
El Proyecto OWASP Subtractive Security Top 10 es una iniciativa para identificar, documentar y promover las oportunidades de mayor impacto para reducir el riesgo cibernético mediante la eliminación de rutas de ataque.
El Proyecto OWASP Top 10 de Seguridad Sustractiva es una iniciativa para identificar, documentar y promover las oportunidades de mayor impacto para reducir el riesgo cibernético mediante la eliminación de rutas de ataque.
A diferencia de las guías de seguridad tradicionales que se centran principalmente en añadir controles, el Top 10 de Seguridad Sustractiva enfatiza la eliminación de superficie de ataque innecesaria, relaciones de confianza, protocolos, privilegios, servicios y rutas de comunicación que permiten la progresión del adversario.
El proyecto se basa en el principio de que el control de seguridad más eficaz suele ser la eliminación completa de una ruta de ataque en lugar de intentar monitorizarla o gestionarla.
La visión a largo plazo del proyecto es establecer la eliminación de rutas de ataque como una disciplina fundamental de la ingeniería de seguridad, respaldada por resultados medibles a través del estándar de Tasa de Erradicación de Rutas (PER, por sus siglas en inglés).
Los atacantes solo pueden atravesar rutas que existen.
El objetivo de la Seguridad Sustractiva es eliminar o restringir sistemáticamente esas rutas hasta que la actividad del adversario ya no pueda componerse en un impacto material para el negocio.
El propósito de este proyecto es proporcionar una guía práctica y basada en evidencia para identificar y eliminar rutas de ataque comunes en sistemas operativos, plataformas en la nube, sistemas de identidad y entornos empresariales.
Cada Top 10 se centra en rutas de ataque cuya eliminación produce reducciones desproporcionadas del riesgo, minimizando al mismo tiempo el impacto operativo.
El proyecto busca responder una pregunta sencilla:
¿Qué se puede eliminar para hacer que un ataque sea materialmente más difícil o imposible?
El Proyecto Top 10 de Seguridad Sustractiva está alineado con el Estándar de Ingeniería de Tasa de Erradicación de Rutas (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
PER proporciona una metodología para medir la eficacia de las mejoras de seguridad al cuantificar la reducción de rutas de ataque accesibles al adversario.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
Donde $P_{\text{eligible}}$ representa las rutas de ataque válidas y accionables identificadas dentro del alcance, y $P_{\text{erased}}$ representa el subconjunto en el que los bordes ejecutables se han eliminado estructuralmente.
PER sirve como el marco de medición cuantitativa para la Seguridad Sustractiva.
El Top 10 de Seguridad Sustractiva identifica rutas de ataque de alto valor cuya eliminación se espera que produzca reducciones significativas en la capacidad del adversario, mientras que PER proporciona el mecanismo para validar y medir esas reducciones.
Juntos establecen un proceso de ingeniería repetible para el descubrimiento, priorización, eliminación y medición de rutas de ataque.
El proyecto se basa en el principio de que los controles de seguridad no proporcionan niveles iguales de reducción de riesgo.
La jerarquía refleja un principio sencillo:
Eliminación arquitectónica > Restricción arquitectónica > Monitorización
Siempre que una ruta de ataque pueda eliminarse, se prefiere la eliminación. Si la eliminación no es factible, la ruta debe restringirse. La monitorización se reserva para las rutas residuales que no pueden eliminarse ni restringirse suficientemente.
La Seguridad Sustractiva prioriza:
Eliminar las rutas de ataque por completo.
Ejemplos:
Restringir las rutas de ataque que no pueden eliminarse.
Ejemplos:
Monitorizar el riesgo residual que no puede eliminarse ni restringirse.
Ejemplos:
Esta jerarquía refleja la creencia del proyecto de que la eliminación de una ruta de ataque es generalmente más eficaz que detectar su uso.
El OWASP Top 10 de Endurecimiento Sustractivo es una familia de estándares de ingeniería de seguridad específicos de plataforma que operan bajo un conjunto común de leyes arquitectónicas universales.
En la base del marco se encuentra el OWASP Top 10 de Leyes Universales de Seguridad Sustractiva, que define principios de reducción de rutas de ataque independientes de la plataforma, aplicables a sistemas operativos, plataformas en la nube, sistemas de identidad, entornos SaaS, redes, dispositivos integrados y futuros dominios tecnológicos.
Los estándares específicos de entorno proporcionan implementaciones de referencia de estas leyes universales dentro de pilas tecnológicas particulares.
Leyes Universales de Seguridad
↓
Tasa de Erradicación de Rutas (PER)
↓
Estándares de Plataforma
↓
Controles de Implementación
Cada estándar de plataforma aplica los mismos principios arquitectónicos subyacentes:
Los detalles de implementación varían según la plataforma, pero las leyes arquitectónicas subyacentes permanecen consistentes.
Estos estándares están diseñados para adopción paralela e implementación en capas. Cuando se componen juntos, proporcionan una reducción de rutas de ataque a nivel empresarial en entornos de puntos finales, servidores, identidad, nube, SaaS, redes y sistemas integrados.
La familia OWASP Top 10 de Endurecimiento Sustractivo está diseñada para una ejecución componible y paralela.
Las publicaciones individuales del Top 10 no están pensadas para implementarse de forma aislada. Los sistemas empresariales modernos se componen de múltiples capas tecnológicas, cada una de las cuales aporta rutas de ataque únicas, relaciones de confianza y oportunidades para la progresión del adversario.
Asegurar un activo empresarial requiere aplicar controles sustractivos específicos de la plataforma simultáneamente en todas las capas relevantes.
Ejemplos:
Las rutas de ataque no respetan los límites arquitectónicos.
Una carga de trabajo en la nube comprometida puede aprovechar rutas de ataque del sistema operativo. Una estación de trabajo comprometida puede aprovechar rutas de ataque de identidad. Una identidad comprometida puede aprovechar rutas de ataque del plano de control de la nube.
Por lo tanto, la Seguridad Sustractiva promueve la reducción paralela de rutas de ataque en todas las capas aplicables de la pila tecnológica.
La Seguridad Sustractiva reconoce que todos los controles, incluidos los sustractivos, pueden fallar debido a una configuración incorrecta, deriva operativa, implementación incompleta o requisitos comerciales cambiantes. Por lo tanto, la Seguridad Sustractiva extiende el concepto tradicional de defensa en profundidad al enfatizar la eliminación de rutas de ataque en múltiples capas arquitectónicas.
En lugar de depender únicamente de tecnologías independientes de monitorización o prevención, las organizaciones deben buscar eliminar, reducir o restringir la misma ruta de ataque dondequiera que aparezca dentro de la pila.
Ejemplos:
Este enfoque crea múltiples límites independientes no conductivos que los atacantes deben superar. El resultado es una defensa en profundidad mediante erradicación de rutas en capas en lugar de detección en capas.
El objetivo no es meramente endurecer componentes individuales.
El objetivo es reducir la conductividad total de rutas de ataque del sistema en su conjunto.
Este proyecto se centra en mejoras arquitectónicas que reducen las oportunidades de alcanzabilidad, privilegio, movilidad y persistencia del adversario.
Desde una perspectiva de teoría de grafos, el proyecto se centra en reducir la alcanzabilidad del adversario mediante la eliminación o restricción de bordes ejecutables dentro de los grafos de ataque.
El objetivo es reducir el número de rutas capaces de componerse en un impacto material para el negocio. Las recomendaciones se seleccionan según su potencial para eliminar o restringir materialmente las rutas de los atacantes, y no por su popularidad, valor de cumplimiento o visibilidad operativa.
El Proyecto OWASP Top 10 de Seguridad Sustractiva acoge contribuciones de profesionales de la seguridad, investigadores, arquitectos, ingenieros de nube, ingenieros de plataforma y defensores interesados en avanzar en las metodologías de reducción de rutas de ataque.
Se fomentan los comentarios de la comunidad, la investigación empírica, las experiencias de implementación y las técnicas propuestas para la eliminación de rutas de ataque.
"La eficacia de la seguridad se maximiza cuando las rutas de ataque se eliminan, no meramente se observan."
Este proyecto es de código abierto y se publica bajo la Licencia Apache 2.0. Toda la documentación, especificaciones y código son libres de usar, modificar y distribuir para fines comerciales y no comerciales bajo los términos de la licencia.