Aller au contenu principal

Workflow OSINT avec Indagis Agent

L'open source intelligence (OSINT) est aujourd'hui incontournable en cybersécurité. Elle alimente les enquêtes sur des fuites de données, la cartographie d'une surface d'attaque, l'attribution d'incidents ou la surveillance de la présence numérique d'une organisation. Indagis Agent structure l'OSINT en un workflow reproductible, en combinant des skills de recherche web, d'investigation de domaines, d'extraction de données et d'analyse de réseaux sociaux. Cette page propose une méthode complète pour mener une enquête OSINT de qualité professionnelle.

Cadrer l'enquête et formaliser les objectifs

Une enquête OSINT doit toujours partir d'une question claire. Cette question détermine les sources à consulter, les outils à activer et les limites légales à respecter. Indagis Agent permet de formaliser ce cadrage dans un profil d'investigation, enregistrant les objectifs, les cibles autorisées et les contraintes de conformité, notamment au RGPD.

Les éléments de cadrage incluent :

  • la personne morale ou physique concernée ;
  • les identifiants, pseudonymes, adresses ou noms de domaine connus ;
  • les plateformes à explorer ;
  • la période temporelle d'intérêt ;
  • les usages autorisés des données collectées.

Le skill research-osint-investigation guide cette phase en proposant des modèles de fiches d'enquête. Les informations sont stockées dans la mémoire de l'agent pour être réutilisées par les étapes suivantes sans retaper les paramètres. Les profils permettent d'isoler les contextes sensibles, par client ou par mission.

Collecter les identités et présences numériques

La recherche d'identités passe par plusieurs sources : moteurs de recherche, réseaux sociaux, registres publics, fuites de données, et services de pseudonymes. Indagis Agent dispose de plusieurs skills pour automatiser cette collecte tout en respectant les conditions d'utilisation des plateformes.

security-sherlock interroge des centaines de plateformes à partir d'un nom d'utilisateur unique. research-duckduckgo-search et research-searxng-search fournissent des résultats de recherche enrichis et filtrables. research-scrapling extrait le contenu des pages trouvées au format structuré.

indagis skill run security-sherlock \
--username agent.durand \
--output osint/persona_agent_durand.json

indagis skill run research-duckduckgo-search \
--query "\"agent.durand\" cybersecurite" \
--site linkedin.com,twitter.com,github.com \
--output osint/search_agent_durand.yml

Les résultats sont agrégés dans une fiche d'identité numérique comprenant : pseudonymes, adresses e-mail apparentées, comptes actifs, relations publiques, publications et occurrences dans des fuites. Cette fiche est ensuite vérifiée manuellement pour éviter les homonymies et les erreurs d'attribution.

Cartographier les domaines et infrastructures

L'investigation technique complète l'investigation identitaire. research-domain-intel collecte les enregistrements DNS historiques et actuels, les certificats TLS, les sous-domaines, les technologies détectées et les relations avec d'autres domaines. research-gitnexus-explorer explore les dépôts publics associés à la cible, à la recherche de fuites accidentelles de clés, de tokens ou de configurations.

indagis skill run research-domain-intel \
--target indagis.example \
--include subdomains,certificates,whois,dns-history \
--output osint/domain_intel.yml

indagis skill run research-gitnexus-explorer \
--org indagis \
--secrets-scan true \
--output osint/github_exposure.yml

Cette cartographie technique sert directement aux phases de pentest, de threat intelligence ou de remédiation. Elle peut être visualisée sous forme de graphe de relations entre domaines, IP, certificats et services exposés.

Analyser les fuites et les credentials exposés

Les fuites de données constituent une source majeure d'OSINT. Elles révèlent souvent des mots de passe réutilisés, des adresses e-mail professionnelles, des identifiants internes ou des informations personnelles. Indagis Agent peut croiser les e-mails collectés avec des bases de fuites publiques via des MCP ou des skills dédiés.

Le traitement des fuites impose des précautions strictes :

  • ne jamais télécharger de bases de données illégalement obtenues ;
  • utiliser uniquement des services légaux ou des agrégateurs respectueux ;
  • documenter la source et la date de chaque fuite mentionnée ;
  • informer le service de sécurité ou la personne concernée via les canaux officiels.

Un rapport OSINT typique inclut une section "Fuites et credentials" avec le nombre d'adresses concernées, les services impactés, la date de la fuite, et des recommandations de changement de mot de passe et d'activation du MFA.

Relier les entités et documenter les conclusions

L'analyse relationnelle est au cœur de l'OSINT. Elle consiste à établir des liens entre des entités apparemment isolées : personnes, organisations, infrastructures, événements. Indagis Agent utilise la mémoire pour conserver les entités découvertes et les relations établies, permettant ainsi de revenir sur l'enquête à tout moment.

Le Diamond Model of Intrusion Analysis, bien qu'initialement conçu pour le DFIR, peut être adapté à l'OSINT pour structurer une enquête :

  • Adversary : qui cherche-t-on ?
  • Capability : quels outils ou ressources utilise-t-il ?
  • Infrastructure : quels domaines, IP ou comptes ?
  • Victim : quelle cible est visée ?
diamond_model:
adversary: groupe-phantom-apt
capability: spearphishing-github-impersonation
infrastructure:
- domaine: update-github-app.com
- ip: 203.0.113.45
victim: entreprise-energie-france

Les hooks permettent de marquer les moments clés de l'enquête ou de demander une validation humaine avant de consolider une conclusion sensible.

Anti-patterns et conformité

L'OSINT est encadrée par le RGPD, la directive NIS2 et les recommandations de l'ANSSI. Les erreurs fréquentes incluent : la collecte excessive, le croisement de données personnelles sans fondement, la publication de conclusions non vérifiées, et l'utilisation de sources non fiables.

Les bonnes pratiques Indagis Agent pour l'OSINT :

  • documenter chaque source et chaque méthode ;
  • utiliser des profils pour isoler les missions ;
  • chiffrer les données collectées dans les secrets ;
  • limiter la collecte au strict nécessaire ;
  • solliciter une revue juridique pour les cas sensibles.

Intégration opérationnelle et gouvernance

La qualité d'une enquête OSINT dépend autant de la méthode que des outils. Indagis Agent structure l'investigation en cycles itératifs : collecte, vérification, corrélation, synthèse et validation. Chaque cycle enrichit le précédent, tout en maintenant une chaîne de traçabilité. Les résultats intermédiaires sont conservés dans la mémoire, ce qui permet de reprendre une enquête après une interruption ou de la partager entre plusieurs analystes.

La vérification est essentielle pour éviter les erreurs d'attribution. Deux personnes portant le même nom, un compte usurpé ou une photo réutilisée peuvent conduire à des conclusions fausses. Indagis Agent encourage la cross-validation : corroborer une information par au moins deux sources indépendantes avant de l'intégrer au rapport. research-duckduckgo-search et research-searxng-search fournissent des angles de recherche complémentaires, tandis que research-scrapling extrait le contexte exact des pages sources.

La production du livrable OSINT varie selon le destinataire. Une équipe juridique aura besoin d'une chronologie sourcée, tandis qu'une équipe technique privilégiera les IOCs et les infrastructures. Indagis Agent peut générer plusieurs formats à partir d'une même base de données, en filtrant les éléments sensibles selon les droits du lecteur. Les secrets garantissent que les rapports les plus sensibles ne sont accessibles qu'aux personnes autorisées.

Approfondissement opérationnel

La pérennité des sources est un critère important en OSINT. Un compte social peut être supprimé, un article peut être modifié, un forum peut disparaître. Indagis Agent encourage l'archivage des preuves dès la collecte : captures d'écran, exports structurés, horodatages et URLs. Cette documentation garantit que les conclusions de l'enquête restent vérifiables dans le temps, même si les sources initiales ne sont plus accessibles.

La coordination avec les équipes juridiques est nécessaire dès que des données personnelles sont concernées. Le RGPD impose une base légale, une limitation de la collecte et une sécurisation des données. Indagis Agent permet de documenter la finalité de chaque enquête et de restreindre l'accès aux seuls analystes habilités via les profils et les secrets. Les rapports peuvent être anonymisés avant diffusion pour respecter le principe de minimisation.

L'OSINT technique et l'OSINT humain se complètent. La recherche d'une personne physique et la cartographie d'une infrastructure appartiennent à des disciplines distinctes, mais elles convergent souvent dans une même investigation. Indagis Agent permet de basculer entre ces deux mondes sans perdre le contexte. Un nom d'utilisateur trouvé sur un réseau social peut devenir un point d'entrée pour security-sherlock, puis un levier pour research-domain-intel ou research-gitnexus-explorer.

Dimension stratégique et gouvernance

La cartographie des relations sociales permet d'identifier des vecteurs d'ingénierie sociale. Indagis Agent peut visualiser les connexions publiques entre comptes, les interactions fréquentes et les communautés d'appartenance. Cette analyse ne vise pas à espionner, mais à comprendre comment un attaquant pourrait cibler une organisation à travers ses collaborateurs. Les conclusions sont anonymisées dans les rapports pour respecter la vie privée.

La détection des fuites accidentelles est un cas d'usage fréquent de l'OSINT. Des développeurs peuvent publier des clés API, des tokens ou des configurations sur des dépôts publics. research-gitnexus-explorer scrute ces publications et alerte dès qu'un élément sensible est détecté. La réaction rapide permet de révoquer les credentials avant qu'ils ne soient exploités. Ce cas d'usage est directement aligné avec les exigences de NIS2 sur la sécurité de la chaîne logistique.

La continuité des enquêtes complexes sur plusieurs semaines impose une discipline rigoureuse. Indagis Agent conserve la progression, les hypothèses testées et les conclusions provisoires. Les analystes peuvent ainsi reprendre une enquête sans en perdre le fil. Les hooks programment des rappels pour réviser les sources périssables ou valider les conclusions avant livraison.

:::tip Résumé opérationnel Le workflow OSINT avec Indagis Agent mobilise research-osint-investigation, security-sherlock, research-duckduckgo-search, research-searxng-search, research-scrapling, research-domain-intel et research-gitnexus-explorer, orchestrés par mémoire, profils, MCP, hooks et secrets. Cette approche garantit des enquêtes structurées, sourcées et conformes. :::