Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Cyber Kill Chain

Cyber Kill Chain este un model care descrie etapele succesive prin care trece, de regulă, un atac cibernetic, de la cercetarea inițială a țintei până la atingerea obiectivului final al atacatorului — furt de date, sabotaj sau extorcare. Conceptul a fost dezvoltat pornind de la termenul militar "kill chain", care descrie etapele necesare pentru a identifica și neutraliza o țintă, adaptat aici la contextul unui atac informatic.

Cum funcționează modelul Cyber Kill Chain?

Modelul împarte un atac tipic în șapte etape: cercetarea țintei (reconnaissance), pregătirea armei folosite (weaponization), livrarea ei către victimă (delivery), exploatarea unei slăbiciuni pentru acces inițial, instalarea unui payload sau a unei backdoor, stabilirea unui canal de comandă și control și, în final, acțiunile propriu-zise asupra obiectivului — de exemplu exfiltrarea datelor sau declanșarea unui ransomware. Fiecare etapă depinde de reușita celei anterioare, ceea ce înseamnă că un atacator oprit la oricare dintre ele nu mai poate ajunge la etapele următoare, indiferent cât de bine a executat pașii de dinainte.

De ce contează?

Pentru că oferă echipelor de securitate un cadru concret pentru a înțelege unde, în lanțul atacului, se poate interveni cel mai eficient — și, important, arată că întreruperea atacului la orice etapă intermediară oprește întregul lanț de mai departe, chiar dacă etapele anterioare au reușit deja. Nu e nevoie să oprești un atacator exact la primul pas; blocarea canalului de comandă și control, de exemplu, poate opri un atac chiar și după ce accesul inițial a avut deja loc. Această perspectivă mută accentul de la "prevenirea perfectă", imposibil de garantat, la "detectarea rapidă la orice etapă", un obiectiv mult mai realist.

Cum se aplică practic?

  • Mapează controalele de securitate existente pe fiecare etapă a lanțului, ca să identifici unde ai acoperire reală și unde nu.
  • Investește în detectarea etapelor de mijloc (instalare, comandă și control), nu doar în prevenirea accesului inițial, care oricum va fi uneori depășit.
  • Folosește modelul ca bază pentru exerciții de tip red team, care simulează un atac complet, etapă cu etapă.
  • Combină-l cu un cadru mai detaliat de tactici și tehnici specifice, pentru fiecare etapă a lanțului în parte.
  • Revizuiește lanțul după fiecare incident real, ca să identifici exact la ce etapă apărarea a funcționat și unde a eșuat.

Un exemplu concret

O echipă de securitate analizează un incident recent pe etapele modelului Cyber Kill Chain și descoperă că atacatorul a reușit accesul inițial printr-un e-mail de phishing, dar canalul de comandă și control folosit ulterior a fost blocat rapid de o regulă de monitorizare a traficului neobișnuit. Atacul a fost, practic, oprit la mijlocul lanțului, înainte de etapa finală de exfiltrare a datelor, deși accesul inițial nu fusese prevenit.

Vrei să știi unde din lanțul unui atac real ești vulnerabil? Cere un audit de securitate.

Întrebări frecvente

Cyber Kill Chain se aplică la fel pentru orice tip de atac?

Modelul original descrie bine atacurile tradiționale, liniare, dar atacurile moderne, mai ales cele fără fișier sau bazate pe abuz de identitate, nu urmează mereu exact aceleași etape în aceeași ordine. Rămâne totuși util ca punct de plecare conceptual.

Care etapă din lanț e cea mai eficientă de blocat?

Nu există un răspuns universal — depinde de organizație și de controalele existente deja. În practică, detectarea etapelor de comandă și control și mișcare laterală oferă adesea cel mai bun echilibru, pentru că multe atacuri reușite trec inevitabil prin ele.

Termeni înrudiți
Cere un audit gratuit Toate termenii