0Pricing
Cyber Security Academy · Lección

Mapeo de MITRE ATT&CK

Relacione los hallazgos con las técnicas

Mapeo de MITRE ATT&CK es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué es MITRE ATT&CK

MITRE ATT&CK es una base de conocimientos de acceso gratuito sobre tácticas y técnicas de atacantes del mundo real, organizada mediante un lenguaje común.

Permite a los defensores describir lo que hizo un atacante utilizando términos compartidos y precisos.

Tácticas: el porqué

Las tácticas son los objetivos del atacante, el porqué de una acción. Forman las columnas de la matriz ATT&CK.

  • Initial Access, Execution, Persistence.
  • Privilege Escalation, Defense Evasion.
  • Credential Access, Lateral Movement, Exfiltration.

Técnicas: el cómo

Las técnicas son las formas concretas en que un atacante logra una táctica. Cada una tiene un ID único.

Las sub técnicas añaden más detalles bajo una técnica principal.

Tactic:     Persistence
Technique:  T1053 Scheduled Task/Job
  Sub:      T1053.005 Scheduled Task

Procedimientos: los detalles

Los procedimientos son las implementaciones concretas que utiliza un grupo determinado para llevar a cabo una técnica.

En conjunto, las tácticas, técnicas y procedimientos forman los TTPs que se encuentran en la parte superior de la Pirámide del Dolor.

Leer la matriz

La matriz ATT&CK coloca las tácticas en la parte superior y las técnicas debajo de cada columna. Un ataque se lee como un recorrido de izquierda (acceso inicial) a derecha (impacto).

Asignar una caza a esta matriz muestra el recorrido del atacante.

Asignar un hallazgo

Cuando una caza encuentra actividad sospechosa, etiquétela con el ID de técnica correspondiente.

Esto hace que el hallazgo se pueda buscar y comparar, y que cualquier analista lo entienda de inmediato.

Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
         (Tactic: Execution)

Construir narrativas de ataque

Encadene las técnicas asignadas en una narrativa de la intrusión a través de las tácticas.

Una secuencia de IDs cuenta toda la historia, desde la intrusión inicial hasta la exfiltración, mediante un lenguaje común.

T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)

ATT&CK Navigator

ATT&CK Navigator es una herramienta visual para anotar la matriz. Puede resaltar las técnicas que puede detectar, aquellas que no puede detectar y las observadas durante una caza.

Los mapas de cobertura codificados por colores revelan sus puntos ciegos defensivos.

Ampliar la cobertura de detección

Asigne sus detecciones actuales a ATT&CK para ver qué técnicas detectaría y cuáles se le escaparían.

Las carencias de la matriz se convierten en sus próximas hipótesis de caza y sus próximas reglas de detección.

Priorice con inteligencia de amenazas

No puede cubrir todas las técnicas. Utilice la inteligencia de amenazas para centrarse en las técnicas utilizadas por los grupos que realmente atacan a su sector.

Así concentra sus esfuerzos donde reside el riesgo real.

Un lenguaje común

El valor duradero de ATT&CK es un vocabulario común para cazadores, equipos de respuesta y proveedores.

Cuando todos dicen T1059.001, no hay ambigüedad y los hallazgos de distintos equipos se combinan sin problemas.

Comprobación rápida

Ponga a prueba su comprensión de la asignación a ATT&CK.

Resumen

Ha aprendido a asignar hallazgos a MITRE ATT&CK.

  • ATT&CK es una base de conocimientos compartida sobre el comportamiento de los atacantes.
  • Las tácticas son el porqué, las técnicas el cómo y los procedimientos los detalles.
  • Asigne los hallazgos a IDs de técnicas y encadénelos en narrativas de ataque.
  • Utilice Navigator para visualizar la cobertura y las carencias de detección.
  • Priorice las técnicas con inteligencia de amenazas; ATT&CK es un lenguaje común.

Ha completado el curso de Caza de Amenazas Cibernéticas.

Preguntas frecuentes

¿La lección «Mapeo de MITRE ATT&CK» es gratis?

Sí — el texto completo de «Mapeo de MITRE ATT&CK» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Mapeo de MITRE ATT&CK»?

Relacione los hallazgos con las técnicas Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Mapeo de MITRE ATT&CK»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Mentalidad de threat hunting
  2. Threat hunting basado en hipótesis
  3. Uso de registros y telemetría
  4. Mapeo de MITRE ATT&CK
← Volver a Cyber Security Academy