⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente
12 clases · rango 249–260 · Inteligencia de fuentes abiertas, phishing y OPSEC personal
Fuentes de referencia de esta parte:
La inteligencia de fuentes abiertas (OSINT) es el arte de recolectar, correlacionar y analizar información públicamente disponible para construir un panorama sobre una persona, una empresa, un dominio o una infraestructura. Es la primera fase de casi cualquier operación ofensiva (red team, pentest, threat intel) y, al mismo tiempo, la materia prima del atacante real. Quien entiende OSINT entiende cuánto se expone una organización sin darse cuenta, y aprende a reducir esa superficie. Esta parte cubre desde los fundamentos metodológicos hasta la automatización con SpiderFoot y Maltego, pasando por Shodan, Censys y la geolocalización de imágenes.
La segunda mitad aborda la ingeniería social: la explotación del factor humano. El firewall más caro no detiene a un empleado que entrega su contraseña por teléfono a alguien que "suena oficial". Estudiaremos los principios psicológicos de la influencia, el pretexting, el vishing y las campañas de phishing controladas con GoPhish, siempre desde la óptica de la simulación autorizada y la concienciación defensiva.
Esta parte sirve a analistas de threat intelligence, red teamers, investigadores, periodistas, equipos de concienciación (security awareness) y a cualquier profesional que quiera entender —y reducir— su propia huella digital. La OPSEC personal cierra el círculo: proteger tu identidad es la mejor forma de comprender cómo se vulnera la de otros.
Al terminar la parte, el alumno podrá:
| Bloque | Clases | Enfoque |
|---|---|---|
| Metodología OSINT | 249 | Ciclo de inteligencia, ética y legalidad |
| OSINT por objetivo | 250–252 | Personas, empresas/dominios, redes sociales |
| OSINT visual y técnico | 253–254 | Geolocalización de imágenes, Shodan/Censys |
| Automatización | 255 | SpiderFoot y Maltego |
| Ingeniería social | 256–258 | Fundamentos, pretexting/vishing, phishing con GoPhish |
| Defensa y anonimato | 259–260 | Controles anti-SE y OPSEC personal |
Todo el contenido de esta parte se enseña con fines defensivos, de concienciación y de pruebas autorizadas. OSINT se practica únicamente sobre información genuinamente pública y sobre objetivos para los que tienes autorización o que son de acceso legítimo (tú mismo, tu organización, un cliente con contrato). La ingeniería social —pretexting, vishing, phishing— solo es lícita con permiso explícito y por escrito (alcance, ventana temporal, "reglas de enfrentamiento" y contacto de escalado firmados). Recolectar datos personales sin base legal, suplantar identidades fuera de un engagement autorizado o acosar puede constituir delito (GDPR/leyes de protección de datos, fraude, usurpación de identidad). Ante la duda, no lo hagas: pide autorización.