Een praktische gids voor OSINT voor penetratietesters en securityteams
Auteur: Adrian Gaitan
Publicatie: Evaluris Solutions
Geschatte leestijd: 9–10 minuten
Elke echte aanval begint vóór de eerste exploit
Vóór de eerste payload wordt afgeleverd, vóór laterale beweging begint, vóór inloggegevens worden gestolen, heeft verkenning al plaatsgevonden.
Open Source Intelligence (OSINT) is de stille fase van moderne cyberoperaties — de fase waarin aanvallers asymmetrische kennis opbouwen zonder de systemen van het doelwit aan te raken.
In 2026 is OSINT geen optionele extra meer voor penetratietesters. Het is een kerncompetentie voor zowel offensieve als defensieve securityteams.
Organisaties die OSINT onderschatten, leren het vaak op de harde manier: aanvallers weten vaak meer over hun infrastructuur, mensen en technologiestack dan interne teams.
Wat OSINT in 2026 werkelijk betekent
OSINT wordt vaak verkeerd begrepen als simpele Google-zoekopdrachten of stalking op social media. In werkelijkheid is professionele OSINT een gestructureerde inlichtingendiscipline.
De focus ligt op:
- openbaar beschikbare data verzamelen
- uiteenlopende databronnen correleren
- handelbare inlichtingenprofielen opbouwen
- aanvalsoppervlak identificeren zonder meldingen te triggeren
Voor aanvallers beantwoordt OSINT kritieke vragen:
- Welke technologieën worden gebruikt?
- Wie heeft toegang tot wat?
- Welke systemen zijn blootgesteld of vergeten?
- Waar zitten de zwakste vertrouwensgrenzen?
Voor verdedigers onthult OSINT wat de organisatie onbedoeld aan de buitenwereld blootstelt.
Waarom OSINT belangrijker is dan ooit
Verschillende trends hebben het belang van OSINT versterkt:
- cloud-first-infrastructuur legt metadata en API’s bloot
- thuiswerken vergroot digitale voetafdrukken
- medewerkers delen meer professionele data publiekelijk
- open-sourcesoftware domineert ontwikkeling
- geautomatiseerde scanplatforms indexeren continu het internet
Daardoor is ontdekking van het aanvalsoppervlak grotendeels passief geworden.
Aanvallers hebben geen luidruchtige scans meer nodig om doelen te vinden. Veel benodigde informatie is al geïndexeerd, gecached of gearchiveerd.
(Referentie: https://www.cisa.gov/attack-surface-management)
De professionele OSINT-methodologie
Effectieve OSINT volgt een gedisciplineerde workflow. Stappen overslaan levert ruis op, geen inlichtingen.
Fase 1: Passieve verkenning
Geen directe interactie met doelsystemen.
Deze fase steunt op:
- DNS-records en enumeratie van subdomeinen
- WHOIS- en registratiegegevens
- certificate transparency-logs
- zoekmachine-indexering
- publieke repositories
- vacatures en documentatie
Passieve verkenning is laag risico en hoge opbrengst.
Fase 2: Semipassieve enumeratie
Minimale interactie, nog steeds laag detectierisico.
Omvat:
- internetbrede scanplatforms
- metadata-extractie uit documenten
- analyse van historische blootstelling
- correlatie met datalekgegevens
Het doel is context uit te breiden zonder verdediging te triggeren.
Fase 3: Synthese van inlichtingen
Ruwe data is nutteloos zonder interpretatie.
Deze fase focust op:
- identiteiten koppelen aan systemen
- technologieën mappen op bekende zwaktes
- vertrouwensrelaties identificeren
- realistische aanvalspaden prioriteren
Hier wordt OSINT operationeel.
Acht OSINT-domeinen die elke securityprofessional moet begrijpen
- Domein- en DNS-inlichtingen
Subdomeinen onthullen vaak:
- stagingomgevingen
- vergeten legacy-systemen
- interne naamgevingsconventies
DNS-data legt vaak infrastructuur bloot die securityteams niet langer actief monitoren.
(Referentie: https://owasp.org/www-project-amass/)
- Netwerkblootstelling en servicediscovery
Publiek blootgestelde services kunnen:
- verouderde software draaien
- beheerderspanelen blootstellen
- interne IP-structuren onthullen
Aanvallers gebruiken deze data om blinde scans te vermijden.
(Referentie: https://www.shodan.io/)
- Medewerker- en identiteitsinlichtingen
Medewerkers stellen onbedoeld bloot:
- interne tooling
- cloudplatforms in gebruik
- uitgerolde beveiligingsproducten
- organisatiestructuur
Alleen vacatureteksten kunnen meer onthullen dan veel kwetsbaarheidsscans.
(Referentie: https://www.linkedin.com/)
- Coderepositories en lekkage door ontwikkelaars
Inloggegevens, API-sleutels en interne URL’s lekken regelmatig via:
- publieke GitHub-repositories
- geforkte projecten
- oude commits
Dit blijft een van de meest voorkomende vectoren voor initiële toegang.
(Referentie: https://docs.github.com/en/code-security)
- E-mail- en identiteitsoogst
Nauwkeurige e-mailpatronen maken mogelijk:
- realistische phishing
- password spraying
- MFA fatigue-aanvallen
OSINT verhoogt het succespercentage van social engineering aanzienlijk.
(Referentie: https://attack.mitre.org/techniques/T1566/)
- Extractie van documentmetadata
Office-documenten en PDF’s kunnen blootstellen:
- gebruikersnamen
- softwareversies
- interne bestandspaden
- geolocatiegegevens
Deze informatie helpt aanvallers op te gaan in de omgeving.
(Referentie: https://exiftool.org/)
- Blootstelling van derden en de toeleveringsketen
Leveranciers vergroten het aanvalsoppervlak.
OSINT onthult:
- gedeelde platforms
- vertrouwensrelaties
- overlappende inloggegevens
- zwakste externe schakels
Veel datalekken beginnen via derden, niet via het primaire doelwit.
(Referentie: https://www.cisa.gov/supply-chain-risk-management)
- Fysieke en locatie-inlichtingen
Fysieke aanwezigheid blijft relevant.
Publieke data kan onthullen:
- kantoorlocaties
- reispatronen
- badgefoto’s
- plattegronden
Hybride aanvallen combineren digitale en fysieke inlichtingen.
OSINT onderscheidt professionals van automatisering
Geautomatiseerde tools verzamelen data.
Professionals interpreteren die.
Wat bekwame specialisten onderscheidt, is hun vermogen om:
- signaal te scheiden van ruis
- organisatiecontext te begrijpen
- realistische aanvalsnarratieven op te bouwen
- inspanning te prioriteren waar het ertoe doet
Daarom plateauëren junior testers vaak bij OSINT, terwijl senior specialisten excelleren.
OSINT als defensieve capaciteit
OSINT is niet alleen voor aanvallers.
Volwassen organisaties gebruiken OSINT intern om:
- blootgestelde assets te ontdekken
- gelekte inloggegevens te identificeren
- extern aanvalsoppervlak te verkleinen
- weerbaarheid tegen phishing te verbeteren
- assetinventarissen te valideren
Deze aanpak wordt vaak external attack surface management genoemd.
(Referentie: https://www.gartner.com/en/articles/what-is-external-attack-surface-management)
Veelgemaakte OSINT-fouten van organisaties
- OSINT behandelen als eenmalige oefening
- de digitale voetafdruk van medewerkers negeren
- aannemen dat 'security by obscurity' werkt
- bevindingen niet correleren over teams
- blootstelling via derden onderschatten
OSINT is continu, niet periodiek.
Waar OSINT past in moderne beveiligingsprogramma’s
OSINT ondersteunt:
- penetratietesten
- red-teamtrajecten
- threat modeling
- incidentrespons
- Zero Trust-ontwerp
- leveranciersrisicobeheer
Zonder OSINT opereren deze activiteiten met onvolledige zichtbaarheid.
Slotgedachten
In 2026 is informatieblootstelling onvermijdelijk.
Het verschil tussen veerkracht en compromittering ligt in wie de informatie het eerst ontdekt.
Organisaties die OSINT begrijpen:
- verminderen verrassingen
- verbeteren paraatheid
- versterken zowel offensief als defensief
Verkenning is geen voorbereiding.
Het is de eerste fase van elke echte aanval.