IntermedioMITRE ATT&CKpriorizacióndetecciónherramientas

Top ATT&CK Techniques: Priorizar Detecciones por Datos Reales

Guía del proyecto Top ATT&CK Techniques del Center for Threat-Informed Defense: cómo identificar las técnicas más usadas por adversarios reales y priorizar detecciones basándose en datos, no en intuición.

MalwareIntel Research··4 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 34

No puedes detectar 800 técnicas a la vez: prioriza por las que realmente te atacan

Con ~800 técnicas+sub-técnicas en ATT&CK, ningún SOC puede construir detecciones para todas simultáneamente. El proyecto "Top ATT&CK Techniques" del Center for Threat-Informed Defense proporciona una metodología basada en datos para identificar las técnicas más importantes y priorizarlas.

Top 15 técnicas por frecuencia (múltiples fuentes, 2024-2025)

RankTécnicaIDFrecuenciaTácticas
1PowerShellT1059.001Muy altaExecution
2Windows Command ShellT1059.003Muy altaExecution
3Phishing: AttachmentT1566.001AltaInitial Access
4OS Credential Dumping: LSASST1003.001AltaCredential Access
5Scheduled TaskT1053.005AltaExecution, Persistence
6Registry Run KeysT1547.001AltaPersistence
7Process InjectionT1055AltaDefense Evasion, Priv Esc
8Ingress Tool TransferT1105AltaC2
9SMB/Admin SharesT1021.002AltaLateral Movement
10Obfuscated FilesT1027AltaDefense Evasion
11Valid Accounts: DomainT1078.002Media-AltaMultiple
12Remote Desktop ProtocolT1021.001Media-AltaLateral Movement
13System Information DiscoveryT1082MediaDiscovery
14File and Directory DiscoveryT1083MediaDiscovery
15Application Layer Protocol: WebT1071.001Media-AltaC2

Fuentes: Red Canary Threat Detection Report 2025, Mandiant M-Trends, CrowdStrike Global Threat Report, Elastic Global Threat Report.

Metodología de priorización

Scoring por técnica

Priority Score = (Frecuencia × 0.4) + (Impacto × 0.3) + (Detectabilidad × 0.3)

Frecuencia:     ¿Cuántos grupos/campañas usan esta técnica? (datos CTI)
Impacto:        ¿Qué habilita? (credential access > discovery)
Detectabilidad: ¿Tenemos data sources para detectarla? (Sysmon, EDR, logs)

Ejemplo de scoring

T1003.001 (LSASS dump):
  Frecuencia:     0.8 (usada por >50 grupos)
  Impacto:        1.0 (habilita lateral movement completo)
  Detectabilidad: 0.9 (Sysmon Event 10, EDR, Credential Guard)
  Score: 0.8×0.4 + 1.0×0.3 + 0.9×0.3 = 0.32 + 0.30 + 0.27 = 0.89

T1082 (System Info Discovery):
  Frecuencia:     0.9 (casi todo malware hace reconocimiento)
  Impacto:        0.2 (no habilita directamente siguiente fase)
  Detectabilidad: 0.3 (difícil distinguir de uso legítimo)
  Score: 0.9×0.4 + 0.2×0.3 + 0.3×0.3 = 0.36 + 0.06 + 0.09 = 0.51

→ T1003.001 prioridad MUCHO más alta que T1082
  a pesar de que T1082 es más frecuente

Personalizar el ranking para tu organización

El top global es un punto de partida. Personalizarlo:

  1. Filtrar por amenazas relevantes: si eres sector financiero, FIN7 y Cl0p pesan más que APT28
  2. Filtrar por plataforma: si solo tienes Windows, ignorar técnicas Linux
  3. Ajustar por cobertura existente: si ya detectas T1059.001 al 100%, bajar su prioridad
  4. Considerar data sources disponibles: si no tienes Sysmon, las técnicas que dependen de él bajan

Herramienta: Top Techniques Calculator

El Center for Threat-Informed Defense publica una herramienta web para calcular tus propias prioridades:

https://top-attack-techniques.mitre-engenuity.org/

Input: seleccionar sectores, regiones, tipos de amenaza
Output: ranking personalizado de técnicas con scoring
Export: Navigator layer con las top-N técnicas coloreadas

Plan de implementación por fases

Fase 1 (Mes 1): Top 5 técnicas
  T1059.001, T1566.001, T1003.001, T1053.005, T1547.001
  → Script Block Logging, email sandbox, Sysmon Event 10,
    Event 4698, Sysmon Event 12/13

Fase 2 (Mes 2-3): Top 10
  + T1055, T1105, T1021.002, T1027, T1078
  → Sysmon Event 8, proxy monitoring, Event 7045/4624,
    entropy analysis, MFA + anomaly detection

Fase 3 (Mes 4-6): Top 20
  + T1021.001, T1082, T1071.001, T1070, T1036
  → RDP monitoring, NDR/beacon detection, log integrity,
    process path validation

Fase 4 (Ongoing): Amenaza-específico
  Técnicas de TUS amenazas relevantes que no están en top 20

Conclusión

Priorizar por datos reales (frecuencia + impacto + detectabilidad) es más efectivo que intentar cubrir todo. Las top 5 técnicas cubren la mayoría de los ataques. El Top Techniques Calculator personaliza el ranking para tu contexto. Implementar en fases de 5 técnicas permite progreso medible. PENDIENTE: ampliar con caso práctico completo de priorización por sector.

Fuentes y referencias

  • Center for Threat-Informed Defense: Top ATT&CK Techniques
  • Red Canary: Threat Detection Report 2025
  • Mandiant: M-Trends 2025

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.