Cuando hablamos de ciberseguridad, no toda la información se obtiene mediante escáneres, agentes o herramientas instaladas dentro de una infraestructura. Una parte importante de los datos sobre una organización ya está disponible públicamente en internet. Dominios, direcciones IP, certificados digitales, subdominios, perfiles profesionales, tecnologías utilizadas o documentos publicados pueden revelar más información de la esperada.
OSINT permite recopilar y analizar estos datos para conocer qué información está expuesta y cómo podría utilizarla un atacante.
Qué es OSINT
OSINT son las siglas de Open Source Intelligence, o inteligencia de fuentes abiertas. Consiste en recopilar información procedente de fuentes públicas, analizarla, contrastarla y convertirla en conocimiento útil para un objetivo concreto.
No se limita a realizar búsquedas en Google. Una investigación OSINT puede combinar información obtenida de motores de búsqueda, registros de dominios, servidores DNS, certificados digitales, redes sociales, repositorios públicos, documentos y metadatos, buscadores de servicios expuestos, y plataformas de análisis de amenazas.
La información aislada puede tener poco valor. El verdadero resultado aparece cuando diferentes datos se relacionan entre sí.
Para qué se utiliza en ciberseguridad
OSINT puede utilizarse tanto para investigar amenazas como para revisar la exposición de una organización. Entre sus usos más habituales: identificar dominios y subdominios, localizar direcciones IP y rangos de red, descubrir servicios publicados en internet, detectar aplicaciones o entornos olvidados, analizar certificados TLS, investigar correos electrónicos expuestos, localizar documentos públicos con metadatos, revisar posibles filtraciones de información, y analizar dominios o URLs sospechosas.
Desde un punto de vista defensivo, OSINT permite observar la organización desde una posición similar a la de un atacante externo.
OSINT pasivo y activo
Las técnicas OSINT pueden dividirse en dos grandes grupos.
OSINT pasivo: la investigación utiliza información previamente recopilada por terceros, sin establecer conexiones directas con el objetivo — consultar buscadores, revisar registros de certificados, consultar Shodan o Censys, revisar repositorios públicos. Este enfoque reduce el riesgo de ser detectado y limita el impacto sobre los sistemas analizados.
OSINT activo: la investigación establece algún tipo de comunicación directa con la infraestructura — consultas DNS, peticiones HTTP, comprobación de cabeceras, enumeración de directorios, análisis de puertos. Estas actividades pueden aparecer en registros o sistemas de detección, y también pueden requerir autorización previa.
Qué información puede quedar expuesta
Una organización puede publicar involuntariamente servidores de desarrollo, entornos de pruebas, paneles de administración, servicios SSH o RDP, repositorios de código, direcciones de correo, nombres de empleados, documentos internos, versiones de aplicaciones, certificados con nombres de sistemas internos, o servicios pertenecientes a proveedores.
Un certificado puede revelar un subdominio, el subdominio puede resolver a una dirección IP, y esa dirección puede mostrar un servicio desactualizado en un buscador especializado.
Riesgos que puede identificar OSINT
Una investigación bien planteada puede detectar: Shadow IT (sistemas publicados sin conocimiento del área de seguridad), activos abandonados (servidores antiguos o aplicaciones que siguen accesibles tras finalizar un proyecto), exposición excesiva (servicios administrativos accesibles sin VPN ni autenticación reforzada), filtración de información (credenciales, tokens o documentos publicados por accidente), suplantación de identidad (dominios similares al corporativo o perfiles falsos usados en phishing), e información técnica innecesaria (versiones de software o mensajes de error que facilitan identificar vulnerabilidades).
OSINT no significa autorización
Que una información sea pública no significa que pueda utilizarse para acceder a un sistema. Consultar datos públicos no autoriza a probar credenciales, explotar vulnerabilidades, acceder a información privada, modificar sistemas, realizar ataques de fuerza bruta, evadir controles de seguridad, ni descargar información confidencial.
Las comprobaciones activas deben limitarse a sistemas propios, entornos autorizados, o programas de divulgación de vulnerabilidades que permitan expresamente esas actividades.
Limitaciones de OSINT
La información obtenida puede ser antigua, incompleta, incorrecta, atribuida al propietario equivocado, o procedente de infraestructura compartida o de un proveedor externo. Una dirección IP no demuestra por sí sola la propiedad de un sistema, y un certificado tampoco confirma que un servicio siga activo. Por ello, los resultados deben contrastarse mediante varias fuentes y validarse internamente.
Recomendaciones para realizar OSINT de forma segura
Una investigación defensiva debería comenzar definiendo los dominios autorizados, los rangos IP incluidos, las técnicas permitidas, las fuentes que se utilizarán, la duración del análisis, las actividades expresamente prohibidas, y el tratamiento de la información obtenida.
También resulta recomendable registrar, para cada hallazgo: fuente, fecha de consulta, activo relacionado, evidencia obtenida, nivel de confianza, riesgo potencial, validación interna, y acción recomendada.



