
OWASP सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट एक पहल है जो हमलों के रास्तों को समाप्त करके साइबर जोखिम को कम करने के लिए सबसे अधिक प्रभाव वाले अवसरों की पहचान, दस्तावेज़ीकरण और प्रचार करती है।
OWASP सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट एक पहल है जो हमलों के मार्गों (attack paths) के उन्मूलन के माध्यम से साइबर जोखिम को कम करने के लिए सर्वोच्च प्रभाव वाले अवसरों की पहचान, दस्तावेज़ीकरण और प्रचार करती है।
पारंपरिक सुरक्षा मार्गदर्शन के विपरीत, जो मुख्य रूप से नियंत्रण जोड़ने पर केंद्रित है, सबट्रैक्टिव सिक्योरिटी टॉप 10 अनावश्यक हमले की सतह, विश्वास संबंधों, प्रोटोकॉल, विशेषाधिकारों, सेवाओं और संचार मार्गों को हटाने पर जोर देता है जो प्रतिद्वंद्वी की प्रगति को सक्षम बनाते हैं।
यह प्रोजेक्ट इस सिद्धांत पर आधारित है कि सबसे प्रभावी सुरक्षा नियंत्रण अक्सर हमले के मार्ग का पूर्ण उन्मूलन होता है, न कि उसे मॉनिटर या प्रबंधित करने का प्रयास।
प्रोजेक्ट का दीर्घकालिक दृष्टिकोण हमले-मार्ग उन्मूलन को एक मौलिक सुरक्षा इंजीनियरिंग अनुशासन के रूप में स्थापित करना है, जो पाथ इरेज़र रेट (PER) मानक के माध्यम से मापने योग्य परिणामों द्वारा समर्थित हो।
हमलावर केवल उन्हीं मार्गों पर चल सकते हैं जो मौजूद हैं।
सबट्रैक्टिव सिक्योरिटी का उद्देश्य उन मार्गों को व्यवस्थित रूप से समाप्त या सीमित करना है जब तक कि प्रतिद्वंद्वी की गतिविधि वास्तविक व्यावसायिक प्रभाव में परिवर्तित न हो सके।
इस प्रोजेक्ट का उद्देश्य ऑपरेटिंग सिस्टम, क्लाउड प्लेटफॉर्म, पहचान प्रणालियों और उद्यम वातावरणों में सामान्य हमलावर मार्गों की पहचान और उन्मूलन के लिए व्यावहारिक, साक्ष्य-आधारित मार्गदर्शन प्रदान करना है।
प्रत्येक टॉप 10 उन हमले मार्गों पर केंद्रित है जिनके उन्मूलन से जोखिम में असमान रूप से कमी आती है, जबकि परिचालन प्रभाव न्यूनतम होता है।
प्रोजेक्ट एक सरल प्रश्न का उत्तर देने का प्रयास करता है:
क्या हटाया जा सकता है ताकि हमला सामग्री रूप से अधिक कठिन या असंभव हो जाए?
सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट पाथ इरेज़र रेट (PER) इंजीनियरिंग मानक (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md) के साथ संरेखित है।
PER प्रतिद्वंद्वी-सुलभ हमले मार्गों की कमी को मापकर सुरक्षा सुधारों की प्रभावशीलता को मापने के लिए एक पद्धति प्रदान करता है।
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
जहां $P_{\text{eligible}}$ दायरे में पहचाने गए वैध, कार्रवाई योग्य हमले मार्गों का प्रतिनिधित्व करता है, और $P_{\text{erased}}$ उस उपसमुच्चय का प्रतिनिधित्व करता है जहां निष्पादन योग्य किनारों को संरचनात्मक रूप से हटा दिया गया है।
PER सबट्रैक्टिव सिक्योरिटी के लिए मात्रात्मक माप ढांचे के रूप में कार्य करता है।
सबट्रैक्टिव सिक्योरिटी टॉप 10 उच्च-मूल्य वाले हमले मार्गों की पहचान करता है जिनके उन्मूलन से प्रतिद्वंद्वी की क्षमता में सार्थक कमी आने की उम्मीद है, जबकि PER उन कमियों को मान्य और मापने के लिए तंत्र प्रदान करता है।
साथ में वे हमले-मार्ग खोज, प्राथमिकता निर्धारण, उन्मूलन और माप के लिए एक दोहराने योग्य इंजीनियरिंग प्रक्रिया स्थापित करते हैं।
यह प्रोजेक्ट इस सिद्धांत पर आधारित है कि सुरक्षा नियंत्रण जोखिम में कमी के समान स्तर प्रदान नहीं करते हैं।
पदानुक्रम एक सरल सिद्धांत को दर्शाता है:
आर्किटेक्चरल विलोपन > आर्किटेक्चरल बाधा > निगरानी
जब भी किसी हमले के मार्ग को समाप्त किया जा सकता है, उन्मूलन को प्राथमिकता दी जाती है। यदि उन्मूलन संभव नहीं है, तो मार्ग को सीमित किया जाना चाहिए। निगरानी उन अवशिष्ट मार्गों के लिए आरक्षित है जिन्हें हटाया या पर्याप्त रूप से सीमित नहीं किया जा सकता है।
सबट्रैक्टिव सिक्योरिटी निम्नलिखित को प्राथमिकता देती है:
हमले के मार्गों को पूरी तरह से हटाएं।
उदाहरण:
उन हमले मार्गों को सीमित करें जिन्हें समाप्त नहीं किया जा सकता।
उदाहरण:
उस अवशिष्ट जोखिम की निगरानी करें जिसे हटाया या सीमित नहीं किया जा सकता।
उदाहरण:
यह पदानुक्रम प्रोजेक्ट की मान्यता को दर्शाता है कि हमले के मार्ग का उन्मूलन आम तौर पर उसके उपयोग का पता लगाने से अधिक प्रभावी होता है।
OWASP सबट्रैक्टिव हार्डनिंग टॉप 10 प्लेटफ़ॉर्म-विशिष्ट सुरक्षा इंजीनियरिंग मानकों का एक परिवार है जो सार्वभौमिक आर्किटेक्चरल कानूनों के एक सामान्य सेट के तहत संचालित होता है।
ढांचे की नींव में OWASP यूनिवर्सल सबट्रैक्टिव सिक्योरिटी लॉज़ टॉप 10 है, जो प्लेटफ़ॉर्म-अज्ञेय हमले-मार्ग कमी सिद्धांतों को परिभाषित करता है जो ऑपरेटिंग सिस्टम, क्लाउड प्लेटफॉर्म, पहचान प्रणालियों, SaaS वातावरण, नेटवर्क, एम्बेडेड डिवाइस और भविष्य के प्रौद्योगिकी डोमेन पर लागू होते हैं।
पर्यावरण-विशिष्ट मानक विशेष प्रौद्योगिकी स्टैक के भीतर इन सार्वभौमिक कानूनों के संदर्भ कार्यान्वयन प्रदान करते हैं।
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
प्रत्येक प्लेटफ़ॉर्म मानक समान अंतर्निहित आर्किटेक्चरल सिद्धांतों को लागू करता है:
कार्यान्वयन विवरण प्लेटफ़ॉर्म के अनुसार भिन्न होते हैं, लेकिन अंतर्निहित आर्किटेक्चरल कानून सुसंगत रहते हैं।
ये मानक समानांतर अपनाने और स्तरित तैनाती के लिए डिज़ाइन किए गए हैं। जब एक साथ संयोजित किए जाते हैं, तो वे एंडपॉइंट, सर्वर, पहचान, क्लाउड, SaaS, नेटवर्क और एम्बेडेड-सिस्टम वातावरणों में उद्यम-व्यापी हमले-मार्ग कमी प्रदान करते हैं।
OWASP सबट्रैक्टिव हार्डनिंग टॉप 10 परिवार संयोजनीय, समानांतर निष्पादन के लिए डिज़ाइन किया गया है।
व्यक्तिगत टॉप 10 प्रकाशनों को अलगाव में लागू करने का इरादा नहीं है। आधुनिक उद्यम प्रणालियाँ कई प्रौद्योगिकी परतों से बनी होती हैं, जिनमें से प्रत्येक अद्वितीय हमले मार्ग, विश्वास संबंध और प्रतिद्वंद्वी प्रगति के अवसरों का योगदान करती है।
उद्यम संपत्ति को सुरक्षित करने के लिए सभी प्रासंगिक परतों पर एक साथ प्लेटफ़ॉर्म-विशिष्ट सबट्रैक्टिव नियंत्रण लागू करने की आवश्यकता होती है।
उदाहरणों में शामिल हैं:
हमले के मार्ग आर्किटेक्चरल सीमाओं का सम्मान नहीं करते हैं।
एक समझौता किया गया क्लाउड वर्कलोड ऑपरेटिंग सिस्टम हमले मार्गों का लाभ उठा सकता है। एक समझौता किया गया वर्कस्टेशन पहचान हमले मार्गों का लाभ उठा सकता है। एक समझौता की गई पहचान क्लाउड कंट्रोल-प्लेन हमले मार्गों का लाभ उठा सकती है।
इसलिए सबट्रैक्टिव सिक्योरिटी प्रौद्योगिकी स्टैक की सभी लागू परतों में समानांतर हमले-मार्ग कमी को बढ़ावा देती है।
सबट्रैक्टिव सिक्योरिटी मानती है कि सभी नियंत्रण, जिनमें सबट्रैक्टिव नियंत्रण शामिल हैं, गलत कॉन्फ़िगरेशन, परिचालन विचलन, अधूरे कार्यान्वयन या बदलती व्यावसायिक आवश्यकताओं के कारण विफल हो सकते हैं। इसलिए, सबट्रैक्टिव सिक्योरिटी कई आर्किटेक्चरल परतों में हमले-मार्ग हटाने पर जोर देकर गहराई में रक्षा की पारंपरिक अवधारणा का विस्तार करती है।
केवल स्वतंत्र निगरानी या रोकथाम प्रौद्योगिकियों पर निर्भर रहने के बजाय, संगठनों को स्टैक के भीतर जहां भी समान हमले का मार्ग दिखाई देता है, उसे समाप्त, कम या सीमित करने का प्रयास करना चाहिए।
उदाहरणों में शामिल हैं:
यह दृष्टिकोण कई स्वतंत्र रूप से गैर-संवाहक सीमाएं बनाता है जिन्हें हमलावरों को पार करना होगा। परिणाम स्तरित पहचान के बजाय स्तरित पाथ इरेज़र के माध्यम से गहराई में रक्षा है।
उद्देश्य केवल व्यक्तिगत घटकों को कठोर बनाना नहीं है।
उद्देश्य समग्र रूप से सिस्टम की कुल हमले-मार्ग चालकता को कम करना है।
यह प्रोजेक्ट आर्किटेक्चरल सुधारों पर केंद्रित है जो प्रतिद्वंद्वी की पहुंच-क्षमता, विशेषाधिकार, गतिशीलता और दृढ़ता के अवसरों को कम करते हैं।
ग्राफ-सैद्धांतिक दृष्टिकोण से, प्रोजेक्ट हमले के ग्राफ़ के भीतर निष्पादन योग्य किनारों को समाप्त या सीमित करके प्रतिद्वंद्वी की पहुंच-क्षमता को कम करने पर केंद्रित है।
उद्देश्य उन मार्गों की संख्या को कम करना है जो वास्तविक व्यावसायिक प्रभाव में परिवर्तित हो सकते हैं। सिफारिशें उनकी लोकप्रियता, अनुपालन मूल्य या परिचालन दृश्यता के बजाय हमलावर मार्गों को समाप्त या सामग्री रूप से सीमित करने की उनकी क्षमता के आधार पर चुनी जाती हैं।
OWASP सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट सुरक्षा चिकित्सकों, शोधकर्ताओं, आर्किटेक्ट्स, क्लाउड इंजीनियरों, प्लेटफ़ॉर्म इंजीनियरों और रक्षकों से योगदान का स्वागत करता है जो हमले-मार्ग कमी पद्धतियों को आगे बढ़ाने में रुचि रखते हैं।
सामुदायिक प्रतिक्रिया, अनुभवजन्य अनुसंधान, कार्यान्वयन अनुभव और प्रस्तावित हमले-मार्ग हटाने की तकनीकों को प्रोत्साहित किया जाता है।
"सुरक्षा प्रभावशीलता तब अधिकतम होती है जब हमले के मार्ग हटाए जाते हैं, न कि केवल देखे जाते हैं।"
यह प्रोजेक्ट ओपन-सोर्स है और Apache License 2.0 के तहत जारी किया गया है। सभी दस्तावेज़, विनिर्देश और कोड लाइसेंस की शर्तों के तहत वाणिज्यिक और गैर-वाणिज्यिक उद्देश्यों के लिए उपयोग, संशोधन और वितरण के लिए स्वतंत्र हैं।