WO2020079874A1 - 検知装置、ゲートウェイ装置、検知方法および検知プログラム - Google Patents

検知装置、ゲートウェイ装置、検知方法および検知プログラム Download PDF

Info

Publication number
WO2020079874A1
WO2020079874A1 PCT/JP2019/019551 JP2019019551W WO2020079874A1 WO 2020079874 A1 WO2020079874 A1 WO 2020079874A1 JP 2019019551 W JP2019019551 W JP 2019019551W WO 2020079874 A1 WO2020079874 A1 WO 2020079874A1
Authority
WO
WIPO (PCT)
Prior art keywords
series data
message
time
time series
transmission
Prior art date
Application number
PCT/JP2019/019551
Other languages
English (en)
French (fr)
Inventor
濱田芳博
吉田圭吾
上田浩史
足立直樹
相羽慎一
Original Assignee
住友電気工業株式会社
住友電装株式会社
株式会社オートネットワーク技術研究所
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 住友電気工業株式会社, 住友電装株式会社, 株式会社オートネットワーク技術研究所 filed Critical 住友電気工業株式会社
Priority to US17/283,638 priority Critical patent/US20210392109A1/en
Priority to JP2020552507A priority patent/JPWO2020079874A1/ja
Priority to CN201980068614.4A priority patent/CN112889244A/zh
Publication of WO2020079874A1 publication Critical patent/WO2020079874A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0209Architectural arrangements, e.g. perimeter networks or demilitarized zones
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/2803Home automation networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/30Services specially adapted for particular environments, situations or purposes
    • H04W4/40Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P]
    • H04W4/48Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P] for in-vehicle communication

Definitions

  • the present invention relates to a detection device, a gateway device, a detection method, and a detection program.
  • This application claims the priority on the basis of Japanese application Japanese Patent Application No. 2018-196635 for which it applied on October 18, 2018, and takes in those the indications of all here.
  • Patent Document 1 International Publication No. 2015/170451 discloses the following in-vehicle network system. That is, the in-vehicle network system is an in-vehicle network system including a plurality of electronic control units that communicate via a bus in accordance with the CAN (Controller Area Network) protocol, and when transmitting a data frame that does not conform to the predetermined rule regarding the transmission cycle, A first electronic control unit comprising: an assigning unit that assigns a specific identifier in a data frame; and a transmitting unit that transmits a data frame that includes the specific identifier assigned by the assigning unit and does not conform to the predetermined rule via the bus, A receiving unit that receives the data frame transmitted on the bus, and a verification unit that verifies the specific identifier in the data frame when the receiving unit receives the data frame that does not conform to the predetermined rule With a second electronic control unit Provided.
  • CAN Controller Area Network
  • the detection device of the present disclosure is a detection device that detects an unauthorized message in an in-vehicle network including a plurality of in-vehicle devices, monitors a transmitted message in the in-vehicle network, and transmits the transmitted message in a first period.
  • a monitoring unit that creates first time-series data that is time-series data of an interval value and second time-series data that is time-series data of a transmission interval value of the transmission message in a second period; Based on the correlation calculation unit that calculates the correlation between the first time series data and the second time series data created by the monitoring unit and the correlation calculated by the correlation calculation unit, the unauthorized message And a detection unit for detecting.
  • a gateway device is a gateway device that relays a message between in-vehicle devices in an in-vehicle network, monitors a transmission message in the in-vehicle network, and is a value of a transmission interval of the transmission message in a first period. And a monitoring unit that creates first time-series data that is time-series data and second time-series data that is time-series data of the transmission interval value of the transmission message in the second period. Based on the correlation calculated by the correlation calculation unit that calculates the correlation between the first time-series data and the second time-series data created by And a detection unit for detecting.
  • the detection method according to the present disclosure is a detection method in a detection device that detects an unauthorized message in an in-vehicle network including a plurality of in-vehicle devices, and monitors a transmission message in the in-vehicle network to perform the transmission in the first period.
  • a step of creating first time series data which is time series data of a transmission interval value of a message and second time series data which is time series data of a transmission interval value of the transmission message in a second period;
  • the detection method of the present disclosure is a detection method in a gateway device that relays a message between in-vehicle devices in an in-vehicle network, which monitors a transmission message in the in-vehicle network and transmits the transmission message in a first period.
  • a detection program is a detection program used in a detection device that detects an unauthorized message in an in-vehicle network including a plurality of in-vehicle devices.
  • First time-series data that is the time-series data of the transmission interval value of the transmission message in the second period
  • second time-series data that is the time-series data of the transmission interval value of the transmission message in the second period
  • a correlation calculation unit that calculates a correlation between the first time series data and the second time series data created by the monitoring unit, and a correlation calculation unit that calculates the correlation calculated by the correlation calculation unit. It is a program for functioning as a detection unit that detects the unauthorized message based on the correlation.
  • a detection program is a detection program used in a gateway device that relays a message between vehicle-mounted devices in a vehicle-mounted network, and monitors a transmission message in the vehicle-mounted network by a computer, First time series data, which is time series data of the transmission interval value of the transmission message, and second time series data, which is time series data of the transmission interval value of the transmission message in the second period, are created. Based on the correlation calculated by the correlation calculation unit, a correlation calculation unit that calculates a correlation between the first time-series data and the second time-series data created by the monitoring unit A program for functioning as a detection unit that detects an unauthorized message in the in-vehicle network. It is.
  • One aspect of the present disclosure can be realized not only as a detection device including such a characteristic processing unit but also as an in-vehicle communication system including the detection device. Further, one embodiment of the present disclosure can be realized as a semiconductor integrated circuit which realizes part or all of a detection device.
  • one aspect of the present disclosure can be realized not only as a gateway device including such a characteristic processing unit but also as an in-vehicle communication system including the gateway device. Further, one embodiment of the present disclosure can be realized as a semiconductor integrated circuit that realizes part or all of a gateway device.
  • FIG. 1 is a diagram showing a configuration of an in-vehicle communication network according to an embodiment of the present invention.
  • FIG. 2 is a diagram showing a configuration of the bus connection device group according to the embodiment of the present invention.
  • FIG. 3 is a diagram showing an example of temporal changes in event message transmission intervals in the vehicle-mounted communication system according to the embodiment of the present invention.
  • FIG. 4 is a diagram showing an example of a frequency distribution of event message transmission intervals in the vehicle-mounted communication system according to the embodiment of the present invention.
  • FIG. 5 is a diagram showing a configuration of the gateway device in the vehicle-mounted communication system according to the embodiment of the present invention.
  • FIG. 6 is a diagram showing an example of distribution of reception times of target messages in the vehicle-mounted communication system according to the embodiment of the present invention.
  • FIG. 7 is a figure which shows an example of the time series data of the transmission interval of the object message in the vehicle-mounted communication system which concerns on embodiment of this invention.
  • FIG. 8 is a figure which shows an example of the time series data of the transmission interval of the object message in the vehicle-mounted communication system which concerns on embodiment of this invention.
  • FIG. 9 is a diagram showing an example of time-series data after code inversion processing in the communication system mounted on a car according to the embodiment of the present invention.
  • FIG. 10 is a figure which shows an example of the time series data after a code inversion process in the vehicle-mounted communication system which concerns on embodiment of this invention.
  • FIG. 11 is a diagram showing an example of the frequency distribution of the autocorrelation coefficient of the transmission interval in the vehicle-mounted communication system according to the embodiment of the present invention.
  • FIG. 12 is a diagram showing an evaluation model used for evaluation of an unauthorized message detection method in the vehicle-mounted communication system according to the embodiment of the present invention.
  • FIG. 13 is a diagram showing the evaluation result of the sensitivity of the method for detecting an unauthorized message in the communication system mounted on a car according to the embodiment of the present invention.
  • FIG. 14 is a diagram showing a configuration of each device in the vehicle-mounted communication system according to the embodiment of the present invention.
  • FIG. 15 is a flowchart defining an operation procedure when the gateway device according to the embodiment of the present invention detects an unauthorized message.
  • FIG. 16 is a diagram showing an example of the connection topology of the vehicle-mounted network according to the embodiment of the present invention.
  • an in-vehicle network system has been developed to improve security in the in-vehicle network.
  • the present disclosure has been made to solve the above problems, and an object thereof is to provide a detection device, a gateway device, a detection method, and a detection program capable of correctly detecting an unauthorized message in an in-vehicle network with a simple configuration. Is to provide.
  • a detection device is a detection device that detects an unauthorized message in an in-vehicle network including a plurality of in-vehicle devices, monitors a transmitted message in the in-vehicle network, and detects a message in the first period.
  • First time series data which is time series data of the transmission interval value of the transmission message
  • second time series data which is time series data of the transmission interval value of the transmission message in the second period.
  • the detection device focuses on the correlation between the first time-series data and the second time-series data, and detects a fraudulent message based on the above-mentioned correlation. It is possible to correctly detect an illegal message mixed with an illegal message that is irregularly transmitted, as compared with a configuration that detects an illegal message based on the above. Therefore, it is possible to correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • the monitoring unit creates the first time series data and the second time series data in which positive and negative signs of the value of the transmission interval are alternately inverted in time series
  • the correlation calculation unit includes a difference between a value of each of the transmission intervals and an average value of the values of each of the transmission intervals in the first time series data created by the monitoring unit, and the first value created by the monitoring unit.
  • the correlation is calculated using the difference between the value of each transmission interval and the average value of the values of each transmission interval in the time series data of No. 2.
  • the value of each transmission interval of the transmission message approaches an equal interval, and the difference between the value of each transmission interval and the average value of the transmission intervals becomes small, As a result, it may be difficult for the CPU or the like to accurately calculate the correlation between the first time series data and the second time series data.
  • the first time series data and the second time series data in which the positive and negative signs of the value of the transmission interval are alternately inverted along the time series are created, and each of the first time series data is transmitted.
  • the configuration that calculates the correlation using the difference between the interval value and the average value of the transmission interval values, and the difference between the value of each transmission interval of the second time series data and the average value of the transmission interval values Even when the unauthorized message is periodically transmitted with high frequency, the correlation between the first time series data and the second time series data can be accurately calculated. This makes it possible to detect an unauthorized message with high accuracy based on the above correlation.
  • the detection unit is such that the correlation calculated by the correlation calculation unit is smaller than a first threshold value which is a negative number larger than -1, or a positive number smaller than 1. Is greater than the second threshold value, it is determined that the unauthorized message is present in each of the corresponding outgoing messages.
  • an unauthorized message is correctly detected based on the correlation calculated by the correlation calculating unit and the first threshold value and the second threshold value set to appropriate values in advance.
  • the fraudulent message can be correctly detected based on the first threshold value and the second threshold value that are set.
  • a gateway device is a gateway device that relays a message between in-vehicle devices in an in-vehicle network, monitors a transmission message in the in-vehicle network, and transmits the transmission message in a first period.
  • Monitoring unit that creates first time-series data that is time-series data of the value of the transmission interval and second time-series data that is time-series data of the value of the transmission interval of the transmission message in the second period.
  • a correlation calculation unit that calculates a correlation between the first time-series data and the second time-series data created by the monitoring unit; and, based on the correlation calculated by the correlation calculation unit, And a detection unit that detects an unauthorized message in the vehicle-mounted network.
  • the gateway device focuses on the correlation between the first time-series data and the second time-series data, and detects an unauthorized message based on the above correlation, so It is possible to correctly detect an illegal message mixed with an illegal message that is irregularly transmitted, as compared with a configuration that detects an illegal message based on the above. Therefore, it is possible to correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • a detection method is a detection method in a detection device that detects an unauthorized message in an in-vehicle network including a plurality of in-vehicle devices.
  • First time-series data that is the time-series data of the transmission interval value of the transmission message in the second period
  • second time-series data that is the time-series data of the transmission interval value of the transmission message in the second period
  • a step of calculating a correlation between the created first time series data and the second time series data and a step of detecting the unauthorized message based on the calculated correlation.
  • the detection method according to the embodiment of the present invention focuses on the correlation between the first time-series data and the second time-series data, and detects the fraudulent message based on the above correlation to determine the message reception frequency. Compared with the method of detecting an unauthorized message based on this, it is possible to correctly detect an unauthorized message mixed in a legitimate message transmitted irregularly. Therefore, it is possible to correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • a detection method is a detection method in a gateway device that relays a message between in-vehicle devices in an in-vehicle network, which monitors a transmitted message in the in-vehicle network and First time series data, which is time series data of the transmission interval value of the transmission message, and second time series data, which is time series data of the transmission interval value of the transmission message in the second period, are created. And a step of calculating a correlation between the created first time series data and the second time series data, and a step of detecting an unauthorized message in the vehicle-mounted network based on the calculated correlation. Including.
  • the detection method according to the embodiment of the present invention focuses on the correlation between the first time-series data and the second time-series data, and detects the fraudulent message based on the above correlation to determine the message reception frequency. Compared with the method of detecting an unauthorized message based on this, it is possible to correctly detect an unauthorized message mixed in a legitimate message transmitted irregularly. Therefore, it is possible to correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • a detection program is a detection program used in a detection device for detecting an unauthorized message in an in-vehicle network including a plurality of in-vehicle devices, the computer being configured to detect a transmission message in the in-vehicle network.
  • First time-series data that is monitored and is time-series data of a transmission interval value of the transmission message in a first period, and time-series data of a transmission interval value of the transmission message in a second period.
  • a correlation calculating unit that calculates a correlation between the first time-series data and the second time-series data that are created by the monitoring unit.
  • a program for functioning as a detection unit that detects the unauthorized message based on the correlation calculated by That.
  • the detection program according to the embodiment of the present invention focuses on the correlation between the first time-series data and the second time-series data, and detects a fraudulent message based on the above-mentioned correlation. It is possible to correctly detect an illegal message mixed with an illegal message that is irregularly transmitted, as compared with a configuration that detects an illegal message based on the above. Therefore, it is possible to correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • a detection program is a detection program used in a gateway device that relays a message between in-vehicle devices in an in-vehicle network, the computer monitoring a transmission message in the in-vehicle network, First time-series data that is time-series data of a transmission interval value of the transmission message in a first period, and second time that is time-series data of a transmission interval value of the transmission message in a second period.
  • a monitoring unit that creates series data, a correlation calculation unit that calculates a correlation between the first time series data and the second time series data created by the monitoring unit, and a correlation calculation unit that calculates the correlation. Based on the correlation, it functions as a detection unit that detects an unauthorized message in the in-vehicle network. It is a program for.
  • the detection program according to the embodiment of the present invention focuses on the correlation between the first time-series data and the second time-series data, and detects a fraudulent message based on the above-mentioned correlation. It is possible to correctly detect an illegal message mixed with an illegal message that is irregularly transmitted, as compared with a configuration that detects an illegal message based on the above. Therefore, it is possible to correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • FIG. 1 is a diagram showing a configuration of an in-vehicle communication network according to an embodiment of the present invention.
  • an in-vehicle communication system 301 includes a gateway device (detection device) 101, a plurality of in-vehicle communication devices 111, and a plurality of bus connection device groups 121.
  • FIG. 2 is a diagram showing a configuration of a bus connection device group according to the embodiment of the present invention.
  • the bus connection device group 121 includes a plurality of control devices 122.
  • the bus connection device group 121 is not limited to the configuration including the plurality of control devices 122, and may have a configuration including one control device 122.
  • the in-vehicle communication system 301 is installed in a vehicle traveling on a road (hereinafter, also referred to as a target vehicle).
  • the vehicle-mounted network 12 includes a plurality of vehicle-mounted devices that are devices inside the vehicle.
  • the in-vehicle network 12 includes a plurality of in-vehicle communication devices 111 and a plurality of control devices 122, which are examples of in-vehicle devices.
  • the vehicle-mounted network 12 may have a configuration including a plurality of vehicle-mounted communication devices 111 and not including the control device 122 as long as the vehicle-mounted network 12 includes a plurality of vehicle-mounted devices.
  • the control device 122 may be included, or the on-vehicle communication device 111 and the control device 122 may be included.
  • the in-vehicle communication device 111 communicates with a device outside the target vehicle, for example.
  • the in-vehicle communication device 111 is, for example, a TCU (Telematics Communication Unit), a short-range wireless terminal device, and an ITS (Intelligent Transport Systems) wireless device.
  • TCU Transmission Control Unit
  • ITS Intelligent Transport Systems
  • the TCU can perform wireless communication with the wireless base station device and can communicate with the gateway device 101 in accordance with a communication standard such as LTE (Long Term Evolution) or 3G.
  • the TCU relays information used for services such as navigation, vehicle theft prevention, remote maintenance, and FOTA (Firmware Over The Air).
  • the short-range wireless terminal device is, for example, a smart phone held by a person (hereinafter, also referred to as a passenger) who is in a target vehicle according to a communication standard such as Wi-Fi (registered trademark) and Bluetooth (registered trademark). It is possible to perform wireless communication with a wireless terminal device such as the above, and to communicate with the gateway device 101.
  • the near field wireless terminal device relays information used for services such as entertainment, for example.
  • the short-distance wireless terminal device may be, for example, a wireless terminal device such as a smart key held by a passenger, a wireless terminal device provided on a tire and an LF (Low Frequency) band or UHF (Ultra) according to a predetermined communication standard. It is possible to perform wireless communication using radio waves in the High Frequency band and also to communicate with the gateway device 101.
  • the short-range wireless terminal device relays information used for services such as smart entry and TPMS (Tire Pressure Monitoring System).
  • the ITS radio device can perform road-to-vehicle communication with roadside devices such as an optical beacon, a radio wave beacon, and an ITS spot provided near a road, and can perform vehicle-to-vehicle communication with an in-vehicle terminal mounted on another vehicle. It is possible to communicate, and it is possible to communicate with the gateway device 101.
  • the ITS wireless device relays information used for services such as traffic congestion relief, safe driving support and route guidance, for example.
  • the gateway device 101 can transmit and receive data such as firmware update, data accumulated by the gateway device 101, and the like to a maintenance terminal device outside the target vehicle via the port 112.
  • the gateway device 101 is connected to an in-vehicle device via the buses 13 and 14, for example.
  • the buses 13 and 14 are, for example, CAN (Controller Area Network) (registered trademark), FlexRay (registered trademark), MOST (Media Oriented Systems Transport) (registered trademark), Ethernet (registered trademark), and LIN. It is a bus that complies with standards such as (Local Interconnect Network).
  • the vehicle-mounted communication device 111 is connected to the gateway device 101 via the corresponding bus 14 that complies with the Ethernet standard. Further, each control device 122 in the bus connection device group 121 is connected to the gateway device 101 via the corresponding bus 13 conforming to the CAN standard. The control device 122 can control a functional unit in the target vehicle, for example.
  • the bus 13 is provided for each system, for example.
  • the bus 13 is, for example, a drive system bus, a chassis / safety system bus, a body / electric component system bus, and an AV / information system bus.
  • An engine control device which is an example of the control device 122, an AT (Automatic Transmission) control device, and an HEV (Hybrid Electric Vehicle) control device are connected to the drive system bus.
  • the engine control device, the AT control device, and the HEV control device control the engine, the AT, and switching between the engine and the motor, respectively.
  • a brake control device, a chassis control device, and a steering control device which are examples of the control device 122, are connected to the chassis / safety system bus.
  • the brake control device, the chassis control device, and the steering control device control the brake, the chassis, and the steering, respectively.
  • An instrument display control device, an air conditioner control device, an anti-theft control device, an airbag control device, and a smart entry control device which are examples of the control device 122, are connected to the body / electric component system bus.
  • the instrument display control device, the air conditioner control device, the anti-theft control device, the air bag control device, and the smart entry control device control the instrument, the air conditioner, the anti-theft mechanism, the air bag mechanism, and the smart entry, respectively.
  • the navigation control device, audio control device, ETC control device, and telephone control device control the navigation device, audio device, ETC device, and mobile phone, respectively.
  • bus 13 is not limited to the configuration in which the control device 122 is connected, and devices other than the control device 122 may be connected.
  • the gateway device 101 is, for example, a central gateway (CGW), and can communicate with an in-vehicle device.
  • CGW central gateway
  • the gateway device 101 exchanges information between the control devices 122 connected to different buses 13 in the target vehicle, exchanges information between the in-vehicle communication devices 111, exchanges between the control device 122 and the in-vehicle communication devices 111. Relay processing for relaying the information to be transmitted.
  • a message is irregularly transmitted from one in-vehicle device to another in-vehicle device in order to notify an irregular change such as the state of the door lock and the gear.
  • a message is irregularly transmitted from one vehicle-mounted device to another vehicle-mounted device in response to unlocking and locking of a door in a target vehicle, gear change, operation of a direction indicator, and the like.
  • the message transmitted irregularly is also referred to as an event message.
  • the message may be sent by broadcast or unicast.
  • the target vehicle in addition to the event message, there is a message that is periodically transmitted from one in-vehicle device to another in-vehicle device according to a predetermined agreement.
  • the message includes an ID for identifying the content of the message and the sender. It is possible to identify by ID whether the message is an event message.
  • Patent Document 2 JP-A-2017-126978 discloses the following abnormality detection method. That is, the abnormality detection method is an abnormality detection method for detecting an abnormality in an in-vehicle network system including a plurality of electronic control units that exchanges messages via a bus in a vehicle according to the CAN protocol, and determines a unit time. And performing arithmetic processing using characteristic information based on the number of messages received from the bus within the determined unit time and a predetermined model representing a criterion relating to the appearance frequency of the message, It is determined whether there is an abnormality according to the result.
  • the abnormality detection method is an abnormality detection method for detecting an abnormality in an in-vehicle network system including a plurality of electronic control units that exchanges messages via a bus in a vehicle according to the CAN protocol, and determines a unit time. And performing arithmetic processing using characteristic information based on the number of messages received from the bus within the determined unit time and a predetermined model representing a cri
  • FIG. 3 is a diagram showing an example of temporal changes in event message transmission intervals in the vehicle-mounted communication system according to the embodiment of the present invention.
  • the vertical axis represents the transmission interval
  • the horizontal axis represents the time.
  • FIG. 4 is a diagram showing an example of a frequency distribution of event message transmission intervals in the vehicle-mounted communication system according to the embodiment of the present invention.
  • the vertical axis represents frequency and the horizontal axis represents transmission interval.
  • the transmission interval is, for example, the timing interval at which the event message is transmitted on the bus 13.
  • the value of the event message transmission interval is not constant but varies.
  • the illegal message may be transmitted mechanically and periodically.
  • the anomaly detection method described in Patent Document 2 and the unauthorized message detection method that simply determines an anomaly when the frequency of message reception exceeds a predetermined threshold value, there are periodic mixed messages in event messages. It is difficult to detect malicious messages correctly.
  • FIG. 5 is a diagram showing a configuration of the gateway device in the vehicle-mounted communication system according to the embodiment of the present invention.
  • the gateway device 101 includes a communication processing unit 51, a monitoring unit 52, a correlation calculation unit 53, a detection unit 54, and a storage unit 55.
  • the storage unit 55 has, for example, a volatile storage area and a non-volatile storage area.
  • the communication processing unit 51 in the gateway device 101 performs relay processing. More specifically, when the communication processing unit 51 receives a message from a certain control device 122 via the corresponding bus 13, it transmits the received message to another control device 122 via the corresponding bus 13.
  • the gateway device 101 functions as a detection device and detects an unauthorized message in the in-vehicle network 12 including a plurality of in-vehicle devices.
  • the gateway device 101 detects an unauthorized message in the in-vehicle network 12 at a detection cycle C that is a predetermined cycle.
  • the detection cycle C is set to any appropriate value according to an assumed fraudulent message or the like.
  • the monitoring unit 52 monitors a transmission message in the vehicle-mounted network 12. More specifically, the monitoring unit 52 monitors, for example, a message for which the communication processing unit 51 performs a relay process, and transmits an event message (hereinafter, also referred to as a target message) that is a detection target among the monitored messages. Measure the value of.
  • an event message hereinafter, also referred to as a target message
  • the monitoring unit 52 measures, for example, the transmission interval of the target message in the first period and the transmission interval of the target message in the second period which is a period different from the first period.
  • FIG. 6 is a diagram showing an example of a distribution of reception times of target messages in the vehicle-mounted communication system according to the embodiment of the present invention.
  • the horizontal axis represents time.
  • the storage unit 55 stores, for example, correspondence information indicating the correspondence between the content of the event message, the sender, etc., and the ID in the nonvolatile storage area.
  • the monitoring unit 52 acquires, for example, the ID of the target message (hereinafter, also referred to as the target ID) from the storage unit 55.
  • the monitoring unit 52 When the communication processing unit 51 receives a message, the monitoring unit 52 confirms the ID included in the message received by the communication processing unit 51. With reference to FIG. 6, when the confirmed ID matches the target ID, the monitoring unit 52 stores the reception time ta1 of the message received by the communication processing unit 51, that is, the target message m1 in the volatile storage area of the storage unit 55. save.
  • the monitoring unit 52 sets the reception time ta2 of the newly received target message m2 in, for example, the volatile storage area of the storage unit 55. While saving, the following processing is performed. That is, the monitoring unit 52 sets the reception interval calculated by subtracting the reception time ta1 from the reception time ta2 as the transmission interval d1 of the target message, and saves the calculated transmission interval d1 in the volatile storage area of the storage unit 55, for example. To do.
  • the monitoring unit 52 calculates the transmission interval dk-1 by subtracting the reception time tak-1 of the target message mk-1 received immediately before the target message mk from the reception time tak of the target message mk. In this way, the monitoring unit 52 measures each transmission interval dk of the n + 1 target messages mk in the period from the reception time ta1 to the reception time tan + 1 (hereinafter, also referred to as the first period), Data of n transmission intervals dk is acquired.
  • k and n are positive integers and satisfy n> k.
  • the monitoring unit 52 receives the target message Mk during a period from the reception time tb1 that is a time after a predetermined time has elapsed from the reception time tan + 1 to the reception time tbn + 1 (hereinafter, also referred to as a second period).
  • the transmission interval Dk-1 is calculated by subtracting the reception time tbk-1 of the target message Mk-1 received immediately before the target message Mk from the reception time tbk of. In this way, the monitoring unit 52 acquires the data of the n transmission intervals Dk by measuring the transmission intervals Dk of the n + 1 target messages Mk in the second period.
  • the transmission interval dk-1 calculated by subtracting the reception time tak-1 from the reception time tak is referred to as a transmission interval dk corresponding to the reception time tak.
  • the transmission interval Dk-1 calculated by subtracting the reception time tbk-1 from the reception time tbk is referred to as a transmission interval Dk corresponding to the reception time tbk.
  • the monitoring unit 52 creates time series data of the value of the transmission interval dk of the target message mk in the first period and time series data of the value of the transmission interval Dk of the target message Mk in the second period. For example, the monitoring unit 52 displays time-series data, which is data in which the values of the transmission interval dk of the target message mk in the first period are arranged in time series, and the value of the transmission interval Dk of the target message Mk in the second period. Time series data that is data arranged in time series is created.
  • FIG 7 and 8 are diagrams showing an example of time-series data of the transmission interval of the target message in the vehicle-mounted communication system according to the embodiment of the present invention.
  • the monitoring unit 52 creates, for example, the time series data N1 which is an array of the reception time tak and the transmission interval dk of the target message mk in the first period. Further, with reference to FIG. 8, the monitoring unit 52 creates, for example, time-series data N2 that is an array of the reception time tbk and the transmission interval Dk of the target message Mk in the second period.
  • the number of pieces of data at the transmission interval dk in the time series data N1 and the number of pieces of data at the transmission interval Dk in the time series data N2 are both n and the same.
  • the monitoring unit 52 performs, on the created time series data N1 and N2, a sign inversion process that alternately inverts the positive and negative signs of the values of the transmission intervals dk and Dk along the time series, and thereby the time series data Ns1 and Ns1. Create Ns2.
  • FIGS 9 and 10 are diagrams showing an example of time-series data after code inversion processing in the vehicle-mounted communication system according to the embodiment of the present invention.
  • the monitoring unit 52 multiplies the value of the transmission interval dk ⁇ 1 corresponding to the reception time tak in the time-series data N1 by ( ⁇ 1) ⁇ k to determine the value of the transmission interval dk.
  • the time series data Ns1 in which the positive and negative signs are alternately inverted along the time series is created.
  • the monitoring unit 52 multiplies the value of the transmission interval Dk ⁇ 1 corresponding to the reception time tbk in the time-series data N2 by ( ⁇ 1) ⁇ k to determine the transmission interval Dk.
  • Time series data Ns2 in which the positive and negative signs of the values are alternately inverted along the time series is created.
  • x ⁇ y means x to the power of y.
  • the value of the transmission interval dk-1 corresponding to the even-numbered reception time tak in the time series is a positive number, and at the odd-numbered reception time tak.
  • the value of the corresponding transmission interval dk-1 is a negative number.
  • the value of the transmission interval Dk ⁇ 1 corresponding to the even-numbered reception time tbk in the time series is a positive number, and at the odd-numbered reception time tbk.
  • the value of the corresponding transmission interval Dk-1 is a negative number.
  • n is an odd number in the examples shown in FIGS. 9 and 10, n may be an even number.
  • the monitoring unit 52 also creates the time-series data Ns1 by multiplying the value of the transmission interval dk-1 corresponding to the reception time tak in the time-series data N1 by (-1) ⁇ (k + 1) to generate the time-series data N2.
  • the time-series data Ns2 may be created by multiplying the value of the transmission interval Dk-1 corresponding to the reception time tbk in (3) by (-1) ⁇ (k + 1). That is, in the time-series data Ns1 and Ns2, the values of the transmission intervals dk-1 and Dk-1 corresponding to the even-numbered reception times tak and tbk in the time series are negative numbers, and the odd-numbered reception times tak. , Tbk, the values of the transmission intervals dk-1 and Dk-1 may be positive numbers.
  • the data number of the transmission intervals dk and Dk in the time-series data Ns1 and Ns2, that is, the sample number n (hereinafter, also referred to as window size) of the transmission intervals dk and Dk used for calculating the autocorrelation coefficient r described later is assumed. It can be set to any appropriate value according to the illegal message etc.
  • the storage unit 55 stores setting information indicating the start timing of the first period, the start timing of the second period, the window size, etc. in the nonvolatile storage area.
  • the monitoring unit 52 acquires the setting information from the storage unit 55 and creates the time-series data Ns1 and Ns2 according to the setting information acquired from the storage unit 55.
  • the monitoring unit 52 outputs the created time series data Ns1 and Ns2 to the correlation calculation unit 53.
  • the correlation calculator 53 calculates the correlation between the time series data Ns1 in the first period and the time series data Ns2 in the second period created by the monitor 52.
  • the correlation calculation unit 53 determines the difference between each value of the transmission interval in the time series data Ns1 and the corresponding value in the time series data Ns1, that is, the average value of the values of all the transmission intervals in the time series data Ns1, and the time series.
  • the autocorrelation coefficient of the transmission interval of the target message is calculated using the difference between each value of the transmission interval in the data Ns2 and the corresponding value in the time series data Ns2, that is, the average value of all the values of the transmission interval in the time series data Ns2. Calculate r.
  • the correlation calculation unit 53 receives the time series data Ns1 and Ns2 from the monitoring unit 52, it calculates the average value of the transmission interval dk in the time series data Ns1 and the average value of the transmission interval Dk in the time series data Ns2. calculate. Then, the correlation calculation unit 53 calculates the autocorrelation coefficient r according to the following equation (1).
  • n is the data number of the transmission interval in the time series data Ns1 and Ns2.
  • x i is the i-th transmission interval in the time series data Ns1.
  • y i is the i-th transmission interval in the time series data Ns2.
  • ⁇ x is an average value of values of all transmission intervals in the time series data Ns1.
  • ⁇ y is an average value of values of all transmission intervals in the time series data Ns2.
  • the correlation calculation unit 53 outputs the calculated autocorrelation coefficient r to the detection unit 54.
  • the detection unit 54 detects an unauthorized message based on the correlation calculated by the correlation calculation unit 53.
  • the detection unit 54 detects an unauthorized message based on the autocorrelation coefficient r received from the correlation calculation unit 53.
  • the storage unit 55 stores the threshold value of the autocorrelation coefficient r in a non-volatile storage area.
  • the detection unit 54 acquires a threshold value from the storage unit 55 and detects an unauthorized message based on the autocorrelation coefficient r and the threshold value acquired from the storage unit 55.
  • FIG. 11 is a diagram showing an example of a frequency distribution of autocorrelation coefficients of transmission intervals in the vehicle-mounted communication system according to the embodiment of the present invention.
  • the vertical axis represents frequency and the horizontal axis represents autocorrelation coefficient.
  • FIG. 11 shows the frequency distribution of the autocorrelation coefficient r in the case where all target messages are valid event messages.
  • the autocorrelation coefficient r takes a value of -1 or more and 1 or less. The closer the autocorrelation coefficient r is to 1, the stronger the positive correlation between the time series data Ns1 and the time series data Ns2 is. The closer the autocorrelation coefficient r is to -1, the time series data Ns1 and the time series data Ns1 are. It shows that the negative correlation with the series data Ns2 is strong.
  • the correlation between the time-series data Ns1 and the time-series data Ns2 becomes larger than that in the case where all the target messages are valid messages, and the self-correlation
  • the number r takes a value close to -1 or 1.
  • the detection unit 54 for example, based on the first threshold value ThA that is a negative number greater than ⁇ 1 and the second threshold value ThB that is a positive number less than 1, detects an unauthorized message. Detect.
  • the detection unit 54 for example, when the autocorrelation coefficient r is equal to or greater than the threshold ThA and equal to or less than the threshold ThB, the plurality of detection units in the first period and the second period. No unauthorized message is included in the target message of 1. and it is determined that the plurality of target messages are all valid messages.
  • the detection unit 54 determines a plurality of values in at least one of the first period and the second period. Judge that an illegal message exists in the target message.
  • the detection unit 54 outputs the determination information indicating the determination result based on the autocorrelation coefficient r and the threshold values ThA and ThB to the communication processing unit 51.
  • the communication processing unit 51 transmits the target message to the control device 122 of the transmission destination.
  • the communication processing unit 51 performs the following processing when the determination information received from the detection unit 54 indicates that an unauthorized message exists among the plurality of target messages transmitted this time.
  • the communication processing unit 51 records the plurality of target messages indicated by the determination information. In addition, the communication processing unit 51 transmits alarm information indicating that an unauthorized message is transmitted on the bus 13 to a host device inside or outside the target vehicle.
  • Threshold values ThA and ThB are preferably appropriate values so that it can be accurately determined whether or not an unauthorized message exists in the target message. For example, by using the gateway device 101 of the test vehicle of the same type as the target vehicle in advance, the frequency distribution of the autocorrelation coefficient r calculated when all the target messages are valid messages is acquired, and the FPR (False Positive) It is preferable to set the thresholds ThA and ThB so that the absolute values of the thresholds ThA and ThB are the smallest in the range where Rate) becomes zero.
  • FPR is a false positive rate and is expressed by false positives / (false positives + true negatives).
  • True negative is the frequency of recognizing a valid message as a valid message
  • false positive is the frequency of detecting a valid message as an invalid message.
  • threshold values ThA and ThB may be set so that their absolute values are equal to each other, or may be set so that their absolute values are different from each other.
  • the evaluation of the fraudulent message detection method is performed based on the TPR (True Positive Rate) and the message reception frequency when the detection method according to the embodiment of the present invention (hereinafter, also referred to as method A) is used.
  • the measurement was performed by measuring the TPR when a method for detecting a message (hereinafter, also referred to as method B) was used.
  • TPR is the true positive rate and is expressed as true positive / (true positive + false negative).
  • the true positive is the frequency of detecting an unauthorized message as an unauthorized message
  • the false negative is the frequency of recognizing an unauthorized message as a valid message.
  • FIG. 12 is a diagram showing an evaluation model used for evaluation of an unauthorized message detection method in the vehicle-mounted communication system according to the embodiment of the present invention.
  • the legitimate control device 122 sends a legitimate message to the gateway device 101, and the attack ECU 123 sends an unauthorized message to the gateway device 101.
  • the control device 122 sends an event message indicating the state of the headlight of the test vehicle to the gateway device 101. More specifically, the control device 122 generates an event message indicating that the state of the headlight has changed when the headlight changes from a lighting state to a lighting state or from a lighting state to a lighting state, and the gateway Send to the device 101.
  • the threshold values ThA and ThB in Method A were determined as follows. That is, in the state where the evaluation event message is transmitted from the control device 122 to the gateway device 101, the frequency distribution of the autocorrelation coefficient r when the window size is set to 10 is acquired, and the threshold value is set in the range where the FPR becomes zero.
  • the threshold values ThA and ThB are set so that the absolute values of the values ThA and ThB are the smallest.
  • thresholds ThA and ThB when the window size is set to 20 and thresholds ThA and ThB when the window size is set to 20 are set.
  • the threshold when the window size is set to 10 is ⁇ 0.95
  • the threshold when the window size is set to 20 is ⁇ 0.92
  • the window size is set to 30.
  • the threshold value was ⁇ 0.90.
  • the threshold ThC in method B was determined as follows. That is, since the frequency of transmission of the evaluation event message from the control device 122 to the gateway device 101 was 13 times / 0.01 seconds, in method B, the threshold value ThC becomes the smallest in the range where FPR becomes zero. In addition, the threshold ThC of the number of message receptions per 0.01 seconds was set to 13.
  • the gateway apparatus 101 determines that an invalid message exists in the received messages when the number of message receptions per 0.01 second exceeds the threshold ThC and is 14 or more. To do.
  • FIG. 13 is a diagram showing the evaluation result of the sensitivity of the method for detecting an unauthorized message in the communication system mounted on a car according to the embodiment of the present invention.
  • the vertical axis represents TPR.
  • FIG. 13 shows the detection sensitivity of the unauthorized message by the gateway device 101, that is, the TPR, when the attacking ECU 123 transmits a pseudo unauthorized message to the gateway device 101 while transmitting a valid event message from the control device 122 to the gateway device 101.
  • the pseudo unauthorized message a periodic message having a 1 second interval, a 0.5 second interval, a 0.1 second interval, or a 0.01 second interval was used.
  • FIG. 14 is a diagram showing a configuration of each device in the vehicle-mounted communication system according to the embodiment of the present invention.
  • each device such as the gateway device 101, the in-vehicle communication device 111, and the control device 122 in the in-vehicle communication system 301 is also referred to as a device 200.
  • a device 200 in the in-vehicle communication system 301 includes a CPU 201 that is an arithmetic processing unit, a main memory 202, a hard disk 203, and a data reader / writer 204. These respective units are connected to each other via a bus 205 so as to be able to perform data communication with each other.
  • the CPU 201 executes various calculations by expanding a program stored in the hard disk 203 in the main memory 202 and executing the program in a predetermined order.
  • the main memory 202 is typically a volatile storage device such as a DRAM (Dynamic Random Memory), and holds data indicating various arithmetic processing results in addition to the program read from the hard disk 203.
  • the hard disk 203 is a non-volatile magnetic storage device, and stores various setting values and the like in addition to the program executed by the CPU 201.
  • the program installed in the hard disk 203 is distributed while being stored in the recording medium 211.
  • a semiconductor storage device such as a flash memory may be adopted.
  • the data reader / writer 204 mediates data transmission between the CPU 201 and the recording medium 211. That is, the recording medium 211 circulates in a state where the program executed by the device 200 is stored, and the data reader / writer 206 reads the program from the recording medium 211.
  • the recording medium 211 is, for example, a general-purpose semiconductor storage device such as CF (Compact Flash) and SD (Secure Digital), a magnetic storage medium such as a flexible disk, or a CD-ROM (Compact Disk Read Only Memory) or a DVD (Digital). Versatile Disc) -An optical storage medium such as a ROM.
  • Each device 200 in the in-vehicle communication system 301 includes a computer including a memory such as a hard disk 203, and an arithmetic processing unit such as the CPU 201 in the computer executes a program including some or all of the steps of the following flowchart from the memory. Read and execute each.
  • the programs of the plurality of devices 200 can be installed from the outside.
  • the programs of the plurality of devices 200 are distributed while being stored in the recording medium 211.
  • FIG. 15 is a flowchart that defines an operation procedure when the gateway device according to the embodiment of the present invention detects an unauthorized message.
  • gateway device 101 acquires the setting information and threshold values ThA and ThB from storage unit 55 at a predetermined timing based on detection cycle C (step S102).
  • the gateway device 101 measures the transmission interval dk of the target message mk in the first period and the transmission interval Dk of the target message Mk in the second period based on the acquired setting information (step S104). .
  • the gateway device 101 creates the time series data Ns1 and the time series data Ns2 based on the measurement results of the transmission intervals dk and Dk of the target messages mk and Mk (step S106).
  • the gateway device 101 calculates the autocorrelation coefficient r using the time series data Ns1 and the time series data Ns2 (step S108).
  • the gateway device 101 detects an unauthorized message based on the autocorrelation coefficient r. More specifically, first, the calculated autocorrelation coefficient r is compared with the thresholds ThA and ThB (step S110).
  • the gateway device 101 determines the first period and the second period. It is determined that there is no unauthorized message in each of the target messages mk and Mk during the period (step S114).
  • the gateway device 101 acquires the setting information and the threshold values ThA and ThB (step S102), and measures the transmission intervals dk and Dk (step S104) according to the new timing based on the detection cycle C. .
  • the gateway device 101 determines the first period and the second period. It is determined that an unauthorized message exists in the target messages mk and Mk in at least one of the periods (step S116).
  • the gateway device 101 transmits alarm information indicating that the unauthorized message is transmitted to the host device inside or outside the target vehicle (step S118).
  • the gateway device 101 acquires the setting information and the threshold values ThA and ThB (step S102), and measures the transmission intervals dk and Dk (step S104) according to the new timing based on the detection cycle C. .
  • the gateway device 101 is configured to detect an unauthorized message in the vehicle-mounted network 12, but the invention is not limited to this.
  • a detection device different from the gateway device 101 may be configured to detect an unauthorized message in the in-vehicle network 12.
  • the monitoring unit 52 is configured to measure the transmission intervals dk and Dk based on the reception times tak and tbk of the target messages mk and Mk. It is not limited to.
  • the monitoring unit 52 may be configured to acquire the transmission times of the target messages mk and Mk and measure the transmission intervals dk and Dk based on the acquired transmission times.
  • the gateway device 101 functioning as a detection device is directly connected to the bus 13, but the configuration is not limited to this.
  • FIG. 16 is a diagram showing an example of the connection topology of the in-vehicle network according to the embodiment of the present invention.
  • the detection device 131 may be connected to the bus 13 via an in-vehicle device, for example, the control device 122.
  • the detection device 131 detects an illegal message transmitted to the bus 13 by, for example, monitoring a message transmitted / received by the vehicle-mounted device.
  • the monitoring unit 52 of the detection device 131 acquires the transmission time of the message transmitted by the control device 122, measures the transmission intervals dk and Dk based on the acquired transmission time, and measures the transmission intervals. Time series data Ns1 and Ns2 with transmission intervals dk and Dk are created.
  • the detection unit 54 has a configuration in which a message exchanged between the control devices 122 is a detection target of an unauthorized message, but the present invention is not limited to this. Absent.
  • the detection unit 54 may have a configuration in which a message exchanged between the control device 122 and the in-vehicle communication device 111 and a message exchanged between the in-vehicle communication device 111 are targets of detection of an unauthorized message.
  • the monitoring unit 52 is configured to create the time series data Ns1 and Ns2 in which the sample numbers of the transmission intervals dk and Dk are the same as each other. It is not limited to.
  • the monitoring unit 52 may be configured to create the time series data Ns1 and Ns2 in which the sample numbers of the transmission intervals dk and Dk are different from each other.
  • the correlation calculation unit 53 resamples one of the time-series data Ns1 and Ns2 so that the number of samples of the transmission intervals dk and Dk in the time-series data Ns1 and Ns2 becomes equal to each other, and resampling is performed. It is preferable to calculate the autocorrelation coefficient r using the time series data obtained in this way.
  • the monitoring unit 52 creates the time series data Ns2 of the transmission interval Dk in the second period starting from the time tb1 after the first period has elapsed.
  • the monitoring unit 52 may be configured to create the time series data Ns2 of the transmission interval Dk in the second period starting from the time within the first period. That is, part of the first period and part of the second period may overlap.
  • the detection unit 54 performs a plurality of target messages mk and Mk in at least one of the first period and the second period as a process of detecting an unauthorized message.
  • the configuration determines whether or not there is an unauthorized message inside, it is not limited to this.
  • the detection unit 54 may be configured to calculate the probability that an unauthorized message exists in the target messages mk and Mk as the process for detecting an unauthorized message.
  • the correlation calculation unit 53 is configured to calculate the autocorrelation coefficient r of the time series data N1 and N2 according to the equation (1). It is not limited.
  • the correlation calculation unit 53 may be configured to calculate the correlation between the time series data N1 and N2 according to a mathematical expression other than the expression (1).
  • the monitoring unit 52 alternately inverts the positive / negative signs of the values of the transmission intervals dk and Dk with respect to the time series data N1 and N2 in time series.
  • the time series data Ns1 and Ns2 are created by performing the sign inversion process, the present invention is not limited to this.
  • the monitoring unit 52 outputs the time series data N1, N2 to the correlation calculation unit 53 without performing the sign inversion process, the correlation calculation unit 53 calculates the autocorrelation coefficient r of the time series data N1, N2, and the detection unit.
  • the configuration may be such that 54 detects an unauthorized message based on the autocorrelation coefficient r.
  • the monitoring unit 52 creates the time series data N1 and the time series data N2, and performs the sign inversion process on the created time series data N1 and N2.
  • the time-series data Ns1 and Ns2 are created, but the present invention is not limited to this.
  • the monitoring unit 52 may create the time-series data Ns1 without creating the time-series data N1 by multiplying the value obtained by subtracting the reception time tak-1 from the reception time tak by ( ⁇ 1) ⁇ k. Also, the monitoring unit 52 multiplies the value obtained by subtracting the reception time tbk ⁇ 1 from the reception time tbk by ( ⁇ 1) ⁇ k to create the time series data Ns2 without creating the time series data N2. Good.
  • detection unit 54 issues an invalid message based on autocorrelation coefficient r calculated by correlation calculation unit 53 and two thresholds ThA and ThB.
  • the detection unit 54 may be configured to detect an unauthorized message based on the autocorrelation coefficient r and one or three or more threshold values.
  • an assigning unit that assigns the specific identifier to the event-driven data frame in the electronic control unit on the transmitting side, and a receiving unit on the receiving side.
  • the electronic control unit requires a verification unit for verifying the specific identifier, which complicates the configuration of the vehicle-mounted network system.
  • the detection device detects an unauthorized message in the vehicle-mounted network 12 including a plurality of vehicle-mounted devices.
  • the monitoring unit 52 monitors the target message in the vehicle-mounted network 12, and when the time-series data N1, Ns1 of the transmission interval dk of the target message mk in the first period and the transmission interval Dk of the target message Mk in the second period are detected.
  • the series data N2 and Ns2 are created.
  • the correlation calculator 53 calculates the autocorrelation coefficient r using the time series data N1, Ns1 and the time series data N2, Ns2 created by the monitor 52.
  • the detection unit 54 detects an unauthorized message based on the autocorrelation coefficient r calculated by the correlation calculation unit 53.
  • the correlation between the time series data N1 and Ns1 and the time series data N2 and Ns2 is low.
  • the target message mk, Mk in the first period and the second period includes an illegal message that is periodically transmitted, the periodicity of the target message mk, Mk increases, and thus the time-series data is generated.
  • the correlation between N1, Ns1 and the time series data N2, Ns2 is high.
  • a detection device focuses on an autocorrelation coefficient r calculated using time-series data of transmission intervals dk and Dk, and detects an unauthorized message based on the autocorrelation coefficient r. According to the configuration, it is possible to correctly detect an illegal message mixed with an illegal message that is transmitted irregularly, as compared with a configuration that detects an illegal message based on the reception frequency of messages.
  • the detection device can correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • the monitoring unit 52 generates the time series data Ns1 and the time series data Ns2 in which the positive / negative signs of the values of the transmission intervals dk and Dk are alternately inverted in the time series. create.
  • the correlation calculation unit 53 calculates the difference between each transmission interval dk of the time series data Ns1 created by the monitoring unit 52 and the average value of the transmission interval dk, and each transmission interval Dk of the time series data Ns2 created by the monitoring unit 52. And the average value of the transmission interval Dk are used to calculate the autocorrelation coefficient r.
  • the transmission intervals dk and Dk of the target messages mk and Mk approach the equal intervals, and the transmission intervals dk and Dk and the transmission intervals dk and Dk are averaged.
  • the time series data Ns1 and Ns2 in which the positive and negative signs of the values of the transmission intervals dk and Dk are alternately inverted along the time series are created, and the respective transmission intervals dk and the transmission intervals dk of the time series data Ns1 are created.
  • an average value of the transmission intervals Dk of the time-series data Ns2 and an average value of the transmission intervals Dk are used to calculate the autocorrelation coefficient r. Even when the data is transmitted to, the autocorrelation coefficient r can be accurately calculated using the time series data Ns1 and Ns2. This makes it possible to detect an unauthorized message with high accuracy based on the autocorrelation coefficient r.
  • the detection unit 54 determines whether the autocorrelation coefficient r calculated by the correlation calculation unit 53 is smaller than the threshold value ThA which is a negative number larger than -1. , Or if it is larger than a threshold value ThB that is a positive number smaller than 1, an unauthorized message is detected.
  • the incorrect message is correctly identified. Can be detected. Further, for example, the autocorrelation coefficient r calculated using the time series data Ns1 and Ns2 in which the positive and negative signs of the values of the transmission intervals dk and Dk are alternately inverted along the time series, and an appropriate value are set in advance. An unauthorized message can be correctly detected based on the thresholds ThA and ThB thus determined.
  • the gateway device 101 relays a message between the in-vehicle devices in the in-vehicle network 12.
  • the monitoring unit 52 monitors the target message in the vehicle-mounted network 12, and when the time-series data N1, Ns1 of the transmission interval dk of the target message mk in the first period and the transmission interval Dk of the target message Mk in the second period are detected.
  • the series data N2 and Ns2 are created.
  • the correlation calculator 53 calculates the autocorrelation coefficient r using the time series data N1, Ns1 and the time series data N2, Ns2 created by the monitor 52.
  • the detection unit 54 detects an unauthorized message in the vehicle-mounted network 12 based on the autocorrelation coefficient r calculated by the correlation calculation unit 53.
  • the correlation between the time series data N1 and Ns1 and the time series data N2 and Ns2 is low.
  • the target message mk, Mk in the first period and the second period includes an illegal message that is periodically transmitted, the periodicity of the target message mk, Mk increases, and thus the time-series data is generated.
  • the correlation between N1, Ns1 and the time series data N2, Ns2 is high.
  • the gateway device focuses on an autocorrelation coefficient r calculated using time-series data of transmission intervals dk and Dk, and detects an unauthorized message based on the autocorrelation coefficient r. According to the configuration, it is possible to correctly detect an illegal message mixed in a legitimate message that is transmitted irregularly, as compared with a configuration that detects an illegal message based on the reception frequency of messages.
  • the gateway device 101 it is possible to correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • the detection device monitors the target message in the in-vehicle network 12, and detects the time series data N1 and Ns1 of the transmission interval dk of the target message mk in the first period, and Time series data N2 and Ns2 of the transmission interval Dk of the target message Mk in the period of 2 are created.
  • the detection device calculates the autocorrelation coefficient r using the created time series data N1, Ns1 and time series data N2, Ns2.
  • the detection device detects an unauthorized message based on the calculated autocorrelation coefficient r.
  • the correlation between the time series data N1 and Ns1 and the time series data N2 and Ns2 is low.
  • the target message mk, Mk in the first period and the second period includes an illegal message that is periodically transmitted, the periodicity of the target message mk, Mk increases, and thus the time-series data is generated.
  • the correlation between N1, Ns1 and the time series data N2, Ns2 is high.
  • a detection method focuses on an autocorrelation coefficient r calculated using time-series data of transmission intervals dk and Dk, and detects an unauthorized message based on the autocorrelation coefficient r. According to the configuration, it is possible to correctly detect an illegal message mixed in a legitimate message that is transmitted irregularly, as compared with a configuration that detects an illegal message based on the reception frequency of messages.
  • the detection method according to the embodiment of the present invention can correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • the gateway device 101 monitors the target message in the vehicle-mounted network 12, and the time series data N1, Ns1 of the transmission interval dk of the target message mk in the first period, The time series data N2 and Ns2 of the transmission interval Dk of the target message Mk in the second period are created.
  • the gateway device 101 calculates the autocorrelation coefficient r using the created time series data N1, Ns1 and time series data N2, Ns2.
  • the gateway device 101 detects an unauthorized message in the vehicle-mounted network 12 based on the calculated autocorrelation coefficient r.
  • the correlation between the time series data N1 and Ns1 and the time series data N2 and Ns2 is low.
  • the target message mk, Mk in the first period and the second period includes an illegal message that is periodically transmitted, the periodicity of the target message mk, Mk increases, and thus the time-series data is generated.
  • the correlation between N1, Ns1 and the time series data N2, Ns2 is high.
  • a detection method focuses on an autocorrelation coefficient r calculated using time-series data of transmission intervals dk and Dk, and detects an unauthorized message based on the autocorrelation coefficient r. According to the configuration, it is possible to correctly detect an illegal message mixed with an illegal message that is transmitted irregularly, as compared with a configuration that detects an illegal message based on the reception frequency of messages.
  • the detection method according to the embodiment of the present invention can correctly detect an unauthorized message in the vehicle-mounted network with a simple configuration.
  • a detection device for detecting an unauthorized message in an in-vehicle network including a plurality of in-vehicle devices, The transmission message in the in-vehicle network is monitored, and the time series data of the transmission interval value of the transmission message in the first period, the positive and negative signs of the transmission interval value are alternately inverted along the time series. The first time series data and the time series data of the value of the transmission interval of the transmission message in the second period, wherein the positive and negative signs of the value of the transmission interval are alternately inverted in time series.
  • a monitoring unit that creates time series data of A correlation calculation unit that calculates an autocorrelation coefficient of the transmission interval using the first time-series data and the second time-series data created by the monitoring unit; A detection unit that determines whether or not the unauthorized message is present in each of the corresponding transmitted messages based on the autocorrelation coefficient calculated by the correlation calculation unit.
  • a gateway device for relaying messages between in-vehicle devices in an in-vehicle network The transmission message in the in-vehicle network is monitored, and the time series data of the transmission interval value of the transmission message in the first period, the positive and negative signs of the transmission interval value are alternately inverted along the time series.
  • the first time series data and the time series data of the value of the transmission interval of the transmission message in the second period, wherein the positive and negative signs of the value of the transmission interval are alternately inverted in time series.
  • a monitoring unit that creates time series data of
  • a correlation calculation unit that calculates an autocorrelation coefficient of the transmission interval using the first time-series data and the second time-series data created by the monitoring unit;
  • a gateway device comprising: a detection unit that determines whether or not the unauthorized message exists in each of the corresponding transmitted messages based on the autocorrelation coefficient calculated by the correlation calculation unit.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Automation & Control Theory (AREA)
  • Small-Scale Networks (AREA)

Abstract

検知装置は、複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、前記相関算出部によって算出された前記相関に基づいて、前記不正メッセージを検知する検知部とを備える。

Description

検知装置、ゲートウェイ装置、検知方法および検知プログラム
 本発明は、検知装置、ゲートウェイ装置、検知方法および検知プログラムに関する。
 この出願は、2018年10月18日に出願された日本出願特願2018-196635号を基礎とする優先権を主張し、その開示のすべてをここに取り込む。
 特許文献1(国際公開公報第2015/170451号)には、以下のような車載ネットワークシステムが開示されている。すなわち、車載ネットワークシステムは、CAN(Controller Area Network)プロトコルに従ってバスを介して通信する複数の電子制御ユニットを備える車載ネットワークシステムであって、送信周期に係る所定ルールに適合しないデータフレームの送信に際して当該データフレーム中に特定識別子を付与する付与部と、前記付与部で付与された特定識別子を含み前記所定ルールに適合しないデータフレームを前記バスにより送信する送信部とを有する第1電子制御ユニットと、前記バス上で送信されたデータフレームを受信する受信部と、前記受信部により前記所定ルールに適合しないデータフレームが受信された場合に、当該データフレーム中の特定識別子を検証する検証部とを有する第2電子制御ユニットとを備える。
国際公開公報第2015/170451号 特開2017-126978号公報
 (1)本開示の検知装置は、複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、前記相関算出部によって算出された前記相関に基づいて、前記不正メッセージを検知する検知部とを備える。
 (4)本開示のゲートウェイ装置は、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置であって、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、前記相関算出部によって算出された前記相関に基づいて、前記車載ネットワークにおける不正メッセージを検知する検知部とを備える。
 (5)本開示の検知方法は、複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成するステップと、作成した前記第1の時系列データと前記第2の時系列データとの相関を算出するステップと、算出した前記相関に基づいて、前記不正メッセージを検知するステップとを含む。
 (6)本開示の検知方法は、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成するステップと、作成した前記第1の時系列データと前記第2の時系列データとの相関を算出するステップと、算出した前記相関に基づいて、前記車載ネットワークにおける不正メッセージを検知するステップとを含む。
 (7)本開示の検知プログラムは、複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置において用いられる検知プログラムであって、コンピュータを、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、前記相関算出部によって算出された前記相関に基づいて、前記不正メッセージを検知する検知部、として機能させるためのプログラムである。
 (8)本開示の検知プログラムは、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置において用いられる検知プログラムであって、コンピュータを、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、前記相関算出部によって算出された前記相関に基づいて、前記車載ネットワークにおける不正メッセージを検知する検知部、として機能させるためのプログラムである。
 本開示の一態様は、このような特徴的な処理部を備える検知装置として実現され得るだけでなく、検知装置を備える車載通信システムとして実現され得る。また、本開示の一態様は、検知装置の一部または全部を実現する半導体集積回路として実現され得る。
 また、本開示の一態様は、このような特徴的な処理部を備えるゲートウェイ装置として実現され得るだけでなく、ゲートウェイ装置を備える車載通信システムとして実現され得る。また、本開示の一態様は、ゲートウェイ装置の一部または全部を実現する半導体集積回路として実現され得る。
図1は、本発明の実施の形態に係る車載通信ネットワークの構成を示す図である。 図2は、本発明の実施の形態に係るバス接続装置群の構成を示す図である。 図3は、本発明の実施の形態に係る車載通信システムにおけるイベントメッセージの送信間隔の時間変化の一例を示す図である。 図4は、本発明の実施の形態に係る車載通信システムにおけるイベントメッセージの送信間隔の度数分布の一例を示す図である。 図5は、本発明の実施の形態に係る車載通信システムにおけるゲートウェイ装置の構成を示す図である。 図6は、本発明の実施の形態に係る車載通信システムにおける対象メッセージの受信時刻の分布の一例を示す図である。 図7は、本発明の実施の形態に係る車載通信システムにおける対象メッセージの送信間隔の時系列データの一例を示す図である。 図8は、本発明の実施の形態に係る車載通信システムにおける対象メッセージの送信間隔の時系列データの一例を示す図である。 図9は、本発明の実施の形態に係る車載通信システムにおける符号反転処理後の時系列データの一例を示す図である。 図10は、本発明の実施の形態に係る車載通信システムにおける符号反転処理後の時系列データの一例を示す図である。 図11は、本発明の実施の形態に係る車載通信システムにおける送信間隔の自己相関係数の度数分布の一例を示す図である。 図12は、本発明の実施の形態に係る車載通信システムにおける不正メッセージの検知方法の評価に用いた評価モデルを示す図である。 図13は、本発明の実施の形態に係る車載通信システムにおける不正メッセージの検知方法の感度の評価結果を示す図である。 図14は、本発明の実施の形態に係る車載通信システムにおける各装置の構成を示す図である。 図15は、本発明の実施の形態に係るゲートウェイ装置が不正メッセージの検知を行う際の動作手順を定めたフローチャートである。 図16は、本発明の実施の形態に係る車載ネットワークの接続トポロジの一例を示す図である。
 従来、車載ネットワークにおけるセキュリティを向上させるための車載ネットワークシステムが開発されている。
 [本開示が解決しようとする課題]
 特許文献1には、上記車載ネットワークシステムによれば、送信周期が条件を満たさないデータフレームつまりイベントドリブンデータフレームが受信された場合において、特定識別子の検証により正当性の判断が可能となり、これにより、不正なデータフレームを適切に検知することが可能となる旨が記載されている。
 しかしながら、特許文献1に記載の車載ネットワークシステムでは、特定識別子に基づいて不正なデータフレームを検知するために、送信側の電子制御ユニットにおいてイベントドリブンデータフレームに特定識別子を付与する付与部と、受信側の電子制御ユニットにおいて特定識別子を検証する検証部とが必要であり、車載ネットワークシステムの構成が煩雑化する。
 本開示は、上述の課題を解決するためになされたもので、その目的は、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することが可能な検知装置、ゲートウェイ装置、検知方法および検知プログラムを提供することである。
 [本開示の効果]
 本開示によれば、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 [本願発明の実施形態の説明]
 最初に、本発明の実施形態の内容を列記して説明する。
 (1)本発明の実施の形態に係る検知装置は、複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、前記相関算出部によって算出された前記相関に基づいて、前記不正メッセージを検知する検知部とを備える。
 たとえば、第1の期間および第2の期間における送信メッセージが不定期に送信される正当メッセージである場合、第1の時系列データと第2の時系列データとの相関は低い。一方で、第1の期間および第2の期間における送信メッセージの中に、周期的に送信される不正メッセージが存在する場合、送信メッセージの周期性が高まるため、第1の時系列データと第2の時系列データとの相関は高くなる。本発明の実施の形態に係る検知装置は、第1の時系列データと第2の時系列データとの相関に着目し、上記相関に基づいて不正メッセージを検知する構成により、メッセージの受信頻度に基づいて不正メッセージを検知する構成に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。したがって、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 (2)好ましくは、前記監視部は、前記送信間隔の値の正負符号を時系列に沿って交互に反転させた前記第1の時系列データおよび前記第2の時系列データを作成し、前記相関算出部は、前記監視部によって作成された前記第1の時系列データにおける各前記送信間隔の値と前記各送信間隔の値の平均値との差分、および前記監視部によって作成された前記第2の時系列データにおける各前記送信間隔の値と前記各送信間隔の値の平均値との差分を用いて前記相関を算出する。
 不正メッセージが高い頻度で周期的に送信される場合、送信メッセージの各送信間隔の値が等間隔に近づくことにより、各送信間隔の値と送信間隔の値の平均値との差分が小さくなり、結果として、CPU等において、第1の時系列データと第2の時系列データとの相関を正確に算出することが困難となる場合がある。これに対して、送信間隔の値の正負符号を時系列に沿って交互に反転させた第1の時系列データおよび第2の時系列データを作成し、上記第1の時系列データの各送信間隔の値と送信間隔の値の平均値との差分、および上記第2の時系列データの各送信間隔の値と送信間隔の値の平均値との差分を用いて相関を算出する構成により、不正メッセージが高い頻度で周期的に送信される場合であっても、第1の時系列データと第2の時系列データとの相関を正確に算出することができる。これにより、上記相関に基づいて高い精度で不正メッセージを検知することができる。
 (3)より好ましくは、前記検知部は、前記相関算出部によって算出された前記相関が、-1より大きい負の数である第1のしきい値より小さいか、または1より小さい正の数である第2のしきい値より大きい場合に、対応の各前記送信メッセージの中に前記不正メッセージが存在すると判断する。
 このような構成により、たとえば、相関算出部によって算出された相関と、予め適切な値に設定された第1のしきい値および第2のしきい値とに基づいて、不正メッセージを正しく検知することができる。また、たとえば、送信間隔の値の正負符号を時系列に沿って交互に反転させた第1の時系列データおよび第2の時系列データを用いて算出された相関と、予め適切な値に設定された第1のしきい値および第2のしきい値とに基づいて、不正メッセージを正しく検知することができる。
 (4)本発明の実施の形態に係るゲートウェイ装置は、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置であって、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、前記相関算出部によって算出された前記相関に基づいて、前記車載ネットワークにおける不正メッセージを検知する検知部とを備える。
 たとえば、第1の期間および第2の期間における送信メッセージが不定期に送信される正当メッセージである場合、第1の時系列データと第2の時系列データとの相関は低い。一方で、第1の期間および第2の期間における送信メッセージの中に、周期的に送信される不正メッセージが存在する場合、送信メッセージの周期性が高まるため、第1の時系列データと第2の時系列データとの相関は高くなる。本発明の実施の形態に係るゲートウェイ装置は、第1の時系列データと第2の時系列データとの相関に着目し、上記相関に基づいて不正メッセージを検知する構成により、メッセージの受信頻度に基づいて不正メッセージを検知する構成に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。したがって、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 (5)本発明の実施の形態に係る検知方法は、複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成するステップと、作成した前記第1の時系列データと前記第2の時系列データとの相関を算出するステップと、算出した前記相関に基づいて、前記不正メッセージを検知するステップとを含む。
 たとえば、第1の期間および第2の期間における送信メッセージが不定期に送信される正当メッセージである場合、第1の時系列データと第2の時系列データとの相関は低い。一方で、第1の期間および第2の期間における送信メッセージの中に、周期的に送信される不正メッセージが存在する場合、送信メッセージの周期性が高まるため、第1の時系列データと第2の時系列データとの相関は高くなる。本発明の実施の形態に係る検知方法は、第1の時系列データと第2の時系列データとの相関に着目し、上記相関に基づいて不正メッセージを検知する方法により、メッセージの受信頻度に基づいて不正メッセージを検知する方法に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。したがって、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 (6)本発明の実施の形態に係る検知方法は、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成するステップと、作成した前記第1の時系列データと前記第2の時系列データとの相関を算出するステップと、算出した前記相関に基づいて、前記車載ネットワークにおける不正メッセージを検知するステップとを含む。
 たとえば、第1の期間および第2の期間における送信メッセージが不定期に送信される正当メッセージである場合、第1の時系列データと第2の時系列データとの相関は低い。一方で、第1の期間および第2の期間における送信メッセージの中に、周期的に送信される不正メッセージが存在する場合、送信メッセージの周期性が高まるため、第1の時系列データと第2の時系列データとの相関は高くなる。本発明の実施の形態に係る検知方法は、第1の時系列データと第2の時系列データとの相関に着目し、上記相関に基づいて不正メッセージを検知する方法により、メッセージの受信頻度に基づいて不正メッセージを検知する方法に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。したがって、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 (7)本発明の実施の形態に係る検知プログラムは、複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置において用いられる検知プログラムであって、コンピュータを、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、前記相関算出部によって算出された前記相関に基づいて、前記不正メッセージを検知する検知部、として機能させるためのプログラムである。
 たとえば、第1の期間および第2の期間における送信メッセージが不定期に送信される正当メッセージである場合、第1の時系列データと第2の時系列データとの相関は低い。一方で、第1の期間および第2の期間における送信メッセージの中に、周期的に送信される不正メッセージが存在する場合、送信メッセージの周期性が高まるため、第1の時系列データと第2の時系列データとの相関は高くなる。本発明の実施の形態に係る検知プログラムは、第1の時系列データと第2の時系列データとの相関に着目し、上記相関に基づいて不正メッセージを検知する構成により、メッセージの受信頻度に基づいて不正メッセージを検知する構成に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。したがって、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 (8)本発明の実施の形態に係る検知プログラムは、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置において用いられる検知プログラムであって、コンピュータを、前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、前記相関算出部によって算出された前記相関に基づいて、前記車載ネットワークにおける不正メッセージを検知する検知部、として機能させるためのプログラムである。
 たとえば、第1の期間および第2の期間における送信メッセージが不定期に送信される正当メッセージである場合、第1の時系列データと第2の時系列データとの相関は低い。一方で、第1の期間および第2の期間における送信メッセージの中に、周期的に送信される不正メッセージが存在する場合、送信メッセージの周期性が高まるため、第1の時系列データと第2の時系列データとの相関は高くなる。本発明の実施の形態に係る検知プログラムは、第1の時系列データと第2の時系列データとの相関に着目し、上記相関に基づいて不正メッセージを検知する構成により、メッセージの受信頻度に基づいて不正メッセージを検知する構成に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。したがって、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 以下、本発明の実施の形態について図面を用いて説明する。なお、図中同一または相当部分には同一符号を付してその説明は繰り返さない。また、以下に記載する実施の形態の少なくとも一部を任意に組み合わせてもよい。
 [構成および基本動作]
 図1は、本発明の実施の形態に係る車載通信ネットワークの構成を示す図である。
 図1を参照して、車載通信システム301は、ゲートウェイ装置(検知装置)101と、複数の車載通信機111と、複数のバス接続装置群121とを備える。
 図2は、本発明の実施の形態に係るバス接続装置群の構成を示す図である。
 図2を参照して、バス接続装置群121は、複数の制御装置122を含む。なお、バス接続装置群121は、複数の制御装置122を備える構成に限らず、1つの制御装置122を含む構成であってもよい。
 車載通信システム301は、道路を走行する車両(以下、対象車両とも称する。)に搭載される。車載ネットワーク12は、車両の内部における装置である車載装置を複数含む。具体的には、車載ネットワーク12は、車載装置の一例である、複数の車載通信機111および複数の制御装置122を含む。なお、車載ネットワーク12は、複数の車載装置を含む構成であれば、複数の車載通信機111を含みかつ制御装置122を含まない構成であってもよいし、車載通信機111を含まずかつ複数の制御装置122を含む構成であってもよいし、1つの車載通信機111および1つの制御装置122を含む構成であってもよい。
 車載ネットワーク12において、車載通信機111は、たとえば、対象車両の外部における装置と通信する。具体的には、車載通信機111は、たとえば、TCU(Telematics Communication Unit)、近距離無線端末装置、およびITS(Intelligent Transport Systems)無線機である。
 TCUは、たとえば、LTE(Long Term Evolution)または3G等の通信規格に従って、無線基地局装置と無線通信を行うことが可能であり、かつゲートウェイ装置101と通信を行うことが可能である。TCUは、たとえば、ナビゲーション、車両盗難防止、リモートメンテナンスおよびFOTA(Firmware Over The Air)等のサービスに用いる情報を中継する。
 近距離無線端末装置は、たとえば、Wi-Fi(登録商標)およびBluetooth(登録商標)等の通信規格に従って、対象車両に乗車している人間(以下、搭乗者とも称する。)の保持するスマートホン等の無線端末装置と無線通信を行うことが可能であり、かつゲートウェイ装置101と通信を行うことが可能である。当該近距離無線端末装置は、たとえば、エンターテイメント等のサービスに用いる情報を中継する。
 また、近距離無線端末装置は、たとえば、所定の通信規格に従って、搭乗者の保持するスマートキー等の無線端末装置、およびタイヤに設けられた無線端末装置とLF(Low Frequency)帯またはUHF(Ultra High Frequency)帯の電波を用いて無線通信を行うことが可能であり、かつゲートウェイ装置101と通信を行うことが可能である。当該近距離無線端末装置は、たとえば、スマートエントリおよびTPMS(Tire Pressure Monitoring System)等のサービスに用いる情報を中継する。
 ITS無線機は、たとえば、道路の近傍に設けられた光ビーコン、電波ビーコンおよびITSスポット等の路側機と路車間通信を行うことが可能であり、他の車両に搭載された車載端末と車車間通信を行うことが可能であり、かつゲートウェイ装置101と通信を行うことが可能である。ITS無線機は、たとえば、渋滞緩和、安全運転支援およびルートガイダンス等のサービスに用いる情報を中継する。
 ゲートウェイ装置101は、たとえば、ファームウェアのアップデート等のデータ、およびゲートウェイ装置101により蓄積されたデータ等を対象車両の外部における整備用端末装置とポート112を介して送受信することが可能である。
 ゲートウェイ装置101は、たとえばバス13,14を介して車載装置と接続する。具体的には、バス13,14は、たとえば、CAN(Controller Area Network)(登録商標)、FlexRay(登録商標)、MOST(Media Oriented Systems Transport)(登録商標)、イーサネット(登録商標)、およびLIN(Local Interconnect Network)等の規格に従うバスである。
 この例では、車載通信機111は、イーサネットの規格に従う対応のバス14を介してゲートウェイ装置101と接続されている。また、バス接続装置群121における各制御装置122は、CANの規格に従う対応のバス13を介してゲートウェイ装置101と接続されている。制御装置122は、たとえば、対象車両における機能部を制御可能である。
 バス13は、たとえば系統別に設けられる。具体的には、バス13は、たとえば、駆動系バス、シャーシ/安全系バス、ボディ/電装系バスおよびAV/情報系バスである。
 駆動系バスには、制御装置122の一例であるエンジン制御装置、AT(Automatic Transmission)制御装置およびHEV(Hybrid Electric Vehicle)制御装置が接続されている。エンジン制御装置、AT制御装置およびHEV制御装置は、エンジン、AT、およびエンジンとモータとの切替をそれぞれ制御する。
 シャーシ/安全系バスには、制御装置122の一例であるブレーキ制御装置、シャーシ制御装置およびステアリング制御装置が接続されている。ブレーキ制御装置、シャーシ制御装置およびステアリング制御装置は、ブレーキ、シャーシおよびステアリングをそれぞれ制御する。
 ボディ/電装系バスには、制御装置122の一例である計器表示制御装置、エアコン制御装置、盗難防止制御装置、エアバック制御装置およびスマートエントリ制御装置が接続されている。計器表示制御装置、エアコン制御装置、盗難防止制御装置、エアバック制御装置およびスマートエントリ制御装置は、計器、エアコン、盗難防止機構、エアバック機構およびスマートエントリをそれぞれ制御する。
 AV/情報系バスには、制御装置122の一例であるナビゲーション制御装置、オーディオ制御装置、ETC(Electronic Toll Collection System)(登録商標)制御装置および電話制御装置が接続されている。ナビゲーション制御装置、オーディオ制御装置、ETC制御装置および電話制御装置は、ナビゲーション装置、オーディオ装置、ETC装置および携帯電話をそれぞれ制御する。
 また、バス13には、制御装置122が接続される構成に限らず、制御装置122以外の装置が接続されてもよい。
 ゲートウェイ装置101は、たとえば、セントラルゲートウェイ(Central Gateway:CGW)であり、車載装置と通信を行うことが可能である。
 ゲートウェイ装置101は、たとえば、対象車両において異なるバス13に接続された制御装置122間でやり取りされる情報、各車載通信機111間でやり取りされる情報、制御装置122および車載通信機111間でやり取りされる情報を中継する中継処理を行う。
 より詳細には、対象車両では、たとえば、ドアロックおよびギアの状態などの不定期な変更を通知するために、ある車載装置から他の車載装置へ不定期にメッセージが送信される。具体的には、対象車両におけるドアの開錠および施錠、ギアチェンジ、ならびに方向指示器の操作等に応じて、ある車載装置から他の車載装置へ不定期にメッセージが送信される。以下、不定期に送信されるメッセージをイベントメッセージとも称する。
 メッセージの送信は、ブロードキャストによって行われてもよいし、ユニキャストによって行われてもよい。
 また、対象車両では、イベントメッセージの他に、所定の取り決めに従って、ある車載装置から他の車載装置へ周期的に送信されるメッセージが存在する。
 なお、以下では、ある制御装置122から他の制御装置122へ送信されるイベントメッセージについて説明するが、制御装置122および車載通信機111間において送信されるイベントメッセージ、ならびに各車載通信機111間において送信されるイベントメッセージについても同様である。
 メッセージには、メッセージの内容および送信元等を識別するためのIDが含まれる。メッセージがイベントメッセージであるか否かをIDによって識別することが可能である。
 [課題]
 ところで、特許文献2(特開2017-126978号公報)には、以下のような異常検知方法が開示されている。すなわち、異常検知方法は、CANプロトコルに従って車両内のバスを介してメッセージの授受を行う複数の電子制御ユニットを備える車載ネットワークシステムにおける異常の検知のための異常検知方法であって、単位時間の決定を行い、前記決定された単位時間内に前記バスから受信されたメッセージの数に基づく特徴情報と、メッセージの出現頻度に係る基準を表す所定モデルとを用いた演算処理を行い、当該演算処理の結果に応じて異常か否かを判定する。
 図3は、本発明の実施の形態に係る車載通信システムにおけるイベントメッセージの送信間隔の時間変化の一例を示す図である。なお、図3において、縦軸は送信間隔を示し、横軸は時刻を示す。
 図4は、本発明の実施の形態に係る車載通信システムにおけるイベントメッセージの送信間隔の度数分布の一例を示す図である。なお、図4において、縦軸は度数を示し、横軸は送信間隔を示す。
 図3および図4を参照して、送信間隔は、たとえば、イベントメッセージがバス13において伝送されるタイミングの間隔である。
 図3および図4に示すように、イベントメッセージの送信間隔の値は一定でなく、ばらついている。ここで、不正メッセージは機械的かつ周期的に送信される場合がある。たとえば、特許文献2に記載の異常検知方法、および、単にメッセージの受信頻度が所定のしきい値を超えた場合に異常であると判断する不正メッセージ検知方法では、イベントメッセージに混在する周期的な不正メッセージを正しく検知することは困難である。
 [ゲートウェイ装置の構成]
 図5は、本発明の実施の形態に係る車載通信システムにおけるゲートウェイ装置の構成を示す図である。
 図5を参照して、ゲートウェイ装置101は、通信処理部51と、監視部52と、相関算出部53と、検知部54と、記憶部55とを備える。記憶部55は、たとえば、揮発性記憶領域と、不揮発性記憶領域とを有する。
 ゲートウェイ装置101における通信処理部51は、中継処理を行う。より詳細には、通信処理部51は、ある制御装置122から対応のバス13経由でメッセージを受信すると、受信したメッセージを他の制御装置122へ対応のバス13経由で送信する。
 ゲートウェイ装置101は、検知装置として機能し、複数の車載装置を含む車載ネットワーク12における不正メッセージを検知する。
 ゲートウェイ装置101は、所定の周期である検知周期Cで、車載ネットワーク12における不正メッセージを検知する。検知周期Cは、想定される不正メッセージ等に応じて任意の適切な値に設定される。
 [監視部]
 監視部52は、車載ネットワーク12における送信メッセージを監視する。より詳細には、監視部52は、たとえば、通信処理部51が中継処理を行うメッセージを監視し、監視するメッセージのうちの検知対象となるイベントメッセージ(以下、対象メッセージとも称する。)の送信間隔の値を測定する。
 監視部52は、たとえば、第1の期間における対象メッセージの送信間隔と、第1の期間とは異なる期間である第2の期間における対象メッセージの送信間隔とを測定する。
 図6は、本発明の実施の形態に係る車載通信システムにおける対象メッセージの受信時刻の分布の一例を示す図である。なお、図6において、横軸は時刻を示す。
 記憶部55は、たとえば、イベントメッセージの内容および送信元等とIDとの対応関係を示す対応情報を不揮発性記憶領域に記憶している。監視部52は、たとえば、記憶部55から対象メッセージのID(以下、対象IDとも称する。)を取得する。
 監視部52は、たとえば、通信処理部51がメッセージを受信すると、通信処理部51によって受信されたメッセージに含まれるIDを確認する。図6を参照して、監視部52は、確認したIDが対象IDと一致する場合、通信処理部51によって受信されたメッセージすなわち対象メッセージm1の受信時刻ta1を記憶部55の揮発性記憶領域に保存する。
 そして、監視部52は、通信処理部51において対象IDを含む新たな対象メッセージm2が受信されると、新たに受信された対象メッセージm2の受信時刻ta2をたとえば記憶部55の揮発性記憶領域に保存するとともに、以下の処理を行う。すなわち、監視部52は、受信時刻ta2から受信時刻ta1を差し引くことにより算出される受信間隔を、対象メッセージの送信間隔d1とし、算出した送信間隔d1をたとえば記憶部55の揮発性記憶領域に保存する。
 すなわち、監視部52は、対象メッセージmkの受信時刻takから、対象メッセージmkの直前に受信された対象メッセージmk-1の受信時刻tak-1を差し引くことにより、送信間隔dk-1を算出する。このようにして、監視部52は、受信時刻ta1から受信時刻tan+1までの期間(以下、第1の期間とも称する。)において、n+1個の対象メッセージmkの各送信間隔dkを測定することにより、n個の送信間隔dkのデータを取得する。なお、本明細書において、kおよびnは正の整数であり、n>kを満たすものとする。
 同様にして、監視部52は、受信時刻tan+1から所定時間が経過した後の時刻である受信時刻tb1から、受信時刻tbn+1までの期間(以下、第2の期間とも称する。)において、対象メッセージMkの受信時刻tbkから、対象メッセージMkの直前に受信された対象メッセージMk-1の受信時刻tbk-1を差し引くことにより、送信間隔Dk-1を算出する。このようにして、監視部52は、第2の期間において、n+1個の対象メッセージMkの各送信間隔Dkを測定することにより、n個の送信間隔Dkのデータを取得する。
 以下では、受信時刻takから受信時刻tak-1を差し引くことにより算出される送信間隔dk-1を、受信時刻takに対応する送信間隔dkと称する。また、受信時刻tbkから受信時刻tbk-1を差し引くことにより算出される送信間隔Dk-1を、受信時刻tbkに対応する送信間隔Dkと称する。
 監視部52は、第1の期間における対象メッセージmkの送信間隔dkの値の時系列データと、第2の期間における対象メッセージMkの送信間隔Dkの値の時系列データとを作成する。たとえば、監視部52は、第1の期間における対象メッセージmkの送信間隔dkの値を時系列に配列したデータである時系列データと、第2の期間における対象メッセージMkの送信間隔Dkの値を時系列に配列したデータである時系列データとを作成する。
 図7および図8は、本発明の実施の形態に係る車載通信システムにおける対象メッセージの送信間隔の時系列データの一例を示す図である。
 図7を参照して、監視部52は、たとえば、第1の期間における対象メッセージmkの受信時刻takと送信間隔dkとの配列である時系列データN1を作成する。また、図8を参照して、監視部52は、たとえば、第2の期間における対象メッセージMkの受信時刻tbkと送信間隔Dkとの配列である時系列データN2を作成する。時系列データN1における送信間隔dkのデータの数、および時系列データN2における送信間隔Dkのデータの数は、いずれもn個であり、同じである。
 監視部52は、作成した時系列データN1,N2に対して、送信間隔dk,Dkの値の正負符号を時系列に沿って交互に反転させる符号反転処理を行うことにより、時系列データNs1,Ns2を作成する。
 図9および図10は、本発明の実施の形態に係る車載通信システムにおける符号反転処理後の時系列データの一例を示す図である。
 図9を参照して、監視部52は、たとえば、時系列データN1における受信時刻takに対応する送信間隔dk-1の値に(-1)^kを掛けることにより、送信間隔dkの値の正負符号を時系列に沿って交互に反転させた時系列データNs1を作成する。また、図10を参照して、監視部52は、たとえば、時系列データN2における受信時刻tbkに対応する送信間隔Dk-1の値に(-1)^kを掛けることにより、送信間隔Dkの値の正負符号を時系列に沿って交互に反転させた時系列データNs2を作成する。ここで、「x^y」は、xのy乗を意味する。
 図9を参照して、たとえば、時系列データNs1において、時系列に沿って偶数番目の受信時刻takに対応する送信間隔dk-1の値は正の数であり、奇数番目の受信時刻takに対応する送信間隔dk-1の値は負の数である。図10を参照して、たとえば、時系列データNs2において、時系列に沿って偶数番目の受信時刻tbkに対応する送信間隔Dk-1の値は正の数であり、奇数番目の受信時刻tbkに対応する送信間隔Dk-1の値は負の数である。なお、図9および図10に示す例ではnは奇数であるが、nは偶数であってもよい。
 また、監視部52は、時系列データN1における受信時刻takに対応する送信間隔dk-1の値に(-1)^(k+1)を掛けることにより時系列データNs1を作成し、時系列データN2における受信時刻tbkに対応する送信間隔Dk-1の値に(-1)^(k+1)を掛けることにより時系列データNs2を作成してもよい。すなわち、時系列データNs1,Ns2において、時系列に沿って偶数番目の受信時刻tak,tbkに対応する送信間隔dk-1,Dk-1の値が負の数であり、奇数番目の受信時刻tak,tbkに対応する送信間隔dk-1,Dk-1の値が正の数であってもよい。
 時系列データNs1,Ns2における送信間隔dk,Dkのデータ数、すなわち後述する自己相関係数rの算出に用いる送信間隔dk,Dkのサンプル数n(以下、ウィンドウサイズとも称する。)は、想定される不正メッセージ等に応じて任意の適切な値に設定することができる。
 たとえば、記憶部55は、第1の期間の開始タイミング、第2の期間の開始タイミング、およびウィンドウサイズなどを示す設定情報を不揮発性記憶領域に記憶している。監視部52は、記憶部55から設定情報を取得し、記憶部55から取得した設定情報に従って時系列データNs1,Ns2を作成する。
 監視部52は、作成した時系列データNs1,Ns2を相関算出部53へ出力する。
 [相関算出部]
 相関算出部53は、監視部52によって作成された第1の期間における時系列データNs1と第2の期間における時系列データNs2との相関を算出する。
 たとえば、相関算出部53は、時系列データNs1における送信間隔の各値と、時系列データNs1における当該各値すなわち時系列データNs1におけるすべての送信間隔の値の平均値との差分、および時系列データNs2における送信間隔の各値と、時系列データNs2における当該各値すなわち時系列データNs2におけるすべての送信間隔の値の平均値との差分を用いて、対象メッセージの送信間隔の自己相関係数rを算出する。
 より詳細には、相関算出部53は、監視部52から時系列データNs1,Ns2を受けると、時系列データNs1における送信間隔dkの平均値と時系列データNs2における送信間隔Dkの平均値とを算出する。そして、相関算出部53は、以下の式(1)に従って自己相関係数rを算出する。
Figure JPOXMLDOC01-appb-M000001
 ここで、nは、時系列データNs1,Ns2における送信間隔のデータ数である。xは、時系列データNs1におけるi番目の送信間隔である。yは、時系列データNs2におけるi番目の送信間隔である。μは、時系列データNs1におけるすべての送信間隔の値の平均値である。μは、時系列データNs2におけるすべての送信間隔の値の平均値である。
 相関算出部53は、算出した自己相関係数rを検知部54へ出力する。
 [検知部]
 検知部54は、相関算出部53によって算出された相関に基づいて、不正メッセージを検知する。
 より詳細には、検知部54は、相関算出部53から受けた自己相関係数rに基づいて、不正メッセージを検知する。
 たとえば、記憶部55は、自己相関係数rのしきい値を不揮発性記憶領域に記憶している。検知部54は、記憶部55からしきい値を取得し、自己相関係数rと、記憶部55から取得したしきい値とに基づいて不正メッセージを検知する。
 図11は、本発明の実施の形態に係る車載通信システムにおける送信間隔の自己相関係数の度数分布の一例を示す図である。なお、図11において、縦軸は度数を示し、横軸は自己相関係数を示す。また、図11は、すべての対象メッセージが正当なイベントメッセージである場合における自己相関係数rの度数分布を示す。
 図11を参照して、自己相関係数rは、-1以上かつ1以下の値をとる。自己相関係数rが1に近いほど、時系列データNs1と時系列データNs2との正の相関関係が強いことを示し、自己相関係数rが-1に近いほど、時系列データNs1と時系列データNs2との負の相関関係が強いことを示す。
 すべての対象メッセージが正当なイベントメッセージ(以下、正当メッセージとも称する。)である場合、時系列データNs1と時系列データNs2との相関は小さく、自己相関係数rは0に近い値をとる。
 一方、対象メッセージの中に周期的な不正メッセージが存在する場合、すべての対象メッセージが正当メッセージである場合と比べて、時系列データNs1と時系列データNs2との相関は大きくなり、自己相関係数rは-1または1に近い値をとる。
 そこで、検知部54は、たとえば、-1より大きい負の数である第1のしきい値ThAと、1より小さい正の数である第2のしきい値ThBとに基づいて、不正メッセージを検知する。
 より詳細には、検知部54は、たとえば、自己相関係数rが、しきい値ThA以上であり、かつ、しきい値ThB以下である場合に、第1の期間および第2の期間における複数の対象メッセージの中に不正メッセージは含まれておらず、当該複数の対象メッセージはすべて正当メッセージであると判断する。
 一方、検知部54は、たとえば、自己相関係数rがしきい値ThAより小さいか、またはしきい値ThBより大きい場合に、第1の期間および第2の期間の少なくともいずれか一方における複数の対象メッセージの中に不正メッセージが存在すると判断する。
 検知部54は、自己相関係数rおよびしきい値ThA,ThBに基づく判断結果を示す判断情報を通信処理部51へ出力する。
 通信処理部51は、検知部54から受けた判断情報が、今回伝送された対象メッセージはすべて正当メッセージであることを示す場合、当該対象メッセージを送信先の制御装置122へ送信する。
 一方、通信処理部51は、検知部54から受けた判断情報が、今回伝送された複数の対象メッセージの中に不正メッセージが存在することを示す場合、以下の処理を行う。
 すなわち、通信処理部51は、判断情報が示す当該複数の対象メッセージを記録する。また、通信処理部51は、バス13において不正メッセージが伝送されていることを示す警報情報を対象車両内または対象車両外における上位装置へ送信する。
 しきい値ThA,ThBは、対象メッセージの中に不正メッセージが存在するか否かを正確に判断することができるよう、適切な値であることが好ましい。たとえば、予め、対象車両と同じ種類のテスト車両のゲートウェイ装置101を用いて、すべての対象メッセージを正当メッセージとしたときに算出される自己相関係数rの度数分布を取得し、FPR(False Positive Rate)がゼロとなる範囲でしきい値ThA,ThBの絶対値が最も小さくように、しきい値ThA,ThBを設定することが好ましい。
 ここで、FPRは偽陽性率であり、偽陽性/(偽陽性+真陰性)で表される。真陰性とは、正当メッセージを正当メッセージとして認識した度数であり、偽陽性とは、正当メッセージを不正メッセージとして検知した度数である。
 なお、しきい値ThA,ThBは、絶対値が互いに等しくなるように設定してもよいし、絶対値が互いに異なるように設定してもよい。
 [評価]
 本発明の実施の形態に係る車載通信システムによる不正メッセージの検知方法の感度を、以下の手順で評価した。
 不正メッセージの検知方法の評価は、本発明の実施の形態に係る検知方法(以下、方法Aとも称する。)を用いた場合におけるTPR(True Positive Rate)、および、メッセージの受信頻度に基づいて不正メッセージを検知する方法(以下、方法Bとも称する。)を用いた場合におけるTPRを測定することにより行った。
 ここで、TPRは真陽性率であり、真陽性/(真陽性+偽陰性)で表される。真陽性とは、不正メッセージを不正メッセージとして検知した度数であり、偽陰性とは、不正メッセージを正当メッセージとして認識した度数である。
 図12は、本発明の実施の形態に係る車載通信システムにおける不正メッセージの検知方法の評価に用いた評価モデルを示す図である。
 図12を参照して、正当な制御装置122から正当メッセージがゲートウェイ装置101へ送信され、攻撃ECU123から不正メッセージがゲートウェイ装置101へ送信される場合を想定する。
 図12に示す評価モデルにおいて、制御装置122は、試験車両のヘッドライトの状態を示すイベントメッセージをゲートウェイ装置101へ送信する。より詳細には、制御装置122は、ヘッドライトが点灯状態から消灯状態へ変化するか、または消灯状態から点灯状態へ変化すると、ヘッドライトの状態が変化したことを示すイベントメッセージを生成し、ゲートウェイ装置101へ送信する。
 本評価に用いる正当なイベントメッセージを、以下のとおり生成した。すなわち、試験車両のヘッドライトスイッチを操作し、可能な限り高速でヘッドライトの点灯および消灯を繰り返し切り替えることで、制御装置122においてヘッドライトの状態を示すイベントメッセージ(以下、評価用イベントメッセージとも称する。)を生成した。
 [しきい値の決定]
 方法Aにおけるしきい値ThA,ThBを、以下のとおり決定した。すなわち、制御装置122からゲートウェイ装置101へ評価用イベントメッセージを送信した状態で、ウィンドウサイズを10に設定したときの自己相関係数rの度数分布を取得し、FPRがゼロとなる範囲においてしきい値ThA,ThBの絶対値が最も小さくなるように、しきい値ThA,ThBを設定した。同様にして、ウィンドウサイズを20に設定したときのしきい値ThA,ThBおよびウィンドウサイズを20に設定したときのしきい値ThA,ThBを設定した。
 具体的には、ウィンドウサイズを10に設定した場合のしきい値を±0.95とし、ウィンドウサイズを20に設定した場合のしきい値を±0.92とし、ウィンドウサイズを30に設定した場合のしきい値を±0.90とした。
 また、方法Bにおけるしきい値ThCを、以下のとおり決定した。すなわち、制御装置122からゲートウェイ装置101への評価用イベントメッセージの送信頻度が13回/0.01秒であったため、方法Bにおいて、FPRがゼロとなる範囲においてしきい値ThCが最も小さくなるように、0.01秒あたりのメッセージ受信回数のしきい値ThCを13に設定した。
 すなわち、本評価において、方法Bでは、ゲートウェイ装置101は、0.01秒あたりのメッセージ受信回数がしきい値ThCを超えて14回以上となると、受信したメッセージの中に不正メッセージが存在すると判断する。
 [評価結果]
 図13は、本発明の実施の形態に係る車載通信システムにおける不正メッセージの検知方法の感度の評価結果を示す図である。図13において、縦軸はTPRである。
 図13は、制御装置122からゲートウェイ装置101へ正当なイベントメッセージを送信しつつ、攻撃ECU123からゲートウェイ装置101へ擬似的な不正メッセージを送信した場合における、ゲートウェイ装置101による不正メッセージの検知感度すなわちTPRを示す。なお、擬似的な不正メッセージとして、1秒間隔、0.5秒間隔、0.1秒間隔、または0.01秒間隔の周期的なメッセージを用いた。
 図13を参照して、方法Bでは、不正メッセージの送信間隔を0.01秒に設定したときに高いTPRを示した。しかしながら、不正メッセージの送信間隔を0.1秒に設定したとき、不正メッセージの送信間隔を0.5秒に設定したとき、および、不正メッセージの送信間隔を1秒に設定したときは、TPRがゼロとなった。これは、検知すべき不正メッセージを検知できなかったことを意味する。
 これに対して、方法Aでは、不正メッセージの送信間隔を、0.01秒、0.1秒、0.5秒および1秒のいずれに設定した場合にも、高いTPRを示した。これは、検知すべき不正メッセージを適切に検知できたことを意味する。
 [各装置の実現例]
 図14は、本発明の実施の形態に係る車載通信システムにおける各装置の構成を示す図である。以下、車載通信システム301におけるゲートウェイ装置101、車載通信機111および制御装置122等の各装置を、装置200とも称する。
 図14を参照して、車載通信システム301における装置200は、演算処理部であるCPU201と、メインメモリ202と、ハードディスク203と、データリーダ/ライタ204とを備える。これらの各部は、バス205を介して、互いにデータ通信可能に接続される。
 CPU201は、ハードディスク203に格納されたプログラムをメインメモリ202に展開し、所定順序で実行することにより、各種の演算を実施する。メインメモリ202は、典型的には、DRAM(Dynamic Random Memory)などの揮発性の記憶装置であり、ハードディスク203から読み出されたプログラムに加えて、各種の演算処理結果を示すデータなどを保持する。また、ハードディスク203は不揮発性の磁気記憶装置であり、CPU201で実行されるプログラムに加えて、各種設定値などが格納される。このハードディスク203にインストールされるプログラムは、記録媒体211に格納された状態で流通する。なお、ハードディスク203に加えて、あるいはハードディスク203に代えて、フラッシュメモリなどの半導体記憶装置を採用してもよい。
 データリーダ/ライタ204は、CPU201と記録媒体211との間のデータ伝送を仲介する。すなわち、記録媒体211は、装置200で実行されるプログラムなどが格納された状態で流通し、データリーダ/ライタ206は、この記録媒体211からプログラムを読み出す。記録媒体211は、たとえば、CF(Compact Flash)およびSD(Secure Digital)などの汎用的な半導体記憶デバイス、フレキシブルディスクなどの磁気記憶媒体、またはCD-ROM(Compact Disk Read Only Memory)もしくはDVD(Digital Versatile Disc)-ROMなどの光学記憶媒体である。
 [動作]
 車載通信システム301における各装置200は、ハードディスク203等のメモリを含むコンピュータを備え、当該コンピュータにおけるCPU201等の演算処理部は、以下のフローチャートの各ステップの一部または全部を含むプログラムを当該メモリからそれぞれ読み出して実行する。これら複数の装置200のプログラムは、それぞれ、外部からインストールすることができる。これら複数の装置200のプログラムは、それぞれ、記録媒体211に格納された状態で流通する。
 図15は、本発明の実施の形態に係るゲートウェイ装置が不正メッセージの検知を行う際の動作手順を定めたフローチャートである。
 図15を参照して、まず、ゲートウェイ装置101は、検知周期Cに基づく所定のタイミングに従い、記憶部55から設定情報およびしきい値ThA,ThBを取得する(ステップS102)。
 次に、ゲートウェイ装置101は、取得した設定情報に基づいて、第1の期間における対象メッセージmkの送信間隔dkと、第2の期間における対象メッセージMkの送信間隔Dkとを測定する(ステップS104)。
 次に、ゲートウェイ装置101は、対象メッセージmk,Mkの送信間隔dk,Dkの測定結果に基づいて、時系列データNs1と時系列データNs2とを作成する(ステップS106)。
 次に、ゲートウェイ装置101は、時系列データNs1と時系列データNs2とを用いて自己相関係数rを算出する(ステップS108)。
 次に、ゲートウェイ装置101は、自己相関係数rに基づいて、不正メッセージを検知する。より詳細には、まず、算出した自己相関係数rとしきい値ThA,ThBとを比較する(ステップS110)。
 次に、ゲートウェイ装置101は、たとえば、算出した自己相関係数rがしきい値ThA以上であり、かつ、しきい値ThB以下である場合(ステップS112でNO)、第1の期間および第2の期間における各対象メッセージmk,Mkの中に不正メッセージは存在しないと判断する(ステップS114)。
 次に、ゲートウェイ装置101は、検知周期Cに基づく新たなタイミングに従い、設定情報およびしきい値ThA,ThBの取得(ステップS102)、ならびに、送信間隔dk,Dkの測定(ステップS104)等を行う。
 一方、ゲートウェイ装置101は、たとえば、算出した自己相関係数rがしきい値ThA未満であるか、または、しきい値ThBより大きい場合(ステップS112でYES)、第1の期間および第2の期間の少なくともいずれか一方における対象メッセージmk,Mkの中に不正メッセージが存在すると判断する(ステップS116)。
 次に、ゲートウェイ装置101は、不正メッセージが伝送されていることを示す警報情報を対象車両内または対象車両外における上位装置へ送信する(ステップS118)。
 次に、ゲートウェイ装置101は、検知周期Cに基づく新たなタイミングに従い、設定情報およびしきい値ThA,ThBの取得(ステップS102)、ならびに、送信間隔dk,Dkの測定(ステップS104)等を行う。
 なお、本発明の実施の形態に係る車載通信システムでは、ゲートウェイ装置101が、車載ネットワーク12における不正メッセージを検知する構成であるとしたが、これに限定するものではない。車載通信システム301では、ゲートウェイ装置101とは別の検知装置が、車載ネットワーク12における不正メッセージを検知する構成であってもよい。
 また、本発明の実施の形態に係るゲートウェイ装置101では、監視部52は、対象メッセージmk,Mkの受信時刻tak,tbkに基づいて送信間隔dk,Dkを測定する構成であるとしたが、これに限定するものではない。監視部52は、たとえば、対象メッセージmk,Mkの送信時刻を取得し、取得した送信時刻に基づいて送信間隔dk,Dkを測定する構成であってもよい。
 また、本発明の実施の形態に係る車載通信システムでは、検知装置として機能するゲートウェイ装置101がバス13に直接接続される構成であるとしたが、これに限定するものではない。
 図16は、本発明の実施の形態に係る車載ネットワークの接続トポロジの一例を示す図である。
 図16を参照して、検知装置131が、車載装置たとえば制御装置122を介してバス13に接続される構成であってもよい。この場合、検知装置131は、たとえば、当該車載装置が送受信するメッセージを監視することにより、バス13に伝送される不正メッセージを検知する。
 図16に示す例では、たとえば、検知装置131の監視部52は、制御装置122が送信するメッセージの送信時刻を取得し、取得した送信時刻に基づいて送信間隔dk,Dkを測定し、測定した送信間隔dk,Dkの時系列データNs1,Ns2を作成する。
 また、本発明の実施の形態に係るゲートウェイ装置101では、検知部54は、制御装置122間でやり取りされるメッセージを不正メッセージの検知対象とする構成であるとしたが、これに限定するものではない。検知部54は、制御装置122および車載通信機111間でやり取りされるメッセージ、ならびに車載通信機111間でやり取りされるメッセージを不正メッセージの検知対象とする構成であってもよい。
 また、本発明の実施の形態に係るゲートウェイ装置101では、監視部52は、送信間隔dk,Dkのサンプル数が互いに同一である時系列データNs1,Ns2を作成する構成であるとしたが、これに限定するものではない。監視部52は、送信間隔dk,Dkのサンプル数が互いに異なる時系列データNs1,Ns2を作成する構成であってもよい。この場合、相関算出部53は、時系列データNs1,Ns2における送信間隔dk,Dkのサンプル数が等しくなるように時系列データNs1,Ns2のいずれか一方の時系列データをリサンプリングし、リサンプリングして得られた時系列データを用いて自己相関係数rを算出することが好ましい。
 また、本発明の実施の形態に係るゲートウェイ装置101では、監視部52は、第1の期間が経過した後の時刻tb1から始まる第2の期間における送信間隔Dkの時系列データNs2を作成する構成であるとしたが、これに限定するものではない。監視部52は、第1の期間内の時刻から始まる第2の期間における送信間隔Dkの時系列データNs2を作成する構成であってもよい。すなわち、第1の期間の一部と第2の期間の一部とが重複してもよい。
 また、本発明の実施の形態に係るゲートウェイ装置101では、検知部54は、不正メッセージを検知する処理として、第1の期間および第2の期間の少なくともいずれか一方における複数の対象メッセージmk,Mkの中に不正メッセージが存在するか否かを判断する構成であるとしたが、これに限定するものではない。検知部54は、不正メッセージを検知する処理として、対象メッセージmk,Mkの中に不正メッセージが存在する確率を算出する構成であってもよい。
 また、本発明の実施の形態に係るゲートウェイ装置101では、相関算出部53は、式(1)に従って時系列データN1,N2の自己相関係数rを算出する構成であるとしたが、これに限定するものではない。相関算出部53は、式(1)以外の他の数式に従って時系列データN1,N2の相関を算出する構成であってもよい。
 また、本発明の実施の形態に係るゲートウェイ装置101では、監視部52は、時系列データN1,N2に対して、送信間隔dk,Dkの値の正負符号を時系列に沿って交互に反転させる符号反転処理を行うことにより、時系列データNs1,Ns2を作成する構成であるとしたが、これに限定するものではない。監視部52は、符号反転処理を行うことなく時系列データN1,N2を相関算出部53へ出力し、相関算出部53が時系列データN1,N2の自己相関係数rを算出し、検知部54が自己相関係数rに基づいて不正メッセージを検知する構成であってもよい。
 また、本発明の実施の形態に係るゲートウェイ装置101では、監視部52は、時系列データN1と時系列データN2とを作成し、作成した時系列データN1,N2に対して符号反転処理を行うことにより、時系列データNs1,Ns2を作成する構成であるとしたが、これに限定するものではない。監視部52は、受信時刻takから受信時刻tak-1を差し引いた値に(-1)^kを掛けることにより、時系列データN1を作成することなく時系列データNs1を作成してもよい。また、監視部52は、受信時刻tbkから受信時刻tbk-1を差し引いた値に(-1)^kを掛けることにより、時系列データN2を作成することなく時系列データNs2を作成してもよい。
 また、本発明の実施の形態に係るゲートウェイ装置101では、検知部54は、相関算出部53によって算出された自己相関係数rと、2つのしきい値ThA,ThBとに基づいて不正メッセージを検知する構成であるとしたが、これに限定するものではない。検知部54は、自己相関係数rと、1つまたは3つ以上のしきい値とに基づいて不正メッセージを検知する構成であってもよい。
 ところで、特許文献1の車載ネットワークシステムでは、特定識別子に基づいて不正なデータフレームを検知するために、送信側の電子制御ユニットにおいてイベントドリブンデータフレームに特定識別子を付与する付与部と、受信側の電子制御ユニットにおいて特定識別子を検証する検証部とが必要であり、車載ネットワークシステムの構成が煩雑化する。
 これに対して、本発明の実施の形態に係る検知装置は、複数の車載装置を含む車載ネットワーク12における不正メッセージを検知する。監視部52は、車載ネットワーク12における対象メッセージを監視し、第1の期間における対象メッセージmkの送信間隔dkの時系列データN1,Ns1と、第2の期間における対象メッセージMkの送信間隔Dkの時系列データN2,Ns2とを作成する。相関算出部53は、監視部52によって作成された時系列データN1,Ns1と時系列データN2,Ns2とを用いて自己相関係数rを算出する。そして、検知部54は、相関算出部53によって算出された自己相関係数rに基づいて、不正メッセージを検知する。
 たとえば、第1の期間および第2の期間における対象メッセージmk,Mkが不定期に送信される正当メッセージである場合、時系列データN1,Ns1と時系列データN2,Ns2との相関は低い。一方で、第1の期間および第2の期間における対象メッセージmk,Mkの中に、周期的に送信される不正メッセージが存在する場合、対象メッセージmk,Mkの周期性が高まるため、時系列データN1,Ns1と時系列データN2,Ns2との相関は高くなる。本発明の実施の形態に係る検知装置は、送信間隔dk,Dkの時系列データを用いて算出される自己相関係数rに着目し、上記自己相関係数rに基づいて不正メッセージを検知する構成により、メッセージの受信頻度に基づいて不正メッセージを検知する構成に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。
 したがって、本発明の実施の形態に係る検知装置では、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 また、本発明の実施の形態に係る検知装置では、監視部52は、送信間隔dk,Dkの値の正負符号を時系列に沿って交互に反転させた時系列データNs1および時系列データNs2を作成する。相関算出部53は、監視部52によって作成された時系列データNs1の各送信間隔dkと送信間隔dkの平均値との差分、および監視部52によって作成された時系列データNs2の各送信間隔Dkと送信間隔Dkの平均値との差分を用いて自己相関係数rを算出する。
 不正メッセージが高い頻度で周期的に送信される場合、対象メッセージmk,Mkの各送信間隔dk,Dkが等間隔に近づくことにより、各送信間隔dk,Dkと送信間隔dk,Dkの平均値との差分が小さくなり、結果として、CPU等において、時系列データN1,N2を用いて自己相関係数rを正確に算出することが困難となる場合がある。これに対して、送信間隔dk,Dkの値の正負符号を時系列に沿って交互に反転させた時系列データNs1,Ns2を作成し、上記時系列データNs1の各送信間隔dkと送信間隔dkの平均値との差分、および上記時系列データNs2の各送信間隔Dkと送信間隔Dkの平均値との差分を用いて自己相関係数rを算出する構成により、不正メッセージが高い頻度で周期的に送信される場合であっても、時系列データNs1,Ns2を用いて自己相関係数rを正確に算出することができる。これにより、上記自己相関係数rに基づいて高い精度で不正メッセージを検知することができる。
 また、本発明の実施の形態に係る検知装置では、検知部54は、相関算出部53によって算出された自己相関係数rが、-1より大きい負の数であるしきい値ThAより小さいか、または1より小さい正の数であるしきい値ThBより大きい場合に、不正メッセージを検知する。
 このような構成により、たとえば、時系列データN1,N2を用いて算出された自己相関係数rと、予め適切な値に設定されたしきい値ThA,ThBとに基づいて、不正メッセージを正しく検知することができる。また、たとえば、送信間隔dk,Dkの値の正負符号を時系列に沿って交互に反転させた時系列データNs1,Ns2を用いて算出された自己相関係数rと、予め適切な値に設定されたしきい値ThA,ThBとに基づいて、不正メッセージを正しく検知することができる。
 また、本発明の実施の形態に係るゲートウェイ装置101は、車載ネットワーク12における車載装置間のメッセージを中継する。監視部52は、車載ネットワーク12における対象メッセージを監視し、第1の期間における対象メッセージmkの送信間隔dkの時系列データN1,Ns1と、第2の期間における対象メッセージMkの送信間隔Dkの時系列データN2,Ns2とを作成する。相関算出部53は、監視部52によって作成された時系列データN1,Ns1と時系列データN2,Ns2とを用いて自己相関係数rを算出する。そして、検知部54は、相関算出部53によって算出された自己相関係数rに基づいて、車載ネットワーク12における不正メッセージを検知する。
 たとえば、第1の期間および第2の期間における対象メッセージmk,Mkが不定期に送信される正当メッセージである場合、時系列データN1,Ns1と時系列データN2,Ns2との相関は低い。一方で、第1の期間および第2の期間における対象メッセージmk,Mkの中に、周期的に送信される不正メッセージが存在する場合、対象メッセージmk,Mkの周期性が高まるため、時系列データN1,Ns1と時系列データN2,Ns2との相関は高くなる。本発明の実施の形態に係るゲートウェイ装置は、送信間隔dk,Dkの時系列データを用いて算出される自己相関係数rに着目し、上記自己相関係数rに基づいて不正メッセージを検知する構成により、メッセージの受信頻度に基づいて不正メッセージを検知する構成に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。
 したがって、本発明の実施の形態に係るゲートウェイ装置101では、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 本発明の実施の形態に係る検知方法では、まず、検知装置が、車載ネットワーク12における対象メッセージを監視し、第1の期間における対象メッセージmkの送信間隔dkの時系列データN1,Ns1と、第2の期間における対象メッセージMkの送信間隔Dkの時系列データN2,Ns2とを作成する。次に、検知装置が、作成した時系列データN1,Ns1と時系列データN2,Ns2とを用いて自己相関係数rを算出する。次に、検知装置が、算出した自己相関係数rに基づいて、不正メッセージを検知する。
 たとえば、第1の期間および第2の期間における対象メッセージmk,Mkが不定期に送信される正当メッセージである場合、時系列データN1,Ns1と時系列データN2,Ns2との相関は低い。一方で、第1の期間および第2の期間における対象メッセージmk,Mkの中に、周期的に送信される不正メッセージが存在する場合、対象メッセージmk,Mkの周期性が高まるため、時系列データN1,Ns1と時系列データN2,Ns2との相関は高くなる。本発明の実施の形態に係る検知方法は、送信間隔dk,Dkの時系列データを用いて算出される自己相関係数rに着目し、上記自己相関係数rに基づいて不正メッセージを検知する構成により、メッセージの受信頻度に基づいて不正メッセージを検知する構成に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。
 したがって、本発明の実施の形態に係る検知方法では、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 本発明の実施の形態に係る検知方法では、まず、ゲートウェイ装置101が、車載ネットワーク12における対象メッセージを監視し、第1の期間における対象メッセージmkの送信間隔dkの時系列データN1,Ns1と、第2の期間における対象メッセージMkの送信間隔Dkの時系列データN2,Ns2とを作成する。次に、ゲートウェイ装置101が、作成した時系列データN1,Ns1と時系列データN2,Ns2とを用いて自己相関係数rを算出する。次に、ゲートウェイ装置101が、算出した自己相関係数rに基づいて、車載ネットワーク12における不正メッセージを検知する。
 たとえば、第1の期間および第2の期間における対象メッセージmk,Mkが不定期に送信される正当メッセージである場合、時系列データN1,Ns1と時系列データN2,Ns2との相関は低い。一方で、第1の期間および第2の期間における対象メッセージmk,Mkの中に、周期的に送信される不正メッセージが存在する場合、対象メッセージmk,Mkの周期性が高まるため、時系列データN1,Ns1と時系列データN2,Ns2との相関は高くなる。本発明の実施の形態に係る検知方法は、送信間隔dk,Dkの時系列データを用いて算出される自己相関係数rに着目し、上記自己相関係数rに基づいて不正メッセージを検知する構成により、メッセージの受信頻度に基づいて不正メッセージを検知する構成に比べて、不定期に送信される正当メッセージに混在する不正メッセージを正しく検知することができる。
 したがって、本発明の実施の形態に係る検知方法では、簡易な構成で車載ネットワークにおける不正メッセージを正しく検知することができる。
 上記実施の形態は、すべての点で例示であって制限的なものではないと考えられるべきである。本発明の範囲は、上記説明ではなく請求の範囲によって示され、請求の範囲と均等の意味および範囲内でのすべての変更が含まれることが意図される。
 以上の説明は、以下に付記する特徴を含む。
 [付記1]
 複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置であって、
 前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データであって、前記送信間隔の値の正負符号を時系列に沿って交互に反転させた第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データであって、前記送信間隔の値の正負符号を時系列に沿って交互に反転させた第2の時系列データとを作成する監視部と、
 前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとを用いて、前記送信間隔の自己相関係数を算出する相関算出部と、
 前記相関算出部によって算出された前記自己相関係数に基づいて、対応の各前記送信メッセージの中に前記不正メッセージが存在するか否かを判断する検知部とを備える、検知装置。
 [付記2]
 車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置であって、
 前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データであって、前記送信間隔の値の正負符号を時系列に沿って交互に反転させた第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データであって、前記送信間隔の値の正負符号を時系列に沿って交互に反転させた第2の時系列データとを作成する監視部と、
 前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとを用いて、前記送信間隔の自己相関係数を算出する相関算出部と、
 前記相関算出部によって算出された前記自己相関係数に基づいて、対応の各前記送信メッセージの中に前記不正メッセージが存在するか否かを判断する検知部とを備える、ゲートウェイ装置。
 12 車載ネットワーク
 13,14 バス
 51 通信処理部
 52 監視部
 53 相関算出部
 54 検知部
 55 記憶部
 101 ゲートウェイ装置
 111 車載通信機
 112 ポート
 121 バス接続装置群
 122 制御装置
 131 検知装置
 301 車載通信システム
 

Claims (8)

  1.  複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置であって、
     前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、
     前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、
     前記相関算出部によって算出された前記相関に基づいて、前記不正メッセージを検知する検知部とを備える、検知装置。
  2.  前記監視部は、前記送信間隔の値の正負符号を時系列に沿って交互に反転させた前記第1の時系列データおよび前記第2の時系列データを作成し、
     前記相関算出部は、前記監視部によって作成された前記第1の時系列データにおける各前記送信間隔の値と前記各送信間隔の値の平均値との差分、および前記監視部によって作成された前記第2の時系列データにおける各前記送信間隔の値と前記各送信間隔の値の平均値との差分を用いて前記相関を算出する、請求項1に記載の検知装置。
  3.  前記検知部は、前記相関算出部によって算出された前記相関が、-1より大きい負の数である第1のしきい値より小さいか、または1より小さい正の数である第2のしきい値より大きい場合に、対応の各前記送信メッセージの中に前記不正メッセージが存在すると判断する、請求項1または請求項2に記載の検知装置。
  4.  車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置であって、
     前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、
     前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、
     前記相関算出部によって算出された前記相関に基づいて、前記車載ネットワークにおける不正メッセージを検知する検知部とを備える、ゲートウェイ装置。
  5.  複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置における検知方法であって、
     前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成するステップと、
     作成した前記第1の時系列データと前記第2の時系列データとの相関を算出するステップと、
     算出した前記相関に基づいて、前記不正メッセージを検知するステップとを含む、検知方法。
  6.  車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置における検知方法であって、
     前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成するステップと、
     作成した前記第1の時系列データと前記第2の時系列データとの相関を算出するステップと、
     算出した前記相関に基づいて、前記車載ネットワークにおける不正メッセージを検知するステップとを含む、検知方法。
  7.  複数の車載装置を含む車載ネットワークにおける不正メッセージを検知する検知装置において用いられる検知プログラムであって、
     コンピュータを、
     前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、
     前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、
     前記相関算出部によって算出された前記相関に基づいて、前記不正メッセージを検知する検知部、
    として機能させるための、検知プログラム。
  8.  車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置において用いられる検知プログラムであって、
     コンピュータを、
     前記車載ネットワークにおける送信メッセージを監視し、第1の期間における前記送信メッセージの送信間隔の値の時系列データである第1の時系列データと、第2の期間における前記送信メッセージの送信間隔の値の時系列データである第2の時系列データとを作成する監視部と、
     前記監視部によって作成された前記第1の時系列データと前記第2の時系列データとの相関を算出する相関算出部と、
     前記相関算出部によって算出された前記相関に基づいて、前記車載ネットワークにおける不正メッセージを検知する検知部、
    として機能させるための、検知プログラム。
PCT/JP2019/019551 2018-10-18 2019-05-16 検知装置、ゲートウェイ装置、検知方法および検知プログラム WO2020079874A1 (ja)

Priority Applications (3)

Application Number Priority Date Filing Date Title
US17/283,638 US20210392109A1 (en) 2018-10-18 2019-05-16 Detection device, gateway device, detection method, and detection program
JP2020552507A JPWO2020079874A1 (ja) 2018-10-18 2019-05-16 検知装置、ゲートウェイ装置、検知方法および検知プログラム
CN201980068614.4A CN112889244A (zh) 2018-10-18 2019-05-16 检测装置、网关装置、检测方法和检测程序

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2018-196635 2018-10-18
JP2018196635 2018-10-18

Publications (1)

Publication Number Publication Date
WO2020079874A1 true WO2020079874A1 (ja) 2020-04-23

Family

ID=70284482

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2019/019551 WO2020079874A1 (ja) 2018-10-18 2019-05-16 検知装置、ゲートウェイ装置、検知方法および検知プログラム

Country Status (4)

Country Link
US (1) US20210392109A1 (ja)
JP (1) JPWO2020079874A1 (ja)
CN (1) CN112889244A (ja)
WO (1) WO2020079874A1 (ja)

Families Citing this family (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2021002013A1 (ja) * 2019-07-04 2021-01-07 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 異常検知装置および異常検知方法
WO2021131824A1 (ja) * 2019-12-23 2021-07-01 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 決定方法、決定システム及びプログラム

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2015170451A1 (ja) * 2014-05-08 2015-11-12 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 車載ネットワークシステム、電子制御ユニット及び不正検知方法
WO2018051607A1 (ja) * 2016-09-15 2018-03-22 住友電気工業株式会社 検知装置、ゲートウェイ装置、検知方法および検知プログラム
WO2018173732A1 (ja) * 2017-03-23 2018-09-27 株式会社オートネットワーク技術研究所 車載通信装置、コンピュータプログラム及びメッセージ判定方法

Family Cites Families (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8111626B2 (en) * 2008-04-17 2012-02-07 At&T Intellectual Property I, L.P. Method and apparatus for providing statistical event correlation in a network
JP4942839B2 (ja) * 2010-09-10 2012-05-30 株式会社牧野フライス製作所 びびり振動検出方法及びびびり振動回避方法、並びに工作機械
JP6294741B2 (ja) * 2014-04-09 2018-03-14 株式会社日立製作所 制御システム、中継装置、および制御方法
CN105046148B (zh) * 2015-07-10 2019-01-01 厦门雅迅网络股份有限公司 一种车内数据安全监控方法
JP6684690B2 (ja) * 2016-01-08 2020-04-22 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America 不正検知方法、監視電子制御ユニット及び車載ネットワークシステム
JP6670159B2 (ja) * 2016-04-14 2020-03-18 日本放送協会 アンケートデータ精査装置及びそのプログラム
JP6433951B2 (ja) * 2016-08-09 2018-12-05 東芝デジタルソリューションズ株式会社 ネットワーク監視装置およびプログラム
US20190384771A1 (en) * 2017-01-19 2019-12-19 Nec Corporation Extracting device, extracting method and storage medium, and abnormality detecting device and abnormality detecting method
JP7010641B2 (ja) * 2017-09-27 2022-01-26 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 異常診断方法および異常診断装置

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2015170451A1 (ja) * 2014-05-08 2015-11-12 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 車載ネットワークシステム、電子制御ユニット及び不正検知方法
WO2018051607A1 (ja) * 2016-09-15 2018-03-22 住友電気工業株式会社 検知装置、ゲートウェイ装置、検知方法および検知プログラム
WO2018173732A1 (ja) * 2017-03-23 2018-09-27 株式会社オートネットワーク技術研究所 車載通信装置、コンピュータプログラム及びメッセージ判定方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
HAMADA, YOSHIHIRO ET AL.: "Anomaly Detection for In-Vehicle Network Using Vehicle Data Model Based on Correlation Data", PROCEEDINGS OF THE 2018 SYMPOSIUM ON CRYPTOGRAPHY AND INFORMATION SECURITY, 23 January 2018 (2018-01-23), pages 1 - 8 *

Also Published As

Publication number Publication date
JPWO2020079874A1 (ja) 2021-09-09
US20210392109A1 (en) 2021-12-16
CN112889244A (zh) 2021-06-01

Similar Documents

Publication Publication Date Title
US10932135B2 (en) Context system for providing cyber security for connected vehicles
CN110494330B (zh) 车辆监视装置、不正当检测服务器、以及控制方法
JP6805667B2 (ja) 検知装置、ゲートウェイ装置、検知方法および検知プログラム
JP7276670B2 (ja) 検知装置、検知方法および検知プログラム
CN106407806B (zh) 攻击检测系统以及攻击检测方法
JP7007632B2 (ja) 検知装置、検知方法および検知プログラム
US11392683B2 (en) Detection device, detection method and recording medium
KR20130096251A (ko) C2x 통신용 디바이스 및 방법
CN107950040B (zh) 用于v2x(网联汽车技术)通信的通信系统
WO2021065068A1 (ja) 検知装置、車両、検知方法および検知プログラム
WO2020079874A1 (ja) 検知装置、ゲートウェイ装置、検知方法および検知プログラム
CN115708142A (zh) 验证车对外界的用于控制交通流的交互信息的方法和装置
WO2021111685A1 (ja) 検知装置、車両、検知方法および検知プログラム
JP2010154183A (ja) 車載無線通信装置およびキャリアセンス方法
JP7211224B2 (ja) 管理装置、通信システム、車両通信管理方法および車両通信管理プログラム
JP2014120104A (ja) 渋滞末尾検出システム及び渋滞末尾検出方法
WO2021065069A1 (ja) 検知装置、車両、検知方法および検知プログラム
CN115699818A (zh) 用于评估由车辆传输的信息的正确性的方法和系统
JP2010503299A (ja) 情報の検証方法
WO2022137661A1 (ja) 検知装置、検知方法および検知プログラム
JP2004139510A (ja) 車載情報装置
EP4301008A1 (en) Communications within an intelligent transport system to improve perception control
CN117671969A (zh) 目标感知方法及装置、信息发送方法及装置、设备及介质

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 19873704

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2020552507

Country of ref document: JP

Kind code of ref document: A

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 19873704

Country of ref document: EP

Kind code of ref document: A1