Chuỗi tiêu diệt mạng (Cyber Kill Chain)
1. Tổng quan
Cyber Kill Chain (chuỗi tiêu diệt mạng) là khung phân tích mối đe dọa lấy phòng thủ làm trung tâm (Defender-centric), mô hình hóa tấn công mạng có chủ đích thành quá trình chuỗi 7 giai đoạn từ trinh sát đến đạt mục tiêu, và phòng ngừa, phát hiện, ứng phó xâm nhập bằng cách chặn sớm từng giai đoạn (Break the chain).
Ban đầu kill chain là thuật ngữ quân sự bắt nguồn từ học thuyết tấn công mục tiêu F2T2EA (Find–Fix–Track–Target–Engage–Assess) của Không quân Hoa Kỳ, có nghĩa là "chuỗi các bước từ phát hiện đối phương đến đòn tấn công cuối cùng". Năm 2011, nhóm nghiên cứu của Lockheed Martin (Hutchins, Cloppert, Amin) công bố bài báo Intelligence-Driven Computer Network Defense áp dụng khái niệm này vào phòng thủ APT (Advanced Persistent Threat), từ đó nó trở thành mô hình cốt lõi của an ninh mạng.
Bối cảnh ra đời của mô hình này là sự chuyển đổi mô thức phòng thủ. Bảo mật truyền thống lấy ứng phó sau sự việc (Reactive) làm trung tâm, chỉ phòng thủ "thời điểm xâm nhập" bằng các biện pháp kiểm soát riêng lẻ như tường lửa, phần mềm diệt virus. Nhưng APT là tấn công nhiều giai đoạn diễn ra lén lút trong nhiều tuần đến nhiều tháng, nên phòng thủ tại một thời điểm không thể ngăn được. Kill chain phân rã tấn công thành "chuỗi nhiều giai đoạn", qua đó mang lại lợi thế bất đối xứng (Defender's advantage) là người phòng thủ chỉ cần cắt đứt một giai đoạn duy nhất là vô hiệu hóa được toàn bộ cuộc tấn công. Tức là kẻ tấn công phải thành công ở mọi giai đoạn còn người phòng thủ chỉ cần chặn một giai đoạn bất kỳ, và ý nghĩa cốt lõi nằm ở việc chuyển phòng thủ thành hoạt động chủ động "dẫn dắt bởi tình báo (Intelligence-driven)".
Ngoài ra, kill chain chuẩn hóa các giai đoạn tiến triển của tấn công thành ngôn ngữ chung, cung cấp tiêu chuẩn có hệ thống để các tổ chức giám sát an ninh (SOC), tình báo mối đe dọa, ứng phó sự cố (IR) trao đổi về dấu hiệu xâm phạm từ cùng một góc nhìn, và ánh xạ biện pháp kiểm soát (Control) theo từng giai đoạn để nhận diện khoảng trống phòng thủ.
2. Cấu trúc 7 giai đoạn của Cyber Kill Chain
Kill chain gồm 7 giai đoạn tuần tự mà tấn công diễn tiến theo thời gian. Giai đoạn càng sớm thì chi phí phòng thủ càng thấp và thiệt hại càng nhỏ, nên nguyên tắc là chặn càng về bên trái càng tốt (Left of Boom).
flowchart LR
A["1.Trinh sát (Recon)"] --> B["2.Vũ khí hóa (Weaponization)"]
B --> C["3.Phát tán (Delivery)"]
C --> D["4.Khai thác lỗ hổng (Exploitation)"]
D --> E["5.Cài đặt (Installation)"]
E --> F["6.Chỉ huy · điều khiển (C2)"]
F --> G["7.Đạt mục tiêu (Actions on Objectives)"]
G -. "Trinh sát lại · lan rộng nội bộ" .-> A
Mỗi giai đoạn không đơn thuần là thứ tự mà là chuỗi điều kiện cần kẻ tấn công nhất định phải hoàn thành. Người phòng thủ thu thập, phân tích dấu vết tấn công (Indicator) ở từng giai đoạn để bố trí biện pháp kiểm soát.
A. Trinh sát (Reconnaissance)
Là giai đoạn chuẩn bị trong đó kẻ tấn công thu thập thông tin về tổ chức mục tiêu. Chúng điều tra sơ đồ tổ chức, địa chỉ email, ngăn xếp công nghệ, máy chủ bị lộ, v.v.; phần lớn diễn ra bên ngoài tổ chức nên khó phát hiện.
Trinh sát lại chia thành trinh sát thụ động và trinh sát chủ động. Trinh sát thụ động là OSINT (Open Source Intelligence) khai thác nguồn công khai như LinkedIn, tin tuyển dụng, trang chủ doanh nghiệp, mạng xã hội, công cụ tìm kiếm (Google dorking), Shodan; không tiếp xúc trực tiếp với mục tiêu nên hầu như không để lại dấu vết. Trinh sát chủ động là cách gửi gói tin trực tiếp đến hệ thống mục tiêu để lấy thông tin như quét cổng, lấy banner (banner grabbing), quét lỗ hổng, và để lại dấu vết trong log IDS/IPS. Chẳng hạn, một cuộc tấn công spear phishing nhắm vào một tập đoàn lớn bắt đầu bằng trinh sát thu thập danh sách nhân viên phòng tài chính và định dạng email trên LinkedIn.
Ở giai đoạn này, người phòng thủ phát hiện hoạt động quét bất thường bằng phân tích log web, giảm thiểu lộ thông tin công khai (Attack Surface Management) và dùng tình báo mối đe dọa để sớm nắm bắt dấu hiệu tổ chức mình bị nhắm tới.
B. Vũ khí hóa (Weaponization)
Là giai đoạn dựa trên thông tin thu thập được để kết hợp mã khai thác (exploit) và backdoor, chế tạo công cụ tấn công thực tế. Tiêu biểu là tài liệu PDF, Office (macro) chèn mã độc, bộ công cụ khai thác (exploit kit) kích hoạt lỗ hổng, payload điều khiển từ xa (RAT), v.v.
Giai đoạn này diễn ra hoàn toàn trong môi trường của kẻ tấn công nên người phòng thủ không thể quan sát trực tiếp. Do đó phòng thủ dựa vào cách gián tiếp: thu thập đặc trưng của sản phẩm vũ khí hóa (mẫu cấu trúc của tài liệu độc hại, chữ ký của exploit kit cụ thể) qua tình báo mối đe dọa để phát hiện ở các giai đoạn sau. Ví dụ, các cuộc tấn công dòng Emotet được vũ khí hóa dưới dạng tài liệu Word chứa macro, và đặc trưng cấu trúc của tài liệu này chính là chỉ dấu phát hiện (Indicator).
Đặc tính không thể quan sát sản phẩm vũ khí hóa giải thích vì sao phải chuyển chỉ dấu phòng thủ từ chữ ký tĩnh (hash, chuỗi) sang chỉ dấu hành vi, chiến thuật (TTP). Theo "Kim tự tháp nỗi đau (Pyramid of Pain)" của David Bianco, hash, IP dễ bị kẻ tấn công thay đổi nên hiệu quả phòng thủ thấp, còn phát hiện chỉ dấu ở mức công cụ, TTP buộc kẻ tấn công chịu chi phí tái vũ trang nên hiệu quả hơn nhiều. Giai đoạn vũ khí hóa của kill chain làm nổi bật chính tầm quan trọng của việc thu thập các chỉ dấu cấp cao này.
C. Phát tán (Delivery)
Là giai đoạn chuyển vũ khí đã chế tạo đến mục tiêu, và là điểm đầu tiên người phòng thủ có thể can thiệp phòng thủ chủ động. Đính kèm email (spear phishing) là phổ biến nhất, ngoài ra còn dùng URL độc hại, watering hole (lây nhiễm trang web mục tiêu hay truy cập), phương tiện USB, chuỗi cung ứng (giả dạng bản cập nhật phần mềm), v.v.
Lý do tập trung năng lực phòng thủ vào giai đoạn phát tán là nếu chặn ở đây thì mọi giai đoạn sau đều trở nên vô nghĩa. Các biện pháp kiểm soát cốt lõi là bảo mật email (chống spam, sandbox), web proxy và lọc URL, vô hiệu hóa tệp đính kèm (CDR, Content Disarm & Reconstruction), đào tạo nhận thức bảo mật cho người dùng. Thực tế, nhiều vụ xâm phạm lớn từ năm 2016 trở đi bắt đầu chỉ bằng một email spear phishing nhắm vào phòng tài chính, nhân sự, và sandbox của cổng email đóng vai trò quyết định trong việc ngăn chặn.
D. Khai thác lỗ hổng (Exploitation)
Là giai đoạn vũ khí được chuyển đến thực thi trên hệ thống mục tiêu và kích hoạt lỗ hổng. Kẻ tấn công lợi dụng lỗ hổng phần mềm (VD: thực thi mã từ xa trong Office, lỗ hổng trình duyệt) hoặc dùng kỹ thuật xã hội dụ người dùng cho phép macro.
Cốt lõi phòng thủ là loại bỏ bản thân lỗ hổng hoặc ngăn chặn thực thi. Tiêu biểu là quản lý bản vá nhanh chóng, chặn dựa trên hành vi của EDR (Endpoint Detection & Response), công nghệ giảm thiểu khai thác như DEP/ASLR, danh sách trắng ứng dụng, tăng cường chính sách thực thi macro. Với lỗ hổng zero-day, phòng thủ dựa trên chữ ký bất lực, nên phát hiện hành vi bất thường của EDR trở thành tuyến phòng thủ thực chất.
E. Cài đặt (Installation)
Là giai đoạn sau khi khai thác thành công, kẻ tấn công cài backdoor, RAT, web shell, v.v. lên hệ thống mục tiêu để bảo đảm tính duy trì (Persistence). Để duy trì truy cập kể cả sau khi khởi động lại hệ thống, chúng dùng các kỹ thuật như đăng ký khóa Run trong registry, tạo dịch vụ, đăng ký tác vụ theo lịch (Scheduled Task), DLL side-loading.
Từ đây kẻ tấn công đã có chỗ đứng (Foothold) bên trong, nên phòng thủ chuyển sang lấy phát hiện và ngăn chặn lan rộng làm trung tâm. Cốt lõi là giám sát toàn vẹn tệp (FIM) của EDR, kiểm chứng chữ ký tệp thực thi, nguyên tắc đặc quyền tối thiểu (PoLP), phân tích log máy chủ (tạo dịch vụ, tác vụ theo lịch mới).
F. Chỉ huy và điều khiển (Command and Control, C2)
Là giai đoạn mã độc đã cài đặt thiết lập kênh liên lạc với máy chủ của kẻ tấn công bên ngoài (C2) để nhận lệnh từ xa. Qua kênh này, kẻ tấn công tải thêm công cụ và chỉ đạo trinh sát nội bộ, di chuyển ngang (Lateral Movement).
Lưu lượng C2 thường ngụy trang (Domain Fronting) thành HTTPS, DNS tunneling, dịch vụ đám mây hợp lệ (VD: API công cụ cộng tác) để né phát hiện. Phòng thủ ứng phó bằng phân tích lưu lượng đi ra, chặn domain/IP C2 đã biết (nguồn cấp tình báo mối đe dọa), phát hiện bất thường DNS, phân đoạn mạng và bắt buộc đi qua proxy. Chặn kênh C2 là điểm phòng thủ quyết định cắt đứt quyền kiểm soát từ xa của kẻ tấn công; nếu phát hiện ở giai đoạn này vẫn còn cơ hội ứng phó trước khi có thiệt hại thực chất.
Gần đây kẻ tấn công né phát hiện bằng cách kết hợp các framework C2 thương mại, mã nguồn mở như Cobalt Strike, Sliver với jitter ngẫu nhiên hóa chu kỳ liên lạc của beacon và ngụy trang domain hợp lệ. Đáp lại, phòng thủ đang được nâng cấp theo hướng phát hiện beacon không bằng chữ ký đơn thuần mà bằng chỉ dấu hành vi như tính đều đặn của chu kỳ liên lạc, dấu vân tay JA3, entropy đích đến bất thường.
G. Đạt mục tiêu (Actions on Objectives)
Là giai đoạn kẻ tấn công thực hiện mục đích cuối cùng. Bao gồm đánh cắp dữ liệu (Exfiltration), mã hóa bằng ransomware, phá hủy hoặc làm sai lệch dữ liệu, lừa đảo tài chính qua chiếm đoạt tài khoản, phá hủy hệ thống, v.v. Nhiều APT có cấu trúc tuần hoàn lặp lại, từ đây quay lại trinh sát để lan rộng sang hệ thống nội bộ.
Phòng thủ chặn rò rỉ khối lượng lớn bằng DLP (Data Loss Prevention), giảm nhẹ thiệt hại ransomware bằng hệ thống sao lưu, khôi phục, và giảm thiểu thiệt hại bằng phát hiện truyền dữ liệu bất thường (UEBA) cùng quy trình ứng phó sự cố (cô lập, bảo toàn chứng cứ, khôi phục).
H. Ví dụ tổng hợp — Tiến trình kill chain của một vụ xâm phạm ransomware
Xâm phạm ransomware thực tế là ví dụ tiêu biểu trong đó 7 giai đoạn trên được quan sát theo thứ tự. ① Kẻ tấn công xác định người phụ trách phòng tài chính qua LinkedIn và CSDL tài khoản bị rò rỉ (trinh sát), ② chế tạo tài liệu macro giả dạng hóa đơn thuế (vũ khí hóa), ③ gửi bằng email spear phishing (phát tán). ④ Khi người dùng cho phép macro, trình tải xuống (downloader) được thực thi (khai thác), ⑤ bảo đảm tính duy trì bằng tác vụ theo lịch (cài đặt), ⑥ tải thêm công cụ qua kênh C2 ngụy trang HTTPS, chiếm quyền quản trị miền và di chuyển ngang (C2), ⑦ đánh cắp dữ liệu trong nhiều ngày rồi mã hóa toàn bộ hệ thống (đạt mục tiêu). Thời gian lưu trú (Dwell Time) trung bình của mỗi giai đoạn từ vài giờ đến vài tuần; bài học của phân tích kill chain là nếu người phòng thủ nắm bắt được dấu hiệu bất thường và chặn ở bất kỳ điểm nào từ ③ đến ⑥ thì đã có thể ngăn được thiệt hại lớn là mã hóa cuối cùng (⑦).
3. Ánh xạ biện pháp kiểm soát phòng thủ — Courses of Action Matrix
Giá trị thực chất của kill chain nằm ở ma trận phương án ứng phó (Courses of Action Matrix) ánh xạ biện pháp phòng thủ vào từng giai đoạn. Lockheed Martin phân loại hành vi phòng thủ thành 6 dạng: phát hiện (Detect), từ chối (Deny), gián đoạn (Disrupt), suy giảm (Degrade), đánh lừa (Deceive), phá hủy (Destroy), và bố trí chúng theo từng giai đoạn để thiết kế phòng thủ nhiều lớp (Defense-in-Depth).
flowchart TB
subgraph Stage["Giai đoạn kill chain"]
S1["Phát tán (Delivery)"]
S2["Khai thác (Exploitation)"]
S3["C2"]
end
subgraph CoA["Phương án ứng phó (6D)"]
D1["Phát hiện: log IDS · proxy"]
D2["Từ chối: lọc email · vá lỗi"]
D3["Gián đoạn: diệt virus · EDR"]
D4["Suy giảm: QoS · giới hạn lưu lượng"]
D5["Đánh lừa: honeypot · tài khoản mồi"]
end
S1 --> D1
S1 --> D2
S2 --> D3
S3 --> D4
S3 --> D5
Ma trận này khi bố trí các biện pháp kiểm soát bảo mật mà tổ chức sở hữu theo giai đoạn và loại sẽ làm lộ rõ trực quan ô nào đang trống (khoảng trống phòng thủ). Ví dụ, nếu giai đoạn phát tán có đủ kiểm soát phát hiện, từ chối nhưng giai đoạn C2 không có kiểm soát đánh lừa, gián đoạn, thì có thể chẩn đoán rằng năng lực ngăn lan rộng nội bộ sau xâm nhập còn thiếu. Như vậy, kill chain vượt ra ngoài mô tả tấn công đơn thuần để được dùng như công cụ phân tích khoảng trống xác định ưu tiên đầu tư phòng thủ.
4. So sánh các khung tương tự
Kill chain là mô hình tấn công có hệ thống đầu tiên, nhưng sau đó nhiều khung kế tiếp và bổ sung đã xuất hiện. Chuẩn mực thực tiễn là kết hợp bổ trợ lẫn nhau chứ không phải thay thế nhau.
| Phân loại | Cyber Kill Chain | MITRE ATT&CK | Mô hình kim cương (Diamond Model) | Unified Kill Chain |
|---|---|---|---|---|
| Đề xuất | Lockheed Martin(2011) | MITRE(2013~) | Caltagirone và cộng sự(2013) | Pols(2017) |
| Góc nhìn | 7 giai đoạn tuyến tính (tuần tự) | Ma trận chiến thuật, kỹ thuật (phi tuyến) | Phân tích quan hệ 4 yếu tố | Mở rộng 18 giai đoạn |
| Trọng tâm | Luồng xâm nhập từ bên ngoài | Chi tiết hành vi sau xâm nhập (TTP) | Quy kết cấu trúc của sự kiện | Kết hợp kill chain + ATT&CK |
| Điểm mạnh | Trực quan, ánh xạ kiểm soát | TTP thực chiến, luật phát hiện | Quy kết tình báo mối đe dọa | Bao quát cả di chuyển nội bộ |
| Giới hạn | Yếu ở phần nội bộ, sau biên | Luồng, ưu tiên không rõ | Thiếu ánh xạ kiểm soát phòng thủ | Phức tạp, chi phí học tập |
Kill chain thể hiện trực quan luồng và thứ tự của tấn công, nhưng các giai đoạn quá thô để biểu diễn đa dạng kỹ thuật chi tiết sau khi xâm nhập nội bộ. Ngược lại, MITRE ATT&CK mô tả tỉ mỉ hành vi sau xâm nhập bằng 14 chiến thuật (Tactic) và hàng trăm kỹ thuật (Technique), nhưng không đưa ra thứ tự thời gian hay ưu tiên giữa chúng. Do đó trong thực tiễn đã định hình cách kết hợp ba lớp: dùng kill chain nắm luồng lớn của tấn công, chi tiết hóa bên trong từng giai đoạn bằng kỹ thuật ATT&CK, và dùng mô hình kim cương phân tích quy kết quan hệ giữa kẻ tấn công (Adversary), năng lực (Capability), hạ tầng (Infrastructure), nạn nhân (Victim). Ví dụ, nhà phân tích SOC gắn thẻ cảnh báo EDR bằng kỹ thuật ATT&CK, sau đó tổng hợp theo giai đoạn kill chain để truyền đạt nhận thức tình huống "cuộc tấn công hiện tại đã tiến đến giai đoạn cài đặt" cho ban lãnh đạo.
5. Chuyên sâu — Giới hạn, tiến hóa và áp dụng thực tiễn
Giới hạn cấu trúc của kill chain. Kill chain nguyên bản được thiết kế dựa trên môi trường mối đe dọa năm 2011, tức xâm nhập từ bên ngoài qua email (Perimeter-centric). Vì vậy một số giới hạn căn bản được chỉ ra. Thứ nhất, do thiên lệch phòng thủ biên, với mối đe dọa đã ở bên trong (người nội bộ, xâm phạm chuỗi cung ứng) hoặc tấn công đánh cắp thông tin xác thực rồi ngụy trang thành đăng nhập hợp lệ, các giai đoạn đầu không được quan sát nên mô hình bất lực. Thứ hai, do tính cứng nhắc của giả định tuyến tính, APT thực tế bỏ qua giai đoạn hoặc thực hiện song song, lặp lại, mà mô hình tuần tự 7 giai đoạn không chứa được điều đó. Thứ ba, trong môi trường đám mây, SaaS, serverless, ý nghĩa của "cài đặt" hay "C2" thay đổi nên lệch khỏi tiền đề on-premise.
Mô hình tiến hóa. Để bổ khuyết các giới hạn này, Unified Kill Chain kết hợp mô hình Lockheed Martin với ATT&CK để mở rộng thành 18 giai đoạn, đặc biệt tái cấu trúc thành 3 pha: chỗ đứng ban đầu (Initial Foothold) – lan truyền mạng (Network Propagation) – đạt mục tiêu (Action on Objectives), đưa di chuyển ngang nội bộ vào một cách tường minh. Ngoài ra còn có các biến thể theo miền như kill chain chuyên cho ransomware, kill chain đám mây.
Ví dụ áp dụng thực tiễn. Kill chain được dùng rộng rãi làm khung xương tổ chức luật phát hiện của SIEM, SOAR, XDR. Nếu nhóm các luật phân tích tương quan (Correlation) trong SIEM theo giai đoạn kill chain, có thể tự động nối các cảnh báo riêng lẻ thành một kịch bản tấn công "trinh sát → phát tán → cài đặt" (Attack Story), giảm cảnh báo sai và gán thứ tự ưu tiên ứng phó. Playbook SOAR cũng định nghĩa ứng phó tự động theo giai đoạn (giai đoạn phát tán thì cô lập email, giai đoạn C2 thì chặn mạng của máy chủ). Tại Hàn Quốc, các SOC khu vực tài chính và công cũng đang áp dụng cách cấu trúc dashboard giám sát theo giai đoạn kill chain và phân loại ưu tiên (triage) mối đe dọa trong số nhiều cảnh báo dựa trên "giai đoạn tiến xa nhất". Bên cạnh đó, trong báo cáo ứng phó sự cố xâm phạm và việc đặt giả thuyết săn tìm mối đe dọa (Threat Hunting), câu hỏi "tấn công đã đến giai đoạn nào" cũng được dùng làm ngôn ngữ chung.
6. Lưu ý và hàm ý
Từ góc nhìn Kỹ sư chuyên nghiệp, việc áp dụng và khai thác Cyber Kill Chain cần lưu ý những điểm sau.
- Giới hạn khi dùng đơn lẻ và chiến lược kết hợp: Chỉ kill chain thì khó bao quát mối đe dọa nội bộ, tấn công đám mây, nên phải xây dựng hệ thống mô hình hóa mối đe dọa nhiều lớp kết hợp với MITRE ATT&CK (TTP chi tiết) và mô hình kim cương (quy kết). Cốt lõi không phải chọn độc quyền một khung mà là bổ trợ các góc nhìn cho nhau.
- Chiến lược chặn sớm (Shift-Left) và đánh đổi chi phí: Chặn càng ở giai đoạn trước thì thiệt hại và chi phí ứng phó càng nhỏ, nhưng giai đoạn trinh sát, vũ khí hóa diễn ra bên ngoài tổ chức nên khó phát hiện. Do đó cần cân bằng: tập trung kiểm soát vào giai đoạn phát tán, khai thác nơi bảo đảm được khả năng quan sát, đồng thời dùng tình báo mối đe dọa bổ sung khả năng nhìn thấy các giai đoạn thượng nguồn.
- Liên kết với zero trust và phòng thủ nhiều lớp: Trong thời đại biên giới sụp đổ, zero trust (Zero Trust) và vi phân đoạn — chặn di chuyển nội bộ với giả định "đã bị xâm phạm rồi" — tăng cường phòng thủ nửa sau của kill chain (cài đặt, C2, lan rộng). Kill chain đóng vai trò bản đồ xác định vị trí bố trí các biện pháp kiểm soát zero trust.
- Liên kết với mức độ trưởng thành vận hành và tự động hóa: Phòng thủ dựa trên kill chain chỉ có hiệu quả thực khi liên kết phát hiện và ứng phó tự động theo giai đoạn bằng SIEM, SOAR, XDR. Không có tự động hóa ánh xạ và tổng hợp cảnh báo theo giai đoạn thì khung chỉ dừng lại là khái niệm trên giấy. Phải đồng thời nâng mức độ trưởng thành giám sát (con người, quy trình, công nghệ) của tổ chức.
- Chuyển sang phòng thủ dựa trên tình báo mối đe dọa (Intelligence-Driven): Mục đích nguyên bản của kill chain là tích lũy, phân tích từng vụ xâm phạm theo đơn vị "chiến dịch (Campaign)" để sớm dự đoán lần xâm nhập lại của cùng kẻ tấn công. Khi có hệ thống tuần hoàn tích cực đưa chỉ dấu (IoC/TTP) từng giai đoạn thu thập được trong ứng phó sự cố trở lại thành tình báo chiến dịch, kill chain vượt ra ngoài khung phân tích một lần để vận hành như năng lực phòng thủ liên tục.
- Triển vọng: Khi tấn công dựa trên AI (trinh sát tự động, mã độc đa hình) và tấn công chuỗi cung ứng lan rộng, các hướng phát triển đang nổi lên là phân tích kill chain động dùng AI ước tính, dự đoán tiến trình tấn công theo thời gian thực thay cho 7 giai đoạn tĩnh, cùng mô phỏng kịch bản tấn công và ứng phó tự động sử dụng AI tạo sinh.
Tài liệu tham khảo
- Hutchins, Cloppert, Amin, "Intelligence-Driven Computer Network Defense Informed by Analysis of Adversary Campaigns and Intrusion Kill Chains", Lockheed Martin (2011). https://www.lockheedmartin.com/en-us/capabilities/cyber/cyber-kill-chain.html
- MITRE ATT&CK Framework. https://attack.mitre.org/
- Paul Pols, "The Unified Kill Chain" (2017/2021). https://www.unifiedkillchain.com/
Tóm tắt một câu: Cyber Kill Chain là khung lấy phòng thủ làm trung tâm, phân rã tấn công có chủ đích thành 7 giai đoạn trinh sát → vũ khí hóa → phát tán → khai thác → cài đặt → C2 → đạt mục tiêu, và chỉ cần cắt đứt một giai đoạn là vô hiệu hóa được xâm phạm; khi kết hợp với MITRE ATT&CK và zero trust, nó được dùng làm khung xương cho phòng thủ nhiều lớp và ứng phó tự động của SOC.