На проверке Легальность OSINT: что можно и что нельзя — разбор рисков и как обучаться разведке безопасно

Тёмный стол аналитика ночью: монитор с графом связей Maltego и подписью о границах легальной OSINT-разведки. Рядом лежит распечатанное досье и остывающая кружка кофе под тёплым светом настольной ла...


На одном из первых корпоративных расследований я собрал досье на контрагента клиента: открытый профиль ВКонтакте, данные из ЕГРЮЛ, упоминания на форумах, WHOIS-записи доменов. Всё из публичных источников, ни одного взлома. Юрист компании изучил результат и сказал: «Половина этого отчёта - обработка персональных данных без согласия субъекта. Нас за это оштрафуют.»

С того момента каждое расследование я начинаю не с вопроса «что можно раскопать», а с вопроса «что можно раскопать и не получить за это статью». Легальность OSINT - тема, которую новички откладывают на потом. А узнают на практике. Обычно - неприятной.

Пассивный vs активный OSINT: где проходит граница законности​

Ключевое разделение, от которого зависят все риски OSINT, - разница между пассивной и активной разведкой. Подробнее - в нашем подробном разборе osint для специалиста по информационной безопасности.

Пассивный OSINT - сбор данных без прямого взаимодействия с целью. Вы не шлёте запросы на серверы объекта, не создаёте фейковые аккаунты, не пишете сообщения. Примеры: чтение публичного профиля в соцсетях, просмотр WHOIS-записей через сторонний сервис (T1596.002, тактика Reconnaissance по MITRE ATT&CK), поиск упоминаний через поисковики (T1593.002). С юридической точки зрения это самая безопасная зона.

Активный OSINT - прямое взаимодействие с целевой инфраструктурой или людьми. Сканирование портов, перечисление поддоменов запросами к целевому DNS, создание поддельного профиля ради доступа к закрытому контенту. Тут начинаются юридические риски, даже если вы «ничего не ломаете».

По классификации MITRE ATT&CK большинство пассивных действий попадает в технику T1593 (Search Open Websites/Domains) и подтехники T1593.001 (Social Media), T1593.002 (Search Engines). Сбор email-адресов - T1589.002 (Email Addresses), изучение сетевой инфраструктуры - T1590 (Gather Victim Network Information). Сама фаза Reconnaissance - не преступление. Но способ получения данных и их дальнейшее применение могут сделать её таковой.

Авторы руководства по OSINT-методологии Wiz.io формулируют так: «publicly available does not mean no restrictions on use» - общедоступность данных не означает отсутствие ограничений на их использование. Этот принцип работает в любой юрисдикции, и про него забывают чаще всего.

Закон и OSINT: конкретные статьи, которые должен знать каждый новичок​

ФЗ-152 и персональные данные​

Основной российский закон, задевающий OSINT-практиков, - Федеральный закон №152-ФЗ «О персональных данных». Согласно ст. 3, персональные данные - любая информация, относящаяся к определённому физическому лицу: ФИО, email, номер телефона, фотография, даже ник в сочетании с другими идентификаторами.

Ст. 6 описывает условия обработки: она возможна с согласия субъекта или без него в ограниченном списке случаев - исполнение договора, защита жизни и здоровья, журналистская деятельность, статистические цели. Собираете ПДн из открытых источников, агрегируете в досье, передаёте клиенту - по смыслу закона вы оператор персональных данных. Ст. 7 прямо запрещает раскрытие ПДн без согласия субъекта, за исключением случаев, предусмотренных федеральным законом.

Конкретный сценарий: новичок собирает данные сотрудников компании-цели через LinkedIn (T1589, Gather Victim Identity Information) - имена, должности, email-адреса. Сам просмотр открытого профиля ещё не нарушение. Но систематизация в таблицу, хранение на своём диске и передача третьему лицу - это уже обработка ПДн. Без правового основания из ст. 6 - нарушение ФЗ-152. Точка.

С конца 2024 года ситуация ужесточилась: приняты два федеральных закона с повышенными требованиями к операторам ПДн, вступившие в силу с 30 мая 2025 г. По данным аналитического доклада РСМД, в новых условиях «совершить административное и даже уголовное правонарушение в виртуальном мире становится пугающе легко, в том числе по незнанию».

УК РФ: статьи, о которых забывают​

Помимо ФЗ-152, OSINT-практику стоит держать в голове три статьи Уголовного кодекса:

Ст. 137 - нарушение неприкосновенности частной жизни. Незаконный сбор или распространение сведений о частной жизни без согласия лица. Собрали «для портфолио» и выложили в блог? Сюда.

Ст. 272 - неправомерный доступ к компьютерной информации. Получили доступ к данным, обойдя авторизацию - пусть даже через «забытый» открытый API - это подпадает под действие этой статьи. И неважно, что API торчал наружу без пароля.

Ст. 138 - нарушение тайны переписки. Перехват сообщений, даже технически возможный через незащищённые каналы, - уголовное преступление.

CFAA и GDPR: если цель за рубежом​

При работе с зарубежными объектами учитывайте юрисдикцию цели. В США действует Computer Fraud and Abuse Act (CFAA). В руководстве zerotomastery.io по инструментам пассивной разведки прямо сказано: закон «makes it clear: if you access data without authorization - even if it's exposed - you could be breaking the law». Ключевое слово - authorization. Доступ к открытой, но не предназначенной для публичного использования базе данных может квалифицироваться как unauthorized access.

В ЕС GDPR регулирует обработку персональных данных граждан Евросоюза вне зависимости от местонахождения того, кто обрабатывает. Собрали email-адреса европейских сотрудников через theHarvester -d example.com -b google - на вас формально распространяется GDPR. Звучит абсурдно, но юридически это так.

Чеклист: легальные методы разведки vs запрещённые действия​

ДействиеСтатусКомментарий
Просмотр открытого профиля в соцсетяхЛегальноДанные опубликованы владельцем добровольно
WHOIS-запрос через публичный сервисЛегальноРегистрационные данные доступны по протоколу
Google Dorks по публичным сайтамЛегальноШтатный механизм индексации поисковой системы
Просмотр CT-логов через crt.shЛегальноSSL-сертификаты публикуются в CT-логах by design
Данные из ЕГРЮЛ, картотеки арбитражных делЛегальноГосударственные реестры, открытые по закону
Сканирование портов целевого сервераСерая зонаБез письменного разрешения - риск ст. 272 УК РФ
Фейковый профиль для доступа к закрытым даннымНелегальноОбход ограничений доступа, социальная инженерия
Скрапинг закрытых профилей через обход авторизацииНелегальноНеправомерный доступ + нарушение Terms of Service
Агрегация ПДн в досье для передачи третьим лицамРискОбработка ПДн без основания по ст. 6 ФЗ-152
Использование утёкших баз данныхНелегальноДанные получены преступным путём

Таблица выглядит просто, но дьявол в деталях. «Серая зона» у сканирования портов - это не «наверное можно». Это «зависит от прокурора». На практике без письменного разрешения я бы не запускал даже nmap -sS.

Как обучаться OSINT безопасно: roadmap для начинающих​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Ограничения инструментов: TheHarvester зависит от API-лимитов поисковых систем - без ключей API выдача будет неполной. Maltego CE ограничена 12 сущностями в одном трансформе (в Pro-версии лимита нет). Shodan в бесплатном аккаунте показывает только первую страницу результатов и не даёт доступа к фильтрам по уязвимостям.

Шаг 4. Заведите привычку «три вопроса». Перед каждым действием спрашивайте: (1) данные опубликованы владельцем добровольно? (2) Я получаю их через штатный механизм доступа? (3) Я не обхожу никакую авторизацию? Если хотя бы один ответ «нет» - стоп. Проконсультируйтесь. Серьёзно.

В OSINT-сообществе я вижу одну и ту же картину: новичок осваивает инструменты за неделю, а про юридическую сторону узнаёт через полгода - после первого конфликта. Типичный сценарий: человек скрапит профили в соцсетях «для портфолио», выкладывает результат в блог, получает жалобу от субъекта данных. Формально он нарушил ст. 137 УК РФ и ФЗ-152 одновременно, и никакие отговорки про «открытые данные» его не спасут.

Этичный OSINT - не ограничение, а профессиональная дисциплина. Аналитик, который знает границы законности OSINT и умеет работать в правовом поле, ценнее того, кто «копает глубже» без оглядки. Первый может работать в корпоративной безопасности, взаимодействовать с юротделом и давать результаты, пригодные для суда. Второй рано или поздно станет фигурантом дела.

С ужесточением российского законодательства о ПДн в 2025 году спрос на OSINT-специалистов, понимающих закон, вырастет. Компании не перестанут нуждаться в разведке по открытым источникам - но им нужны люди, которые действуют в правовом поле и могут объяснить юротделу каждый свой шаг. На IB Basics показывают что делать в первый месяц после «хочу в ИБ» - и начинают именно с понимания правовых рамок, а не с установки Kali.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab