Mastodon Mastodon Mastodon Mastodon

Kill Chain

Обновлено: · CyberSecureFox Editorial Team

Kill Chain (Cyber Kill Chain) — модель, описывающая кибератаку как последовательность этапов от разведки до достижения цели, чтобы защитники могли обнаружить и прервать её на любом шаге.

Этапы Cyber Kill Chain

Модель опубликовала компания Lockheed Martin в 2011 году, адаптировав военную концепцию. В ней семь этапов:

  • Разведка — изучение целей, сотрудников и открытых систем.
  • Вооружение — подготовка эксплойта и нагрузки, например вредоносного документа.
  • Доставка — отправка по почте, через сайт или другой вектор атаки.
  • Эксплуатация — срабатывание уязвимости или запуск кода пользователем.
  • Установка — закрепление вредоносного ПО в системе.
  • Управление — связь с командным сервером атакующего.
  • Действия по достижению цели — кража данных, шифрование систем, саботаж.

Почему это важно

Главная идея: атакующему нужно преуспеть на каждом этапе, а защитнику достаточно остановить его на одном. Чем раньше прервана цепочка, тем меньше ущерб. Сопоставление средств защиты с этапами показывает пробелы: фильтрация почты на этапе доставки, EDR при установке, контроль исходящего трафика на этапе управления. Модель также помогает аналитикам описывать и сравнивать вторжения APT-группировок.

Ограничения и альтернативы

Критики отмечают, что исходная модель сосредоточена на вредоносном ПО и сетевом периметре и плохо описывает инсайдеров, атаки на облака и вторжения только с украденными учётными данными. Более поздние модели это учитывают: Unified Kill Chain добавляет внутренние этапы вроде горизонтального перемещения, а MITRE ATT&CK описывает сотни конкретных техник вместо семи широких фаз. На практике Kill Chain часто используют для общего взгляда, а ATT&CK — для детальной работы над обнаружением.

Синонимы:
Cyber Kill Chain, цепочка кибератаки, цепочка атаки