Собирание и фиксация компьютерной информации

Собирание компьютерной информации включает обнаружение цифровых источников, фиксацию исходного состояния, процессуально допустимое получение или копирование данных, изъятие электронных носителей при наличии оснований и последующее сохранение так, чтобы можно было проверить происхождение и целостность материала. Процессуальная рамка определяется УПК РФ, в том числе ст. 164, 164.1 и 166.1

Технический принцип — минимизировать необоснованное изменение цифровой среды. До вмешательства фиксируют состояние устройства и окружение, а затем выбирают способ получения данных с учётом питания, энергозависимой информации, шифрования и сетевых соединений. Forensic best practice предусматривает документирование действий и контроль целостности копий, в том числе с помощью криптографических хеш-значений. Это методическое средство, а не самостоятельное универсальное требование УПК.2, 3

Что важно запомнить
  • Сначала фиксируют исходное состояние устройства, экран, подключённые кабели и носители, состояние питания и существенные условия обнаружения.
  • Универсального правила «всегда выключить» или «всегда оставить включённым» нет: решение зависит от риска утраты энергозависимых данных и удалённого воздействия.3
  • Ст. 164.1 УПК РФ устанавливает специальный режим изъятия электронных носителей и копирования информации в предусмотренных законом случаях.1
  • При изъятии электронного носителя по правилам ст. 164.1 участвует специалист. Закон также регулирует копирование информации и отражение технических средств, порядка и результата в протоколе.1
  • Хеш-значение помогает проверить неизменность цифровой копии, но не доказывает законность её получения или истинность смысла данных.3

Обнаружение цифровых источников

Источниками могут быть компьютеры, телефоны, съёмные накопители, карты памяти, сетевое оборудование, камеры, встроенные устройства и сведения о доступе к облачным сервисам. Доступная через устройство информация не обязательно физически хранится на нём.

Фиксация исходного состояния

До технического вмешательства фиксируют внешний вид и положение устройства, состояние питания, изображение на экране, подключённые кабели и периферию, сетевую обстановку и другие существенные признаки. NIST рассматривает документирование состояния и действий с цифровым объектом как важную часть сохранения его доказательственной ценности.2, 3

Включённое устройство

Работающая система может содержать энергозависимые данные: активные процессы, сетевые соединения, содержимое оперативной памяти и ключи. Они могут исчезнуть после выключения. Одновременно оставление устройства подключённым к сети способно допустить удалённое изменение. Поэтому порядок действий выбирают ситуационно с участием компетентного специалиста.3

Процессуальное получение и копирование

Статья 164.1 УПК РФ содержит специальные правила работы с электронными носителями. В случаях, охватываемых частью 1 этой статьи, действует ограничение на их изъятие. Часть 2 регулирует изъятие носителей с участием специалиста и возможность копирования информации по ходатайству владельца или обладателя. Часть 3 предусматривает копирование информации следователем с участием специалиста и отражение применённых средств, порядка, исходного и целевого носителей и результата в протоколе.1 Эти правила применяются в их конкретном процессуальном контексте и не заменяют общие требования соответствующего следственного действия.

Форензик-копирование

Для экспертного исследования по возможности сохраняют исходный носитель, а анализ выполняют на корректно полученной рабочей копии. В зависимости от задачи копия должна сохранять не только видимые файлы, но и необходимую служебную структуру носителя.

Контроль целостности

NIST рекомендует документировать происхождение объекта и использовать надёжные хеш-алгоритмы для контроля неизменности цифровых образов и файлов.3 Совпадение хеш-значений поддерживает вывод о неизменности данных между контрольными точками, но не устанавливает их смысл, авторство или процессуальную допустимость.

Цепочка работы

Фиксируют, кто, когда, каким инструментом и с каким результатом получал, копировал, передавал и исследовал цифровой объект.2, 3 Такая прослеживаемость позволяет отделить изменения, связанные с исходным событием, от изменений, внесённых последующей технической работой.

Удалённые и облачные данные

Локальное приложение не равно полной истории аккаунта на сервере. Если необходимы данные облачного сервиса, их получают от соответствующего источника в надлежащей процессуальной форме. Простое открытие аккаунта на изъятом устройстве может изменить состояние данных и не гарантирует сохранения серверной информации.

Итоговый принцип

Цель собирания — обеспечить проверяемую связь между обнаруженным источником, полученным цифровым материалом и последующим исследованием. Вмешательство должно быть необходимым, документированным и объяснимым.

Пример простыми словами

Ноутбук найден включённым, на экране открыто зашифрованное приложение, а устройство подключено к сети. Немедленное выключение может уничтожить ключи в оперативной памяти, но оставление сетевого соединения создаёт риск удалённого воздействия. Специалист фиксирует состояние и выбирает безопасную последовательность действий. После получения копии рассчитываются контрольные хеш-значения, а дальнейший анализ ведётся на рабочем экземпляре.

Частые ошибки
  • Автоматически выключать любое найденное устройство, не оценив энергозависимые данные и шифрование.
  • Начинать вручную открывать файлы и приложения до фиксации исходного состояния.
  • Считать обычное копирование видимых файлов полноценной форензик-копией для любой задачи.
  • Выдавать хеш за доказательство содержания, авторства или законности получения данных.
  • Смешивать методические forensic practices с прямыми требованиями УПК РФ.

Другие вопросы

Источники

  1. 1 Уголовно-процессуальный кодекс Российской Федерации от 18.12.2001 № 174-ФЗ (ред. от 26.07.2026). Ст. 164, 164.1, 166
  2. 2 National Institute of Standards and Technology. Digital Evidence Preservation: Considerations for Evidence Handlers NISTIR 8387. 2022
  3. 3 National Institute of Standards and Technology. Guide to Integrating Forensic Techniques into Incident Response NIST Special Publication 800-86. 2006