Una nota de Zima
Gracias, Jacko88888, por crear herramientas que ayudan a los usuarios de ZimaOS a entender lo que realmente está ocurriendo dentro de sus sistemas. Desde los diagnósticos basados en pruebas con ZimaBrain CE hasta el análisis controlado de malware con ClamAV y la supervisión de endpoints con Wazuh, tus proyectos siguen convirtiendo capas complejas del sistema en elementos que las personas pueden inspeccionar, cuestionar y utilizar para actuar con mayor cuidado.
Nos gusta especialmente ver cómo estas ideas se desarrollan mediante la resolución de problemas, las pruebas y los comentarios de la comunidad. Nos recuerdan que facilitar el uso de un servidor doméstico no consiste únicamente en añadir más funciones; a veces se trata de hacer que el sistema sea más fácil de entender.
— Zima
Conoce a Jacko88888
Jacko88888 ha estado creando y documentando herramientas prácticas para ZimaOS, con gran parte de su trabajo centrado en una pregunta recurrente: ¿cómo puede un usuario de un servidor doméstico entender lo que realmente está ocurriendo dentro del sistema?
Sus proyectos públicos abordan esa cuestión desde varias perspectivas. ZimaBrain CE explora los diagnósticos locales basados en pruebas. El Panel de seguridad ClamAV facilita la inspección y el control del análisis y la cuarentena de malware. Y Wazuh en ZimaOS incorpora la supervisión de endpoints, el estado de los agentes y las alertas de seguridad.
Son proyectos diferentes, pero apuntan en una dirección sorprendentemente coherente: diagnosticar lo que está ocurriendo, hacer visible la actividad de seguridad y proporcionar a la persona que administra el servidor suficientes pruebas para decidir qué hacer a continuación.
Creación de un asistente de diagnóstico local para ZimaOS
Uno de los proyectos más ambiciosos de ZimaOS de Jacko88888 es ZimaBrain CE, un asistente de diagnóstico local basado en un principio sencillo: verificar las pruebas antes de sugerir qué podría estar fallando.
Los problemas de los servidores domésticos rara vez pertenecen a una sola capa. Una advertencia de almacenamiento puede estar relacionada con datos SMART, sistemas de archivos, puntos de montaje o hardware. Es posible que una aplicación que no se abre esté funcionando correctamente y que el verdadero problema sea su puerto, la regla del firewall o su exposición a la red. El estado de Docker, los servicios fallidos, el estado de los discos y la configuración de ZimaOS pueden superponerse.
ZimaBrain CE se creó para hacer más estructurado ese proceso de resolución de problemas. En lugar de partir de una suposición y recomendar inmediatamente una solución, recopila evidencias del host de ZimaOS e intenta establecer qué se puede verificar realmente.
Eso significa ir más allá de los estados generales simples. Los diagnósticos de discos pueden considerar evidencias SMART, como sectores pendientes o no corregibles, contadores CRC, tiempos de espera de comandos e información sobre apagados inseguros de NVMe. Otras capas de diagnóstico pueden inspeccionar el estado de Docker, los puertos publicados, la configuración del firewall, los servicios fallidos, los puntos de montaje, las rutas de AppData y otras señales del host.
Verificado, parcialmente verificado o aún no demostrado
Una parte importante de ZimaBrain CE es que no intenta que todas las respuestas parezcan igual de seguras.
El proyecto distingue entre conclusiones que pueden verificarse con las evidencias disponibles, hallazgos que solo están parcialmente verificados y orientación para situaciones en las que el sistema todavía no puede demostrar lo suficiente de forma segura.
Esta distinción es importante al resolver problemas en un servidor autoalojado. Las recomendaciones relacionadas con discos, sistemas de archivos, contenedores, reglas del firewall o servicios del sistema pueden volverse destructivas muy rápidamente cuando el diagnóstico original es incorrecto. Un enfoque que prioriza la verificación coloca deliberadamente las evidencias antes que las acciones.
El proyecto también puede generar un informe de soporte redactado, que ofrece a los usuarios una forma de compartir información de diagnóstico útil al pedir ayuda sin publicar simplemente todos los datos sin procesar del sistema.
Diseñado en torno al host de ZimaOS
ZimaBrain CE está diseñado para ejecutarse localmente como una aplicación personalizada de ZimaOS. Su función de diagnóstico depende de poder inspeccionar información seleccionada del host, incluido el estado del sistema y la información de Docker, en lugar de basarse únicamente en los detalles introducidos manualmente por el usuario.
Eso hace que el proyecto sea diferente de un chatbot genérico de resolución de problemas. Lo útil no es simplemente producir una respuesta, sino relacionarla con evidencias del sistema ZimaOS que se está diagnosticando.
Crecer a partir de los comentarios de la comunidad
ZimaBrain CE también muestra cómo el software comunitario puede evolucionar mediante la colaboración. Jacko agradece a Holger / Lintux su ayuda para dar forma a ideas relacionadas con los diagnósticos centrados en el verificador, las capas de evidencia, la concienciación sobre seguridad, las comprobaciones del cortafuegos, la interpretación de SMART y unos flujos de diagnóstico más seguros.
Los usuarios de ZimaOS han continuado ese proceso probando el proyecto en sus propios sistemas e informando sobre cuándo una respuesta resultó útil, cuándo seguía siendo demasiado técnica y cuándo el verificador necesitaba más pruebas antes de llegar a una conclusión.
Esto convierte a ZimaBrain CE en algo más que otra utilidad sobre ZimaOS. Es un experimento para hacer más comprensible la resolución de problemas en servidores domésticos: mostrar qué puede verificar el sistema, indicar qué sigue siendo incierto y evitar convertir un diagnóstico incierto en una acción insegura.
Convertir ClamAV en un panel de seguridad para ZimaOS
Con el panel de seguridad ClamAV, Jacko toma el motor de análisis de malware ClamAV y crea un flujo de trabajo de ZimaOS más deliberado a su alrededor.
El proyecto empieza por el almacenamiento, no por la línea de comandos. Detecta los discos y las carpetas de ZimaOS, permite al usuario aprobar explícitamente qué ubicaciones deben analizarse y mantiene las ubicaciones sensibles de aplicaciones y del sistema alejadas de los análisis casuales.
Una vez iniciado el análisis, el panel hace visible el proceso. En lugar de limitarse a esperar a que termine una tarea en segundo plano, el usuario puede consultar información como el archivo actual, la cantidad de datos ya analizados, los datos restantes, la velocidad del análisis, el tiempo transcurrido y el tiempo restante estimado.
Esa visibilidad es mucho más importante en un NAS que en una pequeña carpeta local. Un servidor doméstico puede contener fotos, copias de seguridad, descargas, bibliotecas multimedia, datos de aplicaciones y terabytes de otros archivos. Saber qué se está analizando —y qué no— forma parte de comprender el estado de seguridad del sistema.
Mantener separadas la detección y la corrección
Una de las partes más cuidadas del flujo de ClamAV de Jacko es lo que el escáner no hace automáticamente. Un análisis normal no modifica los archivos, y detectar un archivo sospechoso no lo elimina de inmediato.
En cambio, la detección y la corrección siguen siendo acciones independientes. Cuando ClamAV identifica una amenaza, el panel puede mostrar la ruta del archivo y la firma de detección. Mover ese archivo a la cuarentena requiere otra acción confirmada por el usuario.
Una vez que un archivo se pone en cuarentena, la aplicación registra información que incluye su ubicación original, el tamaño del archivo, la firma del malware y el resumen SHA-256. Si posteriormente se restaura el archivo, la información almacenada puede comprobarse antes de devolverlo a su ubicación original.
La eliminación permanente sigue siendo una decisión independiente. El resultado es un flujo de seguridad en el que escanear, revisar, poner en cuarentena, restaurar y eliminar siguen siendo acciones visibles, en lugar de convertirse en una única cadena automatizada irreversible.
Prueba del ciclo de vida completo de una amenaza
Jacko también documentó una validación integral del flujo de trabajo mediante el inofensivo archivo de prueba antivirus EICAR.
La prueba siguió el ciclo de vida desde la detección hasta la cuarentena: registró la ruta original y el resumen SHA-256 del archivo, lo restauró, volvió a ponerlo en cuarentena y finalmente lo eliminó de forma permanente.
Lo interesante no es simplemente que ClamAV detectara el archivo de prueba. Jacko también tuvo en cuenta lo que ocurre antes y después de la detección, es decir, la parte de la gestión antivirus que importa cuando los archivos protegidos realmente te pertenecen.
Incorporar la supervisión de seguridad de Wazuh a ZimaOS
El trabajo de Jacko sobre Wazuh en ZimaOS aborda la seguridad desde otra perspectiva. En lugar de centrarse en archivos individuales, documenta cómo llevar el modelo de supervisión de endpoints de Wazuh a un entorno Docker de ZimaOS.
El proyecto aborda los aspectos prácticos necesarios para hacer funcionar ese entorno: comprobar el administrador de Wazuh y solucionar problemas de registro mediante 1515/TCP, conectando el agente a la red Docker del administrador, registrando un zimaos-docker-agent, y mantener el canal continuo de comunicación entre el agente y el administrador mediante 1514/TCP.
Al igual que con el proyecto ClamAV, el objetivo final no es simplemente tener otro contenedor en ejecución. El estado del sistema de seguridad debe ser visible. Un agente operativo puede confirmarse en la interfaz de Wazuh, y los eventos de seguridad asociados con ese endpoint supervisado pueden revisarse desde el panel.
Hacer que el sistema sea más fácil de entender
ZimaBrain CE, el panel de seguridad de ClamAV y Wazuh resuelven problemas muy diferentes, pero la forma en que Jacko los aborda tiene un hilo conductor común.
ZimaBrain se pregunta qué se puede verificar realmente antes de presentar una conclusión de diagnóstico. ClamAV convierte el análisis y la corrección del malware en una secuencia visible de decisiones. Wazuh hace que el estado de los agentes y los eventos de seguridad puedan comprobarse en lugar de darse por supuestos.
Este patrón es importante en los sistemas autogestionados porque la persona que almacena los archivos suele ser la misma que ejecuta los contenedores, mantiene la red, comprueba el estado de los discos, lee las alertas y decide si una solución propuesta es segura.
En ese entorno, una herramienta resulta más útil cuando hace algo más que ejecutar una tarea. También debe ayudar a la persona que administra el servidor a entender qué sabe el sistema, qué desconoce y qué ocurrirá a continuación.
Herramientas diferentes, la misma dirección
Vistos en conjunto, los proyectos de Jacko actúan en tres momentos diferentes de la vida de un sistema autogestionado.
ZimaBrain CE ayuda a diagnosticar. Utiliza evidencias locales para ayudar a explicar los problemas y las incertidumbres del sistema.
ClamAV Security Dashboard ayuda a analizar y responder. Hace que la detección de malware, la cuarentena, la restauración y la eliminación sean más visibles y deliberadas.
Wazuh en ZimaOS ayuda a supervisar. Reúne el estado de los endpoints y las alertas de seguridad en una interfaz donde pueden revisarse a lo largo del tiempo.
Diagnosticar, analizar, supervisar: distintas capas de un objetivo mayor: ofrecer a la persona que administra un servidor doméstico más visibilidad sobre lo que realmente está ocurriendo.
La historia aún se está escribiendo
La historia de Jacko88888 y Zima aún se está escribiendo. ZimaBrain CE, el panel de seguridad de ClamAV y Wazuh en ZimaOS ya abordan tres aspectos diferentes del funcionamiento de un sistema autogestionado, pero juntos apuntan a la misma idea: los sistemas son más fáciles de gestionar cuando los diagnósticos, la actividad de seguridad y las pruebas que los respaldan son más fáciles de ver.
A medida que estos proyectos sigan desarrollándose —y aparezcan nuevos experimentos—, esta página podrá crecer con ellos. Si quieres ver qué crea Jacko a continuación, sigue el trabajo continuo de Jacko88888 en GitHub.
