Skip to main content
El agente de software de Myrmex —el programa instalado en un host— se construye en torno a un modelo simple: recopilar → enriquecer → responder. Reúne telemetría rica del sistema operativo, la enriquece y la normaliza, y la transmite a la plataforma, donde los agentes de IA deciden qué significa y qué hacer al respecto.
Esta página trata sobre el agente de software instalado en un host. Los agentes de IA (Perseus, Centurion y los demás) son los que interpretan su telemetría e impulsan sus acciones de respuesta. No es un antivirus independiente: la inteligencia vive en la plataforma y sus agentes de IA, no en un motor de firmas local.

Recopilar

El agente de software observa el host tanto en el espacio de kernel como en el de usuario para construir una imagen completa de lo que ocurre:

Actividad a nivel de kernel

Llamadas al sistema e interacciones de bajo nivel —acceso a archivos, cambios en el sistema de archivos, cambios de permisos— y actividad de red.

Procesos

Creación, terminación y jerarquía de procesos e hilos, y los comandos que hay detrás de ellos.

Archivos y red

Operaciones de archivos y del sistema de archivos, conexiones de red y resolución intensa de DNS.

Eventos del sistema e inventario

Registro de eventos de Windows (vía ETW) y registro (registry) en Windows, auditoría y syslog en Linux, además del inventario de hardware y software.
Para el desglose completo de lo que el agente recopila en cada plataforma, consulta Capacidades del agente.

Enriquecer

Antes de que la telemetría salga del host, el agente la normaliza y enriquece para dejarla lista para el análisis:
  • Normalización: los eventos se mapean al modelo de eventos de Myrmex, de modo que los datos de Windows, Linux y macOS sean consistentes.
  • Contexto: los eventos se anotan con detalles como la IP de origen y las relaciones entre procesos.
  • Clasificación: los eventos se etiquetan para que la plataforma y sus agentes de IA puedan priorizar lo que importa.

Responder

El agente de software no decide por sí solo qué hacer: lleva a cabo acciones de respuesta en el host cuando los agentes de IA lo indican. Perseus, coordinado por Centurion, opera el agente para aislar un host, poner en cuarentena un archivo, matar un proceso o ejecutar una remediación, siempre siguiendo el patrón la IA propone, tú apruebas.
El agente también ejecuta auditorías de endurecimiento del host bajo demanda que alimentan la Postura de seguridad, y aplica las actualizaciones aprobadas del SO a través de la gestión de parches.

Seguro por diseño

Todo lo que el agente envía viaja por una conexión cifrada, persistente y solo saliente. Los datos se protegen con AES-256-GCM dentro de un transporte TLS, y cada dispositivo se autentica criptográficamente. Consulta Comunicación y seguridad del agente para conocer los detalles de la incorporación y el transporte.

Archivos y Disposición en el Host

Todo lo que el agente guarda en disco vive en unas pocas ubicaciones conocidas. Las rutas siguientes son para Linux; en Windows y macOS los equivalentes se guardan en las ubicaciones estándar de cada plataforma.
Dos servicios de larga duración respaldan al agente: myrmex-endpoint (el agente en sí — recopilar / enriquecer / responder) y myrmex-supervisor, que lo mantiene en ejecución y aplica las actualizaciones automáticas silenciosas.
Configuración — /etc/myrmex/
  • config.yml — la configuración activa y el archivo que vincula el host a un contexto. Contiene el context_id, el agent_id, un secret derivado (<context_id>_<agent_id>) y los endpoints de la plataforma: host / http_host / wss_host (el canal de la flota) y check_host / download_host (actualizaciones). Solo lectura para root (0600).
  • env.conf — variables de entorno que lee el servicio (ENVIRONMENT, HOST, CONTEXT, AGENT y las URL *_HOST). Solo root.
  • private_key.pem / public_key.pem — el par de claves RSA 4096 bits del agente, generado localmente durante el registro. La clave privada nunca sale del host (0600) y prueba la identidad del agente; la clave pública se registra en la plataforma. Estos son los “certificados” creados durante el registro — consulta Comunicación y seguridad del agente para el handshake completo.
Registros — /var/log/myrmex/
  • mrx_rCURRENT.log — el registro actual del agente (rotado a mrx_r000NN.log).
  • mrx_sup_rCURRENT.log — el registro del supervisor (rotado a mrx_sup_r000NN.log).
  • Subcarpetas como audit/ (informes de auditoría de endurecimiento) y carpetas de copias de seguridad por dispositivo generadas por acciones de respuesta / ops.
Estado — /var/lib/myrmex/
  • version_info.json — versiones instaladas del endpoint y del supervisor, y la hora de la última actualización.
  • quarantine/ — archivos puestos en cuarentena.
  • patch/ — datos de trabajo de la gestión de parches.
  • endpoint_backups/ — binarios anteriores a los que el supervisor puede volver.
Qué escribe el registro. Durante la instalación, el agente genera el par de claves RSA, se registra con tu token de instalación en el contexto elegido, recibe su agent_id y escribe config.yml + env.conf vinculándolo a ese contexto. El intercambio criptográfico completo — token, registro de clave, desafío de firma, clave de sesión AES y rotación de claves — se detalla en Comunicación y seguridad del agente.

A dónde ir después

Capacidades del agente

La telemetría y las acciones de respuesta en detalle.

Comunicación del agente

Incorporación, criptografía y transporte.

Perseus

El agente de IA que impulsa la respuesta en el host.

Modo Collector

Ejecuta el mismo agente como un puente hacia otros sistemas.
¿Tienes curiosidad por saber qué está reportando un host específico? Ábrelo en Detalles del dispositivo o menciónalo con @ en el chat.