Модель kill chain: 7 этапов кибератаки
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Cyber Kill Chain (модель kill chain) — это модель из семи последовательных этапов кибератаки, от разведки цели до финального действия злоумышленника, которую в 2011 году предложила компания Lockheed Martin. Материал разбирает происхождение модели, все 7 этапов kill chain с тем, чем детектируется каждый, практику «разрыва цепочки» на любом шаге и разницу между kill chain и MITRE ATT&CK — двумя моделями, которые в информационной безопасности почти всегда используют вместе, а не вместо друг друга.
Кратко
- Что это
- Модель из 7 последовательных этапов кибератаки — от разведки цели до действий по достижению цели злоумышленника.
- Кто разработал
- Lockheed Martin, 2011 год — работа Хатчинса, Клопперта и Амин «Intelligence-Driven Computer Network Defense…», исходное название Intrusion Kill Chain.
- 7 этапов
- Разведка → Вооружение → Доставка → Эксплуатация → Установка → Управление и контроль (C2) → Действия по целям.
- Зачем нужна
- Показывает, на каком шаге атаки сейчас находится защита, и позволяет подобрать меры под конкретный этап, а не действовать вслепую.
- Разрыв цепочки
- Атаку можно остановить на любом из 7 этапов — чем раньше, тем дешевле обходится инцидент.
- Vs MITRE ATT&CK
- Kill chain — линейный каркас из 7 широких этапов, ATT&CK — детальная матрица тактик и техник; на практике их комбинируют.
Что такое Cyber Kill Chain и откуда взялась
Cyber Kill Chain — это модель, которая описывает кибератаку как последовательность из семи этапов и задаёт защитникам общий язык для описания того, на каком шаге атака находится сейчас. Модель предложили специалисты оборонного подрядчика Lockheed Martin — Эрик Хатчинс, Майкл Клопперт и Рохан Амин — в 2011 году в работе «Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains»: авторы разбирали кампании именно продвинутых группировок — то, что сегодня называют APT-атаками.
Изначальное название модели — Intrusion Kill Chain («цепочка вторжения»); в статьях и продуктовых материалах закрепилось более позднее название Cyber Kill Chain.
Сам термин «kill chain» Lockheed Martin взяла из военной терминологии, где он описывает структуру военной операции: от обнаружения цели до её поражения. У кибератаки, как и у военной операции, есть структурированная последовательность шагов, и прервать её можно на любом из них, а не только в момент финального удара.
С 2011 года собственные похожие линейные модели публиковали и другие вендоры — например, FireEye, — но в статьях по информационной безопасности чаще ссылаются на исходную семишаговую версию Lockheed Martin.
7 этапов kill chain
Cyber Kill Chain состоит из семи этапов: разведка, вооружение, доставка, эксплуатация, установка, управление и контроль (C2), действия по целям. По модели Lockheed Martin атака обязана пройти все семь шагов по порядку, чтобы достичь цели, — и каждый шаг оставляет свои следы, по которым его можно обнаружить независимо от остальных.
↔ таблицу можно прокрутить вбок
| Этап | Суть | Чем обычно детектируется |
|---|---|---|
| 1. Reconnaissance Разведка |
Злоумышленник собирает сведения о цели: структуру инфраструктуры, сотрудников, используемое ПО, потенциальные уязвимости — часто из открытых источников (OSINT). | Мониторинг упоминаний бренда и утечек данных через Threat Intelligence, контроль сканирований на периметре, honeypot-ловушки. |
| 2. Weaponization Вооружение |
Злоумышленник создаёт вредоносную нагрузку — эксплойт под конкретную уязвимость в связке с бэкдором, например заражённый документ или инсталлятор. | Происходит вне периметра жертвы, поэтому напрямую почти не детектируется; косвенно — через Threat Intelligence о тактиках и инструментах конкретной группы. |
| 3. Delivery Доставка |
Нагрузка передаётся цели — вложением в письме, ссылкой, через заражённый сайт (watering hole) или физический носитель вроде USB-накопителя. | Email security gateway, фильтрация вредоносных ссылок, проверка вложений в песочнице. |
| 4. Exploitation Эксплуатация |
Код нагрузки срабатывает на устройстве жертвы и использует уязвимость — известную (n-day) или ещё не закрытую патчем (0-day). | Поведенческий анализ EDR, сигнатуры IPS/IDS, снижение поверхности атаки через своевременный патч-менеджмент. |
| 5. Installation Установка |
Вредоносное ПО закрепляется на узле — устанавливает бэкдор или другой механизм, который переживёт перезагрузку и позволит вернуться в систему повторно. | EDR и антивирус на конечных точках, контроль автозапуска, мониторинг целостности файлов (FIM). |
| 6. Command & Control Управление (C2) |
Скомпрометированный узел выходит на связь с сервером атакующего — злоумышленник получает удалённый контроль над машиной внутри сети жертвы. | Сетевой мониторинг аномального трафика и DNS-запросов, анализ прокси-логов, корреляция событий в SIEM. |
| 7. Actions on Objectives Действия по целям |
Злоумышленник достигает исходной цели атаки — эксфильтрация данных, шифрование для выкупа, разрушение данных или саботаж процесса. | DLP на исходящих каналах, поведенческая аналитика (UEBA), аномальный исходящий трафик в SIEM/SOAR. |
Порядок этапов определяет саму логику модели: если защита срывает хотя бы один этап, цепочка разрывается и атака не доходит до цели, даже если предыдущие шаги уже пройдены. Поэтому Lockheed Martin описывала свою модель как инструмент управления защитой, а не только как способ разбирать прошедшие инциденты, и предлагала для каждого этапа набор действий («courses of action», модель «6D» из доктрины информационных операций Минобороны США): обнаружить (detect), отказать в доступе (deny), нарушить работу (disrupt), снизить эффективность атаки (degrade), ввести атакующего в заблуждение (deceive) или уничтожить ресурс атакующего (destroy).
Как разорвать цепочку: защита на каждом этапе
Атаку по модели kill chain можно остановить на любом из семи этапов, а не только в момент проникновения, — чем раньше цепочка разорвана, тем дешевле обходится инцидент. На практике ни один класс СЗИ не закрывает все семь этапов одновременно, поэтому защита строится как набор рубежей: каждый следующий класс средств рассчитан на то, что предыдущий мог не сработать.
- Ранние этапы (разведка, доставка). TIP (платформа Threat Intelligence) даёт контекст об активности конкретных групп и утечках данных ещё до атаки, а email security и песочница отсеивают вредоносные вложения и ссылки на этапе доставки.
- Средние этапы (эксплуатация, установка). Поведенческое обнаружение конечных точек (EDR) и дисциплина патч-менеджмента сокращают шанс, что доставленная нагрузка вообще сработает или закрепится в системе.
- Управление и контроль. SIEM сопоставляет разрозненные сетевые события из разных источников, чтобы за отдельным всплеском трафика к незнакомому домену разглядеть C2-канал скомпрометированного узла.
- Реагирование. SOAR автоматизирует типовые шаги реагирования — изоляцию узла, блокировку индикатора, — когда SIEM или EDR уже зафиксировали активность на одном из поздних этапов, сокращая время между обнаружением и остановкой атаки.
- Финальный рубеж. DLP контролирует исходящие каналы на этапе действий по целям — даже если все предыдущие рубежи пройдены, вывод данных за периметр остаётся последней точкой, где атаку ещё можно остановить.
Kill Chain vs MITRE ATT&CK
Cyber Kill Chain — линейная модель из семи широких этапов атаки, а MITRE ATT&CK — открытая матрица куда более детальных тактик и техник, не привязанная к строгой последовательности; в информационной безопасности их обычно используют вместе, а не как взаимозаменяемые модели. Kill chain задаёт общий каркас — «на каком шаге атаки мы сейчас», ATT&CK детализирует — «каким именно способом злоумышленник этот шаг реализует».
Cyber Kill Chain линейная модель
Семь фиксированных этапов в строгом порядке. Разработана одной компанией (Lockheed Martin) в 2011 году, с тех пор не обновлялась официально. Удобна как высокоуровневая карта атаки для отчётов руководству и планирования рубежей защиты.
MITRE ATT&CK матрица тактик и техник
Десятки тактик и сотни техник, собранных на основе задокументированных реальных атак. Ведёт некоммерческая организация MITRE, база регулярно пополняется. Тактики ATT&CK не идут строго по порядку — злоумышленник может вернуться к разведке или закреплению повторно уже внутри сети.
На практике команды SOC и threat hunting используют обе модели вместе: kill chain — чтобы объяснить логику атаки нетехнической аудитории и структурировать план защиты по этапам, ATT&CK — чтобы описать конкретное действие конкретного инструмента точным идентификатором техники, который можно сопоставить между отчётами разных вендоров. Существует и попытка объединить обе модели напрямую — Unified Kill Chain, которую в 2017 году предложил исследователь Пол Полс совместно с Fox-IT и Лейденским университетом; эта расширенная модель описывает 18 этапов и, в отличие от классического kill chain, покрывает и действия злоумышленника уже внутри скомпрометированной сети, а не только момент первичного проникновения.
Частые вопросы
Что такое Cyber Kill Chain простыми словами?
Сколько этапов в модели kill chain и какие они?
Кто разработал модель Cyber Kill Chain и когда?
Чем Cyber Kill Chain отличается от MITRE ATT&CK?
Как разорвать kill chain на практике?
Что такое Unified Kill Chain?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.