WO2023127460A1 - 検知装置および検知方法 - Google Patents

検知装置および検知方法 Download PDF

Info

Publication number
WO2023127460A1
WO2023127460A1 PCT/JP2022/045396 JP2022045396W WO2023127460A1 WO 2023127460 A1 WO2023127460 A1 WO 2023127460A1 JP 2022045396 W JP2022045396 W JP 2022045396W WO 2023127460 A1 WO2023127460 A1 WO 2023127460A1
Authority
WO
WIPO (PCT)
Prior art keywords
detection
value
message
unit
network
Prior art date
Application number
PCT/JP2022/045396
Other languages
English (en)
French (fr)
Inventor
増川京佑
上田浩史
Original Assignee
住友電気工業株式会社
住友電装株式会社
株式会社オートネットワーク技術研究所
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 住友電気工業株式会社, 住友電装株式会社, 株式会社オートネットワーク技術研究所 filed Critical 住友電気工業株式会社
Priority to JP2023570798A priority Critical patent/JPWO2023127460A1/ja
Priority to CN202280078383.7A priority patent/CN118302994A/zh
Publication of WO2023127460A1 publication Critical patent/WO2023127460A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/08Monitoring or testing based on specific metrics, e.g. QoS, energy consumption or environmental parameters
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/10Active monitoring, e.g. heartbeat, ping or trace-route
    • H04L43/106Active monitoring, e.g. heartbeat, ping or trace-route using time related information in packets, e.g. by adding timestamps

Definitions

  • the present disclosure relates to sensing devices and sensing methods. This application claims priority based on Japanese Patent Application No. 2021-214171 filed on December 28, 2021, and the entire disclosure thereof is incorporated herein.
  • Patent Document 1 International Publication No. 2021/111685 discloses the following detection device. That is, the detection device is a detection device that detects an unauthorized message in an in-vehicle network, and includes an acquisition unit that acquires a target distribution that is a distribution of reception intervals of periodic messages transmitted in the in-vehicle network; an extraction unit that extracts a part of the target distribution obtained according to a predetermined standard; and a detection unit that performs detection processing for detecting the fraudulent message based on the part of the target distribution extracted by the extraction unit.
  • the detection device is a detection device that detects an unauthorized message in an in-vehicle network, and includes an acquisition unit that acquires a target distribution that is a distribution of reception intervals of periodic messages transmitted in the in-vehicle network; an extraction unit that extracts a part of the target distribution obtained according to a predetermined standard; and a detection unit that performs detection processing for detecting the fraudulent message based on the part of the target distribution extracted by the extraction unit.
  • a detection device of the present disclosure is a detection device that detects anomalies in a network in which a plurality of messages including periodic messages are transmitted and received, and according to the relationship between observation results of the plurality of messages and reference information related to the observation results.
  • a calculation unit that calculates a detection index that increases or decreases based on the detection index calculated by the calculation unit; a detection unit that performs detection processing for detecting an abnormality in the network based on the detection index calculated by the calculation unit; and a reset unit that resets the detection index used in the detection process when an extreme value of the index is detected.
  • a detection method of the present disclosure is a detection method in a detection device for detecting anomalies in a network in which a plurality of messages including periodic messages are transmitted and received, wherein observation results of the plurality of messages and reference information regarding the observation results are provided. a step of calculating a detection index that increases or decreases according to the relationship between; a step of performing a detection process for detecting an abnormality in the network based on the calculated detection index; a step of monitoring the detection index; resetting the sensing index used in the sensing process if a value is detected.
  • One aspect of the present disclosure can be realized not only as a detection device including such a characteristic processing unit, but also as a program for causing a computer to execute steps of such characteristic processing, or as a detection device.
  • a detection device including such a characteristic processing unit, but also as a program for causing a computer to execute steps of such characteristic processing, or as a detection device.
  • FIG. 1 is a diagram showing the configuration of a communication system according to an embodiment of the present disclosure.
  • FIG. 2 is a diagram illustrating a configuration of a relay device according to an embodiment of the present disclosure
  • FIG. 3 is a diagram illustrating an example of distribution of target messages and reception times received by a relay device according to an embodiment of the present disclosure.
  • FIG. 4 is a diagram illustrating an example of statistical values used for detection processing in the relay device according to the embodiment of the present disclosure.
  • FIG. 5 is a diagram illustrating an example of distribution of target messages and reception times received by the relay device according to the embodiment of the present disclosure.
  • FIG. 6 is a diagram illustrating an example of statistical values used for detection processing in a relay device according to a comparative example of the embodiment of the present disclosure;
  • FIG. 1 is a diagram showing the configuration of a communication system according to an embodiment of the present disclosure.
  • FIG. 2 is a diagram illustrating a configuration of a relay device according to an embodiment of the present disclosure
  • FIG. 3 is
  • FIG. 7 is a diagram illustrating an example of statistical values used for detection processing in the relay device according to the embodiment of the present disclosure.
  • FIG. 8 is a diagram illustrating another example of distribution of target messages and reception times received by the relay device according to the embodiment of the present disclosure.
  • FIG. 9 is a diagram illustrating an example of statistical values used for detection processing in the relay device according to the embodiment of the present disclosure.
  • FIG. 10 is a diagram illustrating another example of distribution of target messages and reception times received by the relay device according to the embodiment of the present disclosure.
  • FIG. 11 is a diagram illustrating an example of statistical values used for detection processing in the relay device according to the embodiment of the present disclosure.
  • FIG. 12 is a flowchart that defines an example of an operation procedure when the relay device according to the embodiment of the present disclosure performs detection processing.
  • FIG. 13 is a diagram illustrating an example of a network connection topology according to an embodiment of the present disclosure.
  • 14 is a diagram illustrating an example of anomaly degrees calculated by a calculation unit in
  • the present disclosure has been made to solve the above-mentioned problems, and its purpose is to provide a detection device and a detection method capable of more accurately detecting anomalies in networks.
  • a detection device is a detection device for detecting an anomaly in a network in which a plurality of messages including periodic messages are transmitted and received, wherein observation results of the plurality of messages and the observation results a calculation unit that calculates a detection index that increases or decreases according to the relationship with reference information related to the and a reset unit that monitors a detection index and resets the detection index used in the detection process when an extreme value of the detection index is detected.
  • the detection process is performed based on the detection index that increases or decreases according to the relationship between the observation result of the message and the reference information related to the observation result, and the detection index is reset when an extreme value of the detection index is detected.
  • detection processing can be performed based on the reset detection index.
  • the reference information may be a past reception interval of the message calculated based on the observation result, and the calculation unit is calculated based on the observation result.
  • moving average value of the message reception intervals using the message reception intervals and the past message reception intervals, The moving average value that increases or decreases accordingly may be calculated for each message as the detection index.
  • detection processing can be performed using a moving average value that is likely to change according to the occurrence of anomalies in the network, so occurrence of anomalies can be detected early.
  • the detection unit may determine that an abnormality has occurred in the network when the detection index is less than a predetermined threshold value, and the reset unit may determine that an abnormality has occurred in the network.
  • the detection index used in the detection process may be reset.
  • the reference information may be an average value of reception intervals of the messages
  • the calculation unit calculates the reception intervals of the messages calculated based on the observation result, Using the average value and the standard deviation of the message reception interval, the statistical value of the message reception interval, which increases or decreases according to the magnitude of the difference between the message reception interval and the average value A statistic may be calculated for each message as the detection indicator.
  • the detection unit may determine that an abnormality has occurred in the network when the detection index is greater than a predetermined threshold value, and the reset unit may determine that an abnormality has occurred in the network.
  • the detection index used in the detection process may be reset.
  • a detection method is a detection method in a detection device for detecting anomalies in a network in which a plurality of messages including periodic messages are transmitted and received, wherein observation results of the plurality of messages and calculating a detection index that increases or decreases according to the relationship with the reference information related to the observation result; performing a detection process for detecting an anomaly in the network based on the calculated detection index; monitoring and resetting the sensing metric used in the sensing process if an extreme value of the sensing metric is detected.
  • the detection process is performed based on the detection index that increases or decreases according to the relationship between the observation result of the message and the reference information related to the observation result, and the detection index is reset when an extreme value of the detection index is detected.
  • detection processing can be performed based on the reset detection index.
  • FIG. 1 is a diagram showing the configuration of a communication system according to an embodiment of the present disclosure.
  • communication system 301 includes relay device 101 and a plurality of communication devices 111 .
  • Communication system 301 is mounted on a vehicle, for example.
  • communication device 111 is, for example, an in-vehicle ECU (Electronic Control Unit).
  • the relay device 101 and the communication device 111 constitute a network 201. More specifically, relay device 101 and communication device 111 are connected to each other via transmission line 10 .
  • the transmission line 10 is, for example, CAN (Controller Area Network) (registered trademark), FlexRay (registered trademark), MOST (Media Oriented Systems Transport) (registered trademark), Ethernet (registered trademark), and LIN (Local Interconnect Network). It is a cable that complies with the standards of
  • the relay device 101 can communicate with the communication device 111.
  • the relay device 101 performs relay processing for relaying information exchanged between a plurality of communication devices 111 connected to different transmission lines 10, for example.
  • a plurality of messages including periodically transmitted messages are transmitted and received.
  • periodic message is not limited to strictly periodic messages, but means messages of a type that should be periodically transmitted.
  • messages that are irregularly transmitted from the communication device 111 to another communication device 111 via the relay device 101 in addition to the periodic messages are also referred to as event messages.
  • Transmission of messages by the communication device 111 may be performed by broadcasting, unicasting, or multicasting.
  • the relay device 101 functions as a detection device and detects an abnormality in the network 201. For example, relay device 101 detects the presence of an unauthorized message on network 201 as an anomaly in network 201 .
  • FIG. 2 is a diagram illustrating a configuration of a relay device according to an embodiment of the present disclosure
  • relay device 101 includes communication processing unit 11 , calculation unit 12 , reset unit 13 , detection unit 14 , storage unit 15 and multiple communication ports 16 .
  • a part or all of the communication processing unit 11, the calculation unit 12, the reset unit 13, and the detection unit 14 are realized by, for example, a processing circuit (circuitry) including one or more processors.
  • the storage unit 15 is, for example, a flash memory included in the processing circuit.
  • Communication port 16 is, for example, a connector or terminal.
  • a transmission line 10 is connected to each communication port 16 .
  • the communication processing unit 11 performs relay processing for relaying messages transmitted between the communication devices 111 . For example, when the communication processing unit 11 receives a message from the communication device 111 via the corresponding transmission line 10 and the corresponding communication port 16, it generates a message CP that is a copy of the received message, and adds the received message CP to the generated message CP. Adds a timestamp indicating the time the message was received. Then, the communication processing unit 11 transmits the received message to the other communication device 111 via the corresponding communication port 16 and the corresponding transmission line 10 and outputs the time-stamped message CP to the calculation unit 12 .
  • the calculation unit 12 calculates a detection index that increases or decreases according to the relationship between the reception time of the message and the reference information regarding the reception time.
  • the reception time of the message is an example of the observation result of the message.
  • the calculation unit 12 acquires the reception time t of the message to be detected by the relay device 101 among the messages relayed by the communication processing unit 11 .
  • a message to be detected by the relay device 101 is also referred to as a target message.
  • the target message may be one type of message transmitted from one communication device 111 or multiple types of messages transmitted from each of a plurality of communication devices 111 .
  • An example in which the relay device 101 performs detection processing with a message transmitted from a communication device 111 as the "target message M" will be described below.
  • the storage unit 15 stores an ID for each type of target message.
  • the ID of the target message M will also be referred to as a target ID.
  • the calculation unit 12 receives the message CP from the communication processing unit 11 and confirms the ID included in the received message CP and the target ID in the storage unit 15 .
  • the calculation unit 12 recognizes that the copy source message of the message CP is the target message M, and By referring to the given time stamp, the reception time t of the target message M is obtained.
  • the calculation unit 12 When the calculation unit 12 acquires the reception time t of the target message M, it calculates the difference between the reception time t and the reception time t of the previous target message M as the target message M reception interval x. More specifically, the calculator 12 calculates the (m ⁇ 1)-th target message M(m ⁇ 1), the reception interval xm of the target message Mm is calculated by subtracting the reception time t(m ⁇ 1). where m is a positive integer. The calculation unit 12 stores the calculated reception interval xm in the storage unit 15 .
  • the calculation unit 12 calculates a detection index using the calculated reception interval x. For example, the calculation unit 12 calculates the statistical value T of the reception interval x for each target message M using the standard deviation ⁇ of the reception interval x. The statistical value T indicates the degree of deviation of the reception interval x from the normal state. Statistical value T is an example of a detection index.
  • the calculator 12 calculates the anomaly degree Dm of the target message Mm according to the following equation (1).
  • is the average value of the reception interval x and is an example of reference information regarding the target message M.
  • the standard deviation ⁇ and the average value ⁇ are stored in the storage unit 15 .
  • the standard deviation ⁇ is calculated in advance by the manufacturer of the communication system 301 based on the reception interval x and stored in the storage unit 15 .
  • the average value ⁇ is a value calculated in advance by the manufacturer of the communication system 301 based on the design value of the transmission cycle of the target message M in the network 201 and stored in the storage unit 15 in advance.
  • the calculation unit 12 periodically or irregularly calculates the standard deviation ⁇ and the average ⁇ based on a plurality of reception intervals x corresponding to a plurality of target messages M, and calculates the standard deviation ⁇ and the average ⁇ in the storage unit 15.
  • the value ⁇ may be updated to the calculated standard deviation ⁇ and mean ⁇ .
  • the calculator 12 calculates the statistical value Tm of the target message Mm according to the following equation (2).
  • the statistic value Tm of the target message Mm is a value obtained by subtracting the restriction parameter k from the sum of the statistic value T(m ⁇ 1) of the target message M(m ⁇ 1) and the degree of anomaly Dm. , and zero, whichever is greater.
  • the statistical value Tm increases or decreases according to the magnitude of the difference between the reception interval xm of the target message Mm and the average value ⁇ . Specifically, when the reception interval xm becomes a value greatly deviating from the average value ⁇ and the abnormality degree Dm becomes a value larger than the limit parameter k, the statistic value Tm of the target message Mm is A value larger than the statistical value T(m-1) of the message M(m-1).
  • the statistic value Tm of the target message Mm becomes zero, or The value is smaller than the statistical value T(m-1) of the target message M(m-1).
  • the calculation unit 12 After calculating the statistical value Tm, the calculation unit 12 stores the calculated statistical value Tm in the storage unit 15 .
  • the detection unit 14 performs detection processing for detecting an abnormality in the network 201 based on the statistical value T calculated by the calculation unit 12 . For example, the detection unit 14 detects the presence of an unauthorized message in the network 201 as an abnormality in the network 201 based on the statistical value T calculated by the calculation unit 12 and a predetermined threshold value Thx.
  • the detection unit 14 acquires the statistical value T calculated by the calculation unit 12 from the storage unit 15, and compares the acquired statistical value T with the threshold value Thx. The detection unit 14 determines that an abnormality has not occurred in the network 201 when the statistical value T is equal to or less than the threshold Thx. On the other hand, the detection unit 14 determines that an abnormality has occurred in the network 201 when the statistical value T is greater than the threshold value Thx.
  • FIG. 3 is a diagram showing an example of distribution of target messages and reception times received by the relay device according to the embodiment of the present disclosure.
  • the horizontal axis indicates time.
  • a plurality of target messages M received by communication processing unit 11 are legitimate periodic messages received at timings based on a predetermined transmission period Cm during a period from reception time t1 to reception time t12.
  • target messages M1 to M4, M6, M8, M10, and M12, and target messages M5 and M7 which are fraudulent messages BM received, for example, at timings based on the transmission cycle Cm during the period from reception time t5 to reception time t13.
  • M9, M11, M13 That is, during the period from reception time t5 to reception time t13, valid periodic messages and unauthorized periodic messages arrive alternately at relay apparatus 101.
  • FIG. 4 is a diagram showing an example of statistical values used for detection processing in the relay device according to the embodiment of the present disclosure.
  • the horizontal axis indicates time
  • the vertical axis indicates statistical values.
  • Statistical values T1 to T13 in FIG. 4 are statistical values T calculated by the calculation unit 12 according to the above-described equation (2) based on the reception times t1 to t13 of the target messages M1 to M13 shown in FIG.
  • communication processing unit 11 receives only valid target messages M1 to M4 transmitted at fixed transmission cycle Cm, and reception intervals x1 to x4 are received. is approximately equal to the average value ⁇ , the statistical values T1 to T4 calculated by the calculator 12 are zero.
  • the detection unit 14 determines that no abnormality has occurred in the network 201 during the period from the reception time t1 to the reception time t4. .
  • the communication processing unit 11 receives the fraudulent message BM. Since x13 is a value that deviates from the average value ⁇ , the statistical values T5 to T13 calculated by the calculator 12 gradually increase.
  • the detection unit 14 determines that an abnormality has occurred in the network 201 at reception time t9.
  • the detection unit 14 transmits alarm information indicating that an abnormality has occurred in the network 201 to a higher-level device outside the communication system 301 via the communication processing unit 11 .
  • a host device is, for example, a device such as a server that receives alarm information and performs predetermined processing.
  • the threshold Thx can be arbitrarily set by the network 201 manufacturer. For example, by setting threshold Thx to a smaller value, it is possible to determine that an abnormality has occurred in network 201 earlier after transmission of an unauthorized message in network 201 has started.
  • FIG. 5 is a diagram showing an example of distribution of target messages and reception times received by the relay device according to the embodiment of the present disclosure.
  • the horizontal axis indicates time.
  • FIG. 5 shows target messages M14 to M16 received by the communication processing unit 11 at reception times t14 to t16 after reception time t13 shown in FIG.
  • the target messages M14 to M16 received by the communication processing unit 11 are legitimate periodic messages transmitted at the transmission period Cm during the period from reception time t14 to reception time t16. That is, at the reception time t13, the arrival of the unauthorized message to the relay device 101 has ended.
  • FIG. 6 is a diagram illustrating an example of statistical values used for detection processing in a relay device according to a comparative example of the embodiment of the present disclosure;
  • the horizontal axis indicates time, and the vertical axis indicates statistical values.
  • Statistical values T4 to T16 in FIG. 6 are statistical values T calculated by the calculation unit 12 according to the above-described equation (2) based on the reception times t4 to t16 of the target messages M4 to M16 shown in FIG.
  • the network 201 since the statistical values T14 to T16 are larger than the threshold value Thx, in addition to the period from the reception time t9 to the reception time t13, the network 201 It is determined that an abnormality has occurred in That is, when the relay device according to the comparative example performs the detection processing based on the statistical values T14 to T16, the arrival of the unauthorized message has ended at the reception time t13, and the network 201 has not been attacked. In spite of this, the end of arrival of the unauthorized message cannot be detected, and it is determined that the abnormality in the network 201 continues.
  • the relay device 101 solves the above problem with the following configuration.
  • the reset unit 13 monitors the statistical value T, and resets the statistical value T used in the detection process when the maximum value of the statistical value T is detected. For example, the reset unit 13 determines whether or not the statistical value T is the maximum value. If the reset unit 13 determines that the statistic value T at a certain timing is the maximum value and the statistic value T is greater than the threshold value Thx, the reset unit 13 resets the statistic value T at the timing for updating.
  • the detecting unit 14 determines that the statistical value T is not the maximum value by the reset unit 13, or The detection process based on the statistical value T waits until the value T is updated.
  • the detection unit 14 performs detection processing based on the statistical value T.
  • the detection unit 14 performs detection processing based on the updated statistical value T.
  • the detection unit 14 may sequentially perform detection processing based on the statistical value T each time the reset unit 13 determines that the statistical value T is not the maximum value or the statistical value T is updated. Alternatively, a predetermined number of statistical values T determined by the reset unit 13 to be not the maximum value or updated may be accumulated, and based on the accumulated statistical values T, detection processing may be performed ex post facto.
  • FIG. 7 is a diagram showing an example of statistical values used for detection processing in the relay device according to the embodiment of the present disclosure.
  • the horizontal axis indicates time
  • the vertical axis indicates statistical values.
  • Statistical values T4 to T13 in FIG. 7 are statistical values T calculated by the calculation unit 12 according to the above-described equation (2) based on the reception times t4 to t13 of the target messages M4 to M13 shown in FIG.
  • Statistical values T14 to T16 in FIG. 7 are calculated by the calculating unit 12 according to the above equation (2) based on the receiving times t14 to t16 of the target messages M14 to M16, and the statistical values T updated by the resetting unit 13. is.
  • reset unit 13 monitors statistical value T stored in storage unit 15 by calculating unit 12, and determines that two statistical values T, ie, statistical value T(m ⁇ 1) and statistical value Tm are consecutive. and the two statistical values T(m+1) and T(m+2) are continuously decreasing, it is determined that the statistical value Tm is the maximum value.
  • the reset unit 13 refers to the storage unit 15, the statistical value T13 has increased from the statistical value T12, the statistical value T14 has increased from the statistical value T13, and the statistical value T15 has increased from the statistical value T14. and the statistical value T16 is reduced from the statistical value T15. Since the statistical values T13 and T14 are continuously increasing and the statistical values T15 and T16 are continuously decreasing, the reset unit 13 determines that the statistical value T14 is the maximum value.
  • the reset unit 13 updates the statistical value T14 in the storage unit 15 to, for example, a reset value of zero. Further, the reset unit 13 updates the other statistical values T15 and T16 calculated after the calculation timing of the statistical value T14 and stored in the storage unit 15 based on the updated statistical value T14. More specifically, the reset unit 13 uses the updated statistical value T14 to calculate the statistical value T15 according to the above-described formula (2).
  • the reset unit 13 After calculating the statistical value T15, the reset unit 13 updates the statistical value T15 in the storage unit 15 to the calculated statistical value T15.
  • the reset unit 13 similarly calculates the statistical value T16, and updates the statistical value T16 in the storage unit 15 to the calculated statistical value T16.
  • the detection unit 14 determines that no abnormality has occurred in the network 201 during the period from reception times t14 to t16 because the statistical values T14 to T16 after updating by the reset unit 13 are equal to or less than the threshold value Thx. That is, the detection unit 14 determines that the abnormal state that started at the reception time t9 ended by the reception time t13.
  • the configuration in which the detection unit 14 performs the detection processing based on the reset statistical value T14 makes it possible for the relay apparatus 101 to perform fraudulent operations more effectively than the configuration in which the detection processing is performed based on the non-reset statistical value T14.
  • FIG. 8 is a diagram showing another example of distribution of target messages and reception times received by the relay device according to the embodiment of the present disclosure.
  • the horizontal axis indicates time.
  • a plurality of target messages M received by communication processing unit 11 are legitimate periodic messages received at timings based on transmission period Cm during the period from reception time t1 to reception time t11.
  • Target messages M1, M3, M4, M6, M7, M9 to M11, and unauthorized messages BM received at timings based on, for example, a cycle that is twice the transmission cycle Cm during the period from reception time t2 to reception time t8.
  • FIG. 9 is a diagram showing an example of statistical values used for detection processing in the relay device according to the embodiment of the present disclosure.
  • the horizontal axis indicates time, and the vertical axis indicates statistical values.
  • Statistical values T1 to T8 in FIG. 9 are statistical values T calculated by the calculation unit 12 according to the above-described equation (2) based on the reception times t1 to t8 of the target messages M1 to M8 shown in FIG.
  • Statistical values T9 to T11 in FIG. 9 are calculated by the calculating unit 12 according to the above equation (2) based on the reception times t9 to t11 of the target messages M9 to M11, and the statistical values T updated by the resetting unit 13. is.
  • communication processing unit 11 receives unauthorized target message M2 at reception time t2 before transmission cycle Cm elapses from reception time t1 of legitimate target message M1, and transmission cycle Cm starts from reception time t1. Since the valid target message M3 is received by the communication processing unit 11 at the reception time t3 after Cm has elapsed, the statistical values T2 and T3 calculated by the calculation unit 12 gradually increase.
  • the statistical value T4 calculated by the calculating unit 12 decreases from the statistical value T3.
  • the communication processing unit 11 receives the unauthorized target message M5, and at reception time t6 after the transmission cycle Cm elapses from reception time t4, the valid message M5 is received.
  • the target message M6 is received by the communication processing unit 11 . Therefore, the statistical values T5 and T6 calculated by the calculator 12 gradually increase, and the statistical values T5 and T6 exceed the threshold value Thx. Since the statistical value T5 calculated by the calculation unit 12 is larger than the threshold value Thx, the detection unit 14 determines that an abnormality has occurred in the network 201 at the reception time t5.
  • the statistical value T7 calculated by the calculating unit 12 decreases from the statistical value T6. .
  • an unauthorized target message M8 is received by the communication processing unit 11 at reception time t8 before the transmission cycle Cm has passed since reception time t7, and is valid at reception time t9 after transmission cycle Cm has passed since reception time t7. Since the target message M9 is received by the communication processing unit 11, the statistical values T8 and T9 calculated by the calculation unit 12 gradually increase.
  • the valid target message M10 is received by the communication processing unit 11 at the reception time t10 after the transmission cycle Cm has passed since the reception time t9, and the valid target message M11 is received at the reception time t11 after the transmission cycle Cm has passed since the reception time t10. Since M11 is received by the communication processing unit 11, the statistical values T10 and T11 calculated by the calculating unit 12 gradually decrease from the statistical value T9.
  • the reset unit 13 determines that the statistical value T9 is the maximum value because the statistical values T8 and T9 are continuously increasing and the statistical values T10 and T11 are continuously decreasing. Then, the reset unit 13 updates the statistical value T9 to the reset value because the statistical value T9 determined to be the maximum value is greater than the threshold value Thx. Furthermore, the reset unit 13 updates the statistical value T10 calculated by the calculating unit 12 to the statistical value T10 calculated using the updated statistical value T9, and updates the statistical value T11 calculated by the calculating unit 12. It is updated to the statistical value T11 calculated using the later statistical value T10.
  • the detection unit 14 determines that no abnormality has occurred in the network 201 during the period from reception time t9 to t11. That is, the detection unit 14 determines that the abnormal state that started at the reception time t5 ended by the reception time t8.
  • FIG. 10 is a diagram showing another example of distribution of target messages and reception times received by the relay device according to the embodiment of the present disclosure.
  • the horizontal axis indicates time.
  • a plurality of target messages M received by communication processing unit 11 are legitimate periodic messages received at timings based on transmission period Cm during the period from reception time t1 to reception time t12.
  • FIG. 11 is a diagram showing an example of statistical values used for detection processing in the relay device according to the embodiment of the present disclosure.
  • the horizontal axis indicates time, and the vertical axis indicates statistical values.
  • Statistical values T1 to T9 in FIG. 11 are statistical values T calculated by the calculation unit 12 according to the above-described equation (2) based on the reception times t1 to t9 of the target messages M1 to M9 shown in FIG.
  • Statistical values T10 to T12 in FIG. 11 are calculated by the calculating unit 12 according to the above equation (2) based on the reception times t10 to t12 of the target messages M10 to M12, and the statistical values T updated by the resetting unit 13. is.
  • communication processing unit 11 receives unauthorized target message M2 at reception time t2 before transmission cycle Cm elapses from reception time t1 of legitimate target message M1, and transmission cycle starts from reception time t1. Since the valid target message M3 is received by the communication processing unit 11 at the reception time t3 after Cm has elapsed, the statistical values T2 and T3 calculated by the calculation unit 12 gradually increase.
  • the statistical value T4 calculated by the calculating unit 12 decreases from the statistical value T3.
  • the communication processing unit 11 receives the valid target message M5 and the illegal target message M6, which are transmitted irregularly, respectively, and The valid target message M7 is received by the communication processing unit 11 at the reception time t7 after the transmission period Cm has elapsed from the reception time t4. Therefore, the statistical values T5, T6, T7 calculated by the calculation unit 12 gradually increase, and the statistical values T6, T7 exceed the threshold value Thx. Since the statistical value T6 calculated by the calculation unit 12 is larger than the threshold value Thx, the detection unit 14 determines that an abnormality has occurred in the network 201 at the reception time t6.
  • the statistical value T8 calculated by the calculating unit 12 decreases from the statistical value T7. .
  • the communication processing unit 11 receives the unauthorized target message M9, and at reception time t10 after the transmission cycle Cm elapses from reception time t8, the valid message M9 is received. Since the target message M10 is received by the communication processing unit 11, the statistical values T9 and T10 calculated by the calculation unit 12 gradually increase.
  • the valid target message M11 is received by the communication processing unit 11 at the reception time t11 after the transmission cycle Cm has passed since the reception time t10, and the valid target message M11 is received at the reception time t12 after the transmission cycle Cm has passed since the reception time t11. Since M12 is received by the communication processing unit 11, the statistical values T11 and T12 calculated by the calculating unit 12 gradually decrease from the statistical value T10.
  • the reset unit 13 determines that the statistical value T10 is the maximum value. Then, the reset unit 13 updates the statistical value T10 to the reset value because the statistical value T10 determined to be the maximum value is greater than the threshold value Thx. Furthermore, the reset unit 13 updates the statistical value T11 calculated by the calculating unit 12 to the statistical value T11 calculated using the updated statistical value T10, and updates the statistical value T12 calculated by the calculating unit 12. The statistical value is updated to the statistical value T12 calculated using the later statistical value T11.
  • the detection unit 14 determines that no abnormality has occurred in the network 201 during the period from reception times t10 to t12.
  • the relay device 101 may be configured to perform detection processing based on a detection index other than the statistical value T.
  • the calculation unit 12 calculates the detection index using a moving average of the receiving interval x of the target message M.
  • the calculation unit 12 calculates, for each target message M, the moving average value A of the reception interval x of the latest p target messages M received by the communication processing unit 11 .
  • p is an integer of 2 or more.
  • the moving average value A is an example of a detection index.
  • the calculation unit 12 calculates the reception interval xm of the target message Mm, the reception interval xm and the past target messages M(m ⁇ 1), M(m ⁇ 2) . . . M(m ⁇ p+1) receiving intervals x(m ⁇ 1), x(m ⁇ 2), .
  • the reception intervals x(m ⁇ 1), x(m ⁇ 2), . . . , x(m ⁇ p+1) are also referred to as reference intervals rm.
  • the moving average value Am increases or decreases according to the magnitude relationship between the reception interval xm of the target message Mm and the reference interval rm.
  • the moving average value A calculated by the calculation unit 12 is gradually decreases during the period of
  • the detection unit 14 performs detection processing based on the moving average value A calculated by the calculation unit 12 .
  • the detection unit 14 detects an abnormality in the network 201 based on the moving average value A calculated by the calculation unit 12 and a predetermined threshold value Thy.
  • the detection unit 14 compares the moving average value A calculated by the calculation unit 12 with the threshold value Thy. If the moving average value A is greater than or equal to the threshold value Thy, the detection unit 14 determines that an abnormality has not occurred in the network 201 . On the other hand, when the moving average value A is less than the threshold value Thy, the detection unit 14 determines that an abnormality has occurred in the network 201 .
  • the reset unit 13 monitors the moving average value A, and resets the moving average value A used in the detection process when the minimum value of the moving average value A is detected. For example, the reset unit 13 determines whether the moving average value A is the minimum value in the same manner as the procedure for determining whether the statistical value T is the maximum value. The reset unit 13 updates the moving average value A by resetting it when determining that the moving average value A is a minimum value and when the moving average value A is less than the threshold value Thy.
  • the detection unit 14 performs detection processing based on the updated moving average value A.
  • FIG. 12 is a flowchart that defines an example of an operation procedure when the relay device according to the embodiment of the present disclosure performs detection processing.
  • relay device 101 waits for arrival of a message (NO in step S102), and upon receiving a message (YES in step S102), determines whether or not the received message is target message M. It judges (step S104).
  • the relay device 101 determines that the received message is not the target message M (NO in step S106), it waits for the arrival of a new message (NO in step S102).
  • the relay device 101 determines that the received message is the target message M (YES in step S106)
  • the statistic value T is calculated using the reception time t of the target message M.
  • the relay device 101 stores the calculated statistical value T in the storage unit 15 (step S108).
  • the relay device 101 determines whether or not the statistical value T calculated a predetermined number of times before is the maximum value (step S110).
  • the relay apparatus 101 determines that the statistical value T calculated a predetermined number of times before is not the maximum value (NO in step S112), it performs detection processing based on the statistical value T (step S116).
  • the relay apparatus 101 determines that the statistical value T calculated a predetermined number of times before is the maximum value (YES in step S112), the statistical value T is reset and updated. Also, the relay apparatus 101 updates another statistical value T calculated after the calculation timing of the statistical value T and stored in the storage unit 15 based on the updated statistical value T (step S114).
  • the relay device 101 performs detection processing based on the updated statistical value T (step S116).
  • relay device 101 determines that no abnormality has occurred in network 201 (NO in step S118)
  • relay device 101 waits for the arrival of a new message (NO in step S102).
  • relay device 101 determines that an abnormality has occurred in network 201 (YES in step S118)
  • relay device 101 transmits alarm information indicating that an abnormality has occurred in network 201 to a host device outside communication system 301 (step S120).
  • the relay device 101 waits for the arrival of a new message (NO in step S102).
  • the configuration is not limited to this.
  • a device other than the relay device 101 may function as a detection device and detect an abnormality in the network 201 .
  • communication system 301 comprises a sensing device connected to relay device 101 via transmission line 10 .
  • the relay device 101 Upon receiving a message from the communication device 111 , the relay device 101 transmits a mirror message, which is a copy of the received message, to the detection device via the transmission line 10 .
  • the detection device calculates a detection index and performs detection processing based on the reception time in the relay device 101 of the mirror message received from the relay device 101 .
  • the communication system 301 has a configuration in which the relay device 101 functioning as a detection device is directly connected to the transmission line 10, the configuration is not limited to this.
  • FIG. 13 is a diagram showing an example of a network connection topology according to the embodiment of the present disclosure.
  • detection device 151 may be configured to be connected to transmission line 10 via communication device 111 .
  • the detection device 151 detects an abnormality in the network 201 by monitoring messages transmitted and received by the communication device 111, for example.
  • detection device 151 includes calculation unit 12 , reset unit 13 , detection unit 14 and storage unit 15 .
  • the calculation unit 12 in the detection device 151 acquires the reception time t of the target message M received by the communication device 111 and calculates the statistical value T based on the acquired reception time t.
  • the calculation unit 12 is configured to calculate the statistic value T of the reception interval x, but the configuration is not limited to this.
  • the calculation unit 12 is configured to periodically or irregularly calculate the communication load of the target message M, and calculate a detection index such as the statistical value T based on the communication load instead of the reception interval x.
  • a communication load is an example of a message observation result.
  • the calculation unit 12 is configured to calculate the degree of abnormality Dm according to Equation (1), but the configuration is not limited to this. For example, when the reception interval xm satisfies the following expression (3), the calculation unit 12 calculates the abnormality degree Dm according to the expression (1), while when the reception interval xm satisfies the following expression (4), The degree of abnormality Dm is determined according to the formula (5).
  • n is a preset constant based on the frequency distribution of legitimate periodic messages.
  • FIG. 14 is a diagram showing an example of the degree of anomaly calculated by the calculator in the relay device according to the embodiment of the present disclosure.
  • the horizontal axis indicates the square of the difference between the reception interval xm and the average value ⁇
  • the vertical axis indicates the degree of abnormality Dm.
  • the target message which is a legitimate event message received by communication processing unit 11
  • the anomaly degree Dm of the target message Mm is a value equal to or less than the square of n. It is possible to suppress a large increase in T and suppress the occurrence of erroneous detection of abnormality in the normal state where the abnormal state has been resolved.
  • the reset unit 13 continuously increases the two statistical values T, ie, the statistical value T(m ⁇ 1) and the statistical value Tm, and the statistical value
  • the reset unit 13 resets a number of statistical values T from the statistical value T(m ⁇ a+1) to the statistical value Tm that are continuously increasing, and from the statistical value T(m+1) to the statistical value T(m+b):
  • a configuration may be adopted in which, when the b statistical values T are continuously decreasing, the statistical value Tm is determined to be the maximum value.
  • a and b are integers of 2 or more.
  • the calculation unit 12 calculates a detection index that increases or decreases according to the relationship between the observation result of the target message M and the reference information related to the observation result. .
  • the detection unit 14 performs detection processing for detecting an abnormality in the network 201 based on the detection index calculated by the calculation unit 12 .
  • the reset unit 13 monitors the detection index, and resets the detection index used in the detection process when an extreme value of the detection index is detected.
  • an extreme value means a maximum value or a minimum value.
  • the detection process is performed based on the detection index that increases or decreases according to the relationship between the observation result of the message and the reference information related to the observation result, and the detection index is reset when an extreme value of the detection index is detected.
  • detection processing can be performed based on the reset detection index.
  • Each process (each function) of the above-described embodiment is realized by a processing circuit (circuitry) including one or more processors.
  • the processing circuit may be configured by an integrated circuit or the like in which one or more memories, various analog circuits, and various digital circuits are combined in addition to the one or more processors.
  • the one or more memories store programs (instructions) that cause the one or more processors to execute the processes.
  • the one or more processors may execute the above processes according to the program read from the one or more memories, or execute the above processes according to a logic circuit designed in advance to execute the above processes. may be executed.
  • the above processors are CPU (Central Processing Unit), GPU (Graphics Processing Unit), DSP (Digital Signal Processor), FPGA (Field Programmable Gate Array), and ASIC (Application Specific Integrate d Circuit), etc., which are suitable for computer control processor.
  • the plurality of physically separated processors may cooperate with each other to execute the above processes.
  • the processors installed in each of a plurality of physically separated computers cooperate with each other via networks such as LAN (Local Area Network), WAN (Wide Area Network), and the Internet to perform each of the above processes. may be executed.
  • the program may be installed in the memory from an external server device or the like via the network, and may be CD-ROM (Compact Disc Read Only Memory), DVD-ROM (Digital Versatile Disk Read Only Memory), and semiconductor It may be distributed in a state stored in a recording medium such as a memory, and installed in the memory from the recording medium.
  • CD-ROM Compact Disc Read Only Memory
  • DVD-ROM Digital Versatile Disk Read Only Memory
  • semiconductor It may be distributed in a state stored in a recording medium such as a memory, and installed in the memory from the recording medium.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Environmental & Geological Engineering (AREA)
  • Health & Medical Sciences (AREA)
  • Cardiology (AREA)
  • General Health & Medical Sciences (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)
  • Maintenance And Management Of Digital Transmission (AREA)
  • Debugging And Monitoring (AREA)

Abstract

検知装置は、周期メッセージを含む複数のメッセージが送受信されるネットワークにおける異常を検知する検知装置であって、前記複数のメッセージの観測結果と、前記観測結果に関する参照情報との関係に応じて増減する検知指標を算出する算出部と、前記算出部により算出された前記検知指標に基づいて、前記ネットワークにおける異常を検知する検知処理を行う検知部と、前記検知指標を監視し、前記検知指標の極値を検出した場合、前記検知処理において用いる前記検知指標をリセットするリセット部とを備える。

Description

検知装置および検知方法
 本開示は、検知装置および検知方法に関する。
 この出願は、2021年12月28日に出願された日本出願特願2021-214171号を基礎とする優先権を主張し、その開示のすべてをここに取り込む。
 特許文献1(国際公開第2021/111685号)には、以下のような検知装置が開示されている。すなわち、検知装置は、車載ネットワークにおける不正メッセージを検知する検知装置であって、前記車載ネットワークにおいて送信される周期メッセージの受信間隔の分布である対象分布を取得する取得部と、前記取得部によって取得された前記対象分布の一部を所定の基準に従って抽出する抽出部と、前記抽出部によって抽出された前記対象分布の一部に基づいて、前記不正メッセージを検知する検知処理を行う検知部とを備える。
国際公開第2021/111685号
 本開示の検知装置は、周期メッセージを含む複数のメッセージが送受信されるネットワークにおける異常を検知する検知装置であって、前記複数のメッセージの観測結果と、前記観測結果に関する参照情報との関係に応じて増減する検知指標を算出する算出部と、前記算出部により算出された前記検知指標に基づいて、前記ネットワークにおける異常を検知する検知処理を行う検知部と、前記検知指標を監視し、前記検知指標の極値を検出した場合、前記検知処理において用いる前記検知指標をリセットするリセット部とを備える。
 本開示の検知方法は、周期メッセージを含む複数のメッセージが送受信されるネットワークにおける異常を検知する検知装置、における検知方法であって、前記複数のメッセージの観測結果と、前記観測結果に関する参照情報との関係に応じて増減する検知指標を算出するステップと、算出した前記検知指標に基づいて、前記ネットワークにおける異常を検知する検知処理を行うステップと、前記検知指標を監視し、前記検知指標の極値を検出した場合、前記検知処理において用いる前記検知指標をリセットするステップとを含む。
 本開示の一態様は、このような特徴的な処理部を備える検知装置として実現され得るだけでなく、かかる特徴的な処理のステップをコンピュータに実行させるためのプログラムとして実現され得たり、検知装置の一部または全部を実現する半導体集積回路として実現され得たり、検知装置を含むシステムとして実現され得る。
図1は、本開示の実施の形態に係る通信システムの構成を示す図である。 図2は、本開示の実施の形態に係る中継装置の構成を示す図である。 図3は、本開示の実施の形態に係る中継装置により受信される対象メッセージおよび受信時刻の分布の一例を示す図である。 図4は、本開示の実施の形態に係る中継装置において検知処理に用いられる統計値の一例を示す図である。 図5は、本開示の実施の形態に係る中継装置により受信される対象メッセージおよび受信時刻の分布の一例を示す図である。 図6は、本開示の実施の形態の比較例に係る中継装置において検知処理に用いられる統計値の一例を示す図である。 図7は、本開示の実施の形態に係る中継装置において検知処理に用いられる統計値の一例を示す図である。 図8は、本開示の実施の形態に係る中継装置により受信される対象メッセージおよび受信時刻の分布の他の例を示す図である。 図9は、本開示の実施の形態に係る中継装置において検知処理に用いられる統計値の一例を示す図である。 図10は、本開示の実施の形態に係る中継装置により受信される対象メッセージおよび受信時刻の分布の他の例を示す図である。 図11は、本開示の実施の形態に係る中継装置において検知処理に用いられる統計値の一例を示す図である。 図12は、本開示の実施の形態に係る中継装置が検知処理を行う際の動作手順の一例を定めたフローチャートである。 図13は、本開示の実施の形態に係るネットワークの接続トポロジの一例を示す図である。 図14は、本開示の実施の形態に係る中継装置における算出部により算出される異常度の一例を示す図である。
 従来、ネットワークにおけるセキュリティを向上させるための技術が提案されている。
 [本開示が解決しようとする課題]
 特許文献1に記載の技術を超えて、ネットワークにおける異常をより正しく検知することが可能な技術が望まれる。
 本開示は、上述の課題を解決するためになされたもので、その目的は、ネットワークにおける異常をより正しく検知することが可能な検知装置および検知方法を提供することである。
 [本開示の効果]
 本開示によれば、ネットワークにおける異常をより正しく検知することができる。
 [本開示の実施形態の説明]
 最初に、本開示の実施形態の内容を列記して説明する。
 (1)本開示の実施の形態に係る検知装置は、周期メッセージを含む複数のメッセージが送受信されるネットワークにおける異常を検知する検知装置であって、前記複数のメッセージの観測結果と、前記観測結果に関する参照情報との関係に応じて増減する検知指標を算出する算出部と、前記算出部により算出された前記検知指標に基づいて、前記ネットワークにおける異常を検知する検知処理を行う検知部と、前記検知指標を監視し、前記検知指標の極値を検出した場合、前記検知処理において用いる前記検知指標をリセットするリセット部とを備える。
 このように、メッセージの観測結果と当該観測結果に関する参照情報との関係に応じて増減する検知指標に基づいて検知処理を行い、検知指標の極値を検出した場合において検知指標をリセットする構成により、たとえばネットワークにおける異常な状態が解消されることにより検知指標の増減傾向が変化した場合において、リセットされた検知指標に基づいて検知処理を行うことができる。これにより、ネットワークにおいて異常な状態が解消されたことをより早期に検知し、異常な状態が解消された正常状態における異常の誤検知を抑制することができる。したがって、ネットワークにおける異常をより正しく検知することができる。
 (2)上記(1)において、前記参照情報は、前記観測結果に基づいて算出される過去の前記メッセージの受信間隔であってもよく、前記算出部は、前記観測結果に基づいて算出される前記メッセージの受信間隔と、前記過去のメッセージの受信間隔とを用いて、前記メッセージの受信間隔の移動平均値であって、前記メッセージの受信間隔と前記過去のメッセージの受信間隔との大小関係に応じて増減する前記移動平均値を、前記検知指標として前記メッセージごとに算出してもよい。
 このような構成により、簡易な処理で検知指標を算出することができる。また、ネットワークにおける異常の発生に応じて変化し易い移動平均値を用いて検知処理を行うことができるので、異常の発生を早期に検知することができる。
 (3)上記(2)において、前記検知部は、前記検知指標が所定のしきい値未満である場合、前記ネットワークにおける異常が発生していると判定してもよく、前記リセット部は、前記極値として前記検知指標の極小値を検出した場合、前記検知処理において用いる前記検知指標をリセットしてもよい。
 このような構成により、ネットワークにおける異常な状態が解消されることにより移動平均値が減少傾向から増加傾向に転じた場合において、リセットされた移動平均値に基づいて、ネットワークにおける異常をより正しく検知することができる。
 (4)上記(1)において、前記参照情報は、前記メッセージの受信間隔の平均値であってもよく、前記算出部は、前記観測結果に基づいて算出される前記メッセージの受信間隔と、前記平均値と、前記メッセージの受信間隔の標準偏差とを用いて、前記メッセージの受信間隔の統計値であって、前記メッセージの受信間隔と前記平均値との差分の大きさに応じて増減する前記統計値を、前記検知指標として前記メッセージごとに算出してもよい。
 このような構成により、メッセージの受信間隔の、平均値すなわち正常値からの逸脱度合いを示す統計値に基づいて、ネットワークにおける異常をより正確に検知することができる。
 (5)上記(4)において、前記検知部は、前記検知指標が所定のしきい値よりも大きい場合、前記ネットワークにおける異常が発生していると判定してもよく、前記リセット部は、前記極値として前記検知指標の極大値を検出した場合、前記検知処理において用いる前記検知指標をリセットしてもよい。
 このような構成により、ネットワークにおける異常な状態が解消されることにより統計値が増加傾向から減少傾向に転じた場合において、リセットされた統計値に基づいて、ネットワークにおける異常をより正しく検知することができる。
 (6)本開示の実施の形態に係る検知方法は、周期メッセージを含む複数のメッセージが送受信されるネットワークにおける異常を検知する検知装置、における検知方法であって、前記複数のメッセージの観測結果と、前記観測結果に関する参照情報との関係に応じて増減する検知指標を算出するステップと、算出した前記検知指標に基づいて、前記ネットワークにおける異常を検知する検知処理を行うステップと、前記検知指標を監視し、前記検知指標の極値を検出した場合、前記検知処理において用いる前記検知指標をリセットするステップとを含む。
 このように、メッセージの観測結果と当該観測結果に関する参照情報との関係に応じて増減する検知指標に基づいて検知処理を行い、検知指標の極値を検出した場合において検知指標をリセットする方法により、たとえばネットワークにおける異常な状態が解消されることにより検知指標の増減傾向が変化した場合において、リセットされた検知指標に基づいて検知処理を行うことができる。これにより、ネットワークにおいて異常な状態が解消されたことをより早期に検知し、異常な状態が解消された正常状態における異常の誤検知を抑制することができる。したがって、ネットワークにおける異常をより正しく検知することができる。
 以下、本開示の実施の形態について図面を用いて説明する。なお、図中同一または相当部分には同一符号を付してその説明は繰り返さない。また、以下に記載する実施の形態の少なくとも一部を任意に組み合わせてもよい。
 [構成および基本動作]
 図1は、本開示の実施の形態に係る通信システムの構成を示す図である。図1を参照して、通信システム301は、中継装置101と、複数の通信装置111とを備える。通信システム301は、たとえば車両に搭載される。この場合、通信装置111は、たとえば車載ECU(Electronic Control Unit)である。
 中継装置101および通信装置111は、ネットワーク201を構成する。より詳細には、中継装置101および通信装置111は、伝送線10を介して互いに接続される。伝送線10は、たとえば、CAN(Controller Area Network)(登録商標)、FlexRay(登録商標)、MOST(Media Oriented Systems Transport)(登録商標)、イーサネット(登録商標)、およびLIN(Local Interconnect Network)等の規格に従うケーブルである。
 中継装置101は、通信装置111と通信を行うことが可能である。中継装置101は、たとえば、異なる伝送線10に接続された複数の通信装置111間でやり取りされる情報を中継する中継処理を行う。
 ネットワーク201では、周期的に送信されるメッセージを含む複数のメッセージが送受信される。
 より詳細には、ネットワーク201では、たとえば、所定の取り決めに従って、通信装置111から他の通信装置111へ中継装置101経由で周期的にメッセージが送信される。以下、ネットワーク201において周期的に送信されるメッセージを、周期メッセージとも称する。なお、「周期メッセージ」とは、厳密に周期的に送信されたメッセージに限らず、周期的に送信されるべき種類のメッセージを意味するものとする。
 また、ネットワーク201では、周期メッセージの他に、通信装置111から他の通信装置111へ中継装置101経由で不定期に送信されるメッセージが存在する。以下、ネットワーク201において不定期に送信されるメッセージを、イベントメッセージとも称する。
 通信装置111によるメッセージの送信は、ブロードキャストによって行われてもよいし、ユニキャストによって行われてもよいし、マルチキャストによって行われてもよい。
 中継装置101は、検知装置として機能し、ネットワーク201における異常を検知する。たとえば、中継装置101は、ネットワーク201における異常として、ネットワーク201における不正メッセージの存在を検知する。
 〔中継装置〕
 図2は、本開示の実施の形態に係る中継装置の構成を示す図である。図2を参照して、中継装置101は、通信処理部11と、算出部12と、リセット部13と、検知部14と、記憶部15と、複数の通信ポート16とを備える。通信処理部11、算出部12、リセット部13および検知部14の一部または全部は、たとえば、1または複数のプロセッサを含む処理回路(Circuitry)により実現される。記憶部15は、たとえば上記処理回路に含まれるフラッシュメモリである。通信ポート16は、たとえばコネクタまたは端子である。各通信ポート16には、伝送線10が接続される。
 通信処理部11は、通信装置111間で伝送されるメッセージを中継する中継処理を行う。たとえば、通信処理部11は、通信装置111から対応の伝送線10および対応の通信ポート16経由でメッセージを受信すると、受信したメッセージの複製であるメッセージCPを生成し、生成したメッセージCPに、受信したメッセージの受信時刻を示すタイムスタンプを付与する。そして、通信処理部11は、受信したメッセージを他の通信装置111へ対応の通信ポート16および対応の伝送線10経由で送信し、タイムスタンプが付与されたメッセージCPを算出部12へ出力する。
 (検知指標の算出)
 算出部12は、メッセージの受信時刻と、当該受信時刻に関する参照情報との関係に応じて増減する検知指標を算出する。メッセージの受信時刻は、メッセージの観測結果の一例である。
 より詳細には、算出部12は、通信処理部11によって中継されるメッセージのうちの、中継装置101における検知処理の対象となるメッセージの受信時刻tを取得する。以下、中継装置101における検知処理の対象となるメッセージを、対象メッセージとも称する。対象メッセージは、1つの通信装置111から送信される1種類のメッセージであってもよいし、複数の通信装置111の各々から送信される複数種類のメッセージあってもよい。以下では、中継装置101が、ある通信装置111から送信されるメッセージを「対象メッセージM」として検知処理を行う例について説明する。
 たとえば、記憶部15は、対象メッセージの種類ごとのIDを記憶している。以下、対象メッセージMのIDを対象IDとも称する。
 算出部12は、通信処理部11からメッセージCPを受けて、受けたメッセージCPに含まれるID、および記憶部15における対象IDを確認する。
 そして、算出部12は、通信処理部11から受けたメッセージCPに含まれるIDが対象IDと一致する場合、当該メッセージCPの複製元のメッセージが対象メッセージMであると認識し、当該メッセージCPに付与されたタイムスタンプを参照することにより、対象メッセージMの受信時刻tを取得する。
 算出部12は、対象メッセージMの受信時刻tを取得すると、当該受信時刻tと、直前の対象メッセージMの受信時刻tとの差分を対象メッセージMの受信間隔xとして算出する。より詳細には、算出部12は、通信処理部11によって受信されたm番目の対象メッセージMmの受信時刻tmから、通信処理部11によって受信された(m-1)番目の対象メッセージM(m-1)の受信時刻t(m-1)を差し引くことにより、対象メッセージMmの受信間隔xmを算出する。ここで、mは正の整数である。算出部12は、算出した受信間隔xmを記憶部15に保存する。
 算出部12は、算出した受信間隔xを用いて検知指標を算出する。たとえば、算出部12は、受信間隔xの標準偏差σを用いて、受信間隔xの統計値Tを対象メッセージMごとに算出する。統計値Tは、受信間隔xの、正常状態からの逸脱度合いを示す。統計値Tは、検知指標の一例である。
 より詳細には、算出部12は、対象メッセージMmの受信間隔xmを算出すると、以下の式(1)に従って、対象メッセージMmの異常度Dmを算出する。
Figure JPOXMLDOC01-appb-M000001
 ここで、μは、受信間隔xの平均値であり、対象メッセージMに関する参照情報の一例である。標準偏差σおよび平均値μは、記憶部15に保存されている。たとえば、標準偏差σは、予め通信システム301の製造者により受信間隔xに基づいて算出され、記憶部15に保存される。また、たとえば、平均値μは、予め通信システム301の製造者により、ネットワーク201における対象メッセージMの送信周期の設計値に基づいて算出される値であり、予め記憶部15に保存される。なお、算出部12は、定期的または不定期に、複数の対象メッセージMに対応する複数の受信間隔xに基づいて標準偏差σおよび平均値μを算出し、記憶部15における標準偏差σおよび平均値μを、算出した標準偏差σおよび平均値μに更新してもよい。
 算出部12は、対象メッセージMmの異常度Dmを算出すると、以下の式(2)に従って、対象メッセージMmの統計値Tmを算出する。
Figure JPOXMLDOC01-appb-M000002
 ここで、kは、制限パラメータである。制限パラメータkは、予め設定された定数である。式(2)に示すように、対象メッセージMmの統計値Tmは、対象メッセージM(m-1)の統計値T(m-1)と異常度Dmとの和から制限パラメータkを差し引いた値、およびゼロのうちの大きい方の値となる。
 式(1)および式(2)に示されるように、統計値Tmは、対象メッセージMmの受信間隔xmと、平均値μとの差分の大きさに応じて増減する。具体的には、受信間隔xmが平均値μから大きく乖離した値となることにより、異常度Dmが制限パラメータkよりも大きな値となった場合、対象メッセージMmの統計値Tmは、直前の対象メッセージM(m-1)の統計値T(m-1)よりも大きな値となる。一方、受信間隔xmが平均値μに近い値となることにより、異常度Dmが制限パラメータkよりも小さな値となった場合、対象メッセージMmの統計値Tmは、ゼロとなるか、または直前の対象メッセージM(m-1)の統計値T(m-1)よりも小さな値となる。
 算出部12は、統計値Tmを算出すると、算出した統計値Tmを記憶部15に保存する。
 (検知処理)
 検知部14は、算出部12により算出された統計値Tに基づいて、ネットワーク201における異常を検知する検知処理を行う。たとえば、検知部14は、算出部12により算出された統計値Tと、所定のしきい値Thxとに基づいて、ネットワーク201における異常として、ネットワーク201における不正メッセージの存在を検知する。
 より詳細には、検知部14は、算出部12により算出された統計値Tを記憶部15から取得し、取得した統計値Tとしきい値Thxとを比較する。検知部14は、統計値Tがしきい値Thx以下である場合、ネットワーク201における異常は発生していないと判定する。一方、検知部14は、統計値Tがしきい値Thxよりも大きい場合、ネットワーク201における異常が発生していると判定する。
 図3は、本開示の実施の形態に係る中継装置により受信される対象メッセージおよび受信時刻の分布の一例を示す図である。図3において、横軸は時刻を示している。
 図3を参照して、通信処理部11により受信される複数の対象メッセージMは、受信時刻t1から受信時刻t12までの期間において、所定の送信周期Cmに基づくタイミングで受信される正当な周期メッセージである対象メッセージM1~M4,M6,M8,M10,M12と、受信時刻t5から受信時刻t13までの期間において、たとえば送信周期Cmに基づくタイミングで受信される不正メッセージBMである対象メッセージM5,M7,M9,M11,M13とを含む。すなわち、受信時刻t5から受信時刻t13までの期間において、正当な周期メッセージと不正な周期メッセージとが、中継装置101へ交互に到来する。
 図4は、本開示の実施の形態に係る中継装置において検知処理に用いられる統計値の一例を示す図である。図4において、横軸は時刻を示しており、縦軸は統計値を示している。図4における統計値T1~T13は、図3に示す対象メッセージM1~M13の受信時刻t1~t13に基づいて、上述した式(2)に従って算出部12により算出された統計値Tである。
 図4を参照して、受信時刻t1から受信時刻t4までの期間では、一定の送信周期Cmで送信される正当な対象メッセージM1~M4のみが通信処理部11により受信され、受信間隔x1~x4が平均値μとほぼ等しい値となるので、算出部12により算出される統計値T1~T4はゼロである。
 検知部14は、算出部12により算出された統計値T1~T4がしきい値Thx以下であるので、受信時刻t1から受信時刻t4までの期間においてネットワーク201における異常は発生していないと判定する。
 一方、受信時刻t5から受信時刻t13までの期間では、送信周期Cmで送信される対象メッセージM6,M8,M10,M12に加えて、不正メッセージBMが通信処理部11により受信され、受信間隔x5~x13が平均値μから乖離した値となるので、算出部12により算出される統計値T5~T13は徐々に増加する。
 検知部14は、算出部12により算出された統計値T9がしきい値Thxを超えるので、受信時刻t9においてネットワーク201における異常が発生したと判定する。検知部14は、ネットワーク201における異常が発生したと判定した場合、ネットワーク201における異常が発生したことを示す警報情報を通信処理部11経由で通信システム301外における上位装置へ送信する。上位装置は、たとえば、警報情報を受けて所定の処理を行うサーバ等の装置である。
 ここで、しきい値Thxは、ネットワーク201の製造者により任意に設定可能である。たとえば、しきい値Thxをより小さい値に設定することにより、ネットワーク201における不正メッセージの送信が開始された後、より早期に、ネットワーク201における異常が発生していると判定することができる。
 図5は、本開示の実施の形態に係る中継装置により受信される対象メッセージおよび受信時刻の分布の一例を示す図である。図5において、横軸は時刻を示している。図5は、図3に示す受信時刻t13以降の受信時刻t14~t16において、通信処理部11により受信される対象メッセージM14~M16を示している。
 図5を参照して、通信処理部11により受信される対象メッセージM14~M16は、受信時刻t14から受信時刻t16までの期間において送信周期Cmで送信される正当な周期メッセージである。すなわち、受信時刻t13において、中継装置101への不正メッセージの到来は終了している。
 [課題]
 図6は、本開示の実施の形態の比較例に係る中継装置において検知処理に用いられる統計値の一例を示す図である。図6において、横軸は時刻を示しており、縦軸は統計値を示している。図6における統計値T4~T16は、図5に示す対象メッセージM4~M16の受信時刻t4~t16に基づいて、上述した式(2)に従って算出部12により算出された統計値Tである。
 図6を参照して、受信時刻t14から受信時刻t16までの期間では、一定の送信周期Cmで送信される正当な対象メッセージM14~M16のみが中継装置に到来するので、算出される統計値T14~T16は徐々に減少する。
 しかしながら、比較例に係る中継装置では、統計値T14~T16がしきい値Thxよりも大きいので、受信時刻t9から受信時刻t13までの期間に加えて、受信時刻t14以降の期間においても、ネットワーク201における異常が発生していると判定する。すなわち、比較例に係る中継装置は、統計値T14~T16に基づいて検知処理を行う場合、受信時刻t13において不正メッセージの到来は終了しており、ネットワーク201への攻撃が発生していない状態であるにもかかわらず、不正メッセージの到来終了を検知することができず、ネットワーク201における異常が継続していると判定してしまう。
 そこで、本開示の実施の形態に係る中継装置101は、以下のような構成により、上記の課題を解決する。
 (リセット処理)
 リセット部13は、統計値Tを監視し、統計値Tの極大値を検出した場合、検知処理において用いられる統計値Tをリセットする。たとえば、リセット部13は、統計値Tが極大値であるか否かを判断する。リセット部13は、あるタイミングの統計値Tが極大値であると判断し、かつ当該統計値Tがしきい値Thxよりも大きい場合、当該タイミングにおける統計値Tをリセットすることにより更新する。
 たとえば、検知部14は、算出部12により統計値Tが記憶部15に保存されると、リセット部13により当該統計値Tが極大値ではないと判断されるか、またはリセット部13により当該統計値Tが更新されるまで、当該統計値Tに基づく検知処理を待機する。検知部14は、リセット部13により統計値Tが極大値ではなく、更新の必要がないと判断された場合、当該統計値Tに基づいて検知処理を行う。一方、検知部14は、リセット部13により統計値Tが更新された場合、更新後の統計値Tに基づいて検知処理を行う。
 検知部14は、リセット部13により統計値Tが極大値ではないと判断されるか、または統計値Tが更新される度に、当該統計値Tに基づいて順次検知処理を行ってもよいし、リセット部13により極大値ではないと判断されるか、または更新された所定数の統計値Tを蓄積し、蓄積した統計値Tに基づいて事後的に検知処理を行ってもよい。
 図7は、本開示の実施の形態に係る中継装置において検知処理に用いられる統計値の一例を示す図である。図7において、横軸は時刻を示しており、縦軸は統計値を示している。図7における統計値T4~T13は、図5に示す対象メッセージM4~M13の受信時刻t4~t13に基づいて、上述した式(2)に従って算出部12により算出された統計値Tである。図7における統計値T14~T16は、対象メッセージM14~M16の受信時刻t14~t16に基づいて、上述した式(2)に従って算出部12により算出され、かつリセット部13により更新された統計値Tである。
 図7を参照して、リセット部13は、算出部12により記憶部15に保存される統計値Tを監視し、統計値T(m-1)および統計値Tmの2つの統計値Tが連続して増加しており、かつ統計値T(m+1)および統計値T(m+2)の2つの統計値Tが連続して減少している場合、統計値Tmは極大値であると判断する。
 具体的には、リセット部13は、記憶部15を参照し、統計値T13が統計値T12から増加しており、統計値T14が統計値T13から増加しており、統計値T15が統計値T14から減少しており、かつ統計値T16が統計値T15から減少していると判断する。そして、リセット部13は、統計値T13,T14が連続して増加しており、かつ統計値T15,T16が連続して減少しているので、統計値T14は極大値であると判断する。
 そして、リセット部13は、極大値であると判断した統計値T14がしきい値Thxよりも大きいので、記憶部15における統計値T14を、たとえばゼロであるリセット値に更新する。また、リセット部13は、統計値T14の算出タイミングよりも後に算出されて記憶部15に保存されている他の統計値T15,T16を、更新後の統計値T14に基づいて更新する。より詳細には、リセット部13は、更新後の統計値T14を用いて、上述した式(2)に従って統計値T15を算出する。
 リセット部13は、統計値T15を算出すると、記憶部15における統計値T15を、算出した統計値T15に更新する。リセット部13は、同様にして、統計値T16を算出し、記憶部15における統計値T16を、算出した統計値T16に更新する。
 検知部14は、リセット部13による更新後の統計値T14~T16がしきい値Thx以下であるので、受信時刻t14~t16までの期間においてネットワーク201における異常は発生していないと判定する。すなわち、検知部14は、受信時刻t9から始まった異常な状態が、受信時刻t13までに終了したと判定する。
 このように、検知部14が、リセットされた統計値T14に基づいて検知処理を行う構成により、リセットされていない統計値T14に基づいて検知処理を行う構成と比べて、中継装置101への不正メッセージの到来が終了した場合において、より早期に不正メッセージの到来終了を検知し、異常な状態が解消された正常状態における異常の誤検知を抑制することができる。
 図8は、本開示の実施の形態に係る中継装置により受信される対象メッセージおよび受信時刻の分布の他の例を示す図である。図8において、横軸は時刻を示している。
 図8を参照して、通信処理部11により受信される複数の対象メッセージMは、受信時刻t1から受信時刻t11までの期間において、送信周期Cmに基づくタイミングで受信される正当な周期メッセージである対象メッセージM1,M3,M4,M6,M7,M9~M11と、受信時刻t2から受信時刻t8までの期間において、たとえば送信周期Cmの2倍の周期に基づくタイミングで受信される不正メッセージBMである対象メッセージM2,M5,M8とを含む。
 図9は、本開示の実施の形態に係る中継装置において検知処理に用いられる統計値の一例を示す図である。図9において、横軸は時刻を示しており、縦軸は統計値を示している。図9における統計値T1~T8は、図8に示す対象メッセージM1~M8の受信時刻t1~t8に基づいて、上述した式(2)に従って算出部12により算出された統計値Tである。図9における統計値T9~T11は、対象メッセージM9~M11の受信時刻t9~t11に基づいて、上述した式(2)に従って算出部12により算出され、かつリセット部13により更新された統計値Tである。
 図9を参照して、正当な対象メッセージM1の受信時刻t1から送信周期Cmが経過する前の受信時刻t2において不正な対象メッセージM2が通信処理部11により受信され、かつ受信時刻t1から送信周期Cm経過後の受信時刻t3において正当な対象メッセージM3が通信処理部11により受信されるので、算出部12により算出される統計値T2,T3は徐々に増加する。
 次に、受信時刻t3から送信周期Cm経過後の受信時刻t4において正当な対象メッセージM4が通信処理部11により受信されるので、算出部12により算出される統計値T4は統計値T3から減少する。
 次に、受信時刻t4から送信周期Cmが経過する前の受信時刻t5において不正な対象メッセージM5が通信処理部11により受信され、かつ受信時刻t4から送信周期Cm経過後の受信時刻t6において正当な対象メッセージM6が通信処理部11により受信される。したがって、算出部12により算出される統計値T5,T6は徐々に増加し、統計値T5,T6がしきい値Thxを超える。検知部14は、算出部12により算出された統計値T5がしきい値Thxよりも大きいので、受信時刻t5においてネットワーク201における異常が発生したと判定する。
 次に、受信時刻t6から送信周期Cm経過後の受信時刻t7において正当な対象メッセージM7が通信処理部11により受信されるので、算出部12により算出される統計値T7は統計値T6から減少する。
 次に、受信時刻t7から送信周期Cmが経過する前の受信時刻t8において不正な対象メッセージM8が通信処理部11により受信され、かつ受信時刻t7から送信周期Cm経過後の受信時刻t9において正当な対象メッセージM9が通信処理部11により受信されるので、算出部12により算出される統計値T8,T9は徐々に増加する。
 次に、受信時刻t9から送信周期Cm経過後の受信時刻t10において正当な対象メッセージM10が通信処理部11により受信され、かつ受信時刻t10から送信周期Cm経過後の受信時刻t11において正当な対象メッセージM11が通信処理部11により受信されるので、算出部12により算出される統計値T10,T11は統計値T9から徐々に減少する。
 リセット部13は、統計値T8,T9が連続して増加しており、かつ統計値T10,T11が連続して減少しているので、統計値T9は極大値であると判断する。そして、リセット部13は、極大値であると判断した統計値T9がしきい値Thxよりも大きいので、統計値T9をリセット値に更新する。さらに、リセット部13は、算出部12により算出された統計値T10を、更新後の統計値T9を用いて算出した統計値T10に更新し、算出部12により算出された統計値T11を、更新後の統計値T10を用いて算出した統計値T11に更新する。
 検知部14は、リセット部13による更新後の統計値T9~T11がしきい値Thx以下であるので、受信時刻t9~t11までの期間においてネットワーク201における異常は発生していないと判定する。すなわち、検知部14は、受信時刻t5から始まった異常な状態が、受信時刻t8までに終了したと判定する。
 図10は、本開示の実施の形態に係る中継装置により受信される対象メッセージおよび受信時刻の分布の他の例を示す図である。図10において、横軸は時刻を示している。
 図10を参照して、通信処理部11により受信される複数の対象メッセージMは、受信時刻t1から受信時刻t12までの期間において、送信周期Cmに基づくタイミングで受信される正当な周期メッセージである対象メッセージM1,M3,M4,M7,M8,M10~M12と、受信時刻t2から受信時刻t9までの期間においてたとえば送信周期Cmの2倍の周期に基づくタイミングで受信される不正メッセージBMである対象メッセージM2,M6,M9と、受信時刻t5において送信されるイベントメッセージIMである対象メッセージM5とを含む。
 図11は、本開示の実施の形態に係る中継装置において検知処理に用いられる統計値の一例を示す図である。図11において、横軸は時刻を示しており、縦軸は統計値を示している。図11における統計値T1~T9は、図10に示す対象メッセージM1~M9の受信時刻t1~t9に基づいて、上述した式(2)に従って算出部12により算出された統計値Tである。図11における統計値T10~T12は、対象メッセージM10~M12の受信時刻t10~t12に基づいて、上述した式(2)に従って算出部12により算出され、かつリセット部13により更新された統計値Tである。
 図11を参照して、正当な対象メッセージM1の受信時刻t1から送信周期Cmが経過する前の受信時刻t2において不正な対象メッセージM2が通信処理部11により受信され、かつ受信時刻t1から送信周期Cm経過後の受信時刻t3において正当な対象メッセージM3が通信処理部11により受信されるので、算出部12により算出される統計値T2,T3は徐々に増加する。
 次に、受信時刻t3から送信周期Cm経過後の受信時刻t4において正当な対象メッセージM4が通信処理部11により受信されるので、算出部12により算出される統計値T4は統計値T3から減少する。
 次に、受信時刻t4から送信周期Cmが経過する前の受信時刻t5,t6において、不定期に送信される正当な対象メッセージM5および不正な対象メッセージM6が通信処理部11によりそれぞれ受信され、かつ受信時刻t4から送信周期Cm経過後の受信時刻t7において正当な対象メッセージM7が通信処理部11により受信される。したがって、算出部12により算出される統計値T5,T6,T7は徐々に増加し、統計値T6,T7がしきい値Thxを超える。検知部14は、算出部12により算出された統計値T6がしきい値Thxよりも大きいので、受信時刻t6においてネットワーク201における異常が発生したと判定する。
 次に、受信時刻t7から送信周期Cm経過後の受信時刻t8において正当な対象メッセージM8が通信処理部11により受信されるので、算出部12により算出される統計値T8は統計値T7から減少する。
 次に、受信時刻t8から送信周期Cmが経過する前の受信時刻t9において不正な対象メッセージM9が通信処理部11により受信され、かつ受信時刻t8から送信周期Cm経過後の受信時刻t10において正当な対象メッセージM10が通信処理部11により受信されるので、算出部12により算出される統計値T9,T10は徐々に増加する。
 次に、受信時刻t10から送信周期Cm経過後の受信時刻t11において正当な対象メッセージM11が通信処理部11により受信され、かつ受信時刻t11から送信周期Cm経過後の受信時刻t12において正当な対象メッセージM12が通信処理部11により受信されるので、算出部12により算出される統計値T11,T12は統計値T10から徐々に減少する。
 リセット部13は、統計値T9,T10が連続して増加しており、かつ統計値T11,T12が連続して減少しているので、統計値T10は極大値であると判断する。そして、リセット部13は、極大値であると判断した統計値T10がしきい値Thxよりも大きいので、統計値T10をリセット値に更新する。さらに、リセット部13は、算出部12により算出された統計値T11を、更新後の統計値T10を用いて算出した統計値T11に更新し、算出部12により算出された統計値T12を、更新後の統計値T11を用いて算出した統計値T12に更新する。
 検知部14は、リセット部13による更新後の統計値T10~T12がしきい値Thx以下であるので、受信時刻t10~t12までの期間においてネットワーク201における異常は発生していないと判定する。
 <変形例>
 中継装置101は、統計値T以外の検知指標に基づいて検知処理を行う構成であってもよい。一例として、算出部12は、対象メッセージMの受信間隔xの移動平均を用いて検知指標を算出する。
 たとえば、算出部12は、通信処理部11により受信された直近のp個の対象メッセージMの受信間隔xの移動平均値Aを対象メッセージMごとに算出する。pは、2以上の整数である。移動平均値Aは、検知指標の一例である。
 より詳細には、算出部12は、対象メッセージMmの受信間隔xmを算出すると、受信間隔xmと、過去の対象メッセージM(m-1),M(m-2)・・・M(m-p+1)の受信間隔x(m-1),x(m-2)・・・,x(m-p+1)とを用いて、対象メッセージMmに対応する移動平均値Amを算出する。ここで、受信間隔x(m-1),x(m-2)・・・,x(m-p+1)は、対象メッセージMに関する参照情報の一例である。以下、受信間隔x(m-1),x(m-2)・・・,x(m-p+1)を、参照間隔rmとも称する。移動平均値Amは、対象メッセージMmの受信間隔xmと、参照間隔rmとの大小関係に応じて増減する。
 たとえば、算出部12により算出される移動平均値Aは、図3に示すように通信処理部11により受信される複数の対象メッセージMが不正メッセージBMを含む場合、受信時刻t5から受信時刻t13までの期間において徐々に減少する。
 検知部14は、算出部12により算出された移動平均値Aに基づいて検知処理を行う。たとえば、検知部14は、算出部12により算出された移動平均値Aと、所定のしきい値Thyとに基づいて、ネットワーク201における異常を検知する。
 より詳細には、検知部14は、算出部12により算出された移動平均値Aとしきい値Thyとを比較する。検知部14は、移動平均値Aがしきい値Thy以上である場合、ネットワーク201における異常は発生していないと判定する。一方、検知部14は、移動平均値Aがしきい値Thy未満である場合、ネットワーク201における異常が発生していると判定する。
 リセット部13は、移動平均値Aを監視し、移動平均値Aの極小値を検出した場合、検知処理において用いられる移動平均値Aをリセットする。たとえば、リセット部13は、統計値Tが極大値であるか否かを判断する手順と同様にして、移動平均値Aが極小値であるか否かを判断する。リセット部13は、移動平均値Aが極小値であると判断し、かつ当該移動平均値Aがしきい値Thy未満である場合、当該移動平均値Aをリセットすることにより更新する。
 検知部14は、リセット部13により移動平均値Aが更新された場合、更新された移動平均値Aに基づいて検知処理を行う。
 [動作の流れ]
 図12は、本開示の実施の形態に係る中継装置が検知処理を行う際の動作手順の一例を定めたフローチャートである。
 図12を参照して、まず、中継装置101は、メッセージの到来を待ち受け(ステップS102でNO)、メッセージを受信すると(ステップS102でYES)、受信したメッセージが対象メッセージMであるか否かを判断する(ステップS104)。
 次に、中継装置101は、受信したメッセージが対象メッセージMではないと判断した場合(ステップS106でNO)、新たなメッセージの到来を待ち受ける(ステップS102でNO)。
 一方、中継装置101は、受信したメッセージが対象メッセージMであると判断した場合(ステップS106でYES)、当該対象メッセージMの受信時刻tを用いて統計値Tを算出する。中継装置101は、算出した統計値Tを記憶部15に保存する(ステップS108)。
 次に、中継装置101は、所定回数前に算出した統計値Tが極大値であるか否かを判断する(ステップS110)。
 次に、中継装置101は、所定回数前に算出した統計値Tが極大値ではないと判断した場合(ステップS112でNO)、当該統計値Tに基づいて検知処理を行う(ステップS116)。
 一方、中継装置101は、所定回数前に算出した統計値Tが極大値であると判断した場合(ステップS112でYES)、当該統計値Tをリセットすることにより更新する。また、中継装置101は、当該統計値Tの算出タイミングよりも後に算出して記憶部15に保存した他の統計値Tを、更新後の統計値Tに基づいて更新する(ステップS114)。
 次に、中継装置101は、更新した統計値Tに基づいて検知処理を行う(ステップS116)。
 次に、中継装置101は、ネットワーク201における異常は発生していないと判定した場合(ステップS118でNO)、新たなメッセージの到来を待ち受ける(ステップS102でNO)。
 一方、中継装置101は、ネットワーク201における異常が発生したと判定した場合(ステップS118でYES)、ネットワーク201における異常が発生したことを示す警報情報を通信システム301外における上位装置へ送信する(ステップS120)。
 次に、中継装置101は、新たなメッセージの到来を待ち受ける(ステップS102でNO)。
 なお、本開示の実施の形態に係る通信システム301では、中継装置101が、ネットワーク201における異常を検知する構成であるとしたが、これに限定するものではない。通信システム301では、中継装置101とは別の装置が、検知装置として機能し、ネットワーク201における異常を検知する構成であってもよい。たとえば、通信システム301は、伝送線10を介して中継装置101に接続された検知装置を備える。中継装置101は、通信装置111からメッセージを受信すると、受信したメッセージの複製であるミラーメッセージを伝送線10経由で当該検知装置へ送信する。当該検知装置は、中継装置101から受信したミラーメッセージの中継装置101における受信時刻に基づいて、検知指標の算出および検知処理を行う。
 また、本開示の実施の形態に係る通信システム301では、検知装置として機能する中継装置101が伝送線10に直接接続される構成であるとしたが、これに限定するものではない。
 図13は、本開示の実施の形態に係るネットワークの接続トポロジの一例を示す図である。図13を参照して、検知装置151が、通信装置111を介して伝送線10に接続される構成であってもよい。この場合、検知装置151は、たとえば、当該通信装置111が送受信するメッセージを監視することにより、ネットワーク201における異常を検知する。より詳細には、検知装置151は、算出部12、リセット部13、検知部14および記憶部15を備える。検知装置151における算出部12は、通信装置111が受信する対象メッセージMの受信時刻tを取得し、取得した受信時刻tに基づいて統計値Tを算出する。
 また、本開示の実施の形態に係る中継装置101では、算出部12は、受信間隔xの統計値Tを算出する構成であるとしたが、これに限定するものではない。算出部12は、たとえば、定期的または不定期に、対象メッセージMの通信負荷を算出し、受信間隔xの代わりに当該通信負荷に基づいて、統計値T等の検知指標を算出する構成であってもよい。通信負荷は、メッセージの観測結果の一例である。
 また、本開示の実施の形態に係る中継装置101では、算出部12は、式(1)に従って異常度Dmを算出する構成であるとしたが、これに限定するものではない。たとえば、算出部12は、受信間隔xmが以下の式(3)を満たす場合、式(1)に従って異常度Dmを算出する一方で、受信間隔xmが以下の式(4)を満たす場合、以下の式(5)に従って異常度Dmを決定する。
Figure JPOXMLDOC01-appb-M000003

Figure JPOXMLDOC01-appb-M000004
Figure JPOXMLDOC01-appb-M000005
 ここで、nは、正当な周期メッセージの度数分布に基づいて予め設定される定数である。
 図14は、本開示の実施の形態に係る中継装置における算出部により算出される異常度の一例を示す図である。図14において、横軸は、受信間隔xmと平均値μとの差分の2乗を示し、縦軸は異常度Dmを示している。
 図14を参照して、算出部12が式(1)および式(3)~(5)に従って異常度Dmを算出する構成により、通信処理部11により受信された正当なイベントメッセージである対象メッセージMmの受信間隔xmが平均値μから大きく乖離している場合であっても、対象メッセージMmの異常度Dmはnの二乗以下の値となるので、正当なイベントメッセージが到来することによる統計値Tの大幅な増加を抑制し、異常な状態が解消された正常状態における異常の誤検知の発生を抑制することができる。
 また、本開示の実施の形態に係る中継装置101では、リセット部13は、統計値T(m-1)および統計値Tmの2つの統計値Tが連続して増加しており、かつ統計値T(m+1)および統計値T(m+2)の2つの統計値Tが連続して減少している場合、統計値Tmは極大値であると判断する構成であるとしたが、これに限定するものではない。リセット部13は、統計値T(m-a+1)から統計値Tmまでのa個の統計値Tが連続して増加しており、かつ統計値T(m+1)から統計値T(m+b)までのb個の統計値Tが連続して減少している場合、統計値Tmは極大値であると判断する構成であってもよい。aおよびbは、2以上の整数である。
 ところで、ネットワークにおける異常をより正しく検知することが可能な技術が望まれる。
 これに対して、本開示の実施の形態に係る中継装置101では、算出部12は、対象メッセージMの観測結果と、当該観測結果に関する参照情報との関係に応じて増減する検知指標を算出する。検知部14は、算出部12により算出された検知指標に基づいて、ネットワーク201における異常を検知する検知処理を行う。リセット部13は、検知指標を監視し、検知指標の極値を検出した場合、検知処理において用いる検知指標をリセットする。ここで、極値とは、極大値または極小値を意味する。
 このように、メッセージの観測結果と当該観測結果に関する参照情報との関係に応じて増減する検知指標に基づいて検知処理を行い、検知指標の極値を検出した場合において検知指標をリセットする構成により、たとえばネットワーク201における異常な状態が解消されることにより検知指標の増減傾向が変化した場合において、リセットされた検知指標に基づいて検知処理を行うことができる。これにより、ネットワーク201において異常な状態が解消されたことをより早期に検知し、異常な状態が解消された正常状態における異常の誤検知を抑制することができる。したがって、ネットワーク201における異常をより正しく検知することができる。
 上記実施の形態は、すべての点で例示であって制限的なものではないと考えられるべきである。本発明の範囲は、上記説明ではなく請求の範囲によって示され、請求の範囲と均等の意味および範囲内でのすべての変更が含まれることが意図される。
 上述の実施形態の各処理(各機能)は、1または複数のプロセッサを含む処理回路(Circuitry)により実現される。上記処理回路は、上記1または複数のプロセッサに加え、1または複数のメモリ、各種アナログ回路、各種デジタル回路が組み合わされた集積回路等で構成されてもよい。上記1または複数のメモリは、上記各処理を上記1または複数のプロセッサに実行させるプログラム(命令)を格納する。上記1または複数のプロセッサは、上記1または複数のメモリから読み出した上記プログラムに従い上記各処理を実行してもよいし、予め上記各処理を実行するように設計された論理回路に従って上記各処理を実行してもよい。上記プロセッサは、CPU(Central Processing Unit)、GPU(Graphics Processing Unit)、DSP(Digital Signal Processor)、FPGA(Field Programmable Gate Array)、およびASIC(Application Specific Integrated Circuit)等、コンピュータの制御に適合する種々のプロセッサであってよい。なお、物理的に分離した上記複数のプロセッサが互いに協働して上記各処理を実行してもよい。たとえば、物理的に分離した複数のコンピュータのそれぞれに搭載された上記プロセッサがLAN(Local Area Network)、WAN (Wide Area Network)、およびインターネット等のネットワークを介して互いに協働して上記各処理を実行してもよい。上記プログラムは、外部のサーバ装置等から上記ネットワークを介して上記メモリにインストールされても構わないし、CD-ROM(Compact Disc Read Only Memory)、DVD-ROM(Digital Versatile Disk Read Only Memory)、および半導体メモリ等の記録媒体に格納された状態で流通し、上記記録媒体から上記メモリにインストールされても構わない。
 以上の説明は、以下に付記する特徴を含む。
 [付記1]
 周期メッセージを含む複数のメッセージが送受信されるネットワークにおける異常を検知する検知装置であって、
 前記複数のメッセージの観測結果と、前記観測結果に関する参照情報との関係に応じて増減する検知指標を算出する算出部と、
 前記算出部により算出された前記検知指標に基づいて、前記ネットワークにおける異常を検知する検知処理を行う検知部と、
 前記検知指標を監視し、前記検知指標の極値を検出した場合、前記検知処理において用いる前記検知指標をリセットするリセット部とを備え、
 前記算出部は、前記メッセージの受信間隔と、前記受信間隔に関する参照情報との関係に応じて増減する前記検知指標を算出する、検知装置。
 [付記2]
 周期メッセージを含む複数のメッセージが送受信されるネットワークにおける異常を検知する検知装置であって、
 処理回路を備え、
 前記処理回路は、
 前記複数のメッセージの観測結果と、前記観測結果に関する参照情報との関係に応じて増減する検知指標を算出し、
 算出した前記検知指標に基づいて、前記ネットワークにおける異常を検知する検知処理を行い、
 前記検知指標を監視し、前記検知指標の極値を検出した場合、前記検知処理において用いる前記検知指標をリセットする、検知装置。
 10 伝送線
 11 通信処理部
 12 算出部
 13 リセット部
 14 検知部
 15 記憶部
 16 通信ポート
 101 中継装置
 111 通信装置
 151 検知装置
 201 ネットワーク
 301 通信システム

Claims (6)

  1.  周期メッセージを含む複数のメッセージが送受信されるネットワークにおける異常を検知する検知装置であって、
     前記複数のメッセージの観測結果と、前記観測結果に関する参照情報との関係に応じて増減する検知指標を算出する算出部と、
     前記算出部により算出された前記検知指標に基づいて、前記ネットワークにおける異常を検知する検知処理を行う検知部と、
     前記検知指標を監視し、前記検知指標の極値を検出した場合、前記検知処理において用いる前記検知指標をリセットするリセット部とを備える、検知装置。
  2.  前記参照情報は、前記観測結果に基づいて算出される過去の前記メッセージの受信間隔であり、
     前記算出部は、前記観測結果に基づいて算出される前記メッセージの受信間隔と、前記過去のメッセージの受信間隔とを用いて、前記メッセージの受信間隔の移動平均値であって、前記メッセージの受信間隔と前記過去のメッセージの受信間隔との大小関係に応じて増減する前記移動平均値を、前記検知指標として前記メッセージごとに算出する、請求項1に記載の検知装置。
  3.  前記検知部は、前記検知指標が所定のしきい値未満である場合、前記ネットワークにおける異常が発生していると判定し、
     前記リセット部は、前記極値として前記検知指標の極小値を検出した場合、前記検知処理において用いる前記検知指標をリセットする、請求項2に記載の検知装置。
  4.  前記参照情報は、前記メッセージの受信間隔の平均値であり、
     前記算出部は、前記観測結果に基づいて算出される前記メッセージの受信間隔と、前記平均値と、前記メッセージの受信間隔の標準偏差とを用いて、前記メッセージの受信間隔の統計値であって、前記メッセージの受信間隔と前記平均値との差分の大きさに応じて増減する前記統計値を、前記検知指標として前記メッセージごとに算出する、請求項1に記載の検知装置。
  5.  前記検知部は、前記検知指標が所定のしきい値よりも大きい場合、前記ネットワークにおける異常が発生していると判定し、
     前記リセット部は、前記極値として前記検知指標の極大値を検出した場合、前記検知処理において用いる前記検知指標をリセットする、請求項4に記載の検知装置。
  6.  周期メッセージを含む複数のメッセージが送受信されるネットワークにおける異常を検知する検知装置、における検知方法であって、
     前記複数のメッセージの観測結果と、前記観測結果に関する参照情報との関係に応じて増減する検知指標を算出するステップと、
     算出した前記検知指標に基づいて、前記ネットワークにおける異常を検知する検知処理を行うステップと、
     前記検知指標を監視し、前記検知指標の極値を検出した場合、前記検知処理において用いる前記検知指標をリセットするステップとを含む、検知方法。
PCT/JP2022/045396 2021-12-28 2022-12-09 検知装置および検知方法 WO2023127460A1 (ja)

Priority Applications (2)

Application Number Priority Date Filing Date Title
JP2023570798A JPWO2023127460A1 (ja) 2021-12-28 2022-12-09
CN202280078383.7A CN118302994A (zh) 2021-12-28 2022-12-09 检测装置和检测方法

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2021-214171 2021-12-28
JP2021214171 2021-12-28

Publications (1)

Publication Number Publication Date
WO2023127460A1 true WO2023127460A1 (ja) 2023-07-06

Family

ID=86998674

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2022/045396 WO2023127460A1 (ja) 2021-12-28 2022-12-09 検知装置および検知方法

Country Status (3)

Country Link
JP (1) JPWO2023127460A1 (ja)
CN (1) CN118302994A (ja)
WO (1) WO2023127460A1 (ja)

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014146868A (ja) * 2013-01-28 2014-08-14 Hitachi Automotive Systems Ltd ネットワーク装置およびデータ送受信システム
JP2019029961A (ja) * 2017-08-03 2019-02-21 住友電気工業株式会社 検知装置、検知方法および検知プログラム
WO2021111685A1 (ja) * 2019-12-05 2021-06-10 住友電気工業株式会社 検知装置、車両、検知方法および検知プログラム

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2014146868A (ja) * 2013-01-28 2014-08-14 Hitachi Automotive Systems Ltd ネットワーク装置およびデータ送受信システム
JP2019029961A (ja) * 2017-08-03 2019-02-21 住友電気工業株式会社 検知装置、検知方法および検知プログラム
WO2021111685A1 (ja) * 2019-12-05 2021-06-10 住友電気工業株式会社 検知装置、車両、検知方法および検知プログラム

Also Published As

Publication number Publication date
JPWO2023127460A1 (ja) 2023-07-06
CN118302994A (zh) 2024-07-05

Similar Documents

Publication Publication Date Title
EP3598329B1 (en) Information processing method, information processing system, and program
US9380070B1 (en) Intrusion detection mechanism
EP3361677B1 (en) Communication device, communication method and non-transitory storage medium
US11296965B2 (en) Abnormality detection in an on-board network system
US12052371B2 (en) Method for monitoring a network
JP2019174426A (ja) 異常検知装置、異常検知方法およびプログラム
TW201800972A (zh) 侵入偵知裝置以及侵入偵知程式產品
US8806313B1 (en) Amplitude-based anomaly detection
JP2022545639A (ja) コントローラ・エリア・ネットワーク母線に対する侵入を検知かつ無効にする方法および装置
JP7234832B2 (ja) 電子制御装置
WO2023127460A1 (ja) 検知装置および検知方法
US11316770B2 (en) Abnormality detection apparatus, abnormality detection method, and abnormality detection program
JP6828632B2 (ja) 検知装置、検知方法および検知プログラム
CN110289992B (zh) 一种报文处理方法及装置
JP2019102011A (ja) 学習装置、学習方法及び学習プログラム
JP3971353B2 (ja) ウィルス隔離システム
WO2023199552A1 (ja) 検知装置および検知方法
JP2013236184A (ja) 車載通信システム、車載通信システムの通信異常監視方法、及び車載通信システムの通信異常監視プログラム
JP2005203992A (ja) ネットワーク異常検出装置、ネットワーク異常検出方法およびネットワーク異常検出プログラム
JP6528239B2 (ja) 通信装置およびプログラム
EP2566078B1 (en) Determining a quality of a clock signal
JP7175858B2 (ja) 情報処理装置および正規通信判定方法
WO2023074393A1 (ja) 検知装置、検知方法および検知プログラム
WO2022195887A1 (ja) トラフィックセンサ、分析方法、および、分析プログラム
WO2023233711A1 (ja) 情報処理方法、異常判定方法、および、情報処理装置

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 22915684

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2023570798

Country of ref document: JP

Kind code of ref document: A

WWE Wipo information: entry into national phase

Ref document number: 202280078383.7

Country of ref document: CN

NENP Non-entry into the national phase

Ref country code: DE