← Sve vesti
Praksa 5. avgust 2026. CyberPress

OWASP traži da se prvo smanji površina napada, pa onda nadgleda ostatak

Cela industrija sajber bezbednosti baždarena je na kontinuiranu nadogradnju — daj još jedan senzor, još jednu konzolu, još jednu listu pravila. OWASP je objavio projekat koji ide u suprotnom smeru od te prakse i zove se Subtractive Security Top 10. Polazi od toga da napadač ne može da prođe tamo gde prolaz ne postoji. Zato sledeće pitanje ne treba da bude „šta još da kupimo”, nego čega možemo da se rešimo. Na spisku su zastareli protokoli, servisi koje niko ne koristi, nalozi kolega koji su odavno otišli, administratorska prava koja stoje uključena godinama, servisi izloženi ka internetu i veze između sistema koje niko ne ume da objasni. Ako nešto mora da ostane — daj da ga ograničimo, segmentiramo i suzimo mu dozvole. Nadgledanje, dakle, dolazi tek na treće mesto, za ono što ne može da se sakrije ili skloni sa puta. Uz to stiže i merilo koje je zanimljivije od samog spiska. Path Erasure Rate meri prostu stvar: od svih puteva za koje je utvrđeno da mogu da se zatvore, koliko ih je zaista zatvoreno. Pravilo je strogo — pravac se smatra zatvorenim tek kada više kroz njega ne može da se prođe, a ne kada ga štiti pravilo za detekciju ili procedura za reagovanje. Prvi dokumenti pokrivaju Windows, Linux, Active Directory, AWS, Microsoft 365, mrežnu opremu, IoT i macOS, a najavljeni su i za Azure, GCP, Kubernetes i AI infrastrukturu. Projekat vodi Christopher Frenz i sve stoji na GitHubu pod otvorenom licencom. I jedna ograda: ovo je nov, zaseban projekat, a ne onaj poznati OWASP Top 10 za veb ranjivosti.

Pojašnjenje

Alarm ne blokira prolaz. On samo javlja da neko njime prolazi. Zato ovaj projekat odbija da nadzor predstavi kao projektovano smanjenje rizika. Ako pregledač na računaru ne sme da pokrene PowerShell, napadaču je oduzet taj mehanizam, bez obzira na to koju vrstu malvera isporučuje. Kod nas ta računica ima dodatnu težinu, jer u većini firmi zaštitne mehanizme nadzire isti čovek koji menja tonere i krpi računare — kad je servis ugašen, ne mora niko da ga nadgleda. Problem je u preglednosti, jer ne možete ukloniti ono za šta ne znate da postoji, pa će firma sa lošom dokumentacijom i slabim uvidom u poslovne procese lako dobiti prelaznu ocenu i pogrešan osećaj sigurnosti. Za sada ovo vredi kao disciplina u odlučivanju, a ne kao potvrda da je sve u redu.

Preporuke