La cobertura de detección MITRE ATT&CK es la proporción de técnicas de adversarios que su SOC puede detectar, validada en relación con el conjunto de técnicas que su modelo de amenazas prioriza, en la versión actual del marco.
Un porcentaje de cobertura no significa nada sin su denominador y método de prueba. La cobertura validada cuenta las técnicas donde una regla de detección implementada se activa contra su fuente de datos requerida, dividida por las técnicas que su SOC ha priorizado, en ATT&CK v19 (lanzada el 28-04-2026). Cada brecha entre esa definición y el número en su diapositiva es donde la medición falla. Esta página ofrece el método, los modos de falla y las preguntas que separan la cifra de la biblioteca de un proveedor de la cobertura que realmente ejecuta.
¿Cómo mido la cobertura de detección MITRE ATT&CK de mi organización?
Cinco pasos, cada uno medido por táctica, en ATT&CK v19:
- Inventarie sus reglas de detección implementadas.
- Mapee cada regla a ATT&CK los IDs de técnica que cubre.
- Confirme que la fuente de registro requerida para cada técnica mapeada se recopila y pasa sus puertas contractuales: frescura, tasa de nulos y semántica de campo. Una fuente que fluye pero falla en su contrato no cuenta.
- Demuestre que cada regla se activa contra un evento de prueba real o simulado. Herramientas: Atomic Red Team, MITRE Caldera, AttackIQ.
- Calcule la proporción por táctica.
El paso 3 es donde la mayoría de los programas silenciosamente pierden terreno: una fuente de registro puede ser técnicamente ingerida mientras que su tasa de nulos o deriva de esquema hace que las detecciones sobre ella sean poco fiables.
El paso 4 importa porque una regla que nunca se ha activado podría nunca activarse, ya sea por un error de lógica, un cambio de analizador o un campo renombrado. Herramientas como ATT&CK Navigator, o un producto de auditoría de cobertura como Prime Hunt, apoyan el mapeo y validación.
Cuente una técnica que abarca dos tácticas una vez por táctica, que es la configuración predeterminada de ATT&CK Navigator. Esto mantiene comparables los porcentajes entre fuentes.
¿Qué cuenta realmente un porcentaje de cobertura ATT&CK?
Cuenta técnicas, no sub-técnicas o procedimientos, y cada uno tiene diferentes dependencias de datos.
T1078 (Cuentas Válidas) necesita telemetría de identidad y autenticación. Su sub-técnica en la nube T1078.004 (Cuentas en la Nube) agrega registros del plano de control en la nube unidos al proveedor de identidad. Una regla escrita solo contra registros de autenticación genéricos deja T1078.004 sin cubrir, por lo que solo cubre parte de Cuentas Válidas.
Un programa defendible mide contra su conjunto de técnicas priorizadas, indica el denominador y señala la diferencia.
¿Cuál es la diferencia entre la cobertura ATT&CK reclamado por un proveedor de contenido de detección y la cobertura realmente implementada y validada en mi entorno?
Existen cuatro mediciones independientes. No son intercambiables, y solo la última describe lo que detecta su SOC.
| Tipo de cobertura | Qué cuenta | Quién lo informa |
|---|---|---|
| Biblioteca | Técnicas con al menos una regla disponible en el catálogo de contenido de un proveedor, no adjuntas a ningún entorno | El proveedor |
| Implementada | Técnicas con una regla mapeada instalada y habilitada en su SIEM o XDR | Su ingeniería de detección equipo |
| Recopilada | Técnicas cuyas fuentes de datos requeridas por ATT&CK se están ingiriendo activamente y pasando puertas de contrato y calidad | Su plataforma SOC o equipo de datos |
| Validada | Reglas implementadas demostradas para activarse contra la ejecución real o simulada de la técnica, a través de pruebas atómicas o emulación de adversarios | Su SOC, a través del equipo púrpura o pruebas atómicas |
Herramientas de análisis de cobertura como CardinalOps y Prime Hunt concilian los mapeos reclamados contra su Splunk, Elastic, o Microsoft Sentinel entorno en vivo, donde la brecha de biblioteca-a-validada se hace visible.
¿Qué técnicas ATT&CK no puedo detectar debido a los registros que no estoy recopilando?
La detección depende de los datos. Sin la fuente de datos requerida recopilada, ninguna detección se activa, independientemente de cuántas reglas posea.
Mapee cada técnica priorizada a los componentes de datos que utiliza su estrategia de detección ATT&CK (ATT&CK v19.2; la versión 18 reemplazó las fuentes de datos por técnica con estrategias de detección, análisis y componentes de datos), luego concilie con lo que su entorno realmente recopila. Una técnica sin fuente recopilada obtiene un puntaje de cero.
| Técnica | Estrategia de detección y componentes de datos ATT&CK v19.2 | Fuente de registro en la práctica | Prioridad |
|---|---|---|---|
| T1110 Fuerza Bruta | DET0463: Autenticación de Cuenta de Usuario (DC0002) | Registros de autenticación del proveedor de identidad (Okta, Microsoft Entra ID) | Nivel-0 |
| T1059 Intérprete de Comandos y Secuencias de Comandos | DET0516: Creación de Procesos (DC0032), Ejecución de Comandos (DC0064) | Telemetría de procesos de punto final y EDR | Nivel-0 |
| T1071 Protocolo de Capa de Aplicación | DET0444: Contenido de Tráfico de Red (DC0085), Flujo de Tráfico de Red (DC0078) | Sensor de red, proxy y registros DNS | Nivel-1 |
Clasifique las fuentes faltantes por la cobertura que cada una agrega, ponderada contra el volumen de ingesta, la licencia, el esfuerzo del analizador, el costo de retención y la confiabilidad SLO.
Prime Hunt realiza una auditoría de datos que mapea las fuentes de registro que realmente recopila en ATT&CK y enumera las técnicas sin telemetría detrás de ellas.
¿Cómo encuentro y cierro brechas en la cobertura de detección MITRE ATT&CK?
Cierre una brecha implementando una regla y demostrando que se activa contra una fuente recopilada. Agregar una regla a un catálogo no cierra una brecha.
- Cree un mapa de calor en ATT&CK v19 usando ATT&CK Navigator.
- Priorice según el modelo de amenazas y qué fuentes de datos ya pasan sus puertas.
- Obtenga o cree la regla.
- Valide que se activa de principio a fin usando Atomic Red Team, MITRE Caldera o AttackIQ.
- Vuelva a medir.
¿Qué cambia cuando ATT&CK lanza una nueva versión?
El denominador cambia. Vuelva a calcular.
ATT&CK v19 (inicialmente lanzada el 28 de abril de 2026) dividió la táctica de Evasión Defensiva en dos nuevas tácticas, Sigilo y Impedimento de Defensa. Un porcentaje calculado antes de esa división no puede compararse con uno después, porque la taxonomía cambió, no solo el conteo de técnicas.
Re-mapa a la nueva estructura, vuelva a calcular por táctica y publique el delta. No renombre el número anterior.
¿Cómo debería informar la cobertura de detección ATT&CK a nuestra junta directiva?
Informe cobertura validada, no tamaño de biblioteca. Tres métricas pertenecen al paquete para la junta:
| Informe de línea | Qué muestra | Propietario |
|---|---|---|
| Cobertura validada por fuente recopilada | Técnicas demostradas para activarse, agrupadas por la fuente de registro de la que dependen | Ingeniería de detección |
| Lista de brechas | Técnicas priorizadas sin regla de activación o fuente recopilada, cada una con un propietario nombrado | Gestor del SOC |
| Tiempo hasta la cobertura | Mediana y P90 días desde la publicación de la técnica hasta una detección desplegada y demostrada, por clase de técnica | Gestor del SOC |
Dele a la junta tres preguntas para cualquier proveedor: cuál es el denominador de cobertura, qué fuentes de registro asume que se recopilan y en cuál versión de ATT&CK se calcula.
¿Cuánto tiempo debería tardar mi SOC en tener una detección en producción después de que se haga pública una nueva técnica de ataque?
Mida el tiempo hasta la cobertura: desde la publicación de la técnica o procedimiento (t0) hasta una detección implementada y demostrada para activarse en producción (t1).
Registre la mediana y P90 por clase de técnica, ya que una técnica de mercancía y un procedimiento novedoso tienen diferentes ventanas. Establezca el objetivo basado en la madurez de su propio programa. Un tiempo de respuesta publicado por el proveedor describe el canal de ese proveedor, no el suyo; la cifra publicada de SOC Prime es un SLA de 24 horas para contenido de detección contra amenazas emergentes.
Dónde esto no se cumple
Un porcentaje de cobertura no puede demostrar la efectividad de la detección cuando alguna de sus entradas es desconocida: si cada fuente pasa sus puertas, si cada regla se ha activado, si el denominador es un conjunto real del modelo de amenazas. Un número que no pueda confirmar los tres describe un catálogo, no un entorno defendido.
Lista de verificación de medición de cobertura
- Reglas inventariadas y mapeadas a IDs de técnica ATT&CK (v19).
- Fuente de datos requerida para cada técnica mapeada recopilada y pasando puertas de frescura, tasa de nulos y semántica de campo.
- Cada regla demostrada para activarse contra una ejecución real o simulada.
- Denominador: técnicas priorizadas para su modelo de amenazas.
- Cobertura calculada por táctica, cada técnica transversal contada una vez por táctica.
- Fuentes faltantes clasificadas por la cobertura agregada contra el volumen de ingesta, el nivel de licencia, el esfuerzo del analizador, el costo de retención y la fiabilidad del SLO.
- El informe de la junta muestra la cobertura validada por fuente, brechas con propietarios y tiempo hasta la cobertura.
- Cobertura recomputada y el delta publicado en cada cambio de versión de ATT&CK.
FAQ
¿Cómo mido la cobertura de detección MITRE ATT&CK de mi organización?
Inventarie las reglas implementadas, mapee cada una a los IDs de técnica ATT&CK, confirme que cada fuente de datos requerida se recopila y pasa puertas de calidad, demuestre que cada regla se activa contra un evento de prueba, y calcule la proporción por táctica en ATT&CK v19. ATT&CK Navigator, Atomic Red Team y MITRE Caldera apoyan los pasos de mapeo y validación. Prime Hunt respalda la auditoría de cobertura en entornos SIEM.
¿Cómo encuentro y cierro brechas en la cobertura de detección MITRE ATT&CK?
Construya un map
Which ATT&CK techniques can I not detect because of the logs I am not collecting?
Map each prioritized technique to its ATT&CK-required data source, then reconcile against the sources your environment actually collects. Any technique whose required data source is not collected scores zero regardless of rules owned. Rank missing sources by the coverage they unlock and the cost to ingest.
¿Cuánto tiempo debería tardar mi SOC en tener una detección en producción después de que se haga pública una nueva técnica de ataque?
Track time-to-coverage: the interval from technique publication to a detection deployed and proven to fire in production. Measure median and P90 by technique class. Set the target based on your program maturity, not a vendor benchmark.
What is the difference between a vendor’s claimed ATT&CK coverage and validated coverage in my environment?
A vendor’s library figure counts techniques with at least one rule in the catalog. Validated coverage counts only techniques where a deployed rule fires against a collected data source in your environment. The buyer’s number is always the validated one.
How should I report ATT&CK detection coverage to our board?
Report three metrics: validated coverage per collected source, a prioritized gap list with named owners, and time-to-coverage for new techniques. Give the board three qualifying questions for any vendor number: what denominator, which collected log sources, and which ATT&CK version.
What changes when ATT&CK releases a new version?
The denominator changes. A percentage computed on a prior version is a different number. Re-map rules to the new taxonomy, recompute per tactic, and publish the delta. ATT&CK v19 (released 2026-04-28) split Defense Evasion into Stealth and Defense Impairment, making pre-v19 numbers incomparable without recomputation.
Is 100 percent ATT&CK coverage achievable or meaningful?
Some techniques require data sources your environment does not collect. Others describe procedures no single rule can detect. Expanding collection carries ingest volume, licensing, and retention cost. A defensible program targets its prioritized technique set and states the denominator rather than pursuing a total that has no operational definition.
Related reading
- Attack Chains: See the Full Story Behind Every Threat (August 2026)
- MITRE Attack Flow v3.0.0 (October 2025)
- Uncoder AI Automates MITRE ATT&CK Tagging in Sigma Rules (April 2025)