La copertura di rilevamento MITRE ATT&CK è il rapporto tra le tecniche dell’avversario che il tuo SOC può rilevare, convalidato rispetto al set di tecniche che il tuo modello di minaccia prioritizza, sulla versione attuale del framework.
Una percentuale di copertura non significa nulla senza il suo denominatore e il metodo di prova. La copertura convalidata conta le tecniche in cui una regola di rilevamento implementata si attiva contro la sua fonte di dati richiesta, diviso per le tecniche che il tuo SOC ha prioritizzato, su ATT&CK v19 (rilasciato il 2026-04-28). Ogni divario tra quella definizione e il numero sulla tua slide è dove la misurazione si rompe. Questa pagina fornisce il metodo, le modalità di fallimento e le domande che separano la cifra della libreria del fornitore dalla copertura che gestisci realmente.
Come misuro la copertura di rilevamento MITRE ATT&CK della mia organizzazione?
Cinque passi, ciascuno misurato per tattica, su ATT&CK v19:
- Inventaria le tue regole di rilevamento implementate.
- Mappa ciascuna regola a ATT&CK ID delle tecniche che copre.
- Conferma che la fonte di log richiesta per ciascuna tecnica mappata viene raccolta e supera i suoi cancelli contrattuali: freschezza, tasso di null e semantica del campo. Una fonte che scorre ma non rispetta il suo contratto non conta.
- Dimostra che ciascuna regola si attiva contro un evento di test reale o simulato. Strumenti: Atomic Red Team, MITRE Caldera, AttackIQ.
- Calcola il rapporto per ciascuna tattica.
Il passo 3 è dove la maggior parte dei programmi perde silenziosamente terreno: una fonte di log può essere tecnicamente ingerita mentre il suo tasso di null o deriva dello schema rende le rilevazioni sopra di essa inaffidabili.
Il passo 4 è importante perché una regola che non si è mai attivata potrebbe non attivarsi mai, sia a causa di un errore di logica, di un cambiamento del parser o di un campo rinominato. Strumenti come ATT&CK Navigatoro un prodotto di audit della copertura come Prime Hunt, supportano la mappatura e la validazione.
Conta una tecnica che si estende su due tattiche una volta per tattica, che è ATT&CK Navigatorla predefinita. Questo mantiene le percentuali comparabili tra le fonti.
Cosa conta effettivamente una percentuale di copertura ATT&CK?
Conta le tecniche, non le sotto-tecniche o le procedure, e ciascuna ha dipendenze di dati diverse.
T1078 (Account Valid) necessita di telemetria di identità e autenticazione. La sua sotto-tecnica cloud T1078.004 (Account Cloud) aggiunge log del piano di controllo cloud uniti al fornitore di identità. Una regola scritta contro log di autenticazione generici lascia T1078.004 scoperta, quindi copre solo parte di Account Valid.
Un programma difendibile misura rispetto al suo set di tecniche prioritizzate, dichiara il denominatore e chiama la differenza.
Qual è la differenza tra la copertura ATT&CK dichiarata da un fornitore di contenuti di rilevamento e la copertura effettivamente implementata e convalidata nel mio ambiente?
Esistono quattro misurazioni indipendenti. Non sono intercambiabili e solo l’ultima descrive ciò che il tuo SOC rileva.
| Tipo di copertura | Cosa conta | Chi lo riporta |
|---|---|---|
| Libreria | Tecniche con almeno una regola disponibile nel catalogo contenuti di un fornitore, non collegate a nessun ambiente | Il fornitore |
| Implementata | Tecniche con una regola mappata installata e abilitata nel tuo SIEM o XDR | Il tuo team di ingegneria del rilevamento team |
| Raccolta | Tecniche le cui fonti di dati richieste da ATT&CK vengono attivamente ingerite e superano i cancelli contrattuali e di qualità | La tua piattaforma SOC o team di dati |
| Convalidata | Regole implementate provate ad attivarsi contro l’esecuzione di una tecnica reale o simulata, attraverso test atomici o emulazione avversaria | Il tuo SOC, tramite team viola o test atomici |
Strumenti di analisi della copertura come CardinalOps e Prime Hunt conciliano le mappature dichiarate rispetto al tuo Splunk, Elastic, o Microsoft Sentinel ambiente vivo, dove il divario libreria-convalidata diventa visibile.
Quali tecniche ATT&CK non posso rilevare a causa dei log che non sto raccogliendo?
Il rilevamento dipende dai dati. Senza la fonte di dati richiesta raccolta, nessun rilevamento si attiva, indipendentemente da quante regole possiedi.
Mappa ciascuna tecnica prioritizzata ai componenti di dati che la sua strategia di rilevamento ATT&CK utilizza (ATT&CK v19.2; la versione 18 ha sostituito le fonti di dati per tecnica con strategie di rilevamento, analitiche e componenti di dati), quindi concilia con ciò che il tuo ambiente raccoglie effettivamente. Una tecnica senza fonte raccolta ottiene punteggio zero.
| Tecnica | Strategia di rilevamento e componenti di dati ATT&CK v19.2 | Fonte di log in pratica | Priorità |
|---|---|---|---|
| T1110 Forza Bruta | DET0463: Autenticazione Account Utente (DC0002) | Log di autenticazione del fornitore di identità (Okta, Microsoft Entra ID) | Tier-0 |
| T1059 Interprete di Comando e Script | DET0516: Creazione Processo (DC0032), Esecuzione Comando (DC0064) | Telemetria di processo EDR e endpoint | Tier-0 |
| T1071 Protocollo Layer Applicativo | DET0444: Contenuto Traffico di Rete (DC0085), Flusso Traffico di Rete (DC0078) | Sensori di rete, proxy e log DNS | Tier-1 |
Classifica le fonti mancanti in base alla copertura che ciascuna aggiunge, ponderata rispetto al volume di ingestione, alla licenza, all’impegno del parser, al costo di ritenzione e all’affidabilità SLO.
Prime Hunt esegue un audit dei dati che mappa le fonti di log che raccogli effettivamente su ATT&CK ed elenca le tecniche senza telemetria dietro di esse.
Come trovo e chiudo le lacune nella mia copertura di rilevamento MITRE ATT&CK?
Chiudi una lacuna implementando una regola e dimostrando che si attiva contro una fonte raccolta. Aggiungere una regola a un catalogo non chiude una lacuna.
- Costruisci una mappa termica su ATT&CK v19 usando ATT&CK Navigator.
- Dai priorità in base al modello di minaccia e a quali fonti dati già superano i loro cancelli.
- Sorgente o autore della regola.
- Convalidare che si attiva da inizio a fine utilizzando Atomic Red Team, MITRE Caldera o AttackIQ.
- Rimisura.
Cosa cambia quando ATT&CK rilascia una nuova versione?
Il denominatore cambia. Ricalcola.
ATT&CK v19 (rilasciato inizialmente il 28 aprile 2026) ha diviso l’ex tattica di evasione della difesa in due nuove tattiche, Furtività e Compromissione della Difesa. Una percentuale calcolata prima di tale divisione non può essere confrontata con una dopo, perché la tassonomia è cambiata, non solo il conteggio delle tecniche.
Rimappa sulla nuova struttura, ricalcola per tattica e pubblica il delta. Non rinominare il numero vecchio.
Come dovrei riportare la copertura di rilevamento ATT&CK al nostro consiglio?
Riporta la copertura convalidata, non la dimensione della libreria. Tre metriche appartengono al pacchetto del consiglio:
| Linea di riferimento | Cosa mostra | Proprietario |
|---|---|---|
| Copertura convalidata per fonte raccolta | Tecniche provate a attivarsi, raggruppate per la fonte di log su cui dipendono | Ingegneria del rilevamento |
| Elenco delle lacune | Tecniche prioritizzate senza regola attivante o senza fonte raccolta, ciascuna con un proprietario nominato | Manager SOC |
| Tempo di copertura | Mediana e P90 giorni dalla pubblicazione della tecnica a un rilevamento implementato e provato a attivarsi, per classe di tecnica | Manager SOC |
Dai al consiglio tre domande per qualsiasi fornitore: qual è il denominatore di copertura, quali fonti di log assume essere raccolte e su quale versione di ATT&CK è calcolata.
Quanto tempo dovrebbe impiegare il mio SOC per avere una rilevazione in produzione dopo che una nuova tecnica di attacco diventa pubblica?
Misura il tempo di copertura: dalla pubblicazione della tecnica o della procedura (t0) a una rilevazione implementata e provata a attivarsi in produzione (t1).
Traccia la mediana e P90 per classe di tecnica, poiché una tecnica comune e una procedura nuova hanno finestre diverse. Imposta l’obiettivo in base alla maturità del tuo programma. Un tempo di risposta pubblicato dal venditore descrive quel pipeline del venditore, non il tuo; il tempo di risposta pubblicato da SOC Prime è un SLA di 24 ore per il contenuto di rilevamento contro le minacce emergenti.
Dove questo non si sostiene
Una percentuale di copertura non può dimostrare l’efficacia del rilevamento quando uno dei suoi input è sconosciuto: se ogni fonte supera i suoi cancelli, se ogni regola si è attivata, se il denominatore è un set reale del modello di minaccia. Un numero che non può confermare tutti e tre descrive un catalogo, non un ambiente difeso.
Checklist di misurazione della copertura
- Regole inventariate e mappate a ID delle tecniche ATT&CK (v19).
- Fonte di dati richiesta per ciascuna tecnica mappata raccolta e che passa i cancelli di freschezza, tasso di null e semantica del campo.
- Ciascuna regola provata a attivarsi contro un’esecuzione reale o simulata.
- Denominatore: tecniche prioritizzate per il tuo modello di minaccia.
- Copertura calcolata per tattica, ciascuna tecnica trasversale conteggiata una volta per tattica.
- Fonti mancanti classificate per copertura aggiunta al volume di ingestione, livello di licenza, impegno del parser, costo di ritenzione e affidabilità SLO.
- Il report al consiglio mostra copertura convalidata per fonte, lacune con proprietà e tempo di copertura.
- Copertura ricalcolata e il delta pubblicato su ogni cambiamento di versione ATT&CK.
FAQ
Come misuro la copertura di rilevamento MITRE ATT&CK della mia organizzazione?
Inventaria le regole implementate, mappa ciascuna agli ID delle tecniche ATT&CK, conferma che ogni fonte di dati richiesta viene raccolta e supera i controlli di qualità, dimostra che ciascuna regola si attiva contro un evento di test e calcola il rapporto per ciascuna tattica su ATT&CK v19. ATT&CK Navigator, Atomic Red Team e MITRE Caldera supportano i passaggi di mappatura e validazione. Prime Hunt supporta l’audit della copertura negli ambienti SIEM.
Come trovo e chiudo le lacune nella mia copertura di rilevamento MITRE ATT&CK?
Costruisci una mappa termica della copertura attuale contro il tuo set di tecniche prioritizzate, non l’intera matrice ATT&CK. Chiudere una lacuna significa implementare una regola contro una fonte di dati raccolta e dimostrare che la regola si attiva.
Quali tecniche ATT&CK non posso rilevare a causa dei log che non sto raccogliendo?
Mappa ciascuna tecnica prioritizzata alla sua fonte di dati richiesta ATT&CK, quindi concilia con le fonti che il tuo ambiente raccoglie effettivamente. Qualsiasi tecnica la cui fonte di dati richiesta non viene raccolta ottiene punteggio zero indipendentemente dalle regole possedute. Classifica le fonti mancanti in base alla copertura che sbloccano e al costo di ingestione.
Quanto tempo dovrebbe impiegare il mio SOC per avere una rilevazione in produzione dopo che una nuova tecnica di attacco diventa pubblica?
Traccia il tempo di copertura: l’intervallo dalla pubblicazione della tecnica a una rilevazione implementata e provata a attivarsi in produzione. Misura la mediana e P90 per classe di tecnica. Imposta l’obiettivo in base alla maturità del tuo programma, non un punto di riferimento del venditore.
Qual è la differenza tra la copertura ATT&CK dichiarata da un fornitore e la copertura convalidata nel mio ambiente?
La cifra di libreria di un fornitore conta le tecniche con almeno una regola nel catalogo. La copertura convalidata conta solo le tecniche in cui una regola implementata si attiva contro una fonte di dati raccolta nel tuo ambiente. Il numero dell’acquirente è sempre quello convalidato.
Come dovrei riportare la copertura di rilevamento ATT&CK al nostro consiglio?
Riporta tre metriche: copertura convalidata per fonte raccolta, un elenco di lacune prioritizzate con proprietari nominati e tempo di copertura per nuove tecniche. Dai al consiglio tre domande di qualificazione per qualsiasi numero del fornitore: quale denominatore, quali fonti di log raccolte e quale versione ATT&CK.
Cosa cambia quando ATT&CK rilascia una nuova versione?
Il denominatore cambia. Una percentuale calcolata su una versione precedente è un numero diverso. Rimappa le regole alla nuova tassonomia, ricalcola per tattica, e pubblica il delta. ATT&CK v19 (rilasciato il 2026-04-28) ha diviso l’Evasione Difensiva in Furtività e Compromissione della Difesa, rendendo i numeri pre-v19 incomparabili senza ricalcolo.
È raggiungibile o significativo il 100% di copertura ATT&CK?
Alcune tecniche richiedono fonti di dati che il tuo ambiente non raccoglie. Altre descrivono procedure che nessuna singola regola può rilevare. Espandere la raccolta comporta volume di ingestione, licenza e costo di ritenzione. Un programma difendibile mira al suo set di tecniche prioritizzate e dichiara il denominatore piuttosto che inseguire un totale che non ha una definizione operativa.
Letture correlate
- Catene di Attacco: Vedi la Storia Completa Dietro Ogni Minaccia (Agosto 2026)
- MITRE Attack Flow v3.0.0 (Ottobre 2025)
- Uncoder AI Automates MITRE ATT&CK Tagging in Sigma Rules (Aprile 2025)