Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Ética y límites legales

5 tareas · 35 min · Principiante

El módulo 2 dejó la línea general: se defiende, no se acosa, no se entra donde no hay permiso. Aquí se baja a una política de trabajo de un equipo y a seis propuestas que un compañero apunta en la pizarra, y hay que decidir cuáles se pueden hacer, cuáles no y por qué regla. Trabajas con la política de fuentes abiertas de Estuario Seguros y con la lista de acciones propuestas para el caso Albahaca. Esta sala no da asesoría jurídica: una duda legal se detiene y se consulta al área responsable. Todo es lectura de documentos ficticios.

0 de 5 · 0%

Objetivo de la sala

El módulo 2 dejó la línea general: se defiende, no se acosa, no se entra donde no hay permiso. Aquí se baja a una política de trabajo de un equipo y a seis propuestas que un compañero apunta en la pizarra, y hay que decidir cuáles se pueden hacer, cuáles no y por qué regla. Trabajas con la política de fuentes abiertas de Estuario Seguros y con la lista de acciones propuestas para el caso Albahaca. Esta sala no da asesoría jurídica: una duda legal se detiene y se consulta al área responsable. Todo es lectura de documentos ficticios.

Que algo esté al alcance de un clic no lo hace legítimo de recoger. La prueba tiene dos partes: ¿responde a un requisito escrito del equipo? y ¿es proporcionada: solo lo necesario, de fuentes sin credenciales ajenas, sin engaños? Si falla cualquiera, no se recolecta. Es el mismo razonamiento que se hace en un tratamiento de datos personales: finalidad clara y mínimo necesario.

La política del equipo convierte esa prueba en reglas numeradas para que nadie tenga que improvisar el criterio con prisa, delante de un cierre de lote.

Responde para continuar

Un analista propone guardar un dato que encontró. ¿Qué prueba debe pasar antes de recolectarlo?

Ver pista de ayuda

Busca la que pide finalidad y mínimo necesario, no comodidad.

Lee politica-osint.txt. La regla de las identidades falsas dice que no se usan identidades falsas ni pretextos para obtener datos de una empresa o de una persona. Pedir información haciéndose pasar por otro no es recolección en fuentes abiertas: es ingeniería social contra alguien que no sabe que está siendo investigado, y deja al equipo expuesto legal y reputacionalmente aunque el objetivo sea una empresa dudosa.

La misma regla se aplica a un perfil falso en una red social, a una llamada con un pretexto o a un correo que simula ser de un cliente.

Responde para continuar

Cruza la política con acciones-propuestas.csv y escribe el id de la acción que incumple la regla P-3.

Ver pista de ayuda

P-3 habla de identidades falsas y pretextos; busca la acción que los usa.

Incluso cuando hace falta guardar un dato personal —el código de un representante, un nombre en un registro público—, la política fija cuánto tiempo se conserva y qué pasa después. Guardar indefinidamente lo que se recogió «por si acaso» convierte un cuaderno de investigación en una base de datos personales sin finalidad. El plazo corre desde el cierre del caso, y vencido se borra: no se archiva en otra carpeta.

El número exacto lo fija cada organización con su área jurídica; aquí es el que dice la política de Estuario.

Responde para continuar

Según la política, ¿cuántos días se conservan los datos personales tras cerrar el caso?

Ver pista de ayuda

Es una de las siete reglas; la que habla de conservación y borrado.

La acción A-03 propone descargar de un foro una lista filtrada de empleados con sus teléfonos personales. La tentación es grande: son datos que «ya están» en internet. Pero una filtración no convierte esos datos en públicos de forma legítima: las personas afectadas no dieron su consentimiento y descargar la lista multiplica la exposición. Lo que sí le sirve a la investigación es el indicador: que la filtración existe, dónde se publicó y qué cuenta de empresa aparece, y se avisa a quien corresponda.

Y si queda duda sobre qué se puede hacer, el procedimiento es parar y preguntar.

Responde para continuar

Aparece en un foro una lista filtrada de empleados de la empresa investigada. ¿Qué se hace?

Ver pista de ayuda

Lo que sirve al requisito es el indicador de que existe, no las personas que aparecen en ella.

La acción A-05 propone probar contraseñas comunes en el portal de clientes de la empresa «para ver si es el de siempre». Es un intento de acceso a un sistema sin permiso: no importa que sea una prueba, que la empresa sea sospechosa o que la clave sea obvia. Está fuera de lo que una investigación en fuentes abiertas puede hacer, y la política lo dice con una regla propia sobre credenciales ajenas.

Responde para continuar

Escribe el id de la regla de la política que incumple la acción A-05.

Ver pista de ayuda

Busca la regla que habla de credenciales ajenas y de no probar ni adivinar claves.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad