Marco MITRE ATT&CK para detección y respuesta
Asocie las TTP de los atacantes con técnicas de MITRE ATT&CK y utilice el marco para priorizar la ingeniería de detección y el análisis de brechas de sus controles de seguridad.
Marco MITRE ATT&CK para detección y respuesta es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué es MITRE ATT&CK?
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) es una base de conocimientos de acceso global sobre tácticas y técnicas de adversarios del mundo real, basada en inteligencia sobre amenazas observadas. Mantenida por la organización sin ánimo de lucro MITRE Corporation, está organizada como una matriz con las tácticas (los objetivos del atacante) en la parte superior y las técnicas (los métodos utilizados para lograr esos objetivos) en las filas. ATT&CK no es una lista de comprobación ni un marco de cumplimiento: es un modelo descriptivo de cómo actúan realmente los atacantes, derivado de informes de incidentes, inteligencia sobre amenazas y ejercicios de red team. Se ha convertido en la lingua franca del sector de la seguridad para describir el comportamiento de los atacantes.
Estructura de la matriz ATT&CK: tácticas y técnicas
La Enterprise Matrix de ATT&CK contiene 14 tácticas que representan los objetivos de alto nivel del atacante: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration e Impact. Cada táctica contiene varias técnicas (métodos específicos), y muchas técnicas tienen subtécnicas para descripciones más detalladas. Por ejemplo, la táctica Persistence contiene la técnica T1053 (Scheduled Task/Job), con subtécnicas para Windows Task Scheduler, cron y los programadores de tareas en la nube.
# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)
# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001Grupos y software de ATT&CK
ATT&CK incluye una base de datos de Groups que cataloga grupos de actores de amenazas conocidos (por ejemplo, APT28, APT41, Lazarus Group y Sandworm), junto con las técnicas específicas que se ha observado que utiliza cada grupo. Esto permite a los defensores preguntarse: «Operamos en un sector al que APT41 dirige sus ataques; ¿cuáles de sus técnicas conocidas todavía no detectamos?». ATT&CK también cataloga Software (herramientas de malware específicas, como Cobalt Strike, Mimikatz y Empire) y las vincula con las técnicas que implementan. Esto ayuda a los analistas a comprender rápidamente las capacidades del malware identificado en un incidente al consultarlo en la base de datos de software de ATT&CK.
ATT&CK Navigator: visualización de la cobertura
ATT&CK Navigator es una herramienta web que muestra la matriz ATT&CK y permite a los equipos asignar colores a las técnicas en función de la cobertura de detección, el uso por parte de actores de amenazas o los resultados de las pruebas. Casos de uso habituales: cobertura de red team: marcar las técnicas que se probaron correctamente en un ejercicio de red team; cobertura de detección: marcar las técnicas para las que se han implementado reglas de SIEM o detecciones de EDR; superposición de actores de amenazas: importar el perfil de un actor de amenazas para resaltar todas las técnicas asociadas a un grupo APT específico y comprobar de inmediato cuáles no se detectan. Navigator genera un análisis de brechas que muestra dónde tienen puntos ciegos sus defensas.
# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gapsUso de ATT&CK para la búsqueda de amenazas
ATT&CK impulsa la búsqueda de amenazas estructurada al proporcionar hipótesis concretas: en lugar de buscar «actividad sospechosa», los analistas preguntan: «¿Hay indicios de T1003.001 (OS Credential Dumping: LSASS Memory) en nuestro entorno?». Cada técnica de ATT&CK incluye orientaciones para la detección que enumeran fuentes de datos específicas (eventos de procesos, registros de eventos de Windows, tráfico de red y modificaciones del registro), así como los indicadores que se deben buscar. Esto convierte la intuición imprecisa de la búsqueda en consultas de datos específicas que pueden escribirse en Splunk, KQL (Microsoft Sentinel) o Elastic. Los equipos de búsqueda documentan sus resultados y cierran las brechas creando reglas de detección para las técnicas descubiertas que no contaban con cobertura previa.
# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes
# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessNameAsignación de incidentes a ATT&CK
Durante un incidente y después de este, asignar las acciones del atacante a técnicas de ATT&CK ofrece varias ventajas: claridad en la comunicación: en lugar de describir las acciones del atacante con términos improvisados, los analistas utilizan identificadores de técnicas estandarizados que cualquier profesional de la seguridad comprende; reconstrucción de la cronología: el orden de las tácticas de ATT&CK refleja el de la cadena de ataque, lo que ayuda a organizar las pruebas cronológicamente; intercambio de inteligencia sobre amenazas: los IoC y TTP etiquetados con ATT&CK pueden compartirse con otras organizaciones y centros ISAC mediante formatos STIX/TAXII legibles por máquinas; y mejora de la detección: cada técnica asignada que no contaba con detección previa se convierte en candidata para una nueva regla de SIEM o para ampliar la cobertura de EDR.
ATT&CK para equipos rojos: emulación de adversarios
Los planes de emulación de adversarios utilizan ATT&CK para diseñar ejercicios de equipos rojos que replican las TTP específicas de un grupo de amenazas conocido. MITRE proporciona planes de emulación de adversarios gratuitos para grupos como APT3, APT29 y FIN6, con procedimientos paso a paso que corresponden a su comportamiento en el mundo real. Herramientas como CALDERA (la plataforma automatizada de emulación de adversarios de MITRE), Atomic Red Team (scripts de prueba portables para una sola técnica) y Cobalt Strike (C2 comercial para equipos rojos) permiten ejecutar técnicas de ATT&CK en un entorno controlado. Los resultados muestran directamente qué técnicas evaden las detecciones existentes.
# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam
# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1
# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -CleanupIngeniería de detección con ATT&CK
La ingeniería de detección utiliza ATT&CK para crear reglas de detección de forma sistemática. Para cada técnica, ATT&CK enumera: las fuentes de datos necesarias para detectarla (registros de eventos de Windows, eventos de Sysmon, registros de red y telemetría de EDR), los indicadores de detección (nombres de procesos específicos, patrones de línea de comandos y rutas del registro) y los posibles falsos positivos. Una regla de detección debe asociarse a un identificador de técnica específico de ATT&CK para poder realizar un seguimiento de la cobertura. Proveedores como Splunk (ES Content Update), Elastic (reglas de detección de SIEM) y Sigma (formato de reglas independiente de la plataforma) publican reglas de detección asignadas a ATT&CK que pueden implementarse y personalizarse.
# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
product: windows
service: security
detection:
selection:
EventID: 4698
TaskContent|contains:
- 'cmd.exe'
- 'powershell'
- 'wscript'
condition: selection
falsepositives:
- Legitimate software deployment
level: highATT&CK para ICS y dispositivos móviles
MITRE ha ampliado ATT&CK más allá de las tecnologías de la información empresariales para cubrir otros entornos: ATT&CK for ICS (sistemas de control industrial), que abarca SCADA, PLC y entornos OT dirigidos por amenazas como Industroyer y TRITON; y ATT&CK for Mobile, que abarca técnicas de ataque contra Android e iOS, incluidas técnicas relacionadas con aplicaciones maliciosas, phishing por SMS y explotación de dispositivos móviles. Cada matriz está adaptada a la arquitectura y las amenazas específicas de su entorno. Los candidatos a Security+ deben saber que estas matrices existen y comprender que ATT&CK es un marco en expansión y mantenimiento continuo, que se actualiza trimestralmente con nuevas técnicas descubiertas en entornos reales.
ATT&CK frente a Cyber Kill Chain
La matriz MITRE ATT&CK y la Cyber Kill Chain de Lockheed Martin tienen objetivos relacionados, pero diferentes. La Kill Chain cuenta con 7 fases de alto nivel (desde el reconocimiento hasta las acciones sobre los objetivos) y resulta útil para describir narrativamente una campaña de ataque a alto nivel. ATT&CK cuenta con 14 tácticas y cientos de técnicas y sub técnicas; es mucho más detallado y práctico para los defensores que escriben reglas de detección. En la práctica, muchas organizaciones utilizan ambos marcos: la Kill Chain para la comunicación con ejecutivos y las descripciones de campañas, y ATT&CK para la ingeniería técnica de detección y el análisis de brechas. Security+ espera que comprenda ambos marcos.
ATT&CK en la respuesta a incidentes
Durante la respuesta activa a un incidente, ATT&CK acelera la investigación al sugerir qué buscar a continuación. Si ha confirmado T1059.001 (ejecución de PowerShell), ATT&CK le indica técnicas posteriores habituales: T1105 (Ingress Tool Transfer: descarga de herramientas adicionales), T1003 (Credential Dumping: paso siguiente después de la ejecución) y T1071 (C2 mediante Application Layer Protocol: PowerShell se conecta a la infraestructura del atacante). Esto da lugar a una investigación basada en hipótesis: la técnica A confirmada sugiere la técnica B; busque B y, si la encuentra, confirmará el patrón de ataque y sugerirá la técnica C. Así, las investigaciones son más rápidas y sistemáticas que la exploración de datos sin una dirección definida.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que MITRE ATT&CK organiza el comportamiento de los adversarios en 14 tácticas y cientos de técnicas y sub técnicas basadas en observaciones del mundo real, y sirve como estándar del sector para describir las TTP de los atacantes; que ATT&CK Navigator permite realizar análisis visuales de brechas superponiendo perfiles de actores de amenazas a la cobertura de detección para establecer prioridades sobre lo que se debe crear; y que ATT&CK impulsa la ingeniería de detección, la búsqueda de amenazas y la respuesta a incidentes al proporcionar fuentes de datos, indicadores y sugerencias específicas para encadenar técnicas. A continuación, revisaremos los dominios del examen SY0-701 y sus ponderaciones para preparar la certificación.
Aprende Security+ Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 30
- Lecciones
- 120
Preguntas frecuentes
¿La lección «Marco MITRE ATT&CK para detección y respuesta» es gratis?
Sí — el texto completo de «Marco MITRE ATT&CK para detección y respuesta» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Marco MITRE ATT&CK para detección y respuesta»?
Asocie las TTP de los atacantes con técnicas de MITRE ATT&CK y utilice el marco para priorizar la ingeniería de detección y el análisis de brechas de sus controles de seguridad. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Marco MITRE ATT&CK para detección y respuesta»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Ciclo de vida de una APT: del acceso inicial a la persistencia
- Movimiento lateral: Pass-the-Hash y Pass-the-Ticket
- Kerberoasting y ataques Golden Ticket
- Marco MITRE ATT&CK para detección y respuesta