# Qu'est-ce que la cyber kill chain ?

> La cyber kill chain est un modèle par étapes de la progression d'une intrusion — reconnaissance, weaponization, livraison, exploitation, installation, command and control et actions sur les objectifs — publié à l'origine par Lockheed Martin.

- URL canonique: https://yellowcube.eu/fr/glossary/cyber-kill-chain/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Le modèle présente une intrusion comme une chaîne de phases dépendantes : interrompre un maillon peut en principe contrecarrer l'objectif de l'attaquant. Il a donné aux défenseurs une structure commune pour associer détections, mesures d'atténuation et renseignement à des points du cycle de vie d'une attaque, plutôt qu'à de simples outils ou indicateurs.

Ses limites sont structurelles. Les intrusions réelles itèrent, sautent des étapes, se fondent dans l'activité légitime et empruntent des chemins cloud, d'identité et de chaîne d'approvisionnement que le modèle d'origine — centré sur l'hôte et le malware — ne décrivait pas. Des travaux ultérieurs comme la Unified Kill Chain étendent ce découpage, tandis que MITRE ATT&CK catalogue les comportements observables sans prescrire d'ordre linéaire.

### Points clés

- **Structure du modèle:** Sept étapes décrivent la progression de la reconnaissance initiale aux actions sur les objectifs ; le modèle souligne qu'une interruption précoce coûte moins cher et est plus sûre qu'une réponse en fin de chaîne.
- **Usage défensif:** Associer télémétrie, détections et mesures à chaque étape pour repérer les trous de couverture, et employer les étapes pour organiser le renseignement et l'analyse post-incident.
- **Analyse:** Consigner quelle étape chaque élément de preuve représente et où la chaîne a réellement été rompue — une intrusion découverte au command and control n'a pas été stoppée à la livraison.
- **Limite importante:** Le modèle présume une séquence que les adversaires réels n'ont pas à suivre. Le vol d'identifiants, le living-off-the-land, l'activité d'initié et l'abus du plan de contrôle cloud s'y adaptent mal, et le modèle ne dit rien de l'intention ni du niveau de l'attaquant.

### Termes associés

[MITRE ATT&CK](<https://yellowcube.eu/fr/glossary/mitre-att-and-ck-adversarial-tactics-techniques-and-common-knowledge/>) · [Tactiques, techniques et procédures (TTP)](<https://yellowcube.eu/fr/glossary/tactics-techniques-and-procedures/>) · [Menace persistante avancée (APT)](<https://yellowcube.eu/fr/glossary/advanced-persistent-threat/>) · [Renseignement sur les cybermenaces (CTI)](<https://yellowcube.eu/fr/glossary/cyber-threat-intelligence/>) · [Réponse aux incidents (IR)](<https://yellowcube.eu/fr/glossary/incident-response/>)

### Sources

[Lockheed Martin, The Cyber Kill Chain](https://www.lockheedmartin.com/en-us/capabilities/cyber/cyber-kill-chain.html) · [MITRE ATT&CK](https://attack.mitre.org/) · [NIST SP 800-150, Guide to Cyber Threat Information Sharing](https://csrc.nist.gov/pubs/sp/800/150/final)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

