Zero Trust Engineering — East-west service communication security
securityv1/01 Views
/02 About
Networks and environments engineering reference for east-west service communication security, including policy, logical interfaces, recovery and assurance.
Purpose: East-west service communication security. Domain: Networks and environments. Family: decision. Scenario trigger: Request internal service-to-service connection. Input assurance: Mutual workload identity, service purpose and local trust context. Evaluation: Evaluate bilateral service invocation authorization. Governing policy: Internal service identity and east-west least-privilege policy. Resource-side obligation: Permit authenticated service request within bounded purpose. Protected concern: Distributed business service mesh. Logical interface: Source service destination service operation audience and expiration. Evidence: Service peer identity invocation and enforcement evidence. Failure: Unauthenticated lateral call or mismatched audience. Required recovery: Block call and notify service risk owner. Architectural invariant: Internal address proximity does not remove authentication requirements Adoption: replace reference roles with concrete owner-controlled services. Specify exact provider/consumer identities, schema fields and classifications, signal provenance and freshness, idempotency, authorization lifetime, timeout/retry limits, observation and tamper evidence. A denied or failed operation must not silently become a permitted one. Scope: original vendor-neutral, implementation-agnostic technical reference model. Illustrative logical components and behaviors are neither a deployed system nor evidence of regulatory compliance. Package identities remain stable within the package; cross-package semantic reconciliation requires separate explicit registry support.
Curated · other · unspecified · Published by Lattix · 28 elements · 34 relationships · validated on publish
/03 Contents
- Capability
- Networks and environments, East-west service communication security
- Role
- Networks and environments owner
- Business Actor
- Access-requesting principal
- Activity
- Request internal service-to-service connection, Verify: Mutual workload identity, service purpose and local trust context, Assess: Evaluate bilateral service invocation authorization, Execute: Permit authenticated service request within bounded purpose, Exception: Unauthenticated lateral call or mismatched audience, Recover: Block call and notify service risk owner, Collect additional authorization evidence
- Application Component
- Mutual workload identity, service purpose and local trust context, Evaluate bilateral service invocation authorization, Permit authenticated service request within bounded purpose
- Application
- Distributed business service mesh
- Policy
- Internal service identity and east-west least-privilege policy
- API
- East-west service communication security logical interface
- Message/Event Schema
- Source service destination service operation audience and expiration
- Data Store
- Service peer identity invocation and enforcement evidence
- Control
- East-west service communication security enforcement assurance
- Risk
- Unauthenticated lateral call or mismatched audience risk
- Requirement
- Internal address proximity does not remove authentication requirements
- Measure
- East-west service communication security assurance completeness
- Trust Boundary
- East-west service communication security authority boundary
- State
- Conditionally authorized, Denied or additional proof required, Additional assurance required, Active authorization revoked