Medindo a cobertura de detecção da MITRE ATT&CK: o que a porcentagem conta e o que esconde

Medindo a cobertura de detecção da MITRE ATT&CK: o que a porcentagem conta e o que esconde

Brandi Moore
Brandi Moore Chief Revenue Officer linkedin icon Seguir

A cobertura da detecção MITRE ATT&CK é a proporção de técnicas de adversário que seu SOC pode detectar, validada em relação ao conjunto de técnicas priorizado pelo seu modelo de ameaças, na versão atual do framework.

Uma porcentagem de cobertura não significa nada sem seu denominador e método de prova. A cobertura validada conta técnicas onde uma regra de detecção implantada aciona contra sua fonte de dados requerida, dividida pelas técnicas que seu SOC priorizou, na ATT&CK v19 (lançado em 28 de abril de 2026). Cada lacuna entre essa definição e o número do seu slide é onde a medição falha. Esta página fornece o método, os modos de falha e as questões que separam a figura da biblioteca do fornecedor da cobertura que você realmente executa.

Como medir a cobertura de detecção MITRE ATT&CK da minha organização?

Cinco etapas, cada uma medida por tática, no ATT&CK v19:

  1. Inventarie suas regras de detecção implantadas.
  1. Mapear cada regra para ATT&CK IDs de técnicas que cobre.
  1. Confirme que a fonte de log necessária para cada técnica mapeada é coletada e está passando seus portões de contrato: frescura, taxa de nulo e semântica de campo. Uma fonte que flui mas falha seu contrato não conta.
  1. Prove que cada regra dispara contra um evento de teste real ou simulado. Ferramentas: Atomic Red Team, MITRE Caldera, AttackIQ.
  1. Calcule a proporção por tática.

A Etapa 3 é onde a maioria dos programas perde terreno silenciosamente: uma fonte de log pode ser tecnicamente ingerida enquanto sua taxa de nulos ou desvio de esquema torna as detecções acima dela não confiáveis.

A Etapa 4 é importante porque uma regra que nunca disparou pode nunca disparar, seja por um erro de lógica, uma mudança de parser ou um campo renomeado. Ferramentas como ATT&CK Navigator, ou um produto de auditoria de cobertura como Prime Hunt, suportam o mapeamento e a validação.

Conte uma técnica que abrange duas táticas uma vez por tática, que é o padrão de ATT&CK Navigator. Isso mantém as porcentagens comparáveis entre as fontes.

O que uma porcentagem de cobertura ATT&CK realmente conta?

Conta técnicas, não sub-técnicas ou procedimentos, e cada uma possui diferentes dependências de dados.

T1078 (Contas Válidas) precisa de telemetria de identidade e autenticação. Sua sub-técnica de nuvem T1078.004 (Contas de Nuvem) adiciona logs do plano de controle da nuvem unidos ao fornecedor de identidade. Uma regra escrita apenas contra logs de autenticação genérica deixa T1078.004 descoberta, então cobre apenas parte das Contas Válidas.

Um programa defensável mede contra seu conjunto de técnicas priorizado, declara o denominador e chama a diferença.

Qual a diferença entre a alegada cobertura ATT&CK de um fornecedor de conteúdo de detecção e a cobertura realmente implantada e validada em meu ambiente?

Existem quatro medições independentes. Elas não são intercambiáveis, e apenas a última delas descreve o que seu SOC detecta.

Tipo de coberturaO que contaQuem relata
BibliotecaTécnicas com pelo menos uma regra disponível no catálogo de conteúdo de um fornecedor, não vinculadas a nenhum ambienteO fornecedor
ImplantadaTécnicas com uma regra mapeada instalada e habilitada no seu SIEM ou XDRSua engenharia de detecção equipe
ColetadaTécnicas cujas fontes de dados requeridas pelo ATT&CK estão ativamente ingerindo e passando portões de contrato e qualidadeSua plataforma SOC ou equipe de dados
ValidadaRegras implantadas provadas para disparar contra a execução de técnica real ou simulada, através de testes atômicos ou emulação de adversárioSeu SOC, via equipe roxa ou testes atômicos

Ferramentas de análise de cobertura como CardinalOps e Prime Hunt reconciliam mapeamentos alegados contra seu Splunk, Elastic, ou Microsoft Sentinel ambiente ao vivo, onde a lacuna entre biblioteca e validado se torna visível.

Quais técnicas ATT&CK eu não posso detectar por causa dos logs que não estou coletando?

A detecção depende de dados. Sem a fonte de dados necessária coletada, nenhuma detecção dispara, independentemente de quantas regras você possui.

Mapear cada técnica priorizada para os componentes de dados que sua estratégia de detecção ATT&CK usa (ATT&CK v19.2; a versão 18 substituiu fontes de dados por técnicas por estratégias de detecção, análises e componentes de dados), então reconcilie com o que seu ambiente realmente coleta. Uma técnica sem fonte coletada pontua zero.

TécnicaEstratégia de detecção ATT&CK v19.2 e componentes de dadosFonte de log na práticaPrioridade
T1110 Força BrutaDET0463: Autenticação de Conta de Usuário (DC0002)Logs de autenticação do provedor de identidade (Okta, Microsoft Entra ID)Nível-0
T1059 Interpretador de Comando e ScriptDET0516: Criação de Processo (DC0032), Execução de Comando (DC0064)EDR e telemetria de processo de endpointNível-0
T1071 Protocolo de Camada de AplicaçãoDET0444: Conteúdo de Tráfego de Rede (DC0085), Fluxo de Tráfego de Rede (DC0078)Sensor de rede, proxy e logs de DNSNível-1

Classifique as fontes ausentes pela cobertura que cada uma adiciona, ponderada contra volume de ingestão, licenciamento, esforço de parser, custo de retenção e confiabilidade de SLO.

Prime Hunt executa uma auditoria de dados que mapeia as fontes de log que você realmente coleta para ATT&CK e lista as técnicas sem telemetria por trás delas.

Contate Vendas

Como encontrar e fechar lacunas na cobertura de detecção MITRE ATT&CK?

Feche uma lacuna implantando uma regra e provando que ela dispara contra uma fonte coletada. Adicionar uma regra a um catálogo não fecha uma lacuna.

  1. Construa um mapa de calor no ATT&CK v19 usando o ATT&CK Navigator.
  1. Priorize pelo modelo de ameaça e quais fontes de dados já passam seus portões.
  1. Fonte ou autor da regra.
  1. Valide seu disparo de ponta a ponta usando o Atomic Red Team, MITRE Caldera ou AttackIQ.
  1. Re-medição.

O que muda quando o ATT&CK lança uma nova versão?

O denominador muda. Recomponha.

ATT&CK v19 (lançado inicialmente em 28 de abril de 2026) dividiu a tática de Evasão de Defesa em duas novas táticas, Furtividade e Impedimento de Defesa. Uma porcentagem computada antes dessa divisão não pode ser comparada com uma depois, porque a taxonomia mudou, não apenas as contagens de técnicas.

Re-mapeie para a nova estrutura, recompute por tática e publique o delta. Não re-rotule o número antigo.

Como devo relatar a cobertura de detecção ATT&CK para o nosso conselho?

Relate a cobertura validada, não o tamanho da biblioteca. Três métricas pertencem ao pacote do conselho:

Linha de relatórioO que mostraProprietário
Cobertura validada por fonte coletadaTécnicas comprovadas para disparar, agrupadas pela fonte de log de que dependemEngenharia de Detecção
Lista de lacunasTécnicas priorizadas sem regra de disparo ou sem fonte coletada, cada uma com um proprietário nomeadoGerente do SOC
Tempo-para-coberturaDias medianos e P90 desde a publicação da técnica até uma detecção implantada e comprovada, por classe de técnicaGerente do SOC

Dê ao conselho três perguntas para qualquer fornecedor: qual é o denominador da cobertura, quais fontes de log ele assume que são coletadas e em qual versão do ATT&CK é calculada.

Quanto tempo deve levar para meu SOC ter uma detecção em produção após uma nova técnica de ataque ser divulgada?

Meça o tempo-para-cobertura: desde a publicação da técnica ou procedimento (t0) até uma detecção implantada e comprovada para disparar em produção (t1).

Acompanhe a mediana e o P90 por classe de técnica, uma vez que uma técnica de commodity e um procedimento inovador têm diferentes janelas. Defina o alvo com base na maturidade do seu próprio programa. Um tempo de retorno publicado do fornecedor descreve o pipeline desse fornecedor, não o seu; a figura publicada do Soc Prime é um SLA de 24 horas para conteúdo de detecção contra ameaças emergentes.

Onde isso não se aplica

Uma porcentagem de cobertura não pode demonstrar a eficácia da detecção quando quaisquer de suas entradas são desconhecidas: se cada fonte passa seus portões, se cada regra foi disparada, se o denominador é um conjunto real de modelos de ameaça. Um número que não pode confirmar todos os três descreve um catálogo, não um ambiente defendido.

Lista de verificação de medição de cobertura

  • Regras inventariadas e mapeadas para IDs de técnicas ATT&CK (v19).
  • Fonte de dados necessária para cada técnica mapeada coletada e passando portões de frescura, taxa de nulo e semântica de campo.
  • Cada regra provada para disparar contra uma execução real ou simulada.
  • Denominador: técnicas priorizadas para seu modelo de ameaça.
  • Cobertura calculada por tática, cada técnica entre táticas contada uma vez por tática.
  • Fontes ausentes classificadas pela cobertura adicionada contra volume de ingestão, nível de licenciamento, esforço de parser, custo de retenção e confiabilidade de SLO.
  • O relatório do conselho mostra cobertura validada por fonte, lacunas com proprietários e tempo-para-cobertura.
  • Cobertura recomputada e o delta publicado em cada mudança de versão do ATT&CK.

FAQ

Como medir a cobertura de detecção MITRE ATT&CK da minha organização?

Inventarie as regras implantadas, mapear cada uma para IDs de técnica ATT&CK, confirmar que cada fonte de dados requerida é coletada e está passando os portões de qualidade, provar que cada regra dispara contra um evento de teste e calcular a relação por tática no ATT&CK v19. O ATT&CK Navigator, Atomic Red Team e MITRE Caldera suportam os passos de mapeamento e validação. Prime Hunt suporta auditoria de cobertura em ambientes SIEM.

Como encontrar e fechar lacunas na cobertura de detecção MITRE ATT&CK?

Construa um mapa de calor da cobertura atual contra o conjunto de técnicas priorizadas, não a matriz completa do ATT&CK. Fechar uma lacuna significa implantar uma regra contra uma fonte de dados coletada e provar que a regra dispara.

Quais técnicas ATT&CK eu não posso detectar por causa dos logs que não estou coletando?

Mapear cada técnica priorizada para sua fonte de dados exigida pelo ATT&CK, depois reconciliar com as fontes que seu ambiente realmente coleta. Qualquer técnica cuja fonte de dados necessária não é coletada pontua zero, independentemente das regras possuídas. Classifique as fontes ausentes pela cobertura que desbloqueiam e o custo para ingeri-las.

Quanto tempo deve levar para meu SOC ter uma detecção em produção após uma nova técnica de ataque ser divulgada?

Acompanhe o tempo-para-cobertura: o intervalo desde a publicação da técnica até uma detecção implantada e comprovada para disparar em produção. Meça a mediana e o P90 por classe de técnica. Defina o alvo com base na maturidade do seu programa, não em um benchmark de fornecedor.

Qual a diferença entre a alegada cobertura ATT&CK de um fornecedor e a cobertura validada em meu ambiente?

A figura da biblioteca de um fornecedor conta técnicas com pelo menos uma regra no catálogo. A cobertura validada conta apenas técnicas onde uma regra implantada dispara contra uma fonte de dados coletada em seu ambiente. O número do comprador é sempre o validado.

Como devo relatar a cobertura de detecção ATT&CK para o nosso conselho?

Relate três métricas: cobertura validada por fonte coletada, uma lista de lacunas priorizadas com proprietários nomeados e tempo-para-cobertura para novas técnicas. Dê ao conselho três perguntas qualificadoras para qualquer número de fornecedor: qual denominador, quais fontes de log coletadas e qual versão do ATT&CK.

O que muda quando o ATT&CK lança uma nova versão?

O denominador muda. Uma porcentagem calculada em uma versão anterior é um número diferente. Remapeie as regras para a nova taxonomia, recompute por tática e publique o delta. ATT&CK v19 (lançado em 28 de abril de 2026) dividiu Evasão de Defesa em Furtividade e Impedimento de Defesa, tornando números pré-v19 incomparáveis sem recomputação.

É possível ou significativo atingir 100% de cobertura ATT&CK?

Algumas técnicas exigem fontes de dados que seu ambiente não coleta. Outras descrevem procedimentos que nenhuma regra única pode detectar. Expandir a coleta acarreta volume de ingestão, licenciamento e custo de retenção. Um programa defensável direciona seu conjunto de técnicas priorizadas e declara o denominador em vez de buscar um total que não tem definição operacional.

Leitura relacionada

Junte-se à plataforma Detection as Code da SOC Prime para melhorar a visibilidade das ameaças mais relevantes para o seu negócio. Para ajudá-lo a começar e gerar valor imediato, agende uma reunião agora com os especialistas da SOC Prime.

More Sigma Articles