Como medir a qualidade da cobertura MITRE ATT&CK no SOC

Analista de SOC analisando qualidade e cobertura de detecções MITRE ATT&CK em painéis do centro de operações de segurança

O heatmap de cobertura virou o painel padrão dos centros de operações de segurança, mas ele responde só metade da pergunta que importa: se a técnica está pintada de verde, a organização consegue detectá-la de verdade? A atualização publicada em 10 de setembro de 2026 pela pesquisa Summiting the Pyramid, do Center for Threat-Informed Defense do MITRE, propõe medir cobertura de duas formas complementares: cobertura de implementação, que mostra quanto do comportamento do adversário é visível, e qualidade de detecção, que avalia a eficácia dos sinais por trás dessa visibilidade. Para quem opera detecção, o tema é direto: como medir cobertura MITRE ATT&CK no SOC sem se iludir com o mapa colorido. O ponto de partida continua sendo o mesmo framework que já estrutura detecção, hunting e inteligência de ameaças; a mudança está na régua de medição, porque duas organizações com a mesma técnica em verde no heatmap podem ter capacidades de detecção muito diferentes.

Por que o heatmap engana

O MITRE ATT&CK é uma base de conhecimento globalmente acessível de táticas e técnicas de adversários baseada em observações do mundo real, mantida pela MITRE Corporation como fundação de modelos de ameaça usados no setor privado, no governo e na indústria de produtos de segurança. O modelo organiza o comportamento do invasor em táticas, técnicas e subtécnicas, e é essa padronização que permite ao SOC falar um idioma comum entre SIEM, EDR e inteligência de ameaças. O erro aparece quando o time confunde mapeamento com capacidade: uma regra carregando a tag de uma técnica pode detectar apenas uma das várias formas de executá-la, e o heatmap continua verde do mesmo jeito. Cobertura declarada sem medição de qualidade gera falsa confiança — o inimigo mais silencioso de uma operação de detecção, porque o painel aparenta saúde enquanto lacunas reais permanecem abertas para o adversário.

Dimensão Heatmap tradicional Abordagem Summiting the Pyramid 2026
O que mede Presença de regra mapeada à técnica Quais implementações a regra enxerga e quão difícil é evadir o sinal
Unidade de cobertura Técnica verde, amarela ou vermelha Fração de implementações detectadas
Qualidade do sinal Não avalia Robustez contra evasão e precisão contra ruído
Insumo de medição Mapeamento manual em camadas Ingestão automatizada de regras Sigma

Cobertura de implementação na prática

O conceito central da nova metodologia é o de implementação: um caminho comportamentalmente distinto de executar uma mesma técnica, caracterizado pela trajetória de execução e pelas interações de sistema necessárias para realizá-la. Uma mesma técnica de tarefa agendada do Windows pode ser criada via PowerShell, via modificação direta do Registro ou via linha de comando com schtasks.exe — o comportamento final é o mesmo, mas a atividade intermediária, e portanto as oportunidades de detecção, muda completamente. A partir de um catálogo de implementações construído com exemplos do próprio ATT&CK e testes do Atomic Red Team, o SOC ganha uma métrica objetiva: se uma técnica tem oito implementações catalogadas e as detecções disponíveis cobrem duas, o resultado é uma cobertura de 2/8. O número muda o debate interno: sai a pergunta confortável de “temos regra para essa técnica” e entra a pergunta útil de “quais caminhos dessa técnica nossas regras realmente enxergam”. Lacunas deixam de ser abstrações da matriz e viram itens concretos do backlog de engenharia de detecção.

Robustez e precisão do sinal

Enxergar as implementações é só metade do trabalho. A qualidade de cada sinal é avaliada em dois eixos complementares. A robustez mede o quão difícil é para o adversário evadir ou manipular o sinal: uma regra baseada em nome de arquivo, hash ou argumento de linha de comando específico funciona quando o valor aparece, mas cai com uma mudança barata do atacante. A precisão mede o quão bem o sinal distingue atividade maliciosa de atividade benigna: um evento difícil de evitar, porém comum na operação normal, inunda a fila de alertas sem entregar valor de triagem. Sinais atrelados a interações de sistema que o invasor não consegue contornar com facilidade pontuam mais alto nos dois eixos — e é essa combinação que separa uma detecção operacional de um marcador decorativo no painel de cobertura.

Como aplicar no SOC

A ferramenta prática da metodologia é a Detection Coverage Calculator, disponibilizada no repositório público do projeto: a calculadora do CTID processa detecções em formato Sigma YAML e calcula robustez, precisão e cobertura de implementação automaticamente, gerando resultados em planilha e relatório de perfil executivo. Para times que já mapeiam alertas a técnicas — prática que o CISA recomenda para identificar lacunas defensivas e organizar detecções — o passo seguinte natural é submeter as próprias regras ao cálculo antes de reportar cobertura à liderança. Na rotina da central, isso reordena prioridades: em vez de expandir a contagem de técnicas verdes, o time fecha lacunas de implementação nas técnicas usadas pelos grupos que atacam o seu setor. Movimento lateral com reuso de credenciais, por exemplo, aparece em cadeias documentadas de pass-the-hash, e cada caminho de execução exige telemetria diferente. O mesmo raciocínio vale para ransomware: na resposta a cepas como a Gunra, saber quais implementações de elevação de privilégio e evasão de defesa estão cobertas define a velocidade real de contenção.

Checklist de adoção

  1. Exporte as regras ativas do SIEM e do EDR em formato Sigma, com as tags de técnica ATT&CK preenchidas e revisadas.
  2. Rode a calculadora sobre o repositório de detecções e registre cobertura de implementação, robustez e precisão por técnica.
  3. Cruze o resultado com o perfil de ameaça do setor para ranquear lacunas por relevância, não por facilidade de construção.
  4. Priorize regras frágeis: sinais dependentes de valores controlados pelo atacante devem migrar para interações de sistema difíceis de evitar.
  5. Refaça a medição a cada ciclo de engenharia e reporte à liderança a fração de implementações cobertas, não a contagem de técnicas verdes.

Fontes