---
title: "Deja de contar técnicas MITRE. Empieza a cerrar la puerta de entrada. | Guardian360"
description: "Los atacantes reutilizan un conjunto pequeño y estable de técnicas, y sin embargo el sector vende \"100% de cobertura MITRE\". Por qué esa métrica tranquiliza más de lo que protege, y dónde el esfuerzo defensivo realmente vale la pena."
url: https://guardian360.net/es/blog/stop-counting-mitre-techniques-start-closing-the-front-door/
locale: en
source: guardian360.net
---
[← Todas las publicaciones](https://guardian360.net/es/blog/)

Opinión

# Deja de contar técnicas MITRE. Empieza a cerrar la puerta de entrada.

Por Jan Martijn Broekhof · 30 de junio de 2026

Hace unas semanas asistí a la presentación de fin de carrera de un estudiante de Desarrollo de Software de un grado profesional superior (HBO). El trabajo era bueno, pero fue un único punto de su exposición el que se me quedó grabado después. Había estado leyendo un estudio de 2024 de la Universidad Estatal de Carolina del Norte, y lanzó a la sala una pregunta que no he podido quitarme de la cabeza desde entonces: si los atacantes recurren una y otra vez al mismo pequeño conjunto de técnicas, año tras año, ¿por qué todo nuestro sector se empeña en medir otra cosa?

Es una pregunta legítima, y cuanto más le daba vueltas, más incómoda se volvía. Porque la respuesta honesta es que medimos lo que no debemos, lo medimos mal y vendemos el resultado como si fuera una garantía.

## El arsenal es más pequeño de lo que sugiere el marketing

El estudio en cuestión, “Attackers reveal their arsenal”, de Rahman, Basak, Mahdavi Hezaveh y Williams, hizo algo refrescantemente concreto. Los investigadores tomaron 667 informes de inteligencia de amenazas que MITRE ATT&CK cita, cubriendo más de diez mil técnicas documentadas, y se preguntaron cuáles se repiten realmente.

La respuesta es aleccionadora para cualquiera que imagine a los atacantes como algo infinitamente inventivo. Identificaron diecinueve técnicas prevalentes que, juntas, representan más de un tercio de todo lo documentado. Ni una sola de esas técnicas prevalentes mostraba una tendencia a la baja. La imagen popular del adversario como innovador incansable, siempre inventando métodos novedosos, no sobrevive al contacto con la evidencia. Los atacantes son criaturas de costumbres. Reutilizan lo que funciona, porque lo que funciona sigue funcionando.

Cabría pensar que esto sería una buena noticia para los defensores. Un arsenal pequeño y estable suena a un problema que puedes abarcar. Y sin embargo, la forma en que el sector ha respondido es construir todo un lenguaje de marketing en torno a cubrirlo todo.

## Entonces, ¿por qué cada proveedor te vende “100% de cobertura MITRE”?

Esta es la pregunta que un CISO se hace de verdad, normalmente entre la segunda y la tercera demo de proveedor. Cada producto afirma tener una cobertura completa de MITRE ATT&CK. Cada mapa de calor brilla en un verde tranquilizador. Y casi nada de eso significa lo que el comprador cree que significa.

El análisis independiente sugiere que los sistemas tradicionales de gestión de información y eventos de seguridad detectan solo alrededor del 21 por ciento de las técnicas de ATT&CK de media, y que muchas de las afirmaciones destacadas de cobertura reflejan pruebas centradas en el endpoint, en lugar de las superficies de nube, identidad y SaaS donde ahora se producen tantas brechas. El número de la diapositiva y la protección en el entorno no son lo mismo.

La cobertura es fácil de vender porque es fácil de dibujar. Una matriz con la mayoría de las celdas rellenas parece competencia. Impedir que un atacante llegue a cruzar la puerta de entrada, en cambio, es invisible. Nadie fotografía la brecha que no ocurrió. Así que hemos acabado premiando la métrica que luce en una demo por encima del resultado que de verdad protege a la organización. Eso es teatro de la cobertura, y todos estamos pagando la entrada.

## La paradoja más cruel: las técnicas más comunes son las más difíciles de detectar

Aquí es donde el estudio de Carolina del Norte se pone genuinamente incómodo. Los investigadores señalan que las técnicas más prevalentes parecen inofensivas cuando se ven de forma aislada. Recopilar información del sistema, ejecutar una shell de comandos, transferir un archivo: cada una de estas es indistinguible de la actividad ordinaria y legítima del sistema. Solo se convierten en un ataque cuando las ves en secuencia, y para entonces el actor ya está dentro.

Esto no es una preocupación teórica. En las MITRE ATT&CK Evaluations de 2025, uno de los escenarios de prueba tuvo que descartarse porque los evaluadores no podían separar de forma fiable las acciones administrativas de apariencia legítima del adversario de las genuinas, según informó Forrester después. Léelo de nuevo. La propia MITRE, ejecutando una prueba controlada con pleno conocimiento de lo que hacía el atacante, no pudo distinguir con nitidez el comportamiento malicioso del legítimo para estas técnicas.

Así que las técnicas que más usan los atacantes son precisamente las que más se resisten a la detección. El mapa de calor de cobertura promete atraparlas. La evidencia dice que incluso quienes diseñaron el marco tienen dificultades para hacerlo. No solo estamos midiendo lo que no debemos; estamos proclamando confianza justo sobre la parte del problema que menos la merece.

## Una admisión honesta, también sobre mi propia plataforma

Llegados a este punto, la justicia exige que dirija la mirada hacia mí mismo. Guardian360 desarrolla la plataforma Lighthouse, que hace escaneo continuo de vulnerabilidades, recomendaciones de cumplimiento frente a más de cuarenta normas y leyes, insights de seguridad de Microsoft 365 y detección de intrusos. Si tomaras las diecinueve técnicas prevalentes del estudio y preguntaras cuántas previene o detecta de forma fiable nuestra plataforma, la respuesta honesta es: muy pocas de ellas de forma directa. La mayor parte de ese arsenal es comportamiento posexplotación en el endpoint, y eso no es lo que una plataforma de vulnerabilidades y cumplimiento está construida para vigilar.

Podría maquillarlo. No lo haré. Y aquí está el punto que importa: ningún proveedor puede afirmar honestamente que cubre toda la cadena. Los que te muestran una matriz completamente verde no son más capaces que el resto de nosotros. Simplemente son menos sinceros sobre dónde se detiene su producto. A un comprador le sirve mucho más un proveedor que dice con claridad qué hace, qué no hace y dónde hace falta otro, que uno que ha coloreado cada celda y espera que no hagas preguntas difíciles.

## Dónde se gana de verdad la partida: la puerta de entrada

Si las técnicas prevalentes son en su mayoría cosas que los atacantes hacen una vez dentro, la pregunta obvia es cómo entraron en primer lugar. Y sobre eso, los datos son inusualmente claros.

Según el Verizon 2025 Data Breach Investigations Report, la explotación de vulnerabilidades ha ascendido al segundo puesto entre los vectores de acceso inicial, presente en el 20 por ciento de las brechas y con un aumento del 34 por ciento respecto al año anterior. Las credenciales robadas representan el 22 por ciento, y el phishing se sitúa en torno al 15 por ciento. Las dos o tres formas en que los atacantes entran de verdad están todas al principio de la cadena, no enterradas en las técnicas posexplotación que llenan los mapas de calor. El propio estudio llega a la misma conclusión desde el otro lado, señalando el spear-phishing como la vía más prevalente para la infección inicial.

Aquí es donde el esfuerzo defensivo vale la pena. Parchea las cosas que dan a internet, sobre todo los dispositivos de perímetro y las VPN que los atacantes ahora golpean antes incluso de que se haya desplegado el parche. Cierra las brechas de credenciales. Y sobre el phishing, sé honesto sobre lo que la formación puede y no puede hacer. El mismo informe de Verizon halló que la formación apenas mueve la tasa de clics, que se mantiene tercamente en torno al 1,5 por ciento, pero que los empleados formados reportan correo sospechoso aproximadamente cuatro veces más a menudo. No vas a formar a la gente para que sea imposible que hagan clic. Puedes convertirlos en una rápida red humana de sensores. Ese es un objetivo distinto y mucho más alcanzable.

Nada de esto requiere un muro de celdas verdes. Requiere decidir que mantener fuera a los atacantes vale más que ser capaz de describir, en retrospectiva y en el vocabulario de MITRE, exactamente cómo se movieron una vez dentro.

## La pregunta que hay que hacer la próxima vez

No estoy defendiendo que la detección no importe. El pensamiento de “asumir la brecha” existe por una buena razón: la prevención tiene fugas, y una organización madura necesita ver al intruso que se cuela de todos modos. Pero “asumir la brecha” se ha convertido silenciosamente en una licencia para infrainvertir en no ser vulnerado, y el mapa de calor de cobertura es el atrezo que hace que eso parezca responsable.

Así que la próxima vez que un proveedor te muestre una matriz MITRE, no preguntes cuántas técnicas detecta. Pregunta cuáles previene, pregunta qué no puede hacer honestamente, y pregunta dónde tu puerta de entrada sigue abierta de par en par. El arsenal es pequeño y predecible. Nuestras defensas deberían empezar donde empieza el atacante.

## Fuentes

- Rahman, Basak, Mahdavi Hezaveh y Williams (Universidad Estatal de Carolina del Norte, 2024), “Attackers reveal their arsenal: An investigation of adversarial techniques in CTI reports”. [https://arxiv.org/abs/2401.01865](https://arxiv.org/abs/2401.01865)
- Verizon 2025 Data Breach Investigations Report, para los vectores de acceso inicial (explotación de vulnerabilidades 20%, credenciales robadas 22%, phishing en torno al 15%) y las cifras de reporte tras la formación.
- Forrester (2025), análisis de las MITRE ATT&CK Evaluations 2025, sobre el escenario descartado porque no se podían distinguir de forma fiable las acciones administrativas legítimas y las maliciosas.
- Mitiga, para la cifra independiente de que los sistemas SIEM tradicionales detectan aproximadamente el 21% de las técnicas de ATT&CK de media, y la crítica a las afirmaciones de “100% de cobertura” centradas en el endpoint.
- MITRE ATT&CK Evaluations, para una referencia neutral sobre qué es y qué no es la evaluación.
