WO2017051518A1 - 通信情報算出装置、通信情報算出方法、記録媒体、及び、通信管理システム - Google Patents

通信情報算出装置、通信情報算出方法、記録媒体、及び、通信管理システム Download PDF

Info

Publication number
WO2017051518A1
WO2017051518A1 PCT/JP2016/004194 JP2016004194W WO2017051518A1 WO 2017051518 A1 WO2017051518 A1 WO 2017051518A1 JP 2016004194 W JP2016004194 W JP 2016004194W WO 2017051518 A1 WO2017051518 A1 WO 2017051518A1
Authority
WO
WIPO (PCT)
Prior art keywords
item
information
communication
identifier
items
Prior art date
Application number
PCT/JP2016/004194
Other languages
English (en)
French (fr)
Inventor
匡人 山根
佑樹 芦野
Original Assignee
日本電気株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 日本電気株式会社 filed Critical 日本電気株式会社
Priority to EP16848309.7A priority Critical patent/EP3355515A4/en
Priority to SG11201801964WA priority patent/SG11201801964WA/en
Priority to US15/758,413 priority patent/US20180268036A1/en
Publication of WO2017051518A1 publication Critical patent/WO2017051518A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/20Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
    • G06F16/24Querying
    • G06F16/248Presentation of query results
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/20Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
    • G06F16/24Querying
    • G06F16/245Query processing
    • G06F16/2455Query execution
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/20Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
    • G06F16/24Querying
    • G06F16/245Query processing
    • G06F16/2455Query execution
    • G06F16/24564Applying rules; Deductive queries
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/20Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
    • G06F16/24Querying
    • G06F16/245Query processing
    • G06F16/2457Query processing with adaptation to user needs
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/20Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
    • G06F16/24Querying
    • G06F16/245Query processing
    • G06F16/2457Query processing with adaptation to user needs
    • G06F16/24578Query processing with adaptation to user needs using ranking
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/552Detecting local intrusion or implementing counter-measures involving long-term monitoring or reporting
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2101Auditing as a secondary aspect
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2105Dual mode as a secondary aspect
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2151Time stamp

Definitions

  • the present invention relates to, for example, a communication information calculation device that acquires communication information to be displayed.
  • communication history information In the case of detecting a threat via a communication network, for example, by analyzing history information acquired regarding communication (hereinafter, referred to as “communication history information”), a certain communication may become a tendency in the communication history information. It may be determined whether or not this is true. In this case, the communication history information may be visualized for the purpose of searching for a trend in the communication history information.
  • Non-Patent Document 1 discloses software that can visualize information such as communication history information.
  • the software disclosed in Non-Patent Document 1 has a function of searching communication history information related to communication and displaying detected data in real time, for example.
  • the process management system disclosed in Patent Document 2 acquires state information indicating the state of a component constituting a device to be managed, and control information related to control of the device.
  • the process management system creates information in which the acquired status information is associated with the acquired control information.
  • the process management system receives a value constituting an analysis condition when analyzing the created information.
  • the process management system sets the received value as the analysis condition, and analyzes the created information according to the analysis condition where the value is set.
  • the process management system displays the analysis result as a graph on the display device.
  • the anomaly detection device disclosed in Patent Document 1 creates model data by classifying access logs recorded for monitored devices according to the day of the week, the time zone, and the state of the process.
  • the abnormality detection device calculates the degree of divergence between the model data created at the first timing and the model data created at the second timing, and based on the calculated degree, the monitored device is abnormal. It is determined whether or not there is.
  • Non-Patent Document 1 A user who uses the software disclosed in Non-Patent Document 1 creates a search expression (command, query) for searching for information necessary for display when displaying communication history information according to a certain display mode. It is necessary to send the created command to the database storing the communication history information. This is because each time a plurality of sensors monitoring communication creates communication history information related to the communication, the created communication history information is stored in the database. In addition, the user must specify items to be extracted from the database for the purpose of creating the search expression. As a result, it is difficult for a user unfamiliar with the software to create a search expression for extracting communication history information from the database. Therefore, it is difficult for the user to easily visualize the communication history information stored in the database.
  • a main object of the present invention is to provide a communication information calculation device and the like that can easily obtain information necessary for display when communication history information is displayed for a certain item.
  • a communication information calculation device includes: In a request to extract information satisfying the first condition related to the first item included in the plurality of items measured for communication and the second condition related to the second item included in the plurality of items. Accordingly, item specifying means for specifying the third item associated with the first item and the second item by referring to the item information associated with some of the items included in the plurality of items.
  • a command for extracting data satisfying the first condition related to the first item and the second condition related to the second item is created, and the created command is used as a value of a plurality of items measured for the communication.
  • Inquiring means for transmitting data to the information processing apparatus that manages the data and receiving data extracted by the information processing apparatus in response to the command; Calculating means for obtaining values relating to the first item to the third item based on the received data.
  • the communication information calculation method is: In a request to extract information satisfying the first condition related to the first item included in the plurality of items measured for communication and the second condition related to the second item included in the plurality of items. Accordingly, the third item associated with the first item and the second item is identified by referring to item information associated with some items included in the plurality of items, A command for extracting data satisfying the first condition related to the first item and the second condition related to the second item is created, and the created command is used as a value of a plurality of items measured for the communication. Is transmitted to the information processing device that manages the data, the data processing device receives the data extracted according to the command, Based on the received data, values relating to the first item to the third item are obtained.
  • this object is also realized by such a communication information calculation program and a computer-readable recording medium for recording the program.
  • the communication information calculation device and the like According to the communication information calculation device and the like according to the present invention, information necessary for display can be easily obtained when communication history information is displayed for a certain item.
  • FIG. 1 is a block diagram showing a configuration of a communication information management system 108 including a communication information calculation apparatus 101 according to the first embodiment of the present invention.
  • the communication information calculation apparatus 101 includes an item specifying unit 102, an inquiry unit 103, and a calculation unit 104.
  • the item specifying unit 102 satisfies the first condition relating to the first item included in the plurality of items measured for communication and the second condition relating to the second item included in the plurality of items. Receive a request to extract information. Items measured for communication will be described later with reference to FIGS. 3 and 4.
  • the first item is, for example, an address representing a device that has performed communication.
  • the first condition is, for example, whether or not the address is included in a specific network segment.
  • the second item is, for example, the date and time when the processing for the communication is completed.
  • the second condition is, for example, whether or not the date / time is included in a specific period.
  • the item specifying unit 102 specifies the third item associated with the first item and the second item by referring to item information associated with some items included in the plurality of items.
  • the inquiry unit 103 satisfies the first condition related to the first item and the second condition related to the second item from an information processing apparatus or the like that manages the measurement values of the plurality of items measured regarding communication. Create an instruction to extract existing data.
  • the inquiry unit 103 transmits the command created to the information processing apparatus, and receives data extracted by the information processing apparatus according to the command.
  • the calculation unit 104 obtains a value related to the first item to the third item based on the received data. For example, the calculation unit 104 extracts values related to the first item to the third item from the received data.
  • the inquiry unit 103 transmits a command to the information processing device, and the calculation unit 104 relates to the first to third items from the data extracted by the information processing device according to the command.
  • the inquiry unit 103 refers to, for example, the item processing information in which the identifier representing the third item is associated with the processing procedure for calculating the third item, so that the third item specified by the item specifying unit 102 The processing procedure associated with the identifier representing may be specified.
  • the inquiry unit 103 calculates a value related to the third item according to the specified processing procedure.
  • the inquiry unit 103 executes, for example, a process for specifying the number of packets related to communication, and performs a process for converting the specified number of packets into the number of bytes. May be executed.
  • the communication information management system 108 includes a communication information calculation device 101, an information processing device 105, a communication history information unit 106, and an item information unit 107.
  • the communication information calculation device 101 stores communication history information (communication information, illustrated in FIG. 3 and FIG. 4, which will be described later) measured for communication executed via a communication network.
  • the information processing apparatus 105 managing the network 106 can be connected for communication.
  • the communication history information is information including measurement values measured for a plurality of items for communication.
  • the communication information calculation apparatus 101 reads information from the item information unit 107 that can store item information (illustrated in FIG. 5, described later) in which some items included in the plurality of items are associated with each other. be able to.
  • FIG. 3 is a diagram conceptually illustrating an example of communication history information measured for communication performed according to the HTTP protocol in the communication network.
  • FIG. 4 is a diagram conceptually illustrating an example of communication history information measured using a tcpdump command that captures packets transmitted and received in a communication network.
  • HTTP represents an abbreviation for Hypertext_Transfer_Protocol.
  • the communication history information includes the address of the information processing apparatus that has transmitted the request, the identification information of the user that has transmitted the request, the information on the date and time when the server has finished the processing related to the request, the request, , Information associated with the status (state) of the server after processing the request.
  • the address “1.2.3.4”, the user identification information “A”, the date and time “2015/9/3 — 13:30:26”, and the request “GET_ / xxx_HTTP / 1.0 ”and the status“ 200 ” are associated with each other.
  • the communication history information is related to the communication executed via the communication network, the time when the communication was executed, and the device that executed the communication (ie, the first device, the second device). And the port number through which the communication is performed are associated with each other. For example, in the communication history information, the time “10:56:21”, the name “Client” of the first device, the port number “1036” in the first device, and the name “Server” of the second device , The port number “www” in the second device is associated. This is because communication was executed at the time “10:56:21” between the port number “1036” of the device represented by “Client” and the port number “www” of the device represented by “Server”. To express.
  • the communication history information is measured for a plurality of items (for example, date and time, user identification information, addresses, etc. in FIG. 3) that are measurement targets for communication.
  • Information associated with the measured value includes, for example, a device identifier that represents a device that has transmitted information through communication, a device identifier that represents a device that has received information through communication, and the size of information transmitted and received through the communication.
  • the communication history information does not necessarily include all items described with reference to FIG. 3 or FIG. Further, the communication history information may include items other than the above items. That is, the communication history information is not limited to the example described above.
  • the communication information calculation apparatus 101 In the first embodiment of the present invention, processing in the communication information calculation apparatus 101 will be described with reference to an example of communication executed according to the HTTP protocol.
  • the communication information calculation apparatus 101 according to the first embodiment of the present invention is not limited to the communication executed according to the HTTP protocol, and can execute the same process. The same applies to the following embodiments.
  • FIG. 5 is a diagram conceptually illustrating an example of item information.
  • item information is information in which identifiers representing a plurality of items included in communication history information are associated with each other.
  • the identifier “address” of the first item, the identifier “time” of the second item, and the identifier “communication amount” of the third item are associated.
  • the item “communication amount” is obtained from data satisfying the two search conditions.
  • the plurality of items included in the communication history information illustrated in FIG. 3 include an item “address”, an item “time”, and , The item “communication volume” is included.
  • the item information does not necessarily need to include all the items described with reference to FIG. Further, the item information may include items other than the items illustrated in FIG. 5 as described later with reference to FIG. That is, the item information is not limited to the example described above.
  • the item information unit 107 when displaying the communication history information for a certain item (the first item and the second item), the item information unit 107 performs processing for obtaining the certain item and the certain item. It is assumed that item information associated with a necessary item (third item) is stored. Note that there may be a plurality of items that need to be processed.
  • FIG. 2 is a flowchart showing the flow of processing in the communication information calculation apparatus 101 according to the first embodiment.
  • the item specifying unit 102 includes an identifier (hereinafter, simply referred to as “first item”) representing a first item included in a plurality of items, and the first item via a user interface (not shown) or the like.
  • the first condition is received (step S101).
  • the first item is, for example, a device identifier that can identify a device that has performed communication.
  • the first condition is, for example, whether or not the measurement value related to the device identifier belongs to a predetermined network segment.
  • the item specifying unit 102 further includes, via a user interface or the like, an identifier (hereinafter simply referred to as “second item”) representing a second item included in the plurality of items, and a second item related to the second item. Two conditions are received (step S101).
  • the identifier representing the second item is an identifier representing the time when the communication is performed
  • the second condition is whether the measurement value (that is, the time) related to the measurement value representing the time is within a predetermined period. It is.
  • the item specifying unit 102 may receive a request including the first item, the first condition, the second item, and the second condition.
  • the item specifying unit 102 refers to item information (illustrated in FIG. 5) in which a plurality of items are associated, and thereby the third item associated with the received first item and the received second item. Is identified (step S102). For example, the item specifying unit 102 specifies the third item “communication amount” associated with the first item “address” and the second item “time” by referring to the item information.
  • the inquiry unit 103 extracts command information (query) that extracts communication information (data) that satisfies the first condition related to the first item and the second condition related to the second item from the communication history information unit 106. ) Is created (step S103). The inquiry unit 103 transmits the created command information to the information processing apparatus 105 (step S104).
  • the information processing apparatus 105 receives the command information and, according to the received command information, out of the communication history information stored in the communication history information unit 106, the first condition for the first item and the first condition for the second item.
  • the communication history information that satisfies the two conditions is extracted.
  • the information processing apparatus 105 transmits the extracted communication history information to the communication information calculation apparatus 101.
  • the inquiry unit 103 in the communication information calculation apparatus 101 receives the communication history information transmitted from the information processing apparatus 105 (step S105).
  • the calculation unit 104 obtains a measurement value related to the first item, a measurement value related to the second item, and a value related to the third item based on the communication history information received by the inquiry unit 103 (step S106). For example, based on the communication history information received by the inquiry unit 103, the calculation unit 104 extracts a measurement value related to the first item, a measurement value related to the second item, and a value related to the third item.
  • the communication information calculation apparatus 101 may display the measurement value obtained by the calculation unit 104.
  • the communication information calculation apparatus 101 According to the communication information calculation apparatus 101 according to the first embodiment, information necessary for display can be easily obtained when communication history information is displayed for a certain item. This is because, in the communication history information, the communication information calculation apparatus 101 specifies the item input by the user and the item to be obtained from the communication history information that satisfies the search condition related to the item. For example, even if a user unfamiliar with the software for visualizing communication history information visualizes using the first item “address” and the second item “time”, the third item “ It is difficult to recall extracting information on “communication volume”. As a result, it is difficult for the user to create a command for extracting communication history information necessary for visualization from the communication history information unit 106.
  • the communication information calculation apparatus 101 specifies, for example, the third item “communication amount” associated with the first item “address” and the second item “time” by referring to the item information. To do. Therefore, even a user unfamiliar with software can obtain information necessary for visualization according to the communication information calculation apparatus 101 according to the present embodiment.
  • Non-Patent Document 1 when the communication history information is visualized using the software disclosed in Non-Patent Document 1, the user extracts when extracting the data of interest from the database in which the communication history information is stored. It is necessary to create search conditions suitable for the above and command information (query) including extracted items. However, since the items to be visualized do not always match the items to be searched with the command information, for users unfamiliar with software, create command information based on the items to be visualized. Is difficult.
  • the communication information calculation apparatus 101 According to the communication information calculation apparatus 101 according to the present embodiment, information necessary for display can be easily obtained when the communication history information is displayed for a certain item.
  • FIG. 6 is a block diagram showing a configuration of the communication information management system 209 including the communication information calculation apparatus 201 according to the second embodiment of the present invention.
  • the communication information management system 209 includes a communication information calculation device 201, an information processing device 105, and a communication history information unit 106.
  • the communication information calculation apparatus 201 includes an item specifying unit 102, an inquiry unit 103, a calculation unit 104, an item information creation unit 207, and an item information unit 208.
  • the communication information calculation device 201 manages the communication history information unit 106 in which communication history information (exemplified in FIGS. 3 and 4) measured for communication performed via a communication network is stored.
  • the information processing apparatus 105 can be connected for communication.
  • the item information unit 208 can store the item information described with reference to FIG. In the second embodiment, when the communication history information is displayed for a certain item, the item information unit 208 associates the certain item with an item that needs to be extracted along with the certain item. Item information may be stored. Alternatively, item information created by the item information creation unit 207 may be stored in the item information unit 208, as will be described later with reference to FIG.
  • FIG. 7 is a flowchart showing the flow of processing in the communication information calculation apparatus 201 according to the second embodiment.
  • the item information creation unit 207 from the outside via a user interface (not shown) or the like, an identifier representing a first item included in a plurality of items and a first condition relating to a measurement value of the first item. Is received (step S201).
  • the identifier representing the first item is, for example, a device identifier that can identify a device that has performed communication.
  • the first condition is, for example, whether or not the measurement value of the item represented by the device identifier belongs to a predetermined network segment.
  • the item information creation unit 207 further receives an identifier representing the second item included in the plurality of items and the second condition regarding the measurement value of the second item via the user interface or the like (step S201). .
  • the identifier representing the second item is an identifier representing the time when the communication is performed
  • the second condition is whether the measurement value (that is, the time) of the item represented by the time is a predetermined period. is there.
  • the item information creation unit 207 may receive a request including an identifier representing the first item, a first condition, an identifier representing the second item, and the second condition.
  • the item information creation unit 207 further receives a fourth item that needs to be extracted from the communication history information unit 106 when the communication history information is displayed for the first item and the second item (step S201). ).
  • the item information creation unit 207 creates item information in which the first item, the second item, and the fourth item are associated (step S202), and stores the created item information in the item information unit 208 (step S203). .
  • the item information creation unit 207 may further receive a processing procedure for obtaining the fourth item (for example, a plurality of command information, a calculation formula, etc.). In this case, the item information creation unit 207 creates item processing information in which an identifier representing the fourth item is associated with the processing procedure for obtaining the fourth item, and the created item processing information is stored in the item information unit 208. It may be stored.
  • a processing procedure for obtaining the fourth item for example, a plurality of command information, a calculation formula, etc.
  • the communication information calculation apparatus 201 according to the second embodiment information necessary for display can be easily obtained when the communication history information is displayed for a certain item. This is because the communication information calculation apparatus 201 according to the second embodiment includes the communication information calculation apparatus 101 according to the first embodiment.
  • the communication information calculation apparatus 201 when a certain user visualizes the communication history information, items extracted from the communication history information can be used by different users. This is because the item information creating unit 207 receives the request and the fourth item that needs to be extracted from the communication history information unit 106 (ie, the first item, This is because item information in which the second item) is associated with the fourth item is created.
  • the communication information calculation apparatus 201 receives only a request, as described in the first embodiment, by referring to the item information stored in the item information unit 208, a different user can Items used by a certain user can be obtained.
  • FIG. 8 is a block diagram showing a configuration of the communication information management system 305 including the communication information calculation apparatus 301 according to the third embodiment of the present invention.
  • the communication information management system 305 includes a communication information calculation device 301, an information processing device 105, a communication history information unit 106, an item information unit 303, and a display device 304.
  • the communication information calculation apparatus 301 includes an item specifying unit 102, an inquiry unit 103, a calculation unit 104, and a display control unit 302.
  • the communication information calculation apparatus 301 manages the communication history information unit 106 in which communication history information (illustrated in FIGS. 3 and 4) measured for communication executed via a communication network is stored.
  • the information processing apparatus 105 can be connected for communication.
  • the item information section 303 can store item information as exemplified in FIG.
  • FIG. 10 is a diagram conceptually illustrating an example of item information.
  • the item information that can be stored in the item information section 303 includes an identifier that represents an item when communication history information is displayed for a certain item, an identifier that represents an item that needs to be extracted along with the certain item, and a display device This is information in which display mode information when displayed on 304 is associated with display parameters that specify details (or range) when a certain item is displayed. For example, in the item information, a first item “address”, a second item “time”, a third item “communication amount”, and display mode information “color coding according to communication amount” are associated. .
  • the display control unit follows the display mode information “coloring according to communication amount”.
  • Reference numeral 302 denotes display on the display device 304. Note that this indicates that the communication information calculation device 301 further indicates the display parameter “address range,...” When the search condition related to the item “address” and the search condition related to the item “time” are received. Indicates that a value can be received.
  • the item information is not limited to the example described above.
  • the display control unit 302 can control information displayed on the display device 304 in accordance with display mode information included in the item information or a value representing each parameter included in the display parameter.
  • FIG. 9 is a flowchart showing a flow of processing in the communication information calculation apparatus 301 according to the third embodiment.
  • the item specifying unit 102, the inquiry unit 103, and the calculation unit 104 execute processing similar to the processing described in the first embodiment in steps S101 to S106.
  • the calculation unit 104 receives the measurement value related to the first item, the measurement value related to the second item, and the value related to the third item from the information processing apparatus 105.
  • the display control unit 302 is associated with the identifier representing the first item and the identifier representing the second item by referring to the item information (illustrated in FIG. 10) stored in the item information unit 303.
  • the displayed display mode information is specified. For example, in the case of the item information illustrated in FIG. 10, the display control unit 302 receives the request including the first item “address” and the second item “time” in response to the first item “address”.
  • the display mode information “colored according to the traffic” associated with the “address” and the second item “time” is specified.
  • the display control unit 302 displays the measured value related to the first item, the measured value related to the second item, and the value related to the third item on the display device 304 in accordance with the specified display mode information.
  • the display control unit 302 uses the coordinate system set with the first item as the horizontal axis and the second item as the vertical axis, according to the specified display mode information “color coding according to the communication amount”, and the measurement value related to the first item.
  • the measurement value related to the second item and the value related to the third item are displayed on the display device 304 (step S301).
  • the display control unit 302 may further specify a display parameter associated with the identifier representing the first item and the identifier representing the second item.
  • the display control unit 302 further receives the value of the parameter included in the specified display parameter from the outside, and in accordance with the received parameter value and the specified display mode information, A measurement value related to the first item, a measurement value related to the second item, and a value related to the third item are displayed.
  • the display control unit 302 refers to the item information illustrated in FIG. 10, thereby displaying the display parameter “address range, time interval associated with the first item“ address ”and the second item“ time ”. ,... May be received from the outside, the value of “address range” and the value of “time interval”.
  • the display control unit 302 has a coordinate system in which the received first item “address” is the horizontal axis and the second item “time” is the vertical axis, and the range of the horizontal axis is “address range”.
  • the received values relating to the first to third items are displayed according to the display mode in which the interval of the values relating to the vertical axis is “time interval”.
  • the display control unit 302 receives the point defined by the received measurement value of the first item and the received measurement value of the second item according to the display mode information “color coding according to the communication amount”. These measured values are displayed in accordance with a display mode for color-coding based on the value relating to the third item.
  • the communication information calculation apparatus 301 may have an item information creation unit 207 (not shown in FIG. 8).
  • the item information creation unit 207 receives the request signal including the identifier representing the first item and the identifier representing the second item, the identifier representing the third item, the display mode information, and the identifier of the display parameter.
  • item information shown below may be created. That is, the communication information calculation apparatus 301 obtains item information associated with the identifier representing the first item, the identifier representing the second item, the identifier representing the third item, the display mode information, and the display parameter. You may create it. In this case, the item information creation unit 207 stores the created item information in the item information unit 303.
  • the communication information calculation apparatus 301 according to the third embodiment when the communication history information is displayed with respect to a certain item, information necessary for display can be easily obtained. This is because the communication information calculation apparatus 301 according to the third embodiment includes the communication information calculation apparatus 101 according to the first embodiment.
  • communication history information can be easily visualized even by a user unfamiliar with software. This is because the communication information calculation apparatus 301 creates information necessary for display and displays the created information according to the display mode information.
  • the communication information calculation apparatus 301 has an item information creation unit 207, and the item information creation unit 207 creates item information as illustrated in FIG. 10, a display used by a certain user The aspect can be effectively used by a user different from a certain user.
  • FIG. 11 is a block diagram showing the configuration of the classification information creating apparatus 501 according to the fourth embodiment of the present invention.
  • the classification information creation device 501 includes an identifier creation unit 502, an extraction unit 503, a reading unit 504, and a classification information creation unit 505.
  • the classification information creation device 501 may further include an extraction information storage unit 506.
  • the extracted information storage unit 506 can store extracted information as exemplified in FIG. 14 (described later).
  • the classification information creating apparatus 501 can refer to the measurement information (illustrated in FIG. 13 and described later) stored in the measurement information unit 507.
  • the classification information creation device 501 can store the classification information created by the classification information creation unit 505 (illustrated in FIG. 15, described later) in the classification information unit 508.
  • FIG. 13 is a diagram conceptually illustrating an example of measurement information according to the fourth embodiment.
  • the measurement information stored in the measurement information unit 507 is measured with respect to the time when communication is performed, the resource identifier representing the log creation device that measured the communication history information regarding the communication, and the communication.
  • the measured value (for example, address, user, request, device name and port number) is associated with the measured value.
  • the measurement information does not necessarily include all items described with reference to FIG. That is, the measurement information is not limited to the example described above.
  • FIG. 14 is a diagram conceptually illustrating an example of extraction information referred to by the classification information creation device 501 according to the fourth embodiment.
  • the extracted information includes an extracted item representing an item to be extracted from the measurement information illustrated in FIG. 13, a condition regarding a resource identifier when the extracted item is extracted, and an extracted information identifier that can uniquely identify the extracted item. And are associated with each other. For example, in the extracted information illustrated in FIG. 14, the extracted information identifier “2”, the condition “Pcap”, and the extracted item “port number” are associated with each other. This is because, in the measurement information illustrated in FIG. 13, the extraction information identifier representing the process of extracting the extraction item “port number” based on the measurement value associated with the resource identifier “Pcap” is “2”. To express.
  • the extracted information identifier “4”, the condition “*” (asterisk), and the extracted item “AS number” are associated with each other.
  • the symbol “*” indicates that the condition regarding the resource identifier is not specified.
  • the extraction information identifier representing the process of extracting the extraction item “AS number” from all the measurement values included in the measurement information illustrated in FIG. 13 is “4”.
  • AS is an abbreviation for Autonomous_System.
  • the AS number is a device identifier representing a device through which communication is performed when communication is executed.
  • the search device (described later) shown in the fifth embodiment executes a search process for a request configured using the extracted items in the extracted information stored in the extracted information storage unit 506.
  • the extraction information is not limited to the extraction information shown in FIG.
  • FIG. 12 is a flowchart showing the flow of processing in the classification information creating apparatus 501 according to the fourth embodiment.
  • the identifier creation unit 502 creates a measurement identifier that can uniquely identify the measurement value with respect to the measurement value included in the measurement information (illustrated in FIG. 13) related to the communication executed via the communication network ( Step S501). For example, the identifier creating unit 502 assigns natural numbers in order to the measurement values included in the measurement information as measurement identifiers that can identify the measurement values included in the measurement information.
  • the extraction unit 503 reads a certain condition, an extracted item associated with the certain condition, and an extracted information identifier associated with the certain condition from the extracted information illustrated in FIG. 14 (step S502). .
  • the extraction unit 503 refers to the measurement information, thereby measuring the measurement value (“specific” (Measured value ”) is extracted (step S503).
  • the extraction unit 503 extracts the extracted information identifier “3”, the condition “Apache” (the above “certain condition”), and the extracted item “measurement” from the extracted information illustrated in FIG. Read the information associated with "value”.
  • the extraction unit 503 refers to the measurement information illustrated in FIG. 13, and when the resource identifier satisfies the read condition “Apache”, the measurement value “1.2” associated with the resource identifier is extracted. .3.4 ... "is extracted.
  • the extraction unit 503 refers to the measurement information illustrated in FIG. 13, and further, the measurement value “1.2.5.6... When the resource identifier satisfies the read condition“ Apache ”. Is extracted.
  • the reading unit 504 reads a value representing the extracted item read by the extraction unit 503 in step S502 from the specific measurement value extracted by the extraction unit 503 in step S503 (step S504).
  • the reading unit 504 reads the measurement value “1.2.3.4...” As the extraction item associated with the condition “Apache” in step S504. .
  • the classification information creation unit 505 includes a measurement identifier representing the specific measurement value (created by the identifier creation unit 502 in step S501), an extracted information identifier read by the extraction unit 503, and a value read by the extraction unit 503.
  • the associated classification information is created (step S505).
  • the identifier creating unit 502 assigns a natural number as a measurement identifier to the measurement information illustrated in FIG. 13, for example, the reading unit 504 has a measurement value “1.2.3.4.
  • the classification information (FIG. 15, described later) in which the measurement identifier “1”, the extracted information identifier “3”, and the measurement value “1.2.3.4.
  • the classification information creation unit 505 includes the measurement identifier “3” represented by the measurement value “1.2.5.6...”, The extracted information identifier “3”, and the measurement value “1.2.5. 6 ”may be created.
  • the classification information creation device 501 executes the processing shown in steps S502 to S505 shown in FIG. 12 for each piece of information included in the extracted information.
  • the classification information creation device 501 creates the classification information illustrated in FIG.
  • FIG. 15 is a diagram conceptually illustrating an example of classification information created by the classification information creation device 501 according to the fourth embodiment.
  • the classification information is read by the reading unit 504 regarding the measurement identifier representing the specific measurement value extracted by the extraction unit 503, the extracted information identifier read by the extraction unit 503 in step S502, and the extracted item.
  • This is information associated with values related to extracted items.
  • the value “1.2” is set as the value of the extraction item associated with the extraction information identifier “3” by the reading unit 504 according to the condition represented by the extraction information identifier “3”. .3.4 ... "is read.
  • the classification information creation device 501 can enable high-speed search processing for communication history information. This is because the classification information (FIG. 15) created by the classification information creation device 501 is suitable for a high-speed search.
  • the classification information creating apparatus 501 extracts a measurement identifier that can identify measurement information (illustrated in FIG. 13), an extraction information identifier that can identify an extraction item (illustrated in FIG. 14), and a reading unit 504.
  • the classification information (illustrated in FIG. 15) associated with the values obtained is created. That is, the classification information created by the classification information creation device 501 is information in which measurement information is classified for the extracted items included in the extracted information. For this reason, when the classification information is searched using a certain request, the extraction information identifier representing the extraction item constituting the certain request matches the extraction information identifier included in the classification information. It is determined whether or not there is.
  • a search process according to a request configured using an extraction item as described with reference to FIG.
  • the measurement information is A search process is executed with the classified information as a search target.
  • a search process related to the certain search condition is executed in the classification information, so even if the plurality of requests are received When the request is received, the search process for the certain search condition is not executed.
  • FIG. 16 is a block diagram showing a configuration of a search device 601 according to the fifth embodiment of the present invention.
  • the search device 601 includes a classification information creation device 501, a request analysis unit 602, an extraction unit 603, and an integrated search unit 604.
  • the search device 601 can refer to the classification information (illustrated in FIG. 15) created by the classification information creation device 501.
  • FIG. 17 is a flowchart showing the flow of processing in the search device 601 according to the fifth embodiment.
  • the classification information creation device 501 creates classification information as exemplified in FIG.
  • the request analysis unit 602 receives a request in which a certain search condition and an extracted item representing an item extracted from data satisfying the certain search condition are associated (step S601).
  • a request is a signal for requesting an AS number that has been transmitted in accordance with the HTTP protocol within one week, and for the communication requesting information at a specific address, via the communication.
  • a certain search condition is a condition in which the following conditions A to C are combined.
  • Condition A Whether or not the time when communication is performed is within one week
  • Condition B Whether the resource has performed communication according to the HTTP protocol
  • Condition C Whether communication is a request for information at a specific address.
  • the extracted item is a device identifier (AS number) indicating a device that has passed through when communication that satisfies the certain search condition is executed.
  • AS number device identifier
  • the request analysis unit 602 obtains the condition A, the condition B, the condition C, and the extraction item “AS number” from the received request.
  • the request analysis unit 602 For each condition included in the search condition in the received request, the request analysis unit 602 identifies an extraction item that matches the condition by referring to the extraction information illustrated in FIG. (Step S602).
  • Condition A is a condition related to the time when communication is executed.
  • the request analysis unit 602 identifies the extraction item that matches the “time” that is the target to be obtained under the condition A by referring to the extraction information (illustrated in FIG. 14). In this case, the request analysis unit 602 specifies the extracted item “time” as the extracted item that matches the condition A.
  • Condition B is a condition related to a resource identifier for which communication has been executed.
  • the request analysis unit 602 identifies an extraction item that matches the “resource identifier” that is a target to be obtained under the condition B by referring to the extraction information (illustrated in FIG. 14). In this case, the request analysis unit 602 specifies the extracted item “resource identifier” as the extracted item that matches the condition B.
  • Condition C is a condition related to the address.
  • the request analysis unit 602 identifies the extraction item that matches the “address” that is the target to be obtained under the condition C by referring to the extraction information (illustrated in FIG. 14). In this case, the request analysis unit 602 specifies the extraction item “address” as the extraction item that matches the condition C.
  • the request analysis unit 602 specifies an extraction information identifier associated with the specified extraction item by referring to the extraction information (step S603).
  • the request analysis unit 602 specifies the extraction information identifier “5” associated with the extraction item “time” specified for the condition A by referring to the extraction information illustrated in FIG.
  • the request analysis unit 602 specifies the extracted information identifier “1” associated with the extracted item “resource identifier” specified for the condition B by referring to the extracted information.
  • the request analysis unit 602 specifies the extraction information identifier “6” associated with the extraction item “address” specified for the condition C by referring to the extraction information.
  • the request analysis unit 602 specifies the extracted information identifier associated with the extracted item in the received request by referring to the extracted information illustrated in FIG. 14 (step S604). For example, the request analysis unit 602 specifies the extraction information identifier “4” associated with the extraction item “AS number” for the received request.
  • the request analysis unit 602 creates search information (illustrated in FIG. 18) in which the extracted information identifier specified for each condition is associated with the requirements included in the condition.
  • FIG. 18 is a diagram conceptually illustrating an example of search information.
  • the extracted information identifier “5” is associated with the requirement “within one week” in the search information illustrated in FIG. This represents a condition for determining whether or not the value of the extracted item extracted for the extracted information identifier “5” satisfies the requirement “within one week”.
  • the extracted information identifier “1” is associated with the requirement “Apache”. This represents a condition for determining whether or not the value of the extracted item extracted with respect to the extracted information identifier “1” satisfies the requirement “Apache”.
  • search information is not limited to the search information illustrated in FIG.
  • the extraction unit 603 extracts the measurement identifier that satisfies the search information created by the request analysis unit 602 (that is, each condition in the search condition in the request) by referring to the classification information (step S605). ).
  • the extraction unit 603 reads the value of the extraction item and the measurement identifier associated with the extraction information identifier “5” in the classification information 605 illustrated in FIG. 15 with respect to the condition A (that is, the first line in FIG. 18). Then, it is determined whether or not the read value is the requirement “within one week” (that is, condition A). If the value of the extracted item is within one week, the extraction unit 603 extracts the read measurement identifier. The extraction unit 603 does not extract the read measurement identifier when the value of the extraction item is not within one week.
  • the extraction unit 603 reads and reads the value and measurement identifier of the extraction item associated with the extraction information identifier “1” in the classification information 605 illustrated in FIG. 15 with respect to the condition B (that is, the second line in FIG. 18). Whether or not the value satisfies the requirement “Apache” (ie, condition B). When the value of the extraction item is “Apache”, the extraction unit 603 extracts the read measurement identifier. If the value of the extraction item is not “Apache”, the extraction unit 603 does not extract the read measurement identifier.
  • the extraction unit 603 performs the same process as the process performed in the condition A or the condition B.
  • the integrated search unit 604 specifies, for each condition in the search condition, a measurement identifier that satisfies the search condition from among the measurement identifiers extracted by the extraction unit 603 (step S606).
  • step S606 Since the search condition received by the request analysis unit 602 is a condition in which the condition A, the condition B, and the condition C are combined by a logical product operation, the integrated search unit 604 performs measurement that the extraction unit 603 has extracted for each condition. A measurement identifier included in common with the identifier is obtained.
  • the integrated search unit 604 extracts the respective conditions by the extraction unit 603. A measurement identifier included in one of the measurement identifiers is obtained.
  • the integrated search unit 604 refers to the classification information 605 illustrated in FIG. 15, and associates the obtained measurement identifier with the extracted information identifier specified by the request analysis unit 602 regarding the extracted item in step S604.
  • the value of the extracted item is specified (step S607).
  • the integrated search unit 604 may output the value of the identified extraction item. That is, the integrated search unit 604 can specify the value of the extraction item that is the extraction target for the measurement identifier that satisfies the search condition by executing the process shown in step S607.
  • the integrated search unit 604 may extract the measurement value represented by the obtained measurement identifier by referring to the measurement information unit 507 illustrated in FIG. 13 in step S607.
  • the inquiry unit 103 in the communication information calculation apparatus 101 according to the first embodiment receives the measurement value extracted by the integrated search unit 604 as communication history information in step S105 (FIG. 2).
  • the search device 601 according to the present embodiment can enable high-speed search processing regarding communication history information such as communication. This is because the configuration of the search device 601 according to the fifth embodiment includes the configuration of the classification information creation device 501 according to the fourth embodiment.
  • search processing can be executed at high speed for communication history information such as communication. This is because when the search process according to the received request is executed, the measurement information is classified as classification information according to conditions that can be described as elements constituting the search condition.
  • the search device 601 has an effect that a wasteful storage area does not occur even if normalization processing is performed on measurement information while enabling efficient search. For example, when the communication history information illustrated in FIG. 3 or FIG. 4 is normalized, an item that is not common to a plurality of measurement values may have a null value after the normalization process. On the other hand, the classification information 605 (illustrated in FIG. 15) created by the search device 601 is created based on the extracted information (illustrated in FIG. 14) in which the extracted items of interest are stored in advance. Therefore, the possibility that the above-described null value is generated is low.
  • the processing in the search device 601 and the processing in the classification information creation device 501 have been described with reference to an example of communication executed according to the HTTP protocol.
  • the apparatus according to each embodiment of the present invention described above is not limited to communication executed according to the HTTP protocol.
  • the above-described communication information calculation device according to the first to third embodiments of the present invention, the classification device according to the fourth embodiment, or the search device according to the fifth embodiment is combined with one calculation processing device (information processing device, computer).
  • one calculation processing device information processing device, computer.
  • a configuration example of hardware resources realized by using () will be described.
  • the communication information calculation device or classification device or search device
  • the communication information calculation device may be realized using at least two calculation processing devices physically or functionally.
  • the communication information calculation device (or classification device, search device) may be realized as a dedicated device.
  • FIG. 19 shows a hardware configuration of a calculation processing apparatus capable of realizing the communication information calculation apparatus according to the first to third embodiments of the present invention, the classification apparatus according to the fourth embodiment, or the search apparatus according to the fifth embodiment. It is a figure which shows an example schematically.
  • the computer 20 includes a central processing unit (Central_Processing_Unit, hereinafter referred to as “CPU”) 21, a memory 22, a disk 23, a nonvolatile recording medium 24, a communication interface (hereinafter referred to as “communication IF”) 27, and A display 28 is provided.
  • the calculation processing device 20 may be connectable to the input device 25 and the output device 26.
  • the calculation processing device 20 can transmit / receive information to / from other calculation processing devices and communication devices via the communication IF 27.
  • the non-volatile recording medium 24 is a computer-readable, for example, compact disc (Compact_Disc) or digital versatile disc (Digital_Versatile_Disc).
  • the nonvolatile recording medium 24 may be a universal serial bus memory (USB memory), a solid state drive (Solid_State_Drive), or the like.
  • the non-volatile recording medium 24 retains such a program without being supplied with power, and can be carried.
  • the nonvolatile recording medium 24 is not limited to the above-described medium. Further, the program may be carried via the communication IF 27 and the communication network instead of the nonvolatile recording medium 24.
  • the CPU 21 copies a software program (computer program: hereinafter simply referred to as “program”) stored in the disk 23 to the memory 22 when executing it, and executes arithmetic processing.
  • the CPU 21 reads data necessary for program execution from the memory 22.
  • the CPU 21 displays the output result on the display 28.
  • the CPU 21 outputs an output result to the output device 26.
  • the CPU 21 reads the program from the input device 25.
  • the CPU 21 executes a communication information calculation program (FIGS. 2, 7, 7) in the memory 22 corresponding to the function (process) represented by each unit shown in FIG. 1, FIG. 6, FIG. 8, FIG. Alternatively, FIG. 9), the classification program (FIG. 12), or the search program (FIG. 17) is interpreted and executed.
  • the CPU 21 sequentially executes the processes described in the above embodiments of the present invention.
  • the present invention can also be realized by such a communication information calculation program (or classification program, search program). Furthermore, it can be understood that the present invention can also be realized by a computer-readable non-volatile recording medium in which the communication information calculation program (or classification program, search program) is recorded.

Abstract

通信履歴情報をある項目に関して表示する場合に、表示に必要な情報を容易に求めることできる通信情報算出装置等が提供される。通信情報算出装置101は、通信に関して計測された複数の項目に含まれている第1項目に関する第1条件、及び、該複数の項目に含まれている第2項目に関する第2条件を満足している情報を抽出するリクエストに応じて、該複数の項目に含まれている一部の項目が関連付けされた項目情報を参照することによって、該第1項目及び該第2項目に関連付けされた第3項目を特定する項目特定部102と、該第1項目に関する第1条件、及び、該第2項目に関する第2条件を満足しているデータを抽出する命令を作成し、作成した前記命令を、該通信に関して計測された複数の項目の値を管理している情報処理装置に送信し、該情報処理装置が該命令に応じて抽出したデータを受信する問い合わせ部103と、受信した該データに基づいて、該第1項目乃至該第3項目に関する値を求める算出部104とを有する。

Description

通信情報算出装置、通信情報算出方法、記録媒体、及び、通信管理システム
 本発明は、たとえば、表示対象である通信情報を取得する通信情報算出装置等に関する。
 通信ネットワークを介した脅威を検出する場合には、たとえば、通信に関して取得された履歴情報(以降、「通信履歴情報」と表す)を解析することによって、ある通信が、該通信履歴情報における傾向に当てはまっているか否かが判定されることもある。この場合には、通信履歴情報における傾向を探索する目的のために、該通信履歴情報が可視化されることもある。
 以降、通信履歴情報を可視化する技術や、通信に関する異常を検出する技術について説明する。まず、通信履歴情報を可視化する表示機能を有する装置(または、ソフトウェア)について説明する。
 非特許文献1においては、通信履歴情報等の情報を可視化することができるソフトウェアが開示されている。非特許文献1に開示されたソフトウェアは、たとえば、通信に関する通信履歴情報を検索し、検出されたデータをリアルタイムに表示する機能を有する。
 特許文献2に開示されたプロセス管理システムは、管理対象である装置を構成している構成要素の状態を表す状態情報と、該装置の制御に関する制御情報とを取得する。該プロセス管理システムは、取得した状態情報と、取得した制御情報とが関連付けされた情報を作成する。該プロセス管理システムは、作成した情報を解析する場合の解析条件を構成している値を受信する。該プロセス管理システムは、受信した値を該解析条件に設定し、値を設定した解析条件に従って、作成した該情報を解析する。該プロセス管理システムは、解析した結果を、グラフとして表示装置に表示する。
 次に、異常を検知する装置について説明する。
 特許文献1に開示された異常検出装置は、監視対象装置に関して記録されたアクセスログを曜日、時間帯、及び、プロセスの状態に従い分類することにより、モデルデータを作成する。該異常検出装置は、第1タイミングにて作成したモデルデータと、第2タイミングにて作成したモデルデータとが乖離している程度を算出し、算出した程度に基づき、該監視対象装置が異常であるか否かを判定する。
特開2011-034208号公報 特開2008-306088号公報
「Splunk Enterpriseとは」 [online] Splunk Inc. [2015年9月7日検索] インターネット <URL:http://ja.splunk.com/view/SP-CAAAE8Z>
 非特許文献1に開示されたソフトウェアを利用するユーザは、ある表示態様に従い通信履歴情報を表示する場合に、表示するのに必要な情報を検索する検索式(命令、クエリ)を作成し、該通信履歴情報を格納しているデータベースに、作成した命令を送信する必要がある。これは、通信を監視している複数のセンサが、通信が生じるたびに該通信に関する通信履歴情報を作成し、作成した通信履歴情報を該データベースに格納するからである。さらに、ユーザは、該検索式を作成する目的のために、該データベースから抽出すべき項目を特定しなければならない。この結果、該ソフトウェアに不慣れなユーザは、該データベースから通信履歴情報を抽出する検索式を作成することが難しい。したがって、該ユーザは、該データベースに格納されている通信履歴情報を容易に可視化することが難しい。
 そこで、本発明の主たる目的は、通信履歴情報をある項目に関して表示する場合に、表示に必要な情報を容易に求めることが可能な通信情報算出装置等を提供することである。
 前述の目的を達成するために、本発明の一態様において、通信情報算出装置は、
 通信に関して計測された複数の項目に含まれている第1項目に関する第1条件、及び、前記複数の項目に含まれている第2項目に関する第2条件を満足している情報を抽出するリクエストに応じて、前記複数の項目に含まれている一部の項目が関連付けされた項目情報を参照することによって、前記第1項目及び前記第2項目に関連付けされた第3項目を特定する項目特定手段と、
 前記第1項目に関する第1条件、及び、前記第2項目に関する第2条件を満足しているデータを抽出する命令を作成し、作成した前記命令を、前記通信に関して計測された複数の項目の値を管理している情報処理装置に送信し、前記情報処理装置が前記命令に応じて抽出したデータを受信する問い合わせ手段と、
 受信した前記データに基づいて、前記第1項目乃至前記第3項目に関する値を求める算出手段と
 を備える。
 また、本発明の他の見地として、通信情報算出方法は、
 通信に関して計測された複数の項目に含まれている第1項目に関する第1条件、及び、前記複数の項目に含まれている第2項目に関する第2条件を満足している情報を抽出するリクエストに応じて、前記複数の項目に含まれている一部の項目が関連付けされた項目情報を参照することによって、前記第1項目及び前記第2項目に関連付けされた第3項目を特定し、
 前記第1項目に関する第1条件、及び、前記第2項目に関する第2条件を満足しているデータを抽出する命令を作成し、作成した前記命令を、前記通信に関して計測された複数の項目の値を管理している情報処理装置に送信し、前記情報処理装置が前記命令に応じて抽出したデータを受信し、
 受信した前記データに基づいて、前記第1項目乃至前記第3項目に関する値を求める。
 さらに、同目的は、係る通信情報算出プログラム、及び、そのプログラムを記録するコンピュータが読み取り可能な記録媒体によっても実現される。
 本発明に係る通信情報算出装置等によれば、通信履歴情報をある項目に関して表示する場合に、表示に必要な情報を容易に求めることできる。
本発明の第1の実施形態に係る通信情報算出装置を含む通信情報管理システムが有する構成を示すブロック図である。 第1の実施形態に係る通信情報算出装置における処理の流れを示すフローチャートである。 HTTPプロトコルに従い実行された通信に関して測定された通信履歴情報の一例を概念的に表す図である。 パケットをキャプチャするtcpdump命令を用いて測定された通信履歴情報の一例を概念的に表す図である。 項目情報の一例を概念的に表す図である。 本発明の第2の実施形態に係る通信情報算出装置を含む通信情報管理システムが有する構成を示すブロック図である。 第2の実施形態に係る通信情報算出装置における処理の流れを示すフローチャートである。 本発明の第3の実施形態に係る通信情報算出装置を含む通信情報管理システムが有する構成を示すブロック図である。 第3の実施形態に係る通信情報算出装置における処理の流れを示すフローチャートである。 項目情報の一例を概念的に表す図である。 本発明の第4の実施形態に係る分類情報作成装置が有する構成を示すブロック図である。 第4の実施形態に係る分類情報作成装置における処理の流れを示すフローチャートである。 第4の実施形態に係る測定情報の一例を概念的に表す図である。 第4の実施形態に係る分類情報作成装置が参照する抽出情報の一例を概念的に表す図である。 第4の実施形態に係る分類情報作成装置が作成した分類情報の一例を概念的に表す図である。 本発明の第5の実施形態に係る検索装置が有する構成を示すブロック図である。 第5の実施形態に係る検索装置における処理の流れを示すフローチャートである。 検索情報の一例を概念的に表す図である。 本発明の各実施形態に係る通信情報算出装置等を実現可能な計算処理装置のハードウェア構成例を、概略的に示すブロック図である。
 次に、本発明を実施する実施形態について図面を参照しながら詳細に説明する。
 <第1の実施形態>
 図1を参照しながら、本発明の第1の実施形態に係る通信情報算出装置101が有する構成について詳細に説明する。図1は、本発明の第1の実施形態に係る通信情報算出装置101を含む通信情報管理システム108が有する構成を示すブロック図である。
 第1の実施形態に係る通信情報算出装置101は、項目特定部102と、問い合わせ部103と、算出部104とを有する。
 項目特定部102は、通信に関して計測された複数の項目に含まれている第1項目に関する第1条件、及び、該複数の項目に含まれている第2項目に関する第2条件を満足している情報を抽出するリクエストを受信する。通信に関して計測された項目については、図3、及び、図4を参照しながら後述する。第1項目は、たとえば、通信を実行した装置を表すアドレスである。第1条件は、たとえば、該アドレスが特定のネットワークセグメントに含まれているか否かである。第2項目は、たとえば、該通信に対する処理を終了した日時である。第2条件は、たとえば、該日時が特定の期間に含まれているか否かである。項目特定部102は、複数の項目に含まれている一部の項目が関連付けされた項目情報を参照することによって、該第1項目及び該第2項目に関連付けされた第3項目を特定する。
 問い合わせ部103は、通信に関して計測された複数の項目の測定値を管理している情報処理装置等から、該第1項目に関する第1条件、及び、該第2項目に関する第2条件を満足しているデータを抽出する命令を作成する。問い合わせ部103は、該情報処理装置に作成した該命令を送信し、該情報処理装置が該命令に応じて抽出したデータを受信する。
 算出部104は、受信した該データに基づいて、該第1項目乃至該第3項目に関する値を求める。算出部104は、たとえば、受信した該データから、該第1項目乃至該第3項目に関する値を抽出する。
 以降、説明の便宜上、問い合わせ部103が該情報処理装置に命令を送信し、該命令に応じて該情報処理装置が抽出した該データから、算出部104が該第1項目乃至該第3項目に関する値を抽出すると仮定する。しかし、問い合わせ部103は、たとえば、第3項目を表す識別子と、該第3項目を算出する処理手順とが関連付けされた項目処理情報を参照することにより、項目特定部102が特定した第3項目を表す識別子に関連付けされた処理手順を特定してもよい。この場合に、問い合わせ部103は、特定した処理手順に従い、第3項目に関する値を算出する。第3項目が通信量である場合に、問い合わせ部103は、たとえば、通信に関するパケット数を特定する処理を実行し、特定したパケット数をバイト数に換算する処理を行う処理手順に従い、これらの処理を実行してもよい。
 次に、第1の実施形態に係る通信情報算出装置101を含む通信情報管理システム108を例として参照しながら、本実施形態に係る通信情報算出装置101における処理について、さらに詳細に説明する。
 通信情報管理システム108は、通信情報算出装置101と、情報処理装置105と、通信履歴情報部106と、項目情報部107とを有する。
 通信情報算出装置101は、通信ネットワークを介して実行された通信を対象として測定された通信履歴情報(通信情報、図3、及び、図4に例示、後述)が格納されている通信履歴情報部106を管理している情報処理装置105と通信接続することができる。該通信履歴情報は、通信を対象として、複数の項目に関して測定された測定値を含む情報である。さらに、通信情報算出装置101は、該複数の項目に含まれている一部の項目が相互に関連付けされた項目情報(図5に例示、後述)を格納可能な項目情報部107から情報を読み取ることができる。
 まず、図3、及び、図4を参照しながら、通信履歴情報について説明する。次に、図5を参照しながら項目情報について説明する。その後、図2を参照しながら、本発明の第1の実施形態に係る通信情報算出装置における処理について説明する。
 まず、図3、及び、図4を参照しながら、通信履歴情報について説明する。図3は、通信ネットワークにおいて、HTTPプロトコルに従い実行された通信に関して測定された通信履歴情報の一例を概念的に表す図である。図4は、通信ネットワークにおいて送受信されているパケットをキャプチャするtcpdump命令を用いて測定された通信履歴情報の一例を概念的に表す図である。HTTPは、Hypertext_Transfer_Protocolの略称を表す。
 図3を参照すると、通信履歴情報は、リクエストを送信した情報処理装置のアドレスと、該リクエストを送信したユーザの識別情報と、サーバが該リクエストに関する処理を終了した日時に関する情報と、該リクエストと、該リクエストを処理した後の該サーバのステータス(状態)とが関連付けされた情報である。たとえば、該通信履歴情報においては、アドレス「1.2.3.4」と、ユーザの識別情報「A」と、日時「2015/9/3_13:30:26」と、リクエスト「GET_/xxx_HTTP/1.0」と、ステータス「200」とが関連付けされている。これは、ユーザ「A」がアドレス「1.2.3.4」が表す情報処理装置から、リクエスト「GET_/xxx_HTTP/1.0」を該サーバに送信し、該サーバが該リクエストに応じた処理を、日時「2015/9/3_13:30:26」に、ステータス「200」にて終了したことを表す。
 また、図4を参照すると、通信履歴情報は、通信ネットワークを介して実行された通信に関して、該通信が実行された時刻と、該通信を実行した装置(すなわち、第1装置、第2装置)の名称と、該通信を実行した場合に経由したポート番号とが関連付けされた情報である。たとえば、該通信履歴情報においては、時刻「10:56:21」と、第1装置の名称「Client」と、該第1装置におけるポート番号「1036」と、第2装置の名称「Server」と、該第2装置におけるポート番号「www」とが関連付けされている。これは、「Client」が表す装置のポート番号「1036」と、「Server」が表す装置のポート番号「www」との間において、時刻「10:56:21」に通信が実行されたことを表す。
 通信履歴情報は、図3、及び、図4を参照しながら説明したように、通信に関して測定対象である複数の項目(たとえば、図3において、日時、ユーザの識別情報、アドレス等)について測定された測定値が関連付けされた情報である。または、該項目は、たとえば、通信にて情報を送信した装置を表す装置識別子、該通信にて情報を受信した装置を表す装置識別子、該通信にて送受信された情報の大きさ等である。
 通信履歴情報は、必ずしも、図3または図4を参照しながら説明したすべての項目を含んでいる必要はない。また、通信履歴情報は、上記の項目以外の項目を含んでいてもよい。すなわち、通信履歴情報は、上述した例に限定されない。
 尚、本発明の第1の実施形態においては、HTTPプロトコルに従い実行された通信の例を参照しながら、通信情報算出装置101における処理等について説明する。しかし、本発明の第1の実施形態に係る通信情報算出装置101は、HTTPプロトコルに従い実行される通信に限らずに、同様の処理を実行することができる。以降に示す各実施形態においても同様である。
 次に、図5を参照しながら、項目情報部107に格納可能な項目情報について説明する。図5は、項目情報の一例を概念的に表す図である。
 図5を参照すると、項目情報は、通信履歴情報に含まれている複数の項目を表す識別子が相互に関連付けされた情報である。たとえば、該項目情報においては、第1項目の識別子「アドレス」と、第2項目の識別子「時刻」と、第3項目の識別子「通信量」とが関連付けされている。これは、たとえば、項目「アドレス」に関する検索条件と、項目「時刻」に関する検索条件とを受信した場合に、該2つの検索条件を満足しているデータから項目「通信量」を求めることを表す。尚、図5に例示された項目情報の場合に、図3(または、図4)に例示された通信履歴情報に含まれている複数の項目は、項目「アドレス」、項目「時刻」、及び、項目「通信量」を含んでいる。
 項目情報は、必ずしも、図5を参照しながら説明したすべての項目を含んでいる必要はない。また、項目情報は、図10を参照しながら後述するように、図5に例示された項目以外の項目を含んでいてもよい。すなわち、項目情報は、上述した例に限定されない。尚、第1の実施形態において、項目情報部107は、通信履歴情報をある項目(第1項目、第2項目)に関して表示する場合に、該ある項目と、該ある項目に伴って求める処理が必要な項目(第3項目)とが関連付けされた項目情報を記憶しているとする。尚、該処理が必要な項目は、複数であってもよい。
 次に、図2を参照しながら、本発明の第1の実施形態に係る通信情報算出装置101における処理について詳細に説明する。図2は、第1の実施形態に係る通信情報算出装置101における処理の流れを示すフローチャートである。
 項目特定部102は、ユーザーインターフェース(不図示)等を介して、複数の項目に含まれている第1項目を表す識別子(以降、単に、「第1項目」と表す)と、該第1項目に関する第1条件を受信する(ステップS101)。第1項目は、たとえば、通信を実行した装置を識別可能な装置識別子である。第1条件は、たとえば、該装置識別子に関する測定値が所定のネットワークセグメントに属しているか否かである。項目特定部102は、さらに、ユーザーインターフェース等を介して、複数の項目に含まれている第2項目を表す識別子(以降、単に、「第2項目」と表す)と、該第2項目に関する第2条件を受信する(ステップS101)。たとえば、第2項目を表す識別子は、通信が実行された時刻を表す識別子であり、第2条件は、該時刻を表す測定値に関する測定値(すなわち、時刻)が所定の期間内であるか否かである。項目特定部102は、第1項目、第1条件、第2項目、及び、第2条件を含むリクエストを受信してもよい。
 次に、項目特定部102は、複数の項目が関連付けされた項目情報(図5に例示)を参照することによって、受信した第1項目と、受信した第2項目とに関連付けされた第3項目を特定する(ステップS102)。項目特定部102は、たとえば、該項目情報を参照することによって、第1項目「アドレス」、及び、第2項目「時刻」に関連付けされた第3項目「通信量」を特定する。
 次に、問い合わせ部103は、該第1項目に関する第1条件、該第2項目に関する該第2条件を満足している通信情報(データ)を、通信履歴情報部106から抽出する命令情報(クエリ)を作成する(ステップS103)。問い合わせ部103は、作成した命令情報を、情報処理装置105に送信する(ステップS104)。
 情報処理装置105は、該命令情報を受信し、受信した命令情報に従い、通信履歴情報部106に格納されている通信履歴情報のうち、第1項目に関する第1条件、該第2項目に関する該第2条件を満足している通信履歴情報を抽出する。情報処理装置105は、抽出した通信履歴情報を、通信情報算出装置101に送信する。
 通信情報算出装置101における問い合わせ部103は、情報処理装置105が送信した通信履歴情報を受信する(ステップS105)。
 算出部104は、問い合わせ部103が受信した通信履歴情報に基づいて、第1項目に関する測定値、第2項目に関する測定値、及び、第3項目に関する値を求める(ステップS106)。算出部104は、たとえば、問い合わせ部103が受信した通信履歴情報に基づいて、第1項目に関する測定値、第2項目に関する測定値、及び、第3項目に関する値を抽出する。
 通信情報算出装置101は、算出部104が求めた測定値を表示してもよい。
 次に、第1の実施形態に係る通信情報算出装置101が奏する効果について説明する。
 第1の実施形態に係る通信情報算出装置101によれば、通信履歴情報をある項目に関して表示する場合に、表示に必要な情報を容易に求めることできる。この理由は、通信履歴情報において、ユーザが入力した項目、及び、該項目に関する検索条件を満足している通信履歴情報から求める項目を、通信情報算出装置101が特定するからである。たとえば、通信履歴情報を可視化するソフトウェアに不慣れなユーザは、第1項目「アドレス」と、第2項目「時刻」とを用いて可視化する場合であっても、該可視化に必要な第3項目「通信量」に関して情報を抽出することを想起することは難しい。この結果、該ユーザは、可視化に必要な通信履歴情報を通信履歴情報部106から抽出する命令を作成することは難しい。本実施形態に係る通信情報算出装置101は、たとえば、第1項目「アドレス」と、第2項目「時刻」とに関連付けされた第3項目「通信量」を、項目情報を参照することによって特定する。したがって、ソフトウェアに不慣れなユーザであっても、本実施形態に係る通信情報算出装置101によれば、可視化に必要な情報を求めることができる。
 これに対して、非特許文献1に開示されたソフトウェアを用いて通信履歴情報を可視化する場合に、ユーザは、通信履歴情報が格納されているデータベースから、注目するデータを抽出する場合に、抽出に適した検索条件、及び、抽出項目を含む命令情報(クエリ)を作成する必要がある。しかし、可視化する対象である項目と、命令情報にて検索する項目とは必ずしも一致するとは限らないので、ソフトウェアに不慣れなユーザにとっては、可視化する対象である項目に基づいて命令情報を作成することが難しい。
 したがって、本実施形態に係る通信情報算出装置101によれば、通信履歴情報をある項目に関して表示する場合に、表示に必要な情報を容易に求めることできる。
 <第2の実施形態>
 次に、上述した第1の実施形態を基本とする本発明の第2の実施形態について説明する。
 以降の説明においては、本実施形態に係る特徴的な部分を中心に説明すると共に、上述した第1の実施形態と同様な構成については、同一の参照番号を付すことにより、重複する説明を省略する。
 図6を参照しながら、本発明の第2の実施形態に係る通信情報算出装置201が有する構成について詳細に説明する。図6は、本発明の第2の実施形態に係る通信情報算出装置201を含む通信情報管理システム209が有する構成を示すブロック図である。
 通信情報管理システム209は、通信情報算出装置201と、情報処理装置105と、通信履歴情報部106とを有する。
 第2の実施形態に係る通信情報算出装置201は、項目特定部102と、問い合わせ部103と、算出部104と、項目情報作成部207と、項目情報部208とを有する。
 通信情報算出装置201は、通信ネットワークを介して実行された通信を対象として測定された通信履歴情報(図3、及び、図4に例示)が格納されている通信履歴情報部106を管理している情報処理装置105と通信接続することができる。項目情報部208は、図5を参照しながら説明した項目情報を記憶することができる。尚、第2の実施形態において、項目情報部208は、通信履歴情報をある項目に関して表示する場合に、該ある項目と、該ある項目に伴って抽出する処理が必要な項目とが関連付けされた項目情報を記憶していてもよい。あるいは、項目情報部208には、図7を参照しながら後述するように、項目情報作成部207が作成した項目情報が格納されてもよい。
 次に、図7を参照しながら、本発明の第2の実施形態に係る通信情報算出装置201における処理について詳細に説明する。図7は、第2の実施形態に係る通信情報算出装置201における処理の流れを示すフローチャートである。
 まず、項目情報作成部207は、ユーザーインターフェース(不図示)等を介して、外部から、複数の項目に含まれている第1項目を表す識別子と、該第1項目の測定値に関する第1条件を受信する(ステップS201)。第1項目を表す識別子は、たとえば、通信を実行した装置を識別可能な装置識別子である。第1条件は、たとえば、該装置識別子が表す項目の測定値が所定のネットワークセグメントに属しているか否かである。項目情報作成部207は、さらに、ユーザーインターフェース等を介して、複数の項目に含まれている第2項目を表す識別子と、該第2項目の測定値に関する第2条件を受信する(ステップS201)。たとえば、第2項目を表す識別子は、通信が実行された時刻を表す識別子であり、第2条件は、該時刻が表す項目の測定値(すなわち、時刻)が所定の期間であるか否かである。項目情報作成部207は、第1項目を表す識別子、第1条件、第2項目を表す識別子、及び、第2条件を含むリクエストを受信してもよい。
 項目情報作成部207は、さらに、通信履歴情報を、第1項目、及び、第2項目に関して表示する場合に、通信履歴情報部106から抽出することが必要な第4項目を受信する(ステップS201)。項目情報作成部207は、第1項目、第2項目、及び、第4項目が関連付けされた項目情報を作成し(ステップS202)、作成した項目情報を項目情報部208に格納する(ステップS203)。
 尚、項目情報作成部207は、さらに、第4項目を求める処理手順(たとえば、複数の命令情報、算出式等)を受信してもよい。この場合に、項目情報作成部207は、第4項目を表す識別子と、該第4項目を求める処理手順とが関連付けされた項目処理情報を作成し、作成した項目処理情報を項目情報部208に格納してもよい。
 次に、第2の実施形態に係る通信情報算出装置201が奏する効果について説明する。
 第2の実施形態に係る通信情報算出装置201によれば、通信履歴情報をある項目に関して表示する場合に、表示に必要な情報を容易に求めることできる。この理由は、第2の実施形態に係る通信情報算出装置201が、第1の実施形態に係る通信情報算出装置101を含むからである。
 さらに、第2の実施形態に係る通信情報算出装置201によれば、あるユーザが通信履歴情報を可視化する場合に通信履歴情報から抽出した項目を、異なるユーザが利用することができる。この理由は、項目情報作成部207が、リクエスト、及び、通信履歴情報部106から抽出することが必要な第4項目を受信した場合に、可視化するのに必要な項目(すなわち、第1項目、及び、第2項目)と、該第4項目とが関連付けされた項目情報を作成するからである。通信情報算出装置201が、リクエストのみを受信した場合に、第1の実施形態にて説明したように、項目情報部208に記憶されている該項目情報を参照することによって、異なるユーザは、該あるユーザが用いた項目を求めることができる。
 <第3の実施形態>
 次に、上述した第1の実施形態を基本とする本発明の第3の実施形態について説明する。
 以降の説明においては、本実施形態に係る特徴的な部分を中心に説明すると共に、上述した第1の実施形態と同様な構成については、同一の参照番号を付すことにより、重複する説明を省略する。
 図8を参照しながら、本発明の第3の実施形態に係る通信情報算出装置301が有する構成について詳細に説明する。図8は、本発明の第3の実施形態に係る通信情報算出装置301を含む通信情報管理システム305が有する構成を示すブロック図である。
 通信情報管理システム305は、通信情報算出装置301と、情報処理装置105と、通信履歴情報部106と、項目情報部303と、表示装置304とを有する。
 第3の実施形態に係る通信情報算出装置301は、項目特定部102と、問い合わせ部103と、算出部104と、表示制御部302とを有する。
 通信情報算出装置301は、通信ネットワークを介して実行された通信を対象として測定された通信履歴情報(図3、及び、図4に例示)が格納されている通信履歴情報部106を管理している情報処理装置105と通信接続することができる。項目情報部303は、図10に例示されているような項目情報を記憶することができる。図10は、項目情報の一例を概念的に表す図である。
 項目情報部303に格納可能な項目情報は、通信履歴情報をある項目に関して表示する際のある項目を表す識別子と、該ある項目に伴って抽出する処理が必要な項目を表す識別子と、表示装置304に表示する場合の表示態様情報と、ある項目を表示する場合の詳細さ(または、範囲)等を指定する表示パラメタとが関連付けされた情報である。たとえば、該項目情報においては、第1項目「アドレス」と、第2項目「時刻」と、第3項目「通信量」と、表示態様情報「通信量に応じて色分け」とが関連付けされている。これは、たとえば、第1項目「アドレス」に関する検索条件と、第2項目「時刻」に関する検索条件とを受信した場合に、該2つの検索条件を満足している通信履歴情報に基づいて、第3項目「通信量」を求めることを表す。さらに、これは、たとえば、第1項目「アドレス」に関する検索条件と、第2項目「時刻」に関する検索条件とを受信した場合に、表示態様情報「通信量に応じて色分け」に従い、表示制御部302が表示装置304に表示することを表す。尚、これは、項目「アドレス」に関する検索条件と、項目「時刻」に関する検索条件とを受信した場合に、通信情報算出装置301が、さらに、表示パラメタ「アドレスの範囲、・・・」を表す値を受信可能であることを表す。項目情報は、上述した例に限定されない。
 表示制御部302は、表示装置304に表示する情報を、項目情報に含まれている表示態様情報、または、表示パラメタに含まれている各パラメタを表す値に従い制御することができる。
 次に、図9を参照しながら、本発明の第3の実施形態に係る通信情報算出装置301における処理について詳細に説明する。図9は、第3の実施形態に係る通信情報算出装置301における処理の流れを示すフローチャートである。
 項目特定部102、問い合わせ部103、及び、算出部104は、第1の実施形態において説明した処理と同様の処理を、ステップS101乃至ステップS106にて実行する。ステップS101乃至ステップS106に示す処理によって、算出部104は、第1項目に関する測定値、第2項目に関する測定値、及び、第3項目に関する値を、情報処理装置105から受信する。
 次に、表示制御部302は、項目情報部303に格納されている項目情報(図10に例示)を参照することによって、第1項目を表す識別子、及び、第2項目を表す識別子に関連付けされた表示態様情報を特定する。たとえば、図10に例示された項目情報の場合に、表示制御部302は、第1項目「アドレス」と、第2項目「時刻」とを含むリクエストを受信するのに応じて、第1項目「アドレス」、及び、第2項目「時刻」に関連付けされた表示態様情報「通信量に応じて色分け」を特定する。次に、表示制御部302は、特定した表示態様情報に従い、表示装置304に、第1項目に関する測定値、第2項目に関する測定値、及び、第3項目に関する値を表示する。たとえば、表示制御部302は、第1項目を横軸、第2項目を縦軸として設定される座標系に、特定した表示態様情報「通信量に応じて色分け」に従い、第1項目に関する測定値、第2項目に関する測定値、及び、第3項目に関する値を表示装置304に表示する(ステップS301)。
 表示制御部302は、さらに、第1項目を表す識別子、及び、第2項目を表す識別子に関連付けされた表示パラメタを特定してもよい。この場合に、表示制御部302は、さらに、特定した表示パラメタに含まれているパラメタの値を外部から受信し、受信したパラメタの値と、特定した表示態様情報とに従い、表示装置304に、第1項目に関する測定値、第2項目に関する測定値、及び、第3項目に関する値を表示する。表示制御部302は、たとえば、図10に例示された項目情報を参照することにより、第1項目「アドレス」、及び、第2項目「時刻」に関連付けされた表示パラメタ「アドレスの範囲、時間間隔、・・・」を特定した場合に、「アドレスの範囲」の値、及び、「時間間隔」の値を外部から受信してもよい。この場合に、表示制御部302は、受信した第1項目「アドレス」を横軸、第2項目「時刻」を縦軸とする座標系に、横軸の範囲が「アドレスの範囲」であって、縦軸に関する値の間隔が「時間間隔」である表示態様に従い、受信した第1項目乃至第3項目に関する値を表示する。この場合に、表示制御部302は、受信した第1項目の測定値、及び、受信した第2項目の測定値によって定義される点を、表示態様情報「通信量に応じて色分け」に従い、受信した第3項目に関する値に基づいて色分けする表示態様に従い、これらの測定値を表示する。
 尚、第2の実施形態に係る通信情報算出装置201(図6)と同様に、通信情報算出装置301は、項目情報作成部207(図8にて不図示)を有していてもよい。この場合に、項目情報作成部207が、第1項目を表す識別子及び第2項目を表す識別子を含むリクエスト信号と、第3項目を表す識別子と、表示態様情報と、表示パラメタの識別子とを受信した場合に、以下に示す項目情報を作成してもよい。すなわち、通信情報算出装置301は、該第1項目を表す識別子、該第2項目を表す識別子、該第3項目を表す識別子、該表示態様情報、及び、該表示パラメタが関連付けされた項目情報を作成してもよい。この場合に、項目情報作成部207は、作成した項目情報を項目情報部303に格納する。
 次に、第3の実施形態に係る通信情報算出装置301が奏する効果について説明する。
 第3の実施形態に係る通信情報算出装置301によれば、通信履歴情報をある項目に関して表示する場合に、表示に必要な情報を容易に求めることできる。この理由は、第3の実施形態に係る通信情報算出装置301が、第1の実施形態に係る通信情報算出装置101を含むからである。
 さらに、第3の実施形態に係る通信情報算出装置301によれば、ソフトウェアに不慣れなユーザであっても、容易に通信履歴情報を可視化することができる。この理由は、通信情報算出装置301が表示に必要な情報を作成し、作成した情報を実際に表示態様情報に従い表示するからである。通信情報算出装置301が項目情報作成部207を有しており、さらに、項目情報作成部207が、図10に例示されているような項目情報を作成する場合には、あるユーザが利用した表示態様を、あるユーザと異なるユーザが有効に利用することができるという効果を奏する。
 <第4の実施形態>
 本実施形態においては、図1等に例示された情報処理装置105を実現可能な装置(たとえば、分類情報作成装置)が開示されている。図11を参照しながら、本発明の第4の実施形態に係る分類情報作成装置501が有する構成について詳細に説明する。図11は、本発明の第4の実施形態に係る分類情報作成装置501が有する構成を示すブロック図である。
 第4の実施形態に係る分類情報作成装置501は、識別子作成部502と、抽出部503と、読み取り部504と、分類情報作成部505とを有する。分類情報作成装置501は、さらに、抽出情報記憶部506を有してもよい。抽出情報記憶部506は、図14(後述)に例示されているような抽出情報を記憶することができる。分類情報作成装置501は、測定情報部507に記憶されている測定情報(図13に例示、後述)を参照することができる。分類情報作成装置501は、分類情報部508に、分類情報作成部505が作成した分類情報(図15に例示、後述)を格納することができる。
 説明の便宜上、本実施形態においては、説明の便宜上、異なる形式に従い記憶された通信履歴情報(ログ、たとえば、図3、図4)は、ある統一された形式に変換する処理(正規化処理)が実行されることによって、該統一された形式(図13に例示)に従い記憶されているとする。さらに、ある統一された形式に従い記憶されている通信履歴情報を、以降の説明においては「測定情報」と表すとする。図13は、第4の実施形態に係る測定情報の一例を概念的に表す図である。
 図13を参照すると、測定情報部507に格納されている測定情報は、通信が実行された時刻と、該通信に関して通信履歴情報を測定したログ作成装置を表すリソース識別子と、該通信に関して測定された測定値(たとえば、アドレス、ユーザ、リクエスト、装置の名称とポート番号等)とが関連付けされた情報である。たとえば、図13に例示された測定情報においては、時刻「13:30:26」と、リソース識別子「Apache」と、測定値欄に記載されている測定値「1.2.3.4・・・」とが関連付けされている。これは、時刻「13:30:26」に、リソース識別子「Apache」が表すログ作成装置が、測定値「1.2.3.4・・・」を作成したことを表す。
 尚、測定情報は、必ずしも、図13を参照しながら説明したすべての項目を含んでいる必要はない。すなわち、測定情報は、上述した例に限定されない。
 次に、図14を参照しながら分類情報作成装置501が参照する抽出情報について説明する。図14は、第4の実施形態に係る分類情報作成装置501が参照する抽出情報の一例を概念的に表す図である。
 抽出情報は、図13にて例示されている測定情報から抽出する項目を表す抽出項目と、該抽出項目を抽出する場合のリソース識別子に関する条件と、該抽出項目を一意に識別可能な抽出情報識別子とが関連付けされている情報である。たとえば、図14に例示された抽出情報においては、抽出情報識別子「2」と、条件「Pcap」と、抽出項目「ポート番号」とが関連付けされている。これは、図13に例示された測定情報において、リソース識別子「Pcap」に関連付けされた測定値に基づき、抽出項目「ポート番号」を抽出する処理を表す抽出情報識別子が「2」であることを表す。
 また、図14に例示された抽出情報においては、抽出情報識別子「4」と、条件「*」(アスタリスク)と、抽出項目「AS番号」とが関連付けされている。符号「*」は、リソース識別子に関する条件が指定されていないことを表す。この場合には、図13に例示された測定情報に含まれているすべての測定値の中から、抽出項目「AS番号」を抽出する処理を表す抽出情報識別子が「4」であることを表す。尚、ASは、Autonomous_Systemの略称を表す。AS番号は、通信が実行される場合に、該通信にて経由する装置を表す装置識別子である。
 尚、第5の実施形態に示した検索装置(後述)は、抽出情報記憶部506が記憶している抽出情報における抽出項目を用いて構成されたリクエストに対して、検索する処理を実行する。抽出情報は、図14に示された抽出情報に限定されない。
 次に、図12を参照しながら、本発明の第4の実施形態に係る分類情報作成装置501における処理について詳細に説明する。図12は、第4の実施形態に係る分類情報作成装置501における処理の流れを示すフローチャートである。
 まず、識別子作成部502は、通信ネットワークを介して実行された通信に関する測定情報(図13に例示)に含まれている測定値に関して、該測定値を一意に識別可能な測定識別子を作成する(ステップS501)。たとえば、識別子作成部502は、測定情報に含まれている測定値を識別可能な測定識別子として、該測定情報に含まれている測定値に対して、順に、自然数を割り当てる。
 次に、抽出部503は、図14に例示された抽出情報から、ある条件と、該ある条件に関連付けされた抽出項目と、該ある条件に関連付けされた抽出情報識別子とを読み取る(ステップS502)。抽出部503は、図13に例示された測定情報において、リソース識別子が該ある条件を満足している場合に、測定情報を参照することによって、該リソース識別子に関連付けされた測定値(「特定の測定値」と表す)を抽出する(ステップS503)。
 抽出部503は、ステップS502に示す処理において、たとえば、図14に例示された抽出情報から、抽出情報識別子「3」と、条件「Apache」(上記の「ある条件」)と、抽出項目「測定値」とが関連付けされた情報を読み取る。抽出部503は、図13に例示された測定情報を参照することによって、リソース識別子が、読み取った条件「Apache」を満足している場合に、該リソース識別子に関連付けされた測定値「1.2.3.4・・・」を抽出する。抽出部503は、図13に例示された測定情報を参照することによって、さらに、リソース識別子が読み取った条件「Apache」を満足している場合の測定値「1.2.5.6・・・」を抽出する。
 読み取り部504は、抽出部503がステップS503にて抽出した特定の測定値から、抽出部503がステップS502にて読み取った抽出項目を表す値を読み取る(ステップS504)。
 図13に例示された測定情報の場合に、読み取り部504は、ステップS504にて、条件「Apache」に関連付けされた抽出項目として、測定値「1.2.3.4・・・」を読み取る。
 分類情報作成部505は、該特定の測定値を表す測定識別子(識別子作成部502がステップS501にて作成)と、抽出部503が読み取った抽出情報識別子と、抽出部503が読み取った値とが関連付けされた分類情報を作成する(ステップS505)。識別子作成部502が、図13に例示された測定情報に対して、測定識別子として自然数を割り当てた場合に、たとえば、読み取り部504は、測定値「1.2.3.4・・・」が表す測定識別子「1」と、抽出情報識別子「3」と、測定値「1.2.3.4・・・」とが関連付けされた分類情報(図15、後述)を作成する。さらに、分類情報作成部505は、測定値「1.2.5.6・・・」が表す測定識別子「3」と、抽出情報識別子「3」と、該測定値「1.2.5.6・・・」とが関連付けされた分類情報を作成してもよい。
 分類情報作成装置501は、抽出情報に含まれている各情報に関して、図12に示されたステップS502乃至ステップS505に示された処理を実行する。この場合に、分類情報作成装置501は、図15に例示された分類情報を作成する。図15は、第4の実施形態に係る分類情報作成装置501が作成した分類情報の一例を概念的に表す図である。
 図15を参照すると、分類情報は、抽出部503が抽出した特定の測定値を表す測定識別子と、抽出部503がステップS502にて読み取った抽出情報識別子と、該抽出項目に関して読み取り部504が読み取った抽出項目に関する値とが関連付けされた情報である。たとえば、図15に例示された分類情報においては、測定識別子「1」と、抽出情報識別子「3」と、値「1.2.3.4・・・」とが関連付けされている。これは、測定識別子「1」が表す測定情報に関して、抽出情報識別子「3」が表す条件に従い、読み取り部504が抽出情報識別子「3」に関連付けされた抽出項目の値として、値「1.2.3.4・・・」を読み取ったことを表す。
 次に、第4の実施形態に係る分類情報作成装置501に関する効果について説明する。
 本実施形態に係る分類情報作成装置501によれば、通信履歴情報に関して高速な検索処理を可能にすることができる。この理由は、分類情報作成装置501が作成する分類情報(図15)が高速に検索する用途に適しているからである。
 分類情報作成装置501が作成する分類情報が高速に検索する用途に適している理由について説明する。
 一般的な、ログ集計支援装置を用いた場合には、通信に関する所望の情報を、効率よく抽出できるとは限らない。この理由は、複数のリクエストが、共通して、ある検索条件を含んでいる場合であっても、各リクエストを受信するたびに、該ある検索条件に関する処理を再実行しなければならないからである。言い換えると、該ある検索条件に関する処理は、各リクエストを受信するごとに繰り返し実行される。
 本実施形態に係る分類情報作成装置501は、測定情報(図13に例示)を識別可能な測定識別子、抽出項目を識別可能な抽出情報識別子(図14に例示)、及び、読み取り部504が抽出した値が関連付けされた分類情報(図15に例示)を作成する。すなわち、分類情報作成装置501が作成する分類情報は、抽出情報に含まれている抽出項目について、測定情報が分類されている情報である。このため、あるリクエストを用いて分類情報が検索される場合には、該あるリクエストを構成している抽出項目を表す抽出情報識別子と、分類情報に含まれている抽出情報識別子とが一致しているか否かが判定される。図14を参照しながら説明したような抽出項目を用いて構成されたリクエストに応じた検索処理が実行される場合には、本実施形態に係る分類情報作成装置501によれば、該測定情報が分類された分類情報を検索対象として検索処理が実行される。この結果、ある検索条件を共通して含んでいる複数のリクエストに対しては、該ある検索条件に関する検索処理が分類情報にて実行されているので、たとえ、該複数のリクエストを受信したとしても、リクエストを受信した場合に、該ある検索条件に対する検索処理は実行されない。
 <第5の実施形態>
 次に、上述した第4の実施形態を基本とする本発明の第5の実施形態について説明する。
 以降の説明においては、本実施形態に係る特徴的な部分を中心に説明すると共に、上述した第4の実施形態と同様な構成については、同一の参照番号を付すことにより、重複する説明を省略する。
 図16を参照しながら、本発明の第5の実施形態に係る検索装置601が有する構成について詳細に説明する。図16は、本発明の第5の実施形態に係る検索装置601が有する構成を示すブロック図である。
 第5の実施形態に係る検索装置601は、分類情報作成装置501と、リクエスト解析部602と、抽出部603と、統合検索部604とを有する。検索装置601は、分類情報作成装置501が作成した分類情報(図15に例示)を参照することができる。
 次に、図17を参照しながら、本発明の第5の実施形態に係る検索装置601における処理について詳細に説明する。図17は、第5の実施形態に係る検索装置601における処理の流れを示すフローチャートである。
 分類情報作成装置501は、あらかじめ、図15に例示されているような分類情報を作成しているとする。
 リクエスト解析部602は、ある検索条件と、該ある検索条件を満足しているデータから抽出する項目を表す抽出項目とが関連付けされたリクエストを受信する(ステップS601)。
 たとえば、リクエストは、1週間以内にHTTPプロトコルに従い実行された通信であって、ある特定のアドレスにおける情報を要求した通信に関して、該通信にて経由したAS番号を要求する信号である。この場合に、ある検索条件は、次に示す条件A乃至条件Cが組み合わされた条件である。
   条件A:通信が実行された時刻が1週間以内であるか否か、
   条件B:リソースがHTTPプロトコルに従って通信を実行したか否か、
   条件C:ある特定のアドレスにおける情報を要求した通信であるか否か。
 上述した条件A乃至条件Cが組み合わされたリクエストの場合に、抽出項目は、該ある検索条件を満足している通信を実行した際に経由した装置を表す装置識別子(AS番号)である。この例において、リクエスト解析部602は、受信したリクエストから、条件A、条件B、条件C、及び、抽出項目「AS番号」を求める。
 リクエスト解析部602は、受信したリクエスト内の検索条件に含まれている各条件に関して、該条件に一致している抽出項目を、図14に例示されているような抽出情報を参照することによって特定する(ステップS602)。
 条件Aは、通信が実行された時刻に関する条件である。リクエスト解析部602は、条件Aにて求める対象である「時刻」に一致している抽出項目を、抽出情報(図14に例示)を参照することによって特定する。この場合に、リクエスト解析部602は、条件Aに一致している抽出項目として、抽出項目「時刻」を特定する。
 条件Bは、通信が実行されたリソース識別子に関する条件である。リクエスト解析部602は、条件Bにて求める対象である「リソース識別子」に一致している抽出項目を、抽出情報(図14に例示)を参照することによって特定する。この場合に、リクエスト解析部602は、条件Bに一致している抽出項目として、抽出項目「リソース識別子」を特定する。
 条件Cは、アドレスに関する条件である。この場合に、リクエスト解析部602は、条件Cにて求める対象である「アドレス」に一致している抽出項目を、抽出情報(図14に例示)を参照することによって特定する。この場合に、リクエスト解析部602は、条件Cに一致している抽出項目として、抽出項目「アドレス」を特定する。
 次に、リクエスト解析部602は、特定した抽出項目に関連付けされた抽出情報識別子を、抽出情報を参照することによって特定する(ステップS603)。
 たとえば、リクエスト解析部602は、図14に例示されているような抽出情報を参照することによって、条件Aに関して特定した抽出項目「時刻」に関連付けされた抽出情報識別子「5」を特定する。リクエスト解析部602は、抽出情報を参照することによって、条件Bに関して特定した抽出項目「リソース識別子」に関連付けされた抽出情報識別子「1」を特定する。リクエスト解析部602は、抽出情報を参照することによって、条件Cに関して特定した抽出項目「アドレス」に関連付けされた抽出情報識別子「6」を特定する。
 さらに、リクエスト解析部602は、図14に例示されているような抽出情報を参照することによって、受信したリクエスト内の抽出項目に関連付けされた抽出情報識別子を特定する(ステップS604)。たとえば、リクエスト解析部602は、受信したリクエストに関して、抽出項目「AS番号」に関連付けされた抽出情報識別子「4」を特定する。
 次に、リクエスト解析部602は、各条件に関して特定した抽出情報識別子と、該条件に含まれている要件とが関連付けされた検索情報(図18に例示)を作成する。図18は、検索情報の一例を概念的に表す図である。
 図18に例示された検索情報においては、抽出情報識別子「5」と、要件「1週間以内」とが関連付けされている。これは、抽出情報識別子「5」に関して抽出された抽出項目の値が、要件「1週間以内」を満足しているか否かを判定する条件であることを表す。また、検索情報においては、抽出情報識別子「1」と、要件「Apache」とが関連付けされている。これは、抽出情報識別子「1」に関して抽出された抽出項目の値が、要件「Apache」を満足しているか否かを判定する条件であることを表す。
 尚、検索情報は、図18に例示された検索情報に限定されない。
 次に、抽出部603は、分類情報を参照することによって、リクエスト解析部602が作成した検索情報(すなわち、リクエスト内の検索条件における各条件)を満足している測定識別子を抽出する(ステップS605)。
 たとえば、抽出部603は、条件A(すなわち、図18の1行目)に関して、図15に例示された分類情報605において抽出情報識別子「5」に関連付けされた抽出項目の値及び測定識別子を読み取り、読み取った値が要件「1週間以内」(すなわち、条件A)であるか否かを判定する。抽出部603は、抽出項目の値が1週間以内である場合には、読み取った測定識別子を抽出する。抽出部603は、抽出項目の値が1週間以内でない場合には、読み取った測定識別子を抽出しない。
 抽出部603は、条件B(すなわち、図18の2行目)に関して、図15に例示された分類情報605において抽出情報識別子「1」に関連付けされた抽出項目の値及び測定識別子を読み取り、読み取った値が要件「Apache」(すなわち、条件B)を満足しているか否かを判定する。抽出部603は、抽出項目の値が「Apache」である場合には、読み取った測定識別子を抽出する。抽出部603は、抽出項目の値が「Apache」でない場合には、読み取った測定識別子を抽出しない。
 条件Cに関して、抽出部603は、条件Aまたは条件Bにて実行した処理と同様の処理を実行する。
 次に、統合検索部604は、検索条件内の各条件に関して、抽出部603が抽出した測定識別子のうち、該検索条件を満足している測定識別子を特定する(ステップS606)。
 以下、ステップS606について、上述した例の場合に関して具体的に説明する。リクエスト解析部602が受信した検索条件が、条件A、条件B、及び、条件Cが論理積演算によって結合された条件であるので、統合検索部604は、抽出部603が各条件に関して抽出した測定識別子に共通して含まれている測定識別子を求める。リクエスト解析部602が受信した検索条件が、条件A、条件B、及び、条件Cが論理和演算によって結合された条件である場合に、統合検索部604は、抽出部603が各条件に関して抽出した測定識別子のいずれかに含まれている測定識別子を求める。
 次に、統合検索部604は、図15に例示された分類情報605を参照することによって、求めた測定識別子と、リクエスト解析部602がステップS604にて抽出項目に関して特定した抽出情報識別子とに関連付けされた抽出項目の値を特定する(ステップS607)。統合検索部604は、特定した抽出項目の値を出力してもよい。すなわち、統合検索部604は、ステップS607に示す処理を実行することによって、検索条件を満足している測定識別子に関して、抽出する対象であった抽出項目の値を特定することができる。
 尚、統合検索部604は、ステップS607にて、図13に例示された測定情報部507を参照することによって、求めた測定識別子が表す測定値を抽出してもよい。第1の実施形態に係る通信情報算出装置101における問い合わせ部103は、ステップS105(図2)にて、統合検索部604が抽出した測定値を、通信履歴情報として受信する。
 次に、第5の実施形態に係る検索装置601に関する効果について説明する。
 本実施形態に係る検索装置601によれば、通信等の通信履歴情報に関して高速な検索処理を可能にすることができる。この理由は、第5の実施形態に係る検索装置601が有する構成は、第4の実施形態に係る分類情報作成装置501が有する構成を含むからである。
 さらに、本実施形態に係る検索装置601によれば、通信等の通信履歴情報に関して高速に検索処理を実行することができる。この理由は、受信したリクエストに応じた検索処理を実行する場合に、検索条件を構成する要素として記載可能な条件によって、測定情報が分類情報として分類されているからである。
 本実施形態に係る検索装置601によれば、効率的な検索を可能にしつつ、測定情報に対して正規化処理を実行したとしても無駄な記憶領域が生じないという効果を奏する。たとえば、図3または図4に例示された通信履歴情報を正規化処理する場合に、複数の測定値に共通しない項目に関しては、正規化処理後に空値が生じる可能性がある。これに対して、検索装置601が作成した分類情報605(図15に例示)に関しては、あらかじめ着目している抽出項目がそれぞれ格納されている抽出情報(図14に例示)に基づき作成されているので、上述したような空値が生じる可能性は低い。
 尚、上述した本発明の各実施形態においては、HTTPプロトコルに従い実行された通信の例を参照しながら、検索装置601における処理、及び、分類情報作成装置501における処理等を説明した。しかし、上述した本発明の各実施形態に係る装置は、HTTPプロトコルに従い実行される通信に限定されない。
 (ハードウェア構成例)
 上述した本発明の第1乃至3の実施形態における通信情報算出装置、第4の実施形態における分類装置、または、第5の実施形態における検索装置を、1つの計算処理装置(情報処理装置、コンピュータ)を用いて実現するハードウェア資源の構成例について説明する。但し、係る通信情報算出装置(または、分類装置、検索装置)は、物理的または機能的に少なくとも2つの計算処理装置を用いて実現してもよい。また、係る通信情報算出装置(または、分類装置、検索装置)は、専用の装置として実現してもよい。
 図19は、本発明の第1乃至3の実施形態における通信情報算出装置、第4の実施形態における分類装置、または、第5の実施形態における検索装置を実現可能な計算処理装置のハードウェア構成例を概略的に示す図である。計算処理装置20は、中央処理演算装置(Central_Processing_Unit、以降「CPU」と表す)21、メモリ22、ディスク23、不揮発性記録媒体24、通信インターフェース(以降、「通信IF」と表す)27、及び、ディスプレー28を有する。計算処理装置20は、入力装置25、出力装置26に接続可能であってもよい。計算処理装置20は、通信IF27を介して、他の計算処理装置、及び、通信装置と情報を送受信することができる。
 不揮発性記録媒体24は、コンピュータが読み取り可能な、たとえば、コンパクトディスク(Compact_Disc)、デジタルバーサタイルディスク(Digital_Versatile_Disc)である。また、不揮発性記録媒体24は、ユニバーサルシリアルバスメモリ(USBメモリ)、ソリッドステートドライブ(Solid_State_Drive)等であってもよい。不揮発性記録媒体24は、電源を供給しなくても係るプログラムを保持し、持ち運びを可能にする。不揮発性記録媒体24は、上述した媒体に限定されない。また、不揮発性記録媒体24の代わりに、通信IF27、及び、通信ネットワークを介して係るプログラムを持ち運びしてもよい。
 すなわち、CPU21は、ディスク23に記憶されているソフトウェア・プログラム(コンピュータ・プログラム:以下、単に「プログラム」と称する)を、実行する際にメモリ22にコピーし、演算処理を実行する。CPU21は、プログラム実行に必要なデータをメモリ22から読み取る。表示が必要な場合には、CPU21は、ディスプレー28に出力結果を表示する。外部への出力が必要な場合には、CPU21は、出力装置26に出力結果を出力する。外部からプログラムを入力する場合、CPU21は、入力装置25からプログラムを読み取る。CPU21は、上述した図1、図6、図8、図11、または、図16に示す各部が表す機能(処理)に対応するところのメモリ22にある通信情報算出プログラム(図2、図7、または、図9)、分類プログラム(図12)、または、検索プログラム(図17)を解釈し実行する。CPU21は、上述した本発明の各実施形態において説明した処理を順次実行する。
 すなわち、このような場合、本発明は、係る通信情報算出プログラム(または、分類プログラム、検索プログラム)によっても成し得ると捉えることができる。さらに、係る通信情報算出プログラム(または、分類プログラム、検索プログラム)が記録されたコンピュータが読み取り可能な不揮発性の記録媒体によっても、本発明は成し得ると捉えることができる。
 以上、上述した実施形態を模範的な例として本発明を説明した。しかし、本発明は、上述した実施形態には限定されない。すなわち、本発明は、本発明のスコープ内において、当業者が理解し得る様々な態様を適用することができる。
 この出願は、2015年9月24日に出願された日本出願特願2015-186349を基礎とする優先権を主張し、その開示の全てをここに取り込む。
 101  通信情報算出装置
 102  項目特定部
 103  問い合わせ部
 104  算出部
 105  情報処理装置
 106  通信履歴情報部
 107  項目情報部
 108  通信情報管理システム
 201  通信情報算出装置
 207  項目情報作成部
 208  項目情報部
 209  通信情報管理システム
 301  通信情報算出装置
 302  表示制御部
 303  項目情報部
 304  表示装置
 305  通信情報管理システム
 501  分類情報作成装置
 502  識別子作成部
 503  抽出部
 504  読み取り部
 505  分類情報作成部
 506  抽出情報記憶部
 507  測定情報部
 508  分類情報部
 601  検索装置
 602  リクエスト解析部
 603  抽出部
 604  統合検索部
 605  分類情報
 20  計算処理装置
 21  CPU
 22  メモリ
 23  ディスク
 24  不揮発性記録媒体
 25  入力装置
 26  出力装置
 27  通信IF
 28  ディスプレー

Claims (10)

  1.  通信に関して計測された複数の項目に含まれている第1項目に関する第1条件、及び、前記複数の項目に含まれている第2項目に関する第2条件を満足している情報を抽出するリクエストに応じて、前記複数の項目に含まれている一部の項目が関連付けされた項目情報を参照することによって、前記第1項目及び前記第2項目に関連付けされた第3項目を特定する項目特定手段と、
     前記第1項目に関する第1条件、及び、前記第2項目に関する第2条件を満足しているデータを抽出する命令を作成し、作成した前記命令を、前記通信に関して計測された複数の項目の値を管理している情報処理装置に送信し、前記情報処理装置が前記命令に応じて抽出したデータを受信する問い合わせ手段と、
     受信した前記データに基づいて、前記第1項目乃至前記第3項目に関する値を求める算出手段と
     を備える通信情報算出装置。
  2.  前記項目情報を記憶可能な項目情報手段と、
     前記リクエスト、及び、前記複数の項目に含まれている第4項目を受信した場合に、前記リクエストに含まれている前記第1項目、前記第2項目、及び、受信した前記第4項目が関連付けされた前記項目情報を作成し、作成した前記項目情報を前記項目情報手段に格納する項目情報作成手段と
     をさらに備える請求項1に記載の通信情報算出装置。
  3.  前記項目情報においては、前記通信にて情報を送信した装置を識別可能な装置識別子と、前記通信が実行されたタイミングと、前記通信にて送受信された通信量とが関連付けされている
     請求項2に記載の通信情報算出装置。
  4.  前記項目情報においては、前記通信において経由した情報処理装置を識別可能な識別子と、前記通信が実行されたタイミングと、前記通信にて送受信された通信量とが関連付けされている
     請求項2に記載の通信情報算出装置。
  5.  前記項目情報においては、前記通信において経由したポートを識別可能なポート識別子と、前記通信が実行されたタイミングと、前記通信にて送受信された通信量とが関連付けされている
     請求項2に記載の通信情報算出装置。
  6.  前記項目情報において、前記一部の項目と、前記抽出した情報を表示する場合に従う表示態様情報とが関連付けされている場合に、前記問い合わせ手段が受信した前記データを、前記項目情報において前記第1項目及び前記第2項目に関連付けされた前記表示態様情報に従い表示装置に表示するよう制御する表示制御手段
     をさらに備え、
     前記項目情報作成手段は、前記リクエスト、前記第4項目、及び、ある表示態様情報を受信した場合に、前記第1項目、前記第2項目、前記第4項目、及び、受信した前記ある表示態様情報が関連付けされた前記項目情報を作成する
     請求項2乃至請求項5のいずれかに記載の通信情報算出装置。
  7.  請求項1乃至請求項6のいずれかに記載の通信情報算出装置と、分類情報作成装置と、検索装置と
     を備え、
     前記分類情報作成装置は、
     前記通信に関して測定された測定値と、前記測定値を作成した装置を識別可能なリソース識別子とが関連付けされた測定情報に関して、前記測定値を一意に識別可能な測定識別子を作成する識別子作成手段と、
     前記リソース識別子に関する条件と、前記条件を満足している場合に前記測定情報から抽出する項目を表す抽出項目と、前記抽出項目を識別可能な抽出情報識別子とが関連付けされた抽出情報における前記リソース識別子に関する条件を、前記測定情報における前記リソース識別子が満足している場合に、前記リソース識別子に関連付けされた特定の測定値を、前記測定情報から抽出する第1抽出手段と、
     前記特定の測定値から、前記抽出情報における抽出項目を表す値を読み取る読み取り手段と、
     前記特定の測定値を表す測定識別子と、前記抽出情報における前記抽出情報識別子と、前記読み取り手段が読み取った値とが関連付けされた分類情報を作成する分類情報作成手段と
     を含み、
     前記検索装置は、
     前記抽出情報に含まれている第1抽出項目を用いて記述された検索条件と、前記抽出情報に含まれている第2抽出項目とが関連付けされたリクエストに関して、前記抽出情報において、前記第1抽出項目に関連付けされた第1抽出情報識別子、及び、前記第2抽出項目に関連付けされた第2抽出情報識別子を特定し、前記検索条件に含まれている要件と、特定した前記第1抽出情報識別子とが関連付けされた検索情報を作成するリクエスト解析手段と、
     前記分類情報において前記第1抽出情報識別子に関連付けされた前記測定値を特定し、特定した前記測定値が、前記検索情報において、前記第1抽出情報識別子に関連付けされた前記要件を満足している場合には、前記分類情報において前記第1抽出情報識別子に関連付けされた前記測定識別子を特定する第2抽出手段と、
     前記第2抽出手段が特定した前記測定識別子のうち、前記検索条件を満足している測定識別子を求める統合検索手段と、
     前記統合検索手段が求めた前記測定識別子が表す測定値を前記通信情報として出力する出力手段と
     を含み、
     前記問い合わせ手段は、作成した前記命令を前記検索装置に送信する
     通信管理システム。
  8.  通信に関して計測された複数の項目に含まれている第1項目に関する第1条件、及び、前記複数の項目に含まれている第2項目に関する第2条件を満足している情報を抽出するリクエストに応じて、前記複数の項目に含まれている一部の項目が関連付けされた項目情報を参照することによって、前記第1項目及び前記第2項目に関連付けされた第3項目を特定し、
     前記第1項目に関する第1条件、及び、前記第2項目に関する第2条件を満足しているデータを抽出する命令を作成し、作成した前記命令を、前記通信に関して計測された複数の項目の値を管理している情報処理装置に送信し、前記情報処理装置が前記命令に応じて抽出したデータを受信し、
     受信した前記データに基づいて、前記第1項目乃至前記第3項目に関する値を求める
     通信情報算出方法。
  9.  通信に関して計測された複数の項目に含まれている第1項目に関する第1条件、及び、前記複数の項目に含まれている第2項目に関する第2条件を満足している情報を抽出するリクエストに応じて、前記複数の項目に含まれている一部の項目が関連付けされた項目情報を参照することによって、前記第1項目及び前記第2項目に関連付けされた第3項目を特定する項目特定機能と、
     前記第1項目に関する第1条件、及び、前記第2項目に関する第2条件を満足しているデータを抽出する命令を作成し、作成した前記命令を、前記通信に関して計測された複数の項目の値を管理している情報処理装置に送信し、前記情報処理装置が前記命令に応じて抽出したデータを受信する問い合わせ機能と、
     受信した前記データに基づいて、前記第1項目乃至前記第3項目に関する値を求める算出機能と
     をコンピュータに実現させる通信情報算出プログラムが記録された記録媒体。
  10.  前記項目情報を記憶可能な項目情報機能と、
     前記リクエスト、及び、前記複数の項目に含まれている第4項目を受信した場合に、前記リクエストに含まれている前記第1項目、前記第2項目、及び、受信した前記第4項目が関連付けされた前記項目情報を作成し、作成した前記項目情報を前記項目情報手段に格納する項目情報作成機能と
     をさらに備える請求項9に記載の通信情報算出プログラムが記録された記録媒体。
PCT/JP2016/004194 2015-09-24 2016-09-14 通信情報算出装置、通信情報算出方法、記録媒体、及び、通信管理システム WO2017051518A1 (ja)

Priority Applications (3)

Application Number Priority Date Filing Date Title
EP16848309.7A EP3355515A4 (en) 2015-09-24 2016-09-14 COMMUNICATION INFORMATION CALCULATING APPARATUS, COMMUNICATION INFORMATION CALCULATING METHOD, RECORDING MEDIUM, AND COMMUNICATION MANAGEMENT SYSTEM
SG11201801964WA SG11201801964WA (en) 2015-09-24 2016-09-14 Communication information calculation apparatus, communication information calculation method, recording medium, and communication management system
US15/758,413 US20180268036A1 (en) 2015-09-24 2016-09-14 Communication information generating apparatus, communication information generating method, recording medium, and communication management system

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2015186349A JP6070799B1 (ja) 2015-09-24 2015-09-24 通信情報算出装置、通信情報算出方法、通信情報算出プログラム、及び、通信管理システム
JP2015-186349 2015-09-24

Publications (1)

Publication Number Publication Date
WO2017051518A1 true WO2017051518A1 (ja) 2017-03-30

Family

ID=57937586

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2016/004194 WO2017051518A1 (ja) 2015-09-24 2016-09-14 通信情報算出装置、通信情報算出方法、記録媒体、及び、通信管理システム

Country Status (6)

Country Link
US (1) US20180268036A1 (ja)
EP (1) EP3355515A4 (ja)
JP (1) JP6070799B1 (ja)
HK (1) HK1252198A1 (ja)
SG (1) SG11201801964WA (ja)
WO (1) WO2017051518A1 (ja)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US10594576B2 (en) * 2017-01-31 2020-03-17 Splunk Inc. Visualizing network activity involving networked computing devices distributed across network address spaces
JP7110063B2 (ja) * 2018-10-31 2022-08-01 株式会社日立ソリューションズ ログ分析支援システムおよびログ分析支援方法

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6279033B1 (en) * 1999-05-28 2001-08-21 Microstrategy, Inc. System and method for asynchronous control of report generation using a network interface
US7165105B2 (en) * 2001-07-16 2007-01-16 Netgenesis Corporation System and method for logical view analysis and visualization of user behavior in a distributed computer network
JP2007193436A (ja) * 2006-01-17 2007-08-02 Fujitsu Ltd ログ検索プログラム、ログ管理装置、情報処理装置およびログ検索方法
JP5640166B1 (ja) * 2014-03-31 2014-12-10 株式会社ラック ログ分析システム

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7003730B2 (en) * 2002-03-08 2006-02-21 International Business Machines Corporation Graphical user interface to build event-based dynamic searches or queries using event profiles
JP2004133502A (ja) * 2002-10-08 2004-04-30 Matsushita Electric Ind Co Ltd データ配信システム及び、それに関する、装置または方法または記録媒体またはプログラム
JP2009212910A (ja) * 2008-03-05 2009-09-17 Softbank Mobile Corp 利用料金情報処理システム、利用料金情報処理プログラム及び利用料金情報処理方法
US10019483B2 (en) * 2013-07-30 2018-07-10 Hitachi, Ltd. Search system and search method

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6279033B1 (en) * 1999-05-28 2001-08-21 Microstrategy, Inc. System and method for asynchronous control of report generation using a network interface
US7165105B2 (en) * 2001-07-16 2007-01-16 Netgenesis Corporation System and method for logical view analysis and visualization of user behavior in a distributed computer network
JP2007193436A (ja) * 2006-01-17 2007-08-02 Fujitsu Ltd ログ検索プログラム、ログ管理装置、情報処理装置およびログ検索方法
JP5640166B1 (ja) * 2014-03-31 2014-12-10 株式会社ラック ログ分析システム

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
CLEMENT, LYS: "Log Analysis as an OLAP Application - A Cube to Rule Them All", SANS INSTITUTE READING ROOM, 2003, XP055370290 *
See also references of EP3355515A4 *

Also Published As

Publication number Publication date
EP3355515A1 (en) 2018-08-01
HK1252198A1 (zh) 2019-05-24
SG11201801964WA (en) 2018-04-27
EP3355515A4 (en) 2019-04-10
US20180268036A1 (en) 2018-09-20
JP2017063253A (ja) 2017-03-30
JP6070799B1 (ja) 2017-02-01

Similar Documents

Publication Publication Date Title
US10761864B2 (en) Centralized application programming interface monitoring tool
US20220327113A1 (en) Data enrichment and augmentation
CN108153670A (zh) 一种接口测试方法、装置及电子设备
US20200326819A1 (en) Systems and Methods for Integration of Application Performance Monitoring with Logs and Infrastructure Using a Common Schema
JPWO2007060721A1 (ja) ネットワーク管理装置およびネットワークの管理方法
JP6224698B2 (ja) 航空機情報管理システム
CN110727572A (zh) 埋点数据处理方法、装置、设备及存储介质
JP5268589B2 (ja) 情報処理装置及び情報処理装置の運用方法
US10243805B2 (en) Web-based network topology viewer
WO2017051518A1 (ja) 通信情報算出装置、通信情報算出方法、記録媒体、及び、通信管理システム
US11556120B2 (en) Systems and methods for monitoring performance of a building management system via log streams
US20180253500A1 (en) Visual Mapping of Device Alerts
US9456046B2 (en) Dynamic generation of proxy connections
JP6048555B1 (ja) 分類情報作成装置、分類情報作成方法、分類情報作成プログラム、検索装置、検索方法、及び、検索プログラム
KR20230073093A (ko) 정보 처리 시스템, 정보 처리 방법 및 정보 처리 프로그램을 격납한 기록 매체
US11886939B2 (en) System, device, method and datastack for managing applications that manage operation of assets
US11880699B2 (en) Platform to control one or more systems and explore data across one or more systems
US11960865B2 (en) Industrial analytics data processing
US20230376491A1 (en) Targeting System State Context in a Search Process in an Observability Pipeline System
US20150169389A1 (en) Computer System Processes
US20120239168A1 (en) Virtual communication relationship information extraction, availability determination and validation from foundation fieldbus device description files
JP2008148058A (ja) P2p通信を行っている通信装置の特定方法、通信分析装置、及びプログラム
US20180019915A1 (en) Defining Acquisition and Measurement Definitions in a Machine Monitoring System

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 16848309

Country of ref document: EP

Kind code of ref document: A1

WWE Wipo information: entry into national phase

Ref document number: 15758413

Country of ref document: US

WWE Wipo information: entry into national phase

Ref document number: 11201801964W

Country of ref document: SG

NENP Non-entry into the national phase

Ref country code: DE

WWE Wipo information: entry into national phase

Ref document number: 2016848309

Country of ref document: EP