Un proceso es un programa en ejecución, identificado por un número único (PID). Un servicio (o daemon) es un proceso que corre en segundo plano, normalmente iniciado con el sistema. Los logs son los registros donde el sistema y los servicios anotan lo que ocurre.
Entender estos tres elementos permite saber qué hace una máquina, detectar comportamiento anómalo y reconstruir lo sucedido tras un incidente.
Procesos — comandos clave:
ps aux # lista todos los procesos
top / htop # procesos en tiempo real (CPU, memoria)
kill <PID> # termina un proceso
kill -9 <PID> # lo fuerza a terminar
Servicios (systemd):
systemctl status ssh # estado del servicio
systemctl start ssh # iniciar
systemctl stop ssh # detener
systemctl enable ssh # arrancar al inicio del sistema
systemctl list-units --type=service # servicios activos
Saber qué servicios escuchan ayuda a entender la superficie de ataque de un equipo (se relaciona con puertos y servicios).
Logs — dónde mirar (/var/log):
| Archivo | Contenido |
|---|---|
/var/log/syslog | Eventos generales del sistema |
/var/log/auth.log | Autenticaciones e inicios de sesión |
/var/log/kern.log | Mensajes del kernel |
journalctl | Logs centralizados de systemd |
tail -f /var/log/auth.log # seguir en vivo los intentos de login
journalctl -u ssh # logs de un servicio concreto
Importancia en seguridad (doble cara):
- Defensa (Blue Team): los logs son la fuente principal para detectar e investigar ataques (alimentan los SIEM).
- Ataque: un atacante suele intentar borrar o alterar logs para ocultar su rastro (anti-forense).
- Detectar un proceso o servicio sospechoso puede revelar malware o persistencia.
Procesos, servicios y logs son la base del monitoreo, la respuesta a incidentes (DFIR) y la escalada de privilegios. La telemetría que producen es lo que estudian los pilares de SOC/Blue Team y Forense.