Se publica el proyecto Top 10 de seguridad sustractiva de OWASP para identificar y reducir los riesgos cibernéticos
Resumen Informativo
De acuerdo a la publicación titulada Se publica el proyecto Top 10 de seguridad sustractiva de OWASP para identificar y reducir los riesgos cibernéticos, difundida en fecha 04/08/2026 13:15, por el medio Cybersecuritynews (Autor: Abinaya):
El Open Worldwide Application Security Project (OWASP) presentó el Subtractive Security Top 10, una iniciativa de ingeniería de seguridad centrada en eliminar rutas de ataque en lugar de limitarse a detectarlas o monitorizarlas. El planteamiento formula a los equipos de seguridad una pregunta práctica: ¿qué se puede eliminar para que un ataque resulte más difícil o directamente imposible?
El proyecto se apoya en un principio simple: los atacantes solo pueden aprovechar las rutas que existen.
El enfoque de la seguridad sustractiva
En GitHub, OWASP describe esta aproximación como seguridad sustractiva, que prioriza los cambios estructurales capaces de eliminar las rutas disponibles para un atacante. El proyecto clasifica los controles de seguridad según su eficacia para reducir la superficie de ataque empresarial.
Los diez principios arquitectónicos
- Reducir la accesibilidad innecesaria — eliminar la exposición de red y las rutas de acceso que no son necesarias para las operaciones del negocio.
- Reducir las relaciones de confianza innecesarias — eliminar las dependencias excesivas de confianza entre sistemas, identidades y servicios.
- Reducir la exposición de credenciales — limitar la disponibilidad, la reutilización, el almacenamiento y las rutas de transmisión de las credenciales.
- Reducir la propagación de privilegios — evitar que los derechos y permisos administrativos se extiendan entre sistemas e identidades.
- Reducir las rutas de ataque ejecutables — eliminar servicios, protocolos, aplicaciones y configuraciones que los atacantes podrían explotar.
- Reducir la exposición del plano de control — restringir el acceso a las interfaces de administración de nube, identidad e infraestructura.
- Reducir el área de superficie de ataque — desmantelar software, puertos, cuentas, API y componentes heredados que ya no se utilizan.
- Implementar comunicaciones deterministas — permitir únicamente los flujos de tráfico entrante, saliente y este-oeste explícitamente requeridos.
- Restringir las rutas de ataque residuales — aplicar segmentación, endpoints privados, acceso condicional y límites de permisos cuando la eliminación no sea viable.
- Medir la mejora estructural mediante PER — utilizar la tasa de eliminación de rutas (Path Erasure Rate) para cuantificar cuántas rutas de ataque elegibles se han eliminado de forma estructural.
Un proceso repetible
Según OWASP, el marco respalda un ciclo iterativo: identificar rutas de ataque, medir la exposición, eliminar o restringir esas rutas, medir la reducción de riesgo resultante y mejorar la arquitectura de forma continua.
| Fuente: | Cybersecuritynews |
| Título original: | Se publica el proyecto Top 10 de seguridad sustractiva de OWASP para identificar y reducir los riesgos cibernéticos |
| Publicado: | 04/08/2026 13:15 |
| Enlace: | https://cybersecuritynews.com/owasp-subtractive-security-top-10-project |
| Consultado: | 04/08/2026 |