
O Projeto OWASP Subtractive Security Top 10 é uma iniciativa para identificar, documentar e promover as oportunidades de maior impacto para reduzir o risco cibernético por meio da eliminação de caminhos de ataque.
O Projeto OWASP Subtractive Security Top 10 é uma iniciativa para identificar, documentar e promover as oportunidades de maior impacto para reduzir o risco cibernético por meio da eliminação de caminhos de ataque.
Diferentemente das orientações de segurança tradicionais, que se concentram principalmente na adição de controles, o Subtractive Security Top 10 enfatiza a remoção de superfície de ataque desnecessária, relações de confiança, protocolos, privilégios, serviços e caminhos de comunicação que possibilitam a progressão do adversário.
O projeto baseia-se no princípio de que o controle de segurança mais eficaz é, muitas vezes, a remoção completa de um caminho de ataque, em vez de tentar monitorá-lo ou gerenciá-lo.
A visão de longo prazo do projeto é estabelecer a eliminação de caminhos de ataque como uma disciplina fundamental de engenharia de segurança, apoiada por resultados mensuráveis por meio do padrão Path Erasure Rate (PER).
Os atacantes só podem percorrer caminhos que existem.
O objetivo do Subtractive Security é eliminar ou restringir sistematicamente esses caminhos até que a atividade adversária não possa mais se compor em impacto material aos negócios.
O propósito deste projeto é fornecer orientação prática e baseada em evidências para identificar e eliminar caminhos comuns de ataque em sistemas operacionais, plataformas de nuvem, sistemas de identidade e ambientes corporativos.
Cada Top 10 concentra-se em caminhos de ataque cuja remoção produz reduções desproporcionais de risco, minimizando o impacto operacional.
O projeto busca responder a uma pergunta simples:
O que pode ser removido para tornar um ataque materialmente mais difícil ou impossível?
O Projeto Subtractive Security Top 10 está alinhado ao Padrão de Engenharia Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
O PER fornece uma metodologia para medir a eficácia de melhorias de segurança ao quantificar a redução de caminhos de ataque acessíveis ao adversário.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
Onde $P_{\text{eligible}}$ representa caminhos de ataque válidos e acionáveis identificados dentro do escopo, e $P_{\text{erased}}$ representa o subconjunto em que arestas executáveis foram estruturalmente removidas.
O PER serve como o framework de medição quantitativa para o Subtractive Security.
O Subtractive Security Top 10 identifica caminhos de ataque de alto valor cuja eliminação deve produzir reduções significativas na capacidade do adversário, enquanto o PER fornece o mecanismo para validar e medir essas reduções.
Juntos, eles estabelecem um processo de engenharia repetível para descoberta, priorização, eliminação e medição de caminhos de ataque.
O projeto baseia-se no princípio de que os controles de segurança não oferecem níveis iguais de redução de risco.
A hierarquia reflete um princípio simples:
Exclusão Arquitetural > Restrição Arquitetural > Monitoramento
Sempre que um caminho de ataque puder ser eliminado, a eliminação é preferida. Se a eliminação não for viável, o caminho deve ser restringido. O monitoramento é reservado para caminhos residuais que não podem ser removidos ou suficientemente restringidos.
O Subtractive Security prioriza:
Remover caminhos de ataque por completo.
Exemplos:
Restringir caminhos de ataque que não podem ser eliminados.
Exemplos:
Monitorar o risco residual que não pode ser excluído ou restringido.
Exemplos:
Essa hierarquia reflete a crença do projeto de que a eliminação de um caminho de ataque é geralmente mais eficaz do que detectar seu uso.
O OWASP Subtractive Hardening Top 10 é uma família de padrões de engenharia de segurança específicos por plataforma, operando sob um conjunto comum de leis arquiteturais universais.
Na base do framework está o OWASP Universal Subtractive Security Laws Top 10, que define princípios de redução de caminhos de ataque independentes de plataforma, aplicáveis a sistemas operacionais, plataformas de nuvem, sistemas de identidade, ambientes SaaS, redes, dispositivos embarcados e futuros domínios tecnológicos.
Padrões específicos por ambiente fornecem implementações de referência dessas leis universais em pilhas tecnológicas específicas.
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
Cada padrão de plataforma aplica os mesmos princípios arquiteturais subjacentes:
Os detalhes de implementação variam por plataforma, mas as leis arquiteturais subjacentes permanecem consistentes.
Esses padrões são projetados para adoção paralela e implantação em camadas. Quando compostos em conjunto, fornecem redução de caminhos de ataque em toda a empresa, abrangendo ambientes de endpoint, servidor, identidade, nuvem, SaaS, rede e sistemas embarcados.
A família OWASP Subtractive Hardening Top 10 é projetada para execução componível e paralela.
Publicações individuais de Top 10 não devem ser implementadas isoladamente. Sistemas empresariais modernos são compostos por múltiplas camadas tecnológicas, cada uma contribuindo com caminhos de ataque únicos, relações de confiança e oportunidades para progressão do adversário.
Proteger um ativo empresarial exige a aplicação de controles subtrativos específicos por plataforma, simultaneamente, em todas as camadas relevantes.
Exemplos incluem:
Os caminhos de ataque não respeitam fronteiras arquiteturais.
Uma carga de trabalho em nuvem comprometida pode explorar caminhos de ataque do sistema operacional. Uma estação de trabalho comprometida pode explorar caminhos de ataque de identidade. Uma identidade comprometida pode explorar caminhos de ataque do plano de controle da nuvem.
O Subtractive Security, portanto, promove a redução paralela de caminhos de ataque em todas as camadas aplicáveis da pilha tecnológica.
O Subtractive Security reconhece que todos os controles, incluindo os subtrativos, podem falhar devido a configuração incorreta, desvio operacional, implementação incompleta ou mudanças nos requisitos de negócios. O Subtractive Security, portanto, estende o conceito tradicional de defesa em profundidade ao enfatizar a remoção de caminhos de ataque em múltiplas camadas arquiteturais.
Em vez de depender exclusivamente de tecnologias independentes de monitoramento ou prevenção, as organizações devem buscar eliminar, reduzir ou restringir o mesmo caminho de ataque onde quer que ele apareça na pilha.
Exemplos incluem:
Essa abordagem cria múltiplas fronteiras independentemente não condutoras que os atacantes devem superar. O resultado é defesa em profundidade por meio de apagamento de caminhos em camadas, em vez de detecção em camadas.
O objetivo não é meramente endurecer componentes individuais.
O objetivo é reduzir a condutividade total de caminhos de ataque do sistema como um todo.
Este projeto concentra-se em melhorias arquiteturais que reduzem as oportunidades de alcançabilidade, privilégio, mobilidade e persistência do adversário.
De uma perspectiva de teoria dos grafos, o projeto concentra-se em reduzir a alcançabilidade do adversário ao eliminar ou restringir arestas executáveis dentro dos grafos de ataque.
O objetivo é reduzir o número de caminhos capazes de se compor em impacto material aos negócios. As recomendações são selecionadas com base em seu potencial de eliminar ou restringir materialmente os caminhos do atacante, e não em sua popularidade, valor de conformidade ou visibilidade operacional.
O Projeto OWASP Subtractive Security Top 10 acolhe contribuições de profissionais de segurança, pesquisadores, arquitetos, engenheiros de nuvem, engenheiros de plataforma e defensores interessados em avançar metodologias de redução de caminhos de ataque.
Comentários da comunidade, pesquisa empírica, experiências de implementação e técnicas propostas de remoção de caminhos de ataque são incentivados.
"A eficácia da segurança é maximizada quando os caminhos de ataque são removidos, não meramente observados."
Este projeto é open-source e lançado sob a Apache License 2.0. Toda a documentação, especificações e código são livres para uso, modificação e distribuição para fins comerciais e não comerciais, sob os termos da licença.