Das Modell umfasst fünf Stufen: Scoping, Discovery, Prioritization, Validation und Mobilization. „Continuous" beschreibt einen fortlaufenden, wiederholten Managementzyklus; es bedeutet nicht notwendigerweise nonstop Scannen oder automatische Behebung.
CTEM behandelt Exposition breiter als eine Liste von Software-Schwachstellen. Es kann unsichere Identitäten, Cloud-Fehlkonfiguration, erreichbare Angriffspfade, exponierte Dienste, schwache Kontrollen, Lieferantenabhängigkeiten und andere Bedingungen umfassen, die ein Angreifer nutzen könnte. Die Priorisierung sollte technische Beweise mit Geschäftsbedeutung und aktuellen Bedrohungsinformationen kombinieren.
Wichtigste Punkte
ScopingGeschäftsdienste, Assets, Grenzen und messbare Ergebnisse wählen.
Discovery und PriorisierungRelevante Expositionen finden und anhand von Erreichbarkeit, Ausnutzbarkeit, Bedrohungsaktivität, Kontrollkontext und Auswirkung ordnen.
ValidierungVerhältnismäßige Beweise sammeln, dass eine priorisierte Exposition oder ein Angriffspfad plausibel ist und dass erwartete Verteidigungen wirken. Das kann Konfigurationsbeweise, sichere Emulation, manuelle Bewertung oder autorisiertes Penetration Testing nutzen; es erfordert nicht, jede Schwäche in der Produktion auszunutzen.
MobilizationEntscheidungen zuweisen, Blocker beseitigen, beheben, Risiko akzeptieren oder übertragen und den Abschluss verifizieren.
Wichtige EinschränkungCTEM ist kein Produktkauf; Discovery ohne Eigentümerschaft und Behebung erzeugt nur einen weiteren Rückstau.