Cyber Kill Chain
¿Qué es Cyber Kill Chain?
Cyber Kill ChainModelo de siete fases de Lockheed Martin que describe cómo progresa una intrusión dirigida desde el reconocimiento hasta las acciones sobre los objetivos.
La Cyber Kill Chain, presentada por los analistas de Lockheed Martin Hutchins, Cloppert y Amin en su artículo de 2011 Intelligence-Driven Computer Network Defense, divide una intrusión en siete fases secuenciales: reconocimiento, armamento, entrega, explotación, instalación, mando y control (C2) y acciones sobre los objetivos. Su premisa central es que el atacante debe completar todos los eslabones, de modo que un defensor que detecte, deniegue, interrumpa, degrade, engañe o destruya la actividad en cualquier etapa rompe toda la campaña; los seis "cursos de acción" aplicados contra cada fase forman la matriz de acción del modelo.
El marco surgió de la defensa de Lockheed frente a amenazas persistentes avanzadas y sigue siendo útil para estructurar la telemetría, mapear controles (filtrado de correo en la entrega, EDR en la instalación, inspección de salida en el C2) y comunicar la cronología de los incidentes a interlocutores no técnicos. Sus debilidades están bien documentadas: está centrado en el perímetro y en el malware, asume un flujo lineal y modela mal el abuso interno, los ataques cloud basados solo en credenciales y las intrusiones de tipo living-off-the-land. Cada vez más equipos lo combinan con MITRE ATT&CK para lograr granularidad a nivel de técnica, con el Diamond Model para el análisis del adversario y con la Unified Kill Chain de 18 fases de Paul Pols (2017), que fusiona el pensamiento de la kill chain con ATT&CK para cubrir el ciclo de vida completo del ataque, incluido el movimiento lateral.
flowchart LR
A[Reconocimiento] --> B[Armamento]
B --> C[Entrega]
C --> D[Explotación]
D --> E[Instalación]
E --> F[Mando y control]
F --> G[Acciones sobre objetivos]
G -. romper un eslabón .-> H{{La campaña fracasa}}● Ejemplos
- 01
Mapear un incidente de phishing a ransomware en las siete fases para identificar qué controles fallaron.
- 02
Alinear EDR, seguridad de correo y red con etapas concretas de la kill chain.
● Preguntas frecuentes
¿Qué es Cyber Kill Chain?
Modelo de siete fases de Lockheed Martin que describe cómo progresa una intrusión dirigida desde el reconocimiento hasta las acciones sobre los objetivos. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Cyber Kill Chain?
Modelo de siete fases de Lockheed Martin que describe cómo progresa una intrusión dirigida desde el reconocimiento hasta las acciones sobre los objetivos.
¿Cómo defenderse de Cyber Kill Chain?
Las defensas contra Cyber Kill Chain combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Cyber Kill Chain?
Nombres alternativos comunes: Cadena de ataque de Lockheed Martin, Cadena de intrusión.