Deja de lado el hype de los participantes: las Evaluaciones MITRE ATT&CK® Enterprise 2025 te dirán cómo debería verse una seguridad efectiva en 2026

Siguiente

NOTA: Las opiniones y puntos de vista expresados en esta publicación pertenecen a ESET y no reflejan necesariamente las opiniones ni la postura de la Corporación MITRE.

El tesoro oculto de la última Evaluación MITRE ATT&CK® Enterprise está en los resúmenes y en los análisis profundos de los datos, no en los titulares de los proveedores con alta intención comercial, presionados por ‘vender’ capacidades de Detección y Respuesta.

Como resultado, incluso los lectores más atentos pueden perder de vista el panorama general y quedarse solo con los árboles: ver únicamente desempeños individuales y puntajes aún no desmenuzados como la única métrica representativa de su capacidad. Sin embargo, las evaluaciones y los resúmenes de MITRE fueron creados precisamente para ser analizados en profundidad; ahí es donde reside su verdadero valor.

Este año, MITRE enfrentó a los proveedores a dos emulaciones de adversarios. La primera, Demeter (presumiblemente Scattered Spider), se centró en un adversario de alta intensidad, conocido por sus técnicas de ingeniería social. La segunda, Hermes (probablemente Mustang Panda —un sospechoso habitual en los informes de APT de ESET—), emuló a un grupo de ciberespionaje patrocinado por un Estado, con capacidades en rápida evolución. Ambos escenarios pusieron a prueba la experiencia de los proveedores participantes y ofrecieron una excelente demostración de cómo cada producto evaluado respalda las tareas de los analistas.

ESET tuvo un buen desempeño este año, pero las evaluaciones están orientadas a profundizar la comprensión de los usuarios de EDR y XDR, no a repartir medallas. Tras cinco años participando en estas evaluaciones, sabemos que los resultados representan un volumen enorme de datos y conocimientos cuya interpretación puede resultar compleja, incluso para expertos con experiencia.

Por eso, compartimos algunas sugerencias para dejar de lado el ruido y llegar a la información realmente valiosa, útil para quienes gestionan o están evaluando la compra de una solución EDR o XDR.

Puntos clave de este artículo:

ESET tuvo un muy buen desempeño en ambos escenarios de emulación evaluados, y su puntaje de 100% en protección destaca la relevancia de su enfoque de prevención ante todo. En las pruebas, empató en el primer lugar entre los nueve proveedores participantes al bloquear rápidamente los ataques en sus etapas más tempranas.

Al priorizar un bajo nivel de ruido y un volumen adecuado de alertas para los momentos críticos de análisis, ESET PROTECT logró los tiempos de detección más rápidos en ambas emulaciones de ataque, con un 66,67% de puntuación en detección.

El valor de la evaluación de MITRE radica en que sus resultados funcionan como una guía imparcial para los analistas de seguridad, desafiando y profundizando su comprensión sobre un proveedor y sus plataformas de detección y respuesta.

Para los proveedores, las evaluaciones representan una verificación profesional de sus soluciones frente a amenazas contemporáneas, a través de ataques emulados.

El resultado colectivo es una mejor comprensión de los conjuntos de herramientas del analista utilizados para interpretar el panorama de amenazas, en particular las TTPs (tácticas, técnicas y procedimientos).

Por sobre todo, las evaluaciones muestran cómo los diferentes enfoques de los proveedores pueden ayudar a las organizaciones a mejorar su resiliencia cibernética mediante cada solución puesta a prueba dentro de la evaluación de MITRE, como EDR/XDR, sandboxing o visibilidad de red.

¿Qué es MITRE ATT&CK® Evaluations Enterprise 2025?

No falta información sobre las Tácticas, Técnicas y Procedimientos (TTPs) de los actores de amenazas. El rol de los analistas es combinar ese conocimiento con su propia experiencia y utilizar las herramientas que tienen a su disposición. Estas incluyen plataformas centrales de inteligencia, soluciones EDR/XDR, SIEM/SOAR, entre otras.

Sin embargo, existe más de una forma de abordar la protección, y cada solución de seguridad para endpoints cumple su función de manera diferente. Cada proveedor tiene sus propios métodos y enfoques para presentar su telemetría y detecciones, por lo que a los analistas les lleva tiempo encontrar la herramienta que mejor se adapta a su forma de trabajo, involucrarse con ella y luego integrar su conocimiento de ese entorno específico con los beneficios que ofrece dicho conjunto de herramientas.

Este es el problema que las MITRE ATT&CK Evaluations buscan resolver: mapear, con el mayor nivel de transparencia posible, cómo las herramientas EDR/XDR gestionan escenarios maliciosos y cómo se representan las capacidades y limitaciones de cada proveedor participante. No existe una única forma “correcta” de analizar una amenaza: todo depende de la idoneidad de la herramienta para el analista.

2025 es un año de cambios para MITRE

Este año, el formato se apoyó en los cambios significativos introducidos en 2024, manteniendo además la prueba de protección separada.

Esto es relevante porque, si bien cualquier herramienta EDR puede generar detecciones, lo verdaderamente importante es el contenido de esas detecciones y alertas. La visibilidad de detección fue evaluada de manera exhaustiva al permitir que los adversarios ejecutaran comportamientos sin interrupciones. Esto desafió a los participantes a correlacionar sus detecciones con la base de conocimientos MITRE ATT&CK, un enfoque que debería reflejar el panorama de amenazas actual y las funciones base sobre las que operan todas las soluciones EDR/XDR.

La pregunta que queda abierta es si esta prueba se queda corta a la hora de reflejar la telemetría única del mundo real que emplean las soluciones individuales.

“La Evaluación de MITRE cumple un papel central dentro del mercado de la ciberseguridad, al funcionar como un filtro de calidad y un estándar de la industria. Muchas empresas y contratistas utilizan estas evaluaciones para analizar a los proveedores, lo que lleva a que aquellos que deciden no participar queden fuera de importantes oportunidades comerciales debido a la falta de una ‘certificación’ percibida”.

La evaluación de protección puso a prueba la efectividad del bloqueo y, en última instancia -de forma muy alineada con el enfoque de prevención ante todo de ESET-, la capacidad de detener los ataques antes de que pudieran causar un daño significativo. Para ello, se habilitaron todos los mecanismos de protección, desafiando a los participantes a demostrar su capacidad de detección y prevención en tiempo real frente a ataques maliciosos avanzados antes de que alcanzaran puntos críticos del ataque.

El desafío de detección también se diferenció por la inclusión de un cambio de configuración, que permitió a los participantes ajustar su producto luego de la primera ejecución. Los SOC reconfiguran continuamente sus entornos para adaptarse a un panorama de amenazas en constante evolución, y por eso evaluar que los proveedores cuenten con la posibilidad de realizar y probar cambios de configuración de manera sencilla busca reflejar esa realidad.

Cómo interpretar el desempeño de ESET: una guía, no una carrera

Volviendo al ‘desmenuzar’ mencionado al inicio. Por un lado, ESET puede afirmar que el puntaje de protección de ESET PROTECT fue del 100%, el mejor resultado posible, o que su tasa de detección ofreció una visibilidad sustancial. Sin embargo, para un analista activo, los números por sí solos pueden no aportar toda la información que necesita… ¿o sí? Por el contrario, otro proveedor podría decir que obtuvo un puntaje de detección aún mayor… aunque eso tampoco cuenta toda la historia.

Esta es una de las razones por las que ESET pone tanto énfasis en la prevención (fuertemente dependiente de las detecciones), y por las que resulta llamativo que, desde que se introdujo la medición de protección en 2024, solo dos tercios de los participantes de MITRE suelen optar por esta parte de la evaluación. Al bloquear automáticamente ataques como los utilizados en el escenario de protección, el producto libera a los equipos de seguridad para que puedan concentrarse en tareas estratégicas que fortalecen aún más la resiliencia cibernética.

Por otro lado, algunos analistas se enfocan exclusivamente en el rendimiento de detección. Se puede obtener un puntaje de detección del 100% (el de ESET es del 66,67%), pero ¿toda esa telemetría es realmente relevante o equivalente?

No. Dentro de las pruebas, ciertas TTPs tienen una severidad mayor y, por lo tanto, un peso o impacto más alto en los puntajes de detección. Tras cinco años de participación en las evaluaciones, los ingenieros de ESET PROTECT han optado por no perseguir una cobertura total de la base de conocimientos ATT&CK. ¿El motivo? Lograr un etiquetado del 100% del modus operandi de un adversario frente a la base ATT&CK no mejora las defensas ni ayuda automáticamente a los analistas de seguridad en su trabajo diario.

Lo que realmente importa es un volumen bajo, pero sustancial. La detección y respuesta solo requieren la cobertura suficiente de técnicas (o subpasos) altamente prevalentes o severas para cumplir su función. Todo lo que exceda ese umbral corre el riesgo de saturar a los analistas. Omitir detecciones de técnicas de baja prevalencia o baja severidad no se traduce necesariamente en una menor protección. Todo lo contrario: puede significar flujos de trabajo más eficientes y una remediación más rápida, ya que los pasos clave para identificar el ataque se destacan de inmediato, permitiendo activar una respuesta oportuna y adecuada -en algunos casos, incluso con el bloqueo automático de la amenaza detectada.

Durante las pruebas de 2025, ESET PROTECT completó automáticamente los incidentes detectados con las detecciones relevantes, generando alertas que contenían la actividad adversaria más significativa dentro de la red simulada. Esto se tradujo en un desempeño con una correlación muy sólida y un volumen bajo por escenario (¡con un solo incidente en el escenario Hermes!), lo que representa una ventaja clara para cualquier analista que necesite concentrarse únicamente en lo que realmente importa, reduciendo el ruido.

Sí, MITRE evalúa estos aspectos. Una de las razones por las que los proveedores participan es porque pueden utilizar el conocimiento obtenido para afinar sus motores de detección; sin embargo, para un analista de ciberseguridad que está bajo presión para detener un ataque en curso, el foco no está en los detalles minuciosos. Lo que necesita es una alerta clara e inequívoca, que suele corresponder a las detecciones más graves y reveladoras, organizadas por su XDR -idealmente de forma automática- para orientar sus próximas acciones.

Ganar la batalla, perder la guerra

No faltarán participantes que afirmen haber ‘ganado’ la última Evaluación de MITRE.

“MITRE nunca se ha tratado de ganadores y perdedores”, señala Juraj Malcho, Chief Technology Officer de ESET. “El discurso de marketing puede proclamar una victoria, pero en el mundo real -el que enfrentan los analistas de seguridad- es posible que en realidad se haya perdido. Ellos no necesitan registrar cada evento que ocurre en sus sistemas. Esté o no alineado con la base de conocimientos ATT&CK, ya tienen suficiente ruido con el que lidiar. Lo que realmente importa es contar con correlaciones de detección precisas y con el señalamiento claro de actividades sospechosas para su posterior investigación”.

Otro aspecto a considerar al evaluar a cualquier proveedor es obtener un buen resultado en la creación de lógica de detección, es decir, en su (re)configuración. La flexibilidad de ESET PROTECT en este sentido ayudó a garantizar una buena cobertura de los puntos ciegos relevantes tras la ejecución inicial de cada escenario, gracias a la posibilidad de reconfigurar la lógica de detección de la solución, yendo más allá de la línea base artificial asumida inicialmente por el proveedor. En el mundo real, esto permite a los analistas adaptar la lógica de ESET PROTECT a las necesidades específicas de su entorno, ajustándola para enfrentar amenazas propias de cada sector.

Usa las herramientas de MITRE para hacer tu propia evaluación

Afortunadamente, el sitio web de MITRE ofrece una visión integral de cada escenario y de los pasos involucrados (como la ejecución por parte del usuario) y sus subpasos (por ejemplo, un enlace malicioso). Todo esto está respaldado por imágenes recopiladas de la experiencia de usuario o las interfaces de las soluciones de los proveedores, que muestran cómo presentan y ponen la información a disposición del analista: desde la forma en que correlacionan las detecciones con la base de conocimientos ATT&CK, hasta los distintos modificadores y las opciones para comparar proveedores directamente en una sola vista.

ESET recomienda a sus lectores visitar la página de MITRE ATT&CK® Evaluations Enterprise 2025 e interpretar las pruebas de cada proveedor participante como una guía, no solo para poner a prueba sus propios supuestos, sino también para confirmar el valor que aporta cada uno.

Sé proactivo, no reactivo

Pregunta: ¿debería ESET afirmar que los resultados de MITRE de este año fueron tan buenos que eclipsaron a los demás participantes? No. Ese no es el objetivo de las Evaluaciones.

MITRE ATT&CK Enterprise Evaluations no es solo una prueba más, sino una serie de pruebas diseñadas para revelar insights detallados que guían la comprensión de ingenieros, equipos de I+D de producto, CISOs y otros profesionales. MITRE impulsa a los proveedores a perfeccionar sus herramientas, de manera similar a un escritor que busca nuevas perspectivas sobre un tema conocido, o a un especialista en monitoreo que integra una nueva fuente de datos de otro proveedor en su plataforma de inteligencia.

La evaluación está pensada para los analistas de ciberseguridad que utilizan EDR, XDR y soluciones afines para proteger a sus organizaciones. Resulta especialmente útil para quienes buscan dar forma -o reformular- el conjunto de herramientas disponibles para las actividades de detección y respuesta.

Si te interesa desafiar tu propia comprensión sobre los proveedores de ciberseguridad y las pruebas de MITRE, puedes consultar la página de resultados. Pero recuerda: se trata de obtener conocimiento, no de competir.