JP2020004009A - 異常検知装置、および、異常検知方法 - Google Patents
異常検知装置、および、異常検知方法 Download PDFInfo
- Publication number
- JP2020004009A JP2020004009A JP2018121953A JP2018121953A JP2020004009A JP 2020004009 A JP2020004009 A JP 2020004009A JP 2018121953 A JP2018121953 A JP 2018121953A JP 2018121953 A JP2018121953 A JP 2018121953A JP 2020004009 A JP2020004009 A JP 2020004009A
- Authority
- JP
- Japan
- Prior art keywords
- communication
- communication log
- information
- abnormality
- learning
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/554—Detecting local intrusion or implementing counter-measures involving event detection and direct action
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/55—Detecting local intrusion or implementing counter-measures
- G06F21/552—Detecting local intrusion or implementing counter-measures involving long-term monitoring or reporting
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06N—COMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
- G06N20/00—Machine learning
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L43/00—Arrangements for monitoring or testing data switching networks
- H04L43/06—Generation of reports
- H04L43/065—Generation of reports related to network devices
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1416—Event detection, e.g. attack signature detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1425—Traffic logging, e.g. anomaly detection
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- General Engineering & Computer Science (AREA)
- Computing Systems (AREA)
- Computer Hardware Design (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Artificial Intelligence (AREA)
- Computer Vision & Pattern Recognition (AREA)
- Data Mining & Analysis (AREA)
- Evolutionary Computation (AREA)
- Medical Informatics (AREA)
- Mathematical Physics (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
- Maintenance And Management Of Digital Transmission (AREA)
- Debugging And Monitoring (AREA)
Abstract
Description
まず、図1を用いて、本実施形態の異常検知装置を含むシステムの構成例を説明する。システムは、例えば、図1に示すように、通信機器10と、ゲートウェイ装置20と、異常検知装置30とを備える。通信機器10とゲートウェイ装置20とはLAN(Local Area Network)等により接続される。また、ゲートウェイ装置20と異常検知装置30とはインターネット等のネットワークにより接続される。
引き続き図1を用いて異常検知装置30を詳細に説明する。異常検知装置30は、学習部31と、異常検知部32と、再学習実施判定部33とを備える。
次に、図4を用いて異常検知装置30の処理手順を説明する。異常検知装置30の処理は、最初の検知モデルを生成する初期学習フェーズと、再学習により検知モデルを更新する運用フェーズとに分けられる。まず初期学習フェーズから説明する。
まず、学習部31は、通信機器10の正常動作(学習データセットA)を学習し、検知モデルAを生成する(S1)。そして、学習部31は、再学習実施判定部33に、学習データセットAと検知モデルAを保存する(S2)。また、学習部31は、異常検知部32に対し、当該検知モデルを用いた異常検知の分析動作を開始させる(S3)。
次に、運用フェーズを説明する。S3の後、データ取得部330は、学習データセットA以降の通信ログ(学習データセットB)を取得する(S11)。その後、追加情報特定部331は、検知モデルAと学習データセットBとにより追加情報の有無を確認する(S12)。つまり、追加情報特定部331は、学習データセットBに、検知モデルAで異常を検知した通信ログがあるか否かを確認し、あれば当該通信ログを追加情報として特定する。その後、削除情報特定部333は、学習データセットAと学習データセットBと追加情報とにより削除情報の有無を確認する(S13)。つまり、まず、差分情報特定部332が、学習データセットAと学習データセットBとの差分の有無を確認し、差分があれば、その差分の通信ログを差分情報として特定する。そして、削除情報特定部333は、当該差分情報に、S12で特定された追加情報以外の通信ログがあるか否かを確認し、あれば当該通信ログを削除情報として特定する。
また、上記の実施形態で述べた異常検知装置30の機能を実現するプログラムを所望の情報処理装置(コンピュータ)にインストールすることによって実装できる。例えば、パッケージソフトウェアやオンラインソフトウェアとして提供される上記のプログラムを情報処理装置に実行させることにより、情報処理装置を異常検知装置30として機能させることができる。ここで言う情報処理装置には、デスクトップ型またはノート型のパーソナルコンピュータが含まれる。また、その他にも、情報処理装置にはスマートフォン、携帯電話機やPHS(Personal Handyphone System)等の移動体通信端末、さらには、PDA(Personal Digital Assistant)等がその範疇に含まれる。また、異常検知装置30を、クラウドサーバに実装してもよい。
20 ゲートウェイ装置
30 異常検知装置
31 学習部
32 異常検知部
33 再学習実施判定部
330 データ取得部
331 追加情報特定部
332 差分情報特定部
333 削除情報特定部
334 判定部
Claims (4)
- 通信機器の正常動作時の通信ログを学習データとして用いて、前記通信機器の異常を検知する検知モデルを生成する学習部と、
前記生成された検知モデルと、前記通信機器の通信ログとを用いて、前記通信機器の異常を検知する異常検知部と、
前記検知モデルの生成に用いられた通信ログである第1の通信ログよりも後の所定期間に発生した通信ログである第2の通信ログを取得するデータ取得部と、
前記第2の通信ログのうち、当該検知モデルにより異常が検知された通信ログを前記第1の通信ログの追加情報として特定する追加情報特定部と、
前記第1の通信ログと前記第2の通信ログとの差分情報から、前記第1の通信ログの追加情報を除いた削除情報を特定する削除情報特定部と、
前記第1の通信ログの追加情報または削除情報が存在する場合において、前記追加情報の数または前記削除情報の数が所定の評価基準を満たすとき、前記学習部に、前記第2の通信ログを学習データとして用いて検知モデルを生成するよう命令する判定部と、
を備えることを特徴とする異常検知装置。 - 前記判定部は、
前記追加情報または前記削除情報が存在する場合において、前記追加情報の数が所定の閾値を超えるとき、または、前記削除情報の数が所定の閾値を超えるとき、または、前記追加情報と前記削除情報との合計数が所定の閾値を超えるとき、前記学習部に、前記第2の通信ログを学習データとして用いて検知モデルを生成するよう命令する
ことを特徴とする請求項1に記載の異常検知装置。 - 前記通信機器の通信ログは、
当該通信機器が送受信するネットワークフローの情報、前記ネットワークフローの通信特徴量、および、当該通信機器の動作ログの少なくともいずれかを含む
ことを特徴とする請求項1に記載の異常検知装置。 - 通信機器の異常を検知する異常検知装置により実行される異常検知方法であって、
通信機器の正常動作時の通信ログを学習データとして用いて、前記通信機器の異常を検知する検知モデルを生成するステップと、
前記生成された検知モデルと、前記通信機器の通信ログとを用いて、前記通信機器の異常を検知するステップと、
前記検知モデルの生成に用いられた通信ログである第1の通信ログよりも後の所定期間に発生した通信ログである第2の通信ログを取得するステップと、
前記第2の通信ログのうち、当該検知モデルにより異常が検知された通信ログを前記第1の通信ログの追加情報として特定するステップと、
前記第1の通信ログと前記第2の通信ログとの差分情報から、前記第1の通信ログの追加情報を除いた削除情報を特定するステップと、
前記第1の通信ログの追加情報または削除情報が存在する場合において、前記追加情報の数または前記削除情報の数が所定の評価基準を満たすとき、前記検知モデルを生成する学習部に、前記第2の通信ログを学習データとして用いて検知モデルを生成するよう命令するステップと、
を含んだことを特徴とする異常検知方法。
Priority Applications (7)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| JP2018121953A JP6984551B2 (ja) | 2018-06-27 | 2018-06-27 | 異常検知装置、および、異常検知方法 |
| AU2019293409A AU2019293409B2 (en) | 2018-06-27 | 2019-06-24 | Abnormality sensing device and abnormality sensing method |
| PCT/JP2019/024928 WO2020004315A1 (ja) | 2018-06-27 | 2019-06-24 | 異常検知装置、および、異常検知方法 |
| EP19827096.9A EP3796196B1 (en) | 2018-06-27 | 2019-06-24 | Abnormality sensing device and abnormality sensing method |
| CN201980042316.8A CN112437920B (zh) | 2018-06-27 | 2019-06-24 | 异常检测装置和异常检测方法 |
| US17/255,897 US12206689B2 (en) | 2018-06-27 | 2019-06-24 | Abnormality sensing device and abnormality sensing method |
| US18/222,340 US12244623B2 (en) | 2018-06-27 | 2023-07-14 | Abnormality sensing device and abnormality sensing method |
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| JP2018121953A JP6984551B2 (ja) | 2018-06-27 | 2018-06-27 | 異常検知装置、および、異常検知方法 |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| JP2020004009A true JP2020004009A (ja) | 2020-01-09 |
| JP6984551B2 JP6984551B2 (ja) | 2021-12-22 |
Family
ID=68985696
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| JP2018121953A Active JP6984551B2 (ja) | 2018-06-27 | 2018-06-27 | 異常検知装置、および、異常検知方法 |
Country Status (6)
| Country | Link |
|---|---|
| US (2) | US12206689B2 (ja) |
| EP (1) | EP3796196B1 (ja) |
| JP (1) | JP6984551B2 (ja) |
| CN (1) | CN112437920B (ja) |
| AU (1) | AU2019293409B2 (ja) |
| WO (1) | WO2020004315A1 (ja) |
Cited By (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2021111288A (ja) * | 2020-01-15 | 2021-08-02 | キヤノンメディカルシステムズ株式会社 | 医用情報処理装置及び医用情報処理システム |
| JP2021189490A (ja) * | 2020-05-25 | 2021-12-13 | 日本電気通信システム株式会社 | 異常操作検出装置、異常操作検出方法、およびプログラム |
| JP2024118802A (ja) * | 2023-02-21 | 2024-09-02 | Kddi株式会社 | ネットワークのデータ変化検知装置、方法及びプログラム |
Families Citing this family (10)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP6984551B2 (ja) | 2018-06-27 | 2021-12-22 | 日本電信電話株式会社 | 異常検知装置、および、異常検知方法 |
| US11928208B2 (en) * | 2018-10-02 | 2024-03-12 | Nippon Telegraph And Telephone Corporation | Calculation device, calculation method, and calculation program |
| CA3060144A1 (en) * | 2018-10-26 | 2020-04-26 | Royal Bank Of Canada | System and method for max-margin adversarial training |
| CN112632030B (zh) * | 2020-12-04 | 2023-04-14 | 贝壳技术有限公司 | 数据异常定位方法及装置 |
| CN116601922B (zh) * | 2020-12-24 | 2026-03-10 | 松下电器(美国)知识产权公司 | 阈值计算装置、异常检测装置、阈值计算方法及异常检测方法 |
| CN117043770A (zh) * | 2021-03-19 | 2023-11-10 | 日本电信电话株式会社 | 通信业务传感器、分析方法以及分析程序 |
| JP7593491B2 (ja) * | 2021-05-28 | 2024-12-03 | 日本電信電話株式会社 | 検知装置、検知方法および検知プログラム |
| WO2022254519A1 (ja) * | 2021-05-31 | 2022-12-08 | パナソニック インテレクチュアル プロパティ コーポレーション オブ アメリカ | 監視装置、監視システムおよび監視方法 |
| JP7504318B2 (ja) * | 2022-03-30 | 2024-06-21 | 三菱電機株式会社 | 学習データ選択装置、学習データ選択方法及び異常検知装置 |
| JP2024006797A (ja) * | 2022-07-04 | 2024-01-17 | 富士通株式会社 | 検知プログラム及び検知装置 |
Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2015162032A (ja) * | 2014-02-27 | 2015-09-07 | 株式会社日立製作所 | 移動体の診断装置 |
| US20180007084A1 (en) * | 2016-06-29 | 2018-01-04 | Cisco Technology, Inc. | Automatic retraining of machine learning models to detect ddos attacks |
| US20180032903A1 (en) * | 2016-07-28 | 2018-02-01 | International Business Machines Corporation | Optimized re-training for analytic models |
Family Cites Families (12)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US20030101260A1 (en) * | 2001-11-29 | 2003-05-29 | International Business Machines Corporation | Method, computer program element and system for processing alarms triggered by a monitoring system |
| US7225343B1 (en) * | 2002-01-25 | 2007-05-29 | The Trustees Of Columbia University In The City Of New York | System and methods for adaptive model generation for detecting intrusions in computer systems |
| JP2004312064A (ja) | 2003-02-21 | 2004-11-04 | Intelligent Cosmos Research Institute | ネットワーク異常検出装置、ネットワーク異常検出方法およびネットワーク異常検出プログラム |
| JP5531064B2 (ja) * | 2012-08-10 | 2014-06-25 | エヌ・ティ・ティ・コミュニケーションズ株式会社 | 通信装置、通信システム、通信方法、および、通信プログラム |
| KR102063681B1 (ko) * | 2013-03-11 | 2020-01-08 | 삼성전자주식회사 | 컨텐츠 중심 네트워크에서 컨텐츠 폐기 리스트를 이용하여 유효하지 않은 컨텐츠를 삭제하는 관리 노드, 요청 노드 및 일반 노드의 통신 방법 |
| US9202052B1 (en) * | 2013-06-21 | 2015-12-01 | Emc Corporation | Dynamic graph anomaly detection framework and scalable system architecture |
| US9189623B1 (en) * | 2013-07-31 | 2015-11-17 | Emc Corporation | Historical behavior baseline modeling and anomaly detection in machine generated end to end event log |
| US10397261B2 (en) * | 2014-10-14 | 2019-08-27 | Nippon Telegraph And Telephone Corporation | Identifying device, identifying method and identifying program |
| US9699205B2 (en) * | 2015-08-31 | 2017-07-04 | Splunk Inc. | Network security system |
| US10768628B2 (en) * | 2017-12-12 | 2020-09-08 | Uatc, Llc | Systems and methods for object detection at various ranges using multiple range imagery |
| WO2019210484A1 (en) * | 2018-05-03 | 2019-11-07 | Siemens Aktiengesellschaft | Analysis device, method and system for operational technology system and storage medium |
| JP6984551B2 (ja) | 2018-06-27 | 2021-12-22 | 日本電信電話株式会社 | 異常検知装置、および、異常検知方法 |
-
2018
- 2018-06-27 JP JP2018121953A patent/JP6984551B2/ja active Active
-
2019
- 2019-06-24 WO PCT/JP2019/024928 patent/WO2020004315A1/ja not_active Ceased
- 2019-06-24 EP EP19827096.9A patent/EP3796196B1/en active Active
- 2019-06-24 CN CN201980042316.8A patent/CN112437920B/zh active Active
- 2019-06-24 US US17/255,897 patent/US12206689B2/en active Active
- 2019-06-24 AU AU2019293409A patent/AU2019293409B2/en active Active
-
2023
- 2023-07-14 US US18/222,340 patent/US12244623B2/en active Active
Patent Citations (3)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2015162032A (ja) * | 2014-02-27 | 2015-09-07 | 株式会社日立製作所 | 移動体の診断装置 |
| US20180007084A1 (en) * | 2016-06-29 | 2018-01-04 | Cisco Technology, Inc. | Automatic retraining of machine learning models to detect ddos attacks |
| US20180032903A1 (en) * | 2016-07-28 | 2018-02-01 | International Business Machines Corporation | Optimized re-training for analytic models |
Cited By (6)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| JP2021111288A (ja) * | 2020-01-15 | 2021-08-02 | キヤノンメディカルシステムズ株式会社 | 医用情報処理装置及び医用情報処理システム |
| JP7510760B2 (ja) | 2020-01-15 | 2024-07-04 | キヤノンメディカルシステムズ株式会社 | 医用情報処理装置及び医用情報処理システム |
| JP2021189490A (ja) * | 2020-05-25 | 2021-12-13 | 日本電気通信システム株式会社 | 異常操作検出装置、異常操作検出方法、およびプログラム |
| JP7452849B2 (ja) | 2020-05-25 | 2024-03-19 | 日本電気通信システム株式会社 | 異常操作検出装置、異常操作検出方法、およびプログラム |
| JP2024118802A (ja) * | 2023-02-21 | 2024-09-02 | Kddi株式会社 | ネットワークのデータ変化検知装置、方法及びプログラム |
| JP7812607B2 (ja) | 2023-02-21 | 2026-02-10 | Kddi株式会社 | ネットワークのデータ変化検知装置、方法及びプログラム |
Also Published As
| Publication number | Publication date |
|---|---|
| EP3796196A1 (en) | 2021-03-24 |
| US12206689B2 (en) | 2025-01-21 |
| CN112437920A (zh) | 2021-03-02 |
| EP3796196B1 (en) | 2023-11-08 |
| EP3796196A4 (en) | 2022-03-02 |
| CN112437920B (zh) | 2024-10-01 |
| US12244623B2 (en) | 2025-03-04 |
| JP6984551B2 (ja) | 2021-12-22 |
| US20230362182A1 (en) | 2023-11-09 |
| AU2019293409A1 (en) | 2021-01-21 |
| US20210273964A1 (en) | 2021-09-02 |
| WO2020004315A1 (ja) | 2020-01-02 |
| AU2019293409B2 (en) | 2022-05-19 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| US12244623B2 (en) | Abnormality sensing device and abnormality sensing method | |
| CN110121876B (zh) | 用于通过使用行为分析检测恶意设备的系统和方法 | |
| JP5972401B2 (ja) | 攻撃分析システム及び連携装置及び攻撃分析連携方法及びプログラム | |
| US9396082B2 (en) | Systems and methods of analyzing a software component | |
| JP2017072993A (ja) | ログ情報生成装置及びプログラム並びにログ情報抽出装置及びプログラム | |
| WO2016208159A1 (ja) | 情報処理装置、情報処理システム、情報処理方法、及び、記憶媒体 | |
| CN112352402B (zh) | 生成装置、生成方法和记录介质 | |
| JPWO2019043804A1 (ja) | ログ分析装置、ログ分析方法及びプログラム | |
| US10296746B2 (en) | Information processing device, filtering system, and filtering method | |
| JP6864610B2 (ja) | 特定システム、特定方法及び特定プログラム | |
| JP6676790B2 (ja) | リクエスト制御装置、リクエスト制御方法、および、リクエスト制御プログラム | |
| US11899793B2 (en) | Information processing apparatus, control method, and program | |
| JP6683655B2 (ja) | 検知装置および検知方法 | |
| JP7184197B2 (ja) | 異常検出装置、異常検出方法および異常検出プログラム | |
| CN114398994A (zh) | 基于图像识别的业务异常检测方法、装置、设备及介质 | |
| EP3588353B1 (en) | Systems and methods of analyzing a software component | |
| JP2019179486A (ja) | 情報処理装置、制御方法、及びプログラム | |
| CN114721901A (zh) | 高带宽转接行为的检测方法、装置、设备及存储介质 | |
| JP6760884B2 (ja) | 生成システム、生成方法及び生成プログラム | |
| JP4777366B2 (ja) | ワーム対策プログラム、ワーム対策装置、ワーム対策方法 | |
| WO2026009572A1 (ja) | 情報処理方法、情報処理装置、および、プログラム |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20200924 |
|
| TRDD | Decision of grant or rejection written | ||
| A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20211026 |
|
| A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20211108 |
|
| R150 | Certificate of patent or registration of utility model |
Ref document number: 6984551 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
| S533 | Written request for registration of change of name |
Free format text: JAPANESE INTERMEDIATE CODE: R313533 |
|
| R350 | Written notification of registration of transfer |
Free format text: JAPANESE INTERMEDIATE CODE: R350 |