Inicio › Ciberseguridad › La cadena de ataque (Cyber Kill Chain)
La cadena de ataque (Cyber Kill Chain)
Las etapas de una intrusión, y cómo romper una sola de ellas puede detener todo el ataque.
Read this reference sheet in English
Resumen ejecutivo
La cadena de ataque es un modelo que divide una intrusión dirigida en etapas ordenadas, desde el reconocimiento inicial hasta el objetivo final del atacante. Su valor defensivo es que interrumpir una sola etapa puede detener todo el ataque. Da a los equipos una forma estructurada de pensar la detección y la prevención a lo largo de toda la intrusión, no solo en el momento de la brecha.
Qué es
La cadena de ataque, descrita en origen por Lockheed Martin, modela un ataque dirigido como una secuencia de pasos que el adversario debe completar para lograr su fin. Las etapas que se citan de forma habitual son reconocimiento, preparación del arma, entrega, explotación, instalación, mando y control, y acciones sobre el objetivo. La idea clave es que el atacante tiene que recorrer esas etapas en orden, así que quien defiende y logra detectar e interrumpir la cadena en cualquier punto evita que el atacante llegue a su meta. Replantea la defensa: de un muro único a una serie de oportunidades de intervenir.
Por qué importa
Pensar por etapas ayuda a los equipos a repartir sus defensas a lo largo de toda la intrusión en lugar de concentrarse solo en la prevención en el perímetro. Muestra que, aunque se pasen por alto las etapas iniciales, las posteriores, como el mando y control o la extracción de datos, ofrecen más oportunidades de detectar y responder. También ayuda a los analistas a comunicar en qué punto del ataque se atrapó un incidente y qué le faltaba hacer al atacante. Para los profesionales, la cadena de ataque es un tema de entrevista frecuente y un modelo mental de uso constante en operaciones de seguridad y respuesta a incidentes.
Cómo funciona
Quienes defienden asocian sus controles preventivos y de detección a cada etapa de la cadena. Al reconocimiento se le responde reduciendo la exposición pública. La entrega se enfrenta con filtrado de correo y protección web. La explotación se reduce con parches y endurecimiento. La instalación y el mando y control se atrapan con detección en el endpoint y monitorización de red. Las acciones sobre el objetivo, como el robo de datos, se limitan con segmentación, control de accesos y vigilancia del tráfico de salida. Los analistas también usan la cadena a la inversa durante una investigación, trabajando hacia atrás desde lo observado para entender hasta dónde avanzó el atacante. El modelo combina bien con MITRE ATT&CK, que describe las técnicas concretas usadas dentro de esas etapas.
Diagrama de arquitectura
Flujo de trabajo
Ataques frecuentes
- Phishing usado para la etapa de entrega de una intrusión
- Explotación de software sin parchear para lograr ejecución de código
- Instalación de malware para establecer un punto de apoyo persistente
- Tráfico de mando y control usado para dirigir sistemas comprometidos
- Extracción de datos o ransomware en la etapa de acciones sobre el objetivo
Errores frecuentes
- Concentrar toda la defensa en la prevención, solo en las primeras etapas
- Suponer que si se perdió una etapa inicial ya no se puede detener el ataque
- No tener detección para el mando y control ni para la extracción de datos
- Tratar el modelo como algo rígido, cuando los ataques reales pueden saltar o reordenar pasos
- Usar la cadena para describir ataques y no asociarle nunca los controles
Buenas prácticas
- Repartir detección y prevención en todas las etapas de la cadena
- Invertir en detección de etapas tardías, para que un fallo inicial no sea fatal
- Vigilar el mando y control y el tráfico de salida fuera de lo normal
- Usar segmentación y controles de salida para limitar las acciones sobre el objetivo
- Combinar la cadena de ataque con MITRE ATT&CK para el detalle de cada técnica
- Usar la cadena en las investigaciones para medir hasta dónde llegó el atacante
Lista de verificación
- Controles asociados a cada etapa de la cadena, con los huecos identificados
- Defensas de correo y web que cubran la etapa de entrega
- Parches y endurecimiento que reduzcan la explotación
- Detección en el endpoint que cubra la instalación y el punto de apoyo
- Monitorización de red para el tráfico de mando y control
- Controles de salida y de datos que limiten la extracción
Herramientas recomendadas
Interrumpen la etapa de entrega de las intrusiones
Atrapa la instalación y la actividad posterior a la explotación
Saca a la luz el mando y control y la extracción de datos
Correlaciona la actividad de varias etapas en un panorama coherente
Normas del sector
Detalle por técnica que complementa las etapas de la cadena
Guía de manejo de incidentes que razona también por etapas
Las funciones de detectar y responder encajan con romper la cadena
Relevancia profesional
La cadena de ataque es conocimiento básico para analistas de SOC, personal de respuesta a incidentes, cazadores de amenazas y equipos rojos, que la usan para estructurar la detección y la investigación. Los analistas de GRC y los profesionales de riesgo la usan para razonar dónde se ubica cada control dentro de un ataque. Es una pregunta de entrevista frecuente y un vocabulario compartido entre puestos defensivos y ofensivos.
Preguntas de entrevista
- ¿Cuáles son las etapas de la cadena de ataque?
- ¿Por qué romper una sola etapa detiene todo el ataque?
- ¿Qué etapas se pasan por alto con frecuencia y cómo añadiría cobertura?
- ¿Cómo se relacionan la cadena de ataque y MITRE ATT&CK?
- ¿Cómo usaría la cadena durante una investigación en curso?
Certificaciones relacionadas
Para profundizar
- MITRE ATT&CK (en inglés)
- NIST SP 800-61, manejo de incidentes (en inglés)
- CISA: buenas prácticas de ciberseguridad (en inglés)
Puntos clave
- La cadena de ataque modela una intrusión como etapas ordenadas que el atacante debe completar.
- Interrumpir una sola etapa puede detener todo el ataque.
- La detección en etapas tardías importa porque las iniciales se pasan por alto a menudo.
- Replantea la defensa como muchas oportunidades de intervenir, no un muro único.
- Combina bien con MITRE ATT&CK para el detalle de cada técnica.
Preguntas frecuentes
¿La cadena de ataque es lo mismo que MITRE ATT&CK?
No. La cadena de ataque describe en orden las etapas generales de una intrusión. MITRE ATT&CK es una base de conocimiento detallada de las técnicas concretas que usan los atacantes, muchas de ellas dentro de esas etapas. Se complementan.
¿Los ataques reales siguen siempre la cadena en orden?
No del todo. El modelo es una simplificación útil. Las intrusiones reales pueden saltar, repetir o reordenar pasos, y algunas etapas se mezclan. Sigue siendo valioso como marco para organizar la defensa y la investigación.
¿Por qué atender las etapas tardías si puedo detener los ataques al principio?
Porque la prevención inicial va a fallar alguna vez. Si las únicas defensas están en la entrega y la explotación, un solo fallo deja al atacante avanzar sin oposición. La detección en etapas tardías aporta más oportunidades de atraparlo y contenerlo.
Carreras relacionadas
Certificaciones relacionadas
CompTIA Security+GIAC Certified Incident Handler (GCIH)CompTIA CySA+Vacantes actuales
Ruta de aprendizaje sugerida
- Afiance las bases con CS-001 Ciberseguridad
- Estudie esta ficha: La cadena de ataque (Cyber Kill Chain)
- Profundice: Ciberseguridad
- Profundice: Actores de amenaza
- Valídelo: trabaje hacia CompTIA Security+
- Encuentre el puesto: vea las vacantes disponibles
Las vacantes se publican en el idioma del empleador, por lo general en inglés.