Kill Chain (Cyber Kill Chain) — модель, описывающая кибератаку как последовательность этапов от разведки до достижения цели, чтобы защитники могли обнаружить и прервать её на любом шаге.
Этапы Cyber Kill Chain
Модель опубликовала компания Lockheed Martin в 2011 году, адаптировав военную концепцию. В ней семь этапов:
- Разведка — изучение целей, сотрудников и открытых систем.
- Вооружение — подготовка эксплойта и нагрузки, например вредоносного документа.
- Доставка — отправка по почте, через сайт или другой вектор атаки.
- Эксплуатация — срабатывание уязвимости или запуск кода пользователем.
- Установка — закрепление вредоносного ПО в системе.
- Управление — связь с командным сервером атакующего.
- Действия по достижению цели — кража данных, шифрование систем, саботаж.
Почему это важно
Главная идея: атакующему нужно преуспеть на каждом этапе, а защитнику достаточно остановить его на одном. Чем раньше прервана цепочка, тем меньше ущерб. Сопоставление средств защиты с этапами показывает пробелы: фильтрация почты на этапе доставки, EDR при установке, контроль исходящего трафика на этапе управления. Модель также помогает аналитикам описывать и сравнивать вторжения APT-группировок.
Ограничения и альтернативы
Критики отмечают, что исходная модель сосредоточена на вредоносном ПО и сетевом периметре и плохо описывает инсайдеров, атаки на облака и вторжения только с украденными учётными данными. Более поздние модели это учитывают: Unified Kill Chain добавляет внутренние этапы вроде горизонтального перемещения, а MITRE ATT&CK описывает сотни конкретных техник вместо семи широких фаз. На практике Kill Chain часто используют для общего взгляда, а ATT&CK — для детальной работы над обнаружением.