MITRE ATT&CK (Adversarial Tactics, Techniques and Common Knowledge) es una base de conocimiento gratuita y de uso mundial sobre el comportamiento real de los atacantes, organizada en tácticas y técnicas.
Cómo está organizado ATT&CK
La organización sin ánimo de lucro MITRE comenzó ATT&CK en 2013 y lo publicó en 2015. Se construye a partir de informes públicos sobre intrusiones reales. Incluye varias matrices: Enterprise (Windows, Linux, macOS, nube, dispositivos de red), Mobile e ICS para sistemas industriales.
- Las tácticas describen el objetivo del atacante en cada momento, el «para qué»: acceso inicial, ejecución, persistencia, escalada de privilegios, evasión de defensas, acceso a credenciales, descubrimiento, movimiento lateral, recopilación, comando y control, exfiltración, impacto y otras.
- Las técnicas y subtécnicas describen el «cómo», cada una con un identificador: por ejemplo, T1566 Phishing o T1059 Command and Scripting Interpreter.
- Las fichas de grupos y software indican qué grupos APT y familias de malware usan cada técnica, con fuentes.
Por qué es importante
ATT&CK se ha convertido en el idioma común de los equipos de seguridad:
- Ingeniería de detección: asignar reglas de SIEM y EDR a técnicas muestra los huecos de cobertura.
- Inteligencia de amenazas: los informes describen a los adversarios en términos de ATT&CK, lo que los hace comparables y aplicables.
- Threat hunting y red team: las hipótesis y los planes de emulación se construyen en torno a técnicas concretas.
- Evaluación de productos: en las ATT&CK Evaluations, MITRE prueba cómo detectan los productos de seguridad ataques reales emulados.
Frente a la visión general de la kill chain, ATT&CK es mucho más detallado y cubre lo que hacen los atacantes después de entrar.
Buenas prácticas
No intente cubrir todas las técnicas a la vez. Priorice las que usan los grupos que atacan a su sector, mida la cobertura con herramientas como ATT&CK Navigator y actualice el mapeo a medida que evoluciona el marco.