WO2024004594A1 - 中継装置、情報処理方法及び車載システム - Google Patents

中継装置、情報処理方法及び車載システム Download PDF

Info

Publication number
WO2024004594A1
WO2024004594A1 PCT/JP2023/021590 JP2023021590W WO2024004594A1 WO 2024004594 A1 WO2024004594 A1 WO 2024004594A1 JP 2023021590 W JP2023021590 W JP 2023021590W WO 2024004594 A1 WO2024004594 A1 WO 2024004594A1
Authority
WO
WIPO (PCT)
Prior art keywords
signal information
data
relay device
communication data
vehicle
Prior art date
Application number
PCT/JP2023/021590
Other languages
English (en)
French (fr)
Inventor
慎一 相羽
Original Assignee
株式会社オートネットワーク技術研究所
住友電装株式会社
住友電気工業株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社オートネットワーク技術研究所, 住友電装株式会社, 住友電気工業株式会社 filed Critical 株式会社オートネットワーク技術研究所
Publication of WO2024004594A1 publication Critical patent/WO2024004594A1/ja

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L12/00Data switching networks
    • H04L12/28Data switching networks characterised by path configuration, e.g. LAN [Local Area Networks] or WAN [Wide Area Networks]
    • H04L12/46Interconnection of networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L43/00Arrangements for monitoring or testing data switching networks
    • H04L43/02Capturing of monitoring data

Definitions

  • the present disclosure relates to a relay device, an information processing method, and an in-vehicle system.
  • This application claims priority based on Japanese Application No. 2022-103913 filed on June 28, 2022, and incorporates all the contents described in the said Japanese application.
  • the CAN communication protocol has been widely adopted for communication between multiple in-vehicle ECUs (Electronic Control Units) installed in a vehicle.
  • the in-vehicle ECUs are divided into groups (segments) to form a vehicle network, and multiple units in the same group are divided into groups (segments).
  • the in-vehicle ECUs are connected through a common communication line and mutually transmit and receive data, and data transmission and reception between the in-vehicle ECUs of different groups is relayed by an in-vehicle relay device (gateway) (for example, Patent Document 1).
  • gateway for example, Patent Document 1
  • the vehicle network of Patent Document 1 includes a vehicle network monitoring device that is connected to each segment of the vehicle network and detects fraudulent data (messages) flowing through the vehicle network.
  • the vehicle network monitoring device detects invalid data (message), it transmits warning information (message code) to the vehicle-mounted control device (vehicle-mounted ECU).
  • a relay device is a relay device that is mounted on a vehicle and communicably connected to a plurality of in-vehicle ECUs, and includes a plurality of communication units connected to the in-vehicle ECU and a plurality of communication units connected to the in-vehicle ECU.
  • a control unit that controls relaying of communication data transmitted and received between the in-vehicle ECUs via the in-vehicle ECU, the plurality of in-vehicle ECUs include a monitoring ECU having a monitoring function for the communication data, and the control unit:
  • the communication data is acquired through the communication unit, signal information used by the monitoring ECU to detect fraudulent data is extracted from the acquired communication data, and generated data is generated based on the extracted signal information. is output to the monitoring ECU.
  • FIG. 1 is a schematic diagram illustrating an in-vehicle system configuration including a relay device according to Embodiment 1.
  • FIG. FIG. 2 is a block diagram illustrating the internal configuration of a relay device and the like.
  • 3 is a flowchart illustrating processing of a control unit of a relay device.
  • 12 is a flowchart illustrating the processing of the control unit of the relay device according to the second embodiment (signal acquisition within a predetermined period).
  • 12 is a flowchart illustrating processing of a control unit of a relay device according to Embodiment 3 (signal identification using a correlation table).
  • FIG. 3 is an explanatory diagram illustrating a correlation table.
  • Patent Document 1 transmits, to a vehicle network monitoring device connected to a segment, valid information for the vehicle network monitoring device to detect fraudulent data (message). Not considered.
  • An object of the present disclosure is to provide a relay device and the like that can transmit information used by a monitoring ECU (monitoring device) to detect fraudulent data.
  • a relay device is a relay device that is mounted on a vehicle and communicably connected to a plurality of in-vehicle ECUs, and includes a plurality of communication units connected to the in-vehicle ECU, and a plurality of communication units connected to the in-vehicle ECU.
  • a control unit that controls relaying of communication data transmitted and received between the in-vehicle ECUs via a communication unit;
  • the plurality of in-vehicle ECUs include a monitoring ECU having a monitoring function for the communication data;
  • the unit acquires the communication data via the communication unit, extracts signal information used by the monitoring ECU to detect fraudulent data from the acquired communication data, and generates signal information based on the extracted signal information.
  • the generated data is output to the monitoring ECU.
  • one or more in-vehicle ECUs are connected to each of the plurality of communication units included in the relay device, and the control unit of the relay device transmits and receives information between the in-vehicle ECUs connected to each of these communication units. Performs control (processing) related to relaying communication data.
  • One of the plurality of in-vehicle ECUs that are communicably connected to the relay device functions as a monitoring ECU that has a monitoring function for communication data.
  • the monitoring ECU functions as an IDS (Intrusion Detection System) that determines whether the communication data acquired (received) by the self-ECU (monitoring ECU) is fraudulent data, and is connected to the relay device and the on-vehicle ECU.
  • IDS Intrusion Detection System
  • the control unit of the relay device extracts signal information used by the monitoring ECU to detect fraudulent data from communication data acquired through all communication units included in the relay device. Then, the control unit of the relay device outputs generated data generated based on the extracted signal information to the monitoring ECU, so that the monitoring device can efficiently transmit effective information for detecting fraudulent data.
  • a plurality of segments are formed by each communication line connected to each of a plurality of communication units included in the relay device. Since the monitoring ECU is connected to any segment (communication line), it can acquire only the communication data flowing (transmitted) through the segment (communication line).
  • control unit of the relay device outputs generated data to the monitoring ECU, which is generated using signal information extracted from communication data acquired from all communication units, that is, all segments (communication lines).
  • the monitoring ECU can acquire signal information included in communication data that cannot be directly acquired (received), and can efficiently perform a monitoring function for communication data.
  • the monitoring ECU determines whether or not the acquired communication data is fraudulent data by having a correlation with signal information included in the communication data.
  • the signal information extracted by the control section corresponds to the other signal information.
  • the monitoring ECU determines whether or not the acquired communication data is fraudulent data by determining whether the acquired communication data is based on a correlation, such as an absolute value of a correlation coefficient of 0.7 or more, with respect to signal information included in the communication data.
  • Communication data is monitored by making decisions using other related signal information.
  • other signal information having a correlation with the signal included in the communication data to be monitored by the monitoring ECU that is, the target to determine whether or not it is fraudulent, may be transmitted.
  • the communication data included in the monitoring ECU may not be able to be acquired by the monitoring ECU.
  • the signal information extracted by the control unit corresponds to other signal information having a correlation of a predetermined value or more (for example, the absolute value of the correlation coefficient is 0.7 or more), Effective information (generated data that includes other signal information) for the monitoring device to detect fraudulent data can be efficiently transmitted.
  • control unit when acquiring the request signal from the monitoring ECU, extracts the signal information from the acquired communication data in response to the request signal, Generated data generated based on the extracted signal information is output to the monitoring ECU.
  • control unit of the relay device generates and outputs generated data including signal information in response to a request (request signal) from the monitoring ECU, so it can be used universally for various monitoring ECUs. Can be done. Furthermore, the relay device can respond to requests from the monitoring ECU in a timely manner, and can suppress an increase in processing load due to excessive output of generated data to the monitoring ECU.
  • the control unit determines whether communication data including the other signal information to be extracted can be acquired based on the acquired request signal, and determines whether communication data including the other signal information to be extracted can be acquired. If it is determined that the generated data cannot be obtained, the generated data is output to the monitoring ECU, and if it is determined that the generated data cannot be obtained, the monitoring ECU is notified that the generated data cannot be output.
  • the control unit of the relay device acquires a request signal from the monitoring ECU, is it possible to acquire communication data including the signal information (other signal information to be extracted) requested by the request signal? Determine whether or not.
  • the in-vehicle network communication is, for example, CAN (Controller Area Network) or CAN-FD
  • the request signal from the monitoring ECU includes the CAN-ID (message ID) indicating the extraction target and the payload of the message of the CAN-ID. Contains the storage bit address where the signal information is stored.
  • the control unit of the relay device determines whether the CAN-ID message including the signal information requested in the request signal has the route information (routing table) stored in the storage unit. table).
  • the route information (routing table) is information that the control unit of the relay device refers to when performing relay processing, and the control unit can obtain the communication data of the CAN-ID included in the route information (routing table). It is determined that The control unit determines that communication data of a CAN-ID not included in the route information (routing table) cannot be obtained. If the control unit determines that the generated data cannot be obtained, it notifies the monitoring ECU that the generated data cannot be output, thereby preventing the monitoring ECU from unnecessarily waiting for the generated data.
  • control unit acquires the plurality of communication data, extracts the signal information from each of the plurality of communication data, and applies the extracted signal information to the plurality of the extracted signal information.
  • the generated data is generated based on the generated data.
  • the control unit of the relay device extracts the plurality of signal information by extracting the signal information from each of the plurality of acquired communication data.
  • the multiple signal information necessary for detecting fraudulent data in the monitoring ECU is packaged and output (sent) to the monitoring ECU. be able to.
  • the control unit when the control unit acquires the plurality of communication data for extracting the plurality of signal information within a predetermined period, the The generated data is generated based on the information.
  • the control unit acquires multiple pieces of communication data for extracting multiple pieces of signal information within a predetermined period, the control unit generates generated data using these signal pieces of information.
  • the generated data can be output to the generation and monitoring ECU while ensuring the correlation between the two.
  • the signal information includes a physical quantity or state quantity related to control of the vehicle.
  • the monitoring ECU can determine whether the acquired communication data is fraudulent data.
  • An information processing method is mounted on a vehicle and communicably connected to a plurality of in-vehicle ECUs and a monitoring ECU having a monitoring function for communication data transmitted and received between the in-vehicle ECUs,
  • a computer that controls the relay of communication data transmitted and received between the in-vehicle ECUs acquires the communication data, and transmits signal information used by the monitoring ECU to detect fraudulent data from the acquired communication data.
  • the generated data generated based on the extracted signal information is output to the monitoring ECU.
  • An in-vehicle system includes a relay device that is installed in a vehicle and that relays communication data transmitted and received between in-vehicle ECUs, and a monitoring function for communication data that is transmitted and received between the in-vehicle ECUs. and a monitoring ECU having a monitoring ECU, wherein the relay device extracts signal information from the communication data obtained in response to a request signal obtained from the monitoring ECU, and generates signal information based on the extracted signal information. The generated data is output to the monitoring ECU.
  • an in-vehicle system including a relay device that transmits effective information for the monitoring ECU to detect fraudulent data.
  • FIG. 1 is a schematic diagram illustrating the configuration of an in-vehicle system S including a relay device 2 according to the first embodiment.
  • FIG. 2 is a block diagram illustrating the internal configuration of the relay device 2 and the like.
  • the in-vehicle update system S includes a relay device 2, an in-vehicle ECU 3, and a monitoring ECU 31 mounted on a vehicle C. These relay device 2, on-vehicle ECU 3, and monitoring ECU 31 are communicably connected via an on-vehicle network 4 made up of a plurality of communication lines 41.
  • the relay device 2 may be further connected to the external communication device 1 and communicably connected to the external server S1 via the external communication device 1.
  • the external server S1 is a computer such as a server connected to an external network N such as the Internet or a public line network, and includes a storage unit such as a RAM (Random Access Memory), a ROM (Read Only Memory), or a hard disk.
  • the external communication unit is a communication device for wireless communication using mobile communication protocols such as 4G, LTE, 5G, and WiFi, and sends and receives data to and from the external server S1 via an antenna. Communication between the external communication device 1 and the external server S1 is performed, for example, via an external network such as a public line network or the Internet.
  • mobile communication protocols such as 4G, LTE, 5G, and WiFi
  • the relay device 2 includes a control section 20, a storage section 23, an input/output I/F 21, and a communication section 22.
  • the relay device 2 controls buses (segments) of multiple systems such as a control system in-vehicle ECU 3, a safety system in-vehicle ECU 3, and a body system in-vehicle ECU 3, and connects the in-vehicle ECUs 3 between these buses (segments).
  • the relay device 2 functions as a CAN gateway in relaying the CAN (Controller Area Network) or CAN-FD protocol, and functions as a layer 2 switch or layer 3 switch in relaying the TCP/IP protocol.
  • the relay device 2 also serves as a power distribution device that distributes and relays power output from a power supply device such as a secondary battery, and supplies power to on-vehicle devices such as actuators connected to the device itself. It may be a functional PLB (Power Lan Box).
  • the relay device 2 may be configured as a functional part of a body ECU that controls the entire vehicle C.
  • the relay device 2 may be an integrated ECU that is configured with a central control device such as a vehicle computer and performs overall control of the vehicle C, for example.
  • the control unit 20 is composed of a CPU (Central Processing Unit), an MPU (Micro Processing Unit), etc., and reads and executes a control program P (program product) and data stored in advance in the storage unit 23. It is designed to perform various control processing, calculation processing, etc.
  • CPU Central Processing Unit
  • MPU Micro Processing Unit
  • control program P program product
  • the storage unit 23 is composed of a volatile memory element such as a RAM (Random Access Memory), or a non-volatile memory element such as a ROM (Read Only Memory), an EEPROM (Electrically Erasable Programmable ROM), or a flash memory.
  • the control program P (program product) stored in the storage unit 23 may be one in which a control program P (program product) read from a recording medium M readable by the relay device 2 is stored.
  • the control program P may be downloaded from an external computer (not shown) connected to a communication network (not shown) and stored in the storage unit 23.
  • the input/output I/F 21 is, for example, a communication interface for serial communication.
  • the relay device 2 may be communicably connected to the external communication device 1 or a display device such as an HMI (Human Machine Interface) device via the input/output I/F 21.
  • HMI Human Machine Interface
  • the communication unit 22 is an input/output interface using a communication protocol such as CAN, CAN-FD, or Ethernet (registered trademark), and the control unit 20 is connected to the in-vehicle network 4 via the communication unit 22. It mutually communicates with the on-vehicle equipment such as the on-vehicle ECU 3 or other relay device 2 .
  • a plurality of communication units 22 (three in this embodiment) are provided, and a communication line 41 (segment) constituting the in-vehicle network 4 is connected to each communication unit 22 .
  • the in-vehicle network 4 is divided into a plurality of segments, and, for example, each in-vehicle ECU 3 can be configured according to the functions of the in-vehicle ECU 3 (control system function, safety system function, body system function). Connect to each segment.
  • the in-vehicle ECU 3 includes a control section, a storage section, and a communication section (not shown).
  • a state quantity sensor is connected to the on-vehicle ECU 3 to detect a state quantity indicating a state related to running of the vehicle C, such as engine rotation speed, motor rotation speed, steering wheel rotation angle, or acceleration.
  • the in-vehicle ECU 3 outputs (transmits) communication data in which the sensor value (state quantity) acquired from the state quantity sensor is stored in a payload to another in-vehicle ECU 3 via the in-vehicle network 4 . In this way, the state quantity and the like included in the communication data (stored in the payload) corresponds to signal information.
  • the monitoring ECU 31 includes a control section, a storage section, and a communication section (not shown) similarly to the in-vehicle ECU 3 or the relay device 2.
  • the monitoring ECU 31 functions as an IDS (Intrusion Detection System) that determines whether the communication data (communication data to be monitored) acquired (received) by its own ECU (monitoring ECU 31) is fraudulent data, and relays the data. Intrusion by an unauthorized program or device is detected into the in-vehicle network 4 to which the device 2 and the in-vehicle ECU 3 are connected. Details of the determination process performed by the monitoring ECU 31 on communication data to be monitored will be described later.
  • IDS Intrusion Detection System
  • FIG. 3 is a flowchart illustrating the processing of the control unit 20 of the relay device 2.
  • the control unit 20 of the relay device 2 and the control unit of the monitoring ECU 31 always perform the following processing when the vehicle C is in a starting state (IG switch is on) or in a stopped state (IG switch is off).
  • the control unit 20 of the relay device 2 determines whether a request signal has been obtained (S101). If the request signal has not been acquired (S101: NO), the control unit 20 of the relay device 2 performs a loop process to execute the process of S101 again. By performing the loop process, the control unit 20 of the relay device 2 continues the process of waiting for a request signal output (transmitted) from the monitoring ECU 31.
  • the control unit 20 of the relay device 2 determines whether it is possible to acquire the communication data including the signal information to be extracted (S102).
  • the request signal output (transmitted) from the monitoring ECU 31 includes information regarding the signal information to be extracted and the type of communication data (message ID, etc.) including the signal information.
  • the communication data is a CAN message
  • the request signal is a CAN-ID (message ID) and a bit address where the signal information to be extracted is stored in the payload included in the CAN message of the CAN-ID. (storage bit address) or block number, etc.
  • the signal information to be extracted is specified by a combination of CAN-ID and storage bit address.
  • the communication data is not limited to a CAN message, but may be an IP packet (TCP/IP).
  • the type of communication data may be a TCP port number, a UDP port number, a source address, a destination address, or a combination thereof included in the header of the IP packet.
  • the signal information to be extracted is specified by the storage bit address where the signal information is stored in the payload included in the IP packet.
  • the request signal output (transmitted) from the monitoring ECU 31 in this manner includes information (type of communication data, storage bit address, etc.) for specifying the signal information to be extracted.
  • the control unit 20 of the relay device 2 determines whether the specified communication data (communication data including signal information to be extracted) can be obtained (received) based on the obtained request signal. Even if the type of communication data (message ID, etc.) is specified based on the acquired request signal, it is assumed that the relay device 2 may not be able to receive the type of communication data. In response, the relay device 2 can obtain the type of communication data (message ID, etc.) specified based on the request signal, for example, by referring to the route information (routing table) stored in the storage unit 23. Determine whether or not.
  • the route information lists information used by the control unit 20 of the relay device 2 when performing relay processing.
  • the information includes, for example, the type of communication data to be relayed (message ID, etc.) and the device number (segment number) of the communication unit 22 to be relayed.
  • the route information includes information regarding the type of communication data (message ID, etc.) that the control unit 20 of the relay device 2 receives.
  • the control unit 20 of the relay device 2 can obtain the communication data including the signal information to be extracted. It is determined that If the type of communication data (message ID, etc.) specified based on the obtained request signal is not included in the route information, the control unit 20 of the relay device 2 cannot obtain the communication data including the signal information to be extracted. It is determined that Alternatively, the storage unit 23 of the relay device 2 stores a signal reception possibility table in which a reception flag indicating reception possibility is set for each signal information to be extracted requested by the request signal. It's okay. Then, the control unit 20 of the relay device 2 determines whether or not it is possible to acquire the communication data including the signal information to be extracted by referring to the signal reception availability table. good.
  • the control unit 20 of the relay device 2 acquires the communication data in response to the request signal (S103).
  • the request signal includes one or more pieces of signal information, and the control unit 20 of the relay device 2 acquires the specified one or more pieces of communication data in response to the request signal.
  • the control unit 20 of the relay device 2 regularly executes relay processing of communication data transmitted and received between the in-vehicle ECUs 3 connected to each of the communication units 22 via the plurality of communication units 22. .
  • the control unit 20 of the relay device 2 acquires the communication data (communication data including signal information) specified based on the request signal from among the communication data received when performing the relay processing as target data of this processing. . For example, when the number of signal information requested by the request signal is three, the control unit 20 of the relay device 2 may acquire three pieces of communication data including each of these signal information.
  • the control unit 20 of the relay device 2 generates generated data based on the acquired communication data (S104). For example, when the communication data is a CAN message, the control unit 20 of the relay device 2, based on the combination of the CAN-ID and the storage bit address (information for specifying the signal information to be extracted) included in the request signal, The value or content of signal information is extracted from the acquired communication data (CAN message). By comparing the extracted single or plural signal information with the signal information (judgment target signal information) included in the communication data to be monitored by the monitoring ECU 31 (judgment target for whether or not it is fraudulent data), It is used to determine the appropriateness of the determination target signal information.
  • the signal information judgment target signal information
  • the monitoring ECU 31 determines whether or not the communication data acquired by its own ECU (monitoring ECU 31) is invalid data by using other signal information having a correlation with the signal information included in the communication data.
  • the signal information extracted by the control unit 20 of the relay device 2 corresponds to the other signal information.
  • the correlation between these pieces of signal information means that the absolute value of the correlation coefficient between the signal information to be determined and the signal information extracted by the control unit 20 of the relay device 2 is a predetermined value, such as 0.7 or more. It may also mean the above. In order to further improve the estimation accuracy, it is desirable that the predetermined value be 0.9. More preferably, the predetermined value is 0.97.
  • each correlation coefficient By setting the absolute value of each correlation coefficient to a predetermined value or more, it is possible to extract a plurality of pieces of data that are mutually highly correlated state quantities in positive or negative correlation. If the second data has a negative correlation with the first data, the correlation coefficient will be a negative (minus) value, but by multiplying this value by -1, the second data will have a positive correlation. It can be used as
  • the control unit 20 of the relay device 2 generates generated data using one or more signal information extracted from one or more communication data acquired in response to the request signal. Each piece of extracted signal information is stored in the payload of the generated data.
  • the request signal may include a storage bit address and the like when storing a plurality of extracted signal information in the payload area. In this case, the control unit 20 of the relay device 2 stores these pieces of signal information in the payload area based on the storage bit address.
  • the request signal may include a message ID (CAN-ID) or a port number included in the header of the generated data. In this case, the control unit 20 of the relay device 2 generates generated data by including the message ID and the like in the header.
  • the request signal when including the extracted signal information in the generated data, includes the header information (message ID, etc.) and frame format (storage bit address, etc. when storing the signal information in the payload) of the generated data.
  • the control unit 20 of the relay device 2 generates generated data according to the format specified by the request signal and transmits it to the monitoring ECU 31, so it can flexibly respond to the specifications of the monitoring ECU 31. , can be universally applied to various monitoring ECUs 31.
  • the control unit 20 of the relay device 2 outputs the generated data to the monitoring ECU 31 (S105).
  • the control unit 20 of the relay device 2 outputs generated data generated in response to a request signal from the monitoring ECU 31 to the monitoring ECU 31 via the in-vehicle network 4.
  • the monitoring ECU 31 that has acquired (received) the generated data output (transmitted) from the relay device 2 receives one or more signal information included in the generated data and the communication data of the monitored target acquired by its own ECU (monitoring ECU 31).
  • the appropriateness of the determination target signal information is determined by comparing the signal information included in the determination target signal information (determination target signal information).
  • the control unit 20 of the relay device 2 notifies the monitoring ECU 31 that the generated data cannot be output (S1021). If the communication data cannot be acquired, that is, if the type of communication data is not included in the group of types of communication data to be received, the control unit 20 of the relay device 2 includes the signal information specified in the request signal. Since the communication data is communication data that is not to be received, a signal (unextractable signal) indicating that generated data including the signal information cannot be output is generated. Then, the control unit 20 of the relay device 2 may notify the monitoring ECU 31 by outputting the extraction impossible signal.
  • S101 and S102 are described as sequential processing, but the process is not limited to this.
  • the control unit 20 of the relay device 2 determines that the request signal has been acquired (S101: YES)
  • the control unit 20 performs the request signal acquisition process (S101) by generating a sub-process for performing the processes from S102 to S105.
  • the process of generating and outputting generated data (S102 to S105) may be performed in parallel.
  • the control unit of the monitoring ECU 31 outputs a request signal (T101). For example, when acquiring (receiving) communication data to be monitored, the control unit of the monitoring ECU 31 generates a request signal including information (message ID, storage bit address, etc.) that specifies one or more signal information to be used as a comparison target. is generated and output to the relay device 2. Alternatively, the control unit of the monitoring ECU 31 may periodically or regularly generate and output the request signal.
  • the control unit of the monitoring ECU 31 determines whether or not generated data has been acquired (T102). The control unit of the monitoring ECU 31 continues the process of waiting for generated data from the relay device 2, and when the generated data is output from the relay device 2, acquires the generated data.
  • the control unit of the monitoring ECU 31 detects fraudulent data using the acquired generated data (T103).
  • the control unit of the monitoring ECU 31 extracts one or more signal information included in the payload from the generated data.
  • the control unit of the monitoring ECU 31 derives an estimated value corresponding to the determination target signal information based on the extracted signal information.
  • the control unit of the monitoring ECU 31 compares the derived estimated value with the determination target signal information, and determines whether the determination target signal information is appropriate based on the comparison result. For example, if the difference between the content (value) of the determination target signal information and the derived estimated value is within a predetermined value, the control unit of the monitoring ECU 31 determines that the determination target signal information is valid and sets the predetermined value. If it exceeds the threshold, the signal information to be determined may be determined to be fraudulent. If the signal information to be determined is determined to be valid, the communication data to be monitored is determined to be valid; if the signal information to be determined is determined to be fraudulent, the communication data to be monitored is determined to be fraudulent.
  • the monitoring ECU 31 Even if the monitoring ECU 31 cannot directly acquire (receive) the communication data including the signal information to be compared, the monitoring ECU 31 can acquire the signal information by acquiring the generated data. Therefore, the monitoring function for the communication data to be monitored can be efficiently performed.
  • the control unit of the monitoring ECU 31 stops outputting the request signal from the next time ( T1021). If the generated data is not acquired, the control unit of the monitoring ECU 31 acquires a notification that the generated data cannot be output (receives an extraction impossible signal). The control unit of the monitoring ECU 31 that has received the non-extraction signal stops outputting the request signal to the relay device 2, so that no request signal is output from now on. Thereby, the processing load on the relay device 2 can be reduced.
  • FIG. 4 is a flowchart illustrating the processing of the control unit 20 of the relay device 2 according to the second embodiment (signal acquisition within a predetermined period).
  • the control unit 20 of the relay device 2 and the control unit of the monitoring ECU 31 always perform the following operations when the vehicle C is in the starting state (IG switch is on) or in the stopped state (IG switch is off). Perform processing.
  • the control unit 20 of the relay device 2 performs processes S201 to S203 similarly to processes S101 to S103 of the first embodiment.
  • the control unit 20 of the relay device 2 determines whether all communication data for extracting all the signal information requested by the request signal has been acquired within a predetermined period (S204). Even if the type of signal information included in the communication data is the same (same CAN-ID and storage bit address), if the control status of vehicle C changes, the content or value of the signal information will change over time. It is assumed that this change will affect the correlation.
  • the physical quantity or state quantity related to the control of the vehicle C is, for example, a physical quantity consisting of a sensor value such as vehicle speed or battery temperature, or a state quantity indicating the state of an actuator such as engine rotation speed or steering wheel rotation angle.
  • the signal information included in the communication data includes physical quantities or state quantities related to the control of the vehicle C, it is assumed that the content of the signal information according to the control state of the vehicle C changes over time. Ru. Therefore, when extracting signal information from each of a plurality of pieces of communication data, it is required that the period during which these pieces of communication data are acquired (acquisition period) is within a period in which there is virtually no change in the control state, etc. of the vehicle C. Furthermore, it is required that the timing be the same as the time point at which the monitoring ECU 31 acquires communication data for monitoring (receiving time point). In the present embodiment, the term "same period" is not limited to the case where these acquisition times completely coincide, but is intended to be the same period within a permissible range in terms of determination accuracy by the monitoring ECU 31.
  • the control unit 20 of the relay device 2 extracts all the signal information requested by the request signal, for example, based on the value of a predetermined period stored in advance in the storage unit 23, starting from the time of reception of the request signal. It is determined whether all the communication data for the purpose of the communication has been acquired within a predetermined period. Alternatively, the value of the predetermined period may be included in the request signal. In this case, the control unit 20 of the relay device 2 determines whether all communication data for extracting signal information has been acquired within a predetermined period based on the value of the predetermined period included in the request signal. do.
  • the control unit 20 of the relay device 2 determines whether the period required to receive all the communication data (acquisition period) is within a predetermined period. It may be. Alternatively, the control unit 20 of the relay device 2 determines whether the communication data acquired (received) in the predetermined period suffices all the communication data for extracting all the signal information requested by the request signal. It may be determined depending on the situation.
  • control unit 20 of the relay device 2 If acquired within the predetermined period (S204: YES), the control unit 20 of the relay device 2 performs the processes from S205 to S206, similar to the processes from S104 to S105 of the first embodiment. Thereby, similarly to the first embodiment, the control unit 20 of the relay device 2 generates and outputs generated data.
  • the control unit 20 of the relay device 2 acquires all the communication data for extracting all the signal information requested by the request signal within the predetermined period. Since the generated data could not be acquired, a notification to the effect that the generated data cannot be output is output to the monitoring ECU 31 (S2041). If not acquired within the predetermined period, the control unit 20 of the relay device 2 sends a signal (period failure signal) indicating that all communication data for extracting signal information could not be acquired within the predetermined period. It may be possible to notify the monitoring ECU 31 by generating and outputting a within-period impossibility signal.
  • the control unit of the monitoring ECU 31 performs the processes T201 to T202 in the same way as the processes T101 to T102 of the first embodiment.
  • the control unit of the monitoring ECU 31 uses the acquired generated data to detect fraudulent data, as in the first embodiment (T203).
  • T202 If the generated data is not acquired (T202: NO), a notification that the generated data cannot be output (extraction impossible signal) or a notification that communication data cannot be acquired within a predetermined time (period impossible signal) is sent.
  • the control unit of the monitoring ECU 31 executes processing according to the content of the notification (T2021).
  • the control unit of the monitoring ECU 31 receives (obtains) a notification that the generated data cannot be output (extraction impossible signal)
  • the control unit of the monitoring ECU 31 When the control unit of the monitoring ECU 31 receives (acquires) a notification that the communication data cannot be acquired within a predetermined time (period impossible signal), the control unit of the monitoring ECU 31 receives (receives) the generated data this time because the generated data could not be acquired from the relay device 2.
  • a processing result indicating that the determination process for the communication data to be monitored could not be executed may be stored in the storage unit of the monitoring ECU 31 in association with the time point at which the communication data to be monitored was received.
  • the control unit of the monitoring ECU 31 receives (acquires) a notification that communication data cannot be acquired within a predetermined time (period impossible signal)
  • it performs a loop process to execute the process from T201 again. It may be.
  • the signal information included in the generated data acquired from the relay device 2 and the signal information included in the communication data to be monitored are substantially the same. They have a temporal correspondence that is the same reception time point (reception period). Thereby, the accuracy of the determination process by the control unit of the monitoring ECU 31 can be improved.
  • FIG. 5 is a flowchart illustrating the processing of the control unit 20 of the relay device 2 according to the third embodiment (signal identification using a correlation table).
  • the control unit 20 of the relay device 2 and the control unit of the monitoring ECU 31 always perform the following operations when the vehicle C is in the starting state (IG switch is on) or in the stopped state (IG switch is off). Perform processing.
  • the control unit 20 of the relay device 2 specifies the signal information to be extracted (S301).
  • the control unit 20 of the relay device 2 refers to a correlation table stored in an accessible storage area, such as the storage unit 23 of the relay device 2, for example, without acquiring the request signal described in the first embodiment. Identify signal information by
  • FIG. 6 is an explanatory diagram illustrating a correlation table.
  • the correlation table signal information extracted according to the monitoring ECU 31 is stored, for example, in a list format (table format) or the like.
  • the correlation table includes, as management items (fields), for example, a monitoring ECUID, a segment number, a transmission cycle, and an extraction target signal.
  • the management item of monitoring ECUID stores an identifier (ID) for uniquely identifying each of the plurality of monitoring ECUs 31 included in the in-vehicle system S.
  • the segment number management item stores the segment number of the communication line 41 to which the corresponding monitoring ECU 31 (monitoring ECU ID) is connected.
  • the segment number of the communication line 41 corresponds to the device number of the communication unit 22 of the relay device 2 to which the communication line 41 is connected.
  • the transmission cycle management item stores the transmission cycle for transmitting (outputting) generated data to the corresponding monitoring ECU 31 (monitoring ECUID).
  • the management items for signals to be extracted include the type of communication data used by the corresponding monitoring ECU 31 (monitoring ECUID) to determine the signal information included in the communication data to be monitored, and the signal information included in the communication data (to be extracted). (information identifying the signal information) is stored.
  • the type of communication data and the signal information are, for example, the CAN-ID (message ID) and the signal information to be extracted is stored in the payload included in the CAN message of the CAN-ID. It may be defined by the storage bit address, etc.
  • the control unit 20 of the relay device 2 can specify the signal information required in the determination process of each monitoring ECU 31 and the type of communication data including the signal information.
  • the control unit 20 of the relay device 2 performs the processes from S302 to S304 similarly to S103 to S105 of the first embodiment.
  • the control unit 20 of the relay device 2 generates generated data for each monitoring ECU 31 by referring to the correlation table, and outputs each generated data to each monitoring ECU 31.
  • the control unit 20 of the relay device 2 performs these processes according to the transmission cycle for each monitoring ECU 31 defined in the correlation table. good. For example, when the monitoring ECU 31 or the in-vehicle ECU 3 is reprogrammed by an update program transmitted from the external server S1, the control unit 20 of the relay device 2 updates the correlation table in accordance with the reprogramming by the update program. It may be.
  • the control unit of the monitoring ECU 31 acquires (receives) the generated data output (transmitted) from the relay device 2 (T301).
  • the control unit of the monitoring ECU 31 continues the process of waiting for generated data from the relay device 2, and when the generated data is output from the relay device 2, acquires the generated data.
  • the control unit of the monitoring ECU 31 detects fraudulent data using the obtained generated data, as in T103 of the first embodiment (T302).
  • each monitoring ECU 31 may monitor different types of communication data. is assumed.
  • the correlation table defines signal information that each of the monitoring ECUs 31 requires when making a determination.
  • the control unit 20 of the relay device 2 specifies signal information to be extracted according to the monitoring ECU 31 based on a correlation table stored in an accessible storage area such as the storage unit 23, and transmits the specified signal information to the communication unit.
  • the data is extracted from the communication data acquired via 22. In this way, the control unit 20 of the relay device 2 can efficiently perform appropriate processing for each monitoring ECU 31 by referring to the correlation table.
  • the claims may include multiple dependent claims that are dependent on multiple claims. Multiple dependent claims may be written that are dependent on multiple dependent claims. Even if a multiple dependent claim that is dependent on a multiple dependent claim is not written, this does not limit the writing of the multiple dependent claim that is dependent on the multiple dependent claim.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Small-Scale Networks (AREA)
  • Mobile Radio Communication Systems (AREA)

Abstract

中継装置は、車両に搭載され、複数の車載ECUと通信可能に接続された中継装置であって、前記車載ECUに接続される複数の通信部と、前記通信部を介して前記車載ECU間にて送受信される通信データの中継に関する制御を行う制御部とを備え、前記複数の車載ECUは、前記通信データに対する監視機能を有する監視ECUを含み、前記制御部は、前記通信部を介して前記通信データを取得し、取得した前記通信データから、前記監視ECUが不正なデータを検知するために用いるシグナル情報を抽出し、抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する。

Description

中継装置、情報処理方法及び車載システム
 本開示は、中継装置、情報処理方法及び車載システムに関する。
 本出願は、2022年6月28日出願の日本出願第2022-103913号に基づく優先権を主張し、前記日本出願に記載された全ての記載内容を援用するものである。
 従来、車両に搭載された複数の車載ECU(Electronic Control Unit)間の通信には、CANの通信プロトコルが広く採用されている。車両の多機能化及び高機能化に伴って、搭載される車載ECUの数が増加する傾向となるが、当該車載ECUをグループ(セグメント)に分けて車両ネットワークを構成し、同一グループとなる複数の車載ECUは共通の通信線で接続され相互にデータの送受信を行うと共に、異なるグループの車載ECU間のデータの送受信は、車載中継装置(ゲートウェイ)によって中継される(例えば、特許文献1)。特許文献1の車両ネットワークには、車載中継装置(ゲートウェイ)に加え、車両ネットワークのセグメント夫々に接続され、車両ネットワークに流れる不正なデータ(メッセージ)を検知する車両ネットワーク監視装置を備えている。当該車両ネットワーク監視装置は、不正なデータ(メッセージ)を検知したとき、車載制御装置(車載ECU)に対して警告情報(メッセージコード)を送信する。
特開2013-131907号公報
 本開示の一態様に係る中継装置は、車両に搭載され、複数の車載ECUと通信可能に接続された中継装置であって、前記車載ECUに接続される複数の通信部と、前記通信部を介して前記車載ECU間にて送受信される通信データの中継に関する制御を行う制御部とを備え、前記複数の車載ECUは、前記通信データに対する監視機能を有する監視ECUを含み、前記制御部は、前記通信部を介して前記通信データを取得し、取得した前記通信データから、前記監視ECUが不正なデータを検知するために用いるシグナル情報を抽出し、抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する。
実施形態1に係る中継装置を含む車載システム構成を例示する模式図である。 中継装置等の内部構成を例示するブロック図である。 中継装置の制御部の処理を例示するフローチャートである。 実施形態2(所定期間内にシグナル取得)に係る中継装置の制御部の処理を例示するフローチャートである。 実施形態3(相関テーブルにてシグナル特定)に係る中継装置の制御部の処理を例示するフローチャートである。 相関テーブルを例示した説明図である。
[本開示が解決しようとする課題]
 特許文献1の車載中継装置(ゲートウェイ)は、セグメントに接続される車両ネットワーク監視装置に対し、当該車両ネットワーク監視装置が不正なデータ(メッセージ)を検知するための有効な情報を送信する点について、考慮されていない。
 本開示は、監視ECU(監視装置)が不正なデータを検知するために用いる情報を送信することができる中継装置等を提供することを目的とする。
[本開示の効果]
 本開示の一態様によれば、監視ECUが不正なデータを検知するために用いる情報を送信する中継装置等を提供することができる。
[本開示の実施形態の説明]
 最初に本開示の実施態様を列挙して説明する。また、以下に記載する実施形態の少なくとも一部を任意に組み合わせてもよい。
(1)本開示の一態様に係る中継装置は、車両に搭載され、複数の車載ECUと通信可能に接続された中継装置であって、前記車載ECUに接続される複数の通信部と、前記通信部を介して前記車載ECU間にて送受信される通信データの中継に関する制御を行う制御部とを備え、前記複数の車載ECUは、前記通信データに対する監視機能を有する監視ECUを含み、前記制御部は、前記通信部を介して前記通信データを取得し、取得した前記通信データから、前記監視ECUが不正なデータを検知するために用いるシグナル情報を抽出し、抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する。
 本態様にあたっては、中継装置が備える複数の通信部それぞれには、1つ以上の車載ECUが接続され、中継装置の制御部は、これら通信部それぞれに接続される車載ECU間にて送受信される通信データの中継に関する制御(処理)を行う。中継装置と通信可能に接続される複数の車載ECUにおけるいずれかの車載ECUは、通信データに対する監視機能を有する監視ECUとして機能する。当該監視ECUは、自ECU(監視ECU)が取得(受信)した通信データが、不正なデータであるか否かを判定するIDS(Intrusion Detection System)として機能し、中継装置及び車載ECUが接続される車載ネットワークに対し、不正なプログラム又は装置による侵入検知を行うものであってもよい。中継装置の制御部は、自装置が備える全ての通信部を介して取得した通信データから、監視ECUが不正なデータを検知するために用いるシグナル情報を抽出する。そして、中継装置の制御部は、抽出したシグナル情報に基づき生成した生成データを、監視ECUに出力するため、監視装置が不正なデータを検知するための有効な情報を効率的に送信することができる。中継装置が備える複数の通信部それぞれに接続される通信線それぞれにより、複数のセグメントが形成されるものとなる。監視ECUは、いずれかのセグメント(通信線)に接続されるため、当該セグメント(通信線)に流れる(伝送される)通信データのみを取得することができる。これに対し、中継装置の制御部が、全ての通信部、すなわち全てのセグメント(通信線)から取得した通信データにより抽出したシグナル情報を用いて生成した生成データを、監視ECUに出力する。これにより、監視ECUは、直接、取得(受信)できない通信データに含まれるシグナル情報を取得できるものとなり、通信データに対する監視機能を効率的に発揮することができる。
(2)本開示の一態様に係る中継装置は、前記監視ECUは、取得した通信データが不正なデータであるか否かを、該通信データに含まれるシグナル情報に対し、相関関係を有する他のシグナル情報を用いて判定するものであり、前記制御部によって抽出される前記シグナル情報は、前記他のシグナル情報に相当する。
 本態様にあたっては、監視ECUは、取得した通信データが不正なデータであるか否かを、該通信データに含まれるシグナル情報に対し、例えば相関係数の絶対値が0.7以上等、相関関係を有する他のシグナル情報を用いて判定することにより、通信データに対する監視を行う。車載ネットワークにおける各車載ECUの接続形態又はネットワークトポロジーによっては、監視ECUの監視対象、すなわち不正であるか否かの判定対象の通信データに含まれるシグナルに対し、相関関係を有する他のシグナル情報を含む通信データが、当該監視ECUによって取得できない場合が懸念される。このような場合であっても、制御部によって抽出されるシグナル情報は、所定値以上(例えば相関係数の絶対値が0.7以上)の相関関係を有する他のシグナル情報に相当するため、監視装置が不正なデータを検知するための有効な情報(他のシグナル情報が含まれる生成データ)を、効率的に送信することができる。
(3)本開示の一態様に係る中継装置は、前記制御部は、前記監視ECUから要求信号を取得した際、前記要求信号に応じて、取得した前記通信データから前記シグナル情報を抽出し、抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する。
 本態様にあたっては、中継装置の制御部は、監視ECUからの要求(要求信号)に応じて、シグナル情報を含む生成データの生成及び出力するため、各種の監視ECUに対し汎用的に対応することができる。更に、中継装置は、監視ECUからの要求にタイムリーに応答することができ、監視ECUに対し過剰に生成データを出力することなどによって処理負荷が増加することを抑制することができる。
(4)本開示の一態様に係る中継装置は、前記制御部は、取得した前記要求信号に基づき、抽出対象となる前記他のシグナル情報を含む通信データの取得可否を判定し、取得可能と判定した場合、前記生成データを前記監視ECUに出力し、取得不可と判定した場合、前記生成データを出力できない旨を前記監視ECUに通知する。
 本態様にあたっては、中継装置の制御部は、監視ECUから要求信号を取得した際、当該要求信号にて要求されるシグナル情報(抽出対象となる他のシグナル情報)を含む通信データを取得できるか否かを判定する。車載ネットワークの通信が、例えば、CAN(Controller Area Network)又はCAN-FDである場合、監視ECUから要求信号には、抽出対象を示すCAN-ID(メッセージID)及び当該CAN-IDのメッセージのペイロードにおいてシグナル情報が格納される格納ビット番地が含まれる。中継装置の制御部は、例えば、記憶部に記憶されている経路情報(ルーティングテーブル)を参照することにより、要求信号にて要求されるシグナル情報を含むCAN-IDのメッセージが、経路情報(ルーティングテーブル)に含まれているか否かを判定する。経路情報(ルーティングテーブル)は、中継装置の制御部が中継処理を行う際に参照する情報であり、制御部は、経路情報(ルーティングテーブル)に含まれているCAN-IDの通信データは取得可能であると判定する。制御部は、経路情報(ルーティングテーブル)に含まれていないCAN-IDの通信データは取得不可能であると判定する。制御部は、取得不可と判定した場合、生成データを出力できない旨を監視ECUに通知するため、監視ECUが当該生成データを不要に待ち受けることを防止することができる。
(5)本開示の一態様に係る中継装置は、前記制御部は、複数の前記通信データを取得し、複数の前記通信データそれぞれから前記シグナル情報を抽出し、抽出した複数の前記シグナル情報に基づき、前記生成データを生成する。
 本態様にあたっては、中継装置の制御部は、取得した複数の通信データそれぞれからシグナル情報を抽出することにより、複数のシグナル情報を抽出する。これら複数のシグナル情報を用いて、単一の生成データを生成するため、監視ECUにて不正なデータを検知するにあたり必要な複数のシグナル情報をパッケージ化して、当該監視ECUに出力(送信)することができる。このように複数のシグナル情報がパッケージ化された生成データを監視ECUに送信することにより、監視ECUによる当該複数のシグナル情報の取得処理を効率化でき、不正なデータの検知に関する処理負荷を低減することができる。
(6)本開示の一態様に係る中継装置は、前記制御部は、複数の前記シグナル情報を抽出するための複数の前記通信データを、所定期間内に取得した場合、抽出した複数の前記シグナル情報に基づき、前記生成データを生成する。
 本態様にあたっては、通信データに含まれるシグナル情報の種類が同じ(同じCAN-ID及び格納ビット番地)であっても、車両の制御状態等が変化すれば、時間経過と共に当該シグナル情報の内容も変化することが想定され、当該変化は相関関係に影響を与えるものとなる。従って、複数の通信データそれぞれからシグナル情報を抽出するにあたり、これら複数の通信データを取得する期間(取得期間)は、車両の制御状態等の変化が実質的に無い期間内となることが要求される。これに対し、制御部は、複数のシグナル情報を抽出するための複数の通信データを、所定期間内に取得した場合、これらシグナル情報を用いて生成データを生成するため、抽出した複数のシグナル情報における相関関係を担保しつつ、生成データを生成及び監視ECUに出力することができる。
(7)本開示の一態様に係る中継装置は、前記シグナル情報は、前記車両の制御に関する物理量又は状態量を含む。
 本態様にあたっては、通信データに含まれるシグナル情報は、車両の制御に関する物理量(センサ値:車速、バッテリー温度等)又は状態量(アクチュエータの状態:エンジン回転数、ハンドル回転角度等)を含むため、当該車両の制御状態に応じたシグナル情報の内容に対する相関関係に基づき、監視ECUは、取得した通信データが、不正なデータであるか否かを判定することができる。
(8)本開示の一態様に係る情報処理方法は、車両に搭載され、複数の車載ECU及び前記車載ECU間にて送受信される通信データに対する監視機能を有する監視ECUと通信可能に接続され、前記車載ECU間にて送受信される通信データの中継に関する制御を行うコンピュータに、前記通信データを取得し、取得した前記通信データから、前記監視ECUが不正なデータを検知するために用いるシグナル情報を抽出し、抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する。
 本態様にあたっては、コンピュータを、監視ECUが不正なデータを検知するための有効な情報を送信する中継装置として機能させる情報処理方法を提供することができる。
(9)本開示の一態様に係る車載システムは、車両に搭載され、車載ECU間にて送受信される通信データを中継する中継装置と、前記車載ECU間にて送受信される通信データに対する監視機能を有する監視ECUとを含む車載システムであって、前記中継装置は、前記監視ECUから取得した要求信号に応じて、取得した前記通信データからシグナル情報を抽出し、抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する。
 本態様にあたっては、監視ECUが不正なデータを検知するための有効な情報を送信する中継装置を含む車載システムを提供することができる。
[本開示の実施形態の詳細]
 本開示をその実施の形態を示す図面に基づいて具体的に説明する。本開示の実施形態に係る中継装置2を、以下に図面を参照しつつ説明する。なお、本開示はこれらの例示に限定されるものではなく、請求の範囲によって示され、請求の範囲と均等の意味及び範囲内での全ての変更が含まれることが意図される。
(実施形態1)
 以下、実施の形態について図面に基づいて説明する。図1は、実施形態1に係る中継装置2を含む車載システムS構成を例示する模式図である。図2は、中継装置2等の内部構成を例示するブロック図である。車載更新システムSは、車両Cに搭載された中継装置2、車載ECU3及び監視ECU31を含む。これら中継装置2、車載ECU3及び監視ECU31は、複数の通信線41にて構成される車載ネットワーク4を介して、通信可能に接続される。
 中継装置2は、更に車外通信装置1に接続され、当該車外通信装置1を介して外部サーバS1と通信可能に接続されるものであってもよい。外部サーバS1は、例えばインターネット又は公衆回線網等の車外ネットワークNに接続されているサーバ等のコンピュータであり、RAM(Random Access Memory)、ROM(Read Only Memory)又はハードディスク等による記憶部を備える。
 車外通信部は、4G、LTE、5G、WiFi等の移動体通信のプロトコルを用いて無線通信をするための通信装置であり、アンテナを介して外部サーバS1とデータの送受信を行う。車外通信装置1と外部サーバS1との通信は、例えば公衆回線網又はインターネット等の外部ネットワークを介して行われる。
 中継装置2は、制御部20、記憶部23、入出力I/F21、及び通信部22を含む。中継装置2は、例えば、制御系の車載ECU3、安全系の車載ECU3及び、ボディ系の車載ECU3等の複数の系統のバス(セグメント)を統括し、これらバス(セグメント)間での車載ECU3同士の通信を中継するゲートウェイである。すなわち、中継装置2には、これら複数のバス(セグメント)を構成する通信線41それぞれが接続され、当該中継装置2によって集約される複数の通信線41(セグメント)により車載ネットワーク4が構成される。中継装置2は、CAN(Controller Area Network)又はCAN-FDプロトコルの中継においてはCANゲートウェイとして機能し、TCP/IPプロトコルの中継においてはレイヤー2スイッチ又はレイヤー3スイッチとして機能する。中継装置2は、通信に関する中継に加え、二次電池等の電源装置から出力された電力を分配及び中継し、自装置に接続されるアクチュエータ等の車載器に電力を供給する電力分配装置としても機能するPLB(Power Lan Box)であってもよい。又は、中継装置2は、車両C全体をコントロールするボディECUの一機能部として構成されるものであってもよい。又は、中継装置2は、例えばヴィークルコンピュータ等の中央制御装置にて構成され、車両Cの全体的な制御を行う統合ECUであってもよい。
 制御部20は、CPU(Central Processing Unit)又はMPU(Micro Processing Unit)等により構成してあり、記憶部23に予め記憶された制御プログラムP(プログラム製品)及びデータを読み出して実行することにより、種々の制御処理及び演算処理等を行うようにしてある。
 記憶部23は、RAM(Random Access Memory)等の揮発性のメモリ素子又は、ROM(Read Only Memory)、EEPROM(Electrically Erasable Programmable ROM)若しくはフラッシュメモリ等の不揮発性のメモリ素子により構成される。記憶部23に記憶された制御プログラムP(プログラム製品)は、中継装置2が読み取り可能な記録媒体Mから読み出された制御プログラムP(プログラム製品)を記憶したものであってもよい。また、図示しない通信網に接続されている図示しない外部コンピュータから制御プログラムPをダウンロードし、記憶部23に記憶させたものであってもよい。
 入出力I/F21は、例えばシリアル通信するための通信インターフェイスである。入出力I/F21を介して、中継装置2は、車外通信装置1、又はHMI(Human machine interface)装置等の表示装置と通信可能に接続されるものであってもよい。
 通信部22は、例えばCAN、CAN-FD又はイーサネット(Ethernet/登録商標)等の通信プロトコルを用いた入出力インターフェイスであり、制御部20は、通信部22を介して車載ネットワーク4に接続されている車載ECU3又は他の中継装置2等の車載機器と相互に通信する。通信部22は、複数個(本実施形態では3個)設けられており、通信部22夫々に、車載ネットワーク4を構成する通信線41(セグメント)が接続されている。このように通信部22を複数個設けることにより車載ネットワーク4を複数個のセグメントに分け、例えば車載ECU3の機能(制御系機能、安全系機能、ボディ系機能)に応じて、個々の車載ECU3を各セグメントに接続する。
 車載ECU3は、中継装置2と同様に制御部、記憶部及び通信部(図示せず)を含む。車載ECU3には、例えば、エンジン回転数、モータ回転数、ハンドル回転角又は、加速度等の車両Cの走行に関する状態を示す状態量を検出する状態量センサが接続されている。車載ECU3は、当該状態量センサから取得したセンサ値(状態量)をペイロードに格納した通信データを、車載ネットワーク4を介して他の車載ECU3に出力(送信)する。このように通信データに含まれる(ペイロードに格納される)状態量等が、シグナル情報に相当する。
 監視ECU31は、車載ECU3又は中継装置2と同様に制御部、記憶部及び通信部(図示せず)を含む。当該監視ECU31は、自ECU(監視ECU31)が取得(受信)した通信データ(監視対象の通信データ)が、不正なデータであるか否かを判定するIDS(Intrusion Detection System)として機能し、中継装置2及び車載ECU3が接続される車載ネットワーク4に対し、不正なプログラム又は装置による侵入検知を行う。監視ECU31による監視対象の通信データに対する判定処理の詳細は、後述する。
 図3は、中継装置2の制御部20の処理を例示するフローチャートである。中継装置2の制御部20、及び監視ECU31の制御部は、車両Cが起動状態(IGスイッチがオン)又は停止状態(IGスイッチがオフ)において、常時的に以下の処理を行う。
 中継装置2の制御部20は、要求信号を取得したか否かを判定する(S101)。要求信号を取得していない場合(S101:NO)、中継装置2の制御部20は、再度S101の処理を実行すべく、ループ処理を行う。当該ループ処理を行うことにより、中継装置2の制御部20は、監視ECU31から出力(送信)される要求信号を待ち受ける処理を継続する。
 要求信号を取得した場合(S101:YES)、中継装置2の制御部20は、抽出対象のシグナル情報を含む通信データの取得が可能であるか否かを判定する(S102)。監視ECU31から出力(送信)された要求信号には、抽出対象となるシグナル情報、及び当該シグナル情報を含む通信データの種類(メッセージID等)に関する情報が含まれている。例えば、通信データがCANメッセージである場合、要求信号は、CAN-ID(メッセージID)及び、当該CAN-IDのCANメッセージに含まれるペイロードにおいて、抽出対象となるシグナル情報が格納されているビット番地(格納ビット番地)又はブロック番号等が含まれている。このように抽出対象となるシグナル情報は、CAN-ID及び格納ビット番地の組み合わせにて特定されるものとなる。
 通信データはCANメッセージである場合に限定されず、IPパケット(TCP/IP)であってもよい。この場合、通信データの種類は、IPパケットのヘッダに含まれるTCPポート番号、UDPポート番号、送信元アドレス、送信先アドレス、又は、これらの組み合わせによるものであってもよい。その上で、抽出対象となるシグナル情報は、IPパケットに含まれるペイロードにおいて、当該シグナル情報が格納されている格納ビット番地により特定される。このように監視ECU31から出力(送信)される要求信号は、抽出対象となるシグナル情報を特定するための情報(通信データの種類及び格納ビット番地等)を含む。
 中継装置2の制御部20は、取得した要求信号に基づき特定した通信データ(抽出対象のシグナル情報を含む通信データ)を、取得(受信)できるか否かを判定する。取得した要求信号に基づき特定した通信データの種類(メッセージID等)であっても、当該種類の通信データを中継装置2が受信できない場合が、想定される。これに対し、中継装置2は、例えば、記憶部23に記憶されている経路情報(ルーティングテーブル)を参照することにより、要求信号に基づき特定した通信データの種類(メッセージID等)を取得できるか否を判定する。
 経路情報(ルーティングテーブル)には、中継装置2の制御部20が、中継処理を行う際に用いる情報が列挙されている。当該情報は、例えば、中継対象となる通信データの種類(メッセージID等)、及び中継先となる通信部22のデバイス番号(セグメント番号)を含む。このように経路情報には、中継装置2の制御部20が、受信する通信データの種類(メッセージID等)に関する情報が含まれている。
 中継装置2の制御部20は、取得した要求信号に基づき特定した通信データの種類(メッセージID等)が、経路情報に含まれている場合、抽出対象のシグナル情報を含む通信データの取得は可能であると判定する。中継装置2の制御部20は、取得した要求信号に基づき特定した通信データの種類(メッセージID等)が、経路情報に含まれていない場合、抽出対象のシグナル情報を含む通信データの取得は不可であると判定する。又は、中継装置2の記憶部23には、要求信号にて要求される抽出対象のシグナル情報それぞれに対し、受信可否を示す可否フラグが設定されたシグナル受信可否テーブルが記憶されているものであってもよい。その上で、中継装置2の制御部20は、当該シグナル受信可否テーブルを参照することにより、抽出対象のシグナル情報を含む通信データの取得が可能であるか否かを判定するものであってもよい。
 通信データの取得が可能である場合(S102:YES)、中継装置2の制御部20は、要求信号に応じて、通信データを取得する(S103)。要求信号には、1つ以上のシグナル情報が含まれており、中継装置2の制御部20は、要求信号に応じて、特定した1つ以上の通信データを取得する。中継装置2の制御部20は、複数の通信部22を介して、これら通信部22それぞれに接続されている車載ECU3間にて送受信される通信データの中継処理を、定常的に実行している。中継装置2の制御部20は、当該中継処理を行う際に受信した通信データのうち、要求信号に基づき特定される通信データ(シグナル情報を含む通信データ)を、本処理の対象データとして取得する。例えば、要求信号にて要求されるシグナル情報が3つである場合、中継装置2の制御部20は、これらシグナル情報それぞれを含む3つの通信データを取得するものであってもよい。
 中継装置2の制御部20は、取得した通信データに基づき生成データを生成する(S104)。例えば通信データがCANメッセージである場合、中継装置2の制御部20は、要求信号に含まれるCAN-ID及び格納ビット番地の組み合わせ(抽出対象となるシグナル情報を特定するための情報)に基づき、取得した通信データ(CANメッセージ)から、シグナル情報の値又は内容を抽出する。抽出した単一又は複数のシグナル情報は、監視ECU31の監視対象(不正なデータであるか否かの判定対象)となる通信データに含まれるシグナル情報(判定対象シグナル情報)と比較することにより、当該判定対象シグナル情報の適否を判定するために用いられる。すなわち、監視ECU31は、自ECU(監視ECU31)が取得した通信データが不正なデータであるか否かを、該通信データに含まれるシグナル情報に対し、相関関係を有する他のシグナル情報を用いて判定するものであり、中継装置2の制御部20によって抽出されるシグナル情報は、当該他のシグナル情報に相当する。
 これらシグナル情報間が相関関係を有するとは、判定対象シグナル情報と、中継装置2の制御部20によって抽出されるシグナル情報との相関係数の絶対値は、例えば0.7以上等、所定値以上であることとを意味するものであってもよい。更に推定精度を向上させるにあたり、当該所定値は、0.9とすることが望ましい。更に好ましくは、当該所定値は、0.97とするのが良い。相関係数は、例えば、算式(相関係数=複数のデータに含まれる第1データの値と、複数のデータに含まれる第1データ以外の第2データの値との共分散/(第1データの値の標準偏差 × 第2データの値の標準偏差))を用いることにより算出することができる。相関係数夫々の絶対値を所定値以上とすることにより、正又は負の相関において、互いに相関が高い状態量となる複数のデータを抽出することができる。第2データが第1データに対し負の相関となる場合、相関係数は、負(マイナス)の値となるが、この値に-1を乗算することにより、正の相関となる第2データとして用いることができる。
 中継装置2の制御部20は、要求信号に応じて取得した1つ以上の通信データから抽出した1つ以上のシグナル情報を用いて、生成データを生成する。抽出したシグナル情報それぞれは、当該生成データのペイロードに格納される。要求信号には、抽出した複数のシグナル情報をペイロードの領域に格納する際の格納ビット番地等が、含まれるものであってもよい。この場合、中継装置2の制御部20は、当該格納ビット番地に基づき、これら複数のシグナル情報をペイロードの領域に格納する。要求信号には、生成データのヘッダに含まれるメッセージID(CAN-ID)又はポート番号等が含むものであってもよい。この場合、中継装置2の制御部20は、当該メッセージID等をヘッダに含めて、生成データを生成する。このように要求信号には、抽出したシグナル情報を生成データに含めるあたり、当該生成データのヘッダ情報(メッセージID等)及びフレームフォーマット(ペイロードにてシグナル情報を格納する際の格納ビット番地等)が含まれている。その上で、中継装置2の制御部20は、要求信号にて指定されたフォーマットに応じて生成データを生成し、監視ECU31に送信するため、監視ECU31の仕様等に柔軟に対応することができ、各種の監視ECU31に対し汎用的に対応することができる。
 中継装置2の制御部20は、監視ECU31に生成した生成データを出力する(S105)。中継装置2の制御部20は、監視ECU31からの要求信号に応じて生成した生成データを、車載ネットワーク4を介して当該監視ECU31に出力する。中継装置2から出力(送信)された生成データを取得(受信)した監視ECU31は、当該生成データに含まれる1つ以上のシグナル情報と、自ECU(監視ECU31)が取得した監視対象の通信データに含まれるシグナル情報(判定対象シグナル情報)とを比較することにより、当該判定対象シグナル情報の適否を判定する。
 通信データの取得が不可である場合(S102:NO)、中継装置2の制御部20は、監視ECU31に生成データを出力できない旨を通知する(S1021)。通信データの取得が不可である場合、すなわち通信データの種類が、受信する通信データの種類群に含まれない場合、中継装置2の制御部20は、要求信号にて特定されるシグナル情報を含む通信データは、受信対象外の通信データであるため、当該シグナル情報を含む生成データを出力できない旨を示す信号(抽出不可信号)を生成する。そして、中継装置2の制御部20は、当該抽出不可信号を出力することにより、監視ECU31に通知するものであってもよい。
 本実施形態において、S101と、S102とをシーケンシャルな処理として記載したが、これに限定されない。中継装置2の制御部20は、要求信号を取得したと判定した場合(S101:YES)、S102からS105までの処理を行うためのサブプロセスを生成することにより、要求信号の取得処理(S101)と、生成データの生成及び出力する処理(S102からS105)とを並行して行うものであってもよい。
 監視ECU31の制御部は、要求信号を出力する(T101)。監視ECU31の制御部は、例えば、監視対象の通信データを取得(受信)した場合、比較対象として用いる1つ以上のシグナル情報を特定する情報(メッセージID及び格納ビット番地等)を含めた要求信号を生成し、中継装置2に出力する。又は、監視ECU31の制御部は、周期的又は定常的に、要求信号の生成及び出力するものであってもよい。
 監視ECU31の制御部は、生成データを取得したか否かを判定する(T102)。監視ECU31の制御部は、中継装置2からの生成データを待ち受ける処理を継続しており、中継装置2から生成データが出力された場合、当該生成データを取得する。
 生成データを取得した場合(T102:YES)、監視ECU31の制御部は、取得した生成データを用いて、不正データの検出を行う(T103)。中継装置2からの生成データを取得した場合、監視ECU31の制御部は、当該生成データにペイロードに含まれる1つ以上のシグナル情報を抽出する。監視ECU31の制御部は、抽出したシグナル情報に基づき、判定対象シグナル情報に対応する推定値を導出する。
 監視ECU31の制御部は、導出した推定値と、判定対象シグナル情報とを比較し、当該比較結果に基づき、判定対象シグナル情報の適否を判定する。監視ECU31の制御部は、例えば、判定対象シグナル情報の内容(値)と、導出した推定値との差異が所定値以内である場合、判定対象シグナル情報は正当であると判定し、所定値を超える場合、判定対象シグナル情報は不正であると判定するものであてもよい。判定対象シグナル情報が正当と判定された場合、監視対象の通信データは正当であり、判定対象シグナル情報が不正と判定された場合、監視対象の通信データは不正であると判定される。
 監視ECU31は、このように比較対象となるシグナル情報を含む通信データを、監視ECU31が直接的に取得(受信)できない場合であっても、生成データを取得することにより当該シグナル情報を取得できるものとなり、監視対象の通信データに対する監視機能を効率的に発揮することができる。
 生成データを取得しなかった場合(T102:NO)、すなわち、生成データを出力できない旨の通知を受信(取得)した場合、監視ECU31の制御部は、次回からの要求信号の出力を停止する(T1021)。生成データを取得しなかった場合、監視ECU31の制御部は、生成データを出力できない旨の通知を取得(抽出不可信号を受信)するものとなる。抽出不可信号を受信した監視ECU31の制御部は、中継装置2に対する要求信号の出力を停止するため、これ以降、要求信号の出力は実行されない。これにより、中継装置2における処理負荷を、低減することができる。
(実施形態2)
 図4は、実施形態2(所定期間内にシグナル取得)に係る中継装置2の制御部20の処理を例示するフローチャートである。中継装置2の制御部20、及び監視ECU31の制御部は、実施形態1と同様に、車両Cが起動状態(IGスイッチがオン)又は停止状態(IGスイッチがオフ)において、常時的に以下の処理を行う。中継装置2の制御部20は、実施形態1の処理S101からS103と同様に、S201からS203の処理を行う。
 中継装置2の制御部20は、要求信号にて要求される全てのシグナル情報を抽出するための全ての通信データを、所定期間内に取得したか否かを判定する(S204)。通信データに含まれるシグナル情報の種類が同じ(同じCAN-ID及び格納ビット番地)であっても、車両Cの制御状態等が変化すれば、時間経過と共に当該シグナル情報の内容又は値等も変化することが想定され、当該変化は相関関係に影響を与えるものとなる。当該車両Cの制御に関する物理量又は状態量は、例えば、車速又はバッテリー温度等のセンサ値から成る物理量、エンジン回転数又はハンドル回転角度等のアクチュエータの状態を示す状態量である。
 このように、通信データに含まれるシグナル情報は、車両Cの制御に関する物理量又は状態量を含むため、当該車両Cの制御状態に応じたシグナル情報の内容は、時間経過と共に変化することが想定される。従って、複数の通信データそれぞれからシグナル情報を抽出するにあたり、これら複数の通信データを取得する期間(取得期間)は、車両Cの制御状態等の変化が実質的に無い期間内となることが要求されものであり、更に、監視ECU31による監視対処の通信データの取得時点(受信時点)と同時期となることが要求される。本実施形態において、同時期とは、これら取得時点が完全一致する場合に限定されず、監視ECU31による判定精度上、許容される範囲にて同じ期間であれば良いことを意図する。
 中継装置2の制御部20は、例えば、要求信号の受信時点を起算点として、記憶部23に予め記憶されている所定期間の値に基づき、要求信号にて要求される全てのシグナル情報を抽出するための全ての通信データを、所定期間内に取得したか否かを判定する。又は、当該所定期間の値は、要求信号に含まれているものであってもよい。この場合、中継装置2の制御部20は、要求信号に含まれている所定期間の値に基づき、シグナル情報を抽出するための全ての通信データを、所定期間内に取得したか否かを判定する。所定期間内に取得したか否かを判定するにあたり、中継装置2の制御部20は、当該全ての通信データの受信に要した期間(取得期間)が、所定期間以内であるかを判定するものであってもよい。又は、中継装置2の制御部20は、当該所定期間にて取得(受信)した通信データが、要求信号にて要求される全てのシグナル情報を抽出するための全ての通信データを充足するか否かにより、判定するものであってもよい。
 所定期間内に取得した場合(S204:YES)、中継装置2の制御部20は、実施形態1の処理S104からS105と同様に、S205からS206の処理を行う。これにより、実施形態1と同様に、中継装置2の制御部20は、生成データの生成及び出力を行う。
 所定期間内に取得しなかった場合(S204:NO)、中継装置2の制御部20は、所定期間内にて、要求信号にて要求される全てのシグナル情報を抽出するための全ての通信データを取得できなかったため、生成データを出力できない旨の通知を監視ECU31に出力する(S2041)。所定期間内に取得しなかった場合、中継装置2の制御部20は、所定期間内にシグナル情報を抽出するための全ての通信データを取得できなかった旨を示す信号(期間内不可信号)を生成し、期間内不可信号を出力することにより、監視ECU31に通知するものであってもよい。
 監視ECU31の制御部は、実施形態1の処理T101からT102と同様に、T201からT202の処理を行う。生成データを取得した場合(T202:YES)、監視ECU31の制御部は、実施形態1と同様に、取得した生成データを用いて、不正データの検出を行う(T203)。
 生成データを取得しなかった場合(T202:NO)、すなわち、生成データを出力できない旨の通知(抽出不可信号)、又は所定時間内に通信データを取得できない旨の通知(期間内不可信号)を受信(取得)した場合、監視ECU31の制御部は、通知内容に応じた処理を実行する(T2021)。監視ECU31の制御部は、生成データを出力できない旨の通知(抽出不可信号)を受信(取得)した場合、実施形態1のT1021と同様に、次回からの要求信号の出力を停止するものであってもよい。
 監視ECU31の制御部は、所定時間内に通信データを取得できない旨の通知(期間内不可信号)を受信(取得)した場合、中継装置2から生成データを取得できなかったため、今回取得(受信)した監視対象の通信データに対する判定処理が実行できなかった旨を示す処理結果を、当該監視対象の通信データの受信時点と関連付けて、監視ECU31の記憶部に記憶するものであってもよい。又は、監視ECU31の制御部は、所定時間内に通信データを取得できない旨の通知(期間内不可信号)を受信(取得)した場合、再度T201からの処理を実行すべく、ループ処理を行うものであってもよい。
 監視ECU31の制御部が監視対象の通信データに対する判定処理を行う際、中継装置2から取得した生成データに含まれるシグナル情報と、当該監視対象の通信データに含まれるシグナル情報とは、実質的に同じ受信時点(受信期間)となる時期的対応関係を有する。これにより、監視ECU31の制御部による判定処理の精度を、向上させることができる。
(実施形態3)
 図5は、実施形態3(相関テーブルにてシグナル特定)に係る中継装置2の制御部20の処理を例示するフローチャートである。中継装置2の制御部20、及び監視ECU31の制御部は、実施形態1と同様に、車両Cが起動状態(IGスイッチがオン)又は停止状態(IGスイッチがオフ)において、常時的に以下の処理を行う。
 中継装置2の制御部20は、抽出対象のシグナル情報を特定する(S301)。中継装置2の制御部20は、実施形態1にて説明した要求信号を取得することなく、例えば、中継装置2の記憶部23等、アクセス可能な記憶領域に記憶されている相関テーブルを参照することにより、シグナル情報を特定する。
 図6は、相関テーブルを例示した説明図である。当該相関テーブルには、監視ECU31に応じて抽出するシグナル情報が、例えばリスト形式(テーブル形式)等にて格納されている。相関テーブルは、管理項目(フィールド)として、例えば、監視ECUID、セグメント番号、送信周期、及び抽出対象シグナルを含む。
 監視ECUIDの管理項目には、車載システムSに含まれる複数の監視ECU31それぞれを一意に特定するための識別子(ID)が格納される。セグメント番号の管理項目には、対応する監視ECU31(監視ECUID)が接続される通信線41のセグメント番号が格納される。通信線41のセグメント番号は、当該通信線41が接続される中継装置2の通信部22のデバイス番号に対応する。送信周期の管理項目には、対応する監視ECU31(監視ECUID)に対し、生成データを送信(出力)する送信周期が格納される。
 抽出対象シグナルの管理項目には、対応する監視ECU31(監視ECUID)が監視対象の通信データに含まれるシグナル情報を判定する際に用いる通信データの種類及び当該通信データに含まれるシグナル情報(抽出対象のシグナル情報を特定する情報)が格納される。通信データがCANメッセージである場合、通信データの種類及びシグナル情報は、例えば、CAN-ID(メッセージID)及び、当該CAN-IDのCANメッセージに含まれるペイロードにおいて、抽出対象となるシグナル情報が格納されている格納ビット番地等にて定義されるものであってもよい。中継装置2の制御部20は、相関テーブルを参照することにより、個々の監視ECU31の判定処理にて必要とされるシグナル情報及び当該シグナル情報を含む通信データの種類を特定することができる。
 中継装置2の制御部20は、実施形態1のS103からS105と同様に、S302からS304の処理を行う。中継装置2の制御部20は、相関テーブルを参照することにより、個々の監視ECU31毎の生成データを生成し、生成した生成データそれぞれを、それぞれの監視ECU31に出力する。中継装置2の制御部20は、各監視ECU31毎に生成データを生成及び出力するにあたり、相関テーブルに定義されている各監視ECU31毎の送信周期に応じて、これら処理を行うものであってもよい。監視ECU31又は車載ECU3が、例えば、外部サーバS1から送信される更新プログラムによってリプログラミングされた場合、中継装置2の制御部20は、当該更新プログラムによるリプログラミングに応じて、相関テーブルを更新するものであってもよい。
 監視ECU31の制御部は、中継装置2から出力(送信)された生成データを取得(受信)する(T301)。監視ECU31の制御部は、中継装置2からの生成データを待ち受ける処理を継続しており、中継装置2から生成データが出力された場合、当該生成データを取得する。監視ECU31の制御部は、実施形態1のT103と同様に、取得した生成データを用いて、不正データの検出を行う(T302)。
 車載システムSが複数の監視ECU31を含み、各監視ECU31それぞれが、中継装置2の通信部22それぞれに接続されている場合、個々の監視ECU31は、異なる種類の通信データを監視対象としていることが想定される。これに対し、相関テーブルには、監視ECU31それぞれが判定を行う際に必要とするシグナル情報が、定義されている。
 中継装置2の制御部20は、記憶部23等、アクセス可能な記憶領域に記憶されている相関テーブルに基づき、監視ECU31に応じて抽出するシグナル情報を特定し、特定したシグナル情報を、通信部22を介して取得した通信データから抽出する。このように、中継装置2の制御部20は、相関テーブルを参照することにより、各監視ECU31それぞれに応じた適切な処理を効率的に行うことができる。
 今回開示された実施形態は全ての点で例示であって、制限的なものではないと考えられるべきである。本発明の範囲は、上記した意味ではなく、請求の範囲によって示され、請求の範囲と均等の意味及び範囲内での全ての変更が含まれることが意図される。
 請求の範囲に記載されている複数の請求項に関して、引用形式に関わらず、相互に組み合わせることが可能である。請求の範囲では、複数の請求項に従属する多項従属請求項を記載してもよい。多項従属請求項に従属する多項従属請求項を記載してもよい。多項従属請求項に従属する多項従属請求項が記載されていない場合であっても、これは、多項従属請求項に従属する多項従属請求項の記載を制限するものではない。
 S 車載システム
 C 車両
 S1 外部サーバ
 1 車外通信装置
 2 中継装置
 20 制御部
 21 入出力I/F
 22 通信部
 23 記憶部
 M 記録媒体
 P 制御プログラム(プログラム製品)
 3 車載ECU
 31 監視ECU
 4 車載ネットワーク
 41 通信線

Claims (9)

  1.  車両に搭載され、複数の車載ECUと通信可能に接続された中継装置であって、
     前記車載ECUに接続される複数の通信部と、
     前記通信部を介して前記車載ECU間にて送受信される通信データの中継に関する制御を行う制御部とを備え、
     前記複数の車載ECUは、前記通信データに対する監視機能を有する監視ECUを含み、
     前記制御部は、
     前記通信部を介して前記通信データを取得し、
     取得した前記通信データから、前記監視ECUが不正なデータを検知するために用いるシグナル情報を抽出し、
     抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する
     中継装置。
  2.  前記監視ECUは、取得した通信データが不正なデータであるか否かを、該通信データに含まれるシグナル情報に対し、相関関係を有する他のシグナル情報を用いて判定するものであり、
     前記制御部によって抽出される前記シグナル情報は、前記他のシグナル情報に相当する
     請求項1に記載の中継装置。
  3.  前記制御部は、前記監視ECUから要求信号を取得した際、
     前記要求信号に応じて、取得した前記通信データから前記シグナル情報を抽出し、
     抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する
     請求項2に記載の中継装置。
  4.  前記制御部は、
     取得した前記要求信号に基づき、抽出対象となる前記他のシグナル情報を含む通信データの取得可否を判定し、
     取得可能と判定した場合、前記生成データを前記監視ECUに出力し、
     取得不可と判定した場合、前記生成データを出力できない旨を前記監視ECUに通知する
     請求項3に記載の中継装置。
  5.  前記制御部は、
     複数の前記通信データを取得し、
     複数の前記通信データそれぞれから前記シグナル情報を抽出し、
     抽出した複数の前記シグナル情報に基づき、前記生成データを生成する
     請求項1から請求項4のいずれか1項に記載の中継装置。
  6.  前記制御部は、複数の前記シグナル情報を抽出するための複数の前記通信データを、所定期間内に取得した場合、抽出した複数の前記シグナル情報に基づき、前記生成データを生成する
     請求項5に記載の中継装置。
  7.  前記シグナル情報は、前記車両の制御に関する物理量又は状態量を含む
     請求項1から請求項4のいずれか1項に記載の中継装置。
  8.  車両に搭載され、複数の車載ECU及び前記車載ECU間にて送受信される通信データに対する監視機能を有する監視ECUと通信可能に接続され、前記車載ECU間にて送受信される通信データの中継に関する制御を行うコンピュータに、
     前記通信データを取得し、
     取得した前記通信データから、前記監視ECUが不正なデータを検知するために用いるシグナル情報を抽出し、
     抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する
     情報処理方法。
  9.  車両に搭載され、車載ECU間にて送受信される通信データを中継する中継装置と、前記車載ECU間にて送受信される通信データに対する監視機能を有する監視ECUとを含む車載システムであって、
     前記中継装置は、
     前記監視ECUから取得した要求信号に応じて、取得した前記通信データからシグナル情報を抽出し、
     抽出した前記シグナル情報に基づき生成した生成データを、前記監視ECUに出力する
     車載システム。
PCT/JP2023/021590 2022-06-28 2023-06-09 中継装置、情報処理方法及び車載システム WO2024004594A1 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2022103913A JP2024004312A (ja) 2022-06-28 2022-06-28 中継装置、情報処理方法及び車載システム
JP2022-103913 2022-06-28

Publications (1)

Publication Number Publication Date
WO2024004594A1 true WO2024004594A1 (ja) 2024-01-04

Family

ID=89382070

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2023/021590 WO2024004594A1 (ja) 2022-06-28 2023-06-09 中継装置、情報処理方法及び車載システム

Country Status (2)

Country Link
JP (1) JP2024004312A (ja)
WO (1) WO2024004594A1 (ja)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2015159520A1 (ja) * 2014-04-17 2015-10-22 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 車載ネットワークシステム、不正検知電子制御ユニット及び不正検知方法
JP2017112590A (ja) * 2015-12-14 2017-06-22 パナソニックIpマネジメント株式会社 通信装置、通信方法、及び通信プログラム
JP2017112594A (ja) * 2015-12-14 2017-06-22 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America セキュリティ装置、ネットワークシステム及び攻撃検知方法
WO2021111865A1 (ja) * 2019-12-06 2021-06-10 株式会社オートネットワーク技術研究所 判定装置、判定プログラム及び判定方法
US20210185070A1 (en) * 2019-12-13 2021-06-17 Electronics And Telecommunications Research Institute Lightweight intrusion detection apparatus and method for vehicle network

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2015159520A1 (ja) * 2014-04-17 2015-10-22 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ 車載ネットワークシステム、不正検知電子制御ユニット及び不正検知方法
JP2017112590A (ja) * 2015-12-14 2017-06-22 パナソニックIpマネジメント株式会社 通信装置、通信方法、及び通信プログラム
JP2017112594A (ja) * 2015-12-14 2017-06-22 パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカPanasonic Intellectual Property Corporation of America セキュリティ装置、ネットワークシステム及び攻撃検知方法
WO2021111865A1 (ja) * 2019-12-06 2021-06-10 株式会社オートネットワーク技術研究所 判定装置、判定プログラム及び判定方法
US20210185070A1 (en) * 2019-12-13 2021-06-17 Electronics And Telecommunications Research Institute Lightweight intrusion detection apparatus and method for vehicle network

Also Published As

Publication number Publication date
JP2024004312A (ja) 2024-01-16

Similar Documents

Publication Publication Date Title
WO2020153122A1 (ja) 車両セキュリティ監視装置、方法及びプログラム
RU2643864C2 (ru) Бортовая система регистрации
JP6394561B2 (ja) 車載記録システム及び車載制御装置
JP5641244B2 (ja) 車両用ネットワークシステム及び車両用情報処理方法
JP5741480B2 (ja) 通信システム、中継装置及び電源制御方法
WO2019021403A1 (ja) 制御ネットワークシステム、車両遠隔制御システム及び車載中継装置
JP5708338B2 (ja) 通信システム、中継装置及び通信方法
EP3609139B1 (en) Method for determining reference for unauthorized communication detection, system for determining reference for unauthorized communication detection, and program
US20220368708A1 (en) Unauthorized communication detection method, unauthorized communication detection system, and non-transitory computer-readable recording medium storing a program
JP5286659B2 (ja) 車載装置中継システム、車載装置中継方法及び中継装置
JP2019008618A (ja) 情報処理装置、情報処理方法及びプログラム
CN110546921A (zh) 不正当检测方法、不正当检测装置以及程序
WO2009110502A1 (ja) 中継装置、通信システム及び通信方法
US11373464B2 (en) Vehicle-mounted communications device, log collection method, and log collection program
WO2021205819A1 (ja) 車載中継装置、情報処理方法及びプログラム
WO2024004594A1 (ja) 中継装置、情報処理方法及び車載システム
WO2014007067A1 (ja) 通信システム、中継装置及び通信装置
US20230006860A1 (en) Determination device, determination program, and determination method
JP6172754B2 (ja) 通信装置及び通信方法
WO2021095491A1 (ja) 車載中継装置及び情報処理方法
WO2020105657A1 (ja) 車載中継装置及び中継方法
JP7192747B2 (ja) 車載中継装置及び情報処理方法
JP7444223B2 (ja) 車載装置、プログラム及び情報処理方法
JP2020088798A (ja) ネットワークシステム
JP7420285B2 (ja) 車載装置、不正検知方法及びコンピュータプログラム

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 23831043

Country of ref document: EP

Kind code of ref document: A1