Проектът Open Worldwide Application Security Project (OWASP) представи инициативата „Subtractive Security Top 10“ – инженерингово начинание в областта на сигурността, насочено към елиминиране на пътищата за атака, вместо простото им засичане или наблюдение.
Традиционната киберотбрана често се основава на добавянето на продукти за сигурност, предупреждения, логване, инструменти за защита на крайни устройства и контроли за достъп. Новият проект на OWASP прилага различен подход. Той задава на екипите по сигурност практически въпрос: какво може да бъде премахнато, за да се направи една атака по-трудна или невъзможна?
Проектът е изграден върху прост принцип: атакуващите могат да използват само съществуващи пътища. Ако дадена организация премахне ненужния достъп, услуги, доверителни връзки, привилегии, протоколи и излагане на мрежата, киберпрестъпниците ще имат по-малко възможности за придобиване на достъп, странично движение, ескалация на привилегии или поддържане на присъствие.
В GitHub OWASP описва този подход като „субтрактивна сигурност“ (сигурност чрез премахване), давайки приоритет на структурните промени, които елиминират пътищата за атакуващите. Проектът класира контролите за сигурност според тяхната ефективност за намаляване на повърхността за атака на предприятието.
Първо е архитектурното изтриване, при което даден път на атака се премахва напълно. Това може да включва премахване на остарели протоколи, изключване на неизползвани услуги, изтриване на неактивни акаунти, елиминиране на публично достъпни интерфейси и отнемане на ненужни административни привилегии.
Второ е архитектурното ограничение. То се прилага, когато даден път не може да бъде премахнат поради бизнес или оперативни нужди. Организациите могат да ограничат излагането на риск чрез мрежова сегментация, частни крайни точки, политики за условен достъп, граници на разрешенията и ограничения на привилегиите.
Наблюдението и откриването са поставени на трето място в йерархията. Системите за логване, SIEM платформите, инструментите за откриване и реагиране на крайни устройства (EDR), системите за откриване на прониквания и предупрежденията остават важни. Въпреки това OWASP твърди, че самото засичане не премахва основния маршрут, който атакуващият може да използва.
Основният принцип е: Изтриване > Ограничаване > Наблюдение. Премахването на пътищата за атака е най-ефективната защита, докато наблюдението е последната линия на отбрана за остатъчния риск.
Проектът въвежда метриката „Коефициент на заличаване на пътя“ (Path Erasure Rate - PER) за измерване на подобренията в сигурността. PER изчислява дела на допустимите пътища за атака, които са били структурно премахнати, показвайки колко идентифицирани маршрута на атакуващите вече не работят след промяна в сигурността.
Рамката поддържа повтаряем процес: идентифициране на пътищата за атака, измерване на излагането на риск, премахване или ограничаване на пътищата, измерване на полученото намаление на риска и непрекъснато подобряване на архитектурата. Проектът „Subtractive Security Top 10“ включва универсални закони за сигурност и предоставя специфични насоки за различни платформи като Windows, Linux, Active Directory, AWS, Microsoft 365, IoT устройства, macOS, приложения, среди за високопроизводителни изчисления, CI/CD тръбопроводи и инфраструктура с изкуствен интелект.