Risk assessment for cyber-physical systems
Εκτίμηση κινδύνου σε κυβερνο-φυσικά συστήματα

Master Thesis
Συγγραφέας
Petropoulou, Athina
Πετροπούλου, Αθηνά
Ημερομηνία
2026-07Προβολή/ Άνοιγμα
Λέξεις κλειδιά
Cyber-physical systems ; Risk assessment ; CVSS ; Cyber-physical attack paths ; Threat modellingΠερίληψη
Τα IoT-enabled κυβερνοφυσικά περιβάλλοντα δημιουργούν attack paths που οι συμβατικές μέθοδοι IT risk assessment δεν αποτυπώνουν, καθώς ένας επιτιθέμενος μπορεί να συνδυάσει network connections, exposed services, παραβιασμένες συσκευές και φυσική εγγύτητα για να φτάσει σε ένα κρίσιμο asset.
Η παρούσα εργασία αναπτύσσει και αξιολογεί μια full-stack πλατφόρμα risk assessment για IoT-enabled cyber-physical attack paths, βασισμένη σε μεθοδολογία τεσσάρων φάσεων: αναγνώριση αλληλεπιδράσεων, αξιολόγηση exploitability, κατασκευή attack paths και υπολογισμός ρίσκου βάσει προφίλ threat agents. Η πλατφόρμα επιτρέπει τη μοντελοποίηση cyber-physical topologies (συσκευές, δίκτυα, services, φυσικές τοποθεσίες, vulnerabilities, threat actors), χρησιμοποιώντας PostgreSQL ως κύριο data store, Neo4j για το graph-based interaction discovery, Python backend και React frontend.
Η αξιολόγηση έγινε πάνω σε τοπολογία ηλεκτρικού υποσταθμού με τρία target assets σε διαφορετικά architectural layers (enterprise, supervisory, field). Τα αποτελέσματα έδειξαν ότι η ίδια τοπολογία παράγει διαφορετικά risk profiles ανάλογα με τον στόχο, και ότι το ρίσκο δεν μετριέται απλά από τον αριθμό των attack paths - λίγα, μικρά μονοπάτια μέσα από κρίσιμες επιχειρησιακές συσκευές μπορεί να είναι σημαντικότερα από πολλά μεγαλύτερα με μικρό impact. Πειράματα σε mitigations έδειξαν ότι patching, segmentation και exposure reduction επιδρούν σε διαφορετικά κομμάτια του risk model.
Συμπερασματικά, η αξιόπιστη εκτίμηση του cyber-physical ρίσκου απαιτεί τον συνδυασμό τεχνικής λεπτομέρειας και αρχιτεκτονικού context, καθώς το ρίσκο δεν προκύπτει μεμονωμένα από ευπάθειες ή προσβασιμότητα.


