Что такое OSINT
OSINT (Open Source Intelligence) означает «разведка по открытым источникам». Главное слово в этом названии не «открытые», а «разведка». Найти страницу в интернете умеет каждый. Разведка начинается там, где из найденного делают вывод для конкретного решения.
Сравните две задачи. «Найти сайт компании» решается поиском за минуту. «Понять, можно ли доверить этой компании предоплату» требует гораздо большего: собрать сведения, проверить их, сопоставить и сформулировать ответ с оговорками.
Поэтому в OSINT всегда есть четыре действия:
- сбор: найти и сохранить данные;
- проверка: убедиться, что им можно доверять;
- анализ: связать факты и ответить на вопрос;
- передача: изложить вывод так, чтобы им мог воспользоваться тот, кто принимает решение.
Отсюда видно, где место поисковых навыков. Операторы поиска (search operators), например site: или filetype:, ускоряют первый шаг. Остальные три шага они не заменяют: даже идеально составленный запрос не скажет, правдива ли найденная страница и что из неё следует для решения.
Распространённое мнение: «Open source» в слове OSINT означает программы с открытым исходным кодом
Как на самом деле: Здесь open source значит «открытый источник» сведений: реестр, газета, сайт компании, общедоступный снимок. С открытым программным обеспечением (open source software), например Linux, это не связано. Аналитик может работать в платной закрытой программе, и это остаётся OSINT. И наоборот: бесплатный инструмент с открытым кодом не делает законным вход в закрытую базу.
OSINT: сбор, проверка, анализ и передача общедоступных сведений ради конкретного решения. Если на выходе нет вывода, работа остановилась на полпути.
Начинайте с вопроса
Источником в работе аналитика называют всё, откуда можно получить сведения: документ, сайт, реестр, базу данных, публикацию. Полезность источника не постоянна: она зависит от того, что именно вы хотите узнать.
Возьмём вымышленного производителя дронов «Аэролит». Страница вакансий компании почти ничего не скажет о её долгах. Зато на вопрос «какие технологии компания собирается развивать» она отвечает неплохо: если «Аэролит» ищет инженеров по компьютерному зрению, это заметный сигнал. Один и тот же ресурс ценен для одной задачи и бесполезен для другой.
Отсюда порядок работы: сначала вопрос, потом источники. Без вопроса непонятно, что искать, когда остановиться и что считать ответом. Работа превращается в накопление.
Каким должен быть рабочий вопрос Он связан с решением, у него есть границы и признак готовности. «Всё о компании Х» вопросом не является. «Были ли у компании Х за последние три года арбитражные споры с поставщиками» уже рабочий вопрос: понятно, где искать и когда сведений достаточно.
Чёткий вопрос защищает и от лишнего сбора. Если сведения о людях не нужны для ответа, их не нужно собирать и хранить.
Сначала вопрос, затем источники. Один и тот же ресурс бывает ценным для одной задачи и бесполезным для другой.
Открытый и закрытый источник
Открытым будем называть источник, доступ к которому законно может получить любой желающий на одинаковых условиях: посмотреть, запросить или купить. Если для входа нужны служебный допуск, чужая учётная запись или обман, для вас этот источник закрыт, даже если дверь технически удалось открыть.
| Открытый | Закрытый |
|---|
| Пример | Картотека арбитражных дел: карточку дела может открыть любой | Внутренняя CRM банка: доступ только у сотрудников |
| Условия доступа | Одинаковые для всех: посмотреть, запросить, купить | Индивидуальный допуск по должности или договору |
| Если войти без допуска | Вопрос не возникает | Это уже не разведка по открытым источникам, а возможное правонарушение |
Открытый не значит бесплатный. Разведсообщество США включает в OSINT не только общедоступную, но и коммерчески доступную информацию, то есть купленные отчёты и наборы данных (подробнее ниже, на экране о разведке). Значение имеет не цена, а то, что купить доступ может любой на одних и тех же условиях.
Открытые источники очень разные: государственные реестры и судебные картотеки, раскрытие информации эмитентами, сайты и вакансии компаний, пресс-релизы и публичные выступления, патентные базы, бесплатные спутниковые снимки, архивы веб-страниц.
Пример реестра: ЕГРН На октябрь 2026 года выписку из ЕГРН может заказать любой человек. Это не госпошлина, а плата за сведения: с 1 января 2025 года физлицо платит 580 ₽ за электронную выписку и 920 ₽ за бумажную. При этом с 1 марта 2023 года (закон № 266-ФЗ) третьи лица вместо ФИО собственника-физлица видят «Физическое лицо», если собственник не дал согласия на раскрытие. Открытость реестра не означает, что в нём открыто всё.
Источник открыт, если войти в него законно может любой на равных условиях. Цена этого не меняет.
Поверхностный, глубокий и тёмный веб
Новички часто рассуждают так: чего нет в Google, того нет в открытом доступе. Это ошибка. Поисковик видит только часть сети, и многие открытые источники он не показывает.
| Слой | Что это | Пример |
|---|
| Поверхностный веб (surface web) | Страницы, которые индексируют поисковики | Новость, страница компании |
| Глубокий веб (deep web) | Всё, что поисковики не индексируют. Большая часть закрыта логином: почта, интернет-банк, личные кабинеты. Открытая часть: базы и реестры, которые отвечают только на запрос через собственную форму поиска | Почтовый ящик (закрыт); карточка дела в судебной картотеке, запись в патентной базе (открыты) |
| Тёмный веб (dark web) | Небольшая часть глубокого веба: сайты в анонимных сетях, например Tor, открываются только специальной программой | Форумы и торговые площадки |
Глубокий веб не равен открытому. Почта, банковские кабинеты и внутренние системы компаний тоже не индексируются, и как раз они составляют основную часть глубокого веба. Для OSINT интересна его открытая часть: реестры и базы, куда может обратиться любой. Критерий прежний: законный вход на равных условиях.
Распространённое мнение: Более 99% интернета составляет глубокий веб, это подсчитал ещё бывший глава Google Эрик Шмидт
Как на самом деле: Такой цитаты Шмидта найти не удалось. В 2005 году он говорил о другом: о доле проиндексированной информации среди всей информации в мире, а не о глубоком вебе. Похожая на «99%» оценка восходит к белой книге Майкла Бергмана (BrightPlanet, 2001): глубокий веб в 400–550 раз больше поверхностного. Этой оценке четверть века, методика у неё спорная, и точного современного измерения нет. К тому же содержимое глубокого веба в основном обыденное и закрытое паролем: почта, банки, личные кабинеты.
Распространённое мнение: Даркнет-форумы такой же открытый источник, как новостной сайт
Как на самом деле: Только отчасти. Часть таких площадок пускает только по приглашению, после проверки или за деньги, то есть условия входа не одинаковы для всех. Наблюдать за публично видимым объявлением ещё можно. Покупка данных, переписка с продавцами и скачивание баз утечек выходят за пределы OSINT и в РФ создают уголовный риск. Подробнее на экране о правовых границах.
Открытость источника определяют условия доступа, а не то, видит ли его поисковик.
Категории открытых источников
Открытых источников так много, что легко застрять в одном типе, например в соцсетях, и пропустить остальные. Помогает одна из распространённых классификаций из шести категорий. Её приводят, в частности, по книге Джеффри Ричелсона «The US Intelligence Community». Это рабочий инструмент, а не официальный стандарт.
| Категория | Что входит | Что даёт |
|---|
| Медиа | Газеты, ТВ, радио, информагентства и их архивы | События, даты, заявления официальных лиц |
| Интернет | Сайты, соцсети, форумы, блоги, видео | Свежие сигналы, самоописание компаний |
| Государственные данные | Реестры, судебные картотеки, закупки, статистика | Юридически значимые факты |
| Профессиональные и академические публикации | Научные и отраслевые журналы, материалы конференций | Технологии, экспертиза, направления работ |
| Коммерческие данные | Платные базы компаний, отраслевые обзоры, коммерческие снимки | Собранные и упорядоченные сведения |
| Серая литература (grey literature) | Документы, которые выпускают государство, наука и бизнес, но не коммерческие издательства: технические отчёты, препринты, патенты, рабочие доклады, отчёты организаций | Подробности, которых нет в прессе |
Зачем нужна карта. Во-первых, она подсказывает, где ещё искать: если все находки пришли из интернета, проверьте государственные данные. Во-вторых, она помогает перекрёстной проверке: подтверждение из другой категории весит больше, чем десятая ссылка из той же. В-третьих, у категорий разные слабые места: реестр точен, но обновляется с задержкой, а соцсеть свежая, но непроверенная.
Границы условны Статья отраслевого журнала может лежать и на сайте, и в платной базе. Диссертации одни авторы относят к академическим публикациям, другие к серой литературе. Общепринятое определение серой литературы (так называемое пражское, 2010) подчёркивает главное: документ создан организацией, для которой издательство не основное занятие. Важна не точная рубрика, а то, чтобы поиск охватил разные типы источников.
Карта категорий не даёт пропустить целые типы источников и подсказывает, где искать независимое подтверждение.
Может ли человек быть открытым источником
Человек может знать ответ на ваш вопрос. Но относится ли разговор с ним к OSINT? Ответ зависит от того, что считать открытым: канал связи или сами сведения.
Распространённое мнение: Раз телефон или почта человека опубликованы, разговор с ним тоже разведка по открытым источникам
Как на самом деле: Открытым здесь является только канал связи. Содержание разговора остаётся частным: его слышали двое, и третий не сможет его перепроверить. Интервью и переписку относят к работе с людьми, HUMINT (Human Intelligence), или к журналистике.
Принцип пассивного сбора. Аналитик наблюдает за опубликованным и не вступает в контакт с объектом. Поэтому за пределами OSINT лежит социальная инженерия (social engineering), то есть выманивание сведений под ложным предлогом: вступление в закрытые группы под чужой личностью, переписка от имени выдуманного человека, попытки вывести собеседника на откровенность. Причин три. Во-первых, это обман: он нарушает правила большинства площадок, а сбор таким путём сведений о частной жизни может подпадать под ст. 137 УК РФ. Во-вторых, закрытая группа не открытый источник: её видят не все на равных условиях. В-третьих, контакт меняет то, что вы изучаете: человек, к которому обратились, ведёт себя уже не так, как без вас.
Как быть с тем, что рассказали люди Их используют как подсказку, где искать дальше, и помечают в отчёте: «получено в беседе, публично не подтверждено». В подтверждённые факты они попадают, только когда найдено опубликованное подтверждение.
Граница OSINT проходит между наблюдением за опубликованным и активным извлечением сведений из людей.
Разведка служит решению
Английское intelligence здесь означает не «ум», а знание, подготовленное для того, кто принимает решение. Аналитик сам ничего не решает: его вывод нужен руководителю, юристу, редактору или инвестору. Поэтому качество разведки измеряют практично: стало ли решение лучше, быстрее или безопаснее благодаря вашему выводу.
Решения бывают разного масштаба.
| Уровень | Горизонт | Пример |
|---|
| Тактическое | Дни и недели, одно конкретное действие | Одобрить ли в пятницу сделку с новым дистрибьютором |
| Стратегическое | Годы, направление развития | Открывать ли производство в другой стране до 2030 года |
Уровень решения меняет требования к работе. В тактической задаче важны скорость и свежесть данных: вывод нужен сегодня. В стратегической важнее полнота картины, тенденции и альтернативные сценарии.
Формальное определение На октябрь 2026 года действует стратегия разведсообщества США IC OSINT Strategy 2024–2026 (ODNI и ЦРУ, март 2024). Она определяет OSINT как разведданные, полученные исключительно из общедоступной или коммерчески доступной информации (publicly or commercially available information) под конкретные задачи. Значит, купленные наборы данных тоже входят в OSINT. Срок стратегии истекает в 2026 году, формулировка может измениться.
Результат разведки оценивают по тому, помог ли он принять решение.
Данные, информация, разведданные
Чтобы не спутать OSINT с простым поиском, полезно различать три уровня результата. Каждый следующий требует работы аналитика.
- Данные (data) ООО «Северный Мост» (вымышленное) зарегистрировано 3 февраля 2025 года.
- Информация (information) Компания зарегистрирована за пять недель до муниципального конкурса на ремонт дорог и выиграла его, не имея других контрактов.
- Разведданные (intelligence) Для решения о субподряде: есть признаки, что компанию создали под один конкурс и опыта у неё нет. Уверенность средняя: даты подтверждены реестрами, сведений о сотрудниках и технике нет.
От данных к информации аналитик переходит, когда связывает факты и помещает их в контекст. От информации к разведданным он переходит, когда отвечает на вопрос, оценивает уверенность и называет ограничения.
Обратите внимание на формулировку вывода: «есть признаки», а не «компанию создали под конкурс». Совпадение дат допускает и другие объяснения. Например, учредители могли давно готовить бизнес и просто успеть к конкурсу.
OSINT это не сами открытые данные, а результат их анализа под конкретный вопрос.
Разведывательный цикл
Работу аналитика удобно описывать моделью разведывательного цикла (intelligence cycle). В учебных материалах часто приводят пять этапов, но это упрощение. Разведсообщество США на своём портале intelligence.gov описывает шесть этапов. Ниже эта модель.
- Планирование (planning and direction): какой вопрос закрываем, для кого и в какие сроки.
- Сбор (collection): поиск и фиксация данных вместе с их происхождением.
- Обработка (processing): перевод, очистка, удаление дублей, приведение к единому виду.
- Анализ (analysis): сопоставление, проверка гипотез, оценка достоверности.
- Распространение (dissemination): отчёт в форме, удобной заказчику.
- Оценка (evaluation): помог ли вывод решению, что осталось неясным и нужен ли новый виток. Главная часть оценки — обратная связь (feedback) от заказчика.
Пять или шесть этапов В модели из пяти этапов оценку отдельно не выделяют: её считают частью распространения или началом нового планирования. По описанию intelligence.gov оценка вообще не стоит только в конце: она идёт на всех этапах. Отдельно её выделяют потому, что только заказчик знает, помог ли вывод решению. Он может сказать, что вопрос понят неверно, что важен другой срок или что появился новый вопрос. Без этого шага аналитик не узнаёт о своих ошибках и повторяет их.
На практике цикл не линейный. Допустим, вы проверяете поставщика и на этапе анализа видите, что в реестре нет отчётности за прошлый год. Вы возвращаетесь к сбору и ищете эти данные в другом месте. Это нормальная работа, а не сбой.
Цикл полезен как чек-лист. Если вы начали со сбора, пропустив планирование, скорее всего, вы не знаете, когда остановиться.
Цикл начинается с вопроса и заканчивается оценкой результата заказчиком, а не папкой с файлами.
Принципы OSINT
Пять принципов ниже помогают отличить профессиональную работу от случайного поиска. Проверяйте по ним каждый отчёт перед отправкой.
| Принцип | Что требует | Как выглядит нарушение |
|---|
| Законность | Законен способ получения сведений, и законна задача, ради которой они собираются | Выгрузка из взломанного аккаунта; «проверка», которая на деле нужна, чтобы найти и запугать человека |
| Проверяемость | Другой аналитик может пройти ваш путь и получить тот же результат | Главный довод отчёта: «мне сказал знакомый», и повторить этот шаг невозможно |
| Документированность | У каждого факта есть источник, даты и сохранённая копия | Цитата в отчёте, но неизвестно, с какой страницы и когда она взята |
| Аналитичность | Результат содержит вывод, уверенность и ограничения | Сорок страниц выдержек без единого вывода |
| Соразмерность | Собирается только то, что нужно для ответа, особенно о людях | Досье на сотрудников, хотя вопрос касался финансов компании |
Принципы связаны между собой. Документированность делает возможной проверяемость. Соразмерность поддерживает законность. Аналитичность придаёт смысл всему остальному.
Правовые границы: соразмерность Требование собирать не больше нужного записано и в законе. По ч. 5 ст. 5 152-ФЗ содержание и объём обрабатываемых персональных данных должны соответствовать заявленным целям обработки, а сами данные не должны быть избыточными. В ЕС похожий принцип минимизации данных закреплён в п. 1(c) ст. 5 GDPR: данные должны быть адекватными, относящимися к делу и ограниченными тем, что необходимо для целей обработки. Лишние сведения о людях не делают отчёт сильнее, зато создают правовой риск.
Хороший результат OSINT законен, проверяем, задокументирован, содержит вывод и не собирает лишнего.
Метаданные: что сохранять о каждом факте
Факт без происхождения нельзя ни проверить, ни защитить перед заказчиком. Поэтому о каждой находке записывают:
- URL или точное указание источника;
- дату и время доступа с часовым поясом;
- дату публикации и автора, если они известны;
- копию: скриншот, PDF или архивную копию;
- оценку уверенности и её основания.
Зачем копия, если есть ссылка? Страницы меняются и исчезают. Через месяц по той же ссылке может оказаться другой текст. Копия фиксирует, что именно вы видели. Время доступа показывает, к какому моменту относится наблюдение.
Распространённое мнение: Любой веб-архив надёжно доказывает, как выглядела страница
Как на самом деле: Архив полезен, пока ему можно доверять. В 2026 году выяснилось, что оператор archive.today подменял содержимое архивных снимков, а 20.02.2026 английская Википедия внесла сервис в чёрный список. Копия, которую могли изменить, ничего не доказывает. Основной архив сегодня Wayback Machine, но и ему лучше не доверять в одиночку: храните собственную копию и записывайте время её создания.
Кэш поисковика не архив На октябрь 2026 года на кэш Google рассчитывать нельзя: в феврале 2024 года Google убрал из выдачи ссылку «Cached». Сохраняйте копии сами в момент находки.
Хорошая заметка позволяет другому аналитику повторить ваш путь и прийти к тому же результату.
Записывайте не только что нашли, но и где, когда и насколько вы уверены.
Где применяется OSINT
| Сфера | Что делают |
|---|
| Бизнес и финансы | Due diligence (комплексная проверка контрагента): кто владеет компанией, есть ли суды и долги, совпадает ли заявленное с реестрами |
| Журналистика и правозащита | Проверка фото и видео, восстановление хронологии событий, поиск документов для публикации |
| Кибербезопасность | CTI (Cyber Threat Intelligence), разведка киберугроз: что известно о группировках и их инструментах, не появились ли в сети данные компании |
| Государство: оборона и правопорядок | Мониторинг иностранных СМИ и официальных заявлений, анализ снимков и публичных документов в дополнение к служебной информации |
| Наука и рынок | Обзор патентов и публикаций, исследования рынков и общественного мнения |
Пример. Сеть магазинов закупает технику у вымышленного производителя «Термика». Аналитик закупщика замечает, что за два месяца с сайта «Термики» исчезли все вакансии, а в разделе «Где купить» осталась половина партнёров. Сами по себе эти изменения ничего не доказывают: вакансии могли закрыть после найма, а список партнёров обновить. Но они дают повод для гипотезы о финансовых трудностях. Аналитик проверяет её по документам другого типа и находит в Едином федеральном реестре сведений о банкротстве (Федресурс) сообщение кредитора о намерении обратиться в суд с заявлением о банкротстве «Термики». Это ещё не банкротство, но уже документ, а не догадка. Решение о крупной предоплате стоит пересмотреть.
Правовые границы: журналистские расследования Bellingcat одна из самых известных команд, публикующих расследования по открытым источникам. С 26.07.2022 Bellingcat Ltd. и Stichting Bellingcat внесены в перечень «нежелательных организаций» в РФ. Изучать опубликованные методики можно, но участие в деятельности такой организации влечёт административную, а при повторности уголовную ответственность. Юрисдикция аналитика влияет на то, с кем он может сотрудничать.
Косвенный признак даёт гипотезу. Опору выводу даёт документ другого типа.
Мифы об OSINT
Вокруг OSINT много эффектных историй и уверенных цифр. Проверим три популярных утверждения тем же способом, что и любую находку: ищем первоисточник.
Распространённое мнение: Эндрю Тейта задержали, потому что полиция узнала, где он, по коробке пиццы в его видео
Как на самом деле: Эту версию в конце 2022 года разнесли соцсети и многие СМИ. Пресс-секретарь румынского ведомства DIICOT Рамона Болла на вопрос агентства AP ответила: «funny, but no» («забавно, но нет»). Расследование и обыски начались ещё в апреле 2022 года, задержание прошло 29 декабря 2022 года. Коробка в видео была, причинной связи не было. Саму заметку AP найти не удалось, цитата приводится по изданиям, которые на неё ссылаются.
Распространённое мнение: Доказано, что 80–90% разведданных добывается из открытых источников
Как на самом деле: Это экспертные оценки, а не измерения. Например, адмирал Уильям Стьюдмен приводит «по меньшей мере 80%» как оценку аналитиков ЦРУ по событиям распада СССР. Цифру 90% часто приписывают генералу Сэмюэлу Уилсону, но первоисточник найти не удалось. В отчёте такую цифру приводят только как чужую оценку с указанием автора.
Распространённое мнение: По отражению в зрачках на любом фото можно определить, где находится человек
Как на самом деле: Это преувеличение. В лабораторном опыте Jenkins и Kerr (PLOS ONE, 2013) людей снимали камерой на 39 мегапикселей примерно с метра, при студийном свете, лицом прямо в объектив. Из отражения в роговице удалось получить лица стоявших рядом людей размером в несколько десятков пикселей, и их часто узнавали. Восстановить местоположение по отражению авторы не пытались и такой результат не заявляют. На сжатом снимке из соцсети глаз занимает считаные пиксели, и деталей в нём обычно нет.
Вывод для OPSEC: высокое разрешение Миф преувеличен, но опыт напоминает о реальной вещи: чем выше разрешение и чем крупнее план, тем больше лишнего попадает в кадр, в том числе в отражения в глазах, очках и экранах. Перед публикацией рабочего фото в полном разрешении стоит посмотреть, что в нём видно, кроме главного объекта, и при необходимости уменьшить снимок.
История, повторённая десятками изданий, может оказаться ложной. Ищите первоисточник.
Рынок данных и спрос на проверку
Платформы, рекламные сети, банки и брокеры данных зарабатывают на сведениях о людях: что они покупают, где бывают, что читают. Эти сведения покупают и продают, на них строят рекламу и оценивают клиентов.
Хрестоматийный пример: скандал Cambridge Analytica. В марте 2018 года Guardian и New York Times сообщили, что данные до 87 млн пользователей Facebook использовались для политического таргетинга. В июле 2019 года FTC оштрафовала Facebook на 5 млрд долларов.
Почему это важно для OSINT:
- чем больше компаний работает с данными, тем нужнее независимая проверка: кто стоит за брокером, откуда у него данные, соблюдает ли он закон;
- судебные дела и расследования по утечкам становятся открытыми документами для анализа;
- часть данных продаётся законно, и отличать законный отчёт от краденой базы входит в обязанности аналитика.
Правовые границы: купленные данные Подписка на коммерческий сервис или купленный отраслевой отчёт законны. База, собранная из утечек, нет: в РФ её покупка и хранение создают риск по ст. 272.1 УК РФ. Перед покупкой выясните, откуда продавец взял данные и на каком основании их распространяет.
Вокруг данных много громких обвинений: что приложение тайно продаёт геолокацию, что сервис делится перепиской с властями. Отделяйте доказанное (решения судов и регуляторов, документы) от заявлений конкурентов, политиков и активистов.
Рынок данных повышает спрос на OSINT, а громкие утверждения о нём проверяют по документам.
Виды разведки: семейство -INT
Окончание -INT означает Intelligence. Виды разведки делят по источнику сведений, а от источника зависят и правила работы.
| Вид | Источник |
|---|
| HUMINT (Human Intelligence) | Люди: собеседники, информаторы, инсайдеры |
| SIGINT (Signals Intelligence) | Перехват сигналов: связи, излучений техники, телеметрии |
| GEOINT (Geospatial Intelligence) | Снимки и геопространственные данные: что и где происходит на Земле. Включает IMINT |
| IMINT (Imagery Intelligence) | Дешифровка снимков: спутниковых, аэро-, с беспилотников. Часть GEOINT |
| MASINT (Measurement and Signature Intelligence) | Измерения физических признаков объектов: излучений, звука, состава веществ |
| OSINT | Открытые источники при законном доступе |
Другие термины Обычно выделяют пять основных дисциплин: OSINT, HUMINT, SIGINT, GEOINT (вместе с IMINT) и MASINT. Внутри SIGINT различают COMINT (Communications Intelligence, перехват сообщений), ELINT (Electronic Intelligence, излучения радаров и другой техники, не несущие сообщений) и FISINT (Foreign Instrumentation Signals Intelligence, телеметрия испытаний вооружений). По определению закона США (10 U.S. Code, sec. 467) GEOINT шире IMINT: он соединяет снимки с картами и координатами, чтобы описать объекты и события в привязке к месту. Ещё несколько терминов: SOCMINT (соцсети, обычно часть OSINT), FININT (финансовая разведка), ROSO (Renseignement d'Origine Sources Ouvertes, французское название OSINT). Перечень не исчерпывающий.
Распространённое мнение: Спутниковые снимки и сигнальные данные доступны только государствам
Как на самом деле: Снимки Sentinel-2 бесплатны по политике Copernicus, разрешение 10, 20 или 60 м. Landsat бесплатен через USGS с 2008 года. Сигналы ADS-B (самолёты) и AIS (суда) изначально рассчитаны на открытый приём. Отличие от государственных возможностей в разрешении, оперативности и законности доступа.
Рынок снимков и трекинга На октябрь 2026 года: Maxar Intelligence с 01.10.2025 называется Vantor. ADS-B Exchange с 2023 года принадлежит JETNET, MarineTraffic входит в Kpler, спутниковый AIS там платный. С 05.04.2026 Planet по просьбе правительства США ограничила выдачу снимков Ирана и зоны конфликта. Доступ к коммерческим снимкам может закрыть поставщик или государство.
Виды -INT различаются источником и правовыми рамками, а границы между ними со временем сдвигаются.
Где заканчивается OSINT: закон
Любое действие проверяйте тремя вопросами: законен ли способ доступа, законно ли происхождение данных, законна ли цель.
Правовые границы: ст. 272.1 УК РФ Действует с 11.12.2024 (закон № 421-ФЗ от 30.11.2024). Часть 1 наказывает незаконные использование и (или) передачу, сбор и (или) хранение компьютерной информации, содержащей персональные данные, полученной путём неправомерного доступа к средствам её обработки, хранения или иного вмешательства в их функционирование либо иным незаконным путём. Наказание строже, в частности, если это сделано из корыстной заинтересованности (ч. 3). Часть 6 касается создания и обеспечения работы ресурсов, заведомо предназначенных для незаконного хранения и передачи таких данных. Решает происхождение данных: открытый реестр под статью не подпадает, база из утечки подпадает. По примечанию 1 статья не распространяется на обработку персональных данных физическими лицами исключительно для личных и семейных нужд.
Правовые границы: 152-ФЗ и КоАП «Лежит в интернете» не основание для обработки. По ч. 2 и 3 ст. 10.1 152-ФЗ, если человек сам раскрыл данные без оформленного согласия на распространение или они стали общедоступными вследствие правонарушения или преступления, доказывать законность дальнейшей обработки обязан каждый, кто их распространяет или обрабатывает. С 30.05.2025 ч. 10–18 ст. 13.11 КоАП наказывают операторов за неуведомление Роскомнадзора и за утечки: для юрлиц от 3 до 15 млн ₽ в зависимости от масштаба утечки, до 20 млн ₽ за биометрические данные, а при повторной утечке от 1 до 3% выручки, но не более 500 млн ₽.
Правовые границы: GDPR В ЕС обработка персональных данных законна, только если есть хотя бы одно из оснований ст. 6 GDPR, и публичность данных этого требования не отменяет. GDPR действует не только внутри ЕС: по ст. 3 он применяется и к организациям за пределами ЕС, если они предлагают товары или услуги людям, находящимся в ЕС, или отслеживают их поведение там. Решает местонахождение людей и характер деятельности, а не гражданство.
Правовые границы: правила площадки Нарушение пользовательского соглашения (Terms of Service, ToS) не всегда преступление, но и не безопасно. В США спор hiQ Labs v. LinkedIn о скрапинге публичных профилей шёл с 2017 года. В ноябре 2022 года суд первой инстанции признал, что hiQ нарушила пользовательское соглашение LinkedIn, после чего стороны урегулировали спор.
Редакции законов На октябрь 2026 года ст. 272.1 УК РФ действует в редакции 421-ФЗ. Законопроект о её расширении (№ 1133088-8) в феврале 2026 года возвращён авторам. Перед работой сверяйтесь с действующими редакциями.
Граница OSINT задаётся способом доступа, происхождением данных и целью. Открытая страница не делает законным то, что на ней выложено.
Проверка кандидата на работу
Работодатель, который перед наймом смотрит открытые страницы соискателя, выступает не как случайный читатель, а как оператор персональных данных. Значит, ему нужны законное основание, конкретная цель и разумный объём, даже если профиль открыт всем.
Правовые границы: 152-ФЗ и соискатель Для соискателя основная опора — 152-ФЗ. По разъяснениям Роскомнадзора обработка персональных данных соискателя на время принятия решения о найме предполагает его согласие. Исключения: от имени соискателя действует кадровое агентство по договору с ним, или соискатель сам разместил резюме в интернете в открытом доступе. Если в приёме отказано, данные соискателя уничтожают в течение 30 дней. Сбор сведений из соцсетей тоже обработка персональных данных. Цель должна быть конкретной и законной (ч. 2 ст. 5), объём соответствовать цели (ч. 5 ст. 5), а общедоступность сама по себе не основание: законность обработки доказывает тот, кто обрабатывает (ст. 10.1).
Правовые границы: Трудовой кодекс Ст. 64 ТК РФ запрещает отказывать в приёме по обстоятельствам, не связанным с деловыми качествами. Значит, оценивать можно только то, что относится к работе. Ст. 86 ТК РФ по тексту касается работника: его данные получают у него самого, у третьей стороны только с предварительным уведомлением и письменным согласием, а сведения о политических, религиозных и иных убеждениях и о частной жизни работодатель получать не вправе. О соискателях в этой статье прямо не сказано. Её логика полезна как ориентир, но прямо к кандидату применяются 152-ФЗ и ст. 64 ТК РФ.
Распространённое мнение: Раз профиль кандидата открыт, его можно сохранить в досье
Как на самом деле: Открытость означает, что пост видят все, но не даёт работодателю основания собирать и хранить эти данные для решения о найме. Семейные фото, политические репосты и хобби не относятся к деловым качествам, а взгляды и убеждения вообще относятся к специальным категориям персональных данных.
Безопасный путь: заранее определить, какие деловые качества и какой заявленный опыт проверяются; сообщить соискателю, что и зачем проверяется, и получить его согласие; попросить у него ссылки и документы; проверять только это; при отказе в приёме уничтожить собранное в течение 30 дней.
Для работодателя открытый профиль не разрешение на досье. Нужны основание (как правило, согласие соискателя), понятная цель, связь с деловыми качествами и минимальный объём.
Этика и личная безопасность аналитика
Этика начинается там, где закон молчит или отвечает не сразу. Методы OSINT нейтральны: проверка контрагента и слежка за человеком технически похожи. Допустимость определяет цель.
Проверяйте заказчика и задачу. Пример: незнакомец предлагает хорошие деньги, чтобы выяснить, где сейчас живёт его бывшая деловая партнёрша и с кем она встречается, «просто чтобы поговорить». Такой заказ нужно отклонить: задача сводится к поиску конкретного человека, а законной цели, для которой нужны эти сведения, не видно. Если собранное используют для давления, отвечать может и исполнитель.
Правовые границы: частная жизнь Ст. 137 УК РФ наказывает незаконное собирание или распространение без согласия человека сведений о его частной жизни, составляющих его личную или семейную тайну. Обработка персональных данных без законного основания нарушает 152-ФЗ. То, что отдельные сведения где-то опубликованы, не даёт основания собирать на человека досье.
OPSEC (Operational Security), операционная безопасность, это меры, которые не дают вашей работе навредить вам и тем, на кого вы работаете. На компьютере аналитика лежат черновики отчётов, переписка с заказчиком, списки проверяемых компаний. Достаточно одного заражения стилером (программой, которая крадёт файлы, пароли и cookies браузера), и всё это может уйти злоумышленникам, а затем всплыть в продаже.
Базовые меры Отдельная рабочая среда: виртуальная машина или отдельный профиль браузера. Отдельные рабочие аккаунты. Менеджер паролей и двухфакторная аутентификация. Никаких личных аккаунтов в рабочей среде.
Этика проверяет цель работы, OPSEC защищает аналитика и его заказчика.
Двойное назначение: взгляд на себя снаружи
Методы OSINT нейтральны: открытые сведения, которые видит аналитик, видят и злоумышленники. Поэтому у OSINT есть защитное применение: организация изучает собственную видимость снаружи, чтобы убрать лишнее до того, как им кто-то воспользуется.
Такая оценка видимости снаружи проверяет, например:
- какие внутренние документы случайно лежат в открытом доступе на её сайте;
- что раскрывают её же публикации: вакансии с перечнем внутренних систем, фото офиса с экранами, схемы согласования платежей;
- встречались ли адреса её подтверждённого домена в известных утечках.
Вторая половина защиты касается людей. Пример — инцидент с Twitter в июле 2020 года. По отчёту Департамента финансовых услуг штата Нью-Йорк (NYDFS), злоумышленники звонили сотрудникам от имени ИТ-службы компании, а перед этим, по-видимому, изучили, какие функции и должности у сотрудников. Отчёт отдельно называет и слабости самой компании: контроль доступа к внутренним инструментам и мониторинг. Выводы для защиты: ограничить то, что компания сама публикует о внутренних ролях и процедурах, научить сотрудников проверять «звонки из ИТ» по независимому каналу и закрыть доступ к критичным инструментам. Досье на собственных работников для этого не нужно.
Распространённое мнение: Раз сервис проверки утечек законен, через него можно проверить кого угодно и сложить профиль человека
Как на самом деле: Публичный сервис вроде Have I Been Pwned отвечает только на введённый адрес и сообщает факт попадания в известную утечку. Скачать базы нельзя, а поиск по домену открывается только после подтверждения прав на домен. Проверка своего адреса или своего подтверждённого домена — защитный сценарий: вы не получаете и не храните сами массивы утечек. Скачивание и хранение баз, а также профилирование посторонних людей по утечкам попадают в зону риска по ст. 272.1 УК РФ. Это правовая оценка курса, а не официальная позиция: разъяснений ведомств или судебной практики РФ именно по таким сервисам на октябрь 2026 года не найдено. Сам сервис рекомендует проверять только свои адреса или адреса, на которые есть разрешение.
Защитный OSINT показывает организации, что о ней видно снаружи, и учит людей видеть, что они публикуют.
Ошибки аналитика: источник, контекст, проверка
| Ошибка | Суть | Как избегать |
|---|
| Доверие первой находке | Первый результат поиска принимают за ответ и прекращают искать, хотя первая ссылка самая популярная, а не самая точная | Считать первую находку гипотезой и искать подтверждение |
| Доверие без проверки автора | Сведения принимают на веру, не выяснив, кто их опубликовал, откуда он это знает и какой у него интерес | Найти автора, понять, первичны ли его сведения, оценить возможный мотив |
| Одна опора | Вывод держится на единственном источнике или на нескольких копиях одного | Искать подтверждение в независимом источнике другого типа: это и есть перекрёстная проверка (cross-checking) |
| Цитата без обстоятельств | Фразу или снимок используют без даты, места и повода публикации, и смысл меняется | Сохранять вместе с находкой, когда, где, кем и по какому поводу она опубликована |
| Непубличное под видом открытого | В отчёт без пометки попадают сведения, полученные в частном порядке | Явно указывать происхождение и то, можно ли сведения проверить |
Если сведения получены не из открытого источника, например от человека, просившего не называть имя, покажите это прямо. Журналисты пишут «по словам источника в компании», чтобы читатель мог оценить вес утверждения.
Распространённое мнение: Если сведения опубликованы где-нибудь в сети, на них можно ссылаться как на подтверждение
Как на самом деле: Публикация показывает, что утверждение прозвучало, но не делает его верным. Особенно коварна петля, когда автор сам публикует непроверенный факт, а затем ссылается на эту публикацию: ваш собственный пост не может быть независимым подтверждением ваших же слов. В отчёте разделяйте два раздела: «подтверждено открытыми источниками» и «основано на непубличном источнике, проверить нельзя».
Подтверждение ищут в источнике другого типа, а непроверяемое честно помечают.
Ошибки аналитика: ложное подтверждение и сбои рассуждения
| Ошибка | Суть | Как избегать |
|---|
| Сбор без вопроса | Сбор без вопроса: данных много, вывода нет, лишние сведения о людях создают правовой риск | Начинать с вопроса, у которого есть границы и признак готовности |
| Ложная связь | Объекты связывают по одному совпадению: одинаковое название, общий адрес, тёзка. Например, путают две разные компании «Вега» из разных городов | Требовать нескольких независимых признаков и искать противоречия |
| Пропущенные данные (missing data) | Вывод строится только на найденном, а отсутствие результата принимают за отсутствие факта | Выяснять, чего база или поиск в принципе не может показать |
| Устаревшие сведения | Факт был верен раньше, но ситуация изменилась | Отмечать дату каждого факта и сверять с текущими данными |
Распространённое мнение: Если много источников говорят одно и то же, факт подтверждён
Как на самом деле: Важно не число, а независимость. Если десять сайтов пересказывают один пресс-релиз, подтверждение одно. Это называется циклическое цитирование (circular reporting). Лечится оно проверкой происхождения: на кого ссылается каждый источник и где самая ранняя публикация.
Не путайте с предвзятостью подтверждения Предвзятость подтверждения (confirmation bias) живёт не в источниках, а в голове аналитика: он замечает то, что подтверждает его гипотезу, и пропускает противоречия. Помогает сознательный поиск опровержений, например метод ACH (Analysis of Competing Hypotheses), анализ конкурирующих гипотез.
Что почитать Дэвид Хэнд, «Dark Data» (Princeton University Press, 2020). Русский перевод: «Тёмные данные», Альпина Паблишер, 2021. Книга о том, как пропущенные данные искажают выводы.
Число повторений не равно подтверждению, а найденное не равно всему существующему.
История OSINT
Разведка по открытым источникам намного старше интернета. Задолго до соцсетей государства читали чужие газеты, справочники и слушали иностранное радио.
Насколько надёжны ранние эпизоды Многие популярные истории об OSINT прошлого пересказывают одну музейную выставку без ссылок на первоисточники. Ещё два эпизода, некрологи в газетах противника в Первую мировую и «апельсиновый индекс» цен в Париже во Вторую, известны только по материалам выставки International Spy Museum. Подтверждений в архивах или научной литературе найти не удалось, поэтому считайте их иллюстрацией, а не установленным фактом.
- 59 г. до н. э. Юлий Цезарь вводит Acta Diurna, ежедневные официальные сообщения на досках в публичных местах Рима. Сведения были публичными и потенциально доступными и иностранцам. Подлинных фрагментов не сохранилось, а «первая газета» — условное упрощение.
- 04.01.1862 Harper's Weekly публикует подробности готовящейся экспедиции генерала Бернсайда. По материалам выставки International Spy Museum, по таким сведениям Конфедерация могла оценить численность войск и места высадки. Подтверждений, что она это сделала, нет: пример показывает, как открытая публикация может раскрыть планы.
- 26.08.1939 В Великобритании создана BBC Monitoring: мониторинг иностранных передач для правительства.
- 26.02.1941 В США при FCC запущена служба мониторинга иностранных передач, позднее Foreign Broadcast Information Service (FBIS).
- 1944–1945 Геологи USGS анализируют песок из балласта японских воздушных шаров Fu-Go: минералы, диатомеи, раковины. Анализ сузил район поиска до побережья Хонсю и указал в том числе на один из реальных пляжей запуска. На ход кампании это уже не повлияло: Япония прекратила запуски в апреле 1945 года.
- 11.2005 На базе FBIS создан Open Source Center, с 01.10.2015 Open Source Enterprise. Где она находится после реорганизации ЦРУ в 2026 году, на октябрь 2026 года подтвердить не удалось.
- 07.2014 Элиот Хиггинс запускает Bellingcat, одну из первых известных гражданских команд открытых расследований.
- 01.12.2020 Представлен Berkeley Protocol, стандарт цифровых расследований по открытым источникам. Русский перевод вышел в декабре 2022 года.
- 17.11.2022 Окружной суд Гааги выносит приговор по делу о катастрофе MH17: трое обвиняемых осуждены заочно, четвёртый, Пулатов, оправдан. Официальное расследование вела Совместная следственная группа (JIT) пяти государств. Суд опирался на совокупность доказательств: перехваты, данные вышек связи, показания свидетелей, фрагменты ракеты, а также фото и видео перемещения «Бука» из открытого доступа, подлинность которых проверили эксперты. Россия приговор не признаёт.
- 03.2024 Разведсообщество США публикует IC OSINT Strategy 2024–2026 с подзаголовком «The INT of First Resort». Это лозунг и цель стратегии (сделать OSINT основной дисциплиной), а не формальное повышение статуса.
Распространённое мнение: FBIS была первой в мире государственной службой мониторинга открытых источников
Как на самом деле: BBC Monitoring появилась на полтора года раньше и тоже работала на правительство. Корректнее говорить, что FBIS стала первой такой службой в США.
OSINT старше интернета. Интернет изменил объём данных, а не суть метода.