Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Криминалистические основы анализа документированной информации в уголовном судопроизводстве. Монография

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
875 Кб
Скачать

струментов командной строки, которые позволяют исследовать образы дисков и файловые системы на платформах Windows и Unix.

Наряду с указанными атрибутами, объектом криминалистического анализаможет являтьсяэлектроннаяподпись.Даннаяподпись,представляя собой информацию в электронной форме, присоединенную к подписываемой информации, является средством отождествления лица, подписавшего электронный документ. Как было отмечено ранее, наличие у атрибута такого сообщения, как электронная подпись, свидетельствует, чтов данном случаемы имеем дело сфактическими сведениями, способными оказывать влияние на конкретные общественные отношения, т. е. с документом. Наличие электронной подписи у электронного сообщения позволяет не только удостовериться в личности человека, подписавшего электронный документ, но и осуществить проверку подлинности в целом этого документа.

Электронная подпись выступает важным техническим средством аутентификациилица, подписавшегоэлектронныйдокумент исредством защиты электронного документа от подделки. После ее присоединения к информации в электронной форме возможность изменения сообщения или какого-либо атрибута его файла без изменения самой подписи по техническим условиям отсутствует. В связи сэтим технико-кримина- листический анализ электронного документа на предмет его подлинности должен преждевсего включать исследование прикрепленной к нему электронной подписи, в ходе которого должны анализироваться сама электронная подпись, а также средства ее создания, а именно шифровальные (криптографические) средства, используемые для создания и проверки электронной подписи, создания ключа электронной подписи и ключа проверки.

Таким образом, криминалистический анализ атрибутов файла позволяет установить характер действий с файлами и последовательность их совершения. А поскольку сообщение и атрибуты файла выступают неразрывными элементами структуры электронной документированной информации, то выявление факта умышленного изменения атрибутов файла свидетельствует о недостоверности сообщения данной информации, а значит о невозможности использования ее в качестве доказательства поуголовномуделу. Крометого, установление в ходеанализа факта подделки электронной подписи в электронном документе влечет правовой вывод о поддельности электронного документа, т. е. непригодности его к выполнению функций, возложенных на него в области права.

141

Основная роль в создании, обработке и организации потоков электронной документированной информации отводится цифровым устройствам, возможности их подключения к сетевому окружению. На сегодняшний день из всех цифровых устройств (телефоны, фотоаппараты, диктофоны, видеокамеры, видеорегистраторы, Book Reader и пр.) наиболее эффективным средством создания и обработки электронной документированной информации является электронно-вычислительные машины (настольные компьютеры, ноутбуки, планшетные компьютеры, коммуникаторы).Однакозаметим, чтосамаэлектронно-вычислительная машина не способна выполнять возложенную на нее функцию элект- ронно-вычислительного и коммуникационного средства без специальной алгоритмизации ее работы, которая закладывается программным обеспечением цифрового устройства.

Функциюалгоритмизацииработы любогоэлектронно-вычислитель- ного устройства выполняют BIOS и операционная система. Операционная система представляет собой комплекс взаимосвязанных программ, предназначенных для управления ресурсами устройства и организации взаимодействия с пользователем74. Кроме программ операционной системы, современные компьютеры и иные ЭВМ обеспечены большим количествомразнообразныхпользовательских программныхсредств,предназначенных для создания, обработки и пересылки документированной информации. Это текстовые, графические, табличные редакторы; программы для обработки аудио- и видеофайлов; почтовые клиенты; программыдля архивирования документированнойинформации (архиваторы); автоматизированные системы управления документированной информацией (АСУДИ); поисковые системы и пр. Следует заметить, что большинство компьютерных программ, предназначенных для работы с документированной информацией, как правило, многофункциональны, т. е. не только выполняют основную функцию создания семантической информации и ее редактирования, но и поддерживают режим вставки графических (рисунков, схем, диаграмм, таблиц), фото-, аудио- и видеообъектов. Так, в программы часто интегрированы возможности отправки адресату готовых сообщений через сеть Интернет или факс. Примером многофункциональной программы является текстовый редактор

Word от компании Microsoft.

74 Со списком операционных систем и их кратким описанием можно ознакомиться на интернет-ресурсе: Список операционных систем [Электронный ресурс] //: ВикипедиЯ : свободная энциклопедия. URL: https://ru.wikipedia.org/wiki (дата обра-

щения: 10.09.2014).

142

Совокупность программного обеспечения для работы с документированной информацией по их функциональному назначению условно может быть разделена на две большие группы:

основные, т. е. программы, предназначенные для создания и редактирования документированной информации (текстовые, табличные, графические, аудио- и видеоредакторы; почтовые клиенты);

вспомогательные, т. е. программы, предназначенные для работы с файлами уже созданной документированной информации. Например, для поиска документов (сообщений); управления документальными потоками; архивированияинформации(архиваторы);поиска, копирования,сортировки и редактирования графической информации; просмотра графической информации(графическиепросмотрщики),аудио-ивидеофайлов(плееры).

Исследуя электронную документированную информацию, нельзя не затронуть материальную основу для хранения такой информации. Ю. М. Баркаловым и А. Н. Бабкиным определен следующий круг носителей электронной документированной информации:

непосредственновоперативномзапоминающем устройстве(ОЗУ) компьютера при выполнении им вычислительных и информационных процессов;

в ОЗУ ввода и вывода информации и средств связи (принтеры, факсы,модемы и пр.);

на внешних носителях электронной информации (жестких дисках, оптических дисках, flesh-памяти и пр.);

на других компьютерах информационной системы;

на почтовых серверах сети ЭВМ75.

По ГОСТ 2.051-2013 «электронный носитель представляет собой материальный носитель, используемый для записи, хранения и воспроизведения информации, обрабатываемой с помощью средств вычислительной техники»76. Материальный носитель документированной ин-

75Баркалов Ю. М., Бабкин А. Н. Экспертиза компьютерной информации в системах Windows NT [Электронный ресурс] // Вестник Воронежского института МВД России. 2010. № 2. URL: http://cyberleninka.ru/article/n/ekspertiza-kompyuternoy- informatsii-v-sistemah-windows-nt (дата обращения: 02.09.2014).

76Единая система конструкторской документации. Электронные документы. Общие положения : ГОСТ 2.051-2013 : утв. приказом Федерального агентства по техническому регулированию и метрологии от 22 ноября 2013 г. № 1628-ст // Федеральное агентство по техническому регулированию и метрологии : информационный портал по стандартизации. URL: http://standard.gost.ru/wps/portal/ (дата обращения: 21.03.2014).

143

формации,втом числеиэлектронной,должен хранитьинформациюстабильно и без каких-либо изменений. Специалисты в области архивного дела заявляют о 10–15-летних сроках стабильного хранения электронной информации, записанной на оптический диск77. Этот период, безусловно, значительно уступает сроку хранения документа, выполненного на бумаге. В ряде случаев срок хранения информации напрямую зависит от энергоподачи к устройству памяти78. Речь идет о так называемойпамяти ОЗУэлектронно-вычислительноймашины, принтера,факса

ипрочих устройств. После прекращения подачи электрического напряжения каппаратномуустройствуинформация в памяти ОЗУ безвозвратно утрачивается, и ее невозможно воспроизвести заново. Поэтому отнесение памяти ОЗУ к электронному носителю информации крайне спорно. Однако источником документированной информации память ОЗУ вполне может быть.

Требованиям долговременного хранения электронной документированной информации могут отвечать не только оптические диски, но и иные машинные объекты, предназначенные для закрепления, хранения

имногократного воспроизведения речевой, звуковой или изобразительной информации в электронной форме. В качестве долговременных и энергонезависимыхэлектронныхносителей документированнойинформации используются жесткие магнитные диски, оптические и магнит- но-оптическиедиски(CD-, DVD-,Blue-Rayдиски),накопители наоснове flesh-памяти (USB flesh-накопитель, flesh-карта), магнитные носители памяти (ГМД, НЖМД, стример), твердотельные гибридные накопители информации (SSHD) и пр. Широкую популярность у пользователейИнтернетаприобретают облачныесистемыхраненияданных. Вэтом случае электронный носитель информации (сервер), как правило, находится на значительном расстоянии от места возможного создания документированной информации и осуществления действий, направленных на ее обнаружение в ходе раскрытия и расследования преступлений. Такие системы сегодня используются как частными лицами (для орга- низацииинтернет-магазинов, социальныхсетей,среддля храненияданных), так и предприятиями малого и среднего бизнеса, крупными корпорациями, государственнымиучреждениями. Использованиеоблачных

77Тихонов В. И. Архивное хранение электронных документов: проблемы и рекомендации [Электронный ресурс] // Главное архивное управление города Москвы. URL: http://mosarchiv.mos.ru/trudy/publikatsii/672992/ (дата обращения: 30.08.2014).

78Устройства памяти, напрямую зависящие от электрической энергии, получили название энергозависимые.

144

систем хранения данных ставит перед правоохранительными органами несколькопроблем, вызванныхпоискоми изъятием криминалистически значимой информации в электронной форме. Первая из них связана с получением аккаунта (логина и пароля) для доступа в облачную систему хранения, вторая — с определением места хранения криминалистически значимойинформации,третья —слегальнымполучениеминтересующих данных у сервис-провайдера, четвертая — с расшифровкой полученных данных. Последняя проблема обусловлена тем, что в целях обеспечения безопасности хранящейся на удаленном сервере (серверах) информации крупные хозяйственные и финансовые корпорации прибегают к шифрованию своих данных. Такой способ обеспечения безопасности информации не позволяет ознакомиться с хранящимися на сервере данными не только внешнему пользователю, но и самому владельцу сервера.

Следует заметить, что современное уголовно-процессуальное законодательствоРоссийской Федерациирассматриваетинформацию вэлектронной форме как источник доказательства только на электронном носителе информации, изъятом в ходе процессуального действия в конкретном месте и (или) у конкретного лица. Об этом свидетельствует ряд статей Уголовно-процессуального кодекса Российской Федерации (да-

лее — УПК РФ) — ч. 4 ст. 81, ч. 21 ст. 82, ч. 91 ст. 182, ч. 31 ст. 18379.

Вчастности, Законом определен процессуальный порядок изъятия электронныхносителей информации припроизводствеобыскаи выемки,копирования с них информации, оформления факта передачи электронных носителейинформации, содержащихскопированную информацию, законному владельцу изъятых электронных носителей информации или обладателю содержащейся на нем информации.

Иначе обстоит дело с признанием в качестве доказательства криминалистически значимой информации, находящейся в сети Интернет, т. е. безотносительно к ее физическому местонахождению и юридической принадлежности (например, хранящейся на удаленном сервере или воблаке).Действующеезаконодательствопризнаетдоказательствомтолько ту электронную информацию, которая находится в пассивной форме, т. е. зафиксирована на каком-либо электронном носителе80.

79О внесении изменений в Уголовно-процессуальный кодекс Российской Федерации : федеральный закон от 28 июля 2012 г. № 143-ФЗ.

80О пассивной и активной формах электронной информации см.: Конявский В. А., Гадасин В. А. Основы понимания феномена электронного обмена информацией. URL: http://www.okbsapr.ru/docs/books/opf/01_opf.htm (дата обращения: 05.09.2014).

145

Специфика признания доказательством электронной документированной информации,передаваемой поинформационно-телекоммуника- ционным сетям, заключается в поиске и анализе ее самой или следов ее пребыванияв электроннойсреде впассивной (статической)форме. Пребывание документированной информации в активной форме отражается в виде самой информации или метаданных о ней в тех электронных средах, где она побывала. Так, пассивными доказательствами такой активной коммуникационной формы, как электронное сообщение, передаваемое при помощи почтового клиента, является наличие:

на компьютере конкретного лица настроек для доступа к почтовому ящику (включая пароль);

на компьютере конкретного лица полученных сообщений электроннойпочты сослужебными заголовками,свидетельствующими опрохождении сообщений через почтовый ящик;

на сервере, где расположен ящик, логов об успешном соединении и аутентификации пользователя данного почтового ящика;

у других абонентов сообщений от этого лица, написанных в ответ на сообщения, отправленные на этот почтовый ящик (в ответе часто цитируется исходное сообщение, а также среди служебных заголовков присутствует заголовок со ссылками на предыдущие сообщения)81.

Практика борьбы с преступлениями, совершение которых тем или иным образом связано с использованием IP-технологий, свидетельствует о существовании серьезных проблем по установлению места нахождения носителя криминалистически значимой информации в электронной форме, а такжееговладельца. Отсутствиенациональных и территориальныхограниченийна хранениеииспользованиеинформации всети Интернет часто не позволяет привлечь к ответственности владельцев информации, разместившихее на серверах иностранныхкомпаний. Поэтому в связи с ростом популярности у физических и юридических лиц удаленного способа хранения пользовательских данных, а также существования юридических и технических сложностей изъятия этих данных судаленногоэлектронногоносителя, предлагается в УПКРФ включить нормы, дающиеправовые основания для использования в качестве самостоятельных источников доказательств документированной информации, находящейся на интернет-ресурсах.

Изложенное выше свидетельствует, что технико-криминалистичес- кий анализ электронной документированной информации и ее состав-

81 Федотов Н. Н. Форензика — компьютерная криминалистика. М.,2007. С. 187.

146

ных элементов, а также связанных с ее созданием, обработкой и пересылкой аппаратно-программных комплексов и сетей возможен только в специальной среде — электронной. В. Б. Вехов отметил, что«осуществлениепроцессов собирания, исследования и использования криминалистически значимой информации возможно толькоспомощью специальных орудий производства — компьютерных программ, баз данных, машинных и иных материальных носителей, электронно-цифровых устройств, компьютерных систем и сетей»82.

Электронную среду существования документированной информации образуют электронно-вычислительные машины, базовые системы ввода/вывода (BIOS), операционные системы, программное обеспечение для создания и обработки пользовательской информации, периферийныеустройстваввода и выводаинформации(клавиатура, мышь,ска- нер,принтер),информационно-телекоммуникационныесети(проводные и беспроводные) для передачи информации на расстояние, электронные носители информации и серверы для хранения данных. Благодаря ука- заннымаппаратно-программнымкомплексам иинформационнымсетям электронная документированная информация имеет значительные преимущества перед аналоговыми формами ее существования, заключающиеся в следующем:

самая высокая скорость создания и пересылки семантических сведений и данных;

неограниченныеобъемыхранениядокументированнойинформации;

отсутствие географических и национальных границ перемещения документированной информации;

неограниченное количество создателей, отправителей и получателей семантической информации;

круглосуточный и круглогодичный режим оборота документированнойинформации;

неосязаемостьи относительнаяконфиденциальность участников оборота документированной информации;

автоматизация методов поиска, сбора, хранения, обработки документированной информации.

В криминалистической литературе термин «электронная среда» не используетсякакобъектпознания.Например, В. А. Мещеряков,рассматривая понятие и виды следственного осмотра при расследовании преступлений в сфере использования информационно-коммуникационных

82 Вехов В. Б. Указ. соч. С. 83.

147

технологий, обратил внимание на особенности осмотра компьютерной информации в кибернетическом пространстве83.

Соглашаясь во многом с В. А. Мещеряковым по поводу особенностей следственного осмотра компьютерной информации, мы сочли невозможным использовать термин «кибернетическоепространство» применительно к криминалистическому анализу электронной документированной информации, так как кибернетическое пространство в большинстве случаев ассоциируется скомпьютерными сетями. В частности, Д. В. Грибановподкибернетическим пространствомпонимает«совокупность общественных отношений, возникающих в процессе использованияфункционирующейэлектроннойкомпьютернойсети,складывающихся по поводу информации, обрабатываемой с помощью ЭВМ, и услуг информационного характера, предоставляемых с помощью ЭВМ, исредств связикомпьютерной сети»84.Криминалистическийанализэлектронной документированной информации далеко не всегда осуществляется в информационно-телекоммуникационной сети, часто она содержится на внешних электронных носителях либов пределах электронновычислительного устройства. Поэтому считаем термин «электронная среда»болееудачным с позиции технико-криминалистическогоанализа электронной документированной информации, поскольку он охватывает все его объекты.

Термин «электронная среда»закреплен в ГОСТе Р 52292-2004 «Информационная технология. Электронный обмен информацией. Термины и определения», где он трактуется как среда технических устройств (аппаратные средства), функционирующих на основе физических законов и используемых в информационной технологии при обработке, хранении и передаче данных85. Крометого, электронная среда рассматрива-

83Мещеряков В. А. Понятие и виды следственного осмотра при расследовании преступлений в сфере использования информационно-коммуникационных технологий // Библиотека криминалиста. 2014. № 5. С. 239.

84Грибанов Д. В. Правовое регулирование кибернетического пространства как совокупности информационных отношений [Электронный ресурс] : дис. … канд. юрид. наук. Екатеринбург, 2003. 227 с. // disserCat — электронная библиотека диссертаций. URL: http://www.dissercat.com/content/pravovoe-regulirovanie-kiber neticheskogo-prostranstva-kak-sovokupnosti-informatsionnykh-otno#ixzz3JuGkWqCI (дата обращения: 23.12.2014).

85Информационная технология. Электронный обмен информацией. Термины и определения [Электронный ресурс] : ГОСТ Р 52292-2004 : утв. приказом Федерального агентства по техническому регулированию и метрологии от 29 декабря 2004 г.

148

ется в ГОСТе Р ИСО 15489-1-2007 «Система стандартов по информации, библиотечному и издательскому делу. Управление документами. Общие требования», где ее роль определена как создание метаданных об управлении документами. В частности, в указанном нормативном документе говорится, что «в электронной среде очень важно обеспечить гарантию того, чтобы в системах, которые создают, осуществляют ввод и управление документами, осуществлялось создание и ввод метаданных об управлении документами. И наоборот, электронная среда предоставляет новые возможности для определения и создания метаданных, а также для обеспечения полного, своевременного ввода документов»86.

Электронная среда с позиции организационно-управленческой деятельности представляется Д. Щеуловым и Э. Гайле-Саркане как системаобъектов (вычислительнаятехника,техническиеи программныесредства), которые взаимодействуют на основе формальных правил (архитектура, стандарты, технические параметры устройств, языки программирования и пр.) обработки, хранения и передачи цифровой информации, базирующихся на объективных логических законах87.

Таким образом, электронной средой существования документированнойинформации являетсясистемавзаимосвязанныхивзаимодействующих аппаратных устройств, их программного обеспечения, аппарат- но-программных комплексов, электронных носителей информации и информационно-телекоммуникационных сетей, функционирующих на основеформально-логическихправил подвоздействием электромагнитных импульсов в целях создания, хранения, обработки и пересылки семантической информации в электронной форме.

В контексте нашего исследования электронная среда выступает объектомпознаниякриминалистической наукиипрактикив случае,если находящаяся в ней документированная информация создана вследствие подготовки, совершения и сокрытия преступления либо стала предметом преступного посягательства. Учитывая специфику преступной дея-

№ 135-ст // Федеральное агентство по техническому регулированию и метрологии : информационный портал по стандартизации. URL: http://standard.gost.ru/wps/portal/ (дата обращения: 03.04.2014).

86Система стандартов по информации, библиотечному и издательскому делу. Управление документами. Общие требования [Электронный ресурс] : ГОСТ

РИСО 15489-1-2007 // Там же (дата обращения: 15.10.2014).

87Щеулов Д., Гайле-Саркане Э. Понимание термина «электронная среда» для нужд предпринимательства в Латвии. URL: http://www.freu-conference.engec.ru/ upload/files/164-170(1).pdf (дата обращения: 23.08.2014).

149

тельности, атакжемасштабы аппаратно-программных комплексови сетей связи, границы криминалистического анализа документированной информации в электронной среде могут быть обозначены рамками:

1)единичного электронного носителя информации;

2)электронных носителей постоянной и временной памяти конкретного электронно-вычислительного устройства и его периферийных устройств;

3)электронных носителей информации и аппаратно-программ- ных комплексов, включенных в сетевое окружение (локальное или глобальное).

Специфика электронной документированной информации и среды

еесуществования, заключающаяся в разнообразии электронных форм

еевыражения, одновременном размещении на различных электронных носителях и аппаратных устройствах, а также возможности удаленного доступа к ней, позволила нам определить следующиезадачи ее техникокриминалистического анализа в уголовном судопроизводстве в целях формирования доказательственной базы:

— определение перечня программного обеспечения, содержащегося на электронном носителе информации и аппаратном устройстве (установленное программное обеспечение и дистрибутивы), с указанием названия и назначения программ, типовых расширений файлов, с классификацией по разделам (операционные системы, архиваторы, антивирусы, работа в Интернете, работа с текстовой информацией, с графической информацией, созвуком, свидео, работа сосканером ираспознаванием текста, программы-переводчики, игры и т. д.);

—определение характеристикфизическогои (или) логическогоразмещения документированной информации на электронном носителе информации или в ином месте электронной среды;

— обнаружение защищенной от несанкционированного доступа информации (зашифрованные диски, папки и файлы, электронныесжатые диски, защищенные паролем архивы и др.);

— обнаружение файлов документов (сообщений) на электронном носителе информации с заданными параметрами их темы, содержания или атрибутов;

— определениеспособаорганизации доступа к папкеи (или) файлу (свободный,ограниченный и пр.)на электронномносителеинформации;

— восстановление уничтоженных физическим или электронным способом файлов, содержащих криминалистически значимые сведения на электронных носителях информации;

150

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]