Словарь угроз · Разведка и сбор данных

OSINT: что это, методы, применение в ИБ

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

OSINT (Open Source Intelligence) — разведка по открытым источникам: сбор и анализ общедоступной информации без взлома систем и без несанкционированного доступа к закрытым данным. Материал разбирает, чем OSINT отличается от взлома, какие источники и методы используются на практике, почему одни и те же приёмы применяют и атакующие на этапе разведки перед атакой, и защитники — для мониторинга утечек и поверхности атаки, а также что можно сделать, чтобы снизить цифровой след компании.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~8 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Open Source Intelligence — сбор и анализ информации, уже находящейся в открытом доступе: без взлома, без обхода технических ограничений.
Источники
Поисковики и дорки, соцсети, госреестры и базы, метаданные файлов, геолокация по фото, DNS/WHOIS, публикации об утечках.
Метод
Пассивный сбор — аналитик наблюдает и сопоставляет то, что владелец данных сам сделал публичным, а не проникает в закрытую систему.
Двойное применение
Разведка атакующего перед фишингом или APT-атакой — и оборонительный мониторинг утечек, поверхности атаки, threat intelligence.
Легальность
Сам сбор общедоступных данных законен; граница — обход ограничений доступа и цель дальнейшего использования собранного.
Защита
Контроль публичной информации о компании и сотрудниках, регулярная проверка своего цифрового следа, обучение персонала.

Что такое OSINT

OSINT, Open Source Intelligence — разведка по открытым источникам, то есть методичный сбор и анализ информации, которая уже доступна публично, без взлома систем и без несанкционированного доступа к закрытым данным. Термин пришёл из военной и государственной разведки, где «открытым источником» называют любые сведения, для получения которых не требуется секретный допуск или специальные полномочия — от газетной публикации до официального реестра.

В контексте информационной безопасности OSINT — это работа с тем, что организация или человек уже сделали публичным сами: страницы сайта, профили в соцсетях, вакансии с описанием используемых технологий, зарегистрированные домены, публичные части государственных реестров, упоминания в СМИ и утечки, уже выложенные в открытый доступ третьими лицами.

Ключевое отличие от взлома — аналитик не преодолевает техническую защиту и не получает доступ, которого у него не было: он находит и сопоставляет то, что и так можно увидеть без пароля или эксплойта.

Из-за этого OSINT сам по себе не относится ни к атаке, ни к защите — это инструмент сбора информации, который приобретает конкретную цель только в руках того, кто его применяет. Один и тот же приём — например, поиск сотрудников компании по названию в социальной сети — может быть первым шагом фишинговой атаки или частью легального аудита, который сама компания заказала для себя.

факт определение и происхождение термина — общепринятая терминология разведки и ИБ (NATO OSINT Handbook, SANS)

Источники и методы OSINT

OSINT опирается на пассивный сбор данных из широкого круга открытых источников — от поисковых систем до технической информации об инфраструктуре — и почти никогда не требует взаимодействия, которое цель могла бы заметить. Ниже — основные категории источников и методов, которые встречаются в подавляющем большинстве описанных сценариев.

↔ таблицу можно прокрутить вбок

Метод / источникСутьЧто даёт
Поисковые дорки (Google dorks)Продвинутые операторы поиска (site:, filetype:, intitle: и другие), которые сужают выдачу до конкретного типа файлов или конкретного сайтаДокументы, забытые открытые страницы, служебные файлы, проиндексированные поисковиком
Соцсети и профессиональные сетиПубличные профили сотрудников, посты, списки контактов, геометки в публикацияхОргструктура, имена и должности, стиль общения, рабочие привычки
Госреестры и открытые базыРеестры юрлиц, госзакупок, товарных знаков и другие публичные базы данныхЮридическая структура компании, контрагенты, закупаемые технологии
Метаданные файловСлужебная информация внутри документов и изображений — автор, дата создания, использованное ПО, иногда координатыИмена сотрудников, версии программ, косвенные технические детали инфраструктуры
Геолокация (геолокейтинг)Определение места съёмки фото или видео по видимым деталям — вывескам, архитектуре, теням, отражениямФизическое расположение офиса, объекта или человека без явной подписи с адресом
DNS и WHOISЗапросы к публичным записям о доменах и IP-адресах: кем и когда зарегистрирован домен, какие поддомены существуютКарта внешней инфраструктуры компании, связанные домены и сервисы
Базы утечекПоиск по уже опубликованным в открытом доступе базам скомпрометированных данныхСкомпрометированные учётные данные, связанные с доменом компании или конкретным человеком

Общая черта всех перечисленных методов — пассивность: аналитик наблюдает и обрабатывает уже существующие данные, не отправляя цели поддельных запросов и не пытаясь обойти технический контроль доступа. Именно эта пассивность в методологии пентеста (PTES/OSSTMM) отделяет OSINT от активного сканирования портов и сервисов, которое уже оставляет заметный след в логах цели и требует прямого технического взаимодействия с её инфраструктурой.

факт категории источников и методов — общепринятая терминология OSINT, используется в обучающих материалах SANS, отраслевых глоссариях и методологии OSINT Framework

OSINT в ИБ: двойное применение

OSINT — инструмент двойного назначения: одни и те же методы атакующий использует для подготовки атаки, а защитник — для мониторинга собственной поверхности атаки и раннего обнаружения угроз. Различие не в технике сбора, а в том, кто и с какой целью её применяет.

Разведка перед атакой наступательно

В цепочке целенаправленной атаки OSINT — почти всегда первый этап: сбор данных о структуре компании, используемом ПО, сотрудниках и их контактах предшествует попытке первичного доступа. Этот этап описан в материале об APT-атаках как разведка (reconnaissance) — начальная фаза, на основе которой строится дальнейшее проникновение.

Подготовка фишинга и соц. инженерии наступательно

Чем точнее собранные через OSINT данные — имя, должность, рабочие контакты, стиль переписки, реальные контрагенты компании, — тем убедительнее выглядит целевое фишинговое письмо или звонок с легендой. Подробнее это описано в материале о социальной инженерии, где OSINT-разведка выступает первым звеном типовой цепочки атаки.

Мониторинг утечек оборонительно

Те же методы поиска по открытым базам и упоминаниям компания использует сама против себя — чтобы заранее узнать, какие учётные данные сотрудников уже скомпрометированы и опубликованы, прежде чем этим воспользуется злоумышленник.

Threat intelligence оборонительно

Аналитики платформ threat intelligence используют OSINT для сбора данных об инфраструктуре, тактиках и индикаторах компрометации конкретных группировок — эта информация затем помогает SOC заранее настраивать детект под известные паттерны атак.

На практике оборонительное применение OSINT часто называют внешним аудитом поверхности атаки: организация сама проводит разведку по себе теми же методами, что использовал бы злоумышленник, чтобы найти и закрыть избыточно открытые сведения раньше, чем это сделает кто-то другой. Такая проверка — стандартный подготовительный этап пентеста, где OSINT-разведка предшествует активной фазе тестирования.

факт двойное применение и роль OSINT как этапа разведки — общепринятая практика ИБ, описана в материалах MITRE ATT&CK (тактика Reconnaissance) и методологии тестирования на проникновение

Защита и снижение цифрового следа

Полностью исключить OSINT-разведку против компании невозможно — часть данных публична по закону или по необходимости вести бизнес, — но объём и ценность того, что может собрать атакующий, можно существенно сократить контролем публикуемой информации.

  • Контроль публичной информации о компании. Регулярная ревизия того, какие технические детали видны снаружи — версии используемого ПО в вакансиях, структура сети в презентациях, внутренние адреса в случайно проиндексированных документах — и удаление избыточных сведений.
  • Контроль публичной информации о сотрудниках. Обучение сотрудников не публиковать в открытом доступе детали, которые упрощают целевой фишинг: точную должность и зону ответственности, рабочий график, внутренние процессы, — особенно для ролей с доступом к финансам или критичным системам.
  • Мониторинг упоминаний и утечек. Регулярная проверка баз утечек и открытых источников на предмет скомпрометированных учётных данных, связанных с доменом компании, позволяет сменить пароли раньше, чем ими воспользуется злоумышленник.
  • Обучение персонала. Понимание того, что публикация в соцсетях, вакансия с избыточными техническими деталями или пресс-релиз с оргструктурой — это тоже часть поверхности атаки, снижает количество данных, которые компания отдаёт разведке бесплатно.
  • Регулярный внешний аудит. Периодическая проверка методами OSINT того, что о компании уже можно найти в открытом доступе, — способ увидеть себя глазами атакующего до того, как это сделает он сам.
оценка перечень мер — редакционная систематизация распространённых практик снижения цифрового следа, не цитата конкретного стандарта

Частые вопросы

Что такое OSINT простыми словами?
OSINT (Open Source Intelligence) — это сбор и анализ информации, которая уже доступна открыто: в поисковиках, соцсетях, реестрах, на сайтах компаний, в утечках, выложенных в публичный доступ. Аналитик не взламывает ничего и не получает доступ к закрытым системам — он находит, сопоставляет и складывает в общую картину то, что и так можно найти без специальных прав. Метка: факт — определение по общепринятой терминологии ИБ.
Законен ли OSINT?
Сам по себе сбор общедоступной информации законен — это чтение того, что владелец данных сам сделал публичным. Граница проходит там, где аналитик обходит технические ограничения доступа, использует данные из заведомо незаконных утечек для причинения вреда или нарушает отдельные нормы о персональных данных при обработке сведений о физлицах. Легальность конкретного действия зависит от того, что именно делают с собранной информацией, а не от факта её сбора. Метка: оценка — нейтральное обобщение, точная квалификация зависит от конкретных действий и требует юридической оценки.
Какие инструменты используют для OSINT?
Инструментарий делится на несколько групп: поисковые операторы и дорки (Google dorks) для точечного поиска по сайтам, сервисы анализа метаданных файлов и изображений, WHOIS- и DNS-запросы для инфраструктуры домена, инструменты геолокации по фото и видео, специализированные агрегаторы для соцсетей и корпоративных реестров, поиск по базам утечек. Большинство таких инструментов — общедоступные веб-сервисы или открытые утилиты, а не проприетарные разработки одного вендора. Метка: факт — раздел «Источники и методы OSINT» выше.
Как защититься от OSINT-разведки против компании?
Снизить цифровой след: убрать из открытого доступа избыточные технические детали (версии ПО, структуру сети, внутренние адреса), ограничить объём личной информации о сотрудниках в публичных профилях и вакансиях, регулярно проверять, что о компании уже можно найти открыто, и мониторить упоминания и утечки данных компании в сети. Полностью исключить OSINT-разведку невозможно — компания всегда оставляет часть следов публичной, но объём и ценность собираемых атакующим данных можно ощутимо сократить. Метка: оценка — систематизация практик раздела «Защита и снижение цифрового следа» выше.
Чем OSINT отличается от пентеста?
OSINT — пассивный сбор информации из открытых источников без взаимодействия с системами цели, тогда как пентест — активная проверка, при которой специалист по согласованному разрешению пытается реально проэксплуатировать уязвимости. На практике OSINT — почти всегда первый этап пентеста и любой целенаправленной атаки: он формирует карту цели, на основе которой строится дальнейшая разведка и попытки доступа. Метка: факт — раздел «OSINT в ИБ: двойное применение» выше.
Как OSINT связан с фишингом и социальной инженерией?
OSINT даёт атакующему сырьё для убедительной легенды: имена и должности сотрудников, оргструктуру, используемые сервисы, стиль внутренней переписки, рабочий график. Чем точнее собранные данные, тем правдоподобнее выглядит фишинговое письмо или звонок с легендой — целевые атаки почти всегда начинаются с разведки по открытым источникам, а не со случайной рассылки. Метка: факт — раздел «Подготовка фишинга и соц. инженерии» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →