JP6987329B2 - 情報処理装置、情報処理方法及び情報処理プログラム - Google Patents
情報処理装置、情報処理方法及び情報処理プログラム Download PDFInfo
- Publication number
- JP6987329B2 JP6987329B2 JP2021556667A JP2021556667A JP6987329B2 JP 6987329 B2 JP6987329 B2 JP 6987329B2 JP 2021556667 A JP2021556667 A JP 2021556667A JP 2021556667 A JP2021556667 A JP 2021556667A JP 6987329 B2 JP6987329 B2 JP 6987329B2
- Authority
- JP
- Japan
- Prior art keywords
- evaluation value
- keywords
- supplier
- information
- evaluated
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1441—Countermeasures against malicious traffic
- H04L63/1466—Active attacks involving interception, injection, modification, spoofing of data unit addresses, e.g. hijacking, packet injection or TCP sequence number attacks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1433—Vulnerability analysis
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/57—Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/06—Network architectures or network communication protocols for network security for supporting key management in a packet data network
- H04L63/062—Network architectures or network communication protocols for network security for supporting key management in a packet data network for key distribution, e.g. centrally by trusted party
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
- H04L63/105—Multiple levels of security
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- General Engineering & Computer Science (AREA)
- Computing Systems (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Information Retrieval, Db Structures And Fs Structures Therefor (AREA)
Description
サプライチェーンを悪用したサイバー攻撃をサプライチェーン攻撃という。サプライチェーン攻撃では、例えば、サプライヤーにおける製造段階でIT機器又はソフトウェアにマルウェア又はバックドアを埋め込むことが行われる。また、サプライヤーからのアップデートプログラム又はパッチにマルウェア又はバックドアを埋め込むことも行われる。
サプライチェーン攻撃を回避するためには、バイヤーは、サプライヤーの情報セキュリティ水準(以下、「セキュリティ水準」ともいう)にも注意を払う必要がある。更に、バイヤーは、例えば、情報セキュリティ水準が要求レベルにあるサプライヤーとのみ取引を行う、情報セキュリティ水準が要求レベルにないサプライヤーには改善を要請する等の措置を講じることが必要である。
このように、特許文献1の技術では、セキュリティ事象が発生したときに、セキュリティ事象に対処するための情報を収集することができるのみである。
情報セキュリティに関する評価がなされている評価済みサプライヤーの情報セキュリティに関する評価値を取得する評価値取得部と、
前記評価済みサプライヤーについての、情報セキュリティに関する2以上のキーワードの各々の公開情報での出現数を取得する出現数取得部と、
前記評価済みサプライヤーの評価値と前記評価済みサプライヤーについての前記2以上のキーワードの各々の公開情報での出現数とを用いた重回帰分析を行って、説明変数が前記2以上のキーワードの各々の公開情報での出現数であり、目的変数が評価値である回帰モデルを生成するモデル生成部とを有する。
***構成の説明***
図1は、本実施の形態に係るセキュリティ水準検証システム1000の構成例を示す。
情報処理装置10はコンピュータである。情報処理装置10の動作手順は、情報処理方法に相当する。また、情報処理装置10の動作を実現するプログラムは、情報処理プログラムに相当する。
情報処理装置10は、例えば、セキュリティ水準検証機関に配置されている。
サプライヤー20は、バイヤー30の製品又はサービスに用いられる物品をバイヤー30に納入する企業である。サプライヤー20がバイヤー30に納入する物品を納入品という。
納入品は、原料、部品、半完成品、製造機器、包装、容器、ツール、ソフトウェア等、バイヤー30の製品又はサービスに用いられるあらゆる有体物又は無体物である。
サプライヤー20は、既にバイヤー30に納入品を納入していてもよいし、まだバイヤー30に納入品を納入していなくてもよい。つまり、サプライヤー20は、バイヤー30にとって潜在的な取引先であってもよい。
前述したように、バイヤー30は、サプライヤー20からの納入品の納入を既に受けていてもよいし、まだサプライヤー20からの納入品の納入を受けていなくてもよい。
バイヤー30では、バイヤー端末装置31が稼動する。バイヤー端末装置31はコンピュータである。
評価機関40は複数存在する。
各評価機関40には、評価機関サーバ装置41が設置されている。評価機関サーバ装置41は、評価値を情報処理装置10に送信する。
Webサイト情報51には、例えば、ニュースサイトでのニュース、セキュリティ関連サイトでのセキュリティ関連情報、Eコマースサイトでの商品レビュー、サプライヤー20の自社サイトでの製品情報等が含まれる。また、Webサイト情報51に、公的機関による事故事例情報が含まれていてもよい。
SNS情報52は、SNS(Social Networking Service)で共有される情報である。SNSは、コミュニティー型の情報共有サービスである。
以下では、Webサイト情報51とSNS情報52をまとめて公開情報と記す場合がある。
なお、本実施の形態では、各評価機関40では、複数のサプライヤー20のうちの一部についての評価を行っているが、残りのサプライヤー20については評価を行っていないものとする。
以下では、いずれかの評価機関40により評価が行われているサプライヤー20を評価済みサプライヤー20という。また、いずれの評価機関40にも評価が行われていないサプライヤー20を未評価サプライヤー20という。
評価機関40により算出された評価値は評価機関サーバ装置41で記憶される。
また、情報処理装置10は、例えば、Webサイト情報51である、セキュリティ関連サイトでのセキュリティ関連情報を解析して、情報セキュリティに関するキーワードを複数選択する。
また、情報処理装置10は、Webサイト情報51及びSNS情報52を調査して、調査済みサプライヤー20についての各キーワードの出現数を取得する。
更に、情報処理装置10は、評価機関サーバ装置41から取得した評価済みサプライヤー20の評価値と、Webサイト情報51及びSNS情報52から取得した評価済みサプライヤー20についてのキーワードの出現数とを用いた重回帰分析を行って、回帰モデルを生成する。
より具体的には、情報処理装置10は、説明変数がキーワードの出現数であり、目的変数が評価値である回帰モデルを生成する。
評価要求が発行されると、情報処理装置10は、Webサイト情報51及びSNS情報52を調査して、評価対象の未評価サプライヤー20(以下、評価対象サプライヤー20という)についてのキーワードの出現数を取得する。
次に、情報処理装置10は、取得した評価対象サプライヤー20についてのキーワードの出現数を回帰モデルに適用して、評価対象サプライヤー20の評価値を算出する。
そして、情報処理装置10は、評価結果として、評価対象サプライヤー20の評価値をバイヤー端末装置31に送信する。
図2は、情報処理装置10のハードウェア構成例を示す。
また、情報処理装置10は、機能構成として、図3に示す通信部101、評価値取得部102、キーワード抽出部103、キーワード選択部104、出現数取得部105、モデル生成部106、評価値算出部107、取得評価値記憶部108、キーワード記憶部109、出現数記憶部110、モデル記憶部111及び算出評価値記憶部112を備える。通信部101、評価値取得部102、キーワード抽出部103、キーワード選択部104、出現数取得部105、モデル生成部106、評価値算出部107、取得評価値記憶部108、キーワード記憶部109、出現数記憶部110、モデル記憶部111及び算出評価値記憶部112の詳細は後述する。
補助記憶装置903には、通信部101、評価値取得部102、キーワード抽出部103、キーワード選択部104、出現数取得部105、モデル生成部106及び評価値算出部107の機能を実現するプログラムが記憶されている。
これらプログラムは、補助記憶装置903から主記憶装置902にロードされる。そして、プロセッサ901がこれらプログラムを実行して、後述する通信部101、評価値取得部102、キーワード抽出部103、キーワード選択部104、出現数取得部105、モデル生成部106及び評価値算出部107の動作を行う。
図2では、プロセッサ901が通信部101、評価値取得部102、キーワード抽出部103、キーワード選択部104、出現数取得部105、モデル生成部106及び評価値算出部107の機能を実現するプログラムを実行している状態を模式的に表している。
また、取得評価値記憶部108、キーワード記憶部109、出現数記憶部110、モデル記憶部111及び算出評価値記憶部112は、主記憶装置902又は補助記憶装置903により実現される。
図3は、情報処理装置10の機能構成例を示す。
具体的には、通信部101は、例えば、評価機関40に設置されている評価機関サーバ装置41から、評価済みサプライヤー20の評価値を受信する。
また、通信部101は、例えば、インターネット50上のサーバ装置から、Webサイト情報51、SNS情報52等の公開情報、キーワードの影響度、キーワードの出現数を取得する。
また、通信部101は、バイヤー端末装置31から評価要求を受信し、また、バイヤー端末装置31に評価結果を送信する。
評価値取得部102で行われる処理は、評価値取得処理に相当する。
そして、キーワード抽出部103は抽出した3以上のキーワードを取得評価値記憶部108に格納する。
そして、キーワード選択部104は、影響度に基づき、3以上のキーワードの中から2以上のキーワードを選択する。
キーワード選択部104は、選択した2以上のキーワードをキーワード記憶部109に格納する。
また、出現数取得部105は、評価対象サプライヤー20についての、当該2以上のキーワードの各々の公開情報での出現数を通信部101を介して取得する。
そして、出現数取得部105は、取得した出現数を出現数記憶部110に格納する。
出現数取得部105で行われる処理は、出現数取得処理に相当する。
モデル生成部106で行われる処理は、モデル生成処理に相当する。
そして、評価値算出部107は、通信部101を介して、評価値を評価結果としてバイヤー端末装置31に送信する。
キーワード記憶部109は、キーワード選択部104により選択された2以上のキーワードを記憶する。
出現数記憶部110は、出現数取得部105により取得された評価済みサプライヤー20についてのキーワードの出現数及び評価対象サプライヤー20についてのキーワードの出現数を記憶する。
モデル記憶部111は、モデル生成部106により生成された回帰モデルを記憶する。
算出評価値記憶部112は、評価値算出部107により算出された評価値を記憶する。
次に、本実施の形態に係る情報処理装置10の動作例を説明する。
図4は、本実施の形態に係る情報処理装置10のモデル生成フェーズにおける動作例を示す。
そして、モデル生成部106は、決定した学習対象の評価済みサプライヤー20の評価値を取得するよう評価値取得部102に指示する。
評価値取得部102は、通信部101を介して、各評価機関40の評価機関サーバ装置41から学習対象の評価済みサプライヤー20の評価値を受信する。そして、評価値取得部102は、受信した評価値を取得評価値記憶部108に格納する。
より具体的には、キーワード抽出部103は、例えば、セキュリティ関連サイトでのセキュリティ関連情報を解析して、情報セキュリティに関する頻出キーワードを抽出する。キーワード抽出部103は、また、ニュースサイトから頻出キーワードを抽出してもよい。更には、キーワード抽出部103は、最新ニュースを形態素解析し、キーワード分布から頻出キーワードを導出してもよい。
最終的に、キーワード抽出部103は、3以上のキーワードを抽出する。
キーワード抽出部103は、抽出したキーワードをキーワード選択部104に出力する。
キーワード選択部104は、各キーワードと学習対象の評価済みサプライヤー20の名称でニュースサイトを検索する。そして、キーワード選択部104は、キーワードごとに、キーワードと学習対象の評価済みサプライヤー20の名称とが示されるニュースを収集する。
更に、キーワード選択部104は、キーワードごとに、収集したニュースのヘッドラインを検索ワードとして、検索サイトでの「表示順序」、「ヒット数」を調査する。更に、キーワード選択部104は、キーワードごとに、収集したニュースのヘッドラインがSNS情報52において話題に上った回数を調査する。そして、検索サイトでの「表示順序」が高く、検索サイトでの「ヒット数」及びSNS情報52において話題に上った回数が多いキーワードを選択する。
キーワード選択部104は、選択した2以上のキーワードをキーワード記憶部109に格納する。
具体的には、モデル生成部106が、キーワード記憶部109から2以上のキーワードを読み出し、読み出した2以上のキーワードと学習対象の評価済みサプライヤー20の名称を出現数取得部105に通知する。
出現数取得部105は、キーワードごとに、キーワードと学習対象の評価済みサプライヤー20の名称を検索ワードとして用い、検索サイトでの「ヒット数」を出現数として取得する。
出現数取得部105は、取得した各キーワードの出現数をモデル生成部106に通知する。
モデル生成部106は、取得評価値記憶部108から、学習対象の評価済みサプライヤー20の評価値を読み出す。また、モデル生成部106は、出現数取得部105から、学習対象の評価済みサプライヤー20についての各キーワードの出現数を取得する。
例えば、モデル生成部106は、図5に示すように、学習対象の評価済みサプライヤー20の評価値と、学習対象の評価済みサプライヤー20についての各キーワードの出現数を得る。
また、図5では、評価機関XXX、評価機関YYY及び評価機関ZZZの各々による、AAA社、BBB社及びCCC社の各々の評価値が示される。
また、図5では、AAA社、BBB社及びCCC社の各々についての、キーワード1、キーワード2及びキーワード3の出現数が示される。
図5に示すように、モデル生成部106は、複数の学習対象の評価済みサプライヤー20についての複数の評価機関40による評価値と、複数の学習対象の評価済みサプライヤー20についての複数のキーワードの出現数を用いて、回帰モデルを生成する。
偏回帰係数β0、β1、β2及びβ3の各々の値が明らかになった後の式1が回帰モデルに相当する。
y=β0+β1x1+β2x2+β3x3 式1
なお、yは評価機関40によるサプライヤー20の評点である。x1は評価済みサプライヤー20(例えば、AAA社)についてのキーワード1の出現数である。x2は評価済みサプライヤー20(例えば、AAA社)についてのキーワード2の出現数である。x3は評価済みサプライヤー20(例えば、AAA社)についてのキーワード3の出現数である。
つまり、評価機関XXXによる評価値、評価機関YYYによる評価値及び評価機関ZZZによる評価値ごとに3つの重回帰式(式1)が作成される。
評価要求が受信されている場合は、処理がステップS22に進む。評価要求が受信されていない場合は、処理がステップS27に進む。
1年以内に評価対象サプライヤー20についての評価を行っている場合は、処理がステップS23に進む。一方、1年以内に評価対象サプライヤー20についての評価を行っていない場合は、処理がステップS26に進む。
ステップS23の詳細は後述する。
具体的には、評価値算出部107は、評価対象サプライヤー20の評価値を算出評価値記憶部112から読み出し、読み出した評価値を通信部101を介してバイヤー端末装置31に送信する。
最後に評価を行った時から1年が経過している場合は、処理がステップS23に進む。一方、最後に評価を行った時から1年が経過していない場合は、評価値算出部107は処理を終了数する。
具体的には、評価値算出部107が出現数取得部105に評価対象サプライヤー20の名称を通知する。そして、出現数取得部105が回帰モデルにおいて説明変数として用いられているキーワードをキーワード記憶部109から読み出す。そして、出現数取得部105は、キーワードごとに、キーワードと学習対象の評価済みサプライヤー20の名称を検索ワードとして用い、検索サイトでの「ヒット数」を出現数として取得する。
出現数取得部105は、取得した各キーワードの出現数を評価値算出部107に通知する。
具体的には、評価値算出部107は、モデル記憶部111から複数の回帰モデルを取得する。そして、評価値算出部107は、複数の回帰モデルの各々に評価対象サプライヤー20についてのキーワードの出現数を適用して、複数の評価値候補を算出する。
図5の例では、モデル生成部106により評価機関XXXによる評価値の回帰モデル、評価機関YYYによる評価値の回帰モデル及び評価機関ZZZによる評価値の回帰モデルが生成されている。このため、評価値算出部107は、モデル記憶部111から、評価機関XXXによる評価値の回帰モデル、評価機関YYYによる評価値の回帰モデル及び評価機関ZZZによる評価値の回帰モデルを取得する。
そして、評価値算出部107は、評価機関XXXによる評価値の回帰モデル、評価機関YYYによる評価値の回帰モデル及び評価機関ZZZによる評価値の回帰モデルに評価対象サプライヤー20についてのキーワードの出現数を適用(式1のx1、x2及びx3の各々にキーワードの出現数を代入)して、3つの回帰モデルから3つの評価値候補(式1のy)を得る。
なお、ステップS232に代えて、評価値算出部107は、評価機関XXXによる評価値の回帰モデル、評価機関YYYによる評価値の回帰モデル及び評価機関ZZZによる評価値の回帰モデルによる3つの評価値候補のうちのいずれかの評価値候補を最終的な評価値として採用してもよい。
その後、処理が図6のステップS24に進む。
以上のように、本実施の形態によれば、サプライヤーの情報セキュリティに関する評価を得ることができる。
つまり、本実施の形態によれば、評価機関40による評価が行われていないサプライヤーであっても、リアルタイムに情報セキュリティに関する評価を得ることができる。
評価対象サプライヤー20が意図的に情報を開示しない場合は、キーワードの出現数が低くなるため、回帰モデルの説明変数も低くなり、結果として、評価値も低くなる。また、評価対象サプライヤー20が虚偽の情報を流布している場合にも、虚偽の情報はWebサイト情報51及びSNS情報52での正しい情報にかき消される。このため、評価対象サプライヤー20は虚偽の情報によって高い評価値を得ることはできない。
しかしながら、キーワード選択部104を省略してもよい。この場合は、キーワード抽出部103により抽出されたキーワードがそのまま回帰モデルに用いられることになる。
本実施の形態では、主に実施の形態1との差異を説明する。
なお、以下で説明していない事項は、実施の形態1と同様である。
ここで、肯定的なキーワードとは、情報セキュリティ上好ましい事柄を表現するキーワードである。否定的なキーワードとは、情報セキュリティ上好ましくない事柄を表現するキーワードである。肯定的なキーワードとしては、例えば、「改善」、「アップデート」、「パッチ」等が考えられる。否定的なキーワードとしては、例えば、「脆弱性」、「バックドア」、「オーバーフロー」等が考えられる。
例えば、キーワード抽出部103は、肯定的なキーワードのみを3個以上抽出してもよい。また、キーワード抽出部103は、否定的なキーワードのみを3個以上抽出してもよい。更に、キーワード抽出部103は、肯定的なキーワード及び否定的なキーワードの各々で3個以上のキーワードを抽出してもよい。ここでは、キーワード抽出部103が肯定的なキーワード及び否定的なキーワードの各々で3個以上のキーワードを抽出する例を想定する。
本実施の形態では、キーワード抽出部103は、複数の肯定的なキーワード及び複数の否定的なキーワードを予め用意しておく。例えば、キーワード抽出部103は、肯定的なキーワード及び複数の否定的なキーワードを各々20個用意しておく。そして、キーワード抽出部103は、公開情報を取得し、肯定的なキーワードの各々の公開情報での出現数を計数し、出現数が多い順に3個以上の肯定的なキーワードを抽出する。同様に、キーワード抽出部103は、公開情報を取得し、否定的なキーワードの各々の公開情報での出現数を計数し、出現数が多い順に3個以上の否定的なキーワードの候補を抽出する。
キーワード選択部104によるキーワードの具体的な選択方法は実施の形態1で示した通りである。
出現数取得部105によるキーワードの出現数の具体的な取得方法は実施の形態1で示した通りである。
図5の例では、評価機関XXXによる評価値について、肯定的なキーワードの出現数がx1、x2及びx3に用いられる重回帰式(式1)と、否定的なキーワードの出現数がx1、x2及びx3に用いられる重回帰式(式1)とが生成される。
評価機関YYYによる評価値及び評価機関ZZZによる評価値についても2種類の回帰モデル(重回帰式)が生成される。
モデル生成部106による回帰モデルの具体的な生成方法は実施の形態1で示した通りである。
出現数取得部105によるキーワードの出現数の具体的な取得方法は実施の形態1で示した通りである。
評価値算出部107による評価値候補の具体的な算出方法は実施の形態1で示した通りである。
つまり、評価値算出部107は、以下の(1)〜(3)に示す6つの評価値候補の平均値を最終的な評価値として採用する。
(1)評価機関XXXによる評価値に基づく、肯定的なキーワードの回帰モデルによる評価値候補と、否定的なキーワードの回帰モデルの評価候補値
(2)評価機関YYYによる評価値に基づく、肯定的なキーワードの回帰モデルによる評価値候補と、否定的なキーワードの回帰モデルの評価候補値
(3)評価機関ZZZによる評価値に基づく、肯定的なキーワードの回帰モデルによる評価値候補と、否定的なキーワードの回帰モデルの評価候補値
このため、本実施の形態によれば、より高精度のセキュリティ評価を得ることができる。
本実施の形態では、主に実施の形態1との差異を説明する。
なお、以下で説明していない事項は、実施の形態1と同様である。
ここで、肯定的な公開情報とは、否定的なキーワードが含まれていない公開情報である。否定的な公開情報とは、否定的なキーワードが含まれている公開情報である。否定的なキーワードは、実施の形態2で説明した通りである。
図8では、図4と比較して、ステップS16が追加されている。また、ステップS16の追加により、ステップS14とステップS15において実施の形態1と異なる動作が行われる。
具体的には、評価値算出部107は、複数の否定的なキーワードを予め用意しておく。そして、評価値算出部107は、公開情報を取得し、否定的なキーワードの各々の公開情報での出現数を計数し、出現数が多い順に既定数の否定的なキーワードを選択する。
そして、評価値算出部107は、選択した否定的なキーワードをキーワード記憶部109に格納する。
出現数取得部105によるキーワードの出現数の具体的な取得方法は実施の形態1で示した通りである。
図5の例では、評価機関XXXによる評価値について、肯定的な公開情報でのキーワードの出現数がx1、x2及びx3に用いられる重回帰式(式1)と、否定的な公開情報でのキーワードの出現数がx1、x2及びx3に用いられる重回帰式(式1)とが生成される。
評価機関YYYによる評価値及び評価機関ZZZによる評価値についても2種類の回帰モデル(重回帰式)が生成される。
モデル生成部106による回帰モデルの具体的な生成方法は実施の形態1で示した通りである。
図6に示す各ステップは、実施の形態1で説明したものと同じであるため、説明を省略する。
以下では、本実施の形態での図7の動作を説明する。
より具体的には、出現数取得部105は、評価対象サプライヤー20についての公開情報を、肯定的な公開情報と否定的な公開情報に分類する。そして、出現数取得部105は、肯定的な公開情報での各キーワード(回帰モデルに含まれるキーワード)の出現数と、否定的な公開情報での各キーワードの出現数とを取得する。
出現数取得部105によるキーワードの出現数の具体的な取得方法は実施の形態1で示した通りである。
評価値算出部107による評価値候補の具体的な算出方法は実施の形態1で示した通りである。
つまり、評価値算出部107は、以下の(1)〜(3)に示す6つの評価値候補の平均値を最終的な評価値として採用する。
(1)評価機関XXXによる評価値に基づく、肯定的な公開情報でのキーワードの出現数が用いられる回帰モデルによる評価値候補と、否定的な公開情報でのキーワードの出現数が用いられる回帰モデルの評価候補値
(2)評価機関YYYによる評価値に基づく、肯定的な公開情報でのキーワードの出現数が用いられる回帰モデルによる評価値候補と、否定的な公開情報でのキーワードの出現数が用いられる回帰モデルの評価候補値
(3)評価機関ZZZによる評価値に基づく、肯定的な公開情報でのキーワードの出現数が用いられる回帰モデルによる評価値候補と、否定的な公開情報でのキーワードの出現数が用いられる回帰モデルの評価候補値
このため、本実施の形態によれば、より高精度のセキュリティ評価を得ることができる。
この場合は、公開情報に含まれるキーワードを説明変数とし、肯定的な公開情報と否定的な公開情報の分類結果を目的変数とする教師データを用意する。なお、肯定的な公開情報と否定的な公開情報の分類は、人手で行う。
そして、教師データを用いた機械学習により、肯定的な公開情報と否定的な公開情報とを分類する回帰式を求める。
以上の回帰式が得られた後に、図4のステップS14において、出現数取得部105が分類対象の公開情報に含まれるキーワードを回帰式に適用し、分類対象の公開情報を肯定的な公開情報と否定的な公開情報とのいずれかに分類する。
また、図7のステップS231において、出現数取得部105が分類対象の公開情報に含まれるキーワードを回帰式に適用し、分類対象の公開情報を肯定的な公開情報と否定的な公開情報とのいずれかに分類する。
あるいは、これらの実施の形態のうち、1つを部分的に実施しても構わない。
あるいは、これらの実施の形態のうち、2つ以上を部分的に組み合わせて実施しても構わない。
また、これらの実施の形態に記載された構成及び手順を必要に応じて変更してもよい。
最後に、情報処理装置10のハードウェア構成の補足説明を行う。
図2に示すプロセッサ901は、プロセッシングを行うIC(Integrated Circuit)である。
プロセッサ901は、CPU(Central Processing Unit)、DSP(Digital Signal Processor)等である。
図2に示す主記憶装置902は、RAM(Random Access Memory)である。
図2に示す補助記憶装置903は、ROM(Read Only Memory)、フラッシュメモリ、HDD(Hard Disk Drive)等である。
図2に示す通信装置904は、データの通信処理を実行する電子回路である。
通信装置904は、例えば、通信チップ又はNIC(Network Interface Card)である。
そして、OSの少なくとも一部がプロセッサ901により実行される。
プロセッサ901はOSの少なくとも一部を実行しながら、通信部101、評価値取得部102、キーワード抽出部103、キーワード選択部104、出現数取得部105、モデル生成部106及び評価値算出部107の機能を実現するプログラムを実行する。
プロセッサ901がOSを実行することで、タスク管理、メモリ管理、ファイル管理、通信制御等が行われる。
また、通信部101、評価値取得部102、キーワード抽出部103、キーワード選択部104、出現数取得部105、モデル生成部106及び評価値算出部107の処理の結果を示す情報、データ、信号値及び変数値の少なくともいずれかが、主記憶装置902、補助記憶装置903、プロセッサ901内のレジスタ及びキャッシュメモリの少なくともいずれかに記憶される。
また、通信部101、評価値取得部102、キーワード抽出部103、キーワード選択部104、出現数取得部105、モデル生成部106及び評価値算出部107の機能を実現するプログラムは、磁気ディスク、フレキシブルディスク、光ディスク、コンパクトディスク、ブルーレイ(登録商標)ディスク、DVD等の可搬記録媒体に格納されていてもよい。そして、通信部101、評価値取得部102、キーワード抽出部103、キーワード選択部104、出現数取得部105、モデル生成部106及び評価値算出部107の機能を実現するプログラムが格納された可搬記録媒体を流通させてもよい。
また、情報処理装置10は、処理回路により実現されてもよい。処理回路は、例えば、ロジックIC(Integrated Circuit)、GA(Gate Array)、ASIC(Application Specific Integrated Circuit)、FPGA(Field−Programmable Gate Array)である。
なお、本明細書では、プロセッサと処理回路との上位概念を、「プロセッシングサーキットリー」という。
つまり、プロセッサと処理回路とは、それぞれ「プロセッシングサーキットリー」の具体例である。
Claims (9)
- 情報セキュリティに関する評価がなされている評価済みサプライヤーの情報セキュリティに関する評価値を取得する評価値取得部と、
前記評価済みサプライヤーについての、情報セキュリティに関する2以上のキーワードの各々の公開情報での出現数を取得する出現数取得部と、
前記評価済みサプライヤーの評価値と前記評価済みサプライヤーについての前記2以上のキーワードの各々の公開情報での出現数とを用いた重回帰分析を行って、説明変数が前記2以上のキーワードの各々の公開情報での出現数であり、目的変数が評価値である回帰モデルを生成するモデル生成部とを有する情報処理装置。 - 前記情報処理装置は、更に、
情報セキュリティに関する3以上のキーワードの各々の公開情報での影響度に基づき、前記3以上のキーワードの中から前記2以上のキーワードを選択するキーワード選択部を有し、
前記出現数取得部は、
前記キーワード選択部により選択された前記2以上のキーワードの各々の前記評価済みサプライヤーについての出現数を取得する請求項1に記載の情報処理装置。 - 前記情報処理装置は、更に、
評価の対象となる評価対象サプライヤーについての前記2以上のキーワードの各々の公開情報での出現数を前記回帰モデルに適用して、前記評価対象サプライヤーの評価値を算出する評価値算出部を有する請求項1に記載の情報処理装置。 - 前記評価値算出部は、
前記評価対象サプライヤーの評価値の算出を要求された場合に、既定の期間内に前記評価対象サプライヤーの評価値を算出している場合は、算出済みの評価値を要求元に出力する請求項3に記載の情報処理装置。 - 前記評価値算出部は、
既定の期間内に前記評価対象サプライヤーの評価値を算出していない場合は、前記評価対象サプライヤーの評価値を算出する請求項3に記載の情報処理装置。 - 前記出現数取得部は、
前記評価済みサプライヤーについての、2以上の肯定的なキーワードの各々の公開情報での出現数及び2以上の否定的なキーワードの各々の公開情報での出現数の少なくともいずれかを取得し、
前記モデル生成部は、
前記評価済みサプライヤーの評価値と前記評価済みサプライヤーについての前記2以上の肯定的なキーワードの各々の公開情報での出現数及び前記2以上の肯定的なキーワードの各々の公開情報での出現数の少なくともいずれかとを用いた重回帰分析を行って、前記回帰モデルを生成する請求項1に記載の情報処理装置。 - 前記出現数取得部は、
前記2以上のキーワードの各々の前記評価済みサプライヤーに肯定的な公開情報での出現数及び前記2以上のキーワードの各々の前記評価済みサプライヤーに否定的な公開情報での出現数の少なくともいずれかを取得し、
前記モデル生成部は、
前記評価済みサプライヤーの評価値と前記2以上のキーワードの各々の前記評価済みサプライヤーに肯定的な公開情報での出現数及び前記2以上のキーワードの各々の前記評価済みサプライヤーに否定的な公開情報での出現数の少なくともいずれかとを用いた重回帰分析を行って、前記回帰モデルを生成する請求項1に記載の情報処理装置。 - コンピュータが、情報セキュリティに関する評価がなされている評価済みサプライヤーの情報セキュリティに関する評価値を取得し、
前記コンピュータが、前記評価済みサプライヤーについての、情報セキュリティに関する2以上のキーワードの各々の公開情報での出現数を取得し、
前記コンピュータが、前記評価済みサプライヤーの評価値と前記評価済みサプライヤーについての前記2以上のキーワードの各々の公開情報での出現数とを用いた重回帰分析を行って、説明変数が前記2以上のキーワードの各々の公開情報での出現数であり、目的変数が評価値である回帰モデルを生成する情報処理方法。 - 情報セキュリティに関する評価がなされている評価済みサプライヤーの情報セキュリティに関する評価値を取得する評価値取得処理と、
前記評価済みサプライヤーについての、情報セキュリティに関する2以上のキーワードの各々の公開情報での出現数を取得する出現数取得処理と、
前記評価済みサプライヤーの評価値と前記評価済みサプライヤーについての前記2以上のキーワードの各々の公開情報での出現数とを用いた重回帰分析を行って、説明変数が前記2以上のキーワードの各々の公開情報での出現数であり、目的変数が評価値である回帰モデルを生成するモデル生成処理とをコンピュータに実行させる情報処理プログラム。
Applications Claiming Priority (1)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| PCT/JP2019/050137 WO2021124559A1 (ja) | 2019-12-20 | 2019-12-20 | 情報処理装置、情報処理方法及び情報処理プログラム |
Publications (2)
| Publication Number | Publication Date |
|---|---|
| JPWO2021124559A1 JPWO2021124559A1 (ja) | 2021-06-24 |
| JP6987329B2 true JP6987329B2 (ja) | 2021-12-22 |
Family
ID=76478366
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| JP2021556667A Active JP6987329B2 (ja) | 2019-12-20 | 2019-12-20 | 情報処理装置、情報処理方法及び情報処理プログラム |
Country Status (4)
| Country | Link |
|---|---|
| US (1) | US20220247780A1 (ja) |
| JP (1) | JP6987329B2 (ja) |
| CN (1) | CN114761955A (ja) |
| WO (1) | WO2021124559A1 (ja) |
Families Citing this family (1)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| DE112020007696T5 (de) * | 2020-12-14 | 2023-07-27 | Mitsubishi Electric Corporation | Objekt-bewertungsvorrichtung und objekt-bewertungsverfahren |
Family Cites Families (59)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US7082426B2 (en) * | 1993-06-18 | 2006-07-25 | Cnet Networks, Inc. | Content aggregation method and apparatus for an on-line product catalog |
| US6714933B2 (en) * | 2000-05-09 | 2004-03-30 | Cnet Networks, Inc. | Content aggregation method and apparatus for on-line purchasing system |
| US20020042789A1 (en) * | 2000-10-04 | 2002-04-11 | Zbigniew Michalewicz | Internet search engine with interactive search criteria construction |
| US7249094B2 (en) * | 2001-02-26 | 2007-07-24 | Paypal, Inc. | System and method for depicting on-line transactions |
| US7930753B2 (en) * | 2002-07-01 | 2011-04-19 | First Data Corporation | Methods and systems for performing security risk assessments of internet merchant entities |
| US20050160107A1 (en) * | 2003-12-29 | 2005-07-21 | Ping Liang | Advanced search, file system, and intelligent assistant agent |
| US8683031B2 (en) * | 2004-10-29 | 2014-03-25 | Trustwave Holdings, Inc. | Methods and systems for scanning and monitoring content on a network |
| US20080109491A1 (en) * | 2006-11-03 | 2008-05-08 | Sezwho Inc. | Method and system for managing reputation profile on online communities |
| US9898767B2 (en) * | 2007-11-14 | 2018-02-20 | Panjiva, Inc. | Transaction facilitating marketplace platform |
| CN101918961B (zh) * | 2007-11-14 | 2015-05-06 | 潘吉瓦公司 | 评估供应交易的公共记录 |
| US20100198630A1 (en) * | 2009-01-30 | 2010-08-05 | Bank Of America Corporation | Supplier risk evaluation |
| US8438386B2 (en) * | 2009-04-21 | 2013-05-07 | Webroot Inc. | System and method for developing a risk profile for an internet service |
| US20120221486A1 (en) * | 2009-12-01 | 2012-08-30 | Leidner Jochen L | Methods and systems for risk mining and for generating entity risk profiles and for predicting behavior of security |
| US20120221485A1 (en) * | 2009-12-01 | 2012-08-30 | Leidner Jochen L | Methods and systems for risk mining and for generating entity risk profiles |
| US11122009B2 (en) * | 2009-12-01 | 2021-09-14 | Apple Inc. | Systems and methods for identifying geographic locations of social media content collected over social networks |
| US20130304818A1 (en) * | 2009-12-01 | 2013-11-14 | Topsy Labs, Inc. | Systems and methods for discovery of related terms for social media content collection over social networks |
| CN102906686A (zh) * | 2010-01-11 | 2013-01-30 | 潘吉瓦公司 | 针对金融投资决策而评估供应交易的公共记录 |
| US8626663B2 (en) * | 2010-03-23 | 2014-01-07 | Visa International Service Association | Merchant fraud risk score |
| US10805331B2 (en) * | 2010-09-24 | 2020-10-13 | BitSight Technologies, Inc. | Information technology security assessment system |
| US20120116923A1 (en) * | 2010-11-09 | 2012-05-10 | Statz, Inc. | Privacy Risk Metrics in Online Systems |
| WO2013025618A2 (en) * | 2011-08-13 | 2013-02-21 | Global Edge Llc | Assessing risk associated with a vendor |
| US20130246336A1 (en) * | 2011-12-27 | 2013-09-19 | Mcafee, Inc. | System and method for providing data protection workflows in a network environment |
| US9092616B2 (en) * | 2012-05-01 | 2015-07-28 | Taasera, Inc. | Systems and methods for threat identification and remediation |
| US9015812B2 (en) * | 2012-05-22 | 2015-04-21 | Hasso-Plattner-Institut Fur Softwaresystemtechnik Gmbh | Transparent control of access invoking real-time analysis of the query history |
| US9374374B2 (en) * | 2012-06-19 | 2016-06-21 | SecureMySocial, Inc. | Systems and methods for securing social media for users and businesses and rewarding for enhancing security |
| US9208460B2 (en) * | 2012-10-19 | 2015-12-08 | Lexisnexis, A Division Of Reed Elsevier Inc. | System and methods to facilitate analytics with a tagged corpus |
| US9639693B2 (en) * | 2013-06-28 | 2017-05-02 | Symantec Corporation | Techniques for detecting a security vulnerability |
| US9263038B2 (en) * | 2013-10-03 | 2016-02-16 | Marchex, Inc. | System and method for analyzing and classifying calls without transcription via keyword spotting |
| KR101846757B1 (ko) * | 2013-12-27 | 2018-05-28 | 맥아피, 엘엘씨 | 빈도-기반 평판도 |
| US20150242858A1 (en) * | 2014-02-24 | 2015-08-27 | Bank Of America Corporation | Risk Assessment On A Transaction Level |
| US20150242857A1 (en) * | 2014-02-24 | 2015-08-27 | Bank Of America Corporation | Transaction Risk Assessment Aggregation |
| JP2015219555A (ja) * | 2014-05-14 | 2015-12-07 | 株式会社日立製作所 | リバースオークション支援装置、リバースオークション支援方法、及びリバースオークション支援プログラム |
| US10290001B2 (en) * | 2014-10-28 | 2019-05-14 | Brighterion, Inc. | Data breach detection |
| JP5847915B1 (ja) * | 2014-11-14 | 2016-01-27 | ヤフー株式会社 | 評価装置、評価方法及び評価プログラム |
| TW201619885A (zh) * | 2014-11-17 | 2016-06-01 | 財團法人資訊工業策進會 | 電子商務口碑分析系統、方法和其電腦可讀取記錄媒體 |
| PE20171260A1 (es) * | 2015-01-16 | 2017-08-31 | Pricewaterhousecoopers Llp | Sistema y procedimiento de intercambio de datos en la atencion sanitaria |
| JP5931266B2 (ja) * | 2015-11-25 | 2016-06-08 | ヤフー株式会社 | 評価装置、評価方法及び評価プログラム |
| JP6619024B2 (ja) * | 2015-12-03 | 2019-12-11 | 楽天株式会社 | 情報処理装置、情報処理方法、プログラム、記憶媒体 |
| US20170193411A1 (en) * | 2015-12-30 | 2017-07-06 | Atul Vashistha Inc. | Systems and methods to quantify risk associated with suppliers or geographic locations |
| WO2017138958A1 (en) * | 2016-02-12 | 2017-08-17 | Entit Software Llc | Strength of associations among data records in a security information sharing platform |
| US10467631B2 (en) * | 2016-04-08 | 2019-11-05 | International Business Machines Corporation | Ranking and tracking suspicious procurement entities |
| WO2017182982A1 (en) * | 2016-04-20 | 2017-10-26 | Lapierre Stephany | Computer-based supplier knowledge management system and method |
| US10972448B2 (en) * | 2016-06-20 | 2021-04-06 | Intel Corporation | Technologies for data broker assisted transfer of device ownership |
| US20210334794A1 (en) * | 2016-06-24 | 2021-10-28 | Raise Marketplace, Llc | Resolving a parameter error associated with a primary blockchain |
| US10268825B2 (en) * | 2016-12-01 | 2019-04-23 | International Business Machines Corporation | Amalgamating code vulnerabilities across projects |
| US20190294803A1 (en) * | 2016-12-01 | 2019-09-26 | Mitsubishi Electric Corporation | Evaluation device, security product evaluation method, and computer readable medium |
| JP6166834B1 (ja) * | 2016-12-27 | 2017-07-19 | ヤフー株式会社 | 判定装置、判定方法及び判定プログラム |
| CN107045674A (zh) * | 2017-03-31 | 2017-08-15 | 北京国电通网络技术有限公司 | 基于可量化指标体系的供应商评价方法 |
| US20180314975A1 (en) * | 2017-04-27 | 2018-11-01 | Futurewei Technologies, Inc. | Ensemble transfer learning |
| US10999296B2 (en) * | 2017-05-15 | 2021-05-04 | Forcepoint, LLC | Generating adaptive trust profiles using information derived from similarly situated organizations |
| US20190028509A1 (en) * | 2017-07-20 | 2019-01-24 | Barracuda Networks, Inc. | System and method for ai-based real-time communication fraud detection and prevention |
| US11355240B2 (en) * | 2017-09-26 | 2022-06-07 | Edge2020 LLC | Determination of health sciences recommendations |
| US10853803B2 (en) * | 2017-11-02 | 2020-12-01 | Paypal, Inc. | Payment link detection and user redirection on social media |
| JP6758537B2 (ja) * | 2018-05-25 | 2020-09-23 | 三菱電機株式会社 | セキュリティリスク評価装置、セキュリティリスク評価方法およびセキュリティリスク評価プログラム |
| CN109242562A (zh) * | 2018-08-31 | 2019-01-18 | 万翼科技有限公司 | 供应商的评级方法、装置和存储介质 |
| US10872341B1 (en) * | 2018-11-09 | 2020-12-22 | American Express Travel Related Services Company, Inc. | Secondary fraud detection during transaction verifications |
| CN109993637A (zh) * | 2019-04-16 | 2019-07-09 | 中国标准化研究院 | 电商口碑评价方法、系统及电子设备 |
| US11880882B2 (en) * | 2019-04-25 | 2024-01-23 | Intellectual Frontiers Llc | Computer-controlled marketplace network for digital transactions |
| US11657126B2 (en) * | 2019-10-31 | 2023-05-23 | Dell Products, L.P. | Systems and methods for dynamic workspace targeting with crowdsourced user context |
-
2019
- 2019-12-20 JP JP2021556667A patent/JP6987329B2/ja active Active
- 2019-12-20 WO PCT/JP2019/050137 patent/WO2021124559A1/ja not_active Ceased
- 2019-12-20 CN CN201980102709.3A patent/CN114761955A/zh active Pending
-
2022
- 2022-04-15 US US17/721,731 patent/US20220247780A1/en not_active Abandoned
Also Published As
| Publication number | Publication date |
|---|---|
| JPWO2021124559A1 (ja) | 2021-06-24 |
| WO2021124559A1 (ja) | 2021-06-24 |
| CN114761955A (zh) | 2022-07-15 |
| US20220247780A1 (en) | 2022-08-04 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| AU2022204197B2 (en) | Security weakness and infiltration detection and repair in obfuscated website content | |
| US11301522B1 (en) | Method and apparatus for collecting information regarding dark web | |
| US20240419425A1 (en) | Software application container hosting | |
| CN109361711B (zh) | 防火墙配置方法、装置、电子设备及计算机可读介质 | |
| US11308128B2 (en) | Refining classification results based on glossary relationships | |
| JP7546176B2 (ja) | Saasアプリケーションによって提供されるクラウドセキュリティ特徴(adcsf)の自動検出 | |
| JPWO2019142345A1 (ja) | セキュリティ情報処理装置、情報処理方法及びプログラム | |
| Althar et al. | Design and development of artificial intelligence knowledge processing system for optimizing security of software system | |
| US20190164095A1 (en) | Natural language processing of feeds into functional software input | |
| US20260100951A1 (en) | Assignment of resource criticality scores to cloud resources based on cloud resource class | |
| CN113762973A (zh) | 数据处理方法、装置、计算机可读介质及电子设备 | |
| US20250117476A1 (en) | Methods and apparatus to identify structural similarity between webpages | |
| US8504506B2 (en) | Systems and methods for modeling and analyzing solution requirements and assets | |
| Alshaya et al. | Vrt: A cwe-based vulnerability report tagger: Machine learning driven cybersecurity tool for vulnerability classification | |
| JP6987329B2 (ja) | 情報処理装置、情報処理方法及び情報処理プログラム | |
| Yan et al. | Understanding and mitigating label bias in malware classification: An empirical study | |
| US12418546B2 (en) | System and method for predicting investigation queries based on prior investigations | |
| Sharma et al. | An improved scoring system for software vulnerability prioritization | |
| CN111221690A (zh) | 针对集成电路设计的模型确定方法、装置及终端 | |
| Awang et al. | Automated security testing framework for detecting SQL injection vulnerability in web application | |
| Miller | Scalable platform for malicious content detection integrating machine learning and manual review | |
| CN112348661A (zh) | 基于用户行为轨迹的服务策略分配方法、装置及电子设备 | |
| CN118760461A (zh) | 一种应用程序接口安全管理的方法和api管理平台 | |
| CN116244519A (zh) | 基于人工智能的用户画像管理方法及相关设备 | |
| Goldenits et al. | Small language models for phishing website detection: Cost, performance, and privacy trade-offs |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20210917 |
|
| A871 | Explanation of circumstances concerning accelerated examination |
Free format text: JAPANESE INTERMEDIATE CODE: A871 Effective date: 20210917 |
|
| TRDD | Decision of grant or rejection written | ||
| A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20211102 |
|
| A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20211130 |
|
| R150 | Certificate of patent or registration of utility model |
Ref document number: 6987329 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
| R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |
|
| R250 | Receipt of annual fees |
Free format text: JAPANESE INTERMEDIATE CODE: R250 |