← Últimos artículos
💻 computer science

How hard can it be? Quantifying MITRE attack campaigns with attack trees and cATM logic

Este artículo presenta un marco que cuantifica la probabilidad de las campañas de ataque de MITRE utilizando procedimientos basados en datos, modelado automático basado en plantillas y lógica cATM para permitir comparaciones cuantitativas transparentes, responsables y eficientes para la priorización de la defensa de la ciberseguridad.

Autores originales: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Publicado 2026-01-23
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Stefano M. Nicoletti, Milan Lopuhaä-Zwakenberg, Mariëlle Stoelinga, Fabio Massacci, Carlos E. Budde

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

La visión general: El "reporte del clima" de la ciberseguridad

Imagina que el mundo de las amenazas cibernéticas es como un océano masivo y caótico. Cada día, diferentes grupos de piratas (llamados Amenazas Persistentes Avanzadas o APT) intentan navegar sus barcos hacia tu puerto para robar tu cargamento. Algunos piratas son famosos, como la tripulación "Dream Job" o la banda "Wocao".

Los expertos en seguridad necesitan saber: ¿Qué tripulación de piratas es la más peligrosa en este momento? ¿Deberíamos construir un muro más grande para la tripulación Dream Job, o deberíamos enfocarnos en la tripulación Wocao?

El problema es que, aunque tenemos una biblioteca gigante de registros de piratas (llamada MITRE ATT&CK), es solo una lista de palabras. Nos dice qué hicieron los piratas, pero no nos dice qué tan probable es que tengan éxito o qué tan difícil es detenerlos. Es como tener una lista de todas las recetas que usan los piratas, pero sin forma de calcular cuánto esfuerzo requiere cocinar el plato.

Este artículo construye una calculadora para convertir esos registros de piratas en una clara "puntuación de dificultad".


La receta de tres pasos para la calculadora

Los autores construyeron un sistema con tres partes principales para resolver este problema.

1. El "Contador de Frecuencia" (Minería de datos)

Primero, necesitaban averiguar qué tan seguido los piratas usan trucos específicos.

  • La analogía: Imagina a un detective mirando un millón de informes policiales. Nota que en el 70% de los casos de "Robo a un Banco", los ladrones usaron un tipo específico de palanca. En solo el 2% de los casos, usaron un cortador láser.
  • Lo que hicieron: Escribieron un programa de computadora para escanear la biblioteca MITRE. Cuenta con qué frecuencia se usa un truco específico (como "robar una contraseña") para lograr un objetivo específico (como "entrar al edificio"). Esto les da un número de "probabilidad" aproximado para cada truco.

2. El "Plano de Lego" (Árboles de ataque)

Después, necesitaban una forma de visualizar cómo estos trucos encajan para formar un ataque completo.

  • La analogía: Piensa en un robo complejo como construir una casa. Necesitas una base, paredes y un techo. Si te falta un ladrillo, la casa se cae.
    • Los Árboles de Ataque son como planos. La parte superior del árbol es el objetivo (Robar el oro). Las ramas son los pasos necesarios (Romper la puerta, Hackear la alarma, Abrir la caja fuerte).
    • Las Compuertas: Algunos pasos son compuertas AND (debes hacer el Paso A y el Paso B). Otras son compuertas OR (puedes hacer el Paso A o el Paso B).
  • El Problema: Usualmente, los expertos en seguridad tienen que dibujar estos planos a mano para cada grupo de piratas. Es lento, aburrido y propenso al error humano.
  • La Solución: Los autores crearon Plantillas Automáticas. Imagina un "kit de Lego" que ensambla automáticamente un plano para cualquier grupo de piratas basado en los datos que utilizaron. No necesitas dibujarlo; la computadora construye la estructura por ti.

3. La "Puntuación de Dificultad" (Lógica cATM)

Finalmente, necesitaban una forma de comparar los planos.

  • La analogía: Imagina que tienes dos planos para dos robos diferentes. Uno requiere 5 pasos fáciles; el otro requiere 50 pasos difíciles. ¿Cómo los comparas?
  • La Solución: Utilizaron un lenguaje matemático especial (llamado lógica cATM) para calcular un "Índice de Seguridad".
    • Piensa en este índice como una puntuación de escalada de montaña.
    • Una puntuación baja significa que la montaña es fácil de escalar (el ataque es probable que tenga éxito).
    • Una puntuación alta significa que la montaña es un acantilado empinado y helado (el ataque es muy difícil de ejecutar).
    • También crearon tres versiones de la montaña:
      • Modo Fácil: Asume que los piratas tienen suerte y solo necesitan un truco para tener éxito. (Puntuación baja).
      • Modo Difícil: Asume que los piratas tienen mala suerte y necesitan que cada uno de los trucos funcione perfectamente. (Puntuación alta).
      • Modo por Defecto: Una mezcla realista de ambos.

¿Qué encontraron realmente?

Los autores probaron su nueva calculadora con dos famosos grupos de piratas: Wocao y Dream Job.

  1. Manual vs. Automático: Construyeron un plano para "Wocao" a mano (la forma antigua) y lo compararon con el que la computadora construyó automáticamente (la nueva forma).

    • Resultado: El plano construido por la computadora era casi idéntico al construido por humanos, pero tomó una fracción mínima del tiempo. Esto demostró que la "Plantilla Automática" funciona.
  2. Comparando a los Piratas: Ejecutaron los números en ambos grupos.

    • Resultado: La campaña de Wocao tuvo un "Índice de Seguridad" más alto (una montaña más empinada) que la de Dream Job.
    • Traducción: Basándose en los datos, el ataque de Wocao es más difícil de ejecutar que el de Dream Job. Por lo tanto, si tienes recursos limitados, probablemente deberías preocuparte más por la tripulación Dream Job porque es más probable que tengan éxito con menos esfuerzo.
  3. La Gran Lista: Ejecutaron este cálculo en las 23 campañas empresariales conocidas en la biblioteca MITRE.

    • Resultado: Produjeron una lista clasificada (un "cuadro de clasificación") que muestra cuáles campañas son las "más fáciles" de ejecutar y cuáles son las "más difíciles". Esto ayuda a los equipos de seguridad a decidir dónde gastar su dinero.

Por qué esto importa (En términos simples)

  • No más suposiciones: En lugar de que los expertos en seguridad discutan sobre qué amenaza es peor, pueden mirar un número.
  • Velocidad: No necesitas un equipo de expertos para dibujar un nuevo plano cada vez que aparece una nueva amenaza. La computadora lo hace instantáneamente.
  • Equidad: El sistema trata a cada amenaza de la misma manera, usando la misma matemática, por lo que la comparación es justa.

El problema (Limitaciones)

El artículo es honesto sobre sus límites:

  • Basura entra, basura sale: La calculadora es tan buena como los datos que lee. Si la biblioteca MITRE tiene un error o le falta información, la puntuación será incorrecta.
  • Tamaño de muestra pequeño: Solo probaron la comparación "dibujado a mano" vs. "dibujado automáticamente" en dos grupos de piratas específicos. Necesitan probarlo en más grupos para estar 100% seguros de que funciona para todos.
  • Conocimiento imperfecto: Están calculando probabilidades basadas en crímenes pasados. El futuro podría ser diferente, pero estos son los mejores datos que tenemos ahora.

Resumen

Este artículo es como construir un GPS para la ciberseguridad. En lugar de solo darte un mapa de por dónde han pasado los malos, calcula la "clasificación de dificultad" de sus próximos movimientos probables, ayudándote a decidir qué camino bloquear primero.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →