Master's Thesis

Quantum-Resistant Identity and Access Management with Zero Trust

Final Thesis 8.93 MB Appendix 219.03 kB

Author of thesis: Ing. Jakub Jarina

Acad. year: 2025/2026

Supervisor: doc. Ing. Lukáš Malina, Ph.D.

Reviewer: Ing. Minh Tran

Abstract:

The focus of this work is to analyze modern Identity and Access Management (IAM) architectures that align with the Zero Trust model. The analysis is used to identify the vulnerabilities of each component, particularly in authentication and authorization, followed by transport security, and token based communication. Microsoft Entra ID is used as a representative IAM platform, while OAuth 2.0, OpenID Connect, JWT, and the JOSE framework are analyzed as the main protocol and token layers. The evaluation is supported by benchmarks at the primitive level, TLS protocol level, and JWT level.

Keywords:

Identity and Access Management (IAM), Zero Trust Architecture, Post-Quantum Cryptography, Authentication, Authorization, Microsoft Entra ID, OAuth 2.0, OpenID Connect, JWT, JOSE Framework, Migration to Post-Quantum Cryptography, Quantum Resistant Protocols, ML-DSA, Falcon, ML-KEM

Date of defence

09.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaBznamka

Grading

B

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Otázky: Hybridní konstrukce zajišťují zpětnou kompatibilitu, ale zvyšují velikost tokenu i latenci. Kde autor vidí hranici, za kterou hybridní přístup přestává být praktický a kdy je vhodné přejít přímo na čistě PQC řešení? Práce volí cookie limit 4096 B jako primární omezení při volbě algoritmu a doporučuje cookies z bezpečnostních důvodů. Jaké jsou bezpečnostní kompromisy při přenosu tokenů v HTTP hlavičce místo cookies a mění to závěry ohledně volby algoritmu? Proč byla zvolena velikost payloadu 488 B? Student obhájil diplomovou práci a odpověděl na otázky členů komise a oponenta.

Language of thesis

English

Faculty

Department

Study programme

Information Security (MPC-IBE)

Composition of Committee

Ing. Ondřej Krajsa, Ph.D. (člen)
Ing. Jan Skapa, Ph.D. (člen)
Ing. Róberta Hlavatá, Ph.D. (člen)
JUDr. Mgr. Jakub Harašta, Ph.D. (člen)
doc. Ing. Rastislav Róka, PhD. (předseda)
doc. Ing. Jan Jeřábek, Ph.D. (místopředseda)
Ing. Ondřej Klíčník (člen)
Ing. Vojtěch Kovanda (člen)

Supervisor’s report
doc. Ing. Lukáš Malina, Ph.D.

Diplomová práce se zabývá tématikou kvantově odolné správy identit a přístupu (IAM) v rámci architektur s nulovou důvěrou (Zero Trust). V práci je vysvětlena teorie v rámci prvních dvou kapitol, které v anglickém jazyce přehledně pokrývají principy IAM, koncepty Zero Trust a postkvantové kryptografie. V kapitolách 3 a 4 je pak představena praktická část zaměřená na praktické vyhodnocení přechodu na kvantovou kryptografii v rámci systémů IAM. Celková odborná úroveň práce je kvalitní. Dosažené výsledky měření výpočetní náročnosti, latence a režie tokenů při integraci PQC algoritmů z knihoven Liboqs a SymCrypt jsou přehledně prezentovány formou tabulek a grafů. Zadání práce je tedy splněno a přiložený praktický výstup v podobě sady simulačních skriptů a frameworku je veřejně dostupný na githubu. Mírným nedostatkem byla absence hlubšího rozpracování reálných implementačních scénářů v heterogenních cloudových prostředích a ucelený dopad jejich přechodu na PQC. Aktivita studenta po celou dobu řešení práce byla velmi dobrá. Student pravidelně využíval konzultace a prokázal schopnost samostatně pracovat s moderními trendy v oblasti kybernetické bezpečnosti. Práce obsahuje standardní počet zdrojů literatury (49). Práce vykazuje jen menší formální a jazykové nedostatky (např. chybná interpunkce).

Práci doporučuji k obhajobě s celkovým hodnocením 90 bodů / A. Points proposed by supervisor: 90

Grade proposed by supervisor: A

Reviewer’s report
Ing. Minh Tran

Diplomová práce se věnuje postkvantové bezpečnosti ve správě identit a přístupu (IAM) v kontextu Zero Trust. Student analyzoval architekturu Microsoft Entra ID a kryptografické závislosti v protokolech TLS, OAuth 2.0/OIDC a JOSE, navrhl migrační strategii na algoritmy ML-DSA, Falcon a ML-KEM a sestavil benchmarkový framework porovnávající knihovny SymCrypt a liboqs.

Nejsilnější částí je hloubková analýza JOSE z perspektivy PQC migrace včetně hybridních konstrukcí. Autor správně zaměřuje bezpečnostní analýzu na vrstvy TLS a JOSE. Prakticky relevantní je zjištění ohledně velikosti JWT tokenů ve vztahu k infrastrukturním limitům, které má přímý dopad na volbu algoritmu při migraci.

Hlavním nedostatkem je absence demonstrace v realističtějším prostředí. Principy Zero Trust zůstávají v teoretické rovině bez praktické ukázky v cloudovém prostředí. Benchmarkové tabulky uvádějí jen průměry a chybí statistické testování. Práce obsahuje drobné formální nedostatky, překlepy v textu a duplicitu referencí [29] a [30].

Práci doporučuji k obhajobě s celkovým hodnocením 88 bodů / B. Topics for thesis defence:
  1. Hybridní konstrukce zajišťují zpětnou kompatibilitu, ale zvyšují velikost tokenu i latenci. Kde autor vidí hranici, za kterou hybridní přístup přestává být praktický a kdy je vhodné přejít přímo na čistě PQC řešení?
  2. Práce volí cookie limit 4096 B jako primární omezení při volbě algoritmu a doporučuje cookies z bezpečnostních důvodů. Jaké jsou bezpečnostní kompromisy při přenosu tokenů v HTTP hlavičce místo cookies a mění to závěry ohledně volby algoritmu?
Points proposed by reviewer: 88

Grade proposed by reviewer: B

Responsibility: Mgr. et Mgr. Hana Odstrčilová