Словарь угроз · Модели атак

Модель kill chain: 7 этапов кибератаки

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Cyber Kill Chain (модель kill chain) — это модель из семи последовательных этапов кибератаки, от разведки цели до финального действия злоумышленника, которую в 2011 году предложила компания Lockheed Martin. Материал разбирает происхождение модели, все 7 этапов kill chain с тем, чем детектируется каждый, практику «разрыва цепочки» на любом шаге и разницу между kill chain и MITRE ATT&CK — двумя моделями, которые в информационной безопасности почти всегда используют вместе, а не вместо друг друга.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~9 мин чтения общепринятая модель ИБ, без вендорной привязки

Кратко

Что это
Модель из 7 последовательных этапов кибератаки — от разведки цели до действий по достижению цели злоумышленника.
Кто разработал
Lockheed Martin, 2011 год — работа Хатчинса, Клопперта и Амин «Intelligence-Driven Computer Network Defense…», исходное название Intrusion Kill Chain.
7 этапов
Разведка → Вооружение → Доставка → Эксплуатация → Установка → Управление и контроль (C2) → Действия по целям.
Зачем нужна
Показывает, на каком шаге атаки сейчас находится защита, и позволяет подобрать меры под конкретный этап, а не действовать вслепую.
Разрыв цепочки
Атаку можно остановить на любом из 7 этапов — чем раньше, тем дешевле обходится инцидент.
Vs MITRE ATT&CK
Kill chain — линейный каркас из 7 широких этапов, ATT&CK — детальная матрица тактик и техник; на практике их комбинируют.

Что такое Cyber Kill Chain и откуда взялась

Cyber Kill Chain — это модель, которая описывает кибератаку как последовательность из семи этапов и задаёт защитникам общий язык для описания того, на каком шаге атака находится сейчас. Модель предложили специалисты оборонного подрядчика Lockheed Martin — Эрик Хатчинс, Майкл Клопперт и Рохан Амин — в 2011 году в работе «Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains»: авторы разбирали кампании именно продвинутых группировок — то, что сегодня называют APT-атаками.

Изначальное название модели — Intrusion Kill Chain («цепочка вторжения»); в статьях и продуктовых материалах закрепилось более позднее название Cyber Kill Chain.

Сам термин «kill chain» Lockheed Martin взяла из военной терминологии, где он описывает структуру военной операции: от обнаружения цели до её поражения. У кибератаки, как и у военной операции, есть структурированная последовательность шагов, и прервать её можно на любом из них, а не только в момент финального удара.

С 2011 года собственные похожие линейные модели публиковали и другие вендоры — например, FireEye, — но в статьях по информационной безопасности чаще ссылаются на исходную семишаговую версию Lockheed Martin.

факт авторство, год и оригинальное название модели — lockheedmartin.com, статья «Intrusion Kill Chain» в Wikipedia (со ссылкой на оригинальную публикацию 2011 года)

7 этапов kill chain

Cyber Kill Chain состоит из семи этапов: разведка, вооружение, доставка, эксплуатация, установка, управление и контроль (C2), действия по целям. По модели Lockheed Martin атака обязана пройти все семь шагов по порядку, чтобы достичь цели, — и каждый шаг оставляет свои следы, по которым его можно обнаружить независимо от остальных.

↔ таблицу можно прокрутить вбок

ЭтапСутьЧем обычно детектируется
1. Reconnaissance
Разведка
Злоумышленник собирает сведения о цели: структуру инфраструктуры, сотрудников, используемое ПО, потенциальные уязвимости — часто из открытых источников (OSINT). Мониторинг упоминаний бренда и утечек данных через Threat Intelligence, контроль сканирований на периметре, honeypot-ловушки.
2. Weaponization
Вооружение
Злоумышленник создаёт вредоносную нагрузку — эксплойт под конкретную уязвимость в связке с бэкдором, например заражённый документ или инсталлятор. Происходит вне периметра жертвы, поэтому напрямую почти не детектируется; косвенно — через Threat Intelligence о тактиках и инструментах конкретной группы.
3. Delivery
Доставка
Нагрузка передаётся цели — вложением в письме, ссылкой, через заражённый сайт (watering hole) или физический носитель вроде USB-накопителя. Email security gateway, фильтрация вредоносных ссылок, проверка вложений в песочнице.
4. Exploitation
Эксплуатация
Код нагрузки срабатывает на устройстве жертвы и использует уязвимость — известную (n-day) или ещё не закрытую патчем (0-day). Поведенческий анализ EDR, сигнатуры IPS/IDS, снижение поверхности атаки через своевременный патч-менеджмент.
5. Installation
Установка
Вредоносное ПО закрепляется на узле — устанавливает бэкдор или другой механизм, который переживёт перезагрузку и позволит вернуться в систему повторно. EDR и антивирус на конечных точках, контроль автозапуска, мониторинг целостности файлов (FIM).
6. Command & Control
Управление (C2)
Скомпрометированный узел выходит на связь с сервером атакующего — злоумышленник получает удалённый контроль над машиной внутри сети жертвы. Сетевой мониторинг аномального трафика и DNS-запросов, анализ прокси-логов, корреляция событий в SIEM.
7. Actions on Objectives
Действия по целям
Злоумышленник достигает исходной цели атаки — эксфильтрация данных, шифрование для выкупа, разрушение данных или саботаж процесса. DLP на исходящих каналах, поведенческая аналитика (UEBA), аномальный исходящий трафик в SIEM/SOAR.

Порядок этапов определяет саму логику модели: если защита срывает хотя бы один этап, цепочка разрывается и атака не доходит до цели, даже если предыдущие шаги уже пройдены. Поэтому Lockheed Martin описывала свою модель как инструмент управления защитой, а не только как способ разбирать прошедшие инциденты, и предлагала для каждого этапа набор действий («courses of action», модель «6D» из доктрины информационных операций Минобороны США): обнаружить (detect), отказать в доступе (deny), нарушить работу (disrupt), снизить эффективность атаки (degrade), ввести атакующего в заблуждение (deceive) или уничтожить ресурс атакующего (destroy).

факт названия и порядок 7 этапов — lockheedmartin.com, en.wikipedia.org/wiki/Cyber_kill_chain оценка перечень типовых средств детекта по каждому этапу — редакционная систематизация распространённой практики SOC, не дословная цитата Lockheed Martin

Как разорвать цепочку: защита на каждом этапе

Атаку по модели kill chain можно остановить на любом из семи этапов, а не только в момент проникновения, — чем раньше цепочка разорвана, тем дешевле обходится инцидент. На практике ни один класс СЗИ не закрывает все семь этапов одновременно, поэтому защита строится как набор рубежей: каждый следующий класс средств рассчитан на то, что предыдущий мог не сработать.

  • Ранние этапы (разведка, доставка). TIP (платформа Threat Intelligence) даёт контекст об активности конкретных групп и утечках данных ещё до атаки, а email security и песочница отсеивают вредоносные вложения и ссылки на этапе доставки.
  • Средние этапы (эксплуатация, установка). Поведенческое обнаружение конечных точек (EDR) и дисциплина патч-менеджмента сокращают шанс, что доставленная нагрузка вообще сработает или закрепится в системе.
  • Управление и контроль. SIEM сопоставляет разрозненные сетевые события из разных источников, чтобы за отдельным всплеском трафика к незнакомому домену разглядеть C2-канал скомпрометированного узла.
  • Реагирование. SOAR автоматизирует типовые шаги реагирования — изоляцию узла, блокировку индикатора, — когда SIEM или EDR уже зафиксировали активность на одном из поздних этапов, сокращая время между обнаружением и остановкой атаки.
  • Финальный рубеж. DLP контролирует исходящие каналы на этапе действий по целям — даже если все предыдущие рубежи пройдены, вывод данных за периметр остаётся последней точкой, где атаку ещё можно остановить.
Разрыв цепочки не требует детектировать все семь этапов сразу. Даже одного сработавшего рубежа достаточно, чтобы остановить конкретную атаку — модель kill chain именно поэтому полезна как инструмент планирования защиты: она показывает, где у организации есть покрытие, а где — разрыв, через который атака пройдёт незамеченной.
оценка распределение классов СЗИ по этапам — редакционная систематизация распространённой практики построения защиты, не цитата конкретного стандарта

Kill Chain vs MITRE ATT&CK

Cyber Kill Chain — линейная модель из семи широких этапов атаки, а MITRE ATT&CK — открытая матрица куда более детальных тактик и техник, не привязанная к строгой последовательности; в информационной безопасности их обычно используют вместе, а не как взаимозаменяемые модели. Kill chain задаёт общий каркас — «на каком шаге атаки мы сейчас», ATT&CK детализирует — «каким именно способом злоумышленник этот шаг реализует».

Cyber Kill Chain линейная модель

Семь фиксированных этапов в строгом порядке. Разработана одной компанией (Lockheed Martin) в 2011 году, с тех пор не обновлялась официально. Удобна как высокоуровневая карта атаки для отчётов руководству и планирования рубежей защиты.

MITRE ATT&CK матрица тактик и техник

Десятки тактик и сотни техник, собранных на основе задокументированных реальных атак. Ведёт некоммерческая организация MITRE, база регулярно пополняется. Тактики ATT&CK не идут строго по порядку — злоумышленник может вернуться к разведке или закреплению повторно уже внутри сети.

На практике команды SOC и threat hunting используют обе модели вместе: kill chain — чтобы объяснить логику атаки нетехнической аудитории и структурировать план защиты по этапам, ATT&CK — чтобы описать конкретное действие конкретного инструмента точным идентификатором техники, который можно сопоставить между отчётами разных вендоров. Существует и попытка объединить обе модели напрямую — Unified Kill Chain, которую в 2017 году предложил исследователь Пол Полс совместно с Fox-IT и Лейденским университетом; эта расширенная модель описывает 18 этапов и, в отличие от классического kill chain, покрывает и действия злоумышленника уже внутри скомпрометированной сети, а не только момент первичного проникновения.

факт MITRE ATT&CK как открытая база тактик и техник — attack.mitre.org факт Unified Kill Chain, 18 этапов, автор и год — en.wikipedia.org/wiki/Cyber_kill_chain (раздел Unified kill chain, со ссылкой на публикацию Пола Полса 2017 года)

Частые вопросы

Что такое Cyber Kill Chain простыми словами?
Это модель, которая описывает кибератаку как последовательность из семи этапов — от сбора информации о цели до финального действия злоумышленника, например кражи данных. Модель помогает защитникам понять, на каком шаге сейчас находится атака, и подобрать меры именно под этот этап, а не реагировать вслепую. Метка: факт — раздел «Что такое Cyber Kill Chain» выше.
Сколько этапов в модели kill chain и какие они?
Семь: разведка (Reconnaissance), вооружение (Weaponization), доставка (Delivery), эксплуатация (Exploitation), установка (Installation), управление и контроль (Command & Control) и действия по целям (Actions on Objectives). Lockheed Martin расположила их строго последовательно — каждый следующий этап требует, чтобы предыдущий завершился успешно. Метка: факт — раздел «7 этапов kill chain» выше.
Кто разработал модель Cyber Kill Chain и когда?
Модель предложили специалисты Lockheed Martin — Эрик Хатчинс, Майкл Клопперт и Рохан Амин — в 2011 году в работе «Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains». Изначально модель называлась Intrusion Kill Chain, позже за ней закрепилось название Cyber Kill Chain. Метка: факт — раздел «Что такое Cyber Kill Chain и откуда взялась» выше.
Чем Cyber Kill Chain отличается от MITRE ATT&CK?
Kill Chain — линейная модель из семи широких этапов, которая задаёт общую последовательность атаки. MITRE ATT&CK — открытая база знаний с гораздо более детальными тактиками и техниками, не привязанная к строгому порядку: одна и та же тактика ATT&CK может использоваться на разных этапах kill chain. На практике их применяют вместе: kill chain — как общий каркас атаки, ATT&CK — как словарь конкретных техник внутри каждого этапа. Метка: факт — раздел «Kill Chain vs MITRE ATT&CK» выше.
Как разорвать kill chain на практике?
Атаку можно остановить на любом из семи этапов — не обязательно на первом. На разведке и доставке работают email security и Threat Intelligence, на эксплуатации и установке — EDR и патч-менеджмент, на управлении и контроле — сетевой мониторинг и SIEM, на действиях по целям — DLP. Разорвать цепочку раньше дешевле, чем разбирать инцидент после эксфильтрации данных, но защита строится на нескольких рубежах сразу, а не на одном инструменте. Метка: оценка — раздел «Как разорвать цепочку» выше.
Что такое Unified Kill Chain?
Это расширенная модель из 18 этапов, которую в 2017 году предложил исследователь Пол Полс совместно с Fox-IT и Лейденским университетом. Unified Kill Chain объединяет линейную модель Lockheed Martin с тактиками MITRE ATT&CK, чтобы закрыть критику классического kill chain — в частности, его слабое покрытие действий злоумышленника уже внутри скомпрометированной сети. Метка: факт — раздел «Kill Chain vs MITRE ATT&CK» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →