реферат, рефераты скачать
 

РАССЛЕДОВАНИЕ НЕПРАВОМЕРНОГО ДОСТУПА К КОМПЬЮТЕРНОЙ ИНФОРМАЦИИ. Автореферат.


информации объединены в три основные группы:

Первая группа - это способы непосредственного доступа. При их реализации

информация уничтожается, блокируется, модифицируется, копируется, а так же

может нарушаться работа ЭВМ, системы ЭВМ или их сети путем отдачи

соответствующих команд непосредственно с того компьютера, на котором

информация находится.

Вторая группа включает способы опосредованного (удаленного) доступа к

компьютерной информации. К ним можно отнести: подключение к линии связи

законного пользователя (например, к телефонной линии) и получение тем

самым доступа к его системе; проникновение в чужие информационные сети,

путем автоматического перебора абонентских номеров с последующим

соединением с тем или иным компьютером; проникновение в компьютерную

систему с использованием чужих паролей, выдавая при этом себя за законного

пользователя.

К числу способов опосредованного (удаленного) доступа к компьютерной

информации относятся способы непосредственного и электромагнитного

перехвата. Непосредственный перехват осуществляется либо прямо через

внешние коммуникационные каналы системы, либо путем непосредственного

подключения к линиям периферийных устройств. Электромагнитный перехват

компью-

13

терный информации осуществляется за счет перехвата излучений центрального

процессора, дисплея, коммуникационных каналов, принтера и т.д.

Третью группу составляют смешанные способы, которые могут осуществляться

как путем непосредственного, так и опосредованного (удаленного) доступа. К

числу этих способов относятся: тайное введение в чужую программу таких

команд, которые помогают ей осуществить новые, незапланированные функции

при одновременном сохранении прежней ее работоспособности; модификация

программ путем тайного встраивания в программу набора команд, которые

должны сработать при определенных условиях, через какое - либо время;

осуществление доступа к базам данных и файлам законного пользователя путем

нахождения слабых мест в системах защиты.

Неправомерный доступ к компьютерной информации может быть связан и с

насилием над личностью либо угрозой его применения.

Способы сокрытия рассматриваемого преступления в значительной степени

детерминированы способами его совершения. При непосредственном доступе к

компьютерной информации, сокрытие следов преступления сводится к

воссозданию обстановки, предшествующей совершению преступления, т.е.

уничтожению оставленных следов (следов пальцев рук, следов обуви,

микрочастиц и пр.). При опосредованном (удаленном) доступе сокрытие

заключается в самом способе совершения преступления, который затрудняет

обнаружение неправомерного доступа. Это достигается применением чужих

паролей, идентификационных средств доступа и т.д.

Одним из распространенных орудий неправомерного доступа к компьютерной

информации является сам компьютер. Необходимо различать орудия

непосредственного и опосредованного доступа. К орудиям непосредственного

доступа можно отнести прежде всего машинные носители информации, а так же

все средства преодоления защиты информации.

К орудиям опосредованного (удаленного) доступа относится прежде всего

сетевое оборудование (при неправомерном доступе из локальных сетей), а так

же средства доступа в удаленные сети (средства телефонной связи, модем).

14

Другим распространенным средством совершения неправомерного доступа в

последнее время стала глобальная мировая телекоммуникационная среда

«Интернет».

Одним из распространенных орудий неправомерного доступа к компьютерной

информации является сам компьютер.

Обстановку совершения неправомерного доступа к компьютерной информации

составляют обстоятельства, характеризующие вещественные, технические,

пространственные, временные, социально-психологические особенности события

рассматриваемого преступления.

Особенностью данного преступления является то, что на него практически не

оказывают влияние природно-климатические факторы. Дополнительными

факторами, характеризующими обстановку совершения неправомерного доступа к

компьютерной информации могут являться наличие и состояние средств защиты

компьютерной техники (организационных, технических, программных),

сложившаяся на объекте дисциплина, требовательность со стороны

руководителей по соблюдению норм и правил информационной безопасности и

эксплуатации ЭВМ. Для обстановки, в которой возможно совершение

рассматриваемого преступления, наиболее свойственно следующее: невысокий

технико-организационный уровень хозяйственной деятельности и контроль за

информационной безопасностью, неналаженная система защиты информации,

атмосфера безразличия к случаям нарушения требований информационной

безопасности. Так же особенностью неправомерного доступа к компьютерной

информации является то, что место непосредственного совершения

противоправного деяния - (место, где выполнялись действия объективной

стороны состава преступления) и место наступления вредных последствий

(место, где наступил результат противоправного деяния) могут не совпадать.

Следы неправомерного доступа к компьютерной информации подразделяются на

два вида: традиционные следы, рассматриваемые трассологией, и

нетрадиционные - информационные следы.

По мнению автора, к первому тину относятся материальные следы. Ими могут

быть рукописные записи, распечатки и т.п., свидетельствующие о приго-

15

товлении и совершении преступления. Материальные следы могут остаться и на

самой вычислительной технике (следы пальцев рук, микрочастицы на

клавиатуре, дисководах, принтере и т.д.), а так же на магнитных носителях

и CD-ROM дисках.

Информационные следы образуются в результате воздействия (уничтожения,

модификации, копирования, блокирования) на компьютерную информацию путем

доступа к ней и представляют собой любые изменения компьютерной

информации, связанные с событием преступления. Прежде всего, они остаются

на магнитных носителях информации и отражают изменения в хранящейся в них

информации (по сравнению с исходным состоянием). Речь идет о следах

модификации информации (баз данных, программ, текстовых файлов),

находящейся на жестких дисках ЭВМ, дискетах, магнитных лентах, лазерных и

магнито-оптических дисках. Кроме того, магнитные носители могут нести

следы уничтожения или модификации информации (удаление из каталогов имен

файлов, стирание или добавление отдельных записей, физическое разрушение

или размагничивание носителей). Информационными следами являются так же

результаты работы антивирусных и тестовых программ. Данные следы могут

быть выявлены при изучении компьютерного оборудования, рабочих записей

программистов, протоколов работы антивирусных программ, а так же

программного обеспечения. Для выявления подобных следов необходимо участие

специалистов в сфере программного обеспечения и вычислительной техники.

В рассматриваемой главе показана следовая картина неправомерного доступа к

компьютерной информации в глобальной сети «Интернет», рассмотрены данные о

предмете преступного посягательства, которым выступает компьютерная

информация и приводятся ее характерные признаки. Проанализированы также

данные о лицах, совершающих неправомерный доступ к компьютерной

информации.

Вторая глава — «Особенности первоначального этапа расследования

неправомерного доступа к компьютерной информации» посвящена рассмотрению

особенностей возбуждения уголовного дела по ст. 272 УК РФ, разработке

методических рекомендаций и тактических приемов проведения отдельных

следст-

16

венных действий на первоначальном этапе расследования в зависимости от

складывающихся следственных ситуаций.

Проведенное исследование доказывает, что наиболее распространенными

поводами к возбуждению уголовного дела по ст. 272 УК РФ являются:

сообщения должностных лиц организаций или их объединений (около 40 %);

заявления граждан (около 35 %); непосредственное обнаружение органом

дознания, следователем или прокурором сведений, указывающих на признаки

преступления (около 20 %); сообщения в средствах массовой информации и

иные поводы (около 5 %).

В зависимости от источника и содержания сведений о неправомерном доступе к

компьютерной информации, могут складываться различные проверочные

ситуации:

1. Неправомерный доступ обнаружен при реализации компьютерной информации

незаконным пользователем (например, при распространении сведений, носящих

конфиденциальный характер).

2. Факт неправомерного доступа к компьютерной информации обнаружен

законным пользователем, но лицо, совершившее это, не установлено.

3. Неправомерный доступ обнаружен законным пользователем с фиксацией на

своей ЭВМ данных о лице, осуществляющем «перекачку» информации через сеть.

4. Неправомерный доступ обнаружен оператором, программистом или иным лицом

в результате того, что преступник застигнут на месте преступления.

5. Имел место неправомерный доступ к компьютерной информации (имеются иные

сведения об этом), однако лицо, его совершившее, не установлено.

Для установления основания для возбуждения уголовного дела и разрешения

приведенных проверочных ситуаций необходимо осуществление проверочных

действий в соответствии со ст. 109 УПК РСФСР: получение объяснений,

производство осмотра места происшествия, истребование необходимых

материалов, осуществление оперативно-розыскных мероприятий.

17

Диссертант считает, что для уточнения оснований к возбуждению уголовного

дела по ст. 272 УК РФ необходимо получить объяснения у инженеров -

программистов, занимавшихся разработкой программного обеспечения и его

сопровождением (отладкой и обслуживанием), операторов, специалистов по

техническому обеспечению, занимающихся эксплуатацией и ремонтом средств

компьютерной техники, системных программистов, инженеров по средствам

связи и телекоммуникационному оборудованию, специалистов по обеспечению

безопасности компьютерных систем и др. Приводится примерный перечень

обстоятельств, подлежащих выяснению у каждой категории указанных

сотрудников.

При подготовке к проведению осмотра места происшествия необходимо

пригласить соответствующих специалистов и понятых из числа лиц, владеющих

компьютерной техникой, подготовить соответствующую компьютерную технику,

проинструктировать членов следственной группы и провести консультации со

специалистами. По прибытии на место происшествия необходимо: 1)

зафиксировать обстановку, сложившуюся на момент осмотра места

происшествия; 2) исключить возможность посторонним лицам (да и участникам

следственно-оперативной группы) соприкасаться с оборудованием; 3)

определить, соединены ли находящиеся в помещении компьютеры в локальную

вычислительную сеть; 4) установить, имеются ли соединения компьютера с

оборудованием или вычислительной техникой вне осматриваемого помещения; 5)

пояснить, подключен ли компьютер к телефонной или телетайпной линиям; 6)

определить, запущены ли программы на ЭВМ и какие именно. При изъятии

компьютерной информации необходимо руководствоваться следующими

рекомендациями: 1) в случае невозможности изъятия средства компьютерной

техники, после его осмотре необходимо блокировать соответствующее

помещение, отключать источники энергопитания аппаратуры; 2) при изъятии,

магнитного носителя информации нужно их перемещать и хранить только в

специальных опломбированных и экранированных контейнерах или в стандартных

футлярах заводского изготовления, исключающих разрушающее воздействие

различных электромагнитных и магнитных полей, направленных излучении; 3)

при необходимости изъятия

18

информации из оперативной памяти компьютера, ее копируют на физический

носитель с использованием стандартных программных средств; 4) изъятие

средств компьютерной техники производится только в выключенном состоянии.

При решении вопроса о возбуждении уголовного дела целесообразно

истребовать: журнал учета сбоев в работе компьютерной сети, выхода

отдельных компьютеров или технических устройств из строя; журнал учета

рабочего времени; документы о проведенных в течение дня операциях;

физические (материальные) носители информации; программное обеспечение ЭВМ

(при невозможности изъять физические носители); файл администратора сети,

в котором фиксируется вся работа сети (моменты включения и выключения,

результаты тестирования, протоколы сбойных ситуаций); системный блок и

выносные накопители информации; информация (в виде файлов) о попытках

незаконного использования компьютера, несанкционированного подключения к

сети; акты по результатам антивирусных проверок ft контрольные суммы

файлов, которые хранятся в соответствующих программах; список лиц, которые

имеют право доступа к той или иной компьютерной информации и список

паролей, под которыми они идентифицированы в компьютере; технические

средства распознания пользователей (магнитные карты, ключи блокировки и

пр.) с целью предотвратить доступ пользователей к компьютерам в период

проведения проверки; и др.

На наш взгляд, с учетом комплекса исходной информации, полученной при

проведении проверочных действий, на первоначальном этапе расследования

могут складываться следующие типичные следственные ситуации.

1. Установлен неправомерный доступ к компьютерной информации, есть следы,

есть подозреваемый, который дает правдивые показания.

2. Установлен неправомерный доступ к компьютерной информации, имеются

следы, прямо указывающие на конкретного подозреваемого, но он отрицает

свою причастность к совершению преступления.

3. Установлен неправомерный доступ к компьютерной информации, известны

лица, несущие по своему служебному положению за это ответственность, но

характер их личной вины, а так же обстоятельства доступа не установлены.

19

4. Установлен факт неправомерного доступа к компьютерной информации,

совершить который и воспользоваться его результатами могли только лица из

определенного круга (по своему положению, профессиональным навыкам и

знаниям) либо известны лица (фирмы, организации), заинтересованные в

получении данной информации.

Последняя из приведенных следственных ситуаций, является наиболее сложной,

так как отсутствуют сведения о виновном лице, следы преступления, не

известен способ совершения и другие данные.

Для разрешения следственных ситуаций, складывающихся на первоначальном

этапе расследования, производятся следующие следственные действия: допрос

свидетелей, обыск помещений, допрос подозреваемого, проверки по

оперативно-справочным, розыскным и криминалистическим учетам.

В анализируемой главе приводятся специфические особенности тактики

проведения первоначальных следственных действий при расследовании

неправомерного доступа к компьютерной информации. Учитывая особенности

тактики, отмечается, что при его подготовке необходимо: выяснить, какая

вычислительная техника имеется в обыскиваемом помещении и ее количество;

установить, используется ли в комплекте с вычислительной техникой

устройства автономного или бесперебойного питания; пригласить специалиста

по компьютерным системам; подготовить соответствующую компьютерную

технику; изучить личность владельца компьютера, его профессиональные

навыки по владению компьютерной техникой; определить меры, обеспечивающие

конфиденциальность обыска; спрогнозировать характер возможно находящейся в

компьютере информации; ее роль в быстром и результативном обыске,

определить, какую компьютерную информацию необходимо изучить на месте, а

какую изъять для дальнейшего исследования. По прибытии к месту проведения

обыска необходимо быстро и неожиданно войти в обыскиваемое помещение,

после чего необходимо организовать охрану компьютеров. На обзорной стадии

обыска необходимо: определить, соединены ли находящиеся в помещении

компьютеры в локальную вычислительную сеть; установить, имеются ли

соединения компьютера с оборудованием или вычислительной техникой вне

обыски-

20

ваемого помещения; выяснить, подключен ли компьютер к телефонной или

телетайпной линиям; определить, запущены ли программы на ЭВМ и какие

именно; установить, не содержится ли на компьютере информация, которая

может способствовать более плодотворному поиску. На детальной стадии

обыска нужно четко организовать поисковые мероприятия, направленные на

поиск тайников, в которых могут находиться обычные документы и предметы.

Таким тайником может служить и сам компьютер. На заключительной стадии

рассматриваемого следственного действия составляется протокол и описи к

нему, вычерчиваются планы и схемы обыскиваемых помещений, проводятся

дополнительные фотосъемка и видеозапись.

В третьей главе - «Расследование неправомерного доступа к компьютерной

информации на последующем этапе» рассмотрены тактические особенности

проведения следственных действий в зависимости от складывающихся

!следственных ситуаций.

На последующем этапе расследования неправомерного доступа к компьютерной

информации, началом которого является привлечение лица в качестве

обвиняемого, в зависимости от того, насколько обвиняемый признает свою

вину, могут складываться следующие следственные ситуации:

1. Обвиняемый признает свою вину и дает развернутые правдивые показания.

Эта ситуация наблюдалась в 42 % изученных нами уголовных дел;

2. Обвиняемый частично признает свою вину, но отрицает свое участие в

основных эпизодах преступной деятельности. Эта ситуация в 28 % изученных

нами уголовных дел.

3. Обвиняемые признают свою вину, но не установлены все эпизоды преступной

деятельности. Такая ситуация была характерна для 14 % изученных нами

уголовных дел.

4. Обвиняемые (при совершении преступления группой лиц по предварительному

сговору или организованной группой) отрицают свою причастность к

преступлению, дают противоречивые показания. Эта ситуация наблюдалась в 14

% щученных нами уголовных дел.

21

5. Обвиняемый признает свою вину, но не называет соучастников

преступления. С такой ситуацией мы столкнулись лишь в 2 % изученных

уголовных дел.

Выдвигая и проверяя следственные версии, следователь проводит комплекс

последующих следственных действий, в число которых входит: допрос

обвиняемого (обвиняемых), очные ставки, назначение экспертиз, предъявление

для опознания, следственный эксперимент, проверка и уточнение показаний на

месте и др.

Проведенное нами исследование показывает, что на последующем этапе

расследования неправомерного доступа к компьютерной информации назначаются

и проводятся различные экспертизы, в том числе традиционные

криминалистические, экспертизы веществ и материалов, экономические,

инженерно-технические и другие экспертизы. Представляется, что можно

выделить следующие виды компьютерно-технических экспертиз, необходимость

назначения которых возникает при расследовании неправомерного доступа к

компьютерной информации: 1) техническая экспертиза компьютеров и

периферийных устройств. Она назначается и проводится в целях изучения

технических особенностей компьютера, его периферийных устройств,

технических параметров компьютерных сетей, а также причин возникновения

сбоев в работе компьютерного оборудования; 2) техническая экспертиза

оборудования защиты компьютерной информации. Проводится в целях изучения

технических устройств защиты информации, используемых на данном

предприятии, организации, учреждении или фирме; 3) экспертиза машинных

данных и программного обеспечения ЭВМ. Осуществляется в целях изучения

информации, хранящейся в компьютере и на магнитных носителях, в том числе

изучение программных методов защиты компьютерной информации; 4) экспертиза

программного обеспечения и данных, Используемых в компьютерной сети.

Проводится в целях изучения информации, которая обрабатывается с помощью

компьютерных сетей, эксплуатируемых на данном предприятия, организации,

учреждении, фирме или компании.

Предъявление для опознания компьютерной информации, обладающей гадом

идентификационных признаков, таких, как ее содержание, вид, атрибуты,

22

носители, имена и размер файлов, даты и время их создания, шрифт, кегль

(высота букв), интерлиньяж (расстояние между строк), величину абзацных

отступов) особый стиль выделения заголовков, размер полей, особенности

нумерации страниц; назначение, выполняемые функции, интерфейс, графическое

и музыкальное оформление и т.д. принципиально возможно, но имеет

определенные тактические особенности.

В практике при расследовании анализируемого преступления проводятся

следующие эксперименты: по проверке возможности проникновения в помещение

(через двери, окно, с отключением и без отключения сигнализации); по

проверке возможности подключения компьютерной техники и совершения

непосредственного доступа к компьютерной информации; по проверке

возможности проникновения в закрытые зоны (путем подбора паролей,

идентификационных кодов и установлению периода времени на данный подбор);

по проверке возможности подключения к компьютерной сети; по проверке

возможности электромагнитного перехвата; по установлению периода времени,

необходимого на подключение к компьютерной сети; по установлению периода

времени, необходимого на отключение технических средств защиты информации;

по установлению промежутка времени, необходимого для модификации,

копирования компьютерной информации; Но проверке возможности совершения

определенных операций с компьютерной информацией в одиночку; по проверке

возможности совершения определенных операций с помощью конкретной

компьютерной техники за определенный промежуток времени и др. Так же как

иные следственные действия, производство следственного эксперимента при

расследовании неправомерного доступа к компьютерной информации обладает

рядом специфических особенностей.

В заключении диссертации по результатам исследования формулируются выводы

теоретического и практического характера, подчеркивается необходимость

дальнейших научных исследований в направлении рассмотренных в диссертации

проблем.

В приложениях приводятся схемы диаграммы, отражающие динамику роста

неправомерного доступа к компьютерной информации и результаты эм-

23

пирического исследования, а также разработанная диссертантом анкета для

изучения уголовных дел.

Основные положения диссертации опубликованы в следующих работах автора:

1. Некоторые направления использования автоматизированных рабочих мест при

проведении следственных действий // Персональный компьютер на службе

криминальной милиции и следствия. Возможности и перспективы. Сборник

материалов научно - практического семинара. - М., 1997. - 0.2 п.л./0.1

п.л. (в соавторстве).

2. Особенности предварительной проверки заявлений и сообщений о

неправомерном доступе к компьютерной информации // Современные проблемы:

права, государственного строительства и местного самоуправления,

юридического образования: Материалы межрегиональной научно-практической

конференции 16-18 июня 1998 г. - Тула, 1998. 0.2 п.л.

3. Расследование неправомерного доступа к компьютерной информации.

Научно-практическое пособие. Под ред. Н.Г. Шурухнова. - М., 1999. - 13.44

п.л./ 3.36 п.л. - (в соавторстве).

4. Особенности криминалистической характеристики неправомерного доступа к

компьютерной информации // Известия Тульского государственного

университета. - Тула, 1999. Вып. 1. - 0.5 п.л.

5. Современное состояние законодательства в сфере компьютерной информации

// Современное состояние Российского законодательства и его

систематизация: Материалы «Круглого стола» 23-24 сентября 1998 г. - Москва

- Тула, 1999.0.2 п.л.

6. Классификация способов совершения неправомерного доступа к компьютерной

информации // Проблемы борьбы с незаконным оборотом оружия, боеприпасов,

взрывчатых веществ и их использованием в преступных целях: Материалы

межвузовской научно-методической конференции (7-8 октября 1999 г. Тула). -

Москва - Тула, 2000. - 0.5 п.л.

Зарубежная статистика свидетельствует о том, что из десяти обнаруженных

преступлений раскрывается одно.

Сегодня существуют программы расшифровки файлов, содержащих пароли. Они

распространены в сети Internet.

См. п. 6.2.2. плана основных организационных мероприятий МВД России на

2000 г., утвержденного 27 ноября 1999 г.

Страницы: 1, 2


ИНТЕРЕСНОЕ



© 2009 Все права защищены.