Esta página trata sobre el agente de software instalado en un host. Los agentes de
IA (Perseus, Centurion y los demás) son los que interpretan su telemetría
e impulsan sus acciones de respuesta. No es un antivirus independiente: la
inteligencia vive en la plataforma y sus agentes de IA, no en un motor de firmas
local.
Recopilar
El agente de software observa el host tanto en el espacio de kernel como en el de usuario para construir una imagen completa de lo que ocurre:Actividad a nivel de kernel
Llamadas al sistema e interacciones de bajo nivel —acceso a archivos, cambios en el sistema de archivos,
cambios de permisos— y actividad de red.
Procesos
Creación, terminación y jerarquía de procesos e hilos, y los comandos
que hay detrás de ellos.
Archivos y red
Operaciones de archivos y del sistema de archivos, conexiones de red y resolución intensa de
DNS.
Eventos del sistema e inventario
Registro de eventos de Windows (vía ETW) y registro (registry) en Windows, auditoría y syslog en
Linux, además del inventario de hardware y software.
Enriquecer
Antes de que la telemetría salga del host, el agente la normaliza y enriquece para dejarla lista para el análisis:- Normalización: los eventos se mapean al modelo de eventos de Myrmex, de modo que los datos de Windows, Linux y macOS sean consistentes.
- Contexto: los eventos se anotan con detalles como la IP de origen y las relaciones entre procesos.
- Clasificación: los eventos se etiquetan para que la plataforma y sus agentes de IA puedan priorizar lo que importa.
Responder
El agente de software no decide por sí solo qué hacer: lleva a cabo acciones de respuesta en el host cuando los agentes de IA lo indican. Perseus, coordinado por Centurion, opera el agente para aislar un host, poner en cuarentena un archivo, matar un proceso o ejecutar una remediación, siempre siguiendo el patrón la IA propone, tú apruebas.El agente también ejecuta auditorías de endurecimiento del host bajo demanda que alimentan la
Postura de seguridad, y aplica las
actualizaciones aprobadas del SO a través de la gestión de
parches.
Seguro por diseño
Todo lo que el agente envía viaja por una conexión cifrada, persistente y solo saliente. Los datos se protegen con AES-256-GCM dentro de un transporte TLS, y cada dispositivo se autentica criptográficamente. Consulta Comunicación y seguridad del agente para conocer los detalles de la incorporación y el transporte.Archivos y Disposición en el Host
Todo lo que el agente guarda en disco vive en unas pocas ubicaciones conocidas. Las rutas siguientes son para Linux; en Windows y macOS los equivalentes se guardan en las ubicaciones estándar de cada plataforma.Dos servicios de larga duración respaldan al agente:
myrmex-endpoint (el agente en sí — recopilar / enriquecer / responder) y myrmex-supervisor, que lo mantiene en ejecución y aplica las actualizaciones automáticas silenciosas./etc/myrmex/
config.yml— la configuración activa y el archivo que vincula el host a un contexto. Contiene elcontext_id, elagent_id, unsecretderivado (<context_id>_<agent_id>) y los endpoints de la plataforma:host/http_host/wss_host(el canal de la flota) ycheck_host/download_host(actualizaciones). Solo lectura para root (0600).env.conf— variables de entorno que lee el servicio (ENVIRONMENT,HOST,CONTEXT,AGENTy las URL*_HOST). Solo root.private_key.pem/public_key.pem— el par de claves RSA 4096 bits del agente, generado localmente durante el registro. La clave privada nunca sale del host (0600) y prueba la identidad del agente; la clave pública se registra en la plataforma. Estos son los “certificados” creados durante el registro — consulta Comunicación y seguridad del agente para el handshake completo.
/var/log/myrmex/
mrx_rCURRENT.log— el registro actual del agente (rotado amrx_r000NN.log).mrx_sup_rCURRENT.log— el registro del supervisor (rotado amrx_sup_r000NN.log).- Subcarpetas como
audit/(informes de auditoría de endurecimiento) y carpetas de copias de seguridad por dispositivo generadas por acciones de respuesta / ops.
/var/lib/myrmex/
version_info.json— versiones instaladas del endpoint y del supervisor, y la hora de la última actualización.quarantine/— archivos puestos en cuarentena.patch/— datos de trabajo de la gestión de parches.endpoint_backups/— binarios anteriores a los que el supervisor puede volver.
agent_id y escribe config.yml + env.conf vinculándolo a ese contexto. El intercambio criptográfico completo — token, registro de clave, desafío de firma, clave de sesión AES y rotación de claves — se detalla en Comunicación y seguridad del agente.
A dónde ir después
Capacidades del agente
La telemetría y las acciones de respuesta en detalle.
Comunicación del agente
Incorporación, criptografía y transporte.
Perseus
El agente de IA que impulsa la respuesta en el host.
Modo Collector
Ejecuta el mismo agente como un puente hacia otros sistemas.