Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Криминалистические основы анализа документированной информации в уголовном судопроизводстве. Монография

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
875 Кб
Скачать

(абсолютная давность); 2) определение порядка выполнения составных частей (реквизитов) документа с точки зрения формирования и существования его как единого целого, когда полученный результат не выражается в единицах времени (относительная давность)50. Установление «возраста» документа является сложной задачей, решаемой, как правило, в ходе экспертного исследования с применением физических, физи- ко-химических и химических методов. Однако не исключена возможность выяснения давности изготовления документального материала путем следственного анализа его содержания (по признакам семантики иписьменнойречи) играфическогоисполнениясимволов языковыхединиц в тексте51. Изучение практики установления сроков давности изготовления документальной информации позволило нам прийти к выводу о существовании нескольких подходов к решению данной задачи, сложившихся к настоящему времени:

1)анализ содержания информационного материала путем выявления внутренних и внешних противоречий с естественным ходом событий во времени и пространстве;

2)установление графического соответствия языковых знаков текста времени их использования;

3)определение соответствия хронологической последовательности исполнения реквизитов объективно сложившемуся порядку создания документа;

4)установлениесоответствиявремениизмененийэксплуатационных характеристик пишущих приборов и технических устройств признакам, отраженным в реквизитах, при помощи которых они были нанесены;

5)определение соотнесения изменений качественных характеристик материалов реквизитов и даты создания документа.

Обозначенные нами подходы должны составить основу типовой методики установления давности документа. На состоявшемся 18– 21 июня 2014 г. IV Петербургском международном юридическом форумедиректорРоссийскогоФедеральногоцентрасудебной экспертизы при Министерстве юстиции Российской Федерации (далее — РФЦСЭ при Минюсте России) С. А. Смирнова заявила, что методики установления давностиизготовлениядокумента, котораявсестороннеив полномобъе-

50Торопова М. В. Указ. соч. С. 40.

51Технико-криминалистическая экспертиза документов : учебник / под ред. В. Е. Ляпичева, Н. Н. Шведовой. Волгоград, 2005. С. 247.

131

ме охватывала бы все аспекты документированной информации, в мире нет. ВРФЦСЭ при МинюстеРоссии разработка такой методики ведется, и она готова только на 89%52.

Другим важным, но не менее проблемным направлением криминалистическогоанализа документированной информации в технологическом аспекте является установление факта монтажа документальных источников. О частом использовании данного приема подделки документов свидетельствует следственная и экспертная практика, об этом говорится в современных монографических работах, посвященных исследованию документов53. Под монтажом в технологическом анализе документальных источников следует понимать изготовление документа путем подбора и соединения частей существующих документовдруг сдругомили свновь создаваемымиреквизитами и придания им видаединого документа54. М. В. Торопова считает, что для установления факта монтажа документальный источникдолжен рассматриваться какединая материальная и информационная система55. Это связано с тем, что попытки криминальных элементов придать каким-либо сведениям статус документа, имеющегоофициальный характер,невозможны безих материальной фиксации. Кроме того, признаки смонтированного документа отражаются как в самой информации, так и в его материальной основе. Поэтому установление монтажа в документе возможно путем анализа информационного содержания документа, формальных признаков закрепления информации на материальном носителе и самого материального носителя.

Исследователями выделяются два вида монтажа — традиционный и компьютерный56, или технический и компьютерно-технический57. Пола-

52IV Петербургский Международный юридический форум 18–21 июня 2014 г. Дискуссионная сессия «Компетентность и сертификация в судебно-экспертной деятельности:международныеподходы»[Электронный ресурс] //Российский федеральный центр судебной экспертизы Министерства юстиции Российской Федерации. URL: http://www.sudexpert.ru/translation/ (дата обращения: 29.07.2014).

53Досова А. В. Теоретические и практические особенности комплексного криминалистического исследования документов с измененными реквизитами : дис. … канд. юрид. наук. Волгоград, 2014. С. 50–54 ; Торопова М. В. Указ. соч.

С. 55–65 ; и др.

54Торопова М. В. Указ. соч. С. 57–58.

55Там же. С. 58.

56Досова А. В. Указ. соч. С. 51.

57Торопова М. В. Указ. соч. С. 59.

132

гаем болееправильнымразделить технологию монтажа документированной информации на монтирование информационного материала:

аналоговыми средствами и методами;

при помощи цифровых устройств с предварительным созданием

иобработкой его электронного образа.

Успех в решении задачи установления факта монтажа документированной информации, обнаруженной в ходе раскрытия и расследования преступления, зависит от знания технологий этих процессов, используемых средств и технических устройств, а также оставляемых при этом признаков.

Такимобразом,технологический анализдокументированнойинформации является достаточно сложным и многокомпонентным видом исследования материальных объектов в криминалистике. Он базируется на трех составляющих: 1) исследовании графического выражения текста (рукописногоили машинописного) ииспользуемых дляэтогоприборов, устройств и программ; 2) исследовании носителя документированной информации и его реквизитов, а также используемых для этого материалов, инструментов и механизмов; 3) исследовании материальноволновой природы электронной документированной информации.

Задачатехнологическогоанализав уголовном судопроизводствезаключается в извлечении издокументированной информации криминалистически значимых сведений путем познания процессов ее создания, применения и изменения, обусловленных преступной деятельностью, в целях их использования в раскрытии, расследовании и предупреждении преступлений.

Современный этап развития видов криминалистического анализа документированнойинформации тесносвязансинформационнымипроцессами, протекающими в обществе. Цифровые технологии внесли измененияв формированиеписьменно-двигательногонавыкаписьма иего применение в повседневной жизни человека; создание документов и их реквизитов,средствазащиты документовотподделкии способыих имитации. Кроме того, цифровые технологии позволили появиться электронной документированной информации. Проникновение компьютер- но-вычислительных технологий в формирование документированной информации требует пересмотра подходов к ее криминалистическому исследованию. Основой этого должна стать подготовка квалифицированного специалиста, обладающего знаниями о современных технологияхсоздания, обработкииизменения документированнойинформации, атакженавыками ееанализадляизвлечения криминалистическизначи-

133

мой информации и применения ее в раскрытии, расследовании и предупреждении преступлений.

§ 4. Особенности технологического анализа электронной документированной информации в криминалистической деятельности

Современная преступность широко использует информационные технологии в качестве средства коммуникации и орудия преступной деятельности. Всвязи с этим электронным формам коммуникативной деятельности в уголовно-процессуальной икриминалистической наукеуделяетсяпристальноевниманиевкандидатскихи докторскихдиссертациях уже на протяжении более десяти лет58. Результатом этого стала тен-

58 Яковлев А. Н. Теоретические и методические основы экспертного исследования документов на машинных магнитных носителях информации : дис. … канд. юрид. наук. Саратов, 2000. 218 с. ; Кукарникова Т. Э. Электронный документ в уголовном процессе икриминалистике :дис. …канд. юрид.наук.Воронеж, 2003.204 с. ; Милашев В. А. Проблемы тактики поиска, фиксации и изъятия следов при неправомерном доступе к компьютерной информации в сетях ЭВМ : автореф. дис. … канд. юрид. наук. М., 2004. 25 с. ; Подволоцкий И. Н. Теоретические и практические основы использования специальных знаний при осмотре и предварительном исследовании документов : дис. … канд. юрид. наук. М., 2004. 248 с. ; Краснова Л. Б. Компьютерные объекты в уголовном процессе и криминалистике : дис. … канд. юрид. наук. Воронеж, 2005. 202 с. ; Рыбин А. В. Электронный документ как вещественное доказательство по делам о преступлениях в сфере компьютерной информации (процессуальные и криминалистические аспекты) : дис. … канд. юрид. наук. Краснодар, 2005. 195 с. ; Иванов Н. А. Теоретические и методические основы комплексной судебной компьютерно-технической экспертизы и судебно-технической экспертизы документов : дис. … канд. юрид. наук. М., 2005. 188 с. ; Колесов О. М. Письменные доказательства в уголовном процессе России : автореф. дис. …. канд. юрид. наук. Н. Новгород, 2006. 27 с. ; Костин П. В. Исследование машинных носителей информации, используемых при совершении преступлений в сфере экономики : автореф. дис. … канд. юрид. наук. Н. Новгород, 2007. 31 с. ; Вехов В. Б. Криминалистическое учение о компьютерной информации и средствах ее обработки : дис. … д-ра юрид. наук. Волгоград, 2008. 561 с. ; Малютина О. А. Язык криминалистики в протоколах следственных действий : автореф. дис. … канд. юрид. наук. Н. Новгород, 2009. 25 с. ; Миленин Ю. Н. Аудио- и видеодокументы как доказательства в уголовном процессе : автореф. дис. … канд. юрид. наук. М., 2009. 27 с. ; Агибалов В. Ю. Виртуальные следы в криминалистике и уголовном процессе : автореф. дис. … канд. юрид. наук. Воронеж, 2010. 24 с. ; Зигура Н. А. Компьютерная информация как вид доказательств в уголовном процессе России : дис. … канд. юрид. наук. Челябинск, 2010. 234 с. ; Шишкин В. С. Документы в доказывании при производстве по уголовному делу : автореф. дис. … канд. юрид. наук. М., 2012. 28 с. ; и др.

134

денция к формированию единых процессуальных подходов к собиранию, оценке и использованию в уголовном судопроизводстве доказательствв видеэлектронныхносителей информации.Обэтомсвидетельствуют недавние дополнения в нормы Уголовно-процессуального закона Российской Федерации о вещественных доказательствах (ч. 4 ст. 81, п. 5 ч. 2 и ч. 21 ст. 82 УПК РФ) и порядке производства обыска (ч. 91 ст. 182 УПК РФ) и выемки (ч. 31 ст. 183 УПК РФ)59. В криминалистике разработки средств и методов поиска, фиксации, изъятия и исследования коммуникативных следов преступной деятельности в электронной форме ведутся, как правило, в рамках методик раскрытия, расследования и предупреждения преступлений, посягающих на компьютерную информацию либо совершаемых с использованием электронно-вычислитель- ных машин и информационно-телекоммуникационных сетей.

Значительный объем криминалистических знаний о собирании и исследованииэлектронныхкоммуникативных форм,содержащихсведения о преступной деятельности, сосредоточен в рамках компьютерной экспертизы60. Благодаря исследованиям В. А. Мещерякова (2001 г.), А. И. Усова (2002 г.), А. А. Васильева (2003 г.), Н. А. Иванова (2005 г.), А. И. Семикаленовой (2005 г.), Н. А. Хатунцева (2006 г.), Ю. В. Гаврилина (2010 г.)61 и других ученых, компьютерная экспертиза включена в

59О внесении изменений в Уголовно-процессуальный кодекс Российской Федерации : федеральный закон от 28 июля 2012 г. № 143-ФЗ // Рос. газета. 2012. 1 авг.

60Ее название имеет некоторые отличия в зависимости от ведомства, где она производится. Так, в экспертно-криминалистических подразделениях Министерства внутреннихдел Российской Федерации выполняется компьютерная экспертиза (Приложение № 2 к приказу МВД России от 29 июня 2005 г. № 511 «Перечень родов (видов) судебных экспертиз, производимых в экспертно-криминалистических подразделениях органов внутренних дел Российской Федерации»), а в экспертных учреждениях Министерства юстиции Российской Федерации — компьютерно-техни- ческая экспертиза (приказ Минюста России от 27 декабря 2012 г. № 237 «Об утверждении Перечня родов (видов) судебных экспертиз, выполняемых в федеральных бюджетных судебно-экспертных учреждениях Минюста России, и Перечня экспертных специальностей, по которым представляется право самостоятельного производства судебных экспертиз в федеральных бюджетных судебно-экспертных учреждениях Минюста России»).

61Усов А. И. Концептуальные основы судебной компьютерно-технической экспертизы : дис. … д-ра юрид. наук. М., 2002. 402 с. ; Васильев А. А. Судебная аппа- ратно-компьютерная экспертиза: правовые, организационные и методические аспекты : автореф. дис. … канд. юрид. наук. М., 2003. 27 с. ; Иванов Н. А. Теоретические и методологические основы комплексной судебной компьютерно-техничес- кой экспертизы и судебно-технической экспертизы документов : автореф. дис. …

135

систему видов судебных экспертиз. Большую часть объектов компьютерной экспертизы составляют электронные (машинные) носители документированнойинформации;аппаратные, сетевыеаппаратные,интегрированные аппаратные средства, используемые для создания, временного хранения, пересылки, удаления документированной информации; программные объекты, применяемые для создания, редактирования, форматирования, архивирования,пересылки электроннойдокументированной информации; носители аналоговой информации, имеющие непосредственную связь с электронной документированной информацией (логины, пароли, распечатки содержания документа в виде машиночитаемого кода или атрибутов электронного документа (сообщения), алгоритмы кодировки информации и т. д.), и др. В связи с этим некоторыми ученымивыделяется такаяразновидностькомпьютерной экспертизы,как информационная экспертиза62.

А. И. Усов в судебной компьютерно-технической экспертизе выделяет информационно-компьютерную экспертизу (данных)63. Ученый разъясняет, что «судебная информационно-компьютерная экспертиза (данных) являетсяключевым видом СКТЭ, таккакпозволяет завершить целостное построение доказательственной базы путем окончательного решения большинства диагностических и идентификационных вопросов, связанных с компьютерной информацией. Целью этого вида являются поиск, обнаружение, анализ и оценка информации, подготовленнойпользователем илипорожденной(созданной)программами, дляорганизации информационных процессов в компьютерной системе»64.

Ю. В. Гаврилинымпредложеновкомпьютернойэкспертизевыделять экспертизумашинных данных ипрограммногообеспечения ЭВМ,проводимуювцеляхизученияинформации,хранящейсявкомпьютереинамагнитных носителях, в том числе изучения программных методов защиты

канд. юрид. наук. М., 2005. 22 с. ; Семикаленова А. И. Судебная программно-компь- ютерная экспертиза по уголовным делам : дис. … канд. юрид. наук. М., 2005. 228 с. ; Хатунцев Н. А. Теоретические и методические основы судебной компьютерно-тех- нической экспертизы при разрешении споров хозяйствующих субъектов : автореф. дис. … канд. юрид. наук. М., 2006. 21 с. ; Гаврилин Ю. В. Расследование преступлений, посягающих на информационную безопасность в сфере экономики: теоретические, организационно-тактические и методические основы : автореф. дис. … д-ра юрид. наук. М., 2010. 56 с.

62См., напр.: Мещеряков В. А. Основы методики расследования преступлений в сфере компьютерной информации : дис. … д-ра юрид. наук. Воронеж, 2001. С. 307.

63Усов А. И. Указ. соч. С. 91.

64Там же. С. 92.

136

информации, а также экспертизу программного обеспечения и данных, используемых в компьютерной сети, проводимую в целях изучения информации, которая обрабатывалась с помощью компьютерных сетей65.

Полагаем, что накопленные сведения внутри частных методик раскрытия, расследования и предупреждения преступлений, посягающих на компьютерную информацию или связанных с нею, а также в судебной компьютерной экспертизе должны быть положены в основу разработки системы знаний о криминалистическом анализе документированной семантической информации в электронной форме.

Электронный документ и электронное сообщение сегодня являются основными формами коммуникативных связей в обществе посредством использования компьютерных технологий. Современное законодательствосодержит толкованиеназванныхформ коммуникации:«электронноесообщение —информация,переданнаяилиполученнаяпользо- вателеминформационно-телекоммуникационнойсети;электронныйдо- кумент —документированнаяинформация, представленнаявэлектронной форме, то есть в виде, пригодном для восприятия человеком с использованием электронных вычислительных машин, а также для передачи по информационно-телекоммуникационным сетям или обработки в информационных системах»66.

Проведенный нами анализ действующего законодательства позволил прийти к выводу, что одним из важных критериев, разграничивающих юридический статус электронного сообщения и электронного документа, является наличиеприсоединенной кэлектронной информации электронной подписи67. Поэтому электронная подпись должна рассматриватьсякакнеотъемлемыйэлементкриминалистическогоанализаэлектронного документа. Ее наличие требует использования дополнительных криминалистических средств и методов анализа ее подлинности. Что же касается разработки основ криминалистического анализа электронных сообщений и электронных документов, то для этого необходимо техническое представление о них самих и той среде, в которой они создаются и обрабатываются.

65Гаврилин Ю. В. Указ. соч. С. 46–47.

66Об информации, информационных технологиях и о защите информации : федеральный закон от 27 июля 2006 г. № 149-ФЗ // Рос. газета. 2006. 29 июля.

67Часть 4 ст. 11 Федерального закона от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации», ст. 6 Федерального закона от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи», ч. 5 ст. 9 Федерального закона от 6 декабря 2011 г. № 402-ФЗ «О бухгалтерском учете» и др.

137

Стехнической точки зрения электронный документ и электронное сообщение состоят из следующих элементов: 1) сообщения; 2) атрибутов файла.

Сообщение является социально значимым коммуникационным ядром электронной документированной информации, которое выражено в виде машиночитаемых данных языковыми знаками программирования

инаходится в пассивном состоянии на электронном носителе или активном — в электронно-волновой среде компьютера (памяти ОЗУ) или информационно-телекоммуникационных сетях. В. А. Мещеряков справедливо отметил, что в техническом смысле рассматриваемая документированная информация, вне зависимости от электронной формы, представляетсобой компьютернуюинформациюв специальном(машинном) виде, предназначенном и пригодном для ее автоматизированной обработки, хранения и передачи, находящуюся на электронном носителе и имеющую собственника, установившего порядок ее создания (генерации), обработки, передачи и уничтожения68.

Заметим, что сообщение играет определяющую роль в построении технико-криминалистических основ анализа электроннойдокументированной информации, поскольку именно его доказательственное и криминалистическое значение в расследовании уголовных дел обусловило формированиесистемысредств иметодов, направленныхна поиск,фиксацию, изъятие и исследование рассматриваемой нами информации. Сообщение может являться источником информации о лицах, участвующихвпреступной деятельности, ислучайныхее участниках;способах

иобстановке совершения преступления; орудиях преступления; причинах, побудивших ксовершению преступления; масштабах причиненноговреда;местенахожденияразыскиваемыхлиц,денежных средств,имущества,нажитого преступным путем, и т. д.Об анализесодержательной стороны (сообщения) документированной информации уже шла речь в нашей работе. Поэтому сейчас акцент будет сделан на технических элементах состава электронногодокумента исообщения, а такженаих связи со средой создания, последующей обработки и пересылки.

Стехнической точки зрения, коммуникационное ядро электронной документированной информации представляет собой структурированные машинные данные, находящиеся внутри файла, созданного при помощи электронно-вычислительного устройства и программногообеспечения. Структура таких данных, а также характеристики их носителя

68 Мещеряков В. А. Указ. соч. С. 57.

138

определяютсяатрибутами файла.Атрибут(attribute) — эточастьинформации, устанавливающая свойство чего-либо и принимающая одно из множеств определенных значений, каждое из которых имеет конкретный смысл. Согласно ГОСТу Р 34.980.1-92 «Информационная технология. Взаимосвязьоткрытых систем.Передача, доступ иуправлениефайлом. Часть 1. Общее описание» атрибутами файла (file attributes) являются имя или другие идентифицируемые свойства файла69. Кроме имени файла катрибутам относятся его тип (формат), место размещения на электронном носителе информации, размер, дата и время создания, изменения и открытия файла, название, тема и автор файла, права и метод доступа к файлу. К атрибутам файла электронного документа следует относить и электронную подпись.

Атрибутами сообщения (заголовка), создаваемого при помощи почтовогоклиента, являются:Message-ID (уникальныйидентификатор сообщения, генерируемый автоматически программным обеспечением узла-отправителя); Date (поле «Дата» содержит дату отправки сообщения. Значение поля устанавливается автоматически почтовым клиентом при отправке сообщения); From (поле «От» содержит адрес, который отправительсообщения указываетвкачествеисходящегоадреса); Sender (поле «Отправитель» содержит адрес, с которого было реально отправлено сообщение. Это поле может отсутствовать в заголовке, если поле “From” содержит адрес реального отправителя); To (поле «Кому» содержит адрес основного получателя сообщения); Cc (поле «Копия» содержит адресадополнительных получателейсообщения); Bcc(поле«Скрытая копия» содержит адреса дополнительных получателей сообщения. Получатели, перечисленныев полях“To”и “Cc”,небудутзнать, чтоабонентыиз списка“Bcc”получили копию сообщения);Reply-to(поле«От- ветить» содержит адрес, по которому получатель должен направлять ответ); Subject (поле «Тема сообщения» содержит краткое описание(тему) сообщения).

Важным атрибутом, с точки зрения криминалистического анализа электронной документированной информации и получения при этом значимых дляраскрытия и расследования преступлениясведений, является формат файла. Формат сохраняемого компьютерного файла, как

69Информационная технология. Взаимосвязь открытых систем. Передача, доступ

иуправлениефайлом.Часть1.Общееописание[Электронныйресурс] :ГОСТ Р 34.980.1- 92.URL:http://kodeks.eastview.com:8080/law1?doc&nd=1200028693&nh=0&ssect=0 (дата обращения: 10.08.2014).

139

правило, определяется техническим стандартом компьютерной программы, используемой для создания и отправки сообщения. Структурированные данные файла, определяемые его форматом, в ходе анализа позволяют выбрать программное обеспечение для работы с этими данными, а также определить тип содержащейся информации70. Однако не всегда формат файла позволяет достоверно определить тип содержащейся в нем информации. Так, графическим форматом файла

(например, .bmp, .gif, .png, .psd, .pgf, .tiff, .tif, .jpg, .jpeg, .jpe и пр.) мо-

жетбыть представлена оцифрованнаятекстовая информация, полученная путем ее сканирования с аналогового документа. В свою очередь, текстовым форматом (.doc, .docx, .pdf) может быть представлена графическая информация.

В ходе криминалистического анализа формата файла и других его атрибутов следует учитывать возможность их изменения. В частности, программное обеспечение позволяет осуществлять конвертацию текстовых, графических, аудио-, видеоформатов файла; времени создания, изменения и открытия файла. Смена атрибутов может осуществляться как автором сообщения, так и пользователем файла. Как отмечает В. С. Матвеева, умышленное изменение временных атрибутов файла (даты и времени создания файла, последнего изменения файла, последнего доступа к файлу, а также даты и времени последнего изменения сведений в файловой записи) может осуществляться вручную или с использованием специальных программ71. Такие специальные программы находятся в открытом доступе в сети Интернет72, что позволяет пользователю электронно-вычислительного устройства выполнить необходимые действия по изменению временных атрибутов файлов.

Криминалистическийанализатрибутовфайлаявляется весьмасложнойтехнической задачей. Исследованиеатрибутовтребует глубоких знаний в области операционных и файловых систем электронно-вычисли- тельныхустройств, атакжеиспользования автоматизированныхсредств анализа.Примером такогосредстваявляетсяпрограммный комплексThe Sleuth Kit® (TSK)73, представляющий собой библиотеки и наборы ин-

70Типы файлов. URL: http://www.filetypes.ru (дата обращения: 13.08.2014).

71Матвеева В. С. Криминалистический подход к анализу временных атрибутов файлов в операционной системе семейства Microsoft Windows и файловой системе

NTFS. URL: http://xakep.ru/60167/ (дата обращения: 26.09.2014).

72Например, программы SetFileDate, Attribute Changer, TouchPro и др.

73The Sleuth Kit® (TSK). URL: http://www.sleuthkit.org/sleuthkit/desc.php (дата обращения: 09.10.2014).

140

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]