MISP Parte I (La Biblioteca)
Foto de Zulfugar Karimov en Unsplash
Interactúo el texto que me da Gemini Web con las imágenes. Mis comentarios o texto aparte va en color Ladrillo oscuro 3.
El Cerebro del SOC — ¿Qué es MISP y por qué tu centro de operaciones lo necesita? (Parte I)
Rompiendo el aislamiento del analista
Imagina por un momento que eres el jefe de seguridad de una organización. Una mañana, un ciberdelincuente consigue saltarse tus defensas. Tras horas de sudor y tensión, tu equipo logra aislar el ataque, descubre el truco que ha usado el atacante y todo vuelve a la normalidad. Has ganado la batalla.
Pero aquí viene la cruda realidad de la ciberseguridad: los malos comparten información constantemente. El mismo virus que te atacó a ti va a ser usado esa misma tarde contra otra empresa a cien kilómetros de distancia. Los atacantes automatizan y comparten sus armas en la Dark Web a la velocidad de la luz.
¿Cuál es nuestro gran problema como "los buenos de la película"? Que solemos luchar solos. Cada analista libra su guerra en su propio búnker, sin saber que el vecino ya ha solucionado el mismo problema hace una hora.
Si TheHive y Cortex han sido nuestros soldados en el frente para gestionar los incidentes del día a día, hoy nos toca bajar a la sala de mapas, romper el aislamiento y activar el verdadero cerebro del SOC. Hoy toca entender por qué “si nos atacan a uno, nos defendemos todos”.
MISP: La Biblioteca Mundial del Crimen Digital
MISP (Malware Information Sharing Platform) No es una herramienta que interactúe con tus equipos locales, ni analiza archivos sospechosos. Su única y poderosa función es acumular conocimiento global sobre los malos.
Es, literalmente, la red social de la ciberinteligencia. Imagínalo así: si un hospital en Japón, un banco en Nueva York o una multinacional en Madrid sufren un ciberataque, sus analistas suben a MISP los detalles exactos de la agresión: Nos han atacado desde esta IP, usando este correo electrónico y este archivo infectado. Esa información viaja en tiempo real a tu propio servidor de MISP en el búnker.
Por lo tanto, MISP es tu enciclopedia de Inteligencia de Amenazas (Cyber Threat Intelligence). Sabe lo que pasa en el mundo antes de que te pase a ti.
¿Cómo se relaciona MISP con TheHive y Cortex? (Los tres mosqueteros)
Desplegar MISP puede ser más denso porque es el motor de inteligencia puro, la "sala de calderas". Mientras que TheHive y Cortex son herramientas muy visuales y directas (gestión de casos y análisis), la relación simbiótica entre las tres herramientas crea un flujo de trabajo perfecto:
1. La conexión MISP → TheHive (El chivatazo automático)
Estás en tu despacho (TheHive), gestionando un incidente que acaba de entrar. El caso contiene una dirección IP extraña que ha intentado acceder a tu servidor.
La relación: TheHive, gracias a su cable directo con MISP, cruza esa IP con la base de datos mundial de criminales. Si MISP la encuentra, le pega un grito a TheHive y te pone una alerta en la pantalla: «¡Ojo! Esa IP que estás investigando pertenece a un grupo de Ransomware que atacó a una eléctrica alemana la semana pasada». MISP le da contexto y superpoderes a tu investigación.
2. La conexión Cortex → MISP (La validación de laboratorio)
Te llega un archivo sospechoso y se lo mandas a tu científico (Cortex) para que lo destripe con sus bisturís.
La relación: Cortex analiza el archivo y extrae su "huella digital" (el hash). Acto seguido, Cortex acude a la gran biblioteca de MISP: «¿Alguien en el mundo ha visto esta huella digital antes?». Si MISP dice que sí, Cortex le devuelve el veredicto definitivo a TheHive: «Jefe, confirmado por la base de datos de MISP: esto es un malware conocido».
3. El camino inverso: TheHive - >MISP (Aportar a la comunidad)
Imagínate que descubres un ataque totalmente nuevo en tu búnker que nadie ha visto antes. Lo investigas y cierras el caso con éxito en TheHive.
La relación: Desde TheHive puedes pulsar un botón para exportar el caso hacia MISP. Al hacerlo, estás publicando los datos de tu ataque en la red para que otros administradores de SOC del mundo se protejan. ¡Te conviertes en parte de la defensa global!
En definitiva
TheHive organiza el caso, Cortex despieza las pruebas en el laboratorio, y MISP les dice a ambos si lo que están viendo coincide con los expedientes de los cibercriminales más buscados del planeta. Sin MISP, nuestro SOC estaría ciego, investigando amenazas a oscuras sin saber que la solución al puzle ya la descubrió un analista al otro lado del mundo.
Ya conocemos la teoría y sabemos qué hace cada pieza del tablero. En la Parte II nos vamos a meter el mono de trabajo. Bajaremos al laboratorio real para ver cómo domar y desplegar este servidor, y qué trucos aplicar cuando el motor se vuelve un poco loco consumiendo recursos en segundo plano... ¡No te lo pierdas!
Entramos en MISP con las credenciales oficiales de la herramienta.
MISP: https://192.168.1.101
Usuario: admin@admin.test
Contraseña: admin

Acceso
Lo primero que nos pide es cambiar la contraseña.
Si este paso no accederemos a ella.

Al hacer clic en Entregar, la contraseña de fábrica 'admin' muere para siempre. A partir de este milisegundo, para volver a entrar a MISP usaremos el correo admin@admin.test junto con la nueva contraseña.
Vemos los datos de perfil en la imagen.

¿A qué usuario vas cuando entras con admin@admin.test?
Ahora mismo estás logueado como el Súper Administrador Global de todo el servidor MISP. Es el usuario supremo del sistema.
Si te fijas en la tabla central de la imagen, en la casilla de Organización, este usuario pertenece por defecto a una organización genérica llamada "NOMBRE DE LA ORGANIZACIÓN" (u ORGNAME en algunos sistemas). Esa es la organización "madre" o local que administra la máquina.
¿Qué debes hacer ahora? ¿Crear organización o nuevo usuario?
Para no liarla y mantener tu laboratorio limpio, ordenado y calcado a lo que hicimos en TheHive y Cortex, el orden de los factores sí altera el producto. Primero debes crear la Organización y después el usuario.
Crear la Organización Local (Mi SOC).
Vas a la barra negra de arriba y te pones sobre "Acciones globales".
En el menú desplegable que se abre, haces clic justo donde tienes el ratón: en "Organizaciones".
Al pinchar ahí, la pantalla central cambiará y en el menú de la izquierda (ahora sí) te aparecerá mágicamente la opción de "Agregar organización" junto con la lista de las que ya existen.
¡Dale clic a ese botón azul de "Organizaciones" y entramos directos a crear el búnker!


+Agregar
Nos da un formulario.
Organización local: Marcado (Sí). Esto asegura que tu SOC tenga acceso total a esta instancia local de tu servidor.
Identificador de la organización: Escribe exactamente Mi SOC (para que mantengas la misma coherencia exacta que acabas de configurar en TheHive y en Cortex).
UUID: Dale un buen clic al botón de Generar UUID para que te dibuje ese código largo automático.
Nacionalidad: España (¡Para mi!).
El resto de campos opcionales (descripción, sector...) los puedes dejar vacíos o rellenarlos como más te guste, ya que no afectan para nada a la conexión de las máquinas.
Cuando lo tengas, dale al botón azul de Entregar que tienes abajo del todo.


Entregar
¡Con este clic, habrás plantado oficialmente la bandera de MiSOC en las tres herramientas! El siguiente paso será meter al usuario analista dentro de este nuevo búnker de MISP.
Crear el usuario.
Nos vamos a la pestaña Administración.
El menú de "Administración" desglosado para tu bitácora
En ese menú tenemos las dos llaves maestras que necesitamos ahora mismo juntas:
Para las Organizaciones: Tienes las opciones de Lista de organizaciones y Agregar organizaciones un poco más abajo en la lista.
Para el Usuario: Justo arriba en ese mismo menú tienes la opción mágica que necesitas usar ahora: Agregar usuario.


Rellena los campos de la imagen siguiendo este orden estricto:
Correo electrónico: jose-analista@misoc.local
(Recuerda que MISP te obliga a que el login tenga formato de email).
Yo luego cambie el correo electrónico haciendo pruebas. Por si no te cuadran mas adelante las imágenes.
Establecer contraseña: ¡SÚPER IMPORTANTE! Haz clic en este cuadradito para marcarlo (SÍ).
Al marcarlo, se te abrirán dos casillas nuevas abajo para que tú escribas manualmente la contraseña robusta de tu laboratorio.
Organización: Abre el desplegable y selecciona Mi SOC.
Role: Abre el desplegable y selecciona Administrador de la organización.
Este es el motivo por el que tuve que cambiar el usuario. Lo deje en “Usuario” y luego no podía hacer nada como administrador
NIDS SID / Clave PGP: Déjalos de momento completamente vacíos, no los necesitas para tu búnker local a no ser que queramos configurar un correo electrónico que nos avise de cada alerta.
Eso lo veremos mas adelante cuando creemos la Clave PGP. Veremos como se crea en el caso de que queramos configurar un correo electrónico.

El truco maestro para las casillas de verificación (Abajo del todo)
Fíjate en los cuadraditos azules que vienen marcados por defecto. Si los dejas así, la vas a liar porque MISP intentará enviar correos que nunca llegarán. Déjalos exactamente así:
⬜ Reciba alertas por correo electrónico... ➔ DESMÁRCALO (No)
⬜ Reciba alertas por correo electrónico de las solicitudes... ➔ DESMÁRCALO (No)
⬜ Desactive inmediatamente esta cuenta... ➔ Déjalo desmarcado (No)
⬜ Enviar credenciales automáticamente ➔ ¡DESMÁRCALO SÍ O SÍ! (No)
(Si dejas este marcado, el sistema intentará mandar la contraseña por un correo electrónico invisible en lugar de dejarte usar la que vas a escribir tú a mano).
¡A rematar!
Una vez que tengas la contraseña escrita a mano, la organización MiSOC puesta, el rol seleccionado y los cuadraditos de correo quitados, dale sin miedo al botón azul de Crear usuario.
Con esto, tu analista tendrá su pase VIP definitivo para entrar a MISP cuando limpies y montes el entorno real.
¡¡¡Ojo!!! Como veremos mas adelante dejar desmarcadas estas casillas no nos a segura que el servidor se “inunde” de datos con alertas de correo electrónico.

Como vemos en la imagen tengo tres usuarios.
El que me dio la aplicación admin@admin.test
El que cree con el rol de usuario jose-analista@misoc.local
Y el que cree como Administrador de la organización jose@admin.lab
La última curva: El "malvado" MISP
Vete directo a la pestaña de MISP, dale a cerrar sesión del usuario admin y mete tu llave recién creada:
Usuario: jose@admin.lab
Contraseña: Tu contraseña robusta de laboratorio.
Entro con el usuario jose-analista@misoc.local y contraseña...Cuando me manda de nuevo a Cambiar la contraseña.
Es posible como en mi caso de que el sistema te obligue a cambiar de nuevo la contraseña.
Y te de una advertencia del tipo:
La nueva contraseña enviada no puede ser la misma que la actual....¡¡¡Amen!!!
Para dejar a MISP contento y cerrar el coche en el garaje, vamos a hacer un pequeño truco de laboratorio.
Nueva contraseña: Ponle un añadido rápido al final de la contraseña que recuerdes fácil, por ejemplo: _Mi contraseña_soc (o ponle un 1 al final)
Ponla en las dos casillas. Confirma con tu contraseña actual: Aquí pones la de siempre, la que usaste para entrar: _Mi contraseña_
Le das a Entregar, el sistema verá que has cambiado la clave, te dará el pase VIP a la pantalla principal y... ¡Coche aparcado y victoria absoluta!

Al entrar nos llevara a la pagina de Eventos.

Tal y como hicimos en TheHive y Cortex, generamos la API en MISP
El camino correcto en MISP:
Quédate en la pantalla principal de MISP logueado con tu usuario jose@admin.lab.
En el menú de la izquierda, busca y haz clic en la opción que dice Mi perfil.

Una vez dentro de tu perfil, baja la mirada hasta el final de la ficha. Verás un enlace azul bien claro que dice: Claves de autenticación (o Auth keys),

Haz clic ahí. Te llevará a una subpantalla limpia donde verás un botón para Añadir una nueva clave (Add authentication key).

Ese botón negro que dice + Agregar clave de autenticación (*Add authentication key*) es tu billete para la API definitiva.
Dale al botón sin miedo ninguno, que el proceso es súper limpio:
1. Haz clic en + Agregar clave de autenticación.
2. Se abrirá una pequeña ventana o formulario. Te va a pedir un Comentario (Comment). Escribe algo bien claro como: “Conexión con TheHive - Mi SOC”. Dejar el comentario es vital para que, si dentro de un año tienes diez claves creadas, sepas perfectamente cuál es cuál.

La casilla "Solo lectura": Se deja EN BLANCO (Desmarcada)
3. Si te sale una casilla sobre las IPs permitidas (*Allowed IPs*), la puedes dejar completamente en blanco para que no te limite las conexiones en tu laboratorio de prácticas.
4. Dale al botón de Guardar o Enviar (Submit). En este caso Entregar.
En cuanto confirmes, la pantalla te mostrará un mensaje de éxito y un recuadro con un código largo lleno de números y letras.
Aquí veréis el código.
Anotación de Oro: MISP se toma la seguridad de una manera radical. Esa clave solo se va a mostrar esa vez en la pantalla. En cuanto cierres esa ventana o cambies de pestaña, MISP ocultará el código para siempre y nunca más podrás volver a verlo (solo podrás borrarlo o crear uno nuevo).
Así que, con el ojo avizor:
Selecciónalo con el ratón.
Hazle un buen **`Ctrl + C`**.
Vete a tu Notepad++ y ponle su etiqueta de gala: «API Key de MISP - jose@admin.lab para TheHive». En mi caso.

El mensaje de éxito.

¡Con esto ya tienes el trío de ases en el bloc de notas. El Investigador (TheHive), el Científico (Cortex) y el Historiador (MISP) ya tienen sus pases magnéticos listos para cuando quieras que empiecen a hablar entre ellos. ¡Objetivo cumplido!
Barakaldo 16 de junio de 2026
Etiquetas:
También te podría interesar...
🔥 Lo más leído en el blog
Sobre Jose
Este autor prefiere mantener el misterio y aún no ha escrito su biografía.
Comentarios (0)
Inicia sesión para unirte a la conversación.
No hay comentarios aún. ¡Sé el primero en comentar!