Usar o MITRE ATT&CK no SOC significa tratar a detecção como um problema de comportamento, e não apenas de assinatura: o framework é uma base de conhecimento global de táticas e técnicas de adversários construída a partir de observações do mundo real, mantida pelo MITRE e aberta a qualquer organização sem custo, e serve para mapear cobertura de detecção, guiar threat hunting, estruturar inteligência de ameaças e avaliar lacunas de telemetria do ambiente. O time que adota o modelo deixa de perguntar qual antivírus disparou e passa a perguntar em qual técnica o adversário está e qual sinal existe para ela.
O ponto de partida é direto: escolher as técnicas mais relevantes para o seu contexto, verificar se existe telemetria para detectá-las e transformar cada lacuna em trabalho de engenharia. Este guia resume o modelo, os casos de uso documentados pelo próprio MITRE e um procedimento prático de adoção em operações de segurança.
O que é o MITRE ATT&CK
O ATT&CK cataloga comportamentos observados em intrusões reais e organiza esses comportamentos em componentes claros: táticas, que representam o objetivo da ação do adversário; técnicas, que descrevem como esse objetivo é alcançado; sub-técnicas, variações mais específicas de uma técnica; e procedimentos, as implementações concretas usadas por grupos e malwares específicos. A matriz Enterprise cobre redes corporativas tradicionais e tecnologias de nuvem, enquanto domínios dedicados tratam de dispositivos móveis e de sistemas de controle industrial.
Cada técnica traz campos que o SOC usa no dia a dia: fontes de dados recomendadas para detecção, mitigações associadas, exemplos de procedimentos atribuídos a grupos conhecidos e referências ao software usado em campanhas reais. Essa estrutura transforma o framework em insumo de engenharia, e não apenas em material de consulta.
Casos de uso no SOC
O guia oficial do MITRE apresenta como aplicação central a capacidade de desenvolver analytics que detectam as técnicas usadas por um adversário, além de usos para inteligência de ameaças, para emulação de adversários e red teaming, e para avaliação e engenharia de capacidades defensivas. Na rotina de operações, cada um desses casos aparece em uma disciplina distinta:
- Detecção e analytics: traduzir técnicas em consultas, regras e correlações sobre a telemetria que o ambiente já coleta, priorizando sinais de alto valor como abuso de credenciais e movimento lateral.
- Inteligência de ameaças: mapear relatórios de campanhas para as técnicas correspondentes e transformar esse mapa em hipóteses de busca, em vez de depender apenas de hashes e domínios que envelhecem rápido.
- Emulação e red teaming: reproduzir as técnicas priorizadas em laboratório para validar se as detecções existentes disparam e medir o tempo de resposta.
- Avaliação e engenharia: usar a matriz como régua de maturidade para decidir quais fontes de log e sensores precisam ser implementados.
A detecção comportamental com base no framework tem metodologia formal documentada pelo MITRE desde 2017, quando a organização publicou o trabalho que descreve como identificar sensores defensivos relevantes e construir, testar e refinar capacidades de detecção analítica comportamental usando emulação de adversários. O mesmo documento fundamenta a análise de lacunas defensivas aplicada em avaliações de produtos e em programas internos de melhoria de detecção.
Priorização e cobertura realista
A recomendação oficial é não tentar atingir 100% de cobertura, porque cada organização enfrenta ameaças próprias: nem toda tática ou técnica se aplica a todos os ambientes, e o esforço deve se concentrar nos comportamentos mais prováveis e de maior impacto para o seu contexto. O MITRE também alerta contra marcar uma técnica como coberta depois de detectar uma única implementação, já que adversários têm múltiplas formas de executar a mesma técnica, e contra limitar a análise ao que já está na matriz, que documenta apenas comportamentos observados publicamente.
A ferramenta recomendada para visualizar esse trabalho é o ATT&CK Navigator, que permite montar camadas com a cobertura atual de detecção, os resultados de emulação e as técnicas observadas em incidentes próprios, revelando onde há sobreposição de alertas e onde existem áreas cegas. Um exemplo concreto: um SOC que investiga movimento lateral com Pass the Hash consegue marcar na matriz quais detecções existem para a técnica e comparar com o que a equipe realmente enfrentou em incidentes anteriores. Da mesma forma, casos reais documentados, como o bypass de MFA pelo ransomware Gunra detectado em SOC, servem de referência para escolher quais técnicas merecem detecção dedicada antes do próximo incidente.
| Tática | Exemplo de técnica | Sinal típico no SOC |
|---|---|---|
| Initial Access | Phishing via link | Cliques em links de e-mail com domínios recém-registrados |
| Credential Access | Dumping de credenciais do sistema | Acesso a processos de credenciais e execução de ferramentas de extração |
| Lateral Movement | Pass the Hash | Autenticações anômalas com a mesma conta em vários hosts |
| Command and Control | Canal sobre serviço web popular | Tráfego cifrado de destino incomum para o perfil do host |
| Impact | Criptografia de dados para impacto | Escrita maciça de arquivos e alteração de extensões em compartilhamentos |
Procedimento para adotar
- Selecione de cinco a dez técnicas prioritárias com base no seu perfil de ameaça, em relatórios de incidentes próprios e em inteligência relevante para o seu setor.
- Para cada técnica, liste as fontes de dados recomendadas e verifique quais delas o ambiente realmente coleta hoje.
- Escreva ou adapte uma detecção para cada técnica priorizada e registre a regra no repositório de detecções com referência à técnica correspondente.
- Valide a detecção com emulação controlada em laboratório e meça falsos positivos em uma janela definida de operação.
- Registre a cobertura em uma camada do Navigator e revise periodicamente, incorporando técnicas observadas em novos incidentes.
- Converta as lacunas sem telemetria em itens de engenharia com prazo e responsável definidos.
A adoção consistente do ATT&CK muda a conversa do SOC: em vez de discutir volume de alertas, a equipe discute quais comportamentos de adversário consegue ver, em quanto tempo e com qual confiança. Essa é a métrica que sustenta decisões de investimento em fontes de log, ferramentas e treinamento.