Skip to the content.

Principios Básicos de OPSEC: Un Manual de Compartimentación de Flujo de Trabajo Dinámico

*Estado: Directiva de Nivel 1 Audiencia: Todos los Organizadores — Lea Esto Primero*

La Seguridad Operativa (OPSEC) no es una lista de verificación — es un estado activo y continuo de postura defensiva. Es la disciplina de proteger información sensible mediante la identificación de qué datos usted genera, quién los quiere y qué pueden hacer con ellos. Este manual describe la mecánica exacta de la compartimentación de identidad, el control del flujo de información y la gestión dinámica del flujo de trabajo necesarios para prevenir fallas en cascada frente a adversarios en cualquier nivel.

La Regla de Oro de la OPSEC: La fuerza de su seguridad está determinada por su eslabón más débil. Una persona usando WhatsApp en un grupo de Signal, una foto subida con datos EXIF, un correo electrónico no cifrado a un abogado — cualquiera de estos por sí solo puede desentrañar una postura operativa que de otro modo sería sólida. La OPSEC es una práctica colectiva, no individual.


1. El Proceso OPSEC de Cinco Pasos

El marco clásico de OPSEC del ejército de EE. UU., adaptado para uso cívico:

  1. Identificar la Información Crítica (CI): ¿Qué información, si fuera conocida por un adversario, dañaría a su organización? Nombres de los participantes, ubicaciones de reuniones, fechas planificadas de acciones, estrategia legal, fuentes financieras, conflictos internos.

  2. Analizar las Amenazas: ¿Quién quiere su información crítica? (Consulte el Modelado de Amenazas). ¿Cuáles son sus capacidades de recolección?

  3. Analizar las Vulnerabilidades: ¿Por dónde se filtra su información crítica? Publicaciones en redes sociales, metadatos del teléfono, transacciones con tarjetas de crédito, conversaciones escuchadas a escondidas, datos de dispositivos digitales.

  4. Evaluar el Riesgo: Para cada vulnerabilidad, calcule probabilidad × impacto. Centre su esfuerzo primero en los riesgos ALTOS y CRÍTICOS.

  5. Aplicar Contramedidas: Implemente protecciones específicas y viables. Reevalúe continuamente.


2. Compartimentación de la Identidad (El Principio de “Espacio de Aire” o Air Gap)

La regla fundamental de la OPSEC moderna es la separación estricta y permanente de las personas (identidades). Su identidad personal (nombre real, familia, empleo, dirección de casa) nunca debe cruzarse con su identidad operativa (alias, red, operaciones). Una sola intersección crea un vínculo inmutable que el análisis retroactivo puede explotar.

2.1 Separación de Hardware

Regla: Nunca use dispositivos personales para operaciones de la organización.

Por qué es importante: Los identificadores de dispositivo (IMEI, número de serie, dirección MAC, ID de publicidad) son permanentes y únicos. Las radios de Wi-Fi y Bluetooth transmiten estos identificadores pasivamente. Su teléfono personal se conecta a torres de telefonía celular cerca de su casa, lugar de trabajo, gimnasio — construyendo un mapa preciso de su patrón de vida. Si ese dispositivo aparece en un lugar restringido, su identidad queda vinculada a él.

Implementación:

2.2 Separación de Dirección IP y Red

Regla: Nunca permita que el tráfico operativo comparta la misma huella de IP que el tráfico personal.

Por qué es importante: La dirección IP de su hogar está registrada en la cuenta de su proveedor de servicios de internet (ISP) bajo su nombre legal y dirección de facturación. Cada sitio web, servicio y plataforma a los que accede registra esta IP. Si inicia sesión en una cuenta operativa desde la IP de su hogar incluso una sola vez, esa cuenta queda permanentemente vinculada a su identidad a través de los registros de citación del ISP.

Implementación:

2.3 Separación de Cuentas e Identidad

Regla: Cada cuenta operativa debe crearse y mantenerse exclusivamente desde dispositivos e IPs operativos.

Implementación:

2.4 Separación de Comportamiento (Patrón de Vida)

Regla: Su alias operativo debe exhibir un “Patrón de Vida” (PoL) distinto al de su verdadera identidad.

Por qué es importante: Incluso sin identificación directa, el análisis de comportamiento puede desanonimizarlo. Si siempre publica en línea entre las 9 PM y la 1 AM en horario central de EE. UU., escribe en inglés americano con ortografías idiosincrásicas específicas, y sus cuentas con nombre real guardan silencio precisamente cuando su alias está activo — estas correlaciones son estadísticamente significativas.

Implementación:


3. Compartimentación de Flujo de Trabajo Dinámico

Las operaciones deben dividirse en células independientes y no superpuestas basadas en un estricto control de acceso de necesidad de saber. Esto no es una obstrucción burocrática — es la arquitectura fundamental que previene que un solo compromiso destruya a toda la organización.

3.1 La Estructura Celular

Estructura: Organícese en células discretas (por ejemplo, Logística, Comunicaciones, Legal, Alcance Comunitario, Acción Directa). Los miembros de una célula solo conocen las identidades de los miembros en su propia célula y a un solo enlace designado con las células adyacentes.

Racionalidad: Si un miembro de la célula de Logística es arrestado y su dispositivo es incautado, la información extraída compromete solo a la célula de Logística. La célula de Acción permanece intacta. Sin esta estructura, cualquier arresto individual expone a toda la red.

Implementación:

3.2 El Principio de “Necesidad de Saber”

Regla: Nadie recibe información más allá de la que requiere para realizar su tarea específica.

Violaciones comunes a evitar:

Implementación:

3.3 Clasificación de la Información

Aplique un marco de clasificación simple a toda la información de la organización:

Nivel Etiqueta Definición Manejo
0 Público Publicado intencionalmente; cualquiera puede saberlo Redes sociales, volantes, comunicados de prensa
1 Interno Para miembros en general; no sensible Grupo general de Signal, wiki interna
2 Sensible Restringido a la célula relevante; la exposición causa disrupción Grupo de Signal específico de la célula, “necesidad de saber” verbal
3 Crítico Seguridad operativa central; la exposición causa daños significativos Solo en persona, sin registro digital, enlaces específicos

4. Contrainteligencia: Detección y Manejo de Infiltración

Toda organización cívica importante debería asumir la posibilidad de infiltración. Esto no es paranoia — es un hecho histórico documentado a través de divulgaciones FOIA (COINTELPRO, archivos sobre grupos ambientales, organizaciones pacifistas, capítulos de Black Lives Matter).

4.1 Indicadores de Comportamiento de un Posible Informante

Ningún indicador individual es definitivo. Patrones de múltiples indicadores justifican una investigación:

4.2 El Sistema de Aval (Vouching)

Implementación:

4.3 La Trampa del Canario (para presuntas filtraciones)

Si sospecha que una persona en específico es la fuente de las filtraciones pero no puede confirmarlo, utilice una prueba de información controlada:

  1. Proporcione versiones sutilmente diferentes de un dato operativo no crítico a cada sospechoso de manera individual.
  2. Monitoree si esa variante específica aparece externamente (en la actividad policial, informes de prensa o publicaciones en línea del adversario).
  3. La variante que salió a la luz identifica a la fuente.
  4. Precaución: Ejecute esto solo con líderes experimentados. Los falsos positivos destruyen la confianza y pueden ser usados contra miembros inocentes.

4.4 Cuando Confirme a un Infiltrado


5. Reuniones Seguras en Persona

La seguridad digital es irrelevante si sus reuniones físicas están vigiladas o sus conversaciones son grabadas.

5.1 Selección de Ubicación

5.2 Política de Dispositivos en Reuniones Sensibles

5.3 Contramedidas de Audio


6. Fundamentos de Higiene Digital

6.1 El Principio de la Huella Mínima

Genere la cantidad mínima de datos necesarios para realizar cada tarea. Los datos que nunca crea no pueden ser incautados, requeridos legalmente ni filtrados. Específicamente:

6.2 Actualizaciones de Software

El software sin parches (actualizaciones) es la superficie de ataque más común explotada tanto por piratas informáticos comerciales como por la ciencia forense digital de la policía. Active las actualizaciones automáticas en todos los dispositivos. No hay ninguna ventaja de seguridad en ejecutar versiones de software antiguas.

6.3 Auditoría de Permisos de Aplicaciones

Realice una auditoría mensual de los permisos de las aplicaciones en todos los dispositivos:

6.4 Seguridad del Navegador


Esta guía no constituye asesoramiento legal. Las leyes varían según la jurisdicción.

← Volver al Índice