OSINT в кибербезопасности: как компании оценивают свою поверхность атаки

Любая организация выглядит снаружи не так, как изнутри. Внутри есть схема сети и реестр систем, снаружи — набор доменов, адресов, файлов и упоминаний, который складывается годами и почти никогда не совпадает с официальной документацией. Совокупность этих внешних точек и называют поверхностью атаки. Разведка по открытым источникам — стандартный способ увидеть её глазами постороннего.
Что такое внешняя поверхность атаки
Это всё, до чего можно дотянуться из интернета без учётных данных: сайты и их поддомены, почтовые и файловые сервисы, панели администрирования, тестовые стенды, API, а также информация, помогающая подготовить атаку, — имена сотрудников, используемые технологии, форматы внутренних адресов.
Опасность создаёт не столько известный периметр, сколько забытый. Классический источник инцидентов — стенд, поднятый под давний проект и оставшийся включённым, поддомен, указывающий на давно освобождённый ресурс, или архивная копия сайта администрирования, о которой никто не помнит.

Что видно о компании снаружи
- Домены и поддомены. Собираются из публичных источников: логов выпуска TLS-сертификатов, открытых DNS-данных, ссылок на сайтах и в архивах. Сертификаты особенно показательны — они фиксируют имена внутренних сервисов, включая тестовые.
- Сетевые данные. Публичные записи о принадлежности адресных диапазонов и почтовых серверов показывают, где размещена инфраструктура и какими сервисами пользуется организация.
- Публичные репозитории кода. Здесь чаще всего обнаруживаются конфигурационные файлы, тестовые ключи и адреса внутренних сервисов, попавшие в открытый доступ по невнимательности.
- Метаданные документов. Опубликованные PDF и офисные файлы нередко хранят имена авторов, названия принтеров, внутренние пути к каталогам и версии ПО.
- Вакансии и профили сотрудников. Описание требований к кандидату — это, по сути, публичный отчёт о технологическом стеке. А открытые профили сотрудников дают материал для целевого фишинга.
- Упоминания в утечках. Компании проверяют, не фигурируют ли корпоративные адреса в публично известных компрометациях, — но делают это через сервисы уведомлений, а не через покупку самих дампов, что незаконно.
Как это делать законно
Ключевое различие — между пассивным сбором и активным воздействием. Изучение опубликованных сведений о собственной организации законно и является частью нормального управления рисками. Сканирование портов, перебор каталогов и попытки авторизации — активные действия, которые в отношении чужой инфраструктуры образуют признаки неправомерного доступа по статье 272 УК РФ, а при нарушении работы систем — и статьи 274.1 УК РФ.
Отсюда практические правила:
- Работайте только со своими активами либо в рамках письменно согласованного объёма работ, где перечислены домены, адреса и разрешённые методы.
- В программах поиска уязвимостей строго соблюдайте опубликованные правила площадки: они и есть ваше разрешение.
- Разделяйте отчёт на «видно снаружи» и «проверено активно» — это разные уровни риска и разные требования к согласованию.
- Сведения о сотрудниках обрабатывайте как персональные данные по 152-ФЗ: в отчёт идут роли и векторы риска, а не досье на конкретных людей. Сбор подробностей их частной жизни — это уже статья 137 УК РФ, а не аудит.
Что делать с находками
Сам по себе список активов ценности не имеет — важно, что за ним следует.
- Инвентаризация. Каждый найденный домен и сервис получает владельца внутри компании. То, у чего владельца нет, — первый кандидат на отключение.
- Отключение лишнего. Старые стенды, копии сайтов, неиспользуемые поддомены гасят, DNS-записи чистят, чтобы их нельзя было перехватить.
- Ротация секретов. Любой ключ или пароль, засветившийся в публичном репозитории, считается скомпрометированным, даже если выглядит тестовым.
- Очистка метаданных. В процесс публикации документов добавляется этап удаления служебных полей.
- Обучение. Результаты разведки превращают в сценарии тренировок: сотрудникам показывают, из какой публичной информации собирается убедительное фишинговое письмо.
Почему это процесс, а не разовая акция
Поверхность атаки меняется каждую неделю: запускаются кампании, выпускаются сертификаты, публикуются вакансии, подрядчики поднимают демо-стенды. Разовый аудит устаревает за квартал. Работающая практика — регулярный цикл: периодическая инвентаризация, сравнение с предыдущим срезом, разбор различий. Именно дельта между срезами обычно и содержит проблему.
Полезно также следить за тем, что о компании публикуют сами сотрудники и подрядчики: скриншот рабочего экрана в соцсети раскрывает интерфейсы внутренних систем не хуже, чем утечка документации.
Разведка по открытым источникам не заменяет тестирование на проникновение, но задаёт для него границы: сначала вы честно отвечаете на вопрос, что о вас видно снаружи, и только потом проверяете, что из этого можно использовать. Принципы работы с открытыми источниками, на которых строится и сервис «Глаз Бога», мы подробно разбираем в блоге.
Проверьте свой цифровой след по открытым источникам — первый отчёт бесплатно.
Запустить бота в Telegram