Volver a actualizaciones
ActualizadaAug 7, 2026

OWASP-Subtractive-Hardening-Top-10 — Actualizado!

El Proyecto OWASP Subtractive Security Top 10 es una iniciativa para identificar, documentar y promover las oportunidades de mayor impacto para reducir el riesgo cibernético mediante la eliminación de rutas de ataque.

Compartir

Proyecto OWASP Top 10 de Seguridad Sustractiva

Nivel de Proyecto OWASP Estándar

Descripción general

El Proyecto OWASP Top 10 de Seguridad Sustractiva es una iniciativa para identificar, documentar y promover las oportunidades de mayor impacto para reducir el riesgo cibernético mediante la eliminación de rutas de ataque.

A diferencia de las guías de seguridad tradicionales que se centran principalmente en añadir controles, el Top 10 de Seguridad Sustractiva enfatiza la eliminación de superficie de ataque innecesaria, relaciones de confianza, protocolos, privilegios, servicios y rutas de comunicación que permiten la progresión del adversario.

El proyecto se basa en el principio de que el control de seguridad más eficaz suele ser la eliminación completa de una ruta de ataque en lugar de intentar monitorizarla o gestionarla.

La visión a largo plazo del proyecto es establecer la eliminación de rutas de ataque como una disciplina fundamental de la ingeniería de seguridad, respaldada por resultados medibles a través del estándar de Tasa de Erradicación de Rutas (PER, por sus siglas en inglés).

Principio rector

Los atacantes solo pueden atravesar rutas que existen.

El objetivo de la Seguridad Sustractiva es eliminar o restringir sistemáticamente esas rutas hasta que la actividad del adversario ya no pueda componerse en un impacto material para el negocio. EraseRoads

Propósito

El propósito de este proyecto es proporcionar una guía práctica y basada en evidencia para identificar y eliminar rutas de ataque comunes en sistemas operativos, plataformas en la nube, sistemas de identidad y entornos empresariales.

Cada Top 10 se centra en rutas de ataque cuya eliminación produce reducciones desproporcionadas del riesgo, minimizando al mismo tiempo el impacto operativo.

El proyecto busca responder una pregunta sencilla:

¿Qué se puede eliminar para hacer que un ataque sea materialmente más difícil o imposible?

Relación con el estándar de Tasa de Erradicación de Rutas (PER 1.0)

El Proyecto Top 10 de Seguridad Sustractiva está alineado con el Estándar de Ingeniería de Tasa de Erradicación de Rutas (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)

PER proporciona una metodología para medir la eficacia de las mejoras de seguridad al cuantificar la reducción de rutas de ataque accesibles al adversario.

$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$

Donde $P_{\text{eligible}}$ representa las rutas de ataque válidas y accionables identificadas dentro del alcance, y $P_{\text{erased}}$ representa el subconjunto en el que los bordes ejecutables se han eliminado estructuralmente.

PER sirve como el marco de medición cuantitativa para la Seguridad Sustractiva.

El Top 10 de Seguridad Sustractiva identifica rutas de ataque de alto valor cuya eliminación se espera que produzca reducciones significativas en la capacidad del adversario, mientras que PER proporciona el mecanismo para validar y medir esas reducciones.

Juntos establecen un proceso de ingeniería repetible para el descubrimiento, priorización, eliminación y medición de rutas de ataque.

  • Identificar rutas de ataque
  • Medir la exposición de las rutas de ataque
  • Eliminar o restringir rutas de ataque
  • Medir la reducción resultante
  • Mejorar continuamente la arquitectura de seguridad

Jerarquía de eficacia

El proyecto se basa en el principio de que los controles de seguridad no proporcionan niveles iguales de reducción de riesgo.

La jerarquía refleja un principio sencillo:

Eliminación arquitectónica > Restricción arquitectónica > Monitorización

Siempre que una ruta de ataque pueda eliminarse, se prefiere la eliminación. Si la eliminación no es factible, la ruta debe restringirse. La monitorización se reserva para las rutas residuales que no pueden eliminarse ni restringirse suficientemente.

La Seguridad Sustractiva prioriza:

1. Eliminación arquitectónica

Eliminar las rutas de ataque por completo.

Ejemplos:

  • Eliminar protocolos heredados
  • Eliminar privilegios innecesarios
  • Eliminar la exposición pública
  • Eliminar identidades inactivas
  • Eliminar relaciones de confianza innecesarias

2. Restricción arquitectónica

Restringir las rutas de ataque que no pueden eliminarse.

Ejemplos:

  • Segmentación
  • Límites de permisos
  • Acceso condicional
  • Puntos finales privados
  • Restricciones de privilegios

3. Monitorización y detección

Monitorizar el riesgo residual que no puede eliminarse ni restringirse.

Ejemplos:

  • Registro de eventos
  • Alertas
  • SIEM
  • IDS/IPS
  • Detección en puntos finales

Esta jerarquía refleja la creencia del proyecto de que la eliminación de una ruta de ataque es generalmente más eficaz que detectar su uso.

Estructura del proyecto

El OWASP Top 10 de Endurecimiento Sustractivo es una familia de estándares de ingeniería de seguridad específicos de plataforma que operan bajo un conjunto común de leyes arquitectónicas universales.

En la base del marco se encuentra el OWASP Top 10 de Leyes Universales de Seguridad Sustractiva, que define principios de reducción de rutas de ataque independientes de la plataforma, aplicables a sistemas operativos, plataformas en la nube, sistemas de identidad, entornos SaaS, redes, dispositivos integrados y futuros dominios tecnológicos.

Los estándares específicos de entorno proporcionan implementaciones de referencia de estas leyes universales dentro de pilas tecnológicas particulares.

Fundamento universal

  • Top 10 de Leyes Universales de Seguridad Sustractiva

Estándares de plataforma publicados

  • Top 10 de Endurecimiento Sustractivo para Windows
  • Top 10 de Endurecimiento Sustractivo para Linux
  • Top 10 de Endurecimiento Sustractivo para Active Directory
  • Top 10 de Endurecimiento Sustractivo para AWS
  • Top 10 de Endurecimiento Sustractivo para Microsoft 365
  • Top 10 de Endurecimiento Sustractivo para Redes
  • Top 10 de Endurecimiento Sustractivo para IoT
  • Top 10 de Endurecimiento Sustractivo para macOS

Estándares planificados y futuros

  • Top 10 de Endurecimiento Sustractivo para Gestión de Identidades y Accesos (IAM)
  • Top 10 de Endurecimiento Sustractivo para Azure
  • Top 10 de Endurecimiento Sustractivo para Google Cloud Platform (GCP)
  • Top 10 de Endurecimiento Sustractivo para Contenedores y Kubernetes
  • Top 10 de Endurecimiento Sustractivo para CI/CD y Cadena de Suministro de Software
  • Top 10 de Endurecimiento Sustractivo para Infraestructura de IA y LLM
  • Top 10 de Endurecimiento Sustractivo para Dispositivos Médicos
  • Estándares adicionales a medida que surjan nuevos dominios arquitectónicos

Relación arquitectónica

Leyes Universales de Seguridad
        ↓
Tasa de Erradicación de Rutas (PER)
        ↓
Estándares de Plataforma
        ↓
Controles de Implementación

Cada estándar de plataforma aplica los mismos principios arquitectónicos subyacentes:

  • Reducir la alcanzabilidad innecesaria.
  • Reducir las relaciones de confianza innecesarias.
  • Reducir la exposición de credenciales.
  • Reducir la propagación de privilegios.
  • Reducir las rutas de ataque ejecutables.
  • Reducir la exposición del plano de control.
  • Reducir el área de superficie de ataque.
  • Aplicar comunicaciones deterministas.
  • Restringir las rutas de ataque residuales.
  • Medir la mejora estructural a través de PER.

Los detalles de implementación varían según la plataforma, pero las leyes arquitectónicas subyacentes permanecen consistentes.

Estos estándares están diseñados para adopción paralela e implementación en capas. Cuando se componen juntos, proporcionan una reducción de rutas de ataque a nivel empresarial en entornos de puntos finales, servidores, identidad, nube, SaaS, redes y sistemas integrados.

Composición de la pila y adopción paralela

La familia OWASP Top 10 de Endurecimiento Sustractivo está diseñada para una ejecución componible y paralela.

Las publicaciones individuales del Top 10 no están pensadas para implementarse de forma aislada. Los sistemas empresariales modernos se componen de múltiples capas tecnológicas, cada una de las cuales aporta rutas de ataque únicas, relaciones de confianza y oportunidades para la progresión del adversario.

Asegurar un activo empresarial requiere aplicar controles sustractivos específicos de la plataforma simultáneamente en todas las capas relevantes.

Ejemplos:

  • Endurecimiento Sustractivo para AWS + Endurecimiento Sustractivo para Linux
  • Endurecimiento Sustractivo para Active Directory + Endurecimiento Sustractivo para Windows
  • Endurecimiento Sustractivo para Kubernetes + Endurecimiento Sustractivo para Linux
  • Endurecimiento Sustractivo para SaaS + Endurecimiento Sustractivo para Gestión de Identidades y Accesos
  • Endurecimiento Sustractivo para Azure + Endurecimiento Sustractivo para Active Directory

Las rutas de ataque no respetan los límites arquitectónicos.

Una carga de trabajo en la nube comprometida puede aprovechar rutas de ataque del sistema operativo. Una estación de trabajo comprometida puede aprovechar rutas de ataque de identidad. Una identidad comprometida puede aprovechar rutas de ataque del plano de control de la nube.

Por lo tanto, la Seguridad Sustractiva promueve la reducción paralela de rutas de ataque en todas las capas aplicables de la pila tecnológica.

Defensa en profundidad mediante erradicación de rutas en capas

La Seguridad Sustractiva reconoce que todos los controles, incluidos los sustractivos, pueden fallar debido a una configuración incorrecta, deriva operativa, implementación incompleta o requisitos comerciales cambiantes. Por lo tanto, la Seguridad Sustractiva extiende el concepto tradicional de defensa en profundidad al enfatizar la eliminación de rutas de ataque en múltiples capas arquitectónicas.

En lugar de depender únicamente de tecnologías independientes de monitorización o prevención, las organizaciones deben buscar eliminar, reducir o restringir la misma ruta de ataque dondequiera que aparezca dentro de la pila.

Ejemplos:

  • Reducir la confianza administrativa dentro de Linux mientras se segmenta simultáneamente el movimiento lateral en la capa de red.
  • Restringir las relaciones de confianza de identidad en la nube mientras se eliminan las rutas de escalada de privilegios a nivel de sistema operativo.
  • Aplicar determinismo de egreso en las capas de punto final, red y plano de control de la nube.

Este enfoque crea múltiples límites independientes no conductivos que los atacantes deben superar. El resultado es una defensa en profundidad mediante erradicación de rutas en capas en lugar de detección en capas.

El objetivo no es meramente endurecer componentes individuales.

El objetivo es reducir la conductividad total de rutas de ataque del sistema en su conjunto. Flammability

Objetivos del proyecto

  • Promover la eliminación de rutas de ataque como estrategia de seguridad primaria.
  • Fomentar la mejora de seguridad medible a través de PER.
  • Proporcionar orientación accionable para reducir la exposición arquitectónica.
  • Establecer un vocabulario común para la ingeniería de seguridad sustractiva.
  • Mejorar los resultados de seguridad mediante la toma de decisiones basada en evidencia.
  • Avanzar la seguridad como disciplina de ingeniería fundamentada en la reducción medible del riesgo.

Alcance

Este proyecto se centra en mejoras arquitectónicas que reducen las oportunidades de alcanzabilidad, privilegio, movilidad y persistencia del adversario.

Desde una perspectiva de teoría de grafos, el proyecto se centra en reducir la alcanzabilidad del adversario mediante la eliminación o restricción de bordes ejecutables dentro de los grafos de ataque.

El objetivo es reducir el número de rutas capaces de componerse en un impacto material para el negocio. Las recomendaciones se seleccionan según su potencial para eliminar o restringir materialmente las rutas de los atacantes, y no por su popularidad, valor de cumplimiento o visibilidad operativa.

Contribuciones

El Proyecto OWASP Top 10 de Seguridad Sustractiva acoge contribuciones de profesionales de la seguridad, investigadores, arquitectos, ingenieros de nube, ingenieros de plataforma y defensores interesados en avanzar en las metodologías de reducción de rutas de ataque.

Se fomentan los comentarios de la comunidad, la investigación empírica, las experiencias de implementación y las técnicas propuestas para la eliminación de rutas de ataque.

Más información


"La eficacia de la seguridad se maximiza cuando las rutas de ataque se eliminan, no meramente se observan."

Licencia

Este proyecto es de código abierto y se publica bajo la Licencia Apache 2.0. Toda la documentación, especificaciones y código son libres de usar, modificar y distribuir para fines comerciales y no comerciales bajo los términos de la licencia.

Líderes del proyecto

  • Christopher Frenz — Fundador del proyecto y autor principal

Categorías