Cyber Kill Chain: Siber Saldırının 7 Aşaması ve Savunma
Cyber Kill Chain, bir siber saldırının yedi aşamasını (keşif, silahlanma, iletme, sömürü, kurulum, komuta-kontrol, eylem) tanımlar. 7 aşama infografiği, her aşamada savunma tablosu, kill chain'i nasıl kullanacağınız, MITRE ATT&CK ile farkı ve sık sorulan sorular.
Hızlı cevap: Cyber Kill Chain (siber ölüm/saldırı zinciri), bir siber saldırının başından sonuna kadar geçtiği yedi aşamayı tanımlayan, Lockheed Martin tarafından geliştirilmiş bir savunma modelidir. Aşamalar sırasıyla: 1) Keşif (hedefi araştırma), 2) Silahlanma (zararlı yükü hazırlama), 3) İletme (yükü hedefe ulaştırma, örn. oltalama), 4) Sömürü (bir açığı tetikleme), 5) Kurulum (kalıcılık sağlama), 6) Komuta-Kontrol (saldırganla bağlantı), 7) Hedefte Eylem (veri çalma, şifreleme, sabotaj). Modelin savunma açısından değeri şudur: saldırıyı hangi aşamada durdurursanız hedefe o kadar uzak kalır. Zinciri ne kadar erken kırarsanız hasar o kadar az olur; son aşamada durdurmak neredeyse geç kalmaktır. Bu yüzden savunma her aşamaya ayrı bir kontrol koyacak biçimde, katmanlı kurulur.
Bir saldırıyı savunmak için önce onun nasıl işlediğini anlamak gerekir. Cyber Kill Chain tam da bunu verir: karmaşık bir saldırıyı yedi anlaşılır adıma böler ve her adımda "burada nasıl durdururum" sorusunu sorulabilir hale getirir. Bu rehber, kill chain'i ve her aşamadaki savunmayı dünya standardında bir netlikle anlatır.
Cyber Kill Chain: 7 aşama
Modelin en güçlü fikri, saldırının tek bir an değil, bir süreç olduğudur. Saldırgan yedi adımı da tamamlamak zorundadır; savunan ise bunlardan yalnızca birini kırarak tüm saldırıyı boşa çıkarır. Bu, savunanın avantajıdır.
Yedi aşama ve her aşamada savunma
| # | Aşama | Saldırgan ne yapar | Savunma |
|---|---|---|---|
| 1 | Keşif | Hedefi ve çalışanları araştırır | Dış saldırı yüzeyini küçültme, OSINT izleme |
| 2 | Silahlanma | Zararlı yükü hazırlar | (Saldırgan tarafında, doğrudan görülmez) |
| 3 | İletme | Yükü ulaştırır (oltalama, USB) | E-posta filtresi, farkındalık eğitimi |
| 4 | Sömürü | Bir açığı tetikler | Yama, güvenli kod, en az yetki |
| 5 | Kurulum | Kalıcılık kurar | EDR, uygulama beyaz listesi |
| 6 | Komuta-Kontrol | Saldırganla bağlanır | Ağ izleme, çıkış filtresi |
| 7 | Hedefte Eylem | Çalar, şifreler, sabote eder | Segmentasyon, DLP, yedek |
Kill chain'i nasıl kullanmalı
- Savunmayı haritalayın. Her aşamaya en az bir kontrol düştüğünden emin olun; boş kalan aşama saldırganın açık kapısıdır.
- Erken aşamalara yatırım yapın. İlk aşamalarda durdurmak, son aşamada durdurmaktan kat kat ucuzdur.
- Tespit ile eşleştirin. Her aşamanın bir izi vardır; tehdit avcılığı ve SIEM/SOC ile bu izleri arayın.
- MITRE ATT&CK ile derinleştirin. Kill chain aşamaları geniş çerçevedir; MITRE ATT&CK her aşamadaki somut teknikleri verir.
Sık sorulan sorular
Kill chain ile MITRE ATT&CK farkı nedir? Kill chain saldırıyı 7 geniş aşamaya böler (üst düzey harita); ATT&CK ise her aşamadaki yüzlerce somut tekniği detaylandırır. İkisi birlikte kullanılır: kill chain çerçeve, ATT&CK detaydır.
Her saldırı 7 aşamayı da izler mi? Klasik hedefli saldırılar genelde izler, ama bazı saldırılar (örneğin doğrudan bir açığı sömüren otomatik saldırı) aşamaları atlayabilir. Model bir düşünme çerçevesidir, katı bir kural değil.
Hangi aşamada durdurmak en iyisi? Ne kadar erken o kadar iyi. Keşif ve iletme aşamasında durdurmak en ucuzdur; hedefte eylem aşamasına gelindiyse hasar çoktan başlamıştır.
Kill chain fidye yazılımına uygulanır mı? Evet. Fidye yazılımı tipik olarak oltalama (iletme), sömürü, kurulum, yayılma ve şifreleme (eylem) izler. Zinciri kurulum ya da yayılma aşamasında kırmak, şifrelemeyi önler.
Kaynaklar
- Lockheed Martin, Cyber Kill Chain: https://www.lockheedmartin.com
- MITRE ATT&CK: https://attack.mitre.org
- NIST SP 800 61, Incident Handling: https://csrc.nist.gov
- CISA, Understanding the Attack Lifecycle: https://www.cisa.gov
Kurumunuzun savunmasını kill chain'in her aşamasına göre değerlendirmek ve boşlukları kapatmak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik, sızma testi ve olay müdahale hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.