Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OWASP-Subtractive-Hardening-Top-10 — Проект OWASP Subtractive Security Top 10 — это инициатива, направленная на выявление, документирование и продвижение наиболее эффективных возможностей для снижения киберрисков за счёт устранения путей атак. | Kitploit
Инструменты/GitHubGitHub/owasp/owasp-subtractive-hardening-top-10
Безопасность контейнеровСетевая безопасностьБезопасность облачных средУправление идентификацией и доступом (IAM)Статьи и ИсследованияНеправильная КонфигурацияОбучение и ОбразованиеПодобранные Ресурсы

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Безопасность ИИ
GitHubowasp/owasp-subtractive-hardening-top-10

OWASP-Subtractive-Hardening-Top-10

Проект OWASP Subtractive Security Top 10 — это инициатива, направленная на выявление, документирование и продвижение наиболее эффективных возможностей для снижения киберрисков за счёт устранения путей атак.

Репозиторий
123185 дней назадПроверено Kitploit

Проект OWASP Subtractive Security Top 10

OWASP Project Level Standard

Обзор

Проект OWASP Subtractive Security Top 10 — это инициатива по выявлению, документированию и продвижению наиболее значимых возможностей для снижения киберрисков за счёт устранения путей атак.

В отличие от традиционных рекомендаций по безопасности, которые в первую очередь сосредоточены на добавлении средств контроля, Subtractive Security Top 10 делает акцент на удалении избыточной поверхности атаки, доверительных связей, протоколов, привилегий, сервисов и каналов связи, которые обеспечивают продвижение злоумышленника.

Проект основан на принципе, что наиболее эффективным средством контроля безопасности часто является полное устранение пути атаки, а не попытка его мониторинга или управления им.

Долгосрочное видение проекта — утвердить устранение путей атак как фундаментальную дисциплину инженерной безопасности, поддерживаемую измеримыми результатами через стандарт Path Erasure Rate (PER).

Основополагающий принцип

Злоумышленники могут перемещаться только по путям, которые существуют.

Цель Subtractive Security — систематически устранять или ограничивать эти пути до тех пор, пока действия злоумышленника не перестанут складываться в существенное бизнес-воздействие. EraseRoads

Назначение

Назначение этого проекта — предоставить практические, основанные на фактических данных рекомендации по выявлению и устранению распространённых путей атак в операционных системах, облачных платформах, системах идентификации и корпоративных средах.

Каждый список Top 10 сосредоточен на путях атак, устранение которых обеспечивает непропорционально большое снижение рисков при минимальном операционном воздействии.

Проект стремится ответить на простой вопрос:

Что можно удалить, чтобы сделать атаку существенно более сложной или невозможной?

Связь со стандартом Path Erasure Rate (PER 1.0)

Проект Subtractive Security Top 10 согласован с инженерным стандартом Path Erasure Rate (PER) (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)

PER предоставляет методологию для измерения эффективности улучшений безопасности путём количественной оценки сокращения доступных злоумышленнику путей атак.

$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$

Где $P_{\text{eligible}}$ представляет собой допустимые, реализуемые пути атак, выявленные в рамках области действия, а $P_{\text{erased}}$ — подмножество, в котором исполняемые рёбра были структурно удалены.

PER служит количественной системой измерения для Subtractive Security.

Subtractive Security Top 10 выявляет высокоценные пути атак, устранение которых, как ожидается, приведёт к значимому снижению возможностей злоумышленника, в то время как PER предоставляет механизм для проверки и измерения этих снижений.

Вместе они устанавливают воспроизводимый инженерный процесс для обнаружения, приоритизации, устранения и измерения путей атак.

  • Выявлять пути атак
  • Измерять подверженность путям атак
  • Устранять или ограничивать пути атак
  • Измерять полученное снижение
  • Непрерывно улучшать архитектуру безопасности

Иерархия эффективности

Проект основан на принципе, что средства контроля безопасности не обеспечивают одинаковый уровень снижения риска.

Иерархия отражает простой принцип:

Архитектурное удаление > Архитектурное ограничение > Мониторинг

Всякий раз, когда путь атаки может быть устранён, предпочтение отдаётся устранению. Если устранение невозможно, путь следует ограничить. Мониторинг применяется к остаточным путям, которые не могут быть удалены или достаточно ограничены.

Subtractive Security отдаёт приоритет:

1. Архитектурное удаление

Полное устранение путей атак.

Примеры:

  • Удаление устаревших протоколов
  • Удаление избыточных привилегий
  • Удаление публичной доступности
  • Удаление неактивных учётных записей
  • Удаление избыточных доверительных связей

2. Архитектурное ограничение

Ограничение путей атак, которые не могут быть устранены.

Примеры:

  • Сегментация
  • Границы разрешений
  • Условный доступ
  • Частные конечные точки
  • Ограничения привилегий

3. Мониторинг и обнаружение

Мониторинг остаточного риска, который не может быть удалён или ограничен.

Примеры:

  • Журналирование
  • Оповещение
  • SIEM
  • IDS/IPS
  • Обнаружение на конечных точках

Эта иерархия отражает убеждение проекта в том, что устранение пути атаки, как правило, более эффективно, чем обнаружение его использования.

Структура проекта

OWASP Subtractive Hardening Top 10 — это семейство платформо-специфичных инженерных стандартов безопасности, действующих в рамках общего набора универсальных архитектурных законов.

В основе структуры лежит OWASP Universal Subtractive Security Laws Top 10, который определяет платформо-независимые принципы сокращения путей атак, применимые к операционным системам, облачным платформам, системам идентификации, SaaS-средам, сетям, встраиваемым устройствам и будущим технологическим областям.

Специфичные для сред стандарты предоставляют эталонные реализации этих универсальных законов в рамках конкретных технологических стеков.

Универсальная основа

  • Universal Subtractive Security Laws Top 10

Опубликованные платформенные стандарты

  • Windows Subtractive Hardening Top 10
  • Linux Subtractive Hardening Top 10
  • Active Directory Subtractive Hardening Top 10
  • AWS Subtractive Hardening Top 10
  • Microsoft 365 Subtractive Hardening Top 10
  • Network Subtractive Hardening Top 10
  • IoT Subtractive Hardening Top 10
  • macOS Subtractive Hardening Top 10

Планируемые и будущие стандарты

  • Identity & Access Management (IAM) Subtractive Hardening Top 10
  • Azure Subtractive Hardening Top 10
  • Google Cloud Platform (GCP) Subtractive Hardening Top 10
  • Container & Kubernetes Subtractive Hardening Top 10
  • CI/CD & Software Supply Chain Subtractive Hardening Top 10
  • AI & LLM Infrastructure Subtractive Hardening Top 10
  • Medical Device Subtractive Hardening Top 10
  • Дополнительные стандарты по мере появления новых архитектурных областей

Архитектурная взаимосвязь

Universal Security Laws
        ↓
Path Erasure Rate (PER)
        ↓
Platform Standards
        ↓
Implementation Controls

Каждый платформенный стандарт применяет одни и те же базовые архитектурные принципы:

  • Сокращение избыточной достижимости.
  • Сокращение избыточных доверительных связей.
  • Сокращение подверженности учётных данных.
  • Сокращение распространения привилегий.
  • Сокращение исполняемых путей атак.
  • Сокращение подверженности плоскости управления.
  • Сокращение площади поверхности атаки.
  • Обеспечение детерминированных коммуникаций.
  • Ограничение остаточных путей атак.
  • Измерение структурных улучшений через PER.

Детали реализации различаются в зависимости от платформы, но базовые архитектурные законы остаются неизменными.

Эти стандарты предназначены для параллельного внедрения и многоуровневого развёртывания. При совместном применении они обеспечивают сокращение путей атак на уровне предприятия в средах конечных точек, серверов, идентификации, облака, SaaS, сетей и встраиваемых систем.

Композиция стеков и параллельное внедрение

Семейство OWASP Subtractive Hardening Top 10 предназначено для компонуемого, параллельного выполнения.

Отдельные публикации Top 10 не предназначены для внедрения изолированно. Современные корпоративные системы состоят из нескольких технологических уровней, каждый из которых вносит уникальные пути атак, доверительные связи и возможности для продвижения злоумышленника.

Обеспечение безопасности корпоративного актива требует одновременного применения платформо-специфичных субтрактивных средств контроля на всех соответствующих уровнях.

Примеры включают:

Скачать инструмент