Кібератака не завжди починається зі шкідливого програмного забезпечення або спроби ввійти в обліковий запис. Першим кроком може стати вакансія з переліком корпоративних технологій, забутий тестовий піддомен, публічний профіль працівника або облікові дані з попереднього витоку.

Зловмисники збирають таку інформацію, щоб дослідити ціль до першого контакту з її системами чи людьми. Команди кібербезпеки використовують розвідку на основі відкритих джерел (OSINT), щоб подивитися на компанію з тієї самої зовнішньої позиції, знайти суттєві прогалини й відреагувати до того, як відкритий сигнал перетвориться на інцидент.

Що означає OSINT у кібербезпеці

OSINT — це розвідка на основі відкритої або законно доступної на комерційних умовах інформації, підготовлена для відповіді на конкретне запитання. Таке визначення використовує Стратегія OSINT розвідувальної спільноти США.

У кібербезпеці завданням може бути встановлення доступних з інтернету активів компанії, перевірка витоку облікових даних, пошук осіб, пов’язаних із фішинговим доменом, або оцінка інформації, яку можуть використати для видавання себе за керівника чи працівника.

Результат пошуку ще не є розвідувальним висновком. Аналітик має перевірити джерело, пов’язати ідентифікатори та пояснити значення знахідки для кіберзахисту. Відкритий порт може бути передбачений конфігурацією, домен-двійник — неактивним, а виявлений пароль — уже зміненим. Ризик визначає контекст.

OSINT має подвійне застосування. Захисники й зловмисники можуть бачити значну частину тієї самої інформації. Відрізняються мета, повноваження та подальші дії.

Чому OSINT важливий для кібербезпеки

Внутрішні журнали подій показують активність у системах, про які компанія вже знає. OSINT дає зовнішній ракурс і може виявити забуті домени, відкриті хмарні ресурси, опубліковані внутрішні документи, контактні дані або сайти-двійники, що не потрапляють у внутрішній моніторинг.

Зловмисники використовують сайти, соціальні платформи, пошукові системи, репозиторії коду й технічні бази на етапі підготовки атаки. MITRE ATeT&CK описує таку розвідку, оскільки зібрані дані можуть допомогти створити фішингову легенду, скомпрометувати обліковий запис або атакувати доступний ззовні сервіс.

Для України ця робота має додаткову вагу. За підсумками CERT-UA за 2025 рік, команда опрацювала 5 927 кіберінцидентів — на 37,4% більше, ніж у 2024 році, а кількість випадків фішингу зросла з 843 до 1 727. Це не кількість успішних атак: на динаміку також впливають краще виявлення й обізнаність організацій.

Команди кібербезпеки застосовують OSINT, щоб:

  • складати карту видимої поверхні атаки організації;
  • виявляти витоки облікових даних і внутрішньої інформації;
  • відстежувати домени, акаунти та інфраструктуру для імітації бренду;
  • доповнювати індикатори, пов’язані зі шкідливим ПЗ або групами зловмисників;
  • оцінювати, як можуть атакувати працівників і керівників;
  • додавати зовнішній контекст до розслідування кіберінциденту.

OSINT не передбачає кожну атаку й не доводить, що зловмисник обов’язково діятиме. Він допомагає раніше знаходити й перевіряти сигнали та визначати їхній пріоритет.

Які джерела використовують в OSINT для кібербезпеки

Набір джерел залежить від поставленого запитання.

Інформація про компанію та працівників

Корпоративні сайти, вакансії, біографії спікерів і професійні профілі можуть розкривати локації, постачальників, структуру команди й технології. Поєднання таких деталей допомагає вибрати ціль або зробити шахрайський запит переконливішим.

Соціальні мережі й форуми можуть показувати поїздки, підпорядкування та робочі звички. Перевірка активності в соціальних мережах має бути релевантною, пропорційною й законною. Публічність профілю не скасовує вимог Закону України «Про захист персональних даних» до визначеної мети та обсягу обробки.

Українським компаніям варто окремо оцінювати публікації про локації команд, маршрути, графіки, оборонні зв’язки, підрядників і критичну інфраструктуру. Ризик часто виникає після поєднання кількох сигналів. Під час війни також потрібно враховувати обмеження щодо поширення неоприлюднених офіційно відомостей про рух або розташування ЗСУ та інших військових формувань.

Відкриті технічні дані

DNS- і RDAP-записи, журнали сертифікатів, репозиторії коду, індекси зовнішніх сервісів та вебархіви допомагають пов’язувати домени, хости й програмне забезпечення. Каталоги вразливостей додають технічний контекст.

Сертифікат не доводить, що хост досі активний, а банер сервісу — що система вразлива. Дослідження доменів, архівів, метаданих та інші методи OSINT потребують перевірки.

Джерела про витоки та кіберзагрози

Авторизовані сервіси сповіщення про витоки виявляють появу облікового запису або домену у відомому інциденті без завантаження викрадених паролів. Репозиторії шкідливих файлів і фіди індикаторів пов’язують файли, домени та інфраструктуру.

Deep web — це контент поза індексами пошукових систем. Dark web включає сервіси, доступні через мережі на кшталт Tor, і не є злочинним за визначенням. Закриті спільноти, викрадені дані та придбаний доступ не стають відкритими джерелами автоматично: для роботи з ними потрібні законні повноваження.

Дані ЄДР, Prozorro, судових і регуляторних ресурсів допомагають пов’язувати інфраструктуру з компаніями чи людьми. Під час воєнного стану доступ до частини відомостей про оборонні підприємства та критичну інфраструктуру може бути обмежений. Відсутність запису не доводить відсутності активу, тому фіксуйте дату запиту й обмеження джерела.

Як команди кібербезпеки застосовують OSINT

Аналіз кіберзагроз

Аналітики використовують відкриті звіти, відомості про шкідливе ПЗ й інфраструктурні записи, щоб доповнювати індикатори компрометації. За наявності законних підстав вони також спостерігають за публічними каналами зловмисників і сайтами витоків ransomware-груп, вважаючи заяви сигналами до незалежного підтвердження.

Виявлення зовнішніх активів і поверхні атаки

OSINT допомагає знайти домени, хмарні сервіси або тестові середовища, яких немає в реєстрі активів. Перш ніж усувати ризик, потрібно підтвердити належність активу. Рекомендації CISA щодо зменшення зовнішньої доступності активів передбачають регулярне виявлення зовнішніх ресурсів, визначення необхідності їхньої доступності та захист або закриття зайвих сервісів.

Моніторинг витоків облікових даних

Дозволені джерела можуть показати, що корпоративні адреси, документи, API-ключі або облікові дані опинилися у витоку. Команда повинна перевірити сигнал через авторизовані системи, змінити скомпрометовані дані, відкликати активні сесії та переглянути журнали доступу. Перевіряти викрадений пароль на робочому акаунті не можна.

Виявлення фішингу та імітації бренду

Домени-двійники, скопійовані сайти й фальшиві профілі керівників можуть указувати на підготовку фішингу або шахрайства. OSINT допомагає пов’язати інфраструктуру, зберегти докази та підготувати блокування чи запит на видалення ресурсу.

Реагування на інциденти та перевірка третіх сторін

Під час інциденту відкриті джерела додають до внутрішніх даних інформацію про власників інфраструктури, зв’язки й хронологію. Під час угоди або перевірки постачальника OSINT доповнює due diligence у сфері кібербезпеки, зіставляючи заяви компанії з даними про попередні інциденти, відкриті активи та практики захисту.

Які OSINT-інструменти використовують у кібербезпеці

Жодна платформа не дає повної та автоматично перевіреної картини. Інструменти виконують різні функції:

  • Maltego візуалізує зв’язки між людьми, доменами, організаціями й технічними індикаторами. Граф упорядковує зачіпки, але не підтверджує їх самостійно.
  • Shodan індексує банери та метадані доступних з інтернету сервісів. Наявність сервісу в індексі не означає, що він уразливий.
  • SpiderFoot автоматизує збір із багатьох джерел. Частина модулів виконує активні перевірки, тому конфігурація має відповідати погодженому обсягу робіт.
  • Have I Been Pwned та подібні авторизовані сервіси показують відомі витоки акаунтів або доменів, не розкриваючи викрадені паролі.
  • VirusTotal пов’язує файли, URL, домени й IP-адреси через завантажені зразки, результати аналізу та спостережені зв’язки. Висновки все одно потребують контексту.

Переліки інструментів швидко застарівають. Наприклад, Twint, який фігурує в багатьох старих гайдах, переведений в архів. Індекси dark web також можуть зникати або змінювати модель доступу. У звіті потрібно фіксувати джерело, дату запиту та межі кожного результату.

Де проходить межа між OSINT та активним тестуванням

Пасивний збір використовує наявні загальнодоступні або дозволені сторонні дані без спеціальних запитів до інфраструктури об’єкта чи контакту з його працівниками. Приклади — пошукова система, журнал сертифікатів або готовий індекс Shodan.

Сканування портів і вразливостей, спроби автентифікації або експлуатації створюють нову взаємодію. За загальним правилом активне технічне тестування проводять лише за документованим дозволом, у погодженому обсязі та за визначеними правилами. Настанова NIST також визначає планування й авторизацію базовими умовами.

Для систем із державними інформаційними ресурсами та критичної інформаційної інфраструктури діє вузький виняток. Постанова Кабінету Міністрів № 1580 дозволяє без згоди власника шукати вразливість лише без втручання чи експлуатації та з повідомленням власника і CERT-UA або CSIRT протягом 24 годин. Це не загальний дозвіл тестувати будь-яку систему.

Цей матеріал не є юридичною консультацією. Перед активним тестуванням потрібно окремо встановити застосовні правила, повноваження та погоджені межі робіт.

Red team може використовувати OSINT перед тестом на проникнення, але загальнодоступна інформація не дає дозволу на доступ до системи. За межами погодженого сценарію перевірку потрібно зупинити.

Від публічного факту до кіберризику: п’ять запитань

Значення інформації залежить від контексту. Щоб визначити пріоритет знахідки, перевірте:

  1. Чи легко її знайти? Чи побачить ці дані стороння людина у загальнодоступному або законно доступному комерційному джерелі?
  2. Чи підтверджена належність? Чи справді домен, акаунт, працівник або актив пов’язаний з організацією? Схожі назви та застарілі дані створюють хибні збіги.
  3. Чи можна поєднати сигнал з іншими даними? Ім’я керівника є звичайною інформацією. Поєднання імені з форматом корпоративної пошти, планами поїздки та копією сторінки входу створює інший рівень ризику.
  4. Чи придатні дані для атаки? Чи можуть вони підтримати фішинг, видавання себе за іншу особу, зловживання обліковими даними або атаку на відкритий сервіс? Не перевіряйте це за межами дозволеного сценарію.
  5. Якими будуть наслідки для бізнесу? Врахуйте рівень доступу, уражені системи, чутливість даних і залежність операцій, а потім передайте знахідку команді, яка може діяти.

Такий підхід не дозволяє оголошувати кожну загальнодоступну деталь критичною вразливістю — і водночас не дає пропустити слабкі сигнали, які стають суттєвими у поєднанні.

Як організувати OSINT-процес для кібербезпеки

Почніть із конкретного запитання та переліку активів у межах перевірки. Спершу використовуйте пасивний збір, зіставте ідентифікатори й підтвердьте належність. Суттєві висновки перевірте незалежним джерелом, після чого зафіксуйте рівень упевненості, можливі наслідки та обмеження.

Для кожної важливої знахідки визначте дію й відповідального. Це може бути блокування домену-двійника, закриття зовнішнього сервісу, зміна облікових даних або додаткова перевірка платіжних запитів через незалежний канал. Якщо дані вказують на активний інцидент, їх потрібно передати внутрішній команді реагування або галузевому CSIRT. Про інцидент також можна повідомити CERT-UA через офіційну форму чи адресу incidents@cert.gov.ua; для окремих категорій організацій діють спеціальні вимоги щодо повідомлення.

ШІ прискорює переклад, групування й первинне сортування даних. Водночас використання ШІ в OSINT може помилково об’єднувати різних суб’єктів, повторювати навмисно спотворені дані та множити хибні спрацювання. Перевірка аналітиком залишається обов’язковою.

Від зовнішньої видимості до захисної дії

OSINT показує, що сторонні люди можуть дізнатися про мережу, працівників і процеси організації до першої взаємодії з ними. Він доповнює управління вразливостями, внутрішній моніторинг і реагування на інциденти, але не замінює їх.

Molfar Intelligence поєднує дослідження відкритих джерел, технічний контекст і аналіз людського фактора в межах управління ризиками кібербезпеки. У звіті ми показуємо зовнішні активи, витоки даних і поведінкові сигнали, наводимо джерела та визначаємо пріоритет знахідок відповідно до їхнього впливу на операції, compliance і безперервність бізнесу.

Автор

Колишній офіцер британської армії, спеціаліст із ведення спостереження та виявлення цілей, а також менеджер проєктів (engagement manager) у Bain & Company; має понад десять років досвіду роботи в консалтингу, сфері прямих інвестицій та венчурного капіталу в країнах Західної Європи.

2 Березня 2025

€900 мільйонів та ціна припущень

Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.

Переглянути всі
Переглянути всі
White Plus Icon
Перетворіть інтелект у дію
Замовити послугу
Замовити послугу
Black Plus Icon

Наші кейси

За кожним випадком стоїть клієнт, якому потрібна ясність у невизначеності. Перегляньте нашу роботу, щоб побачити, як ми розкриваємо, чого не вистачає іншим — і що це означає на практиці для бізнесу та осіб, які приймають рішення.

Переглянути всі кейси
Переглянути всі кейси
White Plus Icon
Expanded Plus Icon

Due Diligence для інвестора: мінімізація репутаційних ризиків у сфері Defence Tech

Розкрито, як було зупинено велику інвестицію в оборонні технології після того, як перевірка на основі OSINT виявила зв'язки співзасновника з відмиванням грошей російського походження та гральним бізнесом, на активи якого в розмірі 2,6 млрд грн було накладено арешт. Це захистило глобальну фірму від серйозних репутаційних та регуляторних наслідків.

Інвестиції

Дізнатися більше
Дізнатися більше
White Plus Icon
Expanded Plus Icon

Скринінг кандидата на посаду у виробництві космічних апаратів

Проведено повну перевірку біографії (background investigation) кандидата на посаду з високим рівнем допуску в аерокосмічній галузі; перевірка охоплювала судові реєстри, верифікацію фінансових записів, оцінку ідеологічних ризиків та OSINT-аналіз соціальних мереж у відповідних юрисдикціях.

Космос

Дізнатися більше
Дізнатися більше
White Plus Icon
Expanded Plus Icon

Прогалини в санкціях — виробництво дронів Supercam триває

Викрито, як російські виробники безпілотників обходять міжнародні санкції, експлуатуючи критичну помилку в їхньому проєктуванні (санкції накладаються на назви компаній, а не на постійні ідентифікатори юридичних осіб). Це дозволило компанії Supercam збільшити виробництво вдесятеро, попри перебування під санкціями.

Фінанси

Дізнатися більше
Дізнатися більше
White Plus Icon
Expanded Plus Icon

Аудит кібербезпеки та усунення витоку внутрішніх даних

Проведено комплексний аудит європейської ІТ-інфраструктури, виявлено критичні внутрішні витоки даних (фінансові плани та звіти про ефективність) та впроваджено протоколи безпеки високого рівня для мінімізації регуляторних та операційних ризиків.

Кібербезпека

Дізнатися більше
Дізнатися більше
White Plus Icon
Отримайте чіткість, необхідну, щоб рухатися з упевненістю

Давайте підключимося, щоб дослідити, як індивідуальний інтелект може посилити ваші рішення, розкрити можливості та мінімізувати невизначеність.