Posts del autor: Jose

Instalando y configurando  OpenCTI parte I

Instalando y configurando OpenCTI parte I

Por Jose en Redes 22 min de lectura

En la anterior guía vimos como configurar el agente de Wazuh para que este preparado a recibir las alertas MITRE ATT&CK. Pero como ya os habréis dado cuenta nos falta instalar OpenCTI para que todo vaya rodado y tengamos el SOC operativo. Digamos que el anterior post es un avance de lo que nos viene ahora. Una vez que instalemos y le demos un empujón de configuración para que funcione, estaremos en disposición de abrir el lienzo de Shuffle y empezar a crear el Workflow para obtener los eventos en TheHive. ¿Que es OpenCTI? “OpenCTI es una plataforma de código abierto que permite a las organizaciones gestionar sus conocimientos y observables de inteligencia sobre ciberamenazas. Ha sido creada para estructurar, almacenar, organizar y visualizar información técnica y no técnica sobre ciberamenazas.

Conectar OpenCTi+Wazuh+Shuffle+TheHive Parte I

Conectar OpenCTi+Wazuh+Shuffle+TheHive Parte I

Por Jose en Redes 9 min de lectura

De la Oscuridad del Kernel a la Inteligencia del SOC: El Viaje Completo "Cualquiera que haya intentado montar una arquitectura SOAR/CTI desde cero sabe que este camino no es un camino de rosas. Hay noches de prueba y error infinito, de pelear con JSONs rebeldes y de irte a la cama pensando que estás en un auténtico callejón sin salida. Pero cuando la última pieza encaja, la magia ocurre. Por defecto, un sistema Linux como Debian registra lo justo. Es 'ciego' a los detalles finos: no te dirá con precisión milimétrica qué comando exacto acaba de ejecutar un usuario o qué archivo confidencial se ha tocado en tiempo real. Y la realidad es que el agente de Wazuh no 'inventa' eventos: solo puede analizar aquello que el sistema le muestra. Aquí es donde entra auditd (el Demonio de Auditoría del Kernel de Linux). Al instalarlo, dotamos al sistema de una vista de lince a nivel de núcleo, volcando un registro ultradetallado en /var/log/audit/audit.log. El agente de Wazuh devora esos logs en tiempo real y se los sirve en bandeja a su Manager. Sin esa información rica y estructurada del kernel, sería imposible que Wazuh levantara la mano para decir: '¡Atención! Este evento es la técnica T1078 (Cuentas Válidas) o la T1059 (Ejecución de Comandos)'. Auditd es la chispa que enciende toda la mecha: la base sobre la que luego orquestamos Shuffle, consultamos OpenCTI y generamos incidentes enriquecidos en TheHive. En este artículo te muestro, sin filtros y con la experiencia del barro real, cómo logramos conectar todo el ecosistema para convertir un simple parpadeo del kernel en un caso de investigación de ciberinteligencia completo."

Instalando Shuffle SOAR

Instalando Shuffle SOAR

Por Jose en Redes 21 min de lectura

Instalar Shuffle SOAR es abrir la puerta a un SOC más rápido, más automatizado y mucho más humano. En lugar de perder tiempo repitiendo tareas, Shuffle permite que los analistas se centren en lo que importa: investigar, correlaccionar y responder. En esta guía instalaremos Shuffle desde cero usando Docker, dejando el entorno listo para recibir alertas de Wazuh, crear casos en TheHive y automatizar respuestas. No necesitas ser un experto en contenedores: solo entender que Docker es la forma más limpia y segura de desplegar un SOAR moderno. Una vez instalado, Shuffle se convierte en el motor que conecta tus herramientas de seguridad. Desde aquí podrás orquestar flujos, enriquecer indicadores, automatizar acciones y reducir drásticamente el tiempo de respuesta. La instalación es sencilla; el impacto, enorme.

Conectando corazón y cerebros (APIs)

Conectando corazón y cerebros (APIs)

Por Jose en Redes 19 min de lectura

"El Núcleo y los Satélites": El Núcleo (Wazuh + TheHive + Cortex + MISP): Se conectan entre sí para la detección, análisis y gestión básica del incidente. Es el flujo tradicional. Los Satélites (Shuffle, OpenCTI, Ollama): No van "detrás" esperando la fila, sino que orbitan alrededor del núcleo cruzando llamadas de API constantemente para automatizar (Shuffle), enriquecer visualmente (OpenCTI) e integrar IA (Ollama). De los satélites ya nos ocuparemos mas adelante. Ahora vamos a conectar “El Núcleo”

MISP Parte II (El cerebro)

MISP Parte II (El cerebro)

Por Jose en Redes 19 min de lectura

En esta segunda parte del manual de MISP, dejamos atrás lo básico (usuario y organización) y fundamental, para abrir la consola de administración. Vamos a configurar las llaves de seguridad PGP, a aplicar reglas de juego para automatizar la entrada de feeds como Maltrail o URLHaus, y a solucionar los atascos clásicos de rendimiento. El motor ya está encendido; hoy toca aprender a conducirlo.

MISP Parte I (La Biblioteca)

MISP Parte I (La Biblioteca)

Por Jose en Redes 11 min de lectura

Si TheHive y Cortex han sido nuestros soldados en el frente para gestionar los incidentes del día a día, hoy nos toca bajar a la sala de mapas, romper el aislamiento y activar el verdadero cerebro del SOC. Hoy toca entender por qué "si nos atacan a uno, nos defendemos todos".

Cortex. El laboratorio cientifico

Cortex. El laboratorio cientifico

Por Jose en Redes 5 min de lectura

En el mundo de la ciberseguridad, el tiempo es el recurso más valioso. Cuando un equipo de respuesta a incidentes (IR) o un SOC utiliza TheHive para gestionar sus casos, necesita datos precisos y rápidos. Aquí es donde entra Cortex, el motor de análisis y automatización que da superpoderes a tus alertas conectándolas con fuentes de inteligencia de amenazas. Sin embargo, para que toda esta maquinaria empiece a funcionar y a comunicarse de forma segura, el primer paso es poner en orden la casa. En este post, aprenderás paso a paso cómo dar tus primeros pasos en la plataforma: desde la creación de una organización y la gestión de usuarios, hasta la generación de la API key necesaria para integrarlo todo. ¡Arrancamos!

Centro de mando (TheHive)

Centro de mando (TheHive)

Por Jose en Redes 7 min de lectura

Recibir una alerta de seguridad es solo el inicio; el verdadero reto es investigarla sin perderse entre decenas de pestañas de navegador. ¿La solución? Conectar tu gestor de casos con tus herramientas de automatización y ciberinteligencia. En este artículo te mostrare cómo preparar el terreno en TheHive para lograr esa integración perfecta. Desde la creación de la organización matriz y el despliegue del usuario analista, hasta la obtención del token API definitivo que unirá a TheHive, Cortex y MISP en un solo frente de batalla contra las amenazas.

Servidor 2 Instalando TheHive + Cortex + MISP

Servidor 2 Instalando TheHive + Cortex + MISP

Por Jose en Redes 15 min de lectura

Después de completar y tener operativo el primer servidor con el Cortafuegos, Wazuh y Velociraptor vamos a instalar el segundo servidor. Un Ubuntu 24.04.4 como el anterior. Lo vamos a configurar de igual manera que el primero. Pero antes veremos una pequeña explicación de como funciona.