Audit OSINT corporativ
Ce vede un atacator despre compania Dvs., fără a atinge nimic. Raport executiv și tehnic, 100% legal și pasiv.
Audit OSINT corporativ
Expunerea reală a organizației Dvs., văzută de un atacator
OSINT (Open Source Intelligence · informații din surse deschise) este disciplina care colectează, corelează și analizează informații disponibile public pentru a construi un profil al unei ținte. Este primul lucru pe care îl face orice atacator mai serios înainte de a trece la acțiune. Să știți ce aveți în vizibilitate înainte ca cineva cu intenții mai rele să o folosească este elementar.
Ce este
Un audit OSINT corporativ este o activitate de informații, nu de pentesting. Nu testăm vulnerabilități, nu accesăm sistemele Dvs., nu trimitem emailuri cu pretext. Singurul lucru pe care îl facem este să colectăm, exclusiv din surse deschise și legitime, toate informațiile pe care un atacator motivat cu zece zile de dedicare le-ar putea obține despre organizația Dvs.
Rezultatul are două lecturi. Prima este defensivă: arată ce informații sunt expuse fără că organizația să știe (credențiale scurse, documente interne publicate din greșeală, infrastructură uitată în cloud-ul unui furnizor vechi). A doua este de informații: arată cum ar construi un atacator cazul de atac pornind de la acele informații (care director este vulnerabil la inginerie socială, care furnizor slab este cel mai probabil drum, care serviciu expus este cel mai exploatabil).
Diferența față de o scanare automatizată a suprafeței de atac este că aici există triangulare între trei familii de IA defensivă plus validarea umană a responsabilului. Nu este un script care execută reguli. Nu este nici "un om tastând 80 de ore". Este ce e mai bun din ambele. Raportul este redactat în limbaj clar pentru conducere și în limbaj tehnic pentru echipă, fără a umfla constatările sau a le ascunde în spatele jargonului.
Când aveți nevoie de el
După o fuziune, achiziție sau schimbare organizațională relevantă. Fiecare schimbare aduce domenii noi, infrastructură moștenită, angajați cu noi profiluri publice și contracte moștenite cu furnizori tehnologici. Harta se schimbă rapid și multe lucruri rămân pe jumătate integrate. Un audit OSINT după schimbare identifică golurile.
Înainte de o operațiune corporativă semnificativă. Ieșire publică, rundă de finanțare importantă, contract strategic care schimbă profilul Dvs. de expunere. Chestionarul cumpărătorului sau investitorului va include întrebări despre expunerea digitală. Este mai bine să răspundeți din propriul raport recent decât din improvizație.
După un incident sau suspiciune de scurgere. Dacă a existat o tentativă de ransomware, fraudă prin uzurparea identității CFO, scurgere de la un furnizor sau pur și simplu un email de phishing care aproape a funcționat, un audit OSINT determină dacă există informații despre organizația Dvs. circulând în locuri care justifică alerte suplimentare.
Ca practică recurentă. Recomandăm repetarea anuală sau după schimbări importante. Expunerea nu este statică: fiecare angajat nou, fiecare instrument SaaS contractat, fiecare document publicat pe web adaugă suprafață.
Cum lucrăm
Faza 1 · Domeniu de aplicare și autorizare (zilele 1-2). Convenim în scris domeniul de aplicare: domenii, mărci, profiluri cheie ale directorilor, geografii și furnizori în domeniu. Semnăm o autorizare formală (necesară din partea noastră pentru a realiza lucrarea cu acoperire juridică curată) și un acord de confidențialitate din partea Dvs.
Faza 2 · Colectare (săptămânile 1-2). Muncă de teren OSINT pasiv: enumerarea domeniilor și subdomeniilor, analiza certificatelor, inventarierea infrastructurii expuse, căutare în baze de date publice de breșe, analiza prezenței directorilor pe rețele profesionale și forumuri, identificarea documentelor interne publicate din greșeală, revizuirea depozitarelor publice pentru scurgeri de credențiale sau secrete, identificarea uzurpărilor active (domenii homoglife, profiluri false), corelarea cu furnizorii tehnologici cheie.
Faza 3 · Analiză și prioritizare (săptămânile 2-3). Încrucișăm constatările. O credențială scursă izolată este un datum; o credențială scursă a responsabilului financiar combinată cu un domeniu homoglif înregistrat recent este un scenariu de fraudă iminentă. Prioritizăm în funcție de probabilitatea de exploatare și de impact, nu de volum.
Faza 4 · Livrare și prezentare (săptămâna 3). Livrăm două rapoarte și le prezentăm: unul executiv pentru conducere (ce am găsit, ce înseamnă, ce să faceți în următoarele nouăzeci de zile) și unul tehnic pentru echipă (fiecare constatare cu dovezi, sursă, data capturii și recomandare operațională specifică).
Ce livrăm
- Raport executiv (5-8 pagini) adresat directorului general și comitetului de conducere, cu rezumatul constatărilor critice, impactul estimat, planul de mitigare prioritizat și mesajele cheie pentru comunicarea internă.
- Raport tehnic (de obicei 30-60 de pagini în funcție de constatări) cu fiecare constatare documentată: dovezi capturate, sursă, dată, criticalitate, vector de exploatare, contramăsură recomandată și prioritate.
- Plan de mitigare la 90 de zile cu acțiuni concrete, responsabil sugerat și ordine rezonabilă de execuție.
- Repertoriu de dovezi livrat prin canal securizat, cu acces limitat și retenție convenită.
- Sesiune de prezentare dublă: una pentru conducere, una pentru echipa tehnică.
- Listă prioritizată de monitorizare continuă sugerată (domenii homoglife de urmărit, profiluri de alertat, surse de verificat).
Pentru cine este
Organizații cu prezență digitală semnificativă, directori vizibili sau expunere la inginerie socială. Util în special pentru:
- Companii în operațiune corporativă (fuziune, achiziție, rundă, ieșire publică) care au nevoie de documentație recentă și verificabilă a expunerii.
- Sectoare cu risc regulatoriu sau reputațional ridicat (financiar, sănătate, energie, infrastructuri critice, servicii profesionale cu clienți de profil înalt).
- Organizații cu directori publici sau influenți, unde ingineria socială îndreptată spre persoane este un vector relevant.
Întrebări frecvente
Este legal să efectuați un audit OSINT despre propria noastră companie?
Da, în limitele domeniului de aplicare pe care ni-l autorizați. Lucrăm exclusiv cu surse deschise și tehnici pasive. Nu accesăm sistemele Dvs. sau ale terților, nu ne dăm drept altcineva, nu contactăm angajați. Autorizarea scrisă pe care o semnăm înainte de a începe ne acoperă față de neînțelegeri și vă acoperă pe Dvs. față de auditorii care întreabă de ce un terț colecta date despre organizație.
Cât durează lucrarea?
Trei săptămâni de la semnarea autorizării formale și kick-off. Dacă domeniul de aplicare este foarte larg (grup internațional cu zeci de filiale și mărci), se segmentează în valuri pentru a menține calitatea analizei umane.
Care este diferența dintre aceasta și un pentest?
Pentestingul testează activ vulnerabilitățile, atingând sistemele Dvs. cu autorizare. OSINT nu atinge nimic: doar colectează și analizează ce este deja public. Sunt complementare; OSINT precede de obicei pentestingul pentru ca acesta să fie focalizat pe ce contează cu adevărat.
Ce se întâmplă dacă găsesc ceva grav în timpul lucrării?
Escaladăm imediat, fără a aștepta livrarea finală. Dacă există credențiale critice scurse active, un domeniu homoglif în uz pentru fraudă sau informații sensibile publicate din greșeală, vă anunțăm în mai puțin de 24 de ore cu constatarea și recomandarea de mitigare imediată.
O puteți face periodic ca serviciu gestionat?
Da. După primul audit putem contracta un serviciu de monitorizare continuă care supraveghează sursele relevante și vă alertează când ceva se schimbă (nouă credențială scursă, nou domeniu homoglif, nouă mențiune a organizației Dvs. pe forumuri de activitate ilicită). Discutăm la închidere dacă are sens.
Ce se întâmplă cu datele personale ale angajaților care apar în constatări?
Tratăm informațiile minime necesare, anonimizăm când este posibil și ștergem dovezile la sfârșitul proiectului cu excepția cazului în care retenția este convenită cu Dvs. Respectăm GDPR ca operatori comuni de date pe durata proiectului.
Cazuri de utilizare tipice
Cazul 1 · Compania în plin proces de achiziție. Companie industrială cu o sută cincizeci de angajați în proces de vânzare către un grup internațional. Cumpărătorul cere due diligence de securitate cibernetică ca condiție pentru închiderea prețului. Realizăm auditul OSINT în trei săptămâni. Constatare principală: trei credențiale scurse active de foști angajați cu accesuri nerevocate, un domeniu homoglif în uz necunoscut și documentație sensibilă publicată într-un depozitar vechi al unui furnizor IT. Compania închide constatările înainte de due diligence-ul formal și livrează un raport curat cumpărătorului.
Cazul 2 · Biroul de avocatură după tentativa de fraudă a CFO. Biroul profesional suferă o tentativă de fraudă prin uzurparea identității CFO într-un transfer. Transferul a fost oprit la timp. Auditul OSINT identifică că atacatorul avusese profilată întreaga ierarhie a conducerii de pe rețele profesionale publice, cunoștea numele principalilor clienți din comunicate de presă și înregistrase un domeniu homoglif cu două luni înainte. Plan de mitigare: revizuirea expunerii directorilor, monitorizarea domeniilor homoglife, protocol de dublă verificare pentru transferuri peste un prag.
Cazul 3 · Grupul internațional cu expansiune rapidă. Grup de servicii cu prezență în cinci țări și zece mărci, creștere prin achiziții. Audit OSINT focalizat pe cartografierea perimetrului real: domenii uitate ale mărcilor achiziționate, infrastructură neinventariată, profiluri publice ale directorilor moștenite care nu s-au actualizat. Rezultat: inventar corectat cu douăsprezece domenii și douăzeci și trei de active necontabilizate anterior, plan de consolidare ulterioară.
Prețuri
OSINT defensiv are două produse în funcție de profunzime și domeniu de aplicare:
| Produs | Ce include | Preț | Termen |
|---|---|---|---|
| Diagnostic OSINT Express | Analiză suprafață publică pe perimetru delimitat (domenii principale + email + directori vizibili) + raport prioritizat | 490 € | 5 zile lucrătoare |
| Audit OSINT Corporativ | Inventar complet al perimetrului real, scurgeri active, uzurpare identitate, threat intel sectorial, hartă de acțiune | 3.500 - 7.500 € | 3-4 săptămâni |
Diagnosticul Express este conceput ca produs de intrare: pentru a decide dacă doriți să aprofundați. Dacă după Express contractați Auditul Corporativ, deducem integral cei 490 € din prețul final.
Modalitate de plată. Express: plată unică la început. Corporativ: cincizeci la sută la început, cincizeci la sută la livrarea raportului semnat.
Cum să începeți
Primul pas este un diagnostic inițial gratuit de o săptămână. Convenim domeniul de aplicare, vă spunem ce am găsi în mod tipic cu o companie de profilul Dvs. și vă livrăm o propunere concretă fără angajament. Dacă nu este pentru Dvs., vă spunem.
Scrieți-ne la info@ociria.com