
Le projet OWASP Subtractive Security Top 10 est une initiative visant à identifier, documenter et promouvoir les opportunités à plus fort impact pour réduire le cyber-risque grâce à l'élimination des chemins d'attaque.
Le projet OWASP Top 10 de Sécurité Soustractive est une initiative visant à identifier, documenter et promouvoir les opportunités à plus fort impact de réduction du cyber-risque par l'élimination des chemins d'attaque.
Contrairement aux recommandations de sécurité traditionnelles qui se concentrent principalement sur l'ajout de contrôles, le Top 10 de Sécurité Soustractive met l'accent sur la suppression des surfaces d'attaque, des relations de confiance, des protocoles, des privilèges, des services et des chemins de communication inutiles qui permettent la progression d'un adversaire.
Le projet repose sur le principe selon lequel le contrôle de sécurité le plus efficace est souvent la suppression complète d'un chemin d'attaque plutôt que la tentative de le surveiller ou de le gérer.
La vision à long terme du projet est d'établir l'élimination des chemins d'attaque comme une discipline fondamentale de l'ingénierie de sécurité, soutenue par des résultats mesurables via la norme Path Erasure Rate (PER).
Les attaquants ne peuvent emprunter que les chemins qui existent.
L'objectif de la Sécurité Soustractive est d'éliminer ou de contraindre systématiquement ces chemins jusqu'à ce que l'activité d'un adversaire ne puisse plus se composer en un impact commercial matériel.
L'objectif de ce projet est de fournir des recommandations pratiques et fondées sur des preuves pour identifier et éliminer les chemins d'attaque courants à travers les systèmes d'exploitation, les plateformes cloud, les systèmes d'identité et les environnements d'entreprise.
Chaque Top 10 se concentre sur les chemins d'attaque dont la suppression produit des réductions de risque disproportionnées tout en minimisant l'impact opérationnel.
Le projet cherche à répondre à une question simple :
Que peut-on supprimer pour rendre une attaque matériellement plus difficile ou impossible ?
Le projet Top 10 de Sécurité Soustractive est aligné sur la norme d'ingénierie Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
PER fournit une méthodologie pour mesurer l'efficacité des améliorations de sécurité en quantifiant la réduction des chemins d'attaque accessibles à un adversaire.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
Où $P_{\text{eligible}}$ représente les chemins d'attaque valides et exploitables identifiés dans le périmètre, et $P_{\text{erased}}$ représente le sous-ensemble où les arêtes exécutables ont été structurellement supprimées.
PER sert de cadre de mesure quantitative pour la Sécurité Soustractive.
Le Top 10 de Sécurité Soustractive identifie les chemins d'attaque à forte valeur dont l'élimination devrait produire des réductions significatives des capacités d'un adversaire, tandis que PER fournit le mécanisme pour valider et mesurer ces réductions.
Ensemble, ils établissent un processus d'ingénierie reproductible pour la découverte, la priorisation, l'élimination et la mesure des chemins d'attaque.
Le projet repose sur le principe selon lequel les contrôles de sécurité n'offrent pas des niveaux égaux de réduction du risque.
La hiérarchie reflète un principe simple :
Suppression architecturale > Contrainte architecturale > Surveillance
Chaque fois qu'un chemin d'attaque peut être éliminé, l'élimination est privilégiée. Si l'élimination n'est pas réalisable, le chemin doit être contraint. La surveillance est réservée aux chemins résiduels qui ne peuvent pas être supprimés ou suffisamment contraints.
La Sécurité Soustractive priorise :
Supprimer entièrement les chemins d'attaque.
Exemples :
Contraindre les chemins d'attaque qui ne peuvent pas être éliminés.
Exemples :
Surveiller le risque résiduel qui ne peut pas être supprimé ou contraint.
Exemples :
Cette hiérarchie reflète la conviction du projet que l'élimination d'un chemin d'attaque est généralement plus efficace que la détection de son utilisation.
Le Top 10 de Durcissement Soustractif OWASP est une famille de normes d'ingénierie de sécurité spécifiques aux plateformes, fonctionnant sous un ensemble commun de lois architecturales universelles.
À la base du cadre se trouve le Top 10 des Lois Universelles de Sécurité Soustractive OWASP, qui définit des principes de réduction des chemins d'attaque indépendants de la plateforme, applicables aux systèmes d'exploitation, aux plateformes cloud, aux systèmes d'identité, aux environnements SaaS, aux réseaux, aux appareils embarqués et aux futurs domaines technologiques.
Les normes spécifiques aux environnements fournissent des implémentations de référence de ces lois universelles au sein de piles technologiques particulières.
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
Chaque norme de plateforme applique les mêmes principes architecturaux sous-jacents :
Les détails d'implémentation varient selon la plateforme, mais les lois architecturales sous-jacentes restent cohérentes.