
OWASP Subtractive Security Top 10 プロジェクトは、攻撃経路の排除を通じてサイバーリスクを低減するための影響度の高い機会を特定、文書化、促進することを目的とした取り組みです。
OWASP 減算的セキュリティ Top 10 プロジェクトは、攻撃経路の排除を通じてサイバーリスクを低減するための最も効果的な機会を特定、文書化、および推進することを目的としたイニシアチブです。
主に制御の追加に焦点を当てた従来のセキュリティガイダンスとは異なり、減算的セキュリティ Top 10 は、攻撃者の進行を可能にする不要な攻撃面、信頼関係、プロトコル、特権、サービス、および通信経路の除去を重視します。
このプロジェクトは、最も効果的なセキュリティ制御は、攻撃経路を監視または管理しようとするのではなく、攻撃経路を完全に除去することであるという原則に基づいています。
このプロジェクトの長期的なビジョンは、経路消去率(PER)標準を通じて測定可能な成果によって支えられた、攻撃経路の排除を基礎的なセキュリティエンジニアリング分野として確立することです。
攻撃者は、存在する経路のみをたどることができます。
減算的セキュリティの目的は、敵対者の活動がもはや重大なビジネス影響に構成されなくなるまで、それらの経路を体系的に排除または制約することです。
このプロジェクトの目的は、オペレーティングシステム、クラウドプラットフォーム、アイデンティティシステム、およびエンタープライズ環境全体にわたる一般的な攻撃者の経路を特定および排除するための、実用的でエビデンスに基づいたガイダンスを提供することです。
各 Top 10 は、運用への影響を最小限に抑えながら、その除去がリスクの不均衡な削減をもたらす攻撃経路に焦点を当てています。
このプロジェクトは、単純な問いに対する答えを求めています:
攻撃を実質的に困難または不可能にするために、何を除去できるか?
減算的セキュリティ Top 10 プロジェクトは、経路消去率(PER)エンジニアリング標準(https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)と連携しています。
PER は、敵対者がアクセス可能な攻撃経路の削減を定量化することにより、セキュリティ改善の有効性を測定するための方法論を提供します。
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
ここで、$P_{\text{eligible}}$ はスコープ内で特定された有効かつ実行可能な攻撃経路を表し、$P_{\text{erased}}$ は実行可能なエッジが構造的に除去されたサブセットを表します。
PER は、減算的セキュリティの定量的な測定フレームワークとして機能します。
減算的セキュリティ Top 10 は、その排除が敵対者の能力に有意義な削減をもたらすと期待される高価値の攻撃経路を特定し、PER はそれらの削減を検証および測定するためのメカニズムを提供します。
これらが一体となって、攻撃経路の発見、優先順位付け、排除、および測定のための反復可能なエンジニアリングプロセスを確立します。
このプロジェクトは、セキュリティ制御が同等のレベルのリスク削減を提供するわけではないという原則に基づいています。
この階層は、単純な原則を反映しています:
アーキテクチャ的削除 > アーキテクチャ的制約 > 監視
攻撃経路を排除できる場合は常に、排除が優先されます。排除が不可能な場合は、経路を制約する必要があります。監視は、除去または十分に制約できない残存経路のために予約されています。
減算的セキュリティは以下を優先します:
攻撃経路を完全に除去します。
例:
排除できない攻撃経路を制約します。
例:
削除または制約できない残存リスクを監視します。
例:
この階層は、攻撃経路の排除が、その使用を検知するよりも一般的に効果的であるというプロジェクトの信念を反映しています。
OWASP 減算的ハードニング Top 10 は、共通の普遍的なアーキテクチャ法則の下で動作する、プラットフォーム固有のセキュリティエンジニアリング標準のファミリーです。
フレームワークの基盤には OWASP 普遍的な減算的セキュリティ法則 Top 10 があり、オペレーティングシステム、クラウドプラットフォーム、アイデンティティシステム、SaaS 環境、ネットワーク、組み込みデバイス、および将来のテクノロジードメインに適用可能なプラットフォームに依存しない攻撃経路削減の原則を定義しています。
環境固有の標準は、特定のテクノロジースタック内でこれらの普遍的な法則の参照実装を提供します。
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
各プラットフォーム標準は、同じ基盤となるアーキテクチャ原則を適用します:
実装の詳細はプラットフォームによって異なりますが、基盤となるアーキテクチャ法則は一貫しています。
これらの標準は、並行採用と階層的展開のために設計されています。組み合わせて構成すると、エンドポイント、サーバー、アイデンティティ、クラウド、SaaS、ネットワーク、および組み込みシステム環境全体にわたるエンタープライズ全体の攻撃経路削減を提供します。
OWASP 減算的ハードニング Top 10 ファミリーは、構成可能で並行した実行のために設計されています。
個々の Top 10 出版物は、単独で実装されることを意図していません。現代のエンタープライズシステムは複数のテクノロジーレイヤーで構成されており、各レイヤーが独自の攻撃経路、信頼関係、および敵対者の進行の機会に貢献しています。
エンタープライズ資産を保護するには、関連するすべてのレイヤーにわたってプラットフォーム固有の減算的制御を同時に適用する必要があります。
例としては、以下が含まれます:
攻撃経路はアーキテクチャ上の境界を尊重しません。
侵害されたクラウドワークロードは、オペレーティングシステムの攻撃経路を悪用する可能性があります。侵害されたワークステーションは、アイデンティティの攻撃経路を悪用する可能性があります。侵害されたアイデンティティは、クラウドコントロールプレーンの攻撃経路を悪用する可能性があります。
したがって、減算的セキュリティは、テクノロジースタックの適用可能なすべてのレイヤーにわたる並行した攻撃経路削減を推進します。
減算的セキュリティは、減算的制御を含むすべての制御が、誤設定、運用上のドリフト、不完全な実装、または変化するビジネス要件により失敗する可能性があることを認識しています。したがって、減算的セキュリティは、複数のアーキテクチャレイヤーにわたる攻撃経路の除去を強調することにより、従来の多層防御の概念を拡張します。
独立した監視または防止技術のみに依存するのではなく、組織はスタック内のどこに現れても同じ攻撃経路を排除、削減、または制約することを目指すべきです。
例としては、以下が含まれます:
このアプローチは、攻撃者が克服しなければならない複数の独立した非導電性の境界を作り出します。その結果は、階層的な検知ではなく、階層的な経路消去による多層防御です。
目的は、単に個々のコンポーネントをハードニングすることではありません。
目的は、システム全体の総攻撃経路導電性を削減することです。
このプロジェクトは、敵対者の到達可能性、特権、機動性、および永続性の機会を削減するアーキテクチャ上の改善に焦点を当てています。
グラフ理論の観点から、このプロジェクトは攻撃グラフ内の実行可能なエッジを排除または制約することにより、敵対者の到達可能性を削減することに焦点を当てています。
目的は、重大なビジネス影響に構成できる経路の数を削減することです。推奨事項は、その人気、コンプライアンス価値、または運用上の可視性ではなく、攻撃者の経路を排除または実質的に制約する可能性に基づいて選択されます。
OWASP 減算的セキュリティ Top 10 プロジェクトは、攻撃経路削減方法論の進歩に関心のあるセキュリティ実務者、研究者、アーキテクト、クラウドエンジニア、プラットフォームエンジニア、および防御者からの貢献を歓迎します。
コミュニティからのフィードバック、実証研究、実装経験、および提案された攻撃経路除去技術が奨励されています。
「セキュリティの有効性は、攻撃経路が単に観測されるのではなく、除去されるときに最大化される。」
このプロジェクトはオープンソースであり、Apache License 2.0 の下でリリースされています。すべてのドキュメント、仕様、およびコードは、ライセンスの条件に基づき、商用および非商用目的で自由に使用、変更、および配布できます。