Криминалистическое исследование компьютерной информации: предмет, объекты и задачи

Криминалистическое исследование компьютерной информации — применение специальных знаний для установления технических фактов и обстоятельств по цифровым данным, программной и аппаратной среде и информационным процессам, в которых они создавались, хранились, изменялись, передавались или удалялись. В судебно-экспертной форме такие задачи относятся прежде всего к судебной компьютерно-технической экспертизе.1, 2

Объектами могут быть компьютеры и мобильные устройства, накопители, программное обеспечение, файлы и базы данных, журналы событий, сетевые сведения и иные цифровые объекты. Основные задачи включают поиск и обнаружение информации, восстановление доступных ранее удалённых данных, установление свойств и состояния файлов, программ и устройств, а также реконструкцию технических действий и информационных связей.1

Что важно запомнить
  • Предмет исследования — технические факты и обстоятельства, устанавливаемые по цифровым объектам с помощью специальных знаний.1
  • Объекты охватывают аппаратные средства, программы, данные и сетевую среду.1, 2
  • Эксперт может искать и восстанавливать доступные данные, исследовать свойства файлов и программ, настройки устройств и технические следы действий.
  • Исследование должно учитывать происхождение, целостность и контекст цифрового объекта, а не только видимое содержимое файла.
  • Учётная запись, IP-адрес или устройство являются техническими идентификаторами и сами по себе не устанавливают физическое лицо, совершившее действие.

Предмет исследования

РФЦСЭ определяет предмет судебной компьютерно-технической экспертизы через факты и обстоятельства, устанавливаемые при исследовании компьютерных средств, систем и информационных процессов.1 Центр внимания — не «компьютер вообще», а технические сведения о состоянии устройства, программы или данных и о следах соответствующих процессов.

Аппаратные объекты

Исследуются системные блоки, ноутбуки, мобильные устройства, накопители, карты памяти, периферийное и сетевое оборудование. Аппаратно-компьютерные задачи связаны с видом, характеристиками, состоянием и функционированием технических средств.1

Программные объекты

Программно-компьютерное исследование охватывает операционные системы, прикладные программы, скрипты и другие программные компоненты. Устанавливаются их назначение, свойства, настройки и технически доступные обстоятельства функционирования.1

Информационные объекты

Информационно-компьютерное направление работает с файлами, базами данных, атрибутами и другими цифровыми объектами. Типичные задачи — поиск информации, восстановление доступных ранее удалённых или стёртых данных, установление свойств файлов и анализ следов пользовательских либо программных действий.1

Сетевые объекты

Компьютерно-сетевые исследования рассматривают взаимодействие устройств и сервисов: соединения, конфигурацию, журналы, передачу данных и другие технические следы коммуникации.1 Сетевой адрес или аккаунт не следует автоматически отождествлять с конкретным человеком.

Классы экспертных задач

В зависимости от объекта и методики задачи могут иметь диагностический, классификационный, идентификационный или ситуационный характер. Например, определить тип программы — классификационная задача. Установить состояние системы — диагностическая. Сопоставить объект с конкретным источником при наличии индивидуализирующих признаков — идентификационная. Исследовать техническую последовательность событий — ситуационная.

Удалённые данные

Нужно различать ранее удалённые данные на исследуемом носителе и удалённо хранящиеся данные облачного сервиса. Видимая в приложении информация может физически находиться на сервере. Локальное устройство способно содержать лишь кэш, синхронизированную копию или данные авторизации. Поэтому восстановление данных на носителе и получение информации из удалённого сервиса являются разными техническими задачами.1, 2

Пределы вывода

Эксперт устанавливает технические обстоятельства в пределах специальных знаний. Наличие входа в аккаунт или действия с файлами не позволяет без дополнительных сведений утверждать, что за устройством находилось конкретное лицо. Такой вывод требует сопоставления технических данных с иными доказательствами.1, 2 Вопросы виновности, умысла и юридической правомерности доступа решаются правоприменителем, а не компьютерно-технической экспертизой.

Пример простыми словами

На ноутбуке обнаружен файл, отправленный с учётной записи подозреваемого. Эксперт может установить местонахождение файла, его атрибуты, следы открытия или передачи и технические сведения об аккаунте. Но вывод «подозреваемый лично нажал кнопку отправить» требует сопоставления с другими данными: доступом к устройству, журналами, видеозаписью, показаниями и обстоятельствами дела.

Частые ошибки
  • Сводить компьютерно-техническую экспертизу только к просмотру пользовательских файлов.
  • Считать найденную учётную запись доказательством того, что все действия совершал её владелец.
  • Путать восстановление ранее удалённых данных на носителе с получением данных удалённого облачного сервиса.
  • Просить эксперта решить юридический вопрос о виновности, умысле или правомерности доступа.
  • Игнорировать программные и системные данные, если видимый пользовательский файл уже найден.

Другие вопросы

Источники

  1. 1 РФЦСЭ Минюста России. Компьютерно-техническая экспертиза Разделы о предмете, объектах, видах и типовых задачах аппаратно-компьютерной, программно-компьютерной, информационно-компьютерной и компьютерно-сетевой экспертиз
  2. 2 ГОСТ Р 57429-2017 Судебная компьютерно-техническая экспертиза. Термины и определения Национальный стандарт Российской Федерации