§ 2. Вопросы использования специальных познаний
• Методы использования специальных познаний
В ходе расследования преступлений рассматриваемой разновидности у следствия на сегодняшнем этапе его развития неизбежно возникают вопросы, требующие специальных познаний, т.е. познаний, приобретаемых посредством специального (профессионального) образования или опыта. Вероятно, со временем, когда информационные технологии станут более известны и доступны, объем необходимых следователю, работнику органа дознания специальных знаний будет скорректирован по сравнению с
Адрес в INTERNET: FBI web page англ. В.В. Крылова.
http://www.fbi.go. Перевод с
существующим. Очевидность и ясность для участника расследования того или иного наблюдаемого факта, следа или явления и механизма следообразования будет трансформироваться в силу роста общих и профессиональных знаний информационных технологий и информационного оборудования.
Ранее мы пришли к выводу, что к машинным носителям компьютерной информации относятся устройства непосредственно ЭВМ, ее периферийные устройства, компьютерные и иные устройства связи, сетевые устройства и сети электросвязи. Эти предметы наряду с компьютерной информацией и являются предметами криминалистических исследований. В настоящее время, учитывая уровень подготовки лиц, осуществляющих расследование, наиболее часто встречающиеся — прежде всего диагностические задачи, т.е. задачи установления свойств объекта и (или) их совокупности для установления его соответствия определенным характеристикам или его фактического, или начального состояния, установление причин и условий изменения свойств объекта*. Фактически речь идет о начальной стадии идентификации, когда лицо, производящее дознание или следствие либо самостоятельно выделяет совокупность признаков характеризующих конкретный объект и осуществляет таким образом его «узнавание» и «индивидуализацию»2.
Так, например, обнаружив в ходе следственных действий объект, похожий на магнитный носитель информации в виде дискеты, не каждый следователь или сотрудник органа дознания в состоянии самостоятельно на месте обнаружения определить: а) что это машинный носитель информации; б) и по внешнему виду, состоянию поверх-
1. Корухов Ю.Г. Указ. соч. С. 75.
2 Индивидуализация — «переход от неопределенно широкой совокупности объектов к их относительно узким группам и от них — к единичному объекту» (Колдин В.Я. Идентификация и ее роль в установлении истины по уголовным делам. М., 1969. С.48).
ностей и магнитного слоя установить использовался ли данный носитель в процессе обработки информации. Между тем, в таком случае у следствия возникает не только указанная проблема, но и последующая задача установления наличия и процессуального изъятия информации, возможно, находящейся на данном носителе. Понятно, что в таких условиях нельзя рассчитывать на высокую эффективность борьбы существующего следственного аппарата с информационными преступлениями.
Учитывая данную ситуацию, следует определить, что к специфическим для информационных преступлений объектам криминалистических исследований с использованием специальных познаний относятся:
а) электронно-вычислительные машины («ЭВМ» или «компьютеры»), их сети и системы, а также отдельные составляющие их элементы;
б) периферийные и комплектующие ЭВМ, их сетей и систем, а также разнообразные устройства, обеспечивающие коммуникационные свойства информационной техники;
в) отдельные портативные машинные носители информации — магнитные носители информации (жесткие и флоппи-диски, оптические диски, ленты);
г) документированная информация и программное обеспечение, обеспечивающие информационные процессы в информационных системах;
д) устройства, предназначенные для осуществления коммуникаций (пейджеры, телефонные аппараты и т.п.), и непосредственно линии электросвязи и обеспечивающие их устройства;
е) документация, определяющая порядок работы с информационными системами и оборудованием.
Поиск специалистов
На современном этапе развития средств компьютерных и информационных технологий вопрос о поиске и привле-
чении специалистов для оказания помощи следователю крайне актуален. Понятно, что при таком интенсивном развитии указанных технологий следователь не в состоянии отслеживать все технологические изменения в данной области. Специалисты крайне необходимы для участия в большинстве важнейших следственных действий при обысках, осмотрах и выемках, а также при допросах.
Следует отметить, что информационные технологии достаточно разнообразны и выбор специалиста для решения конкретных задач весьма сложен. При решении в ходе следственных действий задач изъятия технических средств может быть полезен специалист, знающий элементы и устройства вычислительной техники и систем управления, знакомый с вопросами функционирования автоматизированных систем управления. Для установления фактов проникновения извне в информационные системы специалист должен обладать дополнительными знаниями в области математического обеспечения вычислительных систем и организации вычислительных процессов, а также основы методов защиты информации и информационной безопасности. При исследовании систем ЭВМ и их сетей специалист должен разбираться в области математического и программного обеспечения вычислительных комплексов, систем и сетей, а также желательны познания в области сетей, узлов связи и распределения информации.
Поиск таких специалистов следует проводить заблаговременно на предприятиях и в учреждениях, осуществляющих обслуживание и эксплуатацию компьютерной и коммуникационной техники, в учебных и научно-исследовательских организациях. В крайнем случае могут быть привлечены сотрудники организации, компьютеры которой подверглись вторжению'.
' Следует иметь в виду, что по зарубежным данным наиболее часто покушаются на информацию именно сотрудники организации, где выполняются информационные процессы.
Задачи решаемые специалистом в порядке ст. 133' УПК РСФСР
Применение специальных познаний в ходе расследования информационных преступлений необходимо для:
а) определения статуса объекта как машинных носителей информации, его состояния, назначения и особенностей;
б) исследования документированной и компьютерной информации, включая ее поиск, изъятие и т.п.;
в) выявления признаков и следов воздействия на машинные носители информации и на саму информацию;
г) осуществления вспомогательных действий по обнаружению, закреплению и изъятию доказательств.
В ходе проведения следственных, розыскных и иных действий следователь и орган дознания должны активно использовать специалистов, обеспечивающих вспомогательные функции по обнаружению, закреплению и изъятию доказательств. При этом следует всячески поощрять специалистов к высказываниям, касающимся обстоятельств как самих проводимых действий, так и мнений относительно предполагаемого механизма событий, следы которых наблюдаются и фиксируются в ходе проводимых действий. Последние кроме чисто информативных свойств о личности и квалификации специалиста, во-первых, обеспечивают лицо, производящее расследование и дознание новыми знаниями, касающимися информационных технологий, а во-вторых, могут быть использованы при выдвижении версий.
Если специалисты не участвовали в производстве непосредственно следственных действий, в ходе которых обнаружены машинные носители информации или сама информация, следует немедленно обратиться к ним после окончания таких действий и получить консультации относительно дальнейших направлений исследований изъятых объектов. Специалисты могут и предварительно диагнос-
тировать полученные объекты, и предостеречь от ошибок касающихся их хранения и использования.
Проблема производства криминалистических экспертных исследований в данной специализированной предметной области существует и связана прежде всего с отсутствием научно-проработанных и апробированных методик ее проведения. Проблемы определения задач исследования, объектов экспертизы, идентификационного поля, идентификационных признаков' и подобные являются темой отдельного специального исследования. Недостаточно изучены и новые объекты криминалистических исследований — документированная и компьютерная информация для тех случаев, когда она находится на машинных носителях. Эти вопросы, разработка которых, на наш взгляд, только начинается, не дают нам оснований присоединиться к той или иной точке зрения по поводу дискуссии относительно названия новой экспертизы. Речь идет о так называемых «программно-технических»2 или «компьютерно-технических» экспертизах3.
Тем не менее, результаты настоящего исследования позволяют на базе сформулированных в нем определений и описаний следовой картины отдельных видов криминальной деятельности в сфере информации построить предва-
' Криминалистика социалистических стран. М., 1986. С. 259.
В настоящее время эти экспертизы выполняются только в ИП ГУВД Московской области. За 1994 г. проведено около 30 экспертиз, а за первые три месяца 1995 г. свыше 10 (см. подробнее: Катков С.А., старший преподаватель кафедры криминалистики и уголовного процесса Московского института МВД России, Собецкии И.В., инженер ВЦ ИЦ ГУВД Московской обл., Федоров А.Л., начальник отдела разработки программного обеспечения ВЦ ИЦ ГУВД Московской обл.Подготовка и назначение программно-технической экспертизы. Методические рекомендации).
3 Катков С.А., Собецкий И. В., Федоров А.Л. Подготовка и назначение программно-технической экспертизы. Методические рекомендации//Бюллетень ГСУ России. 1995. № 4; Российская Е.Р. Судебная экспертиза в уголовном, гражданском арбитражном процессе. М., 1996. С. 173-179; Касаткин А.В. Тактика собирания и использования компьютерной информации при расследовании преступлений: Дис... канд. юриД-наук. М., 1997.
рительную классификацию задач криминалистических исследований, решаемых, и том числе и экспертным путем. Весьма существенной для криминалистических идентификационных исследований является совокупность свойств машинных носителей информации и самой информации идентификационных свойств, которые могли бы использоваться для установления тождества идентифицируемых объектов. Рассмотрим их относительно предлагаемой классификации задач.
' Задачи, разрешаемые путем экспертизы
Первой группой задач диагностического характера, относящихся главным образом, к машинным носителям информации являются:
а) определение наиболее важных свойств и признаков, в том числе функциональных, объекта с целью установления является ли он машинным носителем информации, и если да, то в чем именно заключается его функция или их совокупность — ввод, хранение, передача, обработка информации и т.п.;
б) оценка свойств и признаков машинного носителя для установления их существенных для расследуемого события качественных характеристик: состояния (например, исправен — не исправен), назначения (например, является ли это ЭВМ, сетью или системой ЭВМ) и особенностей (например, предназначено ли устройство для работы в сети ЭВМ), соответствия нормативным требованиям (например, совпадает ли конфигурация устройства прилагаемой к нему документации).
Для ЭВМ характерны следующие статические свойства, совокупность которых дает возможность для ее программной и аппаратной идентификации: тип микропроцессора в совокупности с разрядностью шины данных; тип сопроцессора; тактовая частота микропроцессора; длинна очереди микропроцессора; тип ЭВМ; дата регистрации BIOS; сиг-
натура производителя BIOS и ее адрес в памяти; размер основной и расширенной оперативной памяти; размер дополнительной отображаемой памяти; размер видеобуфера;
тип клавиатуры; тип видеоадаптера; тип и интерфейс манипуляторов; число параллельных и последовательных портов; число и тип накопителей на гибких и жестких дисках.
Жесткий диск ЭВМ может быть идентифицирован по:
серийному номеру и данным об изготовителе; способу форматирования; расположению программ и данных на диске; расположению на диске «плохих» кластеров.
Идентификация гибких (флоппи) дисков может быть осуществлена по: данным об изготовителе; наличии внешних надписей, наклеек повреждений (например, царапин);
способу форматирования; расположению программ и данных на диске и плотностью их записи; расположению на диске «плохих» кластеров и др.'
Второй группой задач диагностического и идентификационного характера, относящихся главным образом к компьютерной и документированной информации являются:
а) обнаружение, оценка и определение свойств и признаков состояния и статуса компьютерной и документированной информации (например, является ли информация программой, не является ли программа вредоносной и т.п.), а также установление индивидуальных признаков информации, позволяющих определить ее автора;
б) поиск конкретной компьютерной и документированной информации, определение следов и признаков неправомерного воздействия на нее и определение признаков способа и механизма такого воздействия.
Ранее говорилось о том, что данные на машинных носителях хранятся главным образом в виде файлов, которые имеют набор индивидуальных свойств и могут быть использованы для решения задач диагностического и идентификационного характера. Для решения данных задач при
' См. подробнее: Правиков Д. И. Ключевые дискеты. Разработка элементов системы защиты от несанкционированного копирования. М., 1995'
выводе информации с машинных носителей на бумажные носители могут быть использованы традиционные методы криминалистических исследований как с точки зрения их' содержания', так и с точки зрения механизмов их изготовления. Следует обратить внимание, что компьютерная информация на машинных носителях может являться и файлом, содержащим звуковой ряд — живую речь или иные существенные для расследования звуки. В таких случаях могут быть применены специальные знания в области фо-носкопических экспертиз2. Важным способом установления механизма действия программ (например, вредоносных) является их декомпиляция для последующего изучения пошагового действия включенных в программу команд.
Третьей группой задач являются осуществления разнообразных вспомогательных действий (в том числе и исключительно лабораторного характера) по обнаружению, закреплению и изъятию доказательств: а) вывод компьютерной информации с машинных носителей на бумажные; б) изъятие программ и данных из оперативных запоминающих устройств ЭВМ, средств связи и иных машинных носителей (пейджеров, телефонов, магнитных пластиковых карт и Др.); в) дешифровка данных, снятие паролей защиты и др.
Криминалистика социалистических стран. С. 434-437.
Исследование фонограмм в целях установления личности говорящего. Методические рекомендации ВНИИСЭ МЮ СССР, 1994 г.
«все книги «к разделу «содержание Глав: 27 Главы: < 16. 17. 18. 19. 20. 21. 22. 23. 24. 25. 26. >