Zero Trust Engineering — Vulnerability and exposure assessment

securityv1

/01 Views

Capability definition and hierarchyarchimate
Operational activity sequencesecurity
Exception and recovery activity sequencesecurity
Conformant decision branchsecurity
Denied, conditional or degraded branchsecurity
Identity-scoped information exchangec4
Context and decision inputsecurity
Policy authority and evaluationsecurity
Decision distribution and resource mediationsecurity
Enforcement decision evidencesecurity
Policy ownershiparchimate
Security control and protected resourcesecurity
Control and failure risksecurity
Conformance obligationarchimate
Capability assurancearchimate
Resource trust boundarysecurity
Activity-to-capability realizationarchimate
Logical service capability realizationarchimate
Assurance evidence collectionsecurity
Independent finding verificationsecurity
Finding-to-response processsecurity

/02 About

Devices and endpoints engineering reference for vulnerability and exposure assessment, including policy, logical interfaces, recovery and assurance.

Purpose: Vulnerability and exposure assessment. Domain: Devices and endpoints. Family: assurance. Scenario trigger: Evaluate device vulnerability exposure. Input assurance: Software/firmware inventory, advisories and exploitability context. Evaluation: Prioritize actionable vulnerabilities and attack surface. Governing policy: Exposure prioritization and patch urgency policy. Resource-side obligation: Assign remediation controls and restrict vulnerable devices. Protected concern: Endpoint protection and patch service. Logical interface: Vulnerability identifier affected component confidence disposition and timestamp. Evidence: Vulnerability finding, priority and closure evidence. Failure: Unknown software state or critical active exploit. Required recovery: Contain exposed endpoint and require follow-up scan. Architectural invariant: Risk treatment must account for exploitability and actual asset exposure Adoption: replace reference roles with concrete owner-controlled services. Specify exact provider/consumer identities, schema fields and classifications, signal provenance and freshness, idempotency, authorization lifetime, timeout/retry limits, observation and tamper evidence. A denied or failed operation must not silently become a permitted one. Scope: original vendor-neutral, implementation-agnostic technical reference model. Illustrative logical components and behaviors are neither a deployed system nor evidence of regulatory compliance. Package identities remain stable within the package; cross-package semantic reconciliation requires separate explicit registry support.

Curated · other · unspecified · Published by Lattix · 29 elements · 33 relationships · validated on publish

/03 Contents

Capability
Devices and endpoints, Vulnerability and exposure assessment
Role
Devices and endpoints owner
Business Actor
Security telemetry or evidence producer
Activity
Evaluate device vulnerability exposure, Verify: Software/firmware inventory, advisories and exploitability context, Assess: Prioritize actionable vulnerabilities and attack surface, Execute: Assign remediation controls and restrict vulnerable devices, Exception: Unknown software state or critical active exploit, Recover: Contain exposed endpoint and require follow-up scan, Verify and disposition finding
Application Component
Software/firmware inventory, advisories and exploitability context, Prioritize actionable vulnerabilities and attack surface, Assign remediation controls and restrict vulnerable devices, Authenticated observation source, Detection and evidence correlation
Application
Endpoint protection and patch service
Policy
Exposure prioritization and patch urgency policy
API
Vulnerability and exposure assessment logical interface
Message/Event Schema
Vulnerability identifier affected component confidence disposition and timestamp
Data Store
Vulnerability finding, priority and closure evidence, Versioned technical finding
Control
Vulnerability and exposure assessment enforcement assurance
Risk
Unknown software state or critical active exploit risk
Requirement
Risk treatment must account for exploitability and actual asset exposure
Measure
Vulnerability and exposure assessment assurance completeness
Trust Boundary
Vulnerability and exposure assessment authority boundary
State
Control condition verified, Control gap or untrusted signal