Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 294

Cyber Kill Chain

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Cyber Kill Chain ?

Cyber Kill ChainModèle en sept étapes de Lockheed Martin décrivant la progression d'une intrusion ciblée, de la reconnaissance aux actions sur objectif.


La Cyber Kill Chain, présentée par les analystes de Lockheed Martin Hutchins, Cloppert et Amin dans leur article de 2011 Intelligence-Driven Computer Network Defense, découpe une intrusion en sept phases successives : reconnaissance, weaponization, livraison, exploitation, installation, command and control (C2) et actions sur objectif. Son postulat central est qu'un attaquant doit franchir chaque maillon : un défenseur qui détecte, refuse, perturbe, dégrade, trompe ou détruit l'activité à n'importe quelle étape fait échouer l'ensemble de la campagne — les six « courses of action » appliquées à chaque phase forment la matrice d'action du modèle.

Le cadre est né de la défense de Lockheed contre les menaces persistantes avancées et reste utile pour structurer la télémétrie, cartographier les contrôles (filtrage de la messagerie à la livraison, EDR à l'installation, inspection du trafic sortant au C2) et communiquer la chronologie d'un incident à des interlocuteurs non techniques. Ses faiblesses sont bien documentées : il est centré sur le périmètre et le malware, suppose un déroulement linéaire, et modélise mal les abus d'initiés, les attaques cloud reposant uniquement sur des identifiants et les intrusions living-off-the-land. Les équipes le combinent de plus en plus avec MITRE ATT&CK pour la granularité au niveau des techniques, le Diamond Model pour l'analyse de l'adversaire, et l'Unified Kill Chain en 18 phases de Paul Pols (2017), qui fusionne la logique de kill chain avec ATT&CK pour couvrir l'ensemble du cycle de vie de l'attaque, y compris les déplacements latéraux.

flowchart LR
  A[Reconnaissance] --> B[Weaponization]
  B --> C[Livraison]
  C --> D[Exploitation]
  D --> E[Installation]
  E --> F[Command & Control]
  F --> G[Actions sur objectif]
  G -. rompre un maillon .-> H{{Campagne échoue}}

Exemples

  1. 01

    Cartographier un incident phishing-puis-rançongiciel sur les sept phases pour identifier les contrôles défaillants.

  2. 02

    Aligner EDR, sécurité de la messagerie et défenses réseau sur des étapes précises de la kill chain.

Questions fréquentes

Qu'est-ce que Cyber Kill Chain ?

Modèle en sept étapes de Lockheed Martin décrivant la progression d'une intrusion ciblée, de la reconnaissance aux actions sur objectif. Cette notion relève de la catégorie Défense et opérations en cybersécurité.

Que signifie Cyber Kill Chain ?

Modèle en sept étapes de Lockheed Martin décrivant la progression d'une intrusion ciblée, de la reconnaissance aux actions sur objectif.

Comment se défendre contre Cyber Kill Chain ?

Les défenses contre Cyber Kill Chain combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Cyber Kill Chain ?

Noms alternatifs courants : Chaîne d'attaque Lockheed Martin, Chaîne d'intrusion.

Termes liés

Voir aussi