
OWASP-Subtractive-Hardening-Top-10 — Actualizado!
El Proyecto OWASP Subtractive Security Top 10 es una iniciativa para identificar, documentar y promover las oportunidades de mayor impacto para reducir el riesgo cibernético mediante la eliminación de rutas de ataque.
Proyecto OWASP Top 10 de Seguridad Sustractiva
Descripción general
El Proyecto OWASP Top 10 de Seguridad Sustractiva es una iniciativa para identificar, documentar y promover las oportunidades de mayor impacto para reducir el riesgo cibernético mediante la eliminación de rutas de ataque.
A diferencia de las guías de seguridad tradicionales que se centran principalmente en añadir controles, el Top 10 de Seguridad Sustractiva enfatiza la eliminación de superficie de ataque innecesaria, relaciones de confianza, protocolos, privilegios, servicios y rutas de comunicación que permiten la progresión del adversario.
El proyecto se basa en el principio de que el control de seguridad más eficaz suele ser la eliminación completa de una ruta de ataque en lugar de intentar monitorizarla o gestionarla.
La visión a largo plazo del proyecto es establecer la eliminación de rutas de ataque como una disciplina fundamental de la ingeniería de seguridad, respaldada por resultados medibles a través del estándar de Tasa de Erradicación de Rutas (PER, por sus siglas en inglés).
Principio rector
Los atacantes solo pueden atravesar rutas que existen.
El objetivo de la Seguridad Sustractiva es eliminar o restringir sistemáticamente esas rutas hasta que la actividad del adversario ya no pueda componerse en un impacto material para el negocio.
Propósito
El propósito de este proyecto es proporcionar una guía práctica y basada en evidencia para identificar y eliminar rutas de ataque comunes en sistemas operativos, plataformas en la nube, sistemas de identidad y entornos empresariales.
Cada Top 10 se centra en rutas de ataque cuya eliminación produce reducciones desproporcionadas del riesgo, minimizando al mismo tiempo el impacto operativo.
El proyecto busca responder una pregunta sencilla:
¿Qué se puede eliminar para hacer que un ataque sea materialmente más difícil o imposible?
Relación con el estándar de Tasa de Erradicación de Rutas (PER 1.0)
El Proyecto Top 10 de Seguridad Sustractiva está alineado con el Estándar de Ingeniería de Tasa de Erradicación de Rutas (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
PER proporciona una metodología para medir la eficacia de las mejoras de seguridad al cuantificar la reducción de rutas de ataque accesibles al adversario.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
Donde $P_{\text{eligible}}$ representa las rutas de ataque válidas y accionables identificadas dentro del alcance, y $P_{\text{erased}}$ representa el subconjunto en el que los bordes ejecutables se han eliminado estructuralmente.
PER sirve como el marco de medición cuantitativa para la Seguridad Sustractiva.
El Top 10 de Seguridad Sustractiva identifica rutas de ataque de alto valor cuya eliminación se espera que produzca reducciones significativas en la capacidad del adversario, mientras que PER proporciona el mecanismo para validar y medir esas reducciones.
Juntos establecen un proceso de ingeniería repetible para el descubrimiento, priorización, eliminación y medición de rutas de ataque.
- Identificar rutas de ataque
- Medir la exposición de las rutas de ataque
- Eliminar o restringir rutas de ataque
- Medir la reducción resultante
- Mejorar continuamente la arquitectura de seguridad
Jerarquía de eficacia
El proyecto se basa en el principio de que los controles de seguridad no proporcionan niveles iguales de reducción de riesgo.
La jerarquía refleja un principio sencillo:
Eliminación arquitectónica > Restricción arquitectónica > Monitorización
Siempre que una ruta de ataque pueda eliminarse, se prefiere la eliminación. Si la eliminación no es factible, la ruta debe restringirse. La monitorización se reserva para las rutas residuales que no pueden eliminarse ni restringirse suficientemente.
La Seguridad Sustractiva prioriza:
1. Eliminación arquitectónica
Eliminar las rutas de ataque por completo.
Ejemplos:
- Eliminar protocolos heredados
- Eliminar privilegios innecesarios
- Eliminar la exposición pública
- Eliminar identidades inactivas
- Eliminar relaciones de confianza innecesarias
2. Restricción arquitectónica
Restringir las rutas de ataque que no pueden eliminarse.
Ejemplos:
- Segmentación
- Límites de permisos
- Acceso condicional
- Puntos finales privados
- Restricciones de privilegios
3. Monitorización y detección
Monitorizar el riesgo residual que no puede eliminarse ni restringirse.
Ejemplos:
- Registro de eventos
- Alertas
- SIEM
- IDS/IPS
- Detección en puntos finales
Esta jerarquía refleja la creencia del proyecto de que la eliminación de una ruta de ataque es generalmente más eficaz que detectar su uso.
Estructura del proyecto
El OWASP Top 10 de Endurecimiento Sustractivo es una familia de estándares de ingeniería de seguridad específicos de plataforma que operan bajo un conjunto común de leyes arquitectónicas universales.
En la base del marco se encuentra el OWASP Top 10 de Leyes Universales de Seguridad Sustractiva, que define principios de reducción de rutas de ataque independientes de la plataforma, aplicables a sistemas operativos, plataformas en la nube, sistemas de identidad, entornos SaaS, redes, dispositivos integrados y futuros dominios tecnológicos.
Los estándares específicos de entorno proporcionan implementaciones de referencia de estas leyes universales dentro de pilas tecnológicas particulares.
Fundamento universal
- Top 10 de Leyes Universales de Seguridad Sustractiva
Estándares de plataforma publicados
- Top 10 de Endurecimiento Sustractivo para Windows
- Top 10 de Endurecimiento Sustractivo para Linux
- Top 10 de Endurecimiento Sustractivo para Active Directory
- Top 10 de Endurecimiento Sustractivo para AWS
- Top 10 de Endurecimiento Sustractivo para Microsoft 365
- Top 10 de Endurecimiento Sustractivo para Redes
- Top 10 de Endurecimiento Sustractivo para IoT
- Top 10 de Endurecimiento Sustractivo para macOS
Estándares planificados y futuros
- Top 10 de Endurecimiento Sustractivo para Gestión de Identidades y Accesos (IAM)
- Top 10 de Endurecimiento Sustractivo para Azure
- Top 10 de Endurecimiento Sustractivo para Google Cloud Platform (GCP)
- Top 10 de Endurecimiento Sustractivo para Contenedores y Kubernetes
- Top 10 de Endurecimiento Sustractivo para CI/CD y Cadena de Suministro de Software
- Top 10 de Endurecimiento Sustractivo para Infraestructura de IA y LLM
- Top 10 de Endurecimiento Sustractivo para Dispositivos Médicos
- Estándares adicionales a medida que surjan nuevos dominios arquitectónicos
Relación arquitectónica
Leyes Universales de Seguridad
↓
Tasa de Erradicación de Rutas (PER)
↓
Estándares de Plataforma
↓
Controles de Implementación
Cada estándar de plataforma aplica los mismos principios arquitectónicos subyacentes:
- Reducir la alcanzabilidad innecesaria.
- Reducir las relaciones de confianza innecesarias.
- Reducir la exposición de credenciales.
- Reducir la propagación de privilegios.
- Reducir las rutas de ataque ejecutables.
- Reducir la exposición del plano de control.
- Reducir el área de superficie de ataque.
- Aplicar comunicaciones deterministas.
- Restringir las rutas de ataque residuales.
- Medir la mejora estructural a través de PER.
Los detalles de implementación varían según la plataforma, pero las leyes arquitectónicas subyacentes permanecen consistentes.