他組織が持つ通信履歴等の情報を開示することなく自組織のサイバー攻撃検知に活用可能に
2021年3月15日
株式会社日立製作所
日立は、慶應義塾大学(以下、慶應大学)および中部電力株式会社(以下、中部電力)と共同で、サイバー攻撃の検知精度を高めるため、他組織が持つインターネットとの通信履歴や攻撃対処履歴など(以下、ログ)を機密性を担保しつつ共有する分析プラットフォーム、およびプラットフォーム上で悪性Webサイトを検知する分析ロジックを開発しました。本技術は、各組織のログの内容を互いに開示することなく共有し、情報漏洩の懸念なくそのままサイバー攻撃の分析に活用できることを特長とし、これまでに産学連携で開発してきた「分散型セキュリティオペレーション」の機能を拡張します。
図1:分析プラットフォームによる他組織の通信履歴等の情報をサイバー攻撃検知に活用する仕組み
本研究成果の一部は、3月15日~16日に開催される第92回情報処理学会コンピュータセキュリティ研究発表会にて発表予定。
今回の実証は、2017年4月から日立、慶應大学、中部電力が取り組んできた共同研究および「分散型セキュリティオペレーション」構想の研究成果です。
サイバー攻撃の検知精度を高めるため他組織のログを分析したい組織は、その処理を「分析ロジック」とよばれるプログラムに記述し、分析プラットフォーム上で、ログを保有する組織に送付し、そこでプログラムを実行します。実行が完了すると、ログの内容は開示されないまま、分析結果のみが分析側組織に返されます。この際、分析プラットフォームは、意図しない情報が分析側組織に漏洩しないように、分析ロジックの内容を監視します。これらの仕組みにより、情報漏洩やデータ量の懸念無く他組織のログをそのまま分析に活用でき、サイバー攻撃の検知精度を向上させることができます。
分析ロジックは、他組織のログを分析する処理を記述したプログラム・モジュールです。処理の記述を分析プラットフォームと分離することで、ユーザの目的に即した分析が可能となります。今回開発した分析ロジックは、日立および慶応大学内のユーザや機器が、日常的にアクセスする正常なWebサイトの特徴をモデル化し、その特徴から外れたアクセスを異常として検知します。複数の組織が持つ多様なログに基づいて正常なWebサイトの特徴をモデル化することで、自組織のログのみを使用した場合に比べ高精度なサイバー攻撃検知を実現できます。
図2:分析ロジックによる、1490件のWebサイトの分析結果
(実際に全て良性であることを別手段にて確認)
今後も、日立は慶應大学・中部電力とともに「分散型セキュリティオペレーション」構想の実現に向け、セキュリティ対策に資する情報を組織・業種の垣根を超えて共有する技術を開発・普及し、社会インフラシステムのセキュリティ向上に貢献していきます。
サイバーセキュリティ分野における共同研究の開始について
2017年4月26日 中部電力ニュースリリース
https://www.chuden.co.jp/publicity/press/3264060_21432.html
複数セキュリティ対応チーム間で連携して迅速なインシデントレスポンスを実現する「分散型セキュリティオペレーション」を実証
2018年2月5日 日立ニュースリリース
http://www.hitachi.co.jp/New/cnews/month/2018/02/0205a.html
複数組織で観測したダークネット通信を分析することでサイバー攻撃の予兆を検知、被害の未然防止に貢献
2019年6月18日 日立ニュースリリース
https://www.hitachi.co.jp/New/cnews/month/2019/06/0618.html