O uso do MITRE ATT&CK no SOC transforma a central de operações em um sistema de defesa mensurável: em vez de reagir a alertas soltos de fornecedores, a equipe organiza telemetria, regras de detecção e playbooks de resposta em torno das táticas e técnicas que adversários reais empregam após comprometer um ambiente. O primeiro passo é entender o que a matriz entrega; o segundo, mais difícil, é convertê-la em cobertura validada, com regra, fonte de dados e teste para cada técnica prioritária.
A matriz funciona como uma base de conhecimento global de táticas e técnicas de adversários construída a partir de observações do mundo real, mantida pela MITRE e disponível sem custo para qualquer organização, conforme o site oficial do framework. O guia de boas práticas da CISA para mapeamento no ATT&CK resume os usos diretos para o SOC: identificar lacunas defensivas, organizar detecções, caçar ameaças, apoiar exercícios de red team e validar controles de mitigação.
Por que a matriz importa
Para dimensionar o desafio, o guia da CISA registra que na versão 12, a matriz Enterprise continha 14 táticas, 193 técnicas e 401 sub-técnicas, além de detalhar os grupos de ameaça e o software que eles empregam. Nenhuma operação cobre a matriz inteira, e tentar fazer isso dilui a engenharia de detecção em ruído. A decisão central do SOC não é como cobrir tudo, mas quais técnicas importam para os adversários plausíveis do seu setor e para o seu parque de máquinas, identidades e nuvem. O ATT&CK também documenta, para cada técnica, as fontes de dados capazes de revelá-la, o que permite raciocinar sobre cobertura em termos de coleta antes de escrever qualquer regra.
Mapeando detecções por técnica
Cada regra do SIEM recebe uma etiqueta de técnica e uma dependência de fonte de dados. Sem telemetria não existe detecção, por mais elaborada que seja a consulta. Na prática, o registro de detecção do SOC passa a ter três colunas obrigatórias: regra existente, fonte de dados confirmada e teste validado. Cobrir uma técnica exige as três; uma regra que existe no papel mas nunca disparou é apenas intenção.
O papel da matriz no dia a dia fica claro no fluxo descrito pelo próprio MITRE em seu trabalho com análises baseadas em ATT&CK: um analista de SOC é alertado por uma análise comportamental que detecta a criação remota de uma tarefa agendada em um host comprometido; a partir daí, consultas revelam serviços suspeitos e processos filhos, com cada evento etiquetado pela técnica correspondente. O mesmo idioma serve para o movimento lateral, tema do guia pass-the-hash no SOC, e para ransomware, como no guia de detecção e resposta ao ransomware Gunra.
| Técnica | Tática | Fonte de telemetria | Exemplo de detecção |
|---|---|---|---|
| T1059.001 PowerShell | Execution | Eventos de processo e script block logging | Regra Sigma para obfuscação em linha de comando |
| T1003.001 Acesso à memória do LSASS | Credential Access | Sysmon, evento de acesso a processo | Processo sem privilégio abrindo lsass.exe |
| T1021.002 Compartilhamento administrativo SMB | Lateral Movement | Logs de autenticação e de processo | Autenticação de rede seguida de serviço remoto suspeito |
| T1566 Phishing | Initial Access | Gateway de e-mail e proxy | Anexo malicioso seguido de processo filho de suíte ofimática |
Prioridade guiada por ameaças
Com recursos limitados, priorizar é obrigatório: o número de técnicas descritas no ATT&CK já ultrapassa 200, sem contar as sub-técnicas. A abordagem prática combina três filtros: relevância (técnicas usadas por grupos que miram o seu setor), visibilidade (técnicas cuja telemetria você já ingere no SIEM) e frequência em incidentes reais. Ferramentas como o DeTT&CT ajudam a pontuar fontes de dados e cobertura por técnica, e o Navigator permite sobrepor camadas de cobertura e de ameaça para expor a interseção crítica: técnicas que seus adversários usam e que você ainda não enxerga. Essa interseção vira backlog de engenharia de detecção, com responsável e prazo, em vez de um heatmap decorativo.
Validando cobertura no laboratório
Regra que nunca foi testada é hipótese, não controle. Testes atômicos exercitam uma técnica por vez; a emulação de adversário encadeia técnicas para validar correlações que só fazem sentido em sequência. Após cada execução, verifique três coisas em ordem: a telemetria chegou, a regra disparou sobre ela e o alerta chegou a um analista. Cada falha aponta um remédio distinto, respectivamente lacuna de coleta, lacuna de regra e lacuna de processo. Reexecuções periódicas pegam a degradação silenciosa: parser quebrado após upgrade, agente de log desligado, regra desativada durante um incidente e nunca reativada.
Checklist de adoção no SOC
- Recortar a matriz para as plataformas que você realmente opera, como Windows, Linux, nuvem e provedor de identidade.
- Selecionar de três a cinco grupos de ameaça relevantes e extrair as técnicas associadas a cada um.
- Inventariar as fontes de telemetria ingeridas no SIEM e cruzar com as dependências de cada técnica.
- Etiquetar todas as regras existentes com técnica e dependência de dados.
- Marcar cobertura como validada somente com regra, fonte e teste aprovados.
- Executar testes atômicos semanais das técnicas prioritárias e registrar o resultado.
- Revisar trimestralmente o mapa de cobertura e converter lacunas em backlog de detecção.