Mapeo de ataques con detecciones
Alinee las técnicas con MITRE ATT&CK.
Mapeo de ataques con detecciones es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Por qué mapear a ATT&CK
MITRE ATT&CK es una base de conocimiento seleccionada de tácticas, técnicas y procedimientos de adversarios observados en el mundo real. Proporciona a los equipos rojo y azul un vocabulario común.
Mapear cada prueba y cada detección a un ID de ATT&CK permite responder con precisión a una pregunta: ¿qué comportamientos del adversario podemos ver realmente?
- Tácticas = el objetivo del adversario (el «por qué»)
- Técnicas = cómo lo consigue (el «cómo»)
- Procedimientos = la implementación específica (el «qué»)
Anatomía de un ID de técnica
Cada técnica tiene un identificador estable que utilizará en todo el purple teaming.
T1059— Intérprete de comandos y scripts (técnica)T1059.001— PowerShell (subtécnica)TA0002— Ejecución (la táctica a la que pertenece)
Una misma técnica puede corresponder a varias tácticas. Por ejemplo, las cuentas válidas (T1078) permiten simultáneamente el Acceso inicial, la Persistencia, la Escalada de privilegios y la Evasión de defensas.
Del procedimiento a la fuente de datos
Para detectar una técnica, debe saber qué fuente de datos la revela. ATT&CK enumera las fuentes de datos y sus componentes para cada técnica.
En la ejecución de PowerShell (T1059.001), la telemetría relevante incluye:
- Registro de bloques de script (ID de evento 4104)
- Registro de módulos (ID de evento 4103)
- Creación de procesos con línea de comandos (ID de evento 4688 / Sysmon 1)
Si no se recopila ninguno de estos datos, la técnica será un punto ciego garantizado, por muy buenas que sean sus reglas.
Selección de un procedimiento para emular
Una técnica es abstracta; lo que se detecta son procedimientos concretos. Elija una implementación realista que un adversario utilizaría en la práctica.
Para T1059.001, un procedimiento habitual con un comando codificado tiene el siguiente aspecto:
powershell.exe -nop -w hidden -enc <base64-encoded-script>Definición de la lógica de detección
Una vez que conoce el artefacto, expresa la lógica de detección. El ejemplo anterior del comando codificado produce un evento de creación de procesos cuya línea de comandos contiene indicadores sospechosos.
Una pseudorregla sería:
process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'Escritura de reglas portables con Sigma
Sigma es un formato de detección genérico y neutral respecto al proveedor que se puede compilar para Splunk, Elastic, Sentinel y otros sistemas. Mapear las reglas a ATT&CK permite hacer un seguimiento de la cobertura.
Un fragmento de Sigma para detectar PowerShell con comandos codificados sospechosos:
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-EncodedCommand'
condition: selection
tags:
- attack.execution
- attack.t1059.001La matriz de cobertura
Para cada técnica incluida en el alcance, registre qué telemetría existe y si se activa una detección. Una fila de cobertura recoge el panorama completo:
- Técnica: T1059.001 PowerShell
- Fuente de datos disponible: Sí (Sysmon 1, 4104)
- Existe una detección: Sí (regla de Sigma)
- Última validación: fecha de la prueba purple
- Resultado: Detectada / Registrada / Punto ciego
Esta tabla, mantenida en una herramienta como VECTR, se convierte en el registro de referencia de su cobertura de detección.
Cómo evitar detecciones frágiles
Una trampa habitual consiste en mapear una detección a una técnica, pero basarla en un artefacto frágil y fácil de evadir. Detectar el nombre de una herramienta específica es frágil; detectar el comportamiento es robusto.
- Frágil: generar una alerta para un único nombre de archivo de malware codificado de forma fija
- Mejor: generar una alerta ante el comportamiento; por ejemplo, cuando un proceso se inicia desde
winword.exey lanzacmd.exe
La Pirámide del dolor lo resume: para un atacante es trivial cambiar los hashes y los nombres de archivo, mientras que las TTPs son costosas de modificar. Procure situar las detecciones en la parte alta de la pirámide.
Encadenamiento de técnicas
Las intrusiones reales son cadenas, no eventos aislados. Una detección de la cadena completa es mucho más sólida que la de cualquiera de sus enlaces por separado.
Una cadena emulada podría ser:
T1566.001Adjunto de spearphishing (Acceso inicial)T1059.001PowerShell (Ejecución)T1547.001Clave de ejecución del Registro (Persistencia)T1003.001Volcado de memoria de LSASS (Acceso a credenciales)
Mapear cada paso le permite ver exactamente en qué punto de la cadena de ataque comienza y termina su visibilidad.
Validación del mapeo
Un mapeo no es más que una afirmación hasta que se prueba. Durante la sesión purple, el equipo rojo ejecuta el procedimiento y el equipo azul confirma que la detección mapeada realmente se activa con la fuente de datos correspondiente.
- Ejecute el procedimiento en una ventana controlada
- Confirme que el ID de evento esperado aparece en la telemetría
- Confirme que la regla genera una alerta (no solo un registro)
- Registre la fecha y el resultado de la validación
Solo después de este ciclo podrá marcar una técnica como realmente cubierta.
Visualización con Navigator
ATT&CK Navigator permite representar la cobertura como un mapa de calor coloreado sobre la matriz. Verde para las detecciones, amarillo para las que solo están registradas y rojo para los puntos ciegos.
- Exporte los resultados de su herramienta de seguimiento como una capa de Navigator
- Superponga varias capas (pruebas frente a prioridades de inteligencia de amenazas)
- Comparta el mapa de calor con la dirección para justificar inversiones
Esta representación visual hace que un concepto abstracto como la «cobertura de detección» resulte comprensible de inmediato para las partes interesadas no técnicas.
Comprobación rápida
Compruebe su comprensión del mapeo de ataques con detecciones.
Resumen
Ahora puede alinear sistemáticamente los ataques con las detecciones:
- Utilice los ID de ATT&CK (táctica, técnica y subtécnica) como lenguaje común
- Identifique la fuente de datos que expone cada técnica
- Elija un procedimiento realista y escriba una lógica basada en el comportamiento
- Exprese reglas portables en Sigma etiquetadas con la técnica
- Apunte a la parte alta de la Pirámide del dolor para evitar detecciones frágiles
- Valide cada mapeo en directo y visualice después la cobertura en Navigator
A continuación, planificará y ejecutará un ejercicio de purple team completo, de principio a fin.
Preguntas frecuentes
¿La lección «Mapeo de ataques con detecciones» es gratis?
Sí — el texto completo de «Mapeo de ataques con detecciones» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Mapeo de ataques con detecciones»?
Alinee las técnicas con MITRE ATT&CK. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Mapeo de ataques con detecciones»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué hacer Purple Teaming
- Mapeo de ataques con detecciones
- Ejecución de un ejercicio de Purple Team
- Cierre de brechas de detección y métricas