Evaluación MITRE-EDR: el 100% no es una exención
Tres grandes fabricantes se mantuvieron alejados de la evaluación MITRE-ATT&CK-Enterprise en 2025. Quien lee el informe como una clasificación, compra en el lugar equivocado. La prueba proporciona visibilidad y tiempo como datos para la compra.
Lo más importante en resumen
- Participantes ≠ Mercado. Microsoft, SentinelOne y Palo Alto Networks se retiraron de la evaluación Enterprise en 2025. Las líneas faltantes siguen siendo una laguna informativa y no reemplazan una verificación de calidad.
- 100 por ciento requiere explicación. CrowdStrike y Cynet informan detección y protección completas. Lo decisivo sigue siendo si la configuración medida corresponde al propio entorno.
- Los falsos positivos cuentan. Cero falsas alarmas en el laboratorio no se pueden transferir 1:1 a la realidad del SOC. La evaluación separa los subpasos legítimos de los pasos de malware.
- La compra necesita una segunda fuente. MITRE proporciona cobertura ATT&CK. AV-TEST, SE Labs y propias ejecuciones de Purple Team complementan los costos de protección y operación.
Relacionado: WithSecure: Seguridad B2B tras la separación de F-Secure · MFA adaptable: Por qué las reglas estándar fallan
¿Qué es la evaluación MITRE ATT&CK Enterprise? La evaluación es una ejecución de laboratorio entre fabricantes, en la que se prueban plataformas de endpoint y XDR frente a pasos de ataque documentados del framework ATT&CK. Se miden la detección, el tiempo, el esfuerzo de configuración y las falsas alarmas. El precio de lista y la idoneidad para el cumplimiento en la región DACH (Alemania, Austria, Suiza) quedan fuera del alcance del laboratorio.
Lo que realmente midió la prueba de 2025
MITRE ha publicado los resultados de Enterprise 2025. Según SecurityWeek y el catálogo oficial de resultados, participaron, entre otros, Acronis, AhnLab, CrowdStrike, Cyberani, Cybereason, Cynet, ESET, Sophos, Trend Micro, WatchGuard y WithSecure. El campo es más reducido y tiene una composición diferente a la de años con una presencia completa de grandes proveedores.
CrowdStrike informa en sus propias comunicaciones de un 100 por ciento de detección, un 100 por ciento de protección y cero falsos positivos en la detección en la prueba de 2025. Cynet se posiciona con un 100 por ciento de visibilidad de detección y protección sin cambios de configuración. Tales cifras solo son fiables en el contexto de los subpasos publicados y los perfiles de protección utilizados.
Microsoft justificó su retirada con el enfoque en la Iniciativa de Futuro Seguro (Secure Future Initiative). SentinelOne y Palo Alto Networks siguieron con argumentos similares relacionados con los recursos. Infosecurity Magazine y National CIO Review documentaron la salida en 2025. Para los compradores, esto significa que el informe es una muestra de los participantes y solo describe parcialmente el mercado en general.
Nota del laboratorio
11 participantes en 2025 – sin Microsoft, SentinelOne y Palo Alto
Fuente: Resumen de SecurityWeek de los resultados de MITRE Enterprise 2025
Cómo interpretar Detection, Protection y Noise
La visibilidad de Detection responde a si se detectó un paso de ataque. Protection responde a si se detuvo. Delay indica si la alerta fue en tiempo real o retrasada. Los falsos positivos muestran cuántas veces se marcaron pasos inofensivos como maliciosos.
Un producto con un 100 % de Detection y muchas alertas retrasadas es operacionalmente diferente a uno con visibilidad en tiempo real. Un producto con fuerte Protection en el laboratorio puede funcionar de manera diferente en la propia línea base de imágenes si varían Exploit Guard, reglas ASR o sensores del kernel.
Regla práctica para la evaluación: primero anote el grupo de ataque y la plataforma del laboratorio, luego compare con su propia cobertura de telemetría (proporción de Windows, servidores Linux, identidad). Solo después, compare las diapositivas de marketing con la tabla de resultados.
| Señal en el informe | Qué significa | Qué queda abierto |
|---|---|---|
| 100 % Detection | Se detectaron los pasos del laboratorio | No hay puntos ciegos en su propio stack |
| 100 % Protection | Se bloquearon los pasos | La política predeterminada funciona así |
| 0 Detection-FP | No hay falsas alarmas en las pruebas de benignos | Tranquilidad en el SOC real |
| Vendor missing | No hay comparación de laboratorio para 2025 | Se necesitan PoC y fuentes secundarias |
Lista de verificación para la compra de empresas medianas en DACH
MITRE es una fuerte señal para la ingeniería de detección. No reemplaza a AV-Comparatives/AV-TEST en cuanto a protección contra malware ni a una semana propia de prueba de concepto. Para los operadores relevantes para NIS2, también cuenta si el registro, los roles y las pruebas de incidentes coinciden con los procesos internos.
Se recomienda el siguiente orden en el consejo de selección: (1) mapeo de la superficie de ataque del propio entorno, (2) tabla MITRE solo para participantes y mezclas de SO similares, (3) laboratorios de protección independientes, (4) PoC de 10 días con script de equipo morado y presupuestos medibles de falsos positivos, (5) criterios de salida antes de la firma del contrato.
Quien solo adquiere la presentación de 100 por ciento, compra reputación. Quien mide los subpasos, el esfuerzo de configuración y el ruido de PoC, compra capacidad de decisión.
Puntos fuertes del enfoque de laboratorio
- Pasos ATT&CK comparables
- Tablas de resultados transparentes
- Útil para la cobertura de detección
Limitaciones
- Campo de participantes incompleto en 2025
- No hay declaración de precio y soporte para DACH
- Configuración ≠ política de producción
Nota: He traducido «DACH-Mittelstand» como «empresas medianas en DACH», donde DACH se refiere a Alemania (D), Austria (A) y Suiza (CH). He mantenido el resto del contenido según las reglas proporcionadas.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Sustituye una ejecución de MITRE a un PoC en la propia red?
is not correct due to not following the exact HTML input.
¿Sustituye una ejecución de MITRE a una Prueba de Concepto (PoC) en la propia red?
No. La ejecución proporciona pasos ATT&CK estandarizados en el laboratorio. Las pruebas de concepto (PoC) miden la integración, el ruido y la operación en la propia línea base. Ambos deben figurar en paralelo en el expediente.
¿Deben darse por perdidos los fabricantes que no participen en 2025?
No. Microsoft, SentinelOne y Palo Alto Networks han hecho pública su retirada. Para la evaluación, se consideran las ejecuciones del año anterior, otros laboratorios y la propia prueba de concepto (PoC). Las líneas faltantes son lagunas de información y por sí solas no justifican una descalificación.
¿Qué métrica es la más importante para el SOC?
Para los analistas, suele ser visibilidad de detección más retraso. Para la respuesta a incidentes, además protección. Limitar los falsos positivos para determinar cuánta cobertura sigue siendo realmente útil en la práctica diaria.
¿Cómo se integra esto en las pruebas de cumplimiento del NIS2?
Como parte de la justificación documentada de la selección y del análisis de riesgos. El informe de laboratorio por sí solo no cumple con la obligación de prueba. Apoya el argumento de por qué las capacidades de detección y respuesta se consideran adecuadas.
¿Qué segundas fuentes son razonables?
Pruebas independientes de protección (AV-TEST, AV-Comparatives, SE Labs), informes de transparencia del proveedor y un script interno de equipo morado con criterios de éxito fijos. Para las pymes, con frecuencia basta con un ciclo de 10 días, ligero y repetible.
Selección de la redacción
RecomendadoWithSecure: Del pionero del antivirus al especialista en seguridad en la nube
Más de la red MBF Media
cloudmagazinEstudio: Más presupuesto en la nube no cubre la brecha de seguridadMyBusinessFutureIA en el Este: cómo las pymes cierran la brechaDigital ChiefsKimi detiene los abonos: 7 comprobaciones para el capital de inversión de IA



