В связи с активизацией компьютерной преступности процессы синергии в криминалистике, имевшие до этого достаточно плавный поступательный характер, резко возросли. Очевидно, что на эти вызовы должна оперативно отвечать современная криминалистика — динамично развивающаяся юридическая наука синтетической природы, которая является основным проводником достижений естественных, технических и гуманитарных наук в сферу судопроизводства. Однако, как мы уже неоднократно отмечали[373], а с нами солидарны и другие исследователи[374], к сожалению, закономерности возникновения, движения и видоизменения потоков криминалистически значимой информации с использованием компьютерных средств и систем пока еще ищут достойное место в криминалистической науке.
Исходя из целостности предмета и системы криминалистики, полагаем, что для исследования компьютерных систем и средств необходимо дополнение общей теории криминалистики новой частной криминалистической теорией информационно-компьютерного обеспечения криминалистической деятельности. Частная теория является подсистемой общей теории криминалистики, поэтому предметом частной криминалистической теории являются определенные закономерности объективной действительности из числа тех, которые изучает криминалистика в целом. От степени общности этих закономерностей, естественно, зависит степень общности, уровень частной криминалистической теории. Как указывал Р.С. Белкин «отношения подчиненности целого и части, существующие между предметами общей теории криминалистики и частных криминалистических теорий, будут тем критерием, который позволяет отнести конкретную частную теорию к криминалистическим теориям. При этом следует отличать объективные закономерности действительности, составляющие предмет конкретной частной криминалистической теории, от закономерностей, являющихся предметом частных теорий других наук, результаты познания которых (этими науками) используются в криминалистике как данные»[375]. Система частных криминалистических теорий находится в состоянии непрерывного развития и изменения как количественно, так и качественно, за счет включения в сферу криминалистических научных исследований новых объектов и результатов их познания, увеличивающих общую сумму криминалистических знаний, что и обусловливает динамичность этой системы. Объектом частной криминалистической теории следует считать те явления, вещи, процессы, связи и отношения, ту часть предметной области, в которой проявляются изучаемые теорией объективные закономерности[376].
Новая частная теория, органично входящая в общую теорию науки, посвящена интеграции в криминалистику информационно-компьютерных технологий в условиях глобальной цифровизации всех сфер человеческой деятельности. Предметом теории информационно-компьютерного обеспечения криминалистической деятельности являются закономерности возникновения, движения, собирания, исследования и использования компьютерной информации при раскрытии, расследовании преступлений и судебном рассмотрении уголовных, гражданских (в том числе арбитражных), административных дел. Объектами теории информационно-компьютерного обеспечения криминалистической деятельности являются, с одной стороны, сами компьютерные средства и системы как носители розыскной и доказательственной криминалистически значимой информации, а с другой — система действий и отношений в механизмах преступлений с использованием компьютерных средств и систем, а также криминалистических компьютерных технологий выявления, фиксации, изъятия, сохранения, исследования и использования криминалистически значимой доказательственной и ориентирующей информации[377].
Одной из ключевых дефиниций данной теории является цифровой след[378]. Мы, как и ряд других авторов, не разделяем позицию некоторых ученых, предлагающих ввести для исследования компьютерных средств и систем новый вид следов — «виртуальные следы»[379]. Полагаем, что любые действия с использованием компьютерных систем и их сетей оставляют следы в виде структур компьютерной информации — цифровые следы — в оперативной памяти компьютера, на носителях информации различных типов, на линиях связи и в коммутаторах.
Цифровой след представляет собой криминалистически значимую компьютерную информацию о событиях или действиях, отраженную в материальной среде, в процессе ее возникновения, обработки, хранения и передачи. Эти следы являются следами материальными, так как, будучи оставленными в результате определенных событий, отражаются на материальных объектах, хотя в некоторых случаях период их существования весьма невелик. По происхождению цифровые следы являются технологическими, поскольку формирование данных следов обусловлено спецификой реализации информационных технологий, и для их преобразования в доступную для восприятия форму также используются информационные технологии. По механизму следообразования они могут быть отнесены к электронным либо электромагнитным в зависимости от носителей, на которых они отображены — твердотельных либо магнитных дисках. Но возможны и механико-оптические следы, которые образуются, например, в структуре материала оптического диска под воздействием лазерного луча.
Другое важное понятие данной теории — это вредоносная программа. С уголовно-правовой точки зрения определение вредоносной программы содержится в диспозиции ст. 273 УК РФ, согласно которой под таковой понимается компьютерная программа либо иная компьютерная информация, заведомо предназначенная для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты компьютерной информации. В основе большинства способов компьютерных преступлений лежит несанкционированный доступ к компьютерным средствам и системам, осуществляемый с помощью вредоносных программ, которые фактически выступают в качестве орудий совершения преступления[380].
Можно выделить объективные свойства, которые позволяют рассматривать программы как обладающие признаками вредоносности[381]:
— наличие функциональных возможностей уничтожения, блокирования, модификации, копирования пользовательской информации и нейтрализации средств защиты компьютерной информации;
— инсталляция без явного одобрения пользователем;
— скрытый либо замаскированный от пользователя режим работы;
— проведение операций с информацией, не санкционированных пользователем явно.
В качестве орудия совершения преступления может быть использована адаптированная легальная программа, основная функциональность которой предоставляет преступникам возможность достижения своих целей. Большинство легальных программ, используемых в противоправной деятельности, предназначены для удаленного несанкционированного доступа к компьютеру, управления системой и ее администрирования. Преступники модифицируют их, скрывая от пользователя явно отображаемые на дисплее уведомления и иные признаки удаленного подключения[382]. Использование вредоносных компьютерных программ лежит в основе большинства способов компьютерных преступлений[383].
Несколько иной подход развития криминалистической науки в эпоху цифровизации связан с так называемой электронной[384] или цифровой криминалистикой. Как указывают авторы учебника по цифровой криминалистике, наименование дано по аналогии с используемым в зарубежной юридической практике термином Digital Forensic и «представляет собой не самостоятельную науку, а одно из частных учений»[385]. Предмет цифровой криминалистики, по мнению В.Б. Вехова, С.В. Зуева и их соавторов, составляют «закономерности обнаружения, фиксации, предварительного исследования, использования компьютерной информации и средств ее обработки в целях выявления, раскрытия, расследования и предупреждения правонарушений, а также создания на знании этих закономерностей технических средств, приемов, методик и рекомендаций, направленных на оптимизацию деятельности по борьбе с правонарушениями»[386]. Данная теория включает общую часть, весьма сходную с общими положениями разработанной нами теории информационно-компьютерного обеспечения криминалистической деятельности[387], и особенную часть, которая относится, в первую очередь, к развитию информационно-компьютерного обеспечения криминалистической техники и технологии. Ее содержание также перекликается с нашим подходом[388]. Сравнительный анализ представлен в табл. 1.
Таблица 1
Сравнительный анализ систем теории информационно-компьютерного обеспечения криминалистической деятельности и цифровой криминалистики
Полагаем, что система цифровой криминалистики вполне обоснована и заслуживает дальнейшего развития, но пока не очень ясно, как эта частная теория вписывается в систему криминалистической науки.
Развитие криминалистики происходит благодаря изучению новых закономерностей, новых механизмов формирования следов, новых методов сбора, обнаружения, фиксации и изъятия криминалистически значимой информации, а также благодаря анализу и использованию этой информации, в сфере криминалистической тактики и методики.
Вернемся к рассмотрению одной из основных составляющих нашей теории информационно-компьютерного обеспечения криминалистической деятельности частной криминалистической теории — учению о криминалистическом исследовании компьютерных средств и систем. Данное учение с точки зрения системы криминалистики относится к криминалистической технике и технологии. Предмет учения составляет система закономерностей собирания криминалистически значимой компьютерной информации, на основе познания которых разрабатываются технико-криминалистические методы, средства, приемы и методики выявления, фиксации и изъятия доказательственной и ориентирующей криминалистической информации, содержащейся в компьютерных средствах и системах в процессе судопроизводства по уголовным, гражданским и административным делам, а также для осуществления иных мер раскрытия и предупреждения преступлений.
Объектами учения о криминалистическом исследовании компьютерных средств и систем являются компьютерные средства и системы, рассматриваемые в широком смысле, и содержащаяся в них розыскная и доказательственная криминалистически значимая компьютерная информации. Сформированный на основе этого учения новый раздел криминалистической техники содержит описание объектов криминалистического исследования, особенности собирания (выявления, фиксации, изъятия) криминалистически значимой информации, возможности судебно-экспертного исследования этих объектов[389].
Криминалистически значимая компьютерная информация содержится как в стационарных компьютерах, серверах, средствах их коммуникации, внешних и внутренних носителях данных, периферийных устройствах и т. д., так и в мобильных устройствах сотовой связи (смартфонах, планшетных компьютерах и т. д.), микропроцессорных устройствах. На сегодня можно выделить категории объектов — носителей криминалистически значимой компьютерной информации: устройства для хранения информации; устройства для ввода/вывода информации; устройства обработки информации; устройства для передачи информации по каналам связи; информационные комплексы и системы[390].
Инновационное развитие криминалистической тактики и методики расследования отдельных видов преступлений обеспечивается рядом других частных учений, входящих в теории информационно-компьютерного обеспечения криминалистической деятельности[391]. На их основе изучены и систематизированы криминалистические закономерности формирования и реализации способов компьютерных преступлений, которые обычно являются полноструктурными (включают подготовку, совершение, сокрытие). Причем подготовка либо сразу включает действия по сокрытию, либо действия по сокрытию могут даже предшествовать подготовке к совершению данного преступления, а производятся заранее участниками организованного преступного сообщества, совершающего целый ряд иных компьютерных преступлений. Установлена закономерность общности способов для различных видов компьютерных преступлений, т. е. способы компьютерных преступлений практически не связаны с видами преступлений.
Родовая криминалистическая характеристика компьютерных преступлений обычно обусловливает общность способов преступлений в пределах данного криминалистического рода. А для преступлений, совершаемых «традиционными» способами, элементы криминалистической характеристики тесно связаны с видом преступления, поэтому можно констатировать для разных видов преступлений различия во всех элементах их криминалистических характеристик.
Для создания методик расследования компьютерных преступлений необходимо изменить подход к отбору и систематизации криминалистически значимых признаков преступлений. В этих условиях криминалистические характеристики видов преступлений приобретают уже совершенно новое звучание, будучи основаны на использовании современных информационно-компьютерных технологий. Для создания методик расследования компьютерных преступлений обосновано использование вместо криминалистических характеристик видов преступлений типовых информационно-компьютерных моделей преступлений, которые отличаются предметами посягательства и, в какой-то степени, потерпевшей стороной. Что касается сведений о личности типичного преступника, то, в первую очередь, важна информация о том, каков его уровень владения компьютерными технологиями. Основу характеристики потерпевшего (потерпевшей стороны) также должна составлять его компетенция в области IT-технологий[392].
Основным принципом формирования информационно-компьютерных моделей является ранжирование их по сложности способов реализации противоправных действий, включая используемые IT-технологии и корреляции с этими способами уровня компетенции преступников, состава преступной группы или сообщества. Корреляционные связи существуют также между способом компьютерного преступления и компьютерной грамотностью потерпевшего, которая также может иметь разные уровни по компетентности: неопытный пользователь, квалифицированный пользователь; специалист в области IT-технологий и пр.
Приведем несколько примеров. Один из главных способов несанкционированного доступа к компьютерным системам — это использование троянских программ, которые распространяются через массовые рассылки электронных писем с вредоносными вложениями или ссылками. Такие письма могут выглядеть как полезные документы или официальные сообщения, чтобы обманом заставить пользователя открыть вложение или перейти по ссылке. В результате в систему загружается и устанавливается троянская программа, которая использует уязвимости в безопасности для получения доступа к данным и ресурсам компьютера. Данный способ распространения вредоносного программного обеспечения настолько востребован, что пользователям постоянно советуют не открывать неизвестных вложений и не переходить, но неизвестным ссылкам, прикрепленным к электронным письмам. Но, несмотря на предупреждения, многие пользователи все равно открывают электронные сообщения от неизвестных лиц или следуют по предложенным непонятным ссылкам. Использование этого способа дает представление об уровне компетенции как преступника, так и потерпевшего.
Более сложные способы основаны на модульной структуре, где дополнительный модуль отвечает за определенные действия, но работает только вместе с основным модулем на зараженном компьютере, когда информация собирается основным модулем и передается на управляющий сервер, который активизирует дополнительные модули для осуществления преступных целей. Таким образом, атакуются не только компьютеры частных пользователей, но и крупные корпоративные сети, например для кражи денег или конфиденциальных данных. Очевидно, что для подготовки, совершения и сокрытия подобных преступлений необходимо участие группы или сообщества, обладающих высоким уровнем компетенции в области IT-технологий. Потерпевшая сторона здесь будет представлена значительно более квалифицированными пользователями или системными администраторами[393].
При разработке методик расследовании компьютерных преступлений весьма важное значение имеет анализ следственных ситуаций. Поскольку подготовка к совершению компьютерного преступления сразу включает действия по сокрытию, случаи когда исходные следственные ситуации носят благоприятный характер — это скорее исключения из общего правила, однако хотя и редко, но встречаются. Характер и обстоятельства дела известны, например, потерпевшим собственными силами установлено, каким способом осуществлен несанкционированный доступ в компьютерную сеть. Преступник известен и задержан (явился с повинной). Эта ситуация предполагает содействие (отсутствие противодействия) расследованию со стороны преступника. В этом случае получение криминалистически значимой информации в виде цифровых следов может быть осуществлено непосредственно от него на отдельных носителях или из компьютерной системы.
При неблагоприятной исходной следственной ситуации, когда известны потерпевшие, например, налицо только преступный результат — дезорганизация компьютерной сети, а способ преступления и преступник неизвестны, цифровые следы могут выявляться при проведении осмотра места происшествия или обыска с участием специалиста. Однако в настоящее время многие следователи пока не готовы к решению сложных задач, связанных с собиранием цифровых следов или выявлением действия вредоносных программ. Один из вариантов решения проблемы в уголовном судопроизводстве предложен законодателем, когда в соответствии с ч. 2 ст. 164.1 УПК РФ в обязательном порядке «для копирования информации на другие электронные носители (т. е. фактически изъятие цифровых следов) (курсив мой, — Е.Р.) в процессе следственного действия привлекается специалист». Но, к сожалению, дефиниция «электронный носитель информации» законодателем в УПК РФ не определена, отсутствует она и в Федеральном законе от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации». К тому же сомнительно, что обозначенный как электронный носитель информации удаленный сервер, особенно если он находится за пределами России, может быть изъят.
Но, что самое важное, не урегулирован и вопрос о выборе специалиста следователем. Следователь, имея весьма приблизительное представление о задачах, которые он должен поставить перед специалистом и о профессиональной компетенции этого специалиста, зачастую привлекает в качестве специалистов случайных лиц, не имеющих необходимых компетенций и инструментального компьютерно-технического обеспечения для выявления, фиксации и изъятия цифровых следов. Его некомпетентность может привести к непоправимым изменениям криминалистически значимой компьютерной информации и утрате ею доказательственного значения.
Наилучшим выходом в этой ситуации в настоящее время является назначение судебной компьютерно-технической экспертизы, в ходе которой по цифровым следам будут установлены способы совершения преступления и определена компетенция преступников в области IT-технологий, возможное их местонахождение, число и другие важные обстоятельства дела. Эта информация дает возможность выдвинуть следственные версии, составить план расследования, принять обоснованные тактические решения.
Что касается третьей самой неблагоприятной ситуации, когда становится известно (в том числе из источников оперативной информации) о неких противоправных проникновениях в компьютерные сети, возможно не только с территории России, причем очевидно, что в этом участвовали не отдельные лица, а организованные преступные сообщества, для решения вопроса о возбуждении уголовного дела могут привлекаться как специалисты в области защиты информации (предварительные исследования), так и в соответствии с ч. 1 ст. 144 и ч. 4 ст. 195 УПК РФ назначаться судебные компьютерно-технические экспертизы.
Трудности с выявлением цифровых следов, исследование которых позволяет перевести неблагоприятную следственную ситуацию в более благоприятное для расследования русло, осложняются противодействием расследованию со стороны преступных групп и сообществ, а также пассивным противодействием выявлению и расследованию компьютерных преступлений, оказываемым потерпевшей стороной. Преступники оказывают противодействие выявлению изъятию компьютерной информации в виде цифровых следов путем шифрования компьютерных данных с помощью специализированного программного обеспечения либо создания возможностей быстрого уничтожения данных с использованием специальных программ или устройств.
Существенная роль в следственной ситуации отводится потерпевшей стороне. Информация о ней является, безусловно, криминалистически значимой, поскольку помогает полнее охарактеризовать личность преступника, его мотивы, точнее очертить круг лиц, среди которых его следует искать. Преступник обычно неслучайно избирает потерпевшую сторону объектом своего посягательства. Пассивное противодействие некоторых потерпевших — собственников компьютерных системы и сетей, которые, зачастую неохотно сообщают (или вообще не сообщают) правоохранительным органам о противоправных действиях в сфере компьютерной информации, обусловлено следующими причинами:
— мнением о некомпетентности сотрудников правоохранительных органов их неспособности раскрыть преступление;
— опасениями, что убытки от расследования превысят сумму причиненного ущерба, к тому же будет нанесен урон репутации фирмы;
— боязни раскрытия в ходе следствия и судебного разбирательства системы безопасности организации;
— боязни выявления собственных незаконных действий;
— боязни должностных лиц, что одним из итогов расследования станут выводы об их профессиональной непригодности (некомпетентности);
— правовой неграмотности, непонимания истинной ценности имеющейся информации.
На формирование следственной ситуации при выявлении цифровых следов влияют объективные и субъективные факторы. Основными объективными факторами являются: собранная или отсутствующая на данный момент расследования криминалистически значимая компьютерная информация; способность компьютерных средств и систем к сохранению содержащихся в них цифровых следов; инструментальное компьютерно-технического обеспечение для выявления, фиксации и изъятия цифровых следов; уровень взаимодействия следователя с IT-специалистами, обладающими необходимыми компетенциями, с экспертными организациями, где имеются эксперты судебной компьютерно-технической экспертизы.
К субъективным факторам, влияющим на следственную ситуацию, относятся: психологическое состояние следователя или лица, производящего дознание, уровень их профессиональной подготовки, жизненный и профессиональный опыт, аналитические способности и т. п.; поведение лиц (подозреваемого, обвиняемого, свидетеля, потерпевшего и др.), проходящих по уголовному делу, их содействие или противодействие расследованию.
Следует подчеркнуть, что для формирования новых инновационных профессиональных компетенций при подготовке следователя необходима интеграция юридических знаний и знаний в области IT-технологий. Для работы с новым видом следов — цифровыми следами — следователю (дознавателю) необходимо изучение в рамках одной или нескольких дисциплин расширенного курса информатики, дополненного IT-технологиями и основами информационной безопасности, который даст хотя бы базовый уровень знаний для ориентации в цифровом пространстве. Иначе даже привлечение к производству следственного действия квалифицированного специалиста не сделает следственную ситуацию более благоприятной из-за непонимания следователем сути происходящих процессов. А протокол следственного действия может не отражать реальной картины и стать неинформативным.
Создание новых тактико-криминалистических алгоритмов и технологий производства невербальных следственных действий по делам о компьютерных преступлениях основано на еще одном частном учении — учение об информационно-компьютерном криминалистическом обеспечении тактики следственных и судебных действий, которое также является частью теории информационно-компьютерного обеспечения криминалистической деятельности[394]. Предметом учения являются закономерности собирания, исследования и использования компьютерной информации при производстве следственных и судебных действий, в первую очередь, по уголовным делам, а также судебных действий по гражданским и административным делам. Объекты учения — сама тактика и технология следственных и судебных действий с учетом следственных и судебных ситуаций, обусловливающих выбор тактического воздействия и принятия тактического решения в условиях тактического риска. Разработаны тактические рекомендации в зависимости от следственных ситуаций с учетом специфики компьютерных преступлений по минимизации тактического риска утраты или модификации цифровых следов при производстве невербальных следственных действий. С позиций ситуационного подхода определены роль специальных знаний и выбора специалистов, обладающих определенными компетенциями и привлекаемых к производству следственных действий. Разработаны тактические рекомендации по производству следственного осмотра удаленных серверов и электронных носителей цифровой информации на примере социальных сетей и мессенджеров[395].