OPSEC para Investigadores de Seguridad: Modelo de Amenaza Personal
Antes de instalar Tails, Qubes o Signal, dibuja tu modelo de amenaza individual. Sin eso solo apilas herramientas y gastas energia en el lugar equivocado.

Investigador de seguridad que arranca por Tor sin modelo de amenaza termina con tres telefonos, cinco correos y cero anonimato real. Lo hemos visto varias veces en Basilisk OffSec: un analista quiere publicar un writeup de SSRF en proveedor cloud, instala Whonix por impulso pero sigue logueado en la misma cuenta de Google de siempre y sube capturas con EXIF intacto. OPSEC no es ir de compras de herramientas, es ingenieria de riesgo. El punto de partida son tres preguntas concretas: quien quiere danarme, de que son capaces tecnicamente y que pierdo si ganan. Sin esas respuestas cualquier comparativa entre Tails y Qubes se vuelve teatro. Esta guia reconstruye la disciplina desde los primeros principios para que cada control que despliegues apunte a una amenaza documentada y no a una vaga sensacion de que deberias ser mas privado.
Que es de verdad un modelo de amenaza personal
Un modelo de amenaza es un argumento estructurado sobre quien podria atacarte, que quiere, como lo consigue y que haras al respecto. Sigue la misma logica del STRIDE corporativo de Threat Modeling con STRIDE en Sprints: Ejemplo Completo de un Microservicio, pero el activo central cambia: tu eres el sistema. La salida no es una sensacion, es un documento vivo, idealmente un simple threat-model.md en un vault cifrado con cuatro secciones: activos, adversarios, vectores de ataque y contramedidas. Cada control que compres o configures despues debe rastrearse a una linea de ese archivo. Si no puedes nombrar la amenaza que mitiga una herramienta, estas coleccionando herramientas en vez de reducir riesgo, y la propia complejidad se vuelve vulnerabilidad.
Inventaria tus activos con una matriz CIA
Lista los activos crudos en una hoja: identidad legal, identidades de investigacion, cuentas de CTF, claves PGP, wallets cripto, dispositivos fisicos, contactos de fuentes, borradores no publicados. Para cada uno marca tres columnas: confidencialidad, integridad, disponibilidad. Un investigador de malware que pierde acceso al laboratorio dos dias sufre poco en disponibilidad; el mismo investigador expuesto con nombre real en un foro ruso recibe dano permanente de confidencialidad. Esa matriz dira donde gastar dinero en hardware wallet (Cripto Personal: Hardware Wallets, Passphrase y Backup Resistente a Coaccion) y donde gastar paranoia en compartimentacion. Puntua cada activo con alto/medio/bajo para que el documento fuerce priorizacion en vez de tratar un handle desechable de CTF y tu direccion como igual de sensibles.
Define al adversario con honestidad, por niveles
La mayoria de investigadores no tiene como adversario realista a un servicio estatal con NSO Pegasus. Si tiene: el stalker individual con OSINT perezoso, la banda de ransomware a la que troleaste en Twitter, el abogado de una empresa molesta por tu disclosure, la ex pareja con acceso fisico al router de casa, el scraper que vende datos a data brokers. Modela adversarios por niveles segun capacidad y motivacion: oportunista (scrapers automaticos, credential stuffing), dirigido-amateur (una persona con tiempo y poco presupuesto) y con recursos (crimen organizado, litigante con dinero). Contra el data broker la defensa es burocratica y sigue la receta de Seguridad Personal Anti-Doxxing: Eliminando Datos de Data Brokers en Brasil. Contra la ex con acceso fisico es LUKS de disco completo con keyfile externo y auditoria de keylogger USB. No mezcles las capas.
Mapea vectores de ataque antes de elegir controles
Con activos y adversarios en papel, enumera los caminos entre ellos. Vectores tipicos para un investigador son toma de cuenta por reuso de contrasena, compromiso de dispositivo por un PDF malicioso o una muestra de laboratorio envenenada, correlacion de red que enlaza una identidad de investigacion con la legal, acceso fisico a un portatil sin cifrar o suspendido, e ingenieria social a la operadora movil para un SIM swap. Escribe por vector la exposicion actual y la contramedida mas eficaz. El SIM swap se derrota moviendo cada segundo factor de SMS a llaves hardware o TOTP; el compromiso por muestra se contiene no detonando malware fuera de una VM aislada. La lista de vectores convierte el miedo abstracto en un backlog ordenado.
Elige el sistema operativo como consecuencia
Elige el sistema operativo desde el modelo, no como insignia de identidad. El comparativo tecnico de Tails, Whonix o Qubes OS: Cual Elegir para Cada Escenario de OPSEC muestra que Tails sirve para sesiones cortas amnesicas, Whonix para aislamiento de red en VM, Qubes para compartimentacion por dominio. Si escribes writeups sobre AWS, Qubes con un qube dedicado a credenciales y otro con Burp y DVWA del laboratorio de Pentest Web desde Cero: Montando un Lab Seguro con DVWA, Juice Shop y Burp Suite resuelve sin drama. Si vas a campo a entrevistar una fuente, Tails en pendrive con persistencia minima es mas defendible. Mezclar todo en un Ubuntu unico con Tor browser es lo peor: alta complejidad, baja garantia y ningun limite limpio cuando una identidad se quema.
Compartimenta identidades para que una brecha quede local
La compartimentacion es el control que mas limita el radio de dano. Asigna a cada identidad su propio perfil de navegador o qube, su propio correo, su propio medio de pago, y nunca reuses un usuario. Una bio de foro filtrada que menciona tu ciudad no debe estar en el mismo contexto que tu banca legal. Usa un gestor de contrasenas con vaults separados, genera cada cuenta con passphrase unica y trata cualquier cross-login accidental como incidente: rota credenciales y reevalua que comparten ahora las dos identidades. El objetivo es que comprometer la ruidosa identidad de CTF no ensene nada al atacante sobre el investigador que publica bajo seudonimo.
La OPSEC de comunicacion entra en el modelo
La comunicacion merece capitulo propio. Signal protege contenido pero filtra grafo social por el numero de telefono; SimpleX no tiene identificador persistente; Session usa la red Lokinet. La eleccion depende de con quien hablas y que pasa si la metadata se filtra. El comparativo de OPSEC de Comunicacion: Signal, SimpleX y Session Comparados Tecnicamente trae cifras de latencia y modelo de descubrimiento. Suma una regla simple: cada identidad de investigacion tiene canal propio, nunca se cruza con la personal. Registra cuentas en un dispositivo limpio, no vincules un Signal de investigacion a tu SIM principal y prefiere metodos que no entreguen tu numero real a una fuente que ella misma podria estar comprometida.
La higiene de metadatos no es opcional
La higiene de metadatos de Higiene de Metadatos: Limpiando EXIF, PDF y Office antes de Publicar entra aqui porque un PDF con el autor real en el bloque XMP ha quemado a mas investigadores que un zero day de navegador. Pasa exiftool -all= imagen.jpg antes de cada subida e inspecciona PDFs con exiftool report.pdf para cazar autor, producer y herramienta de creacion. Los documentos de Office llevan el nombre del autor, el historial de revisiones y a veces el usuario local en la ruta. Integra el paso de limpieza en tu pipeline de publicacion para que ocurra por defecto, no de memoria, porque la unica vez que lo olvidas es la unica que importa.
Prueba el modelo haciendo OSINT contra ti mismo
Por ultimo, prueba tu modelo haciendo OSINT contra ti mismo. Usa Maltego y Spiderfoot como en OSINT Etico: Investigando tu Propia Huella Digital con Maltego y Spiderfoot, empezando por el correo principal, el handle de Twitter y el movil. Si llegas a tu direccion en diez minutos, cualquier adversario menor tambien llega. Documenta lo que se filtro, corrige lo que se puede corregir y acepta lo que ya es publico ajustando el modelo en vez de fingir que es privado. Repite el ejercicio cada trimestre y haz un diff de resultados para ver si tus controles de verdad encogen la huella o solo anaden friccion a tu propio flujo.
Una checklist de diez lineas para empezar hoy
Condensa el trabajo en una checklist de una sentada: escribe el threat-model.md de cuatro secciones; lista activos con puntuacion CIA; define adversarios por niveles; enumera vectores con una mitigacion cada uno; saca cada segundo factor de SMS; activa cifrado de disco completo en todos los dispositivos; separa al menos la identidad legal de la identidad de investigacion mas ruidosa; elige mensajeros por identidad; conecta exiftool a la publicacion; y ejecuta self-OSINT. Marca cada linea, guarda el archivo cifrado y pon un recordatorio de calendario para revisarlo cada trimestre. La checklist es aburrida a proposito, porque la OPSEC fiable es aburrida y repetible, no ingeniosa y fragil.
FAQ: necesito Tor y una VPN juntos?
Solo si tu modelo lo exige. Apilar Tor sobre una VPN anade una dependencia de confianza en el proveedor de VPN y rara vez mejora el anonimato frente a los adversarios que de verdad enfrentas; sobre todo oculta el uso de Tor a tu ISP. Decide desde la lista de vectores: si la amenaza es correlacion de red por un adversario con recursos, Tor solo con bridges suele ser la respuesta razonada, y la VPN es un control aparte para ocultar que usas Tor, no una amplificacion del anonimato. Nunca trates una VPN de consumo como infraestructura de anonimato.
FAQ: cada cuanto reviso el modelo?
Cada trimestre para una revision completa, e inmediatamente tras cualquier cambio vital que altere tus activos o adversarios: nuevo trabajo, un disclosure publico, una mudanza, el fin de una relacion con alguien que tuvo acceso fisico a tus dispositivos. Trata un incidente real como revision forzada. El documento no vale nada si se escribe una vez y no se toca, porque tu exposicion cambia de forma continua mientras las cuentas envejecen, los servicios se filtran y nuevos data brokers ingieren leaks viejos.
Conclusion practica: reserva dos horas este fin de semana, abre un archivo markdown llamado threat-model.md, llena activos, adversarios, vectores y contramedidas, y revisa cada trimestre. Herramienta nueva solo despues de que ese documento exista. Los investigadores que quedan sin comprometer durante anos no son los del arsenal mas exotico; son aquellos cuyos controles rastrean todos a una evaluacion escrita y honesta de quien viene de verdad por ellos.


