사이버킬체인 (Cyber Kill Chain)
한 줄 정의: 공격자가 목표를 정찰하는 단계부터 최종 목적을 달성하는 단계까지, 사이버 공격을 여러 단계로 나누어 설명하는 모델입니다.
쉽게 풀면
사이버킬체인은 도둑이 집에 침입하는 과정을 정찰, 침입, 물건 탐색, 절도, 도주 같은 단계로 나누어 설명하는 것과 비슷합니다. 사이버 공격도 무작정 일어나는 것이 아니라 정보 수집, 침투 도구 제작, 전달, 실행, 설치, 명령 제어, 목표 달성이라는 단계를 거칩니다. 이렇게 단계를 나누면 방어자는 각 단계마다 공격을 막을 기회를 찾을 수 있습니다. 한 단계라도 차단하면 전체 공격을 저지할 수 있다는 발상이 핵심입니다.
왜 중요한가
정보보안학 연구에서 사이버킬체인은 공격의 흐름을 구조적으로 이해하고 방어 전략을 단계별로 설계하는 틀로 널리 활용됩니다. 이를 통해 어느 단계에서 탐지 및 차단 기술을 투입할지 우선순위를 정할 수 있어 침해사고 대응 체계 설계에 자주 인용됩니다.
논문에서는 이렇게 쓰입니다
"본 논문은 사이버킬체인 모델을 기준으로 각 단계별 탐지 지표를 매핑하여 조기 경보 체계를 설계하였다."
공격 단계마다 탐지할 수 있는 신호를 정리해 미리 경고를 주는 체계를 만들었다는 뜻입니다.
"수집된 침해사고 사례를 사이버킬체인의 각 단계에 대응시켜 공격자의 전형적인 행동 패턴을 분석하였다."
실제 사고 사례들을 킬체인 단계에 맞춰 정리하며 공격자의 공통된 행동을 찾아냈다는 의미입니다.
조금 더 깊게 보면
대표적인 사이버킬체인 모델은 정찰, 무기화, 전달, 취약점 악용, 설치, 명령 및 제어, 목표 달성의 일곱 단계로 구성됩니다. 이후 등장한 MITRE ATT&CK 같은 프레임워크는 이 개념을 더 세분화하여 각 단계 내의 구체적인 공격 기법을 정리하는 방향으로 발전했습니다.
주의할 점
사이버킬체인은 외부 침투형 공격을 전제로 한 선형 모델이라, 내부자 위협이나 랜섬웨어처럼 단계가 겹치거나 순서가 다른 공격에는 그대로 적용하기 어려울 수 있습니다.