Mapeo de MITRE ATT&CK
Relacione los hallazgos con las técnicas
Mapeo de MITRE ATT&CK es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué es MITRE ATT&CK
MITRE ATT&CK es una base de conocimientos de acceso gratuito sobre tácticas y técnicas de atacantes del mundo real, organizada mediante un lenguaje común.
Permite a los defensores describir lo que hizo un atacante utilizando términos compartidos y precisos.
Tácticas: el porqué
Las tácticas son los objetivos del atacante, el porqué de una acción. Forman las columnas de la matriz ATT&CK.
- Initial Access, Execution, Persistence.
- Privilege Escalation, Defense Evasion.
- Credential Access, Lateral Movement, Exfiltration.
Técnicas: el cómo
Las técnicas son las formas concretas en que un atacante logra una táctica. Cada una tiene un ID único.
Las sub técnicas añaden más detalles bajo una técnica principal.
Tactic: Persistence
Technique: T1053 Scheduled Task/Job
Sub: T1053.005 Scheduled TaskProcedimientos: los detalles
Los procedimientos son las implementaciones concretas que utiliza un grupo determinado para llevar a cabo una técnica.
En conjunto, las tácticas, técnicas y procedimientos forman los TTPs que se encuentran en la parte superior de la Pirámide del Dolor.
Leer la matriz
La matriz ATT&CK coloca las tácticas en la parte superior y las técnicas debajo de cada columna. Un ataque se lee como un recorrido de izquierda (acceso inicial) a derecha (impacto).
Asignar una caza a esta matriz muestra el recorrido del atacante.
Asignar un hallazgo
Cuando una caza encuentra actividad sospechosa, etiquétela con el ID de técnica correspondiente.
Esto hace que el hallazgo se pueda buscar y comparar, y que cualquier analista lo entienda de inmediato.
Finding: word.exe spawned powershell.exe
Maps to: T1059.001 PowerShell
(Tactic: Execution)Construir narrativas de ataque
Encadene las técnicas asignadas en una narrativa de la intrusión a través de las tácticas.
Una secuencia de IDs cuenta toda la historia, desde la intrusión inicial hasta la exfiltración, mediante un lenguaje común.
T1566 Phishing (Initial Access)
T1059 Command Interpreter (Execution)
T1053 Scheduled Task (Persistence)
T1041 Exfil over C2 (Exfiltration)ATT&CK Navigator
ATT&CK Navigator es una herramienta visual para anotar la matriz. Puede resaltar las técnicas que puede detectar, aquellas que no puede detectar y las observadas durante una caza.
Los mapas de cobertura codificados por colores revelan sus puntos ciegos defensivos.
Ampliar la cobertura de detección
Asigne sus detecciones actuales a ATT&CK para ver qué técnicas detectaría y cuáles se le escaparían.
Las carencias de la matriz se convierten en sus próximas hipótesis de caza y sus próximas reglas de detección.
Priorice con inteligencia de amenazas
No puede cubrir todas las técnicas. Utilice la inteligencia de amenazas para centrarse en las técnicas utilizadas por los grupos que realmente atacan a su sector.
Así concentra sus esfuerzos donde reside el riesgo real.
Un lenguaje común
El valor duradero de ATT&CK es un vocabulario común para cazadores, equipos de respuesta y proveedores.
Cuando todos dicen T1059.001, no hay ambigüedad y los hallazgos de distintos equipos se combinan sin problemas.
Comprobación rápida
Ponga a prueba su comprensión de la asignación a ATT&CK.
Resumen
Ha aprendido a asignar hallazgos a MITRE ATT&CK.
- ATT&CK es una base de conocimientos compartida sobre el comportamiento de los atacantes.
- Las tácticas son el porqué, las técnicas el cómo y los procedimientos los detalles.
- Asigne los hallazgos a IDs de técnicas y encadénelos en narrativas de ataque.
- Utilice Navigator para visualizar la cobertura y las carencias de detección.
- Priorice las técnicas con inteligencia de amenazas; ATT&CK es un lenguaje común.
Ha completado el curso de Caza de Amenazas Cibernéticas.
Preguntas frecuentes
¿La lección «Mapeo de MITRE ATT&CK» es gratis?
Sí — el texto completo de «Mapeo de MITRE ATT&CK» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Mapeo de MITRE ATT&CK»?
Relacione los hallazgos con las técnicas Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Mapeo de MITRE ATT&CK»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Mentalidad de threat hunting
- Threat hunting basado en hipótesis
- Uso de registros y telemetría
- Mapeo de MITRE ATT&CK