WO2020021714A1 - 不正防止方法およびセキュアスターカプラ - Google Patents
不正防止方法およびセキュアスターカプラ Download PDFInfo
- Publication number
- WO2020021714A1 WO2020021714A1 PCT/JP2018/028294 JP2018028294W WO2020021714A1 WO 2020021714 A1 WO2020021714 A1 WO 2020021714A1 JP 2018028294 W JP2018028294 W JP 2018028294W WO 2020021714 A1 WO2020021714 A1 WO 2020021714A1
- Authority
- WO
- WIPO (PCT)
- Prior art keywords
- unit
- frame
- branch
- star coupler
- routing
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Ceased
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04W—WIRELESS COMMUNICATION NETWORKS
- H04W4/00—Services specially adapted for wireless communication networks; Facilities therefor
- H04W4/30—Services specially adapted for particular environments, situations or purposes
- H04W4/40—Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P]
- H04W4/44—Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P] for communication between vehicles and infrastructures, e.g. vehicle-to-cloud [V2C] or vehicle-to-home [V2H]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/44—Star or tree networks
-
- B—PERFORMING OPERATIONS; TRANSPORTING
- B60—VEHICLES IN GENERAL
- B60R—VEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
- B60R16/00—Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
- B60R16/02—Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
- B60R16/023—Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements for transmission of signals between vehicle parts or subsystems
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L12/40006—Architecture of a communication node
- H04L12/40013—Details regarding a bus controller
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L12/407—Bus networks with decentralised control
- H04L12/417—Bus networks with decentralised control with deterministic access, e.g. token passing
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
- H04L63/101—Access control lists [ACL]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L2012/40208—Bus networks characterized by the use of a particular bus standard
- H04L2012/40215—Controller Area Network CAN
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L2012/40208—Bus networks characterized by the use of a particular bus standard
- H04L2012/40234—Local Interconnect Network LIN
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L2012/40208—Bus networks characterized by the use of a particular bus standard
- H04L2012/40241—Flexray
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/40—Bus networks
- H04L2012/40267—Bus for use in transportation systems
- H04L2012/40273—Bus for use in transportation systems the transportation system being a vehicle
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/28—Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
- H04L12/44—Star or tree networks
- H04L2012/445—Star or tree networks with switching in a hub, e.g. ETHERNET switch
Definitions
- ECUs electronice control units
- a network connecting these ECUs is called an in-vehicle network.
- FlexRay which is designed as a protocol that is faster and more reliable than the currently mainstream Controller @ Area @ Network (hereinafter, CAN).
- FlexRay represents a value of “0” and a value of “1” by a voltage difference between two stranded wires.
- the ECU connected to the bus is called a node.
- Each node connected to the bus sends and receives messages called frames.
- FlexRay is a Time ⁇ Division ⁇ Multiple ⁇ Access (TDMA) system, and each node transmits a frame at a predetermined timing.
- TDMA Time ⁇ Division ⁇ Multiple ⁇ Access
- a routing unit, and a routing rule holding unit wherein the transceiver unit is connected to one of the branches, converts a physical signal of a bus of the connected branch into a digital signal, and From the receiving unit that notifies And a transmitting unit for converting the received digital signal into a physical signal and transmitting the converted signal to the bus, wherein the routing unit is connected to the first branch unless the non-transfer condition is met.
- a time-triggered communication method is adopted, and even for an in-vehicle network designed in a star topology, by grasping a transmission position of an invalid frame, it is This makes it possible to cope with the situation, and to maintain a safe state as the whole in-vehicle network system.
- FIG. 8 is a diagram illustrating an example of the received frame information stored in the received frame holding unit 304 according to the first and second embodiments.
- FIG. 9 is a diagram illustrating an example of a routing table stored in the routing table holding unit 305 according to the first and second embodiments.
- FIG. 10 is a diagram illustrating an example of frame information stored in the frame information holding unit 314 according to the first and second embodiments.
- FIG. 11 is a diagram illustrating an example of a frame rule stored in the frame rule holding unit 315 according to the first and second embodiments.
- FIG. 12 is a diagram illustrating an example of a branch abnormality degree stored in the branch abnormality degree holding unit 316 according to the first and second embodiments.
- the digital signal is transferred to a plurality of transmission / reception steps other than the first transmission / reception step, and the non-transfer condition does not match the predetermined condition described in the routing rule holding step, and the first branch already exists.
- a digital signal is received from a second transmission / reception step other than the first transmission / reception step that handles the physical signal, and the digital signal is transferred to a transmission / reception step other than the second transmission / reception step.
- the step includes a rule indicating the correspondence between the time slot and the identifier of the branch or transmission / reception step to be received.
- a fraud prevention method of equity As a result, even if an illegal frame is transmitted on a branch that does not match the routing rule, the transfer of the illegal frame is prevented by the secure star coupler, and the security of the vehicle-mounted network is improved.
- the network idle time is a time period during which communication is not performed, and is always provided at the end of a cycle.
- Each ECU performs a time synchronization process and the like.
- ⁇ Header ⁇ Segment starts with Reserved @ bit, and includes Payload @ preamble @ indicator, Null @ frame @ indicator, Sync @ frame @ indicator, and Startup @ frame @ indicator each for indicating a frame type. Further, it is composed of an 11-bit Frame @ ID, a 7-bit Payload @ length, an 11-bit Header @ CRC, and a 6-bit Cycle @ count.
- the Frame @ ID is also called a slot ID, and is used to identify the transmission timing of a frame and the contents of the frame.
- Payload @ length can take a maximum value of 127. Payload @ Segment stores the number of bytes obtained by multiplying the value of Payload @ length by two. Header @ CRC is a checksum calculated from a value including Sync @ frame @ indicator to Payload @ length. Cycle @ count stores the current number of cycles.
- the communication setting parameter holding unit 205 holds common parameters in a cluster for correctly converting a physical signal into a digital signal.
- FIG. 7 shows an example of communication setting parameters stored in the communication setting parameter storage unit 205, which will be described in detail later.
- the routing unit 302 transfers the digital signal notified from the transceiver unit 301a to the transceiver units 301b, 301c, and 301d excluding the transceiver unit 301a. Similarly, when the digital signal is notified from the transceiver unit 301b, the digital signal is notified to the transceiver units except the transceiver unit 301b.
- the ECU interface unit 303 is also notified of the signal being received and the input branch information indicating from which branch the signal is being received. Further, the correspondence between the slot number and the receiving branch (transceiver unit) can be set from the ECU interface unit based on the routing table. At the timing of the slot number, the signal of the set receiving branch is transferred to another branch. Signals from the receiving branch that are not set are ignored and are not transferred to other branches. At the timing when the correspondence between the slot number and the reception branch is not set, the signal from the branch that received the signal first is transferred to another branch.
- the ECU interface unit 303 interprets the received signal, converts the signal into a received frame, and sends the received frame information to the received frame holding unit 304. Save with.
- the information of the received frame and the input branch information stored in the received frame holding unit 304 are notified. Further, it interprets and executes instructions such as rewriting the table of the branch to be received in each slot stored in the routing table holding unit 305 and reflecting it on the routing unit 302.
- FIG. 6 is a configuration diagram of the fraud detection ECU 310.
- the fraud detection ECU 310 includes a star coupler communication control unit 311, a fraud detection unit 312, a frame generation unit 313, a communication setting parameter storage unit 205, a frame information storage unit 314, a frame rule storage unit 315, a branch abnormality degree storage unit 316, and a reception unit. And a history holding unit 317.
- the functions having the same functions as those of the ECU 200a are given the same numbers, and the description is omitted.
- the fraud detecting unit 312 is notified of information about the received frame from the star coupler communication control unit 311 and determines whether the received frame is a normal frame. The determination as to whether the frame is a normal frame is made by referring to the ID and the reception branch table stored in the frame information holding unit 314, and confirming whether the correspondence between the ID of the received frame and the reception branch is correct. If the correspondence between the frame and the reception branch is correct, an invalid frame is transmitted by referring to the rule for each ID stored in the frame rule storage 315 and the reception history stored in the reception history storage 317.
- a notification is sent to the frame generation unit 313 to notify other ECUs that the invalid frame is being transmitted, and the transmission of the invalid frame is performed.
- the value of the degree of abnormality of each branch stored in the branch abnormality degree holding unit 316 is increased.
- the fraud detecting unit 312 is stored in the routing table holding unit 305 of the secure star coupler 300 in order to prevent a fraudulent frame from being transferred from a branch that is a source of a fraudulent frame to another branch. , The slot and the input branch, and a notification of the control to the routing unit 302.
- the frame information holding unit 314 stores a list of IDs of frames transmitted by each ECU and a branch of a transmission source.
- FIG. 10 shows an example of the frame information held by the frame information holding unit 314, which will be described later in detail.
- the frame rule holding unit 315 stores a rule for the fraud detecting unit 312 to determine whether the frame is fraudulent when the frame is received.
- FIG. 11 shows an example of a frame rule stored in the frame rule holding unit 315, which will be described in detail later.
- the branch abnormality degree holding unit 316 stores the degree of abnormality for each branch based on the number of illegal frames received.
- FIG. 12 shows an example of the branch abnormality degree stored in the branch abnormality degree holding unit 316, which will be described in detail later.
- FIG. 7 shows an example of communication setting parameters stored in the communication setting parameter holding unit 205.
- the communication setting parameters indicate that the baud rate indicating the communication speed is 10 Mbps, the slot ID of the static segment is 1 to 50, and the slot ID of the dynamic segment is 51 to 100. I have. It also shows that the payload length of the static slot is 8 (that is, 16 bytes). These values are shared by all the ECUs in the cluster, and the transmission and reception of the FlexRay frame is realized based on these values.
- the value of the communication setting parameter is merely an example, and another value may be used.
- the parameters shown here are merely examples, and may include parameters not described in FIG. 7 (for example, the length of each segment, the length of a slot, and the like), or may be described in reverse. Some of the parameters may not be included.
- FIG. 8 shows an example of a received frame list stored in the received frame holding unit 304 of the secure star coupler 300.
- the information of the received frame includes, for each frame, a branch that received the frame, a reception slot ID, a cycle, a payload length, payload information included in the frame, a flag state of the Preamble indicator, and an error flag indicating whether the frame was correctly received. Have been.
- FIG. 9 shows an example of a routing table stored in the routing table holding unit 305 of the secure star coupler 300.
- a table that defines a specific timing (determined by a combination of a slot ID, a cycle offset, and a cycle reception) and a branch that receives a signal at the timing is held.
- the input branch is 100c, and the routing unit 302 controls the signal received from the bus 100c to transfer it to another branch. I do.
- the routing unit 302 ignores the signal.
- the input branch at a timing when the slot ID is 3, the cycle @ offset is 0, and the cycle @ reception is 2 is 100a, and the input branch at a timing when the slot ID is 98, the cycle @ offset is 1 and the cycle @ reception is 2 is 100b. It indicates that there is.
- FIG. 10 shows an example of frame information stored in the frame information holding unit 314 of the fraud detection ECU 310.
- a frame whose slot ID is 98, whose Cycle @ offset is 1, and whose Cycle @ reception is 2 (that is, transmitted only when the cycle counter is an odd number) has a frame name C, and information about the gear state is included in the payload of the frame C. This indicates that the transmission source ECU is 200b and the branch is 100b.
- a frame with a slot ID of 99, a cycle @ offset of 0, and a cycle @ reception of 4 has a frame name of D, the payload of frame D contains information on camera information 1, the source ECU is 200d, and the branch is 100d.
- a frame having a slot ID of 99, a cycle @ offset of 1, and a cycle @ reception of 4 has a frame name of E
- the payload of the frame E includes information on camera information 2
- the transmission source ECU is 200d
- the branch is 100d.
- a cycle of reception of 4 has a frame name of F
- the payload of frame F includes information on camera information 3
- the transmission source ECU is 200d
- the branch is 100d.
- a frame having a slot ID of 99, a cycle of $ offset of 3, and a cycle of $ reception of 4 has a frame name of G
- the payload of frame G includes information on camera information 4
- the transmission source ECU is 200d
- the branch is 100d.
- Frames A and B are static frames transmitted in the static segment
- frames C to G are dynamic frames transmitted in the dynamic segment.
- FIG. 11 is a diagram illustrating an example of the frame rule stored in the frame rule holding unit 315 of the fraud detection ECU 310. In the figure, a reception rule is set for each frame name.
- FIG. 13 is an example of the reception history stored in the reception history holding unit 317 of the fraud detection ECU 310.
- the figure shows an example in which the last received value and the vehicle state of each frame are held.
- the previous reception value and the reception time (us) are held for each frame.
- the previous reception value of the speed included in frame A is 40.5 km / h, indicating that the previous reception time was 12100 us.
- the previous reception value of the handle angle included in frame B is 5 degrees, indicating that the previous reception time was 8100.
- the gear state included in the frame C is the drive state, and indicates that the previous reception time was 12400 us.
- the previous reception value of the camera information 1 included in the frame D indicates detection of the preceding vehicle, and indicates that the previous reception time was 1440 us.
- the previous reception value of the camera information 2 included in the frame E indicates pedestrian detection, and indicates that the reception time was 5480 us.
- the previous reception value of the camera information 3 included in the frame F indicates the lane detection state, and indicates that the reception time was 9520 us.
- the previous reception value of the camera information 4 included in the frame G indicates that the rear camera has not been started, and indicates that the reception time is 13560 us.
- the fraud detection unit 312 updates the vehicle state stored in the reception history holding unit 317 as the traveling state.
- FIG. 14 is a flowchart showing the operation of the secure star coupler 300.
- the secure star coupler 300 determines from which branch the signal has been received (S1001). When receiving the signal, the secure star coupler 300 determines whether a routing table corresponding to the current reception timing exists. (S1002). If there is a routing table corresponding to the current reception timing, the secure star coupler 300 checks whether the correspondence between the reception timing and the branch that has received the signal is appropriate (S1003). If there is no routing table corresponding to the current reception timing, the secure star coupler 300 checks whether a signal is being received from another branch (S1006).
- Signals from the receiving branch that are not set are ignored and are not transferred to other branches.
- the signal from the branch that received the signal first is transferred to another branch.
- the signal being transferred is decoded, and it is determined whether or not the signal matches the blacklist held in the blacklist holding unit 1306. If the signal being transferred matches the blacklist, and the branch abnormality degree stored in the branch abnormality degree holding unit and the running state stored in the running state holding unit are referred to, the validity condition of the blacklist is satisfied. In such a case, the transfer of the signal being transferred to another branch is stopped.
- FIG. 17 is a configuration diagram of the fraud detection ECU 1310.
- the fraud detection ECU 1310 includes a star coupler communication control unit 1311, a fraud detection unit 1312, a frame generation unit 313, a communication setting parameter storage unit 205, a frame information storage unit 314, a frame rule storage unit 315, a reception history And a holding unit 317.
- the fraud detecting unit 1312 is notified of information about the received frame from the star coupler communication control unit 1311 and determines whether the received frame is a normal frame. The determination as to whether the frame is a normal frame is made by referring to the ID and the reception branch table stored in the frame information holding unit 314, and confirming whether the correspondence between the ID of the received frame and the reception branch is correct. If the correspondence between the frame and the reception branch is correct, an invalid frame is transmitted by referring to the rule for each ID stored in the frame rule storage 315 and the reception history stored in the reception history storage 317.
- FIG. 20 is a processing flowchart of the secure star coupler 1300 when receiving a frame.
- the secure star coupler 1300 starts receiving a frame (S2001).
- the secure star coupler 1300 checks whether a routing table corresponding to the current slot exists (S2002). If a corresponding routing table exists, the secure star coupler 1300 executes S2003. Otherwise, the secure star coupler 1300 executes S2011.
- the secure star coupler 1300 decodes the signal being transferred during routing (after S2004), and checks whether the signal matches the blacklist held by itself (S2005). If it matches the blacklist, the secure star coupler 1300 stops the routing (S2009) and ends the processing. If they do not match the blacklist, the secure star coupler 1300 transfers all signals (S2006).
- the fraud detection ECU 1310 refers to the frame rule stored in the frame rule holding unit 315, and checks whether the received frame conforms to the frame rule. If the frame rule is satisfied, the fraud detection ECU 1310 determines that the legitimate frame has been received, updates the reception history stored in the reception history holding unit 317 (S2104), and notifies the secure star coupler 1300 of the running state update notification. (S2105), and the process ends. If the frame rule is not satisfied, it is determined that an invalid frame has been received, and the fraud detection ECU 1310 notifies the secure star coupler 1300 to increase the degree of abnormality of the receiving branch (S2106), and ends the processing.
- a star network topology is shown, but the network topology is not limited.
- a network topology such as a bus-type hybrid or a star-type hybrid can be adopted.
- the process is terminated after detecting an invalid frame.
- the response when an invalid frame is detected is not limited to this.
- the branch information, the header information, the payload value, the reception time, etc., which transmitted the invalid frame may be stored as a log, or the other ECU may be notified of the invalid frame.
- an external server may be notified that the vehicle has been fraudulent, or the driver may be notified that the vehicle's in-vehicle network has been fraudulent.
- the number of reception rules stored in the frame rule holding unit is one for each frame, but there may be one or more reception rules.
- a reception rule may not exist. This makes it possible to check according to the importance of the frame, which is effective in improving the security of the vehicle-mounted network.
- the frame name is held in the frame information stored in the frame information holding unit.
- the frame name may not be held.
- the vehicle history included in the reception history is only the two states of running or stopped, but the vehicle state is not limited to these two states.
- an ignition-on state, an accessory-on state, a low-speed running state, a high-speed running state, a steering wheel steering state, a gear state, or a state in which these are combined can be taken.
- the transfer of the signal matching the blacklist is stopped, but processing other than stopping the transfer of the signal may be performed.
- the CRC value included in the frame may be rewritten. Any measures can be taken as long as the signals being transferred are not recognized and processed by other ECUs as valid frames.
- the FlexRay protocol was used as the in-vehicle network, but the present invention is not limited to this.
- CAN CAN-FD (CAN with Flexible Data Rate), Ethernet, LIN (Local Interconnect Network), MOST (Media Oriented Systems Transport), or the like may be used.
- LIN Local Interconnect Network
- MOST Media Oriented Systems Transport
- a network in which these networks are combined as a sub-network may be used. This is particularly effective for a network employing a time trigger method.
- the present disclosure may be the methods described above. Further, these methods may be a computer program that is realized by a computer, or may be a digital signal composed of a computer program.
- the present disclosure may be a computer system including a microprocessor and a memory, wherein the memory records the computer program, and the microprocessor may operate according to the computer program.
- the program or digital signal may be recorded on a recording medium and transferred, or the program or digital signal may be transferred via a network or the like, so as to be implemented by another independent computer system.
- the present disclosure provides a secure in-vehicle network system by observing a frame flowing in the in-vehicle network, grasping a transmission position of an illegal frame, and taking measures. As a result, a secure state can be maintained for the entire in-vehicle network system.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Mechanical Engineering (AREA)
- Small-Scale Networks (AREA)
Abstract
車載ネットワークは、1以上の電子制御装置と1つの車載ネットワークバスで構成される複数のブランチが、セキュアスターカプラ(300)を通じて接続され、電子制御装置は所定タイムスロット内でフレームを送受信し、セキュアスターカプラ(300)は、ブランチ数のトランシーバ部(301a~301d)と、ルーティング部(302)と、保持部(305)を備え、トランシーバ部(301a~301d)は、いずれかのブランチに接続されており、ブランチのバスの物理信号をデジタル信号へ変換しルーティング部(302)へ通知する受信部と、デジタル信号を物理信号へ変換しバスへ送信する送信部を備え、ルーティング部(302)は、非転送条件の場合を除き、第1のブランチに接続される第1のトランシーバ部からのデジタル信号を第1のトランシーバ部以外のトランシーバ部へ転送する。
Description
本開示は、スター型トポロジの車載ネットワークにおける不正フレームの送信を防止するセキュアスターカプラに関する。
近年、自動車の中のシステムには、電子制御ユニット(以下、ECU)と呼ばれる装置が多数配置されている。これらのECUをつなぐネットワークを車載ネットワークと呼ばれる。車載ネットワークには、多数の規格が存在する。その中でも、現在、主流となっているController Area Network(以下CAN)よりも高速、高信頼プロトコルとして設計されたFlexRayという規格が存在する。
FlexRayでは2本のより線の電圧差により“0”の値と“1”の値を表す。バスに接続されているECUはノードと呼ばれる。バスに接続されている各ノードは、フレームと呼ばれるメッセージを送受信する。FlexRayはTime Division Multiple Access(以下TDMA)方式であり、各ノードは予め決められたタイミングでフレームを送信する。
FlexRayでは、最大の時間単位であるサイクルが存在し、各ノードはグローバルタイムを同期している。サイクルは「静的セグメント」「動的セグメント」「シンボルウィンドウ」「ネットワークアイドルタイム」の4つのセグメントから構成され、動的セグメントとシンボルウィンドウはオプションである。各ノードは静的セグメントと動的セグメントにおいてフレームを送信する。静的セグメントと動的セグメントは、さらにスロットと呼ばれる1つのフレームを送信することができる時間から構成される。
FlexRayでは送信先や送信元を示す識別子は存在せず、送信ノードはフレーム毎に予め定められた送信タイミングであるスロット番号に基づいてフレームを送信する。各受信ノードは予め決められたスロット番号のフレームのみを受信する。また、同一のスロット番号のフレームであっても、サイクルによって異なるフレームの通信を実現する「サイクルマルチプレキシング」と呼ばれる方法が用いられる。
また、FlexRayでは、CANのように全てのノードが1つのバスに接続されるバス型ネットワークトポロジだけでなく、スターカプラを介したスター型のネットワークトポロジや、バス型とスター型のハイブリッド型のネットワークトポロジを設計することが可能である。
一方、セキュリティに関しては、CANでは、攻撃者がCANのバスにアクセスし、不正フレームを送信することで、ECUを不正制御するといった脅威が存在し、セキュリティ対策が検討されている。
例えば特許文献1では、車載ネットワーク監視装置を提案しており、フレームがあらかじめ規定された通信間隔でCANに送信されているかを検出し、規定された通信間隔から外れるフレームを不正と判断することで、不正フレームによる制御を防止する方法が開示されている。
しかしながら、タイムトリガー型の通信方式を採用しているFlexRayでは、予め規定された通信間隔で通信を行うため、ある特定の識別子をもつフレームの受信間隔は常に一定となり、特許文献1のような不正検知手法を適用することはできない。また、FlexRayでは、設計容易性の観点からスター型のネットワークトポロジが利用されることが多い。これに対し、特許文献2では、タイムスケジュールに応じて転送元のブランチをスイッチするインテリジェントスターカプラが開示されている。インテリジェントスターカプラにより、本来フレームの送信が予定されていないブランチからの攻撃フレームの注入を防ぐことが可能になるが、攻撃が試行されたことを把握することはできない。さらに特許文献2のインテリジェントスターカプラでは、送信が予定されているブランチに不正なノードが存在する場合には、不正なフレームの注入を防ぐことはできない。
本開示は、上記課題を解決するため、タイムトリガー型の通信方式であるプロトコルを採用した車載ネットワークにおいて、スター型トポロジによりネットワークが設計されたときに、不正なフレームの送信箇所を把握し、対処することで安全な車載ネットワークシステムを提供することを目的とする。
本開示の一態様に係る不正検知防止装置は、タイムスロットに基づくタイムトリガー型の通信方式である車載ネットワークにおけるセキュアスターカプラであって、前記車載ネットワークには、1以上の電子制御装置と1つの車載ネットワークバスから構成される複数のブランチが、セキュアスターカプラを通じて接続され、前記電子制御装置は所定のタイムスロット内でフレームを送受信し、前記セキュアスターカプラは、ブランチ数に対応する複数のトランシーバ部と、ルーティング部と、ルーティングルール保持部とから構成され、前記トランシーバ部は、いずれかのブランチに接続されており、接続されているブランチのバスの物理信号をデジタル信号へ変換し、前記ルーティング部へ通知する受信部と、前記ルーティング部から受信したデジタル信号を物理信号へ変換し、前記バスへ送信する、送信部と、を備え、前記ルーティング部は、非転送条件に合致する場合を除き、第1のブランチに接続される第1のトランシーバ部から受信したデジタル信号を、前記第1のトランシーバ部以外の複数のトランシーバ部へ転送し、前記非転送条件は、前記ルーティングルール保持部に記載されている所定の条件に合致しない場合と、既に第1のブランチ接続される第1のトランシーバ部以外の第2のトランシーバ部からデジタル信号を受信し、前記第2のトランシーバ部以外のトランシーバ部へデジタル信号を転送している場合であり、前記ルーティングルール保持部は、タイムスロットと受信すべきブランチまたはトランシーバ部の識別子の対応を示したルールを保持するセキュアスターカプラである。
なお、これらの全般的または具体的な態様は、装置、システム、集積回路、コンピュータプログラムまたはコンピュータ読み取り可能なCD-ROMなどの記録媒体で実現されてもよく、装置、システム、方法、コンピュータプログラムおよび記録媒体の任意な組み合わせで実現されてもよい。
本開示によれば、タイムトリガー型の通信方式を採用しており、スター型トポロジで設計されている車載ネットワークに対しても、不正なフレームの送信箇所を把握することで、不正なフレームへの対処が可能となり車載ネットワークシステム全体として、安全な状態を維持することができる。
本開示の一実施様態の不正防止装置は、タイムスロットに基づくタイムトリガー型の通信方式である車載ネットワークにおけるセキュアスターカプラであって、前記車載ネットワークには、1以上の電子制御装置と1つの車載ネットワークバスから構成される複数のブランチが、セキュアスターカプラを通じて接続され、前記電子制御装置は所定のタイムスロット内でフレームを送受信し、前記セキュアスターカプラは、ブランチ数に対応する複数のトランシーバ部と、ルーティング部と、ルーティングルール保持部とから構成され、前記トランシーバ部は、いずれかのブランチに接続されており、接続されているブランチのバスの物理信号をデジタル信号へ変換し、前記ルーティング部へ通知する受信部と、前記ルーティング部から受信したデジタル信号を物理信号へ変換し、前記バスへ送信する、送信部と、を備え、前記ルーティング部は、非転送条件に合致する場合を除き、第1のブランチに接続される第1のトランシーバ部から受信したデジタル信号を、前記第1のトランシーバ部以外の複数のトランシーバ部へ転送し、前記非転送条件は、前記ルーティングルール保持部に記載されている所定の条件に合致しない場合と、既に第1のブランチ接続される第1のトランシーバ部以外の第2のトランシーバ部からデジタル信号を受信し、前記第2のトランシーバ部以外のトランシーバ部へデジタル信号を転送している場合であり、前記ルーティングルール保持部は、タイムスロットと受信すべきブランチまたはトランシーバ部の識別子の対応を示したルールを保持するセキュアスターカプラである。これにより、不正なフレームを、ルーティングルールに合致しないブランチにて送信されたとしても、セキュアスターカプラにより、不正なフレームの転送を阻止され、車載ネットワークの安全性が向上する。
また、前記セキュアスターカプラは、さらに、ブランチ異常度保持部を備え、前記ブランチ異常度保持部は、ブランチごとの異常度を保持し、前記異常度は、前記ルーティングルール保持部に保持される、ルールに合致しないタイミングで第3のトランシーバ部からデジタル信号を受信した場合に、前記第3のトランシーバ部に対応するブランチの異常度を増加させ、前記非転送条件は、加えて、デジタル信号を受信したトランシーバ部に対応する、ブランチ異常度に保持される対応する異常度が所定の値以上の場合であるとしてもよい。これにより、不正なフレームの送信が継続されていると判断されたブランチから送信されるフレームの転送を阻止することが可能となりうる。
また、前記セキュアスターカプラは、さらに各ブランチのデジタル信号をデコードし、フレームにプロトコル上のエラー発生の有無を検知するエラー検知部を、ブランチごとに備え、前記異常度は、加えて、前記ルーティングルール保持部に記載されている、ルールが有効なタイムスロットにおいて、第1のエラー検知部がエラーを検知した場合に、第1のエラー検知部に対応するブランチの異常度を増加させるとしてもよい。これにより、ルーティングルールに従った転送を行い、車載ネットワークの安全性を保ちながら、不正なフレームの送信が試行されているブランチを把握することが可能となる。
また、前記セキュアスターカプラは、さらに電子制御装置と通信を行うための通信制御部を備え、前記ルーティング部は、さらに前記第1のトランシーバ部から受信したデジタル信号を、デコードし、フレームとして解釈するデコーダ部と、前記フレームと、転送元である前記第1のトランシーバ部を示す識別子と、を併せて保持する受信フレーム保持部と、を備え、前記通信制御部は、前記受信フレーム保持部の情報を、電子制御装置へ通知するとしてもよい。これにより、受信フレームの送信元ブランチを、外部装置が容易に把握することが可能となり、不正の発生原因の特定が容易になりうる。
また、前記セキュアスターカプラは、さらに、ブラックリストを保持するブラックリスト保持部を備え、前記ブラックリスト保持部は、転送を禁止する、所定のタイムスロットにおけるフレームに含まれるペイロードの値の条件を保持し、前記ルーティング部は、さらに転送中のデジタル信号をデコードし、前記ブラックリスト保持部に含まれる、対応するルールとの照合を行うブラックリスト照合部を備え、前記ブラックリスト照合部は、転送中のデジタル信号が、前記ブラックリストに合致していると判断した場合に、以降のデジタル信号の転送を停止するとしてもよい。これにより、ルーティングルールに合致する不正なフレームであっても、フレームに含まれるペイロードから不正なフレームを検知し、転送を阻止することが可能となる。
また、前記セキュアスターカプラは、さらに、走行状態保持部を備え、前記通信制御部は、さらに、電子制御装置から、走行状態を受信し、前記走行状態保持部の値を更新する、走行状態受信部を備え、前記ブラックリスト照合部は、走行状態保持部の走行状態が、所定の条件を満たしている時のみ、前記ブラックリストに合致した転送中の信号の以降の転送を停止するとしてもよい。これにより、車両の走行状態に応じて、不正フレームの転送禁止の有無を切り替えることで、運転者にとって危険な状況における不正フレームの送信を阻止しつつ、安全な状況においては車載ネットワークシステムへの介入を避けることが可能となる。
また、本開示の一実施様態の不正防止方法は、タイムスロットに基づくタイムトリガー型の通信方式である車載ネットワークにおける不正防止方法であって、前記車載ネットワークには、1以上の電子制御装置と1つの車載ネットワークバスから構成される複数のブランチが、セキュアスターカプラを通じて接続され、前記電子制御装置は所定のタイムスロット内でフレームを送受信し、前記不正防止方法は、ブランチ数に対応する複数の送受信ステップと、ルーティングステップと、ルーティングルール保持ステップと、から構成され、前記送受信ステップは、いずれかのブランチのバスの物理信号をデジタル信号へ変換し、前記ルーティングステップへ通知する受信ステップと、前記ルーティングステップから受信したデジタル信号を物理信号へ変換し、前記バスへ送信する、送信ステップと、を備え、前記ルーティングステップは、非転送条件に合致する場合を除き、第1のブランチの物理信号を扱う第1の送受信ステップから受信したデジタル信号を、前記第1の送受信ステップ以外の複数の送受信ステップへ転送し、前記非転送条件は、前記ルーティングルール保持ステップで記載された所定の条件に合致しない場合と、既に第1のブランチの物理信号を扱う第1の送受信ステップ以外の第2の送受信ステップからデジタル信号を受信し、前記第2の送受信ステップ以外の送受信ステップへデジタル信号を転送している場合であり、前記ルーティングルール保持ステップは、タイムスロットと受信すべきブランチまたは送受信ステップの識別子の対応を示したルールを保持する不正防止方法である。これにより、不正なフレームを、ルーティングルールに合致しないブランチにて送信されたとしても、セキュアスターカプラにより、不正なフレームの転送を阻止され、車載ネットワークの安全性が向上する。
以下、実施の形態に係る不正防止装置について、図面を参照しながら説明する。ここで示す実施の形態は、いずれも本開示の一具体例を示すものである。従って、以下の実施の形態で示される数値、構成要素、構成要素の配置及び接続形態、並びに、ステップ(工程)及びステップの順序等は、一例であって本開示を限定するものではない。以下の実施の形態における構成要素のうち、独立請求項に記載されていない構成要素については、任意に付加可能な構成要素である。また、各図は、模式図であり、必ずしも厳密に図示されたものではない。
(実施の形態1)
1.システムの構成
ここでは、本開示の実施の形態として、スター型トポロジの車載ネットワークを監視し、各フレームと、各フレームの送信元のブランチを示す情報に基づいて、不正なフレームの送信を検知、または防止するセキュアスターカプラ300と不正検知ECU310について図面を参照しながら説明する。
1.システムの構成
ここでは、本開示の実施の形態として、スター型トポロジの車載ネットワークを監視し、各フレームと、各フレームの送信元のブランチを示す情報に基づいて、不正なフレームの送信を検知、または防止するセキュアスターカプラ300と不正検知ECU310について図面を参照しながら説明する。
1.1 車載ネットワークシステム10の全体構成
図1は、本開示に係る車載ネットワークシステム10の全体構成を示す図である。車載ネットワークシステム10は、FlexRayバス100a、100b、100c、100d、と各バスに接続される、ECU200a、200b、200c、200d、各ECUの制御対象であるハンドル210、ギア220、ブレーキ230、カメラ240と、各FlexRayバスを接続するセキュアスターカプラ300と、セキュアスターカプラ300と通信線110により接続される不正検知ECU310と、から構成される。ECU200a~200dは、FlexRayバスを通じて、フレームの送受信を行うことで、車両の制御を実現する。不正検知ECU310はセキュアスターカプラ300を通じてFlexRayバスを観測することで、不正なフレームの送信を検知する。またFlexRayバス100a、100b、100c、100dは、どのバスにも同じ信号が流れるようにスターカプラが信号の整形を行い、各ECUは、FlexRayバスを通じて同期をとっている。ここでは各バスのことをブランチと呼ぶ。
図1は、本開示に係る車載ネットワークシステム10の全体構成を示す図である。車載ネットワークシステム10は、FlexRayバス100a、100b、100c、100d、と各バスに接続される、ECU200a、200b、200c、200d、各ECUの制御対象であるハンドル210、ギア220、ブレーキ230、カメラ240と、各FlexRayバスを接続するセキュアスターカプラ300と、セキュアスターカプラ300と通信線110により接続される不正検知ECU310と、から構成される。ECU200a~200dは、FlexRayバスを通じて、フレームの送受信を行うことで、車両の制御を実現する。不正検知ECU310はセキュアスターカプラ300を通じてFlexRayバスを観測することで、不正なフレームの送信を検知する。またFlexRayバス100a、100b、100c、100dは、どのバスにも同じ信号が流れるようにスターカプラが信号の整形を行い、各ECUは、FlexRayバスを通じて同期をとっている。ここでは各バスのことをブランチと呼ぶ。
1.2 FlexRayサイクル
図2は、本開示に係るFlexRay通信のサイクルを示す図である。FlexRayの通信はサイクル(Cycle)と呼ばれる単位で行われ、サイクルの繰り返し回数(サイクルカウンタ)を各ノードが同期して保持しており、サイクルカウンタは0~63の値をとる。サイクルカウンタが63である次のサイクルはサイクルカウンタを0にリセットする。
図2は、本開示に係るFlexRay通信のサイクルを示す図である。FlexRayの通信はサイクル(Cycle)と呼ばれる単位で行われ、サイクルの繰り返し回数(サイクルカウンタ)を各ノードが同期して保持しており、サイクルカウンタは0~63の値をとる。サイクルカウンタが63である次のサイクルはサイクルカウンタを0にリセットする。
各サイクルは、静的セグメント(Static segment)、動的セグメント(Dynamic segment)、シンボルウィンドウ(Symbol window)、ネットワークアイドルタイム(NIT)の4つのセグメントから構成される。各セグメントの時間は予め設計されたパラメータによって、FlexRayネットワーク全体(クラスタ)で共通であるため、1サイクルの時間も同様にクラスタで共通である。
静的セグメントは、複数のスロットから構成される。スロットの個数、および各スロットの時間はクラスタ内で共通である。またFlexRayフレームは1スロット内に1つのフレームが送信され、スロットの番号がフレームの識別子(Frame ID)となる。各ECUは予め定められたタイミング(スロット番号)で、フレームの送信を行うように設計されている。静的セグメント内で送信されるフレームを静的フレームとよぶ。静的フレームは、ペイロード長がクラスタ内で共通となっている。
動的セグメントは、ミニスロットと呼ばれるスロットから構成される。ミニスロットにも同様にスロット番号が存在し、各ECUは、予め定められたタイミング(スロット番号)で送信を行うように設計されているが、静的セグメントと異なり、必ずしもフレームの送信を行う必要はない。動的セグメント内で送信されるフレーム動的フレームとよぶ。動的フレームは、ペイロード長として0~254の任意の値をとることができる。
シンボルウィンドウは、シンボルと呼ばれる信号の送受信を行う時間帯である。
ネットワークアイドルタイムは、通信を行わない時間帯であり、サイクルの最後に必ず設けられる。各ECUは、時刻の同期処理等を行う。
1.3 フレームフォーマット
図3は、本開示に係るFlexRayプロトコルのフレームフォーマットを示す図である。静的フレームおよび動的フレームともに共通のフォーマットである。フレームは、Header Segment、Payload Segment、Trailer Segmentの3つのセグメントから構成される。
図3は、本開示に係るFlexRayプロトコルのフレームフォーマットを示す図である。静的フレームおよび動的フレームともに共通のフォーマットである。フレームは、Header Segment、Payload Segment、Trailer Segmentの3つのセグメントから構成される。
Header SegmentはReserved bitから始まり、フレームの種別を表すための、Payload preamble indicator、Null frame indicator、Sync frame indicator、Startup frame indicatorがそれぞれ1ビットずつ含まれる。さらに11ビットのFrame IDと、7ビットのPayload length、11ビットのHeader CRC、6ビットのCycle countから構成される。Frame IDは、スロットIDとも呼ばれ、フレームの送信タイミング及び、フレームの内容を識別するために用いられる。Payload lengthは最大127の値をとり得る。Payload SegmentにはPayload lengthの値に2をかけたバイト数が格納される。Header CRCはSync frame indicatorからPayload lengthまでを含んだ値から計算されるチェックサムである。Cycle countは、現在のサイクル数が格納される。
Payload Segmentには、フレームの内容を表すデータが含まれる。Payload lengthの値の2倍のバイト数が格納されており、最大で254バイトが格納される。
Trailer Segmentにはフレームの全てを含んだ値から計算されるCRCが格納されている。
1.4 ECU200aの構成図
図4は、ECU200aの構成図である。なお、ECU200b、ECU200c、ECU200dも同様の構成要素のため、説明を省略する。
図4は、ECU200aの構成図である。なお、ECU200b、ECU200c、ECU200dも同様の構成要素のため、説明を省略する。
ECU200aは、フレーム送受信部201と、フレーム解釈部202と外部機器制御部203と、フレーム生成部204と、通信用設定パラメータ保持部205と、から構成される。
フレーム送受信部201は、バス100aから受信した物理信号を、デジタル信号に復号することでフレームの情報を取得する。フレーム送受信部は通信用設定パラメータ保持部205に保持される、通信用設定パラメータを参照することで、他のECUと時刻を同期し、正しくフレームを受信することができる。またフレーム送受信部201は、フレーム生成部204から、通知される送信フレーム要求に従い、予め定められたタイミングで、フレームを物理信号に変換して、バス100aに送信する。
フレーム解釈部202は、フレーム送受信部201から通知される受信したフレームに含まれるペイロードを解釈し、ペイロードの内容に応じてECU200aに接続されるハンドル210の制御を行うために外部機器制御部へ通知を行う。例えば、他のECUから通知される車両の速度の情報に基づいて、走行状態を判断し、走行状態に応じたハンドルのアシスト制御や、自動駐車モード時のステアリング操舵指示信号に基づいて、ハンドルの自動操舵を実現する。
外部機器制御部203は、ECU200aに接続されるハンドル210の制御を行う。またハンドル210の状態を監視し、他のECUに状態を通知するためのフレーム送信要求をフレーム生成部に通知する。例えば、ハンドル210の角度を通知する。
フレーム生成部204は、通知された信号に基づいて、フレームの生成を行い、フレーム送受信部201へ送信要求を行う。
通信用設定パラメータ保持部205は、物理信号を正しく、デジタル信号に変換するための、クラスタ内で共通のパラメータが保持されている。図7に通信用設定パラメータ保持部205に保持される通信用設定パラメータの一例を示し、詳細は後述する。
1.5 セキュアスターカプラ300の構成図
図5は、セキュアスターカプラ300の構成図である。セキュアスターカプラ300は、トランシーバ部301a、301b、301c、301d、ルーティング部302、ECUインターフェース部303、受信フレーム保持部304、ルーティングテーブル保持部305と、から構成される。
図5は、セキュアスターカプラ300の構成図である。セキュアスターカプラ300は、トランシーバ部301a、301b、301c、301d、ルーティング部302、ECUインターフェース部303、受信フレーム保持部304、ルーティングテーブル保持部305と、から構成される。
トランシーバ部301aは、バス100aから受信した物理信号を、デジタル信号に変換し、ルーティング部302へ通知する。またデジタル信号をルーティング部302から通知された場合は、通知されたデジタル信号を、物理信号へ変換し、バス100aへ転送する。他のトランシーバ部301b、301c、301dも同様の機能を有する。
ルーティング部302は、トランシーバ部301aから通知されたデジタル信号を、トランシーバ部301aを除くトランシーバ部301b、301c、301d、へ転送する。同様にトランシーバ部301bからデジタル信号を通知された場合は、トランシーバ部301bを除く、トランシーバ部に対して、デジタル信号を通知する。また、受信中の信号と、どのブランチから信号を受信しているかの入力ブランチ情報をECUインターフェース部303へ通知する。さらにECUインターフェース部からルーティングテーブルに基き、スロット番号と、受信ブランチ(トランシーバ部)の対応を設定でき、当該スロット番号のタイミングにおいては、設定された受信ブランチの信号を他のブランチへ転送する。設定されていない受信ブランチからの信号は無視され、他のブランチへ転送されない。スロット番号と、受信ブランチの対応が設定されていないタイミングにおいては、一番早く信号を受信したブランチからの信号を、他のブランチへ転送する。
ECUインターフェース部303は、ルーティング部302より通知される受信した信号と、入力ブランチ情報を通知されると、受信した信号を解釈し、受信フレームに変換し、受信フレーム保持部304に、入力ブランチ情報とともに保存する。不正検知ECU310の要求に従って、受信フレーム保持部304に格納されている、受信フレームの情報と入力ブランチ情報を通知する。さらにルーティングテーブル保持部305に格納されている、各スロットにおける受信するブランチのテーブルの書き換えや、ルーティング部302への反映等の指示を解釈し、実行する。
受信フレーム保持部304は、受信したフレームの情報が保持されている。図8に受信フレーム保持部304に格納されている受信フレームの情報の一例を示す。
ルーティングテーブル保持部305は、各スロットにおける、受信するブランチを示したテーブルを格納している。図9にルーティングテーブル保持部305に格納されているテーブルの一例を示す。
1.6 不正検知ECU310の構成図
図6は、不正検知ECU310の構成図である。不正検知ECU310は、スターカプラ通信制御部311、不正検知部312、フレーム生成部313、通信用設定パラメータ保持部205、フレーム情報保持部314、フレームルール保持部315、ブランチ異常度保持部316、受信履歴保持部317、とから構成される。なお、ECU200aと同様の機能であるものは、同じ番号を付与して説明を省略する。
図6は、不正検知ECU310の構成図である。不正検知ECU310は、スターカプラ通信制御部311、不正検知部312、フレーム生成部313、通信用設定パラメータ保持部205、フレーム情報保持部314、フレームルール保持部315、ブランチ異常度保持部316、受信履歴保持部317、とから構成される。なお、ECU200aと同様の機能であるものは、同じ番号を付与して説明を省略する。
スターカプラ通信制御部311は、セキュアスターカプラ300との通信インターフェースであり、通信用設定パラメータ保持部205に格納されている、通信用設定パラメータに基づいて、セキュアスターカプラ300の設定を行う。セキュアスターカプラ300の設定には、スロットと受信ブランチの関係を示したテーブルに基づくルーティングの制御情報も含まれうる。また、セキュアスターカプラ300が受信したフレームに関する情報を受信し、不正検知部312へ通知する。フレーム生成部313からフレームの送信を要求されると、送信フレームの内容を、セキュアスターカプラ300へ通知する。
不正検知部312は、スターカプラ通信制御部311から、受信したフレームに関わる情報を通知され、受信したフレームが、正常なフレームであるかを判断する。正常フレームであるかの判断は、フレーム情報保持部314に格納されているIDと受信ブランチテーブルを参照することで、受信したフレームのIDと、受信ブランチの対応が正しいかを確認し、受信したフレームと受信ブランチの対応が正しい場合は、フレームルール保持部315に格納されているIDごとのルールと、受信履歴保持部317に保持されている受信履歴を参照し、不正なフレームが送信されているかを判断する。不正なフレームが送信されていると判断された場合は、他のECUに不正なフレームが送信されていることを通知するために、フレーム生成部313に通知を行うと共に、不正なフレームの送信を行ったブランチに対して、ブランチ異常度保持部316に格納されている各ブランチの異常度の値を増加させる。また、不正検知部312は、不正なフレームの送信元であるブランチから、他のブランチへ不正なフレームが転送されることを防ぐために、セキュアスターカプラ300のルーティングテーブル保持部305に格納されている、スロットと、入力ブランチの対応関係を表したテーブルの書き換えおよび、ルーティング部302への制御反映を通知する。
フレーム情報保持部314は、各ECUが送信するフレームに関するIDのリストや、送信元のブランチを格納している。図10にフレーム情報保持部314が保持するフレーム情報の一例を示し、詳細は後述する。
フレームルール保持部315は、不正検知部312が、フレームを受信したときに、当該フレームが不正であるかどうかを判定するためのルールを格納している。図11にフレームルール保持部315に格納されるフレームルールの一例を示し、詳細は後述する。
ブランチ異常度保持部316は、不正なフレームの受信数に基づく、ブランチごとの異常度を格納している。図12にブランチ異常度保持部316に格納されるブランチ異常度の一例を示し、詳細は後述する。
受信履歴保持部317は、受信したフレームに関する情報(ペイロード情報、フレームの種類などのメタ情報、フレームの受信数、等)を格納している。図13に受信履歴保持部317に格納される受信履歴の一例を示し、詳細は後述する。
1.7 通信用設定パラメータの一例
図7は、通信用設定パラメータ保持部205に格納されている通信用設定パラメータの一例を示している。通信用設定パラメータとしては、通信の速度を表すボーレートが10Mbpsであることと、静的セグメントのスロットIDが1~50であること、動的セグメントのスロットIDが51~100であることを示している。また静的スロットのペイロード長が8(つまり16バイト)であることが示されている。これらの値は、クラスタ内のECU全てに共有されており、これらの値を元にFlexRayフレームの送受信を実現する。なお通信用設定パラメータの値は一例に過ぎず、別の値であっても構わない。また、ここで示したパラメータも一例に過ぎず、図7に記載のないパラメータ(例えば、各セグメントの長さや、スロットの長さ等)が含まれていてもよいし、逆に記載されているパラメータの一部が含まれていなくてもよい。
図7は、通信用設定パラメータ保持部205に格納されている通信用設定パラメータの一例を示している。通信用設定パラメータとしては、通信の速度を表すボーレートが10Mbpsであることと、静的セグメントのスロットIDが1~50であること、動的セグメントのスロットIDが51~100であることを示している。また静的スロットのペイロード長が8(つまり16バイト)であることが示されている。これらの値は、クラスタ内のECU全てに共有されており、これらの値を元にFlexRayフレームの送受信を実現する。なお通信用設定パラメータの値は一例に過ぎず、別の値であっても構わない。また、ここで示したパラメータも一例に過ぎず、図7に記載のないパラメータ(例えば、各セグメントの長さや、スロットの長さ等)が含まれていてもよいし、逆に記載されているパラメータの一部が含まれていなくてもよい。
1.8 受信フレーム情報の一例
図8は、セキュアスターカプラ300の受信フレーム保持部304に格納される受信フレームリストの一例を示している。
図8は、セキュアスターカプラ300の受信フレーム保持部304に格納される受信フレームリストの一例を示している。
図では、上から順に最新の受信フレームに関する情報が保持されている。受信フレームの情報は、フレームごとに、フレームを受信したブランチ、受信スロットID、サイクル、ペイロード長、フレームに含まれるペイロード情報、Preamble indicatorのフラグ状態、フレームが正しく受信されたかを示すエラーフラグが保持されている。
1.9 ルーティングテーブルの一例
図9は、セキュアスターカプラ300のルーティングテーブル保持部305に格納される、ルーティングテーブルの一例を示している。
図9は、セキュアスターカプラ300のルーティングテーブル保持部305に格納される、ルーティングテーブルの一例を示している。
図では、ある特定のタイミング(スロットID、Cycle offset、Cycle receptionの組み合わせにより決定される)と、当該タイミングで信号を受信するブランチを規定したテーブルが保持されている。スロットIDが1、Cycle offsetが0、Cycle receptionが1、のタイミングにおいては、入力ブランチが100cとなっており、バス100cから受信した信号を、他のブランチへ転送するようにルーティング部302が制御する。その際に、バス100c以外から信号を受信したとしてもルーティング部302は、当該信号を無視する。同様に、スロットIDが3、Cycle offsetが0、Cycle receptionが2、のタイミングの入力ブランチは100aであり、スロットIDが98、Cycle offsetが1、Cycle receptionが2のタイミングの入力ブランチは100bであることを示している。
1.10 フレーム情報の一例
図10は、不正検知ECU310のフレーム情報保持部314に格納される、フレーム情報の一例を示している。
図10は、不正検知ECU310のフレーム情報保持部314に格納される、フレーム情報の一例を示している。
図では、スロットIDとCycle offset、Cycle reception、フレーム名、フレームに含まれるペイロード情報が保持されている。Cycle offsetとCycle receptionは、サイクル多重化(サイクルマルチプレキシング)と呼ばれる同じスロットIDであっても異なる内容のフレームを送受信する方法が用いられるときに対象のフレームを抽出するために必要な情報である。例えばスロットIDが99のフレームには4つのフレーム名が存在し、それぞれのフレームでカメラ情報1、カメラ情報2、カメラ情報3、カメラ情報4の異なる内容を通知する。カメラ情報1ではCycle offsetが0で、Cycle receptionが4である。これはサイクルカウンタが0からスタートし、4サイクルごとに当該フレームを送信することを意味する。つまりカメラ情報1が通知されるフレームDが送信されるのは、サイクルカウンタが、0、4、8、12、16、・・・、52、56、60のスロットIDが99のときに送信されることを示している。同様にカメラ情報2を含むフレームEは、サイクルカウンタが1、5、9、・・・53、57、61のスロットIDが99のときに送信され、カメラ情報3を含むフレームFは、サイクルカウンタが2、6、10、・・・、54、58、62のサイクルIDが99のときに送信され、カメラ情報4が含まれるフレームGは、サイクルカウンタが3、7、11、・・・、55、59、63のサイクルIDが99のときに送信される。上記のように異なるフレームを同一スロットIDで送信する方法をサイクルマルチ多重化とよぶ。また、各フレームの情報として、送信元のECUと、送信元ECUが接続されるブランチの情報を保持している。
図では、スロットIDが1であり、Cycle offsetが0、Cycle receptionが1(つまり全てのサイクルで同一フレームが送信される。)のフレームはフレーム名がAであり、フレームAのペイロードには速度に関する情報が含まれ、送信元のECUは200c、であり、ブランチは100cであることを示している。スロットIDが2には、フレームが送信されないことを示している。スロットIDが3であり、Cycle offsetが0、Cycle receptionが2(つまりサイクルカウンタが偶数のときのみ送信される)のフレームはフレーム名がBであり、フレームBのペイロードにはハンドル角度に関する情報が含まれ、送信元ECUは200a、ブランチは100aであることを示している。スロットIDが98であり、Cycle offsetが1、Cycle receptionが2(つまりサイクルカウンタが奇数のときのみ送信される)のフレームはフレーム名がCであり、フレームCのペイロードにはギア状態に関する情報が含まれ、送信元ECUは200bで、ブランチは100bであることを示している。スロットIDが99であり、Cycle offsetが0、Cycle receptionが4のフレームはフレーム名がDであり、フレームDのペイロードにはカメラ情報1に関する情報が含まれ、送信元ECUは200dで、ブランチは100dであることを示している。スロットIDが99であり、Cycle offsetが1、Cycle receptionが4のフレームはフレーム名がEであり、フレームEのペイロードにはカメラ情報2に関する情報が含まれ、送信元ECUは200dで、ブランチは100dであることを示している。スロットIDが99であり、Cycle offsetが2、Cycle receptionが4のフレームはフレーム名がFであり、フレームFのペイロードにはカメラ情報3に関する情報が含まれ、送信元ECUが200dで、ブランチが100dであることを示している。スロットIDが99であり、Cycle offsetが3、Cycle receptionが4のフレームはフレーム名がGであり、フレームGのペイロードにはカメラ情報4に関する情報が含まれ、送信元ECUは200dで、ブランチが100dであることを示している。また、フレームAおよびBは静的セグメント内で送信される静的フレームであり、フレームCからフレームGは動的セグメント内で送信される動的フレームである。
1.11 フレームルールの一例
図11は、不正検知ECU310のフレームルール保持部315に格納される、フレームルールの一例を示した図である。図ではフレーム名ごとに受信ルールが設定されている。
図11は、不正検知ECU310のフレームルール保持部315に格納される、フレームルールの一例を示した図である。図ではフレーム名ごとに受信ルールが設定されている。
フレームAに関しては、ペイロード長は8で固定であり、受信ルールとしては前回受信した速度との差分が0.5km/h以上となった場合に不正なフレームを受信したと判断する。フレームBに関しては、ペイロード長は8で固定であり、受信ルールとしては前回受信したハンドル角度との差分が30度以上となった場合に不正なフレームを受信したと判断する。なお、不正検知ECU310は、受信したフレームが受信ルールに適合するかだけでなく、ペイロード長が正しいかを元に不正なフレームを判断してもよい。
1.12 ブランチ異常度の一例
図12は、不正検知ECU310のブランチ異常度保持部316に格納されるブランチ異常度の一例である。ブランチ異常度保持部316には各ブランチの異常度が保持されている。ブランチ異常度は、不正検知部312の結果に基づいて、不正なフレームを1つ受信するたびに該当ブランチの異常度が1ずつ増加していく。図では、ブランチ100aの異常度は0、ブランチ100bの異常度は0、ブランチ100cの異常度は0、ブランチ100dの異常度は20である例を示している。
図12は、不正検知ECU310のブランチ異常度保持部316に格納されるブランチ異常度の一例である。ブランチ異常度保持部316には各ブランチの異常度が保持されている。ブランチ異常度は、不正検知部312の結果に基づいて、不正なフレームを1つ受信するたびに該当ブランチの異常度が1ずつ増加していく。図では、ブランチ100aの異常度は0、ブランチ100bの異常度は0、ブランチ100cの異常度は0、ブランチ100dの異常度は20である例を示している。
1.13 受信履歴の一例
図13は、不正検知ECU310の受信履歴保持部317に格納される受信履歴の一例である。図では、各フレームの前回受信値と車両状態を保持している例を示している。図ではフレームごとに前回受信値と受信時刻(us)が保持されている。フレームAに含まれる速度の前回受信値は40.5km/hであり、前回の受信時刻が12100usであったことを示している。フレームBに含まれるハンドル角度の前回受信値は5度であり、前回受信時刻は8100であったことを示している。フレームCに含まれるギア状態はドライブ状態であり、前回受信時刻は12400usであったことを示している。フレームDに含まれるカメラ情報1の前回受信値は、前方車両の検知を示しており、前回の受信時刻は1440usであったことを示している。フレームEに含まれるカメラ情報2の前回受信値は歩行者検知を示しており、受信時刻は5480usであったことを示している。フレームFに含まれるカメラ情報3の前回受信値はレーン検知状態を示しており、受信時刻は9520usであったことを示している。フレームGに含まれるカメラ情報4の前回受信値は、後方のカメラが未起動であることを示しており、受信時刻は13560usであることを示している。車両状態は、不正検知部312が、フレームAの車両の速度が0km/hより大きい場合は、走行状態として受信履歴保持部317に格納されている車両状態を更新する。不正検知部312は、車両の速度が0km/hの場合は停止状態に車両状態を更新する。なお、本実施の形態では、受信時刻を保持しているが、受信時刻を保持しないでもよい。また、受信時刻をus単位で保持しているが、単位は何でもよい。例えばFlexRayプロトコルで用いる内部クロックから算出されるマイクロティック数を単位としてもよいし、マイクロティックによって定義されるマイクロティックの個数を単位としてもよい。
図13は、不正検知ECU310の受信履歴保持部317に格納される受信履歴の一例である。図では、各フレームの前回受信値と車両状態を保持している例を示している。図ではフレームごとに前回受信値と受信時刻(us)が保持されている。フレームAに含まれる速度の前回受信値は40.5km/hであり、前回の受信時刻が12100usであったことを示している。フレームBに含まれるハンドル角度の前回受信値は5度であり、前回受信時刻は8100であったことを示している。フレームCに含まれるギア状態はドライブ状態であり、前回受信時刻は12400usであったことを示している。フレームDに含まれるカメラ情報1の前回受信値は、前方車両の検知を示しており、前回の受信時刻は1440usであったことを示している。フレームEに含まれるカメラ情報2の前回受信値は歩行者検知を示しており、受信時刻は5480usであったことを示している。フレームFに含まれるカメラ情報3の前回受信値はレーン検知状態を示しており、受信時刻は9520usであったことを示している。フレームGに含まれるカメラ情報4の前回受信値は、後方のカメラが未起動であることを示しており、受信時刻は13560usであることを示している。車両状態は、不正検知部312が、フレームAの車両の速度が0km/hより大きい場合は、走行状態として受信履歴保持部317に格納されている車両状態を更新する。不正検知部312は、車両の速度が0km/hの場合は停止状態に車両状態を更新する。なお、本実施の形態では、受信時刻を保持しているが、受信時刻を保持しないでもよい。また、受信時刻をus単位で保持しているが、単位は何でもよい。例えばFlexRayプロトコルで用いる内部クロックから算出されるマイクロティック数を単位としてもよいし、マイクロティックによって定義されるマイクロティックの個数を単位としてもよい。
1.14 セキュアスターカプラ処理フローチャート
図14は、セキュアスターカプラ300の動作を表したフローチャートである。セキュアスターカプラ300は、いずれのブランチから信号を受信したかを判断する(S1001)。信号を受信した場合は、セキュアスターカプラ300は、現在の受信タイミングに対応するルーティングテーブルが存在するかを判断する。(S1002)。現在の受信タイミングに対応するルーティングテーブルが存在する場合は、セキュアスターカプラ300は、受信タイミングと信号を受信したブランチの対応が適切であるかを確認する(S1003)。現在の受信タイミングに対応するルーティングテーブルが存在しない場合は、セキュアスターカプラ300は、他のブランチから信号を受信中かを確認する(S1006)。
図14は、セキュアスターカプラ300の動作を表したフローチャートである。セキュアスターカプラ300は、いずれのブランチから信号を受信したかを判断する(S1001)。信号を受信した場合は、セキュアスターカプラ300は、現在の受信タイミングに対応するルーティングテーブルが存在するかを判断する。(S1002)。現在の受信タイミングに対応するルーティングテーブルが存在する場合は、セキュアスターカプラ300は、受信タイミングと信号を受信したブランチの対応が適切であるかを確認する(S1003)。現在の受信タイミングに対応するルーティングテーブルが存在しない場合は、セキュアスターカプラ300は、他のブランチから信号を受信中かを確認する(S1006)。
S1003にて、受信タイミングと信号を受信したブランチの対応が適切である場合は、セキュアスターカプラ300は、受信中の信号を、受信中のブランチ以外のブランチへ信号を転送する(S1004)。セキュアスターカプラ300は、その後受信した信号からフレームを解釈し、受信フレーム保持部に格納する(S1005)。受信タイミングと信号を受信したブランチの対応が適切でない場合は、セキュアスターカプラ300は、処理を終了する。
S1006にて、現在信号を受信しているブランチ以外から既に信号を受信中でない場合は、セキュアスターカプラ300は、S1004以降の処理を実行する。他のブランチから、信号を受信中の場合は、セキュアスターカプラ300は、処理を終了する。
S1001にて、信号を受信していない場合は、セキュアスターカプラ300は、ECUから通知があったかを判断する(S1007)。通知を受けていない場合は、セキュアスターカプラ300は、S1001を実行する。通知を受けた場合は、セキュアスターカプラ300は、通知内容がフレームの送信要求であるかを判断する(S1008)。通知内容がフレームの送信要求である場合は、セキュアスターカプラ300は、フレームを全ブランチに送信して(S1009)、処理を終了する。通知内容がフレームの送信要求でない場合は、セキュアスターカプラ300は、通知内容がルーティングテーブルの更新・設定の反映要求であるとして、ルーティングテーブルを更新し、設定を反映させて(S1010)、処理を終了する。
1.15 不正検知ECU310の動作
図15は、不正検知ECU310の動作を表したフローチャートである。不正検知ECU310は、フレームを受信する(S1101)。不正検知ECU310は受信したフレームの受信ブランチが、フレーム情報に記載されている受信フレームのスロットIDと、受信ブランチと適合するかを確認する(S1102)。受信ブランチと適合する場合は、不正検知ECU310は、受信フレームに対応するフレームルールに適合するかを確認する(S1103)。フレームルールに適合する場合は、不正検知ECU310は、処理を終了する。
図15は、不正検知ECU310の動作を表したフローチャートである。不正検知ECU310は、フレームを受信する(S1101)。不正検知ECU310は受信したフレームの受信ブランチが、フレーム情報に記載されている受信フレームのスロットIDと、受信ブランチと適合するかを確認する(S1102)。受信ブランチと適合する場合は、不正検知ECU310は、受信フレームに対応するフレームルールに適合するかを確認する(S1103)。フレームルールに適合する場合は、不正検知ECU310は、処理を終了する。
S1102、およびS1103にて、受信フレームと受信ブランチが適合しない、または受信フレームがフレームルールに適合しない場合は、不正検知ECU310は、受信ブランチの異常度を1増加させる(S1104)。その後、不正検知ECU310は、受信ブランチの異常度が所定の閾値以上であるかを判断する(S1105)。所定の閾値異常である場合は、当該ブランチによる不正なフレーム送信を抑制するために、不正検知ECU310は、セキュアスターカプラ300のルーティングテーブルの更新を行い(S1106)、終了する。
(実施の形態2)
2.システムの構成
ここでは、本開示の実施の形態として、スター型トポロジの車載ネットワークを監視し、各フレームと、各フレームの送信元のブランチを示す情報とブラックリストを用いて、不正なフレームの送信を防止するセキュアスターカプラ1300と不正検知ECU1310について図面を参照しながら説明する。また実施の形態1と同様の機能を有する構成要素は同じ番号を付与し説明を省略する。
2.システムの構成
ここでは、本開示の実施の形態として、スター型トポロジの車載ネットワークを監視し、各フレームと、各フレームの送信元のブランチを示す情報とブラックリストを用いて、不正なフレームの送信を防止するセキュアスターカプラ1300と不正検知ECU1310について図面を参照しながら説明する。また実施の形態1と同様の機能を有する構成要素は同じ番号を付与し説明を省略する。
2.1 セキュアスターカプラ1300の構成図
図16は、セキュアスターカプラ1300の構成図である。セキュアスターカプラ1300はトランシーバ部301a、301b、301c、301d、ルーティング部1302、ECUインターフェース部1303、受信フレーム保持部304、ルーティングテーブル保持部305、ブラックリスト保持部1306、ブランチ異常度保持部316、走行状態保持部1307と、から構成される。
図16は、セキュアスターカプラ1300の構成図である。セキュアスターカプラ1300はトランシーバ部301a、301b、301c、301d、ルーティング部1302、ECUインターフェース部1303、受信フレーム保持部304、ルーティングテーブル保持部305、ブラックリスト保持部1306、ブランチ異常度保持部316、走行状態保持部1307と、から構成される。
ルーティング部1302は、トランシーバ部301aから通知されたデジタル信号を、トランシーバ部301aを除くトランシーバ部301b、301c、301d、へ転送する。同様にトランシーバ部301bからデジタル信号を通知された場合は、トランシーバ部301bを除く、トランシーバ部に対して、デジタル信号を通知する。また、受信中の信号と、どのブランチから信号を受信しているかの入力ブランチ情報をECUインターフェース部1303へ通知する。さらにルーティングテーブル保持部305に格納されているルーティングテーブルに基き、スロット番号と、受信ブランチ(トランシーバ部)の対応を設定でき、当該スロット番号のタイミングにおいては、設定された受信ブランチの信号を他のブランチへ転送する。設定されていない受信ブランチからの信号は無視され、他のブランチへ転送されない。スロット番号と、受信ブランチの対応が設定されていないタイミングにおいては、一番早く信号を受信したブランチからの信号を、他のブランチへ転送する。また信号の転送中も、転送中の信号をデコードし、ブラックリスト保持部1306に保持されているブラックリストに合致しているかを判断する。もし転送中の信号がブラックリストに合致し、かつブランチ異常度保持部に格納されているブランチ異常度と、走行状態保持部に格納されている走行状態を参照し、ブラックリストの有効条件を満たす場合に、転送中の信号を他のブランチへ転送することを停止する。これにより、不正なECUがルーティングテーブルに合致するブランチに存在した場合であっても、ペイロード値にしたがって不正な信号の転送を防止することが可能となる。また各ブランチの信号をデコードし、各ブランチにおいてプロトコル上のエラーが発生しているかを確認するエラー検知処理を行う。もしルーティングテーブルが有効なスロットにおいて、エラーが発生しているブランチが存在すれば、ブランチ異常度保持部316に格納されている対応するブランチの異常度を増加させる。これは、どのブランチから不正なフレーム送信が試行されているかを把握する目的で実行する。特定のスロットにおいてフレームを送信する正規ECUが存在するブランチとは異なるブランチに、当該スロットにて不正なフレームを送信しようとするECUが存在した場合に、セキュアスターカプラ1300において、ルーティングテーブルに合致しないブランチからの不正なフレームの送信は無視されるため、不正フレームの転送を防ぐことが可能であるが、これだけでは当該ブランチにて不正なフレームの発生したことを把握できない。正規のECUから送信されるフレームはルーティングテーブルに合致しているため、その他のブランチに転送されるが、このとき、不正なECUから送信されるフレームと、転送されたフレームが衝突を起こし、不正なECUが存在するブランチのみエラー状態となることを検知する。
ECUインターフェース部1303は、ルーティング部1302より通知される受信した信号と、入力ブランチ情報を通知されると、受信した信号を解釈し、受信フレームに変換し、受信フレーム保持部304に、入力ブランチ情報とともに保存する。不正検知ECU310の要求に従って、受信フレーム保持部304に格納されている、受信フレームの情報と入力ブランチ情報を通知する。さらにルーティングテーブル保持部305に格納されている、各スロットにおける受信するブランチのテーブルの書き換えや、ブラックリスト保持部に格納されているブラックリストの更新、ブランチ異常度保持部316に保持されているブランチ異常度の更新、走行状態保持部1307に格納されている走行状態の更新を行う。
ブラックリスト保持部1306は、ルーティング部1302が参照し、転送中の信号の転送を停止させるためのブラックリストを格納している。図18にブラックリスト保持部1306が保持するブラックリストの一例を示し、詳細は後述する。
走行状態保持部1307は、ブラックリスト保持部1306に格納されるブラックリストを有効化するための条件に用いられる。図19に走行状態保持部1307が保持する走行状態の一例を示す、図では、走行状態は走行中であることを示している。
2.2 不正検知ECU1310の構成図
図17は、不正検知ECU1310の構成図である。不正検知ECU1310は、スターカプラ通信制御部1311と、不正検知部1312と、フレーム生成部313と、通信用設定パラメータ保持部205と、フレーム情報保持部314と、フレームルール保持部315と、受信履歴保持部317とから構成される。
図17は、不正検知ECU1310の構成図である。不正検知ECU1310は、スターカプラ通信制御部1311と、不正検知部1312と、フレーム生成部313と、通信用設定パラメータ保持部205と、フレーム情報保持部314と、フレームルール保持部315と、受信履歴保持部317とから構成される。
スターカプラ通信制御部1311は、セキュアスターカプラ1300との通信インターフェースであり、通信用設定パラメータ保持部205に格納されている、通信用設定パラメータに基づいて、セキュアスターカプラ1300の設定を行う。セキュアスターカプラ1300の設定には、スロットと受信ブランチの関係を示したテーブルに基づくルーティングテーブルに関する情報やブラックリストも含まれる。さらに、受信したフレームに基づいて決定される車両の走行状態の更新通知や、ブランチ異常度の増加に関する通知を行う。また、セキュアスターカプラ1300が受信したフレームに関する情報を受信し、不正検知部1312へ通知する。フレーム生成部313からフレームの送信を要求されると、送信フレームの内容を、セキュアスターカプラ1300へ通知する。
不正検知部1312は、スターカプラ通信制御部1311から、受信したフレームに関わる情報を通知され、受信したフレームが、正常なフレームであるかを判断する。正常フレームであるかの判断は、フレーム情報保持部314に格納されているIDと受信ブランチテーブルを参照することで、受信したフレームのIDと、受信ブランチの対応が正しいかを確認し、受信したフレームと受信ブランチの対応が正しい場合は、フレームルール保持部315に格納されているIDごとのルールと、受信履歴保持部317に保持されている受信履歴を参照し、不正なフレームが送信されているかを判断する。不正なフレームが送信されていると判断された場合は、他のECUに不正なフレームが送信されていることを通知するために、フレーム生成部313に通知を行うと共に、不正なフレームの送信を行ったブランチが異常であることをスターカプラ通信制御部1311に通知する。また、不正検知部1312は、不正なフレームの送信元であるブランチから、他のブランチへ不正なフレームが転送されることを防ぐために、セキュアスターカプラ1300のルーティングテーブル保持部305に格納されている、スロットと、入力ブランチの対応関係を表したテーブルの書き換えを通知する。
2.3 ブラックリストの一例
図18は、ブラックリスト保持部1306に格納されるブラックリストの一例である。図では、スロットID、Cycle offset、Cycle receptionの組みで定義されるフレームごとに入力ブランチ、ブラックリスト、ブラックリスト作動条件が保持されている。スロットIDが20でCycle offsetが3、Cycle receptionが4のフレームは、入力ブランチが100d、ブラックリストは**5* …、ブラックリストの作動条件は、走行状態が走行中であり、かつブランチ異常度が30より大きい場合であることが示されている。ここでブラックリストの*はドントケアを意味し、上位2バイト目の上位4ビットが5であるペイロードを受信した場合にブラックリストに合致することを示している。同様にスロットIDが10、Cycle offsetが0、Cycle receptionが2、入力ブランチが100a、ブラックリストがFF 11 ** …、ブラックリスト作動条件はブラックリストに合致する場合は常に作動することを示している。
図18は、ブラックリスト保持部1306に格納されるブラックリストの一例である。図では、スロットID、Cycle offset、Cycle receptionの組みで定義されるフレームごとに入力ブランチ、ブラックリスト、ブラックリスト作動条件が保持されている。スロットIDが20でCycle offsetが3、Cycle receptionが4のフレームは、入力ブランチが100d、ブラックリストは**5* …、ブラックリストの作動条件は、走行状態が走行中であり、かつブランチ異常度が30より大きい場合であることが示されている。ここでブラックリストの*はドントケアを意味し、上位2バイト目の上位4ビットが5であるペイロードを受信した場合にブラックリストに合致することを示している。同様にスロットIDが10、Cycle offsetが0、Cycle receptionが2、入力ブランチが100a、ブラックリストがFF 11 ** …、ブラックリスト作動条件はブラックリストに合致する場合は常に作動することを示している。
2.4 セキュアスターカプラの処理フローチャート
図20はセキュアスターカプラ1300のフレーム受信時の処理フローチャートである。セキュアスターカプラ1300は、フレームの受信を開始する(S2001)。セキュアスターカプラ1300は、現在のスロットに対応するルーティングテーブルが存在するかを確認する(S2002)。対応するルーティングテーブルが存在する場合は、セキュアスターカプラ1300は、S2003を実行する。そうでない場合は、セキュアスターカプラ1300は、S2011を実行する。
図20はセキュアスターカプラ1300のフレーム受信時の処理フローチャートである。セキュアスターカプラ1300は、フレームの受信を開始する(S2001)。セキュアスターカプラ1300は、現在のスロットに対応するルーティングテーブルが存在するかを確認する(S2002)。対応するルーティングテーブルが存在する場合は、セキュアスターカプラ1300は、S2003を実行する。そうでない場合は、セキュアスターカプラ1300は、S2011を実行する。
セキュアスターカプラ1300は、S2003では、現在受信中のフレームと、受信ブランチの関係がルーティングテーブルに合致しているかを確認する。ルーティングテーブルに合致している場合は、セキュアスターカプラ1300は、他のブランチへ、受信している信号を転送するルーティングを開始する(S2004)。そうでない場合は、セキュアスターカプラ1300は、受信ブランチの異常度をインクリメントし(S2008)て、終了する。
セキュアスターカプラ1300は、ルーティング中(S2004の後)に、転送している信号のデコードを行い、自身が保持しているブラックリストに合致しているかの確認を行う(S2005)。ブラックリストに一致した場合は、セキュアスターカプラ1300は、ルーティングを停止し(S2009)、処理を終了する。ブラックリストに一致しない場合は、セキュアスターカプラ1300は、全ての信号を転送する(S2006)。
セキュアスターカプラ1300はS2006の後に、各ブランチのエラー発生状況を確認し(S2007)、全てのブランチでエラーが無ければ正常に転送が完了したとして処理を終了する。もしエラーの発生したブランチが存在した場合は、セキュアスターカプラ1300は、不正なフレームの送信がなされていた可能性があるとして、エラーが発生したブランチの異常度をインクリメントし(S2010)、処理を終了する。
セキュアスターカプラ1300は、S2011では、現在他のブランチから受信した信号を転送中でないかを確認する。ルーティング中でない場合はS2004を実行する。ルーティング中である場合は、セキュアスターカプラ1300は、受信信号を無視し、処理を終了する。
2.5 不正検知ECUのフレーム受信時の処理フローチャート
図21は、不正検知ECU1310のフレーム受信時の処理フローチャートである。
図21は、不正検知ECU1310のフレーム受信時の処理フローチャートである。
不正検知ECU1310は、フレーム受信の通知を、セキュアスターカプラ1300から受けると、受信したフレームに関するペイロード情報や、受信ブランチに関する情報を取得し(S2101)、フレーム情報保持部314に格納されているフレーム情報を参照し、受信フレームと、受信ブランチの対応が適切であるかを判定する(S2102)。対応が適切である場合は、不正検知ECU1310は、S2103を実行する。対応が適切でない場合は、不正検知ECU1310は、対応するブランチの異常度を増加させるようにセキュアスターカプラ1300へ通知を行い(S2106)、処理を終了する。
S2103では、不正検知ECU1310は、フレームルール保持部315に格納されているフレームルールを参照し、受信したフレームがフレームルールに適合するかを確認する。フレームルールに適合する場合は、不正検知ECU1310は、正規のフレームを受信したとして、受信履歴保持部317に格納されている受信履歴を更新し(S2104)、走行状態の更新通知をセキュアスターカプラ1300に行い(S2105)、処理を終了する。フレームルールに適合しない場合は、不正なフレームを受信したとして、不正検知ECU1310は、受信ブランチの異常度を増加させるようにセキュアスターカプラ1300へ通知を行い(S2106)、処理を終了する。
3. その他変形例
なお、本開示を上記各実施の形態に基づいて説明してきたが、本開示は、上記各実施の形態に限定されないのはもちろんである。以下のような場合も本開示に含まれる。
なお、本開示を上記各実施の形態に基づいて説明してきたが、本開示は、上記各実施の形態に限定されないのはもちろんである。以下のような場合も本開示に含まれる。
(1)上記の実施の形態では、スター型のネットワークトポロジにおける例を示しているがネットワークトポロジを限るものではない。例えば、バス型とスター型のハイブリッドなどのネットワークトポロジを取りうる。
(2)上記の実施の形態では、セキュアスターカプラと不正検知ECUを分けて記載したが、不正検知ECUにセキュアスターカプラが内蔵されて実現されていてもよい。これにより部品点数の削減につながり効果的である。
(3)上記の実施の形態では、セキュアスターカプラと不正検知ECUが通信を行っていたが、不正検知ECUは必須の構成要素ではない。例えば予めルーティングテーブル保持部や、通信用設定パラメータ保持部の内容を埋め込んでおき、必要最小限の機能のみを実現してもよい。これにより、ECU数を削減でき、コスト低下につながり効果的である。
(4)上記の実施の形態では、不正なフレームを検出して終了しているが、不正なフレームを検出したとき対応はこれに限らない。例えば不正なフレームに関する、不正なフレームを送信したブランチ情報や、ヘッダ情報、ペイロード値、受信時刻等をログとして保存しておいてもよいし、他のECUに不正なフレームの通知を行ってもよいし、外部のサーバへ当該車両の不正発生を通知してもよいし、運転者へ車載ネットワークに不正が発生したことを通知してもよい。
(5)上記の実施の形態では、フレーム情報、フレームルールを平文で保持していたが、暗号化して保持していてもよい。
(6)上記の実施の形態では、ブランチごとに異常度を保持していたが、フレームごとに異常度を保持していてもよい。これにより、異常度の高いフレームのみを遮断することが可能となり、車両への影響を抑えることができ効果的である。
(7)上記の実施の形態では、フレームルール保持部に格納される受信ルールは、各フレーム1つであったが、1つ以上あってもよい。また受信ルールが存在しなくてもよい。これにより、フレームの重要度に応じた、チェックが可能となり、車載ネットワークの安全性を高めることに効果的である。
(8)上記の実施の形態では、フレームルール保持部に格納される受信ルールは、動的フレームに関して設定されていなかったが、フレームルールが設定されていてもよい。例えば、前回値との変化量に関するルールを設定してもよい。
(9)上記の実施の形態では、セキュアスターカプラは不正検知ECUからフレームの送信要求を受け、他ブランチにフレームを送信可能であったが、送信不可であってもよい。これによりセキュアスターカプラの機能削減ができ、コスト削減につながり効果的である。
(10)上記の実施の形態では、フレーム情報保持部に格納されるフレーム情報にフレーム名を保持していたが、フレーム名は保持していなくてもよい。
(11)上記の実施の形態では、フレーム情報保持部に格納されるフレーム情報について、1つのフレームに対して、1つのペイロード情報が保持されていたが、1つ以上保持されていてもよく、ペイロード情報が無くてもよい。またペイロード情報として、速度などの各信号のペイロード上のフィールドを示す情報(フィールドの位置、長さ、単位等)が含まれていてもよい。
(12)上記の実施の形態では、受信履歴の前回受信値をフレーム名ごとに1信号だけ保持していたが、複数信号保持していてもよいし、ペイロード値をそのまま保持していてもよい。
(13)上記の実施の形態では、受信履歴に含まれる車両状態は、走行中か停止中の2状態のみであったが、車両状態はこの2状態に限らない。例えば、イグニッションオン状態、アクセサリーオン状態、低速走行状態、高速走行状態、ハンドル操舵状態、ギア状態、やこれらを組み合わせた状態を取りうる。
(14)上記の実施の形態2では、ブラックリストを予め保持している例を示したが、ブラックリストを、動的に更新するようにしてもよい。例えば、不正検知ECUが不正なフレームとして検知したペイロード値を保持しておき、同じID、Cycle reception、Cycle offsetのフレームにて所定数以上の不正フレームを検知したときに、不正フレームのペイロード値が一致するフィールドをブラックリストとして更新するようにしてもよい。これにより予めブラックリストに登録されていない不正なフレームのルーティングを防止できるようになり、安全性向上につながり効果的である。
(15)上記の実施の形態2では、ルーティング部にエラー検出の機構を設けていたが、エラー検出の機構はルーティング部(セキュアスターカプラ)内に無くてもよい。例えばセキュアスターカプラに接続する不正検知ECUが任意の2ブランチの信号を受信可能なようにすることで、不正検知ECU内に持つデコーダ部でエラーの検出を行っても良い。
(16)上記の実施の形態2では、ブラックリストに合致する信号の転送を停止していたが、信号の転送を停止する以外の処理を行っても良い。例えば、フレームに含まれるCRCの値を書き換えるなどしてもよい。転送中の信号が他のECUに有効なフレームとして認識され処理されないような、対処方法であればなんでもよい。
(17)上記の実施の形態2では、ブラックリストに合致する、信号の転送を停止していたが、ホワイトリストに合致しない信号の転送を停止してもよい。
(18)上記の実施の形態2では、車両走行状態および、ブランチ異常度は、ブラックリストの有効化条件に用いられていたが、ルーティングルールの有効化条件に用いてもよい。これにより不正なECUの存在するブランチからのフレーム送信を無効化でき効果的である。
(19)上記の実施の形態2では、走行状態保持部に、車両の走行状態を保持しているが走行状態でなくてもよい。例えばECUから通知されるフラグ信号であってもよい。これによりフラグ信号に応じて、ブラックリストの有効化が可能となり、より柔軟な対応が可能となる。
(20)上記の実施の形態では、車載ネットワークとしてFlexRayプロトコルを用いていたが、これに限るものではない。例えば、CAN、CAN-FD(CAN with Frexible Data Rate)、Ethernet、LIN(Local Interconnect Network)、MOST(Media Oriented Systems Transport)などを用いてもよい。あるいはこれらのネットワークをサブネットワークとして、組み合わせたネットワークであってもよい。特にタイムトリガー方式を採用しているネットワークに対して有効である。
(21)上記の実施の形態における各装置は、具体的には、マイクロプロセッサ、ROM、RAM、ハードディスクユニット、ディスプレイユニット、キーボード、マウスなどから構成されるコンピュータシステムである。RAMまたはハードディスクユニットには、コンピュータプログラムが記録されている。マイクロプロセッサが、コンピュータプログラムにしたがって動作することにより、各装置は、その機能を達成する。ここでコンピュータプログラムは、所定の機能を達成するために、コンピュータに対する指令を示す命令コードが複数個組み合わされて構成されたものである。
(22)上記の実施の形態における各装置は、構成する構成要素の一部または全部は、1個のシステムLSI(Large Scale Integration:大規模集積回路)から構成されているとしてもよい。システムLSIは、複数の構成部を1個のチップ上に集積して製造された超多機能LSIであり、具体的には、マイクロプロセッサ、ROM、RAMなどを含んで構成されるコンピュータシステムである。RAMには、コンピュータプログラムが記録されている。マイクロプロセッサが、コンピュータプログラムにしたがって動作することにより、システムLSIは、その機能を達成する。
また、上記の各装置を構成する構成要素の各部は、個別に1チップ化されていても良いし、一部又はすべてを含むように1チップ化されてもよい。
また、ここでは、システムLSIとしたが、集積度の違いにより、IC、LSI、スーパーLSI、ウルトラLSIと呼称されることもある。また、集積回路化の手法はLSIに限るものではなく、専用回路又は汎用プロセッサで実現してもよい。LSI製造後に、プログラムすることが可能なFPGA(Field Programmable Gate Array)や、LSI内部の回路セルの接続や設定を再構成可能なリコンフィギュラブル・プロセッサーを利用しても良い。
さらには、半導体技術の進歩又は派生する別技術によりLSIに置き換わる集積回路化の技術が登場すれば、当然、その技術を用いて機能ブロックの集積化を行ってもよい。バイオ技術の適用等が可能性としてありえる。
(23)上記の各装置を構成する構成要素の一部または全部は、各装置に脱着可能なICカードまたは単体のモジュールから構成されているとしてもよい。ICカードまたはモジュールは、マイクロプロセッサ、ROM、RAMなどから構成されるコンピュータシステムである。ICカードまたは前記モジュールは、上記の超多機能LSIを含むとしてもよい。マイクロプロセッサが、コンピュータプログラムにしたがって動作することにより、ICカードまたは前記モジュールは、その機能を達成する。このICカードまたはこのモジュールは、耐タンパ性を有するとしてもよい。
(24)本開示は、上記に示す方法であるとしてもよい。また、これらの方法をコンピュータにより実現するコンピュータプログラムであるとしてもよいし、コンピュータプログラムからなるデジタル信号であるとしてもよい。
また、本開示は、コンピュータプログラムまたはデジタル信号をコンピュータ読み取り可能な記録媒体、例えば、フレキシブルディスク、ハードディスク、CD-ROM、MO、DVD、DVD-ROM、DVD-RAM、BD(Blu-ray(登録商標) Disc)、半導体メモリなどに記録したものとしてもよい。また、これらの記録媒体に記録されているデジタル信号であるとしてもよい。
また、本開示は、コンピュータプログラムまたはデジタル信号を、電気通信回線、無線または有線通信回線、インターネットを代表とするネットワーク、データ放送等を経由して伝送するものとしてもよい。
また、本開示は、マイクロプロセッサとメモリを備えたコンピュータシステムであって、メモリは、上記コンピュータプログラムを記録しており、マイクロプロセッサは、コンピュータプログラムにしたがって動作するとしてもよい。
また、プログラムまたはデジタル信号を記録媒体に記録して移送することにより、またはプログラムまたはデジタル信号をネットワーク等を経由して移送することにより、独立した他のコンピュータシステムにより実施するとしてもよい。
(25)上記実施の形態及び上記変形例をそれぞれ組み合わせるとしてもよい。
本開示は、車載ネットワークに流れるフレームを観測し、不正なフレームの送信箇所を把握し、対処することで、安全な車載ネットワークシステムを提供する。これにより車載ネットワークシステム全体として、安全な状態を維持することができる。
10 車載ネットワークシステム
100a、100b、100c、100d バス
200a、200b、200c、200d ECU
201 フレーム送受信部
202 フレーム解釈部
203 外部機器制御部
204 フレーム生成部
205 通信用設定パラメータ保持部
210 ハンドル
220 ギア
230 ブレーキ
240 カメラ
300、1300 セキュアスターカプラ
301a、301b、301c、301d トランシーバ部
302、1302 ルーティング部
303、1303 ECUインターフェース部
304 受信フレーム保持部
305 ルーティングテーブル保持部
310、1310 不正検知ECU
311、1311 スターカプラ通信制御部
312、1312 不正検知部
313 フレーム生成部
314 フレーム情報保持部
315 フレームルール保持部
316 ブランチ異常度保持部
317 受信履歴保持部
1306 ブラックリスト保持部
1307 走行状態保持部
100a、100b、100c、100d バス
200a、200b、200c、200d ECU
201 フレーム送受信部
202 フレーム解釈部
203 外部機器制御部
204 フレーム生成部
205 通信用設定パラメータ保持部
210 ハンドル
220 ギア
230 ブレーキ
240 カメラ
300、1300 セキュアスターカプラ
301a、301b、301c、301d トランシーバ部
302、1302 ルーティング部
303、1303 ECUインターフェース部
304 受信フレーム保持部
305 ルーティングテーブル保持部
310、1310 不正検知ECU
311、1311 スターカプラ通信制御部
312、1312 不正検知部
313 フレーム生成部
314 フレーム情報保持部
315 フレームルール保持部
316 ブランチ異常度保持部
317 受信履歴保持部
1306 ブラックリスト保持部
1307 走行状態保持部
Claims (7)
- タイムスロットに基づくタイムトリガー型の通信方式である車載ネットワークにおけるセキュアスターカプラであって、前記車載ネットワークには、1以上の電子制御装置と1つの車載ネットワークバスから構成される複数のブランチが、セキュアスターカプラを通じて接続され、前記電子制御装置は所定のタイムスロット内でフレームを送受信し、
前記セキュアスターカプラは、ブランチ数に対応する複数のトランシーバ部と、ルーティング部と、ルーティングルール保持部とから構成され、
前記トランシーバ部は、いずれかのブランチに接続されており、接続されているブランチのバスの物理信号をデジタル信号へ変換し、前記ルーティング部へ通知する受信部と、前記ルーティング部から受信したデジタル信号を物理信号へ変換し、前記バスへ送信する、送信部と、を備え、
前記ルーティング部は、非転送条件に合致する場合を除き、第1のブランチに接続される第1のトランシーバ部から受信したデジタル信号を、前記第1のトランシーバ部以外の複数のトランシーバ部へ転送し、
前記非転送条件は、前記ルーティングルール保持部に記載されている所定の条件に合致しない場合と、既に第1のブランチ接続される第1のトランシーバ部以外の第2のトランシーバ部からデジタル信号を受信し、前記第2のトランシーバ部以外のトランシーバ部へデジタル信号を転送している場合であり、
前記ルーティングルール保持部は、タイムスロットと受信すべきブランチまたはトランシーバ部の識別子の対応を示したルールを保持する、
ことを特徴とするセキュアスターカプラ。 - 前記セキュアスターカプラは、さらに、ブランチ異常度保持部を備え、
前記ブランチ異常度保持部は、ブランチごとの異常度を保持し、
前記異常度は、前記ルーティングルール保持部に保持される、ルールに合致しないタイミングで第3のトランシーバ部からデジタル信号を受信した場合に、前記第3のトランシーバ部に対応するブランチの異常度を増加させ、
前記非転送条件は、加えて、デジタル信号を受信したトランシーバ部に対応する、ブランチ異常度に保持される対応する異常度が所定の値以上の場合である、
ことを特徴とする、請求項1記載のセキュアスターカプラ。 - 前記セキュアスターカプラは、さらに各ブランチのデジタル信号をデコードし、フレームにプロトコル上のエラー発生の有無を検知するエラー検知部を、ブランチごとに備え、
前記異常度は、加えて、前記ルーティングルール保持部に記載されている、ルールが有効なタイムスロットにおいて、第1のエラー検知部がエラーを検知した場合に、第1のエラー検知部に対応するブランチの異常度を増加させる、
ことを特徴とする、請求項2記載のセキュアスターカプラ。 - 前記セキュアスターカプラは、さらに電子制御装置と通信を行うための通信制御部を備え、
前記ルーティング部は、さらに前記第1のトランシーバ部から受信したデジタル信号を、デコードし、フレームとして解釈するデコーダ部と、前記フレームと、転送元である前記第1のトランシーバ部を示す識別子と、を併せて保持する受信フレーム保持部と、を備え、
前記通信制御部は、前記受信フレーム保持部の情報を、電子制御装置へ通知する、
ことを特徴とする、請求項1~3のいずれか1項記載のセキュアスターカプラ。 - 前記セキュアスターカプラは、さらに、ブラックリストを保持するブラックリスト保持部を備え、
前記ブラックリスト保持部は、転送を禁止する、所定のタイムスロットにおけるフレームに含まれるペイロードの値の条件を保持し、
前記ルーティング部は、さらに転送中のデジタル信号をデコードし、前記ブラックリスト保持部に含まれる、対応するルールとの照合を行うブラックリスト照合部を備え、
前記ブラックリスト照合部は、転送中のデジタル信号が、前記ブラックリストに合致していると判断した場合に、以降のデジタル信号の転送を停止する、
ことを特徴とする、請求項4記載のセキュアスターカプラ。 - 前記セキュアスターカプラは、さらに、走行状態保持部を備え、
前記通信制御部は、さらに、電子制御装置から、走行状態を受信し、前記走行状態保持部の値を更新する、走行状態受信部を備え、
前記ブラックリスト照合部は、走行状態保持部の走行状態が、所定の条件を満たしている時のみ、前記ブラックリストに合致した転送中の信号の以降の転送を停止する、
ことを特徴とする請求項5記載のセキュアスターカプラ。 - タイムスロットに基づくタイムトリガー型の通信方式である車載ネットワークにおける不正防止方法であって、前記車載ネットワークには、1以上の電子制御装置と1つの車載ネットワークバスから構成される複数のブランチが、セキュアスターカプラを通じて接続され、前記電子制御装置は所定のタイムスロット内でフレームを送受信し、
前記不正防止方法は、ブランチ数に対応する複数の送受信ステップと、ルーティングステップと、ルーティングルール保持ステップと、から構成され、
前記送受信ステップは、いずれかのブランチのバスの物理信号をデジタル信号へ変換し、前記ルーティングステップへ通知する受信ステップと、前記ルーティングステップから受信したデジタル信号を物理信号へ変換し、前記バスへ送信する、送信ステップと、を備え、
前記ルーティングステップは、非転送条件に合致する場合を除き、第1のブランチの物理信号を扱う第1の送受信ステップから受信したデジタル信号を、前記第1の送受信ステップ以外の複数の送受信ステップへ転送し、
前記非転送条件は、前記ルーティングルール保持ステップで記載された所定の条件に合致しない場合と、既に第1のブランチの物理信号を扱う第1の送受信ステップ以外の第2の送受信ステップからデジタル信号を受信し、前記第2の送受信ステップ以外の送受信ステップへデジタル信号を転送している場合であり、
前記ルーティングルール保持ステップは、タイムスロットと受信すべきブランチまたは送受信ステップの識別子の対応を示したルールを保持する、
ことを特徴とする不正防止方法。
Priority Applications (6)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| PCT/JP2018/028294 WO2020021714A1 (ja) | 2018-07-27 | 2018-07-27 | 不正防止方法およびセキュアスターカプラ |
| EP19841931.9A EP3832956B1 (en) | 2018-07-27 | 2019-07-25 | Frame transfer method and secure star coupler |
| CN201980006599.0A CN111788800B (zh) | 2018-07-27 | 2019-07-25 | 帧传送方法以及安全星型耦合器 |
| PCT/JP2019/029252 WO2020022445A1 (ja) | 2018-07-27 | 2019-07-25 | フレーム転送方法及びセキュアスターカプラ |
| JP2020532476A JP7337063B2 (ja) | 2018-07-27 | 2019-07-25 | フレーム転送方法及びセキュアスターカプラ |
| US17/089,277 US11764998B2 (en) | 2018-07-27 | 2020-11-04 | Frame transfer method and secure star coupler |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| PCT/JP2018/028294 WO2020021714A1 (ja) | 2018-07-27 | 2018-07-27 | 不正防止方法およびセキュアスターカプラ |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| WO2020021714A1 true WO2020021714A1 (ja) | 2020-01-30 |
Family
ID=69180787
Family Applications (2)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| PCT/JP2018/028294 Ceased WO2020021714A1 (ja) | 2018-07-27 | 2018-07-27 | 不正防止方法およびセキュアスターカプラ |
| PCT/JP2019/029252 Ceased WO2020022445A1 (ja) | 2018-07-27 | 2019-07-25 | フレーム転送方法及びセキュアスターカプラ |
Family Applications After (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| PCT/JP2019/029252 Ceased WO2020022445A1 (ja) | 2018-07-27 | 2019-07-25 | フレーム転送方法及びセキュアスターカプラ |
Country Status (5)
| Country | Link |
|---|---|
| US (1) | US11764998B2 (ja) |
| EP (1) | EP3832956B1 (ja) |
| JP (1) | JP7337063B2 (ja) |
| CN (1) | CN111788800B (ja) |
| WO (2) | WO2020021714A1 (ja) |
Families Citing this family (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| WO2022185370A1 (ja) * | 2021-03-01 | 2022-09-09 | 株式会社オートネットワーク技術研究所 | 車載装置、プログラム及び情報処理方法 |
Citations (6)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2010503305A (ja) * | 2006-09-06 | 2010-01-28 | エヌエックスピー ビー ヴィ | タイムトリガ通信用インテリジェントスターカプラ及びタイムトリガプロトコルを用いるネットワーク内のノード間で通信を行う方法 |
| JP2010035171A (ja) * | 2008-07-25 | 2010-02-12 | Tttech Computertechnik Ag | 時間制御通信システムのマルチルータ |
| JP2010521858A (ja) * | 2007-03-14 | 2010-06-24 | エヌエックスピー ビー ヴィ | 分散通信システムのノード、分散通信システムに結合されたノード及び監視装置 |
| WO2013171829A1 (ja) * | 2012-05-14 | 2013-11-21 | トヨタ自動車 株式会社 | 車両用ネットワークの通信管理装置及び通信管理方法 |
| JP2017111796A (ja) * | 2015-12-16 | 2017-06-22 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America | セキュリティ処理方法及びサーバ |
| WO2018008452A1 (ja) * | 2016-07-05 | 2018-01-11 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ | 不正制御抑止方法、不正制御抑止装置及び車載ネットワークシステム |
Family Cites Families (20)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JPS5222637Y2 (ja) | 1971-12-10 | 1977-05-24 | ||
| JPS5664799U (ja) | 1979-10-23 | 1981-05-30 | ||
| US5210632A (en) * | 1989-05-26 | 1993-05-11 | Hitachi, Ltd. | Signal transmission system having a star coupled repeater |
| KR20090067151A (ko) * | 2006-09-06 | 2009-06-24 | 엔엑스피 비 브이 | 클러스터 커플러, 네트워크 및 네트워크 통신 방법 |
| US8407339B2 (en) * | 2007-11-14 | 2013-03-26 | Nxp B.V. | Star network and method for preventing a repeated transmission of a control symbol in such a star network |
| DE102009030204A1 (de) * | 2009-06-24 | 2010-12-30 | Audi Ag | Sternkoppler für ein Bussystem, Bussystem mit einem solchen Sternkoppler sowie Verfahren zum Austauschen von Signalen in einem Bussystem |
| WO2013094072A1 (ja) | 2011-12-22 | 2013-06-27 | トヨタ自動車 株式会社 | 通信システム及び通信方法 |
| EP3111600B1 (de) * | 2014-02-24 | 2018-11-14 | TTTech Computertechnik AG | Verfahren und computernetzwerk zum übertragen von nachrichten |
| EP3139547B1 (en) * | 2015-09-07 | 2018-10-17 | TTTech Computertechnik AG | An online incremental scheduling method for deterministic networks |
| US20170072876A1 (en) * | 2015-09-14 | 2017-03-16 | Broadcom Corporation | Hardware-Accelerated Protocol Conversion in an Automotive Gateway Controller |
| WO2017061079A1 (ja) * | 2015-10-09 | 2017-04-13 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ | セキュリティ装置、攻撃検知方法及びプログラム |
| JP6173541B2 (ja) * | 2015-10-09 | 2017-08-02 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America | セキュリティ装置、攻撃検知方法及びプログラム |
| CN112286764B (zh) * | 2015-12-14 | 2024-11-26 | 松下电器(美国)知识产权公司 | 安全装置、网络系统以及攻击检测方法 |
| JP6684690B2 (ja) * | 2016-01-08 | 2020-04-22 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America | 不正検知方法、監視電子制御ユニット及び車載ネットワークシステム |
| CN113553285B (zh) * | 2016-05-27 | 2024-08-09 | 松下电器(美国)知识产权公司 | 电子控制单元、帧生成方法和记录介质 |
| JP6492234B2 (ja) * | 2016-12-06 | 2019-03-27 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America | 情報処理装置及び情報処理方法 |
| US20180300477A1 (en) * | 2017-04-13 | 2018-10-18 | Argus Cyber Security Ltd. | In-vehicle cyber protection |
| CN106982397B (zh) * | 2017-05-16 | 2020-06-16 | 华北电力大学(保定) | 基于回传检测的变电站通信网络及其时间同步安全方法 |
| CN107342833B (zh) * | 2017-06-15 | 2019-03-15 | 西安微电子技术研究所 | 一种时间触发以太网交换控制方法 |
| JP7033499B2 (ja) * | 2017-07-26 | 2022-03-10 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ | 異常検知装置および異常検知方法 |
-
2018
- 2018-07-27 WO PCT/JP2018/028294 patent/WO2020021714A1/ja not_active Ceased
-
2019
- 2019-07-25 JP JP2020532476A patent/JP7337063B2/ja active Active
- 2019-07-25 WO PCT/JP2019/029252 patent/WO2020022445A1/ja not_active Ceased
- 2019-07-25 CN CN201980006599.0A patent/CN111788800B/zh active Active
- 2019-07-25 EP EP19841931.9A patent/EP3832956B1/en active Active
-
2020
- 2020-11-04 US US17/089,277 patent/US11764998B2/en active Active
Patent Citations (6)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2010503305A (ja) * | 2006-09-06 | 2010-01-28 | エヌエックスピー ビー ヴィ | タイムトリガ通信用インテリジェントスターカプラ及びタイムトリガプロトコルを用いるネットワーク内のノード間で通信を行う方法 |
| JP2010521858A (ja) * | 2007-03-14 | 2010-06-24 | エヌエックスピー ビー ヴィ | 分散通信システムのノード、分散通信システムに結合されたノード及び監視装置 |
| JP2010035171A (ja) * | 2008-07-25 | 2010-02-12 | Tttech Computertechnik Ag | 時間制御通信システムのマルチルータ |
| WO2013171829A1 (ja) * | 2012-05-14 | 2013-11-21 | トヨタ自動車 株式会社 | 車両用ネットワークの通信管理装置及び通信管理方法 |
| JP2017111796A (ja) * | 2015-12-16 | 2017-06-22 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America | セキュリティ処理方法及びサーバ |
| WO2018008452A1 (ja) * | 2016-07-05 | 2018-01-11 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ | 不正制御抑止方法、不正制御抑止装置及び車載ネットワークシステム |
Also Published As
| Publication number | Publication date |
|---|---|
| WO2020022445A1 (ja) | 2020-01-30 |
| US11764998B2 (en) | 2023-09-19 |
| JP7337063B2 (ja) | 2023-09-01 |
| CN111788800A (zh) | 2020-10-16 |
| EP3832956A1 (en) | 2021-06-09 |
| US20210051090A1 (en) | 2021-02-18 |
| CN111788800B (zh) | 2022-05-10 |
| EP3832956B1 (en) | 2022-04-06 |
| JPWO2020022445A1 (ja) | 2021-08-05 |
| EP3832956A4 (en) | 2021-10-13 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US11539727B2 (en) | Abnormality detection apparatus and abnormality detection method | |
| US11190533B2 (en) | Anomaly detection electronic control unit, onboard network system, and anomaly detection method | |
| JP7231559B2 (ja) | 異常検知電子制御ユニット、車載ネットワークシステム及び異常検知方法 | |
| WO2020021713A1 (ja) | 不正検知方法および不正検知電子制御装置 | |
| EP3358788B1 (en) | Illegality detection electronic control unit, vehicle onboard network system, and communication method | |
| EP3142288B1 (en) | In-car network system, electronic control unit and update processing method | |
| EP3772200B1 (en) | Illicit act detection method, illicit act detection device, and program | |
| US12063235B2 (en) | Communication control device, anomaly detection electronic control unit, mobility network system, communication control method, anomaly detection method, and recording medium | |
| JP2018026791A (ja) | フレーム伝送阻止装置、フレーム伝送阻止方法及び車載ネットワークシステム | |
| US11909748B2 (en) | Anti-fraud control system, monitoring device, and anti-fraud control method | |
| KR101972457B1 (ko) | Can 통신 기반 해킹공격 탐지 방법 및 시스템 | |
| WO2020021715A1 (ja) | 不正対処方法、不正対処装置および通信システム | |
| JP7698394B2 (ja) | 異常検知システム、異常検知方法及びプログラム | |
| JP2019146145A (ja) | 通信装置、通信方法及びプログラム | |
| WO2020021714A1 (ja) | 不正防止方法およびセキュアスターカプラ | |
| EP4213448B1 (en) | Controller area network module and method for the module | |
| WO2018020833A1 (ja) | フレーム伝送阻止装置、フレーム伝送阻止方法及び車載ネットワークシステム | |
| WO2017056395A1 (ja) | 不正検知電子制御ユニット、車載ネットワークシステム及び通信方法 |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| 121 | Ep: the epo has been informed by wipo that ep was designated in this application |
Ref document number: 18927414 Country of ref document: EP Kind code of ref document: A1 |
|
| NENP | Non-entry into the national phase |
Ref country code: DE |
|
| 122 | Ep: pct application non-entry in european phase |
Ref document number: 18927414 Country of ref document: EP Kind code of ref document: A1 |