RI
PC

Latencia de catalogacion

Catalog lag: corpus vs MITRE ATT&CK

Analisis de latencia entre la primera aparicion de una tecnica en el corpus y su fecha de catalogacion en MITRE ATT&CK Enterprise. Basado en 290 tecnicas (accept v2, excl. crowdstrike_blog).

!

Caveat D1 — Data leakage

El ChromaDB que alimenta la extraccion RAG fue construido el 2026-03-15 con el bundle contemporaneo de ATT&CK. Por tanto el extractor ya conocia las tecnicas que MITRE introdujo en 2024-2025. Este analisis mide latencia de catalogacion (cuanto tardo MITRE en publicar una tecnica que el ecosistema ya describia), no capacidad predictiva de early warning del pipeline.

Tecnicas corpus
--
Lag positivo
--
Strict subset
--
min>0 & med>0 & N≥3 & src≥2
Post-corpus MITRE
--

Distribucion de catalog lag (release days)

all_techniques.csv · 290 tecnicas

Valores negativos: la tecnica aparecio en el corpus despues de su catalogacion MITRE. Valores positivos: aparecio en el corpus antes. Bins de 200 dias.

Hallazgo publicable — 4 tecnicas strict

Tecnicas donde lag_min > 0, lag_median > 0, N ≥ 3 y sources ≥ 2. El corpus las menciono consistentemente antes de que MITRE las catalogara.

ID Nombre Lag min (d) Lag med (d) N Fuentes 1a vista corpus MITRE release 1a fuente

Todas las tecnicas con lag positivo

Tecnicas cuyo catalog_lag_release_days > 0. Incluye outliers con mera primera mencion previa pero masa post-MITRE.

ID Nombre Lag min (d) Lag med (d) N Fuentes 1a vista corpus MITRE release 1a fuente

Modos de fallo — outlier inicial

Tecnicas con lag_min > 0 pero lag_median < 0: la primera mencion fue pre-MITRE pero la masa de menciones es posterior. La deteccion temprana es un artefacto de un unico articulo outlier, no una senal consistente.

ID Nombre Lag min (d) Lag med (d) N Fuentes Sources

Test binomial: post-corpus techniques

Tecnicas revocadas

Tecnicas presentes en el corpus cuya ultima version en ATT&CK esta marcada como revocada.

ID Nombre N Fuentes 1a vista corpus Revoked version
Datos generados por mitre_catalog_lag.py sobre BD data/ransomware_intel.db. Regenerar con python3 mitre_catalog_lag.py.