Поиск без границ: Продвинутые техники OSINT для работы и расследований
Поиск без границ: Продвинутые техники OSINT для работы и расследований

Полная версия

Поиск без границ: Продвинутые техники OSINT для работы и расследований

Настройки чтения
Размер шрифта
Высота строк
Поля
На страницу:
2 из 4

Марк предложил расширить вопрос: «Покажем, что они знакомы, и дальше станет ясно, почему заказ присудили именно им».

Ольга остановила его: «Знакомство не доказывает влияния на решение. Не связывайте отношения между организациями с мотивом и исходом закупки без отдельного основания».

Ирина переформулировала задачу: «Сначала выясним, есть ли документы о связях, существовавших до закупки. Отдельно проверим, действительно ли директор поставщика и член комиссии — один человек. Затем разберём, что опубликованные материалы говорят о конкуренции и оценке заявок. А намеренное предпочтение будем обсуждать только при наличии источников, которые связывают конкретные отношения с конкретными решениями».

Так появились самостоятельные линии проверки. Формальная связь может существовать без нарушения процедуры; член комиссии и директор поставщика могут оказаться разными людьми с совпавшими фамилией и инициалами; спорные особенности процедуры могут возникнуть и без связи между заказчиком и поставщиком.

Дерево исследовательского вопроса

Дерево помогает разложить широкое подозрение на утверждения, для каждого из которых можно назвать признаки, источники и возможные опровержения. При этом ветви не должны автоматически складываться в обвинение: подтверждение одной из них не подтверждает остальные.

Корень дерева — исходный сигнал: «Вектор-Регион связан с поставщиком-победителем и провёл процедуру под него». В нём смешаны четыре проверяемых утверждения.

Первое утверждение: до объявления закупки между заказчиком и поставщиком-победителем существовала формальная корпоративная или договорная связь.

Что могло бы это подтвердить? Например, официальные документы об общем владении или управлении, опубликованные договоры, раскрытые сведения о деловых отношениях или документы самой закупки, прямо описывающие такую связь. Важны даты: запись, появившаяся после процедуры, не подтверждает автоматически, что отношения существовали до неё.

Что могло бы ослабить или опровергнуть конкретную версию? Допустим, автор сообщения утверждает, что на дату закупки обе организации принадлежали одному владельцу, а проверенные официальные сведения показывают, что названное лицо не было владельцем ни одной из них в этот период. Это противоречит конкретной версии об общем владельце. Но отсутствие общей записи в реестре не исключает других отношений. Поэтому точнее будет сказать: «В проверенных официальных источниках формальная корпоративная связь не обнаружена», а не «никакой связи не было».

Совпадение телефонов может объясняться иначе: обе организации пользовались общей инфраструктурой, например услугами бизнес-центра или подрядчика по административному обслуживанию. Чтобы различить версии, нужно установить не только факт совпадения, но и то, кому принадлежал номер, когда его использовали и какую роль он играл в контактах. Если на странице самого бизнес-центра номер указан как общий, это слабее подтверждает прямую связь между компаниями. Такое наблюдение относится к проверке отношений между организациями, но не подтверждает совпадение личности директора и члена комиссии.

Второе утверждение: директор поставщика-победителя и человек, участвовавший в оценке заявок, — одно лицо или между ними существовала значимая связь.

Совпадения фамилии и инициалов для такого вывода недостаточно. Нужно сверить полные имена, роли и даты по материалам закупки и официальным сведениям о юридическом лице. Если данные относятся к разным людям, первоначальная версия о совпадении личности не подтверждается. Если это один человек, следует установить, какую роль он занимал, участвовал ли именно в оценке этой заявки и какие правила применялись к возможному конфликту интересов. Даже подтверждённое совпадение личности само по себе ещё не доказывает, что результат закупки был предопределён.

Третье утверждение: условия или ход процедуры необъяснимо ограничили конкуренцию в пользу победителя.

Возможные признаки — необычно узкие характеристики предмета закупки, изменение требований после публикации, отклонение заявок по несоразмерно формальным основаниям или решения, в результате которых остался единственный участник. Каждый такой признак нужно проверять по документам и в контексте. Узкая характеристика сама по себе не доказывает подгонку: у заказчика могла быть техническая необходимость, например совместимость с уже установленным оборудованием. Отклонённая заявка сама по себе не доказывает умысел: важны основание, документы участника и последовательность действий комиссии.

Конкретную версию о необоснованном ограничении могли бы подтвердить опубликованные документы, показывающие, что требование изменили без технического объяснения и после появления определённого участника, или решение уполномоченного контрольного органа, выявившее нарушение. Версию о том, что условия оставляли единственного возможного поставщика, ослабили бы, например, сведения о нескольких участниках, способных выполнить требования, и о нескольких заявках, соответствовавших этим требованиям. Но даже такой результат не ответит на вопрос обо всех возможных связях.

Здесь тоже необходимо рассмотреть альтернативы. Мало участников могло собраться из-за цены, короткого срока поставки или узкого рынка. Требование к совместимости могло быть реальным, а не придуманным для закупки. Причину нельзя выбирать по тому, какая версия звучит убедительнее: её нужно сопоставлять с документами и сведениями о предмете закупки.

Четвёртое утверждение: возможная связь или конфликт интересов повлияли на решение о победителе.

Это более сильное утверждение, чем первые три. Даже подтверждённые деловые отношения, совпадение личности и спорный ход процедуры не доказывают, что одно стало причиной другого. Для такого вывода нужны самостоятельные основания: документы, показывающие координацию действий; надёжные свидетельства конкретного влияния; или вывод компетентного органа, относящийся именно к обстоятельствам процедуры. Необъяснённая последовательность событий может стать поводом для дальнейшей проверки, но не заменяет доказательства причинной связи.

В этой ветви особенно важно заранее определить, что не будет считаться достаточным. Один общий телефон — не доказательство влияния. Выигранный контракт — не доказательство сговора. Несколько совпадений, найденных после того, как исследователь выбрал версию, не становятся независимыми подтверждениями лишь потому, что их много.

Как задать вопрос источнику

Исследователь начинает не с поиска «всего, что есть», а с короткого разговора с автором сигнала. Цель — выяснить происхождение утверждения, отделить личные наблюдения от пересказа и получить точные ориентиры. Лучше спрашивать так, чтобы это звучало не как допрос, а как просьба помочь проверить информацию.

«Какое именно событие вы считаете подозрительным? Назовите закупку, дату или документ».

«Что вы наблюдали лично, а что узнали от другого человека?»

«Где опубликован документ, на который вы ссылаетесь? Есть ли полная версия, дата и название источника?»

«Что именно вы имеете в виду, когда говорите, что организации „связаны“: общего владельца, договор, общий офис, знакомство или что-то другое?»

«Какое объяснение, кроме нарушения, могло бы привести к тем же наблюдениям?»

«Какие материалы заставили бы вас пересмотреть свою версию?»

Последний вопрос особенно полезен. Если автор не готов назвать возможные опровержения, это не обязательно означает, что его слова ложны. Но становится ясно: перед исследователем не готовая версия для публикации, а утверждение, которое ещё предстоит разложить на проверяемые части. Если же собеседник указывает конкретный документ и спокойно отделяет то, что видел сам, от того, что предполагает, его сообщение становится ценнее. Но и в этом случае независимая проверка необходима.

Ирина записала ответы не как связную историю, а отдельными пунктами: кто сообщил; что именно он утверждает; на чём основано утверждение; какие документы названы; может ли автор быть заинтересован в исходе. Марк сохранил личность автора в редакционной части работы и не передал её Ирине. Так участники консультации получили полезные ориентиры, не превращая рассказ в установленную версию событий и не расширяя доступ к сведениям без необходимости.

Упражнение: разберите подозрение до поиска

Возьмите фразу из рабочего сообщения, жалобы или разговора: «Они давно заодно, а решение приняли заранее». Не начинайте с поисковой строки. Сначала письменно ответьте на пять вопросов.

Первый: какие отдельные утверждения заключены в этой фразе? Например: «у организаций общие владельцы», «они сотрудничали до принятия решения», «условия исключали других участников», «кто-то повлиял на выбор победителя». Оставьте только те утверждения, которые важны для вашей задачи.

Второй: какой наблюдаемый признак поддержал бы каждое утверждение? Не «подозрительное поведение», а конкретный тип документа, запись, дата, решение или последовательность событий.

Третий: какой результат ослабил бы версию? Если вы не можете назвать такой результат, вопрос, вероятно, сформулирован слишком широко или уже предполагает ответ.

Четвёртый: какое конкурирующее объяснение приводит к тем же наблюдениям? Если два объяснения одинаково согласуются с найденным материалом, его недостаточно, чтобы выбрать между ними.

Пятый: какие законно доступные источники помогут различить эти объяснения? Запишите их до начала поиска, а не после того, как первая версия уже увлекла вас.

Для конкретного сообщения можно использовать короткий шаблон:

«Мы проверяем, подтверждают ли источники утверждение о …»

«Если версия верна, в источниках следует ожидать …»

«Если мы обнаружим …, это будет противоречить версии или ослабит её».

«Похожий результат может объясняться …»

«В рамках этой проверки мы используем … и не собираем …»

Такая запись не гарантирует правильного вывода. Зато она делает допущения видимыми и не позволяет незаметно заменить первоначальный вопрос другим — более удобным для обвинения.

Что показала проверка

Все организации и события в этом учебном примере вымышлены. В публичной процедуре ООО «Вектор-Регион» было заказчиком, а ООО «Промконтур» — участником, получившим контракт. Ирина проверяла эту закупку в той мере, в какой опубликованные сведения относились к внутренней оценке «Вектор-Региона» как возможного поставщика для её работодателя. Марк проводил отдельную редакционную проверку. Их рабочие файлы и выводы оставались раздельными.

Марк сверил карточку и документы в Единой информационной системе в сфере закупок, сведения о юридических лицах — с официальным реестром ФНС, а также проверил, были ли опубликованы решения по возможным жалобам. Ирина сверила относящиеся к её проверке сведения с теми же открытыми источниками. Сторонние пересказы использовали только как ориентиры: каждый существенный факт следовало проверить по первичному или официальному источнику. Для документов и записей отмечали дату публикации, дату описанного события и период, к которому относились сведения, — это не всегда одна и та же дата.

В документах закупки нашлись сведения о нескольких поданных заявках и основаниях, по которым часть из них отклонили. Одну заявку признали соответствующей опубликованным требованиям, и её участник получил контракт. Эти сведения описывали процедуру, но сами по себе не объясняли, почему другие участники не прошли отбор, и не доказывали, что требования заранее составили под победителя. Опубликованного решения контрольного органа по этой закупке в проверенных источниках не обнаружили; это не означало, что нарушений точно не было.

При сопоставлении полных имён выяснилось, что директор ООО «Промконтур» и член комиссии, участвовавший в оценке заявок, были разными людьми. В документах совпадали фамилия и инициалы, но полные имена различались. Первоначальный сигнал, таким образом, не подтвердил, что директор поставщика входил в комиссию.

Техническое задание содержало узкий параметр совместимости. В материалах заказчика нашлось объяснение, связанное с ранее установленным оборудованием. Марк проверил опубликованные документы, подтверждавшие наличие этого оборудования и сведения о его обслуживании до спорной закупки. Документы, появившиеся позже, не использовали для обоснования более раннего решения. Узкий параметр оставался поводом для вопроса, но сам по себе не подтверждал умысел.

Проверенные сведения о юридических лицах не показали общего владельца или руководителя на дату закупки. Это противоречило версии об официально оформленном общем управлении, но не позволяло утверждать, что между организациями не существовало никаких иных отношений.

Совпадающий телефон нашёлся в старом справочнике. Его архивная страница не устанавливала, что номер использовался обеими организациями именно во время закупки. В открытых сведениях самого делового центра номер значился как общий контактный. Значит, совпадение могло объясняться общей инфраструктурой и не подтверждало непосредственную связь компаний. Так два первоначальных сигнала получили разные объяснения: совпадение фамилии и инициалов относилось к разным людям, а телефон был общим номером делового центра.

«Значит, всё чисто?» — спросил Марк.

«Нет, — ответила Ирина. — Мы можем сказать только, что формальная связь в проверенных источниках не обнаружена. Совпадение фамилии и инициалов не подтвердило, что директор поставщика был членом комиссии. Условия закупки были узкими, но в опубликованных документах есть техническое объяснение. Мы не установили, что отношения между организациями повлияли на результат».

Ольга добавила: «Если так и написать, читатель увидит границу между тем, что мы нашли, и тем, чего не смогли подтвердить. Если назвать это сговором, мы сделаем вывод, которого наши материалы не выдерживают».

Итог проверки не обязан быть драматичным. Он может состоять из подтверждённого факта, неподтверждённой гипотезы и вопроса, на который открытые источники не позволяют ответить. Это полноценный результат, если читателю ясно, где заканчиваются сведения и начинается предположение.

Добросовестная формулировка могла бы звучать так: «В проверенных открытых источниках не обнаружено документов, подтверждающих общую корпоративную структуру заказчика ООО „Вектор-Регион“ и поставщика-победителя ООО „Промконтур“ на дату закупки. Совпадение фамилии и инициалов директора поставщика с данными члена комиссии не подтвердило, что речь шла об одном человеке. Найденный в справочнике телефон был указан как общий контактный номер делового центра; его использование организациями во время закупки не установлено. Документы показывают, что часть заявок была отклонена, а опубликованные материалы заказчика объясняют узкое техническое требование необходимостью совместимости с установленным оборудованием. Найденные сведения не позволяют утверждать, что закупка была заранее организована в пользу победителя». Здесь нет заявления, что нарушений вообще не было; есть точное описание того, что проверено и какие выводы из этого следуют.

Этот подход пригодится не только в редакционном расследовании. В рабочем чате могут написать, что поставщик «свой», потому что две компании указали один адрес. Вопрос можно сузить: «Какие документируемые деловые отношения между этими компаниями существовали до заключения конкретного договора?» В домовом чате похожий сигнал может звучать так: «Подрядчика выбрали заранее, он связан с советом дома». Вместо поиска личных связей жильцов можно проверить протокол выбора, условия предложений и доступные документы о договоре. В обоих случаях совпадение фамилии, телефона или адреса — лишь наблюдение; его значение зависит от контекста, даты и независимых подтверждений.

Предмет и срок поиска

Когда вопрос сформулирован, пора обозначить границы — и понять, когда остановиться. Без этого исследование расползается: каждый найденный адрес ведёт к новому справочнику, каждое упоминание — к новому человеку, а исходная задача постепенно теряется. Большой объём заметок начинает выглядеть как сильная доказательная база, хотя часть материалов может не иметь отношения к вопросу.

Для редакционной проверки Марк записал границы так: проверяется одна закупка; предмет проверки — документируемые связи между заказчиком и победителем до объявления закупки, возможное совпадение директора поставщика с членом комиссии, а также особенности процедуры, подтверждаемые опубликованными материалами; основные источники — документы закупки, официальные реестры и решения контрольных органов. На проверку отводится два рабочих дня — до обсуждения в редакции. Личные сведения, не относящиеся к утверждениям, не собираются. Если появляется новый факт, меняющий предмет проверки, Марк сначала решает с редактором, оправдывает ли он продление, а не добавляет его автоматически в список поисковых задач.

Ирина в своей проверке использовала те же открытые документы только в той мере, в какой они относились к оценке «Вектор-Региона» как возможного поставщика. Она отчитывалась перед руководителем по внутренним правилам компании; редакционный срок и решение о публикации к её полномочиям не относились. Новые материалы или выводы Марк и Ирина не передавали друг другу автоматически: каждая сторона отдельно решала, что необходимо для её задачи и что разрешено раскрывать.

Срок — не способ объявить вопрос решённым любой ценой. Это предел текущего этапа. По его окончании Марк фиксировал для редакции, что подтверждено, что опровергнуто, что осталось неизвестным и какие источники не проверены. Ирина отдельно отмечала границы своей внутренней оценки. Если существенный вопрос нельзя разрешить по открытым материалам, его не маскируют дополнительными совпадениями. Можно предложить новый этап с отдельной целью и обоснованием либо честно обозначить ограничение.

Ту же дисциплину можно применить к срочной проверке контрагента. Вместо расплывчатого «посмотреть, нет ли проблем» нужно определить, какие риски важны для решения: сведения о регистрации, опубликованные судебные споры или история исполнения конкретных обязательств. Затем установить период проверки и источники. Это не поиск полной биографии организации, а сбор сведений, относящихся к деловому решению.

Вопрос становится пригодным для исследования, когда в нём названы предмет, период и признаки, а рядом указаны возможные альтернативы и условия, при которых версия не подтвердится. Тогда задача ограничивает сбор сведений, а не оправдывает его. Чем точнее границы, тем проще заранее решить, какие данные действительно нужны, где их хранить и кто должен иметь к ним доступ. Дальше речь пойдёт о том, как защитить исследователя, источники и собранные данные: безопасность начинается не после поиска, а с того, как организована работа с источниками и заметками.

Безопасность исследователя и данных

Точная исследовательская цель не защитит от ошибки с файлом, неверной настройки папки или письма, отправленного не тому адресату. Вопрос и критерии проверки уже определены; прежде чем делать первый запрос, стоит решить, какие материалы появятся в работе, кто сможет их увидеть и что предпринять, если они окажутся не там. Защита не гарантирует полной неуязвимости. Её задача — убрать лишние точки риска и заранее определить порядок действий при сбое.

Сначала понять, что нужно защитить

Возьмём типичную проверку: компания публично заявляет, что выполняла работы для муниципального заказчика, а исследователь сверяет это утверждение с документами и сведениями из открытых источников. В ходе работы накапливаются не только найденные страницы, но и поисковые запросы, заметки, ссылки, снимки экрана, выгруженные документы, промежуточные выводы и итоговый файл. Любой из этих материалов может раскрыть ход проверки, личность исследователя, сведения о третьих лицах или сам факт исследования.

Актив — это то, что нужно защитить, чтобы работа не причинила лишнего вреда и сохранила доказательную ценность. Это не только итоговый отчёт, но и список источников, рабочие заметки, доступ к корпоративной почте, имя заказчика, история поиска, исходные копии документов и устройства, на которых их открывали.

Источником риска может стать любое обстоятельство или действие, ведущее к нежелательному результату. Не обязательно речь о злоумышленнике: порой достаточно случайно открыть папку для слишком широкой аудитории, включить синхронизацию с личным хранилищем, приложить не тот файл или невнимательно открыть вложение.

Простая модель угроз связывает пять элементов: актив, источник риска, возможное последствие, подходящую меру защиты и ответственного за неё. Перечислять все мыслимые катастрофы не нужно. Достаточно назвать несколько реалистичных для конкретной проверки сценариев и определить, кто выполнит защитные действия.

Рабочие заметки. Папка может оказаться доступна широкой группе или открыта по ссылке. Тогда посторонним станут известны гипотезы, источники и сведения о заказчике. Владелец проекта или администратор хранилища должен ограничить доступ участниками и проверить настройки ссылок.

Исходный документ. Если открыть файл из непроверенного источника в основной рабочей среде, можно подвергнуть устройство риску или потерять контроль над данными. Пользователю следует действовать по утверждённой процедуре проверки и безопасного просмотра, а при необходимости обратиться к специалисту по информационной безопасности.

Журнал источников. Если в заметках не указать, где и когда найден материал, вывод будет трудно перепроверить, а факт можно спутать с предположением. Аналитик фиксирует ссылку, дату обращения и статус материала.

Рабочая учётная запись. Если пароль сохранён на общем устройстве или доступен посторонним, под угрозой окажутся почта, документы и история работы. Пользователь использует рабочую среду и блокирует устройство; многофакторную защиту следует включить, если она предусмотрена. Технические настройки при необходимости проверяет администратор.

Итоговый отчёт. Ошибка при выборе адресата или уровня доступа может раскрыть его посторонним. Перед отправкой автор или руководитель проекта проверяет получателей и права доступа; для особо чувствительных материалов уместна дополнительная проверка.

При оценке риска полезно различать три вида ущерба. Первый — раскрытие: материал увидели те, кому он не предназначался. Второй — изменение или утрата: документ заменили, заметки случайно удалили или рабочую копию приняли за оригинал. Третий — срыв работы: исследователь потерял доступ к учётной записи или не может восстановить цепочку источников. Одно происшествие иногда приводит сразу ко всем трём последствиям.

Учитывать нужно и вероятность, и возможный ущерб. Низкая вероятность не делает безобидным риск, способный раскрыть личности источников или сведения о клиенте. Но и вводить сложные технические меры против сценария, не связанного с материалами и условиями работы, нет смысла. Если проверка касается только публичных документов о компании, отдельный защищённый комплекс может быть избыточен. Если же в папке есть персональные данные, внутренние документы заказчика или сведения, раскрытие которых навредит людям, требования к доступу и хранению должны быть строже.

У модели должен быть владелец. В организации специалист отвечает за обращение с материалами в пределах своей роли, а администратор — за порученные ему технические настройки. Руководитель проекта или заказчик определяет, кто может участвовать в работе и как передавать результаты. Самостоятельный исследователь тоже должен заранее решить, где хранить файлы, кому открыть доступ и кому сообщить о происшествии.

Мера защиты должна быть конкретной. Фраза «обеспечить безопасность» ничего не меняет, пока не понятно, кто и что должен сделать. А вот «владелец папки до начала сбора проверяет список участников и отключает общий доступ по ссылке» — действие, которое можно выполнить и проверить.

Рабочую среду не стоит смешивать с личной

Риск нередко возникает не во время поиска, а при привычном переходе между рабочим и личным контекстом. Документ сохраняют в личную папку, ссылку пересылают в семейный чат, а снимок экрана автоматически попадает в общий альбом на устройстве. Каждая операция по отдельности кажется безобидной, но вместе они создают маршрут, по которому материалы покидают рабочую среду.

Если организация предоставила рабочее устройство и учётные записи, исследование следует вести на них и по установленным правилам. Личная почта, облачное хранилище и мессенджер не становятся подходящими рабочими каналами лишь потому, что ими удобнее пользоваться. Не стоит считать безопасным и любое хранилище из корпоративного пакета: его настройки доступа, сроки хранения и правила обмена всё равно нужно проверить.

На страницу:
2 из 4