Vysvetľuje, ako sú požiadavky na ochranu riešené naprieč komponentmi a ich vzťahmi a ako tieto voľby podporujú ciele zainteresovaných strán za deklarovaných predpokladov o hrozbách, rizikách, technológiách, operáciách a životnom cykle systému.
Architektúra robí dôsledné rozhodnutia a obmedzenia viditeľnými pred implementáciou a počas nej. Rôzne pohľady môžu opisovať identity, údaje, siete, aplikácie, platformy, operácie, fyzické závislosti alebo dodávateľov, pričom zostávajú sledovateľné k spoločným požiadavkám.
Kľúčové body
Definícia kontextuDefinovať misijné a podnikové ciele, aktíva, zainteresované strany, toleranciu rizika, právne alebo zmluvné obmedzenia, predpoklady o hrozbách, závislosti a požadované bezpečnostné vlastnosti.
Štruktúra ochranyStanoviť hranice dôvery, modely oprávnení, toky údajov a riadenia, izoláciu, odolnosť, monitorovanie, cesty správy a to, ako kontroly spolupracujú naprieč vrstvami.
SledovateľnosťPrepojiť požiadavky s architektonickými rozhodnutiami a implementovanými kontrolami; zaznamenávať predpoklady a kompromisy, prehodnocovať zmeny a overovať realizovaný systém voči zamýšľaným výsledkom.
Dôležité obmedzenieDiagram architektúry, referenčný rámec alebo katalóg kontrol nedokazuje, že nasadený systém architektúru dodržiava alebo odoláva reálnym hrozbám. Skutočnú úroveň istoty určuje implementácia, konfigurácia, prevádzka a verifikácia.