MITRE ATT&CK no SOC: como medir e priorizar detecção

Analistas de SOC monitorando dashboards de detecção de ameaças em um centro de operações de segurança.

Usar o MITRE ATT&CK no SOC significa traduzir o comportamento real de invasores em táticas e técnicas que a equipe consegue mapear, medir e priorizar. Em vez de perseguir milhares de indicadores isolados, o time passa a perguntar quais técnicas do adversário o pipeline de detecção enxerga hoje e quais permanecem cegas. O ganho operacional é direto: regras do SIEM, hipóteses de threat hunting e playbooks de resposta passam a compartilhar um vocabulário comum, comparável entre ferramentas, times e fornecedores.

O ponto de partida é entender a natureza do framework. Ele é uma base de conhecimento global de táticas e técnicas de adversários observadas em ataques reais, mantida pelo MITRE e adotada como referência por CERTs, equipes de resposta a incidentes e fabricantes de segurança. Cada técnica documenta procedimentos atribuídos a grupos específicos, fontes de telemetria associadas e estratégias de detecção, transformando inteligência de ameaças em decisões concretas de engenharia de detecção.

O que é o MITRE ATT&CK

Para dimensionar o escopo, o guia de boas práticas de mapeamento elaborado pela CISA em conjunto com o HSSEDI registra que na versão 12, o ATT&CK para Enterprise continha 14 táticas, 193 técnicas e 401 sub-técnicas. O número importa menos que a estrutura: táticas representam o objetivo do invasor, como acesso inicial, escalonamento de privilégio ou impacto; técnicas descrevem como esse objetivo é alcançado; procedimentos registram a execução específica atribuída a cada grupo.

A matriz Enterprise cobre plataformas que vão de Windows, macOS e Linux a provedores de identidade, SaaS, IaaS, contêineres e dispositivos de rede. Essa amplitude permite que um SOC híbrido trate endpoint, identidade e nuvem dentro do mesmo modelo de cobertura, sem trocar de taxonomia a cada ambiente monitorado.

Por que o SOC usa ATT&CK

O primeiro uso é de expectativa realista. O documento de design e filosofia do framework é claro ao afirmar que cobertura total das técnicas é irrealista e que o framework não funciona como checklist a ser preenchido uma única vez: adversários mudam, a telemetria evolui e a definição de cobertura precisa ser revisitada em ciclos. O valor está no processo contínuo de coletar inteligência, implementar detecção, testar com emulação e melhorar o que falhou.

O segundo uso é correlação de cadeia. Um alerta de movimento lateral com pass-the-hash deixa de ser um evento solitário quando etiquetado como T1021.002: ele se conecta ao acesso inicial, à escalada e à exfiltração da mesma invasão. Em investigações reais, essa costura reduz o tempo entre o primeiro sinal e a reconstrução completa do incidente, porque o analista persegue comportamentos encadeados em vez de nomes de artefatos isolados.

Como medir cobertura de detecção

A medição começa com uma pergunta honesta: enxergamos a técnica ou apenas um procedimento específico dela? Coletar telemetria de execução de ferramentas de descoberta é diferente de alertar sobre cada ocorrência, e o próprio MITRE recomenda definir o que cobertura significa para o seu ambiente antes de desenhar métricas e metas de detection engineering.

Quem avalia ferramentas ganhou um termômetro externo: o programa de ATT&CK Evaluations passou a usar o TES, que combina qualidade de detecção e proteção numa escala única de 0 a 2.0, com resultados por técnica publicados abertamente. Para o SOC, o detalhe útil não é o placar entre fornecedores, e sim a lista de técnicas com nota zero: cegos completos que exigem regra própria, hunt dedicado ou controle compensatório.

No dia a dia, o ATT&CK Navigator permite visualizar a cobertura defensiva e planejar ações de red team e blue team sobre a mesma matriz. Marcar o que já existe em regra, o que depende apenas de telemetria e o que é totalmente invisível transforma uma discussão abstrata em um roadmap priorizado por risco, com donos e prazos.

Um exemplo de granularidade: regras para bypass de MFA pelo ransomware Gunra cobrem um procedimento específico dentro das técnicas de acesso a credenciais; o mapa de cobertura revela se vale ampliar a detecção para a família inteira de comportamentos de abuso de tokens de autenticação.

Tabela de técnicas prioritárias

A priorização depende do perfil de ameaça da organização, mas um recorte inicial costuma partir do que domina incidentes reais relatados por agências e pelo próprio banco de inteligência do MITRE:

Tática Técnica Sinal típico no SOC Ação recomendada
Acesso inicial Phishing (T1566) Anexo executável seguido de tráfego anômalo Bloqueio do anexo e revisão da caixa da vítima
Acesso a credenciais OS Credential Dumping (T1003) Processo não autorizado acessando o LSASS Alerta crítico e isolamento imediato do host
Movimento lateral Remote Services (T1021) Autenticação incomum entre hosts internos Correlação com baseline de acessos legítimos
Impacto Data Encrypted for Impact (T1486) Escrita maciça de arquivos cifrados Contenção do host e acionamento do plano de backup

Cada linha deve ser lida como hipótese de trabalho: o que muda entre organizações é a priorização por criticidade na cadeia dos adversários que de fato miram o seu setor, não a existência da técnica na matriz.

Passo a passo para adotar

  1. Escolha de três a cinco grupos de ameaça relevantes para o seu setor e extraia as técnicas documentadas para cada um.
  2. Mapeie cada regra do SIEM e cada hunt existente às técnicas correspondentes, registrando a fonte de telemetria exigida.
  3. Classifique o resultado em três estados: detecta com alerta, tem telemetria sem alerta e sem visibilidade alguma.
  4. Priorize as lacunas pela criticidade de cada técnica na cadeia de ataque dos adversários mais prováveis.
  5. Escreva ou ajuste as regras das lacunas prioritárias e valide com emulação antes de considerar a técnica coberta.
  6. Repita o ciclo a cada atualização relevante da matriz ou a cada novo grupo que passar a ameaçar o setor.

Fontes