OSINT  ·  Methodologie
· 8 min lezen

Wat een Analist Vindt in 60 Minuten

Voordat uw ochtendbespreking is afgelopen, heeft een tegenstander die uitsluitend open bronnen gebruikt uw thuisadres, uw gezin, uw reispatronen en drie van uw oude wachtwoorden al in kaart gebracht. Dit is de exacte volgorde.

De klok begint bij een naam

Elk blootstellingsassessment dat wij uitvoeren begint met een enkele invoer: de volledige naam van de betrokkene en het land waarin hij of zij actief is. Niets anders. Geen voorkennis, geen aangekochte data, geen netwerkinbraak. Wat volgt is wat elk gemotiveerd individu met een browser en twee uur kan produceren.

De gemiddelde Europese leidinggevende heeft geen betrouwbaar beeld van wat dit oplevert. Zij nemen aan dat professionele scheiding hen beschermt. Dat doet het niet. De blootstelling is structureel — ingebakken in de manier waarop moderne internetinfrastructuur, commerciële registers en sociale platformen functioneren.

Stap 1 — Identiteitsverankering (0–10 min)

Het eerste doel is de identiteit van de betrokkene te verankeren op platformen: de juiste persoon bevestigen, de meest actieve digitale aanwezigheid identificeren en publieke identificatoren vinden die als sleutels dienen voor diepere opzoekopdrachten.

LinkedIn-profiel — huidige en vroegere functies bevestigd
Handelsregister (KvK / Handelsregister / Companies House)
Thuisadres via bedrijfsregistratie — 3 historische adressen gevonden
Medebestuurders vermeld — familieleden geïdentificeerd
E-mailformaat afgeleid van bedrijfsdomein

In Nederland is de KvK (Kamer van Koophandel) een primaire OSINT-bron. Bedrijfsregistraties vermelden standaard de thuisadressen van bestuurders. Veel leidinggevenden zijn er niet van op de hoogte dat hun privéadres wettelijk verplicht is — en publiek doorzoekbaar — op het moment van registratie, en dat dit jaren na wijzigingen zo blijft.

Stap 2 — Constructie van de sociale omgeving (10–25 min)

De naam van de betrokkene wordt nu een knooppunt. Het doel is de verbindingen in kaart te brengen: wie publiek verbinding maakt, wat die verbindingen onthullen en waar die personen een lagere operationele beveiliging hebben dan de betrokkene zelf.

  1. LinkedIn-connecties en aanbevelers — aanbevelingen bevestigen werkrelaties die de betrokkene niet publiek heeft gemaakt.
  2. Getagde foto's — conferentieoptredens, liefdadigheidsevenementen en bestuursdineers lokaliseren de betrokkene fysiek en temporeel.
  3. Openbare accounts van familieleden — schoolactiviteiten van kinderen, inchecklocaties van een partner, een openbaar Facebook-bericht van een broer of zus dat een gezinswoning toont.
  4. Persoonlijk assistent en beveiligingspersoneel — hun LinkedIn-profielen vermelden hun werkgever, vaak met een foto van het voertuig of de locatie van hun principaal.

Stap 3 — Controle van inloggegevenblootstelling (25–35 min)

Met behulp van het bevestigde e-mailadres en eventuele e-mailvarianten gevonden via permutatie raadplegen wij lekdatabases. De gemiddelde Europese leidinggevende wiens carrière meer dan vijftien jaar beslaat, is in ten minste drie grote datalekken voorgekomen — meest voorkomend LinkedIn (2012), Adobe (2013) en een hotel- of reisloyaliteitsprogrammalek.

[e-mail]@[domein].com — gevonden in 4 leksets
Wachtwoorden (gehasht): 3 uniek, 1 zichtbaar als platte tekst
Wachtwoordhergebruik gemarkeerd — patroon overeenkomend met bedrijfsformaat
Secundair persoonlijk adres gevonden — [voornaam].[achternaam]@gmail.com

Het in platte tekst herstelde wachtwoord uit een horeca-lek in 2019 is nog steeds in gebruik — bevestigd door een wachtwoordherstelprompt op een van de actieve accounts van de betrokkene die het weigerde als "huidig wachtwoord." Dit is niet ongewoon. Het is routine.

Stap 4 — Fysiek levenspatroon (35–50 min)

Geospatiale inlichtingen uit open bronnen worden onderschat. Foto's met intact EXIF-metadata, Strava-activiteit van een familielid, Google Maps-reviews geplaatst vanuit een thuisadres, en conferentieprogramma's die maanden van tevoren worden gepubliceerd, vestigen samen een voorspelbaar patroon van fysieke aanwezigheid.

Wij hebben geen aanhoudende surveillance nodig om vast te stellen waar een betrokkene op een dinsdagochtend is. Hun publieke agenda, hun LinkedIn-activiteit en twee Instagram-berichten van een echtgenoot leveren dat met statistische betrouwbaarheid op.

Stap 5 — Document- en dossiertraject (50–60 min)

Rechtbankdossiers, vastgoeddossiers, aandeelhoudersaankondigingen, investeerderspresentaties en regelgevingsdocumenten zijn geïndexeerd door Google en voor onbepaalde tijd gearchiveerd. Een bestuurszetel die is vermeld in een Scandinavisch IPO-prospectus uit 2018 — inmiddels neergelegd — verschijnt nog steeds in cache. Een rechtbankdossier uit 2014 in een handelsgeschil bevat een privételefoonnummer.

Op het 60-minutenmarkering heeft een competente analist: thuisadres bevestigd, drie vorige adressen, volledige gezinsstructuur, arbeidsverleden inclusief niet-openbare functies, twee actieve e-mailadressen, vier gelekte wachtwoorden, een voorspelbaar reisschema en vier ingangen voor social engineering. Alles uit publieke bronnen. Alles legaal verkregen.

Wat dit operationeel betekent

Het doel van deze reconstructie is niet om te alarmeren. Het is om te herijken. De meeste leidinggevenden opereren alsof hun digitale voetafdruk wordt beheerd — omdat zij het nooit in zijn geheel hebben zien samenkomen. Het samenstellen duurt een uur. Het voetafdruk aanmaken duurde vijftien jaar.

Remediatie is mogelijk en methodisch. Niet elk datapunt kan worden verwijderd. Maar het aanvalsoppervlak kan significant worden verkleind: opt-outs bij datamakelaars, KvK-privacyschildaanvragen, EXIF-verwijdering en hygiëne van inloggegevens verminderen de operationele inlichtingenwaarde van een profiel met 60 tot 80 procent.

De vraag is niet of uw blootstelling bestaat. Die bestaat. De vraag is of iemand het u al heeft laten zien.

Volgende stap

Weet met wie u samenwerkt voordat het onomkeerbaar wordt.

Vraag een quickscan aan en ontvang binnen 48 tot 72 uur een oordeel.

Opdracht aanvragen
← Terug naar alle briefings