Zero Trust Engineering — Vulnerability and exposure assessment
securityv1/01 Views
/02 About
Devices and endpoints engineering reference for vulnerability and exposure assessment, including policy, logical interfaces, recovery and assurance.
Purpose: Vulnerability and exposure assessment. Domain: Devices and endpoints. Family: assurance. Scenario trigger: Evaluate device vulnerability exposure. Input assurance: Software/firmware inventory, advisories and exploitability context. Evaluation: Prioritize actionable vulnerabilities and attack surface. Governing policy: Exposure prioritization and patch urgency policy. Resource-side obligation: Assign remediation controls and restrict vulnerable devices. Protected concern: Endpoint protection and patch service. Logical interface: Vulnerability identifier affected component confidence disposition and timestamp. Evidence: Vulnerability finding, priority and closure evidence. Failure: Unknown software state or critical active exploit. Required recovery: Contain exposed endpoint and require follow-up scan. Architectural invariant: Risk treatment must account for exploitability and actual asset exposure Adoption: replace reference roles with concrete owner-controlled services. Specify exact provider/consumer identities, schema fields and classifications, signal provenance and freshness, idempotency, authorization lifetime, timeout/retry limits, observation and tamper evidence. A denied or failed operation must not silently become a permitted one. Scope: original vendor-neutral, implementation-agnostic technical reference model. Illustrative logical components and behaviors are neither a deployed system nor evidence of regulatory compliance. Package identities remain stable within the package; cross-package semantic reconciliation requires separate explicit registry support.
Curated · other · unspecified · Published by Lattix · 29 elements · 33 relationships · validated on publish
/03 Contents
- Capability
- Devices and endpoints, Vulnerability and exposure assessment
- Role
- Devices and endpoints owner
- Business Actor
- Security telemetry or evidence producer
- Activity
- Evaluate device vulnerability exposure, Verify: Software/firmware inventory, advisories and exploitability context, Assess: Prioritize actionable vulnerabilities and attack surface, Execute: Assign remediation controls and restrict vulnerable devices, Exception: Unknown software state or critical active exploit, Recover: Contain exposed endpoint and require follow-up scan, Verify and disposition finding
- Application Component
- Software/firmware inventory, advisories and exploitability context, Prioritize actionable vulnerabilities and attack surface, Assign remediation controls and restrict vulnerable devices, Authenticated observation source, Detection and evidence correlation
- Application
- Endpoint protection and patch service
- Policy
- Exposure prioritization and patch urgency policy
- API
- Vulnerability and exposure assessment logical interface
- Message/Event Schema
- Vulnerability identifier affected component confidence disposition and timestamp
- Data Store
- Vulnerability finding, priority and closure evidence, Versioned technical finding
- Control
- Vulnerability and exposure assessment enforcement assurance
- Risk
- Unknown software state or critical active exploit risk
- Requirement
- Risk treatment must account for exploitability and actual asset exposure
- Measure
- Vulnerability and exposure assessment assurance completeness
- Trust Boundary
- Vulnerability and exposure assessment authority boundary
- State
- Control condition verified, Control gap or untrusted signal