Тактика следственных действий, направленных на отыскание, обнаружение, изъятие и исследование электронных носителей и информации на них. Учебное пособ
.pdfальностям, связанным с компьютерным программированием), периода работы в сфере оборота компьютерной информации, места работы на моментпривлечения к производству следственного действия (целесообразнопривлекать лиц,работающихв специализированныхгосударственных учреждениях).
Профиль нужного специалиста определяется в зависимости от целей и задач осмотра с учетом первоначальных данных о характере преступления. Как правило, может возникнуть необходимость в привлечении специалистовв области программирования операционных систем и прикладных программ. К программистам можно отнести техника-про- граммиста (среднее техническое образование) и инженера-программис- та(высшеетехническоеобразование).Назначениепрограммиста —про- ектирование, разработка и производство программного обеспечения как промышленной продукции, удовлетворяющей заданным функциональным, конструктивным и технологическим требованиям.
Следуетотметить роль эксперта-криминалиста, который можетоказать помощь в обнаружении и сборе традиционных доказательств (например, слабовидимых следов пальцев рук на клавиатуре, компьютерной мыши и т. д.). Кроме этого, полезным будет приглашение бухгалтера, владеющего навыками работы на компьютере (может оказать содействие специалисту-программисту в обнаружении информации в специальных бухгалтерских программах).
Для охраны помещения, входов и выходов, а возможно, и предотвра- щенияпротиводействияработеследственно-оперативнойгруппы вовремя осмотра целесообразно привлечение сотрудников органов внутренних дел (оперативных сотрудников, сотрудников центра специального назначениясил оперативногореагирования и др.).Например, еслитранспортировкуизъятых компьютерных средств не получилось осуществить за один раз, то сотрудники органов внутренних дел могут обеспечить временную охрану изъятого оборудования.
В целях удостоверения факта, хода, содержания и результатов осмотра могут быть приглашены понятые (если следователь примет такое решение, руководствуясь ч. 11 ст. 170 УПК РФ). Данные лица, в силу специфики следственногодействия, должны быть, как минимум, сведущи в компьютерной технике и порядке работы на ней на уровне пользователей (осведомленность понятых может быть установлена путем постановки соответствующих вопросов). При этом не рекомендуется приглашение понятых из числа работников организации, в которой проводится осмотр. Это продиктовано их возможной причастностью к совершению компьютерного преступления.
11
В качестве участников могут быть приглашены представители администрации осматриваемой организации. Таковыми могут быть руководительорганизацииили егозаместитель,а такжепредставитель службыбезопасности иливневедомственнойохраныорганизации. Крометого, может возникнуть ситуация, диктующая приглашение владельца электронного носителя информации. Так, если следователем принято решение о проведении осмотра мобильного телефона (или прогнозируется его наличие на месте происшествия) и до проведения осмотра были получены сведенияотом, чтов мобильном телефоне имеютсякоды блокировок, то для проведения следственногоосмотра можнопригласить владельца мобильноготелефона. Данному лицубудетпредложено самостоятельноразблокировать свойтелефон(вариант —заранееуточнить данные коды у владельца мобильного телефона, получив согласие на разблокирование телефона без его участия).
Осмотр места происшествия неизбежно потребует от организации, подвергающейсяосмотру,временных затратнаегопроведение(речьидет о времени, потраченном вследствие простоя персонала, необходимости перемещения объектов и т. д.). Поэтому следователь должен предусмотреть участие лиц со стороны осматриваемой организации, которые могут снизить затраты названных ресурсов. Например, привлечь к участию в осмотре сетевого или системного администратора организации (системного программиста, системного инженера), отвечающего за осматриваемыекомпьютеры или знающегоособенности их эксплуатации.
Осмотр без системного администратора может оказаться неполноценным, поскольку он знает параметры, назначение и схему размещения осматриваемых технических средств по помещениям, их систему охраны и защиты, особенности запуска, пароль входа в компьютерную систему. Это лицо может оказать помощь в установлении тактически важных обстоятельств: соединены ли компьютеры в локальную сеть, каковы схема их соединения и основные правила ее безопасного использования и т. д.
Определение перечня специальных средств (программных продуктов) и упаковочного материала. В ходе подготовки к осмотру мес-
та происшествия, равно как и к осмотру предметов — электронных носителей информации, следователь должен обратить внимание на целесообразность, а во многих случаях и обязательность подготовки специальных средств, в том числе программных продуктов (как правило, действия следователя сводятся к проверке их наличия и готовности у специалиста).
12
На момент осмотра мобильного телефона как носителя компьютерной информации может произойти отключение телефона из-за быстрой разрядки аккумуляторной батареи. В связи с этим следует проверить состояние зарядки мобильного телефона или позаботиться о наличии зарядногоустройства (попроситьегоувладельца;подобратьуколлег поработе).
Проведение осмотра пластиковой банковской карты предполагает подготовку электронного терминала1 или другого оборудования, что позволит обнаружить необходимую информацию в электронной форме.
В процессе осмотра объекта, содержащего электронный носитель информации (либо непосредственно электронного носителя), возникает необходимость в применении специальной аппаратуры, в качествекоторой выделяют:
1)специализированныйлабораторно-исследовательскийпереносной компьютер со специальным аппаратным и программным обеспечением для просмотра содержимого жестких дисков, компакт-дисков и других электронныхносителей, которыеокажутсяна местепроисшествия(если на месте отсутствуют другие работающие компьютеры либо их использование специалистом признано нецелесообразным). Как вариант — применение ноутбука с жестким диском большой емкости, возможностьюподключениясменных жесткихдисковипишущим CD/DVD приводом, портами для подключения внешних устройств (принтера, внешнего жесткого диска, цифрового фотоаппарата или видеокамеры);
2)соединительные кабели и аппаратные средства (адаптер, блок питания — для прямого подключения к компьютерам и сети);
3)портативныйилималогабаритныйпринтер,подключаемый ккомпьютеру или ноутбуку (для изготовления бумажных распечаток протоколаосмотра, списка каталогови файлов, обнаруженных наосматриваемом носителе информации). Например, портативный принтер “Notebook 2” имеет массу 1020 г (без батареи); может быть подключен с использованием различных источников питания (аккумуляторной батареи, сетевого адаптера или адаптера для бортовой сети автомобиля); имеет лазерное качество печати;
4)загрузочные носители (например, компакт-диски) с «исследовательским» и сервисным программным обеспечением, а также отформа-
1Электронный терминал — устройство для считывания информации с магнитной дорожки или с чипа пластиковой банковской карточки (например, в торговле используется для подтверждения полномочий владельца, авторизации при оформлении оплаты покупки).
13
тированные диски, записываемые компакт-диски, переносные накопители большой емкости типа ZIP и другие устройства (для резервирования информации, которая будет изыматься). Кроме этого, накопители большойвместимости,совместимыесноутбукомследственно-оператив- ной группы и пишущим CD/DVD приводом;
5)внешнийжесткий дискснеобходимым программным обеспечением (для запуска с него осматриваемого компьютера в ситуации, когда запуск собственной операционной системы невозможен или нежелателен);
6)аппаратура, в том числе цифровая: фотокамера и видеокамера, фотовспышка;
7)программное обеспечение общего и специального назначения (на исследовательском компьютере):
а) текстовый редактор для составления компьютерной версии протокола, табличный редактор для описи оборудования, описания осматриваемых и изъятых устройств, носителей, других объектов, копируемой информации;
б) диагностические программы для сбора информации об устройствах, входящих в состав компьютерной системы, их параметрах и техническом состоянии;
в) программысбора информацииофайловойсистеменамашинных носителях (структуре папок и файлов, их свойствах, атрибутах), а также выявления программ, имеющих признаки вредоносности (в компьютерной системе и отдельных электронных носителях информации);
г) программы получения информации о программах, находящихся
воперативной памяти компьютера на месте осмотра (обеспечивающие просмотр буфера памяти компьютера);
д) программыопределениянастроекаппаратурыисвойствпрограмм; е) программы просмотра и вывода на печать содержимого файлов
разных типов.
Кроме того, необходимо подготовить достаточное количество упаковочного материала для компьютерной техники, носителей информации и документации, которые могут быть изъяты в процессе осмотра (антистатические пластиковые пакеты, крепкие картонные коробки и упаковочная пена2, боксы-контейнеры для компакт-дисков и других носителей), цветные самоклеющиеся ярлыки, бумагу для принтеров. При этом количество упаковочного материала и бумаги определяется с уче-
2 Упаковочная пена — специальная пена, которая моментально расширяется и заполняет собой все свободное пространство в коробке (например, пена “Instapak”).
14
том предполагаемого количества и характеристик объектов, изымаемых работы на месте происшествия.
Для перевозки указанной специальной аппаратуры, а также компьютернойтехники,которая, возможно,будетизъятасместапроисшествия, нужно обеспечить следственно-оперативную группу транспортом.
Определениетактическогоприемаосмотраместапроисшествия.
Входе осмотра могут использоваться различные тактические приемы. Так, осмотр помещения целесообразно осуществлять, применяя тактический прием «от центра к периферии». В качестве центра — отправной точки осмотра места происшествия — выступает конкретный компьютер (если речь идет об осмотре конкретного компьютера — компьютерная информация, имеющая значение для уголовного дела). Дальнейшее продвижение должно быть направлено в сторону периферийных и иных устройств.
Существует мнение об использовании полиэксцентрического приема осмотра (как разновидности эксцентрического способа осмотра с исследованием,исходящимизнесколькихинформационныхцентров-уз- лов). При этом в качестве исходных центров будут выступать отдельные персональныекомпьютеры,образующиеинтересующийследователяучасток, а движение происходит от одного узла к другому в соответствии с порядком расположения и типами каналов связи.
Имеется иная позиция, согласно которой при осмотре места происшествия, где можно прогнозировать наличие электронных носителей информации, следует пользоваться тактическим приемом «от периферии к центру». В центре находится самый важный объект (объекты) — сервер сети.
Влюбом случае применение определенного тактического приема зависит от конкретных обстоятельств. Осмотр целесообразно начинать стакого участка(узла) местапроисшествия, которыйсодержит наибольший объем криминалистической информации (например, при расследовании преступлений в сфере компьютерной информации это обычно компьютер). Вместе с тем исходную точку осмотра выбирают так, чтобы обеспечить не только целеустремленность и полноту осмотра, но и такой порядок действий следователя и других участников осмотра, который исключил бы или, по крайней мере, свел к минимуму возможность уничтожения либо повреждения ими самими следов преступления.
Осмотр сервера (серверной станции) может проводиться одновременно несколькими осмотровыми группами (параллельный осмотр).
Вэтом случае организуется параллельное обследование входящих в локальную сеть рабочих станций.
15
Впомещениях скомпьютерамидопустим последовательныйосмотр, т. е. осмотр осуществляется последовательно от одного компьютера к другому. Очередность осмотра устанавливается в зависимости от степени «связанности»компьютера (наличие кабелясвязи;обеспечениеусловия прямой видимости для оборудования, оснащенного инфракрасным портом передачи информации) или удаленности его расположения от основного (опорного) информационного узла (например, от сервера).
Инструктаж участников осмотра места происшествия. Перед выездом на место происшествия следователь должен провести инструктаж и обратить внимание предполагаемых участников осмотра на недопустимость: 1) прикасаться к компьютерной технике без разрешения следователя; 2) выключать электроснабжение в осматриваемом месте.
Крометого,выделяютправилаобращенияскомпьютернойтехникой:
1)все включения и выключения компьютерного оборудования должны осуществляться только специалистами либо под их руководством;
2)не производить разъединения или соединения кабельных линий, преждечем небудутвыясненыихназначение,чтобынедопуститьущерба компьютерной системе или информации;
3)вскрытие корпуса системного блока и демонтаж компьютерного оборудования производить только с участием специалиста;
4)не допускать попадания мелких частиц и порошков на рабочие части устройств ввода-вывода компьютеров;
5)применение магнитных искателей, ультрафиолетовых осветителей, инфракрасных преобразователей и других подобных приборов для осмотра компьютерной техники должно быть согласовано со специалистом, чтобы избежать разрушения электронных носителей информации
иинтегральных микросхем памяти, а также повреждения информации.
Действия следователя после прибытия на место происшествия
Прибыв на местопроисшествия,следовательдолжен выполнитьряд незамедлительных действий:
1)организовать блокировку доступа персонала, работающего в месте осмотра, ко всем компьютерам сети, серверу и иным средствам компьютерной техники (для недопущения изменения или повреждения информации во время осмотра);
2)удалить всех посторонних (лиц, не участвующих в осмотре), по возможности разместив их в помещении, исключающем использование любых средств связи;
16
3)выставитьохрануусредствкомпьютернойтехники и электрических распределительных щитов, пультов (при большом количестве мест разместить сотрудников, обеспечивающих охрану, в точках, позволяющих просматривать данные места);
4)при наличии локальной компьютерной сети, связывающей компьютеры, отсоединить удаленный доступ к системе извне (например, отключить шнурмодема оттелефонногокабеля),блокировать выходсервера во внешнюю (глобальную) сеть;
5)установить, незапущена лина компьютерепрограмма уничтожения информации (при запуске данной программы — с помощью специалиста предпринять действия по ееприостановлению или отмене, в том числе отключить компьютер от питания).
Существует мнение, что в начале осмотра места происшествия необходимо изымать у персонала осматриваемой организации пейджеры, электронные записные книжки и иные подобные средства (например, ноутбук через Wi-Fi позволяет в ходе осмотра осуществлять нежелательные для следствиядействия). Однакоданные рекомендации, при всех положительных тактических моментах, представляютсясомнительными.
Во-первых, с самого начала работы следователь должен стремиться
ксозданию обстановки делового сотрудничества с работниками этой организации (названные выше действия могут привести к конфронтации и отрицательно сказаться на результатах осмотра). Данный вывод не следуетпонимать буквально. Например, обстановка делового сотрудничества может отсутствовать без ущерба для дела в ситуации, когда речь идет об осмотре в организации, с оборудования которой совершено распространение детской порнографии.
Во-вторых, положения УПК РФ, регламентирующие производство осмотра помещений, не содержат указания на возможность совершения принудительных действий в отношении лиц, находящихся в месте осмотра.
Безусловно,нельзяотрицатьтактическойзначимостисведений,присутствующихв личных электронныхзаписныхкнижках, ноутбуках, карманных персональных компьютерах и других средствах (могут содержаться пароли доступа, адреса в сети Интернет, документы, взятые для домашней или мобильной работы и т. д.). Поэтому можно предложить владельцам личных средств компьютерной техники добровольно сдать их на время осмотра (с разъяснением причины этой просьбы следователя и обязательности возврата указанных средств после окончания осмотра). Если будет получен отказ, то следователь должен принять меры
17
кполучению подписки у владельца средства компьютерной техники о запрете пользования этими средствами во время осмотра (на основании ст. ст. 21 и 161 УПК РФ).
Проконсультировавшисьсоспециалистом, можнопредпринятьшаги
куменьшению неудобств, создаваемых нормальной работеорганизации на период осмотра. Например, разрешить переключиться на резервную компьютерную систему. В бесконфликтной ситуации, при совпадении интересов следователя и лиц, находящихся на объекте, который подлежит осмотру, достаточно попросить персонал приостановить текущую работу с компьютерной техникой, не использовать мобильную связь и перейти в другое помещение, где с ними смогут побеседовать сотрудники оперативных подразделений (для установления обстоятельств, имеющих значение для дела).
Перед тем как приступить к непосредственному осмотруместа происшествия, нужно выполнить ряд действий.
Во-первых, если этого не было сделано ранее, привлечь к осмотру компьютераилигруппыкомпьютеров,расположенныхводном илисмежных помещениях,связанных влокальнуюсеть,сетевого илисистемного администратора организации (системного программиста, системного инженера), отвечающего за осматриваемые компьютеры или знающего особенности их эксплуатации.
Данные лица помогут установить, соединены ли компьютеры в локальную сеть, каковы схема их соединения и основныеправила ее безопасного использования. Кроме того, они могут указать на тип используемойсетевой операционной системыиперечень прикладногопрограммного обеспечения, используемого для работы сети и на рабочих местах, а также установить наличие и место хранения резервных копий серверных дисков, базданных.
Во-вторых, в присутствии специалистов порознь опросить очевидцев; лиц, обнаруживших признаки преступления, и иных лиц, располагающих сведениями, которые должны быть приняты во внимание при осмотре (показания опрашиваемых лиц целесообразно фиксировать с помощью средств звукозаписи).
Вчастности, уадминистратора системы целесообразноустановить: какие операционные системы установлены на сервере и пользовательских компьютерах; какие системы защиты и шифрования разрешены к применению пользователями на рабочих местах; где хранятся файлы,
ккоторым можно получать доступ с рабочих мест, где и как создаются резервные копии; как зарегистрированы идентификаторы (имена и па-
18
роли пользователей), кто, кроме администратора сети, имеет наиболее полные права доступа в систему.
У администратора сети или конкретного работника (оператора персональногокомпьютера) устанавливают,какиепризнаки,поегомнению, свидетельствуют о совершении преступления, когда и при каких обстоятельствах они обнаружены, какие действия предпринимались по устранению вредных последствий до прибытия следователя и другие подробности обнаружения происшествия.
В-третьих, при необходимости, окончательно определить круг участников осмотра места происшествия (пригласить понятых, если это не было сделано ранее; проконтролировать соответствие понятых требованиям ст. 60 УПК РФ; разъяснить участникам осмотра их права, обязанности и ответственность, а также порядок производства данного следственного действия; уведомить их о том, какие именно и кем будут применяться технические средства).
В-четвертых, если в процессе осмотра планируется использование специальной техникии программ дляработыс компьютерной информацией, то перед применением они должны быть протестированы в присутствии понятых (или с использованием технических средств фиксации хода и результатов тестирования) на предмет отсутствия в ней вредоносных программно-аппаратных средств и закладок. Понятые извещаются о назначении и наличии лицензии программного обеспечения, которое будет применяться во время осмотра.
Обобщая сказанное выше, следует отметить, что осмотр электронных носителей может осуществляться как в рамках осмотра места происшествия, так и в рамках самостоятельного действия (в первом случае проводится осмотр места обнаружения данных носителей). Подготовительный этап осмотра электронных носителей информации и мест их обнаружения, за исключением определения целей следственного действия, имеет специфику, которая обусловлена особенностями преступлений, совершаемых с использованием компьютерной информации, а равно особенностями функционирования компьютерных технических средств и программного обеспечения.
Производство осмотра места обнаружения электронных носителей информации и фиксация его результата
Окончание рассмотрения подготовительного этапа осмотра диктует переход к рабочему и заключительному этапам следственного действия.
19
Содержание деятельности следователя в этом случае будет носить многоуровневый характер и включать в себя:
1)осмотр помещений с компьютерной техникой (необходимо для того, чтобы связать объект, содержащий электронный носитель информации, с событием преступления; зафиксировать обстановку обнаружения данного объекта);
2)осмотр рабочих мест, оснащенных персональными компьютерами (необходимо для того, чтобы связать электронный носитель информации через объект, его содержащий, с событием преступления; зафиксировать обстановку обнаружения данного электронного носителя). Осмотр места происшествия не сводится лишь к визуальному восприятию обстановки. В ходе данного следственного действия допустимо проведение элементарных опытных действий (например, нажатие на выключатель либо клавиатуру компьютера), изучение содержимого каталогов (папок);
3)осмотр электронного носителя (необходимо для получения доказательственной информации). Следует отметить, что применительно к рассматриваемому вопросу электронные носители будут пониматься нами несколько шире, а именно: к носителям, обладающим нормативно закрепленнымипризнаками, добавленыобъекты,всостав которыхвключены электронные носители, которые воспринимаются как единое целое (например, смартфон и т. п.).
Прежде чем перейти к освещению заявленных вопросов, обратим внимание на типичные следы, которые могут быть обнаружены в процессе проведения названных видов осмотра.
В процессе осмотра места происшествия необходимо помнить, что электронные носители сами по себе являются следом (в широком смысле), поэтому сам факт их обнаружения, наряду с другими следами, может быть положен в основу доказывания. Кроме того, каждый такой носитель информации может содержать материальные и электронно-циф- ровые следы. Например, в процессе совершения преступлений в сфере мобильных телекоммуникаций подозреваемым используются объекты, выступающие в качестве электронных носителей информации:
1)похищенный у легального пользователя мобильный телефон;
2)клонированный мобильный телефон3;
3 Одним из актуальных преступлений является перехват с помощью сканера идентифицирующего сигнала чужого мобильного телефона, выделение из него идентификационных номеров и перепрограммирование на эти номера своего мобильно-
20
