Qu'est-ce que la Cyber Kill Chain ?

tball

La chaîne de cyberattaque fait référence à la séquence de mesures que les cybercriminels prennent souvent pour mener une attaque. En outre, un cadre introduit par Lockheed Martin, la chaîne de cyberattaque cartographie ces séquences, aidant les organisations à comprendre et à perturber les cyberattaques dans le processus.

Ce modèle est particulièrement utile pour analyser les menaces persistantes avancées (APT) et les attaques sophistiquées qui combinent des tactiques telles que les malwaresles ransomwaresles chevaux de Troie, le spoofing et l'ingénierie sociale.

Le cadre de la chaîne de cybercriminalité

Lockheed Martin a développé à l'origine le cadre de la chaîne de cybercriminalité comme moyen d'adapter la pensée militaire de la « chaîne de destruction » à la cybersécurité. Dans la stratégie militaire, une chaîne de destruction décrit les étapes structurées qu'un adversaire prend pour identifier et engager une cible, et les opportunités que les défenseurs ont de la perturber. 

De même, le cadre de la chaîne de cyberattaque décompose une attaque en phases distinctes, donnant aux défenseurs une vision claire de l'endroit et de la manière d'intervenir. Les équipes de sécurité utilisent désormais ce modèle pour cartographier les menaces à des étapes spécifiques, ce qui les aide à hiérarchiser les défenses et à repérer les lacunes.

Étapes de la chaîne de cybercriminels

Le modèle de chaîne de cyberattaque identifie sept étapes que les cyberattaques prendront :

  1. Reconnaissance : Les attaquants recueillent des informations sur la cible, telles que les ports ouverts ou les emails des employés.

  2. Armement : Ils préparent des charges utiles de malware, en reliant souvent les exploits à des fichiers ou liens malveillants. 

  3. Livraison : Envoi de la charge utile, généralement par le biais d’emails de phishing ou de téléchargements sur disque.  

  4. Exploitation : Le code malveillant s'exécute sur le système cible, exploitant une vulnérabilité.

  5. Installation : Les programmes malveillants établissent la persistance en installant des portes dérobées ou des chevaux de Troie.

  6. Commande et contrôle (C2) : Les attaquants communiquent avec le système compromis pour émettre des commandes.

  7. Actions sur les objectifs : Ils atteignent leur objectif, qu'il s'agisse de voler des données, de chiffrer des fichiers ou de perturber des services.

Étapes de la Cyber Kill Chain

Comment le modèle de la chaîne de cyberattaque visualise les attaques

Ce modèle montre que les cyberattaques ne sont pas des événements uniques, mais une série d'étapes interconnectées. En perturbant même une étape de cette chaîne, les équipes de sécurité peuvent empêcher les attaquants d'atteindre leurs objectifs et réduire l'impact global d'une violation.

Par exemple, ils peuvent déployer des renseignements sur les menaces pour détecter les activités de reconnaissance, utiliser le sandboxing pour détecter les malwares armés ou surveiller le trafic réseau pour détecter les connexions C2 suspectes.

Cyberchaîne de destruction par rapport à MITRE ATT&CK

La cyber kill chain offre une vue linéaire et de haut niveau d'une attaque, tandis que le cadre MITRE ATT&CK fournit une matrice détaillée des tactiques et techniques des adversaires. Utiliser les deux ensemble renforce la détection, la réponse aux incidents et l'amélioration continue de la cybersécurité.

Chaîne de cybercriminels unifiée et autres modèles

La chaîne de cyberattaque unifiée intègre le modèle Lockheed Martin aux tactiques MITRE ATT&CK pour mieux saisir la complexité des attaques modernes, en particulier les menaces persistantes avancées (APT). Il étend la chaîne de destruction au-delà de la compromission initiale pour inclure le mouvement latéral post-exploitation et le vol d'identifiants, offrant aux défenseurs une feuille de route plus complète pour repérer et perturber les intrusions.

Cyberchaîne de destruction par rapport à d'autres modèles : Tableau comparatif

Azure Well-Architected

Concentration

Points forts

Chaîne de cyber-détruction

Étapes linéaires d'un
attaque

Facile à comprendre, stoppe les attaques rapidement

MITRE ATT&CK

Matrice tactique et techniques

Hautement détaillé, prend en charge la chasse aux menaces

Chaîne de cyber-détruction unifiée

Combine les deux approches

Capture le cycle de vie des menaces persistantes avancées, prend en charge une défense complète

Comment perturber le processus de la chaîne de cyber-détruction

L'arrêt des cyberattaques consiste souvent à identifier et à perturber une ou plusieurs étapes de la chaîne de destruction. Cette approche par couches réduit les chances de réussite d'un attaquant et limite les dommages s'il viole les défenses initiales.

Tactiques et prévention de la cyberchaîne de destruction

Étape de la chaîne de destruction

Attaques/tactiques courantes

Prévention typique/meilleure

Reconnaissance

OSINT, profilage sur les réseaux sociaux, recherche des actifs exposés

Threat Intelligence et gestion de la surface d'attaque pour identifier ce que les attaquants voient, minimiser l'exposition.

Armement

Création de charges utiles malveillantes, de macros malveillantes, de kits d'exploit

Gestion des correctifs et des vulnérabilités, réduisez les failles exploitables ; maintenez les outils des endpoints à jour.

Livraison

E-mails de phishing, liens malveillants, attaques de trou d’eau

Sécurité des emails et filtrage Web pour bloquer les emails et sites malveillants.

Exploitation

Exploiter les vulnérabilités logicielles, les attaques d'identifiants

Protection des endpoints (EPP/EDR) pour détecter et bloquer les actions malveillantes.

Installation

Les malware installent des backdoors, des ransomware, des chevaux de Troie

Contrôles applicatifs et sandboxing pour arrêter les installations inconnues ou suspectes.

Commande et contrôle (C2)

Outils d'accès à distance tels que Cobalt Strike, connexions sortantes suspectes

Systèmes de prévention des intrusions réseau (IPS) et détection des anomalies pour bloquer le trafic C2.

Actions sur les objectifs

Vol de données, chiffrement des ransomware, sabotage

Surveillance XDR et SOC pour une détection, une isolation et une réponse rapides afin de limiter l’impact.

Exemples réels de chaîne de cybercriminalité

ransomware LockBit et BlackCat (ALPHV)

En 2024, LockBit a exploité le cheval de Troie QakBot pendant les phases de livraison et d’exploitation pour y accéder, puis a utilisé Cobalt Strike pour obtenir le contrôle et le contrôle. En fin de compte, ils ont chiffré les systèmes critiques, exigeant des millions de paiements de rançon, démontrant le coût de la détection des sauts visant les premières étapes de la chaîne de cybercriminalité.

ransomware Clop

Clop est connu pour exploiter des applications de transfert de fichiers sécurisées pour y accéder. Après la livraison, ils passent rapidement à l’exfiltration des données (installation et actions sur les objectifs), combinant le chiffrement avec des fuites de données publiques pour une double extorsion.

Avantages de l'utilisation de la chaîne de cybercriminalité dans la cybersécurité

  • Réduit les coûts liés aux violations : La détection précoce signifie arrêter les attaques avant qu'elles ne s'intensifient, ce qui permet d'économiser sur les coûts de récupération et juridiques.

  • Soutient la conformité réglementaire : Aide à démontrer des mesures proactives en vertu du RGPD, de la norme NIS2 et de réglementations similaires.

  • Améliore la préparation SOC et IR : Offre aux équipes de sécurité une approche structurée de la chasse aux menaces et de la réponse aux incidents. Découvrez comment cela est lié à Zero Trust Networking

Renforcez vos défenses sur l'ensemble de la chaîne de cybercriminalité

Comprendre la chaîne de cyber-attaque vous aide à anticiper et à perturber chaque étape d'une attaque, de la reconnaissance initiale à l'exfiltration de données. Mais connaître les tactiques ne suffit pas sans la capacité de détecter, de répondre et de s’adapter en temps réel.

Trend Vision One™ offre une visibilité unifiée, des analyses puissantes et une détection et une réponse étendues (XDR) dans l'ensemble de votre environnement. En corrélant l'activité à chaque phase de la chaîne de destruction, vous pouvez arrêter les menaces plus tôt, réduire le temps de séjour et protéger les actifs critiques en toute confiance.

fernando

Vice President of Threat Intelligence

pen

Jon Clay travaille dans le domaine de la cybersécurité depuis plus de 29 ans. Jon utilise son expérience du secteur pour former et partager des informations sur toutes les recherches et informations sur les menaces publiées en externe par Trend Micro.

Foire aux questions (FAQ)

Expand all Hide all

Qu’est‑ce que la Cyber Kill Chain ?

add

La Cyber Kill Chain est un cadre de cybersécurité décrivant les étapes d'une attaque pour détecter menaces tôt et perturber activités malveillantes.

Quelles sont les sept étapes de la cyber kill chain ?

add

La cyber kill chain décrit sept étapes que les attaquants suivent généralement : reconnaissance, armement, livraison, exploitation, installation, commandement et contrôle (C2) et actions sur les objectifs. Chaque étape offre aux défenseurs une chance de détecter et d'arrêter l'attaque.

Qui a développé le modèle de la cyber kill chain ?

add

Lockheed Martin a introduit la cyber kill chain en 2011. Ils ont adapté le concept des kill chains militaires traditionnelles pour aider les équipes de cybersécurité à comprendre et à perturber les menaces numériques.

Comment la cyber kill chain empêche-t-elle les cyberattaques ?

add

En décomposant une attaque en étapes, la kill chain aide les équipes de sécurité à identifier où intervenir. Arrêter une attaque tôt, comme bloquer un e-mail de phishing ou corriger des vulnérabilités, peut empêcher qu'elle n'atteigne des systèmes critiques.

En quoi la cyber kill chain est-elle différente de MITRE ATT&CK ?

add

La cyber kill chain est un modèle linéaire montrant la progression typique d'une attaque. MITRE ATT&CK est une matrice détaillée des tactiques et techniques utilisées par les attaquants. De nombreuses organisations utilisent les deux ensemble pour une sécurité renforcée.

La cyber kill chain est-elle toujours pertinente aujourd'hui ?

add

Oui. Bien que les attaques aient évolué, la kill chain reste un moyen utile de visualiser les menaces et de concevoir des défenses en couches. De nombreuses équipes la combinent également avec des modèles plus récents comme le cadre MITRE ATT&CK.

Les petites entreprises peuvent-elles utiliser la cyber kill chain ?

add

Absolument. Même les petites entreprises peuvent appliquer le concept de la kill chain en cartographiant les menaces, en améliorant la sensibilisation des employés et en investissant dans des mesures de sécurité en couches pour bloquer les attaques à plusieurs étapes.