JP6679943B2 - 検知プログラム、検知方法および検知装置 - Google Patents
検知プログラム、検知方法および検知装置 Download PDFInfo
- Publication number
- JP6679943B2 JP6679943B2 JP2016006453A JP2016006453A JP6679943B2 JP 6679943 B2 JP6679943 B2 JP 6679943B2 JP 2016006453 A JP2016006453 A JP 2016006453A JP 2016006453 A JP2016006453 A JP 2016006453A JP 6679943 B2 JP6679943 B2 JP 6679943B2
- Authority
- JP
- Japan
- Prior art keywords
- values
- group
- conversion
- identification value
- identification
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Expired - Fee Related
Links
- 238000001514 detection method Methods 0.000 title claims description 76
- 238000006243 chemical reaction Methods 0.000 claims description 93
- 238000000034 method Methods 0.000 claims description 63
- 230000008569 process Effects 0.000 claims description 60
- 238000012545 processing Methods 0.000 claims description 51
- 230000002159 abnormal effect Effects 0.000 claims description 8
- 238000007781 pre-processing Methods 0.000 description 61
- 230000007704 transition Effects 0.000 description 30
- 238000010276 construction Methods 0.000 description 26
- 238000010586 diagram Methods 0.000 description 22
- 230000005856 abnormality Effects 0.000 description 8
- 238000004891 communication Methods 0.000 description 8
- 238000004364 calculation method Methods 0.000 description 4
- 230000006870 function Effects 0.000 description 4
- 238000012018 process simulation test Methods 0.000 description 3
- 230000008859 change Effects 0.000 description 2
- 238000005259 measurement Methods 0.000 description 2
- 230000009467 reduction Effects 0.000 description 2
- 230000009471 action Effects 0.000 description 1
- 239000000470 constituent Substances 0.000 description 1
- 230000007613 environmental effect Effects 0.000 description 1
- 239000000284 extract Substances 0.000 description 1
- 230000010365 information processing Effects 0.000 description 1
- 230000010354 integration Effects 0.000 description 1
- 238000012544 monitoring process Methods 0.000 description 1
- 230000006855 networking Effects 0.000 description 1
- 238000007639 printing Methods 0.000 description 1
- 239000004065 semiconductor Substances 0.000 description 1
- 238000007493 shaping process Methods 0.000 description 1
- 238000006467 substitution reaction Methods 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1425—Traffic logging, e.g. anomaly detection
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06N—COMPUTING ARRANGEMENTS BASED ON SPECIFIC COMPUTATIONAL MODELS
- G06N7/00—Computing arrangements based on specific mathematical models
- G06N7/01—Probabilistic graphical models, e.g. probabilistic networks
Landscapes
- Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Computer Security & Cryptography (AREA)
- Theoretical Computer Science (AREA)
- General Engineering & Computer Science (AREA)
- Computing Systems (AREA)
- Mathematical Optimization (AREA)
- Mathematical Physics (AREA)
- Mathematical Analysis (AREA)
- Data Mining & Analysis (AREA)
- Pure & Applied Mathematics (AREA)
- Computational Mathematics (AREA)
- Artificial Intelligence (AREA)
- Evolutionary Computation (AREA)
- Software Systems (AREA)
- Algebra (AREA)
- Probability & Statistics with Applications (AREA)
- Computer Hardware Design (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Debugging And Monitoring (AREA)
Description
2…端末装置
10a、10b…前処理部
11…定義・ルール情報
12…変換表
12A…ウインドー
13…PST構築部
14、14A、14B…PST
15…PST探索部
16…分散・階層化処理部
17…アノマリ検知部
20…過去ログ
20a…パターン
30…イベントデータ
101…CPU
102…入力装置
103…モニタ
104…スピーカ
105…媒体読取装置
106…インタフェース装置
107…通信装置
108…RAM
109…ハードディスク装置
110…バス
111…プログラム
112…各種データ
C1、C2…ケース
Claims (5)
- 過去ログに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記値のグループと、当該グループに属する値に対応する識別値とを示す変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第1の変換処理を行い、
前記事象の発生順に前記第1の変換処理により変換された識別値をルートから順次接続し、前記識別値ごとに、当該識別値に対応する事象の発生確率を付与した発生確率付き情報を構築し、
発生した事象に応じて入力されるイベントデータに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第2の変換処理を行い、
前記構築された発生確率付き情報と、前記第2の変換処理により変換された識別値との照合結果をもとに異常の検知を行い、
前記変換情報には、前記グループとして値の並び順が示されており、
前記過去ログに含まれる各事象を示す値の並び順にかかる出現頻度を算出し、当該出現頻度が所定値以上の前記並び順と、当該並び順に対応する識別値とを定めた変換情報を作成する処理をコンピュータに実行させ、
前記第1および第2の変換処理は、前記変換情報に示された並び順の値については当該並び順に対応する同一の識別値に変換する
ことを特徴とする検知プログラム。 - 前記変換情報には、前記グループとして値の範囲が示されており、
前記第1および第2の変換処理は、前記変換情報に示された範囲内の値については当該範囲に対応する同一の識別値に変換する
ことを特徴とする請求項1に記載の検知プログラム。 - 前記過去ログに含まれる各事象を示す値の統計分布を算出し、当該統計分布に合わせた前記値の範囲と、当該範囲に対応する識別値とを定めた変換情報を作成する処理を更に有し、
前記第1および第2の変換処理は、前記作成された変換情報に基づいた変換処理を行う
ことを特徴とする請求項2に記載の検知プログラム。 - 過去ログに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記値のグループと、当該グループに属する値に対応する識別値とを示す変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第1の変換処理を行い、
前記事象の発生順に前記第1の変換処理により変換された識別値をルートから順次接続し、前記識別値ごとに、当該識別値に対応する事象の発生確率を付与した発生確率付き情報を構築し、
発生した事象に応じて入力されるイベントデータに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第2の変換処理を行い、
前記構築された発生確率付き情報と、前記第2の変換処理により変換された識別値との照合結果をもとに異常の検知を行い、
前記変換情報には、前記グループとして値の並び順が示されており、
前記過去ログに含まれる各事象を示す値の並び順にかかる出現頻度を算出し、当該出現頻度が所定値以上の前記並び順と、当該並び順に対応する識別値とを定めた変換情報を作成する処理をコンピュータが実行し、
前記第1および第2の変換処理は、前記変換情報に示された並び順の値については当該並び順に対応する同一の識別値に変換する
ことを特徴とする検知方法。 - プロセッサが、
過去ログに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記値のグループと、当該グループに属する値に対応する識別値とを示す変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第1の変換処理を行い、
前記事象の発生順に前記第1の変換処理により変換された識別値をルートから順次接続し、前記識別値ごとに、当該識別値に対応する事象の発生確率を付与した発生確率付き情報を構築し、
発生した事象に応じて入力されるイベントデータに含まれる各事象を示す値を、当該値に対応する識別値に変換するとともに、前記変換情報に基づいて、前記変換情報に示されたグループに属する値については当該グループに対応する同一の識別値に変換する第2の変換処理を行い、
前記構築された発生確率付き情報と、前記第2の変換処理により変換された識別値との照合結果をもとに異常の検知を行い、
前記変換情報には、前記グループとして値の並び順が示されており、
前記過去ログに含まれる各事象を示す値の並び順にかかる出現頻度を算出し、当該出現頻度が所定値以上の前記並び順と、当該並び順に対応する識別値とを定めた変換情報を作成する処理を実行し、
前記第1および第2の変換処理は、前記変換情報に示された並び順の値については当該並び順に対応する同一の識別値に変換する
ことを特徴とする検知装置。
Priority Applications (2)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2016006453A JP6679943B2 (ja) | 2016-01-15 | 2016-01-15 | 検知プログラム、検知方法および検知装置 |
US15/378,184 US20170206458A1 (en) | 2016-01-15 | 2016-12-14 | Computer-readable recording medium, detection method, and detection apparatus |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2016006453A JP6679943B2 (ja) | 2016-01-15 | 2016-01-15 | 検知プログラム、検知方法および検知装置 |
Publications (2)
Publication Number | Publication Date |
---|---|
JP2017126282A JP2017126282A (ja) | 2017-07-20 |
JP6679943B2 true JP6679943B2 (ja) | 2020-04-15 |
Family
ID=59313874
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
JP2016006453A Expired - Fee Related JP6679943B2 (ja) | 2016-01-15 | 2016-01-15 | 検知プログラム、検知方法および検知装置 |
Country Status (2)
Country | Link |
---|---|
US (1) | US20170206458A1 (ja) |
JP (1) | JP6679943B2 (ja) |
Families Citing this family (8)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP7027912B2 (ja) * | 2018-01-29 | 2022-03-02 | 富士通株式会社 | 順序制御プログラム、順序制御方法、及び情報処理装置 |
JP7094512B2 (ja) * | 2018-05-25 | 2022-07-04 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
JP7274162B2 (ja) * | 2018-05-25 | 2023-05-16 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
US11323459B2 (en) * | 2018-12-10 | 2022-05-03 | Bitdefender IPR Management Ltd. | Systems and methods for behavioral threat detection |
US11153332B2 (en) * | 2018-12-10 | 2021-10-19 | Bitdefender IPR Management Ltd. | Systems and methods for behavioral threat detection |
JP7276743B2 (ja) * | 2019-01-08 | 2023-05-18 | エンカレッジ・テクノロジ株式会社 | 異常操作検知装置、異常操作検知方法、およびプログラム |
CN114930326A (zh) | 2020-01-23 | 2022-08-19 | 三菱电机株式会社 | 模型生成装置、模型生成方法和模型生成程序 |
JP2021192187A (ja) * | 2020-06-05 | 2021-12-16 | 富士通株式会社 | 出現頻度算出プログラム、グラフィックス プロセッシング ユニット、情報処理装置、及び出現頻度算出方法 |
Family Cites Families (14)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JPH08179974A (ja) * | 1994-12-21 | 1996-07-12 | Canon Inc | データ処理方法及びその装置 |
WO2003100619A1 (fr) * | 2002-05-28 | 2003-12-04 | Fujitsu Limited | Dispositif, programme et procede de detection d'acces non autorise |
JP4160002B2 (ja) * | 2004-02-23 | 2008-10-01 | Kddi株式会社 | ログ分析装置、ログ分析プログラムおよび記録媒体 |
US8135994B2 (en) * | 2006-10-30 | 2012-03-13 | The Trustees Of Columbia University In The City Of New York | Methods, media, and systems for detecting an anomalous sequence of function calls |
JP2011198171A (ja) * | 2010-03-23 | 2011-10-06 | Fuji Xerox Co Ltd | 監視システム、監視装置及び監視プログラム |
US9189308B2 (en) * | 2010-12-27 | 2015-11-17 | Microsoft Technology Licensing, Llc | Predicting, diagnosing, and recovering from application failures based on resource access patterns |
JP5696727B2 (ja) * | 2011-01-27 | 2015-04-08 | 富士通株式会社 | 基地局装置、移動局装置、無線通信方法、及び無線通信システム |
EP2754049A4 (en) * | 2011-09-09 | 2015-08-26 | Hewlett Packard Development Co | SYSTEMS AND METHOD FOR EVALUATING EVENTS BASED ON A REFERENCE BASE LINE AFTER THE TIME POSITION IN A SUCCESS OF EVENTS |
JP5692414B2 (ja) * | 2011-12-15 | 2015-04-01 | 富士通株式会社 | 検知装置、検知プログラムおよび検知方法 |
AU2013234865B2 (en) * | 2012-03-23 | 2018-07-26 | Bae Systems Australia Limited | System and method for identifying and visualising topics and themes in collections of documents |
US20160085848A1 (en) * | 2013-05-01 | 2016-03-24 | Hewlett-Packard Development Company, L.P. | Content classification |
JP6085550B2 (ja) * | 2013-11-12 | 2017-02-22 | 日本電信電話株式会社 | ログ分析装置及び方法 |
JP6368160B2 (ja) * | 2014-06-17 | 2018-08-01 | 住友電気工業株式会社 | 電波センサ、検知方法および検知プログラム |
US9699205B2 (en) * | 2015-08-31 | 2017-07-04 | Splunk Inc. | Network security system |
-
2016
- 2016-01-15 JP JP2016006453A patent/JP6679943B2/ja not_active Expired - Fee Related
- 2016-12-14 US US15/378,184 patent/US20170206458A1/en not_active Abandoned
Also Published As
Publication number | Publication date |
---|---|
US20170206458A1 (en) | 2017-07-20 |
JP2017126282A (ja) | 2017-07-20 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP6679943B2 (ja) | 検知プログラム、検知方法および検知装置 | |
WO2021068547A1 (zh) | 日志模板提取方法及装置 | |
JP6555061B2 (ja) | クラスタリングプログラム、クラスタリング方法、および情報処理装置 | |
US20170208080A1 (en) | Computer-readable recording medium, detection method, and detection apparatus | |
JP6714152B2 (ja) | 分析装置、分析方法及び分析プログラム | |
CN106844576B (zh) | 一种异常检测方法、装置和监控设备 | |
JP2022118108A (ja) | ログ監査方法、装置、電子機器、媒体およびコンピュータプログラム | |
CN108664538B (zh) | 一种输变电设备疑似家族性缺陷的自动辨识方法及系统 | |
CN113254255B (zh) | 一种云平台日志的分析方法、系统、设备及介质 | |
CN112052138A (zh) | 业务数据质量检测方法、装置、计算机设备及存储介质 | |
CN112398677A (zh) | 流量异常检测的方法、模型训练方法和装置 | |
Miranskyy et al. | Using entropy measures for comparison of software traces | |
CN111104242A (zh) | 基于深度学习的操作系统的异常日志的处理方法及装置 | |
US10459730B2 (en) | Analysis system and analysis method for executing analysis process with at least portions of time series data and analysis data as input data | |
CN112433874A (zh) | 一种故障定位方法、系统、电子设备及存储介质 | |
CN113987190B (zh) | 一种数据质量校验规则提取方法及系统 | |
CN115577701A (zh) | 针对大数据安全的风险行为识别方法、装置、设备及介质 | |
Duan et al. | A Generative Adversarial Networks for Log Anomaly Detection. | |
WO2016093839A1 (en) | Structuring of semi-structured log messages | |
CN110688846A (zh) | 周期词挖掘方法、系统、电子设备及可读存储介质 | |
CN111475375A (zh) | 一种数据状态的更新方法及设备 | |
Kurbalija et al. | A framework for time-series analysis | |
CN115794744A (zh) | 一种日志展示方法、装置、设备和存储介质 | |
US12056038B2 (en) | Log analyzer for fault detection | |
CN115495587A (zh) | 一种基于知识图谱的告警分析方法及装置 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A621 | Written request for application examination |
Free format text: JAPANESE INTERMEDIATE CODE: A621 Effective date: 20180912 |
|
A977 | Report on retrieval |
Free format text: JAPANESE INTERMEDIATE CODE: A971007 Effective date: 20190717 |
|
A131 | Notification of reasons for refusal |
Free format text: JAPANESE INTERMEDIATE CODE: A131 Effective date: 20190820 |
|
A521 | Request for written amendment filed |
Free format text: JAPANESE INTERMEDIATE CODE: A523 Effective date: 20191015 |
|
TRDD | Decision of grant or rejection written | ||
A01 | Written decision to grant a patent or to grant a registration (utility model) |
Free format text: JAPANESE INTERMEDIATE CODE: A01 Effective date: 20200218 |
|
A61 | First payment of annual fees (during grant procedure) |
Free format text: JAPANESE INTERMEDIATE CODE: A61 Effective date: 20200302 |
|
R150 | Certificate of patent or registration of utility model |
Ref document number: 6679943 Country of ref document: JP Free format text: JAPANESE INTERMEDIATE CODE: R150 |
|
LAPS | Cancellation because of no payment of annual fees |