Reservar cita

MITRE ATT&CK: el conocimiento del adversario como lenguaje común

Desde 2015, MITRE ATT&CK documenta las tácticas, técnicas y procedimientos (TTPs) de atacantes reales observados en incidentes públicos. Mostramos cómo aprovechar el framework para detection engineering, threat intelligence y red teaming, y dónde están sus límites.

MITRE ATT&CK es la base de conocimiento más utilizada del mundo sobre tácticas, técnicas y procedimientos (TTPs) de atacantes reales: recopilada a partir de incidentes observados públicamente, disponible de forma gratuita desde 2015 y mantenida por MITRE. El framework se publica dos veces al año; la versión actual es Enterprise v19, del 28 de abril de 2026, que divide la táctica Defense Evasion en Stealth y Defense Impairment. ATT&CK aporta el lenguaje común entre SOC, threat intelligence, red team y dirección: en lugar de debatir riesgos abstractos, todos hablan de las mismas técnicas concretas. Esta página explica la estructura, los objetos y las herramientas del framework, y dice con honestidad dónde termina su utilidad.

Lo esencial en resumen

01

¿Qué es MITRE ATT&CK?

MITRE ATT&CK es una base de conocimiento de uso libre sobre tácticas y técnicas de atacantes reales, derivadas de incidentes observados públicamente. Pública desde 2015 y mantenida por la organización estadounidense sin ánimo de lucro MITRE, se publica semestralmente (abril/octubre); la versión actual es Enterprise v19, del 28/04/2026. Describe lo que los atacantes hacen realmente, no lo que sería teóricamente posible.

02

Tácticas → Técnicas → Procedimientos

Las tácticas describen el porqué: el objetivo de una fase del ataque, como el acceso inicial (Initial Access) o la escalada de privilegios (Privilege Escalation). Las técnicas y subtécnicas describen el cómo; por ejemplo, phishing con la subtécnica Spearphishing Attachment. Los procedimientos documentan, por último, cómo grupos o malware concretos han ejecutado realmente una técnica en incidentes observados.

03

Las tres matrices

Enterprise es la matriz más amplia: además de Windows, macOS y Linux cubre cloud, infraestructura de red y contenedores; desde la v19 cuenta con 15 tácticas, ya que Defense Evasion se dividió en Stealth y Defense Impairment. Mobile cubre Android e iOS. ICS describe ataques contra sistemas de control industrial, incluidos los activos afectados (Assets), y con la v19 recibe por primera vez subtécnicas.

04

Groups, Software y Campaigns

ATT&CK vincula las técnicas con actores reales: Groups documenta grupos de atacantes como APT29 con sus TTPs preferidas, Software registra el malware y las herramientas empleadas y Campaigns agrupa oleadas de ataques acotadas en el tiempo. Para la threat intelligence esto vale oro: quien sabe qué grupos atacan su sector puede priorizar sus técnicas, en lugar de intentar defenderlo todo a la vez.

05

Detection Strategies y Analytics

Con la v18 (octubre de 2025), MITRE reestructuró a fondo la parte de detección: en lugar de indicaciones en texto libre, cada técnica dispone ahora de Detection Strategies estructuradas con Analytics específicas de cada plataforma, es decir, lógicas de detección concretas y accionables por sistema operativo o entorno cloud. La v19 lo amplía notablemente: Enterprise suma ya 697 Detection Strategies y más de 1.700 Analytics, y Mobile recibe sus primeras Detection Strategies.

06

Mitigations y fuentes de datos

Las Mitigations describen medidas preventivas que dificultan o impiden técnicas concretas: desde el hardening hasta la segmentación de red o el control de aplicaciones. Las fuentes de datos (Data Sources) y los Data Components responden a la pregunta previa: ¿qué telemetría —eventos de procesos, tráfico de red, logs de auditoría cloud— hay que recopilar para poder siquiera ver una técnica? Sin la fuente de datos adecuada, cualquier regla de detección se queda en teoría.

07

Detection engineering y cobertura del SOC

El ATT&CK Navigator visualiza mediante capas de cobertura (coverage layers) qué técnicas cubren sus reglas SIEM, detecciones EDR y reglas Sigma, y dónde quedan huecos. En un gap assessment se contrasta esa cobertura con las TTPs de los grupos relevantes para su organización y de ahí se prioriza la hoja de ruta de detection engineering. A través de feeds STIX/TAXII y de la ATT&CK Workbench, el framework se integra directamente en sus propias herramientas.

08

Red/purple teaming y adversary emulation

La adversary emulation construye simulaciones de ataque a partir de las TTPs documentadas de grupos reales: así, el red team prueba exactamente los comportamientos que afectan a su sector. En el purple teaming, atacantes y defensores comprueban juntos, técnica a técnica, si la telemetría, la detección y la respuesta funcionan. Las pruebas guiadas por amenazas exigidas por la regulación, como DORA TLPT o TIBER-EU, presuponen precisamente este enfoque basado en ATT&CK.

09

Límites y ecosistema

ATT&CK es descriptivo: cataloga TTPs observadas, pero no es un catálogo de medidas ni una checklist de cumplimiento. Los heatmaps de cobertura pueden generar una falsa sensación de seguridad: 200 reglas débiles no superan a 20 bien probadas; la calidad importa más que el número de técnicas cubiertas. Como complemento existen MITRE D3FEND (contramedidas defensivas), MITRE ATLAS (ataques a sistemas de IA), CAR, Sigma, Atomic Red Team y Caldera, además de las MITRE ATT&CK Evaluations para comparar fabricantes.

VamiRedteam y Managed Detection

Traducimos ATT&CK en pruebas y detección

MITRE ATT&CK solo aporta valor cuando las TTPs se traducen en pruebas concretas y en una detección operativa. Ese es exactamente nuestro oficio: VamiRedteam mapea cada hallazgo a técnicas ATT&CK, nuestro Managed Detection & Response mide y cierra los huecos de cobertura, y en el purple teaming sentamos a ambos equipos en la misma mesa.

  • VamiRedteam mapea cada hallazgo a técnicas ATT&CK: informes que su SOC traduce directamente en reglas de detección.
  • Detección de ataques con coverage mapping: priorizada según los grupos y TTPs que realmente afectan a su sector.
  • Compromise assessment y threat modeling basados en TTPs reales, no en checklists genéricas.
  • Honeypots y técnicas de deception según MITRE Engage hacen visibles las técnicas del atacante antes de que cause daño.

Punto de partida habitual: un taller de purple teaming con cobertura actual medida, huecos priorizados y hoja de ruta concreta.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

MITRE · 2026

MITRE ATT&CK

Fuente primaria: matrices, técnicas, groups, software, campaigns

MITRE · 2026

ATT&CK Version History

Todas las versiones de un vistazo: Enterprise v19 vigente desde el 28 de abril de 2026

MITRE · 2026

ATT&CK v19 Release Notes (Updates – April 2026)

División de Defense Evasion, subtécnicas ICS, Detection Strategies para Mobile

MITRE ATT&CK Blog (Medium) · 2026

ATT&CK v19: The Defense Evasion Split

Contexto de la división de tácticas y de las nuevas técnicas de IA e ingeniería social

MITRE (GitHub) · 2026

ATT&CK Navigator

Herramienta open source para capas de cobertura y heatmaps

MITRE · 2026

MITRE D3FEND

Contraparte defensiva: técnicas de contramedida vinculadas a ATT&CK

¿Cuánta cobertura ATT&CK tiene realmente?

Hablemos de purple teaming, coverage assessments y managed detection: convertimos TTPs en detección medible.