Master's Thesis

Methods for Enhancing System Resilience Against Physical Access Attacks

Final Thesis 3.51 MB

Author of thesis: Bc. Leida Celeste Ioani

Acad. year: 2025/2026

Supervisor: Ing. Anzhelika Mezina, Ph.D.

Reviewer: Ing. Antonín Bohačík

Abstract:

This thesis examines the issue of protecting authentication credentials and sensitive data in situations where a user is subjected to coercion in order to disclose them. Such attacks bypass traditional security mechanisms by targeting the human factor and forcing the user to reveal authentication information. Addressing this issue is therefore particularly important in cases where it is necessary to protect not only the data itself, but also the user in crisis or coercive situations. The aim of the thesis is to analyze existing approaches from both legal and technical perspectives, assess their resistance to coercion, and propose a combined solution that enhances the security of both the user and the system. Special attention was paid to the principle of plausible deniability and to the possibility of using the user’s physiological signals as an additional contextual input. The thesis demonstrates that combining hidden volumes, alternative authentication, and physiological evaluation represents a promising approach to data protection in situations where basic security mechanisms fail as a result of coercion against the user.

Keywords:

coercion attacks, authentication, duress password, GSR (galvanic skin response), hidden volume

Date of defence

09.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaDznamka

Grading

D

Process of defence

Studentka prezentovala výsledky své práce a komise byla seznámena s posudky. Studentka obhájil diplomovou práci s výhradami a odpověděla na otázky členů komise a oponenta. Otázky: V čem konkrétně spočívá vlastní vědecký či technický přínos navrženého řešení oproti běžné kombinaci VeraCryptu a duress autentizace? Jak by navržené řešení fungovalo proti útočníkovi, který si je vědom existence skrytých svazků a principu věrohodné popiratelnosti? Proč nebylo provedeno experimentální vyhodnocení na větším počtu uživatelů? Jak jste vytvořila podmínky pro kalibraci při stresové situaci? Přemýšlela jste i nad jinými způsoby ověření stresového stavu? Proč není v práci zmíněna pracovně-právní rovina problematiky?

Language of thesis

Czech

Faculty

Department

Study programme

Information Security (MPC-IBE)

Composition of Committee

doc. Ing. Karel Burda, CSc. (předseda)
Mgr. Jakub Vostoupal, Ph.D. (člen)
prof. Ing. Róbert Hudec, PhD. (místopředseda)
Ing. Anna Kubánková, Ph.D. (člen)
Ing. Antonín Bohačík (člen)
doc. Ing. David Kubánek, Ph.D. (člen)
Ing. Petr Dzurenda, Ph.D. (člen)
Ing. Ondřej Mokrý, Ph.D. (člen)

Supervisor’s report
Ing. Anzhelika Mezina, Ph.D.

Studentka Bc. Leida Ioani pracovala na aktuálním tématu zaměřeném na problematiku fyzického vynucení přístupu. Během zpracování diplomové práce pravidelně konzultovala postup řešení a informovala o průběhu práce.

Text práce je zpracován na dobré úrovni a zahrnuje jak právní, tak technickou stránku řešené problematiky.

V rámci praktické části je představen návrh a implementace vlastního řešení, které kombinuje různé techniky zabezpečení. Velmi pozitivně hodnotím také implementaci pro různé operační systémy, což zvyšuje praktickou využitelnost výsledků. Za vhodné bych považovala rozsáhlejší testování na větší skupině uživatelů a doplnění širší škály hodnoticích metrik pro důkladnější ověření funkčnosti navrženého řešení.

I přes uvedené připomínky bylo zadání práce splněno. Práci doporučuji k obhajobě a hodnotím ji stupněm B (85 bodů). Points proposed by supervisor: 85

Grade proposed by supervisor: B

Reviewer’s report
Ing. Antonín Bohačík

Studentka se ve své diplomové práci zabývala metodami zvýšení odolnosti systémů proti fyzickému vynucení přístupu. Práce je po stránce prezentační na dobré úrovni, text je logicky členěn a grafické zpracování je zdařilé. Formální a jazyková stránka je však místy slabší, objevují se neobratné formulace a některé pasáže působí spíše popularizačně než odborně. Rozsah práce považuji za spíše podprůměrný, přičemž značnou část praktické části tvoří výpisy zdrojových kódů.

Teoretická část pokrývá relevantní oblasti související s autentizací a ochranou proti útokům založeným na donucení uživatele, avšak místy působí poměrně povrchně. Některé myšlenky nejsou dostatečně rozpracovány a chybí hlubší zdůvodnění či jasně formulované závěry. Výhrady mám rovněž k některým způsobům hodnocení navržených přístupů, které nejsou dostatečně podloženy objektivní metodikou. Práce s literaturou je na přijatelné úrovni, využívá odborné zdroje i relevantní standardy. Vzhledem k šíři řešeného tématu bych však očekával větší množství odborných publikací a hlubší kritickou diskusi existujících přístupů.

Za hlavní přínos práce považuji demonstraci funkčního řešení kombinujícího více existujících metod ochrany proti útokům založeným na donucení uživatele Vlastní přínos práce je však spíše integračního charakteru, neboť navržené řešení převážně využívá a propojuje již existující nástroje. Praktická část působí na úrovni diplomové práce poměrně jednoduše a prezentovaný scénář představuje spíše demonstraci konceptu než komplexní řešení reálného bezpečnostního problému. Chybí také rozsáhlejší experimentální ověření navrženého přístupu, například testování na větším vzorku uživatelů nebo podrobnější analýza spolehlivosti detekce stresových stavů v různých situacích.

Přes uvedené nedostatky práce splňuje základní cíle zadání. S ohledem na omezenou hloubku zpracování problematiky, nižší míru vlastního přínosu a slabší experimentální ověření hodnotím práci známkou D a uděluji 63 bodů. Topics for thesis defence:
  1. V čem konkrétně spočívá vlastní vědecký či technický přínos navrženého řešení oproti běžné kombinaci VeraCryptu a duress autentizace?
  2. Jak by navržené řešení fungovalo proti útočníkovi, který si je vědom existence skrytých svazků a principu věrohodné popiratelnosti?
  3. Proč nebylo provedeno experimentální vyhodnocení na větším počtu uživatelů?
Points proposed by reviewer: 63

Grade proposed by reviewer: D

Responsibility: Mgr. et Mgr. Hana Odstrčilová