OSINT: що незнайомці можуть знайти про вас онлайн
Публічні дані можуть розкрити вашу домашню адресу, роботодавця і розпорядок дня кожному охочому. Дізнайтеся, які OSINT-інструменти вас розкривають і як видалити ці дані.
Зміст
Що таке OSINT?
Rозвідка на основі відкритих джерел (OSINT) — це практика збору й аналізу інформації з загальнодоступних джерел: соціальних мереж, сайтів, публічних реєстрів, реєстрацій доменів і баз даних брокерів даних. Розвідувальні агенції, журналісти, приватні детективи, а на жаль — і сталкери та злочинці — використовують одні й ті самі методи.
Для виконання OSINT не потрібні хакерські навички. Більшість інструментів є безкоштовними, а більшість даних ви надали самостійно — або їх зібрали без вашого відома компанії, що отримують із цього прибуток.
Що незнайомець може знайти прямо зараз
Ваша домашня адреса та номер телефону
Брокери даних на кшталт Spokeo, BeenVerified, Whitepages і Intelius агрегують публічні реєстри — виборчі списки, записи про майно, судові файли та телефонні довідники — і продають доступ до них будь-кому, хто готовий заплатити кілька доларів. Багато пропонують безкоштовні попередні перегляди. Пошукайте своє ім'я та місто на будь-якому з цих сайтів, щоб побачити, що є у відкритому доступі.
Податкові записи про майно є публічними в більшості штатів США. Сайт вашого окружного оцінювача, найімовірніше, містить вашу домашню адресу, ціну покупки і площу, проіндексовані за іменем.
Ваше місце роботи та професійна історія
LinkedIn — золота жила для OSINT. Навіть із закритим профілем ваш роботодавець, посада та кар'єрна історія можуть бути видимі для не авторизованих користувачів через індекс Google. Hunter.io може вгадати вашу робочу email-адресу за іменем і доменом. Clearbit та аналогічні інструменти роблять те саме.
Ваші родичі та соціальне оточення
Профілі брокерів даних регулярно містять «пов'язаних осіб» — членів сім'ї, колишніх сусідів по кімнаті, усіх, хто коли-небудь жив з вами за однією адресою. Граф Facebook, навіть із застосованими налаштуваннями приватності, витікає відносини через спільних друзів, відвідування подій і теги на фото.
Ваш щоденний розпорядок
Маршрути фітнес-застосунку Strava є публічними за замовчуванням. Якщо ви щоранку бігаєте одним і тим самим маршрутом, ці дані — включно з вашим мікрорайоном — доступні для пошуку. Геотеги Instagram, чекіни Foursquare і деталі тла на фото (вуличні таблички, номерні знаки, характерні будівлі) — усе це складається в карту ваших переміщень.
Скомпрометовані облікові дані
Sайт haveibeenpwned.com агрегує бази даних витоків. Якщо ваша пошта фігурує у витоку, ваші старі паролі — а часто й адреса, номер телефону та відповіді на секретні запитання — циркулюють у злочинних форумах.
Як зменшити свою відкритість
Відмовтеся від брокерів даних
Це нудно, але ефективно. Основні брокери пропонують процедури відмови — деякі автоматизовані, більшість вимагають подання форми або листа. Сервіси на кшталт DeleteMe (платний) або Privacy Bee автоматизують запити на видалення в десятках брокерів. Ключові брокери для першочергової обробки:
- Spokeo
- BeenVerified
- Whitepages
- Intelius
- PeopleFinder
- MyLife
- Radaris
Зауважте, що видалення не є постійним. Брокери періодично поновлюють дані з публічних реєстрів. Потрібно повторювати процес кожні кілька місяців або скористатися постійним сервісом.
Заблокуйте соціальні мережі
- Переведіть усі профілі в соціальних мережах у приватний режим
- Видаліть номер телефону та адресу з акаунтів Facebook і Google
- Вимкніть геолокацію на фото перед публікацією (видаліть EXIF-дані за допомогою інструменту на кшталт ExifTool або вбудованої опції телефону)
- Перегляньте, які застосунки мають доступ до вашого місцеперебування, і скасуйте непотрібні дозволи
- В Instagram і Twitter/X використовуйте ім'я користувача, яке не містить вашого реального імені
Захистіть свій слід у публічних реєстрах
- Використовуйте поштову скриньку або сервіс переадресації пошти (наприклад, Anytime Mailbox) замість домашньої адреси для доставок, онлайн-замовлень і форм
- Реєструйтеся для голосування за альтернативною адресою там, де це дозволяє закон вашого штату (деякі штати мають Програми конфіденційності адрес для людей, що перебувають у зоні ризику)
- Використовуйте зареєстрованого агента або адресу адвоката для будь-яких ділових реєстрацій
Захистіть реєстрацію домену
Якщо у вас є домен, ваша контактна інформація реєстранта (ім'я, адреса, телефон, email) публікується в базі WHOIS, якщо не ввімкнути захист приватності. Увімкніть конфіденційність домену через вашого реєстратора — це безкоштовно або коштує дуже мало у більшості провайдерів.
Використовуйте окремі email-адреси
Використання однієї email-адреси пов'язує всі ваші акаунти разом. Використовуйте різні адреси для різних рівнів ризику: одну для фінансових акаунтів, одну для соціальних мереж, одну для розсилок і реєстрацій. Сервіси на кшталт SimpleLogin або Apple Hide My Email генерують псевдоніми, що перенаправляють до вашої реальної поштової скриньки.
Спочатку перевірте себе
Перед тим як намагатися зменшити свою відкритість, проведіть OSINT-аудит щодо себе:
- Погуглюйте своє повне ім'я в лапках, з містом і без
- Зробіть зворотний пошук зображень за своїми фото профілю (Google Images, TinEye)
- Погуглюйте свій номер телефону
- Перевірте свою пошту на haveibeenpwned.com
- Пошукайте своє ім'я через три-чотири сайти брокерів даних
Зафіксуйте, що знайдете. Це дасть вам базовий рівень і контрольний список того, що потрібно видалити.
Реалістична мета
Повна анонімність недосяжна для більшості людей. Мета — підвищити вартість пошуку інформації про вас. Випадковий зловмисник або набридливий колишній відступить, якщо перші кілька пошуків нічого не дадуть. Цілеспрямований і мотивований противник із ресурсами — це інша проблема, що вимагає професійної допомоги.
Для більшості людей відмова від основних брокерів даних, закриття соціальних мереж і використання окремої контактної інформації для різних контекстів забезпечує реальний захист без кардинальних змін у способі життя.