JP7074030B2 - Equipment, methods, and programs for vehicles - Google Patents

Equipment, methods, and programs for vehicles Download PDF

Info

Publication number
JP7074030B2
JP7074030B2 JP2018213951A JP2018213951A JP7074030B2 JP 7074030 B2 JP7074030 B2 JP 7074030B2 JP 2018213951 A JP2018213951 A JP 2018213951A JP 2018213951 A JP2018213951 A JP 2018213951A JP 7074030 B2 JP7074030 B2 JP 7074030B2
Authority
JP
Japan
Prior art keywords
bus
state
current consumption
vehicle
wake
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2018213951A
Other languages
Japanese (ja)
Other versions
JP2020080520A (en
Inventor
浩規 慶野
光太朗 原
太一 松村
洋介 岡田
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Toyota Motor Corp
Original Assignee
Toyota Motor Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Toyota Motor Corp filed Critical Toyota Motor Corp
Priority to JP2018213951A priority Critical patent/JP7074030B2/en
Publication of JP2020080520A publication Critical patent/JP2020080520A/en
Application granted granted Critical
Publication of JP7074030B2 publication Critical patent/JP7074030B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • YGENERAL TAGGING OF NEW TECHNOLOGICAL DEVELOPMENTS; GENERAL TAGGING OF CROSS-SECTIONAL TECHNOLOGIES SPANNING OVER SEVERAL SECTIONS OF THE IPC; TECHNICAL SUBJECTS COVERED BY FORMER USPC CROSS-REFERENCE ART COLLECTIONS [XRACs] AND DIGESTS
    • Y02TECHNOLOGIES OR APPLICATIONS FOR MITIGATION OR ADAPTATION AGAINST CLIMATE CHANGE
    • Y02DCLIMATE CHANGE MITIGATION TECHNOLOGIES IN INFORMATION AND COMMUNICATION TECHNOLOGIES [ICT], I.E. INFORMATION AND COMMUNICATION TECHNOLOGIES AIMING AT THE REDUCTION OF THEIR OWN ENERGY USE
    • Y02D10/00Energy efficient computing, e.g. low power processors, power management or thermal management

Description

本発明は、車両等に搭載されるネットワークシステムのゲートウェイ装置等の装置、方法、およびプログラムに関する。 The present invention relates to devices, methods, and programs such as gateway devices for network systems mounted on vehicles and the like.

車両には、複数のバスを含むネットワークシステムが搭載されている。各バスにはそれぞれ1つ以上のECU(Electronic Control Unit)と呼ばれる車載機器が接続されている。ECUは、典型的にはプロセッサを備え、互いにバスを介してデータを送受信し、車両の各機能を分担して実行する。また各バスは、ゲートウェイ装置に接続されている。ゲートウェイ装置は、バス間でデータを中継する機能を有する。 The vehicle is equipped with a network system that includes multiple buses. One or more in-vehicle devices called ECUs (Electronic Control Units) are connected to each bus. The ECU is typically equipped with a processor, transmits / receives data to / from each other via a bus, and divides and executes each function of the vehicle. Each bus is connected to a gateway device. The gateway device has a function of relaying data between buses.

車両の機能の高度化により、無線通信によって車外の機器と通信してサービスを実施することが可能となっている。このようなサービスの実施にはユーザーの個人情報が必要な場合がある。そのため個人情報を表すデータがECU間で送受信されてネットワークシステムのバス上を流れることもあり得る。ネットワークシステムに不正な装置が取り付けられると、このような個人情報が窃取されて車外に送信されるおそれがある。このような事態を避けるため、不正な装置が取り付けられた場合、これを検出して除去できるように対応することが要求されている。 Due to the sophistication of vehicle functions, it has become possible to carry out services by communicating with devices outside the vehicle by wireless communication. The implementation of such services may require the user's personal information. Therefore, data representing personal information may be transmitted and received between the ECUs and flow on the bus of the network system. If unauthorized equipment is attached to the network system, such personal information may be stolen and transmitted to the outside of the vehicle. In order to avoid such a situation, it is required to take measures so that if an unauthorized device is attached, it can be detected and removed.

特許文献1は、車輌のネットワークに対して不正な装置が接続されたことを検出するゲートウェイ装置を開示している。特許文献1では、ゲートウェイが、バスから信号波形を複数サンプリングして重ね合わせ、アイパターンを生成する。正常な信号波形として許容されるパターン範囲を表すマスクを予め用意しておき、ゲートウェイ装置が、アイパターンとマスクとを比較して、アイパターンが許容パターン範囲から逸脱している場合、不正な装置が接続されたと判定する。 Patent Document 1 discloses a gateway device that detects that an unauthorized device is connected to a vehicle network. In Patent Document 1, the gateway samples a plurality of signal waveforms from a bus and superimposes them to generate an eye pattern. A mask representing the permissible pattern range as a normal signal waveform is prepared in advance, and if the gateway device compares the eye pattern with the mask and the eye pattern deviates from the permissible pattern range, the device is invalid. Is determined to be connected.

特開2015-5829号公報JP-A-2015-5829

特許文献1の方法では、一般的なゲートウェイが有する機能のほかに、新たに信号波形のサンプリング用回路等の機能を追加する必要があり、比較的コストが大きい。また、不正な装置が接続されても、アイパターンが予め定められた許容パターンから逸脱するとは限らないため、検出精度に限界がある。 In the method of Patent Document 1, it is necessary to newly add a function such as a signal waveform sampling circuit in addition to the function of a general gateway, which is relatively costly. Further, even if an illegal device is connected, the eye pattern does not always deviate from a predetermined allowable pattern, so that the detection accuracy is limited.

本発明は、上記課題を鑑みてなされたものであり、車載ネットワークシステムに接続された不正な装置を精度よく検出できるゲートウェイ装置を低コストで提供することを目的とする。 The present invention has been made in view of the above problems, and an object of the present invention is to provide a gateway device capable of accurately detecting an unauthorized device connected to an in-vehicle network system at a low cost.

上記課題を解決するために、本発明の一局面は、車両に搭載されたネットワークに含まれるゲートウェイ装置であって、ネットワークに接続されたバスごとに、バスに接続された装置が所定の待機状態である場合の消費電流を測定する測定部と、測定部が測定した消費電流が、バスごとに定められた許容値を超えているか否かを判定する判定部と、判定部が、いずれかのバスについて、許容値を超えていると判定した場合、警告を出力する警告部とを備える、ゲートウェイ装置である。 In order to solve the above problems, one aspect of the present invention is a gateway device included in a network mounted on a vehicle, and for each bus connected to the network, the device connected to the bus is in a predetermined standby state. The measurement unit that measures the current consumption in the case of It is a gateway device provided with a warning unit that outputs a warning when it is determined that the bus exceeds an allowable value.

以上のように、本発明によれば、車載ネットワークシステムに接続された不正な装置を精度よく検出できるゲートウェイ装置を低コストで提供することができる。 As described above, according to the present invention, it is possible to provide a gateway device capable of accurately detecting an unauthorized device connected to an in-vehicle network system at a low cost.

本発明の一実施形態に係るネットワークシステムの構成図Configuration diagram of the network system according to the embodiment of the present invention 本発明の一実施形態に係るゲートウェイ装置の処理を示すフローチャートA flowchart showing processing of a gateway device according to an embodiment of the present invention. 本発明の一実施形態に係るゲートウェイ装置の処理を示すフローチャートA flowchart showing processing of a gateway device according to an embodiment of the present invention. 本発明の変形例に係るネットワークシステムの構成図Configuration diagram of the network system according to the modified example of the present invention 本発明の参考例に係るネットワークシステムの構成図Configuration diagram of the network system according to the reference example of the present invention

本発明に係るネットワークシステムにおいては、ゲートウェイ装置が、各バスに接続されたECUをスリープ待機状態にし、その状態における消費電流を測定し、測定した消費電流が仕様上想定される消費電流を超えていれば、不正な装置が接続されていると判定する。 In the network system according to the present invention, the gateway device puts the ECU connected to each bus into a sleep standby state, measures the current consumption in that state, and the measured current consumption exceeds the current consumption assumed in the specifications. If so, it is determined that an unauthorized device is connected.

(実施形態)
以下、本発明の一実施形態について、図面を参照しながら詳細に説明する。
(Embodiment)
Hereinafter, an embodiment of the present invention will be described in detail with reference to the drawings.

<構成>
図1に、本実施形態に係るネットワークシステム1の構成を示す。ネットワークシステム1は、車両に搭載され、一例として、CAN(Controller Area Network)バスである第1バス10と、第2バス20と、第3バス30と、第1バス10に接続されたECU101、102…と、第2バス20に接続されたECU201、202…と、第3バス30に接続されたECU301、302…と、第1バス10、第2バス20、第3バス30に接続されたゲートウェイ装置40と、各ECUに電力を供給する電池2と、ゲートウェイ装置40にLIN(Local Interconnect Network)接続等により接続され電池2の消費電流を測定するセンサ50とを含む。各ECUは各バスを介して互いに通信を行い、車両の各種機能を実行する。なお、図1には、一例として不正装置900が第1バス10に取り付けられている様子を示す。不正装置900は、不当な目的で第三者によって取り付けられ、各ECUと同様、電池2の電力で動作し、例えばいずれかのECUが送信したデータを窃取したり、いずれかのECUに不正なデータを送信したりして、不正あるいは不法な動作を行う。ECUが接続されるバスの数は一例として3つとしたが、これに限定されない。また各バスに接続されるECUの数も限定されない。
<Structure>
FIG. 1 shows the configuration of the network system 1 according to the present embodiment. The network system 1 is mounted on a vehicle, and as an example, an ECU 101 connected to a CAN (Controller Area Network) bus, a first bus 10, a second bus 20, a third bus 30, and a first bus 10. 102 ..., ECUs 201, 202 ... Connected to the second bus 20, ECUs 301, 302 ... Connected to the third bus 30, and connected to the first bus 10, the second bus 20, and the third bus 30. It includes a gateway device 40, a battery 2 that supplies power to each ECU, and a sensor 50 that is connected to the gateway device 40 by a LIN (Local Interconnect Network) connection or the like and measures the current consumption of the battery 2. Each ECU communicates with each other via each bus and executes various functions of the vehicle. Note that FIG. 1 shows, as an example, a state in which the fraudulent device 900 is attached to the first bus 10. The fraudulent device 900 is attached by a third party for an unreasonable purpose and operates on the power of the battery 2 like each ECU, for example, stealing data transmitted by any ECU or fraudulent to any ECU. Sends data and performs illegal or illegal operations. The number of buses to which the ECU is connected is set to three as an example, but the number is not limited to this. Further, the number of ECUs connected to each bus is not limited.

ゲートウェイ装置40は、測定部41、判定部42、警告部43、制御部44を含む。制御部44は、第1バス10、第2バス20、第3バス30のいずれかを流れるデータを、他のいずれかのバスに中継する機能を有する。制御部44は、一般的なゲートウェイ装置の機能を実行するため、例えばデータに付加された識別子等に基づいて、中継先のバスを決定したり、いずれのバスにも中継しないことを決定したりして、決定内容に応じてデータの中継を行う。また、制御部44は、後述する各処理を実行するため、測定部41、判定部42、警告部43を制御したり、第1バス10、第2バス20、第3バス30にデータを送出したりすることができる。 The gateway device 40 includes a measurement unit 41, a determination unit 42, a warning unit 43, and a control unit 44. The control unit 44 has a function of relaying data flowing through any of the first bus 10, the second bus 20, and the third bus 30 to any of the other buses. In order to execute the function of a general gateway device, the control unit 44 determines a relay destination bus based on, for example, an identifier attached to the data, or determines not to relay to any bus. Then, the data is relayed according to the content of the decision. Further, the control unit 44 controls the measurement unit 41, the determination unit 42, and the warning unit 43 in order to execute each process described later, and sends data to the first bus 10, the second bus 20, and the third bus 30. Can be done.

ネットワークシステム1は、一例としてAUTOSAR(AUTomotive Open System ARchitecture)規格に準拠したネットワークマネジメント機能を有し、ゲートウェイ装置40は、第1バス10、第2バス20、第3バス30のそれぞれにNMメッセージと呼ばれるデータを送信することができる。また、各バスに接続された各ECUは、消費電力を通常の動作状態より抑制したスリープ状態と、通常の動作状態であるウェイクアップ状態との間で状態遷移することが可能である。各ECUはスリープ状態にある場合、スリープ禁止を表すNMメッセージを受信するとそれぞれ通常状態であるウェイクアップ状態に遷移する。また、各ECUは、ウェイクアップ状態において、NMメッセージを一定期間受信することがなくなると、一定期間のスリープ待機状態を経てスリープ状態に遷移する。なお、スリープ状態においては、各ECUの通信機能が少なくとも停止される(バススリープ状態)。スリープ状態においては、各ECUの他の機能についても基本的には停止するが、必要であれば動作することができる。 As an example, the network system 1 has a network management function compliant with the AUTOSAR (AUTomotive Open System ARchitecture) standard, and the gateway device 40 sends an NM message to each of the first bus 10, the second bus 20, and the third bus 30. You can send the called data. Further, each ECU connected to each bus can make a state transition between a sleep state in which power consumption is suppressed from a normal operating state and a wake-up state which is a normal operating state. When each ECU is in the sleep state, when it receives the NM message indicating sleep prohibition, each ECU transitions to the wake-up state, which is the normal state. Further, in the wake-up state, when the NM message is not received for a certain period, each ECU transitions to the sleep state after a sleep standby state for a certain period. In the sleep state, at least the communication function of each ECU is stopped (bus sleep state). In the sleep state, other functions of each ECU are basically stopped, but can be operated if necessary.

<処理>
図2、図3に、ゲートウェイ装置40の処理を表すフローチャートである。図2に示す処理は、ゲートウェイ装置40の測定部41、判定部42、制御部44が、不正装置900がネットワークシステム1に接続されていることを検出するための処理である。また、図3に示す処理は、ゲートウェイ装置40の警告部43、制御部44が警告を出力するための処理である。
<Processing>
2 and 3 are flowcharts showing the processing of the gateway device 40. The process shown in FIG. 2 is a process for the measurement unit 41, the determination unit 42, and the control unit 44 of the gateway device 40 to detect that the unauthorized device 900 is connected to the network system 1. Further, the process shown in FIG. 3 is a process for the warning unit 43 and the control unit 44 of the gateway device 40 to output a warning.

まず、図2に示す処理を説明する。本処理は、車両がイグニッションオフ状態等で、ネットワークシステム1の各ECUがスリープ状態となっているときに実行される。なお、イグニッションオフ状態では、ゲートウェイ装置40もスリープ状態に遷移してもよいが、この場合は、ゲートウェイ装置40がタイマ等によってウェイクアップし、本処理を実行したのち再びスリープ状態に遷移する。 First, the process shown in FIG. 2 will be described. This process is executed when the vehicle is in the ignition off state or the like and each ECU of the network system 1 is in the sleep state. In the ignition off state, the gateway device 40 may also transition to the sleep state, but in this case, the gateway device 40 wakes up by a timer or the like, executes this process, and then transitions to the sleep state again.

(ステップS101):制御部44は、変数iを初期値の1に設定する。 (Step S101): The control unit 44 sets the variable i to the initial value 1.

(ステップS102):制御部44は、第iバスを対象バスとする。すなわち、i=1の場合は第1バス10を対象バスとして選択し、i=2の場合は第2バス20を対象バスとして選択し、i=3の場合は第3バス30を対象バスとして選択する。 (Step S102): The control unit 44 targets the i-th bus as a target bus. That is, when i = 1, the first bus 10 is selected as the target bus, when i = 2, the second bus 20 is selected as the target bus, and when i = 3, the third bus 30 is selected as the target bus. select.

(ステップS103):制御部44は、対象バスにNMメッセージを送信する。これにより対象バスに接続された各ECUはウェイクアップ状態となる。各ECUは、ウェイクアップ状態に遷移してから一定期間中に、NMメッセージを再び受信せず、かつ、自機がウェイクアップ状態を維持すべき固有の条件が成立していなければ、各ECUはスリープ待機状態となる。この状態では、スリープ状態ではないものの、各ECUのプロセッサに処理負荷はないか、あるいは、小さいので、各ECUの消費電力は抑制されているが、対象バスを用いた通信機能のための電力等を含む待機電力が消費されている。そのため、この状態においては、電池2は対象バスに接続された各ECUに、それぞれ10~20mA程度の一定の電力を供給している。 (Step S103): The control unit 44 transmits an NM message to the target bus. As a result, each ECU connected to the target bus is in a wake-up state. Each ECU does not receive the NM message again within a certain period after the transition to the wake-up state, and each ECU does not satisfy the unique condition that the own machine should maintain the wake-up state. It goes into sleep standby state. In this state, although it is not in the sleep state, the processor of each ECU has no processing load or is small, so that the power consumption of each ECU is suppressed, but the power for the communication function using the target bus, etc. Standby power is consumed. Therefore, in this state, the battery 2 supplies a constant electric power of about 10 to 20 mA to each ECU connected to the target bus.

(ステップS104):測定部41は、電池2から対象バスに接続された各ECUに供給されている電流を、センサ50を用いて測定することにより、対象バスに接続された各ECUのスリープ待機状態における消費電流を取得する。対象バスに不正装置900が取り付けられており、電池2の電力によってその通信機能が動作している場合、不正装置900の消費電流が、取得した消費電流に含まれる。 (Step S104): The measuring unit 41 measures the current supplied from the battery 2 to each ECU connected to the target bus by using the sensor 50 to wait for sleep of each ECU connected to the target bus. Acquires the current consumption in the state. When the fraudulent device 900 is attached to the target bus and the communication function is operated by the power of the battery 2, the current consumption of the fraudulent device 900 is included in the acquired current consumption.

(ステップS105):判定部42は、ステップS104で測定部41が取得した消費電流が、所定の許容値より大きいか否かを判定する。所定の許容値は、ネットワークシステム1の仕様上想定される、対象バスに接続されている正規の各ECUのスリープ待機状態における消費電流値に基づいて予め定められた値であり、消費電流が所定の許容値より大きい場合は、対象バスに不正装置900が取り付けられているような、異常が発生している可能性が高い。ステップS104で測定部41が取得した消費電流が、所定の許容値より大きい場合、ステップS106に進む。ステップS104で測定部41が取得した消費電流が、所定の許容値以下の場合、ステップS107に進む。 (Step S105): The determination unit 42 determines whether or not the current consumption acquired by the measurement unit 41 in step S104 is larger than a predetermined allowable value. The predetermined allowable value is a predetermined value based on the current consumption value in the sleep standby state of each regular ECU connected to the target bus, which is assumed in the specifications of the network system 1, and the current consumption is predetermined. If it is larger than the permissible value of, there is a high possibility that an abnormality has occurred, such as an unauthorized device 900 being attached to the target bus. If the current consumption acquired by the measuring unit 41 in step S104 is larger than a predetermined allowable value, the process proceeds to step S106. If the current consumption acquired by the measuring unit 41 in step S104 is equal to or less than a predetermined allowable value, the process proceeds to step S107.

(ステップS106):制御部44は、対象バスに異常があることを表す情報を、制御部44等が備えるメモリ等の記憶部に記憶させる。 (Step S106): The control unit 44 stores information indicating that there is an abnormality in the target bus in a storage unit such as a memory included in the control unit 44 or the like.

(ステップS107):対象バスに接続された各ECUが、一定期間のスリープ待機状態を経てスリープ状態に遷移すると、通信機能が停止されバススリープ状態となる。 (Step S107): When each ECU connected to the target bus transitions to the sleep state after a sleep standby state for a certain period, the communication function is stopped and the bus sleep state is set.

(ステップS108):制御部44は、変数iが、ネットワークシステム1が備えるバスの数に等しいか否かを判定する。変数iが、ネットワークシステム1が備えるバスの数に等しい場合、処理を終了する。変数iが、バスの数に等しくない場合、ステップS109に進む。 (Step S108): The control unit 44 determines whether or not the variable i is equal to the number of buses included in the network system 1. If the variable i is equal to the number of buses included in the network system 1, the process ends. If the variable i is not equal to the number of buses, the process proceeds to step S109.

(ステップS109):制御部44は、変数iに1を加算する。その後、ステップS101に進み、以降ステップS101~S109の処理を繰り返す。 (Step S109): The control unit 44 adds 1 to the variable i. After that, the process proceeds to step S101, and the processes of steps S101 to S109 are repeated thereafter.

以上の処理により、各バスを順次対象バスとして、対象バスに不正装置900が取り付けられている場合は、そのバスを全て記憶することができる。 By the above processing, each bus is sequentially set as a target bus, and when the fraudulent device 900 is attached to the target bus, all the buses can be stored.

以上の処理では、測定部41による消費電流を取得する処理と、判定部42による消費電流と許容値とを比較する処理とを、バスごとに行うものとしたが、全バスの消費電流を取得し、その後、全バスの消費電流と各許容値とを比較する処理を行ってもよい。 In the above processing, the processing for acquiring the current consumption by the measuring unit 41 and the processing for comparing the current consumption and the allowable value by the determination unit 42 are performed for each bus, but the processing for acquiring the current consumption of all the buses is performed. Then, a process of comparing the current consumption of all the buses with each permissible value may be performed.

また、上述の例では電池2の消費電流に基づく判定を行うが、代わりに消費電力等、電池2の電力供給状態を表す他の値に基づいて判定を行ってもよい。 Further, in the above example, the determination is made based on the current consumption of the battery 2, but instead, the determination may be made based on other values representing the power supply state of the battery 2, such as power consumption.

つぎに、図3に示す処理を説明する。本処理は、例えば、ユーザーが車両に乗り込んで、イグニッションオフ状態からイグニッションオン状態に変化したときに実行される。 Next, the process shown in FIG. 3 will be described. This process is executed, for example, when the user gets into the vehicle and changes from the ignition off state to the ignition on state.

(ステップS201):制御部44は、記憶部を参照し、記憶部が、いずれかのバスについて異常があることを表す情報を記憶していれば取得する。記憶部が、いずれかのバスに異常があることを表す情報を記憶していれば、ステップS202に進み、いずれかのバスに異常があることを表す情報を記憶していなければ、処理を終了する。 (Step S201): The control unit 44 refers to the storage unit, and if the storage unit stores information indicating that there is an abnormality in any of the buses, the control unit 44 acquires the information. If the storage unit stores information indicating that there is an abnormality in any of the buses, the process proceeds to step S202, and if the storage unit does not store information indicating that there is an abnormality in any of the buses, the process ends. do.

(ステップS202):警告部43は、異常が発生していることを表す警告を表すデータをバスに出力する。このデータは、例えば、車両のインストルメントパネル等に設けられた表示部を制御するECUが取得する。データを取得したECUは、表示部に、ユーザーに対して異常を通知する警告表示を行う。 (Step S202): The warning unit 43 outputs data indicating a warning indicating that an abnormality has occurred to the bus. This data is acquired by, for example, an ECU that controls a display unit provided on an instrument panel or the like of a vehicle. The ECU that has acquired the data displays a warning on the display unit to notify the user of the abnormality.

<効果>
本発明に係るネットワークシステム1のゲートウェイ装置40は、不正装置900がいずれかのバスに取り付けられ、電池2からの電力によって、バスを用いた通信機能を動作させている場合、電池2の消費電流に基づいて、これを検出することができる。とくに、通信機能が動作しているがその他の処理負荷が抑制されているスリープ待機状態における変動の少ない消費電力を判定に用いるため、消費電流を測定するセンサ50の測定誤差が1mA程度以内であれば、測定された消費電流が、仕様上想定される消費電流程度であるか、あるいは、これより不正装置900による消費電流分が増加しているか、正確な識別が可能である。そのため、不正装置900を精度よく検出することができる。また、上述した各ステップの処理は、測定部41、判定部42、警告部43の機能も含めて、制御部44のコンピュータが実行するプログラムによってソフトウェア的に実現できるし、センサ50は、電池2の充放電制御用等に予め備えられているものを流用してもよい。そのため、本発明は、例えば信号波形のサンプリング用回路等の新たなハードウェアを追加する場合に比べて、比較的低コストで実現することができる。また、イグニッションオフ状態からイグニッションオン状態に変化したときにユーザーに警告表示を行うことで、ユーザーが車両の使用を開始した時点で、ディーラーへの入庫等の適切な対応を早期に促すことができる。
<Effect>
In the gateway device 40 of the network system 1 according to the present invention, when the unauthorized device 900 is attached to one of the buses and the communication function using the bus is operated by the electric power from the battery 2, the current consumption of the battery 2 is consumed. This can be detected based on. In particular, since the power consumption with little fluctuation in the sleep standby state in which the communication function is operating but other processing loads are suppressed is used for the determination, the measurement error of the sensor 50 for measuring the current consumption should be within about 1 mA. For example, it is possible to accurately identify whether the measured current consumption is about the current consumption assumed in the specifications, or whether the current consumption by the fraudulent device 900 is increased from this. Therefore, the fraudulent device 900 can be detected with high accuracy. Further, the processing of each step described above can be realized by software by a program executed by the computer of the control unit 44, including the functions of the measurement unit 41, the determination unit 42, and the warning unit 43, and the sensor 50 is the battery 2. You may use the one provided in advance for charge / discharge control and the like. Therefore, the present invention can be realized at a relatively low cost as compared with the case of adding new hardware such as a circuit for sampling a signal waveform. In addition, by displaying a warning to the user when the ignition is changed from the ignition off state to the ignition on state, it is possible to prompt the user to take appropriate measures such as warehousing at the dealer at an early stage when the user starts using the vehicle. ..

(変形例)
図4に、本発明の変形例に係る実施形態の構成を示す。本例は、上述の実施形態において、センサ50がゲートウェイ装置40の代わりに、他のECUに接続されたものである。このようにセンサ50はゲートウェイ装置40に接続されていなくてもよい。図示する例では、第3バス30に接続されたECU302が、スリープ状態やスリープ待機状態であっても、例えばゲートウェイ装置40から予め指示された各バスのECUをスリープ待機状態とするタイミングで、センサ50を用いて電池2の消費電流の測定を行って記憶し、その後、通信機能を動作させて第3バス30を用いて測定値を表すデータをゲートウェイ装置40に送信して、測定部41に測定値を取得させる。これによって、ゲートウェイ装置40は、バスごとのスリープ待機状態における消費電力を適宜取得できるので、上述と同様に許容値との比較に基づいて、不正装置900を検出し警告を出力することができる。
(Modification example)
FIG. 4 shows the configuration of the embodiment according to the modified example of the present invention. In this example, in the above-described embodiment, the sensor 50 is connected to another ECU instead of the gateway device 40. In this way, the sensor 50 does not have to be connected to the gateway device 40. In the illustrated example, even if the ECU 302 connected to the third bus 30 is in the sleep state or the sleep standby state, for example, the sensor is set at the timing in which the ECU of each bus instructed in advance from the gateway device 40 is put into the sleep standby state. The current consumption of the battery 2 is measured and stored using the 50, and then the communication function is operated and the data representing the measured value is transmitted to the gateway device 40 using the third bus 30 to the measuring unit 41. Get the measured value. As a result, the gateway device 40 can appropriately acquire the power consumption in the sleep standby state for each bus, so that the unauthorized device 900 can be detected and a warning can be output based on the comparison with the allowable value as described above.

(参考例)
図5に、本発明の参考例に係る実施形態の構成を示す。本例は、上述の実施形態において、センサ50がゲートウェイ装置40の代わりに、他のECUに接続され、測定部41、判定部42、警告部43がゲートウェイ装置40の代わりに、そのECUに設けられたものである。このようにゲートウェイ装置40は、制御部44によるネットワークマネジメント機能のみを有し、他のECUが、測定部41、判定部42、警告部43等の機能を実行してもよい。図示する例では、第3バス30に接続されたECU302が、例えば、各バスのECUをスリープ待機状態とするタイミングを予めゲートウェイ装置40に指示しておき、スリープ状態やスリープ待機状態であっても、そのタイミングで、センサ50を用いて電池2の消費電流の測定を行い許容値との比較を行えば、その結果に基づいて、上述と同様に、不正装置900を検出し警告を出力することができる。
(Reference example)
FIG. 5 shows the configuration of the embodiment according to the reference example of the present invention. In this example, in the above embodiment, the sensor 50 is connected to another ECU instead of the gateway device 40, and the measurement unit 41, the determination unit 42, and the warning unit 43 are provided in the ECU instead of the gateway device 40. It was done. As described above, the gateway device 40 has only the network management function by the control unit 44, and other ECUs may execute the functions of the measurement unit 41, the determination unit 42, the warning unit 43, and the like. In the illustrated example, even if the ECU 302 connected to the third bus 30 instructs the gateway device 40 in advance when to put the ECU of each bus into the sleep standby state, the gateway device 40 is in the sleep state or the sleep standby state. At that timing, the current consumption of the battery 2 is measured using the sensor 50 and compared with the allowable value. Based on the result, the unauthorized device 900 is detected and a warning is output in the same manner as described above. Can be done.

以上のように、本発明によれば、車載ネットワークシステムに不正な装置が接続された場合に精度よく検出できるゲートウェイ装置を低コストで提供することができる。 As described above, according to the present invention, it is possible to provide a gateway device that can accurately detect when an unauthorized device is connected to an in-vehicle network system at low cost.

本発明は、ネットワークシステムだけでなく、ネットワークシステムにおける不正装置検出方法、ゲートウェイ装置等のコンピュータが実行する不正装置検出プログラムおよびこれを記憶したコンピュータ読み取り可能な非一時的記憶媒体、ネットワークシステムを備えた車両等として捉えることが可能である。また、本発明は、車両に搭載されるネットワークシステム以外のネットワークシステムにも適用できる。 The present invention includes not only a network system, but also a fraudulent device detection method in a network system, a fraudulent device detection program executed by a computer such as a gateway device, a computer-readable non-temporary storage medium that stores the program, and a network system. It can be regarded as a vehicle or the like. Further, the present invention can be applied to a network system other than the network system mounted on the vehicle.

本発明は、車両等に搭載されるネットワークシステムに有用である。 The present invention is useful for network systems mounted on vehicles and the like.

1 ネットワークシステム
10 第1バス
20 第2バス
30 第3バス
40 ゲートウェイ装置
41 測定部
42 判定部
43 警告部
44 制御部
101、102、201、202、301、302 ECU
900 不正装置
1 Network system 10 1st bus 20 2nd bus 30 3rd bus 40 Gateway device 41 Measurement unit 42 Judgment unit 43 Warning unit 44 Control unit 101, 102, 201, 202, 301, 302 ECU
900 fraudulent device

Claims (9)

車両に搭載され、バスに接続された装置であって、
前記バスに接続された車載機器を通常の動作状態であるウェイクアップ状態にさせる信号の送信を制御する制御部と、
前記車載機器が前記ウェイクアップ状態から前記ウェイクアップ状態よりも消費電力を抑制させたスリープ状態へ遷移するまでの間に一定期間設けられる状態である、前記バスを用いる通信機能を動作させかつ他の機能の動作を抑制させたスリープ待機状態において、前記バスの消費電流を測定する測定部と、
前記測定部が測定した前記バスの消費電流が、前記バスに定められた許容値を超えているか否かを判定する判定部と、
前記判定部が、前記消費電流が前記許容値を超えていると判定した場合、警告を出力する警告部とを備える、装置。
A device mounted on a vehicle and connected to a bus ,
A control unit that controls the transmission of signals that bring the in-vehicle device connected to the bus into a wake-up state, which is a normal operating state.
The communication function using the bus is operated and other devices are provided for a certain period of time from the wake-up state to the sleep state in which the power consumption is suppressed from the wake-up state. A measuring unit that measures the current consumption of the bus in a sleep standby state in which the operation of the function is suppressed ,
A determination unit for determining whether or not the current consumption of the bus measured by the measurement unit exceeds the permissible value specified for the bus, and a determination unit.
A device including a warning unit that outputs a warning when the determination unit determines that the current consumption exceeds the allowable value.
前記装置は、複数の前記バスに接続され、The device is connected to a plurality of the buses.
前記測定部は、前記複数のバスのそれぞれについて前記消費電流を測定し、The measuring unit measures the current consumption for each of the plurality of buses.
前記判定部は、前記複数のバスそれぞれを対象とし、対象バスの消費電流が前記対象バスに定められた許容値を超えているか否かを判定し、The determination unit targets each of the plurality of buses, and determines whether or not the current consumption of the target bus exceeds the permissible value set for the target bus.
前記警告部は、前記判定部が前記対象バスの少なくとも1つについて前記消費電流が前記許容値を超えていると判定した場合、前記警告を出力する、請求項1に記載の装置。The device according to claim 1, wherein the warning unit outputs the warning when the determination unit determines that the current consumption of at least one of the target buses exceeds the permissible value.
前記測定部は、前記複数のバスのそれぞれについて、所定の順序で前記消費電流を測定する、請求項2に記載の装置。The device according to claim 2, wherein the measuring unit measures the current consumption of each of the plurality of buses in a predetermined order. 前記装置は、前記バスを流れるデータの中継機能を有するゲートウェイ装置である、請求項1乃至3のいずれか1項に記載の装置。The device according to any one of claims 1 to 3, wherein the device is a gateway device having a function of relaying data flowing through the bus. 請求項1乃至4のいずれか1項に記載の前記装置を備える、車両。A vehicle comprising the device according to any one of claims 1 to 4. 前記警告部が出力した前記警告に基づいて、ユーザーに対して異常を通知する表示部をさらに備える、請求項5に記載の車両。The vehicle according to claim 5, further comprising a display unit for notifying the user of an abnormality based on the warning output by the warning unit. 前記表示部は、前記車両がイグニッションオフ状態からイグニッションオン状態に変化した際に、ユーザーに対して異常を通知する、請求項6に記載の車両。The vehicle according to claim 6, wherein the display unit notifies the user of an abnormality when the vehicle changes from the ignition off state to the ignition on state. 車両に搭載され、バスに接続された装置が実行する方法であって、It is a method executed by a device mounted on a vehicle and connected to a bus.
前記バスに接続された車載機器を通常の動作状態であるウェイクアップ状態にさせる信号を、前記車載機器に送信するステップと、A step of transmitting a signal to the in-vehicle device to bring the in-vehicle device connected to the bus into a wake-up state, which is a normal operating state, and a step of transmitting the signal to the in-vehicle device.
前記車載機器が前記ウェイクアップ状態から前記ウェイクアップ状態よりも消費電力を抑制させたスリープ状態へ遷移するまでの間に一定期間設けられる状態である、前記バスを用いる通信機能を動作させかつ他の機能の動作を抑制させたスリープ待機状態において、前記バスの消費電流を測定するステップと、The communication function using the bus is operated and other devices are provided for a certain period of time from the wake-up state to the sleep state in which the power consumption is suppressed from the wake-up state. The step of measuring the current consumption of the bus in the sleep standby state in which the operation of the function is suppressed, and
前記測定した前記バスの消費電流が、前記バスに定められた許容値を超えているか否かを判定するステップと、A step of determining whether or not the measured current consumption of the bus exceeds the permissible value set for the bus, and
前記消費電流が前記許容値を超えていると判定した場合、警告を出力するステップと、を含む、方法。A method comprising the step of outputting a warning when it is determined that the current consumption exceeds the allowable value.
車両に搭載され、バスに接続された装置のコンピュータに実行させるプログラムであって、A program that is installed in a vehicle and executed by a computer of a device connected to a bus.
前記バスに接続された車載機器を通常の動作状態であるウェイクアップ状態にさせる信号を、前記車載機器に送信するステップと、A step of transmitting a signal to the in-vehicle device to bring the in-vehicle device connected to the bus into a wake-up state, which is a normal operating state, and a step of transmitting the signal to the in-vehicle device.
前記車載機器が前記ウェイクアップ状態から前記ウェイクアップ状態よりも消費電力を抑制させたスリープ状態へ遷移するまでの間に一定期間設けられる状態である、前記バスを用いる通信機能を動作させかつ他の機能の動作を抑制させたスリープ待機状態において、前記バスの消費電流を測定するステップと、The communication function using the bus is operated and other devices are provided for a certain period of time from the wake-up state to the sleep state in which the power consumption is suppressed from the wake-up state. The step of measuring the current consumption of the bus in the sleep standby state in which the operation of the function is suppressed, and
前記測定した前記バスの消費電流が、前記バスに定められた許容値を超えているか否かを判定するステップと、A step of determining whether or not the measured current consumption of the bus exceeds the permissible value set for the bus, and
前記消費電流が前記許容値を超えていると判定した場合、警告を出力するステップと、を含む、プログラム。A program comprising a step of outputting a warning if it is determined that the current consumption exceeds the permissible value.
JP2018213951A 2018-11-14 2018-11-14 Equipment, methods, and programs for vehicles Active JP7074030B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2018213951A JP7074030B2 (en) 2018-11-14 2018-11-14 Equipment, methods, and programs for vehicles

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2018213951A JP7074030B2 (en) 2018-11-14 2018-11-14 Equipment, methods, and programs for vehicles

Publications (2)

Publication Number Publication Date
JP2020080520A JP2020080520A (en) 2020-05-28
JP7074030B2 true JP7074030B2 (en) 2022-05-24

Family

ID=70802037

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018213951A Active JP7074030B2 (en) 2018-11-14 2018-11-14 Equipment, methods, and programs for vehicles

Country Status (1)

Country Link
JP (1) JP7074030B2 (en)

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014083917A (en) 2012-10-22 2014-05-12 Denso Corp Battery condition monitoring system for vehicle
JP2015005829A (en) 2013-06-19 2015-01-08 株式会社オートネットワーク技術研究所 Connection detection device and in-vehicle relay device
WO2016185514A1 (en) 2015-05-15 2016-11-24 三菱電機株式会社 Attack detection device
JP6373529B1 (en) 2017-09-07 2018-08-15 三菱電機株式会社 Unauthorized connection detection device, unauthorized connection detection method, and information processing program

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014083917A (en) 2012-10-22 2014-05-12 Denso Corp Battery condition monitoring system for vehicle
JP2015005829A (en) 2013-06-19 2015-01-08 株式会社オートネットワーク技術研究所 Connection detection device and in-vehicle relay device
WO2016185514A1 (en) 2015-05-15 2016-11-24 三菱電機株式会社 Attack detection device
JP6373529B1 (en) 2017-09-07 2018-08-15 三菱電機株式会社 Unauthorized connection detection device, unauthorized connection detection method, and information processing program

Also Published As

Publication number Publication date
JP2020080520A (en) 2020-05-28

Similar Documents

Publication Publication Date Title
US9081565B2 (en) Communication network system for detect and wake up a network node that does not properly recognize a wake up frame
US20140380416A1 (en) Connection detection apparatus and in-vehicle relay apparatus
JP5286659B2 (en) In-vehicle device relay system, in-vehicle device relay method, and relay device
KR101526413B1 (en) Transceiver ic and operationg mwethod thereof
CN106031061B (en) Method, vehicle and system for determining a master time signal
JP2015199444A (en) Electronic control device
KR20180109642A (en) Apparatus for estimating and monitoring communication security of vehicle-network
JP2003329719A (en) Signal processor
US9442544B2 (en) Fast restart sleep signature in power over ethernet
US8892925B2 (en) Method and device for controlling the awaking of facilities belonging to at least one multiplexed network, by counting untimely wake-ups
JP7074030B2 (en) Equipment, methods, and programs for vehicles
JP5983298B2 (en) Vehicle battery status monitoring system
US7685307B2 (en) Method and apparatus for binding transceivers of telematic devices
CN112702220B (en) Network testing method and network testing device
US11187739B2 (en) Systems and methods for vehicle event detection
CN116494896A (en) Vehicle dormancy wakeup control method, electronic equipment and vehicle
EP1221752B1 (en) Battery charging/discharging system
JP2010136544A (en) Communication error determining apparatus and communication error determining method for vehicle control system
JP2007253716A (en) Battery monitor
JP2020039077A (en) Vehicle communication device
JP2013116652A (en) Onboard control system
KR102275138B1 (en) System and Method for Measuring Power of Selective Wake-up Communication in Vehicle Network
CN114689334B (en) Whole vehicle testing system and method
JP2008041425A (en) Fuse monitoring device and fuse monitoring method
JP5028973B2 (en) COMMUNICATION SYSTEM CONTROL METHOD, COMMUNICATION DEVICE, AND COMMUNICATION SYSTEM

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20210319

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20211124

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20211130

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20211210

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20220412

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20220425

R151 Written notification of patent or utility model registration

Ref document number: 7074030

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R151