Современный предмет методики
Действующая глава 28 УК РФ включает нормы о неправомерном доступе к компьютерной информации, отдельных незаконных действиях с компьютерной информацией, содержащей персональные данные, вредоносных программах, нарушении правил эксплуатации, неправомерном воздействии на критическую информационную инфраструктуру и другие специальные составы.1 Поэтому криминалистическая методика должна быть гибкой. Одинакового набора следов и действий для всей главы не существует.
Криминалистическая характеристика
Обобщённо анализируются информационный объект, система или устройство, способ получения доступа или выполнения операции, права пользователей, последовательность событий, технические и организационные условия, последствия и цифровая следовая картина.3
Цифровые следы отличаются изменчивостью, возможностью автоматического создания системой и распределённостью между разными устройствами и сервисами. Запись в журнале может подтверждать техническое событие, но ещё требует интерпретации. Необходимо установить, кто и при каких условиях вызвал это событие.
Обстоятельства, подлежащие установлению
Следствие устанавливает, какая информация или система затронута, кому она принадлежала или кем охранялась, какие права доступа существовали, что именно произошло с данными или функционированием системы, когда и с какого технического окружения выполнялись действия, какие последствия наступили и кто фактически выполнял операции.1, 3
Отдельно проверяются полномочия пользователей, легитимность доступа, происхождение программ и файлов и связь между техническими идентификаторами и людьми. Также оцениваются альтернативные объяснения, включая ошибку конфигурации, штатную операцию, сбой и действия другого пользователя.
Владелец системы обнаружил событие
Первичные сведения обычно поступают от администратора, сотрудника безопасности или владельца данных. Важно сразу отделить фактические наблюдения от технических выводов. Например, отсутствие файла является наблюдаемым фактом. Вывод о том, что его удалил конкретный сотрудник, остаётся версией и требует проверки.
Сохраняются исходные журналы, сообщения системы, документы о правах доступа и иные относимые данные. Если обычное включение, выключение или самостоятельное исследование устройства может изменить значимую информацию, требуется помощь специалиста.2, 3
Известен технический идентификатор
Наличие IP-адреса, учётной записи, номера телефона, идентификатора устройства или иного технического признака даёт направление поиска, но не решает вопрос об исполнителе. Проверяются владелец, фактические пользователи, способы доступа, временные данные, место использования и сопутствующие источники.
Ошибочно считать, что регистрация аккаунта на человека сама по себе доказывает совершение им конкретного действия. Учётная запись могла использоваться другим лицом, быть скомпрометирована, общей либо автоматически задействованной системой.
Подозреваемый известен
Если есть конкретное лицо, проверяются его полномочия, доступ к соответствующим устройствам и данным, хронология активности и объективные следы использования. Изъятие техники само по себе не доказывает, что именно на ней совершено исследуемое действие. Требуется исследовать связь устройства с событием.
Осмотр и сохранение цифровых объектов
УПК РФ допускает осмотр предметов и документов, а общие правила требуют надлежащей фиксации и упаковки изымаемых объектов.2 Применительно к цифровой среде смысл этих требований состоит в сохранении идентифицируемости объекта, его состояния и происхождения данных. Конкретный технический способ зависит от устройства и задачи и при необходимости выбирается специалистом.
Следователь фиксирует, где и в каком состоянии объект обнаружен, кто имел к нему доступ, какие действия выполнялись в ходе осмотра и какие данные были получены. Недокументированное изменение объекта осложняет последующую проверку достоверности.
Временная линия
Один из наиболее полезных методов состоит в сопоставлении времени событий из разных источников. Используются журналы системы, файлы, коммуникация, видеозаписи, данные пропускной системы и иные сведения.3 При этом учитываются возможные различия настроек времени и автоматическая природа части записей. Хронология должна быть проверена, а не механически собрана.
Специальные знания и экспертиза
Компьютерно-технические и другие профильные исследования могут устанавливать состояние устройства, свойства файлов и программ, наличие и содержание данных, временные характеристики и иные специальные обстоятельства. Эксперт не должен отвечать на юридический вопрос о том, совершил ли обвиняемый неправомерный доступ. Его выводы относятся к техническим фактам.
Проверка альтернативных версий
Техническая аномалия может быть результатом умышленного вмешательства, ошибки пользователя, сбоя, штатного обновления, автоматического процесса или неправильной настройки. Криминалистически правильная методика сравнивает эти версии по объективным следствиям и не объявляет преступление установленным только потому, что произошло необычное событие.