映射到 MITRE 的规则并不等同于真正的覆盖范围。
许多组织仅凭规则或已收集数据的存在,便声称覆盖 MITRE ATT&CK 技术。然而,真正的覆盖需要能够生成可操作情报的调优告警。即使拥有可用数据,若缺乏功能正常的告警,检测便完全依赖主动狩猎。当组织报告拥有数据却无有效检测机制时,便存在显著差距。有效账户(T1078)常利用合法凭证进行攻击,因此需要超越简单登录成功的行为基线。检测防御规避(如禁用安全工具或日志)是另一种常见且严重的漏洞。新账户创建(T1136)事件虽常被记录,但针对标准管理流程之外可疑活动的适当告警往往缺失。实现真正的覆盖需要诚实地评估检测能力。真正的覆盖意味着数据可用、检测规则已调优并正常工作、分析师具备可见性,以及拥有明确的响应计划。若缺乏这些要素,ATT&CK 热力图所提供的安全态势视觉呈现便是误导性的。关键问题在于:哪些技术常被他人错误地标记为已覆盖?