OSINT: wat publieke informatie over uw organisatie prijsgeeft
Zoeken, kruiselings controleren en analyseren van publiek beschikbare informatie, binnen een opdracht die samen met u is afgebakend: technische blootstelling, inloggegevens die circuleren, domeinen die uw merk imiteren.
De kern. OSINT — open source intelligence, onderzoek in open bronnen — bestaat uit het zoeken, kruiselings controleren en analyseren van informatie die al publiek beschikbaar is: domeinregistraties, certificaten, vanaf het internet zichtbare diensten, coderepositories, geïndexeerde documenten, publicaties. Bij Cyber Praxis BV gebeurt dat onderzoek binnen een schriftelijke opdracht, op een perimeter die samen met u is vastgelegd, en het leidt tot een rapport dat vaststellingen, hypothesen en beperkingen van elkaar scheidt.
Wat is OSINT in de praktijk?
Het is het verzamelen en analyseren van publiek beschikbare informatie, zonder toegang tot iemands systemen: er wordt geen wachtwoord gebruikt, geen kwetsbaarheid misbruikt, geen account benaderd. Wij lezen wat al blootgesteld is, controleren het kruiselings en leggen uit wat het voor uw organisatie betekent.
De waarde zit niet in het losse gegeven, maar in de combinatie. Een vergeten subdomein, een certificaat dat de naam van een interne server verraadt en een professioneel adres uit een oud datalek beschrijven samen een weg die geen van die elementen afzonderlijk liet zien. Een OSINT-opdracht dient dus eerst om uw organisatie te zien zoals een aanvaller ze ziet — en vervolgens om te beperken wat voor hem nuttig is.
Voor wie
Voor ondernemingen en organisaties die willen weten wat ze blootgeven: vóór een audit of certificering, na een incident, vóór de opening van een nieuwe dienst, of omdat er twijfel is gerezen. Voor advocaten en hun cliënten, als technische ondersteuning: onderzoek en bewaring van publieke inhoud die precies is aangewezen in een dossier, met de bijhorende documentatie. Cyber Praxis BV werkt vanuit Lasne, in Waals-Brabant, voor cliënten in België en Frankrijk.
De diensten
1. Kaart van het externe aanvalsoppervlak
Inventaris van wat uw organisatie op het internet blootgeeft: domeinnamen en subdomeinen, IP-adressen en bereikbare diensten, TLS-certificaten — ook die de namen van interne hosts verraden —, beheer- of toegangsportalen die openstaan, publieke coderepositories en de configuratiebestanden die daarin zijn achtergebleven. Het resultaat is een lijst van activa, gerangschikt volgens blootstelling, die bijna altijd elementen bevat waarvan niemand in de organisatie wist dat ze online stonden.
2. Onderzoek naar uitgelekte inloggegevens
Professionele adressen en inloggegevens die opduiken in publiek gedocumenteerde datalekken. Wij schatten het werkelijke risico in — ouderdom van het lek, aard van het blootgestelde geheim, waarschijnlijk hergebruik, betrokken accounts — en formuleren aanbevelingen voor herstel: gerichte wachtwoordwissels, tweefactorauthenticatie, nazicht van de regels in de mailbox, opvolging van de aanmeldingen. Wij testen nooit een inloggegeven, niet op uw systemen en niet op die van een derde.
3. Opsporing van identiteitsmisbruik en phishing
Gelijkende domeinen — vervangen letters, naburige extensies, misleidende voorvoegsels —, valse websites die uw huisstijl overnemen, valse inlogpagina's, profielen en advertenties die uw merk gebruiken. Elke vaststelling wordt gedocumenteerd — URL, datum en uur van consultatie, schermafbeelding, registratiegegevens van het domein — in een vorm die bruikbaar is voor een verwijderingsverzoek of voor uw raadsman.
4. Dreigingsmonitoring
Opvolging van de publieke informatie die voor uw technologie van belang is: nieuw gepubliceerde kwetsbaarheden in de producten die u werkelijk gebruikt, actieve kwaadaardige campagnes in uw sector, werkwijzen die door CERT's en leveranciers worden gemeld. Het doel is filtering: u ontvangt wat uw park aangaat, geen nieuwsstroom.
5. Ondersteuning bij incidentrespons
Tijdens of na een incident zoeken wij de publieke indicatoren die overeenstemmen met wat u hebt vastgesteld — domeinen, adressen, bestandshashes, al gedocumenteerde infrastructuur — en koppelen wij die aan de technische elementen die u ons aanreikt. Dat werk vult de analyse van uw eigen systemen aan, die tot het cyberonderzoek behoort.
6. Onderzoek naar blootstelling van gegevens
Documenten en gegevens van de organisatie die per vergissing publiek toegankelijk zijn: open opslagruimtes, bereikbare back-ups, door zoekmachines geïndexeerde documenten, stukken die op deelplatformen zijn geplaatst, bestanden die met hun metadata zijn gepubliceerd. Wij beschrijven wat blootgesteld is, wat daaruit kan worden afgeleid en welke stappen de blootstelling beperken — verwijdering, de-indexering, correctie van de rechten.
7. Technische analyse van aangewezen publieke inhoud
Op vraag van een cliënt of zijn advocaat onderzoeken en bewaren wij pagina's, bestanden of publicaties die precies zijn aangewezen: documentatie van de URL's, van de datum en het uur van consultatie, schermafbeeldingen, kopieën van de bestanden en cryptografische hashes wanneer dat relevant is. Wij beschrijven wat de inhoud toont en onder welke omstandigheden die is verzameld. Wij stellen niet dat een schermafbeelding op zichzelf de identiteit van de auteur of de authenticiteit van de inhoud aantoont: dat zijn twee afzonderlijke vragen, en het rapport zegt dat.
8. Cyberdoorlichting van een leverancier
Vóór u gegevens aan een dienstverlener toevertrouwt, of tijdens een aanbesteding: de technische blootstelling van de leverancier, de hygiëne van zijn domeinen en certificaten, de veiligheidsinformatie die hij publiek documenteert — certificeringen, veiligheidspagina, incidenten die hij zelf heeft gepubliceerd. De analyse steunt op publieke bronnen en op wat de leverancier zelf publiceert; ze vervangt geen contractuele vragenlijst, ze laat u die met kennis van zaken invullen.
Wat wij niet doen
Onze OSINT-opdrachten zijn opdrachten van cyberveiligheid en technische analyse. Cyber Praxis BV is geen privédetectivebureau en aanvaardt geen onderzoek dat ertoe strekt het gedrag van een persoon — partner, werknemer, buur, tegenpartij — in een geschil vast te stellen. In België hangt de kwalificatie van een opdracht onder meer af van haar doel: het louter gebruiken van publieke bronnen ontslaat niet van de regels over private opsporing. Daarom wordt de perimeter schriftelijk vastgelegd vóór een dossier wordt aanvaard.
Gaat het om de analyse van inhoud voor een procedure, beschrijf dan de perimeter en bezorg de elementen die al zijn geïdentificeerd — URL's, schermafbeeldingen, referenties. Wij geven dan aan wat haalbaar is, wat niet, en onder welke voorbehouden, vóór wij de opdracht aanvaarden. Een technische vaststelling wordt niet als bewijs gepresenteerd: de beoordeling van de bewijswaarde van een element komt de aangezochte rechter toe.
Onze methode
Zes stappen, van perimeter tot aanbevelingen
-
1
Perimeter en doel
Wij leggen samen met u vast wat wordt gezocht, op welke activa en voor welk gebruik. Een duidelijke perimeter is wat een technische opdracht onderscheidt van een onbepaalde inzameling.
-
2
Proportionele inzameling
Uitsluitend publiek beschikbare bronnen, en uitsluitend wat het doel vereist. Wat voor de opdracht niet nuttig is, wordt niet ingezameld.
-
3
Verificatie en kruiscontrole
Elk element wordt waar mogelijk door een andere bron bevestigd. Wat onbevestigd blijft, wordt als zodanig gemeld en nooit als vaststaand gepresenteerd.
-
4
Bewaring van de elementen
URL's, datum en uur van consultatie, schermafbeeldingen, kopieën van de bestanden en SHA-256-hashes wanneer de aard van de inhoud dat verantwoordt.
-
5
Rapport
Drie afzonderlijke rubrieken: vaststellingen, hypothesen, beperkingen. De lezer ziet wat geverifieerd is, wat waarschijnlijk is en wat niet kon worden aangetoond.
-
6
Aanbevelingen
Uitvoerbare acties, gerangschikt naar effect en inspanning, met wat u zelf kunt doen en wat van een derde afhangt — hostingpartij, registrar, platform.
Veelgestelde vragen
Is OSINT wettelijk toegelaten?
Publiek toegankelijke informatie inkijken levert op zich geen probleem op. Wat telt is het doel van de opdracht, de verwerkte gegevens en het gebruik van het resultaat: de analyse van de technische blootstelling van een organisatie en een onderzoek naar het gedrag van een persoon vallen niet onder dezelfde regels. Elke aanvraag wordt daarom schriftelijk afgebakend voordat ze wordt aanvaard.
Raken jullie onze systemen aan?
Neen. Een OSINT-opdracht omvat geen penetratietest, geen aanmeldpoging en geen misbruik van een kwetsbaarheid: wij bekijken wat al blootgesteld is. Is een actieve test wenselijk, dan is dat een afzonderlijke opdracht, met schriftelijke toelating van de verantwoordelijke voor de systemen.
Bewijst een schermafbeelding wie inhoud heeft gepubliceerd?
Neen. Een schermafbeelding toont wat een pagina op een bepaald ogenblik weergaf, vanaf een bepaald toestel. De identiteit van de auteur en de authenticiteit van de inhoud zijn twee afzonderlijke vragen, die andere elementen vergen en soms stappen die aan de gerechtelijke overheid zijn voorbehouden. Het rapport schrijft wat het element aantoont en wat niet.
Wat staat er in het rapport?
De methode en de geraadpleegde bronnen, de inventaris van de vaststellingen met datum en uur, de scheiding tussen vaststellingen, hypothesen en beperkingen, en daarna aanbevelingen volgens prioriteit. Het is geschreven om gelezen te worden door een directie, een DPO, een verzekeraar of een advocaat.
Aanvaarden jullie een onderzoek naar een persoon?
Neen wanneer het doel is het gedrag van een persoon — partner, werknemer, buur, tegenpartij — in een geschil vast te stellen. Cyber Praxis BV is geen privédetectivebureau. In België hangt de kwalificatie van een opdracht onder meer af van haar doel, en het louter gebruiken van publieke bronnen ontslaat niet van de regels over private opsporing.
Beschrijf uw vraag en de betrokken activa of elementen
Een eerste gesprek is gratis en vertrouwelijk. Zeg ons wat u wilt weten en op welke perimeter: wij geven aan wat haalbaar is, onder welke voorbehouden, en tegen welke kostprijs.