¿Qué es el framework MITRE ATT&CK — y por qué realmente importa?
Más del 90% de los equipos de seguridad empresarial afirman usar el framework MITRE ATT&CK. Muchos menos lo operacionalizan realmente. Esa brecha — entre referenciar un framework y desplegarlo con precisión — es exactamente donde viven las brechas de seguridad.
ATT&CK son las siglas de Adversarial Tactics, Techniques, and Common Knowledge — esa es la forma completa de MITRE ATT&CK. Fue desarrollado por MITRE Corporation a partir de 2013, nacido de un proyecto de investigación interno llamado FMX que observaba el comportamiento real de adversarios en entornos Windows enterprise. Hoy cubre Enterprise (Windows, macOS, Linux, nube, contenedores, redes), Mobile e ICS — con más de 600 técnicas en 14 tácticas en la versión ATT&CK v16 de 2026.
No es una casilla de cumplimiento. Es una base de conocimiento viva construida sobre comportamiento observado de actores de amenaza, indexada por campañas de intrusión reales. Piensa en ella como una tabla periódica del arsenal de los atacantes.
Conceptos fundamentales: Tácticas, Técnicas y Sub-técnicas
El framework organiza el comportamiento adversarial en tres niveles. Las tácticas describen el objetivo del adversario en una fase determinada — desde Reconocimiento hasta Impacto, 14 en total. Las técnicas muestran cómo se alcanza ese objetivo — por ejemplo, Spearphishing Attachment (T1566.001). Las sub-técnicas ofrecen variantes granulares — OS Credential Dumping (T1003) se divide en LSASS Memory, SAM, DCSync y más.
Cada entrada de técnica incluye descripción, ejemplos procedimentales de grupos de amenaza conocidos, orientación de detección y recomendaciones de mitigación. Esos datos procedimentales — extraídos de informes CTI, análisis de malware y hallazgos de incident response — son lo que distingue ATT&CK de los frameworks genéricos de mejores prácticas.
La lista de técnicas MITRE ATT&CK y el Navigator
El volumen de técnicas MITRE ATT&CK intimida a los equipos. Pero la cobertura total no es el objetivo — la fidelidad de detección sí lo es. Comienza con las técnicas más relevantes para tu modelo de amenaza. La sección Groups de ATT&CK mapea APTs y grupos criminales conocidos a las técnicas específicas que usan.
El MITRE ATT&CK Navigator es una herramienta web para anotar y filtrar la matriz ATT&CK. El mapeo de cobertura muestra qué técnicas detectan los controles actuales. Las capas de actores de amenaza cargan perfiles preconfigurados para grupos conocidos. Exportar como JSON permite el uso programático en flujos de trabajo SOAR.
Los equipos que gestionan Vulnerability Management se benefician enormemente de las capas del Navigator combinadas con puntuaciones EPSS para priorizar CVEs explotados activamente a través de técnicas en sus zonas de cobertura deficiente.
Cyber Kill Chain vs MITRE ATT&CK
La Kill Chain de Lockheed Martin describe un ataque en siete fases lineales. ATT&CK es no lineal, granular a nivel de técnica y respaldado por evidencia. Un adversario puede alternar varias veces entre Lateral Movement y Privilege Escalation — la linealidad de la Kill Chain no captura eso.
La Kill Chain gana en: comunicación ejecutiva y reconstrucción de alto nivel de un incidente. ATT&CK gana en: ingeniería de detección, threat hunting, alcance del red team y análisis de brechas. Los equipos que construyen programas de Cloud Security deben saber que la matriz cloud de ATT&CK ha madurado significativamente — la Kill Chain no fue diseñada para rutas de ataque nativas de la nube.
Cómo usan los equipos de seguridad ATT&CK en 2026
Ingeniería de detección: mapea cada regla de detección en tu SIEM a un ID de técnica ATT&CK. Combinado con VM Scans, obtienes una vista bidireccional — qué vulnerabilidades existen y qué técnicas ATT&CK podrían explotarlas.
Red Team y Purple Team: herramientas como Atomic Red Team y CALDERA ejecutan casos de prueba mapeados a ATT&CK. El purple teaming convierte estos ejercicios en un ciclo de mejora continua. Para equipos que usan SAST y Secret Detection en pipelines, ATT&CK proporciona el contexto adversarial — T1552 (Unsecured Credentials) se mapea directamente a secretos codificados en el código fuente.
Seguridad cloud y contenedores: la matriz cloud de ATT&CK cubre AWS, Azure, GCP y SaaS. Los equipos que ejecutan Container Image Scanning deben mapear las vulnerabilidades descubiertas a las técnicas ATT&CK que habilitan. Cumplimiento: NIST CSF 2.0 referencia explícitamente ATT&CK. Para los equipos que gestionan Compliance en múltiples frameworks simultáneamente, ATT&CK se convierte en la capa técnica unificadora.
Errores comunes al usar ATT&CK
Perseguir el 100% de cobertura de técnicas es el error más común — no puedes detectar cada técnica ATT&CK. Tratar ATT&CK como estático es el segundo error: la versión 16 añadió nuevas sub-técnicas cloud y revisó la orientación de detección. Ignorar los ejemplos procedimentales es probablemente la mayor oportunidad perdida — cada entrada de técnica lista cómo grupos de amenaza específicos ejecutaron realmente esa técnica. ATT&CK no es un framework que implementas una vez — es un programa que ejecutas continuamente.

