Ejecución manual
Una vez configurados los permisos y recopilados los datos de acceso, es muy recomendable realizar una primera ejecución manual desde la terminal del servidor. Esto nos permitirá confirmar que hay conectividad bidireccional (con MISP y con la API de Pandora FMS) y verificar que la regla se inyecta correctamente en el motor SIEM.
Estructura del comando: El script debe ejecutarse llamando a python3 y pasándole los 5 parámetros entre comillas para evitar problemas con caracteres especiales:
python3 /usr/share/pandora_server/util/plugin/misp_to_pandora.py "<PANDORA_API_URL>" "<PANDORA_TOKEN>" "<MISP_URL>" "<MISP_KEY>" "<RULE_ID>"
Ejemplo de ejecución real:
python3 /usr/share/pandora_server/util/plugin/misp_to_pandora.py "http://192.168.1.142/pandora_console/api/v2" "ff94a1fa-5cc4-4636..." "https://misp.midominio.com" "lpY9q5yy72SC..." "200200"
Verificación de resultados
Si la ejecución ha sido exitosa, el script conectará con MISP, descargará las IPs maliciosas de los últimos 30 días, generará la expresión regular y recargará el motor SIEM.
Puedes verificar que todo ha ido bien de dos formas:
-
Revisando el Log del plugin: El script genera un archivo de registro detallado en
/var/log/pandora/misp_api_sync.log. Puedes consultarlo con:Bashtail -f /var/log/pandora/misp_api_sync.logUn log exitoso mostrará líneas indicando la cantidad de atacantes encontrados, la creación (o actualización) de la regla y un mensaje final de
Hot-Reload SUCCESSFUL.. -
Revisando la consola de Pandora FMS: Accede a SIEM -> Rules y busca el ID que hayas utilizado (ej.
200200). Verás que la regla se ha creado con severidad 14 (Crítica) y contiene la lista completa de IPs lista para detectar intrusiones en tus logs.