Saltar al contenido
← Learn

Framework

MITRE ATT&CK en pentesting

Por qué mapear un pentest a MITRE ATT&CK lo convierte en evidencia: técnicas reales, orden de ejecución y comparabilidad entre tests. Cómo lo usamos.

MITRE ATT&CK es el idioma común de la ofensiva: una taxonomía pública, mantenida por MITRE, de cómo operan los atacantes reales. Cuando un pentest se mapea a ATT&CK, deja de ser una lista de bugs y pasa a ser un relato verificable: estas tácticas, estas técnicas, en este orden, con esta evidencia.

Lo que cambia para el cliente

Detectabilidad. Cada técnica ejecutada puede cruzarse con tu EDR/SIEM: ¿disparó alerta o pasó en silencio? Lo que pasó en silencio es la brecha de detección real, medida. Comparabilidad. El retest y el próximo test anual se leen contra el mismo marco: se ve qué caminos se cerraron y cuáles siguen abiertos. Prioridad. Una técnica en la etapa “Collection” con acceso a tus datos reales pesa distinto que la misma técnica en un laboratorio: ATT&CK obliga a ordenar por progreso del ataque, no por severidad abstracta.

Cómo lo usamos en Rekon

Cada hallazgo explotado lleva su técnica ATT&CK asociada y la evidencia de su ejecución. Los agentes proponen caminos identificados por técnica; el especialista valida cuáles ejecutar bajo el ROE. El informe final incluye el mapa completo del engagement: qué técnicas reales corrieron contra tu entorno y cuáles quedaron autorizadas y no ejercitadas. El mapa ATT&CK cobra sentido dentro de un informe con evidencia: qué es un informe de pentest. Para verlo sobre tu entorno: #contacto.

Preguntas directas

¿Qué es MITRE ATT&CK en una frase?

Una base de conocimiento pública de tácticas y técnicas que usan atacantes reales, organizada por objetivo — desde el acceso inicial hasta el impacto.

¿Por qué mapear el pentest a ATT&CK?

Porque convierte hallazgos sueltos en un relato comparable. Tu equipo de defensa puede leer qué técnicas se ejecutaron, verificar si las detectó y medir la mejora entre tests. Un hallazgo sin marco es una anécdota; con ATT&CK, es un dato operativo.

¿ATT&CK reemplaza el reporte de vulnerabilidades?

No: lo complementa. El hallazgo técnico dice qué está roto; el mapeo ATT&CK dice qué técnica real permite ese quiebre y en qué etapa del ataque aparece. Los dos juntos cuentan la historia completa.

¿Es el momento de probar puertas?

Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.

Hablar con Rekon Más en Learn