На одном из первых корпоративных расследований я собрал досье на контрагента клиента: открытый профиль ВКонтакте, данные из ЕГРЮЛ, упоминания на форумах, WHOIS-записи доменов. Всё из публичных источников, ни одного взлома. Юрист компании изучил результат и сказал: "Половина этого отчёта - обработка персональных данных без согласия субъекта. Нас за это оштрафуют."
С того момента каждое расследование я начинаю не с вопроса "что можно раскопать", а с вопроса "что можно раскопать и не получить за это статью". Легальность OSINT - тема, которую новички откладывают на потом. А узнают на практике. Обычно - неприятной.
Пассивный vs активный OSINT: где проходит граница законности
Ключевое разделение, от которого зависят все риски OSINT, - разница между пассивной и активной разведкой. Подробнее - в нашем подробном разборе osint для специалиста по информационной безопасности.Пассивный OSINT - сбор данных без прямого взаимодействия с целью. Вы не шлёте запросы на серверы объекта, не создаёте фейковые аккаунты, не пишете сообщения. Примеры: чтение публичного профиля в соцсетях, просмотр WHOIS-записей через сторонний сервис (T1596.002, тактика Reconnaissance по MITRE ATT&CK), поиск упоминаний через поисковики (T1593.002). С юридической точки зрения это самая безопасная зона.
Активный OSINT - прямое взаимодействие с целевой инфраструктурой или людьми. Сканирование портов, перечисление поддоменов запросами к целевому DNS, создание поддельного профиля ради доступа к закрытому контенту. Тут начинаются юридические риски, даже если вы "ничего не ломаете".
По классификации MITRE ATT&CK большинство пассивных действий попадает в технику T1593 (Search Open Websites/Domains) и подтехники T1593.001 (Social Media), T1593.002 (Search Engines). Сбор email-адресов - T1589.002 (Email Addresses), изучение сетевой инфраструктуры - T1590 (Gather Victim Network Information). Сама фаза Reconnaissance - не преступление. Но способ получения данных и их дальнейшее применение могут сделать её таковой.
Авторы руководства по OSINT-методологии Wiz.io формулируют так: "publicly available does not mean no restrictions on use""Общедоступность не означает отсутствие ограничений на использование." - общедоступность данных не означает отсутствие ограничений на их использование. Этот принцип работает в любой юрисдикции, и про него забывают чаще всего.
Закон и OSINT: конкретные статьи, которые должен знать каждый новичок
ФЗ-152 и персональные данные
Основной российский закон, задевающий OSINT-практиков, - Федеральный закон №152-ФЗ "О персональных данных". Согласно ст. 3, персональные данные - любая информация, относящаяся к определённому физическому лицу: ФИО, email, номер телефона, фотография, даже ник в сочетании с другими идентификаторами.Ст. 6 описывает условия обработки: она возможна с согласия субъекта или без него в ограниченном списке случаев - исполнение договора, защита жизни и здоровья, журналистская деятельность, статистические цели. Собираете ПДн из открытых источников, агрегируете в досье, передаёте клиенту - по смыслу закона вы оператор персональных данных. Ст. 7 прямо запрещает раскрытие ПДн без согласия субъекта, за исключением случаев, предусмотренных федеральным законом.
Конкретный сценарий: новичок собирает данные сотрудников компании-цели через LinkedIn (T1589, Gather Victim Identity Information) - имена, должности, email-адреса. Сам просмотр открытого профиля ещё не нарушение. Но систематизация в таблицу, хранение на своём диске и передача третьему лицу - это уже обработка ПДн. Без правового основания из ст. 6 - нарушение ФЗ-152. Точка.
С конца 2024 года ситуация ужесточилась: приняты два федеральных закона с повышенными требованиями к операторам ПДн, вступившие в силу с 30 мая 2025 г. По данным аналитического доклада РСМД, в новых условиях "совершить административное и даже уголовное правонарушение в виртуальном мире становится пугающе легко, в том числе по незнанию".
УК РФ: статьи, о которых забывают
Помимо ФЗ-152, OSINT-практику стоит держать в голове три статьи Уголовного кодекса:Ст. 137 - нарушение неприкосновенности частной жизни. Незаконный сбор или распространение сведений о частной жизни без согласия лица. Собрали "для портфолио" и выложили в блог? Сюда.
Ст. 272 - неправомерный доступ к компьютерной информации. Получили доступ к данным, обойдя авторизацию - пусть даже через "забытый" открытый API - это подпадает под действие этой статьи. И неважно, что API торчал наружу без пароля.
Ст. 138 - нарушение тайны переписки. Перехват сообщений, даже технически возможный через незащищённые каналы, - уголовное преступление.
CFAA и GDPR: если цель за рубежом
При работе с зарубежными объектами учитывайте юрисдикцию цели. В США действует Computer Fraud and Abuse Act (CFAA). В руководстве zerotomastery.io по инструментам пассивной разведки прямо сказано: закон "makes it clear: if you access data without authorization - even if it's exposed - you could be breaking the law""Делает это ясным: Если вы получаете доступ к данным без авторизации - даже если оно уже было раскрыто - вы уже нарушили закон". Ключевое слово - authorization. Доступ к открытой, но не предназначенной для публичного использования базе данных может квалифицироваться как unauthorized access.В ЕС GDPR регулирует обработку персональных данных граждан Евросоюза вне зависимости от местонахождения того, кто обрабатывает. Собрали email-адреса европейских сотрудников через
theHarvester -d example.com -b google - на вас формально распространяется GDPR. Звучит абсурдно, но юридически это так.Чеклист: легальные методы разведки vs запрещённые действия
| Действие | Статус | Комментарий |
|---|---|---|
| Просмотр открытого профиля в соцсетях | Легально | Данные опубликованы владельцем добровольно |
| WHOIS-запрос через публичный сервис | Легально | Регистрационные данные доступны по протоколу |
| Google Dorks по публичным сайтам | Легально | Штатный механизм индексации поисковой системы |
| Просмотр CT-логов через crt.sh | Легально | SSL-сертификаты публикуются в CT-логах by design |
| Данные из ЕГРЮЛ, картотеки арбитражных дел | Легально | Государственные реестры, открытые по закону |
| Сканирование портов целевого сервера | Серая зона | Без письменного разрешения - риск ст. 272 УК РФ |
| Фейковый профиль для доступа к закрытым данным | Нелегально | Обход ограничений доступа, социальная инженерия |
| Скрапинг закрытых профилей через обход авторизации | Нелегально | Неправомерный доступ + нарушение Terms of Service |
| Агрегация ПДн в досье для передачи третьим лицам | Риск | Обработка ПДн без основания по ст. 6 ФЗ-152 |
| Использование утёкших баз данных | Нелегально | Данные получены преступным путём |
Таблица выглядит просто, но дьявол в деталях. "Серая зона" у сканирования портов - это не "наверное можно". Это "зависит от прокурора". На практике без письменного разрешения я бы не запускал даже
nmap -sS.Как обучаться OSINT безопасно: roadmap для начинающих
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Ограничения инструментов: TheHarvester зависит от API-лимитов поисковых систем - без ключей API выдача будет неполной. Maltego CE ограничена 12 сущностями в одном трансформе (в Pro-версии лимита нет). Shodan в бесплатном аккаунте показывает только первую страницу результатов и не даёт доступа к фильтрам по уязвимостям.
Шаг 4. Заведите привычку "три вопроса". Перед каждым действием спрашивайте: (1) данные опубликованы владельцем добровольно? (2) Я получаю их через штатный механизм доступа? (3) Я не обхожу никакую авторизацию? Если хотя бы один ответ "нет" - стоп. Проконсультируйтесь. Серьёзно.
В OSINT-сообществе я вижу одну и ту же картину: новичок осваивает инструменты за неделю, а про юридическую сторону узнаёт через полгода - после первого конфликта. Типичный сценарий: человек скрапит профили в соцсетях "для портфолио", выкладывает результат в блог, получает жалобу от субъекта данных. Формально он нарушил ст. 137 УК РФ и ФЗ-152 одновременно, и никакие отговорки про "открытые данные" его не спасут.
Этичный OSINT - не ограничение, а профессиональная дисциплина. Аналитик, который знает границы законности OSINT и умеет работать в правовом поле, ценнее того, кто "копает глубже" без оглядки. Первый может работать в корпоративной безопасности, взаимодействовать с юротделом и давать результаты, пригодные для суда. Второй рано или поздно станет фигурантом дела.
С ужесточением российского законодательства о ПДн в 2025 году спрос на OSINT-специалистов, понимающих закон, вырастет. Компании не перестанут нуждаться в разведке по открытым источникам - но им нужны люди, которые действуют в правовом поле и могут объяснить юротделу каждый свой шаг. На IB Basics показывают что делать в первый месяц после "хочу в ИБ" - и начинают именно с понимания правовых рамок, а не с установки Kali.
Последнее редактирование модератором: