WO2023218815A1 - 監視装置、車両監視方法および車両監視プログラム - Google Patents

監視装置、車両監視方法および車両監視プログラム Download PDF

Info

Publication number
WO2023218815A1
WO2023218815A1 PCT/JP2023/014203 JP2023014203W WO2023218815A1 WO 2023218815 A1 WO2023218815 A1 WO 2023218815A1 JP 2023014203 W JP2023014203 W JP 2023014203W WO 2023218815 A1 WO2023218815 A1 WO 2023218815A1
Authority
WO
WIPO (PCT)
Prior art keywords
vehicle
abnormality
monitoring
pattern information
count value
Prior art date
Application number
PCT/JP2023/014203
Other languages
English (en)
French (fr)
Inventor
相羽慎一
Original Assignee
株式会社オートネットワーク技術研究所
住友電装株式会社
住友電気工業株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社オートネットワーク技術研究所, 住友電装株式会社, 住友電気工業株式会社 filed Critical 株式会社オートネットワーク技術研究所
Publication of WO2023218815A1 publication Critical patent/WO2023218815A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/08Monitoring or testing based on specific metrics, e.g. QoS, energy consumption or environmental parameters
    • H04L43/0823Errors, e.g. transmission errors

Definitions

  • the present disclosure relates to a monitoring device, a vehicle monitoring method, and a vehicle monitoring program.
  • This application claims priority based on Japanese Patent Application No. 2022-78888 filed on May 12, 2022, and the entire disclosure thereof is incorporated herein.
  • Patent Document 1 JP 2013-131907A discloses the following technology. In other words, it is a vehicle network monitoring device that monitors the communication data in a vehicle network where data is communicated between a plurality of vehicle-mounted control devices, and which is a vehicle network monitoring device that monitors the communication data that is specified in the operation of the communication protocol used in the vehicle network.
  • the system includes a monitoring unit that detects fraudulent data by monitoring the communication format of the data.
  • the monitoring unit monitors the number of transmissions of error frames transmitted by the in-vehicle control device based on the detection of an error as a communication format of the data, and when the number of transmissions of the monitored error frames exceeds a predetermined number of transmissions. , detecting that fraudulent data is being sent to the vehicle network.
  • a monitoring device of the present disclosure is a monitoring device installed in a vehicle, and includes a monitoring unit that monitors a count value of a counter that counts the number of occurrences of errors detected in an in-vehicle network of the vehicle, and a monitoring unit that monitors the monitoring unit. a pattern information generation unit that generates pattern information indicating a change in the count value over time based on a result; the pattern information generated by the pattern information generation unit; and a pattern information generation unit based on the time change in the count value observed in advance. and an abnormality detection unit that detects an abnormality in the in-vehicle network based on the reference information.
  • the vehicle monitoring method of the present disclosure is a vehicle monitoring method using a monitoring device installed in a vehicle, and includes the steps of: monitoring a count value of a counter that counts the number of occurrences of errors detected in an in-vehicle network of the vehicle; a step of generating pattern information indicating a temporal change in the count value based on the result; and a step of generating the in-vehicle network based on the generated pattern information and reference information based on the temporal change in the count value observed in advance. and detecting an abnormality in the step.
  • the vehicle monitoring program of the present disclosure is a vehicle monitoring program used in a monitoring device installed in a vehicle, and the program monitors a count value of a counter that counts the number of occurrences of errors detected in an in-vehicle network of the vehicle.
  • a pattern information generation section that generates pattern information indicating a temporal change in the count value based on the monitoring result of the monitoring section;
  • the present invention is a program for functioning as an abnormality detection unit that detects an abnormality in the in-vehicle network based on reference information based on a time change of the counted value.
  • One aspect of the present disclosure can be realized as a semiconductor integrated circuit that realizes part or all of a monitoring device, or can be realized as a system including a monitoring device.
  • FIG. 1 is a diagram showing the configuration of a vehicle monitoring system according to an embodiment of the present disclosure.
  • FIG. 2 is a diagram showing the configuration of an in-vehicle communication system according to an embodiment of the present disclosure.
  • FIG. 3 is a diagram showing the configuration of a gateway device in the in-vehicle communication system according to the embodiment of the present disclosure.
  • FIG. 4 is a diagram illustrating an example of changes in the count value of an error counter and abnormality detection timing in the in-vehicle communication system according to the embodiment of the present disclosure.
  • FIG. 5 is a flowchart defining an example of an operation procedure when the gateway device according to the embodiment of the present disclosure detects an abnormality in the in-vehicle network.
  • FIG. 6 is a flowchart defining an example of an operation procedure when the gateway device according to the embodiment of the present disclosure performs stop control.
  • the present disclosure has been made to solve the above-mentioned problems, and its purpose is to provide a monitoring device, a vehicle monitoring method, and a vehicle monitoring program that can more accurately determine abnormalities in a vehicle. .
  • a monitoring device is a monitoring device installed in a vehicle, which monitors the count value of a counter that counts the number of occurrences of errors detected in the in-vehicle network of the vehicle.
  • a pattern information generating section that generates pattern information indicating a temporal change in the count value based on the monitoring result of the monitoring section; the pattern information generated by the pattern information generating section; and an abnormality detection unit that detects an abnormality in the in-vehicle network based on reference information based on a change in the count value over time.
  • the reference information may be pattern information indicating a temporal change in the count value observed in advance
  • the abnormality detection unit may be configured to detect the pattern information generated by the pattern information generation unit.
  • the pattern information may be compared with the reference information, and an abnormality in the in-vehicle network may be detected based on the comparison result.
  • the anomaly detection unit performs a first anomaly detection process that detects the anomaly based on the pattern information generated by the pattern information generation unit and the reference information, and the count It may be possible to perform a second abnormality detection process of detecting the abnormality based on a comparison result between the value and a predetermined threshold, and the maximum value of the count value in the reference information is equal to or less than the predetermined threshold. May be smaller.
  • an abnormality can be detected from the increasing tendency of the count value without waiting until the count value reaches a predetermined threshold value.
  • it is possible to detect an abnormality at a time before the count value reaches a predetermined threshold and for example, it is possible to shorten the time when the in-vehicle network is attacked, and to suppress the impact of cyber-attacks on the vehicle. .
  • the abnormality detection section includes a first detection section that detects the abnormality based on the pattern information generated by the pattern information generation section and the reference information.
  • the abnormality detection process and a second abnormality detection process for detecting the abnormality based on a comparison result between the count value and a predetermined threshold value may be performed in parallel.
  • the error may be an error related to communication in the in-vehicle network.
  • the error may be an error based on a CRC (Cyclic Redundancy Check) according to the CAN (Controller Area Network) standard.
  • CRC Cyclic Redundancy Check
  • abnormality detection can be easily performed using an existing mechanism that complies with bus standards that are widely used in vehicles.
  • the abnormality detection unit may detect the abnormality by performing the comparison using a statistical analysis method.
  • the reference information may be a learning model created by machine learning using time changes of the count value observed in advance, and the abnormality detection unit An abnormality in the in-vehicle network may be detected by providing the pattern information generated by the generation unit to the learning model.
  • the two pattern information can be more accurately determined using machine learning.
  • the monitoring device may further include an abnormality processing unit that performs predetermined notification processing when the abnormality detection unit detects the abnormality.
  • the abnormality can be analyzed by an external device that can grasp a wider range of information, and the user can be unaware that there has been unauthorized access to the vehicle or tampered with data, and the vehicle can be prevented from noticing minor malfunctions. This can prevent you from continuing to use it without using it.
  • the abnormality processing unit controls to stop data reception in the monitoring device from the in-vehicle network when the abnormality detection unit detects the abnormality. It's okay.
  • the abnormality processing unit cancels the stop control after a predetermined time has elapsed since performing the stop control.
  • the reference information is pattern information indicating a temporal change in the count value observed in advance
  • the abnormality detection unit is configured to combine the pattern information generated by the pattern information generation unit with , a comparison is made with the reference information, an abnormality in the in-vehicle network is detected based on the comparison result, and the abnormality processing section sets the predetermined time according to the comparison result.
  • the data reception suspension period can be set to an appropriate length depending on the degree of mismatch between the two pattern information.
  • a vehicle monitoring method is a vehicle monitoring method using a monitoring device installed in a vehicle, and includes a counter that counts the number of occurrences of errors detected in an in-vehicle network of the vehicle. a step of monitoring a value; a step of generating pattern information indicating a change in the count value over time based on the monitoring result; and reference information based on the generated pattern information and a change in the count value observed in advance over time. and detecting an abnormality in the in-vehicle network based on the method.
  • a vehicle monitoring program is a vehicle monitoring program used in a monitoring device installed in a vehicle, and is configured to cause a computer to monitor the number of occurrences of errors detected in the in-vehicle network of the vehicle.
  • a monitoring unit that monitors a count value of a counter to be counted;
  • a pattern information generation unit that generates pattern information indicating a change in the count value over time based on a monitoring result of the monitoring unit;
  • the present invention is a program for functioning as an anomaly detection unit that detects an anomaly in the in-vehicle network based on the pattern information and reference information based on the time change of the count value observed in advance.
  • FIG. 1 is a diagram showing the configuration of a vehicle monitoring system according to an embodiment of the present disclosure.
  • vehicle monitoring system 401 includes one or more in-vehicle communication systems 201 and management server 301, which is an example of an external device.
  • In-vehicle communication system 201 is mounted on vehicle 90.
  • the in-vehicle communication system 201 monitors the occurrence of errors in the in-vehicle network of the vehicle 90, and detects abnormalities in the in-vehicle network of the vehicle 90 based on the monitoring results.
  • the in-vehicle communication system 201 detects an abnormality, it transmits abnormality occurrence information generated based on the occurrence situation to the management server 301 via the external network 501.
  • the management server 301 receives abnormality occurrence information transmitted from the in-vehicle communication system 201, analyzes the abnormality occurrence information, and based on the analysis results, indicates that there has been unauthorized access to the vehicle 90, data tampering, etc. Performs processing to notify the user.
  • FIG. 2 is a diagram showing the configuration of an in-vehicle communication system according to an embodiment of the present disclosure.
  • in-vehicle communication system 201 includes gateway device 101, which is an example of a monitoring device, one or more in-vehicle devices 202, and external communication device 151.
  • the in-vehicle network 251 is configured by the gateway device 101 and one or more in-vehicle devices 202.
  • FIG. 2 shows an example in which the in-vehicle network 251 includes one gateway device 101 and three in-vehicle devices 202.
  • the gateway device 101 is connected to an in-vehicle device via a bus 81, for example.
  • the bus 81 is, for example, CAN (Controller Area Network) (registered trademark), CAN FD (CAN with Flexible Data Rate), CAN XL, FlexRay (registered trademark), MOST (M edia Oriented Systems Transport) (Registration This is a bus that conforms to standards such as Ethernet (registered trademark), Ethernet (registered trademark), and LIN (Local Interconnect Network).
  • the in-vehicle device 202 includes a sensor, an actuator, a camera, a GPS (Global Positioning System) receiver, a navigation device, an automatic driving processing ECU (Electronic Control Unit), and an ADAS (Advanced Driving System). assistant system) ECU, wiper control device, engine control device, These include AT (Automatic Transmission) control devices, HEV (Hybrid Electric Vehicle) control devices, brake control devices, chassis control devices, steering control devices, instrument display control devices, and maintenance devices.
  • AT Automatic Transmission
  • HEV Hybrid Electric Vehicle
  • brake control devices brake control devices
  • chassis control devices chassis control devices
  • steering control devices instrument display control devices
  • instrument display control devices and maintenance devices.
  • the gateway device 101 is connected to a plurality of in-vehicle devices 202 and an external communication device 151, and can communicate with each in-vehicle device 202 and external communication device 151.
  • the in-vehicle network 251 is not limited to the gateway device 101; for example, an integrated ECU that controls the operation of each in-vehicle device 202 may be provided as an example of a monitoring device.
  • the on-vehicle device 202 periodically or irregularly stores vehicle-related information indicating measurement results regarding the vehicle 90 and its own ID in a frame, and transmits the frame to other on-vehicle devices 202 connected to the bus 81.
  • the in-vehicle device 202 may be configured to transmit frames to the gateway device 101, or to other in-vehicle devices (not shown) via the gateway device 101 and a cable or bus (not shown).
  • FIG. 3 is a diagram showing the configuration of a gateway device in the in-vehicle communication system according to the embodiment of the present disclosure.
  • gateway device 101 includes communication processing section 1, monitoring section 2, pattern information generation section 3, abnormality detection section 6, abnormality processing section 7, error counter 8, and storage section 9. Equipped with.
  • the storage unit 9 is, for example, a nonvolatile memory.
  • the communication processing unit 1 When frames are directly transmitted and received between the vehicle-mounted devices 202 via the bus 81, the communication processing unit 1 receives frames transmitted from the vehicle-mounted device 202 to other vehicle-mounted devices 202 via the bus 81 in parallel. Note that the communication processing unit 1 may be configured to receive frames in order to perform relay processing for relaying frames transmitted between in-vehicle devices such as the in-vehicle device 202 and the external communication device 151.
  • the monitoring unit 2 monitors the count value CN of the error counter 8 that counts the number of errors detected in the in-vehicle network 251 of the vehicle 90, that is, the number of errors or failures.
  • the error is an error related to communication in the in-vehicle network 251.
  • the error is a CRC (Cyclic Redundancy Check) error according to the CAN standard.
  • the communication processing unit 1 upon receiving a frame from the in-vehicle device 202 via the bus 81, the communication processing unit 1 performs a process of detecting an error regarding the received frame. When the communication processing unit 1 detects the error, it outputs an error occurrence notification indicating the reception time of the frame to the monitoring unit 2.
  • the monitoring unit 2 receives the error occurrence notification from the communication processing unit 1 and counts up the error counter 8.
  • the monitoring unit 2 stores in the storage unit 9 a set of the count value CN of the error counter 8 after counting up and the reception time indicated by the error occurrence notification.
  • logs of error occurrence conditions in the in-vehicle network 251 are collected and stored in the storage unit 9.
  • the configuration is not limited to the configuration in which the monitoring unit 2 counts up the error counter 8, but a configuration in which another unit other than the monitoring unit 2 counts up the error counter 8 may be used.
  • the pattern information generation section 3 generates pattern information (hereinafter also referred to as error log information), which is time series data indicating temporal changes in the count value CN, based on the monitoring results of the monitoring section 2, and generates pattern information (hereinafter also referred to as error log information). Output to. More specifically, the pattern information generation section 3 generates error log information based on the log stored in the storage section 9.
  • the error log information indicates the error occurrence status, for example, the increasing tendency of the count value CN.
  • the error log information is, for example, time series data for a period of 1 second or 10 seconds.
  • the abnormality detection unit 6 detects an abnormality in the in-vehicle network 251 based on the error log information generated by the pattern information generation unit 3 and reference information based on the time change of the count value CN observed in advance. When the abnormality detection unit 6 detects the abnormality, it notifies the abnormality processing unit 7 that the abnormality has occurred, and outputs error log information corresponding to the abnormality to the abnormality processing unit 7.
  • the reference information is pattern information indicating a temporal change in the count value CN observed in advance.
  • the abnormality detection unit 6 compares the error log information received from the pattern information generation unit 3 and the reference information stored in the storage unit 9, and detects an abnormality in the in-vehicle network 251 based on the comparison result.
  • the reference information is created based on the count value CN of the error counter 8 collected through test driving or the like before the vehicle 90 is shipped.
  • the anomaly detection unit 6 detects an anomaly by performing the above comparison using a statistical analysis method.
  • the statistical analysis is, for example, an analysis of variance or a linear regression analysis.
  • the reference information may be a learning model created by machine learning using temporal changes in the count value CN observed in advance. That is, the abnormality detection unit 6 may be configured to detect an abnormality in the in-vehicle network 251 by providing the pattern information generated by the pattern information generation unit 3 to the learning model.
  • the anomaly detection unit 6 uses a learning model based on a deep learning method as an example of machine learning.
  • the abnormality processing unit 7 performs a predetermined notification process when the abnormality detection unit 6 detects an abnormality. More specifically, the abnormality processing unit 7 receives a notification from the abnormality detection unit 6 and outputs abnormality occurrence information indicating, for example, error log information received from the abnormality detection unit 6 to the communication processing unit 1.
  • the abnormality processing unit 7 may be configured to periodically or irregularly output information indicating normality to the communication processing unit 1 in a state in which no abnormality is detected.
  • the communication processing unit 1 outputs the abnormality occurrence information received from the abnormality processing unit 7 to the external communication device 151.
  • the external communication device 151 performs wireless communication with a wireless base station (not shown) in accordance with a communication method such as WiFi (registered trademark) or LTE (registered trademark) (Long Term Evolution), and thereby communicates with a wireless base station (not shown) via the external network 501 shown in FIG. Communicate with the management server 301.
  • a communication method such as WiFi (registered trademark) or LTE (registered trademark) (Long Term Evolution
  • the external communication device 151 receives abnormality occurrence information from the communication processing unit 1 in the gateway device 101 and transmits the abnormality occurrence information to the management server 301 via the external network 501.
  • the management server 301 receives abnormality occurrence information transmitted from the external communication device 151 via the external network 501, and analyzes the abnormality occurrence information. Then, the management server 301 transmits, for example, analysis information indicating the analysis result to a user terminal or vehicle 90 (not shown) via the external network 501.
  • the abnormality processing unit 7 transmits the abnormality occurrence information to the in-vehicle device 202, which is a navigation device, via the communication processing unit 1, and uses the navigation device to transmit the contents of the abnormality occurrence information to the user. It may be configured to notify the Further, the abnormality processing unit 7 may be configured to transmit or broadcast abnormality occurrence information to a specific in-vehicle device 202 via the communication processing unit 1.
  • the abnormality processing unit 7 may be configured to perform stop control to stop data reception at the gateway device 101 from the in-vehicle network 251 when the abnormality detection unit 6 detects an abnormality.
  • the abnormality processing unit 7 performs bus cutoff, that is, by controlling the communication processing unit 1, the communication processing unit 1 discards all frames arriving from the bus 81. For example, after a predetermined period of time has elapsed since the bus shutdown, the abnormality processing unit 7 cancels the bus shutdown and returns to the normal state.
  • the abnormality processing unit 7 may be configured to set the above-mentioned predetermined time (hereinafter also referred to as recovery time) according to the comparison result between the error log information and reference information by the abnormality detection unit 6. Specifically, for example, when the abnormality detection unit 6 determines that the error log information and the reference information do not match, it notifies the abnormality processing unit 7 that an abnormality has occurred and the degree of mismatch between the two. For example, the abnormality processing unit 7 sets the recovery time to a large value when the degree of mismatch is large, and sets the recovery time to a small value when the degree of mismatch is small.
  • the degree of mismatch is, for example, a score obtained from the above various analyzes or the number of mismatches in pattern comparison.
  • FIG. 4 is a diagram illustrating an example of the transition of the count value of the error counter and the abnormality detection timing in the in-vehicle communication system according to the embodiment of the present disclosure.
  • the horizontal axis shows time
  • the vertical axis shows count value CN.
  • the count value CN exceeds the threshold ThC at time t2, and an abnormality in the in-vehicle network 251 is detected.
  • the gateway device 101 has a configuration that detects an abnormality based on error log information indicating the time change in the count value CN and reference information based on the time change in the count value CN observed in advance.
  • An abnormality can be detected from the increasing tendency of the count value CN without waiting until CN reaches a predetermined threshold. That is, for example, as shown in FIG. 4, an abnormality can be detected at time t1 before time t2 at which the count value CN reaches the threshold ThC.
  • the abnormality processing unit 7 performs the bus cutoff as described above, the time during which the in-vehicle network 251 is subjected to a DoS attack (Denial-of-service attack) etc. can be shortened compared to the comparative example. This makes it difficult to attach unauthorized equipment to the 251.
  • the anomaly detection unit 6 performs a first anomaly detection process that detects an anomaly based on the pattern information and reference information generated by the pattern information generation unit 3, and based on the comparison result between the count value CN and a predetermined threshold ThC. It may also be possible to perform a second abnormality detection process that detects an abnormality.
  • the abnormality detection unit 6 may be configured to be able to selectively perform either the first abnormality detection process or the second abnormality detection process.
  • the maximum value of the count value CN in the reference information is smaller than the predetermined threshold ThC.
  • the maximum value is CN1.
  • abnormality detection unit 6 may be configured to perform the first abnormality detection process and the second abnormality detection process in parallel.
  • FIG. 5 is a flowchart defining an example of an operation procedure when the gateway device according to the embodiment of the present disclosure detects an abnormality in the in-vehicle network.
  • gateway device 101 first monitors count value CN of error counter 8 in in-vehicle network 251, collects a log of error occurrence status in in-vehicle network 251, and stores it in storage unit 9 (step S1).
  • the gateway device 101 generates pattern information, that is, error log information, which is time-series data indicating temporal changes in the count value CN, based on the monitoring results, for example, based on the log stored in the storage unit 9 ( Step S2).
  • the gateway device 101 acquires reference information stored in the storage unit 9, for example, pattern information indicating a temporal change in the count value CN of the error counter 8 observed in advance from the storage unit 9 (step S3).
  • the gateway device 101 compares the generated error log information and the reference information, and if it is determined that they do not match (NO in step S4), performs the abnormality processing as described above (step S5).
  • step S1 determines that the generated error log information and the reference information match (YES in step S4), or after performing abnormality processing (step S5), the gateway device 101 continues to monitor the count value CN and collect logs. (Step S1).
  • FIG. 6 is a flowchart defining an example of an operation procedure when the gateway device according to the embodiment of the present disclosure performs stop control.
  • gateway device 101 when gateway device 101 detects an abnormality in in-vehicle network 251 as described above, it performs stop control to stop receiving data at gateway device 101 from in-vehicle network 251 (step S11). .
  • step S12 if the degree of mismatch between the error log information and the reference information is large (YES in step S12), the gateway device 101 sets the recovery time to TL (step S13), and if the degree of mismatch is small (NO in step S12). ), the return time is set to TS smaller than TL (step S14).
  • step S15 when the return time has elapsed after starting the stop control (YES in step S15), the gateway device 101 cancels the stop control and returns to the normal state (step S16).
  • the gateway device 101 is configured to include the error counter 8, but the configuration is not limited to this.
  • the gateway device 101 may not include the error counter 8, and the monitoring unit 2 may acquire the count value CN of the error counter provided in the vehicle-mounted device 202 or the like.
  • the error counter is not limited to a configuration that indicates the number of times an error occurs in a received frame. It may also indicate the number of receptions.
  • Each process (each function) of the above-described embodiment is realized by a processing circuit (Circuitry) including one or more processors.
  • the processing circuit may include an integrated circuit or the like in which one or more memories, various analog circuits, and various digital circuits are combined.
  • the one or more memories store programs (instructions) that cause the one or more processors to execute each of the above processes.
  • the one or more processors may execute each of the above processes according to the program read from the one or more memories, or may execute each of the above processes according to a logic circuit designed in advance to execute each of the above processes. May be executed.
  • the above processors include a CPU (Central Processing Unit), a GPU (Graphics Processing Unit), a DSP (Digital Signal Processor), and an FPGA (Field Programming Unit). rammable Gate Array) and ASIC (Application Specific Integrated Circuit), etc., which are compatible with computer control. processor.
  • the plurality of physically separated processors may cooperate with each other to execute each of the above processes.
  • the processors installed in each of a plurality of physically separated computers cooperate with each other via networks such as a LAN (Local Area Network), a WAN (Wide Area Network), and the Internet to perform each of the above processes. May be executed.
  • the above program may be installed in the above memory from an external server device etc.
  • CD-ROM Compact Disc Read Only Memory
  • DVD-ROM Digital Versatile Disk Read Only Memory
  • semiconductors It may be distributed in a state stored in a recording medium such as a memory, and installed into the memory from the recording medium.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Quality & Reliability (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Environmental & Geological Engineering (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Small-Scale Networks (AREA)

Abstract

車両に搭載される監視装置であって、前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視する監視部と、前記監視部の監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するパターン情報生成部と、前記パターン情報生成部によって生成された前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知する異常検知部とを備える。

Description

監視装置、車両監視方法および車両監視プログラム
 本開示は、監視装置、車両監視方法および車両監視プログラムに関する。
 この出願は、2022年5月12日に出願された日本出願特願2022-78888号を基礎とする優先権を主張し、その開示のすべてをここに取り込む。
 特開2013-131907号公報(特許文献1)には、以下のような技術が開示されている。すなわち、複数の車載制御装置の間でデータの通信が行われる車両ネットワークにあってその通信データの監視を行う車両ネットワーク監視装置であって、前記車両ネットワークで用いられる通信プロトコルを運用する上で規定されたデータの通信形式の監視を通じて不正データを検知する監視部を備える。前記監視部は、エラーの検出に基づき前記車載制御装置が送信するエラーフレームの送信回数を前記データの通信形式として監視し、該監視するエラーフレームの送信回数が規定の送信回数を超えたことをもって、前記車両ネットワークに不正データが送信されている旨検知する。
特開2013-131907号公報
 本開示の監視装置は、車両に搭載される監視装置であって、前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視する監視部と、前記監視部の監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するパターン情報生成部と、前記パターン情報生成部によって生成された前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知する異常検知部とを備える。
 本開示の車両監視方法は、車両に搭載される監視装置における車両監視方法であって、前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視するステップと、監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するステップと、生成した前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知するステップとを含む。
 本開示の車両監視プログラムは、車両に搭載される監視装置において用いられる車両監視プログラムであって、コンピュータを、前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視する監視部と、前記監視部の監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するパターン情報生成部と、前記パターン情報生成部によって生成された前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知する異常検知部、として機能させるためのプログラムである。
 本開示の一態様は、監視装置の一部または全部を実現する半導体集積回路として実現され得たり、監視装置を含むシステムとして実現され得る。
図1は、本開示の実施の形態に係る車両監視システムの構成を示す図である。 図2は、本開示の実施の形態に係る車載通信システムの構成を示す図である。 図3は、本開示の実施の形態に係る車載通信システムにおけるゲートウェイ装置の構成を示す図である。 図4は、本開示の実施の形態に係る車載通信システムにおけるエラーカウンタのカウント値の推移および異常検出タイミングの一例を示す図である。 図5は、本開示の実施の形態に係るゲートウェイ装置が車載ネットワークにおける異常を検知する際の動作手順の一例を定めたフローチャートである。 図6は、本開示の実施の形態に係るゲートウェイ装置が停止制御を行う際の動作手順の一例を定めたフローチャートである。
 従来、車載ネットワークにおけるセキュリティを向上させるための技術が開発されている。
 [本開示が解決しようとする課題]
 このような特許文献1に記載の技術を超えて、車両の異常についてのより正確な判断を可能とする技術が望まれる。
 本開示は、上述の課題を解決するためになされたもので、その目的は、車両の異常をより正確に判断することが可能な監視装置、車両監視方法および車両監視プログラムを提供することである。
 [本開示の効果]
 本開示によれば、車両の異常をより正確に判断することができる。
 [本開示の実施形態の説明]
 最初に、本開示の実施形態の内容を列記して説明する。
 (1)本開示の実施の形態に係る監視装置は、車両に搭載される監視装置であって、前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視する監視部と、前記監視部の監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するパターン情報生成部と、前記パターン情報生成部によって生成された前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知する異常検知部とを備える。
 車両においては、通常時においても、各種機器およびワイヤーハーネスから発生する電磁波等によるエラーが発生する場合がある。このため、エラー発生回数が所定の閾値を超えた場合に異常と判断する方法では、異常を誤検知する可能性がある。これに対して、上記のように、エラー発生のカウント値の時間変化を用いて異常を検知する構成により、エラー発生回数の自然増加による誤検知を防ぐことができ、車両の異常をより正確に判断することができる。
 (2)上記(1)において、前記参照情報は、予め観測された前記カウント値の時間変化を示すパターン情報であってもよく、前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報と、前記参照情報との比較を行い、比較結果に基づいて、前記車載ネットワークにおける異常を検知してもよい。
 このような構成により、2つのパターン情報を比較する簡易な処理で車両の異常を検知することができる。
 (3)上記(2)において、前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報と前記参照情報とに基づいて前記異常を検知する第1の異常検知処理、および前記カウント値と所定の閾値との比較結果に基づいて前記異常を検知する第2の異常検知処理を行うことが可能であってもよく、前記参照情報における前記カウント値の最大値は、前記所定の閾値より小さくてもよい。
 このような構成により、カウント値が所定の閾値に達するまで待つことなく、カウント値の増加傾向から異常を検知することができる。すなわち、カウント値が所定の閾値に達する時刻より前の時刻において異常を検知することができ、たとえば、車載ネットワークが攻撃を受ける時間を短くし、車両に対するサイバー攻撃等による影響を抑制することができる。
 (4)上記(1)から(3)のいずれかにおいて、前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報と前記参照情報とに基づいて前記異常を検知する第1の異常検知処理、および前記カウント値と所定の閾値との比較結果に基づいて前記異常を検知する第2の異常検知処理を並行して行ってもよい。
 このような構成により、閾値を用いる方法およびパターン情報を用いる方法の、より多面的な異常検知を行うことができる。
 (5)上記(1)から(4)のいずれかにおいて、前記エラーは、前記車載ネットワークにおける通信に関するエラーであってもよい。
 このような構成により、車両に対するサイバー攻撃による異常をより正確に検知することができる。
 (6)上記(5)において、前記エラーは、CAN(Controller Area Network)の規格に従うCRC(Cyclic Redundancy Check)によるエラーであってもよい。
 このような構成により、車両において広く用いられているバス規格に従う既存の仕組みを利用して、異常検知を容易に行うことができる。
 (7)上記(2)において、前記異常検知部は、統計分析の手法を用いて前記比較を行うことにより前記異常を検知してもよい。
 このような構成により、2つのパターン情報の比較を統計処理を用いてより正確に行うことができる。
 (8)上記(1)において、前記参照情報は、予め観測された前記カウント値の時間変化を用いて機械学習により作成された学習モデルであってもよく、前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報を前記学習モデルに与えることにより、前記車載ネットワークにおける異常を検知してもよい。
 このような構成により、2つのパターン情報を機械学習を用いてより正確に行うことができる。
 (9)上記(1)から(8)のいずれかにおいて、前記監視装置は、さらに、前記異常検知部が前記異常を検知した場合、所定の通知処理を行う異常処理部を備えてもよい。
 このような構成により、より広範な情報を把握可能な外部装置において当該異常を解析したり、ユーザにおいて車両への不正アクセスおよびデータ改ざん等があったことに気付かず、車両が多少の不具合に気付かない状態で使用し続けることを防いだりすることができる。
 (10)上記(1)から(9)のいずれかにおいて、前記異常検知部が前記異常を検知した場合、前記車載ネットワークからの前記監視装置におけるデータ受信を停止する制御を行う異常処理部を備えてもよい。
 このような構成により、たとえば監視装置が車載ネットワークにおけるゲートウェイ装置等に設けられる場合に、車両に対するサイバー攻撃等による影響を抑制することができる。
 (11)上記(10)において、前記異常処理部は、前記停止制御を行ってから所定時間経過後、前記停止制御を解除する。
 このような構成により、たとえば車両に対するサイバー攻撃等による影響を抑制しながら、車載ネットワークにおける通信の継続を図ることができる。
 (12)上記(11)において、前記参照情報は、予め観測された前記カウント値の時間変化を示すパターン情報であり、前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報と、前記参照情報との比較を行い、比較結果に基づいて、前記車載ネットワークにおける異常を検知し、前記異常処理部は、前記比較結果に応じて前記所定時間を設定する。
 このような構成により、2つのパターン情報の不一致度合いに応じて、データ受信の停止期間を適切な長さに設定することができる。
 (13)本開示の実施の形態に係る車両監視方法は、車両に搭載される監視装置における車両監視方法であって、前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視するステップと、監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するステップと、生成した前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知するステップとを含む。
 車両においては、通常時においても、各種機器およびワイヤーハーネスから発生する電磁波等によるエラーが発生する場合がある。このため、エラー発生回数が所定の閾値を超えた場合に異常と判断する方法では、異常を誤検知する可能性がある。これに対して、上記のように、エラー発生のカウント値の時間変化を用いて異常を検知する構成により、エラー発生回数の自然増加による誤検知を防ぐことができ、車両の異常をより正確に判断することができる。
 (14)本開示の実施の形態に係る車両監視プログラムは、車両に搭載される監視装置において用いられる車両監視プログラムであって、コンピュータを、前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視する監視部と、前記監視部の監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するパターン情報生成部と、前記パターン情報生成部によって生成された前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知する異常検知部、として機能させるためのプログラムである。
 車両においては、通常時においても、各種機器およびワイヤーハーネスから発生する電磁波等によるエラーが発生する場合がある。このため、エラー発生回数が所定の閾値を超えた場合に異常と判断する方法では、異常を誤検知する可能性がある。これに対して、上記のように、エラー発生のカウント値の時間変化を用いて異常を検知する構成により、エラー発生回数の自然増加による誤検知を防ぐことができ、車両の異常をより正確に判断することができる。
 以下、本開示の実施の形態について図面を用いて説明する。なお、図中同一または相当部分には同一符号を付してその説明は繰り返さない。また、以下に記載する実施形態の少なくとも一部を任意に組み合わせてもよい。
[構成および動作]
 図1は、本開示の実施の形態に係る車両監視システムの構成を示す図である。図1を参照して、車両監視システム401は、1または複数の車載通信システム201と、外部装置の一例である管理サーバ301とを備える。車載通信システム201は、車両90に搭載される。
 車載通信システム201は、車両90の車載ネットワークにおけるエラーの発生状況を監視し、監視結果に基づいて、車両90における車載ネットワークの異常を検知する。そして、車載通信システム201は、異常を検知した場合、当該発生状況に基づいて生成された異常発生情報を外部ネットワーク501経由で管理サーバ301へ送信する。
 管理サーバ301は、車載通信システム201から送信された異常発生情報を受信し、当該異常発生情報を解析し、解析結果に基づいて、たとえば、車両90への不正アクセスおよびデータ改ざん等があった旨をユーザに通知する処理を行う。
 図2は、本開示の実施の形態に係る車載通信システムの構成を示す図である。図2を参照して、車載通信システム201は、監視装置の一例であるゲートウェイ装置101と、1または複数の車載装置202と、車外通信装置151とを備える。たとえば、車載ネットワーク251は、ゲートウェイ装置101と、1または複数の車載装置202とにより構成される。図2では、車載ネットワーク251が1つのゲートウェイ装置101および3つの車載装置202を含む例が示されている。
 ゲートウェイ装置101は、たとえばバス81を介して車載装置と接続される。具体的には、バス81は、たとえば、CAN(Controller Area Network)(登録商標)、CAN FD(CAN with Flexible Data Rate)、CAN XL、FlexRay(登録商標)、MOST(Media Oriented Systems Transport)(登録商標)、イーサネット(登録商標)、およびLIN(Local Interconnect Network)等の規格に従うバスである。
 車載装置202は、センサ、アクチュエータ、カメラ、GPS(Global Positioning System)受信機、ナビゲーション装置、自動運転処理ECU(Electronic Control Unit)、ADAS(Advanced Driving Assistant System)ECU、ワイパー制御デバイス、エンジン制御デバイス、AT(Automatic Transmission)制御デバイス、HEV(Hybrid Electric Vehicle)制御デバイス、ブレーキ制御デバイス、シャーシ制御デバイス、ステアリング制御デバイス、計器表示制御デバイスおよびメンテナンス用デバイス等である。
 ゲートウェイ装置101は、複数の車載装置202、および車外通信装置151と接続されており、各車載装置202および車外通信装置151と通信を行うことが可能である。なお、ゲートウェイ装置101に限らず、車載ネットワーク251において、たとえば、各車載装置202の動作を制御する統合ECUが監視装置の一例として設けられてもよい。
 車載装置202は、たとえば、定期的または不定期に、車両90に関する計測結果などを示す車両関連情報および自己のIDをフレームに格納し、バス81に接続された他の車載装置202へ送信する。なお、車載装置202は、ゲートウェイ装置101へフレームを送信するか、またはゲートウェイ装置101および図示しないケーブルもしくはバスを介して図示しない他の車載装置へフレームを送信する構成であってもよい。
 図3は、本開示の実施の形態に係る車載通信システムにおけるゲートウェイ装置の構成を示す図である。図3を参照して、ゲートウェイ装置101は、通信処理部1と、監視部2と、パターン情報生成部3と、異常検知部6と、異常処理部7と、エラーカウンタ8と、記憶部9とを備える。記憶部9は、たとえば不揮発性メモリである。
 車載装置202間でバス81を介してフレームが直接送受信される場合、通信処理部1は、車載装置202からバス81を介して他の車載装置202へ送信されるフレームを並行して受信する。なお、通信処理部1は、車載装置202および車外通信装置151等の車載装置間で伝送されるフレームを中継する中継処理を行うために当該フレームを受信する構成であってもよい。
 監視部2は、車両90の車載ネットワーク251において検知されたエラー、すなわち誤りまたは失敗の発生回数をカウントするエラーカウンタ8のカウント値CNを監視する。
 たとえば、当該エラーは、車載ネットワーク251における通信に関するエラーである。具体的には、たとえば、当該エラーは、CANの規格に従うCRC(Cyclic Redundancy Check)によるエラーである。
 より詳細には、通信処理部1は、車載装置202からバス81経由でフレームを受信すると、受信したフレームに関するエラーを検出する処理を行う。通信処理部1は、当該エラーを検出した場合、当該フレームの受信時刻を示すエラー発生通知を監視部2へ出力する。
 監視部2は、通信処理部1からエラー発生通知を受けて、エラーカウンタ8をカウントアップする。監視部2は、カウントアップ後のエラーカウンタ8のカウント値CN、および当該エラー発生通知の示す受信時刻の組を記憶部9に保存する。これにより、車載ネットワーク251におけるエラー発生状況のログが収集され、記憶部9に保存される。なお、監視部2がエラーカウンタ8をカウントアップする構成に限らず、監視部2以外の他のユニットがエラーカウンタ8をカウントアップする構成であってもよい。
 パターン情報生成部3は、監視部2の監視結果に基づいて、カウント値CNの時間変化を示す時系列データであるパターン情報(以下、エラーログ情報とも称する。)を生成し、異常検知部6へ出力する。より詳細には、パターン情報生成部3は、記憶部9に保存された上記ログに基づいてエラーログ情報を生成する。エラーログ情報は、エラーの発生状況たとえばカウント値CNの増加傾向を示す。エラーログ情報は、たとえば1秒または10秒の期間の時系列データである。
 異常検知部6は、パターン情報生成部3によって生成されたエラーログ情報と、予め観測されたカウント値CNの時間変化に基づく参照情報とに基づいて、車載ネットワーク251における異常を検知する。異常検知部6は、当該異常を検知した場合、異常が発生した旨を異常処理部7に通知し、当該異常に対応するエラーログ情報を異常処理部7へ出力する。
 より詳細には、参照情報は、予め観測されたカウント値CNの時間変化を示すパターン情報である。異常検知部6は、パターン情報生成部3から受けたエラーログ情報と、記憶部9に保存された参照情報との比較を行い、比較結果に基づいて、車載ネットワーク251における異常を検知する。
 一例として、参照情報は、車両90の出荷前においてテスト走行等により収集したエラーカウンタ8のカウント値CNに基づいて作成される。
 車両90においては、通常時においても、各種機器およびワイヤーハーネスから発生する電磁波等によるエラーが発生する場合がある。このため、参照情報として、何らかのエラー発生状況を示すパターン情報を得ることが可能である。
 たとえば、異常検知部6は、統計分析の手法を用いて上記比較を行うことにより異常を検知する。具体的には、統計分析は、たとえば分散分析または線形回帰分析である。
 なお、参照情報は、予め観測されたカウント値CNの時間変化を用いて機械学習により作成された学習モデルであってもよい。すなわち、異常検知部6は、パターン情報生成部3によって生成されたパターン情報を学習モデルに与えることにより、車載ネットワーク251における異常を検知する構成であってもよい。
 具体的には、異常検知部6は、機械学習の一例として、ディープラーニング(Deep Learning)の手法に沿った学習モデルを用いる。
 異常処理部7は、異常検知部6が異常を検知した場合、所定の通知処理を行う。より詳細には、異常処理部7は、異常検知部6から通知を受けて、たとえば異常検知部6から受けたエラーログ情報を示す異常発生情報を通信処理部1へ出力する。
 なお、異常処理部7は、異常を検知していない状態において、定期的または不定期に、正常である旨を示す情報を通信処理部1へ出力する構成であってもよい。
 通信処理部1は、異常処理部7から受けた異常発生情報を車外通信装置151へ出力する。
 車外通信装置151は、WiFi(登録商標)またはLTE(登録商標)(Long Term Evolution)などの通信方式に従って、図示しない無線基地局と無線通信を行うことにより、図1に示す外部ネットワーク501経由で管理サーバ301と通信を行う。
 たとえば、車外通信装置151は、ゲートウェイ装置101における通信処理部1から異常発生情報を受信して、当該異常発生情報を外部ネットワーク501経由で管理サーバ301へ送信する。
 管理サーバ301は、車外通信装置151から送信された異常発生情報を外部ネットワーク501経由で受信し、当該異常発生情報を解析する。そして、管理サーバ301は、たとえば、解析結果を示す解析情報を外部ネットワーク501経由で図示しないユーザ端末または車両90へ送信する。
 なお、通知処理の他の例として、異常処理部7は、異常発生情報を通信処理部1経由でナビゲーション装置である車載装置202へ送信し、当該ナビゲーション装置を用いて異常発生情報の内容をユーザに通知する構成であってもよい。また、異常処理部7は、異常発生情報を通信処理部1経由で特定の車載装置202へ送信するか、またはブロードキャストする構成であってもよい。
 また、異常処理部7は、異常検知部6が異常を検知した場合、車載ネットワーク251からのゲートウェイ装置101におけるデータ受信を停止する停止制御を行う構成であってもよい。
 より詳細には、異常処理部7は、停止制御の一例として、バス遮断を行う、すなわち、通信処理部1を制御することにより、通信処理部1においてバス81から到着するフレームをすべて破棄する。たとえば、異常処理部7は、バス遮断を行ってから所定時間経過後、バス遮断を解除して通常状態に戻す。
 なお、異常処理部7は、異常検知部6によるエラーログ情報と参照情報との比較結果に応じて上記所定時間(以下、復帰時間とも称する。)を設定する構成であってもよい。具体的には、たとえば、異常検知部6は、エラーログ情報と参照情報とが一致しないと判断した場合、異常が発生した旨および両者の不一致度合いを異常処理部7に通知する。たとえば、異常処理部7は、当該不一致度合いが大きい場合、復帰時間を大きい値に設定し、当該不一致度合いが小さい場合、復帰時間を小さい値に設定する。不一致度合いは、たとえば、上記各種分析により得られるスコア、またはパターン比較における不一致回数である。
 図4は、本開示の実施の形態に係る車載通信システムにおけるエラーカウンタのカウント値の推移および異常検出タイミングの一例を示す図である。図4において、横軸は時間を示し、縦軸はカウント値CNを示す。
 図4を参照して、カウント値CNと所定の閾値ThCとの比較結果に基づく異常検知処理を行う比較例では、時刻t2においてカウント値CNが閾値ThC以上となり、車載ネットワーク251における異常が検知される。
 これに対して、ゲートウェイ装置101では、カウント値CNの時間変化を示すエラーログ情報と、予め観測されたカウント値CNの時間変化に基づく参照情報とに基づいて異常を検知する構成により、カウント値CNが所定の閾値に達するまで待つことなく、カウント値CNの増加傾向から異常を検知することができる。すなわち、たとえば図4に示すような、カウント値CNが閾値ThCに達する時刻t2より前の時刻t1において異常を検知することができる。たとえば異常処理部7が上述のようなバス遮断を行う場合、比較例と比べて、車載ネットワーク251がDoS攻撃(Denial-of-service attack)等を受ける時間を短くすることができるため、車載ネットワーク251への不正機器の取り付け等を難化させることができる。
[変形例]
 異常検知部6は、パターン情報生成部3によって生成されたパターン情報と参照情報とに基づいて異常を検知する第1の異常検知処理、およびカウント値CNと所定の閾値ThCとの比較結果に基づいて異常を検知する第2の異常検知処理を行うことが可能であってもよい。
 すなわち、異常検知部6は、第1の異常検知処理および第2の異常検知処理のいずれか一方を選択的に行うことが可能な構成であってもよい。
 そして、参照情報におけるカウント値CNの最大値は、所定の閾値ThCより小さい。たとえば、図4に示す例では、当該最大値はCN1である。
 なお、異常検知部6は、第1の異常検知処理および第2の異常検知処理を並行して行う構成であってもよい。
 [動作の流れ]
 図5は、本開示の実施の形態に係るゲートウェイ装置が車載ネットワークにおける異常を検知する際の動作手順の一例を定めたフローチャートである。
 図5を参照して、まず、ゲートウェイ装置101は、車載ネットワーク251におけるエラーカウンタ8のカウント値CNを監視し、車載ネットワーク251におけるエラー発生状況のログを収集し、記憶部9に保存する(ステップS1)。
 次に、ゲートウェイ装置101は、監視結果に基づいて、たとえば記憶部9に保存されたログに基づいて、カウント値CNの時間変化を示す時系列データであるパターン情報すなわちエラーログ情報を生成する(ステップS2)。
 次に、ゲートウェイ装置101は、記憶部9に保存された参照情報、たとえば予め観測されたエラーカウンタ8のカウント値CNの時間変化を示すパターン情報を記憶部9から取得する(ステップS3)。
 次に、ゲートウェイ装置101は、生成したエラーログ情報と参照情報とを比較し、両者が一致しないと判断した場合(ステップS4でNO)、上述のような異常処理を行う(ステップS5)。
 ゲートウェイ装置101は、生成したエラーログ情報と参照情報とが一致すると判断した場合(ステップS4でYES)、または異常処理を行った後(ステップS5)、カウント値CNの監視およびログ収集を引き続き行う(ステップS1)。
 図6は、本開示の実施の形態に係るゲートウェイ装置が停止制御を行う際の動作手順の一例を定めたフローチャートである。
 図6を参照して、まず、ゲートウェイ装置101は、上述のように車載ネットワーク251における異常を検知した場合、車載ネットワーク251からのゲートウェイ装置101におけるデータ受信を停止する停止制御を行う(ステップS11)。
 次に、ゲートウェイ装置101は、エラーログ情報および参照情報の不一致度合いが大きい場合(ステップS12でYES)、復帰時間をTLに設定し(ステップS13)、当該不一致度合いが小さい場合(ステップS12でNO)、復帰時間をTLより小さいTSに設定する(ステップS14)。
 次に、ゲートウェイ装置101は、停止制御を開始してから復帰時間が経過すると(ステップS15でYES)、停止制御を解除して通常状態に戻す(ステップS16)。
 なお、本開示の実施の形態に係る車載通信システムでは、ゲートウェイ装置101がエラーカウンタ8を備える構成であるとしたが、これに限定するものではない。ゲートウェイ装置101は、エラーカウンタ8を備えず、監視部2が、車載装置202等が備えるエラーカウンタのカウント値CNを取得する構成であってもよい。
 また、エラーカウンタは、受信フレームにおけるエラーの発生回数を示す構成に限らず、たとえば車載装置202の受信フレームにおいてエラーが発生した場合に当該車載装置202から送信されるエラーフレームの、ゲートウェイ装置101における受信回数を示すものであってもよい。
 上述の実施形態の各処理(各機能)は、1または複数のプロセッサを含む処理回路(Circuitry)により実現される。上記処理回路は、上記1または複数のプロセッサに加え、1または複数のメモリ、各種アナログ回路、各種デジタル回路が組み合わされた集積回路等で構成されてもよい。上記1または複数のメモリは、上記各処理を上記1または複数のプロセッサに実行させるプログラム(命令)を格納する。上記1または複数のプロセッサは、上記1または複数のメモリから読み出した上記プログラムに従い上記各処理を実行してもよいし、予め上記各処理を実行するように設計された論理回路に従って上記各処理を実行してもよい。上記プロセッサは、CPU(Central Processing Unit)、GPU(Graphics Processing Unit)、DSP(Digital Signal Processor)、FPGA(Field Programmable Gate Array)、およびASIC(Application Specific Integrated Circuit)等、コンピュータの制御に適合する種々のプロセッサであってよい。なお、物理的に分離した上記複数のプロセッサが互いに協働して上記各処理を実行してもよい。たとえば、物理的に分離した複数のコンピュータのそれぞれに搭載された上記プロセッサがLAN(Local Area Network)、WAN (Wide Area Network)、およびインターネット等のネットワークを介して互いに協働して上記各処理を実行してもよい。上記プログラムは、外部のサーバ装置等から上記ネットワークを介して上記メモリにインストールされても構わないし、CD-ROM(Compact Disc Read Only Memory)、DVD-ROM(Digital Versatile Disk Read Only Memory)、および半導体メモリ等の記録媒体に格納された状態で流通し、上記記録媒体から上記メモリにインストールされても構わない。
 上記実施の形態は、すべての点で例示であって制限的なものではないと考えられるべきである。本発明の範囲は、上記説明ではなく請求の範囲によって示され、請求の範囲と均等の意味および範囲内でのすべての変更が含まれることが意図される。
 以上の説明は、以下に付記する特徴を含む。
 [付記1]
 車両に搭載される監視装置であって、
 処理回路を備え、
 前記処理回路は、
 前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視し、
 監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成し、
 生成した前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知する、監視装置。
 1 通信処理部
 2 監視部
 3 パターン情報生成部
 6 異常検知部
 7 異常処理部
 8 エラーカウンタ
 9 記憶部
 81 バス
 90 車両
 101 ゲートウェイ装置
 151 車外通信装置
 201 車載通信システム
 202 車載装置
 251 車載ネットワーク
 301 管理サーバ
 401 車両監視システム

Claims (14)

  1.  車両に搭載される監視装置であって、
     前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視する監視部と、
     前記監視部の監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するパターン情報生成部と、
     前記パターン情報生成部によって生成された前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知する異常検知部とを備える、監視装置。
  2.  前記参照情報は、予め観測された前記カウント値の時間変化を示すパターン情報であり、
     前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報と、前記参照情報との比較を行い、比較結果に基づいて、前記車載ネットワークにおける異常を検知する、請求項1に記載の監視装置。
  3.  前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報と前記参照情報とに基づいて前記異常を検知する第1の異常検知処理、および前記カウント値と所定の閾値との比較結果に基づいて前記異常を検知する第2の異常検知処理を行うことが可能であり、
     前記参照情報における前記カウント値の最大値は、前記所定の閾値より小さい、請求項2に記載の監視装置。
  4.  前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報と前記参照情報とに基づいて前記異常を検知する第1の異常検知処理、および前記カウント値と所定の閾値との比較結果に基づいて前記異常を検知する第2の異常検知処理を並行して行う、請求項1から請求項3のいずれか1項に記載の監視装置。
  5.  前記エラーは、前記車載ネットワークにおける通信に関するエラーである、請求項1から請求項4のいずれか1項に記載の監視装置。
  6.  前記エラーは、CAN(Controller Area Network)の規格に従うCRC(Cyclic Redundancy Check)によるエラーである、請求項5に記載の監視装置。
  7.  前記異常検知部は、統計分析の手法を用いて前記比較を行うことにより前記異常を検知する、請求項2に記載の監視装置。
  8.  前記参照情報は、予め観測された前記カウント値の時間変化を用いて機械学習により作成された学習モデルであり、
     前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報を前記学習モデルに与えることにより、前記車載ネットワークにおける異常を検知する、請求項1に記載の監視装置。
  9.  前記監視装置は、さらに、
     前記異常検知部が前記異常を検知した場合、所定の通知処理を行う異常処理部を備える、請求項1から請求項8のいずれか1項に記載の監視装置。
  10.  前記監視装置は、さらに、
     前記異常検知部が前記異常を検知した場合、前記車載ネットワークからの前記監視装置におけるデータ受信を停止する停止制御を行う異常処理部を備える、請求項1から請求項9のいずれか1項に記載の監視装置。
  11.  前記異常処理部は、前記停止制御を行ってから所定時間経過後、前記停止制御を解除する、請求項10に記載の監視装置。
  12.  前記参照情報は、予め観測された前記カウント値の時間変化を示すパターン情報であり、
     前記異常検知部は、前記パターン情報生成部によって生成された前記パターン情報と、前記参照情報との比較を行い、比較結果に基づいて、前記車載ネットワークにおける異常を検知し、
     前記異常処理部は、前記比較結果に応じて前記所定時間を設定する、請求項11に記載の監視装置。
  13.  車両に搭載される監視装置における車両監視方法であって、
     前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視するステップと、
     監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するステップと、
     生成した前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知するステップとを含む、車両監視方法。
  14.  車両に搭載される監視装置において用いられる車両監視プログラムであって、
     コンピュータを、
     前記車両の車載ネットワークにおいて検知されたエラーの発生回数をカウントするカウンタのカウント値を監視する監視部と、
     前記監視部の監視結果に基づいて、前記カウント値の時間変化を示すパターン情報を生成するパターン情報生成部と、
     前記パターン情報生成部によって生成された前記パターン情報と、予め観測された前記カウント値の時間変化に基づく参照情報とに基づいて、前記車載ネットワークにおける異常を検知する異常検知部、
    として機能させるための、車両監視プログラム。
PCT/JP2023/014203 2022-05-12 2023-04-06 監視装置、車両監視方法および車両監視プログラム WO2023218815A1 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2022-078888 2022-05-12
JP2022078888 2022-05-12

Publications (1)

Publication Number Publication Date
WO2023218815A1 true WO2023218815A1 (ja) 2023-11-16

Family

ID=88730128

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2023/014203 WO2023218815A1 (ja) 2022-05-12 2023-04-06 監視装置、車両監視方法および車両監視プログラム

Country Status (1)

Country Link
WO (1) WO2023218815A1 (ja)

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2013131907A (ja) * 2011-12-21 2013-07-04 Toyota Motor Corp 車両ネットワーク監視装置
JP2016005180A (ja) * 2014-06-18 2016-01-12 シャープ株式会社 通知制御システム、コントローラおよび通知制御の方法

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2013131907A (ja) * 2011-12-21 2013-07-04 Toyota Motor Corp 車両ネットワーク監視装置
JP2016005180A (ja) * 2014-06-18 2016-01-12 シャープ株式会社 通知制御システム、コントローラおよび通知制御の方法

Similar Documents

Publication Publication Date Title
US11277427B2 (en) System and method for time based anomaly detection in an in-vehicle communication
US11252180B2 (en) System and method for content based anomaly detection in an in-vehicle communication network
US10911182B2 (en) In-vehicle information processing for unauthorized data
US10902109B2 (en) Misuse detection method, misuse detection electronic control unit, and misuse detection system
US10986008B2 (en) Abnormality detection in an on-board network system
US11296965B2 (en) Abnormality detection in an on-board network system
US11201878B2 (en) Bus-off attack prevention circuit
US11621967B2 (en) Electronic control unit, electronic control system, and recording medium
US11838303B2 (en) Log generation method, log generation device, and recording medium
US10462161B2 (en) Vehicle network operating protocol and method
JP2008236408A (ja) 車載用多重通信装置
US11218501B2 (en) Detector, detection method, and detection program
US10223319B2 (en) Communication load determining apparatus
JP2010093676A (ja) ゲートウェイ装置、車両用ネットワーク、片側断線検出方法
WO2023218815A1 (ja) 監視装置、車両監視方法および車両監視プログラム
WO2021106446A1 (ja) 検知装置、車両、検知方法および検知プログラム
WO2023074393A1 (ja) 検知装置、検知方法および検知プログラム
WO2023149194A1 (ja) 監視装置、車両監視システムおよび車両監視方法
JP7509091B2 (ja) 攻撃分析装置、攻撃分析方法、及び攻撃分析プログラム
Chethan et al. Strategies for monitoring CAN node communication failures in the V2X eco-system
CN118250195A (zh) Can信号监测与排故方法、装置、设备、车辆及介质
JP2024051323A (ja) ログ判定装置、ログ判定方法、ログ判定プログラム、及びログ判定システム
CN112448942A (zh) 用于识别网络中的变差的方法
JP2023006572A (ja) 攻撃分析装置、攻撃分析方法、及び攻撃分析プログラム

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 23803298

Country of ref document: EP

Kind code of ref document: A1