| dc.contributor.advisor | Polemi, Despina | |
| dc.contributor.advisor | Πολέμη, Δέσποινα | |
| dc.contributor.author | Kalogeraki, Eleni Maria | |
| dc.contributor.author | Καλογεράκη, Ελένη Μαρία | |
| dc.date.accessioned | 2026-09-08T10:25:34Z | |
| dc.date.available | 2026-09-08T10:25:34Z | |
| dc.date.issued | 2026-07 | |
| dc.identifier.uri | https://dione.lib.unipi.gr/xmlui/handle/unipi/19728 | |
| dc.description.abstract | Η επιταχυνόμενη ψηφιοποίηση των σύγχρονων οικονομιών ανέδειξε την ασφάλεια προϊόντων και εφοδιαστικών αλυσίδων ΤΠΕ σε ζήτημα ρυθμιστικής προτεραιότητας. Παρότι ο Κανονισμός για την Κυβερνοανθεκτικότητα (ΕΕ 2024/2847), η Πράξη για την Κυβερνοασφάλεια (ΕΕ 2019/881) και η Οδηγία NIS 2 (ΕΕ 2022/2555) προωθούν την ενοποίηση εκτίμησης κινδύνου και αξιολόγησης συμμόρφωσης, οι υφιστάμενες προσεγγίσεις υστερούν σε εναρμόνιση, λόγω κατακερματισμού προτύπων, τεχνικής πολυπλοκότητας σύνθετων προϊόντων ΤΠΕ και ανεπαρκών μεθόδων ανάλυσης κινδύνου.
Η παρούσα διατριβή προτείνει το CyberICT υβριδικό πλαίσιο αξιολογησης που ενσωματώνει τη διαχείριση κινδύνων κυβερνοασφάλειας και την αξιολόγηση της συμμόρφωσης σύνθετων προϊόντων ΤΠΕ και των εφοδιαστικων τους αλυσίδων. Βασιζόμενη στη φιλοσοφία της Έρευνας Επιστήμης Σχεδιασμού παράγει: μια μεθοδολογία διαχείρισης κινδύνου και μια αντίστοιχη οντολογία κινδύνου, μια προσέγγιση προετοιμασίας Προφίλ Προστασίας με ταξινομία, και μια οντολογία προτύπων κυβερνοασφάλειας.
Tο CyberICT υβριδικό πλαίσιο αξιολόγησης, βασιζόμενο στη φιλοσοφία της Έρευνας Επιστήμης Σχεδιασμού, συνίσταται από αλληλένδετα και συμπληρωματικά μεταξύ τους επιμέρους στοιχεία: τη μεθοδολογία διαχείρισης κινδύνων προϊόντων και υπηρεσιών εφοδιαστικών αλυσίδων ΤΠΕ, συνοδευόμενη με αντίστοιχη οντολογία κινδύνου, το πλαίσιο προετοιμασίας του Προφίλ Προστασίας των προϊόντων ΤΠΕ συνοδευόμενου με
αντίστοιχη ταξινομία και τη δημιουργία οντολογίας προτύπων τυποποίησης κυβερνοασφάλειας.
Η Μεθοδολογία Διαχείρισης Κινδύνων αξιολογεί ευπάθειες, απειλές, κινδύνους και κλιμακωτά φαινόμενα σε σύνθετα προϊόντα ΤΠΕ (λογισμικό, υλικολογισμικό, υλικό) και τις εφοδιαστικές τους αλυσίδες, μέσω επιχειρηματικής, ολιστικής-τεχνικής και τομεακής προοπτικής. Για τον σκοπό αυτόν χρησιμοποιεί μεθόδους μοντελοποίησης διαδικασιών, χαρτογράφηση κυβερνοεξαρτήσεων και κανόνες κρισιμότητας. Επιπλέον, υποστηρίζει την πολυπαραγοντική ανάλυση κινδύνου και μοντελοποίηση επιθέσεων μέσω ενός μοντέλου σταθμισμένης βαθμολόγησης εκμεταλλευσιμότητας σε αλληλοεξαρτώμενα συστήματα και ενός μοντέλου Προσομοίωσης Επίθεσης και Δημιουργίας Αλυσίδας Πειστηρίων (Attack Simulation and Evidence Chain Generation —ASECG) για τον υπολογισμό διαδρομών επίθεσης και την αποτύπωση κινήσεων εισβολέων εντός των δικτύων ΤΠΕ.
Το CyberICT Protection Profile παρέχει σταδιακή μεθοδολογία και ταξινομία για την προετοιμασία και αξιολόγηση του Προφίλ Προστασίας σύνθετων προϊόντων ΤΠΕ στο πλαίσιο του Eυρωπαϊκού Σχήματος Πιστοποίησης της Κυβερνοασφάλειας βάσει Kοινών Kριτηρίων (EUCC). Η ταξινομία αντιστοιχίζει απειλές με στόχους ασφαλείας, απαιτήσεις και αντίμετρα για μετρήσιμη διασφάλιση.
Το προτεινόμενο υβριδικο πλαίσιο αξιολόγησης συνεισφέρει στην ενίσχυση της ετοιμότητας συνθέτων περιβάλλοντων ΤΠΕ βάσει της Πράξης για την Κυβερνοασφάλεια, τη συμμόρφωση με τον Κανονισμό Κυβερνοανθεκτικότητας, και την ενίσχυση ανθεκτικότητας εφοδιαστικών αλυσίδων σύμφωνα με τη NIS 2 οδηγία. Δύο οντολογίες (κινδύνου και προτύπων) αναπτυγμένες με πρακτικές διαχείρισης γνώσης και τεχνικές Σημασιολογικού Ιστού ενισχύουν την οργανωσιακή μάθηση.
Η επικύρωση του CyberICT υβριδικού πλαισίου αξιολόγησης Κυβερνοασφάλειας πραγματοποιήθηκε μέσω ρεαλιστικών σεναρίων κρίσιμων υπηρεσιών της Ναυτιλιακής και Εφοδιαστικής Αλυσίδας Μεταφορών. Επιπλέον, το CyberICT υβριδικό εφαρμόστηκε σε πλατφόρμες ευρωπαϊκών έργων, και επαληθεύτηκε ως προς την ικανοποίηση των απαιτήσεων σχεδιασμού. Οι οντολογίες επαληθεύτηκαν μέσω μηχανισμών συμπερασμού. Τα αποτελέσματα επιβεβαιώνουν την εφαρμοσιμότητα, συνέπεια και χρησιμότητα του προτεινόμενου υβριδικού πλαισίου για την αξιολόγηση και συμμόρφωση της ασφάλεια σύνθετων προϊόντων ΤΠΕ και εφοδιαστικών αλυσίδων υπό το τρέχον ρυθμιστικό πλαίσιο της ΕΕ. | el |
| dc.format.extent | 396 | el |
| dc.language.iso | en | el |
| dc.publisher | Πανεπιστήμιο Πειραιώς | el |
| dc.rights | Αναφορά Δημιουργού-Μη Εμπορική Χρήση 3.0 Ελλάδα | * |
| dc.rights.uri | http://creativecommons.org/licenses/by-nc/3.0/gr/ | * |
| dc.title | CyberICT : a hybrid evaluation framework for products and supply chain services | el |
| dc.title.alternative | CyberICT : υβριδικό πλαίσιο αξιολόγησης κυβερνοασφάλειας προϊόντων και υπηρεσιών εφοδιαστικών αλυσίδων ΤΠΕ | el |
| dc.type | Doctoral Thesis | el |
| dc.contributor.department | Σχολή Τεχνολογιών Πληροφορικής και Επικοινωνιών. Τμήμα Πληροφορικής | el |
| dc.description.abstractEN | The growing digitalisation has made ICT product and supply chain security a regulatory priority, yet the EU's Cyber Resilience Act, Cybersecurity Act, and NIS 2 Directive lack harmonised risk and conformity assessment guidance, which is compounded by fragmented standards, complex composite products, and shallow risk methods for large-scale supply chains.
This dissertation proposes the CyberICT hybrid evaluation framework integrating cybersecurity risk management and conformity assessment into a unified framework for composite ICT products and their supply chains. Built via Design Science Research, the hybrid evaluation framework comprises a risk management methodology and a relevant risk ontology; a Protection Profile preparatory framework with an accompanying taxonomy; and a cybersecurity standards ontology.
The CyberICT Risk Management Methodology estimates vulnerabilities, threats, and risks and their impact and explores corresponding cascading effects across complex, heterogeneous environments of composite ICT products (software, firmware, and hardware) and their supply chain services.
It supports diverse evaluation perspectives for supply chain environments of business, holistic-technical, and sectoral, using techniques such as process modelling, cyberdependency mapping, criticality identification of products and supply chain services, and estimates vulnerability and impact through a weighted exploitability scoring model. Moreover, it provides an Attack Simulation and Evidence Chain Generation (ASECG) model
that delivers credible attack paths based on real evidence that illustrate the attacker’s course inside the ICT network.
The CyberICT Protection Profile provides a stepwise method and a corresponding taxonomy for preparing Protection Profiles of composite ICT products and assessing their security claims under the Common Criteria-based EUCC scheme. The taxonomy maps threat categories with security objectives, requirements, and controls for measurable assurance.
Together, these artefacts support certification readiness under the Cybersecurity Act, compliance pathways under the Cyber Resilience Act, and supply chain resilience under the NIS 2 Directive. Two developed ontologies related to risks and cybersecurity standards further support organisational learning and knowledge sharing through machine-readable representations using a widely known knowledge management framework and Semantic Web techniques.
The CyberICT hybrid evaluation framework was validated against real Maritime and Logistics Supply Chain real-life scenarios and implemented across various digital security management and certification platforms within the context of European projects. The developed ontologies were verified via reasoning mechanisms. The evaluation outcomes confirm the framework’s applicability, consistency, and utility for securing composite ICT products and supply chains under the existing EU legal framework. | el |
| dc.subject.keyword | CyberICT hybrid evaluation framework | el |
| dc.subject.keyword | Cybersecurity risk management of ICT products and supply chain services | el |
| dc.subject.keyword | Risk and conformity assessment of composite ICT products | el |
| dc.subject.keyword | ICT Protection Profile | el |
| dc.subject.keyword | Attack Simulation and Evidence Chain Generation model | el |
| dc.subject.keyword | Cybersecurity standards ontology | el |
| dc.subject.keyword | Maritime and logistics supply chain | el |
| dc.subject.keyword | Risk ontology | el |
| dc.subject.keyword | Yβριδικό πλαίσιο αξιολόγησης κυβερνοασφάλειας | el |
| dc.subject.keyword | Διαχείριση κινδύνων προϊόντων και υπηρεσιών εφοδιαστικών αλυσίδων ΤΠΕ | el |
| dc.subject.keyword | Αξιολόγηση κινδύνων και συμμόρφωσης σύνθετων προϊόντων ΤΠΕ | el |
| dc.subject.keyword | Προφίλ Προστασίας ΤΠΕ | el |
| dc.subject.keyword | Μοντέλο Προσομοίωσης Επίθεσης και Δημιουργίας Αλυσίδας Πειστηρίων | el |
| dc.subject.keyword | Οντολογία προτύπων τυποποίησης κυβερνοασφάλειας | el |
| dc.subject.keyword | Ναυτιλιακή και εφοδιαστική αλυσίδα μεταφορών | el |
| dc.subject.keyword | Οντολογία κινδύνου | el |
| dc.date.defense | 2026-07-21 | |