Secrails LogoSECRAILS
Volver al BlogPerspectivas de Ciberseguridad

Framework MITRE ATT&CK: Guía Completa de Técnicas, Navigator y Uso en el Mundo Real

secrails··10 min
MITRE ATT&CKThreat IntelligenceIncident ResponseVulnerability ManagementCybersecurity Insights
Visualización de la matriz del framework MITRE ATT&CK con tácticas y técnicas mapeadas a lo largo del ciclo de vida de un adversario sobre fondo azul oscuro

¿Qué es el framework MITRE ATT&CK — y por qué realmente importa?

Más del 90% de los equipos de seguridad empresarial afirman usar el framework MITRE ATT&CK. Muchos menos lo operacionalizan realmente. Esa brecha — entre referenciar un framework y desplegarlo con precisión — es exactamente donde viven las brechas de seguridad.

ATT&CK son las siglas de Adversarial Tactics, Techniques, and Common Knowledge — esa es la forma completa de MITRE ATT&CK. Fue desarrollado por MITRE Corporation a partir de 2013, nacido de un proyecto de investigación interno llamado FMX que observaba el comportamiento real de adversarios en entornos Windows enterprise. Hoy cubre Enterprise (Windows, macOS, Linux, nube, contenedores, redes), Mobile e ICS — con más de 600 técnicas en 14 tácticas en la versión ATT&CK v16 de 2026.

No es una casilla de cumplimiento. Es una base de conocimiento viva construida sobre comportamiento observado de actores de amenaza, indexada por campañas de intrusión reales. Piensa en ella como una tabla periódica del arsenal de los atacantes.

Conceptos fundamentales: Tácticas, Técnicas y Sub-técnicas

El framework organiza el comportamiento adversarial en tres niveles. Las tácticas describen el objetivo del adversario en una fase determinada — desde Reconocimiento hasta Impacto, 14 en total. Las técnicas muestran cómo se alcanza ese objetivo — por ejemplo, Spearphishing Attachment (T1566.001). Las sub-técnicas ofrecen variantes granulares — OS Credential Dumping (T1003) se divide en LSASS Memory, SAM, DCSync y más.

Cada entrada de técnica incluye descripción, ejemplos procedimentales de grupos de amenaza conocidos, orientación de detección y recomendaciones de mitigación. Esos datos procedimentales — extraídos de informes CTI, análisis de malware y hallazgos de incident response — son lo que distingue ATT&CK de los frameworks genéricos de mejores prácticas.

La lista de técnicas MITRE ATT&CK y el Navigator

El volumen de técnicas MITRE ATT&CK intimida a los equipos. Pero la cobertura total no es el objetivo — la fidelidad de detección sí lo es. Comienza con las técnicas más relevantes para tu modelo de amenaza. La sección Groups de ATT&CK mapea APTs y grupos criminales conocidos a las técnicas específicas que usan.

El MITRE ATT&CK Navigator es una herramienta web para anotar y filtrar la matriz ATT&CK. El mapeo de cobertura muestra qué técnicas detectan los controles actuales. Las capas de actores de amenaza cargan perfiles preconfigurados para grupos conocidos. Exportar como JSON permite el uso programático en flujos de trabajo SOAR.

Los equipos que gestionan Vulnerability Management se benefician enormemente de las capas del Navigator combinadas con puntuaciones EPSS para priorizar CVEs explotados activamente a través de técnicas en sus zonas de cobertura deficiente.

Cyber Kill Chain vs MITRE ATT&CK

La Kill Chain de Lockheed Martin describe un ataque en siete fases lineales. ATT&CK es no lineal, granular a nivel de técnica y respaldado por evidencia. Un adversario puede alternar varias veces entre Lateral Movement y Privilege Escalation — la linealidad de la Kill Chain no captura eso.

La Kill Chain gana en: comunicación ejecutiva y reconstrucción de alto nivel de un incidente. ATT&CK gana en: ingeniería de detección, threat hunting, alcance del red team y análisis de brechas. Los equipos que construyen programas de Cloud Security deben saber que la matriz cloud de ATT&CK ha madurado significativamente — la Kill Chain no fue diseñada para rutas de ataque nativas de la nube.

Cómo usan los equipos de seguridad ATT&CK en 2026

Ingeniería de detección: mapea cada regla de detección en tu SIEM a un ID de técnica ATT&CK. Combinado con VM Scans, obtienes una vista bidireccional — qué vulnerabilidades existen y qué técnicas ATT&CK podrían explotarlas.

Red Team y Purple Team: herramientas como Atomic Red Team y CALDERA ejecutan casos de prueba mapeados a ATT&CK. El purple teaming convierte estos ejercicios en un ciclo de mejora continua. Para equipos que usan SAST y Secret Detection en pipelines, ATT&CK proporciona el contexto adversarial — T1552 (Unsecured Credentials) se mapea directamente a secretos codificados en el código fuente.

Seguridad cloud y contenedores: la matriz cloud de ATT&CK cubre AWS, Azure, GCP y SaaS. Los equipos que ejecutan Container Image Scanning deben mapear las vulnerabilidades descubiertas a las técnicas ATT&CK que habilitan. Cumplimiento: NIST CSF 2.0 referencia explícitamente ATT&CK. Para los equipos que gestionan Compliance en múltiples frameworks simultáneamente, ATT&CK se convierte en la capa técnica unificadora.

Errores comunes al usar ATT&CK

Perseguir el 100% de cobertura de técnicas es el error más común — no puedes detectar cada técnica ATT&CK. Tratar ATT&CK como estático es el segundo error: la versión 16 añadió nuevas sub-técnicas cloud y revisó la orientación de detección. Ignorar los ejemplos procedimentales es probablemente la mayor oportunidad perdida — cada entrada de técnica lista cómo grupos de amenaza específicos ejecutaron realmente esa técnica. ATT&CK no es un framework que implementas una vez — es un programa que ejecutas continuamente.

Frequently Asked Questions

¿Qué significa ATT&CK en MITRE ATT&CK?

ATT&CK son las siglas de Adversarial Tactics, Techniques, and Common Knowledge. Es un framework desarrollado por MITRE Corporation que cataloga comportamientos reales de adversarios basados en actividad observada de actores de amenaza, organizados por tácticas (el porqué) y técnicas (el cómo).

¿En qué se diferencia MITRE ATT&CK de la Cyber Kill Chain?

La Cyber Kill Chain es un modelo lineal de campaña en siete fases que describe dónde está el atacante en un ataque. MITRE ATT&CK es no lineal, granular y respaldado por evidencia — describe lo que el atacante realmente hizo, con IDs de técnicas vinculados al comportamiento real de grupos de amenaza. Ambos frameworks son complementarios.

¿Para qué se usa el MITRE ATT&CK Navigator?

El MITRE ATT&CK Navigator es una herramienta gratuita basada en web para visualizar y anotar la matriz ATT&CK. Los equipos de seguridad lo usan para mapear la cobertura de detección, superponer perfiles de actores de amenaza para identificar brechas, asignar puntuaciones de prioridad a técnicas y exportar capas como JSON para integrarlo con herramientas SOAR y SIEM.

¿Cuántas técnicas tiene el framework MITRE ATT&CK?

A partir de ATT&CK v16 en 2026, la matriz Enterprise contiene más de 600 técnicas y sub-técnicas en 14 tácticas. El framework también incluye matrices separadas para entornos Mobile e ICS. MITRE actualiza ATT&CK dos veces al año, por lo que el recuento crece a medida que se documentan nuevos comportamientos adversariales.

¿Puedo descargar el framework MITRE ATT&CK como PDF?

Sí — el MITRE ATT&CK Navigator permite exportar la matriz como una vista imprimible o un archivo de capa estructurado. MITRE también distribuye contenido ATT&CK como feeds de datos STIX/TAXII para consumo programático. Sin embargo, los PDFs estáticos son instantáneas; la matriz en vivo en attack.mitre.org debería ser tu referencia principal.

Mapea las Técnicas ATT&CK a tus Vulnerabilidades Reales

SECRAILS conecta las vulnerabilidades y configuraciones incorrectas descubiertas directamente con los IDs de técnicas MITRE ATT&CK — para que sepas exactamente qué capacidades adversariales estás exponiendo.

Explorar Vulnerability Management