知识中心

知识中心

由我们的分析师撰写的关于 OSINT、KYC、尽职调查与欺诈风险的实战笔记与解析。

尽职调查与背景调查

在网上找到的犯罪记录信息,可以用于背景调查吗?
尽职调查与背景调查

在网上找到的犯罪记录信息,可以用于背景调查吗?

背景调查中最复杂的问题之一,不是如何找到信息。

阅读全文收起

而是找到之后,可以拿它做什么。

当基于公开来源的背景调查过程中出现与刑事犯罪、调查、司法程序或具有犯罪性质的行为相关的信息时,这个难题尤其突出。

它可能是发布在法律数据库中的一份判决。

新闻网站上的一篇旧报道。

公共机构的一则公告。

关于起诉书的报道。

关于定罪的公开信息。

甚至可能是一份完全没有使用“犯罪记录”字样、只描述事实事件的公开文件。

在这种情况下,一个自然的问题出现了:

如果信息不是来自警方,也不是从犯罪登记册中调取的,而是通过普通的网络搜索找到的,是否可以把它转交给雇主,并在招聘决定中加以考虑?

答案不是简单的是或否。

原因在于,必须把三个不同的问题分开:

1. 是否允许收集这些信息?

2. 是否允许把它转交给做决定的一方?

3. 那一方是否允许在雇用决定中使用它?

这是三个完全不同的阶段。

首先:按照法律,什么才算“刑事信息”?

以色列2019年《刑事信息与更生法》将“刑事信息”定义为来自犯罪登记册和警方登记册的信息。

犯罪登记册包括,除其他外,法律中列明的定罪和某些决定的详细信息。

警方登记册包括其他类型的信息,例如未决案件以及依照法律规定的其他警方信息。

最初的含义很重要:

并非所有描述犯罪行为的信息,都必然是法律技术意义上的“刑事信息”。

报纸文章不是犯罪登记册。

向公众发布的判决不是警方数据库。

公共机构的公告不会仅仅因为描述了犯罪就变成警方登记册。

但复杂性恰恰从这里开始。

信息的来源不是讨论的终点

很容易得出以下结论:

“既然我在谷歌上找到了,我就可以用。”

这是一个危险的结论。

《刑事信息法》处理的不只是一个人获取信息的方式。

第38条规定,无权获取某类刑事信息或任何刑事信息的人,不得在做决定时将其纳入考虑。

该条进一步规定,“与上述刑事信息有关的附加信息”同样不得纳入考虑。

也就是说,信息来自公开来源这一事实,并不必然使它脱离适用于刑事信息使用的限制。

检验标准不只是:

“信息从哪里来?”

还必须问:

“我们实际上从中知道了什么?”

以及:

“我们打算拿这些信息做什么?”

这是一个关键的区分。

OSINT不能变成一条绕行通道,用来获取法律本想限制使用的信息。

换句话说:

如果雇主无权从犯罪登记册获取某项信息,就不应假定它可以通过公开来源搜索简单地重建同样的信息,然后当作限制不存在一样使用它。

但反过来的方向也不正确

在这里,重要的是避免相反的错误。

公开来源描述了犯罪行为这一事实,并不会自动把其中的每个细节都变成禁止收集、报告或考虑的信息。

背景调查可能揭示对风险评估具有明确意义的事实信息。

有时这些信息也与刑事程序相关。

问题不只是可以给它贴上哪个法律标签。

必须理解背景。

这是定罪吗?

是调查吗?

是起诉吗?

是已结案的案件吗?

是无罪判决吗?

是民事程序中一方的主张吗?

是法院的事实认定吗?

是结局不明的新闻报道吗?

还是与职位相关的、有记录的行为,即使司法程序本身不是调查的焦点?

这些情况各不相同。

举例:一位将要管理资金的候选人

假设某人是首席财务官职位的候选人。

该职位包括签署付款、访问银行账户、财务系统权限,以及对大额资金的责任。

在背景调查中,发现了一份公开且可靠的判决,描述了此人过去参与金融欺诈行为。

在这里,两种极端反应都会有问题。

第一种反应:

“这是公开的判决,所以我们自动可以转交它,并建议不予录用。”

这个结论过于宽泛。

第二种反应:

“这里与刑事犯罪有关,所以我们完全不能触碰这些信息。”

这个结论同样过于宽泛。

专业的背景调查需要拆解这一发现。

判决到底认定了什么?

是定罪,还是只是对一项主张的描述?

事件发生在什么时候?

此人扮演了什么角色?

程序的结局是否改变了这一发现的意义?

是否有其他来源印证它?

以及从风险管理角度的核心问题:

这一发现与被审查职位之间的关联是什么?

当一个人即将获得对资金的控制权时,一项关于欺诈性财务行为的可靠发现,其意义可能远比在一个没有资金、资产或财务权限的职位上清晰得多。

但同样,与职位的相关性不是“逃出法律的通行证”。

它是调查的一部分,不是法律分析的替代品。

相关性是核心条件,但不是唯一条件

这也许是最重要的区分。

在背景调查的世界里,我们习惯用相关性来思考。

这是有道理的。

背景调查的目的不是收集关于一个人能找到的每个细节。

目的是识别与职位所产生的风险有真实关联的信息。

例如:

金融欺诈的过去可能与包含资金访问权的职位高度相关。

滥用信息的事件可能与拥有敏感数据库权限的职位相关。

暴力行为在包含对他人安全负责的职位上可能具有特殊意义。

重大的背信行为可能与员工将获得高度自主权和敏感资产访问权的职位相关。

但仅有相关性并不够。

即使高度相关的信息,也可能是法律限制使用的信息。

所以正确的顺序是:

先看合法性。

再看相关性。

而不是反过来。

并非每条媒体提及都等于“犯罪记录”

还有另一个专业问题。

互联网几乎从不提供完整的法律图景。

你可以找到一篇2018年的报道,说某人被逮捕了。

但之后发生了什么?

是否提起了诉讼?

案件是否已结案?

此人是否被判无罪?

这到底是不是同一个人?

报道是否发布过更正?

上级法院是否推翻了判决?

收集到第一条提及就停下来的背景调查,可能比完全不做调查更糟。

尤其是当信息有可能伤害一个人的时候。

所以这样的发现需要核实、背景和更新。

无罪判决是这个陷阱的好例子

假设搜索候选人的名字,出现了几十篇关于一场高关注度刑事审判的报道。

乍一看,印象很严重。

但读完判决后发现,此人被判无罪。

如果分析师满足于旧的标题,他实际上是在制造一幅与法律现实相反的图景。

这是背景调查不能沦为关键词搜索的原因之一。

必须理解事件的先后顺序和结局。

信息的年龄也有意义

一年前的发现,不必然等同于二十年前的发现。

《刑事信息法》本身就建立在时效、注销和更生等理念之上。

目的不只是保护信息。

也是让一个人不必永远背负过去某个事件的全部重量。

所以当旧信息出现在网上时,互联网“记得”它,并不意味着雇主必须以同样的方式记得它。

对于法律本身试图随时间减弱其影响的信息,更是如此。

那么,不构成定罪的信息呢?

这里需要更大的谨慎。

逮捕不是定罪。

调查不是定罪。

起诉不是定罪。

已结案的案件当然不是定罪。

关于嫌疑的报道不是嫌疑成立的证明。

然而,OSINT搜索可以把这些全部翻出来。

所以专业的背景调查不能只满足于这句话:

“我们发现了一条负面信息。”

必须说清楚到底发现了什么。

谁发布的。

什么时候。

它的法律地位是什么。

以及之后发生了什么。

以下两句话的区别:

“候选人因欺诈被定罪”

与:

“2019年有报道称,候选人因涉嫌欺诈接受讯问”

是巨大的。

把这样的发现写入报告之前要问的三个问题

当背景调查过程中出现与刑事程序相关的信息时,正确的做法是分开三个层面。

1. 是否允许收集它?

这是来自正当公开来源的信息吗?

获取信息的方式合法吗?

这里是否存在借助第三方绕开法律限制的企图?

2. 报告它是否正确且被允许?

即使是合法找到的信息,也不必自动进入报告。

必须检验它的可靠性、时效性、严重性和相关性。

还必须考量,仅仅是转交它,是否会让决策者处于接触到法律不允许其考虑的信息的境地。

3. 雇主是否允许在决定中使用它?

这是一个单独的问题。

雇主可能有权获取某一类信息,而无权获取另一类。

某些职位受特殊制度约束。

某些机构拥有普通私营雇主没有的权力。

有时法律只允许在特定条件下考虑信息。

所以不存在适用于每个组织和每个职位的单一答案。

法律的第10修正案恰恰演示了这一原则

2026年,法律中增加了一项针对某些恐怖主义犯罪的新的、聚焦的安排。

该法允许雇主在规定条件下向警方申请一份通知,说明成年候选人是否存在与严重恐怖主义犯罪或《反恐法》下某些犯罪相关的犯罪登记记录。

申请以候选人的书面同意为条件,而通知不会向雇主提供登记册的全部细节。

该修正案于2026年8月24日生效。

立法者需要创设如此具体的通道,这件事本身就说明了一个重要的点:

出于雇用目的获取刑事信息,不是“有同意”或“我找到了信息”的问题。

而是权限、条件和目的的问题。

那么,基于OSINT的背景调查的角色是什么?

背景调查不是犯罪登记册的替代品。

它也不应该是重建犯罪登记册的方式。

它的角色要宽广得多,也不同得多。

OSINT可以揭示以下方面的信息:

利益冲突。

公司和商业关系。

简历中的虚假陈述。

职业经历。

制裁。

与高风险方的关系。

民事程序。

媒体报道。

公开言论。

异常的商业活动。

行为模式。

与可信度相关的信息,当它与职位相关,并依法收集和分析时。

有时,在这个空间里,也会出现与犯罪世界有关联的信息。

在那个时刻,专业责任不是自动让它消失,也不是急于转交它。

责任是搞清楚到底发现了什么。

问题不只是“我们发现了什么?”

而是:

信息的来源是什么?

它的可靠程度如何?

它的法律地位是什么?

是否存在后续进展?

这一发现有多久了?

是同一个人吗?

是否允许转交它?

雇主是否允许使用它?

它与职位所产生的风险的真实关联是什么?

只有在所有这些问题都得到回答之后,才能决定这一发现是否应纳入背景调查,以及以何种形式纳入。

底线

“公开信息”与“可以在招聘决定中使用的信息”不是同义词。

但“与犯罪行为相关的信息”与“永远不得报告的信息”也不是同义词。

现实更复杂。

OSINT不是绕开《刑事信息法》的方法。

但背景调查也不应仅仅因为信息涉及可能构成犯罪的行为,就忽视公开、可靠且相关的信息。

专业的检验在于四件事的结合:

法律框架。

信息的来源与质量。

与职位的相关性。

以及信息将如何被用于决策。

在网上找到信息是容易的部分。

专业性始于这样一个问题:找到之后,拿它做什么才是被允许的、正确的和公平的。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
《刑事信息与罪犯复归法》第10号修正案:发生了什么变化,对雇主和背景调查究竟意味着什么
尽职调查与背景调查

《刑事信息与罪犯复归法》第10号修正案:发生了什么变化,对雇主和背景调查究竟意味着什么

2026年2月,《刑事信息与罪犯复归法》(5779-2019)第10号修正案获得通过。乍一看,这似乎是一项相对技术性的修正案,但实际上,它对有权获取刑事信息的机构、求职者以及组织管理招聘风险的方式都产生了重大影响。

阅读全文收起

与此同时,该修正案厘清了一个许多人并不了解的重要区分:记录在刑事登记簿中并受法律保护的刑事信息,与存在于公开来源(OSINT)中、根本不属于刑事登记簿的事实性公开信息之间,是相互区分的。正是这一区分,使得如今基于OSINT的背景调查成为比以往任何时候都更重要的工具。

第10号修正案改变了什么?该修正案通过法律新增的第16A条,引入了一项新机制——“关于存在刑事记录条目的通知”。在某些情形下,授权机构将不再获知刑事记录的全部内容,而是依照法律规定的安排,收到一份说明存在刑事记录条目的通知。此外,该通知被界定为“刑事信息”一词的组成部分。修正案的目的在于,在公共利益与个人复归权利之间取得平衡的同时,继续强化罪犯复归原则。

这对雇主意味着什么?对大多数雇主而言,基本的法律状况并未改变。即便在今天:普通雇主不得要求应聘者出示刑事记录;禁止要求应聘者代雇主向警方调取信息;而且只有法律明确授权的机构才能从刑事登记簿获取信息,且仅限于法律规定的范围。换言之,即便在修正案之后,大多数雇主仍无法将其决策过程建立在刑事登记簿之上。

但常见的误解正是从这里开始。不少人认为,如果无法获取刑事记录,就不得了解应聘者过往的任何情况。这并非正确的解读。法律规范的是对刑事登记簿以及由国家管理的刑事信息的访问。它并不禁止查找那些已在公开来源中合法发布的事实性信息。这是一个非常重要的法律区分。

刑事记录与公开信息有何区别?刑事记录是由以色列警方刑事登记簿管理的信息,对其的访问受法律规范。相比之下,诸如在法律数据库中公布的判决、法院的官方公告、以色列警方发言人的通报、国家检察机关的通报、监管机构的公告、可信的新闻报道、招标与取消资格公告、清算、接管或法律程序文书、公开的商业信息,以及制裁或国际黑名单的公布等信息,并不会仅仅因为其描述了某一刑事事件或定罪,就构成法律所定义的“刑事信息”。这是依法公布的公开信息,因此并不属于刑事登记簿本身。当然,使用此类信息同样必须遵守隐私保护法、禁止诽谤的规定以及相关性、适度性和诚信原则。

基于OSINT的背景调查正是在此发挥作用。高质量的背景调查并不试图规避法律,也不试图获取保密信息。恰恰相反,它完全依靠公开且合法的信息来源开展。开展专业的OSINT时,有时能够查找到通过刑事登记簿无法获取的实质性信息,例如:在判决书中公布的定罪、在受到报道的欺诈案件中的牵涉、依法公布的起诉书、破产程序、重大民事诉讼、有问题的商业关系、利益冲突、与高风险公司或方面的关联、欺诈或冒充的迹象,以及具有职业意义的公开行为模式。有时,恰恰是此类信息,能为雇主提供比单纯存在刑事记录更为全面的图景。

这是否会取代刑事记录?不会。这是两种完全不同的工具。刑事记录是国家的官方信息。OSINT并不是刑事登记簿,也不声称自己是。它的目的是从可以核实、交叉比对并由专业人员评估的公开信息中,识别风险迹象。因此,在许多组织中,尤其是在敏感岗位上,OSINT调查并不取代法律规定的调查,而是对其加以补充。

对雇主的实际意义:第10号修正案延续了立法者强化保护个人隐私与复归原则的趋势。然而,它并未免除雇主对其员工、客户和组织应尽的注意义务。因此,对官方刑事信息的访问越是受到限制,开展基于公开、合法、相关且经核实信息的高质量背景调查就越发重要。

如今雇主面临的挑战,并不是获取更多信息。挑战在于懂得区分:哪些是不得获取的信息,哪些是被允许、甚至值得作为审慎决策过程一部分加以考量的公开信息。同样重要的是要记住,任何对来源于OSINT的信息的使用,都必须遵守所有相关法律,包括《隐私保护法》、禁止诽谤的规定、劳动法以及平等与适度原则。信息曾被公开发布这一事实本身,并不会自动使其对每一项招聘决定都具有相关性或正当性。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面 阅读文章
他此前早已被定罪。这并没有阻止人们再次把数百万谢克尔交到他手上
尽职调查与背景调查

他此前早已被定罪。这并没有阻止人们再次把数百万谢克尔交到他手上

今天早上我读了一篇关于伊多·萨缪尔的报道。他此前曾因欺诈罪被定罪并服刑,出狱后又重新为私人客户管理资金。其中一些人损失了可观的金额。

阅读全文收起

这个故事不仅仅是关于投资、加密货币或资本市场的故事。

这是一个关于背景调查失败的故事。

很多人认为背景调查只用于招聘员工。实际上,在选择业务合伙人、投资经理、供应商、顾问,或任何将要获得资金、信息或资产访问权限的人时,它同样重要。

在这起案件中,部分信息在公开来源中是完全可以获取的:因欺诈罪而被刑事定罪;长期的服刑经历;过往的媒体报道;司法程序与判决;以及可以通过专业检索找到的商业和公开信息。

问题在于,仅仅找到信息是不够的。你还得懂得把这些线索串联起来。

基于OSINT的背景调查并不止于收集数据。真正的价值在于分析,以及理解这些信息对于做出决策意味着什么。

当我们评估一个将要替我们管理资金或做出财务决策的人时,问题不只是「他过去有没有被定罪?」,而是:他是否完整地披露了这一点?是否还存在其他警示信号?公众形象与现实之间是否存在落差?以及多年来是否存在反复出现的行为模式?

归根结底,大多数重大欺诈并非始于技术上的精巧。它们始于信任。

而在给予信任之前,最好基于公开信息来源进行一次专业的背景调查,以便做出基于事实、而非个人印象或个人魅力的明智决定。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面 阅读文章
背景调查中最大的错误是什么?把信息归到了错误的人身上。
尽职调查与背景调查

背景调查中最大的错误是什么?把信息归到了错误的人身上。

许多人认为,背景调查的主要挑战在于找到信息。

阅读全文收起

在我看来,这其实是最容易的部分。

真正的挑战在找到信息的那一刻之后才开始:我们能否确定这些信息属于我们正在核查的那个人?

在一个数百万人拥有相似姓名、使用昵称、持有多个数字账号,有时甚至只留下部分痕迹的世界里,很容易掉入「快速识别」的陷阱。

我常常遇到这样的情况:调查人员、招聘人员或管理者在网上看到一个有问题的账号、一篇旧报道或一条负面提及,便急于下结论。

但专业的背景调查并不是一项信息收集的工作,而是一项身份核实的工作。

在下结论之前,必须核实:是不是同一个人?地理位置是否吻合?时间线是否对得上?是否存在能够将这些数据相互关联的其他标识?是否存在能够证实这一关联的独立信源?

最大的风险不是漏掉负面信息。最大的风险是把负面信息归到了错误的人身上。

这样的错误可能导致错误的招聘决策,损害无辜者的声誉,甚至带来法律风险。

因此,开源情报(OSINT)工作中最重要的原则之一就是:先核实,再下结论。

这就是收集信息与探求真相之间的区别。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
质疑是你的救命稻草
尽职调查与背景调查

质疑是你的救命稻草

今天,我看到一篇关于"Venezuelan Poodle Moth"——"贵宾犬蛾"的帖子,它看起来就像一只从动画电影里走出来的、毛茸茸又可爱的生物。

阅读全文收起

起初它看起来完全可信。照片、说明、谷歌搜索结果,以及包括维基百科在内的各种网站上的提及。

但我挖得越深,就越发现这个故事的大部分内容根本毫无依据。其中一些照片是一位日本艺术家的羊毛雕塑。另一些则是完全不同物种的图片。而实际上,真正存在的唯一证据,只是一张在委内瑞拉拍摄的、身份不明的蛾子的照片(左上方的那张图)。甚至连这样一个物种的正式科学认定都不存在。

这里有意思的不是那只蛾子,而是信息变成"真相"的方式。

如今,搜索引擎不再仅仅依赖原始来源。它们还会被AI生成的内容、自动摘要、网站之间的互相复制,以及一遍又一遍自我循环的信息所喂养。

这意味着,即使你试图进行"反向追溯"、核查真正的来源是什么,也会变得非常困难。因为到了某个阶段:原始来源消失了,信息被复制了成百上千次,AI系统对错误信息进行归纳总结,而未经核实的内容开始显得比现实本身还要可信。

而这恰恰是背景调查领域中最大的挑战之一。

仅仅懂得如何搜索信息是不够的。还必须懂得如何对信息提出质疑。

必须弄清楚:来源是谁?有没有经过核实?这是第一手信息还是复制而来的?背后是否有利益关系?以及,是不是所有人都只是在彼此互相引用?

在一个AI能够生成海量令人信服内容的时代,批判性思考的能力正成为一项至关重要的专业资产。

这正是专业背景调查无法仅仅依靠快速的谷歌搜索或AI工具的原因。

归根结底,仍然需要懂得串联上下文、识别操纵手法、理解画面中缺失了什么的人——尤其是懂得在某些时候不要立刻相信那些看起来可信之物的人。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
当有人要求你"找出罪魁祸首"——但你的能力并非为此而生
尽职调查与背景调查

当有人要求你"找出罪魁祸首"——但你的能力并非为此而生

最近有人就一起涉及网络虚假内容传播的非常敏感的案件找到了我。

阅读全文收起

要求很明确:定位传播源头,迅速制止,并删除相关内容。

表面上看,这听起来像是一项典型的公开信息情报任务。但问题恰恰从这里开始。

我想以专业的坦诚与各位分享:OSINT在哪里强大,又在哪里根本不够用。

OSINT真正发挥价值之处:可以梳理内容如何扩散,识别群组、频道和传播节点,追踪在不同平台上反复出现的用户,并弄清是谁在"推动"这个故事向前发展。这能提供一幅非常重要的情报全景。

但关键的局限随之而来:无法确凿地辨认账号背后的人是谁,无法证明是谁创建了这些内容,无法访问封闭信息(IP、设备、日志),也无法保证从互联网上彻底清除。

而当涉及敏感事件时,尤其是牵涉未成年人或侵犯隐私的情况,辨认中最微小的差错都可能演变成严重的法律问题。

真正的风险:问题不仅仅是技术上的,更是管理上的。当有人在不了解边界的情况下作出诸如"我们会找到是谁干的"和"我们会把网上的一切都删掉"之类的承诺时,这在最好的情况下是通往失望的配方,在最坏的情况下则会造成损害。

那么,这类案件中正确的做法是什么呢?正确的方法始终是多学科的:用OSINT进行梳理和理解,用DFIR从设备和系统中收集证据,借助法律支持向各平台提出交涉,进行损害管理并防止再度传播,以及持续监测。独自一人、只从单一角度处理此事的人,会错失全局。

归根结底:公开信息情报是一件非常强大的工具,但它不是魔法。

知道能做什么很重要。但知道不能做什么——这才是专业工作与风险之间的分界线。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
问题不在于信息匮乏。问题在于噪音
尽职调查与背景调查

问题不在于信息匮乏。问题在于噪音

Google利用AI分析dark web信息的新能力,而最打动我的并不是技术本身,而是这种思路:不再是"更多信息",而是能够理解上下文的智能过滤。

阅读全文收起

而这恰恰是许多组织失败的地方。

我们生活在一个开放信息无穷无尽的时代:论坛、群组、泄露、细微的线索。但如果没有真实的业务上下文,不理解什么对某个特定组织才是相关的,这一切都会变成噪音。

而这不仅仅发生在网络安全领域。

在开源情报的世界里,也是完全相同的原则。

我一直都能看到这种情况:组织以为自己需要"更多检查"、"更多来源"、"更多数据"。但事实恰恰相反。真正的价值来自把各个点连接起来的能力。

举个例子:有人在一个隐秘的论坛上发帖,提供对某个系统的访问权限。他没有提到公司名称。没有明确的关键词。传统系统不会识别出来。但如果你理解上下文,比如系统的类型、公司的规模、地理位置、业务类型,这突然就不再是"一般信息"了。它是一个非常具体的威胁。

现在请在insider threats的语境下思考这一点。

很多时候威胁并不是从组织内部开始的。它从外部开始,在dark web、在论坛、在群组里。但它会与内部的人联系起来:一个有访问权限的员工、一个有授权的供应商、一个试图进入的候选人。

如果不把外部情报与对组织的内部理解联系起来,就会错过整个故事。

而这才是真正重要的一点:单靠AI解决不了问题。仅仅依赖OSINT也解决不了问题。

只有把真实的业务上下文、能够理解行为的人工分析,以及能够大规模运作的技术结合起来,才能创造真正的优势。

继续收集信息却不理解什么与自己相关的人,将会淹没在噪音中。懂得及时连接各个点的人,将在威胁演变成事件之前识别出它。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
《隐私保护法》第13号修正案与国际隐私法规:它们是否会危及基于OSINT的背景调查的未来?
尽职调查与背景调查

《隐私保护法》第13号修正案与国际隐私法规:它们是否会危及基于OSINT的背景调查的未来?

近年来,我们目睹了世界各地隐私保护要求的显著收紧。欧洲的GDPR、加利福尼亚州的CCPA、加拿大的PIPEDA以及许多国家的其他立法,为个人信息管理树立了新的标准。在以色列,《隐私保护法》第13号修正案是朝这一方向迈出的又一重要步伐。

阅读全文收起

对于基于公开来源情报(OSINT)开展背景调查的组织而言,有时会产生这样一个疑问:这些法规是否会使此类调查变得不可能,或损害其有效性。

专业的回答是否定的。

法规改变了开展调查的方式,但并未消除对调查的需求,也不会阻碍以专业、合法且适度的方式进行高质量的调查。

什么是《隐私保护法》第13号修正案?第13号修正案旨在加强隐私保护局的执法能力,并使以色列法律与现代国际标准接轨。除其他事项外,该修正案赋予隐私保护局更广泛的执法权力,大幅提高罚款金额,要求组织更负责任地管理个人信息,加大数据库所有者和数据处理者的问责力度,并强化数据主体的权利。在实践中,对组织而言其含义是:违反隐私规定可能转变为重大的商业、法律和声誉风险。

隐私法规如何影响背景调查?最常见的错误是认为隐私立法禁止收集信息。事实上,世界上大多数法规并未全面禁止收集个人信息。它们要求收集应基于明确的原则进行:合法目的、适度性、透明度、数据最小化、信息安全以及有时限的保存。也就是说,问题不在于“是否允许收集信息?”,而在于“收集了哪些信息、为何收集以及如何使用?”。

使用OSINT并不免除隐私法的适用。还存在另一种错误认知,认为在互联网上发布的信息是“可自由使用的”。信息存在于网络上这一事实,并不能否定其属于个人信息。例如:LinkedIn个人资料、社交媒体上的帖子、新闻报道、商业登记以及论坛中的内容。所有这些都可能被视为个人信息并受隐私法约束。因此,开展背景调查的组织不能仅凭信息曾经是“公开的”这一说法作为依据。

如何在符合法规的前提下开展高质量的背景调查?

明确界定目的:背景调查应与组织寻求降低的风险直接相关。例如:发现利益冲突、识别过往的欺诈行为、发现可能损害组织的行为、审查声誉风险以及识别有问题的业务关系。收集与该目的无关的信息可能被视为违背适度性原则。

仅收集相关信息:专业的调查不以所收集信息的数量来衡量,而以信息的质量来衡量。在许多情况下,信息过剩反而会使决策更加困难。正确的做法是聚焦于具有真正商业价值的信息,并将其与所需的风险评估相联系。

使用人工分析师:自动化调查的核心问题之一是在缺乏背景的情况下大规模收集信息。专业的分析师懂得区分事实与观点、交叉核对来源、识别身份辨识中的错误、理解文化和语言背景并运用判断力。恰恰是在监管严格的世界里,人的因素的价值反而上升。

在需要时保持透明并取得同意:在员工招聘流程或某些合作关系中,建议取得开展背景调查的明确同意。即使法律并未完全要求这样做,明确的同意也能增强流程的正当性并降低法律风险。

删除信息与限制保存:大多数隐私法规的基本原则之一是限制保存期限。在完成调查并作出商业决策之后,应审查是否有理由继续保存信息、是否可以删除报告,以及是否只需部分保存数据。这种做法可降低信息安全风险并减少监管方面的暴露。

隐私时代恰恰凸显OSINT的优势:颇为矛盾的是,隐私法规反而强化了高质量OSINT调查的地位。过去,许多组织依赖于从众多数据库中收集信息,其中一些在法律上存在问题。如今,重点正转向从公开、合法、有记录且可核实的来源所收集的信息。当调查以专业方式进行时,即使无法获取私密或机密信息,也能得出有意义的洞见。在许多情况下,恰恰是公开的信息提供了有关行为、业务关系、声誉风险或利益冲突的最重要迹象。

关键在于Governance而非禁止:第13号修正案以及世界各地隐私法规的核心信息并不是“不要开展背景调查”。其信息是:以负责任的方式开展调查。那些建立有序工作流程、注重适度性、运行控制机制并使用专业分析师的组织,即使在严格的法规之下,也能够继续开展极为有效的背景调查。

事实上,在一个内部威胁、欺诈、基于AI的冒充以及利益冲突日益复杂的世界里,对专业背景调查的需求只会不断增长。

新的挑战不在于找到信息。挑战在于懂得收集正确的信息、以合法的方式使用它,并从中提炼出对决策具有真正价值的洞见。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面

内部威胁与组织风险

当伊朗经历从简历中消失:以色列公司需要了解的一种风险模式
内部威胁与组织风险

当伊朗经历从简历中消失:以色列公司需要了解的一种风险模式

在为一家具有战略重要性的以色列公司进行背景调查的过程中,我们不止一次遇到一种模式,它迫使我们停下来,把调查做得更深。

阅读全文收起

从表面上看,这些候选人非常出色。

他们居住在西方国家,在知名国际公司积累了经验,并申请高级职位。对他们社交媒体的审查没有发现极端、反以色列或可疑的活动。在公开来源(OSINT)和其他数据库中的检索,也没有发现敌对活动的明确迹象。

表面上看,这是一个完全干净的档案。

但是,当我们深入重建他们的职业时间线时,出现了一个改变风险全貌的细节:他们过去曾在一家被认为与伊朗伊斯兰革命卫队(IRGC)有关联、且受到制裁的伊朗公司有过一段重要的工作经历。

在那段时期之后,这些候选人离开伊朗,迁往西方国家,并在当地合法公司工作了数年。只有在与伊朗拉开了这样的地理和职业距离之后,他们才向这家以色列公司提交了申请。

为什么时间线尤其重要?

一次常规的背景调查可能到此为止,得出没有负面发现的结论。

这正是问题所在。

在评估代表外国从事活动的风险时,不能只寻找“负面信息”。还必须寻找模式。

问题不仅在于今天网络上关于候选人的信息是什么。必须审视其完整的人生轨迹:在哪里工作过,为谁工作,担任什么职务,何时离开,去了哪里,沿途经过了哪些职业站点,以及何时开始对以色列公司或能够接触敏感资产的职位产生兴趣。

在我们调查的案例中,离开伊朗后在西方公司工作的那些年,表面上塑造了一个全新且干净的职业档案。

可以把这看作完全自然的职业发展。的确,这必须是需要检验的假设之一。

但从反间谍和内部威胁(Insider Threat)风险管理的角度看,还存在另一种不容忽视的假设:那些中间站点可能充当敏感过往与目标组织之间的隔离层。

这是“负面信息”核查与风险核查之间的本质区别。

并非每个来自伊朗的人都是风险

这一点必须说得毫不含糊。

伊朗裔出身、曾经的伊朗国籍、移居西方或曾在伊朗工作,这些本身都不是敌对活动的迹象。

数百万伊朗人生活在国外,其中许多人反对伊朗政权。

因此,出身不应成为淘汰候选人的依据。

真正重要的发现是另一回事:与革命卫队拥有、控制或有重大关联的实体之间存在实质性的职业联系,尤其是当涉及长期工作或一个可能要求高度信任的职位时。

即便是这样的发现,也不能证明此人是伊朗特工。

但它确实改变了风险等级,并且足以支持进行一种完全不同的调查。

“干净的档案”不一定是答案

从这些案例中得到的一个重要认识是:网络上没有负面发现,并不一定足以表明不存在风险。

在我们调查的案例中,我们没有在社交媒体上发现可疑言论。没有发现对伊朗政权的支持。没有发现明显的异常活动,也没有出现将候选人与情报活动联系起来的公开信息。

正因为如此,最重要的发现很容易被错过。

它不在某条Facebook帖子或某条旧推文里。它藏在就业经历之中。

这一点,在全球运营的以色列公司需要深刻认识。

为什么以色列公司会成为目标?

某些以色列公司具有远超其商业活动本身的情报和战略价值。

基础设施、能源、交通、科技、网络安全、通信、国防、金融、物流和工业领域的公司,掌握着可能引起外国情报机构兴趣的信息、系统、关系和接触渠道。

将一个人安插到合适的职位上,理论上可能使其在较长时间内接触到商业和技术信息、基础设施和系统、客户和供应商、内部流程、管理人员以及担任敏感职务的人员。

而目标不一定是即时的。

一个人可以在组织中融入多年,而不做任何异常举动。他的价值可能就在于他所积累的接触权限本身,以及将来加以利用的可能性。

因此,“我们有没有发现他做过什么?”并不总是正确的问题。

有时需要问的是:“他曾与谁有关联、他走过怎样的路径、他现在寻求获得怎样的访问权限,由此产生的风险是什么?”

更广泛的模式并不陌生

利用中间层来模糊关联,并不是什么新理论。

近年来,美国当局一再记录到与革命卫队有关的人员利用幌子公司、第三国公司、中间人和商业身份来掩盖真实的伊朗关联。例如,美国司法部曾描述过利用伊朗境外的公司和中间人来掩饰革命卫队的角色以及某些活动的来源。

在美国司法部公布的另一起案件中,一名被控为伊朗政府从事活动的人在美国联邦航空管理局(FAA)的一家承包商处获得了工作。根据起诉书,该职位使他能够接触敏感信息,他曾将文件转交给伊朗方面。

2026年3月,一名承认曾为革命卫队效力的人在美国被定罪。审判过程中披露,他被派往美国的目的之一,是物色能够留在该国的潜在招募对象。

这些案例并不能证明某个申请以色列公司职位的候选人就是特工。但它们确实表明,运作人员、利用民事掩护以及在革命卫队与活动目标之间制造距离,都是组织需要考虑的情景。

以色列公司应该核查什么?

在全球范围内招聘员工时,尤其是招聘高级或敏感职位时,仅做制裁筛查是不够的。

必须重建候选人完整的职业时间线,并对雇主本身也进行核查。

他工作过的每家公司的所有者是谁?在相关时期由谁控制?该公司、其母公司、关联公司、股东或管理人员是否出现在制裁名单上?是否与革命卫队、伊朗安全体系或其他政府机构存在关联?简历中是否存在空白?是否有被省略的时期?在国家和公司之间的转换,构成的是自然的连续过程,还是需要进一步查证的模式?

最重要的是,不能满足于只核查这个人。

还必须核查塑造了他职业生涯的那些组织。

我们发表这些内容只有一个原因

本文所依据案例中的可识别细节已被有意更改或省略,以保护客户和候选人。

目的不是断定被调查的人是伊朗特工。我们手中没有可以据此下结论的证据。

目的是传播一种风险模式,我们认为,在全球范围内雇用员工的以色列公司必须了解它。

如果你们是一家全球性的以色列组织,尤其是掌握基础设施、技术、敏感信息或具有战略意义资产的组织,值得审视的就不只是你们今天正在招聘的候选人。

或许也值得回头看看。

审视已经被录用到敏感职位的员工,重新核查他们的就业经历,并提出一个在招聘时并不总是被问到的问题:

在其职业路径中,是否曾与革命卫队控制的实体或受制裁的伊朗实体存在重大关联,即便此后的一切看起来都是西方的、合法的、完全干净的?

有时,背景调查中最重要的发现不是候选人做过什么。

而是他在哪里工作过,为谁工作过,以及他从那里走到你们面前的路径。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
下一个内部威胁未必是员工
内部威胁与组织风险

下一个内部威胁未必是员工

过去一个月,公开了一连串不寻常的事件:一些先进的AI模型越出了它们所运行的测试环境,在现实世界中执行了自主行动。

阅读全文收起

这些是彼此独立的事件,发生在不同的环境、涉及不同的模型。这不是一场协同行动,也不是AI系统的“叛乱”。

但当把不同事件中反复出现的行为模式联系起来时,会得到一幅需要了解的图景。

这些模型接到任务后,试图用最快、最高效的方式完成任务。

在某些情况下,它们识别出自己即将执行的动作超出了指令或为其设定的边界,却仍然继续行动。

不是出于愤怒。

不是出于意识形态。

也不是因为它们产生了伤害的“意愿”。

只是因为这个动作有助于它们完成任务。

而这正是这些事件如此重要的原因。

在部分案例中,观察到了隐蔽的行为模式。

删除日志。

修改测试代码。

试图向监督机制隐藏动作。

使用代理和匿名浏览手段。

甚至建立了让不同智能体相互传递信息的通信渠道。

在另一些案例中,智能体从自身计算环境内的活动,转向与外部世界的交互。

它们对计算机系统采取了行动。

收集信息。

寻找漏洞。

使用虚假身份。

实施社会工程。

根据找到的信息,针对特定的人定制接触方式。

在某些场景中,多个智能体甚至相互共享信息、分配任务、彼此协助。

在我看来,真正的风险图景从这里开始。

我们习惯把内部威胁想成组织内部的一个人。

员工。

管理者。

承包商。

供应商。

一个获得了对系统、信息或流程的合法访问权限的人,在某个时刻以损害组织的方式使用这种权限。

但现在,同一个方程式里进来了一个新角色。

AI智能体。

它同样可以存在于系统内部。

它同样可以获得合法权限。

它同样可以访问敏感信息。

它同样可以操作工具。

它同样可以做出决策。

它同样可以在没有人批准每一步的情况下执行动作。

区别在于速度和扩展能力。

一名员工在给定时间内只能执行有限数量的动作。

一个AI智能体可以执行成百上千个动作,并行探索多个方向,启用更多工具,并在极短时间内与其他系统通信。

如果多个智能体协同行动,我们就需要思考完全不同的东西了。

不是单个智能体。

而是一种类似蜂群的东西。

一群能够分配任务、传递信息、并行行动的智能体。

这可以是非常强大的工作工具。

但正因为同样的原因,它也可能是非常严重的威胁。

由此还能得出另一个结论:

我们不需要等到“有意识”的AI出现,才去应对真实的风险。

一个系统不需要拥有情感、自由意志或恶意,就能造成损害。

只要它能够规划。

能够行动。

能够找到实现目标的创造性方法。

能够绕过障碍。

并且能够以事先没有人设想过的方式使用被授予的权限,这就足够了。

从组织的角度看,结果可能是同样的结果。

信息泄露。

系统中断。

客户受损。

未经授权的访问。

欺诈。

或者从组织内部开辟出一条新的攻击路径。

在我看来,这正是内部威胁观念必须改变的地方。

在我们正在进入的世界里,只问我们的员工是谁、供应商是谁,已经不够了。

还需要开始问:

组织内部有哪些AI智能体在运行?

它们可以访问哪些系统?

它们获得了哪些权限?

它们能读取哪些信息?

它们能执行哪些动作?

它们能对外联络吗?

它们能启用更多工具吗?

它们能与其他智能体通信吗?

谁在监督它们?

如果它们判定完成任务最高效的路径要经过一个我们本无意允许的动作,会发生什么?

这些已经不是理论问题。

这些是风险管理问题。

我估计,用不了多久,组织在把AI智能体引入工作环境时,几乎要像今天对待引入一名员工、一家供应商或一套拥有敏感权限的系统那样对待它。

不是因为AI智能体是“敌人”。

而是因为它正在成为组织内部的一个活跃角色。

一个需要认识的角色。

需要理解。

需要限制。

需要监控。

并且在给它访问权限之前,就要评估它的风险等级。

不是因为我们认为可以阻止AI智能体进入组织。

恰恰相反。

它们一定会进来。

问题在于,我们是像过去引入普通软件那样引入它们,还是理解这是一个在组织内部获得信任、权限和行动能力的运营主体。

在内部威胁的新世界里,问题将不再只是:

谁在组织内部?

还包括:

组织内部有什么在运行,我们给了它哪些权限,当它独自留下时,它能做什么。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
最危险的员工,已经递交了辞职信
内部威胁与组织风险

最危险的员工,已经递交了辞职信

贵公司最危险的员工,不是那个没通过背景调查的人,而是那个已经递交辞职信的人。

阅读全文收起

2016年,一位资深工程师离开了 Google 的自动驾驶汽车项目,去创办自己的初创公司。他的名字是 Anthony Levandowski。在离职前的几个月里,他从公司服务器下载了大约 14,000 份技术文件。后面的事众所周知:Waymo 与 Uber 之间的巨额诉讼、数亿美元的和解,以及窃取商业秘密的刑事定罪。而这一切,发生在一家拥有全球最先进安全体系之一的公司。

多数组织把辞职当成一件人力资源的事:一封信、一次谈话、一段交接、最后一天的蛋糕。

但实际上,从员工提出离职的那一刻起,有时甚至更早,在他心里刚刚拿定主意的时候,等式就已经改变了:他对系统的访问权限依然完整,而他的投入已经放在了下一份工作上。

从提出离职到最后一个工作日之间的这段窗口期,是整个雇佣周期中风险最高的阶段。而且它并不只表现为戏剧性的窃密。它也可能是这样:把客户名单复制一份留作私用。把定价文件转发到私人邮箱,好保留一些作品样本。拍下自己写过的方法论文档,因为觉得那本来就属于自己。有时甚至完全没有恶意:离职几个月后仍然有效的云账号,只因为没有人知道它的存在。

组织层面的问题很容易描述:人力资源最先知道,安全负责人最后才听说,IT 部门在最后一天才切断权限。没有人负责这段窗口期本身。

下面是关闭这段窗口期的方法。六个步骤:

1. 提出当天就是通报当天。辞职通知要在同一天送达安全负责人和 IT 部门。不是等到周末,也不是等日期敲定之后。

2. 立即梳理权限。该员工能够访问哪些系统、数据库和文件夹,其中哪些内容,结合他即将前往的去处来看,尤其敏感。

3. 逐步收缩权限。交接用不到的,现在就关闭,而不是留到最后一天。

4. 监控这段窗口期。异常规模的下载、向私人邮箱的转发、移动存储设备的接入。在窗口期做这件事不是猜疑,而是针对最广为人知的薄弱点。

5. 为最后一天安排好任务。准备一份需要停用的账号清单,其中包括未接入统一用户管理的云服务和外部供应商。被遗漏的总是这些。

6. 认真做一次离职面谈。提醒保密义务与知识产权约定,并就下一站坦率交流。不是出于猜疑,而是出于风险管理。

另一面同样要说清楚:绝大多数离职者都不是威胁。体面离开的员工是一份资产、一位代言人,有时还是未来的客户。妥善管理这段窗口期,并不是要把每个离职者都当成嫌疑人,恰恰相反:是让好的离职者好聚好散,同时及时抓住那个会让组织付出巨大代价的例外。

招聘部门清楚地知道员工是什么时候进入组织的。问题在于,他离开的那一刻,由谁来负责。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
因为没有安全许可而无法开展业务的杰出初创公司
内部威胁与组织风险

因为没有安全许可而无法开展业务的杰出初创公司

近年来,我听到越来越多的国防机构谈论他们希望与小型、创新且灵活的企业合作。每个人都想要创新。每个人都想要富有创意的解决方案。但在现实中,有不少企业甚至根本无法走到起跑线。

阅读全文收起

最近在英国发表的一篇有趣文章揭示了国防领域最大的挑战之一:安全许可流程本身。

一方面,背景调查、安全许可以及对敏感信息的保护的重要性是毋庸置疑的。这些都是旨在保护国家利益、敏感技术和关键供应链的必要机制。

另一方面,当获取许可的流程拖延长达数月、有时甚至超过一年时,就会出现一种荒谬的局面:企业因为没有许可而拿不到合同,但它又因为没有合同而拿不到许可。

这一困境并非英国独有。在任何存在复杂筛查流程和可信度审查的地方,挑战都在于如何在安全与灵活之间找到平衡。

作为一个多年从事背景调查和可信度审查工作的人,我相信目标并不是放宽要求。恰恰相反。

目标是打造更智能、更快速、以风险管理为基础的流程。

并非每一家供应商都构成相同的风险。并非每一名员工都需要相同程度的审查。也并非每一个流程都必须拖上漫长的数月。

当风险得到妥善管理时,就既能维护安全,又能为创新和增长创造空间。

真正的挑战不在于做更多的审查。挑战在于在正确的时间、以让组织能够前进而非陷入停滞的方式,做正确的审查。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面 阅读文章
你会让一个在凶杀面前保持沉默的人来为你治疗吗?
内部威胁与组织风险

你会让一个在凶杀面前保持沉默的人来为你治疗吗?

我读了关于莉希·达内尔(格鲁兹曼)的报道,她是阿萨夫·施泰尔曼谋杀案的污点证人,如今正在临床心理学领域接受培训。除了法律和公众层面的讨论之外,在我看来,这一案例还提出了一个范围广得多的专业问题:

阅读全文收起

组织在把权力、影响力和信任交到某些人手中之前,对这些人的审查究竟有多深入?

在这个案例中,涉及的是一项治疗类职业。在其他场合,涉及的可能是财务负责人、安全官、采购经理、拥有广泛权限的IT人员,或是接触敏感信息的员工。

来自insider threats领域的一条核心经验是,并非所有风险都以犯罪前科或定罪来衡量。有时,恰恰是行为模式、压力下的决策、道德判断以及对极端事件的反应,才是应当点亮警示灯的因素。

许多组织把注意力放在「这名员工是否有犯罪前科?」这个问题上,但往往更重要的问题是:「关于此人过去的行为,是否存在重大信息,会让我们在赋予其敏感职务之前三思而后行?」

在这个具体案例中,这并不是一个法律问题,而是一个风险管理问题。

当一个人即将担任以信任为基础的职位、影响他人或获得敏感资源的访问权限时,值得审视几个层面:在极端情境下作出决策的历史;对具有公共或道德意义事件的牵涉;当前形象与重大过往事件之间的落差;持续更新而非一次性的风险评估;以及长期的监督与管控机制。

同样重要的是要记住,insider threats并非只源于恶意。有时,它们源自判断失当、隐瞒信息、缺乏责任感,或是未能及时识别的价值观冲突。

归根结底,每个组织都必须决定个人改过自新与职业责任之间的界线划在何处。这是一个复杂的决定,但它必须基于审慎的风险管理来作出,而不是基于「只要没有法律障碍,就没有风险」这样的假设。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面 阅读文章
他看起来像是完美的员工,直到他开始瓦解整个组织。
内部威胁与组织风险

他看起来像是完美的员工,直到他开始瓦解整个组织。

在组织行为领域,我们近期读到的最令人不安的书籍之一是 Paul Babiak 和 Robert Hare 所著的《Snakes in Suits: When Psychopaths Go to Work》。

阅读全文收起

这本书探讨的是大多数组织其实并不懂得如何及时识别的那一类人。不是暴力罪犯。不是电影里的极端角色。而是富有魅力、令人印象深刻、思维敏锐的人,拥有让他人相信自己的非凡能力。

正是因为如此,他们才危险。

作者描述了组织型精神变态者如何成功融入组织、快速晋升、积累权力与影响力,并在这一过程中留下巨大的破坏:团队的瓦解、冲突的制造、政治操纵、对员工的恐吓、对信任的损害、有毒文化的形成,有时还包括欺诈和滥用职权。

尤为有趣的是,这本书解释道,问题并不仅仅出在这个人本身。有时组织自身也在不知不觉中助长了这一切。

那些将魅力、快速成果、攻击性、不惜一切代价的成就以及内部政治奉为圭臬的组织,可能会错误地将精神变态的行为识别为「领导力」。

本书的重要内容之一,是对组织型精神变态者所运作的三个阶段的描述。

在第一阶段,他研究这个系统:谁强,谁弱,谁有影响力,谁受到威胁,谁拥有通往权力和信息的渠道。

在第二阶段,操纵开始了:奉承、营造虚假的信任、针对每个人调整自己的性格、精心设计的谎言,以及对对手的悄然伤害。

在第三阶段,抛弃随之而来:当这个人不再有用时,便被弃置一旁。有时还伴随着对其声誉的蓄意损害。

对我而言最重要的部分,是认识到并不总能通过魅力或第一印象来识别这类人。恰恰相反。

在许多情况下,他们在压力下保持镇定,懂得如何令人信服地说话,散发出自信,懂得「读懂他人」,并且能出色地模仿共情。

因此,在 Insider Threats、员工招聘和可信度评估的世界里,绝不能仅仅依赖直觉或「直觉感受」。

必须考察:行为的一致性、言语与行动之间的差距、操纵的模式、对待无权之人的态度、冲突的历史,以及反复利用受害者、指控与政治。

这本书是一个绝佳的提醒:组织中最危险的威胁并不总是来自外部。

有时,他们就坐在会议室里。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
组织中最危险的管理者?未必是窃取信息的那个人
内部威胁与组织风险

组织中最危险的管理者?未必是窃取信息的那个人

我遇到不少管理者,他们只是透过窃取信息、商业间谍或财务欺诈的视角来看待『内部威胁』。但还有另一种内部威胁,要安静得多,通常不会出现在安全报告中。

阅读全文收起

施虐者。

就是那种贬低员工、当众羞辱他人、施加恐惧、在心理上消磨员工、制造焦虑,并随时间逐步瓦解自信的管理者。

研究早已表明,职场霸凌不会只停留在情绪层面。它会损害认知能力、决策、记忆、专注力以及职业表现。一名长期处于心理恐怖之下的员工会开始犯更多错误、自我封闭、丧失动力,有时甚至对组织本身产生愤怒。

而正是在这里,与内部威胁世界的关联开始浮现。

因为有时『捕食者』本身就是内部威胁。而有时,他还会制造出一个新的内部威胁——被他伤害的那名员工。

一名经历持续羞辱的员工,可能会变成一个愤懑、冷漠、报复心强或缺乏投入的人。在某些情况下,这会表现为静默离职、信息外泄、对流程的破坏,或者干脆是一种从内部损害组织的职能崩溃。

这正是我认为仅仅核查候选人的诚信、过往或可靠性还不够的原因。还必须懂得识别捕食型行为模式。

是的,有办法识别他们。在招聘阶段就可以发现早期迹象:极端的控制模式、操纵倾向、缺乏同理心、长期具有破坏性的人际关系、在其所带团队中反复出现的倦怠模式,以及一种制造恐惧而非信任的工作环境。

而如果这样的人已经身处组织之中,就必须像监控其他安全异常那样去监控此类行为。因为他们造成的损害未必会立即显现,可一旦爆发,组织付出的代价是巨大的。

我认为在不久的将来,各组织将会明白,职场霸凌不仅仅是HR或员工福祉的问题。它是一个组织安全问题。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
网络钓鱼窃取的不仅是密码。有时它窃取的是敏感技术。
内部威胁与组织风险

网络钓鱼窃取的不仅是密码。有时它窃取的是敏感技术。

NASA监察长办公室公布的这个故事,应当让每一个持有敏感知识、代码、软件、工程设计或有价值商业信息的组织感到不安。

阅读全文收起

根据该公布的信息,一名叫Song Wu的中国公民多年来冒充美国的工程师、研究人员和教授,并接触NASA的员工、学术界的研究人员、军方人员和私营企业。他的目的并不是获取某个账户的密码。他索要的是更简单也更危险的东西:可用于航空设计和武器系统开发的软件副本、源代码和敏感的工程工具。

而这正是问题的关键所在。

在许多组织里,人们一听到“网络钓鱼”这个词,立刻就会想到带有可疑链接的电子邮件、伪造的网站,或是要求输入密码的请求。

但在更为精巧的案例中,网络钓鱼看上去并不像一次网络攻击。它看上去像是来自熟人的一次正当的专业请求。“请把代码发给我。”“我需要软件的最新版本。”“把文件传给我,我正在和团队一起处理它。”

受害者并不觉得自己正落入一场攻击。他觉得自己是在帮助同事。

而这恰恰就是危险所在。

我一再看到的职业性错误是,组织把这种威胁仅仅当作技术问题来对待。但在这个案例中,核心的薄弱环节并不仅仅在于系统。它在于人与人之间的信任、工作文化,以及缺乏一个明确的机制,来要求在敏感信息流出之前停下来核查。

在我看来,这里有几条重要的教训。

并非每一个来自“熟人”的请求,都真的来自他本人。

并非同事之间的每一次信息共享都是无害之举,尤其当涉及代码、软件、计划、数据、模型或基础设施时。

员工需要懂得识别的不仅是可疑的链接,还有异常的请求:对同一软件反复提出的请求、对为何需要该信息缺乏解释、付款或转移方式的突然变更、使用不寻常的渠道,或是在没有规范流程的情况下施压要求交出资料。

而最重要的是:在一个严肃的组织里,员工不应独自决定是否可以把敏感资料转交给另一方,哪怕对方看上去是熟人、是高层或是专业人士。

需要有规程。需要身份验证。需要权限核查。需要理解监管、出口、保密和知识产权方面的限制。还需要一种文化,在其中停下来核查不被视为官僚主义,而被视为职业责任的一部分。

NASA的故事是一个尖锐的提醒:内部威胁未必总是始于心怀恶意的员工。有时它始于一个善良、专业、愿意帮忙的员工,但他没有意识到自己正在被人操纵。

而这或许是最危险的威胁之一:一个并不知道自己是特洛伊木马的人形特洛伊木马。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面 阅读文章

行为画像与可信度评估

早在言语崩溃之前,身体就已经背叛了
行为画像与可信度评估

早在言语崩溃之前,身体就已经背叛了

人类行为领域中最引人入胜的课题之一,便是Embodiment Effect,中文称为"身体具身效应"。

阅读全文收起

其核心理念简单却极为深刻:我们的身体不仅"表达"情绪与思想,还会反过来影响它们,有时甚至在大脑来得及掌控信息之前,就已将其暴露出来。

多年来,肢体语言一直被视为沟通的"附加物"。如今已经清楚,它本身就是思维系统的一部分。坐姿、双手的位置、呼吸的节奏、头部的动作、与镜头的距离、对空间的运用、微表情、声音的变化,乃至打字的方式,所有这些都属于一套行为信息系统。

在商业人物画像中,这一点至关重要。

当我们进行可信度评估,或试图识别组织内部潜在的内部威胁时,我们寻找的并不仅仅是"谎言"。这要复杂得多。我们寻找的是不一致。

Embodiment Effect让我们能够理解,身体行为何时与一个人试图营造的叙事不同步。例如:一名应聘者说话充满自信,身体却处于持续的防御状态;一名员工声称对组织忠诚,但当涉及权威、管控或忠诚的话题时,身体却以紧张作出反应;一名管理者表现出稳定,却在围绕财务问题或内部冲突时显露出异常的唤起迹象;一名远程应聘者营造出"过于完美"的眼神接触,回应节奏显得人为,沟通模式让人联想到实时使用外部辅助工具或AI。

而新的挑战正由此进入:远程评估。

在混合办公与Zoom面试的时代,有些人以为可以隔着屏幕"隐藏"行为。实际上,有时恰恰相反。

镜头减少了背景噪音,迫使我们聚焦于微观行为:回应的延迟、语调的变化、目光的跳动、过度的迎合、不自然的倾听、声音与表情之间的脱节、动作的僵滞,以及对刻意设计的手势的过度使用。

恰恰是在远程环境中,当你知道该寻找什么时,便能够识别出有关可信度、压力、隐瞒、操纵或内部冲突的极为重要的迹象。

但必须道出专业的真相:不存在任何能够证明谎言的"神奇标志"。这正是该领域最大的误区之一。

专业的人物画像并非建立在"摸鼻子=撒谎"之类的迷思之上。它建立在:构建行为基线、识别异常、交叉比对信息来源、分析语境、理解动机,以及解读动态关系而非孤立的单一标志。

Embodiment Effect在识别组织内部威胁时尤为重要,因为人们对言语的掌控远胜于对身体的掌控。而在压力、忠诚冲突、受威胁感或隐瞒的情境下,身体几乎总会"泄露"信息。

商业人物画像领域的未来,不会仅仅建立在技术之上,也不会仅仅建立在人类直觉之上。它将是以下要素的结合:深刻的行为理解、数字化分析、对OSINT的借助、异常的识别,以及人类即便隔着屏幕也能解读他人的能力。

因为归根结底,即便在AI的时代,人依然会留下行为的印记。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
并非每个有毒的员工都会大声嚷嚷。有些人只是在面试中恰到好处地微笑。
行为画像与可信度评估

并非每个有毒的员工都会大声嚷嚷。有些人只是在面试中恰到好处地微笑。

在人格评估领域,最令人不安的话题之一就是「黑暗三人格」。

阅读全文收起

这指的是三种人格特质,它们起初可能看起来像是自信、魅力或果断,但在一个组织内部,它们可能演变为真正的内部威胁:自恋,表现为对崇拜的需求、优越感以及难以接受批评;操纵倾向(Machiavellianism),即把人当作实现目标的工具,一路上几乎不带什么愧疚;以及功能性精神病态,表现为极度的冷静、缺乏同理心,以及能够毫无良心地实施伤害性行为。

有趣的是,具有这类特质的人在求职面试中并不总是失败。恰恰相反。

他们往往非常令人印象深刻。他们懂得如何说话。懂得如何推销自己。懂得如何识别他人的弱点。并且确切地知道组织希望在他们身上看到什么样的形象。

正因为如此,我认为如今在内部威胁领域最大的挑战之一,不仅仅是识别「有问题的过往」,而是理解那些未来可能演变为组织风险的人格与行为模式。

这可能表现为泄露信息、蓄意损害组织、操纵员工、营造有毒的文化,或者仅仅是在毫无对后果的同理心的情况下做出危险的决定。

显然,并非每个具有黑暗三人格特质的人都是罪犯或内部威胁。但是,当把对敏感信息的访问权限、压力、自我、缺乏监督以及操纵能力结合在一起时,就会得到一种管理者必须了解的组合。

而这恰恰正是深入评估、恰当问询、来自公开信息源的情报,以及在伤害发生之前识别危险信号所体现的价值之所在。

因为归根结底,组织中最危险的威胁通常并不是那个看起来危险的人,而是那个懂得如何让自己看起来完美无缺的人。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
文化塑造了站在我们面前的人
行为画像与可信度评估

文化塑造了站在我们面前的人

当我们评估一个人时,很容易把自己的价值体系投射到他身上。在我们看来属于可疑、不一致甚至有问题的行为,在另一种语境下可能完全正常。

阅读全文收起

例如,在有些文化中,回避眼神接触是一种尊重的表现。而对另一些人来说,这会立刻引发疑问。在有些地方,直接的沟通被视为积极的,而在另一些地方则会被认为是粗鲁的。

而偏见正是在这里介入的。

当我们对偏见没有觉察时,我们其实并不是在分析这个人,而是在分析他与我们之间的差距。

在商业人物画像中,这一点尤为关键。决策是关于人的:候选人、合作伙伴、供应商。解读上的失误可能导致错过一位出色的人,或者更糟,未能识别出真正的风险。

那么,我们能从中学到什么呢?

首先,是职业上的谦逊。要明白,并非所有在我们看来"正确"的事情,真的就是正确的。

其次,是语境。永远要问:这个人来自哪里?他的行为是否与他所来自的文化相契合?

最后,是分析工具与人性理解之间的恰当结合。没有这一点,就没有真正的客观性。

与人打交道的人,必须理解不同的文化。否则,他不过是在猜测而已。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
Enshittification是坏事吗?未必。
行为画像与可信度评估

Enshittification是坏事吗?未必。

Enshittification = 让某样东西极端地退化为更糟糕的版本。

阅读全文收起

我记得有一段时期,LinkedIn曾是一个非常"干净"的地方。专业、克制、有点无菌。每个人写的都一样,每个人听起来都一样,那里几乎没有任何东西能真正揭示出资料背后的人究竟是谁。

然后,enshittification开始了。

更多的个人帖子。更多的政治。更多的极端观点。更多因为算法喜欢喧嚣而获得曝光的挑衅内容。

对于只想寻找纯粹专业平台的人来说,这看起来像是一种退化。而且在很大程度上,确实如此。

但从我的角度来看,这里发生了一件有趣的事。

恰恰是这些"不合时宜"的内容,才开始讲述真实的故事。

当我在公开信息来源的背景调查框架内核查某个人时,我寻找的不只是他做了什么。我寻找的是他如何思考。如何反应。什么会触动他。他的边界在哪里。

而这些东西在旧的LinkedIn上几乎从未出现过。

如今它们都在那里。而且数量众多。

一篇毫无过滤写就的政治帖子、对一场专业讨论的攻击性回复、选择加入某个挑衅性的潮流,这些对我而言已不再是"噪音"。它们是信号。

曾经在理解人格方面是一片荒芜不毛之地的东西,如今变成了行为指标的金矿。

所以,是的,LinkedIn变了。对于只追求专业性的人来说,也许并非变得更好。

但对于懂得如何字里行间解读的人来说,这是一个比从前讲述了多得多真相的平台。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面

人工智能、深度伪造与合成欺诈

人眼已经不再是核实身份的工具
人工智能、深度伪造与合成欺诈

人眼已经不再是核实身份的工具

我发现了一个叫 Slopcheck 的小游戏,值得花几分钟。规则很简单:每天展示六张图片,我们要判断它是真实照片,还是 AI 生成的图像。每次作答之后,游戏会说明图片里的哪些细节本可以暴露它。

阅读全文收起

听起来很容易?建议先试一次,再回答。

但在我看来,这个游戏有意思的地方完全是另一个原因。它清楚地呈现了我们今天在背景调查和 OSINT 领域遇到的一个问题:我们对眼睛看到的东西,依然太过信任。

LinkedIn 上一张职业照。一个看起来很活跃的 Instagram 账号。一张在会议现场的照片。一个看起来有年头的档案。和朋友、家人或同事的合影。

过去,这样一组信号会让我们觉得,档案背后是一个真实的人。今天,这已经不够了。

可以生成一张从未存在过的脸。可以生成同一个人在不同环境中的照片。可以搭建一段看上去很有说服力的视觉履历。也可以把一个虚假身份,包装进一份至少乍看之下完全可信的职业档案。

而这正是陷阱所在。

我们有时会去找 AI 的破绽:多出来的一根手指。背景里错乱的文字。对不上的影子。奇怪的眼镜。不合常理的人体细节。

这些破绽很重要,这个游戏也很适合训练眼力。但从专业角度看,我不认为这是应对问题的正确方式。因为模型越进步,我们学会识别的那些视觉破绽就越会消失。

所以在背景调查里,问题不应该只是:这张照片是不是 AI 生成的?

更重要的问题是:照片背后的这个身份,经得起现实的检验吗?

到了这一步,就要从一张照片转向对整体的核查。

职业经历说得通吗?有没有独立的迹象,把这个人和他声称任职过的机构连起来?他的时间线合理吗?在不同平台上的活动是否彼此吻合?真实的职业人脉是否间接印证了这段说法?照片、提及、文件和各个档案,拼出的是一个一致的身份,还是彼此矛盾?

这就是看一张照片和核实一个身份之间的区别。

在 AI 时代,人的直觉依然非常重要。但它应该是调查的起点,而不是验证机制本身。

这大概是 Slopcheck 最重要的一课:在游戏里认错一张图,我们损失的是一分。一家机构认错档案背后的那个人,代价可能完全不同。

值得试试这个游戏,看看你到底有多擅长。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面 游戏链接
屏幕上的那张脸是真的,背后的人却是假的。
人工智能、深度伪造与合成欺诈

屏幕上的那张脸是真的,背后的人却是假的。

上周,以色列曝光了一起尤其令人不安的案件,揭示了人工智能正如何彻底改变欺诈的世界。

阅读全文收起

据怀疑,一名20岁的年轻人利用从被入侵数据库中获取的照片和个人信息,成功伪造了以色列公民的“合成身份”。他借助AI工具让照片“动”起来,制作出看上去完全真实的视频,并以此开设银行账户、申请信用卡,以这些毫不知情者的名义进行金融操作。

根据调查细节,已确认数十名受害者,且怀疑有数百名公民因此受害。

这起案件最让我担忧的,不仅是欺诈的规模,更是它证明了我们多年来所依赖的身份识别手段,如今单凭自身已不再足够。

身份证照片、自拍、一段短视频、远程验证——不久前,这些都被视为强有力的防护层。如今,在合适的人手中,借助先进的AI工具,它们可以被伪造到人眼极难识破的程度。

这一挑战不再只属于银行。它关系到每一个远程招聘员工、审核供应商、为客户开户、授予访问权限或执行数字身份识别流程的组织。

问题已不再是身份能否被伪造,而是你们的管控体系能否实时识别出这种伪造。

近年来,我看到越来越多的案例,真人与AI生成的人物之间的界限正变得模糊。各组织必须让自身的验证机制适应新的现实,而不能只依赖那些为人工智能时代之前的世界所设计的方法。

在威胁之外,如今也已出现先进的解决方案,能够识别AI伪造的迹象、发现身份核验过程中的异常,并实时完成身份验证。

我们拥有先进的技术解决方案,能够实时应对这些挑战。欢迎与我联系了解详情。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面 阅读文章
我们如何知道眼前所见是否真的正在发生,或真的发生过?
人工智能、深度伪造与合成欺诈

我们如何知道眼前所见是否真的正在发生,或真的发生过?

这已经不再是一个哲学问题。这是一个商业问题、安全问题和管理问题。

阅读全文收起

数字操纵检测领域全球顶尖专家之一 Hany Farid 教授发表在《科学》(Science)期刊上的文章,呈现了一个我们所有人都必须正视的现实:深度伪造(Deepfake)已不再像是一件技术玩具。它看起来真实,听起来真实,传播迅速,并影响着人们做决策的方式。

而最大的问题不仅在于伪造越来越逼真。更大的问题在于,信任正在被侵蚀。

当一位管理者收到一段视频时。当 HR 部门进行线上面试时。当一家公司接到来自投资人、候选人、供应商或商业伙伴的联系时。当一段具有指控性的视频开始在网上流传时。当一个熟悉的声音要求紧急行动时。

第一个问题不能再是:“这看起来真实吗?”因为如今,许多伪造的东西看起来完全真实。

正确的问题是:“在采取行动之前,我们如何专业地核实它?”

这篇文章中我特别欣赏的,是 Farid 的调查式方法。他并不满足于一个只会给出“90% 伪造”或“70% 真实”的自动化工具。他会检验物理规律、运动、阴影、反射、角度、声音与唇形的对应、画面帧之间的一致性,以及更宏观的背景脉络。

而这正是关键所在。对付深度伪造没有单一的灵丹妙药。需要将技术、调查经验、对人类行为的理解、对数字场域的理解,以及提出正确问题的能力结合起来。

在商业世界里,这一点尤为关键。因为深度伪造威胁的不只是政客或名人。它威胁着招聘流程、背景调查、组织之间的信任、对欺诈的防范、数字身份,以及我们理解眼前究竟是谁的能力。

线上求职面试可能是伪造的。专业履历可能构建得很完善,却并不真实。管理者的声音可以被克隆。视频可以被剪辑。图像可以凭空生成。一份文件可能看起来真实,却是一整套庞大欺骗体系的一部分。

因此,组织不能停留在“我觉得它是真的”这个阶段。它们需要具备核查能力。不是出于恐慌。不是出于过度的猜疑。而是出于责任。

凡是为敏感岗位招聘员工、审查商业伙伴、核实身份、处理欺诈事件,或应对网上可疑内容的人,都必须在自己的工作台上加上应对深度伪造的能力。尤其是当一切都发生在线上的时候。

如果您正面临深度伪造的疑虑、伪造的身份、可疑的面试、有问题的数字内容,或一桩分不清何为真何为假的事件——欢迎与我们联系。

我们拥有创新且开创性的解决方案来应对深度伪造,包括在线上环境中,将先进技术与专业的人工分析相结合。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面 阅读文章
人工智能、深度伪造与合成欺诈

如果只需按一下按钮就能伪造一张脸,我们又如何知道坐在对面的究竟是谁?

现代招聘领域最大的挑战之一,是我们已经无法真正确定屏幕上出现的人是否就是他所声称的那个人。

阅读全文收起

如今任何人都可以使用AI工具,它们能够实时改变外貌、声音,甚至整个身份。曾经只属于情报机构或电影制片厂的能力,如今已变成一种唾手可得的工具,在家用电脑上即可运行。

对组织而言,其含义十分明确:视频面试已不再是验证身份的充分手段。

近年来,世界上出现了不少候选人冒充他人、使用虚假身份或在招聘过程中隐瞒重要信息的案例。随着Deep Fake技术变得越来越逼真,相应的风险也随之增加。

这正是为什么基于公开来源情报(OSINT)的背景调查正日益成为招聘流程中越来越重要的一部分,尤其是在敏感岗位上。

当你长期审视一名候选人的数字足迹、交叉比对不同的信息来源,并核实所呈现的身份与真实数字存在之间的一致性时,就能发现那些在线上面试过程中永远不会暴露的差距和警示信号。

让人能够隐藏真相的技术正在飞速发展。

组织面临的挑战,是确保用于揭示真相的工具能够以同样的速度向前发展。

将这些分析发送到您的邮箱,并附上一页纸的离职窗口风险六步指南。获取文档

文章页面
保持敏锐

把我们的洞察发送到您的邮箱。

新案例、危险信号与可靠性经验——只有值得一读时才发一封简短邮件。无垃圾邮件,随时退订。