Отчетность. Документирование результатов расследования

На сегодняшний день отчетность в русскоязычном сегменте OSINT стала игнорироваться в угоду красивой картинке: эдиты под hardstyle, досье с ASCII-артами и смешные визуализации-паутинки.

На практике такой подход делает всю работу бессмысленной: эдиты нельзя вставить в портфолио, а опубликованные досье будут нарушать законы о персональных данных и этическую составляющую.

Восприятие работы и оценка от конечного бенефициара напрямую зависит от того, как именно было упаковано расследование. Именно это и определяет, станет ли ваш сегодняшний клиент таким на постоянной основе.

Для чего нужно писать отчеты?

Любой отчет пишется для трех разных целей. Это правило определяет структуру, объем и тональность каждого документа, который вы публикуете.

  • Для самого аналитика — это в первую очередь кейс в портфолио. Без него доверия к вам со стороны потенциального заказчика не будет.

  • Для команды — страховка от разрыва связей внутри расследования. Вам может понадобиться обратиться к отчету спустя некоторое время, и если он будет написан непонятно, то использовать его как справочник будет сложно.

  • Для конечного бенефициара — это твердое наличие доказательственной базы, систематизация и визуализация всего расследования, на основе которых принимаются заключительные решения.

Какие бывают виды отчетов?

Виды отчетов определяются по нескольким ключевым признакам, включая целевое назначение и содержание.

Write-up (Разбор / Шпаргалка): Основная суть данного вида документации это пошаговое описание процесса небольшого расследования, решения CTF-задач или bug-bounty. Целью является показать логику поиска, использованные инструменты и методику.

Протокол: Внутренний документ, который ведется во время расследования, предназначенный для координации и организации команды, восстановления хронологии при написании итогового отчета и запись всех проведенных мероприятий, вне зависимости от того привели ли они к результату. Структура протокола состоит из:
Резюме кейса → исходные данные → команда исполнителей → распределение целей и задач → описание мероприятий → хронология → ключевые приложения

Итоговый отчет: Документ, чаще всего написанный либо в формате .pdf, либо в формате статьи, в который входит только тот roadmap, который, в отличии от протокола привел к конечному результату. В структуре итогового отчета я использую метод S.T.A.R (Situatuon. Task. Action. Result):

  1. Executive Summary (Situation & Task), в который включают краткое изложение ситуации, которая привела к открытию кейса, команду исполнителей, цели и задачи, а так же ключевые слова.

  2. Methogology (Action) — тот самый roadmap, который привел команду расследования к итоговому результату и закрытию целей расследования. В основном — это не отдельный и не единственный раздел, а их совокупность: например "Мероприятия социальной инженерии", "Cross-Check" и "Эксплуатация".

  3. Findings & Conclusuion (Result) — это прямые результаты, находки и закрытые цели , которые всплыли в ходе расследования.

Помимо указанного в отчет добавляют отдельный раздел с приложениями. В основном туда входит: доказательственная база, все визуализации данных и прочее.

Три аудитории — три формата

Мы определили, что в нашей работе действует трехуровневая система фиксации. В основном это последовательные этапы, а не взаимоисключающие, где Write-up — описание методологии, протокол — черный ящик расследования, а итоговый отчет — продукт, который мы куда-то отдаем.

Но "куда-то", понятие довольно растяжимое. Один и тот же отчет не подойдет HR-у и подписчикам вашего блога. Поэтому мы вводим три формата, заточенных под три вида аудитории:

  1. Оперативный чек-лист. В случае, если вы работаете сами, или же являетесь руководителем определенной группы. Основной задачей является зафиксировать и не потерять факт. В основном размещается на интерактивных-досках на этапе визуализации данных (mindmap), в виде "нашел → сделал".

  2. Доказательственный отчет. Когда в нашем расследовании появляется конечный бенефициар в виде клиента или органов безопасности нужно воспроизвести расследование так, чтобы выводы нельзя было оспорить, а методы можно было воспроизвести. Основной формат "вводные данные → источник → метод → проверка → вывод". Обязательным элементом сюда входит Executive Summary, таблица / матрица связей, доказательственная база в виде скриншотов или архивированных страниц, оценка достоверности и риски с ограничениями.

  3. Публичный пост-отчет. Если расследование было произведено в рамках журналистских, или социально-значимых целей, то его начинают распространять среди своей аудитории, других журналистов или прочей широкой публики. Задачей является убедить, вовлечь, рассказать историю. Основными же элементами считаются заголовок-крючок (привлечение внимания), визуализация данных, цепочка из зацепок и этические маски (размытие / пикселизация персональных данных).

Ошибки и советы для написания отчетов

Вы можете написать отчет по идеально выверенной структуре, добавить красивый фон и сделать кучу форматирования, однако с учетом некоторых ошибок ваш отчет может остаться пустым местом.

  1. "Планируем сделать ту-ту-ту...": Одна из самых распространенных и при этом незаметных ошибок — расследование без четко сформулированной цели, или ваши будущие планы после написания отчета. Вы должны писать отчет только после того, как все основные цели расследования закончены и кейс закрыт, а не писать его заранее и делиться с аудиторией вашими планами на субботу.

  2. Разная стилистика и неподходящие шрифты: Отчет не является творческим проектом. Правило достаточно простое: два шрифта на весь документ (для заголовков и основного текста), единая цветовая схема, одинаковые отступы и структура по всему отчету. Оформление должно выполнять задачу не привлекать внимания для себя, при этом оставляя приятное впечатление о прочитанном.

  3. Беспорядочный набор данных без аналитики: Длинный список найденных аккаунтов, номеров телефонов, выдач из агрегаторов и т.д — это не отчет до тех пор. Начните писать отчет только после того, как выполните классический цикл разведки (планирование → сбор данных → анализ данных → проверка данных → эксплуатация).

  4. Путаница между фактами, гипотезами и домыслами: Фраза "искомый, скорее всего, связан с другим" без указания степени вероятности и без пояснения, на каком основании сделан этот вывод, уничтожает ценность всего отчета. Читатель не понимает, это установленный факт, рабочая гипотеза или интуиция аналитика. В профессиональной разведке для этого существуют структурированные маркеры: факт (подтверждено двумя и более источниками), гипотеза (есть основание и косвенные свидетельства, требует проверки) и предположение (основано на логике или опыте, но доказательств нет).

  5. Предвзятость подтверждения (Confirmation Bias): Вы формулируете рабочую версию в начале расследования и начинаете искать данные, которые ее подтверждают, игнорируя все, что противоречит. Отчет может выглядеть убедительно, все стрелки будут указывать в одну сторону, но выводы останутся неверными, поскольку половина картины была отброшена на входе.

  6. Слепое доверие автоматическим утилитам: Если maigret нашел профиль по никнейму, то это не означает, что он принадлежит искомому. Любой вывод полученный из инструмента требует ручной проверки.

  7. Скриншоты: Если ваш отчет состоит из сплошной стены текста, то от одного чтения первой страницы читатель уже устает. Оставляйте визуальную составляющую: блок-схемы, скриншоты и доказательства. Насчет скриншота: он должен быть читаемым — полноэкранный скриншот интерфейса, где нужный элемент занимает всего 5% площади создаст вопрос у читателя: "А на что вообще смотреть?".

  8. Визуализация данных: Если вы заблюрите ее полностью, то смысла от нее не останется и вовсе, ибо для читателя это будет простой прямоугольник с кашей внутри. Персональные данные нужно прятать, но не скрывать все блоки полностью. Например в дорках можно заменить данные, которые вы вводили к их классу: "ФИО", "alias" или "номер телефона". При этом большой граф на все расследование — почти всегда становится ошибкой. Правильный подход в этом случае — это отдельный граф под каждую смысловую часть отчета: фигуранты, иерархия, схема работы и т.д.

  9. Дихотомия между наблюдением и интерпретацией: Наблюдение — это то, что зафиксировано. Интерпретация — это то, что аналитик из этого делает. Смешение двух в одном предложении — ошибка, которая делает отчет недостоверным.

  10. Проблема мертвых ссылок: Если вы оставляете в качестве доказательства страницу, то она должна быть заархивирована. Несмотря на правило "интернет все помнит" у информации есть свойство со временем стираться, поэтому прежде чем прикрепить ссылку на пост — заархивируйте его через условный Wayback Machine.

  11. Одной из ключевых ошибок является публикация персональных данных: В мире где мы живем не работает логика, что раз искомый объект плохой, то соответственно его можно выставлять как козла для опущения. Чтобы скрыть данные используйте размытие, пикселизацию или черные квадраты как цензуру.

  12. Орфографические, пунктуационные, смысловые и грамматические ошибки: Если ваш отчет тяжело читается, то не ждите того, что его прочитают. Людям будет гораздо приятнее читать выверенный и правильный отчет, чем текст того, кто не знает базовых правил русского языка.

  13. Использование ИИ. Важно разделять понятие, когда ИИ пишет полностью отчет за вас (например, на основе протокола), либо же когда он проверяет ваш текст на ошибки и иначе форматирует текст. Лучшими в этом деле можно отметить: Google Notebook LM, Grok и Claude.

  14. Я-сообщения: "Я обнаружил", "я провел", "мне удалось" — такой тип текста создает в первую очередь субъективную оценкучто автоматически ставит под сомнение объективность прочитанного. Читателю не интересно, кто именно провел данное мероприятие, ему интересно узнать к чему это привело. Во избежание подобного лучше всего писать от третьего лица: "было проведено мероприятие X", либо безлично: "команда расследования провела мероприятие Y"

Выводы и заключение

Хороший OSINT-расследователь — это наполовину аналитик, наполовину рассказчик. Без умения упаковать факты ваша работа останется невидимой — вне зависимости от того, насколько глубоким было само расследование.

Практикуйте себя в систематизации и документировании своей деятельности. Это главный признак профессионализма. Когда придет время поступать учиться, устраиваться на работу или присоединяться к определенной команде — портфолио из нормальных отчетов скажет за вас больше, чем любое ваше досье.э

Оригинал: https://telegra.ph/Otchetnost-Dokumentirovanie-rezultatov-rassledovaniya-07-04