OP · OSINT

    OSINT no es magia. Es método.

    Trabajo con información públicamente disponible aplicada a seguridad corporativa. La diferencia no está en las herramientas: está en la lectura, la verificación cruzada y el contexto operativo. Este es el marco con el que abordo cada encargo desde Zero101OSINT.

    Definición operativa

    OSINT (Open Source Intelligence) es la disciplina que transforma información pública dispersa en inteligencia accionable, con método, cadena de custodia y criterio. Es una capa previa a cualquier decisión de seguridad: protección de directivos, evaluación de terceros, respuesta ante incidentes, análisis de exposición corporativa o auditoría de huella digital. En Zero101OSINT lo aplico como laboratorio personal, no como servicio industrial masivo.

    01

    Qué es

    Inteligencia construida a partir de información de acceso público. No se accede a sistemas privados, no se hackea, no se compran filtraciones. Se trabaja con registros oficiales, bases técnicas, publicaciones, archivo, datos abiertos y filtraciones verificables sin acceso ilícito.

    02

    Cómo se trabaja

    Observación → captura → verificación cruzada → contexto → hipótesis → documentación. Cada paso queda registrado y es reproducible. Marca temporal, nivel de confianza y fuente primaria antes que agregador.

    03

    Qué se entrega

    Informe accionable y trazable con hallazgos, hipótesis, nivel de confianza y recomendaciones priorizadas. Más una hoja de decisiones operativa para el responsable de seguridad. Sin lenguaje vendedor, sin promesas absolutas.

    04

    Qué no se hace

    Sin scraping abusivo, sin ingeniería social agresiva, sin perfiles falsos sostenidos, sin acceso a sistemas privados. Marco RGPD y LOPDGDD. Acepto un número limitado de encargos y cada uno se evalúa individualmente.

    Aplicaciones operativas
    Auditoría de huella digital
    Mapa completo de dominios, subdominios, perfiles corporativos, directivos expuestos y proveedores visibles desde el exterior. Base para reducir superficie de ataque.
    Protección de directivos (P-Ejecutiva)
    Trabajo previo a un dispositivo de seguridad: qué información pública permite anticipar amenazas, qué patrones de vida son visibles, qué exposición de familiares y entorno conviene reducir.
    Due diligence y evaluación de terceros
    Verificación reputacional, societaria y operativa de proveedores, socios, adquisiciones y contratos sensibles. OSINT + criterio jurídico + trazabilidad.
    Análisis de riesgo reputacional
    Detección temprana de campañas hostiles, filtraciones, suplantaciones, dominios fraudulentos y menciones que degradan la marca en canales abiertos.
    Infraestructura crítica y AVSEC
    Análisis OSINT aplicado a entornos regulados: aeropuertos, puertos, hospitales, energía. Cruce con normativa CER y directivas europeas.
    Investigaciones legales y compliance
    Soporte OSINT a despachos y departamentos de compliance con cadena de custodia y documentación admisible en marco RGPD.
    Metodología en cuatro fases
    F1Observación

    Se define alcance, sujetos, ventana temporal y preguntas operativas. Sin pregunta no hay análisis: OSINT sin objetivo produce ruido, no inteligencia.

    F2Recolección

    Captura ordenada con marca temporal. Fuentes primarias antes que agregadores. Preservación de la traza sin ensuciar el terreno investigado.

    F3Verificación

    Cruce de al menos dos fuentes independientes. Datación de cada dato, marcaje de nivel de confianza y separación explícita entre hecho, indicio e hipótesis.

    F4Síntesis

    Documentación de hipótesis, indicios y vacíos. Recomendaciones medidas, priorizadas por impacto y coste de corrección. Sin alarma, sin épica.

    Marco legal y ético

    Todo el trabajo OSINT en Zero101OSINT se realiza dentro del Reglamento General de Protección de Datos (RGPD), la LOPDGDD, la Ley 5/2014 de Seguridad Privada y la jurisprudencia aplicable en España. Las fuentes son públicas, la finalidad es legítima y proporcional, los sujetos identificados se anonimizan en cualquier material publicable y cada encargo se autoaudita: si no se puede explicar a un DPO o a un juez, no se entrega.

    Qué diferencia este laboratorio

    30+ años de contexto operativo

    OSINT ejecutado por alguien que ha estado en el otro lado: aeropuertos, puertos, hospitales, escolta, dirección de seguridad. La lectura no es teórica.

    Sin capas comerciales

    No hay equipo de ventas, no hay presupuestos automáticos, no hay ‘packs’. Cada encargo se acepta o se declina tras entender el caso.

    Trazabilidad absoluta

    Todo hallazgo lleva fuente, fecha, hash de captura y nivel de confianza. El informe se sostiene ante un DPO, un juez y un CEO.

    IA como apoyo, no como fuente

    Los modelos aceleran clasificación, traducción y normalización. La verificación y el criterio siguen siendo humanos. La cadena de custodia también.

    Preguntas frecuentes

    ¿OSINT es legal en España?+

    Sí, siempre que se limite a fuentes públicamente accesibles, respete el RGPD y la LOPDGDD, y persiga una finalidad legítima y proporcional. El acceso a información no pública queda fuera de OSINT.

    ¿En qué se diferencia OSINT de una investigación privada?+

    OSINT es una disciplina de inteligencia basada en fuentes abiertas, con método y trazabilidad. Una investigación privada regulada puede usar OSINT como una de sus técnicas, junto a otras herramientas de seguridad privada.

    ¿Cuánto tarda una auditoría OSINT corporativa?+

    Un primer mapa de exposición puede entregarse en días; una auditoría completa con verificación cruzada, análisis de terceros y recomendaciones priorizadas requiere semanas, en función del perímetro.

    ¿Qué entregable se obtiene?+

    Un informe ejecutivo con hallazgos, hipótesis, nivel de confianza y recomendaciones priorizadas. Más una hoja de decisiones operativa para el responsable de seguridad.

    ¿Trabajáis con IA generativa?+

    Uso IA como apoyo para clasificación, traducción y normalización de grandes volúmenes. Nunca como fuente y nunca sustituyendo verificación humana.

    ¿Aceptáis cualquier encargo?+

    No. Cada caso se evalúa individualmente. Se rechazan encargos incompatibles con el marco legal, éticamente problemáticos o sin propósito operativo claro.

    Profundizar