Saltar al contenido principal

Cyber Kill Chain - Siete fases de un ataque

Lectura de 2 min aprox.

La cadena de ataque cibernético (cyber kill chain) es un marco que clasifica la serie de procesos de un ciberataque en siete etapas. Fue propuesta por el gran contratista de defensa estadounidense Lockheed Martin en su artículo de 2011 «Intelligence-Driven Computer Network Defense». Aplicando el término militar «cadena de ataque» (la secuencia que va desde detectar un objetivo hasta destruirlo) al ciberespacio, permite analizar de forma sistemática en qué fase se puede cortar un ataque al comprender cada una de sus etapas.

Las siete etapas

1. Reconocimiento (Reconnaissance)Recopilar información sobre el objetivo. Identificar el blanco del ataque mediante información pública (redes sociales, sitios corporativos, registros DNS) y escaneo técnico.Defensa: Vigilancia OSINT, minimizar la información pública
2. Armamentización (Weaponization)Crear una herramienta de ataque que combina un exploit dirigido a una vulnerabilidad con una carga útil (malware, etc.).Defensa: Conocimiento anticipado mediante inteligencia de amenazas
3. Entrega (Delivery)Entregar la herramienta de ataque al objetivo mediante correos de phishing, sitios web maliciosos, memorias USB y similares.Defensa: Filtrado de correo, pasarelas web
4. Explotación (Exploitation)Ejecutar código aprovechando una vulnerabilidad. Aprovechar vulnerabilidades de día cero o acciones del usuario (como habilitar macros).Defensa: Gestión de parches, control de aplicaciones
5. Instalación (Installation)Instalar una puerta trasera o una herramienta de acceso remoto (RAT) para asegurar un acceso persistente.Defensa: EDR, supervisión de la integridad de archivos
6. C2 (Command & Control)Establecer un canal de comunicación a través del cual el atacante opera de forma remota el sistema comprometido.Defensa: Supervisión de red, filtrado DNS
7. Acciones sobre los objetivos (Actions on Objectives)Lograr el objetivo final del atacante, como el robo de datos, la destrucción o el cifrado (ransomware).Defensa: Cifrado de datos, DLP, copias de seguridad

El atacante avanza por estas siete etapas en orden, pero el defensor puede detener el ataque cortando la cadena en cualquier etapa. Detectar y bloquear en una etapa temprana (reconocimiento o entrega) previene el daño antes de que ocurra, mientras que la detección incluso en una etapa posterior (C2 o acciones sobre los objetivos) minimiza el daño. Este marco también es útil para planificar la respuesta a incidentes.

Comparación con MITRE ATT&CK

AspectoCadena de ataque cibernéticoMITRE ATT&CK
GranularidadModelo de alto nivel de 7 etapasClasificación detallada con 14 tácticas y cientos de técnicas
EstructuraLineal (orden fijo)Formato de matriz (orden flexible)
PropósitoComprender el panorama general de un ataque, explicarlo a la direcciónElaborar reglas técnicas de detección, ejercicios de equipo rojo
Frecuencia de actualizaciónSin revisiones importantes desde 2011Se añaden nuevas técnicas cada trimestre
Amenazas internasSupone atacantes externos, por lo que su cobertura es débilTambién incluye técnicas de amenaza interna

En la práctica, en lugar de tratar ambos como opuestos, resulta eficaz usarlos de forma combinada: examinar el panorama general de un ataque con la cadena de ataque y profundizar en las técnicas concretas y los métodos de detección de cada etapa con ATT&CK. Los equipos de inteligencia de amenazas utilizan ambos marcos a diario.

Críticas y limitaciones

A la cadena de ataque cibernético se le han señalado las siguientes limitaciones. En primer lugar, como es un modelo que presupone una intrusión desde el exterior, no se ajusta bien a las amenazas que plantean los actores internos. Los actores internos pueden omitir las etapas de reconocimiento, entrega y explotación y ejecutar directamente sus objetivos con privilegios de acceso legítimos. En segundo lugar, en casos como los ataques a la cadena de suministro, en los que el malware se entrega a través de un canal de confianza, la detección en la etapa de entrega es extremadamente difícil. En tercer lugar, al ser un modelo lineal, tiene una restricción estructural que dificulta representar los casos en que un atacante se salta etapas o avanza varias etapas de forma simultánea.

A pesar de estas limitaciones, la cadena de ataque cibernético sigue siendo valiosa como marco introductorio para comprender de forma intuitiva el panorama general de un ataque. También es importante entender la realidad de que la ingeniería social se utiliza mucho en la etapa de entrega.libros sobre ciberseguridad (Amazon) son recomendables para un aprendizaje sistemático. Consulte también protección contra ransomware, protección contra phishing y respuesta a incidentes para particulares.

Términos relacionados

¿Te resultó útil este artículo?

XHatena