Secrails LogoSECRAILS
Volver al BlogPerspectivas de Ciberseguridad

Marco MITRE ATT&CK: Guia Completa de Tecnicas, Navigator y Uso en el Mundo Real

secrails··10 min
MITRE ATT&CKThreat IntelligenceIncident ResponseVulnerability ManagementCybersecurity Insights
Matriz de tacticas y tecnicas del marco MITRE ATT&CK mostrada como mapa de calor interactivo con superposiciones de grupos adversarios sobre fondo azul oscuro

Mas de 14 grupos adversarios utilizaron activamente el marco MITRE ATT&CK como lenguaje comun entre equipos rojo y azul en 2026. Si todavia mapeas amenazas en una hoja de calculo o dependes exclusivamente de feeds de CVE, estas volando a ciegas contra adversarios modernos que encadenan seis o siete tecnicas antes de que tu SIEM dispare una sola alerta.

Esta guia cubre todo: que significa ATT&CK, la lista completa de tecnicas, como funciona el Navigator y como se compara con el Cyber Kill Chain.

Que Significa ATT&CK?

ATT&CK significa Adversarial Tactics, Techniques, and Common Knowledge. MITRE lanzo el marco en 2015 despues de que los investigadores se dieran cuenta de que las defensas basadas en perimetro no capturaban como se comportaban los atacantes una vez dentro de una red. La version 15 de 2026 anadio 25 nuevas tecnicas elevando el total a mas de 700 comportamientos catalogados.

Estructura del Marco

La matriz se organiza en Tacticas y Tecnicas. Enterprise ATT&CK cubre Windows, macOS, Linux, cloud, contenedores e infraestructura de red. Las 14 tacticas son: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration e Impact.

Cada tecnica incluye descripcion del comportamiento, ejemplos de grupos de amenazas conocidos, guia de deteccion y recomendaciones de mitigacion. Un programa de Gestion de Vulnerabilidades sin mapeos ATT&CK esta viendo solo la mitad del panorama.

MITRE ATT&CK Navigator

El Navigator es una aplicacion web de codigo abierto gratuita para visualizar la matriz ATT&CK. Los equipos lo usan para perfilado de grupos de amenazas, mapeo de cobertura de detecciones, planificacion de ejercicios red team y evaluacion de controles. Se integra naturalmente con las salidas de CSPM para tecnicas ATT&CK especificas de cloud como T1537 y T1580. Los datos STIX se integran con plataformas SIEM como Splunk y Microsoft Sentinel.

Cyber Kill Chain vs MITRE ATT&CK

El Cyber Kill Chain de Lockheed Martin es un modelo lineal de siete etapas util para comunicacion ejecutiva. MITRE ATT&CK es no lineal y granular, mapea comportamientos no etapas. Recomendacion: usa ambos. Kill Chain para reporte estrategico, ATT&CK para ingenieria de detecciones. Los programas de Seguridad en la Nube se benefician especialmente de las tecnicas ATT&CK especificas de cloud.

Tecnicas Clave en 2026

T1190 sigue siendo el vector de acceso inicial mas comun. T1059 aparece en aproximadamente el 70 por ciento de las intrusiones empresariales. T1078 sigue siendo la tecnica de persistencia mas abusada. Las capacidades de Deteccion de Secretos reducen directamente el radio de explosion de T1078. Para contenedores, T1525 es cada vez mas relevante. Container Image Scanning aborda esta tecnica directamente. El enfoque de Policy-as-Code impone barreras informadas por ATT&CK a nivel de infraestructura.

Operacionalizar ATT&CK

Paso 1: Establece una linea base de cobertura en el Navigator. Paso 2: Prioriza por relevancia del grupo de amenazas. Paso 3: Valida con ejercicios Purple Team. Los escaneos de vulnerabilidades proporcionan el contexto de superficie de ataque. Paso 4: Alimenta tu programa de gestion de vulnerabilidades. Los marcos de Cumplimiento como NIS2 e ISO 27001 esperan esta priorizacion contextualizada por riesgo.

Conclusion

MITRE ATT&CK es lo mas cercano que tiene la industria a un lenguaje compartido para el comportamiento adversario. Mas de 700 tecnicas, mas de 140 perfiles de grupos de amenazas, herramientas gratuitas y orientacion real de deteccion. La pregunta no es si adoptar ATT&CK, sino si lo estas usando superficialmente o dejandolo guiar tus decisiones de ingenieria de detecciones.

Frequently Asked Questions

Que significa ATT&CK en MITRE ATT&CK?

ATT&CK significa Adversarial Tactics, Techniques, and Common Knowledge. Es una base de conocimiento empirica desarrollada por MITRE Corporation que cataloga comportamientos adversarios observados en intrusiones reales, organizados por tactica y tecnica.

En que se diferencia MITRE ATT&CK del Cyber Kill Chain?

El Cyber Kill Chain es un modelo lineal de siete etapas util para comunicacion ejecutiva, mientras que MITRE ATT&CK es no lineal y altamente granular. ATT&CK es mas adecuado para ingenieria de detecciones y caza de amenazas.

Que es el MITRE ATT&CK Navigator y como lo usan los equipos de seguridad?

El MITRE ATT&CK Navigator es una aplicacion web gratuita de codigo abierto para visualizar la matriz ATT&CK. Los equipos lo usan para mapear brechas de cobertura, cargar perfiles de grupos de amenazas y delimitar ejercicios red team.

Cuantas tecnicas hay en la lista de tecnicas MITRE ATT&CK en 2026?

A partir de ATT&CK version 15 lanzada a principios de 2026, la matriz Enterprise contiene mas de 700 tecnicas y sub-tecnicas a traves de 14 tacticas. El marco tambien cubre los dominios Mobile e ICS y se actualiza varias veces al ano.

Como pueden las organizaciones descargar el PDF o los datos del marco MITRE ATT&CK?

El PDF y los datos del marco MITRE ATT&CK estan disponibles gratuitamente en attack.mitre.org. El Navigator permite exportar vistas como SVG o Excel. Para integracion programatica, el marco esta disponible como feeds de datos STIX/TAXII que se conectan a plataformas SIEM.

Mapea las Tecnicas ATT&CK a Tu Superficie de Ataque Real

SECRAILS da a tu equipo de seguridad visibilidad continua sobre vulnerabilidades y configuraciones incorrectas mapeadas a MITRE ATT&CK para una priorizacion accionable.

Explorar Gestion de Vulnerabilidades