OSINT-разведка: где заканчивается законный интерес и начинается слежка

Замок и тема цифровой приватности

Когда компания изучает публичный сайт конкурента — это нормальный бизнес-процесс. Когда частный детектив собирает маршруты передвижения человека по его постам в соцсетях — это уже другая история. Между этими двумя сценариями лежит широкая серая зона, и называется она OSINT.

Что именно происходит при OSINT

OSINT — это сбор данных из публично доступных источников: социальных сетей, форумов, сайтов, реестров, баз данных. Технически всё это информация, которую люди или организации сделали доступной самостоятельно.

Важное слово — «публично». Именно оно создаёт иллюзию, что OSINT этически нейтрален: раз человек сам опубликовал данные, любое их использование правомерно. Это не так.

Проблема агрегации

Отдельные данные безвредны. Имя человека — не проблема. Работодатель — не проблема. Район проживания — не проблема. Привычный маршрут утром — не проблема. Но собранные вместе, они создают профиль, который человек никогда намеренно не собирал и не публиковал в таком виде.

Это называется проблемой агрегации данных — одна из ключевых концепций в дискуссии о приватности в интернете. Цифровой след, который человек оставляет в разных местах, безопасен по частям. Собранный в единый профиль, он превращается в инструмент слежки.

Именно это делает OSINT двойственным: одни и те же инструменты и техники используются и для законной аналитики, и для сталкинга, доксинга, социальной инженерии и мошенничества.

Кто использует OSINT и зачем

Журналисты — расследуют коррупцию, отслеживают активы публичных персон, проверяют факты. Это классический и легитимный сценарий.

Корпоративные аналитики — изучают конкурентов, рынок, потенциальных партнёров. Нормальная бизнес-практика.

HR и рекрутеры — проверяют кандидатов по социальным сетям до собеседования. Спорная, но распространённая практика.

Специалисты по кибербезопасности — ищут уязвимости в корпоративной инфраструктуре до того, как это сделают злоумышленники (пентест).

Мошенники и социальные инженеры — собирают данные для фишинга, целевых атак, вымогательства. Один и тот же набор инструментов, противоположные цели.

Частные лица — проверяют, кого встретили в интернете, ищут информацию о бывших партнёрах, «пробивают» продавцов с Авито. Здесь этическая граница зависит от намерений.

Законодательная рамка в России

Российский ФЗ-152 «О персональных данных» регулирует не факт публикации данных, а факт их обработки. Даже если человек сам разместил своё фото, номер телефона и место работы в открытом профиле ВКонтакте, сбор и систематизация этих данных третьей стороной без согласия формально требует правового основания.

На практике применение закона к частному OSINT в России крайне ограничено. Но компании и профессионалы, которые строят базы данных о физических лицах, работают в зоне реального правового риска — особенно после существенного ужесточения санкций за утечку персональных данных в 2023–2024 годах.

Штрафы за утечку данных существенно выросли: поправки 2023–2024 годов ввели для юридических лиц прогрессивные штрафы в зависимости от объёма скомпрометированных данных, при повторных нарушениях — до 500 миллионов рублей. Это изменило отношение крупного бизнеса к обработке персональных данных не из этических соображений, а из финансовых.

Цифровой след: что о вас знают без вашего ведома

Каждый человек, активный в интернете, оставляет цифровой след — совокупность данных о своих действиях онлайн. Он состоит из двух частей.

Активный след — то, что вы создаёте сознательно: посты, комментарии, публикации, регистрации на сайтах.

Пассивный след — данные, собираемые без вашего активного участия: IP-адреса, cookies, геолокация, метаданные файлов, история браузера.

С точки зрения OSINT, активный след — главный источник. Для профессионала, знающего где искать, публичный профиль в соцсети, аккаунт на форуме и комментарии на новостных сайтах складываются в связную картину за несколько часов работы.

Характерный пример: пользователь может не публиковать свой адрес нигде. Но если он регулярно отмечает геопозицию, публикует фото с узнаваемыми объектами и упоминает время своих перемещений — адрес вычисляется с высокой точностью.

Этика применения: три вопроса перед сбором данных

Три вопроса помогают оценить, оправдан ли сбор данных в конкретной ситуации.

Вопрос 1: Кто является субъектом? Сбор данных о юридических лицах и их публичной деятельности принципиально отличается от сбора данных о частных людях. Изучать компанию — нормально. Строить профиль физического лица без его согласия — нужно веское основание.

Вопрос 2: Какова цель? Цель «проверить надёжность бизнес-партнёра» обоснована. Цель «узнать, с кем встречается бывший партнёр» — нет. Сложность в том, что один и тот же набор действий может скрывать разные цели.

Вопрос 3: Соразмерны ли методы цели? Поиск публичного email компании для делового письма соразмерен. Построение полного социального профиля человека ради проверки его репутации как блогера — избыточно.

Как защитить себя от нежелательного OSINT

Полное удаление из интернета — нереалистичная цель для большинства людей. Разумная альтернатива — сократить связность данных.

Разные платформы не должны знать друг о друге. Никнеймы на разных площадках лучше не дублировать. Геолокация в постах и метаданных фото должна быть отключена. Публичные профессиональные и личные профили стоит разделить.

Регулярная проверка своего цифрового следа через поисковые системы — хорошая практика: просто введите своё имя, email и номер телефона в поисковик и посмотрите, что выдаётся.

Для тех, кто беспокоится об утечке данных из баз данных (слитые базы со скомпрометированными паролями), сервис HaveIBeenPwned позволяет проверить, фигурирует ли ваш email в известных утечках.

Где проходит граница

Этическая оценка OSINT зависит не от метода — методы одинаковы у журналиста и у мошенника, — а от того, кто является субъектом, какова цель и соразмерны ли ей действия.

Граница, которую большинство практиков считают разумной: публичные данные о публичных людях и организациях в их публичном качестве — открытое поле для OSINT. Частная жизнь частных людей, даже частично видимая через публичные данные, — зона, где нужно иметь конкретное обоснование для каждого действия.

Простой тест: если бы субъект узнал, что вы собрали о нём эти данные и именно с этой целью — была бы его реакция «ну и ладно» или «это нарушение»? Второй вариант — повод остановиться.

Нужна разведка по компаниям — легально

Мы работаем только с открытыми источниками и данными о юрлицах: находим ЛПР и верифицированные контакты под ваш B2B-продукт. Без серых зон.

Оставить заявку Все статьи