RootCause Server

Tu servidor ya escribe registros.
Nadie los está mirando juntos.

PHP tiene su log. La base de datos tiene el suyo. El sistema tiene el suyo. Cada uno ve su parte y ninguno ve la frase completa: un puerto de base de datos publicado a Internet, una ráfaga de intentos de acceso desde una sola dirección y, después, una sesión concedida. RootCause Server correlaciona esas tres cosas y las explica con evidencia, antes de que el incidente tenga nombre.

Qué mira, exactamente

Superficie expuesta

Qué servicios acepta el equipo desde fuera de sí mismo, y desde dónde se alcanzan. La misma base de datos en 127.0.0.1 es rutina y en 0.0.0.0 es una emergencia: esa distinción es la que ordena todo el panel.

Presión sobre la autenticación

Ráfagas desde un mismo origen, barridos de nombres de usuario, campañas distribuidas y —lo que de verdad importa— un acceso concedido justo después de una ráfaga fallida.

Integridad de lo que decide quién entra

Huellas SHA-256 de sshd_config, sudoers, authorized_keys y las que agregues. El agente calcula huellas; nunca envía el contenido.

Controles de base

Firewall del host, parches de seguridad pendientes y desviación del reloj — porque un servidor con la hora corrida es un servidor cuyos registros ya no se pueden cruzar con nadie.

Silencio del sensor

Un agente que deja de reportar es un hallazgo, no un hueco en el gráfico. Se trata como manipulación hasta que alguien demuestre que fue mantenimiento.

Recursos, con memoria

CPU saturada durante varias muestras seguidas, presión de memoria y disco proyectado a horas de agotarse. Un pico aislado no es un incidente.

Diagnóstico primero. Intervención después.

RootCause no bloquea direcciones por su cuenta, no edita configuraciones y no reemplaza a tu antivirus, tu EDR ni tu firewall. Escribe el runbook —con el comando exacto, si necesita privilegios y cómo se revierte— y deja la decisión en manos de una persona. Un test del propio repositorio impide que un comando destructivo llegue a ese runbook.

Empezar

# 1. genera un token
rootcause-server token

# 2. levanta el plano de control (escucha solo en 127.0.0.1)
ROOTCAUSE_API_TOKEN="…" rootcause-server serve

# 3. enrola el primer servidor
rootcause-agent --once --api-token "…" --label role=edge

La consola queda en http://127.0.0.1:8080. Para administrar equipos remotos, ponlo detrás de TLS y de una red controlada: el servidor te lo advierte en su propio panel si detecta que escucha fuera de loopback.

La familia RootCause