Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 294

Cyber Kill Chain

ПроверилCybersecurity entrepreneur & security researcher

Что такое Cyber Kill Chain?

Cyber Kill ChainСемиэтапная модель Lockheed Martin, описывающая, как целевое вторжение развивается от разведки до действий на цели.


Cyber Kill Chain, представленная аналитиками Lockheed Martin Хатчинсом, Клоппертом и Амином в их работе 2011 года Intelligence-Driven Computer Network Defense, разбивает вторжение на семь последовательных этапов: разведка, вооружение, доставка, эксплуатация, установка, командование и управление (C2) и действия на цели. Ключевая идея модели в том, что атакующий обязан пройти каждое звено, поэтому защитник, который на любом из этапов обнаруживает, отказывает, нарушает, ослабляет, обманывает или уничтожает активность, срывает всю кампанию — эти шесть «вариантов противодействия», применяемые к каждому этапу, образуют матрицу действий модели.

Фреймворк вырос из практики Lockheed по защите от продвинутых устойчивых угроз (APT) и остаётся полезным для структурирования телеметрии, сопоставления средств защиты (фильтрация почты на этапе доставки, EDR на этапе установки, контроль исходящего трафика на этапе C2) и описания хронологии инцидентов нетехническим заинтересованным сторонам. Её слабости хорошо задокументированы: она ориентирована на периметр и вредоносное ПО, предполагает линейное развитие и плохо моделирует инсайдерские злоупотребления, облачные атаки только на основе учётных данных и вторжения по принципу living-off-the-land. Команды всё чаще сочетают её с MITRE ATT&CK для детализации на уровне техник, с Diamond Model для анализа противника и с 18-этапной Unified Kill Chain Пола Полса (2017), которая объединяет логику kill chain с ATT&CK, охватывая полный жизненный цикл атаки, включая горизонтальное перемещение.

flowchart LR
  A[Разведка] --> B[Вооружение]
  B --> C[Доставка]
  C --> D[Эксплуатация]
  D --> E[Установка]
  E --> F[Командование и управление]
  F --> G[Действия на цели]
  G -. разрыв любого звена .-> H{{Кампания срывается}}

Примеры

  1. 01

    Отображение инцидента «фишинг — программа-вымогатель» на семь этапов для выявления отказавших средств защиты.

  2. 02

    Привязка EDR, защиты почты и сетевых средств к конкретным этапам kill chain.

Частые вопросы

Что такое Cyber Kill Chain?

Семиэтапная модель Lockheed Martin, описывающая, как целевое вторжение развивается от разведки до действий на цели. Относится к категории Защита и операции в кибербезопасности.

Что означает Cyber Kill Chain?

Семиэтапная модель Lockheed Martin, описывающая, как целевое вторжение развивается от разведки до действий на цели.

Как защититься от Cyber Kill Chain?

Защита от Cyber Kill Chain обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Cyber Kill Chain?

Распространённые альтернативные названия: Цепочка атаки Lockheed Martin, Цепочка вторжения.

Связанные термины

См. также