Vrstvy by mali niektorým útokom zabrániť, iné odhaliť, obmedziť ich pohyb alebo dopad a podporiť obnovu.
Účinná hĺbka pochádza z komplementárnych a primerane nezávislých ochranných opatrení. Opakovanie tej istej kontroly na viacerých miestach môže vytvárať zdanie ochrany pri zachovaní spoločného spôsobu zlyhania — napríklad niekoľko nástrojov, ktoré všetky závisia od rovnakého identitného systému, zdroja telemetrie alebo chybnej politiky.
Skutočná hĺbka sa tiež týka funkcií, nielen výrobcov: prevencia získava čas, detekcia zlyhanie zbadá, reakcia obmedzí šírenie a obnova vráti službu. Cvičenia, ktoré zámerne obídu jednu vrstvu — prehliadnuté upozornenie, ukradnuté prihlasovacie údaje phishingom — odhalia, či zostávajúce vrstvy skutočne kompenzujú, alebo ticho zdieľajú rovnaké predpoklady.
Kľúčové body
Možné vrstvyBezpečný návrh, kontroly identít, odolné koncové zariadenia, segmentácia, monitorovanie, reakcia, chránené zálohy a precvičená obnova.
Konštrukčný princípPredpokladať, že jednotlivé ochranné opatrenia možno obísť, zle nakonfigurovať, že môžu byť nedostupné alebo kompromitované.
Potreba validácieOtestovať, či majú vrstvy dostatočne nezávislé spôsoby zlyhania a či detekcia a obnova fungujú aj po zlyhaní preventívnej kontroly.
Dôležité obmedzenieNadmerné vrstvenie môže zvýšiť zložitosť, zakryť vlastníctvo a vytvoriť nové cesty zlyhania; každá vrstva potrebuje definovaný účel.