ГлавнаяБлог

OSINT в кибербезопасности: как компании оценивают свою поверхность атаки

· Время чтения — 7 минут

кибербезопасностьповерхность атакиOSINTаудит
Глаз Бога — OSINT в кибербезопасности: как компании оценивают свою поверхность атаки
Глаз Бога — OSINT в кибербезопасности: как компании оценивают свою поверхность атаки

Любая организация выглядит снаружи не так, как изнутри. Внутри есть схема сети и реестр систем, снаружи — набор доменов, адресов, файлов и упоминаний, который складывается годами и почти никогда не совпадает с официальной документацией. Совокупность этих внешних точек и называют поверхностью атаки. Разведка по открытым источникам — стандартный способ увидеть её глазами постороннего.

Что такое внешняя поверхность атаки

Это всё, до чего можно дотянуться из интернета без учётных данных: сайты и их поддомены, почтовые и файловые сервисы, панели администрирования, тестовые стенды, API, а также информация, помогающая подготовить атаку, — имена сотрудников, используемые технологии, форматы внутренних адресов.

Опасность создаёт не столько известный периметр, сколько забытый. Классический источник инцидентов — стенд, поднятый под давний проект и оставшийся включённым, поддомен, указывающий на давно освобождённый ресурс, или архивная копия сайта администрирования, о которой никто не помнит.

Глаз Бога: план статьи «OSINT в кибербезопасности: как компании оценивают свою поверхность атаки»
Что разбираем в статье — по шагам

Что видно о компании снаружи

Как это делать законно

Ключевое различие — между пассивным сбором и активным воздействием. Изучение опубликованных сведений о собственной организации законно и является частью нормального управления рисками. Сканирование портов, перебор каталогов и попытки авторизации — активные действия, которые в отношении чужой инфраструктуры образуют признаки неправомерного доступа по статье 272 УК РФ, а при нарушении работы систем — и статьи 274.1 УК РФ.

Отсюда практические правила:

  1. Работайте только со своими активами либо в рамках письменно согласованного объёма работ, где перечислены домены, адреса и разрешённые методы.
  2. В программах поиска уязвимостей строго соблюдайте опубликованные правила площадки: они и есть ваше разрешение.
  3. Разделяйте отчёт на «видно снаружи» и «проверено активно» — это разные уровни риска и разные требования к согласованию.
  4. Сведения о сотрудниках обрабатывайте как персональные данные по 152-ФЗ: в отчёт идут роли и векторы риска, а не досье на конкретных людей. Сбор подробностей их частной жизни — это уже статья 137 УК РФ, а не аудит.

Что делать с находками

Сам по себе список активов ценности не имеет — важно, что за ним следует.

Почему это процесс, а не разовая акция

Поверхность атаки меняется каждую неделю: запускаются кампании, выпускаются сертификаты, публикуются вакансии, подрядчики поднимают демо-стенды. Разовый аудит устаревает за квартал. Работающая практика — регулярный цикл: периодическая инвентаризация, сравнение с предыдущим срезом, разбор различий. Именно дельта между срезами обычно и содержит проблему.

Полезно также следить за тем, что о компании публикуют сами сотрудники и подрядчики: скриншот рабочего экрана в соцсети раскрывает интерфейсы внутренних систем не хуже, чем утечка документации.

Разведка по открытым источникам не заменяет тестирование на проникновение, но задаёт для него границы: сначала вы честно отвечаете на вопрос, что о вас видно снаружи, и только потом проверяете, что из этого можно использовать. Принципы работы с открытыми источниками, на которых строится и сервис «Глаз Бога», мы подробно разбираем в блоге.

Проверьте свой цифровой след по открытым источникам — первый отчёт бесплатно.

Запустить бота в Telegram