OSINT для адвокатів: практичний інструментарій. Частина 1
Про OSINT для адвокатів: практичний інструментарій розповів адвокат АО «EvrikaLaw», член Комітету з питань інвестиційної діяльності та приватизації Ігор Гордусь під час заходу з підвищення професійного рівня адвокатів, що відбувся у Вищій школі адвокатури НААУ.
Матеріали заходів
27.07.2026

Лектор докладно проаналізував разом з учасниками OSINT для адвокатів, а саме:

1. Вступ і рамка. Визначення OSINT, цінність для адвокатів, типові задачі.

2. OPSEC і безпечне середовище. Інфраструктура дослідника, VPN, браузери, ізольовані профілі.

3. Правові межі та етика. Законодавство, персональні дані, етичні принципи, допустимість доказів.

4. Пошукові стратегії. Логіка пошуку, оператори, архіви, документи, фіксація результатів.

5. Ідентифікація особи. Нікнейми, email, телефон, комбінація атрибутів, верифікація профілів.

6. Соцмережі для адвоката Facebook, Instagram, LinkedIn, Telegram — пошук, атрибуція, зв’язки.

7. GeoOSINT. Карти, погодні та візуальні маркери, реєстри, архівування.

8. Фіксація та протокол. Методи документування, стандарти звіту OSINT, ланцюг збереження даних.

 

У рамках характеристики OSINT акцентовано на наступному:

 

1. Вступ і рамка. Визначення OSINT, цінність для адвокатів, типові задачі

 

Визначення OSINT: Скорочення розшифровується як Open-Source INTelligence — розвідка з відкритих джерел. При цьому діє принцип: «відкриті» не означає «безправні», оскільки робота з відкритими джерелами має чіткі правові межі та етичні обмеження.

Ключовий процес OSINT складається з трьох етапів:

             Збір — пошук та отримання інформації.

             Верифікація — перевірка достовірності отриманих даних.

             Документування — фіксація результатів.

Цінність для адвокатів (практична користь): OSINT є потужним інструментом для посилення правової позиції, перевірки інформації та збору фактів, що суттєво посилює доказову базу. Він надає такі професійні переваги:

             Пошук фактів і свідків: виявлення нових доказів та спростування версій опонента.

             Перевірка контрагентів і активів: аналіз репутації, активів та діяльності фізичних і юридичних осіб через реєстри й відкриті бази.

             Локалізація подій / часових ліній: встановлення хронології та місць подій для підтвердження або спростування правових позицій.

             Підготовка процесуальних документів: збір та структурування інформації для аргументації позовів, скарг, заяв чи клопотань.

Типові задачі (юридичні кейси):

             Ідентифікація особи чи акаунта (пошук і верифікація за соцмережами).

             Атрибуція фото та відео (геолокація, час, верифікація джерел).

             Виявлення зв'язків (між людьми, компаніями, активами).

             Перевірка репутації (судові справи, санкції, репутація).

2. OPSEC і безпечне середовище. Інфраструктура дослідника, VPN, браузери, ізольовані профілі

 

Operations Security — це система захисту від викриття вашої діяльності. Вона є життєво важливою та необхідною для адвоката, щоб запобігти компрометації клієнта, розслідування чи власної безпеки (порушення може призвести до правових та етичних наслідків). Без OPSEC є ризик розкрити свою особу, методи або наміри.

Основні принципи OPSEC:

             Розділення особистого і робочого (використання окремих пристроїв, профілів та акаунтів).

             Вимкнення персоналізації пошуку (щоб Google не спотворював дані на основі історії пошуку).

             Заборона логінитися під основними акаунтами (використання «одноразових» технічних облікових записів).

             Використання чек-листа безпеки перед початком кожного дослідження.

Інфраструктура дослідника:

             Основний ПК: відокремлення робочих процесів, роздільні акаунти користувачів, фізична безпека пристрою.

             Віртуальна машина: використання VirtualBox або VMware для ізоляції середовища та створення знімків системи (snapshots).

             Браузер-профіль: використання Portable Firefox, приватних налаштувань та контейнерної ізоляції.

             Окремі поштові скриньки: створення тимчасових адрес для реєстрацій без жодних особистих даних.

VPN та DNS-приватність: Базова вимога для шифрування трафіку та приховування реальної IP-адреси. Переваги включають ротацію IP, захист від DNS-витоків (DoH/DoT) та No-log політику. Рекомендовано сервіси: Proton VPN (швейцарська юрисдикція) та Mullvad (шведська юрисдикція, анонімна оплата). Заборонено використовувати безкоштовні VPN або сервіси із сумнівною юрисдикцією.

Браузери, розширення та «чистий слід»:

             Браузери: Firefox (підтримує Firefox Multi-Account Containers) та Brave (вбудований захист від трекінгу й фінгерпринтингу). Рекомендуються Portable-версії для запуску без інсталяції.

             Розширення: uBlock Origin, Cookie Auto Delete, User-Agent Switcher, SimpleExtManager, NoScript, HTTPS Everywhere.

             Керування слідами: регулярна чистка кукі, використання розширення NoScript для контролю JavaScript, заборона автозаповнення форм та використання засобів зміни цифрового відбитка (Canvas Blocker, User-Agent Switcher).

Безпечні нотатки: Збереження здійснюється локально у зашифрованому вигляді (без хмарних сервісів) із резервними копіями на зашифрованих носіях.

3. Правове поле та етика. Законодавство, персональні дані, етичні принципи, допустимість доказів

Ключовими актами є Закон «Про захист персональних даних» (принципи законності, прозорості, обмеженості обробки), Кримінальний процесуальний кодекс (статті 84-88, 99 щодо належності та допустимості електронних доказів), а також Кримінальний кодекс України (статті 361–363-1, що забороняють несанкціонований доступ).

Персональні дані та баланс інтересів: Необхідно дотримуватися балансу між правом на інформацію та правом на приватність.

Лектор розділяє дані на:

             Публічні: відкриті реєстри, офіційні дані, ЗМІ, публічні профілі.

             Приватні (обмежені): паролі, документи, медичні дані, приватне листування.

             Критерії оцінки: легітимна мета (захист клієнта), пропорційність обсягу даних та мінімізація збору (лише те, що необхідно для завдання).

Етичні принципи OSINT:

             Не нашкодь: розслідування не повинно завдавати шкоди суб'єктам або свідкам.

             Пропорційність та Перевірка перед публікацією (верифікація з кількох джерел).

             Заборонені практики: Doxxing (навмисне розкриття даних для залякування), провокація злочину, незаконний доступ (дозволені виключно законні методи й публічні дані).

Допустимість у суді: Для визнання матеріалів доказами потрібні: перевірюваність і надійність джерела (публічні API, веб-архіви), лог дій (хто, коли, як і чим фіксував) та забезпечення цілісності й автентичності (хеш-суми, нотаріальне посвідчення, експертиза).

Ланцюг збереження (Chain of Custody): Документування всього шляху доказу за схемою:

             ХТО отримав: ПІБ та посада дослідника.

             КОЛИ здобуто: точна дата та час (UTC).

             ЯК зафіксовано: метод фіксації (скріншот/відео) та контрольний хеш (наприклад, SHA256).

             ЧИМ засвідчено: використані інструменти та наявність нотаріального засвідчення.

             ДЕ зберігається: місце зберігання (наприклад, зашифрований диск) та рівень доступу.

4. Пошукові стратегії. Логіка пошуку, оператори, архіви, документи, фіксація результатів

 

Логіка пошуку: Процес є послідовним: формування Гіпотези $\rightarrow$ підбір Ключових слів $\rightarrow$ застосування Операторів $\rightarrow$ отримання та аналіз Результатів (верифікація й документування).

Корисні оператори пошуку:

             site:domainname.com — пошук на конкретному інтернет-ресурсі.

             filetype:формат — пошук файлів певного типу (наприклад, pdf, docx, xlsx).

             "точна фраза" — пошук точного збігу тексту в лапках.

             Комбінування та датафільтри: наприклад, використання after:YYYY-MM-DD та before:YYYY-MM-DD разом із виключенням джерел через знак мінус.

Порівняння пошукових систем:

             Google: найбільший індекс, потужні оператори; але має трекінг та «бульбашки фільтрів» (персоналізацію).

             Bing: інтеграція з Microsoft 365, унікальні результати, якісний візуальний пошук; слабкість у меншій точності складних запитів та обмеженій підтримці мов.

             DuckDuckGo: висока приватність, відсутність трекінгу, «банг-команди» (!wiki); мінус у меншій релевантності результатів та слабкому локальному пошуку.

Архіви та збережені копії: Застосовуються веб-архіви Wayback Machine (archive.org) та archive.today, а також Google Cache. Локально сторінки фіксуються як PDF з метаданими, скріншоти PNG (із системною датою/часом) та файли MHTML/HTML (повний код сторінки).

Робота з документами (filetype): Використовується для пошуку договорів, звітів, судових рішень у форматах PDF, DOC/DOCX, XLS/XLSX, TXT, RTF тощо.

Протокол фіксації пошуку: Для відтворюваності записуються: сам пошуковий запит, пошукова система, дата та час, браузер/середовище, назва справи/досьє, локація/IP (і дані VPN), кількість результатів та збережені формати.

5. Ідентифікація особи. Нікнейми, email, телефон, комбінація атрибутів, верифікація профілів

 

Стартовий профіль цілі (Карта атрибутів): Збір інформації навколо об'єкта дослідження за такими напрямами: Повне ім'я (та транслітерації), Телефон, Електронна пошта, Нікнейми, Робота (посади, компанії), Домени (особисті сайти, WHOIS), Адреси (проживання, робота).

Username/Нікнейми-OSINT: Перевірка унікального нікнейма за прямими URL-форматами на платформах: Facebook, Instagram, Telegram, LinkedIn, Twitter/X, GitHub. Рекомендується також перевіряти модифікації нікнеймів із цифрами або символами підкреслення.

Email-OSINT: Електронна пошта дозволяє перевіряти витоки даних через бази компрометованих акаунтів (Have I Been Pwned, DeHashed), аналізувати домени через WHOIS, шукати пов'язані профілі через сервіси на кшталт Gravatar та здійснювати валідацію активності адреси за допомогою Email-verifier.

Телефон-OSINT: Пошук номерів здійснюється через оголошення (OLX, Prom, автосайти), бізнес-каталоги, соцмережі (Telegram, відкриті контакти) та цільові запити Google dorks.

Комбінаторика атрибутів: Поєднання різних цифрових слідів підвищує точність. Наприклад: Ім'я + Email (перевірка через сервіси), Email + Телефон (пошук у витоках), Нік + Телефон (крос-платформова перевірка акаунтів).

Верифікація знайденого профілю: Чек-лист включає: аналіз фото/аватару (зворотний пошук, EXIF), історію постів (стиль, реакції), геомітки, вік акаунта й періоди активності, соціальні зв'язки (якість взаємодії з друзями) та мовні маркери. Для визнання профілю достовірним потрібна кореляція щонайменше 3-4 пунктів.

Документування («Персона»): Створюється картка із зазначенням дати й версії, де чітко розділені встановлені та гіпотетичні факти, вказані всі ідентифікатори, цифрові профілі, посилання та аналітичні нотатки. Формати збереження: PDF з цифровим підписом, CSV/Excel або текстовий звіт.

6. Соцмережі для адвоката: Facebook, Instagram, LinkedIn, Telegram — пошук, атрибуція, зв’язки

 

Соцмережі як джерело доказів: Мають перевагу, бо дані публікуються самими користувачами та містять метадані, але несуть ризики дезінформації та швидкого видалення контенту (що вимагає оперативної фіксації).

Facebook/Instagram: Пошук здійснюється як базовими методами (ім'я, нікнейм, телефон, ID профілю), так і розширеними (по геотегах, списках друзів спільних контактів, коментарях або через Graph Search). Верифікація включає аналіз хронології постів, перехресну перевірку фото, зворотний пошук зображень та відстеження дублікатів контенту.

LinkedIn для юридичних задач: Використовується для перевірки професійної інформації особи. Адвокат має аналізувати:

             Хронологію: послідовність позицій, відсутність розривів у кар'єрі.

             Компанії та посади: звіряння з реєстрами юросіб та перевірка статусу компанії на момент роботи об'єкта.

             Освіту, навички, схвалення та рекомендації від колег.

Telegram-OSINT: Включає пошук за @username, аналіз каналів (статистика, адміни, історія змін), виявлення учасників відкритих груп/чатів та відстеження джерел повідомлень через форварди й репости.

Атрибуція фото/відео (інструменти):

             Google Lens: велика база даних, розпізнавання об'єктів (іноді видаляє EXIF).

             Bing Visual Search: добре знаходить варіації та копії, які Google може пропустити.

             TinEye: спеціалізований інструмент, що дозволяє сортувати копії зображень за датами їх появи в мережі.

Виявлення зв'язків (его-мережа): Побудова моделі зв'язків навколо центрального об'єкта дослідження за категоріями: Родина, Друзі, Колеги, Освіта, Групи/спільноти, Бізнес (ділові інтереси).

7. GeoOSINT. Карти, погодні та візуальні маркери, реєстри, архівування

Карти, супутники та стріт-в'ю: Для юридичної практики використовуються такі методи геолокації: пошук за точними GPS-координатами, архітектурний аналіз будівель, тріангуляція орієнтирів (поєднання кількох маркерів) та порівняння історичних/архівних супутникових знімків для відстеження змін місцевості. Візуальними маркерами на рівні вулиць виступають вивіски, фасади, інфраструктура, дорожні знаки й маршрути транспорту.

Погодні та астрономічні маркери: Допомагають верифікувати час і справжність зйомки. Аналізуються: напрямок і довжина тіней (сонце), опади й хмарність (зіставляються з метеоархівами через Weather Underground чи Meteostat), сезонні індикатори (рослинність, сніг, одяг) та астрономічні явища (положення місяця, зірок). Для точного розрахунку кута тіней застосовують сервіси SunCalc або Shadow Calculator.

Об'єктні довідники й реєстри:

             Державні реєстри: ЄДР (керівництво, статутний капітал), Реєстри нерухомості та землі (власники, обтяження), Судовий реєстр (історія справ).

             Бізнес-довідники: телефонні та галузеві каталоги, бази оголошень, реєстри професійних асоціацій.

             Картографічні/кадастрові дані: бізнес-локації на картах, межі й призначення земельних ділянок.

             Цифрові сліди: WHOIS реєстри доменних імен, бази даних IP-адрес, корпоративні соцмережі.

Архівування геодоказів: Формується картка геолокації (координати, опис місця, часові метадані, джерело, версія мапи). Скріншоти обов'язково мають містити координати та панель часу. Весь пакет архівується у форматі geoevidence_[case_id].zip, що містить скріншоти, координати, URL, версії карт, журнал дій дослідника та контрольний хеш SHA-256.

8. Фіксація та протокол. Методи документування, стандарти звіту OSINT, ланцюг збереження даних

 

Методи документування (як правильно фіксувати):

             Скриншоти з метаданими: обов'язково мають включати видимий системний трей із датою/часом, повну URL-адресу або шлях до файлу. Рекомендується використовувати інструменти з додаванням водяних знаків.

             Відеозапис екрану: повний запис усього ланцюга дій від початку до кінця для демонстрації коректності отримання доказу, бажано з голосовими коментарями.

             Збереження HTML/PDF: веб-сторінки зберігаються як «повна сторінка» з усіма ресурсами для збереження структури й метаданих.

             Контрольні хеші: обов'язкове створення та документування хеш-сум (SHA-256, MD5) для всіх збережених файлів з метою гарантування їхньої незмінності (зберігаються в окремому захищеному документі).

Стандарт звіту OSINT (структура шаблону): Звіт має макет титульної сторінки (номер, гриф конфіденційності, назва розслідування, замовник, об'єкт, період, ПІБ дослідника, дата) та складається з 6 обов'язкових розділів:

             Мета / завдання: чітке формулювання цілей, питань та меж розслідування.

             Методика: огляд використаних інструментів, сервісів та підходів для забезпечення відтворюваності.

             Джерела: перелік джерел із посиланнями, датами доступу та оцінкою їхньої надійності.

             Знахідки: основні результати із зазначенням рівня впевненості (високий, середній, низький), де кожна знахідка супроводжується доказами.

             Обмеження / ризики: опис факторів, що вплинули на результат (недоступність даних, протидія OSINT тощо).

             Додатки: скріншоти, копії сторінок, витяги з реєстрів, контрольні хеші файлів.

Ланцюг збереження даних (Chain of Custody): Забезпечується через суворе послідовне документування всього процесу збору: фіксацію осіб, часових міток, методів та місць обмеженого зберігання на зашифрованих дисках, що є критичним для визнання доказів допустимими в суді.

Першоджерело  https://tinyurl.com/4b7enewn