Практика
OSINT — что это и как его используют для защиты бизнеса
OSINT — что это: разведка по открытым источникам. Как бизнес использует OSINT для проверки контрагентов, защиты бренда, поиска утечек и оценки периметра.
Коротко. OSINT (Open Source Intelligence) — что это? Разведка по открытым источникам: сбор, проверка и анализ информации, которая законно доступна любому, — госреестров, судебных баз, СМИ, сайтов, публичных профилей, технических данных об интернет-ресурсах. Результат OSINT — не подборка ссылок, а вывод, на основании которого принимают решение. Бизнес использует OSINT в двух направлениях. Первое — смотреть наружу: кто контрагент, кто кандидат, кто подделывает бренд, что делает конкурент. Второе — смотреть на себя глазами атакующего: что о компании можно узнать для фишинга или взлома, и закрыть это раньше. Граница метода — законность: только открытые источники, никаких взломов, обмана людей и купленных баз утечек. Ниже — как устроен процесс, какие задачи он решает, как провести мини-OSINT о собственной компании и где проходят этические границы.
Для руководителей, специалистов по безопасности, юристов и HR, которые слышали термин, но не понимают, что за ним стоит на практике.
Что такое OSINT: определение
Определение. OSINT — это разведывательная дисциплина, в которой информацию получают из общедоступных источников, проверяют и превращают в выводы для конкретной задачи. «Открытый» означает законно доступный без взлома, обмана и специального допуска — даже если источник платный или требует знания языка.
Термин пришёл из государственной разведки, где OSINT выделяют наряду с агентурной (HUMINT) и технической (SIGINT) разведкой. В бизнесе слово стало обиходным, но смысл тот же: не «погуглить», а ответить на вопрос с доказательствами.
Чем OSINT отличается от обычного поиска:
- есть вопрос, от ответа на который зависит решение: подписывать договор, нанимать человека, блокировать фейковый сайт;
- каждый факт проверен по независимым источникам и датирован;
- есть вывод со степенью уверенности, а не набор скриншотов.
Как устроен OSINT-процесс
Профессиональная работа идёт по циклу из пяти этапов:
- Постановка задачи. Какой вопрос, какое решение от него зависит, какие ограничения: закон, срок, объём.
- Сбор. Выбор источников под задачу, а не «всё, что найдётся».
- Проверка. Перекрёстная сверка, датировка, отсев однофамильцев, фейков и устаревших данных.
- Анализ. Связи, закономерности, противоречия между источниками.
- Отчёт. Вывод, степень уверенности, ссылка на источник у каждого утверждения.
Самые дорогие ошибки происходят на третьем этапе: чужой однофамилец в судебной базе, давно закрытая компания с похожим названием, скопированный сайт, выданный за оригинал.
Какие источники считаются открытыми
| Тип источника | Примеры | Для каких задач |
|---|---|---|
| Государственные реестры | ЕГР (egr.gov.by), nalog.gov.by, реестры других стран | Контрагенты, владельцы, статус |
| Судебные базы и банкротство | court.gov.by, bankrot.gov.by | Долги, споры, неплатёжеспособность |
| Закупки и тендеры | goszakupki.by, icetrade.by | Реальная деятельность, связи |
| СМИ и публикации | Новости, отраслевые издания, пресс-релизы | Репутация, история компании и людей |
| Публичные профили и отзывы | Профессиональные сети, Telegram-каналы, отзывы клиентов и сотрудников | Репутация, кадровые сигналы, фейки бренда |
| Технические данные | WHOIS, DNS, журналы Certificate Transparency (crt.sh), архив сайтов (web.archive.org) | Внешний периметр, клоны сайтов, история ресурса |
| Документы в открытом доступе | PDF и офисные файлы на сайтах, их метаданные | Утечки служебной информации |
Как бизнес использует OSINT для защиты
Проверка контрагентов
Самое частое применение. Реестры отвечают, существует ли компания и есть ли у неё формальные проблемы; OSINT — кто за ней реально стоит и с кем она связана. Базовый порядок — в статье(/guides/kak-proverit-kontragenta), а почему чистая запись в реестре повышенного риска МНС ещё не гарантия — в отдельном разборе.
Проверка кандидатов
Подтверждение биографии, участия в компаниях, публичной профессиональной репутации для должностей с доступом к деньгам и данным. Здесь OSINT упирается в Закон № 99-З: нужны цель, основание и, как правило, согласие кандидата — см. проверку кандидата при приёме на работу.
Защита бренда
Поиск фейковых сайтов, доменов-клонов, поддельных аккаунтов и объявлений от имени компании. Полезный сигнал — новые TLS-сертификаты для доменов, похожих на ваш: они видны в публичных журналах Certificate Transparency.
Утечки и упоминания
Мониторинг упоминаний компании и её доменов в публичных сборниках утечек и на площадках, где обсуждают продажу данных. Цель — узнать о проблеме раньше, чем ею воспользуются, и сменить скомпрометированные пароли. Покупать утёкшие базы для этого не нужно и нельзя.
Внешний периметр и подготовка к фишингу
Атакующие начинают с разведки: в матрице MITRE ATT&CK она выделена в отдельную тактику Reconnaissance. Они собирают адреса сотрудников, должности, используемые сервисы, забытые поддомены. Защитник, который сделал такую разведку первым, закрывает лишнее и знает, каким будет правдоподобное фишинговое письмо. Следующая ступень — активная проверка по договору: имитация целевой атаки.
Конкурентная разведка и расследования
Анализ вакансий, закупок, публикаций и патентов конкурентов — законными методами. В расследованиях мошенничества OSINT помогает восстановить связи и зафиксировать доказательства из открытых источников.
Мини-OSINT о своей компании: чек-лист
Этот чек-лист — только для собственной компании и её ресурсов.
- Поищите в поисковиках файлы на своём домене с операторами site: и filetype: (pdf, docx, xlsx) — нет ли внутренних документов
- Проверьте метаданные опубликованных файлов: имена авторов, пути к папкам, версии программ
- Посмотрите свой домен на crt.sh: какие поддомены видны всем (тестовые стенды, панели администрирования)
- Выясните, какие адреса сотрудников опубликованы и по какому шаблону формируются почтовые адреса
- Посмотрите, что сотрудники публично пишут о работе: стек, внутренние системы, должности с доступами
- Проверьте домены, похожие на ваш (опечатки, другие доменные зоны)
- Поищите сайты, аккаунты и объявления, которые используют ваш бренд
- Проверьте свой домен в Have I Been Pwned (поиск по домену требует подтверждения владения)
- Откройте архив своего сайта в Wayback Machine: не остались ли там старые страницы с данными
- Запишите найденное и назначьте ответственных за исправление
Этические и правовые границы OSINT
| Допустимо | Недопустимо |
|---|---|
| Госреестры, судебные базы, СМИ | Взлом, подбор паролей, эксплуатация уязвимостей чужих систем |
| Публичные профили в объёме задачи | Вымышленные аккаунты, «добавиться в друзья», выдавать себя за другого |
| Технические данные, которые ресурс публикует сам: DNS, сертификаты | Сканирование чужой инфраструктуры без разрешения владельца |
| Легальные платные базы и сервисы | «Пробив» и купленные базы утечек |
| Данные о людях при законной цели и соблюдении 99-З | Сбор всего подряд о частной жизни |
Когда OSINT касается конкретных людей, действует Закон № 99-З «О защите персональных данных»: цель, основание, минимально необходимый объём, ограниченный срок хранения. Тот факт, что информация где-то опубликована, не означает, что её можно собирать и использовать как угодно.
OSINT, пентест и мониторинг: в чём разница
- OSINT — пассивная работа с открытыми данными. Ничего не атакуем, в системы не входим.
- Пентест — активная проверка систем на уязвимости по договору и с разрешения владельца.
- Имитация целевой атаки объединяет разведку, социальную инженерию и технические атаки по согласованному сценарию.
- Мониторинг — тот же OSINT, поставленный на регулярные рельсы: упоминания бренда, клоны, утечки, новые угрозы.
Инструменты: что используют аналитики
Базовый набор — поисковые операторы, архивы веб-страниц, реестры и судебные базы. Для сбора и визуализации связей аналитики применяют инструменты вроде Maltego, SpiderFoot и theHarvester. Важно понимать ограничение: инструмент ускоряет сбор, но не проверяет факты и не делает выводов. Выгрузка из сервиса без проверки — это сырьё, а не OSINT-отчёт.
Как это делает Viviar
OSINT в Viviar — направление корпоративной разведки: проверка контрагентов и кандидатов, конкурентная разведка, защита бренда и мониторинг дарквеба, противодействие внутренним угрозам, расследования, обучение против мошенничества. Работаем только по открытым источникам и ничего не атакуем. Постоянную разведку ведут продукты Viviar Insights (конкурентная разведка 24/7) и Security Insights (разведка угроз под ваш стек). Каждое решение сначала работает внутри компании — принцип «сначала на себе». Разовая проверка контрагента — от 3 500 BYN, 3–5 рабочих дней.
Частые вопросы
Что такое OSINT простыми словами?
OSINT — это разведка по открытым источникам: поиск, проверка и анализ информации, которая законно доступна любому, например госреестров, судебных баз, СМИ, сайтов и публичных профилей. В отличие от обычного поиска, OSINT начинается с конкретного вопроса и заканчивается выводом, у каждого утверждения которого есть проверяемый источник.
Законен ли OSINT?
Сам метод законен, пока работа идёт с открытыми источниками и без обмана: без взлома, вымышленных аккаунтов, купленных баз утечек и сканирования чужих систем без разрешения. Если собираются сведения о конкретных людях, действует Закон № 99-З: нужны законная цель, основание и минимально необходимый объём данных. Спорные случаи стоит согласовать с юристом.
Чем OSINT отличается от пентеста?
OSINT — пассивная работа с открытыми данными: аналитик ничего не атакует и не входит в чужие системы. Пентест — активная проверка ваших систем на уязвимости по договору и с вашего разрешения. Часто они дополняют друг друга: OSINT показывает, что атакующий узнает о компании, пентест — сможет ли он этим воспользоваться.
Какие задачи бизнеса решает OSINT?
Проверка контрагентов и их бенефициаров, проверка кандидатов на ключевые должности, поиск фейковых сайтов и аккаунтов от имени компании, мониторинг утечек и упоминаний, оценка того, что о компании видно атакующему, конкурентная разведка законными методами и расследования мошенничества с фиксацией доказательств из открытых источников.
Можно ли провести OSINT о своей компании самостоятельно?
Да, базовый уровень доступен без специальных инструментов: поиск файлов на своём домене, проверка метаданных документов, просмотр поддоменов в журналах сертификатов, поиск доменов-клонов и упоминаний бренда, проверка домена в сервисах уведомления об утечках. Глубокий анализ связей и регулярный мониторинг обычно требуют опыта аналитика и времени.
Вывод
OSINT — что это на практике? Способ получить проверенные ответы из открытых источников: о контрагенте, кандидате, фейках бренда, утечках и о том, как ваша компания выглядит для атакующего. Сила метода — в проверке и выводах, граница — в законности: никаких взломов, обмана и купленных баз. Начать можно с мини-OSINT о себе по чек-листу выше, а когда нужен отчёт с выводом или постоянный мониторинг, расскажите о задаче — предложим формат работы.
Источники: MITRE ATT&CK, тактика Reconnaissance (attack.mitre.org); Certificate Transparency logs — crt.sh; Internet Archive Wayback Machine (web.archive.org); Have I Been Pwned (haveibeenpwned.com); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); ЕГР (egr.gov.by); портал судов (court.gov.by).