Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 294

Cyber Kill Chain

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Cyber Kill Chain?

Cyber Kill ChainSiebenstufiges Modell von Lockheed Martin, das den Ablauf eines gezielten Angriffs von der Aufklaerung bis zu den Aktionen am Ziel beschreibt.


Die Cyber Kill Chain, von den Lockheed-Martin-Analysten Hutchins, Cloppert und Amin 2011 in ihrem Papier Intelligence-Driven Computer Network Defense eingefuehrt, zerlegt eine Intrusion in sieben aufeinander folgende Phasen: Reconnaissance, Weaponization, Delivery, Exploitation, Installation, Command and Control (C2) sowie Actions on Objectives. Ihre Kernannahme lautet, dass ein Angreifer jedes Glied vollstaendig durchlaufen muss – wer als Verteidiger die Aktivitaet in einer einzigen Phase erkennt, verweigert, stoert, abschwaecht, taeuscht oder zerstoert, laesst die gesamte Kampagne scheitern. Die sechs auf jede Phase angewandten "Courses of Action" bilden die Handlungsmatrix des Modells.

Das Rahmenwerk entstand aus der Abwehr von Advanced Persistent Threats bei Lockheed und bleibt nuetzlich, um Telemetrie zu strukturieren, Schutzmassnahmen zu mappen (E-Mail-Filterung bei Delivery, EDR bei Installation, Egress-Inspektion bei C2) und Incident-Zeitlinien an nicht-technische Stakeholder zu vermitteln. Seine Schwaechen sind gut dokumentiert: Es ist perimeter- und malwarezentriert, unterstellt einen linearen Ablauf und bildet Insider-Missbrauch, rein anmeldedatenbasierte Cloud-Angriffe und Living-off-the-Land-Intrusionen nur schlecht ab. Teams kombinieren es zunehmend mit MITRE ATT&CK fuer Granularitaet auf Technik-Ebene, dem Diamond Model zur Gegneranalyse sowie Paul Pols' 18-phasiger Unified Kill Chain (2017), die Kill-Chain-Denken mit ATT&CK verbindet und den gesamten Angriffslebenszyklus einschliesslich Lateral Movement abdeckt.

flowchart LR
  A[Aufklaerung] --> B[Waffenerstellung]
  B --> C[Zustellung]
  C --> D[Ausnutzung]
  D --> E[Installation]
  E --> F[Command & Control]
  F --> G[Aktionen am Ziel]
  G -. Glied durchtrennt .-> H{{Kampagne scheitert}}

Beispiele

  1. 01

    Einen Vorfall vom Phishing bis zur Ransomware auf die sieben Phasen abbilden, um versagte Kontrollen zu identifizieren.

  2. 02

    EDR, E-Mail-Sicherheit und Netzwerkabwehr gezielt einzelnen Kill-Chain-Phasen zuordnen.

Häufige Fragen

Was ist Cyber Kill Chain?

Siebenstufiges Modell von Lockheed Martin, das den Ablauf eines gezielten Angriffs von der Aufklaerung bis zu den Aktionen am Ziel beschreibt. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.

Was bedeutet Cyber Kill Chain?

Siebenstufiges Modell von Lockheed Martin, das den Ablauf eines gezielten Angriffs von der Aufklaerung bis zu den Aktionen am Ziel beschreibt.

Wie schützt man sich gegen Cyber Kill Chain?

Schutzmaßnahmen gegen Cyber Kill Chain kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Cyber Kill Chain?

Übliche alternative Bezeichnungen: Lockheed-Martin-Kill-Chain, Intrusion Kill Chain.

Verwandte Begriffe

Siehe auch