OSINT pro firmy: jak open source intelligence chrání vaši společnost

Zjistěte, jak OSINT pro firmy odhaluje skrytá rizika, odkrývá digitální zranitelnosti a posiluje due diligence. Od úniků přihlašovacích údajů po konkurenční zpravodajství a praktické využití.

Petr PátekAutor
May 25, 202615 min čtení
OSINT intelligence gathering network with data sources converging on target entity

Většina firem o sobě prozradí víc, než tuší. Zapomenutá subdoména. Přihlašovací údaje zaměstnanců, které se povalují ve starých únicích. Staging server, který nikdo nevypnul. Pracovní inzerát, ze kterého se dá vyčíst celý interní tech stack. Nic z toho není tajné. Všechno je to veřejné, jen roztroušené po desítkách zdrojů a čeká, až to někdo poskládá dohromady. Obvykle to bývá útočník. Měli byste to být vy, a to jako první.

Přesně tak vypadá OSINT pro firmy v praxi: systematický sběr a analýza veřejně dostupných informací, které pomáhají lépe rozhodovat a zachytit hrozby dříve, než přerostou v krizi. Žádné spekulace. Žádná špionáž. Jen legální zpravodajská práce s daty, která jsou volně k dispozici a čekají, až je někdo propojí.

Globální trh OSINT dosáhl v roce 2025 hodnoty 12,7 miliardy dolarů a podle GM Insights by měl do roku 2035 narůst na 133,6 miliardy. Soukromý sektor podle stejného zdroje tvoří zhruba 38 % veškerého nasazení OSINT. Otázka už dávno nezní, jestli firmy open source intelligence potřebují. Otázka zní, jestli je vaše firma už vystavená a vy o tom nevíte.

Nevíte, co všechno prozrazuje digitální stopa vaší firmy? OSINT služby od Bitvea vám dají jasný přehled o tom, co je vystaveno. Cena začíná na 25 000 Kč.

Co je open source intelligence a proč na něm firmám záleží?

Open source intelligence (OSINT) znamená systematický sběr a analýzu informací z veřejně dostupných zdrojů. Patří sem webové stránky, sociální sítě, doménové registry, obchodní rejstříky, soudní záznamy, patentové databáze, databáze úniků dat, repozitáře kódu, a dokonce i satelitní snímky.

Oficiální definice americké zpravodajské komunity, zakotvená v zákoně Public Law 109-163, popisuje OSINT jako informace „shromážděné, zpracované a předané včas správným příjemcům za účelem splnění konkrétního zpravodajského požadavku."

Pro firmy se tento požadavek obvykle točí kolem tří oblastí:

  1. Snížení rizik. Vědět, s kým obchodujete, ještě než podepíšete smlouvu.
  2. Povědomí o hrozbách. Vědět, co o vaší firmě vidí útočníci zvenčí.
  3. Konkurenční přehled. Sledovat, co konkurence dělá, koho nabírá a co buduje.

Rozdíl mezi OSINT a běžným googlováním spočívá v metodologii. Analytik nehledá naslepo. Mapuje propojení napříč datovými zdroji, ověřuje zjištění z více kanálů a vytváří strukturované zpravodajské zprávy. Je to jako rozdíl mezi hledáním příznaků na internetu a skutečnou lékařskou diagnózou.

Představte si ten rozsah. Miliardy lidí a připojených zařízení generují každou sekundu obrovské množství nových dat: logy, metadata, záznamy, příspěvky, výpisy z rejstříků. Většina firem přitom netuší, kolik jejich vlastních dat leží volně na očích a jak snadno se ty střípky dají propojit.

Digitální stopa vaší firmy: co všechno je už venku

Každá firma zanechává na internetu stopy. Některé záměrně: webové stránky, profily na sociálních sítích. Řada dalších ale vzniká bez vědomí firmy. Zapomenuté subdomény. Špatně nakonfigurované staging servery. E-mailové adresy zaměstnanců kolující v databázích úniků. Staré pracovní inzeráty prozrazující váš tech stack. GitHub repozitáře s napevno zapsanými API klíči.

Důkladná analýza digitální stopy tohle všechno zmapuje.

Co OSINT analýza obvykle odhalí

  • Enumerace domén a subdomén. Firmy mají často desítky subdomén, o kterých dávno nevědí. Rozsáhlé kampaně na zneužití subdomén už převzaly tisíce opuštěných subdomén známých organizací a rozesílaly z nich spam ve velkém. Každá zapomenutá subdoména je vstupní branou.
  • Vystavené služby a porty. Nástroje jako Shodan a Censys indexují zařízení a služby dostupné z internetu. Špatně nakonfigurované servery, otevřené databáze a nechráněné administrátorské panely se objevují pravidelně.
  • Úniky přihlašovacích údajů. Kontroly v databázích úniků odhalí, které e-maily a hesla zaměstnanců figurují ve známých únicích dat. Každý rok unikají miliardy záznamů a opakovaně používaná hesla tiše promění starý únik v aktuální cestu dovnitř.
  • Úniky z repozitářů kódu. Vývojáři občas nahrají citlivé konfigurační soubory, API klíče nebo interní dokumentaci do veřejných repozitářů.
  • Profilování tech stacku. Nástroje jako BuiltWith a Wappalyzer prozradí, jaké technologie firma používá, a útočníkům tak poskytnou mapu potenciálních zranitelností.

Společným jmenovatelem většiny těchto případů je špatná konfigurace. Jediný vystavený server nebo nezabezpečené cloudové úložiště dokáže odhalit údaje o zaměstnancích, data zákazníků nebo interní dokumenty komukoli, kdo ví, kam se podívat. Dozorové úřady za přesně takové selhání udělily podle GDPR vysoké pokuty a některé z největších úniků dat vůbec nevznikly chytrým hackováním, ale tím, že data prostě ležela volně na očích.

Nejde o sofistikované kyberútoky. Jde o selhání přehledu. Firmy nevěděly, co je vystaveno, protože se nikdo nedíval.

I vaše systémy mohou mít podobná slepá místa. Analýza digitální stopy od Bitvea zmapuje celou vaši externí útočnou plochu, abyste mohli zranitelnosti opravit dříve, než je někdo zneužije.

OSINT pro due diligence: odhalte, co vám reference neprozradí

Tradiční due diligence stojí na tom, co protistrana sama sdělí: finanční výkazy, poskytnuté reference, vlastní historie. OSINT doplňuje obraz informacemi, které protistrana kontrolovat nemůže.

Due diligence před investicí

Před vložením kapitálu investoři stále častěji provádějí OSINT prověrky souběžně se standardní finanční analýzou. Důkladné šetření pokrývá:

  • Křížové ověřování v obchodních rejstřících. Kontrola registračních údajů společnosti, historie jednatelů a vlastnických struktur napříč jurisdikcemi.
  • Screening sankcí a watchlistů. Kontrola osob a subjektů proti mezinárodním sankčním seznamům, databázím politicky exponovaných osob a seznamům orgánů činných v trestním řízení.
  • Vyhledávání v soudních záznamech. Odhalování žalob, rozsudků a regulačních opatření, která se ve standardní prověrce neobjeví.
  • Analýza médií a sociálních sítí. Prohledávání zpravodajských archivů, sociálních platforem a fór pro zachycení reputačních signálů, kontroverzí nebo nesrovnalostí.
  • Analýza finanční stopy. Křížové ověřování deklarovaných tržeb, partnerství a klientských vztahů oproti veřejně dostupným datům.

Investoři popisují pořád stejný posun. Před pěti lety stála prověrka rané fáze hlavně na pitch decku a pár referenčních hovorech. Dnes běží OSINT u většiny dealů ještě před první schůzkou a pravidelně odhalí to, co životopis zamlčí: zakladatele, který se hlásí k vedoucí roli ve firmě, jež podle veřejných záznamů před lety zanikla, nebo exit, který se v žádném rejstříku neobjeví. Tradiční prověrky tohle minou, protože ověřují jen to, co protistrana sama sdělí.

Prověřování partnerů a dodavatelů

Útoky na dodavatelský řetězec a úniky dat spojené s dodavateli dnes tvoří značnou část bezpečnostních incidentů. OSINT vám pomůže posoudit, zda potenciální partner nebo dodavatel má:

  • Odpovídající bezpečnostní postupy (viditelné z externí infrastruktury)
  • Čistou historii bez soudních sporů
  • Konzistentní veřejná tvrzení (odpovídají deklarované schopnosti reálné stopě?)
  • Vazby na rizikové subjekty nebo jurisdikce

Tento druh ověření je zvlášť důležitý pro firmy působící přeshraničně, kde se právní prostředí a standardy transparentnosti výrazně liší.

Konkurenční zpravodajství: co vaše konkurence nechce, abyste věděli

Konkurenční zpravodajství pomocí OSINT je zcela legální a běžně využívané. Zaměřuje se na veřejně dostupné signály, které prozrazují strategický směr, provozní změny a pozici na trhu.

Co se dá o konkurenci zjistit

Nábor prozrazuje strategii. Když konkurent hledá inženýry strojového učení a cloudové architekty, pravděpodobně staví AI produkt. Když náhle nabírá pět obchodníků v novém regionu, chystá expanzi. Pracovní portály patří k nejspolehlivějším ukazatelům toho, kam firma směřuje.

Volba technologií signalizuje priority. Analýza tech stacku konkurence, viditelná přes hlavičky webu, JavaScriptové knihovny a volbu infrastruktury, prozradí, do čeho investují. Pokud právě migrovali na novou platformu nebo nasadili konkrétní nástroje, dá se z toho odvodit směr jejich vývoje.

Patenty a ochranné známky. Veřejné patentové přihlášky odhalují směry výzkumu a vývoje měsíce i roky před uvedením produktů na trh. Přihlášky ochranných známek naznačují chystané názvy značek a produktových řad.

Vývojářská aktivita. Mnoho firem přispívá do open-source projektů nebo má zaměstnance, kteří tak činí. Sledování aktivity na GitHubu, konferenčních přednášek a technických blogů poskytuje včasné signály o směřování produktu.

Veřejné zakázky. V mnoha zemích jsou státní zakázky veřejným záznamem. Sledování toho, o které zakázky konkurenti soutěží a které získávají, odhaluje jejich zdroje příjmů a strategické zaměření.

Příklad z prostředí hedgeových fondů ukazuje, o co jde: během short squeeze GameStop v roce 2021 firmy sledující sentiment na Redditu v reálném čase viděly hnutí r/WallStreetBets sílit dny předtím, než proniklo do mainstreamových médií. Ty, které zapojily OSINT ze sociálních sítí do analýzy, upravily pozice včas. Ty, které se spoléhaly na tradiční tržní data, zůstaly zaskočeny.

Pro středně velké firmy není konkurenční OSINT o cenách akcií, ale o praktické strategii. Když víte, že váš hlavní konkurent nabírá lidi pro trh, na který jste ještě nevstoupili, máte čas reagovat.

Hodnocení hrozeb a ochrana managementu

Stejné OSINT techniky, které pomáhají sbírat konkurenční zpravodajství, mohou být obráceny proti vaší firmě. Útočníci běžně využívají open source intelligence ve fázi průzkumu před cíleným útokem.

Jak útočníci využívají vaše veřejné informace

Podle výzkumu ESET o OSINT průzkumu útočníci postupují podle předvídatelného vzorce:

  1. Sbírají e-mailové adresy z databází úniků, sociálních sítí a firemních webů.
  2. Mapují organizační strukturu přes LinkedIn, tiskové zprávy a obchodní rejstříky.
  3. Profilují klíčové osoby z příspěvků na sociálních sítích, účasti na konferencích a osobních zájmů.
  4. Identifikují technické zranitelnosti přes vystavenou infrastrukturu, analýzu tech stacku a repozitáře kódu.
  5. Připraví cílený útok s využitím všeho výše uvedeného.

Ten rozdíl je obrovský. Generický phishing většinou nezabere, lidé ho ignorují. Cílený phishing postavený na skutečném zpravodajství o digitální stopě (kdo komu reportuje, jak lidé píšou, na čem zrovna dělají) uspěje mnohem častěji. A útoky typu Business Email Compromise jsou o poznání účinnější ve chvíli, kdy útočník rozumí interním vztahům a komunikačním zvyklostem cíle. Právě průzkum promění neohrabaný podvod v přesvědčivý.

Ochrana managementu pomocí OSINT

Osobní informace ředitele nebo finančního ředitele jsou velmi cenným cílem. Běžný scénář útoku vypadá tak, že si někdo na LinkedInu zmapuje profesní vztahy finančního ředitele a pak se v e-mailu vydává za důvěryhodný kontakt s žádostí o urgentní bankovní převod. Firmy takhle přišly o vysoké částky a každý detail, který ten e-mail učinil věrohodným, pocházel z veřejných zdrojů.

Proaktivní OSINT hodnocení pro vedoucí pracovníky zahrnuje:

  • Zjištění, jaké osobní informace jsou dostupné přes datové brokery
  • Zmapování expozice na sociálních sítích a mezer v ochraně soukromí
  • Kontrolu výskytu přihlašovacích údajů v databázích úniků
  • Posouzení rizik fyzické bezpečnosti z geolokačních příspěvků a veřejně dostupných informací o cestách

To přímo navazuje na penetrační testování, kde se stejná průzkumná data použijí k ověření, zda by vaše firma podlehla skutečnému útoku. Pokud zvažujete, jak důkladný takový test má být, rozdíly vysvětluje náš průvodce white-box versus black-box penetračním testováním.

Co v OSINT projektu od Bitvea reálně najdeme

Konkrétní zjištění o klientech sdílet nemůžeme a ani nebudeme. OSINT zpráva je důvěrná a celý smysl té práce je klientovu expozici zmenšit, ne ji zvětšit. Místo anonymizovaných historek vydávaných za případové studie proto uvádíme kategorie zjištění, které se opakují znovu a znovu, obecně napříč projekty. Pokud má vaše firma jakoukoli reálnou přítomnost na internetu, pár z nich nejspíš poznáte.

  • Zapomenutá infrastruktura. Staging servery, staré subdomény a vývojová prostředí, která kdysi vznikla kvůli jednomu projektu a nikdo je nevypnul. Běžně na nich běží zastaralý software a občas z nich unikají interní data, o kterých už nikdo neví.
  • Přihlašovací údaje ve starých únicích. Přístupy zaměstnanců a sdílených účtů, které leží v historických únicích dat. Tam, kde se hesla používají opakovaně, se roky starý únik mění v aktuální cestu dovnitř.
  • Tajemství ve veřejném kódu. API klíče, connection stringy a interní konfigurace nahrané do veřejných repozitářů, obvykle omylem a překvapivě často stále platné.
  • Přílišná sdílnost v inzerátech a profilech. Pracovní inzeráty a profily zaměstnanců, ze kterých se dá vyčíst přesný tech stack, interní nástroje a struktura týmu. Pro útočníka je to zkratka v průzkumu.
  • Veřejná tvrzení, která neobstojí. Certifikace, partnerství nebo kvalifikace, které se nedají ověřit proti veřejným registrům. Přesně takové mezery hrají největší roli při due diligence a prověřování dodavatelů.
  • Expozice vedení a osobní údaje. Adresy bydliště, osobní účty a cestovní vzorce klíčových lidí, poskládané z datových brokerů a sociálních sítí do profilu, který nikdo zveřejnit nechtěl.

Nic z toho nevyžaduje nikam se nabourat. Všechno je to veřejné. Hodnota je v tom najít to systematicky dřív než někdo s horšími úmysly a pak vám jasně říct, co vypnout jako první.

Jak probíhá profesionální OSINT projekt

Strukturovaný OSINT projekt má jasnou metodologii. V Bitvea obvykle trvá 1 až 3 týdny podle rozsahu.

Fáze 1: definice rozsahu a cílů (dny 1–2)

Každý projekt začíná tím, že si ujasníme, co potřebujete vědět a proč. Běžné cíle:

  • Posouzení bezpečnostní pozice. „Co o nás může útočník vidět zvenčí?"
  • Due diligence šetření. „Je tato firma nebo osoba tím, za koho se vydává?"
  • Konkurenční analýza. „Co náš konkurent buduje a kam expanduje?"
  • Vyšetřování incidentu. „Napadli nás. Jaké informace byly veřejné a mohly k tomu přispět?"

Fáze 2: sběr dat (dny 3–10)

Analytici kombinují vlastní nástroje, komerční platformy a manuální techniky ke sběru dat z těchto oblastí:

  • Doménové zpravodajství (WHOIS, DNS záznamy, logy transparentnosti certifikátů)
  • Profilování a analýza sociálních sítí
  • Veřejné rejstříky a obchodní registry
  • Kontroly databází úniků
  • Monitoring dark webu
  • Skenování repozitářů kódu
  • Fingerprinting infrastruktury

Fáze 3: analýza a korelace (dny 8–12)

Surová data se mění ve zpravodajství díky analýze. Analytici křížově ověřují zjištění, verifikují tvrzení, identifikují vzorce a hodnotí míru rizik. Jeden datový bod je fakt. Víc korelovaných datových bodů tvoří zpravodajství.

Fáze 4: reporting a doporučení (dny 12–15)

Výstupem je strukturovaná zpráva pokrývající:

  • Shrnutí pro vedení s kritickými zjištěními
  • Podrobná zjištění seřazená podle míry rizika
  • Dokumentaci důkazů
  • Konkrétní a realizovatelná doporučení k nápravě
  • Prioritní matici pro řešení identifikovaných problémů

Kolik to stojí

OSINT projekty od Bitvea začínají na 25 000 Kč. Cena se odvíjí od rozsahu: cílená analýza jednoho subjektu vyjde levněji než komplexní program konkurenčního zpravodajství pokrývající více cílů v různých jurisdikcích.

Porovnejte to s náklady na únik dat (zpráva IBM Cost of a Data Breach 2025 uvádí průměr 4,44 milionu dolarů), neúspěšné partnerství nebo špatnou akvizici. OSINT patří k bezpečnostním investicím s nejvyšší návratností.

Kdy vaše firma potřebuje OSINT: pět scénářů

Ne každá firma potřebuje průběžné zpravodajské operace. Existují ale konkrétní situace, kdy OSINT projekt přináší mimořádnou hodnotu:

1. Před velkou investicí nebo akvizicí. Standardní finanční due diligence přehlíží reputační rizika, nezveřejněné soudní spory a vymyšlené kvalifikace. OSINT odhalí to, co v tabulkách nenajdete.

2. Před zapojením klíčového dodavatele nebo partnera. Zejména v regulovaných odvětvích, kde únik dat na straně dodavatele znamená přímou odpovědnost.

3. Po bezpečnostním incidentu. Pochopení toho, jaké informace byly předem vystaveny, pomáhá určit vektory útoku a předejít opakování. Dobře se doplňuje s penetračním testem pro ověření vaší obrany.

4. Při vstupu na nový trh. Konkurenční OSINT vám dá realistický obraz: proti komu stojíte, co dělají dobře a kde jsou mezery.

5. Při náboru na seniorní nebo bezpečnostně citlivé pozice. Tradiční prověrky ověřují to, co kandidáti sdělí. OSINT odhalí to, co zamlčí. Služba prověřování IT talentů od Bitvea tyto techniky využívá při technickém náboru.

Časté dotazy k OSINT pro firmy

Je OSINT legální?

Ano. OSINT pracuje jen s veřejně dostupnými informacemi, které se získávají bez nabourávání do systémů a bez obcházení přístupových kontrol, takže je ve většině zemí bez problémů legální. Záleží na tom, jak data sbíráte a používáte. Držíme se pravidel na ochranu dat, jako je GDPR, vyhýbáme se klamání a nikdy nesaháme na nic, co vyžaduje přihlášení, ke kterému nemáme oprávnění. Přesně tahle hranice odděluje profesionální OSINT od hackování.

Čím se OSINT liší od penetračního testu?

OSINT je pasivní průzkum: sleduje, co už je venku, aniž by se dotkl vašich systémů. Penetrační test je aktivní, prověřuje vaši obranu a hledá, co se skutečně dá prolomit. Dobře se doplňují. OSINT útočníkovi napoví, kam mířit, penetrační test vám ukáže, jestli rána sedí. Jak daleko má test zajít, rozebírá náš průvodce white-box versus black-box. Kolik takový test vyjde, najdete v článku kolik stojí penetrační test.

Jak dlouho OSINT projekt trvá?

Obvykle jeden až tři týdny podle rozsahu. Cílené posouzení jednoho subjektu jde rychleji, širší konkurenční nebo přeshraniční šetření trvá déle, protože je potřeba nasbírat, ověřit a propojit víc zdrojů.

Kolik OSINT stojí?

Projekty od Bitvea začínají na 25 000 Kč a cena se odvíjí od rozsahu. Vyplatí se to postavit proti tomu, před čím vás to chrání: průměrný únik dat dnes stojí miliony dolarů, a to ještě nepočítáme neúspěšné partnerství nebo špatnou akvizici.

Co konkrétně na konci dostaneme?

Strukturovanou zprávu, ne hromadu dat: shrnutí pro vedení, zjištění seřazená podle míry rizika, důkazy ke každému z nich a konkrétní kroky k nápravě v pořadí podle priority. Cílem je dokument, se kterým váš tým dokáže začít pracovat, a to od toho nejdůležitějšího.

Umí OSINT prověřit i osobu, nejen firmu?

Ano, a je to základní součást due diligence i prověřování seniorních nebo bezpečnostně citlivých kandidátů. Ověřuje to, co člověk sám uvádí, oproti tomu, co skutečně ukazují veřejné záznamy. Služba prověřování IT talentů od Bitvea tyto techniky používá při technickém náboru a náš návod, jak hodnotit vývojáře bez CTO, ukazuje, jak taková úvaha funguje v praxi.

Myslíme si, že jsme opatrní. Najdete i tak něco?

Skoro vždycky. Expozice se tiše hromadí roky: zapomenutý testovací server od stážisty, API klíč, který zapomněl smazat externista, starý únik, na který si nikdo nevzpomene. Otázka málokdy zní, jestli je něco venku. Jde o to, co a jak vážné to je.

Jak často to máme dělat?

Digitální stopa není statická. Noví zaměstnanci, systémy, dodavatelé i úniky ji neustále mění. Řada firem si udělá vstupní posouzení, opraví, co se najde, a pak ho opakuje jednou ročně nebo před velkými událostmi, jako je akvizice, vstup na nový trh nebo klíčový nábor.

Jak začít: vaše další kroky

Nemusíte budovat zpravodajské oddělení, abyste z OSINT těžili. Tady jsou tři praktické kroky, které zvládnete ještě tento týden:

Zkontrolujte vlastní expozici. Zadejte doménu vaší firmy na Have I Been Pwned a zjistěte, jestli se přihlašovací údaje zaměstnanců objevily v některém známém úniku. Zkuste také vyhledat název firmy na Shodan a podívejte se, jaké služby jsou viditelné z internetu.

Proveďte audit veřejných informací. Projděte si firemní profily na sociálních sítích, pracovní inzeráty a LinkedIn profily zaměstnanců. Zeptejte se: co by se z toho dozvěděl útočník?

Nechte si udělat profesionální posouzení. Vlastní kontroly jsou dobrý začátek, ale chybí jim hloubka a schopnost korelace, kterou přináší profesionální OSINT projekt. Vyškolený analytik se specializovanými nástroji, platformami pro agregaci dat a přístupem k databázím úniků najde věci, na které sami jednoduše nepřijdete.

OSINT tým Bitvea kombinuje vlastní zpravodajské nástroje s praktickou analýzou a dodává jasné, realizovatelné zprávy. Projekty začínají na 25 000 Kč s dobou dodání 1 až 3 týdny.

**Ozvěte se a probereme vaše OSINT potřeby.** Zjistěte, co vaše digitální stopa odhaluje, dříve než to zjistí někdo jiný.

ŠtítkySecurityStrategyOSINT
Sdílet

Pokračujte ve čtení

Máte v hlavě projekt?

Popište nám svoji výzvu. Společně najdeme správné řešení.