Sociálne siete (SOCMINT)
Profily, fotografie, kontakty, zvyky a lokality - kto s kým, kde a kedy. Aj zdanlivo súkromný profil prezradí veľa cez priateľov, komentáre a označenia.
OSINT je poskladanie uceleného obrazu o osobe, firme alebo doméne z voľne dostupných stôp. Rovnaké techniky, aké používajú vyšetrovatelia a analytici, používa aj útočník ešte predtým, než zaútočí. Zistite, čo je z vás verejne viditeľné - a ako to znížiť.
OSINT (Open Source Intelligence) je zhromažďovanie a analýza informácií z verejne dostupných zdrojov - z webových stránok, sociálnych sietí, registrov, máp, fotografií či technických záznamov. Nejde o hackovanie ani o prelamovanie hesiel. Je to disciplína, ktorá z rozdrobených, voľne dostupných stôp poskladá ucelený obraz o osobe, firme, doméne alebo udalosti.
Skôr než niekto pošle cielený phishing alebo sa pokúsi o sociálny inžiniering, spraví si o obeti prieskum. Práve preto je dôležité rozumieť tomu, čo o vás a vašej organizácii dokáže ktokoľvek zistiť z otvorených zdrojov - a chyby v digitálnej stope opraviť skôr, než ich niekto zneužije.
OSINT spája stopy z rôznych typov zdrojov. Každá z nich samostatne pôsobí neškodne - ich prepojenie však odhalí prekvapivo veľa.
Profily, fotografie, kontakty, zvyky a lokality - kto s kým, kde a kedy. Aj zdanlivo súkromný profil prezradí veľa cez priateľov, komentáre a označenia.
WHOIS, DNS záznamy, SSL certifikáty, subdomény a historické verzie stránok. Odhalia, kto stojí za webom, kde beží a ako sa v čase menil.
Mená, prezývky, e-maily a telefónne čísla a ich prepojenia naprieč službami. Jedna prezývka použitá na viacerých miestach spojí inak oddelené identity.
Obchodný register, register partnerov verejného sektora, živnostenský register, kataster a účtovné závierky. Odkryjú vlastníkov, štatutárov a väzby.
Určenie miesta z fotografie, satelitné a panoramatické snímky, overenie času a prostredia záberu. Pozadie fotky často prezradí viac než jej motív.
E-maily, heslá a telefónne čísla z historických únikov. Staré uniknuté heslo býva stále platné inde - a je najrýchlejšou cestou k účtu.
Od e-mailu, mena či domény k prepojeným identitám, únikom dát, geolokácii a časovej osi - profesionálna OSINT analýza spojí rozdrobené stopy do súvislého príbehu.
„Detaily, ktoré samy o sebe pôsobia neškodne, sa v rukách útočníka stávajú návnadou.“
Stačí jedna vstupná informácia - telefónne číslo, e-mail alebo evidenčné číslo vozidla. Nasleduje prehľad toho, čo z nej vie ktokoľvek vyčítať z legálne dostupných verejných zdrojov. Presne to isté si o vás vie zistiť aj útočník.
Meno, pod ktorým vás majú uložené iní ľudia v adresároch. Či je číslo registrované v Signale, Telegrame, WhatsAppe alebo Viberi - vrátane profilovej fotografie a stavu. Výskyt v starších telefónnych zoznamoch, v inzerátoch a v uniknutých databázach.
V ktorých únikoch dát sa objavila a čo z nej uniklo. Na ktorých službách existuje účet - bez toho, aby vám ktokoľvek napísal. Verejná časť profilu Google účtu vrátane fotografie a recenzií. Prezývky a alternatívne adresy, ktoré na ňu nadväzujú.
Obchodný a živnostenský register, register partnerov verejného sektora, kataster nehnuteľností. Účasť v spoločnostiach a prepojenia na ďalšie osoby. Verejné profily, fotografie a aktivita, ktorú ste možno dávno zabudli.
Z čísla karosérie značka, model, rok výroby, motorizácia, výbava aj závod, v ktorom vozidlo vzniklo. Platnosť technickej a emisnej kontroly, platnosť povinného zmluvného poistenia, diaľničná známka a zvolávacie akcie výrobcu.
Metadáta s časom vzniku, typom zariadenia a niekedy aj so súradnicami miesta. Určenie lokality z obsahu záberu, aj keď súradnice chýbajú. Kde inde na internete sa tá istá fotografia nachádza a či nesie stopy úpravy alebo generovania.
Štatutári, spoločníci a koneční užívatelia výhod. Účtovné závierky, dlhy, exekúcie a účasť vo verejných obstarávaniach. Z čísla účtu banka a krajina - a či sa to isté číslo neobjavilo v podvodných inzerátoch.
Tie isté techniky slúžia na ochranu aj na prípravu útoku. Rozdiel je v tom, kto ich použije skôr.
Väčšinu svojej digitálnej stopy tvoríte vy sami. Prejdite si týchto osem bodov - urobíte za pár minút viac, než si myslíte.
Meno v úvodzovkách spolu s mestom. Pozrite aj záložku Obrázky a druhú stranu výsledkov - často tam býva to, na čo ste zabudli.
Overte svoje e-maily na haveibeenpwned.com. Kde heslo uniklo, okamžite ho zmeňte - a nikde inde ho už nepoužívajte.
Iný e-mail a prezývku pre súkromie a pre prácu, inú profilovú fotku. Rovnaká prezývka všade spája inak oddelené účty.
Obmedzte, kto vidí zoznam priateľov, fotky a staré príspevky. Skryte to, čo nemusí byť verejné.
Fóra, e-shopy a siete, ktoré nepoužívate, sú stále zdrojom dát. Pomôže justdelete.me so zoznamom, ako účet zrušiť.
Fotky z mobilu môžu niesť čas aj GPS súradnice. Pred zverejnením ich vyčistite alebo zdieľajte cez službu, ktorá metadáta odstráni.
ŠPZ, palubné lístky, pracovné vizitky, menovky a pozadie fotiek. Práve z nich útočník poskladá presný obraz.
Aj keď heslo unikne, bez druhého faktora sa útočník do účtu nedostane. Uprednostnite aplikáciu alebo kľúč pred SMS.
Väčšina toho, čo je na tejto stránke, sa dá naučiť. Školenie OSINT vyhľadávania je prakticky zamerané - účastníci nepočúvajú prednášku, ale pracujú na zadaniach a hľadajú v reálnom čase, na vlastnom notebooku.
Pokročilé operátory a dopyty, ktoré sa nedajú nahradiť lepším formulovaním otázky. Ako sa dostať za prvú stranu výsledkov a k obsahu, ktorý bežné hľadanie nezobrazí.
Overenie protistrany, štatutárov a vlastníckych väzieb vo verejných registroch. Ako rozpoznať schránkovú firmu a ako spojiť zdanlivo nesúvisiace subjekty.
Čo sa dá zistiť z kontaktného údaju, ako sa overuje jeho pravosť a ako jedna opakovane použitá prezývka prepojí oddelené identity.
Určenie miesta z fotografie alebo videa aj bez súradníc - podľa prostredia, tieňov, značenia a porovnania so satelitnými a panoramatickými snímkami.
Ako rozlíšiť pravý záznam od upraveného alebo vygenerovaného, ako dohľadať pôvodný zdroj a ako nepodľahnúť materiálu šitému na mieru.
Kde vedie hranica medzi verejným zdrojom a neoprávneným zásahom do súkromia. Ako zistenia zaznamenať tak, aby boli neskôr použiteľné a overiteľné.
Operačná bezpečnosť pri vyhľadávaní - oddelené účty a prostredie, aby vaše pátranie neupozornilo toho, koho preverujete.
Školíme online aj u vás. Pre tímy vyšetrovateľov, compliance a HR, pre bezpečnostných manažérov, novinárov aj majiteľov firiem. Obsah aj náročnosť prispôsobujeme tomu, s čím reálne pracujete.
OSINT stojí a padá na tom, že pracuje len s verejne a legálne dostupnými informáciami. Neobchádza prihlásenie, nezasahuje do neverejných systémov a preverovanú osobu nekontaktuje. Rozdiel medzi legitímnym preverením a zásahom do súkromia je v účele, rozsahu a právnom titule spracúvania.
Áno. OSINT pracuje výhradne s verejne a legálne dostupnými informáciami - registre, sociálne siete, dokumenty, metadáta, verejne publikované úniky dát. Nejde o hackovanie ani o prelamovanie hesiel a nezasahuje sa do neverejných systémov.
Hackovanie získava informácie neoprávneným prienikom do systémov. OSINT poskladá obraz len z otvorených, voľne dostupných stôp, ktoré si zverejnil sám používateľ alebo tretie strany. Neobchádza prihlásenie ani zabezpečenie.
Začnite 8-bodovou sebakontrolou vyššie - vygooglite si meno, skontrolujte úniky dát, prejdite nastavenia súkromia a metadáta fotiek. Pre ucelený obraz slúži Digital Exposure Report, ktorý zmapuje celú vašu verejnú digitálnu stopu.
Áno. Väčšinu stopy tvoríte vy sami - obmedzením zverejnených detailov, oddelením súkromných a pracovných identít, zmazaním nepoužívaných účtov a zmenou kompromitovaných hesiel sa dá výrazne znížiť to, čo o vás dokáže ktokoľvek nájsť.
Áno. Školenie je praktické - účastníci pracujú na reálnych zadaniach a hľadajú v reálnom čase. Prechádzame vyhľadávacie operátory, verejné registre, prácu s telefónnym číslom a e-mailom, geolokáciu z fotografie, overovanie pravosti obsahu aj právne hranice. Rozsah je od pol dňa po školenie na mieru, online alebo u vás.
Napíšte nám pár riadkov o vašej situácii. Ozveme sa s návrhom postupu - či už ide o Digital Exposure Report, OSINT analýzu alebo preverenie rizika.
[email protected]