Cyber Kill Chain
De Cyber Kill Chain is een model dat een cyberaanval opdeelt in vaste stappen, van het eerste uitzoeken van een slachtoffer tot het bereiken van het einddoel. Beveiligingsteams gebruiken het om te zien in welke fase een aanval zit en om die op tijd te stoppen.
Wat is de Cyber Kill Chain?
De Cyber Kill Chain beschrijft een cyberaanval als een keten van opeenvolgende fasen. Lockheed Martin ontwikkelde het model in 2011, afgeleid van een militair "kill chain"-concept.
Het idee is simpel: een aanvaller doorloopt vaste stappen om zijn doel te bereiken. Verstoor je één stap, dan valt de hele aanval stil.
Voor securityteams is het model vooral een denkkader. Het koppelt elke aanvalsfase aan een verdedigingsmaatregel en helpt zo bij het inrichten van detectie en respons binnen een Security Operations Center (SOC).
Hoe werkt de Cyber Kill Chain?
Het klassieke model kent zeven fasen. De aanvaller doorloopt ze meestal in volgorde:
- De aanvaller verkent het doelwit en verzamelt informatie (reconnaissance).
- Hij bouwt een wapen, zoals malware in een bijlage (weaponization).
- Hij levert dat wapen af, bijvoorbeeld via een phishingmail (delivery).
- Het slachtoffer activeert de exploit en de code draait (exploitation).
- De malware nestelt zich in het systeem (installation).
- De aanvaller legt een verbinding voor besturing op afstand (command & control).
- Hij voert zijn einddoel uit, zoals datadiefstal (actions on objectives).
Elke fase biedt een kans om in te grijpen. Hoe eerder je de keten doorbreekt, hoe kleiner de schade. Nieuwere modellen zoals MITRE ATT&CK werken minder lineair en zijn gebaseerd op echte aanvalstechnieken.
Wat is de rol van de Cyber Kill Chain binnen een SOC?
Een SOC gebruikt de kill chain om detectie te ordenen. Analisten koppelen een alarm aan een fase en zien zo hoe ver een aanval gevorderd is.
Die context bepaalt de reactie. Een verdachte phishingmail (delivery) vraagt om andere maatregelen dan actieve command & control op je netwerk.
Bij een managed SOC van Aumatics monitoren analisten 24/7 op deze signalen, zodat je een aanval vroeg in de keten stopt.