Deprecated: The each() function is deprecated. This message will be suppressed on further calls in /home/zhenxiangba/zhenxiangba.com/public_html/phproxy-improved-master/index.php on line 456
JP7213626B2 - Security measure review tool - Google Patents
[go: Go Back, main page]

JP7213626B2 - Security measure review tool - Google Patents

Security measure review tool Download PDF

Info

Publication number
JP7213626B2
JP7213626B2 JP2018116607A JP2018116607A JP7213626B2 JP 7213626 B2 JP7213626 B2 JP 7213626B2 JP 2018116607 A JP2018116607 A JP 2018116607A JP 2018116607 A JP2018116607 A JP 2018116607A JP 7213626 B2 JP7213626 B2 JP 7213626B2
Authority
JP
Japan
Prior art keywords
attack
database
security
countermeasure
threat
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2018116607A
Other languages
Japanese (ja)
Other versions
JP2019219898A (en
Inventor
亮 齊藤
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Mitsubishi Electric Corp
Original Assignee
Mitsubishi Electric Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Mitsubishi Electric Corp filed Critical Mitsubishi Electric Corp
Priority to JP2018116607A priority Critical patent/JP7213626B2/en
Publication of JP2019219898A publication Critical patent/JP2019219898A/en
Application granted granted Critical
Publication of JP7213626B2 publication Critical patent/JP7213626B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Description

本願は、分析対象システムへのサイバー攻撃の脅威に対するセキュリティ対策を検討するセキュリティ対策検討ツールに関するものである。 The present application relates to a security countermeasure examination tool for examining security countermeasures against the threat of cyberattacks on an analysis target system.

社会インフラの制御システムの構成機器である制御装置、計算機、ネットワーク機器は、従来の「独自プロトコル」、「外部から隔離されたシステム」という特性から、近年は「汎用OS(Operating System)」、「汎用プロトコル」等という特性に変化している。
それに伴い、データ収集または他社製品・システムとの連携など、利便性あるいは効率が向上するメリットが得られた。一方で、サイバー攻撃の脅威に晒される可能性が生じているというデメリットも発生し、セキュリティ対策が欠かせなくなっている。
In recent years, control devices, computers, and network devices, which are components of social infrastructure control systems, have evolved from the characteristics of conventional "proprietary protocols" and "systems isolated from the outside" to "general-purpose operating systems (OS)" and " It is changing to a characteristic such as "general-purpose protocol".
Along with this, benefits such as data collection and cooperation with other companies' products and systems have been obtained, such as improved convenience and efficiency. On the other hand, it also has the disadvantage of being exposed to the threat of cyberattacks, making security measures essential.

このような背景を踏まえ、セキュリティ対策検討を支援するツール、方法およびプログラム(以下、セキュリティ対策検討手段)を用いた装置に関する様々な技術が公開されている。
例えば、社会インフラの制御システムにおける従来のセキュリティ対策検討手段を用いた装置においては、セキュリティ対策の検討箇所を抽出する目的で、リスク分析手法(詳細リスク分析、ベースラインアプローチ等)を用いて、制御システムに内在するセキュリティ上のリスク値を算出し、あらかじめ設定した閾値以上のセキュリティ対策が必要な項目に対して優先順位を付与して制御システム構成上にマッピングをしている(特許文献1)。
この特許文献1で開示されている技術を従来技術1とする。
In view of this background, various techniques related to devices using tools, methods, and programs (hereinafter referred to as security countermeasure examination means) for supporting security countermeasure examination have been disclosed.
For example, in a device using conventional security measure study means in a social infrastructure control system, a risk analysis method (detailed risk analysis, baseline approach, etc.) is used for the purpose of extracting security measure study points. A security risk value inherent in the system is calculated, and priority is given to items that require security countermeasures equal to or greater than a preset threshold, and the items are mapped on the control system configuration (Patent Document 1).
The technology disclosed in this patent document 1 is referred to as prior art 1 .

また、情報システムにおける従来のセキュリティ対策検討手段を用いた装置においては、運用中の情報システムの状態に対して、リスク分析手法を用いて、リスクを軽減するための対策候補から、運用中の情報システムに生じる各種制約を考慮した上で、最適な対策方法を提示するものがある(特許文献2)。
この特許文献2で記載されている技術を従来技術2とする。
In addition, in the equipment using the conventional security measure examination means in the information system, the risk analysis method is used for the state of the information system in operation, and from the candidate measures for reducing the risk, the information in operation There is a method that presents an optimal countermeasure method after considering various restrictions that occur in the system (Patent Document 2).
The technology described in this patent document 2 is referred to as conventional technology 2 .

また、情報システムに対して行われる不正アクセス行為手順をモデル化し、情報システム構造、構成要素などに左右されないセキュリティ・イベント遷移モデルにより、不正アクセスに関係する各脅威を洗い出し、洗い出した脅威に対する有効な対策を提示するものがある(特許文献3)。
この特許文献3で記載されている技術を従来技術3とする。
In addition, we have modeled the procedures for unauthorized access to information systems, identified threats related to unauthorized access by using a security event transition model that is not influenced by information system structures, components, etc., and implemented effective measures against identified threats. There is one that presents countermeasures (Patent Document 3).
The technology described in Patent Document 3 is referred to as prior art 3.

特開2016-192176号公報(第7~11頁、第1図)Japanese Patent Application Laid-Open No. 2016-192176 (pages 7 to 11, FIG. 1) WO2008/004498号公報(第6~11頁、第1図)WO2008/004498 (pages 6-11, FIG. 1) 特開2009-110177号公報(第6~8頁、第2図)Japanese Patent Application Laid-Open No. 2009-110177 (pages 6 to 8, FIG. 2)

従来技術1は、社会インフラの制御システムに内在するリスクを分析し、セキュリティ対策が必要なリスクに対して、業務の重要度と業務数によって優先順位を付与して、システム構成図上にマッピングすることを実現している。
しかしながら、従来技術1のセキュリティ対策の優先順位の評価項目は、規制適合、既存装置への影響、およびセキュリティ対策導入にかかるコスト等の観点がないため、実運用を考慮したセキュリティ対策検討をすることにおいて問題があった。
Prior art 1 analyzes the risks inherent in social infrastructure control systems, assigns priorities to risks that require security measures according to the importance of tasks and the number of tasks, and maps them on a system configuration diagram. We have achieved that.
However, the evaluation items for prioritization of security measures in Prior Art 1 do not include viewpoints such as compliance with regulations, impact on existing devices, and cost of introducing security measures. There was a problem in

また、従来技術2は、情報システムのセキュリティ対策の判定は、セキュリティリスクを判定するためのリスクモデルと、対策手段を決定するための対策モデルによりセキュリティリスクを低減させるための複数の対策案生成部と、実施する対策を決定する対策順位決定方針の組合せにより、内在リスクのリスク値を許容値内に低減するようにしている。
この技術の対策順位決定方針は、コスト、運用上の制約、目標とする内在リスクのリスク値の許容値を設定でき、システムの運用を考慮することができる。
しかしながら、従来技術2は、対策案生成部と対策順位決定方針の組合せで、セキュリティ対策を検討しているが、本手法で検討したセキュリティ対策が、過剰なセキュリティ対策なのか、または過少なセキュリティ対策なのかを判断できない問題点があった。
何故なら、攻撃者がどのようにして情報システムを攻撃してくるのか、攻撃に対応するセキュリティ対策検討まで考慮できていないためである。
Further, according to Conventional Technique 2, determination of security measures for an information system is performed by a risk model for determining security risks and a plurality of proposed countermeasure generation units for reducing security risks based on the countermeasure models for determining countermeasures. and the countermeasure order determination policy for determining the countermeasures to be implemented, the risk value of the inherent risk is reduced within the allowable value.
The countermeasure priority determination policy of this technology can set the permissible value of the risk value of the cost, operational constraints, and target inherent risk, and can consider the operation of the system.
However, in the prior art 2, the security measures are considered by combining the countermeasure generation unit and the countermeasure order determination policy. There was a problem that I could not judge whether it was.
This is because they have not taken into account how attackers attack information systems and how security measures can be taken against such attacks.

従来技術3は、情報システムに対する不正アクセス行為手順を分析することで、情報システム構造、構成要素などに左右されないセキュリティ・イベント遷移モデルを構築し、攻撃の各フェーズに対応する各脅威を洗い出し、洗い出された脅威に対する最適なセキュリティ対策を検討している。
しかしながら、リスク分析を実施していないため、分析対象としたシステムに内在するリスクを網羅的に抽出できないこと、不正アクセス行為に関連する脅威以外のサイバー攻撃に対応するセキュリティ対策の最適解を検討できないこと、分析対象モデルを適用できるのは不正アクセスを脅威とした情報システムのみであることなどの問題があった。
Prior art 3 builds a security event transition model that is not influenced by information system structures, components, etc. by analyzing the procedures of unauthorized access to information systems, and identifies and cleans up each threat corresponding to each phase of an attack. We are considering the optimal security measures against the threats presented.
However, since no risk analysis has been performed, it is not possible to exhaustively extract the risks inherent in the analyzed system, and it is not possible to consider the optimal solution for security measures against cyberattacks other than threats related to unauthorized access. In addition, the analysis target model can only be applied to information systems that threaten unauthorized access.

本願は、上記のような課題を解決するための技術を開示するものであり、分析対象システムへのサイバー攻撃の攻撃手順を分析して、これに対応するセキュリティ対策を検討するセキュリティ対策検討ツールを提供することを目的とする。 The present application discloses a technology for solving the above-mentioned problems, and provides a security measure review tool for analyzing the attack procedure of a cyber attack on an analysis target system and considering security measures corresponding to it. intended to provide

本願に開示されるセキュリティ対策検討ツールは、サイバー攻撃される脅威を定義した脅威データベース、脅威について、分析対象システムが扱うデータを含むシステム内の技術的な要素を用いて、リスク値を算出するリスク値算出部、このリスク値算出部により算出されたリスク値が、予め決められた基準値を超えるかどうかを判定するリスク値判定処理部、一連の脅威を順次、攻撃するサイバー攻撃の攻撃手順を分析して作成された攻撃シナリオを記憶した攻撃シナリオデータベース、この攻撃シナリオデータベースに記憶された攻撃シナリオにより攻撃される脅威と、この脅威を緩和させるためのセキュリティ対策とを対応させて記憶した脅威対策対応データベース、基準値を超えるリスク値を発生させる脅威について、対応する攻撃シナリオの各攻撃手順に対し、脅威対策対応データベースに基づき、セキュリティ対策を選定するセキュリティ対策検討部、分析対象システムを構成する設備について、重要度を予め定義した設備データベース、およびこの設備データベースの設備と、この設備に関連する攻撃シナリオデータベースの攻撃シナリオとを対応付けた設備攻撃シナリオ対応データベースを備え、各データベースが、記憶装置に記憶され、リスク値算出部、リスク値判定処理部およびセキュリティ対策検討部が、ソフトウェアとして記憶装置に記憶され、中央処理装置によって実行され、セキュリティ対策検討部は、設備攻撃シナリオ対応データベースおよび設備データベースに基づき、攻撃シナリオに関連する設備の重要度を抽出して、この設備の重要度に応じた数のセキュリティ対策を選定するものである。



The security measure review tool disclosed in the present application uses a threat database that defines cyber threats and technical elements in the system, including data handled by the system to be analyzed, to calculate the risk value. A value calculation unit, a risk value determination processing unit that determines whether the risk value calculated by the risk value calculation unit exceeds a predetermined reference value, and a series of threats that are sequentially attacked. An attack scenario database that stores attack scenarios created by analysis, threat countermeasures that store threats to be attacked by the attack scenarios stored in the attack scenario database, and security measures for mitigating these threats in association with each other Corresponding database, for threats that generate a risk value exceeding the reference value, for each attack procedure of the corresponding attack scenario, the security countermeasures examination department that selects security countermeasures based on the threat countermeasure corresponding database, equipment that constitutes the system to be analyzed is provided with a facility database in which the degree of importance is defined in advance, and a facility attack scenario corresponding database in which facilities in the facility database are associated with attack scenarios in the attack scenario database related to this facility, and each database is stored in a storage device A risk value calculation unit, a risk value determination processing unit, and a security countermeasure examination unit are stored as software in a storage device and executed by a central processing unit, and the security countermeasure examination unit includes a facility attack scenario correspondence database and a facility database. Based on this, the importance of equipment related to the attack scenario is extracted, and a number of security measures are selected according to the importance of the equipment .



本願に開示されるセキュリティ対策検討ツールによれば、分析対象システムへのサイバー攻撃の攻撃手順を分析して、これに対応するセキュリティ対策を検討することができる。 According to the security countermeasure review tool disclosed in the present application, it is possible to analyze the attack procedure of a cyber attack on an analysis target system and to consider security countermeasures corresponding thereto.

実施の形態1による制御システム向けセキュリティ対策検討ツールの概略構成を示すブロック図である。1 is a block diagram showing a schematic configuration of a control system security measure study tool according to a first embodiment; FIG. 実施の形態1による制御システム向けセキュリティ対策検討ツールの制御動作を示すフローチャートである。4 is a flow chart showing the control operation of the control system security countermeasure study tool according to the first embodiment. 実施の形態1による制御システム向けセキュリティ対策検討ツールのセキュリティ対策の検討に用いるデータベース間の関係を示す図である。FIG. 2 is a diagram showing the relationship between databases used for examining security countermeasures of the control system security countermeasure examination tool according to Embodiment 1; 実施の形態1による制御システム向けセキュリティ対策検討ツールの複数の脅威が同一の対策で緩和することができる例を示す図である。FIG. 4 is a diagram showing an example in which a plurality of threats of the control system security measure study tool according to Embodiment 1 can be mitigated with the same measure; 実施の形態1による制御システム向けセキュリティ対策検討ツールの対策必要脅威DBの一例を示す図である。4 is a diagram showing an example of a DB of threats requiring countermeasures of the control system security countermeasure examination tool according to the first embodiment; FIG. 実施の形態1による制御システム向けセキュリティ対策検討ツールの攻撃シナリオDBの一例を示す図である。FIG. 4 is a diagram showing an example of an attack scenario DB of the control system security countermeasure study tool according to Embodiment 1; 実施の形態1による制御システム向けセキュリティ対策検討ツールの対策DBの一例を示す図である。4 is a diagram showing an example of a countermeasure DB of the control system security countermeasure examination tool according to the first embodiment; FIG. 実施の形態1による制御システム向けセキュリティ対策検討ツールの攻撃手順と対策の一例を示す図である。FIG. 2 is a diagram showing an example of an attack procedure and countermeasures of the control system security countermeasure study tool according to Embodiment 1; 実施の形態1による制御システム向けセキュリティ対策検討ツールの対策優先順位ルールの一例を示す図である。FIG. 4 is a diagram showing an example of a measure priority rule of the control system security measure study tool according to Embodiment 1; 実施の形態1による制御システム向けセキュリティ対策検討ツールの対策の優先順位付けの処理動作の一例を示すフローチャートである。5 is a flow chart showing an example of a processing operation for prioritizing measures of the control system security measure study tool according to Embodiment 1. FIG. 実施の形態2による制御システム向けセキュリティ対策検討ツールの概略構成を示すブロック図である。FIG. 9 is a block diagram showing a schematic configuration of a control system security countermeasure study tool according to Embodiment 2; 実施の形態2による制御システム向けセキュリティ対策検討ツールのセキュリティ対策の検討に用いるデータベース間の関係を示す図である。FIG. 10 is a diagram showing the relationship between databases used for examining security measures of the security measure examination tool for control systems according to Embodiment 2; 実施の形態3による制御システム向けセキュリティ対策検討ツールの概略構成を示すブロック図である。FIG. 12 is a block diagram showing a schematic configuration of a control system security measure review tool according to Embodiment 3; 実施の形態3による制御システム向けセキュリティ対策検討ツールのサイバー攻撃シナリオ生成の一例を示すフローチャートである。FIG. 11 is a flow chart showing an example of cyber attack scenario generation by a control system security countermeasure study tool according to Embodiment 3. FIG.

実施の形態1.
以下、実施の形態1を図に基づいて説明する。
図1は、実施の形態1による制御システム向けセキュリティ対策検討ツールの概略構成を示すブロック図である。
図1において、制御システム向けセキュリティ対策検討ツール1(セキュリティ対策検討ツール)は、制御システムに内在する脅威を基にサイバー攻撃を想定し、想定したサイバー攻撃に対処するためのセキュリティ対策を検討するシステムである。
Embodiment 1.
Embodiment 1 will be described below with reference to the drawings.
FIG. 1 is a block diagram showing a schematic configuration of a control system security countermeasure study tool according to Embodiment 1. As shown in FIG.
In Fig. 1, security measure study tool 1 for control systems (security measure study tool) is a system that assumes cyberattacks based on threats inherent in control systems and studies security measures to deal with the assumed cyberattacks. is.

制御システム向けセキュリティ対策検討ツール1のシステム構成として、CPU(Central Processing Unit)15(中央処理装置)、入出力装置16、マウス・キーボード17、メモリ30(記憶装置)、ハードディスク装置40(記憶装置)を有している。
制御システム向けセキュリティ対策検討ツール1は、CPU15からの動作命令により、メモリ30に実装されている、後述するリスク値自動算出部2(リスク値算出部)、リスク値判定処理部3、セキュリティ対策検討部4の機能が実行される。


The system configuration of the control system security measure study tool 1 includes a CPU (Central Processing Unit) 15 (central processing unit) , an input/output device 16, a mouse/keyboard 17, a memory 30 (storage device) , a hard disk device 40 (storage device ) .
The control system security countermeasure study tool 1 includes a risk value automatic calculator 2 (risk value calculator), a risk value determination processor 3, and a security measure examiner, which are implemented in the memory 30 according to an operation command from the CPU 15. The functions of part 4 are performed.


ハードディスク装置40(記憶装置)には、次の情報が格納されている。
データフロー5は、分析対象システム(制御システムを含む)のデータフローの情報である。情報資産6は、分析対象システムで扱う情報資産であり、例えば、プラントデータ、制御信号等である。リスク分析結果7は、後述する脅威DB(database)14(脅威データベース)の情報から算出した、脅威に対するリスク値等のリスク分析結果である。
システム構成8は、分析対象システムのシステム構成を示す図である。管理情報9は、現在の管理状況を分析した結果(施錠管理等)の情報であり、装置、部屋、人の情報である。
対策DB10(対策データベース)は、脅威に対する対策(セキュリティ対策)を格納している。対策必要脅威DB11(脅威対策対応データベース)は、対策検討が必要な脅威について、この脅威への対策とともに格納している。攻撃シナリオDB12(攻撃シナリオデータベース)は、各脅威への攻撃シナリオとその攻撃シナリオを展開した各ステップを格納している。対策優先順位ルール13(対策優先順位ルールデータベース)は、脅威に対する対策の優先順位を格納している。脅威DB14は、サイバー攻撃される各脅威を定義して、格納している。
The following information is stored in the hard disk device 40 (storage device).
The data flow 5 is information on the data flow of the system to be analyzed (including the control system). The information assets 6 are information assets handled by the system to be analyzed, such as plant data and control signals. The risk analysis result 7 is a risk analysis result such as a risk value for threats calculated from information in a threat DB (database) 14 (threat database), which will be described later.
A system configuration 8 is a diagram showing the system configuration of the system to be analyzed. The management information 9 is information on the results of analysis of the current management situation (locking management, etc.), and is information on devices, rooms, and people.
The countermeasure DB 10 (countermeasure database) stores countermeasures against threats (security countermeasures). The DB 11 of threats requiring countermeasures (threat countermeasure correspondence database) stores threats requiring consideration of countermeasures together with countermeasures against the threats. The attack scenario DB 12 (attack scenario database) stores an attack scenario against each threat and each step in which the attack scenario is developed. The countermeasure priority rule 13 (countermeasure priority rule database) stores the priority of countermeasures against threats. The threat DB 14 defines and stores each threat of cyber attack.

リスク値自動算出部2は、ハードディスク装置40に格納されている分析対象システムのデータフロー5、分析対象システムで扱う情報資産6、分析対象システムのシステム構成8、現在の管理状況を分析した結果(施錠管理等)の管理情報9、脅威DB14の情報から、分析対象システムにおける脅威に対するリスク値等のリスク分析結果を算出する。
そして、算出結果を、ハードディスク装置40上のリスク分析結果7に保存する。
The risk value automatic calculation unit 2 analyzes the data flow 5 of the analysis target system stored in the hard disk device 40, the information assets 6 handled by the analysis target system, the system configuration 8 of the analysis target system, and the current management status ( The risk analysis result such as the risk value for the threat in the analysis target system is calculated from the management information 9 such as locking management and the information of the threat DB 14 .
Then, the calculation result is stored in the risk analysis result 7 on the hard disk device 40 .

リスク値判定処理部3は、ハードディスク装置40上に格納されたリスク分析結果7のうち、基準値を超える分析結果を判定する処理を実行する。 The risk value determination processing unit 3 executes processing for determining an analysis result exceeding a reference value among the risk analysis results 7 stored on the hard disk device 40 .

セキュリティ対策検討部4は、リスク値自動算出部2により算出されたリスク分析結果7の情報を入力として、セキュリティ対策検討部4で、分析対象システムに内在する脅威に対して、どのようなサイバー攻撃が想定し得るかの分析を行なう。
また、ハードディスク装置40上に格納されている対策DB10、対策必要脅威DB11、攻撃シナリオDB12および対策優先順位ルール13を参照して、サイバー攻撃の踏み台となる脅威、および攻撃者が目標としている脅威を防止するセキュリティ対策の検討を行なう。
The security countermeasure examination unit 4 uses the information of the risk analysis result 7 calculated by the risk value automatic calculation unit 2 as an input, and the security countermeasure examination unit 4 determines what type of cyberattack against the threat inherent in the analysis target system. We will analyze whether it is possible to assume
In addition, by referring to the countermeasure DB 10, the threat requiring countermeasure DB 11, the attack scenario DB 12, and the countermeasure priority order rule 13 stored on the hard disk device 40, threats that serve as stepping stones for cyberattacks and threats targeted by attackers are identified. Consider security measures to prevent this.

図3は、実施の形態1による制御システム向けセキュリティ対策検討ツールのセキュリティ対策の検討に用いるデータベース間の関係を示す図である。
図3において、対策DB10は、対策ID(identification)ごとに、対策名、対策内容を有する。対策必要脅威DB11は、対策の検討が必要な脅威の脅威IDごとに、脅威名、脅威内容、対策IDを有する。攻撃シナリオDB12は、シナリオIDごとに、攻撃シナリオの内容、この攻撃シナリオに関連する脅威IDを有する。
攻撃シナリオDB12は、対策必要脅威DB11と脅威IDで紐付けされ、対策必要脅威DB11は、対策DB10と対策IDで紐付けされている。
なお、図中、FKは、他のDBを参照する場合の外部キーとなるものを表わしている。
FIG. 3 is a diagram showing the relationship between databases used for examining security measures of the control system security measure examination tool according to the first embodiment.
In FIG. 3, the countermeasure DB 10 has a countermeasure name and countermeasure content for each countermeasure ID (identification). The countermeasure-needed threat DB 11 has a threat name, threat content, and countermeasure ID for each threat ID of a threat for which consideration of countermeasures is required. The attack scenario DB 12 has, for each scenario ID, the content of the attack scenario and the threat ID associated with this attack scenario.
The attack scenario DB 12 is associated with the threat requiring countermeasure DB 11 and the threat ID, and the threat requiring countermeasure DB 11 is associated with the countermeasure DB 10 and the countermeasure ID.
In the figure, FK represents a foreign key when referring to another DB.

図4は、実施の形態1による制御システム向けセキュリティ対策検討ツールの複数の脅威が同一の対策で緩和することができる例を示す図である。
図4において、複数の脅威の内容と、これらの脅威を緩和する対策の内容を示している。これらの内容は、対策必要脅威DB11で管理される。
脅威の一例として、脅威A「ネットワークに接続した不正端末からの装置内情報への不正アクセスによりデータが盗まれる」、脅威B「データが改ざんされる」、脅威C「ネットワークの通信経路上でデータが盗聴される」を挙げ、これらの脅威A~Cは、同一の対策である「SSL(Secure Sockets Layer)/TLS(Transport Layer Security)通信(証明書)を使用した暗号化通信を実施」で緩和されることを示している。
FIG. 4 is a diagram showing an example in which a plurality of threats can be mitigated by the same countermeasure in the control system security countermeasure study tool according to the first embodiment.
FIG. 4 shows the details of multiple threats and the details of countermeasures for mitigating these threats. These contents are managed by the DB 11 of threats requiring countermeasures.
Examples of threats include threat A “data is stolen by unauthorized access to information in the device from an unauthorized terminal connected to the network”, threat B “data is falsified”, threat C “data is lost on the communication path of the network”. are eavesdropped”, and these threats A to C are the same countermeasure, “Encrypted communication using SSL (Secure Sockets Layer) / TLS (Transport Layer Security) communication (certificate)”. It shows that it is relaxed.

図5は、実施の形態1による制御システム向けセキュリティ対策検討ツールの対策必要脅威DBの一例を示す図である。
図5において、図4で示した情報以外に、対策必要脅威DB11で管理している情報を示している。図5では、脅威ID、脅威名、脅威内容、対策IDについて、その内容を示している。
対策必要脅威DB11で、外部キーになる脅威IDは、脅威内容が特定できるようにID番号を一意に付番し、同一の対策で脅威を緩和することができるものは同じ対策IDを付番した情報を管理する。
また、同一の対策で脅威を緩和できないものは、対策IDを一意に付番した情報を管理している。
FIG. 5 is a diagram showing an example of a DB of threats requiring countermeasures of the control system security countermeasure examination tool according to the first embodiment.
FIG. 5 shows information managed by the DB of threats requiring countermeasures 11 in addition to the information shown in FIG. FIG. 5 shows the contents of the threat ID, threat name, threat content, and countermeasure ID.
In the threat requiring countermeasure DB 11, the threat ID that becomes the external key is uniquely assigned an ID number so that the content of the threat can be specified, and the same countermeasure ID is assigned to those that can mitigate the threat with the same countermeasure. Manage information.
For threats that cannot be mitigated by the same countermeasures, information is managed by uniquely assigning countermeasure IDs.

図6は、実施の形態1による制御システム向けセキュリティ対策検討ツールの攻撃シナリオDBの一例を示す図である。
図6においては、攻撃シナリオDB12の管理する情報である。シナリオID、攻撃内容、攻撃シナリオの各情報をもっている。ここで、攻撃シナリオは、脅威IDを用いて攻撃ステップ(手順)が示されている。
対策必要脅威DB11で管理している脅威A「ネットワークに接続した不正端末からの装置内情報への不正アクセスによりデータが盗まれる」等の脅威が、どのような攻撃手順で、どのような時系列で実施されるかについて、脅威IDを用いて示されている。
FIG. 6 is a diagram showing an example of an attack scenario DB of the control system security countermeasure study tool according to the first embodiment.
FIG. 6 shows information managed by the attack scenario DB 12 . It has information of scenario ID, attack content, and attack scenario. Here, in the attack scenario, attack steps (procedures) are indicated using threat IDs.
Threat A managed by the DB 11 of threats requiring countermeasures, such as "Data is stolen due to unauthorized access to information in the device from an unauthorized terminal connected to the network", what kind of attack procedure, what kind of time series, etc. is indicated using the Threat ID.

図7は、実施の形態1による制御システム向けセキュリティ対策検討ツールの対策DBの一例を示す図である。
図7において、対策DB10は、対策IDごとに、対策名、対策内容を有している。
この例では、攻撃シナリオDB12で管理している「脅威A:ネットワークに接続した不正な端末からの装置内情報への不正アクセスによりデータが盗まれる」を用いた攻撃シナリオの各ステップに対する対策が示されている。
FIG. 7 is a diagram showing an example of a countermeasure DB of the control system security countermeasure examination tool according to the first embodiment.
7, the countermeasure DB 10 has a countermeasure name and countermeasure content for each countermeasure ID.
In this example, countermeasures against each step of an attack scenario using "threat A: Data is stolen due to unauthorized access to device internal information from an unauthorized terminal connected to the network" managed by the attack scenario DB 12 are shown. It is

図8は、実施の形態1による制御システム向けセキュリティ対策検討ツールの攻撃手順と対策の一例を示す図である。
図8において、攻撃シナリオの各ステップを緩和させる有効な対策を示している。
すなわち、各攻撃ステップについて、項目、詳細を示し、これに有効な対策を〇で示している。
FIG. 8 is a diagram showing an example of attack procedures and countermeasures of the control system security countermeasure study tool according to the first embodiment.
FIG. 8 shows effective countermeasures for mitigating each step of the attack scenario.
That is, items and details are shown for each attack step, and effective countermeasures are indicated by circles.

図9は、実施の形態1による制御システム向けセキュリティ対策検討ツールの対策優先順位ルールの一例を示す図である。
図9において、対策DB10で管理しているセキュリティ対策に関する優先順位を示している。対策α、β、γ、δ、ε・・のうちどの対策を実施するかの優先順位付けを示しており、予め分析者が記入しておく。
優先順位、機能(対策)、説明(対策の説明)、規制適合、既存装置への影響、工事コスト、直接的対策、スコアの欄がある。ただし、
規制適合は、該当を100とし、非該当を0とする。
既存装置への影響は、最大を1、大を2、中を3、小を4、最小を5とする。
工事コストは、最大を1、大を2、中を3、小を4、最小を5とする。
直接的対策は、非該当を0、該当を5とする。
スコアは、スコアの値が高いほど優先順位が高いものとする。
FIG. 9 is a diagram showing an example of a measure priority rule of the control system security measure study tool according to the first embodiment.
FIG. 9 shows the priority of security measures managed by the measure DB 10 . It indicates the order of priority to be implemented among the measures α, β, γ, δ, ε, etc., and is entered in advance by the analyst.
There are columns for priority, function (countermeasure), explanation (explanation of countermeasure), regulatory compliance, impact on existing equipment, construction cost, direct countermeasure, and score. however,
100 is assigned to compliance with regulations, and 0 is assigned to non-compliance.
The impact on existing equipment is 1 for maximum, 2 for large, 3 for medium, 4 for small, and 5 for minimum.
Construction costs are 1 for maximum, 2 for large, 3 for medium, 4 for small, and 5 for minimum.
For direct countermeasures, 0 indicates non-applicability and 5 indicates applicable.
Regarding the score, the higher the score value, the higher the priority.

次に、動作について説明する。
図2を用いて、制御システム向けセキュリティ対策検討ツール1の動作について説明する。
ハードディスク装置40上に記録されているデータフロー5、システム構成8、情報資産6、管理情報9、脅威DB14を、メモリ30上にあるリスク値自動算出部2に入力する。リスク値自動算出部2は、分析対象システムに内在する脅威のリスク値を算出する。メモリ30上で演算した結果を、ハードディスク装置40上のリスク分析結果7として保存する。
リスク値判定処理部3は、リスク分析結果7を取込む(ステップS100)。
Next, operation will be described.
The operation of the control system security countermeasure study tool 1 will be described with reference to FIG.
The data flow 5, system configuration 8, information assets 6, management information 9, and threat DB 14 recorded on the hard disk device 40 are input to the risk value automatic calculation unit 2 on the memory 30. FIG. The risk value automatic calculation unit 2 calculates the risk value of the threat inherent in the system to be analyzed. The result of calculation on the memory 30 is saved as the risk analysis result 7 on the hard disk device 40 .
The risk value determination processing unit 3 takes in the risk analysis result 7 (step S100).

リスク値判定処理部3は、取り込んだリスク分析結果7について、基準値を超えるリスク値かどうかを判定する(ステップS101)。なお、分析対象システムに応じて、リスク値判定処理部3で設定される基準値は、分析者が必要に応じて最小値1から最大値9までの間で変更できるようにしてもよい。 The risk value determination processing unit 3 determines whether or not the risk value exceeds the reference value for the risk analysis result 7 (step S101). The reference value set by the risk value determination processing unit 3 may be changed between the minimum value of 1 and the maximum value of 9 by the analyst according to the system to be analyzed.

ステップS101で、基準値を超えるリスクの場合、そのリスクに対する各脅威の攻撃シナリオの内容、脅威ID、シナリオIDを、攻撃シナリオDB12にあらかじめ作成しておく(ステップS102)。 In step S101, if the risk exceeds the reference value, the content of the attack scenario, the threat ID, and the scenario ID for each threat against that risk are created in advance in the attack scenario DB 12 (step S102).

次いで、セキュリティ対策検討部4が、ステップS102で作成された攻撃シナリオDB12で保管している脅威IDを外部キーとして、対策必要脅威DB11上で保管している脅威名、脅威内容、対策IDを呼び出す。
次いで、対策IDを外部キーとして、対策DB10に格納されている対策名、対策内容を呼び出す。そして、ステップS102において作成された攻撃シナリオの最終目的とする脅威、最終目的を実現するための踏み台となる脅威(攻撃シナリオの各ステップに対応する脅威)に対して、有効なセキュリティ対策を攻撃シナリオの各ステップごとに展開する(ステップS103)。
Next, the security countermeasure study unit 4 uses the threat ID stored in the attack scenario DB 12 created in step S102 as an external key to call the threat name, threat content, and countermeasure ID stored in the threat requiring countermeasure DB 11. .
Next, using the countermeasure ID as an external key, the countermeasure name and countermeasure content stored in the countermeasure DB 10 are called. Then, effective security countermeasures are applied to the threats that are the ultimate objectives of the attack scenario created in step S102 and the threats that serve as stepping stones for realizing the ultimate objectives (threats corresponding to each step of the attack scenario). (step S103).

次いで、セキュリティ対策検討部4は、ステップS103で展開したセキュリティ対策の候補と、ハードディスク装置40上に保存してある対策優先順位ルール13に基づいて、どのセキュリティ対策から実施すべきかの優先順位付けを行う(ステップS104)。 Next, the security countermeasure examination unit 4 prioritizes which security countermeasures should be implemented first based on the candidate security countermeasures developed in step S103 and the countermeasure priority order rule 13 stored on the hard disk device 40. (Step S104).

次に、セキュリティ対策検討部4は、ステップS104で優先順位付けしたセキュリティ対策のうち、どれを採用するかを判定する。
近年サイバー攻撃が高度化しており、攻撃シナリオの複数のステップを実施する可能性が高いことから、最低2つの攻撃ステップに対応できるようにセキュリティ対策を選定する(ステップS105)。
Next, the security measure examination unit 4 determines which of the security measures prioritized in step S104 is to be adopted.
Cyber-attacks have become more sophisticated in recent years, and there is a high possibility that multiple steps of an attack scenario will be carried out. Therefore, security measures are selected so as to be able to deal with at least two attack steps (step S105).

ステップS101で判定したリスク値が基準値以下の場合、内在リスクとして、リスク分析結果7に記録しておく(ステップS106)。
ステップS105またはステップS106のどちらかの処理が行われた後、処理を終了する。
If the risk value determined in step S101 is equal to or less than the reference value, it is recorded as an inherent risk in the risk analysis result 7 (step S106).
After either step S105 or step S106 is performed, the process ends.

次に、脅威例を交えて制御システム向けセキュリティ対策検討ツール1の支援方法の具体的な処理内容について説明する。
図4は、ステップS101で基準値を超えたリスク値をもつ脅威の一例と、これらの脅威を緩和する対策例を示したものである。これらの情報は、対策必要脅威DB11で管理している。
また、図5は、図4で示した情報以外に対策必要脅威DB11で管理している情報を示している。なお、対策必要脅威DB11が、図5以外の情報を管理してもよいのは言うまでもない。
Next, specific processing contents of the support method of the control system security countermeasure study tool 1 will be described with examples of threats.
FIG. 4 shows an example of threats having a risk value exceeding the reference value in step S101 and examples of countermeasures for mitigating these threats. These pieces of information are managed by the DB 11 of threats requiring countermeasures.
5 shows information managed by the DB 11 of threats requiring countermeasures in addition to the information shown in FIG. Needless to say, the DB of threats requiring countermeasures 11 may manage information other than that shown in FIG.

次に、図4を用いて説明する。
脅威の一例として、脅威A「ネットワークに接続した不正端末からの装置内情報への不正アクセスによりデータが盗まれる」、脅威B「データが改ざんされる」、脅威C「ネットワークの通信経路上でデータが盗聴される」があるとすると、これらの脅威Aから脅威Cは、同一の対策である「SSL・TLS通信(証明書)を使用した暗号化通信を実施」で緩和される。
このため、対策必要脅威DB11は、図5に示すように、外部キーになる脅威IDは、脅威内容が特定できるようにID番号を一意に付番するとともに、同一の対策で脅威を緩和することができるものは同じ対策IDを付番した情報を、対策必要脅威DB11で管理している。
また、同一の対策で脅威を緩和できないものは、対策IDを一意に付番した情報を対策必要脅威DB11で管理するようにしている。
Next, description will be made with reference to FIG.
Examples of threats include threat A “data is stolen by unauthorized access to information in the device from an unauthorized terminal connected to the network”, threat B “data is falsified”, threat C “data is lost on the communication path of the network”. is wiretapped”, these threats A to C are mitigated by the same countermeasure, “implement encrypted communication using SSL/TLS communication (certificate)”.
For this reason, as shown in FIG. 5, the threat ID requiring countermeasure DB 11 uniquely assigns an ID number to the threat ID that becomes the external key so that the content of the threat can be identified, and the same countermeasure is used to mitigate the threat. The information numbered with the same countermeasure ID is managed in the countermeasure-required threat DB 11. FIG.
For threats that cannot be mitigated by the same countermeasures, information with a unique countermeasure ID is managed in the threat requiring countermeasure DB 11 .

次に、図6について説明する。
図6は、ステップS101で、リスク値が基準値を超えたため、対策が必要となった脅威について、攻撃シナリオを展開している。すなわち、対策必要脅威DB11で管理している脅威A「ネットワークに接続した不正端末からの装置内情報への不正アクセスによりデータが盗まれる」等の脅威が、どのような攻撃手順で、どのような時系列で実施されるかについて、脅威IDを用いて示したものであり、この情報は、攻撃シナリオDB12で管理される。
Next, FIG. 6 will be described.
FIG. 6 develops an attack scenario for a threat that requires countermeasures because the risk value exceeds the reference value in step S101. In other words, what kind of attack procedures and what kinds of threats such as threat A managed by the DB 11 of threats requiring countermeasures, such as “Data is stolen by unauthorized access to information in the device from an unauthorized terminal connected to the network”? Whether or not it is implemented in chronological order is indicated using a threat ID, and this information is managed by the attack scenario DB 12 .

実施の形態1では、攻撃手順の分析は、攻撃者目線で攻撃のステージを定義して、それに対して何を行う必要があるかを分析するためのフレームワークであるキルチェーンの考え方を、大きく4つの分類(準備、潜入、横断的侵害、活動)に分けて実施する。
「脅威A:ネットワークに接続した不正な端末からの装置内情報への不正アクセスによりデータが盗まれる」の目的を実現するためには、踏み台となる分析対象システムに内在する複数の脅威を使用して攻撃を行う必要がある。
この攻撃手順は、攻撃手法、および分析対象システムに内在する複数の脅威を使用するため、リスク分析結果の知見が必要であり、予め分析者がステップS102で、図6のような管理情報を用意する。
In the first embodiment, the analysis of the attack procedure is broadly based on the idea of the kill chain, which is a framework for defining the attack stage from the attacker's point of view and analyzing what needs to be done in response to it. It is divided into four categories (preparation, infiltration, transversal breach, and activity).
In order to achieve the objective of “Threat A: Data is stolen due to unauthorized access to device information from unauthorized terminals connected to the network,” multiple threats inherent in the system to be analyzed are used as stepping stones. attack.
Since this attack procedure uses multiple threats inherent in the attack method and the system to be analyzed, knowledge of the risk analysis results is required, and the analyst prepares management information as shown in FIG. 6 in advance in step S102. do.

次に、図7、図8について説明する。
図7の例は、攻撃シナリオDB12で管理している「脅威A:ネットワークに接続した不正な端末からの装置内情報への不正アクセスによりデータが盗まれる」を用いた攻撃シナリオの各ステップに対する対策を示したものである。
図7の例は、ステップS103で実行される、攻撃シナリオの各ステップにセキュリティ対策を展開した結果である。
この図7の情報を得るためには、図6の外部キーである脅威IDを基に、対策必要脅威DB11を参照して、図5で示した脅威名、脅威内容、対策IDを取得する。さらに、対策IDを外部キーとして、セキュリティ対策内容を管理している対策DB10を参照して、(図7に示す)対策名、対策内容を取得することで得られる。
Next, FIGS. 7 and 8 will be described.
The example in FIG. 7 shows countermeasures for each step of an attack scenario using "threat A: data is stolen due to unauthorized access to device internal information from an unauthorized terminal connected to the network" managed by the attack scenario DB 12. is shown.
The example of FIG. 7 is the result of deploying security countermeasures to each step of the attack scenario executed in step S103.
In order to obtain the information of FIG. 7, based on the threat ID, which is the external key of FIG. Further, the countermeasure name and countermeasure content (shown in FIG. 7) are obtained by referring to the countermeasure DB 10 that manages the security countermeasure content using the countermeasure ID as an external key.

上記の手順を実施した結果が、図8に示され、対策α、β等に「○」が付いている対策が、攻撃シナリオの各ステップを緩和させる有効な対策であることを示している。 The results of the above procedures are shown in FIG. 8, and the measures α, β, etc. marked with "○" are effective measures for mitigating each step of the attack scenario.

図9は、対策DB10で管理しているセキュリティ対策に関する優先順位をまとめたものである。
図8の攻撃ステップを、準備、潜入、横断的侵害、活動の4つに分類した項目ごとに考えられる対策α、β、γ、δ、ε・・のうち、どの対策を実施するかの優先順位付けを、図9に示している。この優先順位は、予め分析者が記入しておく。
FIG. 9 summarizes the priority of security measures managed by the measure DB 10 .
The attack steps shown in Fig. 8 are classified into four categories: preparation, infiltration, cross-infringement, and activity. The ranking is shown in FIG. The order of priority is entered in advance by the analyst.

次に、対策の優先順位付けの処理動作の一例について、図10を用いて説明する。
なお、今回記載したルールは一例であり、規制適合の重み付けをしない方法、または各評価項目の最大値、最小値は5段階とせず、3段階等の方法で判定しても良い。
Next, an example of a processing operation for prioritizing countermeasures will be described with reference to FIG. 10 .
Note that the rule described here is just an example, and a method that does not weight the conformity to regulations, or a method that does not set the maximum and minimum values of each evaluation item in five stages, but a three-stage method, etc., may be used for determination.

まず、図9に示した規制適合に該当するかどうかを判定する(ステップS201)。
ステップS201で、規制適合のセキュリティ対策と不一致の場合、図9に示した既存装置への影響、工事コスト、直接的対策の各評価項目の評価点の合計値を算出する(ステップS202)。
First, it is determined whether or not the product conforms to the regulations shown in FIG. 9 (step S201).
In step S201, if there is a discrepancy with the security measures complying with regulations, the sum of the evaluation points of the evaluation items of the impact on the existing equipment, the construction cost, and the direct countermeasures shown in FIG. 9 is calculated (step S202).

ステップS201で、規制適合のセキュリティ対策と一致した場合、そのセキュリティ対策は、実施するものと判定する(ステップS203)。
ステップS202で評価項目に従って算出した合計値の高い順にソートを行い、並び替える(ステップS204)。
In step S201, if the security measure matches regulations, it is determined that the security measure is to be implemented (step S203).
The total values calculated according to the evaluation items in step S202 are sorted in descending order (step S204).

図2のステップS105でのセキュリティ対策の決定において、優先順位付けのルールを適用した対策のうち、どれを採用するかの判定は、近年サイバー攻撃が高度化して、攻撃シナリオの複数の攻撃ステップを実施する可能性が高いことから、最低2つの攻撃ステップに対応できるようにする。
このため、図4の「脅威A:ネットワークに接続した不正な端末からの装置内情報への不正アクセスによりデータが盗まれる」に対しては、対策α、βが選定される。
In the determination of security measures in step S105 in FIG. 2, the determination of which of the measures to which the prioritization rules are applied has become increasingly sophisticated in recent years, and multiple attack steps in an attack scenario are required. Be prepared for at least two attack steps, as they are likely to be implemented.
For this reason, countermeasures α and β are selected against “threat A: data is stolen due to unauthorized access to device internal information from an unauthorized terminal connected to the network” in FIG.

実施の形態1では、制御システム向けセキュリティ対策検討ツールは、固有の制御システムのみではなく、分析対象とした制御システムに基づいた脅威に対して、リスク値を算出し、許容値(基準値)を超えるリスク値の脅威に対し、複数あるセキュリティ対策の中から選択したセキュリティ対策を提示することができる。
また、許容するリスクの基準値を可変なパラメータとしたことで、セキュリティ対策を講じる脅威を取捨選択することができる。
また、制御システムに対するサイバー攻撃は、高度化しており、複数の攻撃手順を駆使して実施される可能性が高いため、最低でも2つの攻撃手順に対応できるようにすることで、強固なセキュリティ対策を検討することができる。
In the first embodiment, the control system security countermeasure study tool calculates the risk value for threats based on not only the unique control system but also the control system to be analyzed, and sets the allowable value (reference value). A security measure selected from a plurality of security measures can be presented against a threat with a risk value that exceeds.
In addition, by making the reference value of the allowable risk a variable parameter, it is possible to select threats for which security measures are to be taken.
In addition, cyber-attacks on control systems are becoming more sophisticated, and there is a high possibility that they will be carried out using multiple attack procedures. can be considered.

さらに、セキュリティ対策の検討で、実運用を考慮する際、実施の形態1で検討した項目以外の項目の追加・削除・変更、評価指標の段階を3段階、5段階等の可変に設定できるようにしたため、実運用に即して重み付けをしながら、セキュリティ対策を検討することができる。
また、制御システム向けセキュリティ対策検討ツールを用いることで、分析者の技量、知識に依存せず、セキュリティ対策の検討の分析を行うことが可能であるとともに、分析作業の効率化を図ることができる効果がある。
Furthermore, when considering actual operation in the study of security measures, it is possible to add, delete, or change items other than the items studied in Embodiment 1, and to set the stages of the evaluation index variably to 3 stages, 5 stages, etc. Therefore, it is possible to consider security measures while weighting according to actual operation.
In addition, by using the security measure review tool for control systems, it is possible to analyze the review of security measures without depending on the skill and knowledge of the analyst, and it is possible to improve the efficiency of the analysis work. effective.

実施の形態2.
以下、実施の形態2を図に基づいて説明する。
図11は、実施の形態2による制御システム向けセキュリティ対策検討ツールの概略構成を示すブロック図である。
図11において、符号1~17、30、40は図1におけるものと同一のものである。図11では、ハードディスク装置40に、設備DB18(設備データベース)と設備攻撃シナリオ対応DB19(設備攻撃シナリオ対応データベース)とを設けている。設備DB18には、一例として、装置IDごとに、装置名、装置種別、および装置が扱っている情報資産に応じた重要度である装置重要度が、格納されている。設備攻撃シナリオ対応DB19には、一例として、シナリオIDごとに、シナリオ名、この攻撃シナリオに関連する設備の装置IDが格納されている。
Embodiment 2.
Embodiment 2 will be described below with reference to the drawings.
FIG. 11 is a block diagram showing a schematic configuration of a control system security measure study tool according to the second embodiment.
11, reference numerals 1 to 17, 30 and 40 are the same as those in FIG. In FIG. 11, the hard disk device 40 is provided with an equipment DB 18 (equipment database) and an equipment attack scenario correspondence DB 19 (equipment attack scenario correspondence database). As an example, the facility DB 18 stores, for each device ID, the device name, the device type, and the device importance, which is the importance according to the information asset handled by the device. As an example, the facility attack scenario correspondence DB 19 stores, for each scenario ID, the scenario name and the device ID of the facility related to this attack scenario.

図12は、実施の形態2による制御システム向けセキュリティ対策検討ツールのセキュリティ対策の検討に用いるデータベース間の関係を示す図である。
図12において、符号10~12は図3におけるものと同一のものである。設備DB18は、装置IDごとに装置名、装置種別、装置重要度を格納し、設備攻撃シナリオ対応DB19は、シナリオIDごとに、シナリオ名、この攻撃シナリオに関連する設備の装置IDを格納している。
設備攻撃シナリオ対応DB19は、シナリオIDで攻撃シナリオDB12に紐付けされ、装置IDで設備DB18に紐付けされている。
FIG. 12 is a diagram showing the relationship between databases used for examining security measures of the control system security measure examination tool according to the second embodiment.
In FIG. 12, reference numerals 10-12 are the same as those in FIG. The facility DB 18 stores the device name, device type, and device importance for each device ID, and the facility attack scenario correspondence DB 19 stores the scenario name and the device ID of the facility related to this attack scenario for each scenario ID. there is
The facility attack scenario correspondence DB 19 is linked to the attack scenario DB 12 by the scenario ID, and linked to the facility DB 18 by the device ID.

実施の形態2は、セキュリティ対策を選定する際、設備の装置種別と装置重要度に応じて、対応する攻撃シナリオを変化させるようにしたものである。
実施の形態2では、制御システム向けセキュリティ対策検討ツール1のハードディスク装置40上に、設備DB18、設備攻撃シナリオ対応DB19が追加されている。
In the second embodiment, when security countermeasures are selected, corresponding attack scenarios are changed according to the device type and device importance of the facility.
In the second embodiment, a facility DB 18 and a facility attack scenario response DB 19 are added to the hard disk device 40 of the control system security countermeasure study tool 1 .

次に、動作について説明する。
実施の形態2の制御システム向けセキュリティ対策検討ツール1の処理について、図2を援用して説明する。
実施の形態2では、ステップS105以外の各ステップは、図2の処理と同じであるので、以下に、ステップS105について説明する。
Next, operation will be described.
The processing of the control system security countermeasure study tool 1 according to the second embodiment will be described with reference to FIG.
In Embodiment 2, each step other than step S105 is the same as the processing in FIG. 2, so step S105 will be described below.

ステップS105で、セキュリティ対策の決定を行う際、攻撃シナリオDB12のシナリオIDを外部キーとして、設備攻撃シナリオ対応DB19で管理しているシナリオ名、装置IDを参照する。さらに装置IDを外部キーとして、設備DB18で管理している装置名、装置種別、装置が扱っている情報資産に応じた装置重要度を参照する。 In step S105, when determining security measures, the scenario name and device ID managed by the equipment attack scenario correspondence DB 19 are referred to using the scenario ID of the attack scenario DB 12 as an external key. Further, by using the device ID as an external key, the device name and device type managed by the facility DB 18 and the device importance corresponding to the information assets handled by the device are referred to.

装置重要度が高い場合、攻撃シナリオの各ステップに対応する対策数を2から3に変更し、「脅威A:ネットワークに接続した不正な端末からの装置内情報への不正アクセスによりデータが盗まれる」に対しては、対策α、β、γが選定される。
一方で、設備の重要度が低い場合、攻撃シナリオの各ステップに対応する対策数を2から1に変更し、「脅威A:ネットワークに接続した不正な端末からの装置内情報への不正アクセスによりデータが盗まれる」に対しては、対策αが選定される。
If the importance of the device is high, the number of countermeasures corresponding to each step of the attack scenario is changed from 2 to 3, and "Threat A: Data is stolen due to unauthorized access to information in the device from an unauthorized terminal connected to the network. , countermeasures α, β, and γ are selected.
On the other hand, if the importance of equipment is low, the number of countermeasures corresponding to each step of the attack scenario is changed from 2 to 1. Data is stolen", countermeasure α is selected.

実施の形態2によれば、実施の形態1のシステム構成に加えて、設備DB18、設備攻撃シナリオ対応DB19を追加したことで、装置種別、装置が扱っている情報資産に応じた装置重要度を参照できる構成とすることができ、実施の形態1で述べた効果に加えて、装置重要度に応じて、セキュリティ対策の実施内容を変更することができる。 According to the second embodiment, in addition to the system configuration of the first embodiment, by adding the facility DB 18 and the facility attack scenario response DB 19, the device type and the device importance corresponding to the information assets handled by the device can be determined. It is possible to have a configuration that can be referred to, and in addition to the effects described in the first embodiment, it is possible to change the implementation content of security measures according to the degree of importance of the device.

実施の形態3.
以下、実施の形態3を図に基づいて説明する。
図13は、実施の形態3による制御システム向けセキュリティ対策検討ツールの概略構成を示すブロック図である。
図13において、符号1~19、30、40は図11におけるものと同一のものである。図13では、ハードディスク装置40に、各脅威への攻撃シナリオを作成するサイバー攻撃シナリオ生成AI(artificial intelligence)20を設けている。
Embodiment 3.
Embodiment 3 will be described below with reference to the drawings.
FIG. 13 is a block diagram showing a schematic configuration of a control system security measure study tool according to the third embodiment.
13, reference numerals 1 to 19, 30 and 40 are the same as those in FIG. In FIG. 13, the hard disk device 40 is provided with a cyber-attack scenario generation AI (artificial intelligence) 20 that creates an attack scenario against each threat.

実施の形態3は、攻撃手順の分析を行う際、人工知能AIを活用して攻撃ステップを生成するようにしたものである。
実施の形態3では、制御システム向けセキュリティ対策検討ツール1のハードディスク装置40上に、サイバー攻撃シナリオ生成AI20が追加されている。
Embodiment 3 utilizes artificial intelligence AI to generate attack steps when analyzing attack procedures.
In Embodiment 3, a cyber-attack scenario generation AI 20 is added to the hard disk device 40 of the security countermeasure study tool 1 for control systems.

次に、実施の形態3の制御システム向けセキュリティ対策検討ツール1の処理について、図2、図14を用いて説明する。
実施の形態3の制御システム向けセキュリティ対策検討ツール1の処理は、ステップS102以外は、図2に示すものと同じであり、その説明を省略する。
図2のステップS102の処理は、基準値を超えるリスクの場合、そのリスクに対する各脅威の攻撃シナリオ、脅威ID、シナリオIDを、攻撃シナリオDB12にあらかじめ作成しておく処理であった。
実施の形態3では、この図2のステップS102の処理を、サイバー攻撃シナリオ生成AI20により、図14のフローチャートのように行なう。
Next, processing of the control system security countermeasure study tool 1 according to the third embodiment will be described with reference to FIGS. 2 and 14. FIG.
The processing of the control system security measure study tool 1 of Embodiment 3 is the same as that shown in FIG. 2 except for step S102, and the description thereof is omitted.
The process of step S102 in FIG. 2 is a process of creating, in the attack scenario DB 12 in advance, the attack scenario, threat ID, and scenario ID of each threat against the risk when the risk exceeds the reference value.
In the third embodiment, the processing of step S102 of FIG. 2 is performed by the cyber attack scenario generation AI 20 as shown in the flowchart of FIG.

まず、図6に示した攻撃シナリオを、サイバー攻撃シナリオ生成AI20にティーチングを行なう(ステップS300)。このティーチングでは、ニューラルネットワークによるディープラーニングにより攻撃シナリオを学習させる。 First, the attack scenario shown in FIG. 6 is taught to the cyber attack scenario generation AI 20 (step S300). In this teaching, attack scenarios are learned by deep learning using neural networks.

次に、ティーチングを行った攻撃シナリオ以外のサイバー攻撃がないかどうかを、公開情報(インターネット、文献等)から調べ、有れば、サイバー攻撃の攻撃シナリオの強化学習を行う(ステップS301)。
これらの情報を基に、サイバー攻撃シナリオ生成AI20が、各脅威の攻撃シナリオを生成する(ステップS302)。
Next, public information (Internet, literature, etc.) is checked to see if there is a cyber attack other than the attack scenario that has been taught, and if there is, reinforcement learning of the cyber attack scenario is performed (step S301).
Based on these pieces of information, the cyber attack scenario generation AI 20 generates attack scenarios for each threat (step S302).

ステップS302で生成された各脅威の攻撃シナリオの踏み台となる脅威、および攻撃者が目標としている脅威となる攻撃シナリオに対して、脅威IDを付番する処理が終了するまで、ステップS303からステップS309までの処理を繰り返し行う。
具体的な処理内容は、以下の通りである。
サイバー攻撃シナリオ生成AI20により生成された各脅威の攻撃シナリオの各ステップに対して、脅威DB14を参照する(ステップS304)。次いで、脅威DB14上に存在する脅威かどうかの判定を行う(ステップS305)。
Steps S303 to S309 are performed until the process of assigning threat IDs to threats that serve as stepping stones for attack scenarios generated in step S302 and attack scenarios that serve as targets for attackers is completed. Repeat the process up to
Specific processing contents are as follows.
The threat DB 14 is referred to for each step of the attack scenario of each threat generated by the cyber attack scenario generation AI 20 (step S304). Next, it is determined whether or not the threat exists on the threat DB 14 (step S305).

ステップS305で判定を行った結果、各脅威の攻撃シナリオの各ステップが、脅威DB14に存在する場合、サイバー攻撃シナリオ生成AI20で生成された攻撃シナリオに対して、脅威IDを付番する(ステップS306)。
一方、脅威DB14に存在しない脅威の場合、サイバー攻撃シナリオ生成AI20により、脅威IDの新規付番を行なう(ステップS307)。次いで、新規付番した脅威IDを、サイバー攻撃シナリオ生成AI20で生成された攻撃シナリオに対して付番する(ステップS308)。
最後に、攻撃シナリオを、時系列の順に脅威IDで記述を行う(ステップS310)。
As a result of determination in step S305, if each step of the attack scenario of each threat exists in the threat DB 14, a threat ID is assigned to the attack scenario generated by the cyber attack scenario generation AI 20 (step S306 ).
On the other hand, if the threat does not exist in the threat DB 14, the cyberattack scenario generation AI 20 assigns a new threat ID (step S307). Next, the newly assigned threat ID is assigned to the attack scenario generated by the cyber attack scenario generation AI 20 (step S308).
Finally, attack scenarios are described in chronological order with threat IDs (step S310).

サイバー攻撃シナリオ生成AI20が、新規付番した脅威IDの脅威に対するセキュリティ対策を対策DB10から参照することはできないため、分析者が新規付番した脅威IDの脅威に対するセキュリティ対策の内容を対策DB10に追加する。 Since the cyberattack scenario generation AI 20 cannot refer to the security countermeasures against the threat of the newly numbered threat ID from the countermeasure DB 10, the analyst adds the contents of the security countermeasure against the threat of the newly numbered threat ID to the countermeasure DB 10. do.

実施の形態3では、サイバー攻撃シナリオ生成AI20で新規付番した脅威IDの脅威に対するセキュリティ対策の内容を、対策DB10に反映するようにした。
これと同様に、上述のサイバー攻撃シナリオ生成AI20と同様の手法で、セキュリティ対策用のAIを作成するようにしてもよい。すなわち、サイバー攻撃シナリオ生成AI20が新規付番した脅威IDに対するセキュリティ対策を、新たに作成したセキュリティ対策用のAIで生成する構成としても良い。
In the third embodiment, the content of security countermeasures against the threat of the threat ID newly assigned by the cyberattack scenario generation AI 20 is reflected in the countermeasure DB 10 .
Similarly, an AI for security countermeasures may be created in the same manner as the cyber attack scenario generation AI 20 described above. That is, the security countermeasure against the threat ID newly assigned by the cyberattack scenario generation AI 20 may be generated by a newly created AI for security countermeasure.

実施の形態3によれば、実施の形態2のシステム構成に加えて、サイバー攻撃シナリオ生成AI20を追加したことで、今まで分析者が行っていた攻撃シナリオの生成をAIで実施する構成にすることができる。
これにより、実施の形態1、2で述べた効果に加えて、攻撃シナリオの生成を分析者の力量に応じず自動化することができる。
また、AIで攻撃シナリオを検討する構成としたことで、顕在化していないサイバー攻撃に対するセキュリティ対策の検討を行なうことができる。
According to the third embodiment, in addition to the system configuration of the second embodiment, by adding a cyber attack scenario generation AI 20, the generation of attack scenarios that has been performed by analysts so far is performed by AI. be able to.
As a result, in addition to the effects described in the first and second embodiments, it is possible to automate generation of attack scenarios regardless of the ability of the analyst.
In addition, by adopting a configuration that considers attack scenarios using AI, it is possible to consider security measures against cyberattacks that have not yet materialized.

なお、上記説明では、制御システムのセキュリティ対策を検討する場合について述べたが、その他の情報システムにも利用できることは言うまでもない。 In the above description, the case of considering security measures for a control system was described, but it goes without saying that the present invention can also be applied to other information systems.

本開示は、様々な例示的な実施の形態および実施例が記載されているが、1つ、または複数の実施の形態に記載された様々な特徴、態様、および機能は特定の実施の形態の適用に限られるのではなく、単独で、または様々な組み合わせで実施の形態に適用可能である。
従って、例示されていない無数の変形例が、本願明細書に開示される技術の範囲内において想定される。例えば、少なくとも1つの構成要素を変形する場合、追加する場合または省略する場合、さらには、少なくとも1つの構成要素を抽出し、他の実施の形態の構成要素と組み合わせる場合が含まれるものとする。
While this disclosure describes various exemplary embodiments and examples, various features, aspects, and functions described in one or more of the embodiments may vary from particular embodiment to embodiment. The embodiments are applicable singly or in various combinations without being limited to the application.
Accordingly, numerous variations not illustrated are envisioned within the scope of the technology disclosed herein. For example, modification, addition or omission of at least one component, extraction of at least one component, and combination with components of other embodiments shall be included.

1 制御システム向けセキュリティ対策検討ツール、2 リスク値自動算出部、
3 リスク値判定処理部、4 セキュリティ対策検討部、5 データフロー、
6 情報資産、7 リスク分析結果、8 システム構成、9 管理情報、10 対策DB、
11 対策必要脅威DB、12 攻撃シナリオDB、13 対策優先順位ルール、
14 脅威DB、15 CPU、16 入出力装置、17 マウス・キーボード、
18 設備DB、19 設備攻撃シナリオ対応DB、
20 サイバー攻撃シナリオ生成AI、30 メモリ、40 ハードディスク装置
1 security measure examination tool for control system, 2 risk value automatic calculation part,
3 risk value determination processing unit, 4 security countermeasure examination unit, 5 data flow,
6 information assets, 7 risk analysis results, 8 system configuration, 9 management information, 10 countermeasure DB,
11 threat requiring countermeasure DB, 12 attack scenario DB, 13 countermeasure priority order rule,
14 threat DB, 15 CPU, 16 input/output device, 17 mouse/keyboard,
18 facility DB, 19 facility attack scenario correspondence DB,
20 cyber attack scenario generation AI, 30 memory, 40 hard disk device

Claims (2)

サイバー攻撃される脅威を定義した脅威データベース、
上記脅威について、分析対象システムが扱うデータを含むシステム内の技術的な要素を用いて、リスク値を算出するリスク値算出部、
このリスク値算出部により算出された上記リスク値が、予め決められた基準値を超えるかどうかを判定するリスク値判定処理部、
一連の上記脅威を順次、攻撃するサイバー攻撃の攻撃手順を分析して作成された攻撃シナリオを記憶した攻撃シナリオデータベース、
この攻撃シナリオデータベースに記憶された攻撃シナリオにより攻撃される脅威と、この脅威を緩和させるためのセキュリティ対策とを対応させて記憶した脅威対策対応データベース、
記基準値を超えるリスク値を発生させる脅威について、対応する攻撃シナリオの各攻撃手順に対し、上記脅威対策対応データベースに基づき、セキュリティ対策を選定するセキュリティ対策検討部
上記分析対象システムを構成する設備について、重要度を予め定義した設備データベース、
およびこの設備データベースの設備と、この設備に関連する上記攻撃シナリオデータベースの攻撃シナリオとを対応付けた設備攻撃シナリオ対応データベースを備え、
上記各データベースが、記憶装置に記憶され、
上記リスク値算出部、上記リスク値判定処理部および上記セキュリティ対策検討部が、ソフトウェアとして上記記憶装置に記憶され、中央処理装置によって実行され
上記セキュリティ対策検討部は、上記設備攻撃シナリオ対応データベースおよび上記設備データベースに基づき、上記攻撃シナリオに関連する上記設備の重要度を抽出して、この設備の重要度に応じた数の上記セキュリティ対策を選定することを特徴とするセキュリティ対策検討ツール。
A threat database that defines cyber threats,
A risk value calculation unit that calculates a risk value for the above threat using technical elements in the system including data handled by the system to be analyzed;
a risk value determination processing unit that determines whether the risk value calculated by the risk value calculation unit exceeds a predetermined reference value;
An attack scenario database that stores attack scenarios created by analyzing the attack procedures of cyber attacks that sequentially attack the series of threats;
a threat countermeasure correspondence database in which threats to be attacked by attack scenarios stored in the attack scenario database and security countermeasures for mitigating the threats are associated and stored;
Security Measures Examination Department , which selects security measures based on the threat countermeasure correspondence database for each attack procedure of corresponding attack scenarios for threats that generate risk values exceeding the above- mentioned standard values;
A facility database that defines the degree of importance in advance for the facilities that make up the analysis target system,
and a facility attack scenario correspondence database that associates the facility of this facility database with the attack scenario of the attack scenario database related to this facility ,
Each of the above databases is stored in a storage device,
The risk value calculation unit, the risk value determination processing unit, and the security measure examination unit are stored as software in the storage device and executed by a central processing unit ,
The security measure examination department extracts the importance of the equipment related to the attack scenario based on the equipment attack scenario correspondence database and the equipment database, and implements the number of security measures according to the importance of the equipment. A security countermeasure examination tool characterized by selecting .
サイバー攻撃される脅威を定義した脅威データベース、
一連の上記脅威を順次、攻撃するサイバー攻撃の攻撃手順を分析して作成された攻撃シナリオを記憶した攻撃シナリオデータベース、
この攻撃シナリオデータベースに記憶された攻撃シナリオにより攻撃される脅威と、この脅威を緩和させるためのセキュリティ対策とを対応させて記憶した脅威対策対応データベース、
分析対象システムを構成する設備について、重要度を予め定義した設備データベース、
この設備データベースの設備と、この設備に関連する上記攻撃シナリオデータベースの攻撃シナリオとを対応付けた設備攻撃シナリオ対応データベース、
および上記脅威について、対応する攻撃シナリオの各攻撃手順に対し、上記脅威対策対応データベースに基づき、セキュリティ対策を選定するセキュリティ対策検討部を備え、
上記各データベースが、記憶装置に記憶され、
上記セキュリティ対策検討部は、ソフトウェアとして上記記憶装置に記憶され、中央処理装置によって実行されて、上記設備攻撃シナリオ対応データベースおよび上記設備データベースに基づき、上記攻撃シナリオに関連する上記設備の重要度を抽出して、この設備の重要度に応じた数の上記セキュリティ対策を選定することを特徴とするセキュリティ対策検討ツール。
A threat database that defines cyber threats,
An attack scenario database that stores attack scenarios created by analyzing the attack procedures of cyber attacks that sequentially attack the series of threats;
a threat countermeasure correspondence database in which threats to be attacked by attack scenarios stored in the attack scenario database and security countermeasures for mitigating the threats are associated and stored;
A facility database in which the degree of importance is defined in advance for the facilities that make up the system to be analyzed,
A facility attack scenario correspondence database that associates the facility of the facility database with the attack scenario of the attack scenario database related to this facility,
and with respect to the above threats, a security countermeasure examination department that selects security countermeasures based on the above threat countermeasure correspondence database for each attack procedure of the corresponding attack scenario,
Each of the above databases is stored in a storage device,
The security countermeasure study unit is stored as software in the storage device, is executed by the central processing unit, and extracts the importance of the equipment related to the attack scenario based on the equipment attack scenario correspondence database and the equipment database. and selecting the number of security measures according to the importance of the facility.
JP2018116607A 2018-06-20 2018-06-20 Security measure review tool Active JP7213626B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2018116607A JP7213626B2 (en) 2018-06-20 2018-06-20 Security measure review tool

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2018116607A JP7213626B2 (en) 2018-06-20 2018-06-20 Security measure review tool

Publications (2)

Publication Number Publication Date
JP2019219898A JP2019219898A (en) 2019-12-26
JP7213626B2 true JP7213626B2 (en) 2023-01-27

Family

ID=69096689

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018116607A Active JP7213626B2 (en) 2018-06-20 2018-06-20 Security measure review tool

Country Status (1)

Country Link
JP (1) JP7213626B2 (en)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102025139165A1 (en) 2024-10-30 2026-04-30 Panasonic Automotive Systems Co., Ltd. Measure issuance procedure, measure issuance device and program

Families Citing this family (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP7074104B2 (en) * 2019-03-29 2022-05-24 オムロン株式会社 Controller system
US12609954B2 (en) 2020-10-22 2026-04-21 Nec Corporation Attack scenario generation apparatus, risk analysis apparatus, method, and computer readable media
KR102491459B1 (en) * 2020-11-27 2023-01-26 주식회사 노바소프트 Multilateral collaboration-based security vulnerability management method, system, and device therefor
CN114697052B (en) * 2020-12-25 2023-10-27 北京国双千里科技有限公司 Network protection methods and devices
JP7535452B2 (en) * 2020-12-28 2024-08-16 株式会社日立製作所 RISK ASSESSMENT DEVICE AND RISK ASSESSMENT METHOD
KR102616603B1 (en) * 2021-08-31 2023-12-21 충북대학교 산학협력단 Supporting Method of Network Security and device using the same
JP7820270B2 (en) * 2022-09-21 2026-02-25 株式会社日立製作所 Risk assessment integration device, risk assessment integration system, and risk assessment integration method
CN118646590B (en) * 2024-07-11 2025-09-19 成都信息工程大学 Self-adaptive network security defense strategy configuration system
JP7836037B2 (en) * 2024-08-02 2026-03-26 株式会社調和技研 Information processing device, information processing method, and program

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2008004498A1 (en) 2006-07-06 2008-01-10 Nec Corporation Security risk management system, device, method, and program
JP2009110177A (en) 2007-10-29 2009-05-21 Ntt Data Corp Information security measure decision support apparatus and method, and computer program
WO2014112185A1 (en) 2013-01-21 2014-07-24 三菱電機株式会社 Attack analysis system, coordination device, attack analysis coordination method, and program
JP2016045736A (en) 2014-08-22 2016-04-04 株式会社日立製作所 Security design support apparatus and security design support method
JP2017107405A (en) 2015-12-10 2017-06-15 株式会社日立製作所 Security measure planning support method
JP2018077597A (en) 2016-11-08 2018-05-17 株式会社日立製作所 Security measure planning support system and method

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2008004498A1 (en) 2006-07-06 2008-01-10 Nec Corporation Security risk management system, device, method, and program
JP2009110177A (en) 2007-10-29 2009-05-21 Ntt Data Corp Information security measure decision support apparatus and method, and computer program
WO2014112185A1 (en) 2013-01-21 2014-07-24 三菱電機株式会社 Attack analysis system, coordination device, attack analysis coordination method, and program
JP2016045736A (en) 2014-08-22 2016-04-04 株式会社日立製作所 Security design support apparatus and security design support method
JP2017107405A (en) 2015-12-10 2017-06-15 株式会社日立製作所 Security measure planning support method
JP2018077597A (en) 2016-11-08 2018-05-17 株式会社日立製作所 Security measure planning support system and method

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102025139165A1 (en) 2024-10-30 2026-04-30 Panasonic Automotive Systems Co., Ltd. Measure issuance procedure, measure issuance device and program

Also Published As

Publication number Publication date
JP2019219898A (en) 2019-12-26

Similar Documents

Publication Publication Date Title
JP7213626B2 (en) Security measure review tool
CN119892461B (en) Network operation and maintenance environment risk assessment method and system based on mimicry security technology
CN117879970A (en) A network security protection method and system
Benaicha et al. Intrusion detection system using genetic algorithm
Tahseen et al. Extraction for Big Data Cyber Security Analytics
Wainwright et al. An analysis of botnet models
Kalderemidis et al. GTM: Game Theoretic Methodology for optimal cybersecurity defending strategies and investments
Polamarasetti et al. Enhancing Cybersecurity Architectures with Artificial Intelligence (AI): A Framework for Automated Threat Intelligence Detection System
Lakhno et al. Development of a support system for managing the cyber security of information and communication environment of transport
Nelub et al. Economic analysis of data protection in systems with complex architecture using neural network methods.
JP5125069B2 (en) Security risk management system, security risk management method, and security risk management program
Bode et al. Risk analysis in cyber situation awareness using Bayesian approach
CN120455051A (en) A microgrid security response method based on M3M-ToT self-evolutionary reasoning
Makarova Determining the choice of attack methods approach
Korobeinikova et al. Assessing network security risks: A technological chain perspective
Routhu et al. Enhancing Cybersecurity Architectures with Artificial Intelligence (AI): A Framework for Automated Threat Intelligence Detection System
CN118890213B (en) A data asset security monitoring method
CN119995960B (en) Network security active security defense method and system based on vulnerability exploitation
CN118282749B (en) Dynamic interaction method, monitoring processing and protection system for network security data
CN105912927B (en) System and method for generating application control rule
WO2025159689A1 (en) System and method for cybersecurity risk management
Abuaziz et al. A Context-Aware, AI-Driven Load Balancing Framework for Incident Escalation in SOCs
CN116318799B (en) Attack and defense confrontation test method, device, medium and equipment
Mukhin et al. Adaptive security system based on intelligent agents for distributed computer systems
Arroyo-Figueroa The artificial intelligence the strategic key of cybersecurity

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20210315

RD02 Notification of acceptance of power of attorney

Free format text: JAPANESE INTERMEDIATE CODE: A7422

Effective date: 20210315

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20220128

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20220201

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20220331

A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20220823

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20221107

C60 Trial request (containing other claim documents, opposition documents)

Free format text: JAPANESE INTERMEDIATE CODE: C60

Effective date: 20221107

A911 Transfer to examiner for re-examination before appeal (zenchi)

Free format text: JAPANESE INTERMEDIATE CODE: A911

Effective date: 20221115

C21 Notice of transfer of a case for reconsideration by examiners before appeal proceedings

Free format text: JAPANESE INTERMEDIATE CODE: C21

Effective date: 20221122

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20230110

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20230117

R151 Written notification of patent or utility model registration

Ref document number: 7213626

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R151

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250