Master's Thesis

Analysis of legislative requirements and available solutions for security incident monitoring with a focus on critical infrastructure networks

Final Thesis 11.31 MB

Author of thesis: Ing. Václav Fabík

Acad. year: 2025/2026

Supervisor: prof. Ing. Zdeněk Smékal, CSc.

Reviewer: doc. Ing. Václav Zeman, Ph.D.

Abstract:

This thesis addresses the issue of monitoring and detecting security incidents with a focus on the field of critical infrastructure. The thesis presents the requirements imposed on this area by the latest legislation at the level of the European Union and the Czech Republic. In the first part, the reader is introduced to these legal regulations, while the second part focuses on presenting tools intended for monitoring and detecting security
incidents. One of these tools is subsequently selected and used in the design and demonstration of a practical solution in order to best meet the defined legal requirements. As part of the practical demonstration, the proposed solution is subjected to simulations of selected attacks, and the system’s ability to detect and report these attacks is evaluated.

Keywords:

DORA, NIS2, critical infrastructure, monitoring, detection, security incident, Wazuh

Date of defence

09.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil diplomovou práci a odpověděl na otázky členů komise a oponenta. Otázky: 1) Některé testy Atomic Red Team nebyly detekovány. Jaké úpravy logování nebo detekčních pravidel byste navrhl pro jejich zachycení? 2) Jaká je porovnatelnost logů? 3) Jak probíhalo spouštění Atomic Red Team, s nebo bez práva root?

Language of thesis

Czech

Faculty

Department

Study programme

Information Security (MPC-IBE)

Composition of Committee

doc. Ing. Václav Zeman, Ph.D. (předseda)
doc. Ing. Tomáš Horváth, Ph.D. (místopředseda)
Mgr. Václav Stupka, Ph.D. (člen)
Ing. Karel Kuchař, Ph.D. (člen)
Ing. Pavel Nevlud (člen)
Ing. Jan Pospíšil, Ph.D. (člen)
Ing. Pavel Paluřík (člen)
Ing. Pavel Pirohovič (člen)

Supervisor’s report
prof. Ing. Zdeněk Smékal, CSc.

Diplomová práce má 128 stran textu, obsahuje seznam obrázků, úvod, 12 kapitol, závěr, literaturu o 54 citacích a seznam symbolů a zkratek. Má dobrou jazykovou úroveň a obsahuje nepatrné množství překlepů. Co lze doporučit je vynechání prázdných stránek v textu, zvětšit kopie z obrazovky ve formě obrázků, aby byly čitelné, a efektivněji využívat plochu stránek bez zbytečných prázdných míst. Protože je práce psána v češtině, měly by názvy kapitol obsahovat také českou terminologii. Student dobře pracoval s literaturou, kterou důsledně citoval v textu práce. První část práce shrnuje právní předpisy, které se vztahují na objekty kritické infrastruktury. Potom je uveden přehled nejpoužívanějších monitorovacích nástrojů. Na základě analýzy byl vybrán nástroj Wazuh. Byl dále otestován pomocí vybraných simulovaných bezpečnostních incidentů. Na závěr autor hodnotí schopnost detekce a uvádí možné návrhy vylepšení. Student spíš komunikoval s konzultantem, i když celkem pravidelně oznamoval vedoucímu výsledky práce a lze konstatovat, že splnil zadání.  V příloze je vložen posudek konzultanta. Points proposed by supervisor: 85

Grade proposed by supervisor: B

File inserted by supervisor Size
Posudek vedoucího práce [.pdf] 78,34 kB

Reviewer’s report
doc. Ing. Václav Zeman, Ph.D.

Diplomová práce se zabývá aktuální oblastí monitoringu a detekce bezpečnostních incidentů v sítích kritické infrastruktury. Autor nejprve analyzuje relevantní legislativní rámec, zejména NIS2, zákon o kybernetické bezpečnosti, související vyhlášky a nařízení DORA. Následně porovnává dostupné nástroje pro monitoring bezpečnostních událostí a pro praktickou část volí nástroj Wazuh.

Zadání práce bylo splněno. Autor provedl rešerši legislativních požadavků, porovnání vybraných nástrojů a praktickou implementaci zvoleného řešení v testovacím prostředí. V praktické části je popsáno nasazení Wazuh serveru a agentů, rozšíření sběru logů pomocí nástrojů Sysmon, Suricata a Auditd, nastavení detekčních pravidel, File Integrity Monitoring, retence logů, e-mailových notifikací a ověření detekce pomocí Atomic Red Team.

Prezentační úroveň práce je dobrá, rozsah odpovídá diplomové práci. Text je logicky členěn a obsahuje řadu praktických ukázek a konfigurací. Místy však práce působí spíše jako instalační návod a chybí hlubší propojení mezi konkrétními legislativními požadavky a realizovanými technickými opatřeními.

Formální a jazyková úroveň je přijatelná, avšak práce obsahuje větší množství překlepů, typografických nedostatků, nejednotné používání českých a anglických termínů. Některé příkazy a konfigurační ukázky jsou kvůli formátování hůře čitelné.

Práce s literaturou je na dobré úrovni. Autor využívá legislativní zdroje, dokumentaci použitých nástrojů i další online zdroje.

Odborná úroveň práce je dobrá. Autor prokázal schopnost prakticky nasadit a nakonfigurovat monitorovací řešení a ověřit jeho detekční schopnosti. Výsledky jsou využitelné zejména jako výchozí metodický a technický podklad pro laboratorní nebo pilotní nasazení.

Celkově se jedná o kvalitní a prakticky orientovanou diplomovou práci, která splňuje zadání. Slabší stránkou je formální úroveň a omezená hloubka vazby na reálné prostředí kritické infrastruktury.

Práci doporučuji k obhajobě. Topics for thesis defence:
  1. Některé testy Atomic Red Team nebyly detekovány. Jaké úpravy logování nebo detekčních pravidel byste navrhl pro jejich zachycení?
Points proposed by reviewer: 90

Grade proposed by reviewer: A

Responsibility: Mgr. et Mgr. Hana Odstrčilová