Inicio
Proyectos
Ver todos Laboratorio SOC
Blog
Tutoriales
Ver todos Servidor LDAP Servidor Web AWS Kubernetes Pandora FMS Descargar VM Fortinet Autenticación LDAP Gophish
CTF
Ver todos Lab 1 — vsftpd + Pivoting Lab 2 — SMB + SQLi + SUID Lab 3 — Upload + Doble Pivot Lab 4 — Doble Pivot Real
Portfolio Consultoría

Elastic Serverless en Cloud

Tipo: SIEM / EDR · Entorno: Cloud · Nivel: Intermedio

Despliegue de Elastic Serverless en la nube, configuración de un proyecto SIEM con Security Analytics e instalación del Elastic Agent con módulo EDR completo en endpoints Windows y Linux.

1. Preparación del entorno

Antes de comenzar, preparamos las máquinas virtuales que actuarán como endpoints:

2. Crear cuenta y proyecto Serverless

Accede a la web de Elastic y crea una cuenta gratuita:

Pantalla de registro en Elastic Cloud Dashboard de Elastic Cloud — Create Serverless Projects Configuración del proyecto Serverless — región y tipo

3. Configurar el AI Agent

Una vez creado el proyecto, el asistente de IA de Elastic facilita la configuración inicial:

Botón AI Agent en el dashboard de Elastic

4. Fleet en entornos Serverless

En un despliegue tradicional (on-premise o cloud gestionado) sería necesario instalar y configurar Fleet manualmente. En un proyecto Serverless esto no es necesario: Fleet ya viene integrado y gestionado por Elastic.

5. Crear una Endpoint Policy

Las políticas de endpoint definen qué información recopila el agente y con qué nivel de protección. Para crearla:

Sección Endpoint Policies — activar Elastic Defend

6. Crear la integración y configurar EDR

Tras activar Elastic Defend se abre el formulario de nueva integración:

Crear integración con modo Complete EDR

7. Inscribir el Elastic Agent en los endpoints

Después de guardar la integración, Elastic ofrece instalar el agente de inmediato. Como vamos a hacerlo manualmente:

Sección Endpoints — botón Enroll Agent Vista detallada del proceso Enroll Agent Comando de instalación generado por Elastic

8. Instalar el Elastic Agent

Con el comando copiado, accede a los endpoints y sigue estos pasos:

Copiando el comando de instalación línea por línea Asistente de instalación del Elastic Agent Instalación del Elastic Agent completada

9. Verificar la instalación en Fleet

Una vez instalado, comprobamos que el agente está reportando correctamente:

Assets → Fleet → Agents

Verás el equipo registrado con toda la información recogida por el agente: eventos del sistema enriquecidos con el módulo EDR de Elastic.

Fleet > Agents — equipo registrado con datos del agente

10. Ver eventos en Discover

Para explorar los eventos del endpoint (filtrar por usuario, proceso, tipo de evento, etc.):

Ve a la pestaña Discover y verás en tiempo real los eventos recopilados.

Pestaña Discover con eventos del endpoint

Conclusión

Con este despliegue disponemos de un SIEM en cloud totalmente gestionado (Serverless), con un proyecto de Security Analytics activo y el Elastic Agent instalado con EDR completo en los endpoints.

Este mismo proceso funciona tanto en máquinas Linux como Windows; el único detalle a tener en cuenta es seleccionar la arquitectura correcta al generar el comando de instalación.

Próximos pasos posibles:


Volver a Laboratorio SOC.