Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
OWASP-Subtractive-Hardening-Top-10 — Le projet OWASP Subtractive Security Top 10 est une initiative visant à identifier, documenter et promouvoir les opportunités à plus fort impact pour réduire le cyber-risque grâce à l'élimination des chemins d'attaque. | Kitploit
Outils/GitHubGitHub/owasp/owasp-subtractive-hardening-top-10
Sécurité des ConteneursSécurité RéseauSécurité CloudGestion des Identités et des Accès (IAM)Articles et RechercheMauvaise ConfigurationApprentissage et ÉducationRessources OrganiséesSécurité de l'IA

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubowasp/owasp-subtractive-hardening-top-10

OWASP-Subtractive-Hardening-Top-10

Le projet OWASP Subtractive Security Top 10 est une initiative visant à identifier, documenter et promouvoir les opportunités à plus fort impact pour réduire le cyber-risque grâce à l'élimination des chemins d'attaque.

Voir le dépôt
12318il y a 5 joursVérifié par Kitploit

Projet OWASP Top 10 de Sécurité Soustractive

OWASP Project Level Standard

Vue d'ensemble

Le projet OWASP Top 10 de Sécurité Soustractive est une initiative visant à identifier, documenter et promouvoir les opportunités à plus fort impact de réduction du cyber-risque par l'élimination des chemins d'attaque.

Contrairement aux recommandations de sécurité traditionnelles qui se concentrent principalement sur l'ajout de contrôles, le Top 10 de Sécurité Soustractive met l'accent sur la suppression des surfaces d'attaque, des relations de confiance, des protocoles, des privilèges, des services et des chemins de communication inutiles qui permettent la progression d'un adversaire.

Le projet repose sur le principe selon lequel le contrôle de sécurité le plus efficace est souvent la suppression complète d'un chemin d'attaque plutôt que la tentative de le surveiller ou de le gérer.

La vision à long terme du projet est d'établir l'élimination des chemins d'attaque comme une discipline fondamentale de l'ingénierie de sécurité, soutenue par des résultats mesurables via la norme Path Erasure Rate (PER).

Principe directeur

Les attaquants ne peuvent emprunter que les chemins qui existent.

L'objectif de la Sécurité Soustractive est d'éliminer ou de contraindre systématiquement ces chemins jusqu'à ce que l'activité d'un adversaire ne puisse plus se composer en un impact commercial matériel. EraseRoads

Objectif

L'objectif de ce projet est de fournir des recommandations pratiques et fondées sur des preuves pour identifier et éliminer les chemins d'attaque courants à travers les systèmes d'exploitation, les plateformes cloud, les systèmes d'identité et les environnements d'entreprise.

Chaque Top 10 se concentre sur les chemins d'attaque dont la suppression produit des réductions de risque disproportionnées tout en minimisant l'impact opérationnel.

Le projet cherche à répondre à une question simple :

Que peut-on supprimer pour rendre une attaque matériellement plus difficile ou impossible ?

Relation avec la norme Path Erasure Rate (PER 1.0)

Le projet Top 10 de Sécurité Soustractive est aligné sur la norme d'ingénierie Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)

PER fournit une méthodologie pour mesurer l'efficacité des améliorations de sécurité en quantifiant la réduction des chemins d'attaque accessibles à un adversaire.

$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$

Où $P_{\text{eligible}}$ représente les chemins d'attaque valides et exploitables identifiés dans le périmètre, et $P_{\text{erased}}$ représente le sous-ensemble où les arêtes exécutables ont été structurellement supprimées.

PER sert de cadre de mesure quantitative pour la Sécurité Soustractive.

Le Top 10 de Sécurité Soustractive identifie les chemins d'attaque à forte valeur dont l'élimination devrait produire des réductions significatives des capacités d'un adversaire, tandis que PER fournit le mécanisme pour valider et mesurer ces réductions.

Ensemble, ils établissent un processus d'ingénierie reproductible pour la découverte, la priorisation, l'élimination et la mesure des chemins d'attaque.

  • Identifier les chemins d'attaque
  • Mesurer l'exposition des chemins d'attaque
  • Supprimer ou contraindre les chemins d'attaque
  • Mesurer la réduction obtenue
  • Améliorer en continu l'architecture de sécurité

Hiérarchie d'efficacité

Le projet repose sur le principe selon lequel les contrôles de sécurité n'offrent pas des niveaux égaux de réduction du risque.

La hiérarchie reflète un principe simple :

Suppression architecturale > Contrainte architecturale > Surveillance

Chaque fois qu'un chemin d'attaque peut être éliminé, l'élimination est privilégiée. Si l'élimination n'est pas réalisable, le chemin doit être contraint. La surveillance est réservée aux chemins résiduels qui ne peuvent pas être supprimés ou suffisamment contraints.

La Sécurité Soustractive priorise :

1. Suppression architecturale

Supprimer entièrement les chemins d'attaque.

Exemples :

  • Supprimer les protocoles hérités
  • Supprimer les privilèges inutiles
  • Supprimer l'exposition publique
  • Supprimer les identités dormantes
  • Supprimer les relations de confiance inutiles

2. Contrainte architecturale

Contraindre les chemins d'attaque qui ne peuvent pas être éliminés.

Exemples :

  • Segmentation
  • Frontières de permissions
  • Accès conditionnel
  • Points de terminaison privés
  • Restrictions de privilèges

3. Surveillance et détection

Surveiller le risque résiduel qui ne peut pas être supprimé ou contraint.

Exemples :

  • Journalisation
  • Alertes
  • SIEM
  • IDS/IPS
  • Détection sur les points de terminaison

Cette hiérarchie reflète la conviction du projet que l'élimination d'un chemin d'attaque est généralement plus efficace que la détection de son utilisation.

Structure du projet

Le Top 10 de Durcissement Soustractif OWASP est une famille de normes d'ingénierie de sécurité spécifiques aux plateformes, fonctionnant sous un ensemble commun de lois architecturales universelles.

À la base du cadre se trouve le Top 10 des Lois Universelles de Sécurité Soustractive OWASP, qui définit des principes de réduction des chemins d'attaque indépendants de la plateforme, applicables aux systèmes d'exploitation, aux plateformes cloud, aux systèmes d'identité, aux environnements SaaS, aux réseaux, aux appareils embarqués et aux futurs domaines technologiques.

Les normes spécifiques aux environnements fournissent des implémentations de référence de ces lois universelles au sein de piles technologiques particulières.

Fondation universelle

  • Top 10 des Lois Universelles de Sécurité Soustractive

Normes de plateforme publiées

  • Top 10 de Durcissement Soustractif Windows
  • Top 10 de Durcissement Soustractif Linux
  • Top 10 de Durcissement Soustractif Active Directory
  • Top 10 de Durcissement Soustractif AWS
  • Top 10 de Durcissement Soustractif Microsoft 365
  • Top 10 de Durcissement Soustractif Réseau
  • Top 10 de Durcissement Soustractif IoT
  • Top 10 de Durcissement Soustractif macOS

Normes planifiées et futures

  • Top 10 de Durcissement Soustractif Gestion des identités et des accès (IAM)
  • Top 10 de Durcissement Soustractif Azure
  • Top 10 de Durcissement Soustractif Google Cloud Platform (GCP)
  • Top 10 de Durcissement Soustractif Conteneurs et Kubernetes
  • Top 10 de Durcissement Soustractif CI/CD et chaîne d'approvisionnement logicielle
  • Top 10 de Durcissement Soustractif Infrastructure IA et LLM
  • Top 10 de Durcissement Soustractif Dispositifs médicaux
  • Normes supplémentaires à mesure que de nouveaux domaines architecturaux émergent

Relation architecturale

Universal Security Laws
        ↓
Path Erasure Rate (PER)
        ↓
Platform Standards
        ↓
Implementation Controls

Chaque norme de plateforme applique les mêmes principes architecturaux sous-jacents :

  • Réduire l'accessibilité inutile.
  • Réduire les relations de confiance inutiles.
  • Réduire l'exposition des identifiants.
  • Réduire la propagation des privilèges.
  • Réduire les chemins d'attaque exécutables.
  • Réduire l'exposition du plan de contrôle.
  • Réduire la surface d'attaque.
  • Imposer des communications déterministes.
  • Contraindre les chemins d'attaque résiduels.
  • Mesurer l'amélioration structurelle via PER.

Les détails d'implémentation varient selon la plateforme, mais les lois architecturales sous-jacentes restent cohérentes.

Télécharger l’outil