CISSP · D3 · 13%

Security Architecture and Engineering

Apply secure design, models, system controls, platform capabilities, vulnerability analysis, cryptography, physical security, and lifecycle engineering.

Provider facts checked 2026-08-03

Objective coverage

Objective 3.1 · high

Secure design principles

Research, implement, and manage least privilege, defense in depth, fail secure, separation, simplicity, trust-boundary, and resilience principles.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04
Objective 3.2 · foundation

Security models

Understand formal confidentiality, integrity, information-flow, access, and trusted-computing models and their practical limits.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04
Objective 3.3 · high

Control selection

Select controls based on system requirements, threat, risk, assurance, lifecycle, environment, and business constraints.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04
Objective 3.4 · normal

Information-system capabilities

Understand memory protection, hardware roots of trust, virtualization, isolation, encryption, and platform-security capabilities.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04
Objective 3.5 · high

Architecture vulnerabilities

Assess client, server, database, cryptographic, ICS, cloud, distributed, IoT, embedded, mobile, and container design weaknesses.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04
Objective 3.6 · high

Cryptographic solutions

Select algorithms, protocols, key management, certificates, PKI, cryptographic lifecycle, integrity, confidentiality, and nonrepudiation mechanisms.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04
Objective 3.7 · normal

Cryptanalytic attacks

Recognize implementation, key, protocol, side-channel, downgrade, collision, brute-force, and misuse attacks against cryptographic systems.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04
Objective 3.8 · normal

Site and facility design

Apply secure facility location, construction, shared-fate, environmental, utility, surveillance, and layered-perimeter principles.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04
Objective 3.9 · normal

Physical controls

Design and assess deterrent, preventive, detective, corrective, recovery, safety, visitor, access, and environmental controls.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04
Objective 3.10 · high

System lifecycle

Integrate security requirements, architecture, acquisition, development, operation, maintenance, change, and disposal across the lifecycle.

Lesson
d3-lesson
Practice pool
d3-questions
Application
cissp-s04

title: "Security Architecture and Engineering" summary: "Principle-driven decisions for secure system design, engineering models, cryptography, physical controls, and architecture risk."

Principles before mechanisms

Apply least privilege, separation of duties, defense in depth, fail secure, complete mediation, economy of mechanism, open design, least common mechanism, isolation, secure defaults, resilience, and trust-boundary analysis throughout the system lifecycle.

Security models express confidentiality, integrity, information flow, access, or trusted-computing rules; know their purpose and limits rather than treating them as product designs. Select controls from assets, threats, requirements, assurance, environment, lifecycle, and business constraints.

Assess client, server, database, distributed, cloud, virtual, container, mobile, embedded, IoT, and industrial architectures. Include hardware trust, memory protection, isolation, side channels, firmware, interfaces, management planes, shared responsibility, and dependencies.

Cryptographic design covers security property, algorithm/protocol, strength, mode, entropy, key generation, distribution, storage, rotation, revocation, recovery, destruction, certificates, validation, and implementation risk. Encryption without key governance is incomplete.

Facility security begins with site selection, shared hazards, construction, utilities, environmental systems, layered access, surveillance, fire safety, emergency response, and people. Integrate requirements, acquisition, design, development, operation, change, and disposal.

Self-check

For one critical hybrid system, connect a threat model to design principles, platform controls, cryptography, physical dependencies, lifecycle gates, and evidence of assurance.