GRC Careers

Inicio › Ciberseguridad › La cadena de ataque (Cyber Kill Chain)

CS-007 · Fundamentos

La cadena de ataque (Cyber Kill Chain)

Las etapas de una intrusión, y cómo romper una sola de ellas puede detener todo el ataque.

Read this reference sheet in English

Resumen ejecutivo

La cadena de ataque es un modelo que divide una intrusión dirigida en etapas ordenadas, desde el reconocimiento inicial hasta el objetivo final del atacante. Su valor defensivo es que interrumpir una sola etapa puede detener todo el ataque. Da a los equipos una forma estructurada de pensar la detección y la prevención a lo largo de toda la intrusión, no solo en el momento de la brecha.

Qué es

La cadena de ataque, descrita en origen por Lockheed Martin, modela un ataque dirigido como una secuencia de pasos que el adversario debe completar para lograr su fin. Las etapas que se citan de forma habitual son reconocimiento, preparación del arma, entrega, explotación, instalación, mando y control, y acciones sobre el objetivo. La idea clave es que el atacante tiene que recorrer esas etapas en orden, así que quien defiende y logra detectar e interrumpir la cadena en cualquier punto evita que el atacante llegue a su meta. Replantea la defensa: de un muro único a una serie de oportunidades de intervenir.

Por qué importa

Pensar por etapas ayuda a los equipos a repartir sus defensas a lo largo de toda la intrusión en lugar de concentrarse solo en la prevención en el perímetro. Muestra que, aunque se pasen por alto las etapas iniciales, las posteriores, como el mando y control o la extracción de datos, ofrecen más oportunidades de detectar y responder. También ayuda a los analistas a comunicar en qué punto del ataque se atrapó un incidente y qué le faltaba hacer al atacante. Para los profesionales, la cadena de ataque es un tema de entrevista frecuente y un modelo mental de uso constante en operaciones de seguridad y respuesta a incidentes.

Cómo funciona

Quienes defienden asocian sus controles preventivos y de detección a cada etapa de la cadena. Al reconocimiento se le responde reduciendo la exposición pública. La entrega se enfrenta con filtrado de correo y protección web. La explotación se reduce con parches y endurecimiento. La instalación y el mando y control se atrapan con detección en el endpoint y monitorización de red. Las acciones sobre el objetivo, como el robo de datos, se limitan con segmentación, control de accesos y vigilancia del tráfico de salida. Los analistas también usan la cadena a la inversa durante una investigación, trabajando hacia atrás desde lo observado para entender hasta dónde avanzó el atacante. El modelo combina bien con MITRE ATT&CK, que describe las técnicas concretas usadas dentro de esas etapas.

Diagrama de arquitectura

Reconocimiento: investigar el objetivo→Entrega y explotación: entrar y ejecutar código→Instalación: establecer un punto de apoyo→Mando y control: el atacante dirige ese punto de apoyo→Acciones sobre el objetivo: robar, cifrar o interrumpir
Una intrusión avanza por etapas ordenadas, y quien defiende puede romper el ataque interrumpiendo una sola de ellas.

Flujo de trabajo

Entender las etapas ordenadas por las que debe pasar un atacante.→Asociar los controles preventivos y de detección existentes a cada etapa.→Encontrar las etapas con poca cobertura o ninguna.→Añadir controles para que ninguna etapa sea un paso libre para el atacante.→Durante un incidente, ubicar la actividad observada en la cadena para medir el avance.→Usar esa posición en la cadena para guiar la contención y las prioridades de respuesta.

Ataques frecuentes

Errores frecuentes

Buenas prácticas

Lista de verificación

Herramientas recomendadas

Pasarelas de seguridad de correo y web
Interrumpen la etapa de entrega de las intrusiones
Detección y respuesta en endpoints (EDR)
Atrapa la instalación y la actividad posterior a la explotación
Detección y monitorización de red
Saca a la luz el mando y control y la extracción de datos
SIEM
Correlaciona la actividad de varias etapas en un panorama coherente

Normas del sector

MITRE ATT&CK
Detalle por técnica que complementa las etapas de la cadena
NIST SP 800-61
Guía de manejo de incidentes que razona también por etapas
Marco de Ciberseguridad del NIST (CSF) 2.0
Las funciones de detectar y responder encajan con romper la cadena

Relevancia profesional

La cadena de ataque es conocimiento básico para analistas de SOC, personal de respuesta a incidentes, cazadores de amenazas y equipos rojos, que la usan para estructurar la detección y la investigación. Los analistas de GRC y los profesionales de riesgo la usan para razonar dónde se ubica cada control dentro de un ataque. Es una pregunta de entrevista frecuente y un vocabulario compartido entre puestos defensivos y ofensivos.

Preguntas de entrevista

Certificaciones relacionadas

CompTIA Security+ GIAC Certified Incident Handler (GCIH) CompTIA CySA+

Para profundizar

Puntos clave

Descargar PDFDescargar PNG

Preguntas frecuentes

¿La cadena de ataque es lo mismo que MITRE ATT&CK?

No. La cadena de ataque describe en orden las etapas generales de una intrusión. MITRE ATT&CK es una base de conocimiento detallada de las técnicas concretas que usan los atacantes, muchas de ellas dentro de esas etapas. Se complementan.

¿Los ataques reales siguen siempre la cadena en orden?

No del todo. El modelo es una simplificación útil. Las intrusiones reales pueden saltar, repetir o reordenar pasos, y algunas etapas se mezclan. Sigue siendo valioso como marco para organizar la defensa y la investigación.

¿Por qué atender las etapas tardías si puedo detener los ataques al principio?

Porque la prevención inicial va a fallar alguna vez. Si las únicas defensas están en la entrega y la explotación, un solo fallo deja al atacante avanzar sin oposición. La detección en etapas tardías aporta más oportunidades de atraparlo y contenerlo.

15 fichas de referencia en español
La Biblioteca Profesional de Referencia en Ciberseguridad, en PDF y PNG listos para imprimir.
Ver la biblioteca

Carreras relacionadas

Certificaciones relacionadas

CompTIA Security+GIAC Certified Incident Handler (GCIH)CompTIA CySA+

Vacantes actuales

Las vacantes aparecen en la versión web. Vea la bolsa de empleo para los puestos vigentes de GRC y seguridad.
Ver todas las vacantes

Ruta de aprendizaje sugerida

  1. Afiance las bases con CS-001 Ciberseguridad
  2. Estudie esta ficha: La cadena de ataque (Cyber Kill Chain)
  3. Profundice: Ciberseguridad
  4. Profundice: Actores de amenaza
  5. Valídelo: trabaje hacia CompTIA Security+
  6. Encuentre el puesto: vea las vacantes disponibles

Las vacantes se publican en el idioma del empleador, por lo general en inglés.

Fichas relacionadas

Más de Fundamentos

Compartir LinkedIn Facebook X Correo