JP7397841B2 - サーバ、ユーザ端末、システム、及びアクセス制御方法 - Google Patents
サーバ、ユーザ端末、システム、及びアクセス制御方法 Download PDFInfo
- Publication number
- JP7397841B2 JP7397841B2 JP2021182555A JP2021182555A JP7397841B2 JP 7397841 B2 JP7397841 B2 JP 7397841B2 JP 2021182555 A JP2021182555 A JP 2021182555A JP 2021182555 A JP2021182555 A JP 2021182555A JP 7397841 B2 JP7397841 B2 JP 7397841B2
- Authority
- JP
- Japan
- Prior art keywords
- user
- access
- information
- policy
- predetermined resource
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000000034 method Methods 0.000 title claims description 35
- 238000004458 analytical method Methods 0.000 claims description 87
- 230000006399 behavior Effects 0.000 claims description 30
- 230000001186 cumulative effect Effects 0.000 claims description 3
- 230000009471 action Effects 0.000 description 15
- 238000012549 training Methods 0.000 description 14
- 230000006870 function Effects 0.000 description 7
- 230000036541 health Effects 0.000 description 5
- 238000007726 management method Methods 0.000 description 5
- 230000005540 biological transmission Effects 0.000 description 3
- 238000005259 measurement Methods 0.000 description 3
- 238000012544 monitoring process Methods 0.000 description 3
- 238000012546 transfer Methods 0.000 description 3
- 238000001514 detection method Methods 0.000 description 2
- 238000010586 diagram Methods 0.000 description 2
- 238000010801 machine learning Methods 0.000 description 2
- 230000008520 organization Effects 0.000 description 2
- 239000000427 antigen Substances 0.000 description 1
- 102000036639 antigens Human genes 0.000 description 1
- 108091007433 antigens Proteins 0.000 description 1
- 238000013473 artificial intelligence Methods 0.000 description 1
- 239000002131 composite material Substances 0.000 description 1
- 238000013144 data compression Methods 0.000 description 1
- 201000010099 disease Diseases 0.000 description 1
- 208000037265 diseases, disorders, signs and symptoms Diseases 0.000 description 1
- 238000005516 engineering process Methods 0.000 description 1
- 230000010365 information processing Effects 0.000 description 1
- 239000004973 liquid crystal related substance Substances 0.000 description 1
- 238000011017 operating method Methods 0.000 description 1
- 230000008569 process Effects 0.000 description 1
- 238000012545 processing Methods 0.000 description 1
- 238000012797 qualification Methods 0.000 description 1
- 239000004065 semiconductor Substances 0.000 description 1
- 238000012360 testing method Methods 0.000 description 1
- 238000002255 vaccination Methods 0.000 description 1
Images
Landscapes
- Storage Device Security (AREA)
Description
図1に、本開示の一実施形態に係るシステムの構成概念図を示す。ユーザはユーザ端末200を用いてネットワーク300を介してサーバ100を経由してリソース400にアクセスする。サーバ100はユーザ端末200からユーザの状態情報を取得し、予め規定されたポリシーに従って、ユーザによる所定のリソースへのアクセスを許可すべきか否かを動的に制御する。ユーザが所定のリソースにアクセス可能であるか否かを、ユーザの状態に基づいてサーバ100が判断するため、ユーザは、種々のリソースへアクセスするためのネットワーク環境を個別に用意する必要がなくなり、業務効率や運用効率を向上させることができる。
サーバ100は、アカウント情報取得部1と、ユーザ状態情報取得部2と、ポリシー記憶部3と、分析部4と、アクセス制御部5と、を有している。これらの各部は、サーバ100が備えるプロセッサで実行されるプログラムにより実現される機能モジュールである。あるいは、これらの各部は、ファームウェアとしてサーバ100に実装されてもよい。また、サーバ100は、さらに、ユーザによる過去のアクセスログを記憶したアクセスログ記憶部6、及び送受信部7を備えてよい。なお、サーバ100は、オフィスまたは、データセンター等に設置された情報処理装置、あるいは、クラウドサービス上に仮想的に定義された仮想サーバであってもよい。
ユーザ端末200は、入力部201と、表示部202と、送受信部203と、を有している。入力部201には、キーボードやマウス等の入力装置を用いることができる。表示部202には、液晶表示装置や有機EL表示装置等の表示装置を用いることができる。送受信部203は、ネットワーク300と接続され、サーバ100との間でデータを送受信することができる。ユーザ端末200には、上記のような物理端末だけでなく、仮想端末を用いてよい。仮想端末を用いることにより、サーバにアプリケーションやデータを集約させることができ、端末にデータを残さないようにすることができるため、情報漏洩を防止することができる。
所定のリソース400の例として、例えば、SaaS(Software as a Service)401、社内システム402、ファイルサーバ403、インターネット接続404等が挙げられるが、これらの例には限られず、サーバ100によって、ユーザからのアクセスを制御することが可能な種々のリソースを利用することができる。
図2に、本開示の一実施形態に係るサーバの動作手順を説明するためのフローチャートの第1の例を示す。まず、ステップS101において、ユーザがユーザ端末200の入力部201を用いてユーザのアカウント情報を入力すると、サーバ100のアカウント情報取得部1がネットワーク300を介してユーザのアカウント情報を取得する。ユーザのアカウント情報には、ユーザの識別情報、パスワード、所属する部署に関する情報、職位に関する情報、使用する端末の識別情報、勤怠情報等が含まれてよい。なお、アカウント情報は、平文形式で送信されてもよいし、または、それらにバイナリ符号化・暗号化・データ圧縮などの処理を施した形式でサーバ100と、ユーザ端末200との間で送受信されてよい。
図3に、本開示の一実施形態に係るサーバの動作手順を説明するためのフローチャートの第2の例を示す。まず、ステップS201において、ユーザがユーザ端末200の入力部201を用いてユーザのアカウント情報を入力すると、サーバ100のアカウント情報取得部1がネットワーク300を介してユーザのアカウント情報を取得する。
図4に、本開示の一実施形態に係るサーバの動作手順を説明するためのフローチャートの第3の例を示す。まず、ステップS301において、ユーザがユーザ端末200の入力部201を用いてユーザのアカウント情報を入力すると、サーバ100のアカウント情報取得部1がネットワーク300を介してユーザのアカウント情報を取得する。
図5に、本開示の一実施形態に係るサーバの動作手順を説明するためのフローチャートの第4の例を示す。まず、ステップS401において、ユーザがユーザ端末200の入力部201を用いてユーザのアカウント情報を入力すると、サーバ100のアカウント情報取得部1がネットワーク300を介してユーザのアカウント情報を取得する。
図6に、本開示の一実施形態に係るサーバの動作手順を説明するためのフローチャートの第5の例を示す。まず、ステップS501において、ユーザがユーザ端末200の入力部201を用いてユーザのアカウント情報を入力すると、サーバ100のアカウント情報取得部1がネットワーク300を介してユーザのアカウント情報を取得する。
図7に、本開示の一実施形態に係るサーバの動作手順を説明するためのフローチャートの第6の例を示す。上記の第1の例から第5の例においては、1つのユーザの状態情報に基づいてアクセス制御を行う例について説明したが、このような例には限られず、複数のユーザ状態情報に基づいてアクセス制御を行うようにしてよい。
上記の複数のユーザ状態情報に基づくアクセス制御においては、各ユーザ状態情報の重みについては考慮されていない。しかしながら、複数のユーザ状態情報には、重要度に応じて重み付けを行ってもよい。そこで、複数のユーザ状態情報の重み付けを行って、アクセス制御を行う例について説明する。
2 ユーザ状態情報取得部
3 ポリシー記憶部
4 分析部
5 アクセス制御部
6 アクセスログ記憶部
7 送受信部
21 アクセス時間情報取得部
22 位置情報取得部
23 人事情報取得部
24 履歴情報取得部
25 端末情報取得部
100 サーバ
200 ユーザ端末
201 入力部
202 表示部
203 送受信部
300 ネットワーク
400 リソース
401 SaaS
402 社内システム
403 ファイルサーバ
404 インターネット接続
Claims (9)
- 所定のリソースへのアクセスを要求しているユーザのアカウント情報を、ユーザ端末から取得するアカウント情報取得部と、
前記ユーザの状態に関するユーザ状態情報を取得するユーザ状態情報取得部と、
前記アカウント情報及び前記ユーザ状態情報と、前記ユーザの所定のリソースへのアクセス権限との関係を規定するポリシーを記憶したポリシー記憶部と、
前記ポリシーを参照して、前記アカウント情報及び前記ユーザ状態情報に基づいて、前記ユーザの前記所定のリソースへのアクセスの可否を分析する分析部と、
前記分析部による分析結果に基づいて、前記ユーザによる前記所定のリソースへのアクセスを制御するアクセス制御部と、
を有し、
前記分析部は、
複数のユーザ状態情報のそれぞれの重要性に応じて、複数のユーザ状態情報のそれぞれがアクセス許可条件を満たさなかった場合に積算する値の重み付けを行い、
前記複数のユーザ状態情報のそれぞれが前記アクセス許可条件を満たすか否かを判断し、
前記値の積算値が所定の閾値を超えるか否かに基づいて、アクセス可否を判断し、
前記アクセス制御部は、複数の追加認証方式のうちから、前記積算値に応じて適切なレベルの認証方式を選択して、アクセス許可の追加認証を行う、
ことを特徴とするサーバ。 - 前記ユーザ状態情報取得部は、前記ユーザがアクセスを要求している時間に関するアクセス時間情報を取得するアクセス時間情報取得部を含む、請求項1に記載のサーバ。
- 前記ユーザ状態情報取得部は、前記ユーザが存在する位置に関する位置情報を取得する位置情報取得部を含む、請求項1または2に記載のサーバ。
- 前記ユーザ状態情報取得部は、前記ユーザの職務上または業務上の状態に関する人事情報を取得する人事情報取得部を含む、請求項1乃至3のいずれか一項に記載のサーバ。
- 前記ユーザ状態情報取得部は、前記ユーザの行動履歴に関する履歴情報を取得する履歴情報取得部を含む、請求項1乃至4のいずれか一項に記載のサーバ。
- 前記ユーザ状態情報取得部は、前記ユーザが使用する端末に関する端末情報を取得する端末情報取得部を含む、請求項1乃至5のいずれか一項に記載のサーバ。
- 前記分析部は、
複数のユーザの行動履歴に関する履歴情報と、各履歴情報が前記ポリシーに適合するか否かを示すデータとを学習データとして学習された学習モデルであって、リソースへのアクセスを試みたユーザの行動履歴を入力として、前記行動履歴が前記ポリシーに適合するか否かを出力する学習モデルを有する、
請求項1乃至6のいずれか一項に記載のサーバ。 - ユーザ端末と、サーバと、を有するシステムであって、
前記ユーザ端末は、
アクセスを要求しているユーザのアカウント情報を入力する入力部と、
所定のリソースへのアクセスを要求する信号を送信し、かつ、前記アカウント情報、及び前記ユーザの状態に関するユーザ状態情報と、前記ユーザの前記所定のリソースへのアクセス権限との関係を規定するポリシーを参照して、前記アカウント情報及び前記ユーザ状態情報に基づいて、前記ユーザの前記所定のリソースへのアクセスの可否を分析した分析結果に基づいて、前記ユーザによる前記所定のリソースへのアクセスの可否に関する情報を受信する送受信部と、
を有し、
前記サーバは、
ユーザ端末から所定のリソースへのアクセスを要求している前記ユーザのアカウント情報を取得するアカウント情報取得部と、
前記ユーザの状態に関するユーザ状態情報を取得するユーザ状態情報取得部と、
前記アカウント情報及び前記ユーザ状態情報と、前記ユーザの所定のリソースへのアクセス権限との関係を規定するポリシーを記憶したポリシー記憶部と、
前記ポリシーを参照して、前記アカウント情報及び前記ユーザ状態情報に基づいて、前記ユーザの前記所定のリソースへのアクセスの可否を分析する分析部と、
前記分析部による分析結果に基づいて、前記ユーザによる前記所定のリソースへのアクセスを制御するアクセス制御部と、
を有し、
前記分析部は、
複数のユーザ状態情報のそれぞれの重要性に応じて、複数のユーザ状態情報のそれぞれがアクセス許可条件を満たさなかった場合に積算する値の重み付けを行い、
前記複数のユーザ状態情報のそれぞれが前記アクセス許可条件を満たすか否かを判断し、
前記値の積算値が所定の閾値を超えるか否かに基づいて、アクセス可否を判断し、
前記アクセス制御部は、複数の追加認証方式のうちから、前記積算値に応じて適切なレベルの認証方式を選択して、アクセス許可の追加認証を行う、
ことを特徴とするシステム。 - サーバが、
ユーザ端末から所定のリソースへのアクセスを要求しているユーザのアカウント情報を取得し、
前記ユーザの状態に関するユーザ状態情報を取得し、
前記アカウント情報及び前記ユーザ状態情報と、前記ユーザの所定のリソースへのアクセス権限との関係を規定するポリシーを記憶し、
前記ポリシーを参照して、前記アカウント情報及び前記ユーザ状態情報に基づいて、前記ユーザの前記所定のリソースへのアクセスの可否を分析し、
分析結果に基づいて、前記ユーザによる前記所定のリソースへのアクセスを制御し、
複数のユーザ状態情報のそれぞれの重要性に応じて、複数のユーザ状態情報のそれぞれがアクセス許可条件を満たさなかった場合に積算する値の重み付けを行い、
前記複数のユーザ状態情報のそれぞれが前記アクセス許可条件を満たすか否かを判断し、
前記値の積算値が所定の閾値を超えるか否かに基づいて、アクセス可否を判断し、
複数の追加認証方式のうちから、前記積算値に応じて適切なレベルの認証方式を選択して、アクセス許可の追加認証を行う、
ことを特徴とするアクセス制御方法。
Priority Applications (2)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2021182555A JP7397841B2 (ja) | 2021-11-09 | 2021-11-09 | サーバ、ユーザ端末、システム、及びアクセス制御方法 |
JP2023145290A JP7549717B2 (ja) | 2021-11-09 | 2023-09-07 | サーバ、ユーザ端末、システム、及びアクセス制御方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2021182555A JP7397841B2 (ja) | 2021-11-09 | 2021-11-09 | サーバ、ユーザ端末、システム、及びアクセス制御方法 |
Related Child Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2023145290A Division JP7549717B2 (ja) | 2021-11-09 | 2023-09-07 | サーバ、ユーザ端末、システム、及びアクセス制御方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2023070406A JP2023070406A (ja) | 2023-05-19 |
JP7397841B2 true JP7397841B2 (ja) | 2023-12-13 |
Family
ID=86331486
Family Applications (2)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2021182555A Active JP7397841B2 (ja) | 2021-11-09 | 2021-11-09 | サーバ、ユーザ端末、システム、及びアクセス制御方法 |
JP2023145290A Active JP7549717B2 (ja) | 2021-11-09 | 2023-09-07 | サーバ、ユーザ端末、システム、及びアクセス制御方法 |
Family Applications After (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2023145290A Active JP7549717B2 (ja) | 2021-11-09 | 2023-09-07 | サーバ、ユーザ端末、システム、及びアクセス制御方法 |
Country Status (1)
Country | Link |
---|---|
JP (2) | JP7397841B2 (ja) |
Citations (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2016031751A1 (ja) | 2014-08-25 | 2016-03-03 | 国立大学法人東京大学 | 認証システム及び方法 |
WO2017013713A1 (ja) | 2015-07-17 | 2017-01-26 | 三菱電機株式会社 | 機器管理装置、機器管理方法およびプログラム |
WO2017065070A1 (ja) | 2015-10-13 | 2017-04-20 | 日本電気株式会社 | 不審行動検知システム、情報処理装置、方法およびプログラム |
US20180357407A1 (en) | 2015-12-03 | 2018-12-13 | Carrier Corporation | Authentication system with motion parameters |
CN113032745A (zh) | 2021-03-19 | 2021-06-25 | 上海依图网络科技有限公司 | 权限管理设备及其权限管理方法和介质 |
US20210320916A1 (en) | 2020-04-14 | 2021-10-14 | Triple Win Technology(Shenzhen) Co.Ltd. | Authority management method and computing device utilizing method |
Family Cites Families (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JPH09160818A (ja) * | 1995-12-06 | 1997-06-20 | Kokusai Electric Co Ltd | ファイルの自動バックアップ方法 |
JP4937171B2 (ja) | 2008-03-26 | 2012-05-23 | みずほ情報総研株式会社 | データ開示システム、アクセス制御設定方法、及びアクセス制御設定プログラム |
-
2021
- 2021-11-09 JP JP2021182555A patent/JP7397841B2/ja active Active
-
2023
- 2023-09-07 JP JP2023145290A patent/JP7549717B2/ja active Active
Patent Citations (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2016031751A1 (ja) | 2014-08-25 | 2016-03-03 | 国立大学法人東京大学 | 認証システム及び方法 |
WO2017013713A1 (ja) | 2015-07-17 | 2017-01-26 | 三菱電機株式会社 | 機器管理装置、機器管理方法およびプログラム |
WO2017065070A1 (ja) | 2015-10-13 | 2017-04-20 | 日本電気株式会社 | 不審行動検知システム、情報処理装置、方法およびプログラム |
US20180357407A1 (en) | 2015-12-03 | 2018-12-13 | Carrier Corporation | Authentication system with motion parameters |
US20210320916A1 (en) | 2020-04-14 | 2021-10-14 | Triple Win Technology(Shenzhen) Co.Ltd. | Authority management method and computing device utilizing method |
CN113032745A (zh) | 2021-03-19 | 2021-06-25 | 上海依图网络科技有限公司 | 权限管理设备及其权限管理方法和介质 |
Also Published As
Publication number | Publication date |
---|---|
JP2023164977A (ja) | 2023-11-14 |
JP2023070406A (ja) | 2023-05-19 |
JP7549717B2 (ja) | 2024-09-11 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
US11805131B2 (en) | Methods and systems for virtual file storage and encryption | |
CN110086783B (zh) | 一种多账户管理的方法、装置、电子设备及存储介质 | |
EP2936378B1 (en) | Orchestrated interaction in access control evaluation | |
RU2371755C2 (ru) | Подборщик информации | |
JP4903287B2 (ja) | 画像情報管理システムにおけるユーザーの分類及びレベル付け管理システム | |
US11386224B2 (en) | Method and system for managing personal digital identifiers of a user in a plurality of data elements | |
JP2010537285A5 (ja) | ||
CN104871509B (zh) | 用于管理访问权限的方法和装置 | |
US20120023324A1 (en) | Insider threat correlation tool | |
US11777949B2 (en) | Dynamic user access control management | |
CN103617381B (zh) | 设备的权限配置方法和权限配置系统 | |
US9245149B1 (en) | System and method for controling privileges of consumers of personal data | |
EP3928270A1 (en) | Improvements related to interactive electronic employee feedback systems and methods | |
US10051085B2 (en) | System and method of data and command request processing | |
JP5203919B2 (ja) | サーバシステム | |
JP7397841B2 (ja) | サーバ、ユーザ端末、システム、及びアクセス制御方法 | |
US11341271B2 (en) | Information barriers for sensitive information | |
CN108475378B (zh) | 用于通过竞标请求分配传感器网络资源的系统 | |
US20220383407A1 (en) | Non-transitory computer readable medium storing program, information processing apparatus, and information processing method | |
US11665237B2 (en) | Data management system and non-transitory computer readable medium storing data management program | |
JP2002099773A (ja) | 遺伝子情報データベースを用いた情報格付・認証・仲介システム | |
Alshammari et al. | Towards a principled approach for engineering privacy by design | |
CN118761071A (zh) | 一种信息平台的数据治理方法及系统 | |
KR102331571B1 (ko) | 개인 정보 보호 시스템 및 개인 정보 보호 방법 | |
CN118096065A (zh) | 一种信息主体数据统一授权管理方法、系统及介质 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20220318 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20230516 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20230712 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20230815 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20230907 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20231121 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20231201 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 7397841 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |