§4. Особливості тактики проведення окремих слідчих дій у справах про використання комп'ютерів, систем та комп’ютерних мереж
Огляд місця події, обшук. Тактика проведення огляду місця події та обшуку при розслідуванні комп'ютерних злочинів близька, тому що обумовлена особливим об'єктом - комп'ютером та інформаційним масивом, якій знаходиться в ньому.
Важливою особливістю проведення цих дій є обов'язкове залучення спеціаліста з комп'ютерних технологій.Перед тим як безпосередньо здійснювати огляд (обшук), слідчий ознайомлює спеціаліста з поясненнями або протоколами допиіів, вилученою документацією і її копіями. Складається і обговорюється план проведення огляду (як безпечно для збереження комп'ютерної інформації увійти до приміщення, відключити комп'ютери від мережі, припинити їх роботу тощо). Спеціаліст, зі свого боку, виходячи з поставлених перед ним завдань та інформації про комп'ютерну систему, може дати рекомендації слідчому з приводу особливостей проведення слідчої дії.
При прибутті на місце слідчий повинен вжити попереджувальних заходів, які забезпечують цілісність інформації на комп'ютерному носії:
- захистити і узяти під охорону площу, на якій знаходяться засоби комп'ютерної техніки;
- віддалити людей від обладнання та джерел живлення;
- виявити стан комп'ютерної техніки (ввімкнена або вимкнена);
- переконатися, що за жодних обставин вимкнений комп'ютер не буде ввімкнений.
Безпосередньо на робочому етапі проведення слідчої дії спеціаліст надає допомогу слідчому:
- у виявленні засобів комп'ютерної техніки, її окремих компонентів, документації, Інших об'єктів, які можуть містити сліди неправомірних дій;
- у коректному (з точки зору збереження слідів злочину) відключенні засобів комп'ютерної техніки від енергопостачання;
- у протокольному описі засобів комп'ютерної техніки, її окремих компонентів І документації, що вилучаються;
- при вирішенні питання визначення складу комплекту комп'ютерної техніки або окремих її компонентів, що підлягають вилученню або ізолюванню від вільного доступу;
- у підготовці засобів комп'ютерної техніки до транспортування (їх упакуванні, опечатуванні).
Залежно від ситуації, що складається на початку проведення огляду, вибираються тактичні прийоми його проведення. Слідчі ситуації*, що виникають при проведенні огляду місця події, можуть бути класифіковані за різними підставами, що обумовлює відповідні завдання і прийоми огляду.
За ставленням власника комп'ютерної інформації до результатів пошуку слідів злочину (можливості протидії пошуку комп'ютерної інформації): а) комп'ютерний засіб належить власнику комп'ютерної інформації, заінтересованому в пошуку слідів злочину; б) комп'ютерний засіб виявлений на місці проведення слідчої дії у власника (користувача), який не заінтересований у виявленні слідів злочину.
За енергетичним станом комп'ютера: а) комп'ютерний засіб вимкнений; б) комп'ютерний засіб ввімкнений.
За функціональним станом включеного комп'ютера: а) перебуває в режимі «очікування»; б) виконує певні процеси.
За наявністю комп'ютерної системи або мережі на місці проведення слідчої дії: а) один або декілька незв'язаних між собою комп'ютерних засобів; б) комп'ютерні засоби, що знаходяться в комп'ютерній системі; в) комп'ютерні засоби, що знаходяться в локальній мережа; г) комп'ютерні засоби, підключені до глобальної мережі.
За наявністю даних про захист інформації на комп'ютері: а) є дані про спосіб захисту інформації; б) даних про спосіб захисту інформації немає.
Потрібно відзначити, що в кожному конкретному випадку ситуація буде мати комплексний характер (об'єднувати різні умови). З урахуванням цього можуть бути сформульовані наступні тактичні рекомендації.
І. При виключенні можливої протидії з боку власника (користувача) колін 'ютерної інформац ії рекомендується:
- провести огляд комп'ютера з фіксацією його зовнішніх ознак у тому стані, в якому він виявлений;
- припинити роботу програм (закрити);
- вимкнути комп'ютер і вилучити його для наступного призначення комп'ютерно-технічної експертизи.
2. При можливій протидії з боку власника комп'ютерної інформації шляхом використання спеціальних програм, які знищують інформацію, рекомендується:
- провести огляд комп'ютера з фіксацією його зовнішніх ознак у тому стані, в якому він виявлений;
- якщо відомі способи захисту інформації і програми, які її знищують, припинити роботу програм і виключити комп'ютер;
- якщо способи захисту інформації невідомі і є ризик її втрати, призначити комп'ютерно-технічну експертизу на місці огляду.
Наведені рекомендації не залежать вщ того, оглядається один або кілька комп'ютерів, знаходиться він у мережі або поза нею. Останнє впливає тільки на вибір відповідного спеціаліста (спеціалістів) й кількість учасників слідчо-оперативної групи.
Після виявлення всіх потенційних носіїв слідів злочину засоби комп'ютерної інформації повинні бути оглянуті зовні, зафіксовані в протоколі, а також іншими засобами (фото-, відеотехні- ки). За допомогою спеціаліста вилучаються наступні об'єкти: системний блок, монітор, клавіатура і маніпулятор «миша», всі сполучні шнури (включаючи кабель живлення), джерела живлення, модеми, зовнішні носії комп'ютерної інформації та інші зовнішні пристрої. До зовнішніх носіїв, зокрема, відносяться: дискети, магнітні стрічки, компакт-диски, жорсткі диски, не підключені до комп'ютера, флеш-карти тощо. Для подальшого експертного дослідження вилучається також документація з технічного і програмного забезпечення, папери із записами, що можуть містити паролі, пристрої зв'язку, ключі та інші засоби доступу.
Допит. При розслідуванні неправомірного доступу до комп'ютерної Інформації на початковому етапі розслідування виникає необхідність допитувати як свідків громадян різних категорій, для кожної з яких існує свій предмет допиту.
У процесі допиту операторів ЕОМ потрібно з'ясувати: правила ведення журналів операторів, порядок прийняття і здачі змін, режим роботи операторів; порядок ідентифікації операторів; правила експлуатації, зберігання, знищення комп'ютерних роз- друківок (лістиніів), категорію осіб, що мають до них доступ; порядок доступу в приміщенню де перебуває комп'ютерна техніка, категорію працівників, допущених до роботи з нею, та ін.
У процесі допиту програмістів з'ясовується: перелік використовуваного програмного забезпечення і його вид {ліцензійне, власне); паролі захисту програм, окремих пристроїв комп'ютера, частота їх змін; технічні характеристики комп'ютерної мережі (за ЇЇ наявності), хто є адміністратором мережі; порядок придбання и супроводу програмного забезпечення; наявність у робочих програмах спеціальних файлів протоколів, іцо реєструють входження в комп'ютер користувачів, їх зміст та ін.
У співробітника, відповідального за інформаційну безпеку, або адміністратора комп'ютерної мережі (за її наявності) з'ясовуються: наявність спеціальних технічних засобів захисту інформації; порядок доступу користувачів у комп'ютерну мережу; порядок ідентифікації користувачів комп'ютерів; розпорядок робочого дня користувачів комп'ютерної мережі; порядок доступу співробітників до комп'ютерної техніки у позаробочий час; порядок присвоєння й зміни паролів користувачів; характеристика заходів із захисту інформації.
При донинії технічного персоналу (що обслуговує обчислювальну техніку) встановлюються: перелік і технічні характеристики засобів комп'ютерної техніки, встановлених в організації, а також перелік захисних технічних засобів; періодичність технічного обслуговування, проведення профілактичних і ремонтних робіт; відомості про випадки виходу апаратури з ладу, що мали місце за останнім часом; випадки незаконного підключення до телефонних ліній зв'язку, установки якого-небудь додаткового електроустаткування.
При допиті начальника обчислювального центру або керівників підприємства (організації) слід встановити: чи діють в установі спеціатьні служби з експлуатації мереж і служби безпеки, їх склад і обов'язки; чи сертифіковані програми системного захисту; організаційну структуру обчислювального центру; чи сертифіковані технічні пристрої обчислювальної техніки; чи діють внутрішньовідомчі правила експлуатації ЕОМ і мережі, який порядок ознайомлення з ними й контролю за їхнім виконанням; які співробітники установи (організації) були звільнені протягом певного періоду часу до та після под її та за якими мотивами; чи були раніше випадки незаконного проникнення в приміщення, де встановлена комп'ютерна техніка, несанкціонованого доступу до комп'ютерної інформації та Ін.
Допит підозрюваного (обвинувачуваного) має тактичні особливості, які обумовлені тим, що здебільшого ці особи мають досить глибокі знання в галузі сучасних комп'ютерних технологій і спеціальної термінології.
І у випадку недостатньої підготовленості слідчого до допиту вони можуть скористатися цим і ввести його в оману, у зв'язку з цим рекомендується використовувати допомогу спеціаліста як при підготовці до допиту, так і в ході його проведення. Це дозволяє з'ясувати не тільки заздалегідь підготовлені питання, але й додатково уточнити важливі обставини вчинення злочину. Для успішного проведення допиту обвинувачуваного необхідно ретельно вивчити всі матеріали справи, спосіб вчинення злочину, особливості особистості обвинувачуваного, докази, що вказують на його винність тощо.Допит підозрюваного або обвинувачуваного спрямовується на одержання інформації: про предмет злочинного посягання; про основні елементи обстановки й механізму неправомірного доступу до комп'ютерної інформації; щодо мотивів і цілей вчинення злочину; про співучасників неправомірного доступу, а також про очевидців злочину й осіб, що мають певне відношення до його вчинення.
Варто мати на увазі, що на першому допиті підозрюваний звичайно намагається пояснити факт неправомірного доступу до комп'ютерної інформації некримінальними причинами (випадковістю, збігом певних обставин, стороннім впливом і т.п.). Він може розповідати про неправомірний доступ до комп'ютерної інформації як про факт, що відбувся за відсутності злочинного умислу. Викриттю таких заяв може сприяти правильна реалізація інформації про злочинну діяльність цієї особи, отриманої при проведенні оперативно-розшукових заходів, а також пред'явлення предметів і документів, що належать підозрюваному й використовуватися для неправомірного доступу до комп'ютерної інформації. Уміле використання зазначених відомостей впливає на допитуваного й дозволяє одержати правдиві показання вже на першому допиті. Обвинувачувані дають правдиві показання в тих випадках, коли переконуються, що розслідуванням встано- мені всі суттєві обставини злочину. Тому найбільш результативними прийомами запобігання відмові від давання показань є пред'явлення слідчим зібраних у справі доказів і докладний виклад обставин злочину.
Колін 'юні єрно-технічна експертиза є основним видом використання спеціальних знань при розслідуванні комп'ютерних злочинів. Вона може мати наступні види: експертиза комп'ютерних засобів, експертиза програмного забезпечення, експертиза даних[53].
Основними завданнями судової експертизи комп'ютерних засобів е: визначення виду (типу, марки), властивостей апаратного засобу, а також його технічних і функціональних характеристик для вирішення певних функціональних завдань, встановлення місця, ролі і функціонального призначення досліджуваного об'єкта в мережі; визначення фактичного стану і справності апаратного засобу, наявності фізичних дефектів; встановлення причинного зв'язку між використанням конкретних можливостей апаратних засобів і результатами їх використання; визначення умов (обстановки) застосовування апаратних засобів; виявлення властивостей і характеристик мережі, встановлення її архітектури, конфігурації, виявлення встановлених мережних компонент, організації доступу до даних; визначення відповідності виявлених характеристик типовим для конкретного класу засобів мере- жної технології та ін.
При проведенні цієї експертизи може здійснюватися ідентифікація конкретних апаратних засобів (цілого за частинами) за виділеними ознаками - загальними і окремими (наприклад, серійні номери, формфактори, місткість і структура накопичувана, середній час доступу до даних, швидкість передачі даних, спосіб і щільність магнітного запису та ін.).
При проведенні експертизи програмного забезпечення можуть вирішуватися наступні завдання: визначення основних характеристик операційної системи; виявлення і дослідження функціо- пальних властивостей, а також настройок програмного забезпечення, часу його інсталяції; визначення фактичного стану програмного об'єкта, складу відповідних йому файлів, їх параметрів (об'єм, дата створення, атрибути), способів вводу-виводу інформації, наявності або відсутності яких-небудь відхилень від типових параметрів; встановлення первинного стану програми (наприклад, при початковій інсталяції) і виявлення можливих подальших змін; визначення цілей і умов зміни властивостей і стану програмного забезпечення (навмисна зміна яких-небудь функцій, настройка конфігурації на конкретне апаратне середовище тощо), встановлення способу здійснення змін у програмі (наприклад, дією шкідливої програми, помилками програмного середовища, шляхом несанкціонованого доступу); визначення властивостей і характеристик програмного забезпечення досліджуваного об'єкта в мережі (мережна операційна система) та ін.
Окрім вказаних діагностичних завдань, при проведенні експертизи можуть вирішуватися ідентифікаційні завдання, пов'язані з Індивідуальним ототожненням оригіналу програми (інсталяційної версії), встановленням автора програми, загального джерела походження. У межах експертного дослідження програмних засобів можуть встановлюватися ознаки контрафактнос- ті поданих на експертизу програмних продуктів.
До основних завдань експертизи даних належать: встановлення властивостей і виду представлення інформації в комп'ютерній системі при її безпосередньому дослідженні; визначення фактичного стану інформації, з'ясування наявності або відсутності в ній відхилень від типового стану (наприклад, чи є шкідливі включення, порушення її цілісності); встановлення первинного стану інформації на носії даних; визначення умов зміни властивостей досліджуваної інформації (наприклад, з'ясування умов внесення змін у зміст файлу, запису на пластиковій карті тощо) та ін.
До завдань комп'ютерної експертизи даних можна віднести також ототожнення файлу за копією або зі змістом в поданому документі (зокрема в паперовій копії в комплексі з техпіко- хриміналістичним дослідженням документів), загального джерела походження інформації' на носіях даних комп'ютерної системи та ін.
Питання і завдання для самоперевірки та контролю засвоєння знань
1. Що явтають собою комп'ютерні злочини?
2. Які існують способи вчинення та типові сліди комп'ютерних злочинів?
3. Назвіть типові риси комп'ютерного злочинця.
4. у чому полягають типові слідчі ситуації початкового етапу розслідування комп'ютерних злочинів та відповідні слідчі дії?
5. Вкажіть слідчі ситуації наступного етапу розслідування та відповідні слідчі дії.
6. У чому полягають особливості тактики проведення огляду місця події, обшуку при розслідуванні комп'ютерних злочинів?
7. У чому полягають особливості допиту свідків, підозрюваного, обвинуваченого яри розслідуванні комп'ютерних злочинів?
8. Які судові експертизи призначаються при розслідуванні комп'ютерних злочинів?
Еще по теме §4. Особливості тактики проведення окремих слідчих дій у справах про використання комп'ютерів, систем та комп’ютерних мереж:
- §2. Особливості порушення кримінальних справ про використання комп'ютерів, систем та комп'ютерних мереж і початкового етапу розслідування
- §3. Особливості наступного етапу розслідування використання комп'ютерів, систем та комп'ютерних мереж
- 2. Види злочинів у сфері використання електронно-обчислювальних машин (комп'ютерів), систем та комп'ютерних мереж
- § 1. Поняття злочинів у сфері використання електронно-обчислювальних машин (комп'ютерів), систем та комп'ютерних мереж
- 1. Поняття злочинів у сфері використання електронно-обчислювальних машин (комп'ютерів), систем та комп'ютерних мереж
- ГЛАВА 31 Методика розслідування злочинів у сфері використання комп'ютерів, систем та комп'ютерних мереж
- § 2. Види злочинів у сфері використання електронно-обчислювальних машин (комп'ютерів), систем та комп'ютерних мереж
- Розділ XVII. Злочини у сфері використання електронно-обчислювальних машин (комп'ютерів), систем та комп'ютерних мереж
- Стаття 361. Несанкціоноване втручання в роботу електронно-обчислювальних машин (комп'ютерів), автоматизованих систем, комп'ютерних мереж чи мереж електрозв'язку
- Незаконне втручання в роботу електронно-обчислювальних машин (комп'ютерів), систем та комп'ютерних мереж
- Стаття 363. Порушення правил експлуатації електронно-обчислювальних машин (комп'ютерів), автоматизованих систем, комп'ютерних мереж чи мереж електрозв'язку або порядку чи правил захисту інформації, яка в них оброблюється
- §4. Особливості тактики проведення окремих слідчих дій у справах про злочини проти довкілля
- Стаття 363-1. Перешкоджання роботі електронно-обчислювальних машин (комп'ютерів), автоматизованих систем, комп'ютерних мереж чи мереж електрозв'язку шляхом масового розповсюдження повідомлень електрозв'язку
- §4. Особливості тактики проведення окремих слідчих дій у справах про злочини проти безпеки руху та експлуатації транспорту
- §4. Особливості тактики проведення окремих слідчих дій у справах про привласнення, розтрати майна або заволодіння ним шляхом зловживання службовим становищем