Commencer gratuitement
KZero Staff / 3 min de lecture / 27 juill. 2023

Définition de la Cyber Kill Chain

Qu’est-ce que la Cyber Kill Chain ?

La Cyber Kill Chain a été élaborée par Lockheed Martin pour décrire les étapes d’une cyberattaque. Le modèle expose les principaux objectifs qu’un attaquant doit atteindre lorsqu’il mène certains types de campagnes de cyberattaques.

À l’intérieur de la Cyber Kill Chain

La Cyber Kill Chain part du principe qu’un attaquant commence à l’extérieur de l’environnement d’une organisation, sans connaissances ni accès particuliers. Il progresse vers ses objectifs finaux au moyen d’un processus en sept étapes comprenant les phases suivantes :

  • Reconnaissance : Durant la phase de reconnaissance, l’attaquant recueille des renseignements sur sa cible dans le but de repérer un vecteur d’attaque potentiel à exploiter. La reconnaissance peut combiner des activités passives et actives, notamment la collecte d’informations publiques à partir de sources ouvertes, ou encore le balayage des ordinateurs et des services d’une organisation et l’interaction avec ceux-ci.
  • Armement : Après avoir effectué ses recherches et cerné une vulnérabilité, l’attaquant élabore la stratégie et les outils pour l’exploiter. Par exemple, un attaquant peut créer un courriel d’hameçonnage contenant une pièce jointe infectée qui installera un maliciel sur le système de l’utilisateur.
  • Livraison : Après avoir créé un exploit, l’attaquant le livre à la cible. Dans l’exemple de l’hameçonnage, cela consiste à envoyer le courriel au destinataire visé.
  • Exploitation : La phase d’exploitation survient souvent dans le cadre de la phase de livraison. Lorsque l’exploit est livré à la cible, il exploite la vulnérabilité identifiée, qu’il s’agisse d’une faille logicielle, de l’ouverture d’une pièce jointe par un utilisateur, etc.
  • Installation : Après l’exploitation de la vulnérabilité, le maliciel est installé sur le système cible. Cela comprend à la fois l’introduction du maliciel dans le système et l’obtention de l’exécution de code afin qu’il tourne sur l’ordinateur.
  • Commande et contrôle : Durant cette phase, le maliciel communique avec l’attaquant. Cela lui permet d’exfiltrer les données recueillies ou de demander de nouvelles instructions à l’opérateur du maliciel.
  • Actions sur les objectifs : À ce stade, l’attaquant dispose d’un point d’ancrage sur le système infecté et de la capacité de communiquer avec le maliciel et de lui envoyer des instructions. Il peut utiliser cet accès pour explorer davantage l’environnement cible et progresser vers ses objectifs ultimes (vol de données, rançongiciel, etc.).

La valeur de la Cyber Kill Chain

La Cyber Kill Chain décrit les étapes d’un type précis de cyberattaque. Elle consiste à trouver une vulnérabilité, à l’exploiter et à livrer un maliciel pour faire avancer les objectifs de l’attaquant.

Ce modèle ne convient pas parfaitement à toutes les cyberattaques. Par exemple, un attaquant pourrait deviner ou voler les identifiants du compte d’un utilisateur, se connecter en son nom et exfiltrer des données de la base de données de l’entreprise. Cette approche n’implique aucun maliciel et élimine plusieurs des étapes de la Cyber Kill Chain.

Cela dit, la Cyber Kill Chain demeure un outil précieux pour formaliser la façon dont les cyberdéfenseurs conçoivent les cyberattaques. En examinant les différentes étapes de l’attaque et en élaborant des défenses potentielles contre celles-ci, une organisation peut réduire le risque qu’un attaquant réussisse à percer ses défenses.

Même si le modèle ne correspond pas parfaitement à une chaîne d’attaque, il peut tout de même être utile à cette fin. Par exemple, réfléchir aux façons dont l’organisation pourrait être compromise (des phases d’armement à l’exploitation) peut être utile pour se protéger contre toute menace utilisant ce vecteur d’attaque.

Équipe KZero



Découvrez davantage de contenu instructif rédigé par l’équipe compétente de KZero dans les sections blogue et guides de notre site.