<?xml version="1.0" encoding="UTF-8" ?><!-- generator=Zoho Sites --><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><atom:link href="https://www.compunetgroup.net/blogs/tag/human-risk/feed" rel="self" type="application/rss+xml"/><title>CompuNetGroup - Blog CompunetGroup #Human Risk</title><description>CompuNetGroup - Blog CompunetGroup #Human Risk</description><link>https://www.compunetgroup.net/blogs/tag/human-risk</link><lastBuildDate>Tue, 22 Sep 2026 12:32:00 -0700</lastBuildDate><generator>http://zoho.com/sites/</generator><item><title><![CDATA[Innovar con cabeza: Mi mes usando un asistente personal de IA de forma responsable]]></title><link>https://www.compunetgroup.net/blogs/post/agentes-ia-innovar-con-responsabilidad</link><description><![CDATA[<img align="left" hspace="5" src="https://www.compunetgroup.net/Imagenes_Blog/Agente_Gio/Blog_Agente_IA2.png"/>Los agentes de IA están transformando la forma de trabajar: ya no solo responden, también ejecutan tareas, interactúan con archivos, sistemas y procesos.]]></description><content:encoded><![CDATA[<div class="zpcontent-container blogpost-container "><div data-element-id="elm_6pa-MLowTkKhMWoTZVURCQ" data-element-type="section" class="zpsection "><style type="text/css"></style><div class="zpcontainer-fluid zpcontainer"><div data-element-id="elm_LEEqMVL1Q7iD9hPIe17Slw" data-element-type="row" class="zprow zprow-container zpalign-items- zpjustify-content- " data-equal-column=""><style type="text/css"></style><div data-element-id="elm_NtydmZ_XRVatBc6uPhbHew" data-element-type="column" class="zpelem-col zpcol-12 zpcol-md-12 zpcol-sm-12 zpalign-self- "><style type="text/css"></style><div data-element-id="elm_Us9jkWgqQaecAQvg6eApAQ" data-element-type="text" class="zpelement zpelem-text "><style></style><div class="zptext zptext-align-left zptext-align-mobile-center zptext-align-tablet-center " data-editor="true"><div><p><strong style="text-align:justify;"></strong></p></div>
<div><div><p><strong style="text-align:justify;"></strong></p></div><div><div style="text-align:justify;"><div><p><strong></strong></p></div>
<div><div><div></div></div></div><div><div></div></div><div><p><strong style="color:rgba(243, 156, 18, 0.97);"></strong></p><div><h1 style="text-align:center;margin-bottom:12px;"><strong style="font-family:Montserrat, sans-serif;font-weight:600;"></strong></h1></div><div><h2 style="text-align:center;"></h2><div><p style="text-align:center;"></p><div><p style="text-align:center;"><span style="text-align:justify;"></span></p></div></div></div><div><p><strong></strong></p><div><p><strong>La IA dejó de limitarse a responder. Ahora también puede ejecutar. La pregunta es cuánto estamos dispuestos a delegar.</strong></p><p>Durante años escuché que la inteligencia artificial nos iba a cambiar la vida.</p><p><br/></p><p>Durante mucho tiempo lo viví como una promesa de folleto: asistentes que respondían bonito pero que, a la hora de la verdad, no movían un solo archivo.</p><p><strong>Eran loros muy elegantes.</strong></p><p><strong><br/></strong></p><p>Este año decidí dar el paso en serio y sumar un asistente personal de IA a mi rutina, con una condición que para mí era innegociable:</p><p><strong>innovar sí, pero de forma responsable.</strong></p><p><strong><br/></strong></p><p>Un mes después, tengo algunas cosas que contar.</p><p><br/></p><h2><span style="font-size:26px;">EL DÍA QUE DEJÓ DE RESPONDER <span style="color:rgb(243, 156, 18);">Y EMPEZÓ A HACER.</span></span></h2><p>La diferencia entre un chatbot y un agente personal es simple de explicar y enorme de vivir.</p><p><br/></p><p>Un chatbot te responde.</p><p>Un agente&nbsp;<strong>te resuelve</strong>.</p><p><br/></p><p>El primero te explica cómo se cambia una rueda; el segundo se baja del auto, la cambia, revisa que quedó bien apretada y te avisa que ya puedes seguir.</p><p>La clave está en una sola palabra:&nbsp;<strong>manos.</strong></p><p><strong><br/></strong></p><p>Un agente puede abrir una terminal, editar un archivo, buscar en la web, redactar un correo o programar una tarea para las tres de la madrugada mientras yo duermo.</p><p>Deja de ser una ventanita de texto y se convierte en algo mucho más parecido a un colaborador que, literalmente,&nbsp;<strong>ejecuta</strong>.</p><p><br/></p><p>Y ahí es cuando la conversación se pone interesante.</p><p><br/></p><p style="text-align:center;"><img src="/Imagenes_Blog/Agente_Gio/Captura%20de%20pantalla%202026-09-22%20a%20la-s-%2011.51.28%E2%80%AFa.m..png"/><br/></p><p><br/></p><h2><span style="font-size:26px;">LOS NOMBRES DEL MOMENTO <span style="color:rgb(243, 156, 18);">Y POR QUÉ ELEGÍ EL MÍO.</span></span></h2><p>El menú de este 2026 está bastante entretenido.</p><p><br/></p><p>Están los grandes: el modo agente de ChatGPT, Claude de Anthropic con capacidades para manejar el computador, Gemini de Google integrado en su ecosistema y herramientas para desarrolladores como Cursor o Copilot, que ya son capaces de escribir funciones completas mientras uno toma café.</p><p><br/></p><p>En mi caso, el que se ganó un puesto fijo en mi día a día fue&nbsp;<strong>Hermes</strong>, un agente que corre en mi propia infraestructura.</p><p><br/></p><p>Y esa fue precisamente la parte que me convenció.</p><p><br/></p><p>No es un servicio lejano al que le entrego mis datos y después cruzo los dedos.</p><p><strong>Vive en mi servidor, bajo mis reglas y con mis llaves.</strong></p><p>Para alguien que trabaja en tecnología y respira ciberseguridad, esa diferencia no es un detalle.&nbsp;<strong>Lo es todo.</strong></p><p><strong><br/></strong></p><h2><span style="font-size:26px;">LE PUSE JARVIS<span style="color:rgb(243, 156, 18);"> Y APRENDIÓ A LA MALA</span></span></h2><p>Una de las gracias de tener un agente propio es que puedes moldearlo a tu medida. El mío se llama&nbsp;<strong>Jarvis</strong>.</p><p><br/></p><p>Me habla en chileno y, con el tiempo, aprendió algunas de mis manías: prefiero lo bien probado antes que un “debería funcionar” y, si me dice que algo quedó listo, más vale que sea cierto.</p><p><br/></p><p>Y aquí apareció algo que me sorprendió.</p><p>También se equivocó.</p><p>Un par de veces dio por terminada una tarea que todavía no estaba realmente terminada.</p><p>Se lo hice ver.</p><p>Sin dramas.</p><p><br/></p><p>En lugar de ponerse terco, corrigió su forma de trabajar y dejó registrado el aprendizaje para no tropezar dos veces con la misma piedra.</p><p>Y eso me parece particularmente interesante.</p><p><br/></p><p>Una herramienta que mejora con cada corrección es exactamente lo que uno quiere tener&nbsp;<strong>del lado correcto</strong>.</p><p>Porque la verdadera utilidad de estos sistemas no está solamente en lo que pueden hacer hoy, sino en cómo pueden mejorar nuestra forma de trabajar mañana.</p><p><br/></p><h2><span style="font-size:26px;"><span style="color:rgb(243, 156, 18);">UN DÍA CUALQUIERA</span> CON UN ASISTENTE QUE NO DESCANSA</span></h2><p>Nada de ejemplos de laboratorio.</p><p>Esto es lo que ocurre en una semana real.</p><p><br/></p><h3><span style="font-size:20px;color:rgb(243, 156, 18);">A las siete de la mañana, las noticias ya están filtradas</span></h3><p>Tengo en el teléfono un resumen de las noticias del día en tecnología, ciberseguridad y actualidad.</p><p>Solo lo importante.</p><p>Sin scroll infinito.</p><p>Sin relleno.</p><h3><span style="font-size:20px;color:rgb(243, 156, 18);">Una idea puede convertirse en código</span></h3><p>Le paso una idea suelta para una función de software y me devuelve el trabajo avanzado: crea la rama, realiza el cambio, ejecuta las pruebas y lo deja preparado para que yo revise y apruebe.</p><p><strong>Yo hago de director. Él, de equipo.</strong></p><p><strong><br/></strong></p><h3><span style="font-size:20px;color:rgb(243, 156, 18);">También puede producir contenido</span></h3><p>Prepara contenido para redes sociales, incluyendo voz y subtítulos.</p><p>Y cuando le digo:</p><blockquote><p>“Esta voz suena robótica.”</p></blockquote><p>O:</p><blockquote><p>“Los subtítulos tapan la imagen.”</p></blockquote><p>No discute.</p><p>Lo corrige y me lo muestra nuevamente.</p><p><br/></p><h3><span style="font-size:20px;color:rgb(243, 156, 18);">Vigila procesos mientras yo hago otras cosas</span></h3><p>Puede monitorear procesos mediante tareas programadas y avisarme solamente cuando ocurre algo que realmente merece mi atención.</p><p>El resto del tiempo:&nbsp;<strong>silencio productivo.</strong></p><p><strong><br/></strong></p><h3><span style="font-size:20px;color:rgb(243, 156, 18);">También entiende mi forma de comunicar</span></h3><p>Redacta correos y recordatorios en mi idioma y con mi tono.</p><p>Incluso puede ayudarme a preparar documentos.</p><p><br/></p><p>Como, sin ir más lejos, el borrador de este mismo artículo.</p><p>Y aquí aparece un patrón que se repite en prácticamente todo:&nbsp;<strong>yo decido y dirijo; él carga con lo repetitivo.</strong></p><p><strong><br/></strong></p><p>No me reemplaza.</p><p>Me devuelve las horas que antes se me iban en tareas mecánicas para gastarlas donde realmente puedo aportar valor.</p><p><br/></p><p style="text-align:center;"><img src="/Imagenes_Blog/Agente_Gio/Captura%20de%20pantalla%202026-09-22%20a%20la-s-%2011.51.40%E2%80%AFa.m..png"/><br/></p><h2><span style="font-size:26px;">LA PARTE<span style="color:rgb(243, 156, 18);"> QUE NADIE DEBERÍA SALTARSE</span></span></h2><p>Sería irresponsable vender esto como magia sin riesgos.</p><p>Un agente con manos es poderoso precisamente porque&nbsp;<strong>tiene manos</strong>.</p><p>Puede tocar archivos.</p><p>Puede interactuar con sistemas.</p><p>Puede ejecutar acciones.</p><p>Y eso cambia completamente la conversación.</p><p><br/></p><p>Por eso, para mí:</p><blockquote><p><strong>La innovación sin reglas no es innovación. Es imprudencia.</strong></p></blockquote><p>Estas son las tres líneas que no cruzo.</p><p><br/></p><h3><span style="font-size:20px;">1. Autorización explícita para lo sensible</span></h3><p>Ninguna acción con efecto hacia afuera —como enviar un mensaje o publicar algo— ocurre sin mi visto bueno.</p><p>Primero el borrador.</p><p>Después la confirmación.</p><p><strong>El agente propone; yo dispongo.</strong></p><p><strong><br/></strong></p><h3><span style="font-size:20px;">2. Cautela con lo que viene de afuera</span></h3><p>Todo dato o contenido externo debe tratarse como&nbsp;<strong>no confiable</strong>.</p><p>Nunca como una orden disfrazada.</p><p>Es el mismo instinto que hemos aplicado durante años en seguridad, trasladado a una herramienta nueva.</p><p>Porque si algo hemos aprendido en ciberseguridad es que no todo lo que parece una instrucción legítima realmente lo es.</p><p><br/></p><h3><span style="font-size:20px;">3. Verificar antes de dar por hecho</span></h3><p>Un “listo” no basta.</p><p>Hace falta evidencia de que realmente quedó bien.</p><p>La comodidad nunca puede costarme el control.</p><p>Porque la responsabilidad final siempre es mía.</p><p><strong>No de la máquina.</strong></p><p><strong><br/></strong></p><p style="text-align:center;"><img src="/Imagenes_Blog/Agente_Gio/Captura%20de%20pantalla%202026-09-22%20a%20la-s-%2011.51.53%E2%80%AFa.m..png"/><strong><br/></strong></p><h2><span style="font-size:26px;">ENTONCES, <span style="color:rgb(243, 156, 18);">¿VALE LA PENA?</span></span></h2><p>En mi experiencia,&nbsp;<strong>rotundamente sí</strong>.</p><p>No porque haga magia.</p><p><br/></p><p>Sino porque me quitó de encima una cantidad importante de trabajo repetitivo que se comía mis horas y me devolvió la parte que disfruto:&nbsp;<strong>decidir, diseñar y resolver los problemas de fondo.</strong></p><p><strong><br/></strong></p><p>Es como pasar de escribir cada carta a mano a tener una imprenta.</p><p>La creatividad sigue siendo tuya.</p><p>Pero dejas de perder la vida en lo mecánico.</p><p>Si quieren entrarle, mi consejo es empezar de a poco.</p><p>Entréguenle esa tarea aburrida y repetitiva que todos posponen.</p><p>Observen cómo responde.</p><p>Diríjanlo sin abdicar.</p><p>Revisen lo que hace.</p><p>Y trátenlo como lo que realmente es:&nbsp;<strong>un colaborador muy capaz que todavía necesita supervisión.</strong></p><p><strong><br/></strong></p><h2><span style="font-size:26px;">LA INNOVACIÓN NO CONSISTE EN <span style="color:rgb(243, 156, 18);">CORRER DETRÁS DE LA TECNOLOGÍA</span></span></h2><p>Al final, la verdadera innovación no es correr detrás de cada tecnología de moda.</p><p>Es incorporarla&nbsp;<strong>con criterio</strong>.</p><p><br/></p><p>Exprimir todo su potencial sin soltar jamás el volante.</p><p>La IA no vino a reemplazarnos.</p><p>Vino a devolvernos tiempo para pensar.</p><p>Y si la usamos con cabeza, deja de ser ciencia ficción para convertirse, simplemente, en una forma más inteligente —y más segura— de trabajar.</p><p>El futuro ya tocó la puerta.</p><p>La pregunta no es si abrimos.</p><p><strong>La pregunta es con cuánta responsabilidad lo hacemos.</strong></p><div></div></div></div><div style="text-align:center;"><a href="https://wa.me/56939163563?text=Hola%2C%20quiero%20hablar%20con%20un%20especialista%20en%20ciberseguridad" target="_blank">&nbsp; &nbsp;</a><br/></div>
</div><div><p style="text-align:center;"><b><span style="font-size:18px;">¿Listo para dar el salto?&nbsp;<span style="color:rgb(243, 156, 18);">Contáctanos</span></span></b></p><p style="text-align:right;"><img src="/Imagenes_Blog/Agente_Gio/Giovanni2.png" style="width:596.44px !important;height:312px !important;max-width:100% !important;"/><b><span style="font-size:18px;"><span style="color:rgb(243, 156, 18);"><br/></span></span></b></p><p style="text-align:center;"><b><span style="font-size:18px;"><span style="font-weight:700;">CompunetGroup</span></span></b></p></div>
</div></div></div></div></div></div></div></div></div></div> ]]></content:encoded><pubDate>Tue, 22 Sep 2026 12:07:53 -0300</pubDate></item><item><title><![CDATA[Cuando el riesgo no está en el Firewall, sino en la persona]]></title><link>https://www.compunetgroup.net/blogs/post/cuando-el-riesgo-no-esta-en-el-firewall-sino-en-la-persona</link><description><![CDATA[<img align="left" hspace="5" src="https://www.compunetgroup.net/Imagenes_Blog/Humint_Cesar/Blog_Humint2.png"/>La tecnología puede detectar anomalías, pero no siempre puede entender las decisiones humanas detrás de un incidente. En esta primera entrega sobre Human Risk, César Millavil, CEO de CompuNetGroup, aborda HUMINT, inteligencia humana, insider threat e ingeniería social]]></description><content:encoded><![CDATA[<div class="zpcontent-container blogpost-container "><div data-element-id="elm_6pa-MLowTkKhMWoTZVURCQ" data-element-type="section" class="zpsection "><style type="text/css"></style><div class="zpcontainer-fluid zpcontainer"><div data-element-id="elm_LEEqMVL1Q7iD9hPIe17Slw" data-element-type="row" class="zprow zprow-container zpalign-items- zpjustify-content- " data-equal-column=""><style type="text/css"></style><div data-element-id="elm_NtydmZ_XRVatBc6uPhbHew" data-element-type="column" class="zpelem-col zpcol-12 zpcol-md-12 zpcol-sm-12 zpalign-self- "><style type="text/css"></style><div data-element-id="elm_Us9jkWgqQaecAQvg6eApAQ" data-element-type="text" class="zpelement zpelem-text "><style></style><div class="zptext zptext-align-left zptext-align-mobile-center zptext-align-tablet-center " data-editor="true"><div><p><strong style="text-align:justify;"></strong></p></div>
<div><div><p><strong style="text-align:justify;"></strong></p></div><div><div style="text-align:justify;"><div><p><strong></strong></p></div>
<div><div><div></div></div></div><div><div></div></div><div><p><strong style="color:rgba(243, 156, 18, 0.97);"></strong></p><div><h1 style="text-align:center;margin-bottom:12px;"><strong style="font-family:Montserrat, sans-serif;font-weight:600;"></strong></h1></div><div><h2 style="text-align:center;"></h2><div><p style="text-align:center;"></p><div><p style="text-align:center;"><span style="text-align:justify;"></span></p></div></div></div><div><p><strong>HUMINT, inteligencia humana y el factor que ningún firewall puede parametrizar por completo.</strong></p><p>La tecnología puede detectar una conexión anómala de manera bastante simple. Sin embargo, difícilmente puede entender por qué alguien decidió confiar en un extraño, responder una llamada urgente o entregar información que nunca debió compartir.</p><p>Ahí comienza el territorio de&nbsp;<strong>HUMINT</strong>.</p><p>Permíteme introducir una serie de artículos respecto al concepto de&nbsp;<strong>Human Risk</strong>&nbsp;y qué mejor que partir con&nbsp;<strong>Human Intelligence</strong>. Un tema que, personalmente, me encanta.</p><p><br/></p><h2><span style="font-size:26px;"><span style="color:rgb(243, 156, 18);">EL FACTOR HUMANO</span> SIGUE SIENDO PARTE DEL PERÍMETRO.</span></h2><p>La tensión entre tecnología y personas no es nueva.</p><p>Lo interesante es que hoy el escenario es mucho más complejo: Microsoft 365, LinkedIn, WhatsApp, nubes públicas, inteligencia artificial y centros de operaciones de seguridad forman parte del día a día de prácticamente cualquier organización.</p><p><br/></p><p>Las empresas acumulan más telemetría que nunca. Tenemos más registros, más alertas, más herramientas y más capacidad de análisis.</p><p>Y, aun así, seguimos expuestos a una variable difícil de parametrizar:&nbsp;<strong>las decisiones humanas.</strong></p><p><strong><br/></strong></p><p style="text-align:center;"><img src="/Imagenes_Blog/Humint_Cesar/Captura%20de%20pantalla%202026-09-15%20a%20la-s-%205.10.47%E2%80%AFp.m..png"/><strong><br/></strong></p><p><strong><br/></strong></p><p>HUMINT, sigla de&nbsp;<em>Human Intelligence</em>&nbsp;o&nbsp;<strong>Inteligencia de Fuentes Humanas</strong>, consiste en obtener información a partir de personas mediante interacción directa —activa o pasiva—, observación, entrevistas, debriefings, relaciones de enlace, vigilancia o gestión de fuentes.</p><p><br/></p><p>En términos simples:</p><blockquote><p><strong>HUMINT busca comprender lo que una persona sabe, ha visto, piensa, pretende o puede facilitar.</strong></p></blockquote><p>Eso la diferencia de otras disciplinas de inteligencia:</p><ul><li><strong>OSINT:</strong>&nbsp;obtiene información desde fuentes abiertas.</li><li><strong>SIGINT:</strong>&nbsp;analiza señales y comunicaciones.</li><li><strong>GEOINT:</strong>&nbsp;estudia información geoespacial.</li><li><strong>IMINT:</strong>&nbsp;se concentra en imágenes.</li><li><strong>HUMINT:</strong>&nbsp;se acerca a la fuente humana.</li></ul><p>Sí, el mundo de la ciberinteligencia es amplio y rico en posibilidades.</p><p><br/></p><h2><span style="font-size:26px;"><span style="color:rgb(243, 156, 18);">HUMINT:</span> ENTENDER LO QUE LOS DATOS NO SIEMPRE CUENTAN.</span></h2><div style="text-align:center;"><img src="/Imagenes_Blog/Humint_Cesar/Captura%20de%20pantalla%202026-09-15%20a%20la-s-%205.10.59%E2%80%AFp.m..png"/><span style="font-size:26px;"><br/></span></div><div>La fuerza de HUMINT está precisamente en aquello que una base de datos rara vez entrega por sí sola:&nbsp;<strong>intención, motivación, contexto, relaciones, clima interno y percepción.</strong><br/></div><p><strong><br/></strong></p><p>Pero ahí mismo está también su debilidad.</p><p>Las personas pueden mentir, equivocarse, exagerar, manipular o ser manipuladas.</p><p><br/></p><p>En&nbsp;<em>Tinker Tailor Soldier Spy</em>&nbsp;—<em>El Topo</em>, en Latinoamérica—, protagonizada por el gran Gary Oldman, el problema central no era la ausencia de información.</p><p>Era no saber&nbsp;<strong>en quién confiar</strong>.</p><p><br/></p><p>Y aquí viene nuevamente una referencia que quienes me conocen probablemente ya esperaban:&nbsp;<strong>“Trust no one, Agent Mulder.”</strong></p><p><strong><br/></strong></p><h2><span style="font-size:26px;"><span style="color:rgb(243, 156, 18);">HUMINT</span> NO ES INGENIERÍA SOCIAL</span></h2><p>En ciberseguridad existe una confusión frecuente: algunas publicaciones utilizan “ataques HUMINT” para referirse prácticamente a cualquier campaña de ingeniería social.</p><p><br/></p><p>La equivalencia no es técnicamente exacta.</p><p><br/></p><p><strong>HUMINT es una disciplina de obtención y análisis de inteligencia.</strong></p><p>La&nbsp;<strong>ingeniería social</strong>, en cambio, es una técnica de manipulación destinada a conseguir que una persona revele información o ejecute una acción.</p><p>La diferencia importa.</p><p><br/></p><table><tbody><tr><th style="width:13.6816%;">Concepto</th><th style="width:36.4677%;">Propósito principal</th><th>Ejemplo</th></tr><tr><td style="width:13.6816%;"><strong>HUMINT</strong></td><td style="width:36.4677%;">Obtener y evaluar inteligencia desde fuentes humanas</td><td>Entrevistar a una persona para comprender la estructura real de una organización</td></tr><tr><td style="width:13.6816%;"><strong>Ingeniería social</strong></td><td style="width:36.4677%;">Manipular a una persona para conseguir información o una acción</td><td>Llamar a la mesa de ayuda fingiendo ser un ejecutivo</td></tr><tr><td style="width:13.6816%;"><strong>Insider Threat</strong></td><td style="width:36.4677%;">Explotar o abusar de acceso legítimo desde dentro</td><td>Extraer información sensible aprovechando privilegios existentes</td></tr><tr><td style="width:13.6816%;"><strong>Contrainteligencia</strong></td><td style="width:36.4677%;">Detectar, contener y neutralizar actividades de obtención hostil</td><td>Identificar una campaña de reclutamiento contra personal clave</td></tr></tbody></table><p><br/></p><p>Esta diferencia no es académica.</p><p>Para un CISO, clasificar todo como “HUMINT” puede ocultar el riesgo real.</p><p>Una organización necesita saber si enfrenta una investigación legítima, una operación de inteligencia estatal, fraude, espionaje industrial, extorsión o una campaña de acceso inicial.</p><p><br/></p><p>Y sí, nos pusimos un poco pedagógicos.</p><p>Como indiqué, esta es una primera aproximación a una serie de artículos y me interesa dejar claros los conceptos.</p><p>No entremos en discusiones. Todavía.</p><p><br/></p><p style="text-align:left;"><span style="font-size:26px;font-family:Poppins, sans-serif;font-weight:600;text-align:justify;">EL CICLO </span><span style="font-size:26px;font-family:Poppins, sans-serif;font-weight:600;text-align:justify;color:rgb(243, 156, 18);">HUMINT</span><br/></p><p>La doctrina de HUMINT contempla distintas fases para transformar una necesidad de inteligencia en información útil para la toma de decisiones.</p><p>En un contexto corporativo y defensivo, podemos adaptarlas de la siguiente manera.</p><p><br/></p><h3><span style="font-size:20px;">1. Planificación</span></h3><p>Toda actividad debe comenzar con una pregunta de inteligencia diseñada para el contexto de la investigación y los objetivos definidos.</p><p>Por ejemplo:</p><ul><li>¿Quién controla realmente una empresa u organización?</li><li>¿Qué capacidades técnicas posee?</li><li>¿Qué vínculos tiene con terceros?</li><li>¿Qué cambios recientes ha experimentado?</li><li>¿Qué señales podrían anticipar una intrusión?</li><li>¿Qué información necesitamos para tomar una decisión?</li></ul><p>La planificación también debe establecer el alcance legal, la autoridad, los límites de privacidad y el nivel de riesgo para las fuentes involucradas.</p><p><br/></p><h3><span style="font-size:20px;">2. Identificación de la fuente</span></h3><p>Una fuente no es automáticamente confiable porque trabaje en una organización, tenga un cargo alto o hable con seguridad.</p><p>Debemos entender sus motivaciones.</p><p>Entre otros elementos, debemos evaluar:</p><ul><li>Acceso directo o indirecto a la información;</li><li>Conocimiento de primera o segunda mano;</li><li>Motivación;</li><li>Posibles conflictos de interés;</li><li>Historial de precisión;</li><li>Riesgo de contaminación de la información;</li><li>Disposición a colaborar;</li><li>Exposición personal o profesional.</li></ul><p>La información de una fuente puede ser verdadera y, al mismo tiempo, estar incompleta.</p><p>También puede ser falsa, aunque parezca completamente convincente.</p><p><br/></p><p>¿Alguien dijo&nbsp;<strong>agentes dobles</strong>?</p><p><br/></p><h3><span style="font-size:20px;">3. Aproximación y relación</span></h3><p>La aproximación busca establecer una interacción válida con la fuente.</p><p>No necesariamente implica engaño.</p><p><br/></p><p>Puede consistir en una entrevista formal, una relación de enlace, una conversación con un experto o una consulta estructurada.</p><p><br/></p><p>Y aquí aparece un concepto fundamental:&nbsp;<strong>la confianza no debe confundirse con amistad.</strong></p><p><strong><br/></strong></p><p>Una fuente puede cooperar por responsabilidad, interés profesional, temor, dinero, ideología, resentimiento o simplemente por deseo de reconocimiento.</p><p>Cada motivación modifica tanto el valor como el riesgo de la información obtenida.</p><p><br/></p><p>Y acá vale la pena una referencia muy simple que ha acompañado a la humanidad desde que tenemos registros: el robo de secretos a través de las relaciones sexuales.</p><p>Llamémoslo&nbsp;<strong>SEXINT</strong>.</p><p><br/></p><p>Merece un artículo propio.</p><p>Sin duda alguna.</p><p><br/></p><h3><span style="font-size:20px;">4. Obtención</span></h3><p>La información puede obtenerse mediante:</p><ul><li>Entrevistas;</li><li>Consultas estructuradas;</li><li>Debriefings;</li><li>Observación;</li><li>Reuniones con expertos;</li><li>Relaciones de enlace;</li><li>Testimonios;</li><li>Análisis de comunidades y foros;</li><li>Interacción con actores de amenazas;</li><li>Investigación de campo.</li></ul><p>En ciberinteligencia, esto puede incluir interacción controlada con operadores criminales en foros clandestinos, tanto físicos como digitales.</p><p><br/></p><h3><span style="font-size:20px;">5. Corroboración</span></h3><p>Una fuente humana nunca debería convertirse en una verdad aislada.</p><p>Recordemos algo bastante simple:&nbsp;<strong>la verdad puede tener tantas versiones como personas la cuentan.</strong></p><p><strong><br/></strong></p><p>Por eso, la información debe contrastarse con:</p><ul><li>Registros técnicos;</li><li>Fuentes abiertas;</li><li>Documentos;</li><li>Telemetría;</li><li>Datos financieros;</li><li>Entrevistas independientes;</li><li>Patrones históricos;</li><li>Información de terceros.</li></ul><p>El objetivo no es buscar confirmación automática.</p><p>Es detectar&nbsp;<strong>contradicciones</strong>.</p><p><br/></p><p>Una buena práctica consiste en separar tres elementos:</p><ol start="1"><li>Lo que la fuente afirma.</li><li>Lo que la organización puede verificar.</li><li>Lo que el analista concluye.</li></ol><p>Mezclar estos tres niveles puede producir informes peligrosos.</p><p><br/></p><h3><span style="font-size:20px;">6. Reporte y decisión</span></h3><p>La inteligencia solo genera valor cuando permite decidir.</p><p>Un informe HUMINT útil debería responder:</p><ul><li>¿Qué sabemos?</li><li>¿Cómo lo sabemos?</li><li>¿Qué tan confiable es la fuente?</li><li>¿Qué información contradice esta hipótesis?</li><li>¿Qué puede ocurrir después?</li><li>¿Qué decisión se recomienda?</li><li>¿Qué riesgo permanece abierto?</li></ul><p>Porque acumular información no es el objetivo.</p><p><strong>Convertir información en una mejor decisión sí lo es.</strong></p><p><strong><br/></strong></p><h2><span style="font-size:26px;"><span style="color:rgb(243, 156, 18);">EL CASO DE ROBERT HANSSEN:</span> CUANDO LA PERSONA CONFIABLE SE CONVIERTE EN EL RIESGO.</span></h2><p>Uno de los ejemplos más graves relacionados con espionaje e&nbsp;<em>insider threat</em>&nbsp;es el de&nbsp;<strong>Robert Philip Hanssen</strong>, agente supervisor del FBI que espió durante más de dos décadas para los servicios soviéticos y rusos.</p><p><br/></p><p>Hanssen comenzó sus actividades de espionaje en 1979 y fue arrestado en 2001. Durante distintos períodos entregó miles de páginas de documentos clasificados, identidades de fuentes humanas, estrategias militares, información de contrainteligencia y detalles de operaciones sensibles.</p><p><br/></p><p><strong>El caso dejó en evidencia múltiples fallas:</strong></p><ul><li>Acceso excesivo a información sensible;</li><li>Ausencia de una necesidad estricta de saber;</li><li>Supervisión insuficiente;</li><li>Revisiones de antecedentes limitadas;</li><li>Falta de control efectivo sobre búsquedas en sistemas internos;</li><li>Señales financieras ignoradas;</li><li>Incumplimientos de seguridad que no fueron documentados;</li><li>Excesiva confianza en la reputación y trayectoria del funcionario.</li></ul><p>La lección para una empresa u organización no es que cada colaborador sea un espía.</p><p><br/></p><p>La lección es bastante más incómoda:&nbsp;<strong>una persona confiable puede convertirse en un riesgo crítico cuando confluyen motivaciones, privilegios, debilidades de control y ausencia de monitoreo.</strong></p><p><strong><br/></strong></p><p>Y esto nos lleva a una situación bastante más cotidiana.</p><p>Un asado.</p><p>Tarde noche.</p><p>Algo de alcohol.</p><p><br/></p><p>Una conversación que comenzó hablando de cualquier cosa y terminó pasando, casi sin darnos cuenta, a información confidencial.</p><p><strong>¿Seguro que nunca te ha pasado?</strong></p><p>Probablemente no estamos exponiendo los códigos de lanzamiento nuclear de nuestro país.</p><p><strong>¿Pero por qué no?</strong></p><p><strong><br/></strong></p><p style="text-align:center;"><img src="/Imagenes_Blog/Humint_Cesar/Captura%20de%20pantalla%202026-09-15%20a%20la-s-%205.11.17%E2%80%AFp.m..png"/><strong><br/></strong></p><h2><span style="font-size:26px;"><span style="color:rgb(243, 156, 18);">HUMINT</span> APLICADO A CIBERSEGURIDAD</span></h2><p>En ciberseguridad, HUMINT puede ayudar a responder preguntas que los controles técnicos no necesariamente pueden resolver por sí solos.</p><p>Por ejemplo:</p><ul><li>¿Qué grupo está detrás de una campaña?</li><li>¿Qué sector está siendo priorizado?</li><li>¿Qué vulnerabilidad busca explotar el adversario?</li><li>¿Qué motivación tiene el atacante?</li><li>¿Qué proveedor está siendo utilizado como punto de entrada?</li><li>¿Qué empleado fue objetivo de una campaña de reclutamiento?</li><li>¿Qué parte de la infraestructura criminal continúa operativa?</li></ul><p>Y aquí aparece otra idea interesante.</p><p><br/></p><p><strong>No hay mejor defensa que entender cómo podría atacarte el adversario.</strong></p><p>Una postura de ataque activo, dentro de un procedimiento autorizado y controlado, permite evaluar qué información es posible obtener sobre nuestra propia organización combinando&nbsp;<strong>OSINT + HUMINT</strong>.</p><p><br/></p><p>Un atacante puede comenzar con información disponible públicamente:</p><ul><li>Nombres y cargos publicados en LinkedIn;</li><li>Estructura organizacional;</li><li>Ofertas de empleo;</li><li>Tecnologías mencionadas en vacantes;</li><li>Proveedores;</li><li>Eventos corporativos;</li><li>Fotografías de credenciales;</li><li>Información sobre vacaciones o viajes;</li><li>Publicaciones personales.</li></ul><p><strong>Después puede construir una ruta potencial de acceso:</strong></p><ul><li>Un ejecutivo con capacidad de aprobar pagos;</li><li>Un administrador con privilegios;</li><li>Un técnico de mesa de ayuda;</li><li>Un colaborador remoto;</li><li>Un proveedor con acceso federado;</li><li>Una persona recién incorporada;</li><li>Un empleado que publica demasiada información.</li></ul><div><br/></div><p>MITRE ATT&amp;CK documenta esta lógica, entre otras técnicas, mediante&nbsp;<strong>T1656 – Impersonation</strong>: adversarios que se hacen pasar por una persona u organización confiable para inducir a una víctima a actuar.</p><p><br/></p><p>El ataque puede apoyarse en phishing, llamadas, mensajes, suplantación de soporte TI o abuso de cuentas comprometidas.</p><p>Y nuevamente aparece el mismo problema:&nbsp;<strong>la tecnología puede identificar la acción; comprender la intención requiere contexto.</strong></p><p><strong><br/></strong></p><h2><span style="font-size:26px;">EL CAMBIO <span style="color:rgb(243, 156, 18);">DE PARADIGMA</span></span></h2><p>Durante años, el modelo de seguridad se construyó alrededor de una premisa:&nbsp;<strong>“Si está dentro de la red, es confiable.”</strong></p><p>El modelo moderno parte de una premisa diferente:&nbsp;<strong>“La identidad, el contexto y la acción deben verificarse continuamente.”</strong></p><p>Sí.</p><p>Nuevamente:</p><p><strong>Trust no one, Agent Mulder.</strong></p><p><strong><br/></strong></p><p>Pero esta vez no se trata de una frase de una serie de televisión.</p><p>Se trata de entender que el perímetro dejó de ser solamente una dirección IP, una red o un firewall.</p><p><br/></p><p>El perímetro también está compuesto por&nbsp;<strong>personas, identidades, relaciones, privilegios y decisiones</strong>.</p><p><br/></p><h2><span style="font-size:26px;">¿QUÉ DEBERÍA HACER UNA ORGANIZACIÓN?</span></h2><h3><span style="font-size:20px;color:rgb(243, 156, 18);">Para Gerencia, Directorio y dueños de negocio</span></h3><ul><li>Definir el riesgo humano como parte del mapa corporativo de riesgos.</li><li>Establecer responsables claros para inteligencia, seguridad, recursos humanos, legal y continuidad.</li><li>Exigir indicadores sobre accesos privilegiados, excepciones, incidentes de ingeniería social y proveedores críticos.</li><li>Revisar escenarios de&nbsp;<em>insider threat</em>&nbsp;dentro del plan de continuidad.</li></ul><p>Ya es difícil mapear los riesgos operacionales… y ahora agregamos esto.</p><p>Sí, lo sé.<br/><strong>$$$.</strong></p><p><strong><br/></strong></p><h3><span style="font-size:20px;color:rgb(243, 156, 18);">Para el CISO</span></h3><ul><li>Mapear personas, procesos y terceros con capacidad de aprobar, modificar o acceder a información crítica.</li><li>Implementar verificación independiente para acciones de alto impacto.</li><li>Aplicar privilegio mínimo y accesos&nbsp;<em>Just-in-Time</em>.</li><li>Registrar y revisar operaciones de mesa de ayuda.</li><li>Integrar inteligencia de amenazas con el SOC.</li><li>Crear canales seguros para reportar intentos de reclutamiento, manipulación o presión.</li></ul><p>Y sí:</p><p><strong>Zero Trust es tu amigo.</strong></p><p>Mejor aún: el SOC es tu base.</p><p><strong>CTEM + CTI es hacia donde deberíamos avanzar.</strong></p><p><strong><br/></strong></p><h3><span style="color:rgb(243, 156, 18);font-size:20px;">Para las personas</span></h3><p>Y ahora viene la parte incómoda.</p><p>Anda, escanea tu rostro por unas monedas.</p><p><strong>Léase con ironía.</strong></p><p>Más allá de la broma:</p><ul><li>No entregues información organizacional a interlocutores no verificados.</li><li>Confirma solicitudes sensibles mediante un canal diferente.</li><li>Evita publicar credenciales, pantallas, diagramas, viajes o rutinas.</li><li>Reporta acercamientos inusuales sin temor a sanciones automáticas.</li><li>Entiende que reportar temprano protege tanto a la persona como al negocio.</li><li>Y mucho cuidado con esas entrevistas de “reclutadores” de dudosa procedencia.</li></ul><div><br/></div><h2><span style="font-size:26px;">EL RIESGO HUMANO <span style="color:rgb(243, 156, 18);">RECIÉN COMIENZA A TOMAR FORMA</span></span></h2><p>Esta primera entrega es solamente una introducción.</p><p>HUMINT nos permite mirar la ciberseguridad desde una perspectiva distinta: no solamente desde los sistemas que protegemos, sino desde&nbsp;<strong>las personas que interactúan con ellos, las relaciones que construyen y las decisiones que toman</strong>.</p><p><br/></p><p>Porque quizás el próximo incidente no comience con un malware.</p><p>Quizás comience con una llamada.</p><p>Un mensaje.</p><p>Una entrevista.</p><p>Un proveedor.</p><p>Un nuevo contacto en LinkedIn.</p><p>Una conversación en un asado.</p><p><br/></p><p>O simplemente alguien que decidió confiar.</p><p>Y si queremos hablar seriamente de&nbsp;<strong>Human Risk</strong>, primero tenemos que entender cómo funciona el factor humano.</p><p><br/></p><p><strong><span style="font-size:20px;">Continuará....</span></strong></p></div><div style="text-align:center;"><a href="https://wa.me/56939163563?text=Hola%2C%20quiero%20hablar%20con%20un%20especialista%20en%20ciberseguridad" target="_blank">&nbsp; &nbsp;</a><br/></div>
</div><div><p style="text-align:center;"><b><span style="font-size:18px;">¿Listo para dar el salto?&nbsp;<span style="color:rgb(243, 156, 18);">Contáctanos</span></span></b></p><p style="text-align:right;"><img src="/Imagenes_Blog/Humint_Cesar/Cesar.png" style="width:567.79px !important;height:297px !important;max-width:100% !important;"/><b><span style="font-size:18px;"><span style="color:rgb(243, 156, 18);"><br/></span></span></b></p><p style="text-align:center;"><b><span style="font-size:18px;"><span style="font-weight:700;">CompunetGroup</span></span></b></p></div>
</div></div></div></div></div></div></div></div></div></div> ]]></content:encoded><pubDate>Tue, 15 Sep 2026 17:22:47 -0300</pubDate></item></channel></rss>