Skip to main content

Ejecución manual

Una vez configurados los permisos y recopilados los datos de acceso, es muy recomendable realizar una primera ejecución manual desde la terminal del servidor. Esto nos permitirá confirmar que hay conectividad bidireccional (con MISP y con la API de Pandora FMS) y verificar que la regla se inyecta correctamente en el motor SIEM.

Estructura del comando: El script debe ejecutarse llamando a python3 y pasándole los 5 parámetros entre comillas para evitar problemas con caracteres especiales:

Bash
python3 /usr/share/pandora_server/util/plugin/misp_to_pandora.py "<PANDORA_API_URL>" "<PANDORA_TOKEN>" "<MISP_URL>" "<MISP_KEY>" "<RULE_ID>"

Ejemplo de ejecución real:

Bash
python3 /usr/share/pandora_server/util/plugin/misp_to_pandora.py "http://192.168.1.142/pandora_console/api/v2" "ff94a1fa-5cc4-4636..." "https://misp.midominio.com" "lpY9q5yy72SC..." "200200"

Verificación de resultados

Si la ejecución ha sido exitosa, el script conectará con MISP, descargará las IPs maliciosas de los últimos 30 días, generará la expresión regular y recargará el motor SIEM.

Puedes verificar que todo ha ido bien de dos formas:

  1. Revisando el Log del plugin: El script genera un archivo de registro detallado en /var/log/pandora/misp_api_sync.log. Puedes consultarlo con:

    Bash
    tail -f /var/log/pandora/misp_api_sync.log
    

    Un log exitoso mostrará líneas indicando la cantidad de atacantes encontrados, la creación (o actualización) de la regla y un mensaje final de Hot-Reload SUCCESSFUL..

  2. Revisando la consola de Pandora FMS: Accede a SIEM -> Rules y busca el ID que hayas utilizado (ej. 200200). Verás que la regla se ha creado con severidad 14 (Crítica) y contiene la lista completa de IPs lista para detectar intrusiones en tus logs.