Εμφάνιση απλής εγγραφής

CyberICT : a hybrid evaluation framework for products and supply chain services

dc.contributor.advisorPolemi, Despina
dc.contributor.advisorΠολέμη, Δέσποινα
dc.contributor.authorKalogeraki, Eleni Maria
dc.contributor.authorΚαλογεράκη, Ελένη Μαρία
dc.date.accessioned2026-09-08T10:25:34Z
dc.date.available2026-09-08T10:25:34Z
dc.date.issued2026-07
dc.identifier.urihttps://dione.lib.unipi.gr/xmlui/handle/unipi/19728
dc.description.abstractΗ επιταχυνόμενη ψηφιοποίηση των σύγχρονων οικονομιών ανέδειξε την ασφάλεια προϊόντων και εφοδιαστικών αλυσίδων ΤΠΕ σε ζήτημα ρυθμιστικής προτεραιότητας. Παρότι ο Κανονισμός για την Κυβερνοανθεκτικότητα (ΕΕ 2024/2847), η Πράξη για την Κυβερνοασφάλεια (ΕΕ 2019/881) και η Οδηγία NIS 2 (ΕΕ 2022/2555) προωθούν την ενοποίηση εκτίμησης κινδύνου και αξιολόγησης συμμόρφωσης, οι υφιστάμενες προσεγγίσεις υστερούν σε εναρμόνιση, λόγω κατακερματισμού προτύπων, τεχνικής πολυπλοκότητας σύνθετων προϊόντων ΤΠΕ και ανεπαρκών μεθόδων ανάλυσης κινδύνου. Η παρούσα διατριβή προτείνει το CyberICT υβριδικό πλαίσιο αξιολογησης που ενσωματώνει τη διαχείριση κινδύνων κυβερνοασφάλειας και την αξιολόγηση της συμμόρφωσης σύνθετων προϊόντων ΤΠΕ και των εφοδιαστικων τους αλυσίδων. Βασιζόμενη στη φιλοσοφία της Έρευνας Επιστήμης Σχεδιασμού παράγει: μια μεθοδολογία διαχείρισης κινδύνου και μια αντίστοιχη οντολογία κινδύνου, μια προσέγγιση προετοιμασίας Προφίλ Προστασίας με ταξινομία, και μια οντολογία προτύπων κυβερνοασφάλειας. Tο CyberICT υβριδικό πλαίσιο αξιολόγησης, βασιζόμενο στη φιλοσοφία της Έρευνας Επιστήμης Σχεδιασμού, συνίσταται από αλληλένδετα και συμπληρωματικά μεταξύ τους επιμέρους στοιχεία: τη μεθοδολογία διαχείρισης κινδύνων προϊόντων και υπηρεσιών εφοδιαστικών αλυσίδων ΤΠΕ, συνοδευόμενη με αντίστοιχη οντολογία κινδύνου, το πλαίσιο προετοιμασίας του Προφίλ Προστασίας των προϊόντων ΤΠΕ συνοδευόμενου με αντίστοιχη ταξινομία και τη δημιουργία οντολογίας προτύπων τυποποίησης κυβερνοασφάλειας. Η Μεθοδολογία Διαχείρισης Κινδύνων αξιολογεί ευπάθειες, απειλές, κινδύνους και κλιμακωτά φαινόμενα σε σύνθετα προϊόντα ΤΠΕ (λογισμικό, υλικολογισμικό, υλικό) και τις εφοδιαστικές τους αλυσίδες, μέσω επιχειρηματικής, ολιστικής-τεχνικής και τομεακής προοπτικής. Για τον σκοπό αυτόν χρησιμοποιεί μεθόδους μοντελοποίησης διαδικασιών, χαρτογράφηση κυβερνοεξαρτήσεων και κανόνες κρισιμότητας. Επιπλέον, υποστηρίζει την πολυπαραγοντική ανάλυση κινδύνου και μοντελοποίηση επιθέσεων μέσω ενός μοντέλου σταθμισμένης βαθμολόγησης εκμεταλλευσιμότητας σε αλληλοεξαρτώμενα συστήματα και ενός μοντέλου Προσομοίωσης Επίθεσης και Δημιουργίας Αλυσίδας Πειστηρίων (Attack Simulation and Evidence Chain Generation —ASECG) για τον υπολογισμό διαδρομών επίθεσης και την αποτύπωση κινήσεων εισβολέων εντός των δικτύων ΤΠΕ. Το CyberICT Protection Profile παρέχει σταδιακή μεθοδολογία και ταξινομία για την προετοιμασία και αξιολόγηση του Προφίλ Προστασίας σύνθετων προϊόντων ΤΠΕ στο πλαίσιο του Eυρωπαϊκού Σχήματος Πιστοποίησης της Κυβερνοασφάλειας βάσει Kοινών Kριτηρίων (EUCC). Η ταξινομία αντιστοιχίζει απειλές με στόχους ασφαλείας, απαιτήσεις και αντίμετρα για μετρήσιμη διασφάλιση. Το προτεινόμενο υβριδικο πλαίσιο αξιολόγησης συνεισφέρει στην ενίσχυση της ετοιμότητας συνθέτων περιβάλλοντων ΤΠΕ βάσει της Πράξης για την Κυβερνοασφάλεια, τη συμμόρφωση με τον Κανονισμό Κυβερνοανθεκτικότητας, και την ενίσχυση ανθεκτικότητας εφοδιαστικών αλυσίδων σύμφωνα με τη NIS 2 οδηγία. Δύο οντολογίες (κινδύνου και προτύπων) αναπτυγμένες με πρακτικές διαχείρισης γνώσης και τεχνικές Σημασιολογικού Ιστού ενισχύουν την οργανωσιακή μάθηση. Η επικύρωση του CyberICT υβριδικού πλαισίου αξιολόγησης Κυβερνοασφάλειας πραγματοποιήθηκε μέσω ρεαλιστικών σεναρίων κρίσιμων υπηρεσιών της Ναυτιλιακής και Εφοδιαστικής Αλυσίδας Μεταφορών. Επιπλέον, το CyberICT υβριδικό εφαρμόστηκε σε πλατφόρμες ευρωπαϊκών έργων, και επαληθεύτηκε ως προς την ικανοποίηση των απαιτήσεων σχεδιασμού. Οι οντολογίες επαληθεύτηκαν μέσω μηχανισμών συμπερασμού. Τα αποτελέσματα επιβεβαιώνουν την εφαρμοσιμότητα, συνέπεια και χρησιμότητα του προτεινόμενου υβριδικού πλαισίου για την αξιολόγηση και συμμόρφωση της ασφάλεια σύνθετων προϊόντων ΤΠΕ και εφοδιαστικών αλυσίδων υπό το τρέχον ρυθμιστικό πλαίσιο της ΕΕ.el
dc.format.extent396el
dc.language.isoenel
dc.publisherΠανεπιστήμιο Πειραιώςel
dc.rightsΑναφορά Δημιουργού-Μη Εμπορική Χρήση 3.0 Ελλάδα*
dc.rights.urihttp://creativecommons.org/licenses/by-nc/3.0/gr/*
dc.titleCyberICT : a hybrid evaluation framework for products and supply chain servicesel
dc.title.alternativeCyberICT : υβριδικό πλαίσιο αξιολόγησης κυβερνοασφάλειας προϊόντων και υπηρεσιών εφοδιαστικών αλυσίδων ΤΠΕel
dc.typeDoctoral Thesisel
dc.contributor.departmentΣχολή Τεχνολογιών Πληροφορικής και Επικοινωνιών. Τμήμα Πληροφορικήςel
dc.description.abstractENThe growing digitalisation has made ICT product and supply chain security a regulatory priority, yet the EU's Cyber Resilience Act, Cybersecurity Act, and NIS 2 Directive lack harmonised risk and conformity assessment guidance, which is compounded by fragmented standards, complex composite products, and shallow risk methods for large-scale supply chains. This dissertation proposes the CyberICT hybrid evaluation framework integrating cybersecurity risk management and conformity assessment into a unified framework for composite ICT products and their supply chains. Built via Design Science Research, the hybrid evaluation framework comprises a risk management methodology and a relevant risk ontology; a Protection Profile preparatory framework with an accompanying taxonomy; and a cybersecurity standards ontology. The CyberICT Risk Management Methodology estimates vulnerabilities, threats, and risks and their impact and explores corresponding cascading effects across complex, heterogeneous environments of composite ICT products (software, firmware, and hardware) and their supply chain services. It supports diverse evaluation perspectives for supply chain environments of business, holistic-technical, and sectoral, using techniques such as process modelling, cyberdependency mapping, criticality identification of products and supply chain services, and estimates vulnerability and impact through a weighted exploitability scoring model. Moreover, it provides an Attack Simulation and Evidence Chain Generation (ASECG) model that delivers credible attack paths based on real evidence that illustrate the attacker’s course inside the ICT network. The CyberICT Protection Profile provides a stepwise method and a corresponding taxonomy for preparing Protection Profiles of composite ICT products and assessing their security claims under the Common Criteria-based EUCC scheme. The taxonomy maps threat categories with security objectives, requirements, and controls for measurable assurance. Together, these artefacts support certification readiness under the Cybersecurity Act, compliance pathways under the Cyber Resilience Act, and supply chain resilience under the NIS 2 Directive. Two developed ontologies related to risks and cybersecurity standards further support organisational learning and knowledge sharing through machine-readable representations using a widely known knowledge management framework and Semantic Web techniques. The CyberICT hybrid evaluation framework was validated against real Maritime and Logistics Supply Chain real-life scenarios and implemented across various digital security management and certification platforms within the context of European projects. The developed ontologies were verified via reasoning mechanisms. The evaluation outcomes confirm the framework’s applicability, consistency, and utility for securing composite ICT products and supply chains under the existing EU legal framework.el
dc.subject.keywordCyberICT hybrid evaluation frameworkel
dc.subject.keywordCybersecurity risk management of ICT products and supply chain servicesel
dc.subject.keywordRisk and conformity assessment of composite ICT productsel
dc.subject.keywordICT Protection Profileel
dc.subject.keywordAttack Simulation and Evidence Chain Generation modelel
dc.subject.keywordCybersecurity standards ontologyel
dc.subject.keywordMaritime and logistics supply chainel
dc.subject.keywordRisk ontologyel
dc.subject.keywordYβριδικό πλαίσιο αξιολόγησης κυβερνοασφάλειαςel
dc.subject.keywordΔιαχείριση κινδύνων προϊόντων και υπηρεσιών εφοδιαστικών αλυσίδων ΤΠΕel
dc.subject.keywordΑξιολόγηση κινδύνων και συμμόρφωσης σύνθετων προϊόντων ΤΠΕel
dc.subject.keywordΠροφίλ Προστασίας ΤΠΕel
dc.subject.keywordΜοντέλο Προσομοίωσης Επίθεσης και Δημιουργίας Αλυσίδας Πειστηρίωνel
dc.subject.keywordΟντολογία προτύπων τυποποίησης κυβερνοασφάλειαςel
dc.subject.keywordΝαυτιλιακή και εφοδιαστική αλυσίδα μεταφορώνel
dc.subject.keywordΟντολογία κινδύνουel
dc.date.defense2026-07-21


Αρχεία σε αυτό το τεκμήριο

Thumbnail

Αυτό το τεκμήριο εμφανίζεται στις ακόλουθες συλλογές

Εμφάνιση απλής εγγραφής

Αναφορά Δημιουργού-Μη Εμπορική Χρήση 3.0 Ελλάδα
Εκτός από όπου διευκρινίζεται διαφορετικά, το τεκμήριο διανέμεται με την ακόλουθη άδεια:
Αναφορά Δημιουργού-Μη Εμπορική Χρήση 3.0 Ελλάδα

Βιβλιοθήκη Πανεπιστημίου Πειραιώς
Επικοινωνήστε μαζί μας
Στείλτε μας τα σχόλιά σας
Created by ELiDOC
Η δημιουργία κι ο εμπλουτισμός του Ιδρυματικού Αποθετηρίου "Διώνη", έγιναν στο πλαίσιο του Έργου «Υπηρεσία Ιδρυματικού Αποθετηρίου και Ψηφιακής Βιβλιοθήκης» της πράξης «Ψηφιακές υπηρεσίες ανοιχτής πρόσβασης της βιβλιοθήκης του Πανεπιστημίου Πειραιώς»