Пассивная и активная разведка: методы и границы
Разведка и OSINT: работа с открытыми источникамиЧем отличается разведка по открытым источникам от активного зондирования и где проходит правовая граница.
Зачем это нужно
- Разведка определяет, насколько эффективны будут дальнейшие шаги, и часто даёт результат без единого активного запроса.
- Правовая граница между пассивным и активным сбором принципиальна и неочевидна для новичков.
- Аккуратная разведка снижает заметность и риск случайного воздействия.
Теория
Пассивная разведка использует данные, уже опубликованные: домены и регистрационные данные, публичные DNS-записи, сертификаты из журналов прозрачности, объявления о сетях, публичные репозитории, документацию, вакансии, презентации, профили сотрудников, историю изменений сайтов. Такие действия не отправляют запросов к инфраструктуре цели, но и они могут нарушать закон о персональных данных, если вы собираете и обрабатываете сведения о людях.
Активная разведка подразумевает взаимодействие с инфраструктурой: разрешение имён в поддоменах, проверки на доступность сервисов, определение версий, сетевые запросы к обнаруженным точкам. Даже «безобидный» запрос DNS к чужому серверу — это взаимодействие с чужой системой, и без разрешения оно может считаться неправомерным, особенно при массовом характере. В рамках согласованных работ активная разведка проводится в границах области охвата и с ограничением интенсивности.
Практическая гигиена: работать по одному направлению за раз, фиксировать источник каждого факта, разделять подтверждённое и предположения, использовать отдельные изолированные инструменты и учётные записи, не смешивать разведку с личными аккаунтами, не собирать данные о людях без необходимости. Итог разведки — структурированный набор фактов с источниками, а не коллекция ссылок.
Ключевые концепции
- Отпечаток организации
- Совокупность признаков: домены, сети, технологии, почтовые записи, публичные сервисы.
- Прозрачность сертификатов
- Публичные журналы выпущенных сертификатов: источник имён поддоменов.
- Пассивный DNS
- Исторические данные о разрешении имён из открытых наборов.
- OPSEC
- Практики защиты собственных данных и снижения заметности при работе.
- Уровень достоверности
- Оценка надёжности факта: подтверждено, вероятно, предположение.
- Атрибуция
- Связывание данных с конкретной организацией, устройством или лицом: требует особой осторожности.
Инструменты
- Публичные данные о регистрации доменов и адресных пространствах.
- Поиск в журналах прозрачности сертификатов.
- Каталоги уязвимостей и базовые поисковые системы по оборудованию (в части собственной инфраструктуры).
- Менеджер заметок и таблицы для структурирования фактов с источниками.
- Отдельная изолированная система для работы с потенциально опасным содержимым.
Практика в легальных лабораториях
- Составьте карту внешней поверхности собственного домена: записи, сертификаты, публичные сервисы.
- Опишите для каждого обнаруженного факта источник и уровень достоверности.
- Составьте таблицу: какие источники вы использовали бы для чужой организации и что для этого нужно правомерно.
- Настройте отдельный рабочий профиль и объясните, какие данные вы не используете в разведке.
- Оформите итог разведки как отчёт с выводами и ограничениями.
Защита, детект и защитные меры
- Уменьшайте внешнюю поверхность: закрывайте ненужные публичные сервисы, ограничивайте информацию в открытых источниках.
- Используйте отдельные домены для внутренних сервисов и следите за выпуском сертификатов.
- Проверяйте, что публичные репозитории и документация не раскрывают внутренние адреса и учётные данные.
- Мониторьте появление новых поддоменов и сервисов — это признак теневой инфраструктуры.
Правовая рамка и этика
- Сбор персональных данных из открытых источников подчиняется закону о персональных данных, даже если данные опубликованы.
- Массовое активное зондирование чужой инфраструктуры без разрешения противоправно.
- Работа с чужими утечками данных недопустима независимо от способа получения.
Типичные ошибки
- Считать, что «данные же публичные» означает «можно собирать и хранить без ограничений».
- Путать пассивные методы с активными и выходить за рамки разрешения.
- Хранить находки без источников, теряя проверяемость.
Чек-лист «умею»
- Различаю пассивные и активные методы и их правовые границы.
- Умею строить карту внешней поверхности по открытым данным.
- Фиксирую источник и уровень достоверности каждого факта.
- Соблюдаю OPSEC при работе с публичными источниками.
- Умею оформить отчёт по разведке.
Вопросы на интервью
- Где проходит граница между изучением открытых данных и неправомерными действиями?
- Как вы определите внешнюю поверхность организации, не отправляя ей запросов?
- Что вы запишете в отчёт по разведке?