OSINT: что это, методы, применение в ИБ
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
OSINT (Open Source Intelligence) — разведка по открытым источникам: сбор и анализ общедоступной информации без взлома систем и без несанкционированного доступа к закрытым данным. Материал разбирает, чем OSINT отличается от взлома, какие источники и методы используются на практике, почему одни и те же приёмы применяют и атакующие на этапе разведки перед атакой, и защитники — для мониторинга утечек и поверхности атаки, а также что можно сделать, чтобы снизить цифровой след компании.
Кратко
- Что это
- Open Source Intelligence — сбор и анализ информации, уже находящейся в открытом доступе: без взлома, без обхода технических ограничений.
- Источники
- Поисковики и дорки, соцсети, госреестры и базы, метаданные файлов, геолокация по фото, DNS/WHOIS, публикации об утечках.
- Метод
- Пассивный сбор — аналитик наблюдает и сопоставляет то, что владелец данных сам сделал публичным, а не проникает в закрытую систему.
- Двойное применение
- Разведка атакующего перед фишингом или APT-атакой — и оборонительный мониторинг утечек, поверхности атаки, threat intelligence.
- Легальность
- Сам сбор общедоступных данных законен; граница — обход ограничений доступа и цель дальнейшего использования собранного.
- Защита
- Контроль публичной информации о компании и сотрудниках, регулярная проверка своего цифрового следа, обучение персонала.
Что такое OSINT
OSINT, Open Source Intelligence — разведка по открытым источникам, то есть методичный сбор и анализ информации, которая уже доступна публично, без взлома систем и без несанкционированного доступа к закрытым данным. Термин пришёл из военной и государственной разведки, где «открытым источником» называют любые сведения, для получения которых не требуется секретный допуск или специальные полномочия — от газетной публикации до официального реестра.
В контексте информационной безопасности OSINT — это работа с тем, что организация или человек уже сделали публичным сами: страницы сайта, профили в соцсетях, вакансии с описанием используемых технологий, зарегистрированные домены, публичные части государственных реестров, упоминания в СМИ и утечки, уже выложенные в открытый доступ третьими лицами.
Ключевое отличие от взлома — аналитик не преодолевает техническую защиту и не получает доступ, которого у него не было: он находит и сопоставляет то, что и так можно увидеть без пароля или эксплойта.
Из-за этого OSINT сам по себе не относится ни к атаке, ни к защите — это инструмент сбора информации, который приобретает конкретную цель только в руках того, кто его применяет. Один и тот же приём — например, поиск сотрудников компании по названию в социальной сети — может быть первым шагом фишинговой атаки или частью легального аудита, который сама компания заказала для себя.
Источники и методы OSINT
OSINT опирается на пассивный сбор данных из широкого круга открытых источников — от поисковых систем до технической информации об инфраструктуре — и почти никогда не требует взаимодействия, которое цель могла бы заметить. Ниже — основные категории источников и методов, которые встречаются в подавляющем большинстве описанных сценариев.
↔ таблицу можно прокрутить вбок
| Метод / источник | Суть | Что даёт |
|---|---|---|
| Поисковые дорки (Google dorks) | Продвинутые операторы поиска (site:, filetype:, intitle: и другие), которые сужают выдачу до конкретного типа файлов или конкретного сайта | Документы, забытые открытые страницы, служебные файлы, проиндексированные поисковиком |
| Соцсети и профессиональные сети | Публичные профили сотрудников, посты, списки контактов, геометки в публикациях | Оргструктура, имена и должности, стиль общения, рабочие привычки |
| Госреестры и открытые базы | Реестры юрлиц, госзакупок, товарных знаков и другие публичные базы данных | Юридическая структура компании, контрагенты, закупаемые технологии |
| Метаданные файлов | Служебная информация внутри документов и изображений — автор, дата создания, использованное ПО, иногда координаты | Имена сотрудников, версии программ, косвенные технические детали инфраструктуры |
| Геолокация (геолокейтинг) | Определение места съёмки фото или видео по видимым деталям — вывескам, архитектуре, теням, отражениям | Физическое расположение офиса, объекта или человека без явной подписи с адресом |
| DNS и WHOIS | Запросы к публичным записям о доменах и IP-адресах: кем и когда зарегистрирован домен, какие поддомены существуют | Карта внешней инфраструктуры компании, связанные домены и сервисы |
| Базы утечек | Поиск по уже опубликованным в открытом доступе базам скомпрометированных данных | Скомпрометированные учётные данные, связанные с доменом компании или конкретным человеком |
Общая черта всех перечисленных методов — пассивность: аналитик наблюдает и обрабатывает уже существующие данные, не отправляя цели поддельных запросов и не пытаясь обойти технический контроль доступа. Именно эта пассивность в методологии пентеста (PTES/OSSTMM) отделяет OSINT от активного сканирования портов и сервисов, которое уже оставляет заметный след в логах цели и требует прямого технического взаимодействия с её инфраструктурой.
OSINT в ИБ: двойное применение
OSINT — инструмент двойного назначения: одни и те же методы атакующий использует для подготовки атаки, а защитник — для мониторинга собственной поверхности атаки и раннего обнаружения угроз. Различие не в технике сбора, а в том, кто и с какой целью её применяет.
Разведка перед атакой наступательно
В цепочке целенаправленной атаки OSINT — почти всегда первый этап: сбор данных о структуре компании, используемом ПО, сотрудниках и их контактах предшествует попытке первичного доступа. Этот этап описан в материале об APT-атаках как разведка (reconnaissance) — начальная фаза, на основе которой строится дальнейшее проникновение.
Подготовка фишинга и соц. инженерии наступательно
Чем точнее собранные через OSINT данные — имя, должность, рабочие контакты, стиль переписки, реальные контрагенты компании, — тем убедительнее выглядит целевое фишинговое письмо или звонок с легендой. Подробнее это описано в материале о социальной инженерии, где OSINT-разведка выступает первым звеном типовой цепочки атаки.
Мониторинг утечек оборонительно
Те же методы поиска по открытым базам и упоминаниям компания использует сама против себя — чтобы заранее узнать, какие учётные данные сотрудников уже скомпрометированы и опубликованы, прежде чем этим воспользуется злоумышленник.
Threat intelligence оборонительно
Аналитики платформ threat intelligence используют OSINT для сбора данных об инфраструктуре, тактиках и индикаторах компрометации конкретных группировок — эта информация затем помогает SOC заранее настраивать детект под известные паттерны атак.
На практике оборонительное применение OSINT часто называют внешним аудитом поверхности атаки: организация сама проводит разведку по себе теми же методами, что использовал бы злоумышленник, чтобы найти и закрыть избыточно открытые сведения раньше, чем это сделает кто-то другой. Такая проверка — стандартный подготовительный этап пентеста, где OSINT-разведка предшествует активной фазе тестирования.
Защита и снижение цифрового следа
Полностью исключить OSINT-разведку против компании невозможно — часть данных публична по закону или по необходимости вести бизнес, — но объём и ценность того, что может собрать атакующий, можно существенно сократить контролем публикуемой информации.
- Контроль публичной информации о компании. Регулярная ревизия того, какие технические детали видны снаружи — версии используемого ПО в вакансиях, структура сети в презентациях, внутренние адреса в случайно проиндексированных документах — и удаление избыточных сведений.
- Контроль публичной информации о сотрудниках. Обучение сотрудников не публиковать в открытом доступе детали, которые упрощают целевой фишинг: точную должность и зону ответственности, рабочий график, внутренние процессы, — особенно для ролей с доступом к финансам или критичным системам.
- Мониторинг упоминаний и утечек. Регулярная проверка баз утечек и открытых источников на предмет скомпрометированных учётных данных, связанных с доменом компании, позволяет сменить пароли раньше, чем ими воспользуется злоумышленник.
- Обучение персонала. Понимание того, что публикация в соцсетях, вакансия с избыточными техническими деталями или пресс-релиз с оргструктурой — это тоже часть поверхности атаки, снижает количество данных, которые компания отдаёт разведке бесплатно.
- Регулярный внешний аудит. Периодическая проверка методами OSINT того, что о компании уже можно найти в открытом доступе, — способ увидеть себя глазами атакующего до того, как это сделает он сам.
Частые вопросы
Что такое OSINT простыми словами?
Законен ли OSINT?
Какие инструменты используют для OSINT?
Как защититься от OSINT-разведки против компании?
Чем OSINT отличается от пентеста?
Как OSINT связан с фишингом и социальной инженерией?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.