Penetrationstester i relation till EU:s cybersäkerhetskrav
2025 (Swedish)Independent thesis Basic level (university diploma), 10 credits / 15 HE credits
Student thesisAlternative title
Penetration testing in relation to EU’s cybersecurity regulations (English)
Abstract [sv]
I takt med den ökande digitaliseringen och spridningen av IoT- och OT-enheter har cybersäkerhet blivit en allt viktigare fråga. För att möta den växande hotbilden har EU infört nya direktiv, såsom NIS2, Cyber Resilience Act (CRA) och den delegerade akten inom Radio Equipment Directive (RED-DA), vilka ställer skärpta krav på säkerhet i digitala produkter genom hela deras livscykel. Syftet med denna studie är att undersöka i vilken utsträckning nätverksanslutna enheter uppfyller dessa säkerhetskrav. Genom praktiska penetrationstester av sju utvalda enheter, analyserades deras motståndskraft mot cyberhot. Testningen genomfördes i en kontrollerad labbmiljö med hjälp av verktyg som Nmap, Hydra, Burp Suite och OWASP ZAP, och resultaten analyserades med stöd av DREAD-modellen. Resultaten visar att även om vissa enheter hade goda grundläggande skydd, till exempel genom att minimera antalet öppna portar, uppvisade flera enheter allvarliga brister, särskilt kopplat till DoS-skydd och autentiseringsmekanismer. Dessa sårbarheter strider mot centrala delar av de aktuella EU-direktiven. Slutsatsen är att flera av de testade enheterna inte uppfyller kraven fullt ut, vilket understryker behovet av förbättrade säkerhetsåtgärder för att uppnå efterlevnad och minska risken för framtida attacker.
Abstract [en]
As digitalization and the spread of IoT and OT devices continue to grow, cybersecurity has become an increasingly important issue. In response to the growing threat landscape, the EU has introduced new directives, such as NIS2, the Cyber Resilience Act (CRA), and the delegated act within the Radio Equipment Directive (RED-DA), which impose stricter security requirements on digital products throughout their lifecycle. The purpose of this study is to investigate the extent to which network-connected devices meet these security requirements. Through practical penetration testing of seven selected devices, their resilience to cyber threats was analyzed. The testing was conducted in a controlled laboratory environment using tools such as Nmap, Hydra, Burp Suite, and OWASP ZAP, and the results were analyzed with the support of the DREAD model. The results show that while some devices had strong basic protection, such as minimizing the number of open ports, several devices exhibited serious vulnerabilities, particularly related to DoS protection and authentication mechanisms. These vulnerabilities violate key aspects of the current EU directives. The conclusion is that many of the tested devices do not fully meet the requirements, highlighting the need for improved security measures to achieve compliance and reduce the risk of future attacks.
Place, publisher, year, edition, pages
2025.
Keywords [sv]
CIA, CRA, Cybersecurity, DREAD, NIS2, Penetrationstestning, RED DA
National Category
Engineering and Technology
Identifiers
URN: urn:nbn:se:hb:diva-33747OAI: oai:DiVA.org:hb-33747DiVA, id: diva2:1976807
Subject / course
Datateknik
Supervisors
Examiners
2025-07-012025-06-252025-09-24Bibliographically approved