MITRE에 매핑된 규칙은 실제 커버리지와 동일하지 않습니다.
많은 조직들이 규칙이나 수집된 데이터의 존재만으로 MITRE ATT&CK 기법에 대한 커버리지를 주장합니다. 그러나 진정한 커버리지는 분석가에게 실행 가능한 통찰력을 제공하는 조정된 알림을 필요로 합니다. 데이터가 있음에도 불구하고 작동하는 알림이 없다는 것은 탐지가 선제적 헌팅에만 의존한다는 것을 의미합니다. 조직이 데이터를 보유하고 있지만 효과적인 탐지 메커니즘이 없을 때 상당한 격차가 존재합니다.Valid Accounts (T1078)는 합법적인 자격 증명을 사용하여 자주 악용되므로 단순한 로그인 성공 이상의 행동 기준선이 필요합니다. 보안 도구 비활성화 또는 로깅과 같은 Defense Evasion 탐지는 또 다른 일반적이고 심각한 취약점을 제시합니다. New Account Creation (T1136) 이벤트는 종종 기록되지만 표준 관리 프로세스 외부의 의심스러운 활동에 대한 적절한 알림이 부족한 경우가 많습니다.진정한 커버리지를 달성하려면 탐지 기능에 대한 정직함이 요구됩니다. 진정한 커버리지는 데이터 가용성, 작동하고 조정된 탐지 규칙, 분석가 가시성 및 정의된 대응 계획을 의미합니다. 이러한 요소 없이는 ATT&CK 히트맵은 보안 상태에 대한 오해의 소지가 있는 시각적 표현을 제공합니다. 문제는 어떤 기법이 다른 기법에 의해 흔히 잘못 표시되는가 하는 것입니다.