Úvod do OSINT: techniky a využití v kybernetické bezpečnosti
OSINT (Open Source Intelligence) je technika získávání informací z veřejně dostupných zdrojů. Tyto zdroje zahrnují různé typy médií, internet, sociální sítě, vládní publikace, akademické práce, a další volně přístupné informace.
Marek je etický hacker s vysokou mírou detailního vnímání. Během své kariéry odhalil zranitelnosti v několika respektovaných softwarových produktech a systémech, které používají firmy po celém světě. Ve společnosti Axelum má hlavní roli v identifikaci bezpečnostních zranitelností v komplexních systémech, což ho činí klíčovým členem Red Teamu.
Marek drží světově uznávanou certifikaci Offensive Security Certified Professional (OSCP) pro etické hackování. Mezi jinými věcmi Marek také vyvinul službu Perimeter Guard, která aktivně chrání perimetr našich klientů.
Jaké konkrétní techniky patří mezi využití OSINT v oblasti kybernetické bezpečnosti?
Identifikace hrozeb
OSINT umožňuje bezpečnostním týmům sledovat a identifikovat potenciální hrozby, které jsou veřejně diskutovány na fórech, sociálních sítích nebo na jiných online platformách. Informace o nových zranitelnostech, exploitech nebo aktivitách hackerů mohou být detekovány v reálném čase.
Sledování útočníků
Pomocí OSINT mohou bezpečnostní experti sledovat aktivity známých útočníků nebo skupin. Analýzou jejich online přítomnosti a komunikace mohou získat cenné informace o jejich metodách, motivech a plánovaných útocích.
Reakce na incidenty
V případě kybernetického útoku může OSINT poskytnout rychlé informace o povaze útoku, jeho rozsahu a možných způsobech mitigace. Pomáhá také při shromažďování důkazů pro forenzní analýzu.
Bezpečnostní povědomí
Organizace mohou využít OSINT k monitorování zmínek o své značce, produktech nebo klíčových zaměstnancích na veřejných fórech a sociálních sítích. To jim umožňuje včas reagovat na potenciální rizika, jako jsou phishingové kampaně nebo pokusy o sociální inženýrství.
Sledování dodavatelského řetězce
OSINT může pomoci sledovat a vyhodnocovat bezpečnostní rizika spojená s dodavateli a partnery. Informace o bezpečnostních incidentech v dodavatelském řetězci mohou být kritické pro zajištění celkové bezpečnosti organizace.
Jak vyžíváme OSINT v oblasti ofenzivní bezpečnosti?
Mapování online perimetru
Díky dostupným registrům, jako je RIPE NCC (Réseaux IP Européens Network Coordination Centre a další), DNS databázím a projektům, jako jsou Shodan nebo Censys, můžeme získat informace nejen o vašich rozsazích IP adres, ale také o provozovaných službách a konfiguraci vaší sítě.
- RIPE NCC: Poskytuje detailní informace o přidělených IP adresách a AS (autonomních systémech). Můžeme zjistit, komu IP adresa patří, její geolokaci a další technické detaily.
- DNS databáze: Přes DNS záznamy můžeme zjistit, jaké domény jsou přiřazeny k vašim IP adresám, jaké jsou záznamy typu A (adresy), MX (mail exchange) a další. To nám pomáhá pochopit strukturu vaší sítě a služby, které provozujete.
- Shodan: Je vyhledávač, který prohledává internet a indexuje informace o připojených zařízeních a jejich službách. Díky Shodanu můžeme získat informace o otevřených portech, běžících službách a verzích softwaru, což může pomoci identifikovat potenciální zranitelnosti.
- Censys: Podobně jako Shodan, Censys skenuje a indexuje veřejně přístupná zařízení a služby na internetu. Poskytuje detailní analýzu a umožňuje vyhledávání podle různých parametrů, což nám pomáhá zmapovat infrastrukturu a identifikovat rizika.
LinkedIn jako databáze pro phishing
Netřeba vysvětlovat, co LinkedIn je a k čemu slouží. My jej však používáme pro identifikaci cílů pro spear phishing nebo získání povědomí o technologiích. Každý se rád chlubí tím, co dělá nebo jaké má certifikace. Zvláště nás zajímají technologie jako IBM-i a další obskurní záležitosti, které často naznačují, že daný zaměstnanec pracuje například s transakčními systémy v bance a má pravděpodobně nějaký servisní přístup.
Mobilní aplikace - balíček plný překvapení
Pokud už mobilní aplikace podrobujete penetračním testům, určitě jste se setkali s tím, že v nich byly nalezeny přístupy, klíče, adresy testovacích prostředí atd. Vzhledem k tomu, že mobilní aplikace jsou dostupné na App Store nebo Google Play, můžeme si je stáhnout, dekompilovat (rozbalit) a přečíst si třeba i původní znění zdrojového kódu.
A pokud si myslíte, že vydáním nové verze daná citlivá informace zmizí – omyl. Vzhledem k serverům jako je APKPure a dalším je možné získat i historické verze aplikací.
Fotografie u šálku kávy
Když přijde nový zaměstnanec a má radost, často si vyfotí své pracovní místo, šálek kávy a někdy i přístupovou kartu.
Takové fotky máme nejraději, obzvlášť když je na nich vidět i pracovní plocha. Ptáte se, k čemu nám to je? Design karty je pro nás klíčový při fyzických průnicích, abychom vaše zaměstnance přesvědčili, že k vám patříme. Pracovní plocha někdy odhalí používané aplikace nebo třeba i antivirové řešení.
Google Street View – náš neviditelný agent
Street View pravidelně mapuje ulice a nabízí 360-stupňový pohled na okolí. Samozřejmě tak zachytí i vaše centrály a pobočky. K čemu nám to je?
Aniž bychom k vám museli cestovat, můžeme prozkoumat, kde máte zadní vstupy, kamery nebo jaké používáte čtečky karet. Někdy je na Street View vidět co zaměstnanci nosí a kam chodí kouřit.
Metadata nejen v dokumentech
Ačkoliv data někdy nemusí být veřejná, můžeme se zaměřit na tzv. metadata. Tato metadata mohou zahrnovat informace o nasazovacích oknech nebo frekvenci a čase výpadků. Asi vás napadá, jak tuto informaci zjistit: průběžně monitorujeme dostupnost vašich služeb a podle zjištěných vzorců si odvodíme, kdy můžeme spustit útoky. Ideální čas je přeci tehdy, když se nasazuje nová verze nějakého systému.
Metadata mohou být také uložena v dokumentech. Vaše organizace publikuje někdy i desítky dokumentů online, které obsahují metadata o tom, kdo je vytvořil, v jakém software a jeho verzi, a někdy i e-mail na danou osobu. Takové dokumenty získáme například pomocí tzv. dorkingu, což znamená využití vyhledávačů jako je Google. Veškeré dokumenty pak stáhneme a vyextrahujeme metadata, například pomocí nástroje FOCA.
Víme co máte za WiFi!
Existuje řada projektů, které mapují dostupné WiFi sítě pomocí velké komunity lidí. Ať už je to z důvodu hledání Free WiFi nebo prostého sběru informací, tyto projekty nám poskytují cenné údaje. Jedním z nejznámějších projektů je WiGLE.
WiGLE je platforma, která shromažďuje a zveřejňuje informace o WiFi sítích po celém světě. Každý, kdo se zapojí do této komunity, přispívá údaji o WiFi sítích, které najde při svém každodenním pohybu. Výsledkem je obrovská databáze, která obsahuje informace o milionech WiFi sítí, včetně jejich názvů (SSID), bezpečnostních nastavení a polohy.
Pro nás to znamená jediné – můžeme snadno zjistit, jaké WiFi sítě máte dostupné v perimetru budovy.
Veřejná úložiště
Na českém internetu fungovalo několik služeb pro ukládání souborů, z nichž mnohé nedávno zanikly, například ulozto.cz.
Přesto si pamatujeme dobu, kdy jsme z těchto služeb často stahovali citlivé dokumenty. Tyto dokumenty obsahovaly hesla nebo interní IT dokumentace, které jsme používali jako podklady pro phishing. Jednou z posledních stránek, kde lze stále nalézt citlivé dokumenty, je webshare.cz.
Chcete zjistit, jaká citlivá data se o vás mohou útočníci dozvědět? Využijte náš Red Team a získejte důležité informace o bezpečnosti vaší organizace!
Odebírejte newsletter
Buďte s námi v obraze. Každý měsíc se můžete těšit na exkluzivní vzdělávací obsah a novinky ze světa informační bezpečnosti.
You Might Also Be Interested
Posuňte svou obranu na vyšší úroveň s Perimeter Guard, vaším spolehlivým partnerem v boji proti kybernetickým hrozbám. Naše špičkové bezpečnostní řešení vám umožní včasně identifikovat a efektivně eliminovat rizika, která mohou ohrozit vaše cenná aktiva. S touto službou získáte přístup k nejmodernějším technologiím pro odhalování zranitelností a zároveň k expertíze našeho zkušeného týmu etických hackerů (článek pouze v angličtině).