Modèle décomposant une cyberattaque en étapes successives, de la reconnaissance initiale à l'action finale sur la cible.
La cyber kill chain est un cadre d'analyse, formalisé par Lockheed Martin en 2011, qui décompose une cyberattaque ciblée en une séquence d'étapes ordonnées, reconnaissance, militarisation, livraison, exploitation, installation, commande et contrôle, puis action sur l'objectif. L'intérêt du modèle est défensif, car il postule qu'interrompre la chaîne à n'importe quelle étape suffit à neutraliser l'attaque, ce qui oriente les priorités de sécurité. Pour l'assureur et le gestionnaire de risques, ce découpage offre un langage commun pour évaluer la maturité défensive d'un assuré et pour situer un incident donné dans son déroulé. Il faut cependant en connaître les limites, car le modèle a été conçu pour des intrusions linéaires et décrit mal les attaques modernes, plus itératives, fondées sur des accès achetés à des courtiers ou sur des mouvements latéraux non séquentiels. Des cadres concurrents, notamment la matrice MITRE ATT&CK, sont aujourd'hui souvent préférés pour cartographier finement les techniques observées. La kill chain conserve néanmoins une valeur pédagogique et structurante pour communiquer sur le risque.
Une équipe de réponse à incident reconstitue qu'un attaquant a franchi les étapes de livraison et d'exploitation via un courriel piégé, mais a été stoppé à l'étape de commande et contrôle par une segmentation réseau efficace.
chaîne d'attaque cyber, kill chain