
Инструмент OSINT для оценки надёжности компании

should-i-trust — это инструмент для оценки OSINT-сигналов для домена.
для работы should-i-trust необходимы API-ключи из следующих источников:
Censys.io — бесплатно для первых 250 запросов в месяц
VirusTotal — бесплатно
GrayHatWarFare — бесплатно с ограниченными результатами
Вы входите в состав ревизионной комиссии, отвечающей за оценку новых вендоров. В частности, вы отвечаете за то, чтобы новые вендоры соответствовали требованиям безопасности и соответствия нормам.
Стандартная процедура — запросить один или все из следующих документов: отчёт SOC, VSAQ, CAIQ, SIG/SIG-Lite. Не все вендоры предоставят эти отчёты и/или ответы на опросники. Возможно, по политике организации отказ в приёмке вендора без этой информации неизбежен, а возможно, это «особое» взаимодействие, и вам нужно оценить надёжность без документов. Или вы не доверяете ответам в документах.
should-i-trust — это инструмент, позволяющий выйти за рамки стандартных ответов и найти сигналы о том, что организации не стоит доверять. Возможно, они выставляют свой CI/CD в интернет без аутентификации. Возможно, у них есть EC2-инстанс с рабочим кодом без каких-либо ограничений на каталоги.
should-i-trust не предоставляет всю информацию, необходимую для решения «да/нет», но позволяет быстро собрать данные OSINT для дальнейшей оценки.
should-i-trust также полезен для red team или аналогичных мероприятий. Он позволяет быстро определить цели для зондирования.
Либо установите расширение Chrome через Chrome, либо скачайте и установите вручную в Chrome в режиме разработчика.
Откройте расширение
Введите ваши API-ключи (требуется один раз)
Введите домен для запроса
TBD