通信分析系统、分析方法以及程序与流程

    专利2026-07-30  10


    本公开涉及用于对没有包括在白名单中的通信进行异常性的分析的通信分析系统、分析方法以及程序。


    背景技术:

    1、在以往的对工厂设施等设备进行管理并控制的工业控制系统(ics:industrialcontrol system)的通信网络(nw)中采用了独自的通信标准。而近些年为了对ics进行智能化来提高便利性以及通用性,在ics的通信网络中已经开始采用开放的通信标准。

    2、但是,要想进行构成ics的设备的构成变更以及该设备的更新则不是一件容易的事情,并且安全对策也不充分。因此容易受到网络攻击,并且网络攻击的受害数量每年都在不断地增加。

    3、并且,在ics中各种各样的终端在同一网段连接,属于同一网段的终端很少与网段外进行通信,而大多是在网段内部以各种协议来进行通信。换而言之,在ics中为了执行预先决定的工序,通信大多被局限于特定的终端间。这样,ics中所采用的终端具有与一般的办公室等采用的终端不同的通信特性。

    4、由于具有这样的通信特性,因此在ics中认为利用白名单的异常检测是有效的,从而广泛地采用了白名单(例如参照非专利文献1)。这样,通过利用白名单,从而能够检测至今从未发生过的通信。

    5、但是,白名单的学习期间即为了制作白名单而采用的过去通信的获取期间不充分,而造成白名单的学习不充分的情况下,则针对还没有学习好白名单的正常通信会发生大量的误检测。据此,会给进行警报分析的soc(security operation center:安全运营中心)的分析员造成负担,对于应该采取措施的网络攻击,而会出现不能恰当地应对的情况。

    6、对于上述情况公开了如下的方法,即通过利用机器学习来学习终端的通信状况,并对没有包括在白名单中的通信的通信链接的异常程度进行量化,来提示应该采取措施的警报的优先级(例如参照非专利文献2)。在此,通信链接是指用于确定发送方以及接收方的终端的ip地址(或mac地址信息)、以及这些终端间进行通信的协议和信息的区分的组合。

    7、(现有技术文献)

    8、(非专利文献)

    9、非专利文献1:dwight anderson(2014).“protect critical infrastructuresystems with whitelisting”

    10、非专利文献2:tatsumi oba,et al.(2020).“graph convolutional network-based suspicious communication pair estimation for industrial controlsystems”


    技术实现思路

    1、发明要解决的课题

    2、然而,像非专利文献2公开的仅是提示警报的优先级,分析员是不能知道实际上该如何应对的,不仅如此,即使在通过优先级对将要应对的警报附加优先顺序的情况下,也仍然会有分析员所进行的分析作业不能高效进行的情况。

    3、本公开鉴于上述状况,提供一种针对没有包括在白名单中的通信能够容易地对该通信的异常性进行分析的通信分析系统等。

    4、用于解决课题的手段

    5、为了解决上述课题,本公开的一个方式所涉及的通信分析系统对作为监视对象的规定环境中的多个终端的网络的通信进行分析,所述通信分析系统具备:白名单,所述白名单是通过学习在所述监视对象进行的通信而制成的;通信信息数据库,保持过去通信信息,该过去通信信息由示出在所述监视对象进行的过去的通信的信息构成;以及分析辅助图制作系统,制作用于对白名单外通信进行分析的图信息,所述白名单外通信是没有包括在所述白名单中的通信,所述分析辅助图制作系统具备:信息接收部,接收示出分析对象的通信的信息,所述分析对象的通信是在所述监视对象进行的通信;信息获取部,从所述通信信息数据库获取所述过去通信信息;白名单判断部,利用所述白名单以及由所述信息接收部获取的示出所述分析对象的通信的信息,来进行在所述分析对象的通信中发生了白名单外通信的判断;类似终端抽取部,抽取白名单外通信链接中的接收方终端的一个以上的类似终端即第1类似终端和发送方终端的一个以上的类似终端即第2类似终端,所述白名单外通信链接是由所述白名单判断部判断的所述白名单外通信的通信链接;一次类似通信链接抽取部,利用由所述类似终端抽取部抽取的所述第1类似终端以及所述第2类似终端,根据由所述信息获取部获取的所述过去通信信息,将与所述白名单外通信链接类似的过去的通信链接,作为一次类似通信链接来抽取,并且所述过去的通信链接是将所述第1类似终端以及所述第2类似终端作为接收方终端或发送方终端的通信链接;以及网络图制作部,利用由所述一次类似通信链接抽取部抽取的所述一次类似通信链接、以及由所述信息获取部获取的所述过去通信信息,作为用于对所述白名单外通信进行分析的图信息而制作分析用的网络图。

    6、另外,这些概括性的或具体的方式能够由系统、方法、集成电路、计算机程序或计算机可读的cd-rom等记录介质来实现,还可以由系统、方法、集成电路、计算机程序以及记录介质的任意组合来实现。

    7、发明的效果

    8、通过本公开,能够实现一种能够针对没有包括在白名单中的通信容易地对通信的异常性进行分析的通信分析系统等。



    技术特征:

    1.一种通信分析系统,对作为监视对象的规定环境中的多个终端的网络的通信进行分析,

    2.如权利要求1所述的通信分析系统,

    3.如权利要求2所述的通信分析系统,

    4.如权利要求2所述的通信分析系统,

    5.如权利要求4所述的通信分析系统,

    6.如权利要求4所述的通信分析系统,

    7.如权利要求6所述的通信分析系统,

    8.如权利要求4所述的通信分析系统,

    9.如权利要求4所述的通信分析系统,

    10.如权利要求4所述的通信分析系统,

    11.如权利要求1至10的任一项所述的通信分析系统,

    12.(机器学习模型的学习)如权利要求11所述的通信分析系统,

    13.如权利要求12所述的通信分析系统,

    14.一种分析方法,由计算机对作为监视对象的规定环境中的多个终端的网络的通信进行分析,

    15.一种程序,用于使计算机执行分析方法,在所述分析方法中对作为监视对象的规定环境中的多个终端的网络的通信进行分析,


    技术总结
    本公开的通信分析系统具备:信息接收部(2101),接收示出监视对象(10)中的分析对象的通信的信息;信息获取部(2105),获取示出监视对象(10)中进行的通信的过去通信信息;白名单判断部(2102),利用获取的分析对象的通信和白名单,来对在分析对象的通信中发生了白名单外通信进行判断;类似终端抽取部(2103),抽取被判断的白名单外通信链接中的接收方终端和发送方终端的一个以上的类似终端;一次类似通信链接抽取部(2107)利用抽取的类似终端,根据获取的过去通信信息,将与白名单外通信链接类似的过去的通信链接作为一次类似通信链接来抽取;以及网络图制作部(2109),利用抽取的一次类似通信链接和获取的过去通信信息,作为用于对白名单外通信进行分析的图信息而制作分析用的网络图。

    技术研发人员:冈田裕幸,大庭达海
    受保护的技术使用者:松下电器(美国)知识产权公司
    技术研发日:
    技术公布日:2024/4/29
    转载请注明原文地址:https://wp.8miu.com/read-99971.html

    最新回复(0)