Uso de MITRE ATT&CK no SOC: Guia Prático — Guia prático

Analistas de SOC mapeando cobertura de detecções sobre a matriz MITRE ATT&CK

O uso de MITRE ATT&CK no SOC transforma a operação de segurança de uma lista reativa de alertas em um mapa estruturado do comportamento de invasores. O framework, mantido pela MITRE Corporation, é uma base de conhecimento globalmente acessível de táticas e técnicas de adversários baseada em observações do mundo real, e é o vocabulário comum que liga detecção, threat hunting e inteligência de ameaças dentro do centro de operações. Para um analista de SOC, a pergunta prática não é se a matriz é bonita, e sim como usá-la para decidir o que monitorar, em que ordem e como medir a cobertura.

A estrutura do modelo separa o comportamento em quatro camadas: táticas, que representam o objetivo do adversário; técnicas e subtécnicas, que descrevem como o objetivo é alcançado; e procedimentos, as implementações específicas observadas em campo. O ATT&CK se organiza em três domínios de tecnologia: Enterprise, que representa redes corporativas tradicionais e tecnologias de nuvem, Mobile, voltado a dispositivos móveis, e ICS, para sistemas industriais, com plataformas dentro de cada domínio — do Windows ao Linux, contêineres e provedores de SaaS.

Mapeando detecções na matriz

O primeiro passo do SOC é inventariar o que já existe: SIEM, EDR, firewall, proxy, identidade e e-mail geram telemetria. Cada regra de detecção ativa recebe uma tag de técnica ou subtécnica — por exemplo, uma regra de anomalia NTLM conecta a base de conhecimento do MITRE ATT&CK e a subtécnica de reuso de material de autenticação. Esse exercício expõe imediatamente dois problemas clássicos: detecções concentradas em poucas técnicas fáceis e áreas inteiras da matriz sem nenhuma telemetria. O mapeamento também cria um vocabulário compartilhado entre turnos: em vez de discutir nomes de regras proprietárias, os analistas discutem T1550 ou T1078 e qualquer pessoa do time entende o comportamento em questão.

Priorizando com base em ameaça

Cobertura total não é meta alcançável nem desejável. A orientação oficial é não perseguir 100% de cobertura da matriz, porque cada organização enfrenta ameaças próprias e precisa priorizar as técnicas mais relevantes para o seu contexto. Na prática, o SOC cruza três fontes: os relatórios de adversários que efetivamente atacam o setor da empresa, as técnicas mais observadas em incidentes passados da própria organização e os controles técnicos disponíveis. Uma boa forma de começar é selecionar de cinco a dez técnicas com alto impacto e evidência de uso contra o setor, e construir detecções comportamentais para cada uma antes de expandir. O mesmo raciocínio vale para alertas governamentais: quando o CISA publica advisory de atores de ameaça, as técnicas citadas viram prioridade de cobertura porque já estão documentadas em ataques reais e contínuos.

Há também uma armadilha explícita no uso da matriz: identificar uma única forma de execução de uma técnica não equivale a cobertura pronta, porque adversários têm múltiplas maneiras de realizar a maioria das técnicas. Detecção de linha de comando não cobre execução via serviços, agendadores ou WMI. Por isso, maturidade em ATT&CK se mede pela profundidade de cobertura por técnica, não pela quantidade de células pintadas.

Visualizando cobertura com o Navigator

Para gerenciar esse mapa, a ferramenta canônica é o ATT&CK Navigator, o aplicativo web oficial para navegar e anotar as matrizes do ATT&CK, permitindo criar camadas personalizadas que visualizam cobertura defensiva, planejamento de red team e blue team, e a frequência de técnicas detectadas. O código do Navigator é aberto e mantido no GitHub, o time pode rodar instância própria, e as camadas podem ser geradas programaticamente a partir do SIEM e comparadas com a matriz de ameaças do setor.

Etapa Atividade Resultado esperado
1 Inventariar detecções existentes e telemetria disponível Lista de regras com técnica ATT&CK associada
2 Criar camada no Navigator com a cobertura atual Matriz visual com células cobertas, parciais e vazias
3 Importar técnicas dos adversários relevantes do setor Camada de ameaça sobreposta à camada de cobertura
4 Priorizar lacunas por impacto e viabilidade de telemetria Backlog de detecções com técnica, fonte de log e dono
5 Construir, testar e validar cada detecção comportamental Regra ativa com teste de falso positivo documentado

Da matriz ao playbok de resposta

O valor fecha o ciclo quando as técnicas mapeadas alimentam os runbooks. Cada alerta carrega a técnica correspondente, e o analista sabe quais fontes de log confirmam o comportamento, quais ações de contenção se aplicam e onde o invasor pode ir em seguida. Esse encadeamento é o que permite a um time enxuto acompanhar movimento lateral e escalada sem ferramentas caras — a mesma lógica que detalhamos na análise de pass the hash e movimento lateral no SOC, em que a subtécnica T1550.002 orienta diretamente as regras de detecção. E quando o comportamento foge do que a matriz documenta, o caminho maduro é registrar as técnicas próprias observadas e incorporá-las à camada interna, em vez de tratar a matriz como limite do que os adversários fazem.

Fontes