Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
OWASP-Subtractive-Hardening-Top-10 — Das OWASP Subtractive Security Top 10 Project ist eine Initiative zur Identifizierung, Dokumentation und Förderung der wirkungsvollsten Möglichkeiten zur Reduzierung von Cyber-Risiken durch die Beseitigung von Angriffspfaden. | Kitploit
Tools/GitHubGitHub/owasp/owasp-subtractive-hardening-top-10
Container-SicherheitNetzwerksicherheitCloud-SicherheitIdentitäts- & Zugriffsmanagement (IAM)Papers & ForschungFehlkonfigurationLernen & BildungKuratierte RessourcenKI-Sicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubowasp/owasp-subtractive-hardening-top-10

OWASP-Subtractive-Hardening-Top-10

Das OWASP Subtractive Security Top 10 Project ist eine Initiative zur Identifizierung, Dokumentation und Förderung der wirkungsvollsten Möglichkeiten zur Reduzierung von Cyber-Risiken durch die Beseitigung von Angriffspfaden.

Repository anzeigen
12318vor 5 TagenVon Kitploit geprüft

OWASP Subtractive Security Top 10 Projekt

OWASP Project Level Standard

Überblick

Das OWASP Subtractive Security Top 10 Projekt ist eine Initiative zur Identifizierung, Dokumentation und Förderung der wirkungsvollsten Möglichkeiten zur Reduzierung von Cyber-Risiken durch die Beseitigung von Angriffspfaden.

Im Gegensatz zu traditionellen Sicherheitsempfehlungen, die sich hauptsächlich auf das Hinzufügen von Kontrollen konzentrieren, betont das Subtractive Security Top 10 die Beseitigung unnötiger Angriffsflächen, Vertrauensbeziehungen, Protokolle, Privilegien, Dienste und Kommunikationspfade, die das Fortschreiten von Angreifern ermöglichen.

Das Projekt basiert auf dem Prinzip, dass die effektivste Sicherheitskontrolle oft die vollständige Beseitigung eines Angriffspfads ist, anstatt zu versuchen, ihn zu überwachen oder zu verwalten.

Die langfristige Vision des Projekts ist es, die Beseitigung von Angriffspfaden als grundlegende Sicherheits-Engineering-Disziplin zu etablieren, unterstützt durch messbare Ergebnisse mittels des Path Erasure Rate (PER) Standards.

Leitprinzip

Angreifer können nur Pfade nutzen, die existieren.

Das Ziel von Subtractive Security ist es, diese Pfade systematisch zu beseitigen oder einzuschränken, bis sich Aktivitäten von Angreifern nicht mehr zu materiellen geschäftlichen Auswirkungen zusammensetzen können. EraseRoads

Zweck

Der Zweck dieses Projekts ist es, praktische, evidenzbasierte Leitlinien zur Identifizierung und Beseitigung häufiger Angreiferpfade über Betriebssysteme, Cloud-Plattformen, Identitätssysteme und Unternehmensumgebungen hinweg bereitzustellen.

Jedes Top 10 konzentriert sich auf Angriffspfade, deren Beseitigung überproportionale Risikoreduzierungen bei minimalen betrieblichen Auswirkungen erzielt.

Das Projekt versucht, eine einfache Frage zu beantworten:

Was kann entfernt werden, um einen Angriff materiell schwieriger oder unmöglich zu machen?

Beziehung zum Path Erasure Rate Standard (PER 1.0)

Das Subtractive Security Top 10 Projekt ist ausgerichtet am Path Erasure Rate (PER) Engineering Standard (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)

PER bietet eine Methodik zur Messung der Wirksamkeit von Sicherheitsverbesserungen, indem die Reduzierung von für Angreifer zugänglichen Angriffspfaden quantifiziert wird.

$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$

Wobei $P_{\text{eligible}}$ gültige, umsetzbare Angriffspfade darstellt, die innerhalb des Geltungsbereichs identifiziert wurden, und $P_{\text{erased}}$ die Teilmenge darstellt, bei der ausführbare Kanten strukturell entfernt wurden.

PER dient als quantitativer Messrahmen für Subtractive Security.

Das Subtractive Security Top 10 identifiziert hochwertige Angriffspfade, deren Beseitigung voraussichtlich zu sinnvollen Reduzierungen der Fähigkeiten von Angreifern führt, während PER den Mechanismus zur Validierung und Messung dieser Reduzierungen bereitstellt.

Zusammen etablieren sie einen wiederholbaren Engineering-Prozess für die Entdeckung, Priorisierung, Beseitigung und Messung von Angriffspfaden.

  • Angriffspfade identifizieren
  • Angriffspfad-Exposition messen
  • Angriffspfade entfernen oder einschränken
  • Resultierende Reduzierung messen
  • Sicherheitsarchitektur kontinuierlich verbessern

Hierarchie der Wirksamkeit

Das Projekt basiert auf dem Prinzip, dass Sicherheitskontrollen nicht gleiche Risikoreduzierungsniveaus bieten.

Die Hierarchie spiegelt ein einfaches Prinzip wider:

Architektonische Löschung > Architektonische Einschränkung > Überwachung

Wann immer ein Angriffspfad beseitigt werden kann, ist die Beseitigung zu bevorzugen. Wenn die Beseitigung nicht machbar ist, sollte der Pfad eingeschränkt werden. Überwachung ist für Restpfade reserviert, die nicht entfernt oder ausreichend eingeschränkt werden können.

Subtractive Security priorisiert:

1. Architektonische Löschung

Angriffspfade vollständig entfernen.

Beispiele:

  • Legacy-Protokolle entfernen
  • Unnötige Privilegien entfernen
  • Öffentliche Exposition entfernen
  • Ruhende Identitäten entfernen
  • Unnötige Vertrauensbeziehungen entfernen

2. Architektonische Einschränkung

Angriffspfade einschränken, die nicht beseitigt werden können.

Beispiele:

  • Segmentierung
  • Berechtigungsgrenzen
  • Bedingter Zugriff
  • Private Endpunkte
  • Privilegienbeschränkungen

3. Überwachung und Erkennung

Das Restrisiko überwachen, das nicht gelöscht oder eingeschränkt werden kann.

Beispiele:

  • Protokollierung
  • Alarmierung
  • SIEM
  • IDS/IPS
  • Endpunkt-Erkennung

Diese Hierarchie spiegelt die Überzeugung des Projekts wider, dass die Beseitigung eines Angriffspfads im Allgemeinen effektiver ist als die Erkennung seiner Nutzung.

Projektstruktur

Das OWASP Subtractive Hardening Top 10 ist eine Familie plattformspezifischer Sicherheits-Engineering-Standards, die unter einer gemeinsamen Reihe universeller architektonischer Gesetze operieren.

An der Basis des Frameworks steht das OWASP Universal Subtractive Security Laws Top 10, das plattformagnostische Prinzipien zur Angriffspfad-Reduzierung definiert, die auf Betriebssysteme, Cloud-Plattformen, Identitätssysteme, SaaS-Umgebungen, Netzwerke, eingebettete Geräte und zukünftige Technologiedomänen anwendbar sind.

Umgebungsspezifische Standards bieten Referenzimplementierungen dieser universellen Gesetze innerhalb bestimmter Technologie-Stacks.

Universelle Grundlage

  • Universal Subtractive Security Laws Top 10

Veröffentlichte Plattformstandards

  • Windows Subtractive Hardening Top 10
  • Linux Subtractive Hardening Top 10
  • Active Directory Subtractive Hardening Top 10
  • AWS Subtractive Hardening Top 10
  • Microsoft 365 Subtractive Hardening Top 10
  • Network Subtractive Hardening Top 10
  • IoT Subtractive Hardening Top 10
  • macOS Subtractive Hardening Top 10

Geplante und zukünftige Standards

  • Identity & Access Management (IAM) Subtractive Hardening Top 10
  • Azure Subtractive Hardening Top 10
  • Google Cloud Platform (GCP) Subtractive Hardening Top 10
  • Container & Kubernetes Subtractive Hardening Top 10
  • CI/CD & Software Supply Chain Subtractive Hardening Top 10
  • AI & LLM Infrastructure Subtractive Hardening Top 10
  • Medical Device Subtractive Hardening Top 10
  • Zusätzliche Standards, sobald neue architektonische Domänen entstehen

Architektonische Beziehung

Universal Security Laws
        ↓
Path Erasure Rate (PER)
        ↓
Platform Standards
        ↓
Implementation Controls

Jeder Plattformstandard wendet dieselben zugrunde liegenden architektonischen Prinzipien an:

  • Unnötige Erreichbarkeit reduzieren.
  • Unnötige Vertrauensbeziehungen reduzieren.
  • Credential-Exposition reduzieren.
  • Privilegienausbreitung reduzieren.
  • Ausführbare Angriffspfade reduzieren.
  • Control-Plane-Exposition reduzieren.
  • Angriffsfläche reduzieren.
  • Deterministische Kommunikation durchsetzen.
  • Restliche Angriffspfade einschränken.
  • Strukturelle Verbesserung durch PER messen.

Die Implementierungsdetails variieren je nach Plattform, aber die zugrunde liegenden architektonischen Gesetze bleiben konsistent.

Diese Standards sind für parallele Einführung und gestaffelte Bereitstellung ausgelegt. Wenn sie zusammengesetzt werden, bieten sie unternehmensweite Angriffspfad-Reduzierung über Endpunkt-, Server-, Identitäts-, Cloud-, SaaS-, Netzwerk- und eingebettete Systemumgebungen hinweg.

Stack-Zusammensetzung & parallele Einführung

Die OWASP Subtractive Hardening Top 10 Familie ist für komponierbare, parallele Ausführung ausgelegt.

Tool herunterladen