WO2020084908A1 - 検知装置、ゲートウェイ装置、検知方法および検知プログラム - Google Patents

検知装置、ゲートウェイ装置、検知方法および検知プログラム Download PDF

Info

Publication number
WO2020084908A1
WO2020084908A1 PCT/JP2019/034553 JP2019034553W WO2020084908A1 WO 2020084908 A1 WO2020084908 A1 WO 2020084908A1 JP 2019034553 W JP2019034553 W JP 2019034553W WO 2020084908 A1 WO2020084908 A1 WO 2020084908A1
Authority
WO
WIPO (PCT)
Prior art keywords
vehicle
communication load
unit
timing
detection
Prior art date
Application number
PCT/JP2019/034553
Other languages
English (en)
French (fr)
Inventor
吉田圭吾
濱田芳博
上田浩史
足立直樹
相羽慎一
Original Assignee
住友電気工業株式会社
住友電装株式会社
株式会社オートネットワーク技術研究所
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 住友電気工業株式会社, 住友電装株式会社, 株式会社オートネットワーク技術研究所 filed Critical 住友電気工業株式会社
Priority to JP2020552931A priority Critical patent/JP7276670B2/ja
Priority to US17/284,505 priority patent/US20210377074A1/en
Priority to CN201980066454.XA priority patent/CN112823495B/zh
Publication of WO2020084908A1 publication Critical patent/WO2020084908A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/40052High-speed IEEE 1394 serial bus
    • H04L12/40104Security; Encryption; Content protection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • B60R16/023Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements for transmission of signals between vehicle parts or subsystems
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/40052High-speed IEEE 1394 serial bus
    • H04L12/40065Bandwidth and channel allocation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/40052High-speed IEEE 1394 serial bus
    • H04L12/40071Packet processing; Packet format
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/40169Flexible bus arrangements
    • H04L12/40176Flexible bus arrangements involving redundancy
    • H04L12/40195Flexible bus arrangements involving redundancy by using a plurality of nodes
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40208Bus networks characterized by the use of a particular bus standard
    • H04L2012/40215Controller Area Network CAN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40267Bus for use in transportation systems
    • H04L2012/40273Bus for use in transportation systems the transportation system being a vehicle

Definitions

  • the present invention relates to a detection device, a gateway device, a detection method, and a detection program.
  • This application claims the priority on the basis of Japanese application Japanese Patent Application No. 2018-201835 for which it applied on October 26, 2018, and takes in those the indications of all here.
  • Patent Document 1 Japanese Patent Laid-Open No. 2017-126978 discloses the following abnormality detection device. That is, the abnormality detection device is connected to the bus to detect an abnormality in an in-vehicle network system including a plurality of electronic control units that send and receive messages via a bus in the vehicle according to the CAN (Controller Area Network) protocol.
  • CAN Controller Area Network
  • a detector which is based on the number of messages received by the receiving unit within the unit time determined by the determining unit, the determining unit determining the unit time, and the receiving unit receiving the message from the bus Determining whether to determine whether or not there is an abnormality according to the result of a calculation process using a specifying unit that specifies information and a predetermined model that represents a criterion relating to the characteristic information and the appearance frequency of messages specified by the specifying unit And a section.
  • Patent Document 2 Japanese Patent Laid-Open No. 2017-85663 discloses the following security device. That is, the security device is a security device that is connected to a plurality of electronic control units that exchange frames according to the CAN protocol via one or more buses, and the frame includes an ID field for storing an ID, a DLC. A data frame including (Data Length Code) and a data field, and a receiving unit that receives the frame from one of the buses, and data related to the inspection of the value of the data stored in the data field as the inspection content of the frame.
  • Data Length Code Data Length Code
  • the detection device of the present disclosure is a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, and monitors a transmission message in the in-vehicle network and acquires a communication load in the in-vehicle network. And an acquisition unit that acquires a history of the communication load on itself or another in-vehicle network, the history acquired by the acquisition unit, and the first timing after the history acquired by the monitoring unit. A detection unit that detects an abnormality in the vehicle-mounted network based on the communication load.
  • the detection device of the present disclosure is a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, and monitors a transmission message in the in-vehicle network and acquires a communication load in the in-vehicle network.
  • an estimation unit that calculates an estimated value of the communication load acquired by the monitoring unit based on the communication load acquired in the past by the monitoring unit, and a communication load and an estimated value in the self or other in-vehicle network.
  • An acquisition unit that acquires a history of the difference between the acquisition unit, the history acquired by the acquisition unit, the communication load at the first timing after the history acquired by the monitoring unit, and the estimation unit.
  • the vehicle-mounted network is based on the calculated estimated value of the communication load at the first timing.
  • a detection unit for detecting abnormalities in click is based on the calculated estimated value of the communication load at the first timing.
  • the detection method of the present disclosure is a detection method in a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, and monitors a transmission message in the in-vehicle network to obtain a communication load in the in-vehicle network. An error in the in-vehicle network based on the acquired history and the communication load at a first timing after the history, Is detected.
  • the detection method of the present disclosure is a detection method in a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, and monitors a transmission message in the in-vehicle network to acquire a communication load in the in-vehicle network. Step of calculating, based on the communication load acquired in the past, a step of calculating an estimated value of the communication load, a step of acquiring a history of the difference between the communication load and the estimated value in the self or other in-vehicle network, Detecting an abnormality in the vehicle-mounted network based on the acquired history, the communication load at a first timing after the history, and the estimated value of the communication load at the first timing. .
  • a detection program is a detection program used in a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, the computer monitoring a transmission message in the in-vehicle network, and the in-vehicle network. From the history obtained by the monitoring unit, an acquisition unit that obtains the communication load history of the self or other in-vehicle network, the history obtained by the acquisition unit, and the history obtained by the monitoring unit. Is a program for functioning as a detection unit that detects an abnormality in the vehicle-mounted network based on the communication load at a later first timing.
  • a detection program is a detection program used in a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, and a computer detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices.
  • a detection device which monitors transmission messages in the vehicle-mounted network and acquires a communication load in the vehicle-mounted network; and a monitoring unit that acquires the communication load based on the communication load previously acquired by the monitoring unit.
  • An estimation unit that calculates an estimated value of the communication load, an acquisition unit that acquires a history of the difference between the communication load and the estimated value of the self or another in-vehicle network, the history acquired by the acquisition unit, and At the first timing after the history acquired by the monitoring unit.
  • One aspect of the present disclosure can be realized not only as a detection device including such a characteristic processing unit but also as an in-vehicle communication system including the detection device. Further, one embodiment of the present disclosure can be realized as a semiconductor integrated circuit which realizes part or all of a detection device.
  • One aspect of the present disclosure may be realized not only as a gateway device including such a characteristic processing unit but also as an in-vehicle communication system including the gateway device. Further, one embodiment of the present disclosure can be realized as a semiconductor integrated circuit that realizes part or all of a gateway device.
  • FIG. 1 is a diagram showing a configuration of an in-vehicle communication system according to the first embodiment of the present invention.
  • FIG. 2 is a diagram showing the configuration of the bus connection device group according to the first embodiment of the present invention.
  • FIG. 3 is a diagram showing a configuration of a gateway device in the vehicle-mounted communication system according to the first embodiment of the present invention.
  • FIG. 4 is a diagram showing an example of a frequency distribution of communication loads in the vehicle-mounted communication system according to the first embodiment of the present invention.
  • FIG. 5 is a diagram showing an example of traffic abnormality detection by the detection unit in the gateway device according to the first embodiment of the present invention.
  • FIG. 6 is a flowchart defining an operation procedure when the gateway device according to the first embodiment of the present invention detects a traffic abnormality in the detection target bus.
  • FIG. 7 is a figure which shows an example of the connection topology of the vehicle-mounted network which concerns on the 1st Embodiment of this invention.
  • FIG. 8 is a figure which shows the structure of the gateway apparatus which concerns on the 2nd Embodiment of this invention.
  • FIG. 9 is a flowchart defining an operation procedure when the gateway device according to the second embodiment of the present invention detects a traffic abnormality in the detection target bus.
  • FIG. 10 is a figure which shows an example of the time change of the communication load in the vehicle-mounted communication system which concerns on the 2nd Embodiment of this invention.
  • FIG. 11 is a figure which shows the structure of the gateway apparatus which concerns on the 3rd Embodiment of this invention.
  • FIG. 12 is a figure which shows an example of the time change of the communication load in the vehicle-mounted communication system which concerns on the 3rd Embodiment of this invention.
  • FIG. 13 is a figure which shows an example of the frequency distribution of the error of the communication load in the vehicle-mounted communication system which concerns on the 3rd Embodiment of this invention.
  • FIG. 14 is a diagram showing an example of estimation of occurrence of an unauthorized message by the detection unit in the gateway device according to the third embodiment of the present invention.
  • FIG. 12 is a figure which shows an example of the time change of the communication load in the vehicle-mounted communication system which concerns on the 3rd Embodiment of this invention.
  • FIG. 13 is a figure which shows an example of the frequency distribution of the error of the communication load in the vehicle-mounted communication system which concerns on the 3rd Embodiment of this invention.
  • FIG. 14 is
  • FIG. 15 is a flow chart that defines an operation procedure when the gateway device according to the third embodiment of the present invention detects a traffic abnormality in a detection target bus and estimates the occurrence of an unauthorized message.
  • FIG. 16 is a flowchart defining an operation procedure when the gateway device according to the modified example of the third exemplary embodiment of the present invention estimates the occurrence of an unauthorized message on the detection target bus.
  • FIG. 17 is a figure which shows an example of the time change of the communication load in the vehicle-mounted communication system which concerns on the 3rd Embodiment of this invention.
  • an in-vehicle network system has been developed to improve security in the in-vehicle network.
  • the identifying unit In the abnormality detection device described in Patent Document 1, the identifying unit generates feature information that is a feature vector having the number of frames for each received message ID as a component, and arithmetic processing using the feature information and a predetermined model. Is performed, and whether or not the feature information deviates from the standard represented by the predetermined model is determined according to the result of the arithmetic processing, thereby detecting the abnormality.
  • the present disclosure has been made to solve the above problems, and an object thereof is to provide a detection device, a gateway device, a detection method, and a detection program capable of correctly detecting an abnormality in an in-vehicle network by a simple process. It is to be.
  • a detection device is a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, monitors a transmission message in the in-vehicle network, and detects a communication load in the in-vehicle network.
  • a monitoring unit that acquires a history of the communication load in the in-vehicle network or a self-acquisition unit, the history acquired by the acquisition unit, and the history acquired by the monitoring unit after the history.
  • a detection unit that detects an abnormality in the vehicle-mounted network based on the communication load at the first timing.
  • the communication load at the first timing acquired by the monitoring unit will be a large value.
  • the detection device further includes an estimated value of the communication load at the first timing based on the communication load at a timing before the first timing acquired by the monitoring unit.
  • the detection unit compares the communication load at the first timing acquired by the monitoring unit with the estimated value at the first timing calculated by the estimation unit. Then, based on the comparison result, the occurrence of an unauthorized message in the in-vehicle network is estimated.
  • the estimation unit sets the estimated value at a second timing, which is a timing after the first timing, to the second value. It is calculated based on the communication load at timings after timing 1.
  • a new estimated value can be calculated more accurately based on the communication load after the timing when the communication load significantly increases.
  • the communication load further changes, it is possible to accurately estimate the occurrence of the unauthorized message in the vehicle-mounted network based on the newly calculated estimated value.
  • the detection device further outputs first alarm information when the detection unit detects an abnormality in the in-vehicle network, and the detection unit generates an unauthorized message in the in-vehicle network. Is estimated, a notification unit that outputs second alarm information different from the first alarm information is provided.
  • the notification unit transmits different alarm information depending on whether an abnormality is detected in the vehicle-mounted network or when an unauthorized message is estimated to be generated in the vehicle-mounted network, for example, in an emergency depending on the situation. It is possible to notify the user of warnings having different degrees.
  • the monitoring unit calculates a moving average of time-series data of the communication load as the communication load at the first timing.
  • the moving average which has less variation than the communication load, can be used for detecting an abnormality in the in-vehicle network.
  • the abnormality in the vehicle-mounted network can be detected more accurately and stably.
  • a detection device is a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, monitors a transmission message in the in-vehicle network, and detects a communication load in the in-vehicle network.
  • a monitoring unit that obtains an estimated value of the communication load obtained by the monitoring unit based on the communication load obtained in the past by the monitoring unit;
  • An acquisition unit that acquires a history of the difference between the communication load and the estimated value, the history acquired by the acquisition unit, the communication load acquired by the monitoring unit at a first timing after the history, And based on the estimated value of the communication load at the first timing calculated by the estimation unit, And a detection unit for detecting abnormalities in serial-vehicle network.
  • the difference between the communication load at the first timing acquired by the monitoring unit and the estimated value of the communication load at the first timing calculated by the estimation unit becomes a large value.
  • the communication load at the first timing, and the estimated value of the communication load at the first timing With the configuration for detecting an abnormality in the vehicle-mounted network, it is possible to correctly detect the abnormality in the vehicle-mounted network by a simple process.
  • a gateway device is a gateway device that relays a message between in-vehicle devices in an in-vehicle network, and monitors a transmitted message in the in-vehicle network and acquires a communication load in the in-vehicle network. And an acquisition unit that acquires a history of the communication load on itself or another in-vehicle network, the history acquired by the acquisition unit, and the first timing after the history acquired by the monitoring unit. A detection unit that detects an abnormality in the vehicle-mounted network based on the communication load.
  • the communication load at the first timing acquired by the monitoring unit will be a large value.
  • a gateway device is a gateway device that relays a message between in-vehicle devices in an in-vehicle network, and monitors a transmitted message in the in-vehicle network and acquires a communication load in the in-vehicle network.
  • an estimation unit that calculates an estimated value of the communication load acquired by the monitoring unit based on the communication load acquired in the past by the monitoring unit, and a communication load and an estimated value in the self or other in-vehicle network.
  • An acquisition unit that acquires a history of the difference between the acquisition unit, the history acquired by the acquisition unit, the communication load at the first timing after the history acquired by the monitoring unit, and the estimation unit. Based on the calculated estimated value of the communication load at the first timing, There are, and a detecting section for detecting an abnormality in the vehicle network.
  • the difference between the communication load at the first timing acquired by the monitoring unit and the estimated value of the communication load at the first timing calculated by the estimation unit becomes a large value.
  • the communication load at the first timing, and the estimated value of the communication load at the first timing With the configuration for detecting an abnormality in the vehicle-mounted network, it is possible to correctly detect the abnormality in the vehicle-mounted network by a simple process.
  • a detection method is a detection method in a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, and monitors a transmission message in the in-vehicle network to detect the abnormality in the in-vehicle network. Based on the communication load at the first timing after the history, and the acquired history, and the step of acquiring the communication load in, the step of acquiring the history of the communication load in self or other vehicle-mounted network, Detecting an abnormality in the vehicle-mounted network.
  • the communication load at the first timing will be a large value.
  • the abnormality in the in-vehicle network is correctly detected by the simple process by focusing on the communication load and detecting the abnormality in the in-vehicle network based on the communication load history and the communication load at the first timing. You can
  • a detection method is a detection method in a detection device for detecting an abnormality in an in-vehicle network including a plurality of in-vehicle devices, the transmission message in the in-vehicle network being monitored, and the in-vehicle network being monitored.
  • the communication load in the step of calculating the estimated value of the communication load based on the communication load acquired in the past, and a history of the difference between the estimated value and the communication load in its own or other in-vehicle network.
  • An abnormality in the in-vehicle network is detected based on the acquired step, the acquired history, the communication load at a first timing after the history, and the estimated value of the communication load at the first timing. And a step of performing.
  • the difference between the communication load and the estimated value at the first timing will be a large value.
  • the communication load at the first timing based on the history of the difference between the communication load and the estimated value, the communication load at the first timing, and the estimated value of the communication load at the first timing.
  • a detection method is a detection method in a gateway device that relays a message between in-vehicle devices in an in-vehicle network, and monitors a transmission message in the in-vehicle network to acquire a communication load in the in-vehicle network.
  • the communication load at the first timing acquired by the monitoring unit will be a large value.
  • the abnormality in the in-vehicle network is correctly detected by the simple process by focusing on the communication load and detecting the abnormality in the in-vehicle network based on the communication load history and the communication load at the first timing. You can
  • a detection method is a detection method in a gateway device that relays a message between in-vehicle devices in an in-vehicle network, and monitors a transmission message in the in-vehicle network to acquire a communication load in the in-vehicle network. Step of calculating, based on the communication load acquired in the past, a step of calculating an estimated value of the communication load, a step of acquiring a history of the difference between the communication load and the estimated value in the self or other in-vehicle network, Detecting an abnormality in the vehicle-mounted network based on the acquired history, the communication load at a first timing after the history, and the estimated value of the communication load at the first timing.
  • the difference between the communication load and the estimated value at the first timing will be a large value.
  • the communication load at the first timing based on the history of the difference between the communication load and the estimated value, the communication load at the first timing, and the estimated value of the communication load at the first timing.
  • a detection program is a detection program used in a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, and a computer monitors a transmission message in the in-vehicle network. Then, a monitoring unit that acquires the communication load in the in-vehicle network, an acquisition unit that acquires the history of the communication load in the self-vehicle or another in-vehicle network, the history acquired by the acquisition unit, and the monitoring unit. Further, it is a program for causing it to function as a detection unit that detects an abnormality in the vehicle-mounted network based on the communication load at a first timing after the history.
  • the communication load at the first timing acquired by the monitoring unit will be a large value.
  • a detection program is a detection program used in a detection device that detects an abnormality in an in-vehicle network including a plurality of in-vehicle devices, and includes a computer and an in-vehicle network including a plurality of in-vehicle devices.
  • An estimation unit that calculates the estimated value of the communication load acquired by the monitoring unit, an acquisition unit that acquires a history of the difference between the communication load and the estimated value in the own or another in-vehicle network, and an acquisition unit that is acquired by the acquisition unit.
  • the history the first one after the history acquired by the monitoring unit.
  • a program for functioning as a detection unit that detects an abnormality in the vehicle-mounted network based on the communication load in imming and the estimated value of the communication load at the first timing calculated by the estimation unit. is there.
  • the difference between the communication load at the first timing acquired by the monitoring unit and the estimated value of the communication load at the first timing calculated by the estimation unit becomes a large value.
  • the communication load at the first timing, and the estimated value of the communication load at the first timing With the configuration for detecting an abnormality in the vehicle-mounted network, it is possible to correctly detect the abnormality in the vehicle-mounted network by a simple process.
  • a detection program is a detection program used in a gateway device that relays a message between in-vehicle devices in an in-vehicle network, in which a computer monitors a transmission message in the in-vehicle network, From the history obtained by the monitoring unit, an acquisition unit that obtains the communication load history of the self or other in-vehicle network, the history obtained by the acquisition unit, and the history obtained by the monitoring unit.
  • the communication load at the first timing acquired by the monitoring unit will be a large value.
  • a detection program is a detection program used in a gateway device that relays a message between in-vehicle devices in an in-vehicle network, in which a computer monitors a transmission message in the in-vehicle network, A monitoring unit that acquires the communication load, and an estimation unit that calculates an estimated value of the communication load acquired by the monitoring unit based on the communication load acquired by the monitoring unit in the past; An acquisition unit that acquires a history of the difference between the communication load and the estimated value in the vehicle-mounted network; the history acquired by the acquisition unit; and the history acquired by the monitoring unit at a first timing after the history. Communication load, and the first calculated by the estimation unit Based on the estimated value of the communication load in timing, a detection unit, a program to function as to detect an abnormality in the vehicle network.
  • the difference between the communication load at the first timing acquired by the monitoring unit and the estimated value of the communication load at the first timing calculated by the estimation unit becomes a large value.
  • the communication load at the first timing, and the estimated value of the communication load at the first timing With the configuration for detecting an abnormality in the vehicle-mounted network, it is possible to correctly detect the abnormality in the vehicle-mounted network by a simple process.
  • FIG. 1 is a diagram showing a configuration of an in-vehicle communication system according to the first embodiment of the present invention.
  • an in-vehicle communication system 301 includes a gateway device (detection device) 101, a plurality of in-vehicle communication devices 111, and a plurality of bus connection device groups 121.
  • FIG. 2 is a diagram showing a configuration of a bus connection device group according to the first embodiment of the present invention.
  • the bus connection device group 121 includes a plurality of control devices 122.
  • the bus connection device group 121 is not limited to the configuration including the plurality of control devices 122, and may have a configuration including one control device 122.
  • the in-vehicle communication system 301 is installed in a vehicle traveling on a road (hereinafter, also referred to as a target vehicle).
  • the vehicle-mounted network 12 includes a plurality of vehicle-mounted devices that are devices inside the vehicle.
  • the in-vehicle network 12 includes a plurality of in-vehicle communication devices 111 and a plurality of control devices 122, which are examples of in-vehicle devices.
  • the vehicle-mounted network 12 may have a configuration including a plurality of vehicle-mounted communication devices 111 and not including the control device 122 as long as the vehicle-mounted network 12 includes a plurality of vehicle-mounted devices.
  • the control device 122 may be included, or the on-vehicle communication device 111 and the control device 122 may be included.
  • the in-vehicle communication device 111 communicates with a device outside the target vehicle, for example.
  • the in-vehicle communication device 111 is, for example, a TCU (Telematics Communication Unit), a short-range wireless terminal device, and an ITS (Intelligent Transport Systems) wireless device.
  • TCU Transmission Control Unit
  • ITS Intelligent Transport Systems
  • the TCU can perform wireless communication with the wireless base station device and can communicate with the gateway device 101 in accordance with a communication standard such as LTE (Long Term Evolution) or 3G.
  • the TCU relays information used for services such as navigation, vehicle theft prevention, remote maintenance, and FOTA (Firmware Over The Air).
  • the short-range wireless terminal device is, for example, a smart phone held by a person (hereinafter, also referred to as a passenger) who is in a target vehicle according to a communication standard such as Wi-Fi (registered trademark) and Bluetooth (registered trademark). It is possible to perform wireless communication with a wireless terminal device such as the above, and to communicate with the gateway device 101.
  • the near field wireless terminal device relays information used for services such as entertainment, for example.
  • the short-distance wireless terminal device may be, for example, a wireless terminal device such as a smart key held by a passenger, a wireless terminal device provided on a tire and an LF (Low Frequency) band or UHF (Ultra) according to a predetermined communication standard. It is possible to perform wireless communication using radio waves in the High Frequency band and also to communicate with the gateway device 101.
  • the short-range wireless terminal device relays information used for services such as smart entry and TPMS (Tire Pressure Monitoring System).
  • the ITS radio device can perform road-to-vehicle communication with roadside devices such as an optical beacon, a radio wave beacon, and an ITS spot provided near a road, and can perform vehicle-to-vehicle communication with an in-vehicle terminal mounted on another vehicle. It is possible to communicate, and it is possible to communicate with the gateway device 101.
  • the ITS wireless device relays information used for services such as traffic congestion relief, safe driving support and route guidance, for example.
  • the gateway device 101 can transmit and receive data such as firmware update, data accumulated by the gateway device 101, and the like to a maintenance terminal device outside the target vehicle via the port 112.
  • the gateway device 101 is connected to an in-vehicle device via the buses 13 and 14, for example.
  • the buses 13 and 14 are, for example, CAN (Controller Area Network) (registered trademark), FlexRay (registered trademark), MOST (Media Oriented Systems Transport) (registered trademark), Ethernet (registered trademark), and LIN. It is a bus that complies with standards such as (Local Interconnect Network).
  • the vehicle-mounted communication device 111 is connected to the gateway device 101 via the corresponding bus 14 that complies with the Ethernet standard. Further, each control device 122 in the bus connection device group 121 is connected to the gateway device 101 via the corresponding bus 13 conforming to the CAN standard. The control device 122 can control a functional unit in the target vehicle, for example.
  • the bus 13 is provided for each system, for example.
  • the bus 13 is, for example, a drive system bus, a chassis / safety system bus, a body / electric component system bus, and an AV / information system bus.
  • An engine control device which is an example of the control device 122, an AT (Automatic Transmission) control device, and an HEV (Hybrid Electric Vehicle) control device are connected to the drive system bus.
  • the engine control device, the AT control device, and the HEV control device control the engine, the AT, and switching between the engine and the motor, respectively.
  • a brake control device, a chassis control device, and a steering control device which are examples of the control device 122, are connected to the chassis / safety system bus.
  • the brake control device, the chassis control device, and the steering control device control the brake, the chassis, and the steering, respectively.
  • An instrument display control device, an air conditioner control device, an anti-theft control device, an airbag control device, and a smart entry control device which are examples of the control device 122, are connected to the body / electric component system bus.
  • the instrument display control device, the air conditioner control device, the anti-theft control device, the air bag control device, and the smart entry control device control the instrument, the air conditioner, the anti-theft mechanism, the air bag mechanism, and the smart entry, respectively.
  • the navigation control device, audio control device, ETC control device, and telephone control device control the navigation device, audio device, ETC device, and mobile phone, respectively.
  • bus 13 is not limited to the configuration in which the control device 122 is connected, and devices other than the control device 122 may be connected.
  • the gateway device 101 is, for example, a central gateway (CGW), and can communicate with an in-vehicle device.
  • CGW central gateway
  • the gateway device 101 exchanges information between the control devices 122 connected to different buses 13 in the target vehicle, exchanges information between the in-vehicle communication devices 111, exchanges between the control device 122 and the in-vehicle communication devices 111. Relay processing for relaying the information to be transmitted.
  • a message is transmitted from one vehicle-mounted device to another vehicle-mounted device periodically or irregularly.
  • the message may be transmitted by broadcast or unicast.
  • FIG. 3 is a diagram showing a configuration of a gateway device in the vehicle-mounted communication system according to the first embodiment of the present invention.
  • the gateway device 101 includes a communication processing unit 51, a monitoring unit 52, an acquisition unit 53, a detection unit 54, a notification unit 55, and a storage unit 56.
  • the storage unit 56 is, for example, a non-volatile memory.
  • the gateway device 101 functions as a detection device and performs detection processing for detecting an abnormality in the in-vehicle network 12.
  • the gateway device 101 has an abnormality in communication traffic due to a fraudulent message in a bus to be detected (hereinafter also referred to as a detection target bus) among the buses 13. (Hereinafter, also referred to as traffic abnormality) is detected.
  • the communication processing unit 51 performs relay processing. More specifically, when the communication processing unit 51 receives a message from a certain control device 122 via the corresponding bus 13, the communication processing unit 51 saves the received message in the storage unit 56. Then, the communication processing unit 51 acquires the message from the storage unit 56, and transmits the acquired message to the control device 122 of the transmission destination via the corresponding bus 13.
  • the storage unit 56 is provided with a plurality of queues corresponding to each bus connection device group 121 to which a message is transmitted.
  • the storage unit 56 is provided with a plurality of queues corresponding to each bus 13 through which a message is transmitted.
  • the communication processing unit 51 When the communication processing unit 51 receives a message, for example, the communication processing unit 51 allocates and stores the message in a corresponding queue for each bus connection device group 121 of the transmission destination. Then, the communication processing unit 51 acquires the message from the queue of the storage unit 56, and transmits the acquired message to the destination bus connection device group 121 via the corresponding bus 13.
  • the monitoring unit 52 monitors the transmitted message in the vehicle-mounted network 12 and acquires the communication load in the vehicle-mounted network 12. For example, the monitoring unit 52 acquires the communication load of the detection target bus by monitoring the message in the storage unit 56.
  • the storage unit 56 stores the upper limit value of the amount of data that can be transmitted per unit time in each bus 13 (hereinafter, also referred to as the maximum communication amount).
  • the monitoring unit 52 acquires the maximum communication amount of the detection target bus from the storage unit 56.
  • the monitoring unit 52 acquires the total data amount of messages transmitted via the detection target bus per unit time by monitoring the message in the queue corresponding to the detection target bus among the queues in the storage unit 56.
  • the monitoring unit 52 calculates a value obtained by dividing the total amount of acquired data by the maximum communication amount of the detection target bus as the communication load L of the detection target bus.
  • the monitoring unit 52 obtains the number of messages stored in the corresponding queue in the storage unit 56, and based on the obtained number of messages, the number of messages transmitted via the detection target bus per unit time is calculated. Calculate the total amount of data.
  • the monitoring unit 52 acquires the data amount of the data field of the message by referring to the DLC (Data Length Code) included in each message stored in the corresponding queue in the storage unit 56. Then, the total data amount of the message transmitted via the detection target bus per unit time is calculated based on the total sum of the acquired data amounts.
  • the DLC is composed of 4 bits and is a value indicating the length of the data field.
  • the storage unit 56 stores setting information indicating the acquisition cycle C1 of the communication load L and the like.
  • the monitoring unit 52 acquires the setting information from the storage unit 56, acquires the communication load L of the detection target bus at the acquisition timing according to the acquisition period C1 according to the acquired setting information, and outputs the acquired communication load L to the detection unit 54.
  • the acquisition unit 53 acquires a history of the communication load L in itself or another in-vehicle network. For example, the acquisition unit 53 acquires the history of the communication load L of the detection target bus acquired by the monitoring unit 52.
  • the acquisition unit 53 acquires, as the history of the communication load L of the detection target bus, distribution information F1 which is created in advance by another device such as a server and which indicates the frequency distribution of the communication load L of the detection target bus.
  • FIG. 4 is a diagram showing an example of a frequency distribution of communication loads in the vehicle-mounted communication system according to the first embodiment of the present invention.
  • the vertical axis represents frequency and the horizontal axis represents communication load L.
  • the server creates a frequency distribution D1 of the communication load L for each bus 13 based on the communication load L for each bus 13 acquired by the monitoring unit 52 over a certain period.
  • This communication load L is acquired in, for example, a test vehicle of the same type as the target vehicle, that is, another in-vehicle network.
  • the server may create the frequency distribution D1 based on the communication load L acquired in the target vehicle, that is, the own vehicle-mounted network.
  • the server calculates the sample average and sample standard deviation of the communication load L based on the created frequency distribution D1.
  • the server receives the transmission request for the distribution information F1 from the acquisition unit 53, the server transmits the distribution information F1 including the sample average and sample standard deviation of the communication load L to the requesting target vehicle.
  • the acquisition unit 53 acquires the distribution information F1 by transmitting a transmission request for the distribution information F1 of the detection target bus to the server. Upon receiving the distribution information F1 from the server via the vehicle-mounted communication device 111 and the communication processing unit 51, the acquisition unit 53 outputs the received distribution information F1 to the detection unit 54.
  • the acquisition unit 53 is configured to receive the distribution information F1 from the server via the in-vehicle communication device 111 and the communication processing unit 51, but the configuration is not limited to this.
  • the distribution information F1 of each bus 13 may be stored in the storage unit 56 by the server or the maintenance terminal device, and the acquisition unit 53 may acquire the distribution information F1 of the detection target bus from the storage unit 56. .
  • the detection unit 54 in the in-vehicle network 12 based on the history of the communication load L acquired by the acquisition unit 53 and the communication load L acquired by the monitoring unit 52 at the first timing after the history. Detect an abnormality. More specifically, the detection unit 54 uses the history and the communication load L acquired at the acquisition timing t after the acquisition timing of each communication load L included in the history, based on the traffic on the detection target bus. Detect an abnormality.
  • the communication load L acquired by the monitoring unit 52 at the acquisition timing t will be referred to as a communication load Lt.
  • the detection unit 54 detects a traffic abnormality in the detection target bus based on the distribution information F1 received from the acquisition unit 53 and the communication load Lt received from the monitoring unit 52.
  • the frequency distribution D1 created by the server is the frequency distribution of the communication load L when no traffic abnormality occurs in the detection target bus.
  • the detection unit 54 detects a traffic abnormality on the detection target bus based on the distribution information F1 corresponding to the frequency distribution D1 and the communication load Lt received from the monitoring unit 52.
  • the detection unit 54 creates a probability density function that approximates the frequency distribution D1 of the communication load L by a normal distribution as a model based on the distribution information F1 received from the acquisition unit 53, and the created model and the monitoring unit 52.
  • the traffic abnormality in the detection target bus is detected based on the communication load Lt received from.
  • FIG. 5 is a diagram showing an example of traffic abnormality detection by the detection unit in the gateway device according to the first embodiment of the present invention.
  • the horizontal axis represents the communication load.
  • the broken line in FIG. 5 indicates a probability density function obtained by approximating the frequency distribution D1 of the communication load L by a normal distribution.
  • the detection unit 54 when the detection unit 54 receives the distribution information F1 from the acquisition unit 53, the confidence interval of the average value of the communication load L when the communication traffic is normal based on the distribution information F1.
  • the lower limit value A1 and the upper limit value B1 are calculated, and the calculated upper limit value B1 is set as the threshold value ThA1.
  • the detection unit 54 compares the received communication load Lt with the threshold ThA1.
  • the detection unit 54 determines that no traffic abnormality has occurred in the detection target bus.
  • the detection unit 54 determines that a traffic abnormality has occurred in the detection target bus.
  • the detection unit 54 outputs the determination information indicating the determination result based on the communication load Lt and the threshold ThA1 to the communication processing unit 51 and the notification unit 55.
  • the communication processing unit 51 When the determination information received from the detection unit 54 indicates that no traffic abnormality has occurred on the detection target bus, the communication processing unit 51 performs the relay process via the detection target bus as usual. Specifically, the communication processing unit 51 transmits the message to the destination control device 122 via the detection target bus.
  • the communication processing unit 51 stops the relay processing via the detection target bus, for example. Then, the communication processing unit 51 records the message and the detection target bus indicated by the determination information in the storage unit 56 as a log.
  • the notification unit 55 targets the alarm information indicating that the traffic abnormality has occurred in the detection target bus. It is transmitted to the in-vehicle device inside the vehicle or the host device outside the target vehicle.
  • Each device in the vehicle-mounted communication system 301 includes a computer including a memory, and an arithmetic processing unit such as a CPU in the computer reads out a program including some or all of the steps of the following flowchart from the memory and executes the program. .
  • the programs of these plural devices can be installed from the outside.
  • the programs of the plurality of devices are distributed in the state of being stored in the recording medium.
  • FIG. 6 is a flowchart defining an operation procedure when the gateway device according to the first embodiment of the present invention detects a traffic abnormality in a detection target bus.
  • the gateway device 101 acquires distribution information F1 indicating the frequency distribution D1 of the communication load L of the detection target bus (step S102).
  • the gateway device 101 sets a threshold ThA1 based on the distribution information F1 (step S104).
  • the gateway device 101 acquires the communication load Lt of the detection target bus at the acquisition timing t (step S106).
  • the gateway device 101 compares the set threshold value ThA1 with the acquired communication load Lt (step S108).
  • the gateway apparatus 101 determines that traffic abnormality has not occurred in the detection target bus and communication traffic is normal (step S110). Step S112).
  • the gateway device 101 performs a process of acquiring the communication load Lt + 1 of the detection target bus at the next acquisition timing t + 1 (step S106), a process of comparing the communication load Lt + 1 and the threshold ThA1 (step S108), and the like. .
  • the gateway device 101 determines that a traffic abnormality has occurred in the detection target bus (step S114).
  • the gateway device 101 transmits alarm information indicating that a traffic abnormality has occurred in the detection target bus to an in-vehicle device inside the target vehicle or a host device outside the target vehicle (step S116).
  • the gateway device 101 performs a process of acquiring the communication load Lt + 1 of the detection target bus at the next acquisition timing t + 1 (step S106), a process of comparing the communication load Lt + 1 and the threshold ThA1 (step S108), and the like. .
  • the gateway device 101 is configured to detect the traffic abnormality on the detection target bus, but the configuration is not limited to this.
  • a detection device other than the gateway device 101 may be configured to detect traffic abnormality on the detection target bus.
  • the gateway device 101 functioning as a detection device is directly connected to the bus 13, but the configuration is not limited to this.
  • FIG. 7 is a diagram showing an example of a connection topology of an in-vehicle network according to the first embodiment of the present invention.
  • the detection device 131 may be connected to the bus 13 via an in-vehicle device, for example, the control device 122.
  • the detection device 131 may be configured to detect a traffic abnormality in the bus 13 connected via the vehicle-mounted device, for example, by monitoring a message transmitted and received by the vehicle-mounted device.
  • the monitoring unit 52 of the detection device 131 acquires the total data amount of messages transmitted by the control device 122 via the bus 13 per unit time, and uses the acquired total data amount as the bus data.
  • a value divided by the maximum communication amount of 13 is calculated as the communication load L of the bus.
  • the detection unit 54 is configured to perform the detection process by using the bus 13 that connects the control devices 122 as the detection target bus. It is not limited.
  • the detection unit 54 may be configured to perform detection processing by using the buses 13 and 14 connecting the control device 122 and the in-vehicle communication device 111 as detection target buses, or may detect the bus 14 connecting the in-vehicle communication device 111.
  • the target bus may be configured to perform the detection process.
  • the detection unit 54 may have a configuration in which all buses 13 and 14 in the vehicle-mounted network 12 are subjected to detection processing in parallel as detection targets, or detection processing is performed on each of the buses 13 and 14 as detection targets in a time division manner. It may be configured to perform.
  • the detection unit 54 is configured to determine whether or not there is a traffic abnormality in the detection target bus, as processing for detecting an abnormality in the in-vehicle network 12.
  • the detection unit 54 may be configured to calculate the probability that the communication traffic on the detection target bus is abnormal as the process of detecting an abnormality in the in-vehicle network 12.
  • the detection unit 54 is configured to detect traffic abnormality based on the communication load Lt acquired at the acquisition timing t and the threshold ThA1.
  • the detection unit 54 may be configured to detect traffic abnormality based on the communication load Lt and two or more threshold values.
  • the detection unit 54 may be configured to set the lower limit value A1 of the confidence interval of the average value of the communication load L when the communication traffic is normal as the threshold value, The upper limit of different confidence intervals may be set as the threshold value.
  • the detection unit 54 in the gateway device 101 according to the first embodiment of the present invention does not perform the detection process when, for example, command information indicating that the detection process should be stopped is received from the user. May be
  • the detection processing can be stopped when the gateway device 101 receives the firmware update program, etc., and thus the processing load on the CPU or the like can be reduced.
  • the storage unit 56 is a non-volatile memory, but the present invention is not limited to this.
  • the storage unit 56 may be a volatile memory, or may have a configuration having a volatile storage area and a non-volatile storage area.
  • the detection device detects an abnormality in the in-vehicle network 12 including a plurality of in-vehicle devices.
  • the monitoring unit 52 monitors the transmitted message in the vehicle-mounted network 12 and acquires the communication load L of the detection target bus in the vehicle-mounted network 12.
  • the acquisition unit 53 acquires the history of the communication load L of the detection target bus in itself or another in-vehicle network.
  • the detection unit 54 detects the bus to be detected based on the history of the communication load L acquired by the acquisition unit 53 and the communication load Lt acquired by the monitoring unit 52 at the acquisition timing t after the history of the communication load L. Detect traffic anomalies in.
  • the detection apparatus has a configuration that focuses on the communication load L and detects a traffic abnormality in the detection target bus based on the history of the communication load L and the communication load Lt at the acquisition timing t. For example, as compared with the abnormality detection device described in Patent Document 1 and the security device described in Patent Document 2, it is possible to detect the traffic abnormality on the detection target bus by a simple process.
  • the detection device can correctly detect an abnormality in the vehicle-mounted network 12 by a simple process.
  • the gateway device 101 relays a message between in-vehicle devices in the in-vehicle network 12.
  • the monitoring unit 52 monitors the transmitted message in the vehicle-mounted network 12 and acquires the communication load L of the detection target bus in the vehicle-mounted network 12.
  • the acquisition unit 53 acquires the history of the communication load L of the detection target bus in itself or another in-vehicle network.
  • the detection unit 54 detects the bus to be detected based on the history of the communication load L acquired by the acquisition unit 53 and the communication load Lt acquired by the monitoring unit 52 at the acquisition timing t after the history of the communication load L. Detect traffic anomalies in.
  • the detection apparatus has a configuration that focuses on the communication load L and detects a traffic abnormality in the detection target bus based on the history of the communication load L and the communication load Lt at the acquisition timing t. For example, as compared with the abnormality detection device described in Patent Document 1 and the security device described in Patent Document 2, it is possible to detect the traffic abnormality on the detection target bus by a simple process.
  • the gateway device 101 can correctly detect an abnormality in the vehicle-mounted network 12 by a simple process.
  • the detection device monitors the transmission message in the vehicle-mounted network and acquires the communication load L of the detection target bus in the vehicle-mounted network 12.
  • the detection device acquires a history of the communication load L of the detection target bus in itself or another in-vehicle network.
  • the detection device detects the traffic abnormality in the detection target bus based on the acquired history of the communication load L and the communication load Lt at the acquisition timing t after the history of the communication load L.
  • the detection apparatus has a configuration that focuses on the communication load L and detects a traffic abnormality in the detection target bus based on the history of the communication load L and the communication load Lt at the acquisition timing t. For example, as compared with the abnormality detection device described in Patent Document 1 and the security device described in Patent Document 2, it is possible to detect the traffic abnormality on the detection target bus by a simple process.
  • the gateway device 101 monitors a transmission message in the vehicle-mounted network and acquires the communication load L of the detection target bus in the vehicle-mounted network 12. Next, the gateway device 101 acquires the history of the communication load L of the detection target bus in itself or another in-vehicle network. Next, the gateway device 101 detects the traffic abnormality in the detection target bus based on the acquired history of the communication load L and the communication load Lt at the acquisition timing t after the history of the communication load L.
  • the detection apparatus has a configuration that focuses on the communication load L and detects a traffic abnormality in the detection target bus based on the history of the communication load L and the communication load Lt at the acquisition timing t. For example, as compared with the abnormality detection device described in Patent Document 1 and the security device described in Patent Document 2, it is possible to detect the traffic abnormality on the detection target bus by a simple process.
  • the present embodiment relates to a gateway device that detects an abnormality in the vehicle-mounted network 12 by using the moving average of time-series data of the communication load L, as compared with the gateway device according to the first embodiment.
  • the contents other than those described below are the same as those of the gateway device according to the first embodiment.
  • FIG. 8 is a diagram showing a configuration of a gateway device according to the second embodiment of the present invention.
  • the gateway device 102 includes a communication processing unit 51, a monitoring unit 62, an acquisition unit 63, a detection unit 64, a notification unit 55, and a storage unit 56.
  • the operations of the communication processing unit 51 and the notification unit 55 in the gateway device 102 are the same as those of the communication processing unit 51 and the notification unit 55 in the gateway device 101 shown in FIG. 3, respectively.
  • the monitoring unit 62 calculates the moving average of the time-series data of the communication load L as the communication load L at the first timing.
  • the storage unit 56 stores setting information indicating the acquisition cycle C1 of the communication load L, the window size when calculating the moving average of the time series data of the communication load L, and the like.
  • the monitoring unit 62 acquires the setting information from the storage unit 56, acquires the communication load L of the detection target bus at the acquisition timing according to the acquisition cycle C1 according to the acquired setting information, and moves the time series data of the communication load L. Calculate the average A.
  • the monitoring unit 62 when the monitoring unit 62 acquires the communication load Lt of the detection target bus at the acquisition timing t according to the acquisition cycle C1, the monitoring unit 62 stores the acquired communication load Lt in the storage unit 56 as one of the time series data. Furthermore, the monitoring unit 62 selects the number of communication loads L indicated by the window size of the setting information from the time-series data of the communication loads L stored in the storage unit 56, and the communication loads L at the latest acquisition timings. Is calculated, and the average value of the acquired communication loads L is calculated as the moving average A of the time series data of the communication load L.
  • the moving average A newly calculated by the monitoring unit 62 with the acquisition of the communication load Lt at the acquisition timing t will be referred to as a moving average At.
  • the monitoring unit 62 outputs the moving average At calculated along with the acquisition of the communication load Lt at the acquisition timing t to the detection unit 54.
  • the acquisition unit 63 acquires a history of the communication load L in itself or another in-vehicle network. More specifically, the acquisition unit 63 acquires the history of the moving average A acquired by the monitoring unit 62.
  • the acquisition unit 63 acquires, for example, as distribution history of the moving average A, distribution information F2 indicating a frequency distribution of the moving average A created in advance by another device such as a server.
  • the server creates a frequency distribution D2 of the moving average A for each bus 13 based on the moving average A for each bus 13 acquired by the monitoring unit 62 over a certain period.
  • This moving average A is acquired in, for example, a test vehicle of the same type as the target vehicle, that is, another in-vehicle network.
  • the server may create the frequency distribution D2 based on the moving average A acquired in the target vehicle, that is, the in-vehicle network of itself.
  • the server calculates the sample average and sample standard deviation of the moving average A based on the created frequency distribution D2.
  • the server receives the distribution information F2 transmission request from the acquisition unit 63, the server transmits the distribution information F2 including the sample average and sample standard deviation of the moving average A to the requesting target vehicle.
  • the acquisition unit 63 acquires the distribution information F2 by transmitting a transmission request for the distribution information F2 of the detection target bus to the server. Upon receiving the distribution information F2 from the server via the vehicle-mounted communication device 111 and the communication processing unit 51, the acquisition unit 63 outputs the received distribution information F2 to the detection unit 54.
  • the detection unit 64 calculates the history of the moving average A acquired by the acquisition unit 63 and the moving average At calculated by the monitoring unit 62 at the acquisition timing t after the acquisition timing of each moving average A included in the history. Based on the above, a traffic abnormality in the detection target bus is detected.
  • the detection unit 64 detects traffic abnormality on the detection target bus based on the distribution information F2 received from the acquisition unit 63 and the moving average At received from the monitoring unit 62.
  • the detection unit 64 receives the distribution information F2 from the acquisition unit 63, based on the distribution information F2, the lower limit value A2 of the confidence interval of the average value of the moving average A when the communication traffic is normal and The upper limit value B2 is calculated, and the calculated upper limit value B2 is set as the threshold value ThA2.
  • the detection unit 64 Upon receiving the moving average At from the monitoring unit 62, the detection unit 64 compares the received moving average At with the threshold ThA2.
  • the detection unit 54 determines based on the moving average At and the threshold ThA2 whether or not a traffic abnormality has occurred in the detection target bus, and sends determination information indicating the determination result to the communication processing unit 51 and the notification unit 55. Output.
  • FIG. 9 is a flowchart defining an operation procedure when the gateway device according to the second embodiment of the present invention detects a traffic abnormality in the detection target bus.
  • the gateway device 102 acquires distribution information F2 indicating the frequency distribution D2 of the moving average A of the detection target bus (step S202).
  • the gateway device 102 sets the threshold ThA2 based on the distribution information F2 (step S204).
  • the gateway device 102 acquires the communication load Lt of the detection target bus at the acquisition timing t and calculates the moving average At (step S206).
  • the gateway device 102 compares the set threshold value ThA2 with the calculated moving average At (step S208).
  • the gateway device 102 determines that traffic abnormality has not occurred in the detection target bus and communication traffic is normal (step S210). Step S212).
  • the gateway device 102 performs a process of calculating the moving average At + 1 of the detection target bus at the next acquisition timing t + 1 (step S206), a process of comparing the moving average At + 1 with the threshold ThA2 (step S208), and the like. .
  • the gateway device 102 determines that a traffic abnormality has occurred in the detection target bus (step S214).
  • the gateway device 102 transmits alarm information indicating that a traffic abnormality has occurred in the detection target bus to an in-vehicle device inside the target vehicle or a host device outside the target vehicle (step S216).
  • the gateway device 102 performs a process of calculating the moving average At + 1 of the detection target bus at the next acquisition timing t + 1 (step S206), a process of comparing the moving average At + 1 with the threshold ThA2 (step S208), and the like. .
  • the acquisition unit 63 is configured to acquire the distribution information F2 indicating the frequency distribution D2 of the moving average A, but the present invention is not limited to this. is not.
  • the acquisition unit 63 may be configured to acquire the distribution information F1 indicating the frequency distribution D1 of the communication load L.
  • FIG. 10 is a diagram showing an example of a change over time of the communication load in the in-vehicle communication system according to the second embodiment of the present invention.
  • the vertical axis represents the communication load L
  • the horizontal axis represents the time.
  • the solid line indicates the communication load Lt of the detection target bus acquired by the monitoring unit 62 at each acquisition timing t
  • the broken line indicates the moving average At calculated by the monitoring unit 62 at each acquisition timing t.
  • the communication load Lt of the detection target bus is not constant but varies. Therefore, for example, in the configuration in which the monitoring unit 62 outputs the communication load Lt at the acquisition timing t to the detection unit 64 as it is, even if the traffic abnormality in the detection target bus does not occur, the detection unit 64 performs the communication. As a result of comparing the load Lt and the threshold ThA2, the communication load Lt may exceed the threshold ThA2, and it may be erroneously determined that a traffic abnormality has occurred in the detection target bus.
  • the monitoring unit 62 calculates the moving average At of the communication load L of the detection target bus as the communication load Lt of the detection target bus at the acquisition timing t.
  • the monitoring unit 62 outputs the calculated moving average At to the detection unit 64.
  • the detection unit 64 compares the received moving average At with the threshold ThA2, and detects traffic abnormality in the detection target bus based on the comparison result.
  • the result of comparison between the moving average At having a smaller variation than the communication load Lt and the threshold value ThA2 can be used for detecting the traffic abnormality on the detection target bus. This makes it possible to detect the traffic abnormality on the detection target bus more accurately.
  • the present embodiment relates to a gateway device that estimates the occurrence of an unauthorized message in the vehicle-mounted network 12 by using the estimated value of the communication load Lt at the acquisition timing t, as compared with the gateway device according to the second embodiment.
  • the contents other than those described below are the same as those of the gateway device according to the first embodiment.
  • FIG. 11 is a diagram showing a configuration of a gateway device according to the third embodiment of the present invention.
  • gateway device 103 includes communication processing unit 51, monitoring unit 72, acquisition unit 73, detection unit 74, notification unit 75, storage unit 56, and estimation unit 77.
  • the operation of the communication processing unit 51 in the gateway device 103 is the same as that of the communication processing unit 51 in the gateway device 101 shown in FIG.
  • the monitoring unit 72 acquires the communication load Lt at the acquisition timing t and calculates the moving average At, similarly to the monitoring unit 62 of the second embodiment.
  • the monitoring unit 72 outputs the acquired communication load Lt and the calculated moving average At to the detection unit 74 and the estimation unit 77, and stores the communication load Lt in the storage unit 56.
  • the estimation unit 77 calculates the estimated value P of the communication load L at the first timing based on the communication load L at the timing before the first timing acquired by the monitoring unit 72.
  • the estimation unit 77 uses, for example, an autoregressive integrated moving average model (ARIMA model), based on the communication load L at a past timing before the acquisition timing t, the communication load Lt at the acquisition timing t.
  • ARIMA model autoregressive integrated moving average model
  • the storage unit 56 stores the auto-regressive moving average model, and setting information indicating the number of past communication load L data used for calculating the estimated value P and the like.
  • the estimation unit 77 acquires the setting information from the storage unit 56 and calculates the estimated value Pt of the communication load Lt at the acquisition timing t according to the setting information.
  • FIG. 12 is a diagram showing an example of a change over time of the communication load in the vehicle-mounted communication system according to the third embodiment of the present invention.
  • the vertical axis represents the communication load L and the horizontal axis represents the time.
  • black dots indicate the measured value of the communication load L
  • white dots indicate the estimated value P of the communication load L.
  • the estimation unit 77 receives the communication load Lt-1 at the acquisition timing t-1 from the monitoring unit 72, the communication load Lt-2 at the previous acquisition timing t-2 and two The communication load Lt-3 at the previous acquisition timing t-3 is acquired from the storage unit 56.
  • the estimation unit 77 calculates the estimated value Pt of the communication load Lt at the next acquisition timing t based on the communication loads Lt-1, Lt-2, and Lt-3.
  • the estimation unit 77 calculates the estimated value Pt of the communication load Lt at the acquisition timing t according to the following equation (1), and outputs the calculated estimated value Pt to the detection unit 74.
  • Pt is an estimated value of the communication load of the detection target bus at the acquisition timing t.
  • yt is a measurement value of the communication load of the detection target bus at the acquisition timing t.
  • ⁇ , ⁇ , and B are any appropriate preset parameters.
  • is an error term.
  • A is the autoregressive order and C is the moving average order.
  • the acquisition unit 73 acquires the history of the moving average A acquired by the monitoring unit 72, similarly to the acquisition unit 63 of the second embodiment.
  • the acquisition unit 73 subtracts the estimated value P corresponding to the communication load L calculated by the estimation unit 77 from the communication load L acquired by the monitoring unit 72 (hereinafter, referred to as an error). Also referred to as E).
  • the acquisition unit 73 acquires, for example, as distribution history of the error E, distribution information F3 indicating the frequency distribution of the error E created in advance by another device such as a server.
  • FIG. 13 is a diagram showing an example of a frequency distribution of communication load errors in the vehicle-mounted communication system according to the third embodiment of the present invention.
  • the vertical axis represents frequency and the horizontal axis represents error E.
  • the server calculates the frequency of error E based on communication load L for each bus 13 acquired by monitoring unit 72 for a certain period and corresponding estimated value P calculated by estimating unit 77.
  • the distribution D3 is created for each bus 13.
  • This error E is acquired in, for example, a test vehicle of the same type as the target vehicle, that is, another in-vehicle network.
  • the server may create the frequency distribution D3 based on the error E acquired in the target vehicle, that is, the own vehicle-mounted network.
  • the server calculates the sample mean and sample standard deviation of the error E based on the created frequency distribution D3. Upon receiving the transmission request for the distribution information F3 from the acquisition unit 73, the server transmits the distribution information F3 including the sample mean and sample standard deviation of the error E to the requesting target vehicle.
  • the acquisition unit 73 acquires the distribution information F3 by transmitting a transmission request for the distribution information F3 of the detection target bus to the server. Upon receiving the distribution information F3 from the server via the vehicle-mounted communication device 111 and the communication processing unit 51, the acquisition unit 73 outputs the received distribution information F3 to the detection unit 54.
  • the acquisition unit 73 is configured to receive the distribution information F3 from the server via the vehicle-mounted communication device 111 and the communication processing unit 51, but the configuration is not limited to this.
  • the distribution information F3 of each bus 13 may be stored in the storage unit 56 by the server or the maintenance terminal device, and the acquisition unit 53 may acquire the distribution information F3 of the detection target bus from the storage unit 56. .
  • the detection unit 74 like the detection unit 64 of the second embodiment, has a history of the moving average A acquired by the acquisition unit 73 and each moving average included in the history acquired by the monitoring unit 72. Traffic abnormality in the detection target bus is detected based on the moving average At calculated at the acquisition timing t after the acquisition timing of A.
  • the detection unit 74 compares the communication load L at the first timing acquired by the monitoring unit 72 with the estimated value P of the communication load L at the first timing calculated by the estimation unit 77, and the comparison result Based on the above, the occurrence of an unauthorized message in the in-vehicle network 12 is estimated.
  • the detection unit 74 calculates and calculates an error Et that is a difference between the communication load Lt at the acquisition timing t acquired by the monitoring unit 72 and the corresponding estimated value Pt calculated by the estimation unit 77.
  • the occurrence of an unauthorized message on the detection target bus is estimated based on the error Et.
  • the detection unit 74 generates an unauthorized message on the detection target bus based on the distribution information F3 received from the acquisition unit 73, the communication load Lt received from the monitoring unit 72, and the estimated value Pt received from the estimation unit 77. To estimate.
  • the frequency distribution D3 created by the server is the frequency distribution of the error E when an unauthorized message does not occur on the detection target bus.
  • the detection unit 74 detects the bus to be detected based on the distribution information F3 corresponding to the frequency distribution D3 and the error Et calculated from the communication load Lt received from the monitoring unit 72 and the estimated value Pt received from the estimation unit 77. Estimate the occurrence of malicious messages in.
  • the detection unit 74 creates a probability density function that approximates the frequency distribution of the error E by a normal distribution as a model based on the distribution information F3 received from the acquisition unit 73, and creates the created model and the calculated error Et. Based on the above, the occurrence of a fraudulent message on the detection target bus is estimated.
  • FIG. 14 is a diagram showing an example of estimation of occurrence of an unauthorized message by the detection unit in the gateway device according to the third embodiment of the present invention. Note that, in FIG. 14, the horizontal axis represents the difference.
  • the broken line in FIG. 14 shows a probability density function obtained by approximating the frequency distribution D3 of the error E by a normal distribution.
  • the detection unit 74 when the detection unit 74 receives the distribution information F3 from the acquisition unit 73, based on the distribution information F3, the confidence interval of the average value of the error E when the unauthorized message does not occur.
  • the lower limit value A3 and the upper limit value B3 are calculated, and the calculated upper limit value B3 is set as the threshold value ThA3.
  • the detecting unit 74 receives the communication load Lt from the monitoring unit 72 and the estimation value Pt corresponding to the communication load Lt from the estimating unit 77, the difference between the communication load Lt and the estimated value Pt is calculated as an error Et. Then, the calculated error Et and the threshold ThA3 are compared.
  • the detection unit 74 estimates that no unauthorized message has occurred on the detection target bus.
  • the detection unit 74 estimates that an unauthorized message has occurred on the detection target bus.
  • the detection unit 74 outputs estimation information indicating an estimation result based on the error Et and the threshold ThA3 to the communication processing unit 51, the monitoring unit 72, and the notification unit 75.
  • the communication processing unit 51 transmits the message to the control device 122 of the transmission destination via the detection target bus.
  • the communication processing unit 51 stops the relay process via the detection target bus, for example. Then, the communication processing unit 51 records the message and the detection target bus indicated by the estimated information in the storage unit 56 as a log.
  • the notification unit 75 When the estimation information received from the detection unit 74 indicates that an unauthorized message has occurred on the detection target bus, the notification unit 75 provides warning information indicating that an unauthorized message has occurred on the detection target bus to the vehicle in the target vehicle. It is sent to the device or a host device outside the target vehicle.
  • the notification unit 75 outputs the first alarm information Ar1 when the detection unit 74 detects an abnormality in the in-vehicle network 12, and when the detection unit 74 estimates the occurrence of the unauthorized message in the in-vehicle network 12, the first The second alarm information Ar2 different from the alarm information Ar1 is output.
  • the alarm information indicates the degree of urgency.
  • the vehicle-mounted device in the target vehicle Upon receiving the warning information, the vehicle-mounted device in the target vehicle notifies the user of the degree of urgency indicated by the warning information via the display device or the like.
  • the notification unit 75 receives the determination information indicating that the traffic abnormality has occurred in the detection target bus and receives the estimation information indicating that the unauthorized message has occurred in the detection target bus, and determines the urgency level. Send different alarm information.
  • the estimation unit 77 sets the estimated value P at the second timing, which is the timing after the first timing, to the communication load L at the timing after the first timing. It is calculated based on.
  • the estimation unit 77 when the estimation unit 77 receives the estimation information indicating that an unauthorized message has occurred on the detection target bus from the detection unit 74, the estimation unit 77 is at a timing before the timing at which the error E exceeding the threshold ThA3 is calculated.
  • the acquired communication load L is discarded, and a new estimated value P is calculated based on the communication load L acquired at the timing after the timing at which the error E exceeding the threshold ThA3 is calculated.
  • the monitoring unit 72 when the monitoring unit 72 receives the estimation information indicating that an unauthorized message has occurred on the detection target bus from the detection unit 74, the monitoring unit 72 sets a new moving average A after the timing when the error E exceeding the threshold ThA3 is calculated. It is calculated based on the communication load L acquired at the timing of.
  • FIG. 15 is a flow chart that defines an operation procedure when the gateway device according to the third embodiment of the present invention detects a traffic abnormality in a detection target bus and estimates the occurrence of an unauthorized message.
  • the gateway device 103 acquires distribution information F2 indicating the frequency distribution D2 of the moving average A of the detection target bus and distribution information F3 indicating the frequency distribution D3 of the error E (step S302). .
  • the gateway device 103 sets the threshold ThA2 based on the distribution information F2, and also sets the threshold ThA3 based on the distribution information F3 (step S304).
  • the gateway device 103 acquires the communication load Lt of the detection target bus at the acquisition timing t, and calculates the moving average At and the estimated value Pt (step S306).
  • the gateway device 103 calculates the error Et based on the communication load Lt and the estimated value Pt (step S308).
  • the gateway device 103 compares the moving average At with the threshold ThA2 (step S310).
  • the gateway device 103 determines that a traffic abnormality has occurred in the detection target bus (step S314).
  • the gateway device 103 transmits alarm information indicating that a traffic abnormality has occurred in the detection target bus to an in-vehicle device inside the target vehicle or a host device outside the target vehicle (step S316).
  • the gateway device 103 acquires the communication load Lt + 1 at the next acquisition timing t + 1, calculates the moving average At + 1 and the estimated value Pt + 1 (step S306), and calculates the error Et + 1 (step S308). To do.
  • the gateway device 103 compares the error Et with the threshold ThA3 (step S318).
  • the gateway device 103 determines that no traffic abnormality has occurred in the detection target bus, and no unauthorized message has occurred. Is estimated (step S322).
  • the gateway device 103 acquires the communication load Lt + 1 at the next acquisition timing t + 1, calculates the moving average At + 1 and the estimated value Pt + 1 (step S306), and calculates the error Et + 1 (step S308). To do.
  • the gateway device 103 estimates that an unauthorized message has occurred on the detection target bus (step S324).
  • the gateway device 103 transmits alarm information indicating that an unauthorized message has occurred on the detection target bus to an in-vehicle device inside the target vehicle or a host device outside the target vehicle (step S326).
  • the gateway device 103 calculates the moving average At + 1 and the estimated value Pt + 1 at the next acquisition timing t + 1 based on the communication load L acquired at the acquisition timing after the current acquisition timing t (step S328).
  • the gateway device 103 performs a process of calculating the error Et + 1 based on the communication load Lt + 1 and the estimated value Pt + 1 (step S308), a process of comparing the moving average At + 1 with the threshold ThA2 (step S310), and the like. .
  • the estimation unit 77 is configured to calculate the estimated value P based on the communication load L at the past timing, but the configuration is not limited to this. Not a thing.
  • the estimating unit 77 may be configured to calculate the estimated value P based on the moving average A at the past timing.
  • the detection unit 74 in the vehicle-mounted communication system 301 according to the third embodiment of the present invention, records the history of the moving average A and Although the configuration is such that the traffic abnormality in the detection target bus is detected based on the moving average At, the present invention is not limited to this.
  • the detection unit 74 is configured to detect a traffic abnormality on the detection target bus based on the history of the communication load L and the communication load Lt. Good.
  • the gateway device 103 is configured to detect a traffic abnormality due to an unauthorized message on the detection target bus as the processing for detecting the abnormality in the vehicle-mounted network 12.
  • the present invention is not limited to this.
  • the gateway device 103 may be configured to estimate the occurrence of an unauthorized message on the detection target bus as the process of detecting an abnormality in the vehicle-mounted network 12.
  • the gateway device 103 may be configured to determine that an abnormality has occurred in the vehicle-mounted network 12 when the occurrence of an unauthorized message on the detection target bus is estimated.
  • the detection unit 74 detects the traffic abnormality on the detection target bus based on the history of the moving average A and the moving average At, and communicates.
  • the configuration is such that the occurrence of an unauthorized message on the detection target bus is estimated based on the error Et which is the difference between the load Lt and the estimated value Pt, the present invention is not limited to this.
  • the detection unit 74 estimates the occurrence of an illegal message on the detection target bus based on the error Et, but does not detect the traffic abnormality on the detection target bus based on the history of the moving average A and the moving average At. May be.
  • the acquisition unit 73 may be configured to acquire the history of the error E as described above but not acquire the history of the moving average A.
  • FIG. 16 is a flowchart defining an operation procedure when the gateway device according to the modified example of the third exemplary embodiment of the present invention estimates the occurrence of an unauthorized message on the detection target bus.
  • the gateway device 103 acquires distribution information F3 indicating the frequency distribution D3 of the error E for the detection target bus (step S402).
  • the gateway device 103 sets the threshold ThA3 based on the distribution information F3 (step S404).
  • the gateway device 103 acquires the communication load Lt of the detection target bus at the acquisition timing t and calculates the estimated value Pt (step S406).
  • the gateway device 103 calculates the error Et based on the communication load Lt and the estimated value Pt (step S408).
  • the gateway device 103 compares the error Et with the threshold ThA3 (step S410).
  • the gateway device 103 estimates that an unauthorized message has occurred on the detection target bus (step S414).
  • the gateway device 103 transmits alarm information indicating that an unauthorized message has occurred on the detection target bus to an in-vehicle device inside the target vehicle or a host device outside the target vehicle (step S416).
  • the gateway device 103 calculates the estimated value Pt + 1 at the next acquisition timing t + 1 based on the communication load L acquired at the acquisition timing after the current acquisition timing t (step S418).
  • the gateway device 103 performs a process of calculating the error Et + 1 based on the communication load Lt + 1 and the estimated value Pt + 1 (step S408), a process of comparing the error Et + 1 with the threshold ThA3 (step S410), and the like.
  • the gateway device 103 estimates that no unauthorized message has occurred on the detection target bus (step S420).
  • the gateway device 103 acquires the communication load Lt + 1 at the next acquisition timing t + 1 and calculates the estimated value Pt + 1 (step S406), and calculates the error Et + 1 (step S408).
  • FIG. 17 is a figure which shows an example of the time change of the communication load in the vehicle-mounted communication system which concerns on the 3rd Embodiment of this invention.
  • the vertical axis represents the communication load L and the horizontal axis represents time.
  • the solid line indicates the communication load Lt of the detection target bus acquired by the monitoring unit 72 at each acquisition timing t, and the broken line indicates the moving average At calculated by the monitoring unit 72 at each acquisition timing t.
  • the timing may be delayed from the timing when the transmission of the unauthorized message is actually started.
  • the estimated value Pt of the communication load Lt at the acquisition timing t is calculated based on the communication load L at the acquisition timing before the acquisition timing t. Then, based on the result of comparing the error Et, which is the difference between the communication load Lt and the estimated value Pt, and the threshold ThA3, it is estimated whether or not an unauthorized message has occurred in the detection target bus.
  • the moving average At at the acquisition timing t does not exceed the threshold ThA2
  • the difference between the estimated value Pt estimated from the communication load L at the past timing and the communication load Lt is calculated. If the threshold value ThA3 is exceeded, it can be estimated that an unauthorized message has occurred. As a result, it is possible to estimate the occurrence of an unauthorized message on the detection target bus earlier than the timing at which the traffic abnormality on the detection target bus can be detected based on the moving average At.
  • the estimation unit 77 causes the new estimation value P to exceed the threshold ThA3 when the detection unit 74 estimates the occurrence of an unauthorized message. It is calculated based on the communication load L acquired at the timing after the timing at which the error E is calculated.
  • the new estimated value P can be calculated more accurately based on the communication load L after the timing when the communication load L significantly increases. Thereby, for example, even when the communication load L further changes, it is possible to accurately estimate the occurrence of the unauthorized message on the detection target bus based on the newly calculated estimated value P.
  • the notification unit 75 outputs the first alarm information Ar1 when the detection unit 74 detects an abnormality in the in-vehicle network 12, and the detection unit 75 When it is estimated that the unauthorized message is generated in the vehicle-mounted network 12 by 74, the second alarm information Ar2 different from the first alarm information Ar1 is output.
  • the notification unit 75 transmits different alarm information depending on whether a traffic abnormality occurs on the detection target bus or when an unauthorized message is estimated to occur on the detection target bus. It is possible to notify the user of a warning having a different degree of urgency depending on the situation.
  • the detection device detects an abnormality in the in-vehicle network 12 including a plurality of in-vehicle devices.
  • the monitoring unit 72 monitors the transmitted message in the vehicle-mounted network 12 and acquires the communication load L in the vehicle-mounted network 12.
  • the estimation unit 77 calculates an estimated value P of the communication load L acquired by the monitoring unit 72 based on the communication load L acquired by the monitoring unit 72 in the past.
  • the acquisition unit 73 acquires a history of the error E, which is the difference between the communication load L and the estimated value P of the communication load L in itself or another in-vehicle network.
  • the detection unit 74 records the history of the difference between the communication load L acquired by the acquisition unit 73 and the estimated value P of the communication load L, and the communication load L and the estimated value P of the communication load L acquired by the monitoring unit 72. An abnormality in the vehicle-mounted network is detected based on the communication load Lt at the acquisition timing t after the history of the difference and the estimated value Pt of the communication load Lt at the acquisition timing t calculated by the estimation unit 77.
  • the detection device focuses on the difference between the communication load Lt and the estimated value Pt, and records the difference history between the communication load Lt and the estimated value Pt, the communication load Lt at the acquisition timing t, And a configuration that estimates the occurrence of an unauthorized message on the detection target bus based on the estimated value Pt of the communication load Lt, compared to the abnormality detection device described in Patent Document 1 and the security device described in Patent Document 2, for example, and is simpler. It is possible to estimate the occurrence of an unauthorized message on the detection target bus by the processing.
  • the detection device can correctly detect an abnormality in the in-vehicle network 12 by a simple process.
  • the gateway device 103 relays a message between the in-vehicle devices in the in-vehicle network 12.
  • the monitoring unit 72 monitors the transmitted message in the vehicle-mounted network 12 and acquires the communication load L in the vehicle-mounted network 12.
  • the estimation unit 77 calculates an estimated value P of the communication load L acquired by the monitoring unit 72 based on the communication load L acquired by the monitoring unit 72 in the past.
  • the acquisition unit 73 acquires a history of the error E, which is the difference between the communication load L and the estimated value P of the communication load L in itself or another in-vehicle network.
  • the detection unit 74 records the history of the difference between the communication load L acquired by the acquisition unit 73 and the estimated value P of the communication load L, and the communication load L and the estimated value P of the communication load L acquired by the monitoring unit 72. An abnormality in the vehicle-mounted network is detected based on the communication load Lt at the acquisition timing t after the history of the difference and the estimated value Pt of the communication load Lt at the acquisition timing t calculated by the estimation unit 77.
  • the gateway device 103 focuses on the difference between the communication load Lt and the estimated value Pt, and records the difference history between the communication load Lt and the estimated value Pt and the communication load Lt at the acquisition timing t.
  • the gateway device 103 can correctly detect an abnormality in the vehicle-mounted network 12 by a simple process.
  • a detection device for detecting an abnormality in an in-vehicle network including a plurality of in-vehicle devices, A monitoring unit that monitors a transmitted message in the vehicle-mounted network and calculates a moving average of time-series data of communication load in the vehicle-mounted network; An acquisition unit that acquires first distribution information indicating the frequency distribution of the moving average calculated by the monitoring unit; A first threshold value is set based on the first distribution information acquired by the acquisition unit, and the first threshold value is set, and included in the frequency distribution acquired by the monitoring unit.
  • a detection unit that detects an abnormality in the vehicle-mounted network based on the moving average at a first timing after the acquisition timing of the moving average, An estimation unit that calculates an estimated value of the moving average at the first timing, based on the moving average at the timing before the first timing acquired by the monitoring unit, The monitoring unit further calculates a difference between the moving average and the estimated value at the first timing as an error, The acquisition unit further acquires second distribution information indicating a frequency distribution of the error calculated by the monitoring unit, The detection unit further sets a second threshold value based on the second distribution information acquired by the acquisition unit, and acquires the second threshold value that has been set and the monitoring unit.
  • a detection device that estimates the occurrence of a fraudulent message in the vehicle-mounted network based on the error at the first timing.
  • a gateway device for relaying messages between in-vehicle devices in an in-vehicle network A monitoring unit that monitors a transmitted message in the vehicle-mounted network and calculates a moving average of time-series data of communication load in the vehicle-mounted network; An acquisition unit that acquires first distribution information indicating the frequency distribution of the moving average calculated by the monitoring unit; A first threshold value is set based on the first distribution information acquired by the acquisition unit, and the first threshold value is set, and included in the frequency distribution acquired by the monitoring unit.
  • a detection unit that detects an abnormality in the vehicle-mounted network based on the moving average at a first timing after the acquisition timing of the moving average, An estimation unit that calculates an estimated value of the moving average at the first timing, based on the moving average at the timing before the first timing acquired by the monitoring unit, The monitoring unit further calculates a difference between the moving average and the estimated value at the first timing as an error, The acquisition unit further acquires second distribution information indicating a frequency distribution of the error calculated by the monitoring unit, The detection unit further sets a second threshold value based on the second distribution information acquired by the acquisition unit, and acquires the second threshold value that has been set and the monitoring unit.
  • a gateway device that estimates the occurrence of an unauthorized message in the vehicle-mounted network based on the error at the first timing.

Landscapes

  • Engineering & Computer Science (AREA)
  • Signal Processing (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Computer Security & Cryptography (AREA)
  • Computing Systems (AREA)
  • Multimedia (AREA)
  • General Health & Medical Sciences (AREA)
  • Medical Informatics (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Health & Medical Sciences (AREA)
  • Mechanical Engineering (AREA)
  • Small-Scale Networks (AREA)

Abstract

【課題】簡易な処理によって車載ネットワークにおける異常を正しく検知する。 【解決手段】検知装置は、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、自己または他の車載ネットワークにおける通信負荷の履歴を取得する取得部と、前記取得部によって取得された前記履歴、および前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知する検知部とを備える。

Description

検知装置、ゲートウェイ装置、検知方法および検知プログラム
 本発明は、検知装置、ゲートウェイ装置、検知方法および検知プログラムに関する。
 この出願は、2018年10月26日に出願された日本出願特願2018-201835号を基礎とする優先権を主張し、その開示のすべてをここに取り込む。
 特許文献1(特開2017-126978号公報)には、以下のような異常検知装置が開示されている。すなわち、異常検知装置は、CAN(Controller Area Network)プロトコルに従って車両内のバスを介してメッセージの授受を行う複数の電子制御ユニットを備える車載ネットワークシステムにおいて、前記バスに接続されて異常を検知する異常検知装置であって、前記バスからメッセージを受信する受信部と、単位時間を決定する決定部と、前記決定部により決定された単位時間内に前記受信部により受信されたメッセージの数に基づく特徴情報を特定する特定部と、前記特定部で特定された前記特徴情報とメッセージの出現頻度に係る基準を表す所定モデルとを用いた演算処理の結果に応じて、異常か否かを判定する判定部とを備える。
 また、たとえば、特許文献2(特開2017-85663号公報)には、以下のようなセキュリティ装置が開示されている。すなわち、セキュリティ装置は、1つ又は複数のバスを介してCANプロトコルに従ってフレームの授受を行う複数の電子制御ユニットと接続されるセキュリティ装置であって、  前記フレームは、IDを格納するIDフィールド、DLC(Data Length Code)及びデータフィールドを含むデータフレームであり、1つの前記バスからフレームを受信する受信部と、フレームについての検査内容として、前記データフィールドに格納されたデータの値の検査に係るデータ検査パラメータを保持する保持部と、前記受信部により受信されたフレームに関し、前記IDが同値の2つのフレームが送信される時間間隔である送信周期について判定を行い、前記IDが同値の2つのフレームの受信間隔が所定の許容範囲から外れる場合に、前記受信部により受信されたフレームの条件が成立したと判定して前記保持部が保持する前記データ検査パラメータを更新する更新部と、前記保持部が保持する前記データ検査パラメータに基づいて、前記受信部により受信されたフレームが攻撃フレームか否かの判定に係る検査を行う検査部とを備える。
特開2017-126978号公報 特開2017-85663号公報
 (1)本開示の検知装置は、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、自己または他の車載ネットワークにおける通信負荷の履歴を取得する取得部と、前記取得部によって取得された前記履歴、および前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知する検知部とを備える。
 (6)本開示の検知装置は、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、前記監視部によって過去に取得された前記通信負荷に基づいて、前記監視部によって取得される前記通信負荷の推定値を算出する推定部と、自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得する取得部と、前記取得部によって取得された前記履歴、前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記推定部によって算出された、前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知する検知部とを備える。
 (7)本開示の検知方法は、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得するステップと、自己または他の車載ネットワークにおける通信負荷の履歴を取得するステップと、取得した前記履歴、および前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知するステップとを含む。
 (8)本開示の検知方法は、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得するステップと、過去に取得した前記通信負荷に基づいて、前記通信負荷の推定値を算出するステップと、自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得するステップと、取得した前記履歴、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知するステップとを含む。
 (9)本開示の検知プログラムは、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置において用いられる検知プログラムであって、コンピュータを、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、自己または他の車載ネットワークにおける通信負荷の履歴を取得する取得部と、前記取得部によって取得された前記履歴、および前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知する検知部、として機能させるためのプログラムである。
 (10)本開示の検知プログラムは、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置において用いられる検知プログラムであって、コンピュータを、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、前記監視部によって過去に取得された前記通信負荷に基づいて、前記監視部によって取得される前記通信負荷の推定値を算出する推定部と、自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得する取得部と、前記取得部によって取得された前記履歴、前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記推定部によって算出された、前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知する検知部、として機能させるためのプログラムである。
 本開示の一態様は、このような特徴的な処理部を備える検知装置として実現され得るだけでなく、検知装置を備える車載通信システムとして実現され得る。また、本開示の一態様は、検知装置の一部または全部を実現する半導体集積回路として実現され得る。
 本開示の一態様は、このような特徴的な処理部を備えるゲートウェイ装置として実現され得るだけでなく、ゲートウェイ装置を備える車載通信システムとして実現され得る。また、本開示の一態様は、ゲートウェイ装置の一部または全部を実現する半導体集積回路として実現され得る。
図1は、本発明の第1の実施の形態に係る車載通信システムの構成を示す図である。 図2は、本発明の第1の実施の形態に係るバス接続装置群の構成を示す図である。 図3は、本発明の第1の実施の形態に係る車載通信システムにおけるゲートウェイ装置の構成を示す図である。 図4は、本発明の第1の実施の形態に係る車載通信システムにおける通信負荷の度数分布の一例を示す図である。 図5は、本発明の第1の実施の形態に係るゲートウェイ装置における検知部によるトラフィック異常の検知例を示す図である。 図6は、本発明の第1の実施の形態に係るゲートウェイ装置が検知対象バスにおけるトラフィック異常の検知を行う際の動作手順を定めたフローチャートである。 図7は、本発明の第1の実施の形態に係る車載ネットワークの接続トポロジの一例を示す図である。 図8は、本発明の第2の実施の形態に係るゲートウェイ装置の構成を示す図である。 図9は、本発明の第2の実施の形態に係るゲートウェイ装置が検知対象バスにおけるトラフィック異常の検知を行う際の動作手順を定めたフローチャートである。 図10は、本発明の第2の実施の形態に係る車載通信システムにおける通信負荷の時間変化の一例を示す図である。 図11は、本発明の第3の実施の形態に係るゲートウェイ装置の構成を示す図である。 図12は、本発明の第3の実施の形態に係る車載通信システムにおける通信負荷の時間変化の一例を示す図である。 図13は、本発明の第3の実施の形態に係る車載通信システムにおける通信負荷の誤差の度数分布の一例を示す図である。 図14は、本発明の第3の実施の形態に係るゲートウェイ装置における検知部による不正メッセージの発生の推定例を示す図である。 図15は、本発明の第3の実施の形態に係るゲートウェイ装置が検知対象バスにおけるトラフィック異常の検知および不正メッセージの発生の推定を行う際の動作手順を定めたフローチャートである。 図16は、本発明の第3の実施の形態の変形例に係るゲートウェイ装置が検知対象バスにおける不正メッセージの発生の推定を行う際の動作手順を定めたフローチャートである。 図17は、本発明の第3の実施の形態に係る車載通信システムにおける通信負荷の時間変化の一例を示す図である。
 従来、車載ネットワークにおけるセキュリティを向上させるための車載ネットワークシステムが開発されている。
 [本開示が解決しようとする課題]
 特許文献1に記載の異常検知装置は、特定部が、受信されたメッセージID毎のフレームの数を成分とする特徴ベクトルである特徴情報を生成し、特徴情報と所定モデルとを用いた演算処理を行い、演算処理の結果に応じて、所定モデルが表す基準を特徴情報が逸脱しているか否かを判定することにより、異常を検知する構成である。
 しかしながら、特許文献1に記載の異常検知装置では、特徴ベクトルが基準を逸脱しているか否かを判定するために、たとえば、特徴ベクトルの、kd木等のデータ構造で表された所定モデルが示す基準に対する最近傍距離を計算して閾値と比較するという複雑な処理が必要であり、CPU(Central Processing Unit)等における負荷が大きい。
 また、特許文献2に記載のセキュリティ装置では、IDが同値の2つのフレームの受信間隔が所定の許容範囲から外れるか否かを判断するために、各フレームの送信時刻を取得する必要があることから、CPU等における負荷が大きい。
 本開示は、上述の課題を解決するためになされたもので、その目的は、簡易な処理によって車載ネットワークにおける異常を正しく検知することが可能な検知装置、ゲートウェイ装置、検知方法および検知プログラムを提供することである。
 [本開示の効果]
 本開示によれば、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 [本願発明の実施形態の説明]
 最初に、本発明の実施形態の内容を列記して説明する。
 (1)本発明の実施の形態に係る検知装置は、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、自己または他の車載ネットワークにおける通信負荷の履歴を取得する取得部と、前記取得部によって取得された前記履歴、および前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知する検知部とを備える。
 たとえば、車載ネットワークにおいて異常が発生している場合、監視部によって取得された第1のタイミングにおける通信負荷は大きい値となる。上記のように、通信負荷に着目し、通信負荷の履歴、および第1のタイミングにおける通信負荷に基づいて車載ネットワークにおける異常を検知する構成により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 (2)好ましくは、前記検知装置は、さらに、前記監視部によって取得された、前記第1のタイミングより前のタイミングにおける前記通信負荷に基づいて、前記第1のタイミングにおける前記通信負荷の推定値を算出する推定部を備え、前記検知部は、前記監視部によって取得された前記第1のタイミングにおける前記通信負荷と、前記推定部によって算出された前記第1のタイミングにおける前記推定値とを比較し、比較結果に基づいて、前記車載ネットワークにおける不正メッセージの発生を推定する。
 このような構成により、第1のタイミングにおける通信負荷からは車載ネットワークにおける異常が検知されない状況であっても、第1のタイミングより前のタイミングにおける通信負荷から推定される推定値と通信負荷との比較結果に基づいて、車載ネットワークにおける不正メッセージの発生を推定することができる。これにより、通信負荷によって車載ネットワークにおける異常を検知できるタイミングよりも早く、車載ネットワークにおける不正メッセージの発生を推定することができる。
 (3)より好ましくは、前記推定部は、前記検知部によって前記不正メッセージの発生が推定された場合、前記第1のタイミングより後のタイミングである第2のタイミングにおける前記推定値を、前記第1のタイミング以降のタイミングにおける前記通信負荷に基づいて算出する。
 このような構成により、通信負荷が大幅に増大したタイミング以降の通信負荷に基づいて、新たな推定値をより正確に算出することができる。これにより、たとえば、通信負荷のさらなる変化が生じた場合であっても、新たに算出した推定値に基づいて車載ネットワークにおける不正メッセージの発生を正確に推定することができる。
 (4)より好ましくは、前記検知装置は、さらに、前記検知部によって前記車載ネットワークにおける異常が検知された場合、第1の警報情報を出力し、前記検知部によって前記車載ネットワークにおける不正メッセージの発生が推定された場合、前記第1の警報情報とは異なる第2の警報情報を出力する通知部を備える。
 このように、車載ネットワークにおける異常が検知された場合と、車載ネットワークにおける不正メッセージの発生が推定された場合とで、通知部が互いに異なる警報情報を送信する構成により、たとえば、状況に応じて緊急度合いが異なる警告をユーザに通知することができる。
 (5)より好ましくは、前記監視部は、前記第1のタイミングにおける前記通信負荷として、前記通信負荷の時系列データの移動平均を算出する。
 このような構成により、通信負荷よりもばらつきが小さい移動平均を、車載ネットワークにおける異常の検知に用いることができる。これにより、車載ネットワークにおける異常をより正しくかつ安定して検知することができる。
 (6)本発明の実施の形態に係る検知装置は、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、前記監視部によって過去に取得された前記通信負荷に基づいて、前記監視部によって取得される前記通信負荷の推定値を算出する推定部と、自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得する取得部と、前記取得部によって取得された前記履歴、前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記推定部によって算出された、前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知する検知部とを備える。
 たとえば、車載ネットワークにおいて異常が発生すると、監視部によって取得された第1のタイミングにおける通信負荷と推定部によって算出された第1のタイミングにおける通信負荷の推定値との差分は大きい値となる。上記のように、通信負荷と推定値との差分に着目し、通信負荷と推定値との差分の履歴、第1のタイミングにおける通信負荷、および第1のタイミングにおける通信負荷の推定値に基づいて車載ネットワークにおける異常を検知する構成により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 本発明の実施の形態に係るゲートウェイ装置は、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、自己または他の車載ネットワークにおける通信負荷の履歴を取得する取得部と、前記取得部によって取得された前記履歴、および前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知する検知部とを備える。
 たとえば、車載ネットワークにおいて異常が発生している場合、監視部によって取得された第1のタイミングにおける通信負荷は大きい値となる。上記のように、通信負荷に着目し、通信負荷の履歴、および第1のタイミングにおける通信負荷に基づいて車載ネットワークにおける異常を検知する構成により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 本発明の実施の形態に係るゲートウェイ装置は、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、前記監視部によって過去に取得された前記通信負荷に基づいて、前記監視部によって取得される前記通信負荷の推定値を算出する推定部と、自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得する取得部と、前記取得部によって取得された前記履歴、前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記推定部によって算出された、前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知する検知部とを備える。
 たとえば、車載ネットワークにおいて異常が発生すると、監視部によって取得された第1のタイミングにおける通信負荷と推定部によって算出された第1のタイミングにおける通信負荷の推定値との差分は大きい値となる。上記のように、通信負荷と推定値との差分に着目し、通信負荷と推定値との差分の履歴、第1のタイミングにおける通信負荷、および第1のタイミングにおける通信負荷の推定値に基づいて車載ネットワークにおける異常を検知する構成により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 (7)本発明の実施の形態に係る検知方法は、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得するステップと、自己または他の車載ネットワークにおける通信負荷の履歴を取得するステップと、取得した前記履歴、および前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知するステップとを含む。
 たとえば、車載ネットワークにおいて異常が発生している場合、第1のタイミングにおける通信負荷は大きい値となる。上記のように、通信負荷に着目し、通信負荷の履歴、および第1のタイミングにおける通信負荷に基づいて車載ネットワークにおける異常を検知する方法により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 (8)本発明の実施の形態に係る検知方法は、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得するステップと、過去に取得した前記通信負荷に基づいて、前記通信負荷の推定値を算出するステップと、自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得するステップと、取得した前記履歴、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知するステップとを含む。
 たとえば、車載ネットワークにおいて異常が発生すると、第1のタイミングにおける通信負荷と推定値との差分は大きい値となる。上記のように、通信負荷と推定値との差分に着目し、通信負荷と推定値との差分の履歴、第1のタイミングにおける通信負荷、および第1のタイミングにおける通信負荷の推定値に基づいて車載ネットワークにおける異常を検知する方法により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 本発明の実施の形態に係る検知方法は、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得するステップと、自己または他の車載ネットワークにおける通信負荷の履歴を取得するステップと、取得した前記履歴、および前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知するステップとを含む。
 たとえば、車載ネットワークにおいて異常が発生している場合、監視部によって取得された第1のタイミングにおける通信負荷は大きい値となる。上記のように、通信負荷に着目し、通信負荷の履歴、および第1のタイミングにおける通信負荷に基づいて車載ネットワークにおける異常を検知する方法により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 本発明の実施の形態に係る検知方法は、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置における検知方法であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得するステップと、過去に取得した前記通信負荷に基づいて、前記通信負荷の推定値を算出するステップと、自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得するステップと、取得した前記履歴、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知するステップとを含む。
 たとえば、車載ネットワークにおいて異常が発生すると、第1のタイミングにおける通信負荷と推定値との差分は大きい値となる。上記のように、通信負荷と推定値との差分に着目し、通信負荷と推定値との差分の履歴、第1のタイミングにおける通信負荷、および第1のタイミングにおける通信負荷の推定値に基づいて車載ネットワークにおける異常を検知する方法により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 (9)本発明の実施の形態に係る検知プログラムは、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置において用いられる検知プログラムであって、コンピュータを、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、自己または他の車載ネットワークにおける通信負荷の履歴を取得する取得部と、前記取得部によって取得された前記履歴、および前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知する検知部、として機能させるためのプログラムである。
 たとえば、車載ネットワークにおいて異常が発生している場合、監視部によって取得された第1のタイミングにおける通信負荷は大きい値となる。上記のように、通信負荷に着目し、通信負荷の履歴、および第1のタイミングにおける通信負荷に基づいて車載ネットワークにおける異常を検知する構成により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 (10)本発明の実施の形態に係る検知プログラムは、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置において用いられる検知プログラムであって、コンピュータを、複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、前記監視部によって過去に取得された前記通信負荷に基づいて、前記監視部によって取得される前記通信負荷の推定値を算出する推定部と、自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得する取得部と、前記取得部によって取得された前記履歴、前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記推定部によって算出された、前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知する検知部、として機能させるためのプログラムである。
 たとえば、車載ネットワークにおいて異常が発生すると、監視部によって取得された第1のタイミングにおける通信負荷と推定部によって算出された第1のタイミングにおける通信負荷の推定値との差分は大きい値となる。上記のように、通信負荷と推定値との差分に着目し、通信負荷と推定値との差分の履歴、第1のタイミングにおける通信負荷、および第1のタイミングにおける通信負荷の推定値に基づいて車載ネットワークにおける異常を検知する構成により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 本発明の実施の形態に係る検知プログラムは、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置において用いられる検知プログラムであって、コンピュータを、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、自己または他の車載ネットワークにおける通信負荷の履歴を取得する取得部と、前記取得部によって取得された前記履歴、および前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知する検知部、として機能させるためのプログラムである。
 たとえば、車載ネットワークにおいて異常が発生している場合、監視部によって取得された第1のタイミングにおける通信負荷は大きい値となる。上記のように、通信負荷に着目し、通信負荷の履歴、および第1のタイミングにおける通信負荷に基づいて車載ネットワークにおける異常を検知する構成により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 本発明の実施の形態に係る検知プログラムは、車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置において用いられる検知プログラムであって、コンピュータを、前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、前記監視部によって過去に取得された前記通信負荷に基づいて、前記監視部によって取得される前記通信負荷の推定値を算出する推定部と、自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得する取得部と、前記取得部によって取得された前記履歴、前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記推定部によって算出された、前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知する検知部、として機能させるためのプログラムである。
 たとえば、車載ネットワークにおいて異常が発生すると、監視部によって取得された第1のタイミングにおける通信負荷と推定部によって算出された第1のタイミングにおける通信負荷の推定値との差分は大きい値となる。上記のように、通信負荷と推定値との差分に着目し、通信負荷と推定値との差分の履歴、第1のタイミングにおける通信負荷、および第1のタイミングにおける通信負荷の推定値に基づいて車載ネットワークにおける異常を検知する構成により、簡易な処理によって車載ネットワークにおける異常を正しく検知することができる。
 以下、本発明の実施の形態について図面を用いて説明する。なお、図中同一または相当部分には同一符号を付してその説明は繰り返さない。また、以下に記載する実施の形態の少なくとも一部を任意に組み合わせてもよい。
 <第1の実施の形態>
 [構成および基本動作]
 図1は、本発明の第1の実施の形態に係る車載通信システムの構成を示す図である。
 図1を参照して、車載通信システム301は、ゲートウェイ装置(検知装置)101と、複数の車載通信機111と、複数のバス接続装置群121とを備える。
 図2は、本発明の第1の実施の形態に係るバス接続装置群の構成を示す図である。
 図2を参照して、バス接続装置群121は、複数の制御装置122を含む。なお、バス接続装置群121は、複数の制御装置122を備える構成に限らず、1つの制御装置122を含む構成であってもよい。
 車載通信システム301は、道路を走行する車両(以下、対象車両とも称する。)に搭載される。車載ネットワーク12は、車両の内部における装置である車載装置を複数含む。具体的には、車載ネットワーク12は、車載装置の一例である、複数の車載通信機111および複数の制御装置122を含む。なお、車載ネットワーク12は、複数の車載装置を含む構成であれば、複数の車載通信機111を含みかつ制御装置122を含まない構成であってもよいし、車載通信機111を含まずかつ複数の制御装置122を含む構成であってもよいし、1つの車載通信機111および1つの制御装置122を含む構成であってもよい。
 車載ネットワーク12において、車載通信機111は、たとえば、対象車両の外部における装置と通信する。具体的には、車載通信機111は、たとえば、TCU(Telematics Communication Unit)、近距離無線端末装置、およびITS(Intelligent Transport Systems)無線機である。
 TCUは、たとえば、LTE(Long Term Evolution)または3G等の通信規格に従って、無線基地局装置と無線通信を行うことが可能であり、かつゲートウェイ装置101と通信を行うことが可能である。TCUは、たとえば、ナビゲーション、車両盗難防止、リモートメンテナンスおよびFOTA(Firmware Over The Air)等のサービスに用いる情報を中継する。
 近距離無線端末装置は、たとえば、Wi-Fi(登録商標)およびBluetooth(登録商標)等の通信規格に従って、対象車両に乗車している人間(以下、搭乗者とも称する。)の保持するスマートホン等の無線端末装置と無線通信を行うことが可能であり、かつゲートウェイ装置101と通信を行うことが可能である。当該近距離無線端末装置は、たとえば、エンターテイメント等のサービスに用いる情報を中継する。
 また、近距離無線端末装置は、たとえば、所定の通信規格に従って、搭乗者の保持するスマートキー等の無線端末装置、およびタイヤに設けられた無線端末装置とLF(Low Frequency)帯またはUHF(Ultra High Frequency)帯の電波を用いて無線通信を行うことが可能であり、かつゲートウェイ装置101と通信を行うことが可能である。当該近距離無線端末装置は、たとえば、スマートエントリおよびTPMS(Tire Pressure Monitoring System)等のサービスに用いる情報を中継する。
 ITS無線機は、たとえば、道路の近傍に設けられた光ビーコン、電波ビーコンおよびITSスポット等の路側機と路車間通信を行うことが可能であり、他の車両に搭載された車載端末と車車間通信を行うことが可能であり、かつゲートウェイ装置101と通信を行うことが可能である。ITS無線機は、たとえば、渋滞緩和、安全運転支援およびルートガイダンス等のサービスに用いる情報を中継する。
 ゲートウェイ装置101は、たとえば、ファームウェアのアップデート等のデータ、およびゲートウェイ装置101により蓄積されたデータ等を対象車両の外部における整備用端末装置とポート112を介して送受信することが可能である。
 ゲートウェイ装置101は、たとえばバス13,14を介して車載装置と接続する。具体的には、バス13,14は、たとえば、CAN(Controller Area Network)(登録商標)、FlexRay(登録商標)、MOST(Media Oriented Systems Transport)(登録商標)、イーサネット(登録商標)、およびLIN(Local Interconnect Network)等の規格に従うバスである。
 この例では、車載通信機111は、イーサネットの規格に従う対応のバス14を介してゲートウェイ装置101と接続されている。また、バス接続装置群121における各制御装置122は、CANの規格に従う対応のバス13を介してゲートウェイ装置101と接続されている。制御装置122は、たとえば、対象車両における機能部を制御可能である。
 バス13は、たとえば系統別に設けられる。具体的には、バス13は、たとえば、駆動系バス、シャーシ/安全系バス、ボディ/電装系バスおよびAV/情報系バスである。
 駆動系バスには、制御装置122の一例であるエンジン制御装置、AT(Automatic Transmission)制御装置およびHEV(Hybrid Electric Vehicle)制御装置が接続されている。エンジン制御装置、AT制御装置およびHEV制御装置は、エンジン、AT、およびエンジンとモータとの切替をそれぞれ制御する。
 シャーシ/安全系バスには、制御装置122の一例であるブレーキ制御装置、シャーシ制御装置およびステアリング制御装置が接続されている。ブレーキ制御装置、シャーシ制御装置およびステアリング制御装置は、ブレーキ、シャーシおよびステアリングをそれぞれ制御する。
 ボディ/電装系バスには、制御装置122の一例である計器表示制御装置、エアコン制御装置、盗難防止制御装置、エアバック制御装置およびスマートエントリ制御装置が接続されている。計器表示制御装置、エアコン制御装置、盗難防止制御装置、エアバック制御装置およびスマートエントリ制御装置は、計器、エアコン、盗難防止機構、エアバック機構およびスマートエントリをそれぞれ制御する。
 AV/情報系バスには、制御装置122の一例であるナビゲーション制御装置、オーディオ制御装置、ETC(Electronic Toll Collection System)(登録商標)制御装置および電話制御装置が接続されている。ナビゲーション制御装置、オーディオ制御装置、ETC制御装置および電話制御装置は、ナビゲーション装置、オーディオ装置、ETC装置および携帯電話をそれぞれ制御する。
 また、バス13には、制御装置122が接続される構成に限らず、制御装置122以外の装置が接続されてもよい。
 ゲートウェイ装置101は、たとえば、セントラルゲートウェイ(Central Gateway:CGW)であり、車載装置と通信を行うことが可能である。
 ゲートウェイ装置101は、たとえば、対象車両において異なるバス13に接続された制御装置122間でやり取りされる情報、各車載通信機111間でやり取りされる情報、制御装置122および車載通信機111間でやり取りされる情報を中継する中継処理を行う。
 より詳細には、車載ネットワーク12では、ある車載装置から他の車載装置へ周期的にまたは不定期にメッセージが送信される。メッセージの送信は、ブロードキャストによって行われてもよいし、ユニキャストによって行われてもよい。
 なお、以下では、ある制御装置122から他の制御装置122へ送信されるメッセージについて説明するが、制御装置122および車載通信機111間において送信されるメッセージ、ならびに各車載通信機111間において送信されるメッセージについても同様である。
 [ゲートウェイ装置の構成]
 図3は、本発明の第1の実施の形態に係る車載通信システムにおけるゲートウェイ装置の構成を示す図である。
 図3を参照して、ゲートウェイ装置101は、通信処理部51と、監視部52と、取得部53と、検知部54と、通知部55と、記憶部56とを備える。記憶部56は、たとえば、不揮発性メモリである。
 ゲートウェイ装置101は、検知装置として機能し、車載ネットワーク12における異常を検知する検知処理を行う。
 より詳細には、ゲートウェイ装置101は、車載ネットワーク12における異常を検知する処理として、各バス13のうち検知対象となるバス(以下、検知対象バスとも称する。)における、不正メッセージによる通信トラフィックの異常(以下、トラフィック異常とも称する)を検知する。
 [通信処理部]
 通信処理部51は、中継処理を行う。より詳細には、通信処理部51は、ある制御装置122から対応のバス13経由でメッセージを受信すると、受信したメッセージを記憶部56に保存する。そして、通信処理部51は、メッセージを記憶部56から取得し、取得したメッセージを対応のバス13経由で送信先の制御装置122へ送信する。
 より詳細には、たとえば、記憶部56には、メッセージの送信先である各バス接続装置群121に対応する複数のキューが設けられている。言い換えると、記憶部56には、メッセージの送信時に経由する各バス13に対応する複数のキューが設けられている。
 通信処理部51は、たとえば、メッセージを受信すると、送信先のバス接続装置群121ごとに対応のキューに振り分けて保存する。そして、通信処理部51は、メッセージを記憶部56のキューから取得し、取得したメッセージを送信先のバス接続装置群121へ対応のバス13経由で送信する。
 [監視部]
 監視部52は、車載ネットワーク12における送信メッセージを監視し、車載ネットワーク12における通信負荷を取得する。たとえば、監視部52は、記憶部56におけるメッセージを監視することにより、検知対象バスの通信負荷を取得する。
 たとえば、記憶部56は、各バス13において単位時間あたりに伝送可能なデータ量の上限値(以下、最大通信量とも称する。)を記憶している。監視部52は、記憶部56から検知対象バスの最大通信量を取得する。
 監視部52は、記憶部56における各キューのうち検知対象バスに対応するキューにおけるメッセージを監視することにより、単位時間あたりに検知対象バスを介して伝送されるメッセージの総データ量を取得する。
 監視部52は、取得した総データ量を検知対象バスの最大通信量で除した値を、検知対象バスの通信負荷Lとして算出する。
 一例として、監視部52は、記憶部56における対応のキューに保存されたメッセージの数を取得し、取得したメッセージの数に基づいて、単位時間あたりに検知対象バスを介して伝送されるメッセージの総データ量を算出する。
 また、他の例として、監視部52は、記憶部56における対応のキューに保存された各メッセージに含まれるDLC(Data Length Code)を参照することにより、当該メッセージのデータフィールドのデータ量を取得し、取得したデータ量の総和に基づいて、単位時間あたりに検知対象バスを介して伝送されるメッセージの総データ量を算出する。なお、DLCは、4bitで構成され、データフィールドの長さを示す値である。
 たとえば、記憶部56は、通信負荷Lの取得周期C1などを示す設定情報を記憶している。監視部52は、記憶部56から設定情報を取得し、取得した設定情報に従って、取得周期C1に従う取得タイミングにおいて検知対象バスの通信負荷Lを取得し、取得した通信負荷Lを検知部54へ出力する。
 [取得部]
 取得部53は、自己または他の車載ネットワークにおける通信負荷Lの履歴を取得する。たとえば、取得部53は、監視部52によって取得された検知対象バスの通信負荷Lの履歴を取得する。
 取得部53は、たとえば、検知対象バスの通信負荷Lの履歴として、サーバ等の他の装置によって予め作成された、検知対象バスの通信負荷Lの度数分布を示す分布情報F1を取得する。
 図4は、本発明の第1の実施の形態に係る車載通信システムにおける通信負荷の度数分布の一例を示す図である。なお、図4において、縦軸は度数を示し、横軸は通信負荷Lを示す。
 図4を参照して、サーバは、監視部52によって一定期間にわたって取得されたバス13ごとの通信負荷Lに基づいて、通信負荷Lの度数分布D1をバス13ごとに作成する。この通信負荷Lは、たとえば、対象車両と同じ種類のテスト車両すなわち他の車載ネットワークにおいて取得される。なお、サーバは、対象車両すなわち自己の車載ネットワークにおいて取得された通信負荷Lに基づいて度数分布D1を作成してもよい。
 サーバは、作成した度数分布D1に基づいて、通信負荷Lの標本平均および標本標準偏差などを算出する。サーバは、取得部53から分布情報F1の送信要求を受けると、通信負荷Lの標本平均および標本標準偏差などを含む分布情報F1を要求元の対象車両へ送信する。
 再び図3を参照して、取得部53は、検知対象バスの分布情報F1の送信要求をサーバへ送信することにより、分布情報F1を取得する。取得部53は、車載通信機111および通信処理部51経由でサーバから分布情報F1を受信すると、受信した分布情報F1を検知部54へ出力する。
 なお、ゲートウェイ装置101では、取得部53が、車載通信機111および通信処理部51経由でサーバから分布情報F1を受信する構成であるとしたが、これに限定するものではない。たとえば、サーバまたは整備用端末装置によって記憶部56に各バス13の分布情報F1が保存されており、取得部53が記憶部56から検知対象バスの分布情報F1を取得する構成であってもよい。
 [検知部]
 検知部54は、取得部53によって取得された通信負荷Lの履歴、および、監視部52によって取得された、当該履歴よりも後の第1のタイミングにおける通信負荷Lに基づいて、車載ネットワーク12における異常を検知する。より詳細には、検知部54は、上記履歴、および、当該履歴に含まれる各通信負荷Lの取得タイミングよりも後の取得タイミングtにおいて取得された通信負荷Lに基づいて、検知対象バスにおけるトラフィック異常を検知する。以下では、監視部52によって取得タイミングtにおいて取得された通信負荷Lを通信負荷Ltと称する。
 たとえば、検知部54は、取得部53から受けた分布情報F1、および監視部52から受けた通信負荷Ltに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 より詳細には、サーバが作成した度数分布D1は、検知対象バスにおいてトラフィック異常が発生していないときの通信負荷Lの度数分布であると仮定することができる。検知部54は、度数分布D1に対応する分布情報F1と、監視部52から受けた通信負荷Ltとに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 たとえば、検知部54は、取得部53から受けた分布情報F1に基づいて、通信負荷Lの度数分布D1を正規分布で近似した確率密度関数をモデルとして作成し、作成したモデルと、監視部52から受けた通信負荷Ltとに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 図5は、本発明の第1の実施の形態に係るゲートウェイ装置における検知部によるトラフィック異常の検知例を示す図である。なお、図5において、横軸は通信負荷を示す。図5の破線は、通信負荷Lの度数分布D1を正規分布で近似した確率密度関数を示す。
 図3および図5を参照して、検知部54は、取得部53から分布情報F1を受けると、分布情報F1に基づいて、通信トラフィックが正常である場合における通信負荷Lの平均値の信頼区間の下限値A1および上限値B1を算出し、算出した上限値B1をしきい値ThA1として設定する。
 検知部54は、監視部52から通信負荷Ltを受けると、受けた通信負荷Ltとしきい値ThA1とを比較する。
 たとえば、検知部54は、監視部52によって取得タイミングt1において取得された通信負荷Lt1がしきい値ThA1以下である場合、検知対象バスにおけるトラフィック異常は発生していないと判断する。
 これは、たとえば、取得タイミングt1において、検知対象バスにおけるトラフィック異常が発生していない場合、通信負荷Ltは図5に示す確率密度関数の中心の近傍に位置する可能性が高く、しきい値ThA1を超える可能性は低いからである。
 一方、検知部54は、監視部52によって取得タイミングt2において取得された通信負荷Lt2がしきい値ThA1より大きい場合、検知対象バスにおけるトラフィック異常が発生していると判断する。
 これは、たとえば、取得タイミングt2において、検知対象バスにおけるトラフィック異常が発生している場合、通信負荷Lt2は大きい値となり、しきい値ThA1を超える可能性が高いからである。
 検知部54は、通信負荷Ltおよびしきい値ThA1に基づく判断結果を示す判断情報を、通信処理部51および通知部55へ出力する。
 通信処理部51は、検知部54から受けた判断情報が、検知対象バスにおけるトラフィック異常が発生していないことを示す場合、当該検知対象バスを介した中継処理を通常通り行う。具体的には、通信処理部51は、当該検知対象バスを介してメッセージを送信先の制御装置122へ送信する。
 一方、通信処理部51は、検知部54から受けた判断情報が、検知対象バスにおけるトラフィック異常が発生していることを示す場合、たとえば、当該検知対象バスを介した中継処理を停止する。そして、通信処理部51は、当該判断情報が示すメッセージおよび検知対象バスをログとして記憶部56に記録する。
 通知部55は、検知部54から受けた判断情報が、検知対象バスにおけるトラフィック異常が発生していることを示す場合、検知対象バスにおけるトラフィック異常が発生していることを示す警報情報を、対象車両内における車載装置または対象車両外における上位装置へ送信する。
 [動作]
 車載通信システム301における各装置は、メモリを含むコンピュータを備え、当該コンピュータにおけるCPU等の演算処理部は、以下のフローチャートの各ステップの一部または全部を含むプログラムを当該メモリからそれぞれ読み出して実行する。これら複数の装置のプログラムは、それぞれ、外部からインストールすることができる。これら複数の装置のプログラムは、それぞれ、記録媒体に格納された状態で流通する。
 図6は、本発明の第1の実施の形態に係るゲートウェイ装置が検知対象バスにおけるトラフィック異常の検知を行う際の動作手順を定めたフローチャートである。
 図6を参照して、まず、ゲートウェイ装置101は、検知対象バスの通信負荷Lの度数分布D1を示す分布情報F1を取得する(ステップS102)。
 次に、ゲートウェイ装置101は、分布情報F1に基づいて、しきい値ThA1を設定する(ステップS104)。
 次に、ゲートウェイ装置101は、取得タイミングtにおける検知対象バスの通信負荷Ltを取得する(ステップS106)。
 次に、ゲートウェイ装置101は、設定したしきい値ThA1と取得した通信負荷Ltとを比較する(ステップS108)。
 次に、ゲートウェイ装置101は、通信負荷Ltがしきい値ThA1以下である場合(ステップS110でNO)、検知対象バスにおけるトラフィック異常が発生しておらず、通信トラフィックは正常であると判断する(ステップS112)。
 次に、ゲートウェイ装置101は、次の取得タイミングt+1における検知対象バスの通信負荷Lt+1を取得する処理(ステップS106)、および通信負荷Lt+1としきい値ThA1とを比較する処理(ステップS108)等を行う。
 一方、ゲートウェイ装置101は、通信負荷Ltがしきい値ThA1より大きい場合(ステップS110でYES)、検知対象バスにおけるトラフィック異常が発生していると判断する(ステップS114)。
 次に、ゲートウェイ装置101は、検知対象バスにおけるトラフィック異常が発生していることを示す警報情報を、対象車両内における車載装置または対象車両外における上位装置へ送信する(ステップS116)。
 次に、ゲートウェイ装置101は、次の取得タイミングt+1における検知対象バスの通信負荷Lt+1を取得する処理(ステップS106)、および通信負荷Lt+1としきい値ThA1とを比較する処理(ステップS108)等を行う。
 なお、本発明の第1の実施の形態に係る車載通信システム301では、ゲートウェイ装置101が、検知対象バスにおけるトラフィック異常を検知する構成であるとしたが、これに限定するものではない。車載通信システム301では、ゲートウェイ装置101とは別の検知装置が、検知対象バスにおけるトラフィック異常を検知する構成であってもよい。
 また、本発明の第1の施の形態に係る車載通信システムでは、検知装置として機能するゲートウェイ装置101がバス13に直接接続される構成であるとしたが、これに限定するものではない。
 図7は、本発明の第1の実施の形態に係る車載ネットワークの接続トポロジの一例を示す図である。
 図7を参照して、検知装置131が、車載装置たとえば制御装置122を介してバス13に接続される構成であってもよい。この場合、検知装置131は、たとえば、当該車載装置が送受信するメッセージを監視することにより、当該車載装置を介して接続されるバス13におけるトラフィック異常を検知する構成であってもよい。
 図7に示す例では、たとえば、検知装置131の監視部52は、制御装置122がバス13を介して単位時間あたりに伝送するメッセージの総データ量を取得し、取得した総データ量を当該バス13の最大通信量で除した値を、当該バスの通信負荷Lとして算出する。
 また、本発明の第1の実施の形態に係るゲートウェイ装置101では、検知部54は、制御装置122間を接続するバス13を検知対象バスとして検知処理を行う構成であるとしたが、これに限定するものではない。検知部54は、制御装置122および車載通信機111間を接続するバス13,14を検知対象バスとして検知処理を行う構成であってもよいし、車載通信機111間を接続するバス14を検知対象バスとして検知処理を行う構成であってもよい。
 さらに、検知部54は、車載ネットワーク12におけるすべてのバス13,14を並行して検知対象として検知処理を行う構成であってもよいし、各バス13,14を時分割で検知対象として検知処理を行う構成であってもよい。
 また、本発明の第1の実施の形態に係るゲートウェイ装置101では、検知部54は、車載ネットワーク12における異常を検知する処理として、検知対象バスにおけるトラフィック異常の有無を判断する構成であるとしたが、これに限定するものではない。検知部54は、車載ネットワーク12における異常を検知する処理として、検知対象バスにおける通信トラフィックが異常である確率を算出する構成であってもよい。
 また、本発明の第1の実施の形態に係るゲートウェイ装置101では、検知部54は、取得タイミングtにおいて取得された通信負荷Ltと、しきい値ThA1とに基づいてトラフィック異常を検知する構成であるとしたが、これに限定するものではない。検知部54は、通信負荷Ltと、2つ以上のしきい値とに基づいてトラフィック異常を検知する構成であってもよい。たとえば、図5を参照して、検知部54は、通信トラフィックが正常である場合における通信負荷Lの平均値の信頼区間の下限値A1をしきい値として設定する構成であってもよいし、異なる信頼区間の上限値をしきい値として設定する構成であってもよい。
 また、本発明の第1の実施の形態に係るゲートウェイ装置101における検知部54は、たとえば、ユーザから検知処理を停止すべき旨を示す命令情報を受けた場合には、検知処理を行わない構成であってもよい。
 このような構成により、ゲートウェイ装置101がファームウェアの更新プログラムを受信する場合などにおいて、検知処理を停止することができるため、CPU等の処理負荷を軽減することができる。
 また、本発明の第1の実施の形態に係るゲートウェイ装置101では、記憶部56は不揮発性メモリであるとしたが、これに限定するものではない。記憶部56は、揮発性メモリであってもよいし、揮発性記憶領域と不揮発性記憶領域とを有する構成であってもよい。
 ところで、特許文献1に記載の異常検知装置では、特徴ベクトルが基準を逸脱しているか否かを判定するために、たとえば、特徴ベクトルの、kd木等のデータ構造で表された所定モデルが示す基準に対する最近傍距離を計算して閾値と比較するという複雑な処理が必要であり、CPU等における負荷が大きい。また、特許文献2に記載のセキュリティ装置では、IDが同値の2つのフレームの受信間隔が所定の許容範囲から外れるか否かを判断するために、各フレームの送信時刻を取得する必要があることから、CPU等における負荷が大きい。
 これに対して、本発明の第1の実施の形態に係る検知装置は、複数の車載装置を含む車載ネットワーク12における異常を検知する。監視部52は、車載ネットワーク12における送信メッセージを監視し、車載ネットワーク12における検知対象バスの通信負荷Lを取得する。取得部53は、自己または他の車載ネットワークにおける検知対象バスの通信負荷Lの履歴を取得する。検知部54は、取得部53によって取得された通信負荷Lの履歴、および監視部52によって取得された、通信負荷Lの履歴よりも後の取得タイミングtにおける通信負荷Ltに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 たとえば、検知対象バスにおけるトラフィック異常が発生している場合、取得タイミングtにおける通信負荷Ltは大きい値となる。本発明の第1の実施の形態に係る検知装置は、通信負荷Lに着目し、通信負荷Lの履歴、および取得タイミングtにおける通信負荷Ltに基づいて検知対象バスにおけるトラフィック異常を検知する構成により、たとえば特許文献1に記載の異常検知装置および特許文献2に記載のセキュリティ装置と比べて、簡易な処理によって検知対象バスにおけるトラフィック異常を検知することができる。
 したがって、本発明の第1の実施の形態に係る検知装置では、簡易な処理によって車載ネットワーク12における異常を正しく検知することができる。
 本発明の第1の実施の形態に係るゲートウェイ装置101は、車載ネットワーク12における車載装置間のメッセージを中継する。監視部52は、車載ネットワーク12における送信メッセージを監視し、車載ネットワーク12における検知対象バスの通信負荷Lを取得する。取得部53は、自己または他の車載ネットワークにおける検知対象バスの通信負荷Lの履歴を取得する。検知部54は、取得部53によって取得された通信負荷Lの履歴、および監視部52によって取得された、通信負荷Lの履歴よりも後の取得タイミングtにおける通信負荷Ltに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 たとえば、検知対象バスにおけるトラフィック異常が発生している場合、取得タイミングtにおける通信負荷Ltは大きい値となる。本発明の第1の実施の形態に係る検知装置は、通信負荷Lに着目し、通信負荷Lの履歴、および取得タイミングtにおける通信負荷Ltに基づいて検知対象バスにおけるトラフィック異常を検知する構成により、たとえば特許文献1に記載の異常検知装置および特許文献2に記載のセキュリティ装置と比べて、簡易な処理によって検知対象バスにおけるトラフィック異常を検知することができる。
 したがって、本発明の第1の実施の形態に係るゲートウェイ装置101では、簡易な処理によって車載ネットワーク12における異常を正しく検知することができる。
 本発明の第1の実施の形態に係る検知方法では、まず、検知装置が、車載ネットワークにおける送信メッセージを監視し、車載ネットワーク12における検知対象バスの通信負荷Lを取得する。次に、検知装置が、自己または他の車載ネットワークにおける検知対象バスの通信負荷Lの履歴を取得する。次に、検知装置が、取得した通信負荷Lの履歴、および通信負荷Lの履歴よりも後の取得タイミングtにおける通信負荷Ltに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 たとえば、検知対象バスにおけるトラフィック異常が発生している場合、取得タイミングtにおける通信負荷Ltは大きい値となる。本発明の第1の実施の形態に係る検知装置は、通信負荷Lに着目し、通信負荷Lの履歴、および取得タイミングtにおける通信負荷Ltに基づいて検知対象バスにおけるトラフィック異常を検知する構成により、たとえば特許文献1に記載の異常検知装置および特許文献2に記載のセキュリティ装置と比べて、簡易な処理によって検知対象バスにおけるトラフィック異常を検知することができる。
 したがって、本発明の第1の実施の形態に係る検知方法では、簡易な処理によって車載ネットワーク12における異常を正しく検知することができる。
 本発明の第1の実施の形態に係る検知方法では、まず、ゲートウェイ装置101が、車載ネットワークにおける送信メッセージを監視し、車載ネットワーク12における検知対象バスの通信負荷Lを取得する。次に、ゲートウェイ装置101が、自己または他の車載ネットワークにおける検知対象バスの通信負荷Lの履歴を取得する。次に、ゲートウェイ装置101が、取得した通信負荷Lの履歴、および通信負荷Lの履歴よりも後の取得タイミングtにおける通信負荷Ltに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 たとえば、検知対象バスにおけるトラフィック異常が発生している場合、取得タイミングtにおける通信負荷Ltは大きい値となる。本発明の第1の実施の形態に係る検知装置は、通信負荷Lに着目し、通信負荷Lの履歴、および取得タイミングtにおける通信負荷Ltに基づいて検知対象バスにおけるトラフィック異常を検知する構成により、たとえば特許文献1に記載の異常検知装置および特許文献2に記載のセキュリティ装置と比べて、簡易な処理によって検知対象バスにおけるトラフィック異常を検知することができる。
 したがって、本発明の第1の実施の形態に係る検知方法では、簡易な処理によって車載ネットワーク12における異常を正しく検知することができる。
 次に、本発明の他の実施の形態について図面を用いて説明する。なお、図中同一または相当部分には同一符号を付してその説明は繰り返さない。
 <第2の実施の形態>
 本実施の形態は、第1の実施の形態に係るゲートウェイ装置と比べて、通信負荷Lの時系列データの移動平均を用いて、車載ネットワーク12における異常を検知するゲートウェイ装置に関する。以下で説明する内容以外は第1の実施の形態に係るゲートウェイ装置と同様である。
 図8は、本発明の第2の実施の形態に係るゲートウェイ装置の構成を示す図である。
 図8を参照して、ゲートウェイ装置102は、通信処理部51と、監視部62と、取得部63と、検知部64と、通知部55と、記憶部56とを備える。
 ゲートウェイ装置102における通信処理部51および通知部55の動作は、図3に示すゲートウェイ装置101における通信処理部51および通知部55とそれぞれ同様である。
 [監視部]
 監視部62は、第1のタイミングにおける通信負荷Lとして、通信負荷Lの時系列データの移動平均を算出する。
 たとえば、記憶部56は、通信負荷Lの取得周期C1、および通信負荷Lの時系列データの移動平均を算出する際のウィンドウサイズなどを示す設定情報を記憶している。監視部62は、記憶部56から設定情報を取得し、取得した設定情報に従って、取得周期C1に従う取得タイミングにおいて、検知対象バスの通信負荷Lを取得するとともに当該通信負荷Lの時系列データの移動平均Aを算出する。
 たとえば、監視部62は、取得周期C1に従う取得タイミングtにおいて検知対象バスの通信負荷Ltを取得すると、取得した通信負荷Ltを、時系列データの一つとして記憶部56に保存する。さらに、監視部62は、記憶部56に保存した通信負荷Lの時系列データの中から、設定情報のウィンドウサイズが示す数の通信負荷Lであって、直近の各取得タイミングにおける各通信負荷Lを取得し、取得した各通信負荷Lの平均値を、通信負荷Lの時系列データの移動平均Aとして算出する。
 以下では、監視部62によって取得タイミングtにおける通信負荷Ltの取得に伴って新たに算出された移動平均Aを、移動平均Atと称する。監視部62は、取得タイミングtにおける通信負荷Ltの取得に伴って算出した移動平均Atを、検知部54へ出力する。
 [取得部]
 取得部63は、自己または他の車載ネットワークにおける通信負荷Lの履歴を取得する。より詳細には、取得部63は、監視部62によって取得された移動平均Aの履歴を取得する。
 取得部63は、たとえば、移動平均Aの履歴として、サーバ等の他の装置によって予め作成された移動平均Aの度数分布を示す分布情報F2を取得する。
 サーバは、監視部62によって一定期間にわたって取得されたバス13ごとの移動平均Aに基づいて、移動平均Aの度数分布D2をバス13ごとに作成する。この移動平均Aは、たとえば、対象車両と同じ種類のテスト車両すなわち他の車載ネットワークにおいて取得される。なお、サーバは、対象車両すなわち自己の車載ネットワークにおいて取得された移動平均Aに基づいて度数分布D2を作成してもよい。
 サーバは、作成した度数分布D2に基づいて、移動平均Aの標本平均および標本標準偏差などを算出する。サーバは、取得部63から分布情報F2の送信要求を受けると、移動平均Aの標本平均および標本標準偏差などを含む分布情報F2を要求元の対象車両へ送信する。
 再び図8を参照して、取得部63は、検知対象バスの分布情報F2の送信要求をサーバへ送信することにより、分布情報F2を取得する。取得部63は、車載通信機111および通信処理部51経由でサーバから分布情報F2を受信すると、受信した分布情報F2を検知部54へ出力する。
 [検知部]
 検知部64は、取得部63によって取得された移動平均Aの履歴、および、監視部62によって当該履歴に含まれる各移動平均Aの取得タイミングよりも後の取得タイミングtにおいて算出された移動平均Atに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 たとえば、検知部64は、取得部63から受けた分布情報F2、および監視部62から受けた移動平均Atに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 より詳細には、検知部64は、取得部63から分布情報F2を受けると、分布情報F2に基づいて、通信トラフィックが正常である場合における移動平均Aの平均値の信頼区間の下限値A2および上限値B2を算出し、算出した上限値B2をしきい値ThA2として設定する。
 検知部64は、監視部62から移動平均Atを受けると、受けた移動平均Atとしきい値ThA2とを比較する。
 検知部54は、移動平均Atおよびしきい値ThA2に基づいて、検知対象バスにおけるトラフィック異常が発生しているか否かを判断し、判断結果を示す判断情報を通信処理部51および通知部55へ出力する。
 [動作]
 図9は、本発明の第2の実施の形態に係るゲートウェイ装置が検知対象バスにおけるトラフィック異常の検知を行う際の動作手順を定めたフローチャートである。
 図9を参照して、まず、ゲートウェイ装置102は、検知対象バスの移動平均Aの度数分布D2を示す分布情報F2を取得する(ステップS202)。
 次に、ゲートウェイ装置102は、分布情報F2に基づいて、しきい値ThA2を設定する(ステップS204)。
 次に、ゲートウェイ装置102は、取得タイミングtにおける検知対象バスの通信負荷Ltを取得するとともに、移動平均Atを算出する(ステップS206)。
 次に、ゲートウェイ装置102は、設定したしきい値ThA2と算出した移動平均Atとを比較する(ステップS208)。
 次に、ゲートウェイ装置102は、移動平均Atがしきい値ThA2以下である場合(ステップS210でNO)、検知対象バスにおけるトラフィック異常が発生しておらず、通信トラフィックは正常であると判断する(ステップS212)。
 次に、ゲートウェイ装置102は、次の取得タイミングt+1における検知対象バスの移動平均At+1を算出する処理(ステップS206)、および移動平均At+1としきい値ThA2とを比較する処理(ステップS208)等を行う。
 一方、ゲートウェイ装置102は、移動平均Atがしきい値ThA2より大きい場合(ステップS210でYES)、検知対象バスにおけるトラフィック異常が発生していると判断する(ステップS214)。
 次に、ゲートウェイ装置102は、検知対象バスにおけるトラフィック異常が発生していることを示す警報情報を、対象車両内における車載装置または対象車両外における上位装置へ送信する(ステップS216)。
 次に、ゲートウェイ装置102は、次の取得タイミングt+1における検知対象バスの移動平均At+1を算出する処理(ステップS206)、および移動平均At+1としきい値ThA2とを比較する処理(ステップS208)等を行う。
 なお、本発明の第2の実施の形態に係る車載通信システム301では、取得部63が移動平均Aの度数分布D2を示す分布情報F2を取得する構成であるとしたが、これに限定するものではない。取得部63は、本発明の第1の実施の形態に係る取得部53と同様に、通信負荷Lの度数分布D1を示す分布情報F1を取得する構成であってもよい。
 図10は、本発明の第2の実施の形態に係る車載通信システムにおける通信負荷の時間変化の一例を示す図である。なお、図10において、縦軸は通信負荷Lを示し、横軸は時刻を示す。図10において、実線は、監視部62が各取得タイミングtにおいて取得した検知対象バスの通信負荷Ltを示し、破線は、監視部62が各取得タイミングtにおいて算出した移動平均Atを示す。
 図10を参照して、検知対象バスの通信負荷Ltは一定でなく、ばらついている。このため、たとえば、監視部62が取得タイミングtにおける通信負荷Ltをそのまま検知部64へ出力する構成では、検知対象バスにおけるトラフィック異常が発生していない場合であっても、検知部64が、通信負荷Ltとしきい値ThA2とを比較した結果、通信負荷Ltがしきい値ThA2を超え、検知対象バスにおけるトラフィック異常が発生していると誤って判断する場合がある。
 これに対して、第2の実施の形態に係る検知装置では、監視部62は、取得タイミングtにおける検知対象バスの通信負荷Ltとして、検知対象バスの通信負荷Lの移動平均Atを算出する。監視部62は、算出した移動平均Atを検知部64へ出力する。検知部64は、受けた移動平均Atとしきい値ThA2とを比較し、比較結果に基づいて、検知対象バスにおけるトラフィック異常を検知する。
 このような構成により、通信負荷Ltよりもばらつきが小さい移動平均Atとしきい値ThA2とを比較した結果を、検知対象バスにおけるトラフィック異常の検知に用いることができる。これにより、検知対象バスにおけるトラフィック異常をより正しく検知することができる。
 その他の構成および動作は第1の実施の形態に係る車載通信システム301と同様であるため、ここでは詳細な説明を繰り返さない。
 次に、本発明の他の実施の形態について図面を用いて説明する。なお、図中同一または相当部分には同一符号を付してその説明は繰り返さない。
 <第3の実施の形態>
 本実施の形態は、第2の実施の形態に係るゲートウェイ装置と比べて、取得タイミングtにおける通信負荷Ltの推定値を用いて、車載ネットワーク12における不正メッセージの発生を推定するゲートウェイ装置に関する。以下で説明する内容以外は第1の実施の形態に係るゲートウェイ装置と同様である。
 図11は、本発明の第3の実施の形態に係るゲートウェイ装置の構成を示す図である。
 図11を参照して、ゲートウェイ装置103は、通信処理部51と、監視部72と、取得部73と、検知部74と、通知部75、記憶部56と、推定部77とを備える。
 ゲートウェイ装置103における通信処理部51の動作は、図3に示すゲートウェイ装置101における通信処理部51と同様である。
 監視部72は、たとえば、第2の実施の形態の監視部62と同様に、取得タイミングtにおいて通信負荷Ltを取得するとともに移動平均Atを算出する。
 監視部72は、取得した通信負荷Ltおよび算出した移動平均Atを、検知部74および推定部77へ出力するとともに、記憶部56に保存する。
 [推定部]
 推定部77は、監視部72によって取得された、第1のタイミングより前のタイミングにおける通信負荷Lに基づいて、第1のタイミングにおける通信負荷Lの推定値Pを算出する。
 より詳細には、推定部77は、たとえば自己回帰和分移動平均モデル(ARIMAモデル)を用いて、取得タイミングtより前の過去のタイミングにおける通信負荷Lに基づいて、取得タイミングtにおける通信負荷Ltの推定値Ptを算出する。
 たとえば、記憶部56は、自己回帰和分移動平均モデル、および、推定値Pの算出に用いる過去の通信負荷Lのデータ数などを示す設定情報を記憶している。推定部77は、記憶部56から設定情報を取得し、設定情報に従って、取得タイミングtにおける通信負荷Ltの推定値Ptを算出する。
 図12は、本発明の第3の実施の形態に係る車載通信システムにおける通信負荷の時間変化の一例を示す図である。図12において、縦軸は通信負荷Lを示し、横軸は時刻を示す。また、図12において、黒いドットは通信負荷Lの測定値を示し、白いドットは通信負荷Lの推定値Pを示す。
 なお、ここでは、記憶部56に保存された上記設定情報において、推定値Pの算出に用いる過去の通信負荷Lのデータ数として、3が設定されているものとする。
 図12を参照して、推定部77は、監視部72から取得タイミングt-1における通信負荷Lt-1を受けると、一つ前の取得タイミングt-2における通信負荷Lt-2と、二つ前の取得タイミングt-3における通信負荷Lt-3とを記憶部56から取得する。
 推定部77は、通信負荷Lt-1,Lt-2,Lt-3に基づいて、次の取得タイミングtにおける通信負荷Ltの推定値Ptを算出する。
 より詳細には、推定部77は、以下の式(1)に従って、取得タイミングtにおける通信負荷Ltの推定値Ptを算出し、算出した推定値Ptを検知部74へ出力する。
Figure JPOXMLDOC01-appb-M000001
 ここで、Ptは、取得タイミングtにおける検知対象バスの通信負荷の推定値である。ytは、取得タイミングtにおける検知対象バスの通信負荷の測定値である。φ、θおよびBは、予め設定された任意の適切なパラメータである。εは誤差項である。Aは自己回帰の次数であり、Cは移動平均の次数である。
 [取得部]
 取得部73は、第2の実施の形態の取得部63と同様に、監視部72によって取得された移動平均Aの履歴を取得する。
 再び図12を参照して、取得部73は、監視部72によって取得された通信負荷Lから、推定部77によって算出された当該通信負荷Lに対応する推定値Pを差し引いた値(以下、誤差Eとも称する。)の履歴を取得する。
 取得部73は、たとえば、誤差Eの履歴として、サーバ等の他の装置によって予め作成された誤差Eの度数分布を示す分布情報F3を取得する。
 図13は、本発明の第3の実施の形態に係る車載通信システムにおける通信負荷の誤差の度数分布の一例を示す図である。なお、図13において、縦軸は度数を示し、横軸は誤差Eを示す。
 図13を参照して、サーバは、監視部72によって一定期間にわたって取得されたバス13ごとの通信負荷Lと、推定部77によって算出された対応の推定値Pとに基づいて、誤差Eの度数分布D3をバス13ごとに作成する。この誤差Eは、たとえば、対象車両と同じ種類のテスト車両すなわち他の車載ネットワークにおいて取得される。なお、サーバは、対象車両すなわち自己の車載ネットワークにおいて取得された誤差Eに基づいて度数分布D3を作成してもよい。
 サーバは、作成した度数分布D3に基づいて、誤差Eの標本平均および標本標準偏差などを算出する。サーバは、取得部73から分布情報F3の送信要求を受けると、誤差Eの標本平均および標本標準偏差などを含む分布情報F3を要求元の対象車両へ送信する。
 再び図11を参照して、取得部73は、検知対象バスの分布情報F3の送信要求をサーバへ送信することにより、分布情報F3を取得する。取得部73は、車載通信機111および通信処理部51経由でサーバから分布情報F3を受信すると、受信した分布情報F3を検知部54へ出力する。
 なお、ゲートウェイ装置103では、取得部73が、車載通信機111および通信処理部51経由でサーバから分布情報F3を受信する構成であるとしたが、これに限定するものではない。たとえば、サーバまたは整備用端末装置によって記憶部56に各バス13の分布情報F3が保存されており、取得部53が記憶部56から検知対象バスの分布情報F3を取得する構成であってもよい。
 [検知部]
 検知部74は、第2の実施の形態の検知部64と同様に、取得部73によって取得された移動平均Aの履歴、および、監視部72によって取得された、当該履歴に含まれる各移動平均Aの取得タイミングよりも後の取得タイミングtにおいて算出された移動平均Atに基づいて、検知対象バスにおけるトラフィック異常を検知する。
 さらに、検知部74は、監視部72によって取得された第1のタイミングにおける通信負荷Lと、推定部77によって算出された第1のタイミングにおける通信負荷Lの推定値Pとを比較し、比較結果に基づいて、車載ネットワーク12における不正メッセージの発生を推定する。
 より詳細には、検知部74は、監視部72によって取得された取得タイミングtにおける通信負荷Ltと、推定部77によって算出された対応の推定値Ptとの差分である誤差Etを算出し、算出した誤差Etに基づいて、検知対象バスにおける不正メッセージの発生を推定する。
 たとえば、検知部74は、取得部73から受けた分布情報F3、監視部72から受けた通信負荷Lt、および、推定部77から受けた推定値Ptに基づいて、検知対象バスにおける不正メッセージの発生を推定する。
 より詳細には、サーバが作成した度数分布D3は、検知対象バスにおいて不正メッセージが発生していないときの誤差Eの度数分布であると仮定することができる。検知部74は、度数分布D3に対応する分布情報F3、および、監視部72から受けた通信負荷Ltと推定部77から受けた推定値Ptとから算出される誤差Etに基づいて、検知対象バスにおける不正メッセージの発生を推定する。
 たとえば、検知部74は、取得部73から受けた分布情報F3に基づいて、誤差Eの度数分布を正規分布で近似した確率密度関数をモデルとして作成し、作成したモデルと、算出した誤差Etとに基づいて、検知対象バスにおける不正メッセージの発生を推定する。
 図14は、本発明の第3の実施の形態に係るゲートウェイ装置における検知部による不正メッセージの発生の推定例を示す図である。なお、図14において、横軸は差分を示す。図14の破線は、誤差Eの度数分布D3を正規分布で近似した確率密度関数を示す。
 図11および図14を参照して、検知部74は、取得部73から分布情報F3を受けると、分布情報F3に基づいて、不正メッセージが発生していない場合における誤差Eの平均値の信頼区間の下限値A3および上限値B3を算出し、算出した上限値B3をしきい値ThA3として設定する。
 検知部74は、監視部72から通信負荷Ltを受け、かつ、推定部77から当該通信負荷Ltに対応する推定値Ptを受けると、通信負荷Ltと推定値Ptとの差分を誤差Etとして算出し、算出した誤差Etとしきい値ThA3とを比較する。
 たとえば、検知部74は、取得タイミングt1に対応する誤差Et1がしきい値ThA3以下である場合、検知対象バスにおいて不正メッセージは発生していないと推定する。
 これは、たとえば、取得タイミングt1において、検知対象バスにおいて不正メッセージが発生していない場合、誤差Et1は図14に示す確率密度関数の中心の近傍に位置する可能性が高く、しきい値ThA3を超える可能性は低いからである。
 一方、検知部74は、取得タイミングt2に対応する誤差Et2がしきい値ThA3より大きい場合、検知対象バスにおいて不正メッセージが発生したと推定する。
 これは、たとえば、取得タイミングt2において、検知対象バスにおいて不正メッセージが発生した場合、誤差Et2は大きい値となり、しきい値ThA3を超える可能性が高いからである。
 検知部74は、誤差Etおよびしきい値ThA3に基づく推定結果を示す推定情報を、通信処理部51、監視部72、および通知部75へ出力する。
 通信処理部51は、検知部74から受けた推定情報が、検知対象バスにおいて不正メッセージが発生していないことを示す場合、当該検知対象バスを介してメッセージを送信先の制御装置122へ送信する。
 一方、通信処理部51は、検知部74から受けた推定情報が、検知対象バスにおいて不正メッセージが発生したことを示す場合、たとえば、当該検知対象バスを介した中継処理を停止する。そして、通信処理部51は、当該推定情報が示すメッセージおよび検知対象バスをログとして記憶部56に記録する。
 通知部75は、検知部74から受けた推定情報が、検知対象バスにおいて不正メッセージが発生したことを示す場合、検知対象バスにおいて不正メッセージが発生したことを示す警報情報を、対象車両内における車載装置または対象車両外における上位装置へ送信する。
 通知部75は、検知部74によって車載ネットワーク12における異常が検知された場合、第1の警報情報Ar1を出力し、検知部74によって車載ネットワーク12における不正メッセージの発生が推定された場合、第1の警報情報Ar1とは異なる第2の警報情報Ar2を出力する。
 たとえば、警報情報は緊急度合いを示す。対象車両内における車載装置は、警報情報を受けると、警報情報が示す緊急度合いを、表示装置等を介してユーザに通知する。通知部75は、検知対象バスにおけるトラフィック異常が発生していることを示す判断情報を受けた場合と、検知対象バスにおいて不正メッセージが発生したことを示す推定情報を受けた場合とで、緊急度合いが互いに異なる警報情報を送信する。
 推定部77は、検知部74によって不正メッセージの発生が推定された場合、第1のタイミングより後のタイミングである第2のタイミングにおける推定値Pを、第1のタイミング以降のタイミングにおける通信負荷Lに基づいて算出する。
 より詳細には、推定部77は、検知対象バスにおいて不正メッセージが発生したことを示す推定情報を検知部74から受けると、しきい値ThA3を超える誤差Eが算出されたタイミングより前のタイミングにおいて取得された通信負荷Lを破棄し、新たな推定値Pを、しきい値ThA3を超える誤差Eが算出されたタイミング以降のタイミングにおいて取得された通信負荷Lに基づいて算出する。
 また、監視部72は、検知部74から検知対象バスにおいて不正メッセージが発生したことを示す推定情報を受けると、新たな移動平均Aを、しきい値ThA3を超える誤差Eが算出されたタイミング以降のタイミングにおいて取得された通信負荷Lに基づいて算出する。
 [動作]
 図15は、本発明の第3の実施の形態に係るゲートウェイ装置が検知対象バスにおけるトラフィック異常の検知および不正メッセージの発生の推定を行う際の動作手順を定めたフローチャートである。
 図15を参照して、まず、ゲートウェイ装置103は、検知対象バスの移動平均Aの度数分布D2を示す分布情報F2、および誤差Eの度数分布D3を示す分布情報F3を取得する(ステップS302)。
 次に、ゲートウェイ装置103は、分布情報F2に基づいてしきい値ThA2を設定し、また、分布情報F3に基づいてしきい値ThA3を設定する(ステップS304)。
 次に、ゲートウェイ装置103は、取得タイミングtにおける検知対象バスの通信負荷Ltを取得するとともに、移動平均Atおよび推定値Ptを算出する(ステップS306)。
 次に、ゲートウェイ装置103は、通信負荷Ltと推定値Ptとに基づいて誤差Etを算出する(ステップS308)。
 次に、ゲートウェイ装置103は、移動平均Atとしきい値ThA2とを比較する(ステップS310)。
 次に、ゲートウェイ装置103は、移動平均Atがしきい値ThA2より大きい場合(ステップS312でYES)、検知対象バスにおけるトラフィック異常が発生していると判断する(ステップS314)。
 次に、ゲートウェイ装置103は、検知対象バスにおけるトラフィック異常が発生していることを示す警報情報を、対象車両内における車載装置または対象車両外における上位装置へ送信する(ステップS316)。
 次に、ゲートウェイ装置103は、次の取得タイミングt+1における通信負荷Lt+1を取得するとともに移動平均At+1および推定値Pt+1を算出する処理(ステップS306)、ならびに誤差Et+1を算出する処理(ステップS308)等を行う。
 一方、ゲートウェイ装置103は、移動平均Atがしきい値ThA2以下である場合(ステップS312でNO)、誤差Etとしきい値ThA3とを比較する(ステップS318)。
 次に、ゲートウェイ装置103は、誤差Etがしきい値ThA3以下である場合(ステップS320でNO)、検知対象バスにおけるトラフィック異常は発生していないと判断し、また、不正メッセージは発生していないと推定する(ステップS322)。
 次に、ゲートウェイ装置103は、次の取得タイミングt+1における通信負荷Lt+1を取得するとともに移動平均At+1および推定値Pt+1を算出する処理(ステップS306)、ならびに誤差Et+1を算出する処理(ステップS308)等を行う。
 一方、ゲートウェイ装置103は、誤差Etがしきい値ThA3より大きい場合(ステップS320でYES)、検知対象バスにおいて不正メッセージが発生していると推定する(ステップS324)。
 次に、ゲートウェイ装置103は、検知対象バスにおいて不正メッセージが発生していることを示す警報情報を、対象車両内における車載装置または対象車両外における上位装置へ送信する(ステップS326)。
 次に、ゲートウェイ装置103は、次の取得タイミングt+1における移動平均At+1および推定値Pt+1を、今回の取得タイミングt以降の取得タイミングにおいて取得された通信負荷Lに基づいて算出する(ステップS328)。
 次に、ゲートウェイ装置103は、通信負荷Lt+1と推定値Pt+1とに基づいて誤差Et+1を算出する処理(ステップS308)、および移動平均At+1としきい値ThA2とを比較する処理(ステップS310)等を行う。
 なお、本発明の第3の実施の形態に係る車載通信システム301では、推定部77が過去のタイミングにおける通信負荷Lに基づいて推定値Pを算出する構成であるとしたが、これに限定するものではない。推定部77は過去のタイミングにおける移動平均Aに基づいて推定値Pを算出する構成であってもよい。
 また、本発明の第3の実施の形態に係る車載通信システム301では、検知部74が、第2の実施の形態に係る車載通信システム301における検知部64と同様に、移動平均Aの履歴および移動平均Atに基づいて検知対象バスにおけるトラフィック異常を検知する構成であるとしたが、これに限定するものではない。検知部74は、第1の実施の形態に係る車載通信システム301における検知部54と同様に、通信負荷Lの履歴および通信負荷Ltに基づいて検知対象バスにおけるトラフィック異常を検知する構成であってもよい。
 <変形例>
 本発明の第3の実施の形態に係る車載通信システム301では、ゲートウェイ装置103は、車載ネットワーク12における異常を検知する処理として、検知対象バスにおける不正メッセージによるトラフィック異常を検知する構成であるとしたが、これに限定するものではない。
 ゲートウェイ装置103は、車載ネットワーク12における異常を検知する処理として、検知対象バスにおける不正メッセージの発生を推定する構成であってもよい。
 より詳細には、ゲートウェイ装置103は、検知対象バスにおける不正メッセージの発生を推定した場合に、車載ネットワーク12における異常が発生していると判断する構成であってもよい。
 また、本発明の第3の実施の形態に係る車載通信システム301では、検知部74は、移動平均Aの履歴および移動平均Atに基づいて、検知対象バスにおけるトラフィック異常を検知し、かつ、通信負荷Ltと推定値Ptとの差分である誤差Etに基づいて、検知対象バスにおける不正メッセージの発生を推定する構成であるとしたが、これに限定するものではない。
 検知部74は、誤差Etに基づいて、検知対象バスにおける不正メッセージの発生を推定する一方で、移動平均Aの履歴および移動平均Atに基づいて、検知対象バスにおけるトラフィック異常を検知しない構成であってもよい。
 この場合、取得部73は、上述のように誤差Eの履歴を取得する一方で、移動平均Aの履歴を取得しない構成であってもよい。
 図16は、本発明の第3の実施の形態の変形例に係るゲートウェイ装置が検知対象バスにおける不正メッセージの発生の推定を行う際の動作手順を定めたフローチャートである。
 図16を参照して、まず、ゲートウェイ装置103は、検知対象バスについての誤差Eの度数分布D3を示す分布情報F3を取得する(ステップS402)。
 次に、ゲートウェイ装置103は、分布情報F3に基づいてしきい値ThA3を設定する(ステップS404)。
 次に、ゲートウェイ装置103は、取得タイミングtにおける検知対象バスの通信負荷Ltを取得するとともに、推定値Ptを算出する(ステップS406)。
 次に、ゲートウェイ装置103は、通信負荷Ltと推定値Ptとに基づいて誤差Etを算出する(ステップS408)。
 次に、ゲートウェイ装置103は、誤差Etとしきい値ThA3とを比較する(ステップS410)。
 次に、ゲートウェイ装置103は、誤差Etがしきい値ThA3より大きい場合(ステップS412でYES)、検知対象バスにおいて不正メッセージが発生していると推定する(ステップS414)。
 次に、ゲートウェイ装置103は、検知対象バスにおいて不正メッセージが発生していることを示す警報情報を、対象車両内における車載装置または対象車両外における上位装置へ送信する(ステップS416)。
 次に、ゲートウェイ装置103は、次の取得タイミングt+1における推定値Pt+1を、今回の取得タイミングt以降の取得タイミングにおいて取得された通信負荷Lに基づいて算出する(ステップS418)。
 次に、ゲートウェイ装置103は、通信負荷Lt+1と推定値Pt+1とに基づいて誤差Et+1を算出する処理(ステップS408)、および誤差Et+1としきい値ThA3とを比較する処理(ステップS410)等を行う。
 一方、ゲートウェイ装置103は、誤差Etがしきい値ThA3以下である場合(ステップS412でNO)、検知対象バスにおいて不正メッセージは発生していないと推定する(ステップS420)。
 次に、ゲートウェイ装置103は、次の取得タイミングt+1における通信負荷Lt+1を取得するとともに推定値Pt+1を算出する処理(ステップS406)、および誤差Et+1を算出する処理(ステップS408)等を行う。
 [課題]
 図17は、本発明の第3の実施の形態に係る車載通信システムにおける通信負荷の時間変化の一例を示す図である。なお、図17において、縦軸は通信負荷Lを示し、横軸は時刻を示す。図17において、実線は、監視部72が各取得タイミングtにおいて取得した検知対象バスの通信負荷Ltを示し、破線は、監視部72が各取得タイミングtにおいて算出した移動平均Atを示す。
 本発明の第2の実施の形態に係るゲートウェイ装置102のように、検知部64が移動平均Atとしきい値ThA2とを比較した結果に基づいて、検知対象バスにおけるトラフィック異常が発生しているか否かを判断する構成では、判断結果に基づいて警報情報を送信するタイミングが、実際に不正メッセージの送信が開始されたタイミングから遅延してしまう場合がある。
 より詳細には、図17を参照して、時刻taにおいて検知対象バスへの擬似的な不正メッセージの送信を開始した場合を想定する。移動平均Atは、時刻taにおいて増大し始める一方で、時刻tbにおいてはじめてしきい値ThA2を超える。したがって、警報情報を送信するタイミングは時刻tbとなり、実際に不正メッセージの送信が開始されたタイミングである時刻taから遅延が生じてしまう。
 これに対して、本発明の第3の実施の形態に係るゲートウェイ装置103では、取得タイミングtより前の取得タイミングにおける通信負荷Lに基づいて、取得タイミングtにおける通信負荷Ltの推定値Ptを算出し、通信負荷Ltと推定値Ptとの差分である誤差Etとしきい値ThA3とを比較した結果に基づいて、検知対象バスにおいて不正メッセージが発生しているか否かを推定する。
 このような構成により、取得タイミングtにおける移動平均Atがしきい値ThA2を超えない場合であっても、過去のタイミングにおける通信負荷Lから推定される推定値Ptと通信負荷Ltとの差分がしきい値ThA3を超えた場合、不正メッセージが発生していると推定することができる。これにより、移動平均Atに基づいて検知対象バスにおけるトラフィック異常を検知できるタイミングよりも早く、検知対象バスにおける不正メッセージの発生を推定することができる。
 また、本発明の第3の実施の形態に係るゲートウェイ装置103では、推定部77は、検知部74によって不正メッセージの発生が推定された場合、新たな推定値Pを、しきい値ThA3を超える誤差Eが算出されたタイミング以降のタイミングにおいて取得された通信負荷Lに基づいて算出する。
 このような構成により、通信負荷Lが大幅に増大したタイミング以降の通信負荷Lに基づいて、新たな推定値Pをより正確に算出することができる。これにより、たとえば、通信負荷Lのさらなる変化が生じた場合であっても、新たに算出した推定値Pに基づいて検知対象バスにおける不正メッセージの発生を正確に推定することができる。
 また、本発明の第3の実施の形態に係るゲートウェイ装置103では、通知部75は、検知部74によって車載ネットワーク12における異常が検知された場合、第1の警報情報Ar1を出力し、検知部74によって車載ネットワーク12における不正メッセージの発生が推定された場合、第1の警報情報Ar1とは異なる第2の警報情報Ar2を出力する。
 このような構成により、検知対象バスにおけるトラフィック異常が発生した場合と、検知対象バスにおいて不正メッセージが発生したと推定された場合とで、通知部75が互いに異なる警報情報を送信することにより、たとえば、状況に応じて緊急度合いが異なる警告をユーザに通知することができる。
 また、本発明の第3の実施の形態に係る検知装置は、複数の車載装置を含む車載ネットワーク12における異常を検知する。監視部72は、車載ネットワーク12における送信メッセージを監視し、車載ネットワーク12における通信負荷Lを取得する。推定部77は、監視部72によって過去に取得された通信負荷Lに基づいて、監視部72によって取得される通信負荷Lの推定値Pを算出する。取得部73は、自己または他の車載ネットワークにおける通信負荷Lと通信負荷Lの推定値Pとの差分である誤差Eの履歴を取得する。検知部74は、取得部73によって取得された通信負荷Lと通信負荷Lの推定値Pとの差分の履歴、監視部72によって取得された、通信負荷Lと通信負荷Lの推定値Pとの差分の履歴よりも後の取得タイミングtにおける通信負荷Lt、および推定部77によって算出された取得タイミングtにおける通信負荷Ltの推定値Ptに基づいて、車載ネットワークにおける異常を検知する。
 たとえば、検知対象バスにおいて不正メッセージが発生すると、取得タイミングtにおける通信負荷Ltと推定値Ptとの差分は大きな値となる。本発明の第3の実施の形態に係る検知装置は、通信負荷Ltと推定値Ptとの差分に着目し、通信負荷Ltと推定値Ptとの差分の履歴、取得タイミングtにおける通信負荷Lt、および通信負荷Ltの推定値Ptに基づいて検知対象バスにおける不正メッセージの発生を推定する構成により、たとえば特許文献1に記載の異常検知装置および特許文献2に記載のセキュリティ装置と比べて、簡易な処理によって検知対象バスにおける不正メッセージの発生を推定することができる。
 したがって、本発明の第3の実施の形態に係る検知装置では、簡易な処理によって車載ネットワーク12における異常を正しく検知することができる。
 また、本発明の第3の実施の形態に係るゲートウェイ装置103は、車載ネットワーク12における車載装置間のメッセージを中継する。監視部72は、車載ネットワーク12における送信メッセージを監視し、車載ネットワーク12における通信負荷Lを取得する。推定部77は、監視部72によって過去に取得された通信負荷Lに基づいて、監視部72によって取得される通信負荷Lの推定値Pを算出する。取得部73は、自己または他の車載ネットワークにおける通信負荷Lと通信負荷Lの推定値Pとの差分である誤差Eの履歴を取得する。検知部74は、取得部73によって取得された通信負荷Lと通信負荷Lの推定値Pとの差分の履歴、監視部72によって取得された、通信負荷Lと通信負荷Lの推定値Pとの差分の履歴よりも後の取得タイミングtにおける通信負荷Lt、および推定部77によって算出された取得タイミングtにおける通信負荷Ltの推定値Ptに基づいて、車載ネットワークにおける異常を検知する。
 たとえば、検知対象バスにおいて不正メッセージが発生すると、取得タイミングtにおける通信負荷Ltと推定値Ptとの差分は大きな値となる。本発明の第3の実施の形態に係るゲートウェイ装置103は、通信負荷Ltと推定値Ptとの差分に着目し、通信負荷Ltと推定値Ptとの差分の履歴、取得タイミングtにおける通信負荷Lt、および通信負荷Ltの推定値Ptに基づいて検知対象バスにおける不正メッセージの発生を推定する構成により、たとえば特許文献1に記載の異常検知装置および特許文献2に記載のセキュリティ装置と比べて、簡易な処理によって検知対象バスにおける不正メッセージの発生を推定することができる。
 したがって、本発明の第3の実施の形態に係るゲートウェイ装置103では、簡易な処理によって車載ネットワーク12における異常を正しく検知することができる。
 その他の構成および動作は第1の実施の形態に係る車載通信システム301と同様であるため、ここでは詳細な説明を繰り返さない。
 上記実施の形態は、すべての点で例示であって制限的なものではないと考えられるべきである。本発明の範囲は、上記説明ではなく請求の範囲によって示され、請求の範囲と均等の意味および範囲内でのすべての変更が含まれることが意図される。
 以上の説明は、以下に付記する特徴を含む。
 [付記1]
 複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、
 前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷の時系列データの移動平均を算出する監視部と、
 前記監視部によって算出された前記移動平均の度数分布を示す第1の分布情報を取得する取得部と、
 前記取得部によって取得された前記第1の分布情報に基づいて第1のしきい値を設定し、設定した前記第1のしきい値、および前記監視部によって取得された、前記度数分布に含まれる前記移動平均の取得タイミングよりも後の第1のタイミングにおける前記移動平均に基づいて、前記車載ネットワークにおける異常を検知する検知部と、
 前記監視部によって取得された、前記第1のタイミングより前のタイミングにおける前記移動平均に基づいて、前記第1のタイミングにおける前記移動平均の推定値を算出する推定部とを備え、
 前記監視部は、さらに、前記第1のタイミングにおける前記移動平均と前記推定値との差分を誤差として算出し、
 前記取得部は、さらに、前記監視部によって算出された前記誤差の度数分布を示す第2の分布情報を取得し、
 前記検知部は、さらに、前記取得部によって取得された前記第2の分布情報に基づいて第2のしきい値を設定し、設定した前記第2のしきい値、および前記監視部によって取得された前記第1のタイミングにおける前記誤差に基づいて、前記車載ネットワークにおける不正メッセージの発生を推定する、検知装置。
 [付記2]
 車載ネットワークにおける車載装置間のメッセージを中継するゲートウェイ装置であって、
 前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷の時系列データの移動平均を算出する監視部と、
 前記監視部によって算出された前記移動平均の度数分布を示す第1の分布情報を取得する取得部と、
 前記取得部によって取得された前記第1の分布情報に基づいて第1のしきい値を設定し、設定した前記第1のしきい値、および前記監視部によって取得された、前記度数分布に含まれる前記移動平均の取得タイミングよりも後の第1のタイミングにおける前記移動平均に基づいて、前記車載ネットワークにおける異常を検知する検知部と、
 前記監視部によって取得された、前記第1のタイミングより前のタイミングにおける前記移動平均に基づいて、前記第1のタイミングにおける前記移動平均の推定値を算出する推定部とを備え、
 前記監視部は、さらに、前記第1のタイミングにおける前記移動平均と前記推定値との差分を誤差として算出し、
 前記取得部は、さらに、前記監視部によって算出された前記誤差の度数分布を示す第2の分布情報を取得し、
 前記検知部は、さらに、前記取得部によって取得された前記第2の分布情報に基づいて第2のしきい値を設定し、設定した前記第2のしきい値、および前記監視部によって取得された前記第1のタイミングにおける前記誤差に基づいて、前記車載ネットワークにおける不正メッセージの発生を推定する、ゲートウェイ装置。
 12 車載ネットワーク
 13,14 バス
 51 通信処理部
 52 監視部
 53 取得部
 54 検知部
 55 通知部
 56 記憶部
 62 監視部
 63 取得部
 64 検知部
 72 監視部
 73 取得部
 74 検知部
 75 通知部
 101 ゲートウェイ装置
 102 ゲートウェイ装置
 103 ゲートウェイ装置
 111 車載通信機
 112 ポート
 121 バス接続装置群
 122 制御装置
 131 検知装置
 301 車載通信システム

Claims (10)

  1.  複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、
     前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、
     自己または他の車載ネットワークにおける通信負荷の履歴を取得する取得部と、
     前記取得部によって取得された前記履歴、および前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知する検知部とを備える、検知装置。
  2.  前記検知装置は、さらに、
     前記監視部によって取得された、前記第1のタイミングより前のタイミングにおける前記通信負荷に基づいて、前記第1のタイミングにおける前記通信負荷の推定値を算出する推定部を備え、
     前記検知部は、前記監視部によって取得された前記第1のタイミングにおける前記通信負荷と、前記推定部によって算出された前記第1のタイミングにおける前記推定値とを比較し、比較結果に基づいて、前記車載ネットワークにおける不正メッセージの発生を推定する、請求項1に記載の検知装置。
  3.  前記推定部は、前記検知部によって前記不正メッセージの発生が推定された場合、前記第1のタイミングより後のタイミングである第2のタイミングにおける前記推定値を、前記第1のタイミング以降のタイミングにおける前記通信負荷に基づいて算出する、請求項2に記載の検知装置。
  4.  前記検知装置は、さらに、
     前記検知部によって前記車載ネットワークにおける異常が検知された場合、第1の警報情報を出力し、前記検知部によって前記車載ネットワークにおける不正メッセージの発生が推定された場合、前記第1の警報情報とは異なる第2の警報情報を出力する通知部を備える、請求項2または請求項3に記載の検知装置。
  5.  前記監視部は、前記第1のタイミングにおける前記通信負荷として、前記通信負荷の時系列データの移動平均を算出する、請求項1から請求項4のいずれか1項に記載の検知装置。
  6.  複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、
     前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、
     前記監視部によって過去に取得された前記通信負荷に基づいて、前記監視部によって取得される前記通信負荷の推定値を算出する推定部と、
     自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得する取得部と、
     前記取得部によって取得された前記履歴、前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記推定部によって算出された、前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知する検知部とを備える、検知装置。
  7.  複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置における検知方法であって、
     前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得するステップと、
     自己または他の車載ネットワークにおける通信負荷の履歴を取得するステップと、
     取得した前記履歴、および前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知するステップとを含む、検知方法。
  8.  複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置における検知方法であって、
     前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得するステップと、
     過去に取得した前記通信負荷に基づいて、前記通信負荷の推定値を算出するステップと、
     自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得するステップと、
     取得した前記履歴、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知するステップとを含む、検知方法。
  9.  複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置において用いられる検知プログラムであって、
     コンピュータを、
     前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、
     自己または他の車載ネットワークにおける通信負荷の履歴を取得する取得部と、
     前記取得部によって取得された前記履歴、および前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷に基づいて、前記車載ネットワークにおける異常を検知する検知部、
    として機能させるための、検知プログラム。
  10.  複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置において用いられる検知プログラムであって、
     コンピュータを、
     複数の車載装置を含む車載ネットワークにおける異常を検知する検知装置であって、
     前記車載ネットワークにおける送信メッセージを監視し、前記車載ネットワークにおける通信負荷を取得する監視部と、
     前記監視部によって過去に取得された前記通信負荷に基づいて、前記監視部によって取得される前記通信負荷の推定値を算出する推定部と、
     自己または他の車載ネットワークにおける通信負荷と推定値との差分の履歴を取得する取得部と、
     前記取得部によって取得された前記履歴、前記監視部によって取得された、前記履歴よりも後の第1のタイミングにおける前記通信負荷、および前記推定部によって算出された、前記第1のタイミングにおける前記通信負荷の前記推定値に基づいて、前記車載ネットワークにおける異常を検知する検知部、
    として機能させるための、検知プログラム。
     
     
     
PCT/JP2019/034553 2018-10-26 2019-09-03 検知装置、ゲートウェイ装置、検知方法および検知プログラム WO2020084908A1 (ja)

Priority Applications (3)

Application Number Priority Date Filing Date Title
JP2020552931A JP7276670B2 (ja) 2018-10-26 2019-09-03 検知装置、検知方法および検知プログラム
US17/284,505 US20210377074A1 (en) 2018-10-26 2019-09-03 Detection device, gateway device, detection method, and detection program
CN201980066454.XA CN112823495B (zh) 2018-10-26 2019-09-03 检测装置、网关装置、检测方法和检测程序

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2018201835 2018-10-26
JP2018-201835 2018-10-26

Publications (1)

Publication Number Publication Date
WO2020084908A1 true WO2020084908A1 (ja) 2020-04-30

Family

ID=70332197

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2019/034553 WO2020084908A1 (ja) 2018-10-26 2019-09-03 検知装置、ゲートウェイ装置、検知方法および検知プログラム

Country Status (4)

Country Link
US (1) US20210377074A1 (ja)
JP (1) JP7276670B2 (ja)
CN (1) CN112823495B (ja)
WO (1) WO2020084908A1 (ja)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114185323A (zh) * 2021-10-19 2022-03-15 威凯检测技术有限公司 一种车载终端测试方法及装置
JP7528731B2 (ja) 2020-11-11 2024-08-06 株式会社オートネットワーク技術研究所 車載装置、管理装置、異常判定方法および異常判定プログラム

Families Citing this family (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7464432B2 (ja) * 2019-11-13 2024-04-09 花王株式会社 半導体デバイス用基板に用いる洗浄剤組成物
CN114731301B (zh) * 2019-12-23 2024-04-05 松下电器(美国)知识产权公司 决定方法、决定系统以及程序记录介质
JP7247905B2 (ja) * 2020-01-22 2023-03-29 トヨタ自動車株式会社 第1中継装置、第2中継装置、第1中継方法、第2中継方法、第1中継プログラム、第2中継プログラム、及び中継システム
US20230138522A1 (en) * 2021-11-02 2023-05-04 Mellanox Technologies, Ltd. Queue Bandwidth Estimation for Management of Shared Buffers and Allowing Visibility of Shared Buffer Status
US11973696B2 (en) 2022-01-31 2024-04-30 Mellanox Technologies, Ltd. Allocation of shared reserve memory to queues in a network device

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2008141641A (ja) * 2006-12-05 2008-06-19 Nippon Telegr & Teleph Corp <Ntt> 異常トラヒック検知装置および方法
JP2016143963A (ja) * 2015-01-30 2016-08-08 株式会社デンソー 車載通信システム

Family Cites Families (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP5700426B2 (ja) * 2011-03-29 2015-04-15 ダイハツ工業株式会社 車両用ネットワークシステム
US20150055473A1 (en) * 2012-03-15 2015-02-26 Toyota Jidosha Kabushiki Kaisha Communication apparatus and communication method
US10263859B2 (en) * 2017-01-11 2019-04-16 Sony Interactive Entertainment LLC Delaying new session initiation in response to increased data traffic latency
US10885167B1 (en) * 2018-08-31 2021-01-05 Intuit Inc. Intrusion detection based on anomalies in access patterns

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2008141641A (ja) * 2006-12-05 2008-06-19 Nippon Telegr & Teleph Corp <Ntt> 異常トラヒック検知装置および方法
JP2016143963A (ja) * 2015-01-30 2016-08-08 株式会社デンソー 車載通信システム

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
HAGA, TOMOYUKI ET AL.: "Proposal of statistical anomaly detection system for in-vehicle network using cloud, ''7.1 Proposed system'', ''8.1 Statistical anomaly detection experiments using actual vehicle data", SCIS 2016, January 2016 (2016-01-01), pages 1 - 8 *

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7528731B2 (ja) 2020-11-11 2024-08-06 株式会社オートネットワーク技術研究所 車載装置、管理装置、異常判定方法および異常判定プログラム
CN114185323A (zh) * 2021-10-19 2022-03-15 威凯检测技术有限公司 一种车载终端测试方法及装置
CN114185323B (zh) * 2021-10-19 2023-09-26 威凯检测技术有限公司 一种车载终端测试方法及装置

Also Published As

Publication number Publication date
US20210377074A1 (en) 2021-12-02
CN112823495B (zh) 2023-02-28
JP7276670B2 (ja) 2023-05-18
JPWO2020084908A1 (ja) 2021-09-24
CN112823495A (zh) 2021-05-18

Similar Documents

Publication Publication Date Title
WO2020084908A1 (ja) 検知装置、ゲートウェイ装置、検知方法および検知プログラム
CN109691029B (zh) 检测装置、网关装置和检测方法
CN110494330B (zh) 车辆监视装置、不正当检测服务器、以及控制方法
CN111033504B (zh) 检测器、检测方法和检测程序
JP7435616B2 (ja) 検知装置、車両、検知方法および検知プログラム
JP7480786B2 (ja) 検知装置、車両、検知方法および検知プログラム
WO2020079874A1 (ja) 検知装置、ゲートウェイ装置、検知方法および検知プログラム
CN114503518B (zh) 检测装置、车辆、检测方法及检测程序
WO2021235105A1 (ja) 検知装置、車両、検知方法および検知プログラム
CN115708142A (zh) 验证车对外界的用于控制交通流的交互信息的方法和装置
JP7211224B2 (ja) 管理装置、通信システム、車両通信管理方法および車両通信管理プログラム
JP7396363B2 (ja) 検知装置、車両、検知方法および検知プログラム
CN114245981B (zh) 检测装置、车辆、检测方法及检测程序
WO2022137661A1 (ja) 検知装置、検知方法および検知プログラム
EP4301008A1 (en) Communications within an intelligent transport system to improve perception control

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 19876672

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2020552931

Country of ref document: JP

Kind code of ref document: A

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 19876672

Country of ref document: EP

Kind code of ref document: A1