OWASP 减法安全 Top 10 项目是一项倡议,旨在通过消除攻击路径来识别、记录并推广降低网络风险最具影响力的机会。
OWASP 减法式安全 Top 10 项目是一项旨在通过消除攻击路径来识别、记录并推广降低网络风险最高影响力机会的倡议。
与主要侧重于添加控制措施的传统安全指南不同,减法式安全 Top 10 强调移除不必要的攻击面、信任关系、协议、权限、服务以及通信路径,这些正是助长攻击者推进的因素。
该项目基于这样一个原则:最有效的安全控制往往是彻底移除攻击路径,而非试图监控或管理它。
该项目的长期愿景是通过路径擦除率(PER)标准,将攻击路径消除确立为一门以可衡量成果为支撑的基础性安全工程学科。
攻击者只能穿越存在的路径。
减法式安全的目标是系统性地消除或约束这些路径,直至攻击者活动无法再组合成实质性的业务影响。
本项目的目的是提供实用、基于证据的指导,帮助识别并消除操作系统、云平台、身份系统及企业环境中常见的攻击者路径。
每个 Top 10 都聚焦于那些移除后能产生不成比例的风险降低效果、同时将运营影响降至最低的攻击路径。
该项目试图回答一个简单的问题:
移除什么才能让一次攻击在实质上变得更加困难或不可能?
减法式安全 Top 10 项目与路径擦除率(PER)工程标准(https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)保持一致。
PER 提供了一种通过量化攻击者可达攻击路径的减少量来衡量安全改进有效性的方法。
$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$
其中 $P_{\text{eligible}}$ 代表范围内识别出的有效、可操作的攻击路径,$P_{\text{erased}}$ 代表可执行边已被结构性移除的子集。
PER 是减法式安全的定量测量框架。
减法式安全 Top 10 识别出高价值的攻击路径,消除这些路径预计将显著削弱攻击者的能力,而 PER 则提供了验证和衡量这些削减效果的机制。
两者共同建立了一个可重复的工程流程,用于攻击路径的发现、优先级排序、消除和测量。
该项目基于这样一个原则:安全控制所提供的风险降低水平并不相同。
该层级反映了一个简单的原则:
架构性删除 > 架构性约束 > 监控
只要攻击路径能够被消除,消除就是首选。如果消除不可行,则应约束该路径。监控仅保留给那些无法移除或无法充分约束的残余路径。
减法式安全优先考虑:
彻底移除攻击路径。
示例:
约束无法消除的攻击路径。
示例:
监控无法删除或约束的残余风险。
示例:
该层级反映了项目的信念:消除攻击路径通常比检测其使用更为有效。
OWASP 减法式加固 Top 10 是一系列平台特定的安全工程标准,在通用架构法则的统一框架下运作。
该框架的基础是 OWASP 通用减法式安全法则 Top 10,它定义了与平台无关的攻击路径削减原则,适用于操作系统、云平台、身份系统、SaaS 环境、网络、嵌入式设备以及未来的技术领域。
特定环境的标准则在特定技术栈中提供这些通用法则的参考实现。
通用安全法则
↓
路径擦除率(PER)
↓
平台标准
↓
实施控制
每个平台标准都应用相同的底层架构原则:
各平台的实施细节有所不同,但底层架构法则保持一致。
这些标准专为并行采用和分层部署而设计。当组合在一起时,它们可在端点、服务器、身份、云、SaaS、网络和嵌入式系统环境中实现企业级的攻击路径削减。
OWASP 减法式加固 Top 10 系列专为可组合、可并行执行而设计。
各个 Top 10 出版物并非旨在孤立实施。现代企业系统由多个技术层组成,每一层都贡献着独特的攻击路径、信任关系以及攻击者推进的机会。
保护企业资产需要在所有相关层上同时应用平台特定的减法式控制。
示例包括:
攻击路径不尊重架构边界。
被攻陷的云工作负载可能利用操作系统攻击路径。被攻陷的工作站可能利用身份攻击路径。被攻陷的身份可能利用云控制平面攻击路径。
因此,减法式安全倡导在技术栈的所有适用层上并行削减攻击路径。
减法式安全认识到,所有控制措施(包括减法式控制)都可能因配置错误、运营漂移、实施不完整或业务需求变化而失效。因此,减法式安全通过强调在多个架构层上移除攻击路径,扩展了传统的纵深防御概念。
组织不应仅仅依赖独立的监控或防护技术,而应寻求在栈中攻击路径出现的每一处消除、减少或约束相同的攻击路径。
示例包括:
这种方法创造了多个独立的不导电边界,攻击者必须逐一突破。其结果是基于分层路径擦除而非分层检测的纵深防御。
目标不仅仅是加固单个组件。
目标是从整体上降低系统总体的攻击路径导电性。
本项目聚焦于减少攻击者可达性、权限、移动性和持久性机会的架构改进。
从图论的角度来看,该项目聚焦于通过消除或约束攻击图中的可执行边来减少攻击者的可达性。
目标是减少能够组合成实质性业务影响的路径数量。建议的选择基于其消除或实质性约束攻击者路径的潜力,而非其流行度、合规价值或运营可见性。
OWASP 减法式安全 Top 10 项目欢迎安全从业者、研究人员、架构师、云工程师、平台工程师以及有兴趣推进攻击路径削减方法的防御者贡献。
鼓励社区反馈、实证研究、实施经验以及拟议的攻击路径移除技术。
"当攻击路径被移除而非仅仅被观察时,安全有效性才能最大化。"
本项目为开源项目,依据 Apache License 2.0 发布。所有文档、规范和代码均可依据该许可条款免费用于商业和非商业目的的使用、修改和分发。