MITRE ATT&CK
MITRE ATT&CK es la base de conocimiento de tácticas y técnicas de adversarios basada en observaciones reales. Es el lenguaje común de la ciberseguridad moderna: conecta ofensiva, detección, hunting y threat intelligence bajo una misma taxonomía.
Estructura
Sección titulada «Estructura»Tácticas el PORQUÉ: el objetivo del adversario (columnas de la matriz) TA0001 Initial Access, TA0002 Execution, ... TA0011 C2, TA0010 ExfiltrationTécnicas el CÓMO: T#### (y sub-técnicas T####.###) p. ej. T1566 Phishing, T1055 Process Injection, T1003 Credential DumpingProcedimientos la implementación concreta por un grupo/malware específicoMatrices Enterprise (Win/Linux/macOS/Cloud), Mobile, ICSLas tácticas (el flujo del ataque)
Sección titulada «Las tácticas (el flujo del ataque)»Reconnaissance -> Resource Development -> Initial Access -> Execution ->Persistence -> Privilege Escalation -> Defense Evasion -> Credential Access ->Discovery -> Lateral Movement -> Collection -> Command and Control ->Exfiltration -> Impact# cada ficha ofensiva de esta wiki mapea a una o varias de estas tácticasUsos de ATT&CK
Sección titulada «Usos de ATT&CK»Detección mapear reglas a técnicas -> medir COBERTURA, no contar reglas (def-deteccion)Hunting formular hipótesis por técnica (def-hunting)CTI describir TTPs de actores de forma estandarizada (cti-informes)Red/Purple planear y emular TTPs; validar defensas (Atomic Red Team, CALDERA)Gap analysis ATT&CK Navigator: visualizar qué se cubre y los huecosATT&CK Navigator y mapeo de cobertura
Sección titulada «ATT&CK Navigator y mapeo de cobertura»- colorear la matriz según cobertura de detección / técnicas de un actor- superponer capas: "lo que detecto" vs "lo que usa el adversario X" -> huecos prioritarios- DeTT&CT para evaluar la calidad de la visibilidad por fuente de logGrupos y software
Sección titulada «Grupos y software»- ATT&CK cataloga Grupos (p. ej. APT29, FIN7) y Software (malware/herramientas)- cada grupo trae las técnicas que usa -> base para emulación y priorización- threat-informed defense: defender según lo que hacen los adversarios REALES de tu sectorBlue Team / operación
Sección titulada «Blue Team / operación»- Usar ATT&CK como lengua franca entre CTI, SOC, hunting y red team.
- Medir cobertura con Navigator y cerrar huecos priorizando por actor relevante (Fundamentos de CTI).
- Mapear detecciones (Detección & logging), hunts (Threat hunting) e informes (Informes de inteligencia) a T####.
- Validar la cobertura con emulación (Atomic Red Team / CALDERA), no asumirla.
Casos reales
Sección titulada «Casos reales»- La emulación de adversarios basada en ATT&CK (p. ej. de APT29) es práctica estándar de purple team.
- Informes de CTI de todo el sector describen campañas en términos de técnicas ATT&CK.
- El ATT&CK Navigator es la herramienta de facto para gap analysis de detección.
Checklist de prueba
Sección titulada «Checklist de prueba»- Entender tácticas vs técnicas vs procedimientos
- Mapear las TTPs del/los actor(es) relevante(s) para tu sector
- Mapear tus detecciones a técnicas (Navigator)
- Identificar huecos de cobertura y priorizarlos
- Evaluar visibilidad por fuente (DeTT&CT)
- Validar con emulación (Atomic Red Team/CALDERA)
- Usar ATT&CK como lenguaje en informes (Informes de inteligencia)