primedefence

Cobertura MITRE ATT&CK: estadísticas SOC-CMM 2026

Cobertura MITRE ATT&CK en 2026: la media sube del 45% al 60% y el 45% de los SOCs ya está en línea con sus targets, según el SOC Maturity Report 2026.

Cifra principal

60%

cobertura media ATT&CK en 2026, frente al 45% de 2025

Fuente: SOC Maturity Report 2026, SOC-CMM® (CC BY-SA 4.0), soc-cmm.com. Secciones ATT&CK coverage, Detection validation y Threat modelling.

Lectura ejecutiva

La cobertura media de técnicas MITRE ATT&CK sube del 45% en 2025 al 60% en 2026, un salto notable en un solo año. El 45% de los encuestados declara además que su cobertura actual está en línea con sus targets. El reporte confirma que casi todos los SOCs usan ATT&CK como recurso central para threat modelling, detection engineering y análisis de gaps defensivos, y matiza el techo: una cobertura del 100% suele interpretarse como cobertura relevante o técnicamente factible, porque hay técnicas que se ejecutan fuera de la organización y apenas tienen fuentes de datos.

¿Qué significa esto para su SOC? Que el listón del mercado ha subido: una cobertura del 45% que en 2025 era la media, en 2026 queda por debajo. Pero cobertura no equivale a eficacia. La madurez aparece cuando la matriz se conecta con telemetría real, reglas mantenidas, validación periódica y priorización por riesgo. El aviso de un partner del reporte es revelador: a escala global solo la mitad de la telemetría ingerida se usa para detección. Antes de perseguir más técnicas, conviene explotar mejor los datos que ya paga. Cómo medir esto con el modelo se detalla en cobertura MITRE ATT&CK en SOC-CMM.

Datos del reporte

MétricaValorLectura
Cobertura media 202660%Sube desde el 45% de 2025.
On par con targets45%Según respuestas del reporte.
MITRE ATT&CK profiling58%Actividad de threat modelling más extendida.
Attack surface analysis43%+95% interanual; el mayor crecimiento.
Threat-based detections43%+20% interanual; uso operativo.
Telemetría ingerida usada para detección~50%Observación de partner (Kaspersky) en el reporte.

Análisis y contexto

Metodología: las cifras proceden de la encuesta del SOC Maturity Report 2026 (de finales de enero a mediados de marzo de 2026; 290 respuestas, unas 200 retenidas tras la limpieza). El reporte advierte que el dataset tiende hacia SOCs ya interesados en madurez, de modo que la cobertura media del mercado general probablemente sea inferior al 60% reportado.

En threat modelling, el perfilado con MITRE ATT&CK sigue siendo la actividad más extendida (58%), seguida del análisis de vulnerabilidades (45%, +48%) y de las detecciones basadas en amenazas (43%, +20%). El mayor crecimiento interanual es el análisis de superficie de ataque, que casi se duplica (+95%) hasta el 43%, un movimiento que el reporte asocia a la adopción de enfoques de gestión de exposición a amenazas.

En validación de detecciones, la mayoría de los SOCs combina varias estrategias: pruebas antes de pasar a producción como base, complementadas con purple teaming, red teaming atómico, monitorización del estado de ingesta de fuentes y herramientas de simulación de brechas y ataques. La validación es lo que convierte un mapa de calor de cobertura en un dato defendible ante el comité; sin ella, el porcentaje es una hipótesis. Un assessment SOC-CMM independiente revisa precisamente esa cadena completa, de la telemetría a la regla validada.

Qué hacer con este dato

  • Definir técnicas relevantes.
  • Mapear fuentes por técnica.
  • Validar reglas antes de producción.
  • Medir cobertura contra targets, no contra todo ATT&CK.
  • Auditar qué parte de la telemetría ingerida alimenta detecciones reales.

Preguntas frecuentes