Kill Chain (Cyber Kill Chain) — модель, що описує кібератаку як послідовність етапів від розвідки до досягнення мети, щоб захисники могли виявити й перервати її на будь-якому кроці.
Етапи Cyber Kill Chain
Модель опублікувала компанія Lockheed Martin 2011 року, адаптувавши військову концепцію. У ній сім етапів:
- Розвідка — вивчення цілей, працівників і відкритих систем.
- Озброєння — підготовка експлойта й навантаження, наприклад шкідливого документа.
- Доставка — надсилання поштою, через сайт чи інший вектор атаки.
- Експлуатація — спрацювання вразливості чи запуск коду користувачем.
- Встановлення — закріплення шкідливого ПЗ у системі.
- Керування — зв’язок із командним сервером зловмисника.
- Дії для досягнення мети — викрадення даних, шифрування систем, саботаж.
Чому це важливо
Головна ідея: зловмиснику треба досягти успіху на кожному етапі, а захисникові досить зупинити його на одному. Що раніше перервано ланцюжок, то менша шкода. Зіставлення засобів захисту з етапами показує прогалини: фільтрація пошти на етапі доставки, EDR під час встановлення, контроль вихідного трафіку на етапі керування. Модель також допомагає аналітикам описувати й порівнювати вторгнення APT-угруповань.
Обмеження й альтернативи
Критики зазначають, що початкова модель зосереджена на шкідливому ПЗ і мережевому периметрі й погано описує інсайдерів, атаки на хмари та вторгнення лише з викраденими обліковими даними. Пізніші моделі це враховують: Unified Kill Chain додає внутрішні етапи на кшталт горизонтального переміщення, а MITRE ATT&CK описує сотні конкретних технік замість семи широких фаз. На практиці Kill Chain часто використовують для загального погляду, а ATT&CK — для детальної роботи над виявленням.