MITRE ATT&CK es una base de conocimiento de uso libre sobre tácticas y técnicas de atacantes reales, derivadas de incidentes observados públicamente. Pública desde 2015 y mantenida por la organización estadounidense sin ánimo de lucro MITRE, se publica semestralmente (abril/octubre); la versión actual es Enterprise v19, del 28/04/2026. Describe lo que los atacantes hacen realmente, no lo que sería teóricamente posible.
MITRE ATT&CK: el conocimiento del adversario como lenguaje común
Desde 2015, MITRE ATT&CK documenta las tácticas, técnicas y procedimientos (TTPs) de atacantes reales observados en incidentes públicos. Mostramos cómo aprovechar el framework para detection engineering, threat intelligence y red teaming, y dónde están sus límites.
2015disponible de forma gratuita desde ese año
15tácticas en Enterprise desde la v19
697Detection Strategies en Enterprise v19
1.700+Analytics en Enterprise v19 (más de 1.700)
MITRE ATT&CK es la base de conocimiento más utilizada del mundo sobre tácticas, técnicas y procedimientos (TTPs) de atacantes reales: recopilada a partir de incidentes observados públicamente, disponible de forma gratuita desde 2015 y mantenida por MITRE. El framework se publica dos veces al año; la versión actual es Enterprise v19, del 28 de abril de 2026, que divide la táctica Defense Evasion en Stealth y Defense Impairment. ATT&CK aporta el lenguaje común entre SOC, threat intelligence, red team y dirección: en lugar de debatir riesgos abstractos, todos hablan de las mismas técnicas concretas. Esta página explica la estructura, los objetos y las herramientas del framework, y dice con honestidad dónde termina su utilidad.
Lo esencial en resumen
Nueve bloques temáticos — toque para desplegar.
Las tres matrices
Enterprise, Mobile e ICS cubren entornos distintos: toque una matriz.
- La matriz más amplia: además de Windows, macOS y Linux cubre cloud, infraestructura de red y contenedores.
- Desde la v19 cuenta con 15 tácticas, ya que Defense Evasion se dividió en Stealth y Defense Impairment.
WindowsmacOSLinuxCloudInfraestructura de redContenedoresStealthDefense Impairment
- Cubre Android e iOS.
AndroidiOS
- Describe ataques contra sistemas de control industrial, incluidos los activos afectados (Assets).
- Con la v19 recibe por primera vez subtécnicas.
Sistemas de control industrialAssetsSubtécnicas
VamiRedteam y Managed Detection
Traducimos ATT&CK en pruebas y detección
MITRE ATT&CK solo aporta valor cuando las TTPs se traducen en pruebas concretas y en una detección operativa. Ese es exactamente nuestro oficio: VamiRedteam mapea cada hallazgo a técnicas ATT&CK, nuestro Managed Detection & Response mide y cierra los huecos de cobertura, y en el purple teaming sentamos a ambos equipos en la misma mesa.
- VamiRedteam mapea cada hallazgo a técnicas ATT&CK: informes que su SOC traduce directamente en reglas de detección.
- Detección de ataques con coverage mapping: priorizada según los grupos y TTPs que realmente afectan a su sector.
- Compromise assessment y threat modeling basados en TTPs reales, no en checklists genéricas.
- Honeypots y técnicas de deception según MITRE Engage hacen visibles las técnicas del atacante antes de que cause daño.
Punto de partida habitual: un taller de purple teaming con cobertura actual medida, huecos priorizados y hoja de ruta concreta.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
MITRE ATT&CK
Fuente primaria: matrices, técnicas, groups, software, campaigns
ATT&CK Version History
Todas las versiones de un vistazo: Enterprise v19 vigente desde el 28 de abril de 2026
ATT&CK v19 Release Notes (Updates – April 2026)
División de Defense Evasion, subtécnicas ICS, Detection Strategies para Mobile
ATT&CK v19: The Defense Evasion Split
Contexto de la división de tácticas y de las nuevas técnicas de IA e ingeniería social
ATT&CK Navigator
Herramienta open source para capas de cobertura y heatmaps
MITRE D3FEND
Contraparte defensiva: técnicas de contramedida vinculadas a ATT&CK
Servicios relacionados
¿Cuánta cobertura ATT&CK tiene realmente?
Hablemos de purple teaming, coverage assessments y managed detection: convertimos TTPs en detección medible.