IntermedioD3FENDMITREdefensaframeworksSOC

D3FEND Explicado: La Contraparte Defensiva de ATT&CK

Guía completa de MITRE D3FEND en español: qué es, cómo funciona, las 5 categorías defensivas (Harden, Detect, Isolate, Deceive, Evict), cómo usarlo con.

MalwareIntel Research··7 min lectura
Serie: MITRE ATT&CK y D3FEND — Parte 21

D3FEND completa ATT&CK respondiendo la pregunta "¿cómo nos defendemos de cada técnica de ataque?"

TL;DR: MITRE D3FEND es una base de conocimiento de contramedidas técnicas diseñada para complementar la matriz ATT&CK mediante el mapeo directo de defensas frente a tácticas de ataque específicas. Mientras que frameworks como NIST operan a nivel de gestión, D3FEND ofrece soluciones granulares como el análisis de automodificación de memoria para detener técnicas críticas como la inyección de DLL. Se recomienda integrar este framework para transformar la estrategia de seguridad en una arquitectura de defensa técnica robusta y proactiva.

Si MITRE ATT&CK es el catálogo de ataques, D3FEND es el catálogo de defensas. Creado por MITRE con financiación de la NSA y publicado en 2021, D3FEND documenta contramedidas técnicas defensivas y las relaciona directamente con las técnicas ofensivas de ATT&CK. El resultado es un framework que permite mapear amenazas a defensas de forma sistemática.

Origen y motivación

ATT&CK revolucionó la ciberseguridad ofensiva al estandarizar las técnicas de ataque. Pero dejaba una pregunta sin responder: "Para cada técnica de ataque, ¿cuáles son las defensas técnicas específicas?" Los frameworks existentes (NIST CSF, CIS Controls, ISO 27001) responden a nivel de gestión, pero D3FEND responde a nivel técnico.

ATT&CK dice: "El adversario usa T1055.001 (DLL Injection)"
NIST CSF dice: "Implementar controles de protección de endpoints"
CIS dice: "Control 10: Defensa contra malware"
D3FEND dice: "D3-PSA (Process Self-Modification Analysis): monitorizar
  modificaciones en el espacio de memoria de procesos para detectar
  inyección de código no autorizada"

D3FEND es la capa que conecta la amenaza específica con la defensa específica.

Las 5 categorías de D3FEND

Modelo mental

Amenaza se acerca
        │
        ▼
  ┌─────────────┐
  │   HARDEN    │  Endurecer el sistema ANTES del ataque
  └──────┬──────┘
         │ (el ataque penetra)
         ▼
  ┌─────────────┐
  │   DETECT    │  Detectar la actividad maliciosa
  └──────┬──────┘
         │ (detectado)
         ▼
  ┌─────────────┐
  │   ISOLATE   │  Contener y aislar la amenaza
  └──────┬──────┘
         │ (contenido)
         ▼
  ┌─────────────┐
  │   DECEIVE   │  Engañar al adversario (deception)
  └──────┬──────┘
         │ (engañado/desgastado)
         ▼
  ┌─────────────┐
  │   EVICT     │  Expulsar al adversario del sistema
  └─────────────┘

1. HARDEN (Endurecer)

Reducir la superficie de ataque antes de que ocurra. Técnicas preventivas.

Sub-categoríaEjemplos D3FENDContra ATT&CK
Application HardeningD3-AH: deshabilitar macros, restringir PowerShellT1059, T1566
Credential HardeningD3-CH: MFA, Credential Guard, password policiesT1003, T1078
Message HardeningD3-MH: email authentication (DMARC, DKIM, SPF)T1566
Platform HardeningD3-PH: Secure Boot, UEFI protections, patchingT1542, T1190
User TrainingD3-UT: security awareness, phishing simulationT1204, T1566

2. DETECT (Detectar)

Identificar actividad maliciosa en curso. El grueso de las técnicas D3FEND.

Sub-categoríaEjemplos D3FENDContra ATT&CK
File AnalysisD3-FA: entropy analysis, YARA scanning, hash matchingT1027, T1204
Identifier AnalysisD3-IA: URL analysis, domain reputation, IP blacklistingT1071, T1566
Message AnalysisD3-MA: email header analysis, attachment sandboxingT1566
Network Traffic AnalysisD3-NTA: DPI, flow analysis, beacon detectionT1071, T1572
Platform MonitoringD3-PM: process monitoring, registry monitoring, ETWT1059, T1547, T1003
Process AnalysisD3-PA: memory analysis, injection detection, behavioralT1055, T1014
User Behavior AnalysisD3-UBA: anomaly detection, baseline comparisonT1078, T1021

3. ISOLATE (Aislar)

Contener la amenaza detectada para impedir propagación.

Sub-categoríaEjemplos D3FENDContra ATT&CK
Execution IsolationD3-EI: sandboxing, containerization, micro-VMT1059, T1204
Network IsolationD3-NI: segmentación, VLAN, microsegmentaciónT1021, T1570

4. DECEIVE (Engañar)

Usar deception para confundir, retrasar y detectar al adversario.

Sub-categoríaEjemplos D3FENDContra ATT&CK
Decoy EnvironmentD3-DE: honeypots, honeynetworksT1018, T1046
Decoy ObjectD3-DO: honeyfiles, honeytokens, canary credentialsT1083, T1003
Decoy PersonaD3-DP: fake accounts, deceptive user profilesT1087, T1589

5. EVICT (Expulsar)

Eliminar al adversario del sistema comprometido.

Sub-categoríaEjemplos D3FENDContra ATT&CK
Credential EvictionD3-CE: password reset, token revocation, certificate revocationT1078, T1550
Process EvictionD3-PE: process termination, service removalT1543, T1053
File EvictionD3-FE: file quarantine, malware removalT1027, T1505

D3FEND vs otros frameworks defensivos

FrameworkNivelQué respondeEjemplo
NIST CSFEstratégicoQué funciones de seguridad necesitas"Protect: Access Control"
CIS ControlsTácticoQué controles implementar"Control 10: Malware Defenses"
ISO 27001GestiónQué políticas y procesos establecer"A.12.2: Protection from malware"
D3FENDTécnicoQué tecnología/técnica exacta implementar"D3-PSA: Process Self-Modification Analysis"
ATT&CKOfensivoCómo atacan los adversarios"T1055.001: DLL Injection"

D3FEND es el más granular y técnico. Los otros frameworks dicen "protege contra malware", D3FEND dice exactamente cómo.

Sitio web: d3fend.mitre.org

La interfaz web permite:

  1. Buscar por técnica defensiva (ej: "Process Monitoring")
  2. Buscar por técnica ATT&CK (ej: T1055) → ver defensas relacionadas
  3. Explorar por categoría (Harden/Detect/Isolate/Deceive/Evict)
  4. Ver la ontología completa como grafo de conocimiento

Formato de cada técnica D3FEND

Cada técnica tiene:

  • Definición: qué hace la defensa
  • How it works: cómo funciona técnicamente
  • Considerations: limitaciones y consideraciones
  • Related ATT&CK techniques: qué ataques contrarresta
  • References: papers y fuentes académicas

Aplicación en el SOC

Flujo: de alerta a defensa

1. Alerta del SIEM: "PowerShell encoded command detected"
2. Mapeo ATT&CK: T1059.001 (PowerShell)
3. Consultar D3FEND: ¿qué defensas cubren T1059.001?
   → D3-SEA (Script Execution Analysis): AMSI, Script Block Logging
   → D3-PSA (Process Self-Modification Analysis): monitor cmd line
   → D3-AH (Application Hardening): Constrained Language Mode
4. Verificar: ¿tenemos estas defensas implementadas?
   → AMSI: sí ✓
   → Script Block Logging: sí ✓
   → Constrained Language Mode: no ✗ ← GAP
5. Acción: implementar Constrained Language Mode via GPO

Gap analysis con D3FEND

Para cada técnica ATT&CK relevante, verificar que al menos una defensa D3FEND está implementada:

T1003.001 LSASS dump:
  D3-CH: Credential Guard          → Implementado ✓
  D3-PM: Process Monitoring (LSASS) → Implementado ✓ (Sysmon Event 10)
  COBERTURA: BUENA

T1190 Exploit Public App:
  D3-PH: Patching                   → Parcial (SLA > 30 días) ✗
  D3-NTA: WAF                       → Implementado ✓
  D3-AH: Application Hardening      → No ✗
  COBERTURA: PARCIAL → priorizar patching SLA

Limitaciones de D3FEND

  1. Menos maduro que ATT&CK: D3FEND es más joven (2021 vs 2015) y tiene menos cobertura
  2. Nivel variable de detalle: algunas técnicas están bien documentadas, otras son superficiales
  3. No incluye implementación: dice "hacer Process Monitoring" pero no dice "configurar Sysmon Event 10 con este filtro"
  4. Actualizaciones menos frecuentes: ATT&CK se actualiza biannually, D3FEND con menor cadencia
  5. Adopción menor: menos vendors y herramientas referencian D3FEND comparado con ATT&CK

Conclusión

D3FEND cierra el ciclo que ATT&CK abrió: de "así atacan" a "así nos defendemos". Es el framework más técnico y específico para mapear defensas a amenazas. Usado junto con ATT&CK, permite gap analysis preciso y priorización de inversiones defensivas basada en amenazas reales. Los siguientes artículos cubren la taxonomía de las 5 categorías y cómo usar D3FEND con ATT&CK juntos.

Fuentes y referencias

  • MITRE D3FEND: d3fend.mitre.org
  • MITRE: "D3FEND: A Knowledge Graph of Cybersecurity Countermeasures" (2021)
  • NSA: "D3FEND Cybersecurity Countermeasures" (partner announcement)
  • SANS: "Using D3FEND for Defense Mapping" (2023)

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.