Redes Instalando y configurando OpenCTI parte I En la anterior guía vimos como configurar el agente de Wazuh para que este preparado a recibir las alertas MITRE ATT&CK. Pero como ya os habréis dado cuenta nos falta instalar OpenCTI para que todo vaya rodado y tengamos el SOC operativo. Digamos que el anterior post es un avance de lo que nos viene ahora. Una vez que instalemos y le demos un empujón de configuración para que funcione, estaremos en disposición de abrir el lienzo de Shuffle y empezar a crear el Workflow para obtener los eventos en TheHive. ¿Que es OpenCTI? “OpenCTI es una plataforma de código abierto que permite a las organizaciones gestionar sus conocimientos y observables de inteligencia sobre ciberamenazas. Ha sido creada para estructurar, almacenar, organizar y visualizar información técnica y no técnica sobre ciberamenazas. 24 Jul, 2026 · 22 min lectura
Redes Conectar OpenCTi+Wazuh+Shuffle+TheHive Parte I De la Oscuridad del Kernel a la Inteligencia del SOC: El Viaje Completo "Cualquiera que haya intentado montar una arquitectura SOAR/CTI desde cero sabe que este camino no es un camino de rosas. Hay noches de prueba y error infinito, de pelear con JSONs rebeldes y de irte a la cama pensando que estás en un auténtico callejón sin salida. Pero cuando la última pieza encaja, la magia ocurre. Por defecto, un sistema Linux como Debian registra lo justo. Es 'ciego' a los detalles finos: no te dirá con precisión milimétrica qué comando exacto acaba de ejecutar un usuario o qué archivo confidencial se ha tocado en tiempo real. Y la realidad es que el agente de Wazuh no 'inventa' eventos: solo puede analizar aquello que el sistema le muestra. Aquí es donde entra auditd (el Demonio de Auditoría del Kernel de Linux). Al instalarlo, dotamos al sistema de una vista de lince a nivel de núcleo, volcando un registro ultradetallado en /var/log/audit/audit.log. El agente de Wazuh devora esos logs en tiempo real y se los sirve en bandeja a su Manager. Sin esa información rica y estructurada del kernel, sería imposible que Wazuh levantara la mano para decir: '¡Atención! Este evento es la técnica T1078 (Cuentas Válidas) o la T1059 (Ejecución de Comandos)'. Auditd es la chispa que enciende toda la mecha: la base sobre la que luego orquestamos Shuffle, consultamos OpenCTI y generamos incidentes enriquecidos en TheHive. En este artículo te muestro, sin filtros y con la experiencia del barro real, cómo logramos conectar todo el ecosistema para convertir un simple parpadeo del kernel en un caso de investigación de ciberinteligencia completo." 22 Jul, 2026 · 9 min lectura
Redes Instalando Shuffle SOAR Instalar Shuffle SOAR es abrir la puerta a un SOC más rápido, más automatizado y mucho más humano. En lugar de perder tiempo repitiendo tareas, Shuffle permite que los analistas se centren en lo que importa: investigar, correlaccionar y responder. En esta guía instalaremos Shuffle desde cero usando Docker, dejando el entorno listo para recibir alertas de Wazuh, crear casos en TheHive y automatizar respuestas. No necesitas ser un experto en contenedores: solo entender que Docker es la forma más limpia y segura de desplegar un SOAR moderno. Una vez instalado, Shuffle se convierte en el motor que conecta tus herramientas de seguridad. Desde aquí podrás orquestar flujos, enriquecer indicadores, automatizar acciones y reducir drásticamente el tiempo de respuesta. La instalación es sencilla; el impacto, enorme. 28 Jun, 2026 · 21 min lectura
Redes Conectando corazón y cerebros (APIs) "El Núcleo y los Satélites": El Núcleo (Wazuh + TheHive + Cortex + MISP): Se conectan entre sí para la detección, análisis y gestión básica del incidente. Es el flujo tradicional. Los Satélites (Shuffle, OpenCTI, Ollama): No van "detrás" esperando la fila, sino que orbitan alrededor del núcleo cruzando llamadas de API constantemente para automatizar (Shuffle), enriquecer visualmente (OpenCTI) e integrar IA (Ollama). De los satélites ya nos ocuparemos mas adelante. Ahora vamos a conectar “El Núcleo” 19 Jun, 2026 · 19 min lectura
Redes MISP Parte II (El cerebro) En esta segunda parte del manual de MISP, dejamos atrás lo básico (usuario y organización) y fundamental, para abrir la consola de administración. Vamos a configurar las llaves de seguridad PGP, a aplicar reglas de juego para automatizar la entrada de feeds como Maltrail o URLHaus, y a solucionar los atascos clásicos de rendimiento. El motor ya está encendido; hoy toca aprender a conducirlo. 15 Jun, 2026 · 19 min lectura
Redes MISP Parte I (La Biblioteca) Si TheHive y Cortex han sido nuestros soldados en el frente para gestionar los incidentes del día a día, hoy nos toca bajar a la sala de mapas, romper el aislamiento y activar el verdadero cerebro del SOC. Hoy toca entender por qué "si nos atacan a uno, nos defendemos todos". 14 Jun, 2026 · 11 min lectura
Redes Cortex. El laboratorio cientifico En el mundo de la ciberseguridad, el tiempo es el recurso más valioso. Cuando un equipo de respuesta a incidentes (IR) o un SOC utiliza TheHive para gestionar sus casos, necesita datos precisos y rápidos. Aquí es donde entra Cortex, el motor de análisis y automatización que da superpoderes a tus alertas conectándolas con fuentes de inteligencia de amenazas. Sin embargo, para que toda esta maquinaria empiece a funcionar y a comunicarse de forma segura, el primer paso es poner en orden la casa. En este post, aprenderás paso a paso cómo dar tus primeros pasos en la plataforma: desde la creación de una organización y la gestión de usuarios, hasta la generación de la API key necesaria para integrarlo todo. ¡Arrancamos! 11 Jun, 2026 · 5 min lectura
Redes Centro de mando (TheHive) Recibir una alerta de seguridad es solo el inicio; el verdadero reto es investigarla sin perderse entre decenas de pestañas de navegador. ¿La solución? Conectar tu gestor de casos con tus herramientas de automatización y ciberinteligencia. En este artículo te mostrare cómo preparar el terreno en TheHive para lograr esa integración perfecta. Desde la creación de la organización matriz y el despliegue del usuario analista, hasta la obtención del token API definitivo que unirá a TheHive, Cortex y MISP en un solo frente de batalla contra las amenazas. 11 Jun, 2026 · 7 min lectura
Redes Servidor 2 Instalando TheHive + Cortex + MISP Después de completar y tener operativo el primer servidor con el Cortafuegos, Wazuh y Velociraptor vamos a instalar el segundo servidor. Un Ubuntu 24.04.4 como el anterior. Lo vamos a configurar de igual manera que el primero. Pero antes veremos una pequeña explicación de como funciona. 08 Jun, 2026 · 15 min lectura