JP2017126282A - 検知プログラム、検知方法および検知装置 - Google Patents
検知プログラム、検知方法および検知装置 Download PDFInfo
- Publication number
- JP2017126282A JP2017126282A JP2016006453A JP2016006453A JP2017126282A JP 2017126282 A JP2017126282 A JP 2017126282A JP 2016006453 A JP2016006453 A JP 2016006453A JP 2016006453 A JP2016006453 A JP 2016006453A JP 2017126282 A JP2017126282 A JP 2017126282A
- Authority
- JP
- Japan
- Prior art keywords
- value
- conversion
- group
- event
- identification value
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000001514 detection method Methods 0.000 title claims abstract description 77
- 238000006243 chemical reaction Methods 0.000 claims abstract description 86
- 238000012545 processing Methods 0.000 claims abstract description 54
- 238000000034 method Methods 0.000 claims description 61
- 230000008569 process Effects 0.000 claims description 60
- 230000005856 abnormality Effects 0.000 claims description 12
- 238000007781 pre-processing Methods 0.000 description 60
- 230000007704 transition Effects 0.000 description 30
- 238000010586 diagram Methods 0.000 description 22
- 238000010276 construction Methods 0.000 description 21
- 238000004891 communication Methods 0.000 description 8
- 230000002159 abnormal effect Effects 0.000 description 5
- 230000009467 reduction Effects 0.000 description 5
- 230000006870 function Effects 0.000 description 4
- 238000004364 calculation method Methods 0.000 description 3
- 238000012018 process simulation test Methods 0.000 description 3
- 230000008859 change Effects 0.000 description 2
- 238000005259 measurement Methods 0.000 description 2
- 238000012544 monitoring process Methods 0.000 description 2
- 238000004458 analytical method Methods 0.000 description 1
- 238000003491 array Methods 0.000 description 1
- 230000006399 behavior Effects 0.000 description 1
- 230000007613 environmental effect Effects 0.000 description 1
- 239000000284 extract Substances 0.000 description 1
- 230000010365 information processing Effects 0.000 description 1
- 230000010354 integration Effects 0.000 description 1
- 230000006855 networking Effects 0.000 description 1
- 238000007639 printing Methods 0.000 description 1
- 230000004044 response Effects 0.000 description 1
- 239000004065 semiconductor Substances 0.000 description 1
- 238000007493 shaping process Methods 0.000 description 1
- 238000013517 stratification Methods 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1425—Traffic logging, e.g. anomaly detection
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06N—COMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
- G06N7/00—Computing arrangements based on specific mathematical models
- G06N7/01—Probabilistic graphical models, e.g. probabilistic networks
Landscapes
- Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- Computer Security & Cryptography (AREA)
- Theoretical Computer Science (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- General Physics & Mathematics (AREA)
- Artificial Intelligence (AREA)
- Computer Networks & Wireless Communication (AREA)
- Algebra (AREA)
- Signal Processing (AREA)
- Computational Mathematics (AREA)
- Data Mining & Analysis (AREA)
- Evolutionary Computation (AREA)
- Probability & Statistics with Applications (AREA)
- Mathematical Analysis (AREA)
- Mathematical Optimization (AREA)
- Pure & Applied Mathematics (AREA)
- Mathematical Physics (AREA)
- Software Systems (AREA)
- Computer Hardware Design (AREA)
- Debugging And Monitoring (AREA)
Abstract
【解決手段】実施形態の検知プログラムは、過去ログに含まれる各事象を示す値を、値に対応する識別値に変換するとともに、変換情報に示されたグループに属する値についてはグループに対応する同一の識別値に変換する処理をコンピュータに実行させる。また、検知プログラムは、事象の発生順に変換された識別値を順次接続し、識別値ごとに、事象の発生確率を付与した発生確率付き情報を構築する処理を実行させる。また、検知プログラムは、イベントデータに含まれる各事象を示す値を、値に対応する識別値に変換するとともに、変換情報に示されたグループに属する値についてはグループに対応する同一の識別値に変換する処理を実行させる。また、検知プログラムは、構築された発生確率付き情報と、イベントデータより変換された識別値との照合結果をもとに異常の検知を行う処理を実行させる。
【選択図】図1
Description
2…端末装置
10a、10b…前処理部
11…定義・ルール情報
12…変換表
12A…ウインドー
13…PST構築部
14、14A、14B…PST
15…PST探索部
16…分散・階層化処理部
17…アノマリ検知部
20…過去ログ
20a…パターン
30…イベントデータ
101…CPU
102…入力装置
103…モニタ
104…スピーカ
105…媒体読取装置
106…インタフェース装置
107…通信装置
108…RAM
109…ハードディスク装置
110…バス
111…プログラム
112…各種データ
C1、C2…ケース
Claims (7)
- 過去ログに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記値のグループと、当該グループに属する値に対応する識別値とを示す変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第1の変換処理を行い、
前記事象の発生順に前記第1の変換処理により変換された識別値をルートから順次接続し、前記識別値ごとに、当該識別値に対応する事象の発生確率を付与した発生確率付き情報を構築し、
発生した事象に応じて入力されるイベントデータに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第2の変換処理を行い、
前記構築された発生確率付き情報と、前記第2の変換処理により変換された識別値との照合結果をもとに異常の検知を行う
処理をコンピュータに実行させることを特徴とする検知プログラム。 - 前記変換情報には、前記グループとして値の範囲が示されており、
前記第1および第2の変換処理は、前記変換情報に示された範囲内の値については当該範囲に対応する同一の識別値に変換する
ことを特徴とする請求項1に記載の検知プログラム。 - 前記過去ログに含まれる各事象を示す値の統計分布を算出し、当該統計分布に合わせた前記値の範囲と、当該範囲に対応する識別値とを定めた変換情報を作成する処理を更に有し、
前記第1および第2の変換処理は、前記作成された変換情報に基づいた変換処理を行う
ことを特徴とする請求項2に記載の検知プログラム。 - 前記変換情報には、前記グループとして値の並び順が示されており、
前記第1および第2の変換処理は、前記変換情報に示された並び順の値については当該並び順に対応する同一の識別値に変換する
ことを特徴とする請求項1に記載の検知プログラム。 - 前記過去ログに含まれる各事象を示す値の並び順にかかる出現頻度を算出し、当該出現頻度が所定値以上の前記並び順と、当該並び順に対応する識別値とを定めた変換情報を作成する処理を更に有し、
前記第1および第2の変換処理は、前記作成された変換情報に基づいた変換処理を行う
ことを特徴とする請求項4に記載の検知プログラム。 - 過去ログに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記値のグループと、当該グループに属する値に対応する識別値とを示す変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第1の変換処理を行い、
前記事象の発生順に前記第1の変換処理により変換された識別値をルートから順次接続し、前記識別値ごとに、当該識別値に対応する事象の発生確率を付与した発生確率付き情報を構築し、
発生した事象に応じて入力されるイベントデータに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第2の変換処理を行い、
前記構築された発生確率付き情報と、前記第2の変換処理により変換された識別値との照合結果をもとに異常の検知を行う
処理をコンピュータが実行することを特徴とする検知方法。 - プロセッサが、
過去ログに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、値のグループと、当該グループに属する値に対応する識別値とを示す変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第1の変換処理を行い、
前記事象の発生順に前記第1の変換処理により変換された識別値をルートから順次接続し、前記識別値ごとに、当該識別値に対応する事象の発生確率を付与した発生確率付き情報を構築し、
発生した事象に応じて入力されるイベントデータに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第2の変換処理を行い、
前記構築された発生確率付き情報と、前記第2の変換処理により変換された識別値との照合結果をもとに異常の検知を行う
処理を実行することを特徴とする検知装置。
Priority Applications (2)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2016006453A JP6679943B2 (ja) | 2016-01-15 | 2016-01-15 | 検知プログラム、検知方法および検知装置 |
US15/378,184 US20170206458A1 (en) | 2016-01-15 | 2016-12-14 | Computer-readable recording medium, detection method, and detection apparatus |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2016006453A JP6679943B2 (ja) | 2016-01-15 | 2016-01-15 | 検知プログラム、検知方法および検知装置 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2017126282A true JP2017126282A (ja) | 2017-07-20 |
JP6679943B2 JP6679943B2 (ja) | 2020-04-15 |
Family
ID=59313874
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2016006453A Expired - Fee Related JP6679943B2 (ja) | 2016-01-15 | 2016-01-15 | 検知プログラム、検知方法および検知装置 |
Country Status (2)
Country | Link |
---|---|
US (1) | US20170206458A1 (ja) |
JP (1) | JP6679943B2 (ja) |
Cited By (7)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2019133246A (ja) * | 2018-01-29 | 2019-08-08 | 富士通株式会社 | 順序制御プログラム、順序制御方法、及び情報処理装置 |
JP2019204407A (ja) * | 2018-05-25 | 2019-11-28 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
JP2019204408A (ja) * | 2018-05-25 | 2019-11-28 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
JP2020112869A (ja) * | 2019-01-08 | 2020-07-27 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
JP2022512195A (ja) * | 2018-12-10 | 2022-02-02 | ビットディフェンダー アイピーアール マネジメント リミテッド | 挙動による脅威検出のためのシステムおよび方法 |
JP2022512194A (ja) * | 2018-12-10 | 2022-02-02 | ビットディフェンダー アイピーアール マネジメント リミテッド | 挙動による脅威検出のためのシステムおよび方法 |
US12003523B2 (en) | 2020-01-23 | 2024-06-04 | Mitsubishi Electric Corporation | Model generation apparatus, model generation method, and computer readable medium |
Families Citing this family (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2021192187A (ja) * | 2020-06-05 | 2021-12-16 | 富士通株式会社 | 出現頻度算出プログラム、グラフィックス プロセッシング ユニット、情報処理装置、及び出現頻度算出方法 |
Citations (10)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JPH08179974A (ja) * | 1994-12-21 | 1996-07-12 | Canon Inc | データ処理方法及びその装置 |
JP2005236862A (ja) * | 2004-02-23 | 2005-09-02 | Kddi Corp | ログ分析装置、ログ分析プログラムおよび記録媒体 |
JPWO2003100619A1 (ja) * | 2002-05-28 | 2005-09-29 | 富士通株式会社 | 不正アクセス検知装置、不正アクセス検知プログラムおよび不正アクセス検知方法 |
JP2011198171A (ja) * | 2010-03-23 | 2011-10-06 | Fuji Xerox Co Ltd | 監視システム、監視装置及び監視プログラム |
WO2012101799A1 (ja) * | 2011-01-27 | 2012-08-02 | 富士通株式会社 | 基地局装置、移動局装置、無線通信方法、及び無線通信システム |
WO2013088565A1 (ja) * | 2011-12-15 | 2013-06-20 | 富士通株式会社 | 検知装置、検知プログラムおよび検知方法 |
JP2014501420A (ja) * | 2010-12-27 | 2014-01-20 | マイクロソフト コーポレーション | リソースアクセスパターンに基づくアプリケーションの障害の予測、診断、および障害からの復旧 |
JP2014531647A (ja) * | 2011-09-09 | 2014-11-27 | ヒューレット−パッカード デベロップメント カンパニー エル.ピー.Hewlett‐Packard Development Company, L.P. | 基準ベースラインに基づき、イベントシーケンス中の時間的位置に従ってイベントを評価するシステム及び方法 |
JP2015095060A (ja) * | 2013-11-12 | 2015-05-18 | 日本電信電話株式会社 | ログ分析装置及び方法 |
JP2016003938A (ja) * | 2014-06-17 | 2016-01-12 | 住友電気工業株式会社 | 電波センサ、検知方法および検知プログラム |
Family Cites Families (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
WO2008055156A2 (en) * | 2006-10-30 | 2008-05-08 | The Trustees Of Columbia University In The City Of New York | Methods, media, and systems for detecting an anomalous sequence of function calls |
AU2013234865B2 (en) * | 2012-03-23 | 2018-07-26 | Bae Systems Australia Limited | System and method for identifying and visualising topics and themes in collections of documents |
EP2992457A4 (en) * | 2013-05-01 | 2016-11-09 | Hewlett Packard Development Co | CONTENT CLASSIFICATION |
US9699205B2 (en) * | 2015-08-31 | 2017-07-04 | Splunk Inc. | Network security system |
-
2016
- 2016-01-15 JP JP2016006453A patent/JP6679943B2/ja not_active Expired - Fee Related
- 2016-12-14 US US15/378,184 patent/US20170206458A1/en not_active Abandoned
Patent Citations (10)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JPH08179974A (ja) * | 1994-12-21 | 1996-07-12 | Canon Inc | データ処理方法及びその装置 |
JPWO2003100619A1 (ja) * | 2002-05-28 | 2005-09-29 | 富士通株式会社 | 不正アクセス検知装置、不正アクセス検知プログラムおよび不正アクセス検知方法 |
JP2005236862A (ja) * | 2004-02-23 | 2005-09-02 | Kddi Corp | ログ分析装置、ログ分析プログラムおよび記録媒体 |
JP2011198171A (ja) * | 2010-03-23 | 2011-10-06 | Fuji Xerox Co Ltd | 監視システム、監視装置及び監視プログラム |
JP2014501420A (ja) * | 2010-12-27 | 2014-01-20 | マイクロソフト コーポレーション | リソースアクセスパターンに基づくアプリケーションの障害の予測、診断、および障害からの復旧 |
WO2012101799A1 (ja) * | 2011-01-27 | 2012-08-02 | 富士通株式会社 | 基地局装置、移動局装置、無線通信方法、及び無線通信システム |
JP2014531647A (ja) * | 2011-09-09 | 2014-11-27 | ヒューレット−パッカード デベロップメント カンパニー エル.ピー.Hewlett‐Packard Development Company, L.P. | 基準ベースラインに基づき、イベントシーケンス中の時間的位置に従ってイベントを評価するシステム及び方法 |
WO2013088565A1 (ja) * | 2011-12-15 | 2013-06-20 | 富士通株式会社 | 検知装置、検知プログラムおよび検知方法 |
JP2015095060A (ja) * | 2013-11-12 | 2015-05-18 | 日本電信電話株式会社 | ログ分析装置及び方法 |
JP2016003938A (ja) * | 2014-06-17 | 2016-01-12 | 住友電気工業株式会社 | 電波センサ、検知方法および検知プログラム |
Non-Patent Citations (2)
Title |
---|
吉田健一 ほか: "類型パターンの抽出に基づく帰納的学習と演繹的学習の統合", 第23回 知識ベースシステム研究会(SIG−KBS9204),人工知能学会研究会資料, JPN6019031871, 21 January 1993 (1993-01-21), JP, pages 25 - 31, ISSN: 0004097979 * |
辻智和 ほか: "頻出グラフマイニングを利用した動画像解析", 電子情報通信学会論文誌, vol. 第J93-D巻,第2号, JPN6019031870, 1 February 2010 (2010-02-01), JP, pages 86 - 99, ISSN: 0004097978 * |
Cited By (13)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2019133246A (ja) * | 2018-01-29 | 2019-08-08 | 富士通株式会社 | 順序制御プログラム、順序制御方法、及び情報処理装置 |
JP7027912B2 (ja) | 2018-01-29 | 2022-03-02 | 富士通株式会社 | 順序制御プログラム、順序制御方法、及び情報処理装置 |
JP2019204407A (ja) * | 2018-05-25 | 2019-11-28 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
JP2019204408A (ja) * | 2018-05-25 | 2019-11-28 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
JP7094512B2 (ja) | 2018-05-25 | 2022-07-04 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
JP7274162B2 (ja) | 2018-05-25 | 2023-05-16 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
JP7319371B2 (ja) | 2018-12-10 | 2023-08-01 | ビットディフェンダー アイピーアール マネジメント リミテッド | 挙動による脅威検出のためのシステムおよび方法 |
JP2022512195A (ja) * | 2018-12-10 | 2022-02-02 | ビットディフェンダー アイピーアール マネジメント リミテッド | 挙動による脅威検出のためのシステムおよび方法 |
JP2022512194A (ja) * | 2018-12-10 | 2022-02-02 | ビットディフェンダー アイピーアール マネジメント リミテッド | 挙動による脅威検出のためのシステムおよび方法 |
JP7389806B2 (ja) | 2018-12-10 | 2023-11-30 | ビットディフェンダー アイピーアール マネジメント リミテッド | 挙動による脅威検出のためのシステムおよび方法 |
JP2020112869A (ja) * | 2019-01-08 | 2020-07-27 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
JP7276743B2 (ja) | 2019-01-08 | 2023-05-18 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
US12003523B2 (en) | 2020-01-23 | 2024-06-04 | Mitsubishi Electric Corporation | Model generation apparatus, model generation method, and computer readable medium |
Also Published As
Publication number | Publication date |
---|---|
JP6679943B2 (ja) | 2020-04-15 |
US20170206458A1 (en) | 2017-07-20 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP6679943B2 (ja) | 検知プログラム、検知方法および検知装置 | |
CN110708204B (zh) | 一种基于运维知识库的异常处理方法、系统、终端及介质 | |
JP6233411B2 (ja) | 障害分析装置、障害分析方法、および、コンピュータ・プログラム | |
WO2021068547A1 (zh) | 日志模板提取方法及装置 | |
JP2022118108A (ja) | ログ監査方法、装置、電子機器、媒体およびコンピュータプログラム | |
US20170208080A1 (en) | Computer-readable recording medium, detection method, and detection apparatus | |
CN113760891B (zh) | 一种数据表的生成方法、装置、设备和存储介质 | |
CN112306787B (zh) | 报错日志处理方法、装置、电子设备和智能音箱 | |
US20220284045A1 (en) | Matching machine generated data entries to pattern clusters | |
CN113254255A (zh) | 一种云平台日志的分析方法、系统、设备及介质 | |
CN111104242A (zh) | 基于深度学习的操作系统的异常日志的处理方法及装置 | |
US10459730B2 (en) | Analysis system and analysis method for executing analysis process with at least portions of time series data and analysis data as input data | |
CN112506750A (zh) | 一种用于海量日志分析预警的大数据处理系统 | |
CN115577701A (zh) | 针对大数据安全的风险行为识别方法、装置、设备及介质 | |
US8543552B2 (en) | Detecting statistical variation from unclassified process log | |
JP2019049802A (ja) | 障害解析支援装置、インシデント管理システム、障害解析支援方法及びプログラム | |
WO2016093839A1 (en) | Structuring of semi-structured log messages | |
CN110688846A (zh) | 周期词挖掘方法、系统、电子设备及可读存储介质 | |
CN114168557A (zh) | 一种访问日志的处理方法、装置、计算机设备和存储介质 | |
US12056038B2 (en) | Log analyzer for fault detection | |
CN111475380B (zh) | 一种日志分析方法和装置 | |
CN115062144A (zh) | 一种基于知识库和集成学习的日志异常检测方法与系统 | |
JP7160097B2 (ja) | ログ分析装置、ログ分析方法、プログラム | |
CN113064791A (zh) | 基于海量日志数据实时监控的分散标签特征提取方法 | |
Schölnast et al. | Anomaly Detection in Communication Networks of Cyber-physical Systems using Cross-over Data Compression. |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20180912 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20190717 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20190820 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20191015 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20200218 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20200302 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 6679943 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
LAPS | Cancellation because of no payment of annual fees |