Unified Kill Chain
forensicsDéfinition
La Unified Kill Chain (UKC) est un modèle de description d'attaque cybernétique développé par Paul Pols en 2017, combinant et étendant la Cyber Kill Chain de Lockheed Martin et MITRE ATT&CK en une séquence de 18 phases. Conçu pour modéliser des attaques modernes et complexes (APT, mouvements latéraux, exfiltration multi-vecteurs), l'UKC offre une granularité supérieure aux modèles existants. Les 18 phases de l'Unified Kill Chain s'organisent en trois macro-phases. La phase 'In' (phases d'entrée initiale) comprend : Reconnaissances, Weaponization, Delivery, Social Engineering, Exploitation, Persistence, Defense Evasion, Command and Control. La phase 'Through' (propagation dans le réseau) comprend : Pivoting, Discovery, Privilege Escalation, Execution, Credential Access, Lateral Movement. La phase 'Out' (accomplissement des objectifs finaux) comprend : Collection, Exfiltration, Impact, Objectives. Par rapport à la Cyber Kill Chain originale, l'UKC présente plusieurs améliorations majeures. Elle modélise explicitement le mouvement latéral comme une boucle itérative (un attaquant peut se déplacer plusieurs fois avant d'atteindre ses objectifs), distingue l'escalade de privilèges de l'exploitation initiale, inclut la phase de Social Engineering comme étape distincte, et reconnaît que les objectifs finaux (Impact) peuvent être multiples et simultanés. L'utilisation de l'UKC en DFIR permet de positionner chaque finding de l'investigation dans le contexte de l'attaque complète. La visualisation de l'UKC avec les phases confirmées, probables, et inconnues fournit une carte de la progression de l'attaquant compréhensible par les parties prenantes non techniques. Elle guide également l'orientation des recherches forensiques : si les phases 'In' sont confirmées mais les phases 'Through' inconnues, concentrer l'investigation sur la découverte des techniques de mouvement latéral utilisées.
Fonctionnement
L'UKC structure les attaques en 18 phases séquentielles mais non strictement linéaires. En pratique, une attaque APT peut boucler sur la phase Lateral Movement multiple fois avant d'atteindre les cibles finales. Chaque phase peut être mappée vers des techniques MITRE ATT&CK spécifiques pour une documentation granulaire des TTPs observées pendant l'investigation.
Application DFIR
L'UKC structure le rapport d'incident de façon narrative : 'l'attaquant est entré via [phase In], a navigué via [phase Through], et a accompli [phase Out].' Cette structure est immédiatement compréhensible par la direction. Le mapping UKC → ATT&CK fournit le détail technique pour les équipes de sécurité et pour l'amélioration des détections post-incident.
Outils
Unified Kill Chain (unifiedkillchain.com, documentation officielle), MITRE ATT&CK Navigator (mapping phases UKC → techniques ATT&CK), templates PowerPoint UKC pour les rapports d'incident. Comparaison : Lockheed Martin Kill Chain (7 phases), MITRE ATT&CK (technique-level), UKC (18 phases, intermédiaire). Formation : cours SANS FOR508, SANS SEC504.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h