
Il progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco.
Il Progetto OWASP Subtractive Security Top 10 è un'iniziativa volta a identificare, documentare e promuovere le opportunità a più alto impatto per ridurre il rischio informatico attraverso l'eliminazione dei percorsi di attacco.
A differenza delle linee guida di sicurezza tradizionali che si concentrano principalmente sull'aggiunta di controlli, il Subtractive Security Top 10 enfatizza la rimozione di superficie di attacco, relazioni di fiducia, protocolli, privilegi, servizi e percorsi di comunicazione non necessari che consentono la progressione degli avversari.
Il progetto si fonda sul principio che il controllo di sicurezza più efficace sia spesso la rimozione completa di un percorso di attacco piuttosto che il tentativo di monitorarlo o gestirlo.
La visione a lungo termine del progetto è quella di stabilire l'eliminazione dei percorsi di attacco come disciplina fondamentale dell'ingegneria della sicurezza, supportata da risultati misurabili attraverso lo standard Path Erasure Rate (PER).
Gli attaccanti possono attraversare solo percorsi che esistono.
L'obiettivo della Subtractive Security è eliminare o vincolare sistematicamente tali percorsi finché l'attività avversaria non possa più comporsi in un impatto aziendale materiale.
Lo scopo di questo progetto è fornire una guida pratica e basata su prove per identificare ed eliminare i percorsi di attacco comuni su sistemi operativi, piattaforme cloud, sistemi di identità e ambienti aziendali.
Ogni Top 10 si concentra su percorsi di attacco la cui rimozione produce riduzioni del rischio sproporzionatamente elevate, minimizzando al contempo l'impatto operativo.
Il progetto cerca di rispondere a una domanda semplice:
Cosa può essere rimosso per rendere un attacco materialmente più difficile o impossibile?
Il Progetto Subtractive Security Top 10 è allineato con lo Standard Ingegneristico Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
PER fornisce una metodologia per misurare l'efficacia dei miglioramenti della sicurezza quantificando la riduzione dei percorsi di attacco accessibili agli avversari.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
Dove $P_{\text{eligible}}$ rappresenta i percorsi di attacco validi e attuabili identificati nell'ambito, e $P_{\text{erased}}$ rappresenta il sottoinsieme in cui gli archi eseguibili sono stati strutturalmente rimossi.
PER funge da quadro di misurazione quantitativa per la Subtractive Security.
Il Subtractive Security Top 10 identifica percorsi di attacco ad alto valore la cui eliminazione dovrebbe produrre riduzioni significative delle capacità avversarie, mentre PER fornisce il meccanismo per validare e misurare tali riduzioni.
Insieme stabiliscono un processo ingegneristico ripetibile per la scoperta, la prioritizzazione, l'eliminazione e la misurazione dei percorsi di attacco.
Il progetto si basa sul principio che i controlli di sicurezza non forniscono livelli uguali di riduzione del rischio.
La gerarchia riflette un principio semplice:
Delezione Architetturale > Vincolo Architetturale > Monitoraggio
Ogni volta che un percorso di attacco può essere eliminato, l'eliminazione è preferita. Se l'eliminazione non è fattibile, il percorso dovrebbe essere vincolato. Il monitoraggio è riservato ai percorsi residui che non possono essere rimossi o sufficientemente vincolati.
La Subtractive Security prioritizza:
Rimuovere completamente i percorsi di attacco.
Esempi:
Vincolare i percorsi di attacco che non possono essere eliminati.
Esempi:
Monitorare il rischio residuo che non può essere eliminato o vincolato.
Esempi:
Questa gerarchia riflette la convinzione del progetto che l'eliminazione di un percorso di attacco sia generalmente più efficace del rilevamento del suo utilizzo.
L'OWASP Subtractive Hardening Top 10 è una famiglia di standard ingegneristici di sicurezza specifici per piattaforma che operano sotto un insieme comune di leggi architetturali universali.
Alla base del framework si trova l'OWASP Universal Subtractive Security Laws Top 10, che definisce principi di riduzione dei percorsi di attacco indipendenti dalla piattaforma, applicabili a sistemi operativi, piattaforme cloud, sistemi di identità, ambienti SaaS, reti, dispositivi embedded e futuri domini tecnologici.
Gli standard specifici per ambiente forniscono implementazioni di riferimento di queste leggi universali all'interno di stack tecnologici particolari.
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
Ogni standard di piattaforma applica gli stessi principi architetturali sottostanti:
I dettagli implementativi variano per piattaforma, ma le leggi architetturali sottostanti rimangono coerenti.
Questi standard sono progettati per l'adozione parallela e la distribuzione a strati. Quando composti insieme, forniscono una riduzione dei percorsi di attacco a livello aziendale su endpoint, server, identità, cloud, SaaS, reti e ambienti embedded.
La famiglia OWASP Subtractive Hardening Top 10 è progettata per l'esecuzione componibile e parallela.
Le singole pubblicazioni Top 10 non sono pensate per essere implementate in isolamento. I sistemi aziendali moderni sono composti da più livelli tecnologici, ciascuno dei quali contribuisce con percorsi di attacco unici, relazioni di fiducia e opportunità di progressione avversaria.
La messa in sicurezza di un asset aziendale richiede l'applicazione di controlli sottrattivi specifici per piattaforma contemporaneamente su tutti i livelli pertinenti.
Esempi includono:
I percorsi di attacco non rispettano i confini architetturali.
Un carico di lavoro cloud compromesso può sfruttare percorsi di attacco del sistema operativo. Una workstation compromessa può sfruttare percorsi di attacco dell'identità. Un'identità compromessa può sfruttare percorsi di attacco del piano di controllo cloud.
La Subtractive Security promuove quindi la riduzione parallela dei percorsi di attacco su tutti i livelli applicabili dello stack tecnologico.
La Subtractive Security riconosce che tutti i controlli, inclusi quelli sottrattivi, possono fallire a causa di configurazioni errate, deriva operativa, implementazione incompleta o requisiti aziendali in evoluzione. La Subtractive Security, pertanto, estende il concetto tradizionale di difesa in profondità enfatizzando la rimozione dei percorsi di attacco su più livelli architetturali.
Piuttosto che affidarsi esclusivamente a tecnologie indipendenti di monitoraggio o prevenzione, le organizzazioni dovrebbero cercare di eliminare, ridurre o vincolare lo stesso percorso di attacco ovunque appaia all'interno dello stack.
Esempi includono:
Questo approccio crea molteplici confini indipendentemente non conduttivi che gli attaccanti devono superare. Il risultato è una difesa in profondità attraverso la cancellazione di percorsi a strati piuttosto che il rilevamento a strati.
L'obiettivo non è semplicemente indurire i singoli componenti.
L'obiettivo è ridurre la conduttività totale dei percorsi di attacco del sistema nel suo insieme.
Questo progetto si concentra su miglioramenti architetturali che riducono le opportunità di raggiungibilità, privilegio, mobilità e persistenza degli avversari.
Da una prospettiva di teoria dei grafi, il progetto si concentra sulla riduzione della raggiungibilità avversaria eliminando o vincolando gli archi eseguibili all'interno dei grafi di attacco.
L'obiettivo è ridurre il numero di percorsi in grado di comporsi in un impatto aziendale materiale. Le raccomandazioni sono selezionate in base al loro potenziale di eliminare o vincolare materialmente i percorsi degli attaccanti piuttosto che alla loro popolarità, valore di conformità o visibilità operativa.
Il Progetto OWASP Subtractive Security Top 10 accoglie contributi da professionisti della sicurezza, ricercatori, architetti, ingegneri cloud, ingegneri di piattaforma e difensori interessati a far progredire le metodologie di riduzione dei percorsi di attacco.
Sono incoraggiati feedback dalla comunità, ricerca empirica, esperienze di implementazione e tecniche proposte per la rimozione dei percorsi di attacco.
"L'efficacia della sicurezza è massimizzata quando i percorsi di attacco vengono rimossi, non semplicemente osservati."
Questo progetto è open-source e rilasciato sotto la Apache License 2.0. Tutta la documentazione, le specifiche e il codice sono liberi da usare, modificare e distribuire per scopi commerciali e non commerciali secondo i termini della licenza.