Ein praktischer Leitfaden zu OSINT für Penetrationstester und Sicherheitsteams
Autor: Adrian Gaitan
Publikation: Evaluris Solutions
Geschätzte Lesezeit: 9–10 Minuten
Jeder reale Angriff beginnt vor dem ersten Exploit
Bevor die erste Nutzlast zugestellt wird, bevor laterale Bewegung einsetzt, bevor Anmeldeinformationen gestohlen werden, hat die Aufklärung bereits stattgefunden.
Open Source Intelligence (OSINT) ist die stille Phase moderner Cyberoperationen: die Phase, in der Angreifer asymmetrisches Wissen aufbauen, ohne die Systeme des Ziels zu berühren.
2026 ist OSINT für Penetrationstester keine optionale Zusatzfähigkeit mehr. Es ist eine Kernkompetenz für offensive und defensive Sicherheitsteams.
Organisationen, die OSINT unterschätzen, lernen es oft auf die harte Tour: Angreifer wissen häufig mehr über Infrastruktur, Menschen und den Technologiestack als interne Teams.
Was OSINT 2026 tatsächlich bedeutet
OSINT wird oft als einfache Google-Suchen oder Social-Media-Stalking missverstanden. In Wirklichkeit ist professionelles OSINT eine strukturierte Nachrichtendisziplin.
Der Fokus liegt auf:
- sammeln öffentlich verfügbarer Daten
- korrelieren unterschiedlicher Quellen
- aufbauen handlungsfähiger Intelligence-Profile
- identifizieren der Angriffsfläche, ohne Alarme auszulösen
Für Angreifer beantwortet OSINT kritische Fragen:
- Welche Technologien sind im Einsatz?
- Wer hat worauf Zugriff?
- Welche Systeme sind exponiert oder vergessen?
- Wo liegen die schwächsten Vertrauensgrenzen?
Für Verteidiger zeigt OSINT, was die Organisation der Welt unbeabsichtigt offenlegt.
Warum OSINT wichtiger ist als je zuvor
Mehrere Trends haben die Bedeutung von OSINT verstärkt:
- Cloud-first-Infrastruktur legt Metadaten und APIs offen
- Remote-Arbeit erweitert digitale Fußabdrücke
- Mitarbeitende teilen mehr berufliche Daten öffentlich
- Open-Source-Software dominiert die Entwicklung
- automatisierte Scan-Plattformen indizieren das Internet fortlaufend
Dadurch ist die Entdeckung der Angriffsfläche weitgehend passiv geworden.
Angreifer brauchen keine lauten Scans mehr, um Ziele zu finden. Ein Großteil der benötigten Information ist bereits indiziert, zwischengespeichert oder archiviert.
(Referenz: https://www.cisa.gov/attack-surface-management)
Die professionelle OSINT-Methodik
Wirksames OSINT folgt einem disziplinierten Ablauf. Schritte zu überspringen erzeugt Rauschen, keine Intelligence.
Phase 1: Passive Aufklärung
Keine direkte Interaktion mit Zielsystemen.
Diese Phase stützt sich auf:
- DNS-Einträge und Subdomain-Enumeration
- WHOIS- und Registrierungsdaten
- Certificate-Transparency-Protokolle
- Suchmaschinenindizierung
- offentliche Repositories
- Stellenanzeigen und Dokumentation
Passive Aufklärung ist risikoarm und ertragreich.
Phase 2: Semipassive Enumeration
Minimale Interaktion, weiterhin geringes Erkennungsrisiko.
Umfasst:
- internetweite Scan-Plattformen
- Metadatenextraktion aus Dokumenten
- Analyse historischer Exposition
- Korrelation mit Daten aus Sicherheitsverletzungen
Ziel ist, den Kontext zu erweitern, ohne Abwehr auszulösen.
Phase 3: Synthese der Intelligence
Rohdaten sind ohne Interpretation nutzlos.
Diese Phase konzentriert sich auf:
- Identitäten mit Systemen zu verknüpfen
- Technologien bekannten Schwächen zuzuordnen
- Vertrauensbeziehungen zu identifizieren
- realistische Angriffspfade zu priorisieren
Hier wird OSINT operativ.
Acht OSINT-Domänen, die jede Sicherheitsfachkraft verstehen sollte
- Domänen- und DNS-Intelligence
Subdomains offenbaren häufig:
- Staging-Umgebungen
- vergessene Legacy-Systeme
- interne Namenskonventionen
DNS-Daten legen oft Infrastruktur offen, die Sicherheitsteams nicht mehr aktiv überwachen.
(Referenz: https://owasp.org/www-project-amass/)
- Netzwerkexposition und Dienstentdeckung
Öffentlich exponierte Dienste können:
- veraltete Software betreiben
- Administrationsoberflächen offenlegen
- interne IP-Strukturen preisgeben
Angreifer nutzen diese Daten, um blinde Scans zu vermeiden.
(Referenz: https://www.shodan.io/)
- Mitarbeiter- und Identitätsintelligence
Mitarbeitende legen unbeabsichtigt offen:
- interne Werkzeuge
- eingesetzte Cloud-Plattformen
- ausgerollte Sicherheitsprodukte
- organisatorische Struktur
Allein Stellenbeschreibungen können mehr verraten als viele Schwachstellenscans.
(Referenz: https://www.linkedin.com/)
- Code-Repositories und Entwicklerlecks
Anmeldeinformationen, API-Schlüssel und interne URLs gelangen regelmäßig über:
- offentliche GitHub-Repositories
- geforkte Projekte
- alte Commits
Das bleibt einer der häufigsten Vektoren für Erstzugang.
(Referenz: https://docs.github.com/en/code-security)
- E-Mail- und Identitätserfassung
Präzise E-Mail-Muster ermöglichen:
- realistisches Phishing
- Password Spraying
- MFA-Fatigue-Angriffe
OSINT erhöht die Erfolgsquote von Social Engineering deutlich.
(Referenz: https://attack.mitre.org/techniques/T1566/)
- Extraktion von Dokumentmetadaten
Office-Dokumente und PDFs können offenlegen:
- Benutzernamen
- Softwareversionen
- interne Dateipfade
- Geolokalisierungsdaten
Diese Informationen helfen Angreifern, sich einzufügen.
(Referenz: https://exiftool.org/)
- Dritt- und Lieferkettenexposition
Lieferanten erweitern die Angriffsfläche.
OSINT zeigt:
- geteilte Plattformen
- Vertrauensbeziehungen
- überlappende Anmeldeinformationen
- schwächste externe Glieder
Viele Sicherheitsverletzungen beginnen über Dritte, nicht über das primäre Ziel.
(Referenz: https://www.cisa.gov/supply-chain-risk-management)
- Physische und Standortintelligence
Physische Präsenz zählt weiterhin.
Öffentliche Daten können offenbaren:
- Bürostandorte
- Reisemuster
- Ausweisfotos
- Grundrisse
Hybride Angriffe kombinieren digitale und physische Intelligence.
OSINT trennt Fachleute von Automatisierung
Automatisierte Werkzeuge sammeln Daten.
Fachleute interpretieren sie.
Was versierte Praktiker unterscheidet, ist die Fähigkeit:
- Signal vom Rauschen zu trennen
- organisatorischen Kontext zu verstehen
- realistische Angriffsnarrative aufzubauen
- Aufwand dort zu priorisieren, wo er zählt
Deshalb stagnieren Junior-Tester oft bei OSINT – und Senior-Fachleute glänzen dort.
OSINT als defensive Fähigkeit
OSINT ist nicht nur für Angreifer.
Reife Organisationen nutzen OSINT intern, um:
- exponierte Assets zu entdecken
- geleakte Anmeldeinformationen zu identifizieren
- externe Angriffsfläche zu reduzieren
- Phishing-Resilienz zu verbessern
- Asset-Inventare zu validieren
Dieser Ansatz wird oft als External Attack Surface Management bezeichnet.
(Referenz: https://www.gartner.com/en/articles/what-is-external-attack-surface-management)
Häufige OSINT-Fehler von Organisationen
- OSINT als einmalige Übung zu behandeln
- den digitalen Fußabdruck der Mitarbeitenden zu ignorieren
- anzunehmen, „Security by Obscurity“ funktioniere
- Findings nicht über Teams hinweg zu korrelieren
- Exposition über Dritte zu unterschätzen
OSINT ist fortlaufend, nicht periodisch.
Wo OSINT in moderne Sicherheitsprogramme passt
OSINT unterstützt:
- Penetrationstests
- Red-Team-Aufträge
- Bedrohungsmodellierung
- Reaktion auf Vorfälle
- Zero-Trust-Design
- Lieferantenrisikomanagement
Ohne OSINT laufen diese Tätigkeiten mit unvollständiger Sicht.
Schlussbemerkung
2026 ist Informationsoffenlegung unvermeidlich.
Der Unterschied zwischen Resilienz und Kompromittierung liegt darin, wer die Information zuerst entdeckt.
Organisationen, die OSINT verstehen:
- reduzieren Überraschungen
- verbessern die Vorbereitung
- stärken Offensive und Abwehr
Aufklärung ist keine Vorbereitung.
Sie ist die erste Phase jedes realen Angriffs.