
OWASP Subtractive Security Top 10 프로젝트는 공격 경로 제거를 통해 사이버 위험을 줄일 수 있는 영향력이 가장 큰 기회를 식별, 문서화 및 홍보하기 위한 이니셔티브입니다.
OWASP 감산 보안 Top 10 프로젝트는 공격 경로의 제거를 통해 사이버 위험을 줄일 수 있는 가장 영향력 높은 기회를 식별, 문서화, 홍보하기 위한 이니셔티브입니다.
주로 통제 추가에 초점을 맞춘 기존의 보안 지침과 달리, 감산 보안 Top 10은 공격자의 진행을 가능하게 하는 불필요한 공격 표면, 신뢰 관계, 프로토콜, 권한, 서비스 및 통신 경로의 제거를 강조합니다.
이 프로젝트는 가장 효과적인 보안 통제는 공격 경로를 모니터링하거나 관리하려고 시도하는 것이 아니라 공격 경로를 완전히 제거하는 것이라는 원칙에 기반을 둡니다.
이 프로젝트의 장기적 비전은 경로 삭제율(PER) 표준을 통한 측정 가능한 결과로 뒷받침되는 공격 경로 제거를 기반 보안 엔지니어링 분야로 확립하는 것입니다.
공격자는 존재하는 경로만 통과할 수 있습니다.
감산 보안의 목표는 공격자 활동이 더 이상 실질적인 비즈니스 영향으로 구성될 수 없을 때까지 해당 경로를 체계적으로 제거하거나 제한하는 것입니다.
이 프로젝트의 목적은 운영 체제, 클라우드 플랫폼, ID 시스템 및 엔터프라이즈 환경 전반에 걸쳐 일반적인 공격자 경로를 식별하고 제거하기 위한 실용적이고 증거 기반의 지침을 제공하는 것입니다.
각 Top 10은 운영 영향은 최소화하면서 위험을 불균형적으로 줄이는 제거 효과가 있는 공격 경로에 초점을 맞춥니다.
이 프로젝트는 간단한 질문에 답하고자 합니다:
무엇을 제거하면 공격이 실질적으로 더 어려워지거나 불가능해질 수 있는가?
감산 보안 Top 10 프로젝트는 경로 삭제율(PER) 엔지니어링 표준(https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)과 연계되어 있습니다.
PER은 공격자가 접근 가능한 공격 경로의 감소를 정량화하여 보안 개선의 효과를 측정하는 방법론을 제공합니다.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
여기서 $P_{\text{eligible}}$ 은 범위 내에서 식별된 유효하고 실행 가능한 공격 경로를 나타내며, $P_{\text{erased}}$ 는 실행 가능한 엣지가 구조적으로 제거된 하위 집합을 나타냅니다.
PER은 감산 보안을 위한 정량적 측정 프레임워크 역할을 합니다.
감산 보안 Top 10은 제거 시 공격자 역량의 의미 있는 감소를 가져올 것으로 기대되는 고가치 공격 경로를 식별하고, PER은 그러한 감소를 검증하고 측정하는 메커니즘을 제공합니다.
이 둘은 함께 공격 경로 발견, 우선순위 지정, 제거 및 측정을 위한 반복 가능한 엔지니어링 프로세스를 확립합니다.
이 프로젝트는 보안 통제가 동일한 수준의 위험 감소를 제공하지 않는다는 원칙에 기반을 둡니다.
계층 구조는 간단한 원칙을 반영합니다:
아키텍처 삭제 > 아키텍처 제한 > 모니터링
공격 경로를 제거할 수 있을 때마다 제거가 우선됩니다. 제거가 불가능한 경우 경로를 제한해야 합니다. 모니터링은 제거하거나 충분히 제한할 수 없는 잔여 경로를 위해 예약됩니다.
감산 보안은 다음을 우선시합니다:
공격 경로를 완전히 제거합니다.
예시:
제거할 수 없는 공격 경로를 제한합니다.
예시:
삭제하거나 제한할 수 없는 잔여 위험을 모니터링합니다.
예시:
이 계층 구조는 공격 경로의 제거가 일반적으로 그 사용을 탐지하는 것보다 더 효과적이라는 프로젝트의 신념을 반영합니다.
OWASP 감산 강화 Top 10은 공통된 보편적 아키텍처 법칙 하에 운영되는 플랫폼별 보안 엔지니어링 표준의 제품군입니다.
프레임워크의 기반에는 운영 체제, 클라우드 플랫폼, ID 시스템, SaaS 환경, 네트워크, 임베디드 장치 및 향후 기술 영역에 적용 가능한 플랫폼 독립적 공격 경로 감소 원칙을 정의하는 OWASP 보편적 감산 보안 법칙 Top 10이 있습니다.
환경별 표준은 특정 기술 스택 내에서 이러한 보편적 법칙의 참조 구현을 제공합니다.
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
각 플랫폼 표준은 동일한 기본 아키텍처 원칙을 적용합니다:
구현 세부 사항은 플랫폼마다 다르지만 기본 아키텍처 법칙은 일관되게 유지됩니다.
이러한 표준은 병렬 채택과 계층적 배포를 위해 설계되었습니다. 함께 구성될 때 엔드포인트, 서버, ID, 클라우드, SaaS, 네트워크 및 임베디드 시스템 환경 전반에 걸친 엔터프라이즈 차원의 공격 경로 감소를 제공합니다.
OWASP 감산 강화 Top 10 제품군은 구성 가능하고 병렬적인 실행을 위해 설계되었습니다.
개별 Top 10 발행물은 단독으로 구현되도록 의도되지 않았습니다. 현대 엔터프라이즈 시스템은 각각 고유한 공격 경로, 신뢰 관계 및 공격자 진행 기회를 기여하는 여러 기술 계층으로 구성됩니다.
엔터프라이즈 자산을 보호하려면 모든 관련 계층에서 플랫폼별 감산 통제를 동시에 적용해야 합니다.
예시는 다음과 같습니다:
공격 경로는 아키텍처 경계를 존중하지 않습니다.
손상된 클라우드 워크로드는 운영 체제 공격 경로를 활용할 수 있습니다. 손상된 워크스테이션은 ID 공격 경로를 활용할 수 있습니다. 손상된 ID는 클라우드 제어 평면 공격 경로를 활용할 수 있습니다.
따라서 감산 보안은 기술 스택의 모든 적용 가능한 계층에서 병렬적인 공격 경로 감소를 촉진합니다.
감산 보안은 감산 통제를 포함한 모든 통제가 잘못된 구성, 운영 드리프트, 불완전한 구현 또는 변화하는 비즈니스 요구 사항으로 인해 실패할 수 있음을 인식합니다. 따라서 감산 보안은 여러 아키텍처 계층에 걸친 공격 경로 제거를 강조함으로써 전통적인 심층 방어 개념을 확장합니다.
독립적인 모니터링 또는 예방 기술에만 의존하는 대신, 조직은 스택 내 어디에 나타나든 동일한 공격 경로를 제거, 감소 또는 제한해야 합니다.
예시는 다음과 같습니다:
이 접근 방식은 공격자가 극복해야 하는 여러 개의 독립적으로 비전도성 경계를 생성합니다. 그 결과는 계층적 탐지가 아닌 계층적 경로 삭제를 통한 심층 방어입니다.
목표는 단순히 개별 구성 요소를 강화하는 것이 아닙니다.
목표는 시스템 전체의 총 공격 경로 전도성을 줄이는 것입니다.
이 프로젝트는 공격자의 도달 가능성, 권한, 이동성 및 지속성 기회를 줄이는 아키텍처 개선에 초점을 맞춥니다.
그래프 이론적 관점에서 이 프로젝트는 공격 그래프 내 실행 가능한 엣지를 제거하거나 제한하여 공격자의 도달 가능성을 줄이는 데 초점을 맞춥니다.
목표는 실질적인 비즈니스 영향으로 구성될 수 있는 경로의 수를 줄이는 것입니다. 권장 사항은 인기, 규정 준수 가치 또는 운영 가시성이 아닌 공격자 경로를 제거하거나 실질적으로 제한할 수 있는 잠재력을 기준으로 선택됩니다.
OWASP 감산 보안 Top 10 프로젝트는 공격 경로 감소 방법론의 발전에 관심이 있는 보안 실무자, 연구자, 아키텍트, 클라우드 엔지니어, 플랫폼 엔지니어 및 방어자의 기여를 환영합니다.
커뮤니티 피드백, 실증 연구, 구현 경험 및 제안된 공격 경로 제거 기술을 장려합니다.
"보안 효과성은 공격 경로가 관찰될 때가 아니라 제거될 때 극대화됩니다."
이 프로젝트는 오픈소스이며 Apache License 2.0에 따라 배포됩니다. 모든 문서, 사양 및 코드는 라이선스 조건에 따라 상업적 및 비상업적 목적으로 자유롭게 사용, 수정 및 배포할 수 있습니다.