Audit OSINT: ce livrăm și cât durează cu adevărat
Aceasta este o descriere de serviciu care nu se citește ca atare. Vom parcurge, în ordine, exact cum arată un audit OSINT defensiv în firma noastră: cât durează, ce conține livrabilul, ce nu conține și ce așteptăm de la client. Scopul este ca un responsabil să poată evalua serviciul fără un apel comercial, să decidă dacă se potrivește și să ne sune doar atunci când apelul este informat.
Am ales această transparență din două motive. Primul este de brand: ne-am angajat public la onestitate operațională, iar un serviciu pe care îl descriem vag contrazice acest angajament. Al doilea este operațional: clienții care vin informați produc misiuni mai rapide și de valoare mai mare, iar noi preferăm acei clienți. Filtrarea este reciprocă.
Ce este un audit OSINT defensiv
Un audit OSINT defensiv este colectarea și analiza sistematică a informației publice despre compania dumneavoastră, realizată din perspectivă externă fără acces privilegiat, organizată într-un raport scris care listează expunerile, le ordonează după severitate și dificultate de remediere și propune acțiuni specifice.
Nu este un pentest. Nu încercăm să accesăm sisteme. Nu este o evaluare de vulnerabilități. Nu vă scanăm infrastructura cu instrumente care sondează slăbiciuni. Nu este un serviciu de monitorizare continuă. Livrăm o fotografie punctuală.
Este cel mai ieftin exercițiu de securitate cibernetică ce produce constant constatări acționabile pentru companii mijlocii europene. Raportul cost-impact este structural favorabil pentru că cea mai mare parte a valorii vine din sinteză și prioritizare, nu din instrumente scumpe.
Domeniu: ce analizăm
Domeniul nostru standard acoperă șase categorii. Amploarea este deliberată; profunzimea variază în funcție de ceea ce găsim.
Categoria 1 · Expunerea personalului
- Amprenta pe LinkedIn a companiei și a angajaților numiți.
- Prezentări publice, apariții în podcasturi și articole semnate de angajați.
- Activitate publică pe GitHub, GitLab și Bitbucket a angajaților în program de lucru.
- Expuneri pe bloguri personale sau rețele sociale relevante profesional.
Categoria 2 · Perimetrul tehnic
- Înregistrări DNS (A, AAAA, MX, CNAME, TXT, SOA, NS) ale domeniilor principale și descoperite.
- Intrări în jurnalele de transparență a certificatelor din ultimele 24 de luni.
- Vizibilitate Shodan, Censys și ZoomEye a ASN-ului și a intervalelor IP cunoscute.
- Baleieri DNS invers asupra intervalelor IP cunoscute.
- Enumerarea subdomeniilor prin jurnalele de certificate, indexarea motoarelor de căutare și forță brută DNS asupra celor mai comune tipare.
Categoria 3 · Infrastructura de e-mail
- Postura SPF, DKIM și DMARC a domeniilor și subdomeniilor descoperite.
- Prezența BIMI și starea de verificare VMC.
- Schimbări istorice ale posturii de securitate a e-mailului (prin DNS pasiv) din ultimele 24 de luni.
- Identificarea furnizorului MX și schimbările istorice.
Categoria 4 · Brand și suprafață de uzurpare
- Domenii asemănătoare înregistrate în ultimele 24 de luni care amintesc de domeniile dumneavoastră principale (typosquats, homoglife, sufixe de brand).
- Conturi pe principalele platforme sociale care coincid cu sau uzurpă brandul dumneavoastră.
- Aplicații mobile în marile magazine care folosesc numele de brand.
- Referințe la kituri de phishing care menționează compania dumneavoastră în surse publice indexate.
Categoria 5 · Vizibilitatea lanțului de aprovizionare
- JavaScript de la terți încărcat pe proprietățile dumneavoastră web publice.
- Subdomenii SaaS găzduite sub domeniul dumneavoastră (pagini de stare, portaluri de suport, platforme de învățare).
- Logo-uri de furnizori vizibile în materialele dumneavoastră publice.
- Referințe publice în mărturii și studii de caz care mapează relațiile companie-furnizor.
Categoria 6 · Credențiale publice și expunere de cod
- Depozite publice sub organizația dumneavoastră sau legate recognoscibil de aceasta.
- Gist-uri publice sau paste-uri în pastebins care referențiază domeniul sau identificatorii de brand.
- Indexuri publice de scurgeri de credențiale pentru domeniile dumneavoastră de e-mail (folosind doar date deja indexate de surse serioase și licențiate de threat intelligence).
- Metadate ale documentelor PDF și Office descărcabile public (nu ocolim niciun control de acces).
Ce nu includem
- Nimic ce ar necesita autentificare, inginerie socială sau exploatare tehnică. Dacă nu îl putem atinge ca observator extern fără acces privilegiat, nu îl documentăm.
- Date personale ale angajaților dincolo de ceea ce ei expun profesional. Vom nota că rolul este pe LinkedIn. Nu vom enumera viața lor personală pe rețelele sociale.
- Date supuse considerentelor de protecție a datelor pentru a căror prelucrare nu suntem autorizați. Când identificăm expunerea de date personale ale unor persoane care nu sunt angajați, descriem categoria și amploarea fără a include data în raport.
- Speculații despre cine v-ar putea ataca sau atribuire. Raportul tratează expunerea, nu modelarea adversarului.
Termen: 5 zile lucrătoare și o șlefuire opțională
O misiune standard durează 5 zile lucrătoare pentru munca centrală, cu extensie opțională de 2 zile dacă volumul de constatări o justifică (rar, aproximativ una din șapte misiuni).
- Ziua 1. Kick-off cu clientul (90 de minute, virtual). Confirmarea domeniului, domenii în și în afara perimetrului, canal de comunicare, persoană de contact, acord asupra a ceea ce facem dacă apare ceva ce necesită acțiune imediată.
- Zilele 2 și 3. Recunoaștere activă în cele șase categorii. Cea mai mare parte a profunzimii se întâmplă aici. Constatările se înregistrează din mers într-un depozit intern structurat.
- Ziua 4. Triaj și prioritizare. Fiecare constatare primește un punctaj bidimensional: severitate (scăzută, medie, ridicată, critică) și dificultate de remediere (trivială, ușoară, moderată, dificilă). Redactăm versiunea preliminară a raportului.
- Ziua 5. Revizuire internă între colegi a versiunii preliminare de către un al doilea consultant senior. Livrare către client (PDF semnat și datat). Debriefing cu clientul (60 de minute, virtual). Parcurgere opțională a fiecărei constatări de severitate ridicată împreună cu inginerul responsabil de partea clientului.
Termenul de 5 zile este ceea ce ne angajăm la semnare. Am livrat mai repede la cerere în două ocazii; nu am livrat niciodată cu întârziere.
Livrabil: raportul
Raportul este un document scris, semnat de responsabilul de misiune, datat și livrat în PDF și pachet Markdown. Lungimea variază; mediana este între 25 și 45 de pagini pentru o misiune mijlocie. Structura:
1. Rezumat executiv (2 pagini, pentru organul de conducere).
2. Metodologie (2 pagini, ce am făcut și cum).
3. Constatări pe categorie (15-30 pagini, o secțiune per categorie, fiecare constatare cu severitate, dificultate, URL sau referință de dovadă și acțiune recomandată).
4. Top 10 remedieri prioritare (2 pagini, cele de făcut mai întâi).
5. Recomandări de coadă lungă (1-3 pagini, cele de făcut ulterior).
6. Anexe (detalii tehnice: listă completă de subdomenii, descărcare completă DNS, descărcare completă a bannerelor Shodan unde se aplică).
Fiecare constatare include URL-ul sau referința tehnică ce permite echipei dumneavoastră să o reproducă. Raportul este reproductibil. Lăsăm acest lucru explicit pentru că unii clienți au avut neplăceri cu rapoarte pe care nu le puteau verifica intern.
Ce așteptăm de la client
- O persoană de contact cu autoritate de a decide asupra domeniului în timpul misiunii. Fără comitete.
- Lista domeniilor din și din afara perimetrului confirmată în scris înainte de ziua 1.
- Permisiune de a lansa interogări către DNS-ul și certificatele dumneavoastră în timpul ferestrei misiunii. Nu avem nevoie de acces la niciunul dintre sistemele dumneavoastră.
- Un contact de urgență pentru probabilitatea mică de a depista ceva ce necesită acțiune imediată (de exemplu, un bucket S3 deschis cu date personale, o interfață de administrare expusă cu credențiale implicite).
- O fereastră de 60 de minute pentru debriefing-ul din ziua 5. Fără debriefing, valoarea raportului scade cu 30% în estimarea noastră internă.
Principiu de preț (nu preț)
Urmăm un model cu domeniu fix și preț fix. Prețul se stabilește în propunere după ce se cunoaște numărul de domenii din perimetru, mărimea aproximativă a personalului și amprenta tehnică. Nu facturăm pe ore. Nu facturăm surprize. Dacă misiunea dezvăluie mai multă muncă decât permitea domeniul, livrăm domeniul convenit la prețul convenit și propunem o misiune separată dacă clientul o dorește.
Nu publicăm prețuri public pentru că depind genuin de domeniu. Dăm un interval în prima conversație, înaintea oricărui angajament.
Ce se întâmplă după raport
Trei căi. Clientul alege.
1. Clientul ia raportul și remediază intern. Este calea cea mai comună. Raportul este suficient de detaliat pentru a fi executat. Rămânem disponibili pentru întrebări de clarificare în cele 30 de zile de după livrare, fără cost.
2. Clientul ne angajează pentru remediere. Oferim sprinturi cu domeniu fix (de obicei 4-8 săptămâni) pentru constatările prioritare.
3. Clientul se abonează la un refresh OSINT periodic. Livrăm un audit actualizat la fiecare 3 sau 6 luni, axat pe ce s-a schimbat față de raportul anterior.
Niciuna nu este răspunsul pentru orice client. Discutăm acest lucru onest în debriefing.
> "Clienții care vin cu o noțiune clară despre ce va livra și ce nu va livra un audit OSINT produc misiuni de valoare mai mare. Costul scrierii detaliate a acestui articol este timpul pe care l-a cerut. Beneficiul este filtrarea pe care o face pentru ambele părți." — Notă de design de serviciu IBL, 2026
Ce facem la IBL
Realizăm audituri OSINT defensive ca misiune fixă de 5 zile cu raport scris, debriefing și fereastră de clarificare de 30 de zile. Refuzăm misiuni în care domeniul este genuin prea îngust (sub 30 de angajați, domeniu unic, fără amprentă publică demnă de menționat) sau unde clientul așteaptă un serviciu de monitorizare continuă pe care încă nu îl oferim.
Dacă doriți o conversație despre domeniul dumneavoastră specific, scrieți la info@ociria.com. Răspundem într-o zi lucrătoare.
Ibida Black Level S.L. este o firmă boutique de consultanță în securitate cibernetică cu sediul în Málaga, Spania, și echipă operațională în România. Lucrăm cu firme mijlocii europene care preferă onestitatea tehnică în locul ambalajului comercial. Am fost înființați în 2026; nu inventăm o istorie mai lungă.
Lecturi conexe
- OSINT 101: 7 lucruri pe care un atacator le află despre firma dumneavoastră în 30 de minute (cluster pillar Q4)
- Tier-1 față de tier-2 în furnizorii de securitate cibernetică: cum să alegeți după mărime
- DMARC explicat: de ce e-mailul dumneavoastră este vulnerabil și cum să-l reparați în 24 de ore (cluster pillar Q3)
Etichete: osint, audit, transparenta, livrabile, metodologie, companii-mijlocii