
OSINT-Tool zur Bewertung der Vertrauenswürdigkeit eines Unternehmens

should-i-trust ist ein Tool zur Bewertung von OSINT-Signalen für eine Domain.
should-i-trust benötigt API-Schlüssel von den folgenden Quellen:
Censys.io - Kostenlos für die ersten 250 Abfragen pro Monat
VirusTotal - Kostenlos
GrayHatWarFare - Kostenlos mit eingeschränkten Ergebnissen
Sie sind Teil eines Prüfgremiums, das für die Bewertung neuer Anbieter zuständig ist. Sie sind speziell dafür verantwortlich, dass neue Anbieter die Compliance- und Sicherheitsanforderungen erfüllen.
Standardvorgehen ist es, nach einem oder allen der folgenden Punkte zu fragen: SOC-Bericht, VSAQ, CAIQ, SIG/SIG-Lite. Nicht alle Anbieter werden diese Berichte und/oder Fragebogenantworten haben. Vielleicht ist es Unternehmenspolitik, die Aufnahme von Anbietern ohne diese Informationen abzulehnen, oder vielleicht handelt es sich um ein „spezielles“ Engagement und Sie müssen die Vertrauenswürdigkeit ohne die Dokumente feststellen. Vielleicht vertrauen Sie der Antwort in den Dokumenten nicht.
should-i-trust ist ein Tool, um über Standardantworten hinauszugehen und nach Signalen zu suchen, dass der Organisation nicht vertraut werden sollte. Vielleicht setzen sie ihr CI/CD ohne Authentifizierung dem Internet aus. Vielleicht haben sie eine EC2-Instanz mit laufendem Produktionscode ohne Verzeichniseinschränkungen.
should-i-trust liefert nicht alle Informationen, die Sie für eine Go/No-Go-Entscheidung benötigen, ermöglicht es Ihnen jedoch, schnell OSINT-Daten für die weitere Bewertung zu sammeln.
should-i-trust ist auch für Red-Team- oder ähnliche Einsätze nützlich. Es kann schnell Ziele zum Sondieren identifizieren.
Entweder installieren Sie die Chrome-Erweiterung über Chrome oder laden Sie sie herunter und installieren Sie sie manuell in Chrome im Entwicklermodus.
Öffnen Sie die Erweiterung
Geben Sie Ihre API-Schlüssel ein (einmal erforderlich)
Geben Sie eine Domain zur Abfrage ein
TBD