La Kill Chain (Cyber Kill Chain) es un modelo que describe un ciberataque como una secuencia de fases, desde el reconocimiento hasta el objetivo del atacante, para que los defensores puedan detectarlo y cortarlo en cualquier paso.
Las fases de la Cyber Kill Chain
Lockheed Martin publicó el modelo en 2011 adaptando un concepto militar. Tiene siete fases:
- Reconocimiento: investigar objetivos, empleados y sistemas expuestos.
- Preparación del arma: crear el exploit y la carga, por ejemplo un documento malicioso.
- Entrega: enviarlo por correo, a través de una web u otro vector de ataque.
- Explotación: activar la vulnerabilidad o engañar al usuario para que ejecute el código.
- Instalación: implantar el malware y la persistencia.
- Comando y control: conectarse al servidor de comando y control del atacante.
- Acciones sobre el objetivo: robar datos, cifrar sistemas, sabotear.
Por qué es importante
La idea clave es que el atacante debe tener éxito en cada fase, mientras que al defensor le basta con detenerlo en una. Cuanto antes se rompe la cadena, menor es el daño. Asignar los controles a cada fase revela huecos: filtrado de correo en la entrega, EDR en la instalación, filtrado del tráfico de salida en comando y control. El modelo también ayuda a describir y comparar las intrusiones de los grupos APT.
Limitaciones y alternativas
Los críticos señalan que la kill chain original se centra en el malware y el perímetro de red y encaja mal con amenazas internas, ataques en la nube o intrusiones que solo usan credenciales robadas. Modelos posteriores lo corrigen: la Unified Kill Chain añade fases internas como el movimiento lateral, y MITRE ATT&CK describe cientos de técnicas concretas en lugar de siete fases amplias. En la práctica, la kill chain sirve para la visión general y ATT&CK para el trabajo detallado de detección.