Атака как цепочка
Cyber Kill Chain — модель компании Lockheed Martin, описывающая атаку как последовательность из семи этапов. Злоумышленнику нужно пройти их все.
При чём тут безопасность: чтобы остановить атаку, достаточно разорвать цепочку на любом звене. Чем раньше, тем меньше ущерб.
Этапы 1–3
- Разведка — сбор информации о цели: сотрудники, почта, открытые службы.
- Вооружение — подготовка средства атаки, например документа с вредоносным макросом.
- Доставка — передача жертве: письмо, заражённый сайт, флешка.
Этапы 4–7
- Эксплуатация — срабатывание уязвимости или действие пользователя.
- Установка — закрепление вредоносной программы в системе.
- Управление (Command & Control, C2) — связь с сервером злоумышленника.
- Действия по цели — кража данных, шифрование, саботаж.
Защита на каждом этапе
- Разведка: минимум лишней информации о компании в открытом доступе.
- Доставка: фильтрация почты, обучение сотрудников.
- Эксплуатация: обновления, блокировка макросов.
- Установка: EDR, контроль запуска программ.
- C2: фильтрация DNS и исходящего трафика.
- Действия: сегментация, DLP, резервные копии.
Ограничения модели
Kill Chain хорошо описывает внешние атаки с вредоносным ПО. Хуже — атаки инсайдеров, облачные атаки и действия внутри сети после взлома.
Поэтому её дополняют более подробной базой MITRE ATT&CK. О ней и о модели Diamond — в уроке о фреймворках.
Главное за урок
- Kill Chain — 7 этапов: от разведки до действий по цели.
- Разорвать цепочку можно на любом этапе, лучше — раньше.
- Модель дополняют MITRE ATT&CK для деталей внутри сети.