# Mi a cyber kill chain?

> A cyber kill chain a behatolás előrehaladásának szakaszos modellje — felderítés (reconnaissance), fegyverkészítés (weaponization), kézbesítés, kihasználás, telepítés, parancs- és vezérlés, valamint a célokon végzett műveletek —, amelyet eredetileg a Lockheed Martin tett közzé.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/cyber-kill-chain/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A modell a behatolást egymástól függő fázisok láncaként fogja fel: bármely láncszem megszakítása elvileg meghiúsíthatja a támadó célját. A védekezőknek közös szerkezetet adott ahhoz, hogy a észlelésokat, a mérsékléseket és a felderítést a támadás életciklusának pontjaihoz rendeljék — nem csak eszközökhöz vagy indikátorokhoz.

A korlátai strukturálisak. A valódi behatolások ismétlődnek, kihagynak szakaszokat, beleolvadnak a legitim tevékenységbe, és olyan felhő-, identitás- és ellátási lánc útvonalakon haladnak, amelyeket az eredeti, gép- és kártevőközpontú modell nem írt le. A későbbi munkák — például a Unified Kill Chain — kiterjesztik a szakaszolást, a MITRE ATT&CK pedig előírt lineáris sorrend nélkül katalogizálja a megfigyelhető viselkedéseket.

### Legfontosabb pontok

- **A modell felépítése:** Hét szakasz írja le a kezdeti felderítéstől a célokon végzett műveletekig terjedő előrehaladást; a modell hangsúlyozza, hogy a korai megszakítás olcsóbb és biztonságosabb, mint a kései reagálás.
- **Védelmi felhasználás:** A telemetriát, a észlelésokat és a kontrollokat minden szakaszhoz kell rendelni a lefedettségi rések feltárásához, és a szakaszokat a felderítés és az incidens utáni elemzés szervezésére kell használni.
- **Elemzés:** Rögzíteni kell, melyik szakaszt képviseli az egyes bizonyítékok, és hol szakadt meg ténylegesen a lánc — a parancs- és vezérlésnél felfedezett behatolást nem a kézbesítésnél állították meg.
- **Fontos korlát:** A modell olyan sorrendet feltételez, amelyet a valódi támadóknak nem kell követniük. A hitelesítőadat-lopás, a living off the land, a belső tevékenység és a felhő-vezérlősíkkal való visszaélés rosszul illeszkedik a szakaszolásba, és a modell semmit nem mond a támadó szándékáról vagy képzettségéről.

### Kapcsolódó kifejezések

[MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge)](<https://yellowcube.eu/hu/glossary/mitre-att-and-ck-adversarial-tactics-techniques-and-common-knowledge/>) · [Taktikák, technikák és eljárások (TTP-k)](<https://yellowcube.eu/hu/glossary/tactics-techniques-and-procedures/>) · [Fejlett, tartós fenyegetés (APT)](<https://yellowcube.eu/hu/glossary/advanced-persistent-threat/>) · [Kiberfenyegetés-felderítés (CTI)](<https://yellowcube.eu/hu/glossary/cyber-threat-intelligence/>) · [Incidenskezelés (IR)](<https://yellowcube.eu/hu/glossary/incident-response/>)

### Források

[Lockheed Martin, The Cyber Kill Chain](https://www.lockheedmartin.com/en-us/capabilities/cyber/cyber-kill-chain.html) · [MITRE ATT&CK](https://attack.mitre.org/) · [NIST SP 800-150, Guide to Cyber Threat Information Sharing](https://csrc.nist.gov/pubs/sp/800/150/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

