Centro de mando (TheHive)
Foto de Igor Saikin en Unsplash
Conquistando el Centro de Mando (TheHive, Cortex y MISP)
Prólogo: De la teoría a la trinchera del Analista
Hasta ahora hemos levantado los cimientos de nuestro “búnker” digital: Hemos configurado redes, servidores e instalado Wazuh, el motor automatizado de notificaciones locales que nos mantendrá en alerta.
Blindado el perímetro con nuestro Cortafuegos, el escudo implacable que decide qué entra y qué sale del laboratorio.
Además, tenemos las botas sobre el terreno gracias a Velociraptor, nuestro cazador de amenazas (Threat Hunter) capaz de hacer cirugía forense digital directamente en los endpoints en cuestión de segundos.
Pero un SOC (Security Operations Center) no está completo sin su Tríada Dorada de Respuesta a Incidentes: TheHive (nuestra plataforma de gestión de casos), Cortex (el motor de análisis y orquestación) y MISP (la base de datos de inteligencia de amenazas).
En el día a día de la ciberseguridad, en un curso acelerado, un profesor o un manual técnico, te pueden dictar los comandos de forma acelerada, dejándote apuntes que parecen auténticas "recetas de médico". Auténticos jeroglíficos que el que los escribe le cueste a veces hasta descifrar.
Sin embargo, en la realidad de la trinchera, esas recetas deben transformarse en un protocolo legible, metódico y entendible. Ninguna herramienta funciona sola; necesitan estar interconectadas bajo una estructura lógica.
Tampoco quiero ponerme ninguna medalla por la estructura y la composición de estas guías. Siguen pasando por debajo del arco de la anarquía.
En esta guía práctica vamos a ver cómo entrar por primera vez en las diferentes plataformas utilizando sus credenciales predeterminadas, pero no nos quedaremos ahí. El objetivo real de este capítulo es aprender a configurar correctamente una organización propia y un usuario analista. Este usuario será nuestro verdadero avatar operativo, el que nos servirá para gestionar, aislar y monitorizar los incidentes críticos que nos lance el SOC en tiempo real.
Las llaves de TheHive.
Prepara tu gestor de contraseñas, abre un archivo en Notepad++, nuestra biblia a partir de ahora, apunta las credenciales y entremos al centro de mando.
Sección 1: El Acceso Inicial y Cambio de Roles en TheHive
URL de Acceso:** `http://192.168.1.101:9000`

Paso 1: Login de Administración (Primer arranque)
La primera vez utilizaremos el usuario maestro del sistema para auditar el entorno:
Estas son las credenciales oficiales para entrar por primera vez a TheHive.
Usuario: `admin@thehive.local`
Contraseña: `secret`
No os dejéis engañar por la imagen. Yo ya tengo una organización y un usuario creados.

Después cambiaremos la contraseña para el usuario admin@thehive.local
Vamos a Usuarios → admin@thehive.local → Preview

Edit Password

Ponemos nuestra contraseña para el usuario administrador y asi ya no entraremos con secret que es la que nos da el sistema por defecto.
Este es un paso imprescindible por motivos de seguridad.
Paso 2: Creación del Operador del Búnker
Por seguridad, nunca trabajaremos los incidentes con la cuenta genérica de administración. Procederemos a crear nuestra organización y a desplegar nuestro perfil analista definitivo, con el que nos loguearemos a partir de ahora:
Mi ejemplo es este
Usuario Operativo: `jose@admin.lab`
Contraseña: `_Mi Contraseña_`
Consulto con Gemini Web
Jose
¿Antes de crear el usuario analista debo crear la organización?
Compagino la respuesta de Gemini Web con las capturas de pantalla.
Gemini Web
SÍ, rotundamente sí. En TheHive, las organizaciones son como "edificios" y los usuarios son las "personas". No puedes meter a un empleado a trabajar en un edificio que aún no existe.
El usuario admin@thehive.local con el que has entrado es el "Super-Admin" (el dueño de la infraestructura). Su único trabajo ahora es construir el edificio creando la organización Mi SOC. Una vez creada, ya podremos entrar en ella para dar de alta a los usuarios analistas.
Se crea la organización. En la izquierda vemos un edificio con columnas.
Vamos a +

Y se nos abrirá un formulario.
Las dos últimas casillas: ¿Manual o Compartir automáticamente?
Ponemos un nombre, en mi caso, Mi SOC y una descripción. Las dos ultimas casillas.
¡Déjalas exactamente así, en manual!
Te explico el porqué:
Regla para compartir tareas / Regla de compartición de observables: Si tuviéramos un laboratorio gigante con varias organizaciones distintas conectadas (por ejemplo, el SOC de un banco compartiendo datos con el SOC de una filial), la opción automática haría que todo lo que tú investigas se enviara a los demás sin preguntar.
Al dejarlo en manual, tú tienes el control absoluto en tu laboratorio. Nada sale de Mi SOC a menos que tú decidas explícitamente darle al botón de compartir. Para aprender y experimentar con tranquilidad, el modo manual es el más seguro y profesional.

Confirmar
Una vez creada la organización, te vas a la sección de usuarios para crear tu perfil de analista Al haber creado primero la organización, el formulario cambiará ligeramente a tu favor.
Vamos a la izquierda a Usuarios +
Creamos el usuario.

Agregar un usuario
Tipo: Déjalo en Normal.
Inicio de sesión ("Acceso"): Elige tu nombre de login (por ejemplo: en mi caso jose@admin.lab).
Nombre: Tu nombre real para los informes (ej: Jose).
Organizaciones: ¡Aquí está el truco! En lugar de dejar administración, seleccionas tu nueva organización: My SOC.
Perfil (te aparecerá al elegir la organización): Como ya aprendimos ayer, ahí seleccionas el rol de analista.
¡Y listo! Siguiendo este orden, tu usuario nacerá directamente dentro de su búnker de pruebas listo para trabajar.
Fin de Gemini Web

Confirmar.
Ahora a MiSOC entraremos con:
Usuario: jose@admin.lab
Contraseña la que pongamos ahora.
Vamos a Avance en el usuario recién creado.

Nos da el perfil de usuario y abajo nos muestra como poner la contraseña.

Para este usuario recién creado que estás configurando, debes elegir Establecer una nueva contraseña (el enlace de texto azul).
¡Anotaremos esto con letras de oro en ese cuaderno de Notepad++
TheHive 5 tiene dos botones que parecen hacer lo mismo, pero para tu laboratorio actual hay una diferencia muy importante de funcionamiento.
¿Por qué elegir "Establecer una nueva contraseña"? (Enlace azul)
Este es el método directo y manual. Al hacer clic aquí, TheHive te abrirá una casilla en la pantalla para que tú mismo escribas la contraseña que quieras asignarle a ese usuario (por ejemplo, tu contraseña del laboratorio).
Cuándo se usa: Es la opción ideal para administradores en entornos de pruebas, laboratorios locales o cuando creas un usuario por primera vez y quieres controlar exactamente qué contraseña tiene desde el principio.
¿Por qué NO elegir "Restablecer la contraseña"? (Botón blanco)
Este botón activa el sistema automático de TheHive. Si lo pulsas, el sistema borrará cualquier clave anterior y generará un enlace aleatorio de recuperación.
El problema en tu laboratorio: En un entorno real en producción, esto le enviaría un correo electrónico al usuario para que él mismo pinche en un enlace y cambie su contraseña. Pero como estamos en un entorno cerrado de pruebas (laboratorio local) y todavía no tenemos un servidor de correo (SMTP) conectado a TheHive, ese enlace se "perderá en el limbo" y no te servirá para darle acceso inmediato al usuario.
¡¡¡Muy Importante!!!
Una vez creado el usuario y su contraseña volvemos a editar el usuario y nos saldrá

En esa misma pantalla clic en la casilla vacía que dice Email (Correo electrónico)
Escribe exactamente tu correo: jose@admin.lab (sí, repetido, igual que en el login).
Busca abajo del todo el botón para guardar o actualizar los cambios del usuario.

Confirmar
Y con esto tendríamos Organización y usuario.
¡Haz la prueba definitiva!
Si entramos con
admin@thehive.local
_Mi Contraseña_
Nos llevara al dashboard del administrador.

Si entramos con
_Mi Contraseña_
Nos llevara al dashboard del usuario.

Con este usuario, jose@admin.lab / _Mi Contraseña_: Vas a gestionar los casos, crear las alertas, añadir los observables y pelearte con los incidentes del día a día. Es tu perfil operativo.
Con este usuario, admin@thehive.local / _Mi Contraseña_: Es tu "llave de mantenimiento". Solo vas a entrar con ese usuario cuando necesites configurar el servidor por dentro (crear nuevas organizaciones si tuvieras más clientes, añadir nuevos conectores globales, o dar de alta a otros analistas). Para el trabajo de investigación real, te olvidas de él.
Antes de terminar vamos a generar la API en TheHive. Esto merece una explicación aparte y la veremos cuando las tengamos que utilizar.
Volvemos a Usuarios, nuestro usuario creado, Avance.

Nos vamos a Clave API → Crear

Borro en la imagen la API generada por motivos obvios.
La copio y me la llevo a mi caja fuerte en Notepad++
Con esto tenemos la organización creada, el usuario analista y la llave, token, API generada, que nos permitirá conectar TheHive con las demás herramientas.
Barakaldo 11 de junio de 2026
Etiquetas:
También te podría interesar...
🔥 Lo más leído en el blog
Sobre Jose
Este autor prefiere mantener el misterio y aún no ha escrito su biografía.
Comentarios (0)
Inicia sesión para unirte a la conversación.
No hay comentarios aún. ¡Sé el primero en comentar!