Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
OWASP-Subtractive-Hardening-Top-10 — Il progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco. | Kitploit
Strumenti/GitHubGitHub/owasp/owasp-subtractive-hardening-top-10
Sicurezza dei ContenitoriSicurezza di ReteSicurezza CloudGestione Identità e Accessi (IAM)Paper e RicercaConfigurazione ErrataApprendimento e FormazioneRisorse CurateSicurezza dell'IA

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubowasp/owasp-subtractive-hardening-top-10

OWASP-Subtractive-Hardening-Top-10

Il progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco.

Vedi Repository
123184 giorni faRevisionato da Kitploit

Progetto OWASP Subtractive Security Top 10

OWASP Project Level Standard

Panoramica

Il Progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco.

A differenza delle linee guida di sicurezza tradizionali che si concentrano principalmente sull'aggiunta di controlli, il Subtractive Security Top 10 enfatizza la rimozione di superficie di attacco, relazioni di fiducia, protocolli, privilegi, servizi e percorsi di comunicazione non necessari che consentono la progressione degli avversari.

Il progetto si fonda sul principio che il controllo di sicurezza più efficace sia spesso la rimozione completa di un percorso di attacco piuttosto che il tentativo di monitorarlo o gestirlo.

La visione a lungo termine del progetto è quella di stabilire l'eliminazione dei percorsi di attacco come disciplina fondamentale dell'ingegneria della sicurezza, supportata da risultati misurabili attraverso lo standard Path Erasure Rate (PER).

Principio Guida

Gli attaccanti possono attraversare solo percorsi che esistono.

L'obiettivo della Subtractive Security è eliminare o vincolare sistematicamente tali percorsi finché l'attività avversaria non possa più comporsi in un impatto aziendale materiale. EraseRoads

Scopo

Lo scopo di questo progetto è fornire una guida pratica e basata su prove per identificare ed eliminare i percorsi di attacco comuni su sistemi operativi, piattaforme cloud, sistemi di identità e ambienti aziendali.

Ogni Top 10 si concentra su percorsi di attacco la cui rimozione produce riduzioni del rischio sproporzionatamente elevate, minimizzando al contempo l'impatto operativo.

Il progetto cerca di rispondere a una domanda semplice:

Cosa può essere rimosso per rendere un attacco materialmente più difficile o impossibile?

Relazione con lo Standard Path Erasure Rate (PER 1.0)

Il Progetto Subtractive Security Top 10 è allineato con lo Standard Ingegneristico Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)

PER fornisce una metodologia per misurare l'efficacia dei miglioramenti della sicurezza quantificando la riduzione dei percorsi di attacco accessibili agli avversari.

$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$

Dove $P_{\text{eligible}}$ rappresenta i percorsi di attacco validi e attuabili identificati nell'ambito, e $P_{\text{erased}}$ rappresenta il sottoinsieme in cui gli archi eseguibili sono stati strutturalmente rimossi.

PER funge da quadro di misurazione quantitativa per la Subtractive Security.

Il Subtractive Security Top 10 identifica percorsi di attacco ad alto valore la cui eliminazione dovrebbe produrre riduzioni significative delle capacità avversarie, mentre PER fornisce il meccanismo per validare e misurare tali riduzioni.

Insieme stabiliscono un processo ingegneristico ripetibile per la scoperta, la prioritizzazione, l'eliminazione e la misurazione dei percorsi di attacco.

  • Identificare i percorsi di attacco
  • Misurare l'esposizione dei percorsi di attacco
  • Rimuovere o vincolare i percorsi di attacco
  • Misurare la riduzione risultante
  • Migliorare continuamente l'architettura di sicurezza

Gerarchia dell'Efficacia

Il progetto si basa sul principio che i controlli di sicurezza non forniscono livelli uguali di riduzione del rischio.

La gerarchia riflette un principio semplice:

Delezione Architetturale > Vincolo Architetturale > Monitoraggio

Ogni volta che un percorso di attacco può essere eliminato, l'eliminazione è preferita. Se l'eliminazione non è fattibile, il percorso dovrebbe essere vincolato. Il monitoraggio è riservato ai percorsi residui che non possono essere rimossi o sufficientemente vincolati.

La Subtractive Security prioritizza:

1. Delezione Architetturale

Rimuovere completamente i percorsi di attacco.

Esempi:

  • Rimuovere protocolli legacy
  • Rimuovere privilegi non necessari
  • Rimuovere l'esposizione pubblica
  • Rimuovere identità dormienti
  • Rimuovere relazioni di fiducia non necessarie

2. Vincolo Architetturale

Vincolare i percorsi di attacco che non possono essere eliminati.

Esempi:

  • Segmentazione
  • Confini di autorizzazione
  • Accesso condizionato
  • Endpoint privati
  • Restrizioni dei privilegi

3. Monitoraggio e Rilevamento

Monitorare il rischio residuo che non può essere eliminato o vincolato.

Esempi:

  • Registrazione (logging)
  • Allertamento
  • SIEM
  • IDS/IPS
  • Rilevamento degli endpoint

Questa gerarchia riflette la convinzione del progetto che l'eliminazione di un percorso di attacco sia generalmente più efficace del rilevamento del suo utilizzo.

Struttura del Progetto

L'OWASP Subtractive Hardening Top 10 è una famiglia di standard ingegneristici di sicurezza specifici per piattaforma che operano sotto un insieme comune di leggi architetturali universali.

Alla base del framework si trova l'OWASP Universal Subtractive Security Laws Top 10, che definisce principi di riduzione dei percorsi di attacco indipendenti dalla piattaforma, applicabili a sistemi operativi, piattaforme cloud, sistemi di identità, ambienti SaaS, reti, dispositivi embedded e futuri domini tecnologici.

Gli standard specifici per ambiente forniscono implementazioni di riferimento di queste leggi universali all'interno di stack tecnologici particolari.

Fondamento Universale

  • Universal Subtractive Security Laws Top 10

Standard di Piattaforma Pubblicati

  • Windows Subtractive Hardening Top 10
  • Linux Subtractive Hardening Top 10
  • Active Directory Subtractive Hardening Top 10
  • AWS Subtractive Hardening Top 10
  • Microsoft 365 Subtractive Hardening Top 10
  • Network Subtractive Hardening Top 10
  • IoT Subtractive Hardening Top 10
  • macOS Subtractive Hardening Top 10

Standard Pianificati e Futuri

  • Identity & Access Management (IAM) Subtractive Hardening Top 10
  • Azure Subtractive Hardening Top 10
  • Google Cloud Platform (GCP) Subtractive Hardening Top 10
  • Container & Kubernetes Subtractive Hardening Top 10
  • CI/CD & Software Supply Chain Subtractive Hardening Top 10
  • AI & LLM Infrastructure Subtractive Hardening Top 10
  • Medical Device Subtractive Hardening Top 10
  • Standard aggiuntivi man mano che emergono nuovi domini architetturali

Relazione Architetturale

Universal Security Laws
        ↓
Path Erasure Rate (PER)
        ↓
Platform Standards
        ↓
Implementation Controls

Ogni standard di piattaforma applica gli stessi principi architetturali sottostanti:

  • Ridurre la raggiungibilità non necessaria.
  • Ridurre le relazioni di fiducia non necessarie.
  • Ridurre l'esposizione delle credenziali.
  • Ridurre la propagazione dei privilegi.
  • Ridurre i percorsi di attacco eseguibili.
  • Ridurre l'esposizione del piano di controllo.
  • Ridurre l'area della superficie di attacco.
  • Imporre comunicazioni deterministiche.
  • Vincolare i percorsi di attacco residui.
  • Misurare il miglioramento strutturale attraverso il PER.

I dettagli implementativi variano per piattaforma, ma le leggi architetturali sottostanti rimangono coerenti.

Questi standard sono progettati per l'adozione parallela e la distribuzione a strati. Quando composti insieme, forniscono una riduzione dei percorsi di attacco a livello aziendale su endpoint, server, identità, cloud, SaaS, reti e ambienti embedded.

Composizione dello Stack e Adozione Parallela

La famiglia OWASP Subtractive Hardening Top 10 è progettata per l'esecuzione componibile e parallela.

Scarica lo strumento