
Проект OWASP Subtractive Security Top 10 — это инициатива, направленная на выявление, документирование и продвижение наиболее эффективных возможностей для снижения киберрисков за счёт устранения путей атак.
Проект OWASP Subtractive Security Top 10 — это инициатива по выявлению, документированию и продвижению наиболее значимых возможностей для снижения киберрисков за счёт устранения путей атак.
В отличие от традиционных рекомендаций по безопасности, которые в первую очередь сосредоточены на добавлении средств контроля, Subtractive Security Top 10 делает акцент на удалении избыточной поверхности атаки, доверительных связей, протоколов, привилегий, сервисов и каналов связи, которые обеспечивают продвижение злоумышленника.
Проект основан на принципе, что наиболее эффективным средством контроля безопасности часто является полное устранение пути атаки, а не попытка его мониторинга или управления им.
Долгосрочное видение проекта — утвердить устранение путей атак как фундаментальную дисциплину инженерной безопасности, поддерживаемую измеримыми результатами через стандарт Path Erasure Rate (PER).
Злоумышленники могут перемещаться только по путям, которые существуют.
Цель Subtractive Security — систематически устранять или ограничивать эти пути до тех пор, пока действия злоумышленника не перестанут складываться в существенное бизнес-воздействие.
Назначение этого проекта — предоставить практические, основанные на фактических данных рекомендации по выявлению и устранению распространённых путей атак в операционных системах, облачных платформах, системах идентификации и корпоративных средах.
Каждый список Top 10 сосредоточен на путях атак, устранение которых обеспечивает непропорционально большое снижение рисков при минимальном операционном воздействии.
Проект стремится ответить на простой вопрос:
Что можно удалить, чтобы сделать атаку существенно более сложной или невозможной?
Проект Subtractive Security Top 10 согласован с инженерным стандартом Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
PER предоставляет методологию для измерения эффективности улучшений безопасности путём количественной оценки сокращения доступных злоумышленнику путей атак.
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
Где $P_{\text{eligible}}$ представляет собой допустимые, реализуемые пути атак, выявленные в рамках области действия, а $P_{\text{erased}}$ — подмножество, в котором исполняемые рёбра были структурно удалены.
PER служит количественной системой измерения для Subtractive Security.
Subtractive Security Top 10 выявляет высокоценные пути атак, устранение которых, как ожидается, приведёт к значимому снижению возможностей злоумышленника, в то время как PER предоставляет механизм для проверки и измерения этих снижений.
Вместе они устанавливают воспроизводимый инженерный процесс для обнаружения, приоритизации, устранения и измерения путей атак.
Проект основан на принципе, что средства контроля безопасности не обеспечивают одинаковый уровень снижения риска.
Иерархия отражает простой принцип:
Архитектурное удаление > Архитектурное ограничение > Мониторинг
Всякий раз, когда путь атаки может быть устранён, предпочтение отдаётся устранению. Если устранение невозможно, путь следует ограничить. Мониторинг применяется к остаточным путям, которые не могут быть удалены или достаточно ограничены.
Subtractive Security отдаёт приоритет:
Полное устранение путей атак.
Примеры:
Ограничение путей атак, которые не могут быть устранены.
Примеры:
Мониторинг остаточного риска, который не может быть удалён или ограничен.
Примеры:
Эта иерархия отражает убеждение проекта в том, что устранение пути атаки, как правило, более эффективно, чем обнаружение его использования.
OWASP Subtractive Hardening Top 10 — это семейство платформо-специфичных инженерных стандартов безопасности, действующих в рамках общего набора универсальных архитектурных законов.
В основе структуры лежит OWASP Universal Subtractive Security Laws Top 10, который определяет платформо-независимые принципы сокращения путей атак, применимые к операционным системам, облачным платформам, системам идентификации, SaaS-средам, сетям, встраиваемым устройствам и будущим технологическим областям.
Специфичные для сред стандарты предоставляют эталонные реализации этих универсальных законов в рамках конкретных технологических стеков.
Universal Security Laws
↓
Path Erasure Rate (PER)
↓
Platform Standards
↓
Implementation Controls
Каждый платформенный стандарт применяет одни и те же базовые архитектурные принципы:
Детали реализации различаются в зависимости от платформы, но базовые архитектурные законы остаются неизменными.
Эти стандарты предназначены для параллельного внедрения и многоуровневого развёртывания. При совместном применении они обеспечивают сокращение путей атак на уровне предприятия в средах конечных точек, серверов, идентификации, облака, SaaS, сетей и встраиваемых систем.
Семейство OWASP Subtractive Hardening Top 10 предназначено для компонуемого, параллельного выполнения.
Отдельные публикации Top 10 не предназначены для внедрения изолированно. Современные корпоративные системы состоят из нескольких технологических уровней, каждый из которых вносит уникальные пути атак, доверительные связи и возможности для продвижения злоумышленника.
Обеспечение безопасности корпоративного актива требует одновременного применения платформо-специфичных субтрактивных средств контроля на всех соответствующих уровнях.
Примеры включают:
Пути атак не уважают архитектурные границы.
Скомпрометированная облачная рабочая нагрузка может использовать пути атак операционной системы. Скомпрометированная рабочая станция может использовать пути атак идентификации. Скомпрометированная идентификация может использовать пути атак плоскости управления облаком.
Поэтому Subtractive Security продвигает параллельное сокращение путей атак на всех применимых уровнях технологического стека.
Subtractive Security признаёт, что все средства контроля, включая субтрактивные, могут выйти из строя из-за неправильной конфигурации, операционного дрейфа, неполной реализации или изменяющихся бизнес-требований. Поэтому Subtractive Security расширяет традиционную концепцию эшелонированной обороны, делая акцент на устранении путей атак на нескольких архитектурных уровнях.
Вместо того чтобы полагаться исключительно на независимые технологии мониторинга или предотвращения, организациям следует стремиться устранять, сокращать или ограничивать один и тот же путь атаки везде, где он появляется в стеке.
Примеры включают:
Такой подход создаёт множество независимых непроводящих границ, которые злоумышленник должен преодолеть. Результатом является эшелонированная оборона через многоуровневое стирание путей, а не многоуровневое обнаружение.
Цель состоит не просто в укреплении отдельных компонентов.
Цель — снизить общую проводимость путей атак системы в целом.
Этот проект сосредоточен на архитектурных улучшениях, которые снижают возможности злоумышленника по достижимости, привилегиям, мобильности и закреплению.
С точки зрения теории графов, проект сосредоточен на снижении достижимости злоумышленника путём устранения или ограничения исполняемых рёбер в графах атак.
Цель — сократить количество путей, способных складываться в существенное бизнес-воздействие. Рекомендации выбираются на основе их потенциала устранять или существенно ограничивать пути злоумышленника, а не их популярности, ценности для соответствия требованиям или операционной видимости.
Проект OWASP Subtractive Security Top 10 приветствует вклад специалистов по безопасности, исследователей, архитекторов, облачных инженеров, платформенных инженеров и защитников, заинтересованных в развитии методологий сокращения путей атак.
Поощряются отзывы сообщества, эмпирические исследования, опыт внедрения и предлагаемые методы устранения путей атак.
"Эффективность безопасности максимальна, когда пути атак удаляются, а не просто наблюдаются."
Этот проект является открытым и выпущен под Apache License 2.0. Вся документация, спецификации и код могут свободно использоваться, изменяться и распространяться в коммерческих и некоммерческих целях на условиях лицензии.