Не верь первой ссылке. Как находить факты, а не чужие ошибки
Не верь первой ссылке. Как находить факты, а не чужие ошибки

Полная версия

Не верь первой ссылке. Как находить факты, а не чужие ошибки

Язык: Русский
Год издания: 2026
Добавлена:
Настройки чтения
Размер шрифта
Высота строк
Поля
На страницу:
3 из 3

Нужно шифрование. Для дисков, архивов, внешних носителей. VeraCrypt, BitLocker, FileVault, LUKS - вариантов хватает. Нужно понимать, где лежат ключи и резервные копии. Нужно удалять лишнее, когда проект закрыт, если правила хранения не требуют обратного. Нужно ограничивать доступ: не каждый участник команды должен видеть всё. Чем меньше людей имеют доступ к чувствительным данным, тем меньше риск утечки и случайного вреда.

Резервные копии тоже должны быть шифрованными. Обычная копия на внешний диск без защиты - не резерв, а второй источник риска. Облако удобно, но перед загрузкой туда материалов надо понять, разрешено ли это правилами проекта и законом. Особенно если в данных есть сведения о людях из других юрисдикций. GDPR, CCPA и похожие режимы не исчезают только потому, что файл лежит у вас на ноутбуке.

В рабочей среде полезно иметь чек-лист начала проекта. Он не должен быть длинным. Цель расследования. Правовое основание. Разрешённые источники. Запрещённые действия. Папка проекта создана. Виртуальная машина подготовлена. VPN проверен. Браузерный профиль очищен. Заметки заведены. Метод фиксации источников выбран. Резервное копирование настроено. Такой список кажется бюрократией, но он защищает от хаоса.

Чек-лист окончания проекта не менее важен. Данные сохранены в нужном формате. Источники проверены. Лишние копии удалены. Отчёт отделён от черновиков. Доступы закрыты. Снимки виртуальной машины, которые больше не нужны, удалены или заархивированы по правилам. Пароли временных аккаунтов сменены или аккаунты закрыты, если это предусмотрено. Если проект был чувствительным, проводится короткий разбор: что сработало, что мешало, где был риск, что нужно поправить в мастерской до следующего раза.

Хорошая OSINT-среда со временем становится спокойной. В ней нет ощущения, что вы каждый раз начинаете с нуля. Вы открываете проект, знаете, где заметки, где источники, где инструменты, как проверить соединение, как сохранить страницу, как зафиксировать изображение, как вернуться к чистому состоянию. Это не делает расследование лёгким. Оно убирает лишнюю нервную работу.

Именно к этому стоит стремиться. Не к коллекции программ. Не к впечатляющему рабочему столу. Не к списку из сотни ссылок, который приятно показать новичку. Нужна среда, в которой вы меньше ошибаетесь, быстрее проверяете факты и лучше помните, почему сделали тот или иной вывод.

Открытые источники редко дают аккуратную картину сразу. Они дают обрывки. Один домен, одно фото, старую публикацию, странный комментарий, совпавший адрес, архивную копию страницы, документ с метаданными, профиль с неправильной датой. Мастерская нужна для того, чтобы эти обрывки не рассыпались. Чтобы каждый кусок лежал на своём месте. Чтобы сомнение было записано рядом с находкой. Чтобы вывод можно было разобрать обратно до источников.

Инструменты меняются. Платформы закрывают доступы. Поисковые операторы перестают работать как раньше. Сервисы покупают друг друга, вводят платные тарифы, режут API, удаляют функции, меняют правила. Человек, который привязан только к конкретной программе, каждый раз начинает паниковать. Человек, который понимает процесс, просто ищет новый инструмент под старую задачу.

Поэтому во второй главе я бы оставил одну мысль, без торжественного финала. Соберите себе рабочее место так, чтобы оно выдерживало вашу невнимательность. Потому что ошибки будут. Вы забудете закрыть вкладку, скачаете не тот файл, перепутаете однофамильцев, устанете, поверите красивому графу, потеряете ссылку, зайдёте не с того профиля. Хорошая среда не сделает вас безошибочным. Она хотя бы не даст одной мелкой ошибке испортить всё расследование.

Глава 3. Защита следов

Человек, который впервые берётся за открытые источники, часто думает о поиске. Где найти профиль, как выйти на старую публикацию, каким запросом вытащить забытый документ, как не пропустить связь между доменом и почтовым адресом. Это понятное желание. Поиск даёт быстрый азарт. Вбил имя, увидел результат, пошёл дальше. Кажется, что работа началась.

На практике она началась раньше. В тот момент, когда ты открыл браузер.

Любая разведка по открытым источникам оставляет следы. Иногда грубые и заметные: IP адрес, аккаунт, cookies, история переходов, отпечаток браузера. Иногда мелкие, которые вспоминают только после ошибки: язык системы, часовой пояс, размер окна, привычная раскладка клавиатуры, имя в пути к скачанному файлу, старый логин в автозаполнении. Всё это не выглядит опасным, пока не попадает в чужие руки. А потом выясняется, что расследователь сам стал частью расследования.

Операционная безопасность не делает человека невидимым. Это первое, что надо принять. Невидимость продают рекламные тексты про VPN и приватные браузеры. В реальной работе задача скромнее и полезнее: не давать лишнего, разделять рабочее и личное, заранее понимать, где можно ошибиться, и не строить расследование на надежде, что никто не заметит.

Я отношусь к OPSEC как к ремню безопасности. Он не гарантирует, что аварии не будет. Он нужен потому, что аварии иногда случаются именно тогда, когда водитель уверен в себе. В OSINT это особенно неприятно, потому что ошибки часто выглядят не как громкий взлом, а как маленькая бытовая небрежность. Открыл ссылку из личного профиля. Скачал файл в основную систему. Ответил с почты, которую когда-то использовал на форуме. Зашёл на сайт без изоляции, а там аналитика, пиксели, сбор отпечатков. Ничего драматичного. Просто через неделю кто-то понимает, кто интересовался темой.

Если говорить честно, большинство провалов начинается не с технической сложности. Они начинаются с лени. Человек знает, что надо работать в отдельной среде, но ему быстрее открыть всё в обычном браузере. Знает, что аккаунты должны быть разделены, но оставляет синхронизацию. Знает, что нельзя смешивать личные файлы и материалы дела, но кладёт всё в одну папку на рабочем столе. Потом приходится объяснять, почему в отчёте оказался путь с фамилией пользователя или почему целевой сайт видел один и тот же браузер в разных контекстах.

Поэтому я начинаю не с инструментов. Инструменты будут потом. Сначала нужна привычка задавать себе простой вопрос: что я сейчас раскрываю?

Когда ты открываешь сайт, ты раскрываешь больше, чем адрес подключения. Сервер может увидеть технические параметры браузера, операционную систему, язык, разрешение экрана, шрифты, заголовки запросов, время обращения, последовательность переходов. Рекламные сети и аналитические скрипты могут связать визит с прежними сессиями. Платформа может заметить, что новый аккаунт ведёт себя странно: только что создан, сразу ищет конкретных людей, быстро переходит по однотипным страницам, не имеет обычной истории поведения. Иногда этого достаточно, чтобы аккаунт заблокировали. Иногда хуже: достаточно, чтобы объект понял, что им интересуются.

В обычной жизни человек не думает об этом. И правильно делает. Нельзя каждый день жить как специалист по следам. Но в расследовании обычные привычки становятся слабым местом. Если задача чувствительная, работа должна идти в отдельной среде. Не в отдельной вкладке, не в режиме инкогнито, а именно в отдельной среде, где нет личных cookies, личных аккаунтов, рабочих переписок, сохранённых паролей и случайных подсказок.

Режим инкогнито любят переоценивать. Он не сохраняет часть локальной истории и после закрытия чистит сессию. На этом его чудеса заканчиваются. Он не скрывает адрес от сайта, не делает браузер одинаковым для всех, не защищает от ошибок человека, не превращает личный компьютер в стерильную лабораторию. Использовать его можно, но полагаться на него как на защиту нельзя.

Более правильный подход состоит в разделении. Есть личная жизнь. Есть рабочие документы. Есть расследовательская среда. Между ними должны быть стены. Не символические, а настоящие: отдельный браузер, отдельный профиль, отдельная виртуальная машина, отдельные учётные записи, отдельная папка для материалов. Чем выше риск, тем толще стены.

Виртуальная машина хороша тем, что она приучает к дисциплине. Ты запускаешь отдельную систему и уже психологически входишь в другой режим. Внутри нет привычных закладок, нет личной почты, нет семейных фотографий, нет банковских вкладок. Там только задача. Закончил этап, сделал снимок состояния или откатился к чистой версии. Если сайт оказался грязным, если файл был подозрительным, если инструмент повёл себя странно, ущерб не расползается по основной машине.

Но виртуальная машина не спасает от глупости. Если в ней войти в личный аккаунт, она перестаёт быть отдельной средой. Если включить общий буфер обмена и таскать туда-сюда куски текста с личными данными, граница дырявая. Если подключить общую папку и складывать туда всё подряд, изоляция становится декоративной. Я видел, как люди аккуратно ставят VM, настраивают VPN, а потом загружают туда документ с именем автора в свойствах файла. Техника была нормальная. Процесс подвёл.

Хороший OPSEC держится на процессе.

Перед началом работы надо понять уровень риска. Не всякая задача требует одинаковой защиты. Проверить публичные реквизиты небольшой компании и исследовать активность преступной группы в закрытых сообществах - разные вещи. Смотреть архив новостей и заходить на сомнительные сайты с вредоносной рекламой - тоже разные вещи. Ошибка многих новичков в том, что они либо защищаются от всего сразу и быстро устают, либо не защищаются вообще. Оба варианта плохие.

Риск надо назвать. Кто может обратить внимание на твою активность? Что он способен увидеть? Что будет, если он поймёт, кто ты? Какие данные нельзя потерять? Какие действия могут нарушить закон, правила платформы или внутренние требования организации? Эти вопросы скучные. Но именно они экономят больше всего сил.

Если расследование простое, достаточно базовой гигиены: отдельный профиль браузера, отключённая синхронизация, аккуратные заметки, проверенные источники, сохранение копий важных страниц, отсутствие личных логинов. Если работа чувствительная, добавляется виртуальная машина, VPN, Tor там, где он уместен, отдельные почтовые ящики, строгая работа с файлами, шифрование, журнал действий. Если риск высокий, нужен отдельный компьютер, одноразовые среды, заранее прописанные правила контакта с источниками и консультация с юристом или ответственным за безопасность.

Мне не нравится слово «паранойя». Его часто используют, чтобы высмеять осторожность. Но в OSINT осторожность обычно дешевле исправления ошибки. Паранойя начинается там, где человек не может объяснить, от чего защищается. Нормальная OPSEC работа всегда объяснима. Я использую отдельный браузер, потому что не хочу смешивать cookies. Я выключаю общий буфер обмена, потому что не хочу случайно перенести личный текст. Я шифрую архив, потому что в нём есть персональные данные. Я не захожу в личную почту из рабочей VM, потому что это свяжет контексты. Всё просто.

Теперь о VPN.

VPN полезен. Он шифрует трафик до сервера провайдера VPN и показывает внешним сайтам не твой обычный IP адрес, а адрес выбранного сервера. Это снижает прямую привязку к месту и сети, из которой ты работаешь. Для базового уровня это хороший слой защиты.

Но VPN не волшебная шапка. Сайт всё равно видит браузер. Аккаунт всё равно может выдать тебя поведением. Платёж за VPN может быть связан с тобой. Сам провайдер VPN может вести логи, ошибаться, получать запросы от властей, менять правила. Бесплатные VPN особенно неприятны: если сервис не берёт деньги с пользователя, он часто зарабатывает на данных, рекламе или сомнительных партнёрствах. Для расследовательской работы это плохая сделка.

Выбор VPN должен быть спокойным, без веры в красивые обещания. Нужна понятная политика логов, репутация, нормальная юрисдикция, поддержка kill switch, отсутствие утечек DNS, стабильная работа. Перед использованием надо проверить, какой IP виден снаружи, какой DNS используется, не протекает ли WebRTC. Это занимает несколько минут. Лучше потратить их до работы, чем потом гадать, что именно видел сайт.

Иногда VPN мешает. Некоторые платформы подозрительно относятся к известным VPN адресам, чаще требуют проверки, режут функциональность, блокируют регистрацию. В таких случаях приходится выбирать: либо сохранять защиту и мириться с ограничениями, либо менять подход. Плохой вариант - в раздражении выключить VPN посреди сессии и продолжить тем же аккаунтом. Так контекст связывается мгновенно. Если слой защиты меняется, сессия должна начинаться заново, в чистой среде, с пониманием последствий.

Tor нужен для других задач. Он хорошо скрывает источник подключения, пропуская трафик через цепочку узлов. Он незаменим для доступа к onion ресурсам и полезен там, где важно не раскрывать реальный адрес. Но Tor тоже не отменяет дисциплину. Вход в личный аккаунт через Tor всё равно сообщает сервису, кто ты. Скачивание документов и открытие их вне Tor может раскрыть внешний адрес через встроенные обращения. Изменение настроек браузера, установка расширений, нестандартный размер окна делают отпечаток менее обычным. Чем больше ты «улучшаешь» Tor Browser под себя, тем хуже можешь слиться с общей массой пользователей.

Самая частая ошибка с Tor - относиться к нему как к броне. Человек запускает Tor и начинает делать всё, что раньше боялся. Заходит куда попало, скачивает файлы, открывает документы, регистрирует аккаунты, пишет сообщения. А потом удивляется, что проблема возникла не в сети, а в поведении. Tor защищает маршрут. Он не защищает от самораскрытия.

Прокси тоже надо понимать трезво. Прокси может помочь сменить видимый адрес, обойти географическое ограничение, разделить потоки запросов. Но дешёвые и случайные прокси часто грязные: ими пользовались спамеры, боты, мошенники, и платформы уже относятся к ним как к мусору. Для массового сбора данных прокси могут быть технически удобны, но юридически и этически опасны, особенно если сбор нарушает правила сайта или затрагивает персональные данные. Прокси не делает плохую идею хорошей.

Есть ещё одна тема, о которой редко говорят в красивых инструкциях: правдоподобие поведения.

Платформы видят не только адрес. Они видят ритм. Обычный пользователь не открывает за пять минут сорок профилей подряд, не копирует однотипные блоки, не ищет только сотрудников одной компании, не создаёт аккаунт и сразу идёт в глубину чужой сети. Даже если техническая защита настроена нормально, поведение может кричать: это не обычный человек, это сборщик.

Конец ознакомительного фрагмента.

Текст предоставлен ООО «Литрес».

Прочитайте эту книгу целиком, купив полную легальную версию на Литрес.

Безопасно оплатить книгу можно банковской картой Visa, MasterCard, Maestro, со счета мобильного телефона, с платежного терминала, в салоне МТС или Связной, через PayPal, WebMoney, Яндекс.Деньги, QIWI Кошелек, бонусными картами или другим удобным Вам способом.

Конец ознакомительного фрагмента
Купить и скачать всю книгу
На страницу:
3 из 3