O diagrama mostra oito elementos de um ambiente hipotético. A empresa opera diretamente quatro deles: o site institucional, o domínio com sua conta de registro e zona DNS, o console de nuvem que hospeda o site, e o acesso administrativo da equipe. Fora do limite que ela opera estão o e-mail corporativo e o SaaS de CRM, ambos contratados em nuvem, além do fornecedor externo de TI, que é uma pessoa com acesso e não um sistema. Um visitante do site aparece como origem dos dados.
Os dados de contato seguem do visitante para o site e, de lá, por integração via API, para o SaaS de CRM. A zona DNS determina qual servidor responde pelo site e para onde chega o e-mail do domínio. A recuperação de conta do console de nuvem passa pelo e-mail do domínio. O console, a equipe e o fornecedor externo têm acesso administrativo à infraestrutura do site.
Três pontos estão marcados. M1: o acesso administrativo do fornecedor continua válido depois do fim do projeto. M2: controlar o registro do domínio ou a zona DNS permite redirecionar o site, receber o e-mail e obter certificados TLS válidos, o que alcança também a recuperação de contas. M3: os dados do formulário saem do ambiente operado pela empresa e passam a ser tratados por um operador, possivelmente fora do Brasil.
A topologia é ilustrativa e os marcadores são categorias de exposição, não vulnerabilidades identificadas.