bakalářská práce

Testování kybernetické bezpečnosti energetických a průmyslových zařízení

Text práce 23.36 MB Příloha 8.83 MB

Autor práce: Jakub Cíbik

Ak. rok: 2025/2026

Vedoucí: Ing. Petr Blažek, Ph.D.

Oponent: Ing. Karel Kuchař, Ph.D.

Abstrakt:

Táto práca sa zaoberá testovaním kybernetickej bezpečnosti energetických a priemysel-
ných zariadení typu RTU. Vychádza z existujúcej metodiky testovania bezpečnostných
parametrov, ktorú aktualizuje vzhľadom na aktuálne požiadavky a regulácie, ako sú NIS2,
rámec ENISA Cyber Stress Testing a odporúčania NIST. Prvým príspevkom práce je dopl-
nenie metodiky o konkrétne technické parametre v nasledujúcich oblastiach: kryptografia,
bezpečnostné logovanie, bezpečné spúšťanie a aktualizácie (verifikácia podpisu a časo-
vých pečiatok) a systémový hardening (ASLR, whitelisting portov). Druhým príspevkom
je návrh a implementácia sady skriptov pre jednotlivé testy metodiky, ktoré poskytujú
zjednotený výstup testov a dôkazného materiálu pre potreby auditu a opakovateľnosti.
Súčasťou práce je aj porovnanie vybraných linuxových distribúcií a určenie tých, ktoré
sú vhodné pre použitie v OT prostredí. Navrhnutý postup je overený na viacerých za-
riadeniach typu RTU. Výsledky poskytujú prehľadné PASS/WARN/FAIL vyhodnotenie
jednotlivých testov. Práca tak prináša použiteľnú a auditovateľnú metodiku doplnenú o
automatizačnú sadu, ktorú je možné ďalej rozvíjať.

Klíčová slova:

kybernetická bezpečnosť, priemyselné riadiace systémy, vzdialené terminálové jednotky,
hardening, linuxové distribúcie, NIS2, ENISA, NIST

Termín obhajoby

16.06.2026

Výsledek obhajoby

obhájeno (práce byla úspěšně obhájena)

znamkaBznamka

Klasifikace

B

Průběh obhajoby

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. V rámci tab 1.2 uvádíte potřebu upravit metodiku, z jakého pohledu jste srovnání s aktuální legislativou prováděl (výrobce zařízení/kontrola bezpečnosti)? Není SBOM a CVD duplicitní s jinými testy? Je nutné vyžadovat MFA ve všech případech? Je využívána MFA v rámci dispečerského řízení? V rámci kroku ZSA.01 provádíte modifikaci různých komponent na základě různých testovaných systémů. Jakým způsobem je toto možné definovat v rámci vytvořené aplikace? Student dostatečně vysvětlil otázky.

Jazyk práce

slovenština

Fakulta

Ústav

Studijní program

Informační bezpečnost (BPC-IBE)

Složení komise

doc. Ing. Václav Zeman, Ph.D. (předseda)
JUDr. Mgr. Jakub Harašta, Ph.D. (místopředseda)
Ing. Karel Kuchař, Ph.D. (člen)
Ing. Michal Polívka, Ph.D. (člen)
Ing. Petr Blažek, Ph.D. (člen)
Ing. Vojtěch Fiala (člen)
doc. Ing. Norbert Herencsár, Ph.D. (člen)

Posudek vedoucího
Ing. Petr Blažek, Ph.D.

Student zpracoval téma testování kybernetické bezpečnosti energetických a průmyslových zařízení. V teoretické části nastudoval metodiku testování bezpečnostních parametrů a porovnal ji s některými aktuálními požadavky na kybernetickou bezpečnost. Toto porovnání je provedeno spíše stručně, bez hlubší analýzy jednotlivých standardů, což však považuji za dostatečné, jelikož se nejedná o hlavní výstup práce. Dále provedl výběr a rozbor referenčních linuxových distribucí používaných v OT prostředí. V praktické části navrhl a implementoval sadu skriptů pro automatizované ověření testů metodiky s jednotným strojově zpracovatelným výstupem. Nad rámec metodiky doplnil dva vlastní testy (post-kvantová kryptografie, multifaktorová autentizace) a dále grafické rozhraní v jazyce Python s generováním auditního HTML reportu. Funkčnost celého řešení ověřil na dvou reálných zařízeních.
Práce je logicky členěná a obsahově ucelená. Po formální stránce je práce na dobré úrovni, místy s gramatickými a typografickými nedostatky. Práce s literaturou je na standardní úrovni se zastoupením odborných dokumentů a webových portálů. Student pracoval samostatně a výsledky pravidelně konzultoval.
Přes výše uvedené nedostatky považuji cíle práce za splněné a doporučuji ji k obhajobě s hodnocením A/92 bodů. Výsledný počet bodů navržený vedoucím: 92

Známka navržená vedoucím: A

Posudek oponenta
Ing. Karel Kuchař, Ph.D.

Bakalářská práce na téma: „Testování kybernetické bezpečnosti energetických a průmyslových zařízení“ je zpracována na 126 stranách, kde je práce členěna celkem do čtyř kapitol. Teoretická část práce se zabývá popisem již vytvořené metodiky testování, která byla vstupem do této práce. V navazující části se zaměřuje na výběr operačních systémů, které jsou využity pro testování vytvořeného nástroje. Praktická část práce je rozdělena na první část věnující se návrhu, implementaci a testování a druhou část vlastního rozšíření. Práce využívá celkem 36 zdrojů, kde se jedná spíše o internetové odkazy a využité směrnice. Z formálního hlediska se v práci vyskytují gramatické a typografické nedostatky, jako jsou jednopísmenné předložky a spojky na koncích řádků, využívání zkratek před jejich definicí (např. CVD) a neodborné výrazy. Dále by bylo vhodné definovat cílový subjekt, který je na základě této metodiky evaluován, aby jej tvrzení přímo reflektovalo (viz tab. 1.2). Dále není v práci přímo odkazováno na Zákon č. 264/2025 Sb. (Zákon o kybernetické bezpečnosti). Na některé objekty není v textu odkázáno, např. tab. 2.1.
Z praktického pohledu postrádám bližší popis organizace kódu. Také postrádám bližší popis architektury vytvořeného řešení za účelem bližšího přiblížení a zajištění modularity, popř. postupu v případě rozšíření o další testy. Samotná struktura vytvořeného řešení, která zajišťuje vykonávání jednotlivých testů není blíže popsána. Dále by bylo vhodné provést evaluaci dopadu prováděných testů na testované zařízení. Výsledné řešení je funkční. Zadání práce považuji za splněné a zejména z důvodu zmíněných nedostatků navrhuji bodové hodnocení B/82 bodů a práci doporučuji k obhajobě. Otázky k obhajobě:
  1. V rámci tab 1.2 uvádíte potřebu upravit metodiku, z jakého pohledu jste srovnání s aktuální legislativou prováděl (výrobce zařízení/kontrola bezpečnosti)? Není SBOM a CVD duplicitní s jinými testy?
  2. Je nutné vyžadovat MFA ve všech případech? Je využívána MFA v rámci dispečerského řízení?
  3. V rámci kroku ZSA.01 provádíte modifikaci různých komponent na základě různých testovaných systémů. Jakým způsobem je toto možné definovat v rámci vytvořené aplikace?
Výsledný počet bodů navržený oponentem: 82

Známka navržená oponentem: B

Odpovědnost: Mgr. et Mgr. Hana Odstrčilová