OSINT-разведка внешнего периметра: как найти забытые домены и сервисы
Внешний периметр компании почти всегда шире, чем кажется: забытые домены, старые IP-адреса и недокументированные сервисы становятся лёгкой добычей для злоумышленников. Рассказываем, как с помощью OSINT-методов составить полную карту цифровых активов и закрыть потенциальные векторы атак.

Внешний периметр компании — это все цифровые активы, доступные из интернета: домены, поддомены, IP-адреса, облачные сервисы, API-интерфейсы. Практика пентестов показывает, что реальный периметр почти всегда оказывается больше первоначального списка, который предоставляет заказчик. Забытые тестовые стенды, старые поддомены, неиспользуемые IP-адреса и теневые облачные ресурсы — всё это расширяет поверхность атаки и создаёт риски, о которых многие даже не подозревают. OSINT (Open Source Intelligence) позволяет находить такие активы по открытым источникам, не прибегая к активному сканированию. В этой статье разберём, какие источники данных стоит проверять в первую очередь и как системно подойти к инвентаризации внешнего периметра.
Как OSINT помогает составить карту внешнего периметра
OSINT-разведка начинается с поиска всех доменов, связанных с компанией. Базовый источник — данные WHOIS, которые содержат информацию о регистраторе, датах создания и продления доменов. Однако в современных условиях многие компании используют сервисы приватности, скрывающие реальных владельцев, поэтому полагаться только на WHOIS недостаточно.
Куда более эффективны сертификаты TLS/SSL. Когда компания выпускает сертификат для домена, он часто включает альтернативные имена (SAN), которые могут раскрывать другие домены и поддомены. Сервисы вроде Censys и Certificate Transparency (crt.sh) собирают такие данные в открытом доступе. Проверив сертификаты, можно обнаружить не только официальные поддомены, но и забытые тестовые площадки, которые администраторы когда-то создали и не удалили.
Ещё один мощный источник — поисковые системы и публичные базы данных. Простые запросы вроде site:example.com в Google или Яндекс могут выдать поддомены и страницы, которые не индексируются официально. Дополнительно стоит заглянуть в архивы веб-страниц (например, Wayback Machine), где сохраняются старые версии сайтов, часто содержащие ссылки на устаревшие сервисы.
Предыстория и контекст
Проблема «теневого IT» и забытых активов не нова, но с ростом облачных технологий и микросервисной архитектуры она стала особенно острой. Раньше периметр компании ограничивался несколькими IP-адресами и доменами, которые легко было контролировать. Сегодня же разработчики могут поднять новый сервис за минуты, используя облачные платформы, и забыть о нём сразу после завершения проекта.
По данным исследований, значительная часть успешных атак начинается именно с обнаружения таких незадокументированных ресурсов. Злоумышленники используют OSINT-техники, чтобы найти уязвимые места, которые не покрыты мониторингом и защитой. Компании, которые не проводят регулярную инвентаризацию, рискуют столкнуться с утечками данных, компрометацией инфраструктуры и финансовыми потерями.
Чем OSINT-разведка отличается от активного сканирования?
OSINT-разведка пассивна: она использует только открытые источники и не отправляет запросы напрямую к целевым системам. Это делает её незаметной для большинства систем обнаружения вторжений и не требует специальных разрешений. Активное сканирование, напротив, предполагает прямое взаимодействие с целевыми хостами — отправку пакетов, проверку портов, что может быть расценено как подготовка к атаке и вызвать правовые последствия. Для первичной инвентаризации OSINT идеально подходит: он позволяет собрать максимум информации без риска быть обнаруженным.
Технические подробности: какие источники проверять в первую очередь
Начните с Certificate Transparency. Сервис crt.sh позволяет искать все сертификаты, выпущенные для домена, и извлекать из них поддомены. Это один из самых полных и актуальных источников, поскольку сертификаты выпускаются при каждом новом поддомене. Аналогичные данные предоставляют Censys и Shodan, которые также индексируют TLS-сертификаты и могут показать, какие хосты используют определённые домены.
Далее — поисковые системы и их операторы. Google и Яндекс индексируют поддомены и страницы, которые могут быть не связаны с основным сайтом. Используйте операторы site:, inurl:, intitle: для поиска скрытых ресурсов. Например, site:example.com inurl:admin может выдать админки, которые не должны быть публичными.
Полезны также DNS-базы данных и сервисы пассивного DNS. Они собирают историю DNS-запросов и могут показать, какие поддомены существовали в прошлом, даже если сейчас они уже не резолвятся. Примеры таких сервисов — SecurityTrails, PassiveTotal (RiskIQ), DNSDumpster. Они помогают обнаружить снятые с производства сервисы, которые всё ещё могут быть доступны через старые IP-адреса.
Не забывайте про GitHub и публичные репозитории. Разработчики часто оставляют в коде конфигурационные файлы с адресами серверов, ключами и внутренними доменами. Поиск по коду на GitHub может выдать такие утечки, если компания не использует специальные инструменты для их предотвращения.
Кого затронет и как
В первую очередь OSINT-разведка внешнего периметра необходима специалистам по информационной безопасности, пентестерам и red team-аналитикам. Для них это стандартный этап любой оценки защищённости: чем полнее карта периметра, тем выше шансы обнаружить уязвимости до того, как это сделают злоумышленники.
Руководителям ИТ-отделов и CISO эта методика поможет наладить процесс управления активами. Регулярная OSINT-проверка позволяет выявлять «теневые» ресурсы, которые не учтены в официальной документации, и включать их в программы мониторинга и обновления. Это снижает риск инцидентов, связанных с устаревшим ПО или непокрытыми сервисами.
Для бизнеса в целом — особенно для компаний, работающих с чувствительными данными или в регулируемых отраслях (финансы, медицина, госсектор) — контроль внешнего периметра является частью требований комплаенса. Например, стандарт PCI DSS требует инвентаризации всех сетевых устройств и сервисов. OSINT-подход помогает соответствовать этим требованиям без значительных затрат.
Что будет дальше
Инструменты OSINT постоянно развиваются: появляются новые сервисы, улучшаются алгоритмы поиска, автоматизируются процессы сбора данных. Уже сейчас существуют платформы, которые объединяют данные из сотен источников и предоставляют единую панель управления активами. В ближайшие годы можно ожидать более тесной интеграции OSINT с системами управления уязвимостями и SIEM-решениями.
Однако стоит помнить и об ограничениях: OSINT не даёт полной картины, некоторые активы могут быть скрыты за CDN, приватными DNS или в частных облаках. Поэтому лучший подход — комбинировать OSINT с активными методами, но только после получения разрешения. В любом случае, регулярная OSINT-разведка должна стать привычной практикой для любой компании, которая серьёзно относится к своей безопасности.
Итог
Знание своего внешнего периметра — это фундамент кибербезопасности. Используя OSINT-методы, вы можете обнаружить забытые домены, старые сервисы и недокументированные IP-адреса, которые становятся точками входа для атакующих. Начните с проверки Certificate Transparency, поисковых систем и пассивных DNS-баз — эти источники дадут максимальный результат на начальном этапе. Включите OSINT-разведку в регулярный процесс управления активами, и вы значительно снизите риски, связанные с «теневым IT». Следите за развитием инструментов и не забывайте, что безопасность — это непрерывный процесс, а не разовая акция.