網路攻擊鏈
網路攻擊鏈(Cyber Kill Chain)由 Lockheed Martin 提出,把一次有目標的入侵拆成可觀察的階段。它不是唯一模型,但很適合用來問:我們在哪一層就能打斷它?
七個階段(防禦視角)
flowchart LR
A[偵察] --> B[武器化]
B --> C[傳遞]
C --> D[利用]
D --> E[安裝]
E --> F[指揮控制]
F --> G[目標行動]
| 階段 | 對手在做什麼 | 防禦可以做什麼 |
|---|---|---|
| 偵察 Reconnaissance | 蒐集網域、員工、公開服務 | 減少公開資訊、監控異常查詢 |
| 武器化 Weaponization | 把惡意內容包進文件或連結 | 威脅情報、郵件閘道規則 |
| 傳遞 Delivery | 寄信、網站、USB | 過濾附件、停用巨集、使用者教育 |
| 利用 Exploitation | 觸發漏洞或騙過使用者 | 修補、瀏覽器隔離、最小權限 |
| 安裝 Installation | 留下持續存取 | 應用程式白名單、EDR |
| 指揮控制 C2 | 對外連回控制端 | 出口過濾、DNS 監控 |
| 目標行動 Actions | 竊資、勒索、破壞 | 備份、分割網路、資料外洩防護 |
越早打斷代價越低。擋在「傳遞」與「利用」(釣魚郵件、未修補漏洞)通常比事後清機划算。
和 MITRE ATT&CK 怎麼一起用
Kill Chain 是時間軸;MITRE ATT&CK 是依真實事件整理的戰術與技術知識庫。防禦團隊常用 ATT&CK 對照「我們看不看得見張連線、異常排程、憑證濫用」,而不是追求矩陣每一格都綠燈。
不要把模型當清單打勾
ATT&CK 官方也提醒:不要追求 100% 覆蓋,也不要抓到一種手法就宣布該技術已防住。對手會換作法。
建議影片
Cybersecurity: Crash Course Computer Science #31
這支影片把「鎖、鑰匙、權限與社交工程」講成故事,對應攻擊鏈裡最常成功的兩步:傳遞(騙你點)與利用(權限太大)。適合在看階段表之前建立直覺。
Social Engineering - How Bad Guys Hack Users
IBM Distinguished Engineer Jeff Crume 用魚叉式釣魚、遠端木馬與深偽語音三個情境,示範攻擊鏈如何從「公開資訊偵察」走到「取得憑證或控制權」。重點在辨識緊急性、驗證來電源頭,而不是學習攻擊步驟。
官方學習資源
威脅模型
- Lockheed Martin Cyber Kill Chain
- MITRE ATT&CK 與 Get Started
- NIST CSF 2.0:把偵測、回應、復原寫進組織流程