Model pozostáva z piatich štádií: vymedzenie rozsahu, objavovanie, prioritizácia, validácia a mobilizácia. „Priebežný" opisuje prebiehajúci, opakovaný cyklus správy; nevyhnutne neznamená nepretržité skenovanie alebo automatickú nápravu.
CTEM pristupuje k expozícii širšie než k zoznamu softvérových zraniteľností. Môže zahŕňať nebezpečné identity, chybnú konfiguráciu cloudu, dosiahnuteľné útočné cesty, vystavené služby, slabé kontroly, závislosti dodávateľov a iné podmienky, ktoré by útočník mohol použiť. Prioritizácia by mala kombinovať technické dôkazy s podnikovou dôležitosťou a aktuálnymi informáciami o hrozbách.
Kľúčové body
Vymedzenie rozsahuVybrať podnikové služby, aktíva, hranice a merateľné výsledky.
Objavovanie a prioritizáciaNájsť relevantné expozície a zoradiť ich pomocou dosiahnuteľnosti, využiteľnosti, aktivity hrozieb, kontextu kontrol a dopadu.
ValidáciaZozbierať úmerné dôkazy, že prioritná expozícia alebo útočná cesta je pravdepodobná a že očakávané obrany fungujú. To môže používať dôkazy konfigurácie, bezpečnú emuláciu, manuálne hodnotenie alebo autorizované penetračné testovanie; nevyžaduje využitie každej slabiny v produkcii.
MobilizáciaPriradiť rozhodnutia, odstrániť blokátory, napraviť, akceptovať alebo preniesť riziko a overiť uzavretie.
Dôležité obmedzenieCTEM nie je nákup produktu; objavovanie bez vlastníctva a nápravy jednoducho vytvára ďalší backlog.