{"id":135,"date":"2026-08-15T22:37:06","date_gmt":"2026-08-15T22:37:06","guid":{"rendered":"https:\/\/oidsec.es\/?p=135"},"modified":"2026-08-15T23:31:03","modified_gmt":"2026-08-15T23:31:03","slug":"opsec-para-investigadores-osint-proteger-al-analista-mientras-observa-la-red","status":"publish","type":"post","link":"https:\/\/oidsec.es\/index.php\/2026\/08\/15\/opsec-para-investigadores-osint-proteger-al-analista-mientras-observa-la-red\/","title":{"rendered":"OPSEC para investigadores OSINT: proteger al analista mientras observa la red"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Arquitectura de seguridad operacional, compartimentaci\u00f3n de identidades, reducci\u00f3n de superficie de exposici\u00f3n y gesti\u00f3n del riesgo en investigaciones de fuentes abiertas<\/h2>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OIDSEC \/ OBSERVATORIO DE INVESTIGACI\u00d3N DIGITAL<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00c1REA \/ OSINT \u00b7 OPSEC \u00b7 PRIVACIDAD \u00b7 CIBERINTELIGENCIA<\/strong><br><strong>TIPO \/ AN\u00c1LISIS T\u00c9CNICO ESTRAT\u00c9GICO<\/strong><br><strong>NIVEL \/ AVANZADO<\/strong><br><strong>METODOLOG\u00cdA \/ AN\u00c1LISIS DE RIESGOS \u00b7 MODELADO DE AMENAZAS \u00b7 FUENTES PRIMARIAS<\/strong><br><strong>REFERENCIAS \/ NIST \u00b7 IETF \u00b7 CISA \u00b7 TOR PROJECT \u00b7 AEPD \u00b7 EDPB \u00b7 UE \u00b7 BOE<\/strong><br><strong>VERSI\u00d3N \/ 1.0<\/strong><br><strong>FECHA \/ 2026<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">Resumen ejecutivo<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">La investigaci\u00f3n mediante fuentes abiertas parte habitualmente de una premisa incompleta: el investigador observa un entorno digital externo y obtiene de \u00e9l informaci\u00f3n. Desde una perspectiva de seguridad operacional, la relaci\u00f3n es bidireccional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Mientras el investigador observa la red, la red tambi\u00e9n puede observar al investigador.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cada consulta, autenticaci\u00f3n, visita a un recurso, descarga de un documento, utilizaci\u00f3n de una API, interacci\u00f3n con una plataforma o publicaci\u00f3n de un producto anal\u00edtico puede producir informaci\u00f3n acerca del propio analista: direcci\u00f3n de origen, contexto de red, caracter\u00edsticas del navegador, identificadores de sesi\u00f3n, patrones horarios, idioma, zona temporal, cuentas empleadas, infraestructura, relaciones entre identidades y h\u00e1bitos operativos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La cuesti\u00f3n central de OPSEC aplicada a OSINT no consiste, por tanto, en alcanzar una supuesta \u00abinvisibilidad absoluta\u00bb. Tal objetivo resulta t\u00e9cnicamente poco realista y metodol\u00f3gicamente inadecuado. La finalidad profesional consiste en <strong>reducir la informaci\u00f3n innecesariamente expuesta, impedir correlaciones evitables, proteger las identidades y los activos de investigaci\u00f3n y mantener bajo control el riesgo generado por la propia actividad anal\u00edtica<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este informe propone entender la seguridad operacional como una disciplina transversal que comienza antes de efectuar la primera consulta y contin\u00faa despu\u00e9s de publicar el informe final.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La aproximaci\u00f3n recomendada se apoya en cinco principios:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>separaci\u00f3n<\/strong>,<br><strong>m\u00ednimo privilegio<\/strong>,<br><strong>m\u00ednima exposici\u00f3n<\/strong>,<br><strong>verificaci\u00f3n continua<\/strong>,<br><strong>recuperabilidad<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El planteamiento guarda una estrecha relaci\u00f3n con la arquitectura Zero Trust de NIST, que rechaza conceder confianza impl\u00edcita a usuarios, dispositivos o servicios simplemente por su localizaci\u00f3n o pertenencia a determinada red. Asimismo, NIST CSF 2.0 estructura la gesti\u00f3n del riesgo alrededor de las funciones GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND y RECOVER, un modelo especialmente \u00fatil para convertir OPSEC en un proceso de gesti\u00f3n continuo y no en una colecci\u00f3n improvisada de herramientas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La conclusi\u00f3n fundamental de este an\u00e1lisis es que <strong>una buena OPSEC no depende de ocultarse mejor, sino de dise\u00f1ar mejor la investigaci\u00f3n<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>CLAVE DE AN\u00c1LISIS \/ 01<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>El primer activo que debe proteger una investigaci\u00f3n OSINT no es la informaci\u00f3n obtenida. Es la capacidad del investigador para trabajar sin exponer innecesariamente su identidad, infraestructura, metodolog\u00eda y objetivos.<\/strong><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">1. Objeto del an\u00e1lisis<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">El presente documento tiene como finalidad establecer un marco profesional de <strong>seguridad operacional aplicada a investigaciones OSINT<\/strong>, con especial atenci\u00f3n a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>identidad y compartimentaci\u00f3n;<\/li>\n\n\n\n<li>exposici\u00f3n de red;<\/li>\n\n\n\n<li>navegador y fingerprinting;<\/li>\n\n\n\n<li>cuentas y autenticaci\u00f3n;<\/li>\n\n\n\n<li>dispositivos y endpoints;<\/li>\n\n\n\n<li>infraestructura de investigaci\u00f3n;<\/li>\n\n\n\n<li>metadatos;<\/li>\n\n\n\n<li>repositorios de evidencias;<\/li>\n\n\n\n<li>publicaci\u00f3n de resultados;<\/li>\n\n\n\n<li>continuidad operativa;<\/li>\n\n\n\n<li>respuesta ante incidentes;<\/li>\n\n\n\n<li>privacidad y cumplimiento;<\/li>\n\n\n\n<li>l\u00edmites entre observaci\u00f3n pasiva y actividad t\u00e9cnicamente intrusiva.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El an\u00e1lisis no pretende establecer mecanismos para eludir investigaciones leg\u00edtimas, controles judiciales o atribuci\u00f3n derivada de actividades il\u00edcitas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Su objeto es estrictamente defensivo:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>proteger una actividad de investigaci\u00f3n l\u00edcita, autorizada y profesional.<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">2. Alcance<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">El modelo se ha concebido para:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">investigadores independientes;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">unidades de inteligencia corporativa;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">periodistas de investigaci\u00f3n;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">equipos de due diligence;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">analistas de amenazas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">equipos antifraude;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">profesionales de ciberinteligencia;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">investigadores acad\u00e9micos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">equipos de seguridad;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">organizaciones que realizan an\u00e1lisis de fuentes abiertas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No todas las investigaciones requieren id\u00e9ntico grado de compartimentaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un an\u00e1lisis documental sobre una empresa cotizada y una investigaci\u00f3n sobre un actor potencialmente hostil presentan superficies de riesgo completamente diferentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello, <strong>OPSEC debe ser proporcional al modelo de amenaza<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">3. Qu\u00e9 significa realmente OPSEC<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">OPSEC \u2014Operational Security\u2014 puede entenderse como el proceso destinado a impedir que informaci\u00f3n aparentemente inocua sobre nuestras propias actividades permita a un tercero reconstruir:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qui\u00e9n somos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 estamos investigando;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 herramientas utilizamos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">desde d\u00f3nde trabajamos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cu\u00e1ndo trabajamos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 recursos nos interesan;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 identidades controlamos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 infraestructura poseemos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 sabemos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 desconocemos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">y qu\u00e9 acciones probablemente realizaremos despu\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La clave se encuentra en el concepto de <strong>correlaci\u00f3n<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El investigador puede no publicar directamente su identidad real.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, puede revelar indirectamente suficientes atributos para que sea reconstruida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">OPSEC trata de reducir esa superficie de correlaci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">4. Seguridad, privacidad, anonimato y seudonimato<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Estos conceptos no deben confundirse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4.1 Seguridad<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad pretende proteger activos frente a accesos, modificaciones, destrucci\u00f3n o indisponibilidad no autorizados.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4.2 Privacidad<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La privacidad estudia qu\u00e9 informaci\u00f3n relativa a personas se recopila, procesa, relaciona, conserva o difunde y qu\u00e9 consecuencias puede generar ese tratamiento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIST subraya precisamente que los riesgos de privacidad y los riesgos de ciberseguridad se solapan en determinados escenarios, pero siguen siendo disciplinas diferenciables.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4.3 Anonimato<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El anonimato pretende dificultar o impedir que una actividad pueda atribuirse a una identidad determinada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No debe considerarse una propiedad binaria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Existen grados de anonimato y capacidades de adversario diferentes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4.4 Seudonimato<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una identidad seud\u00f3nima mantiene continuidad operativa bajo un identificador diferente de la identidad civil.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Su ventaja es precisamente esa continuidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Su riesgo tambi\u00e9n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuantas m\u00e1s actuaciones realiza una misma identidad, m\u00e1s informaci\u00f3n existe para caracterizarla y correlacionarla.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4.5 OPSEC<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">OPSEC integra elementos de todos los anteriores, pero a\u00f1ade una pregunta:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>\u00bfQu\u00e9 informaci\u00f3n sobre mi operaci\u00f3n estoy proporcionando involuntariamente al adversario?<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">5. Principio fundamental: primero el modelo de amenaza<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">No existe una configuraci\u00f3n universalmente segura.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La primera pregunta de OPSEC no deber\u00eda ser:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u00bfQu\u00e9 VPN debo utilizar?<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Ni:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u00bfQu\u00e9 navegador es m\u00e1s privado?<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Ni siquiera:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u00bfDebo utilizar Tor?<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">La primera pregunta deber\u00eda ser:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>\u00bfDe qui\u00e9n intento proteger qu\u00e9 informaci\u00f3n y cu\u00e1les son las capacidades razonables de ese adversario?<\/strong><\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Sin modelo de amenaza, las herramientas se convierten en superstici\u00f3n tecnol\u00f3gica.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">6. Activos que deben protegerse<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Un investigador OSINT puede poseer diversos activos cr\u00edticos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ACTIVO A \/ IDENTIDAD<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Nombre real, identidad profesional, cuentas personales, datos de contacto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ACTIVO B \/ PERSONAS DE INVESTIGACI\u00d3N<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cuentas, identidades o perfiles espec\u00edficamente creados para una investigaci\u00f3n l\u00edcita.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ACTIVO C \/ INFRAESTRUCTURA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Equipos, m\u00e1quinas virtuales, dominios, almacenamiento, servicios contratados.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ACTIVO D \/ INFORMACI\u00d3N<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Datos recopilados, hip\u00f3tesis, informes, documentos y resultados intermedios.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ACTIVO E \/ FUENTES<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Servicios, repositorios, personas y recursos utilizados en la investigaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ACTIVO F \/ METODOLOG\u00cdA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Consultas, procedimientos, herramientas y criterios anal\u00edticos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ACTIVO G \/ INTENCI\u00d3N<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Quiz\u00e1 el activo m\u00e1s ignorado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Que un tercero descubra <strong>qu\u00e9 se est\u00e1 investigando<\/strong> puede ser tan relevante como identificar qui\u00e9n lo investiga.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">7. Modelo de amenazas<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Para una investigaci\u00f3n OSINT profesional pueden considerarse al menos los siguientes observadores potenciales.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Plataforma consultada<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Puede conocer informaci\u00f3n derivada de conexiones, sesiones, cuentas y actividad realizada dentro de su servicio.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Proveedor de identidad<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una autenticaci\u00f3n mediante terceros puede relacionar servicios que parec\u00edan independientes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Operadores de infraestructura<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DNS, acceso a Internet, correo, alojamiento y otros componentes ocupan posiciones distintas dentro de la cadena t\u00e9cnica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El IETF recuerda que pr\u00e1cticamente toda actividad de Internet comienza con consultas DNS y que \u00e9stas poseen importantes implicaciones para la privacidad.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Sitio investigado<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Puede registrar caracter\u00edsticas de las solicitudes y del cliente que lo visita.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Sistemas de anal\u00edtica y terceros<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Una p\u00e1gina puede incorporar servicios externos ajenos al dominio principal.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Actor investigado<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En determinados escenarios puede intentar detectar qui\u00e9n est\u00e1 observando su infraestructura o informaci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Atacante oportunista<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Puede intentar comprometer cuentas, dispositivos o repositorios sin relaci\u00f3n directa con la investigaci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Amenaza interna<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Errores, accesos excesivos o una mala compartimentaci\u00f3n interna tambi\u00e9n pueden revelar informaci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">8. La superficie de exposici\u00f3n del investigador<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">La superficie OPSEC puede dividirse en siete dominios.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">MODELO OIDSEC OPSEC-7<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC-01 \/ GOVERNANCE<\/strong><br>Finalidad, autorizaci\u00f3n, alcance y modelo de amenaza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC-02 \/ IDENTITY<\/strong><br>Identidades, cuentas y autenticaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC-03 \/ ENDPOINT<\/strong><br>Equipos, sistemas y aplicaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC-04 \/ NETWORK<\/strong><br>Conectividad, DNS y exposici\u00f3n de red.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC-05 \/ BROWSER<\/strong><br>Sesiones, almacenamiento web y fingerprinting.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC-06 \/ DATA<\/strong><br>Evidencias, metadatos, repositorios y retenci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC-07 \/ PUBLICATION<\/strong><br>Informes, capturas, documentos y exposici\u00f3n posterior.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad de la operaci\u00f3n depende del conjunto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un navegador extremadamente protegido sobre un equipo comprometido proporciona una falsa sensaci\u00f3n de seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un dispositivo perfectamente cifrado puede resultar in\u00fatil si una misma cuenta personal se utiliza en todos los contextos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una infraestructura t\u00e9cnicamente robusta puede quedar atribuida mediante un documento mal anonimizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>La OPSEC es sist\u00e9mica.<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">9. OPSEC-01 \/ Governance<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Toda investigaci\u00f3n deber\u00eda comenzar con una ficha operacional.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Objetivo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfQu\u00e9 debe determinarse?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Alcance<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfQu\u00e9 entidades pueden investigarse?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Exclusiones<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfQu\u00e9 informaci\u00f3n no debe recopilarse?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Periodo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfCu\u00e1ndo comienza y termina la operaci\u00f3n?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Nivel de exposici\u00f3n tolerable<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfQu\u00e9 ocurrir\u00eda si el objeto investigado detectara la actividad?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Nivel de sensibilidad<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfLa investigaci\u00f3n es p\u00fablica, reservada o estrictamente interna?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Responsable<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfQui\u00e9n autoriza cambios de alcance?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Criterio de finalizaci\u00f3n<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfCu\u00e1ndo debe dejar de recopilarse informaci\u00f3n?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta aproximaci\u00f3n conecta con la funci\u00f3n <strong>GOVERN<\/strong> del NIST CSF 2.0, que coloca las decisiones, pol\u00edticas, responsabilidades y gesti\u00f3n del riesgo en el centro de la arquitectura de seguridad.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>CLAVE DE AN\u00c1LISIS \/ 02<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC comienza con una decisi\u00f3n de gobierno, no con una herramienta.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de ocultar una direcci\u00f3n IP debe saberse por qu\u00e9 ser\u00eda necesario hacerlo.<\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">10. OPSEC-02 \/ Arquitectura de identidades<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Uno de los errores m\u00e1s graves consiste en concebir las identidades como simples nombres de usuario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una identidad digital es un conjunto de atributos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puede incluir:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">correo electr\u00f3nico;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">tel\u00e9fono;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">navegador;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ubicaci\u00f3n aproximada;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">horarios;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">idioma;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">dispositivo;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">formas de escritura;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">fotograf\u00edas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">contactos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">dominios;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">m\u00e9todos de pago;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">patrones de navegaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Separar nombres de usuario pero reutilizar el resto de los atributos puede producir una compartimentaci\u00f3n meramente aparente.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">11. Modelo de tres identidades<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Para numerosas organizaciones puede resultar \u00fatil diferenciar conceptualmente:<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ID-01 \/ PERSONAL<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Vida privada.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ID-02 \/ PROFESIONAL P\u00daBLICA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Identidad visible del investigador o de la organizaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ID-03 \/ INVESTIGACI\u00d3N<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Entorno espec\u00edficamente destinado a operaciones de fuentes abiertas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La finalidad no consiste necesariamente en ocultar qui\u00e9n realiza el trabajo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Consiste en evitar que <strong>toda la actividad operativa quede innecesariamente vinculada con la vida personal o con otros proyectos<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">12. El problema de la reutilizaci\u00f3n<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">La reutilizaci\u00f3n constituye uno de los mayores enemigos de la compartimentaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Reutilizar:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">alias,<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">fotograf\u00eda,<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">correo,<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">tel\u00e9fono,<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">contrase\u00f1a,<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">frase biogr\u00e1fica,<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">avatar,<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">firma,<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">nombre de dispositivo,<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">o incluso determinados patrones ling\u00fc\u00edsticos<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">puede crear puntos de correlaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La compartimentaci\u00f3n efectiva exige pensar en <strong>conjuntos de atributos<\/strong>, no \u00fanicamente en nombres.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">13. Autenticaci\u00f3n: proteger la identidad antes de ocultarla<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Una identidad de investigaci\u00f3n comprometida puede proporcionar a un adversario mucho m\u00e1s que acceso a una cuenta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puede revelar:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">historial;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">correspondencia;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">servicios asociados;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">m\u00e9todos de recuperaci\u00f3n;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">documentos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">direcciones;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">patrones de actividad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello, la autenticaci\u00f3n fuerte debe considerarse un control OPSEC de primera categor\u00eda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las actuales directrices NIST SP 800-63B establecen que los sistemas de nivel AAL2 deben ofrecer una opci\u00f3n resistente al phishing y que AAL3 requiere autenticaci\u00f3n resistente al phishing mediante mecanismos criptogr\u00e1ficos apropiados. NIST advierte adem\u00e1s de que contrase\u00f1as y OTP introducidos manualmente no son por s\u00ed mismos resistentes al phishing.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CISA identifica FIDO\/WebAuthn entre las opciones ampliamente disponibles orientadas a conseguir autenticaci\u00f3n resistente al phishing.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Recomendaci\u00f3n OIDSEC<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Para cuentas cr\u00edticas:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>preferencia alta \u2192 autenticaci\u00f3n criptogr\u00e1fica resistente al phishing;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>preferencia media \u2192 MFA convencional cuando la anterior no est\u00e9 disponible;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>nivel insuficiente para activos cr\u00edticos \u2192 contrase\u00f1a como \u00fanico factor.<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">14. Recuperaci\u00f3n de cuentas: el punto olvidado<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Una cuenta puede estar protegida por excelente MFA y mantener un mecanismo de recuperaci\u00f3n d\u00e9bil.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello deben auditarse:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">correo de recuperaci\u00f3n;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">tel\u00e9fono;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">preguntas de recuperaci\u00f3n;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">sesiones abiertas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">dispositivos autorizados;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">tokens persistentes;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">aplicaciones conectadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La fortaleza real de una identidad es aproximadamente la fortaleza de <strong>su mecanismo de recuperaci\u00f3n m\u00e1s d\u00e9bil<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">15. OPSEC-03 \/ Endpoint<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">El dispositivo de investigaci\u00f3n representa uno de los activos de mayor concentraci\u00f3n de riesgo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puede contener simult\u00e1neamente:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">sesiones;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">contrase\u00f1as;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cookies;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">evidencias;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">historial;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">notas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">metadatos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">documentos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">bases de datos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">informes;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">identidades.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello, OPSEC deber\u00eda adoptar una filosof\u00eda pr\u00f3xima a Zero Trust: no otorgar confianza impl\u00edcita a un dispositivo simplemente porque pertenece al investigador. NIST plantea precisamente que la confianza no debe derivarse \u00fanicamente de propiedad o localizaci\u00f3n y que usuarios y dispositivos deben evaluarse como parte del acceso a los recursos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">16. Separaci\u00f3n de entornos<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Una arquitectura madura diferencia, cuando el riesgo lo justifica:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>entorno personal;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>entorno administrativo;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>entorno de investigaci\u00f3n;<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>entorno de an\u00e1lisis de material no confiable.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta separaci\u00f3n puede implementarse mediante diferentes soluciones t\u00e9cnicas dependiendo del contexto y recursos disponibles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo importante no es la tecnolog\u00eda concreta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es impedir que un compromiso o una contaminaci\u00f3n en un entorno otorgue autom\u00e1ticamente acceso a los dem\u00e1s.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">17. M\u00ednimo privilegio<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Los usuarios de investigaci\u00f3n no deber\u00edan trabajar permanentemente con privilegios administrativos cuando no sean necesarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El principio de m\u00ednimo privilegio reduce:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">impacto de errores;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">capacidad de ejecuci\u00f3n accidental;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">persistencia de determinados compromisos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">movimiento entre recursos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIST CSF 2.0 incorpora expl\u00edcitamente m\u00ednimo privilegio y separaci\u00f3n de funciones dentro de sus resultados asociados a identidad y control de acceso.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">18. Cifrado del endpoint<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando una estaci\u00f3n contiene material de investigaci\u00f3n, el cifrado de almacenamiento debe considerarse un control b\u00e1sico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Su funci\u00f3n es especialmente relevante ante:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">p\u00e9rdida;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">robo;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">retirada de equipos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">acceso f\u00edsico no autorizado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero debe evitarse un error conceptual:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>cifrado en reposo no protege autom\u00e1ticamente un dispositivo ya desbloqueado y comprometido.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">OPSEC necesita controles superpuestos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">19. Actualizaci\u00f3n y reducci\u00f3n de superficie<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Una estaci\u00f3n dedicada a investigaci\u00f3n deber\u00eda contener \u00fanicamente el software necesario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cada programa adicional puede introducir:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">vulnerabilidades;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">actualizadores;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">servicios;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">telemetr\u00eda;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">extensiones;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">procesos persistentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El concepto aplicable es <strong>reducci\u00f3n de superficie de ataque<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Menos componentes innecesarios significan menos elementos que gestionar y menos variables capaces de comprometer el aislamiento.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">20. OPSEC-04 \/ Exposici\u00f3n de red<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">La direcci\u00f3n IP constituye \u00fanicamente una parte del contexto de red.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El an\u00e1lisis debe considerar igualmente:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">DNS;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">rutas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">proveedores;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">servicios intermedios;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">aplicaciones;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">protocolos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">sesiones persistentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El RFC 9076 del IETF analiza espec\u00edficamente las implicaciones de privacidad del DNS y se\u00f1ala su car\u00e1cter fundamental en pr\u00e1cticamente toda actividad de Internet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello, evaluar \u00fanicamente \u00abqu\u00e9 IP ve el sitio\u00bb proporciona una visi\u00f3n incompleta.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">21. VPN: control de red, no soluci\u00f3n universal<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Una VPN puede modificar el punto de salida visible de determinadas conexiones y proteger parte del tr\u00e1fico frente a observadores situados en determinadas posiciones de red.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, no elimina por s\u00ed misma:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cookies;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuentas autenticadas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">fingerprinting;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">telemetr\u00eda de aplicaciones;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">identificadores propios de servicios;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">errores humanos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello, desde el modelo OIDSEC debe considerarse <strong>una capa de transporte y confianza<\/strong>, no un sistema universal de anonimato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta conclusi\u00f3n se deriva del hecho de que la identificaci\u00f3n web puede apoyarse en atributos distintos de la red, incluidos elementos de configuraci\u00f3n del navegador. Tor Project dise\u00f1a espec\u00edficamente Tor Browser para reducir esa singularidad, lo que demuestra que cambiar exclusivamente la ruta de conexi\u00f3n no aborda toda la superficie de identificaci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">22. Tor y su interpretaci\u00f3n correcta<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Tor puede desempe\u00f1ar un papel leg\u00edtimo en investigaciones donde resulte necesario reducir la asociaci\u00f3n directa entre determinada navegaci\u00f3n y la conexi\u00f3n de origen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, debe utilizarse entendiendo su modelo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tor Project advierte expresamente de que enrutar navegadores convencionales a trav\u00e9s de Tor puede introducir riesgos de filtraci\u00f3n y deanonymizaci\u00f3n, y recomienda utilizar Tor Browser cuando se pretende aprovechar las propiedades para las que fue dise\u00f1ado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El error com\u00fan consiste en pensar:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Tor = invisibilidad.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">La formulaci\u00f3n profesional ser\u00eda:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Tor modifica determinados elementos del modelo de observaci\u00f3n, pero la seguridad final contin\u00faa dependiendo del navegador, comportamiento, cuentas utilizadas, endpoint y modelo de amenaza.<\/strong><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">23. OPSEC-05 \/ Browser fingerprinting<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">El navegador proporciona una superficie especialmente rica para correlaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los sitios pueden observar diversos atributos t\u00e9cnicos y comportamentales.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El objetivo del fingerprinting consiste en utilizar una combinaci\u00f3n de caracter\u00edsticas para diferenciar o volver a reconocer un cliente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tor Browser adopta una estrategia interesante: en lugar de generar una configuraci\u00f3n extraordinariamente personalizada, intenta <strong>reducir la singularidad<\/strong> de sus usuarios mediante estandarizaci\u00f3n de determinados atributos, incluyendo medidas sobre tama\u00f1os de ventana, idiomas o enumeraci\u00f3n de fuentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La lecci\u00f3n metodol\u00f3gica es importante:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>en privacidad, ser diferente no siempre significa estar mejor protegido.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una configuraci\u00f3n extremadamente singular puede convertirse en identificador.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">24. La paradoja de la personalizaci\u00f3n defensiva<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Un investigador instala:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">diez extensiones de privacidad;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">una combinaci\u00f3n poco frecuente de fuentes;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">resoluciones particulares;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">configuraciones extremadamente personalizadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puede sentirse m\u00e1s protegido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin embargo, determinadas personalizaciones pueden aumentar la singularidad del navegador.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La estrategia debe equilibrar:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">reducci\u00f3n de exposici\u00f3n;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">compatibilidad;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">uniformidad;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">funcionalidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tor Project basa precisamente parte de su defensa frente a fingerprinting en disminuir la diversidad observable entre usuarios.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">25. Sesiones y almacenamiento local<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">La separaci\u00f3n por navegador o perfil resulta \u00fatil porque permite compartimentar:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cookies;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">sesiones;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">historial;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">almacenamiento local;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">autenticaciones;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">extensiones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una pr\u00e1ctica prudente consiste en evitar utilizar simult\u00e1neamente una identidad personal y una identidad de investigaci\u00f3n dentro del mismo contexto de navegaci\u00f3n cuando el modelo de amenaza justifique esa separaci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">26. El riesgo conductual<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Un navegador t\u00e9cnicamente compartimentado puede ser correlacionado mediante comportamiento.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ejemplos conceptuales:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">horarios repetitivos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">secuencia de consultas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">forma de escribir;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">temas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">idioma;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ritmos de actividad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esto demuestra otra caracter\u00edstica fundamental:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC no es exclusivamente t\u00e9cnica.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El comportamiento tambi\u00e9n produce telemetr\u00eda.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>CLAVE DE AN\u00c1LISIS \/ 03<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Podemos separar dispositivos, redes y navegadores. Si repetimos sistem\u00e1ticamente los mismos patrones humanos, seguimos produciendo informaci\u00f3n correlacionable.<\/strong><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">27. OPSEC-06 \/ Datos de investigaci\u00f3n<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Una investigaci\u00f3n puede reunir informaci\u00f3n sensible tanto sobre el objeto investigado como sobre el propio investigador.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los datos deber\u00edan clasificarse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">RAW<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Evidencia original.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">WORKING<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Material en procesamiento.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ANALYTICAL<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Informaci\u00f3n normalizada y correlacionada.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">REPORTABLE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Contenido susceptible de incorporarse al producto final.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">RETAINED<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Informaci\u00f3n que debe conservarse justificadamente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">DISPOSABLE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Material que ha perdido utilidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta clasificaci\u00f3n evita el repositorio \u00fanico donde todo permanece indefinidamente.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">28. Protecci\u00f3n del repositorio<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">El art\u00edculo 32 del RGPD exige medidas t\u00e9cnicas y organizativas adecuadas al riesgo, incluyendo cuando corresponda cifrado, confidencialidad, integridad, disponibilidad, resiliencia y procesos peri\u00f3dicos de evaluaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque la aplicabilidad concreta del RGPD depender\u00e1 de la actividad y del responsable, estos principios representan tambi\u00e9n una arquitectura razonable para un repositorio profesional.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Controles m\u00ednimos recomendados<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cifrado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Control de acceso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Backups protegidos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Integridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Versionado cuando proceda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Registro de procedencia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pol\u00edtica de retenci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Procedimiento de destrucci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">29. Procedencia y auditabilidad<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Cada evidencia significativa deber\u00eda poder responder a:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>SOURCE<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>DATE<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>ACQUISITION METHOD<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>ANALYST<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>INTEGRITY<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>CLASSIFICATION<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>RELEVANCE<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>CONFIDENCE<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La finalidad no consiste en burocratizar OSINT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Consiste en poder reconstruir el proceso.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">30. Metadatos: la fuga silenciosa<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Documentos e im\u00e1genes creados por el propio investigador pueden contener informaci\u00f3n adicional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un producto entregado al cliente puede revelar involuntariamente:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">autor;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">nombre de usuario;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">software;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">fecha;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">estructura de archivos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">organizaci\u00f3n;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">dispositivo;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">coordenadas en determinadas fotograf\u00edas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello debe existir un <strong>Publication Gate<\/strong> antes de cualquier difusi\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No basta con revisar el texto visible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Debe revisarse el objeto digital.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">31. OPSEC-07 \/ Publicaci\u00f3n<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">La publicaci\u00f3n constituye una fase operacional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un informe terminado puede revelar:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 fuentes conoc\u00eda el analista;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 herramientas utiliz\u00f3;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 consultas realiz\u00f3;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 informaci\u00f3n no consigui\u00f3;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 horarios sigui\u00f3;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 infraestructura observ\u00f3;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 hip\u00f3tesis considera prioritarias.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La pregunta antes de publicar debe ser:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>\u00bfQu\u00e9 aprende sobre nosotros el objeto de estudio leyendo nuestro informe?<\/strong><\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Esta pregunta no implica ocultar metodolog\u00eda necesaria para demostrar rigor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Implica diferenciar transparencia cient\u00edfica de <strong>sobreexposici\u00f3n operacional<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">32. Publication Gate<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">OIDSEC propone aplicar seis controles antes de difusi\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PG-01 \/ DATOS PERSONALES<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfExiste informaci\u00f3n personal innecesaria?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PG-02 \/ METADATOS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfSe han revisado los metadatos del archivo?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PG-03 \/ IDENTIFICADORES<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfLas capturas exponen sesiones, cuentas o infraestructura?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PG-04 \/ M\u00c9TODO<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfSe revela una capacidad cuya divulgaci\u00f3n comprometa futuras investigaciones?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PG-05 \/ EVIDENCIA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfPuede demostrarse la conclusi\u00f3n sin publicar informaci\u00f3n adicional?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PG-06 \/ LEGAL<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfLa publicaci\u00f3n se encuentra dentro del marco jur\u00eddico y contractual aplicable?<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">33. Frontera entre OSINT y actividad intrusiva<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Este punto debe quedar absolutamente claro en un informe profesional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OSINT no constituye una autorizaci\u00f3n para acceder a sistemas ajenos.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En Espa\u00f1a, el art\u00edculo 197 bis del C\u00f3digo Penal contempla, entre otras conductas, el acceso no autorizado a sistemas vulnerando medidas de seguridad y la interceptaci\u00f3n no autorizada de transmisiones no p\u00fablicas de datos inform\u00e1ticos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello debe existir una frontera documental entre:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>observaci\u00f3n de informaci\u00f3n leg\u00edtimamente accesible<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">y<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>interacci\u00f3n que requiera autorizaci\u00f3n espec\u00edfica<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si una investigaci\u00f3n necesita pruebas activas, auditor\u00eda, explotaci\u00f3n, acceso autenticado no ordinario o interacci\u00f3n con sistemas de terceros, debe tratarse bajo un marco contractual y jur\u00eddico diferente.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>CLAVE DE AN\u00c1LISIS \/ 04<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>La herramienta no determina si estamos haciendo OSINT. Lo determina la naturaleza de la acci\u00f3n.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un navegador puede utilizarse para consultar informaci\u00f3n p\u00fablica o para intentar acceder a un recurso no autorizado. La diferencia es jur\u00eddica, metodol\u00f3gica y operacional.<\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">34. Protecci\u00f3n de datos desde el dise\u00f1o<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">La AEPD define la protecci\u00f3n de datos desde el dise\u00f1o como una estrategia preventiva destinada a integrar principios de protecci\u00f3n en los propios sistemas y procedimientos antes de que el tratamiento est\u00e9 plenamente implantado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El art\u00edculo 25 del RGPD incorpora igualmente el principio de protecci\u00f3n desde el dise\u00f1o y por defecto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aplicado a OPSEC significa algo especialmente interesante:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>la seguridad del investigador y la privacidad del investigado deben dise\u00f1arse conjuntamente.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un sistema bien construido deber\u00eda limitar simult\u00e1neamente:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">lo que revelamos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">lo que recopilamos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">lo que conservamos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">lo que compartimos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">35. El modelo de doble minimizaci\u00f3n<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">OIDSEC propone aplicar dos minimizaciones simult\u00e1neas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">MINIMIZACI\u00d3N EXTERNA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Reducir la informaci\u00f3n que el investigador expone al entorno.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">MINIMIZACI\u00d3N INTERNA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Reducir la informaci\u00f3n innecesaria que el investigador recopila sobre terceros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta simetr\u00eda es fundamental.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un laboratorio OSINT responsable deber\u00eda intentar conocer <strong>solo aquello que necesita<\/strong> y revelar <strong>solo aquello que necesita revelar<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">36. Arquitectura OIDSEC de compartimentaci\u00f3n<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Puede visualizarse como cinco zonas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ZONA 0 \/ PERSONAL<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Vida privada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No deber\u00eda utilizarse operativamente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ZONA 1 \/ CORPORATIVA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Administraci\u00f3n, comunicaci\u00f3n profesional y relaci\u00f3n con clientes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ZONA 2 \/ RESEARCH<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Navegaci\u00f3n y adquisici\u00f3n de fuentes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ZONA 3 \/ ANALYSIS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Procesamiento, correlaci\u00f3n y producci\u00f3n de inteligencia.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">ZONA 4 \/ PUBLICATION<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Contenido sanitizado destinado a difusi\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El principio esencial es:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>la informaci\u00f3n debe moverse hacia la publicaci\u00f3n despu\u00e9s de ser revisada; las identidades y credenciales no deber\u00edan desplazarse libremente entre zonas.<\/strong><\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">37. Flujo operacional<\/h1>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 01 \/ REQUIREMENT<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Definir qu\u00e9 necesita saber el cliente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 02 \/ THREAT MODEL<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Identificar activos y adversarios relevantes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 03 \/ OPSEC PROFILE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Determinar nivel de compartimentaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 04 \/ ENVIRONMENT<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Preparar entorno de investigaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 05 \/ COLLECTION<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Obtener informaci\u00f3n bajo alcance definido.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 06 \/ ANALYSIS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Procesar en entorno separado cuando proceda.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 07 \/ REPORTING<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Elaborar producto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 08 \/ PUBLICATION GATE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sanitizar y revisar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 09 \/ DELIVERY<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Entregar mediante canal aprobado.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 10 \/ RETENTION<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Aplicar pol\u00edtica de conservaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FASE 11 \/ CLOSEOUT<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cerrar cuentas, accesos o recursos temporales cuando proceda.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">38. Matriz de riesgo operacional<\/h1>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Riesgo<\/th><th>Probabilidad<\/th><th>Impacto<\/th><th>Nivel<\/th><\/tr><\/thead><tbody><tr><td>Compromiso de una cuenta de investigaci\u00f3n<\/td><td>Media<\/td><td>Alto<\/td><td>Alto<\/td><\/tr><tr><td>Correlaci\u00f3n entre identidad personal y operativa<\/td><td>Media<\/td><td>Alto<\/td><td>Alto<\/td><\/tr><tr><td>Exposici\u00f3n mediante fingerprinting<\/td><td>Media<\/td><td>Medio\/Alto<\/td><td>Alto<\/td><\/tr><tr><td>Filtraci\u00f3n de metadatos en informes<\/td><td>Media<\/td><td>Medio<\/td><td>Medio\/Alto<\/td><\/tr><tr><td>P\u00e9rdida o robo de endpoint<\/td><td>Baja\/Media<\/td><td>Alto<\/td><td>Alto<\/td><\/tr><tr><td>Phishing dirigido al investigador<\/td><td>Media\/Alta<\/td><td>Alto<\/td><td>Cr\u00edtico<\/td><\/tr><tr><td>Reutilizaci\u00f3n de credenciales<\/td><td>Media<\/td><td>Alto<\/td><td>Alto<\/td><\/tr><tr><td>Acceso excesivo al repositorio<\/td><td>Media<\/td><td>Alto<\/td><td>Alto<\/td><\/tr><tr><td>Recopilaci\u00f3n innecesaria de datos personales<\/td><td>Media<\/td><td>Alto<\/td><td>Alto<\/td><\/tr><tr><td>Cruce involuntario hacia actividad no autorizada<\/td><td>Baja<\/td><td>Muy alto<\/td><td>Cr\u00edtico<\/td><\/tr><tr><td>Correlaci\u00f3n por patrones humanos<\/td><td>Media<\/td><td>Medio<\/td><td>Medio<\/td><\/tr><tr><td>Backup no protegido<\/td><td>Baja\/Media<\/td><td>Alto<\/td><td>Alto<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La evaluaci\u00f3n debe adaptarse al cliente y al contexto concreto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No debe confundirse esta tabla con una evaluaci\u00f3n cuantitativa universal.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">39. Controles prioritarios<\/h1>\n\n\n\n<h2 class=\"wp-block-heading\">PRIORIDAD 0 \/ GOBIERNO<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Definir alcance y autorizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin ello, ninguna arquitectura t\u00e9cnica es suficiente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PRIORIDAD 1 \/ CUENTAS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Eliminar autenticaci\u00f3n d\u00e9bil en activos cr\u00edticos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PRIORIDAD 2 \/ IDENTIDADES<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Separar contexto personal, profesional e investigador cuando resulte necesario.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PRIORIDAD 3 \/ ENDPOINT<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Aplicar cifrado, actualizaci\u00f3n y m\u00ednimo privilegio.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PRIORIDAD 4 \/ NAVEGACI\u00d3N<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Separar sesiones y perfiles.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PRIORIDAD 5 \/ DATOS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Clasificar y proteger repositorios.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PRIORIDAD 6 \/ PUBLICACI\u00d3N<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Crear un Publication Gate obligatorio.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">PRIORIDAD 7 \/ INCIDENTES<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Disponer de protocolo cuando la operaci\u00f3n pueda haber sido expuesta.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">40. OPSEC ante phishing<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">El investigador constituye un objetivo especialmente interesante porque trabaja continuamente con:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">enlaces;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">documentos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">plataformas desconocidas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">dominios;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuentas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">archivos proporcionados por terceros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esto obliga a asumir que determinadas interacciones pueden ser hostiles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La utilizaci\u00f3n de autenticaci\u00f3n resistente al phishing reduce de forma importante una categor\u00eda de riesgo asociada al robo de credenciales. NIST SP 800-63B distingue expresamente entre autenticadores criptogr\u00e1ficos resistentes al phishing y sistemas como contrase\u00f1as u OTP introducidos manualmente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero MFA no protege frente a todo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un archivo malicioso, una sesi\u00f3n robada o un endpoint comprometido requieren controles diferentes.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">41. Material no confiable<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Todo contenido obtenido durante una investigaci\u00f3n deber\u00eda presumirse <strong>no confiable<\/strong> hasta evaluarlo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esto afecta especialmente a:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">documentos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">archivos comprimidos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ejecutables;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">scripts;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">macros;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">enlaces;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">medios descargados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una investigaci\u00f3n no debe transformar autom\u00e1ticamente una estaci\u00f3n de an\u00e1lisis en una estaci\u00f3n de ejecuci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La separaci\u00f3n entre <strong>adquirir<\/strong> y <strong>abrir\/procesar<\/strong> constituye una decisi\u00f3n de arquitectura.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">42. Backups y resiliencia<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">La copia de seguridad es tambi\u00e9n un activo de inteligencia.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Puede contener versiones hist\u00f3ricas de:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">datasets;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">contrase\u00f1as;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">documentos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">informes;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">bases de investigaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ello, una copia no protegida puede convertirse en el componente m\u00e1s d\u00e9bil de todo el sistema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El art\u00edculo 32 del RGPD incorpora entre sus objetivos la resiliencia y capacidad de restauraci\u00f3n, adem\u00e1s de procesos de evaluaci\u00f3n peri\u00f3dica de las medidas implantadas.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">43. Detecci\u00f3n<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">OPSEC no debe limitarse a impedir incidentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Debe intentar detectar anomal\u00edas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Indicadores relevantes pueden incluir:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">autenticaciones inesperadas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">nuevos dispositivos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cambios de recuperaci\u00f3n;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">sesiones an\u00f3malas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">reglas de correo no reconocidas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">creaci\u00f3n de claves;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">modificaci\u00f3n de repositorios;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">actividad desde ubicaciones inesperadas;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">alteraci\u00f3n de documentos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La funci\u00f3n DETECT del NIST CSF 2.0 contempla precisamente la monitorizaci\u00f3n continua y el an\u00e1lisis de eventos adversos como partes estructurales de la gesti\u00f3n del riesgo.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">44. Respuesta cuando una identidad puede haber sido expuesta<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">OIDSEC propone el procedimiento <strong>SCOPE<\/strong>:<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">S \/ STOP<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Detener la actividad no imprescindible.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C \/ CONTAIN<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Aislar cuenta, sesi\u00f3n, dispositivo o entorno afectado.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">O \/ OBSERVE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Determinar qu\u00e9 informaci\u00f3n pudo quedar expuesta.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">P \/ PIVOT<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Mover la operaci\u00f3n a infraestructura o identidad previamente preparada cuando resulte necesario y leg\u00edtimo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">E \/ EVALUATE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Determinar causas, impacto y medidas correctoras.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La reacci\u00f3n impulsiva puede destruir evidencia y dificultar conocer qu\u00e9 ocurri\u00f3.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">45. Continuidad operacional<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Una investigaci\u00f3n de importancia no deber\u00eda depender de:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">una \u00fanica cuenta;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">un \u00fanico dispositivo;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">una \u00fanica copia de datos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">una \u00fanica persona;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">un \u00fanico mecanismo de autenticaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La continuidad debe dise\u00f1arse antes del incidente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esto no significa duplicarlo todo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Significa identificar los <strong>single points of failure<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">46. M\u00e9tricas para un programa OPSEC<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Un cliente deber\u00eda poder medir la madurez.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Algunos KPI\/KRI \u00fatiles:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>% de cuentas cr\u00edticas con MFA resistente al phishing<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>% de endpoints cifrados<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>% de proyectos con modelo de amenaza documentado<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>% de publicaciones sometidas a revisi\u00f3n de metadatos<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>n\u00famero de identidades compartidas entre contextos<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>n\u00famero de credenciales reutilizadas<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>tiempo medio de revocaci\u00f3n tras incidente<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>% de repositorios con pol\u00edtica de retenci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>% de proyectos cerrados con procedimiento formal de closeout<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>n\u00famero de excepciones OPSEC activas<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La finalidad no es conseguir n\u00fameros est\u00e9ticamente buenos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es detectar d\u00f3nde existe dependencia excesiva de comportamientos informales.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">47. Modelo de madurez OIDSEC<\/h1>\n\n\n\n<h2 class=\"wp-block-heading\">NIVEL 0 \/ AD HOC<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cada investigador utiliza sus propios criterios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No existe separaci\u00f3n sistem\u00e1tica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">NIVEL 1 \/ CONTROLADO<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Se aplican controles b\u00e1sicos de cuentas, dispositivos y almacenamiento.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">NIVEL 2 \/ COMPARTIMENTADO<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Identidad, navegador, endpoint y datos se separan seg\u00fan riesgo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">NIVEL 3 \/ GESTIONADO<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Existe threat modelling, pol\u00edticas, m\u00e9tricas, respuesta y revisi\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">NIVEL 4 \/ ADAPTATIVO<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La organizaci\u00f3n ajusta autom\u00e1ticamente sus controles seg\u00fan amenazas, incidentes y aprendizaje.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta progresi\u00f3n guarda similitud conceptual \u2014sin pretender equivalencia\u2014 con la evoluci\u00f3n desde pr\u00e1cticas informales hacia esquemas repetibles y adaptativos que NIST utiliza en los Tiers del CSF.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">48. Hoja de ruta para un cliente<\/h1>\n\n\n\n<h2 class=\"wp-block-heading\">0\u201330 D\u00cdAS \/ CONTENCI\u00d3N<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Inventario de cuentas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Inventario de equipos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Revisi\u00f3n de MFA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Identificaci\u00f3n de repositorios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Definici\u00f3n de roles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Creaci\u00f3n de pol\u00edtica m\u00ednima OPSEC.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Clasificaci\u00f3n de investigaciones.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">31\u201390 D\u00cdAS \/ ESTRUCTURA<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Compartimentaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pol\u00edtica de perfiles y navegadores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cifrado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Backups.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Publication Gate.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gesti\u00f3n de metadatos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Registro de incidentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Modelo de amenaza est\u00e1ndar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">91\u2013180 D\u00cdAS \/ MADUREZ<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00e9tricas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ejercicios de exposici\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Revisi\u00f3n de privilegios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Procedimientos de recuperaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Evaluaci\u00f3n de proveedores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Auditor\u00eda de identidad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Retenci\u00f3n automatizada cuando sea viable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Revisi\u00f3n ejecutiva.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">49. Pol\u00edtica OIDSEC: diez principios<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>01. Toda investigaci\u00f3n comienza con un requerimiento.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>02. Todo requerimiento posee un modelo de amenaza proporcional.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>03. Ninguna identidad recibe m\u00e1s exposici\u00f3n de la necesaria.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>04. Ning\u00fan usuario recibe m\u00e1s privilegios de los necesarios.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>05. Ning\u00fan dato se conserva simplemente porque pueda resultar \u00fatil alg\u00fan d\u00eda.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>06. Una herramienta de privacidad nunca sustituye al juicio operacional.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>07. La red, el navegador, la identidad y el endpoint se consideran superficies diferentes.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>08. Toda publicaci\u00f3n constituye una operaci\u00f3n de seguridad.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>09. Toda operaci\u00f3n debe poder recuperarse de un incidente.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>10. OPSEC se eval\u00faa continuamente.<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">50. Lo que no debe convertirse en OPSEC<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Existen cuatro desviaciones frecuentes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Paranoia tecnol\u00f3gica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Interpretar cualquier exposici\u00f3n como catastr\u00f3fica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Toolism<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pensar que acumular herramientas equivale a tener metodolog\u00eda.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Anonimato como objetivo absoluto<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">No todas las investigaciones requieren anonimato.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Complejidad innecesaria<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cada capa adicional tambi\u00e9n introduce errores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La arquitectura correcta es <strong>la m\u00ednima complejidad capaz de reducir el riesgo hasta un nivel aceptable<\/strong>.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">51. Marco jur\u00eddico y \u00e9tico<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Las t\u00e9cnicas OPSEC no ampl\u00edan las facultades jur\u00eddicas del investigador.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una investigaci\u00f3n debe respetar:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">protecci\u00f3n de datos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">propiedad intelectual;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">confidencialidad;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">condiciones contractuales cuando resulten aplicables;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">derechos fundamentales;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">l\u00edmites penales;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">autorizaciones espec\u00edficas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En Espa\u00f1a, la protecci\u00f3n de datos se articula conjuntamente mediante el RGPD y la Ley Org\u00e1nica 3\/2018.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando el tratamiento se sustente en inter\u00e9s leg\u00edtimo, el EDPB exige analizar la existencia del inter\u00e9s, la necesidad del tratamiento y la ponderaci\u00f3n frente a derechos e intereses de los afectados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y, como ya se ha indicado, el acceso no autorizado y la interceptaci\u00f3n de transmisiones no p\u00fablicas se encuentran espec\u00edficamente contemplados en el art\u00edculo 197 bis del C\u00f3digo Penal espa\u00f1ol.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">52. Evaluaci\u00f3n ejecutiva<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Una organizaci\u00f3n que desarrolla OSINT deber\u00eda poder responder afirmativamente a estas preguntas:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Gobierno<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfSabemos exactamente qu\u00e9 estamos autorizados a investigar?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Identidad<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfPodemos impedir que una cuenta comprometida revele todas las dem\u00e1s?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Endpoint<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfPodemos perder f\u00edsicamente un equipo sin perder tambi\u00e9n el control del proyecto?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Red<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfEntendemos qu\u00e9 observadores intervienen en nuestra conectividad?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Navegador<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfSeparamos contextos incompatibles?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Datos<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfSabemos d\u00f3nde est\u00e1 cada evidencia y qui\u00e9n puede acceder?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Publicaci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfRevisamos lo que un documento revela adem\u00e1s de su contenido?<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Respuesta<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00bfSabemos qu\u00e9 hacer durante los primeros treinta minutos de un incidente?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si alguna respuesta es negativa, existe un riesgo que debe ser gestionado.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">53. Conclusiones<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad operacional del investigador OSINT no puede reducirse a VPN, Tor, m\u00e1quinas virtuales o navegadores especializados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Todos ellos pueden constituir controles v\u00e1lidos en determinados contextos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pero ninguno sustituye al m\u00e9todo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La verdadera OPSEC comienza mucho antes:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuando se decide qu\u00e9 se investigar\u00e1;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 informaci\u00f3n debe protegerse;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 adversario podr\u00eda interesarse;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 identidades deben separarse;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 infraestructura resulta adecuada;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">qu\u00e9 nivel de riesgo estamos dispuestos a aceptar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y contin\u00faa despu\u00e9s de recopilar los datos:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuando protegemos las evidencias;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuando limitamos accesos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuando verificamos procedencias;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuando redactamos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuando eliminamos metadatos innecesarios;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuando decidimos qu\u00e9 publicar;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuando archivamos;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">cuando destruimos lo que ha dejado de ser necesario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La investigaci\u00f3n OSINT produce inevitablemente una paradoja:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>para descubrir patrones ajenos, generamos patrones propios.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cada operaci\u00f3n crea una huella.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El prop\u00f3sito de OPSEC no consiste en fingir que esa huella no existe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Consiste en hacerla:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>m\u00ednima, controlada, coherente con el riesgo y dif\u00edcil de correlacionar innecesariamente con otros \u00e1mbitos de nuestra actividad.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La aproximaci\u00f3n Zero Trust aporta un principio especialmente \u00fatil: no confiar impl\u00edcitamente en usuarios, dispositivos o localizaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La privacidad desde el dise\u00f1o aporta otro: incorporar la protecci\u00f3n antes de que el sistema est\u00e9 construido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIST CSF aporta un tercero: gobernar, identificar, proteger, detectar, responder y recuperar como partes de un mismo ciclo de riesgo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y la disciplina OSINT a\u00f1ade el elemento que une todos ellos:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>el m\u00e9todo.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso, la cuesti\u00f3n fundamental de la seguridad operacional no es:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">\u00ab\u00bfC\u00f3mo puedo evitar ser visto?\u00bb<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">La pregunta madura es:<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>\u00ab\u00bfQu\u00e9 informaci\u00f3n necesita revelar inevitablemente mi operaci\u00f3n, qu\u00e9 informaci\u00f3n no necesita revelar y qu\u00e9 arquitectura permite mantener ambas categor\u00edas claramente separadas?\u00bb<\/strong><\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">Responder correctamente a esa pregunta transforma OPSEC de una colecci\u00f3n de trucos t\u00e9cnicos en lo que realmente deber\u00eda ser:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>ingenier\u00eda del riesgo aplicada a la investigaci\u00f3n digital.<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">OIDSEC OPSEC-7 \/ RESUMEN OPERATIVO<\/h1>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Dominio<\/th><th>Pregunta fundamental<\/th><\/tr><\/thead><tbody><tr><td><strong>01 \u00b7 GOVERNANCE<\/strong><\/td><td>\u00bfQu\u00e9 estamos autorizados a hacer?<\/td><\/tr><tr><td><strong>02 \u00b7 IDENTITY<\/strong><\/td><td>\u00bfQu\u00e9 identidades pueden relacionarse?<\/td><\/tr><tr><td><strong>03 \u00b7 ENDPOINT<\/strong><\/td><td>\u00bfQu\u00e9 ocurre si el dispositivo es comprometido?<\/td><\/tr><tr><td><strong>04 \u00b7 NETWORK<\/strong><\/td><td>\u00bfQui\u00e9n puede observar nuestra conectividad?<\/td><\/tr><tr><td><strong>05 \u00b7 BROWSER<\/strong><\/td><td>\u00bfQu\u00e9 atributos permiten reconocernos?<\/td><\/tr><tr><td><strong>06 \u00b7 DATA<\/strong><\/td><td>\u00bfQu\u00e9 informaci\u00f3n almacenamos y por qu\u00e9?<\/td><\/tr><tr><td><strong>07 \u00b7 PUBLICATION<\/strong><\/td><td>\u00bfQu\u00e9 revelamos cuando entregamos el informe?<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">CHECKLIST EJECUTIVO PREOPERACIONAL<\/h1>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Requerimiento definido.<\/li>\n\n\n\n<li>Alcance autorizado.<\/li>\n\n\n\n<li>Modelo de amenaza realizado.<\/li>\n\n\n\n<li>Identidades necesarias identificadas.<\/li>\n\n\n\n<li>Cuentas cr\u00edticas protegidas mediante MFA adecuado.<\/li>\n\n\n\n<li>Mecanismos de recuperaci\u00f3n auditados.<\/li>\n\n\n\n<li>Endpoint actualizado y protegido.<\/li>\n\n\n\n<li>Privilegios m\u00ednimos.<\/li>\n\n\n\n<li>Navegaci\u00f3n compartimentada seg\u00fan riesgo.<\/li>\n\n\n\n<li>Repositorio creado.<\/li>\n\n\n\n<li>Pol\u00edtica de retenci\u00f3n definida.<\/li>\n\n\n\n<li>M\u00e9todo de registro de procedencia establecido.<\/li>\n\n\n\n<li>Publication Gate preparado.<\/li>\n\n\n\n<li>Procedimiento de incidentes conocido.<\/li>\n\n\n\n<li>Criterio de cierre definido.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">FUENTES PRIMARIAS Y DOCUMENTACI\u00d3N DE REFERENCIA<\/h1>\n\n\n\n<h3 class=\"wp-block-heading\">National Institute of Standards and Technology \u2014 NIST<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>NIST Cybersecurity Framework 2.0.<\/strong><br>Marco para gobierno y gesti\u00f3n del riesgo de ciberseguridad estructurado en GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND y RECOVER.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>NIST SP 800-207 \u2014 Zero Trust Architecture.<\/strong><br>Referencia para los principios de ausencia de confianza impl\u00edcita y protecci\u00f3n centrada en usuarios, activos y recursos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>NIST SP 800-63B \u2014 Authentication and Authenticator Management.<\/strong><br>Referencia t\u00e9cnica actual para niveles de aseguramiento, autenticaci\u00f3n criptogr\u00e1fica y resistencia al phishing.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>NIST Privacy Framework.<\/strong><br>Marco de gesti\u00f3n de riesgos de privacidad orientado a organizaciones.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Internet Engineering Task Force \u2014 IETF<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>RFC 6973 \u2014 Privacy Considerations for Internet Protocols.<\/strong><br>Marco de an\u00e1lisis de riesgos de privacidad asociados al dise\u00f1o y utilizaci\u00f3n de protocolos de Internet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>RFC 9076 \u2014 DNS Privacy Considerations.<\/strong><br>An\u00e1lisis espec\u00edfico de las implicaciones de privacidad derivadas de las consultas DNS.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Tor Project<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Tor Browser \u2014 Fingerprinting Protections.<\/strong><br>Documentaci\u00f3n t\u00e9cnica sobre reducci\u00f3n de singularidad y medidas de resistencia frente al fingerprinting.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Tor Browser \u2014 Architecture and Use.<\/strong><br>El proyecto recomienda emplear Tor Browser en lugar de enrutar navegadores convencionales a trav\u00e9s de Tor debido al riesgo de filtraciones y deanonymizaci\u00f3n.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Cybersecurity and Infrastructure Security Agency \u2014 CISA<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Phishing-Resistant Multifactor Authentication.<\/strong><br>Documentaci\u00f3n sobre utilizaci\u00f3n de mecanismos resistentes al phishing y tecnolog\u00edas FIDO\/WebAuthn.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Uni\u00f3n Europea<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Reglamento (UE) 2016\/679 \u2014 Reglamento General de Protecci\u00f3n de Datos.<\/strong><br>Principios de protecci\u00f3n de datos, privacidad desde el dise\u00f1o, seguridad del tratamiento y responsabilidad.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Agencia Espa\u00f1ola de Protecci\u00f3n de Datos \u2014 AEPD<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Protecci\u00f3n de datos desde el dise\u00f1o.<\/strong><br>Integraci\u00f3n preventiva de los principios de protecci\u00f3n en sistemas y procedimientos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Protecci\u00f3n de datos por defecto.<\/strong><br>Aplicaci\u00f3n pr\u00e1ctica del principio de minimizaci\u00f3n mediante medidas t\u00e9cnicas y organizativas.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Comit\u00e9 Europeo de Protecci\u00f3n de Datos \u2014 EDPB<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Guidelines 1\/2024 \u2014 Legitimate Interest.<\/strong><br>Metodolog\u00eda para analizar inter\u00e9s leg\u00edtimo, necesidad y ponderaci\u00f3n de derechos e intereses.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Espa\u00f1a \u2014 Bolet\u00edn Oficial del Estado<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ley Org\u00e1nica 3\/2018, de Protecci\u00f3n de Datos Personales y garant\u00eda de los derechos digitales.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ley Org\u00e1nica 10\/1995, C\u00f3digo Penal \u2014 art\u00edculo 197 bis.<\/strong><br>Referencia relevante para distinguir investigaci\u00f3n de fuentes abiertas de accesos o interceptaciones no autorizados.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">NOTA METODOL\u00d3GICA Y JUR\u00cdDICA<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Este informe constituye un an\u00e1lisis t\u00e9cnico y acad\u00e9mico sobre seguridad operacional aplicada a actividades leg\u00edtimas de investigaci\u00f3n en fuentes abiertas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La utilizaci\u00f3n concreta de determinadas t\u00e9cnicas, sistemas, identidades o infraestructuras debe evaluarse atendiendo al contexto, jurisdicci\u00f3n, finalidad, autorizaci\u00f3n, naturaleza de los datos y modelo de amenaza.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPSEC no ampl\u00eda las facultades jur\u00eddicas del investigador ni convierte una actividad no autorizada en leg\u00edtima.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando una operaci\u00f3n exceda la observaci\u00f3n de informaci\u00f3n leg\u00edtimamente accesible y pueda implicar acceso, prueba activa, interceptaci\u00f3n o tratamiento de especial sensibilidad, deber\u00e1 evaluarse espec\u00edficamente su fundamento jur\u00eddico y contractual.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OIDSEC \/ OBSERVATORIO DE INVESTIGACI\u00d3N DIGITAL<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>OPEN SOURCE INTELLIGENCE \u00b7 PRIVACY \u00b7 OPSEC \u00b7 CYBERINTELLIGENCE<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>El objetivo de una investigaci\u00f3n madura no es desaparecer de Internet. Es controlar rigurosamente qu\u00e9 informaci\u00f3n produce nuestra propia presencia mientras intentamos comprender la de los dem\u00e1s.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La seguridad operacional del investigador OSINT comienza por asumir una realidad esencial: quien observa tambi\u00e9n puede ser observado. Este an\u00e1lisis examina c\u00f3mo la compartimentaci\u00f3n de identidades, el aislamiento de entornos, la gesti\u00f3n de metadatos, el control del fingerprinting, el uso prudente de infraestructuras intermedias y la protecci\u00f3n del almacenamiento permiten reducir la exposici\u00f3n del analista durante una investigaci\u00f3n. El objetivo no es perseguir un anonimato absoluto, sino construir una metodolog\u00eda profesional de OPSEC capaz de proteger la identidad, los dispositivos, las cuentas y los patrones de comportamiento sin comprometer la trazabilidad, la legalidad ni la calidad del proceso de inteligencia.<\/p>\n","protected":false},"author":1,"featured_media":136,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_kad_post_transparent":"","_kad_post_title":"","_kad_post_layout":"","_kad_post_sidebar_id":"","_kad_post_content_style":"","_kad_post_vertical_padding":"","_kad_post_feature":"","_kad_post_feature_position":"","_kad_post_header":false,"_kad_post_footer":false,"_kad_post_classname":"","footnotes":""},"categories":[14],"tags":[],"class_list":["post-135","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-analisis"],"_links":{"self":[{"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/posts\/135","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/comments?post=135"}],"version-history":[{"count":2,"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/posts\/135\/revisions"}],"predecessor-version":[{"id":138,"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/posts\/135\/revisions\/138"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/media\/136"}],"wp:attachment":[{"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/media?parent=135"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/categories?post=135"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/oidsec.es\/index.php\/wp-json\/wp\/v2\/tags?post=135"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}