Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

OSINT actual: cómo convertir fuentes abiertas en inteligencia defensiva para tu organización

Fecha de publicación 17/09/2026
Autor
INCIBE (INCIBE)
OSINT actual: cómo convertir fuentes abiertas en inteligencia defensiva para tu organización

La inteligencia de fuentes abiertas ya no consiste únicamente en buscar información pública. En un entorno marcado por la hiperexposición digital, la inteligencia artificial, la dependencia de terceros y la ingeniería social avanzada, el OSINT se ha convertido en una capacidad defensiva esencial para anticipar riesgos, reducir superficie de ataque y tomar mejores decisiones de ciberseguridad.

De la búsqueda de información a la inteligencia accionable

La inteligencia de fuentes abiertas, conocida como OSINT por sus siglas en inglés, se ha definido tradicionalmente como el proceso de recopilar, procesar y analizar información disponible públicamente para obtener conocimiento útil. En el artículo ‘OSINT - La información es poder’ publicado en INCIBE en 2014 ya planteábamos esta idea, destacando la importancia de buscar, seleccionar, adquirir, procesar y analizar información procedente de fuentes abiertas. 

Esa definición sigue siendo válida, pero necesita ampliarse. Para una organización, el OSINT no debería entenderse como una colección de búsquedas, herramientas o trucos de investigación, sino como una capacidad continua para responder a una pregunta mucho más relevante: ¿qué puede saber un atacante sobre mi empresa u organización antes de lanzar una campaña y qué puedo hacer para reducir ese riesgo?

En el artículo de 2023 Inteligencia abierta en la industria: un análisis sobre el OSINT, también subrayábamos una idea clave: el OSINT puede ayudar a identificar vulnerabilidades, información sensible y amenazas potenciales, pero requiere filtrado, evaluación y análisis riguroso. Esta es precisamente la diferencia entre recopilar datos y generar inteligencia: el valor no está en acumular información, sino en convertirla en decisiones defensivas.

En el contexto empresarial actual, OSINT debe integrarse con inteligencia de amenazas, gestión de superficie de ataque, protección de marca, gestión de vulnerabilidades, seguridad en la cadena de suministro, respuesta a incidentes y gobierno del riesgo.

Por qué el OSINT es más relevante que nunca

Las organizaciones publican, directa o indirectamente, una enorme cantidad de información: dominios, subdominios, certificados, ofertas de empleo, tecnologías utilizadas, proveedores, fotografías de instalaciones, repositorios de código, perfiles profesionales, documentación técnica, licitaciones, eventos, presentaciones, menciones en redes sociales y datos sobre su infraestructura.

Para un atacante, esta información puede ser suficiente para preparar una campaña de spear phishing, identificar tecnologías vulnerables, localizar empleados clave, suplantar proveedores, descubrir activos olvidados, explotar credenciales filtradas o diseñar un pretexto creíble para ingeniería social.

MITRE ATT&CK recoge el reconocimiento como una táctica específica, en la que el adversario recopila información sobre la organización, su infraestructura o su personal para apoyar acciones posteriores. Esta visión es fundamental: el OSINT defensivo consiste en anticipar ese reconocimiento y reducir lo que el adversario puede aprovechar.

ENISA también mantiene el análisis del panorama de amenazas como una referencia europea para entender tendencias, actores, técnicas y mitigaciones. En este escenario, la inteligencia de fuentes abiertas no es una actividad puntual, sino una práctica recurrente para mantener visibilidad sobre la exposición digital de la organización.

El impacto de la inteligencia artificial

La inteligencia artificial ha cambiado el OSINT en dos direcciones. Por un lado, amplifica las capacidades del atacante. Permite resumir grandes volúmenes de información, construir perfiles de empleados, adaptar mensajes a distintos idiomas, generar correos de phishing realistas, crear pretextos personalizados, producir imágenes o audios sintéticos y automatizar parte del reconocimiento.

Por otro lado, también ofrece ventajas defensivas. Puede ayudar a clasificar hallazgos, detectar relaciones entre entidades, resumir documentos, traducir fuentes, priorizar riesgos, generar hipótesis de investigación o acelerar la elaboración de informes. El reto está en usarla con control.

El NIST (Instituto Nacional de Estándares y Tecnología de EE.UU) recuerda, en su AI Risk Management Framework, que los sistemas de IA confiables deben considerar aspectos como validez, fiabilidad, seguridad, resiliencia, transparencia, explicabilidad, privacidad y gestión de sesgos. Aplicado al OSINT, esto implica que una conclusión generada o asistida por IA no debe aceptarse sin verificación humana, trazabilidad de fuentes y evaluación del nivel de confianza.

Un buen programa OSINT debe asumir que la IA es una herramienta de apoyo, no una fuente de referencia. Las respuestas deben poder explicarse, repetirse y auditarse. Si una organización utiliza modelos externos, también debe evitar introducir información sensible en prompts, revisar condiciones de uso y definir qué datos pueden procesarse.

Qué debe buscar una empresa u organización

El OSINT empresarial debe partir de objetivos claros. Buscar “todo lo que hay sobre la empresa” suele producir ruido. En cambio, conviene organizar el trabajo por áreas de riesgo.

Área de exposición

Qué debe revisar la empresa

Riesgo asociado

Activos externos

Dominios, subdominios, IP, certificados, servicios, paneles, APIs

Explotación de perímetro, shadow IT, activos olvidados

Identidades

Directivos, administradores IT, finanzas, RR. HH., soporte, proveedores clave

BEC, spear phishing, suplantación, doxxing

Código y secretos

Repositorios, tokens, claves API, credenciales, rutas internas

Acceso no autorizado, movimiento lateral, fuga de datos

Marca

Dominios similares, perfiles falsos, apps falsas, anuncios fraudulentos

Phishing, fraude, daño reputacional

Terceros

Proveedores, integradores, SaaS, MSP, fabricantes, subcontratas

Riesgo en la cadena de suministro

Vulnerabilidades

CVE, explotación activa, exposición propia, criticidad de activos

Priorización deficiente, explotación real

Industria y OT

Accesos remotos, documentación técnica, integradores, versiones, fotos

Riesgo operacional, exposición de sistemas críticos

Redes sociales

Publicaciones, eventos, ubicaciones, hábitos, relaciones internas

Ingeniería social, inteligencia sobre empleados

Desinformación

Narrativas falsas, bots, campañas coordinadas, deepfakes

Crisis reputacional, manipulación, fraude

La gestión de vulnerabilidades debe cruzarse con inteligencia externa. El catálogo Known Exploited Vulnerabilities de CISA (Agencia de Ciberseguridad e Infraestructura de EE.UU) recomienda priorizar la remediación de vulnerabilidades que se sabe que están siendo activamente explotadas para reducir la probabilidad de compromiso. Esto es especialmente útil cuando se combina con OSINT: no basta con saber que existe una vulnerabilidad, hay que saber si afecta a activos expuestos, si está siendo explotada activamente y qué impacto tendría su explotación en la organización. 

Metodología OSINT para organizaciones

Un proceso OSINT maduro debe seguir un ciclo de inteligencia, no una secuencia improvisada de búsquedas.

  • Dirección y alcance. Antes de recopilar información, hay que definir el objetivo: proteger una marca, revisar exposición externa, evaluar riesgo de terceros, apoyar un ejercicio de red team, preparar un informe ejecutivo o enriquecer inteligencia de amenazas. También deben fijarse límites legales, jurisdicciones, activos incluidos, personas autorizadas y criterios de éxito.

  • Plan de obtención. No todas las fuentes son iguales. Deben evaluarse cobertura, fiabilidad, coste, condiciones de uso, sensibilidad, caducidad y riesgo operativo. En algunos casos, una fuente técnica como certificados o DNS será más fiable que una publicación social; en otros, una conversación pública puede anticipar una campaña de fraude.

  • Recolección controlada. La obtención debe documentarse. Es importante registrar fuente, fecha de consulta, consulta realizada, evidencia obtenida y limitaciones. Esto facilita reproducibilidad y evita que un informe dependa de capturas aisladas sin contexto.

  • Normalización. Los datos deben convertirse en entidades comparables: dominios, IP, hashes, correos, CVE, nombres de producto, proveedores, personas, ubicaciones, tecnologías o relaciones. Esta fase permite correlacionar información procedente de fuentes distintas.

  • Verificación. La inteligencia requiere corroboración. Un hallazgo relevante debería confirmarse con varias fuentes independientes, revisar su actualidad, descartar falsos positivos y asignar nivel de confianza. En un entorno con bots, contenido sintético y desinformación, esta fase es crítica.

  • Análisis. El objetivo es conectar los hallazgos con escenarios de amenaza: phishing, ransomware, explotación de perímetro, toma de cuentas, filtración de secretos, fraude, suplantación de marca, riesgo ejecutivo o riesgo OT.

  • Acción defensiva. OSINT debe producir acciones: retirar información sensible, cerrar servicios expuestos, rotar credenciales, corregir configuraciones, solicitar takedowns (retirada o eliminación), bloquear dominios, crear reglas de detección, actualizar inventario, reforzar MFA o formar a colectivos específicos.

  • Medición. Lo que no se mide se degrada. Algunos indicadores útiles son activos expuestos corregidos, secretos revocados, dominios fraudulentos retirados, tiempo de remediación, hallazgos recurrentes, falsos positivos, vulnerabilidades priorizadas y reducción de exposición.

Herramientas actuales por caso de uso

Las herramientas cambian con rapidez, por lo que conviene hablar por categorías y no depender de una lista cerrada.

En concordancia con MITRE ATT&CK,  theHarvester sigue siendo una herramienta utilizada para obtener correos, subdominios, IP y URLs a partir de fuentes públicas. SpiderFoot permite automatizar tareas OSINT integrando múltiples fuentes de datos. MISP se utiliza para recopilar, almacenar, distribuir y compartir indicadores y amenazas, mientras que OpenCTI permite estructurar y visualizar conocimiento sobre actores, campañas, técnicas e indicadores.

La recomendación práctica es no medir la madurez por el número de herramientas, sino por la capacidad de integrarlas en procesos: inventario, ticketing, SIEM, SOAR, CTI, gestión de vulnerabilidades y reporting ejecutivo, etc.

Redes sociales: más ruido, más valor y más riesgo

 El SOCMINT, o inteligencia procedente de redes sociales y comunidades digitales, es una de las una de las áreasmás complejas. LinkedIn puede revelar estructura organizativa, tecnologías, proyectos y cambios de personal. Las plataformas audiovisuales pueden exponer ubicaciones, instalaciones, rutinas, eventos o detalles físicos. Los foros, canales públicos y comunidades técnicas pueden anticipar fraude, suplantaciones, filtraciones o campañas coordinadas.

Pero el análisis social exige cautela. Las plataformas cambian sus reglas de acceso, proliferan bots, se manipulan narrativas y el contenido puede ser falso, antiguo, sintético o sacado de contexto. Por eso, la verificación multisource es obligatoria. Una imagen, un perfil o una publicación no deben tratarse como evidencia concluyente sin contraste.

Caso de uso

Herramientas y fuentes habituales

Exposición externa

Shodan, Censys, ZoomEye, FOFA, Netlas, Criminal IP, LeakIX

DNS, dominios y certificados

SecurityTrails, DNSDB, crt.sh, urlscan.io, WHOIS/RDAP, Amass, Subfinder

Repositorios y secretos

GitHub, GitLab, Gitleaks, TruffleHog, GitGuardian

Recolección OSINT general

theHarvester, SpiderFoot, Recon-ng, Maltego, OSINT Framework

Inteligencia de amenazas

MISP, OpenCTI, Yeti, ThreatFox, URLhaus, MalwareBazaar, AlienVault OTX

Vulnerabilidades

NVD, CVE, CISA KEV, EPSS, advisories de fabricantes, GitHub Advisories, ExploitDB

SOCMINT

LinkedIn, X, Reddit, Telegram, Discord, YouTube, TikTok, Instagram

Verificación visual y GEOINT

Google Lens, TinEye, ExifTool, Sentinel Hub, Google Earth, Mapillary, Overpass Turbo

Protección de marca

dnstwist, PhishTank, Google Safe Browsing, Microsoft Defender TI, proveedores DRP

Análisis y reporting

Python, Jupyter, Neo4j, Gephi, Elasticsearch/OpenSearch, Sigma, YARA, LLMs controlados

OSINT en industria y entornos OT

En entornos industriales, el OSINT debe orientarse a reducir riesgo operacional. No se trata de encontrar dispositivos expuestos para demostrar impacto, sino de identificar rutas de exposición que puedan afectar a la continuidad, la seguridad física, la producción o los servicios esenciales.

Las fuentes relevantes incluyen motores de búsqueda de dispositivos, documentación técnica pública, licitaciones, integradores, manuales, fotografías, versiones de producto, accesos remotos, proveedores y dependencias. Un hallazgo sobre OT debe tratarse con especial prudencia, priorizando comunicación responsable, coordinación interna y medidas compensatorias cuando el parcheo no sea inmediato.

Legalidad, ética y seguridad operacional

Que una información sea pública no significa que pueda usarse sin límites. En Europa, el tratamiento de datos personales exige base jurídica, finalidad legítima, minimización, proporcionalidad y conservación limitada. El Comité Europeo de Protección de Datos (EDPB) recuerda que el interés legítimo requiere tres condiciones acumulativas: existencia de un interés legítimo, necesidad del tratamiento y ponderación frente a los derechos y libertades de las personas afectadas.

Además, el Reglamento de IA de la Unión Europea establece reglas orientadas a una IA segura y confiable, incluyendo obligaciones de transparencia y gestión de riesgos para determinados sistemas y modelos. Como es el caso de la normativa UNE-ISO/IEC 42001 la cual gestiona responsable y éticamente la toma de decisiones y la confianza en las organizaciones en relación al uso de la IA. Esto afecta a programas OSINT que utilicen IA para análisis de personas, clasificación de riesgos, reconocimiento de contenido, generación de perfiles o automatización de decisiones.

La seguridad operacional del analista también debe contemplarse. Es recomendable usar entornos aislados, cuentas separadas, control de accesos, registro de actividad, protección frente a malware, políticas de navegación y reglas claras sobre interacción con terceros o comunidades de riesgo.

Cómo medir la madurez OSINT

Una organización madura en OSINT no es la que más información recopila, sino la que convierte hallazgos en reducción de riesgo. Algunos criterios de madurez son:

  • Existe un alcance aprobado y revisado. 
  • Las fuentes están clasificadas por fiabilidad y sensibilidad. 
  • Los hallazgos se documentan con evidencia y nivel de confianza. 
  • La información sensible se minimiza y protege. 
  • Los resultados alimentan inventario, CTI (identificación de amenazas), SIEM (detección centralizada), SOAR (respuesta automatizada), vulnerabilidades y respuesta. 
  • Hay responsables claros de remediación (identificar, corregir y eliminar debilidades o vulnerabilidades en los sistemas de TI). 
  • Se miden tendencias y reincidencias. 
  • Se revisa el impacto legal, ético y de privacidad. 
  • La IA se usa con control, trazabilidad y revisión humana. 

Conclusión

El OSINT actual no debe presentarse como una disciplina de curiosidad digital, sino como una capacidad empresarial de inteligencia defensiva. Su valor está en anticipar cómo piensa un adversario, identificar qué información pública puede explotar y convertir ese conocimiento en acciones concretas.

Para empresas y profesionales de ciberseguridad, el objetivo no es saber más, sino exponerse menos. Menos activos olvidados, menos credenciales reutilizables, menos información sensible publicada, menos oportunidades para phishing, menos suplantaciones y mejores decisiones de seguridad.

La inteligencia de fuentes abiertas será cada vez más útil cuanto más integrada esté en la gestión diaria del riesgo. Bien gobernada, verificada y orientada a acción, permite transformar el ruido público en ventaja defensiva.

Etiquetas