O que é OSINT?
OSINT, sigla em inglês para Open Source Intelligence (inteligência de fontes abertas), é o processo de coletar, cruzar e analisar informações que qualquer pessoa pode acessar legalmente: sites, registros públicos, redes sociais, buscadores, bases de vazamentos divulgadas e registros técnicos de internet. Aqui, “aberta” quer dizer pública, não gratuita nem informal.
O OSINT não envolve invadir sistemas nem adivinhar senhas. Ele trabalha com o que já está visível. O valor está em juntar peças soltas até formar um retrato útil.
Por que o OSINT importa para uma empresa?
Quem planeja um golpe, uma fraude ou um ataque começa pela pesquisa. Antes de enviar um e-mail falso ao financeiro, o golpista descobre quem é o diretor, qual o nome do fornecedor e que formato de e-mail a empresa usa. Tudo isso costuma estar público.
Fazer OSINT sobre a própria empresa inverte a lógica: você descobre primeiro o que seria descoberto por terceiros e decide o que corrigir, remover ou monitorar.
O que o OSINT pode revelar sobre a sua empresa?
Os achados mais comuns se dividem em algumas categorias:
- Domínios e subdomínios: sites esquecidos, ambientes de teste e sistemas antigos ainda no ar. Registros públicos de certificados digitais (Certificate Transparency, RFC 6962) e consultas RDAP ajudam a mapear esses nomes.
- Endereços de e-mail e padrões de nomenclatura: o formato
nome.sobrenome@empresa.com.brfacilita a criação de listas de alvos. - Credenciais e dados em vazamentos: e-mails corporativos que aparecem em bases divulgadas publicamente, o que alimenta tentativas de acesso indevido.
- Perfis de executivos e funcionários: cargos, viagens, rotinas e relações pessoais publicadas em redes sociais, úteis para golpes de engenharia social.
- Documentos e metadados: planilhas, apresentações e PDFs publicados que carregam nomes de usuários, versões de software ou caminhos internos.
- Menções e marca: perfis falsos, anúncios fraudulentos e domínios parecidos com o seu. Veja mais em Domínios parecidos (typosquatting): como detectar e derrubar.
- Serviços expostos à internet: painéis administrativos e acessos remotos visíveis externamente. O tema é aprofundado em Superfície de ataque externa: o que é e como reduzir.
Como funciona uma análise OSINT?
Uma análise séria costuma seguir etapas simples.
1. Definição do escopo
Define-se o que será investigado: domínios da empresa, nomes de marca, produtos e, quando acordado, executivos. Sem escopo claro, a coleta vira ruído.
2. Coleta passiva
Consultam-se fontes públicas sem enviar tráfego de teste aos sistemas da empresa. É o que torna o método seguro e legalmente confortável.
3. Cruzamento e validação
Dados isolados enganam. Um e-mail em um vazamento antigo pode não ser mais relevante, e um domínio parecido pode ser apenas homônimo. É a etapa em que o analista separa risco real de falso positivo.
4. Priorização
O resultado útil não é uma lista de 300 itens, mas uma ordem de ação: o que corrigir hoje, o que acompanhar e o que pode esperar.
Qual a diferença entre OSINT e teste de invasão?
OSINT é observação passiva de fontes públicas. Teste de invasão (pentest) é a tentativa autorizada de explorar falhas em sistemas, o que gera tráfego ativo contra a empresa. Por isso, testes ativos só devem acontecer com autorização e com a propriedade do domínio verificada. O OSINT costuma ser a etapa que antecede o pentest e ajuda a definir onde ele deve se concentrar.
E a LGPD, como entra nisso?
Informação pública não é automaticamente livre de regras. Quando a coleta envolve dados pessoais, como nomes, e-mails ou perfis de pessoas, a Lei Geral de Proteção de Dados (Lei 13.709/2018) continua valendo. Isso significa coletar apenas o necessário para a finalidade de proteção, tratar com cuidado e não manter dados além do preciso. Um bom processo de OSINT corporativo documenta a finalidade e limita o escopo.
Como a livepentest usa OSINT?
A livepentest é uma operação de segurança e reputação digital, não uma plataforma de autoatendimento. No Raio-X de Exposição, o diagnóstico inicial é feito somente com fontes públicas e consulta passiva. A IA ajuda na triagem do volume de dados, e analistas certificados revisam cada alerta antes de qualquer conclusão chegar até você. Testes ativos só ocorrem com domínio verificado. Os detalhes estão na página de metodologia.
O que fazer com o resultado?
Um relatório de OSINT só gera valor se virar ação. Na prática, isso significa:
- Remover ou restringir o que não deveria estar público.
- Corrigir configurações, como a autenticação de e-mail descrita em SPF, DKIM e DMARC.
- Orientar executivos e equipes sobre o que expõem.
- Acionar remoção de fraudes e perfis falsos.
- Manter monitoramento, porque a exposição muda com o tempo.
Faça o briefing grátis da sua empresa
Em resumo
- OSINT é a coleta e a análise de informações públicas, sem invadir sistemas.
- Mostra a empresa como um golpista a enxerga: domínios, e-mails, vazamentos, perfis e serviços expostos.
- É passivo e diferente de pentest, que exige autorização e domínio verificado.
- Dados pessoais coletados seguem sujeitos à LGPD.
- O valor está na priorização e na ação, e não na lista bruta de achados.
Perguntas frequentes
- OSINT é legal?
- Sim, desde que use apenas informações públicas e acessíveis sem burlar controles, senhas ou autenticação. A consulta passiva não invade sistemas. Já o uso posterior dos dados, especialmente dados pessoais, deve respeitar a LGPD (Lei 13.709/2018).
- OSINT é a mesma coisa que pentest?
- Não. OSINT é consulta passiva a fontes públicas e não interage com os sistemas da empresa. O pentest envolve testes ativos contra ativos específicos e, por isso, exige autorização e verificação de propriedade do domínio.
- Minha empresa precisa fazer OSINT mesmo sem ter um time de segurança?
- Sim, porque o objetivo é enxergar a empresa como um atacante enxerga. Uma operação externa pode fazer essa consulta e entregar um relatório priorizado, sem que a empresa precise manter ferramentas ou analistas próprios.
- Com que frequência o OSINT deve ser refeito?
- A exposição muda o tempo todo: novos domínios, novos vazamentos, novos funcionários e serviços publicados. Por isso o ideal é um diagnóstico inicial seguido de monitoramento contínuo, e não uma análise feita uma única vez.
Tags: osint · exposição digital · inteligência de ameaças · fontes públicas. Publicado pela equipe da livepentest, operação de segurança e reputação digital em Belo Horizonte – MG.