
Outil OSINT pour évaluer la fiabilité d'une entreprise

should-i-trust est un outil pour évaluer les signaux OSINT d'un domaine.
should-i-trust nécessite des clés API provenant des sources suivantes :
Censys.io - Gratuit pour les 250 premières requêtes par mois
VirusTotal - Gratuit
GrayHatWarFare - Gratuit avec des résultats limités
Vous faites partie d'un comité d'évaluation chargé d'évaluer les nouveaux fournisseurs. Vous êtes spécifiquement responsable de veiller à ce que les nouveaux fournisseurs respectent les exigences de conformité et de sécurité.
La procédure opérationnelle standard consiste à demander un ou plusieurs des éléments suivants : rapport SOC, VSAQ, CAIQ, SIG/SIG-Lite. Tous les fournisseurs ne disposeront pas de ces rapports et/ou réponses aux questionnaires. Peut-être que c'est la politique de l'organisation de refuser l'intégration d'un fournisseur sans ces informations, ou peut-être qu'il s'agit d'un engagement « spécial » et vous devez déterminer la fiabilité sans les documents. Peut-être que vous ne faites pas confiance aux réponses dans les documents.
should-i-trust est un outil pour aller au-delà des réponses standard et rechercher des signaux indiquant que l'organisation ne devrait pas être digne de confiance. Peut-être exposent-ils leur CI/CD sur Internet sans authentification. Peut-être ont-ils une instance EC2 avec du code de production en cours d'exécution et aucune restriction de répertoire.
should-i-trust ne fournit pas toutes les informations dont vous aurez besoin pour prendre une décision de type go/no-go, mais il vous permettra de collecter rapidement des données OSINT pour une évaluation plus approfondie.
should-i-trust est également utile pour les engagements d'équipe rouge ou similaires. Il peut rapidement identifier des cibles à sonder.
Soit installer l'extension Chrome via Chrome soit la télécharger et l'installer manuellement dans Chrome en utilisant le mode développeur.
Ouvrir l'extension
Saisir vos clés API (requis une fois)
Saisir un domaine à interroger
À déterminer