Cobertura MITRE ATT&CK en el SOC
Cómo usar MITRE ATT&CK en un assessment SOC-CMM: cobertura, validación de detecciones, threat modelling y evidencias operativas según el reporte 2026.

La cobertura ATT&CK crece, pero no basta
El reporte SOC-CMM 2026 muestra un aumento claro de cobertura MITRE ATT&CK: la media pasa de 45% a 60%. Esa mejora es relevante, pero el propio informe advierte que la cobertura debe compararse con objetivos y contexto. Un porcentaje alto no prueba por sí solo que el SOC detecte amenazas reales ni que todas las técnicas sean relevantes o técnicamente observables para la organización.
Qué debe revisar un assessment
ATT&CK es útil para threat modelling, detection engineering y análisis de gaps defensivos. En SOC-CMM, la madurez aparece cuando el mapa se conecta con fuentes de datos, casos de uso, validación, operación y mejora continua.
| Elemento | Evidencia esperada | Error común |
|---|---|---|
| Cobertura | Matriz de técnicas relevantes, objetivo y estado. | Contar técnicas sin definir relevancia. |
| Telemetría | Fuentes que permiten observar cada comportamiento. | Marcar cobertura sin datos suficientes. |
| Detecciones | Reglas, lógica, owner y ciclo de revisión. | Crear reglas que nadie mantiene. |
| Validación | Pruebas antes de producción, purple teaming o generación de eventos. | Asumir que una regla funciona porque existe. |
Detection validation es el puente
El reporte trata detection validation como una actividad que aporta confianza operativa a las capacidades de detección. Puede incluir pruebas antes de producción, ejercicios, simulación, purple teaming, inyección de eventos o monitorización de ingesta. La pregunta madura no es cuántas reglas existen, sino cuáles han sido probadas y bajo qué condiciones.
Roadmap de mejora
Un roadmap defendible prioriza técnicas por riesgo, exposición, fuentes disponibles y valor operativo. También separa gaps de telemetría, gaps de lógica, gaps de validación y gaps de proceso. Esto evita convertir ATT&CK en una tabla decorativa.
- Definir técnicas relevantes por amenazas y servicios críticos.
- Mapear fuentes y calidad de ingesta.
- Priorizar detecciones por riesgo y viabilidad.
- Validar reglas con pruebas controladas.
- Revisar cobertura como parte del ciclo de mejora SOC.
Telemetría mínima para afirmar cobertura
Una técnica no está cubierta solo porque exista una regla con su etiqueta. Debe haber una fuente que observe el comportamiento, una lógica mantenida, un owner, una prueba y un criterio de revisión. Sin esa cadena, ATT&CK describe intención, no capacidad operativa.
| Capa | Pregunta de control | Gap típico |
|---|---|---|
| Fuente | ¿Tenemos datos suficientes para observar la técnica? | Logs no habilitados o retención insuficiente. |
| Lógica | ¿La detección identifica comportamiento y no solo indicadores frágiles? | Reglas copiadas sin adaptación al entorno. |
| Validación | ¿Se probó con eventos reales, simulados o purple team? | Cobertura declarada sin prueba. |
| Operación | ¿El analista sabe triage, severidad y respuesta? | Detección sin runbook ni handover. |
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

