Mas de 14 grupos adversarios utilizaron activamente el marco MITRE ATT&CK como lenguaje comun entre equipos rojo y azul en 2026. Si todavia mapeas amenazas en una hoja de calculo o dependes exclusivamente de feeds de CVE, estas volando a ciegas contra adversarios modernos que encadenan seis o siete tecnicas antes de que tu SIEM dispare una sola alerta.
Esta guia cubre todo: que significa ATT&CK, la lista completa de tecnicas, como funciona el Navigator y como se compara con el Cyber Kill Chain.
Que Significa ATT&CK?
ATT&CK significa Adversarial Tactics, Techniques, and Common Knowledge. MITRE lanzo el marco en 2015 despues de que los investigadores se dieran cuenta de que las defensas basadas en perimetro no capturaban como se comportaban los atacantes una vez dentro de una red. La version 15 de 2026 anadio 25 nuevas tecnicas elevando el total a mas de 700 comportamientos catalogados.
Estructura del Marco
La matriz se organiza en Tacticas y Tecnicas. Enterprise ATT&CK cubre Windows, macOS, Linux, cloud, contenedores e infraestructura de red. Las 14 tacticas son: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration e Impact.
Cada tecnica incluye descripcion del comportamiento, ejemplos de grupos de amenazas conocidos, guia de deteccion y recomendaciones de mitigacion. Un programa de Gestion de Vulnerabilidades sin mapeos ATT&CK esta viendo solo la mitad del panorama.
MITRE ATT&CK Navigator
El Navigator es una aplicacion web de codigo abierto gratuita para visualizar la matriz ATT&CK. Los equipos lo usan para perfilado de grupos de amenazas, mapeo de cobertura de detecciones, planificacion de ejercicios red team y evaluacion de controles. Se integra naturalmente con las salidas de CSPM para tecnicas ATT&CK especificas de cloud como T1537 y T1580. Los datos STIX se integran con plataformas SIEM como Splunk y Microsoft Sentinel.
Cyber Kill Chain vs MITRE ATT&CK
El Cyber Kill Chain de Lockheed Martin es un modelo lineal de siete etapas util para comunicacion ejecutiva. MITRE ATT&CK es no lineal y granular, mapea comportamientos no etapas. Recomendacion: usa ambos. Kill Chain para reporte estrategico, ATT&CK para ingenieria de detecciones. Los programas de Seguridad en la Nube se benefician especialmente de las tecnicas ATT&CK especificas de cloud.
Tecnicas Clave en 2026
T1190 sigue siendo el vector de acceso inicial mas comun. T1059 aparece en aproximadamente el 70 por ciento de las intrusiones empresariales. T1078 sigue siendo la tecnica de persistencia mas abusada. Las capacidades de Deteccion de Secretos reducen directamente el radio de explosion de T1078. Para contenedores, T1525 es cada vez mas relevante. Container Image Scanning aborda esta tecnica directamente. El enfoque de Policy-as-Code impone barreras informadas por ATT&CK a nivel de infraestructura.
Operacionalizar ATT&CK
Paso 1: Establece una linea base de cobertura en el Navigator. Paso 2: Prioriza por relevancia del grupo de amenazas. Paso 3: Valida con ejercicios Purple Team. Los escaneos de vulnerabilidades proporcionan el contexto de superficie de ataque. Paso 4: Alimenta tu programa de gestion de vulnerabilidades. Los marcos de Cumplimiento como NIS2 e ISO 27001 esperan esta priorizacion contextualizada por riesgo.
Conclusion
MITRE ATT&CK es lo mas cercano que tiene la industria a un lenguaje compartido para el comportamiento adversario. Mas de 700 tecnicas, mas de 140 perfiles de grupos de amenazas, herramientas gratuitas y orientacion real de deteccion. La pregunta no es si adoptar ATT&CK, sino si lo estas usando superficialmente o dejandolo guiar tus decisiones de ingenieria de detecciones.

