Le modèle présente une intrusion comme une chaîne de phases dépendantes : interrompre un maillon peut en principe contrecarrer l'objectif de l'attaquant. Il a donné aux défenseurs une structure commune pour associer détections, mesures d'atténuation et renseignement à des points du cycle de vie d'une attaque, plutôt qu'à de simples outils ou indicateurs.
Ses limites sont structurelles. Les intrusions réelles itèrent, sautent des étapes, se fondent dans l'activité légitime et empruntent des chemins cloud, d'identité et de chaîne d'approvisionnement que le modèle d'origine — centré sur l'hôte et le malware — ne décrivait pas. Des travaux ultérieurs comme la Unified Kill Chain étendent ce découpage, tandis que MITRE ATT&CK catalogue les comportements observables sans prescrire d'ordre linéaire.
Points clés
Structure du modèleSept étapes décrivent la progression de la reconnaissance initiale aux actions sur les objectifs ; le modèle souligne qu'une interruption précoce coûte moins cher et est plus sûre qu'une réponse en fin de chaîne.
Usage défensifAssocier télémétrie, détections et mesures à chaque étape pour repérer les trous de couverture, et employer les étapes pour organiser le renseignement et l'analyse post-incident.
AnalyseConsigner quelle étape chaque élément de preuve représente et où la chaîne a réellement été rompue — une intrusion découverte au command and control n'a pas été stoppée à la livraison.
Limite importanteLe modèle présume une séquence que les adversaires réels n'ont pas à suivre. Le vol d'identifiants, le living-off-the-land, l'activité d'initié et l'abus du plan de contrôle cloud s'y adaptent mal, et le modèle ne dit rien de l'intention ni du niveau de l'attaquant.