CyberICT : a hybrid evaluation framework for products and supply chain services
CyberICT : υβριδικό πλαίσιο αξιολόγησης κυβερνοασφάλειας προϊόντων και υπηρεσιών εφοδιαστικών αλυσίδων ΤΠΕ
Doctoral Thesis
Συγγραφέας
Kalogeraki, Eleni Maria
Καλογεράκη, Ελένη Μαρία
Ημερομηνία
2026-07Επιβλέπων
Polemi, DespinaΠολέμη, Δέσποινα
Προβολή/ Άνοιγμα
Λέξεις κλειδιά
CyberICT hybrid evaluation framework ; Cybersecurity risk management of ICT products and supply chain services ; Risk and conformity assessment of composite ICT products ; ICT Protection Profile ; Attack Simulation and Evidence Chain Generation model ; Cybersecurity standards ontology ; Maritime and logistics supply chain ; Risk ontology ; Yβριδικό πλαίσιο αξιολόγησης κυβερνοασφάλειας ; Διαχείριση κινδύνων προϊόντων και υπηρεσιών εφοδιαστικών αλυσίδων ΤΠΕ ; Αξιολόγηση κινδύνων και συμμόρφωσης σύνθετων προϊόντων ΤΠΕ ; Προφίλ Προστασίας ΤΠΕ ; Μοντέλο Προσομοίωσης Επίθεσης και Δημιουργίας Αλυσίδας Πειστηρίων ; Οντολογία προτύπων τυποποίησης κυβερνοασφάλειας ; Ναυτιλιακή και εφοδιαστική αλυσίδα μεταφορών ; Οντολογία κινδύνουΠερίληψη
Η επιταχυνόμενη ψηφιοποίηση των σύγχρονων οικονομιών ανέδειξε την ασφάλεια προϊόντων και εφοδιαστικών αλυσίδων ΤΠΕ σε ζήτημα ρυθμιστικής προτεραιότητας. Παρότι ο Κανονισμός για την Κυβερνοανθεκτικότητα (ΕΕ 2024/2847), η Πράξη για την Κυβερνοασφάλεια (ΕΕ 2019/881) και η Οδηγία NIS 2 (ΕΕ 2022/2555) προωθούν την ενοποίηση εκτίμησης κινδύνου και αξιολόγησης συμμόρφωσης, οι υφιστάμενες προσεγγίσεις υστερούν σε εναρμόνιση, λόγω κατακερματισμού προτύπων, τεχνικής πολυπλοκότητας σύνθετων προϊόντων ΤΠΕ και ανεπαρκών μεθόδων ανάλυσης κινδύνου.
Η παρούσα διατριβή προτείνει το CyberICT υβριδικό πλαίσιο αξιολογησης που ενσωματώνει τη διαχείριση κινδύνων κυβερνοασφάλειας και την αξιολόγηση της συμμόρφωσης σύνθετων προϊόντων ΤΠΕ και των εφοδιαστικων τους αλυσίδων. Βασιζόμενη στη φιλοσοφία της Έρευνας Επιστήμης Σχεδιασμού παράγει: μια μεθοδολογία διαχείρισης κινδύνου και μια αντίστοιχη οντολογία κινδύνου, μια προσέγγιση προετοιμασίας Προφίλ Προστασίας με ταξινομία, και μια οντολογία προτύπων κυβερνοασφάλειας.
Tο CyberICT υβριδικό πλαίσιο αξιολόγησης, βασιζόμενο στη φιλοσοφία της Έρευνας Επιστήμης Σχεδιασμού, συνίσταται από αλληλένδετα και συμπληρωματικά μεταξύ τους επιμέρους στοιχεία: τη μεθοδολογία διαχείρισης κινδύνων προϊόντων και υπηρεσιών εφοδιαστικών αλυσίδων ΤΠΕ, συνοδευόμενη με αντίστοιχη οντολογία κινδύνου, το πλαίσιο προετοιμασίας του Προφίλ Προστασίας των προϊόντων ΤΠΕ συνοδευόμενου με
αντίστοιχη ταξινομία και τη δημιουργία οντολογίας προτύπων τυποποίησης κυβερνοασφάλειας.
Η Μεθοδολογία Διαχείρισης Κινδύνων αξιολογεί ευπάθειες, απειλές, κινδύνους και κλιμακωτά φαινόμενα σε σύνθετα προϊόντα ΤΠΕ (λογισμικό, υλικολογισμικό, υλικό) και τις εφοδιαστικές τους αλυσίδες, μέσω επιχειρηματικής, ολιστικής-τεχνικής και τομεακής προοπτικής. Για τον σκοπό αυτόν χρησιμοποιεί μεθόδους μοντελοποίησης διαδικασιών, χαρτογράφηση κυβερνοεξαρτήσεων και κανόνες κρισιμότητας. Επιπλέον, υποστηρίζει την πολυπαραγοντική ανάλυση κινδύνου και μοντελοποίηση επιθέσεων μέσω ενός μοντέλου σταθμισμένης βαθμολόγησης εκμεταλλευσιμότητας σε αλληλοεξαρτώμενα συστήματα και ενός μοντέλου Προσομοίωσης Επίθεσης και Δημιουργίας Αλυσίδας Πειστηρίων (Attack Simulation and Evidence Chain Generation —ASECG) για τον υπολογισμό διαδρομών επίθεσης και την αποτύπωση κινήσεων εισβολέων εντός των δικτύων ΤΠΕ.
Το CyberICT Protection Profile παρέχει σταδιακή μεθοδολογία και ταξινομία για την προετοιμασία και αξιολόγηση του Προφίλ Προστασίας σύνθετων προϊόντων ΤΠΕ στο πλαίσιο του Eυρωπαϊκού Σχήματος Πιστοποίησης της Κυβερνοασφάλειας βάσει Kοινών Kριτηρίων (EUCC). Η ταξινομία αντιστοιχίζει απειλές με στόχους ασφαλείας, απαιτήσεις και αντίμετρα για μετρήσιμη διασφάλιση.
Το προτεινόμενο υβριδικο πλαίσιο αξιολόγησης συνεισφέρει στην ενίσχυση της ετοιμότητας συνθέτων περιβάλλοντων ΤΠΕ βάσει της Πράξης για την Κυβερνοασφάλεια, τη συμμόρφωση με τον Κανονισμό Κυβερνοανθεκτικότητας, και την ενίσχυση ανθεκτικότητας εφοδιαστικών αλυσίδων σύμφωνα με τη NIS 2 οδηγία. Δύο οντολογίες (κινδύνου και προτύπων) αναπτυγμένες με πρακτικές διαχείρισης γνώσης και τεχνικές Σημασιολογικού Ιστού ενισχύουν την οργανωσιακή μάθηση.
Η επικύρωση του CyberICT υβριδικού πλαισίου αξιολόγησης Κυβερνοασφάλειας πραγματοποιήθηκε μέσω ρεαλιστικών σεναρίων κρίσιμων υπηρεσιών της Ναυτιλιακής και Εφοδιαστικής Αλυσίδας Μεταφορών. Επιπλέον, το CyberICT υβριδικό εφαρμόστηκε σε πλατφόρμες ευρωπαϊκών έργων, και επαληθεύτηκε ως προς την ικανοποίηση των απαιτήσεων σχεδιασμού. Οι οντολογίες επαληθεύτηκαν μέσω μηχανισμών συμπερασμού. Τα αποτελέσματα επιβεβαιώνουν την εφαρμοσιμότητα, συνέπεια και χρησιμότητα του προτεινόμενου υβριδικού πλαισίου για την αξιολόγηση και συμμόρφωση της ασφάλεια σύνθετων προϊόντων ΤΠΕ και εφοδιαστικών αλυσίδων υπό το τρέχον ρυθμιστικό πλαίσιο της ΕΕ.


