Cyber Kill Chain
La Cyber Kill Chain de Lockheed Martin describe las fases secuenciales de una intrusión dirigida. Su valor defensivo: cada fase es una oportunidad para detectar y romper la cadena; cuanto antes la cortes, menor el daño.
flowchart TB
A[Reconocimiento] --> B[Armamentización]
B --> C[Entrega]
C --> D[Explotación]
D --> E[Instalación]
E --> F["Mando y control (C2)"]
F --> G[Acciones sobre objetivos]
Las 7 fases
Sección titulada «Las 7 fases»1. Reconnaissance recon del objetivo (OSINT, escaneo; ver recon, se-pretexting)2. Weaponization preparar el arma (payload + exploit/documento señuelo)3. Delivery entrega (phishing, web, USB; ver se-phishing, se-physical)4. Exploitation ejecución del exploit/código en la víctima5. Installation instalar persistencia (ver mal-persist)6. Command & Control establecer el canal de control (ver mal-c2)7. Actions on Objectives el objetivo real: robo, cifrado, destrucciónDefensa en cada fase (romper la cadena)
Sección titulada «Defensa en cada fase (romper la cadena)»Recon reducir huella (se-pretexting), detectar escaneoWeaponization threat intel sobre kits/payloads (cti-fund)Delivery filtrado de correo/web, sandboxing, formación (se-phishing)Exploitation parcheo (def-patch), hardening (def-bastionado), EDR (def-edr)Installation EDR, app control, detección de persistencia (def-sysmon)C2 egress filtering, NDR, beacon analysis (def-red, dfir-red)Actions DLP, segmentación, backups (def-backup); detección de exfiltración# "detectar cuanto antes" -> cortar en recon/delivery es mucho mejor que en 'actions'Matriz cursos de acción
Sección titulada «Matriz cursos de acción»Por fase x acción defensiva: Detect, Deny, Disrupt, Degrade, Deceive, Destroy-> mapear qué control cubre qué fase y con qué efecto (base de defensa en profundidad)Limitaciones y relación con ATT&CK
Sección titulada «Limitaciones y relación con ATT&CK»- la Kill Chain es LINEAL y centrada en el perímetro/intrusión clásica- no modela bien el movimiento lateral interno iterativo ni amenazas internas- ATT&CK (cti-attack) es más granular y no lineal -> suelen usarse juntos: Kill Chain para la narrativa de alto nivel, ATT&CK para el detalle de TTPs# existe la "Unified Kill Chain" que fusiona ambos enfoques (18 fases)Blue Team / operación
Sección titulada «Blue Team / operación»- Mapear detecciones y controles a cada fase: el objetivo es cortar lo más temprano posible.
- Usar la Kill Chain para la narrativa del incidente (dfir) y ATT&CK para el detalle de TTPs.
- Medir en qué fases hay huecos de detección y priorizar (defensa en profundidad).
- Combinar con el Diamond Model (Modelo Diamante) para enriquecer el análisis del adversario.
Casos reales
Sección titulada «Casos reales»- La Kill Chain es el marco clásico para estructurar el análisis de APTs desde 2011 (Lockheed Martin).
- Campañas de spear-phishing → exploit → C2 (RSA 2011, Ucrania) encajan fase a fase.
- La Unified Kill Chain se usa para modelar ataques modernos que la versión lineal no captura.
Checklist de prueba
Sección titulada «Checklist de prueba»- Mapear el incidente/campaña a las 7 fases
- Identificar oportunidades de detección por fase
- Asignar controles a cada fase (Detect/Deny/Disrupt…)
- Priorizar cortar lo más temprano posible (recon/delivery)
- Detectar huecos de cobertura por fase
- Complementar con ATT&CK (detalle) y Diamond (adversario)
- Usar la narrativa en el informe (Informes de inteligencia)