
OWASP-Subtractive-Hardening-Top-10 — Updated!
مشروع OWASP للأمن الطرحي Top 10 هو مبادرة تهدف إلى تحديد وتوثيق وتعزيز الفرص ذات التأثير الأعلى لتقليل المخاطر السيبرانية من خلال إزالة مسارات الهجوم.
مشروع OWASP لأهم 10 ممارسات للأمن الطرحي
نظرة عامة
مشروع OWASP لأهم 10 ممارسات للأمن الطرحي هو مبادرة تهدف إلى تحديد وتوثيق وتعزيز الفرص الأكثر تأثيراً للحد من المخاطر السيبرانية من خلال إزالة مسارات الهجوم.
على عكس الإرشادات الأمنية التقليدية التي تركز بشكل أساسي على إضافة الضوابط، تؤكد قائمة الأمن الطرحي العشرة على إزالة أسطح الهجوم غير الضرورية، وعلاقات الثقة، والبروتوكولات، والامتيازات، والخدمات، ومسارات الاتصال التي تمكّن تقدم الخصم.
يقوم المشروع على مبدأ أن الضابط الأمني الأكثر فعالية غالباً هو الإزالة الكاملة لمسار الهجوم بدلاً من محاولة مراقبته أو إدارته.
الرؤية طويلة المدى للمشروع هي ترسيخ إزالة مسارات الهجوم كتخصص هندسي أمني أساسي مدعوم بنتائج قابلة للقياس من خلال معيار معدل محو المسار (PER).
المبدأ التوجيهي
لا يمكن للمهاجمين عبور سوى المسارات الموجودة.
الهدف من الأمن الطرحي هو القضاء بشكل منهجي على تلك المسارات أو تقييدها حتى لا يمكن للنشاط الخصم أن يتراكم ليصل إلى تأثير تجاري ملموس.
الغرض
الغرض من هذا المشروع هو تقديم إرشادات عملية قائمة على الأدلة لتحديد وإزالة مسارات الهجوم الشائعة عبر أنظمة التشغيل، والمنصات السحابية، وأنظمة الهوية، وبيئات المؤسسات.
تركز كل قائمة من أهم 10 على مسارات الهجوم التي يؤدي إزالتها إلى تخفيضات غير متناسبة في المخاطر مع تقليل التأثير التشغيلي.
يسعى المشروع إلى الإجابة على سؤال بسيط:
ما الذي يمكن إزالته لجعل الهجوم أصعب بشكل ملموس أو مستحيلاً؟
العلاقة بمعيار معدل محو المسار (PER 1.0)
مشروع الأمن الطرحي لأهم 10 يتماشى مع معيار هندسة معدل محو المسار (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
يوفر PER منهجية لقياس فعالية التحسينات الأمنية من خلال قياس التخفيض في مسارات الهجوم التي يمكن للخصم الوصول إليها.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
حيث تمثل $P_{\text{eligible}}$ مسارات الهجوم الصالحة والقابلة للتنفيذ المحددة ضمن النطاق، وتمثل $P_{\text{erased}}$ المجموعة الفرعية التي تمت فيها إزالة الحواف القابلة للتنفيذ هيكلياً.
يعمل PER كإطار القياس الكمي للأمن الطرحي.
تحدد قائمة الأمن الطرحي العشرة مسارات الهجوم عالية القيمة التي يُتوقع أن يؤدي إزالتها إلى تخفيضات ملموسة في قدرات الخصم، بينما يوفر PER الآلية للتحقق من تلك التخفيضات وقياسها.
معاً يؤسسان عملية هندسية قابلة للتكرار لاكتشاف مسارات الهجوم، وتحديد الأولويات، والإزالة، والقياس.
- تحديد مسارات الهجوم
- قياس التعرض لمسارات الهجوم
- إزالة أو تقييد مسارات الهجوم
- قياس التخفيض الناتج
- تحسين البنية الأمنية باستمرار
التسلسل الهرمي للفعالية
يقوم المشروع على مبدأ أن الضوابط الأمنية لا توفر مستويات متساوية من تقليل المخاطر.
يعكس التسلسل الهرمي مبدأً بسيطاً:
الحذف المعماري > التقييد المعماري > المراقبة
كلما أمكن إزالة مسار هجوم، تكون الإزالة مفضلة. إذا لم تكن الإزالة ممكنة، يجب تقييد المسار. تُخصص المراقبة للمسارات المتبقية التي لا يمكن إزالتها أو تقييدها بشكل كافٍ.
يعطي الأمن الطرحي الأولوية لما يلي:
1. الحذف المعماري
إزالة مسارات الهجوم بالكامل.
أمثلة:
- إزالة البروتوكولات القديمة
- إزالة الامتيازات غير الضرورية
- إزالة التعرض العام
- إزالة الهويات الخاملة
- إزالة علاقات الثقة غير الضرورية
2. التقييد المعماري
تقييد مسارات الهجوم التي لا يمكن إزالتها.
أمثلة:
- التقسيم
- حدود الصلاحيات
- الوصول المشروط
- نقاط النهاية الخاصة
- قيود الامتيازات
3. المراقبة والكشف
مراقبة المخاطر المتبقية التي لا يمكن حذفها أو تقييدها.
أمثلة:
- التسجيل
- التنبيه
- SIEM
- IDS/IPS
- كشف نقاط النهاية
يعكس هذا التسلسل الهرمي اعتقاد المشروع بأن إزالة مسار الهجوم بشكل عام أكثر فعالية من اكتشاف استخدامه.
هيكل المشروع
قائمة OWASP لأهم 10 ممارسات للتصلب الطرحي هي عائلة من معايير هندسة الأمن الخاصة بالمنصات والتي تعمل تحت مجموعة مشتركة من القوانين المعمارية العالمية.
في أساس الإطار توجد قائمة OWASP العالمية لأهم 10 قوانين للأمن الطرحي، والتي تحدد مبادئ تقليل مسارات الهجوم المستقلة عن المنصة والقابلة للتطبيق عبر أنظمة التشغيل، والمنصات السحابية، وأنظمة الهوية، وبيئات SaaS، والشبكات، والأجهزة المدمجة، ومجالات التكنولوجيا المستقبلية.
توفر المعايير الخاصة بالبيئات تطبيقات مرجعية لهذه القوانين العالمية ضمن حزم تقنية محددة.
الأساس العالمي
- القوانين العالمية للأمن الطرحي (أهم 10)
المعايير المنشورة للمنصات
- التصلب الطرحي لنظام Windows (أهم 10)
- التصلب الطرحي لنظام Linux (أهم 10)
- التصلب الطرحي لـ Active Directory (أهم 10)
- التصلب الطرحي لـ AWS (أهم 10)
- التصلب الطرحي لـ Microsoft 365 (أهم 10)
- التصلب الطرحي للشبكات (أهم 10)
- التصلب الطرحي لإنترنت الأشياء IoT (أهم 10)
- التصلب الطرحي لنظام macOS (أهم 10)
المعايير المخطط لها والمستقبلية
- التصلب الطرحي لإدارة الهوية والوصول (IAM) (أهم 10)
- التصلب الطرحي لـ Azure (أهم 10)
- التصلب الطرحي لـ Google Cloud Platform (GCP) (أهم 10)
- التصلب الطرحي للحاويات و Kubernetes (أهم 10)
- التصلب الطرحي لـ CI/CD وسلسلة توريد البرمجيات (أهم 10)
- التصلب الطرحي للبنية التحتية للذكاء الاصطناعي ونماذج LLM (أهم 10)
- التصلب الطرحي للأجهزة الطبية (أهم 10)
- معايير إضافية مع ظهور مجالات معمارية جديدة
العلاقة المعمارية
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
يطبق كل معيار منصة نفس المبادئ المعمارية الأساسية:
- تقليل الوصولية غير الضرورية.
- تقليل علاقات الثقة غير الضرورية.
- تقليل تعرض بيانات الاعتماد.
- تقليل انتشار الامتيازات.
- تقليل مسارات الهجوم القابلة للتنفيذ.
- تقليل التعرض لمستوى التحكم.
- تقليل مساحة سطح الهجوم.
- فرض اتصالات حتمية.
- تقييد مسارات الهجوم المتبقية.
- قياس التحسن الهيكلي من خلال PER.
تختلف تفاصيل التنفيذ حسب المنصة، لكن القوانين المعمارية الأساسية تبقى ثابتة.
صُممت هذه المعايير للتبني المتوازي والنشر متعدد الطبقات. عند دمجها معاً، توفر تقليلاً لمسارات الهجوم على مستوى المؤسسة عبر بيئات نقاط النهاية، والخوادم، والهوية، والسحابة، وSaaS، والشبكات، والأنظمة المدمجة.
تكوين الحزمة والتبني المتوازي
عائلة OWASP لأهم 10 ممارسات للتصلب الطرحي مصممة للتنفيذ القابل للتركيب والمتوازي.
لا يُقصد من إصدارات أهم 10 الفردية أن تُنفذ بمعزل عن غيرها. تتكون أنظمة المؤسسات الحديثة من طبقات تقنية متعددة، تساهم كل منها بمسارات هجوم فريدة، وعلاقات ثقة، وفرص لتقدم الخصم.
يتطلب تأمين أصول المؤسسة تطبيق ضوابط طرحية خاصة بالمنصة بشكل متزامن عبر جميع الطبقات ذات الصلة.
تشمل الأمثلة:
- التصلب الطرحي لـ AWS + التصلب الطرحي لـ Linux
- التصلب الطرحي لـ Active Directory + التصلب الطرحي لـ Windows
- التصلب الطرحي لـ Kubernetes + التصلب الطرحي لـ Linux
- التصلب الطرحي لـ SaaS + التصلب الطرحي لإدارة الهوية والوصول
- التصلب الطرحي لـ Azure + التصلب الطرحي لـ Active Directory
مسارات الهجوم لا تحترم الحدود المعمارية.
قد يستغل عبء عمل سحابي مخترق مسارات هجوم على مستوى نظام التشغيل. قد تستغل محطة عمل مخترقة مسارات هجوم على مستوى الهوية. قد تستغل هوية مخترقة مسارات هجوم على مستوى التحكم السحابي.
لذلك يعزز الأمن الطرحي تقليل مسارات الهجوم بشكل متوازٍ عبر جميع الطبقات القابلة للتطبيق في الحزمة التقنية.
الدفاع في العمق من خلال محو المسار متعدد الطبقات
يدرك الأمن الطرحي أن جميع الضوابط، بما في ذلك الضوابط الطرحية، قد تفشل بسبب سوء التكوين، أو الانحراف التشغيلي، أو التنفيذ غير الكامل، أو تغير متطلبات الأعمال. لذلك، يوسع الأمن الطرحي المفهوم التقليدي للدفاع في العمق من خلال التأكيد على إزالة مسارات الهجوم عبر طبقات معمارية متعددة.
بدلاً من الاعتماد فقط على تقنيات المراقبة أو الوقاية المستقلة، يجب على المؤسسات السعي لإزالة أو تقليل أو تقييد نفس مسار الهجوم أينما ظهر داخل الحزمة.
تشمل الأمثلة:
- تقليل الثقة الإدارية داخل Linux مع تقسيم الحركة الجانبية في نفس الوقت على مستوى الشبكة.
- تقييد علاقات الثقة لهوية السحابة مع إزالة مسارات تصعيد الامتيازات على مستوى نظام التشغيل.
- فرض حتمية الاتصال الصادر على مستويات نقطة النهاية والشبكة ومستوى التحكم السحابي.
يخلق هذا النهج حدوداً متعددة مستقلة غير موصلة يجب على المهاجمين التغلب عليها. النتيجة هي دفاع في العمق من خلال محو المسار متعدد الطبقات بدلاً من الكشف متعدد الطبقات.
الهدف ليس مجرد تقوية المكونات الفردية.
الهدف هو تقليل الموصلية الإجمالية لمسارات الهجوم للنظام ككل.
أهداف المشروع
- تعزيز إزالة مسارات الهجوم كاستراتيجية أمنية أساسية.
- تشجيع التحسين الأمني القابل للقياس من خلال PER.
- تقديم إرشادات قابلة للتنفيذ لتقليل التعرض المعماري.
- إنشاء مفردات مشتركة لهندسة الأمن الطرحي.
- تحسين النتائج الأمنية من خلال اتخاذ القرارات القائمة على الأدلة.
- تطوير الأمن كتخصص هندسي قائم على تقليل المخاطر القابل للقياس.
النطاق
يركز هذا المشروع على التحسينات المعمارية التي تقلل من فرص وصول الخصم، وامتيازاته، وحركته، واستمراريته.
من منظور نظرية الرسوم البيانية، يركز المشروع على تقليل وصولية الخصم من خلال إزالة أو تقييد الحواف القابلة للتنفيذ داخل رسوم بيانية الهجوم.
الهدف هو تقليل عدد المسارات القادرة على التراكم لتصل إلى تأثير تجاري ملموس. تُختار التوصيات بناءً على قدرتها على إزالة أو تقييد مسارات المهاجم بشكل ملموس وليس بناءً على شعبيتها أو قيمتها الامتثالية أو ظهورها التشغيلي.
المساهمة
يرحب مشروع OWASP للأمن الطرحي لأهم 10 بالمساهمات من ممارسي الأمن، والباحثين، والمعماريين، ومهندسي السحابة، ومهندسي المنصات، والمدافعين المهتمين بتطوير منهجيات تقليل مسارات الهجوم.
تُشجع التغذية الراجعة من المجتمع، والبحث التجريبي، وخبرات التنفيذ، وتقنيات إزالة مسارات الهجوم المقترحة.
تعرف على المزيد
- معيار هندسة معدل محو المسار (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
- الأمن القائم على الأدلة (https://subtractivesecurity.substack.com/p/the-cyber-falsifiability-crisis-and)
- إطار هندسة الأمن الطرحي (https://subtractivesecurity.substack.com/p/the-law-of-subtractive-risk-moving)
"تصل فعالية الأمن إلى أقصى حد عندما تتم إزالة مسارات الهجوم، وليس مجرد مراقبتها."
الترخيص
هذا المشروع مفتوح المصدر ويُصدر بموجب رخصة Apache 2.0. جميع الوثائق والمواصفات والأكواد مجانية للاستخدام والتعديل والتوزيع للأغراض التجارية وغير التجارية بموجب شروط الرخصة.
قادة المشروع
- كريستوفر فرينز — مؤسس المشروع والمؤلف الرئيسي