Prekladá potreby ochrany do návrhov identity, sietí, úloh, aplikácií, údajov, manažovacích rovín, monitorovania, odolnosti a závislostí na poskytovateľovi. Je to architektonický opis a rozhodovací model, nie produkt ani generický checklist.
Architektúra má opisovať prvky prevádzkované poskytovateľom aj zákazníkom naprieč zvolenými servisnými a nasadzovacími modelmi. Spája podnikové dôsledky a citlivosť údajov s konkrétnymi bodmi vymáhania, administratívnymi cestami, kryptografickými hranicami, telemetriou, mechanizmami obnovy a procesmi životného cyklu. Referenčné vzory musia byť adaptované na systém a zmluvu.
Kľúčové body
Rozsah a kontextIdentifikovať aktíva, služby, závislosti, jurisdikcie, predpoklady hrozieb, požadované toky údajov, potreby dostupnosti a dôsledky kompromitácie alebo zlyhania poskytovateľa.
Dôvera a zodpovednosťUkázať, kde identity, politické rozhodnutia, vymáhanie, kľúče, údaje a administrácia prechádzajú organizačnými alebo technickými hranicami, a priradiť zodpovedného vlastníka každej kontrole.
Istota a evolúciaZaznamenať návrhové rozhodnutia a výnimky, validovať dôležité vlastnosti, prehodnocovať zmeny poskytovateľa a aplikácie, testovať obnovu a udržiavať diagramy a modely hrozieb zosúladené s nasadenou infraštruktúrou.
Dôležité obmedzenieArchitektonický diagram nepotvrdzuje, že kontroly existujú, fungujú alebo zostávajú správne nakonfigurované. Referenčné vzory môžu vynechať správanie špecifické pre službu a návrh ignorujúci operačné vlastníctvo, pozorovateľné dôkazy, režimy zlyhania alebo aplikačnú logiku môže vytvoriť falošnú istotu.