A modell a behatolást egymástól függő fázisok láncaként fogja fel: bármely láncszem megszakítása elvileg meghiúsíthatja a támadó célját. A védekezőknek közös szerkezetet adott ahhoz, hogy a észlelésokat, a mérsékléseket és a felderítést a támadás életciklusának pontjaihoz rendeljék — nem csak eszközökhöz vagy indikátorokhoz.
A korlátai strukturálisak. A valódi behatolások ismétlődnek, kihagynak szakaszokat, beleolvadnak a legitim tevékenységbe, és olyan felhő-, identitás- és ellátási lánc útvonalakon haladnak, amelyeket az eredeti, gép- és kártevőközpontú modell nem írt le. A későbbi munkák — például a Unified Kill Chain — kiterjesztik a szakaszolást, a MITRE ATT&CK pedig előírt lineáris sorrend nélkül katalogizálja a megfigyelhető viselkedéseket.
Legfontosabb pontok
A modell felépítéseHét szakasz írja le a kezdeti felderítéstől a célokon végzett műveletekig terjedő előrehaladást; a modell hangsúlyozza, hogy a korai megszakítás olcsóbb és biztonságosabb, mint a kései reagálás.
Védelmi felhasználásA telemetriát, a észlelésokat és a kontrollokat minden szakaszhoz kell rendelni a lefedettségi rések feltárásához, és a szakaszokat a felderítés és az incidens utáni elemzés szervezésére kell használni.
ElemzésRögzíteni kell, melyik szakaszt képviseli az egyes bizonyítékok, és hol szakadt meg ténylegesen a lánc — a parancs- és vezérlésnél felfedezett behatolást nem a kézbesítésnél állították meg.
Fontos korlátA modell olyan sorrendet feltételez, amelyet a valódi támadóknak nem kell követniük. A hitelesítőadat-lopás, a living off the land, a belső tevékenység és a felhő-vezérlősíkkal való visszaélés rosszul illeszkedik a szakaszolásba, és a modell semmit nem mond a támadó szándékáról vagy képzettségéről.