WO2021145145A1 - 車両ログ送信装置、車両ログ収集システム、車両ログ送信方法および保存優先度変更装置 - Google Patents

車両ログ送信装置、車両ログ収集システム、車両ログ送信方法および保存優先度変更装置 Download PDF

Info

Publication number
WO2021145145A1
WO2021145145A1 PCT/JP2020/047529 JP2020047529W WO2021145145A1 WO 2021145145 A1 WO2021145145 A1 WO 2021145145A1 JP 2020047529 W JP2020047529 W JP 2020047529W WO 2021145145 A1 WO2021145145 A1 WO 2021145145A1
Authority
WO
WIPO (PCT)
Prior art keywords
vehicle
log
vehicle log
priority
abnormality
Prior art date
Application number
PCT/JP2020/047529
Other languages
English (en)
French (fr)
Inventor
平野 亮
剛 岸川
良浩 氏家
芳賀 智之
Original Assignee
パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ filed Critical パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ
Priority to CN202080068875.9A priority Critical patent/CN114514731A/zh
Priority to JP2021539058A priority patent/JPWO2021145145A1/ja
Priority to EP20913758.7A priority patent/EP4092972A4/en
Publication of WO2021145145A1 publication Critical patent/WO2021145145A1/ja
Priority to US17/728,085 priority patent/US20220254198A1/en

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/06Protocols specially adapted for file transfer, e.g. file transfer protocol [FTP]
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C5/00Registering or indicating the working of vehicles
    • G07C5/08Registering or indicating performance data other than driving, working, idle, or waiting time, with or without registering driving, working, idle or waiting time
    • G07C5/0841Registering performance data
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C5/00Registering or indicating the working of vehicles
    • G07C5/08Registering or indicating performance data other than driving, working, idle, or waiting time, with or without registering driving, working, idle or waiting time
    • G07C5/0808Diagnosing performance data
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C5/00Registering or indicating the working of vehicles
    • G07C5/08Registering or indicating performance data other than driving, working, idle, or waiting time, with or without registering driving, working, idle or waiting time
    • G07C5/0841Registering performance data
    • G07C5/085Registering performance data using electronic data carriers
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L12/40143Bus networks involving priority mechanisms
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/06Management of faults, events, alarms or notifications
    • H04L41/069Management of faults, events, alarms or notifications using logs of notifications; Post-processing of notifications
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/04Processing captured monitoring data, e.g. for logfile generation
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C5/00Registering or indicating the working of vehicles
    • G07C5/008Registering or indicating the working of vehicles communicating information to a remotely located station
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/40Bus networks
    • H04L2012/40208Bus networks characterized by the use of a particular bus standard
    • H04L2012/40215Controller Area Network CAN

Definitions

  • This disclosure relates to a vehicle log transmission device, a vehicle log collection system, a vehicle log transmission method, and a storage priority change device.
  • ECUs electronice control units
  • in-vehicle network The network connecting these ECUs.
  • CAN Control Area Network
  • the communication path is composed of two buses, and the ECU connected to the buses is called a node.
  • Each node connected to the bus sends and receives a message called a frame.
  • the transmitting node attaches an ID called a message ID for each frame and transmits, and each receiving node receives only a predetermined message ID. Therefore, there is a threat that the automobile can be illegally controlled by connecting the ECU to the CAN bus and transmitting a frame containing an abnormal control command by pretending to be a legitimate ECU.
  • Patent Document 1 discloses a method for detecting unauthorized data intrusion in an in-vehicle network or the like against such a threat.
  • a server outside the vehicle monitors and analyzes data in the vehicle-mounted system using the technique of Patent Document 1
  • a large amount of data may be transmitted from the vehicle-mounted system to the server outside the vehicle.
  • Patent Document 2 discloses a method of reducing the amount of communication data by switching the log to be transmitted to the server according to the detected abnormality level for a large amount of data (log).
  • the present disclosure relates to a vehicle log transmission device, a vehicle log collection system, and a vehicle log transmission method capable of accumulating logs necessary for analysis on a server even when resources for storing logs are limited.
  • the vehicle log transmission device displays a vehicle log including one or more log information about the vehicle, which is stored in one or more electronic control devices mounted on the vehicle.
  • a vehicle log transmission device that transmits to a vehicle log collection server, acquires the vehicle log from the one or more electronic control devices, and causes an abnormality based on the one or more log information included in the acquired vehicle log.
  • an abnormality detection unit that detects and extracts the log information in which the abnormality is detected as an abnormality log
  • an abnormality notification unit that transmits the abnormality log to the vehicle log collection server, and a vehicle state extracted from the vehicle log.
  • a change instruction unit for transmitting a save priority change instruction indicating a priority for leaving the log information to the one or more electronic control devices, and the vehicle log.
  • the vehicle log including the log information saved based on the save priority changed by the change instruction from the one or more electronic control devices.
  • the vehicle log request response unit is provided, and the acquired vehicle log is transmitted to the vehicle log collection server.
  • the vehicle log collecting system includes the described vehicle log transmitting device, one or more electronic control devices mounted on the vehicle, and a vehicle log collecting server.
  • the vehicle log priority setting for changing the storage priority of the vehicle log according to the instruction for changing the storage priority of the vehicle log received from the vehicle log transmission device, respectively.
  • the vehicle log deletion unit that deletes the log information according to the storage priority from one or more log information included in the vehicle log according to the storage priority of the vehicle log, and the vehicle log transmission device.
  • the vehicle log collection server includes a vehicle log request response unit that transmits the vehicle log stored in the electronic control device to the vehicle log transmission device in response to the received vehicle log request, and the vehicle log collection server has the vehicle log.
  • An abnormality log receiving unit that receives the abnormality log from the transmitting device, a vehicle log requesting unit that transmits the vehicle log request to the vehicle log transmitting device, and the vehicle log based on the vehicle log request from the vehicle log transmitting device. It has a vehicle log receiving unit for receiving.
  • the vehicle log transmission method is a vehicle including one or more log information about the vehicle, which is stored in one or more electronic control devices mounted on the vehicle.
  • An abnormality detection step that detects an abnormality and extracts the log information in which the abnormality is detected as an abnormality log, a first transmission step of transmitting the abnormality log to the vehicle log collection server, and a vehicle extracted from the vehicle log.
  • the log information saved based on the save priority changed by the change instruction is transmitted from the one or more electronic control devices.
  • the third transmission step of acquiring the vehicle log including the vehicle log and transmitting the acquired vehicle log to the vehicle log collection server is included.
  • the storage priority changing device stores a vehicle log including one or more log information about the vehicle, and one or more electronic control devices mounted on the vehicle.
  • An abnormality detection unit that acquires the vehicle log from the vehicle, detects an abnormality based on the one or more log information included in the acquired vehicle log, and extracts the log information in which the abnormality is detected as an abnormality log, and the above.
  • the abnormality notification unit that sends the abnormality log to the vehicle log collection server and the vehicle status extracted from the vehicle log, the priority of leaving the log information in the one or more log information included in the vehicle log is set. It is provided with a change instruction unit for transmitting the change instruction of the storage priority shown to the one or more electronic control devices.
  • the logs required for analysis on the server can be accumulated.
  • FIG. 1 is an overall configuration diagram of a vehicle log collection system according to an embodiment.
  • FIG. 2 is a configuration diagram of the vehicle log transmission device according to the embodiment.
  • FIG. 3 is a block diagram of the abnormality detection device according to the embodiment.
  • FIG. 4 is a configuration diagram of the Zone ECU according to the embodiment.
  • FIG. 5 is a configuration diagram of a vehicle log collection server according to the embodiment.
  • FIG. 6 is a diagram showing an example of a vehicle log in the vehicle-mounted network according to the embodiment.
  • FIG. 7 is a diagram showing an example of a vehicle log in the ECU according to the embodiment.
  • FIG. 8 is a diagram showing an example of an abnormality log in the embodiment.
  • FIG. 9 is a diagram showing an example of a related vehicle log list according to the embodiment.
  • FIG. 10 is a diagram showing an example of vehicle log storage priority setting in the embodiment.
  • FIG. 11 is a diagram showing a sequence of abnormality log notification processing according to the embodiment.
  • FIG. 12 is a diagram showing a sequence of vehicle log request response processing in the embodiment.
  • FIG. 13 is a flowchart of the vehicle log storage priority change process according to the embodiment.
  • FIG. 14 is a flowchart of determining the necessity of requesting a vehicle log according to the embodiment.
  • FIG. 15 is a flowchart of the vehicle log deletion process according to the embodiment.
  • the inventors of the present application have diligently studied a vehicle log transmission device or the like capable of effectively storing data necessary for monitoring and analysis on a server, and prioritized according to the vehicle state when an abnormality was detected. By switching the log to be saved in, it was found that even if the amount of data saved in the vehicle log exceeds the upper limit, it is possible to preferentially leave the log required for analysis on the server in the vehicle.
  • the vehicle log transmission device transmits a vehicle log including one or more log information about the vehicle, which is stored in one or more electronic control devices mounted on the vehicle, to the vehicle log collection server.
  • the vehicle log transmission device acquires the vehicle log from the one or more electronic control devices, detects an abnormality based on the one or more log information included in the acquired vehicle log, and detects the abnormality. It is included in the vehicle log based on an abnormality detection unit that extracts the log information as an abnormality log, an abnormality notification unit that transmits the abnormality log to the vehicle log collection server, and a vehicle state extracted from the vehicle log.
  • a change instruction unit that transmits a storage priority change instruction indicating a priority for leaving the log information to the one or more electronic control devices in the one or more log information, and a transmission of the vehicle log from the vehicle log collection server.
  • the vehicle log including the log information saved based on the storage priority changed by the change instruction is acquired from the one or more electronic control devices, and the acquired vehicle is obtained. It includes a vehicle log request response unit that transmits a log to the vehicle log collection server.
  • the vehicle log transmission device sends the vehicle log including the log information left (not deleted) according to the storage priority according to the vehicle status to the vehicle log collection server (server). Can be sent. Since the log information according to the vehicle state is preferentially left in the electronic control device, log information useful for analysis in the vehicle log collection server is accumulated. Therefore, the vehicle log transmission device can accumulate the logs required for analysis on the server even when the resources for storing the logs are limited.
  • the abnormality detection unit further stores the abnormality detection time when the abnormality is detected
  • the change instruction unit further stores the abnormality detection time in the one or more electronic control devices based on the abnormality detection time.
  • An instruction to change the save priority may be sent.
  • the vehicle log transmission device can transmit a save priority change instruction at a timing according to the abnormality detection time. That is, the vehicle log transmission device can transmit the storage priority change instruction at the timing even when the abnormality is not detected. Therefore, the vehicle log transmission device can accumulate (leave) log information according to the vehicle state at the relevant timing.
  • the change instruction unit may transmit the storage priority change instruction to the one or more electronic control devices when the first time elapses from the abnormality detection time.
  • the vehicle log transmission device can change the storage priority after the lapse of the first hour from the abnormality detection time even if the abnormality is not detected after the abnormality detection time. Therefore, even if an abnormality is not detected, the vehicle log transmission device can set the storage priority according to the situation at that time, so that useful logs can be accumulated by analysis on the server.
  • the change instruction unit includes a communication ID included in an in-vehicle message in the in-vehicle network of the vehicle, a process ID of an operating system or an application executed on the one or more electronic control devices, and the vehicle state. Based on the above, the changed storage priority may be set.
  • the vehicle log transmission device can manage the storage priority of the vehicle log by confirming the ID included in the vehicle log, and can identify the necessary vehicle log. Further, the vehicle log transmission device can set the storage priority in its own device based on the communication ID, the process ID, and the vehicle state.
  • the vehicle state includes a plurality of states in the vehicle
  • the change instruction unit sets the log information corresponding to the communication ID related to the vehicle state and the vehicle state for each of the plurality of states.
  • the changed storage priority may be set based on the degree indicating whether or not the log information corresponding to the related process ID is preferentially left.
  • the vehicle log transmission device can determine whether or not to leave the vehicle log based on at least one of the vehicle conditions such as the traveling mode, the Internet connection status, and each vehicle control function status. Therefore, the vehicle log transmission device can set an appropriate storage priority.
  • the change instruction unit is in a traveling mode indicating whether the vehicle is in automatic driving or manual driving, a traveling status indicating whether the vehicle is traveling or stopped, and being connected to the Internet.
  • the Internet connection status indicating whether the Internet is not connected
  • the first vehicle control function status indicating whether the automatic parking function is ON or OFF
  • the cruise control function indicating whether the cruise control function is ON or OFF.
  • the vehicle state may include a state including at least one of the vehicle control function status and the third vehicle control function status indicating whether the emergency brake is ON or OFF.
  • the vehicle log transmission device can set the storage priority according to the vehicle condition. Whether or not the vehicle log transmission device was effective in, for example, in an in-vehicle system, important functions related to vehicle body control such as automatic driving and automatic parking, and important functions when an attacker hijacks a vehicle such as the presence or absence of an Internet connection. You can decide whether to keep the vehicle log based on the criteria. Therefore, the vehicle log transmission device can set a more appropriate storage priority.
  • the change instruction unit changes the storage priority for the function related to the automatic operation to a second priority higher than the first priority, and the travel
  • the storage priority for the function related to the automatic driving is changed to a third priority lower than the first priority, and the door lock is performed when the vehicle is running.
  • the storage priority for the function related to the vehicle body control function including the function is changed to a fifth priority lower than the fourth priority, and the function related to the vehicle body control function is performed when the vehicle is stopped.
  • the eighth priority is higher than the seventh priority for the function of changing the save priority to a sixth priority higher than the fourth priority and using the Internet connection when the Internet is connected.
  • the storage priority for the function of using the Internet connection when the Internet is disconnected is changed to the eighth priority lower than the seventh priority, and the automatic parking function is activated.
  • the automatic parking function is ON, the storage priority for the first vehicle control function related to the automatic parking function is changed to a tenth priority higher than the ninth priority, and when the automatic parking function is OFF, the automatic parking is performed.
  • the storage priority for the first vehicle control function related to the function is changed to the eleventh priority lower than the ninth priority, and when the cruise control function is ON, the second priority related to the cruise control function is changed.
  • the storage priority for the vehicle control function is changed to a thirteenth priority higher than the twelfth priority, and when the cruise control function is OFF, the storage for the second vehicle control function related to the cruise control function is performed.
  • the priority is changed to the 14th priority lower than the 12th priority, and when the emergency braking function is ON, the storage priority for the third vehicle control function related to the emergency braking function is set to the 15th priority.
  • the storage priority for the third vehicle control function related to the emergency braking function is changed to the 16th priority higher than the degree, and the storage priority is lower than the 15th priority. At least one of the changes to the priority of the above may be instructed to the one or more electronic control devices.
  • the vehicle log transmission device can set the storage priority according to the vehicle condition. For example, when the driving mode is manual driving, the vehicle log transmitting device sets the storage priority because the vehicle log such as the camera image related to automatic driving is not useful compared to the position of the accelerator pedal and the steering angle during manual driving. Can be lowered. In addition, for example, when the vehicle is stopped, the vehicle log transmission device has a higher risk of vehicle theft than when the vehicle is running. Therefore, the vehicle log transmission device raises the log storage priority of functions related to vehicle body control such as door lock or door open. Can be done. In addition, the vehicle log transmission device can raise the storage priority of functions that use the Internet connection, such as online software updates, when the Internet is connected, for example. Further, the vehicle log transmission device has higher importance in analysis than, for example, when a specific vehicle control function is turned on and when a specific vehicle control function is turned off, so that storage is prioritized. You can increase the degree.
  • the abnormality notification unit further generates an identifier of the abnormality log corresponding to the abnormality log on a one-to-one basis, and transmits the abnormality detection time and the identifier of the abnormality log to the vehicle log collection server.
  • the vehicle log request response unit receives the identifier of the abnormality log from the vehicle log collection server, and logs for a certain period before and after the abnormality detection time corresponding to the identifier of the abnormality log from the one or more electronic control devices. Information may be collected and the vehicle log including the collected log information may be transmitted to the vehicle log collection server.
  • the vehicle log collecting system includes the described vehicle log transmitting device, one or more electronic control devices mounted on the vehicle, and a vehicle log collecting server, and includes the above one or more.
  • Each of the electronic control devices has a vehicle log priority setting unit that changes the storage priority of the vehicle log according to an instruction to change the storage priority of the vehicle log received from the vehicle log transmission device, and a vehicle log priority setting unit that stores the vehicle log.
  • the vehicle log deletion unit that deletes the log information according to the storage priority from one or more log information included in the vehicle log according to the priority, and the vehicle log request received from the vehicle log transmission device.
  • the vehicle log collection server has a vehicle log request response unit that transmits the vehicle log stored in the electronic control device to the vehicle log transmission device, and the vehicle log collection server receives the abnormality log from the vehicle log transmission device.
  • the vehicle log storage device changes the storage priority of the important vehicle log in a specific vehicle state, so that the time from the detection of the abnormality to the reception of the vehicle log request is long. Even so, when the electronic control device periodically deletes the vehicle log, the vehicle log having a high storage priority can be left. Therefore, the vehicle log collection system can store the vehicle log necessary for the analysis of the vehicle log collection server and provide the vehicle log to the vehicle log collection server without using abundant resources in the electronic control device. ..
  • the vehicle log deletion unit deletes the log information having a low storage priority. May be good.
  • the vehicle log deletion unit can continue to save the vehicle log having a high storage priority without exceeding the limit of the memory size held by the electronic control device.
  • the vehicle log deletion unit sets the time of the log information having a higher storage priority. You may delete the oldest ones.
  • the vehicle log deletion unit uses the time to give priority to save even among the logs with a high save priority. You can keep a high degree of logs. For example, the vehicle log deletion unit may delete the log so as to preferentially leave a log close to the abnormality detection time or a new log.
  • the vehicle log deletion unit may delete the transmitted vehicle log after the vehicle log request response unit transmits the vehicle log to the vehicle log transmission device.
  • the vehicle log deletion unit can delete the vehicle log that has already been sent to the server even if the log has a high storage priority, so that unnecessary logs can be deleted and the storage capacity of the electronic control device is released. be able to.
  • the vehicle log collection server may further include a vehicle log request determination unit that determines whether or not the vehicle log request is necessary based on the abnormality log.
  • the vehicle log collection system can reduce the amount of communication by determining whether or not the vehicle log is required on the server side, as compared with the case where the vehicle log is transmitted every time an abnormality is detected in the vehicle. ..
  • the vehicle log collection server can collect only important vehicle logs by requesting the vehicle log when the module in which the abnormality log occurs is a module related to safety.
  • the vehicle log request determination unit may determine whether or not the vehicle log request is necessary based on the number of times the abnormality log is received.
  • the vehicle log collection server may have a specific attack or malware prevailing compared to the anomaly log that occurred only once, for example, when the same anomaly log is transmitted multiple times from another vehicle.
  • Vehicle log requests can be sent when it is expensive and the analysis needs to be rushed.
  • a vehicle log including one or more log information about the vehicle, which is stored in one or more electronic control devices mounted on the vehicle is sent to the vehicle log collection server.
  • a vehicle log transmission method for transmitting in which the vehicle log is acquired from the one or more electronic control devices, an abnormality is detected based on the one or more log information included in the acquired vehicle log, and the abnormality is detected.
  • the vehicle log is based on an abnormality detection step of extracting the detected log information as an abnormality log, a first transmission step of transmitting the abnormality log to the vehicle log collection server, and a vehicle state extracted from the vehicle log.
  • the vehicle log request requesting the transmission of the vehicle log the vehicle log including the log information saved based on the storage priority changed by the change instruction is acquired from the one or more electronic control devices.
  • the third transmission step of transmitting the acquired vehicle log to the vehicle log collection server is included.
  • the storage priority changing device stores a vehicle log including one or more log information about the vehicle, and acquires the vehicle log from one or more electronic control devices mounted on the vehicle.
  • An abnormality detection unit that detects an abnormality based on the one or more log information included in the acquired vehicle log and extracts the log information in which the abnormality is detected as an abnormality log, and the abnormality log to the vehicle log collection server.
  • an instruction to change the storage priority indicating the priority for leaving the log information in the one or more log information included in the vehicle log is given.
  • a change instruction unit for transmitting to the one or more electronic control devices is provided.
  • the storage priority changing device electronically controls log information useful for analysis on the vehicle log collection server (server) by transmitting the storage priority according to the vehicle state when an abnormality is detected. Can be left on the device. Therefore, the storage priority changing device can accumulate the logs required for analysis on the server even when the resources for storing the logs are limited.
  • FIG. 1 is an overall configuration diagram of a vehicle log collection system according to the present embodiment.
  • the vehicle log collection system 1 includes a vehicle log transmission device 10 and a vehicle log collection server 20, and the vehicle log transmission device 10 and the vehicle log collection server 20 can communicate with each other via an external network such as the Internet. Connected to.
  • the vehicle log transmission device 10 is mounted on the vehicle 10a, for example. Further, the vehicle log after that includes one or more log information regarding the vehicle 10a.
  • the vehicle log transmitting device 10 is connected to the vehicle-mounted network, acquires the vehicle log from the device connected to the vehicle-mounted network, and detects an abnormality that is a security wonder from the vehicle log. Then, the vehicle log transmission device 10 transmits an abnormality log, which is a part of the vehicle log in which an abnormality is detected, to the vehicle log collection server 20, and responds to a request (vehicle log request) from the vehicle log collection server 20. The vehicle log is sent accordingly. Details of the vehicle log and the abnormality log will be described later.
  • the abnormality log includes at least one log information. Further, the request includes a request for transmitting a vehicle log used for analyzing the abnormality log. In addition, some parts where an abnormality is detected are examples of log information in which an abnormality is detected.
  • the vehicle log collection server 20 is a server used for the purpose of receiving an abnormality log and a vehicle log from the vehicle log transmission device 10 and providing the log to the security incident response team of the security operation center in order to analyze the cause of the abnormality. Is.
  • FIG. 2 is a configuration diagram of the vehicle log transmission device 10 according to the present embodiment.
  • the vehicle log transmission device 10 includes a central ECU 300, an abnormality detection device 400, a Zone ECU 500a, a Zone ECU 500b, a Zone ECU 500c, a Zone ECU 500d, a car navigation ECU 600a, a brake ECU 600b, a steering ECU 600c, and a body ECU 600d. ..
  • the central ECU 300, the Zone ECU 500a, the Zone ECU 500b, the Zone ECU 500c, and the Zone ECU 500d are connected via an Ethernet (registered trademark, the same applies hereinafter) 11 which is an in-vehicle network.
  • Zone ECUs 500a to 500d will also be referred to as ECU group 500a.
  • each of the Zone ECUs 500a to 500d stores a vehicle log including log information corresponding to the Zone ECU.
  • the vehicle logs in each of the Zone ECUs 500a to 500d include log information different from each other.
  • FIG. 2 shows an example in which the vehicle log transmission device 10 includes each ECU or the like, but at least the abnormality detection device 400 may be provided.
  • the vehicle log collecting system 1 includes a vehicle log transmitting device 10, an ECU group 500a, and a vehicle log collecting server 20.
  • the vehicle log transmitting device 10 and the ECU group 500a are mounted on the vehicle 10a and connected to the vehicle-mounted network.
  • the vehicle log collecting system 1 includes one or more vehicles 10a equipped with a vehicle log transmitting device 10 and an ECU group 500a.
  • the vehicle log collecting system 1 includes, for example, a plurality of the vehicles 10a.
  • the vehicle log transmission device 10 collects vehicle logs including one or more log information related to the vehicle 10a, which is stored in the ECU group 500a (an example of one or more electronic control devices) mounted on the vehicle 10a. Send to.
  • the vehicle log transmission device 10 collects vehicle logs stored in each of the central ECU 300 and the ECU group 500a via Ethernet 11, and detects an abnormality from the vehicle logs. Then, when the vehicle log transmission device 10 detects an abnormality, the vehicle log transmission device 10 transmits the abnormality log to the vehicle log collection server 20 via the external network.
  • the vehicle log transmission device 10 acquires a request for transmitting a vehicle log corresponding to an abnormality log (vehicle log request) from the vehicle log collection server 20
  • the vehicle log transmission device 10 acquires the vehicle log from the central ECU 300 and the ECU group 500a, and obtains the vehicle. It is transmitted to the log collection server 20.
  • the central ECU 300 is connected to the abnormality detection device 400 and the ECU group 500a via Ethernet 11.
  • the central ECU 300 controls the ECU group 500a and controls the entire vehicle system.
  • the central ECU 300 controls vehicle control functions such as automatic parking and automatic driving.
  • the abnormality detection device 400 is connected to the central ECU 300 and the ECU group 500a via Ethernet 11.
  • the abnormality detection device 400 acquires a vehicle log from the ECU group 500a, and detects an abnormality that is a security wonder of the vehicle 10a based on one or more log information included in the acquired vehicle log. Then, the abnormality detection device 400 extracts the log information in which the abnormality is detected as an abnormality log at the time of abnormality detection. Further, the abnormality detection device 400 notifies the ECU group 500a of the vehicle log preferentially stored at the time of abnormality detection. Then, when the abnormality detection device 400 receives the vehicle log request from the vehicle log collection server 20, the abnormality detection device 400 collects the vehicle log from the ECU group 500a and transmits it to the vehicle log collection server 20.
  • Zone ECU 500a communicates with the central ECU 300 and other Zone ECUs via Ethernet 11.
  • the Zone ECU 500a is an ECU that communicates with the car navigation ECU 600a via Ethernet 12 and controls the display of the car navigation system.
  • the Zone ECU 500b is an ECU that controls the brake by communicating with the brake ECU 600b via Ethernet 13.
  • the Zone ECU 500c is an ECU that communicates with the steering ECU 600c via the CAN 14 and controls the steering of the steering.
  • the Zone ECU 500d is an ECU that communicates with the body ECU 600d via CAN-FD15 and controls functions related to the vehicle body such as a lock or wiper of the vehicle 10a.
  • the car navigation ECU 600a is an ECU that controls the display of the car navigation system mounted on the vehicle 10a.
  • the brake ECU 600b is an ECU that controls the brake mounted on the vehicle 10a.
  • the steering ECU 600c is an ECU that controls the steering of the steering mounted on the vehicle 10a.
  • the body ECU 600d is an ECU that controls functions related to the vehicle body such as a lock and a wiper of the vehicle 10a mounted on the vehicle 10a.
  • FIG. 3 is a configuration diagram of the abnormality detection device 400 according to the present embodiment. In the present embodiment, FIG. 3 is also a configuration diagram of the vehicle log transmission device 10.
  • the abnormality detection device 400 includes an internal network communication unit 410, an abnormality detection unit 420, an abnormality log storage unit 430, a vehicle state extraction unit 440, a vehicle log storage priority change instruction unit 450, and a related vehicle. It includes a log list storage unit 460, an abnormality log notification unit 470, a vehicle log request response unit 480, and an external network communication unit 490.
  • the abnormality detection unit 420, the vehicle log storage priority change instruction unit 450, and the abnormality log notification unit 470 constitute a storage priority change device.
  • the internal network communication unit 410 has a function of communicating with the ECU group 500a via Ethernet 11.
  • the internal network communication unit 410 includes, for example, a communication circuit (communication module).
  • the abnormality detection unit 420 collects vehicle logs from the ECU group 500a, detects an abnormality that is a security threat based on one or more log information included in the acquired vehicle log, and detects an abnormality in the vehicle log. It has a function of extracting the log information of the specified location as an abnormality log and storing it in the abnormality log storage unit 430.
  • the vehicle log is a log including at least one of the operating system log (log information) of the ECU group 500a, the application log (log information), and the communication log (log information) of the vehicle-mounted network.
  • the communication log is a log including at least one of the in-vehicle networks of Ethernet 11, Ethernet 12, Ethernet 13, CAN 14, and CAN-FD15.
  • the abnormality detection unit 420 may further detect the abnormality detection time, which is the time when the abnormality is detected, and store it in the abnormality log storage unit 430.
  • the abnormality log storage unit 430 has a function of storing the log detected by the abnormality detection unit 420.
  • the abnormality log storage unit 430 is realized by a semiconductor memory or the like, but is not limited thereto.
  • the vehicle state extraction unit 440 has a function of collecting vehicle logs from the ECU group 500a and extracting the vehicle state from the vehicle log.
  • the vehicle state includes a plurality of states in the vehicle 10a (see FIG. 9 described later).
  • the vehicle state includes at least one of the traveling mode, traveling status, Internet connection status, and vehicle control function status (for example, automatic driving function status, cruise control function status, emergency braking status) of the vehicle 10a.
  • the traveling mode indicates a mode in the current traveling of the vehicle 10a, and includes whether the vehicle 10a is in automatic driving (automatic driving mode) or in manual driving (manual driving mode). Further, the traveling mode may include whether or not remote control is in progress (remote control mode).
  • the traveling situation includes whether the vehicle 10a is traveling or stopped.
  • the Internet connection status includes whether the Internet is connected or disconnected.
  • the status of the automatic driving function includes whether the automatic parking function is ON or OFF.
  • the status of the cruise control function includes whether the cruise control function (CC function) is ON or OFF.
  • the emergency braking situation includes whether the emergency braking is ON or OFF.
  • the status of the automatic driving function is an example of the status of the first vehicle control function
  • the status of the cruise control function is an example of the status of the second vehicle control function
  • the status of the emergency braking is the status of the third vehicle control function. This is an example.
  • the vehicle log storage priority change instruction unit 450 acquires the vehicle state from the vehicle state extraction unit 440, and is a list of vehicle log IDs that are prioritized for each vehicle state stored in the related vehicle log list storage unit 460. It has a function of acquiring a vehicle log list and notifying (transmitting) it to the ECU group 500a.
  • the vehicle log save priority change instruction unit 450 gives an instruction to change the save priority indicating the priority for leaving the log information in one or more log information included in the vehicle log based on the vehicle state extracted from the vehicle log. Is transmitted to the ECU group 500a. It can be said that the storage priority is, for example, the priority for leaving the log information.
  • the vehicle log storage priority change instruction unit 450 may further transmit a storage priority change instruction to the ECU group 500a based on the abnormality detection time. Details of the related vehicle log list and the method of changing the vehicle log storage priority will be described later.
  • the vehicle log storage priority change instruction unit 450 is an example of the change instruction unit.
  • the related vehicle log list storage unit 460 has a function of storing the related vehicle log list.
  • the related vehicle log list storage unit 460 is realized by a semiconductor memory or the like, but is not limited thereto.
  • the abnormality log notification unit 470 has a function of transmitting the abnormality log detected by the abnormality detection unit 420 to the vehicle log collection server 20.
  • the abnormality log notification unit 470 is an example of the abnormality notification unit.
  • the vehicle log request response unit 480 collects the vehicle log from the ECU group 500a. It has a function of transmitting a vehicle log to the vehicle log collection server 20.
  • the vehicle log request response unit 480 receives the vehicle log request of the vehicle log from the vehicle log collection server 20
  • the vehicle log request response unit 480 transmits the vehicle log including the log information saved based on the save priority changed by the change instruction from the ECU group 500a. It can be said that the vehicle log is acquired and the acquired vehicle log is transmitted to the vehicle log collection server 20.
  • the acquired vehicle log is, for example, log information saved based on an instruction to change the save priority.
  • the external network communication unit 490 has a function of communicating with the vehicle log collection server 20 via the external network.
  • the external network communication unit 490 is configured to include, for example, a communication circuit (communication module).
  • FIG. 4 is a configuration diagram of the Zone ECU 500a according to the present embodiment.
  • the Zone ECU 500a includes an internal network communication unit 510, a vehicle log priority setting unit 520, a vehicle log storage unit 530, a vehicle log deletion unit 540, a vehicle log request response unit 550, and an ECU communication unit 560. To be equipped.
  • the internal network communication unit 510 has a function of communicating with the abnormality detection device 400 and the ECU group 500a via the Ethernet 11.
  • the internal network communication unit 510 includes, for example, a communication circuit (communication module).
  • the vehicle log priority setting unit 520 has a function of receiving a vehicle log priority change instruction transmitted by the abnormality detection device 400 and changing the vehicle log priority setting according to the instruction.
  • the vehicle log storage unit 530 has a function of storing the vehicle log.
  • the vehicle log storage unit 530 is realized by a semiconductor memory or the like, but is not limited thereto.
  • the vehicle log deletion unit 540 has a function of deleting the vehicle log on a regular basis or when the amount of stored data in the vehicle log reaches the upper limit.
  • the vehicle log deletion unit 540 deletes log information according to the storage priority from one or more log information included in the vehicle log, for example, according to the storage priority of the vehicle log.
  • the log information deleted here is, for example, log information that has not been transmitted to the vehicle log collection server 20.
  • the vehicle log deletion unit 540 may delete the transmitted vehicle log after the vehicle log request response unit 550 transmits the vehicle log to the vehicle log transmission device 10. Details of the vehicle log deletion method will be described later.
  • the vehicle log request response unit 550 has a function of receiving the vehicle log request transmitted by the abnormality detection device 400 and transmitting (responding) the vehicle log stored in the vehicle log storage unit 530 to the abnormality detection device 400. It can be said that the vehicle log request response unit 550 transmits the vehicle log stored in the vehicle log storage unit 530 to the vehicle log transmission device 10 in response to the vehicle log request received from the vehicle log transmission device 10.
  • the ECU communication unit 560 has a function of communicating with the car navigation ECU 600a via Ethernet 12.
  • the ECU communication unit 560 is configured to include, for example, a communication circuit (communication module).
  • the Zone ECUs 500b to 500d and the central ECU 300 may also have the same configuration as that shown in FIG.
  • the ECU communication unit 560 is connected to the brake ECU 600b
  • the ECU communication unit 560 is connected to the steering ECU 600c
  • the ECU communication unit 560 is connected to the body ECU 600d.
  • the central ECU 300 has an ECU control unit instead of the ECU communication unit 560, and controls the entire vehicle system by controlling the ECU group 500a, and performs vehicle control functions such as automatic driving, automatic parking, and cruise control. Realize.
  • the central ECU 300 has an external network communication unit and has a function of mediating the Internet connection of the car navigation ECU 600a.
  • FIG. 5 is a configuration diagram of the vehicle log collection server 20 according to the present embodiment.
  • the vehicle log collection server 20 includes an external network communication unit 210, an abnormality log receiving unit 220, an abnormality log storage unit 230, a vehicle log necessity determination unit 240, a vehicle log request unit 250, and a vehicle log. It has a storage unit 260 and a log providing unit 270.
  • the external network communication unit 210 has a function of communicating with the vehicle log transmission device 10 via the external network.
  • the external network communication unit 210 includes, for example, a communication circuit (communication module).
  • the abnormality log receiving unit 220 has a function of receiving an abnormality log from the abnormality detecting device 400. It can be said that the abnormality log receiving unit 220 receives the vehicle log in response to the vehicle log request from the vehicle log transmitting device 10. In the present embodiment, the abnormality log receiving unit 220 further has a function of receiving the vehicle log based on the vehicle log request from the abnormality detecting device 400. That is, the abnormality log receiving unit 220 also functions as a vehicle log receiving unit.
  • the abnormality log storage unit 230 has a function of storing the abnormality log received by the abnormality log receiving unit 220.
  • the abnormality log storage unit 230 is realized by a semiconductor memory or the like, but is not limited thereto.
  • the vehicle log necessity determination unit 240 has a function of determining whether or not a vehicle log is necessary based on the abnormality log stored in the abnormality log storage unit 230.
  • the vehicle log necessity determination unit 240 may determine whether or not the vehicle log is necessary, for example, according to the number of times the abnormality log is received.
  • the vehicle log necessity determination unit 240 may determine whether or not the vehicle log is necessary, for example, according to the number of times the abnormality log of the same type is received.
  • the abnormality log of the same type may be a log indicating an abnormality related to the same process ID or communication ID, or may be an abnormality in the same device. The details of the vehicle log necessity determination method will be described later.
  • the vehicle log request unit 250 has a function of transmitting a vehicle log request to the abnormality detection device 400 and receiving the vehicle log when the vehicle log necessity determination unit 240 determines that the vehicle log is necessary. It can be said that the vehicle log request unit 250 transmits the vehicle log request to the vehicle log transmission device 10.
  • the vehicle log storage unit 260 has a function of storing the vehicle log received by the vehicle log request unit 250.
  • the vehicle log storage unit 260 is realized by a semiconductor memory or the like, but is not limited thereto.
  • the log providing unit 270 has a function of providing the abnormality log stored in the abnormality log storage unit 230 and the vehicle log stored in the vehicle log storage unit 260 to the user of the vehicle log collection server 20.
  • the user is a member of the security incident response team of the security operation center that uses the vehicle log collection server 20.
  • the providing method is, but is not limited to, downloading a log, visualizing and displaying it using a graphical interface, and the like.
  • the log providing unit 270 is composed of a display device, an audio output device, and the like.
  • FIG. 6 is a diagram showing an example of a vehicle log of an in-vehicle network according to the present embodiment.
  • the vehicle log is classified into a vehicle log in the in-vehicle network and a vehicle log in the ECU.
  • the vehicle log in the ECU will be described later with reference to FIG.
  • the vehicle log in the vehicle-mounted network is a log of communication messages flowing on the vehicle-mounted network, and one communication message log includes a communication ID, a time, and payload data (also referred to as data). Will be done.
  • the communication ID is an identifier representing the type of communication message.
  • the payload data is a hexadecimal numerical value, and the content can be read by referring to a predetermined definition for each communication ID.
  • the communication message whose communication ID is "M1" was transmitted at the time "T11".
  • the communication message having the communication ID "M1" includes a content indicating the Internet connection status in the third byte of the payload data. For example, if the third byte of the payload data is "00", it can be determined that it is "OFF” indicating that the payload data is not connected to the Internet, and if it is "01", it indicates that the payload data is connected to the Internet. It can be determined that it is "ON”.
  • the traveling speed can be read from the payload data of the 3rd and 4th bytes of the communication message whose communication ID is "M2". For example, if the speed is faster than 0 km / h, it can be determined that the traveling condition is running, and if the time is 0 km, it can be determined that the traveling condition is stopped, and the presence or absence of an emergency braking instruction can be read from the payload data of the 5th byte. Can be done.
  • the door lock state can be read from the communication message whose communication ID is "M3”
  • the driving mode, vehicle control function, steering instruction, and steering instruction angle can be read from the communication message whose communication ID is "M4".
  • CC of the vehicle control function refers to a cruise control mode, which is a mode in which the vehicle 10a is automatically driven following the vehicle in front. In this way, by using the vehicle log, the current vehicle state can be grasped.
  • the communication message is an example of an in-vehicle message.
  • Vehicle logs on the in-vehicle network can be used to detect security anomalies.
  • the steering instruction angle whose communication ID is "M4" is used when the steering is mechanically moved when the traveling mode is automatic driving or the vehicle control function is automatic parking.
  • the communication message whose communication ID is "M4" is received by the steering ECU 600c via the Zone ECU 500c. Then, when the steering instruction is ON, the steering ECU 600c operates the steering according to the steering instruction angle.
  • a malicious attacker illegally sends a communication message on the in-vehicle network in which the steering instruction angle is rewritten to an abnormal value while the steering instruction is ON, a dangerous steering operation unintended by the control side is performed. There is a risk of being killed.
  • the abnormality detection device 400 monitors the communication message whose communication ID is "M4", and monitors the difference in steering instruction angle included in the two consecutive communication messages. If the difference is greater than or equal to a predetermined value, it may have been rewritten by an attack, so it is detected as an abnormality. For example, when the steering instruction angle suddenly changes from 0 degrees to 90 degrees, the abnormality detection device 400 detects it as an abnormality because it may have been rewritten by an attack.
  • the vehicle log in the in-vehicle network can be used to analyze the cause of the abnormality.
  • Vehicle logs in the in-vehicle network are used, for example, by the security incident response team of the security operations center.
  • the vehicle log collection server 20 can acquire the time when the abnormality occurred from the log of the communication message, and communicates immediately before the occurrence of the abnormality.
  • the vehicle state at the time of abnormality detection can be acquired from the communication messages whose IDs are "M1", "M2", and "M3".
  • the security incident response team since it is also difficult to attack the vehicle, it can be inferred that the cause is likely to be due to a device physically attached to the vehicle 10a by the attacker before traveling, or it is highly likely that the device has been rewritten.
  • the abnormality detection device 400 may acquire the vehicle state at the time of abnormality detection by using the log of the communication message whose communication ID is "M4" before and after the occurrence of the abnormality. Further, the set of time and payload data for each communication ID is an example of log information.
  • FIG. 7 is a diagram showing an example of a vehicle log in the ECU according to the present embodiment.
  • the vehicle log in the ECU is a system log output by the process of the operating system or application of the ECU, and one system log is configured to include a process ID, a time, an ECU name, and data.
  • the vehicle log is stored in the Zone ECU or an ECU connected to the Zone ECU.
  • the process ID is the identifier of the process that output the log
  • the ECU name is the name of the ECU in which the process that output the log is operating.
  • the data describes the start, result, end, etc. of the process operation.
  • the system log in which the process ID is "P1” is a process executed on the car navigation ECU 600a at the time "T21”, and the data describes that the attempt to connect to the Internet has failed.
  • the system log in which the process ID is "P5" is a process executed on the body ECU 600d at the time "T25”, and the data describes that the secure boot was executed and succeeded. ..
  • the vehicle log in the ECU can be used to detect security abnormalities. For example, when the abnormality detection device 400 monitors the process log whose process ID is "P7" and confirms the failure of secure boot, the abnormality detection device 400 determines that there is a possibility that unauthorized software rewriting has been performed on the central ECU 300. Can be detected.
  • the vehicle log in the ECU can be used to analyze the cause of the abnormality.
  • the vehicle log in the ECU is used, for example, by the security incident response team of the security operation center.
  • the vehicle log collection server 20 can acquire, for example, the time when the secure boot boot failure is confirmed from the vehicle logs whose process IDs are "P1", "P2", “P6", and "P7", and immediately before that, from the car navigation ECU 600a.
  • the login to the central ECU 300 has been executed, and it is possible to acquire that the software update has been executed even though the car navigation ECU 600a is not connected to the network.
  • the security incident response team tried to install malicious software on the car navigation ECU 600a and tamper with the software of the central ECU 300 via the car navigation ECU 600a, but it is highly probable that an abnormality was detected by secure boot. can.
  • the time, ECU name, and data set for each process ID is an example of log information.
  • FIG. 8 is a diagram showing an example of an abnormality log in the present embodiment.
  • the abnormality log is a log (log information) extracted from the vehicle log by the abnormality detection unit 420 of the abnormality detection device 400 as being abnormal.
  • the abnormality log includes an abnormality identifier, an abnormality detection time, a log type, a log ID, and data.
  • the anomaly identifier is an identifier that has a one-to-one correspondence with one anomaly log, and for example, the log type, log ID, and data hash value of the anomaly log are used.
  • the abnormality detection time is described with reference to the time of the vehicle log in which the abnormality detection device 400 detects the abnormality.
  • the log type is described as an in-vehicle network when the log in which the abnormality is detected is a vehicle log in the in-vehicle network, and an ECU when the log in which the abnormality is detected is a vehicle log in the ECU.
  • the payload data of the communication message is stored in the case of the vehicle log in the in-vehicle network
  • the data of the system log is stored in the case of the vehicle log in the ECU.
  • the abnormality detection time is "T14”
  • the log type is "vehicle-mounted network”
  • the log ID is "M4"
  • the data is "001 001 001”.
  • the abnormality detection time is "T26”
  • the log type is "ECU”
  • the log ID is "P7”
  • the data is "Secure boot failure”. ". That is, by referring to the data of the abnormality log, it is possible to grasp when, where, and what kind of abnormality has occurred. However, it is difficult to grasp the cause of the abnormality only from the abnormality log, and a vehicle log other than the abnormality log is also required.
  • FIG. 9 is a diagram showing an example of a related vehicle log list according to the present embodiment.
  • the abnormality detection device 400 acquires, for example, the related vehicle log list shown in FIG. 9 in advance and stores it.
  • the related vehicle log list is configured to include a vehicle state, a related communication ID, a related process ID, a vehicle state at the time of abnormality detection, and a storage priority.
  • the vehicle state is an item of the vehicle state extracted from the vehicle log, and the related communication ID and the related process ID are described as a communication ID and a process ID that are highly related to the item predetermined for each item of the vehicle state. Will be done.
  • the vehicle state at the time of abnormality detection indicates the vehicle state when the abnormality detection device 400 detects the abnormality log, and the storage priority determines whether to preferentially leave the vehicle log of the related communication ID and the related process ID. It is the priority to be shown, and when the storage priority is high, "high” is described, and when the storage priority is low, "low” is described.
  • the related communication ID is "M2, M4" and the related process ID is "P3, P4, P7".
  • the storage priority is "high”
  • the storage priority is "low”.
  • a “high” save priority indicates that the log is of high importance related to the vehicle state at the time of abnormality detection (a log of high importance in the analysis of the cause of the abnormality), and the save priority is high.
  • the log is of low importance related to the vehicle state at the time of abnormality detection (log of low importance in the analysis of the cause of the abnormality).
  • the vehicle log storage priority change instruction unit 450 sets the changed storage priority based on the related vehicle log list shown in FIG.
  • the vehicle log storage priority change instruction unit 450 includes, for example, a communication ID included in an in-vehicle message in the in-vehicle network of the vehicle 10a, a process ID of an operating system or application executed on the ECU group 500a, and a vehicle state (for example,). , Vehicle condition at the time of abnormality detection), and set the save priority after the change.
  • the vehicle log storage priority change instruction unit 450 gives priority to log information corresponding to the communication ID related to the vehicle state and log information corresponding to the process ID related to the vehicle state for each item of the vehicle state, for example. Set the changed save priority based on the degree (save priority) that indicates whether to leave in.
  • FIG. 10 is a diagram showing an example of vehicle log storage priority setting in the present embodiment.
  • the vehicle log storage priority setting includes a log ID, a storage priority, and a priority setting time.
  • the log ID indicates a communication ID or process ID included in the vehicle log.
  • the save priority indicates the priority for saving the vehicle log, and one of "high", “medium”, and “low” is described in descending order of priority. For example, “medium” is described in the initial state. ..
  • the vehicle log (log information) having a log ID having a low storage priority is preferentially deleted when the vehicle log is deleted in the ECU group 500a.
  • the priority setting time the time when the save priority is changed is described for the log ID, and "-" is described when the save priority is not changed.
  • the storage priority is “low” and the priority setting time is "T40". That is, it can be seen that the storage priority of the vehicle log having the log ID of "M1” was changed to "low” at time T40.
  • the storage priority is "medium” and the priority setting time is "-”. That is, it can be seen that the storage priority of the vehicle log having the log ID of M3 has not been changed from the initial state.
  • the storage priority is "high” and the priority setting time is "T41”. That is, it can be seen that the storage priority of the vehicle log having the log ID "P7” was changed to "high” at time T41.
  • FIG. 11 is a diagram showing a sequence of abnormality log notification processing (a part of the vehicle log transmission method) in the present embodiment.
  • FIG. 11 shows a processing sequence from the vehicle log transmission device 10 detecting an abnormality from the vehicle log to transmitting the abnormality log to the vehicle log collection server 20.
  • the abnormality detection unit 420 of the abnormality detection device 400 acquires vehicle logs from each of the ECU groups 500a via the internal network and detects the abnormality. That is, the abnormality detection unit 420 determines the presence or absence of an abnormality based on one or more log information included in the acquired vehicle log. Then, when the abnormality is detected, the abnormality detection unit 420 extracts the log information in which the abnormality is detected as an abnormality log, stores the extracted abnormality log in the abnormality log storage unit 430, and detects the abnormality in the vehicle state extraction unit 440. Send time and vehicle log (log information). Examples of the abnormality detection method are described in an example of a vehicle log in an in-vehicle network (FIG.
  • Step S1101 is an example of an abnormality detection step and a first transmission step.
  • the vehicle state extraction unit 440 receives the vehicle log in step S1101 and extracts the vehicle state at the abnormality detection time.
  • the vehicle state extraction unit 440 extracts, for example, the vehicle state at the time of abnormality detection from the vehicle log (log information) excluding the vehicle log (log information) in which the abnormality was detected in step S1101. Then, the vehicle state extraction unit 440 transmits the vehicle state to the vehicle log storage priority change instruction unit 450.
  • An example of a vehicle state extraction method is described in an example of a vehicle log in an in-vehicle network (FIG. 6).
  • the vehicle log storage priority change instruction unit 450 refers to the related vehicle log list held by the related vehicle log list storage unit 460, and identifies the vehicle log (log information) for which the storage priority needs to be changed. ..
  • the vehicle log storage priority change instruction unit 450 transmits the vehicle log storage priority change instruction specified in step S1103 to the ECU group 500a.
  • the vehicle log storage priority change instruction unit 450 transmits, for example, a change instruction indicating that the storage priority is changed to a common storage priority for each of the plurality of Zone ECUs 500a to 500d included in the ECU group 500a. That is, the storage priority of the vehicle log changed by the change instruction is the same in each of the plurality of Zone ECUs 500a to 500d.
  • the vehicle log storage priority change instruction unit 450 may, for example, transmit a change instruction indicating that the plurality of Zone ECUs 500a to 500d are changed to different storage priorities.
  • Step S1104 is an example of the second transmission step.
  • the vehicle log storage priority change instruction unit 450 may transmit a storage priority change instruction to the ECU group 500a when the first time has elapsed from the abnormality detection time. That is, the vehicle log storage priority change instruction unit 450 transmits a storage priority change instruction to the ECU group 500a even when no other abnormality has been detected from the detection of the previous abnormality to the present. May be good.
  • the ECU group 500a changes the priority setting of the vehicle log. The method of changing the priority setting of the vehicle log will be described later.
  • the abnormality log notification unit 470 receives the abnormality log from the abnormality detection unit 420 and transmits the abnormality log to the vehicle log collection server 20.
  • the abnormality log notification unit 470 may further generate an abnormality log identifier corresponding to the abnormality log on a one-to-one basis, and transmit 20 abnormality detection times and abnormality log identifiers to the vehicle log collection server.
  • the vehicle log collection server 20 receives the abnormality log and stores it in the abnormality log storage unit 230.
  • FIG. 12 is a diagram showing a sequence of vehicle log request response processing (a part of the vehicle log transmission method) in the present embodiment.
  • the vehicle log transmission device 10 in this embodiment, the abnormality detection device 400
  • a response from the abnormality detection device 400
  • the processing sequence until the vehicle log) is received is shown.
  • the vehicle log collection server 20 determines whether or not the abnormality log has been received a certain number of times or more.
  • the vehicle log collection server 20 receives the abnormality log in step S1107 and stores it in the abnormality log storage unit 230.
  • the vehicle log collection server 20 may determine whether or not the same abnormality log as the stored abnormality log has been received a certain number of times or more.
  • the vehicle log necessity determination unit 240 determines that the vehicle log is necessary, it requests the vehicle log request response unit 480 of the vehicle log collection server 20 to transmit the vehicle log. The details of the method for determining the necessity of the vehicle log will be described later.
  • the vehicle log necessity determination unit 240 When the vehicle log necessity determination unit 240 has received the abnormality log a certain number of times or more, the vehicle log necessity determination unit 240 requests the vehicle log request response unit 480 to transmit the vehicle log. That is, the vehicle log necessity determination unit 240 transmits the vehicle log request.
  • the vehicle log necessity determination unit 240 may transmit a vehicle log request including an abnormality log identifier to the vehicle log request response unit 480, for example.
  • the vehicle log request response unit 480 receives the vehicle log request in step S1202.
  • the vehicle log request response unit 480 receives, for example, a vehicle log request including an abnormality log identifier from the vehicle log collection server 20.
  • the vehicle log request response unit 480 refers to the abnormality log storage unit 430 and requests the vehicle log request response unit 550 of the ECU group 500a for a vehicle log for one hour before and after the abnormality detection time corresponding to the abnormality log identifier. do.
  • 1 hour before and after is a predetermined value and does not have to be 1 hour.
  • the vehicle log request response unit 550 of the ECU group 500a receives the vehicle log request in step S1205.
  • the vehicle log request response unit 550 of the ECU group 500a responds (transmits) the vehicle log for one hour before and after the abnormality detection time to the vehicle log request response unit 480.
  • the vehicle log deletion unit 540 may delete the transmitted vehicle log after the vehicle log request response unit 550 transmits the vehicle log to the vehicle log request response unit 480 in step S1206.
  • the vehicle log request response unit 480 receives the vehicle log of step S1206 from the ECU group 500a.
  • the vehicle log request response unit 480 responds (transmits) the vehicle log to the vehicle log collection server 20.
  • the vehicle log request response unit 480 collects log information for a certain period before and after the abnormality detection time corresponding to the abnormality log identifier from the ECU group 500a, and transmits the vehicle log including the collected log information to the vehicle log collection server 20. Can also be said.
  • Step S1208 is an example of the third transmission step.
  • the vehicle log collection server 20 receives the vehicle log in step S1208.
  • the vehicle log collection server 20 can acquire the vehicle log required for abnormality monitoring or analysis from the abnormality detection device 400.
  • FIG. 13 is a flowchart (a part of the vehicle log transmission method) of the vehicle log storage priority change process in the present embodiment.
  • FIG. 13 shows a flowchart of the vehicle log storage priority change processing of the vehicle log storage priority change instruction unit 450.
  • the abnormality detection unit 420 extracts the abnormality log from the vehicle log. Then, the vehicle state extraction unit 440 refers to the abnormality detection time included in the abnormality log and extracts the vehicle state at the abnormality detection time. Then, step S1302 is carried out.
  • the vehicle log storage priority change instruction unit 450 determines whether or not the driving mode is automatic driving among the vehicle states.
  • the vehicle log storage priority change instruction unit 450 executes step S1303 when the driving mode is automatic driving (Yes in S1302), and executes step S1304 when the driving mode is manual driving (No in S1302). ..
  • the vehicle log storage priority change instruction unit 450 changes the storage priority of the log of the automatic driving function among the vehicle logs to "high” and executes step S1305.
  • the vehicle log storage priority change instruction unit 450 uniformly changes the log storage priority of the automatic driving function to "high” regardless of the storage priority immediately before the process of step S1303, for example.
  • the vehicle log storage priority change instruction unit 450 changes the storage priority of the log of the automatic driving function among the vehicle logs to "low", and executes step S1305.
  • the vehicle log storage priority change instruction unit 450 uniformly changes the log storage priority of the automatic driving function to "low” regardless of the storage priority immediately before the process of step S1304, for example.
  • the vehicle log storage priority change instruction unit 450 sets the storage priority for the function related to automatic driving higher than the first priority when the driving mode is the automatic driving mode. It can also be said that the priority is changed to 2, and when the driving mode is the manual driving mode, the storage priority for the function related to the automatic driving is changed to the third priority lower than the first priority.
  • the vehicle log storage priority change instruction unit 450 determines whether or not the running condition is stopped in the vehicle state.
  • the vehicle log storage priority change instruction unit 450 executes step S1306 when the traveling condition is stopped (Yes in S1305), and executes step S1307 when the traveling condition is traveling (No in S1305). ..
  • the vehicle log storage priority change instruction unit 450 changes the storage priority of the door lock function in the vehicle log to "high” and executes step S1308.
  • the vehicle log storage priority change instruction unit 450 uniformly changes the storage priority of the door lock function to "high” regardless of the storage priority immediately before the process of step S1306, for example.
  • the vehicle log storage priority change instruction unit 450 changes the storage priority of the door lock function in the vehicle log to "low” and executes step S1308.
  • the vehicle log storage priority change instruction unit 450 uniformly changes the storage priority of the door lock function to "low” regardless of the storage priority immediately before the process of step S1307, for example.
  • the vehicle log storage priority change instruction unit 450 sets the storage priority for the functions related to the vehicle body control function including the door lock function when the vehicle 10a is running. Change to a fifth priority lower than the priority, and change the storage priority for functions related to the vehicle body control function to a sixth priority higher than the fourth priority when the vehicle 10a is stopped. May be good.
  • the vehicle log storage priority change instruction unit 450 determines whether or not the Internet connection status is ON in the vehicle status.
  • the vehicle log storage priority change instruction unit 450 executes step S1309 when the Internet connection status is ON (Yes in S1308), and executes step S1309 when the Internet connection status is OFF (No in S1308). ..
  • the vehicle log storage priority change instruction unit 450 changes the storage priority of the log of the function requiring the Internet connection among the vehicle logs to "high", and executes step S1311.
  • the vehicle log storage priority change instruction unit 450 uniformly changes the log storage priority of the function requiring an Internet connection to "high” regardless of the storage priority immediately before the process of step S1309, for example.
  • the vehicle log storage priority change instruction unit 450 changes the storage priority of the log of the function requiring the Internet connection among the vehicle logs to "low", and executes step S1311.
  • the vehicle log storage priority change instruction unit 450 uniformly changes the log storage priority of the function requiring an Internet connection to "low” regardless of the storage priority immediately before the process of step S1310, for example.
  • the vehicle log storage priority change instruction unit 450 sets the storage priority for the function of using the Internet connection when the Internet is connected to the eighth priority higher than the seventh priority.
  • the storage priority for the function of using the Internet connection when the Internet is disconnected may be changed to an eighth priority lower than the seventh priority.
  • the vehicle log storage priority change instruction unit 450 determines whether or not the vehicle control function is ON in the vehicle state.
  • the vehicle log storage priority change instruction unit 450 executes step S1312 when the vehicle control function is ON (Yes in S1311), and executes step S1313 when the vehicle control function is OFF (No in S1311). .
  • the vehicle log storage priority change instruction unit 450 describes, for example, automatic parking and CC as vehicle control functions in an example of a vehicle log in an in-vehicle network (see FIG. 6), but the vehicle control function.
  • the vehicle log save priority change instruction unit 450 changes the log save priority of the corresponding vehicle control function among the vehicle logs to "high” and ends the process.
  • the vehicle log storage priority change instruction unit 450 uniformly changes the storage priority of the corresponding vehicle control function to "high” regardless of the storage priority immediately before the process of step S1312, for example.
  • the vehicle log save priority change instruction unit 450 changes the log save priority of the corresponding vehicle control function among the vehicle logs to "low” and ends the process.
  • the vehicle log storage priority change instruction unit 450 uniformly changes the storage priority of the corresponding vehicle control function to "low” regardless of the storage priority immediately before the process of step S1313, for example.
  • the vehicle log storage priority change instruction unit 450 sets the storage priority for the first vehicle control function related to the automatic parking function to the ninth priority when the automatic parking function is ON. Change to a higher 10th priority, and change the storage priority for the 1st vehicle control function related to the automatic parking function to the 11th priority lower than the 9th priority when the automatic parking function is OFF. You may. Further, in steps S1311 to S1313, the vehicle log storage priority change instruction unit 450 sets the storage priority for the second vehicle control function related to the cruise control function higher than the twelfth priority when the cruise control function is ON. Even if the priority is changed to the thirteenth priority and the storage priority for the second vehicle control function related to the cruise control function is changed to the fourteenth priority lower than the twelfth priority when the cruise control function is OFF. good.
  • the vehicle control function may include an emergency brake.
  • the vehicle log saving priority change instruction unit 450 sets the saving priority of the log related to the vehicle control function (sudden braking) to "high”.
  • the save priority of the log related to the vehicle control function (sudden braking) may be changed to "low”.
  • the vehicle log storage priority change instruction unit 450 sets the storage priority for the third vehicle control function related to the emergency braking function to the fifteenth priority when the emergency braking function is ON. Change to the higher 16th priority and change the save priority for the 3rd vehicle control function related to the emergency braking function to the 18th priority lower than the 15th priority when the emergency braking function is OFF. May be good.
  • the vehicle log storage priority change instruction unit 450 may perform at least one process (change of storage priority) of steps S1302 to S1304, steps S1305 to S1307, steps S1308 to S1310, and steps S1311 to S1313. .. In other words, the vehicle log storage priority change instruction unit 450 may instruct the ECU group 500a to change the storage priority.
  • the storage priority of the log (log information) whose storage priority is set to "high” in the one determination process is set to "low” in the determination process after the one determination process. It can happen that it is reset.
  • the vehicle log storage priority change instruction unit 450 may set the determination result having the higher storage priority as the storage priority of the log. That is, in the above case, the vehicle log storage priority change instruction unit 450 may set the “high” set in one determination result as the log storage priority.
  • the storage priority of the vehicle log which is important in the vehicle state when the abnormality detection device 400 detects the abnormality, is changed (for example, the storage priority is set to "high").
  • the storage priority is set to "high"
  • important vehicle logs can be stored in the vehicle 10a for a long period of time.
  • the abnormality detection device 400 can provide the external vehicle log collection server 20 without deleting important logs without preparing a resource capable of storing a large amount of logs in the vehicle 10a. Since the vehicle log collection server 20 can analyze the cause of the abnormality using important logs, it can contribute to the safety of the vehicle 10a.
  • FIG. 14 is a flowchart (a part of the vehicle log transmission method) for determining the necessity of vehicle log request in the present embodiment.
  • FIG. 14 shows a flowchart of the vehicle log deletion process of the vehicle log deletion unit 540 of the ECU group 500a.
  • the vehicle log deletion unit 540 waits for the elapse of a predetermined log deletion time, and after the log deletion time elapses, executes step S1402.
  • the log deletion time is 24 hours after the log information is acquired.
  • the log deletion time may be the elapsed time from the latest abnormality detection time.
  • the vehicle log deletion unit 540 finds that there is no vehicle log request even after a long period of time from the occurrence of the abnormality, and the priority of the vehicle log related to the abnormality. Can be judged not to be expensive.
  • the vehicle log deletion unit 540 is preferentially deleted by setting the storage priority of the vehicle log related to the abnormality to be low (S1404 described later), and a more useful vehicle log can be left. It will be possible.
  • the vehicle log deletion unit 540 determines whether or not the vehicle log unnecessary time has elapsed.
  • the vehicle log deletion unit 540 refers to the vehicle log storage priority setting set by the vehicle log priority setting unit 520, and a log in which a predetermined vehicle log unnecessary time has elapsed from the priority setting time to the current time. If the ID exists (Yes in S1402), step S1404 is performed, and if it does not exist (No in S1402), step S1403 is performed.
  • the vehicle log unnecessary time is longer than the log deletion time, for example, the vehicle log unnecessary time is 72 hours.
  • the vehicle log unnecessary time is an example of the second time.
  • the vehicle log deletion unit 540 refers to the vehicle log storage priority setting, and among the vehicle logs stored in the vehicle log storage unit 530, the vehicle log corresponding to the log ID having the storage priority of "low”. Delete (log information). Then, step S1405 is carried out.
  • the vehicle log deletion unit 540 changes the storage priority of the log ID for which a predetermined vehicle log unnecessary time has elapsed from the priority setting time to the current time to "low". Instruct the setting unit 520. Then, step S1403 is carried out.
  • the vehicle log deletion unit 540 may execute the process of step S1403 even when the vehicle log capacity stored in the vehicle log storage unit 530 is equal to or larger than a certain value. That is, the vehicle log deletion unit 540 may delete the log information having a low storage priority when the second time elapses or the stored vehicle log capacity is equal to or more than a certain value.
  • the vehicle log deletion unit 540 determines whether or not the current log size is equal to or less than the allowable amount.
  • the vehicle log deletion unit 540 executes step S1406 when the data size of the current log is less than or equal to the predetermined allowable amount (Yes in S1405), ends, and exceeds the allowable amount (No in S1405). do.
  • the vehicle log deletion unit 540 refers to the vehicle log storage priority setting, and among the vehicle logs stored in the vehicle log storage unit 530, the vehicle log corresponding to the log ID whose storage priority is medium is set to the time. Deletes in chronological order and ends the process.
  • the vehicle log deletion unit 540 further logs the log information having the save priority higher than "low". (For example, log information having a "high” save priority) may be deleted in chronological order.
  • the vehicle log deletion unit 540 deletes the vehicle log (log information) based on the changed storage priority in accordance with the change instruction of the vehicle log storage priority change instruction unit 450.
  • the abnormality detection device 400 saves the vehicle log by switching the log to be preferentially saved according to the vehicle state when the abnormality is detected, without preparing abundant log storage resources in the vehicle 10a. Even when the amount of data exceeds the upper limit, the logs necessary for analyzing the cause of the abnormality in the vehicle log collection server 20 can be accumulated.
  • FIG. 15 is a flowchart of the vehicle log deletion process according to the present embodiment.
  • FIG. 15 shows a flowchart of the vehicle log necessity determination process of the vehicle log necessity determination unit 240.
  • the abnormality log receiving unit 220 receives the abnormality log from the vehicle log collecting server 20 and executes step S1502.
  • step S1502 The vehicle log necessity determination unit 240 determines whether or not the same abnormality log has been received in the past. If the same abnormality log is already stored in the abnormality log storage unit 230 (Yes in S1502), step S1503 is performed, and if it is not stored (No in S1502), step S1504 is performed.
  • step S1503 it is determined that the vehicle log is necessary when the same abnormality log is received even once, but it is determined that the vehicle log is necessary when the abnormality log is received more than a predetermined number of times. Alternatively, it may be determined that the vehicle log is necessary based on the number of occurrences during a predetermined fixed period.
  • the vehicle log necessity determination unit 240 determines that the vehicle log is necessary, and ends the process.
  • the vehicle log necessity determination unit 240 determines that the vehicle log is unnecessary, and ends the process.
  • the abnormality detection device 400 has been described as being connected to the vehicle log collection server 20 via an external network, but the central ECU 300 is connected to the vehicle log collection server 20 to be connected to the vehicle log collection server 20. Communication between the 400 and the vehicle log collection server 20 may be mediated.
  • the related vehicle log list held by the abnormality detection device 400 has been described as being stored in advance, but it may be changed in response to a request from the vehicle log collection server 20.
  • the ECU group 500a holds the time of the vehicle log and the vehicle log deletion unit 540 changes the storage priority to a low value when the vehicle log deletion unit 540 has a certain period or the log size has a certain capacity.
  • the abnormality detection unit 420 may instruct the abnormality detection unit 420 to hold the abnormality detection time and lower the storage priority of the vehicle log after a certain period of time has passed from the abnormality detection time.
  • the vehicle log deletion unit 540 of the ECU group 500a has been described as changing the storage priority to a low value for a certain period of time or when the log size has a certain capacity, but it has been transmitted to the abnormality detection device 400. After that, the transmitted vehicle log may be deleted.
  • the vehicle log storage priority has been described in the stages of "high”, “medium”, and “low”, but it may be a numerical value indicating the high storage priority.
  • the vehicle state has been described with some examples, but not only the individual situation such as the driving situation or the running situation of the vehicle, but also the traffic jam information or the weather information outside the vehicle 10a. Situations may be used.
  • the vehicle log necessity determination unit 240 of the vehicle log collection server 20 determines whether the vehicle log is necessary based on whether the same abnormality log has been received in the past. However, it is not limited to this. For example, when the vehicle log necessity determination unit 240 receives the same abnormality log more than a certain number of times, or receives the same abnormality log from a certain number of vehicles, the vehicle log necessity determination unit 240 receives the abnormality log of an important module related to vehicle control. It may be determined that the vehicle log is necessary in some cases.
  • a part or all of the components constituting each device in the above embodiment may be composed of one system LSI (Large Scale Integration: large-scale integrated circuit).
  • the system LSI is an ultra-multifunctional LSI manufactured by integrating a plurality of components on one chip, and specifically, is a computer system including a microprocessor, a ROM, a RAM, and the like. .. A computer program is recorded in the RAM.
  • the system LSI achieves its function by operating the microprocessor according to the computer program.
  • each part of the component component constituting each of the above devices may be individually integrated into one chip, or may be integrated into one chip so as to include a part or all of the components.
  • system LSI may be referred to as an IC, an LSI, a super LSI, or an ultra LSI depending on the degree of integration.
  • the method of making an integrated circuit is not limited to LSI, and may be realized by a dedicated circuit or a general-purpose processor.
  • An FPGA Field Programmable Gate Array
  • a reconfigurable processor that can reconfigure the connection and settings of the circuit cells inside the LSI may be used.
  • an integrated circuit technology that replaces an LSI appears due to advances in semiconductor technology or another technology derived from it, it is naturally possible to integrate functional blocks using that technology. The application of biotechnology, etc. is possible.
  • Some or all of the components constituting each of the above devices may be composed of an IC card or a single module that can be attached to and detached from each device.
  • An IC card or module is a computer system composed of a microprocessor, ROM, RAM, and the like.
  • the IC card or module may include the above-mentioned ultra-multifunctional LSI.
  • the microprocessor operates according to a computer program, the IC card or module achieves its function. This IC card or this module may have tamper resistance.
  • a program (computer program) that realizes the above vehicle log transmission method by a computer, or it may be a digital signal composed of a computer program.
  • a computer program or a recording medium capable of reading a digital signal by a computer, for example, a flexible disk, a hard disk, a CD-ROM, an MO, a DVD, a DVD-ROM, a DVD-RAM, or a BD (Blue).
  • -It may be recorded on a ray (registered trademark) Disc), a semiconductor memory, or the like. Further, it may be a digital signal recorded on these recording media.
  • a computer program or a digital signal may be transmitted via a telecommunication line, a wireless or wired communication line, a network typified by the Internet, data broadcasting, or the like.
  • a computer system including a microprocessor and a memory, in which the memory records the computer program, and the microprocessor may operate according to the computer program. Further, it may be carried out by another independent computer system by recording the program or digital signal on a recording medium and transferring it, or by transferring the program or digital signal via a network or the like.
  • vehicle log transmission device 10 is mounted on the vehicle 10a
  • present invention is not limited to this.
  • the vehicle log transmitting device 10 is not limited to being mounted on the vehicle 10a as long as it is communicably connected to each of the vehicle-mounted network and the vehicle log collecting server 20.
  • the abnormality detection device 400 (vehicle log transmission device 10) in the above embodiment may be realized by a plurality of devices.
  • each component of the abnormality detection device 400 may be distributed to a plurality of devices in any way.
  • the communication method between the plurality of devices is not particularly limited.
  • the changed storage priority is shown as the storage priority, but the storage priority is not limited to this.
  • the storage priority in FIG. 9 may be information indicating the degree of change from the current storage priority.
  • the storage priority in FIG. 9 is, for example, when the vehicle state at the time of abnormality detection is automatic driving, the storage priority is raised by one step from the current storage priority, and the vehicle state at the time of abnormality detection is manual driving. In some cases, information indicating that the storage priority is lowered by one level from the current storage priority may be associated.
  • the security measures of the cyber-physical system for automobiles have been described, but at least one of the judgment result and the output result of each process of the security function is visualized as an attack in the cyber-physical system. It may be displayed as a user interface (UI) for.
  • UI user interface
  • the vehicle log transmission device or the like it is effective for the mobility of the vehicle or the like that stores the log information.
  • Vehicle log collection system 10
  • Vehicle log transmission device 10a
  • Vehicle log collection server 210
  • External network communication unit 220 Abnormal log reception unit 230
  • Abnormal log storage unit 240
  • Vehicle log necessity judgment unit 250
  • Vehicle log request unit 260
  • Vehicle log storage unit 270
  • Log provider 300
  • Central ECU 400 Abnormality detection device 410
  • Internal network communication unit 420
  • Abnormality detection unit 430
  • Vehicle status extraction unit 450
  • Vehicle log storage priority change instruction unit (change instruction unit) 460
  • Related vehicle log list storage unit 470
  • Abnormal log notification unit (abnormality notification unit)
  • Vehicle log request response unit 490
  • External network communication unit 500a to 500d Zone ECU
  • Internal network communication unit 520
  • Vehicle log priority setting unit 530
  • Vehicle log storage unit 540
  • Vehicle log deletion unit 550
  • Vehicle log request response unit 560
  • ECU communication unit 600a Car navigation ECU 600b brake ECU 600c steering ECU 600d body ECU

Landscapes

  • Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Health & Medical Sciences (AREA)
  • Computing Systems (AREA)
  • General Health & Medical Sciences (AREA)
  • Medical Informatics (AREA)
  • Data Mining & Analysis (AREA)
  • Debugging And Monitoring (AREA)

Abstract

車両ログ送信装置(10)は、1以上の電子制御装置から車両ログを取得し、取得した車両ログに含まれる1以上のログ情報に基づいて異常を検出し、異常が検出されたログ情報を異常ログとして抽出する異常検出部(420)と、異常ログを車両ログ収集サーバ(20)へ送信する異常ログ通知部(470)と、車両ログから抽出される車両状態に基づいて、車両ログに含まれる1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を1以上の電子制御装置に送信する車両ログ保存優先度変更指示部(450)と、車両ログ収集サーバ(20)から車両ログの送信を要求する車両ログ要求を受信すると、1以上の電子制御装置から変更指示によって変更された保存優先度に基づいて保存されたログ情報を含む車両ログを取得し、取得した車両ログを車両ログ収集サーバ(20)へ送信する車両ログ要求応答部(480)とを備える。

Description

車両ログ送信装置、車両ログ収集システム、車両ログ送信方法および保存優先度変更装置
 本開示は、車両ログ送信装置、車両ログ収集システム、車両ログ送信方法および保存優先度変更装置に関する。
 近年、自動車の中のシステムには、電子制御装置(ECU:Electronic Control Unit)と呼ばれる装置が多数配置されている。これらのECUをつなぐネットワークは車載ネットワークと呼ばれる。車載ネットワークには、多数の規格が存在する。その中でも最も主流な車載ネットワークの一つに、ISO11898-1で規定されているCAN(Controller Area Network)という規格が存在する。
 CANでは、通信路は2本のバスで構成され、バスに接続されているECUはノードと呼ばれる。バスに接続されている各ノードは、フレームと呼ばれるメッセージを送受信する。CANでは、送信先ノードや送信元ノードを指す識別子は存在せず、送信ノードはフレーム毎にメッセージIDと呼ばれるIDを付けて送信し、各受信ノードは予め定められたメッセージIDのみを受信する。そのためCANのバスにECUを接続し、異常な制御コマンドを含むフレームを正規のECUになりすまして送信することで、自動車を不正に制御できてしまう脅威がある。
 特許文献1には、このような脅威に対して、車載ネットワークなどにおいて、不正なデータの侵入を検知する方法が開示されている。特許文献1の技術を用いて、車両外部のサーバが車載システムのデータを監視および解析する場合、大量のデータが車載システムから車両外部のサーバへ送信される可能性がある。また、特許文献2には、大量のデータ(ログ)に対して、検知した異常のレベルに応じて、サーバへ送信するログを切り替えることで、通信データ量を削減する方法が開示されている。
特開2014-146868号公報 特開2019-125867号公報
 しかしながら、特許文献1および2に開示されている技術では、サーバへ送信するためのログを車両に長期間を保管する必要があるが、このようなログを長期間にわたり保存するための資源(記憶装置の保存容量)を車両内部に準備することは容易でない。また、保存されたログのうち過去のログから順次削除する場合、車両外部のサーバでの解析に必要なデータが削除されてしまう場合がある。
 そこで、本開示は、ログを保存するための資源に限りがある場合でも、サーバでの解析に必要なログを蓄積することができる車両ログ送信装置、車両ログ収集システムおよび車両ログ送信方法に関する。
 上記課題を解決するために、本開示の一態様に係る車両ログ送信装置は、車両に搭載される1以上の電子制御装置に保存される、前記車両に関する1以上のログ情報を含む車両ログを、車両ログ収集サーバに送信する車両ログ送信装置であって、前記1以上の電子制御装置から前記車両ログを取得し、取得した前記車両ログに含まれる前記1以上のログ情報に基づいて異常を検出し、前記異常が検出されたログ情報を異常ログとして抽出する異常検出部と、前記異常ログを前記車両ログ収集サーバへ送信する異常通知部と、前記車両ログから抽出される車両状態に基づいて、前記車両ログに含まれる前記1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を前記1以上の電子制御装置に送信する変更指示部と、前記車両ログ収集サーバから前記車両ログの送信を要求する車両ログ要求を受信すると、前記1以上の電子制御装置から前記変更指示によって変更された前記保存優先度に基づいて保存されたログ情報を含む前記車両ログを取得し、取得した前記車両ログを前記車両ログ収集サーバへ送信する車両ログ要求応答部と、を備える。
 また、上記課題を解決するために、本開示の一態様に係る車両ログ収集システムは、記載の車両ログ送信装置と、前記車両に搭載される1以上の電子制御装置と、車両ログ収集サーバと、を備え、前記1以上の電子制御装置はそれぞれ、前記車両ログ送信装置から受信した前記車両ログの前記保存優先度の変更指示に従って、前記車両ログの保存優先度を変更する車両ログ優先度設定部と、前記車両ログの保存優先度に応じて、前記車両ログに含まれる1以上のログ情報から前記保存優先度に応じたログ情報を削除する車両ログ削除部と、前記車両ログ送信装置から受信した前記車両ログ要求に応じて、当該電子制御装置が記憶する前記車両ログを前記車両ログ送信装置へ送信する車両ログ要求応答部と、を有し、前記車両ログ収集サーバは、前記車両ログ送信装置から前記異常ログを受信する異常ログ受信部と、前記車両ログ送信装置へ前記車両ログ要求を送信する車両ログ要求部と、前記車両ログ送信装置から前記車両ログ要求に基づく前記車両ログを受信する車両ログ受信部と、を有する。
 また、上記課題を解決するために、本開示の一態様に係る車両ログ送信方法は、車両に搭載される1以上の電子制御装置に保存される、前記車両に関する1以上のログ情報を含む車両ログを、車両ログ収集サーバに送信する車両ログ送信方法であって、前記1以上の電子制御装置から前記車両ログを取得し、取得した前記車両ログに含まれる前記1以上のログ情報に基づいて異常を検出し、前記異常が検出されたログ情報を異常ログとして抽出する異常検出ステップと、前記異常ログを前記車両ログ収集サーバへ送信する第1送信ステップと、前記車両ログから抽出される車両状態に基づいて、前記車両ログに含まれる前記1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を前記1以上の電子制御装置に送信する第2送信ステップと、前記車両ログ収集サーバから前記車両ログの送信を要求する車両ログ要求を受信すると、前記1以上の電子制御装置から前記変更指示によって変更された前記保存優先度に基づいて保存されたログ情報を含む前記車両ログを取得し、取得した前記車両ログを前記車両ログ収集サーバへ送信する第3送信ステップとを含む。
 また、上記課題を解決するために、本開示の一態様に係る保存優先度変更装置は、車両に関する1以上のログ情報を含む車両ログを保存し前記車両に搭載される1以上の電子制御装置から前記車両ログを取得し、取得した前記車両ログに含まれる前記1以上のログ情報に基づいて異常を検出し、前記異常が検出されたログ情報を異常ログとして抽出する異常検出部と、前記異常ログを車両ログ収集サーバへ送信する異常通知部と、前記車両ログから抽出される車両状態に基づいて、前記車両ログに含まれる前記1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を前記1以上の電子制御装置に送信する変更指示部と、を備える。
 本開示の一態様に係る車両ログ送信装置等によれば、ログを保存するための資源に限りがある場合でも、サーバでの解析に必要なログを蓄積することができる。
図1は、実施の形態における車両ログ収集システムの全体構成図である。 図2は、実施の形態における車両ログ送信装置の構成図である。 図3は、実施の形態における異常検出装置の構成図である。 図4は、実施の形態におけるZoneECUの構成図である。 図5は、実施の形態における車両ログ収集サーバの構成図である。 図6は、実施の形態における車載ネットワークにおける車両ログの一例を示す図である。 図7は、実施の形態におけるECUにおける車両ログの一例を示す図である。 図8は、実施の形態における異常ログの一例を示す図である。 図9は、実施の形態における関連車両ログリストの一例を示す図である。 図10は、実施の形態における車両ログ保存優先度設定の一例を示す図である。 図11は、実施の形態における異常ログ通知処理のシーケンスを示す図である。 図12は、実施の形態における車両ログ要求応答処理のシーケンスを示す図である。 図13は、実施の形態における車両ログ保存優先度変更処理のフローチャートである。 図14は、実施の形態における車両ログ要求要否判定のフローチャートである。 図15は、実施の形態における車両ログ削除処理のフローチャートである。
 (本開示に至った経緯)
 近年、自動車は電子制御化されており、制御コマンドをなりすますことにより不正に操作される脅威がある。このような脅威に対して、車両外部のサーバにおいて、複数の車載システム(複数の車両)からログを収集して、監視および解析することが検討されている。サーバにおいて、複数車両のログまたは複数車両で検知された異常に基づいて、異常のレベルを判断する場合、車載システムは、サーバからの応答(車両ログ要求)を取得してからログを送信する必要があるため、車両にて長期間ログを保存する必要がある。
 車両においてログを保存するための資源(記憶装置の保存容量)には限りがあるので、サーバでの監視および解析に必要なデータが保存される(残される)ことが望まれる。本願発明者らは、サーバでの監視および解析に必要なデータを効果的に保存することができる車両ログ送信装置等について鋭意検討を行い、異常を検出したときの車両状態に応じて、優先的に保存するログを切り替えることで、車両ログの保存データ量が上限を越える場合であっても、サーバでの解析に必要なログを優先的に車両に残すことが可能であることを見出した。
 本開示の一態様に係る車両ログ送信装置は、車両に搭載される1以上の電子制御装置に保存される、前記車両に関する1以上のログ情報を含む車両ログを、車両ログ収集サーバに送信する車両ログ送信装置であって、前記1以上の電子制御装置から前記車両ログを取得し、取得した前記車両ログに含まれる前記1以上のログ情報に基づいて異常を検出し、前記異常が検出されたログ情報を異常ログとして抽出する異常検出部と、前記異常ログを前記車両ログ収集サーバへ送信する異常通知部と、前記車両ログから抽出される車両状態に基づいて、前記車両ログに含まれる前記1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を前記1以上の電子制御装置に送信する変更指示部と、前記車両ログ収集サーバから前記車両ログの送信を要求する車両ログ要求を受信すると、前記1以上の電子制御装置から前記変更指示によって変更された前記保存優先度に基づいて保存されたログ情報を含む前記車両ログを取得し、取得した前記車両ログを前記車両ログ収集サーバへ送信する車両ログ要求応答部と、を備える。
 これにより、車両ログ送信装置は、異常が検出された場合に、車両状態に応じた保存優先度により残された(削除されなかった)ログ情報を含む車両ログを車両ログ収集サーバ(サーバ)に送信することができる。電子制御装置において、車両状態に応じたログ情報が優先して残されるので、車両ログ収集サーバにおける解析に有用なログ情報が蓄積される。よって、車両ログ送信装置は、ログを保存するための資源に限りがある場合でも、サーバでの解析に必要なログを蓄積させることができる。
 また、例えば、前記異常検出部は、さらに、異常を検出したときの異常検出時刻を記憶し、前記変更指示部は、さらに、前記異常検出時刻に基づいて、前記1以上の電子制御装置に前記保存優先度の変更指示を送信してもよい。
 これにより、車両ログ送信装置は、異常検出時刻に応じたタイミングで保存優先度の変更指示を送信することができる。つまり、車両ログ送信装置は、異常が検出されていない場合であっても、当該タイミングにおいて、保存優先度の変更指示を送信することができる。よって、車両ログ送信装置は、当該タイミングでの車両状態に応じたログ情報を蓄積させる(残す)ことができる。
 また、例えば、前記変更指示部は、前記異常検出時刻から第1時間経過した場合に、前記1以上の電子制御装置に前記保存優先度の変更指示を送信してもよい。
 これにより、車両ログ送信装置は、異常検出時刻以降において異常が検出されなかった場合であっても、異常検出時刻から第1時間経過後に保存優先度を変更させることができる。よって、車両ログ送信装置は、異常が検出されなくても、そのときの状況に応じた保存優先度を設定させることができるので、サーバでの解析により有用なログを蓄積させることができる。
 また、例えば、前記変更指示部は、前記車両の車載ネットワークにおける車載メッセージに含まれる通信ID、および、前記1以上の電子制御装置上で実行されるオペレーティングシステムまたはアプリケーションのプロセスIDと、前記車両状態とに基づいて、変更後の前記保存優先度を設定してもよい。
 これにより、車両ログ送信装置は、車両ログに含まれるIDを確認することで、車両ログの保存優先度を管理することができ、必要な車両ログの識別が可能となる。また、車両ログ送信装置は、通信IDおよびプロセスIDと、車両状態とに基づいて、自装置において保存優先度を設定することができる。
 また、例えば、前記車両状態は、前記車両における複数の状態を含み、前記変更指示部は、前記複数の状態ごとに、当該車両状態に関連する前記通信IDと対応するログ情報および当該車両状態に関連する前記プロセスIDと対応するログ情報を優先的に残すかどうかを示す度合いに基づいて、変更後の前記保存優先度を設定してもよい。
 これにより、車両ログ送信装置は、走行モード、インターネット接続状況および各車両制御機能状況等の車両状態の少なくとも1つを基準に、車両ログを残すかどうかを判断することができる。よって、車両ログ送信装置は、適切な保存優先度を設定可能である。
 また、例えば、前記変更指示部は、自動運転中であるか手動運転中であるかを示す走行モード、前記車両が走行中であるか停止中であるかを示す走行状況、インターネット接続中であるかインターネット非接続中であるかを示すインターネット接続状況、自動駐車機能がONであるかOFFであるかを示す第1車両制御機能状況、クルーズコントロール機能がONであるかOFFであるかを示す第2車両制御機能状況、緊急ブレーキがONであるかOFFであるかを示す第3車両制御機能状況のうち少なくとも1つを含む状態を前記車両状態として用いてもよい。
 これにより、車両ログ送信装置は、車両状態に応じた保存優先度を設定することができる。車両ログ送信装置は、例えば、車載システムにおいて、自動運転、自動駐車等の車体制御に関わる重要な機能、インターネット接続の有無など攻撃者が車両を乗っ取る際に重要な機能等が有効であったかどうかを基準に、車両ログを残すかどうかを判断できる。よって、車両ログ送信装置は、より適切な保存優先度を設定可能である。
 また、例えば、前記変更指示部は、走行モードが自動運転モードである場合に自動運転に関連する機能に対する前記保存優先度を第1の優先度より高い第2の優先度に変更し、前記走行モードが手動運転モードである場合に前記自動運転に関連する機能に対する前記保存優先度を前記第1の優先度より低い第3の優先度に変更し、前記車両が走行中である場合にドアロック機能を含む車体制御機能に関連する機能に対する前記保存優先度を第4の優先度より低い第5の優先度に変更し、前記車両が停止中である場合に前記車体制御機能に関連する機能に対する前記保存優先度を前記第4の優先度より高い第6の優先度に変更し、インターネットが接続中の場合にインターネット接続を利用する機能に対する前記保存優先度を第7の優先度より高い第8の優先度に変更し、前記インターネットが非接続中の場合に前記インターネット接続を利用する機能に対する前記保存優先度を前記第7の優先度より低い第8の優先度に変更し、自動駐車機能がONの場合に前記自動駐車機能に関連する第1車両制御機能に対する前記保存優先度を第9の優先度より高い第10の優先度に変更し、前記自動駐車機能がOFFの場合に前記自動駐車機能に関連する前記第1車両制御機能に対する前記保存優先度を前記第9の優先度より低い第11の優先度に変更し、クルーズコントロール機能がONの場合に前記クルーズコントロール機能に関連する第2車両制御機能に対する前記保存優先度を第12の優先度より高い第13の優先度に変更し、前記クルーズコントロール機能がOFFの場合に前記クルーズコントロール機能に関連する前記第2車両制御機能に対する前記保存優先度を前記第12の優先度より低い第14の優先度に変更し、緊急ブレーキ機能がONの場合に前記緊急ブレーキ機能に関連する第3車両制御機能に対する前記保存優先度を第15の優先度より高い第16の優先度に変更し、前記緊急ブレーキ機能がOFFの場合に前記緊急ブレーキ機能に関連する前記第3車両制御機能に対する前記保存優先度を前記第15の優先度より低い第18の優先度に変更する、のうち少なくとも1つの変更を、前記1以上の電子制御装置に指示してもよい。
 これにより、車両ログ送信装置は、車両状態に応じた保存優先度を設定することができる。車両ログ送信装置は、例えば、走行モードが手動運転の場合、自動運転に関わるカメラ映像などの車両ログは手動運転時のアクセルペダルの位置、ステアリングの角度などに比べて有用でないため保存優先度を下げることができる。また、車両ログ送信装置は、例えば、車両が停止中である場合、走行中に比べて車両盗難の恐れが高いためドアロックまたはドアオープンなど車体制御に関わる機能のログの保存優先度を上げることができる。また、車両ログ送信装置は、例えば、インターネットが接続中の場合、オンラインソフトウェアアップデートなどインターネット接続を利用する機能の保存優先度を上げることができる。また、車両ログ送信装置は、例えば、特定の車両制御機能がONになっている場合、特定の車両制御機能がOFFになっている場合に比べて、解析での重要性が高いため、保存優先度を上げることができる。
 また、例えば、前記異常通知部は、さらに、前記異常ログと1対1で対応する異常ログの識別子を生成し、前記異常検出時刻と前記異常ログの識別子とを前記車両ログ収集サーバへ送信し、前記車両ログ要求応答部は、前記車両ログ収集サーバから前記異常ログの識別子を受信し、前記1以上の電子制御装置から前記異常ログの識別子と対応する前記異常検出時刻の前後一定期間のログ情報を収集し、収集した前記ログ情報を含む前記車両ログを前記車両ログ収集サーバへ送信してもよい。
 これにより、車両ログ収集サーバは、異常ログの識別子を車両ログ送信装置へ通知するだけで、異常の解析に有用である異常の前後で発生した車両ログを収集することが可能となる。
 また、本開示の一態様に係る車両ログ収集システムは、記載の車両ログ送信装置と、前記車両に搭載される1以上の電子制御装置と、車両ログ収集サーバと、を備え、前記1以上の電子制御装置はそれぞれ、前記車両ログ送信装置から受信した前記車両ログの前記保存優先度の変更指示に従って、前記車両ログの保存優先度を変更する車両ログ優先度設定部と、前記車両ログの保存優先度に応じて、前記車両ログに含まれる1以上のログ情報から前記保存優先度に応じたログ情報を削除する車両ログ削除部と、前記車両ログ送信装置から受信した前記車両ログ要求に応じて、当該電子制御装置が記憶する前記車両ログを前記車両ログ送信装置へ送信する車両ログ要求応答部と、を有し、前記車両ログ収集サーバは、前記車両ログ送信装置から前記異常ログを受信する異常ログ受信部と、前記車両ログ送信装置へ前記車両ログ要求を送信する車両ログ要求部と、前記車両ログ送信装置から前記車両ログ要求に基づく前記車両ログを受信する車両ログ受信部と、を有する。
 これにより、車両ログ収集システムは、車両ログ保存装置が特定の車両状態において重要な車両ログの保存優先度を変更するので、異常の検出から車両ログ要求を受信するまでの時間が長期間であったとしても、電子制御装置が車両ログを定期的に削除する場合に保存優先度の高い車両ログを残すことができる。よって、車両ログ収集システムは、電子制御装置が豊富な資源を使わずとも車両ログ収集サーバの解析に必要な車両ログを保存し、かつ、当該車両ログを車両ログ収集サーバに提供することができる。
 また、例えば、前記車両ログ削除部は、第2時間が経過する、または、記憶している前記車両ログの容量が一定値以上である場合に、前記保存優先度が低いログ情報を削除してもよい。
 これにより、車両ログ削除部は、電子制御装置が保持するメモリサイズの限界を越えることなく、保存優先度の高い車両ログを保存し続けることができる。
 また、例えば、前記車両ログ削除部は、前記保存優先度が低いログ情報を削除した後の前記車両ログの容量が前記一定値以上である場合に、さらに前記保存優先度が高いログ情報を時刻の古い順に削除してもよい。
 これにより、車両ログ削除部は、保存優先度の低いログを削除したとしても、記憶しているログの容量が依然として大きい場合に、時刻を用いることで保存優先度の高いログの中でもより保存優先度の高いログを保持し続けることができる。車両ログ削除部は、例えば、異常検出時刻に近いログまたは新しいログを優先的に残すようにログ削除してもよい。
 また、例えば、前記車両ログ削除部は、前記車両ログ要求応答部が、前記車両ログ送信装置に前記車両ログを送信した後、送信した前記車両ログを削除してもよい。
 これにより、車両ログ削除部は、既にサーバへ送信した車両ログを保存優先度の高いログであっても削除することができるので、不要なログを削除でき、電子制御装置の保存容量を開放することができる。
 また、例えば、前記車両ログ収集サーバは、さらに、前記異常ログに基づいて、前記車両ログ要求が必要であるか否かを判断する車両ログ要求判断部を備えてもよい。
 これにより、車両ログ収集システムは、サーバ側で車両ログが必要かどうかを判断することで、車両で異常を検出する度に車両ログを送信する場合に比べて、通信量を削減することができる。例えば、車両ログ収集サーバは、異常ログが発生したモジュールが安全に関わるモジュールである場合に、車両ログを要求することで重要な車両ログのみを収集することができる。
 また、例えば、前記車両ログ要求判断部は、前記異常ログの受信回数に基づいて、前記車両ログ要求が必要であるか否かを判断してもよい。
 これにより、車両ログ収集サーバは、例えば、同一の異常ログが他車両から複数回送信された場合、1回だけ発生した異常ログに比べて、特定の攻撃またはマルウェアが蔓延している可能性が高く、解析を急ぐ必要があるときに、車両ログ要求を送信することができる。
 また、本開示の一態様に係る車両ログ送信方法は、車両に搭載される1以上の電子制御装置に保存される、前記車両に関する1以上のログ情報を含む車両ログを、車両ログ収集サーバに送信する車両ログ送信方法であって、前記1以上の電子制御装置から前記車両ログを取得し、取得した前記車両ログに含まれる前記1以上のログ情報に基づいて異常を検出し、前記異常が検出されたログ情報を異常ログとして抽出する異常検出ステップと、前記異常ログを前記車両ログ収集サーバへ送信する第1送信ステップと、前記車両ログから抽出される車両状態に基づいて、前記車両ログに含まれる前記1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を前記1以上の電子制御装置に送信する第2送信ステップと、前記車両ログ収集サーバから前記車両ログの送信を要求する車両ログ要求を受信すると、前記1以上の電子制御装置から前記変更指示によって変更された前記保存優先度に基づいて保存されたログ情報を含む前記車両ログを取得し、取得した前記車両ログを前記車両ログ収集サーバへ送信する第3送信ステップとを含む。
 これにより、上記の車両ログ送信装置と同様の効果を奏する。
 また、本開示の一態様に係る保存優先度変更装置は、車両に関する1以上のログ情報を含む車両ログを保存し前記車両に搭載される1以上の電子制御装置から前記車両ログを取得し、取得した前記車両ログに含まれる前記1以上のログ情報に基づいて異常を検出し、前記異常が検出されたログ情報を異常ログとして抽出する異常検出部と、前記異常ログを車両ログ収集サーバへ送信する異常通知部と、前記車両ログから抽出される車両状態に基づいて、前記車両ログに含まれる前記1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を前記1以上の電子制御装置に送信する変更指示部と、を備える。
 これにより、保存優先度変更装置は、異常が検出された場合に、車両状態に応じた保存優先度を送信することにより、車両ログ収集サーバ(サーバ)での解析に有用なログ情報を電子制御装置に残すことができる。よって、保存優先度変更装置は、ログを保存するための資源に限りがある場合でも、サーバでの解析に必要なログを蓄積させることができる。
 なお、これらの全般的または具体的な態様は、システム、方法、集積回路、コンピュータプログラムまたはコンピュータで読み取り可能なCD-ROM等の記録媒体で実現されても良く、システム、方法、集積回路、コンピュータプログラムまたは記録媒体の任意な組み合わせで実現されてもよい。
 以下、実施の形態に係る車両ログ送信装置等について図面を参照しながら説明する。ここで示す実施の形態は、いずれも本開示の一具体例を示すものである。従って、以下の実施の形態で示される数値、構成要素、構成要素の配置および接続形態、並びに、処理の要素としてのステップおよびステップの順序等は、一例であって本開示を限定するものではない。また、以下の実施の形態における構成要素のうち、独立請求項に記載されていない構成要素については、任意に付加可能な構成要素である。また、各図は、模式図であり、必ずしも厳密に図示されたものではない。
 (実施の形態)
 [車両ログ収集システムの全体構成図]
 図1は、本実施の形態における車両ログ収集システムの全体構成図である。
 図1において、車両ログ収集システム1は、車両ログ送信装置10と車両ログ収集サーバ20とを備え、車両ログ送信装置10と車両ログ収集サーバ20とは、インターネット等の外部ネットワークを介して通信可能に接続される。車両ログ送信装置10は、例えば、車両10aに搭載される。また、以降における車両ログには、車両10aに関する1以上のログ情報が含まれる。
 車両ログ送信装置10は、車載ネットワークに接続され、当該車載ネットワークに接続された装置から車両ログを取得し、車両ログからセキュリティ上の驚異である異常を検出する。そして、車両ログ送信装置10は、車両ログのうち異常が検出された一部の箇所である異常ログを車両ログ収集サーバ20へ送信し、車両ログ収集サーバ20からの要求(車両ログ要求)に応じて、車両ログを送信する。車両ログおよび異常ログの詳細は後述する。なお、異常ログは、少なくとも1つのログ情報を含む。また、要求とは、異常ログの解析に用いる車両ログを送信する要求を含む。また、異常が検出された一部の箇所は、異常が検出されたログ情報の一例である。
 車両ログ収集サーバ20は、車両ログ送信装置10から異常ログおよび車両ログを受信し、異常の原因を解析するために、セキュリティオペレーションセンターのセキュリティインシデント対応チームへログを提供する目的で利用されるサーバである。
 [車両ログ送信装置の構成図]
 図2は、本実施の形態における車両ログ送信装置10の構成図である。
 図2において、車両ログ送信装置10は、セントラルECU300と、異常検出装置400と、ZoneECU500aと、ZoneECU500bと、ZoneECU500cと、ZoneECU500dと、カーナビECU600aと、ブレーキECU600bと、ステアリングECU600cと、ボディECU600dとを備える。セントラルECU300と、ZoneECU500aと、ZoneECU500bと、ZoneECU500cと、ZoneECU500dとは、車載ネットワークであるイーサネット(登録商標、以下同様)11を介して接続される。また、カーナビECU600aとZoneECU500aとはイーサネット12を介して接続され、ブレーキECU600bとZoneECU500bとはイーサネット13を介して接続される。また、ステアリングECU600cとZoneECU500cとはCAN14を介して接続され、ボディECU600dとZoneECU500dとはCAN-FD15を介して接続される。また、セントラルECU300と異常検出装置400とは、外部ネットワークにも接続される。なお、以下において、ZoneECU500a~500dをECU群500aとも記載する。また、ZoneECU500a~500dのそれぞれには、当該ZoneECUに応じたログ情報を含む車両ログが保存される。例えば、ZoneECU500a~500dのそれぞれにおける車両ログは、互いに異なるログ情報を含む。
 なお、図2では、車両ログ送信装置10は、各ECU等を備える例について図示しているが、少なくとも異常検出装置400を備えていればよい。以下では、車両ログ送信装置10が異常検出装置400により実現されている例について説明する。つまり、本実施の形態では、車両ログ収集システム1は、車両ログ送信装置10と、ECU群500aと、車両ログ収集サーバ20とを備えるとも言える。また、本実施の形態では、車両ログ収集システム1は、車両ログ送信装置10と、ECU群500aとは、車両10aに搭載され、車載ネットワークに接続されている。車両ログ収集システム1は、車両ログ送信装置10と、ECU群500aとが搭載された車両10aを1以上備える。車両ログ収集システム1は、例えば、当該車両10aを複数備える。
 車両ログ送信装置10は、車両10aに搭載されるECU群500a(1以上の電子制御装置の一例)に保存される、車両10aに関する1以上のログ情報を含む車両ログを、車両ログ収集サーバ20に送信する。車両ログ送信装置10は、イーサネット11を介して、セントラルECU300およびECU群500aから、それぞれが記憶する車両ログを収集し、車両ログから異常を検出する。そして、車両ログ送信装置10は、異常が検出された場合、外部ネットワークを介して、異常ログを車両ログ収集サーバ20へ送信する。また、車両ログ送信装置10は、車両ログ収集サーバ20から異常ログに対応する車両ログを送信する要求(車両ログ要求)を取得すると、セントラルECU300およびECU群500aから当該車両ログを取得し、車両ログ収集サーバ20へ送信する。
 セントラルECU300は、異常検出装置400、および、ECU群500aと、イーサネット11を介して接続される。セントラルECU300は、ECU群500aを制御し、車両システム全体を制御する。セントラルECU300は、例えば、自動駐車、自動運転等の車両制御機能を制御する。
 異常検出装置400は、セントラルECU300、および、ECU群500aと、イーサネット11を介して接続される。異常検出装置400は、ECU群500aから車両ログを取得し、取得した車両ログに含まれる1以上のログ情報に基づいて車両10aのセキュリティ上の驚異である異常を検出する。そして、異常検出装置400は、異常検出時に、異常が検出されたログ情報を異常ログとして抽出する。また、異常検出装置400は、異常検出時に、ECU群500aへ優先的に保存する車両ログを通知する。そして、異常検出装置400は、車両ログ収集サーバ20から車ログ要求を受けた場合に、ECU群500aから車両ログを収集して、車両ログ収集サーバ20へ送信する。
 ZoneECU500a、ZoneECU500b、ZoneECU500c、ZoneECU500dのそれぞれは、イーサネット11を介して、セントラルECU300、および、他のZoneECUと通信する。ZoneECU500aは、イーサネット12を介して、カーナビECU600aと通信し、カーナビの表示を制御するECUである。ZoneECU500bは、イーサネット13を介して、ブレーキECU600bと通信し、ブレーキを制御するECUである。ZoneECU500cは、CAN14を介して、ステアリングECU600cと通信し、ステアリングの操舵を制御するECUである。ZoneECU500dは、CAN-FD15を介して、ボディECU600dと通信し、車両10aのロックまたはワイパー等の車体に関わる機能を制御するECUである。
 カーナビECU600aは、車両10aに搭載されるカーナビの表示を制御するECUである。ブレーキECU600bは、車両10aに搭載されるブレーキを制御するECUである。ステアリングECU600cは、車両10aに搭載されるステアリングの操舵を制御するECUである。ボディECU600dは、車両10aに搭載される車両10aのロック、ワイパー等の車体に関わる機能を制御するECUである。
 [異常検出装置の構成図]
 図3は、本実施の形態における異常検出装置400の構成図である。本実施の形態において、図3は、車両ログ送信装置10の構成図でもある。
 図3において、異常検出装置400は、内部ネットワーク通信部410と、異常検出部420と、異常ログ記憶部430と、車両状態抽出部440と、車両ログ保存優先度変更指示部450と、関連車両ログリスト記憶部460と、異常ログ通知部470と、車両ログ要求応答部480と、外部ネットワーク通信部490とを備える。なお、異常検出部420と、車両ログ保存優先度変更指示部450と、異常ログ通知部470とにより、保存優先度変更装置が構成される。
 内部ネットワーク通信部410は、イーサネット11を介して、ECU群500aと通信する機能を有する。内部ネットワーク通信部410は、例えば、通信回路(通信モジュール)を含んで構成される。
 異常検出部420は、ECU群500aから車両ログを収集し、取得した車両ログに含まれる1以上のログ情報に基づいてセキュリティ上の脅威である異常を検出し、車両ログのうち、異常が検出された箇所であるログ情報を異常ログとして抽出し、異常ログ記憶部430へ記憶する機能を有する。ここで車両ログは、ECU群500aのオペレーティングシステムのログ(ログ情報)、アプリケーションのログ(ログ情報)、および、車載ネットワークの通信ログ(ログ情報)の少なくとも1つを含むログである。通信ログは、イーサネット11、イーサネット12、イーサネット13、CAN14、CAN―FD15の車載ネットワークのうち少なくとも1つを含むログである。
 異常検出部420は、さらに、異常を検出したときの時刻である異常検出時刻を検出し、異常ログ記憶部430に記憶してもよい。
 異常ログ記憶部430は、異常検出部420が検出したログを記憶する機能を有する。異常ログ記憶部430は、半導体メモリ等により実現されるが、これに限定されない。
 車両状態抽出部440は、ECU群500aから車両ログを収集し、車両ログから車両状態を抽出する機能を有する。ここで、車両状態は、車両10aにおける複数の状態を含む(後述する図9を参照)。車両状態は、車両10aの走行モード、走行状況、インターネット接続状況、および、車両制御機能状況(例えば、自動運転機能の状況、クルーズコントロール機能の状況、緊急ブレーキの状況)の少なくとも1つを含む。走行モードは、車両10aの現在の走行におけるモードを示しており、車両10aが自動運転中(自動運転モード)であるか手動運転中(手動運転モード)であるかを含む。また、走行モードは、遠隔操作中(遠隔操作モード)であるかを含んでもよい。走行状況は、車両10aが走行中であるか停止中であるかを含む。インターネット接続状況は、インターネット接続しているか非接続であるかを含む。自動運転機能の状況は、自動駐車機能がONであるかOFFであるかを含む。クルーズコントロール機能の状況は、クルーズコントロール機能(CC機能)がONであるかOFFであるかを含む。緊急ブレーキの状況は、緊急ブレーキがONであるかOFFであるかを含む。
 なお、自動運転機能の状況は、第1車両制御機能状況の一例であり、クルーズコントロール機能の状況は、第2車両制御機能状況の一例であり、緊急ブレーキの状況は、第3車両制御機能状況の一例である。
 車両ログ保存優先度変更指示部450は、車両状態抽出部440から車両状態を取得し、関連車両ログリスト記憶部460に格納されている車両状態ごとに優先する車両ログのIDの一覧である関連車両ログリストを取得し、ECU群500aに通知(送信)する機能を有する。車両ログ保存優先度変更指示部450は、車両ログから抽出される車両状態に基づいて、車両ログに含まれる1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示をECU群500aに送信する。保存優先度は、例えば、当該ログ情報を残す優先度であるとも言える。車両ログ保存優先度変更指示部450は、異常検出部420が異常検出時刻を検出する場合、さらに、異常検出時刻に基づいて、ECU群500aに保存優先度の変更指示を送信してもよい。関連車両ログリスト、および、車両ログ保存優先度の変更方法の詳細については後述する。なお、車両ログ保存優先度変更指示部450は、変更指示部の一例である。
 関連車両ログリスト記憶部460は、関連車両ログリストを記憶する機能を有する。関連車両ログリスト記憶部460は、半導体メモリ等により実現されるが、これに限定されない。
 異常ログ通知部470は、異常検出部420が検出した異常ログを車両ログ収集サーバ20へ送信する機能を有する。異常ログ通知部470は、異常通知部の一例である。
 車両ログ要求応答部480は、車両ログ要求を受信すると、外部ネットワーク通信部490を介して、車両ログ収集サーバ20から車両ログ要求を受信した場合に、車両ログをECU群500aから収集して、車両ログ収集サーバ20へ車両ログを送信する機能を有する。車両ログ要求応答部480は、車両ログ収集サーバ20から車両ログの車両ログ要求を受信すると、ECU群500aから変更指示によって変更された保存優先度に基づいて保存されたログ情報を含む車両ログを取得し、取得した車両ログを車両ログ収集サーバ20へ送信するとも言える。取得される車両ログは、例えば、保存優先度の変更指示に基づいて保存されたログ情報である。
 外部ネットワーク通信部490は、外部ネットワークを介して、車両ログ収集サーバ20と通信する機能を有する。外部ネットワーク通信部490は、例えば、通信回路(通信モジュール)を含んで構成される。
 [ZoneECUの構成図]
 図4は、本実施の形態におけるZoneECU500aの構成図である。
 図4において、ZoneECU500aは、内部ネットワーク通信部510と、車両ログ優先度設定部520と、車両ログ記憶部530と、車両ログ削除部540と、車両ログ要求応答部550と、ECU通信部560とを備える。
 内部ネットワーク通信部510は、イーサネット11を介して、異常検出装置400およびECU群500aと通信する機能を有する。内部ネットワーク通信部510は、例えば、通信回路(通信モジュール)を含んで構成される。
 車両ログ優先度設定部520は、異常検出装置400が送信する車両ログ優先度変更指示を受信し、当該指示に従って、車両ログの優先度設定を変更する機能を有する。
 車両ログ記憶部530は、車両ログを記憶する機能を有する。車両ログ記憶部530は、半導体メモリ等により実現されるが、これに限定されない。
 車両ログ削除部540は、定期的または車両ログの保存データ量が上限となった場合に、車両ログを削除する機能を有する。車両ログ削除部540は、例えば、車両ログの保存優先度に応じて、車両ログに含まれる1以上のログ情報から保存優先度に応じたログ情報を削除する。なお、ここで削除されるログ情報は、例えば、車両ログ収集サーバ20へ送信されていないログ情報である。また、車両ログ削除部540は、車両ログ要求応答部550が車両ログ送信装置10に車両ログを送信した後、送信した車両ログを削除してもよい。車両ログの削除方法の詳細については後述する。
 車両ログ要求応答部550は、異常検出装置400が送信する車両ログ要求を受信し、車両ログ記憶部530に記憶されている車両ログを異常検出装置400に送信(応答)する機能を有する。車両ログ要求応答部550は、車両ログ送信装置10から受信した車両ログ要求に応じて、車両ログ記憶部530が記憶する車両ログを車両ログ送信装置10へ送信するとも言える。
 ECU通信部560は、イーサネット12を介して、カーナビECU600aと通信する機能を有する。ECU通信部560は、例えば、通信回路(通信モジュール)を含んで構成される。
 また、ZoneECU500b~500d、および、セントラルECU300も、図4に示す構成と同じ構成を有していてもよい。ZoneECU500bは、ECU通信部560がブレーキECU600bと接続され、ZoneECU500cは、ECU通信部560がステアリングECU600cと接続され、ZoneECU500dは、ECU通信部560がボディECU600dと接続される。セントラルECU300は、ECU通信部560の代わりに、ECU制御部を有し、ECU群500aを制御することで車両システム全体を制御し、例えば、自動運転、自動駐車、クルーズコントロール等の車両制御機能を実現する。また、セントラルECU300は、外部ネットワーク通信部を有し、カーナビECU600aのインターネット接続を仲介する機能を有する。
 [車両ログ収集サーバの構成図]
 図5は、本実施の形態における車両ログ収集サーバ20の構成図である。
 図5において、車両ログ収集サーバ20は、外部ネットワーク通信部210と、異常ログ受信部220と、異常ログ記憶部230と、車両ログ要否判断部240と、車両ログ要求部250と、車両ログ記憶部260と、ログ提供部270とを有する。
 外部ネットワーク通信部210は、外部ネットワークを介して、車両ログ送信装置10と通信する機能を有する。外部ネットワーク通信部210は、例えば、通信回路(通信モジュール)を含んで構成される。
 異常ログ受信部220は、異常検出装置400から異常ログを受信する機能を有する。異常ログ受信部220は、車両ログ送信装置10から車両ログ要求に応じた車両ログを受信するとも言える。本実施の形態では、さらに、異常ログ受信部220は、異常検出装置400から車両ログ要求に基づく車両ログを受信する機能を有する。つまり、異常ログ受信部220は、車両ログ受信部としても機能する。
 異常ログ記憶部230は、異常ログ受信部220が受信した異常ログを記憶する機能を有する。異常ログ記憶部230は、半導体メモリ等により実現されるが、これに限定されない。
 車両ログ要否判断部240は、異常ログ記憶部230に記憶された異常ログに基づいて、車両ログが必要であるか否かを判断する機能を有する。車両ログ要否判断部240は、例えば、異常ログの受信回数に応じて、車両ログが必要であるか否かを判断してもよい。車両ログ要否判断部240は、例えば、同じ種類の異常ログの受信回数に応じて、車両ログが必要であるか否かを判断してもよい。同じ種類の異常ログとは、同じプロセスIDまたは通信IDに関する異常を示すログであってもよいし、同一の装置における異常であってもよい。車両ログ要否判断方法の詳細は後述する。
 車両ログ要求部250は、車両ログ要否判断部240が、車両ログは必要であると判断した場合に、異常検出装置400へ車両ログ要求を送信し、車両ログを受信する機能を有する。車両ログ要求部250は、車両ログ送信装置10へ車両ログ要求を送信するとも言える。
 車両ログ記憶部260は、車両ログ要求部250が受信した車両ログを記憶する機能を有する。車両ログ記憶部260は、半導体メモリ等により実現されるが、これに限定されない。
 ログ提供部270は、異常ログ記憶部230が記憶する異常ログと、車両ログ記憶部260が記憶する車両ログとを車両ログ収集サーバ20のユーザへ提供する機能を有する。例えば、ユーザは、車両ログ収集サーバ20を利用するセキュリティオペレーションセンターのセキュリティインシデント対応チームの一員である。例えば、提供方法は、ログのダウンロード、グラフィカルインタフェースを用いて可視化して表示すること等であるが、これに限定されない。ログ提供部270は、ディスプレイ装置、音声出力装置等により構成される。
 [車載ネットワークにおける車両ログの一例]
 図6は、本実施の形態における車載ネットワークの車両ログの一例を示す図である。車両ログは、車載ネットワークにおける車両ログと、ECUにおける車両ログとに分類される。ECUにおける車両ログは図7にて後述する。
 図6において、車載ネットワークにおける車両ログは、車載ネットワーク上に流れる通信メッセージのログであり、1つの通信メッセージのログは、通信ID、時刻、および、ペイロードデータ(データとも記載する)を含んで構成される。通信IDは、通信メッセージの種別を表す識別子である。ペイロードデータは、16進数の数値であり、通信IDごとに事前に定められた定義を参照することで内容を読み取ることができる。
 例えば、通信IDが「M1」である通信メッセージは、時刻「T11」に送信されたことが分かる。また、通信IDが「M1」である通信メッセージには、ペイロードデータの3バイト目にインターネット接続状態を示す内容が含まれる。例えば、ペイロードデータの3バイト目が「00」の場合は、インターネットに接続していない状態を示す「OFF」であると判断でき、「01」の場合は、インターネットに接続している状態を示す「ON」であると判断できる。
 同様に、通信IDが「M2」である通信メッセージの3バイト目および4バイト目のペイロードデータから、走行速度を読み取ることができる。例えば、時速0kmより速い場合に走行状況が走行中であると判断でき、時刻0kmの場合に走行状況が停止中であると判断でき、5バイト目のペイロードデータから緊急ブレーキ指示の有無を読み取ることができる。
 また、同様に、通信IDが「M3」である通信メッセージからドアロック状態、通信IDが「M4」である通信メッセージから走行モード、車両制御機能、操舵指示、および、操舵指示角を読み取ることができる。ここで、車両制御機能のCCはクルーズコントロールモードを指し、前方の車両に追従して車両10aを自動走行させるモードである。このように、車両ログを用いることで、現在の車両状態を把握することができる。なお、通信メッセージは、車載メッセージの一例である。
 車載ネットワークにおける車両ログは、セキュリティ上の異常を検出するために利用することができる。例えば、通信IDが「M4」である操舵指示角は、走行モードが自動運転である、または、車両制御機能が自動駐車である場合にステアリングを機械的に動かす際に利用される。通信IDが「M4」である通信メッセージは、ZoneECU500cを介して、ステアリングECU600cが受信する。そして、ステアリングECU600cは、操舵指示がONの場合に、操舵指示角に従ってステアリングを操作する。しかしながら、操舵指示がONである間に、悪意のある攻撃者が操舵指示角を異常な値に書き換えた通信メッセージを車載ネットワーク上に不正に送信した場合、制御側が意図しない危険なステアリング操作が実施されてしまう恐れがある。このような攻撃を異常として検出するためには、異常検出装置400は、通信IDが「M4」の通信メッセージを監視し、連続する2つの通信メッセージに含まれる操舵指示角の差を監視し、当該差が所定以上である場合に、攻撃による書き換えが実施された可能性があるので、異常として検出する。異常検出装置400は、例えば、操舵指示角が0度から90度へ急激に変わった場合、攻撃による書き換えが実施された可能性があるので、異常として検出する。
 また、車載ネットワークにおける車両ログは、異常の原因を解析するために利用することができる。車載ネットワークにおける車両ログは、例えば、セキュリティオペレーションセンターのセキュリティインシデント対応チームにより利用される。車両ログ収集サーバ20は、例えば、異常発生前後の通信メッセージが、通信IDが「M4」の通信メッセージである場合、当該通信メッセージのログから異常が発生した時刻を取得でき、異常発生直前の通信IDが「M1」、「M2」、「M3」の通信メッセージから異常検出時の車両状態を取得することができる。そして、セキュリティインシデント対応チームは、例えば、異常検出時の走行状態が走行中でインターネット接続状態がOFFであった場合、走行中に攻撃者が車両10aの近くにいることは困難であり、インターネット経由の攻撃も困難であるため、走行前に攻撃者によって物理的に車両10aに取り付けられたデバイスによる可能性が高い、または、書き換えられた可能性が高いと原因を推測することができる。
 なお、異常検出装置400は、異常発生前後の通信IDが「M4」の通信メッセージのログを用いて、異常検出時の車両状態を取得してもよい。また、それぞれの通信IDに対する時刻およびペイロードデータの組は、ログ情報の一例である。
 [ECUにおける車両ログの一例]
 図7は、本実施の形態におけるECUにおける車両ログの一例を示す図である。
 図7において、ECUにおける車両ログは、ECUのオペレーティングシステムまたはアプリケーションのプロセスが出力するシステムログであり、1つのシステムログは、プロセスID、時刻、ECU名、および、データを含んで構成される。車両ログは、ZoneECUまたはZoneECUに接続されたECUに記憶されている。
 プロセスIDは、ログを出力したプロセスの識別子であり、ECU名は、ログを出力したプロセスが動作しているECU名である。データには、プロセスの動作の開始や結果、終了等が記載される。例えば、プロセスIDが「P1」であるシステムログは、時刻「T21」にカーナビECU600a上で実施されたプロセスであり、データにはインターネット接続を試みて失敗したという内容が記載される。また、例えば、プロセスIDが「P5」であるシステムログは、時刻「T25」にボディECU600d上で実施されたプロセスであり、データにはセキュアブートを実施して、成功したという内容が記載される。
 ECUにおける車両ログは、セキュリティ上の異常を検出するために利用することができる。異常検出装置400は、例えば、プロセスIDが「P7」のプロセスログを監視し、セキュアブートの失敗を確認した場合、セントラルECU300上での不正なソフトウェア書き換えが実施された可能性があるとして異常を検出できる。
 また、ECUにおける車両ログは、異常の原因を解析するために利用することができる。ECUにおける車両ログは、例えば、セキュリティオペレーションセンターのセキュリティインシデント対応チームにより利用される。車両ログ収集サーバ20は、例えば、プロセスIDが「P1」、「P2」、「P6」、「P7」の車両ログから、セキュアブートブート失敗を確認した時刻を取得でき、その直前にカーナビECU600aからセントラルECU300へログインが実行されており、カーナビECU600aはネットワークに接続していないにも関わらずソフトウェア更新が実行されていたことを取得することができる。そして、セキュリティインシデント対応チームは、カーナビECU600aに不正なソフトウェアをインストールさせて、カーナビECU600a経由でセントラルECU300のソフトウェアを改ざんしようとしたが、セキュアブートで異常が検出された可能性が高いと原因を推測できる。
 なお、それぞれのプロセスIDに対する時刻、ECU名およびデータの組は、ログ情報の一例である。
 [異常ログの一例]
 図8は、本実施の形態における異常ログの一例を示す図である。異常ログは、異常検出装置400の異常検出部420で、車両ログから異常であると抽出されたログ(ログ情報)である。
 図8において、異常ログは、異常識別子、異常検出時刻、ログ種別、ログID、および、データを含んで構成される。異常識別子は、1つの異常ログと一対一で対応する識別子であり、例えば、異常ログのログ種別、ログIDおよびデータのハッシュ値が用いられる。また、異常検出時刻は、異常検出装置400が異常を検出した車両ログの時刻を参照して記載される。また、ログ種別は、異常を検出したログが車載ネットワークにおける車両ログであった場合には車載ネットワーク、異常を検出したログがECUにおける車両ログであった場合にはECUと記載される。また、データは、車載ネットワークにおける車両ログの場合には通信メッセージのペイロードデータが格納され、ECUにおける車両ログの場合にはシステムログのデータが格納される。
 例えば、異常識別子が「A1」である異常ログは、異常検出時刻が「T14」であり、ログ種別が「車載ネットワーク」であり、ログIDが「M4」であり、データが「00 01 00 01 FF 00 00 00」である。また、例えば、異常識別子が「A2」である異常ログは、異常検出時刻が「T26」であり、ログ種別が「ECU」であり、ログIDが「P7」であり、データが「セキュアブート失敗」である。つまり、異常ログのデータを参照することで、いつ、どこで、どのような異常が発生したかどうかを把握することができる。しかしながら、異常ログだけでは、異常の原因まで把握することは困難であり、異常ログ以外の車両ログも必要になる。
 [関連車両ログリストの一例]
 図9は、本実施の形態における関連車両ログリストの一例を示す図である。異常検出装置400は、例えば、図9に示す関連車両ログリストを予め取得し、記憶している。
 図9において、関連車両ログリストは、車両状態と、関連通信IDと、関連プロセスIDと、異常検知時の車両状態と、保存優先度とを含んで構成される。車両状態は、車両ログから抽出する車両状態の項目であり、関連通信IDおよび関連プロセスIDは、車両状態の項目ごとに事前に定められた当該項目と関連性の高い通信IDおよびプロセスIDが記載される。異常検知時の車両状態は、異常検出装置400が異常ログを検出したときの車両状態を示しており、保存優先度は、関連通信IDおよび関連プロセスIDの車両ログを優先的に残すかどうかを示す優先度であり、保存優先度が高い場合には「高」、保存優先度が低い場合には「低」が記載される。
 例えば、車両状態が「走行モード」である関連車両ログリストは、関連通信IDが「M2、M4」であり、関連プロセスIDが「P3、P4、P7」である。そして、異常検知時の車両状態が、「自動運転」である場合、保存優先度は「高」であり、異常検知時の車両状態が、「手動運転」である場合、保存優先度は「低」である。保存優先度が「高」であることは、異常検知時の車両状態に関係する重要性が高いログ(異常の原因の解析における重要性が高いログ)であることを示しており、保存優先度が「低」であることは、異常検知時の車両状態に関係する重要性が低いログ(異常の原因の解析における重要性が低いログ)であることを示しているとも言える。関連車両ログリストを参照することで、異常を検出したときの車両状態に関係する重要性の高い通信メッセージおよびプロセスのログを把握することができ、それらは異常の原因を解析するにあたって有用なログである可能性が高い。
 車両ログ保存優先度変更指示部450は、図9に示す関連車両ログリストに基づいて、変更後の保存優先度を設定する。車両ログ保存優先度変更指示部450は、例えば、車両10aの車載ネットワークにおける車載メッセージに含まれる通信ID、および、ECU群500a上で実行されるオペレーティングシステムまたはアプリケーションのプロセスIDと、車両状態(例えば、異常検知時の車両状態)とに基づいて、変更後の保存優先度を設定する。車両ログ保存優先度変更指示部450は、例えば、車両状態の項目ごとに、当該車両状態に関連する通信IDと対応するログ情報および当該車両状態に関連するプロセスIDと対応するログ情報を優先的に残すかどうかを示す度合い(保存優先度)に基づいて、変更後の保存優先度を設定する。
 [車両ログ保存優先度設定の一例]
 図10は、本実施の形態における車両ログ保存優先度設定の一例を示す図である。
 図10において、車両ログ保存優先度設定は、ログIDと、保存優先度と、優先度設定時刻とを含んで構成される。ログIDは、車両ログに含まれる通信IDまたはプロセスIDを示す。保存優先度は、車両ログを保存する優先度を示し、優先度の高い順に「高」、「中」、「低」のうち一つが記載され、例えば、初期状態では「中」が記載される。保存優先度が低いログIDの車両ログ(ログ情報)は、ECU群500aにおいて車両ログを削除する際に優先的に削除される。優先度設定時刻は、ログIDに対して保存優先度を変更した時刻が記載され、保存優先度が変更されていない場合は「―」が記載される。
 例えば、ログIDが「M1」の車両ログ保存優先度設定は、保存優先度が「低」であり、優先度設定時刻が「T40」である。つまり、ログIDが「M1」の車両ログの保存優先度は、時刻T40に保存優先度が「低」に変更されたことがわかる。また、例えば、ログIDが「M3」の車両ログ保存優先度設定は、保存優先度が「中」であり、優先度設定時刻が「―」である。つまり、ログIDがM3の車両ログの保存優先度は、初期状態から変更されていないことがわかる。また、例えば、ログIDが「P7」の車両ログ保存優先度設定は、保存優先度が「高」であり、優先度設定時刻が「T41」である。つまり、ログIDが「P7」の車両ログの保存優先度は、時刻T41に保存優先度が「高」に変更されたことがわかる。
 車両ログ保存優先度設定を参照することで、異常の原因解析に必要となるログを優先的に保存する(削除せずに蓄積する)ことが可能になる。
 [処理のシーケンス]
 図11は、本実施の形態における異常ログ通知処理のシーケンス(車両ログ送信方法の一部)を示す図である。図11は、車両ログ送信装置10が車両ログから異常を検出して、車両ログ収集サーバ20へ異常ログを送信するまでの処理シーケンスを示している。
 (S1101)異常検出装置400の異常検出部420は、内部ネットワークを介して、ECU群500aのそれぞれから車両ログを取得し、異常を検出する。つまり、異常検出部420は、取得した車両ログに含まれる1以上のログ情報に基づいて、異常の有無を判定する。そして、異常検出部420は、異常を検出した場合、異常が検出されたログ情報を異常ログとして抽出し、抽出した異常ログを異常ログ記憶部430へ記憶し、車両状態抽出部440へ異常検知時刻および車両ログ(ログ情報)を送信する。異常の検出方法の例は、車載ネットワークにおける車両ログの一例(図6)およびECUにおける車両ログの一例(図7)に記載している。また、異常検出部420は、例えば、図8に示す異常ログを、異常ログ記憶部430へ記憶し、かつ、車両状態抽出部440へ送信してもよい。ステップS1101は、異常検出ステップおよび第1送信ステップの一例である。
 (S1102)車両状態抽出部440は、ステップS1101の車両ログを受信し、異常検知時刻の車両状態を抽出する。車両状態抽出部440は、例えば、ステップS1101で異常が検出された車両ログ(ログ情報)を除く車両ログ(ログ情報)から異常検知時刻の車両状態を抽出する。そして、車両状態抽出部440は、車両状態を車両ログ保存優先度変更指示部450へ送信する。車両状態の抽出方法の例は、車載ネットワークにおける車両ログの一例(図6)に記載している。
 (S1103)車両ログ保存優先度変更指示部450は、関連車両ログリスト記憶部460が保持する関連車両ログリストを参照し、保存優先度を変更する必要のある車両ログ(ログ情報)を特定する。
 (S1104)車両ログ保存優先度変更指示部450は、ステップS1103にて特定した車両ログの保存優先度の変更指示をECU群500aへ送信する。車両ログ保存優先度変更指示部450は、例えば、ECU群500aに含まれる複数のZoneECU500a~500dのそれぞれに共通の保存優先度に変更することを示す変更指示を送信する。つまり、変更指示により変更された車両ログの保存優先度は、複数のZoneECU500a~500dのそれぞれにおいて等しい。なお、車両ログ保存優先度変更指示部450は、例えば、複数のZoneECU500a~500dのそれぞれに互いに異なる保存優先度に変更することを示す変更指示を送信してもよい。ステップS1104は、第2送信ステップの一例である。
 なお、車両ログ保存優先度変更指示部450は、ステップS1104において、異常検出時刻から第1時間経過した場合に、ECU群500aに保存優先度の変更指示を送信してもよい。つまり、車両ログ保存優先度変更指示部450は、前回の異常の検出から現在までに他の異常が検出されていない場合であっても、ECU群500aに保存優先度の変更指示を送信してもよい。
 (S1105)ECU群500aは、車両ログの優先度設定を変更する。車両ログの優先度設定変更方法は後述する。
 (S1106)異常ログ通知部470は、異常検出部420から異常ログを受信し、異常ログを車両ログ収集サーバ20へ送信する。異常ログ通知部470は、さらに、異常ログと1対1で対応する異常ログの識別子を生成し、異常検出時刻と異常ログの識別子とを車両ログ収集サーバへ20送信してもよい。
 (S1107)車両ログ収集サーバ20は、異常ログを受信し、異常ログ記憶部230へ記憶する。
 [車両ログ要求処理のシーケンス]
 図12は、本実施の形態における車両ログ要求応答処理のシーケンス(車両ログ送信方法の一部)を示す図である。図12は、車両ログ収集サーバ20が異常ログを受信してから、車両ログ送信装置10(本実施の形態では、異常検出装置400)へ車両ログを要求して、応答(異常検出装置400からの車両ログ)を受信するまでの処理シーケンスを示している。
 (S1201)車両ログ収集サーバ20は、異常ログを一定回数以上受信したか否かを判断する。車両ログ収集サーバ20は、ステップS1107の異常ログを受信し、異常ログ記憶部230へ記憶する。車両ログ収集サーバ20は、記憶された異常ログと同一の異常ログを一定回数以上受信したか否かを判断してもよい。ここで車両ログ要否判断部240は、車両ログが必要であると判断した場合に、車両ログ収集サーバ20の車両ログ要求応答部480へ車両ログの送信を要求する。車両ログの要否判定方法の詳細については後述する。
 (S1202)車両ログ要否判断部240は、異常ログを一定回数以上受信している場合、車両ログ要求応答部480へ車両ログの送信を要求する。つまり、車両ログ要否判断部240は、車両ログ要求を送信する。車両ログ要否判断部240は、例えば、車両ログ要求応答部480へ異常ログの識別子を含む車両ログ要求を送信してもよい。
 (S1203)車両ログ要求応答部480は、ステップS1202の車両ログ要求を受信する。車両ログ要求応答部480は、例えば、車両ログ収集サーバ20から異常ログの識別子を含む車両ログ要求を受信する。
 (S1204)車両ログ要求応答部480は、異常ログ記憶部430を参照し、ECU群500aの車両ログ要求応答部550へ異常ログの識別子に対応する異常検出時刻の前後1時間の車両ログを要求する。ここで前後1時間は、事前に定められた値であり、1時間でなくともよい。
 (S1205)ECU群500aの車両ログ要求応答部550は、ステップS1205の車両ログ要求を受信する。
 (S1206)ECU群500aの車両ログ要求応答部550は、車両ログ要求応答部480へ異常検出時刻の前後1時間の車両ログを応答(送信)する。なお、車両ログ削除部540は、ステップS1206において車両ログ要求応答部550が車両ログ要求応答部480へ車両ログを送信した後、送信した車両ログを削除してもよい。
 (S1207)車両ログ要求応答部480は、ECU群500aからステップS1206の車両ログを受信する。
 (S1208)車両ログ要求応答部480は、車両ログ収集サーバ20へ車両ログを応答(送信)する。車両ログ要求応答部480は、ECU群500aから異常ログの識別子と対応する異常検出時刻の前後一定期間のログ情報を収集し、収集したログ情報を含む車両ログを車両ログ収集サーバ20へ送信するとも言える。ステップS1208は、第3送信ステップの一例である。
 (S1209)車両ログ収集サーバ20は、ステップS1208の車両ログを受信する。
 これにより、車両ログ収集サーバ20は、異常の監視または解析に必要な車両ログを異常検出装置400から取得することができる。
 [車両ログ保存優先度変更処理のフローチャート]
 図13は、本実施の形態における車両ログ保存優先度変更処理のフローチャート(車両ログ送信方法の一部)である。図13は、車両ログ保存優先度変更指示部450の車両ログ保存優先度変更処理のフローチャートを示す。
 (S1301)異常検出部420は、車両ログから異常ログを抽出する。そして、車両状態抽出部440は、異常ログに含まれる異常検出時刻を参照し、異常検出時刻における車両状態を抽出する。そして、ステップS1302を実施する。
 (S1302)車両ログ保存優先度変更指示部450は、車両状態のうち、走行モードが自動運転であるか否かを判断する。車両ログ保存優先度変更指示部450は、走行モードが自動運転である場合(S1302でYes)、ステップS1303を実施し、走行モードが手動運転である場合(S1302でNo)、ステップS1304を実施する。
 (S1303)車両ログ保存優先度変更指示部450は、車両ログのうち自動運転機能のログの保存優先度を「高」に変更し、ステップS1305を実施する。車両ログ保存優先度変更指示部450は、例えば、ステップS1303の処理の直前の保存優先度に関わらず、自動運転機能のログの保存優先度を一律に「高」に変更する。
 (S1304)車両ログ保存優先度変更指示部450は、車両ログのうち自動運転機能のログの保存優先度を「低」に変更し、ステップS1305を実施する。車両ログ保存優先度変更指示部450は、例えば、ステップS1304の処理の直前の保存優先度に関わらず、自動運転機能のログの保存優先度を一律に「低」に変更する。
 このように、車両ログ保存優先度変更指示部450は、ステップS1302~S1304において、走行モードが自動運転モードである場合に自動運転に関連する機能に対する保存優先度を第1の優先度より高い第2の優先度に変更し、走行モードが手動運転モードである場合に自動運転に関連する機能に対する保存優先度を第1の優先度より低い第3の優先度に変更するとも言える。
 (S1305)車両ログ保存優先度変更指示部450は、車両状態のうち、走行状況が停止中か否かを判断する。車両ログ保存優先度変更指示部450は、走行状況が停止中である場合(S1305でYes)、ステップS1306を実施し、走行状況が走行中である場合(S1305でNo)、ステップS1307を実施する。
 (S1306)車両ログ保存優先度変更指示部450は、車両ログのうちドアロック機能の保存優先度を「高」に変更し、ステップS1308を実施する。車両ログ保存優先度変更指示部450は、例えば、ステップS1306の処理の直前の保存優先度に関わらず、ドアロック機能の保存優先度を一律に「高」に変更する。
 (S1307)車両ログ保存優先度変更指示部450は、車両ログのうちドアロック機能の保存優先度を「低」に変更し、ステップS1308を実施する。車両ログ保存優先度変更指示部450は、例えば、ステップS1307の処理の直前の保存優先度に関わらず、ドアロック機能の保存優先度を一律に「低」に変更する。
 このように、車両ログ保存優先度変更指示部450は、ステップS1305~S1307において、車両10aが走行中である場合にドアロック機能を含む車体制御機能に関連する機能に対する保存優先度を第4の優先度より低い第5の優先度に変更し、車両10aが停止中である場合に車体制御機能に関連する機能に対する保存優先度を第4の優先度より高い第6の優先度に変更してもよい。
 (S1308)車両ログ保存優先度変更指示部450は、車両状態のうち、インターネット接続状況がONであるか否かを判断する。車両ログ保存優先度変更指示部450は、インターネット接続状況がONである場合(S1308でYes)、ステップS1309を実施し、インターネット接続状況がOFFである場合(S1308でNo)、ステップS1309を実施する。
 (S1309)車両ログ保存優先度変更指示部450は、車両ログのうちインターネット接続が必要な機能のログの保存優先度を「高」に変更し、ステップS1311を実施する。車両ログ保存優先度変更指示部450は、例えば、ステップS1309の処理の直前の保存優先度に関わらず、インターネット接続が必要な機能のログの保存優先度を一律に「高」に変更する。
 (S1310)車両ログ保存優先度変更指示部450は、車両ログのうちインターネット接続が必要な機能のログの保存優先度を「低」に変更し、ステップS1311を実施する。車両ログ保存優先度変更指示部450は、例えば、ステップS1310の処理の直前の保存優先度に関わらず、インターネット接続が必要な機能のログの保存優先度を一律に「低」に変更する。
 このように、車両ログ保存優先度変更指示部450は、ステップS1308~S1310において、インターネットが接続中の場合にインターネット接続を利用する機能に対する保存優先度を第7の優先度より高い第8の優先度に変更し、インターネットが非接続中の場合にインターネット接続を利用する機能に対する保存優先度を第7の優先度より低い第8の優先度に変更してもよい。
 (S1311)車両ログ保存優先度変更指示部450は、車両状態のうち、車両制御機能がONであるか否かを判断する。車両ログ保存優先度変更指示部450は、車両制御機能がONである場合(S1311でYes)、ステップS1312を実施し、車両制御機能がOFFである場合(S1311でNo)、ステップS1313を実施する。ここで、車両ログ保存優先度変更指示部450は、例えば、車載ネットワークにおける車両ログの一例(図6を参照)では、車両制御機能として、自動駐車およびCCを記載しているが、車両制御機能(自動駐車)がONの場合、車両制御機能(自動駐車)に関連するログの保存優先度を「高」に変更し、車両制御機能(CC)がONの場合、車両制御機能(CC)に関連するログの保存優先度を「高」に変更する。
 (S1312)車両ログ保存優先度変更指示部450は、車両ログのうち対応する車両制御機能のログの保存優先度を「高」に変更し、処理を終了する。車両ログ保存優先度変更指示部450は、例えば、ステップS1312の処理の直前の保存優先度に関わらず、対応する車両制御機能の保存優先度を一律に「高」に変更する。
 (S1313)車両ログ保存優先度変更指示部450は、車両ログのうち対応する車両制御機能のログの保存優先度を「低」に変更し、処理を終了する。車両ログ保存優先度変更指示部450は、例えば、ステップS1313の処理の直前の保存優先度に関わらず、対応する車両制御機能の保存優先度を一律に「低」に変更する。
 このように、車両ログ保存優先度変更指示部450は、ステップS1311~S1313において、自動駐車機能がONの場合に自動駐車機能に関連する第1車両制御機能に対する保存優先度を第9の優先度より高い第10の優先度に変更し、自動駐車機能がOFFの場合に自動駐車機能に関連する第1車両制御機能に対する保存優先度を第9の優先度より低い第11の優先度に変更してもよい。また、車両ログ保存優先度変更指示部450は、ステップS1311~S1313において、クルーズコントロール機能がONの場合にクルーズコントロール機能に関連する第2車両制御機能に対する保存優先度を第12の優先度より高い第13の優先度に変更し、クルーズコントロール機能がOFFの場合にクルーズコントロール機能に関連する第2車両制御機能に対する保存優先度を第12の優先度より低い第14の優先度に変更してもよい。
 また、車両制御機能には、緊急ブレーキが含まれていてもよい。車両ログ保存優先度変更指示部450は、例えば、車両制御機能(急ブレーキ)がONの場合(S1311でYes)、車両制御機能(急ブレーキ)に関連するログの保存優先度を「高」に変更し(S1312)、車両制御機能(急ブレーキ)がOFFの場合(S1311でNo)、車両制御機能(急ブレーキ)に関連するログの保存優先度を「低」に変更してもよい。
 このように、車両ログ保存優先度変更指示部450は、ステップS1311~S1313において、緊急ブレーキ機能がONの場合に緊急ブレーキ機能に関連する第3車両制御機能に対する保存優先度を第15の優先度より高い第16の優先度に変更し、緊急ブレーキ機能がOFFの場合に緊急ブレーキ機能に関連する第3車両制御機能に対する保存優先度を15の優先度より低い第18の優先度に変更してもよい。
 なお、車両ログ保存優先度変更指示部450は、ステップS1302~S1304、ステップS1305~S1307、ステップS1308~S1310、および、ステップS1311~S1313の少なくとも1つの処理(保存優先度の変更)を行えばよい。言い換えると、車両ログ保存優先度変更指示部450は、当該保存優先度の変更を、ECU群500aに指示すればよい。
 なお、図13において、一の判定処理において、保存優先度が「高」に設定されたログ(ログ情報)の保存優先度が、当該一の判定処理の後の判定処理において、「低」に設定しなおされることが起こり得る。車両ログ保存優先度変更指示部450は、このような場合、保存優先度が高い方の判定結果を当該ログの保存優先度に設定してもよい。つまり、車両ログ保存優先度変更指示部450は、上記の場合、一の判定結果において設定された「高」を、当該ログの保存優先度に設定してもよい。
 このように、異常検出装置400によれば、異常検出装置400が異常を検出したときの車両状態において重要な車両ログの保存優先度を変更する(例えば、保存優先度を「高」にする)ことで、車両10a内に重要な車両ログを長期間保存することができる。その結果、異常検出装置400は、大量のログを保存可能な資源を車両10aに準備せずとも、重要なログを削除することなく外部の車両ログ収集サーバ20へ提供することができる。車両ログ収集サーバ20は、重要なログを用いて異常の原因を解析できるため、車両10aの安全性に貢献することができる。
 [車両ログ削除処理のフローチャート]
 図14は、本実施の形態における車両ログ要求要否判定のフローチャート(車両ログ送信方法の一部)である。図14は、ECU群500aの車両ログ削除部540の車両ログ削除処理のフローチャートを示す。
 (S1401)車両ログ削除部540は、予め定められたログ削除時間の経過を待機し、ログ削除時間が経過後、ステップS1402を実施する。例えば、ログ削除時間はログ情報を取得してから24時間である。また、例えば、ログ削除時間は、直近の異常検出時刻からの経過時間であってもよい。車両ログ削除部540は、異常検出時刻と現在の時刻との差を確認することで、異常発生から長期間経っても車両ログ要求がないことが分かり、その異常に関連する車両ログの優先度は高くないと判断することができる。そして、車両ログ削除部540は、その異常に関連する車両ログの保存優先度を低く設定する(後述するS1404)ことで優先的に削除されるようになり、より有用な車両ログを残すことが可能になる。
 (S1402)車両ログ削除部540は、車両ログ不要時間を経過したか否かを判断する。車両ログ削除部540は、車両ログ優先度設定部520が設定する車両ログ保存優先度設定を参照し、優先度設定時刻から現在の時刻まで予め定められた車両ログ不要時間が経過しているログIDが存在する場合(S1402でYes)、ステップS1404を実施し、存在しない場合(S1402でNo)、ステップS1403を実施する。車両ログ不要時間は、ログ削除時間より長い時間であり、例えば、車両ログ不要時間は72時間である。車両ログ不要時間は、第2時間の一例である。
 (S1403)車両ログ削除部540は、車両ログ保存優先度設定を参照し、車両ログ記憶部530に記憶されている車両ログのうち、保存優先度が「低」のログIDと対応する車両ログ(ログ情報)を削除する。そして、ステップS1405を実施する。
 (S1404)車両ログ削除部540は、優先度設定時刻から現在の時刻まで予め定められた車両ログ不要時間が経過しているログIDの保存優先度を「低」に変更するよう車両ログ優先度設定部520に指示する。そして、ステップS1403を実施する。
 なお、車両ログ削除部540は、車両ログ記憶部530が記憶している車両ログの容量が一定値以上である場合にも、ステップS1403の処理を実行してもよい。つまり、車両ログ削除部540は、第2時間が経過する、または、記憶している車両ログの容量が一定値以上である場合に、保存優先度が低いログ情報を削除してもよい。
 (S1405)車両ログ削除部540は、現在のログサイズが許容量以下であるか否かを判断する。車両ログ削除部540は、現在のログのデータサイズが予め定められた許容量以下である場合(S1405でYes)、終了し、許容量を越えている場合(S1405でNo)、ステップS1406を実施する。
 (S1406)車両ログ削除部540は、車両ログ保存優先度設定を参照し、車両ログ記憶部530に記憶されている車両ログのうち、保存優先度が中のログIDと対応する車両ログを時刻の古い順に削除し、処理を終了する。
 このように、車両ログ削除部540は、保存優先度が「低」のログ情報を削除した後の車両ログの容量が一定値以上である場合、さらに保存優先度が「低」より高いログ情報(例えば、保存優先度が「高」のログ情報)を時刻の古い順に削除してもよい。
 上記のように、車両ログ削除部540は、車両ログ保存優先度変更指示部450の変更指示に伴い、変更後の保存優先度に基づいて車両ログ(ログ情報)を削除する。これにより、異常検出装置400は、車両10aに豊富なログ保存資源を用意しなくとも、異常を検出したときの車両状態に応じて、優先的に保存するログを切り替えることで、車両ログの保存データ量が上限を越える場合であっても、車両ログ収集サーバ20での異常の原因を解析する際に必要なログを蓄積することができる。
 [車両ログ削除処理のフローチャート]
 図15は、本実施の形態における車両ログ削除処理のフローチャートである。図15は、車両ログ要否判断部240の車両ログ要否判定処理のフローチャートを示す。
 (S1501)異常ログ受信部220は、車両ログ収集サーバ20から異常ログを受信し、ステップS1502を実施する。
 (S1502)車両ログ要否判断部240は、同一の異常ログを過去に受信したか否かを判定する。異常ログ記憶部230に、同一の異常ログがすでに記憶されている場合(S1502でYes)、ステップS1503を実施し、記憶されていない場合(S1502でNo)、ステップS1504を実施する。ここで、同一の異常ログを1回でも受信していた場合に、車両ログが必要と判断しているが、予め定められた一定回数以上、異常ログを受信した場合に車両ログが必要と判断してもよいし、予め定められた一定期間の間に発生した回数に基づいて車両ログが必要と判断してもよい。
 (S1503)車両ログ要否判断部240は、車両ログが必要であると判断し、処理を終了する。
 (S1504)車両ログ要否判断部240は、車両ログは不要であると判断し、処理を終了する。
 (他の実施の形態)
 以上のように、本開示に係る技術の例示として実施の形態を説明した。しかしながら、本開示に係る技術は、これに限定されず、適宜、変更、置き換え、付加、省略等を行った実施の形態にも適用可能である。例えば、以下のような変形例も本開示の一実施態様に含まれる。
 (1)上記実施の形態では、自動車に対するセキュリティ対策として説明したが、適用範囲はこれに限られない。自動車に限らず、建機、農機、船舶、鉄道、飛行機などのモビリティにも適用してもよい。また、工場やビルなどの産業制御システムで利用される通信ネットワーク、組込みデバイスを制御するための通信ネットワーク、又は、家庭内の機器を接続したホームネットワークに適用してもよい。
 (2)上記実施の形態では、異常検出装置400が外部ネットワークを介して、車両ログ収集サーバ20と接続されるとして説明したが、セントラルECU300が車両ログ収集サーバ20と接続されて、異常検出装置400と車両ログ収集サーバ20との通信を仲介してもよい。
 (3)上記実施の形態では、異常検出装置400が保持する関連車両ログリストは事前に記憶されているとして説明したが、車両ログ収集サーバ20からの要求に応じて変更してもよい。
 (4)上記実施の形態では、ECU群500aが車両ログの時刻を保持し、車両ログ削除部540が一定期間またはログサイズが一定容量の場合に、保存優先度を低く変更するとして説明したが、異常検出部420が異常検出時刻を保持し、異常検出時刻から一定期間過ぎた車両ログの保存優先度を低くするように指示してもよい。
 (5)上記実施の形態では、ECU群500aの車両ログ削除部540が一定期間またはログサイズが一定容量の場合に、保存優先度を低く変更するとして説明したが、異常検出装置400へ送信したのち、送信した車両ログを削除してもよい。
 (6)上記実施の形態では、車両ログ保存優先度は、「高」、「中」、「低」の段階で説明したが、保存優先度の高さを表す数値でもよい。
 (7)上記実施の形態では、車両状態についていくつか例を挙げて説明したが、車両の運転状況または走行状況のような個者の状況だけでなく、渋滞情報または天候情報など車両10a外の状況を用いてもよい。
 (8)上記実施の形態では、車両ログ収集サーバ20の車両ログ要否判断部240は、過去に同一の異常ログを受信したことがあるかを基準に、車両ログが必要であるかを判断するとして説明したが、これに限らない。車両ログ要否判断部240は、例えば、一定回数以上の同一の異常ログを受信した場合、一定車両数から同一の異常ログを受信した場合、車両制御に関わる重要なモジュールの異常ログを受信した場合などに車両ログが必要であると判断してもよい。
 (9)上記実施の形態における各装置を構成する構成要素の一部または全部は、1個のシステムLSI(Large Scale Integration:大規模集積回路)から構成されているとしても良い。システムLSIは、複数の構成部を1個のチップ上に集積して製造された超多機能LSIであり、具体的には、マイクロプロセッサ、ROM、RAM等を含んで構成されるコンピュータシステムである。RAMには、コンピュータプログラムが記録されている。マイクロプロセッサが、コンピュータプログラムに従って動作することにより、システムLSIは、その機能を達成する。また、上記各装置を構成する構成要素の各部は、個別に1チップ化されていても良いし、一部または全部を含むように1チップ化されても良い。また、ここでは、システムLSIとしたが、集積度の違いにより、IC、LSI、スーパーLSI、ウルトラLSIと呼称されることもある。また、集積回路化の手法はLSIに限るものではなく、専用回路または汎用プロセッサで実現しても良い。LSI製造後に、プログラムすることが可能なFPGA(Field Programmable Gate Array)や、LSI内部の回路セルの接続や設定を再構成可能なリコンフィギュラブル・プロセッサを利用しても良い。更には、半導体技術の進歩または派生する別技術によりLSIに置き換わる集積回路化の技術が登場すれば、当然、その技術を用いて機能ブロックの集積化を行っても良い。バイオ技術の適用等が可能性としてあり得る。
 (10)上記各装置を構成する構成要素の一部または全部は、各装置に脱着可能なICカードまたは単体のモジュールから構成されているとしても良い。ICカードまたはモジュールは、マイクロプロセッサ、ROM、RAM等から構成されるコンピュータシステムである。ICカードまたはモジュールは、上記の超多機能LSIを含むとしても良い。マイクロプロセッサが、コンピュータプログラムに従って動作することにより、ICカードまたはモジュールは、その機能を達成する。このICカードまたはこのモジュールは、耐タンパ性を有するとしてもよい。
 (11)本開示の一態様としては、上記の車両ログ送信方法をコンピュータにより実現するプログラム(コンピュータプログラム)であるとしても良いし、コンピュータプログラムからなるデジタル信号であるとしても良い。また、本開示の一態様としては、コンピュータプログラムまたはデジタル信号をコンピュータで読み取り可能な記録媒体、例えば、フレキシブルディスク、ハードディスク、CD-ROM、MO、DVD、DVD-ROM、DVD-RAM、BD(Blu―ray(登録商標) Disc)、半導体メモリ等に記録したものとしても良い。また、これらの記録媒体に記録されているデジタル信号であるとしても良い。また、本開示の一態様としては、コンピュータプログラムまたはデジタル信号を、電気通信回線、無線または有線通信回線、インターネットを代表とするネットワーク、データ放送等を経由して伝送するものとしても良い。また、本開示の一態様としては、マイクロプロセッサとメモリを備えたコンピュータシステムであって、メモリは、上記コンピュータプログラムを記録しており、マイクロプロセッサは、コンピュータプログラムに従って動作するとしても良い。また、プログラム若しくはデジタル信号を記録媒体に記録して移送することにより、または、プログラム若しくはデジタル信号を、ネットワーク等を経由して移送することにより、独立した他のコンピュータシステムにより実施するとしてもよい。
 (12)上記実施の形態では、車両ログ送信装置10は車両10aに搭載される例について説明したが、これに限定されない。車両ログ送信装置10は、車載ネットワークおよび車両ログ収集サーバ20のそれぞれと通信可能に接続されていれば、車両10aに搭載されることに限定されない。
 (13)上記実施の形態における異常検出装置400(車両ログ送信装置10)は、複数の装置により実現されてもよい。この場合、異常検出装置400の各構成要素は、複数の装置にどのように振り分けられてもよい。また、複数の装置間の通信方法は、とくに限定されない。
 (14)上記実施の形態における図9では、車両状態の項目ごとに、関連通信IDおよび関連プロセスIDが設定されている例について説明したが、関連通信IDおよび関連プロセスIDの少なくとも1つが設定されていればよい。
 (15)上記実施の形態における図9では、保存優先度として、変更後の保存優先度が示されたが、これに限定されない。図9における保存優先度は、現在の保存優先度からの変更度合いを示す情報であってもよい。図9における保存優先度は、例えば、異常検知時の車両状態が自動運転である場合、現在の保存優先度から保存優先度を1段階上げること、および、異常検知時の車両状態が手動運転である場合、現在の保存優先度から保存優先度を1段階下げることを示す情報が対応付けられていてもよい。
 (16)上記実施の形態では、自動車を対象としたサイバーフィジカルシステムのセキュリティ対策として説明したが、セキュリティ機能の各処理の判断結果及び出力結果の少なくとも1つを、サイバーフィジカルシステムにおける攻撃の可視化のためのユーザインタフェース(UI)として表示しても良い。
 (17)上記実施の形態および上記変形例で示した各構成要素および機能を任意に組み合わせることで実現される形態も本開示の範囲に含まれる。
 本開示の一態様に係る車両ログ送信装置等によれば、ログ情報を保存する車両等のモビリティに有効である。
 1 車両ログ収集システム
 10 車両ログ送信装置
 10a 車両
 20 車両ログ収集サーバ
 210 外部ネットワーク通信部
 220 異常ログ受信部
 230 異常ログ記憶部
 240 車両ログ要否判断部
 250 車両ログ要求部
 260 車両ログ記憶部
 270 ログ提供部
 300 セントラルECU
 400 異常検出装置
 410 内部ネットワーク通信部
 420 異常検出部
 430 異常ログ記憶部
 440 車両状態抽出部
 450 車両ログ保存優先度変更指示部(変更指示部)
 460 関連車両ログリスト記憶部
 470 異常ログ通知部(異常通知部)
 480 車両ログ要求応答部
 490 外部ネットワーク通信部
 500a~500d ZoneECU
 510 内部ネットワーク通信部
 520 車両ログ優先度設定部
 530 車両ログ記憶部
 540 車両ログ削除部
 550 車両ログ要求応答部
 560 ECU通信部
 600a カーナビECU
 600b ブレーキECU
 600c ステアリングECU
 600d ボディECU

Claims (16)

  1.  車両に搭載される1以上の電子制御装置に保存される、前記車両に関する1以上のログ情報を含む車両ログを、車両ログ収集サーバに送信する車両ログ送信装置であって、
     前記1以上の電子制御装置から前記車両ログを取得し、取得した前記車両ログに含まれる前記1以上のログ情報に基づいて異常を検出し、前記異常が検出されたログ情報を異常ログとして抽出する異常検出部と、
     前記異常ログを前記車両ログ収集サーバへ送信する異常通知部と、
     前記車両ログから抽出される車両状態に基づいて、前記車両ログに含まれる前記1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を前記1以上の電子制御装置に送信する変更指示部と、
     前記車両ログ収集サーバから前記車両ログの送信を要求する車両ログ要求を受信すると、前記1以上の電子制御装置から前記変更指示によって変更された前記保存優先度に基づいて保存されたログ情報を含む前記車両ログを取得し、取得した前記車両ログを前記車両ログ収集サーバへ送信する車両ログ要求応答部と、を備える、
     車両ログ送信装置。
  2.  前記異常検出部は、さらに、異常を検出したときの異常検出時刻を記憶し、
     前記変更指示部は、さらに、前記異常検出時刻に基づいて、前記1以上の電子制御装置に前記保存優先度の変更指示を送信する、
     請求項1に記載の車両ログ送信装置。
  3.  前記変更指示部は、前記異常検出時刻から第1時間経過した場合に、前記1以上の電子制御装置に前記保存優先度の変更指示を送信する、
     請求項2に記載の車両ログ送信装置。
  4.  前記変更指示部は、前記車両の車載ネットワークにおける車載メッセージに含まれる通信ID、および、前記1以上の電子制御装置上で実行されるオペレーティングシステムまたはアプリケーションのプロセスIDと、前記車両状態とに基づいて、変更後の前記保存優先度を設定する、
     請求項2または3に記載の車両ログ送信装置。
  5.  前記車両状態は、前記車両における複数の状態を含み、
     前記変更指示部は、前記複数の状態ごとに、当該車両状態に関連する前記通信IDと対応するログ情報および当該車両状態に関連する前記プロセスIDと対応するログ情報を優先的に残すかどうかを示す度合いに基づいて、変更後の前記保存優先度を設定する、
     請求項4に記載の車両ログ送信装置。
  6.  前記変更指示部は、自動運転中であるか手動運転中であるかを示す走行モード、前記車両が走行中であるか停止中であるかを示す走行状況、インターネット接続中であるかインターネット非接続中であるかを示すインターネット接続状況、自動駐車機能がONであるかOFFであるかを示す第1車両制御機能状況、クルーズコントロール機能がONであるかOFFであるかを示す第2車両制御機能状況、緊急ブレーキがONであるかOFFであるかを示す第3車両制御機能状況のうち少なくとも1つを含む状態を前記車両状態として用いる、
     請求項2から5のいずれか1項に記載の車両ログ送信装置。
  7.  前記変更指示部は、走行モードが自動運転モードである場合に自動運転に関連する機能に対する前記保存優先度を第1の優先度より高い第2の優先度に変更し、前記走行モードが手動運転モードである場合に前記自動運転に関連する機能に対する前記保存優先度を前記第1の優先度より低い第3の優先度に変更し、前記車両が走行中である場合にドアロック機能を含む車体制御機能に関連する機能に対する前記保存優先度を第4の優先度より低い第5の優先度に変更し、前記車両が停止中である場合に前記車体制御機能に関連する機能に対する前記保存優先度を前記第4の優先度より高い第6の優先度に変更し、インターネットが接続中の場合にインターネット接続を利用する機能に対する前記保存優先度を第7の優先度より高い第8の優先度に変更し、前記インターネットが非接続中の場合に前記インターネット接続を利用する機能に対する前記保存優先度を前記第7の優先度より低い第8の優先度に変更し、自動駐車機能がONの場合に前記自動駐車機能に関連する第1車両制御機能に対する前記保存優先度を第9の優先度より高い第10の優先度に変更し、前記自動駐車機能がOFFの場合に前記自動駐車機能に関連する前記第1車両制御機能に対する前記保存優先度を前記第9の優先度より低い第11の優先度に変更し、クルーズコントロール機能がONの場合に前記クルーズコントロール機能に関連する第2車両制御機能に対する前記保存優先度を第12の優先度より高い第13の優先度に変更し、前記クルーズコントロール機能がOFFの場合に前記クルーズコントロール機能に関連する前記第2車両制御機能に対する前記保存優先度を前記第12の優先度より低い第14の優先度に変更し、緊急ブレーキ機能がONの場合に前記緊急ブレーキ機能に関連する第3車両制御機能に対する前記保存優先度を第15の優先度より高い第16の優先度に変更し、前記緊急ブレーキ機能がOFFの場合に前記緊急ブレーキ機能に関連する前記第3車両制御機能に対する前記保存優先度を前記第15の優先度より低い第18の優先度に変更する、のうち少なくとも1つの変更を、前記1以上の電子制御装置に指示する、
     請求項6に記載の車両ログ送信装置。
  8.  前記異常通知部は、さらに、前記異常ログと1対1で対応する異常ログの識別子を生成し、前記異常検出時刻と前記異常ログの識別子とを前記車両ログ収集サーバへ送信し、
     前記車両ログ要求応答部は、前記車両ログ収集サーバから前記異常ログの識別子を受信し、前記1以上の電子制御装置から前記異常ログの識別子と対応する前記異常検出時刻の前後一定期間のログ情報を収集し、収集した前記ログ情報を含む前記車両ログを前記車両ログ収集サーバへ送信する、
     請求項2から7のいずれか1項に記載の車両ログ送信装置。
  9.  請求項1から8のいずれか1項に記載の車両ログ送信装置と、
     前記車両に搭載される1以上の電子制御装置と、
     車両ログ収集サーバと、を備え、
     前記1以上の電子制御装置はそれぞれ、
     前記車両ログ送信装置から受信した前記車両ログの前記保存優先度の変更指示に従って、前記車両ログの保存優先度を変更する車両ログ優先度設定部と、
     前記車両ログの保存優先度に応じて、前記車両ログに含まれる1以上のログ情報から前記保存優先度に応じたログ情報を削除する車両ログ削除部と、
     前記車両ログ送信装置から受信した前記車両ログ要求に応じて、当該電子制御装置が記憶する前記車両ログを前記車両ログ送信装置へ送信する車両ログ要求応答部と、を有し、
     前記車両ログ収集サーバは、
     前記車両ログ送信装置から前記異常ログを受信する異常ログ受信部と、
     前記車両ログ送信装置へ前記車両ログ要求を送信する車両ログ要求部と、
     前記車両ログ送信装置から前記車両ログ要求に基づく前記車両ログを受信する車両ログ受信部と、を有する、
     車両ログ収集システム。
  10.  前記車両ログ削除部は、第2時間が経過する、または、記憶している前記車両ログの容量が一定値以上である場合に、前記保存優先度が低いログ情報を削除する、
     請求項9に記載の車両ログ収集システム。
  11.  前記車両ログ削除部は、前記保存優先度が低いログ情報を削除した後の前記車両ログの容量が前記一定値以上である場合に、さらに前記保存優先度が高いログ情報を時刻の古い順に削除する、
     請求項10に記載の車両ログ収集システム。
  12.  前記車両ログ削除部は、前記車両ログ要求応答部が、前記車両ログ送信装置に前記車両ログを送信した後、送信した前記車両ログを削除する、
     請求項9から11のいずれか1項に記載の車両ログ収集システム。
  13.  前記車両ログ収集サーバは、さらに、前記異常ログに基づいて、前記車両ログ要求が必要であるか否かを判断する車両ログ要求判断部を備える、
     請求項9から12のいずれか1項に記載の車両ログ収集システム。
  14.  前記車両ログ要求判断部は、前記異常ログの受信回数に基づいて、前記車両ログ要求が必要であるか否かを判断する、
     請求項13に記載の車両ログ収集システム。
  15.  車両に搭載される1以上の電子制御装置に保存される、前記車両に関する1以上のログ情報を含む車両ログを、車両ログ収集サーバに送信する車両ログ送信方法であって、
     前記1以上の電子制御装置から前記車両ログを取得し、取得した前記車両ログに含まれる前記1以上のログ情報に基づいて異常を検出し、前記異常が検出されたログ情報を異常ログとして抽出する異常検出ステップと、
     前記異常ログを前記車両ログ収集サーバへ送信する第1送信ステップと、
     前記車両ログから抽出される車両状態に基づいて、前記車両ログに含まれる前記1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を前記1以上の電子制御装置に送信する第2送信ステップと、
     前記車両ログ収集サーバから前記車両ログの送信を要求する車両ログ要求を受信すると、前記1以上の電子制御装置から前記変更指示によって変更された前記保存優先度に基づいて保存されたログ情報を含む前記車両ログを取得し、取得した前記車両ログを前記車両ログ収集サーバへ送信する第3送信ステップとを含む、
     車両ログ送信方法。
  16.  車両に関する1以上のログ情報を含む車両ログを保存し前記車両に搭載される1以上の電子制御装置から前記車両ログを取得し、取得した前記車両ログに含まれる前記1以上のログ情報に基づいて異常を検出し、前記異常が検出されたログ情報を異常ログとして抽出する異常検出部と、
     前記異常ログを車両ログ収集サーバへ送信する異常通知部と、
     前記車両ログから抽出される車両状態に基づいて、前記車両ログに含まれる前記1以上のログ情報における、当該ログ情報を残す優先度を示す保存優先度の変更指示を前記1以上の電子制御装置に送信する変更指示部と、を備える、
     保存優先度変更装置。
PCT/JP2020/047529 2020-01-14 2020-12-18 車両ログ送信装置、車両ログ収集システム、車両ログ送信方法および保存優先度変更装置 WO2021145145A1 (ja)

Priority Applications (4)

Application Number Priority Date Filing Date Title
CN202080068875.9A CN114514731A (zh) 2020-01-14 2020-12-18 车辆日志发送装置、车辆日志收集系统、车辆日志发送方法以及保存优先级变更装置
JP2021539058A JPWO2021145145A1 (ja) 2020-01-14 2020-12-18
EP20913758.7A EP4092972A4 (en) 2020-01-14 2020-12-18 VEHICLE LOG TRANSMISSION DEVICE, VEHICLE LOG COLLECTION SYSTEM, VEHICLE LOG TRANSMISSION METHOD AND STORAGE PRIORITY CHANGE DEVICE
US17/728,085 US20220254198A1 (en) 2020-01-14 2022-04-25 Vehicle log transmission device, vehicle log collection system, vehicle log transmission method, and save priority level changing device

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JPPCT/JP2020/000922 2020-01-14
PCT/JP2020/000922 WO2021144860A1 (ja) 2020-01-14 2020-01-14 車両ログ保存装置、車両ログ送信装置、車両ログ収集システムおよび車両ログ保存方法

Related Child Applications (1)

Application Number Title Priority Date Filing Date
US17/728,085 Continuation US20220254198A1 (en) 2020-01-14 2022-04-25 Vehicle log transmission device, vehicle log collection system, vehicle log transmission method, and save priority level changing device

Publications (1)

Publication Number Publication Date
WO2021145145A1 true WO2021145145A1 (ja) 2021-07-22

Family

ID=76863687

Family Applications (2)

Application Number Title Priority Date Filing Date
PCT/JP2020/000922 WO2021144860A1 (ja) 2020-01-14 2020-01-14 車両ログ保存装置、車両ログ送信装置、車両ログ収集システムおよび車両ログ保存方法
PCT/JP2020/047529 WO2021145145A1 (ja) 2020-01-14 2020-12-18 車両ログ送信装置、車両ログ収集システム、車両ログ送信方法および保存優先度変更装置

Family Applications Before (1)

Application Number Title Priority Date Filing Date
PCT/JP2020/000922 WO2021144860A1 (ja) 2020-01-14 2020-01-14 車両ログ保存装置、車両ログ送信装置、車両ログ収集システムおよび車両ログ保存方法

Country Status (5)

Country Link
US (1) US20220254198A1 (ja)
EP (1) EP4092972A4 (ja)
JP (1) JPWO2021145145A1 (ja)
CN (1) CN114514731A (ja)
WO (2) WO2021144860A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023149194A1 (ja) * 2022-02-02 2023-08-10 株式会社オートネットワーク技術研究所 監視装置、車両監視システムおよび車両監視方法

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7439668B2 (ja) * 2020-07-13 2024-02-28 株式会社デンソー ログ送信制御装置
CN115080299B (zh) * 2022-07-20 2022-11-25 深圳市星卡软件技术开发有限公司 软件故障反馈处理方法、装置、介质及设备
CN115454954B (zh) * 2022-08-31 2023-07-25 上海移柯通信技术股份有限公司 数据处理方法、系统、装置及电子设备

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2012221031A (ja) * 2011-04-05 2012-11-12 Toyota Motor Corp 車両データ取得装置及び車両データ取得方法
JP2014146868A (ja) 2013-01-28 2014-08-14 Hitachi Automotive Systems Ltd ネットワーク装置およびデータ送受信システム
JP2018032254A (ja) * 2016-08-25 2018-03-01 クラリオン株式会社 車載装置、ログ収集システム
WO2019093098A1 (ja) * 2017-11-08 2019-05-16 ソニー株式会社 情報処理装置、移動装置、および方法、並びにプログラム
JP2019125867A (ja) 2018-01-12 2019-07-25 パナソニックIpマネジメント株式会社 監視装置、監視システム及び監視方法

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7113337B2 (ja) * 2018-01-12 2022-08-05 パナソニックIpマネジメント株式会社 サーバ装置、車両装置、車両用システム及び情報処理方法
US20190217869A1 (en) * 2018-01-12 2019-07-18 Panasonic Intellectual Property Management Co., Ltd. Control apparatus, control method, and program
WO2019193786A1 (ja) * 2018-04-06 2019-10-10 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ ログ出力方法、ログ出力装置及びプログラム
WO2020203352A1 (ja) * 2019-03-29 2020-10-08 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 異常検知方法及び異常検知装置
WO2021038870A1 (ja) * 2019-08-30 2021-03-04 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 異常車両検出サーバおよび異常車両検出方法

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2012221031A (ja) * 2011-04-05 2012-11-12 Toyota Motor Corp 車両データ取得装置及び車両データ取得方法
JP2014146868A (ja) 2013-01-28 2014-08-14 Hitachi Automotive Systems Ltd ネットワーク装置およびデータ送受信システム
JP2018032254A (ja) * 2016-08-25 2018-03-01 クラリオン株式会社 車載装置、ログ収集システム
WO2019093098A1 (ja) * 2017-11-08 2019-05-16 ソニー株式会社 情報処理装置、移動装置、および方法、並びにプログラム
JP2019125867A (ja) 2018-01-12 2019-07-25 パナソニックIpマネジメント株式会社 監視装置、監視システム及び監視方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
See also references of EP4092972A4

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2023149194A1 (ja) * 2022-02-02 2023-08-10 株式会社オートネットワーク技術研究所 監視装置、車両監視システムおよび車両監視方法

Also Published As

Publication number Publication date
EP4092972A4 (en) 2023-07-05
JPWO2021145145A1 (ja) 2021-07-22
WO2021144860A1 (ja) 2021-07-22
US20220254198A1 (en) 2022-08-11
EP4092972A1 (en) 2022-11-23
CN114514731A (zh) 2022-05-17

Similar Documents

Publication Publication Date Title
WO2021145145A1 (ja) 車両ログ送信装置、車両ログ収集システム、車両ログ送信方法および保存優先度変更装置
US10440120B2 (en) System and method for anomaly detection in diagnostic sessions in an in-vehicle communication network
JP7096242B2 (ja) 電子制御装置、不正検知サーバ、車載ネットワークシステム、車載ネットワーク監視システム及び車載ネットワーク監視方法
JP7182564B2 (ja) 不正検知装置、車載ネットワークシステム、および、不正検知方法
CN111052681B (zh) 异常检测电子控制单元、车载网络系统及异常检测方法
CN111145389B (zh) 一种车辆数据管理方法及系统
WO2021038869A1 (ja) 車両監視装置および車両監視方法
JP7325441B2 (ja) 車両ログ送信装置、車両ログ解析システムおよび車両ログ送受信方法
KR20210003261A (ko) 차량 침입 감지 및 방지 시스템
US20190217869A1 (en) Control apparatus, control method, and program
JP6839846B2 (ja) 情報処理装置、情報処理方法及びプログラム
JPWO2019093098A1 (ja) 情報処理装置、移動装置、および方法、並びにプログラム
WO2021038870A1 (ja) 異常車両検出サーバおよび異常車両検出方法
WO2019225259A1 (ja) 通信制御装置、不正検知電子制御ユニット、モビリティネットワークシステム、通信制御方法、不正検知方法およびプログラム
KR101966345B1 (ko) Can 통신 기반 우회 공격 탐지 방법 및 시스템
JPWO2019225258A1 (ja) 異常検出装置、異常検出システム及び制御方法
WO2021144859A1 (ja) 侵入経路分析装置および侵入経路分析方法
JP2019146145A (ja) 通信装置、通信方法及びプログラム
JP7392586B2 (ja) ログ送信制御装置
WO2021241354A1 (ja) 異常検知装置、異常検知システムおよび異常検知方法
WO2021145116A1 (ja) 異常検知方法、プログラム及び異常検知システム
WO2021241415A1 (ja) 異常検知システム及び異常検知方法
JP7426640B1 (ja) 監視装置及び監視方法
WO2023136111A1 (ja) 異常検知装置及び異常検知方法
JP7496404B2 (ja) セキュリティ処理方法及びサーバ

Legal Events

Date Code Title Description
ENP Entry into the national phase

Ref document number: 2021539058

Country of ref document: JP

Kind code of ref document: A

121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 20913758

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

ENP Entry into the national phase

Ref document number: 2020913758

Country of ref document: EP

Effective date: 20220816