Proceedings of the International scientific and practical conference ―Science at the Frontier of Progress‖ (June 8-10, 2026) / Publisher website: www.naukainfo.com. – Paris, France, 2026. - 178 p.

73 УДК 004.056:004.738.5:005.94 Калякін Сергій Володимирович старший викладач кафедри протидії кіберзлочинності Харківський національний університет внутрішніх справ Забора Кірілл Андрійович курсант 3 курсу навчально-наукового інституту №4 Харківський національний університет внутрішніх справ Україна ПРАКТИЧНА ОЦІНКА КОМПЛЕКСНОГО ВИКОРИСТАННЯ OSINT-ФРЕЙМВОРКІВ ДЛЯ АВТОМАТИЗАЦІЇ ЗБОРУ ДАНИХ ПРО ЦИФРОВУ ПРИСУТНІСТЬ ОРГАНІЗАЦІЇ Сучасний розвиток хмарних сервісів, SaaS-платформ та публічних технічних реєстрів сформував масивний цифровий слід організацій. Автоматизація збору даних із відкритих джерел (OSINT) стає критичним елементом як для оцінки зовнішньої поверхні атаки, так і для підготовки реалістичних сценаріїв тестування на проникнення. Актуальність теми підтверджується дослідженнями з OSINT та штучного інтелекту, які ведуться на кафедрі протидії кіберзлочинності ХНУВС, зокрема в контексті розшуку осіб, захисту інфраструктури та протидії дезінформації [1–3]. Метою дослідження була практична оцінка можливості комплексного використання різнорідних OSINT-фреймворків (OWASP Amass, SpiderFoot, Recon-ng, sn0int, IVRE, IntelOwl, Maltego) для автоматизації пасивного збору, нормалізації, кореляції та візуалізації даних про цільову організацію. Дослідження виконано в контрольованому навчальному сценарії на базі Kali Linux. Цільовою сутністю обрано домен nure.ua . Всі дії обмежено пасивним OSINT-збором без активного мережевого впливу. Кожен інструмент виконував окрему роль: OWASP Amass — пасивне виявлення субдоменів [4–5], Recon-ng — структурування робочого простору [6], SpiderFoot — кореляцію подій [7], sn0int — локальну напівавтоматичну перевірку [8], IVRE — технічну інвентаризацію [9], IntelOwl — збагачення індикаторів [10–11], Maltego — графову візуалізацію зв'язків [12–13]. Основні результати та їх аналіз. У ході практичного дослідження встановлено, що первинний автоматизований збір формує значно ширшу множину записів, ніж фактично підтверджена цифрова присутність організації. Після пасивного збору за допомогою OWASP Amass отримано 117 унікальних FQDN, з яких тематична фільтрація виділила 43 пріоритетні хости, а подальша кореляція через SpiderFoot, sn0int та IVRE дозволила підтвердити 15 DNS-активних хостів. SpiderFoot сформував 127 подій, об'єднаних у 18 кореляцій, що підтверджує необхідність видалення дублікатів та перевірки актуальності. Порівняльний аналіз (табл. 1) показав, що найбільш надійний результат досягається за умови послідовного комбінування інструментів, а не використання одного універсального рішення. Таблиця 1 Порівняльна оцінка ефективності OSINT-фреймворків за етапами збору. Інструмент Етап OSINT-циклу Ключовий результат Обмеження OWASP Amass Початкове виявлення 117 FQDN (широкий перелік) Містить дублікати та історичні записи Recon-ng Ведення робочого простору Структурована база сутностей Залежить від налаштованих API- ключів SpiderFoot Кореляція подій 18 кореляцій, зменшення повторів Велика кількість подій потребує ручної оцінки sn0int Локальна перевірка Підтвердження 15 DNS- активних хостів Потребує добору пакетів IVRE Технічна інвентаризація Локальне сховище активів Залежить від якості імпортованих даних IntelOwl Threat intelligence Збагачення індикаторів (CTI-контекст) Залежить від доступних аналізаторів

RkJQdWJsaXNoZXIy MTAxMzIwNA==