> ## Documentation Index
> Fetch the complete documentation index at: https://docs.myrmex.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# Arquitectura del agente

> Cómo funciona el agente de software de Myrmex: un modelo recopilar → enriquecer → responder impulsado por agentes de IA, en el que el agente de software reúne telemetría del host y los agentes de IA deciden y actúan; no es un antivirus independiente.

El **agente de software** de Myrmex —el programa instalado en un host— se construye en torno a un modelo simple: **recopilar → enriquecer → responder**. Reúne telemetría rica del sistema operativo, la enriquece y la normaliza, y la transmite a la plataforma, donde los [agentes de IA](/es/documentation/multi-agent-system/overview) deciden qué significa y qué hacer al respecto.

<Note>
  Esta página trata sobre el **agente de software** instalado en un host. Los **agentes de
  IA** (Perseus, Centurion y los demás) son los que interpretan su telemetría
  e impulsan sus acciones de respuesta. No es un antivirus independiente: la
  inteligencia vive en la plataforma y sus agentes de IA, no en un motor de firmas
  local.
</Note>

## Recopilar

El agente de software observa el host tanto en el espacio de kernel como en el de usuario para construir una imagen completa de lo que ocurre:

<CardGroup cols={2}>
  <Card title="Actividad a nivel de kernel" icon="microchip">
    Llamadas al sistema e interacciones de bajo nivel —acceso a archivos, cambios en el sistema de archivos,
    cambios de permisos— y actividad de red.
  </Card>

  <Card title="Procesos" icon="diagram-project">
    Creación, terminación y jerarquía de procesos e hilos, y los comandos
    que hay detrás de ellos.
  </Card>

  <Card title="Archivos y red" icon="folder-tree">
    Operaciones de archivos y del sistema de archivos, conexiones de red y resolución intensa de
    DNS.
  </Card>

  <Card title="Eventos del sistema e inventario" icon="clipboard-list">
    Registro de eventos de Windows (vía ETW) y registro (registry) en Windows, auditoría y syslog en
    Linux, además del inventario de hardware y software.
  </Card>
</CardGroup>

Para el desglose completo de lo que el agente recopila en cada plataforma, consulta [Capacidades del agente](/es/documentation/agent-endpoint-security/features).

## Enriquecer

Antes de que la telemetría salga del host, el agente la normaliza y enriquece para dejarla lista para el análisis:

* **Normalización**: los eventos se mapean al modelo de eventos de Myrmex, de modo que los datos de Windows, Linux y macOS sean consistentes.
* **Contexto**: los eventos se anotan con detalles como la IP de origen y las relaciones entre procesos.
* **Clasificación**: los eventos se etiquetan para que la plataforma y sus agentes de IA puedan priorizar lo que importa.

## Responder

El agente de software no decide por sí solo qué hacer: lleva a cabo **acciones de respuesta** en el host cuando los agentes de IA lo indican. [Perseus](/es/documentation/multi-agent-system/agent-endpoint-specialist), coordinado por [Centurion](/es/documentation/multi-agent-system/agent-orchestrator), opera el agente para aislar un host, poner en cuarentena un archivo, matar un proceso o ejecutar una remediación, siempre siguiendo el patrón **la IA propone, tú apruebas**.

<Note>
  El agente también ejecuta **auditorías de endurecimiento del host** bajo demanda que alimentan la
  [Postura de seguridad](/es/documentation/security-posture/overview), y aplica las
  actualizaciones aprobadas del SO a través de la [gestión de
  parches](/es/documentation/agent-endpoint-security/patch-management).
</Note>

## Seguro por diseño

Todo lo que el agente envía viaja por una conexión cifrada, persistente y solo saliente. Los datos se protegen con AES-256-GCM dentro de un transporte TLS, y cada dispositivo se autentica criptográficamente. Consulta [Comunicación y seguridad del agente](/es/documentation/agent-endpoint-security/communication) para conocer los detalles de la incorporación y el transporte.

## Archivos y Disposición en el Host

Todo lo que el agente guarda en disco vive en unas pocas ubicaciones conocidas. Las rutas siguientes son para **Linux**; en Windows y macOS los equivalentes se guardan en las ubicaciones estándar de cada plataforma.

<Note>
  Dos servicios de larga duración respaldan al agente: **`myrmex-endpoint`** (el agente en sí — recopilar / enriquecer / responder) y **`myrmex-supervisor`**, que lo mantiene en ejecución y aplica las [actualizaciones automáticas](/es/documentation/agent-endpoint-security/installation) silenciosas.
</Note>

**Configuración — `/etc/myrmex/`**

* **`config.yml`** — la configuración activa y el archivo que **vincula el host a un contexto**. Contiene el `context_id`, el `agent_id`, un `secret` derivado (`<context_id>_<agent_id>`) y los endpoints de la plataforma: `host` / `http_host` / `wss_host` (el canal de la flota) y `check_host` / `download_host` (actualizaciones). Solo lectura para root (`0600`).
* **`env.conf`** — variables de entorno que lee el servicio (`ENVIRONMENT`, `HOST`, `CONTEXT`, `AGENT` y las URL `*_HOST`). Solo root.
* **`private_key.pem` / `public_key.pem`** — el **par de claves RSA 4096 bits** del agente, generado localmente durante el registro. La clave privada nunca sale del host (`0600`) y prueba la identidad del agente; la clave pública se registra en la plataforma. Estos son los "certificados" creados durante el registro — consulta [Comunicación y seguridad del agente](/es/documentation/agent-endpoint-security/communication) para el handshake completo.

**Registros — `/var/log/myrmex/`**

* **`mrx_rCURRENT.log`** — el registro actual del agente (rotado a `mrx_r000NN.log`).
* **`mrx_sup_rCURRENT.log`** — el registro del supervisor (rotado a `mrx_sup_r000NN.log`).
* Subcarpetas como `audit/` (informes de auditoría de endurecimiento) y carpetas de copias de seguridad por dispositivo generadas por acciones de respuesta / ops.

**Estado — `/var/lib/myrmex/`**

* **`version_info.json`** — versiones instaladas del endpoint y del supervisor, y la hora de la última actualización.
* **`quarantine/`** — archivos puestos en cuarentena.
* **`patch/`** — datos de trabajo de la gestión de parches.
* **`endpoint_backups/`** — binarios anteriores a los que el supervisor puede volver.

**Qué escribe el registro.** Durante la instalación, el agente genera el par de claves RSA, se registra con tu token de instalación en el contexto elegido, recibe su `agent_id` y escribe `config.yml` + `env.conf` vinculándolo a ese contexto. El intercambio criptográfico completo — token, registro de clave, desafío de firma, clave de sesión AES y rotación de claves — se detalla en [Comunicación y seguridad del agente](/es/documentation/agent-endpoint-security/communication).

## A dónde ir después

<CardGroup cols={2}>
  <Card title="Capacidades del agente" icon="list-check" href="/es/documentation/agent-endpoint-security/features">
    La telemetría y las acciones de respuesta en detalle.
  </Card>

  <Card title="Comunicación del agente" icon="lock" href="/es/documentation/agent-endpoint-security/communication">
    Incorporación, criptografía y transporte.
  </Card>

  <Card title="Perseus" icon="terminal" href="/es/documentation/multi-agent-system/agent-endpoint-specialist">
    El agente de IA que impulsa la respuesta en el host.
  </Card>

  <Card title="Modo Collector" icon="tower-broadcast" href="/es/documentation/agent-endpoint-security/collector-mode">
    Ejecuta el mismo agente como un puente hacia otros sistemas.
  </Card>
</CardGroup>

<Tip>
  ¿Tienes curiosidad por saber qué está reportando un host específico? Ábrelo en [Detalles del
  dispositivo](/es/documentation/agent-endpoint-security/device-details) o
  menciónalo con `@` en el chat.
</Tip>
