Post-Quantum Cryptography and Crypto-Agility Standard
Defines cryptographic inventory, agility, approved algorithms, hybrid migration, testing, and lifecycle.
Standards / Network and Security / MYTHOS-SEC
Network engineering and cybersecurity standards, from topology and source of truth to zero trust and detection. Visual language: Topology, routing and state graphs, trust zones, packet and control flows, attack paths, enforcement boundaries, and evidence chains.
MYTHOS-SEC
Defines cryptographic inventory, agility, approved algorithms, hybrid migration, testing, and lifecycle.
Defines software and AI component inventories, attestations, signing, trust, and verification.
Defines continuous authorization, least privilege, separation of duties, capability grants, and evidence.
Defines trust boundaries, threat modeling, secure defaults, isolation, resilience, and assurance.
Defines security workflow automation, approvals, evidence, testing, failure handling, and oversight.
Defines firewall policy design, lifecycle, NAT, segmentation, change safety, and validation.
Defines secure zones, identity-aware policy, workload isolation, enforcement, and verification.
Defines discovery, risk, prioritization, remediation, exceptions, proof, and metrics.
Defines TEEs, attestation, threat models, secrets, deployment, evidence, and limitations.
Defines FHE and ZKP applicability, design, implementation, performance, threat models, and validation.
Defines API authorization, tokens, scopes, rotation, validation, monitoring, and revocation.
Defines isolation, images, runtime, orchestration, patching, policy, and monitoring.
Defines controlled adversary techniques, validation boundaries, evidence, and remediation for web and clients.
Defines controlled techniques and assurance for networks, wireless systems, and supply chains.
Defines authorization, scope, methodology, safety, evidence, reporting, remediation, and retest.
Defines telemetry, detection lifecycle, hunting, testing, metrics, evidence, and operations.
Defines exposed services, segmentation, access, inspection, monitoring, resilience, and validation.
Companions
Field guides, living guides, and portfolio editions that decompose or consolidate the MYTHOS-SEC standards.
A system-level threat-modeling and security-architecture guide covering assets, data flows, trust boundaries, actors, attack surfaces, abuse cases, STRIDE-style analysis, attack trees, adversary behavior, control selection, residual risk, architecture review, verification, and living-model governance.
A zero-trust engineering guide covering policy decision and enforcement, identity, devices, workloads, networks, applications, data, telemetry, continuous evaluation, microsegmentation, SASE, service identity, hybrid cloud, failure design, migration, maturity, and operational assurance.
A vendor-neutral enterprise firewall guide covering packet flow, sessions, zones, policy evaluation, objects, NAT, application and identity controls, TLS inspection, clustering, routing, virtual systems, cloud enforcement, policy lifecycle, automation, telemetry, performance, troubleshooting, and blast-radius control.
A tunnel and remote-access guide covering IPsec architecture, IKEv2, ESP, SAs, traffic selectors, NAT traversal, certificates, routing, policy, TLS VPN, client posture, split tunneling, clustering, mobility, MTU, observability, packet troubleshooting, and hybrid post-quantum transition.
A microsegmentation guide covering workload identity, policy models, distributed enforcement, host and hypervisor controls, Kubernetes network policy, service mesh, east-west traffic, dependencies, brownfield adoption, policy testing, observability, failure containment, and zero-trust integration.
An identity-security engineering guide covering proofing, directories, authentication, passkeys, federation, OAuth and OIDC, authorization, PKI, certificates, workload identity, secrets, key management, privileged access, non-human and agent identity, lifecycle, recovery, monitoring, and post-quantum readiness.
A vulnerability and exposure guide covering asset authority, discovery, scanning, CVE and product data, CVSS v4.0, KEV, SSVC, exploitability, attack paths, business context, remediation, mitigation, exceptions, patching, cloud and application exposures, external attack surface, validation, metrics, automation, and governance.
A SIEM and analytics guide covering logging strategy, source onboarding, collection, time, parsing, schemas, normalization, enrichment, storage, search, correlation, detection, UEBA, hunting, evidence, privacy, integrity, performance, cost, cloud architecture, engineering lifecycle, incident operations, and AI-assisted analytics.
A security-orchestration guide covering operating models, alert and case lifecycle, evidence, machine-readable playbooks, integrations, safe actions, approvals, automation testing, metrics, failure recovery, and governed AI-assisted response.
A detection-engineering guide covering hypotheses, data requirements, ATT&CK-informed coverage, event semantics, Sigma, analytics, correlation, testing, version control, deployment, observability, tuning, retirement, and AI-assisted detection development.
A threat-hunting guide covering hunt strategy, adversary behavior, intelligence, hypotheses, telemetry, endpoint, network, identity, cloud, timelines, graph analysis, findings, operationalization, metrics, and governed AI-assisted investigation.
An incident-response and recovery guide covering preparation, triage, command, containment, evidence, forensics, scoping, eradication, recovery, crisis communication, legal and privacy coordination, exercises, automation, and continuous improvement.
An application-security guide covering secure architecture, browser and web controls, APIs, authentication, authorization, sessions, input and output, cryptography, data, business logic, abuse resistance, testing, verification, deployment, monitoring, and incident readiness.
A software and AI supply-chain guide covering source, dependencies, build systems, CI/CD, provenance, signing, SBOMs, VEX, model and dataset lineage, release, distribution, updates, suppliers, validation, incident response, and governed automation.
A cloud-native security guide covering shared responsibility, cloud identity, network and data controls, containers, images, registries, Kubernetes control plane, nodes, admission, pod security, workload identity, network policy, secrets, runtime defense, observability, incident response, and confidential workloads.
An applied cryptography guide covering security goals, randomness, symmetric encryption, hashes, MACs, KDFs, public-key cryptography, signatures, key establishment, protocols, PKI, certificates, HSMs, FIPS 140-3, key lifecycle, crypto agility, testing, and implementation failures.
A post-quantum implementation and migration guide covering quantum risk, cryptographic discovery, FIPS 203/204/205, KEM use, signatures, hybrid protocols, PKI, code signing, data protection, performance, interoperability, testing, vendors, governance, and phased enterprise transition.
An advanced assurance and privacy-enhancing cryptography guide covering trusted execution environments, data-in-use protection, threat models, remote attestation, RATS, EAT, key release, confidential containers and AI, multi-party data collaboration, fully homomorphic encryption, zero-knowledge proofs, integration, performance, governance, and adoption limits.
A governed offensive-security guide covering authorization, scoping, rules of engagement, attack-surface analysis, vulnerability validation, adversary emulation, web, API, cloud, identity, network, wireless, application, social and physical boundaries, control testing, evidence, reporting, remediation, retesting, and safe automation.
Integrated engineering guide connecting the relevant Mythos standards, implementation patterns, operating procedures, architecture decisions, evidence expectations, and maturity path for enterprise cybersecurity architecture and operations.
Portfolio Edition in the Standards Portfolios collection of the MYTHOS Engineering Standards Library.
Candidate status describes publication review state. It does not establish certification, legal compliance, implementation conformance, benchmark reproduction, or product readiness.