
OWASP-Subtractive-Hardening-Top-10 — Updated!
OWASP Subtractive Security Top 10 プロジェクトは、攻撃経路の排除を通じてサイバーリスクを低減するための影響度の高い機会を特定、文書化、促進することを目的とした取り組みです。
OWASP 減算的セキュリティ Top 10 プロジェクト
概要
OWASP 減算的セキュリティ Top 10 プロジェクトは、攻撃経路の排除を通じてサイバーリスクを低減するための最も効果的な機会を特定、文書化、および推進することを目的としたイニシアチブです。
主に制御の追加に焦点を当てた従来のセキュリティガイダンスとは異なり、減算的セキュリティ Top 10 は、攻撃者の進行を可能にする不要な攻撃面、信頼関係、プロトコル、特権、サービス、および通信経路の除去を重視します。
このプロジェクトは、最も効果的なセキュリティ制御は、攻撃経路を監視または管理しようとするのではなく、攻撃経路を完全に除去することであるという原則に基づいています。
このプロジェクトの長期的なビジョンは、経路消去率(PER)標準を通じて測定可能な成果によって支えられた、攻撃経路の排除を基礎的なセキュリティエンジニアリング分野として確立することです。
基本原則
攻撃者は、存在する経路のみをたどることができます。
減算的セキュリティの目的は、敵対者の活動がもはや重大なビジネス影響に構成されなくなるまで、それらの経路を体系的に排除または制約することです。
目的
このプロジェクトの目的は、オペレーティングシステム、クラウドプラットフォーム、アイデンティティシステム、およびエンタープライズ環境全体にわたる一般的な攻撃者の経路を特定および排除するための、実用的でエビデンスに基づいたガイダンスを提供することです。
各 Top 10 は、運用への影響を最小限に抑えながら、その除去がリスクの不均衡な削減をもたらす攻撃経路に焦点を当てています。
このプロジェクトは、単純な問いに対する答えを求めています:
攻撃を実質的に困難または不可能にするために、何を除去できるか?
経路消去率標準(PER 1.0)との関係
減算的セキュリティ Top 10 プロジェクトは、経路消去率(PER)エンジニアリング標準(https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)と連携しています。
PER は、敵対者がアクセス可能な攻撃経路の削減を定量化することにより、セキュリティ改善の有効性を測定するための方法論を提供します。
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
ここで、$P_{\text{eligible}}$ はスコープ内で特定された有効かつ実行可能な攻撃経路を表し、$P_{\text{erased}}$ は実行可能なエッジが構造的に除去されたサブセットを表します。
PER は、減算的セキュリティの定量的な測定フレームワークとして機能します。
減算的セキュリティ Top 10 は、その排除が敵対者の能力に有意義な削減をもたらすと期待される高価値の攻撃経路を特定し、PER はそれらの削減を検証および測定するためのメカニズムを提供します。
これらが一体となって、攻撃経路の発見、優先順位付け、排除、および測定のための反復可能なエンジニアリングプロセスを確立します。
- 攻撃経路を特定する
- 攻撃経路の露出を測定する
- 攻撃経路を除去または制約する
- 結果として生じる削減を測定する
- セキュリティアーキテクチャを継続的に改善する
有効性の階層
このプロジェクトは、セキュリティ制御が同等のレベルのリスク削減を提供するわけではないという原則に基づいています。
この階層は、単純な原則を反映しています:
アーキテクチャ的削除 > アーキテクチャ的制約 > 監視
攻撃経路を排除できる場合は常に、排除が優先されます。排除が不可能な場合は、経路を制約する必要があります。監視は、除去または十分に制約できない残存経路のために予約されています。
減算的セキュリティは以下を優先します:
1. アーキテクチャ的削除
攻撃経路を完全に除去します。
例:
- レガシープロトコルの削除
- 不要な特権の削除
- 公開露出の削除
- 休眠アイデンティティの削除
- 不要な信頼関係の削除
2. アーキテクチャ的制約
排除できない攻撃経路を制約します。
例:
- セグメンテーション
- 権限境界
- 条件付きアクセス
- プライベートエンドポイント
- 特権制限
3. 監視と検知
削除または制約できない残存リスクを監視します。
例:
- ロギング
- アラート
- SIEM
- IDS/IPS
- エンドポイント検知
この階層は、攻撃経路の排除が、その使用を検知するよりも一般的に効果的であるというプロジェクトの信念を反映しています。
プロジェクト構成
OWASP 減算的ハードニング Top 10 は、共通の普遍的なアーキテクチャ法則の下で動作する、プラットフォーム固有のセキュリティエンジニアリング標準のファミリーです。
フレームワークの基盤には OWASP 普遍的な減算的セキュリティ法則 Top 10 があり、オペレーティングシステム、クラウドプラットフォーム、アイデンティティシステム、SaaS 環境、ネットワーク、組み込みデバイス、および将来のテクノロジードメインに適用可能なプラットフォームに依存しない攻撃経路削減の原則を定義しています。
環境固有の標準は、特定のテクノロジースタック内でこれらの普遍的な法則の参照実装を提供します。
普遍的な基盤
- 普遍的な減算的セキュリティ法則 Top 10
公開済みプラットフォーム標準
- Windows 減算的ハードニング Top 10
- Linux 減算的ハードニング Top 10
- Active Directory 減算的ハードニング Top 10
- AWS 減算的ハードニング Top 10
- Microsoft 365 減算的ハードニング Top 10
- ネットワーク減算的ハードニング Top 10
- IoT 減算的ハードニング Top 10
- macOS 減算的ハードニング Top 10
計画中および将来の標準
- アイデンティティおよびアクセス管理(IAM)減算的ハードニング Top 10
- Azure 減算的ハードニング Top 10
- Google Cloud Platform(GCP)減算的ハードニング Top 10
- コンテナおよび Kubernetes 減算的ハードニング Top 10
- CI/CD およびソフトウェアサプライチェーン減算的ハードニング Top 10
- AI および LLM インフラストラクチャ減算的ハードニング Top 10
- 医療機器減算的ハードニング Top 10
- 新しいアーキテクチャドメインが出現するにつれて追加の標準
アーキテクチャ上の関係
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
各プラットフォーム標準は、同じ基盤となるアーキテクチャ原則を適用します:
- 不要な到達可能性を削減する。
- 不要な信頼関係を削減する。
- 資格情報の露出を削減する。
- 特権の伝播を削減する。
- 実行可能な攻撃経路を削減する。
- コントロールプレーンの露出を削減する。
- 攻撃表面積を削減する。
- 決定的な通信を強制する。
- 残存する攻撃経路を制約する。
- PER を通じて構造的改善を測定する。
実装の詳細はプラットフォームによって異なりますが、基盤となるアーキテクチャ法則は一貫しています。
これらの標準は、並行採用と階層的展開のために設計されています。組み合わせて構成すると、エンドポイント、サーバー、アイデンティティ、クラウド、SaaS、ネットワーク、および組み込みシステム環境全体にわたるエンタープライズ全体の攻撃経路削減を提供します。
スタック構成と並行採用
OWASP 減算的ハードニング Top 10 ファミリーは、構成可能で並行した実行のために設計されています。
個々の Top 10 出版物は、単独で実装されることを意図していません。現代のエンタープライズシステムは複数のテクノロジーレイヤーで構成されており、各レイヤーが独自の攻撃経路、信頼関係、および敵対者の進行の機会に貢献しています。
エンタープライズ資産を保護するには、関連するすべてのレイヤーにわたってプラットフォーム固有の減算的制御を同時に適用する必要があります。
例としては、以下が含まれます:
- AWS 減算的ハードニング + Linux 減算的ハードニング
- Active Directory 減算的ハードニング + Windows 減算的ハードニング
- Kubernetes 減算的ハードニング + Linux 減算的ハードニング
- SaaS 減算的ハードニング + アイデンティティおよびアクセス管理減算的ハードニング
- Azure 減算的ハードニング + Active Directory 減算的ハードニング
攻撃経路はアーキテクチャ上の境界を尊重しません。
侵害されたクラウドワークロードは、オペレーティングシステムの攻撃経路を悪用する可能性があります。侵害されたワークステーションは、アイデンティティの攻撃経路を悪用する可能性があります。侵害されたアイデンティティは、クラウドコントロールプレーンの攻撃経路を悪用する可能性があります。
したがって、減算的セキュリティは、テクノロジースタックの適用可能なすべてのレイヤーにわたる並行した攻撃経路削減を推進します。
階層的な経路消去による多層防御
減算的セキュリティは、減算的制御を含むすべての制御が、誤設定、運用上のドリフト、不完全な実装、または変化するビジネス要件により失敗する可能性があることを認識しています。したがって、減算的セキュリティは、複数のアーキテクチャレイヤーにわたる攻撃経路の除去を強調することにより、従来の多層防御の概念を拡張します。
独立した監視または防止技術のみに依存するのではなく、組織はスタック内のどこに現れても同じ攻撃経路を排除、削減、または制約することを目指すべきです。
例としては、以下が含まれます:
- Linux 内の管理信頼を削減しながら、ネットワークレイヤーで横方向の移動を同時にセグメント化する。
- クラウドアイデンティティの信頼関係を制限しながら、オペレーティングシステムレベルの特権昇格経路を排除する。
- エンドポイント、ネットワーク、およびクラウドコントロールプレーンのレイヤーで出力の決定性を強制する。
このアプローチは、攻撃者が克服しなければならない複数の独立した非導電性の境界を作り出します。その結果は、階層的な検知ではなく、階層的な経路消去による多層防御です。
目的は、単に個々のコンポーネントをハードニングすることではありません。
目的は、システム全体の総攻撃経路導電性を削減することです。
プロジェクトの目標
- 攻撃経路の排除を主要なセキュリティ戦略として推進する。
- PER を通じて測定可能なセキュリティ改善を奨励する。
- アーキテクチャ上の露出を削減するための実用的なガイダンスを提供する。
- 減算的セキュリティエンジニアリングのための共通の語彙を確立する。
- エビデンスに基づく意思決定を通じてセキュリティ成果を改善する。
- 測定可能なリスク削減に基づくエンジニアリング分野としてセキュリティを前進させる。
範囲
このプロジェクトは、敵対者の到達可能性、特権、機動性、および永続性の機会を削減するアーキテクチャ上の改善に焦点を当てています。
グラフ理論の観点から、このプロジェクトは攻撃グラフ内の実行可能なエッジを排除または制約することにより、敵対者の到達可能性を削減することに焦点を当てています。
目的は、重大なビジネス影響に構成できる経路の数を削減することです。推奨事項は、その人気、コンプライアンス価値、または運用上の可視性ではなく、攻撃者の経路を排除または実質的に制約する可能性に基づいて選択されます。
貢献
OWASP 減算的セキュリティ Top 10 プロジェクトは、攻撃経路削減方法論の進歩に関心のあるセキュリティ実務者、研究者、アーキテクト、クラウドエンジニア、プラットフォームエンジニア、および防御者からの貢献を歓迎します。
コミュニティからのフィードバック、実証研究、実装経験、および提案された攻撃経路除去技術が奨励されています。
詳細情報
- 経路消去率(PER)エンジニアリング標準(https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
- エビデンスに基づくセキュリティ(https://subtractivesecurity.substack.com/p/the-cyber-falsifiability-crisis-and)
- 減算的セキュリティエンジニアリングフレームワーク(https://subtractivesecurity.substack.com/p/the-law-of-subtractive-risk-moving)
「セキュリティの有効性は、攻撃経路が単に観測されるのではなく、除去されるときに最大化される。」
ライセンス
このプロジェクトはオープンソースであり、Apache License 2.0 の下でリリースされています。すべてのドキュメント、仕様、およびコードは、ライセンスの条件に基づき、商用および非商用目的で自由に使用、変更、および配布できます。
プロジェクトリーダー
- Christopher Frenz — プロジェクト創設者および主著者