OWASP yangi «Subtractive Security Top 10» loyihasini taqdim etdi: kiberjinoyatchilar foydalanishi mumkin bo’lgan hujum yo’llarini bartaraf etish endi ustuvor vazifa!

Zamonaviy kiberxavfsizlik amaliyotida tashkilotlar ko’pincha xavfsizlikni kuchaytirish uchun yangi vositalar, monitoring tizimlari va himoya mexanizmlarini joriy etishga ustuvor ahamiyat beradi. Biroq dunyodagi eng nufuzli axborot xavfsizligi hamjamiyatlaridan biri bo’lgan Open Worldwide Application Security Project (OWASP) xavfsizlikka mutlaqo yangi yondashuvni ilgari surdi.

OWASP tomonidan taqdim etilgan Subtractive Security Top 10 loyihasi xavfsizlikni yangi vositalarni qo’shish orqali emas, balki kiberjinoyatchilar foydalanishi mumkin bo’lgan hujum yo’llarini (Attack Paths) tizimdan butunlay yo’q qilish yoki maksimal darajada cheklash orqali ta’minlashni maqsad qiladi.

Mutaxassislarning ta’kidlashicha, tizimda mavjud bo’lmagan hujum yo’lidan foydalanishning imkoni yo’q. Shu sababli hujum yuzasini (Attack Surface) kamaytirish zamonaviy kiberxavfsizlikning eng samarali strategiyalaridan biri hisoblanadi.

Subtractive Security nima?

An’anaviy kiberxavfsizlik yondashuvi odatda quyidagi choralarni kuchaytirishga qaratiladi:

  • yangi xavfsizlik mahsulotlarini joriy etish;
  • SIEM va monitoring tizimlarini kengaytirish;
  • Endpoint Detection and Response (EDR) vositalarini qo’llash;
  • jurnal (Log) yozuvlarini ko’paytirish;
  • qo’shimcha autentifikatsiya va nazorat mexanizmlarini joriy etish.

Bunday yondashuv tahdidlarni aniqlash va ularga javob qaytarish imkoniyatini oshiradi. Ammo OWASP mutaxassislariga ko’ra, bu usullar ko’pincha hujum amalga oshirilganidan keyin ishga tushadi.

Subtractive Security esa boshqacha savolni o’rtaga qo’yadi:

«Tajovuzkor foydalanishi mumkin bo’lgan qaysi imkoniyatlarni tizimdan butunlay olib tashlash mumkin?»

Mazkur yondashuvning asosiy g’oyasi shundan iboratki, tajovuzkor faqat mavjud xizmatlar, ruxsatlar, tarmoq yo’llari va ishonch munosabatlaridan foydalanishi mumkin. Agar ular mavjud bo’lmasa yoki keskin cheklansa, hujumni amalga oshirish ham ancha murakkablashadi.

Uch pog’onali himoya modeli

OWASP yangi loyihada xavfsizlik choralarini ustuvorlik darajasiga ko’ra uch bosqichga ajratadi.

1. Architectural Deletion — hujum yo’llarini butunlay yo’q qilish

Eng samarali himoya usuli sifatida quyidagi choralar tavsiya etiladi:

  • eskirgan protokollarni o’chirish;
  • foydalanilmayotgan xizmatlarni to’xtatish;
  • faol bo’lmagan foydalanuvchi hisoblarini o’chirish;
  • internetga ochiq bo’lgan keraksiz xizmatlarni yopish;
  • ortiqcha administrator huquqlarini bekor qilish;
  • foydalanilmayotgan API, port va dasturiy komponentlarni tizimdan olib tashlash.

Bunday choralar tajovuzkor foydalanishi mumkin bo’lgan hujum yo’llarini butunlay yo’q qiladi.

2. Architectural Constraint — hujum imkoniyatlarini cheklash

Ba’zi xizmatlarni biznes jarayonlari sababli o’chirib bo’lmaydi.

Bunday hollarda OWASP quyidagi himoya choralarini tavsiya etadi:

  • tarmoq segmentatsiyasi;
  • Private Endpoint texnologiyasi;
  • Conditional Access siyosati;
  • minimal imtiyoz (Least Privilege) tamoyili;
  • Permission Boundary mexanizmlari;
  • administrator huquqlarini qat’iy cheklash.

Bu choralar mavjud hujum yo’llarini butunlay yo’q qilmasa-da, ulardan foydalanishni sezilarli darajada murakkablashtiradi.

3. Monitoring & Detection — oxirgi himoya chizig’i

Monitoring va aniqlash vositalari hamon muhim ahamiyatga ega.

Jumladan:

  • SIEM;
  • EDR;
  • IDS/IPS;
  • xavfsizlik jurnallari;
  • ogohlantirish tizimlari.

Biroq OWASP ta’kidlashicha, monitoring faqat hujumni aniqlaydi. U hujum sodir bo’lishiga imkon berayotgan asosiy sababni bartaraf etmaydi.

Shu bois monitoring oxirgi himoya bosqichi sifatida ko’rilishi kerak.

«Delete > Constrain > Monitor»

Loyihaning asosiy tamoyili uchta oddiy so’z bilan ifodalanadi:

Delete → Constrain → Monitor

Ya’ni:

  • avvalo hujum yo’lini yo’q qilish;
  • buning imkoni bo’lmasa uni cheklash;
  • faqat shundan keyingina monitoring orqali nazorat qilish.

Mutaxassislar aynan shu ketma-ketlikni eng samarali himoya modeli sifatida tavsiya etmoqda.

OWASP Subtractive Security Top 10 tamoyillari

Loyihada xavfsizlikni kuchaytirish uchun 10 ta asosiy tamoyil belgilangan.

1. Keraksiz tarmoq kirishlarini kamaytirish

Biznes uchun zarur bo’lmagan barcha tarmoq yo’llari va ulanishlarni yopish.

2. Ortiqcha ishonch munosabatlarini bartaraf etish

Tizimlar, xizmatlar va foydalanuvchilar o’rtasidagi keraksiz ishonch aloqalarini yo’qotish.

3. Hisob ma’lumotlari tarqalishini kamaytirish

Parollar, API kalitlari va boshqa maxfiy ma’lumotlarning saqlanishi, uzatilishi hamda takroriy ishlatilishini minimallashtirish.

4. Imtiyozlarning tarqalishini cheklash

Administrator huquqlarining boshqa tizimlarga yoki foydalanuvchilarga tarqalishining oldini olish.

5. Zararli kod bajarilishi mumkin bo’lgan yo’llarni qisqartirish

Foydalanilmayotgan servislar, protokollar va ilovalarni o’chirish.

6. Boshqaruv interfeyslarini himoyalash

Bulut platformalari, identifikatsiya tizimlari va boshqaruv panellariga kirishni cheklash.

7. Hujum yuzasini qisqartirish

Keraksiz API, port, foydalanuvchi hisoblari, dasturiy komponentlar va eskirgan tizimlarni foydalanishdan chiqarish.

8. Aloqa kanallarini qat’iy nazorat qilish

Faqat biznes uchun zarur bo’lgan kiruvchi, chiquvchi va ichki tarmoq trafiklariga ruxsat berish.

9. Qolgan hujum yo’llarini cheklash

Tarmoq segmentatsiyasi, Private Endpoint va Conditional Access kabi mexanizmlardan foydalanish.

10. Xavfsizlik samaradorligini o’lchash

Himoya choralarining samaradorligini muntazam baholab borish.

Path Erasure Rate (PER) — yangi xavfsizlik ko’rsatkichi

Loyihaning muhim yangiliklaridan biri Path Erasure Rate (PER) deb nomlangan yangi ko’rsatkichdir.

PER tashkilot tomonidan aniqlangan hujum yo’llarining nechta qismi amalda bartaraf etilganini foizlarda baholaydi.

Boshqacha aytganda, bu ko’rsatkich:

  • mavjud hujum yo’llarini aniqlash;
  • ularni yo’q qilish;
  • amalga oshirilgan o’zgarishlarning samaradorligini o’lchash

imkonini beradi.

Natijada xavfsizlikni faqat aniqlangan hodisalar soni bilan emas, balki real ravishda kamaytirilgan hujum yuzasi orqali ham baholash mumkin bo’ladi.

Amaliy misol

Masalan, tashkilot quyidagi choralarni amalga oshirsa:

  • foydalanilmayotgan lokal administrator hisoblarini o’chirsa;
  • eski masofaviy ulanish protokollarini (Legacy Remote Access) o’chirib qo’ysa;
  • ichki tarmoqdagi «east-west» trafikni cheklasa;
  • bulut muhitidagi ortiqcha identifikatsiya va ruxsatlarni bekor qilsa,

hatto bitta ishchi stansiya komprometatsiya qilingan taqdirda ham tajovuzkorning keyingi tizimlarga o’tishi sezilarli darajada qiyinlashadi.

Bu esa ransomware va lateral harakat (Lateral Movement) hujumlari xavfini keskin kamaytiradi.

Qaysi platformalar uchun tavsiyalar berilgan?

OWASP mazkur loyiha doirasida quyidagi muhitlar uchun alohida tavsiyalarni ham ishlab chiqqan:

  • Microsoft Windows;
  • Linux;
  • Active Directory;
  • Amazon Web Services (AWS);
  • Microsoft 365;
  • tarmoq infratuzilmalari;
  • IoT qurilmalari;
  • macOS;
  • veb-ilovalar;
  • ma’lumotlar bazalari;
  • CI/CD infratuzilmalari;
  • sun’iy intellekt (AI) tizimlari;
  • yuqori unumli hisoblash (HPC) muhitlari.

Bu esa Subtractive Security yondashuvini deyarli barcha zamonaviy axborot infratuzilmalarida qo’llash imkonini beradi.

OWASP taqdim etgan Subtractive Security Top 10 loyihasi kiberxavfsizlikka nisbatan yangi strategik qarashni ilgari suradi. Unga ko’ra, xavfsizlikni faqat yangi himoya vositalarini qo’shish orqali emas, balki tajovuzkor foydalanishi mumkin bo’lgan imkoniyatlarni tizimdan bosqichma-bosqich yo’q qilish orqali ta’minlash lozim.

Bugungi murakkab tahdidlar sharoitida tashkilotlar hujumlarni faqat aniqlash va ularga javob qaytarish bilan cheklanib qolmasdan, hujum yuzasini imkon qadar qisqartirish, ortiqcha xizmatlar va imtiyozlarni bekor qilish hamda «Delete → Constrain → Monitor» tamoyilini xavfsizlik siyosatining ajralmas qismiga aylantirishi zarur. Aynan shunday yondashuv tashkilotlarning kiberbardoshliligini oshirish va zamonaviy tahdidlarga qarshi yanada mustahkam himoya yaratishda muhim ahamiyat kasb etadi.