
OWASP-Subtractive-Hardening-Top-10 — Updated!
Das OWASP Subtractive Security Top 10 Project ist eine Initiative zur Identifizierung, Dokumentation und Förderung der wirkungsvollsten Möglichkeiten zur Reduzierung von Cyber-Risiken durch die Beseitigung von Angriffspfaden.
OWASP Subtractive Security Top 10 Projekt
Überblick
Das OWASP Subtractive Security Top 10 Projekt ist eine Initiative zur Identifizierung, Dokumentation und Förderung der wirkungsvollsten Möglichkeiten zur Reduzierung von Cyber-Risiken durch die Beseitigung von Angriffspfaden.
Im Gegensatz zu traditionellen Sicherheitsempfehlungen, die sich hauptsächlich auf das Hinzufügen von Kontrollen konzentrieren, betont das Subtractive Security Top 10 die Beseitigung unnötiger Angriffsflächen, Vertrauensbeziehungen, Protokolle, Privilegien, Dienste und Kommunikationspfade, die das Fortschreiten von Angreifern ermöglichen.
Das Projekt basiert auf dem Prinzip, dass die effektivste Sicherheitskontrolle oft die vollständige Beseitigung eines Angriffspfads ist, anstatt zu versuchen, ihn zu überwachen oder zu verwalten.
Die langfristige Vision des Projekts ist es, die Beseitigung von Angriffspfaden als grundlegende Sicherheits-Engineering-Disziplin zu etablieren, unterstützt durch messbare Ergebnisse mittels des Path Erasure Rate (PER) Standards.
Leitprinzip
Angreifer können nur Pfade nutzen, die existieren.
Das Ziel von Subtractive Security ist es, diese Pfade systematisch zu beseitigen oder einzuschränken, bis sich Aktivitäten von Angreifern nicht mehr zu materiellen geschäftlichen Auswirkungen zusammensetzen können.
Zweck
Der Zweck dieses Projekts ist es, praktische, evidenzbasierte Leitlinien zur Identifizierung und Beseitigung häufiger Angreiferpfade über Betriebssysteme, Cloud-Plattformen, Identitätssysteme und Unternehmensumgebungen hinweg bereitzustellen.
Jedes Top 10 konzentriert sich auf Angriffspfade, deren Beseitigung überproportionale Risikoreduzierungen bei minimalen betrieblichen Auswirkungen erzielt.
Das Projekt versucht, eine einfache Frage zu beantworten:
Was kann entfernt werden, um einen Angriff materiell schwieriger oder unmöglich zu machen?
Beziehung zum Path Erasure Rate Standard (PER 1.0)
Das Subtractive Security Top 10 Projekt ist ausgerichtet am Path Erasure Rate (PER) Engineering Standard (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
PER bietet eine Methodik zur Messung der Wirksamkeit von Sicherheitsverbesserungen, indem die Reduzierung von für Angreifer zugänglichen Angriffspfaden quantifiziert wird.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
Wobei $P_{\text{eligible}}$ gültige, umsetzbare Angriffspfade darstellt, die innerhalb des Geltungsbereichs identifiziert wurden, und $P_{\text{erased}}$ die Teilmenge darstellt, bei der ausführbare Kanten strukturell entfernt wurden.
PER dient als quantitativer Messrahmen für Subtractive Security.
Das Subtractive Security Top 10 identifiziert hochwertige Angriffspfade, deren Beseitigung voraussichtlich zu sinnvollen Reduzierungen der Fähigkeiten von Angreifern führt, während PER den Mechanismus zur Validierung und Messung dieser Reduzierungen bereitstellt.
Zusammen etablieren sie einen wiederholbaren Engineering-Prozess für die Entdeckung, Priorisierung, Beseitigung und Messung von Angriffspfaden.
- Angriffspfade identifizieren
- Angriffspfad-Exposition messen
- Angriffspfade entfernen oder einschränken
- Resultierende Reduzierung messen
- Sicherheitsarchitektur kontinuierlich verbessern
Hierarchie der Wirksamkeit
Das Projekt basiert auf dem Prinzip, dass Sicherheitskontrollen nicht gleiche Risikoreduzierungsniveaus bieten.
Die Hierarchie spiegelt ein einfaches Prinzip wider:
Architektonische Löschung > Architektonische Einschränkung > Überwachung
Wann immer ein Angriffspfad beseitigt werden kann, ist die Beseitigung zu bevorzugen. Wenn die Beseitigung nicht machbar ist, sollte der Pfad eingeschränkt werden. Überwachung ist für Restpfade reserviert, die nicht entfernt oder ausreichend eingeschränkt werden können.
Subtractive Security priorisiert:
1. Architektonische Löschung
Angriffspfade vollständig entfernen.
Beispiele:
- Legacy-Protokolle entfernen
- Unnötige Privilegien entfernen
- Öffentliche Exposition entfernen
- Ruhende Identitäten entfernen
- Unnötige Vertrauensbeziehungen entfernen
2. Architektonische Einschränkung
Angriffspfade einschränken, die nicht beseitigt werden können.
Beispiele:
- Segmentierung
- Berechtigungsgrenzen
- Bedingter Zugriff
- Private Endpunkte
- Privilegienbeschränkungen
3. Überwachung und Erkennung
Das Restrisiko überwachen, das nicht gelöscht oder eingeschränkt werden kann.
Beispiele:
- Protokollierung
- Alarmierung
- SIEM
- IDS/IPS
- Endpunkt-Erkennung
Diese Hierarchie spiegelt die Überzeugung des Projekts wider, dass die Beseitigung eines Angriffspfads im Allgemeinen effektiver ist als die Erkennung seiner Nutzung.
Projektstruktur
Das OWASP Subtractive Hardening Top 10 ist eine Familie plattformspezifischer Sicherheits-Engineering-Standards, die unter einer gemeinsamen Reihe universeller architektonischer Gesetze operieren.
An der Basis des Frameworks steht das OWASP Universal Subtractive Security Laws Top 10, das plattformagnostische Prinzipien zur Angriffspfad-Reduzierung definiert, die auf Betriebssysteme, Cloud-Plattformen, Identitätssysteme, SaaS-Umgebungen, Netzwerke, eingebettete Geräte und zukünftige Technologiedomänen anwendbar sind.
Umgebungsspezifische Standards bieten Referenzimplementierungen dieser universellen Gesetze innerhalb bestimmter Technologie-Stacks.
Universelle Grundlage
- Universal Subtractive Security Laws Top 10
Veröffentlichte Plattformstandards
- Windows Subtractive Hardening Top 10
- Linux Subtractive Hardening Top 10
- Active Directory Subtractive Hardening Top 10
- AWS Subtractive Hardening Top 10
- Microsoft 365 Subtractive Hardening Top 10
- Network Subtractive Hardening Top 10
- IoT Subtractive Hardening Top 10
- macOS Subtractive Hardening Top 10
Geplante und zukünftige Standards
- Identity & Access Management (IAM) Subtractive Hardening Top 10
- Azure Subtractive Hardening Top 10
- Google Cloud Platform (GCP) Subtractive Hardening Top 10
- Container & Kubernetes Subtractive Hardening Top 10
- CI/CD & Software Supply Chain Subtractive Hardening Top 10
- AI & LLM Infrastructure Subtractive Hardening Top 10
- Medical Device Subtractive Hardening Top 10
- Zusätzliche Standards, sobald neue architektonische Domänen entstehen
Architektonische Beziehung
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
Jeder Plattformstandard wendet dieselben zugrunde liegenden architektonischen Prinzipien an:
- Unnötige Erreichbarkeit reduzieren.
- Unnötige Vertrauensbeziehungen reduzieren.
- Credential-Exposition reduzieren.
- Privilegienausbreitung reduzieren.
- Ausführbare Angriffspfade reduzieren.
- Control-Plane-Exposition reduzieren.
- Angriffsfläche reduzieren.
- Deterministische Kommunikation durchsetzen.
- Restliche Angriffspfade einschränken.
- Strukturelle Verbesserung durch PER messen.
Die Implementierungsdetails variieren je nach Plattform, aber die zugrunde liegenden architektonischen Gesetze bleiben konsistent.
Diese Standards sind für parallele Einführung und gestaffelte Bereitstellung ausgelegt. Wenn sie zusammengesetzt werden, bieten sie unternehmensweite Angriffspfad-Reduzierung über Endpunkt-, Server-, Identitäts-, Cloud-, SaaS-, Netzwerk- und eingebettete Systemumgebungen hinweg.
Stack-Zusammensetzung & parallele Einführung
Die OWASP Subtractive Hardening Top 10 Familie ist für komponierbare, parallele Ausführung ausgelegt.
Einzelne Top-10-Veröffentlichungen sind nicht dafür gedacht, isoliert implementiert zu werden. Moderne Unternehmenssysteme bestehen aus mehreren Technologieebenen, die jeweils einzigartige Angriffspfade, Vertrauensbeziehungen und Möglichkeiten für das Fortschreiten von Angreifern beitragen.
Die Absicherung eines Unternehmens-Assets erfordert die gleichzeitige Anwendung plattformspezifischer subtraktiver Kontrollen über alle relevanten Ebenen hinweg.
Beispiele umfassen:
- AWS Subtractive Hardening + Linux Subtractive Hardening
- Active Directory Subtractive Hardening + Windows Subtractive Hardening
- Kubernetes Subtractive Hardening + Linux Subtractive Hardening
- SaaS Subtractive Hardening + Identity and Access Management Subtractive Hardening
- Azure Subtractive Hardening + Active Directory Subtractive Hardening
Angriffspfade respektieren keine architektonischen Grenzen.
Eine kompromittierte Cloud-Workload kann Betriebssystem-Angriffspfade ausnutzen. Eine kompromittierte Workstation kann Identitäts-Angriffspfade ausnutzen. Eine kompromittierte Identität kann Cloud-Control-Plane-Angriffspfade ausnutzen.
Subtractive Security fördert daher die parallele Angriffspfad-Reduzierung über alle anwendbaren Ebenen des Technologie-Stacks hinweg.
Defense in Depth durch geschichtete Pfad-Löschung
Subtractive Security erkennt an, dass alle Kontrollen, einschließlich subtraktiver Kontrollen, aufgrund von Fehlkonfiguration, betrieblicher Abweichung, unvollständiger Implementierung oder sich ändernder Geschäftsanforderungen versagen können. Subtractive Security erweitert daher das traditionelle Konzept der Defense in Depth, indem es die Beseitigung von Angriffspfaden über mehrere architektonische Ebenen hinweg betont.
Anstatt sich ausschließlich auf unabhängige Überwachungs- oder Präventionstechnologien zu verlassen, sollten Organisationen versuchen, denselben Angriffspfad überall dort zu beseitigen, zu reduzieren oder einzuschränken, wo er im Stack erscheint.
Beispiele umfassen:
- Reduzierung administrativen Vertrauens in Linux bei gleichzeitiger Segmentierung lateraler Bewegung auf der Netzwerkebene.
- Einschränkung von Cloud-Identitäts-Vertrauensbeziehungen bei gleichzeitiger Beseitigung von Privilegieneskalationspfaden auf Betriebssystemebene.
- Durchsetzung von Egress-Determinismus auf Endpunkt-, Netzwerk- und Cloud-Control-Plane-Ebenen.
Dieser Ansatz schafft mehrere unabhängig nicht-leitfähige Grenzen, die Angreifer überwinden müssen. Das Ergebnis ist Defense in Depth durch geschichtete Pfad-Löschung anstelle von geschichteter Erkennung.
Das Ziel ist nicht nur, einzelne Komponenten zu härten.
Das Ziel ist es, die gesamte Angriffspfad-Leitfähigkeit des Systems als Ganzes zu reduzieren.
Projektziele
- Beseitigung von Angriffspfaden als primäre Sicherheitsstrategie fördern.
- Messbare Sicherheitsverbesserung durch PER fördern.
- Umsetzbare Leitlinien zur Reduzierung architektonischer Exposition bereitstellen.
- Eine gemeinsame Terminologie für subtraktives Sicherheits-Engineering etablieren.
- Sicherheitsergebnisse durch evidenzbasierte Entscheidungsfindung verbessern.
- Sicherheit als Engineering-Disziplin vorantreiben, die auf messbarer Risikoreduzierung basiert.
Geltungsbereich
Dieses Projekt konzentriert sich auf architektonische Verbesserungen, die Erreichbarkeit, Privilegien, Mobilität und Persistenzmöglichkeiten von Angreifern reduzieren.
Aus graphentheoretischer Perspektive konzentriert sich das Projekt auf die Reduzierung der Erreichbarkeit von Angreifern durch die Beseitigung oder Einschränkung ausführbarer Kanten in Angriffsgraphen.
Das Ziel ist es, die Anzahl der Pfade zu reduzieren, die sich zu materiellen geschäftlichen Auswirkungen zusammensetzen können. Empfehlungen werden basierend auf ihrem Potenzial ausgewählt, Angreiferpfade zu beseitigen oder materiell einzuschränken, und nicht aufgrund ihrer Beliebtheit, ihres Compliance-Werts oder ihrer betrieblichen Sichtbarkeit.
Mitwirken
Das OWASP Subtractive Security Top 10 Projekt begrüßt Beiträge von Sicherheitspraktikern, Forschern, Architekten, Cloud-Ingenieuren, Plattformingenieuren und Verteidigern, die sich für die Weiterentwicklung von Methoden zur Angriffspfad-Reduzierung interessieren.
Community-Feedback, empirische Forschung, Implementierungserfahrungen und vorgeschlagene Techniken zur Beseitigung von Angriffspfaden sind ausdrücklich erwünscht.
Mehr erfahren
- Path Erasure Rate (PER) Engineering Standard (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
- Evidence-Based Security (https://subtractivesecurity.substack.com/p/the-cyber-falsifiability-crisis-and)
- Subtractive Security Engineering Framework (https://subtractivesecurity.substack.com/p/the-law-of-subtractive-risk-moving)
"Die Wirksamkeit von Sicherheit wird maximiert, wenn Angriffspfade entfernt werden, nicht nur beobachtet."
Lizenzierung
Dieses Projekt ist Open Source und unter der Apache License 2.0 veröffentlicht. Alle Dokumentationen, Spezifikationen und Codes sind unter den Bedingungen der Lizenz für kommerzielle und nicht-kommerzielle Zwecke frei nutzbar, modifizierbar und verteilbar.
Projektleiter
- Christopher Frenz — Projektgründer & Hauptautor