Back to News

Ein praktischer Leitfaden zu OSINT für Penetrationstester und Sicherheitsteams

Adrian Gaitan
Evaluris Solutions
9–10 Minuten
OSINTAufklärungPenetrationstestsSicherheit

Ein praktischer Leitfaden zu OSINT für Penetrationstester und Sicherheitsteams

Autor: Adrian Gaitan

Publikation: Evaluris Solutions

Geschätzte Lesezeit: 9–10 Minuten

Jeder reale Angriff beginnt vor dem ersten Exploit

Bevor die erste Nutzlast zugestellt wird, bevor laterale Bewegung einsetzt, bevor Anmeldeinformationen gestohlen werden, hat die Aufklärung bereits stattgefunden.

Open Source Intelligence (OSINT) ist die stille Phase moderner Cyberoperationen: die Phase, in der Angreifer asymmetrisches Wissen aufbauen, ohne die Systeme des Ziels zu berühren.

2026 ist OSINT für Penetrationstester keine optionale Zusatzfähigkeit mehr. Es ist eine Kernkompetenz für offensive und defensive Sicherheitsteams.

Organisationen, die OSINT unterschätzen, lernen es oft auf die harte Tour: Angreifer wissen häufig mehr über Infrastruktur, Menschen und den Technologiestack als interne Teams.

Was OSINT 2026 tatsächlich bedeutet

OSINT wird oft als einfache Google-Suchen oder Social-Media-Stalking missverstanden. In Wirklichkeit ist professionelles OSINT eine strukturierte Nachrichtendisziplin.

Der Fokus liegt auf:

  • sammeln öffentlich verfügbarer Daten
  • korrelieren unterschiedlicher Quellen
  • aufbauen handlungsfähiger Intelligence-Profile
  • identifizieren der Angriffsfläche, ohne Alarme auszulösen

Für Angreifer beantwortet OSINT kritische Fragen:

  • Welche Technologien sind im Einsatz?
  • Wer hat worauf Zugriff?
  • Welche Systeme sind exponiert oder vergessen?
  • Wo liegen die schwächsten Vertrauensgrenzen?

Für Verteidiger zeigt OSINT, was die Organisation der Welt unbeabsichtigt offenlegt.

Warum OSINT wichtiger ist als je zuvor

Mehrere Trends haben die Bedeutung von OSINT verstärkt:

  • Cloud-first-Infrastruktur legt Metadaten und APIs offen
  • Remote-Arbeit erweitert digitale Fußabdrücke
  • Mitarbeitende teilen mehr berufliche Daten öffentlich
  • Open-Source-Software dominiert die Entwicklung
  • automatisierte Scan-Plattformen indizieren das Internet fortlaufend

Dadurch ist die Entdeckung der Angriffsfläche weitgehend passiv geworden.

Angreifer brauchen keine lauten Scans mehr, um Ziele zu finden. Ein Großteil der benötigten Information ist bereits indiziert, zwischengespeichert oder archiviert.

(Referenz: https://www.cisa.gov/attack-surface-management)

Die professionelle OSINT-Methodik

Wirksames OSINT folgt einem disziplinierten Ablauf. Schritte zu überspringen erzeugt Rauschen, keine Intelligence.

Phase 1: Passive Aufklärung

Keine direkte Interaktion mit Zielsystemen.

Diese Phase stützt sich auf:

  • DNS-Einträge und Subdomain-Enumeration
  • WHOIS- und Registrierungsdaten
  • Certificate-Transparency-Protokolle
  • Suchmaschinenindizierung
  • offentliche Repositories
  • Stellenanzeigen und Dokumentation

Passive Aufklärung ist risikoarm und ertragreich.

Phase 2: Semipassive Enumeration

Minimale Interaktion, weiterhin geringes Erkennungsrisiko.

Umfasst:

  • internetweite Scan-Plattformen
  • Metadatenextraktion aus Dokumenten
  • Analyse historischer Exposition
  • Korrelation mit Daten aus Sicherheitsverletzungen

Ziel ist, den Kontext zu erweitern, ohne Abwehr auszulösen.

Phase 3: Synthese der Intelligence

Rohdaten sind ohne Interpretation nutzlos.

Diese Phase konzentriert sich auf:

  • Identitäten mit Systemen zu verknüpfen
  • Technologien bekannten Schwächen zuzuordnen
  • Vertrauensbeziehungen zu identifizieren
  • realistische Angriffspfade zu priorisieren

Hier wird OSINT operativ.

Acht OSINT-Domänen, die jede Sicherheitsfachkraft verstehen sollte

  1. Domänen- und DNS-Intelligence

Subdomains offenbaren häufig:

  • Staging-Umgebungen
  • vergessene Legacy-Systeme
  • interne Namenskonventionen

DNS-Daten legen oft Infrastruktur offen, die Sicherheitsteams nicht mehr aktiv überwachen.

(Referenz: https://owasp.org/www-project-amass/)

  1. Netzwerkexposition und Dienstentdeckung

Öffentlich exponierte Dienste können:

  • veraltete Software betreiben
  • Administrationsoberflächen offenlegen
  • interne IP-Strukturen preisgeben

Angreifer nutzen diese Daten, um blinde Scans zu vermeiden.

(Referenz: https://www.shodan.io/)

  1. Mitarbeiter- und Identitätsintelligence

Mitarbeitende legen unbeabsichtigt offen:

  • interne Werkzeuge
  • eingesetzte Cloud-Plattformen
  • ausgerollte Sicherheitsprodukte
  • organisatorische Struktur

Allein Stellenbeschreibungen können mehr verraten als viele Schwachstellenscans.

(Referenz: https://www.linkedin.com/)

  1. Code-Repositories und Entwicklerlecks

Anmeldeinformationen, API-Schlüssel und interne URLs gelangen regelmäßig über:

  • offentliche GitHub-Repositories
  • geforkte Projekte
  • alte Commits

Das bleibt einer der häufigsten Vektoren für Erstzugang.

(Referenz: https://docs.github.com/en/code-security)

  1. E-Mail- und Identitätserfassung

Präzise E-Mail-Muster ermöglichen:

  • realistisches Phishing
  • Password Spraying
  • MFA-Fatigue-Angriffe

OSINT erhöht die Erfolgsquote von Social Engineering deutlich.

(Referenz: https://attack.mitre.org/techniques/T1566/)

  1. Extraktion von Dokumentmetadaten

Office-Dokumente und PDFs können offenlegen:

  • Benutzernamen
  • Softwareversionen
  • interne Dateipfade
  • Geolokalisierungsdaten

Diese Informationen helfen Angreifern, sich einzufügen.

(Referenz: https://exiftool.org/)

  1. Dritt- und Lieferkettenexposition

Lieferanten erweitern die Angriffsfläche.

OSINT zeigt:

  • geteilte Plattformen
  • Vertrauensbeziehungen
  • überlappende Anmeldeinformationen
  • schwächste externe Glieder

Viele Sicherheitsverletzungen beginnen über Dritte, nicht über das primäre Ziel.

(Referenz: https://www.cisa.gov/supply-chain-risk-management)

  1. Physische und Standortintelligence

Physische Präsenz zählt weiterhin.

Öffentliche Daten können offenbaren:

  • Bürostandorte
  • Reisemuster
  • Ausweisfotos
  • Grundrisse

Hybride Angriffe kombinieren digitale und physische Intelligence.

OSINT trennt Fachleute von Automatisierung

Automatisierte Werkzeuge sammeln Daten.

Fachleute interpretieren sie.

Was versierte Praktiker unterscheidet, ist die Fähigkeit:

  • Signal vom Rauschen zu trennen
  • organisatorischen Kontext zu verstehen
  • realistische Angriffsnarrative aufzubauen
  • Aufwand dort zu priorisieren, wo er zählt

Deshalb stagnieren Junior-Tester oft bei OSINT – und Senior-Fachleute glänzen dort.

OSINT als defensive Fähigkeit

OSINT ist nicht nur für Angreifer.

Reife Organisationen nutzen OSINT intern, um:

  • exponierte Assets zu entdecken
  • geleakte Anmeldeinformationen zu identifizieren
  • externe Angriffsfläche zu reduzieren
  • Phishing-Resilienz zu verbessern
  • Asset-Inventare zu validieren

Dieser Ansatz wird oft als External Attack Surface Management bezeichnet.

(Referenz: https://www.gartner.com/en/articles/what-is-external-attack-surface-management)

Häufige OSINT-Fehler von Organisationen

  • OSINT als einmalige Übung zu behandeln
  • den digitalen Fußabdruck der Mitarbeitenden zu ignorieren
  • anzunehmen, „Security by Obscurity“ funktioniere
  • Findings nicht über Teams hinweg zu korrelieren
  • Exposition über Dritte zu unterschätzen

OSINT ist fortlaufend, nicht periodisch.

Wo OSINT in moderne Sicherheitsprogramme passt

OSINT unterstützt:

  • Penetrationstests
  • Red-Team-Aufträge
  • Bedrohungsmodellierung
  • Reaktion auf Vorfälle
  • Zero-Trust-Design
  • Lieferantenrisikomanagement

Ohne OSINT laufen diese Tätigkeiten mit unvollständiger Sicht.

Schlussbemerkung

2026 ist Informationsoffenlegung unvermeidlich.

Der Unterschied zwischen Resilienz und Kompromittierung liegt darin, wer die Information zuerst entdeckt.

Organisationen, die OSINT verstehen:

  • reduzieren Überraschungen
  • verbessern die Vorbereitung
  • stärken Offensive und Abwehr

Aufklärung ist keine Vorbereitung.

Sie ist die erste Phase jedes realen Angriffs.