На одном из первых корпоративных расследований я собрал досье на контрагента клиента: открытый профиль ВКонтакте, данные из ЕГРЮЛ, упоминания на форумах, WHOIS-записи доменов. Всё из публичных источников, ни одного взлома. Юрист компании изучил результат и сказал: «Половина этого отчёта - обработка персональных данных без согласия субъекта. Нас за это оштрафуют.»
С того момента каждое расследование я начинаю не с вопроса «что можно раскопать», а с вопроса «что можно раскопать и не получить за это статью». Легальность OSINT - тема, которую новички откладывают на потом. А узнают на практике. Обычно - неприятной.
Пассивный vs активный OSINT: где проходит граница законности
Ключевое разделение, от которого зависят все риски OSINT, - разница между пассивной и активной разведкой. Подробнее - в нашем подробном разборе osint для специалиста по информационной безопасности.Пассивный OSINT - сбор данных без прямого взаимодействия с целью. Вы не шлёте запросы на серверы объекта, не создаёте фейковые аккаунты, не пишете сообщения. Примеры: чтение публичного профиля в соцсетях, просмотр WHOIS-записей через сторонний сервис (T1596.002, тактика Reconnaissance по MITRE ATT&CK), поиск упоминаний через поисковики (T1593.002). С юридической точки зрения это самая безопасная зона.
Активный OSINT - прямое взаимодействие с целевой инфраструктурой или людьми. Сканирование портов, перечисление поддоменов запросами к целевому DNS, создание поддельного профиля ради доступа к закрытому контенту. Тут начинаются юридические риски, даже если вы «ничего не ломаете».
По классификации MITRE ATT&CK большинство пассивных действий попадает в технику T1593 (Search Open Websites/Domains) и подтехники T1593.001 (Social Media), T1593.002 (Search Engines). Сбор email-адресов - T1589.002 (Email Addresses), изучение сетевой инфраструктуры - T1590 (Gather Victim Network Information). Сама фаза Reconnaissance - не преступление. Но способ получения данных и их дальнейшее применение могут сделать её таковой.
Авторы руководства по OSINT-методологии Wiz.io формулируют так: «publicly available does not mean no restrictions on use» - общедоступность данных не означает отсутствие ограничений на их использование. Этот принцип работает в любой юрисдикции, и про него забывают чаще всего.
Закон и OSINT: конкретные статьи, которые должен знать каждый новичок
ФЗ-152 и персональные данные
Основной российский закон, задевающий OSINT-практиков, - Федеральный закон №152-ФЗ «О персональных данных». Согласно ст. 3, персональные данные - любая информация, относящаяся к определённому физическому лицу: ФИО, email, номер телефона, фотография, даже ник в сочетании с другими идентификаторами.Ст. 6 описывает условия обработки: она возможна с согласия субъекта или без него в ограниченном списке случаев - исполнение договора, защита жизни и здоровья, журналистская деятельность, статистические цели. Собираете ПДн из открытых источников, агрегируете в досье, передаёте клиенту - по смыслу закона вы оператор персональных данных. Ст. 7 прямо запрещает раскрытие ПДн без согласия субъекта, за исключением случаев, предусмотренных федеральным законом.
Конкретный сценарий: новичок собирает данные сотрудников компании-цели через LinkedIn (T1589, Gather Victim Identity Information) - имена, должности, email-адреса. Сам просмотр открытого профиля ещё не нарушение. Но систематизация в таблицу, хранение на своём диске и передача третьему лицу - это уже обработка ПДн. Без правового основания из ст. 6 - нарушение ФЗ-152. Точка.
С конца 2024 года ситуация ужесточилась: приняты два федеральных закона с повышенными требованиями к операторам ПДн, вступившие в силу с 30 мая 2025 г. По данным аналитического доклада РСМД, в новых условиях «совершить административное и даже уголовное правонарушение в виртуальном мире становится пугающе легко, в том числе по незнанию».
УК РФ: статьи, о которых забывают
Помимо ФЗ-152, OSINT-практику стоит держать в голове три статьи Уголовного кодекса:Ст. 137 - нарушение неприкосновенности частной жизни. Незаконный сбор или распространение сведений о частной жизни без согласия лица. Собрали «для портфолио» и выложили в блог? Сюда.
Ст. 272 - неправомерный доступ к компьютерной информации. Получили доступ к данным, обойдя авторизацию - пусть даже через «забытый» открытый API - это подпадает под действие этой статьи. И неважно, что API торчал наружу без пароля.
Ст. 138 - нарушение тайны переписки. Перехват сообщений, даже технически возможный через незащищённые каналы, - уголовное преступление.
CFAA и GDPR: если цель за рубежом
При работе с зарубежными объектами учитывайте юрисдикцию цели. В США действует Computer Fraud and Abuse Act (CFAA). В руководстве zerotomastery.io по инструментам пассивной разведки прямо сказано: закон «makes it clear: if you access data without authorization - even if it's exposed - you could be breaking the law». Ключевое слово - authorization. Доступ к открытой, но не предназначенной для публичного использования базе данных может квалифицироваться как unauthorized access.В ЕС GDPR регулирует обработку персональных данных граждан Евросоюза вне зависимости от местонахождения того, кто обрабатывает. Собрали email-адреса европейских сотрудников через
theHarvester -d example.com -b google - на вас формально распространяется GDPR. Звучит абсурдно, но юридически это так.Чеклист: легальные методы разведки vs запрещённые действия
| Действие | Статус | Комментарий |
|---|---|---|
| Просмотр открытого профиля в соцсетях | Легально | Данные опубликованы владельцем добровольно |
| WHOIS-запрос через публичный сервис | Легально | Регистрационные данные доступны по протоколу |
| Google Dorks по публичным сайтам | Легально | Штатный механизм индексации поисковой системы |
| Просмотр CT-логов через crt.sh | Легально | SSL-сертификаты публикуются в CT-логах by design |
| Данные из ЕГРЮЛ, картотеки арбитражных дел | Легально | Государственные реестры, открытые по закону |
| Сканирование портов целевого сервера | Серая зона | Без письменного разрешения - риск ст. 272 УК РФ |
| Фейковый профиль для доступа к закрытым данным | Нелегально | Обход ограничений доступа, социальная инженерия |
| Скрапинг закрытых профилей через обход авторизации | Нелегально | Неправомерный доступ + нарушение Terms of Service |
| Агрегация ПДн в досье для передачи третьим лицам | Риск | Обработка ПДн без основания по ст. 6 ФЗ-152 |
| Использование утёкших баз данных | Нелегально | Данные получены преступным путём |
Таблица выглядит просто, но дьявол в деталях. «Серая зона» у сканирования портов - это не «наверное можно». Это «зависит от прокурора». На практике без письменного разрешения я бы не запускал даже
nmap -sS.Как обучаться OSINT безопасно: roadmap для начинающих
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Ограничения инструментов: TheHarvester зависит от API-лимитов поисковых систем - без ключей API выдача будет неполной. Maltego CE ограничена 12 сущностями в одном трансформе (в Pro-версии лимита нет). Shodan в бесплатном аккаунте показывает только первую страницу результатов и не даёт доступа к фильтрам по уязвимостям.
Шаг 4. Заведите привычку «три вопроса». Перед каждым действием спрашивайте: (1) данные опубликованы владельцем добровольно? (2) Я получаю их через штатный механизм доступа? (3) Я не обхожу никакую авторизацию? Если хотя бы один ответ «нет» - стоп. Проконсультируйтесь. Серьёзно.
В OSINT-сообществе я вижу одну и ту же картину: новичок осваивает инструменты за неделю, а про юридическую сторону узнаёт через полгода - после первого конфликта. Типичный сценарий: человек скрапит профили в соцсетях «для портфолио», выкладывает результат в блог, получает жалобу от субъекта данных. Формально он нарушил ст. 137 УК РФ и ФЗ-152 одновременно, и никакие отговорки про «открытые данные» его не спасут.
Этичный OSINT - не ограничение, а профессиональная дисциплина. Аналитик, который знает границы законности OSINT и умеет работать в правовом поле, ценнее того, кто «копает глубже» без оглядки. Первый может работать в корпоративной безопасности, взаимодействовать с юротделом и давать результаты, пригодные для суда. Второй рано или поздно станет фигурантом дела.
С ужесточением российского законодательства о ПДн в 2025 году спрос на OSINT-специалистов, понимающих закон, вырастет. Компании не перестанут нуждаться в разведке по открытым источникам - но им нужны люди, которые действуют в правовом поле и могут объяснить юротделу каждый свой шаг. На IB Basics показывают что делать в первый месяц после «хочу в ИБ» - и начинают именно с понимания правовых рамок, а не с установки Kali.