primedefence

Cobertura MITRE ATT&CK en el SOC

Cómo usar MITRE ATT&CK en un assessment SOC-CMM: cobertura, validación de detecciones, threat modelling y evidencias operativas según el reporte 2026.

Amplia retícula de pequeñas celdas de vidrio en perspectiva con grupos dispersos brillando en azul real, como una matriz de cobertura

La cobertura ATT&CK crece, pero no basta

El reporte SOC-CMM 2026 muestra un aumento claro de cobertura MITRE ATT&CK: la media pasa de 45% a 60%. Esa mejora es relevante, pero el propio informe advierte que la cobertura debe compararse con objetivos y contexto. Un porcentaje alto no prueba por sí solo que el SOC detecte amenazas reales ni que todas las técnicas sean relevantes o técnicamente observables para la organización.

Qué debe revisar un assessment

ATT&CK es útil para threat modelling, detection engineering y análisis de gaps defensivos. En SOC-CMM, la madurez aparece cuando el mapa se conecta con fuentes de datos, casos de uso, validación, operación y mejora continua.

ElementoEvidencia esperadaError común
CoberturaMatriz de técnicas relevantes, objetivo y estado.Contar técnicas sin definir relevancia.
TelemetríaFuentes que permiten observar cada comportamiento.Marcar cobertura sin datos suficientes.
DeteccionesReglas, lógica, owner y ciclo de revisión.Crear reglas que nadie mantiene.
ValidaciónPruebas antes de producción, purple teaming o generación de eventos.Asumir que una regla funciona porque existe.

Detection validation es el puente

El reporte trata detection validation como una actividad que aporta confianza operativa a las capacidades de detección. Puede incluir pruebas antes de producción, ejercicios, simulación, purple teaming, inyección de eventos o monitorización de ingesta. La pregunta madura no es cuántas reglas existen, sino cuáles han sido probadas y bajo qué condiciones.

Roadmap de mejora

Un roadmap defendible prioriza técnicas por riesgo, exposición, fuentes disponibles y valor operativo. También separa gaps de telemetría, gaps de lógica, gaps de validación y gaps de proceso. Esto evita convertir ATT&CK en una tabla decorativa.

  • Definir técnicas relevantes por amenazas y servicios críticos.
  • Mapear fuentes y calidad de ingesta.
  • Priorizar detecciones por riesgo y viabilidad.
  • Validar reglas con pruebas controladas.
  • Revisar cobertura como parte del ciclo de mejora SOC.

Telemetría mínima para afirmar cobertura

Una técnica no está cubierta solo porque exista una regla con su etiqueta. Debe haber una fuente que observe el comportamiento, una lógica mantenida, un owner, una prueba y un criterio de revisión. Sin esa cadena, ATT&CK describe intención, no capacidad operativa.

CapaPregunta de controlGap típico
Fuente¿Tenemos datos suficientes para observar la técnica?Logs no habilitados o retención insuficiente.
Lógica¿La detección identifica comportamiento y no solo indicadores frágiles?Reglas copiadas sin adaptación al entorno.
Validación¿Se probó con eventos reales, simulados o purple team?Cobertura declarada sin prueba.
Operación¿El analista sabe triage, severidad y respuesta?Detección sin runbook ni handover.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM