- 01Assets, data, and consequences
- Business services, users, workloads, environments, data classes and states, records, secrets, keys, credentials, code, artifacts, configurations, logs, backups, recovery systems, administrative paths, owners, value, sensitivity, residency, retention, legal hold, privacy, criticality, and consequence of misuse, disclosure, change, loss, or outage.
- 02Identities, authority, and trust
- People, workloads, devices, service accounts, tenants, federations, sessions, roles, attributes, groups, policies, privileged access, emergency access, credential issue and rotation, approvals, segregation, delegated administration, machine-to-machine calls, network assumptions, and current access evidence.
- 03Architecture, providers, and suppliers
- Cloud and managed-service models, provider and customer duties, accounts, regions, networks, control planes, APIs, gateways, compute, containers, functions, data stores, storage, messaging, integrations, third parties, software dependencies, delivery pipelines, support paths, contracts, attestations, audit reports, limits, and exit needs.
- 04Threat, operation, and obligations
- Threat actors and paths, abuse cases, vulnerabilities, misconfiguration, supply-chain risk, monitoring, alerts, findings, incidents, forensics, continuity, backup and restore, recovery objectives, response authority, notifications, regulatory and contractual requirements, exceptions, audits, change, drift, deprecation, and retirement.