Compliance Node Overview
MITRE D3FEND D3-ACH (Application Configuration Hardening) is a defensive technique that secures application-layer settings - feature flags, security headers, session cookie attributes, CORS policies, rate limiting, error verbosity, debug endpoints - to reduce attack surface. ACH spans web applications (security headers, CSP, HSTS), mobile applications (certificate pinning, root detection, debug-build prevention), APIs (rate limiting, authentication enforcement, request validation), and SaaS application configuration (Microsoft 365 Secure Score, Salesforce Health Check, Google Workspace Security Center). Counters ATT&CK techniques T1190 (Exploit Public-Facing Application), T1539 (Steal Web Session Cookie), T1567 (Exfiltration Over Web Service), T1078 (Valid Accounts) via session hijacking. Required under NIST SP 800-53 CM-6 (Configuration Settings), SA-15 (Development Process), ISO 27001 A.8.9, OWASP ASVS, NIS2 Article 21(2)(e).
Pillar: Cybersecurity · Authority: MITRE Corporation · Version: 1.0.0 · Last updated:
Primary source: https://d3fend.mitre.org/technique/d3f:ApplicationConfigurationHardening/
SHA-256 integrity: 1d2ba832461e422d17010e7fabf93627fb19916a222ec0028152ff73e31d6c51
Primary Citations — 8 traced to source
- MITRE D3FEND Defensive Technique D3-ACH: Application Configuration Hardening (https://d3fend.mitre.org/technique/d3f:ApplicationConfigurationHardening/)
- NIST SP 800-53 Rev 5: CM-6 (Configuration Settings), SA-15 (Development Process)
+ 6 more citations (full bibliography, deterministic workflow, actionable schema and crosswalks) included in the vault unlock — $0.01 via Skyfire / L402 / Direct Base USDC.
Access