Posts con la etiqueta: SOC

Configurando Velociraptor II

Configurando Velociraptor II

Por Jose en Redes 12 min de lectura

Análisis de Artefactos y Telemetría Forense en la GUI Con la infraestructura base recuperada y los agentes de Wazuh y Velociraptor reportando de nuevo, nos adentramos de lleno en la interfaz de usuario (GUI) de Velociraptor. En esta segunda entrega exploramos el cazador de amenazas desde dentro: lanzamos la recolección de artefactos en memoria (Linux.Sys.Pslist), inspeccionamos árboles de procesos y analizamos huellas criptográficas (MD5, SHA1, SHA256) en tiempo real para dejar nuestra evidencia lista antes de la respuesta automatizada

Configurando Velociraptor I

Configurando Velociraptor I

Por Jose en Redes 7 min de lectura

En los entornos de pruebas reales, las "cosas" se "rompen" y hay que volver a empezar. En teoría, la instalación de un agente de seguridad se explica como un camino lineal y perfecto. En la práctica y más en un laboratorio de ciberseguridad donde probamos, rompemos y rehacemos escenarios continuamente, es muy común tener que desmantelar o reinstalar la máquina base (en nuestro caso, el servidor Debian 13). ¿Cómo reconectar un agente de Velociraptor previamente instalado sin duplicar registros ni romper el canal seguro? En esta primera parte abordamos la limpieza, re-despliegue y validación del cliente en la consola central para dejar el terreno listo antes de orquestar la automatización.

Conectar OpenCTI+Shuffle+Wazuh+TheHive Parte IV (La magia)

Conectar OpenCTI+Shuffle+Wazuh+TheHive Parte IV (La magia)

Por Jose en Redes 9 min de lectura

Después de más de 1500 casos abiertos en TheHive y un calvario de prueba/error, Llegó la hora de la verdad y saber si los 'conjuros' que hemos realizado se traducen en la magia esperada. Nadie me dijo que fuera a ser fácil, pero, jajajajajaja, tampoco esperaba una batalla tan dura como la que he vivido.

Conectar OpenCTI+Shuffle+Wazuh+TheHive Parte III (Los conjuros)

Conectar OpenCTI+Shuffle+Wazuh+TheHive Parte III (Los conjuros)

Por Jose en Redes 10 min de lectura

Hemos visto cómo configurar el nodo Webhook_1 y enlazarlo con el archivo ossec.conf en nuestro servidor Wazuh. Ahora veremos cómo, a través de unos cuántos 'conjuros' en forma de JSON y reglas condicionales, obraremos la magia para que TheHive continúe creando los casos automáticamente, pero esta vez entregándonos la información enriquecida y completa de las alertas de PAM y MITRE ATT&CK.

Conectar OpenCTI+Wazuh+Shuffle+TheHive Parte II (Tendiendo puentes)

Conectar OpenCTI+Wazuh+Shuffle+TheHive Parte II (Tendiendo puentes)

Por Jose en Redes 11 min de lectura

En una entrega anterior logramos establecer el primer puente directo entre Wazuh y TheHive a través de Shuffle. Sin embargo, ese flujo inicial (Webhook ➔ TheHive) era excesivamente básico: se limitaba a crear casos 'a ciegas', con información escueta y sin ningún tipo de contexto sobre las amenazas. Un SOC moderno no puede permitirse gestionar alertas en bruto. Necesitamos que cada evento detectado en el kernel venga acompañado de su correspondiente técnica de MITRE ATT&CK, su nivel de severidad y la descripción técnica oficial de OpenCTI.

Instalando y configurando OpenCTI parte II

Instalando y configurando OpenCTI parte II

Por Jose en Redes 7 min de lectura

Anexo: Escalabilidad de conectores para entornos con altos recursos (OpenCTI) "Con la configuración base explicada hasta aquí, ya obtenemos la ingesta de técnicas MITRE ATT&CK, más que suficiente para que nuestro flujo (Wazuh ➔ Shuffle ➔ OpenCTI ➔ TheHive) nos proporcione información rica y detallada de cada alerta. Sin embargo, tras trastear a fondo en las tripas de OpenCTI, hemos preparado la infraestructura para ir un paso más allá. Es importante destacar que habilitar la ingesta masiva de otros conectores (como bases de datos de vulnerabilidades o feeds de reputación de IPs) requiere de un extra importante de recursos de RAM y CPU que no todas las máquinas virtuales pueden soportar. Por ello, en nuestro archivo docker-compose-connectors.yml hemos dejado listos y comentados los bloques de código para conectores adicionales (AlienVault OTX, NVD CVE, CISA KEV). Así, en el momento en que dispongas de los recursos necesarios, bastará con un par de toques (descomentar y añadir la API Key) para tener una plataforma de Ciberinteligencia de nivel Enterprise funcionando al 100%."

Instalando y configurando  OpenCTI parte I

Instalando y configurando OpenCTI parte I

Por Jose en Redes 22 min de lectura

En la anterior guía vimos como configurar el agente de Wazuh para que este preparado a recibir las alertas MITRE ATT&CK. Pero como ya os habréis dado cuenta nos falta instalar OpenCTI para que todo vaya rodado y tengamos el SOC operativo. Digamos que el anterior post es un avance de lo que nos viene ahora. Una vez que instalemos y le demos un empujón de configuración para que funcione, estaremos en disposición de abrir el lienzo de Shuffle y empezar a crear el Workflow para obtener los eventos en TheHive. ¿Que es OpenCTI? “OpenCTI es una plataforma de código abierto que permite a las organizaciones gestionar sus conocimientos y observables de inteligencia sobre ciberamenazas. Ha sido creada para estructurar, almacenar, organizar y visualizar información técnica y no técnica sobre ciberamenazas.

Conectar OpenCTi+Wazuh+Shuffle+TheHive Parte I

Conectar OpenCTi+Wazuh+Shuffle+TheHive Parte I

Por Jose en Redes 9 min de lectura

De la Oscuridad del Kernel a la Inteligencia del SOC: El Viaje Completo "Cualquiera que haya intentado montar una arquitectura SOAR/CTI desde cero sabe que este camino no es un camino de rosas. Hay noches de prueba y error infinito, de pelear con JSONs rebeldes y de irte a la cama pensando que estás en un auténtico callejón sin salida. Pero cuando la última pieza encaja, la magia ocurre. Por defecto, un sistema Linux como Debian registra lo justo. Es 'ciego' a los detalles finos: no te dirá con precisión milimétrica qué comando exacto acaba de ejecutar un usuario o qué archivo confidencial se ha tocado en tiempo real. Y la realidad es que el agente de Wazuh no 'inventa' eventos: solo puede analizar aquello que el sistema le muestra. Aquí es donde entra auditd (el Demonio de Auditoría del Kernel de Linux). Al instalarlo, dotamos al sistema de una vista de lince a nivel de núcleo, volcando un registro ultradetallado en /var/log/audit/audit.log. El agente de Wazuh devora esos logs en tiempo real y se los sirve en bandeja a su Manager. Sin esa información rica y estructurada del kernel, sería imposible que Wazuh levantara la mano para decir: '¡Atención! Este evento es la técnica T1078 (Cuentas Válidas) o la T1059 (Ejecución de Comandos)'. Auditd es la chispa que enciende toda la mecha: la base sobre la que luego orquestamos Shuffle, consultamos OpenCTI y generamos incidentes enriquecidos en TheHive. En este artículo te muestro, sin filtros y con la experiencia del barro real, cómo logramos conectar todo el ecosistema para convertir un simple parpadeo del kernel en un caso de investigación de ciberinteligencia completo."

Instalando Shuffle SOAR

Instalando Shuffle SOAR

Por Jose en Redes 21 min de lectura

Instalar Shuffle SOAR es abrir la puerta a un SOC más rápido, más automatizado y mucho más humano. En lugar de perder tiempo repitiendo tareas, Shuffle permite que los analistas se centren en lo que importa: investigar, correlaccionar y responder. En esta guía instalaremos Shuffle desde cero usando Docker, dejando el entorno listo para recibir alertas de Wazuh, crear casos en TheHive y automatizar respuestas. No necesitas ser un experto en contenedores: solo entender que Docker es la forma más limpia y segura de desplegar un SOAR moderno. Una vez instalado, Shuffle se convierte en el motor que conecta tus herramientas de seguridad. Desde aquí podrás orquestar flujos, enriquecer indicadores, automatizar acciones y reducir drásticamente el tiempo de respuesta. La instalación es sencilla; el impacto, enorme.