Patrón de ataque
¿Qué es Patrón de ataque?
Patrón de ataqueDescripción reutilizable de cómo los atacantes explotan una clase de debilidades, usada para mapear técnicas, crear detecciones y endurecer sistemas frente a amenazas.
Un patrón de ataque es una descripción abstracta y estructurada del enfoque de un adversario: los pasos, prerrequisitos y debilidades implicados en una clase de ataques, y no un exploit concreto. El catálogo MITRE CAPEC (Common Attack Pattern Enumeration and Classification, actualmente en la versión 3.9) reúne más de 550 patrones organizados en una jerarquía de abstracciones meta, estándar y detalladas. Por ejemplo, CAPEC-66 "SQL Injection" apunta a la debilidad CWE-89, y CAPEC-63 "Cross-Site Scripting" se corresponde con CWE-79. Cada patrón registra prerrequisitos, el nivel de habilidad del atacante, las consecuencias probables y —lo más importante— las mitigaciones recomendadas, de modo que un defensor puede pasar de "vimos esta técnica" a "este es el cambio de diseño que neutraliza toda la clase".
En el modelado de amenazas y la ingeniería de detección, los patrones de ataque se sitúan una capa por encima de las técnicas de MITRE ATT&CK y aportan un vocabulario común para ejercicios purple team, revisiones de diseño seguro y compartición de inteligencia de amenazas en STIX/TAXII (STIX 2.1 incluso define un tipo de objeto attack-pattern). Permiten generalizar desde un incidente puntual a una clase recurrente de comportamiento que conviene detectar y prevenir; los enlaces explícitos de CAPEC a CWE cierran el círculo desde una técnica observada hasta la debilidad de código raíz que los ingenieros deben corregir, mientras que sus campos de mitigación alimentan directamente los requisitos de diseño seguro.
flowchart TD A[Incidente observado] --> B[Mapear a técnica ATT&CK] B --> C[Emparejar con patrón de ataque CAPEC] C --> D[Debilidad CWE vinculada] C --> E[Mitigaciones recomendadas] D --> F[Corregir la causa raíz en el código] E --> G[Crear regla de detección] F --> H[Clase completa neutralizada] G --> H
● Ejemplos
- 01
Usar patrones CAPEC-153 "Manipulación de datos de entrada" para endurecer pasarelas API.
- 02
Mapear un incidente de phishing a MITRE ATT&CK T1566 y a un patrón CAPEC padre para elaborar informes.
● Preguntas frecuentes
¿Qué es Patrón de ataque?
Descripción reutilizable de cómo los atacantes explotan una clase de debilidades, usada para mapear técnicas, crear detecciones y endurecer sistemas frente a amenazas. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Patrón de ataque?
Descripción reutilizable de cómo los atacantes explotan una clase de debilidades, usada para mapear técnicas, crear detecciones y endurecer sistemas frente a amenazas.
¿Cómo defenderse de Patrón de ataque?
Las defensas contra Patrón de ataque combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Patrón de ataque?
Nombres alternativos comunes: Patrón CAPEC, Patrón de técnica de ataque.