07:50:21 阅读量:47

从“堆砌防御”到“路径擦除”:OWASP Subtractive Security 项目带来的防护变革

#减法安全 #攻击路径 #应急响应 #OWASP #安全运营

为什么我们总是在“救火”?

在长期的应急响应工作中,我们经常看到一种令安全团队沮丧的现象:企业投入了大量预算购买EDR、SIEM、NDR等先进工具,安全运营人员每天被海量的告警淹没,但攻击者依然能通过钓鱼邮件、权限提升或横向移动轻松得手。

从我们的应急响应经验来看,很多企业陷入了“加法误区”——试图通过叠加更多的监测手段来覆盖所有的攻击行为。然而,攻击者利用的往往是系统默认开启的、本不需要的业务功能,比如随处可见的脚本执行权限、域内过大的服务账号权限等。这种“堆砌防御”的模式,本质上是在不断增加监控信号,却忽视了最根本的问题:攻击路径本身是否可以被消除?

减法安全:从工程视角重构防御逻辑

近期,OWASP 推出的 Subtractive Security Top 10 项目引起了业界高度关注。该项目引入了“路径擦除率”(Path Erasure Rate, PER)这一概念,其核心逻辑借鉴了可靠性工程中的故障模式分析:在安全领域,攻击路径即是“失效模式”。

该项目提出了一套防御优先级:首选是架构上的“擦除”,即彻底移除不必要的攻击路径;其次是“约束”,即在无法移除时限制其权限;最后才是“监测”。这与我们 Solar 团队倡导的“最小权限”与“攻击面收敛”原则不谋而合。很多企业容易忽视的是,很多默认开启的系统功能,实际上从未被业务所需要,它们的存在仅仅是为攻击者提供了武器。

攻击路径的量化与评估

PER 的计算逻辑通过图论方法,将“已擦除路径”除以“可擦除路径总量”。这种量化方式带来的最大改变是,它不再关注告警的数量,而是关注“攻击者可选路径”的减少程度。

这一环节是很多企业容易忽视的,因为安全团队往往习惯于将资产划分为“高危”和“低危”。但从实战视角看,攻击者并不关心你如何定义资产等级。一旦攻击者通过钓鱼获取了终端权限,他们会利用任何可用的路径横向移动。因此,Subtractive Security 项目强调“无加权”的路径擦除,旨在最大限度压缩攻击者的腾挪空间。

实施建议:在“删除”之前先做分析

当然,盲目删除功能必然导致业务中断。我们建议企业在实践这一理念时,必须遵循以下步骤:

首先是“分析先行”。在采取任何行动前,必须深入调研业务真实需求。例如,通过行为分析确认浏览器是否真的需要调用 PowerShell,如果不需要,直接禁用该路径带来的安全收益远高于部署一套复杂的检测规则。

其次是“关注源头”。不要把所有精力都放在提升告警的灵敏度上。正如消防工作的核心不是制造更灵敏的烟雾报警器,而是让建筑物本身变得“不易燃”。通过架构调整减少攻击路径,能从根本上提升企业的防御信号噪声比。

最后,类似攻击近年来明显增加,企业应将“路径擦除”纳入日常的安全运营指标中。通过定期评估并清理过期的特权账号、无效的脚本执行环境和冗余的网络路由,企业能够显著降低自身的受攻击面。

Solar 团队的思考

防御的本质是博弈。当所有的安全投入都集中在“监测”环节时,企业其实是在被动地适应攻击者的节奏。转向“减法安全”,不仅是为了减少告警疲劳,更是为了让安全防御回归到架构的健壮性上。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com