← Volver a Tercer Parcial
📥 Descargar PDF

Dilemas éticos en ciberseguridad

Especificaciones del Reporte de Auditoría:
  • Documento: Dilemas éticos de la ciberseguridad
  • Materia: Seguridad Informática II
  • Profesor: Servando López Contreras
  • Fecha: 15 de marzo de 2026

Equipo de Ciberseguridad / Analistas

J

Josué Emmanuel López López

Matrícula: 182078
A

Aaron Efraim Mata Martínez

Matrícula: 179419
E

Edgar Omar Rodríguez Hernández

Matrícula: 177888
E

Estefano A. Rodriguez Morin

Matrícula: 178584
I

Iván Ros Padilla

Matrícula: 177573
M

Mauricio J. Salinas Carrillo

Matrícula: 177406

En el entorno actual, la ciberseguridad va más allá del dominio técnico; requiere un marco ético y legal sólido que guíe la toma de decisiones. Los profesionales de la información se enfrentan constantemente a dilemas complejos donde la protección de los activos, el cumplimiento de la ley y el respeto a la privacidad entran en conflicto, exigiendo un criterio profesional íntegro y normativo.

Esta actividad presenta el análisis estructurado de tres escenarios críticos: el acceso interno no autorizado, el hallazgo de vulnerabilidades financieras no reportadas y los límites éticos en el uso de herramientas OSINT. Cada caso es evaluado bajo enfoques éticos fundamentales y los mandamientos de la informática, justificando la postura técnica idónea para garantizar la responsabilidad social y corporativa.

Dashboard de Evaluación de Incidentes

SEC_INCIDENT_01 // DETECCION_DE_ACCESO SYS_LOG_MONITOR // V.2.6
Trabajas en el área de ciberseguridad de una empresa. Durante una revisión de logs, detectas que un compañero accedió a correos privados del director general sin autorización. El compañero argumenta que lo hizo para “detectar posibles fugas de información”.

Identificación del Dilema Ético

El conflicto ético radica en la contraposición entre el deber percibido de protección (monitorear y prevenir fugas de información) y el respeto a la confidencialidad y privacidad de los altos mandos. Se cuestiona si un fin legítimo justifica el uso de medios ilícitos y unilaterales (romper el principio de privilegios mínimos y acceso autorizado) sin una orden explícita o un proceso formal de auditoría.

[01] Evaluación de Marcos Éticos

A) Ética Utilitarista

El beneficio individual de "intentar descubrir una fuga" no supera el daño colectivo. Permitir accesos arbitrarios destruye la confianza institucional, desestabiliza el ambiente laboral y vulnera la estructura de gobernanza de la empresa, generando un perjuicio mayor para la organización.

B) Enfoque de Derechos

El director general posee el derecho fundamental a la privacidad de sus comunicaciones corporativas y personales. Este derecho solo puede ser suspendido bajo una investigación oficial autorizada por el comité de ética o el área legal, por lo que el compañero violó flagrantemente este derecho.

C) Enfoque del Bien Común

La seguridad de la información se sostiene sobre el respeto estricto a las políticas internas (como la Política de Uso Aceptable). Si cada analista actúa según su propio criterio, se disuelve el orden operativo y legal de la comunidad corporativa.

Auditoría de los 10 Mandamientos de la Informática

Infracciones Detectadas
Violado
Mandamiento 3: "No indagarás en los archivos informáticos ajenos." El colaborador husmeó en correspondencia privada sin un ticket de soporte o un mandato formal de investigación.
Violado
Mandamiento 10: "Utilizarás las computadoras respetando y considerando a tus semejantes." Se ignoró el respeto profesional, el consentimiento del usuario final y la jerarquía organizacional.

Clasificación Legal: Delito Informático (Acceso ilícito a sistemas de información)

Gravedad: Crítica
REPORTE FORENSE // ID: IR-2026-001 CONFIDENCIAL

Argumento técnico-ético: Como especialista en ciberseguridad, la prioridad es salvaguardar la Tríada CIA (Confidencialidad, Integridad y Disponibilidad), lo cual incluye el cumplimiento normativo interno. Ante el hallazgo en los logs, la acción técnica correcta es congelar y preservar la evidencia (bitácoras) para asegurar la cadena de custodia, y proceder al reporte inmediato ante el Comité de Ética, Recursos Humanos o la Dirección Jurídica.

No se debe confrontar al compañero de manera directa ni alterar la evidencia de los registros, sino seguir rigurosamente el Plan de Respuesta a Incidentes Internos para deslindar responsabilidades legales de manera institucional.

Firma: CISO Audit Team // Astronaut AUTENTICADO CON LLAVE PÚBLICA
SEC_INCIDENT_02 // HALLAZGO_DE_VULNERABILIDAD PENTEST_MONITOR // V.1.0
Durante un pentest encuentras una vulnerabilidad crítica en un sistema financiero que permite extraer dinero. El cliente aún no ha firmado el contrato final y tú sabes que podrías explotarla sin ser detectado.

Identificación del Dilema Ético

El dilema se presenta entre el beneficio económico y personal inmediato (lucro cesante mediante la explotación invisible de un fallo para extraer dinero) frente a la integridad profesional y la responsabilidad civil/penal de reportar una vulnerabilidad para proteger los activos financieros de terceros y la reputación del auditor.

[02] Evaluación de Marcos Éticos

A) Ética Utilitarista

La explotación del fallo causaría pérdidas financieras masivas a los usuarios de la entidad y la quiebra reputacional de la empresa auditora. Reportarlo, en cambio, previene un impacto socioeconómico devastador, maximizando el bienestar de miles de cuentahabientes.

B) Enfoque de Derechos

Los usuarios del sistema financiero tienen derecho a la protección de su patrimonio y a la seguridad digital. Explotar la vulnerabilidad es una violación directa a sus derechos fundamentales de propiedad y de privacidad.

C) Enfoque del Bien Común

El sistema financiero se basa en la confianza colectiva. Mantener la solidez y la seguridad de estas plataformas asegura la estabilidad económica de la sociedad, un bien común que el especialista debe defender activamente.

Auditoría de los 10 Mandamientos de la Informática

Código Íntegro
Respetado
Mandamiento 1: "No usarás una computadora para dañar a otras personas." Al reportar, se evita el daño financiero masivo e inmediato que provocaría el robo electrónico de fondos.
Respetado
Mandamiento 4: "No usarás una computadora para robar." Se desestima la tentación del lucro cesante y la sustracción de dinero, manteniendo la honradez profesional.
Respetado
Mandamiento 9: "Pensarás en las consecuencias sociales del programa que escribas o del sistema que diseñes." Se prioriza el impacto macroeconómico y la reputación del sector financiero por encima del beneficio egoísta.

Clasificación Legal: Delito asistido por computadora (Fraude financiero y robo electrónico)

Gravedad: Alta (Si se explotara)
REPORTE PENTEST // ID: PT-2026-042 CONFIDENCIAL CLIENTE

Argumento técnico-ético: En la práctica del Pentesting, la ausencia de un contrato final firmado no exime al profesional de los acuerdos de confidencialidad previos (NDA) ni del principio de buena fe contractual. La conducta técnica correcta exige detener cualquier interacción con el exploit activo y no exfiltrar base de datos.

Se debe realizar una documentación técnica detallada y formal del hallazgo en el borrador de reporte, y notificar de manera urgente a los canales de contacto de seguridad (Security Contact) del cliente bajo un esquema de Divulgación Responsable. Explotar el fallo destruiría la carrera del auditor, violaría el código de ética de certificaciones como CEH o CISSP y derivaría en persecución penal internacional.

Firma: Lead Pentester // Astronaut FIRMADO POR AUDITOR EXTERNO
SEC_INCIDENT_03 // RECOLECCION_OSINT_Y_COACCION OSINT_SEC_SUITE // V.4.1
Estás investigando a una persona sospechosa de fraude. Encuentras información personal (dirección, familia, hábitos) en fuentes abiertas. Tu superior te pide usar esa información para presionarlo psicológicamente.

Identificación del Dilema Ético

El conflicto se sitúa entre el cumplimiento de la obediencia jerárquica (acatar las órdenes de un superior para resolver un caso de fraude corporativo) y el cumplimiento de la legalidad y los límites éticos de la investigación (negarse a cometer acoso, extorsión o manipulación psicológica utilizando datos personales expuestos).

[03] Evaluación de Marcos Éticos

A) Ética Utilitarista

Utilizar tácticas de coacción psicológica contamina el proceso legal. Si el sospechoso alega acoso, las pruebas legítimas recopiladas podrían ser desestimadas en un juicio (teoría del fruto del árbol envenenado), permitiendo que el defraudador quede libre. Actuar bajo la ley es lo mejor.

B) Enfoque de Derechos

Incluso un sospechoso de delito conserva sus derechos fundamentales al debido proceso, la dignidad humana y la protección de sus datos frente a actos de intimidación. El analista de seguridad no posee facultades punitivas ni policiales.

C) Enfoque del Bien Común

La justicia debe operar bajo reglas claras y éticas. Permitir que los departamentos de seguridad corporativa actúen como "justicieros" fuera de la ley degrada el estado de derecho y deslegitima el profesionalismo de la ciberseguridad ante la sociedad.

Auditoría de los 10 Mandamientos de la Informática

Infracciones en caso de ejecución
Violado
Mandamiento 1: "No usarás una computadora para dañar a otras personas." Utilizar datos obtenidos digitalmente para infligir daño moral, miedo, o presión psicológica directa.
Violado
Mandamiento 10: "Utilizarás las computadoras respetando y considerando a tus semejantes." Se instrumentalizan los datos privados de familiares y hábitos del investigado para realizar hostigamiento (doxxing).

Clasificación Legal: Delito asistido por computadora (Ciberextorsión y acoso informático)

Gravedad: Crítica
INFORME DE CIBER-INVESTIGACIÓN // ID: OS-2026-909 USO LIMITADO A INVESTIGACIÓN INTERNA

Argumento técnico-ético: Las metodologías de OSINT (Open Source Intelligence) tienen como límite estricto la legalidad del territorio y el alcance corporativo del objetivo. La información disponible públicamente en Internet no equivale a información legítimamente utilizable para extorsión, acoso o doxxing.

La postura profesional debe ser una negativa asertiva y formal ante la orden de ejercer presión psicológica, procediendo a entregar únicamente el reporte con las evidencias del fraude digital para que sea el departamento legal de la empresa quien actúe ante las autoridades policiales. Si el superior insiste, la situación debe escalarse a Recursos Humanos o a los canales de denuncias internos (Whistleblowing).

Firma: Analista OSINT // Astronaut PROTOCOLO DE CADENA DE CUSTODIA ACTIVADO

Matriz Comparativa de Dilemas Éticos

Incidente / Caso Valores en Conflicto Mandamientos Transgredidos Clasificación del Delito Acción Técnico-Profesional
1. Acceso Interno Confidencialidad vs. Deber de Vigilancia Violados: 3 y 10 Acceso ilícito a sistemas de comunicación Congelar logs, resguardar cadena de custodia y notificar a Comité de Ética.
2. Fallo Financiero Lucro Personal vs. Deber de Integridad Respetados: 1, 4 y 9 Fraude financiero electrónico Documentar el exploit técnico y reportar de urgencia al cliente (NDA/Divulgación).
3. Coacción OSINT Obediencia Jerárquica vs. Legalidad y Respeto Violados: 1 y 10 Acoso cibernético y extorsión asistida Rechazar la orden de coacción, entregar evidencias de fraude y escalar a RRHH/Whistleblowing.