Wat is de Cyber Kill Chain?

De Cyber Kill Chain is een model dat de fasen van een gerichte cyberaanval beschrijft — van voorbereiding tot daadwerkelijke impact. Het werd ontwikkeld door Lockheed Martin en helpt organisaties bij het begrijpen, detecteren en verstoren van aanvallen.

In OT-context is de Kill Chain nuttig om aanvallen op productieomgevingen, zoals APT’s, gestructureerd te analyseren en te onderbreken.


🔁 De 7 fasen van de Cyber Kill Chain

#FaseBeschrijving in OT-context
1ReconnaissanceVerzamelen van informatie over PLC’s, SCADA, leveranciers, netwerkinrichting
2WeaponizationMaken van een payload (bv. gemodificeerde firmware, backdoor voor HMI)
3DeliveryVerspreiden via phishing, USB, kwetsbare remote access of supply chain
4ExploitationUitvoeren van exploit (bv. misbruik van onbeveiligde engineering software)
5InstallationInstalleren van malware, RAT of rogue tools op HMI of engineerstation
6Command & ControlOpzetten van communicatiekanaal naar aanvaller (bijv. via Historian bridge)
7Actions on ObjectiveDatalek, sabotage van PLC, manipulatie van sensorwaarden, etc.

🧠 Kill Chain & OT-specifieke voorbeelden

FaseVoorbeeld
ReconnaissanceAanvaller scant netwerk en ontdekt open TCP/102 (S7 Comm) naar PLC
WeaponizationAanvaller bouwt aangepaste Ladder Logic voor sabotage
DeliveryTrojan wordt geleverd via updatepakket van leverancier (zie Supply Chain-risico)
ExploitationPLC accepteert onbeveiligde code zonder Code Signing
InstallationBackdoor op Engineering Station of SCADA-webserver
Command & ControlUitgaande verbinding via Historian naar aanvallerserver
Actions on ObjectiveTemperatuursensor gemanipuleerd, veiligheidsfunctie uitgeschakeld

🔐 Kill Chain doorbreken

Hoe eerder je in de keten ingrijpt, hoe groter de kans dat je de aanval zonder schade stopt.


✅ Waarom is dit model waardevol in OT?

  • Het structureert het denken over cyberaanvallen in industriële context
  • Je kunt maatregelen per fase koppelen aan bestaande systemen en processen
  • Het helpt bij het trainen van operators, engineers en security-teams
  • Integreerbaar met MITRE ATT&CK for ICS voor diepgang

📌 Samengevat

De Cyber Kill Chain laat zien hoe cyberaanvallen zich ontwikkelen, en waar je ze het beste kunt detecteren en onderbreken. In OT-omgevingen is vroege detectie in fases 1–3 cruciaal om fysieke impact in fase 7 te voorkomen.