Learn

284 artigosCategoria: Tudo
Fundamentos

O que é OPSEC

A palavra OPSEC pode soar um pouco rígida.

Mas, ao pensar em anonimato, ela não pode ser ignorada. OPSEC não é o nome de uma ferramenta especial; é uma forma de pensar "o que a outra parte vê a partir das minhas ações" e reduzir a forma como informações perigosas aparecem.

Usar . Usar Browser. Remover metadados. Essas medidas são importantes.

Mas todas elas ficam fracas sem OPSEC.

Mesmo escondendo a rota de comunicação, se o texto da postagem descreve um acontecimento do trabalho, o trabalho aparece. Mesmo apagando metadados, se uma notificação de conta de identidade real aparece em um screenshot, a remoção perde sentido. Mesmo usando email seguro, se a resposta revela nome real ou afiliação, o anonimato se rompe.

Este artigo organiza os fundamentos de OPSEC para proteger o anonimato.

O que é OPSEC

OPSEC é abreviação de Operational Security.

Literalmente, significa "segurança operacional". No contexto do anonimato, é uma forma de gerir segurança incluindo não só ferramentas e configurações, mas também ações cotidianas, postagens, contatos, armazenamento, remoções e respostas.

PerspectivaSignificadoExemplo no anonimato
O que protegerO que se quer protegerNome real, trabalho, lugares de rotina, fonte, colegas
AdversárioDe quem protegerConhecidos, trabalho, operadores de serviço, investigadores, órgãos estatais
PistasA partir de que se infereIP, , conteúdo da postagem, imagem, tempo, estilo
AçãoO que você fazPostar, responder, compartilhar, excluir, consultar
RevisãoOnde verificarAntes de publicar, depois de publicar, revisão periódica

OPSEC não é "um método para nunca ser encontrado".

É uma operação para pensar quais informações são perigosas para seu objetivo e reduzir correlações desnecessárias.

O que pensar antes das ferramentas

Ao começar a aprender anonimato, a atenção logo vai para nomes de ferramentas.

Tor, VPN, aplicativos de mensagens criptografadas, ferramentas de remoção de metadados. Todas são importantes. Porém, em OPSEC, antes das ferramentas, decide-se "de quem e o que proteger".

Mesmo em publicações anônimas, as medidas necessárias diferem entre alguém que não quer que conhecidos encontrem uma conta de hobby e alguém que quer evitar retaliação em uma denúncia interna.

PerguntaMotivo para pensarExemplo
De quem protegerA capacidade da outra parte mudaConhecidos, trabalho, operadores de serviço, órgãos estatais
O que protegerO alvo da proteção mudaNome real, rosto, localização, pessoas relacionadas, materiais
O que publicarA informação exposta mudaTexto, foto, PDF, vídeo, link
Qual o impacto de uma falhaA intensidade necessária mudaConstrangimento, perda de trabalho, perigo para alguém
Quem confiarO destino onde a informação fica visível mudaProvedor de VPN, provedor de email, destino de consulta

As ferramentas são escolhidas depois dessa organização.

Escolher a ferramenta primeiro cria equívocos como "uso VPN, então está tudo bem" ou "é Tor, então é seguro". Em OPSEC, veja o que fica visível e o que permanece depois de usar a ferramenta.

Tipos de informação vistos em OPSEC

As pistas que quebram o anonimato não são apenas nomes.

Endereço IP, Cookie, horário de postagem, fundo de foto, nome de arquivo, estilo de escrita, contas passadas, hábitos de resposta. Quando essas informações se combinam, a própria pessoa ou pessoas relacionadas se estreitam.

Tipo de informaçãoExemploO que fica visível
Informação de redeIP, DNS, tempo de comunicaçãoOrigem da conexão e ambiente de comunicação
Informação de contaID, email, destino de recuperaçãoLigação com ambiente de identidade real
Conteúdo da postagemTrabalho, região, conhecimento especializadoImagem da pessoa e afiliação
Informação de mídiaFoto, PDF, screenshotLugar, dispositivo, autor
Padrão de comportamentoHorário de postagem, velocidade de reaçãoRitmo de vida e participação no local
Informação passadaredes sociais antigo, blog antigoCorrelação com o nome anônimo atual

Em OPSEC, não basta olhar cada informação isoladamente.

Veja combinações.

Por exemplo, quando "Kansai", "área médica", "depois do turno noturno", "participação em evento específico" e "nome parecido com ID antigo" aparecem juntos, os candidatos ficam bastante estreitos.

Falhas comuns de OPSEC

Falhas de anonimato não acontecem apenas por ataques difíceis.

Muitas surgem de pequenas ações da própria pessoa. Pressa, raiva, hábito e incômodo viram buracos operacionais.

FalhaO que aconteceMedida
Misturar com ambiente de identidade realLiga por Cookie, contatos e nuvemSeparar ambiente dedicado
Falar demais em respostasSai informação que não estava no texto principalEsperar antes de responder
Pular verificação de imagensFundo e notificações aparecemFixar checagem antes de postar
Usar o mesmo IDLiga por busca a contas passadasCriar um novo nome
Confiar só em excluirScreenshots e citações permanecemVerificar alcance de difusão

OPSEC não é continuar pensando perfeitamente todas as vezes.

É conhecer antes os momentos em que erros são prováveis e transformá-los em procedimento.

Transformar OPSEC em procedimento cotidiano

OPSEC falha quando fica apenas na cabeça.

Definir itens para verificar antes da publicação, depois da publicação e em revisões periódicas ajuda a reduzir erros mesmo quando há cansaço.

MomentoO que verificarObjetivo
Antes da preparaçãoObjetivo, adversário, o que protegerDefinir intensidade das medidas
Antes de postarTexto, imagem, arquivo, linkEvitar vazamentos diretos
Depois de postarRespostas, citações, difusãoNão expor informações adicionais
Revisão periódicaPostagens passadas, resultados de busca, perfilVer correlações acumuladas
Quando surge problemaRegistros, remoção, destino de consultaEvitar reação apressada

Em atividades de alto risco, especialmente, a checagem pode não ser feita por uma pessoa sozinha.

Em denúncias internas, proteção de fontes e atividades com perigo no mundo real, há situações em que é melhor consultar advogado, organização de apoio, editor ou responsável de segurança confiável.

Separar baixo risco e alto risco

OPSEC não exige as mesmas medidas de todas as pessoas.

Em uma conta de hobby com outro nome, o foco pode ser não ser encontrado por conhecidos ou pelo trabalho. Já em denúncias internas e proteção de fontes, é necessário considerar logs internos, histórico de acesso a materiais, risco legal e retaliação contra pessoas relacionadas.

SituaçãoO que observar principalmenteCuidados
Outro nome para hobbyID antigo, imagem, correlação com conhecidosEvitar conexão com contas passadas
Consulta sobre preocupaçãoFamília, trabalho, lugares de rotinaEvitar que a pessoa seja estreitada pelo conteúdo da consulta
Emissão socialHorário de postagem, informação do local, colegasProteger local de atividade e pessoas relacionadas
Proteção de fonteCaminho de contato, materiais, conteúdo da matériaReduzir linhas que voltam à fonte
Denúncia internaLogs internos, documentos, histórico de acessoConsiderar consulta a especialistas

Medidas leves demais são perigosas.

Por outro lado, se medidas complexas demais forem introduzidas sem necessidade, elas não se sustentam e a operação quebra no meio. Em OPSEC, escolher uma intensidade compatível com sua situação também é importante.

Resumo

OPSEC é gestão de segurança operacional para proteger o anonimato.

Ferramentas como VPN e Tor não completam o anonimato sozinhas. É necessário pensar também em conteúdo de postagem, imagens, arquivos, respostas, tempo, informações passadas e mistura com ambiente de identidade real.

Em OPSEC, primeiro defina "de quem, o que e em que medida proteger".

Depois, confira quais informações ficam visíveis e com o que se ligam.

Anonimato não é uma técnica única para se esconder.

É uma operação que reduz pistas, evita aumentar correlações e permite parar quando há perigo. OPSEC é a ideia básica para isso.

Artigos relacionados