Zero Trust Engineering — Event normalization and common security semantics

securityv1

/01 Views

Capability definition and hierarchyarchimate
Operational activity sequencesecurity
Exception and recovery activity sequencesecurity
Conformant decision branchsecurity
Denied, conditional or degraded branchsecurity
Identity-scoped information exchangec4
Context and decision inputsecurity
Policy authority and evaluationsecurity
Decision distribution and resource mediationsecurity
Enforcement decision evidencesecurity
Policy ownershiparchimate
Security control and protected resourcesecurity
Control and failure risksecurity
Conformance obligationarchimate
Capability assurancearchimate
Resource trust boundarysecurity
Activity-to-capability realizationarchimate
Logical service capability realizationarchimate
Source contractsecurity
Consumer, receipt and acknowledgementsecurity
Idempotent exchange evidencesecurity

/02 About

Visibility and analytics engineering reference for event normalization and common security semantics, including policy, logical interfaces, recovery and assurance.

Purpose: Event normalization and common security semantics. Domain: Visibility and analytics. Family: exchange. Scenario trigger: Convert heterogeneous security event into common format. Input assurance: Vendor-neutral event types, attribute mapping and timestamps. Evaluation: Validate canonical attributes and preserve raw provenance. Governing policy: Security event semantics mapping and lineage policy. Resource-side obligation: Publish normalized but source-traceable security events. Protected concern: Security event normalization service. Logical interface: Canonical event actor target action outcome time origin and mapping. Evidence: Schema translation provenance and unparseable fields record. Failure: Lossy translation, malformed fields or time ambiguity. Required recovery: Preserve raw event and flag uncertain normalization. Architectural invariant: Normalization must not fabricate security facts or erase uncertainty Adoption: replace reference roles with concrete owner-controlled services. Specify exact provider/consumer identities, schema fields and classifications, signal provenance and freshness, idempotency, authorization lifetime, timeout/retry limits, observation and tamper evidence. A denied or failed operation must not silently become a permitted one. Scope: original vendor-neutral, implementation-agnostic technical reference model. Illustrative logical components and behaviors are neither a deployed system nor evidence of regulatory compliance. Package identities remain stable within the package; cross-package semantic reconciliation requires separate explicit registry support.

Curated · other · unspecified · Published by Lattix · 29 elements · 34 relationships · validated on publish

/03 Contents

Capability
Visibility and analytics, Event normalization and common security semantics
Role
Visibility and analytics owner
Business Actor
Interoperating security service
Activity
Convert heterogeneous security event into common format, Verify: Vendor-neutral event types, attribute mapping and timestamps, Assess: Validate canonical attributes and preserve raw provenance, Execute: Publish normalized but source-traceable security events, Exception: Lossy translation, malformed fields or time ambiguity, Recover: Preserve raw event and flag uncertain normalization
Application Component
Vendor-neutral event types, attribute mapping and timestamps, Validate canonical attributes and preserve raw provenance, Publish normalized but source-traceable security events, Authenticated exchange producer, Authorized exchange consumer, Receipt and replay reconciliation
Application
Security event normalization service
Policy
Security event semantics mapping and lineage policy
API
Event normalization and common security semantics logical interface
Message/Event Schema
Canonical event actor target action outcome time origin and mapping, Exchange acknowledgement and receipt
Data Store
Schema translation provenance and unparseable fields record
Control
Event normalization and common security semantics enforcement assurance
Risk
Lossy translation, malformed fields or time ambiguity risk
Requirement
Normalization must not fabricate security facts or erase uncertainty
Measure
Event normalization and common security semantics assurance completeness
Trust Boundary
Event normalization and common security semantics authority boundary
State
Authorized information transfer, Exchange blocked or deferred