Die Kill Chain (Cyber Kill Chain) ist ein Modell, das einen Cyberangriff als Abfolge von Phasen von der Aufklärung bis zum Ziel des Angreifers beschreibt – damit Verteidiger ihn in jeder Phase erkennen und unterbrechen können.
Die Phasen der Cyber Kill Chain
Lockheed Martin veröffentlichte das Modell 2011 in Anlehnung an ein militärisches Konzept. Es umfasst sieben Phasen:
- Aufklärung – Recherche zu Zielen, Mitarbeitenden und erreichbaren Systemen.
- Bewaffnung – Vorbereitung von Exploit und Payload, etwa eines schädlichen Dokuments.
- Zustellung – Versand per E-Mail, über eine Website oder einen anderen Angriffsvektor.
- Ausnutzung – Auslösen der Schwachstelle oder Täuschung des Nutzers zur Codeausführung.
- Installation – Einrichten von Malware und Persistenz.
- Command and Control – Verbindung zum C2-Server des Angreifers.
- Aktionen auf dem Ziel – Datendiebstahl, Verschlüsselung, Sabotage.
Warum die Kill Chain wichtig ist
Der Kerngedanke: Ein Angreifer muss in jeder Phase erfolgreich sein, ein Verteidiger muss ihn nur in einer stoppen. Je früher die Kette reißt, desto geringer der Schaden. Ordnet man Schutzmaßnahmen den Phasen zu, werden Lücken sichtbar – etwa E-Mail-Filter bei der Zustellung, EDR bei der Installation, Egress-Filter bei Command and Control. Das Modell hilft auch, Einbrüche von APT-Gruppen zu beschreiben und zu vergleichen.
Grenzen und Alternativen
Kritiker bemängeln, dass die ursprüngliche Kill Chain auf Malware und den Netzwerkperimeter fokussiert und Insider-Bedrohungen, Cloud-Angriffe oder Einbrüche nur mit gestohlenen Zugangsdaten schlecht abbildet. Spätere Modelle greifen das auf: Die Unified Kill Chain ergänzt interne Phasen wie laterale Bewegung, und MITRE ATT&CK beschreibt Hunderte konkreter Techniken statt sieben grober Phasen. In der Praxis dient die Kill Chain oft dem Überblick, ATT&CK der detaillierten Erkennungsarbeit.