JP7843848B2 - 異常コンテナ特定方法、システム、プログラム - Google Patents
異常コンテナ特定方法、システム、プログラムInfo
- Publication number
- JP7843848B2 JP7843848B2 JP2024533278A JP2024533278A JP7843848B2 JP 7843848 B2 JP7843848 B2 JP 7843848B2 JP 2024533278 A JP2024533278 A JP 2024533278A JP 2024533278 A JP2024533278 A JP 2024533278A JP 7843848 B2 JP7843848 B2 JP 7843848B2
- Authority
- JP
- Japan
- Prior art keywords
- container
- computer
- peer
- program
- containers
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/46—Multiprogramming arrangements
- G06F9/50—Allocation of resources, e.g. of the central processing unit [CPU]
- G06F9/5061—Partitioning or combining of resources
- G06F9/5077—Logical partitioning of resources; Management or configuration of virtualized resources
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/52—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow
- G06F21/53—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems during program execution, e.g. stack integrity ; Preventing unwanted data erasure; Buffer overflow by executing in a restricted environment, e.g. sandbox or secure virtual machine
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/552—Detecting local intrusion or implementing counter-measures involving long-term monitoring or reporting
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/56—Computer malware detection or handling, e.g. anti-virus arrangements
- G06F21/566—Dynamic detection, i.e. detection performed at run-time, e.g. emulation, suspicious activities
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/30—Arrangements for executing machine instructions, e.g. instruction decode
- G06F9/38—Concurrent instruction execution, e.g. pipeline or look ahead
- G06F9/3885—Concurrent instruction execution, e.g. pipeline or look ahead using a plurality of independent parallel functional units
- G06F9/3889—Concurrent instruction execution, e.g. pipeline or look ahead using a plurality of independent parallel functional units controlled by multiple instructions, e.g. MIMD, decoupled access or execute
- G06F9/3891—Concurrent instruction execution, e.g. pipeline or look ahead using a plurality of independent parallel functional units controlled by multiple instructions, e.g. MIMD, decoupled access or execute organised in groups of units sharing resources, e.g. clusters
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/44—Arrangements for executing specific programs
- G06F9/455—Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/44—Arrangements for executing specific programs
- G06F9/455—Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
- G06F9/45533—Hypervisors; Virtual machine monitors
- G06F9/45558—Hypervisor-specific management and integration aspects
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/44—Arrangements for executing specific programs
- G06F9/455—Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
- G06F9/45533—Hypervisors; Virtual machine monitors
- G06F9/45558—Hypervisor-specific management and integration aspects
- G06F2009/45591—Monitoring or debugging support
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F9/00—Arrangements for program control, e.g. control units
- G06F9/06—Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
- G06F9/44—Arrangements for executing specific programs
- G06F9/455—Emulation; Interpretation; Software simulation, e.g. virtualisation or emulation of application or operating system execution engines
- G06F9/45533—Hypervisors; Virtual machine monitors
- G06F9/45558—Hypervisor-specific management and integration aspects
- G06F2009/45595—Network integration; Enabling network access in virtual machine instances
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06N—COMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
- G06N3/00—Computing arrangements based on biological models
- G06N3/02—Neural networks
Landscapes
- Engineering & Computer Science (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- General Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Computer Hardware Design (AREA)
- Health & Medical Sciences (AREA)
- General Health & Medical Sciences (AREA)
- Virology (AREA)
- Information Retrieval, Db Structures And Fs Structures Therefor (AREA)
- Management, Administration, Business Operations System, And Electronic Commerce (AREA)
Description
Claims (15)
- コンピュータの情報処理による方法であって、前記方法が、
第1のコンテナの実行時間フィーチャー・セットを、1つまたは複数のコンピュータ・プロセッサによって、決定することであって、前記実行時間フィーチャー・セットには、集約された時間的に配置されたコンテナ動作が含まれる、前記決定することと、
共有コンテナ目的、類似のコンテナ動作、および類似のコンテナ・ファイル構造に基づいて、1つまたは複数の対等コンテナまたは対等ポッドで前記第1のコンテナを、1つまたは複数のコンピュータ・プロセッサによって、クラスタ化することと、
各対等コンテナについて追加の実行時間フィーチャー・セットを、1つまたは複数のコンピュータ・プロセッサによって、決定することと、
前記第1のコンテナと各対等コンテナとの差異を、1つまたは複数のコンピュータ・プロセッサによって、計算することと、
前記計算された差異が差異しきい値を超えると、異常として前記第1のコンテナを、1つまたは複数のコンピュータ・プロセッサによって、特定することとを含む、方法。 - 前記第1のコンテナと各対等コンテナとの間の前記差異を計算することが、
特定の期間に、前記クラスタ化された対等コンテナから集約された第2の実行時間フィーチャー・セットに基づいて実行ベースライン実行時間フィーチャー・セットを、1つまたは複数のコンピュータ・プロセッサによって、作成することをさらに含む、請求項1に記載の方法。 - 前記実行時間フィーチャー・セットが、ファイル運用、ネットワーク運用、およびプロセス運用を含む、請求項1に記載の方法。
- 前記共有コンテナ目的に基づいて対等コンテナまたは対等ポッドで前記第1のコンテナをクラスタ化することが、
前記第1のコンテナおよび1つまたは複数の知られているコンテナのファイル名、フォルダ名、親フォルダ、サブフォルダ、関連許可、作成日、修正日、シンボル・リンク、ファイル・サイズ、フォルダ・サイズ、およびファイル・タイプを、1つまたは複数のコンピュータ・プロセッサによって、比較して前記第1のコンテナの前記共有コンテナ目的を決定することを含む、請求項1に記載の方法。 - 前記差異が、システム・コールのパーセンテージ・ベクトル、集約された配置されたコンテナ動作の数、タッチされたファイルの数、作成されたファイルの数、およびネットワーク接続の数から導出される、請求項1に記載の方法。
- 前記クラスタ化された対等コンテナを含むレプリカ・セットに前記第1のコンテナを、1つまたは複数のコンピュータ・プロセッサによって、追加すること
をさらに含む、請求項1に記載の方法。 - 前記特定されたコンテナ目的およびエンタープライズ重要度の関連レベルに基づいて前記差異しきい値を、1つまたは複数のコンピュータ・プロセッサによって、調整すること
をさらに含む、請求項1に記載の方法。 - 請求項1~7の何れか1項に記載の方法を、コンピュータに実行させる、コンピュータ・プログラム。
- 請求項8に記載の前記コンピュータ・プログラムを、1つまたは複数のコンピュータ可読ストレージ・メディアに記憶した、ストレージ・メディア。
- コンピュータ・システムであって、
1つまたは複数のコンピュータ・プロセッサと、
1つまたは複数のコンピュータ可読ストレージ・メディアと、
前記1つまたは複数のプロセッサのうちの少なくとも1つによって実行するために前記コンピュータ可読ストレージ・メディアに記憶されたプログラム命令とを含み、前記記憶されたプログラム命令が、
第1のコンテナの実行時間フィーチャー・セットを決定するためのプログラム命令、前記実行時間フィーチャー・セットが、集約された時間的に配置されたコンテナ動作を含む、と、
共有コンテナ目的、類似のコンテナ動作、および類似のコンテナ・ファイル構造に基づいて1つまたは複数の対等コンテナまたは対等ポッドで前記第1のコンテナをクラスタ化するためのプログラム命令と、
各対等コンテナの追加の実行時間フィーチャー・セットを決定するためのプログラム命令と、
前記第1のコンテナと各対等コンテナとの間の差異を計算するためのプログラム命令と、
前記計算された差異が差異しきい値を超えると前記第1のコンテナを異常として特定するためのプログラム命令とを含む、コンピュータ・システム。 - 前記第1のコンテナと各対等コンテナとの間の前記差異を計算するための前記プログラム命令が、
特定の期間に、前記クラスタ化された対等コンテナから、集約された第2の実行時間フィーチャー・セットに基づいて、実行ベースライン実行時間フィーチャー・セットを作成するためのプログラム命令を含む、請求項10に記載のコンピュータ・システム。 - 前記実行時間フィーチャー・セットが、ファイル運用、ネットワーク運用、およびプロセス運用を含む、請求項10に記載のコンピュータ・システム。
- 共有コンテナ目的、類似のコンテナ動作、および類似のコンテナ・ファイル構造に基づいて1つまたは複数の対等コンテナまたは対等ポッドで前記第1のコンテナをクラスタ化するための前記プログラム命令が、
前記第1のコンテナおよび1つまたは複数の知られているコンテナのファイル名、フォルダ名、親フォルダ、サブフォルダ、関連許可、作成日、修正日、シンボル・リンク、ファイル・サイズ、フォルダ・サイズ、およびファイル・タイプを比較して前記第1のコンテナの前記共有コンテナ目的を決定するためのプログラム命令を含む、請求項10に記載のコンピュータ・システム。 - 前記差異が、システム・コールのパーセンテージ・ベクトル、集約された配置されたコンテナ動作の数、タッチされたファイルの数、作成されたファイルの数、およびネットワーク接続の数から導出される、請求項10に記載のコンピュータ・システム。
- 前記1つまたは複数のコンピュータ可読ストレージ・メディアに記憶された、前記プログラム命令が、
前記特定されたコンテナ目的およびエンタープライズ重要度の関連レベルに基づいて前記差異しきい値を調整するためのプログラム命令をさらに含む、請求項10に記載のコンピュータ・システム。
Applications Claiming Priority (3)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| US17/643,864 | 2021-12-13 | ||
| US17/643,864 US12147846B2 (en) | 2021-12-13 | 2021-12-13 | Clustered container protection |
| PCT/CN2022/134071 WO2023109460A1 (en) | 2021-12-13 | 2022-11-24 | Clustered container protection |
Publications (3)
| Publication Number | Publication Date |
|---|---|
| JP2024545065A JP2024545065A (ja) | 2024-12-05 |
| JP2024545065A5 JP2024545065A5 (ja) | 2025-01-08 |
| JP7843848B2 true JP7843848B2 (ja) | 2026-04-10 |
Family
ID=86695660
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| JP2024533278A Active JP7843848B2 (ja) | 2021-12-13 | 2022-11-24 | 異常コンテナ特定方法、システム、プログラム |
Country Status (5)
| Country | Link |
|---|---|
| US (1) | US12147846B2 (ja) |
| JP (1) | JP7843848B2 (ja) |
| DE (1) | DE112022004898T5 (ja) |
| GB (1) | GB2628723B (ja) |
| WO (1) | WO2023109460A1 (ja) |
Families Citing this family (6)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US12360817B1 (en) * | 2021-05-03 | 2025-07-15 | Amazon Technologies, Inc. | Reconfiguration of execution environment pools for serverless functions |
| US20230195495A1 (en) * | 2021-12-20 | 2023-06-22 | Vmware, Inc. | Realtime property based application discovery and clustering within computing environments |
| US12259969B2 (en) * | 2022-09-19 | 2025-03-25 | VMware LLC | Detecting anomalies in distributed applications based on process data |
| WO2024073379A1 (en) * | 2022-09-30 | 2024-04-04 | Battelle Memorial Institute | System and method for detecting and/or blocking malware attacks using decoys |
| US20250209171A1 (en) * | 2023-12-21 | 2025-06-26 | Cisco Technology, Inc. | Behavior Based Identification of Malicious Workloads in a Runtime Environment |
| CN119830267B (zh) * | 2024-12-19 | 2025-11-14 | 中国电信股份有限公司技术创新中心 | 一种容器安全防护方法、装置、介质和电子设备 |
Citations (5)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2018518762A (ja) | 2015-05-28 | 2018-07-12 | オラクル・インターナショナル・コーポレイション | 自動異常検出および解決システム |
| US20190163559A1 (en) | 2017-11-28 | 2019-05-30 | International Business Machines Corporation | Prevention of application container failure between replicated containers |
| US20190296963A1 (en) | 2018-03-22 | 2019-09-26 | Ca, Inc. | Anomaly detection through attempted reconstruction of time series data |
| US20190391897A1 (en) | 2018-06-22 | 2019-12-26 | EMC IP Holding Company LLC | Adaptive thresholds for containers |
| JP2020109636A (ja) | 2018-12-28 | 2020-07-16 | エーオー カスペルスキー ラボAO Kaspersky Lab | 互換性のあるモジュールを特定するシステムおよび方法 |
Family Cites Families (14)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US9652612B2 (en) | 2015-03-25 | 2017-05-16 | International Business Machines Corporation | Security within a software-defined infrastructure |
| US10586042B2 (en) | 2015-10-01 | 2020-03-10 | Twistlock, Ltd. | Profiling of container images and enforcing security policies respective thereof |
| US10915628B2 (en) | 2015-10-01 | 2021-02-09 | Twistlock, Ltd. | Runtime detection of vulnerabilities in an application layer of software containers |
| US10698925B1 (en) * | 2017-04-18 | 2020-06-30 | EMC IP Holding Company LLC | Grouping-based container management and data services |
| TWI677804B (zh) | 2017-11-29 | 2019-11-21 | 財團法人資訊工業策進會 | 計算機裝置及辨識其軟體容器行為是否異常的方法 |
| GB2568965B (en) | 2017-12-04 | 2020-05-27 | British Telecomm | Software container application security |
| RU2697955C2 (ru) | 2018-02-06 | 2019-08-21 | Акционерное общество "Лаборатория Касперского" | Система и способ обучения модели обнаружения вредоносных контейнеров |
| US10824726B1 (en) * | 2018-03-29 | 2020-11-03 | EMC IP Holding Company LLC | Container anomaly detection using container profiles |
| US11461469B2 (en) | 2019-01-22 | 2022-10-04 | Microsoft Technology Licensing, Llc | Container anomaly detection based on crowd sourcing |
| US11115347B2 (en) * | 2019-10-14 | 2021-09-07 | Hewlett Packard Enterprise Development Lp | Dynamic monitoring and migration of applications |
| US11157304B2 (en) | 2019-11-01 | 2021-10-26 | Dell Products L.P. | System for peering container clusters running on different container orchestration systems |
| CN110851241A (zh) | 2019-11-20 | 2020-02-28 | 杭州安恒信息技术股份有限公司 | Docker容器环境的安全防护方法、装置及系统 |
| US11314614B2 (en) | 2020-01-02 | 2022-04-26 | Sri International | Security for container networks |
| US12265616B2 (en) * | 2021-11-29 | 2025-04-01 | Microsoft Technology Licensing, Llc | Detect anomalous container deployment at a container orchestration service |
-
2021
- 2021-12-13 US US17/643,864 patent/US12147846B2/en active Active
-
2022
- 2022-11-24 GB GB2408125.9A patent/GB2628723B/en active Active
- 2022-11-24 WO PCT/CN2022/134071 patent/WO2023109460A1/en not_active Ceased
- 2022-11-24 JP JP2024533278A patent/JP7843848B2/ja active Active
- 2022-11-24 DE DE112022004898.0T patent/DE112022004898T5/de active Pending
Patent Citations (5)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2018518762A (ja) | 2015-05-28 | 2018-07-12 | オラクル・インターナショナル・コーポレイション | 自動異常検出および解決システム |
| US20190163559A1 (en) | 2017-11-28 | 2019-05-30 | International Business Machines Corporation | Prevention of application container failure between replicated containers |
| US20190296963A1 (en) | 2018-03-22 | 2019-09-26 | Ca, Inc. | Anomaly detection through attempted reconstruction of time series data |
| US20190391897A1 (en) | 2018-06-22 | 2019-12-26 | EMC IP Holding Company LLC | Adaptive thresholds for containers |
| JP2020109636A (ja) | 2018-12-28 | 2020-07-16 | エーオー カスペルスキー ラボAO Kaspersky Lab | 互換性のあるモジュールを特定するシステムおよび方法 |
Also Published As
| Publication number | Publication date |
|---|---|
| JP2024545065A (ja) | 2024-12-05 |
| US20230185628A1 (en) | 2023-06-15 |
| DE112022004898T5 (de) | 2024-08-14 |
| US12147846B2 (en) | 2024-11-19 |
| WO2023109460A1 (en) | 2023-06-22 |
| GB202408125D0 (en) | 2024-07-24 |
| GB2628723B (en) | 2025-01-22 |
| GB2628723A (en) | 2024-10-02 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| JP7843848B2 (ja) | 異常コンテナ特定方法、システム、プログラム | |
| US9407664B1 (en) | Systems and methods for enforcing enterprise data access control policies in cloud computing environments | |
| JP6560368B2 (ja) | ユーザ行為に基づく悪意のあるダウンロードリスクを判定するためのシステム及び方法 | |
| US9245123B1 (en) | Systems and methods for identifying malicious files | |
| EP3241331B1 (en) | Systems and methods for automatically applying firewall policies within data center applications | |
| US9300693B1 (en) | Systems and methods for preventing data loss over virtualized networks | |
| US9246941B1 (en) | Systems and methods for predicting the impact of security-policy changes on users | |
| US9116768B1 (en) | Systems and methods for deploying applications included in application containers | |
| US9077728B1 (en) | Systems and methods for managing access-control groups | |
| US9104859B1 (en) | Systems and methods for scanning data stored on cloud computing platforms | |
| US9894085B1 (en) | Systems and methods for categorizing processes as malicious | |
| EP3455770B1 (en) | Systems and methods for determining security risk profiles | |
| JP2020509511A (ja) | 悪意のあるコンピューティングイベントを検出するためのシステム及び方法 | |
| JP2019500679A (ja) | ログエントリを匿名化するシステム及び方法 | |
| US10489587B1 (en) | Systems and methods for classifying files as specific types of malware | |
| US9444829B1 (en) | Systems and methods for protecting computing resources based on logical data models | |
| CA2915068C (en) | Systems and methods for directing application updates | |
| US10242201B1 (en) | Systems and methods for predicting security incidents triggered by security software | |
| US10574700B1 (en) | Systems and methods for managing computer security of client computing machines | |
| US11429823B1 (en) | Systems and methods for dynamically augmenting machine learning models based on contextual factors associated with execution environments | |
| US20170262522A1 (en) | Systems and methods for automated classification of application network activity | |
| US11449637B1 (en) | Systems and methods for providing web tracking transparency to protect user data privacy | |
| US9332025B1 (en) | Systems and methods for detecting suspicious files | |
| WO2019195051A1 (en) | Systems and methods for utilizing an information trail to enforce data loss prevention policies on potentially malicious file activity | |
| US10437994B1 (en) | Systems and methods for determining the reputations of unknown files |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20241224 |
|
| A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20250415 |
|
| A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20260217 |
|
| A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20260305 |
|
| TRDD | Decision of grant or rejection written | ||
| A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20260317 |
|
| A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20260331 |
|
| R150 | Certificate of patent or registration of utility model |
Ref document number: 7843848 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |