Usar o MITRE ATT&CK no SOC significa traduzir o comportamento real de invasores em táticas e técnicas que a equipe consegue mapear, medir e priorizar. Em vez de perseguir milhares de indicadores isolados, o time passa a perguntar quais técnicas do adversário o pipeline de detecção enxerga hoje e quais permanecem cegas. O ganho operacional é direto: regras do SIEM, hipóteses de threat hunting e playbooks de resposta passam a compartilhar um vocabulário comum, comparável entre ferramentas, times e fornecedores.
O ponto de partida é entender a natureza do framework. Ele é uma base de conhecimento global de táticas e técnicas de adversários observadas em ataques reais, mantida pelo MITRE e adotada como referência por CERTs, equipes de resposta a incidentes e fabricantes de segurança. Cada técnica documenta procedimentos atribuídos a grupos específicos, fontes de telemetria associadas e estratégias de detecção, transformando inteligência de ameaças em decisões concretas de engenharia de detecção.
O que é o MITRE ATT&CK
Para dimensionar o escopo, o guia de boas práticas de mapeamento elaborado pela CISA em conjunto com o HSSEDI registra que na versão 12, o ATT&CK para Enterprise continha 14 táticas, 193 técnicas e 401 sub-técnicas. O número importa menos que a estrutura: táticas representam o objetivo do invasor, como acesso inicial, escalonamento de privilégio ou impacto; técnicas descrevem como esse objetivo é alcançado; procedimentos registram a execução específica atribuída a cada grupo.
A matriz Enterprise cobre plataformas que vão de Windows, macOS e Linux a provedores de identidade, SaaS, IaaS, contêineres e dispositivos de rede. Essa amplitude permite que um SOC híbrido trate endpoint, identidade e nuvem dentro do mesmo modelo de cobertura, sem trocar de taxonomia a cada ambiente monitorado.
Por que o SOC usa ATT&CK
O primeiro uso é de expectativa realista. O documento de design e filosofia do framework é claro ao afirmar que cobertura total das técnicas é irrealista e que o framework não funciona como checklist a ser preenchido uma única vez: adversários mudam, a telemetria evolui e a definição de cobertura precisa ser revisitada em ciclos. O valor está no processo contínuo de coletar inteligência, implementar detecção, testar com emulação e melhorar o que falhou.
O segundo uso é correlação de cadeia. Um alerta de movimento lateral com pass-the-hash deixa de ser um evento solitário quando etiquetado como T1021.002: ele se conecta ao acesso inicial, à escalada e à exfiltração da mesma invasão. Em investigações reais, essa costura reduz o tempo entre o primeiro sinal e a reconstrução completa do incidente, porque o analista persegue comportamentos encadeados em vez de nomes de artefatos isolados.
Como medir cobertura de detecção
A medição começa com uma pergunta honesta: enxergamos a técnica ou apenas um procedimento específico dela? Coletar telemetria de execução de ferramentas de descoberta é diferente de alertar sobre cada ocorrência, e o próprio MITRE recomenda definir o que cobertura significa para o seu ambiente antes de desenhar métricas e metas de detection engineering.
Quem avalia ferramentas ganhou um termômetro externo: o programa de ATT&CK Evaluations passou a usar o TES, que combina qualidade de detecção e proteção numa escala única de 0 a 2.0, com resultados por técnica publicados abertamente. Para o SOC, o detalhe útil não é o placar entre fornecedores, e sim a lista de técnicas com nota zero: cegos completos que exigem regra própria, hunt dedicado ou controle compensatório.
No dia a dia, o ATT&CK Navigator permite visualizar a cobertura defensiva e planejar ações de red team e blue team sobre a mesma matriz. Marcar o que já existe em regra, o que depende apenas de telemetria e o que é totalmente invisível transforma uma discussão abstrata em um roadmap priorizado por risco, com donos e prazos.
Um exemplo de granularidade: regras para bypass de MFA pelo ransomware Gunra cobrem um procedimento específico dentro das técnicas de acesso a credenciais; o mapa de cobertura revela se vale ampliar a detecção para a família inteira de comportamentos de abuso de tokens de autenticação.
Tabela de técnicas prioritárias
A priorização depende do perfil de ameaça da organização, mas um recorte inicial costuma partir do que domina incidentes reais relatados por agências e pelo próprio banco de inteligência do MITRE:
| Tática | Técnica | Sinal típico no SOC | Ação recomendada |
|---|---|---|---|
| Acesso inicial | Phishing (T1566) | Anexo executável seguido de tráfego anômalo | Bloqueio do anexo e revisão da caixa da vítima |
| Acesso a credenciais | OS Credential Dumping (T1003) | Processo não autorizado acessando o LSASS | Alerta crítico e isolamento imediato do host |
| Movimento lateral | Remote Services (T1021) | Autenticação incomum entre hosts internos | Correlação com baseline de acessos legítimos |
| Impacto | Data Encrypted for Impact (T1486) | Escrita maciça de arquivos cifrados | Contenção do host e acionamento do plano de backup |
Cada linha deve ser lida como hipótese de trabalho: o que muda entre organizações é a priorização por criticidade na cadeia dos adversários que de fato miram o seu setor, não a existência da técnica na matriz.
Passo a passo para adotar
- Escolha de três a cinco grupos de ameaça relevantes para o seu setor e extraia as técnicas documentadas para cada um.
- Mapeie cada regra do SIEM e cada hunt existente às técnicas correspondentes, registrando a fonte de telemetria exigida.
- Classifique o resultado em três estados: detecta com alerta, tem telemetria sem alerta e sem visibilidade alguma.
- Priorize as lacunas pela criticidade de cada técnica na cadeia de ataque dos adversários mais prováveis.
- Escreva ou ajuste as regras das lacunas prioritárias e valide com emulação antes de considerar a técnica coberta.
- Repita o ciclo a cada atualização relevante da matriz ou a cada novo grupo que passar a ameaçar o setor.