Das Modell fasst ein Eindringen als Kette abhängiger Phasen: Das Unterbrechen eines beliebigen Glieds kann grundsätzlich das Ziel des Angreifers vereiteln. Es gab Verteidigern eine gemeinsame Struktur, um Erkennungen, Mitigationen und Intelligenz Punkten im Lebenszyklus eines Angriffs zuzuordnen, statt nur Werkzeugen oder Indikatoren.
Seine Grenzen sind strukturell. Reale Eindringlinge iterieren, überspringen Stufen, vermischen sich mit legitimer Aktivität und bewegen sich über Cloud-, Identitäts- und Supply-Chain-Pfade, die das ursprüngliche host- und malwarezentrierte Modell nicht beschrieb. Spätere Arbeiten wie die Unified Kill Chain erweitern die Stufung, während MITRE ATT&CK beobachtbare Verhaltensweisen katalogisiert, ohne eine lineare Reihenfolge vorzuschreiben.
Wichtigste Punkte
ModellstrukturSieben Stufen beschreiben den Fortschritt von initialer Reconnaissance bis zu Actions on Objectives; das Modell betont, dass frühes Unterbrechen billiger und sicherer ist als eine Reaktion im Endstadium.
Defensive NutzungTelemetrie, Erkennungen und Kontrollen jeder Stufe zuordnen, um Abdeckungslücken zu finden, und die Stufen nutzen, um Intelligenz und Post-Incident-Analyse zu organisieren.
AnalyseFesthalten, welche Stufe jedes Beweisstück darstellt und wo die Kette tatsächlich unterbrochen wurde — ein bei Command and Control entdeckter Eindringling wurde nicht bei Delivery gestoppt.
Wichtige EinschränkungDas Modell nimmt eine Abfolge an, der reale Gegner nicht folgen müssen. Credential Theft, Living off the Land, Insider-Aktivität und Cloud-Control-Plane-Missbrauch passen schlecht in die Stufung, und das Modell sagt nichts über Absicht oder Können des Angreifers.