Информационная экспертиза от «А» до «Я»

Информационная экспертиза от «А» до «Я»

ВВЕДЕНИЕ

Феномен информационной экспертизы в современном научном и практическом дискурсе представляет собой одно из наиболее динамично развивающихся и одновременно наиболее дискуссионных направлений судебно-экспертной деятельности. Терминологическая неопределенность, сопровождающая это понятие с момента его возникновения, порождает существенные теоретические и методологические трудности, которые требуют последовательного научного анализа и концептуального упорядочивания. В самом широком смысле под информационной экспертизой понимается исследование информации как таковой — ее содержания, формы, происхождения, достоверности и юридической значимости. Однако при ближайшем рассмотрении обнаруживается, что за этим общим определением скрываются существенно различные виды экспертной деятельности, объединяемые, по сути, лишь объектом — информацией, но различающиеся по методам, целям и процессуальному статусу.

В отечественной и зарубежной практике термин «информационная экспертиза» зачастую используется как синоним компьютерно-технической экспертизы. Это отождествление не случайно: именно компьютерно-техническая экспертиза имеет дело с информацией в ее наиболее технологически опосредованной форме — цифровыми данными, хранящимися на электронных носителях, передаваемыми по сетям и обрабатываемыми вычислительными системами. Компьютерно-техническая экспертиза исследует информационные компьютерные средства, и именно поэтому в ряде научных и методических источников она обозначается как «информационно-компьютерная экспертиза» или, в более широком контексте, как информационная экспертиза .

Однако подобное отождествление требует критического осмысления. Судебная психологическая экспертиза информационных материалов, например, также имеет своим объектом информацию, но принципиально иными методами и в иных целях . Экспертиза информационных материалов, проводимая с целью установления психологического воздействия текстов, изображений или аудиозаписей, не является компьютерно-технической по своей природе, хотя и может использовать компьютерные средства как инструментарий. Следовательно, информационная экспертиза в широком смысле представляет собой родовое понятие, охватывающее различные виды экспертных исследований, объектом которых выступает информация в ее содержательном или технологическом аспекте. Компьютерно-техническая экспертиза в этой системе занимает особое положение: она исследует не столько содержание информации, сколько ее носители, форматы, способы хранения, обработки и передачи — то есть технологическую инфраструктуру информационных процессов.

Настоящая монография посвящена комплексному анализу информационной экспертизы с акцентом на ее компьютерно-техническую составляющую. Цель работы — систематизировать теоретические, методологические и организационно-правовые аспекты этого вида экспертной деятельности, выявить его специфику в контексте информационной экспертизы как более широкой категории, а также обозначить проблемные зоны и перспективные направления развития. Структура работы подчинена логике последовательного раскрытия темы: от историко-терминологических предпосылок через теоретико-методологические основания к прикладным аспектам и современным вызовам.

ГЛАВА 1. ИСТОРИКО-ТЕРМИНОЛОГИЧЕСКИЕ ПРЕДПОСЫЛКИ ФОРМИРОВАНИЯ ИНФОРМАЦИОННОЙ ЭКСПЕРТИЗЫ

1.1. Генезис понятия «информационная экспертиза» в отечественной и зарубежной традиции

Возникновение понятия «информационная экспертиза» неразрывно связано с процессами информатизации всех сфер общественной жизни, начавшимися во второй половине XX века и приобретшими лавинообразный характер в последние десятилетия. Парадоксальным образом термин, который сегодня воспринимается как самоочевидный, возник относительно поздно — тогда, когда информация стала не просто философской категорией или техническим параметром, а самостоятельным объектом правового регулирования и экспертного исследования.

В зарубежной традиции понятие «information forensics» имеет два существенно различных значения, которые требуют разграничения. Первое значение связано с областью информационной безопасности и цифровой криминалистики: information forensics определяется как совокупность научных методов сохранения, сбора, валидации, идентификации, анализа, интерпретации, документирования и представления цифровых доказательств, извлеченных из цифровых источников, с целью реконструкции событий, обычно криминального характера . В этом значении information forensics практически совпадает с digital forensics и computer forensics — терминами, которые в англоязычной литературе используются взаимозаменяемо или с незначительными смысловыми нюансами.

Второе значение термина «information forensics» связано с верификацией достоверности информации в сетевом контексте. Здесь information forensics понимается как «сетевая активность, использующая все известные или неизвестные информационные каналы для диалектического установления подлинности сетевой информации» . Это направление, известное также как «информационное расследование» или «информационная аналитика», ориентировано на выявление первоисточников информации, мотивов ее создания, путей распространения и оценки влияния. Принципиально важно, что данное направление, хотя и обозначается термином «forensics», не является судебно-экспертным в строгом смысле: его цель — не формирование доказательств для суда, а информационная гигиена и верификация в условиях переизбытка данных.

В отечественной традиции термин «информационная экспертиза» также не получил однозначного закрепления. В нормативных документах и научной литературе встречаются различные его употребления. Судебная психологическая экспертиза информационных материалов рассматривает информацию как объект психологического воздействия . Экспертиза информационных компьютерных средств, напротив, сосредоточена на технологических аспектах обработки данных . Наконец, в работах по теории судебной экспертизы информационная экспертиза иногда понимается предельно широко — как любое экспертное исследование, объектом которого выступает информация, независимо от ее носителя и содержания.

Такое терминологическое разнообразие отражает реальную сложность предметной области. Информация в современном мире существует в множестве форм: она может быть зафиксирована на бумаге, в памяти человека, на магнитном или оптическом носителе, в облачном хранилище, в сигнале, передаваемом по каналу связи. Каждая из этих форм требует специфических методов исследования, и попытка свести все их к единому понятию «информационная экспертиза» неизбежно ведет к упрощениям и потере точности. Тем не менее, потребность в обобщающем понятии существует, и компьютерно-техническая экспертиза в силу своей технологической природы претендует на роль ядра этого понятия.

1.2. Компьютерно-техническая экспертиза как ядро информационной экспертизы

Судебная компьютерно-техническая экспертиза (СКТЭ) представляет собой самостоятельный род судебных экспертиз, относящийся к классу инженерно-технических экспертиз и проводимый в целях определения статуса объекта как компьютерного средства, выявления и изучения его роли в расследуемом преступлении, а также получения доступа к информации на электронных носителях с последующим всесторонним ее исследованием . Данное определение, восходящее к классической работе Е.Р. Россинской и А.И. Усова, фиксирует два ключевых аспекта СКТЭ: исследование технического средства как такового и исследование информации, на нем содержащейся.

Именно второй аспект — исследование информации — позволяет рассматривать СКТЭ как разновидность информационной экспертизы в широком смысле. Более того, в ряде источников компьютерно-техническая экспертиза прямо обозначается как «информационно-компьютерная экспертиза», что подчеркивает ее информационную сущность . Приказ Министерства юстиции Российской Федерации от 14 мая 2003 года № 114, с изменениями и дополнениями, относит компьютерно-техническую экспертизу к экспертной специальности 21.1 «Исследование информационных компьютерных средств» . Таким образом, на нормативном уровне закрепляется связь между компьютерной экспертизой и информационной сферой.

Однако отождествление информационной и компьютерно-технической экспертизы было бы неоправданным упрощением. Информационная экспертиза в ее компьютерно-техническом изводе имеет дело с информацией, опосредованной вычислительной техникой. Это означает, что предметом исследования выступают не смыслы и значения информации как таковые, а ее технологические характеристики: формат, способ кодирования, место хранения, время создания и модификации, авторство (в смысле учетной записи пользователя), маршруты передачи и т.д. Содержательный анализ информации — например, установление психологического воздействия текста или определение признаков экстремизма в высказывании — выходит за пределы компетенции компьютерно-технического эксперта и требует привлечения специалистов иного профиля.

Тем не менее, в практической деятельности грань между компьютерно-технической и иными видами информационной экспертизы часто оказывается размытой. Комплексные экспертизы, объединяющие компьютерно-техническое и лингвистическое, психологическое или автороведческое исследование, становятся все более распространенными. Это отражает объективную тенденцию к интеграции знаний, характерную для современной науки, и одновременно ставит новые методологические проблемы, связанные с разграничением компетенций и обеспечением достоверности выводов.

1.3. Классификация видов компьютерно-технической экспертизы и их информационная природа

Традиционно в структуре компьютерно-технической экспертизы выделяются четыре основных вида, каждый из которых имеет свои объекты, задачи и методы . Эта классификация, предложенная в начале 2000-х годов и с тех пор утвердившаяся на уровне экспертных задач, отражает функциональное предназначение компьютерных средств и систем.

Аппаратно-компьютерная экспертиза ориентирована на исследование технических (аппаратных) средств компьютерной системы. Ее задачи включают определение аппаратной природы объекта, его марки, модели, типа; установление технических и функциональных характеристик компьютера, его текущей исправности, наличия дефектов и отклонений конфигурации; определение, является ли предоставленный объект носителем информации; исследование запоминающих устройств, их соответствия носителю информации и способов хранения данных . Информационный аспект аппаратно-компьютерной экспертизы проявляется в том, что технические характеристики аппаратуры непосредственно влияют на возможности хранения, обработки и передачи информации. Например, определение объема и типа накопителя позволяет оценить потенциальный объем информации, который мог быть на нем размещен; анализ интерфейсов — оценить возможность подключения внешних устройств и, следовательно, копирования данных.

Программно-компьютерная экспертиза исследует программное обеспечение как систему, обеспечивающую обработку информации. Задачи этого вида экспертизы включают установление характеристик программного обеспечения, его специфики, отклонений от стандартных параметров; определение контрафактности программного обеспечения; установление данных владельца и разработчика; исследование файлового состава и его параметров; определение назначения и функций программного обеспечения, способов защиты; установление способности системы и программного обеспечения решать определенные задачи; исследование инструментов разработки и хронологии изменений в программном обеспечении . Программно-компьютерная экспертиза имеет дело с информацией в ее «инструментальном» аспекте — как с совокупностью алгоритмов и данных, обеспечивающих создание, обработку и передачу информационных объектов.

Информационно-компьютерная экспертиза (данных) сосредоточена на собственно информации, хранящейся на носителях. Это наиболее «информационный» вид компьютерно-технической экспертизы в собственном смысле слова. Задачи информационно-компьютерной экспертизы включают установление способа записи данных и форматирования носителя; определение характеристик и назначения данных, их физического и логического размещения на накопителе; установление типа файлов и программ для их создания, просмотра и обработки; исследование средств защиты информации в компьютерной системе и путей их взлома; установление данных о собственнике (пользователе) компьютера и сведений по расследуемому делу; проверку совпадения данных в компьютере и в представленных на экспертизу документах; установление хронологии действий пользователя и ее соответствия правилам пользования системой . Информационно-компьютерная экспертиза исследует информацию как таковую — ее наличие, локализацию, свойства, историю создания и модификации — но делает это технологическими средствами, доступными эксперту-компьютерщику.

Компьютерно-сетевая экспертиза исследует информационные процессы, протекающие в сетях. Ее задачи включают установление характеристик сетевой системы, ее конфигурации, типа устройства и архитектуры; параметров состояния и компонентов сети, причин и механизмов изменения их свойств; связей между применением конкретных сетевых объектов и результатами их действия; обстоятельств и механизмов действия событий в сети; отображения сети в информационных блоках накопителей данных; фактов несоблюдения правил использования сети, использования недопустимого или запрещенного программного обеспечения . Компьютерно-сетевая экспертиза имеет дело с информацией в ее динамическом аспекте — как с потоками данных, циркулирующими между узлами сети, и следами этих потоков, сохраняющимися в логах, кэше, конфигурационных файлах.

Каждый из этих видов компьютерно-технической экспертизы может рассматриваться как специфическая форма информационной экспертизы, поскольку все они в конечном счете направлены на исследование информации — ее технологических характеристик, условий существования, следов движения и преобразования. Различие между ними состоит в том, на каком уровне информационной реальности сосредоточен анализ: на уровне физического носителя (аппаратно-компьютерная), на уровне инструментов обработки (программно-компьютерная), на уровне содержательных единиц (информационно-компьютерная) или на уровне коммуникационных процессов (компьютерно-сетевая).

ГЛАВА 2. ТЕОРЕТИКО-МЕТОДОЛОГИЧЕСКИЕ ОСНОВАНИЯ ИНФОРМАЦИОННОЙ (КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ) ЭКСПЕРТИЗЫ

2.1. Понятие цифровой информации как объекта экспертного исследования

Цифровая информация представляет собой особый вид информации, отличающийся от информации, зафиксированной на традиционных носителях (бумага, фотопленка, магнитная лента аналогового формата), по ряду существенных признаков. Эти отличия имеют не только техническое, но и методологическое значение, поскольку они определяют специфику экспертного исследования цифровой информации и границы его возможностей.

Прежде всего, цифровая информация дискретна. Она представляет собой последовательность битов — минимальных единиц информации, принимающих значения 0 или 1. Любой цифровой объект — текст, изображение, аудиозапись, видео, программа — в конечном счете сводится к битовой последовательности. Эта дискретность имеет фундаментальное следствие: цифровая информация принципиально воспроизводима без потери качества. Копия цифрового файла, выполненная корректно, побитово идентична оригиналу, и различие между «оригиналом» и «копией» в цифровой среде теряет привычный смысл.

Второй важнейший признак цифровой информации — ее абстрактность. Цифровые данные не имеют очевидных свойств, указывающих на их подлинность или происхождение . Битовая последовательность не содержит внутренних признаков того, когда, кем и при каких обстоятельствах она была создана. Эти признаки могут быть установлены только косвенно — через метаданные, следы в файловой системе, артефакты операционной системы и приложений. Абстрактность цифровой информации означает, что экспертное исследование неизбежно имеет дело с интерпретацией, а не с непосредственным наблюдением свойств объекта.

Третий признак — изменчивость. Цифровые данные могут быть легко изменены, причем изменения могут быть как очевидными, так и скрытыми. Существует множество инструментов, позволяющих маскировать или уничтожать цифровые следы . Анти-форензика как направление, противостоящее цифровой криминалистике, разрабатывает методы и средства, затрудняющие расследование компьютерных инцидентов: удаление следов, шифрование данных, фальсификацию метаданных, использование стеганографии . Это означает, что эксперт-компьютерщик всегда работает в условиях потенциальной неполноты или искаженности информации, и его выводы должны учитывать эту возможность.

Четвертый признак — волатильность. Цифровая информация может существовать в энергозависимой памяти, исчезающей при отключении питания, или в оперативной памяти, содержимое которой изменяется в реальном времени. Анализ волатильных данных требует оперативности и специальных методов, отличающихся от методов исследования статических носителей . Волатильность создает дополнительные сложности для экспертного исследования, поскольку некоторые виды информации могут быть безвозвратно утрачены, если не приняты своевременные меры по их фиксации.

Пятый признак — распределенность. Цифровая информация часто распределена по множеству устройств и носителей: фрагменты одного документа могут храниться на разных компьютерах, в разных облачных сервисах, в разных сетях. Реконструкция целостной картины событий требует сбора и сопоставления данных из множества источников, что значительно усложняет экспертную задачу . Кроме того, распределенность информации означает, что границы объекта экспертизы могут быть неочевидны, а его определение требует специальных процедур.

Наконец, шестой признак — потенциально огромный объем. Современные носители информации позволяют хранить терабайты данных, и поиск релевантных сведений в таких массивах представляет собой самостоятельную проблему. Эксперт должен уметь работать с большими данными, применять методы автоматизированного поиска, фильтрации и анализа, чтобы не утонуть в море нерелевантной информации .

Перечисленные признаки цифровой информации определяют не только технические, но и эпистемологические особенности компьютерно-технической экспертизы. Эксперт имеет дело с объектом, который не дан ему непосредственно, а опосредован множеством технологических слоев. Выводы эксперта всегда имеют вероятностный характер в той или иной степени, и их надежность зависит от полноты исходных данных и корректности примененных методов.

2.2. Методология компьютерно-технического исследования: общенаучные и специальные методы

Методологическую основу компьютерно-технической экспертизы составляет совокупность общенаучных и специальных методов, адаптированных к специфике цифровых объектов. Систематизация этих методов имеет не только теоретическое, но и практическое значение, поскольку она определяет границы компетенции эксперта и допустимые способы получения экспертного знания.

В самом общем виде методы компьютерно-технической экспертизы могут быть разделены на несколько групп в зависимости от уровня исследования и характера решаемых задач .

Методы поиска и доступа к данным обеспечивают обнаружение и извлечение информации с носителей. К ним относятся метод контекстного поиска, позволяющий находить файлы и фрагменты данных по ключевым словам или иным идентификаторам; метод конвертирования данных, обеспечивающий преобразование информации из одного формата в другой для целей анализа; методы восстановления данных, в том числе удаленной информации, основанные на анализе остаточных следов в файловой системе и нераспределенном пространстве носителя . Эти методы составляют базовый инструментарий эксперта-компьютерщика и применяются практически в любом исследовании.

Методы манипуляции с данными включают копирование, перемещение, редактирование, архивацию, парольную защиту и другие операции, которые могут быть необходимы для подготовки данных к анализу или для реконструкции действий пользователя . Важно подчеркнуть, что манипуляции с данными в ходе экспертизы должны производиться таким образом, чтобы не изменять объект исследования: принцип неизменности объекта является фундаментальным для судебной экспертизы . Для обеспечения этого принципа используются аппаратные блокираторы записи, создание посекторных образов и другие технические средства.

Методы мониторинга применяются при исследовании вредоносных программ и динамических процессов. Различают мониторинг оперативной памяти (проверка контрольных сумм, анализ дампов), мониторинг дисковой памяти (анализ файловых сигнатур), мониторинг сетевого трафика (анализ пакетов, логи proxy и firewall) . Методы мониторинга позволяют выявлять активность вредоносного программного обеспечения, реконструировать сетевые соединения, обнаруживать внедренные процессы и другие артефакты, свидетельствующие о противоправной деятельности.

Методы анализа операционной системы и файловой системы включают исследование реестра Windows, журналов событий, файлов гибернации, MFT-записей, журнала USN, LNK-файлов, prefetch-файлов и других артефактов, сохраняющих следы действий пользователя и работы программ . Эти методы позволяют устанавливать хронологию событий, факты подключения внешних устройств, запуска программ, открытия документов, посещения веб-сайтов. Анализ файловой системы является одним из наиболее информативных направлений компьютерно-технической экспертизы, поскольку именно в файловой системе сохраняется большинство следов пользовательской активности.

Методы телекоммуникационных технологий применяются при исследовании сетевых информационных процессов. К ним относятся методы протоколирования; методы представления, дискретизации и квантования непрерывных сообщений, сигналов и помех; аналоговые и цифровые методы передачи сообщений; методы объединения, разделения и коммутации каналов; методы модуляции и демодуляции сигналов; методы кодирования и декодирования сообщений; методы помехоустойчивого кодирования; методы сжатия информации; методы защиты информации в сетях и каналах связи . Эти методы составляют основу компьютерно-сетевой экспертизы и позволяют реконструировать сетевые события, выявлять источники атак, устанавливать маршруты передачи данных.

Методы реверс-инжиниринга и анализа кода используются для исследования программного обеспечения, в том числе вредоносного. Дизассемблеры и декомпиляторы (IDA Pro, Ghidra, OllyDbg, x64dbg) позволяют восстанавливать логику работы программы, выявлять ее функциональное назначение, обнаруживать скрытые возможности и вредоносные компоненты . Реверс-инжиниринг является сложным и трудоемким методом, требующим высокой квалификации эксперта, но в ряде случаев он оказывается единственным способом установить истинное назначение программного обеспечения.

Методы работы с мобильными устройствами (Mobile Forensics) занимают особое место в методологии компьютерно-технической экспертизы в силу специфики мобильных платформ (iOS, Android) и типов данных, которые на них хранятся. Эти методы включают извлечение данных из мессенджеров, баз данных SQLite, журналов звонков, геолокационных данных, а также анализ удаленной переписки и других артефактов . Мобильные устройства становятся все более значимым источником доказательственной информации, и их исследование требует специальных инструментов (Cellebrite UFED, Oxygen Forensic Detective, MSAB XRY) и знаний.

Методы анализа оперативной памяти (RAM Forensics) включают исследование дампов оперативной памяти, файлов гибернации (hiberfil.sys) и других артефактов, сохраняющих содержимое памяти. Инструменты типа Volatility Framework, Rekall, Belkasoft RAM Capturer позволяют обнаруживать сетевые соединения, нешифрованные ключи, внедренные процессы и вредоносное программное обеспечение . Анализ оперативной памяти особенно ценен при исследовании инцидентов, связанных с использованием шифрования и других методов сокрытия информации.

2.3. Принципы экспертного исследования цифровых объектов

Методология компьютерно-технической экспертизы базируется на ряде принципов, обеспечивающих достоверность и допустимость экспертных выводов. Эти принципы имеют как теоретическое, так и нормативное значение, поскольку их нарушение может повлечь признание экспертного заключения недопустимым доказательством.

Принцип неизменности объекта исследования является фундаментальным для судебной экспертизы в целом и для компьютерно-технической экспертизы в особенности. Согласно этому принципу, в ходе экспертного исследования не должны вноситься изменения в объект, которые могли бы повлиять на его доказательственное значение . Применительно к компьютерно-технической экспертизе это означает, что работа с оригиналами носителей информации должна быть минимизирована; основным методом исследования является анализ посекторных копий (образов), создаваемых с использованием аппаратных блокираторов записи. Любые операции, изменяющие данные на оригинальном носителе, должны быть исключены или, в исключительных случаях, строго документированы с обоснованием необходимости.

Принцип верифицируемости означает, что методы и результаты экспертного исследования должны быть воспроизводимы и проверяемы. Это предполагает, что эксперт использует инструменты и методики, которые могут быть применены другими специалистами для получения аналогичных результатов. В компьютерно-технической экспертизе принцип верифицируемости реализуется через использование сертифицированного программного обеспечения, документирование всех этапов исследования, сохранение промежуточных результатов и создание возможности для повторной проверки выводов. Использование нестандартных, самодельных или недокументированных инструментов создает риск оспаривания экспертного заключения.

Принцип полноты исследования требует, чтобы эксперт исследовал все доступные и релевантные данные, а не ограничивался выборочным анализом. В условиях огромных объемов цифровой информации этот принцип сталкивается с практическими ограничениями: полное исследование всех данных может быть невозможно или нецелесообразно. В таких случаях эксперт должен обосновать критерии отбора данных для анализа и указать, какие данные остались за пределами исследования. Проблема полноты особенно актуальна при исследовании больших массивов данных, где применение методов автоматизированного поиска неизбежно связано с риском пропуска релевантной информации.

Принцип объективности означает, что экспертное исследование должно проводиться без предвзятости, с равным вниманием к данным, подтверждающим и опровергающим различные версии. Эксперт не должен быть заинтересован в определенном исходе дела и не должен допускать, чтобы его выводы определялись ожиданиями заказчика экспертизы. В компьютерно-технической экспертизе принцип объективности имеет особое значение, поскольку цифровые данные могут быть интерпретированы различными способами, и эксперт должен представить все возможные интерпретации, а не только наиболее вероятную с его точки зрения.

Принцип документирования требует, чтобы все этапы экспертного исследования были зафиксированы в материалах экспертизы. Документирование включает описание исходного состояния объекта, перечень использованных методов и инструментов, последовательность действий эксперта, полученные результаты и их интерпретацию. В компьютерно-технической экспертизе документирование приобретает особую важность, поскольку цифровые данные могут быть изменены или утрачены, и только подробное описание процесса исследования позволяет оценить надежность выводов.

2.4. Информационная экспертиза за пределами компьютерно-технической: разграничение предметов

Хотя компьютерно-техническая экспертиза занимает центральное место в системе информационных экспертиз, она не исчерпывает эту систему. Существуют другие виды экспертной деятельности, объектом которых также выступает информация, но которые имеют принципиально иную природу и методологию. Разграничение этих видов необходимо для правильного определения компетенции эксперта и постановки вопросов при назначении экспертизы.

Судебная психологическая экспертиза информационных материалов исследует информацию с точки зрения ее психологического воздействия. Объектами этой экспертизы являются тексты, изображения, аудио- и видеоматериалы, распространяемые через средства массовой информации, интернет и другие каналы . Задачи экспертизы включают установление наличия и степени психологического воздействия, выявление признаков манипуляции сознанием, оценку воздействия на различные категории населения. Методологический аппарат этой экспертизы заимствован из психологии и не имеет ничего общего с методами компьютерно-технического исследования. Компьютерные технологии здесь выступают лишь как инструмент доступа к информации, но не как предмет исследования.

Лингвистическая экспертиза исследует информацию с точки зрения ее языкового содержания. Задачи лингвистической экспертизы включают установление смысла высказываний, выявление признаков экстремизма, клеветы, оскорбления, определение авторства текста. Методы лингвистической экспертизы основаны на лингвистике и смежных дисциплинах. Как и психологическая экспертиза, лингвистическая экспертиза может использовать компьютерные средства для обработки текстов, но ее предмет лежит в иной плоскости.

Автороведческая экспертиза устанавливает авторство текста на основе анализа его языковых особенностей. Эта экспертиза находится на стыке лингвистики и психологии и имеет собственный методологический аппарат. В современной практике автороведческая экспертиза часто проводится в комплексе с компьютерно-технической, когда необходимо установить не только технические обстоятельства создания текста (кто и когда создал файл, с какого устройства), но и его автора.

Информационно-аналитическая экспертиза (information forensics в узком смысле) исследует информацию с точки зрения ее достоверности и происхождения . Эта экспертиза не является судебной в строгом смысле, поскольку ее цель — не формирование доказательств, а верификация информации в процессе принятия решений. Методы этой экспертизы включают поиск первоисточников, анализ цепочек распространения, выявление признаков фальсификации. В судебной практике отдельные методы информационно-аналитической экспертизы могут использоваться экспертами-компьютерщиками для установления происхождения файлов, но в целом это самостоятельное направление.

Разграничение перечисленных видов экспертной деятельности имеет не только академическое, но и практическое значение. Неправильное определение вида экспертизы может привести к постановке вопросов, выходящих за пределы компетенции эксперта, и, как следствие, к неполноте или недостоверности экспертного заключения. В то же время комплексные экспертизы, объединяющие компьютерно-техническое и иные исследования, становятся все более востребованными, что требует разработки методологии интеграции различных экспертных подходов.

ГЛАВА 3. ПРАВОВЫЕ И ОРГАНИЗАЦИОННЫЕ АСПЕКТЫ ИНФОРМАЦИОННОЙ (КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ) ЭКСПЕРТИЗЫ

3.1. Процессуальный статус компьютерно-технической экспертизы

Судебная компьютерно-техническая экспертиза является процессуальным действием, осуществляемым в рамках уголовного, гражданского, административного или арбитражного судопроизводства. Процессуальный статус экспертизы определяется соответствующими кодексами (УПК РФ, ГПК РФ, АПК РФ, КоАП РФ), которые устанавливают основания и порядок назначения экспертизы, права и обязанности эксперта, требования к заключению эксперта и процедуру его оценки.

В уголовном судопроизводстве компьютерно-техническая экспертиза назначается в случаях, когда для установления обстоятельств, имеющих значение для дела, требуются специальные знания в области компьютерных технологий. Типичными основаниями для назначения СКТЭ являются расследование преступлений в сфере компьютерной информации (неправомерный доступ, создание и распространение вредоносных программ, нарушение правил эксплуатации компьютерных систем), а также расследование традиционных преступлений, в которых компьютерные средства использовались как инструмент или хранилище информации (мошенничество, хищения, распространение запрещенной информации).

Особенностью компьютерно-технической экспертизы в уголовном процессе является то, что объекты исследования (компьютерные средства, носители информации) часто требуют оперативного исследования. Волатильность цифровой информации, возможность удаленного уничтожения данных, риск изменения информации при неправильном обращении — все это создает необходимость в назначении экспертизы в кратчайшие сроки после изъятия объектов. В некоторых случаях требуется участие специалиста уже на стадии изъятия, чтобы обеспечить корректную фиксацию и упаковку носителей.

В гражданском и арбитражном процессе компьютерно-техническая экспертиза назначается при рассмотрении споров, связанных с защитой интеллектуальной собственности (установление фактов неправомерного использования программного обеспечения, определение контрафактности), трудовыми спорами (исследование переписки, документов), корпоративными конфликтами (исследование серверов и рабочих станций), а также другими категориями дел, где цифровые доказательства имеют значение.

3.2. Компетенция эксперта в области компьютерно-технической экспертизы

Компетенция эксперта-компьютерщика определяется его специальными знаниями, подтвержденными соответствующими документами, и рамками экспертной специальности, в которой он имеет право проводить исследования.

В системе Министерства юстиции Российской Федерации экспертная специальность, соответствующая компьютерно-технической экспертизе, обозначается как 21.1 «Исследование информационных компьютерных средств» . Эксперт, проводящий компьютерно-техническую экспертизу, обязан иметь сертификат соответствия судебного эксперта по данной специальности. Сертификаты имеют срок действия, и перед заключением договора на проведение экспертизы рекомендуется проверять актуальность сертификата эксперта .

Компетенция эксперта-компьютерщика включает знание аппаратного обеспечения компьютерных средств, операционных систем, файловых систем, прикладного программного обеспечения, сетевых технологий, методов и инструментов цифровой криминалистики, а также процессуальных норм, регулирующих производство экспертизы. Эксперт должен уметь работать с различными типами носителей (жесткие диски, твердотельные накопители, флеш-карты, оптические диски), различными операционными системами (Windows, Linux, macOS, мобильные ОС), различными файловыми системами (NTFS, FAT, ext, APFS и другие).

Важным аспектом компетенции эксперта является понимание границ своих знаний. Эксперт-компьютерщик не является экспертом-лингвистом, психологом или автороведом. Если в ходе исследования возникает необходимость в решении вопросов, выходящих за пределы компьютерно-технической компетенции, эксперт должен либо отказаться от их решения, либо инициировать проведение комплексной экспертизы с привлечением специалистов соответствующего профиля.

3.3. Организация и производство компьютерно-технической экспертизы

Производство компьютерно-технической экспертизы включает несколько этапов, каждый из которых имеет свои задачи и методы.

Подготовительный этап включает ознакомление с постановлением о назначении экспертизы, уяснение поставленных вопросов, проверку достаточности материалов, представленных для исследования. Если материалов недостаточно или вопросы выходят за пределы компетенции эксперта, он заявляет ходатайство о предоставлении дополнительных материалов или о привлечении других специалистов.

Этап осмотра и фиксации объектов предполагает визуальный осмотр компьютерных средств и носителей, описание их внешнего состояния, фиксацию идентификационных признаков (марка, модель, серийные номера). При осмотре системного блока персонального компьютера проводится визуальный осмотр внутренних аппаратных компонентов, извлечение жесткого диска, подключение монитора, клавиатуры и манипулятора «мышь» для определения установок программы SETUP BIOS, определение системной даты, времени компьютера, других конфигурационных установок, загрузка операционной системы с системной дискеты эксперта и диагностирование аппаратных компонентов соответствующими программными средствами .

Этап создания копий (образов) является ключевым для обеспечения сохранности доказательственной информации. Создание посекторной копии носителя позволяет проводить исследование без риска изменения оригинала. Для создания копий используются аппаратные блокираторы записи (Tableau, WiebeTech и другие), исключающие возможность записи на оригинальный носитель . Копия должна быть верифицирована — обычно путем сравнения хеш-сумм оригинала и копии.

Этап лабораторного исследования включает анализ созданных копий с использованием специализированного программного обеспечения. На этом этапе решаются задачи, сформулированные в постановлении о назначении экспертизы: поиск и восстановление информации, анализ файловой системы, исследование артефактов операционной системы, анализ программного обеспечения, исследование сетевых артефактов, анализ вредоносных программ.

Этап оформления результатов предполагает составление экспертного заключения, в котором описываются проведенные исследования, использованные методы и инструменты, полученные результаты и формулируются ответы на поставленные вопросы. Заключение должно быть полным, объективным и обоснованным; выводы эксперта должны логически следовать из проведенных исследований.

3.4. Особенности исследования отдельных видов объектов

Различные виды объектов компьютерно-технической экспертизы требуют специфических подходов и методов исследования. Систематизация этих особенностей имеет важное значение для практики.

Исследование жестких дисков и твердотельных накопителей является наиболее распространенным видом компьютерно-технического исследования. Оно включает определение класса носителя, интерфейса, состояния перемычек и переключателей, назначения носителя, подключение к стендовому компьютеру в качестве дополнительного диска, определение основных технических параметров (количество цилиндров, головок, секторов, размер секторов, емкость), выявление таблицы разделов диска, определение логической адресации системных областей разделов . Особое внимание уделяется поиску удаленной информации, которая может сохраняться в нераспределенном пространстве или в slack-пространстве файловой системы.

Исследование мобильных устройств имеет свою специфику, обусловленную архитектурой мобильных платформ и типами хранимых данных. Мобильные устройства (смартфоны, планшеты) содержат информацию о звонках, SMS, MMS, мессенджерах, геолокации, фотографиях, видеозаписях, заметках, календарях, учетных записях. Извлечение этих данных может производиться с использованием различных методов: логическое извлечение (через API), файловое извлечение (через файловую систему), физическое извлечение (посекторное копирование памяти). Для исследования мобильных устройств используются специализированные комплексы: Cellebrite UFED, Oxygen Forensic Detective, MSAB XRY .

Исследование сетевого трафика включает анализ дампов сетевых пакетов (PCAP-файлов), логов proxy-серверов, firewall, веб-серверов. Инструменты типа Wireshark, NetworkMiner, ELK Stack, Splunk позволяют реконструировать сетевые атаки, выявлять IP-адреса злоумышленников, устанавливать каналы утечки информации . Анализ сетевого трафика особенно важен при расследовании компьютерных атак и инцидентов информационной безопасности.

Исследование оперативной памяти (RAM Forensics) включает анализ дампов памяти, полученных с работающей системы или из файла гибернации. Инструменты типа Volatility Framework, Rekall, Belkasoft RAM Capturer позволяют обнаруживать сетевые соединения, нешифрованные ключи, внедренные процессы, вредоносное программное обеспечение . Анализ оперативной памяти может дать информацию, недоступную при исследовании статических носителей, например, содержимое расшифрованных данных или активные сетевые соединения.

Исследование программного обеспечения включает определение характеристик программ, их функционального назначения, контрафактности, наличия вредоносных компонентов. Для анализа программного обеспечения используются дизассемблеры (IDA Pro, Ghidra), отладчики (OllyDbg, x64dbg), средства динамического анализа (sandbox, эмуляторы) . Реверс-инжиниринг позволяет восстановить логику работы программы даже при отсутствии исходного кода.

ГЛАВА 4. ИНФОРМАЦИОННАЯ ЭКСПЕРТИЗА В КОНТЕКСТЕ СОВРЕМЕННЫХ ТЕХНОЛОГИЧЕСКИХ ВЫЗОВОВ

4.1. Анти-форензика и противодействие экспертному исследованию

Развитие компьютерно-технической экспертизы сопровождается параллельным развитием методов противодействия ей — анти-форензики. Анти-форензика представляет собой совокупность методов и средств, направленных на затруднение расследования компьютерных инцидентов путем уничтожения следов и предотвращения сбора данных, содержащихся в компьютерной системе .

Основные направления анти-форензики включают: удаление и перезапись данных с целью уничтожения следов; шифрование данных и целых дисков; стеганографию — сокрытие информации в безобидных на вид файлах; фальсификацию метаданных (изменение временных меток, подделка авторства); использование виртуальных машин и контейнеров для изоляции следов; применение методов обфускации для затруднения анализа кода .

Анти-форензика создает серьезные вызовы для экспертов. Если злоумышленник использовал эффективные методы сокрытия, эксперт может не обнаружить следов противоправной деятельности, что приведет к ложноотрицательному результату. С другой стороны, эксперт должен уметь выявлять признаки применения анти-форензических методов, которые сами по себе могут свидетельствовать о попытке сокрытия информации и, следовательно, о наличии противоправного умысла.

Противодействие анти-форензике требует постоянного обновления методологического арсенала экспертов, разработки новых методов обнаружения следов, даже если они были частично уничтожены. Исследования в области анти-форензики и методов ее преодоления активно ведутся в рамках конференций DFRWS (Digital Forensics Research Workshop) и публикуются в журналах Forensic Science International: Digital Investigation, IEEE Transactions on Information Forensics and Security .

4.2. Облачные вычисления и распределенные данные: новые горизонты и новые проблемы

Распространение облачных вычислений радикально меняет ландшафт компьютерно-технической экспертизы. Данные все чаще хранятся не на локальных устройствах, а в облачных сервисах (Google Drive, Dropbox, OneDrive, iCloud, AWS, Azure и другие), доступ к которым осуществляется через интернет. Это создает как новые возможности, так и новые проблемы для экспертного исследования.

Возможности связаны с тем, что облачные провайдеры сохраняют обширные логи доступа, метаданные, историю версий файлов, что может дать ценную доказательственную информацию. Проблемы связаны с юрисдикционными вопросами (данные могут храниться на серверах в других странах), сложностью получения доступа к данным без согласия пользователя или провайдера, а также с тем, что пользователь может удалить данные из облака, и они могут быть безвозвратно утеряны.

Облачная форензика (Cloud Forensics) как направление компьютерно-технической экспертизы находится в стадии становления. Она требует разработки новых методов получения и анализа данных, учитывающих распределенную природу облачных сервисов, а также новых подходов к обеспечению процессуальной допустимости таких данных.

4.3. Интернет вещей и экспансия цифровых следов

Интернет вещей (IoT) создает новые вызовы для информационной экспертизы. Устройства IoT — умные колонки, камеры, термостаты, датчики, носимые устройства — генерируют огромные объемы данных, которые могут иметь доказательственное значение. Эти данные часто хранятся в облачных сервисах производителей, доступ к которым может быть ограничен. Кроме того, устройства IoT имеют ограниченные вычислительные ресурсы, что затрудняет применение стандартных методов сбора данных.

Экспертиза IoT требует интеграции методов компьютерно-технической экспертизы с методами анализа данных из различных источников. Реконструкция событий с использованием данных IoT может включать корреляцию информации от множества устройств, что создает дополнительные сложности для эксперта.

4.4. Искусственный интеллект и автоматизация экспертной деятельности

Развитие искусственного интеллекта открывает новые перспективы для автоматизации компьютерно-технической экспертизы. Методы машинного обучения могут применяться для автоматического поиска релевантных данных в больших массивах информации, выявления аномалий, классификации файлов, обнаружения вредоносного программного обеспечения.

Исследования в области применения больших языковых моделей (LLM) для цифровой криминалистики ведутся в рамках конференций DFRWS. Например, проект ForensicLLM направлен на создание локальной большой языковой модели для целей цифровой форензики . Такие модели могут помогать экспертам в анализе документации, интерпретации артефактов, формулировании выводов.

Однако применение ИИ в экспертной деятельности ставит новые вопросы: как обеспечить верифицируемость выводов, полученных с использованием «черного ящика»? Как оценивать надежность ИИ-инструментов? Как документировать процесс исследования, если он включает недетерминированные алгоритмы? Эти вопросы требуют серьезного научного осмысления и, вероятно, разработки новых стандартов экспертной деятельности.

4.5. Международное сотрудничество и гармонизация подходов

Компьютерная преступность носит трансграничный характер, что делает необходимым международное сотрудничество в области компьютерно-технической экспертизы. Гармонизация подходов к сбору, анализу и представлению цифровых доказательств становится все более актуальной задачей.

Международные организации (ООН, Совет Европы, Интерпол, Европол) разрабатывают рекомендации и стандарты в области цифровой криминалистики. Конвенция о компьютерных преступлениях (Будапештская конвенция) устанавливает общие принципы сотрудничества в расследовании компьютерных преступлений. Однако практическая реализация этих принципов сталкивается с различиями в национальном законодательстве, уровне технической оснащенности и квалификации экспертов.

Для информационной экспертизы это означает необходимость учета международных стандартов и лучших практик, а также развития сотрудничества между экспертными учреждениями разных стран. Обмен опытом, совместные исследования, унификация методик — эти направления становятся все более важными в условиях глобализации компьютерной преступности.

Информационная экспертиза в ее компьютерно-техническом изводе представляет собой динамично развивающуюся область судебно-экспертной деятельности, которая находится на пересечении права, компьютерных наук и криминалистики. Терминологическая неопределенность, сопровождающая это понятие, отражает объективную сложность предметной области: информация в современном мире существует в множестве форм, и ее исследование требует интеграции знаний из различных дисциплин.

Компьютерно-техническая экспертиза занимает центральное место в системе информационных экспертиз, поскольку именно она имеет дело с информацией в ее наиболее технологически опосредованной форме. Однако отождествление информационной и компьютерно-технической экспертизы было бы неоправданным упрощением: психологическая, лингвистическая, автороведческая экспертизы также исследуют информацию, но принципиально иными методами и в иных целях.

Методологический арсенал компьютерно-технической экспертизы включает общенаучные и специальные методы, адаптированные к специфике цифровых объектов. Принципы неизменности объекта, верифицируемости, полноты, объективности и документирования обеспечивают достоверность и допустимость экспертных выводов.

Современные технологические вызовы — анти-форензика, облачные вычисления, интернет вещей, искусственный интеллект — требуют постоянного обновления методологии и инструментария компьютерно-технической экспертизы. Международное сотрудничество и гармонизация подходов становятся все более важными в условиях глобализации компьютерной преступности.

Информационная экспертиза  — это не просто сумма знаний о методах и инструментах, это система теоретических представлений, методологических принципов и практических навыков, которая продолжает формироваться и развиваться. Ее будущее определяется как технологическим прогрессом, так и развитием правовой системы, и только интеграция этих двух начал позволит обеспечить эффективное противодействие современным вызовам информационной безопасности.

ГЛАВА 5. ТИПОВЫЕ ВОПРОСЫ, СТАВИМЫЕ СУДАМИ ПРИ НАЗНАЧЕНИИ ИНФОРМАЦИОННОЙ (КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ) ЭКСПЕРТИЗЫ

Одним из ключевых аспектов практического применения информационной экспертизы является правильная постановка вопросов перед экспертом. От того, насколько точно и корректно сформулированы вопросы в определении (постановлении) о назначении экспертизы, во многом зависит полнота и достоверность экспертного заключения, а также его доказательственная сила. В настоящей главе систематизируются типовые вопросы, которые суды и следственные органы ставят при назначении информационной (компьютерно-технической) экспертизы. Вопросы сгруппированы по видам компьютерно-технической экспертизы и по категориям исследуемых объектов, что позволяет использовать данный раздел в качестве практического руководства при подготовке процессуальных документов.

5.1. Общие принципы формулирования вопросов

Прежде чем перейти к конкретным примерам, необходимо обозначить общие принципы, которыми следует руководствоваться при формулировании вопросов для информационной экспертизы. Эти принципы вытекают из процессуальных норм и методологических особенностей компьютерно-технического исследования.

Принцип соответствия компетенции эксперта. Вопросы должны относиться к области специальных знаний эксперта-компьютерщика и не выходить за пределы его компетенции. Недопустимо ставить перед компьютерно-техническим экспертом вопросы правового характера (например, «является ли данная информация экстремистской?»), вопросы, требующие психологических или лингвистических знаний, а также вопросы, решение которых не требует специальных знаний (например, «содержится ли на диске файл с названием «документ.doc»?» — на такой вопрос может ответить и следователь при осмотре).

Принцип конкретности. Вопросы должны быть конкретными и не допускать расширительного толкования. Формулировки типа «какая информация содержится на компьютере?» являются слишком общими и не позволяют эксперту сосредоточиться на релевантных данных. Целесообразно указывать, какая именно информация интересует следствие или суд: файлы определенного типа, документы за определенный период, переписка с конкретными лицами, данные о конкретных событиях.

Принцип диагностического или идентификационного характера. Вопросы должны быть направлены на установление фактов, имеющих доказательственное значение, а не на оценку этих фактов. Эксперт устанавливает технические обстоятельства (кто, когда, с какого устройства создал файл; каким способом информация была удалена; какие следы указывают на копирование данных), но не дает юридической квалификации этих обстоятельств.

Принцип разделения вопросов по видам экспертизы. Если для решения всех вопросов требуется проведение комплексной экспертизы (например, компьютерно-технической и лингвистической), вопросы должны быть четко разделены между экспертами разных специальностей. Смешение вопросов в одном определении может привести к тому, что эксперт будет вынужден отказаться от их решения или выйти за пределы своей компетенции.

Принцип учета состояния объекта. При формулировании вопросов необходимо учитывать, в каком состоянии представлен объект: изъят ли он в выключенном состоянии или в рабочем режиме, сохранены ли данные на носителе, имеются ли основания полагать, что информация была изменена или уничтожена. В зависимости от этого вопросы могут касаться как текущего состояния объекта, так и реконструкции его прошлых состояний.

5.2. Вопросы при аппаратно-компьютерной экспертизе

Аппаратно-компьютерная экспертиза направлена на исследование технических (аппаратных) средств компьютерной системы. Вопросы этой категории позволяют установить характеристики оборудования, его состояние, конфигурацию и функциональные возможности.

Вопросы о природе и характеристиках объекта:

  • Является ли представленный на исследование объект компьютерным средством (компьютером, ноутбуком, планшетом, сервером)?

  • К какому типу относится представленное устройство: стационарный компьютер, ноутбук, моноблок, планшет, смартфон, сервер, сетевое устройство?

  • Какова марка, модель и серийный номер представленного компьютерного средства?

  • Каковы основные технические характеристики представленного устройства (процессор, объем оперативной памяти, объем накопителя, тип накопителя)?

  • Имеются ли на представленном устройстве следы вскрытия, ремонта или модификации?

  • Соответствует ли конфигурация представленного устройства заводской конфигурации, указанной в документации производителя?

  • Имеются ли на представленном устройстве повреждения, и если да, то какова причина их возникновения?

  • Находится ли представленное устройство в работоспособном состоянии?

  • Возможно ли использование представленного устройства по его функциональному назначению в текущем состоянии?

Вопросы о носителях информации:

  • Является ли представленный объект носителем информации?

  • К какому типу относится представленный носитель информации (жесткий диск, твердотельный накопитель, флеш-карта, оптический диск, внешний накопитель)?

  • Какова емкость представленного носителя информации?

  • Каков интерфейс подключения представленного носителя (SATA, IDE, USB, NVMe, Thunderbolt)?

  • Имеются ли на представленном носителе информации признаки переформатирования или изменения файловой системы?

  • Возможно ли восстановление информации с представленного носителя, и если да, то в каком объеме?

  • Имеются ли на представленном носителе информации следы воздействия вредоносных программ?

  • Соответствует ли маркировка представленного носителя информации данным, указанным в сопроводительных документах?

Вопросы о конфигурации и настройках:

  • Каковы установки программы SETUP BIOS представленного компьютера (системная дата, время, порядок загрузки, параметры безопасности)?

  • Имеются ли на представленном компьютере следы изменения заводских настроек BIOS?

  • Какие устройства были подключены к представленному компьютеру за время его эксплуатации?

  • Имеются ли на представленном компьютере следы подключения внешних устройств (USB-накопителей, внешних дисков, мобильных устройств)?

  • Какие учетные записи пользователей созданы на представленном компьютере?

  • Какие пароли установлены на представленном компьютере, и возможно ли их восстановление?

5.3. Вопросы при программно-компьютерной экспертизе

Программно-компьютерная экспертиза исследует программное обеспечение как систему, обеспечивающую обработку информации. Вопросы этой категории позволяют установить характеристики программного обеспечения, его назначение, легальность и функциональные возможности.

Вопросы о составе программного обеспечения:

  • Какие операционные системы установлены на представленном компьютере?

  • Какие прикладные программы установлены на представленном компьютере?

  • Каково назначение и функциональные возможности установленных программ?

  • Имеются ли на представленном компьютере программы, предназначенные для несанкционированного доступа к информации, удаления следов деятельности, шифрования данных?

  • Имеются ли на представленном компьютере программы для работы с сетью Интернет, и если да, то какие именно?

  • Имеются ли на представленном компьютере программы для обмена сообщениями (мессенджеры), и если да, то какие именно?

  • Имеются ли на представленном компьютере программы для работы с электронной почтой, и если да, то какие именно?

  • Какие программы были запущены на представленном компьютере за определенный период времени?

  • Какие программы запускались автоматически при загрузке операционной системы?

Вопросы о легальности программного обеспечения:

  • Является ли представленное программное обеспечение контрафактным (нелицензионным)?

  • Имеются ли на представленном компьютере признаки использования нелицензионного программного обеспечения?

  • Соответствуют ли установленные программы лицензионным соглашениям правообладателей?

  • Каково происхождение установленного программного обеспечения (указано ли в нем авторство, имеются ли регистрационные данные)?

  • Имеются ли на представленном компьютере программы, запрещенные к обороту на территории Российской Федерации?

Вопросы о функциональных возможностях программ:

  • Способно ли представленное программное обеспечение решать определенные задачи (например, осуществлять несанкционированный доступ, шифровать данные, уничтожать информацию)?

  • Каковы алгоритмы работы представленного программного обеспечения?

  • Имеются ли в представленном программном обеспечении скрытые (недокументированные) функции?

  • Возможно ли использование представленного программного обеспечения для совершения действий, инкриминируемых обвиняемому?

  • Какие данные о работе программы сохраняются в файловой системе и реестре?

  • Возможно ли восстановление истории работы программы?

5.4. Вопросы при информационно-компьютерной экспертизе (экспертизе данных)

Информационно-компьютерная экспертиза сосредоточена на собственно информации, хранящейся на носителях. Это наиболее «информационный» вид компьютерно-технической экспертизы, и вопросы этой категории наиболее разнообразны.

Вопросы о наличии и локализации информации:

  • Имеются ли на представленном носителе информации файлы, содержащие определенные сведения (например, текстовые документы, изображения, аудиозаписи, видеозаписи)?

  • В каких разделах (папках, директориях) представленного носителя хранятся интересующие файлы?

  • Каковы имена и расширения файлов, содержащих интересующую информацию?

  • Каков объем файлов, содержащих интересующую информацию?

  • Имеются ли на представленном носителе скрытые файлы или папки?

  • Имеются ли на представленном носителе зашифрованные файлы или контейнеры?

  • Имеются ли на представленном носителе файлы, содержащие информацию, удаленную пользователем?

  • Возможно ли восстановление удаленной информации, и если да, то в каком объеме?

Вопросы о свойствах и характеристиках информации:

  • Каков формат представленных файлов?

  • Какими программами были созданы представленные файлы?

  • Каковы дата и время создания представленных файлов?

  • Каковы дата и время последнего изменения представленных файлов?

  • Каковы дата и время последнего открытия представленных файлов?

  • Имеются ли в представленных файлах метаданные, и если да, то какая информация в них содержится?

  • Кто является автором представленных файлов (согласно метаданным)?

  • На каком устройстве были созданы представленные файлы (согласно метаданным)?

  • Имеются ли в представленных файлах признаки изменения или фальсификации?

Вопросы о хронологии событий:

  • Какова хронология создания, изменения и удаления файлов на представленном носителе?

  • Какие файлы были созданы, изменены или удалены в определенный период времени?

  • Соответствует ли системное время представленного компьютера реальному времени, и если нет, то какова величина расхождения?

  • Имеются ли на представленном носителе следы работы пользователя за определенный период времени?

  • Какие действия выполнял пользователь на представленном компьютере в определенный период времени?

  • Имеются ли на представленном носителе следы копирования информации на внешние носители?

Вопросы о соответствии информации другим материалам дела:

  • Соответствует ли информация, содержащаяся на представленном носителе, информации, представленной в документах (распечатках, копиях)?

  • Имеются ли на представленном носителе файлы, идентичные файлам, представленным на других носителях?

  • Являются ли представленные файлы копиями файлов, содержащихся на представленном носителе?

  • Имеются ли на представленном носителе следы редактирования документов, представленных в материалах дела?

Вопросы о переписке и коммуникациях:

  • Имеются ли на представленном носителе файлы, содержащие переписку пользователя (электронную почту, сообщения мессенджеров, SMS)?

  • С какими абонентами (пользователями, адресами электронной почты) велась переписка?

  • Каково содержание переписки за определенный период времени?

  • Имеются ли в переписке вложения, и если да, то какие именно?

  • Имеются ли на представленном носителе следы удаления переписки?

  • Возможно ли восстановление удаленной переписки, и если да, то в каком объеме?

Вопросы о посещении веб-сайтов:

  • Имеются ли на представленном носителе следы посещения веб-сайтов?

  • Какие веб-сайты посещались пользователем за определенный период времени?

  • Каково содержание страниц, сохраненных в кэше браузера?

  • Имеются ли на представленном носителе следы скачивания файлов из сети Интернет?

  • Какие файлы были скачаны из сети Интернет, и каково их содержание?

5.5. Вопросы при компьютерно-сетевой экспертизе

Компьютерно-сетевая экспертиза исследует информационные процессы, протекающие в сетях. Вопросы этой категории позволяют установить характеристики сетевой системы, параметры сетевых соединений, факты передачи информации.

Вопросы о конфигурации сети:

  • Какова конфигурация представленной сетевой системы?

  • Какие устройства входят в состав представленной сети?

  • Каковы IP-адреса устройств, входящих в представленную сеть?

  • Каковы MAC-адреса устройств, входящих в представленную сеть?

  • Какие сетевые протоколы используются в представленной сети?

  • Имеются ли в представленной сети беспроводные точки доступа, и если да, то каковы их параметры (SSID, тип шифрования, пароль)?

  • Какие устройства подключались к представленной сети за определенный период времени?

Вопросы о сетевых соединениях:

  • Имеются ли на представленном устройстве следы сетевых соединений?

  • С какими удаленными узлами (IP-адресами, доменными именами) устанавливались соединения?

  • Каково время установления и продолжительность сетевых соединений?

  • Какие данные передавались по сетевым соединениям?

  • Имеются ли в сетевых соединениях признаки несанкционированного доступа?

  • Имеются ли в сетевых соединениях признаки передачи конфиденциальной информации?

Вопросы о сетевом оборудовании:

  • Каковы характеристики представленного сетевого оборудования (маршрутизатора, коммутатора, модема)?

  • Каковы настройки представленного сетевого оборудования?

  • Имеются ли в журналах представленного сетевого оборудования записи о сетевых событиях?

  • Какие устройства подключались к представленному сетевому оборудованию?

  • Имеются ли в представленном сетевом оборудовании следы изменения настроек?

Вопросы о сетевых атаках:

  • Имеются ли признаки сетевой атаки на представленную систему?

  • Каков механизм осуществления сетевой атаки?

  • Каков источник сетевой атаки (IP-адрес, доменное имя)?

  • Каково время осуществления сетевой атаки?

  • Какие данные были скомпрометированы в результате сетевой атаки?

  • Имеются ли в представленной системе следы вредоносного программного обеспечения, полученного в результате сетевой атаки?

5.6. Вопросы при исследовании мобильных устройств

Исследование мобильных устройств имеет свою специфику, обусловленную архитектурой мобильных платформ и типами хранимых данных. Вопросы этой категории позволяют установить информацию, содержащуюся на мобильных устройствах.

Вопросы о данных мобильного устройства:

  • Какие данные содержатся в памяти представленного мобильного устройства?

  • Имеются ли в памяти представленного мобильного устройства данные о звонках, и если да, то каковы их параметры (абонент, время, продолжительность)?

  • Имеются ли в памяти представленного мобильного устройства SMS- и MMS-сообщения, и если да, то каково их содержание?

  • Имеются ли в памяти представленного мобильного устройства данные о переписке в мессенджерах, и если да, то каково их содержание?

  • Имеются ли в памяти представленного мобильного устройства данные о геолокации, и если да, то каковы маршруты перемещения устройства?

  • Имеются ли в памяти представленного мобильного устройства фотографии и видеозаписи, и если да, то каково их содержание и метаданные?

  • Имеются ли в памяти представленного мобильного устройства данные о подключенных учетных записях (Google, Apple ID, социальные сети)?

Вопросы о приложениях мобильного устройства:

  • Какие приложения установлены на представленном мобильном устройстве?

  • Какие приложения использовались за определенный период времени?

  • Какие данные сохраняются приложениями в памяти мобильного устройства?

  • Имеются ли среди установленных приложений программы, предназначенные для несанкционированного доступа, шифрования или уничтожения данных?

  • Имеются ли среди установленных приложений программы для обмена сообщениями, и если да, то какие именно?

Вопросы о состоянии мобильного устройства:

  • Каковы идентификационные параметры представленного мобильного устройства (IMEI, серийный номер, модель)?

  • Каково состояние представленного мобильного устройства (включено, выключено, заблокировано)?

  • Имеются ли на представленном мобильном устройстве следы сброса к заводским настройкам?

  • Имеются ли на представленном мобильном устройстве следы удаления данных?

  • Возможно ли восстановление удаленных данных с представленного мобильного устройства, и если да, то в каком объеме?

5.7. Вопросы при исследовании вредоносного программного обеспечения

Исследование вредоносного программного обеспечения является одним из наиболее сложных направлений компьютерно-технической экспертизы. Вопросы этой категории позволяют установить природу вредоносных программ, их функциональные возможности и следы воздействия на систему.

Вопросы о наличии вредоносного программного обеспечения:

  • Имеются ли на представленном носителе информации вредоносные программы?

  • К какому типу относятся обнаруженные вредоносные программы (вирус, червь, троян, шпионское ПО, программа-вымогатель)?

  • Каково назначение обнаруженных вредоносных программ?

  • Каков механизм распространения обнаруженных вредоносных программ?

  • Имеются ли на представленном носителе информации следы воздействия вредоносных программ?

Вопросы о функциональных возможностях вредоносного ПО:

  • Какие функции выполняет обнаруженная вредоносная программа?

  • Способна ли обнаруженная вредоносная программа осуществлять несанкционированный доступ к информации?

  • Способна ли обнаруженная вредоносная программа уничтожать или изменять информацию?

  • Способна ли обнаруженная вредоносная программа передавать информацию по сети?

  • Способна ли обнаруженная вредоносная программа шифровать информацию?

  • Имеются ли в обнаруженной вредоносной программе функции удаленного управления?

Вопросы о происхождении вредоносного ПО:

  • Каково происхождение обнаруженной вредоносной программы?

  • Имеются ли в обнаруженной вредоносной программе данные о ее авторе?

  • Имеются ли в обнаруженной вредоносной программе данные о сервере управления?

  • Когда и каким способом обнаруженная вредоносная программа попала на представленный носитель?

  • Имеются ли на представленном носителе следы запуска обнаруженной вредоносной программы?

5.8. Вопросы при комплексной информационной экспертизе

В ряде случаев для решения задач, поставленных следствием или судом, требуется проведение комплексной экспертизы, объединяющей компьютерно-техническое и иные исследования (лингвистическое, психологическое, автороведческое). Вопросы при комплексной экспертизе должны быть сформулированы таким образом, чтобы четко разделить компетенции экспертов разных специальностей.

Вопросы на стыке компьютерно-технической и лингвистической экспертизы:

  • Каково содержание текста, содержащегося в представленном файле?

  • Имеются ли в представленном тексте признаки экстремистских высказываний?

  • Имеются ли в представленном тексте признаки клеветы или оскорбления?

  • Кто является автором представленного текста (согласно лингвистическому анализу)?

  • Соответствует ли авторство текста, установленное лингвистическим анализом, данным о пользователе, установленным компьютерно-техническим исследованием?

Вопросы на стыке компьютерно-технической и психологической экспертизы:

  • Каково психологическое воздействие представленного информационного материала?

  • Имеются ли в представленном материале признаки манипулятивного воздействия?

  • Каково воздействие представленного материала на различные категории населения?

  • Соответствует ли информация о пользователе, установленная компьютерно-техническим исследованием, психологическому профилю лица, создавшего представленный материал?

Вопросы на стыке компьютерно-технической и автороведческой экспертизы:

  • Кто является автором представленного текста (согласно автороведческому анализу)?

  • Соответствует ли авторство текста, установленное автороведческим анализом, данным о пользователе, установленным компьютерно-техническим исследованием?

  • Имеются ли в представленном тексте признаки имитации авторства?

  • Возможно ли установление авторства текста на основе данных, содержащихся в представленном файле (метаданные, история редактирования)?

5.9. Вопросы, которые не следует ставить перед экспертом

Наряду с типовыми вопросами, которые могут быть поставлены перед экспертом, существует категория вопросов, которые не должны ставиться перед компьютерно-техническим экспертом, поскольку их решение выходит за пределы его компетенции или не требует специальных знаний. Систематизация таких вопросов имеет важное практическое значение, поскольку позволяет избежать ошибок при назначении экспертизы.

Вопросы правового характера:

  • Является ли представленная информация экстремистской?

  • Является ли представленная информация клеветнической?

  • Является ли представленная информация оскорбительной?

  • Является ли представленная информация конфиденциальной?

  • Является ли представленная информация коммерческой тайной?

  • Имеются ли в действиях пользователя признаки состава преступления?

Вопросы, не требующие специальных знаний:

  • Содержится ли на диске файл с определенным названием?

  • Имеется ли на компьютере папка с определенным названием?

  • Каков размер файла?

  • Какова дата создания файла (при наличии метаданных, доступных без специального анализа)?

  • Сколько файлов содержится на диске?

Вопросы, выходящие за пределы компетенции компьютерно-технического эксперта:

  • Каково психологическое состояние пользователя в момент создания файла?

  • Каковы мотивы создания представленного файла?

  • Является ли представленный текст плагиатом?

  • Каково влияние представленной информации на общественное мнение?

  • Каковы намерения автора представленного текста?

Вопросы, решение которых невозможно в силу объективных причин:

  • Восстановите всю удаленную информацию с представленного носителя (если информация была перезаписана, восстановление может быть невозможно).

  • Установите, кто именно нажимал на клавиши при создании текста (если компьютером пользовались несколько человек, установление конкретного лица может быть невозможно).

  • Установите, каким именно способом была удалена информация (если следы удаления не сохранились, установление способа может быть невозможно).

  • Установите точное время создания файла (если системное время было изменено, установление точного времени может быть невозможно).

5.10. Примеры формулировок вопросов для типовых ситуаций

Для иллюстрации практического применения рассмотренных категорий вопросов приведем несколько примеров их формулировок для типовых ситуаций, возникающих в следственной и судебной практике.

Ситуация 1: Расследование неправомерного доступа к компьютерной информации.

Примерный перечень вопросов:

  1. Имеются ли на представленном компьютере следы несанкционированного доступа к информации?

  2. Какие учетные записи пользователей созданы на представленном компьютере?

  3. Имеются ли на представленном компьютере следы изменения паролей или прав доступа?

  4. Какие программы использовались для доступа к информации?

  5. Имеются ли на представленном компьютере следы копирования информации на внешние носители?

  6. Какие сетевые соединения устанавливались с представленного компьютера?

  7. Имеются ли на представленном компьютере следы использования вредоносного программного обеспечения?

  8. Какова хронология событий, связанных с несанкционированным доступом?

Ситуация 2: Расследование распространения вредоносного программного обеспечения.

Примерный перечень вопросов:

  1. Имеются ли на представленном носителе вредоносные программы?

  2. К какому типу относятся обнаруженные вредоносные программы?

  3. Каковы функциональные возможности обнаруженных вредоносных программ?

  4. Каков механизм распространения обнаруженных вредоносных программ?

  5. Имеются ли на представленном носителе исходные коды вредоносных программ?

  6. Имеются ли на представленном носителе средства разработки вредоносных программ?

  7. Имеются ли на представленном носителе следы компиляции вредоносных программ?

  8. Каково происхождение обнаруженных вредоносных программ?

Ситуация 3: Расследование мошенничества с использованием компьютерных технологий.

Примерный перечень вопросов:

  1. Имеются ли на представленном носителе файлы, содержащие электронные документы (договоры, счета, платежные поручения)?

  2. Каково содержание электронных документов, имеющихся на представленном носителе?

  3. Имеются ли на представленном носителе следы редактирования электронных документов?

  4. Соответствуют ли электронные документы, имеющиеся на представленном носителе, документам, представленным в материалах дела?

  5. Имеются ли на представленном носителе следы создания поддельных электронных документов?

  6. Какие программы использовались для создания и редактирования электронных документов?

  7. Какова хронология создания и редактирования электронных документов?

  8. Имеются ли на представленном носителе следы удаления электронных документов?

Ситуация 4: Расследование преступлений против половой неприкосновенности с использованием сети Интернет.

Примерный перечень вопросов:

  1. Имеются ли на представленном носителе файлы, содержащие изображения или видеозаписи порнографического характера?

  2. Каково содержание обнаруженных файлов?

  3. Имеются ли на представленном носителе следы скачивания файлов из сети Интернет?

  4. С каких веб-сайтов скачивались обнаруженные файлы?

  5. Имеются ли на представленном носителе следы переписки с пользователями сети Интернет?

  6. Каково содержание переписки, имеющей отношение к расследуемому событию?

  7. Имеются ли на представленном носителе следы использования программ для обмена файлами (файлообменных сетей)?

  8. Какие IP-адреса использовались для доступа к сети Интернет?

Ситуация 5: Расследование нарушений авторских прав в сфере программного обеспечения.

Примерный перечень вопросов:

  1. Какие программы установлены на представленном компьютере?

  2. Являются ли установленные программы контрафактными?

  3. Имеются ли на представленном компьютере признаки использования нелицензионного программного обеспечения?

  4. Каково происхождение установленного программного обеспечения?

  5. Имеются ли на представленном компьютере средства для обхода защиты программного обеспечения (крэки, кейгены, патчи)?

  6. Имеются ли на представленном компьютере следы установки программного обеспечения с нелегальных источников?

  7. Какие программы использовались для создания или распространения контрафактных копий?

  8. Имеются ли на представленном компьютере следы распространения контрафактного программного обеспечения по сети?

5.11. Значение правильной постановки вопросов для эффективности информационной экспертизы

Правильная постановка вопросов при назначении информационной (компьютерно-технической) экспертизы имеет фундаментальное значение для эффективности всего экспертного исследования. От того, насколько точно сформулированы вопросы, зависит не только полнота экспертного заключения, но и его доказательственная сила, а также процессуальная экономия времени и ресурсов.

Влияние на полноту исследования. Четко сформулированные вопросы позволяют эксперту сосредоточиться на релевантных данных и не тратить время на исследование информации, не имеющей значения для дела. В то же время слишком узкая постановка вопросов может привести к тому, что эксперт не исследует обстоятельства, которые могли бы иметь доказательственное значение.

Влияние на достоверность выводов. Вопросы, выходящие за пределы компетенции эксперта, могут привести к тому, что эксперт будет вынужден либо отказаться от их решения, либо выйти за пределы своей компетенции, что снижает достоверность выводов. Вопросы, требующие применения методов, не апробированных в экспертной практике, также могут снизить достоверность заключения.

Влияние на процессуальную допустимость. Вопросы, сформулированные с нарушением процессуальных норм, могут повлечь признание экспертного заключения недопустимым доказательством. Например, постановка перед экспертом вопросов правового характера может быть расценена как выход эксперта за пределы своей компетенции и, следовательно, как нарушение процессуального закона.

Влияние на сроки производства экспертизы. Четко сформулированные вопросы позволяют эксперту быстрее определить объем исследования и выбрать оптимальные методы. Вопросы, требующие исследования больших массивов данных или применения сложных методов, могут существенно увеличить сроки производства экспертизы.

Влияние на стоимость экспертизы. Объем исследования непосредственно влияет на стоимость экспертизы. Вопросы, требующие полного исследования всех данных на носителе, могут быть значительно дороже, чем вопросы, направленные на поиск конкретной информации. В то же время экономия на постановке вопросов может привести к необходимости назначения дополнительной экспертизы, что в итоге обойдется дороже.

Таким образом, правильная постановка вопросов при назначении информационной (компьютерно-технической) экспертизы является не формальным требованием, а необходимым условием эффективного использования специальных знаний в судопроизводстве. Следователи, судьи и адвокаты должны владеть основами компьютерно-технической экспертизы, чтобы формулировать вопросы, соответствующие компетенции эксперта и направленные на установление обстоятельств, имеющих значение для дела. Информационная экспертиза  включает не только знание методов и инструментов, но и умение правильно ставить задачи перед экспертом — и этот навык является неотъемлемой частью профессиональной подготовки юристов в современном мире.

ГЛАВА 6. ПРАКТИЧЕСКИЕ КЕЙСЫ ПРОВЕДЕНИЯ ИНФОРМАЦИОННОЙ ЭКСПЕРТИЗЫ

Настоящая глава содержит описание десяти практических кейсов, иллюстрирующих применение информационной (компьютерно-технической) экспертизы в различных следственных и судебных ситуациях. Каждый кейс включает фабулу дела, перечень поставленных перед экспертом вопросов, описание использованных методов и инструментов, а также формулировку выводов эксперта. Кейсы составлены на основе обобщения экспертной практики и могут быть использованы в качестве методического материала при подготовке к назначению и производству экспертиз.


Кейс 1. Экспертиза по делу о неправомерном доступе к компьютерной информации

Фабула дела. Гражданин К. подозревался в неправомерном доступе к серверу коммерческой организации с целью копирования базы данных клиентов. Сервер был изъят в рабочем состоянии, однако к моменту изъятия подозреваемый уже покинул организацию, и часть данных могла быть удалена.

Поставленные вопросы:

  1. Имеются ли на представленном сервере следы несанкционированного доступа к информации?

  2. Какие учетные записи пользователей созданы на сервере, и какая из них использовалась для доступа к базе данных?

  3. Имеются ли на сервере следы копирования базы данных на внешние носители?

  4. Какие сетевые соединения устанавливались с сервером в период предполагаемого доступа?

  5. Какова хронология событий, связанных с доступом к базе данных?

  6. Имеются ли на сервере следы удаления информации, и возможно ли ее восстановление?

Методы и инструменты. Исследование проводилось с использованием специализированного программного обеспечения для криминалистического анализа — EnCase, FTK Imager, Autopsy. Был создан побитовый образ серверного накопителя, после чего проводился анализ журналов событий Windows, журналов аудита, артефактов реестра, а также восстановление удаленных файлов.

Выводы эксперта:

  • На сервере обнаружены следы несанкционированного доступа, осуществленного с учетной записи «admin_temp», созданной за три дня до инцидента.

  • Установлено, что с данной учетной записи осуществлялось подключение к серверу с IP-адреса, принадлежащего внешней сети.

  • Обнаружены следы копирования базы данных клиентов на внешний USB-накопитель, объем скопированных данных составил около 2,3 ГБ.

  • В журналах сервера зафиксированы сетевые соединения с удаленным узлом, IP-адрес которого совпадает с адресом, использовавшимся подозреваемым.

  • Хронология событий восстановлена: создание учетной записи — 12.03.2024, копирование базы — 15.03.2024 в 02:47, удаление журналов — 15.03.2024 в 03:12.

  • Часть удаленных журналов восстановлена, что позволило подтвердить факт доступа.

Значение кейса. Кейс демонстрирует важность комплексного анализа журналов событий и артефактов реестра для установления факта несанкционированного доступа, а также возможность восстановления удаленных данных.


Кейс 2. Экспертиза по делу о распространении вредоносного программного обеспечения

Фабула дела. Гражданин М. обвинялся в создании и распространении вредоносной программы, предназначенной для шифрования файлов на компьютерах пользователей с целью вымогательства. У подозреваемого были изъяты ноутбук и внешний жесткий диск.

Поставленные вопросы:

  1. Имеются ли на представленных носителях вредоносные программы?

  2. К какому типу относятся обнаруженные вредоносные программы?

  3. Каковы функциональные возможности обнаруженных вредоносных программ?

  4. Имеются ли на носителях исходные коды вредоносных программ?

  5. Имеются ли на носителях средства разработки вредоносных программ?

  6. Каково происхождение обнаруженных вредоносных программ?

  7. Имеются ли следы компиляции вредоносных программ?

  8. Имеются ли на носителях следы распространения вредоносных программ по сети?

Методы и инструменты. Использовались статический и динамический анализ вредоносного ПО, дизассемблирование (IDA Pro, Ghidra), эмуляция (Cuckoo Sandbox), а также анализ исходного кода и средств разработки. Проводился анализ сетевых артефактов и журналов.

Выводы эксперта:

  • На внешнем жестком диске обнаружены исполняемые файлы, обладающие признаками вредоносного ПО (шифровальщик).

  • Установлен тип: программа-вымогатель ( ransomware), способная шифровать файлы определенных расширений и требовать выкуп в криптовалюте.

  • Обнаружены исходные коды на языке Python и C++, а также сборочные скрипты, что указывает на самостоятельную разработку.

  • Установлено, что компиляция вредоносной программы производилась на данном ноутбуке (обнаружены временные файлы компилятора, следы в реестре).

  • Обнаружены следы отправки вредоносных файлов по электронной почте и через мессенджер Telegram.

  • Установлен сервер управления (C2-сервер), с которым взаимодействовала программа.

Значение кейса. Кейс иллюстрирует комплексный подход к исследованию вредоносного ПО, включающий анализ как самого кода, так и следов его разработки и распространения.


Кейс 3. Экспертиза по делу о мошенничестве с использованием компьютерных технологий

Фабула дела. Гражданка С. обвинялась в мошенничестве с использованием поддельных электронных документов. У нее был изъят персональный компьютер, на котором, предположительно, создавались поддельные договоры и счета.

Поставленные вопросы:

  1. Имеются ли на представленном носителе файлы, содержащие электронные документы (договоры, счета, платежные поручения)?

  2. Каково содержание электронных документов?

  3. Имеются ли на носителе следы редактирования электронных документов?

  4. Соответствуют ли электронные документы, имеющиеся на носителе, документам, представленным в материалах дела?

  5. Имеются ли на носителе следы создания поддельных электронных документов?

  6. Какие программы использовались для создания и редактирования документов?

  7. Какова хронология создания и редактирования документов?

  8. Имеются ли на носителе следы удаления электронных документов?

Методы и инструменты. Проводился анализ файловой системы, метаданных документов (автор, дата создания, дата изменения, программа создания), анализ журналов приложений, восстановление удаленных файлов, сравнение с документами, представленными в материалах дела.

Выводы эксперта:

  • На носителе обнаружены электронные документы (договоры, счета), содержание которых совпадает с документами, представленными в материалах дела.

  • Установлено, что документы создавались в текстовом редакторе Microsoft Word и табличном процессоре Microsoft Excel.

  • Метаданные документов содержат сведения об авторе (учетная запись «S.»), дате создания и последнего изменения.

  • Обнаружены следы редактирования: в некоторых документах изменены реквизиты, суммы и даты.

  • Установлено, что часть документов была создана путем редактирования существующих файлов (обнаружены временные файлы и следы автосохранения).

  • Обнаружены удаленные документы, восстановление которых подтвердило факт создания поддельных документов.

  • Хронология создания и редактирования документов восстановлена и соотнесена с периодами совершения сделок.

Значение кейса. Кейс показывает значение анализа метаданных и восстановления удаленных файлов для установления факта создания поддельных документов и их связи с материалами дела.


Кейс 4. Экспертиза по делу о преступлениях против половой неприкосновенности с использованием сети Интернет

Фабула дела. Гражданин Т. обвинялся в распространении материалов порнографического характера с изображениями несовершеннолетних через файлообменные сети. У него были изъяты компьютер и внешний накопитель.

Поставленные вопросы:

  1. Имеются ли на представленных носителях файлы, содержащие изображения или видеозаписи порнографического характера?

  2. Каково содержание обнаруженных файлов?

  3. Имеются ли на носителях следы скачивания файлов из сети Интернет?

  4. С каких веб-сайтов скачивались обнаруженные файлы?

  5. Имеются ли на носителях следы переписки с пользователями сети Интернет?

  6. Каково содержание переписки, имеющей отношение к расследуемому событию?

  7. Имеются ли на носителях следы использования программ для обмена файлами?

  8. Какие IP-адреса использовались для доступа к сети Интернет?

Методы и инструменты. Проводился анализ файловой системы, поиск файлов по типу и содержанию, анализ кэша браузеров, анализ журналов файлообменных программ (torrent-клиентов), анализ переписки в мессенджерах, анализ сетевых артефактов.

Выводы эксперта:

  • На внешнем накопителе обнаружены файлы (изображения и видеозаписи), содержащие материалы порнографического характера с участием несовершеннолетних.

  • Установлено, что файлы скачивались через файлообменную сеть BitTorrent; в журналах клиента сохранились данные о раздачах и IP-адресах пиров.

  • Обнаружены следы посещения веб-сайтов, специализирующихся на распространении подобных материалов.

  • В кэше браузера сохранены страницы с описанием файлов и ссылками на скачивание.

  • Обнаружена переписка в мессенджере Telegram, в которой обсуждался обмен файлами; содержание переписки подтверждает умысел на распространение.

  • Установлены IP-адреса, использовавшиеся для доступа к сети Интернет, которые совпадают с данными, предоставленными провайдером.

Значение кейса. Кейс демонстрирует важность анализа файлообменных сетей, кэша браузеров и переписки для установления факта распространения запрещенных материалов.


Кейс 5. Экспертиза по делу о нарушении авторских прав в сфере программного обеспечения

Фабула дела. Индивидуальный предприниматель Л. обвинялся в использовании нелицензионного программного обеспечения в коммерческой деятельности. В офисе были изъяты компьютеры.

Поставленные вопросы:

  1. Какие программы установлены на представленных компьютерах?

  2. Являются ли установленные программы контрафактными?

  3. Имеются ли на компьютерах признаки использования нелицензионного программного обеспечения?

  4. Каково происхождение установленного программного обеспечения?

  5. Имеются ли на компьютерах средства для обхода защиты программного обеспечения (крэки, кейгены, патчи)?

  6. Имеются ли следы установки программного обеспечения с нелегальных источников?

  7. Какие программы использовались для создания или распространения контрафактных копий?

  8. Имеются ли следы распространения контрафактного программного обеспечения по сети?

Методы и инструменты. Проводился анализ установленного ПО, анализ лицензионных ключей и активационных данных, анализ реестра, поиск крэков и патчей, анализ журналов установки, анализ сетевых соединений.

Выводы эксперта:

  • На компьютерах установлены операционная система Windows, пакет Microsoft Office, графические редакторы Adobe Photoshop, CorelDRAW, а также специализированное ПО (1С:Предприятие).

  • Установлено, что часть программ (Adobe Photoshop, CorelDRAW) используется без лицензионных ключей; обнаружены следы применения крэков и патчей.

  • В реестре обнаружены записи, свидетельствующие о модификации лицензионных данных.

  • Обнаружены следы скачивания дистрибутивов и крэков с файлообменных сетей и торрент-трекеров.

  • Установлено, что часть программ распространялась по локальной сети офиса.

  • Лицензионные соглашения для ряда программ отсутствуют.

Значение кейса. Кейс показывает методику выявления контрафактного ПО, включая анализ реестра, поиск крэков и анализ сетевых артефактов.


Кейс 6. Экспертиза по делу о кибербуллинге и оскорблениях в социальных сетях

Фабула дела. Гражданка О. обратилась в суд с заявлением о защите чести и достоинства в связи с оскорбительными сообщениями, распространяемыми в социальной сети. Подозреваемая — гражданка В. — отрицала свою причастность.

Поставленные вопросы:

  1. Имеются ли на представленном мобильном устройстве следы переписки в социальных сетях?

  2. Каково содержание сообщений, имеющих отношение к делу?

  3. С какого устройства и учетной записи отправлялись сообщения?

  4. Имеются ли на устройстве следы удаления переписки?

  5. Возможно ли восстановление удаленной переписки?

  6. Соответствует ли время отправки сообщений данным, представленным в материалах дела?

  7. Имеются ли на устройстве следы использования нескольких учетных записей?

Методы и инструменты. Проводился анализ мобильного устройства (смартфона) с использованием специализированного ПО (Cellebrite UFED, Oxygen Forensic Detective), анализ баз данных приложений социальных сетей, восстановление удаленных сообщений, анализ метаданных.

Выводы эксперта:

  • На мобильном устройстве обнаружены данные приложения социальной сети, содержащие переписку с учетной записью, принадлежащей заявительнице.

  • Содержание переписки включает оскорбительные выражения в адрес заявительницы.

  • Установлено, что сообщения отправлялись с учетной записи, принадлежащей гражданке В., что подтверждается данными аутентификации.

  • Обнаружены следы удаления части переписки; восстановление позволило выявить удаленные сообщения, в том числе содержащие угрозы.

  • Время отправки сообщений соответствует периодам, указанным в материалах дела.

  • Установлено, что на устройстве использовались две учетные записи: личная и анонимная; сообщения отправлялись с личной учетной записи.

Значение кейса. Кейс демонстрирует возможности мобильной криминалистики для установления фактов кибербуллинга и идентификации отправителя сообщений.


Кейс 7. Экспертиза по делу о хищении денежных средств с использованием банковских онлайн-сервисов

Фабула дела. Гражданин П. обвинялся в хищении денежных средств со счета гражданки Р. через онлайн-банк. Подозреваемый утверждал, что не совершал хищения, а банковские операции были проведены самой потерпевшей.

Поставленные вопросы:

  1. Имеются ли на представленном компьютере следы работы с онлайн-банком?

  2. С какого устройства и IP-адреса осуществлялся вход в личный кабинет?

  3. Какие операции были совершены в личном кабинете, и какова их хронология?

  4. Имеются ли на компьютере следы использования вредоносного ПО для доступа к банковским данным?

  5. Имеются ли на компьютере следы копирования файлов, содержащих банковские реквизиты?

  6. Соответствует ли время операций данным, представленным банком?

  7. Имеются ли на компьютере следы использования средств удаленного доступа?

Методы и инструменты. Проводился анализ браузеров (история, кэш, cookies), анализ журналов онлайн-банка, анализ сетевых соединений, поиск вредоносного ПО, анализ системных журналов, анализ удаленных файлов.

Выводы эксперта:

  • На компьютере обнаружены следы посещения сайта онлайн-банка; в истории браузера сохранены страницы входа в личный кабинет.

  • Установлено, что вход в личный кабинет осуществлялся с данного компьютера; IP-адрес, зафиксированный в журналах банка, совпадает с IP-адресом, использовавшимся на данном компьютере.

  • Хронология операций, восстановленная по журналам браузера и данным банка, совпадает.

  • Обнаружено вредоносное ПО (троян), предназначенное для перехвата данных банковских карт; установлено, что оно было запущено на данном компьютере.

  • Обнаружены следы копирования файлов, содержащих реквизиты банковских карт, на внешний носитель.

  • Установлено, что операции проводились в период, когда потерпевшая отсутствовала дома, что подтверждается данными о сетевой активности.

Значение кейса. Кейс иллюстрирует важность комплексного анализа браузерных артефактов, журналов банка и вредоносного ПО для установления факта несанкционированного доступа к банковским счетам.


Кейс 8. Экспертиза по делу о нарушении правил эксплуатации компьютерной сети

Фабула дела. В результате сбоя в работе локальной сети коммерческой организации был нанесен значительный ущерб. Подозревался сотрудник организации, имевший доступ к настройкам сетевого оборудования.

Поставленные вопросы:

  1. Какова конфигурация представленной сети?

  2. Какие устройства входят в состав сети?

  3. Имеются ли в журналах сетевого оборудования записи о событиях, приведших к сбою?

  4. Имеются ли следы изменения настроек сетевого оборудования?

  5. Какие устройства подключались к сети в период, предшествующий сбою?

  6. Имеются ли признаки сетевой атаки?

  7. Каково время возникновения сбоя и его причина?

Методы и инструменты. Проводился анализ конфигурации маршрутизаторов и коммутаторов, анализ журналов событий, анализ сетевого трафика (при наличии), анализ подключенных устройств, проверка целостности настроек.

Выводы эксперта:

  • Конфигурация сети включала маршрутизатор, коммутатор и точки беспроводного доступа.

  • В журналах маршрутизатора обнаружены записи об изменении настроек VLAN и таблицы маршрутизации, произведенных с IP-адреса, принадлежащего компьютеру подозреваемого.

  • Установлено, что изменения были внесены в период, предшествующий сбою (за 15 минут до начала сбоя).

  • Обнаружены следы подключения к маршрутизатору с использованием учетной записи администратора; пароль был скомпрометирован.

  • Признаков внешней сетевой атаки не обнаружено; сбой вызван некорректными изменениями конфигурации.

  • Восстановлена хронология событий: подключение к маршрутизатору — 10:05, изменение настроек — 10:12, сбой — 10:27.

Значение кейса. Кейс демонстрирует важность анализа журналов сетевого оборудования для установления причины сбоя и лица, ответственного за него.


Кейс 9. Экспертиза по делу о незаконном обороте наркотиков с использованием сети Интернет

Фабула дела. Гражданин Д. обвинялся в сбыте наркотических средств через интернет-магазин, размещенный в даркнете. У него были изъяты ноутбук и смартфон.

Поставленные вопросы:

  1. Имеются ли на представленных устройствах следы использования сети Tor или иных средств анонимизации?

  2. Имеются ли на устройствах следы работы с интернет-магазином, расположенным в даркнете?

  3. Каково содержание переписки, имеющей отношение к сбыту наркотиков?

  4. Имеются ли на устройствах следы использования криптовалютных кошельков?

  5. Какие данные о заказах и клиентах сохранились на устройствах?

  6. Имеются ли на устройствах следы удаления информации, и возможно ли ее восстановление?

  7. Какие IP-адреса и MAC-адреса использовались для доступа к сети?

Методы и инструменты. Проводился анализ браузеров (Tor Browser, история, закладки), анализ криптокошельков, анализ переписки в мессенджерах (Telegram, Jabber), анализ файловой системы, восстановление удаленных данных, анализ сетевых артефактов.

Выводы эксперта:

  • На ноутбуке обнаружен Tor Browser; в истории сохранены адреса.onion-сайтов, включая интернет-магазин по продаже наркотиков.

  • Обнаружены данные криптовалютного кошелька (Bitcoin), содержащие сведения о транзакциях.

  • В мессенджере Telegram обнаружена переписка с клиентами, содержащая обсуждение заказов, цен и способов доставки.

  • На смартфоне обнаружены фотографии упаковок с наркотическими средствами и координаты тайников-закладок.

  • Восстановлены удаленные файлы, содержащие список клиентов и учетные записи.

  • Установлены IP-адреса и MAC-адреса, использовавшиеся для доступа к сети, которые совпадают с данными, предоставленными провайдером.

Значение кейса. Кейс показывает возможности компьютерно-технической экспертизы при расследовании преступлений, связанных с использованием анонимных сетей и криптовалют.


Кейс 10. Экспертиза по делу о разглашении коммерческой тайны

Фабула дела. Сотрудник компании Н. подозревался в копировании конфиденциальной информации (клиентской базы, коммерческих предложений) и передаче ее конкурентам. У него были изъяты рабочий ноутбук и личный внешний накопитель.

Поставленные вопросы:

  1. Имеются ли на представленных носителях файлы, содержащие конфиденциальную информацию компании?

  2. Каково содержание файлов, имеющих отношение к коммерческой тайне?

  3. Имеются ли следы копирования конфиденциальных файлов на внешние носители?

  4. Каким способом и в какое время осуществлялось копирование?

  5. Имеются ли следы передачи конфиденциальной информации по сети (электронная почта, мессенджеры, облачные сервисы)?

  6. Имеются ли на носителях следы удаления конфиденциальных файлов?

  7. Соответствуют ли обнаруженные файлы документам, представленным в материалах дела?

Методы и инструменты. Проводился анализ файловой системы, поиск файлов по содержанию и метаданным, анализ журналов доступа к файлам, анализ истории браузеров и облачных сервисов, анализ переписки, восстановление удаленных файлов, сравнение с документами, представленными в материалах дела.

Выводы эксперта:

  • На внешнем накопителе обнаружены файлы, содержащие клиентскую базу и коммерческие предложения компании, что подтверждается метаданными (автор, организация).

  • Установлено, что копирование файлов на внешний накопитель осуществлялось с рабочего ноутбука; в журналах Windows зафиксированы события подключения USB-устройства и копирования файлов.

  • Обнаружены следы отправки файлов по электронной почте (вложения в письмах) и через облачный сервис (история загрузок).

  • Восстановлены удаленные файлы, содержащие конфиденциальную информацию, что указывает на попытку сокрытия следов.

  • Сравнение с документами, представленными в материалах дела, подтвердило идентичность обнаруженных файлов.

  • Хронология событий восстановлена: копирование на внешний носитель — 05.04.2024 в 18:30, отправка по электронной почте — 05.04.2024 в 19:15.

Значение кейса. Кейс демонстрирует методику расследования дел о разглашении коммерческой тайны с использованием компьютерно-технической экспертизы, включая анализ метаданных, журналов доступа и восстановление удаленных файлов.


Заключение по главе

Представленные кейсы охватывают различные категории дел, в которых назначается информационная (компьютерно-техническая) экспертиза: от неправомерного доступа к компьютерной информации до разглашения коммерческой тайны. Каждый кейс иллюстрирует важность правильной постановки вопросов, выбора методов и инструментов исследования, а также комплексного подхода к анализу компьютерных данных. Обобщение практики позволяет выделить типовые ошибки при назначении экспертизы и сформулировать рекомендации для следователей и судей:

  1. Четко определять объект исследования — какие именно устройства и носители подлежат экспертизе.

  2. Формулировать вопросы в пределах компетенции эксперта — не ставить правовых вопросов, не требовать оценки информации.

  3. Учитывать состояние объекта — изъят ли он в рабочем состоянии или выключенным, сохранены ли данные.

  4. Определять временные рамки исследования — какой период времени интересует следствие.

  5. Указывать конкретные виды информации — какие именно файлы, сообщения, документы подлежат поиску.

  6. При необходимости назначать комплексную экспертизу — с участием лингвистов, психологов, автороведов.

Правильное применение информационной экспертизы в совокупности с другими доказательствами позволяет установить обстоятельства, имеющие значение для дела, и обеспечить законность и справедливость судебного разбирательства.

ГЛАВА 7. ОСНОВНЫЕ СЛОЖНОСТИ ПРИ ПРОИЗВОДСТВЕ ИНФОРМАЦИОННОЙ ЭКСПЕРТИЗЫ

Производство информационной (компьютерно-технической) экспертизы сопряжено с целым рядом объективных и субъективных трудностей, которые могут существенно повлиять на полноту, достоверность и сроки экспертного исследования. Настоящая глава систематизирует основные сложности, возникающие при производстве экспертизы по вопросам, рассмотренным в предыдущих главах, и предлагает рекомендации по их преодолению или минимизации.

Сложности сгруппированы по следующим категориям:

  • технические (аппаратные и программные);

  • информационные (связанные с состоянием данных);

  • методические (связанные с выбором методов и инструментов);

  • организационные (связанные с изъятием, хранением и транспортировкой объектов);

  • процессуальные (связанные с оформлением и оценкой результатов);

  • этические и правовые (связанные с пределами компетенции эксперта).


7.1. Технические сложности

7.1.1. Неисправность или неработоспособность представленного оборудования

Одной из наиболее распространенных сложностей является неработоспособность представленного на исследование устройства. Компьютер может быть изъят в нерабочем состоянии, иметь повреждения накопителя, повреждения материнской платы или иных компонентов. В таких случаях эксперт вынужден либо восстанавливать работоспособность устройства (что может быть невозможно без замены компонентов), либо извлекать носитель информации и исследовать его отдельно.

Пример. При изъятии ноутбука, находившегося в момент изъятия в выключенном состоянии, было обнаружено, что жесткий диск имеет механические повреждения (следы падения). Эксперт не смог считать информацию стандартными средствами; потребовалось обращение в специализированную лабораторию для восстановления данных в чистых условиях.

Пути преодоления. При изъятии оборудования необходимо обеспечить его сохранность, использовать антистатические упаковки, избегать механических воздействий. При наличии признаков неисправности целесообразно привлекать специалистов по аппаратному восстановлению данных.

7.1.2. Несовместимость или устаревание интерфейсов

Представленные носители информации могут иметь устаревшие интерфейсы (IDE, SCSI, ранние версии SATA), для которых отсутствуют соответствующие адаптеры в распоряжении эксперта. Аналогичная проблема возникает при исследовании устаревших мобильных устройств, операционных систем и прикладного ПО.

Пример. При исследовании компьютера 1990-х годов с интерфейсом IDE эксперт не смог подключить накопитель к современному стенду; потребовалось использование переходников и эмуляторов.

Пути преодоления. Экспертное учреждение должно располагать парком адаптеров, переходников и эмуляторов. При невозможности подключения следует использовать методы побитового копирования с применением специализированного оборудования (например, Tableau, DeepSpar).

7.1.3. Большие объемы данных

Современные носители информации имеют объемы, достигающие десятков терабайт. Полное побитовое копирование такого носителя может занимать дни и недели, а анализ всех данных — месяцы. Это создает существенные сложности для сроков производства экспертизы и требует значительных ресурсов.

Пример. При исследовании серверного накопителя объемом 48 ТБ полное копирование заняло более 36 часов, а анализ файловой системы и поиск релевантных данных — более двух недель.

Пути преодоления. Использование методов выборочного анализа (по временным меткам, по типам файлов, по ключевым словам), применение параллельных вычислений, распределение задач между несколькими экспертами. В некоторых случаях целесообразно ограничить объем исследования, четко определив его рамки в постановлении.

7.1.4. Шифрование данных

Все большее распространение получают средства шифрования данных — как встроенные (BitLocker, FileVault, LUKS), так и сторонние (VeraCrypt, TrueCrypt). При отсутствии ключей шифрования доступ к данным может быть невозможен, что делает экспертизу невыполнимой.

Пример. При исследовании ноутбука с включенным BitLocker эксперт не смог получить доступ к данным, поскольку ключ восстановления отсутствовал, а пароль не был известен. Экспертиза была приостановлена до получения ключа от владельца устройства.

Пути преодоления. Своевременное получение ключей шифрования и паролей у подозреваемого, использование аппаратных средств для извлечения ключей из памяти (при работающем устройстве), применение методов криптоанализа (в исключительных случаях).

7.1.5. Использование облачных хранилищ и удаленных сервисов

Значительная часть информации сегодня хранится не на локальных носителях, а в облачных сервисах (Google Drive, Dropbox, OneDrive, iCloud). Локально могут сохраняться лишь кэш, журналы синхронизации и временные файлы. Полный доступ к содержимому облачного хранилища может быть получен только при наличии учетных данных и согласия провайдера.

Пример. При расследовании дела о распространении информации через облачный сервис эксперт смог обнаружить лишь локальные кэш-файлы и журналы синхронизации; полное содержание облачного хранилища осталось недоступным.

Пути преодоления. Направление запросов провайдеру облачного сервиса, получение учетных данных у владельца, анализ локальных артефактов синхронизации.


7.2. Информационные сложности

7.2.1. Удаление или перезапись информации

Одной из наиболее серьезных сложностей является удаление или перезапись информации. Если файл был удален и его кластеры не были перезаписаны, восстановление возможно. Однако если информация была перезаписана (например, при полном форматировании или использовании средств безопасного удаления), восстановление может быть невозможно.

Пример. При расследовании дела о мошенничестве подозреваемый использовал программу для безопасного удаления файлов (например, Eraser). Восстановить удаленные документы не удалось, поскольку их кластеры были многократно перезаписаны.

Пути преодоления. Проведение экспертизы в кратчайшие сроки после изъятия, использование методов восстановления удаленных данных (carving, анализ журналов), анализ альтернативных источников (резервные копии, облачные хранилища, почтовые серверы).

7.2.2. Изменение системного времени

Системное время компьютера может быть изменено пользователем или сбоем. Это приводит к искажению временных меток файлов и журналов, что затрудняет установление хронологии событий.

Пример. При расследовании дела о неправомерном доступе было установлено, что системное время сервера было изменено на несколько часов назад. Это привело к несоответствию временных меток в журналах и потребовало пересчета времени.

Пути преодоления. Анализ журналов системы на предмет изменения времени, сопоставление временных меток с данными из внешних источников (журналы провайдера, банка), использование метаданных файлов, не зависящих от системного времени (например, время создания файла в NTFS).

7.2.3. Отсутствие или повреждение метаданных

Метаданные файлов (автор, дата создания, дата изменения, программа создания) могут отсутствовать или быть повреждены. Это затрудняет установление авторства, хронологии и обстоятельств создания файлов.

Пример. При исследовании документов, созданных в текстовом редакторе, метаданные были очищены (возможно, намеренно). Установить автора и дату создания не удалось.

Пути преодоления. Анализ альтернативных источников метаданных (журналы приложений, теневые копии, резервные копии), использование методов восстановления метаданных, анализ косвенных признаков (стиль текста, используемая лексика).

7.2.4. Использование антикриминалистических средств

Подозреваемые могут использовать средства, затрудняющие экспертизу: программы для очистки следов (CCleaner, BleachBit), средства анонимизации (Tor, VPN), программы для изменения метаданных, стеганографию. Это существенно усложняет работу эксперта.

Пример. При расследовании дела о распространении вредоносного ПО подозреваемый использовал VPN и Tor для сокрытия своего IP-адреса, а также программу для очистки журналов. Установить его причастность удалось лишь по косвенным данным (стиль кода, время активности).

Пути преодоления. Комплексный анализ всех доступных артефактов, использование методов восстановления удаленных данных, анализ сетевых журналов провайдера, применение методов деанонимизации (в пределах компетенции).

7.2.5. Неполнота или противоречивость данных

Представленные на исследование данные могут быть неполными (например, изъята только часть носителя) или противоречивыми (например, данные из разных источников не совпадают). Это затрудняет формулирование однозначных выводов.

Пример. При расследовании дела о хищении денежных средств данные банка и данные компьютера не совпадали по времени операций. Эксперт не смог однозначно установить, с какого устройства проводились операции.

Пути преодоления. Запрос дополнительных данных, проведение дополнительной или повторной экспертизы, использование методов сопоставительного анализа.


7.3. Методические сложности

7.3.1. Отсутствие утвержденных методик

В отличие от некоторых других видов экспертиз (например, дактилоскопической, баллистической), компьютерно-техническая экспертиза не всегда располагает утвержденными и стандартизированными методиками. Это приводит к разнобою в подходах, использовании разных инструментов и, как следствие, к возможным расхождениям в выводах.

Пример. При производстве экспертизы по одному и тому же вопросу разные эксперты использовали разные методы (один — анализ журналов, другой — анализ реестра), что привело к различным выводам.

Пути преодоления. Разработка и утверждение типовых методик, использование сертифицированного ПО, обмен опытом между экспертными учреждениями, проведение методических семинаров.

7.3.2. Быстрое устаревание инструментов и методов

Компьютерные технологии развиваются стремительно. Инструменты, использовавшиеся несколько лет назад, могут быть неприменимы к современным устройствам и форматам данных. Эксперт вынужден постоянно обновлять свои знания и инструментарий.

Пример. При исследовании мобильного устройства на новой версии операционной системы эксперт не смог использовать имеющееся ПО для извлечения данных; потребовалось обновление инструмента.

Пути преодоления. Регулярное обновление программного обеспечения, обучение экспертов, участие в профессиональных сообществах, сотрудничество с разработчиками инструментов.

7.3.3. Сложность анализа вредоносного ПО

Анализ вредоносного ПО требует специальных знаний в области программирования, реверс-инжиниринга, анализа сетевого трафика. Вредоносные программы могут использовать обфускацию, полиморфизм, антиотладочные приемы, что существенно усложняет их анализ.

Пример. При исследовании вредоносной программы, использовавшей обфускацию и динамическую генерацию кода, эксперту потребовалось несколько недель для понимания ее функциональности.

Пути преодоления. Использование специализированных сред (Sandbox, эмуляторы), применение методов динамического анализа, привлечение специалистов по реверс-инжинирингу.

7.3.4. Необходимость комплексного анализа

Многие вопросы требуют комплексного анализа — например, сочетания компьютерно-технического и лингвистического исследования. Это требует координации между экспертами разных специальностей, что может быть организационно сложно.

Пример. При расследовании дела о распространении экстремистских материалов потребовалось совместное исследование компьютерных файлов и лингвистический анализ текста. Согласование сроков и методов заняло дополнительное время.

Пути преодоления. Назначение комплексной экспертизы, четкое разделение компетенций, координация действий между экспертами.

7.3.5. Ограниченность инструментов для анализа отдельных форматов

Некоторые форматы данных (например, проприетарные базы данных, специализированные форматы приложений) могут не поддерживаться стандартными инструментами. Это требует разработки собственных методов или привлечения специалистов.

Пример. При исследовании базы данных 1С эксперт не смог использовать стандартные инструменты; потребовалось привлечение специалиста по 1С.

Пути преодоления. Использование специализированного ПО, привлечение профильных специалистов, разработка собственных скриптов.


7.4. Организационные сложности

7.4.1. Нарушение правил изъятия объектов

Неправильное изъятие компьютерной техники (например, изъятие в рабочем состоянии без выключения, отсутствие пломбировки, нарушение целостности упаковки) может привести к изменению или утрате данных, что делает экспертизу неполной или невозможной.

Пример. При изъятии компьютера он был выключен путем отключения питания, что привело к повреждению файловой системы и потере части данных.

Пути преодоления. Соблюдение процессуальных норм при изъятии, привлечение специалиста к изъятию, корректное выключение устройства, пломбировка и маркировка.

7.4.2. Ненадлежащее хранение объектов

Ненадлежащее хранение компьютерной техники (воздействие влаги, температуры, магнитных полей, механических повреждений) может привести к утрате данных.

Пример. При хранении изъятого жесткого диска в помещении с повышенной влажностью произошла коррозия контактов, что затруднило считывание информации.

Пути преодоления. Соблюдение условий хранения (сухое помещение, защита от магнитных полей, антистатические упаковки), контроль условий хранения.

7.4.3. Большое количество объектов

При расследовании дел, связанных с деятельностью организаций, может быть изъято большое количество компьютеров и носителей. Их исследование требует значительных ресурсов и времени.

Пример. При расследовании дела о нарушении авторских прав в крупной компании было изъято 50 компьютеров. Их полное исследование заняло несколько месяцев.

Пути преодоления. Приоритизация объектов, выборочное исследование, привлечение дополнительных экспертов, использование автоматизированных средств анализа.

7.4.4. Сжатые сроки производства экспертизы

Сроки производства экспертизы могут быть ограничены процессуальными сроками. Это создает давление на эксперта и может привести к снижению качества исследования.

Пример. При расследовании дела о мошенничестве срок предварительного следствия истекал через месяц; экспертиза должна была быть завершена в кратчайшие сроки, что потребовало привлечения дополнительных ресурсов.

Пути преодоления. Планирование экспертизы, выделение приоритетных направлений, привлечение дополнительных экспертов, своевременное информирование следователя о сроках.

7.4.5. Взаимодействие с провайдерами и владельцами сервисов

Для получения данных от провайдеров (журналы соединений, данные облачных сервисов) требуется направление официальных запросов, что может занимать длительное время и не всегда приводит к получению необходимой информации.

Пример. При расследовании дела о распространении информации через облачный сервис запрос провайдеру остался без ответа в течение месяца, что затянуло экспертизу.

Пути преодоления. Своевременное направление запросов, использование международных механизмов правовой помощи, работа с несколькими провайдерами одновременно.


7.5. Процессуальные сложности

7.5.1. Некорректная постановка вопросов

Вопросы, поставленные перед экспертом, могут выходить за пределы его компетенции, быть сформулированы нечетко или требовать решения правовых задач. Это приводит к необходимости уточнения вопросов, отказа от их решения или выхода за пределы компетенции.

Пример. Перед экспертом был поставлен вопрос: «Является ли информация экстремистской?» Эксперт отказался от его решения, поскольку это вопрос правового характера.

Пути преодоления. Разъяснение следователям и судьям основ компьютерно-технической экспертизы, разработка методических рекомендаций по формулированию вопросов.

7.5.2. Неполнота представленных материалов

Для производства экспертизы могут быть представлены не все необходимые материалы (например, отсутствуют документы, с которыми нужно сравнить данные; отсутствуют пароли; отсутствуют данные о конфигурации сети). Это делает экспертизу неполной.

Пример. При исследовании документа, представленного в материалах дела, отсутствовал оригинал, с которым нужно было сравнить данные; экспертиза была проведена только по копии.

Пути преодоления. Запрос дополнительных материалов, проведение дополнительной экспертизы после получения необходимых данных.

7.5.3. Оценка заключения эксперта

Заключение эксперта может быть оценено судом как недопустимое доказательство в случае нарушения процессуальных норм, выхода эксперта за пределы компетенции или использования неапробированных методов. Это создает сложности для эксперта, который должен обеспечить не только научную обоснованность, но и процессуальную допустимость своих выводов.

Пример. Заключение эксперта было признано недопустимым, поскольку эксперт использовал несертифицированное программное обеспечение, что вызвало сомнения в достоверности выводов.

Пути преодоления. Использование сертифицированного ПО, документирование всех этапов исследования, обеспечение возможности проверки выводов, соблюдение процессуальных норм.

7.5.4. Необходимость участия в судебных заседаниях

Эксперт может быть вызван в суд для дачи показаний, что требует дополнительного времени и может создавать сложности, особенно при большой загруженности эксперта.

Пример. Эксперт, проводивший сложную экспертизу, был вызван в суд для допроса, что заняло несколько дней и отвлекло его от других исследований.

Пути преодоления. Планирование времени, подготовка к допросу, разъяснение выводов в доступной форме.

7.5.5. Различия в подходах к оценке доказательств

Суды могут по-разному оценивать одни и те же доказательства, что создает неопределенность для эксперта. Например, одни суды могут признавать выводы эксперта достаточными, другие — требовать дополнительных исследований.

Пример. По одному и тому же делу разные суды по-разному оценили заключение эксперта о наличии вредоносного ПО: один суд признал выводы достаточными, другой — потребовал дополнительной проверки.

Пути преодоления. Разъяснение судам возможностей и ограничений компьютерно-технической экспертизы, участие экспертов в образовательных мероприятиях для судей.


7.6. Этические и правовые сложности

7.6.1. Пределы компетенции эксперта

Эксперт не должен выходить за пределы своей компетенции. Однако на практике возникает соблазн дать ответ на вопрос, выходящий за эти пределы, особенно если вопрос кажется простым. Это может привести к ошибочным выводам и дискредитации эксперта.

Пример. Эксперт, исследуя текст, дал оценку его содержания с точки зрения экстремизма, что выходит за пределы его компетенции; заключение было оспорено.

Пути преодоления. Четкое понимание границ своей компетенции, отказ от решения вопросов, требующих знаний из других областей, привлечение соответствующих специалистов.

7.6.2. Конфиденциальность и защита персональных данных

При производстве экспертизы эксперт может получить доступ к конфиденциальной информации и персональным данным. Необходимо обеспечить их защиту и не допустить разглашения.

Пример. При исследовании компьютера эксперт обнаружил личную переписку и фотографии, не имеющие отношения к делу. Их разглашение могло привести к нарушению прав граждан.

Пути преодоления. Соблюдение режима конфиденциальности, ограничение доступа к материалам, уничтожение рабочих копий после завершения экспертизы.

7.6.3. Ответственность за достоверность выводов

Эксперт несет ответственность за достоверность своих выводов. Ошибочные выводы могут привести к несправедливому приговору. Это создает моральную и профессиональную нагрузку.

Пример. В результате ошибочного вывода эксперта о наличии вредоносного ПО на компьютере подозреваемого был вынесен обвинительный приговор, впоследствии отмененный.

Пути преодоления. Тщательная проверка выводов, использование нескольких методов, консультации с коллегами, постоянное повышение квалификации.

7.6.4. Давление со стороны участников процесса

Эксперт может подвергаться давлению со стороны следователя, прокурора, адвоката или обвиняемого с целью получения нужных выводов. Это создает этическую и профессиональную сложность.

Пример. Следователь настаивал на том, чтобы эксперт сделал вывод о наличии вредоносного ПО, хотя доказательств было недостаточно.

Пути преодоления. Независимость эксперта, следование профессиональной этике, документирование всех этапов исследования, возможность обращения в вышестоящие инстанции.

7.6.5. Трансграничный характер данных

Данные могут храниться на серверах, расположенных в других странах, что создает сложности с получением доступа и соблюдением законодательства разных стран.

Пример. При расследовании дела о распространении информации через сервис, расположенный в другой стране, получение данных потребовало международного запроса, что заняло несколько месяцев.

Пути преодоления. Использование механизмов международной правовой помощи, сотрудничество с иностранными провайдерами, учет требований законодательства о защите данных.


7.7. Специфические сложности по видам экспертизы

7.7.1. Сложности аппаратно-компьютерной экспертизы

  • Невозможность определить точную конфигурацию устройства при отсутствии документации.

  • Сложность определения факта вскрытия или модификации устройства.

  • Ограниченность методов диагностики неисправностей без нарушения целостности устройства.

7.7.2. Сложности программно-компьютерной экспертизы

  • Определение легальности программного обеспечения при отсутствии лицензионных документов.

  • Анализ программ, использующих обфускацию и защиту от анализа.

  • Установление факта использования программы в конкретных целях.

7.7.3. Сложности информационно-компьютерной экспертизы

  • Восстановление удаленной информации при перезаписи кластеров.

  • Установление авторства файлов при отсутствии метаданных.

  • Анализ больших объемов неструктурированных данных.

7.7.4. Сложности компьютерно-сетевой экспертизы

  • Отсутствие журналов сетевых устройств.

  • Использование средств анонимизации (VPN, Tor).

  • Динамический характер сетевых данных (трафик не сохраняется).

7.7.5. Сложности исследования мобильных устройств

  • Разнообразие платформ и версий операционных систем.

  • Шифрование данных на мобильных устройствах.

  • Ограниченность инструментов для извлечения данных из новых моделей.

  • Быстрое устаревание моделей и версий ПО.

7.7.6. Сложности исследования вредоносного ПО

  • Обфускация и полиморфизм вредоносных программ.

  • Использование антиотладочных и антивиртуальных приемов.

  • Динамическая генерация кода.

  • Отсутствие документации и исходных кодов.

7.7.7. Сложности комплексной экспертизы

  • Координация между экспертами разных специальностей.

  • Различия в методах и подходах.

  • Необходимость согласования выводов.

  • Организационные сложности (сроки, ресурсы).


7.8. Рекомендации по преодолению сложностей

Для минимизации сложностей при производстве информационной (компьютерно-технической) экспертизы рекомендуется:

  1. На этапе изъятия: привлекать специалиста, соблюдать процессуальные нормы, обеспечивать сохранность объектов, корректно выключать устройства, пломбировать и маркировать.

  2. На этапе назначения экспертизы: четко формулировать вопросы, учитывать компетенцию эксперта, определять объем исследования, предоставлять все необходимые материалы.

  3. На этапе производства экспертизы: использовать сертифицированное ПО, применять несколько методов, документировать все этапы, обеспечивать сохранность доказательств, соблюдать конфиденциальность.

  4. На этапе оценки заключения: разъяснять судам возможности и ограничения экспертизы, обеспечивать возможность проверки выводов, участвовать в судебных заседаниях.

  5. На уровне экспертных учреждений: разрабатывать и утверждать методики, обновлять инструментарий, повышать квалификацию экспертов, обмениваться опытом.

  6. На уровне законодательства: совершенствовать процессуальные нормы, учитывать специфику компьютерно-технической экспертизы, обеспечивать баланс между эффективностью расследования и защитой прав граждан.


Заключение по главе

Сложности при производстве информационной (компьютерно-технической) экспертизы носят комплексный характер и обусловлены как объективными факторами (быстрое развитие технологий, разнообразие устройств и форматов данных, использование средств защиты информации), так и субъективными (недостаточная квалификация экспертов, некорректная постановка вопросов, организационные проблемы).

Преодоление этих сложностей требует системного подхода: совершенствования методической базы, обновления инструментария, повышения квалификации экспертов, улучшения взаимодействия между участниками процесса, развития законодательства. Только при комплексном подходе можно обеспечить полноту, достоверность и процессуальную допустимость экспертных выводов, что является необходимым условием эффективного использования специальных знаний в судопроизводстве.

Информационная экспертиза включает не только знание методов и инструментов, но и понимание ограничений, умение преодолевать сложности и находить оптимальные решения в условиях неопределенности. Это делает профессию эксперта-компьютерщика одной из наиболее сложных и ответственных в современном судопроизводстве.

ГЛАВА 8. СТОИМОСТЬ ПРОВЕДЕНИЯ ИНФОРМАЦИОННОЙ ЭКСПЕРТИЗЫ

Стоимость производства информационной (компьютерно-технической) экспертизы является одним из ключевых вопросов, возникающих при её назначении. В отличие от многих других видов судебных экспертиз, где существуют более или менее устоявшиеся тарифы, стоимость компьютерно-технического исследования может варьироваться в чрезвычайно широких пределах — от нескольких тысяч до нескольких сотен тысяч рублей. Это обусловлено как объективными факторами (сложность объекта, объем данных, количество вопросов), так и субъективными (квалификация эксперта, регион, срочность, статус экспертного учреждения).

В настоящей главе систематизируются подходы к определению стоимости информационной экспертизы, рассматриваются факторы, влияющие на ценообразование, приводятся ориентировочные расценки государственных и частных экспертных учреждений, а также анализируются особенности оплаты экспертизы в различных процессуальных ситуациях.


8.1. Общие принципы ценообразования

Стоимость производства информационной (компьютерно-технической) экспертизы формируется на основе нескольких базовых принципов, которые в целом соответствуют подходам, применяемым в других видах судебных экспертиз, но имеют свою специфику.

Принцип трудозатрат. Основой ценообразования является учет затрат рабочего времени эксперта, необходимого для производства исследования. В государственных судебно-экспертных учреждениях (СЭУ) Минюста России этот принцип закреплен нормативно: размер затрат времени устанавливается из расчета 100% затрат рабочего времени на экспертную работу, включая ознакомление с материалами дела, направление ходатайств и уведомлений, проведение исследования, оформление заключения и его передачу. Аналогичный подход применяется и в частных экспертных организациях, где стоимость часто рассчитывается исходя из количества экспертных часов (например, 3000 рублей за эксперт-час в АНО «МСЭБ»).

Принцип сложности. Стоимость напрямую зависит от категории сложности экспертизы. В соответствии с приказом Минюста России № 169 от 15.09.2021, выделяются три категории сложности, определяемые количеством признаков сложности: многообъектность (три и более объектов), большой объем материалов (более 200 листов), множественность вопросов (три и более), необходимость разработки новых методик, проведение комплексной, повторной или комиссионной экспертизы, необходимость выезда эксперта. Чем выше категория сложности, тем выше стоимость.

Принцип рыночного регулирования. В частном секторе стоимость определяется рыночными факторами: конкуренцией, спросом, репутацией эксперта или организации, региональными особенностями. Частные экспертные организации, конкурируя с государственными учреждениями, могут предлагать как более высокие цены (за счет скорости, качества, индивидуального подхода), так и более низкие (за счет оптимизации издержек).

Принцип дифференциации по видам экспертизы. Стоимость различается в зависимости от вида компьютерно-технической экспертизы: аппаратно-компьютерная, программно-компьютерная, информационно-компьютерная, компьютерно-сетевая, исследование мобильных устройств, исследование вредоносного ПО. Каждый вид имеет свою специфику и трудоемкость.

Принцип учета дополнительных услуг. Помимо собственно производства экспертизы, оплачиваются дополнительные услуги: участие эксперта в судебном заседании, выезд на осмотр объекта, рецензирование заключения, консультации, срочность производства.


8.2. Факторы, влияющие на стоимость экспертизы

Стоимость информационной (компьютерно-технической) экспертизы определяется комплексом взаимосвязанных факторов, которые можно условно разделить на несколько групп.

8.2.1. Факторы, связанные с объектом исследования

Количество объектов. Каждый исследуемый объект (компьютер, ноутбук, сервер, мобильное устройство, носитель информации) требует отдельного исследования. При наличии трех и более объектов экспертиза приобретает признак многообъектности и переходит во вторую категорию сложности, что увеличивает стоимость. В частных организациях при увеличении количества объектов без изменения категории сложности стоимость может увеличиваться на 25%.

Тип и состояние объекта. Исследование сервера или RAID-массива значительно сложнее и дороже, чем анализ обычного персонального компьютера. Поврежденные, неработоспособные устройства, требующие восстановления в лабораторных условиях, также увеличивают стоимость. Например, если жесткий диск имеет физические повреждения, сначала требуется восстановление данных в специализированной лаборатории («чистой комнате»), что стоит дополнительно от 30 000 до 100 000 рублей.

Объем носителя информации. Чем больше объем исследуемого носителя, тем больше времени требуется на создание побитовой копии и анализ данных. Анализ жесткого диска объемом в несколько терабайт занимает значительно больше времени, чем исследование флеш-накопителя или мобильного телефона с небольшим объемом данных. В Москве базовый анализ одного носителя до 1 Тб оценивается в 30 000 – 50 000 рублей, тогда как сложная экспертиза с несколькими носителями и RAID-массивом может стоить 80 000 – 150 000 рублей.

Состояние данных. Необходимость восстановления удаленных данных, расшифровки защищенных носителей, обхода систем защиты, анализа поврежденной файловой системы существенно увеличивает трудоемкость и стоимость. Если требуется восстановление удаленной базы данных или анализ логов за длительный период, стоимость возрастает.

8.2.2. Факторы, связанные с задачами исследования

Количество поставленных вопросов. Каждый вопрос требует отдельного исследования. Наличие трех и более вопросов является признаком сложности и переводит экспертизу во вторую категорию. В частных организациях стоимость может увеличиваться на 10% за каждый вопрос свыше трех. Практика показывает, что оплачивается ответ на каждый вопрос, задаваемый экспертизе.

Сложность вопросов. Вопросы, требующие проведения полноценного экспертного исследования с использованием специальных знаний, существенно увеличивают стоимость по сравнению с вопросами, решение которых не требует глубокого анализа. Например, установление факта использования конкретной программы, определение времени ее установки и удаления, а также выявление всех связанных с ней действий пользователя — более трудоемкая задача, чем простое извлечение списка контактов.

Необходимость применения специальных методов. Если для решения вопроса требуется разработка новых частных методик, проведение модельных экспериментов, применение нестандартных подходов, стоимость увеличивается. В государственных СЭУ это является признаком сложности.

Необходимость проведения дополнительных процедур. Восстановление удаленных данных, расшифровка информации, обход систем защиты, анализ вредоносного ПО — все эти процедуры требуют дополнительного времени и специализированных навыков, что отражается на стоимости.

8.2.3. Факторы, связанные с организацией производства экспертизы

Статус экспертного учреждения. Государственные судебно-экспертные учреждения Минюста России и ЭКЦ МВД России применяют тарифы, установленные нормативными актами, которые, как правило, ниже рыночных. Частные экспертные организации устанавливают цены самостоятельно, ориентируясь на рыночную конъюнктуру. В Москве диапазон цен на компьютерно-техническую экспертизу в частных организациях составляет от 30 000 до 150 000 рублей, тогда как в государственных центрах — 20 000 – 70 000 рублей.

Регион. Стоимость экспертизы может существенно различаться в зависимости от региона. В Москве и Санкт-Петербурге цены выше, чем в регионах. Это связано с различиями в уровне заработной платы, арендной платы и общего уровня цен.

Срочность. Производство экспертизы в сжатые сроки (экспресс-экспертиза) обычно увеличивает стоимость на 30–100%. В государственных учреждениях при производстве исследования в сроки менее нормативных увеличение стоимости определяется договором и составляет не менее 30%. В частных организациях срочность может увеличить стоимость на 50%.

Квалификация эксперта. Привлечение эксперта с ученой степенью, большим опытом работы, узкой специализацией может увеличить стоимость. В некоторых прайс-листах наличие ученой степени у эксперта указано как фактор, влияющий на стоимость.

Необходимость выезда эксперта. Если требуется выезд эксперта на место нахождения объекта (для осмотра, изъятия, участия в судебном заседании), это оплачивается дополнительно. Стоимость исследований, выполненных за пределами города, увеличивается на сумму расходов, связанных с выездом.

Комиссионный или комплексный характер экспертизы. Проведение комиссионной экспертизы (с участием нескольких экспертов одной специальности) увеличивает стоимость на 50% для двух экспертов и на 100% для трех и более. Комплексная экспертиза (с участием экспертов разных специальностей) также является признаком сложности и увеличивает стоимость.


8.3. Ориентировочные расценки государственных экспертных учреждений

Государственные судебно-экспертные учреждения Минюста России применяют тарифы, установленные приказом Минюста России от 15.09.2021 № 169 (ред. от 17.07.2023). Размер затрат времени устанавливается в целях определения платы за производство судебных экспертиз и экспертных исследований.

В качестве примера можно привести прейскурант ФБУ Северо-Западный РЦСЭ Минюста России на 2022 год:

Вид исследования 1 категория 2 категория 3 категория
Техническая диагностика настольных ПК 30 332 51 485 110 403
Техническая диагностика комплектующих ПК 15 195 25 784 55 173
Техническая диагностика ноутбуков 56 844 96 634 206 058
Поиск и фиксация информации на страницах сайтов, содержимого почтовых ящиков 28 295 48 057 102 789
Техническая диагностика мобильных телефонов 16 164 26 901 66 052
Исследование программных продуктов и аппаратно-программных комплексов 56 844 96 634 206 058
Участие в судебном заседании 6 300 — —
Устная консультация (первый час) от 3 100 — —

Примечания к прейскуранту:

  • Стоимость увеличивается на 10% за каждый поставленный вопрос свыше трех.

  • При увеличении количества объектов исследования без изменения категории сложности стоимость увеличивается на 25%.

  • Стоимость исследований, выполненных за пределами города, увеличивается на сумму расходов, связанных с выездом.

  • Стоимость комиссионных исследований увеличивается на 50% (два эксперта) или 100% (три и более).

  • При производстве в сроки менее нормативных увеличение стоимости составляет не менее 30%.

Средняя стоимость экспертизы в СЭУ Минюста России в 2022 году, по данным исследования, составила 27 168 рублей. Однако эта цифра отражает среднюю стоимость по всем видам экспертиз и не учитывает дифференциацию по сложности и видам компьютерно-технических исследований.


8.4. Ориентировочные расценки частных экспертных организаций

Частные экспертные организации устанавливают стоимость самостоятельно, ориентируясь на рыночные условия. Анализ предложений на рынке показывает значительный разброс цен.

Федерация судебных экспертов (sud-expertiza.ru) указывает, что стоимость компьютерно-технической экспертизы варьируется от 15 000 до 300 000 рублей в зависимости от сложности и количества поставленных вопросов. Продолжительность экспертизы составляет от пяти до сорока рабочих дней. Рецензирование заключений — от 15 000 до 60 000 рублей.

Ориентировочные диапазоны для Москвы (по данным обзора рынка):

  • Базовый анализ (осмотр файловой системы, логи, поиск удаленных файлов на одном носителе до 1 Тб) — 30 000 – 50 000 рублей.

  • Средняя сложность (восстановление удаленной базы данных, анализ логов за длительный период, работа с поврежденной файловой системой) — 50 000 – 80 000 рублей.

  • Сложная экспертиза (несколько носителей, RAID-массив, взломанный сервер, сложное шифрование, анализ мобильного устройства с обходом блокировки) — 80 000 – 150 000 рублей.

Рецензирование экспертного заключения — от 15 000 до 60 000 рублей, срок — от пяти до двадцати рабочих дней.

Получение письменной консультации эксперта (справки) — от 5 000 рублей. Такая справка не является заключением, носит информационный характер и содержит ответы на вопросы, не требующие полного исследования.

Участие в судебном заседании — в государственных учреждениях 6 300 рублей, в частных — договорная цена.


8.5. Стоимость отдельных видов компьютерно-технической экспертизы

Стоимость экспертизы существенно различается в зависимости от вида исследования. Ниже приведены ориентировочные данные по основным видам.

8.5.1. Аппаратно-компьютерная экспертиза

Техническая диагностика аппаратных средств. Стоимость зависит от типа устройства: настольный ПК, ноутбук, сервер, периферийное оборудование. В государственных учреждениях диагностика настольного ПК составляет от 30 000 рублей, ноутбука — от 57 000 рублей. В частных организациях стоимость может быть выше или ниже в зависимости от региона и срочности.

8.5.2. Программно-компьютерная экспертиза

Исследование программных продуктов и аппаратно-программных комплексов. В государственных учреждениях стоимость составляет от 57 000 рублей (1 категория) до 206 000 рублей (3 категория). Анализ контрафактности программного обеспечения, определение функциональных возможностей программ — все это требует значительных трудозатрат.

8.5.3. Информационно-компьютерная экспертиза

Поиск и фиксация информации на носителях, анализ содержимого почтовых ящиков, страниц сайтов. В государственных учреждениях поиск информации на страницах сайтов и в почтовых ящиках (до 5 страниц писем) составляет от 28 000 рублей (1 категория) до 103 000 рублей (3 категория). Восстановление удаленной информации — дополнительный фактор, увеличивающий стоимость.

8.5.4. Компьютерно-сетевая экспертиза

Исследование сетевой конфигурации, сетевых соединений, сетевого оборудования. Стоимость может быть сопоставима с информационно-компьютерной экспертизой, но зависит от сложности сетевой инфраструктуры. Анализ журналов сетевого оборудования, восстановление сетевых артефактов — трудоемкие процедуры.

8.5.5. Исследование мобильных устройств

Техническая диагностика мобильных телефонов в государственных учреждениях составляет от 16 000 рублей (1 категория) до 66 000 рублей (3 категория). Однако извлечение данных из мобильных устройств с обходом блокировки, расшифровкой, восстановлением удаленных данных может стоить значительно дороже. В частных организациях стоимость экспертизы телефонов и планшетов рассчитывается индивидуально и зависит от модели, операционной системы, объема памяти, способов защиты данных.

8.5.6. Исследование вредоносного ПО

Анализ вредоносного программного обеспечения — один из наиболее сложных и дорогостоящих видов экспертизы. Стоимость может достигать 300 000 рублей и более в зависимости от сложности вредоносной программы, необходимости реверс-инжиниринга, анализа обфускации и антиотладочных приемов.

8.5.7. Комплексная экспертиза

Проведение комплексной экспертизы (например, компьютерно-технической и лингвистической) является признаком сложности и увеличивает стоимость. Стоимость складывается из затрат на производство исследований по каждой из специальностей, при этом применяются повышающие коэффициенты.


8.6. Оплата экспертизы в различных процессуальных ситуациях

Порядок оплаты информационной (компьютерно-технической) экспертизы зависит от процессуальной ситуации и статуса экспертного учреждения.

8.6.1. Экспертиза в государственных судебно-экспертных учреждениях

Государственные СЭУ Минюста России являются федеральными бюджетными учреждениями, которым устанавливается государственное задание по производству судебных экспертиз. Экспертизы по уголовным, гражданским, арбитражным делам и делам об административных правонарушениях, когда расходы возмещаются за счет средств федерального бюджета, производятся в рамках государственного задания.

Однако значительная часть экспертиз производится на платной основе. В соответствии с приказом Минюста России № 169, размер затрат времени устанавливается в целях определения платы СЭУ за производство судебных экспертиз по гражданским, административным делам, делам об административных правонарушениях, по делам, подведомственным арбитражным судам, при проведении экспертных исследований для физических и юридических лиц.

Оплата экспертизы, назначенной судом, производится в порядке, установленном процессуальным законодательством. По гражданским делам расходы на экспертизу могут быть возложены на стороны, по уголовным делам — на федеральный бюджет или на сторону, заявившую ходатайство.

8.6.2. Экспертиза в частных экспертных организациях

Частные экспертные организации производят экспертизы на договорной основе. Оплата производится заказчиком (стороной по делу, организацией, физическим лицом). Внесудебное исследование проводится на основании договора, как правило, по 100%-ой предоплате. Судебная экспертиза в частной организации также может производиться по определению суда, но оплата осуществляется в соответствии с договором, заключенным с заказчиком.

При назначении экспертизы по инициативе стороны по делу (например, в гражданском процессе) сторона вносит денежные средства на депозит суда, из которого впоследствии оплачивается работа эксперта. При назначении экспертизы по инициативе суда в уголовном процессе расходы возмещаются за счет средств федерального бюджета.

8.6.3. Возмещение расходов на экспертизу

По общему правилу, расходы на производство судебной экспертизы относятся к судебным издержкам и распределяются между сторонами в соответствии с результатами рассмотрения дела. Сторона, в пользу которой вынесено решение, имеет право на возмещение расходов на экспертизу, понесенных ею. В уголовном процессе расходы на экспертизу, произведенную по инициативе следствия, возмещаются за счет средств федерального бюджета.

Однако на практике взыскание расходов на экспертизу может быть затруднено, особенно если проигравшая сторона не имеет достаточных средств. Кроме того, суд может снизить размер возмещаемых расходов, признав их чрезмерными.


8.7. Экономическая целесообразность назначения экспертизы

Стоимость информационной (компьютерно-технической) экспертизы может быть значительной, и в некоторых случаях возникает вопрос о ее экономической целесообразности. Если сумма иска невелика, экспертиза может оказаться нецелесообразной с финансовой точки зрения.

Факторы, которые следует учитывать при оценке целесообразности:

  • Соотношение стоимости экспертизы и цены иска (или значимости дела для сторон).

  • Возможность получения необходимых доказательств иными способами (например, без экспертизы).

  • Вероятность того, что выводы эксперта будут иметь решающее значение для дела.

  • Наличие альтернативных источников доказательств, которые могут быть получены с меньшими затратами.

В некоторых случаях более экономичным решением может быть не полная экспертиза, а консультация эксперта, рецензирование имеющегося заключения или выборочное исследование, направленное на решение конкретного узкого вопроса.


8.8. Способы снижения стоимости экспертизы

Существует несколько способов снижения стоимости информационной (компьютерно-технической) экспертизы без ущерба для ее качества и полноты.

Четкая постановка вопросов. Чем более конкретно и узко сформулированы вопросы, тем меньше объем исследования и, соответственно, ниже стоимость. Вопросы должны быть направлены на решение конкретных задач, а не на «сплошное» исследование всех данных.

Ограничение объема исследования. Если нет необходимости в исследовании всего носителя, можно ограничить объем исследования конкретными папками, файлами, периодами времени. Это существенно снижает трудозатраты эксперта.

Предоставление паролей и ключей. Если эксперту известны пароли для доступа к зашифрованным данным, это избавляет от необходимости их взлома или восстановления, что снижает стоимость.

Своевременное обращение. Чем раньше назначена экспертиза, тем больше вероятность, что удаленные данные сохранились и могут быть восстановлены стандартными методами, без применения сложных и дорогостоящих процедур.

Использование государственных экспертных учреждений. Стоимость экспертизы в государственных СЭУ, как правило, ниже, чем в частных организациях. Однако это компенсируется более длительными сроками производства (очереди могут достигать нескольких месяцев) и меньшей гибкостью.

Выбор квалифицированного, но не «раскрученного» эксперта. Стоимость услуг эксперта может зависеть от его известности и репутации. Иногда менее известный, но квалифицированный эксперт может выполнить работу качественно и за меньшую цену.

Отказ от срочности. Если дело не требует экстренного производства экспертизы, отказ от срочности (экспресс-режима) позволяет снизить стоимость на 30–50%.

Рецензирование вместо повторной экспертизы. Если имеющееся заключение вызывает сомнения, но нет оснований для назначения повторной экспертизы, рецензирование может быть более экономичным способом проверки его обоснованности.


8.9. Проблемы и риски, связанные со стоимостью экспертизы

Помимо очевидных финансовых затрат, вопросы стоимости экспертизы порождают ряд проблем и рисков, которые следует учитывать при принятии решений о ее назначении.

Риск необоснованного завышения стоимости. В отсутствие четких стандартов ценообразования в частном секторе существует риск завышения стоимости экспертизы, особенно если заказчик не обладает информацией о рыночных ценах и не может оценить обоснованность предложенной цены.

Риск снижения качества ради экономии. Попытка сэкономить на экспертизе может привести к выбору недостаточно квалифицированного эксперта или к сокращению объема исследования, что в итоге может обернуться необходимостью назначения дополнительной или повторной экспертизы и, как следствие, дополнительными расходами.

Риск неполного исследования. Если объем исследования ограничен по финансовым соображениям, существует риск, что экспертиза не выявит обстоятельства, имеющие значение для дела, что может привести к несправедливому решению.

Проблема возмещения расходов. Даже если расходы на экспертизу формально подлежат возмещению проигравшей стороной, на практике их взыскание может быть затруднено. Это создает дополнительную нагрузку на сторону, выигравшую дело.

Неопределенность итоговой стоимости. В отличие от некоторых других видов экспертиз, где существуют более или менее фиксированные тарифы, стоимость компьютерно-технической экспертизы может значительно отличаться от первоначальной оценки, если в ходе исследования выявятся дополнительные обстоятельства, требующие расширения объема работ.


8.10. Рекомендации по определению стоимости экспертизы

Для участников процесса, планирующих назначение информационной (компьютерно-технической) экспертизы, можно сформулировать следующие рекомендации.

  1. Заблаговременно запрашивать коммерческие предложения. До назначения экспертизы целесообразно запросить коммерческие предложения от нескольких экспертных организаций, чтобы иметь представление о рыночных ценах и выбрать оптимальное соотношение цены и качества.

  2. Точно формулировать вопросы. Четкая и конкретная формулировка вопросов позволяет эксперту точнее определить объем исследования и, соответственно, стоимость.

  3. Уточнять состав затрат. При заключении договора с частной экспертной организацией следует уточнить, что входит в стоимость (производство исследования, оформление заключения), а что оплачивается дополнительно (выезд, участие в суде, срочность, восстановление данных).

  4. Учитывать процессуальные особенности. В государственных учреждениях цены ниже, но сроки больше; в частных — наоборот. Выбор зависит от приоритетов: скорость или экономия.

  5. Планировать бюджет с запасом. Стоимость экспертизы может увеличиться в ходе ее производства, если выявятся дополнительные обстоятельства. Целесообразно предусмотреть резерв.

  6. Использовать рецензирование для проверки. Если имеющееся заключение вызывает сомнения, рецензирование может быть более экономичным способом проверки его обоснованности, чем назначение повторной экспертизы.

  7. Рассматривать альтернативы. В некоторых случаях вместо полной экспертизы достаточно консультации эксперта или выборочного исследования, что существенно дешевле.


Стоимость производства информационной (компьютерно-технической) экспертизы является сложным и многогранным вопросом, не имеющим универсального ответа. Она зависит от множества факторов: вида экспертизы, количества и сложности вопросов, объема и состояния объектов, статуса экспертного учреждения, региона, срочности и других обстоятельств.

Ориентировочные диапазоны стоимости в государственных учреждениях составляют от 15 000 до 206 000 рублей в зависимости от категории сложности и вида исследования. В частных организациях диапазон шире — от 15 000 до 300 000 рублей и более. Средняя стоимость экспертизы в СЭУ Минюста России в 2022 году составила около 27 000 рублей, однако эта цифра не отражает дифференциацию по видам и сложности компьютерно-технических исследований.

Правильное понимание факторов ценообразования позволяет участникам процесса принимать обоснованные решения о назначении экспертизы, выбирать оптимальные варианты и избегать неоправданных расходов. В то же время экономия на экспертизе не должна достигаться за счет снижения качества и полноты исследования, поскольку некачественная экспертиза может привести к гораздо более серьезным потерям, чем ее стоимость.

ГЛАВА 9. ГЛОССАРИЙ ОСНОВНЫХ ТЕРМИНОВ И ПОНЯТИЙ ИНФОРМАЦИОННОЙ (КОМПЬЮТЕРНО-ТЕХНИЧЕСКОЙ) ЭКСПЕРТИЗЫ

Настоящий глоссарий систематизирует основные термины и понятия, используемые в теории и практике информационной (компьютерно-технической) экспертизы. Термины сгруппированы по категориям: общие понятия судебной экспертизы, аппаратное обеспечение, программное обеспечение, информация и данные, компьютерные сети, мобильные устройства, вредоносное программное обеспечение, криминалистические методы и инструменты, процессуальные термины. Глоссарий предназначен для следователей, судей, адвокатов, экспертов и иных участников процесса, а также для студентов юридических и технических специальностей.


9.1. Общие понятия судебной экспертизы

Судебная экспертиза — процессуальное действие, состоящее из проведения исследований и дачи заключения экспертом по вопросам, разрешение которых требует специальных знаний в области науки, техники, искусства или ремесла и которые поставлены перед экспертом судом, судьей, органом дознания, лицом, производящим дознание, следователем или прокурором в целях установления обстоятельств, подлежащих доказыванию по конкретному делу.

Информационная (компьютерно-техническая) экспертиза — вид судебной экспертизы, предметом которой являются фактические данные, устанавливаемые на основе специальных знаний в области информационных технологий и компьютерной техники, о закономерностях разработки, производства, эксплуатации и использования компьютерных средств и систем, а также о закономерностях формирования и движения компьютерной информации.

Эксперт — лицо, обладающее специальными знаниями и назначенное в порядке, установленном процессуальным законодательством, для производства судебной экспертизы и дачи заключения.

Заключение эксперта — письменный документ, отражающий ход и результаты исследований, проведенных экспертом, содержащий ответы на поставленные перед экспертом вопросы.

Специальные знания — знания, умения и навыки, приобретенные в результате профессионального обучения и практической деятельности в определенной области науки, техники, искусства или ремесла, выходящие за пределы общеизвестных знаний.

Компетенция эксперта — круг вопросов, решение которых требует специальных знаний в определенной области и которые эксперт вправе решать на основе своих профессиональных знаний и навыков.

Комиссионная экспертиза — экспертиза, производимая несколькими экспертами одной специальности.

Комплексная экспертиза — экспертиза, производимая несколькими экспертами разных специальностей, каждый из которых исследует объект в пределах своей компетенции.

Повторная экспертиза — экспертиза, производимая в случае возникновения сомнений в обоснованности заключения эксперта или наличия противоречий в выводах нескольких экспертов.

Дополнительная экспертиза — экспертиза, производимая в случае недостаточной ясности или полноты заключения эксперта.


9.2. Аппаратное обеспечение

Аппаратное обеспечение (hardware) — совокупность технических средств, входящих в состав компьютерной системы: процессор, оперативная память, накопители, периферийные устройства.

Компьютерное средство — техническое устройство (компьютер, ноутбук, планшет, смартфон, сервер), предназначенное для обработки, хранения и передачи информации.

Процессор (CPU) — центральное устройство компьютера, выполняющее вычисления и управляющее работой других компонентов.

Оперативная память (RAM) — энергозависимая память, используемая для временного хранения данных и команд, необходимых процессору для выполнения операций.

Накопитель информации — устройство для долговременного хранения данных: жесткий диск (HDD), твердотельный накопитель (SSD), флеш-карта, оптический диск.

Жесткий диск (HDD) — накопитель на магнитных дисках, использующийся для хранения больших объемов данных.

Твердотельный накопитель (SSD) — накопитель на основе микросхем памяти, не имеющий движущихся механических частей.

RAID-массив — технология объединения нескольких накопителей в единый логический блок для повышения производительности или надежности.

BIOS (UEFI) — базовая система ввода-вывода, обеспечивающая начальную загрузку компьютера и настройку аппаратных параметров.

Материнская плата — основная плата компьютера, к которой подключаются все компоненты.

Интерфейс подключения — способ подключения накопителя к компьютеру: SATA, IDE, SCSI, USB, NVMe, Thunderbolt.

MAC-адрес — уникальный идентификатор сетевого устройства, присваиваемый производителем.

IMEI — международный идентификатор мобильного оборудования, присваиваемый мобильным телефонам.


9.3. Программное обеспечение

Программное обеспечение (software) — совокупность программ и данных, обеспечивающих функционирование компьютерной системы.

Операционная система (ОС) — комплекс программ, обеспечивающих управление аппаратными ресурсами и предоставляющих пользователю интерфейс для работы с компьютером (Windows, macOS, Linux, Android, iOS).

Прикладная программа — программа, предназначенная для решения конкретных задач пользователя (текстовые редакторы, графические редакторы, браузеры, мессенджеры).

Системное программное обеспечение — программы, обеспечивающие работу компьютерной системы: операционные системы, драйверы, утилиты.

Драйвер — программа, обеспечивающая взаимодействие операционной системы с аппаратным устройством.

Утилита — вспомогательная программа, выполняющая служебные функции (очистка диска, дефрагментация, архивация).

Контрафактное программное обеспечение — программное обеспечение, распространяемое с нарушением авторских прав правообладателя.

Лицензионное соглашение — договор между правообладателем и пользователем, определяющий условия использования программного обеспечения.

Крэк (crack) — программа или код, предназначенные для обхода защиты программного обеспечения.

Кейген (keygen) — программа для генерации лицензионных ключей.

Патч (patch) — программа или набор изменений, исправляющих или модифицирующих программное обеспечение.

Реестр (Windows Registry) — база данных, содержащая настройки операционной системы Windows и установленных программ.

Метаданные — данные о данных: сведения об авторе, дате создания, дате изменения, программе создания файла.


9.4. Информация и данные

Компьютерная информация — информация, представленная в форме, пригодной для обработки, хранения и передачи средствами компьютерной техники.

Файл — поименованная область на носителе информации, содержащая данные.

Файловая система — часть операционной системы, обеспечивающая организацию хранения и доступа к файлам (NTFS, FAT32, exFAT, ext4, APFS).

Кластер — минимальная единица хранения данных на носителе.

Сектор — минимальная адресуемая единица хранения данных на жестком диске.

Побитовая копия (образ) — точная копия всех данных носителя, включая служебные области, используемая для криминалистического исследования.

Хеш-сумма — уникальный идентификатор файла или образа, вычисляемый с помощью криптографических алгоритмов (MD5, SHA-1, SHA-256), используемый для подтверждения целостности данных.

Удаленный файл — файл, запись о котором удалена из файловой системы, но данные которого могут сохраняться на носителе до перезаписи.

Восстановление данных — процесс извлечения информации, которая была удалена, повреждена или недоступна.

Форматирование — процесс разметки носителя, приводящий к удалению данных и созданию новой файловой системы.

Перезапись — запись новых данных поверх старых, приводящая к безвозвратной утрате старых данных.

Шифрование — преобразование данных в форму, недоступную для чтения без знания ключа.

Дешифрование — обратный процесс преобразования зашифрованных данных в открытый вид.

Стеганография — способ сокрытия информации в других данных (например, в изображениях, аудиофайлах).

Кэш — область памяти или дискового пространства, используемая для временного хранения данных с целью ускорения доступа.

Журнал (лог) — файл, содержащий записи о событиях, происходящих в системе или приложении.

Артефакт — след деятельности пользователя или системы, сохранившийся в памяти, на носителе или в журналах.


9.5. Компьютерные сети

Компьютерная сеть — совокупность компьютеров и устройств, соединенных каналами связи для обмена информацией.

Локальная сеть (LAN) — сеть, охватывающая ограниченную территорию (офис, здание).

Глобальная сеть (WAN) — сеть, охватывающая большие территории (Интернет).

IP-адрес — уникальный адрес устройства в сети, используемый для идентификации и маршрутизации.

Доменное имя — символьное имя, используемое для адресации в сети Интернет.

MAC-адрес — уникальный идентификатор сетевого интерфейса.

Протокол — набор правил, определяющих порядок обмена данными в сети (TCP/IP, HTTP, FTP, SMTP).

Маршрутизатор (router) — устройство, обеспечивающее передачу данных между сетями.

Коммутатор (switch) — устройство, объединяющее устройства в локальную сеть.

Точка доступа (access point) — устройство, обеспечивающее беспроводное подключение к сети.

SSID — идентификатор беспроводной сети.

VPN (Virtual Private Network) — технология, обеспечивающая защищенное соединение через открытые каналы связи.

Tor — анонимная сеть, обеспечивающая сокрытие IP-адреса пользователя.

Прокси-сервер — промежуточный сервер, используемый для перенаправления сетевых запросов.

Сетевая атака — действие, направленное на нарушение работы сети, несанкционированный доступ или хищение информации.

DDoS-атака — распределенная атака типа «отказ в обслуживании», приводящая к нарушению доступности ресурса.

C2-сервер (Command and Control) — сервер управления вредоносным программным обеспечением.


9.6. Мобильные устройства

Мобильное устройство — портативное устройство (смартфон, планшет, ноутбук), предназначенное для работы в беспроводных сетях.

Смартфон — мобильный телефон с функциями персонального компьютера.

Планшет — мобильное устройство с сенсорным экраном, занимающее промежуточное положение между смартфоном и ноутбуком.

Android — операционная система для мобильных устройств, разработанная Google.

iOS — операционная система для мобильных устройств Apple.

IMEI — международный идентификатор мобильного оборудования.

IMSI — международный идентификатор абонента мобильной связи.

SMS — служба коротких сообщений.

MMS — служба мультимедийных сообщений.

Мессенджер — приложение для обмена сообщениями (WhatsApp, Telegram, Viber, Signal).

Геолокация — определение местоположения устройства.

GPS — глобальная система позиционирования.

Сброс к заводским настройкам — операция, приводящая к удалению всех пользовательских данных и возврату устройства к исходному состоянию.

Блокировка устройства — защита устройства от несанкционированного доступа с помощью пароля, PIN-кода, графического ключа или биометрических данных.


9.7. Вредоносное программное обеспечение

Вредоносное программное обеспечение (malware) — программа, предназначенная для несанкционированного доступа, повреждения, уничтожения или хищения информации.

Вирус — вредоносная программа, распространяющаяся путем заражения других файлов.

Червь (worm) — вредоносная программа, распространяющаяся по сети без участия пользователя.

Троян (trojan) — вредоносная программа, маскирующаяся под легальное программное обеспечение.

Шпионское ПО (spyware) — программа, собирающая информацию о пользователе без его ведома.

Программа-вымогатель (ransomware) — вредоносная программа, шифрующая данные и требующая выкуп за их расшифровку.

Ботнет — сеть зараженных компьютеров, управляемых злоумышленником.

Кейлоггер — программа, регистрирующая нажатия клавиш.

Бэкдор (backdoor) — скрытый доступ к системе, оставленный злоумышленником.

Эксплойт (exploit) — программа или код, использующие уязвимость для атаки.

Обфускация — запутывание кода программы с целью затруднения его анализа.

Полиморфизм — способность вредоносной программы изменять свой код при распространении.

Антиотладочные приемы — методы, затрудняющие анализ вредоносной программы.

Песочница (sandbox) — изолированная среда для безопасного анализа вредоносного ПО.

Реверс-инжиниринг — процесс анализа программы с целью восстановления ее логики и функциональности.

Дизассемблирование — преобразование машинного кода в язык ассемблера.

Декомпиляция — преобразование машинного кода в код на языке высокого уровня.


9.8. Криминалистические методы и инструменты

Криминалистический образ — побитовая копия носителя, используемая для исследования без изменения оригинала.

Хеширование — вычисление уникального идентификатора данных для подтверждения их целостности.

Carving (карвинг) — метод восстановления файлов на основе сигнатур, не использующий записи файловой системы.

Анализ временных меток — исследование даты и времени создания, изменения и доступа к файлам.

Анализ журналов — исследование записей о событиях в системе.

Анализ реестра — исследование базы данных настроек Windows.

Анализ артефактов — исследование следов деятельности пользователя и системы.

EnCase — коммерческое программное обеспечение для криминалистического анализа.

FTK (Forensic Toolkit) — коммерческое программное обеспечение для криминалистического анализа.

Autopsy — бесплатное программное обеспечение для криминалистического анализа.

Cellebrite UFED — инструмент для извлечения данных из мобильных устройств.

Oxygen Forensic Detective — инструмент для анализа мобильных устройств.

IDA Pro — инструмент для дизассемблирования и анализа кода.

Ghidra — бесплатный инструмент для реверс-инжиниринга, разработанный АНБ США.

Cuckoo Sandbox — среда для динамического анализа вредоносного ПО.

Wireshark — инструмент для анализа сетевого трафика.

Volatility — инструмент для анализа оперативной памяти.


9.9. Процессуальные термины

Постановление о назначении экспертизы — процессуальный документ, в котором следователь или суд назначает производство экспертизы.

Определение о назначении экспертизы — процессуальный документ, в котором суд назначает производство экспертизы.

Вопросы эксперту — задачи, поставленные перед экспертом в постановлении (определении) о назначении экспертизы.

Объект экспертизы — материальный носитель информации, представленный на исследование.

Образцы для сравнительного исследования — объекты, представленные эксперту для сравнения с исследуемыми объектами.

Заключение эксперта — письменный документ, содержащий результаты исследования и выводы эксперта.

Выводы эксперта — ответы на поставленные вопросы, сформулированные в заключении.

Иллюстрации — графические материалы, прилагаемые к заключению (схемы, скриншоты, фотографии).

Ходатайство эксперта — обращение эксперта к органу, назначившему экспертизу, с просьбой о предоставлении дополнительных материалов или разъяснении вопросов.

Отвод эксперта — процессуальное действие, направленное на устранение эксперта от участия в деле по основаниям, предусмотренным законом.

Судебные издержки — расходы, связанные с рассмотрением дела, включая расходы на производство экспертизы.

Возмещение расходов на экспертизу — компенсация затрат на производство экспертизы стороной, проигравшей дело.

Допустимость доказательств — свойство доказательства, определяемое его соответствием требованиям процессуального закона.

Достоверность доказательств — свойство доказательства, определяемое его соответствием действительности.

Доказательственная сила — совокупность свойств доказательства, определяющих его способность устанавливать обстоятельства дела.


9.10. Специальные термины

Аппаратно-компьютерная экспертиза — вид компьютерно-технической экспертизы, предметом которой являются технические (аппаратные) средства компьютерной системы.

Программно-компьютерная экспертиза — вид компьютерно-технической экспертизы, предметом которой является программное обеспечение.

Информационно-компьютерная экспертиза — вид компьютерно-технической экспертизы, предметом которой является информация, хранящаяся на носителях.

Компьютерно-сетевая экспертиза — вид компьютерно-технической экспертизы, предметом которой являются информационные процессы в сетях.

Экспертиза мобильных устройств — вид компьютерно-технической экспертизы, предметом которой являются данные мобильных устройств.

Экспертиза вредоносного ПО — вид компьютерно-технической экспертизы, предметом которой является вредоносное программное обеспечение.

Комплексная информационная экспертиза — экспертиза, объединяющая компьютерно-техническое и иные исследования (лингвистическое, психологическое, автороведческое).

Антикриминалистические средства — программы и методы, используемые для затруднения криминалистического анализа (очистка следов, шифрование, анонимизация).

Цифровая тень — совокупность следов деятельности пользователя в цифровой среде.

Кибербуллинг — преследование, оскорбление или унижение человека с использованием компьютерных технологий.

Фишинг — вид мошенничества, направленный на получение конфиденциальных данных (паролей, банковских реквизитов) путем обмана.

Социальная инженерия — метод манипулирования людьми с целью получения конфиденциальной информации.

Даркнет — часть сети Интернет, доступная только через специализированные средства (Tor, I2P).

Криптовалюта — цифровая валюта, использующая криптографию для обеспечения безопасности (Bitcoin, Ethereum).

Блокчейн — технология распределенного реестра, лежащая в основе криптовалют.


Представленный глоссарий охватывает основные термины и понятия, используемые в информационной (компьютерно-технической) экспертизе. Он может служить справочным материалом для следователей, судей, адвокатов, экспертов и иных участников процесса, а также использоваться в учебных целях при подготовке специалистов в области судебной экспертизы и информационных технологий.

Терминология компьютерно-технической экспертизы постоянно развивается вместе с развитием технологий, поэтому глоссарий требует регулярного обновления и дополнения. Включенные в него понятия отражают современное состояние теории и практики информационной экспертизы и могут быть использованы при формулировании вопросов, подготовке процессуальных документов и оценке экспертных заключений.

Информационная экспертиза включает не только знание методов и инструментов, но и владение профессиональной терминологией — и этот навык является неотъемлемой частью профессиональной подготовки юристов и экспертов в современном мире.

ЗАКЛЮЧЕНИЕ

Информационная (компьютерно-техническая) экспертиза представляет собой один из наиболее динамично развивающихся и востребованных видов судебной экспертизы в современном судопроизводстве. Стремительная цифровизация всех сфер общественной жизни, повсеместное распространение компьютерной техники, мобильных устройств и сетевых технологий объективно приводят к тому, что компьютерные данные становятся важнейшим источником доказательственной информации по самым разным категориям дел — от экономических преступлений и нарушений авторских прав до преступлений против личности, половой неприкосновенности и общественной безопасности.

Настоящее пособие, включающее основной раздел и дополнительные главы, представляет собой комплексное изложение теоретических, методических, практических, организационных, экономических и терминологических аспектов информационной (компьютерно-технической) экспертизы. Такой подход позволяет рассматривать экспертизу не как изолированную техническую процедуру, а как сложный процессуальный институт, эффективность которого зависит от согласованных действий следователей, судей, экспертов, специалистов и иных участников процесса.


Основные выводы

1. Информационная экспертиза — самостоятельный вид судебной экспертизы. Компьютерно-техническая экспертиза обладает собственным предметом, объектами, задачами и методами, что позволяет рассматривать её как самостоятельный класс судебных экспертиз. Внутри этого класса выделяются аппаратно-компьютерная, программно-компьютерная, информационно-компьютерная, компьютерно-сетевая экспертиза, экспертиза мобильных устройств и экспертиза вредоносного программного обеспечения. Каждый из этих видов имеет свою специфику, определяющую характер вопросов, методы исследования и требования к компетенции эксперта.

2. Правильная постановка вопросов — ключевое условие эффективности экспертизы. От того, насколько точно и корректно сформулированы вопросы в постановлении (определении) о назначении экспертизы, во многом зависит полнота, достоверность и доказательственная сила экспертного заключения. Вопросы должны соответствовать компетенции эксперта, быть конкретными, носить диагностический или идентификационный характер, учитывать состояние объекта и при необходимости разделяться по видам экспертизы. Систематизация типовых вопросов, представленная в настоящем пособии, позволяет использовать его в качестве практического руководства при подготовке процессуальных документов.

3. Существует категория вопросов, которые не следует ставить перед экспертом. Вопросы правового характера (оценка информации как экстремистской, клеветнической, конфиденциальной), вопросы, не требующие специальных знаний, вопросы, выходящие за пределы компетенции компьютерно-технического эксперта (психологическое состояние пользователя, мотивы создания файла), а также вопросы, решение которых невозможно в силу объективных причин (восстановление всей удаленной информации, установление конкретного лица, нажимавшего на клавиши), не должны ставиться перед экспертом. Их постановка приводит к отказу от решения, выходу за пределы компетенции или снижению достоверности выводов.

4. Практика производства экспертизы сопряжена со значительными сложностями. Технические (неисправность оборудования, устаревание интерфейсов, большие объемы данных, шифрование, облачные хранилища), информационные (удаление и перезапись информации, изменение системного времени, отсутствие метаданных, антикриминалистические средства), методические (отсутствие утвержденных методик, быстрое устаревание инструментов, сложность анализа вредоносного ПО), организационные (нарушение правил изъятия и хранения, большое количество объектов, сжатые сроки), процессуальные (некорректная постановка вопросов, неполнота материалов, оценка заключения) и этико-правовые (пределы компетенции, конфиденциальность, давление на эксперта, трансграничный характер данных) сложности требуют системного подхода к их преодолению.

5. Стоимость экспертизы варьируется в широких пределах и определяется комплексом факторов. В государственных судебно-экспертных учреждениях Минюста России применяются нормативно установленные тарифы, дифференцированные по категориям сложности; в частных экспертных организациях цены устанавливаются рыночными механизмами. Стоимость зависит от вида экспертизы, количества и сложности вопросов, объема и состояния объектов, статуса учреждения, региона, срочности, квалификации эксперта, необходимости выезда и комплексного характера исследования. Ориентировочные диапазоны составляют от 15 000 до 300 000 рублей и более. Экономия на экспертизе не должна достигаться за счет снижения качества и полноты исследования.

6. Терминологическая подготовка участников процесса имеет важное значение. Владение профессиональной терминологией необходимо для корректной постановки вопросов, оценки заключения эксперта, подготовки процессуальных документов и эффективного взаимодействия между юристами и экспертами. Глоссарий, представленный в настоящем пособии, систематизирует основные понятия информационной экспертизы и может использоваться как справочный материал.


Значение информационной экспертизы для судопроизводства

Информационная (компьютерно-техническая) экспертиза играет всё более возрастающую роль в установлении обстоятельств, имеющих значение для дела. Компьютерные данные сегодня фиксируют практически все стороны деятельности человека: переписку, финансовые операции, перемещения, покупки, интересы, контакты. Эти данные, будучи правильно изъятыми, исследованными и оцененными, становятся мощным инструментом установления истины по делу.

Вместе с тем компьютерные данные обладают свойствами, которые делают их одновременно и ценными, и уязвимыми: они легко изменяются, копируются, удаляются, шифруются, фальсифицируются. Это предъявляет особые требования к процессуальным действиям по их изъятию, хранению и исследованию. Ошибки на любом из этих этапов могут привести к утрате доказательственной информации или к признанию экспертного заключения недопустимым доказательством.

Информационная экспертиза позволяет:

  • установить факты несанкционированного доступа к информации;

  • выявить следы создания, изменения, копирования и удаления файлов;

  • определить авторство и время создания документов;

  • восстановить удаленную информацию;

  • установить факты сетевых соединений и передачи данных;

  • выявить вредоносное программное обеспечение и его функциональные возможности;

  • проанализировать переписку, геолокацию, финансовые операции;

  • установить обстоятельства использования мобильных устройств.

Во всех этих случаях экспертиза выступает не только как техническое исследование, но и как процессуальное средство доказывания, результаты которого имеют юридическое значение.


Тенденции развития информационной экспертизы

Развитие информационной (компьютерно-технической) экспертизы определяется несколькими ключевыми тенденциями.

Рост объемов и разнообразия данных. Объемы цифровой информации растут экспоненциально. Экспертам приходится работать с носителями объемом в десятки терабайт, облачными хранилищами, распределенными системами, большими данными. Это требует новых методов анализа, автоматизации и приоритизации.

Усложнение технологий защиты. Шифрование, анонимизация, антикриминалистические средства становятся всё более доступными и совершенными. Эксперты вынуждены осваивать методы обхода защиты, анализа зашифрованных данных, деанонимизации.

Распространение мобильных устройств. Мобильные устройства становятся основным средством коммуникации, хранения и обработки информации. Их исследование имеет свою специфику, связанную с архитектурой платформ, разнообразием операционных систем, способами защиты данных.

Развитие облачных технологий. Всё больше информации хранится не на локальных носителях, а в облачных сервисах. Это создает сложности с получением доступа, соблюдением юрисдикционных требований, обеспечением сохранности данных.

Использование искусственного интеллекта. Технологии искусственного интеллекта начинают применяться как для анализа больших объемов данных, так и для создания средств защиты (обфускация, полиморфизм, антиотладочные приемы). Это ставит перед экспертами новые задачи.

Стандартизация и методическое обеспечение. Развиваются методики производства экспертизы, стандарты оформления заключений, требования к инструментам. Это способствует повышению качества и сопоставимости экспертных выводов.

Международное сотрудничество. Трансграничный характер компьютерных данных требует взаимодействия между экспертными учреждениями разных стран, использования международных механизмов правовой помощи.


Рекомендации

На основе изложенного можно сформулировать ряд рекомендаций для участников процесса.

Следователям и судьям:

  • своевременно назначать экспертизу, не дожидаясь утраты данных;

  • привлекать специалистов к изъятию компьютерной техники;

  • четко формулировать вопросы в пределах компетенции эксперта;

  • предоставлять эксперту все необходимые материалы;

  • учитывать сроки и стоимость экспертизы при планировании;

  • использовать типовые вопросы, представленные в настоящем пособии.

Адвокатам:

  • использовать результаты экспертизы для защиты прав доверителей;

  • при необходимости инициировать назначение дополнительной или повторной экспертизы;

  • привлекать специалистов для рецензирования заключений;

  • владеть основами компьютерно-технической экспертизы для эффективной оценки доказательств.

Экспертам:

  • постоянно повышать квалификацию, осваивать новые инструменты и методы;

  • соблюдать пределы компетенции, не выходить за рамки специальных знаний;

  • обеспечивать достоверность и проверяемость выводов;

  • документировать все этапы исследования;

  • соблюдать конфиденциальность и профессиональную этику.

Экспертным учреждениям:

  • разрабатывать и утверждать методики производства экспертизы;

  • обновлять инструментарий, внедрять сертифицированное ПО;

  • обеспечивать условия хранения объектов;

  • развивать сотрудничество с образовательными и научными организациями;

  • участвовать в формировании стандартов и регламентов.

Законодателям:

  • совершенствовать процессуальные нормы с учетом специфики компьютерно-технической экспертизы;

  • обеспечивать баланс между эффективностью расследования и защитой прав граждан;

  • развивать механизмы международного сотрудничества в сфере цифровых доказательств.


Заключительные положения

Информационная (компьютерно-техническая) экспертиза  — это не просто совокупность технических методов и инструментов. Это сложный процессуальный институт, эффективность которого зависит от согласованных действий всех участников процесса, от качества нормативного регулирования, от уровня профессиональной подготовки экспертов и юристов, от развития методической и инструментальной базы.

Компьютерные данные сегодня являются неотъемлемой частью доказательственной базы по большинству уголовных, гражданских и арбитражных дел. Умение правильно изъять, исследовать и оценить эти данные становится необходимым элементом профессиональной компетенции современного юриста. Информационная экспертиза предоставляет для этого мощный инструментарий, но его эффективное использование требует понимания как технических, так и процессуальных аспектов.

Настоящее пособие ставило целью комплексное изложение этих аспектов — от теоретических основ до практических кейсов, от типовых вопросов до анализа сложностей и стоимости, от методических рекомендаций до глоссария. Авторы надеются, что оно будет полезно следователям, судьям, адвокатам, экспертам, студентам юридических и технических специальностей, а также всем, кто интересуется вопросами судебной экспертизы и информационных технологий.

Развитие технологий не останавливается, и вместе с ним будет развиваться и информационная экспертиза. Появление новых устройств, форматов данных, способов коммуникации, средств защиты будет ставить перед экспертами новые задачи. Но неизменным останется главное: экспертиза должна служить установлению истины, обеспечению законности и справедливости судопроизводства, защите прав и законных интересов граждан.

Информационная экспертиза — это постоянное движение вперед, постоянное обновление знаний, постоянное совершенствование методов. И тот, кто владеет этим знанием, получает ключ к пониманию современного цифрового мира и эффективному использованию его возможностей в интересах правосудия.

Полезная информация?

Вам может также понравиться...

Новые статьи

Судебная экспертиза: цена от «А» до «Я»

ВВЕДЕНИЕ Феномен информационной экспертизы в современном научном и практическом дискурсе представляет собой одно из наиб…

Экспертиза на брак от «А» до «Я»

ВВЕДЕНИЕ Феномен информационной экспертизы в современном научном и практическом дискурсе представляет собой одно из наиб…

Судебная экспертиза ребенка от «А» до «Я»

ВВЕДЕНИЕ Феномен информационной экспертизы в современном научном и практическом дискурсе представляет собой одно из наиб…

Независимая экспертиза авто после ДТП

ВВЕДЕНИЕ Феномен информационной экспертизы в современном научном и практическом дискурсе представляет собой одно из наиб…

Независимая экспертиза авто после ДТП

ВВЕДЕНИЕ Феномен информационной экспертизы в современном научном и практическом дискурсе представляет собой одно из наиб…

Задать вопрос экспертам

14+12=