JP7094512B2 - Abnormal operation detection device, abnormal operation detection method, and program - Google Patents

Abnormal operation detection device, abnormal operation detection method, and program Download PDF

Info

Publication number
JP7094512B2
JP7094512B2 JP2018100484A JP2018100484A JP7094512B2 JP 7094512 B2 JP7094512 B2 JP 7094512B2 JP 2018100484 A JP2018100484 A JP 2018100484A JP 2018100484 A JP2018100484 A JP 2018100484A JP 7094512 B2 JP7094512 B2 JP 7094512B2
Authority
JP
Japan
Prior art keywords
information
normal operation
unit
abnormality
procedure manual
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2018100484A
Other languages
Japanese (ja)
Other versions
JP2019204408A (en
Inventor
崇文 中西
雅直 廣田
正雄 山崎
光 佐藤
Original Assignee
エンカレッジ・テクノロジ株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by エンカレッジ・テクノロジ株式会社 filed Critical エンカレッジ・テクノロジ株式会社
Priority to JP2018100484A priority Critical patent/JP7094512B2/en
Publication of JP2019204408A publication Critical patent/JP2019204408A/en
Application granted granted Critical
Publication of JP7094512B2 publication Critical patent/JP7094512B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Debugging And Monitoring (AREA)

Description

本発明は、2以上の正常な操作の集合である正常操作集合を用いて、受け付けられた操作集合の異常性を判断し、判断結果を出力する異常操作検知装置等に関するものである。 The present invention relates to an abnormal operation detection device or the like that determines an abnormality of a received operation set using a normal operation set that is a set of two or more normal operations and outputs a determination result.

従来、コンピュータの表示画面及び操作、その他の機器の動作を表示画面の動画像と共に多重化して記録し、監査のための証跡として保存して、不正アクセスや操作及び動作を記録・監視する装置があった(特許文献1参照)。 Conventionally, a device that records and monitors the display screen and operation of a computer and the operation of other devices by multiplexing and recording them together with the moving image of the display screen and saving it as a trail for auditing to record and monitor unauthorized access, operation and operation. There was (see Patent Document 1).

特開2005-295486号公報Japanese Unexamined Patent Publication No. 2005-295486

しかしながら、従来技術では、主に手順書に基づいて行われるシステム運用において、入力された操作列の情報を用いて異常操作を検知することが困難、または煩雑であった。 However, in the prior art, it is difficult or complicated to detect an abnormal operation by using the input operation sequence information in the system operation mainly based on the procedure manual.

さらに、従来技術では、主に手順書に基づいて行われるシステム運用において、過去の正常な操作列の情報を用いて、入力された操作列に対して、異常操作を検知することが困難、または煩雑であった。 Further, in the prior art, it is difficult or difficult to detect an abnormal operation in the input operation sequence by using the information of the past normal operation sequence in the system operation mainly based on the procedure manual. It was complicated.

なお、一般エリア、アクセスエリア、高セキュリティエリアのセキュリティレベルのうち、システム運用で求められるセキュリティレベルは高セキュリティエリアに相当する。高セキュリティエリアではITシステムの開発者、管理者が操作を実施する。そして、端末を操作する場合、通常、事前に承認を得る必要があり、あらかじめ決められた手順書に則って作業を実施する。 Of the security levels of the general area, access area, and high security area, the security level required for system operation corresponds to the high security area. In high security areas, IT system developers and administrators perform operations. When operating the terminal, it is usually necessary to obtain approval in advance, and the work is carried out according to a predetermined procedure manual.

しかし、操作の際に使用された手順書に応じた操作列の情報に対して、異常操作を検知することが困難であった。なお、異常操作は、例えば、手順書外の操作であり、例えば、操作ミス、トラブルシューティング、不正操作のうちの1または2種類以上の操作である。 However, it has been difficult to detect an abnormal operation in the information of the operation sequence according to the procedure manual used at the time of operation. The abnormal operation is, for example, an operation outside the procedure manual, and is, for example, one or more types of operations among operation mistakes, troubleshooting, and unauthorized operations.

本第一の発明の異常操作検知装置は、システム運用時の情報システムに対する正常な操作を特定する2以上の正常操作情報に関する2以上の正常操作集合に基づく判断元情報が、2以上のいずれかの手順書に対応して格納される判断元情報格納部と、被検査者が情報システムに対して行った操作を特定する2以上の操作情報を有する操作集合を受け付ける受付部と、受付部が受け付けた操作集合に対する手順書に対応する2以上の正常操作集合に基づく判断元情報と、受付部が受け付けた操作集合とを用いて、操作集合に対する異常性に関する情報である異常情報を取得する判断部と、異常情報を出力する出力部とを具備する異常操作検知装置である。 In the abnormal operation detection device of the first invention, the judgment source information based on the two or more normal operation sets relating to the two or more normal operation information that specifies the normal operation for the information system during system operation is one of two or more. The judgment source information storage unit stored corresponding to the procedure manual of the above, the reception unit that accepts the operation set having two or more operation information that specifies the operation performed by the inspected person on the information system, and the reception unit. Judgment to acquire anomaly information that is information about anomaly for an operation set by using the judgment source information based on two or more normal operation sets corresponding to the procedure manual for the accepted operation set and the operation set accepted by the reception unit. It is an abnormality operation detection device including a unit and an output unit that outputs abnormality information.

かかる構成により、手順書に基づいて行われるシステム運用において、異常操作を検知できる。 With such a configuration, it is possible to detect an abnormal operation in the system operation performed based on the procedure manual.

また、本第二の発明の異常操作検知装置は、第一の発明に対して、判断部は、受付部が受け付けた操作集合を用いて、手順書を決定する手順書決定手段と、手順書決定手段が決定した手順書に対応する2以上の正常操作集合を判断元情報格納部から取得する正常操作集合選択手段と、正常操作集合選択手段が取得した2以上の正常操作集合を用いて異常情報を取得する判断手段とを具備する異常操作検知装置である。 Further, in the abnormality operation detection device of the second invention, for the first invention, the judgment unit uses the operation set accepted by the reception unit to determine the procedure manual, and the procedure manual. Abnormality using the normal operation set selection means that acquires two or more normal operation sets corresponding to the procedure manual determined by the determination means from the judgment source information storage unit and the two or more normal operation sets acquired by the normal operation set selection means. It is an abnormal operation detection device provided with a determination means for acquiring information.

かかる構成により、手順書に基づいて行われるシステム運用において、容易に異常操作を検知できる。 With such a configuration, it is possible to easily detect an abnormal operation in the system operation performed based on the procedure manual.

また、本第三の発明の異常操作検知装置は、第一の発明に対して、受付部は、手順書を識別する手順書識別子をも受け付け、判断部は、受付部が受け付けた手順書識別子で識別される手順書に対応する2以上の正常操作集合を判断元情報格納部から取得する正常操作集合選択手段と、正常操作集合選択手段が取得した2以上の正常操作集合を用いて異常情報を取得する判断手段とを具備する異常操作検知装置である。 Further, in the abnormality operation detection device of the third invention, the reception unit also accepts the procedure manual identifier for identifying the procedure manual for the first invention, and the determination unit receives the procedure manual identifier received by the reception unit. Abnormal information using the normal operation set selection means that acquires two or more normal operation sets corresponding to the procedure manual identified in (from the judgment source information storage unit) and the two or more normal operation sets acquired by the normal operation set selection means. It is an abnormality operation detection device provided with a determination means for acquiring the above.

かかる構成により、手順書に基づいて行われるシステム運用において、異常操作を検知できる。 With such a configuration, it is possible to detect an abnormal operation in the system operation performed based on the procedure manual.

また、本第四の発明の異常操作検知装置は、第一から第三いずれか1つの発明に対して、正常操作集合および操作情報は、操作により発生したイベントであり、情報システムが発生させるイベントに関する内部イベント情報も含む異常操作検知装置である。 Further, in the abnormal operation detection device of the fourth invention, for any one of the first to third inventions, the normal operation set and the operation information are events generated by the operation, and the event generated by the information system. It is an abnormal operation detection device that also includes internal event information related to.

かかる構成により、手順書に基づいて行われるシステム運用において、精度高く異常操作を検知できる。 With such a configuration, it is possible to detect an abnormal operation with high accuracy in the system operation performed based on the procedure manual.

また、本第五の発明の異常操作検知装置は、第一から第四いずれか1つの発明に対して、受付部が受け付けた操作集合は、被検査者が情報システムに対して、ログインからログアウトまでの1セッションの間に行った2以上の操作の操作情報を有する情報であり、判断部は、受付部が受け付けた操作集合の全体を、判断元情報に対して適用し、異常情報を取得する異常操作検知装置である。 Further, in the abnormality operation detection device of the fifth invention, the operation set accepted by the reception unit is logged out from the login to the information system by the inspected person for any one of the first to fourth inventions. It is information having operation information of two or more operations performed in one session up to, and the judgment unit applies the entire operation set received by the reception unit to the judgment source information and acquires abnormality information. It is an abnormal operation detection device.

かかる構成により、手順書に基づいて行われるシステム運用において、適切に異常操作を検知できる。 With such a configuration, it is possible to appropriately detect an abnormal operation in the system operation performed based on the procedure manual.

また、本第六の発明の異常操作検知装置は、第一から第四いずれか1つの発明に対して、受付部が受け付けた操作集合は、被検査者が情報システムに対して行った、連続する2以上の操作の操作情報である連続操作情報を有し、判断部は、連続操作情報を、判断元情報格納部の2以上の正常操作集合に対して適用し、異常情報を取得する異常操作検知装置である。 Further, in the abnormality operation detection device of the sixth invention, the operation set received by the reception unit is continuously performed by the inspected person on the information system for any one of the first to fourth inventions. It has continuous operation information that is operation information of two or more operations to be performed, and the judgment unit applies the continuous operation information to two or more normal operation sets of the judgment source information storage unit, and acquires abnormality information. It is an operation detection device.

かかる構成により、手順書に基づいて行われるシステム運用において、適切に異常操作を検知できる。 With such a configuration, it is possible to appropriately detect an abnormal operation in the system operation performed based on the procedure manual.

また、本第七の発明の異常操作検知装置は、第一から第四いずれか1つの発明に対して、希な操作を特定する操作情報である1以上の希操作情報が格納される希操作情報格納部をさらに具備し、判断部は、受付部が受け付けた操作集合の中に、希操作情報格納部の1以上の各希操作情報の存在に関する希操作存在情報を取得し、希操作存在情報を用いて異常情報を取得する異常操作検知装置である。 Further, the abnormal operation detection device of the seventh invention is a rare operation in which one or more rare operation information which is operation information for specifying a rare operation is stored for any one of the first to fourth inventions. The information storage unit is further provided, and the determination unit acquires rare operation existence information regarding the existence of one or more rare operation information of the rare operation information storage unit in the operation set accepted by the reception unit, and the rare operation exists. It is an abnormality operation detection device that acquires abnormality information using information.

かかる構成により、手順書に基づいて行われるシステム運用において、適切に異常操作を検知できる。 With such a configuration, it is possible to appropriately detect an abnormal operation in the system operation performed based on the procedure manual.

また、本第八の発明の異常操作検知装置は、第一から第七いずれか1つの発明に対して、正常操作集合は、2以上の正常操作情報から構成される正常操作ベクトルであり、判断部は、受付部が受け付けた操作集合から入力ベクトルを構成し、入力ベクトルと2以上の正常操作ベクトルとを用いて、異常情報を取得する異常操作検知装置である。 Further, in the abnormality operation detection device of the eighth invention, the normal operation set is a normal operation vector composed of two or more normal operation information for any one of the first to seventh inventions, and it is determined. The unit is an abnormality operation detection device that constitutes an input vector from an operation set received by the reception unit and acquires abnormality information by using the input vector and two or more normal operation vectors.

かかる構成により、手順書に基づいて行われるシステム運用において、適切に異常操作を検知できる。 With such a configuration, it is possible to appropriately detect an abnormal operation in the system operation performed based on the procedure manual.

本発明による異常操作検知装置によれば、手順書に基づいて行われるシステム運用において、異常操作を検知できる。 According to the abnormality operation detection device according to the present invention, it is possible to detect an abnormality operation in the system operation performed based on the procedure manual.

実施の形態1における異常操作検知装置Aのブロック図Block diagram of abnormality operation detection device A according to the first embodiment 同異常操作検知装置Aの動作例について説明するフローチャートA flowchart illustrating an operation example of the abnormality operation detection device A. 同外れ値検知処理の例説明するフローチャートFlow chart to explain an example of outlier detection processing 同新規時系列特徴検知処理の例について説明するフローチャートA flowchart illustrating an example of the new time-series feature detection process. 同希少特徴検知処理の例について説明するフローチャートFlow chart explaining an example of the rare feature detection process 同学習処理について、説明するフローチャートA flowchart explaining the learning process 同判断元情報が蓄積される処理を説明する第一の概念図The first conceptual diagram explaining the process in which the judgment source information is accumulated. 同判断元情報が蓄積される処理を説明する第二の概念図Second conceptual diagram explaining the process of accumulating the judgment source information 同異常検知のためのクラスタ選択の処理を説明する概念図Conceptual diagram explaining the cluster selection process for detecting the same abnormality 同外れ値検知の処理を説明する概念図Conceptual diagram explaining the processing of outlier detection 同新規時系列特徴による検知の処理を説明する概念図Conceptual diagram explaining the detection process by the new time series feature 同希少特徴による検知の処理を説明する概念図Conceptual diagram explaining the detection process by the same rare feature 同異常情報の出力例を示す図The figure which shows the output example of the abnormality information 同コンピュータシステムの概観図Overview of the computer system 同コンピュータシステムのブロック図Block diagram of the computer system

以下、異常操作検知装置等の実施形態について図面を参照して説明する。なお、実施の形態において同じ符号を付した構成要素は同様の動作を行うので、再度の説明を省略する場合がある。 Hereinafter, embodiments of the abnormality operation detection device and the like will be described with reference to the drawings. In addition, since the components with the same reference numerals perform the same operation in the embodiment, the description may be omitted again.

(実施の形態1) (Embodiment 1)

本実施の形態において、ユーザの2以上の正常な操作の集合である正常操作集合を用いて、受け付けられた操作集合の異常性を判断し、判断結果を出力する異常操作検知装置について説明する。なお、操作集合は、ユーザの操作により発生した内部イベントを含んでも良い。また、操作集合は、ログインからログアウトまでの1セッションの操作の集合であることは好適である。 In the present embodiment, an abnormal operation detection device that determines an abnormality of a received operation set and outputs a determination result by using a normal operation set that is a set of two or more normal operations of the user will be described. The operation set may include an internal event generated by a user operation. Further, it is preferable that the operation set is a set of operations in one session from login to logout.

また、本実施の形態において、異常性の検知は、例えば、後述する1セッション単位のログデータの外れ値検知、後述する新規な2以上の連続する操作の検知による判断、希な操作の検知による判断等があり得る。 Further, in the present embodiment, the abnormality detection is based on, for example, outlier detection of log data for each session described later, determination by detection of two or more new continuous operations described later, and detection of rare operations. There may be judgments.

また、本実施の形態において、正常操作集合は、2以上のいずれかの手順書に対応しており、受け付けられた操作集合に対する手順書に対応する正常操作集合を用いて、異常性を判断し、判断結果を出力する異常操作検知装置について説明する。 Further, in the present embodiment, the normal operation set corresponds to any one of two or more procedure manuals, and the abnormality is determined by using the normal operation set corresponding to the procedure manual for the accepted operation set. , An abnormality operation detection device that outputs a judgment result will be described.

さらに、本実施の形態において、機械学習のアルゴリズムを用いて、異常性を判断し、判断結果を出力する異常操作検知装置について説明する。 Further, in the present embodiment, an abnormality operation detection device that determines an abnormality and outputs a determination result by using a machine learning algorithm will be described.

図1は、本実施の形態における異常操作検知装置Aのブロック図である。異常操作検知装置Aは、格納部1、受付部2、処理部3、および出力部4を備える。 FIG. 1 is a block diagram of the abnormality operation detection device A according to the present embodiment. The abnormality operation detection device A includes a storage unit 1, a reception unit 2, a processing unit 3, and an output unit 4.

格納部1は、例えば、判断元情報格納部11、希操作情報格納部12、および手順書情報格納部13を備える。処理部3は、例えば、学習部31、および判断部32を備える。 The storage unit 1 includes, for example, a determination source information storage unit 11, a rare operation information storage unit 12, and a procedure manual information storage unit 13. The processing unit 3 includes, for example, a learning unit 31 and a determination unit 32.

判断部32は、例えば、手順書決定手段321、正常操作集合選択手段322、および判断手段323を備える。 The determination unit 32 includes, for example, a procedure manual determination unit 321, a normal operation set selection unit 322, and a determination unit 323.

格納部1には、各種の情報が格納される。各種の情報とは、例えば、後述する判断元情報、後述する希操作情報、後述する手順書情報である。 Various types of information are stored in the storage unit 1. The various types of information are, for example, determination source information described later, rare operation information described later, and procedure manual information described later.

判断元情報格納部11には、判断元情報が格納される。判断元情報は、異常性の判断に使用される情報である。判断元情報は、2以上の正常操作集合に基づく情報である。正常操作集合は、2以上の正常操作情報に関する情報である。正常操作情報は、システム運用時の情報システムに対する正常な操作を特定する情報である。正常操作情報は、例えば、コマンド名である。正常操作情報は、例えば、操作対象のウィンドウを識別するウィンドウ識別子(例えば、ウィンドウタイトル、ウィンドウIDなど)とユーザがキーボードに入力した情報(例えば、コマンド名、コマンド名と引数[例えば、データベース名、ファイル名、変数名、データ等])とを含む。正常操作情報は、例えば、ユーザの操作により発生した内部イベントを特定する情報を含む。内部イベントは、例えば、OSが発生させるイベント、アプリケーションが発生させるイベントである。 The determination source information is stored in the determination source information storage unit 11. Judgment source information is information used for determining anomalies. The determination source information is information based on two or more normal operation sets. The normal operation set is information about two or more normal operation information. Normal operation information is information that identifies normal operation for an information system during system operation. The normal operation information is, for example, a command name. The normal operation information includes, for example, a window identifier (for example, a window title, a window ID, etc.) that identifies the operation target window and information entered by the user on the keyboard (for example, a command name, a command name, and an argument [for example, a database name, etc.). File name, variable name, data, etc.]) and included. The normal operation information includes, for example, information that identifies an internal event generated by a user operation. The internal event is, for example, an event generated by the OS or an event generated by the application.

判断元情報は、2以上の正常操作集合そのものでも良いし、後述する学習器でも良い。判断元情報は、正常操作集合から構成された2以上の正常操作ベクトルでも良い。また、判断元情報は、正常操作集合から構成された2以上の正常操作ベクトルに加えて、不正の(異常な)操作集合から構成された1以上の異常操作ベクトルを含んでも良い。判断元情報は、2以上の正常操作集合と1以上の異常操作集合とを含む情報でも良い。 The judgment source information may be a set of two or more normal operations itself, or may be a learning device described later. The determination source information may be two or more normal operation vectors composed of a normal operation set. Further, the determination source information may include one or more abnormal operation vectors composed of an invalid (abnormal) operation set, in addition to two or more normal operation vectors composed of the normal operation set. The determination source information may be information including two or more normal operation sets and one or more abnormal operation sets.

正常操作集合は、例えば、2以上の正常操作情報から構成されるベクトルである正常操作ベクトルでも良い。正常操作ベクトルは、例えば、2以上の正常操作情報が有する単語(例えば、コマンド名、ファイル名など)の出現頻度を要素として有するベクトルである。正常操作ベクトルは、例えば、2以上の正常操作情報に対して、Bag-of-Wordsを用いてベクトル化した情報である。なお、正常操作集合から正常操作ベクトルを取得するアルゴリズムは問わない。 The normal operation set may be, for example, a normal operation vector which is a vector composed of two or more normal operation information. The normal operation vector is, for example, a vector having the appearance frequency of a word (for example, a command name, a file name, etc.) possessed by two or more normal operation information as an element. The normal operation vector is, for example, information vectorized by using Bag-of-Words for two or more normal operation information. The algorithm for acquiring the normal operation vector from the normal operation set does not matter.

正常操作集合は、例えば、正常な2以上の操作列を示す2以上の正常操作情報である。正常操作集合は、例えば、情報システムに対する操作ログであり、2以上の正常な命令列であり、例えば、「useradd, mkdir, su, passwd、・・・」、「useradd, passwd, usermod・・・」、「touch, sudo, useradd・・・」である。なお、情報システムとは、コンピュータ、コンピュータ上のアプリケーション、コンピュータシステム等であり、例えば、銀行の情報システムである。また、命令列は、通常、時系列の命令列である。 The normal operation set is, for example, two or more normal operation information indicating two or more normal operation sequences. A normal operation set is, for example, an operation log for an information system and two or more normal instruction sequences, for example, "useradd, mkdir, su, passwd, ...", "useradd, passwd, usermod ...". , "Touch, sudo, useradd ...". The information system is a computer, an application on a computer, a computer system, or the like, and is, for example, a bank information system. The instruction sequence is usually a time-series instruction sequence.

判断元情報は、2以上の正常操作集合を用いて、機械学習のアルゴリズムにより構成された学習器であっても良い。なお、学習器は、例えば、後述する学習部31が取得した情報である。 The judgment source information may be a learner configured by a machine learning algorithm using two or more normal operation sets. The learning device is, for example, information acquired by the learning unit 31, which will be described later.

また、各正常操作集合は、例えば、手順書に対応付いている。手順書に対応付いていることは、手順書を識別する手順書識別子に対応付いていることでも良いし、手順書のファイルに対応付いていることでも良い。また、手順書とは、情報システムの運用、情報システムの操作に用いられるドキュメントである。手順書は、マニュアルと言っても良い。また、手順書は、例えば、パッチをシステムに適用する際に参照するパッチ適用手順書、操作のログを取得する際に参照するログ取得手順書、ユーザを追加登録する場合に参照するユーザ追加手順書等である。 Further, each normal operation set corresponds to, for example, a procedure manual. Corresponding to the procedure manual may correspond to the procedure manual identifier that identifies the procedure manual, or may correspond to the file of the procedure manual. The procedure manual is a document used for the operation of the information system and the operation of the information system. The procedure manual may be called a manual. In addition, the procedure manual is, for example, a patch application procedure manual to be referred to when applying a patch to a system, a log acquisition procedure manual to be referred to when acquiring an operation log, and a user addition procedure to be referred to when additionally registering a user. It is a book etc.

また、2以上の各正常操作集合は、操作に使用された1または2以上の手順書に対応づいて、グループ化されて格納されていることは好適である。2以上の各正常操作集合をグループ化する処理は、2以上の正常操作ベクトルをグループ化する処理であり、例えば、ベクトル間の距離を用いて正常操作ベクトルをグループ化する。かかるグループ化の処理は高知技術であるので、詳細な説明を省略する。なお、かかる処理は、処理部3が行うことは好適である。 Further, it is preferable that each of two or more normal operation sets is grouped and stored corresponding to one or more procedure manuals used for the operation. The process of grouping each of two or more normal operation sets is a process of grouping two or more normal operation vectors, for example, the normal operation vectors are grouped by using the distance between the vectors. Since the processing of such grouping is a Kochi technique, detailed description thereof will be omitted. It is preferable that the processing unit 3 performs such processing.

かかることは、手順書または手順書のグループごとに、正常操作集合を分類することは、以下の操作の特性に基づいており、有効である。つまり、システム運用の現場では手順書を用いた操作が徹底されて行われることが多く、操作内容が似る性質がある。その特性を利用し、収集した操作ログ(操作集合)を用いて、新たに操作した内容と比較し、後述するように、異常操作を検知することは有効である。 It is effective to classify the normal operation set for each procedure manual or group of procedure manuals based on the following characteristics of the operation. In other words, in the field of system operation, operations using procedure manuals are often performed thoroughly, and the operation contents are similar. It is effective to use the characteristics, compare the collected operation log (operation set) with the newly operated contents, and detect abnormal operations as described later.

また、2以上の各正常操作集合は、操作対象のサーバ装置ごとにグループ化されて格納されていても良い。これは、企業におけるサーバ装置は、用途ごとに構築されるケースが多くみられる。そして、サーバ装置ごとに見た場合、行われる業務は、パッチ適用やログ取得等の数種類から10数種類である場合が多い。かかるシステム運用の特性を利用し、操作対象のサーバ装置ごとに正常操作集合をグループ化し、グループごとに正常操作集合を利用して、後述するように、異常操作を検知することは有効である。なお、サーバ装置ごとにグループ化されている場合、例えば、2以上の各正常操作集合は、サーバ装置を識別するサーバ識別子に対応付いている。 Further, each of two or more normal operation sets may be grouped and stored for each server device to be operated. This is because server devices in companies are often built for each application. When viewed for each server device, the work to be performed is often from several types such as patch application and log acquisition to a dozen or so types. It is effective to group normal operation sets for each server device to be operated by utilizing the characteristics of such system operation, and to detect abnormal operations by using the normal operation set for each group as described later. When grouped by server device, for example, each of two or more normal operation sets corresponds to a server identifier that identifies the server device.

希操作情報格納部12には、1または2以上の希操作情報が格納される。希操作情報は、希な操作を特定する操作情報である。操作情報は、操作に関する情報である。操作情報は、例えば、操作を特定する命令、使用される情報名(ファイル名、データベース名など)、命令または情報(引数など)を特定するIDである。操作情報は、操作により発生する内部イベントでも良い。 Rare operation information storage unit 12 stores one or more rare operation information. Rare operation information is operation information that identifies a rare operation. The operation information is information related to the operation. The operation information is, for example, an instruction for specifying an operation, an information name used (file name, database name, etc.), an ID for specifying an instruction or information (argument, etc.). The operation information may be an internal event generated by the operation.

希操作情報は、例えば、希な操作を特定する命令である。希操作情報は、例えば、希に使用される情報名でも良い。希操作情報は、例えば、命令または情報(引数など)を特定するIDである。希操作情報格納部12の希操作情報は、例えば、判断元情報格納部11の2以上の正常操作集合から、後述する処理部3により取得された情報である。 Rare operation information is, for example, an instruction for specifying a rare operation. The rare operation information may be, for example, a rarely used information name. The rare operation information is, for example, an ID that specifies an instruction or information (argument, etc.). The rare operation information of the rare operation information storage unit 12 is, for example, information acquired by the processing unit 3 described later from two or more normal operation sets of the determination source information storage unit 11.

手順書情報格納部13には、1または2以上の手順書情報が格納される。手順書情報は、手順書に関する情報である。手順書情報は、手順書のファイルでも良いし、手順書のファイルから構成されたベクトルでも良い。手順書情報は、例えば、手順書のファイルに含まれる用語の出現頻度を要素とするベクトルである。手順書情報は、例えば、手順書のファイルをBag-of-Wordsを用いてベクトル化した情報(ベクトル)である。 The procedure manual information storage unit 13 stores one or more procedure manual information. The procedure manual information is information related to the procedure manual. The procedure manual information may be a procedure manual file or a vector composed of the procedure manual file. The procedure manual information is, for example, a vector whose element is the frequency of appearance of terms contained in the procedure manual file. The procedure manual information is, for example, information (vector) obtained by vectorizing a procedure manual file using Bag-of-Words.

また、手順書情報格納部13に、2以上の手順書情報がグループ化されていても良い。つまり、手順書情報格納部13には、似た2以上の手順書情報がグループ化されていても良い。手順書情報が、例えば、ベクトルである場合、クラスタリングされたベクトルの集合がグループを構成する。なお、似た2以上の手順書情報は、例えば、各手順書情報から構成されたベクトル間の距離の予め決められた条件を満たすほど近いベクトルに対応する2以上の手順書情報である。また、ベクトルの集合を分類し、グループ化する技術は公知技術であるので説明は省略する。また、手順書情報がグループ化されている場合、各グループを代表するベクトルが手順書情報格納部13に格納されていても良い。グループを代表するベクトルは、例えば、グループに属する1以上のベクトルの平均値のベクトルである。 Further, two or more procedure manual information may be grouped in the procedure manual information storage unit 13. That is, two or more similar procedure manual information may be grouped in the procedure manual information storage unit 13. When the procedure manual information is, for example, a vector, a set of clustered vectors constitutes a group. It should be noted that the two or more similar procedure manual information is, for example, two or more procedure manual information corresponding to a vector that is close enough to satisfy a predetermined condition of the distance between the vectors composed of the procedure manual information. Further, since the technique of classifying and grouping a set of vectors is a known technique, the description thereof will be omitted. Further, when the procedure manual information is grouped, a vector representing each group may be stored in the procedure manual information storage unit 13. The vector representing the group is, for example, a vector of the average value of one or more vectors belonging to the group.

受付部2は、各種の指示や情報等を受け付ける。各種の指示や情報等とは、例えば、操作集合、判断指示、学習指示である。操作集合は、被検査者が情報システムに対して行った操作を特定する2以上の操作情報を有する情報である。操作集合は、例えば、ログインからログアウトまでの1セッションの操作情報の集合等であるが、予め決められた条件を満たす量の操作の情報の集合でも良い。予め決められた条件を満たす量の操作とは、1時間単位の操作、予め決められた量以上の操作情報等である。なお、被検査者とは、ユーザであり、異常な操作を行ったか否かを検査される者である。 The reception unit 2 receives various instructions, information, and the like. The various instructions, information, and the like are, for example, an operation set, a judgment instruction, and a learning instruction. The operation set is information having two or more operation information that specifies the operation performed by the inspected person on the information system. The operation set is, for example, a set of operation information for one session from login to logout, but may be a set of operation information in an amount satisfying a predetermined condition. The operation of the amount satisfying the predetermined amount is the operation in units of one hour, the operation information of the predetermined amount or more, and the like. The person to be inspected is a user who is inspected for whether or not an abnormal operation has been performed.

判断指示は、操作集合の異常性に関する判断を行う指示である。判断指示は、操作集合または操作集合を特定する情報を含む。判断指示は、手順書識別子を有しても良い。また、判断指示は、サーバ装置を識別するサーバ識別子を有しても良い。 The judgment instruction is an instruction for making a judgment regarding the abnormality of the operation set. The decision instruction includes an operation set or information that identifies the operation set. The judgment instruction may have a procedure manual identifier. Further, the determination instruction may have a server identifier that identifies the server device.

学習指示は、2以上の正常操作集合を用いて、後述する学習器を構成する指示である。学習指示は、手順書を特定する情報を含んでも良い。手順書を特定する情報は、例えば、手順書識別子、手順書のグループを特定するグループ識別子である。 The learning instruction is an instruction that constitutes a learning device described later by using two or more normal operation sets. The learning instruction may include information that identifies the procedure manual. The information that identifies the procedure manual is, for example, a procedure manual identifier or a group identifier that identifies a group of procedure manuals.

なお、操作集合は、情報システムに対して被験者が行った操作の集合を、情報システムが有する図示しない記録部が取得し、記録した情報である。操作集合は、被検査者が情報システムに対して、ログインからログアウトまでの1セッションの間に行った2以上の操作の操作情報を有する情報であることは好適である。ただし、操作集合は、1セッションの間の一部の期間の操作の操作情報の情報でも良い。 The operation set is information acquired and recorded by a recording unit (not shown) of the information system, which is a set of operations performed by the subject on the information system. It is preferable that the operation set is information having operation information of two or more operations performed by the inspected person with respect to the information system in one session from login to logout. However, the operation set may be information on the operation information of the operation for a part of the period during one session.

ここで、受け付けとは、有線もしくは無線の通信回線を介して送信された情報の受信、光ディスクや磁気ディスク、半導体メモリなどの記録媒体から読み出された情報の受け付け、キーボードやマウス、タッチパネルなどの入力デバイスから入力された情報の受け付けなどを含む概念である。 Here, acceptance means reception of information transmitted via a wired or wireless communication line, acceptance of information read from a recording medium such as an optical disk, a magnetic disk, or a semiconductor memory, a keyboard, a mouse, a touch panel, or the like. It is a concept that includes acceptance of information input from an input device.

処理部3は、各種の処理を行う。各種の処理とは、例えば、学習部31、判断部32が行う処理である。 The processing unit 3 performs various processes. The various processes are, for example, processes performed by the learning unit 31 and the determination unit 32.

学習部31は、機械学習のアルゴリズムにより、2以上の正常操作集合に対して学習処理を行い、学習器を構成する。 The learning unit 31 performs learning processing on two or more normal operation sets by a machine learning algorithm to form a learning device.

学習部31は、例えば、受付部2が学習指示を受け付けた場合に、当該学習指示に従って、2以上の正常操作集合に対して学習処理を行い、学習器を構成する。 For example, when the reception unit 2 receives a learning instruction, the learning unit 31 performs learning processing on two or more normal operation sets according to the learning instruction to form a learning device.

なお、学習指示が手順書を特定する情報を含んでいる場合、学習部31は、当該手順書を特定する情報により特定される手順書に対応する2以上の正常操作集合を判断元情報格納部11から取得し、当該2以上の正常操作集合に対して学習処理を行い、学習器を構成することは好適である。また、学習部31は、1または2以上のグループごとに、2以上の正常操作集合を判断元情報格納部11から取得し、当該2以上の正常操作集合に対して学習処理を行い、学習器を構成することは好適である。なお、かかる処理により、手順書ごと、またはグループごとに学習器を構成できる。 When the learning instruction includes information that specifies the procedure manual, the learning unit 31 determines two or more normal operation sets corresponding to the procedure manual specified by the information that specifies the procedure manual. It is preferable to acquire from 11 and perform learning processing on the two or more normal operation sets to form a learning device. Further, the learning unit 31 acquires two or more normal operation sets from the judgment source information storage unit 11 for each one or two or more groups, performs learning processing on the two or more normal operation sets, and is a learning device. It is preferable to configure. By such processing, the learning device can be configured for each procedure manual or for each group.

また、機械学習のアルゴリズムは、例えば、深層学習、SVM、SVR、決定木、ランダムフォレスト等であり、問わない。 The machine learning algorithm may be, for example, deep learning, SVM, SVR, decision tree, random forest, or the like.

学習部31は、機械学習のアルゴリズムにより、2以上の正常操作集合(正例)と、2以上の異常操作集合(負例)とを用いて学習処理を行い、学習器を構成しても良い。かかる場合、負例は、予め与えられていることは好適であるが、学習部31が自動生成しても良い。例えば、学習部31は、2以上の各正常操作集合から構成される2以上の各ベクトルとの距離が閾値以上の1以上のベクトルを自動生成する。例えば、学習部31は、2以上の各正常操作集合から構成される2以上のベクトルの平均値のベクトル(2以上のベクトルの要素の平均値を要素とするベクトル)との距離が閾値以上の1以上のベクトルを自動生成する。 The learning unit 31 may configure a learning device by performing learning processing using two or more normal operation sets (normal example) and two or more abnormal operation sets (negative example) by a machine learning algorithm. .. In such a case, it is preferable that the negative example is given in advance, but the learning unit 31 may automatically generate it. For example, the learning unit 31 automatically generates one or more vectors whose distance from each of the two or more vectors composed of two or more normal operation sets is equal to or greater than the threshold value. For example, in the learning unit 31, the distance from the vector of the average value of two or more vectors composed of each of two or more normal operation sets (the vector whose element is the average value of the elements of the two or more vectors) is equal to or greater than the threshold value. Automatically generate one or more vectors.

判断部32は、判断元情報と、受付部2が受け付けた操作集合とを用いて、異常情報を取得する。異常情報は、受付部2が受け付けた操作集合に対する異常性に関する情報である。異常情報は、例えば、異常であることを示す情報、正常であることを示す情報、受付部2が受け付けた操作集合の中の異常な箇所を示す情報等である。異常な箇所を示す情報は、例えば、異常な命令列、希操作情報、受付部2が受け付けた操作集合の中の希操作情報を特定する情報である。異常情報は、例えば、異常性に関するレポートである。異常情報は、例えば、上述したグループごとの異常性に関する情報である。 The determination unit 32 acquires abnormality information using the determination source information and the operation set accepted by the reception unit 2. The anomaly information is information regarding anomaly with respect to the operation set received by the reception unit 2. The abnormality information is, for example, information indicating that it is abnormal, information indicating that it is normal, information indicating an abnormal part in the operation set received by the reception unit 2, and the like. The information indicating the abnormal portion is, for example, an abnormal instruction sequence, rare operation information, and information for specifying rare operation information in the operation set received by the reception unit 2. The anomaly information is, for example, a report on anomalies. The anomaly information is, for example, the above-mentioned information regarding the anomaly of each group.

判断部32は、例えば、受付部2が受け付けた操作集合から入力ベクトルを構成し、入力ベクトルと2以上の正常操作ベクトルとを用いて、異常情報を取得する。なお、入力ベクトルは、操作集合ベクトルと言っても良い。 For example, the determination unit 32 constitutes an input vector from the operation set received by the reception unit 2, and acquires abnormality information by using the input vector and two or more normal operation vectors. The input vector may be called an operation set vector.

判断部32は、例えば、受付部2が受け付けた操作集合に対応する手順書を決定し、手順書に対応する2以上の正常操作集合を用いて異常情報を取得する。 The determination unit 32 determines, for example, a procedure manual corresponding to the operation set received by the reception unit 2, and acquires abnormality information using two or more normal operation sets corresponding to the procedure manual.

判断部32は、例えば、受付部2が受け付けた操作集合を、機械学習のアルゴリズムにより、学習器に適用し異常情報を取得する。 The determination unit 32 applies, for example, the operation set received by the reception unit 2 to the learner by a machine learning algorithm, and acquires abnormality information.

判断部32は、例えば、以下の(1)から(3)のうちの1以上の方法で異常を判断する。なお、(1)は外れ値検知、(2)は新規時系列特徴による検知、(3)は希少特徴による検知という。
(1)外れ値検知
The determination unit 32 determines an abnormality by, for example, one or more of the following methods (1) to (3). Note that (1) is outlier detection, (2) is detection by new time series features, and (3) is detection by rare features.
(1) Outlier detection

外れ値検知とは、異常性の判断対象の操作集合の全体が、正常操作集合に対して、外れているか否かを判断することである。 Outlier detection is to determine whether or not the entire set of operations for which anomaly is to be determined deviates from the normal set of operations.

判断部32は、例えば、受付部2が受け付けた操作集合の全体を、判断元情報に対して適用し、外れ値に関する異常情報を取得する。 The determination unit 32 applies, for example, the entire operation set received by the reception unit 2 to the determination source information, and acquires abnormal information regarding outliers.

判断部32は、例えば、受付部2が受け付けた操作集合の全体から構成されるベクトルである操作集合ベクトルと、2以上の各正常操作集合から構成されるベクトルである各正常操作集合ベクトルとの距離を取得し、距離の平均値が閾値以上であるか否かを判断する。判断部32は、例えば、距離の平均値が閾値以上または閾値より大きい場合は、異常であることを示す異常情報を取得し、距離の平均値が閾値以下または閾値未満である場合は、正常であることを示す異常情報を取得する。 The determination unit 32 includes, for example, an operation set vector that is a vector composed of the entire operation set received by the reception unit 2, and each normal operation set vector that is a vector composed of two or more normal operation sets. The distance is acquired, and it is determined whether or not the average value of the distance is equal to or greater than the threshold value. For example, when the average value of the distance is equal to or greater than the threshold value or greater than the threshold value, the determination unit 32 acquires abnormality information indicating that the distance is abnormal, and when the average value of the distance is equal to or less than the threshold value or is less than the threshold value, it is normal. Acquires abnormal information indicating that there is.

また、判断部32は、例えば、2以上の各正常操作集合から構成される正常操作集合ベクトルの平均値を取得し、当該平均値と、操作集合の全体から構成される操作集合ベクトルとの距離を取得し、距離が閾値以上であるか否かを判断する。判断部32は、例えば、距離が閾値以上または閾値より大きい場合は、異常であることを示す異常情報を取得し、距離が閾値以下または閾値未満である場合は、正常であることを示す異常情報を取得する。 Further, the determination unit 32 acquires, for example, the average value of the normal operation set vector composed of two or more normal operation sets, and the distance between the average value and the operation set vector composed of the entire operation set. To determine whether the distance is greater than or equal to the threshold. The determination unit 32 acquires, for example, abnormal information indicating that the distance is abnormal when the distance is equal to or greater than the threshold value or is greater than the threshold value, and abnormal information indicating that the distance is normal when the distance is equal to or less than the threshold value or is less than the threshold value. To get.

判断部32は、例えば、受付部2が受け付けた操作集合と、判断元情報格納部11の判断元情報を比較して、lofによる外れ値検知を行っても良い。さらに具体的には、判断部32は、例えば、受付部2が受け付けた操作集合から取得した操作集合ベクトルと、判断元情報格納部11の2以上の各正常操作集合ベクトルとを比較して、lofによる外れ値検知を行っても良い。なお、lofによる外れ値検知は公知技術であるので、説明を省略する。 The determination unit 32 may, for example, compare the operation set received by the reception unit 2 with the determination source information of the determination source information storage unit 11 to detect outliers by lof. More specifically, the determination unit 32 compares, for example, the operation set vector acquired from the operation set received by the reception unit 2 with each of the two or more normal operation set vectors of the determination source information storage unit 11. Outlier detection by lof may be performed. Since outlier detection by lof is a known technique, the description thereof will be omitted.

また、判断部32は、例えば、受付部2が受け付けた操作集合の全体を、上述した学習器に適用し、機械学習のアルゴリズムにより異常情報を取得する。なお、学習器が、異常か正常かを分類する学習器である場合、判断部32は、受付部2が受け付けた操作集合の全体を、上述した学習器に適用し、機械学習のアルゴリズムにより、異常か正常かを示す異常情報を取得する。
(2)新規時系列特徴による検知
Further, the determination unit 32 applies, for example, the entire operation set received by the reception unit 2 to the above-mentioned learning device, and acquires abnormality information by a machine learning algorithm. When the learning device is a learning device that classifies whether it is abnormal or normal, the determination unit 32 applies the entire operation set received by the reception unit 2 to the above-mentioned learning device, and uses a machine learning algorithm. Acquires abnormality information indicating whether it is abnormal or normal.
(2) Detection by new time series features

新規時系列特徴による検知とは、異常性の判断対象の操作集合の中に、正常操作集合には出現しない、または出現し難い時系列の操作列の存在に関する異常性の検知である。 The detection by the new time-series feature is the detection of anomalies related to the existence of a time-series operation sequence that does not appear in the normal operation set or is unlikely to appear in the operation set for which the abnormality is to be determined.

判断部32は、連続操作情報を、判断元情報格納部11の2以上の正常操作集合に対して適用し、異常情報を取得する。なお、連続操作情報とは、時間的に連続する2以上の操作の操作情報である。連続操作情報は、2以上の操作情報を有する。 The determination unit 32 applies the continuous operation information to two or more normal operation sets of the determination source information storage unit 11 and acquires abnormality information. The continuous operation information is operation information of two or more operations that are continuous in time. The continuous operation information has two or more operation information.

判断部32は、例えば、受付部2が受け付けた操作集合から、2または3以上の連続する操作列の情報である1または2以上の操作情報を取得し、取得した操作情報が判断元情報格納部11の2以上の正常操作集合に含まれるか否かを検知する。そして、判断部32は、例えば、判断元情報格納部11の2以上の正常操作集合に含まれない新規な連続操作情報の出現数または出現割合を取得する。そして、判断部32は、例えば、かかる出現数または出現割合が閾値以上または閾値より大きい場合、異常であることを示す異常情報を取得し、閾値以下または閾値より小さい場合、正常であることを示す異常情報を取得する。なお、判断部32は、例えば、かかる出現数または出現割合をパラメータとする増加関数を用いて算出した値を異常スコアとして取得しても良い。なお、異常スコアは、異常情報の一例である。また、新規な連続操作情報の出現割合は、例えば、「受付部2が受け付けた操作集合の中の新規な連続操作情報の出現数/受付部2が受け付けた操作集合の中の連続操作情報の数」により算出される。
(3)希少特徴による検知
The determination unit 32 acquires, for example, one or two or more operation information which is information of two or three or more continuous operation sequences from the operation set received by the reception unit 2, and the acquired operation information stores the determination source information. It detects whether or not it is included in two or more normal operation sets of unit 11. Then, the determination unit 32 acquires, for example, the number of appearances or the appearance ratio of new continuous operation information that is not included in the two or more normal operation sets of the determination source information storage unit 11. Then, for example, when the number of appearances or the appearance ratio is equal to or greater than the threshold value or greater than the threshold value, the determination unit 32 acquires abnormality information indicating that it is abnormal, and when it is below the threshold value or smaller than the threshold value, it indicates that it is normal. Get anomaly information. The determination unit 32 may acquire, for example, a value calculated by using an increase function having the number of appearances or the appearance ratio as a parameter as an abnormal score. The abnormal score is an example of abnormal information. Further, the appearance ratio of new continuous operation information is, for example, "the number of appearances of new continuous operation information in the operation set received by the reception unit 2 / the continuous operation information in the operation set received by the reception unit 2". It is calculated by "number".
(3) Detection by rare features

希少特徴による検知とは、異常性の判断対象の操作集合の中に、正常操作集合には出現しない、または出現し難い操作の存在に関する異常性の検知である。 The detection by the rare feature is the detection of anomalies related to the existence of operations that do not appear in the normal operation set or are unlikely to appear in the operation set to be determined for the anomaly.

判断部32は、受付部2が受け付けた操作集合の中に、希操作情報格納部12の1以上の各希操作情報の存在に関する希操作存在情報を取得し、希操作存在情報を用いて異常情報を取得する。希操作存在情報とは、例えば、希操作情報の含有率(希操作情報の数/操作情報の数)、希操作情報の存在数、希操作情報が存在するか否かなどである。 The determination unit 32 acquires the rare operation existence information regarding the existence of one or more rare operation information of the rare operation information storage unit 12 in the operation set received by the reception unit 2, and uses the rare operation existence information to make an abnormality. Get information. The rare operation existence information is, for example, the content rate of the rare operation information (the number of rare operation information / the number of operation information), the existence number of the rare operation information, whether or not the rare operation information exists, and the like.

手順書決定手段321は、受付部2が受け付けた操作集合を用いて、手順書を決定する。手順書決定手段321は、例えば、受付部2が受け付けた操作集合からベクトルを構成し、当該ベクトルと、手順書情報格納部13のベクトルである2以上の各手順書情報との距離を算出し、距離が最も小さい手順書情報に対応する手順書を、採用する手順書として決定する。手順書決定手段321は、例えば、受付部2が受け付けた操作集合からベクトルを構成し、当該ベクトルと、手順書情報格納部13に格納されている各グループのベクトルとの距離を算出し、距離が最も小さいグループに対応する手順書を、採用する手順書として決定する。 The procedure manual determination means 321 determines the procedure manual using the operation set received by the reception unit 2. For example, the procedure manual determining means 321 constitutes a vector from the operation set received by the reception unit 2, and calculates the distance between the vector and each of two or more procedure manual information which is a vector of the procedure manual information storage unit 13. , The procedure manual corresponding to the procedure manual information with the shortest distance is determined as the procedure manual to be adopted. For example, the procedure manual determining means 321 constitutes a vector from the operation set received by the reception unit 2, calculates the distance between the vector and the vector of each group stored in the procedure manual information storage unit 13, and calculates the distance. The procedure manual corresponding to the smallest group is determined as the procedure manual to be adopted.

手順書決定手段321は、受付部2が受け付けた手順書識別子を取得することにより、手順書を決定しても良い。 The procedure manual determination means 321 may determine the procedure manual by acquiring the procedure manual identifier received by the reception unit 2.

正常操作集合選択手段322は、手順書決定手段321が決定した手順書に対応する2以上の正常操作集合を判断元情報格納部11から取得する。かかる場合、正常操作集合は、手順書に対応付いている。正常操作集合選択手段322は、例えば、手順書決定手段321が取得した手順書識別子と対になる2以上の正常操作集合を判断元情報格納部11から取得する。また、正常操作集合選択手段322は、受付部2が受け付けた判断指示に含まれるサーバ識別子と対になる2以上の正常操作集合を判断元情報格納部11から取得しても良い。 The normal operation set selection means 322 acquires two or more normal operation sets corresponding to the procedure manual determined by the procedure manual determination means 321 from the determination source information storage unit 11. In such cases, the normal operation set corresponds to the procedure manual. The normal operation set selection means 322 acquires, for example, two or more normal operation sets paired with the procedure manual identifier acquired by the procedure manual determination means 321 from the determination source information storage unit 11. Further, the normal operation set selection means 322 may acquire two or more normal operation sets paired with the server identifier included in the determination instruction received by the reception unit 2 from the determination source information storage unit 11.

判断手段323は、正常操作集合選択手段322が取得した2以上の正常操作集合を用いて異常情報を取得する。なお、判断手段323は、手順書決定手段321と正常操作集合選択手段322とを有さず、すべての正常操作集合を用いて、異常情報を取得しても良い。 The determination means 323 acquires abnormality information using two or more normal operation sets acquired by the normal operation set selection means 322. The determination means 323 does not have the procedure manual determination means 321 and the normal operation set selection means 322, and the abnormality information may be acquired by using all the normal operation sets.

なお、判断手段323が2以上の正常操作集合を用いて異常情報を取得する処理は、上述したので、再度の説明を省略する。判断手段323が2以上の正常操作集合を用いて異常情報を取得する処理は、例えば、上述した(1)は外れ値検知、(2)は新規時系列特徴による検知、(3)は希少特徴による検知である。 Since the process of acquiring the abnormality information by the determination means 323 using two or more normal operation sets is described above, the description thereof will be omitted again. The process in which the determination means 323 acquires abnormality information using two or more normal operation sets is, for example, the above-mentioned (1) outlier detection, (2) detection by a new time series feature, and (3) a rare feature. It is a detection by.

出力部4は、判断部32が取得した異常情報を出力する。ここで、出力とは、ディスプレイへの表示、プロジェクターを用いた投影、プリンタでの印字、音出力、外部の装置への送信、記録媒体への蓄積、他の処理装置や他のプログラムなどへの処理結果の引渡しなどを含む概念である。 The output unit 4 outputs the abnormality information acquired by the determination unit 32. Here, the output means display on a display, projection using a projector, printing by a printer, sound output, transmission to an external device, storage on a recording medium, storage on another processing device, another program, or the like. It is a concept that includes delivery of processing results.

格納部1、判断元情報格納部11、希操作情報格納部12、および手順書情報格納部13は、不揮発性の記録媒体が好適であるが、揮発性の記録媒体でも実現可能である。 The storage unit 1, the determination source information storage unit 11, the rare operation information storage unit 12, and the procedure manual information storage unit 13 are preferably non-volatile recording media, but can also be realized by a volatile recording medium.

格納部1等に情報が記憶される過程は問わない。例えば、記録媒体を介して情報が格納部1等で記憶されるようになってもよく、通信回線等を介して送信された情報が格納部1等で記憶されるようになってもよく、あるいは、入力デバイスを介して入力された情報が格納部1等で記憶されるようになってもよい。 The process in which information is stored in the storage unit 1 or the like does not matter. For example, the information may be stored in the storage unit 1 or the like via the recording medium, or the information transmitted via the communication line or the like may be stored in the storage unit 1 or the like. Alternatively, the information input via the input device may be stored in the storage unit 1 or the like.

処理部3、学習部31、判断部32、手順書決定手段321、正常操作集合選択手段322、および判断手段323は、通常、MPUやメモリ等から実現され得る。処理部3の処理手順は、通常、ソフトウェアで実現され、当該ソフトウェアはROM等の記録媒体に記録されている。但し、ハードウェア(専用回路)で実現しても良い。 The processing unit 3, the learning unit 31, the determination unit 32, the procedure manual determination unit 321, the normal operation set selection unit 322, and the determination unit 323 can usually be realized from an MPU, a memory, or the like. The processing procedure of the processing unit 3 is usually realized by software, and the software is recorded in a recording medium such as ROM. However, it may be realized by hardware (dedicated circuit).

出力部4は、ディスプレイやスピーカー等の出力デバイスを含むと考えても含まないと考えても良い。出力部4は、出力デバイスのドライバーソフトまたは、出力デバイスのドライバーソフトと出力デバイス等で実現され得る。 The output unit 4 may or may not include an output device such as a display or a speaker. The output unit 4 may be realized by the driver software of the output device, the driver software of the output device, the output device, or the like.

次に、異常操作検知装置Aの動作例について、図2のフローチャートを用いて説明する。 Next, an operation example of the abnormality operation detection device A will be described with reference to the flowchart of FIG.

(ステップS201)受付部2は、判断指示を受け付けたか否かを判断する。判断指示を受け付けた場合はステップS202に行き、判断指示を受け付けなかった場合はステップS208に行く。 (Step S201) The reception unit 2 determines whether or not the determination instruction has been accepted. If the determination instruction is accepted, the process goes to step S202, and if the determination instruction is not accepted, the process proceeds to step S208.

(ステップS202)判断部32は、ステップS201で判断指示に対応する操作集合を取得する。判断部32は、例えば、判断指示が有する操作集合を取得する。 (Step S202) The determination unit 32 acquires an operation set corresponding to the determination instruction in step S201. The determination unit 32 acquires, for example, the operation set of the determination instruction.

(ステップS203)判断部32は、ステップS202で取得した操作集合に対して、外れ値検知処理を行う。外れ値検知処理の例について、図3のフローチャートを用いて説明する。 (Step S203) The determination unit 32 performs outlier detection processing on the operation set acquired in step S202. An example of outlier detection processing will be described with reference to the flowchart of FIG.

(ステップS204)判断部32は、ステップS202で取得した操作集合に対して、新規時系列特徴による検知処理を行う。新規時系列特徴検知処理の例について、図4のフローチャートを用いて説明する。 (Step S204) The determination unit 32 performs detection processing based on the new time series feature on the operation set acquired in step S202. An example of the new time-series feature detection process will be described with reference to the flowchart of FIG.

(ステップS205)判断部32は、ステップS202で取得した操作集合に対して、希少特徴による検知処理を行う。希少特徴検知処理の例について、図5のフローチャートを用いて説明する。 (Step S205) The determination unit 32 performs detection processing based on the rare feature on the operation set acquired in step S202. An example of the rare feature detection process will be described with reference to the flowchart of FIG.

(ステップS206)処理部3は、ステップS203、ステップS204、およびステップS205で取得した異常情報のうちの1以上の異常情報を用いて出力する異常情報を構成する。 (Step S206) The processing unit 3 configures abnormality information to be output using one or more abnormality information among the abnormality information acquired in step S203, step S204, and step S205.

(ステップS207)出力部4は、ステップS206で構成された異常情報を出力する。ステップS201に戻る。 (Step S207) The output unit 4 outputs the abnormality information configured in step S206. Return to step S201.

(ステップS208)受付部2は、学習指示を受け付けたか否かを判断する。学習指示を受け付けた場合はステップS209に行き、学習指示を受け付けなかった場合はステップS201に戻る。 (Step S208) The reception unit 2 determines whether or not the learning instruction has been received. If the learning instruction is accepted, the process goes to step S209, and if the learning instruction is not accepted, the process returns to step S201.

(ステップS209)学習部31は、学習処理を行う。ステップS201に戻る。学習処理について、図6のフローチャートを用いて説明する。 (Step S209) The learning unit 31 performs a learning process. Return to step S201. The learning process will be described with reference to the flowchart of FIG.

なお、図2のフローチャートにおいて、電源オフや処理終了の割り込みにより処理は終了する。 In the flowchart of FIG. 2, the process ends when the power is turned off or an interrupt for the end of the process occurs.

次に、ステップS203の外れ値検知処理の例について、図3のフローチャートを用いて説明する。 Next, an example of the outlier detection process in step S203 will be described with reference to the flowchart of FIG.

(ステップS301)判断部32は、カウンタiに1を代入する。 (Step S301) The determination unit 32 substitutes 1 for the counter i.

(ステップS302)判断部32は、i番目の正常操作集合が、判断元情報格納部11に存在するか否かを判断する。i番目の正常操作集合が存在する場合はステップS303に行き、存在しない場合はステップS305に。 (Step S302) The determination unit 32 determines whether or not the i-th normal operation set exists in the determination source information storage unit 11. If the i-th normal operation set exists, go to step S303, and if it does not exist, go to step S305.

(ステップS303)判断部32は、i番目の正常操作集合を判断元情報格納部11から取得し、i番目の正常操作集合からベクトルを取得する。なお、かかるベクトルは、正常操作ベクトルである。 (Step S303) The determination unit 32 acquires the i-th normal operation set from the determination source information storage unit 11 and acquires the vector from the i-th normal operation set. It should be noted that such a vector is a normal operation vector.

(ステップS304)判断部32は、カウンタiを1、インクリメントする。ステップS302に戻る。 (Step S304) The determination unit 32 increments the counter i by 1. Return to step S302.

(ステップS305)判断部32は、ステップS202で取得された操作集合から操作集合ベクトルを取得する。 (Step S305) The determination unit 32 acquires the operation set vector from the operation set acquired in step S202.

(ステップS306)判断部32は、ステップS305で取得した操作集合ベクトルが、ステップS303で取得した2以上の正常操作ベクトルに対して、外れ値か否かを判断する。外れ値ある場合はステップS307に行き、外れ値でない場合はステップS308に行く。なお、外れ値か否かは、例えば、lofにより取得される。 (Step S306) The determination unit 32 determines whether or not the operation set vector acquired in step S305 is an outlier with respect to two or more normal operation vectors acquired in step S303. If there are outliers, go to step S307, and if there are no outliers, go to step S308. Whether or not it is an outlier is acquired by, for example, lof.

(ステップS307)判断部32は、変数「第一異常情報」に「異常」を示す値を代入する。上位処理にリターンする。なお、かかる値は、検査対象の操作集合が外れ値であることを示す。 (Step S307) The determination unit 32 substitutes a value indicating “abnormality” into the variable “first abnormality information”. Return to higher-level processing. It should be noted that such a value indicates that the operation set to be inspected is an outlier.

(ステップS308)判断部32は、変数「第一異常情報」に「正常」を示す値を代入する。上位処理にリターンする。なお、かかる値は、検査対象の操作集合が外れ値でないことを示す。 (Step S308) The determination unit 32 substitutes a value indicating “normal” into the variable “first abnormality information”. Return to higher-level processing. It should be noted that such a value indicates that the operation set to be inspected is not an outlier.

次に、ステップS204の新規時系列特徴検知処理の例について、図4のフローチャートを用いて説明する。 Next, an example of the new time-series feature detection process in step S204 will be described with reference to the flowchart of FIG.

(ステップS401)判断部32は、カウンタiに1を代入する。 (Step S401) The determination unit 32 substitutes 1 for the counter i.

(ステップS402)判断部32は、ステップS202で取得された操作集合の中でi番目の連続操作情報が存在するか否かを判断する。i番目の連続操作情報が存在する場合はステップS403に行き、i番目の連続操作情報が存在しない場合はステップS406に行く。 (Step S402) The determination unit 32 determines whether or not the i-th continuous operation information exists in the operation set acquired in step S202. If the i-th continuous operation information exists, the process goes to step S403, and if the i-th continuous operation information does not exist, the process goes to step S406.

(ステップS403)判断部32は、ステップS202で取得された操作集合の中からi番目の連続操作情報を取得する。なお、判断部32は、例えば、2以上の操作情報の列である操作集合の中から、カレントの操作情報をずらしながら、n個(nは2または3以上の自然数)の連続する操作情報の列である連続操作情報を取得する。なお、ずらす間隔は、通常、1であるが、n等でも良い場合があり得る。 (Step S403) The determination unit 32 acquires the i-th continuous operation information from the operation set acquired in step S202. The determination unit 32 is, for example, from an operation set that is a sequence of two or more operation information, while shifting the current operation information, n (n is a natural number of 2 or 3 or more) of continuous operation information. Acquires continuous operation information that is a column. The shift interval is usually 1, but may be n or the like.

(ステップS404)判断部32は、ステップS403で取得したi番目の連続操作情報の、判断元情報格納部11の2以上の正常操作集合における出現回数を取得する。 (Step S404) The determination unit 32 acquires the number of occurrences of the i-th continuous operation information acquired in step S403 in two or more normal operation sets of the determination source information storage unit 11.

(ステップS405)判断部32は、カウンタiを1、インクリメントする。ステップS402に戻る。 (Step S405) The determination unit 32 increments the counter i by 1. Return to step S402.

(ステップS406)判断部32は、ステップS404で取得した連続操作情報の出現回数を用いて、第二異常情報を取得する。上位処理にリターンする。 (Step S406) The determination unit 32 acquires the second abnormality information by using the number of appearances of the continuous operation information acquired in step S404. Return to higher-level processing.

なお、判断部32は、例えば、ステップS404で取得した出現回数が第一の閾値以下または第一の閾値未満(例えば、0)である連続操作情報の数を取得し、当該数が第二の閾値以上または第二の閾値より大きい場合に、変数「第二異常情報」に「異常」を示す値を代入する。また、判断部32は、例えば、ステップS404で取得した出現回数が第一の閾値以下または第一の閾値未満(例えば、0)である連続操作情報の数を取得し、当該数が第二の閾値以下または第二の閾値未満である場合に、変数「第二異常情報」に「正常」を示す値を代入する。 The determination unit 32 acquires, for example, the number of continuous operation information in which the number of appearances acquired in step S404 is equal to or less than the first threshold value or less than the first threshold value (for example, 0), and the number is the second. When it is equal to or larger than the threshold value or larger than the second threshold value, a value indicating "abnormality" is assigned to the variable "second abnormality information". Further, the determination unit 32 acquires, for example, the number of continuous operation information in which the number of occurrences acquired in step S404 is equal to or less than the first threshold value or less than the first threshold value (for example, 0), and the number is the second. When it is below the threshold value or below the second threshold value, a value indicating "normal" is assigned to the variable "second abnormality information".

また、判断部32は、例えば、ステップS404で取得した出現回数が第一の閾値以下または第一の閾値未満(例えば、0)である連続操作情報の数を取得し、当該数を用いて、検査対象の操作集合における割合を取得し、当該割合が第二の閾値以上または第二の閾値より大きい場合に、変数「第二異常情報」に「異常」を示す値を代入する。また、判断部32は、例えば、ステップS404で取得した出現回数が第一の閾値以下または第一の閾値未満(例えば、0)である連続操作情報の割合を取得し、当該割合が第二の閾値以下または第二の閾値未満である場合に、変数「第二異常情報」に「正常」を示す値を代入する。 Further, the determination unit 32 acquires, for example, the number of continuous operation information for which the number of occurrences acquired in step S404 is equal to or less than the first threshold value or less than the first threshold value (for example, 0), and the number is used to obtain the number of continuous operation information. The ratio in the operation set to be inspected is acquired, and when the ratio is equal to or larger than the second threshold value or larger than the second threshold value, a value indicating "abnormality" is assigned to the variable "second abnormality information". Further, the determination unit 32 acquires, for example, the ratio of continuous operation information in which the number of appearances acquired in step S404 is equal to or less than the first threshold value or less than the first threshold value (for example, 0), and the ratio is second. When it is below the threshold value or below the second threshold value, a value indicating "normal" is assigned to the variable "second abnormality information".

次に、ステップS205の希少特徴検知処理について、図5のフローチャートを用いて説明する。 Next, the rare feature detection process in step S205 will be described with reference to the flowchart of FIG.

(ステップS501)判断部32は、初期化処理を行う。初期化処理は、変数「希操作回数」に0を代入する処理を含む。 (Step S501) The determination unit 32 performs an initialization process. The initialization process includes a process of substituting 0 for the variable "number of rare operations".

(ステップS502)判断部32は、取得した操作集合(検査対象の操作集合)の中の各要素の出現回数を取得する。なお、要素は、通常、操作情報である。 (Step S502) The determination unit 32 acquires the number of appearances of each element in the acquired operation set (operation set to be inspected). The element is usually operation information.

(ステップS503)判断部32は、カウンタiに1を代入する。 (Step S503) The determination unit 32 substitutes 1 for the counter i.

(ステップS504)判断部32は、取得した操作集合(検査対象の操作集合)の中に、i番目の要素が存在するか否かを判断する。i番目の要素が存在する場合はステップS505に行き、i番目の要素が存在しない場合はステップS509に行く。 (Step S504) The determination unit 32 determines whether or not the i-th element exists in the acquired operation set (operation set to be inspected). If the i-th element exists, the process goes to step S505, and if the i-th element does not exist, the process goes to step S509.

(ステップS505)判断部32は、取得した操作集合(検査対象の操作集合)の中のi番目の要素を取得する。 (Step S505) The determination unit 32 acquires the i-th element in the acquired operation set (operation set to be inspected).

(ステップS506)判断部32は、ステップS505で取得したi番目の要素が希操作情報であるか否かを判断する。i番目の要素が希操作情報である場合はステップS507に行き、i番目の要素が希操作情報でない場合はステップS508に行く。i番目の要素が希操作情報であるか否かは、例えば、希操作情報格納部12にi番目の要素が存在するか否かにより行う。つまり、判断部32は、i番目の要素が希操作情報格納部12に存在する場合は、i番目の要素が希操作情報であると判断する。また、判断部32は、i番目の要素が判断元情報格納部11の2以上の正常操作集合に存在する数または割合を算出し、数または割合が閾値以下または閾値より小さい場合に、i番目の要素が希操作情報であると判断する。 (Step S506) The determination unit 32 determines whether or not the i-th element acquired in step S505 is rare operation information. If the i-th element is rare operation information, the process goes to step S507, and if the i-th element is not the rare operation information, the process goes to step S508. Whether or not the i-th element is the rare operation information is determined by, for example, whether or not the i-th element exists in the rare operation information storage unit 12. That is, when the i-th element exists in the rare operation information storage unit 12, the determination unit 32 determines that the i-th element is the rare operation information. Further, the determination unit 32 calculates the number or ratio in which the i-th element exists in two or more normal operation sets of the determination source information storage unit 11, and when the number or ratio is equal to or less than the threshold value or smaller than the threshold value, the i-th element is the i-th element. Judge that the element of is rare operation information.

(ステップS507)判断部32は、変数「希操作回数」を1、インクリメントする。 (Step S507) The determination unit 32 increments the variable “number of rare operations” by 1.

(ステップS508)判断部32は、カウンタiを1、インクリメントする。ステップS504に戻る。 (Step S508) The determination unit 32 increments the counter i by 1. Return to step S504.

(ステップS509)判断部32は、変数「希操作回数」の値が条件を満たすか否かを判断する。条件を満たす場合はステップS510に行き、条件を満たさない場合はステップS511に行く。なお、ここで、判断部32は、変数「希操作回数」の値が予め決められた条件を満たすほど大きいか否かを判断する。 (Step S509) The determination unit 32 determines whether or not the value of the variable “number of rare operations” satisfies the condition. If the condition is satisfied, the process goes to step S510, and if the condition is not satisfied, the process goes to step S511. Here, the determination unit 32 determines whether or not the value of the variable "rare operation count" is large enough to satisfy a predetermined condition.

(ステップS510)判断部32は、変数「第三異常情報」に「異常」であることを示す値を代入する。上位処理にリターンする。変数「第三異常情報」が「異常」であることを示す値である場合、希少な操作が多数行われたことを示す。 (Step S510) The determination unit 32 substitutes a value indicating “abnormality” into the variable “third abnormality information”. Return to higher-level processing. When the variable "third anomaly information" is a value indicating that it is "abnormal", it indicates that many rare operations have been performed.

(ステップS511)判断部32は、変数「第三異常情報」に「正常」であることを示す値を代入する。上位処理にリターンする。 (Step S511) The determination unit 32 substitutes a value indicating “normal” into the variable “third abnormality information”. Return to higher-level processing.

次に、ステップS209の学習処理について、図6のフローチャートを用いて説明する。 Next, the learning process of step S209 will be described with reference to the flowchart of FIG.

(ステップS601)学習部31は、カウンタiに1を代入する。 (Step S601) The learning unit 31 substitutes 1 for the counter i.

(ステップS602)学習部31は、i番目の正常操作集合が存在するか否かを判断する。i番目の正常操作集合が存在する場合はステップS603に行き、i番目の正常操作集合が存在しない場合はステップS605に行く。 (Step S602) The learning unit 31 determines whether or not the i-th normal operation set exists. If the i-th normal operation set exists, the process goes to step S603, and if the i-th normal operation set does not exist, the process goes to step S605.

(ステップS603)学習部31は、i番目の正常操作集合から正常操作ベクトルを構成する。 (Step S603) The learning unit 31 constitutes a normal operation vector from the i-th normal operation set.

(ステップS604)学習部31は、カウンタiを1、インクリメントする。ステップS602に戻る。 (Step S604) The learning unit 31 increments the counter i by 1. Return to step S602.

(ステップS605)学習部31は、カウンタjに1を代入する。 (Step S605) The learning unit 31 substitutes 1 for the counter j.

(ステップS606)学習部31は、j番目の異常操作集合が存在するか否かを判断する。j番目の異常操作集合が存在する場合はステップS603に行き、j番目の異常操作集合が存在しない場合はステップS605に行く。 (Step S606) The learning unit 31 determines whether or not the j-th abnormal operation set exists. If the j-th abnormal operation set exists, the process goes to step S603, and if the j-th abnormal operation set does not exist, the process goes to step S605.

(ステップS607)学習部31は、j番目の異常操作集合から異常操作ベクトルを構成する。 (Step S607) The learning unit 31 constitutes an abnormal operation vector from the j-th abnormal operation set.

(ステップS608)学習部31は、カウンタjを1、インクリメントする。ステップS602に戻る。 (Step S608) The learning unit 31 increments the counter j by 1. Return to step S602.

(ステップS609)学習部31は、2以上の正常操作ベクトル、および1以上の異常操作ベクトルを用いて、学習処理を行い、操作集合が正常か否かを判断するための学習器を構成する。 (Step S609) The learning unit 31 configures a learning device for performing learning processing using two or more normal operation vectors and one or more abnormal operation vectors and determining whether or not the operation set is normal.

(ステップS610)学習部31は、ステップS609で構成された学習器を判断元情報格納部11に蓄積する。上位処理にリターンする。 (Step S610) The learning unit 31 stores the learning device configured in step S609 in the determination source information storage unit 11. Return to higher-level processing.

なお、図6のフローチャートにおいて、学習部31は、手順書ごと、または手順書のグループごと、またはサーバ装置ごとに学習器を構成し、蓄積することは好適である。 In the flowchart of FIG. 6, it is preferable that the learning unit 31 configures and stores a learning device for each procedure manual, each group of procedure manuals, or each server device.

以下、本実施の形態における異常操作検知装置Aの具体的な動作例について説明する。まず、判断元情報格納部11に判断元情報が蓄積される2つの具体例(具体例1、具体例2)について説明する。次に、異常検知のためのクラスタ選択の処理を具体例3で説明する。次に、外れ値検知、新規時系列特徴による検知、希少特徴による検知の各々の異常検知を、具体例4、具体例5、具体例6を用いて説明する。
(具体例1)
Hereinafter, a specific operation example of the abnormality operation detection device A in the present embodiment will be described. First, two specific examples (Specific Example 1 and Specific Example 2) in which the determination source information is stored in the determination source information storage unit 11 will be described. Next, the process of selecting a cluster for detecting an abnormality will be described with reference to Specific Example 3. Next, each abnormality detection of outlier detection, new time-series feature detection, and rare feature detection will be described with reference to Specific Example 4, Specific Example 5, and Specific Example 6.
(Specific example 1)

判断元情報格納部11に判断元情報が蓄積される具体例1を、図7を参照して説明する。具体例1において、ユーザが、端末装置を用いてサーバ装置にログインし、ログアウトするまでの期間、システム運用のための各種の正常な操作を行った、とする。なお、ユーザは、手順書をもとに作業を実施した、とする。 A specific example 1 in which the determination source information is stored in the determination source information storage unit 11 will be described with reference to FIG. 7. In Specific Example 1, it is assumed that the user has performed various normal operations for system operation until the user logs in to the server device using the terminal device and logs out. It is assumed that the user has performed the work based on the procedure manual.

そして、図示しない端末装置では、ユーザが手順書をもとに入力した正常な操作の操作情報(ウィンドウタイトル、およびキーボード入力)を記録し、ログデータを蓄積した、とする。そして、端末装置から異常操作検知装置Aにログデータと、サーバ識別子とが送信された、とする。なお、ログデータは、正常操作集合であり、1セッション(ログインからログアウトまで)分の操作集合である。また、サーバ識別子は、ユーザが操作したシステムを構成するサーバ装置であり、端末装置に格納されていた、とする。 Then, in a terminal device (not shown), it is assumed that the operation information (window title and keyboard input) of the normal operation input by the user based on the procedure manual is recorded and the log data is accumulated. Then, it is assumed that the log data and the server identifier are transmitted from the terminal device to the abnormality operation detection device A. The log data is a normal operation set, and is an operation set for one session (from login to logout). Further, it is assumed that the server identifier is a server device that constitutes a system operated by the user and is stored in the terminal device.

次に、異常操作検知装置Aの受付部2は、端末装置から正常操作集合とサーバ識別子とを受信する。 Next, the reception unit 2 of the abnormal operation detection device A receives the normal operation set and the server identifier from the terminal device.

次に、異常操作検知装置Aの処理部3は、正常操作集合を、例えば、Bag-of-Wordsを用いて、ベクトル化し、正常操作集合ベクトルを構成し、サーバ識別子に対応付けて、判断元情報格納部11に蓄積する。 Next, the processing unit 3 of the abnormal operation detection device A vectorizes the normal operation set using, for example, Bag-of-Words, constitutes the normal operation set vector, associates it with the server identifier, and determines the determination source. It is stored in the information storage unit 11.

また、処理部3は、各サーバ識別子に対応付いている2以上の正常操作集合ベクトルを、クラスタリングする。そして、かかるクラスタリングの結果、各サーバ識別子に対応付いている2以上の正常操作集合ベクトルは、手順書ごとにグループ化される、とする。 Further, the processing unit 3 clusters two or more normal operation set vectors corresponding to each server identifier. Then, as a result of such clustering, it is assumed that two or more normal operation set vectors corresponding to each server identifier are grouped for each procedure manual.

なお、端末装置から異常操作検知装置Aにログデータと、サーバ識別子と、手順書識別子とが送信されても良い。かかる場合、異常操作検知装置Aの受付部2は、端末装置から正常操作集合とサーバ識別子と手順書識別子とを受信する。そして、処理部3は、正常操作集合を、例えば、Bag-of-Wordsを用いて、ベクトル化し、正常操作集合ベクトルを構成し、当該正常操作集合ベクトルを、受信されたサーバ識別子と手順書識別子とに対応付けて、判断元情報格納部11に蓄積する。 The log data, the server identifier, and the procedure manual identifier may be transmitted from the terminal device to the abnormality operation detection device A. In such a case, the reception unit 2 of the abnormal operation detection device A receives the normal operation set, the server identifier, and the procedure manual identifier from the terminal device. Then, the processing unit 3 vectorizes the normal operation set using, for example, Bag-of-Words, constitutes the normal operation set vector, and uses the received normal operation set vector as the received server identifier and procedure manual identifier. In association with and, it is stored in the determination source information storage unit 11.

以上の処理が、多数のユーザの操作に対して行われた、とする。すると、異常操作検知装置Aの判断元情報格納部11には、2以上の正常操作集合ベクトルが蓄積される。なお、正常操作集合ベクトルは、判断元情報の一例である。 It is assumed that the above processing has been performed for the operations of a large number of users. Then, two or more normal operation set vectors are accumulated in the determination source information storage unit 11 of the abnormal operation detection device A. The normal operation set vector is an example of the judgment source information.

以上の具体例1の処理の概要を図7に示す。図7では、Bag-of-Wordsにより、正常操作集合に対して単語出現頻度行列化が行われ、例えば、操作情報「ls」が「3」、「ping」が「2」とする正常操作集合ベクトルが構成される。また、正常操作集合ベクトルに対して、サーバ識別子と手順書識別子とに対応するクラスタリングが行われる。また、図7において、一のユーザが複数の手順書に基づいて一のサーバ装置に対して操作を行っているが、一のユーザが複数の手順書に基づいて複数のサーバ装置に対して操作を行っても良いし、複数のユーザが一のサーバ装置に対して操作を行っても良いし、複数のユーザが一の操作を行っても良い。
(具体例2)
The outline of the process of the above specific example 1 is shown in FIG. In FIG. 7, a word appearance frequency matrix is performed for a normal operation set by Bag-of-Words. For example, a normal operation set in which the operation information “ls” is “3” and “ping” is “2”. A vector is constructed. In addition, clustering corresponding to the server identifier and the procedure manual identifier is performed for the normal operation set vector. Further, in FIG. 7, one user operates on one server device based on a plurality of procedure manuals, but one user operates on a plurality of server devices based on a plurality of procedure manuals. May be performed, a plurality of users may perform an operation on one server device, or a plurality of users may perform one operation.
(Specific example 2)

判断元情報格納部11に判断元情報が蓄積される具体例2を、図8を参照して説明する。 具体例2において、手順書情報格納部13に2以上の手順書情報が格納されている、とする。ここで、手順書情報は、例えば、操作の手順が記載されたファイルである。 A specific example 2 in which the determination source information is stored in the determination source information storage unit 11 will be described with reference to FIG. In the specific example 2, it is assumed that two or more procedure manual information is stored in the procedure manual information storage unit 13. Here, the procedure manual information is, for example, a file in which an operation procedure is described.

そして、処理部3は、2以上の各手順書情報を、例えば、Bag-of-Wordsでベクトル化する。そして、処理部3は、取得した手順書のベクトルを、クラスタリングし、似た手順書の集合を生成し、クラスタリングされた(例えば、手順書のグループ識別子に対応付けられた)手順書のベクトルを手順書情報格納部13に蓄積する。なお、手順書情報をベクトル化するアルゴリズムは問わない。 Then, the processing unit 3 vectorizes each of the two or more procedure manual information by, for example, Bag-of-Words. Then, the processing unit 3 clusters the acquired vector of the procedure manual, generates a set of similar procedure manuals, and creates the clustered vector of the procedure manual (for example, associated with the group identifier of the procedure manual). It is stored in the procedure manual information storage unit 13. The algorithm for vectorizing the procedure manual information does not matter.

また、具体例2において、ユーザが、システム運用のために、端末装置を用いてサーバ装置にログインし、ログアウトするまでの期間、各種の正常な操作を行った、とする。なお、ユーザは、ある手順書をもとに作業を実施した、とする。 Further, in the second embodiment, it is assumed that the user performs various normal operations for the system operation until the user logs in to the server device using the terminal device and logs out. It is assumed that the user has performed the work based on a certain procedure manual.

そして、図示しない端末装置では、ユーザが手順書をもとに入力した正常な操作の操作情報(ウィンドウタイトル、およびキーボード入力)を記録し、ログデータを蓄積した、とする。そして、端末装置から異常操作検知装置Aにログデータが送信された、とする。なお、ログデータは、正常操作集合であり、1セッション(ログインからログアウトまで)分の操作集合である。 Then, in a terminal device (not shown), it is assumed that the operation information (window title and keyboard input) of the normal operation input by the user based on the procedure manual is recorded and the log data is accumulated. Then, it is assumed that the log data is transmitted from the terminal device to the abnormality operation detection device A. The log data is a normal operation set, and is an operation set for one session (from login to logout).

次に、異常操作検知装置Aの受付部2は、端末装置から正常操作集合を受信する。 Next, the reception unit 2 of the abnormal operation detection device A receives the normal operation set from the terminal device.

次に、異常操作検知装置Aの処理部3は、正常操作集合を、例えば、Bag-of-Wordsを用いて、ベクトル化し、正常操作集合ベクトルを構成し、判断元情報格納部11に蓄積する。 Next, the processing unit 3 of the abnormal operation detection device A vectorizes the normal operation set using, for example, Bag-of-Words, constitutes the normal operation set vector, and stores it in the judgment source information storage unit 11. ..

次に、処理部3は、取得した正常操作集合ベクトルと、手順書情報格納部13の手順書のベクトルの集合から、取得した正常操作集合ベクトルに対応する手順書のベクトルの集合を決定する。処理部3は、例えば、手順書のグループごとに、手順書のベクトルの代表値である代表ベクトルを取得し、正常操作集合ベクトルと最も距離が近い代表ベクトルと対応付ける。なお、代表ベクトルは、例えば、手順書の各ベクトルの各要素の平均値からなる要素の集合である。 Next, the processing unit 3 determines a set of procedure manual vectors corresponding to the acquired normal operation set vector from the acquired normal operation set vector and the set of the procedure manual vectors of the procedure manual information storage unit 13. For example, the processing unit 3 acquires a representative vector which is a representative value of the vector of the procedure manual for each group of the procedure manual, and associates it with the representative vector closest to the normal operation set vector. The representative vector is, for example, a set of elements consisting of the average value of each element of each vector in the procedure manual.

以上の処理が、ユーザの多数の操作に対して行われた、とする。すると、異常操作検知装置Aの判断元情報格納部11には、2以上の正常操作集合ベクトルが、手順書に対応付いて蓄積される。 It is assumed that the above processing has been performed for a large number of user operations. Then, two or more normal operation set vectors are accumulated in the determination source information storage unit 11 of the abnormal operation detection device A in correspondence with the procedure manual.

以上の具体例1の処理の概要を図8に示す。図8において、手順書情報からベクトルが構成され、正常操作集合(ログデータ)からベクトルが構成されている。また、手順書のベクトルがクラスタリングされている。さらに、クラスタリングされた手順書のベクトルの集合と、正常操作集合ベクトルの集合とが対応付いている。
(具体例3)
The outline of the process of the above specific example 1 is shown in FIG. In FIG. 8, the vector is constructed from the procedure manual information, and the vector is constructed from the normal operation set (log data). In addition, the vectors of the procedure manual are clustered. Furthermore, a set of vectors in a clustered procedure manual is associated with a set of normal operation set vectors.
(Specific example 3)

異常検知のためのクラスタ選択の処理を説明する具体例3を、図9を参照して説明する。 具体例3において、被験者が、システム運用のために、端末装置を用いてサーバ装置にログインし、ログアウトするまでの期間、手順書Aに基づいて、各種の操作を行った、とする。 A specific example 3 for explaining the cluster selection process for abnormality detection will be described with reference to FIG. In Specific Example 3, it is assumed that the subject performs various operations based on the procedure manual A during the period from logging in to the server device using the terminal device and logging out for system operation.

そして、端末装置では、被験者が手順書Aをもとに入力した操作の操作情報(ウィンドウタイトル、およびキーボード入力)を記録し、ログデータを蓄積した、とする。そして、端末装置から異常操作検知装置Aにログデータを含む判断指示が送信された、とする。なお、ログデータは、検査対象の操作集合であり、1セッション(ログインからログアウトまで)分の操作集合である。また、サーバ識別子は、ユーザが操作したシステムを構成するサーバ装置である。 Then, it is assumed that the terminal device records the operation information (window title and keyboard input) of the operation input by the subject based on the procedure manual A, and accumulates the log data. Then, it is assumed that a determination instruction including log data is transmitted from the terminal device to the abnormality operation detection device A. The log data is an operation set to be inspected, and is an operation set for one session (from login to logout). Further, the server identifier is a server device that constitutes a system operated by the user.

次に、異常操作検知装置Aの受付部2は、端末装置から操作集合を含む判断指示を受信する。 Next, the reception unit 2 of the abnormal operation detection device A receives a determination instruction including an operation set from the terminal device.

判断部32は、判断指示に対応する操作集合を取得する。次に、判断部32は、操作集合から、例えば、Bag-of-Wordsを用いて、操作集合ベクトルを構成する。 The determination unit 32 acquires an operation set corresponding to the determination instruction. Next, the determination unit 32 constructs an operation set vector from the operation set using, for example, Bag-of-Words.

次に、判断部32の手順書決定手段321は、当該操作集合ベクトルを用いて、当該操作集合ベクトルに最も近似するベクトル群である、手順書Aのベクトル群を決定する。つまり、手順書決定手段321は、手順書Aを決定する。 Next, the procedure manual determination means 321 of the determination unit 32 uses the operation set vector to determine the vector group of the procedure manual A, which is the vector group closest to the operation set vector. That is, the procedure manual determination means 321 determines the procedure manual A.

次に、正常操作集合選択手段322は、手順書Aに対応する2以上の正常操作集合を判断元情報格納部11から取得する。つまり、正常操作集合選択手段322は、手順書Aによるログの情報を取得する。 Next, the normal operation set selection means 322 acquires two or more normal operation sets corresponding to the procedure manual A from the determination source information storage unit 11. That is, the normal operation set selection means 322 acquires the log information according to the procedure manual A.

以上の具体例3の処理の概念を示す図は、図9である。
(具体例4)
FIG. 9 is a diagram showing the concept of the process of the above specific example 3.
(Specific example 4)

外れ値検知の処理を説明する具体例4を、図10を参照して説明する。 A specific example 4 for explaining the outlier detection process will be described with reference to FIG.

判断部32は、例えば、具体例3で取得した手順書Aに対応する2以上の各正常操作集合から正常操作集合ベクトルを取得する。かかる2以上の正常操作集合ベクトル(学習データと言っても良い)は、図10の1001である、とする。なお、図10の1001は、正常ログ群である。 The determination unit 32 acquires, for example, a normal operation set vector from each of two or more normal operation sets corresponding to the procedure manual A acquired in the specific example 3. It is assumed that the two or more normal operation set vectors (which may be called learning data) are 1001 in FIG. Note that 1001 in FIG. 10 is a normal log group.

次に、判断部32は、端末装置から受信された操作集合から操作集合ベクトルを取得する。かかる操作集合ベクトルは、図10の1002である、とする。なお、図10の1002は、新規ログである。 Next, the determination unit 32 acquires the operation set vector from the operation set received from the terminal device. It is assumed that the operation set vector is 1002 in FIG. Note that 1002 in FIG. 10 is a new log.

そして、判断部32は、操作集合ベクトル1002と2以上の正常操作集合ベクトル1001とを比較して、lofによる外れ値検知を行い、操作集合ベクトル1002は外れ値である、と判断した、とする。 Then, the determination unit 32 compares the operation set vector 1002 with the two or more normal operation set vectors 1001 and detects outliers by lof, and determines that the operation set vector 1002 is an outlier. ..

次に、判断部32は、変数「第一異常情報」に「異常」を示す値を代入する。
(具体例5)
Next, the determination unit 32 substitutes a value indicating "abnormality" into the variable "first abnormality information".
(Specific example 5)

新規時系列特徴による検知の処理を説明する具体例5を、図11を参照して説明する。具体例5において、例えば、判断部32は、1セッション内のログデータを特徴抽出したものをbigramによる時系列データにする。そして、判断部32は、過去の学習データには存在しない時系列の特徴数をカウントし、閾値を超えたか否かで異常検知する、とする。 A specific example 5 for explaining the detection process by the new time series feature will be described with reference to FIG. In the specific example 5, for example, the determination unit 32 features-extracts the log data in one session and converts it into time-series data by bigram. Then, the determination unit 32 counts the number of features in the time series that do not exist in the past learning data, and detects an abnormality based on whether or not the threshold value is exceeded.

判断部32は、例えば、具体例3で取得した手順書Aに対応する2以上の正常操作集合を取得する。 The determination unit 32 acquires, for example, two or more normal operation sets corresponding to the procedure manual A acquired in the specific example 3.

次に、判断部32は、端末装置から受信された新規のログである操作集合の中から、2つの操作情報である連続操作情報を、1つずつ操作情報をずらしながら取得していく。そして、判断部32は、各連続操作情報が、2以上の正常操作集合の中に出現するか否かを判断する。なお、図11において、新規のログである操作集合の中の「E→B」の連続操作情報は、2以上の正常操作集合の中に出現しない。 Next, the determination unit 32 acquires continuous operation information, which is two operation information, from the operation set, which is a new log received from the terminal device, while shifting the operation information one by one. Then, the determination unit 32 determines whether or not each continuous operation information appears in two or more normal operation sets. In FIG. 11, the continuous operation information of "E → B" in the operation set, which is a new log, does not appear in two or more normal operation sets.

次に、判断部32は、2以上の正常操作集合の中に出現しなかった連続操作情報の数を算出する。 Next, the determination unit 32 calculates the number of continuous operation information that did not appear in the two or more normal operation sets.

次に、判断部32は、2以上の正常操作集合の中に出現しなかった連続操作情報の数が閾値以上であるか否かを判断する。ここで、判断部32は、閾値未満である、と判断した、とする。 Next, the determination unit 32 determines whether or not the number of continuous operation information that does not appear in the two or more normal operation sets is equal to or greater than the threshold value. Here, it is assumed that the determination unit 32 determines that the value is less than the threshold value.

次に、判断部32は、変数「第二異常情報」に「正常」を示す値を代入する。
(具体例6)
Next, the determination unit 32 substitutes a value indicating "normal" into the variable "second abnormality information".
(Specific example 6)

希少特徴による検知の処理を説明する具体例6を、図12を参照して説明する。具体例6において、例えば、判断部32は、1セッション内のログデータを特徴抽出し、過去の学習データに、閾値A以下の数しか存在しない特徴の含有率が閾値Bを超えたか否かで異常検知する、とする。なお、特徴は、ここでは、操作情報である。 A specific example 6 for explaining the detection process based on the rare feature will be described with reference to FIG. In the specific example 6, for example, the determination unit 32 extracts the log data in one session, and determines whether or not the content rate of the feature having a number equal to or less than the threshold value A in the past learning data exceeds the threshold value B. It is assumed that an abnormality is detected. The feature here is operation information.

まず、判断部32は、具体例3で取得した手順書Aに対応する2以上の正常操作集合から各操作情報と出現回数との組の情報を、多数取得する。そして、判断部32は、出現回数が閾値A以下の操作情報(ここでは「Z」)を希操作情報として、希操作情報格納部12に蓄積する。 First, the determination unit 32 acquires a large amount of information on each set of operation information and the number of occurrences from two or more normal operation sets corresponding to the procedure manual A acquired in the specific example 3. Then, the determination unit 32 stores the operation information (here, “Z”) whose number of appearances is equal to or less than the threshold value A as the rare operation information in the rare operation information storage unit 12.

次に、判断部32は、端末装置から受信された新規のログである操作集合の中から、順に2以上の各操作情報を取得する。そして、判断部32は、2以上の各操作情報に対して、希操作情報格納部12に存在するか否かを判断し、希操作情報格納部12に存在する希操作情報に該当する操作情報の割(含有率)を算出する。 Next, the determination unit 32 acquires each of two or more operation information in order from the operation set which is a new log received from the terminal device. Then, the determination unit 32 determines whether or not the rare operation information storage unit 12 exists for each of the two or more operation information, and the operation information corresponding to the rare operation information existing in the rare operation information storage unit 12. Calculate the percentage (content rate).

次に、判断部32は、含有率が閾値B以上または閾値Bより大きいか否かを判断する。ここで、判断部32は、含有率が閾値B以上または閾値Bより大きいと判断し、変数「第三異常情報」に「異常」を示す値を代入する。 Next, the determination unit 32 determines whether or not the content rate is equal to or higher than the threshold value B or larger than the threshold value B. Here, the determination unit 32 determines that the content rate is equal to or higher than the threshold value B or larger than the threshold value B, and substitutes a value indicating "abnormality" into the variable "third abnormality information".

そして、処理部3は、例えば、取得した第一異常情報、第二異常情報、第三異常情報のうち、例えば、「異常」であると判断された第一異常情報、第三異常情報とを用いて、出力する異常情報を構成した、とする。 Then, the processing unit 3 obtains, for example, the first abnormality information and the third abnormality information determined to be "abnormal" among the acquired first abnormality information, second abnormality information, and third abnormality information. It is assumed that the abnormal information to be output is configured by using.

次に、出力部4は、構成された異常情報を出力する。かかる出力例は、図13である。図13において、新規ログが、外れ値であること、および新規ログ内の希少特徴(Z)が明示されている。 Next, the output unit 4 outputs the configured abnormality information. An example of such an output is shown in FIG. In FIG. 13, it is clearly shown that the new log is an outlier and that the rare feature (Z) in the new log is.

以上、本実施の形態によれば、システム運用において、異常操作を検知できる。その結果、監査者の労力が削減できる。 As described above, according to the present embodiment, abnormal operations can be detected in system operation. As a result, the labor of the auditor can be reduced.

また、本実施の形態によれば、1ログ内での異常度合の高い箇所も特定し、全般的に監査量の削減が期待できる。 Further, according to the present embodiment, a part having a high degree of abnormality in one log can be identified, and a reduction in the amount of audit can be expected in general.

なお、本実施の形態において、主に、1セッション内のログデータを用いて、異常性を検知した。しかし、例えば、異常操作検知装置Aが、被験者が操作する端末装置から操作情報をリアルタイムに受信し、蓄積された2以上の操作情報に対して異常性を検知する処理を行っても良い。なお、異常操作検知装置Aが異常性を検知する処理を開始するトリガーは、受信された2以上の操作情報の量が予め決められた条件を満たすほど多くなった場合、または被験者の操作時間が予め決められた条件を満たすほど長くなった場合等が好適である。 In this embodiment, the anomaly was detected mainly by using the log data in one session. However, for example, the abnormality operation detection device A may receive operation information in real time from the terminal device operated by the subject, and may perform a process of detecting an abnormality in the accumulated two or more operation information. The trigger for starting the process of detecting the abnormality by the abnormality operation detection device A is when the amount of two or more received operation information becomes large enough to satisfy a predetermined condition, or the operation time of the subject is increased. It is preferable that the length becomes long enough to satisfy a predetermined condition.

さらに、本実施の形態における処理は、ソフトウェアで実現しても良い。そして、このソフトウェアをソフトウェアダウンロード等により配布しても良い。また、このソフトウェアをCD-ROMなどの記録媒体に記録して流布しても良い。なお、このことは、本明細書における他の実施の形態においても該当する。なお、本実施の形態における情報処理装置を実現するソフトウェアは、以下のようなプログラムである。つまり、このプログラムは、例えば、システム運用時の情報システムに対する正常な操作を特定する2以上の正常操作情報に関する2以上の正常操作集合に基づく判断元情報が、2以上のいずれかの手順書に対応して格納される判断元情報格納部にアクセス可能なコンピュータを、被検査者が情報システムに対して行った操作を特定する2以上の操作情報を有する操作集合を受け付ける受付部と、前記受付部が受け付けた操作集合に対する手順書に対応する2以上の正常操作集合に基づく判断元情報と、前記受付部が受け付けた操作集合とを用いて、当該操作集合に対する異常性に関する情報である異常情報を取得する判断部と、前記異常情報を出力する出力部として機能させるためのプログラムである。 Further, the processing in the present embodiment may be realized by software. Then, this software may be distributed by software download or the like. Further, this software may be recorded on a recording medium such as a CD-ROM and disseminated. It should be noted that this also applies to other embodiments herein. The software that realizes the information processing device in this embodiment is the following program. That is, in this program, for example, the judgment source information based on the two or more normal operation sets relating to the two or more normal operation information that specifies the normal operation for the information system during system operation is included in one of the two or more procedure manuals. A reception unit that accepts an operation set having two or more operation information that specifies an operation performed by the inspected person on the information system, and a reception unit that can access the judgment source information storage unit that is stored correspondingly. Abnormal information that is information about anomalies with respect to the operation set using the judgment source information based on two or more normal operation sets corresponding to the procedure manual for the operation set accepted by the unit and the operation set received by the reception unit. It is a program for functioning as a determination unit for acquiring the above and an output unit for outputting the abnormality information.

また、図14は、本明細書で述べたプログラムを実行して、上述した種々の実施の形態の異常操作検知装置A等を実現するコンピュータの外観を示す。上述の実施の形態は、コンピュータハードウェア及びその上で実行されるコンピュータプログラムで実現され得る。図14は、このコンピュータシステム300の概観図であり、図15は、システム300のブロック図である。 Further, FIG. 14 shows the appearance of a computer that executes the program described in the present specification to realize the abnormality operation detection device A and the like in the various embodiments described above. The above-described embodiment can be realized by computer hardware and a computer program executed on the computer hardware. FIG. 14 is an overview view of the computer system 300, and FIG. 15 is a block diagram of the system 300.

図14において、コンピュータシステム300は、CD-ROMドライブを含むコンピュータ301と、キーボード302と、マウス303と、モニタ304とを含む。 In FIG. 14, the computer system 300 includes a computer 301 including a CD-ROM drive, a keyboard 302, a mouse 303, and a monitor 304.

図15において、コンピュータ301は、CD-ROMドライブ3012に加えて、MPU3013と、MPU3013、CD-ROMドライブ3012に接続されたバス3014と、ブートアッププログラム等のプログラムを記憶するためのROM3015と、MPU3013に接続され、アプリケーションプログラムの命令を一時的に記憶するとともに一時記憶空間を提供するためのRAM3016と、アプリケーションプログラム、システムプログラム、及びデータを記憶するためのハードディスク3017とを含む。ここでは、図示しないが、コンピュータ301は、さらに、LANへの接続を提供するネットワークカードを含んでも良い。 In FIG. 15, in addition to the CD-ROM drive 3012, the computer 301 includes an MPU 3013, a bus 3014 connected to the MPU 3013, a CD-ROM drive 3012, a ROM 3015 for storing a program such as a boot-up program, and an MPU 3013. Includes a RAM 3016 for temporarily storing application program instructions and providing temporary storage space, and a hard disk 3017 for storing application programs, system programs, and data. Although not shown here, the computer 301 may further include a network card that provides a connection to the LAN.

コンピュータシステム300に、上述した実施の形態の異常操作検知装置A等の機能を実行させるプログラムは、CD-ROM3101に記憶されて、CD-ROMドライブ3012に挿入され、さらにハードディスク3017に転送されても良い。これに代えて、プログラムは、図示しないネットワークを介してコンピュータ301に送信され、ハードディスク3017に記憶されても良い。プログラムは実行の際にRAM3016にロードされる。プログラムは、CD-ROM3101またはネットワークから直接、ロードされても良い。 Even if the program for causing the computer system 300 to execute the functions of the abnormal operation detection device A and the like according to the above-described embodiment is stored in the CD-ROM 3101, inserted into the CD-ROM drive 3012, and further transferred to the hard disk 3017. good. Alternatively, the program may be transmitted to the computer 301 via a network (not shown) and stored in the hard disk 3017. The program is loaded into RAM 3016 at run time. The program may be loaded directly from the CD-ROM3101 or the network.

プログラムは、コンピュータ301に、上述した実施の形態の異常操作検知装置A等の機能を実行させるオペレーティングシステム(OS)、またはサードパーティープログラム等は、必ずしも含まなくても良い。プログラムは、制御された態様で適切な機能(モジュール)を呼び出し、所望の結果が得られるようにする命令の部分のみを含んでいれば良い。コンピュータシステム300がどのように動作するかは周知であり、詳細な説明は省略する。 The program does not necessarily have to include an operating system (OS), a third-party program, or the like that causes the computer 301 to execute the functions of the abnormality operation detection device A or the like according to the above-described embodiment. The program need only include a portion of the instruction that calls the appropriate function (module) in a controlled manner to obtain the desired result. It is well known how the computer system 300 works, and detailed description thereof will be omitted.

なお、上記プログラムにおいて、情報を送信するステップや、情報を受信するステップなどでは、ハードウェアによって行われる処理、例えば、送信ステップにおけるモデムやインターフェースカードなどで行われる処理(ハードウェアでしか行われない処理)は含まれない。 In the above program, in the step of transmitting information and the step of receiving information, the processing performed by the hardware, for example, the processing performed by the modem or the interface card in the transmission step (only performed by the hardware). Processing) is not included.

また、上記プログラムを実行するコンピュータは、単数であってもよく、複数であってもよい。すなわち、集中処理を行ってもよく、あるいは分散処理を行ってもよい。 Further, the number of computers that execute the above program may be singular or plural. That is, centralized processing may be performed, or distributed processing may be performed.

また、上記各実施の形態において、一の装置に存在する2以上の通信手段は、物理的に一の媒体で実現されても良いことは言うまでもない。 Further, it goes without saying that in each of the above embodiments, the two or more communication means existing in one device may be physically realized by one medium.

本発明は、以上の実施の形態に限定されることなく、種々の変更が可能であり、それらも本発明の範囲内に包含されるものであることは言うまでもない。 It goes without saying that the present invention is not limited to the above embodiments, and various modifications can be made, and these are also included in the scope of the present invention.

以上のように、本発明にかかる異常操作検知装置は、システム運用において、異常操作を検知できるという効果を有し、等として有用である。 As described above, the abnormality operation detection device according to the present invention has an effect of being able to detect an abnormality operation in system operation, and is useful as such.

A 異常操作検知装置
1 格納部
2 受付部
3 処理部
4 出力部
11 判断元情報格納部
12 希操作情報格納部
13 手順書情報格納部
31 学習部
32 判断部
321 手順書決定手段
322 正常操作集合選択手段
323 判断手段
A Abnormal operation detection device 1 Storage unit 2 Reception unit 3 Processing unit 4 Output unit 11 Judgment source information storage unit 12 Rare operation information storage unit 13 Procedure manual information storage unit 31 Learning unit 32 Judgment unit 321 Procedure manual determination means 322 Normal operation set Selection means 323 Judgment means

Claims (11)

システム運用時の情報システムに対する正常な操作を特定する2以上の正常操作情報に関する2以上の正常操作集合に基づく判断元情報が、2以上のいずれかの手順書に対応して格納される判断元情報格納部と、
被検査者が情報システムに対して行った操作を特定する2以上の操作情報を有する操作集合を受け付ける受付部と、
前記受付部が受け付けた操作集合に対する手順書に対応する2以上の正常操作集合に基づく判断元情報と、前記受付部が受け付けた操作集合とを用いて、当該操作集合に対する異常性に関する情報である異常情報を取得する判断部と、
前記異常情報を出力する出力部とを具備する異常操作検知装置。
Information during system operation Judgment source information based on two or more normal operation sets related to two or more normal operation information that identifies normal operation for the system is stored corresponding to one of the two or more procedure manuals. Information storage unit and
A reception unit that accepts an operation set that has two or more operation information that identifies the operation performed by the inspector on the information system.
It is information about anomaly with respect to the operation set by using the judgment source information based on two or more normal operation sets corresponding to the procedure manual for the operation set received by the reception unit and the operation set received by the reception unit. Judgment unit to acquire abnormal information and
An abnormality operation detection device including an output unit that outputs the abnormality information.
前記判断部は、
前記受付部が受け付けた操作集合を用いて、手順書を決定する手順書決定手段と、
前記手順書決定手段が決定した手順書に対応する2以上の正常操作集合を前記判断元情報格納部から取得する正常操作集合選択手段と、
前記正常操作集合選択手段が取得した2以上の正常操作集合を用いて異常情報を取得する判断手段とを具備する請求項1記載の異常操作検知装置。
The judgment unit
Using the operation set received by the reception unit, the procedure manual determination means for determining the procedure manual and the procedure manual determination means.
A normal operation set selection means for acquiring two or more normal operation sets corresponding to the procedure manual determined by the procedure manual determination means from the determination source information storage unit, and a normal operation set selection means.
The abnormality operation detection device according to claim 1, further comprising a determination means for acquiring abnormality information using two or more normal operation sets acquired by the normal operation set selection means.
前記受付部は、
手順書を識別する手順書識別子をも受け付け、
前記判断部は、
前記受付部が受け付けた手順書識別子で識別される手順書に対応する2以上の正常操作集合を前記判断元情報格納部から取得する正常操作集合選択手段と、
前記正常操作集合選択手段が取得した2以上の正常操作集合を用いて異常情報を取得する判断手段とを具備する請求項1記載の異常操作検知装置。
The reception department
It also accepts runbook identifiers that identify runbooks,
The judgment unit
A normal operation set selection means for acquiring two or more normal operation sets corresponding to the procedure manual identified by the procedure manual identifier received by the reception unit from the determination source information storage unit.
The abnormality operation detection device according to claim 1, further comprising a determination means for acquiring abnormality information using two or more normal operation sets acquired by the normal operation set selection means.
前記正常操作集合および前記操作情報は、操作により発生したイベントであり、情報システムが発生させるイベントに関する内部イベント情報も含む請求項1から請求項3いずれか一項に記載の異常操作検知装置。 The abnormal operation detection device according to any one of claims 1 to 3, wherein the normal operation set and the operation information are events generated by an operation and include internal event information regarding an event generated by an information system. 前記受付部が受け付けた操作集合は、
前記被検査者が前記情報システムに対して、ログインからログアウトまでの1セッションの間に行った2以上の操作の操作情報を有する情報であり、
前記判断部は、
前記受付部が受け付けた操作集合の全体を、前記判断元情報に対して適用し、異常情報を取得する請求項1から請求項4いずれか一項に記載の異常操作検知装置。
The operation set accepted by the reception unit is
Information having operation information of two or more operations performed by the inspected person with respect to the information system during one session from login to logout.
The judgment unit
The abnormality operation detection device according to any one of claims 1 to 4, wherein the entire operation set received by the reception unit is applied to the determination source information to acquire abnormality information.
前記受付部が受け付けた操作集合は、
前記被検査者が前記情報システムに対して行った、連続する2以上の操作の操作情報である連続操作情報を有し、
前記判断部は、
前記連続操作情報を、前記判断元情報格納部の2以上の正常操作集合に対して適用し、異常情報を取得する請求項1から請求項4いずれか一項に記載の異常操作検知装置。
The operation set accepted by the reception unit is
It has continuous operation information which is operation information of two or more consecutive operations performed by the inspected person on the information system.
The judgment unit
The abnormality operation detection device according to any one of claims 1 to 4, wherein the continuous operation information is applied to two or more normal operation sets of the determination source information storage unit to acquire abnormality information.
希な操作を特定する操作情報である1以上の希操作情報が格納される希操作情報格納部をさらに具備し、
前記判断部は、
前記受付部が受け付けた操作集合の中に、前記希操作情報格納部の1以上の各希操作情報の存在に関する希操作存在情報を取得し、希操作存在情報を用いて異常情報を取得する請求項1から請求項4いずれか一項に記載の異常操作検知装置。
It further includes a rare operation information storage unit that stores one or more rare operation information that is operation information that identifies a rare operation.
The judgment unit
A claim for acquiring rare operation existence information regarding the existence of one or more rare operation information of the rare operation information storage unit in the operation set received by the reception unit, and acquiring abnormal information using the rare operation existence information. The abnormality operation detection device according to any one of items 1 to 4.
前記正常操作集合は、
2以上の正常操作情報から構成される正常操作ベクトルであり、
前記判断部は、
前記受付部が受け付けた操作集合から入力ベクトルを構成し、当該入力ベクトルと前記2以上の正常操作ベクトルとを用いて、異常情報を取得する請求項1から請求項7いずれか一項に記載の異常操作検知装置。
The normal operation set is
It is a normal operation vector composed of two or more normal operation information.
The judgment unit
6. Abnormal operation detection device.
前記判断元情報は、
前記2以上の正常操作集合を用いて、機械学習のアルゴリズムにより構成された学習器であり、
前記判断部は、
前記受付部が受け付けた操作集合を、機械学習のアルゴリズムにより、前記学習器に適用し異常情報を取得する請求項1から請求項8いずれか一項に記載の異常操作検知装置。
The judgment source information is
It is a learning device configured by a machine learning algorithm using the above two or more normal operation sets.
The judgment unit
The abnormality operation detection device according to any one of claims 1 to 8, wherein the operation set received by the reception unit is applied to the learning device by a machine learning algorithm to acquire abnormality information.
システム運用時の情報システムに対する正常な操作を特定する2以上の正常操作情報に関する2以上の正常操作集合に基づく判断元情報が、2以上のいずれかの手順書に対応して格納される判断元情報格納部と、受付部と、判断部と、出力部とにより実現される異常操作検知方法であって、
前記受付部が、被検査者が情報システムに対して行った操作を特定する2以上の操作情報を有する操作集合を受け付ける受付ステップと、
前記判断部が、前記受付ステップで受け付けられた操作集合に対する手順書に対応する2以上の正常操作集合に基づく判断元情報と、前記受付ステップで受け付けられた操作集合とを用いて、当該操作集合に対する異常性に関する情報である異常情報を取得する判断ステップと、
前記出力部が、前記異常情報を出力する出力ステップとを具備する異常操作検知方法。
Information during system operation Judgment source information based on two or more normal operation sets related to two or more normal operation information that identifies normal operation for the system is stored corresponding to one of the two or more procedure manuals. It is an abnormal operation detection method realized by an information storage unit, a reception unit, a judgment unit, and an output unit.
A reception step in which the reception unit receives an operation set having two or more operation information that specifies an operation performed by the inspected person on the information system.
The judgment unit uses the judgment source information based on two or more normal operation sets corresponding to the procedure manual for the operation set received in the reception step, and the operation set received in the reception step. Judgment step to acquire anomaly information, which is information about anomaly with respect to
An abnormality operation detection method in which the output unit includes an output step for outputting the abnormality information.
システム運用時の情報システムに対する正常な操作を特定する2以上の正常操作情報に関する2以上の正常操作集合に基づく判断元情報が、2以上のいずれかの手順書に対応して格納される判断元情報格納部にアクセス可能なコンピュータを、
被検査者が情報システムに対して行った操作を特定する2以上の操作情報を有する操作集合を受け付ける受付部と、
前記受付部が受け付けた操作集合に対する手順書に対応する2以上の正常操作集合に基づく判断元情報と、前記受付部が受け付けた操作集合とを用いて、当該操作集合に対する異常性に関する情報である異常情報を取得する判断部と、
前記異常情報を出力する出力部として機能させるためのプログラム。
Information during system operation Judgment source information based on two or more normal operation sets related to two or more normal operation information that identifies normal operation for the system is stored corresponding to one of the two or more procedure manuals. A computer that can access the information storage
A reception unit that accepts an operation set that has two or more operation information that identifies the operation performed by the inspector on the information system.
It is information about anomaly with respect to the operation set by using the judgment source information based on two or more normal operation sets corresponding to the procedure manual for the operation set received by the reception unit and the operation set received by the reception unit. Judgment unit to acquire abnormal information and
A program for functioning as an output unit that outputs the abnormality information.
JP2018100484A 2018-05-25 2018-05-25 Abnormal operation detection device, abnormal operation detection method, and program Active JP7094512B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2018100484A JP7094512B2 (en) 2018-05-25 2018-05-25 Abnormal operation detection device, abnormal operation detection method, and program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2018100484A JP7094512B2 (en) 2018-05-25 2018-05-25 Abnormal operation detection device, abnormal operation detection method, and program

Publications (2)

Publication Number Publication Date
JP2019204408A JP2019204408A (en) 2019-11-28
JP7094512B2 true JP7094512B2 (en) 2022-07-04

Family

ID=68727071

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018100484A Active JP7094512B2 (en) 2018-05-25 2018-05-25 Abnormal operation detection device, abnormal operation detection method, and program

Country Status (1)

Country Link
JP (1) JP7094512B2 (en)

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2017126282A (en) 2016-01-15 2017-07-20 富士通株式会社 Detection program, detection method and detection device
WO2017154844A1 (en) 2016-03-07 2017-09-14 日本電信電話株式会社 Analysis device, analysis method, and analysis program

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2017126282A (en) 2016-01-15 2017-07-20 富士通株式会社 Detection program, detection method and detection device
WO2017154844A1 (en) 2016-03-07 2017-09-14 日本電信電話株式会社 Analysis device, analysis method, and analysis program

Also Published As

Publication number Publication date
JP2019204408A (en) 2019-11-28

Similar Documents

Publication Publication Date Title
US10423647B2 (en) Descriptive datacenter state comparison
US11902316B2 (en) Real-time cybersecurity status system with event ticker
US10237295B2 (en) Automated event ID field analysis on heterogeneous logs
US20190095417A1 (en) Content aware heterogeneous log pattern comparative analysis engine
US10353762B2 (en) Hierarchical fault determination in an application performance management system
US20180196837A1 (en) Root cause analysis of performance problems
KR20200057903A (en) Artificial intelligence model platform and operation method thereof
CN109543891B (en) Method and apparatus for establishing capacity prediction model, and computer-readable storage medium
US11070582B1 (en) Cloud-based cybersecurity portal with vulnerability data management
US10225155B2 (en) Network anomaly detection
JP7274162B2 (en) ABNORMAL OPERATION DETECTION DEVICE, ABNORMAL OPERATION DETECTION METHOD, AND PROGRAM
US10671470B2 (en) Application performance management system with dynamic discovery and extension
JP7078114B2 (en) Log analyzer, log analysis method, program
JP4383484B2 (en) Message analysis apparatus, control method, and control program
US20160364282A1 (en) Application performance management system with collective learning
US10282239B2 (en) Monitoring method
US11153183B2 (en) Compacted messaging for application performance management system
JP7207009B2 (en) Anomaly detection device, anomaly detection method and anomaly detection program
US20210075812A1 (en) A system and a method for sequential anomaly revealing in a computer network
US10848371B2 (en) User interface for an application performance management system
JP7094512B2 (en) Abnormal operation detection device, abnormal operation detection method, and program
JP7276743B2 (en) ABNORMAL OPERATION DETECTION DEVICE, ABNORMAL OPERATION DETECTION METHOD, AND PROGRAM
US20210092159A1 (en) System for the prioritization and dynamic presentation of digital content
JP6780326B2 (en) Information processing equipment and programs
US10817396B2 (en) Recognition of operational elements by fingerprint in an application performance management system

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20210422

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20220524

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20220613

R150 Certificate of patent or registration of utility model

Ref document number: 7094512

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150