Cifra principal
60%
cobertura media ATT&CK en 2026, frente al 45% de 2025
Fuente: SOC Maturity Report 2026, SOC-CMM® (CC BY-SA 4.0), soc-cmm.com. Secciones ATT&CK coverage, Detection validation y Threat modelling.
Cobertura MITRE ATT&CK en 2026: la media sube del 45% al 60% y el 45% de los SOCs ya está en línea con sus targets, según el SOC Maturity Report 2026.
Cifra principal
60%
cobertura media ATT&CK en 2026, frente al 45% de 2025
Fuente: SOC Maturity Report 2026, SOC-CMM® (CC BY-SA 4.0), soc-cmm.com. Secciones ATT&CK coverage, Detection validation y Threat modelling.
La cobertura media de técnicas MITRE ATT&CK sube del 45% en 2025 al 60% en 2026, un salto notable en un solo año. El 45% de los encuestados declara además que su cobertura actual está en línea con sus targets. El reporte confirma que casi todos los SOCs usan ATT&CK como recurso central para threat modelling, detection engineering y análisis de gaps defensivos, y matiza el techo: una cobertura del 100% suele interpretarse como cobertura relevante o técnicamente factible, porque hay técnicas que se ejecutan fuera de la organización y apenas tienen fuentes de datos.
¿Qué significa esto para su SOC? Que el listón del mercado ha subido: una cobertura del 45% que en 2025 era la media, en 2026 queda por debajo. Pero cobertura no equivale a eficacia. La madurez aparece cuando la matriz se conecta con telemetría real, reglas mantenidas, validación periódica y priorización por riesgo. El aviso de un partner del reporte es revelador: a escala global solo la mitad de la telemetría ingerida se usa para detección. Antes de perseguir más técnicas, conviene explotar mejor los datos que ya paga. Cómo medir esto con el modelo se detalla en cobertura MITRE ATT&CK en SOC-CMM.
| Métrica | Valor | Lectura |
|---|---|---|
| Cobertura media 2026 | 60% | Sube desde el 45% de 2025. |
| On par con targets | 45% | Según respuestas del reporte. |
| MITRE ATT&CK profiling | 58% | Actividad de threat modelling más extendida. |
| Attack surface analysis | 43% | +95% interanual; el mayor crecimiento. |
| Threat-based detections | 43% | +20% interanual; uso operativo. |
| Telemetría ingerida usada para detección | ~50% | Observación de partner (Kaspersky) en el reporte. |
Metodología: las cifras proceden de la encuesta del SOC Maturity Report 2026 (de finales de enero a mediados de marzo de 2026; 290 respuestas, unas 200 retenidas tras la limpieza). El reporte advierte que el dataset tiende hacia SOCs ya interesados en madurez, de modo que la cobertura media del mercado general probablemente sea inferior al 60% reportado.
En threat modelling, el perfilado con MITRE ATT&CK sigue siendo la actividad más extendida (58%), seguida del análisis de vulnerabilidades (45%, +48%) y de las detecciones basadas en amenazas (43%, +20%). El mayor crecimiento interanual es el análisis de superficie de ataque, que casi se duplica (+95%) hasta el 43%, un movimiento que el reporte asocia a la adopción de enfoques de gestión de exposición a amenazas.
En validación de detecciones, la mayoría de los SOCs combina varias estrategias: pruebas antes de pasar a producción como base, complementadas con purple teaming, red teaming atómico, monitorización del estado de ingesta de fuentes y herramientas de simulación de brechas y ataques. La validación es lo que convierte un mapa de calor de cobertura en un dato defendible ante el comité; sin ella, el porcentaje es una hipótesis. Un assessment SOC-CMM independiente revisa precisamente esa cadena completa, de la telemetría a la regla validada.