§ 2. Организация расследования на первоначальном этапе
Раскрывать преступления в сфере компьютерной информации, сложно, так как нередко преступники прибегают к различным уловкам, маскируют свои преступные деяния многочисленными объективными и субъективными причинами, которые действительно могут иметь место (например, сбой в работе ЭВМ и программного обеспечения, средств электросвязи, энергообеспечивающего оборудования; замыкание в электропроводке и т. п.).
Перечень неотложных следственных действий и оперативных мероприятий, очередность их проведения будут определяться конкретной следственной ситуацией, в которой начинается расследование. Следственная ситуация характеризуется, прежде всего, объемом и достоверностью исходной криминалистически значимой информации, имеющейся в распоряжении следователя и оперативного работника.
Поводами и основаниями для возбуждения уголовных дел чаще всего служат: заявления граждан (конкретных потерпевших); сообщения руководителей предприятий, учреждений, организаций и должностных лиц (базирующиеся, как правило, на материалах контрольно-ревизионных проверок и сообщениях служб безопасности); сведения, полученные в результате проведения оперативно-розыскных мероприятий; непосредственное обнаружение следователем, прокурором или судом признаков преступления; статьи, заметки и письма, опубликованные в средствах массовой информации, а также в сети Интернет.
Как правило, возбуждению уголовного дела предшествует предварительная проверка материалов, поступивших в правоохранительные органы. В связи с этим следователь может заблаговре-
94
менно ознакомиться с собранными по делу материалами, совместно с оперативным сотрудником выбрать в тактическом отношении наиболее оптимальный момент для возбуждения дела, а также определить характер и последовательность первоначальных следственных действий, организационных и иных мероприятий. Успех расследования преступления в сфере компьютерной информации во многом обеспечивают: быстрота и решительность действий следователя и оперативного сотрудника в самые первые часы производства по делу; организованное взаимодействие с различными подразделениями правоохранительных органов; наличие специалиста в области компьютерной обработки информации (возможно, пользователя ЭВМ).
В ходе предварительной проверки материалов при решении вопроса о возбуждении уголовного дела следователь должен прежде всего получить четкое и полное представление о предмете посягательства, месте его нахождения и условиях охраны; о характере деятельности и структуре объекта, где, возможно, было совершено преступление; об особенностях технологии производства; изучить конкретные условия деятельности данного объекта, существующий там порядок учета и отчетности, систему товаро- и документооборота, коммуникативные и иные тактико-технические характеристики используемой компьютерной техники, организацию охраны. Необходимо также хорошо знать служебные обязанности лиц, имеющих прямые или косвенные отношения к орудиям обработки и компьютерной информации, которые стали предметом преступного посягательства.
К типичным признакам подготовки, совершения и сокрытия преступления в сфере компьютерной информации относятся: появление в ЭВМ, системе ЭВМ или их сети фальшивых данных; несанкционированные изменения структуры файловой системы, программного обеспечения и конфигурации ЭВМ, системы ЭВМ или их сети; необычные (нестандартные) проявления в работе СВТ и их программного обеспечения; частые сбои в работе аппаратуры; жалобы клиентов на предоставление некачественного доступа к ЭВМ, системе ЭВМ, их сети или компьютерной информации; сверхурочная работа некоторых сотрудников на ЭВМ, в системе ЭВМ или их сети, нарушение установленного графика их эксплуатации; нерег-ламентированный доступ к ЭВМ, системе ЭВМ, их сети и к компьютерной информации отдельных субъектов; нарушение правил работы с компьютерной информацией и несанкционированные манипуляции с ней; чрезмерный интерес отдельных субъектов (клиентов, сотрудников) к содержанию чужих распечаток (листингов) и компь-
95
ютерной информации определенной категории; случаи перезаписи отдельных данных и компьютерной информации без серьезных, требуемых на то причин; применение на рабочем месте и вынос с работы личных машинных носителей информации под различными предлогами (записи игр и т. п.); исследование мусорных корзин (контейнеров) с технологическими отходами компьютерной обработки информации; случаи утечки конфиденциальной информации либо обнаружение негласных устройств ее получения; нарушение установленных правил оформления документов при работе с ЭВМ, системой ЭВМ, их сетью или компьютерной информацией; создание копий определенной категории данных и компьютерной информации, не предусмотренных технологическим процессом; несоответствие данных, содержащихся в первичных (исходных) документах, данным машинограмм и иным более поздним по времени создания документам; подозрительно частое обращение одного и того же пользователя к данным и компьютерной информации определенной категории.
Чтобы детально разобраться в особенностях деятельности потерпевшей стороны (физического или юридического лица), следователю и оперативномучхпруднику необходимо ознакомиться с соответствующей справочной литературой, изучить ведомственные нормативные акты. Исключительно важное значение имеют консультации со специалистами. Для этих целей могут быть привлечены любые лица, обладающие необходимыми знаниями и опытом для дачи консультаций по делу. Как правило, это квалифицированные сотрудники различных организаций, осуществляющих свою деятельность в сфере информации, информатизации и защиты информации. Наиболее предпочтительны сотрудники: Государственной технической комиссии при Президенте Российской Федерации Гостехкомис-сии России) и ее региональных структурных подразделений (Спеццентров), размещающихся на базе воинских формирований Министерства обороны; подразделений Федерального агентства правительственной связи и информации (ФАПСИ), размещающихся на базе оперативно-технических подразделений ФСБ России; оперативно-технических подразделений правоохранительных органов; отделов по борьбе с преступлениями в сфере высоких технологий (ОБПСВТ) МВД России; специалисты межрегиональных центров защиты информации, функционирующих на базе гражданских высших учебных технических заведений; научно-педагогические работники научно-исследовательских институтов и лабораторий, а также учебных заведений.
96
Для преступлений в сфере компьютерной информации типичны три ситуации первоначального этапа расследования.
Ситуация 1. Сведения о причинах возникновения общественно опасных деяний, способе их совершения и личности правонарушителя отсутствуют.
Ситуация 2. Имеются сведения о причинах возникновения преступления, способе его совершения, но нет сведений о личности преступника.
Ситуация 3. Известны причины возникновения преступления, способы его совершения и сокрытия, личность преступника и другие обстоятельства.
В первых двух следственных ситуациях обычно планируют и осуществляют следующие неотложные следственные действия, оперативно-розыскные, организационные и иные мероприятия:
получение объяснения (допрос) заявителя или лиц, на кото
рых указано в исходной информации как на возможных свидетелей
(очевидцев);
вызов и инструктаж необходимых специалистов для участия в"
осмотре места происшествия;
осмотр места происшествия (с осмотром, предварительным
исследованием и изъятием машинных носителей и компьютерной
информации, СВТ, документов и т. п.);
проведение оперативно-розыскных мероприятий в целях ус
тановления причин совершения преступления, выявления лиц, ви
новных в его совершении, определения рабочего места преступни
ка, обнаружения следов и других вещественных доказательств;
изучение справочной литературы, ведомственных норматив
ных актов, положений, инструкций, правил эксплуатации конкретно
го СВТ и порядка работы с компьютерной информацией, а также
консультации с соответствующими специалистами;
наведение справок в контролирующих, инспектирующих и ли
цензирующих организациях и их структурных подразделениях
(ФАПСИ, Гостехкомиссии, налоговой инспекции, Комитете по кон
тролю за использованием радиочастот, Энергонадзоре, Госпожнад-
зоре, КРУ, торговой инспекции и т. п.);
истребование материалов контрольных проверок, инвентари
заций и ревизий (соблюдения правил обработки информации, сис
темы защиты конфиденциальной информации, оборота электрон
ных документов и др.) за интересующий следствие период, в слу
чае необходимости — организовать их производство (в том числе
повторно);
К *~ ■■ . ■
7 Криминалистическая методика ' 97
выемку и последующий осмотр недостающих документов (в
том числе находящихся в электронной форме на машинных носите
лях информации), характеризующих производственную операцию,
в ходе которой, по имеющимся данным, совершены преступные
действия, а также орудий (СВТ, программ для ЭВМ, компьютерной
информации, предметов, материалов и др.), с помощью которых
они, возможно, были изготовлены;
допросы подозреваемых и(или) свидетелей, ответственных за
данный участок работы, конкретную производственную операцию и
защиту конфиденциальной информации;
обыски на рабочих местах и по месту проживания подозре
ваемых;
назначение экспертиз — программно-технической, радиотех
нической, технической, бухгалтерской, полимерных материалов и
изделий из них и иных.
Дальнейшие действия планируются с учетом дополнительной информации, полученной при производстве вышеуказанных действий.
При наличии третьей следственной ситуации необходимо: 1) изучить поступившие материалы с позиций их полноты, соблюдения норм уголовно-пр&цессуального законодательства и порядка их передачи в органы предварительного следствия. При необходимости — принять меры к получению недостающей процессуальной информации; 2) решить вопрос о возможности задержания преступника с поличным и о необходимых в связи с этим мероприятиях; 3) провести личный обыск задержанного; 4) осмотр места происшествия с участием соответствующих заранее приглашенных специалистов; 5) допрос задержанного; 6) обыски на рабочем месте и по месту проживания задержанного; 7) установить связи задержанного и лиц, причастных к совершению преступления; 8) провести допрос свидетелей (очевидцев); 9) допрос подозреваемого; 10) выемку и осмотр вещественных доказательств и документов: подлинных документов, удостоверяющих личность преступника и наличие у него соответствующих специальных познаний, характеризующих те производственные операции, в процессе которых допущены нарушения и преступные действия (в том числе документов, находящихся в электронной форме на машинных носителях информации); орудий подготовки, совершения и сокрытия преступления; предмета преступления; 11) провести допросы лиц, названных в документах, переданных в следственные органы, как допустивших нарушения, ответственных за конкретный участок работы по фактам установленных нарушений; 12) истребовать, а при необходимости — произвести выемки нормативных актов и документов, характеризую-
98 ,
щих порядок и организацию работы в данном подразделении с конфиденциальной информацией, с бланками строгой отчетности, компьютерной информацией, ЭВМ, системой ЭВМ, их сетью и т. п.; 13) провести допрос свидетелей, причастных к соответствующим производственным операциям или подозреваемых в связях с преступником; 14) проанализировать полученную информацию и решить вопрос о необходимости назначения судебных экспертиз, проведения ревизии, инвентаризации или контрольной проверки (в том числе повторной).
В очередность перечисленных следственных действий, оперативных и организационных мероприятий могут быть внесены коррективы в зависимости от изменения ситуации.
«все книги «к разделу «содержание Глав: 57 Главы: < 22. 23. 24. 25. 26. 27. 28. 29. 30. 31. 32. >