Моделювання кіберстійкості критичної інфраструктури на прикладі енергетичного об’єкта
| dc.contributor.advisor | Гальчинський, Леонід Юрійович | |
| dc.contributor.author | Личик, Владислав Васильович | |
| dc.date.accessioned | 2026-07-06T14:04:13Z | |
| dc.date.available | 2026-07-06T14:04:13Z | |
| dc.date.issued | 2026 | |
| dc.description.abstract | Личик В.В. Моделювання кіберстійкості критичної інфраструктури на прикладі енергетичного об’єкта. – Кваліфікаційна праця на правах рукопису. Дисертація на здобуття наукового ступеня доктора філософії з галузі знань 12 – Інформаційні технології за спеціальністю 125 – Кібербезпека. – Національний технічний університет України «Київський політехнічний інститут імені Ігоря Сікорського», Київ, 2026. В умовах гібридних війн складні системи критичної інфраструктури перетворюються на пріоритетні цілі для реалізації багатовекторних деструктивних впливів, спрямованих на дестабілізацію базових процесів життєзабезпечення. У цьому контексті особливе місце посідає енергетичний сектор, який є фундаментальним базисом, що забезпечує безперебійне функціонування всіх інших критичних галузей (оборонної, медичної, фінансової, транспортної, комунікаційної та інших секторів). Експоненційне зростання кількості та складності цілеспрямованих кібератак (зокрема класу Advanced Persistent Threats) на технологічні мережі енергетичних об’єктів та підприємств створює безпрецедентний рівень загрози для стабільності індустріальних та соціально-економічних систем. Водночас, глобальна цифрова трансформація та незворотна конвергенція інформаційних (ІТ) та операційних/промислових (ОТ) технологій остаточно нівелювали парадигму ізольованого середовища для об’єктів критичної інфраструктури. Сучасний етап розвитку кіберпростору характеризується якісною еволюцією загроз та різким зростанням швидкості поширення кіберінцидентів, автоматизацією інструментарію зловмисників та скороченням часу реалізації кібератаки до показників, що критично перевищують можливості реакції операторів-людей. Ці безпрецедентні виклики перетворюють забезпечення безперервності критичних процесів із суто технічної задачі на ключовий фактор національної безпеки. Як наслідок, відповідно до новітніх світових регуляторних вимог, стратегія захисту інфраструктурних об’єктів фундаментально змінюється: від спроб побудови абсолютно непроникного периметра до концептуалізації гарантованої кіберстійкості – математично та інженерно обґрунтованої здатності системи виживати та функціонувати в умовах неминучої компрометації. Таким чином, цифровізація та інтеграція інформаційних і технологічних процесів в енергетичному секторі перетворюють сучасні об’єкти критичної інфраструктури на складні кіберфізичні системи. Зростання інтенсивності кібервпливів на такі об'єкти зумовлює необхідність переходу від класичних парадигм кібербезпеки до комплексного управління кіберстійкістю (кібервідмовостійкістю або кіберрезильєнтністю). Цей підхід базується на здатності системи адаптуватися, протистояти шкідливим впливам, зберігати виконання базових цільових функцій в умовах деградації та відновлювати критичні функції мінімально необхідного операційного стану. Специфіка енергетичних об’єктів полягає в тому, що кібернетичні інциденти безпосередньо впливають на фізичний стан і безперервність цільової функції – розподілу електроенергії. Цілеспрямовані кібератаки на цю критичну функцію можуть призводити до тривалих затримок у прийнятті рішень, перманентного блокування легітимних сегментів мережі та суттєвих економічних і функціональних втрат. У таких умовах особливої актуальності набуває задача переходу від якісних показників оцінювання безпеки до строгих кількісних метрик кіберстійкості. Аналіз актуальних фреймворків та систем для оцінки кіберстійкості (зокрема методології групи Лінкова, CERT-RMM та інженерної структури MITRE) підтвердив тенденцію зміщення акценту на кількісні показники, які зосереджені на прогнозуванні та адаптації. Установлено, що універсальними критеріями для більшості енергетичних об’єктів є метрики MTTR, RPO, RTO, SPC та відсоток збереженої функціональності ключової місії підприємства. Разом з тим, класичні підходи до оцінювання загроз мають істотні обмеження, оскільки вони переважно орієнтовані на статичний аналіз вразливостей і не дозволяють здійснювати проактивне управління ІТ-інфраструктурою в умовах неповної інформації та спостережуваності дій зловмисника, яка об’єктивно зумовлена специфікою архітектури SCADA систем, затримками телеметрії, генерацією хибних тривог та ризиками компрометації сенсорів моніторингових систем (IDS/SIEM). Дисертаційну роботу присвячено розробці моделей та вдосконаленню методів забезпечення кіберстійкості критичної інфраструктури (на прикладі енергетичного об’єкта), які дозволяють кількісно оцінювати загрози на ранніх етапах, адаптивно контрзаходів. Встановлено, що основою для фреймворка обчислення кіберстійкості функції розподілу електроенергії має бути математичний апарат, здатний працювати з невизначеністю, зокрема баєсові мережі довіри. У дисертаційній роботі формалізовано понятійний апарат кіберстійкості (кіберрезильєнтності) та обґрунтовано його концептуальну відмінність від класичної кібербезпеки. На основі критичного аналізу провідних міжнародних фреймворків доведено, що існуючі підходи здебільшого базуються на парадигмі Data-driven (якісних експертних оцінках), обмеження якої не дозволяють здійснювати прогнозування та динамічну адаптацію системи в умовах сучасних кіберінцидентів. Також у роботі обґрунтовано та здійснено концептуальний перехід від якісних доменів кіберстійкості до кількісних моделей високого рівня шляхом розроблення метамоделі ІТ-мережі енергетичного об’єкта. Обґрунтовано необхідність переходу до кількісного оцінювання кіберстійкості інфраструктурних об’єктів шляхом застосування парадигми Modeldriven. Здійснено метамоделювання категорій кіберстійкості на основі архітектури MOF (Meta-Object Facility) із вираженням концепцій мовою UML. Таке структурне моделювання забезпечило строгий перехід від абстрактних якісних показників до обчислювальної моделі предметної області (енергетичного сектору), що створило необхідний базис для подальшого застосування інструментів ймовірнісного оцінювання параметрів та розрахунку функціональних станів системи, зокрема баєсових мереж. В свою чергу, процес переходу з рівня профілю домену до обчислювального рівня довів необхідність введення елементів, які несуть функції адаптивності та динамічної реконфігурації. Це підтверджує гіпотезу про необхідність ускладнення контролера об’єкта критичної інфраструктури для підтримки достатнього рівня функціонування в умовах кібератак. Досліджено проблему зниження невизначеності під час кібератак на енергооб’єкт. Показано, що для раннього виявлення загроз ефективним є використання баєсових мереж, де апріорні розподіли ймовірностей будуються за допомогою баз даних вразливостей (CVE) із застосуванням метрик CVSS. Проведений аналіз чутливості моделі за методом К’єрульфа та ван дер Гааг (Kjærulff and van der Gaag) довів її низьку чутливість до похибок апріорних параметрів, що підтверджує релевантність використання даного підходу для кількісного оцінювання загроз на різних кроках кібератаки. У ході дисертаційного дослідження розроблено метод активної протидії кібератакам для мережі енергетичного об’єкта в реальному часі на основі інтеграції баєсових графів атак (BAG) у структуру частково спостережуваних марковських процесів прийняття рішень (POMDP). На відміну від класичних евристичних підходів, запропонований метод дозволяє уникнути надмірних витрат на перманентне блокування критичних сегментів мережі, фокусуючись на оптимальному розподілі ресурсів та найбільш ймовірних векторах атаки. Показано, що ключовим фактором мінімізації збитків є не лише жорсткість реагування, а й доступність та безпосередня вартість верифікації загрози, що перетворює стратегію захисту з реактивної на проактивну точкову ліквідацію. У ході експериментального моделювання проведено порівняльний аналіз чотирьох стратегій кіберзахисту, які концептуально різняться підходами до прийняття рішень, значенням фактора дисконтування (𝛾) та варіативністю доступних контрзаходів (зокрема, наявністю інформаційних дій). Завдяки застосуванню розробленого алгоритму та його обчислювальній реалізації в середовищі pomdp-solve було синтезовано оптимальну політику протидії. Результати практичного тестування емпірично підтвердили її високу ефективність у своєчасній локалізації загроз, мінімізації витрат та максимізації індикатора кіберстійкості досліджуваної інфраструктури. У ході проведення експериментальних досліджень практично доведено неефективність прямої імплементації високодеталізованих сценаріїв кібератак для формування об'ємної вибірки даних. Практична апробація засвідчила, що, незважаючи на результативність таких сценаріїв під час натурного тестування безпосередньо на об’єкті критичної інфраструктури, їх застосування стикається з критичними обмеженнями при моделюванні та прогнозуванні. Йдеться про сувору конфіденційність операційних наборів даних, закриту архітектуру технологічних мереж в енергетичному секторі та надмірну ресурсоємність ручного відтворення векторів компрометації. Оскільки виявлені під час експерименту фактори унеможливили подальше масштабування тестів, було прийнято обґрунтоване рішення змінити методику дослідження. Відповідно, здійснено перехід від ручної реалізації атак до застосування автоматизованих методів симуляційного моделювання інцидентів. Побудовано експериментальне середовище та проведено симуляційне моделювання для апробації запропонованих підходів. За результатами досліджень установлено, що зведення складного простору топології технологічної мережі (SCADAсистем) до 6 макро-станів на основі моделі Cyber Kill Chain забезпечило обчислювальну досяжність політики POMDP шляхом подолання проблеми експоненційного зростання розмірності простору станів. Доведено, що введення низьковартісних операцій розвідки (аудит, блокування, ізоляції, опитування контролерів та верифікації цілісності) радикально змінює поведінку автономного агента, забезпечуючи перехід від «реактивного стримування» до «превентивної ліквідації». Для експериментальної апробації запропонованих рішень та отримання репрезентативної вибірки даних використано фреймворк автоматизованої емуляції кібератак MITRE Caldera. За результатами масштабного моделювання (виконання понад 800 модулів деструктивних впливів) розроблено матрицю впливу контрзаходів («Дія vs Стан»), яка кількісно формалізує ресурсні витрати та рівень залишкової працездатності системи залежно від поточного стану компрометації вузла та обраної дії. Додатково побудовано матрицю ефективності контрзаходів (Countermeasure Efficiency), що формалізує здатність системи до локалізації загроз. В ході дослідження доведено нелінійну залежність операційної здатності захисних дій від етапу просування зловмисника мережею (від низької результативності базового блокування IP-адрес на ранніх етапах до максимальної ефективності методів глибокого аудиту та повної ізоляції хоста у критичних точках). На основі отриманих емпіричних даних експериментально підтверджено здатність розробленої оптимальної політики протистояти високоагресивним сценаріям цілеспрямованих атак із гарантованим збереженням критичної функціональності ІТ-мережі. Отримані результати підтвердили, що удосконалення функції винагороди шляхом її жорсткої прив'язки до фізичних коефіцієнтів деградації цільової функції (наприклад, таких як контрольоване скидання навантаження) переводить завдання кіберзахисту в площину мінімізації економічних збитків. Установлено, що впровадження розробленої оптимальної політики дозволило знизити сукупну вартість кіберінциденту у 35 разів (при факторі дисконтування 𝛾 = 0.95). Симуляційне моделювання засвідчило абсолютний приріст загальної кіберстійкості мережі на 27,58% порівняно з базовою стратегією. Проактивні дії автономного агента дозволили скоротити загальні функціональні втрати енергетичного об'єкта у 6,7 раза (з 32,39% до 4,81%), що беззаперечно доводить високу ефективність математичної моделі адаптивного захисту. Метою дисертаційної роботи є розроблення моделей і методів кількісного оцінювання та забезпечення кіберстійкості (кібервідмовостійкості) ІТ-мереж об’єктів критичної інфраструктури (на прикладі енергетичного сектора) для адаптивної протидії кібератакам у реальному часі та мінімізації функціональних і економічних втрат. Об’єкт дослідження: процеси забезпечення кіберстійкості та функціональної безперервності ІТ-інфраструктури енергетичних об’єктів в умовах динамічних кіберзагроз, невизначеності та обмеженої спостережуваності стану мережі. Предмет дослідження: моделі та методи динамічного вибору оптимальних стратегій забезпечення кіберстійкості на основі поєднання баєсових графів атак та частково спостережуваних марковських процесів прийняття рішень. У дисертаційному дослідженні отримані такі наукові результати: - вперше розроблена метамодель кіберстійкості функції розподілу енергетичного об’єкта; - вперше побудована математична модель для раннього оцінювання загроз кібератак на енергооб’єкт на основі мереж Баєса; - удосконалено метод обчислення контрзаходів в рамках політики реактивної протидії кібератакам на ІТ-мережу на основі частково спостережуваних марковських процесів; - удосконалено метод оцінки кіберстійкості в умовах реалізації контрзаходів реактивної політики протидії кібератакам на енергооб’єкт; - дістало подальшого розвитку застосування понятійного апарату для розробки моделей кіберстійкості для об’єктів критичної інфраструктури; - створено інтегрований метод активної протидії кібератакам на енергооб’єкт у реальному часі для забезпечення реактивного стримування та превентивної локалізації загрози. Практичне значення одержаних результатів полягає в тому, що розроблені моделі та методи можуть бути впроваджені в роботу центрів управління безпекою енергетичних підприємств для кількісного оцінювання кіберстійкості, раннього виявлення загроз та автоматизованого вибору політик активного захисту SCADAсистем. Запропоновані рішення дозволяють суттєво мінімізувати втрати цільової функції об’єкта критичної інфраструктури. Запропоновані моделі та політики можуть бути використані також у навчальному процесі, при підготовці фахівців зі спеціальності 125 «Кібербезпека», а також у подальших наукових дослідженнях у сфері захисту критичної інфраструктури та безпеки кіберфізичних систем. Результати даної роботи було впроваджено у навчальний процес НН ФТІ Національного технічного університету України «Київський політехнічний інститут імені Ігоря Сікорського», зокрема у навчальний курс «Системні технології для застосувань Windows», що підтверджується розробкою навчального посібника: Системні технології для застосувань Windows. Комп’ютерний практикум [Електронний ресурс]: навчальний посібник для здобувачів ступеня бакалавра за освітньою програмою «Системи, технології та математичні методи кібербезпеки» за освітніми програмами «Системи, технології та математичні методи кібербезпеки» і «Системи технічного захисту інформації» спеціальності 125 Кібербезпека та за освітньою програмою «Математичні методи моделювання, розпізнавання образів та комп’ютерного зору» спеціальності 113 Прикладна математика / КПІ ім. Ігоря Сікорського ; уклад.: Л. Ю. Гальчинський, В. В. Личик. – Електронні текстові дані (1 файл: 1.49 Мбайт). – Київ : КПІ ім. Ігоря Сікорського, 2023. – 110 с. – Назва з екрана. – URL: https://ela.kpi.ua/handle/123456789/60346 (дата звернення: 01.02.2026). Результати дисертаційного дослідження були апробовані при розробці операційного циклу проєкту SALUS (Посилення правоохоронної діяльності за допомогою передових інструментів криміналістичної експертизи на базі Інтернету речей та вдосконалених схем розслідування, реалізованих за допомогою архітектури програмно-визначеної мережі безпеки як послуги), що фінансується Європейською комісією (Проєкт 101225719 – HORIZON-CL3-2024- FCT-01-01) (акт впровадження результатів дисертаційного дослідження наведено в додатку Б). Наукові розробки аспіранта були застосовані під час участі у робочій групі пакету WP6 проєкту SALUS, який присвячений протидії промисловим кібератакам та виявлення аномалій у сфері безпеки/експлуатації у контексті потенційних ядерних та радіаційних аварійних ситуацій (довідка наведена у додатку Г). Розроблений порядок реагування на кіберінциденти та алгоритм пошуку оптимальних політик протидії були використані при розробці пакетів технічної документації для систем енергетичних об’єктів України: «План кіберзахисту», «Програма та методика випробувань кіберзахисту», «Звіт з виявлення вразливостей до кіберзагроз» та «Звіт з реалізації кіберзахисту» (акт впровадження результатів дисертаційного дослідження наведено в додатку Б). За отриманими матеріалами дисертації було опубліковано 15 робіт, з яких 4 – це статті у журналах і збірниках наукових праць, що входять до переліку фахових видань, затверджених МОН України за спеціальністю дисертації та 11 – публікації у матеріалах конференцій (у тому числі, міжнародних). | |
| dc.description.abstractother | Lychyk V.V. Modeling the cyber resilience of critical infrastructure on the example of an energy facility. – Qualifying scientific work as a manuscript. Dissertation for the degree of Doctor of Philosophy in the field of study 12 "Information Technology", specialty 125 "Cybersecurity and Information Protection". – National Technical University of Ukraine "Igor Sikorsky Kyiv Polytechnic Institute", Kyiv, 2026. In the conditions of hybrid warfare, complex critical infrastructure systems turn into priority targets for the implementation of multi-vector destructive impacts aimed at destabilizing basic life-support processes. In this context, a special place is occupied by the energy sector, which is the fundamental basis ensuring the uninterrupted operation of all other critical sectors (defense, medical, financial, transport, and communication). The exponential growth in the number and complexity of targeted cyberattacks (in particular, Advanced Persistent Threats) on the technological networks of energy enterprises creates an unprecedented level of threat to the stability of industrial and socio-economic systems. At the same time, global digital transformation and the irreversible convergence of Information Technology (IT) and Operational Technology (OT) have completely nullified the air gap paradigm for critical infrastructure facilities. The current stage of cyberspace development is characterized by a qualitative evolution of threats, a sharp increase in the propagation speed of cyber incidents, the automation of attackers' tools, and a reduction in the cyberattack execution time to levels that critically exceed the reaction capabilities of human operators. These unprecedented challenges transform the assurance of critical process continuity from a purely technical task into a key factor of national security. As a result, in accordance with the latest global regulatory requirements, the defense strategy for infrastructure facilities is fundamentally changing: from attempts to build an absolutely impenetrable perimeter to the conceptualization of guaranteed cyber resilience – the mathematically and engineering-justified ability of a system to survive and function under conditions of inevitable compromise. Thus, digitalization and the integration of information and technological processes in the energy sector transform modern critical infrastructure facilities into complex cyber-physical systems. The growing intensity of cyber impacts on such facilities necessitates a transition from classical cybersecurity paradigms to comprehensive cyber resilience (cyber fault tolerance) management. This approach is based on the system's ability to adapt, withstand malicious impacts, maintain the execution of basic target functions under conditions of degradation, and restore critical functions to a minimally required operational state. The specificity of energy facilities lies in the fact that cyber incidents directly affect the physical state and the continuity of the target function – electricity distribution. Targeted cyberattacks on this critical function can lead to prolonged delays in decisionmaking, permanent blocking of legitimate network segments, and significant economic and functional losses. Under such conditions, the task of transitioning from qualitative security assessment indicators to strict quantitative cyber resilience metrics becomes highly relevant. An analysis of current frameworks and systems for assessing cyber resilience (including the Linkov group methodology, CERT-RMM, and the MITRE cyber resiliency engineering framework) confirmed the tendency to shift the focus to quantitative indicators centered on forecasting and adaptation. It has been established that universal criteria for most energy facilities are MTTR, RPO, RTO, SPC, and the percentage of retained functionality of the enterprise's core mission. At the same time, classical threat assessment approaches have significant limitations, as they are primarily focused on static vulnerability analysis and do not allow for proactive management of the IT infrastructure under conditions of incomplete information and partial observability of the attacker's actions, which is objectively caused by the specific architecture of SCADA systems, telemetry delays, the generation of false positives, and the risks of compromise of monitoring system sensors (IDS/SIEM). The dissertation is devoted to the development of models and the improvement of methods for ensuring the cyber resilience of critical infrastructure (using the energy facility as an example), which allow for the quantitative assessment of threats at early stages, adaptive management of defensive actions in real time, and increasing the network's resilience to cyber incidents. A comparative analysis of modern approaches has shown that existing solutions do not fully account for the dynamics of attack propagation and the economic cost of countermeasures. It has been established that the basis for a framework to calculate the cyber resilience of the electricity distribution function must be a mathematical apparatus capable of handling uncertainty, in particular, Bayesian belief networks. The dissertation formalizes the conceptual apparatus of cyber resilience and substantiates its conceptual difference from classical cybersecurity. Based on a critical analysis of leading international frameworks, it is proven that existing approaches are mostly based on a Datadriven paradigm (qualitative expert assessments), the limitations of which do not allow for forecasting and dynamic system adaptation under the conditions of modern cyber incidents. The study also justifies and executes a conceptual transition from qualitative cyber resilience domains to high-level quantitative models by developing a metamodel of the energy facility's IT network. The necessity of transitioning to a quantitative assessment of the cyber resilience of infrastructure facilities using a Model-driven paradigm is substantiated. The metamodeling of cyber resilience categories was carried out based on the MOF (Meta-Object Facility) architecture, expressing concepts in UML. Such structural modeling ensured a rigorous transition from abstract qualitative indicators to a computational model of the problem domain (energy sector), creating the necessary basis for the subsequent application of probabilistic parameter estimation tools and the calculation of the system's functional states, in particular, Bayesian networks. The process of transitioning from the domain profile level to the computational level proved the necessity of introducing elements that provide adaptability and dynamic reconfiguration functions. This confirms the hypothesis regarding the need to increase the complexity of the critical infrastructure facility's controller to maintain an adequate level of functioning during cyberattacks. The problem of reducing uncertainty during cyberattacks on an energy facility was investigated. It is shown that Bayesian networks are effective for early threat detection, where prior probability distributions are constructed using vulnerability databases (CVE) with the application of CVSS metrics. A sensitivity analysis of the model using the Kjærulff and van der Gaag method proved its low sensitivity to errors in prior parameters, confirming the relevance of using this approach for the quantitative assessment of threats at various stages of a cyberattack. During the dissertation research, a method for active real-time cyberattack countermeasures for an energy facility network was developed, based on the integration of Bayesian Attack Graphs (BAG) into the framework of Partially Observable Markov Decision Processes (POMDP). Unlike classical heuristic approaches, the proposed method avoids the excessive costs of permanently blocking critical network segments, focusing on the optimal allocation of resources and the most probable attack vectors. It is shown that a key factor in minimizing losses is not only the rigidity of the response but also the availability and direct cost of threat verification, which transforms the defense strategy from reactive to proactive targeted elimination. During the experimental modeling, a comparative analysis of four cyber defense strategies was conducted, which conceptually differ in decision-making approaches, the value of the discount factor (𝛾), and the variability of available countermeasures (in particular, the presence of informational actions). Through the application of the developed algorithm and its computational implementation in the pomdp-solve environment, an optimal countermeasure policy was synthesized. The results of practical testing empirically confirmed its high efficiency in the timely localization of threats, cost minimization, and maximization of the studied infrastructure's cyber resilience indicator. In the course of experimental research, the inefficiency of direct implementation of highly detailed cyberattack scenarios for forming a voluminous data sample was practically proven. Practical testing showed that, despite the effectiveness of such scenarios during field testing directly at a critical infrastructure facility, their application faces critical limitations in modeling and forecasting. These include the strict confidentiality of operational datasets, the closed architecture of technological networks in the energy sector, and the excessive resource intensity of manually reproducing compromise vectors. Since the factors identified during the experiment made it impossible to further scale the tests, a justified decision was made to change the research methodology. Accordingly, a transition was made from the manual implementation of attacks to the application of automated methods of incident simulation modeling. An experimental environment was built, and simulation modeling was conducted to test the proposed approaches. Based on the research results, it was established that the reduction of the complex topology space of the technological network (SCADA systems) to 6 macro-states based on the Cyber Kill Chain model ensured the computational tractability of the POMDP policy by overcoming the problem of the exponential growth of the state space dimensionality. It is proven that the introduction of low-cost reconnaissance operations (audit, blocking, isolation, controller polling, and integrity verification) radically changes the behavior of the autonomous agent, ensuring a transition from "reactive containment" to "preventive elimination". For the experimental validation of the proposed solutions and obtaining a representative data sample, the MITRE Caldera automated cyberattack emulation framework was used. Based on the results of large-scale modeling (execution of more than 800 destructive impact modules), a countermeasure impact matrix ("Action vs. State") was developed, which quantitatively formalizes resource costs and the level of residual system operability depending on the current state of node compromise and the selected action. Additionally, a Countermeasure Efficiency matrix was constructed, formalizing the system's ability to localize threats. A non-linear dependence of the operational capability of defensive actions on the stage of the attacker's advancement through the network was proven (from the low effectiveness of basic IP blocking at early stages to the maximum efficiency of deep audit and full host isolation methods at critical points). Based on the obtained empirical data, the ability of the developed optimal policy to withstand highly aggressive targeted attack scenarios with guaranteed preservation of the IT network's critical functionality was experimentally confirmed. The obtained results confirmed that improving the reward function by strictly linking it to physical degradation coefficients of the target function (e.g., controlled load shedding) shifts the task of cyber defense into the realm of minimizing economic losses. It was established that the implementation of the developed optimal policy allowed reducing the total cost of a cyber incident by 35 times (with a discount factor 𝛾). Simulation modeling demonstrated an absolute increase in the overall cyber resilience of the network by 27.58% compared to the baseline strategy. The proactive actions of the autonomous agent reduced the overall functional losses of the energy facility by a factor of 6.7 (from 32.39% to 4.81%), which indisputably proves the high efficiency of the adaptive defense mathematical model. The aim of the dissertation is the development of models and methods for the quantitative assessment and assurance of cyber resilience (cyber fault tolerance) of IT networks in critical infrastructure facilities (using the energy sector as an example) for adaptive real-time countermeasures against cyberattacks and the minimization of functional and economic losses. Object of research: processes of ensuring cyber resilience and the functional continuity of the IT infrastructure of energy facilities under conditions of dynamic cyber threats, uncertainty, and limited network observability. Subject of research: models and methods for the dynamic selection of optimal cyber resilience strategies based on the combination of Bayesian attack graphs and partially observable Markov decision processes. The following scientific results were obtained in the dissertation research: - for the first time, a cyber resilience metamodel for the distribution function of an energy facility was developed; - for the first time, a mathematical model for the early assessment of cyberattack threats to an energy facility based on Bayesian networks was constructed; - improved the method for calculating countermeasures within a reactive cyber defense policy for an IT network based on partially observable Markov decision processes; - improved the method for assessing cyber resilience under the conditions of implementing countermeasures of a reactive cyber defense policy at an energy facility; - further developed the application of the conceptual apparatus for designing cyber resilience models for critical infrastructure facilities; - created an integrated method for active real-time countermeasures against cyberattacks at an energy facility to ensure reactive containment and preventive threat localization. The practical significance of the obtained results lies in the fact that the developed models and methods can be implemented in the operations of security operations centers (SOC) of energy enterprises for the quantitative assessment of cyber resilience, early threat detection, and automated selection of active defense policies for SCADA systems. The proposed solutions significantly minimize the losses of the critical infrastructure facility's target function. The proposed models and policies can also be used in the educational process in training specialists in the specialty 125 "Cybersecurity and Information Protection," as well as in further scientific research in the field of critical infrastructure protection and the security of cyber-physical systems. The results of this work were implemented into the educational process of the Educational and Scientific Institute of Physics and Technology of the National Technical University of Ukraine "Igor Sikorsky Kyiv Polytechnic Institute", specifically in the academic course "System Technologies for Windows Applications", which is confirmed by the development of the study guide: System Technologies for Windows Applications. Computer Practicum [Electronic resource]: a study guide for bachelor's degree students under the educational programs "Systems, Technologies, and Mathematical Methods of Cybersecurity" and "Systems of Technical Information Protection", specialty 125 "Cybersecurity", and under the educational program "Mathematical Methods of Modeling, Pattern Recognition, and Computer Vision", specialty 113 "Applied Mathematics" / Igor Sikorsky Kyiv Polytechnic Institute ; compilers: L. Yu. Halchynskyi, V. V. Lychyk. – Electronic text data (1 file: 1.49 MB). – Kyiv : Igor Sikorsky Kyiv Polytechnic Institute, 2023. – 110 p. – Title from the screen. – URL: https://ela.kpi.ua/handle/123456789/60346 (date of access: 01.02.2026). The results of the dissertation research were implemented during the development of the operational cycle of the SALUS project (Strengthening Law Enforcement Agencies through Advanced IoT-based Forensic Tools and Enhanced Investigation Schemes realized via a Software-Defined Security-as-a-Service Architecture), funded by the European Commission (Project 101225719 – HORIZON-CL3-2024-FCT-01-01) (the certificate of implementation of the dissertation research results is provided in Appendix B). The scientific developments of the PhD candidate were applied during participation in the working group of WP6 of the SALUS project, which is dedicated to countering industrial cyberattacks and detecting security/operational anomalies in the context of potential nuclear and radiological emergency situations (the certificate is provided in Appendix D). The developed cyber incident response procedure and the algorithm for finding optimal countermeasure policies were used in the development of technical documentation packages for the system of energy facilities of Ukraine: "Cyber Defense Plan," "Cyber Defense Testing Program and Methodology," "Cyber Threat Vulnerability Detection Report," and "Cyber Defense Implementation Report" (the certificate of implementation of the dissertation research results is provided in Appendix B). Based on the materials of the dissertation, 15 works were published, of which 4 are articles in journals and collections of scientific papers included in the list of professional publications approved by the Ministry of Education and Science of Ukraine for the specialty of the dissertation, and 11 are publications in conference proceedings (including international ones). | |
| dc.format.extent | 246 с. | |
| dc.identifier.citation | Личик, В. В. Моделювання кіберстійкості критичної інфраструктури на прикладі енергетичного об’єкта : дис. … д-ра філософії : 125 Кібербезпека / Личик Владислав Васильович. – Київ, 2026. – 246 с. | |
| dc.identifier.uri | https://ela.kpi.ua/handle/123456789/82130 | |
| dc.language.iso | uk | |
| dc.publisher | КПІ ім. Ігоря Сікорського | |
| dc.publisher.place | Київ | |
| dc.subject | кіберстійкість | |
| dc.subject | кіберрезильєнтність | |
| dc.subject | кібербезпека | |
| dc.subject | інформаційна безпека | |
| dc.subject | критична інфраструктура | |
| dc.subject | вразливості | |
| dc.subject | кібератака | |
| dc.subject | метамодель | |
| dc.subject | моделювання | |
| dc.subject | граф атаки | |
| dc.subject | політика протидії | |
| dc.subject | баєсова мережа | |
| dc.subject | POMDP | |
| dc.subject | ІТ-мережа енергооб’єкта | |
| dc.subject | система захисту | |
| dc.subject | cyber resilience | |
| dc.subject | cyber robustness | |
| dc.subject | information security | |
| dc.subject | cybersecurity | |
| dc.subject | critical infrastructure | |
| dc.subject | vulnerabilities | |
| dc.subject | cyberattack | |
| dc.subject | metamodel | |
| dc.subject | modeling | |
| dc.subject | attack graph | |
| dc.subject | countermeasure policy | |
| dc.subject | Bayesian network | |
| dc.subject | power grid IT network | |
| dc.subject | security system | |
| dc.subject.udc | 004.056 | |
| dc.title | Моделювання кіберстійкості критичної інфраструктури на прикладі енергетичного об’єкта | |
| dc.title.alternative | Modeling the cyber resilience of critical infrastructure on the example of an energy facility | |
| dc.type | Thesis Doctoral |
Файли
Контейнер файлів
1 - 1 з 1
Ліцензійна угода
1 - 1 з 1
Ескіз недоступний
- Назва:
- license.txt
- Розмір:
- 8.98 KB
- Формат:
- Item-specific license agreed upon to submission
- Опис: