Saltearse al contenido

Cyber Kill Chain

La Cyber Kill Chain de Lockheed Martin describe las fases secuenciales de una intrusión dirigida. Su valor defensivo: cada fase es una oportunidad para detectar y romper la cadena; cuanto antes la cortes, menor el daño.

flowchart TB
    A[Reconocimiento] --> B[Armamentización]
    B --> C[Entrega]
    C --> D[Explotación]
    D --> E[Instalación]
    E --> F["Mando y control (C2)"]
    F --> G[Acciones sobre objetivos]
1. Reconnaissance recon del objetivo (OSINT, escaneo; ver recon, se-pretexting)
2. Weaponization preparar el arma (payload + exploit/documento señuelo)
3. Delivery entrega (phishing, web, USB; ver se-phishing, se-physical)
4. Exploitation ejecución del exploit/código en la víctima
5. Installation instalar persistencia (ver mal-persist)
6. Command & Control establecer el canal de control (ver mal-c2)
7. Actions on Objectives el objetivo real: robo, cifrado, destrucción
Recon reducir huella (se-pretexting), detectar escaneo
Weaponization threat intel sobre kits/payloads (cti-fund)
Delivery filtrado de correo/web, sandboxing, formación (se-phishing)
Exploitation parcheo (def-patch), hardening (def-bastionado), EDR (def-edr)
Installation EDR, app control, detección de persistencia (def-sysmon)
C2 egress filtering, NDR, beacon analysis (def-red, dfir-red)
Actions DLP, segmentación, backups (def-backup); detección de exfiltración
# "detectar cuanto antes" -> cortar en recon/delivery es mucho mejor que en 'actions'
Por fase x acción defensiva: Detect, Deny, Disrupt, Degrade, Deceive, Destroy
-> mapear qué control cubre qué fase y con qué efecto (base de defensa en profundidad)
- la Kill Chain es LINEAL y centrada en el perímetro/intrusión clásica
- no modela bien el movimiento lateral interno iterativo ni amenazas internas
- ATT&CK (cti-attack) es más granular y no lineal -> suelen usarse juntos:
Kill Chain para la narrativa de alto nivel, ATT&CK para el detalle de TTPs
# existe la "Unified Kill Chain" que fusiona ambos enfoques (18 fases)
  • Mapear detecciones y controles a cada fase: el objetivo es cortar lo más temprano posible.
  • Usar la Kill Chain para la narrativa del incidente (dfir) y ATT&CK para el detalle de TTPs.
  • Medir en qué fases hay huecos de detección y priorizar (defensa en profundidad).
  • Combinar con el Diamond Model (Modelo Diamante) para enriquecer el análisis del adversario.
  • La Kill Chain es el marco clásico para estructurar el análisis de APTs desde 2011 (Lockheed Martin).
  • Campañas de spear-phishing → exploit → C2 (RSA 2011, Ucrania) encajan fase a fase.
  • La Unified Kill Chain se usa para modelar ataques modernos que la versión lineal no captura.
  • Mapear el incidente/campaña a las 7 fases
  • Identificar oportunidades de detección por fase
  • Asignar controles a cada fase (Detect/Deny/Disrupt…)
  • Priorizar cortar lo más temprano posible (recon/delivery)
  • Detectar huecos de cobertura por fase
  • Complementar con ATT&CK (detalle) y Diamond (adversario)
  • Usar la narrativa en el informe (Informes de inteligencia)