Posts del autor: Jose

Instalando Shuffle SOAR

Instalando Shuffle SOAR

Por Jose en Redes 21 min de lectura

Instalar Shuffle SOAR es abrir la puerta a un SOC más rápido, más automatizado y mucho más humano. En lugar de perder tiempo repitiendo tareas, Shuffle permite que los analistas se centren en lo que importa: investigar, correlaccionar y responder. En esta guía instalaremos Shuffle desde cero usando Docker, dejando el entorno listo para recibir alertas de Wazuh, crear casos en TheHive y automatizar respuestas. No necesitas ser un experto en contenedores: solo entender que Docker es la forma más limpia y segura de desplegar un SOAR moderno. Una vez instalado, Shuffle se convierte en el motor que conecta tus herramientas de seguridad. Desde aquí podrás orquestar flujos, enriquecer indicadores, automatizar acciones y reducir drásticamente el tiempo de respuesta. La instalación es sencilla; el impacto, enorme.

Conectando corazón y cerebros (APIs)

Conectando corazón y cerebros (APIs)

Por Jose en Redes 19 min de lectura

"El Núcleo y los Satélites": El Núcleo (Wazuh + TheHive + Cortex + MISP): Se conectan entre sí para la detección, análisis y gestión básica del incidente. Es el flujo tradicional. Los Satélites (Shuffle, OpenCTI, Ollama): No van "detrás" esperando la fila, sino que orbitan alrededor del núcleo cruzando llamadas de API constantemente para automatizar (Shuffle), enriquecer visualmente (OpenCTI) e integrar IA (Ollama). De los satélites ya nos ocuparemos mas adelante. Ahora vamos a conectar “El Núcleo”

MISP Parte II (El cerebro)

MISP Parte II (El cerebro)

Por Jose en Redes 19 min de lectura

En esta segunda parte del manual de MISP, dejamos atrás lo básico (usuario y organización) y fundamental, para abrir la consola de administración. Vamos a configurar las llaves de seguridad PGP, a aplicar reglas de juego para automatizar la entrada de feeds como Maltrail o URLHaus, y a solucionar los atascos clásicos de rendimiento. El motor ya está encendido; hoy toca aprender a conducirlo.

MISP Parte I (La Biblioteca)

MISP Parte I (La Biblioteca)

Por Jose en Redes 11 min de lectura

Si TheHive y Cortex han sido nuestros soldados en el frente para gestionar los incidentes del día a día, hoy nos toca bajar a la sala de mapas, romper el aislamiento y activar el verdadero cerebro del SOC. Hoy toca entender por qué "si nos atacan a uno, nos defendemos todos".

Cortex. El laboratorio cientifico

Cortex. El laboratorio cientifico

Por Jose en Redes 5 min de lectura

En el mundo de la ciberseguridad, el tiempo es el recurso más valioso. Cuando un equipo de respuesta a incidentes (IR) o un SOC utiliza TheHive para gestionar sus casos, necesita datos precisos y rápidos. Aquí es donde entra Cortex, el motor de análisis y automatización que da superpoderes a tus alertas conectándolas con fuentes de inteligencia de amenazas. Sin embargo, para que toda esta maquinaria empiece a funcionar y a comunicarse de forma segura, el primer paso es poner en orden la casa. En este post, aprenderás paso a paso cómo dar tus primeros pasos en la plataforma: desde la creación de una organización y la gestión de usuarios, hasta la generación de la API key necesaria para integrarlo todo. ¡Arrancamos!

Centro de mando (TheHive)

Centro de mando (TheHive)

Por Jose en Redes 7 min de lectura

Recibir una alerta de seguridad es solo el inicio; el verdadero reto es investigarla sin perderse entre decenas de pestañas de navegador. ¿La solución? Conectar tu gestor de casos con tus herramientas de automatización y ciberinteligencia. En este artículo te mostrare cómo preparar el terreno en TheHive para lograr esa integración perfecta. Desde la creación de la organización matriz y el despliegue del usuario analista, hasta la obtención del token API definitivo que unirá a TheHive, Cortex y MISP en un solo frente de batalla contra las amenazas.

Servidor 2 Instalando TheHive + Cortex + MISP

Servidor 2 Instalando TheHive + Cortex + MISP

Por Jose en Redes 15 min de lectura

Después de completar y tener operativo el primer servidor con el Cortafuegos, Wazuh y Velociraptor vamos a instalar el segundo servidor. Un Ubuntu 24.04.4 como el anterior. Lo vamos a configurar de igual manera que el primero. Pero antes veremos una pequeña explicación de como funciona.

Configuración de un agente con Velociraptor

Configuración de un agente con Velociraptor

Por Jose en Redes 20 min de lectura

El agente (o cliente) de Velociraptor instalado en un servidor Linux actúa como un sensor sigiloso y remoto. Su función principal es ejecutar consultas bajo el lenguaje VQL (Velociraptor Query Language) para recopilar información del sistema operativo, buscar amenazas (Threat Hunting) y extraer evidencia forense