OSINT и Threat Intelligence

Разведка угроз. Мониторинг утечек данных, следы в даркнете, инфраструктура атакующих и профили угрозовых акторов.

OSINT и Threat Intelligence

Для кого

OSINT и Threat Intelligence востребованы командами, управляющими киберрисками проактивно.
 
Финансы

Финансы

  • Банки и платёжные сервисы, отслеживающие мошеннические схемы и компрометацию данных.
 
ИТ и телеком

ИТ и телеком

  • Компании, нуждающиеся в контроле своего публичного цифрового следа и утечек.
 
Промышленность и КИИ

Промышленность и КИИ

  • Объекты КИИ, которым необходим мониторинг специализированных угрозовых акторов.
 
SOC-команды

SOC-команды

  • Аналитики, использующие внешние данные об угрозах для обогащения алертов SIEM.
 
Корпоративная безопасность

Корпоративная безопасность

  • Службы безопасности, проводящие проверку контрагентов и расследование инцидентов.
 
Госсектор

Госсектор

  • Госорганы, отслеживающие целенаправленные кампании и фишинговые ресурсы, имитирующие официальные сайты.

Обсудить задачу

Расскажите о задаче — подберём формат OSINT-исследования.
Заявка на проект
 

Как работаем

Определение объекта исследования

Фиксируем домены, бренды, email-диапазоны, IP-адреса и персоны для мониторинга.

Сбор данных из открытых источников

Используем технические инструменты и ручной анализ для поиска в публичных источниках.

Мониторинг даркнета и Telegram

Ищем упоминания организации, утечки учётных данных и объявления о продаже данных.

Анализ и верификация

Проверяем найденные данные, устанавливаем источник, актуальность и потенциальный ущерб.

Подготовка отчёта или фида

Формируем аналитический отчёт или структурированный фид индикаторов для команды SOC.

Рекомендации по реагированию

Предлагаем шаги по устранению найденных угроз: смена учётных данных, блокировка, уведомление.
 

Наши преимущества

  •  
    Проактивность

    Проактивный подход. Выявляем угрозы до того, как они реализуются в виде инцидента.

  •  
    Закрытые источники

    Покрытие закрытых источников. Анализируем даркнет-форумы и Telegram-каналы, недоступные через стандартные поисковики.

  •  
    Маппинг

    Маппинг тактик атакующих. Описываем тактики и техники угрозовых акторов для применения в детектировании.

  •  
    Конфиденциальность

    Конфиденциальность. Все работы проводятся с соблюдением NDA; данные об объекте исследования не передаются третьим лицам.

  •  
    Интеграция

    Интеграция с SOC. Поставляем данные в форматах, совместимых с большинством SIEM-платформ.

Проблемы и решения

Проблема

Решение

Неизвестно, есть ли данные сотрудников в слитых базах

Узнаём об этом только после взлома.

Что делаем

Запускаем постоянный мониторинг корпоративных email и доменов в базах скомпрометированных данных.

Индикаторы угроз не адаптированы под отрасль

SOC получает данные от внешних источников без учёта специфики компании.

Что делаем

Формируем релевантный фид, сфокусированный на угрозовых акторах, атакующих конкретную отрасль.

После инцидента нет данных об атакующих

Непонятно, была ли это целевая атака или случайная.

Что делаем

Проводим OSINT-расследование для установления внешнего контекста: инфраструктура, мотивация, атрибуция.

Фишинговые ресурсы имитируют официальный сайт

Клиенты и партнёры получают поддельные письма и переходят на похожие домены.

Что делаем

Мониторим регистрацию похожих доменов и сертификатов, готовим материалы для блокировки.

Рассчитать проект

Оставьте заявку — проконсультируем по формату OSINT-работ для вашей организации.
Расчет стоимости проекта
 

Вопросы и ответы

Чем OSINT отличается от пентеста?

OSINT — это пассивная разведка по открытым источникам без активного взаимодействия с инфраструктурой цели. Пентест предполагает активное тестирование защитных мер с разрешения владельца.

Насколько легально мониторировать даркнет?

Пассивный мониторинг открытых и полузакрытых источников, включая даркнет, не требует специальных разрешений. Мы не проводим несанкционированных операций и не нарушаем законодательство РФ.

Как быстро вы находите утечки, если они есть?

При наличии свежих утечек — в течение нескольких дней. Для исторических данных из крупных утечек — от нескольких часов. Срок зависит от объёма задачи и доступности данных в известных источниках.

В каком формате предоставляются результаты?

Аналитический отчёт в PDF и структурированный фид индикаторов компрометации в форматах, пригодных для загрузки в SIEM.

Ответы на вопросы
Мария Гурькова Ведущий специалист технической поддержки
Задать вопрос