Posts en la categoría: Redes

Instalando y configurando  OpenCTI parte I

Instalando y configurando OpenCTI parte I

Por Jose en Redes 22 min de lectura

En la anterior guía vimos como configurar el agente de Wazuh para que este preparado a recibir las alertas MITRE ATT&CK. Pero como ya os habréis dado cuenta nos falta instalar OpenCTI para que todo vaya rodado y tengamos el SOC operativo. Digamos que el anterior post es un avance de lo que nos viene ahora. Una vez que instalemos y le demos un empujón de configuración para que funcione, estaremos en disposición de abrir el lienzo de Shuffle y empezar a crear el Workflow para obtener los eventos en TheHive. ¿Que es OpenCTI? “OpenCTI es una plataforma de código abierto que permite a las organizaciones gestionar sus conocimientos y observables de inteligencia sobre ciberamenazas. Ha sido creada para estructurar, almacenar, organizar y visualizar información técnica y no técnica sobre ciberamenazas.

Conectando corazón y cerebros (APIs)

Conectando corazón y cerebros (APIs)

Por Jose en Redes 19 min de lectura

"El Núcleo y los Satélites": El Núcleo (Wazuh + TheHive + Cortex + MISP): Se conectan entre sí para la detección, análisis y gestión básica del incidente. Es el flujo tradicional. Los Satélites (Shuffle, OpenCTI, Ollama): No van "detrás" esperando la fila, sino que orbitan alrededor del núcleo cruzando llamadas de API constantemente para automatizar (Shuffle), enriquecer visualmente (OpenCTI) e integrar IA (Ollama). De los satélites ya nos ocuparemos mas adelante. Ahora vamos a conectar “El Núcleo”

MISP Parte II (El cerebro)

MISP Parte II (El cerebro)

Por Jose en Redes 19 min de lectura

En esta segunda parte del manual de MISP, dejamos atrás lo básico (usuario y organización) y fundamental, para abrir la consola de administración. Vamos a configurar las llaves de seguridad PGP, a aplicar reglas de juego para automatizar la entrada de feeds como Maltrail o URLHaus, y a solucionar los atascos clásicos de rendimiento. El motor ya está encendido; hoy toca aprender a conducirlo.

MISP Parte I (La Biblioteca)

MISP Parte I (La Biblioteca)

Por Jose en Redes 11 min de lectura

Si TheHive y Cortex han sido nuestros soldados en el frente para gestionar los incidentes del día a día, hoy nos toca bajar a la sala de mapas, romper el aislamiento y activar el verdadero cerebro del SOC. Hoy toca entender por qué "si nos atacan a uno, nos defendemos todos".

Cortex. El laboratorio cientifico

Cortex. El laboratorio cientifico

Por Jose en Redes 5 min de lectura

En el mundo de la ciberseguridad, el tiempo es el recurso más valioso. Cuando un equipo de respuesta a incidentes (IR) o un SOC utiliza TheHive para gestionar sus casos, necesita datos precisos y rápidos. Aquí es donde entra Cortex, el motor de análisis y automatización que da superpoderes a tus alertas conectándolas con fuentes de inteligencia de amenazas. Sin embargo, para que toda esta maquinaria empiece a funcionar y a comunicarse de forma segura, el primer paso es poner en orden la casa. En este post, aprenderás paso a paso cómo dar tus primeros pasos en la plataforma: desde la creación de una organización y la gestión de usuarios, hasta la generación de la API key necesaria para integrarlo todo. ¡Arrancamos!

Centro de mando (TheHive)

Centro de mando (TheHive)

Por Jose en Redes 7 min de lectura

Recibir una alerta de seguridad es solo el inicio; el verdadero reto es investigarla sin perderse entre decenas de pestañas de navegador. ¿La solución? Conectar tu gestor de casos con tus herramientas de automatización y ciberinteligencia. En este artículo te mostrare cómo preparar el terreno en TheHive para lograr esa integración perfecta. Desde la creación de la organización matriz y el despliegue del usuario analista, hasta la obtención del token API definitivo que unirá a TheHive, Cortex y MISP en un solo frente de batalla contra las amenazas.

Servidor 2 Instalando TheHive + Cortex + MISP

Servidor 2 Instalando TheHive + Cortex + MISP

Por Jose en Redes 15 min de lectura

Después de completar y tener operativo el primer servidor con el Cortafuegos, Wazuh y Velociraptor vamos a instalar el segundo servidor. Un Ubuntu 24.04.4 como el anterior. Lo vamos a configurar de igual manera que el primero. Pero antes veremos una pequeña explicación de como funciona.