OPSEC: qué es y cómo aplicarlo para proteger tu privacidad

OPSEC: qué es y cómo aplicarlo para proteger tu privacidad

En 1966, el ejército de Estados Unidos creó un grupo secreto llamado Purple Dragon con una misión inusual: descubrir por qué el enemigo lograba anticipar cada movimiento de las tropas estadounidenses en Vietnam, aunque no interceptara comunicaciones cifradas. La conclusión fue incómoda — los propios soldados estaban revelando información crítica sin darse cuenta, mediante hábitos cotidianos, patrones de comportamiento y descuidos aparentemente triviales. El proceso que surgió de esa investigación recibió el nombre de OPSEC, y hoy tiene más sentido para cualquier persona con un smartphone que para un soldado en la selva.

¿Qué es OPSEC?

OPSEC (Operational Security, o Seguridad Operacional) es una metodología sistemática para identificar qué información tuya puede usarse en tu contra — y tomar medidas antes de que eso ocurra. La lógica central es simple: pensar como un adversario para identificar qué podría recolectar observándote desde fuera.

A diferencia de un antivirus o un firewall, OPSEC no es un software. Es un proceso mental y de comportamiento. Un atacante rara vez necesita entrar en tu computadora si ya le entregas gratis la información que necesita: un check-in en el aeropuerto anunciando que no estás en casa, una foto con metadatos de GPS que revelan dónde vives, una contraseña reutilizada de una cuenta hackeada hace tres años.

Los 5 pasos del proceso OPSEC

El proceso original definido por las fuerzas armadas estadounidenses tiene cinco etapas, y funciona perfectamente adaptado a la vida digital civil:

  1. Identificar la información crítica: ¿qué, si se filtra, te perjudica de verdad? ¿Dirección física, rutina diaria, datos bancarios, contraseñas, ubicación en tiempo real?
  2. Analizar las amenazas: ¿quién podría querer esa información? ¿Estafadores, acosadores, empleadores, exparejas, agencias de publicidad?
  3. Analizar las vulnerabilidades: ¿dónde ya estás expuesto? ¿Redes sociales abiertas, correos antiguos, registros en sitios con historial de filtraciones?
  4. Evaluar los riesgos: cruzar amenaza con vulnerabilidad — ¿qué combinación tiene mayor probabilidad e impacto para tu perfil?
  5. Aplicar contramedidas: acciones concretas para reducir la exposición identificada, sin paralizar tu vida.

¿Cuáles son los errores de OPSEC más comunes en el día a día?

¿Cuáles son los principales errores de OPSEC que comete la mayoría de la gente?

Los tres más frecuentes son: reutilización de contraseñas, geolocalización activa en publicaciones de redes sociales y metadatos en fotos compartidas. Esos tres juntos ya le dan a un adversario motivado información suficiente para construir un perfil detallado — dónde vives, dónde trabajas, tu rutina, y acceso a cuentas si una de ellas se filtra en un data breach.

Veamos en detalle:

  • Contraseñas reutilizadas: si usas la misma contraseña en varios servicios, una sola filtración compromete a todos. El ataque de credential stuffing automatiza exactamente eso — prueba credenciales filtradas a escala contra cientos de servicios distintos.
  • Geolocalización en publicaciones: anunciar "¡llegando a casa!" o hacer check-in en tiempo real es transmitir tu ubicación a cualquiera que te siga — o a cualquier perfil público indexado por buscadores.
  • Metadatos en fotos: los archivos JPEG y PNG pueden llevar coordenadas GPS incrustadas. Peor aún: los sistemas de IA pueden estimar tu ubicación solo por la arquitectura y la iluminación de una foto, incluso sin metadatos — un caso documentado por TechTudo en marzo de 2026 con el sistema GeoSpy.
  • Un solo correo para todo: usar la misma dirección de correo en todos los registros facilita el rastreo entre servicios y amplifica el impacto de una sola filtración.
  • Información cruzada en redes sociales: fecha de nacimiento en Instagram, ciudad en LinkedIn, teléfono en Facebook — aisladas parecen inofensivas; juntas forman un dosier completo.

Cómo aplicar OPSEC en la práctica

OPSEC no significa borrar todas las redes sociales y usar solo Tor. La idea es la proporcionalidad: proteger lo que tiene valor real contra amenazas reales. Para la mayoría de la gente, una base básica ya elimina el 80% de los riesgos.

Contraseñas y autenticación

  • Usa un gestor de contraseñas — Bitwarden es gratuito y de código abierto; sin excusas para postergarlo.
  • Contraseña única por servicio, generada al azar. El gestor la recuerda por ti.
  • Activa el MFA en todo lo que lo acepte — pero prefiere una app TOTP (Authy, Google Authenticator) antes que SMS, que es vulnerable al SIM swap. El uso de notificaciones push vía app también puede explotarse mediante MFA fatigue — aprobar sin pensar es el vector.

Redes sociales y geolocalización

  • Desactiva el compartir ubicación en publicaciones e historias — tanto en la app como en el sistema operativo.
  • Perfil cerrado para quien no conoces: Facebook e Instagram tienen configuraciones granulares por tipo de contenido.
  • No anuncies tu ausencia de casa en tiempo real. Publica la foto del aeropuerto cuando ya hayas vuelto.
  • Antes de publicar fotos, elimina los metadatos EXIF. En Windows: clic derecho → Propiedades → Detalles → "Quitar propiedades e información personal". En Linux: exiftool -all= foto.jpg.

Correo electrónico e identidad digital

  • Usa direcciones de correo distintas para fines diferentes: personal, trabajo, registros en tiendas y apps.
  • Los servicios de alias de correo (SimpleLogin, addy.io) permiten crear direcciones desechables sin abrir una cuenta nueva — el spam va al alias, no a tu correo real.
  • El DNS cifrado vía NextDNS bloquea rastreadores y dominios maliciosos en la capa de red, antes de que cualquier conexión llegue al navegador.

Lo que no necesitas hacer

A menos que seas periodista cubriendo gobiernos autoritarios, abogado en casos sensibles o activista en riesgo real: no necesitas Tor para la navegación cotidiana, no necesitas cambiar tu smartphone por un burner, ni correr Linux Tails desde un pendrive. Esas medidas tienen un costo alto de usabilidad y son innecesarias para la mayoría de las amenazas comunes.

OPSEC empieza en la mentalidad, no en la herramienta

La lección del Purple Dragon en 1966 sigue vigente: tu adversario no necesita vulnerar nada si ya le entregas lo que necesita. OPSEC es el hábito de cuestionarte antes de compartir — ¿quién puede ver esto? ¿Qué pueden hacer con esta información? Ese cuestionamiento, aplicado 30 segundos antes de cada publicación, cada registro y cada clic, es más eficaz que cualquier producto de seguridad aislado.

Si quieres profundizar en el tema de la autenticación segura, mira cómo funcionan las passkeys con FIDO2/WebAuthn — el estándar que elimina las contraseñas del proceso de inicio de sesión y cierra varios de los vectores que explotan los malos hábitos de OPSEC.

Comentarios