システムが攻撃を受けることを前提とした設計段階でのセキュリティ確保(Secure by Design)とは、システムのアーキテクチャを制限し、侵害を困難、限定的、かつ復旧可能なものにすることを意味します。これは、多層防御、攻撃対象領域の最小化、最小権限の原則、検出および対応メカニズムの統合といった戦略を重視します。SbDは、セキュリティをパフォーマンス、ユーザビリティ、コストと同等の設計上の制約として扱います。これは、主に導入後の脆弱性管理に依存するリアクティブなアプローチとは対照的です。
サプライチェーン侵害やランサムウェア攻撃といった重大なサイバー事件が、事後対応型セキュリティの欠点を露呈したことから、21世紀に入り、設計段階からのセキュリティ確保(Secure by Design)が広く普及するようになりました。現在では、消費者向けIoTデバイスから防衛システムまで、さまざまな分野で、政府、企業、標準化団体がSecure by Designの実践をますます頻繁に求めています。Secure by Designの考え方は、Safety by Design、Privacy by Designといった関連パラダイムや、より広範なレジリエントなシステムエンジニアリングの潮流と類似点があります。
広く支持されている「セキュア・バイ・デザイン(Secure by Design)」は、実践において課題を抱えている。セキュリティ設計への早期投資は初期費用を増加させる可能性があるが、リスクの低減は長期的なメリットをもたらす。古いアーキテクチャを持つレガシーシステムにSbDを適用することは、多くの場合非現実的である。サードパーティ製のソフトウェアやコンポーネントを含む複雑なソフトウェアサプライチェーンへの依存は、SbDの実践を阻害する可能性がある。