Identify assets, trust boundaries, attackers, abuse cases, and failure impact. Apply secure defaults, encryption, secret management, input validation, and defense in depth.