Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
OWASP-Subtractive-Hardening-Top-10 — Il progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco. | Kitploit
Strumenti/GitHubGitHub/owasp/owasp-subtractive-hardening-top-10
Sicurezza dei ContenitoriSicurezza di ReteSicurezza CloudGestione Identità e Accessi (IAM)Paper e RicercaConfigurazione ErrataApprendimento e FormazioneRisorse CurateSicurezza dell'IA

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubowasp/owasp-subtractive-hardening-top-10

OWASP-Subtractive-Hardening-Top-10

Il progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco.

Vedi Repository
122521 giorni faRevisionato da Kitploit

Progetto OWASP Subtractive Security Top 10

OWASP Project Level Standard

Panoramica

Il Progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco.

A differenza delle linee guida di sicurezza tradizionali che si concentrano principalmente sull'aggiunta di controlli, il Subtractive Security Top 10 enfatizza la rimozione di superficie di attacco, relazioni di fiducia, protocolli, privilegi, servizi e percorsi di comunicazione non necessari che consentono la progressione degli avversari.

Il progetto si fonda sul principio che il controllo di sicurezza più efficace sia spesso la rimozione completa di un percorso di attacco piuttosto che il tentativo di monitorarlo o gestirlo.

La visione a lungo termine del progetto è quella di stabilire l'eliminazione dei percorsi di attacco come disciplina fondamentale dell'ingegneria della sicurezza, supportata da risultati misurabili attraverso lo standard Path Erasure Rate (PER).

Principio Guida

Gli attaccanti possono attraversare solo percorsi che esistono.

L'obiettivo della Subtractive Security è eliminare o vincolare sistematicamente tali percorsi finché l'attività avversaria non possa più comporsi in un impatto aziendale materiale. EraseRoads

Scopo

Lo scopo di questo progetto è fornire una guida pratica e basata su prove per identificare ed eliminare i percorsi di attacco comuni su sistemi operativi, piattaforme cloud, sistemi di identità e ambienti aziendali.

Ogni Top 10 si concentra su percorsi di attacco la cui rimozione produce riduzioni del rischio sproporzionatamente elevate, minimizzando al contempo l'impatto operativo.

Il progetto cerca di rispondere a una domanda semplice:

Cosa può essere rimosso per rendere un attacco materialmente più difficile o impossibile?

Relazione con lo Standard Path Erasure Rate (PER 1.0)

Il Progetto Subtractive Security Top 10 è allineato con lo Standard Ingegneristico Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)

PER fornisce una metodologia per misurare l'efficacia dei miglioramenti della sicurezza quantificando la riduzione dei percorsi di attacco accessibili agli avversari.

$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$

Dove $P_{\text{eligible}}$ rappresenta i percorsi di attacco validi e attuabili identificati nell'ambito, e $P_{\text{erased}}$ rappresenta il sottoinsieme in cui gli archi eseguibili sono stati strutturalmente rimossi.

PER funge da quadro di misurazione quantitativa per la Subtractive Security.

Il Subtractive Security Top 10 identifica percorsi di attacco ad alto valore la cui eliminazione dovrebbe produrre riduzioni significative delle capacità avversarie, mentre PER fornisce il meccanismo per validare e misurare tali riduzioni.

Insieme stabiliscono un processo ingegneristico ripetibile per la scoperta, la prioritizzazione, l'eliminazione e la misurazione dei percorsi di attacco.

  • Identificare i percorsi di attacco
  • Misurare l'esposizione dei percorsi di attacco
  • Rimuovere o vincolare i percorsi di attacco
  • Misurare la riduzione risultante
  • Migliorare continuamente l'architettura di sicurezza

Gerarchia dell'Efficacia

Il progetto si basa sul principio che i controlli di sicurezza non forniscono livelli uguali di riduzione del rischio.

La gerarchia riflette un principio semplice:

Delezione Architetturale > Vincolo Architetturale > Monitoraggio

Ogni volta che un percorso di attacco può essere eliminato, l'eliminazione è preferita. Se l'eliminazione non è fattibile, il percorso dovrebbe essere vincolato. Il monitoraggio è riservato ai percorsi residui che non possono essere rimossi o sufficientemente vincolati.

La Subtractive Security prioritizza:

1. Delezione Architetturale

Rimuovere completamente i percorsi di attacco.

Esempi:

  • Rimuovere protocolli legacy
  • Rimuovere privilegi non necessari
  • Rimuovere l'esposizione pubblica
  • Rimuovere identità dormienti
  • Rimuovere relazioni di fiducia non necessarie

2. Vincolo Architetturale

Vincolare i percorsi di attacco che non possono essere eliminati.

Esempi:

  • Segmentazione
  • Confini di autorizzazione
  • Accesso condizionato
  • Endpoint privati
  • Restrizioni dei privilegi

3. Monitoraggio e Rilevamento

Monitorare il rischio residuo che non può essere eliminato o vincolato.

Esempi:

  • Registrazione (logging)
  • Allertamento
  • SIEM
  • IDS/IPS
  • Rilevamento degli endpoint

Questa gerarchia riflette la convinzione del progetto che l'eliminazione di un percorso di attacco sia generalmente più efficace del rilevamento del suo utilizzo.

Struttura del Progetto

L'OWASP Subtractive Hardening Top 10 è una famiglia di standard ingegneristici di sicurezza specifici per piattaforma che operano sotto un insieme comune di leggi architetturali universali.

Alla base del framework si trova l'OWASP Universal Subtractive Security Laws Top 10, che definisce principi di riduzione dei percorsi di attacco indipendenti dalla piattaforma, applicabili a sistemi operativi, piattaforme cloud, sistemi di identità, ambienti SaaS, reti, dispositivi embedded e futuri domini tecnologici.

Gli standard specifici per ambiente forniscono implementazioni di riferimento di queste leggi universali all'interno di stack tecnologici particolari.

Fondamento Universale

  • Universal Subtractive Security Laws Top 10

Standard di Piattaforma Pubblicati

  • Windows Subtractive Hardening Top 10
  • Linux Subtractive Hardening Top 10
  • Active Directory Subtractive Hardening Top 10
  • AWS Subtractive Hardening Top 10
  • Microsoft 365 Subtractive Hardening Top 10
  • Network Subtractive Hardening Top 10
  • IoT Subtractive Hardening Top 10
  • macOS Subtractive Hardening Top 10

Standard Pianificati e Futuri

  • Identity & Access Management (IAM) Subtractive Hardening Top 10
  • Azure Subtractive Hardening Top 10
  • Google Cloud Platform (GCP) Subtractive Hardening Top 10
  • Container & Kubernetes Subtractive Hardening Top 10
  • CI/CD & Software Supply Chain Subtractive Hardening Top 10
  • AI & LLM Infrastructure Subtractive Hardening Top 10
  • Medical Device Subtractive Hardening Top 10
  • Standard aggiuntivi man mano che emergono nuovi domini architetturali

Relazione Architetturale

root@kitploit:~
Universal Security Laws
        ↓
Path Erasure Rate (PER)
        ↓
Platform Standards
        ↓
Implementation Controls

Ogni standard di piattaforma applica gli stessi principi architetturali sottostanti:

  • Ridurre la raggiungibilità non necessaria.
  • Ridurre le relazioni di fiducia non necessarie.
  • Ridurre l'esposizione delle credenziali.
  • Ridurre la propagazione dei privilegi.
  • Ridurre i percorsi di attacco eseguibili.
  • Ridurre l'esposizione del piano di controllo.
  • Ridurre l'area della superficie di attacco.
  • Imporre comunicazioni deterministiche.
  • Vincolare i percorsi di attacco residui.
  • Misurare il miglioramento strutturale attraverso il PER.

I dettagli implementativi variano per piattaforma, ma le leggi architetturali sottostanti rimangono coerenti.

Questi standard sono progettati per l'adozione parallela e la distribuzione a strati. Quando composti insieme, forniscono una riduzione dei percorsi di attacco a livello aziendale su endpoint, server, identità, cloud, SaaS, reti e ambienti embedded.

Composizione dello Stack e Adozione Parallela

La famiglia OWASP Subtractive Hardening Top 10 è progettata per l'esecuzione componibile e parallela.

Le singole pubblicazioni Top 10 non sono pensate per essere implementate in isolamento. I sistemi aziendali moderni sono composti da più livelli tecnologici, ciascuno dei quali contribuisce con percorsi di attacco unici, relazioni di fiducia e opportunità di progressione avversaria.

La messa in sicurezza di un asset aziendale richiede l'applicazione di controlli sottrattivi specifici per piattaforma contemporaneamente su tutti i livelli pertinenti.

Esempi includono:

  • AWS Subtractive Hardening + Linux Subtractive Hardening
  • Active Directory Subtractive Hardening + Windows Subtractive Hardening
  • Kubernetes Subtractive Hardening + Linux Subtractive Hardening
  • SaaS Subtractive Hardening + Identity and Access Management Subtractive Hardening
  • Azure Subtractive Hardening + Active Directory Subtractive Hardening

I percorsi di attacco non rispettano i confini architetturali.

Un carico di lavoro cloud compromesso può sfruttare percorsi di attacco del sistema operativo. Una workstation compromessa può sfruttare percorsi di attacco dell'identità. Un'identità compromessa può sfruttare percorsi di attacco del piano di controllo cloud.

La Subtractive Security promuove quindi la riduzione parallela dei percorsi di attacco su tutti i livelli applicabili dello stack tecnologico.

Difesa in Profondità Attraverso la Cancellazione di Percorsi a Strati

La Subtractive Security riconosce che tutti i controlli, inclusi quelli sottrattivi, possono fallire a causa di configurazioni errate, deriva operativa, implementazione incompleta o requisiti aziendali in evoluzione. La Subtractive Security, pertanto, estende il concetto tradizionale di difesa in profondità enfatizzando la rimozione dei percorsi di attacco su più livelli architetturali.

Piuttosto che affidarsi esclusivamente a tecnologie indipendenti di monitoraggio o prevenzione, le organizzazioni dovrebbero cercare di eliminare, ridurre o vincolare lo stesso percorso di attacco ovunque appaia all'interno dello stack.

Esempi includono:

  • Ridurre la fiducia amministrativa in Linux segmentando contemporaneamente il movimento laterale a livello di rete.
  • Limitare le relazioni di fiducia dell'identità cloud eliminando al contempo i percorsi di escalation dei privilegi a livello di sistema operativo.
  • Imporre il determinismo dell'egress a livello di endpoint, rete e piano di controllo cloud.

Questo approccio crea molteplici confini indipendentemente non conduttivi che gli attaccanti devono superare. Il risultato è una difesa in profondità attraverso la cancellazione di percorsi a strati piuttosto che il rilevamento a strati.

L'obiettivo non è semplicemente indurire i singoli componenti.

L'obiettivo è ridurre la conduttività totale dei percorsi di attacco del sistema nel suo insieme. Flammability

Obiettivi del Progetto

  • Promuovere l'eliminazione dei percorsi di attacco come strategia di sicurezza primaria.
  • Incoraggiare il miglioramento misurabile della sicurezza attraverso il PER.
  • Fornire una guida attuabile per ridurre l'esposizione architetturale.
  • Stabilire un vocabolario comune per l'ingegneria della sicurezza sottrattiva.
  • Migliorare i risultati di sicurezza attraverso un processo decisionale basato su prove.
  • Promuovere la sicurezza come disciplina ingegneristica fondata sulla riduzione misurabile del rischio.

Ambito

Questo progetto si concentra su miglioramenti architetturali che riducono le opportunità di raggiungibilità, privilegio, mobilità e persistenza degli avversari.

Da una prospettiva di teoria dei grafi, il progetto si concentra sulla riduzione della raggiungibilità avversaria eliminando o vincolando gli archi eseguibili all'interno dei grafi di attacco.

L'obiettivo è ridurre il numero di percorsi in grado di comporsi in un impatto aziendale materiale. Le raccomandazioni sono selezionate in base al loro potenziale di eliminare o vincolare materialmente i percorsi degli attaccanti piuttosto che alla loro popolarità, valore di conformità o visibilità operativa.

Contribuire

Il Progetto OWASP Subtractive Security Top 10 accoglie contributi da professionisti della sicurezza, ricercatori, architetti, ingegneri cloud, ingegneri di piattaforma e difensori interessati a far progredire le metodologie di riduzione dei percorsi di attacco.

Sono incoraggiati feedback dalla comunità, ricerca empirica, esperienze di implementazione e tecniche proposte per la rimozione dei percorsi di attacco.

Per Saperne di Più

  • Path Erasure Rate (PER) Engineering Standard (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
  • Evidence-Based Security (https://subtractivesecurity.substack.com/p/the-cyber-falsifiability-crisis-and)
  • Subtractive Security Engineering Framework (https://subtractivesecurity.substack.com/p/the-law-of-subtractive-risk-moving)

"L'efficacia della sicurezza è massimizzata quando i percorsi di attacco vengono rimossi, non semplicemente osservati."

Licenza

Questo progetto è open-source e rilasciato sotto la Apache License 2.0. Tutta la documentazione, le specifiche e il codice sono liberi da usare, modificare e distribuire per scopi commerciali e non commerciali secondo i termini della licenza.

Leader del Progetto

  • Christopher Frenz — Fondatore del Progetto e Autore Principale
Scarica lo strumento