Qu'est-ce que l'Open Source Intelligence (OSINT) ?
Le renseignement de source ouverte (OSINT) est la pratique qui consiste à recueillir, analyser et diffuser des informations provenant de sources accessibles au public afin de répondre à des besoins spécifiques en matière de renseignement.
De tous les sous-types de renseignements sur les menaces , le renseignement open source (OSINT) est peut-être le plus utilisé, ce qui est logique. Après tout, c’est la plupart du temps gratuit, et qui peut dire non à cela ?
Malheureusement, tout comme les autres grands sous-types – le renseignement humain, le renseignement d’origine électromagnétique et le renseignement géospatial, pour n’en nommer que quelques-uns – le renseignement de source ouverte est largement mal compris et mal utilisé.
Cette utilisation généralisée et la sophistication croissante de l’OSINT se reflètent dans les projections du marché. En fait, selon un rapport de Future Market Insikt, l’industrie de l’OSINT devrait atteindre 58 milliards de dollars d’ici 2033, ce qui souligne son importance croissante et son intégration dans divers secteurs.
If you have ever asked yourself, 'What does OSINT stand for?', 'What is open source intelligence (OSINT)?', or 'What does OSINT mean?', keep reading to find out.
Dans cet article de blog, nous allons aborder les principes fondamentaux de l’Open Source Intelligence, ou OSINT, y compris la façon dont il est utilisé, ainsi que les outils et techniques qui peuvent être utilisés pour le recueillir et l’analyser. Nous allons nous pencher sur ce qu’est l’OSINT, en explorant la signification de l’OSINT et le rôle important qu’il joue dans le domaine de la collecte de renseignements.
Key Takeaways
- Les renseignements de source ouverte sont dérivés de données et d’informations mises à la disposition du grand public. Ce n’est pas limité à ce que l’on peut trouver sur Google, bien que le soi-disant « web de surface » soit un composant important.
- Aussi précieux que puissent être les renseignements de source ouverte, la surcharge d’informations est une réelle préoccupation. La plupart des outils et des techniques utilisés pour mener des initiatives de renseignement de source ouverte sont conçus pour aider les professionnels de la sécurité (ou les acteurs de la menace) à concentrer leurs efforts sur des domaines d’intérêt spécifiques.
- Les renseignements provenant de sources ouvertes ont un côté sombre : tout ce qui peut être trouvé par les professionnels de la sécurité peut également être trouvé (et utilisé) par les acteurs de la menace.
- Il est essentiel de disposer d’une stratégie et d’un cadre clairs pour la collecte de renseignements de sources ouvertes – le simple fait de rechercher tout ce qui pourrait être intéressant ou utile mènera inévitablement à l’épuisement professionnel.
- L’utilisation d’outils OSINT pour découvrir et protéger les données sensibles contre les attaquants potentiels est cruciale pour réduire le risque de menaces de cybersécurité.
OSINT Definition
Avant d’examiner les sources et les applications courantes du renseignement de source ouverte, il est important de comprendre de quoi il s’agit réellement.
Selon au droit public américain, le renseignement de source ouverte :
- Est produit à partir d’informations accessibles au public
- Est recueilli, analysé et diffusé en temps opportun à un public approprié.
- Répond à un besoin spécifique en matière de renseignement
L’expression importante sur laquelle il faut se concentrer ici est « accessible au public ».
Le terme « open source » fait spécifiquement référence à l’information qui est disponible pour la consommation publique. Si des compétences, des outils ou des techniques spécialisés sont nécessaires pour accéder à une information, celle-ci ne peut raisonnablement pas être considérée comme open source.
Fondamentalement, les informations de source ouverte ne se limitent pas à ce que vous pouvez trouver en utilisant les principaux moteurs de recherche. Les pages Web et autres ressources que l’on peut trouver à l’aide de Google constituent certainement des sources massives d’informations de source ouverte, mais elles sont loin d’être les seules sources.
Pour commencer, une énorme proportion d’Internet (plus de 99 %, selon l’ancien PDG de Google, Eric Schmidt) ne peut pas être trouvée à l’aide des principaux moteurs de recherche. Ce que l’on appelle le « deep web » est une masse de sites Web, de bases de données, de fichiers et plus encore qui (pour diverses raisons, y compris la présence de pages de connexion ou de paywalls) ne peuvent pas être indexés par Google, Bing, Yahoo ou tout autre moteur de recherche auquel vous voulez penser. Malgré cela, une grande partie du contenu du deep web peut être considérée comme open source car elle est facilement accessible au public.
Les outils OSINT peuvent être utilisés pour accéder et analyser des informations provenant de sources autres que les moteurs de recherche traditionnels. Ces outils, tels que Spiderfoot, searchcode, Searx, Twint et Metagoofil, rassemblent et analysent d’énormes quantités de données provenant de sources publiques et ouvertes, y compris les réseaux de médias sociaux et le Web profond, pour découvrir et stocker de grandes quantités de données, trouver des liens et des modèles entre différentes informations, et rassembler les informations découvertes en informations exploitables.
De plus, il existe de nombreuses informations librement accessibles en ligne qui peuvent être trouvées à l’aide d’outils en ligne autres que les moteurs de recherche traditionnels. Nous y reviendrons plus tard, mais à titre d’exemple simple, des outils comme SecurityTrails et d’autres peuvent être utilisés pour trouver des adresses IP, des réseaux, des ports ouverts, des webcams, des imprimantes et à peu près tout ce qui est connecté à Internet.
Les informations peuvent également être considérées comme open source si elles sont :
- Publication ou diffusion pour un public public (par exemple, contenu de médias d’information)
- Mis à la disposition du public sur demande (par exemple, données du recensement)
- Offert au public par abonnement ou par achat (par exemple, revues spécialisées)
- Peut être vu ou entendu par n’importe quel observateur occasionnel
- Mis à la disposition du public lors d’une séance ouverte au public
- Obtenu en visitant un lieu ou en assistant à un événement ouvert au public
À ce stade, vous vous dites probablement : « Mec, ça fait beaucoup d’informations...
Et vous avez raison. Il s’agit d’une quantité d’information vraiment inimaginable qui croît à un rythme bien plus élevé que quiconque ne pourrait espérer suivre. Même si nous réduisons le champ à une seule source d’information – disons Twitter – nous sommes obligés de faire face à des centaines de millions de nouveaux points de données chaque jour.
Comme vous l’avez probablement compris, il s’agit du compromis inhérent au renseignement de source ouverte.
Histoire de l’OSINT
Le terme OSINT fait référence à la pratique consistant à collecter des informations auprès de sources accessibles au public pour les utiliser dans un contexte de renseignement. Cette pratique existe depuis un certain temps, mais c’est l’ère numérique qui a vraiment propulsé l’OSINT dans une ligue à part.
The foundational roots of OSINT are linked to the formation of the Foreign Broadcast Monitoring Service (FBMS) back in 1941. This organization was charged with the significant role of scrutinizing international broadcast communications to identify any potential dubious activities.
Selon l’Association des anciens officiers de renseignement (AFIO) : « L’armée américaine a inventé le terme OSINT pour la première fois à la fin des années 1980 ». Cette évolution découle de la reconnaissance de la nécessité d’une réforme du renseignement pour répondre efficacement à l’évolution rapide de la demande d’information, en particulier au niveau tactique du champ de bataille.
À l’origine, l’OSINT était un outil utilisé principalement par les agences de renseignement et les forces de l’ordre pour recueillir des informations accessibles au public afin d’aider aux enquêtes de sécurité nationale et de cybercriminalité . Les méthodes utilisées prenaient beaucoup de temps, obligeant souvent les individus à passer au crible manuellement les dossiers publics, les journaux et d’autres documents pour trouver des informations pertinentes. Cette collecte manuelle d’informations était souvent difficile en raison de la grande quantité de données qu’il fallait passer au crible. Cependant, à mesure que le Web a évolué, les méthodes de collecte et d’analyse des données accessibles au public ont également évolué.
L’avènement d’Internet a considérablement amplifié les moyens par lesquels l’information pouvait être recueillie. Soudain, un large éventail de données est devenu accessible au public et facilement en ligne, des rapports gouvernementaux aux articles universitaires, et tout ce qui se trouve entre les deux. Les sites Web sont devenus une source de données principale pour les praticiens de l’OSINT. Ces développements ont conduit à un boom de la création d’outils OSINT conçus pour automatiser le processus de collecte et d’analyse des données. Ces outils pourraient rapidement recueillir des informations à partir de diverses sources, y compris des bases de données accessibles au public, des plateformes de médias sociaux et de nombreux autres outils disponibles dans le domaine numérique.
Alors que le domaine de la cybersécurité connaissait une croissance rapide, l’application de l’OSINT s’est étendue. Les professionnels de la cybersécurité ont commencé à voir l’intérêt d’utiliser l’OSINT pour identifier les vulnérabilités, évaluer les menaces de sécurité potentielles et renforcer la sécurité organisationnelle. Les outils OSINT sont devenus essentiels pour surveiller les serveurs Web accessibles au public, analyser les métadonnées et évaluer les vulnérabilités de sécurité. Les données recueillies sont devenues inestimables pour comprendre la posture de sécurité d’une organisation, identifier les menaces potentielles et élaborer des stratégies pour atténuer les risques.
Une tendance notable est l’intégration de l’apprentissage automatique et de l’analytique dans les outils OSINT afin d’améliorer le processus d’identification des modèles et des tendances à partir des données collectées. Cette intégration a non seulement rendu les outils OSINT plus efficaces, mais a également élargi la gamme d’applications dans lesquelles ils peuvent être utilisés. Par exemple, les chercheurs en sécurité utilisent désormais l’OSINT pour effectuer des tests d’intrusion, tandis que les entreprises l’utilisent pour obtenir des informations sur leurs concurrents et l’environnement du marché.
De plus, la communauté des chercheurs OSINT s’est développée au fil du temps, avec des forums, des conférences et des groupes qui se sont formés pour partager les connaissances, discuter des meilleures pratiques et développer de nouvelles techniques OSINT. De nombreux outils OSINT, y compris des frameworks comme Recon-ng, ont des communautés de développeurs sur des plateformes comme GitHub, qui travaillent à améliorer, personnaliser et créer des modules pour étendre les capacités de ces outils. L’effort collectif de ces communautés a joué un rôle important dans l’amélioration de la pratique de l’OSINT, ce qui en fait un élément essentiel de la collecte de renseignements et de la cybersécurité.
How Open Source Intelligence Works
Maintenant que nous avons couvert les bases de l’intelligence open source, nous pouvons voir comment elle est couramment utilisée pour la cybersécurité. La communauté du renseignement joue un rôle crucial dans l’utilisation de l’OSINT pour les efforts de sécurité nationale et de cybersécurité.
Il existe deux cas d’utilisation courants :
1. Piratage éthique et tests d’intrusion
Les professionnels de la sécurité utilisent des renseignements de source ouverte pour identifier les faiblesses potentielles des réseaux amicaux afin qu’elles puissent être corrigées avant qu’elles ne soient exploitées par des acteurs malveillants. Les faiblesses les plus courantes sont les suivantes :
- Accidental leaks of sensitive data, like through social media. Identifying and protecting sensitive data is crucial to reduce the risk of cybersecurity threats.
- Ports ouverts ou appareils connectés à Internet non sécurisés
- Logiciels non corrigés, tels que les sites Web exécutant d’anciennes versions de produits CMS courants
- Actifs divulgués ou exposés, tels que du code propriétaire sur des pastebins
2. Identifier les menaces externes
Comme nous l’avons vu à maintes reprises par le passé, Internet est une excellente source d’informations sur les menaces émergentes les plus pressantes d’une organisation. Qu’il s’agisse d’identifier les nouvelles vulnérabilités activement exploitées ou d’intercepter les « bavardages » des acteurs malveillants au sujet d’une attaque à venir, le renseignement open source permet aux professionnels de la sécurité de hiérarchiser leur temps et leurs ressources pour faire face aux menaces actuelles les plus importantes.
Dans la plupart des cas, ce type de travail nécessite qu’un analyste identifie et corrèle plusieurs points de données pour valider une menace avant qu’une action ne soit prise. Les outils OSINT sont utilisés pour recueillir et analyser des données provenant de sources publiques et ouvertes, y compris les réseaux de médias sociaux et le Web profond, afin d’identifier et de corréler plusieurs points de données pour la validation des menaces. Par exemple, même si un seul tweet menaçant n’est peut-être pas préoccupant, ce même tweet serait perçu sous un jour différent s’il était lié à un groupe de menaces connu pour être actif dans un secteur spécifique.
L’une des choses les plus importantes à comprendre à propos du renseignement de source ouverte est qu’il est souvent utilisé en combinaison avec d’autres sous-types de renseignement. Les renseignements provenant de sources fermées telles que la télémétrie interne, les communautés fermées du dark web et les communautés externes de partage de renseignements sont régulièrement utilisés pour filtrer et vérifier les renseignements de source ouverte. Il existe une variété d’outils disponibles pour aider les analystes à exécuter ces fonctions, que nous examinerons un peu plus tard.
Open Source Intelligence and Cybersecurity
À ce stade, il est temps de s’attaquer au deuxième problème majeur du renseignement de source ouverte : si quelque chose est facilement accessible aux analystes du renseignement, il l’est également aux acteurs de la menace.
Les auteurs de menace utilisent des outils et des techniques de renseignement de sources ouvertes pour identifier des cibles potentielles et exploiter les faiblesses des réseaux cibles. Une fois qu’une vulnérabilité est identifiée, il est souvent extrêmement rapide et simple de l’exploiter et d’atteindre divers objectifs malveillants. Ils recherchent également des données sensibles qui peuvent être exploitées à des fins malveillantes, telles que le lancement d’attaques ciblées ou la vente d’informations sur le dark web.
Ce processus est la principale raison pour laquelle tant de petites et moyennes entreprises sont piratées chaque année. Ce n’est pas parce que les groupes de menaces s’y intéressent spécifiquement, mais plutôt parce que les vulnérabilités de leur réseau ou de l’architecture de leur site Web sont trouvées à l’aide de simples techniques de renseignement open source. Bref, ce sont des cibles faciles.
And open source intelligence doesn’t only enable technical attacks on IT systems and networks. Different types of threat actors also seek out information about individuals and organizations that can be used to inform sophisticated social engineering campaigns using phishing (email), vishing (phone or voicemail), and SMiShing (SMS). Often, seemingly innocuous information shared through social networks and blogs can be used to develop highly convincing social engineering campaigns, which in turn are used to trick well-meaning users into compromising their organization’s network or assets.
C’est pourquoi l’utilisation de renseignements de source ouverte à des fins de sécurité est si importante : elle vous donne l’occasion de trouver et de corriger les faiblesses du réseau de votre organisation et de supprimer les informations sensibles avant qu’un auteur de menace n’utilise les mêmes outils et techniques pour les exploiter.
Open Source Intelligence Techniques
Maintenant que nous avons couvert les utilisations du renseignement de source ouverte (à la fois bonnes et mauvaises), il est temps d’examiner certaines des techniques qui peuvent être utilisées pour recueillir et traiter des informations de source ouverte.
First, you must have a clear strategy and framework in place for acquiring and using open source intelligence. It’s not recommended to approach open source intelligence from the perspective of finding anything and everything that might be interesting or useful — as we’ve already discussed, the sheer volume of information available through open sources will simply overwhelm you. Instead, you must know exactly what you’re trying to achieve — for example, to identify and remediate weaknesses in your network — and focus your energies specifically on accomplishing those goals.
Second, you must identify a set of tools and techniques for collecting and processing open source information. Once again, the volume of information available is much too great for manual processes to be even slightly effective.
OSINT passif ou actif
Broadly speaking, the collection of open source intelligence falls into two categories: passive collection and active collection.
La collecte passive implique souvent l’utilisation de plateformes de renseignement sur les menaces (TIP) pour combiner une variété de flux de menaces en un seul emplacement facilement accessible. Bien qu’il s’agisse d’une avancée majeure par rapport à la collecte manuelle de renseignements, le risque de surcharge d’informations reste important.
Des solutions de renseignement sur les menaces plus avancées comme Recorded Future résolvent ce problème en utilisant l’intelligence artificielle, l’apprentissage automatique et le traitement du langage naturel pour automatiser le processus de hiérarchisation et de rejet des alertes en fonction des besoins spécifiques d’une organisation. De plus, l’utilisation d’un outil OSINT peut rationaliser davantage ce processus en rassemblant et en analysant d’énormes quantités de données provenant de sources publiques et ouvertes, y compris les réseaux de médias sociaux et le Web profond.
De la même manière, les groupes de menaces organisés utilisent souvent des botnets pour collecter des informations précieuses à l’aide de techniques telles que le reniflage du trafic et l’enregistrement de frappe.
La collecte active est l’utilisation d’une variété de techniques pour rechercher des idées ou des informations spécifiques. Pour les professionnels de la sécurité, ce type de travail de recouvrement est généralement effectué pour l’une des deux raisons suivantes :
- Une alerte collectée passivement a mis en évidence une menace potentielle et des informations supplémentaires sont nécessaires.
- L’objectif d’un exercice de collecte de renseignements est très spécifique, comme un exercice de test d’intrusion.
As we’ve already explained, one of the biggest issues facing security professionals is the regularity with which normal, well-meaning users accidentally leave sensitive assets and information exposed to the internet. There are a series of advanced search functions called “Google dork” queries that can be used to identify the information and assets they expose.
Les requêtes Google dork sont basées sur les opérateurs de recherche utilisés quotidiennement par les professionnels de l’informatique et les pirates informatiques pour effectuer leur travail. Parmi les exemples courants, citons « filetype : », qui limite les résultats de recherche à un type de fichier spécifique, et « site : », qui renvoie uniquement les résultats d’un site Web ou d’un domaine spécifié.
Le site Web de Public Intelligence propose un aperçu plus approfondi des requêtes Google dork, dans lequel ils donnent l’exemple de recherche suivant :
« sensible mais non classifié » FichierType :pdf Site :publicintelligence.net
Si vous tapez ce terme de recherche dans un moteur de recherche, il renvoie uniquement les documents PDF du site Web de Public Intelligence qui contiennent les mots « sensibles mais non classifiés » quelque part dans le texte du document. Comme vous pouvez l’imaginer, avec des centaines de commandes à leur disposition, les professionnels de la sécurité et les acteurs de la menace peuvent utiliser des techniques similaires pour rechercher presque n’importe quoi.
Commencer avec la fin à l’esprit
Le facteur le plus important du succès de toute initiative de renseignement de source ouverte est la présence d’une stratégie claire – une fois que vous savez ce que vous essayez d’accomplir et que vous avez fixé des objectifs en conséquence, il sera beaucoup plus facile d’identifier les outils et les techniques les plus utiles.
Pour en savoir plus sur la façon dont Recorded Future peut aider les organisations à mieux comprendre et prévenir les menaces, demandez une démo personnalisée dès aujourd’hui.
FAQ
L’OSINT est-il légal ?
Yes, OSINT is generally legal since it involves gathering information that is publicly available. However, the legality can become a gray area depending on how the information is used or if attempts are made to access restricted or private data under the guise of OSINT. It is crucial to ensure that while gathering information, sensitive data is protected to prevent it from being exploited by attackers.
Quel est le côté obscur de l’OSINT ?
Le côté obscur de l’OSINT apparaît lorsque des données sensibles sont collectées et utilisées à des fins malveillantes. Il peut s’agir de harcèlement, de harcèlement, de doxxing ou même de planification de cyberattaques. Bien que l’OSINT lui-même soit un outil précieux pour de nombreuses utilisations positives, comme tout outil, il peut être mal utilisé entre de mauvaises mains.
Comment l’OSINT est-il utilisé pour recueillir des renseignements sur le dark web, et quelles précautions faut-il prendre ?
OSINT is employed to uncover hidden services and forums on the dark web, aiding in cybercrime investigations or threat detection. The use of OSINT tools, such as Spiderfoot and Twint, is crucial in uncovering and analyzing data from these hidden sources. However, venturing into the dark web requires precautions:
- Conformité légale : S’assurer que les actions sont conformes aux directives légales et éthiques.
- Privacy Protection: Avoid infringing on individual privacy.
- Navigation sécurisée : Utilisez des outils comme Tor pour une navigation sécurisée.
- Protection contre les logiciels malveillants : Utilisez une protection robuste contre les logiciels malveillants pour vous protéger contre les logiciels malveillants.
- Vérification des données : Vérifiez l’exactitude des informations recueillies auprès de sources multiples.
Ces mesures contribuent à garantir l’utilisation sûre et légale de l’OSINT dans la collecte de renseignements sur le dark web.
Is OSINT ethical?
Yes, OSINT (Open Source Intelligence) can be ethical when it involves passively collecting and analyzing publicly available information for legitimate purposes like cybersecurity, research, or journalism, while respecting privacy and legal boundaries. However, ethical concerns arise with practices like aggressive data aggregation for profiling, deception, bypassing privacy settings, using information for harm (doxxing, harassment), and spreading unverified information. Responsible OSINT practitioners prioritize transparency (where appropriate), minimize data collection, verify sources, avoid harm, comply with laws, and document their methods to ensure ethical and legal conduct.
What kind of information is considered OSINT? What are the sources?
OSINT encompasses a wide array of publicly accessible information, including news media, social media, public records (like court filings and business registries), government publications, academic research, commercial data (financial reports, satellite imagery), and even the deep and dark web. These sources can provide diverse data points such as text, images, videos, metadata, and network information, all legally and ethically obtained for analysis and intelligence gathering.
Who uses OSINT?
OSINT is utilized by a diverse range of professionals, including cybersecurity analysts, threat intelligence teams, law enforcement agencies, national security organizations, journalists, market researchers, competitive intelligence analysts, and even individual investigators. The sources they leverage encompass publicly available information such as news media, social media platforms, government publications, public records, academic research, commercial databases, online forums, and the deep and dark web, all accessible to the public.
Cet article a été initialement publié le 19 février 2019 et mis à jour pour la dernière fois le 24 juin 2024.