WO2024252464A1 - 脅威・攻撃分析システム及び脅威・攻撃分析方法 - Google Patents
脅威・攻撃分析システム及び脅威・攻撃分析方法 Download PDFInfo
- Publication number
- WO2024252464A1 WO2024252464A1 PCT/JP2023/020807 JP2023020807W WO2024252464A1 WO 2024252464 A1 WO2024252464 A1 WO 2024252464A1 JP 2023020807 W JP2023020807 W JP 2023020807W WO 2024252464 A1 WO2024252464 A1 WO 2024252464A1
- Authority
- WO
- WIPO (PCT)
- Prior art keywords
- attack
- analysis
- analyst
- threat
- infringement
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Ceased
Links
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/57—Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
Definitions
- This application relates to a threat/attack analysis system and a threat/attack analysis method.
- Patent Document 1 uses design information of the system being analyzed as input to assist in the derivation of threats to the subject of analysis. It also provides analysts with information on possible threats based on the type of assets, facilitating the analyst's derivation of threats. It also realizes automation of risk assessment of derived threats.
- Patent Document 2 supports the identification of threats targeting in-vehicle networks. Furthermore, it provides a countermeasure policy proposal that consolidates countermeasure proposals for each individual threat that have been identified based on the design information of the subject of analysis.
- Patent Document 1 the threats that can be derived from Patent Document 1 are limited to information that corresponds to the threat scenarios in ISO/SAE 21434. It is not possible to derive information that corresponds to the attack paths in ISO/SAE 21434, i.e., the series of actions that an attacker would take to realize a threat scenario.
- Patent Document 2 the threats that can be derived are limited to information that corresponds to the threat scenarios in ISO/SAE 21434. Information that corresponds to the attack paths in ISO/SAE 21434 cannot be derived. Furthermore, Patent Document 2 cannot provide analysts with information to facilitate threat derivation.
- the purpose of this application is to provide a threat/attack analysis system and a threat/attack analysis method that can present analysts with information on assets that may be related to the system being analyzed, the causes of the infringement that lead to the infringement of the assets, and the attack acts and attack paths that realize the causes of the infringement, and can assist in these analyses.
- the threat and attack analysis system comprises: an analysis target definition unit that presents candidates for elements that may constitute the analysis target system to an analyst, allows the analyst to select one, and sets the configuration of the analysis target system; a threat scenario analysis unit that presents to the analyst candidates of valuable assets present in the analysis target system and candidates of infringement causes that may cause infringement of the assets, and allows the analyst to select one of the candidates; an attack path analysis unit that suggests and allows the analyst to select from among possible attack actions by an attacker that will realize the cause of the infringement for each of the selected assets and the cause of the infringement for the asset, and allows the analyst to input a series of attack paths; It is equipped with the following:
- the present invention provides a threat/attack analysis method that causes a processor to execute the following steps: an analysis target definition step of presenting candidates of elements that may constitute the analysis target system to an analyst, allowing the analyst to select one, and setting the configuration of the analysis target system; A threat scenario analysis step of presenting and allowing the analyst to select candidates of valuable assets present in the analysis target system and candidates of infringement causes that may cause infringement of the assets; an attack path analysis step of having the analyst suggest and select from candidates for attacking acts by an attacker that will realize the cause of the attack for each of the selected assets and the cause of the attack for the asset, and input a series of attack paths; It is equipped with the following:
- 1 is a schematic configuration diagram of a threat/attack analysis system according to a first embodiment.
- 1 is a schematic hardware configuration diagram of a threat/attack analysis system according to a first embodiment.
- 4 is a schematic flowchart for explaining the processing of the threat/attack analysis system according to the first embodiment;
- 11 is a flowchart for explaining a process of an analysis target definition part according to the first embodiment;
- 1 is a diagram for explaining the configuration of an analysis target system displayed by an analysis target definition unit according to the first embodiment;
- FIG. 11 is a flowchart for explaining the processing of an attack path analysis unit according to the first embodiment; 1 is a diagram for explaining an attack behavior and an attack path displayed by an attack path analysis unit according to embodiment 1.
- FIG. 11 is a schematic configuration diagram of a threat/attack analysis system according to a second embodiment. 11 is a schematic flowchart for explaining the processing of a threat/attack analysis system according to a second embodiment.
- FIG. 13 is a diagram illustrating CAPEC attack patterns and CWE vulnerabilities pre-stored in an attack method database according to the second embodiment. 13 is a diagram for explaining attack techniques and vulnerabilities displayed by an attack technique analysis unit according to the second embodiment.
- FIG. 13 is a flowchart illustrating a process of an attack method analysis unit according to the second embodiment. A figure explaining the attack methods and vulnerabilities of UN-R155 Annex 5 Part A pre-stored in the attack method database relating to embodiment 3. 13 is a diagram for explaining attack methods and vulnerabilities displayed by an attack method analysis unit according to a third embodiment.
- FIG. 13 is a flowchart illustrating a process of an attack method analysis unit according to the second embodiment. A figure explaining the attack methods and vulnerabilities of UN-R155 Annex 5 Part A pre-stored in the attack method database relating to embodiment 3. 13 is a diagram for explaining attack methods and vulnerabilities displayed by an attack method analysis unit according to a third embodiment. FIG.
- FIG 1 shows a schematic configuration diagram of the threat/attack analysis system 1.
- the threat/attack analysis system 1 comprises functional units such as an analysis target definition unit 31, a threat scenario analysis unit 32, an attack path analysis unit 33, an element database 34, an asset database 35, and an attack behavior database 36. Each function of the threat/attack analysis system 1 is realized by a processing circuit provided in the threat/attack analysis system 1. Specifically, as shown in FIG. 2, the threat/attack analysis system 1 comprises an arithmetic processing device 90 such as a CPU (Central Processing Unit), a storage device 91, a human interface device 92, etc.
- arithmetic processing device 90 such as a CPU (Central Processing Unit), a storage device 91, a human interface device 92, etc.
- the storage device 91 such as a hard disk, stores programs for each function, as well as an element database 34, an asset database 35, and an attack behavior database 36.
- Each database may be provided in an external device, and the necessary data may be obtained through communication.
- each part of the threat/attack analysis system 1 is provided in one device, but it may also be provided in a distributed manner in multiple devices.
- the threat/attack analysis system 1 executes the process as shown in the schematic flowchart of FIG. 3. Note that the threat/attack analysis system 1 may allow the analyst 50 to make selections and inputs using a GUI (Graphical User Interface).
- GUI Graphic User Interface
- the analysis target definition unit 31 presents the analyst 50 with candidate elements that may constitute the analysis target system 40 and allows him/her to select one, and executes an analysis target definition process (analysis target definition step) that sets the configuration of the analysis target system 40.
- the analysis target definition unit 31 presents to the analyst 50 at least one of the following candidate elements: interface type, connection path type, hardware type, software type, and type of external element to which the analysis target system is connected, and allows the analyst 50 to select from them.
- candidate elements may also be presented and selected.
- the types of elements are the interface, connection path, hardware, software, and external element.
- Interface types include wireless communication devices and their communication protocols (e.g., cellular communication, Wi-Fi, BLE (Bluetooth Low Energy)), wired communication devices and their communication protocols (e.g., CAN (Controller Area Network), Ethernet), and communication ports and their communication protocols (e.g., USB, JTAG (Joint Test Action Group), OBD (On-Board Diagnostics)).
- Connection types include communication lines and their communication protocols, electrical wires that transmit electricity, signal lines using serial or parallel communication, wireless communication connections and their communication protocols, etc.
- Types of hardware include various types of computing devices (e.g., CPU, MPU, ASIC, IC, DSP, FPGA, GPU, etc.), various types of storage devices (RAM, ROM, EEPROM, hard disk, SSD), HSM (Hardware Security Module), various types of server devices, control devices, various types of electrical components (e.g., electronic components, electrical loads, actuators), etc.
- Types of software include various types of software such as OS (Operating System), virtualization software such as hypervisor, firmware, application software, etc.
- Types of external elements include various types of external devices and systems to which the analysis target system 40 is connected via a communication device, etc.
- the analysis target definition unit 31 determines candidate elements to be presented to the analyst 50 by referring to an element database 34 in which at least one of the following potential element candidates is stored in advance: interface type, connection path type, hardware type, software type, and type of external element to which the analysis target system is connected.
- the element database 34 stores multiple element types and multiple types of each element type.
- the analysis target definition unit 31 prompts the analyst 50 to input the connection relationships or inclusion relationships between the selected elements.
- an inclusion relationship is input when one element is included in another element.
- the analysis target definition unit 31 may present candidates for the type of connection path to allow the analyst to select one.
- the analysis target definition unit 31 executes the process shown in the flowchart in Figure 4.
- step S13 the analysis target definition unit 31 prompts the analyst 50 to input the type and name of the selected element by operating an input device such as a keyboard.
- the system 40 to be analyzed is an in-vehicle system.
- Each element in FIG. 5 is shown with a name entered by the analyst 50.
- the names will be used for explanation, and the parentheses following the name indicate the type of element.
- the settings selected and entered for the body control device and body CAN are shown in detail. For each element, the ID (identifier, automatically generated), name (entered by the analyst 50), type and variety (selectable by the analyst 50), and connection inclusion relationship (selectable by the analyst 50) are displayed. The analyst 50 can select each element to display and confirm these setting details on the display screen.
- the analysis target definition unit 31 documents the elements that make up the selected analysis target system 40, as well as the connection and inclusion relationships between the elements, and provides this to the analyst 50. Documentation includes at least one of prose, listing, and schematic diagram.
- the generated document is stored in a storage device 91 such as a hard disk or printed by a printer, making it available to the analyst 50.
- the threat scenario analysis unit 32 refers to an asset database 35 in which potential candidate assets and the causes of infringement of those assets are stored in advance, and determines and presents candidate assets and candidate causes of infringement of those candidate assets to the analyst 50.
- the asset database 35 stores multiple asset types and multiple types of infringement causes corresponding to each asset type.
- the threat scenario analysis unit 32 prompts the analyst 50 to input a damage scenario.
- the damage scenario is a scenario of damage that may occur as a result of an intrusion or attack on the analysis target system 40. For example, as shown in FIG. 7 described below, "While driving at night, the headlights turn off unintentionally. The vehicle hits an obstacle.”
- step S22 the threat scenario analysis unit 32 prompts the analyst 50 to select whether or not to end inputting the damage scenario. If the analyst 50 does not want to end the input, the process returns to step S21. If the analyst wants to end the input, the process proceeds to step S23.
- step S23 the threat scenario analysis unit 32 prompts the analyst 50 to select one damage scenario for setting a threat scenario.
- the threat scenario analysis unit 32 presents candidates for valuable assets (in this example, candidates for asset types) that exist within the system 40 under analysis to the analyst 50, and allows the analyst to select an asset related to the selected damage scenario.
- the threat scenario analysis unit 32 allows the analyst 50 to input the name of the selected asset by operating an input device such as a keyboard.
- step S26 the threat scenario analysis unit 32 presents candidate causes of infringement for the asset selected in step S24 to the analyst 50 to select one. Multiple causes of infringement may be selected.
- step S27 the threat scenario analysis unit 32 presents candidate security attributes of the asset related to the cause of infringement selected in step S26 to allow the analyst to select one.
- step S28 the threat scenario analysis unit 32 presents candidate elements in which the asset selected in step S24 exists to allow the analyst to select one.
- step S29 the threat scenario analysis unit 32 prompts the analyst 50 to select whether or not to end asset input for the damage scenario selected in step S23. If the analyst 50 selects not to end, the process returns to step S24; if the analyst selects to end, the process proceeds to step S30.
- the attack path analysis unit 33 executes the process shown in the flowchart of FIG. 9.
- the attack method analysis unit 37 refers to an attack method database 38 in which information on either or both of the attack method and vulnerability is stored in advance for each attack, and presents information on either or both of the attack method and vulnerability corresponding to each selected attack.
- CAPEC attack patterns for "sending unauthorized messages" by a control device are stored in the attack method database 38, such as "authentication bypass,” “local code execution,” “content spoofing,” and "command injection.”
- the attack method analysis unit 37 documents information on the attack method and/or vulnerability (both in this example) corresponding to each attack and provides it to the analyst 50.
- Documentation includes at least one of writing, listing, and diagramming.
- the writing may be created by fitting the attack act and information on the attack method and/or vulnerability to a fixed phrase.
- the attack act and information on the attack method and/or vulnerability may be linked with an auxiliary verb.
- the attack method and vulnerability corresponding to the attack act of XX are XX and XX.
- the list is created so that the attack act corresponds to the attack method and information on the vulnerability.
- the diagram is created so that the attack act corresponds to the attack method and information on the vulnerability.
- the generated document is stored in a storage device 91 such as a hard disk or printed by a printer, and made available to the analyst 50.
- step S51 the attack method analysis unit 37 displays information on one or both of the attack method and vulnerability corresponding to the attack selected in step S50 on the display screen.
- the attack method analysis unit 37 refers to the attack method database 38, reads information on one or both of the attack method and vulnerability corresponding to each selected attack, and displays it on the display screen.
- step S52 the attack method analysis unit 37 has the analyst 50 select, by operating an input device such as a mouse, information that does not correspond to the attack selected in step S50 from the information on the attack method and/or vulnerability displayed on the display screen, and deletes the selected information.
- an input device such as a mouse
- step S53 the attack technique analysis unit 37 prompts the user to select whether or not to end the attack technique analysis. If the user selects not to end the analysis, the process returns to step S50. If the user selects to end the analysis, the process proceeds to step S54.
- Threat/attack analysis system 31: Analysis target definition section, 32: Threat scenario analysis section, 33: Attack path analysis section, 34: Element database, 35: Asset database, 36: Attack behavior database, 37: Attack method analysis section, 38: Attack method database, 40: Analysis target system, 50: Analyst
Landscapes
- Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- General Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Management, Administration, Business Operations System, And Electronic Commerce (AREA)
Abstract
分析者に、分析対象システムに関係し得る資産、資産に対する侵害原因、侵害原因を実現する攻撃行為及び攻撃経路に関わる情報を提示し、これらの分析を補助することができる脅威・攻撃分析システム及び脅威・攻撃分析方法を提供する。分析者(50)に、分析対象システムを構成し得る要素の候補を提示して選択させて、分析対象システムの構成を設定する分析対象定義部(31)と、分析者(50)に、分析対象システム内に存在する価値のある資産の候補、及び資産に対する侵害原因の候補を提示して選択させる脅威シナリオ分析部(32)と、選択された各資産及び資産の侵害原因について、分析者(50)に、侵害原因を実現する、攻撃者による攻撃行為の候補を提案して選択させ、一連の攻撃経路を入力させる攻撃経路分析部(33)と、を備えた脅威・攻撃分析システム(1)。
Description
本願は、脅威・攻撃分析システム及び脅威・攻撃分析方法に関するものである。
2021年1月に、自動車のサイバーセキュリティに関する国際法規UN-R155が発行された。UN-R155の解説文書では参照先として、国際規格ISO/SAE 21434が記載されている。UN-R155で求められるCSMS(Cybersecurity Management System)は、脅威分析、脆弱性分析を含めて、ISO/SAE 21434に準拠して開発プロセスと体制を構築しなければならない。ISO/SAE 21434 Clause 15では、脅威分析及びリスク評価(TARA)の手法が定義されている。ISO/SAE 21434 Clause 15で定義されるTARAの手法は、体系的に、及びアイテム又はコンポーネントのライフサイクルの任意の時点から呼び出すことができる汎用モジュールとして記載されている。上記をふまえ、製品開発中の脅威分析、脆弱性分析において、ISO/SAE 21434 Clause 15に記載のTARA手法に対応する必要性が生じることが考えられる。
ISO/SAE 21434 Clause 15に記載のTARA手法の、脅威分析、攻撃経路分析の概要を以下に示す。(1)損害シナリオ(車両、車両機能を含む、道路利用者への悪影響)をもとに、資産(価値のある、又は価値に貢献する対象。分析対象で保護すべき情報及び機能)を識別する。(2)各資産のセキュリティ属性(機密性、完全性、可用性)を侵害する原因を検討する脅威シナリオ分析を行う。(3)各脅威シナリオを実現するための攻撃経路(脅威シナリオを実現するための、一連の意図的な行為。脅威シナリオを実現し得る様々な方法)を分析する。攻撃経路分析には、分析対象、セキュリティ技術、実在する攻撃事例の知識が必要となる。
特許文献1は、分析対象のシステムの設計情報を入力として、分析対象における脅威導出を支援している。また、資産の種別に基づいて起こり得る脅威の情報を分析者に提供しており、分析者の脅威導出を促進している。さらに、導出した脅威のリスク評価の自動化を実現している。
特許文献2では、車載ネットワークを対象とした脅威導出を支援している。さらに、導出した個別の脅威に対する対策案を、分析対象の設計情報に基づいて集約した対策方針案を提供している。
しかしながら、特許文献1で導出できる脅威は、ISO/SAE 21434における脅威シナリオに該当する情報に留まる。ISO/SAE 21434の攻撃経路に該当する情報、すなわち脅威シナリオを実現するために攻撃者が行う一連の行為を導出できない。
特許文献2も同様に、導出できる脅威は、ISO/SAE 21434における脅威シナリオに該当する情報に留まる。ISO/SAE 21434の攻撃経路に該当する情報は導出できない。また、特許文献2は、脅威導出を促進するための情報を分析者に提供できない。
そこで、本願の目的は、分析者に、分析対象システムに関係し得る資産、資産の侵害を引き起こす侵害原因、侵害原因を実現する攻撃行為及び攻撃経路に関わる情報を提示し、これらの分析を補助することができる脅威・攻撃分析システム及び脅威・攻撃分析方法を提供することである。
本願に係る脅威・攻撃分析システムは、
分析者に、分析対象システムを構成し得る要素の候補を提示して選択させて、前記分析対象システムの構成を設定する分析対象定義部と、
前記分析者に、前記分析対象システム内に存在する価値のある資産の候補、及び前記資産の侵害を引き起こす侵害原因の候補を提示して選択させる脅威シナリオ分析部と、
選択された各前記資産及び前記資産の前記侵害原因について、前記分析者に、前記侵害原因を実現する、攻撃者による攻撃行為の候補を提案して選択させ、一連の攻撃経路を入力させる攻撃経路分析部と、
を備えたものである。
分析者に、分析対象システムを構成し得る要素の候補を提示して選択させて、前記分析対象システムの構成を設定する分析対象定義部と、
前記分析者に、前記分析対象システム内に存在する価値のある資産の候補、及び前記資産の侵害を引き起こす侵害原因の候補を提示して選択させる脅威シナリオ分析部と、
選択された各前記資産及び前記資産の前記侵害原因について、前記分析者に、前記侵害原因を実現する、攻撃者による攻撃行為の候補を提案して選択させ、一連の攻撃経路を入力させる攻撃経路分析部と、
を備えたものである。
本願に係る脅威・攻撃分析方法は、以下の各ステップを演算処理装置に実行させる脅威・攻撃分析方法であって、
分析者に、分析対象システムを構成し得る要素の候補を提示して選択させて、前記分析対象システムの構成を設定する分析対象定義ステップと、
前記分析者に、前記分析対象システム内に存在する価値のある資産の候補、及び前記資産の侵害を引き起こす侵害原因の候補を提示して選択させる脅威シナリオ分析ステップと、
選択された各前記資産及び前記資産の前記侵害原因について、前記分析者に、前記侵害原因を実現する、攻撃者による攻撃行為の候補を提案して選択させ、一連の攻撃経路を入力させる攻撃経路分析ステップと、
を備えたものである。
分析者に、分析対象システムを構成し得る要素の候補を提示して選択させて、前記分析対象システムの構成を設定する分析対象定義ステップと、
前記分析者に、前記分析対象システム内に存在する価値のある資産の候補、及び前記資産の侵害を引き起こす侵害原因の候補を提示して選択させる脅威シナリオ分析ステップと、
選択された各前記資産及び前記資産の前記侵害原因について、前記分析者に、前記侵害原因を実現する、攻撃者による攻撃行為の候補を提案して選択させ、一連の攻撃経路を入力させる攻撃経路分析ステップと、
を備えたものである。
本願に係る脅威・攻撃分析システム及び脅威・攻撃分析方法によれば、分析対象システムを構成し得る要素の候補を、分析者に提示し選択させることで、対象システムの構成の設定を補助することできる。また、分析対象システムに関係し得る資産の候補、資産の侵害を引き起こす侵害原因の候補、及び侵害原因を実現する攻撃行為の候補を、分析者に提示し選択させ、一連の攻撃経路を入力させることで、これらの分析を補助することができる。また、セキュリティに関する分析者の知識に依存せず、分析者に分析を行わせることができる。
1.実施の形態1
実施の形態1に係る脅威・攻撃分析システム1について図面を参照して説明する。図1に、脅威・攻撃分析システム1の概略構成図を示す。
実施の形態1に係る脅威・攻撃分析システム1について図面を参照して説明する。図1に、脅威・攻撃分析システム1の概略構成図を示す。
脅威・攻撃分析システム1は、分析対象定義部31、脅威シナリオ分析部32、攻撃経路分析部33、要素データベース34、資産データベース35、及び攻撃行為データベース36等の機能部を備えている。脅威・攻撃分析システム1の各機能は、脅威・攻撃分析システム1が備えた処理回路により実現される。具体的には、図2に示すように、脅威・攻撃分析システム1は、CPU(Central Processing Unit)等の演算処理装置90、記憶装置91、ヒューマンインターフェイス装置92等を備えている。
演算処理装置90として、ASIC(Application Specific Integrated Circuit)、IC(Integrated Circuit)、DSP(Digital Signal Processor)、FPGA(Field Programmable Gate Array)、GPU(Graphics Processing Unit)、各種のAI(Artificial Intelligence)チップ、各種の論理回路、及び各種の信号処理回路等が備えられてもよい。また、演算処理装置90として、同じ種類のもの又は異なる種類のものが複数備えられ、各処理が分担して実行されてもよい。記憶装置91として、RAM(Random Access Memory)、ROM(Read Only Memory)、ハードディスク、SSD(Solid State Drive)等の各種の記憶装置が用いられる。ヒューマンインターフェイス装置92として、表示装置、キーボード、マウス、タッチパネル、スピーカ、マイク等の各種の装置が設けられる。
ハードディスク等の記憶装置91には、各機能のためのプログラム、及び要素データベース34、資産データベース35、及び攻撃行為データベース36等が記憶されている。なお、各データベースが、外部の装置に設けられ、通信により必要なデータが取得されてもよい。
そして、脅威・攻撃分析システム1が備える各機能部31から36等の各機能は、演算処理装置90が、記憶装置91に記憶されたソフトウェア(プログラム)を実行し、記憶装置91及びヒューマンインターフェイス装置92等の脅威・攻撃分析システム1の他のハードウェアと協働することにより実現される。
なお、本実施の形態では、脅威・攻撃分析システム1の各部は、1つの装置に設けられているが、複数の装置に分散して設けられてもよい。
脅威・攻撃分析システム1は、分析者50の要求により、分析を開始した後、図3の概略的なフローチャートに示すような処理を実行する。なお、脅威・攻撃分析システム1は、GUI(Graphical User Interface)を用いて、分析者50による選択及び入力を行ってもよい。
<分析対象定義部31>
図3のステップS01で、分析対象定義部31は、分析者50に、分析対象システム40を構成し得る要素の候補を提示して選択させて、分析対象システム40の構成を設定する分析対象定義処理(分析対象定義ステップ)を実行する。
図3のステップS01で、分析対象定義部31は、分析者50に、分析対象システム40を構成し得る要素の候補を提示して選択させて、分析対象システム40の構成を設定する分析対象定義処理(分析対象定義ステップ)を実行する。
本実施の形態では、分析対象定義部31は、要素の候補として、インターフェイスの種類、接続路の種類、ハードウェアの種類、ソフトウェアの種類、及び分析対象システムが接続される外部の要素の種類の少なくとも一つ以上を分析者50に提示して選択させる。なお、これ以外の要素の候補が提示されて選択されてもよい。ここで、インターフェイス、接続路、ハードウェア、ソフトウェア、及び外部の要素が、要素の種別である。
インターフェイスの種類には、無線通信装置及びその通信プロトコル(例えば、セルラー通信、Wi-Fi、BLE(Bluetooth Low Energy))、有線通信装置及びその通信プロトコル(例えば、CAN(Controller Area Network)、Ethernet)、通信ポート及びその通信プロトコル(例えば、USB、JTAG(Joint Test Action Group)、OBD(On-Board Diagnostics))が含まれる。接続路の種類には、通信線及びその通信プロトコル、電気が伝わる電線、シリアル通信又はパラレル通信を用いた信号線、無線通信による接続及びその通信プロトコルなどが含まれる。
ハードウェアの種類には、各種の演算処理装置(例えば、CPU、MPU、ASIC、IC、DSP、FPGA、GPU等)、各種の記憶装置(RAM、ROM、EEPROM、ハードディスク、SSD)、HSM(Hardware Security Module)、各種のサーバー装置、制御装置、各種の電気部品(例えば、電子部品、電気負荷、アクチュエータ)等が含まれる。ソフトウェアの種類には、OS(Operating System)、ハイパーバイザ等の仮想化ソフトウェア、ファームウェア、アプリケーションソフトウェア等の各種のソフトウェアが含まれる。外部の要素の種類には、分析対象システム40が通信装置などを介して接続される外部の各種の装置及びシステムが含まれる。
本実施の形態では、分析対象定義部31は、要素の候補になり得る、インターフェイスの種類、接続路の種類、ハードウェアの種類、ソフトウェアの種類、及び分析対象システムが接続される外部の要素の種類の少なくとも一つ以上が予め記憶された要素データベース34を参照して、分析者50に提示する要素の候補を決定する。要素データベース34には、複数の要素の種別、及び各要素の種別の複数の種類が記憶されている。
そして、分析対象定義部31は、分析者50に、選択された複数の要素の間の接続関係又は包含関係を入力させる。ここで、包含関係は、一方の要素が他方の要素に包含される場合に入力される。なお、分析対象定義部31は、接続関係を入力する際に、接続路の種類の候補を提示して選択させてもよい。
例えば、分析対象定義部31は、図4のフローチャートに示すような処理を実行する。
ステップS11で、分析対象定義処理を開始した後、分析対象定義部31は、要素の種別の候補である、インターフェイス、接続路、ハードウェア、ソフトウェア、及び外部の要素を表示画面に表示して、分析者50に、マウスなどの入力装置の操作により、その1つを選択させる。例えば、分析対象定義部31は、選択可能な要素の種別の候補を表示画面に一覧表示して、分析者50に選択させる。
ステップS12で、分析対象定義部31は、選択された要素の種別について、種類の候補を表示画面に表示して、分析者50に、マウスなどの入力装置の操作により、その1つを選択させる。例えば、分析対象定義部31は、選択可能な種類の候補を表示画面に一覧表示して、分析者50に選択させる。
ステップS13で、分析対象定義部31は、分析者50に、選択された要素の種別及び種類の名称を、キーボードなどの入力装置の操作により入力させる。
ステップS14で、分析対象定義部31は、新たに選択された要素と、既に選択されている要素との接続関係又は包含関係を、分析者50に、マウスなどの入力装置の操作により入力させる。例えば、分析対象定義部31は、既に登録されている要素を表示画面に一覧表示して、新たに選択された要素と接続関係又は包含関係になる登録済みの要素を分析者50に選択させ、選択された登録済みの要素が接続関係又は包含関係にあるかを選択させる。新たに選択された要素が、複数の登録済みの要素に接続される場合は、複数の登録済みの要素が選択されてもよい。
ステップS15で、分析対象定義部31は、分析者50に、要素の追加を終了するか否かを選択させ、終了しないと選択された場合は、ステップS11に戻り、終了すると選択された場合は、処理を終了する。
分析対象定義部31は、分析者50に選択設定された分析対象システム40の構成を、分析者50に提示する。分析対象定義部31は、図5に示すような、選択された複数の要素及びその接続関係又は包含関係を示す模式図を、表示画面に表示してもよいし、選択された複数の要素及びその接続関係又は包含関係を記載した一覧表を、表示画面に表示してもよい。なお、選択された複数の要素及びその接続関係又は包含関係は、ハードディスク等の記憶装置91に記憶される。
図5に示す例では、分析対象システム40は、車載システムとされている。図5の各要素には、分析者50により入力された名称を示している。また、以下では、名称を用いて説明し、名称の後の括弧書きは、要素の種類を表す。
分析者50により、要素として、ナビゲーション装置(制御装置)、ナビゲーション装置に包含されるセルラー通信(無線通信装置)、BLE(無線通信装置)、及びJTAG(通信ポート)、ゲートウェイ装置(制御装置)、OBDポート(通信ポート)、外部制御装置(制御装置)、ゲートウェイ装置に包含されるJTAG(通信ポート)、カメラ制御装置(制御装置)、ボディ制御装置(制御装置)、ボディ制御装置に包含されるJTAG(通信ポート)、ヘッドランプスイッチ(電気部品)、パワースイッチアクチュエータ(電気部品)、ヘッドランプ(電気部品)、インフォテイメントCAN(通信線)、OBD-CAN(通信線)、外部接続CAN(通信線)、ボディCAN(通信線)、電線(電線)、電線(電線)等が選択されている。
ナビゲーション装置とゲートウェイ装置とは、インフォテイメントCAN(通信線)を介して接続されている。OBDポートとゲートウェイ装置とは、OBD-CAN(通信線)により接続されている。外部制御装置とゲートウェイ装置とは、外部接続CAN(通信線)により接続されている。ゲートウェイ装置と、ボディ制御装置と、カメラ制御装置と、パワースイッチアクチュエータとは、ボディCAN(通信線)により接続されている。ボディ制御装置とヘッドランプスイッチは、電線により接続されている。パワースイッチアクチュエータとヘッドランプは、電線により接続されている。
ここで、OBDポートは、OBDスキャンツールが接続されるデータリンクポートである。ヘッドランプスイッチは、運転者により操作され、ヘッドランプの動作モードを設定するスイッチである。パワースイッチアクチュエータは、ヘッドランプに供給する電力をオンオフするパワースイッチを動作するアクチュエータである。カメラ制御装置は、車両の周囲又は車両の内部を監視するカメラの制御装置である。図5に示す例では、「ヘッドランプシステム」が開発対象のシステムであるが、周囲を含めた攻撃経路を分析するために、「ヘッドランプシステム」の周囲の要素も、分析者50により分析対象システム40に設定されている。
ボディ制御装置及びボディCANについて選択及び入力された設定について詳細に示している。各要素について、ID(識別子、自動生成)、名称(分析者50による入力式)、種別及び種類(分析者50による選択式)、接続包含関係(分析者50による選択式)が表示されている。このような設定の詳細は、分析者50が、各要素を指定することにより、表示画面に表示され、確認可能である。
分析対象定義部31は、選択設定された分析対象システム40を構成する要素、及び要素間の接続関係及び包含関係のドキュメント化を行って、分析者50に提供する。ドキュメント化には、文章化、一覧表化、及び模式図化の少なくとも一つが含まれる。生成されたドキュメントは、ハードディスク等の記憶装置91に記憶されたり、プリンタにより印刷されたりして、分析者50に利用可能にされる。
<脅威シナリオ分析部32>
図3のステップS02で、脅威シナリオ分析部32は、分析者50に、分析対象システム40内に存在する価値のある資産の候補、及び資産の侵害を引き起こす侵害原因の候補を提示して選択させる脅威シナリオ分析処理(脅威シナリオ分析ステップ)を実行する。
図3のステップS02で、脅威シナリオ分析部32は、分析者50に、分析対象システム40内に存在する価値のある資産の候補、及び資産の侵害を引き起こす侵害原因の候補を提示して選択させる脅威シナリオ分析処理(脅威シナリオ分析ステップ)を実行する。
なお、脅威シナリオは、損害シナリオを実現するための、一つ以上の資産のセキュリティ属性を侵害する潜在的な原因である。
例えば、脅威シナリオ分析部32は、資産の候補として、通信メッセージ、ファームウェア、コンフィギュレーションファイル、暗号鍵、電子署名、電子証明書の少なくとも一つ以上を分析者50に提示して選択させる。これらは、資産の種類である。なお、これ以外の資産の候補が提示されて選択されてもよい。
例えば、脅威シナリオ分析部32は、侵害原因の候補として、なりすまし、改ざん、否認、情報漏洩、サービス拒否、権限昇格の少なくとも一つ以上を分析者50に提示して選択させる。これらは、STRIDEといわれるものであり、侵害原因の種別である。なお、これ以外の侵害原因の候補が提示されて選択されてもよい。
本実施の形態では、脅威シナリオ分析部32は、少なくとも、候補になり得る資産及び当該資産の侵害原因が予め記憶された資産データベース35を参照して、分析者50に提示する資産の候補及び当該資産の候補の侵害原因の候補を決定して提示する。資産データベース35には、複数の資産の種類、及び各資産の種類に応じた複数の侵害原因の種別が記憶されている。
本実施の形態では、脅威シナリオ分析部32は、資産の候補、及び侵害原因の候補に加えて、選択された侵害原因に関係する資産のセキュリティ属性の候補、及び資産の候補が存在する要素の候補の少なくとも一つ以上を分析者50に提示して選択させる。
例えば、脅威シナリオ分析部32は、セキュリティ属性の候補として、機密性(C)、完全性(I)、可用性(A)を分析者50に提示して選択させる。なお、これ以外のセキュリティ属性の候補が提示されて選択されてもよい。
例えば、脅威シナリオ分析部32は、図6のフローチャートに示すような処理を実行する。
ステップS21で、脅威シナリオ分析部32は、分析者50に、損害シナリオを入力させる。損害シナリオは、分析対象システム40に対する侵害及び攻撃により生じ得る損害のシナリオである。例えば、後述する図7に示すように、「夜間走行中、ヘッドランプが意図せずにオフする。障害物に衝突する。」などである。
ステップS22で、脅威シナリオ分析部32は、分析者50に、損害シナリオの入力を終了するか否かを選択させ、終了しない場合は、ステップS21に戻り、終了する場合は、ステップS23に進む。
ステップS23で、脅威シナリオ分析部32は、分析者50に、脅威シナリオを設定する1つの損害シナリオを選択させる。
ステップS24で、脅威シナリオ分析部32は、分析対象システム40内に存在する価値のある資産の候補(本例では、資産の種類の候補)を分析者50に提示し、選択された損害シナリオに関連する資産を選択させる。ステップS25で、脅威シナリオ分析部32は、分析者50に、選択された資産の名称を、キーボードなどの入力装置の操作により入力させる。
ステップS26で、脅威シナリオ分析部32は、ステップS24で選択された資産について、侵害原因の候補を分析者50に提示して選択させる。複数の侵害原因が選択されてもよい。ステップS27で、脅威シナリオ分析部32は、ステップS26で選択された侵害原因に関係する資産のセキュリティ属性の候補を提示して選択させる。ステップS28で、脅威シナリオ分析部32は、ステップS24で選択された資産が存在する要素の候補を提示して選択させる。
ステップS29で、脅威シナリオ分析部32は、分析者50に、ステップS23で選択された損害シナリオについて、資産の入力を終了するか否かを選択させ、終了しないと選択された場合は、ステップS24に戻り、終了すると選択された場合は、ステップS30に進む。
ステップS30で、脅威シナリオ分析部32は、分析者50に、損害シナリオの脅威シナリオの分析を終了するか否かを選択させ、終了しないと選択された場合は、ステップS23に戻り、終了すると選択された場合は、処理を終了する。
脅威シナリオ分析部32は、分析者50に、設定された損害シナリオ及び脅威シナリオの分析結果を、分析者50に提示する。脅威シナリオ分析部32は、図7に示すような、設定された損害シナリオ及び脅威シナリオの分析結果の一覧表を、表示画面に表示する。なお、設定された損害シナリオ及び脅威シナリオの分析結果は、ハードディスク等の記憶装置91に記憶される。
図7に示す例は、図5に示した車載システムに対応している。図7には、1つの損害シナリオ、及び1つの損害シナリオについて設定された2つの脅威シナリオを示している。
分析者50により、損害シナリオとして、「夜間走行中、ヘッドランプが意図せずにオフする。障害物に衝突する。」が入力されている。この損害シナリオに、「DS-1」のID(識別子)が自動的に付されている。分析者50により、「DS-1」の損害シナリオに対応する資産として「通信メッセージ」が選択設定されている。分析者50により、「通信メッセージ」に対応する名称として、「ヘッドランプ制御メッセージ」が入力されている。ここで、「ヘッドランプ制御メッセージ」は、ヘッドランプのオンオフを制御する制御指令に該当する。
分析者50により、「ヘッドランプ制御メッセージ」の資産に対する侵害原因として、「なりすまし」と「改ざん」が選択設定されている。分析者50により、「なりすまし」に関係する資産のセキュリティ属性として「完全性(I)」が選択設定され、「改ざん」に関係する資産のセキュリティ属性として「可用性(A)」が選択設定されている。各侵害原因について、「TS-1」及び「TS-2」のID(識別子)が自動的に付されている。
分析者50により、「ヘッドランプ制御メッセージ」の資産が存在する要素として、COMP-1(ボディ制御装置)、CAN-1(ボディCAN)、COMP-3(パワースイッチアクチュエータ)が選択設定されている。
図7の例では、「ボディ制御装置」、「ボディCAN」、又は「パワースイッチアクチュエータ」に存在する「ヘッドランプ制御メッセージ」が、攻撃者による「なりすまし」又は「改ざん」により変更されて、ヘッドランプが意図せずオフになることが脅威シナリオから理解できる。その結果、「夜間走行中、ヘッドランプが意図せずにオフする。障害物に衝突する。」の損害シナリオが生じ得ることが理解できる。
<攻撃経路分析部33>
図3のステップS03で、攻撃経路分析部33は、選択された各資産の侵害原因について、分析者50に、侵害原因を実現する、攻撃者による攻撃行為の候補を提案して選択させ、一連の攻撃経路を入力させる攻撃経路分析処理(攻撃経路分析ステップ)を実行する。攻撃行為は、「アクション」とも言い換えることができる。
図3のステップS03で、攻撃経路分析部33は、選択された各資産の侵害原因について、分析者50に、侵害原因を実現する、攻撃者による攻撃行為の候補を提案して選択させ、一連の攻撃経路を入力させる攻撃経路分析処理(攻撃経路分析ステップ)を実行する。攻撃行為は、「アクション」とも言い換えることができる。
以上の構成によれば、分析対象システムを構成し得る要素の候補を、分析者に提示し選択させることで、対象システムの構成の設定を補助することできる。また、分析対象システムに関係し得る資産の候補、資産の侵害を引き起こす侵害原因の候補、及び侵害原因を実現する攻撃行為の候補を、分析者に提示し選択させ、一連の攻撃経路を入力させることで、これらの分析を補助することができる。また、セキュリティに関する分析者の知識に依存せず、分析者に分析を行わせることができる。その結果、分析者に候補を提示し選択させることで、ISO/SAE 21434 Clause 15記載のTARA手法に対応した分析結果を、自動的に提供することができる。
本実施の形態では、攻撃経路分析部33は、選択された各資産及び侵害原因について、資産の侵害による損害に至る、資産が存在する要素の候補、及び資産の侵害原因を実現する、各要素に対する攻撃行為の候補を、分析者50に提案して選択させ、損害に至る一連の攻撃経路及び攻撃方法を決定する。
攻撃経路分析部33は、攻撃経路に存在する要素の種類に基づいて、当該要素を攻撃する攻撃行為の候補を決定して提示する。
攻撃経路分析部33は、要素の種類ごとに攻撃行為の候補が予め記憶された攻撃行為データベース36を参照して、攻撃経路に存在する要素の種類に対応する攻撃行為の候補を決定して提示する。
図8に、攻撃行為が実行される各要素について、攻撃行為データベース36に予め記憶された攻撃行為の候補の例を示す。セルラー通信に対する攻撃行為の候補には、不正メッセージの送信、セルラー通信の盗聴等が含まれる。BLEに対する攻撃行為の候補には、不正メッセージの送信、盗聴による鍵の推測等が含まれる。OBDポートに対する攻撃行為の候補には、OBDポートへのローカルアクセス、不正メッセージの送信等が含まれる。ボディ制御装置、ゲートウェイ装置、及びナビゲーション装置などの制御装置に対する攻撃行為の候補には、不正メッセージの送信、メッセージ転送の停止、ファームウェアの不正書き替え、制御装置が持つ基本機能の悪用、制御装置が持つ基本機能の誤動作等が含まれる。インフォテイメントCAN及びボディCANなどのCANに対する攻撃行為の候補には、不正メッセージの送信、CAN通信の盗聴等が含まれる。なお、各攻撃行為の候補には、IDが付されている。
攻撃経路分析部33は、分析者50により選択設定された、資産、資産が存在する要素、資産の侵害を引き起こす侵害原因、侵害原因を実現する攻撃行為及び攻撃経路のドキュメント化を行って、分析者50に提供する。ドキュメント化には、文章化、一覧表化、及び模式図化の少なくとも一つが含まれる。生成されたドキュメントは、ハードディスク等の記憶装置91に記憶されたり、プリンタにより印刷されたりして、分析者50に利用可能にされる。
例えば、文章は、定型文に、選択設定対象と選択設定結果とを当てはめて作成されるとよい。或いは、選択設定対象と選択設定結果とを助動詞でつなげて作成されるとよい。例えば、資産は、〇〇であり、〇〇の資産が存在する要素は、○○と○○であり、○○の資産に対する侵害原因は、○○であり、〇〇の侵害原因を実現する攻撃行為及び攻撃経路は、○○と○○である。例えば、一覧表は、選択設定対象と選択設定結果とが対応するように作成される。例えば、模式図は、選択設定対象と選択設定結果とが対応するように作成される。なお、「○○」のそれぞれには、攻撃経路分析の結果に応じて適切な言葉が入る。このことは、以下においても同様である。
本実施の形態では、攻撃経路分析部33は、更に、資産の侵害による損害、損害に至る要素の経路、及び資産の侵害原因を実現する、要素の経路上の各要素に対する攻撃行為のドキュメント化を行って、分析者50に提供する。例えば、○○の資産の侵害による損害は、○○であり、○○の損害に至る要素の経路は、○○の要素及び○○の要素であり、○○の資産の○○の侵害原因を実現する、〇〇の要素に対する攻撃行為は、○○であり、○○の資産の○○の侵害原因を実現する、〇〇の要素に対する攻撃行為は、○○である。
例えば、攻撃経路分析部33は、図9のフローチャートに示すような処理を実行する。
ステップS41で、攻撃経路分析部33は、分析者50に、脅威シナリオ分析部32により登録された複数の脅威シナリオを表示画面に表示して、分析者50に、マウスなどの入力装置の操作により、その1つを選択させる。
ステップS42で、攻撃経路分析部33は、ステップS41で選択された脅威シナリオについて、侵害される資産が存在する単数又は複数の要素を表示画面に表示して、マウスなどの入力装置の操作により、資産の侵害による損害に至る最終的な要素を選択させる。
ステップS43で、攻撃経路分析部33は、攻撃行為データベース36を参照して、ステップS42で選択された損害に至る最終的な要素に対する攻撃行為の候補を表示画面に表示して、分析者50に、マウスなどの入力装置の操作により、その1つを選択させる。攻撃経路分析部33は、選択された攻撃行為の候補をもとに、分析者50に、分析対象に合わせた攻撃行為の文章を編集させる。例えば、編集された文章は、図10の一番下の枠内の文章のようになる。この際、攻撃経路分析部33は、文章の案を自動生成し、自動生成した文章を分析者50に編集させてもよい。
ステップS44で、攻撃経路分析部33は、選択されている脅威シナリオの攻撃経路及び攻撃行為の入力を終了するか否かを選択させ、終了すると選択された場合は、ステップS47に進み、終了しないと選択された場合は、ステップS45に進む。
ステップS45で、攻撃経路分析部33は、侵害される資産が存在する単数又は複数の要素を表示画面に表示して、既に選択された攻撃行為を実現するために必要な攻撃行為が実行される要素を、マウスなどの入力装置の操作により選択させる。なお、この際、既に攻撃行為が選択設定された要素と接続関係又は包含関係にある単数又は複数の要素が設定されている場合は、接続関係又は包含関係にある要素を表示画面に表示させて、選択させてもよい。このステップS45の処理が繰り返し行われることにより、損害に至る、資産が存在する要素の経路が決定される。なお、要素の経路が分岐する場合は、分岐前の要素と分岐後の要素とが選択設定されることにより、分岐した要素の経路が設定される。
ステップS46で、攻撃経路分析部33は、攻撃行為データベース36を参照して、ステップS45で選択された要素に対する攻撃行為の候補を表示画面に表示して、分析者50に、マウスなどの入力装置の操作により、その1つを選択させる。攻撃経路分析部33は、選択された攻撃行為の候補をもとに、分析者50に、分析対象に合わせた攻撃行為の文章を編集させる。例えば、編集された文章は、図10の一番下以外の各枠内の文章のようになる。この際、攻撃経路分析部33は、文章の案を自動生成し、自動生成した文章を分析者50に編集させてもよい。その後、ステップS44に戻る。
ステップS47で、攻撃経路分析部33は、攻撃経路分析を終了するか否かを選択させ、終了しないと選択された場合は、ステップS41に戻り、終了すると選択された場合は、ステップS48に進む。
ステップS48で、攻撃経路分析部33は、分析者50により選択設定された、資産、資産が存在する要素、資産の侵害を引き起こす侵害原因、侵害原因を実現する攻撃行為及び攻撃経路のドキュメント化を行って、分析者50に提供する。また、攻撃経路分析部33は、更に、資産の侵害による損害、損害に至る要素の経路、及び資産の侵害原因を実現する、要素の経路上の各要素に対する攻撃行為のドキュメント化を行って、分析者50に提供する。その後、処理を終了する。
なお、図9のフローチャートでは、資産の侵害による損害に至る最終的な要素から、順番に要素が選択され、損害に至る要素の経路が設定されている。しかし、攻撃行為が設定される要素の設定順序は、特に限定されない。すなわち、任意の要素が選択され、攻撃行為が選択設定されてもよい。すなわち、損害に至るような、資産が存在する要素の経路、及び各要素に対する攻撃行為が最終的に選択設定されればよい。
図10に示す例は、図5に示した分析対象システム40及び図7に示した脅威シナリオに対応している。図7に示したように、脅威シナリオ分析部32において、資産として、ヘッドランプ制御メッセージ(通信メッセージ)が選択設定され、資産が存在する要素として、ボディ制御装置、ボディCAN、パワースイッチアクチュエータが選択設定されている。資産の侵害原因として、「なりすまし」及び「改ざん」が選択設定されている。
ヘッドランプ制御メッセージの侵害による損害として、ヘッドランプが意図せずオフされることが想定されている。損害に至る要素の経路として、パワースイッチアクチュエータ、ボディCAN(通信線)、ゲートウェイ装置、インフォテイメントCAN(通信線)、ナビゲーション装置(制御装置)、セルラー通信(無線通信装置)が選択設定されている。
ヘッドランプ制御メッセージの「なりすまし」の侵害原因について説明する。ヘッドランプ制御メッセージの「なりすまし」を実現する、セルラー通信に対する攻撃行為として、「不正メッセージの送信」が選択設定されている。外部からセルラー通信を介してナビゲーション装置に不正メッセージが送信されることが想定されている。この不正メッセージには、ナビゲーション装置のファームウェアを不正に書き換えた上で、ボディ制御装置になりすまして、ヘッドランプをオフするヘッドランプ制御メッセージを生成させるメッセージが含まれることが想定される。ナビゲーション装置に対する攻撃行為として、「ファームウェアの不正書き換え」が選択設定されている。その結果、ボディ制御装置になりすました不正メッセージ(ヘッドランプをオフするヘッドランプ制御メッセージ)がインフォテイメントCANに送信される。
ヘッドランプ制御メッセージの「なりすまし」を実現する、インフォテイメントCANに対する攻撃行為として、「不正メッセージの送信」が選択設定されている。ゲートウェイ装置に対する攻撃行為として、「制御装置が持つ基本機能の悪用」が選択されている。その結果、ボディ制御装置になりすました不正メッセージがボディCANに転送される。ボディCANに対する攻撃行為として、「不正メッセージの送信」が選択設定されている。パワースイッチアクチュエータに対する攻撃行為として、「制御装置が持つ基本機能の誤動作」が選択されている。その結果、ヘッドランプが意図せずオフする。
そして、攻撃経路分析部33は、例えば、図10に示すような一連の攻撃経路を表すツリー(模式図)を生成する。この際、分析者50に文章の編集を行わせてもよい。
また、攻撃経路分析部33により、例えば、以下の文章が生成されてもよい。資産は、ヘッドランプ制御メッセージ(通信メッセージ)であり、ヘッドランプ制御メッセージの資産が存在する要素は、ボディ制御装置、ボディCAN、パワースイッチアクチュエータであり、ヘッドランプ制御メッセージの資産の侵害を引き起こす侵害原因は、なりすましであり、ヘッドランプ制御メッセージの資産の侵害による損害は、ヘッドランプが意図せずオフされることであり、ヘッドランプが意図せずオフされる損害に至る要素の経路は、パワースイッチアクチュエータ、ボディ制御装置、ボディCAN、ゲートウェイ装置、インフォテイメントCAN、ナビゲーション装置、及びセルラー通信である。
ヘッドランプ制御メッセージの「なりすまし」を実現する、ボディ制御装置及びパワースイッチアクチュエータに対する攻撃行為は、「制御装置が持つ基本機能の悪用」及び「制御装置が持つ基本機能の誤動作」であり、インフォテイメントCAN、ゲートウェイ装置、ボディCAN、及びインフォテイメントCAN、ゲートウェイ装置、及びボディ制御装置に対する攻撃行為は、「不正メッセージの送信」であり、セルラー通信及びナビゲーション装置に対する攻撃行為は、「不正メッセージの送信」である。
2.実施の形態2
実施の形態2に係る脅威・攻撃分析システム1について図面を参照して説明する。上記の実施の形態1と同様の構成部分は説明を省略する。本実施の形態に係る脅威・攻撃分析システム1の基本の構成は実施の形態1と同様であるが、攻撃手法分析部37が更に備えられている点が実施の形態1と異なる。図11に、脅威・攻撃分析システム1の概略構成図を示し、図12に、脅威・攻撃分析システム1の概略的な処理を説明するフローチャートを示す。分析対象定義部31、脅威シナリオ分析部32、及び攻撃経路分析部33に係る部分は、実施の形態1と同様であるので説明を省略する。
実施の形態2に係る脅威・攻撃分析システム1について図面を参照して説明する。上記の実施の形態1と同様の構成部分は説明を省略する。本実施の形態に係る脅威・攻撃分析システム1の基本の構成は実施の形態1と同様であるが、攻撃手法分析部37が更に備えられている点が実施の形態1と異なる。図11に、脅威・攻撃分析システム1の概略構成図を示し、図12に、脅威・攻撃分析システム1の概略的な処理を説明するフローチャートを示す。分析対象定義部31、脅威シナリオ分析部32、及び攻撃経路分析部33に係る部分は、実施の形態1と同様であるので説明を省略する。
図12のステップS04で、攻撃手法分析部37は、選択された攻撃経路の各攻撃行為に対応する、攻撃手法及び脆弱性の一方又は双方(本例では、双方)に関する情報を分析者に提示する攻撃手法分析処理(攻撃手法分析ステップ)を実行する。
この構成によれば、攻撃経路の各攻撃行為に対応する、攻撃手法及び脆弱性の一方又は双方に関する情報を分析者に提供し、攻撃経路の攻撃行為の分析を補助したり、検証試験の立案を補助したり、攻撃経路の攻撃行為の説明性を向上したりできる。その結果、例えば、UN-R155対応の説明性を強化できる。また、攻撃手法及び脆弱性のセキュリティに関する知識に依存せず、分析者に分析を行わせることができる。
攻撃手法分析部37は、分析者50に、選択された各攻撃行為に対応する攻撃手法及び脆弱性の一方又は双方に関する情報を提示し、分析者50に、選択された各攻撃行為に該当しない情報を削除させる。
攻撃手法分析部37は、攻撃行為ごとに、攻撃手法及び脆弱性の一方又は双方に関する情報が予め記憶された攻撃手法データベース38を参照して、選択された各攻撃行為に対応する攻撃手法及び脆弱性の一方又は双方に関する情報を提示する。
攻撃手法データベース38には、攻撃行為ごとに、攻撃手法に関する情報として、CAPEC(Common Attack Pattern Enumerations and Classifications)に公開された攻撃パターンが予め記憶されている。
例えば、図13に示すように、制御装置の「不正メッセージの送信」のCAPECの攻撃パターンとして、「認証のバイパス」、「コードのローカル実行」、「コンテンツのなりすまし」、「コマンドインジェクション」等が、攻撃手法データベース38に記憶されている。
攻撃手法データベース38には、攻撃行為ごとに、脆弱性に関する情報として、CWE(Common Weakness Enumeration)に公開された脆弱性が予め記憶されている。CWEの脆弱性として、Class(抽象的な脆弱性)、Base(特定のリソース、技術、コンテキストに依存しない脆弱性)、Variant(特定なリソースや技術、コンテキストに依存する脆弱性)が記憶されている。
例えば、図13に示すように、制御装置の「不正メッセージの送信」のCWEの脆弱性のClassとして、「不適切な認証」等が、攻撃手法データベース38に記憶されており、CWEの脆弱性のBase及びVariantとして、「別名利用による認証のバイパス」「推測された不変データによる認証のバイパス」、「認証プロトコル上でのリフレクション攻撃」、「不適切な認証書検証」等が、攻撃手法データベース38に記憶されている。
例えば、図14に示すように、攻撃手法分析部37は、選択された制御装置の「不正メッセージの送信」に対応する攻撃手法及び脆弱性に関する情報を表示装置に表示する。そして、攻撃手法分析部37は、分析者50に、マウスなどの入力装置の操作により、表示した攻撃手法及び脆弱性に関する情報から各攻撃行為に該当しない情報を選択させ、削除する。
攻撃手法分析部37は、各攻撃行為に対応する、攻撃手法及び脆弱性の一方又は双方(本例では、双方)に関する情報のドキュメント化を行って、分析者50に提供する。ドキュメント化には、文章化、一覧表化、及び模式図化の少なくとも一つが含まれる。例えば、文章は、定型文に、攻撃行為と、攻撃手法及び脆弱性の一方又は双方に関する情報とを当てはめて作成されるとよい。或いは、攻撃行為と、攻撃手法及び脆弱性の一方又は双方に関する情報とを助動詞でつなげて作成されるとよい。例えば、〇〇の攻撃行為に対応する攻撃手法及び脆弱性は、○○と○○である。例えば、一覧表は、攻撃行為と攻撃手法及び脆弱性に関する情報とが対応するように作成される。例えば、模式図は、攻撃行為と攻撃手法及び脆弱性に関する情報とが対応するように作成される。生成されたドキュメントは、ハードディスク等の記憶装置91に記憶されたり、プリンタにより印刷されたりして、分析者50に利用可能にされる。
例えば、攻撃手法分析部37は、図15のフローチャートに示すような処理を実行する。
ステップS50で、攻撃手法分析部37は、攻撃経路内の攻撃行為を表示画面に表示して、分析者50に、マウスなどの入力装置の操作により、その1つを選択させる。
ステップS51で、上述したように、攻撃手法分析部37は、ステップS50で選択された攻撃行為に対応する攻撃手法及び脆弱性の一方又は双方に関する情報を表示画面に表示する。本実施の形態では、攻撃手法分析部37は、攻撃手法データベース38を参照して、選択された各攻撃行為に対応する攻撃手法及び脆弱性の一方又は双方に関する情報を読み出し、表示画面に表示する。
ステップS52で、上述したように、攻撃手法分析部37は、表示画面に表示した攻撃手法及び脆弱性の一方又は双方に関する情報から、ステップS50で選択された攻撃行為に該当しない情報を、分析者50に、マウスなどの入力装置の操作により選択させ、選択された情報を削除する。
ステップS53で、攻撃手法分析部37は、攻撃手法分析を終了するか否かを選択させ、終了しないと選択された場合は、ステップS50に戻り、終了すると選択された場合は、ステップS54に進む。
ステップS54で、上述したように、攻撃手法分析部37は、各攻撃行為に対応する、攻撃手法及び脆弱性の一方又は双方に関する情報のドキュメント化を行って、分析者50に提供する。その後処理を終了する。
3.実施の形態3
実施の形態3に係る脅威・攻撃分析システム1について図面を参照して説明する。上記の実施の形態2と同様の構成部分は説明を省略する。本実施の形態に係る脅威・攻撃分析システム1の基本の構成は実施の形態2と同様であるが、攻撃手法データベース38に記憶されている情報が実施の形態2と異なる。
実施の形態3に係る脅威・攻撃分析システム1について図面を参照して説明する。上記の実施の形態2と同様の構成部分は説明を省略する。本実施の形態に係る脅威・攻撃分析システム1の基本の構成は実施の形態2と同様であるが、攻撃手法データベース38に記憶されている情報が実施の形態2と異なる。
本実施の形態では、攻撃手法データベース38には、攻撃行為ごとに、UN-R155 Annex 5 Part A Table A1「List of vulnerability or attack method related to the threats」に公開された攻撃手法及び脆弱性の一方又は双方(本例では、双方)に関する情報が予め記憶されている。
例えば、図16に示すように、セルラー通信の「不正メッセージの送信」の「UN-R155 Annex 5 Part A」の攻撃手法(High level and sub-level descriptions of vulnerability/ threat, HLVT)として、「Viruses embedded in communication media are able to infect vehicle systems」、「Cryptographic technologies can be compromised or are insufficiently applied」等が、攻撃手法データベース38に記憶されている。
また、制御装置の「不正メッセージの送信」の「UN-R155 Annex 5 Part A」の攻撃手法(HLVT)として、「Messages received by the vehicle (for example X2V or diagnostic messages), or transmitted within it, contain malicious content」等が、攻撃手法データベース38に記憶されている。
また、セルラー通信の「不正メッセージの送信」の「UN-R155 Annex 5 Part A」の脆弱性(Example of vulnerability or attack method, EVA)として、「Virus embedded in communication media infects vehicle systems」、「Using already or soon to be deprecated cryptographic algorithms」等が、攻撃手法データベース38に記憶されている。
また、制御装置の「不正メッセージの送信」の「UN-R155 Annex 5 Part A」の脆弱性(EVA)として、「Malicious internal (e.g. CAN) messages」、「Malicious V2X messages, e.g. Infrastructure to vehicle or vehicle-vehicle messages (e.g. CAM, DENM)」、「Malicious diagnostic messages」、「Malicious proprietary messages (e.g. those normally sent from OEM or component/system/function supplier」等が、攻撃手法データベース38に記憶されている。
例えば、図17に示すように、攻撃手法分析部37は、選択された制御装置の「不正メッセージの送信」に対応する攻撃手法及び脆弱性に関する情報を表示装置に表示する。そして、攻撃手法分析部37は、分析者50に、マウスなどの入力装置の操作により、表示した攻撃手法及び脆弱性に関する情報から各攻撃行為に該当しない情報を選択させ、削除する。
<その他の実施の形態>
攻撃手法データベース38には、CAPECに公開された攻撃パターン、CWEに公開された脆弱性、及び「UN-R155 Annex 5 Part A Table A1」に公開された攻撃手法及び脆弱性の一方又は双方の任意の組合せが予め記憶されていてもよい。例えば、攻撃手法データベース38には、CAPECに公開された攻撃パターン、CWEに公開された脆弱性、及び「UN-R155 Annex 5 Part A Table A1」に公開された攻撃手法及び脆弱性が予め記憶されていてもよい。そして、攻撃手法分析部37は、攻撃手法データベース38を参照して、選択された各攻撃行為に対応する、CAPECに公開された攻撃パターン、CWEに公開された脆弱性、及びUN-R155 Annex 5 Part A Table A1」に公開された攻撃手法及び脆弱性に関する情報を提示してもよい。
攻撃手法データベース38には、CAPECに公開された攻撃パターン、CWEに公開された脆弱性、及び「UN-R155 Annex 5 Part A Table A1」に公開された攻撃手法及び脆弱性の一方又は双方の任意の組合せが予め記憶されていてもよい。例えば、攻撃手法データベース38には、CAPECに公開された攻撃パターン、CWEに公開された脆弱性、及び「UN-R155 Annex 5 Part A Table A1」に公開された攻撃手法及び脆弱性が予め記憶されていてもよい。そして、攻撃手法分析部37は、攻撃手法データベース38を参照して、選択された各攻撃行為に対応する、CAPECに公開された攻撃パターン、CWEに公開された脆弱性、及びUN-R155 Annex 5 Part A Table A1」に公開された攻撃手法及び脆弱性に関する情報を提示してもよい。
本願は、様々な例示的な実施の形態及び実施例が記載されているが、1つ、または複数の実施の形態に記載された様々な特徴、態様、及び機能は特定の実施の形態の適用に限られるのではなく、単独で、または様々な組み合わせで実施の形態に適用可能である。従って、例示されていない無数の変形例が、本願明細書に開示される技術の範囲内において想定される。例えば、少なくとも1つの構成要素を変形する場合、追加する場合または省略する場合、さらには、少なくとも1つの構成要素を抽出し、他の実施の形態の構成要素と組み合わせる場合が含まれるものとする。
1:脅威・攻撃分析システム、31:分析対象定義部、32:脅威シナリオ分析部、33:攻撃経路分析部、34:要素データベース、35:資産データベース、36:攻撃行為データベース、37:攻撃手法分析部、38:攻撃手法データベース、40:分析対象システム、50:分析者
Claims (19)
- 分析者に、分析対象システムを構成し得る要素の候補を提示して選択させて、前記分析対象システムの構成を設定する分析対象定義部と、
前記分析者に、前記分析対象システム内に存在する価値のある資産の候補、及び前記資産の侵害を引き起こす侵害原因の候補を提示して選択させる脅威シナリオ分析部と、
選択された各前記資産及び前記資産の前記侵害原因について、前記分析者に、前記侵害原因を実現する、攻撃者による攻撃行為の候補を提案して選択させ、一連の攻撃経路を入力させる攻撃経路分析部と、
を備えた脅威・攻撃分析システム。 - 前記分析対象定義部は、前記要素の候補として、インターフェイスの種類、接続路の種類、ハードウェアの種類、ソフトウェアの種類、及び前記分析対象システムが接続される外部の要素の種類の少なくとも一つ以上を前記分析者に提示して選択させる請求項1に記載の脅威・攻撃分析システム。
- 前記分析対象定義部は、前記分析者に、選択された複数の前記要素の間の接続関係又は包含関係を入力させる請求項1又は2に記載の脅威・攻撃分析システム。
- 前記分析対象定義部は、前記要素の候補になり得る、インターフェイスの種類、接続路の種類、ハードウェアの種類、ソフトウェアの種類、及び前記分析対象システムが接続される外部の要素の種類の少なくとも一つ以上が予め記憶された要素データベースを参照して、前記分析者に提示する前記要素の候補を決定して提示する請求項1から3のいずれか一項に記載の脅威・攻撃分析システム。
- 前記脅威シナリオ分析部は、前記資産の候補、及び前記侵害原因の候補に加えて、選択された前記侵害原因に関係する前記資産のセキュリティ属性の候補、及び前記資産が存在する要素の候補の少なくとも一つ以上を前記分析者に提示して選択させる請求項1から4のいずれか一項に記載の脅威・攻撃分析システム。
- 前記脅威シナリオ分析部は、少なくとも、候補になり得る前記資産及び当該資産の前記侵害原因が予め記憶された資産データベースを参照して、前記分析者に提示する前記資産の候補及び当該資産の候補の前記侵害原因の候補を決定して提示する請求項1から5のいずれか一項に記載の脅威・攻撃分析システム。
- 前記攻撃経路分析部は、選択された各前記資産及び前記侵害原因について、前記資産の侵害による損害に至る、前記資産が存在する前記要素の候補、及び前記資産の前記侵害原因を実現する、各前記要素に対する前記攻撃行為の候補を、前記分析者に提案して選択させ、前記損害に至る一連の攻撃経路及び攻撃方法を決定する請求項1から6のいずれか一項に記載の脅威・攻撃分析システム。
- 前記攻撃経路分析部は、前記要素の種類に基づいて、当該要素を攻撃する前記攻撃行為の候補を決定して提示する請求項1から7のいずれか一項に記載の脅威・攻撃分析システム。
- 前記攻撃経路分析部は、前記要素の種類ごとに前記攻撃行為の候補が予め記憶された攻撃行為データベースを参照して、前記要素の種類に対応する前記攻撃行為の候補を決定して提示する請求項1から8のいずれか一項に記載の脅威・攻撃分析システム。
- 前記攻撃経路分析部は、前記分析者により選択された、前記資産、前記資産の侵害を引き起こす侵害原因、前記侵害原因を実現する前記攻撃行為及び前記攻撃経路のドキュメント化を行って、前記分析者に提供する請求項1から9のいずれか一項に記載の脅威・攻撃分析システム。
- 選択された各前記攻撃行為に対応する、攻撃手法及び脆弱性の一方又は双方に関する情報を前記分析者に提示する攻撃手法分析部を、更に備えた請求項1から10のいずれか一項に記載の脅威・攻撃分析システム。
- 前記攻撃手法分析部は、前記分析者に、選択された各前記攻撃行為に対応する前記を提示し、前記分析者に、選択された各前記攻撃行為に該当しない情報を削除させる請求項11に記載の脅威・攻撃分析システム。
- 前記攻撃手法分析部は、前記攻撃行為ごとに、前記攻撃手法及び前記脆弱性の一方又は双方に関する情報が予め記憶された攻撃手法データベースを参照して、選択された各前記攻撃行為に対応する前記攻撃手法及び前記脆弱性の一方又は双方に関する情報を提示する請求項11又は12に記載の脅威・攻撃分析システム。
- 前記攻撃手法データベースには、前記攻撃行為ごとに、前記攻撃手法に関する情報として、CAPEC(Common Attack Pattern Enumerations and Classifications)に公開された攻撃パターンが予め記憶されている請求項13に記載の脅威・攻撃分析システム。
- 前記攻撃手法データベースには、前記攻撃行為ごとに、前記脆弱性に関する情報として、CWE(Common Weakness Enumeration)に公開された脆弱性が予め記憶されている請求項13又は14に記載の脅威・攻撃分析システム。
- 前記攻撃手法データベースには、前記攻撃行為ごとに、UN-R155 Annex 5 Part A Table A1「List of vulnerability or attack method related to the threats」に公開された前記攻撃手法及び前記脆弱性の一方又は双方に関する情報が予め記憶されている請求項13から15のいずれか一項に記載の脅威・攻撃分析システム。
- 前記攻撃手法分析部は、各前記攻撃行為に対応する、前記攻撃手法及び前記脆弱性の一方又は双方に関する情報のドキュメント化を行って、前記分析者に提供する請求項13から16にいずれか一項に記載の脅威・攻撃分析システム。
- 以下の各ステップを演算処理装置に実行させる脅威・攻撃分析方法であって、
分析者に、分析対象システムを構成し得る要素の候補を提示して選択させて、前記分析対象システムの構成を設定する分析対象定義ステップと、
前記分析者に、前記分析対象システム内に存在する価値のある資産の候補、及び前記資産の侵害を引き起こす侵害原因の候補を提示して選択させる脅威シナリオ分析ステップと、
選択された各前記資産及び前記資産の前記侵害原因について、前記分析者に、前記侵害原因を実現する、攻撃者による攻撃行為の候補を提案して選択させ、一連の攻撃経路を入力させる攻撃経路分析ステップと、
を備えた脅威・攻撃分析方法。 - 選択された各前記攻撃行為に対応する、攻撃手法及び脆弱性の一方又は双方に関する情報を前記分析者に提示する攻撃手法分析ステップを、更に備えた請求項18に記載の脅威・攻撃分析方法。
Priority Applications (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| PCT/JP2023/020807 WO2024252464A1 (ja) | 2023-06-05 | 2023-06-05 | 脅威・攻撃分析システム及び脅威・攻撃分析方法 |
| JP2025523888A JP7724999B2 (ja) | 2023-06-05 | 2023-06-05 | 脅威・攻撃分析システム及び脅威・攻撃分析方法 |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| PCT/JP2023/020807 WO2024252464A1 (ja) | 2023-06-05 | 2023-06-05 | 脅威・攻撃分析システム及び脅威・攻撃分析方法 |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| WO2024252464A1 true WO2024252464A1 (ja) | 2024-12-12 |
Family
ID=93795145
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| PCT/JP2023/020807 Ceased WO2024252464A1 (ja) | 2023-06-05 | 2023-06-05 | 脅威・攻撃分析システム及び脅威・攻撃分析方法 |
Country Status (2)
| Country | Link |
|---|---|
| JP (1) | JP7724999B2 (ja) |
| WO (1) | WO2024252464A1 (ja) |
Citations (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2020166522A (ja) * | 2019-03-29 | 2020-10-08 | オムロン株式会社 | コントローラシステム、サポート装置および評価方法 |
| JP2022002057A (ja) * | 2020-06-22 | 2022-01-06 | 株式会社日立製作所 | リスク評価システムおよびリスク評価方法 |
-
2023
- 2023-06-05 JP JP2025523888A patent/JP7724999B2/ja active Active
- 2023-06-05 WO PCT/JP2023/020807 patent/WO2024252464A1/ja not_active Ceased
Patent Citations (2)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2020166522A (ja) * | 2019-03-29 | 2020-10-08 | オムロン株式会社 | コントローラシステム、サポート装置および評価方法 |
| JP2022002057A (ja) * | 2020-06-22 | 2022-01-06 | 株式会社日立製作所 | リスク評価システムおよびリスク評価方法 |
Also Published As
| Publication number | Publication date |
|---|---|
| JP7724999B2 (ja) | 2025-08-18 |
| JPWO2024252464A1 (ja) | 2024-12-12 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| Dürrwang et al. | Enhancement of automotive penetration testing with threat analyses results | |
| Cheah et al. | Building an automotive security assurance case using systematic security evaluations | |
| Phillips et al. | Automated knowledge-based cybersecurity risk assessment of cyber-physical systems | |
| WO2022015747A1 (en) | Threat analysis and risk assessment for cyber-physical systems based on physical architecture and asset-centric threat modeling | |
| CN115701019B (zh) | 零信任网络的访问请求处理方法、装置及电子设备 | |
| Macher et al. | Integrated safety and security development in the automotive domain | |
| Strandberg et al. | Securing the connected car: A security-enhancement methodology | |
| Dobaj et al. | Cybersecurity Threat Analysis, Risk Assessment and Design Patterns for Automotive Networked Embedded Systems: A Case Study. | |
| Petho et al. | Analysis of security vulnerability levels of in-vehicle network topologies applying graph representations | |
| US20240193273A1 (en) | Threat analysis method and threat analysis system | |
| Sommer et al. | Combining cyber security intelligence to refine automotive cyber threats | |
| Ebrahimi et al. | A systematic approach to automotive security | |
| Xiong et al. | Threat modeling and attack simulations of connected vehicles: Proof of concept | |
| Wei et al. | A system theoretic approach to cybersecurity risk analysis and mitigation for autonomous passenger vehicles | |
| Yu et al. | A Systematic Approach for Cybersecurity Design of In‐Vehicle Network Systems with Trade‐Off Considerations | |
| Rao et al. | A novel scalable hybrid threat analysis and risk assessment engine for an automotive subsystem | |
| US20250358308A1 (en) | Method for exposure management and an exposure management system | |
| Mocnik et al. | Vehicular over-the-air software upgrade threat modelling | |
| JP7724999B2 (ja) | 脅威・攻撃分析システム及び脅威・攻撃分析方法 | |
| Bakhtina et al. | Information security analysis in the passenger-autonomous vehicle interaction | |
| Fenzl et al. | Collaborative Security Patterns for Automotive Electrical/Electronic Architectures | |
| Mohamad et al. | Asset-driven security assurance cases with built-in quality assurance | |
| Kim et al. | AUTOSAR embedded security in vehicles | |
| Oberti et al. | Taurum p2t: Advanced secure can-fd architecture for road vehicle | |
| Özçetin et al. | Threat analysis and risk assessment and countermeasures against threat scenarios for steer-by-wire system |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| 121 | Ep: the epo has been informed by wipo that ep was designated in this application |
Ref document number: 23940572 Country of ref document: EP Kind code of ref document: A1 |
|
| WWE | Wipo information: entry into national phase |
Ref document number: 2025523888 Country of ref document: JP |
|
| NENP | Non-entry into the national phase |
Ref country code: DE |