Saltearse al contenido

MISP

MISP es la plataforma de threat intelligence del entorno. TheHive y Cortex la consultan para enriquecer casos y observables con indicadores de compromiso.

ParámetroValor
VM105 · misp
Redesprod0
IP (prod0)172.17.33.145
Accesohttps://172.17.33.145/users/login
Versión probadaMISP 2.5.22
Depende de— (servicio autónomo)
Ventana de terminal
qm start 105
qm status 105
ping -c 3 172.17.33.145
nc -zvw3 172.17.33.145 22
nc -zvw3 172.17.33.145 80
nc -zvw3 172.17.33.145 443
curl -k -I http://172.17.33.145/
curl -k -I https://172.17.33.145/

Resultados esperados:

  • HTTP redirige a HTTPS (la cabecera muestra Location: https://misp.local; ver nota abajo sobre ese nombre);
  • HTTPS redirige a /users/login;
  • MariaDB (3306/tcp) no se publica hacia la red.

No basta con que la VM figure como running en Proxmox: estas comprobaciones confirman que el componente funciona correctamente y se comunica con el resto del entorno.

Ventana de terminal
cat /var/www/MISP/VERSION.json
systemctl is-active apache2
systemctl is-active mariadb
systemctl is-active redis-server
systemctl is-active supervisor
free -h
df -h /
ss -lnt | grep -E ':80 |:443 |:3306 |:6379 '

Comprueba que la versión coincide con la documentada, que los cuatro servicios están activos y que MariaDB y Redis escuchan solo en localhost.

Workers (gestionados por Supervisor):

Ventana de terminal
sudo supervisorctl status

Deben existir workers de las colas default, email, cache, prio y update. No busques una unidad misp-workers.service: en este despliegue los workers se gestionan mediante Supervisor.

Abre https://172.17.33.145/users/login y, tras autenticarte:

  1. Confirma que la versión mostrada coincide.
  2. Abre Administration → Server Settings & Maintenance y revisa diagnósticos y workers.
  3. Confirma que no hay errores críticos de base de datos, Redis, permisos o workers.
  4. Abre Administration → Jobs y revisa trabajos bloqueados o fallidos.

No cambies ajustes durante la validación salvo incidencia demostrada y documentada.

La clave API de MISP es la que usan el conector MISP de TheHive y el analyzer MISP_2_1 de Cortex.

Para consultar o crear una clave: Administration → My Profile → Add authentication key.

Creación de una clave de autenticación API desde el perfil de administrador de MISP
Admin → My Profile → Add authentication key.

Si necesitas probarla desde consola, evita que quede en el historial:

Ventana de terminal
read -s MISP_API_KEY
curl -k -sS \
-H "Authorization: ${MISP_API_KEY}" \
-H 'Accept: application/json' \
https://172.17.33.145/servers/getVersion.json
unset MISP_API_KEY

Debe devolver la versión de MISP. No copies la clave ni la respuesta completa a ningún registro o documentación.

Cuando TheHive/Cortex esté arrancado:

  1. Confirma que el conector MISP usa la URL correcta.
  2. Confirma estado OK.
  3. Ejecuta una consulta controlada de un indicador no sensible.
  4. Verifica que MISP registra la petición sin error.
AccesoUsuarioContraseña
Consola/surootRoot.Misp
SSHlabLab.Misp
Web (/users/login)admin@admin.testAdmin.Misp2026!!
Web (/users/login)org_admin@admin.testOrgAdmin.Misp2026!!

Continúa con TheHive y Cortex.