Self-audit OSINT: metodika zjišťování a snižování vlastní online expozice

Self-Audit OSINT: Metodika zistenia a redukcie vlastnej online expozície

OSINT na sebe: proč a kdy to řešit

OSINT na sebe (self-OSINT) je systematické vyhledávání všech veřejně dostupných informací o vlastní osobě s cílem zmapovat rizika: stalking, doxxing, spear-phishing, krádež identity, poškození pověsti či ohrožení fyzické bezpečnosti. Audit jednou za čtvrt roku zachytí změny algoritmů a zpřístupněných datových souborů. Cílem není „zmizet“, ale zmenšit prostor pro útok a mít přehled o tom, co o vás ví internet.

Model hrozeb: co by mohl útočník zneužít

  • Klíčové identifikátory: celé jméno, aliasy, uživatelská jména, e-maily, telefonní čísla, adresy.
  • Vztahové vazby: rodina, kolegové, členské organizace, veřejné seznamy přátel a sledovaných účtů.
  • Časoprostorové vzorce: místa pobytu, pracovní rutina, oblíbené podniky, trasy při cvičení, fotografie s metadaty EXIF.
  • Technické stopy: domény, repozitáře kódu, konfigurace, meta tagy dokumentů.
  • Finanční a právní stopy: obchodní rejstřík, náhledy do katastru nemovitostí, soudní rozhodnutí, aukční a inzertní portály.

Příprava a metodika: pravidla bezpečného self-OSINTu

  1. Pracovní prostředí: oddělený prohlížeč/profil bez přihlášení, VPN, vypnutá synchronizace, anonymní okno.
  2. Evidence nálezů: jednoduchá tabulka: zdroj → URL → typ údajů → riziko → akce → stav → datum kontroly.
  3. Stanovení priorit rizik: (1) poloha a denní plán, (2) kontaktní údaje a rodina, (3) doklady a identifikátory, (4) citlivé fotografie, (5) poškození pověsti.
  4. Etika a zákon: pracujete pouze s veřejnými nebo vlastními údaji; neobcházejte hesla ani přístupová omezení.

Identifikátory: soupis jmen, aliasů a účtů

  • Jméno a varianty: s diakritikou/bez ní, překlepy, zkrácené formy, dvě příjmení, rodné jméno, přezdívky.
  • Uživatelská jména: zkontrolujte jejich konzistenci napříč platformami; jedinečný uživatelský identifikátor lze snadno dohledat.
  • E-mailové adresy: hlavní i aliasy; porovnejte je s údaji z úniků a účty na fórech.
  • Telefonní čísla: reverzní vyhledávání, prověřte propojení s účty v aplikacích pro zasílání zpráv.

Vyhledávací dotazy: od obecných po přesné

  • Přesná shoda: hledejte jméno v uvozovkách, přidejte město/práci („„Jan Novák“ Bratislava vývojář“).
  • Operátory: site:, filetype:, intitle:, inurl:, data a jazykové varianty.
  • Vyloučení a synonyma: vylučte osoby se stejným jménem, přidejte aliasy a překlepy.

Obrázky, tvář a reverzní vyhledávání

  • Reverzní vyhledávání: nahrajte profilovou fotografii/její varianty; sledujte duplicitní profily a staré účty.
  • Metadata: EXIF (GPS, model zařízení, čas), IPTC (autor, autorská práva) – zkontrolujte před zveřejněním.
  • „Kontextový kolaps“: jedna fotografie může prozradit školu, pracoviště, značku auta, číslo bytu či rozvrh.

Sociální grafy: odkryté sítě a interakce

Projděte nastavení viditelnosti přátel/sledovaných účtů. Veřejné seznamy odhalují rodinu, kolegy a místa. Zkontrolujte také veřejné lajky a komentáře – dokreslují profil, politické názory i rutinu. Na platformách s označováním zapněte ruční schvalování označení.

Geolokace a časové vzorce

  • Historické příspěvky: příspěvky s geotagy, ohlášení návštěvy míst, mapy Strava/fitness, dědictví Foursquare.
  • Vzorce pohybu: pravidelně navštěvovaná místa (škola, práce, kroužky dětí) – riziko fyzického sledování.
  • Ochrana: při zveřejňování zrušte přesnou polohu, zveřejňujte se zpožděním, používejte méně přesné geotagy (město, nikoli ulice).

Úniky dat a útoky typu credential stuffing

Ověřte, zda se vaše e-maily/hesla nevyskytují ve starších únicích. Pokud ano, změňte hesla, zapněte dvoufaktorové ověřování (2FA) a odhlaste relace. Při vysokém riziku aktivujte hardwarový klíč nebo přístupové klíče (passkeys) a zkontrolujte přihlášení z nových zařízení.

Doménové stopy a technická metadata

  • Domény a hosting: WHOIS (ochrana kontaktních údajů), DNS záznamy, staré subdomény, webové archivy.
  • Repozitáře kódu: commity se jménem a e-mailem, „tajné“ údaje v historii, issues s citlivými snímky obrazovky.
  • Dokumenty: PDF/DOCX s metadaty autora, cesty k souborům, interní názvy projektů.

Veřejné a částečně veřejné registry

Obchodní rejstřík, živnostenské a neziskové registry, soudní rozhodnutí a insolvenční databáze. Pokud jde o povinné zveřejnění, omezte volitelná pole (telefon, soukromý e-mail). Sledujte inzertní portály, aukce a dobrovolné databáze členství.

Služby pro vyhledávání osob a datoví brokeři

Vyhledejte své jméno v adresářích osob. Zaměřte se na záznamy s adresou, věkem, příbuznými a mapou. Zaznamenejte mechanismy pro odhlášení (opt-out), požádejte o výmaz a omezení budoucího zpracování. V případě kopií požádejte o seznam partnerů, kterým byly údaje předány.

Archivy a mezipaměť: nic se ve skutečnosti nesmaže

  • Webové archivy: historické verze stránek a fotografií.
  • Mezipaměť vyhledávače: dočasné kopie; po odstranění obsahu požádejte také o nové procházení a vyřazení konkrétních URL z indexu.
  • Automatické náhledy: náhledy v chatech a na sociálních sítích mohou uchovávat titulky a miniatury.

Omezení digitálních stop: praktické kroky s velkým účinkem

  1. Oddělené profily/prohlížeče: pracovní, osobní, bankovnictví; omezíte propojování identit.
  2. Změňte výchozí okruh příjemců: „soukromé/přátelé“; u veřejných příspěvků nastavte výjimky ručně.
  3. Pročištění starého obsahu: projděte stará alba, blogy a komentáře; citlivý obsah skryjte nebo smažte.
  4. Skryjte kontaktní údaje: e-mailové aliasy, samostatné telefonní číslo pro internetové obchody, minimum údajů v profilech.
  5. Odstraňte EXIF: při fotografování vypněte přesnou polohu, před nahráním odstraňte metadata.
  6. Blokujte sledovací prvky: přísný režim prohlížeče, uBlock Origin, blokování cookies třetích stran, ochrana proti snímání otisku zařízení.

Právo na výmaz a vyřazení z indexu

U neaktuálních nebo nepřiměřených údajů můžete u správce uplatnit právo na výmaz nebo omezení zpracování. Pokud byl obsah oprávněně odstraněn ze zdroje, požádejte také o vyřazení z indexu konkrétních URL ve vyhledávačích. V případě zákonných povinností zveřejňování (např. v rejstříku) zjistěte, zda existuje možnost „skrytí adresy“ nebo anonymizace citlivých částí.

Reakce na incident: pokud už došlo k doxxingu nebo úniku

  1. Zdokumentujte důkazy: pořiďte snímky obrazovky s časem a URL, uložte originály.
  2. Rychle omezte škody: požádejte platformu o odstranění (v souladu s pravidly proti doxxingu), dočasně zpřísněte viditelnost účtů.
  3. Změňte přístupové údaje: hesla, 2FA, odhlášení relací, reset reklamních ID.
  4. Postup při oznámení: v případě hrozeb informujte policii; při úniku informujte zaměstnavatele/školu podle interních směrnic.

Šablona evidence nálezů a akcí

Zdroj/URL: ____
Typ údaje: adresa / telefon / fotografie / geotag / přihlašovací údaje / dokument / jiné
Riziko (1–5): ____
Navržená akce: výmaz / skrytí / vyřazení z indexu / změna nastavení / monitorování
Odpovědná osoba a termín: ____ | ____
Stav: otevřeno / probíhá / hotovo
Poznámky: ____

Čtvrtletní kontrolní seznam self-OSINT

  • Aktualizované identifikátory: nové aliasy, čísla a e-maily doplněny do soupisu.
  • Provedené vyhledávání: jméno (varianty), uživatelský identifikátor, e-mail, telefon – web, obrázky, archiv.
  • Sociální sítě: kontrola viditelnosti, kontrola označení, pročištěné staré příspěvky.
  • Úniky a přístupy: změněná hesla, zapnuté 2FA/passkeys, zrušené neznámé relace a aplikace.
  • Brokaři/služby pro vyhledávání osob: podány žádosti o vyřazení, uložena potvrzení, znovu prověřeny kopie.
  • Vyřazení z indexu: odeslány žádosti týkající se konkrétních URL, potvrzeno nové procházení.

Klíčové ukazatele výkonnosti a metriky úspěchu

  • 0 veřejně dostupných přesných adres a telefonních čísel dohledatelných běžným vyhledáváním.
  • 100 % účtů s 2FA/passkeys a aktuálními údaji pro obnovení přístupu.
  • < 5 % příspěvků s veřejným publikem (pokud nejste tvůrce/brand).
  • 0 aktivních nežádoucích integrací a aplikací OAuth starších než 90 dní.

Tipy pro specifické role: rodiče, tvůrci, IT profesionálové

  • Rodiče: nezveřejňujte rozvrhy, školní uniformy, přesné lokality ani jména dětí v kombinaci s fotografiemi.
  • Tvůrci/influenceři: oddělené publikum (okruh blízkých přátel pro soukromé příspěvky), poštovní přihrádka pro fanouškovskou poštu, týmové role s minimálními nezbytnými oprávněními.
  • IT profesionálové: zkontrolujte repozitáře, protokoly CI/CD a ukázkové konfigurace; odstraňte tajné údaje a interní URL.

Shrnutí: OSINT na sebe jako proces

Self-OSINT není jednorázová záležitost. Vytvářejte soupis digitálních stop, pravidelně je revidujte a odstraňujte otevřená rizika: zpřísněte nastavení, smažte nebo skryjte údaje, odhlaste se u brokerů, požádejte o vyřazení URL z indexu a zaveďte technická opatření v prohlížeči i na zařízeních. Tak proměníte svou internetovou stopu z nekontrolovaného chaosu v spravovaný profil s menším prostorem pro útok.