TTPSEC · Recurso técnico-educativo Ley 21.663 · Resolución Exenta N.º 7 Versión 2.0 · 2026

Cobertura

¿Qué tan bien cubierto está cada ataque?

Nivel de madurez de detección por incidente sobre la taxonomía ANCI, derivado del catálogo de reglas. La cobertura no es un binario: va de sin cobertura a óptima (regla curada en varios formatos).

45/65con alguna regla
19con regla curada
1.03madurez media /3
120detecciones
2026163
0 · Sin cobertura (ninguna regla)1 · Inicial (solo reglas de comunidad)2 · Gestionada (regla curada)3 · Óptima (curada + multi-formato)
SIGMA38/65 · 110 reglas
YARA5/65 · 5 reglas
SURICATA5/65 · 5 reglas
A Uso no autorizado83%
6 curados · 10/12 con regla · madurez 1.4
B Exfiltración91%
2 curados · 10/11 con regla · madurez 1.2
C Indisponibilidad90%
3 curados · 9/10 con regla · madurez 1.3
D Modificación71%
2 curados · 5/7 con regla · madurez 1.0
OT Industrial OT41%
6 curados · 9/22 con regla · madurez 0.7
SC Cadena de suministro67%
0 curados · 2/3 con regla · madurez 0.7
IncidenteMadurezSigmaYARASuricata
A.II.2 · Inclusión de sitio fraudulento en infraestructura propia 0 · Sin cobertura ···
A.III.2 · Envío de correo no deseado o phishing usando remitentes de la institución 0 · Sin cobertura ···
B.I.3 · Base de datos sin protección (S3 buckets, Elasticsearch, MongoDB expuestos) 0 · Sin cobertura ···
C.II.2 · Sobrecarga de bases de datos (SQL) 0 · Sin cobertura ···
D.I.2 · Alteración de sitio web (defacement) 0 · Sin cobertura ···
D.II.1 · Alteración de reglas de firewall 0 · Sin cobertura ···
OT.1 · Acceso remoto a SCADA/DCS con credenciales válidas 0 · Sin cobertura ···
OT.10 · Modificación de valores de operación sin control 0 · Sin cobertura ···
OT.14 · Envío de malware dirigido a personal OT 0 · Sin cobertura ···
OT.15 · Obtención de credenciales vía llamada telefónica 0 · Sin cobertura ···
OT.16 · Dispositivos ICS con backdoors de fábrica 0 · Sin cobertura ···
OT.18 · Explotación de vulnerabilidad sin parches en RTU 0 · Sin cobertura ···
OT.19 · Explotación de debilidades en OPC UA 0 · Sin cobertura ···
OT.20 · Manipulación deliberada de controladores por empleado 0 · Sin cobertura ···
OT.22 · Bypass de interlocks de seguridad 0 · Sin cobertura ···
OT.3 · Ejecución de código malicioso en EWS 0 · Sin cobertura ···
OT.6 · Uso de consola HMI sin autenticación para alterar procesos 0 · Sin cobertura ···
OT.7 · Manipulación de lectura de sensores en tiempo real 0 · Sin cobertura ···
OT.8 · Extracción de recetas y parámetros de PLC 0 · Sin cobertura ···
SC.3 · Inclusión de componentes alterados con firmware malicioso 0 · Sin cobertura ···
A.I.3 · Explotación de vulnerabilidades de autenticación 1 · Inicial 7··
A.I.4 · Uso de credenciales comprometidas 1 · Inicial 2··
A.III.1 · Envío de correo no deseado o phishing sobre una organización 1 · Inicial 2··
A.IV.1 · Ejecución remota de código a través de parámetros de aplicación 1 · Inicial 9··
B.I.1 · Adversario en el medio (MitM) 1 · Inicial 2··
B.I.2 · Apropiación de credenciales mediante phishing 1 · Inicial 2··
B.I.4 · Documentos públicos con datos sensibles 1 · Inicial 2··
B.I.5 · Filtración de datos personales 1 · Inicial 3··
B.I.7 · Divulgación de enumeraciones de usuarios y/o credenciales en foros 1 · Inicial 2··
B.II.1 · Filtración de configuraciones en rutas de aplicación 1 · Inicial 3··
B.III.1 · Archivo(s) de control de versión expuestos en aplicación 1 · Inicial 2··
B.III.2 · Sistema de control de versión expuesto 1 · Inicial 2··
C.I.1 · Agotamiento de conexiones TCP 1 · Inicial 1··
C.I.4 · Ataque físico contra infraestructura TI 1 · Inicial 2··
C.I.5 · Denegación de servicio mediante explotación de vulnerabilidades 1 · Inicial 2··
C.I.6 · Eliminación de configuraciones críticas 1 · Inicial 2··
C.I.7 · Tráfico de red excesivo (volumétrico) 1 · Inicial 2··
C.II.3 · Uso excesivo de ancho de banda 1 · Inicial 2··
D.I.1 · Alteración de bases de datos 1 · Inicial 2··
D.I.3 · Manipulación de datos no autentificados 1 · Inicial 2··
D.II.3 · Modificación de políticas de acceso 1 · Inicial 2··
OT.11 · Inyección de datos falsos en registros históricos 1 · Inicial 2··
OT.13 · Malware de minería en estaciones de control OT 1 · Inicial 2··
OT.9 · Captura de credenciales desde estaciones SCADA 1 · Inicial 5··
SC.1 · Inyección de código malicioso en librerías NPM, PyPI, Maven u otras 1 · Inicial 2··
SC.2 · Subversión del código fuente o sistema de actualizaciones 1 · Inicial 2··
A.I.1 · Acceso no autorizado a almacenamiento 2 · Gestionada 5··
A.I.2 · Ataque de fuerza bruta exitoso 2 · Gestionada 3··
A.II.1 · Envío de correo no deseado o phishing desde infraestructura propia 2 · Gestionada 3··
A.IV.2 · Inyección de requerimientos (prompts) en modelos grandes de lenguaje (LLM) 2 · Gestionada 1··
A.IV.4 · Inyección de consultas SQL 2 · Gestionada 6··
B.II.2 · Filtración de secretos en rutas de aplicación 2 · Gestionada 3··
C.I.2 · Apagado no autorizado de sistemas informáticos 2 · Gestionada 3··
C.I.3 · Ataque de amplificación DNS/NTP 2 · Gestionada ··1
D.I.4 · Modificación de logs de auditoría 2 · Gestionada 3··
D.II.2 · Desactivación de registros de seguridad 2 · Gestionada 1··
OT.12 · Sobrecarga de red industrial mediante tormenta de paquetes 2 · Gestionada ··1
OT.17 · Rogue Access Points en red ICS 2 · Gestionada ··1
OT.2 · Instalación de firmware malicioso en PLC 2 · Gestionada ·1·
OT.21 · Rootkit en firmware de PLC 2 · Gestionada ·1·
OT.4 · Intercepción y modificación de comandos Modbus/TCP 2 · Gestionada ··1
OT.5 · Reenvío de comandos válidos para manipular procesos 2 · Gestionada ··1
A.IV.3 · Inyección de consultas NoSQL 3 · Óptima 91·
B.I.6 · Keylogger en uso 3 · Óptima 31·
C.II.1 · Secuestro de recursos (cryptojacking) 3 · Óptima 21·