マルテクテクBETA CySA+
トップ / CySA+ / 略語辞書 / Cyber Kill Chain
Cyber Kill Chain
Lockheed Martin Cyber Kill Chain

Cyber Kill Chain(サイバーキルチェーン)とは

ひとことで

ロッキード・マーティン社が提唱した、標的型攻撃の流れを7段階(偵察、武器化、配送、エクスプロイト、インストール、C2、目的の実行)に分けたモデル。早い段階で鎖を断ち切るほど被害を防げる。

たとえると

泥棒の犯行の流れです。「下見をする(偵察)」→「道具を用意する(武器化)」→「家まで道具を運ぶ(配送)」→「鍵をこじ開ける(エクスプロイト)」→「居座る準備をする(インストール)」→「外の仲間と連絡を取る(C2)」→「盗む(目的の実行)」。どこか1つの段階で止められれば、盗みは成功しません。

現場ではこう使う

メールゲートウェイが、マルウェア入りの添付ファイルが付いたフィッシングメールをブロックしました。SOCはこれを「配送(Delivery)」の段階で攻撃を断ち切れた事例として記録しました。一方、別の端末では外部の指令サーバーへの定期的な通信が見つかり、すでにインストールを終えてC2の段階に進んでいると判断して、すぐに封じ込めを行いました。

試験のポイント

EXAM POINT7段階の順番がよく問われます。「武器化」は攻撃者の手元で攻撃用のファイルなどを準備する段階で、防御側からは見えにくい点がポイントです。攻撃を順番の段階で表すのがキルチェーン、実際の手法を細かく体系化したのがATT&CK、攻撃者・能力・インフラ・被害者の4要素で分析するのがダイヤモンドモデルと区別しましょう。

混同しやすい用語との違い

  • ATT&CK実際に観測された攻撃者の戦術と技術を細かく体系化したナレッジベース。段階の順番を表すモデルではない
  • Diamond Model攻撃者・能力・インフラ・被害者の4要素の関係で侵入を分析するモデル
  • Pyramid of Pain検知する指標の種類ごとに、攻撃者が回避する難しさを表したモデル

関連用語

広告

Cyber Kill Chain が出てくる CySA+ の問題に挑戦してみましょう。

無料で演習を始める