Назад к обновлениям
UpdatedAug 7, 2026

OWASP-Subtractive-Hardening-Top-10 — Updated!

Проект OWASP Subtractive Security Top 10 — это инициатива, направленная на выявление, документирование и продвижение наиболее эффективных возможностей для снижения киберрисков за счёт устранения путей атак.

Поделиться

Проект OWASP Subtractive Security Top 10

OWASP Project Level Standard

Обзор

Проект OWASP Subtractive Security Top 10 — это инициатива по выявлению, документированию и продвижению наиболее значимых возможностей для снижения киберрисков за счёт устранения путей атак.

В отличие от традиционных рекомендаций по безопасности, которые в первую очередь сосредоточены на добавлении средств контроля, Subtractive Security Top 10 делает акцент на удалении избыточной поверхности атаки, доверительных связей, протоколов, привилегий, сервисов и каналов связи, которые обеспечивают продвижение злоумышленника.

Проект основан на принципе, что наиболее эффективным средством контроля безопасности часто является полное устранение пути атаки, а не попытка его мониторинга или управления им.

Долгосрочное видение проекта — утвердить устранение путей атак как фундаментальную дисциплину инженерной безопасности, поддерживаемую измеримыми результатами через стандарт Path Erasure Rate (PER).

Основополагающий принцип

Злоумышленники могут перемещаться только по путям, которые существуют.

Цель Subtractive Security — систематически устранять или ограничивать эти пути до тех пор, пока действия злоумышленника не перестанут складываться в существенное бизнес-воздействие. EraseRoads

Назначение

Назначение этого проекта — предоставить практические, основанные на фактических данных рекомендации по выявлению и устранению распространённых путей атак в операционных системах, облачных платформах, системах идентификации и корпоративных средах.

Каждый список Top 10 сосредоточен на путях атак, устранение которых обеспечивает непропорционально большое снижение рисков при минимальном операционном воздействии.

Проект стремится ответить на простой вопрос:

Что можно удалить, чтобы сделать атаку существенно более сложной или невозможной?

Связь со стандартом Path Erasure Rate (PER 1.0)

Проект Subtractive Security Top 10 согласован с инженерным стандартом Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)

PER предоставляет методологию для измерения эффективности улучшений безопасности путём количественной оценки сокращения доступных злоумышленнику путей атак.

$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$

Где $P_{\text{eligible}}$ представляет собой допустимые, реализуемые пути атак, выявленные в рамках области действия, а $P_{\text{erased}}$ — подмножество, в котором исполняемые рёбра были структурно удалены.

PER служит количественной системой измерения для Subtractive Security.

Subtractive Security Top 10 выявляет высокоценные пути атак, устранение которых, как ожидается, приведёт к значимому снижению возможностей злоумышленника, в то время как PER предоставляет механизм для проверки и измерения этих снижений.

Вместе они устанавливают воспроизводимый инженерный процесс для обнаружения, приоритизации, устранения и измерения путей атак.

  • Выявлять пути атак
  • Измерять подверженность путям атак
  • Устранять или ограничивать пути атак
  • Измерять полученное снижение
  • Непрерывно улучшать архитектуру безопасности

Иерархия эффективности

Проект основан на принципе, что средства контроля безопасности не обеспечивают одинаковый уровень снижения риска.

Иерархия отражает простой принцип:

Архитектурное удаление > Архитектурное ограничение > Мониторинг

Всякий раз, когда путь атаки может быть устранён, предпочтение отдаётся устранению. Если устранение невозможно, путь следует ограничить. Мониторинг применяется к остаточным путям, которые не могут быть удалены или достаточно ограничены.

Subtractive Security отдаёт приоритет:

1. Архитектурное удаление

Полное устранение путей атак.

Примеры:

  • Удаление устаревших протоколов
  • Удаление избыточных привилегий
  • Удаление публичной доступности
  • Удаление неактивных учётных записей
  • Удаление избыточных доверительных связей

2. Архитектурное ограничение

Ограничение путей атак, которые не могут быть устранены.

Примеры:

  • Сегментация
  • Границы разрешений
  • Условный доступ
  • Частные конечные точки
  • Ограничения привилегий

3. Мониторинг и обнаружение

Мониторинг остаточного риска, который не может быть удалён или ограничен.

Примеры:

  • Журналирование
  • Оповещение
  • SIEM
  • IDS/IPS
  • Обнаружение на конечных точках

Эта иерархия отражает убеждение проекта в том, что устранение пути атаки, как правило, более эффективно, чем обнаружение его использования.

Структура проекта

OWASP Subtractive Hardening Top 10 — это семейство платформо-специфичных инженерных стандартов безопасности, действующих в рамках общего набора универсальных архитектурных законов.

В основе структуры лежит OWASP Universal Subtractive Security Laws Top 10, который определяет платформо-независимые принципы сокращения путей атак, применимые к операционным системам, облачным платформам, системам идентификации, SaaS-средам, сетям, встраиваемым устройствам и будущим технологическим областям.

Специфичные для сред стандарты предоставляют эталонные реализации этих универсальных законов в рамках конкретных технологических стеков.

Универсальная основа

  • Universal Subtractive Security Laws Top 10

Опубликованные платформенные стандарты

  • Windows Subtractive Hardening Top 10
  • Linux Subtractive Hardening Top 10
  • Active Directory Subtractive Hardening Top 10
  • AWS Subtractive Hardening Top 10
  • Microsoft 365 Subtractive Hardening Top 10
  • Network Subtractive Hardening Top 10
  • IoT Subtractive Hardening Top 10
  • macOS Subtractive Hardening Top 10

Планируемые и будущие стандарты

  • Identity & Access Management (IAM) Subtractive Hardening Top 10
  • Azure Subtractive Hardening Top 10
  • Google Cloud Platform (GCP) Subtractive Hardening Top 10
  • Container & Kubernetes Subtractive Hardening Top 10
  • CI/CD & Software Supply Chain Subtractive Hardening Top 10
  • AI & LLM Infrastructure Subtractive Hardening Top 10
  • Medical Device Subtractive Hardening Top 10
  • Дополнительные стандарты по мере появления новых архитектурных областей

Архитектурная взаимосвязь

Universal Security Laws
        ↓
Path Erasure Rate (PER)
        ↓
Platform Standards
        ↓
Implementation Controls

Каждый платформенный стандарт применяет одни и те же базовые архитектурные принципы:

  • Сокращение избыточной достижимости.
  • Сокращение избыточных доверительных связей.
  • Сокращение подверженности учётных данных.
  • Сокращение распространения привилегий.
  • Сокращение исполняемых путей атак.
  • Сокращение подверженности плоскости управления.
  • Сокращение площади поверхности атаки.
  • Обеспечение детерминированных коммуникаций.
  • Ограничение остаточных путей атак.
  • Измерение структурных улучшений через PER.

Детали реализации различаются в зависимости от платформы, но базовые архитектурные законы остаются неизменными.

Эти стандарты предназначены для параллельного внедрения и многоуровневого развёртывания. При совместном применении они обеспечивают сокращение путей атак на уровне предприятия в средах конечных точек, серверов, идентификации, облака, SaaS, сетей и встраиваемых систем.

Композиция стеков и параллельное внедрение

Семейство OWASP Subtractive Hardening Top 10 предназначено для компонуемого, параллельного выполнения.

Отдельные публикации Top 10 не предназначены для внедрения изолированно. Современные корпоративные системы состоят из нескольких технологических уровней, каждый из которых вносит уникальные пути атак, доверительные связи и возможности для продвижения злоумышленника.

Обеспечение безопасности корпоративного актива требует одновременного применения платформо-специфичных субтрактивных средств контроля на всех соответствующих уровнях.

Примеры включают:

  • AWS Subtractive Hardening + Linux Subtractive Hardening
  • Active Directory Subtractive Hardening + Windows Subtractive Hardening
  • Kubernetes Subtractive Hardening + Linux Subtractive Hardening
  • SaaS Subtractive Hardening + Identity and Access Management Subtractive Hardening
  • Azure Subtractive Hardening + Active Directory Subtractive Hardening

Пути атак не уважают архитектурные границы.

Скомпрометированная облачная рабочая нагрузка может использовать пути атак операционной системы. Скомпрометированная рабочая станция может использовать пути атак идентификации. Скомпрометированная идентификация может использовать пути атак плоскости управления облаком.

Поэтому Subtractive Security продвигает параллельное сокращение путей атак на всех применимых уровнях технологического стека.

Эшелонированная оборона через многоуровневое стирание путей

Subtractive Security признаёт, что все средства контроля, включая субтрактивные, могут выйти из строя из-за неправильной конфигурации, операционного дрейфа, неполной реализации или изменяющихся бизнес-требований. Поэтому Subtractive Security расширяет традиционную концепцию эшелонированной обороны, делая акцент на устранении путей атак на нескольких архитектурных уровнях.

Вместо того чтобы полагаться исключительно на независимые технологии мониторинга или предотвращения, организациям следует стремиться устранять, сокращать или ограничивать один и тот же путь атаки везде, где он появляется в стеке.

Примеры включают:

  • Сокращение административного доверия в Linux с одновременной сегментацией бокового перемещения на сетевом уровне.
  • Ограничение доверительных связей облачной идентификации с одновременным устранением путей повышения привилегий на уровне операционной системы.
  • Обеспечение детерминированности исходящего трафика на уровнях конечной точки, сети и плоскости управления облаком.

Такой подход создаёт множество независимых непроводящих границ, которые злоумышленник должен преодолеть. Результатом является эшелонированная оборона через многоуровневое стирание путей, а не многоуровневое обнаружение.

Цель состоит не просто в укреплении отдельных компонентов.

Цель — снизить общую проводимость путей атак системы в целом. Flammability

Цели проекта

  • Продвигать устранение путей атак как основную стратегию безопасности.
  • Поощрять измеримое улучшение безопасности через PER.
  • Предоставлять практические рекомендации по снижению архитектурной подверженности.
  • Установить общий словарь для субтрактивной инженерной безопасности.
  • Улучшать результаты безопасности через принятие решений на основе фактических данных.
  • Развивать безопасность как инженерную дисциплину, основанную на измеримом снижении риска.

Область действия

Этот проект сосредоточен на архитектурных улучшениях, которые снижают возможности злоумышленника по достижимости, привилегиям, мобильности и закреплению.

С точки зрения теории графов, проект сосредоточен на снижении достижимости злоумышленника путём устранения или ограничения исполняемых рёбер в графах атак.

Цель — сократить количество путей, способных складываться в существенное бизнес-воздействие. Рекомендации выбираются на основе их потенциала устранять или существенно ограничивать пути злоумышленника, а не их популярности, ценности для соответствия требованиям или операционной видимости.

Участие

Проект OWASP Subtractive Security Top 10 приветствует вклад специалистов по безопасности, исследователей, архитекторов, облачных инженеров, платформенных инженеров и защитников, заинтересованных в развитии методологий сокращения путей атак.

Поощряются отзывы сообщества, эмпирические исследования, опыт внедрения и предлагаемые методы устранения путей атак.

Узнать больше


"Эффективность безопасности максимальна, когда пути атак удаляются, а не просто наблюдаются."

Лицензирование

Этот проект является открытым и выпущен под Apache License 2.0. Вся документация, спецификации и код могут свободно использоваться, изменяться и распространяться в коммерческих и некоммерческих целях на условиях лицензии.

Руководители проекта

  • Christopher Frenz — Основатель проекта и основной автор

Категории