WO2014068792A1 - アクセス制御方法およびアクセス制御システム - Google Patents

アクセス制御方法およびアクセス制御システム Download PDF

Info

Publication number
WO2014068792A1
WO2014068792A1 PCT/JP2012/078644 JP2012078644W WO2014068792A1 WO 2014068792 A1 WO2014068792 A1 WO 2014068792A1 JP 2012078644 W JP2012078644 W JP 2012078644W WO 2014068792 A1 WO2014068792 A1 WO 2014068792A1
Authority
WO
WIPO (PCT)
Prior art keywords
terminal
business
information
owner
access control
Prior art date
Application number
PCT/JP2012/078644
Other languages
English (en)
French (fr)
Inventor
高弘 野澤
直告 當銘
裕二 溝手
Original Assignee
株式会社日立製作所
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社日立製作所 filed Critical 株式会社日立製作所
Priority to JP2014544203A priority Critical patent/JPWO2014068792A1/ja
Priority to US14/427,612 priority patent/US20150229644A1/en
Priority to PCT/JP2012/078644 priority patent/WO2014068792A1/ja
Publication of WO2014068792A1 publication Critical patent/WO2014068792A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/316User authentication by observing the pattern of computer usage, e.g. typical user behaviour
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q10/00Administration; Management
    • G06Q10/06Resources, workflows, human or project management; Enterprise or organisation planning; Enterprise or organisation modelling
    • G06Q10/063Operations research, analysis or management
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/107Network architectures or network communication protocols for network security for controlling access to devices or network resources wherein the security policies are location-dependent, e.g. entities privileges depend on current location or allowing specific operations only from locally connected terminals
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2111Location-sensitive, e.g. geographical location, GPS
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2115Third party

Definitions

  • the present invention relates to an access control technique using schedule information and position information.
  • Patent Document 1 it is determined whether or not the user's actual behavior matches a pre-registered schedule.
  • Security control based on access regulations for applications and data according to a predetermined security pattern is realized.
  • Patent Document 1 When the technology disclosed in Patent Document 1 is used, appropriate access control is possible using the user location information and the location information registered in the schedule.
  • this technique is based on the premise that the schedule is correctly registered, but the schedule may be changed, and the user is not always engaged in business according to the registered schedule.
  • the schedule may be changed, for example, the user forgets to register the schedule, the schedule is extended beyond the schedule, or the schedule is completed ahead of schedule.
  • the technique as disclosed in Patent Document 1 there is a possibility that access may be denied even when access is made from an appropriate time and place, thus reducing the convenience for the user. I will let you.
  • An object of the present invention is to realize the prevention of information leakage while ensuring the convenience of the user even when the registered schedule and the actual action are different.
  • the present invention is an access control method for a terminal connected to a management device having a processor and a memory, wherein the management device stores position information corresponding to the time of the owner of the terminal in a schedule storage unit.
  • the management device estimates a current job status of the owner of the terminal from history information of a person related to the owner of the terminal, and sends it to the terminal.
  • FIG. 1 is a block diagram illustrating an example of an access control system according to a first embodiment of this invention.
  • FIG. It is a block diagram which shows a 1st Example of this invention and shows an example of a management apparatus. It is a figure which shows the 1st Example of this invention and shows the model of the process performed with an access control system. It is a block diagram which shows a 1st Example of this invention and shows an example of a process in the model of the process performed with an access control system. It is a figure which shows the 1st Example of this invention and shows an example of the data structure of an employee information table. It is a figure which shows the 1st Example of this invention and shows an example of the data structure of a work schedule list
  • FIG. 5 is a first half of a flowchart illustrating an example of processing performed by the position information-business schedule contradiction resolution unit according to the first embodiment of this invention.
  • FIG. 10 is a second half of a flowchart illustrating an example of processing performed by the position information-business schedule contradiction resolution unit according to the first embodiment of this invention.
  • It is a block diagram which shows the 2nd Example of this invention and shows the structure of a management apparatus.
  • It is a flowchart which shows a 2nd Example of this invention and shows an example of the process performed in a positional information-business schedule inconsistency resolution part.
  • It is a block diagram which shows the 3rd Example of this invention and shows an example of the management apparatus.
  • FIGS. 2A and 2B The principle of the present invention will be described with reference to the model diagram of the access control system shown in FIGS. 2A and 2B.
  • 2A is a diagram showing a model of processing performed in the computer system of the present invention
  • FIG. 2B is a diagram showing an example of processing performed in the access control system.
  • FIGS. 2A and 2B illustrate three embodiments among a plurality of embodiments that solve the above-described problems of the present invention.
  • Hitachi Taro, Hitachi Jiro, and Hitachi Saburo are employees belonging to the same company, each employee is related in business, and each employee (user) is one each. Assume that terminals 10 to 12 equipped with the access control function realized in the present invention are held.
  • Hitachi Taro makes a request for starting a business application on the terminal 10, the access control realized by the present invention is executed, and is there any inconsistency between the location information initially registered in the business schedule and the location information of Hitachi Taro? Judge whether or not. As mentioned above, Hitachi Taro has a contradiction between business schedule information and position information. The present invention performs strict access control even in such a case. The outline of the three embodiments will be described below.
  • the management device 2000 considers that the position information of the terminal is close and the person related to the job is performing the same job as the target person when there is a contradiction between the job schedule and the position information.
  • the business context of Hitachi Taro is estimated using the business schedule information of the relevant employee.
  • the terminal 10 acquires an application policy to be applied to Hitachi Taro from the application policy correspondence table 34 in FIG. 2B, and performs file access control according to the policy.
  • the management apparatus 2000 when there is a contradiction between the work schedule and the position information, the management apparatus 2000 resembles the change pattern of the current position information of the user or the past of people related to the work. Search location information history. Then, the management apparatus 2000 estimates the business context corresponding to the retrieved location information history as the current user business context.
  • Hitachi Taro stays at the Yokohama 1st Building for a certain period of time to attend the mobile regular meeting.
  • Hitachi Jiro who is related in business, was staying in the first building in Yokohama on a meeting on July 21st.
  • the business context “in-house” applied to Hitachi Jiro, whose position information change pattern is similar, is estimated as the business context of Hitachi Taro on July 28.
  • the terminal 10 of Hitachi Taro acquires the applied policy name applied to Hitachi Taro from the applied policy correspondence table 34 using the estimated business context, and performs access control of the terminal 10 according to the applied policy name.
  • the management device 2000 stores what contradiction has occurred between the business schedule and the user's location information for each user's schedule, and there is a contradiction between the business schedule and the location information.
  • the current business context is estimated from the schedule contradiction tendency using the past contradiction history.
  • the mobile regular meeting with 7/28 Hitachi Taro participated, the scheduled time was extended and the meeting was continued, and there was a discrepancy between the registered schedule and the user's location information. Arise.
  • the application policy applied to the terminal 10 of Hitachi Taro is acquired from the application policy correspondence table using the estimated business context, and access control is performed according to the application policy.
  • the present invention allows the current business of the person related to the business when the location information of the terminal 10 and the location information in the business schedule information are determined to be different places.
  • Access control including a position information-work schedule conflict resolution technique for resolving a conflict between the position information of the terminal 10 and the work schedule information using the context information, the past work context information, or the contradiction history is performed.
  • FIG. 1A and 1B show the configuration of an access control system described as the first embodiment.
  • FIG. 1A is a block diagram showing an example of a computer system to which the present invention is applied.
  • FIG. 1B is a block diagram illustrating an example of a management apparatus that configures the access control system.
  • the access control system includes a computer system including at least two or more terminals 1000, a management device 2000, a radio base station 100, and a public line (or the Internet) 200.
  • the terminal 1000 is a mobile terminal such as a smartphone or a tablet, and has a hardware configuration of an auxiliary storage device 1200, a main storage device 1300, a CPU 1400, a touch panel display 1500, for example, a location information acquisition device 1600 such as a GPS, a wireless network interface. 1700, a proximity communication device 1800, a camera 1900, and a bus (or interconnect) 1100 connecting these devices.
  • a location information acquisition device 1600 such as a GPS, a wireless network interface.
  • a proximity communication device 1800 such as a GPS, a wireless network interface.
  • a camera 1900 and a bus (or interconnect) 1100 connecting these devices.
  • wireless network interface 1700 When the wireless network interface 1700 connects to the public line 200, data communication is performed via the wireless base station 100.
  • the auxiliary storage device 1200 defines an application policy correspondence table 1210 in which an application policy corresponding to a business context is described, an application policy 3100, a private application 3110, business data 3120, and an access permission that defines various devices included in the terminal. It has a policy definition table 1220 in which a policy is described, a business context 1230 for storing business context data, and an applied policy 1240 for storing an applied policy name. Further, the business application 3100 and the private application 3110 are stored in the auxiliary storage device 1200 and loaded into the main storage device 1300 when executed. Note that the business application 3100 and the private application 3110 are collectively referred to as an application.
  • the main storage device 1300 includes a business context determination request unit 1310 that makes a business context determination request to the management device 2000, an application policy determination unit 1320 that determines a policy to be applied from the business context, and an application according to the applied policy.
  • the CPU 1400 reads an application activation control unit 1330 that performs activation control and data access control, a basic data acquisition unit 1340 that acquires time information and position information, and an OS 1350 that is a base for executing these processing units. Is executed.
  • the functional units of the business context determination request unit 1310, the application policy determination unit 1320, the application activation control unit 1330, and the basic data acquisition unit 1340 are loaded into the main storage device 1300 as programs.
  • the CPU 1400 operates as a functional unit that realizes a predetermined function by operating according to a program of each functional unit.
  • the CPU 1400 functions as the basic data acquisition unit 1340 by operating according to the basic data acquisition program. The same applies to other programs.
  • the CPU 1400 also operates as a functional unit that implements each of a plurality of processes executed by each program.
  • a computer and a computer system are an apparatus and a system including these functional units.
  • Information such as programs and tables for realizing each functional unit is stored in a storage device such as a nonvolatile semiconductor memory, hard disk drive, SSD (Solid State Drive) constituting the auxiliary storage device 1200, or an IC card, SD card, DVD, or the like. Can be stored in any computer-readable non-transitory data storage medium.
  • a storage device such as a nonvolatile semiconductor memory, hard disk drive, SSD (Solid State Drive) constituting the auxiliary storage device 1200, or an IC card, SD card, DVD, or the like.
  • SSD Solid State Drive
  • the management device 2000 is, for example, a general business server, and has an auxiliary storage device 2200, a main storage device 2300, a CPU 2400, a network interface 2500, a display 2600, a mouse 2700, a keyboard 2800, and the like as hardware configurations.
  • a bus 2100 for connecting the devices is provided.
  • the auxiliary storage device 2200 describes an action history table 2210 in which a user's action history is recorded, a work area-position information correspondence table 2220 in which a correspondence between a department name and position information is described, and a context to be applied depending on the user's state.
  • the business context estimation unit 2310 that estimates the user's business context resolves the contradiction and estimates the business context.
  • the location information-business schedule contradiction resolution unit 2330 and the OS 2350 which is a base for executing these procedures are read.
  • the functional units of the business context estimation unit 2310, the location information-business schedule inconsistency resolution unit 2330, and the OS 23500 are loaded into the main storage device 2300 as programs.
  • the CPU 2400 operates as a functional unit that realizes a predetermined function by operating according to the program of each functional unit.
  • the CPU 2400 functions as the business context estimation unit 2310 by operating according to the business context estimation program. The same applies to other programs.
  • the CPU 2400 also operates as a functional unit that implements each of a plurality of processes executed by each program.
  • a computer and a computer system are an apparatus and a system including these functional units.
  • Information such as programs and tables for realizing each functional unit is stored in a storage device such as a nonvolatile semiconductor memory, hard disk drive, SSD (Solid State Drive) constituting an auxiliary storage device 2200, or an IC card, SD card, DVD, etc. Can be stored in any computer-readable non-transitory data storage medium.
  • a storage device such as a nonvolatile semiconductor memory, hard disk drive, SSD (Solid State Drive) constituting an auxiliary storage device 2200, or an IC card, SD card, DVD, etc.
  • SSD Solid State Drive
  • the business context determination request unit 1310 When the user of the terminal 1000 makes an application activation request or a request to access the business data 3120 of the management device 2000, the business context determination request unit 1310 read into the main storage device 1300 in the terminal 1000 is executed.
  • the business context determination request unit 1310 acquires basic data including date and time information and position information of the terminal 1000 using the basic data acquisition unit 1340 and passes the acquired basic data to the business context determination request unit 1310.
  • the date and time information can be acquired from an NTP (Network Time Protocol) server
  • the position information can be acquired from a position information acquisition device 1600 that uses GPS (Global Positioning System).
  • the business context determination request unit 1310 that has received the basic data requests the management apparatus 2000 to estimate the business context of the terminal 1000 user. At this time, the name information and basic data of the owner of the terminal 10000 are also transmitted to the management apparatus 2000.
  • the management apparatus 2000 Upon receiving the business context estimation request from the terminal 1000, the management apparatus 2000 executes the business context estimation unit 2310.
  • the business context estimation unit 2310 receives the requester name, date, time, and location information requested to estimate the business context from the terminal 1000, and the location information set in the business schedule list 33 registered in advance and the terminal 1000 determines whether there is any contradiction with the position information acquired and measured. If there is no contradiction as a result of the determination, the business context estimation unit 2310 estimates the business context based on the registered schedule (S3). On the other hand, when there is a contradiction between the current location information and the location information in the business schedule list, the business context estimation unit 2310 estimates the business context using the location information-business schedule conflict resolution unit 2330, and the terminal 1000 The estimated business context is transmitted to (S1, S2).
  • the location information-business schedule inconsistency resolution unit 2330 is close to the location information of the user who requested the estimation of the business context, and estimates the business context using the schedule information of the person related to the business.
  • the business context determination request unit 1310 of the terminal 1000 that has received the estimated business context from the management device 2000 stores the estimation result in the business context 1230 in the auxiliary storage device 1200.
  • the application policy determination unit 1320 acquires an application policy corresponding to the business context 1230 from the application policy correspondence table 1210 stored in the auxiliary storage device 1200 and stores it in the application policy 1240 in the auxiliary storage device 1200.
  • the application activation control unit 1330 acquires the application policy corresponding to the application policy 1240 from the policy definition table 1220, and performs activation control of the acquired policy-defined application, access control to data, and the like (S4).
  • FIG. 3 is a diagram illustrating a data structure of the employee information table 2250 used in the first embodiment.
  • the employee information includes a name 2251 for storing the name of the employee, an employee number 2252 for storing the employee number, a business division 2253 for storing the employee's department, and an organization for storing the employee's department.
  • the employee information table 2250 shown in FIG. 3 is used when searching for employees who are related to users in the present embodiment. For example, a method for acquiring a person who is business-related with Hitachi Taro 2251a in FIG. Search for.
  • an employee having at least one of the affiliated business unit 2253, the affiliated part 2254, the affiliated PJ 2255, and the terminal ID 2256 of “Hitachi Taro” (2251) of the record 2255a is referred to as “Hitachi Jiro” of the record 2255b.
  • “Saburo Hitachi” 251c in the record 2255c is referred to as “Hitachi Jiro” of the record 2255b.
  • FIG. 4 is a diagram illustrating a data structure of the business schedule list 2240 used in the first embodiment.
  • the work schedule list 2240 shown in FIG. 4 is used when acquiring position information scheduled to perform work for a user name and time.
  • the business schedule information includes a name 2241 for storing the name of the registered user, a scheduled subject name 2242 for storing the business schedule subject, a date 2243 for storing the execution date of the business schedule, and a schedule start schedule. It consists of a time 2244 for storing the time and the scheduled end time, and a work area 2245 for storing the schedule execution location.
  • a work area 2245 shown in FIG. 4 represents information on a place where the user performs work.
  • a building name 2245-1 that stores the name of the building that performs the work
  • a floor 2245- that stores the floor information. 2 is information including both.
  • Hitachi Taro of record 2245-2a is scheduled to work on the work schedule at 12:00 (2244) on 2012/7/7 (2243), and the work area (2245) scheduled to work on is Yokohama 1st Building (2245-1). 1F (2245-2).
  • FIG. 5 is a diagram illustrating the data structure of the action history table 2210 used in the first embodiment.
  • the action history table 2210 includes a name 2211 for storing the name of the user who has acted, a date 2212 for storing the acted date, a time 2213 for storing the time when the action is measured, and a work schedule when the act is performed.
  • the scheduled subject 2214 for storing the scheduled subject name the location information 2215 for storing the location information measured when acting, the business context 2216 for storing the business context when acting, and the location information-business schedule conflict resolution unit 2330 It is constituted by a contradiction flag 2217 for storing that it is resolved.
  • the position information 2215 includes information of both the latitude / longitude 2215-1 for storing the longitude / latitude coordinate information and the wireless LAN identifier 2215-2 for storing the identifier unique to the wireless LAN, but the stored value is 2 Only one of the two is acceptable.
  • the contradiction flag “1” is stored if it is resolved by the position information-business schedule conflict resolution unit 2330, and nothing is stored otherwise.
  • the action history table 2210 shown in FIG. 5 is used when acquiring a person whose position information is close to the user at the same time in this embodiment.
  • Hitachi Taro (2211) is 10:00 (2213)
  • the position information (2215) is latitude / longitude (2215-1) is aaa, bbb
  • the wireless LAN identifier (2215-2) ) Is “Yokohama No. 1 Building 1F”
  • the management device 2000 acquires “Hitajiro Jiro” in the record 2217b as a user who was at the same place at the same time.
  • FIG. 6 is a diagram exemplifying the data structure of the work area-position information correspondence table 2220 used for determining the work area where the user is located from the position information of the terminal 1000 in the first embodiment.
  • the service area 2221 stores information such as the name of a building on which the user operates, and position information 2222 stores position information such as longitude and latitude.
  • the work area position information correspondence table 2220 is created by the system administrator and stored in the auxiliary storage device 2200 in the management device 2000.
  • the business area includes, for example, a building name that stores the building name of the company “Yokohama No. 1 Building” in record 2221-2a in FIG. 6 and the exhibition hall name “Tokyo Exhibition Hall” in record 2221-2d, although the information of both floors that store the number of floors is included, only one of the two values may be stored.
  • the position information 2222 includes the same information as 2215 used in FIG.
  • the business area 2221 includes a building name 2221-1 and a floor 2221-2, and the position information 2222 includes a latitude / longitude 2222-1 and a wireless LAN identifier 2222-2.
  • the latitude / longitude information 2222-1 is “aaa, bbb”
  • the wireless LAN identifier information 2222- 2 is determined to be “Yokohama No. 1 Building 1F”.
  • the latitude / longitude 2222-1 of the position information measured by the terminal 1000 is “xxx, yyy” (2222-2d)
  • FIG. 7 is a diagram illustrating a data structure of the business context correspondence table 2230 used when estimating the business context from the user name and the business area information in the first embodiment.
  • the business context may differ depending on the user.
  • a name 2231 for storing a user name to which a business context is applied a business area 2232 for storing a building name and floor information, and a business context 2234 for storing an estimated business context name are included.
  • the business context correspondence table 2230 is created by the system administrator and stored in the auxiliary storage device 2200 in the management device 2000.
  • the work area 2232 includes a building name 2232-1 and a floor 2232-2.
  • the business area 2232 holds the same information as 2221 in FIG. For example, when “Hitachi Taro” of record 2233a is in the “1F” (2232-2) business area of “Yokohama No. 1 Building” (2232-1), the business context is “in-house” (2233) and management device 2000. presume.
  • FIG. 8 is a diagram illustrating a data structure of the application policy correspondence table 1210 used in the first embodiment to determine the application policy from the business context.
  • the application policy correspondence table 1210 includes a business context 1211 and a corresponding application policy name 1212.
  • the application policy correspondence table 1210 is created by the system administrator, and is stored in the terminal 1000 by a method such as sending a file using a remote terminal management tool, sending by mail attachment, or downloading from a web page. It is stored in the auxiliary storage device 1200.
  • the policy name 1212 applied when the user business context 1211 is “in-house” (1212b) is “business application / data available”.
  • the applied policy name 1212 is “business application / data available”, and the terminal 1000 is permitted to use both the business application 3100 and the business data 3120.
  • the applied policy name 1212 is “business application / data available”, and the terminal 1000 uses both the business application 3100 and the business data 3120. Is allowed.
  • the business context 1211 is “business, business trip, customer”
  • the applied policy name 1212 is “restricted business application / data available”, and the business application 3100 and business that can be used on the terminal 1000 are displayed. Only data 3120 set in advance is permitted. Further, if the business context 1211 is “business, business trip, exhibition, etc.”, the applied policy name 1212 is “impossible to edit business data”, and the terminal 1000 is prohibited from editing the business data 3120. .
  • the application policy name 1212 is “all usable”, and the use of all the applications and data of the terminal 1000 is permitted.
  • the application policy name 1212 is “available only for private applications”, and the private application 3110 excluding the business application 3100 of the terminal 1000 can be used.
  • FIG. 10 is a diagram illustrating a data structure of a policy definition table 1220 that defines details of access control corresponding to a policy name shown in FIG.
  • the configuration includes an applied policy name 1221, a private application 1222, a business application 1223, access to business data 1224, a business data edit 1225, a camera 1226, and a data sharing 1227 by a proximity communication device. Is done.
  • the policy definition table 1220 is created by the system administrator as in FIG. 8, and is stored in the auxiliary storage device 1200 in the terminal 1000 by the method described above.
  • the applied policy name 1221 is “business application / data available” (record 1227b)
  • the application approved by the company can be started as the private application 1222, and the business application 1223 can be started up.
  • the business data can be accessed 1224, the business data can be edited 1225, and the use of the camera 1226 is disabled.
  • IrDA or Bluetooth Bluetooth is a registered trademark, the same applies hereinafter. Access control is performed such that data sharing 1227 by a close proximity communication device cannot be used.
  • a URL for permitting or prohibiting access of a browser or the like, or a port number for permitting or prohibiting access can be set.
  • the business context estimation unit 2310 estimates a user's business context (or business status).
  • the business context estimation unit 2310 is executed when a business context estimation request is received from the business context determination request unit 1310 of the terminal 1000. Simultaneously with the business context estimation request, the terminal owner name, date information, time information, and location information of the terminal 1000 are sent from the terminal 1000.
  • the business context estimation unit 2310 When the business context estimation unit 2310 is executed, the information received from the terminal 1000 first is stored in step 2311, the terminal owner name is stored in the variable P0, and the position information is stored in the variable L.
  • step 2312 the business context estimation unit 2310 acquires the business schedule of the current time variable P 0 from the business schedule list 2240 and stores it in the variable S.
  • the business context estimation unit 2310 acquires location information 2222 corresponding to the business area 2221 of the variable S from the business area-position information correspondence table 2220.
  • the obtained position information 2222 is compared with the variable L. For example, if the two longitude and latitude information are linear distances within a predetermined value (for example, 10 m) or the wireless LAN identifiers are the same, the registered business schedule It is determined that there is no contradiction in the position information measured by the terminal 1000, and it is determined that there is a contradiction when the condition is not satisfied.
  • the business context estimation unit 2310 passes the processing to the location information-business schedule conflict resolution unit 2330, and the estimated business context that resolves the conflict is generated. Wait for it to be returned and store the returned estimated business context in variable C.
  • step 2314 the business context corresponding to the location of the variable S is acquired from the business context correspondence table, and the business context estimation unit 2310 acquires the estimated The business context is stored in variable C.
  • step 2315 the business context estimation unit 2310 receives the variable P 0, date, time, variable L received from the terminal 1000, the variable S acquired by the management device 2000, and the step 2314 or position information-business schedule conflict resolution. Information on variable C estimated by unit 2330 is added to action history table 2210.
  • step 2316 the business context estimation unit 2310 transmits the estimated business context variable C to the terminal 1000, and ends the business context estimation unit.
  • Hitachi Taro starts the business application 3100 in the Yokohama 1st building 1F at 10:00 on July 28, the terminal of Hitachi Taro is the owner name: Hitachi Taro, current time: 7 / 28 At 10 o'clock, as a positional information, latitude / longitude: aaa, bbb Wireless LAN identifier: a business context estimation request including Yokohama 1st Building 1F is transmitted to the management apparatus 2000.
  • the management apparatus 2000 Upon receiving the business context estimation request, the management apparatus 2000 executes the business context estimation unit 2310, and stores Hitachi Taro, which is the terminal owner name sent from the terminal 1000 in step 2311 of FIG. 10, in the variable P0.
  • the terminal location information (latitude / longitude: aaa, bbb, wireless LAN identifier: Yokohama 1st Building 1F) is stored in the variable L.
  • step 2312 the business context estimation unit 2310 acquires the business schedule (record 2245-2j) of the variable P0 scheduled at the current time (10:00 on July 28) from the business schedule list 2240 and stores it in the variable S.
  • the business schedule (record 2245-2j) of the variable P0 scheduled at the current time (10:00 on July 28) from the business schedule list 2240 and stores it in the variable S.
  • the business context estimation unit 2310 compares the business area information registered in the variable S with the variable L that stores the location information of the terminal 1000, and uses the business area-position information correspondence table 2220 in FIG.
  • the position information stored in the variable L is converted into work area information.
  • the determination in step 2313 exceeds the threshold value, and the process proceeds to step 2330.
  • the threshold value is set to 10 m or 50 m, for example, and if the difference between the position information corresponding to the work area information registered in the variable S and the position information of the terminal 1000 is within the threshold value, the terminal 1000 You will be on the schedule.
  • the threshold value may be determined to be within the threshold value if the same wireless LAN identifier is used.
  • the position information of the terminal 1000 and the position information corresponding to the work area information registered in the variable S are within a predetermined range (for example, 10 m, 50 m, etc.), it is determined that they are the same work area. Also good.
  • the location information-business schedule conflict resolution unit 2330 estimates the business context in which the conflict between the location information and the business schedule is resolved as “internal”, and stores the estimated business context “internal” in the variable C.
  • the variable S for storing the work schedule for resolving the contradiction is the floor where the scheduled subject is “mobile regular”, the time is “10: 00-11: 00”, and the building name of the work area is “Yokohama No. 1 Building” Is changed to “1F” by the position information-business schedule conflict resolution unit 2330. Details of the business context estimation procedure and the business schedule change procedure of the location information-business schedule conflict resolution unit 2330 will be described later.
  • step 2313 If it is determined in step 2313 that the difference in position information is within the threshold, the process proceeds to step 2314, and the business corresponding to the business area information stored in the variable P0 and the variable S is performed using the business context correspondence table 2230. The context is acquired, and the acquired business context is stored in the variable C.
  • step 2315 the variable P0 that stores the name of Hitachi Taro who requested the estimation of the business context, the current date 7/28, the time of 10:00, the scheduled subject name of the variable S that stores the current business schedule "mobile regular”, Information of variable L “latitude / longitude: aaa, bbb wireless LAN identifier: Yokohama 1st building 1F”, business context “in-house”, and contradiction flag “1” that stores the current position information is added to the action history table 2210.
  • step 2316 the estimated business context “in-house” is transmitted to the terminal 1000, and the business context estimation unit 2310 is terminated.
  • the business context estimation unit 2310 estimates the user's business context from the business context of the related person using the positional information received from the terminal 1000 and the positional information stored in the management apparatus 2000, and Send the estimated business context.
  • FIGS. 11A and 11B are first half of a flowchart showing an example of processing performed by the position information-business schedule conflict resolution unit
  • FIG. 11B is a flowchart showing an example of processing performed by the location information-business schedule conflict resolution unit.
  • the location information-business schedule conflict resolution unit 2330 is a process executed when it is determined in step 2313 of the business context estimation unit 2310 that there is a conflict between the business area information of the variable S and the variable L. This is a process for resolving inconsistencies by using business schedule information of business-related persons near the user.
  • step 2330a the position information-business schedule inconsistency resolution unit 2330 acquires a person related to the business with the variable P0 from the employee information table 2250, and stores the acquired set in the variable P.
  • the person who is business-related in the present invention indicates that at least one of the affiliated business unit 2253, the affiliated unit 2254, and the affiliated PJ2255 is the same person as the user.
  • the latest line in which the name 2211 matches each value stored in the variable P from the action history table 2210 is stored in the variable H.
  • H ′ information that is within a certain time, for example, within 15 minutes from the current time of variable H is stored in H ′.
  • variable H ′ is the name of the person who has the information of the variable H ′ that satisfies the distance to L within a certain distance, for example, the distance is within 10 m or 50 m, or the wireless LAN identifier information is the same.
  • the distance is within 10 m or 50 m, or the wireless LAN identifier information is the same.
  • the position information-business schedule contradiction resolution unit 2330 determines whether or not the variable P ′ is empty. If it is empty, the process goes to Step 2330m, and if it is not empty, the process goes to Step 2330d. Proceed.
  • the location information-business schedule inconsistency resolution unit 2330 determines whether at least one of the variables P 'has registered the business schedule at the current time. If no job schedule has been registered for the variable P ′, the process proceeds to step 2330j. If at least one of the variables P ′ has registered the work schedule, the process proceeds to 2330g.
  • the position information-business schedule conflict resolution unit 2330 determines the person with the highest business relevance among the variables P 'in which the schedule is registered, and stores it in the variable P1.
  • the degree of business relevance is determined by the number of matching information among the information on the business divisions, departments, and PJs belonging to the variables P0 and P ′.
  • the method of calculating the degree of business relevance is not limited to the above, such as inclining each information or using other information such as the hire year.
  • step 2330h the location information-business schedule conflict resolution unit 2330 overwrites the variable S that stores the business schedule currently performed by P0 with the business schedule registered at the variable P1.
  • step 2330i the position information-business schedule inconsistency resolution unit 2330 acquires the business context corresponding to the business area information registered in the variable P0 and the variable S from the business context correspondence table 2230, and uses the acquired business context as a variable.
  • P0 be the current estimated business context.
  • the business context at this time is stored in the variable C.
  • step 2330f which is a procedure executed when the work schedule is not registered in any of the variables P ′ in step 2330f, for example, the identity confirmation screen of the variable P0 is displayed on the terminal 1000 of the variable P ′. , Wait until one of the variables P ′ is pressed on the identity confirmation screen.
  • Step 2330j is an example shown in the present embodiment.
  • the variable P0 is an alternative means for indicating that the variable P0 is the same as that of the terminal user, such as a method of performing personal authentication using near field communication such as NFC or Bluetooth, etc. Be good.
  • step 2330k the location information-business schedule conflict resolution unit 2330 determines whether or not the button that proves that the variable P 'is the user has been pressed. If the button for proving identity is not pressed, the process proceeds to step 2330n. If the button for proving identity is pressed, the process proceeds to step 2330l.
  • the location information-business schedule conflict resolution unit 2330 acquires the business area corresponding to the variable L from the business area location information correspondence table 2220, and stores the acquired business area information in the variable A.
  • the latitude / longitude information is the business area-position information correspondence table shown in FIG.
  • the acquired business area information is that the building name 2222-1 is Tokyo 1st building and the floor 2221-2 is 1F. Become.
  • step 2330m the business context corresponding to the variable P0 and the variable A is acquired from the business context correspondence table 2230 and stored in the variable C.
  • variable P0 Assuming that Hitachi Taro is stored in variable P0, Tokyo 1st building is stored as variable name information, and 1F is stored as floor information, variable P0 has records 2233a to 2233d in the business context correspondence table 2230 shown in FIG. Since the variable A matches the building name 2232-1 of the record 2233c, the extracted business context is “other department” (record 2233c).
  • step 2330n “out of business” is stored in the variable C that stores the estimated business context.
  • step 2330o “unknown” is stored in variable C that stores the estimated business context.
  • the procedure for the location information-business schedule conflict resolution unit 2330 to resolve the contradiction and estimate the business context when there is a conflict between the user location information and the business schedule will be described using an example.
  • Hitachi Taro has started the business application 3100 in the first building 1F of Yokohama at 10:00 on July 28. Therefore, before the location information-business schedule conflict resolution unit 2330 is executed, Hitachi Taro is stored in the variable P0 storing the user name, and latitude / longitude: aaa, in the variable L storing the user location information.
  • bbb Wireless LAN identifier It is assumed that the record 2245-2j in the work schedule list 2240 shown in FIG. 4 is stored in the variable S in which the Yokohama 1st building 1F stores the user's work schedule.
  • step 2313 of FIG. 10 When it is determined in step 2313 of FIG. 10 that the difference between the work area information of the variable S and the position information of the variable L exceeds the threshold, the position information-work schedule inconsistency resolution unit 2330 shown in FIG. 11 is executed.
  • step 2330a the affiliated business unit 2253 of the record 2255a corresponding to “Hitachi Taro” stored in the variable P0 from the employee information table 2250 is “Yokohama Business Division”, the affiliated unit 2254 is “first development department”, and the affiliated PJ2255 is Acquired “Corporate Mobile”.
  • the affiliated business unit 2253 of the record 2255a corresponding to “Hitachi Taro” stored in the variable P0 from the employee information table 2250 is “Yokohama Business Division”
  • the affiliated unit 2254 is “first development department”
  • the affiliated PJ2255 is Acquired “Corporate Mobile”.
  • at least one of the acquired department, department, and PJ acquires the same person from the employee information table 2250 and stores it in the variable P.
  • two variables are stored in the time variable P: Jiro Hitachi (record 2255b), to which all of the affiliated business division, department, and PJ match, and Saburo Hitachi (record 2255c), to which the affiliated PJ matches. is there.
  • step 2230b the latest line that matches "Hitachi Jiro" whose name 2211 is stored in the variable P from the action history table 2210 of FIG. 5 and the latest line that matches "Hitachi Saburo” are stored in the variable H. .
  • the columns actually extracted from the action history table 2210 shown in FIG. 5 are acquired as 2217i as the latest row matching “Jiro Hitachi” and 2217j as the latest row matching “Hitachi Saburo” and stored in the variable H. Is done.
  • step 2330c information within 15 minutes from the current time 10:00 is acquired from the information stored in the variable H and stored in the variable H '.
  • Hitachi Jiro's information (record 2217i) is not applicable because the registered time is 9:00, and only Hitachi Saburo's information (record 2217j) is stored in H '.
  • step 2330d first, the position information held by the variable H ′ is compared with the variable L.
  • the position information held by the variable H ′ is aaa and bbb in the latitude / longitude 2215-1 and the Yokohama 1st building 1F is stored in the wireless LAN identifier 2215-2.
  • the latitude and longitude in the variable L are aaa and bbb.
  • Yokohama 1st Building 1F is stored. From these, since the position information held by the variable H ′ and the variable L match, the position information-business schedule inconsistency resolution unit 2330 determines that the person near the variable L is Hitachi Saburo, and sets the variable P ′ as Hitachi Saburo.
  • the position information-business schedule inconsistency resolution unit 2330 determines that the person near the variable L is Hitachi Saburo, and sets the variable P ′ as Hitachi Saburo.
  • Step 2330e it is determined whether or not the variable P ′ is empty. Since Saburo Hitachi is stored in the variable P ′ this time, 2330f is executed as the next step.
  • Step 2330f it is determined whether or not a business schedule is registered for the user stored in the variable P 'at the current time. From the business schedule list 2240 shown in FIG. 4, a business schedule that matches the name: Saburo Hitachi Date: 2012/7/28 Time: 10:00 is acquired. If there is no match at this time, Step 2330j is executed. However, since the work schedule of the record 2245-2l in FIG. 4 matches this time, Step 2330g is executed next.
  • Step 2330g the person with the highest degree of business relevance is acquired from the variable P ′ whose work schedule is registered at the current time, and stored in the variable P1.
  • the business relevance level in this embodiment is registered in the variable P ′ because the determination is made based on the number of matching information among the information on the belonging business division, the belonging department, and the belonging PJ of the variables P0 and P ′.
  • the degree of business relevance of all members who are present is calculated. Since only Saburo Hitachi is stored in the variable P ′ this time, the business relevance only for Saburo Hitachi is calculated. Since Hitachi Saburo matches only the affiliation PJ, the business relevance level is determined to be “1”. In this example, since the number of users stored in the variable P ′ is one, the person with the highest degree of business relevance is Hitachi Saburo, and the variable P1 for storing the person with the highest degree of business relevance is Saburo Hitachi.
  • the number of users stored in the variable P ′ is one, the person with the highest degree of business relevance is Hit
  • step 2330h the current business schedule of Saburo Hitachi stored in the variable P1 is acquired from the business schedule list, and the business schedule of the variable P1 is stored in the variable S that stores the user business schedule.
  • the current P1 business schedule is obtained by the same method as the method performed in step 2330f, and the procedure is omitted.
  • the acquired business schedule information is a record 2245-2k in FIG. 4 and is stored in the variable S.
  • step 2330i the business context corresponding to the business area information stored in the variable S is acquired from the business context correspondence table 2230 shown in FIG. Since the work area currently stored in the variable S includes 2245-2k in the work schedule list 2240 shown in FIG. 4, the building name: Yokohama Building No. 1 Floor: 1F is stored. From the business context correspondence table 2230 shown in FIG. 7, the business context corresponding to the above-mentioned business area and Taro Hitachi stored in the variable P0 is in-house (record 2233a), and the estimated business context of the variable P0 is “in-house”. To do.
  • the location information-business schedule conflict resolution unit 2330 estimates the business context by the above steps (2330g, or 2330k, 2330l, 2330m), and the business area information of the business schedule registered by the user and the location information of the terminal The contradiction that had occurred in
  • the conflict between the business schedule and the terminal location information is resolved, and the user convenience Strict access control is possible without impairing performance.
  • a business schedule registered by a person who is business related to the user of the terminal 1000 and who owns the terminal 1000 whose position information is close to the terminal 1000 owned by the user is regarded as the business schedule of the user.
  • the management device 2000 determines an application policy based on the estimated business context and notifies the terminal 1000 of the application policy. May be.
  • the access control method is effective when a person who is related in business is close to the same time (the difference in position information is within a threshold value or the wireless LAN identifier is the same).
  • An example will be described in which access control is realized without impairing user convenience by using past actions of related persons.
  • FIG. 12 shows the configuration of the access control system exemplified in this embodiment.
  • FIG. 12 is similar to FIG. 1 which is a system configuration diagram of the first embodiment, but differs from FIG. 1 in that the location information-business schedule conflict resolution unit read into the main storage device 2300 in the management device 2000 2331. The processing is different from that of the position information-business schedule conflict resolution unit 2330 shown in FIG. Other configurations are the same as those in the first embodiment.
  • the position information-business schedule conflict resolution unit 2331 is a process executed when it is determined in step 2313 of the process of the business context estimation unit 2310 that there is a contradiction between the business area information of the variable S and the variable L. Yes, it is a process for resolving contradiction using the action history information of a person related to the business who is near the user.
  • step 2331a is first executed.
  • step 2331a name information of a person who has a business relevance level with the user name is acquired from the employee information table 2250 and stored in the variable P.
  • the business related person is a user who matches one or more of the belonging business department, the belonging department, and the belonging PJ.
  • step 2331b the position information-business schedule contradiction resolution unit 2331 displays the change pattern of the user's past position information stored in the variable P similar to the change pattern of the user's current position information from the action history table 2210. Search for. Then, the action history information having a similar change pattern of position information is stored in the variable H. For example, in the present embodiment, a method of searching for a user having the same change pattern as the change pattern of the position information for the last three times of the user is used as a method of searching for similarity of the change pattern of the position information.
  • step 2331c it is determined whether or not the variable H is empty. If it is empty, the process proceeds to step 2331f. If it is not empty, the process proceeds to step 2331d.
  • variable H is not empty and the process proceeds to step 2331d, the latest history in the variable H is stored in the variable H1, and the name of the user who has performed the action of the variable H1 is stored in the variable P1.
  • step 2331e the business context that was applied to the variable P1 when it was in the variable H1 is estimated as the business context of the variable P0, and the estimated business context is stored in the variable C.
  • step 2331f the business context is estimated as “out of business”, and “out of business” is set in the variable C that stores the estimated business context.
  • the location information-business schedule conflict resolution unit 2331 that performs the above-described processing resolves the conflict and estimates the business context when there is a conflict between the user location information and the business schedule. explain.
  • Hitachi Taro has been in the 1st floor of the first building of Yokohama at 9:50 on July 28, and requested to start the business application 3100 at 10:00. Therefore, before the location information-business schedule conflict resolution unit 2331 is executed, Hitachi Taro is stored in the variable P0 storing the user name, and latitude / longitude: aaa, in the variable L storing the user location information.
  • bbb Wireless LAN identifier It is assumed that the record 2245-2j in the work schedule list 2240 shown in FIG. 4 is stored in the variable S in which the Yokohama 1st building 1F stores the user's work schedule.
  • step 2313 of FIG. 10 When it is determined in step 2313 of FIG. 10 that the difference between the work area information of the variable S and the position information of the variable L exceeds the threshold value, the position information-business schedule inconsistency resolution unit 2331 shown in FIG. 11 is executed.
  • step 2331a is executed.
  • step 2331a the affiliated business unit 2253 corresponding to “Hitachi Taro” stored in the variable P0 from the employee information table 2250 is “Yokohama Business Division”, the affiliated unit 2254 is “first development department”, and the affiliated PJ2255 is “company-wide mobile”. Is obtained.
  • at least one of the acquired department, department, and PJ is acquired from the employee information table 2250 and stored in the variable P.
  • two variables are stored in the variable P: Jiro Hitachi (record 2255b) in which all of the affiliated business division, department, and PJ match, and Saburo Hitachi (record 2255c) in which the affiliated PJ matches.
  • the action history table 2210 obtains a pattern similar to the current user position information change pattern, but the user position information change pattern is 9:50, 9:55, 10 o'clock.
  • the position information measured three times in succession was latitude / longitude: aaa, bbb Wireless LAN identifier: Yokohama Building No. 1F.
  • Jiro 2217b, 2217d, and 2217f of location information whose latitude / longitude: aaa, bbb, wireless LAN identifier: Yokohama 1st Building 1F was measured three times consecutively from the action history table 2210 shown in FIG. It is. Therefore, the action history of records 2217b, 2217d, and 2217f is stored in variable H as an action history similar to the user's action pattern.
  • step 2331c it is determined whether or not the variable H is empty. In this example, since the action history of Jiro Hitachi is stored in the variable H, it is determined that the variable H is not empty and the process proceeds to step 2331d.
  • the position information-business schedule inconsistency resolution unit 2331 stores the latest history in the variable H1 among the action history information stored in the variable H, and performs the action stored in the variable H1.
  • the stored user name is stored in the variable P1.
  • the values of the records 2217b, 2217d, and 2217f in the action history table 2210 shown in FIG. 5 are stored in the variable H1, and the action of the variable H1 is stored.
  • the performed Hitachi Jiro is stored in the variable P1.
  • the position information-business schedule inconsistency resolution unit 2331 converts the business context applied to Jiro Hitachi stored in the variable P1 when the action stored in the variable H1 was performed into the variable P0.
  • Estimated business context In this example, since the business context stored in the variable H1 is “in-house” (record 2217f), the business context of the variable P0 is estimated as “in-house”, and “in-house” is stored in the variable C that stores the estimated business context.
  • the business relation having the past action history similar to the user who resolves the contradiction is generated.
  • strict access control is realized without deteriorating the convenience for the user.
  • this embodiment records a contradiction that has occurred between the work schedule, the location information of the terminal 1000, and the work schedule as a past contradiction history. This is a technique for realizing strict access control by resolving inconsistencies between the current business schedule and the location information of the terminal 1000 using the past inconsistency history.
  • FIG. 14 shows a configuration diagram of a computer system exemplified in this embodiment.
  • the configuration of this embodiment is also similar to that of Embodiment 1 and Embodiment 2.
  • the difference in the configuration of the access control system is that a contradiction history table 2260 is added as a data structure stored in the auxiliary storage device 2200 in the management device 2000 in FIG. 14, and also in this embodiment, the management device 2000.
  • the location information-business schedule contradiction resolution unit 2332 executed in the main storage device 2300 is stored, but the location information-business schedule conflict resolution unit used in the first and second embodiments (in FIG. 1) 2330 and 2331 in FIG. 13 are different in processing contents.
  • FIG. 16 is a diagram illustrating a data structure of the contradiction history table 2260 used for acquiring past contradiction information that has occurred in a business schedule in which a user participates with the same schedule name in the past in this embodiment.
  • the contradiction history table 2260 includes a date 2261 for storing the date when the business schedule is executed, a schedule name 2262 for storing the executed business schedule subject, and a person who is scheduled to participate in the executed business schedule. Participant 2263 who stores the name of the registered person, contradiction type 2264 that stores what kind of contradiction has occurred in the executed work schedule, and contradiction time that stores the length of time that the contradiction has occurred 2265.
  • the contradiction history table 2260 shown in FIG. 16 is used for acquiring a history of contradiction that has occurred in the same business schedule.
  • the past schedule contradiction of the mobile regular that Hitachi Taro participates in is information held by three rows including 2265a, 2265b, and 2265c.
  • the row shown in FIG. 2265a indicates that the business schedule “mobile regular” performed on “2012/7/7” has been extended by 30 minutes.
  • FIGS. 15A, 15B, and 15C An example of processing performed by the location information-business schedule contradiction resolution unit 2332 will be described with reference to the flowcharts shown in FIGS. 15A, 15B, and 15C.
  • 15A is the first half of the flowchart
  • FIG. 15B is the middle part of the flowchart
  • FIG. 15C is the second half of the flowchart.
  • the location information-business schedule conflict resolution unit 2332 is a process executed when it is determined in step 2313 of the business context estimation unit 2310 that there is a conflict between the business area information of the variable S and the variable L. This is a process for resolving a contradiction currently occurring using history information of a contradiction that has occurred in a past business schedule.
  • step 2332a is first executed.
  • step 2332a the position information-business schedule inconsistency resolution unit 2332 determines whether or not the variable L matches the business area 2245 of the business schedule list 2240 scheduled immediately before.
  • the business schedule scheduled immediately before is assumed to be the closest to the current time among the business schedules already completed.
  • step 2332a is executed next. If it is determined that they do not match, step 2332a 'is executed.
  • step 2332a If it is determined in step 2332a that the locations match, “increase” is stored as the contradiction type in step 2332b, and the time from the end time of the previous schedule to the current time is stored in minutes as the contradiction time, and step 2332c is stored. Proceed to In this case, since the meeting is prolonged, the place is the same and the scheduled end time is exceeded, “extension” is set.
  • step 2332c the contradiction history from the contradiction history table 2260 within a certain period, for example, one month, information including the name stored in the variable P0 in the prospective participant 2263 in the table, and the schedule in the table Information corresponding to the subject of the work schedule scheduled for the name 2262 immediately before is stored in the variable H. It is assumed that the variable number P0 stores the name information of the user who made the business context estimation request in the business context estimation unit 2310 shown in FIG.
  • step 2332a If it is determined in step 2332a that the location does not match, it is determined in step 2332a 'whether or not the variable L matches the work area 2245 of the work schedule list 2240 scheduled immediately thereafter.
  • the business schedule scheduled immediately after is assumed to have the scheduled start time closest to the current time among the business schedules scheduled in the future. This comparison is also performed in the same manner as the determination in step 2332a.
  • step 2332a ′ if it is determined that the current position information and the work area 2245 immediately after the work schedule list 2240 match, step 2332b ′ is executed next, and if it is determined that they do not match, step 2332q. Is executed.
  • step 2332b ′ stores “advance” as the contradiction type, and stores the time from the current time to the start time of the next schedule in minutes as the contradiction time, Proceed to step 2332c ′.
  • step 2332c ′ the contradiction history from the contradiction history table 2260 within a certain period, for example, within one month, the information that the name of the variable P0 is included in the prospective participant 2263 in the table, and the schedule name 2262 in the table are stored. Information that matches the subject of the business schedule scheduled immediately after is stored in the variable H.
  • step 2332d the position information-business schedule inconsistency resolution unit 2332 determines whether or not the content of the variable H is empty. If the contents of the variable H are not empty, the process proceeds to step 2332e, and if it is empty, the process proceeds to step 2332j.
  • step 23332e the position information-business schedule inconsistency resolution unit 2332 acquires information for the latest three times from the variable H, and stores them in the variables H0, H1, and H2.
  • step 2332f it is compared whether the contradiction time calculated in 2332b or 2332b 'is smaller than the three average contradiction times of the variable H0, the variable H1, and the variable H2. If it is determined to be small, the process proceeds to step 2332g, and if it is determined to be large, the process proceeds to step 2332j.
  • step 2332f If it is determined in step 2332f that the current contradiction time is smaller than the average of the last three previous contradiction times, it is determined in step 2332g whether or not the current conflict type is extended. If the contradiction type is extension, the process proceeds to step 2332h, and if not, the process proceeds to step 2332h '.
  • step 2332h the location information-business schedule conflict resolution unit 2332 stores the business schedule that the user has performed immediately before in the variable S that stores the current business schedule.
  • step 2332h ' the location information-business schedule inconsistency resolution unit 2332 stores the business schedule scheduled to be performed immediately by the user in the variable S that stores the current business schedule.
  • step 2332i the position information-business schedule inconsistency resolution unit 2332 acquires the business context corresponding to the business area information in the variable S overwritten in step 2332h or step 2332h ′ from the business context correspondence table 2230, Is stored in the variable C as the estimated business context.
  • step 2332j the location information-business schedule conflict resolution unit 2332 adds the current date, the scheduled name in the variable S, the variable P0, the conflict type, and the conflict time to the conflict history table 2260.
  • step 2332d If it is determined in step 2332d that the variable H is empty or it is determined in step 2332f that the current contradiction time is larger than the average of the last three contradiction times, the process proceeds to step 2332k.
  • step 2332k the work area corresponding to the variable L storing the user position information is acquired from the work area position information correspondence table 2220.
  • the acquired work area information is stored in variable A.
  • step 23321 the business context corresponding to the variable P0 and the variable A is acquired from the business context correspondence table 2230.
  • step 2332m the business context estimated in step 2332l, the approval button, and the non-approval button are displayed on the screen of the terminal owned by the approver, and the process is stopped until any button is pressed. If the approver presses any button, the process proceeds to step 2332n.
  • an approver is defined as a person who is related in business and has business authority, such as a general manager of a department.
  • step 2332n it is determined whether or not the approver has pressed the approval button for the business context estimated in step 2332l. If the approval button is pressed, the process proceeds to step 2332o, and if the non-approval button is pressed, the process proceeds to step 2332p.
  • step 23321 When the approval button is pressed, it is determined that the business context estimated in step 23321 can be applied to the user, and the business context estimated in step 2332l is stored in the variable C that stores the estimated business context.
  • step 2332p it is determined that the user is not currently in business, and the outside of business is stored in the variable C that stores the business context.
  • step 2332a If it is determined in step 2332a 'that the locations do not match, the process proceeds to step 2332q, and unknown is stored in the variable C that stores the business context.
  • the location information-business schedule conflict resolution unit 2332 that performs the above-described processing resolves the conflict and estimates the business context when there is a conflict between the user location information and the business schedule. explain.
  • step 2313 of FIG. 10 When it is determined in step 2313 of FIG. 10 that the difference between the work area information of the variable S and the position information of the variable L exceeds the threshold, the position information-work schedule inconsistency resolution unit 2332 shown in FIG. 11 is executed.
  • step 2332a is first executed.
  • step 2332a it is determined whether or not the variable L matches the location of the previous work schedule.
  • the immediately preceding work schedule is the work schedule shown in the line 2245-2g shown in FIG. 4 because the scheduled end time is the closest to the current time among the already completed work schedules. It becomes.
  • the method used in step 2313 in the work context estimation unit 2310 shown in FIG. 10 is adopted. In this example, when the work area information and the position information are compared by the method described in the first embodiment, the results match, and therefore the process proceeds to step 2332b in FIG. 15A.
  • step 2332b the contradiction type is stored as “extension”, and the contradiction time is calculated using the time information 2244g and the current time held by the immediately preceding business schedule. Specifically, since the end time of the work schedule stored in 2244g is 11:00 and the current time is 11:15, the contradiction time is calculated as 15 minutes.
  • step 2332c with reference to the contradiction history table 2260 shown in FIG. 16, the history within one month from the current date and time, the variable P0 is included in the prospective participants, and the subject of the work schedule that was performed immediately before the schedule name Is acquired and stored in the variable H.
  • step 2332d it is determined whether or not the variable H is empty. As described above, in this example, since three pieces of information are stored in the variable H, it is determined that the information is not empty, and the process proceeds to step 2332e.
  • step 2332e the latest three pieces of information stored in variable H are stored in variable H0, variable H1, and variable H2, respectively.
  • Step 2332f it is determined whether or not the contradiction time calculated in Step 2332b is smaller than the three average contradiction times of the variable H0, the variable H1, and the variable H2.
  • “30” is stored in the variable H0
  • “20” is stored in the variable H1
  • “30” is stored in the variable H2. Therefore, the average of the three variables is 26 minutes and 40 seconds, and is calculated in step 2332b. Since “15” is stored in the contradiction time, it is determined that the contradiction time is smaller than the average of the variable H0, the variable H1, and the variable H2, and the process proceeds to 2232g.
  • step 2332g it is determined whether or not the current contradiction type is “extension”. In this example, since it is stored in step 2332b that the contradiction type is “extension”, the determination is “extension”, and the process proceeds to step 2332h.
  • step 2332h it is determined that the business schedule that has been performed immediately before the processing so far has been extended to the present, and the previous business schedule is stored in the variable S that stores the current user's business schedule.
  • the variable S stores information on the line including 2245-2g in the work schedule list 2240 shown in FIG.
  • step 2332i the business context is estimated from the business area information stored in the variable P0 and the variable S storing the user and the business context correspondence table 2230 shown in FIG.
  • Hitachi Taro is stored in the variable P0
  • the work area information of the variable S is shown in FIG. 7 because Yokohama Building 1 2245-1g is stored in the building name and 1F2245-2g is stored in the floor.
  • the corresponding business context in the business context correspondence table 2230 is in-house (record 2233a)
  • the current business context of the variable P0 is estimated to be in-house
  • “in-house” is stored in the variable C that stores the estimated business context.
  • step 2332j the current date, the business schedule name estimated to be currently performed, the variable P0, the contradiction type, and the contradiction time are added to the contradiction history table 2260.
  • “2012/7/21” as the current date “mobile regular” as the name of the business schedule estimated to be currently performed
  • “Hitachi Taro” stored in the variable P0 as the planner
  • contradiction type As “extension” stored in step 2332b and “15” calculated in step 2332b as the contradiction time.
  • this invention is not limited to an above-described Example, Various modifications are included.
  • the above-described embodiments have been described in detail for easy understanding of the present invention, and are not necessarily limited to those having all the configurations described.
  • a part of the configuration of one embodiment can be replaced with the configuration of another embodiment, and the configuration of another embodiment can be added to the configuration of one embodiment.
  • the first embodiment and the second embodiment can be used in combination.

Landscapes

  • Engineering & Computer Science (AREA)
  • Business, Economics & Management (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Human Resources & Organizations (AREA)
  • Theoretical Computer Science (AREA)
  • Strategic Management (AREA)
  • Economics (AREA)
  • Entrepreneurship & Innovation (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Computing Systems (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Educational Administration (AREA)
  • Development Economics (AREA)
  • Game Theory and Decision Science (AREA)
  • Marketing (AREA)
  • Operations Research (AREA)
  • Quality & Reliability (AREA)
  • Tourism & Hospitality (AREA)
  • General Business, Economics & Management (AREA)
  • General Health & Medical Sciences (AREA)
  • Social Psychology (AREA)
  • Software Systems (AREA)
  • Health & Medical Sciences (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

 管理装置に接続された端末のアクセス制御方法であって、管理装置が、端末の所有者の時刻に対応する位置情報をスケジュール格納部に格納し、端末が、位置情報と時刻情報を取得し、当該端末の所有者の識別子と、前記位置情報と時刻情報を前記管理装置に送信し、管理装置が、受信した所有者の識別子と前記位置情報及び時刻情報を、スケジュール格納部に格納した前記端末の所有者の時刻に対応する位置情報と比較して、前記位置情報及び時刻情報の少なくとも一方に矛盾が発生したと判定したときには、前記端末の所有者と関連する人の履歴情報から、現在の端末の所有者の業務状態を推定し、前記端末へ業務状態を送信し、端末が、受信した業務状態に応じてアプリケーション及びデータへのアクセスを制御する。

Description

アクセス制御方法およびアクセス制御システム
 本発明はスケジュール情報と位置情報を用いたアクセス制御技術に関する。
 近年、スマートデバイス(スマートフォンやタブレット端末)を業務で利用する事例が急速に増えてきている。一方で、スマートデバイスの盗難等による第三者の不正利用から機密情報が漏洩することが新たな問題となっている。
 スマートデバイスが普及する前では、計算機に格納されたファイルの機密性に応じて、アプリケーションの起動、もしくは、ファイルへのアクセスが可能なユーザを制限することで、データのアクセス制御を行ってきた。スマートデバイスが普及した後では、機密情報の漏洩防止の意識の高まりを背景に、アクセス権を持つユーザに対しても、予め定められた時間と場所でなければアプリケーションの起動や情報へのアクセスを拒否するような運用が求められている。
 例えば、特許文献1に開示されているような技術によれば、ユーザの実際の行動が予め登録されたスケジュールと一致しているか否かを判定し、一致していないと判定された場合には、予め定められたセキュリティパターンに応じたアプリケーションやデータへのアクセス規定に基づいたセキュリティ制御を実現している。
特開2006-352561号公報
 特許文献1に開示されているような技術を利用した場合、ユーザの位置情報とスケジュールに登録されている位置情報を用いれば適切なアクセス制御が可能である。しかし、この技術はスケジュールが正しく登録されていることが前提であるが、スケジュールは変更されることもあり、常に登録されているスケジュール通りでユーザは業務に従事しているとは限らない。
 例えば、ユーザがスケジュール登録を忘れる、スケジュールが予定よりも延長する、スケジュールが予定よりも前倒しで完了するなど、スケジュールが変更される場合がある。このとき、上記特許文献1に開示されているような技術では、適切な時間と場所からのアクセスであってもアクセスを拒否されてしまうという問題が生じる可能性があり、ユーザの利便性を低下させてしまう。
 本発明の目的は、登録されたスケジュールと実際の行動が異なっている場合においてもユーザの利便性を確保しつつ情報漏洩の防止を実現することにある。
 本発明は、プロセッサとメモリを備えた管理装置に接続された端末のアクセス制御方法であって、前記管理装置が、前記端末の所有者の時刻に対応する位置情報をスケジュール格納部に格納する第1のステップと、前記端末が、位置情報と時刻情報を取得し、当該端末の所有者の識別子と、前記位置情報と時刻情報を前記管理装置に送信する第2のステップと、前記管理装置が、前記端末から受信した所有者の識別子と前記位置情報及び時刻情報を、前記スケジュール格納部に格納した前記端末の所有者の時刻に対応する位置情報と比較して、当該端末の時刻情報に対応する位置情報が、前記スケジュール格納部に格納された時刻に対応する位置情報に合致しない場合には、前記位置情報及び時刻情報の少なくとも一方に矛盾が発生したと判定する第3のステップと、前記管理装置は、前記矛盾が発生したときには、前記端末の所有者と関連する人の履歴情報から、現在の端末の所有者の業務状態を推定し、前記端末へ業務状態を送信する第4のステップと、前記端末が、前記業務状態を受信し、当該業務状態に応じてアプリケーション及びデータへのアクセスを制御する第5のステップと、を含む。
 本発明によれば、業務のスケジュール情報と端末の位置情報を使った厳密なアクセス制御により、端末の情報漏えいリスクを軽減しつつ、業務のスケジュール情報と端末の位置情報に矛盾が生じた場合でも、アクセス可能にすることで、ユーザの利便性を確保しつつ情報漏えい防止することが可能となる。
本発明の第1の実施例を示し、アクセス制御システムの一例を示すブロック図である。 本発明の第1の実施例を示し、管理装置の一例を示すブロック図である。 本発明の第1の実施例を示し、アクセス制御システムで行われる処理のモデルを示す図である。 本発明の第1の実施例を示し、アクセス制御システムで行われる処理のモデルで、処理の一例を示すブロック図である。 本発明の第1の実施例を示し、社員情報テーブルのデータ構造の一例を示す図である。 本発明の第1の実施例を示し、業務スケジュールリストのデータ構造の一例を示す図である。 本発明の第1の実施例を示し、行動履歴テーブルのデータ構造の一例を示す図である。 本発明の第1の実施例を示し、業務エリア位置情報対応表のデータ構造の一例を示す図である。 本発明の第1の実施例を示し、業務コンテキスト対応表のデータ構造の一例を示す図である。 本発明の第1の実施例を示し、適用ポリシ対応表のデータ構造の一例を示す図である。 本発明の第1の実施例を示し、ポリシ定義テーブルのデータ構造の一例を示す図である。 本発明の第1の実施例を示し、業務コンテキスト推定部で行われる処理の一例を示すフローチャートである。 本発明の第1の実施例を示し、位置情報-業務スケジュール矛盾解決部で行われる処理の一例を示すフローチャートの前半部である。 本発明の第1の実施例を示し、位置情報-業務スケジュール矛盾解決部で行われる処理の一例を示すフローチャートの後半部である。 本発明の第2の実施例を示し、管理装置の構成を示すブロック図である。 本発明の第2の実施例を示し、位置情報-業務スケジュール矛盾解決部で行われる処理の一例を示すフローチャートである。 本発明の第3の実施例を示し、管理装置の一例を示すブロック図である。 本発明の第3の実施例を示し、位置情報業務スケジュール矛盾解決部で行われる処理の一例を示すフローチャートの前半部である。 本発明の第3の実施例を示し、位置情報業務スケジュール矛盾解決部で行われる処理の一例を示すフローチャートの中間部である。 本発明の第3の実施例を示し、位置情報業務スケジュール矛盾解決部で行われる処理の一例を示すフローチャートの後半部である。 本発明の第3の実施例を示し、矛盾履歴テーブルの一例を示す図である。
 以下、本発明を実施するための形態を図面に基づいて詳細に説明する。
  本発明の原理ついて、図2A、図2Bに示すアクセス制御システムのモデル図を用いて説明する。なお、図2Aは本発明の計算機システムで行われる処理のモデルを示す図であり、図2Bは、アクセス制御システムで行われる処理の一例を示す図である。
 図2A、図2Bでは本発明の前記課題を解決する複数の実施例のうち3つの実施例を例示するものである。
 図2A、図2Bにおいて、日立太郎、日立次郎、日立三郎の3名は同じ会社に属する社員で、各社員は業務上関連しているものとし、また各社員(ユーザ)はそれぞれ1台ずつ、本発明にて実現されるアクセス制御機能を搭載した端末10~12を保持しているものとする。
 図2Aにおいて、7/28に日立太郎は、図2Bの業務スケジュールリスト33に示すように業務スケジュールでは横浜第3ビルにて仕様検討を行う予定であった。しかし、実際には日立太郎は、急遽横浜第1ビルで行われているモバイル定例会議に参加することになり、業務スケジュールの修正を行うことができなかったため、業務スケジュールと端末10の位置情報に矛盾が生じている。
 日立太郎が端末10で業務アプリケーションの起動要求をしたときに、本発明で実現されるアクセス制御が実行され、最初に業務スケジュールに登録された位置情報と、日立太郎の位置情報に矛盾があるか否かを判断する。上述のとおり、日立太郎は業務スケジュール情報と位置情報に矛盾が生じている。本発明ではこのような場合においても厳密なアクセス制御を行うものである。以下、3つの実施例の概要を記述する。
 第1の実施例として、管理装置2000は、業務スケジュールと位置情報に矛盾が生じた際に、端末の位置情報が近く、かつ業務上関連する人は対象者と同じ業務をしているとみなし、当該関連する社員の業務スケジュール情報を用いて日立太郎の業務コンテキストを推定する。
 図2A、図2Bにおいて、7/28に日立太郎と同じ打ち合わせに参加し、位置情報が近い日立三郎の業務スケジュールを日立太郎の業務スケジュールとみなす。この業務スケジュール内の位置情報を用いて業務コンテキストを推定する。そして、管理装置2000で推定された業務コンテキストを用いて、端末10は、日立太郎に適用する適用ポリシを図2Bの適用ポリシ対応表34から取得し、ポリシに沿ったファイルのアクセス制御を行う。
 第2の実施例としては、業務スケジュールと位置情報に矛盾が生じた際に、管理装置2000は、ユーザの現在の位置情報の変化パターンと似ている、あるいは、業務上関連する人の過去の位置情報履歴を検索する。そして、管理装置2000は、検索された位置情報の履歴に対応する業務コンテキストを、現在のユーザの業務コンテキストとして推定する。図2A、図2Bにおいて、日立太郎はモバイル定例会議に出席するため、横浜第1ビルにて一定時間滞在している。業務で関連している日立次郎も7/21に打ち合わせで横浜第1ビルに滞在していたことが業務で関連する人の過去の業務コンテキスト31により示されている。位置情報の変化パターンが似ている日立次郎に適用されていた業務コンテキスト”社内”を、7/28の日立太郎の業務コンテキストと推定する。
 そして、日立太郎の端末10は、推定された業務コンテキストを用いて日立太郎に適用する適用ポリシ名を適用ポリシ対応表34から取得し、適用ポリシ名に沿った端末10のアクセス制御を行う。
 第3の実施例として、管理装置2000には、ユーザの予定ごとに、業務スケジュールとユーザの位置情報にどの様な矛盾が発生していたかを記憶させておき、業務スケジュールと位置情報に矛盾が生じた際に、過去の矛盾履歴を用いてスケジュールの矛盾傾向から現在の業務コンテキストを推定する。同図において、7/28の日立太郎が参加しているモバイル定例会議が予定していた時間を延長して打ち合わせを継続していた際に、登録されていたスケジュールとユーザの位置情報に矛盾が生じる。このとき、過去の矛盾履歴から7/21に同じ件名の打ち合わせで延長していたことから、今回も打ち合わせが延長しているものとみなし、業務コンテキストを直前のスケジュールと同一であると推定する。そして、推定された業務コンテキストを用いて日立太郎の端末10に適用する適用ポリシを適用ポリシ対応表から取得し、適用ポリシに沿ったアクセス制御を行う。
 このように3つの具体例で示したように本発明は、端末10の位置情報と業務スケジュール情報内の位置情報が異なる場所であると判断された場合に、業務上関連する人の現在の業務コンテキスト情報、または、過去の業務コンテキスト情報、矛盾履歴を用いて端末10の位置情報と業務スケジュール情報の矛盾を解決する位置情報-業務スケジュール矛盾解決手法を備えるアクセス制御を行うことを特徴とする。
 図1A、図1Bは、実施例1として説明するアクセス制御システムの構成を示すものである。図1Aは、本発明を適用する計算機システムの一例を示すブロック図である。なお、図1Bは、アクセス制御システムを構成する管理装置の一例を示すブロック図である。アクセス制御システムは、少なくとも2つ以上の端末1000と、管理装置2000と、無線基地局100と、公衆回線(またはインターネット)200を含む計算機システムで構成される。
 端末1000は、例えばスマートフォンやタブレットのような移動端末であり、ハードウェア構成として、補助記憶装置1200、主記憶装置1300、CPU1400、タッチパネルディスプレイ1500、例えばGPSなどの位置情報取得装置1600、無線ネットワークインタフェース1700、近接通信装置1800、カメラ1900、及び、これらの装置をつなぐバス(またはインターコネクト)1100を備えている。
 無線ネットワークインタフェース1700が公衆回線200に接続する際、無線基地局100を経由してデータ通信を行う。
 補助記憶装置1200は、業務コンテキストに対応する適用ポリシが記述された適用ポリシ対応表1210と、業務アプリケーション3100、プライベートアプリケーション3110、業務データ3120、端末が備える各種装置などへのアクセス許可を定義する適用ポリシが記述されたポリシ定義テーブル1220と、業務コンテキストデータを記憶する業務コンテキスト1230と、適用ポリシ名を記憶する適用ポリシ1240を有する。また、補助記憶装置1200には、業務アプリケーション3100と、プライベートアプリケーション3110が格納され、実行する際には主記憶装置1300にロードされる。なお、業務アプリケーション3100とプライベートアプリケーション3110の総称をアプリケーションとする。
 主記憶装置1300には、管理装置2000に業務コンテキストの判定要求を行う業務コンテキスト判定依頼部1310と、業務コンテキストから適用するポリシを決定する適用ポリシ判定部1320と、適用されているポリシに従ってアプリケーションなどの起動制御やデータへのアクセス制御を行うアプリケーション起動制御部1330と、時刻情報や位置情報の取得を行う基礎データ取得部1340と、およびこれら処理部を実行する基盤であるOS1350を読み込んで、CPU1400で実行される。
 業務コンテキスト判定依頼部1310と、適用ポリシ判定部1320と、アプリケーション起動制御部1330と、基礎データ取得部1340の各機能部はプログラムとして主記憶装置1300にロードされる。
 CPU1400は、各機能部のプログラムに従って動作することによって、所定の機能を実現する機能部として動作する。例えば、CPU1400は、基礎データ取得プログラムに従って動作することで基礎データ取得部1340として機能する。他のプログラムについても同様である。さらに、CPU1400は、各プログラムが実行する複数の処理のそれぞれを実現する機能部としても動作する。計算機及び計算機システムは、これらの機能部を含む装置及びシステムである。
 各機能部を実現するプログラム、テーブル等の情報は、補助記憶装置1200を構成する不揮発性半導体メモリ、ハードディスクドライブ、SSD(Solid State Drive)等の記憶デバイス、または、ICカード、SDカード、DVD等の計算機読み取り可能な非一時的データ記憶媒体に格納することができる。
 図1Bにおいて、管理装置2000は、例えば一般的な業務サーバであり、ハードウェア構成として、補助記憶装置2200、主記憶装置2300、CPU2400、ネットワークインタフェース2500、ディスプレイ2600、マウス2700、キーボード2800、及びこれらの装置をつなぐバス2100を備えている。
 補助記憶装置2200は、ユーザの行動履歴が記録された行動履歴テーブル2210、部署名と位置情報の対応が記述された業務エリア-位置情報対応表2220、ユーザの状態によって適用されるコンテキストが記述された業務コンテキスト対応表2230、ユーザの業務スケジュールが記録された業務スケジュールリスト2240、ユーザの所属組織などの社員の属性情報が記述された社員情報テーブル2250、業務データ3120を有する。
 主記憶装置2300には、ユーザの業務コンテキストの推定を行う業務コンテキスト推定部2310、登録された業務スケジュールとユーザの位置情報に矛盾があった場合に、その矛盾を解決し業務コンテキストの推定を行う位置情報-業務スケジュール矛盾解決部2330、およびこれら手順を実行する基盤であるOS2350が読み込まれている。
 業務コンテキスト推定部2310、位置情報-業務スケジュール矛盾解決部2330、OS23500の各機能部はプログラムとして主記憶装置2300にロードされる。
 CPU2400は、各機能部のプログラムに従って動作することによって、所定の機能を実現する機能部として動作する。例えば、CPU2400は、業務コンテキスト推定プログラムに従って動作することで業務コンテキスト推定部2310として機能する。他のプログラムについても同様である。さらに、CPU2400は、各プログラムが実行する複数の処理のそれぞれを実現する機能部としても動作する。計算機及び計算機システムは、これらの機能部を含む装置及びシステムである。
 各機能部を実現するプログラム、テーブル等の情報は、補助記憶装置2200を構成する不揮発性半導体メモリ、ハードディスクドライブ、SSD(Solid State Drive)等の記憶デバイス、または、ICカード、SDカード、DVD等の計算機読み取り可能な非一時的データ記憶媒体に格納することができる。
 本実施例におけるアクセス制御システムの概要について、図2Bを参照しながら以下に説明する。
 端末1000の利用者がアプリケーションの起動要求や管理装置2000の業務データ3120へのアクセス要求を行うと、端末1000内の主記憶装置1300に読み込まれている業務コンテキスト判定依頼部1310が実行される。業務コンテキスト判定依頼部1310は、基礎データ取得部1340を用いて日付及び時刻情報と、端末1000の位置情報を含む基礎データを取得し、取得した基礎データを業務コンテキスト判定依頼部1310に渡す。なお、日付及び時刻情報はNTP(Network Time Protocol)サーバから取得し、位置情報はGPS(Global Positioning System)を利用する位置情報取得装置1600から取得することができる。
 基礎データを受け取った業務コンテキスト判定依頼部1310は、管理装置2000に対して端末1000ユーザの業務コンテキストの推定を依頼する。このとき、端末10000の所有者の名前情報と基礎データも管理装置2000に送信する。
 端末1000から業務コンテキストの推定依頼を受けた管理装置2000は、業務コンテキスト推定部2310を実行する。
 業務コンテキスト推定部2310は、端末1000から業務コンテキストの推定を要求された依頼者名、日付、時刻、位置情報を受け取り、予め登録されている業務スケジュールリスト33に設定されている位置情報と、端末1000が取得計測した位置情報とに矛盾がないかを判定する。業務コンテキスト推定部2310は、判定の結果、矛盾がなければ登録されているスケジュールに基づいて、業務コンテキストを推定する(S3)。一方、現在の位置情報と、業務スケジュールリストの位置情報に矛盾があった場合には、業務コンテキスト推定部2310は、位置情報-業務スケジュール矛盾解決部2330を用いて業務コンテキストを推定し、端末1000に推定した業務コンテキストを送信する(S1、S2)。
 位置情報-業務スケジュール矛盾解決部2330は、業務コンテキストの推定を依頼したユーザの位置情報が近く、業務上関連する人のスケジュール情報を用いて業務コンテキストの推定を行う。
 管理装置2000から、推定された業務コンテキストを受け取った端末1000の業務コンテキスト判定依頼部1310は、推定結果を補助記憶装置1200内の業務コンテキスト1230に保存する。
 適用ポリシ判定部1320は、補助記憶装置1200内に保存されている適用ポリシ対応表1210から、業務コンテキスト1230に対応する適用ポリシを取得して、補助記憶装置1200内の適用ポリシ1240に保存する。
 アプリケーション起動制御部1330は、ポリシ定義テーブル1220から、適用ポリシ1240に対応する適用ポリシを取得し、取得したポリシ定義されたアプリケーションの起動制御やデータへのアクセス制御などを行う(S4)。
 図3は、実施例1にて用いる社員情報テーブル2250のデータ構造を例示した図である。図3で示すように、社員情報は、社員の名前を記憶する氏名2251、社員番号を記憶する社員番号2252、社員の所属事業部を記憶する所属事業部2253、社員の所属部を記憶する所属部2254、社員が現在携わっているプロジェクトを記憶する所属PJ2255及びユーザに貸与された端末1000を一意に識別する端末ID2256から構成される。
 図3に示す社員情報テーブル2250は、本実施例中にてあるユーザと業務上関連する社員を探す際に利用される。例えば、図3中の日立太郎2251aと業務上関連する人を取得する方法は、日立太郎2251aの所属事業部2253、所属部2254、所属PJ2255、端末ID2256のうち少なくともいずれかが同じであるユーザを検索する。図3においては、レコード2255aの「日立太郎」(2251)の所属事業部2253、所属部2254、所属PJ2255、端末ID2256のうち少なくともいずれかが同じである社員は、レコード2255bの「日立次郎」と、レコード2255cの「日立三郎」251cの2名である。
 図4は、実施例1にて用いる業務スケジュールリスト2240のデータ構造を例示した図である。図4に示す業務スケジュールリスト2240は、ユーザ名と時刻に対する業務を行なう予定の位置情報を取得する際などに利用する。
 図4で示すように、業務スケジュール情報は、登録されているユーザの氏名を記憶する氏名2241、業務スケジュール件名を記憶する予定件名2242、業務スケジュールの実施日を記憶する日付2243、スケジュールの開始予定時刻と終了予定時刻を記憶する時間2244、スケジュールの実施場所を記憶する業務エリア2245にて構成される。
 図4にて示す業務エリア2245は、ユーザが業務を行う場所の情報を表す、本実施例では、業務を行う建物の名前を記憶する建物名2245-1と、階数情報を記憶するフロア2245-2の両方を含む情報である。例えば、レコード2245-2aの日立太郎が2012/7/7(2243)の10時(2244)に業務スケジュール上、業務を行なう予定の業務エリア(2245)は横浜第1ビル(2245-1)の1F(2245-2)となる。
 図5は実施例1にて用いる行動履歴テーブル2210のデータ構造を例示した図である。図5で示すように、行動履歴テーブル2210は、行動したユーザの氏名を記憶する氏名2211、行動した日付を記憶する日付2212、行動を計測した時間を記憶する時間2213、行動した際の業務スケジュールの予定件名を記憶する予定件名2214、行動した際に計測された位置情報を記憶する位置情報2215、行動した際の業務コンテキストを記憶する業務コンテキスト2216、位置情報-業務スケジュール矛盾解決部2330にて解決されたものである事を記憶する矛盾フラグ2217にて構成される。
 このうち、位置情報2215は、経緯度座標情報を記憶する緯度・経度2215-1と無線LAN固有の識別子を記憶する無線LAN識別子2215-2の両方の情報を含むが、記憶される値は2つのうち一方だけでも良い。矛盾フラグは位置情報-業務スケジュール矛盾解決部2330にて解決されたものであれば「1」が記憶され、それ以外であれば何も記憶しないものとする。
 図5で示す行動履歴テーブル2210は、本実施例中にて同時刻にユーザと位置情報が近い人を取得する際に利用する。例えば、図5にて、レコード2217aでは、日立太郎(2211)が10時(2213)に、位置情報(2215)が緯度・経度(2215-1)がaaa、bbb、無線LAN識別子(2215-2)が「横浜第1ビル1F」であった際に、同時刻に同じ場所にいたユーザとして、レコード2217bの「日立次郎」を管理装置2000が取得する。
 図6は実施例1にて端末1000の位置情報からユーザがいる業務エリアを判断する為に用いる、業務エリア-位置情報対応表2220のデータ構造を例示した図である。図6で示すように、ユーザが業務を行う建物名などの情報を記憶する業務エリア2221と経緯度などの位置情報を記憶する位置情報2222にて構成されている。また、業務エリア位置情報対応表2220は、システム管理者により作成され管理装置2000内の補助記憶装置2200内に記憶される。
 業務エリアは、例えば図6のレコード2221-2aにある「横浜第1ビル」という会社の建屋名やレコード2221-2dにある「東京展示会場」という展示会場名を記憶する建物名と、建屋内の階数を記憶するフロアの両方の情報を含むが記憶される値は2つのうち片方だけでも良い、位置情報2222は図5で用いた2215と同様の情報を含むものとする。なお、業務エリア2221は、建物名2221-1とフロア2221-2を含み、位置情報2222は、緯度・経度2222-1と、無線LAN識別子2222-2を含む。
 ユーザが「横浜第1ビル」(2221-2a)の「1F」(2221-2a)にいる場合、位置情報は、緯度・経度情報2222-1が「aaa、bbb」、無線LAN識別子情報2222-2が「横浜第1ビル1F」であると判断する。また、端末1000で計測された位置情報の緯度経度2222-1が「xxx、yyy」(2222-2d)であった場合、ユーザがいる業務エリアは東京展示会場(2221-2d)であると管理装置2000で判定する。
 図7は実施例1にて、ユーザ名と業務エリア情報から業務コンテキストを推定する際に用いる、業務コンテキスト対応表2230のデータ構造を例示した図である。図7は、業務エリアが同じ場合でもユーザにより業務コンテキストが異なることがある。図7で示すように、業務コンテキストが適用されるユーザ名を記憶する氏名2231、建物名やフロア情報を記憶する業務エリア2232、推定する業務コンテキスト名を記憶する業務コンテキスト2234にて構成される。また、業務コンテキスト対応表2230は、システム管理者により作成され、管理装置2000内の補助記憶装置2200内に記憶される。なお、業務エリア2232は、建物名2232-1とフロア2232-2を含む。
 業務エリア2232は前述した図6の2221と同様の情報を保持する。例えば、レコード2233aの「日立太郎」が「横浜第1ビル」(2232-1)の「1F」(2232-2)務エリアに居る際、業務コンテキストは「社内」(2233)と管理装置2000で推定する。
 図8は実施例1にて、業務コンテキストから適用ポリシを決定するのに用いる、適用ポリシ対応表1210のデータ構造を例示した図である。図8で示すように、適用ポリシ対応表1210は、業務コンテキスト1211と、対応する適用ポリシ名1212にて構成される。また、適用ポリシ対応表1210は、システム管理者が作成し、例えばリモート端末管理ツールを用いたファイルの送付や、メール添付による送付、あるいはwebページからユーザがダウンロードするなどの方法により端末1000内の補助記憶装置1200に記憶される。
 本実施例中では、ユーザの業務コンテキスト1211が「社内」(1212b)であった場合に適用されるポリシ名1212は「業務アプリ/データ使用可能」となる。
 図8において、業務コンテキスト1211が「業務外」であれば、適用ポリシ名1212が「業務アプリ/データ使用不可」となって、端末1000で業務アプリケーション3100と業務データ3120の使用が禁止される。
 また、業務コンテキスト1211が「業務中、社内」であれば、適用ポリシ名1212が「業務アプリ/データ使用可能」となって、端末1000で業務アプリケーション3100と業務データ3120の双方の使用が許可される。
 また、業務コンテキスト1211が「業務中、出張中、自社」であれば、適用ポリシ名1212が「業務アプリ/データ使用可能」となって、端末1000で業務アプリケーション3100と業務データ3120の双方の使用が許可される。一方、業務コンテキスト1211が「業務中、出張中、客先」であれば、適用ポリシ名1212が「制限付き業務アプリ/データ使用可能」となって、端末1000で使用可能な業務アプリケーション3100と業務データ3120が、予め設定したもののみが許可される。さらに、業務コンテキスト1211が「業務中、出張中、展示会等」であれば、適用ポリシ名1212が「業務データの編集のみ不可」となって、端末1000では業務データ3120の編集が禁止される。
 また、業務コンテキスト1211が「移動中」であれば、適用ポリシ名1212が「全て使用可能」となって、端末1000の全てのアプリケーションとデータの双方の使用が許可される。
 また、業務コンテキスト1211が「不明」であれば、適用ポリシ名1212が「プライベートアプリのみ使用可能」となって、端末1000の業務アプリケーション3100を除いたプライベートアプリケーション3110が使用可能となる。
 図9にて示される、ポリシ名に対応するアクセス制御の詳細を定義するポリシ定義テーブル1220のデータ構造を例示した図である。図9で示すように、ユーザに適用する適用ポリシ名1221、プライベートアプリケーション1222、業務アプリケーション1223、業務データへのアクセス1224、業務データの編集1225、カメラ1226、近接通信機器によるデータ共有1227にて構成される。また、ポリシ定義テーブル1220は、図8と同様にシステム管理者により作成され、上述した方法により端末1000内の補助記憶装置1200に記憶される。
 本実施例中では、適用ポリシ名1221が「業務アプリ/データ使用可能」(レコード1227b)であった場合、プライベートアプリケーション1222は会社が認めたアプリケーションのみが起動可能となり、業務アプリケーション1223は起動可能であり、業務データへのアクセス1224も可能であり、業務データの編集1225も可能であり、カメラ1226の使用は不可に設定され、例えば、IrDAやBluetooth(Bluetoothは登録商標、以下同じ。)のような近接通信機器によるデータ共有1227も使用不可、というアクセス制御が実施される。
 また、アクセス制御については、上記の他、適用ポリシ毎に、ブラウザなどのアクセスを許可または禁止するURLを設定したり、アクセスを許可または禁止するポート番号を設定することができる。
 なお、適用ポリシ名に応じてアプリケーション起動制御部1330が使用を制限するデバイスとして、カメラ1900や近接通信装置1800を採用した例を示したが、これらに限定されるものではなく、音声録再装置や通話装置等を含むようにしてもよい。
 次に、図10に示すフローチャートでは、管理装置2000の業務コンテキスト推定部2310で行われる処理の一例について説明する。業務コンテキスト推定部2310はユーザの業務コンテキスト(または業務の状態)を推定する。
 業務コンテキスト推定部2310は、端末1000の業務コンテキスト判定依頼部1310から、業務コンテキストの推定依頼を受けた際に実行される。また、業務コンテキストの推定依頼と同時に、端末1000から端末の所有者名、日付情報、時刻情報、ならびに端末1000の位置情報が送られてくる。
 業務コンテキスト推定部2310が実行されると、最初に端末1000から受信した情報を、ステップ2311にて端末所有者名を変数P0に記憶し、位置情報を変数Lに記憶する。
 ステップ2312にて、業務コンテキスト推定部2310は、業務スケジュールリスト2240から現在時刻の変数P0の業務スケジュールを取得し、変数Sに記憶する。
 業務コンテキスト推定部2310は、業務エリア-位置情報対応表2220から、変数Sの業務エリア2221に対応する位置情報2222を取得する。取得した位置情報2222と変数Lを比較し、例えば、2つの経緯度情報が直線距離で所定値(例えば、10m)以内であるもしくは、無線LAN識別子が同一であれば、登録されている業務スケジュールと端末1000が計測した位置情報に矛盾がないと判定し、前記条件を満たさない場合は矛盾が生じていると判定する。
 業務スケジュールと端末1000が計測した位置情報に矛盾が生じている場合、業務コンテキスト推定部2310は、位置情報-業務スケジュール矛盾解決部2330に処理を渡し、生じている矛盾を解決した推定業務コンテキストが返されるのを待ち、返された推定業務コンテキストを変数Cに記憶する。
 業務スケジュールと端末が計測した位置情報に矛盾が生じていない場合、ステップ2314に進み、変数Sの場所に対応する業務コンテキストを業務コンテキスト対応表から取得し、業務コンテキスト推定部2310は、取得した推定業務コンテキストを変数Cに記憶する。
 ステップ2315にて、業務コンテキスト推定部2310は、端末1000から受け取った変数P0、日付、時間、変数L、管理装置2000にて取得した変数S、ならびに、ステップ2314、もしくは位置情報-業務スケジュール矛盾解決部2330にて推定した変数Cの情報を行動履歴テーブル2210に追加する。
 ステップ2316にて、業務コンテキスト推定部2310は、推定した業務コンテキストである変数Cを端末1000に送信し、業務コンテキスト推定部を終了する。
 業務コンテキスト推定部2310が、ユーザの業務コンテキストを推定する処理を、例を用いて説明する。
 例えば、図2Aで示したように、日立太郎が7/28の10時に横浜第1ビル1Fにて業務アプリケーション3100を起動した際日立太郎の端末は、所有者名:日立太郎、現在時刻:7/28 10時、位置情報として緯度・経度:aaa、bbb 無線LAN識別子:横浜第1ビル1Fを含んだ業務コンテキストの推定依頼を管理装置2000に送信する。
 業務コンテキストの推定依頼を受信した管理装置2000は、業務コンテキスト推定部2310を実行し、図10のステップ2311にて端末1000から送られてきた端末所有者名である日立太郎を変数P0に記憶し、端末の位置情報(緯度・経度:aaa、bbb 無線LAN識別子:横浜第1ビル1F)を変数Lに記憶する。
 ステップ2312にて、業務コンテキスト推定部2310は、業務スケジュールリスト2240から現在時刻(7/28の10時)に予定されている変数P0の業務スケジュール(レコード2245-2j)を取得して変数Sに記憶する。
 ステップ2313にて、業務コンテキスト推定部2310は、変数Sに登録されている業務エリア情報と端末1000の位置情報を記憶する変数Lを比較するにあたり、図6の業務エリア-位置情報対応表2220を用いて変数Lに記憶している位置情報を業務エリア情報に変換する。現在変数Lに記憶された緯度・経度:aaa、bbbは2222-1aに、無線LAN識別子:横浜第1ビル1Fは2222-2aに合致するため、変数Lの業務エリアは建物名:横浜第1ビル フロア:1Fと変換される。
 変数Sに登録された業務エリアと、変数Lの業務エリアが建物名もフロアも合致しないため、ステップ2313の判定は閾値を超えるとなりステップ2330に進む。ここで、閾値は、例えば、10mや50m等に設定され、変数Sに登録されている業務エリア情報に対応する位置情報と、端末1000の位置情報の差が閾値以内であれば、端末1000はスケジュール通りの位置にいることになる。なお、上記閾値は、位置情報の差の他に、同一の無線LAN識別子であれば閾値以内と判定しても良い。あるいは、端末1000の位置情報と、変数Sに登録されている業務エリア情報に対応する位置情報が所定の範囲(例えば、10mや50m等)内にあれば、同じ業務エリアであると判定してもよい。
 位置情報-業務スケジュール矛盾解決部2330にて、位置情報と業務スケジュールの矛盾を解決した業務コンテキストを「社内」と推定し、推定した業務コンテキスト「社内」を変数Cに記憶する。このとき、矛盾解決のために業務スケジュールを記憶する変数Sは、予定件名が「モバイル定例」、時間が「10:00~11:00」、業務エリアの建物名が「横浜第1ビル」フロアが「1F」に、位置情報-業務スケジュール矛盾解決部2330によって変更される。位置情報-業務スケジュール矛盾解決部2330の業務コンテキストの推定手順や、業務スケジュールの変更手順などの詳細については後述する。
 また、ステップ2313にて位置情報の差が閾値以内と判定された場合は、ステップ2314に進み、業務コンテキスト対応表2230を用いて、変数P0と変数Sに記憶された業務エリア情報に対応する業務コンテキストを取得し、取得した業務コンテキストを変数Cに記憶させる。
 ステップ2315にて、業務コンテキストの推定依頼をした日立太郎の氏名を記憶する変数P0、現在の日付7/28、時刻10時、現在の業務スケジュールを記憶する変数Sの予定件名「モバイル定例」、現在の位置情報を記憶する変数L「緯度・経度:aaa、bbb 無線LAN識別子:横浜第1ビル1F」、業務コンテキスト「社内」、矛盾フラグ「1」の情報を行動履歴テーブル2210に追加する。
 最後にステップ2316にて、推定した業務コンテキスト「社内」を端末1000に送信して業務コンテキスト推定部2310を終了する。
 このように業務コンテキスト推定部2310では、端末1000から受信した位置情報と管理装置2000が記憶している位置情報を用いて、ユーザの業務コンテキストを関連する人の業務コンテキストから推定し、端末1000に推定業務コンテキストを送信する。
 次に、図11A、図11Bに示すフローチャートを参照して、位置情報-業務スケジュール矛盾解決部2330が行う処理の流れを説明する。なお、図11Aは、位置情報-業務スケジュール矛盾解決部で行われる処理の一例を示すフローチャートの前半部であり、図11Bは、位置情報-業務スケジュール矛盾解決部で行われる処理の一例を示すフローチャートの後半部である。
 位置情報-業務スケジュール矛盾解決部2330は、業務コンテキスト推定部2310のステップ2313にて、変数Sの業務エリア情報と変数Lに矛盾が生じていると判定された際に実行される処理であり、ユーザの近くに居る業務上関連する人の業務スケジュール情報を利用して矛盾の解消を行うための処理である。
 最初にステップ2330aでは、位置情報-業務スケジュール矛盾解決部2330が、社員情報テーブル2250から変数P0と業務上関連する人を取得し、取得した集合を変数Pに記憶する。
 本発明における業務上関連する人とは、図3の社員情報テーブルにおいて、所属事業部2253、所属部2254、所属PJ2255のうち、少なくとも1つが、上記ユーザと同じ人のことを示す。
 2330bにて、行動履歴テーブル2210から氏名2211が変数Pに記憶されている各値に一致する最新の行を変数Hに記憶する。
 2330cにて、変数Hの現在時刻から一定時間内、例えば15分以内、である情報をH’に記憶する。
 2330dにて、変数H’のうちLとの距離が一定以内、例えば距離が10m以内あるいは50m以内もしくは、無線LAN識別子情報が同一などを満たす変数H’の情報を持つ人の氏名情報を変数P’に記憶する。
 2330eにて、位置情報-業務スケジュール矛盾解決部2330が、変数P’が空か否かを判断し、空であった場合にはステップ2330mへ、空でなかった場合にはステップ2330dへ処理を進める。
 2330fにて、位置情報-業務スケジュール矛盾解決部2330が、変数P’の中で少なくとも1人が現在時刻において業務スケジュールを登録しているか否かを判定する。変数P’のうち誰も業務スケジュールを登録していなかった場合はステップ2330jへ進み、変数P’のうち少なくとも1人は業務スケジュールを登録していた場合は、2330gへと処理を進める。
 ステップ2330gでは、位置情報-業務スケジュール矛盾解決部2330は、予定が登録されている変数P’のうち、最も業務関連度が高い人を判定し、変数P1に記憶する。ここで、業務関連度は、当実施例においては、例えば変数P0と変数P’の所属事業部、所属部、所属PJの情報のうち、合致するものの個数で判断を行う。ただし、各情報に傾斜をつけたり、入社年度など他の情報を用いるなど、業務関連度の計算方法は前記に限定するものではない。
 ステップ2330hにて、位置情報-業務スケジュール矛盾解決部2330は、変数P1に登録されている現在時刻の業務スケジュールを、P0が現在行っている業務スケジュールを記憶している変数Sに上書きする。
 ステップ2330iにて、位置情報-業務スケジュール矛盾解決部2330は、業務コンテキスト対応表2230から変数P0と変数Sに登録されている業務エリア情報に対応する業務コンテキストを取得し、取得した業務コンテキストを変数P0の現在の推定業務コンテキストとする。このときの業務コンテキストを変数Cに記憶する。
 ステップ2330fにて、変数P’のいずれにも業務スケジュールが登録されていなかった場合に実行される手順であるステップ2330jでは、例えば変数P’が持つ端末1000に変数P0の本人確認画面を表示させ、変数P’のいずれかが本人確認画面上のボタンが押されるまで待つ。ステップ2330jは、本実施例で示す例であり、例えばNFCやBluetoothのような近接通信を用いて本人認証をする方法など、変数P0が端末使用者と同一であることを示す代替手段であれば良いものとする。
 ステップ2330kにて、位置情報-業務スケジュール矛盾解決部2330は、変数P’が本人であると証明するボタンを押したか否かを判定する。本人であると証明するボタンが押下されなかった場合ステップ2330nへ、本人であると証明するボタンが押下された場合はステップ2330lへ進む。
 ステップ2330lにて、位置情報-業務スケジュール矛盾解決部2330は、業務エリア位置情報対応表2220から変数Lに対応する業務エリアを取得し、取得した業務エリア情報を変数Aに記憶する。例えば、変数Lに記憶されている位置情報が緯度・経度eee、fffであり、無線LAN識別子が東京第1ビルであった場合、緯度・経度情報は図6に示す業務エリア-位置情報対応表2220中のレコード2222-2cに対応し、無線LAN識別子情報は2222-2cに対応するため、取得される業務エリア情報は、建物名2221-1が東京第1ビル、フロア2221-2が1Fとなる。
 ステップ2330mにて、業務コンテキスト対応表2230から、変数P0、変数Aに対応する業務コンテキストを取得し、変数Cに記憶する。例えば。変数P0に日立太郎が記憶され、変数Aに建物名情報として東京第1ビル、フロア情報として1Fが記憶されていたとすると、図7に示す業務コンテキスト対応表2230において、変数P0はレコード2233a~2233dの氏名2231に合致し、変数Aはレコード2233cの建物名2232-1に合致するため、取り出される業務コンテキストは「他部署」(レコード2233c)となる。
 ステップ2330nにて、推定業務コンテキストを記憶する変数Cに「業務外」を記憶させる。
 ステップ2330oにて、推定業務コンテキストを記憶する変数Cに「不明」を記憶させる。
 位置情報-業務スケジュール矛盾解決部2330が、ユーザの位置情報と業務スケジュールに矛盾が生じている場合に、矛盾を解決し業務コンテキストを推定する手順を、例を用いて説明する。
 図2Aで示したように、日立太郎が7/28の10時に横浜第1ビル1Fにて業務アプリケーション3100を起動したことを想定して以下に説明する。そのため、前提として位置情報-業務スケジュール矛盾解決部2330が実行される以前に、ユーザ名を記憶する変数P0には日立太郎が、ユーザの位置情報を記憶する変数Lには緯度・経度:aaa、bbb 無線LAN識別子:横浜第1ビル1Fが、ユーザの業務スケジュールを記憶する変数Sには、図4に示した業務スケジュールリスト2240内のレコード2245-2jが記憶されているものとする。
 図10のステップ2313にて変数Sの業務エリア情報と変数Lの位置情報の差が閾値を超えると判定された場合に、図11に示す位置情報-業務スケジュール矛盾解決部2330が実行される。
 ステップ2330aでは、社員情報テーブル2250から変数P0に記憶された「日立太郎」に対応するレコード2255aの所属事業部2253が「横浜事業部」、所属部2254が「第1開発部」、所属PJ2255が「全社モバイル」を取得する。次に、取得した所属事業部、所属部、所属PJのうち、少なくとも1つは同じ人を社員情報テーブル2250から取得し、変数Pに記憶する。このとき、時変数Pに記憶されるのは、所属事業部、所属部、所属PJの全てが一致する日立次郎(レコード2255b)と、所属PJが一致する日立三郎(レコード2255c)の2つである。
 ステップ2230bでは、図5の行動履歴テーブル2210から氏名2211が変数Pに記憶されている「日立次郎」と一致する最新の行と、「日立三郎」と一致する最新の行を変数Hに記憶する。図5に示す行動履歴テーブル2210から実際に取り出される列は、「日立次郎」と一致する最新の行として2217iと、「日立三郎」と一致する最新の行として2217jが取得されて変数Hに記憶される。
 ステップ2330cでは、変数Hに記憶された情報の中で、現在時刻10時から15分以内の情報を取得し、変数H’に記憶する。この場合、日立次郎の情報(レコード2217i)は登録された時刻が9時00分であるため該当せず、日立三郎の情報(レコード2217j)のみがH’に記憶される。
 ステップ2330dではまず、変数H’が持つ位置情報と変数Lを比較する。変数H’が持つ位置情報は緯度・経度2215-1にaaa、bbb 無線LAN識別子2215-2に横浜第1ビル1Fが記憶され、変数Lには、緯度・経度:aaa、bbb 無線LAN識別子:横浜第1ビル1Fが記憶されている。これらより、変数H’が持つ位置情報と変数Lが一致するため、位置情報-業務スケジュール矛盾解決部2330は、変数Lの近くにいる人を日立三郎と判定し、変数P’に日立三郎を記憶する。
 ステップ2330eでは、変数P’が空であるか否かを判定する。今回は変数P’に日立三郎が記憶されているため、次のステップとして2330fが実行される。
 ステップ2330fでは、現在時刻において変数P’に記憶されているユーザに業務スケジュールが登録されているか否かを判定する。図4に示す業務スケジュールリスト2240から、氏名:日立三郎 日付:2012/7/28 時間:10:00に合致する業務スケジュールを取得する。この時合致するものがなかった場合はステップ2330jが実行されるが、今回は図4のレコード2245-2lの業務スケジュールが合致するため、ステップ2330gが次に実行される。
 ステップ2330gでは、現在時刻において業務スケジュールが登録されている変数P’のうち、最も業務関連度の高い人を取得し、変数P1に記憶する。本実施例における業務関連度とは、変数P0と変数P’の所属事業部、所属部、所属PJの情報のうち、合致するものの個数で判断を行うものとするため、変数P’に登録されている全てのメンバの業務関連度を算出する。今回は変数P’に日立三郎しか記憶されていないため日立三郎だけの業務関連度を算出する。日立三郎は所属PJのみが合致するため、業務関連度は「1」と判定される。また、今回の例示では変数P’に記憶されているユーザ数が1人であるため、最も業務関連度が高い人は日立三郎となり、最も業務関連度が高い人を記憶する変数P1に日立三郎を記憶する。
 ステップ2330hでは、変数P1に記憶された日立三郎の現在の業務スケジュールを業務スケジュールリストから取得し、ユーザの業務スケジュールを記憶する変数Sに変数P1の業務スケジュールを記憶する。現在のP1の業務スケジュールはステップ2330fで行った方法と同じ手法にて取得するため手順は省略する。取得された業務スケジュール情報は、図4中のレコード2245-2kとなり、これを変数Sに記憶させる。
 ステップ2330iにて、図7に示した業務コンテキスト対応表2230から、変数Sに記憶された業務エリア情報に対応する業務コンテキストを取得する。現在変数Sに記憶された業務エリアは図4に示される業務スケジュールリスト2240中の2245-2kが入っているので、建物名:横浜第1ビル フロア:1Fが記憶されている。図7に示された業務コンテキスト対応表2230から、変数P0に記憶された日立太郎と前述した業務エリアに対応する業務コンテキストは社内(レコード2233a)となり、変数P0の推定業務コンテキストを「社内」とする。
 位置情報-業務スケジュール矛盾解決部2330は前記のステップ(2330g、もしくは2330k、2330l、2330mのいずれか)により業務コンテキストが推定され、ユーザの登録されていた業務スケジュールの業務エリア情報と端末の位置情報に生じていた矛盾を解決している。
 本実施例ではこれまでに説明したように、矛盾解決を行うユーザの近くに業務上関連する人がいた場合に、業務スケジュールと端末の位置情報との間に生じる矛盾を解消し、ユーザの利便性を損なわずに厳密なアクセス制御を可能とする。
 すなわち、端末1000のユーザと業務上関連する人で、かつ、ユーザの所有する端末1000との位置情報が近い端末1000を所有する人に登録された業務スケジュールを当該ユーザの業務スケジュールとみなし、この業務スケジュール情報から業務コンテキストを推定することで、ユーザが保持する端末が計測した位置情報と登録されたスケジュール情報の間に生じていた矛盾を解決することができるのである。
 なお、上記第1の実施例では、業務コンテキストを管理装置2000で推定する例を示したが、管理装置2000は推定した業務コンテキストに基づいて適用ポリシを決定し、端末1000に適用ポリシを通知しても良い。
 実施例1では、業務上関連する人が同時刻に近く(位置情報の差が閾値以内または無線LAN識別子が同一)にいる場合に有効なアクセス制御手法であったが、本実施例では業務上関連する人の過去の行動を利用することでユーザの利便性を損なわずアクセス制御を実現する例を説明する。
 本実施例で例示するアクセス制御システムの構成を図12に示す。
 図12は実施例1のシステム構成図である図1と類似しているが、図1と異なる点は、管理装置2000内の主記憶装置2300に読み込まれている位置情報-業務スケジュール矛盾解決部2331である。図1で示す位置情報-業務スケジュール矛盾解決部2330とは処理が異なる。その他の構成については、前記第1の実施例と同様である。
 図13に示すフローチャートを参照して、位置情報-業務スケジュール矛盾解決部2331が行う処理の流れを説明する。
 位置情報-業務スケジュール矛盾解決部2331は、業務コンテキスト推定部2310の処理のステップ2313にて、変数Sの業務エリア情報と変数Lに矛盾が生じていると判定された際に実行される処理であり、ユーザの近くに居る業務上関連する人の行動履歴情報を利用して矛盾の解消を行うための処理である。
 位置情報-業務スケジュール矛盾解決部2331が呼ばれると、最初にステップ2331aが実行される。
 ステップ2331aでは、社員情報テーブル2250から、ユーザ名と業務上関連度がある人の氏名情報を取得し、変数Pに記憶する。業務上関連する人とは実施例1と同様に、所属事業部、所属部、所属PJのうち1つ以上が合致するユーザとする。
 ステップ2331bでは、位置情報-業務スケジュール矛盾解決部2331が、行動履歴テーブル2210からユーザの現在の位置情報の変化パターンと類似している変数Pに記憶されるユーザの過去の位置情報の変化パターンを検索する。そして、類似している位置情報の変化パターンを持つ行動履歴情報を変数Hに記憶する。位置情報の変化パターンの類似を検索する方法は、例えば本実施例においてはユーザの直近3回分の位置情報の変化パターンと同一の変化パターンを持つユーザを探すものとする。
 ステップ2331cにて、変数Hが空か否かを判定する。空であった場合はステップ2331fへ進み、空でなかった場合はステップ2331dへと処理を進める。
 変数Hが空でなく、ステップ2331dへ進んだ場合、変数Hの中で一番最近の履歴を変数H1に記憶し、変数H1の行動を行っていたユーザの氏名を変数P1に記憶する。
 ステップ2331eにて、変数H1にいた時に変数P1に適用されていた業務コンテキストを変数P0の業務コンテキストと推定し、推定した業務コンテキストを変数Cに記憶する。
 変数Hが空であり、位置情報-業務スケジュール矛盾解決部2331がステップ2331fへ進んだ場合、業務コンテキストを「業務外」と推定し、推定した業務コンテキストを記憶する変数Cに「業務外」を記憶する。
 上述のような処理を行う位置情報-業務スケジュール矛盾解決部2331が、ユーザの位置情報と業務スケジュールに矛盾が生じている場合に、矛盾を解決し業務コンテキストを推定する手順を、例を用いて説明する。
 日立太郎が7/28の9時50分より横浜第1ビル1Fにおり、10時に業務アプリケーション3100の起動要求をしたことを想定して記述する。そのため、前提として位置情報-業務スケジュール矛盾解決部2331が実行される以前に、ユーザ名を記憶する変数P0には日立太郎が、ユーザの位置情報を記憶する変数Lには緯度・経度:aaa、bbb 無線LAN識別子:横浜第1ビル1Fが、ユーザの業務スケジュールを記憶する変数Sには、図4に示した業務スケジュールリスト2240内のレコード2245-2jが記憶されているものとする。
 図10のステップ2313にて変数Sの業務エリア情報と変数Lの位置情報の差が閾値を超えると判定された場合に図11に示す位置情報-業務スケジュール矛盾解決部2331が実行される。
 位置情報-業務スケジュール矛盾解決部2331が呼び出されると、最初にステップ2331aを実行する。
 ステップ2331aでは、社員情報テーブル2250から変数P0に記憶された「日立太郎」に対応する所属事業部2253が「横浜事業部」、所属部2254が「第1開発部」、所属PJ2255が「全社モバイル」を取得する。次に、取得した所属事業部、所属部、所属PJのうち、少なくとも1つは一致する人を社員情報テーブル2250から取得し、変数Pに記憶する。この時変数Pに記憶されるのは、所属事業部、所属部、所属PJの全てが一致する日立次郎(レコード2255b)と、所属PJが一致する日立三郎(レコード2255c)の2つである。
 ステップ2331bでは、行動履歴テーブル2210の中から現在のユーザの位置情報変化パターンと類似するものを取得するが、ユーザの位置情報の変化パターンは、9時50分、9時55分、10時と3回連続して計測された位置情報は緯度・経度:aaa、bbb 無線LAN識別子:横浜第1ビル1Fであった。図5に示す行動履歴テーブル2210の中から3回連続して位置情報が緯度・経度:aaa、bbb 無線LAN識別子:横浜第1ビル1Fを計測したのは、日立次郎の2217b、2217d、2217fのみである。よって、ユーザの行動パターンに類似した行動履歴として変数Hにレコード2217b、2217d、2217fの行動履歴を記憶する。
 ステップ2331cにて、変数Hが空か否かを判定するが、今回の例では変数Hに日立次郎の行動履歴が記憶されているので、変数Hは空ではないと判定しステップ2331dに進む。
 ステップ2331dでは、位置情報-業務スケジュール矛盾解決部2331が、変数Hに記憶される行動履歴情報の中で、一番新しい履歴を変数H1に記憶させ、また、変数H1に記憶される行動を行ったユーザ名を変数P1に記憶する。ただし、今回の例では変数Hに1つしか情報が入っていないので変数H1には、図5に示す行動履歴テーブル2210中のレコード2217b、2217d、2217fの値を記憶させ、変数H1の行動を行った日立次郎を変数P1に記憶する。
 ステップ2331eにて、位置情報-業務スケジュール矛盾解決部2331は、変数H1に記憶される行動をしていた際の変数P1に記憶されている日立次郎に適用されていた業務コンテキストを、変数P0の業務コンテキストと推定する。今回の例において変数H1に記憶されている業務コンテキストは「社内」(レコード2217f)であるので、変数P0の業務コンテキストを「社内」と推定し、推定業務コンテキストを記憶する変数Cに「社内」を記憶させる。
 以上、説明したように本実施例では、業務スケジュールリスト2240と端末の位置情報との間に矛盾が生じた際に、矛盾の解消を行うユーザと類似した、過去の行動履歴を持つ業務上関連する人の情報を用いることにより、ユーザの利便性を低下させずに厳密なアクセス制御を実現する。
 すなわち、ユーザと業務上関連する人の過去の行動履歴の中から、現在のユーザの位置情報の変化パターンに類似している他人の変化のパターンを検索し、該当する過去の行動履歴を行っている人に適用されていた業務コンテキストを、当該ユーザの業務コンテキストと推定する。これにより、ユーザが保持する端末が計測した位置情報と登録されたスケジュール情報の間に生じていた矛盾を解決することが可能となる。
 本実施例は、これまでに説明した実施例1、2とは異なり、業務スケジュールと端末1000の位置情報と、業務スケジュールとの間に生じた矛盾を、過去の矛盾履歴として記録しておき、過去の矛盾履歴を用いて現在の業務スケジュールと端末1000の位置情報との間に生じた矛盾を解決し、厳密なアクセス制御を実現する手法である。
 本実施例で例示する計算機システムの構成図を図14に示す。本実施例の構成も、実施例1、ならびに実施例2に類似している。アクセス制御システムの構成が異なる点として、図14中の管理装置2000内にある補助記憶装置2200に記憶されるデータ構造として矛盾履歴テーブル2260が追加されている点、ならびに本実施例でも管理装置2000内にある主記憶装置2300内にて実行される位置情報-業務スケジュール矛盾解決部2332を保持するが、実施例1や実施例2で利用した位置情報-業務スケジュール矛盾解決部(図1中の2330、図13中の2331)とは処理内容が異なる点である。
 図16は本実施例にて、過去同じスケジュール名でユーザが参加した業務スケジュールに生じていた過去の矛盾情報を取得するために用いる矛盾履歴テーブル2260のデータ構造を例示した図である。図16にて示すように、矛盾履歴テーブル2260は、業務スケジュールが実行された日付を記憶する日付2261、実行された業務スケジュール件名を記憶するスケジュール名2262、実行された業務スケジュールに参加予定者として登録されていた人の名前を記憶する参加予定者2263、実行された業務スケジュールにどの様な矛盾が生じていたかを記憶する矛盾種別2264、矛盾が生じている時間の長さを記憶する矛盾時間2265にて構成される。
 図16に示す矛盾履歴テーブル2260は、同じ業務スケジュールにて生じた矛盾の履歴を取得するために用いる。例えば、日立太郎が参加するモバイル定例というスケジュールの過去の矛盾は、同図2265a、2265b、2265cを含む3つの行が保持する情報である。また、同図2265aに示す行では、「2012/7/7」に行われた「モバイル定例」という業務スケジュールは30分延長されたことを示している。
 図15A、図15B、図15Cに示すフローチャートを参照して、位置情報-業務スケジュール矛盾解決部2332が行う処理の一例を説明する。なお、図15Aはフローチャートの前半部、図15Bはフローチャートの中盤部、図15Cがフローチャートの後半部である。
 位置情報-業務スケジュール矛盾解決部2332は、業務コンテキスト推定部2310のステップ2313にて、変数Sの業務エリア情報と変数Lに矛盾が生じていると判定された際に実行される処理であり、過去の業務スケジュールに生じた矛盾の履歴情報を用いて現在生じている矛盾の解決を行うための処理である。
 位置情報-業務スケジュール矛盾解決部2332が呼ばれると、最初にステップ2332aが実行される。
 ステップ2332aでは、位置情報-業務スケジュール矛盾解決部2332が、変数Lと、直前に予定されていた業務スケジュールリスト2240の業務エリア2245が一致するか否かを判定する。本実施例においては、直前に予定されていた業務スケジュールとは、既に完了している業務スケジュールの中で、予定終了時間が最も現在時刻に近いものとする。
 この時、変数Lと業務スケジュールリスト2240の業務エリア2245を比較するために、実施例1でも利用した図6に示す業務エリア-位置情報対応表2220を用いる。位置情報と業務エリア2245の一致判定は、前記第1の実施例の図10にて示した業務コンテキスト推定部2310中のステップ2313の判定と同様に行うものとする。このステップ2332aにて一致すると判定された場合はステップ2332bが次に実行され、一致しないと判定された場合はステップ2332a’が実行される。
 ステップ2332aにて場所が一致すると判定された場合は、ステップ2332bにて矛盾種別に「延長」を、矛盾時間に直前のスケジュールの終了時間から現在時刻までの時間を分単位で記憶し、ステップ2332cに進む。この場合、会議などが長引いて、場所が同じで予定の終了時刻を越えたため、「延長」を設定する。
 ステップ2332cでは、矛盾履歴テーブル2260から一定期間内、例えば1ヶ月以内の矛盾履歴かつ、同テーブル内の参加予定者2263に変数P0に記憶されている氏名が含まれる情報かつ、同テーブル内のスケジュール名2262が直前に予定されていた業務スケジュールの件名と一致する情報を変数Hに記憶する。変 数P0には、図10で示した業務コンテキスト推定部2310内にて業務コンテキストの推定依頼を行ったユーザの氏名情報が記憶されているものとする。
 ステップ2332aにて場所が一致しないと判定された場合は、ステップ2332a’にて、変数Lと直後に予定されている業務スケジュールリスト2240の業務エリア2245が一致するか否かを判定する。本実施例において直後に予定されていた業務スケジュールとは、今後予定されている業務スケジュールの中で、予定開始時刻が最も現在時刻に近いものとする。この比較もステップ2332aの判定と同様に行うものとする。このステップ2332a’にて、現在の位置情報と業務スケジュールリスト2240の直後の業務エリア2245が一致すると判定された場合は、ステップ2332b’が次に実行され、一致しないと判定された場合はステップ2332qが実行される。
 ステップ2332a’にて場所が一致すると判定された場合は、ステップ2332b’にて矛盾種別に「前倒し」を、矛盾時間に現在時刻から直後のスケジュールの開始時間までの時間を分単位で記憶し、ステップ2332c’に進む。
 ステップ2332c’では、矛盾履歴テーブル2260から一定期間内、例えば1ヶ月以内の矛盾履歴かつ、同テーブル内の参加予定者2263に変数P0の氏名が含まれる情報かつ、同テーブル内のスケジュール名2262が直後に予定されている業務スケジュールの件名と一致する情報を変数Hに記憶する。
 ステップ2332cもしくは、ステップ2332c’のステップが完了するとステップ2332dに処理が移る。ステップ2332dでは、位置情報-業務スケジュール矛盾解決部2332が、変数Hの中身が空であるか否かを判断する。変数Hの中身が空でない場合はステップ2332eに進み、空であった場合はステップ2332jに進む。
 ステップ23332eでは、位置情報-業務スケジュール矛盾解決部2332が、変数Hから直近3回分の情報を取得し、それらを変数H0、変数H1、変数H2に記憶させる。
 ステップ2332fでは2332bもしくは2332b’にて算出した矛盾時間が変数H0、変数H1、変数H2の3つの平均矛盾時間よりも小さいか比較する。小さいと判定された場合はステップ2332gに進み、大きいと判定された場合ステップ2332jへと進む。
 ステップ2332fにて現在の矛盾時間が過去直近3回分の矛盾時間の平均値よりも小さいと判定された場合にステップ2332gにて、現在の矛盾種別が延長か否かを判定する。矛盾種別が延長である場合はステップ2332hへ、延長でない場合はステップ2332h’に処理をすすめる。
 ステップ2332hでは、位置情報-業務スケジュール矛盾解決部2332が、ユーザが直前に行っていた業務スケジュールを現在の業務スケジュールを記憶する変数Sに記憶する。
 ステップ2332h’では、位置情報-業務スケジュール矛盾解決部2332が、ユーザが直後に行う予定の業務スケジュールを現在の業務スケジュールを記憶する変数Sに記憶する。
 ステップ2332iでは、位置情報-業務スケジュール矛盾解決部2332が、ステップ2332h、もしくはステップ2332h’にて上書きされた変数S内の業務エリア情報に対応する業務コンテキストを業務コンテキスト対応表2230から取得し、それを推定業務コンテキストとして変数Cに記憶する。
 ステップ2332jにて、位置情報-業務スケジュール矛盾解決部2332が、現在の日付、変数S内の予定件名、変数P0、矛盾種別、矛盾時間を矛盾履歴テーブル2260に追加する。
 ステップ2332dにて変数Hが空である、もしくはステップ2332fにて現在の矛盾時間が過去直近3回分の矛盾時間の平均よりも大きいと判定された場合、ステップ2332kに処理が進む。
 ステップ2332kにて、業務エリア位置情報対応表2220からユーザの位置情報を記憶している変数Lに対応する業務エリアを取得する。取得した業務エリア情報を変数Aに記憶する。
 ステップ2332lにて、業務コンテキスト対応表2230から変数P0と変数Aに対応する業務コンテキストを取得する。
 ステップ2332mにて、承認者が所有する端末の画面にステップ2332lにて推定した業務コンテキストと承認ボタン、非承認ボタンを表示させ、いずれかのボタンが押されるまで処理を停止する。承認者がいずれかのボタンを押すと、処理をステップ2332nへと進める。本実施例において承認者とは、例えば所属部の部長など、業務で関連し、かつ業務上権限を持つ人のことと定義する。
 ステップ2332nでは、ステップ2332lで推定した業務コンテキストを承認者が承認ボタンを押したか否かを判定する。承認ボタンが押された場合はステップ2332oへ、非承認ボタンが押された場合はステップ2332pへと処理を進める。
 承認ボタンが押された場合は、ステップ2332lで推定した業務コンテキストをユーザに適用して良いと判断し、推定業務コンテキストを記憶する変数Cにステップ2332lで推定した業務コンテキストを記憶する。
 非承認ボタンが押された場合は、ステップ2332pにて、ユーザは現在業務中ではないと判断し、業務コンテキストを記憶する変数Cに業務外を記憶する。
 ステップ2332a’にて場所が一致しないと判定された場合は、ステップ2332qに進み、業務コンテキストを記憶する変数Cに不明を記憶する。
 上述のような処理を行う位置情報-業務スケジュール矛盾解決部2332が、ユーザの位置情報と業務スケジュールに矛盾が生じている場合に、矛盾を解決し業務コンテキストを推定する手順を、例を用いて説明する。
 図2Aの例示は、図4に示す業務スケジュールリスト2240にて、日立太郎が7/21の10時から11時まで横浜第1ビルにて行われたモバイル定例会議(レコード2245-2g)に参加したものとする。また、この会議は定刻通り開始され、予定時間を15分延長して終了したものとし、日立太郎は会議終了間際の11時15分に端末上のアプリケーションを起動しようとしたものとする。前提として位置情報-業務スケジュール矛盾解決部2332が実行される以前に、ユーザ名を記憶する変数P0には日立太郎が、ユーザの位置情報を記憶する変数Lには緯度・経度:aaa、bbb 無線LAN識別子:横浜第1ビル1Fが記憶されているものとする。
 図10のステップ2313にて変数Sの業務エリア情報と変数Lの位置情報の差が閾値を超えると判定された場合に図11に示す位置情報-業務スケジュール矛盾解決部2332が実行される。
 位置情報-業務スケジュール矛盾解決部2332が呼び出されると、最初にステップ2332aを実行する。
 ステップ2332aでは、変数Lと直前の業務スケジュールの場所が一致するか否かを判定する。この場合の直前の業務スケジュールとは、既に完了している業務スケジュールの中で、予定終了時間が最も現在時刻に近いものであるため、図4に示される2245-2gの行に示される業務スケジュールとなる。業務スケジュールリスト2240が保持する業務エリア2245と、端末1000が取得した位置情報を比較する詳細は、図10に示す業務コンテキスト推定部2310中のステップ2313にて使用した手法を採用する。今回の例では、実施例1で述べた手法にて業務エリア情報と位置情報を比較すると一致するため、図15Aのステップ2332bへと処理をすすめる。
 ステップ2332bでは矛盾種別を「延長」と記憶し、直前の業務スケジュールが保持する時間情報2244gと現在時刻を用いて矛盾時間を算出する。具体的には、2244gにて記憶されている業務スケジュールの終了時間が11時であり、現在時刻が11時15分であるため、矛盾時間は15分と算出される。
 ステップ2332cでは、図16に示す矛盾履歴テーブル2260を参照し、現在日時から1ヶ月以内の履歴かつ、参加予定者に変数P0が含まれており、スケジュール名が直前に行っていた業務スケジュールの件名である「モバイル定例」2242gと合致する情報を取得し変数Hに記憶する。今回の例では、図16中のレコード2265a、2265b、2265cの3つの行が示す情報が変数Hに記憶される。
 ステップ2332dにて、変数Hが空か否かを判定する。上述したように本例示においては、変数Hに3つの情報が記憶されているため、空ではないと判定され、処理をステップ2332eに進める。
 ステップ2332eでは、変数Hに記憶されている情報の中で、直近3つの情報をそれぞれ変数H0、変数H1、変数H2に記憶させる。
 ステップ2332fでは、ステップ2332bにて算出した矛盾時間が変数H0、変数H1、変数H2の3つの平均した矛盾時間よりも小さいか否かを判定する。この例示では変数H0に「30」、変数H1に「20」、変数H2に「30」が記憶されているので、3つの変数の平均は、26分40秒であり、ステップ2332bにて算出した矛盾時間には「15」が記憶されているため、本ステップの判定は、矛盾時間が変数H0、変数H1、変数H2の平均よりも小さいと判定され、処理を2232gへと進める。
 ステップ2332gでは、現在の矛盾種別が「延長」であるか否かを判定する。この例示ではステップ2332bにて矛盾種別が「延長」であると記憶されているため、判定は「延長」であり、ステップ2332hへと処理をすすめる。
 ステップ2332hでは、ここまでの処理から直前に行っていた業務スケジュールが現在まで延長していると判断し、現在のユーザの業務スケジュールを記憶する変数Sに直前の業務スケジュールを記憶する。具体的には、変数Sに、図4に示す業務スケジュールリスト2240中の、2245-2gを含む行の情報を記憶する。
 ステップ2332iでは、ユーザを記憶する変数P0と変数Sに記憶されている業務エリア情報と図7に示す業務コンテキスト対応表2230から業務コンテキストの推定を行う。今回の例では、変数P0に日立太郎が記憶され、変数Sの業務エリア情報は、建物名に横浜第1ビル2245-1g、フロアに1F2245-2gが記憶されているため、図7に示される業務コンテキスト対応表2230内にて対応する業務コンテキストは社内(レコード2233a)となり、現在の変数P0の業務コンテキストを社内と推定し、推定業務コンテキストを記憶する変数Cに「社内」を記憶する。
 最後にステップ2332jにて、現在の日付、現在行っていると推定した業務スケジュール名、変数P0、矛盾種別、矛盾時間を矛盾履歴テーブル2260に追加する。今回の例では、現在の日付として「2012/7/21」、現在行っていると推定した業務スケジュール名として「モバイル定例」、予定者として変数P0に記憶されている「日立太郎」、矛盾種別としてステップ2332bにて記憶した「延長」、矛盾時間としてステップ2332bにて算出した「15」を追加する。
 以上、説明したように本実施例では、直前もしくは直後に予定されている業務スケジュールが「前倒し」もしくは「延長」していることによる業務スケジュールと端末1000の位置情報との矛盾を、過去に生じた矛盾を記憶した矛盾履歴テーブル2260を用いて解消することにより、ユーザの利便性を低下させずに厳密なアクセス制御を実現する。
 すなわち、ユーザが保持する端末1000が計測する位置情報と、登録されたスケジュール情報の間に生じた過去の矛盾を矛盾履歴テーブル2260に蓄積し、現在生じている矛盾が過去に起きた矛盾の傾向と類似または一致していれば、過去に生じた矛盾の種別とスケジュール名を取得し、スケジュール名に対応する業務コンテキストをユーザの業務コンテキストとして推定することができる。
 なお、本発明は前記した実施例に限定されるものではなく、様々な変形例が含まれる。例えば、前記した実施例は本発明を分かりやすく説明するために詳細に説明したものであり、必ずしも説明した全ての構成を備えるものに限定されるものではない。また、ある実施例の構成の一部を他の実施例の構成に置き換えることが可能であり、またある実施例の構成に他の実施例の構成を加えることも可能である。例えば、実施例1と実施例2を組み合わせて利用することも可能である。また、各実施例の構成の一部について、他の構成の追加・削除・置換をすることが可能である。

Claims (12)

  1.  プロセッサとメモリを備えた管理装置に接続された端末のアクセス制御方法であって、
     前記管理装置が、前記端末の所有者の時刻に対応する位置情報をスケジュール格納部に格納する第1のステップと、
     前記端末が、位置情報と時刻情報を取得し、当該端末の所有者の識別子と、前記位置情報と時刻情報を前記管理装置に送信する第2のステップと、
     前記管理装置が、前記端末から受信した所有者の識別子と前記位置情報及び時刻情報を、前記スケジュール格納部に格納した前記端末の所有者の時刻に対応する位置情報と比較して、当該端末の時刻情報に対応する位置情報が、前記スケジュール格納部に格納された時刻に対応する位置情報に合致しない場合には、前記位置情報及び時刻情報の少なくとも一方に矛盾が発生したと判定する第3のステップと、
     前記管理装置は、前記矛盾が発生したときには、前記端末の所有者と関連する人の履歴情報から、現在の端末の所有者の業務状態を推定し、前記端末へ業務状態を送信する第4のステップと、
     前記端末が、前記業務状態を受信し、当該業務状態に応じてアプリケーション及びデータへのアクセスを制御する第5のステップと、
    を含むことを特徴とするアクセス制御方法。
  2.  請求項1に記載のアクセス制御方法であって、
     前記端末の所有者と関連する人の履歴情報は、前記端末の所有者と関連する人の端末の時刻情報に応じた位置情報と業務状態を蓄積した行動履歴情報であって、
     前記第4のステップは、
     前記端末の所有者の時刻情報と、前記端末の所有者と関連する人の端末の時刻情報が同一の時刻で、前記端末の所有者の位置情報と、前記端末の所有者と関連する人の端末の位置情報が所定の範囲内であれば、前記端末の所有者と関連する人の業務状態を、前記端末の所有者の業務状態として推定することを特徴とするアクセス制御方法。
  3.  請求項1に記載のアクセス制御方法であって、
     前記端末の所有者と関連する人の履歴情報は、前記端末の所有者と関連する人の端末の時刻情報に応じた位置情報と業務状態を蓄積した行動履歴情報であって、
     前記第4のステップは、
     前記端末の所有者の位置情報の第1の変化のパターンを取得し、前記端末の所有者と関連する人の端末の過去の位置情報の第2の変化のパターンのうち、前記第1の変化のパターンと一致する第2の変化のパターンを抽出し、当該第2の変化のパターンの前記端末の所有者と関連する人の業務状態を、前記端末の所有者の業務状態として推定することを特徴とするアクセス制御方法。
  4.  請求項1に記載のアクセス制御方法であって、
     前記端末の所有者と関連する人の履歴情報は、前記端末の位置情報と前記スケジュール格納部の位置情報に矛盾が生じた履歴を格納した矛盾履歴情報と、位置情報と業務状態を格納した業務状態情報を含み、
     前記第4のステップは、
     前記端末の所有者の前記矛盾と一致する履歴を前記矛盾履歴情報から取得し、前記取得した履歴に含まれる位置情報から業務状態を取得し、当該業務状態を前記端末の所有者の業務状態として推定することを特徴とするアクセス制御方法。
  5.  請求項1に記載のアクセス制御方法であって、
     前記第5のステップは、
     前記業務状態に応じて、当該端末で起動するアプリケーションの種類、当該端末で操作するデバイス及びアクセスするデータを制限または解除することを特徴とするアクセス制御方法。
  6.  請求項1に記載のアクセス制御方法であって、
     前記端末の所有者と関連する人は、前記端末の所有者が所属する組織の部署と、前記端末の所有者が行う業務のうちの少なくとも一つが同一であることを特徴とするアクセス制御方法。
  7.  プロセッサとメモリを備えた管理装置と、プロセッサとメモリを備えて前記管理装置に接続された端末とを備えたアクセス制御システムであって、
     前記端末は、
     時刻情報と位置情報を取得する基礎データ取得部と、
     業務状態に応じてアプリケーション及びデータへのアクセスを制御する起動制御部と、
     前記時刻情報と位置情報及び当該端末の所有者の識別子を前記管理装置へ送信し、前記業務状態を前記管理装置から受信する通信部と、を有し、
     前記管理装置は、
     前記端末から所有者の識別子と前記位置情報及び時刻情報を受信し、前記端末へ業務状態を送信する通信部と、
     前記端末の所有者の時刻に対応する位置情報を格納するスケジュール格納部と、
     前記端末から受信した所有者の識別子と前記位置情報及び時刻情報を、前記スケジュール格納部に格納した前記端末の所有者の時刻に対応する位置情報と比較して、当該端末の時刻情報に対応する位置情報が、前記スケジュール格納部に格納された時刻に対応する位置情報に合致しない場合には、前記位置情報及び時刻情報の少なくとも一方に矛盾が発生したと判定し、前記矛盾が発生したときには、前記端末の所有者と関連する人の履歴情報から、現在の端末の所有者の業務状態を推定する業務状態推定部と、
    を有することを特徴とするアクセス制御システム。
  8.  請求項7に記載のアクセス制御システムであって、
     前記端末の所有者と関連する人の履歴情報は、前記端末の所有者と関連する人の端末の時刻情報に応じた位置情報と業務状態を蓄積した行動履歴情報であって、
     前記業務状態推定部は、
     前記端末の所有者の時刻情報と、前記端末の所有者と関連する人の端末の時刻情報が同一の時刻で、前記端末の所有者の位置情報と、前記端末の所有者と関連する人の端末の位置情報が所定の範囲内であれば、前記端末の所有者と関連する人の業務状態を、前記端末の所有者の業務状態として推定することを特徴とするアクセス制御システム。
  9.  請求項7に記載のアクセス制御システムであって、
     前記端末の所有者と関連する人の履歴情報は、前記端末の所有者と関連する人の端末の時刻情報に応じた位置情報と業務状態を蓄積した行動履歴情報であって、
     前記業務状態推定部は、
     前記端末の所有者の位置情報の第1の変化のパターンを取得し、前記端末の所有者と関連する人の端末の過去の位置情報の第2の変化のパターンのうち、前記第1の変化のパターンと一致する第2の変化のパターンを抽出し、当該第2の変化のパターンの前記端末の所有者と関連する人の業務状態を、前記端末の所有者の業務状態として推定することを特徴とするアクセス制御システム。
  10.  請求項7に記載のアクセス制御システムであって、
     前記端末の所有者と関連する人の履歴情報は、前記端末の位置情報と前記スケジュール格納部の位置情報に矛盾が生じた履歴を格納した矛盾履歴情報と、位置情報と業務状態を格納した業務状態情報を含み、
     前記業務状態推定部は、
     前記端末の所有者の前記矛盾と一致する履歴を前記矛盾履歴情報から取得し、前記取得した履歴に含まれる位置情報から業務状態を取得し、当該業務状態を前記端末の所有者の業務状態として推定することを特徴とするアクセス制御システム。
  11.  請求項7に記載のアクセス制御システムであって、
     前記起動制御部は、
     前記業務状態に応じて、当該端末で起動するアプリケーションの種類、当該端末で操作するデバイス及びアクセスするデータを制限または解除することを特徴とするアクセス制御システム。
  12.  請求項7に記載のアクセス制御システムであって、
     前記端末の所有者と関連する人は、前記端末の所有者が所属する組織の部署と、前記端末の所有者が行う業務のうちの少なくとも一つが同一であることを特徴とするアクセス制御システム。
PCT/JP2012/078644 2012-11-05 2012-11-05 アクセス制御方法およびアクセス制御システム WO2014068792A1 (ja)

Priority Applications (3)

Application Number Priority Date Filing Date Title
JP2014544203A JPWO2014068792A1 (ja) 2012-11-05 2012-11-05 アクセス制御方法およびアクセス制御システム
US14/427,612 US20150229644A1 (en) 2012-11-05 2012-11-05 Access control method and access control system
PCT/JP2012/078644 WO2014068792A1 (ja) 2012-11-05 2012-11-05 アクセス制御方法およびアクセス制御システム

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2012/078644 WO2014068792A1 (ja) 2012-11-05 2012-11-05 アクセス制御方法およびアクセス制御システム

Publications (1)

Publication Number Publication Date
WO2014068792A1 true WO2014068792A1 (ja) 2014-05-08

Family

ID=50626755

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2012/078644 WO2014068792A1 (ja) 2012-11-05 2012-11-05 アクセス制御方法およびアクセス制御システム

Country Status (3)

Country Link
US (1) US20150229644A1 (ja)
JP (1) JPWO2014068792A1 (ja)
WO (1) WO2014068792A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2018179604A1 (ja) * 2017-03-27 2018-10-04 株式会社Nttドコモ データ共有判断装置

Families Citing this family (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20150006218A1 (en) * 2013-06-27 2015-01-01 Avaya Inc. System and method for composing meeting invites in accordance with business rules
US9716861B1 (en) 2014-03-07 2017-07-25 Steelcase Inc. Method and system for facilitating collaboration sessions
US10664772B1 (en) 2014-03-07 2020-05-26 Steelcase Inc. Method and system for facilitating collaboration sessions
US9766079B1 (en) 2014-10-03 2017-09-19 Steelcase Inc. Method and system for locating resources and communicating within an enterprise
US9955318B1 (en) 2014-06-05 2018-04-24 Steelcase Inc. Space guidance and management system and method
US9380682B2 (en) 2014-06-05 2016-06-28 Steelcase Inc. Environment optimization for space based on presence and activities
US11744376B2 (en) 2014-06-06 2023-09-05 Steelcase Inc. Microclimate control systems and methods
US10433646B1 (en) 2014-06-06 2019-10-08 Steelcaase Inc. Microclimate control systems and methods
US9852388B1 (en) * 2014-10-03 2017-12-26 Steelcase, Inc. Method and system for locating resources and communicating within an enterprise
US10733371B1 (en) 2015-06-02 2020-08-04 Steelcase Inc. Template based content preparation system for use with a plurality of space types
US9921726B1 (en) 2016-06-03 2018-03-20 Steelcase Inc. Smart workstation method and system
US10264213B1 (en) 2016-12-15 2019-04-16 Steelcase Inc. Content amplification system and method
US10491602B2 (en) * 2017-02-28 2019-11-26 Microsoft Technology Licensing, Llc Content management based on spatial and temporal information
US11984739B1 (en) 2020-07-31 2024-05-14 Steelcase Inc. Remote power systems, apparatus and methods
JP2022050899A (ja) 2020-09-18 2022-03-31 キオクシア株式会社 メモリシステム

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11282803A (ja) * 1998-03-27 1999-10-15 Mitsubishi Electric Corp 不正アクセス防止システム
JP2010246060A (ja) * 2009-04-10 2010-10-28 Hitachi Ltd 携帯端末紛失防止システム
JP2011215935A (ja) * 2010-03-31 2011-10-27 Ntt Docomo Inc データ閲覧端末及びデータ閲覧制御方法

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7747645B2 (en) * 2007-03-17 2010-06-29 Informed Control Inc. System and method for calendar-based anomalous access detection

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH11282803A (ja) * 1998-03-27 1999-10-15 Mitsubishi Electric Corp 不正アクセス防止システム
JP2010246060A (ja) * 2009-04-10 2010-10-28 Hitachi Ltd 携帯端末紛失防止システム
JP2011215935A (ja) * 2010-03-31 2011-10-27 Ntt Docomo Inc データ閲覧端末及びデータ閲覧制御方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
YOKO HASE: "A Person Authentication System Using Schedule and GPS data", COMPUTER SECURITY SYMPOSIUM 2004 (CSS2004), vol. II OF II, 20 October 2004 (2004-10-20), pages 631 - 636 *

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2018179604A1 (ja) * 2017-03-27 2018-10-04 株式会社Nttドコモ データ共有判断装置

Also Published As

Publication number Publication date
US20150229644A1 (en) 2015-08-13
JPWO2014068792A1 (ja) 2016-09-08

Similar Documents

Publication Publication Date Title
WO2014068792A1 (ja) アクセス制御方法およびアクセス制御システム
EP2936378B1 (en) Orchestrated interaction in access control evaluation
US20150120577A1 (en) Systems and methods for enterprise management using contextual graphs
JP5714937B2 (ja) 在席確認システム
US10013571B2 (en) Information management system and information management method
JP5697626B2 (ja) アクセス権限管理システム
CN114008596A (zh) 用于非成员用户账户管理的扩展域平台
JP5723338B2 (ja) データ共有システム
CN112989216B (zh) 同事的推荐方法、装置、计算机设备及存储介质
JP2008299453A (ja) 情報処理プログラムおよび情報処理システム
Groba et al. Context-dependent access control for contextual information
JP2017182293A (ja) 情報処理装置、情報処理方法、プログラム
JP5907292B2 (ja) 設備備品予約システム、情報処理装置、制御方法、及びプログラム
JP2006188922A (ja) 入退室管理システムおよび方法
JP2004172769A (ja) 連絡先管理方法、連絡先管理システム、及び勤怠管理システム
JP2019083060A (ja) 情報処理装置、情報処理方法、プログラム
JP6435676B2 (ja) ファイル管理装置、ファイル管理システム及びプログラム
US20170351690A1 (en) Providing notification based on destination of file operation
JP2006320022A (ja) 勤怠管理システム
JP2012226672A (ja) 設備備品予約システム、設備備品予約装置、制御方法、及びプログラム
US20220223265A1 (en) Medical personnel information management method, medical personnel information management device and non-transitory memory computer-readable storage medium
JP2016167242A (ja) 情報端末、情報管理システム及び情報端末の制御プログラム
JP5505533B2 (ja) アクセス制御装置、端末装置、及びプログラム
JP5720817B2 (ja) 設備備品予約システム、情報処理装置、制御方法、及びプログラム
JP2014102862A (ja) アクセス制御装置、端末装置、及びプログラム

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 12887791

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2014544203

Country of ref document: JP

Kind code of ref document: A

WWE Wipo information: entry into national phase

Ref document number: 14427612

Country of ref document: US

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 12887791

Country of ref document: EP

Kind code of ref document: A1