Kurzfassung: OSINT (Open Source Intelligence) ist die Aufklärung mit öffentlich verfügbaren Quellen, und Verteidiger nutzen sie, um die eigene Organisation mit denselben Augen zu sehen wie ein Angreifer. Der Angreifer beginnt fast jeden Angriff mit OSINT: Welche Systeme sind von außen erreichbar, welche Zugangsdaten sind geleakt, welche Informationen über Mitarbeiter und Technik lassen sich sammeln? Wer das selbst tut, findet die eigene Angriffsfläche, bevor der Angreifer sie findet. Die wichtigsten Bereiche: die exponierten Dienste im Netz, geleakte Zugangsdaten aus Datenlecks, die Informationen über die Organisation und ihre Menschen, und die versehentlich veröffentlichten technischen Details. OSINT für Verteidiger ist Angriffsflächen-Management aus der Sicht des Gegners.
OSINT für Verteidiger dreht eine Angreifer-Technik zur Verteidigung um. Open Source Intelligence, die Aufklärung mit öffentlich zugänglichen Quellen, ist der erste Schritt fast jedes Angriffs: Bevor ein Angreifer zuschlägt, sammelt er Informationen über sein Ziel, ganz ohne es zu berühren. Er sucht die von außen erreichbaren Systeme, die geleakten Zugangsdaten, die Namen und Rollen der Mitarbeiter, die versehentlich veröffentlichten technischen Details. Ein Blue Team, das dieselbe Aufklärung über die eigene Organisation betreibt, sieht sich mit den Augen des Angreifers und findet die Schwachstellen der eigenen Angriffsfläche, bevor sie ausgenutzt werden. Dieser Beitrag zeigt, welche Bereiche man dabei betrachtet, mit welchen Ansätzen, und wie man aus den Funden konkrete Maßnahmen macht. Er ist eng verwandt mit der Threat Intelligence, richtet den Blick aber nach innen, auf die eigene Sichtbarkeit.
Die exponierten Dienste
Der erste und wichtigste Bereich ist die Frage: Was von der eigenen Organisation ist überhaupt aus dem Internet erreichbar? Das umfasst mehr, als die meisten denken: nicht nur die offizielle Website, sondern auch vergessene Testsysteme, alte Subdomains, exponierte Verwaltungsschnittstellen, Fernzugangs-Portale, Datenbanken, die versehentlich offen im Netz stehen. Angreifer durchsuchen das Internet systematisch nach solchen Diensten, oft mit spezialisierten Suchmaschinen, die das gesamte Netz nach offenen Ports und Diensten scannen. Ein Blue Team nutzt dieselben Werkzeuge, um die eigene von außen erreichbare Angriffsfläche zu kartieren: Welche Systeme antworten, welche Dienste laufen dort, welche Versionen, und gehört das überhaupt so ins Netz? Jeder gefundene, aber nicht benötigte oder nicht abgesicherte Dienst ist eine Lücke, die man schließen kann, bevor der Angreifer sie findet. Das ist die öffentliche Seite des Schwachstellenmanagements, und das Perimeter ist, wie die Ransomware-Trends zeigen, der häufigste erste Zugang.
Geleakte Zugangsdaten
Der zweite Bereich sind die Zugangsdaten, die durch Datenlecks bei anderen Diensten öffentlich geworden sind. Wenn ein Mitarbeiter dieselbe E-Mail-Adresse und dasselbe Passwort bei einem Dienst genutzt hat, der gehackt wurde, tauchen diese Zugangsdaten in den Sammlungen geleakter Daten auf, die Angreifer für das Password Spraying und Übernahmeversuche nutzen. Ein Blue Team kann prüfen, welche Adressen der eigenen Organisation in bekannten Datenlecks auftauchen, über Dienste, die genau das melden. Der Fund führt zu einer konkreten Maßnahme: die betroffenen Passwörter zurücksetzen, die Nutzer sensibilisieren und prüfen, ob die geleakten Daten schon für einen Angriff genutzt wurden. Das ist einer der direktesten Nutzen von OSINT, weil geleakte Zugangsdaten ein häufiger Erstzugang sind und der Schutz davor, die phishing-resistente MFA, genau hier seinen Wert zeigt.
Informationen über die Organisation und ihre Menschen
Der dritte Bereich ist die Aufklärung, die ein Angreifer für sein Social Engineering betreibt. Aus öffentlichen Quellen, den Karrierenetzwerken, der eigenen Website, den sozialen Medien, lässt sich ein erstaunlich genaues Bild der Organisation zeichnen: Wer arbeitet dort, in welcher Rolle, wer ist neu und damit unsicher, wer hat Zugriff auf was, welche Technik wird eingesetzt (oft aus Stellenanzeigen ablesbar), wie sehen die E-Mail-Adressen aus. Ein Angreifer nutzt das für gezieltes Phishing und Vishing, und die überzeugendsten Deepfake- und CEO-Fraud-Angriffe beruhen auf genau dieser Aufklärung. Ein Blue Team, das dieselbe Recherche über die eigene Organisation macht, versteht, welche Angriffsfläche die eigene öffentliche Darstellung bietet, und kann gezielt gegensteuern, etwa indem es die übermäßige Preisgabe technischer Details reduziert und die besonders exponierten Rollen gezielt schult.
Versehentlich veröffentlichte technische Details
Der vierte Bereich sind die technischen Informationen, die versehentlich öffentlich werden. Die häufigsten Quellen: Zugangsdaten und Schlüssel, die in öffentlichen Code-Repositories landen, weil ein Entwickler sie versehentlich mit hochgeladen hat; Konfigurationsdateien und interne Dokumente, die über falsch konfigurierte Cloud-Speicher erreichbar sind; und Metadaten in veröffentlichten Dokumenten, die interne Namen und Systeme verraten. Diese Funde sind besonders wertvoll, weil sie oft einen direkten Weg ins Innere bieten: Ein geleakter Schlüssel in einem öffentlichen Repository ist ein fertiger Zugang. Ein Blue Team, das die eigenen öffentlichen Repositories und Speicher auf solche Lecks prüft, schließt eine der gefährlichsten und am häufigsten übersehenen Lücken. Das verbindet sich mit dem Supply-Chain-Thema, weil auch die öffentlichen Ressourcen der eigenen Entwickler zur Angriffsfläche gehören.
Aus Funden Maßnahmen machen
OSINT ist nur so wertvoll wie die Maßnahmen, die daraus folgen. Der Ablauf:
- Regelmäßig aufklären. Die eigene Angriffsfläche ist nicht statisch: neue Systeme kommen dazu, neue Lecks tauchen auf. Die OSINT-Aufklärung gehört regelmäßig wiederholt, nicht einmalig gemacht.
- Die Funde bewerten. Nicht jeder Fund ist gleich dringend. Ein exponiertes Verwaltungsportal ist kritischer als eine vergessene, aber harmlose Testseite. Die Bewertung folgt derselben Logik wie die Priorisierung im Schwachstellenmanagement.
- Schließen, was sich schließen lässt. Den nicht benötigten Dienst abschalten, das geleakte Passwort zurücksetzen, den offengelegten Schlüssel widerrufen und neu ausstellen, das versehentlich öffentliche Dokument entfernen.
- Überwachen, was bleibt. Was sich nicht abschalten lässt, weil es gebraucht wird, gehört überwacht. Ein exponierter Fernzugang, der bleiben muss, braucht MFA und die Überwachung der Anmeldungen.
- Die Erkenntnisse teilen. Die Funde über Mitarbeiterinformationen und geleakte Daten fließen in die Awareness-Arbeit ein, damit die betroffenen Menschen wissen, worauf sie achten müssen.
Fazit
OSINT für Verteidiger ist die Kunst, die eigene Organisation mit den Augen des Angreifers zu sehen. Weil fast jeder Angriff mit öffentlicher Aufklärung beginnt, ist die beste Antwort, dieselbe Aufklärung selbst zu betreiben und die gefundenen Lücken zu schließen, bevor der Angreifer sie findet: die exponierten Dienste, die geleakten Zugangsdaten, die öffentlichen Informationen über die Organisation und die versehentlich veröffentlichten technischen Details. Der Wert entsteht, wenn aus den Funden regelmäßig konkrete Maßnahmen werden. Für ein Blue Team ist OSINT damit Angriffsflächen-Management aus der Sicht des Gegners, eine der wenigen Tätigkeiten, die den Angriff dort abfangen, wo er beginnt: bei der Aufklärung, lange bevor der erste technische Schritt getan ist.