
OWASP-Subtractive-Hardening-Top-10 — 已更新!
OWASP 减法安全 Top 10 项目是一项倡议,旨在通过消除攻击路径来识别、记录并推广降低网络风险最具影响力的机会。
OWASP 减法式安全 Top 10 项目
概述
OWASP 减法式安全 Top 10 项目是一项旨在通过消除攻击路径来识别、记录并推广降低网络风险最高影响力机会的倡议。
与主要侧重于添加控制措施的传统安全指南不同,减法式安全 Top 10 强调移除不必要的攻击面、信任关系、协议、权限、服务以及通信路径,这些正是助长攻击者推进的因素。
该项目基于这样一个原则:最有效的安全控制往往是彻底移除攻击路径,而非试图监控或管理它。
该项目的长期愿景是通过路径擦除率(PER)标准,将攻击路径消除确立为一门以可衡量成果为支撑的基础性安全工程学科。
指导原则
攻击者只能穿越存在的路径。
减法式安全的目标是系统性地消除或约束这些路径,直至攻击者活动无法再组合成实质性的业务影响。
目的
本项目的目的是提供实用、基于证据的指导,帮助识别并消除操作系统、云平台、身份系统及企业环境中常见的攻击者路径。
每个 Top 10 都聚焦于那些移除后能产生不成比例的风险降低效果、同时将运营影响降至最低的攻击路径。
该项目试图回答一个简单的问题:
移除什么才能让一次攻击在实质上变得更加困难或不可能?
与路径擦除率标准(PER 1.0)的关系
减法式安全 Top 10 项目与路径擦除率(PER)工程标准(https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)保持一致。
PER 提供了一种通过量化攻击者可达攻击路径的减少量来衡量安全改进有效性的方法。
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
其中 $P_{\text{eligible}}$ 代表范围内识别出的有效、可操作的攻击路径,$P_{\text{erased}}$ 代表可执行边已被结构性移除的子集。
PER 是减法式安全的定量测量框架。
减法式安全 Top 10 识别出高价值的攻击路径,消除这些路径预计将显著削弱攻击者的能力,而 PER 则提供了验证和衡量这些削减效果的机制。
两者共同建立了一个可重复的工程流程,用于攻击路径的发现、优先级排序、消除和测量。
- 识别攻击路径
- 测量攻击路径暴露面
- 移除或约束攻击路径
- 测量由此产生的削减效果
- 持续改进安全架构
效能层级
该项目基于这样一个原则:安全控制所提供的风险降低水平并不相同。
该层级反映了一个简单的原则:
架构性删除 > 架构性约束 > 监控
只要攻击路径能够被消除,消除就是首选。如果消除不可行,则应约束该路径。监控仅保留给那些无法移除或无法充分约束的残余路径。
减法式安全优先考虑:
1. 架构性删除
彻底移除攻击路径。
示例:
- 移除遗留协议
- 移除不必要的权限
- 移除公开暴露
- 移除休眠身份
- 移除不必要的信任关系
2. 架构性约束
约束无法消除的攻击路径。
示例:
- 分段
- 权限边界
- 条件访问
- 私有端点
- 权限限制
3. 监控与检测
监控无法删除或约束的残余风险。
示例:
- 日志记录
- 告警
- SIEM
- IDS/IPS
- 端点检测
该层级反映了项目的信念:消除攻击路径通常比检测其使用更为有效。
项目结构
OWASP 减法式加固 Top 10 是一系列平台特定的安全工程标准,在通用架构法则的统一框架下运作。
该框架的基础是 OWASP 通用减法式安全法则 Top 10,它定义了与平台无关的攻击路径削减原则,适用于操作系统、云平台、身份系统、SaaS 环境、网络、嵌入式设备以及未来的技术领域。
特定环境的标准则在特定技术栈中提供这些通用法则的参考实现。
通用基础
- 通用减法式安全法则 Top 10
已发布平台标准
- Windows 减法式加固 Top 10
- Linux 减法式加固 Top 10
- Active Directory 减法式加固 Top 10
- AWS 减法式加固 Top 10
- Microsoft 365 减法式加固 Top 10
- 网络减法式加固 Top 10
- IoT 减法式加固 Top 10
- macOS 减法式加固 Top 10
规划中及未来标准
- 身份与访问管理(IAM)减法式加固 Top 10
- Azure 减法式加固 Top 10
- Google Cloud Platform(GCP)减法式加固 Top 10
- 容器与 Kubernetes 减法式加固 Top 10
- CI/CD 与软件供应链减法式加固 Top 10
- AI 与 LLM 基础设施减法式加固 Top 10
- 医疗设备减法式加固 Top 10
- 随着新架构领域的出现而增加更多标准
架构关系
通用安全法则
↓
路径擦除率(PER)
↓
平台标准
↓
实施控制
每个平台标准都应用相同的底层架构原则:
- 减少不必要的可达性。
- 减少不必要的信任关系。
- 减少凭据暴露。
- 减少权限传播。
- 减少可执行的攻击路径。
- 减少控制平面暴露。
- 减少攻击面面积。
- 强制确定性通信。
- 约束残余攻击路径。
- 通过 PER 衡量结构性改进。
各平台的实施细节有所不同,但底层架构法则保持一致。
这些标准专为并行采用和分层部署而设计。当组合在一起时,它们可在端点、服务器、身份、云、SaaS、网络和嵌入式系统环境中实现企业级的攻击路径削减。
栈组合与并行采用
OWASP 减法式加固 Top 10 系列专为可组合、可并行执行而设计。
各个 Top 10 出版物并非旨在孤立实施。现代企业系统由多个技术层组成,每一层都贡献着独特的攻击路径、信任关系以及攻击者推进的机会。
保护企业资产需要在所有相关层上同时应用平台特定的减法式控制。
示例包括:
- AWS 减法式加固 + Linux 减法式加固
- Active Directory 减法式加固 + Windows 减法式加固
- Kubernetes 减法式加固 + Linux 减法式加固
- SaaS 减法式加固 + 身份与访问管理减法式加固
- Azure 减法式加固 + Active Directory 减法式加固
攻击路径不尊重架构边界。
被攻陷的云工作负载可能利用操作系统攻击路径。被攻陷的工作站可能利用身份攻击路径。被攻陷的身份可能利用云控制平面攻击路径。
因此,减法式安全倡导在技术栈的所有适用层上并行削减攻击路径。
通过分层路径擦除实现纵深防御
减法式安全认识到,所有控制措施(包括减法式控制)都可能因配置错误、运营漂移、实施不完整或业务需求变化而失效。因此,减法式安全通过强调在多个架构层上移除攻击路径,扩展了传统的纵深防御概念。
组织不应仅仅依赖独立的监控或防护技术,而应寻求在栈中攻击路径出现的每一处消除、减少或约束相同的攻击路径。
示例包括:
- 在 Linux 中减少管理信任,同时在网络层对横向移动进行分段。
- 限制云身份信任关系,同时消除操作系统级别的权限提升路径。
- 在端点、网络和云控制平面层强制实施出口确定性。
这种方法创造了多个独立的不导电边界,攻击者必须逐一突破。其结果是基于分层路径擦除而非分层检测的纵深防御。
目标不仅仅是加固单个组件。
目标是从整体上降低系统总体的攻击路径导电性。
项目目标
- 推广攻击路径消除作为首要安全策略。
- 通过 PER 鼓励可衡量的安全改进。
- 提供减少架构暴露的可行指导。
- 建立减法式安全工程的通用词汇。
- 通过基于证据的决策改进安全成果。
- 将安全推进为一门以可衡量的风险降低为基础工程学科。
范围
本项目聚焦于减少攻击者可达性、权限、移动性和持久性机会的架构改进。
从图论的角度来看,该项目聚焦于通过消除或约束攻击图中的可执行边来减少攻击者的可达性。
目标是减少能够组合成实质性业务影响的路径数量。建议的选择基于其消除或实质性约束攻击者路径的潜力,而非其流行度、合规价值或运营可见性。
贡献
OWASP 减法式安全 Top 10 项目欢迎安全从业者、研究人员、架构师、云工程师、平台工程师以及有兴趣推进攻击路径削减方法的防御者贡献。
鼓励社区反馈、实证研究、实施经验以及拟议的攻击路径移除技术。
了解更多
- 路径擦除率(PER)工程标准(https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
- 基于证据的安全(https://subtractivesecurity.substack.com/p/the-cyber-falsifiability-crisis-and)
- 减法式安全工程框架(https://subtractivesecurity.substack.com/p/the-law-of-subtractive-risk-moving)
"当攻击路径被移除而非仅仅被观察时,安全有效性才能最大化。"
许可
本项目为开源项目,依据 Apache License 2.0 发布。所有文档、规范和代码均可依据该许可条款免费用于商业和非商业目的的使用、修改和分发。
项目负责人
- Christopher Frenz — 项目创始人及主要作者