Saltearse al contenido

MITRE ATT&CK

MITRE ATT&CK es la base de conocimiento de tácticas y técnicas de adversarios basada en observaciones reales. Es el lenguaje común de la ciberseguridad moderna: conecta ofensiva, detección, hunting y threat intelligence bajo una misma taxonomía.

Tácticas el PORQUÉ: el objetivo del adversario (columnas de la matriz)
TA0001 Initial Access, TA0002 Execution, ... TA0011 C2, TA0010 Exfiltration
Técnicas el CÓMO: T#### (y sub-técnicas T####.###)
p. ej. T1566 Phishing, T1055 Process Injection, T1003 Credential Dumping
Procedimientos la implementación concreta por un grupo/malware específico
Matrices Enterprise (Win/Linux/macOS/Cloud), Mobile, ICS
Reconnaissance -> Resource Development -> Initial Access -> Execution ->
Persistence -> Privilege Escalation -> Defense Evasion -> Credential Access ->
Discovery -> Lateral Movement -> Collection -> Command and Control ->
Exfiltration -> Impact
# cada ficha ofensiva de esta wiki mapea a una o varias de estas tácticas
Detección mapear reglas a técnicas -> medir COBERTURA, no contar reglas (def-deteccion)
Hunting formular hipótesis por técnica (def-hunting)
CTI describir TTPs de actores de forma estandarizada (cti-informes)
Red/Purple planear y emular TTPs; validar defensas (Atomic Red Team, CALDERA)
Gap analysis ATT&CK Navigator: visualizar qué se cubre y los huecos
- colorear la matriz según cobertura de detección / técnicas de un actor
- superponer capas: "lo que detecto" vs "lo que usa el adversario X" -> huecos prioritarios
- DeTT&CT para evaluar la calidad de la visibilidad por fuente de log
- ATT&CK cataloga Grupos (p. ej. APT29, FIN7) y Software (malware/herramientas)
- cada grupo trae las técnicas que usa -> base para emulación y priorización
- threat-informed defense: defender según lo que hacen los adversarios REALES de tu sector
  • La emulación de adversarios basada en ATT&CK (p. ej. de APT29) es práctica estándar de purple team.
  • Informes de CTI de todo el sector describen campañas en términos de técnicas ATT&CK.
  • El ATT&CK Navigator es la herramienta de facto para gap analysis de detección.
  • Entender tácticas vs técnicas vs procedimientos
  • Mapear las TTPs del/los actor(es) relevante(s) para tu sector
  • Mapear tus detecciones a técnicas (Navigator)
  • Identificar huecos de cobertura y priorizarlos
  • Evaluar visibilidad por fuente (DeTT&CT)
  • Validar con emulación (Atomic Red Team/CALDERA)
  • Usar ATT&CK como lenguaje en informes (Informes de inteligencia)