0Pricing
Cyber Security Academy · Lección

Marco MITRE ATT&CK

Navegue por la matriz ATT&CK, asocie las TTP observadas con técnicas y utilice Navigator para analizar brechas.

Marco MITRE ATT&CK es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es MITRE ATT&CK?

MITRE ATT&CK (tácticas, técnicas y conocimiento común de los adversarios) es una base de conocimientos sobre el comportamiento de adversarios en el mundo real. Proporciona un lenguaje común para describir ataques, organizar la detección y medir la cobertura de seguridad.

Estructura de ATT&CK

ATT&CK organiza el comportamiento de los adversarios en: Tácticas (el PORQUÉ: los objetivos del atacante), Técnicas (el CÓMO) y subtécnicas (variantes de implementación específicas).

# 14 Enterprise Tactics:
# TA0001: Initial Access
# TA0002: Execution
# TA0003: Persistence
# TA0004: Privilege Escalation
# TA0005: Defense Evasion
# TA0006: Credential Access
# TA0007: Discovery
# TA0008: Lateral Movement
# TA0009: Collection
# TA0010: Exfiltration
# TA0011: Command and Control
# TA0040: Impact
# TA0042: Resource Development
# TA0043: Reconnaissance

Ejemplo de técnica: T1059

T1059 (intérprete de comandos y scripts) es una técnica general. Las subtécnicas especifican el intérprete: T1059.001 (PowerShell), T1059.003 (Windows Command Shell), T1059.007 (JavaScript).

# Example technique entry:
# ID: T1059.001
# Name: PowerShell
# Tactic: Execution
# Description: Adversaries abuse PowerShell
# Detection: Event ID 4103/4104
# Mitigation: Script Block Logging, AMSI

# URL format:
# https://attack.mitre.org/techniques/T1059/001/

ATT&CK Navigator

ATT&CK Navigator es una herramienta web para visualizar la matriz de ATT&CK. Asigne colores a las técnicas según: cobertura de detección (verde), brechas (rojo) y coincidencia con actores de amenazas (naranja). Es esencial para el análisis de brechas.

# Access Navigator:
# https://mitre-attack.github.io/attack-navigator/

# Use cases:
# 1. Map your detections → find blind spots
# 2. Map threat actor TTPs → assess exposure
# 3. Plan red team scope → cover realistic paths
# 4. Compare detection before/after controls

Mapeo de actores de amenazas

ATT&CK incluye perfiles de más de 100 grupos de amenazas identificados por nombre (APT28, Lazarus, FIN7), con las técnicas que utiliza cada grupo. La coincidencia con los principales actores de amenazas de su sector revela sus brechas de detección prioritarias.

# Example: APT29 (Cozy Bear) techniques include:
# T1566.001: Spear phishing attachment
# T1059.001: PowerShell
# T1003.001: LSASS Memory dump
# T1071.001: Web protocols (C2)
# T1078: Valid accounts

# These → your priority detection targets

Uso de ATT&CK para la ingeniería de detección

Para cada técnica, ATT&CK proporciona orientación sobre la detección: qué fuentes de datos recopilar, qué buscar y qué herramientas se recomiendan. Utilice esta información para crear sistemáticamente bibliotecas de reglas de detección.

ATT&CK para equipos rojos

Los equipos rojos utilizan ATT&CK para garantizar simulaciones de ataques realistas: planifican ejercicios que abarcan tácticas específicas, emplean técnicas que coinciden con las de actores de amenazas conocidos que tienen como objetivo su sector e informan de los hallazgos vinculándolos a los ID de las técnicas.

ATT&CK para equipos azules

Los equipos azules utilizan ATT&CK para: priorizar el desarrollo de reglas de detección, evaluar la cobertura de detección mediante Navigator, asociar las alertas de SIEM con los ID de las técnicas y medir la mejora a lo largo del tiempo.

ATT&CK más allá de Enterprise

ATT&CK cuenta con matrices para distintos dominios: Enterprise (Windows/Linux/macOS/nube), Mobile (iOS/Android) e ICS (sistemas de control industrial). Seleccione la matriz que corresponda a su entorno.

D3FEND: la contraparte defensiva

MITRE D3FEND es la contraparte defensiva de ATT&CK: asocia técnicas defensivas (aislar, detectar, reforzar) con las técnicas ofensivas de ATT&CK que contrarrestan. Utilice ambas para conseguir una arquitectura de seguridad integral.

Integración de ATT&CK en los flujos de trabajo

Incorpore ATT&CK al flujo de trabajo estándar: etiquete las alertas de SIEM con los ID de las técnicas, exija que los informes de los equipos rojos incluyan el mapeo de ATT&CK, utilice los ID de las técnicas en los tickets de vulnerabilidades y realice un seguimiento mensual de las métricas de cobertura.

Comprobación rápida

¿Qué ayuda a visualizar ATT&CK Navigator a los equipos de seguridad?

Resumen: MITRE ATT&CK

ATT&CK es el lenguaje común de las operaciones de seguridad modernas. Asocie sus detecciones con este marco, encuentre brechas, priorice según los actores de amenazas que tienen como objetivo su sector y utilice Navigator para comunicar la cobertura a la dirección. Cada alerta del SOC debería etiquetarse con el ID de una técnica: esto transforma las alertas individuales en una visión estratégica del comportamiento de los adversarios en su entorno.

Preguntas frecuentes

¿La lección «Marco MITRE ATT&CK» es gratis?

Sí — el texto completo de «Marco MITRE ATT&CK» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Marco MITRE ATT&CK»?

Navegue por la matriz ATT&CK, asocie las TTP observadas con técnicas y utilice Navigator para analizar brechas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Marco MITRE ATT&CK»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Tipos y fuentes de inteligencia sobre amenazas
  2. Marco MITRE ATT&CK
  3. STIX, TAXII y compartición de amenazas
  4. Operacionalización de la inteligencia: threat hunting
← Volver a Cyber Security Academy