Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
КРИМИНАЛИСТИКА - СТУДЕНТУ-2015-2016 / КРИМИНАЛИСТИКА-ЛЕКЦИИ, УЧЕБНИКИ и Учебная литература / Практическое руководство по производству судебных экспертиз .doc
Скачиваний:
1189
Добавлен:
16.03.2016
Размер:
4.64 Mб
Скачать

2.11. Работа со следами, сопряженными с использованием средств вычислительной техники

При проведении следственных действий при раскрытии и расследовании преступлений, сопряженных с использованием средств вычислительной техники (СВТ)*(18), необходимо широко использовать специальные знания в области компьютерной информации (КИ). Такие знания могут применяться как в процессуальной (производство экспертиз, непосредственное участие специалиста в различных следственных действиях), так и непроцессуальной (консультации, предварительные исследования) формах.

Как показывает практика, при проведении таких следственных действий, как осмотр места происшествия, обыск, выемка, зачастую не учитывается специфика компьютерной информации: особенности ее хранения, передачи и обработки.

Так, при изъятии компьютерной информации на предприятиях, в учреждениях и организациях все чаще возникают ситуации, когда несколько десятков или сотен отдельно стоящих либо соединенных по сети компьютеров расположены территориально в разных помещениях и на разных этажах одного здания либо нескольких зданий. Компьютеры, на которых организации хранят информацию, располагаются в разных городах и странах. Последствия преступной деятельности могут проявиться в месте (местах), территориально удаленном от лица, ее совершающего, а следы данной деятельности могут быть оставлены в средствах вычислительной техники, расположенной по всему миру. При этом если ограничения на территорию, охватываемую следственным действием, существуют объективно, то для хранения, обработки, передачи информации такие ограничения отсутствуют, что при неблагоприятном стечении обстоятельств может привести к потере, подмене или уничтожению доказательственной информации.

При планировании следственного действия необходимо учитывать обширные возможности постоянно совершенствующихся средств защиты информации от несанкционированного доступа, в том числе:

- дистанционно управляемых автономных устройств, предназначенных для экстренного уничтожения информации;

- аппаратных, программных и аппаратно-программных средств шифрации информации, имеющих высокую криптоустойчивость.

При грамотном использовании таких средств восстановление уничтоженной информации либо получение доступа к зашифрованной информации практически невозможно.

Большое значение для лиц, проводящих следственные действия, имеет их осведомленность о способах размещения информации на носителях, способах ее обработки и форматах представления. Искомая информация может храниться не только в отдельных текстовых, графических, видео и т.п. файлах, но и в базах данных (в том числе распределенных). Она может обрабатываться как с помощью широко распространенных прикладных программ, так и с помощью узкоспециализированных программ, а также с помощью программ, специально написанных для конкретной организации. Искомая информация может находиться на одной или нескольких персональных электронных вычислительных машинах (ПЭВМ), на одном или нескольких серверах и т.п. Все чаще хранение информации организуется на высокоскоростных RAID-массивах. Устройства, предназначенные для хранения цифровой информации, становятся все более миниатюрными, расширяется их спектр и возможности их маскировки.

В настоящее время при изъятии средств вычислительной техники и компьютерной информации нередко допускаются следующие ошибки:

- изымаются ПЭВМ, при последующем осмотре которых выясняется, что искомая информация хранилась на сервере (других ПЭВМ);

- изымается сервер, но в силу ряда обстоятельств информация о преступных деяниях находилась на ПЭВМ конкретных работников и изъята не была;

- следователь изымает все ПЭВМ, но они оказываются бездисковыми рабочими станциями, а к тому времени, когда это выясняется, установить местонахождение сервера не представляется возможным;

- с момента начала следственного действия до момента изъятия ПЭВМ проходит время, достаточное для уничтожения искомой информации;

- изымаются ПЭВМ, но не изымаются устройства, использованные при шифрации и блокировании доступа к КИ;

- изымаются все компьютеры, серверы, машинные носители, обнаруженные на месте проведения следственного действия (иногда даже и не принадлежащие данной организации), после чего они долго ждут своей очереди в экспертном подразделении, а в этот момент владельцы этой техники терпят серьезные убытки и обращаются с жалобами в различные инстанции;

- изымаются базы данных, копии баз данных, при этом не учитываются программные средства, необходимые для их обработки, особенности их конфигурации и настроек, их сопряжение с аппаратно-программными средствами.

В процессе подготовит таких следственных действий, как осмотр места происшествия, обыск, выемка по делам, сопряженным с использованием СВТ, необходимо уяснить (желательно, в ходе предварительной консультации со специалистами, если специалист отсутствует при проведении данных следственных действий) следующее:

- целесообразность проведения предварительных оперативно-технических мероприятии по установлению местонахождения и функционального назначения СВТ, наличия на них особых аппаратных либо программных средств защиты информации и возможностей доступа к защищаемой информации;

- способы изъятия КИ (копирование на собственные машинные носители, изъятие только машинных носителей, изъятие машинных носителей вместе с содержащими их СВТ и пр.);

- состав оборудования, необходимого для производства следственного действия;

- особенности тактики проведения следственного действия (последовательность осмотра помещений и СВТ в каждом помещении, целесообразность привлечения персонала, необходимость осмотра и порядок отключения СВТ, если на момент проведения следственного действия они будут находиться во включенном состоянии, и пр.).

В процессе подготовки к проведению вышеуказанных следственных действий необходимо пригласить специалистов и понятых, подготовить соответствующие технические средства, провести инструктаж членов следственно-оперативной группы. В качестве понятых следует приглашать людей, сведущих в СВТ, поскольку непонимание смысла происходящего человеком, приглашенным в качестве понятого, а позднее допрошенным в суде, может воспрепятствовать признанию судом тех или иных обстоятельств доказательствами. В качестве специалистов следует приглашать лиц, не только сведущих в области КИ, но и имеющих представление о способах ее исследования. Необходимо отметить, что объективно не существует специалистов в сфере обработки КИ, которые во всех случаях без дополнительных сведений могли бы ориентироваться на месте проведения следственного действия, давать грамотные советы и помогать в изъятии КИ.

Сами следственные действия проводятся в соответствии с общепринятыми рекомендациями. Дополнительно, при фиксации обстановки, описываются СВТ, специализированные устройства для их подключения к сетям передачи данных (сетевая карта, модемное соединение, Wi-Fi, Bluetooth и т.п.), элементы сети передачи данных (кабели, розетки, концентраторы и т.п.), видимые соединения СВТ между собой и сетями передачи данных. СВТ описываются по общим правилам криминалистического описания объектов: внешний вид, цвет, габаритные размеры, индивидуализирующие признаки (наклейки, надписи, повреждения и т.п.). Если СВТ находится во включенном состоянии - описывается способ его выключения (путем отключения электропитания либо с помощью установленного программного обеспечения). По возможности перед выключением СВТ необходимо зафиксировать информацию об исполняемом программном обеспечении. Если среди такого программного обеспечения присутствуют программы, ограничивающие доступ к КИ, то перед выключением компьютера необходимо произвести копирование этой информации на дополнительный машинный носитель. Так же информация подлежит копированию при невозможности изъятия содержащего ее машинного носителя (невозможность отключения сервера, информация в виде распределенной базы данных, в RAID-массиве, на удаленной рабочей станции или сервере и т.п.).

При решении вопроса о способе выключения СВТ необходимо учитывать, что некорректное выключение компьютера (обесточивание помещения, извлечение вилки из электрической розетки и пр.), с одной стороны, может привести к разрушительным последствиям по отношению к искомой КИ, с другой стороны, может предупредить действия (средств защиты информации, персонала и т.п.) по ее уничтожению. Существуют ситуации, когда только выключение электропитания компьютера позволяет сохранить следовую картину преступления (сохраняются временные файлы, создаваемые операционной системой и прикладными программами в процессе своей работы, остаются неудаленными протоколы работы таких программ и др.).

При производстве вышеперечисленных следственных действий установление сведений о способах ограничения доступа к КИ и возможностях их преодоления, в том числе об именах и паролях пользователей, производится путем индивидуального опроса персонала, при осмотре рабочих записей и рабочих мест сотрудников и т.п.

Изымаемые машинные носители и СВТ упаковываются в коробки или пакеты и опечатываются. Упаковка должна обеспечивать защиту объектов как от несанкционированного доступа, так и от различного рода повреждений при транспортировке. Устройства, оснащенные автономным электропитанием (КПК, фотоаппараты, мобильные телефоны и др.), упаковываются только в коробки, так как их включению и использованию пакеты не препятствуют.

В случае невозможности изъятия машинных носителей или СВТ в текущий момент времени необходимо не только блокировать соответствующее помещение, но обеспечить отключение СВТ от сети передачи данных и источников энергопитания с одновременным опечатыванием всех необходимых узлов, деталей и частей компьютерной системы.

При перевозке СВТ необходимо исключить их механические повреждения и взаимодействие с химически активными веществами. Следует экранировать от воздействий магнитных полей как компьютерные устройства, так и на машинные носители информации, ибо такое воздействие может привести к порче или уничтожению информации путем размагничивания. Особое внимание следует обратить на ограждение изъятых объектов от воздействия магнитосодержащих средств криминалистической техники (например, магнитных подъемников, магнитных кисточек для выявления следов рук и др.).

При размещении изъятых объектов на хранение нужно соблюдать установленные правила хранения и складирования электронных технических средств. Нельзя ставить системные блоки компьютеров в штабель выше трех штук, а также размещать на них какие-либо другие предметы. Хранят компьютеры, их комплектующие, носители данных и другие компьютерные средства в сухом отапливаемом помещении. Следует удостовериться, что в нем нет грызунов (мышей и крыс), которые часто являются причиной неисправности электронной аппаратуры. Кроме того, в помещениях, предназначенных для хранения компьютерных средств, нельзя курить, принимать пищу и содержать животных.

Наиболее распространенной ошибкой при проведении осмотра КИ (осмотр предметов и документов) является использование лицами, производящими данное действие, стандартных СВТ, не позволяющих блокировать запись информации на осматриваемом объекте. При этом происходит непреднамеренное внесение изменений в свойства и метаданные файлов, изменение следовой картины обработки информации на осматриваемом объекте и т.п. Доказательства, полученные в результате такого осмотра, в процессе судебного разбирательства могут быть признаны недостоверными.

Как правило, следственное действие, в процессе которого осматривается не только внешний вид СВТ, но и содержание КИ, должно проводиться в лабораторных условиях. При этом либо специалист предварительно копирует КИ на аналогичный машинный носитель и осматривается ее копия, либо осматривается оригинал, но с предварительным блокированием записи информации. Специалист также помогает следователю правильно описать осматриваемые объекты, подбирает программы для обеспечения доступа к осматриваемой информации, при необходимости проводит ее конвертацию к удобному для просмотра формату записи, оказывает помощь в распечатывании или копировании искомой информации на машинные носители однократной записи (CD-R, DVD-R-диски и др.), помогает сформулировать вопросы для последующего производства судебной компьютерной экспертизы (если она необходима).

Можно дать несколько полезных советов следователям при проведении отдельных следственных действий при расследовании преступлений, сопряженных с использованием СВТ.

Проведение допросов подозреваемых, потерпевших и свидетелей осуществляется с использованием тактических рекомендаций, разработанных в криминалистике. Особенностью данной категории дел является то, что подозреваемыми и свидетелями чаще всего являются лица, обладающие высоким интеллектом, владеющие специальной терминологией, употребляющие жаргонную лексику, зачастую не понятную следователю. В этой связи возникает необходимость проведения предварительных консультаций с лицами, сведущими в области КИ, а впоследствии присутствия такого специалиста при проведении следственного действия. Он поможет правильно сформулировать задаваемые вопросы, детализировать показания постановкой уточняющих вопросов.

В частности, для решения задач следствия в процессе допросов свидетелей и потерпевших специалист поможет следователю выяснить: не проявлял ли кто-либо интереса к КИ, программному обеспечению; не появлялись ли в помещении, где расположена компьютерная техника, посторонние лица; не было ли сбоев в работе программ, компьютерного оборудования, электронных сетей, средств защиты КИ; хищений носителей информации; как часто проводятся проверки на наличие вирусов, каковы их результаты; как часто обновляется программное обеспечение, каким путем, где и кем оно приобретается; как осуществляется модернизация компьютерной техники; каков на данном объекте порядок работы с информацией, как она поступает, обрабатывается и передается по каналам связи; кто из пользователей имеет право на работу в сети, каковы их полномочия; как осуществлялась защита информации, ее средства и методы; могли ли возникшие последствия стать результатом неосторожного действия лица или неисправности работы электронно-вычислительной машины; каков характер изменений информации; кто является собственником (владельцем или законным пользователем) скопированной (уничтоженной, модифицированной, блокированной) информации и др.

Для проверки имеющихся в деле фактических данных путем проведения опытов и испытаний в условиях, максимально приближенных к расследуемому событию, проводится такое следственное действие, как следственный эксперимент. Проведение его требует серьезной, тщательной подготовки: нужно определить состав участников эксперимента, подобрать членов группы испытателей, установить набор технических средств, необходимых для опытных проверок и их фиксации, провести консультации со специалистами, составить план проведения эксперимента. Также следует предусмотреть последовательность проведения испытаний, частоту их повторения, функции участников эксперимента, применение техники и другие организационные вопросы, в том числе и вопросы охраны места проводимых испытаний. Специалист в данном случае поможет следователю в ходе следственного эксперимента проверить и уточнить фактические данные, полученные в результате производства других следственных действий, а также имеющиеся в деле доказательства. Например, при проведении испытаний СВТ специалист может помочь следователю учесть следующее обстоятельство: если в СВТ используются перезаписываемые машинные носители, то при подготовке данного действия они должны быть заменены на аналогичные носители, информация на которых копируется с оригиналов.

Существующие тенденции в развитии СВТ не позволяют давать рекомендации по применению конкретных программ и программных продуктов для производства различных следственных действий по преступлениям, сопряженным с использованием СВТ. Поэтому одной из составляющих успешности следственного действия является использование специальных познаний на стадиях его подготовки и проведения.

Одной из форм помощи специалиста следователю является консультативная помощь по вопросам назначения и формулирования вопросов судебных компьютерных экспертиз. Для получения консультации следователю необходимо предоставить специалисту материалы уголовного дела в касающейся его части.