PrincipianteMITREframeworksATT&CKD3FENDATLASENGAGEcomparativa

Todas las Matrices MITRE Comparadas: Cuándo Usar Cada Una

Comparativa completa de todos los frameworks MITRE: ATT&CK Enterprise, Mobile, ICS, D3FEND, ATLAS, ENGAGE, y herramientas asociadas. Cuándo usar cada uno, cómo se relacionan, y guía de adopción por rol y madurez.

MalwareIntel Research··6 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 39

MITRE ofrece 6 frameworks y un ecosistema de herramientas que cubren todo el espectro de ciberseguridad

El ecosistema MITRE para ciberseguridad ha crecido significativamente desde el lanzamiento de ATT&CK en 2015. Hoy incluye 6 frameworks principales y más de 10 herramientas asociadas. Este artículo es la guía de referencia para entender qué hace cada uno y cuándo usarlo.

Los 6 frameworks MITRE

Tabla comparativa

FrameworkAñoDominioPerspectivaTécnicasAudiencia principal
ATT&CK Enterprise2015IT (Windows, Linux, macOS, Cloud)Ofensiva201 + ~600 subSOC, CTI, Red Team
ATT&CK Mobile2018Android, iOSOfensiva~80Mobile security, MDM
ATT&CK ICS2020SCADA, PLCs, OTOfensiva~80OT security, ICS-CERT
D3FEND2021Defensas técnicasDefensiva200+SOC, Security Engineering
ATLAS2022AI/ML systemsOfensiva~30AI Security, MLSecOps
ENGAGE2022Defensa activaDefensiva~30 activitiesDeception teams, CTI

Relaciones entre frameworks

OFENSIVO (cómo atacan)          DEFENSIVO (cómo defenderse)
┌────────────────────┐          ┌────────────────────┐
│ ATT&CK Enterprise │◄────────►│     D3FEND         │
│ (IT attacks)       │          │ (technical defenses)│
└────────────────────┘          └────────────────────┘
┌────────────────────┐          ┌────────────────────┐
│ ATT&CK Mobile     │          │     ENGAGE         │
│ (mobile attacks)   │          │ (active defense)   │
└────────────────────┘          └────────────────────┘
┌────────────────────┐
│ ATT&CK ICS        │
│ (industrial attacks)│
└────────────────────┘
┌────────────────────┐
│ ATLAS              │
│ (AI/ML attacks)    │
└────────────────────┘
  • ATT&CK Enterprise ↔ D3FEND: mapeo directo ataque-defensa
  • ATT&CK ↔ ENGAGE: ENGAGE usa ATT&CK para planificar qué técnicas engañar
  • ATT&CK ↔ ATLAS: ATLAS extiende ATT&CK al dominio AI (tácticas similares)
  • D3FEND ↔ ENGAGE: ENGAGE profundiza en Deceive (una categoría de D3FEND)
  • ATT&CK ICS: usa tácticas propias + comparte concepto con Enterprise
  • ATT&CK Mobile: usa tácticas propias + comparte concepto con Enterprise

Guía por rol profesional

Analista SOC (N1-N3)

FrameworkPrioridadUso
ATT&CK EnterpriseOBLIGATORIOMapear alertas a técnicas, contextualizar incidentes
D3FENDRECOMENDADOVerificar que tienes defensas para las técnicas relevantes
Top TechniquesRECOMENDADOPriorizar qué técnicas aprender primero
ENGAGEOPCIONALSi tu SOC usa deception

Threat Hunter

FrameworkPrioridadUso
ATT&CK EnterpriseOBLIGATORIOFormular hipótesis de caza basadas en técnicas
NavigatorOBLIGATORIOVisualizar cobertura y gaps
ENGAGERECOMENDADOUsar honeytokens como señales de caza
CALDERARECOMENDADOValidar que las detecciones funcionan

CTI Analyst

FrameworkPrioridadUso
ATT&CK EnterpriseOBLIGATORIOMapear informes a técnicas
TRAM + DeciderRECOMENDADOAutomatizar y estandarizar mapping
Attack FlowRECOMENDADOVisualizar cadenas de ataque
WorkbenchOPCIONALSi mantienes base de conocimiento propia

CISO / Security Manager

FrameworkPrioridadUso
D3FENDOBLIGATORIOJustificar inversiones con gap analysis medible
ATT&CK EvaluationsRECOMENDADOEvaluar/seleccionar EDR objetivamente
NavigatorRECOMENDADODashboard de cobertura para board
Top TechniquesRECOMENDADOPriorizar presupuesto

OT Security

FrameworkPrioridadUso
ATT&CK ICSOBLIGATORIOAmenazas específicas a OT
ATT&CK EnterpriseRECOMENDADOAtaques IT que pivotan a OT
D3FENDRECOMENDADODefensas técnicas

AI/ML Security

FrameworkPrioridadUso
ATLASOBLIGATORIOAmenazas específicas a AI
ATT&CK EnterpriseRECOMENDADOAtaques a infraestructura AI
D3FENDRECOMENDADODefensas para sistemas AI

Guía de adopción por madurez

Nivel 1: Inicial (0-6 meses)

1. Aprender ATT&CK Enterprise (14 tácticas, top 20 técnicas)
2. Instalar ATT&CK Navigator
3. Mapear alertas del SIEM a técnicas ATT&CK
4. Crear primera capa de cobertura en Navigator

Nivel 2: Operativo (6-12 meses)

5. Implementar D3FEND para gap analysis
6. Usar Top Techniques para priorizar nuevas detecciones
7. Ejecutar Atomic Red Team para top 10 técnicas
8. Implementar canary tokens (ENGAGE básico)

Nivel 3: Avanzado (12-24 meses)

9. Desplegar CALDERA para purple teaming automatizado
10. Usar TRAM para automatizar mapping de CTI
11. Implementar ATT&CK Workbench para contenido propio
12. Usar Attack Flow para documentar incidentes
13. Si tienes AI: adoptar ATLAS
14. Si tienes OT: adoptar ATT&CK ICS

Nivel 4: Experto (24+ meses)

15. Programa de deception completo (ENGAGE avanzado)
16. Contribuir sightings al ecosistema
17. Participar en ATT&CK Evaluations como evaluador
18. Crear perfiles de adversario propios en Workbench
19. Integrar todo el ecosistema en pipeline automatizado

Resumen visual

¿QUÉ NECESITO?

"Entender cómo atacan"
  → ATT&CK Enterprise (IT)
  → ATT&CK Mobile (móvil)
  → ATT&CK ICS (industrial)
  → ATLAS (AI/ML)

"Entender cómo defenderme"
  → D3FEND (defensas técnicas)
  → ENGAGE (defensa activa)

"Visualizar y priorizar"
  → Navigator (heatmaps)
  → Top Techniques (ranking)
  → Attack Flow (secuencias)

"Mapear amenazas"
  → TRAM (automático)
  → Decider (guiado)

"Validar defensas"
  → CALDERA (emulación)
  → Evaluations (benchmark EDR)

"Personalizar"
  → Workbench (base propia)

Conclusión

El ecosistema MITRE es extenso pero no necesitas todo desde el día uno. ATT&CK Enterprise + Navigator + D3FEND cubren el 80% de las necesidades de un equipo de seguridad. Los demás frameworks se adoptan según el dominio (ICS, Mobile, AI) y la madurez (CALDERA, Workbench, ENGAGE). La clave es empezar por ATT&CK y expandir orgánicamente.

Esta serie de 39 artículos ha cubierto los 6 frameworks, las 14 tácticas Enterprise, las herramientas del ecosistema, y cómo usarlos en la práctica. Los enlaces a cada artículo están en la pillar page del cluster.

Fuentes y referencias

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.