MITRE ATT&CK es una base de conocimiento pública y gratuita que cataloga las tácticas y técnicas usadas por adversarios reales. Es el lenguaje común para describir, detectar y comunicar ataques.
Táctica vs técnica
- Táctica = el "por qué" (el objetivo del adversario). Ej.: Persistencia, Movimiento lateral, Exfiltración.
- Técnica = el "cómo" (la forma concreta de lograrlo). Cada táctica agrupa muchas técnicas.
La matriz
Se representa como una matriz: las columnas son tácticas (en un orden parecido al de un ataque: Initial Access → Execution → Persistence → Privilege Escalation → … → Exfiltration) y dentro de cada una están las técnicas.
Para qué sirve al Blue Team
| Uso | Beneficio |
|---|---|
| Medir cobertura | "¿Qué técnicas detectamos y cuáles no?" → revela puntos ciegos |
| Lenguaje común | Describir incidentes con identificadores precisos, sin ambigüedad |
| Priorizar defensas | Enfocarse en las técnicas más usadas contra el sector |
| Emulación (Red Team) | Reproducir el comportamiento de adversarios reales |
Existen variantes para distintos entornos (empresa, móvil, sistemas industriales) y un proyecto hermano, D3FEND, enfocado en contramedidas.
Con este mapa, el analista experto puede buscar activamente al atacante en lugar de solo esperar alertas. Esa caza proactiva es el threat hunting, el próximo tema.