# Was ist die Cyber Kill Chain?

> Die Cyber Kill Chain ist ein Stufenmodell des Eindringungsverlaufs — Reconnaissance, Weaponization, Delivery, Exploitation, Installation, Command and Control und Actions on Objectives —, ursprünglich von Lockheed Martin veröffentlicht.

- Kanonische URL: https://yellowcube.eu/de/glossary/cyber-kill-chain/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Das Modell fasst ein Eindringen als Kette abhängiger Phasen: Das Unterbrechen eines beliebigen Glieds kann grundsätzlich das Ziel des Angreifers vereiteln. Es gab Verteidigern eine gemeinsame Struktur, um Erkennungen, Mitigationen und Intelligenz Punkten im Lebenszyklus eines Angriffs zuzuordnen, statt nur Werkzeugen oder Indikatoren.

Seine Grenzen sind strukturell. Reale Eindringlinge iterieren, überspringen Stufen, vermischen sich mit legitimer Aktivität und bewegen sich über Cloud-, Identitäts- und Supply-Chain-Pfade, die das ursprüngliche host- und malwarezentrierte Modell nicht beschrieb. Spätere Arbeiten wie die Unified Kill Chain erweitern die Stufung, während MITRE ATT&CK beobachtbare Verhaltensweisen katalogisiert, ohne eine lineare Reihenfolge vorzuschreiben.

### Wichtigste Punkte

- **Modellstruktur:** Sieben Stufen beschreiben den Fortschritt von initialer Reconnaissance bis zu Actions on Objectives; das Modell betont, dass frühes Unterbrechen billiger und sicherer ist als eine Reaktion im Endstadium.
- **Defensive Nutzung:** Telemetrie, Erkennungen und Kontrollen jeder Stufe zuordnen, um Abdeckungslücken zu finden, und die Stufen nutzen, um Intelligenz und Post-Incident-Analyse zu organisieren.
- **Analyse:** Festhalten, welche Stufe jedes Beweisstück darstellt und wo die Kette tatsächlich unterbrochen wurde — ein bei Command and Control entdeckter Eindringling wurde nicht bei Delivery gestoppt.
- **Wichtige Einschränkung:** Das Modell nimmt eine Abfolge an, der reale Gegner nicht folgen müssen. Credential Theft, Living off the Land, Insider-Aktivität und Cloud-Control-Plane-Missbrauch passen schlecht in die Stufung, und das Modell sagt nichts über Absicht oder Können des Angreifers.

### Verwandte Begriffe

[MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)](<https://yellowcube.eu/de/glossary/mitre-att-and-ck-adversarial-tactics-techniques-and-common-knowledge/>) · [Tactics, Techniques, and Procedures (TTPs)](<https://yellowcube.eu/de/glossary/tactics-techniques-and-procedures/>) · [Advanced Persistent Threat (APT)](<https://yellowcube.eu/de/glossary/advanced-persistent-threat/>) · [Cyber-Bedrohungsinformationen (CTI)](<https://yellowcube.eu/de/glossary/cyber-threat-intelligence/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>)

### Quellen

[Lockheed Martin, The Cyber Kill Chain](https://www.lockheedmartin.com/en-us/capabilities/cyber/cyber-kill-chain.html) · [MITRE ATT&CK](https://attack.mitre.org/) · [NIST SP 800-150, Guide to Cyber Threat Information Sharing](https://csrc.nist.gov/pubs/sp/800/150/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

