Bachelor's Thesis

Cybersecurity testing of energy and industrial devices

Final Thesis 23.36 MB Appendix 8.83 MB

Author of thesis: Jakub Cíbik

Acad. year: 2025/2026

Supervisor: Ing. Petr Blažek, Ph.D.

Reviewer: Ing. Karel Kuchař, Ph.D.

Abstract:

This thesis focuses on cybersecurity testing of Remote Terminal Unit (RTU) devices
used in industrial and energy infrastructures. It builds on an existing security testing
methodology and extends it in line with current requirements and regulations, such as
NIS2, the ENISA Cyber Stress Testing framework, and NIST recommendations. The first
contribution of the thesis is the enhancement of the methodology with specific techni-
cal requirements in the areas of cryptography, security logging, secure boot and update
mechanisms (signature and timestamp verification), and system hardening (ASLR, port
whitelisting). The second contribution is the design and implementation of a set of
scripts that automate the execution of individual tests and provide unified test outputs
and evidence required for audit and repeatability. The thesis also evaluates selected Linux
distributions and identifies those most suitable for use in OT environments. The proposed
approach was verified on multiple RTU devices.The results provide clear PASS/WARN/-
FAIL evaluation across the tested categories. The thesis delivers a practical and auditable
methodology supported by an automation toolkit that can be further expanded.

Keywords:

cybersecurity, industrial control systems, remote terminal units, hardening, Linux distri-
butions, NIS2, ENISA, NIST

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaBznamka

Grading

B

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. V rámci tab 1.2 uvádíte potřebu upravit metodiku, z jakého pohledu jste srovnání s aktuální legislativou prováděl (výrobce zařízení/kontrola bezpečnosti)? Není SBOM a CVD duplicitní s jinými testy? Je nutné vyžadovat MFA ve všech případech? Je využívána MFA v rámci dispečerského řízení? V rámci kroku ZSA.01 provádíte modifikaci různých komponent na základě různých testovaných systémů. Jakým způsobem je toto možné definovat v rámci vytvořené aplikace? Student dostatečně vysvětlil otázky.

Language of thesis

Slovak

Faculty

Department

Study programme

Information Security (BPC-IBE)

Composition of Committee

doc. Ing. Václav Zeman, Ph.D. (předseda)
JUDr. Mgr. Jakub Harašta, Ph.D. (místopředseda)
Ing. Karel Kuchař, Ph.D. (člen)
Ing. Michal Polívka, Ph.D. (člen)
Ing. Petr Blažek, Ph.D. (člen)
Ing. Vojtěch Fiala (člen)
doc. Ing. Norbert Herencsár, Ph.D. (člen)

Supervisor’s report
Ing. Petr Blažek, Ph.D.

Student zpracoval téma testování kybernetické bezpečnosti energetických a průmyslových zařízení. V teoretické části nastudoval metodiku testování bezpečnostních parametrů a porovnal ji s některými aktuálními požadavky na kybernetickou bezpečnost. Toto porovnání je provedeno spíše stručně, bez hlubší analýzy jednotlivých standardů, což však považuji za dostatečné, jelikož se nejedná o hlavní výstup práce. Dále provedl výběr a rozbor referenčních linuxových distribucí používaných v OT prostředí. V praktické části navrhl a implementoval sadu skriptů pro automatizované ověření testů metodiky s jednotným strojově zpracovatelným výstupem. Nad rámec metodiky doplnil dva vlastní testy (post-kvantová kryptografie, multifaktorová autentizace) a dále grafické rozhraní v jazyce Python s generováním auditního HTML reportu. Funkčnost celého řešení ověřil na dvou reálných zařízeních.
Práce je logicky členěná a obsahově ucelená. Po formální stránce je práce na dobré úrovni, místy s gramatickými a typografickými nedostatky. Práce s literaturou je na standardní úrovni se zastoupením odborných dokumentů a webových portálů. Student pracoval samostatně a výsledky pravidelně konzultoval.
Přes výše uvedené nedostatky považuji cíle práce za splněné a doporučuji ji k obhajobě s hodnocením A/92 bodů. Points proposed by supervisor: 92

Grade proposed by supervisor: A

Reviewer’s report
Ing. Karel Kuchař, Ph.D.

Bakalářská práce na téma: „Testování kybernetické bezpečnosti energetických a průmyslových zařízení“ je zpracována na 126 stranách, kde je práce členěna celkem do čtyř kapitol. Teoretická část práce se zabývá popisem již vytvořené metodiky testování, která byla vstupem do této práce. V navazující části se zaměřuje na výběr operačních systémů, které jsou využity pro testování vytvořeného nástroje. Praktická část práce je rozdělena na první část věnující se návrhu, implementaci a testování a druhou část vlastního rozšíření. Práce využívá celkem 36 zdrojů, kde se jedná spíše o internetové odkazy a využité směrnice. Z formálního hlediska se v práci vyskytují gramatické a typografické nedostatky, jako jsou jednopísmenné předložky a spojky na koncích řádků, využívání zkratek před jejich definicí (např. CVD) a neodborné výrazy. Dále by bylo vhodné definovat cílový subjekt, který je na základě této metodiky evaluován, aby jej tvrzení přímo reflektovalo (viz tab. 1.2). Dále není v práci přímo odkazováno na Zákon č. 264/2025 Sb. (Zákon o kybernetické bezpečnosti). Na některé objekty není v textu odkázáno, např. tab. 2.1.
Z praktického pohledu postrádám bližší popis organizace kódu. Také postrádám bližší popis architektury vytvořeného řešení za účelem bližšího přiblížení a zajištění modularity, popř. postupu v případě rozšíření o další testy. Samotná struktura vytvořeného řešení, která zajišťuje vykonávání jednotlivých testů není blíže popsána. Dále by bylo vhodné provést evaluaci dopadu prováděných testů na testované zařízení. Výsledné řešení je funkční. Zadání práce považuji za splněné a zejména z důvodu zmíněných nedostatků navrhuji bodové hodnocení B/82 bodů a práci doporučuji k obhajobě. Topics for thesis defence:
  1. V rámci tab 1.2 uvádíte potřebu upravit metodiku, z jakého pohledu jste srovnání s aktuální legislativou prováděl (výrobce zařízení/kontrola bezpečnosti)? Není SBOM a CVD duplicitní s jinými testy?
  2. Je nutné vyžadovat MFA ve všech případech? Je využívána MFA v rámci dispečerského řízení?
  3. V rámci kroku ZSA.01 provádíte modifikaci různých komponent na základě různých testovaných systémů. Jakým způsobem je toto možné definovat v rámci vytvořené aplikace?
Points proposed by reviewer: 82

Grade proposed by reviewer: B

Responsibility: Mgr. et Mgr. Hana Odstrčilová