Detecção baseada em ATT&CK para uma agência federal é a prática de implantar regras de detecção mapeadas para técnicas do MITRE ATT&CK, traduzindo essas regras para o próprio SIEM da agência e medindo a cobertura para que a agência possa produzir evidências auditáveis de que a detecção está funcionando.
Agências federais operam sob ordens executivas, memos OMB e metas de desempenho que apontam para um resultado operacional: detectar técnicas adversárias contra a telemetria da agência e produzir evidências de que a detecção está funcionando.
Três componentes entregam esse resultado. Uma fonte de conteúdo de detecção mapeada para ATT&CK fornece as regras. Uma camada de tradução converte cada regra para a linguagem de consulta nativa do SIEM implantado pela agência, seja ele Microsoft Sentinel, Splunk ou Elastic. Um ciclo de medição de cobertura prova quais técnicas ATT&CK estão cobertas, quais não estão e quando a cobertura foi validada pela última vez.
Sem todos os três, uma agência tem ou a detecção que não pode provar ou provas que não pode agir. Esta página mapeia a orientação federal para os requisitos de detecção e dá ao comprador federal as perguntas a serem feitas a qualquer fornecedor de conteúdo de detecção.
Quais ferramentas ajudam a implementar a detecção baseada em ATT&CK rapidamente em uma agência federal?
Três categorias de ferramentas implementam a detecção baseada em ATT&CK em uma agência federal: uma fonte de conteúdo de detecção, uma camada de tradução e um ciclo de medição de cobertura. Cada um pode vir de um fornecedor, de código aberto ou de engenharia interna. Um comprador federal deve avaliar cada um independentemente, pois cada um pode vir de um provedor diferente.
| Componente | Função | Exemplos neutros |
|---|---|---|
| Fonte de conteúdo de detecção mapeada para ATT&CK | Regras de detecção pré-escritas, cada uma mapeada para uma técnica MITRE ATT&CK | SOC Prime Prime Hunt, Sigma regras comunitárias, assinaturas de detecção CISA, pacotes de conteúdo nativo de Microsoft Sentinel, Splunk, Elastic |
| Camada de tradução | Converte a lógica de detecção para a linguagem de consulta que o SIEM da agência opera | SOC Prime Uncoder, Sigma CLI, portagem manual de regras |
| Ciclo de medição de cobertura | Mapeia quais técnicas ATT&CK têm detecções implantadas e validadas e quais têm lacunas | MITRE ATT&CK Navigator, heatmaps ATT&CK personalizados, painéis de cobertura de fornecedores |
Uma fonte de conteúdo sozinha não é uma capacidade de detecção, e uma ferramenta de tradução sozinha não é cobertura. O ciclo de medição conecta os dois a evidências que um auditor ou inspetor geral pode verificar.
Fonte de conteúdo de detecção. Uma biblioteca de regras mapeada para técnicas MITRE ATT&CK IDs de técnica, escritas e mantidas a um ritmo que acompanha a atividade de ameaça publicada. As fontes incluem engenharia de detecção interna escrevendo regras em Sigma, fluxos de conteúdo fornecidos por fornecedores como a plataforma de conteúdo de detecção da SOC Prime, a comunidade de regras Sigma de código aberto, e o próprio repositório ATT&CK do MITRE.
Camada de tradução. Converte regras de um formato portátil para a sintaxe de consulta nativa do SIEM da agência. Para o Microsoft Sentinel, isso significa KQL. Para o Splunk, SPL. Para o Elastic, KQL ou EQL. O Uncoder da SOC Prime lida com essa tradução entre plataformas. Conversão manual e ferramentas de importação nativas da plataforma são alternativas, embora carreguem um custo de mão de obra por regra que se acumula à medida que o volume de regras cresce.
Ciclo de medição de cobertura. Mapeia as regras implantadas de volta para a matriz ATT&CK e identifica lacunas de técnica. O ATT&CK Navigator do MITRE é uma ferramenta gratuita e amplamente usada para esta visualização. O ciclo é onde as cinco classes de evidências que um inspetor geral procura se originam.
Essas cinco classes de evidências são o fio condutor desta página.
| # | Classe de evidência | O que prova |
|---|---|---|
| 1 | Fontes de logs coletadas | Qual telemetria é ingerida, de quais sistemas, e que a coleta é contínua |
| 2 | Regras implantadas | Cada regra de detecção mapeada para sua técnica ATT&CK e a obrigação que suporta, com um proprietário nomeado |
| 3 | Prova de acionamento | Regras acionadas em eventos reais ou emulados e alertas alcançaram os respondentes |
| 4 | Histórico de mudanças | Quem alterou uma regra, quando e por que, com controle de versão e trilha de revisão |
| 5 | Relatório de cobertura datado | Cobertura pontual com uma data, para que tendência e atualidade sejam prováveis |
Um fornecedor pode fornecer a fonte de conteúdo e a camada de tradução. O ciclo de medição geralmente requer que a agência configure seus próprios relatórios a partir de exportações do ATT&CK Navigator, dashboards do SIEM ou análises de cobertura de terceiros. O ciclo de medição é o componente que as agências mais comumente não possuem.
A auditoria somente leitura de dados do Prime Hunt mapeia as fontes de logs que uma agência já coleta para o ATT&CK e lista as técnicas sem telemetria por trás delas. read-only data audit maps the log sources an agency already collects to ATT&CK and lists the techniques with no telemetry behind them.
Como a orientação de defesa informada por ameaças da CISA e da NSA se traduz em requisitos de detecção?
A orientação federal prescreve resultados, não ferramentas de detecção específicas. A CISA, frequentemente em conjunto com a NSA, publica conselhos e orientações que definem o que as agências devem alcançar em detecção e monitoramento. Mapear cada documento de orientação para a capacidade de detecção que ele implica, e depois para a evidência que essa capacidade produz, dá a um gerente de programa uma linha rastreável de diretiva a prova operacional.
| Orientação | Capacidade de detecção implícita | Classe de evidência |
|---|---|---|
| OMB M-26-14 (22 de maio de 2026, revoga M-21-31) | Coleta de logs medida por sistema de informação em um modelo de maturidade de logs de cinco níveis, Nível 0 a Nível 4 | Fontes de logs coletadas |
| EO 14144 (16 de janeiro de 2025) conforme emendado por EO 14306 (6 de junho de 2025) | Identificação de ameaças em toda a empresa federal: caça a ameaças da CISA e dados de detecção e resposta de endpoints da agência (EO 14144 Sec. 3(c), redesignada Sec. 3(a) pela EO 14306) | Regras implantadas, prova de acionamento |
| Melhores Práticas CISA para Mapeamento ATT&CK do MITRE (v2.0, janeiro de 2023) e a ferramenta Decider Atribuição estruturada de técnicas ATT&CK em detecções implantadas | Regras implantadas (mapeadas para ATT&CK) | CISA Cross-Sector CPG 2.0 |
| CISA Cross-Sector CPG 2.0 (11 de dezembro de 2025) | Metas de desempenho base para detecção e resposta, incluindo a função Govern adicionada na versão 2.0 | Regras implantadas, relatório de cobertura datado |
| NIST SP 800-61 Rev 3 (final, 3 de abril de 2025, perfil da comunidade CSF 2.0) | Cadeia de evidências de detectar para responder conforme CSF 2.0 | Prova de acionamento, histórico de mudanças |
| Conselhos conjuntos de cibersegurança CISA/NSA | Cobertura de técnicas ATT&CK contra atores de ameaça e campanhas nomeadas | Regras implantadas contra técnicas nomeadas |
Uma linha carrega toda a tabela: a orientação de defesa informada por ameaças implica detecções mapeadas para ATT&CK implantadas contra a telemetria da própria agência, e as cinco classes de evidências provam que a capacidade existe.
O memorando OMB de 22 de maio de 2026 substituiu os níveis de maturidade M-21-31 EL0 a EL3 por uma estrutura revisada de log e visibilidade. O memorando direcionou a CISA a produzir uma Arquitetura de Referência de Log sob a nova estrutura. As agências que construíram programas de log em torno dos antigos níveis devem validar a postura atual contra o memorando de 2026.
O MITRE ATT&CK não é exigido por nenhuma dessas diretrizes. Ele organiza as evidências para que a cobertura seja mensurável e as lacunas de técnica sejam nomeáveis em todas elas. Um comprador federal que pode produzir as cinco classes de evidências é defensável independentemente de qual diretiva específica se aplica.
Como fechar lacunas de técnicas APT quando engenheiros de detecção aprovados não podem ser contratados rapidamente?
Compre a camada de detecção de commodities. Construa a camada específica da agência.
Por que a contratação federal de detecção é lenta
A engenharia de detecção em uma agência federal carrega restrições que as equipes comerciais não enfrentam. Requisitos de aprovação reduzem o pool de contratação. Os cronogramas de integração se estendem antes que uma nova contratação toque nos sistemas de produção. A rotatividade força um ciclo de recontratação e re-start que aumenta o atraso.
Fonte da camada de commodities
TTPs de commodities, as técnicas compartilhadas entre grupos APT e atores criminosos em plataformas comuns, são publicadas por pesquisadores de ameaças e traduzidas em plataformas SIEM por fontes de conteúdo agnósticas para fornecedores. Uma agência executando Microsoft Sentinel, Splunk, ou Elastic Security em diferentes áreas de missão pode obter lógica de detecção pré-escrita e pré-mapeada para técnicas de commodities em vez de redigir cada regra em cada linguagem de consulta.
Onde engenheiros aprovados agregam valor
Os engenheiros aprovados da agência, então, se concentram no que apenas eles podem fazer:
- Lógica de detecção contra inteligência de ameaças classificadas e telemetria específica da agência.
- Ajustando conteúdo obtido contra as fontes de logs da agência e comportamento base. O conteúdo pré-escrito gera falsos positivos até ser ajustado para o ambiente.
- Validação. Cada regra, comprada ou construída, requer prova de acionamento no próprio ambiente da agência antes de ser considerada implantada. Uma regra que analisa não é uma regra que aciona.
- Resposta operacional. Detecção sem resposta é um painel de controle. Analistas aprovados investigam, contêm e remedia.
Uma assinatura de uma fonte de conteúdo de detecção converte parte de um problema de contratação variável em uma despesa operacional fixa, redirecionando o efetivo para investigação, ajuste específico do ambiente, validação e resposta a incidentes em vez de recriar detecções que a comunidade mais ampla já escreveu e testou.
A obtenção de conteúdo complementa a capacidade de engenharia de detecção. Não substitui pessoal aprovado e não elimina a necessidade de validação e ajuste. Qualquer afirmação de fornecedor de que a obtenção de conteúdo remove a etapa de validação merece escrutínio.
Quão rápido um conselho deve se tornar uma detecção implantada?
Meça o tempo de um conselho da CISA ou NSA até uma detecção validada e acionada no próprio SIEM da agência. Essa janela é a métrica, e cada agência federal deve ser capaz de relatá-la para seus conselhos mais recentes. Para comparação, a SOC Prime publica um SLA de 24 horas para conteúdo de detecção contra ameaças emergentes.
| Etapa | Ação | Proprietário |
|---|---|---|
| 1 | Conselho publicado (CISA, NSA ou setor ISAC) | Externo |
| 2 | Lógica de detecção escrita ou obtida cobrindo técnicas ATT&CK nomeadas | Fonte de conteúdo ou engenheiro interno |
| 3 | Regra traduzida para a linguagem de consulta do SIEM da agência e implantada | Camada de tradução ou engenheiro interno |
| 4 | Regra validada: prova de acionamento contra eventos emulados ou reais | Agência (sempre) |
A janela tem três segmentos:
- Uma regra é escrita ou obtida para a técnica que o conselho nomeia.
- A regra é traduzida para a linguagem de consulta nativa do SIEM da agência.
- A regra é validada contra a telemetria da agência para confirmar que ela aciona e não produz volume inaceitável de falsos positivos.
Cada segmento é mensurável independentemente, e o gargalo varia por agência. Algumas obtêm regras rapidamente, mas carecem de capacidade de tradução para seu dialeto específico de SIEM. Outras traduzem rapidamente, mas carecem de infraestrutura de validação.
Um fornecedor de conteúdo de detecção comprime os passos 2 e 3. O passo 4 permanece sob a responsabilidade da agência independentemente da origem do conteúdo. Um comprador avaliando qualquer reivindicação de velocidade de um fornecedor deve perguntar quais desses três segmentos o prazo declarado cobre e quais não.
Acompanhe a janela completa por conselho. Defina uma meta de agência. Relate contra ela. Cada conselho produz um registro datado: ID do conselho, técnicas cobertas, IDs de regras de detecção, data de implantação, data de validação. Esse registro é auditável e demonstra que a postura de defesa informada por ameaças da agência está atual.
O que um comprador federal deve perguntar a um fornecedor de conteúdo de detecção sobre modelo de implantação, manejo de dados e cadeia de suprimentos?
Essas perguntas se aplicam a todos os fornecedores de conteúdo de detecção, incluindo o SOC Prime. As respostas são insumos de diligência, não diferenciais de marketing.
Modelo de implantação
| Ask | Por que importa |
|---|---|
| Qual é o modelo de hospedagem? Nuvem, no local, híbrido? | Determina se a plataforma pode operar dentro do limite da rede da agência |
| Que conectividade de rede a plataforma requer? | Os requisitos de conectividade de saída afetam a colocação em redes segmentadas ou restritas |
| Que acesso a plataforma requer ao SIEM da agência ou à infraestrutura de logs? | O escopo de acesso define o raio de explosão se o fornecedor for comprometido |
| Como as atualizações de conteúdo de detecção são entregues e aplicadas? | Push vs. pull, frequência e o mecanismo de integridade nas atualizações |
Manejo de dados
| Ask | Por que importa |
|---|---|
| Que dados a plataforma processa? Apenas conteúdo de detecção, ou telemetria da agência? | Determina a classificação de dados que a plataforma deve lidar |
| A plataforma requer dados brutos de log ou opera apenas com metadados? | Reduz a sensibilidade do que o fornecedor pode tocar |
| Onde os dados são processados e armazenados? Qual jurisdição? | Afeta a soberania dos dados e os requisitos de gestão de registros |
| Como os dados da agência são segregados de outros clientes? | A arquitetura de multi-tenant determina se é possível exposição entre inquilinos |
Cadeia de suprimentos e proveniência
| Ask | Por que importa |
|---|---|
| Como o conteúdo de detecção é escrito? Por quem? Que verificação se aplica aos colaboradores? | A fonte das regras determina o nível de confiança e a exposição ao risco de cadeia de suprimentos |
| Qual processo de revisão e validação o conteúdo passa antes da entrega? | A taxa de falsos positivos e a qualidade da detecção dependem do QA upstream |
| Que registro de proveniência acompanha cada regra de detecção? | Rastreabilidade da regra implantada para o autor e registro de revisão |
| O fornecedor publica um bill of materials de software? | A disponibilidade de SBOM é uma linha de base de transparência da cadeia de suprimentos |
Estruturas neutras para avaliar respostas de fornecedores: NIST SP 800-161 Rev. 1 Update 1 (gerenciamento de risco da cadeia de suprimentos de cibersegurança), elementos mínimos de SBOM e o Formulário de Attestação de Desenvolvimento Seguro de Software da CISA, que continua disponível embora o OMB M-26-05 (23 de janeiro de 2026) tenha revogado a exigência em todo o governo de coletá-lo.
Postura de autorização
| Ask | Por que importa |
|---|---|
| Status de autorização FedRAMP e nível de impacto? | Determina se a plataforma pode processar dados federais no nível de impacto necessário |
| Autorização específica da agência para operar? | Um ATO concedido por outra agência é informativo, não transferível |
Um comprador deve verificar o status de autorização diretamente através do mercado FedRAMP ou da agência autorizadora em vez de confiar apenas nas declarações do fornecedor.
Cadência de atualização e ciclo de vida
| Ask | Por que importa |
|---|---|
| Com que frequência o novo conteúdo de detecção é publicado? | Moeda de cobertura contra técnicas emergentes |
| Qual é o prazo da publicação da técnica para a detecção disponível e quais segmentos ela cobre? | Delimita uma reivindicação de velocidade de um fornecedor contra a janela de conselho para detecção acima |
| Como o fornecedor desativa ou atualiza regras desatualizadas? | Higiene do ciclo de vida da regra e controle de deriva |
| Que notificação o cliente recebe quando uma regra implantada muda? | Visibilidade de controle de mudanças para o próprio trilho de auditoria da agência |
Essas perguntas são diligências. Um fornecedor que não possa respondê-las claramente é um risco que a agência aceita sem medição.
Onde isso não se aplica
Esta página aborda os ambientes federais não classificados com conectividade de rede padrão.
Fora do escopo:
| Ambiente | Por que é excluído |
|---|---|
| Redes classificadas | A obtenção de conteúdo de detecção em ambientes classificados requer capacidades não verificadas para qualquer fornecedor nomeado nesta página |
| Operações desconectadas ou fora de rede | Nenhuma habilidade de fornecedor para fornecer conteúdo de detecção em ambientes desconectados é afirmada aqui |
| Telemetria única da agência | Agências com fontes de telemetria fora do padrão de análise de log do SIEM podem requerer lógica de detecção que nenhuma fonte externa de conteúdo fornece |
Agências operando sob acreditação específica de ambiente, como os níveis de impacto IL4, IL5 ou IL6 sob o DoD, devem validar o status de autorização de qualquer fornecedor contra a acreditação específica que seu ambiente exige. As perguntas do comprador na seção anterior ainda se aplicam, mas os limiares para respostas aceitáveis são maiores.
O modelo de três componentes (fonte de conteúdo, camada de tradução, ciclo de medição) se aplica em todos os ambientes. Se um fornecedor específico pode entregar em um ambiente classificado ou desconectado é uma questão que o comprador verifica diretamente com o fornecedor e com o oficial autorizador.
FAQ
Quais ferramentas podem ajudar a implementar a detecção baseada em ATT&CK rapidamente em uma agência federal?
Três categorias de ferramentas: uma fonte de conteúdo de detecção mapeada para ATT&CK, uma camada de tradução que converte regras para a linguagem de consulta do SIEM da agência, e um ciclo de medição de cobertura que mapeia detecções implantadas para técnicas ATT&CK. Cada uma pode ser fornecida por um fornecedor, open source, ou construída internamente. O ciclo de medição é o componente que as agências mais comumente não possuem.
O conteúdo de detecção fornecido pela comunidade pode ser confiável em um ambiente federal?
A confiança depende de três fatores: proveniência (quem redigiu a regra e sob qual verificação), revisão (que validação a regra passou antes da entrega) e validação no próprio ambiente da agência (prova de que a regra aciona contra a telemetria da agência sem falsos positivos inaceitáveis). A origem de uma regra é um insumo de risco, não um desqualificante. Compradores federais devem perguntar a cada fornecedor, incluindo plataformas fornecidas pela comunidade, que registro de proveniência acompanha cada regra.
Quais evidências um inspetor geral procura em um programa de detecção federal?
Cinco classes de evidências: fontes de logs coletadas (qual telemetria é ingerida e que a coleta é contínua), regras implantadas (cada uma mapeada para uma técnica ATT&CK e obrigação com um proprietário nomeado), prova de acionamento (regras acionadas em eventos reais ou emulados e alertas alcançaram os respondentes), histórico de mudanças (quem alterou uma regra, quando e por que), e um relatório de cobertura datado (cobertura pontual com uma data para que a tendência seja provável).
Como uma agência federal deve medir o tempo de um conselho da CISA para uma detecção implantada?
Acompanhe quatro etapas por conselho: conselho publicado, lógica de detecção escrita ou obtida, regra traduzida e implantada no SIEM da agência, e regra validada com prova de acionamento. Defina uma meta de agência para a janela completa. Registre o ID de cada conselho, técnicas cobertas, IDs de regras, data de implantação e data de validação. Esse registro é auditável.
O MITRE ATT&CK é exigido por diretrizes de cibersegurança federais?
Nenhuma diretriz federal exige o MITRE ATT&CK pelo nome. O ATT&CK organiza as evidências de detecção para que a cobertura seja mensurável e as lacunas de técnica sejam nomeáveis através de diretrizes. Um comprador federal que pode produzir as cinco classes de evidências (fontes de logs, regras implantadas, prova de acionamento, histórico de mudanças, cobertura datada) é defensável contra auditorias independentemente de qual diretiva se aplique.
Uma auditoria MITRE ATT&CK por engenheiros do SOC Prime avalia a visibilidade e a capacidade de detecção em todo o SIEM ou EDR da agência e retorna as lacunas com recomendações.
Leitura relacionada
- De Relatórios de Ameaças Brutos a Defesa Acionável: Pesquisa de Ameaças Profundas Potencializadas por IA (setembro de 2026)
- Fluxo de Ataque MITRE v3.0.0 (outubro de 2025)
- Uncoder AI Automatiza a Marcagem de ATT&CK no MITRE em Regras Sigma (abril de 2025)