Megmutatja, hogyan elégítik ki a védelmi igényeket a komponenseken és azok kapcsolatain keresztül, és hogyan támogatják ezek a választások az érintettek céljait a fenyegetésekre, kockázatokra, technológiára, működésre és a rendszer életciklusára vonatkozó megadott feltételezések mellett.
Az architektúra láthatóvá teszi a jelentős döntéseket és korlátokat a megvalósítás előtt és közben. Különböző nézetek írhatják le az identitást, az adatokat, a hálózatokat, az alkalmazásokat, a platformokat, a működést, a fizikai függőségeket vagy a beszállítókat, miközben továbbra is visszakövethetők maradnak a közös követelményekhez.
Legfontosabb pontok
Kontextus meghatározásaMeg kell határozni a küldetést és az üzleti célokat, az eszközöket, az érintetteket, a kockázattűrő képességet, a jogi vagy szerződéses korlátokat, a fenyegetési feltételezéseket, a függőségeket és a szükséges biztonsági tulajdonságokat.
Védelmi struktúraLétre kell hozni a bizalmi határokat, a jogosultsági modelleket, az adat- és kontrolláramlásokat, az izolációt, a rezilienciát, a monitoringot, az adminisztrációs útvonalakat, és meg kell határozni, hogyan működnek együtt a kontrollok a rétegeken át.
Nyomon követhetőségA követelményeket össze kell kapcsolni az architekturális döntésekkel és a megvalósított kontrollokkal; rögzíteni kell a feltételezéseket és a kompromisszumokat, felül kell vizsgálni a változásokat, és a megvalósult rendszert a szándékolt eredményekkel szemben kell validálni.
Fontos korlátEgy architektúra-diagram, referenciakeretrendszer vagy kontrollkatalógus nem bizonyítja, hogy a telepített rendszer követi az architektúrát, vagy ellenáll a valós fenyegetéseknek. A tényleges biztonsági szintet az implementáció, a konfiguráció, a működtetés és a verifikáció határozza meg.