
Il progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco.
Il Progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco.
A differenza delle linee guida di sicurezza tradizionali che si concentrano principalmente sull'aggiunta di controlli, il Subtractive Security Top 10 enfatizza la rimozione di superficie di attacco, relazioni di fiducia, protocolli, privilegi, servizi e percorsi di comunicazione non necessari che consentono la progressione degli avversari.
Il progetto si fonda sul principio che il controllo di sicurezza più efficace sia spesso la rimozione completa di un percorso di attacco piuttosto che il tentativo di monitorarlo o gestirlo.
La visione a lungo termine del progetto è quella di stabilire l'eliminazione dei percorsi di attacco come disciplina fondamentale dell'ingegneria della sicurezza, supportata da risultati misurabili attraverso lo standard Path Erasure Rate (PER).
Gli attaccanti possono attraversare solo percorsi che esistono.
L'obiettivo della Subtractive Security è eliminare o vincolare sistematicamente tali percorsi finché l'attività avversaria non possa più comporsi in un impatto aziendale materiale.
Lo scopo di questo progetto è fornire una guida pratica e basata su prove per identificare ed eliminare i percorsi di attacco comuni su sistemi operativi, piattaforme cloud, sistemi di identità e ambienti aziendali.
Ogni Top 10 si concentra su percorsi di attacco la cui rimozione produce riduzioni del rischio sproporzionatamente elevate, minimizzando al contempo l'impatto operativo.
Il progetto cerca di rispondere a una domanda semplice:
Cosa può essere rimosso per rendere un attacco materialmente più difficile o impossibile?
Il Progetto Subtractive Security Top 10 è allineato con lo Standard Ingegneristico Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
PER fornisce una metodologia per misurare l'efficacia dei miglioramenti della sicurezza quantificando la riduzione dei percorsi di attacco accessibili agli avversari.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
Dove $P_{\text{eligible}}$ rappresenta i percorsi di attacco validi e attuabili identificati nell'ambito, e $P_{\text{erased}}$ rappresenta il sottoinsieme in cui gli archi eseguibili sono stati strutturalmente rimossi.
PER funge da quadro di misurazione quantitativa per la Subtractive Security.
Il Subtractive Security Top 10 identifica percorsi di attacco ad alto valore la cui eliminazione dovrebbe produrre riduzioni significative delle capacità avversarie, mentre PER fornisce il meccanismo per validare e misurare tali riduzioni.
Insieme stabiliscono un processo ingegneristico ripetibile per la scoperta, la prioritizzazione, l'eliminazione e la misurazione dei percorsi di attacco.
Il progetto si basa sul principio che i controlli di sicurezza non forniscono livelli uguali di riduzione del rischio.
La gerarchia riflette un principio semplice:
Delezione Architetturale > Vincolo Architetturale > Monitoraggio
Ogni volta che un percorso di attacco può essere eliminato, l'eliminazione è preferita. Se l'eliminazione non è fattibile, il percorso dovrebbe essere vincolato. Il monitoraggio è riservato ai percorsi residui che non possono essere rimossi o sufficientemente vincolati.
La Subtractive Security prioritizza:
Rimuovere completamente i percorsi di attacco.
Esempi:
Vincolare i percorsi di attacco che non possono essere eliminati.
Esempi:
Monitorare il rischio residuo che non può essere eliminato o vincolato.
Esempi:
Questa gerarchia riflette la convinzione del progetto che l'eliminazione di un percorso di attacco sia generalmente più efficace del rilevamento del suo utilizzo.
L'OWASP Subtractive Hardening Top 10 è una famiglia di standard ingegneristici di sicurezza specifici per piattaforma che operano sotto un insieme comune di leggi architetturali universali.
Alla base del framework si trova l'OWASP Universal Subtractive Security Laws Top 10, che definisce principi di riduzione dei percorsi di attacco indipendenti dalla piattaforma, applicabili a sistemi operativi, piattaforme cloud, sistemi di identità, ambienti SaaS, reti, dispositivi embedded e futuri domini tecnologici.
Gli standard specifici per ambiente forniscono implementazioni di riferimento di queste leggi universali all'interno di stack tecnologici particolari.
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
Ogni standard di piattaforma applica gli stessi principi architetturali sottostanti:
I dettagli implementativi variano per piattaforma, ma le leggi architetturali sottostanti rimangono coerenti.
Questi standard sono progettati per l'adozione parallela e la distribuzione a strati. Quando composti insieme, forniscono una riduzione dei percorsi di attacco a livello aziendale su endpoint, server, identità, cloud, SaaS, reti e ambienti embedded.
La famiglia OWASP Subtractive Hardening Top 10 è progettata per l'esecuzione componibile e parallela.