Isbergsmodellen – ett svenskt verktyg för OSINT och kartläggning

OSINT · Metodstöd · Kartläggning · Isbergsmodellen

I över 15 år har jag på olika sätt samverkat med, föreläst för och utbildat brottsbekämpande myndigheter, branschkollegor och andra nyfikna kring internet, bedrägerier, öppna källor och hur digitala spår kan användas för att förstå vad som faktiskt har hänt.

Jag har också gjort flera försök genom åren att samla kunskap, metoder och användbara källor, bland annat genom infokollen.se och osint.isw.se. Men behovet har förändrats. OSINT är inte längre något som bara berör några få specialister – allt fler behöver kunna kontrollera en uppgift, följa ett digitalt spår eller förstå hur flera till synes separata pusselbitar hänger ihop.

Samtidigt finns det gott om internationella OSINT-samlingar. Många av dem är mycket bra, men de fungerar ofta som stora verktygslådor: hundratals länkar och tjänster, utan särskilt mycket hjälp med vilken fråga man egentligen försöker besvara. Och såvitt jag känner till har det saknats en bredare ingång som faktiskt utgår från svenska förhållanden.

Det är den luckan jag har försökt fylla med Isbergsmodellen.

Grundtanken är enkel: du behöver inte veta vart en utredning kommer att leda. Du behöver bara börja med den pusselbit du faktiskt har – ett telefonnummer, ett bolag, en domän, en profil, ett konto, en faktura, en IP-adress eller något helt annat – och sedan arbeta dig vidare därifrån.

Grafisk översikt över hur Isbergsmodellens webbtjänst är uppbyggd, med 29 ingångar, SELF-arbetsflödet See, Explain, Locate, Find och vägen från en första pusselbit till relationer, källor och helhet.
En överblick över hur tjänsten är uppbyggd. SELF står för See, Explain, Locate, Find – på svenska: Se, Förstå, Leta och Sök direkt.
Isbergsmodellen: det synliga brottet ovanför vattenytan och förberedelser, värdeflöden, roller och samband under ytan
Isbergsmodellen utgår från det synliga brottet, men försöker samtidigt visa förberedelserna, värdeflödena och de roller och samband som kan finnas under ytan. Klicka på bilden för att öppna modellen.
15+ årav samverkan, utbildning och praktiskt arbete kring internet, OSINT och bedrägerier.
29klickbara ingångar i själva isberget – från det synliga brottet till djupare strukturer.
4 stegi SELF: Se, Förstå, Leta och Sök direkt – samma mikroprocess för varje ny pusselbit.
1 principett fynd är en observation. Det blir inte ett bevis bara för att det passar den första hypotesen.

1Från en bild till en arbetsmodell

Idén började med att jag försökte visualisera min egen syn på hur olika typer av brott ser ut beroende på varifrån man betraktar dem.

Brottsoffret, medierna och ibland även den första utredningen ser framför allt det som händer ovanför vattenytan: telefonsamtalet, sms:et, annonsen, webbplatsen, fakturan, investeringen eller betalningen. Det är där brottet blir synligt.

Men det som syns är sällan hela händelsekedjan. Under ytan kan det finnas förberedelser i form av domäner, bolag, identiteter, telefonnummer, konton, plattformar, dokument och teknisk infrastruktur. Efter brottet kan pengar och andra värden delas upp, flyttas, växlas, paketeras om eller återinvesteras. Och längre ner kan samma material börja visa målvakter, möjliggörare, återkommande kluster, professionella tjänsteleverantörer och internationella kopplingar.

Den första isbergsbilden jag tog fram fick bättre respons än jag hade väntat mig. Myndighetspersoner, branschkollegor och andra uppfattade den som både illustrativ och lätt att förstå. Så i stället för att låta den stanna som en bild gjorde jag boxarna klickbara och byggde ett eget analysstöd bakom varje del.

2Vad finns egentligen i Isbergsmodellen?

Isbergsmodellen ska inte läsas som att varje ärende måste börja högst upp och sedan gå metodiskt nedåt. Boxarna är olika typer av spår, inte steg i en obligatorisk utredningsordning. Du börjar där du råkar ha information.

Ovanför ytan

Det synliga brottet

Webbplatser, annonser, sociala medier, sms, e-post, bluffakturor, telefonsamtal, vishing och betalningar. Här finns ofta den första konkreta observationen.

Förberedelser

Spåren som byggs upp före

Domäner, bolag, identiteter, telefonnummer, konton, plattformar, teknisk infrastruktur, programvara, verktyg, dokument och avtal.

Förädling och värde

Vad händer med pengarna?

Målvakter, pengaflöden, layering, värdeväxlingar, varor, lager, fastigheter, investeringar, tjänster, fakturor och internationella betalnings- och handelsflöden.

Djupare struktur

Roller, nätverk och kontroll

Anstiftare som analytisk styrningshypotes, möjliggörare, professionella tjänsteleverantörer, kriminella kluster, våldsaktörer och internationella kopplingar.

Poängen är inte att varje sökning ska sluta längst ner i isberget. Poängen är att modellen ska hjälpa till att ställa nästa rimliga fråga: Vad kan finnas bakom den här uppgiften, och vilken annan pusselbit kan den leda till?

3SELF – samma fyra frågor för varje ny pusselbit

Jag ville inte bygga en webbplats som bara säger ”klicka här och sök”. Därför återkommer samma arbetsmodell på temasidorna. Jag kallar den SELF:

Se · SeeVad har du faktiskt framför dig? Börja med observationen, inte slutsatsen.
Förstå · ExplainVad betyder uppgiften – och minst lika viktigt: vad bevisar den inte?
Leta · LocateVilka relationer, kontroller och pivoter kan föra dig vidare?
Sök direkt · FindÖppna relevanta källor, kontrollera spåret och dokumentera vad du hittar.

Det betyder att den som exempelvis går in på Domäner inte bara möts av länkar till DNS- och domäntjänster. Sidan förklarar först vad som är värt att kontrollera, vad olika tekniska uppgifter faktiskt säger och vilka feltolkningar som är vanliga.

Samma sak gäller exempelvis Bolag, Telefonnummer, Konton och de övriga temasidorna.

Det här är viktigt: samma namn betyder inte samma person. Samma IP betyder inte samma aktör. Samma adress betyder inte automatiskt en relation. En styrelsepost betyder inte automatiskt faktisk kontroll. Och ett telefonnummer som visas i displayen behöver inte vara numret som samtalet faktiskt kommer ifrån.

4Det intressanta börjar när du följer spåret vidare

Det är först när flera temasidor börjar användas tillsammans som modellen gör det jag själv ville åt.

Ett tänkbart spår kan till exempel se ut så här:
Telefonnummer katalog / operatör person eller bolag adress domän infrastruktur betalningsspår pengaflöde

Men nästa gång kan ingången vara en bild. Eller en faktura. Eller ett organisationsnummer. Eller en kryptoplånboksadress. Det finns ingen anledning att börja om från början bara för att spåret byter form. Varje verifierat fynd ska i stället kunna flyttas vidare till den modul där just den nya frågan bäst kan undersökas.

Det är också därför jag försökt blanda källor som många redan känner till med sådant som även en ganska van användare kanske inte använder till vardags. För svenska bolag kan flera öppna företagstjänster komplettera varandra; för domäner kan historik, DNS och certifikat säga olika saker; för teknisk infrastruktur kan routing, ASN, reverse DNS och publika skanningar ge helt andra perspektiv än en vanlig webbsökning.

5Inte bara en lista med OSINT-verktyg

Det finns redan mycket bra internationella OSINT-listor. Jag såg ingen poäng i att bygga ännu en sådan.

Isbergsmodellen försöker i stället börja i den fråga som en svensk användare faktiskt kan behöva svar på. Därför förekommer exempelvis Bolagsverket, Skatteverket, Finansinspektionen, PTS, Internetstiftelsen och PRV sida vid sida med öppna företags- och personsöktjänster, DNS-källor, webbarkiv, nätverksdata, tekniska analystjänster och internationella register.

Det innebär inte att en tredjepartstjänst plötsligt blir en primärkälla. Tvärtom försöker modellen vara tydlig med skillnaden. En katalog kan ge ett nytt spår. En sökmotor kan hjälpa dig hitta ett dokument. En communityrapport kan vara en indikator. Men när en formell uppgift är central bör den i möjligaste mån kontrolleras hos den källa som faktiskt ansvarar för uppgiften.

Målet är alltså inte flest träffar. Målet är att hitta rätt frågor, rätt källor och tillräckligt många oberoende datapunkter för att kunna stärka – eller försvaga – den hypotes man arbetar med.

6Rita relationerna – annars försvinner helheten

När ett telefonnummer blivit tre personer, fem bolag, två adresser, fyra domäner och ett antal betalnings- eller kommunikationsspår blir det snabbt svårt att hålla allt i huvudet. Då behövs någon form av visuell kartläggning.

Jag använder själv VUE i olika kartläggningar. Programmet har många år på nacken, men det fungerar fortfarande mycket bra även när kartorna blir stora och komplexa. För den som vill arbeta mer i ett modernt länk- och relationsanalysverktyg finns också Maltego Graph med en kostnadsfri Basic-ingång.

Open source

VUE – Visual Understanding Environment

Ett fritt verktyg för manuell visuell kartläggning av noder, relationer, grupper och anteckningar. Bra när du själv vill styra strukturen och exakt vad varje linje betyder.

Öppna VUE hos SourceForge ↗
Kostnadsfri basplan

Maltego Graph

Ett mer avancerat verktyg för länk- och relationsanalys som kan kombinera grafisk kartläggning med sökningar och datakällor. Basic-planen ger en kostnadsfri ingång.

Öppna Maltego Graph ↗

Oavsett verktyg gäller samma sak: en graf är inte ett bevis. Jag försöker själv skilja mellan verifierade samband, indikatorer och hypoteser – och en viktig nod eller relation bör kunna spåras tillbaka till källa och tidpunkt.

7För nybörjaren – men inte bara för nybörjaren

Tanken är inte att bygga ett professionellt ärendehanteringssystem och inte heller att ersätta myndigheters utredningsverktyg, juridisk prövning eller källkritik. Isbergsmodellen är ett metod- och sökstöd.

Jag vill att någon som är ny inom OSINT ska kunna öppna sidan med en enda pusselbit och förstå hur man kan börja. Samtidigt hoppas jag att den som redan arbetar med utredning eller analys då och då ska stöta på en källa, en kontrollfråga eller en pivot som inte ingår i den vanliga verktygslådan.

Exempel på personer som kan ha nytta av sidan:
  • utredare och analytiker
  • brottsbekämpande myndigheter
  • journalister och researchers
  • säkerhets- och abusefunktioner
  • jurister och ekonomer
  • företag som behöver kontrollera motparter
  • brottsoffer som försöker förstå vad de har framför sig
  • och helt enkelt nyfikna som vill lära sig hur öppna källor kan användas bättre

Jag har medvetet försökt lägga nivån så att man inte måste kunna DNS, bolagsrätt, betalningsinfrastruktur eller nätverksrouting i förväg. När ett sådant begrepp behövs ska sidan så långt det är möjligt också förklara vad det betyder och varför det är relevant.

8Det Isbergsmodellen inte ska göra

Den ska inte peka ut någon som brottsling. Den ska inte göra en automatisk riskbedömning av en person eller ett bolag. Och den ska inte få en teknisk relation att låta starkare än vad underlaget tillåter.

Tvärtom försöker jag återkommande skriva ut begränsningarna. Samma webbhotell kan användas av tusentals orelaterade kunder. En person kan sitta i många bolagsstyrelser av helt legitima skäl. Ett konto kan disponeras av någon annan än den formella innehavaren. En utländsk koppling är inte en risk i sig. En gammal uppgift kan vara korrekt historiskt men fel i dag.

Det kan låta som självklarheter. Men i en större kartläggning är det just sådana små antaganden som annars riskerar att bli ”sanningar” när de har kopierats vidare till nästa ruta.

Min viktigaste regel: försök inte bara hitta sådant som bekräftar det du redan tror. Leta också aktivt efter uppgifter som kan visa att du har fel. En hypotes som överlever det försöket är betydligt mer användbar än en karta full av bekräftelser.

9Börja med pusselbiten du har

Isbergsmodellen är fortfarande något jag kommer att fortsätta utveckla. Källor förändras, tjänster försvinner, nya register blir tillgängliga och det kommer hela tiden nya sätt att följa digitala och ekonomiska spår.

Men grundtanken tror jag kommer att hålla: börja inte med teorin om hela brottet. Börja med det du faktiskt kan observera. Förstå vad uppgiften betyder. Följ relationerna. Kontrollera mot relevanta källor. Dokumentera. Och låt nästa verifierade pusselbit avgöra vart du går sedan.

Isbergsmodellen

Vilken pusselbit har du?

Öppna isberget, välj den ingång som ligger närmast den uppgift du har framför dig och följ spåret vidare därifrån.

Öppna isbergsmodellen.se →

Vidare läsning: Isbergsmodellen · Om Isbergsmodellen – Hur gör jag? · Händelsekedjan och Isbergsmodellen

Bearbetning och språkstöd med hjälp av artificiell intelligens.

Related Articles