A modell öt szakaszból áll: hatókör-meghatározás, felfedezés, priorizálás, validálás és mozgósítás. A „folyamatos" folyamatban lévő, ismétlődő kezelési ciklust ír le; nem feltétlenül jelent megszakítás nélküli szkennelést vagy automatikus elhárítást.
A CTEM az expozíciót tágabban kezeli, mint a szoftversebezhetőségek listája. Tartalmazhat nem biztonságos identitásokat, felhőbeli hibás konfigurációkat, elérhető támadási útvonalakat, exponált szolgáltatásokat, gyenge kontrollokat, beszállítói függőségeket és más állapotokat, amelyeket a támadó kihasználhat. A priorizálásnak a technikai bizonyítékot az üzleti fontossággal és az aktuális fenyegetésinformációkkal kell kombinálnia.
Legfontosabb pontok
Hatókör-meghatározásÜzleti szolgáltatások, eszközök, határok és mérhető eredmények kiválasztása.
Felfedezés és priorizálásA releváns expozíciók megtalálása és rangsorolása elérhetőség, kihasználhatóság, fenyegetési tevékenység, kontrollkontextus és hatás alapján.
ValidálásArányos bizonyíték gyűjtése arról, hogy a prioritásként kezelt expozíció vagy támadási út hihető, és hogy a várt védelmek működnek. Ez konfigurációs bizonyítékot, biztonságos emulációt, manuális értékelést vagy felhatalmazott behatolási tesztet használhat; nem igényli minden gyengeség éles kihasználását.
MozgósításA döntések hozzárendelése, az akadályok eltávolítása, az elhárítás, a kockázat elfogadása vagy átruházása, és a lezárás ellenőrzése.
Fontos korlátA CTEM nem termékvásárlás; a tulajdonlás és elhárítás nélküli felfedezés csak egy újabb backlogot hoz létre.