WO2023112141A1 - 解析装置、解析方法、記憶媒体 - Google Patents

解析装置、解析方法、記憶媒体 Download PDF

Info

Publication number
WO2023112141A1
WO2023112141A1 PCT/JP2021/046026 JP2021046026W WO2023112141A1 WO 2023112141 A1 WO2023112141 A1 WO 2023112141A1 JP 2021046026 W JP2021046026 W JP 2021046026W WO 2023112141 A1 WO2023112141 A1 WO 2023112141A1
Authority
WO
WIPO (PCT)
Prior art keywords
communication
time
communication device
analysis
communication data
Prior art date
Application number
PCT/JP2021/046026
Other languages
English (en)
French (fr)
Inventor
佑樹 芦野
Original Assignee
日本電気株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 日本電気株式会社 filed Critical 日本電気株式会社
Priority to PCT/JP2021/046026 priority Critical patent/WO2023112141A1/ja
Publication of WO2023112141A1 publication Critical patent/WO2023112141A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0866Checking the configuration
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/08Monitoring or testing based on specific metrics, e.g. QoS, energy consumption or environmental parameters
    • H04L43/0852Delays
    • H04L43/0864Round trip delays

Definitions

  • the present invention relates to analysis devices, analysis methods, and storage media.
  • Changes in the configuration of other communication devices that are communicatively connected and communication networks that are connected to other communication devices are affected by changes in the MAC addresses and IP addresses of other communication devices that are communicatively connected and other communication devices that make up the communication network. It can be detected by changes. However, the MAC address and IP address may be rewritten by the relay device. If the MAC address or IP address is rewritten, it is not possible to easily detect a change in the configuration of another communication device connected for communication or a communication network connected to the other communication device.
  • Patent Document 1 in response to the problem that the processing load for identifying IoT (Internet of Things) devices increases, the feature amount of an unknown device is periodically extracted, and the change pattern of the feature amount of the device and the known A technique for identifying an unknown device from a known device is disclosed by matching the change pattern of the devices.
  • IoT Internet of Things
  • an object of the present invention is to provide an analysis device, an analysis method, and a recording medium that solve the above problems.
  • an analysis device includes first communication characteristic information generated based on communication data over a predetermined period of time with another communication device connected to a communication network, and determining means for comparing second communication feature information generated based on new communication data over a predetermined period of time with another communication device to determine whether or not the communication feature information is similar, and based on the presence or absence of the similarity; and output means for outputting a determination result indicating whether or not there is a change in the communication network.
  • an analysis method includes first communication feature information generated based on communication data over a predetermined period of time with another communication device connected to a communication network; comparing second communication feature information generated based on new communication data over a predetermined period of time with another communication device to determine whether or not there is similarity in said communication feature information; and said communication network based on said presence or absence of said similarity output a determination result indicating whether or not there is a change in
  • the program causes the computer of the analysis device to generate first communication feature information based on communication data over a predetermined period of time with another communication device connected to a communication network, and the communication determining means for determining whether or not the communication feature information is similar by comparing second communication feature information generated based on new communication data over a predetermined period of time with another communication device connected to the network; It functions as output means for outputting a determination result indicating the presence/absence of a change related to the communication network based on the presence/absence of the change.
  • FIG. 10 is a diagram illustrating a delay related to a response in a communication device to be analyzed according to this embodiment
  • FIG. 4 is a diagram showing an example of communication feature information according to this embodiment
  • It is a functional block diagram of the analysis device by this embodiment.
  • It is a first diagram showing a processing flow of the analysis device according to the first embodiment.
  • FIG. 4 is a diagram showing a data overview of signatures according to the first embodiment; It is a second diagram showing the processing flow of the analysis device according to the first embodiment.
  • FIG. 10 is a first diagram showing an outline of processing for comparing a first signature and a second signature;
  • FIG. 10 is a first diagram showing an outline of processing for comparing a first signature and a second signature
  • FIG. 11 is a second diagram showing an outline of processing for comparing a first signature and a second signature
  • FIG. 4 is a diagram showing an example of output information according to the first embodiment
  • FIG. It is a figure which shows the process outline
  • FIG. 12 is a diagram showing an outline of processing for specifying information corresponding to response time according to the third embodiment
  • Fig. 4 shows a communication network according to a fourth embodiment
  • FIG. 20 is a diagram showing an overview of signature comparison processing in the fourth embodiment
  • FIG. 14 is a diagram showing an example of visual information included in output information according to the fourth embodiment
  • FIG. 14 is a diagram showing an example of output information according to the fourth embodiment
  • FIG. It is a figure which shows the minimum structure of the analysis apparatus by this embodiment. It is a figure which shows the processing flow of the analysis apparatus by the minimum structure by this embodiment. It is a block diagram which shows roughly the hardware structural example of the calculation processing apparatus which can implement
  • FIG. 1 is a diagram showing a communication device equipped with an analysis device according to this embodiment and a communication network 100 to which the communication device is connected.
  • a communication device 1 equipped with an analysis device 10 is connected via a relay device 3 to other communication devices 21 and 22 to be analyzed.
  • the other communication devices 21 and 22 are collectively called the communication device 2 .
  • the communication device 1 has an analysis device 10 inside.
  • the analysis device 10 stores first communication characteristic information generated based on communication data over a predetermined period of time with the communication device 21 to be analyzed.
  • the analysis device 10 stores second communication characteristic information generated based on new communication data with the communication device 21 over a predetermined period of time.
  • the analysis device 10 compares the first communication feature information and the second communication feature information, determines whether the communication feature information is similar, and determines whether there is a change in the communication network 100 based on the similarity. show. In this case, the change regarding the communication network 100 indicates whether or not the communication device 21 is different from the device previously connected to the communication network 100 .
  • the analysis device 10 also stores first communication feature information generated based on communication data over a predetermined period of time with the communication device 22 to be analyzed.
  • the analysis device 10 stores second communication characteristic information generated based on new communication data with the communication device 22 over a predetermined period of time.
  • the analysis device 10 compares the first communication feature information and the second communication feature information with the communication device 22, determines whether the communication feature information is similar, and performs communication based on the similarity.
  • the presence or absence of changes for the network 100 is shown. In this case, the change regarding the communication network 100 indicates whether or not the communication device 22 is different from the device previously connected to the communication network 100 .
  • FIG. 2 is a diagram for explaining the delay associated with the response in the communication device to be analyzed.
  • the communication device 2 to be analyzed returns a response based on the communication data from the communication device 1 .
  • the timing of this response varies depending on time due to interrupt processing in the communication device 2 or the like.
  • interrupt processing occurs in the communication device 2 as shown in FIG.
  • the communication device 2 receives communication data A, B, C, D, E, and F from the communication device 1 in this order.
  • Communication data A, B, C, D, E, and F are assumed to be Ping.
  • the communication device 2 collectively performs processing related to communication data in predetermined time units.
  • the communication device 2 waits for the response processing of the communication data A and B until the processing start time t1, and performs it during the time T1 from the processing start time t1 to the next processing start time t2. That is, in the communication device 2, the jitter Tx1 up to the processing start time t1 of the response processing for the communication data A and the jitter Tx2 up to the processing start time t1 of the response processing for the communication data B occur. At time T1, the communication device 2 performs responses (Ping responses) to the communication device 1 for the communication data A and the communication data B in the order in which they are received.
  • the communication device 2 receives the communication data C, D, and E during the time T1, it waits for the response processing of the communication data C, D, and E until the next processing start time t2.
  • the communication device 2 waits until the processing start time t2 and performs the response processing of the communication data C, D, and E during the time T2 from the processing start time t2 to the next processing start time t3. That is, in the communication device 2, the jitter Tx3 up to the processing start time t2 of the response processing for the communication data C, the jitter Tx4 up to the processing start time t2 of the response processing for the communication data D, and the start of the response processing for the communication data E Jitter Tx5 occurs until time t2.
  • the communication device 2 responds (Ping responses) to the communication device 1 for the communication data C, D, and E in the order in which they are received. Further, when the communication device 2 receives the communication data F at a time after the time T2, the communication device 2 waits for the response processing of the communication data F until the next processing start time t4. The communication device 2 waits for the response processing of the communication data F until the processing start time t4, and performs it during the time T3 from the processing start time t4 to the next processing start time. That is, in the communication device 2, the jitter Tx6 occurs until the processing start time t4 of the response processing for the communication data F.
  • the communication device 2 makes a response (Ping response) of the communication data F to the communication device 1 at time T3.
  • Each of the above jitters Tx1-Tx6 is different. Therefore, the response to the Ping transmitted from the communication device 1 to the analysis target communication device 2 is delayed as the jitter time for the Ping transmitted from the communication device 1 increases. As a result, the response time from the transmission time of the communication data such as Ping transmitted in the communication apparatus 1 to the reception of the response is deviated. Note that the response time may also occur due to factors other than the jitter time in the communication device 2 to be analyzed.
  • the transmission of the response signal from the communication device 2 is delayed due to factors such as the performance of the network interface card of the communication device 2 to be analyzed, the performance of the kernel, the operating state of application software to be used, and the like. Then, the communication characteristic information generated based on the above-described deviation in response time indicates characteristics unique to each communication device 2 .
  • FIG. 3 is a diagram showing an example of communication characteristic information according to this embodiment.
  • the communication feature information (signature) generated in the present embodiment is the response time of Ping transmitted from the communication device 1 to the communication device 2 and the cumulative relative frequency when one transmission of Ping is used as a transmission unit. Show relationship.
  • the communication characteristic information according to the present embodiment is an accumulated response time RTT (Round Trip Time) from when the communication device 1 transmits a Ping to when a Ping response is received from the communication device 2. Relative frequency distribution is shown.
  • the example of FIG. 3 shows that the response time RTT when the communication device 1 transmits Ping to the communication device 2 is distributed between about 170 ⁇ s and 600 ⁇ s.
  • the response time RTT also varies depending on the distance between the communication device 1 and the communication device 2 .
  • FIG. 4 is a functional block diagram of the analysis device according to the first embodiment.
  • the analysis device 10 exhibits the functions of a measurement unit 11 , a response time calculation unit 12 , a signature generation unit 13 , a determination unit 14 and an output unit 15 .
  • the analysis device 10 includes a target list storage unit 101 , a measurement policy storage unit 102 , a measurement result storage unit 103 , an identification policy storage unit 104 and a signature storage unit 105 .
  • the measurement unit 11 measures the communication data with the analysis target communication device 2 recorded in the target list storage unit 101 based on the measurement policy recorded in the measurement policy storage unit 102 .
  • the response time calculator 12 calculates the response time based on the communication data and records it in the measurement result storage 103 .
  • Signature generating section 13 generates a signature, which is communication feature information about communication device 2 , using the measurement results recorded in measurement result storage section 103 , and records the signature in signature storage section 105 .
  • the determination unit 14 compares a signature generated based on communication data over a predetermined period of time with the communication device 2 and a signature generated based on new communication data over a predetermined period of time with the communication device 2, and stores an identification policy.
  • the output unit 15 uses the identification policy recorded in the unit 104, it is determined whether or not the signatures are similar.
  • the output unit 15 outputs a determination result indicating whether or not there is a change regarding the communication network 100 based on whether or not the signature regarding the communication device 2 is similar.
  • the output unit 15 outputs a determination result indicating whether or not there is a change in the analysis target communication device 2 configuring the communication network 100 .
  • the target list storage unit 101 stores a list of IP addresses and the like of the communication devices 2 to be analyzed.
  • the target list storage unit 101 records the IP address (x.x.x.x) of the communication device 21 and the IP address (y.y.y.y) of the communication device 22 .
  • the measurement policy storage unit 102 stores measurement policies. Information such as an identifier for specifying the method for measuring the response time is recorded in the measurement policy.
  • the measurement result storage unit 103 records the measurement result in which the response time of the communication data over a predetermined period of time and the identification information such as the IP address of the communication device 2 are linked.
  • the identification policy storage unit 104 specifies a method for determining whether communication features are similar based on a comparison between a signature generated in advance for the communication device 2 and a signature newly generated for the communication device 2. information such as the identifier of the The signature storage unit 105 records the signature generated by the signature generation unit 13 for each communication device 2 in association with the identifier of the communication device 2 .
  • FIG. 5 is a first diagram showing the processing flow of the analysis device according to the first embodiment.
  • the analysis device 10 generates a signature of each communication device 2 recorded in the target list storage unit 101 .
  • the measurement unit 11 acquires the IP address of the communication device 2 to be analyzed from the target list storage unit 101 (step S101). For example, the measurement unit 11 determines that the IP address of the communication device 21 ⁇ x. x. x. x> is obtained.
  • the measurement unit 11 transmits Ping, which is one of communication data, to the IP address of the communication device 21 (step S102).
  • the communication device 21 transmits a Ping response to the communication device 1 having the analysis device 10 .
  • the measurement unit 11 acquires the Ping response.
  • the measurement unit 11 outputs the Ping transmission time and the Ping response reception time to the response time calculation unit 12 .
  • the measurement unit 11 continues to transmit Ping, for example, once per second for a predetermined time from the measurement start time to the measurement end time.
  • the predetermined time from the measurement start time to the measurement end time may be 3 hours or the like.
  • the measurement unit 11 sequentially outputs the transmission time of the Ping transmitted within a predetermined time period and the reception time of the Ping response to the response time calculation unit 12 .
  • the response time calculator 12 calculates the response time indicating the interval between the Ping transmission time and the Ping response reception time, and links the IP address of the communication device 2, the Ping transmission time, the Ping response reception time, and the response time. and record it as a measurement result (step S103).
  • measurement results for a predetermined time period are recorded in the measurement result storage unit 103 .
  • the measurement unit 11 similarly measures the Ping transmission time and the Ping response reception time using the IP addresses of all the communication devices 2 recorded in the target list storage unit 101, and the response time calculation unit 12 The measurement results of all communication devices 2 are similarly recorded in the measurement result storage unit 103 .
  • FIG. 6 is a diagram showing a data outline of signatures according to the first embodiment.
  • the signature generation unit 13 generates a first signature for each communication device 2 to be analyzed based on the identification policy acquired from the identification policy storage unit 104 (step S104). Specifically, the signature generation unit 13 accumulates Ping responses for each Ping response time (for example, 10 ⁇ s) specified at predetermined intervals, generated based on the measurement result of Ping communication over a predetermined time period such as 3 hours.
  • Fig. 6 is data showing relative frequencies (Fig. 6);
  • the signature generation unit 13 associates an identifier such as the IP address of the communication device 2 with the signature and records them in the signature storage unit 105 .
  • the identification policy defines, for example, a method for generating a cumulative relative frequency distribution.
  • FIG. 7 is a second diagram showing the processing flow of the analysis device according to the first embodiment.
  • FIG. 8 is a first diagram showing an overview of processing for comparing a first signature and a second signature according to the first embodiment.
  • the analysis device 10 starts analysis processing (step S201).
  • the measurement unit 11 measures the Ping transmission time and the Ping response reception time of each communication device 2 over a predetermined period of time in the same manner as described above.
  • the response time calculator 12 calculates the response time for Ping transmission over a predetermined period of time, and records similar measurement results in the measurement result storage unit 103 (step S202).
  • the signature generator 13 similarly generates a second signature for each communication device 21 during analysis (step S203).
  • the signature generation unit 13 records the second signature newly generated in the analysis process in the signature storage unit 105 in association with an identifier such as the IP address of the communication device 2 (step S204).
  • the determination unit 14 acquires the first signature generated in advance for the communication device 2 and the second signature newly generated at the time of analysis from the signature storage unit 105 (step S205).
  • the determination unit 14 determines the cumulative relative frequency of each response time (for example, 10 ⁇ s) specified at predetermined intervals in the first signature and the cumulative relative frequency of each response time specified at the same predetermined intervals in the second signature. A difference is calculated for each of the specified response times, and the sum of the absolute values of the differences is calculated (step S206).
  • the determination unit 14 acquires a threshold for determining whether or not the signatures recorded in the identification policy storage unit 104 are similar.
  • the determination unit 14 determines whether or not the sum of the absolute values of the differences in the cumulative relative frequency for each specified response time is equal to or greater than a threshold (step S207).
  • the determination unit 14 outputs to the output unit 15 a determination result indicating whether or not the sum of the absolute values of the differences in the cumulative relative frequency for each specified response time is equal to or greater than the threshold.
  • the determination unit 14 similarly generates the determination result of each communication device 2 recorded in the target list storage unit 101 and outputs it to the output unit 15 .
  • a solid line 81 indicates the relationship between the response time based on the first signature and the cumulative relative frequency
  • a dotted line 82 indicates the relationship between the response time based on the second signature and the cumulative relative frequency.
  • FIG. 9 is a second diagram showing an outline of processing for comparing a first signature and a second signature according to the first embodiment.
  • the first signature solid line 91 in the graph of FIG. 9
  • the second signature dotted line 92 in the graph of FIG. 9
  • the sum of the absolute values of the differences from the cumulative relative frequency for each response time specified at the same predetermined interval is large. In this case, the total value is greater than or equal to the threshold.
  • the determination unit 14 determines that there is a change in the communication device 2 when the sum of the absolute values of the differences in the cumulative relative frequencies for each response time (for example, 10 ⁇ s) identified at predetermined intervals is equal to or greater than a threshold.
  • FIG. 10 is a diagram showing an example of output information according to the first embodiment.
  • the output unit 15 When the determination result indicates the threshold value or more, the output unit 15 outputs output information including at least information indicating that the communication device 2 has changed to a predetermined device (step S208). When the determination result indicates less than the threshold, the output unit 15 outputs output information including at least information indicating no change in the communication device 2 to a predetermined device (step S209).
  • the output unit 15 may generate output information including information indicating whether or not each communication device 2 recorded in the target list storage unit 101 has changed, and output the generated output information to a predetermined output destination device.
  • the output unit 15 may generate output information including visual information using the measurement results used to generate the new signature.
  • the response time of each Ping in a unit time such as 2 minutes is plotted with dots. This is information representing the color by the number of Ping responses received in that response time.
  • the analysis device 10 analyzes changes in the characteristics of one or more communication devices 2 based on communication characteristic information called a signature generated based on communication data over a predetermined period of time. If the communication characteristic information of the communication device 2 connected via the communication network 100 in a certain time zone changes with the passage of time, it is possible that the communication device 2 has been replaced by another different communication device 2 . Analysis device 10 can analyze such changes based on the communication data.
  • FIG. 11 is a diagram showing an outline of processing of the determination unit according to the second embodiment.
  • the analysis device 10 analyzes the communication device 2 when creating the first signature (the solid line 111 in FIG. 11), and the Even if the two signatures (dotted line 112 in FIG. 11) are the same as the analysis target communication device 2 at the time of creation, the signatures are determined to be different. Therefore, the analysis device 10 shift-corrects the response time of the first signature according to the change in the distance of the communication device 2, aligns the position of the response time of the rise of the cumulative relative frequency, and compares it with the second signature. good too. Alternatively, the analysis device 10 shifts and corrects the response time of the second signature according to the change in the distance of the communication device 2, aligns the position of the response time of the rise of the cumulative relative frequency, and compares it with the first signature. good too.
  • the measurement unit 11 obtains the medium speed Vm of the communication data of the transmission medium between the communication device 1 and the analysis target communication device 2 from the storage unit or the like. get.
  • the transmission medium of the communication network 100 connecting the communication device 1 and the communication device 2 is known.
  • the medium speed Vm of the transmission medium is also known in advance.
  • the measuring unit 11 calculates the distance between the communication device 1 and the communication device 2 by multiplying the medium speed Vm by (response time R/2).
  • the measurement unit 11 may calculate the distance a plurality of times based on the response time R of the transmission time of one Ping and the reception time of the Ping response, and determine the average as the distance of the communication device 1 and the communication device 2 .
  • the measurement unit 11 calculates the distance variation by (distance A ⁇ distance B) ⁇ medium velocity Vm. Calculate the correction time according to Then, the signature generation unit 13 adds or subtracts the correction time to or from the response time when calculating the first signature, using the first signature and the second signature calculated in the same manner as in the first embodiment, The response time at the time of generation of the first signature is corrected so as to align the rising response times of the cumulative relative frequencies of those signatures.
  • the determination unit 14 determines whether the sum of the absolute values of the differences in the cumulative relative frequency for each specified response time is greater than or equal to the threshold. is output to the output unit 15.
  • the analysis device 10 provided in the communication device 1 can analyze the change in the communication device 2 connected via the communication network 100. can.
  • the analysis device 10 may be a device that analyzes changes in the communication device 2 in the same manner as described above based on log data of communication data with the communication device 2 to be analyzed. For example, by storing past Ping and Ping response data, changes in the communication device 2 can be analyzed in the same manner as described above. On the other hand, there is a possibility that a response from the communication device 2 to be analyzed, such as a Ping response, cannot be obtained from the log data.
  • the analysis device 10 estimates information corresponding to the response time using only the communication data that the analysis device 10 has transmitted to the analysis target communication device 2, and uses the estimated response time to perform the above-described first
  • a change in the communication device 2 connected for communication may be analyzed by the processing of the first embodiment or the second embodiment.
  • FIG. 12 is a diagram showing an outline of processing for identifying information corresponding to response time according to the third embodiment.
  • the response time from the communication device 2 is communication data indicating characteristics of the communication device 2 .
  • the analysis device 10 may generate a signature indicating the communication characteristics of the communication device 2 using communication data other than the response time (RTT).
  • the analysis device 10 may generate a signature using timeout transmission communication data retransmitted due to the occurrence of a timeout in communication data with the communication device 1 .
  • the communication device 1 transmits communication data, and when a packet loss occurs in the communication data and a timeout is transmitted, the retransmission time when the communication data is retransmitted from the transmission time of the first communication data can be characteristic information of the communication device 2 to be analyzed.
  • the first pattern pattern 1
  • communication data d1 was transmitted from communication device ⁇ to communication device ⁇ at time t1, and received by communication device ⁇ at time t2.
  • the device ⁇ detects at time t3 that it cannot receive the response signal r1 to the communication data d1, and after waiting until time t4, the communication device ⁇ transmits the communication data d2 to the communication device ⁇ at time t4 due to a timeout.
  • the analysis device 10 waits from the reception time (t5) of the communication data d2 recorded as the log of the communication device ⁇ to the reception time (t2) of the communication data d1 until timeout transmission in the communication device ⁇ .
  • the time obtained by subtracting the time (t4-t2) is used as the communication characteristic information of the communication data in the communication device ⁇ and the communication device ⁇ to generate the signature instead of the response time RTT described above.
  • the communication device ⁇ transmits communication data (communication data (A), (I ), (c), and (d)) are transmitted in order.
  • communication data (a), (b), (c), and (d) are received in order by communication device ⁇
  • communication data (c) is received at time t15 before communication data (b) is received.
  • the communication device ⁇ makes a retransmission request for the communication data (a) three times. Let time t16 be the transmission time in communication ⁇ of the last retransmission request of three retransmission requests. As a result, the communication device ⁇ retransmits the communication data (a).
  • communication device ⁇ receives communication data (a) at time t17.
  • the analysis apparatus 10 retransmits the communication data (C) from the time t15 of the communication data (C) to the time t17 of the resent communication data (B) from the time t15 of the communication data (C) to the time t17 of the resent communication data (C).
  • the time obtained by subtracting the time up to the final time t16 of the request is used as the communication characteristic information of the communication data in the communication device ⁇ and the communication device ⁇ to generate the signature instead of the response time RTT described above.
  • the communication device ⁇ transmits communication data including continuous packets (communication data (A), (I ), (c), (d), ) are transmitted in order.
  • communication data (a), (b), (c), and (d) are assumed to be received in order by communication device ⁇
  • communication data (b) is received
  • communication device ⁇ makes a retransmission request for communication data (b) by including it in the transmission of SYN ACK.
  • communication device ⁇ Based on the retransmission request for communication data (a), communication device ⁇ retransmits communication data (a) at time t16, and communication device ⁇ receives communication data (a) at time t17.
  • the analysis device 10 calculates the time from the reception time t15 of the communication data (c) in the communication device ⁇ to the reception time t17 of the retransmitted communication data (b) as As communication feature information, it is used to generate a signature in place of the response time RTT described above.
  • the time using the reception time in the communication of retransmission due to timeout in the communication mode of the communication data of the above-described patterns 1 to 3 indicates the characteristics related to the communication between the two communication devices, like the response time RTT, It can be used for signature generation instead of response time RTT.
  • FIG. 13 is a diagram showing a communication device equipped with an analysis device according to the fourth embodiment and a communication network 100 to which the communication devices are connected.
  • a communication device 1 equipped with an analysis device 10 is connected to another communication device 2 to be analyzed via two relay devices 31 and 32 .
  • the analysis device 10 produces the first signature.
  • the communication device 1 including the analysis device 10 changes the connection position of the communication network 100 in FIG. 13 and connects to the communication network 100 directly connecting the communication device 2 and the relay device 32
  • the second signature is and output a determination result indicating whether or not there is a change in the communication network 100 .
  • FIG. 14 is a diagram showing an overview of signature comparison processing in the fourth embodiment.
  • the determination unit 14 of the analysis device 10 compares the first signature generated before the connection change to the communication network 100 with the second signature generated after the connection change, as shown in FIG. 13 . That is, the determination unit 14 acquires from the signature storage unit 105 the first signature generated in advance for the communication device 2 and the second signature newly generated at the time of analysis.
  • the determination unit 14 determines the cumulative relative frequency (solid line 141 in the graph of FIG. 14) for each response time (for example, 10 ⁇ s) specified at predetermined intervals in the first signature, and the second signature at the same predetermined intervals.
  • the difference from the cumulative relative frequency (dotted line 142 in the graph of FIG.
  • the determination unit 14 acquires a threshold for determining whether or not the signatures recorded in the identification policy storage unit 104 are similar. The determination unit 14 determines whether or not the sum of the absolute values of the differences in the cumulative relative frequency for each specified response time is equal to or greater than a threshold. The determination unit 14 outputs to the output unit 15 a determination result indicating whether or not the sum of the absolute values of the differences in the cumulative relative frequency for each specified response time is equal to or greater than the threshold. The determination unit 14 similarly generates a determination result of each communication device 2 recorded in the target list storage unit 101 among the devices constituting the communication network 100 and outputs the determination result to the output unit 15 .
  • the analysis apparatus 10 can determine whether or not the connection position of the communication apparatus 1 to the communication network 100 is changed, or the other communication apparatus 2 constituting the communication network 100 is changed. can be determined.
  • the determination unit 14 of the analysis device 10 determines the shape of the graph of each of the first signature and the second signature, which indicates the relationship between the time and the cumulative relative frequency of communication data transmitted multiple times to other communication devices. Based on the recognition, it may be determined whether the signatures are similar or not.
  • FIG. 15 is a diagram showing an example of visual information included in output information according to the fourth embodiment.
  • the relay device 3 relayed in units of packets in communication with the communication device 2 on the other side may differ.
  • the load balancer function of each relay device 3 causes different relay devices 3 to be distributed in the communication network 100 .
  • the visual information shown in FIG. 10 constitutes a striped pattern as shown in FIG. If the communication path when Ping is transmitted from the communication device 1 to the communication device 2 changes, the response time also changes. Inferred to configure. This striped pattern changes at a certain timing. It is assumed that this is because the relay device 3 has changed the route change algorithm using a load balancer function or the like.
  • the analysis device 10 may detect such changes in visual information and determine whether there is a change in the communication network 100 .
  • FIG. 16 is a diagram showing an example of output information according to the fourth embodiment.
  • the output unit 15 outputs the absolute value of the difference in the cumulative relative frequency for each response time, which is the determination result of a certain communication device 2 constituting the communication network 100. is equal to or greater than the threshold, output information including at least information indicating that the communication device 2 has changed is output to a predetermined device.
  • the output unit 15 outputs output information including at least information indicating no change in the communication device 2 to a predetermined device.
  • the output unit 15 may generate output information including information indicating whether or not each communication device 2 recorded in the target list storage unit 101 has changed, and output the generated output information to a predetermined output destination device.
  • the output unit 15 may generate output information (FIG. 16) including visual information using the measurement results used to generate the new signature.
  • the output unit 15 of the analysis device 10 may generate output information including information indicating whether or not there has been a change in the communication network 100 as a whole based on changes in visual information. (Fig. 16).
  • the analysis device 10 can analyze changes in the characteristics (network configuration) of the communication network 100 based on communication characteristic information called a signature generated based on communication data over a predetermined period of time.
  • a signature generated based on communication data over a predetermined period of time.
  • FIG. 17 is a diagram showing the minimum configuration of the analysis device.
  • FIG. 18 is a diagram showing the processing flow of the analysis device with the minimum configuration.
  • the analysis device 10 includes at least determination means 171 and output means 172 .
  • the determining means 171 generates first communication feature information based on communication data over a predetermined period of time with another communication apparatus connected to the communication network 100, The second communication feature information generated based on the new communication data is compared to determine whether the communication feature information is similar (step S701).
  • the output unit 172 outputs a determination result indicating whether or not there is a change in the communication network 100 based on whether or not there is similarity (step S702).
  • FIG. 19 is a block diagram schematically showing a hardware configuration example of a calculation processing device 80 capable of realizing the analysis device 10 according to each embodiment of the present invention.
  • a configuration example of hardware resources for realizing the analysis device 10 using one calculation processing device (information processing device, computer) will be described.
  • the analysis device 10 may be physically or functionally implemented using at least two computational processing devices.
  • the analysis device 10 may be implemented as a dedicated device.
  • the calculation processing unit 80 includes a central processing unit (Central_Processing_Unit, hereinafter referred to as "CPU") 81, a volatile storage device 82, a disk 83, a nonvolatile recording medium 84, and a communication interface (hereinafter referred to as "communication IF"). ) 87.
  • the computing device 80 may be connectable to an input device 85 and an output device 86 .
  • the calculation processing device 80 can transmit and receive information to and from other calculation processing devices and other communication devices via the communication IF 87 .
  • the non-volatile recording medium 84 is a computer-readable compact disc (Compact_Disc) or a digital versatile disc (Digital_Versatile_Disc), for example. Also, the non-volatile recording medium 84 may be a universal serial bus memory (USB memory), a solid state drive (Solid_State_Drive), or the like. The non-volatile recording medium 84 retains such programs without power supply, making it portable. The nonvolatile recording medium 84 is not limited to the media described above. Also, the program may be carried via the communication IF 87 and the communication network 100 instead of the non-volatile recording medium 84 .
  • the volatile storage device 82 is computer readable and capable of temporarily storing data.
  • the volatile memory device 82 is a memory such as a DRAM (dynamic random access memory), an SRAM (static random access memory), or the like.
  • the CPU 81 copies the software program (computer program: hereinafter simply referred to as "program") stored in the disk 83 to the volatile storage device 82 when executing it, and executes arithmetic processing.
  • the CPU 81 reads data necessary for program execution from the volatile storage device 82 .
  • the CPU 81 displays the output result on the output device 86 .
  • the CPU 81 reads the program from the input device 85 .
  • the CPU 81 interprets and executes the analysis program (FIG. 4 or FIG. 5) in the volatile storage device 82 corresponding to the functions (processes) represented by the units shown in FIG. 2 (or FIG. 3).
  • the CPU 81 executes the processing described in each embodiment of the present invention described above. That is, in such a case, it can be considered that each embodiment of the present invention can also be realized by such an analysis program. Further, each embodiment of the present invention can also be realized by a computer-readable non-volatile recording medium in which such an analysis program is recorded.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Environmental & Geological Engineering (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

通信データのみで、通信接続する他の通信装置や、他の通信装置と繋がる通信ネットワークの構成の変化を簡易に検出することができる解析装置を提供する。通信ネットワークに接続された他通信装置との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報と、通信ネットワークに接続された他通信装置との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報とを比較して通信特徴情報の類似の有無を判定する。類似の有無に基づいて通信ネットワークに関する変化の有無を示す判定結果を出力する。

Description

解析装置、解析方法、記憶媒体
 本発明は、解析装置、解析方法、記憶媒体に関する。
 通信接続する他の通信装置や、他の通信装置と繋がる通信ネットワークの構成の変化を、当該通信接続する他の通信装置や、当該通信ネットワークを構成する他の通信装置のMACアドレスやIPアドレスの変化によって検出することができる。しかしながら、MACアドレスやIPアドレスは、中継装置によって書き換えられてしまう場合がある。MACアドレスやIPアドレスが書き換えられた場合、通信接続する他の通信装置や、他の通信装置と繋がる通信ネットワークの構成の変化を容易には検出することができない。
 特許文献1にはIoT(Internet of Things)デバイスの識別の処理負荷が増大するという課題に対して、不明なデバイスの特徴量を定期的に抽出して、デバイスの特徴量の変化パターンと、既知のデバイスの変化パターンを照合することで、不明デバイスを既知デバイスと識別する技術が開示されている。
特許第6930663号公報
 ここで通信接続する他の通信装置や、他の通信装置と繋がる通信ネットワークの構成の変化を、通信データのみで、検出できる技術が求められている。
 そこでこの発明は、上述の課題を解決する解析装置、解析方法、記録媒体を提供することを目的としている。
 発明の第一の態様によれば、解析装置は、通信ネットワークに接続された他通信装置との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報と、前記通信ネットワークに接続された他通信装置との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報とを比較して前記通信特徴情報の類似の有無を判定する判定手段と、前記類似の有無に基づいて前記通信ネットワークに関する変化の有無を示す判定結果を出力する出力手段と、を備える。
 発明の第二の態様によれば、解析方法は、通信ネットワークに接続された他通信装置との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報と、前記通信ネットワークに接続された他通信装置との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報とを比較して前記通信特徴情報の類似の有無を判定し、前記類似の有無に基づいて前記通信ネットワークに関する変化の有無を示す判定結果を出力する。
 発明の第三の態様によれば、プログラムは、解析装置のコンピュータを、通信ネットワークに接続された他通信装置との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報と、前記通信ネットワークに接続された他通信装置との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報とを比較して前記通信特徴情報の類似の有無を判定する判定手段、前記類似の有無に基づいて前記通信ネットワークに関する変化の有無を示す判定結果を出力する出力手段、として機能させる。
 本発明によれば、通信データのみで、通信接続する他の通信装置や、他の通信装置と繋がる通信ネットワークの構成の変化を簡易に検出することができる。
本実施形態による解析装置を備えた通信装置とその通信装置が接続する通信ネットワークを示す図である。 本実施形態による解析対象の通信装置における応答に関する遅延を説明する図である。 本実施形態による通信特徴情報の例を示す図である。 本実施形態による解析装置の機能ブロック図である。 第一の実施形態による解析装置の処理フローを示す第一の図である。 第一の実施形態によるシグネチャのデータ概要を示す図である。 第一の実施形態による解析装置の処理フローを示す第二の図である。 第一のシグネチャと第二のシグネチャの比較の処理概要を示す第一の図である。 第一のシグネチャと第二のシグネチャの比較の処理概要を示す第二の図である。 第一の実施形態による出力情報の例を示す図である。 第二の実施形態による判定部の処理概要を示す図である。 第三の実施形態による応答時間に相当する情報の特定処理の概要を示す図である。 第四の実施形態による通信ネットワークを示す図である。 第四の実施形態におけるシグネチャの比較の処理概要を示す図である。 第四の実施形態による出力情報に含まれる視覚情報の例を示す図である。 第四の実施形態による出力情報の例を示す図である。 本実施形態による解析装置の最小構成を示す図である。 本実施形態による最小構成による解析装置の処理フローを示す図である。 本実施形態による解析装置を実現可能な計算処理装置のハードウェア構成例を概略的に示すブロック図である。
 以下、本発明の一実施形態による解析装置を備えた通信装置の接続する通信ネットワークを図面を参照して説明する。
 図1は本実施形態による解析装置を備えた通信装置とその通信装置が接続する通信ネットワーク100を示す図である。図1が示す通信ネットワーク100は、解析装置10を備えた通信装置1が中継装置3を介して解析対象となる他の通信装置21、22と通信接続している。他の通信装置21、22を総称して通信装置2と呼ぶこととする。
 通信装置1は解析装置10を内部に備える。解析装置10は、解析対象の通信装置21との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報を記憶する。解析装置10は、通信装置21との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報を記憶する。解析装置10は、第一の通信特徴情報と第二の通信特徴情報とを比較して、それら通信特徴情報の類似の有無を判定し、類似の有無に基づいて通信ネットワーク100に関する変化の有無を示す。この場合、通信ネットワーク100に関する変化とは、通信装置21が予め通信ネットワーク100に接続されていた装置と異なるか否かの変化の有無を示す。また解析装置10は、解析対象の通信装置22との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報を記憶する。解析装置10は、通信装置22との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報を記憶する。解析装置10は、通信装置22との間の第一の通信特徴情報と第二の通信特徴情報とを比較して、それら通信特徴情報の類似の有無を判定し、類似の有無に基づいて通信ネットワーク100に関する変化の有無を示す。この場合、通信ネットワーク100に関する変化とは、通信装置22が予め通信ネットワーク100に接続されていた装置と異なるか否かの変化の有無を示す。
 図2は解析対象の通信装置における応答に関する遅延を説明する図である。
 解析対象の通信装置2においては、通信装置1からの通信データに基づいて応答を返信する。この応答は、通信装置2における割り込み処理等により、時間によって応答するタイミングが異なる。例えば図2に示すように通信装置2においては割り込み処理が発生する。一例として、通信装置2は、通信装置1から通信データA、B、C、D、E、Fを、この順番で受信する。通信データA、B、C、D、E、FはPingであるとする。通信装置2は通信データに関する処理を、所定の時間単位でまとめて行う。そうすると通信装置2は、通信データA、Bの応答処理を、処理開始時刻t1まで待機し、その処理開始時刻t1から次の処理開始時刻t2までの時間T1の間に行う。つまり通信装置2において、通信データAについての応答処理の処理開始時刻t1までのジッタTx1、通信データBについての応答処理の処理開始時刻t1までのジッタTx2が発生する。通信装置2は、時間T1において、通信データA、通信データBの通信装置1に対する応答(Ping応答)をそれぞれ受信した順に行う。また通信装置2は、時間T1の間に通信データC、D、Eを受信すると、次の処理開始時刻t2まで、それら通信データC、D、Eの応答処理を待機する。通信装置2は、通信データC、D、Eの応答処理を、処理開始時刻t2まで待機し、その処理開始時刻t2から次の処理開始時刻t3までの時間T2の間に行う。つまり通信装置2において、通信データCについての応答処理の処理開始時刻t2までのジッタTx3、通信データDについての応答処理の処理開始時刻t2までのジッタTx4、通信データEについての応答処理の処理開始時刻t2までのジッタTx5が発生する。通信装置2は、時間T2において、通信データC,D,Eの通信装置1に対する応答(Ping応答)をそれぞれ受信した順に行う。また通信装置2は、時間T2の後の時間に通信データFを受信すると、次の処理開始時刻t4まで、それら通信データFの応答処理を待機する。通信装置2は、通信データFの応答処理を、処理開始時刻t4まで待機し、その処理開始時刻t4から次の処理開始時刻までの時間T3の間に行う。つまり通信装置2において、通信データFについての応答処理の処理開始時刻t4までのジッタTx6が発生する。通信装置2は、通信データFの通信装置1に対する応答(Ping応答)を時間T3において行う。上述のジッタTx1~Tx6のそれぞれは異なる。従って、通信装置1が解析対象の通信装置2に送信したPingに対する応答は、通信装置1から送信したPingに対するジッタの時間が長くなるほど遅れる。これにより、通信装置1において送信したPing等の通信データの送信時刻からその応答を受信するまでの応答時間にはずれが生じる。なお応答時間は、解析対象の通信装置2における上記ジッタの時間以外の要因でも発生し得る。例えば、解析対象の通信装置2のネットワークインタフェースカードの性能、カーネルの性能、利用するアプリケーションソフトウェアの動作状態などが要因で、通信装置2の応答の信号の送信が遅延する。そして上述の応答時間のずれに基づいて生成した通信特徴情報は、通信装置2ごとに固有の特徴を示す。
 図3は本実施形態による通信特徴情報の例を示す図である。
 本実施形態で生成する通信特徴情報(シグネチャ)は、通信装置1が通信装置2に対して送信したPingの応答時間と、Pingの1回の送信を送信単位とした場合の累積相対度数との関係を示す。つまり、本実施形態による通信特徴情報は、図3で示すように、通信装置1がPingを送信してから通信装置2からのPing応答を受信するまでの応答時間RTT(Round Trip Time)の累積相対度数分布を示す。図3の例では通信装置1が通信装置2に対してPingを送信した場合の応答時間RTTは、170μ秒~600μ秒程度までの間に分布するという特徴を示している。応答時間RTTは通信装置1と通信装置2との距離によっても変動する。
 図4は第一の実施形態による解析装置の機能ブロック図である。
 解析装置10は、測定部11、応答時間算出部12、シグネチャ生成部13、判定部14、出力部15の各機能を発揮する。解析装置10は、対象一覧記憶部101、測定ポリシ記憶部102、測定結果記憶部103、識別ポリシ記憶部104、シグネチャ記憶部105の各記憶部を備える。
 測定部11は、対象一覧記憶部101に記録されている解析対象の通信装置2との間の通信データを、測定ポリシ記憶部102に記録されている測定ポリシに基づいて測定する。
 応答時間算出部12は、通信データに基づいて応答時間を算出して測定結果記憶部103に記録する。
 シグネチャ生成部13は、測定結果記憶部103に記録されている測定結果を用いて通信装置2に関する通信特徴情報であるシグネチャを生成し、シグネチャ記憶部105に記録する。
 判定部14は、通信装置2との所定時間にわたる通信データに基づいて生成したシグネチャと、通信装置2との所定時間にわたる新たな通信データに基づいて生成したシグネチャを比較した結果と、識別ポリシ記憶部104に記録される識別ポリシとを用いて、シグネチャの類似の有無を判定する。
 出力部15は、通信装置2に関するシグネチャの類似の有無に基づいて通信ネットワーク100に関する変化の有無を示す判定結果を出力する。本実施形態においては、出力部15は通信ネットワーク100を構成せる解析対象の通信装置2の変化の有無を示す判定結果を出力する。
 対象一覧記憶部101は、解析対象となる通信装置2のIPアドレスなどの一覧を記憶する。一例として対象一覧記憶部101には、通信装置21のIPアドレス(x.x.x.x)と通信装置22のIPアドレス(y.y.y.y)が記録される。
 測定ポリシ記憶部102は、測定ポリシを記憶する。測定ポリシには応答時間を測定するための手法を特定するための識別子などの情報が記録される。
 測定結果記憶部103は、所定時間にわたる通信データによる応答時間と通信装置2のIPアドレスなどの識別情報を紐づけた測定結果が記録される。
 識別ポリシ記憶部104は、通信装置2について予め生成したシグネチャと、その通信装置2について新たに生成したシグネチャとの比較に基づいて、通信特徴の類似の有無を判定するための手法を特定するための識別子などの情報が記録される。
 シグネチャ記憶部105は、通信装置2それぞれについてシグネチャ生成部13が生成したシグネチャが通信装置2の識別子に紐づけて記録される。
 図5は第一の実施形態による解析装置の処理フローを示す第一の図である。
 まず解析装置10は対象一覧記憶部101に記録される各通信装置2のシグネチャを生成する。具体的には、測定部11が対象一覧記憶部101から解析対象となる通信装置2のIPアドレスを取得する(ステップS101)。例えば測定部11は通信装置21のIPアドレス<x.x.x.x>を取得したとする。測定部11は通信装置21のIPアドレスに宛てて通信データの一つであるPingを送信する(ステップS102)。通信装置21はPingを受信するとPing応答を、解析装置10を備えた通信装置1へ送信する。測定部11はPing応答を取得する。測定部11は、Pingの送信時刻と、Ping応答の受信時刻を応答時間算出部12に出力する。測定部11は測定開始時刻から測定終了時刻までの所定時間おいて、例えば1秒に1回のPingを送信し続ける。測定開始時刻から測定終了時刻までの所定時間は3時間などであってよい。測定部11は所定時間において送信したPingの送信時刻と、そのPing応答の受信時刻を順に応答時間算出部12に出力する。応答時間算出部12は、Pingの送信時刻とそのPing応答の受信時刻の間隔を示す応答時間を算出し、通信装置2のIPアドレス、Pingの送信時刻、Ping応答の受信時刻、応答時間を紐づけて測定結果として記録する(ステップS103)。これにより測定結果記憶部103には所定時間(3時間)分の測定結果が記録される。測定部11は、対象一覧記憶部101に記録される全ての通信装置2のIPアドレスを用いて同様にPingの送信時刻と、Ping応答の受信時刻を測定し、応答時間算出部12は、それら全ての通信装置2について測定結果を同様に測定結果記憶部103に記録する。
 図6は第一の実施形態によるシグネチャのデータ概要を示す図である。
 シグネチャ生成部13は、識別ポリシ記憶部104から取得した識別ポリシに基づいて、解析対象となる通信装置2ごとの第一のシグネチャを生成する(ステップS104)。具体的にはシグネチャ生成部13は、3時間などの所定時間にわたるPingの通信における計測結果に基づいて生成した、所定の間隔で特定したPingの応答時間(例えば10μ秒)ごとのPing応答の累積相対度数を示すデータ(図6)である。シグネチャ生成部13は、通信装置2のIPアドレスなどの識別子と、シグネチャとを紐づけてシグネチャ記憶部105に記録する。識別ポリシは、例えば累積相対度数分布の生成手法などが定義される。
 図7は第一の実施形態による解析装置の処理フローを示す第二の図である。
 図8は第一の実施形態による第一のシグネチャと第二のシグネチャの比較の処理概要を示す第一の図である。
 解析装置10は、各通信装置2のシグネチャが生成された後に、解析処理を開始する(ステップS201)。測定部11は、解析処理においても上記と同様に所定時間にわたって、各通信装置2のPingの送信時刻と、そのPing応答の受信時刻を測定する。応答時間算出部12も同様に、所定時間にわたるPing送信に関する応答時間を算出して、同様の測定結果を測定結果記憶部103に記録する(ステップS202)。シグネチャ生成部13は、解析時に同様に各通信装置21の第二のシグネチャを生成する(ステップS203)。シグネチャ生成部13は解析処理において新たに生成した第二のシグネチャを、通信装置2のIPアドレスなどの識別子に紐づけてシグネチャ記憶部105に記録する(ステップS204)。
 その後、判定部14は、通信装置2について予め生成された第一のシグネチャと、解析時に新たに生成された第二のシグネチャとをシグネチャ記憶部105から取得する(ステップS205)。判定部14は第一のシグネチャにおいて所定の間隔で特定した応答時間(例えば10μ秒)ごとの累積相対度数と、第二のシグネチャにおいて同じ所定の間隔で特定した応答時間ごとの累積相対度数との差を、当該特定した応答時間ごとに算出し、その差の絶対値の合計を算出する(ステップS206)。判定部14は、識別ポリシ記憶部104に記録されているシグネチャの類似の有無を判定するための閾値を取得する。判定部14は特定した応答時間ごとの累積相対度数の差の絶対値の合計が閾値以上か否かを判定する(ステップS207)。判定部14は、特定した応答時間ごとの累積相対度数の差の絶対値の合計が閾値以上か否かを示す判定結果を出力部15に出力する。判定部14は、対象一覧記憶部101に記録されている各通信装置2の判定結果を同様に生成して、出力部15へ出力する。なお図8のグラフにおいて実線81が第一のシグネチャに基づく応答時間と累積相対度数との関係、点線82が第二のシグネチャに基づく応答時間と累積相対度数との関係を示す。
 図9は第一の実施形態による第一のシグネチャと第二のシグネチャの比較の処理概要を示す第二の図である。
 図9で示す例では、図8で示す例と比較して、第一のシグネチャ(図9グラフ中の実線91)において所定の間隔で特定した応答時間(例えば10μ秒)ごとの累積相対度数と、第二のシグネチャ(図9グラフ中の点線92)において同じ所定の間隔で特定した応答時間ごとの累積相対度数との差の絶対値の合計値が大きい。この場合、その合計値が閾値以上となる。判定部14は、所定の間隔で特定した応答時間(例えば10μ秒)ごとの累積相対度数の差の絶対値の合計が閾値以上の場合、通信装置2の変化有りと判定する。
 図10は第一の実施形態による出力情報の例を示す図である。
 出力部15は判定結果が閾値以上を示す場合には、通信装置2の変化有りを示す情報を少なくとも含む出力情報を所定の装置へ出力する(ステップS208)。出力部15は判定結果が閾値未満を示す場合には、通信装置2の変化無しを示す情報を少なくとも含む出力情報を所定の装置へ出力する(ステップS209)。出力部15は対象一覧記憶部101に記録されている各通信装置2に関する変化有り、または変化無しを示す情報を含む出力情報を生成して出力先の所定の装置へ出力してよい。出力部15は、新たなシグネチャの生成に利用した測定結果を用いた視覚情報を含む出力情報を生成してよい。視覚情報は、例えば縦軸を測定開始時刻から測定終了時刻までの各時刻、横軸を応答時間とするグラフにおいて、2分などの単位時間における各Pingの応答時間をドットでプロットし、ドットの色をその応答時間で受信したPing応答の数で表した情報である。
 上述の処理によれば、解析装置10は、所定時間にわたる通信データに基づいて生成したシグネチャと呼ぶ通信特徴情報に基づいて、1つまたは複数の通信装置2の特徴の変化を解析する。ある時間帯に通信ネットワーク100を介して接続された通信装置2の通信特徴情報が、時間が経過することにより変化した場合、他の異なる通信装置2に置き換わっている可能性がある。解析装置10は、そのような変化を通信データに基づいて解析することができる。
<第二の実施形態>
 図11は第二の実施形態による判定部の処理概要を示す図である。
 上述の処理において解析装置10は通信ネットワーク100を介して接続する通信装置2の距離が異なる場合、第一のシグネチャ(図11中の実線111)の作成時の解析対象の通信装置2と、第二のシグネチャ(図11中の点線112)の作成時の解析対象の通信装置2とが同一であっても、シグネチャが異なると判定してしまう。従って解析装置10は、通信装置2の距離の変化に応じて第一のシグネチャの応答時間をシフト補正して、累積相対度数の立ち上がりの応答時間の位置を合わせ、第二のシグネチャと比較してもよい。または解析装置10は、通信装置2の距離の変化に応じて第二のシグネチャの応答時間をシフト補正して、累積相対度数の立ち上がりの応答時間の位置を合わせ、第一のシグネチャと比較してもよい。
 一例として、第一のシグネチャの応答時間をシフト補正する場合、測定部11は、通信装置1と解析対象の通信装置2との間の伝送媒体の通信データの媒体速度Vmを、記憶部等から取得する。なお、通信装置1と通信装置2とを接続する通信ネットワーク100の伝送媒体は既知である。またその伝送媒体の媒体速度Vmも予め既知である。測定部11は、媒体速度Vmに(応答時間R÷2)を乗じて通信装置1と通信装置2との距離を算出する。測定部11は1回のPingの送信時刻とそのPing応答の受信時刻の応答時間Rに基づいて、複数回距離を算出し、その平均を通信装置1通信装置2の距離と決定してよい。測定部11は、第一のシグネチャの算出時に算出した距離Aと、第二のシグネチャの算出時に算出した距離Bとを用いて、(距離A-距離B)÷媒体速度Vmにより、距離の変動に応じた補正時間を算出する。そしてシグネチャ生成部13は、補正時間を第一のシグネチャの算出時の応答時間に加算または減算することにより、第一の実施形態と同様に算出した第一シグネチャと第二シグネチャとを用いて、それらシグネチャの累積相対度数の立ち上がりの応答時間の位置を合わせるよう、第一のシグネチャの生成時の応答時間を補正する。
 そして判定部14は、第一のシグネチャと補正後の第二のシグネチャとを用いて、判定部14は、特定した応答時間ごとの累積相対度数の差の絶対値の合計が閾値以上か否かを示す判定結果を出力部15に出力する。
 これにより通信装置1と解析対象の通信装置2との距離が変化した場合でも、通信装置1に備わる解析装置10は、通信ネットワーク100を介して接続された通信装置2の変化を解析することができる。
<第三の実施形態>
 解析装置10は、解析対象の通信装置2との通信データのログデータに基づいて上記と同様に通信装置2の変化を解析する装置であってよい。例えば過去のPingとPing応答のデータを記憶することで、上記と同様に通信装置2の変化を解析することができる。一方で、ログデータにおいてPing応答などの解析対象の通信装置2からの応答が取得できない可能性が有る。この場合、解析装置10は自装置が解析対象の通信装置2に送信した通信データのみを用いて、応答時間に相当する情報を推定して、その推定した応答時間を用いて、上記の第一の実施形態や第二の実施形態の処理により、通信接続する通信装置2の変化を解析するようにしてもよい。
 図12は第三の実施形態による応答時間に相当する情報の特定処理の概要を示す図である。通信装置2からの応答時間は、通信装置2の特徴を示す通信データである。しかしながら解析装置10は、応答時間(RTT)以外の通信データを用いて通信装置2の通信特徴を示すシグネチャを生成してもよい。例えば解析装置10は、通信装置1との通信データにおいてタイムアウトの発生により再送したタイムアウト送信の通信データを用いて、シグネチャを生成してもよい。
 具体的には、通信装置1は、通信データを送信し、その通信データにパケットロスが発生してタイムアウトが送信した際に、最初の通信データの送信時刻から通信データを再送した時の再送時刻の間隔が、解析対象の通信装置2の特徴情報となり得る。図12に示すように1つ目のパターン(パターン1)では、時刻t1に通信装置αから通信装置βに対して通信データd1を送信し時刻t2に通信装置βが受信したが、その後、通信装置αは通信データd1に対する応答信号r1を受信できないことを時刻t3に検知し、時刻t4まで待機した後にタイムアウトにより通信装置αが時刻t4に通信データd2を通信装置βへ送信し、時刻t5に通信装置βがタイムアウト送信の通信データを受信した場合の通信データのパターンを示す。この場合、解析装置10は、通信装置βのログとして記録されている通信データd2の受信時刻(t5)から通信データd1の受信時刻(t2)の時間から、通信装置αにおけるタイムアウト送信までの待機時間(t4-t2)を減じた時間を、通信装置βと通信装置αにおける通信データの通信特徴情報として上述の応答時間RTTに代えてシグネチャの生成に用いる。
 または2つ目のパターン(パターン2)で示すように、通信装置αは、時刻t11、時刻t12、時刻t13、時刻t14において、連続するパケットなどを含む通信データ(通信データ(ア)、(イ)、(ウ)、(エ))を順に送信したとする。通信装置βにおいて通信データ(ア)、(イ)、(ウ)、(エ)を順に受信することを想定している状況において通信データ(イ)の受信の前に時刻t15に通信データ(ウ)を受信した場合、通信装置βは通信データ(イ)に関する再送要求を3回行う。再送要求3回の最後の再送要求の通信βにおける送信時刻を時刻t16とする。その結果、通信装置αが通信データ(イ)を再送する。通信装置βは通信データ(イ)を時刻t17に受信したとする。この場合、解析装置10は、通信装置βにおける通信データ(ウ)の受信時刻t15から再送された通信データ(イ)の受信時刻t17までの時間から、通信データ(ウ)の受信時刻t15から再送要求の最終時刻t16までの時間を減じた時間を、通信装置βと通信装置αにおける通信データの通信特徴情報として上述の応答時間RTTに代えてシグネチャの生成に用いる。
 または3つ目のパターン(パターン3)で示すように、通信装置αは、時刻t11、時刻t12、時刻t13、時刻t14において、連続するパケットなどを含む通信データ(通信データ(ア)、(イ)、(ウ)、(エ)、)を順に送信したとする。通信装置βにおいて通信データ(ア)、(イ)、(ウ)、(エ)、を順に受信することを想定している状況において通信データ(イ)の受信の前に時刻t15に通信データ(ウ)を受信した場合、通信装置βは通信データ(イ)に関する再送要求をSYN ACKの送信に含めて行う。通信装置αは通信データ(イ)の再送要求に基づいて時刻t16に通信データ(イ)を再送し、通信装置βにおいて時刻t17に通信データ(イ)を受信する。この場合、解析装置10は、通信装置βにおける通信データ(ウ)の受信時刻t15から再送された通信データ(イ)の受信時刻t17までの時間を、通信装置βと通信装置αにおける通信データの通信特徴情報として上述の応答時間RTTに代えてシグネチャの生成に用いる。
 上述のパターン1~パターン3の通信データの通信形態においてタイムアウトによる再送の通信における受信時刻を用いた時間は、応答時間RTTと同様に、2つの通信装置間の通信に関する特徴を示しているため、応答時間RTTの代わりにシグネチャの生成に用いることができる。
<第四の実施形態>
 図13は第四の実施形態による解析装置を備えた通信装置とその通信装置が接続する通信ネットワーク100を示す図である。図13が示す通信ネットワーク100は、解析装置10を備えた通信装置1が二つの中継装置31、中継装置32を介して解析対象となる他の通信装置2と通信接続している。図13が示すように、解析装置10を備えた通信装置1が中継装置31と通信接続して、中継装置31、中継装置32を介して通信装置2と通信接続している際に解析装置10は、第一のシグネチャを生成する。また解析装置10を備えた通信装置1は、図13における通信ネットワーク100の接続位置を変更して、通信装置2と中継装置32を直接繋ぐ通信ネットワーク100に接続した際に、第二のシグネチャを生成して、通信ネットワーク100に関する変化の有無を示す判定結果を出力する。
 図14は、第四の実施形態におけるシグネチャの比較の処理概要を示す図である。
 解析装置10の判定部14は、図13に示すように、通信ネットワーク100への接続変更の前に生成した第一のシグネチャと、接続変更の後に生成した第二のシグネチャとを比較する。つまり、判定部14は、通信装置2について予め生成された第一のシグネチャと、解析時に新たに生成された第二のシグネチャとをシグネチャ記憶部105から取得する。判定部14は第一のシグネチャにおいて所定の間隔で特定した応答時間(例えば10μ秒)ごとの累積相対度数(図14グラフ中の実線141)と、第二のシグネチャにおいて同じ所定の間隔で特定した応答時間ごとの累積相対度数(図14グラフ中の点線142)との差を、当該特定した応答時間ごとに算出し、その差の絶対値の合計を算出する(図14)。判定部14は、識別ポリシ記憶部104に記録されているシグネチャの類似の有無を判定するための閾値を取得する。判定部14は特定した応答時間ごとの累積相対度数の差の絶対値の合計が閾値以上か否かを判定する。判定部14は、特定した応答時間ごとの累積相対度数の差の絶対値の合計が閾値以上か否かを示す判定結果を出力部15に出力する。判定部14は、通信ネットワーク100を構成する装置のうち、対象一覧記憶部101に記録されている各通信装置2の判定結果を同様に生成して、出力部15へ出力する。
 このような処理により、解析装置10は、通信装置1の通信ネットワーク100への接続位置が変更された場合や、通信ネットワーク100を構成する他の通信装置2が変わった場合に、その変更の有無を判定することができる。なお、解析装置10の判定部14は、他通信装置に複数回の送信を行った通信データに関する時間とその累積相対度数との関係を示す第一のシグネチャと第二のシグネチャそれぞれのグラフの形状認識に基づいて、それらシグネチャの類似の有無を判定するようにしてもよい。
 図15は第四の実施形態による出力情報に含まれる視覚情報の例を示す図である。
 通信装置1が通信接続する通信ネットワーク100に複数の中継装置3が存在する場合、相手側の通信装置2との通信においてパケット単位で中継される中継装置3が異なる場合がある。これは各中継装置3におけるロードバランサ機能等により、通信ネットワーク100において振り分けられる先の中継装置3が異なる等の理由が考えられる。この場合、図10に示す視覚情報は、図15に示すように、縞模様を構成する。通信装置1から通信装置2へPingを送信した場合の通信経路が異なると、その応答時間も変化するため、通信装置1の解析装置10で出力した視覚情報は、図15のような縞模様を構成することが推測される。この縞模様があるタイミングで変化する。これは中継装置3がロードバランサ機能などにより経路変更のアルゴリズムを変化させたことが想定される。解析装置10はこのような視覚情報の変化を検出して、通信ネットワーク100に関する変化の有無を判定するようにしてもよい。
 図16は第四の実施形態による出力情報の例を示す図である。
 図10で示した出力情報と同様に、第四の実施形態においても、出力部15は通信ネットワーク100を構成するある通信装置2の判定結果である応答時間ごとの累積相対度数の差の絶対値の合計が閾値以上を示す場合には、その通信装置2の変化有りを示す情報を少なくとも含む出力情報を所定の装置へ出力する。出力部15は判定結果が閾値未満を示す場合には、通信装置2の変化無しを示す情報を少なくとも含む出力情報を所定の装置へ出力する。出力部15は対象一覧記憶部101に記録されている各通信装置2に関する変化有り、または変化無しを示す情報を含む出力情報を生成して出力先の所定の装置へ出力してよい。出力部15は、新たなシグネチャの生成に利用した測定結果を用いた視覚情報を含む出力情報(図16)を生成してよい。また第四の実施形態において、解析装置10の出力部15は、視覚情報の変化に基づいて通信ネットワーク100全体として変化が有った否かを示す情報を加えた出力情報を生成してもよい(図16)。
 上述の処理によれば、解析装置10は、所定時間にわたる通信データに基づいて生成したシグネチャと呼ぶ通信特徴情報に基づいて、通信ネットワーク100の特徴(ネットワーク構成)の変化を解析することができる。ある時間帯に通信ネットワーク100を介して接続された通信ネットワーク100を構成する何れか通信装置2の通信特徴情報が、時間が経過することにより変化した場合、通信ネットワーク100を構成する当該変化を示す通信装置2が他の装置へと置き換わっている可能性がある。解析装置10は、そのような変化を通信データに基づいて解析することができる。
 図17は解析装置の最小構成を示す図である。
 図18は最小構成による解析装置の処理フローを示す図である。
 解析装置10は、少なくとも、判定手段171と、出力手段172を備える。
 判定手段171は、通信ネットワーク100に接続された他通信装置との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報と、通信ネットワーク100に接続された他通信装置との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報とを比較して通信特徴情報の類似の有無を判定する(ステップS701)。
 出力手段172は、類似の有無に基づいて通信ネットワーク100に関する変化の有無を示す判定結果を出力する(ステップS702)。
(ハードウェア構成)
 図19は、本発明の各実施形態に係る解析装置10を実現可能な計算処理装置80のハードウェア構成例を概略的に示すブロック図である。
 解析装置10を、1つの計算処理装置(情報処理装置、コンピュータ)を用いて実現するハードウェア資源の構成例について説明する。但し、係る解析装置10は、物理的または機能的に少なくとも2つの計算処理装置を用いて実現されてもよい。また、係る解析装置10は、専用の装置として実現されてもよい。
 計算処理装置80は、中央処理演算装置(Central_Processing_Unit、以降「CPU」と表す)81、揮発性記憶装置82、ディスク83、不揮発性記録媒体84、及び、通信インタフェース(以降、「通信IF」と表す)87を有する。計算処理装置80は、入力装置85、出力装置86に接続可能であってもよい。計算処理装置80は、通信IF87を介して、他の計算処理装置、及び、他の通信装置と情報を送受信することができる。
 不揮発性記録媒体84は、コンピュータが読み取り可能な、たとえば、コンパクトディスク(Compact_Disc)、デジタルバーサタイルディスク(Digital_Versatile_Disc)である。また、不揮発性記録媒体84は、ユニバーサルシリアルバスメモリ(USBメモリ)、ソリッドステートドライブ(Solid_State_Drive)等であってもよい。不揮発性記録媒体84は、電力を供給しなくても係るプログラムを保持し、持ち運びを可能にする。不揮発性記録媒体84は、上述した媒体に限定されない。また、不揮発性記録媒体84の代わりに、通信IF87、及び、通信ネットワーク100を介して係るプログラムを持ち運びしてもよい。
 揮発性記憶装置82は、コンピュータが読み取り可能であって、一時的にデータを記憶することができる。揮発性記憶装置82は、DRAM(dynamic random Access memory)、SRAM(static random Access memory)等のメモリ等である。
 すなわち、CPU81は、ディスク83に格納されているソフトウェア・プログラム(コンピュータ・プログラム:以下、単に「プログラム」と称する)を、実行する際に揮発性記憶装置82にコピーし、演算処理を実行する。CPU81は、プログラム実行に必要なデータを揮発性記憶装置82から読み取る。表示が必要な場合に、CPU81は、出力装置86に出力結果を表示する。外部からプログラムを入力する場合に、CPU81は、入力装置85からプログラムを読み取る。CPU81は、図2(または図3)に示す各部が表す機能(処理)に対応するところの揮発性記憶装置82にある解析プログラム(図4、または、図5)を解釈し実行する。CPU81は、上述した本発明の各実施形態において説明した処理を実行する。すなわち、このような場合に、本発明の各実施形態は、係る解析プログラムによっても成し得ると捉えることができる。さらに、係る解析プログラムが記録されたコンピュータが読み取り可能な不揮発性の記録媒体によっても、本発明の各実施形態は成し得ると捉えることができる。
 以上、上述した実施形態を模範的な例として本発明を説明した。しかし、本発明は、上述した実施形態には限定されない。すなわち、本発明は、本発明のスコープ内において、当業者が理解し得る様々な態様を適用することができる。
100・・・通信ネットワーク
1,2,21,22・・・通信装置
3,31,32・・・中継装置
4・・・開閉器
11・・・測定部
12・・・応答時間算出部
13・・・シグネチャ生成部
14・・・判定部(判定手段171)
15・・・出力部(出力手段172)
101・・・対象一覧記憶部
102・・・測定ポリシ記憶部
103・・・測定結果記憶部
104・・・識別ポリシ記憶部
105・・・シグネチャ記憶部

Claims (10)

  1.  通信ネットワークに接続された他通信装置との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報と、前記通信ネットワークに接続された他通信装置との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報とを比較して前記通信特徴情報の類似の有無を判定する判定手段と、
     前記類似の有無に基づいて前記通信ネットワークに関する変化の有無を示す判定結果を出力する出力手段と、
     を備える解析装置。
  2.  前記判定手段は、前記他通信装置へ前記通信データを送信してからその通信データに対する応答を受信するまでの時間に関する特徴を示す前記通信特徴情報を比較して前記類似の有無を判定する
     請求項1に記載の解析装置。
  3.  前記判定手段は、前記他通信装置へ前記通信データを送信してからその情報に関する再送の通信データを送信するまでの時間に関する特徴を示す前記通信特徴情報を比較して前記類似の有無を判定する
     請求項1に記載の解析装置。
  4.  前記判定手段は、前記他通信装置に複数回の送信を行った前記通信データに関する前記時間とその累積相対度数との関係により前記特徴を示す前記通信特徴情報を比較して前記類似の有無を判定する
     請求項2または請求項3に記載の解析装置。
  5.  前記判定手段は、前記第一の通信特徴情報と前記第二の通信特徴情報のそれぞれが示す前記累積相対度数に応じた時間の差の合計が閾値以上か否かに基づいて、前記通信特徴情報の類似の有無を判定する
     請求項4に記載の解析装置。
  6.  前記判定手段は、前記他通信装置に複数回の送信を行った前記通信データに関する前記時間とその累積相対度数との関係を示す前記第一の通信特徴情報と前記第二の通信特徴情報それぞれのグラフの形状認識に基づいて前記類似の有無を判定する
     請求項2から請求項4の何れか一項に記載の解析装置。
  7.  前記出力手段は、前記類似の有無に基づいて前記通信ネットワークを介して接続する前記他通信装置に関する変化の有無を示す判定結果を出力する
     請求項1から請求項6の何れか一項に記載の解析装置。
  8.  前記出力手段は、前記類似の有無に基づいて前記通信ネットワークのネットワーク構成に関する変化の有無を示す判定結果を出力する
     請求項1から請求項6の何れか一項に記載の解析装置。
  9.  通信ネットワークに接続された他通信装置との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報と、前記通信ネットワークに接続された他通信装置との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報とを比較して前記通信特徴情報の類似の有無を判定し、
     前記類似の有無に基づいて前記通信ネットワークに関する変化の有無を示す判定結果を出力する
     解析方法。
  10.  解析装置のコンピュータを、
     通信ネットワークに接続された他通信装置との所定時間にわたる通信データに基づいて生成した第一の通信特徴情報と、前記通信ネットワークに接続された他通信装置との所定時間にわたる新たな通信データに基づいて生成した第二の通信特徴情報とを比較して前記通信特徴情報の類似の有無を判定する判定手段、
     前記類似の有無に基づいて前記通信ネットワークに関する変化の有無を示す判定結果を出力する出力手段、
     として機能させるプログラムを記憶する記憶媒体。
PCT/JP2021/046026 2021-12-14 2021-12-14 解析装置、解析方法、記憶媒体 WO2023112141A1 (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
PCT/JP2021/046026 WO2023112141A1 (ja) 2021-12-14 2021-12-14 解析装置、解析方法、記憶媒体

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2021/046026 WO2023112141A1 (ja) 2021-12-14 2021-12-14 解析装置、解析方法、記憶媒体

Publications (1)

Publication Number Publication Date
WO2023112141A1 true WO2023112141A1 (ja) 2023-06-22

Family

ID=86774122

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2021/046026 WO2023112141A1 (ja) 2021-12-14 2021-12-14 解析装置、解析方法、記憶媒体

Country Status (1)

Country Link
WO (1) WO2023112141A1 (ja)

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH1032806A (ja) * 1996-07-17 1998-02-03 Toshiba Corp ケーブルテレビジョンシステム
JP2002325077A (ja) * 2001-04-25 2002-11-08 Hitachi Software Eng Co Ltd ネットワーク管理方法及びネットワーク管理装置
JP2006287299A (ja) * 2005-03-31 2006-10-19 Nec Corp ネットワーク管理方法および装置並びに管理プログラム
JP2008287542A (ja) * 2007-05-18 2008-11-27 Univ Nihon 端末認証システム及び端末認証方法及びプログラム及び記録媒体
JP2009199556A (ja) * 2008-02-25 2009-09-03 Nec Corp 通信監視装置、通信監視方法、コンピュータプログラム、そのシステム
JP2020065153A (ja) * 2018-10-17 2020-04-23 アズビル株式会社 不正機器検知装置および方法

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH1032806A (ja) * 1996-07-17 1998-02-03 Toshiba Corp ケーブルテレビジョンシステム
JP2002325077A (ja) * 2001-04-25 2002-11-08 Hitachi Software Eng Co Ltd ネットワーク管理方法及びネットワーク管理装置
JP2006287299A (ja) * 2005-03-31 2006-10-19 Nec Corp ネットワーク管理方法および装置並びに管理プログラム
JP2008287542A (ja) * 2007-05-18 2008-11-27 Univ Nihon 端末認証システム及び端末認証方法及びプログラム及び記録媒体
JP2009199556A (ja) * 2008-02-25 2009-09-03 Nec Corp 通信監視装置、通信監視方法、コンピュータプログラム、そのシステム
JP2020065153A (ja) * 2018-10-17 2020-04-23 アズビル株式会社 不正機器検知装置および方法

Similar Documents

Publication Publication Date Title
JP6258562B2 (ja) 中継装置、ネットワーク監視システム及びプログラム
US11563768B2 (en) Methods, systems, and computer readable media for detecting and mitigating effects of timing attacks in time sensitive networks
KR20190107373A (ko) 네트워크 프로토콜의 취약점을 탐지하는 퍼징 방법 및 장치
KR20060097036A (ko) 서비스 불능 공격 검지 시스템 및 서비스 불능 공격 검지방법
US20200007427A1 (en) Path metric measurement
US10326794B2 (en) Anycast-based spoofed traffic detection and mitigation
US20170257386A1 (en) Apparatus and method of detecting distributed reflection denial of service attack based on flow information
JP2007214670A (ja) クライアント装置およびプログラム
WO2023112141A1 (ja) 解析装置、解析方法、記憶媒体
US9419877B2 (en) Call processing time measurement device, call processing time measurement method, and program for call processing time measurement
CN113923140B (zh) 往返时延测量方法、系统和存储介质
KR101927100B1 (ko) 순환 신경망 기반 네트워크 패킷의 위험요소 분석 방법, 이를 수행하는 순환 신경망 기반 네트워크 패킷의 위험요소 분석 장치
CN105764094A (zh) 混合负载均衡方法及装置
JP7099533B2 (ja) 影響範囲推定装置、影響範囲推定方法、及びプログラム
US20190356605A1 (en) Information processing apparatus and verification system
JP6642196B2 (ja) 解析プログラム、解析装置、及び解析方法
US20180278645A1 (en) Software evaluation method and software evaluation device
US10511502B2 (en) Information processing method, device and recording medium for collecting logs at occurrence of an error
JP5976934B2 (ja) 電子機器
JP6583549B2 (ja) 通信装置、通信システム、通信方法、および通信用プログラム
JP4777366B2 (ja) ワーム対策プログラム、ワーム対策装置、ワーム対策方法
US9264477B2 (en) Call processing time measuring device, call processing time measuring method, and call processing time measuring program
WO2011132758A1 (ja) 速度推定方法、速度推定装置、速度推定システム及び速度推定装置の制御プログラムの記録媒体
JP2009284433A (ja) P2p端末検知及び制御システム、並びにその方法
WO2023175780A1 (ja) 解析装置、解析方法、記憶媒体

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 21968058

Country of ref document: EP

Kind code of ref document: A1