VLR(Visitor Location Register)55と、SGSN(Serving GPRS Support Node)56と、SMS-C(SMSCenter)57と、信号キャプチャ装置58と、を有する。なお、海外事業者ネットワーク200について図1に記載されたHLR201、MSC/VLR202、及びSGSN203の機能は、上述したSS7ネットワーク50のHLR54、MSC/VLR55、及びSGSN56の機能と同様であるため、説明を省略する。 The SS7 network 50 is, for example, a network that realizes international roaming of mobile communication. The SS7 network 50 receives a communication signal from the overseas operator network 200 via the international common line network 100, and transmits a communication signal to the overseas operator network 200 via the international common line network 100. The SS7 network 50 includes an STP (Signal Transfer Point) 51, an SS7IDS (Intrusion Detection System) 52, an SS7FW (FireWall) 53, an HLR (Home Location Register) 54, and an MSC (Mobile-services Switching Center) / VLR (Visitor Location). It has a Register) 55, an SGSN (Serving GPRS Support Node) 56, an SMS-C (SMSCenter) 57, and a signal capture device 58. The functions of the HLR201, MSC / VLR202, and SGSN203 described in FIG. 1 for the overseas business network 200 are the same as the functions of the HLR54, MSC / VLR55, and SGSN56 of the SS7 network 50 described above. Omit.

STP51は、SS7ネットワーク50におけるルータ及びゲートウェイとして機能する構成である。HLR54は、モバイル通信に必要な携帯電話番号及び端末識別番号等のユーザ情報を管理するデータベースを有している。MSC/VLR55は、モバイル通信の中継装置(移動体通信交換局)であって、モバイル通信に必要な携帯電話番号及び端末識別番号等のユーザ情報を管理するデータベースを有している。SGSN56は、パケット網を構成するノードの一つであり、GPRS環境で無線アクセス・ネットワークに接続するための構成である。SMS-C57は、送受信したショートメッセージを中継(転送)する構成である。 The STP 51 is configured to function as a router and a gateway in the SS7 network 50. The HLR 54 has a database that manages user information such as a mobile phone number and a terminal identification number necessary for mobile communication. The MSC / VLR55 is a mobile communication relay device (mobile communication exchange station), and has a database for managing user information such as a mobile phone number and a terminal identification number required for mobile communication. SGSN56 is one of the nodes constituting the packet network, and is configured to connect to the radio access network in the GPRS environment. The SMS-C57 is configured to relay (transfer) short messages sent and received.

SS7IDS52は、SS7ネットワーク50における進入検知システムとして機能する構成であり、ネットワーク上を流れるパケットを監視して不正アクセス等を検知する構成である。SS7IDS52は、ルールDB60を有している。ルールDB60には、コールフロー単位で、通信信号を通過させるか又は遮断するかを定めた信号遮断ルール500(図4参照)が記憶されている。信号遮断ルール500の詳細については後述する。SS7FW53は、SS7ネットワーク50におけるファイアウォールとして機能する構成である。SS7FW53は、ルールDB70を有している。ルールDB70には、上述したルールDB60と同様の信号遮断ルール500が記憶されている。信号遮断ルール500の詳細について後述する。なお、SS7IDS52及びSS7FW53は、上述したルールDB60,70に替えて(或いは加えて)、遮断する信号のみを規定したブラックリストを保持していてもよい。 The SS7IDS 52 is configured to function as an intrusion detection system in the SS7 network 50, and is configured to monitor packets flowing on the network and detect unauthorized access and the like. SS7IDS52 has a rule DB60. The rule DB 60 stores a signal cutoff rule 500 (see FIG. 4) that defines whether to pass or cut off a communication signal in units of call flows. The details of the signal cutoff rule 500 will be described later. The SS7FW53 is configured to function as a firewall in the SS7 network 50. SS7FW53 has a rule DB 70. The rule DB 70 stores the same signal cutoff rule 500 as the rule DB 60 described above. The details of the signal cutoff rule 500 will be described later. The SS7IDS 52 and SS7FW 53 may hold a blacklist that defines only the signals to be blocked, instead of (or in addition to) the above-mentioned rules DB 60 and 70.

信号キャプチャ装置58は、STP51から各ノード装置(HLR54、MSC/VLR55、SGSN56、及びSMS-C57)に送信される通信パケット、及び、各ノード装置からSTP51に送信される通信パケットを収集する構成である。信号キャプチャ装置58は、例えば、上記の各ノード装置の前段に設けられたタップ59a,59b,59cから分岐される通信パケットを収集する。なお、信号キャプチャ装置58は、例えばSS7FW53内に設けられて各通信パケットを収集してもよい。 The signal capture device 58 is configured to collect communication packets transmitted from the STP 51 to each node device (HLR54, MSC / VLR55, SGSN56, and SMS-C57) and communication packets transmitted from each node device to the STP51. be. The signal capture device 58 collects communication packets branched from taps 59a, 59b, 59c provided in front of each of the above-mentioned node devices, for example. The signal capture device 58 may be provided in the SS7FW53, for example, to collect each communication packet.

信号キャプチャ装置58は、上述した方法で各通信パケットを収集することにより、国際共通線ネットワーク100とSS7ネットワーク50の各ノード装置との間で送受信した通信信号(通信パケット)をリアルタイムに蓄積し、蓄積した通信信号に基づきコールフローを生成する。コールフローとは、国際共通線ネットワーク100(外部)からの通信信号を少なくとも1つ含んだ判定対象信号群である。例えば図2に示される例では、コールフローには、国際共通線ネットワーク100から受信した通信信号である信号A、信号Aにつづいて国際共通線ネットワーク100に送信された通信信号である信号B、信号Bにつづいて国際共通線ネットワーク100から受信した通信信号である信号C、信号Cにつづいて国際共通線ネットワーク100に送信された信号Dの4つの信号が含まれている。信号キャプチャ装置58は、生成したコールフローをルール作成装置10の入力受付部11(後述)に送信する。 By collecting each communication packet by the method described above, the signal capture device 58 accumulates communication signals (communication packets) transmitted / received between each node device of the international common line network 100 and the SS7 network 50 in real time. Generate a call flow based on the accumulated communication signal. The call flow is a determination target signal group including at least one communication signal from the international common line network 100 (outside). For example, in the example shown in FIG. 2, the call flow includes a signal A which is a communication signal received from the international common line network 100, and a signal B which is a communication signal transmitted to the international common line network 100 following the signal A. Following the signal B, four signals, a signal C which is a communication signal received from the international common line network 100, and a signal D which is transmitted to the international common line network 100 following the signal C are included. The signal capture device 58 transmits the generated call flow to the input reception unit 11 (described later) of the rule creation device 10.

次に、図1を参照して、ルール作成装置10の機能の詳細について説明する。ルール作成装置10は、信号キャプチャ装置58によって取得されたコールフロー(トラフィック)を監視し、SS7ネットワーク50に影響を与える可能性のある未知のトラフィックを自動推定し、新規に遮断ルールを自動作成する装置である。ルール作成装置10は、入力受付部11と、前処理部12(抽出部)と、未知信号判定部13(判定部)と、機械学習ルールDB14と、閾値判定DB15と、新規ルール作成部16(ルール作成部)と、新規ルール投入部17及び新規ルール判定部18(更新部)と、を有する。 Next, with reference to FIG. 1, the details of the function of the rule creating device 10 will be described. The rule creation device 10 monitors the call flow (traffic) acquired by the signal capture device 58, automatically estimates unknown traffic that may affect the SS7 network 50, and automatically creates a new blocking rule. It is a device. The rule creation device 10 includes an input reception unit 11, a preprocessing unit 12 (extraction unit), an unknown signal determination unit 13 (determination unit), a machine learning rule DB 14, a threshold value determination DB 15, and a new rule creation unit 16 ( It has a rule creation unit), a new rule input unit 17, and a new rule determination unit 18 (update unit).

入力受付部11は、信号キャプチャ装置58に入力されたコールフロー(送受信信号のログ情報)を受け付ける機能である。入力受付部11は、受け付けたコールフローを前処理部12に出力する。以下では、入力受付部11によって受け付けられて前処理部12に出力されるコールフローを判定対象コールフローと記載する場合がある。 The input receiving unit 11 is a function of receiving a call flow (log information of a transmission / reception signal) input to the signal capture device 58. The input receiving unit 11 outputs the received call flow to the preprocessing unit 12. In the following, a call flow received by the input receiving unit 11 and output to the preprocessing unit 12 may be described as a determination target call flow.

前処理部12は、外部からの通信信号を少なくとも1つ含んだ判定対象コールフローの特徴量を抽出する機能である。判定対象コールフローの特徴量とは、未知信号判定部13による判定(判定対象コールフローが未知信号群であるか否かの判定。詳細は後述)が可能となるように、判定対象コールフローの特徴を示すものである。コールフローの特徴量は、例えばベクトルで示されてもよいし、単なる数値で示されてもよい。前処理部12は、抽出した特徴量を未知信号判定部13に出力する。 The preprocessing unit 12 is a function of extracting the feature amount of the determination target call flow including at least one communication signal from the outside. The feature amount of the call flow to be determined is the feature amount of the call flow to be determined so that the unknown signal determination unit 13 can make a determination (determination of whether or not the call flow to be determined is an unknown signal group. Details will be described later). It shows the characteristics. The feature amount of the call flow may be represented by a vector, for example, or may be represented by a simple numerical value. The preprocessing unit 12 outputs the extracted feature amount to the unknown signal determination unit 13.

図2は、受信した判定対象コールフローから特徴量を抽出する処理を説明する図である。前処理部12は、例えば、判定対象コールフローに含まれる通信信号の名称に基づき、判定対象コールフローの特徴量を抽出する。例えば図2に示される例では、判定対象コールフローに、国際共通線ネットワーク100から受信した通信信号である信号A、信号Aにつづいて国際共通線ネットワーク100に送信された通信信号である信号B、信号Bにつづいて国際共通線ネットワーク100から受信した通信信号である信号C、信号Cにつづいて国際共通線ネットワーク100に送信された信号Dの4つの信号が含まれている。この場合、前処理部12は、判定対象コールフローに含まれる4つの信号の名称である、信号A、信号B、信号C、及び信号Dに基づき、判定対象コールフローの特徴量を抽出する。なお、前処理部12は、判定対象コールフローに含まれる通信信号の名称の組み合わせが同じものを全て同じ特徴量としてもよいし、判定対象コールフローに含まれる通信信号の名称の組み合わせが同じであっても送受信の順番が異なるものを異なる特徴量としてもよい。 FIG. 2 is a diagram illustrating a process of extracting a feature amount from a received determination target call flow. The preprocessing unit 12 extracts, for example, the feature amount of the determination target call flow based on the name of the communication signal included in the determination target call flow. For example, in the example shown in FIG. 2, the determination target call flow includes a signal A which is a communication signal received from the international common line network 100, and a signal B which is a communication signal transmitted to the international common line network 100 following the signal A. , Signal B is followed by signal C, which is a communication signal received from the international common line network 100, and signal C is followed by signal D, which is transmitted to the international common line network 100. In this case, the preprocessing unit 12 extracts the feature amount of the determination target call flow based on the signal A, the signal B, the signal C, and the signal D, which are the names of the four signals included in the determination target call flow. The preprocessing unit 12 may use the same feature quantity for all the same combination of communication signal names included in the determination target call flow, or the same combination of communication signal names included in the determination target call flow. Even if there are, different feature quantities may be used in different order of transmission and reception.

また、前処理部12は、例えば、判定対象コールフローに含まれる通信信号の送受信タイミングに基づき、判定対象コールフローの特徴量を抽出してもよい。例えば図2に示される例では、前処理部12は、信号Aを受信した時間を基準として、信号Bが送信された時間をタイミングβ、信号Cを受信した時間をタイミングγ、信号Dが送信された時間をタイミングαとして特定する。そして、前処理部12は、送受信タイミングであるタイミングβ,γ,αに基づき、判定対象コールフローの特徴量を抽出する。なお、上述した説明では信号Aを受信した時間を基準として、信号Aを受信した時間から各信号を送受信した時間までの差を「タイミング」とするとしたが、これに限定されず、前処理部12は、単に各信号の送受信時間を「タイミング」として特定してもよい。 Further, the preprocessing unit 12 may extract the feature amount of the determination target call flow, for example, based on the transmission / reception timing of the communication signal included in the determination target call flow. For example, in the example shown in FIG. 2, the preprocessing unit 12 transmits the time when the signal B is transmitted as the timing β, the time when the signal C is received as the timing γ, and the signal D as the reference. The time is specified as the timing α. Then, the preprocessing unit 12 extracts the feature amount of the call flow to be determined based on the timings β, γ, and α, which are the transmission / reception timings. In the above description, the difference between the time when the signal A is received and the time when each signal is transmitted and received is defined as the "timing" based on the time when the signal A is received, but the timing is not limited to this, and the preprocessing unit is not limited to this. 12 may simply specify the transmission / reception time of each signal as a “timing”.

また、前処理部12は、例えば、判定対象コールフローに含まれる通信信号のパラメータに基づき、判定対象コールフローの特徴量を抽出してもよい。通信信号のパラメータとは、例えば、ユーザ情報を特定する情報(IMSI、電話番号等)、ルーティングに用いる情報等、通信信号に含まれて通信信号の内容を示す情報である。例えば図2に示される例では、前処理部12は、受信信号である、信号AのパラメータX及び信号CのパラメータZを特定し、特定したパラメータに基づき判定対象コールフローの特徴量を抽出する。なお、上述した説明では受信信号である信号A及び信号Cのパラメータを特定するとしたが、これに限定されず、前処理部12は、送受信される全ての信号のパラメータを特定してもよいし、送信信号のみのパラメータを特定してもよい。 Further, the preprocessing unit 12 may extract the feature amount of the determination target call flow, for example, based on the parameters of the communication signal included in the determination target call flow. The communication signal parameter is information that is included in the communication signal and indicates the content of the communication signal, such as information for specifying user information (IMSI, telephone number, etc.), information used for routing, and the like. For example, in the example shown in FIG. 2, the preprocessing unit 12 specifies the parameter X of the signal A and the parameter Z of the signal C, which are the received signals, and extracts the feature amount of the call flow to be determined based on the specified parameters. .. In the above description, the parameters of the signal A and the signal C, which are the received signals, are specified, but the present invention is not limited to this, and the preprocessing unit 12 may specify the parameters of all the signals transmitted and received. , The parameters of only the transmission signal may be specified.

未知信号判定部13は、正常な通信信号を少なくとも1つ含んだ正常コールフロー(正常信号群)の特徴量、及び、異常な通信信号を少なくとも1つ含んだ異常コールフロー(異常信号群)を予め学習させた学習モデル(学習データ)と、前処理部12によって抽出された判定対象コールフローの特徴量とに基づき、判定対象コールフローが未知のコールフローである未知コールフロー(未知信号群)であるか否かを判定する。正常コールフローとは、海外事業者ネットワーク200とのモバイル通信において用いられる既知の正常なコールフローであり、例えば、着信系信号を含むコールフロー、位置登録信号を含むコールフロー、及びSMSに係る信号を含むコールフロー等である。また、異常コールフローとは、外部からの攻撃に係る信号を含む既知の攻撃コールフローである。学習モデルは、例えば最近傍、SVM(Sapport Vector Machine)、及びニューラルネットワーク等の1つ以上の機械学習技術を用いて生成されたものである。なお、用いられる機械学習技術は、上述したものに限られない。未知信号判定部13は、機械学習ルールDB14に格納されている学習モデルを参照することにより、判定対象コールフローについての判定を行う。なお、未知信号判定部13は、信号キャプチャ装置58により生成されたコールフローの情報に加えて、SS7IDS52から取得されるログ情報を、未知コールフローの判定に用いてもよい。 The unknown signal determination unit 13 has a feature amount of a normal call flow (normal signal group) including at least one normal communication signal, and an abnormal call flow (abnormal signal group) including at least one abnormal communication signal. An unknown call flow (unknown signal group) in which the determination target call flow is an unknown call flow based on the learning model (learning data) trained in advance and the feature amount of the determination target call flow extracted by the preprocessing unit 12. It is determined whether or not it is. The normal call flow is a known normal call flow used in mobile communication with the overseas business network 200, and is, for example, a call flow including an incoming call system signal, a call flow including a location registration signal, and a signal related to SMS. Call flow including. The abnormal call flow is a known attack call flow including a signal related to an attack from the outside. The learning model is generated using one or more machine learning techniques such as nearest neighbor, SVM (Sapport Vector Machine), and neural network. The machine learning technique used is not limited to that described above. The unknown signal determination unit 13 determines the determination target call flow by referring to the learning model stored in the machine learning rule DB 14. The unknown signal determination unit 13 may use the log information acquired from the SS7IDS 52 in addition to the call flow information generated by the signal capture device 58 to determine the unknown call flow.

図3は、機械学習により作成された学習モデルを模式的に示す図である。図3に示される例では、ある特徴量A及び特徴量Bを二軸として、各コールフローの特徴量の領域が示されている。例えば、図3において「〇」で示された5か所の特徴量の領域は着信系信号を含む正常コールフローの特徴量の領域であり、「△」で示された4か所の特徴量の領域は位置登録信号を含む正常コールフローの特徴量の領域であり、「□」で示された4か所の特徴量の領域はSMSに係る信号を含む正常コールフローの領域であり、「☆」で示された2か所の特徴量の領域は攻撃に係る信号を含む既知の攻撃フローの特徴量の領域である。このようなコールフローの種別(カテゴリ)は、予め学習モデルが作成される際に定義されている。そして、図3に示されるように、同じ種別のコールフローの特徴量を囲むように、各種別のコールフローの特徴量の範囲が推定されている。このように、機械学習を行うことによって、実際に学習させた特徴量の領域だけでなく、同じ種別のコールフローの特徴量の領域であると推定される領域を含めて、各種別のコールフローの特徴量の範囲を画定することができる。なお、学習モデルに学習させる特徴量は、例えば、信号種別、信号送受信タイミング、送受信方向、及びキーとなる信号パラメータ等である。 FIG. 3 is a diagram schematically showing a learning model created by machine learning. In the example shown in FIG. 3, a region of the feature amount of each call flow is shown with a certain feature amount A and the feature amount B as two axes. For example, in FIG. 3, the five feature areas indicated by "○" are the feature areas of the normal call flow including the incoming signal, and the four feature areas indicated by "△" are. The area of is the area of the feature amount of the normal call flow including the position registration signal, and the area of the four feature amounts indicated by “□” is the area of the normal call flow including the signal related to SMS. The two feature areas indicated by "☆" are the feature areas of the known attack flow including the signal related to the attack. The type (category) of such a call flow is defined in advance when the learning model is created. Then, as shown in FIG. 3, the range of the feature amount of each type of call flow is estimated so as to surround the feature amount of the same type of call flow. In this way, by performing machine learning, not only the area of the feature amount actually learned but also the area estimated to be the area of the feature amount of the same type of call flow is included, and the call flow for each type is included. The range of features can be defined. The feature amount to be learned by the learning model is, for example, a signal type, a signal transmission / reception timing, a transmission / reception direction, a key signal parameter, and the like.

例えば、判定対象コールフローの特徴量が、図3において「コールフローA」で示される特徴量であるとき、未知信号判定部13は、「コールフローA」が位置登録信号を含む正常コールフローの特徴量の範囲に属すると特定し、「コールフローA」が未知コールフローではないと判定する。また、例えば、判定対象コールフローの特徴量が、図3において「コールフローB」で示される特徴量であるとき、未知信号判定部13は、「コールフローB」が攻撃に係る信号を含む既知の攻撃コールフローの特徴量の範囲に属すると特定し、「コールフローB」が未知コールフローではないと判定する。一方で、例えば、判定対象コールフローの特徴量が、図3において「コールフローC」で示される特徴量であるとき、未知信号判定部13は、「コールフローC」がいずれの既知のコールフローの特徴量の範囲にも属さないと特定し、「コールフローC」が未知コールフローであると判定する。 For example, when the feature amount of the call flow to be determined is the feature amount shown by "call flow A" in FIG. 3, the unknown signal determination unit 13 determines that "call flow A" is a normal call flow including a position registration signal. It is specified that it belongs to the range of features, and it is determined that "call flow A" is not an unknown call flow. Further, for example, when the feature amount of the call flow to be determined is the feature amount shown by "call flow B" in FIG. 3, the unknown signal determination unit 13 knows that "call flow B" includes a signal related to an attack. It is specified that it belongs to the range of the feature amount of the attack call flow of, and it is determined that "call flow B" is not an unknown call flow. On the other hand, for example, when the feature amount of the call flow to be determined is the feature amount shown by "call flow C" in FIG. 3, the unknown signal determination unit 13 determines which known call flow "call flow C" is. It is specified that it does not belong to the range of the feature amount of, and it is determined that "call flow C" is an unknown call flow.

また、未知信号判定部13は、判定対象コールフローの特徴量と学習モデルの各特徴量とを比較することにより、判定対象コールフローが正常コールフローである確信度、判定対象コールフローが異常コールフローである確信度、並びに、判定対象コールフローが正常コールフロー及び異常コールフローのいずれでもなく未知コールフローである確信度を導出し、各確信度に基づき判定対象コールフローが未知コールフローであるか否かを判定してもよい。ここでの確信度とは、そうである尤もらしさ(信頼性)を示す値であり、例えば「%」で示される。未知信号判定部13は、例えば、各確信度の中で、未知コールフローである確信度が最も高い場合に、判定対象コールフローが未知コールフローであると判定してもよい。 Further, the unknown signal determination unit 13 compares the feature amount of the determination target call flow with each feature amount of the learning model to ensure that the determination target call flow is a normal call flow and the determination target call flow is an abnormal call. Derivation of certainty that is a flow and certainty that the call flow to be judged is an unknown call flow that is neither a normal call flow nor an abnormal call flow, and the call flow to be judged is an unknown call flow based on each certainty. It may be determined whether or not. The conviction here is a value indicating such plausibility (reliability), and is represented by, for example, "%". The unknown signal determination unit 13 may determine that the determination target call flow is an unknown call flow, for example, when the certainty degree of the unknown call flow is the highest among the certainty levels.

また、未知信号判定部13は、正常コールフローである確信度、及び、既知の異常コールフローである確信度を導出することなく、単に、判定対象コールフローが未知コールフローである確信度のみを導出し、該確信度に基づき判定対象コールフローが未知コールフローであるか否かを判定してもよい。未知信号判定部13は、例えば、判定対象コールフローが未知コールフローである確信度が所定値以上(例えば80%以上)である場合に、判定対象コールフローが未知コールフローであると判定してもよい。この場合、未知信号判定部13は、閾値判定DB15に格納されている確信度の閾値を参照することにより、上述した判定を行ってもよい。 Further, the unknown signal determination unit 13 does not derive the certainty of the normal call flow and the certainty of the known abnormal call flow, but merely determines the certainty that the call flow to be determined is an unknown call flow. It may be derived and it may be determined whether or not the call flow to be determined is an unknown call flow based on the certainty. The unknown signal determination unit 13 determines that the determination target call flow is an unknown call flow, for example, when the certainty that the determination target call flow is an unknown call flow is a predetermined value or more (for example, 80% or more). May be good. In this case, the unknown signal determination unit 13 may make the above-mentioned determination by referring to the threshold value of the certainty degree stored in the threshold value determination DB 15.

未知信号判定部13は、判定対象コールフローが未知コールフローであると判定した場合、新規ルール作成依頼を新規ルール作成部16に出力する。新規ルール作成依頼には、判定対象コールフローが未知コールフローであることを示す情報(推定ラベル)及び判定対象コールフローの特徴量が含まれている。また、判定対象コールフローについて正常コールフローである確信度が導出されている場合には、各正常コールフローのうち最も確信度が高い(すなわち類似する)正常コールフローを特定する情報についても、新規ルール作成依頼に含まれている。以下では、新規ルール作成依頼には、上述した推定ラベル、判定態様コールフローの特徴量、及び、最も確信度が高い(類似する)正常コールフローを特定する情報(ID)が含まれているとして説明する。 When the unknown signal determination unit 13 determines that the determination target call flow is an unknown call flow, the unknown signal determination unit 13 outputs a new rule creation request to the new rule creation unit 16. The new rule creation request includes information (estimated label) indicating that the judgment target call flow is an unknown call flow and the feature amount of the judgment target call flow. In addition, when the certainty of the normal call flow is derived for the call flow to be determined, the information for identifying the normal call flow with the highest certainty (that is, similar) among the normal call flows is also new. Included in the rule creation request. In the following, it is assumed that the new rule creation request includes the above-mentioned estimation label, the feature amount of the judgment mode call flow, and the information (ID) that identifies the most reliable (similar) normal call flow. explain.

新規ルール作成部16は、未知信号判定部13によって判定対象コールフローが未知コールフローであると判定された場合に、未知コールフローに含まれる外部からの通信信号を遮断するための新規ルールを作成する。新規ルール作成部16は、未知信号判定部13から入力された情報と、機械学習ルールDB14に記憶されている信号遮断ルール500(図4参照)を参照することにより取得される情報とに基づき、新規ルールを作成する。なお、以下では、機械学習ルールDB14には、ルールDB60及びルールDB70に記憶された信号遮断ルール500と同じ信号遮断ルール500が記憶されているとして説明するが、これに限られず、これらの信号遮断ルール500は一部が互いに異なるものであってもよい。 The new rule creation unit 16 creates a new rule for blocking the communication signal from the outside included in the unknown call flow when the determination target call flow is determined by the unknown signal determination unit 13 to be an unknown call flow. do. The new rule creation unit 16 is based on the information input from the unknown signal determination unit 13 and the information acquired by referring to the signal cutoff rule 500 (see FIG. 4) stored in the machine learning rule DB 14. Create a new rule. In the following, it will be described that the machine learning rule DB 14 stores the same signal cutoff rule 500 as the signal cutoff rule 500 stored in the rule DB 60 and the rule DB 70, but the present invention is not limited to this, and these signal cutoffs are described. Rule 500 may be partially different from each other.

図4に示されるように、信号遮断ルールでは、各コールフロー毎に、例えば、IDと、分類と、コール分類と、信号名称と、タイミングと、パラメータと、FW状態とが関連付けられている。IDは、ルールを一意に特定する情報である。分類は、コールフローが「正常」であるか「既知攻撃(異常)」であるかを示す情報である。コール分類は、「位置登録系」「着信系」「SMS系」等、コールフローの詳細な種別を示す情報である。信号名称、タイミング、パラメータは、それぞれ、コールフローに含まれる通信信号の名称、送受信タイミング、パラメータである。FW状態は、コールフローに含まれる通信信号を通過させるか遮断するかを示す情報である。なお、例えば図4におけるID:4の既知攻撃については、3つの信号(信号名称:受信E-送信F-受信X)のうち、最後に規定されている受信信号である受信Xが遮断する信号である。 As shown in FIG. 4, in the signal cutoff rule, for each call flow, for example, an ID, a classification, a call classification, a signal name, a timing, a parameter, and a FW state are associated with each other. The ID is information that uniquely identifies the rule. Classification is information indicating whether the call flow is "normal" or "known attack (abnormal)". The call classification is information indicating a detailed type of call flow such as "location registration system", "incoming system", and "SMS system". The signal name, timing, and parameter are the name, transmission / reception timing, and parameter of the communication signal included in the call flow, respectively. The FW state is information indicating whether to pass or block the communication signal included in the call flow. For example, for the known attack with ID: 4 in FIG. 4, among the three signals (signal name: reception E-transmission F-reception X), the signal that is blocked by the reception X, which is the last specified reception signal. Is.

新規ルール作成部16は、まず、新規ルール作成依頼に含まれている、判定対象コールフローと最も類似する(確信度が高い)正常コールフローの情報を取得する。例えば図4に支援される信号遮断ルール500が用いられる場合において、新規ルール作成依頼に、類似する正常コールフローを特定する「ID:1」が含まれていた場合、新規ルール作成部16は、信号遮断ルール500を参照し、類似する正常コールフローが、位置登録信号を含む正常コールフロー(図4に示す「ID:1」の正常コールフロー)であると特定する。 First, the new rule creation unit 16 acquires information on a normal call flow that is most similar (highly certain) to the determination target call flow, which is included in the new rule creation request. For example, in the case where the signal cutoff rule 500 supported in FIG. 4 is used, if the new rule creation request includes "ID: 1" that specifies a similar normal call flow, the new rule creation unit 16 will perform. With reference to the signal cutoff rule 500, it is specified that a similar normal call flow is a normal call flow including a location registration signal (normal call flow of "ID: 1" shown in FIG. 4).

つづいて、新規ルール作成部16は、特定した、類似する正常コールフローに含まれる通信信号の名称を特定する。図4に示される例では、新規ルール作成部16は、位置登録信号を含む正常コールフローに含まれる4つの通信信号の名称である、「受信A-送信B-受信C-送信D」を特定する。そして、新規ルール作成部16は、類似する正常コールフローに含まれる通信信号と、判定対象コールフロー(すなわち未知コールフロー)との差分であって類似する正常コールフローに含まれていない通信信号を抽出する。例えば、判定対象コールフローに3つの通信信号「受信A-送信B-受信Z」が含まれている場合、新規ルール作成部16は、差分であって正常コールフローに含まれていない通信信号である、「受信Z」を抽出し、当該「受信Z」が遮断(ブロック)されるように、新規ルールを作成する。新規ルール作成部16は、作成した新規ルールを新規ルール投入部17に出力する。 Subsequently, the new rule creation unit 16 specifies the name of the communication signal included in the specified and similar normal call flow. In the example shown in FIG. 4, the new rule creation unit 16 specifies "receive A-transmission B-receive C-transmission D" which is the name of four communication signals included in the normal call flow including the location registration signal. do. Then, the new rule creation unit 16 selects a communication signal that is a difference between the communication signal included in the similar normal call flow and the determination target call flow (that is, the unknown call flow) and is not included in the similar normal call flow. Extract. For example, when the determination target call flow includes three communication signals "receive A-transmit B-receive Z", the new rule creation unit 16 is a communication signal that is a difference and is not included in the normal call flow. A certain "reception Z" is extracted, and a new rule is created so that the "reception Z" is blocked (blocked). The new rule creation unit 16 outputs the created new rule to the new rule input unit 17.

新規ルール投入部17は、新規ルール作成部16によって作成された新規ルールを、機械学習ルールDB14、ルールDB60、及びルールDB70の信号遮断ルール500に書き込む。新規ルール投入部17は、図4に示されるように、新規ルールに新たなID:7を割り当て、信号名称を「受信A-送信B-受信Z」とする。なお、この時点においては、新規ルール判定部18によって判定対象コールフロー(すなわち未知コールフロー)を遮断するか否か(すなわち、異常コールフローとするか否か)が判定されていない(詳細は後述)ため、図4に示されるように、新規ルールにおける分類及びFW状態(通過させるか、遮断させるか)の情報は入力されておらず、まだ新規ルールは有効化されていない。 The new rule input unit 17 writes the new rule created by the new rule creation unit 16 into the signal cutoff rule 500 of the machine learning rule DB 14, the rule DB 60, and the rule DB 70. As shown in FIG. 4, the new rule input unit 17 assigns a new ID: 7 to the new rule, and sets the signal name to "reception A-transmission B-reception Z". At this point, whether or not the determination target call flow (that is, unknown call flow) is blocked (that is, whether or not it is an abnormal call flow) has not been determined by the new rule determination unit 18 (details will be described later). Therefore, as shown in FIG. 4, the information of the classification and the FW state (whether to pass or block) in the new rule has not been input, and the new rule has not been activated yet.

また、新規ルール投入部17は、新規ルール判定部18によって、判定対象コールフロー(すなわち未知コールフロー)が外部からの攻撃に係る攻撃コールフロー(異常コールフロー)であると特定し、判定対象コールフローを遮断すると判定された場合(詳細は後述)、図5に示されるように、新規ルールのFW状態を「遮断」とすると共に、コール分類に、類似する正常コールフローの分類(この例では「位置登録系」)を入力し、機械学習ルールDB14、ルールDB60、及びルールDB70の信号遮断ルール500の状態を更新する。これにより、新規ルール作成部16によって作成された新規ルールが有効化される。この場合、新規ルールが登録されて既知の異常コールフローが追加されているため、機械学習ルールDB14においては、学習モデルが再学習される。新規ルール投入部17は、新規ルール判定部18によって判定対象コールフローを遮断しないと判定された場合には、信号遮断ルール500から新規ルールを削除してもよいし、後に再度の判定が可能となるように信号遮断ルール500に新規ルールを残してもよい。 Further, the new rule input unit 17 identifies by the new rule determination unit 18 that the determination target call flow (that is, the unknown call flow) is an attack call flow (abnormal call flow) related to an attack from the outside, and determines that the determination target call. When it is determined to block the flow (details will be described later), as shown in FIG. 5, the FW state of the new rule is set to "block", and the normal call flow classification similar to the call classification (in this example). "Position registration system") is input, and the state of the signal cutoff rule 500 of the machine learning rule DB 14, the rule DB 60, and the rule DB 70 is updated. As a result, the new rule created by the new rule creation unit 16 is activated. In this case, since a new rule is registered and a known abnormal call flow is added, the learning model is relearned in the machine learning rule DB 14. When the new rule input unit 17 determines that the determination target call flow is not blocked by the new rule determination unit 18, the new rule may be deleted from the signal cutoff rule 500, and the determination can be made again later. A new rule may be left in the signal cutoff rule 500 so as to be.

新規ルール判定部18は、新規ルールが作成された判定対象コールフロー(すなわち未知コールフロー)に含まれる外部からの通信信号が例えば所定時間に所定回数以上受信されたか否かを判定し、所定時間に所定回数以上受信されている場合に、未知コールフローを外部からの攻撃に係る攻撃コールフロー(異常コールフロー)であると特定する。新規ルール判定部18は、信号キャプチャ装置58からリアルタイムに通信信号を受信し、機械学習ルールDB14の信号遮断ルール500を参照することにより、新規ルールが作成された判定対象コールフローに含まれる外部からの通信信号が所定時間に所定回数以上受信されたか否かを判定する。なお、新規ルール判定部18は、時間の条件を設けず、単に所定回数以上、判定対象コールフローに含まれる通信信号が受信された場合に、未知コールフローを攻撃コールフローであると特定してもよい。新規ルール判定部18は、判定結果を新規ルール投入部17に出力する。 The new rule determination unit 18 determines whether or not a communication signal from the outside included in the determination target call flow (that is, an unknown call flow) in which the new rule is created has been received more than a predetermined number of times in a predetermined time, for example, and determines whether or not the communication signal has been received more than a predetermined number of times in a predetermined time. When the unknown call flow is received more than a predetermined number of times, the unknown call flow is identified as an attack call flow (abnormal call flow) related to an attack from the outside. The new rule determination unit 18 receives a communication signal in real time from the signal capture device 58, and by referring to the signal cutoff rule 500 of the machine learning rule DB 14, the new rule determination unit 18 is included in the determination target call flow in which the new rule is created from the outside. It is determined whether or not the communication signal of is received more than a predetermined number of times in a predetermined time. The new rule determination unit 18 does not set a time condition, and simply identifies the unknown call flow as an attack call flow when the communication signal included in the determination target call flow is received more than a predetermined number of times. May be good. The new rule determination unit 18 outputs the determination result to the new rule input unit 17.

次に、ルール作成装置10による制御処理について、図6~図9を参照して説明する。 Next, the control process by the rule creating device 10 will be described with reference to FIGS. 6 to 9.

図6は、ルール作成装置10による制御処理の一例を示すフローチャートである。図6に示されるように、ルール作成装置10は、最初に、信号キャプチャ装置58によって入力された判定対象コールフローを受け付ける(ステップS1)。つづいて、ルール作成装置10は、判定態様コールフローの特徴量を抽出する(ステップS2)。具体的には、ルール作成装置10の前処理部12が、判定対象コールフローに含まれる通信信号の名称、判定対象コールフローに含まれる通信信号の送受信タイミング、及び、判定対象コールフローに含まれる通信信号のパラメータ等に基づき、判定対象コールフローの特徴量を抽出する。なお、前処理部12は、通信信号の名称、送受信タイミング、及びパラメータのうち1つ又は2つから特徴量を抽出してもよいし、それ以外から特徴量を抽出してもよい。 FIG. 6 is a flowchart showing an example of control processing by the rule creating device 10. As shown in FIG. 6, the rule creation device 10 first receives the determination target call flow input by the signal capture device 58 (step S1). Subsequently, the rule creating device 10 extracts the feature amount of the determination mode call flow (step S2). Specifically, the preprocessing unit 12 of the rule creating device 10 is included in the name of the communication signal included in the determination target call flow, the transmission / reception timing of the communication signal included in the determination target call flow, and the determination target call flow. The feature amount of the call flow to be determined is extracted based on the parameters of the communication signal and the like. The preprocessing unit 12 may extract the feature amount from one or two of the name of the communication signal, the transmission / reception timing, and the parameter, or may extract the feature amount from the others.

つづいて、ルール作成装置10は、抽出された判定対象コールフローの特徴量に基づき、判定対象コールフローが未知コールフローであるか否かを判定する(ステップS3)。ルール作成装置10の未知信号判定部13によって行われる判定処理については、図7を参照して後述する。 Subsequently, the rule creating device 10 determines whether or not the determination target call flow is an unknown call flow based on the extracted feature amount of the determination target call flow (step S3). The determination process performed by the unknown signal determination unit 13 of the rule creating device 10 will be described later with reference to FIG. 7.

ステップS3において、判定対象コールフローが未知コールフローでないと判定された場合には、制御処理が終了する。一方で、ステップS3において、判定対象コールフローが未知コールフローであると判定された場合には、ルール作成装置10は、未知コールフローに含まれる外部からの通信信号を遮断するための新規ルールを作成する(ステップS4)。ルール作成装置10の新規ルール作成部16によって行われる新規ルール作成処理(一部、新規ルール投入部17によるDB更新処理を含む)については、図8を参照して後述する。 If it is determined in step S3 that the call flow to be determined is not an unknown call flow, the control process ends. On the other hand, when it is determined in step S3 that the call flow to be determined is an unknown call flow, the rule creation device 10 sets a new rule for blocking the communication signal from the outside included in the unknown call flow. Create (step S4). The new rule creation process (partly including the DB update process by the new rule input unit 17) performed by the new rule creation unit 16 of the rule creation device 10 will be described later with reference to FIG.

つづいて、ルール作成装置10は、新規ルールの有効性(未知コールフローが攻撃コールフローであり遮断すべきかどうか)を判定する(ステップS5)。ルール作成装置10の新規ルール判定部18によって行われる新規ルールの有効性判定処理については、図9を参照して後述する。最後に、ルール作成装置10は、新規ルールが有効化されるように、機械学習ルールDB14、ルールDB60、及びルールDB70の信号遮断ルール500の状態を更新する(ステップS6)。以上が、ルール作成装置10による制御処理である。 Subsequently, the rule creation device 10 determines the validity of the new rule (whether the unknown call flow is an attack call flow and should be blocked) (step S5). The validity determination process of the new rule performed by the new rule determination unit 18 of the rule creation device 10 will be described later with reference to FIG. Finally, the rule creation device 10 updates the states of the machine learning rule DB 14, the rule DB 60, and the signal cutoff rule 500 of the rule DB 70 so that the new rule is activated (step S6). The above is the control process by the rule creating device 10.

図7は、図6を用いて説明した制御処理のうち、未知信号判定部13によって行われる判定処理の詳細を示すフローチャートである。図7に示されるように、未知信号判定部13は、最初に、判定対象コールフローの特徴量と、学習モデルの各特徴量とから、判定対象コールフローが各カテゴリに属する確信度を導出する(ステップS31)。各カテゴリとは、例えば、着信系信号を含む正常コールフロー、位置登録信号を含む正常コールフロー、SMSに係る信号を含む正常コールフロー、攻撃に係る信号を含む既知の攻撃フロー、及び、未知コールフロー等である。 FIG. 7 is a flowchart showing the details of the determination process performed by the unknown signal determination unit 13 among the control processes described with reference to FIG. As shown in FIG. 7, the unknown signal determination unit 13 first derives the certainty that the determination target call flow belongs to each category from the feature amount of the determination target call flow and each feature amount of the learning model. (Step S31). Each category includes, for example, a normal call flow including an incoming signal, a normal call flow including a location registration signal, a normal call flow including a signal related to SMS, a known attack flow including a signal related to an attack, and an unknown call. Flow etc.

そして、未知信号判定部13は、判定対象コールフローが未知コールフローである確信度が所定値以上(例えば80%以上)であるか否かを判定する(ステップS32)。ステップS32において、未知コールフローである確信度が所定値以上でないと判定された場合には、未知信号判定部13は、判定対象コールフローが未知コールフローでないと判定する(ステップS34)。一方で、ステップS32において、未知コールフローである確信度が所定値以上であると判定された場合には、未知信号判定部13は、判定対象コールフローが未知コールフローであると判定する(ステップS33)。以上が、未知信号判定部13によって行われる判定処理の詳細である。 Then, the unknown signal determination unit 13 determines whether or not the certainty that the determination target call flow is an unknown call flow is a predetermined value or more (for example, 80% or more) (step S32). If it is determined in step S32 that the certainty of the unknown call flow is not equal to or higher than a predetermined value, the unknown signal determination unit 13 determines that the determination target call flow is not an unknown call flow (step S34). On the other hand, if it is determined in step S32 that the certainty of the unknown call flow is equal to or higher than a predetermined value, the unknown signal determination unit 13 determines that the determination target call flow is an unknown call flow (step). S33). The above is the details of the determination process performed by the unknown signal determination unit 13.

図8は、図6を用いて説明した制御処理のうち、新規ルール作成部16及び新規ルール投入部17によって行われる新規ルール作成処理の詳細を示すフローチャートである。図8に示されるように、新規ルール作成部16は、最初に、判定対象コールフローと最も類似する(確信度が高い)正常コールフローの情報を取得する(ステップS41)。つづいて、新規ルール作成部16は、類似する正常コールフローに含まれる通信信号と、判定対象コールフロー(すなわち未知コールフロー)との差分であって類似する正常コールフローに含まれていない通信信号を抽出する(ステップS42)。 FIG. 8 is a flowchart showing the details of the new rule creation process performed by the new rule creation unit 16 and the new rule input unit 17 among the control processes described with reference to FIG. As shown in FIG. 8, the new rule creation unit 16 first acquires information on a normal call flow that is most similar (highly certain) to the determination target call flow (step S41). Subsequently, the new rule creation unit 16 is a communication signal that is a difference between the communication signal included in the similar normal call flow and the determination target call flow (that is, the unknown call flow) and is not included in the similar normal call flow. Is extracted (step S42).

つづいて、新規ルール作成部16は、判定対象コールフローに含まれる、抽出した差分の信号が遮断(ブロック)されるように、新規ルールを作成する(ステップS43)。最後に、新規ルール投入部17は、新規ルール作成部16によって作成された新規ルールを、機械学習ルールDB14、ルールDB60、及びルールDB70の信号遮断ルール500に書き込み、各ルールDBを更新する(ステップS44)。以上が、新規ルール作成部16及び新規ルール投入部17によって行われる新規ルール作成処理の詳細である。 Subsequently, the new rule creation unit 16 creates a new rule so that the extracted difference signal included in the determination target call flow is blocked (blocked) (step S43). Finally, the new rule input unit 17 writes the new rule created by the new rule creation unit 16 into the signal blocking rule 500 of the machine learning rule DB 14, the rule DB 60, and the rule DB 70, and updates each rule DB (step). S44). The above is the details of the new rule creation process performed by the new rule creation unit 16 and the new rule input unit 17.

図9は、図6を用いて説明した制御処理のうち、新規ルール判定部18によって行われる新規ルールの有効性判定処理の詳細を示すフローチャートである。図9に示されるように、新規ルール判定部18は、最初に、未知コールフローに含まれる外部からの通信信号(詳細には、遮断することとした差分の信号)が所定時間内において所定回数以上受信されているか否かを判定する(ステップS51)。ステップS51において所定回数以上受信されていないと判定された場合には、新規ルール判定部18は、未知コールフローに含まれる外部からの通信信号は攻撃に係る信号でない(例えば偶発的に送信された準正常系の信号である)と判断し、新規ルールを無効と判定する(ステップS54)。一方で、ステップS51において所定回数以上受信されていると判定された場合には、新規ルール判定部18は、未知コールフローを外部からの攻撃に係る攻撃コールフローであると特定し(ステップS52)、新規ルールを有効と判定する(ステップS53)。以上が、新規ルール判定部18によって行われる新規ルールの有効性判定処理の詳細である。 FIG. 9 is a flowchart showing the details of the validity determination process of the new rule performed by the new rule determination unit 18 among the control processes described with reference to FIG. As shown in FIG. 9, in the new rule determination unit 18, first, the communication signal from the outside (specifically, the signal of the difference decided to be cut off) included in the unknown call flow is sent a predetermined number of times within a predetermined time. It is determined whether or not the above is received (step S51). When it is determined in step S51 that the signal has not been received more than a predetermined number of times, the new rule determination unit 18 determines that the communication signal from the outside included in the unknown call flow is not a signal related to an attack (for example, it is accidentally transmitted). It is determined that the signal is a quasi-normal system), and the new rule is determined to be invalid (step S54). On the other hand, if it is determined in step S51 that the signal has been received more than a predetermined number of times, the new rule determination unit 18 identifies the unknown call flow as an attack call flow related to an attack from the outside (step S52). , It is determined that the new rule is valid (step S53). The above is the details of the validity determination process of the new rule performed by the new rule determination unit 18.

次に、本実施形態に係るルール作成装置10の作用効果について説明する。 Next, the operation and effect of the rule creating device 10 according to the present embodiment will be described.

本実施形態に係るルール作成装置10は、外部からの通信信号を少なくとも1つ含んだ判定対象コールフローの特徴量を抽出する前処理部12と、正常な通信信号を少なくとも1つ含んだ正常コールフローの特徴量及び異常な通信信号を少なくとも1つ含んだ異常コールフローの特徴量を学習させた学習モデルと、前処理部12によって抽出された判定対象コールフローの特徴量とに基づき、判定対象コールフローが未知の信号群である未知コールフローであるか否かを判定する未知信号判定部13と、未知信号判定部13によって判定対象コールフローが未知コールフローであると判定された場合に、未知コールフローに含まれる外部からの通信信号を遮断するための新規ルールを作成する新規ルール作成部16と、を備える。 The rule creating device 10 according to the present embodiment has a preprocessing unit 12 for extracting a feature amount of a determination target call flow including at least one communication signal from the outside, and a normal call including at least one normal communication signal. Judgment target based on the learning model in which the feature amount of the flow and the feature amount of the abnormal call flow including at least one abnormal communication signal are learned, and the feature amount of the judgment target call flow extracted by the preprocessing unit 12. When the unknown signal determination unit 13 for determining whether or not the call flow is an unknown call flow, which is an unknown signal group, and the unknown signal determination unit 13 determine that the determination target call flow is an unknown call flow, A new rule creating unit 16 for creating a new rule for blocking a communication signal from the outside included in an unknown call flow is provided.

このようなルール作成装置10では、複数種類の正常コールフローの特徴量及び異常コールフローの特徴量を学習させた学習モデルと、判定対象コールフローの特徴量とから、判定対象コールフローが未知コールフローであるか否かが判定されている。このように、既知のコールフローの特徴量が学習された学習モデルが用いられることにより、判定対象コールフローが未知コールフローであるか否かを容易且つ高精度に判定することができる。そして、未知コールフローである場合に、未知コールフローに含まれる外部からの通信信号を遮断する新規ルールが自動で作成されることにより、学習されていないイレギュラーな信号(例えば外部からの攻撃に係る信号)を容易且つ確実に遮断することができる。 In such a rule creating device 10, the determination target call flow is an unknown call from the learning model in which the feature amount of a plurality of types of normal call flow and the feature amount of the abnormal call flow are learned and the feature amount of the determination target call flow. Whether or not it is a flow is determined. In this way, by using the learning model in which the features of the known call flow are learned, it is possible to easily and accurately determine whether or not the call flow to be determined is an unknown call flow. Then, in the case of an unknown call flow, a new rule that blocks the communication signal from the outside included in the unknown call flow is automatically created, so that an irregular signal that has not been learned (for example, an attack from the outside) can be detected. The signal) can be easily and surely cut off.

未知信号判定部13は、判定対象コールフローの特徴量と学習データの各特徴量とを比較することにより、判定対象コールフローが未知コールフローである確信度を導出し、該確信度に基づき判定対象コールフローが未知コールフローであるか否かを判定する。このように、特徴量を比較して、判定対象コールフローが未知コールフローである確からしさ(確信度)を導出することにより、判定対象コールフローが未知コールフローであるか否かの判定を容易且つ高精度に行うことができる。 The unknown signal determination unit 13 derives a certainty degree that the determination target call flow is an unknown call flow by comparing the feature amount of the determination target call flow with each feature amount of the learning data, and makes a determination based on the certainty degree. Determine if the target call flow is an unknown call flow. In this way, by comparing the features and deriving the certainty (certainty) that the judgment target call flow is an unknown call flow, it is easy to determine whether or not the judgment target call flow is an unknown call flow. Moreover, it can be performed with high accuracy.

未知信号判定部13は、判定対象コールフローの特徴量と学習モデルの各特徴量とを比較することにより、判定対象コールフローが正常コールフローに係る信号群である確信度、判定対象コールフローが異常コールフローに係る信号群である確信度、並びに、判定対象コールフローが正常コールフローに係る信号群及び異常コールフローに係る信号群のいずれでもなく未知コールフローである確信度を導出し、各確信度に基づき判定対象コールフローが未知コールフローであるか否かを判定する。このように、特徴量を比較して、判定対象コールフローが各種コールフローである確からしさ(確信度)を導出することにより、より高精度に、判定対象コールフローが未知コールフローであるか否かの判定を行うことができる。 The unknown signal determination unit 13 compares the feature amount of the determination target call flow with each feature amount of the learning model to determine the certainty that the determination target call flow is a signal group related to the normal call flow and the determination target call flow. Derived the certainty that the call flow is a signal group related to the abnormal call flow, and the certainty that the call flow to be judged is an unknown call flow, which is neither the signal group related to the normal call flow nor the signal group related to the abnormal call flow. It is determined whether or not the call flow to be determined is an unknown call flow based on the certainty level. In this way, by comparing the features and deriving the certainty (certainty) that the judgment target call flow is various call flows, whether or not the judgment target call flow is an unknown call flow with higher accuracy. Can be determined.

ルール作成装置10は、未知コールフローに含まれる外部からの通信信号が所定回数以上受信されたか否かを判定し、所定回数以上受信されている場合に、未知コールフローを外部からの攻撃に係るコールフローであると特定する新規ルール判定部18と、新規ルール判定部18の判定結果に応じて、新規ルール作成部16により作成された新規ルールが有効化されるように学習モデルを更新する新規ルール投入部17と、備える。未知コールフローであると判定された判定対象コールフローの通信信号については、例えば外部からの攻撃に係る通信信号である場合と、攻撃の意図がなく偶発的に送信された通信信号である場合とが考えられる。この点、未知コールフローであるとして新規ルールが作成された通信信号が所定回数以上受信された場合には、当該通信信号は、偶発的に送信された通信信号ではなく、外部からの攻撃に係る通信信号であると判断することができる。このため、所定回数受信された通信信号を含む未知コールフローについては外部からの攻撃に係るコールフローであると特定し新規ルールを有効化することにより、外部からの攻撃に係る通信信号を容易且つ確実に遮断することができる。 The rule creating device 10 determines whether or not the communication signal from the outside included in the unknown call flow has been received a predetermined number of times or more, and if the communication signal has been received a predetermined number of times or more, the unknown call flow is involved in an attack from the outside. A new learning model that updates the learning model so that the new rule created by the new rule creation unit 16 is activated according to the determination result of the new rule determination unit 18 that identifies the call flow and the new rule determination unit 18. It is provided with a rule input unit 17. Regarding the communication signal of the judgment target call flow determined to be an unknown call flow, for example, there are cases where it is a communication signal related to an attack from the outside and a case where it is a communication signal accidentally transmitted without the intention of the attack. Can be considered. In this regard, when a communication signal for which a new rule is created as an unknown call flow is received more than a predetermined number of times, the communication signal is not an accidentally transmitted communication signal but is related to an attack from the outside. It can be determined that it is a communication signal. Therefore, by specifying that the unknown call flow including the communication signal received a predetermined number of times is the call flow related to the attack from the outside and enabling the new rule, the communication signal related to the attack from the outside can be easily made. It can be reliably shut off.

前処理部12は、判定対象コールフローに含まれる通信信号の名称に基づき、判定対象コールフローの特徴量を抽出してもよい。通信信号を一意に特定する名称を特徴量として抽出することにより、判定対象コールフローの特徴量を適切に取得し、判定対象コールフローが未知コールフローであるか否かを高精度に判定することができる。 The preprocessing unit 12 may extract the feature amount of the determination target call flow based on the name of the communication signal included in the determination target call flow. By extracting the name that uniquely identifies the communication signal as the feature amount, the feature amount of the call flow to be determined is appropriately acquired, and whether or not the call flow to be determined is an unknown call flow is determined with high accuracy. Can be done.

前処理部12は、判定対象コールフローに含まれる通信信号の送受信タイミングに基づき、判定対象コールフローの特徴量を抽出してもよい。これにより、通信信号の送受信タイミングを考慮して、既知のコールフローであるか未知コールフローであるかを特定することが可能になり、判定対象コールフローが未知コールフローであるか否かを高精度に判定することができる。 The preprocessing unit 12 may extract the feature amount of the determination target call flow based on the transmission / reception timing of the communication signal included in the determination target call flow. This makes it possible to specify whether the call flow is a known call flow or an unknown call flow in consideration of the transmission / reception timing of the communication signal, and it is highly possible to determine whether the call flow to be determined is an unknown call flow. It can be judged with accuracy.

前処理部12は、判定対象コールフローに含まれる通信信号のパラメータに基づき、判定対象コールフローの特徴量を抽出してもよい。これにより、通信信号に含まれる内容(例えばルーティングの情報等)を考慮して、既知のコールフローであるか未知コールフローであるかを特定することが可能になり、判定対象コールフローが未知コールフローであるか否かを高精度に判定することができる。 The preprocessing unit 12 may extract the feature amount of the determination target call flow based on the parameters of the communication signal included in the determination target call flow. This makes it possible to specify whether the call flow is a known call flow or an unknown call flow in consideration of the content contained in the communication signal (for example, routing information, etc.), and the call flow to be determined is an unknown call. Whether or not it is a flow can be determined with high accuracy.

最後に、ルール作成装置10のハードウェア構成について、図10を参照して説明する。上述のルール作成装置10は、物理的には、プロセッサ1001、メモリ1002、ストレージ1003、通信装置1004、入力装置1005、出力装置1006、バス1007などを含むコンピュータ装置として構成されてもよい。 Finally, the hardware configuration of the rule creating device 10 will be described with reference to FIG. The above-mentioned rule creating device 10 may be physically configured as a computer device including a processor 1001, a memory 1002, a storage 1003, a communication device 1004, an input device 1005, an output device 1006, a bus 1007, and the like.

なお、以下の説明では、「装置」という文言は、回路、デバイス、ユニットなどに読み替えることができる。ルール作成装置10のハードウェア構成は、図に示した各装置を1つ又は複数含むように構成されてもよいし、一部の装置を含まずに構成されてもよい。 In the following description, the word "device" can be read as a circuit, a device, a unit, or the like. The hardware configuration of the rule creating device 10 may be configured to include one or more of the devices shown in the figure, or may be configured not to include some of the devices.

ルール作成装置10における各機能は、プロセッサ1001、メモリ1002などのハードウェア上に所定のソフトウェア(プログラム)を読み込ませることで、プロセッサ1001が演算を行い、通信装置1004による通信や、メモリ1002及びストレージ1003におけるデータの読み出し及び/又は書き込みを制御することで実現される。 For each function in the rule creating device 10, the processor 1001 performs an operation by loading predetermined software (program) on hardware such as the processor 1001 and the memory 1002, and the communication device 1004 communicates with the memory 1002 and the storage. It is realized by controlling the reading and / or writing of data in 1003.

プロセッサ1001は、例えば、オペレーティングシステムを動作させてコンピュータ全体を制御する。プロセッサ1001は、周辺装置とのインターフェース、制御装置、演算装置、レジスタなどを含む中央処理装置(CPU:Central Processing Unit)で構成されてもよい。例えば、ルール作成装置10の開閉器制御部105等の制御機能はプロセッサ1001で実現されてもよい。 Processor 1001 operates, for example, an operating system to control the entire computer. The processor 1001 may be configured by a central processing unit (CPU) including an interface with a peripheral device, a control device, an arithmetic unit, a register, and the like. For example, the control function of the switch control unit 105 of the rule creating device 10 may be realized by the processor 1001.

また、プロセッサ1001は、プログラム(プログラムコード)、ソフトウェアモジュールやデータを、ストレージ1003及び/又は通信装置1004からメモリ1002に読み出し、これらに従って各種の処理を実行する。プログラムとしては、上述の実施の形態で説明した動作の少なくとも一部をコンピュータに実行させるプログラムが用いられる。例えば、ルール作成装置10の未知信号判定部13等の制御機能は、メモリ1002に格納され、プロセッサ1001で動作する制御プログラムによって実現されてもよく、他の機能ブロックについても同様に実現されてもよい。上述の各種処理は、1つのプロセッサ1001で実行される旨を説明してきたが、2以上のプロセッサ1001により同時又は逐次に実行されてもよい。プロセッサ1001は、1以上のチップで実装されてもよい。なお、プログラムは、電気通信回線を介してネットワークから送信されても良い。 Further, the processor 1001 reads a program (program code), a software module and data from the storage 1003 and / or the communication device 1004 into the memory 1002, and executes various processes according to these. As the program, a program that causes a computer to execute at least a part of the operations described in the above-described embodiment is used. For example, the control function of the unknown signal determination unit 13 of the rule creating device 10 may be realized by a control program stored in the memory 1002 and operated by the processor 1001, or may be realized in the same manner for other functional blocks. good. Although it has been described that the various processes described above are executed by one processor 1001, they may be executed simultaneously or sequentially by two or more processors 1001. Processor 1001 may be mounted on one or more chips. The program may be transmitted from the network via a telecommunication line.

メモリ1002は、コンピュータ読み取り可能な記録媒体であり、例えば、ROM(Read Only Memory)、EPROM(Erasable Programmable ROM)、EEPROM(Electrically Erasable Programmable ROM)、RAM(Random Access Memory)などの少なくとも1つで構成されてもよい。メモリ1002は、レジスタ、キャッシュ、メインメモリ(主記憶装置)などと呼ばれてもよい。メモリ1002は、本発明の一実施の形態に係る無線通信方法を実施するために実行可能なプログラム(プログラムコード)、ソフトウェアモジュールなどを保存することができる。 The memory 1002 is a computer-readable recording medium, and is composed of at least one such as a ROM (Read Only Memory), an EPROM (Erasable Programmable ROM), an EEPROM (Electrically Erasable Programmable ROM), and a RAM (Random Access Memory). May be done. The memory 1002 may be referred to as a register, a cache, a main memory (main storage device), or the like. The memory 1002 can store a program (program code), a software module, or the like that can be executed to implement the wireless communication method according to the embodiment of the present invention.

ストレージ1003は、コンピュータ読み取り可能な記録媒体であり、例えば、CD-ROM(Compact Disc ROM)などの光ディスク、ハードディスクドライブ、フレキシブルディスク、光磁気ディスク(例えば、コンパクトディスク、デジタル多用途ディスク、Blu-ray(登録商標)ディスク)、スマートカード、フラッシュメモリ(例えば、カード、スティック、キードライブ)、フロッピー(登録商標)ディスク、磁気ストリップなどの少なくとも1つで構成されてもよい。ストレージ1003は、補助記憶装置と呼ばれてもよい。上述の記憶媒体は、例えば、メモリ1002及び/又はストレージ1003を含むデータベース、サーバその他の適切な媒体であってもよい。 The storage 1003 is a computer-readable recording medium, for example, an optical disk such as a CD-ROM (Compact Disc ROM), a hard disk drive, a flexible disk, an optical magnetic disk (for example, a compact disk, a digital versatile disk, a Blu-ray). It may consist of at least one (registered trademark) disk), smart card, flash memory (eg, card, stick, key drive), floppy (registered trademark) disk, magnetic strip, and the like. The storage 1003 may be referred to as an auxiliary storage device. The storage medium described above may be, for example, a database, server or other suitable medium containing memory 1002 and / or storage 1003.

通信装置1004は、有線及び/又は無線ネットワークを介してコンピュータ間の通信を行うためのハードウェア(送受信デバイス)であり、例えばネットワークデバイス、ネットワークコントローラ、ネットワークカード、通信モジュールなどともいう。 The communication device 1004 is hardware (transmission / reception device) for communicating between computers via a wired and / or wireless network, and is also referred to as, for example, a network device, a network controller, a network card, a communication module, or the like.

入力装置1005は、外部からの入力を受け付ける入力デバイス(例えば、キーボード、マウス、マイクロフォン、スイッチ、ボタン、センサなど)である。出力装置1006は、外部への出力を実施する出力デバイス(例えば、ディスプレイ、スピーカー、LEDランプなど)である。なお、入力装置1005及び出力装置1006は、一体となった構成(例えば、タッチパネル)であってもよい。 The input device 1005 is an input device (for example, a keyboard, a mouse, a microphone, a switch, a button, a sensor, etc.) that receives an input from the outside. The output device 1006 is an output device (for example, a display, a speaker, an LED lamp, etc.) that outputs to the outside. The input device 1005 and the output device 1006 may have an integrated configuration (for example, a touch panel).

また、プロセッサ1001やメモリ1002などの各装置は、情報を通信するためのバス1007で接続される。バス1007は、単一のバスで構成されてもよいし、装置間で異なるバスで構成されてもよい。 Further, each device such as the processor 1001 and the memory 1002 is connected by a bus 1007 for communicating information. The bus 1007 may be composed of a single bus or may be composed of different buses between the devices.

また、ルール作成装置10は、マイクロプロセッサ、デジタル信号プロセッサ(DSP:Digital Signal Processor)、ASIC(Application Specific Integrated Circuit)、PLD(Programmable Logic Device)、FPGA(Field Programmable Gate Array)などのハードウェアを含んで構成されてもよく、当該ハードウェアにより、各機能ブロックの一部又は全てが実現されてもよい。例えば、プロセッサ1001は、これらのハードウェアの少なくとも1つで実装されてもよい。 Further, the rule creating device 10 includes hardware such as a microprocessor, a digital signal processor (DSP: Digital Signal Processor), an ASIC (Application Specific Integrated Circuit), a PLD (Programmable Logic Device), and an FPGA (Field Programmable Gate Array). It may be configured by, and a part or all of each functional block may be realized by the hardware. For example, the processor 1001 may be implemented on at least one of these hardware.

以上、本実施形態について詳細に説明したが、当業者にとっては、本実施形態が本明細書中に説明した実施形態に限定されるものではないということは明らかである。本実施形態は、特許請求の範囲の記載により定まる本発明の趣旨及び範囲を逸脱することなく修正及び変更態様として実施することができる。したがって、本明細書の記載は、例示説明を目的とするものであり、本実施形態に対して何ら制限的な意味を有するものではない。 Although the present embodiment has been described in detail above, it is clear to those skilled in the art that the present embodiment is not limited to the embodiment described in the present specification. This embodiment can be implemented as an amendment or modification without departing from the spirit and scope of the present invention as determined by the description of the scope of claims. Therefore, the description of the present specification is for the purpose of illustration and does not have any limiting meaning to the present embodiment.

例えば、SS7IDS52及びSS7FW53とは異なる装置としてルール作成装置10を設けるとして説明したがこれに限定されず、ルール作成装置10は、SS7IDS52又はSS7FW53内に含まれていてもよい(すなわち、ルール作成装置10とは、SS7IDS52又はSS7FW53内に含まれるプログラムであってもよい)。 For example, although the rule creating device 10 is provided as a device different from the SS7IDS 52 and SS7FW53, the present invention is not limited to this, and the rule creating device 10 may be included in the SS7IDS 52 or SS7FW53 (that is, the rule creating device 10). May be a program included in SS7IDS52 or SS7FW53).

本明細書で説明した各態様/実施形態は、LTE(Long Term Evolution)、LTE-A(LTE-Advanced)、SUPER 3G、IMT-Advanced、4G、5G、FRA(Future Radio Access)、W-CDMA(登録商標)、GSM(登録商標)、CDMA2000、UMB(Ultra Mobile Broad-band)、IEEE 802.11(Wi-Fi)、IEEE 802.16(WiMAX)、IEEE 802.20、UWB(Ultra-Wide Band)、Bluetooth(登録商標)、その他の適切なシステムを利用するシステム及び/又はこれらに基づいて拡張された次世代システムに適用されてもよい。 Each aspect / embodiment described herein includes LTE (Long Term Evolution), LTE-A (LTE-Advanced), SUPER 3G, IMT-Advanced, 4G, 5G, FRA (Future Radio Access), W-CDMA. (Registered Trademarks), GSM (Registered Trademarks), CDMA2000, UMB (Ultra Mobile Broad-band), IEEE 802.11 (Wi-Fi), IEEE 802.16 (WiMAX), IEEE 802.20, UWB (Ultra-Wide) Band), WiMAX®, and other systems that utilize suitable systems and / or extended next-generation systems based on them may be applied.

本明細書で説明した各態様/実施形態の処理手順、シーケンス、フローチャートなどは、矛盾の無い限り、順序を入れ替えてもよい。例えば、本明細書で説明した方法については、例示的な順序で様々なステップの要素を提示しており、提示した特定の順序に限定されない。 The processing procedures, sequences, flowcharts, and the like of each aspect / embodiment described in the present specification may be rearranged in order as long as there is no contradiction. For example, the methods described herein present elements of various steps in an exemplary order and are not limited to the particular order presented.

入出力された情報等は特定の場所(例えば、メモリ)に保存されてもよいし、管理テーブルで管理してもよい。入出力される情報等は、上書き、更新、または追記され得る。出力された情報等は削除されてもよい。入力された情報等は他の装置へ送信されてもよい。 The input / output information and the like may be stored in a specific place (for example, a memory) or may be managed by a management table. Information to be input / output may be overwritten, updated, or added. The output information and the like may be deleted. The input information or the like may be transmitted to another device.

判定は、1ビットで表される値(0か1か)によって行われてもよいし、真偽値(Boolean:trueまたはfalse)によって行われてもよいし、数値の比較(例えば、所定の値との比較)によって行われてもよい。 The determination may be made by a value represented by 1 bit (0 or 1), by a boolean value (Boolean: true or false), or by comparing numerical values (for example, a predetermined value). It may be done by comparison with the value).

本明細書で説明した各態様/実施形態は単独で用いてもよいし、組み合わせて用いてもよいし、実行に伴って切り替えて用いてもよい。また、所定の情報の通知(例えば、「Xであること」の通知)は、明示的に行うものに限られず、暗黙的(例えば、当該所定の情報の通知を行わない)ことによって行われてもよい。 Each aspect / embodiment described in the present specification may be used alone, in combination, or may be switched and used according to the execution. Further, the notification of predetermined information (for example, the notification of "being X") is not limited to the explicit one, but is performed implicitly (for example, the notification of the predetermined information is not performed). May be good.

ソフトウェアは、ソフトウェア、ファームウェア、ミドルウェア、マイクロコード、ハードウェア記述言語と呼ばれるか、他の名称で呼ばれるかを問わず、命令、命令セット、コード、コードセグメント、プログラムコード、プログラム、サブプログラム、ソフトウェアモジュール、アプリケーション、ソフトウェアアプリケーション、ソフトウェアパッケージ、ルーチン、サブルーチン、オブジェクト、実行可能ファイル、実行スレッド、手順、機能などを意味するよう広く解釈されるべきである。 Software, whether referred to as software, firmware, middleware, microcode, hardware description language, or other names, is an instruction, instruction set, code, code segment, program code, program, subprogram, software module. , Applications, software applications, software packages, routines, subroutines, objects, executable files, execution threads, procedures, features, etc. should be broadly interpreted.

また、ソフトウェア、命令などは、伝送媒体を介して送受信されてもよい。例えば、ソフトウェアが、同軸ケーブル、光ファイバケーブル、ツイストペア及びデジタル加入者回線(DSL)などの有線技術及び/又は赤外線、無線及びマイクロ波などの無線技術を使用してウェブサイト、サーバ、又は他のリモートソースから送信される場合、これらの有線技術及び/又は無線技術は、伝送媒体の定義内に含まれる。 Further, software, instructions, and the like may be transmitted and received via a transmission medium. For example, the software may use wired technology such as coaxial cable, fiber optic cable, twisted pair and digital subscriber line (DSL) and / or wireless technology such as infrared, wireless and microwave to website, server, or other. When transmitted from a remote source, these wired and / or wireless technologies are included within the definition of transmission medium.

本明細書で説明した情報、信号などは、様々な異なる技術のいずれかを使用して表されてもよい。例えば、上記の説明全体に渡って言及され得るデータ、命令、コマンド、情報、信号、ビット、シンボル、チップなどは、電圧、電流、電磁波、磁界若しくは磁性粒子、光場若しくは光子、又はこれらの任意の組み合わせによって表されてもよい。 The information, signals, etc. described herein may be represented using any of a variety of different techniques. For example, data, instructions, commands, information, signals, bits, symbols, chips, etc. that may be referred to throughout the above description are voltages, currents, electromagnetic waves, magnetic fields or magnetic particles, light fields or photons, or any of these. It may be represented by a combination of.

なお、本明細書で説明した用語及び/又は本明細書の理解に必要な用語については、同一の又は類似する意味を有する用語と置き換えてもよい。 The terms described herein and / or the terms necessary for understanding the present specification may be replaced with terms having the same or similar meanings.

また、本明細書で説明した情報、パラメータなどは、絶対値で表されてもよいし、所定の値からの相対値で表されてもよいし、対応する別の情報で表されてもよい。 Further, the information, parameters, etc. described in the present specification may be represented by an absolute value, a relative value from a predetermined value, or another corresponding information. ..

ユーザ端末は、当業者によって、移動通信端末、加入者局、モバイルユニット、加入者ユニット、ワイヤレスユニット、リモートユニット、モバイルデバイス、ワイヤレスデバイス、ワイヤレス通信デバイス、リモートデバイス、モバイル加入者局、アクセス端末、モバイル端末、ワイヤレス端末、リモート端末、ハンドセット、ユーザエージェント、モバイルクライアント、クライアント、またはいくつかの他の適切な用語で呼ばれる場合もある。 The user terminal may be a mobile communication terminal, a subscriber station, a mobile unit, a subscriber unit, a wireless unit, a remote unit, a mobile device, a wireless device, a wireless communication device, a remote device, a mobile subscriber station, an access terminal, etc. It may also be referred to as a mobile device, wireless device, remote device, handset, user agent, mobile client, client, or some other suitable term.

本明細書で使用する「判断(determining)」、「決定(determining)」という用語は、多種多様な動作を包含する場合がある。「判断」、「決定」は、例えば、計算(calculating)、算出(computing)、処理(processing)、導出(deriving)、調査(investigating)、探索(looking up)(例えば、テーブル、データベースまたは別のデータ構造での探索)、確認(ascertaining)した事を「判断」「決定」したとみなす事などを含み得る。また、「判断」、「決定」は、受信(receiving)(例えば、情報を受信すること)、送信(transmitting)(例えば、情報を送信すること)、入力(input)、出力(output)、アクセス(accessing)(例えば、メモリ中のデータにアクセスすること)した事を「判断」「決定」したとみなす事などを含み得る。また、「判断」、「決定」は、解決(resolving)、選択(selecting)、選定(choosing)、確立(establishing)、比較(comparing)などした事を「判断」「決定」したとみなす事を含み得る。つまり、「判断」「決定」は、何らかの動作を「判断」「決定」したとみなす事を含み得る。 As used herein, the terms "determining" and "determining" may include a wide variety of actions. "Judgment", "decision" is, for example, calculating, computing, processing, deriving, investigating, looking up (eg, table, database or another). It may include searching in the data structure), considering that the confirmation (ascertaining) is "judgment" and "decision". Also, "judgment" and "decision" are receiving (for example, receiving information), transmitting (for example, transmitting information), input (input), output (output), and access. It may include (for example, accessing data in memory) to be regarded as "judgment" or "decision". In addition, "judgment" and "decision" are considered to be "judgment" and "decision" when the things such as solving, selecting, choosing, establishing, and comparing are regarded as "judgment" and "decision". Can include. That is, "judgment" and "decision" may include considering some action as "judgment" and "decision".

本明細書で使用する「に基づいて」という記載は、別段に明記されていない限り、「のみに基づいて」を意味しない。言い換えれば、「に基づいて」という記載は、「のみに基づいて」と「に少なくとも基づいて」の両方を意味する。 The phrase "based on" as used herein does not mean "based on" unless otherwise stated. In other words, the statement "based on" means both "based only" and "at least based on".

本明細書で「第1の」、「第2の」などの呼称を使用した場合においては、その要素へのいかなる参照も、それらの要素の量または順序を全般的に限定するものではない。これらの呼称は、2つ以上の要素間を区別する便利な方法として本明細書で使用され得る。したがって、第1および第2の要素への参照は、2つの要素のみがそこで採用され得ること、または何らかの形で第1の要素が第2の要素に先行しなければならないことを意味しない。 As used herein by designations such as "first", "second", etc., any reference to that element does not generally limit the quantity or order of those elements. These designations can be used herein as a convenient way to distinguish between two or more elements. Thus, references to the first and second elements do not mean that only two elements can be adopted there, or that the first element must somehow precede the second element.

「含む(include)」、「含んでいる(including)」、およびそれらの変形が、本明細書あるいは特許請求の範囲で使用されている限り、これら用語は、用語「備える(comprising)」と同様に、包括的であることが意図される。さらに、本明細書あるいは特許請求の範囲において使用されている用語「または(or)」は、排他的論理和ではないことが意図される。 As long as "include", "including", and variations thereof are used herein or within the scope of the claims, these terms are similar to the term "comprising". In addition, it is intended to be inclusive. Moreover, the term "or" as used herein or in the claims is intended to be non-exclusive.

本明細書において、文脈または技術的に明らかに1つのみしか存在しない装置である場合以外は、複数の装置をも含むものとする。 In the present specification, a plurality of devices shall be included unless the device has only one device apparently in context or technically.

本開示の全体において、文脈から明らかに単数を示したものではなければ、複数のものを含むものとする。 The entire disclosure is intended to include more than one, unless the context clearly indicates the singular.

10…ルール作成装置(制御装置)、12…前処理部(抽出部)、13…未知信号判定部(判定部)、16…新規ルール作成部(ルール作成部)、17…新規ルール投入部(更新部)、18…新規ルール判定部(更新部)。 10 ... Rule creation device (control device), 12 ... Pre-processing unit (extraction unit), 13 ... Unknown signal determination unit (judgment unit), 16 ... New rule creation unit (rule creation unit), 17 ... New rule input unit ( Update unit), 18 ... New rule determination unit (update unit).

Claims (7)

外部からの通信信号を少なくとも1つ含んだ判定対象信号群の特徴量を抽出する抽出部と、
正常な通信信号を少なくとも1つ含んだ正常信号群の特徴量及び異常な通信信号を少なくとも1つ含んだ異常信号群の特徴量を学習させた学習データと、前記抽出部によって抽出された前記判定対象信号群の特徴量とに基づき、前記判定対象信号群が未知の信号群である未知信号群であるか否かを判定する判定部と、
前記判定部によって前記判定対象信号群が前記未知信号群であると判定された場合に、前記未知信号群に含まれる前記外部からの通信信号を遮断するための新規ルールを作成するルール作成部と、を備える、制御装置。
An extraction unit that extracts the feature amount of the judgment target signal group including at least one communication signal from the outside, and
The learning data obtained by learning the feature amount of the normal signal group including at least one normal communication signal and the feature amount of the abnormal signal group including at least one abnormal communication signal, and the determination extracted by the extraction unit. A determination unit for determining whether or not the determination target signal group is an unknown signal group based on the feature amount of the target signal group, and a determination unit.
When the determination unit determines that the determination target signal group is the unknown signal group, the rule creation unit creates a new rule for blocking the communication signal from the outside included in the unknown signal group. , A control device.
前記判定部は、前記判定対象信号群の特徴量と前記学習データの各特徴量とを比較することにより、前記判定対象信号群が前記未知信号群である確信度を導出し、該確信度に基づき前記判定対象信号群が前記未知信号群であるか否かを判定する、請求項1記載の制御装置。 The determination unit derives the certainty that the determination target signal group is the unknown signal group by comparing the feature amount of the determination target signal group with each feature amount of the learning data, and determines the certainty degree. The control device according to claim 1, wherein the determination target signal group is determined based on whether or not the determination target signal group is the unknown signal group. 前記判定部は、前記判定対象信号群の特徴量と前記学習データの各特徴量とを比較することにより、前記判定対象信号群が前記正常信号群に係る信号群である確信度、前記判定対象信号群が前記異常信号群に係る信号群である確信度、並びに、前記判定対象信号群が前記正常信号群に係る信号群及び前記異常信号群に係る信号群のいずれでもなく前記未知信号群である確信度を導出し、各確信度に基づき前記判定対象信号群が前記未知信号群であるか否かを判定する、請求項2記載の制御装置。 By comparing the feature amount of the determination target signal group with each feature amount of the learning data, the determination unit determines the certainty that the determination target signal group is a signal group related to the normal signal group, and the determination target. The certainty that the signal group is the signal group related to the abnormal signal group, and the determination target signal group is neither the signal group related to the normal signal group nor the signal group related to the abnormal signal group, but the unknown signal group. The control device according to claim 2, wherein a certain certainty degree is derived, and it is determined whether or not the determination target signal group is the unknown signal group based on each certainty degree. 前記未知信号群に含まれる前記外部からの通信信号が所定回数以上受信されたか否かを判定し、所定回数以上受信されている場合に、前記未知信号群を外部からの攻撃に係る信号群であると特定し、前記ルール作成部により作成された新規ルールが有効化されるように、前記学習データを更新する更新部を更に備える、請求項1~3のいずれか一項記載の制御装置。 It is determined whether or not the communication signal from the outside included in the unknown signal group has been received a predetermined number of times or more, and if the communication signal has been received a predetermined number of times or more, the unknown signal group is a signal group related to an attack from the outside. The control device according to any one of claims 1 to 3, further comprising an update unit for updating the learning data so that the new rule created by the rule creation unit is activated. 前記抽出部は、前記判定対象信号群に含まれる通信信号の名称に基づき、前記判定対象信号群の特徴量を抽出する、請求項1~4のいずれか一項記載の制御装置。 The control device according to any one of claims 1 to 4, wherein the extraction unit extracts a feature amount of the determination target signal group based on the name of the communication signal included in the determination target signal group. 前記抽出部は、前記判定対象信号群に含まれる通信信号の送受信タイミングに基づき、前記判定対象信号群の特徴量を抽出する、請求項1~5のいずれか一項記載の制御装置。 The control device according to any one of claims 1 to 5, wherein the extraction unit extracts a feature amount of the determination target signal group based on a transmission / reception timing of a communication signal included in the determination target signal group. 前記抽出部は、前記判定対象信号群に含まれる通信信号のパラメータに基づき、前記判定対象信号群の特徴量を抽出する、請求項1~6のいずれか一項記載の制御装置。 The control device according to any one of claims 1 to 6, wherein the extraction unit extracts a feature amount of the determination target signal group based on a parameter of a communication signal included in the determination target signal group.
JP2018149316A 2018-08-08 2018-08-08 Control device Active JP7037452B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2018149316A JP7037452B2 (en) 2018-08-08 2018-08-08 Control device

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2018149316A JP7037452B2 (en) 2018-08-08 2018-08-08 Control device

Publications (2)

Publication Number Publication Date
JP2020025220A JP2020025220A (en) 2020-02-13
JP7037452B2 true JP7037452B2 (en) 2022-03-16

Family

ID=69619021

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018149316A Active JP7037452B2 (en) 2018-08-08 2018-08-08 Control device

Country Status (1)

Country Link
JP (1) JP7037452B2 (en)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2015115794A (en) 2013-12-12 2015-06-22 株式会社日立製作所 Transfer device, transfer method, and transfer program
US20160269902A1 (en) 2015-03-11 2016-09-15 Institute of Sensing Technology and Business, Beijing University of Posts and Telecommunications Method And System For Monitoring And Processing Wireless Signals
JP2017017553A (en) 2015-07-01 2017-01-19 富士通株式会社 Mobile communication system and gateway device
JP2018501694A (en) 2014-11-21 2018-01-18 シマンテック コーポレーションSymantec Corporation System and method for protecting against unauthorized network intrusion

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2015115794A (en) 2013-12-12 2015-06-22 株式会社日立製作所 Transfer device, transfer method, and transfer program
JP2018501694A (en) 2014-11-21 2018-01-18 シマンテック コーポレーションSymantec Corporation System and method for protecting against unauthorized network intrusion
US20160269902A1 (en) 2015-03-11 2016-09-15 Institute of Sensing Technology and Business, Beijing University of Posts and Telecommunications Method And System For Monitoring And Processing Wireless Signals
JP2017017553A (en) 2015-07-01 2017-01-19 富士通株式会社 Mobile communication system and gateway device

Also Published As

Publication number Publication date
JP2020025220A (en) 2020-02-13

Similar Documents

Publication Publication Date Title
CN113396601B (en) Dynamically learning and using foreign telecommunications network mobility management node information for security screening
US20180198812A1 (en) Context-Based Detection of Anomalous Behavior in Network Traffic Patterns
EP3264312A1 (en) Model-based computer attack analytics orchestration
US11314789B2 (en) System and method for improved anomaly detection using relationship graphs
US11489832B2 (en) Communication control apparatus, communication control method, and communication control program
JP2021515498A (en) Attribute-based policies for integrity monitoring and network intrusion detection
US9838878B2 (en) Detecting undesirable signalling traffic
CN116707965A (en) Threat detection method and device, storage medium and electronic equipment
EP3190767A1 (en) Technique for detecting malicious electronic messages
CN109547427B (en) Blacklist user identification method and device, computer equipment and storage medium
US20220272538A1 (en) Classifier-based message routing in a telecommunications network
JP7037452B2 (en) Control device
CN109768949B (en) Port scanning processing system, method and related device
CN113935438B (en) Internet of things equipment anomaly detection method, system and device based on equipment roles
CN111079140A (en) Method, device and system for preventing cheating
JP2023536972A (en) Low latency identification of network device properties
US9811660B2 (en) Securing a shared serial bus
CN106485147A (en) Based on the method for security protection that intelligent mobile terminal interface image changes
US20220295259A1 (en) Conditional message routing in a telecommunications network
KR101428004B1 (en) Method and device for detecting malicious processes outflow data
KR101386370B1 (en) Method for controlling device performance based on policy conflict resoultion in machine to machine network
US11936665B2 (en) Method for monitoring data transiting via a user equipment
JP2018117272A (en) Mobile communication system
US20230164740A1 (en) Learning apparatus, determination system, learning method, and non-transitory computer readable medium
CN116827662A (en) Network anomaly detection method, system and readable storage medium

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20210202

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20220125

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20220301

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20220304

R150 Certificate of patent or registration of utility model

Ref document number: 7037452

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150