オープンソースインテリジェンス(OSINT)とは?
オープンソースインテリジェンス(OSINT)は、特定のインテリジェンス要件に対処するために、公開されているソースから情報を収集、分析、および配布するプラクティスです。
脅威インテリジェンスのサブタイプの中で、オープンソースインテリジェンス(OSINT)はおそらく最も広く使用されているものであり、これは理にかなっています。結局のところ、それはほとんど無料であり、誰がそれにノーと言えるでしょうか?
残念ながら、他の主要なサブタイプ(人間の知能、信号知能、地理空間知能など)と同様に、オープンソースの知能は広く誤解され、誤用されています。
この広範な使用とOSINTの高度化は、市場予測に反映されています。 実際、Future Market Insiktの レポート によると、OSINT業界は2033年までに580億ドルに達すると予測されており、その重要性の高まりとさまざまなセクターへの統合が浮き彫りになっています。
If you have ever asked yourself, 'What does OSINT stand for?', 'What is open source intelligence (OSINT)?', or 'What does OSINT mean?', keep reading to find out.
このブログ記事では、 オープンソースインテリジェンス(OSINT)の基礎について、その使用方法や、収集と分析に使用できる ツールと手法 について説明します。 OSINTとは何かを掘り下げ、OSINTの意味と、情報収集の領域でOSINTが果たす重要な役割を探ります。
Key Takeaways
- オープンソースのインテリジェンスは、一般に公開されているデータと情報から導き出されます。 Googleを使用して見つけることができるものに限定されませんが、いわゆる「サーフェスウェブ」は重要な要素です。
- オープンソースのインテリジェンスは価値がありますが、情報過多は大きな懸念事項です。 オープンソースのインテリジェンスイニシアチブの実施に使用されるツールと手法のほとんどは、セキュリティ専門家(または脅威アクター)が特定の関心領域に取り組みを集中できるように設計されています。
- オープンソースのインテリジェンスには暗い側面があり、セキュリティ専門家が見つけられるものはすべて、脅威アクターによっても発見(および使用)される可能性があります。
- オープンソースの情報収集には明確な戦略とフレームワークを持つことが不可欠 であり、単に興味深く役立つものを探すだけでは、必然的に燃え尽き症候群につながります。
- OSINTツールを使用して機密データを検出し、潜在的な攻撃者から保護することは、 サイバーセキュリティの脅威のリスクを軽減するために重要です。
OSINT Definition
オープンソースインテリジェンスの一般的なソースとアプリケーションを見る前に、それが実際に何であるかを理解することが重要です。
によると 米国公法、オープンソースインテリジェンスに対して:
- 公開されている情報から作成されています
- 収集、分析、および適切な聴衆にタイムリーに配布されます
- 特定のインテリジェンス要件に対応
ここで注目すべき重要なフレーズは、「公開されている」です。
「オープンソース」という用語は、特に一般に公開されている情報を指します。 情報にアクセスするために専門的なスキル、ツール、または技術が必要な場合、それは合理的にオープンソースと見なすことはできません。
重要なことは、オープンソースの情報は、主要な検索エンジンを使用して見つけることができるものに限定されないということです。 Googleを使用して見つけることができるWebページやその他のリソースは、確かにオープンソース情報の膨大な情報源を構成していますが、それらだけが情報源ではありません。
まず、インターネットの大部分(Googleの元CEOであるEric Schmidt氏によると、99%以上)は、主要な検索エンジンを使用して見つけることができません。 このいわゆる「ディープウェブ」は、( ログインページ やペイウォールの存在など、さまざまな理由で)Google、Bing、Yahoo、またはその他の検索エンジンにインデックスできないWebサイト、データベース、ファイルなどの塊です。 それにもかかわらず、ディープウェブのコンテンツの多くは、一般に公開されているため、オープンソースと見なすことができます。
OSINTツールを使用すると、従来の検索エンジン以外のソースから情報にアクセスして分析できます。 Spiderfoot、searchcode、Searx、Twint、Metagoofilなどのこれらのツールは、ソーシャルメディアネットワークやディープウェブなどの公開ソースやオープンソースから大量のデータを収集して分析し、大量のデータを発見して保存し、さまざまな情報間のリンクやパターンを見つけ、発見した情報を実用的なインテリジェンスに照合します。
さらに、 従来の検索エンジン以外のオンラインツールを使用して見つけることができる、オンラインで自由にアクセスできる情報がたくさんあります。 これについては後で詳しく説明しますが、簡単な例として、 SecurityTrails などのツールを使用して、IPアドレス、ネットワーク、開いているポート、Webカメラ、プリンター、およびインターネットに接続されているほとんどすべてのものを見つけることができます。
次の場合、情報はオープンソースと見なすこともできます。
- 一般向けに公開または放送されるもの(ニュースメディアのコンテンツなど)
- リクエストに応じて一般に公開されます(例:国勢調査データ)
- 購読または購入により一般に公開されます (業界誌など)
- カジュアルな観察者でも見たり聞いたりすることができます
- 一般公開の会議で公開
- 一般に公開されている場所を訪れたり、イベントに参加したりすることで取得できます
この時点で、「まあ、それはたくさんの情報だ...」と思うでしょう。
そして、あなたは正しいです。 私たちは、想像を絶する量の情報が、誰もが追いつくことを望むよりもはるかに高い速度で増加している話です。 フィールドを単一の情報源(たとえばTwitter)に絞り込んだとしても、 毎日何億もの新しいデータポイントに対処することを余儀なくされています。
これは、おそらくお気づきかもしれませんが、オープンソースインテリジェンスの本質的なトレードオフです。
OSINTの歴史
OSINTという用語は、インテリジェンスのコンテキストで使用するために 、公開されているソースから 情報を収集する慣行を指します。 この慣行はしばらく前から存在していましたが、OSINTを独自のリーグに本当に推進したのはデジタル時代です。
The foundational roots of OSINT are linked to the formation of the Foreign Broadcast Monitoring Service (FBMS) back in 1941. This organization was charged with the significant role of scrutinizing international broadcast communications to identify any potential dubious activities.
元情報将校協会(AFIO)によると、「米軍が初めてOSINTという用語を作り出したのは1980年代後半だった」という。 この発展は、特に戦術的な戦場レベルで、急速に変化する情報需要を効果的に満たすためには、情報改革が必要であるという認識に端を発しています。
当初、OSINTは、主に諜報機関や法執行機関が国家安全保障や サイバー犯罪 捜査を支援するための公開情報を収集するために使用するツールでした。 その方法は時間がかかり、多くの場合、関連情報を見つけるために、個人が公的記録、新聞、その他の文書を手作業でふるいにかける必要がありました。 この手作業による情報収集は、膨大な量のデータをふるいにかけなければならないため、しばしば困難でした。 しかし、 ウェブが進化するにつれて、公開されているデータを収集して分析する方法も進化しました。
インターネットの出現により、情報を収集できる手段が大幅に拡大しました。 突如として、政府の報告書から学術論文まで、あらゆるデータが公開され、オンラインで簡単にアクセスできるようになりました。 Webサイトは、OSINTの実践者の主要なデータソースになりました。 これらの開発により、データ収集と分析のプロセスを自動化するように設計された OSINTツール の作成がブームになりました。 これらのツールは、一般にアクセス可能なデータベース、ソーシャルメディアプラットフォーム、およびデジタル領域で利用可能な他の多くのツールを含む、さまざまなソースから情報をすばやく収集できます。
サイバーセキュリティの分野が急速な成長を遂げるにつれて、OSINTのアプリケーションは拡大しました。サイバーセキュリティの専門家は、OSINTを利用して脆弱性を特定し、潜在的なセキュリティ脅威を評価し、組織のセキュリティを強化することに価値を見出し始めました。 OSINTツールは、一般にアクセス可能なWebサーバーの監視、メタデータの分析、およびセキュリティの脆弱性の評価に不可欠になりました。 収集されたデータは、組織のセキュリティ体制を理解し、潜在的な脅威を特定し、リスクを軽減するための戦略を策定する上で非常に貴重なものとなりました。
注目すべきトレンドの1つは 、機械学習と分析をOSINTツールに統合して、収集したデータからパターンと傾向を特定するプロセスを強化していることです。 この統合により、OSINTツールがより効果的になっただけでなく、それらを利用できるアプリケーションの範囲も広がりました。 たとえば、セキュリティ研究者は現在、OSINTを使用して侵入テストを実行し、企業はOSINTを使用して競合他社や市場環境に関する洞察を得ています。
さらに、 OSINT研究者のコミュニティは時間とともに成長し、知識を共有し、ベストプラクティスを議論し、新しいOSINT技術を開発するためのフォーラム、会議、グループが形成されています。 Recon-ngのようなフレームワークを含む多くのOSINTツールは、GitHubのようなプラットフォーム上に開発者のコミュニティを持ち、これらのツールの機能を拡張するためのモジュールの改善、カスタマイズ、作成に取り組んでいます。 これらのコミュニティの集合的な努力は、OSINTの実践を洗練する上で重要な役割を果たし、情報収集とサイバーセキュリティの重要な要素となっています。
How Open Source Intelligence Works
オープンソースインテリジェンスの基本について説明したので、サイバーセキュリティ で一般的にどのように使用されているかを見てみましょう。 インテリジェンスコミュニティは、国家安全保障とサイバーセキュリティの取り組みにOSINTを活用する上で重要な役割を果たしています。
一般的な使用例は 2 つあります。
1.倫理的なハッキングと侵入テスト
セキュリティ専門家は、オープンソースのインテリジェンスを使用して、友好的なネットワークの潜在的な弱点を特定し、脅威アクターに悪用される前に修正できるようにします。 一般的に見られる弱点は次のとおりです。
- Accidental leaks of sensitive data, like through social media. Identifying and protecting sensitive data is crucial to reduce the risk of cybersecurity threats.
- 開いているポートまたはセキュリティで保護されていないインターネット接続デバイス
- パッチが適用されていないソフトウェア(一般的なCMS製品の古いバージョンを実行しているWebサイトなど)
- 漏洩または公開された資産 (ペーストビン上の独自のコードなど)
2. 外部からの脅威の特定
これまで何度も議論してきたように、インターネットは、組織の最も差し迫った 新たな脅威に関する洞察の優れた情報源です。 どの新しい脆弱性が積極的に悪用されているかの特定から、今後の攻撃に関する脅威アクターの「おしゃべり」の傍受まで、オープンソースのインテリジェンスにより、セキュリティ専門家は、現在の最も重要な脅威に対処するための時間とリソースに優先順位を付けることができます。
ほとんどの場合、この種の作業では、アナリストが複数のデータ ポイントを特定して関連付け、アクションを実行する前に脅威を検証する必要があります。 OSINTツールは、ソーシャルメディアネットワークやディープウェブなど、公開ソースやオープンソースからデータを収集して分析し、脅威の検証のために複数のデータポイントを特定して関連付けるために使用されます。 たとえば、1つの脅迫ツイートは心配する必要はないかもしれませんが、その同じツイートが特定の業界で活動していることが知られている脅威グループに関連付けられていた場合、異なる視点で見られるでしょう。
オープンソースのインテリジェンスについて理解すべき最も重要なことの1つは、他のインテリジェンスサブタイプと組み合わせて使用されることが多いということです。 内部テレメトリ、クローズド ダーク Web コミュニティ、外部情報共有コミュニティなどのクローズド ソースからのインテリジェンスは、オープンソース インテリジェンスのフィルタリングと検証に定期的に使用されます。 アナリストがこれらの機能を実行するのに役立つさまざまなツールがありますが、これについては後で少し説明します。
Open Source Intelligence and Cybersecurity
この時点で、オープンソースインテリジェンスの2つ目の大きな問題、つまり、インテリジェンスアナリストがすぐに利用できるものがあれば、脅威アクターもすぐに利用できるという問題に対処する時が来ました。
脅威アクターは、オープンソースのインテリジェンスツールと手法を使用して、潜在的なターゲットを特定し、ターゲットネットワークの弱点を悪用します。 脆弱性が特定されると、多くの場合、それを悪用してさまざまな悪意のある目標を達成するための 非常に迅速かつ簡単なプロセス です。 また、標的型攻撃の開始やダークウェブでの情報の販売など、悪意のある目的で悪用される可能性のある機密データも探し出します。
このプロセスが、毎年非常に多くの中小企業がハッキングされる主な理由です。 これは、脅威グループが特にそれらに関心を持っているからではなく、ネットワークやWebサイトのアーキテクチャの脆弱性が単純なオープンソースのインテリジェンス技術を使用して発見されるためです。 要するに、彼らは簡単な標的です。
And open source intelligence doesn’t only enable technical attacks on IT systems and networks. Different types of threat actors also seek out information about individuals and organizations that can be used to inform sophisticated social engineering campaigns using phishing (email), vishing (phone or voicemail), and SMiShing (SMS). Often, seemingly innocuous information shared through social networks and blogs can be used to develop highly convincing social engineering campaigns, which in turn are used to trick well-meaning users into compromising their organization’s network or assets.
だからこそ、オープンソースのインテリジェンスをセキュリティ目的で使用することが非常に重要であり、脅威アクターが同じツールや手法を使用してそれらを悪用する前に、組織のネットワークの弱点を見つけて修正し 、機密情報を削除する 機会を得ることができます。
Open Source Intelligence Techniques
さて、オープンソースのインテリジェンスの使用法(良い点と悪い点の両方)について説明したので、次はオープンソース情報の収集と処理に使用できるいくつかの手法を見てみましょう。
First, you must have a clear strategy and framework in place for acquiring and using open source intelligence. It’s not recommended to approach open source intelligence from the perspective of finding anything and everything that might be interesting or useful — as we’ve already discussed, the sheer volume of information available through open sources will simply overwhelm you. Instead, you must know exactly what you’re trying to achieve — for example, to identify and remediate weaknesses in your network — and focus your energies specifically on accomplishing those goals.
Second, you must identify a set of tools and techniques for collecting and processing open source information. Once again, the volume of information available is much too great for manual processes to be even slightly effective.
パッシブOSINTとアクティブOSINT
Broadly speaking, the collection of open source intelligence falls into two categories: passive collection and active collection.
パッシブ コレクションでは 、多くの場合、 脅威インテリジェンス プラットフォーム (TIP) を使用して、さまざまな 脅威フィード を簡単にアクセスできる 1 つの場所に組み合わせます。 これは、手作業による情報収集からの大きなステップアップですが、情報過多のリスクは依然として大きいです。
Recorded Futureのようなより高度な脅威インテリジェンスソリューションは、人工知能、 機械学習、自然言語処理を使用して、組織の特定のニーズに基づいてアラートの優先順位付けと却下プロセスを自動化することで、この問題を解決します。 さらに、OSINTツールを使用すると、 ソーシャルメディアネットワーク やディープウェブなどの公開ソースやオープンソースから大量のデータを収集して分析することで、このプロセスをさらに効率化できます。
同様に、組織化された脅威グループは、トラフィックスニッフィングやキーロギングなどの手法を使用して、ボットネットを使用して貴重な情報を収集することがよくあります。
アクティブコレクション とは、さまざまな手法を使用して特定の洞察や情報を検索することです。 セキュリティ専門家にとって、このタイプの収集作業は通常、次の 2 つの理由のいずれかで行われます。
- 受動的に収集されたアラートは、潜在的な脅威を強調表示しており、さらなる分析情報が必要です。
- 情報収集演習の焦点は、侵入テスト演習など、非常に具体的です。
As we’ve already explained, one of the biggest issues facing security professionals is the regularity with which normal, well-meaning users accidentally leave sensitive assets and information exposed to the internet. There are a series of advanced search functions called “Google dork” queries that can be used to identify the information and assets they expose.
Googleのドーククエリは、IT専門家やハッカーが日常的に作業を行うために使用する検索演算子に基づいています。 一般的な例としては、検索結果を特定のファイルタイプに絞り込む「filetype:」や、指定したウェブサイトまたはドメインからの結果のみを返す「site:」などがあります。
Public Intelligenceのウェブサイトでは、 Googleのドーククエリのより詳細な概要を提供しており、次の検索例を紹介しています。
「機密扱い」 ファイルタイプ:PDF site:publicintelligence.net
この検索語を検索エンジンに入力すると、文書テキストのどこかに「sensitive but unclassified」という単語が含まれている Public Intelligence Web サイトから の PDF 文書のみが返されます。 ご想像のとおり、セキュリティ専門家や脅威アクターは、何百ものコマンドを自由に使えるため、同様の手法を使用してほとんど何でも検索できます。
終わりを念頭に置いて始める
オープンソースのインテリジェンスイニシアチブの成功の最も重要な要素は、明確な戦略の存在です — 達成しようとしていることを知り、それに応じて目標を設定しれば、最も有用なツールやテクニックを特定することは、はるかに達成可能になります。
Recorded Futureが組織の脅威をよりよく理解し、防止するためにどのように役立つかについては、今すぐ パーソナライズされたデモをリクエスト してください。
よくある質問
OSINTは合法ですか?
Yes, OSINT is generally legal since it involves gathering information that is publicly available. However, the legality can become a gray area depending on how the information is used or if attempts are made to access restricted or private data under the guise of OSINT. It is crucial to ensure that while gathering information, sensitive data is protected to prevent it from being exploited by attackers.
OSINTのダークサイドは何ですか?
OSINTの暗い面は、機密データが収集され、悪意のある目的で悪用されたときに現れます。 これには、ストーカー行為、嫌がらせ、晒し行為、さらにはサイバー攻撃の計画が含まれる可能性があります。 OSINT自体は、他のツールと同様に、多くの積極的な用途にとって貴重なツールですが、悪意のある人の手に渡る可能性があります。
OSINTはダークウェブから情報を収集するためにどのように利用され、どのような予防措置を講じるべきですか?
OSINT is employed to uncover hidden services and forums on the dark web, aiding in cybercrime investigations or threat detection. The use of OSINT tools, such as Spiderfoot and Twint, is crucial in uncovering and analyzing data from these hidden sources. However, venturing into the dark web requires precautions:
- 法令遵守: 行動が法的および倫理的ガイドラインに準拠していることを確認します。
- Privacy Protection: Avoid infringing on individual privacy.
- 安全なブラウジング: Torなどのツールを使用して、安全なブラウジングを実現します。
- マルウェア対策: 堅牢なマルウェア保護を採用して、悪意のあるソフトウェアから保護します。
- データ検証: 複数のソースを通じて収集された情報の正確性を確認します。
これらの対策は、ダークウェブから情報を収集する際にOSINTを安全かつ合法的に使用するのに役立ちます。
Is OSINT ethical?
Yes, OSINT (Open Source Intelligence) can be ethical when it involves passively collecting and analyzing publicly available information for legitimate purposes like cybersecurity, research, or journalism, while respecting privacy and legal boundaries. However, ethical concerns arise with practices like aggressive data aggregation for profiling, deception, bypassing privacy settings, using information for harm (doxxing, harassment), and spreading unverified information. Responsible OSINT practitioners prioritize transparency (where appropriate), minimize data collection, verify sources, avoid harm, comply with laws, and document their methods to ensure ethical and legal conduct.
What kind of information is considered OSINT? What are the sources?
OSINT encompasses a wide array of publicly accessible information, including news media, social media, public records (like court filings and business registries), government publications, academic research, commercial data (financial reports, satellite imagery), and even the deep and dark web. These sources can provide diverse data points such as text, images, videos, metadata, and network information, all legally and ethically obtained for analysis and intelligence gathering.
Who uses OSINT?
OSINT is utilized by a diverse range of professionals, including cybersecurity analysts, threat intelligence teams, law enforcement agencies, national security organizations, journalists, market researchers, competitive intelligence analysts, and even individual investigators. The sources they leverage encompass publicly available information such as news media, social media platforms, government publications, public records, academic research, commercial databases, online forums, and the deep and dark web, all accessible to the public.
この記事は2019年2月19日に公開され、2024年6月24日に最終更新されました。