MISP
MISP es la plataforma de threat intelligence del entorno. TheHive y Cortex la consultan para enriquecer casos y observables con indicadores de compromiso.
| Parámetro | Valor |
|---|---|
| VM | 105 · misp |
| Redes | prod0 |
IP (prod0) | 172.17.33.145 |
| Acceso | https://172.17.33.145/users/login |
| Versión probada | MISP 2.5.22 |
| Depende de | — (servicio autónomo) |
Arranque
Sección titulada «Arranque»qm start 105qm status 105ping -c 3 172.17.33.145nc -zvw3 172.17.33.145 22nc -zvw3 172.17.33.145 80nc -zvw3 172.17.33.145 443curl -k -I http://172.17.33.145/curl -k -I https://172.17.33.145/Resultados esperados:
- HTTP redirige a HTTPS (la cabecera muestra
Location: https://misp.local; ver nota abajo sobre ese nombre); - HTTPS redirige a
/users/login; - MariaDB (
3306/tcp) no se publica hacia la red.
Validación interna por SSH
Sección titulada «Validación interna por SSH»No basta con que la VM figure como running en Proxmox: estas comprobaciones confirman que el componente funciona correctamente y se comunica con el resto del entorno.
cat /var/www/MISP/VERSION.jsonsystemctl is-active apache2systemctl is-active mariadbsystemctl is-active redis-serversystemctl is-active supervisorfree -hdf -h /ss -lnt | grep -E ':80 |:443 |:3306 |:6379 'Comprueba que la versión coincide con la documentada, que los cuatro servicios están activos y que MariaDB y Redis escuchan solo en localhost.
Workers (gestionados por Supervisor):
sudo supervisorctl statusDeben existir workers de las colas default, email, cache, prio y update. No busques una unidad misp-workers.service: en este despliegue los workers se gestionan mediante Supervisor.
Validación web
Sección titulada «Validación web»Abre https://172.17.33.145/users/login y, tras autenticarte:
- Confirma que la versión mostrada coincide.
- Abre Administration → Server Settings & Maintenance y revisa diagnósticos y workers.
- Confirma que no hay errores críticos de base de datos, Redis, permisos o workers.
- Abre Administration → Jobs y revisa trabajos bloqueados o fallidos.
No cambies ajustes durante la validación salvo incidencia demostrada y documentada.
Clave API
Sección titulada «Clave API»La clave API de MISP es la que usan el conector MISP de TheHive y el analyzer MISP_2_1 de Cortex.
Para consultar o crear una clave: Administration → My Profile → Add authentication key.

Si necesitas probarla desde consola, evita que quede en el historial:
read -s MISP_API_KEYcurl -k -sS \ -H "Authorization: ${MISP_API_KEY}" \ -H 'Accept: application/json' \ https://172.17.33.145/servers/getVersion.jsonunset MISP_API_KEYDebe devolver la versión de MISP. No copies la clave ni la respuesta completa a ningún registro o documentación.
Integración con TheHive/Cortex
Sección titulada «Integración con TheHive/Cortex»Cuando TheHive/Cortex esté arrancado:
- Confirma que el conector MISP usa la URL correcta.
- Confirma estado
OK. - Ejecuta una consulta controlada de un indicador no sensible.
- Verifica que MISP registra la petición sin error.
Credenciales
Sección titulada «Credenciales»| Acceso | Usuario | Contraseña |
|---|---|---|
Consola/su | root | Root.Misp |
| SSH | lab | Lab.Misp |
Web (/users/login) | admin@admin.test | Admin.Misp2026!! |
Web (/users/login) | org_admin@admin.test | OrgAdmin.Misp2026!! |
Siguiente paso
Sección titulada «Siguiente paso»Continúa con TheHive y Cortex.