Экспертиза компьютерной информации: подготовка материалов, проведение и оценка заключения

Экспертиза компьютерной информации требует сохранить связь между цифровыми данными, носителем и технической средой, в которой они существовали. Подготовка начинается с точной постановки технических вопросов и передачи эксперту исходных объектов или проверяемых копий с документированной историей получения.1, 3

В ходе исследования эксперт фиксирует состояние объектов, применяет методы поиска, восстановления и анализа данных, проверяет целостность рабочих копий и формулирует выводы только в пределах технически подтверждаемой информации.2, 3 При оценке заключения проверяются происхождение объектов, воспроизводимость исследования и связь каждого вывода с конкретными цифровыми данными.2, 3

Что важно запомнить
  • Вопрос эксперту должен быть техническим и конкретным, а не юридическим.
  • По возможности сохраняют исходное устройство, оригинальные файлы, метаданные и сведения об условиях получения данных.2, 3
  • Работа с копией должна позволять проверить, что анализировались те же данные, которые были изъяты.2, 3
  • Эксперт отделяет обнаруженный технический факт от интерпретации поведения конкретного пользователя.
  • При оценке заключения важно проверить не только вывод, но и происхождение данных, методику, журнал действий и ограничения исследования.2, 3

Подготовка материалов

Сначала определяется, что именно нужно установить. Корректные вопросы касаются наличия и свойств файлов, истории операций, установки программ, восстановления удалённых данных, сетевых соединений и иных технических обстоятельств. Вопрос «кто совершил преступление с этого компьютера» выходит за пределы одной компьютерно-технической экспертизы.

Эксперту передают устройства, накопители или надлежащим образом полученные образы, а также сведения, необходимые для интерпретации. Если доступны пароли, ключи, данные об облачной учётной записи или конфигурации системы, их предоставление может принципиально повлиять на полноту исследования. Процессуальный порядок назначения экспертизы и представления объектов определяется УПК РФ.1

Сохранение исходного состояния

Цифровая среда легко изменяется при обычном включении, загрузке системы или подключении к сети. Поэтому способ получения данных выбирают с учётом состояния устройства, шифрования и наличия энергозависимой информации. В цифровой криминалистике широко применяются проверяемые копии и контроль их целостности с помощью хеш-значений.2, 3

Проведение исследования

Эксперт документирует объекты и применяемые средства, затем исследует файловые системы, метаданные, журналы, базы данных, программную среду и иные относящиеся к задаче данные. При восстановлении удалённой информации важно различать реально восстановленные фрагменты и предположительную реконструкцию.2

Интерпретация цифровых следов

Технический артефакт не всегда однозначно показывает действие человека. Временная отметка может отражать работу программы, синхронизацию или системный процесс. Наличие файла в кэше не всегда означает, что пользователь сознательно его сохранял. Поэтому эксперт объясняет механизм образования артефакта и пределы вывода.2

Оценка заключения

Проверяются квалификация эксперта, полнота представленных материалов, идентификация исследованных носителей, соответствие вопросов компетенции, описание применённых методов и связь выводов с полученными результатами.1, 2 Особое значение имеет возможность понять, какие данные исследовались и не были ли они изменены до или во время анализа.2, 3

Ограничения

Шифрование, повреждение носителя, перезапись удалённых областей, отсутствие исходного устройства или неполная облачная выгрузка могут существенно ограничить вывод. Эксперт должен прямо указывать такие ограничения. Отсутствие найденного артефакта не всегда доказывает, что соответствующего события не было.2

Пример простыми словами

На ноутбуке найден файл с интересующим документом. Само наличие файла ещё не показывает, кто его создал и открывал ли владелец ноутбука его сознательно. Эксперт сопоставляет путь хранения, метаданные, журналы, историю приложений и системные события. Только после этого можно сделать технический вывод о происхождении и использовании файла в пределах доступных данных.

Частые ошибки
  • Передавать эксперту только скриншоты, если доступен исходный цифровой объект.
  • Считать любую временную метку прямым временем действия пользователя.
  • Путать обнаружение файла с установлением автора или лица, которое им пользовалось.
  • Не фиксировать способ получения копии и тем самым лишать исследование проверяемости.

Другие вопросы

Источники

  1. 1 Уголовно-процессуальный кодекс Российской Федерации от 18.12.2001 № 174-ФЗ (ред. от 26.07.2026). Гл. 27, ст. 195–207
  2. 2 National Institute of Standards and Technology. Guide to Integrating Forensic Techniques into Incident Response NIST Special Publication 800-86. 2006. Разд. 3 «Performing the Forensic Process»: collection, examination, analysis и reporting; техническая опора для исследования и интерпретации файлов, операционных систем, сетевого трафика и приложений. Не является источником процессуального права РФ.
  3. 3 National Institute of Standards and Technology. Digital Evidence Preservation: Considerations for Evidence Handlers NISTIR 8387. 2022. Разд. 3.2, п. 1 «Chain of Custody»; п. 9 «Technologies to Assist with Digital Evidence Management»