Mastodon Mastodon Mastodon Mastodon

Kill Chain

Оновлено: · CyberSecureFox Editorial Team

Kill Chain (Cyber Kill Chain) — модель, що описує кібератаку як послідовність етапів від розвідки до досягнення мети, щоб захисники могли виявити й перервати її на будь-якому кроці.

Етапи Cyber Kill Chain

Модель опублікувала компанія Lockheed Martin 2011 року, адаптувавши військову концепцію. У ній сім етапів:

  • Розвідка — вивчення цілей, працівників і відкритих систем.
  • Озброєння — підготовка експлойта й навантаження, наприклад шкідливого документа.
  • Доставка — надсилання поштою, через сайт чи інший вектор атаки.
  • Експлуатація — спрацювання вразливості чи запуск коду користувачем.
  • Встановлення — закріплення шкідливого ПЗ у системі.
  • Керування — зв’язок із командним сервером зловмисника.
  • Дії для досягнення мети — викрадення даних, шифрування систем, саботаж.

Чому це важливо

Головна ідея: зловмиснику треба досягти успіху на кожному етапі, а захисникові досить зупинити його на одному. Що раніше перервано ланцюжок, то менша шкода. Зіставлення засобів захисту з етапами показує прогалини: фільтрація пошти на етапі доставки, EDR під час встановлення, контроль вихідного трафіку на етапі керування. Модель також допомагає аналітикам описувати й порівнювати вторгнення APT-угруповань.

Обмеження й альтернативи

Критики зазначають, що початкова модель зосереджена на шкідливому ПЗ і мережевому периметрі й погано описує інсайдерів, атаки на хмари та вторгнення лише з викраденими обліковими даними. Пізніші моделі це враховують: Unified Kill Chain додає внутрішні етапи на кшталт горизонтального переміщення, а MITRE ATT&CK описує сотні конкретних технік замість семи широких фаз. На практиці Kill Chain часто використовують для загального погляду, а ATT&CK — для детальної роботи над виявленням.

Синоніми:
Cyber Kill Chain, ланцюжок кібератаки, ланцюжок атаки