Mapeo con MITRE ATT&CK
Alinee las detecciones con las técnicas de los adversarios.
Mapeo con MITRE ATT&CK es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Por qué mapear a ATT&CK
MITRE ATT&CK es una base de conocimiento sobre el comportamiento de adversarios en el mundo real, organizada en tácticas (el porqué) y técnicas (el cómo). Mapear las detecciones a ATT&CK proporciona a cada regla una etiqueta estructurada común.
Ventajas:
- Medir la cobertura frente al comportamiento conocido de los adversarios
- Comunicar los hallazgos con un vocabulario común
- Priorizar las carencias según su relevancia para el modelo de amenazas
- Correlacionar las alertas a lo largo de una cadena de ataque
Tácticas, técnicas y sub técnicas
ATT&CK tiene tres niveles anidados:
- Táctica — el objetivo del adversario, por ejemplo, acceso a credenciales (TA0006)
- Técnica — un método para lograrlo, por ejemplo, volcado de credenciales del sistema operativo (T1003)
- Sub técnica — una variante específica, por ejemplo, memoria de LSASS (T1003.001)
Mapee con el mayor nivel de especificidad que admita su lógica de detección. Una regla que detecta el acceso a LSASS debe etiquetarse como T1003.001, no solo como T1003.
Cómo interpretar un ID de técnica
Los ID de las técnicas siguen un patrón fijo. La letra T seguida de cuatro dígitos identifica una técnica; un sufijo separado por un punto identifica una sub técnica.
T1059 -> Command and Scripting Interpreter
T1059.001 -> PowerShell (sub-technique)
T1059.003 -> Windows Command Shell (sub-technique)
TA0002 -> Execution (tactic)Etiquetado en Sigma
Sigma incluye referencias a ATT&CK en el campo tags mediante una convención en minúsculas. Las tácticas usan el nombre de la táctica y las técnicas usan el ID separado por puntos.
title: PowerShell Encoded Command
tags:
- attack.execution
- attack.t1059.001
detection:
selection:
Image|endswith: '\\powershell.exe'
CommandLine|contains: '-enc'
condition: selectionElegir la técnica adecuada
Mapee según lo que el registro demuestre realmente, no según lo que sospeche. Un comando de PowerShell codificado aporta evidencia de T1059.001 (PowerShell) y, a menudo, de T1027 (información de archivos ofuscada). Por sí solo, no demuestra el objetivo.
Evite etiquetar en exceso. Cada etiqueta debe poder justificarse únicamente a partir de la lógica de detección; de lo contrario, los revisores no confiarán en sus cifras de cobertura.
Fuentes y componentes de datos
ATT&CK define fuentes de datos y componentes de datos mediante los que puede observarse cada técnica. Esto conecta las ideas de detección con la telemetría que debe recopilar.
Para T1003.001 (memoria de LSASS), los componentes relevantes incluyen:
- Proceso: ejecución de la API del sistema operativo
- Proceso: acceso a procesos
- Archivo: acceso a archivos
Si carece de la telemetría necesaria para una técnica, ninguna regla podrá cubrirla. Mapee las fuentes de datos para encontrar carencias de recopilación, no solo carencias de reglas.
La cobertura como mapa de calor
La agregación de las etiquetas de sus reglas produce una vista de la cobertura en toda la matriz de ATT&CK. El ATT&CK Navigator la representa como un mapa de calor coloreado.
Puede generar mediante programación una capa de Navigator a partir de las etiquetas de Sigma y superponerla en la matriz para ver de un vistazo las técnicas cubiertas, parcialmente cubiertas y no cubiertas.
# layer.json (excerpt)
{
"techniques": [
{ "techniqueID": "T1059.001", "score": 100 },
{ "techniqueID": "T1003.001", "score": 50 }
]
}Priorización basada en inteligencia de amenazas
La cobertura de toda la matriz no es ni alcanzable ni útil. Priorice según la inteligencia de amenazas: ¿qué técnicas utilizan realmente los grupos que atacan su sector?
Las páginas de grupos de ATT&CK (por ejemplo, APT29 y FIN7) enumeran las técnicas asociadas. Superponga las técnicas utilizadas por los adversarios más relevantes para usted y cierre primero las carencias de detección correspondientes. Esta es la esencia de una defensa basada en inteligencia de amenazas.
Profundidad de detección, no solo amplitud
Una única regla superficial por técnica crea una falsa sensación de seguridad. Los adversarios varían los procedimientos dentro de una técnica, por lo que una cobertura sólida requiere varias detecciones diversas para las técnicas prioritarias.
Realice un seguimiento de ambos aspectos:
- Amplitud — cuántas técnicas abarca
- Profundidad — cuántas detecciones distintas y resistentes a la evasión hay por técnica
Una técnica con una regla fácil de eludir no debe contabilizarse igual que otra con detecciones conductuales en varias capas.
Mantener actualizados los mapeos
ATT&CK está versionado y evoluciona: en cada versión se añaden, renombran, retiran o reestructuran técnicas en sub técnicas. Las etiquetas obsoletas pueden alterar silenciosamente su vista de cobertura.
- Fije la versión de ATT&CK a la que apuntan sus etiquetas
- Revise los mapeos cuando se publique una nueva versión de ATT&CK
- Migre los ID retirados (por ejemplo, cuando una técnica se divide en sub técnicas)
- Valide las etiquetas en CI frente al conjunto de datos actual de ATT&CK
Tratar los mapeos como metadatos en evolución mantiene la honestidad de las métricas de cobertura a lo largo del tiempo.
Correlación a lo largo de la cadena de ataque
Como las alertas incluyen etiquetas de tácticas, puede correlacionarlas para construir una narrativa. Una secuencia de Acceso inicial, Ejecución, Acceso a credenciales y Movimiento lateral en el mismo host cuenta una historia mucho más sólida que cualquier alerta individual.
El mapeo permite conectar estas piezas: un SOAR o una regla de correlación puede elevar la gravedad cuando se activan varias tácticas contra la misma entidad dentro de una ventana temporal.
Comprobación rápida
Ponga a prueba su criterio para mapear ATT&CK.
Repaso
Mapear las detecciones a MITRE ATT&CK convierte las reglas en una cobertura medible:
- ATT&CK organiza en niveles anidados las tácticas, técnicas y sub técnicas
- Etiquete las reglas de Sigma mediante
tags(attack.tactic, attack.tXXXX.YYY) - Mapee al nivel más específico que pueda defenderse
- Las fuentes y componentes de datos revelan carencias de recopilación, no solo carencias de reglas
- Los mapas de calor de Navigator visualizan la cobertura
- Priorice mediante la inteligencia de amenazas sobre los grupos relevantes
- Busque profundidad (detecciones diversas) en las técnicas prioritarias, no solo amplitud
- Las etiquetas de tácticas permiten la correlación de la cadena de ataque
A continuación: pruebas y ajustes para mantener la fiabilidad de esas detecciones.
Preguntas frecuentes
¿La lección «Mapeo con MITRE ATT&CK» es gratis?
Sí — el texto completo de «Mapeo con MITRE ATT&CK» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Mapeo con MITRE ATT&CK»?
Alinee las detecciones con las técnicas de los adversarios. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Mapeo con MITRE ATT&CK»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Principios de Detection-as-Code
- Escritura de reglas Sigma
- Mapeo con MITRE ATT&CK
- Pruebas y ajuste de detecciones