🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónÉtica y límites legales
5 tareas · 35 min · Principiante
El módulo 2 dejó la línea general: se defiende, no se acosa, no se entra donde no hay permiso. Aquí se baja a una política de trabajo de un equipo y a seis propuestas que un compañero apunta en la pizarra, y hay que decidir cuáles se pueden hacer, cuáles no y por qué regla. Trabajas con la política de fuentes abiertas de Estuario Seguros y con la lista de acciones propuestas para el caso Albahaca. Esta sala no da asesoría jurídica: una duda legal se detiene y se consulta al área responsable. Todo es lectura de documentos ficticios.
Objetivo de la sala
El módulo 2 dejó la línea general: se defiende, no se acosa, no se entra donde no hay permiso. Aquí se baja a una política de trabajo de un equipo y a seis propuestas que un compañero apunta en la pizarra, y hay que decidir cuáles se pueden hacer, cuáles no y por qué regla. Trabajas con la política de fuentes abiertas de Estuario Seguros y con la lista de acciones propuestas para el caso Albahaca. Esta sala no da asesoría jurídica: una duda legal se detiene y se consulta al área responsable. Todo es lectura de documentos ficticios.Que algo esté al alcance de un clic no lo hace legítimo de recoger. La prueba tiene dos partes: ¿responde a un requisito escrito del equipo? y ¿es proporcionada: solo lo necesario, de fuentes sin credenciales ajenas, sin engaños? Si falla cualquiera, no se recolecta. Es el mismo razonamiento que se hace en un tratamiento de datos personales: finalidad clara y mínimo necesario.
La política del equipo convierte esa prueba en reglas numeradas para que nadie tenga que improvisar el criterio con prisa, delante de un cierre de lote.
Responde para continuar
Un analista propone guardar un dato que encontró. ¿Qué prueba debe pasar antes de recolectarlo?
Ver pista de ayuda
Busca la que pide finalidad y mínimo necesario, no comodidad.
Lee politica-osint.txt. La regla de las identidades falsas dice que no se usan identidades falsas ni pretextos para obtener datos de una empresa o de una persona. Pedir información haciéndose pasar por otro no es recolección en fuentes abiertas: es ingeniería social contra alguien que no sabe que está siendo investigado, y deja al equipo expuesto legal y reputacionalmente aunque el objetivo sea una empresa dudosa.
La misma regla se aplica a un perfil falso en una red social, a una llamada con un pretexto o a un correo que simula ser de un cliente.
Responde para continuar
Cruza la política con acciones-propuestas.csv y escribe el id de la acción que incumple la regla P-3.
Ver pista de ayuda
P-3 habla de identidades falsas y pretextos; busca la acción que los usa.
Incluso cuando hace falta guardar un dato personal —el código de un representante, un nombre en un registro público—, la política fija cuánto tiempo se conserva y qué pasa después. Guardar indefinidamente lo que se recogió «por si acaso» convierte un cuaderno de investigación en una base de datos personales sin finalidad. El plazo corre desde el cierre del caso, y vencido se borra: no se archiva en otra carpeta.
El número exacto lo fija cada organización con su área jurídica; aquí es el que dice la política de Estuario.
Responde para continuar
Según la política, ¿cuántos días se conservan los datos personales tras cerrar el caso?
Ver pista de ayuda
Es una de las siete reglas; la que habla de conservación y borrado.
La acción A-03 propone descargar de un foro una lista filtrada de empleados con sus teléfonos personales. La tentación es grande: son datos que «ya están» en internet. Pero una filtración no convierte esos datos en públicos de forma legítima: las personas afectadas no dieron su consentimiento y descargar la lista multiplica la exposición. Lo que sí le sirve a la investigación es el indicador: que la filtración existe, dónde se publicó y qué cuenta de empresa aparece, y se avisa a quien corresponda.
Y si queda duda sobre qué se puede hacer, el procedimiento es parar y preguntar.
Responde para continuar
Aparece en un foro una lista filtrada de empleados de la empresa investigada. ¿Qué se hace?
Ver pista de ayuda
Lo que sirve al requisito es el indicador de que existe, no las personas que aparecen en ella.
La acción A-05 propone probar contraseñas comunes en el portal de clientes de la empresa «para ver si es el de siempre». Es un intento de acceso a un sistema sin permiso: no importa que sea una prueba, que la empresa sea sospechosa o que la clave sea obvia. Está fuera de lo que una investigación en fuentes abiertas puede hacer, y la política lo dice con una regla propia sobre credenciales ajenas.
Responde para continuar
Escribe el id de la regla de la política que incumple la acción A-05.
Ver pista de ayuda
Busca la regla que habla de credenciales ajenas y de no probar ni adivinar claves.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.