Szervezettől és keretrendszertől függően magában foglalhatja a fenyegetésvadászatot, a megtévesztést (deception), a csalirendszereket, a dinamikus újrakonfigurálást, az automatizált blokkolást vagy izolálást, a támadóval való interakciót (adversary engagement) és a koordinált zavarást — mindezt explicit technikai és jogi felhatalmazás keretein belül.
Mivel a kifejezésnek nincs egyetlen univerzális határa, minden aktívvédelmi tervnek meg kell határoznia, milyen cselekményeket foglal magában, hol történhetnek, ki engedélyezi őket, és hogyan kontrollálják a safety-t, a bizonyítékokat, a magánéletet, az eszkalációt és a nem szándékolt hatásokat.
Legfontosabb pontok
Védelmi célMeg kell határozni, hogy a cselekmény a behatolás észlelésát, a hozzáférés megtagadását, a mozgás lassítását, egy eszköz védelmét, bizonyítékgyűjtést, az irányítás visszanyerését vagy a támadó számára költség kivetítését szolgálja-e a védett környezeten belül.
Végrehajtási korlátokMeg kell határozni a saját vagy felhatalmazott rendszereket, az engedélyezett technikákat, a jóváhagyásokat, az emberi felügyeletet, a leállási feltételeket, a bizonyítékkezelést, a kommunikációt és a szolgáltatókkal vagy hatóságokkal való egyeztetést.
HatásmérésFigyelni kell a támadói és a rendszerviselkedést, validálni kell, hogy a cselekmény elérte a célját, ellenőrizni kell az üzemi kárt vagy a kikerülést, és a megbízható megfigyeléseket be kell táplálni a reagálási és architekturális döntésekbe.
Fontos korlátAz aktív védekezés nem jelent általános felhatalmazást a „visszatámadásra" (hack back). A megállapított felhatalmazáson kívüli rendszerek elérése, károsítása vagy zavarása áldozatokat vagy infrastruktúrát veszélyeztethet, bizonyítékokat semmisíthet meg, eszkalálhatja a konfliktust és törvényt sérthet; szakképzett jogi felülvizsgálat elengedhetetlen.