Информационная экспертиза
ВВЕДЕНИЕ, ИЛИ ПОЧЕМУ ВАШ «ЦИФРОВОЙ СЛЕД» — ЭТО НЕ МЕТАФОРА
Вы когда-нибудь задумывались, что ваш смартфон знает о вас больше, чем ваша мать, ваш психотерапевт и ваш налоговый инспектор вместе взятые? Поздравляю, вы в курсе. А теперь неприятная новость: если завтра вы окажетесь фигурантом уголовного, гражданского или арбитражного дела, весь этот компромат — переписки, геолокации, удалённые файлы, «анонимные» браузеры — ляжет на стол эксперта. И вот тут начинается самое интересное.
Информационная экспертиза — это не скучная академическая дисциплина для зануд в очках. Это поле боя, где сталкиваются юристы, не понимающие технологий, и технари, не понимающие процессуальных тонкостей. Это место, где ваш «удалённый навсегда» файл может всплыть в нераспределённом пространстве диска, а ваш «анонимный» Tor-браузер — превратиться в главную улику. Это система, которая одновременно спасает невиновных и топит виновных, а иногда — увы — делает и то, и другое наоборот.
Данная работа — не хвалебная ода экспертам и не сухой юридический трактат. Это провокационный разбор того, как информационная (компьютерно-техническая) экспертиза работает на самом деле, где она врёт, где бессильна, где опасна и почему её нужно понимать — даже если вы никогда не планируете садиться за решётку или судиться с бывшим партнёром.
ГЛАВА 1. ИСТОРИКО-ТЕРМИНОЛОГИЧЕСКИЕ ПРЕДПОСЫЛКИ: КАК МЫ ДОШЛИ ДО ЖИЗНИ ТАКОЙ
1.1. Генезис понятия: когда «информационная экспертиза» стала тем, чем она не является
Представьте себе мир, где слово «информация» означает всё и ничего одновременно. Добро пожаловать в юридическую науку. Термин «информационная экспертиза» — это классический пример того, как академическая неопределённость порождает практический хаос.
В зарубежной традиции «information forensics» — это два совершенно разных зверя. Первый — это цифровая криминалистика: сбор, анализ, интерпретация цифровых доказательств. Второй — это верификация достоверности информации в сети: выявление первоисточников, оценка влияния, «информационная гигиена». Общего между ними — только слово «forensics», которое в одном случае означает «судебный», а в другом — «исследовательский».
В отечественной традиции — ещё веселее. Психологическая экспертиза информационных материалов — это «информационная экспертиза». Компьютерно-техническая — тоже «информационная». А иногда под «информационной экспертизой» понимают вообще всё, что связано с информацией, — от экспертизы сайтов до анализа документов. Результат: следователь пишет «назначить информационную экспертизу», эксперт получает постановление и думает: «А что, собственно, от меня хотят?»
Ключевая проблема: информационная экспертиза в широком смысле — это родовое понятие, которое объединяет разные виды исследований, различающиеся по методам, целям и процессуальному статусу. Компьютерно-техническая экспертиза — лишь одно из них. Отождествлять их — всё равно что называть «медицинской экспертизой» и вскрытие, и анализ крови, и психологическое освидетельствование.
1.2. Компьютерно-техническая экспертиза как «ядро»: почему всё свелось к железу и битам
Судебная компьютерно-техническая экспертиза (СКТЭ) — это самостоятельный род экспертиз, который занимается исследованием компьютерных средств и информации на них. Именно она стала «ядром» информационной экспертизы, потому что имеет дело с информацией в её наиболее технологически опосредованной форме — цифровыми данными.
Приказ Минюста РФ № 114 закрепил экспертную специальность 21.1 «Исследование информационных компьютерных средств». Обратите внимание: не «информационная экспертиза», а «исследование информационных компьютерных средств». Чувствуете разницу? Государство как бы говорит: «Мы не знаем, что такое информационная экспертиза, но вот вам компьютерно-техническая — разбирайтесь».
Парадокс в том, что СКТЭ исследует не содержание информации (смыслы, значения, психологическое воздействие), а её технологические характеристики: формат, место хранения, время создания, авторство учётной записи, маршруты передачи. Всё, что выходит за эти рамки, — не компетенция компьютерно-технического эксперта. Но на практике грань размывается, и комплексные экспертизы (компьютерно-техническая + лингвистическая + психологическая) становятся нормой. Что это означает? Что эксперт-компьютерщик иногда вынужден работать на стыке дисциплин, где он не всегда компетентен. Провокационно? Да. Правда? Тоже да.
1.3. Классификация видов компьютерно-технической экспертизы: четыре всадника цифрового апокалипсиса
Традиционно выделяют четыре вида СКТЭ. Каждый из них — это отдельная вселенная со своими правилами, инструментами и подводными камнями.
Аппаратно-компьютерная экспертиза — это про «железо». Что за устройство, какая марка, какой серийный номер, есть ли следы вскрытия, работает ли оно вообще. Информационный аспект здесь минимален: технические характеристики влияют на возможности хранения и обработки данных, но не более того.
Программно-компьютерная экспертиза — это про «софт». Какие программы установлены, легальны ли они, какие функции выполняют, есть ли среди них вредоносные. Здесь информационная экспертиза становится инструментальной: программы рассматриваются как средства создания, обработки и передачи информации.
Информационно-компьютерная экспертиза — это про «данные». Самый «информационный» вид. Здесь исследуется собственно информация: её наличие, локализация, свойства, история создания и модификации. Именно здесь эксперт отвечает на вопросы «что?», «где?», «когда?» и «кто?» — в технологическом смысле.
Компьютерно-сетевая экспертиза — это про «сети». Информационные процессы в сетях, конфигурация, соединения, передача данных, следы сетевых атак. Здесь информация рассматривается в динамике — как поток, а не как статичный объект.
Каждый из этих видов — это специфическая форма информационной экспертизы. Различие — в уровне анализа: физический носитель, инструменты обработки, содержательные единицы, коммуникационные процессы.
ГЛАВА 2. ТЕОРЕТИКО-МЕТОДОЛОГИЧЕСКИЕ ОСНОВАНИЯ: ПОЧЕМУ ЦИФРОВАЯ ИНФОРМАЦИЯ — ЭТО КОШМАР ЭКСПЕРТА
2.1. Цифровая информация как объект: шесть причин, почему всё сложнее, чем кажется
Цифровая информация — это не просто «данные на диске». Это объект, обладающий шестью фундаментальными признаками, каждый из которых создаёт проблемы для эксперта.
Дискретность. Цифровая информация — это последовательность битов. Ноль или единица. Всё. Это означает, что копия цифрового файла может быть побитово идентична оригиналу. Различие между «оригиналом» и «копией» теряет смысл. Но это же означает, что любое изменение — даже одного бита — может сделать файл неузнаваемым.
Абстрактность. Цифровые данные не имеют очевидных свойств, указывающих на их подлинность. Битовая последовательность не содержит внутренних признаков того, когда, кем и при каких обстоятельствах она была создана. Всё, что мы знаем о файле, — это результат интерпретации косвенных признаков: метаданных, следов в файловой системе, артефактов операционной системы. Информационная экспертиза в этом смысле — это всегда интерпретация, а не непосредственное наблюдение.
Изменчивость. Цифровые данные можно изменить легко и незаметно. Существуют инструменты для маскировки и уничтожения следов. Анти-форензика — это не теория, это практика. Подозреваемый может удалить файлы, перезаписать кластеры, изменить временные метки, использовать стеганографию. И эксперт окажется в ситуации, когда доказательств просто нет.
Волатильность. Цифровая информация может существовать в оперативной памяти, которая исчезает при отключении питания. Анализ волатильных данных требует оперативности. Если следователь медлит — данные уходят навсегда.
Распределённость. Информация может быть распределена по множеству устройств: фрагменты одного документа — на разных компьютерах, в разных облачных сервисах, в разных сетях. Реконструкция целостной картины требует сбора и сопоставления данных из множества источников. Это не просто сложно — это иногда невозможно.
Объём. Современные носители хранят терабайты данных. Поиск релевантной информации в таких массивах — это отдельная проблема. Эксперт должен уметь работать с большими данными, применять автоматизированный поиск, фильтрацию, анализ. Иначе он утонет в море нерелевантной информации.
Вывод: цифровая информация — это объект, который не дан эксперту непосредственно. Он опосредован множеством технологических слоёв. Выводы эксперта всегда вероятностны. И это не недостаток — это природа объекта.
2.2. Методология: общенаучные и специальные методы, или как не утонуть в данных
Методологическая основа компьютерно-технической экспертизы — это совокупность общенаучных и специальных методов. Систематизация этих методов — не академическое упражнение, а практическая необходимость: она определяет границы компетенции эксперта и допустимые способы получения знания.
Методы поиска и доступа к данным. Контекстный поиск, конвертирование данных, восстановление удалённой информации. Это базовый инструментарий. Без него эксперт — не эксперт.
Методы манипуляции с данными. Копирование, перемещение, редактирование, архивация, парольная защита. Важно: манипуляции не должны изменять объект. Принцип неизменности объекта — это не рекомендация, это императив. Нарушение — и заключение признают недопустимым.
Методы мониторинга. Мониторинг оперативной памяти, дисковой памяти, сетевого трафика. Позволяет выявлять активность вредоносного ПО, реконструировать сетевые соединения, обнаруживать внедрённые процессы.
Методы анализа операционной системы и файловой системы. Реестр Windows, журналы событий, MFT-записи, USN-журнал, LNK-файлы, prefetch-файлы. Это золотая жила для эксперта. Именно здесь сохраняются следы пользовательской активности: кто, что, когда, с какого устройства.
Методы телекоммуникационных технологий. Протоколирование, дискретизация, квантование, модуляция, демодуляция, кодирование, декодирование, сжатие, защита информации. Это основа компьютерно-сетевой экспертизы.
Методы реверс-инжиниринга. Дизассемблирование, декомпиляция, отладка. Позволяют восстановить логику работы программы, выявить скрытые функции, обнаружить вредоносные компоненты. Сложно, трудоёмко, но иногда — единственный способ установить истину.
Методы работы с мобильными устройствами. Извлечение данных из мессенджеров, баз данных SQLite, журналов звонков, геолокационных данных. Мобильные устройства — это новый фронтир криминалистики.
Методы анализа оперативной памяти. Volatility Framework, Rekall, Belkasoft RAM Capturer. Позволяют обнаруживать сетевые соединения, нешифрованные ключи, внедрённые процессы. Особенно ценны при исследовании инцидентов, связанных с шифрованием.
2.3. Принципы экспертного исследования: пять заповедей, которые нельзя нарушать
Методология компьютерно-технической экспертизы базируется на принципах, нарушение которых влечёт признание заключения недопустимым доказательством.
Принцип неизменности объекта. Работа с оригиналами должна быть минимизирована. Основной метод — анализ посекторных копий (образов). Любые операции, изменяющие данные на оригинале, должны быть исключены или строго документированы.
Принцип верифицируемости. Методы и результаты должны быть воспроизводимы и проверяемы. Использование нестандартных, самодельных или недокументированных инструментов создаёт риск оспаривания заключения.
Принцип полноты. Эксперт должен исследовать все доступные и релевантные данные. В условиях огромных объёмов это ограничение, но эксперт обязан обосновать критерии отбора.
Принцип объективности. Эксперт не должен быть заинтересован в определённом исходе. Он обязан представить все возможные интерпретации, а не только наиболее вероятную.
Принцип документирования. Все этапы исследования должны быть зафиксированы. Цифровые данные могут быть изменены или утрачены, и только подробное описание процесса позволяет оценить надёжность выводов.
2.4. Информационная экспертиза за пределами компьютерно-технической: где заканчивается компетенция
Компьютерно-техническая экспертиза — не единственный вид информационной экспертизы. Существуют другие, с иной природой и методологией.
Судебная психологическая экспертиза информационных материалов. Исследует информацию с точки зрения психологического воздействия. Тексты, изображения, аудио, видео. Задачи: установление наличия и степени воздействия, выявление признаков манипуляции. Методы — из психологии, не из компьютерных наук.
Лингвистическая экспертиза. Исследует информацию с точки зрения языкового содержания. Смысл высказываний, признаки экстремизма, клеветы, оскорбления, авторство текста. Методы — из лингвистики.
Автороведческая экспертиза. Устанавливает авторство текста на основе языковых особенностей. На стыке лингвистики и психологии.
Информационно-аналитическая экспертиза. Исследует информацию с точки зрения достоверности и происхождения. Не является судебной в строгом смысле. Цель — верификация информации, а не формирование доказательств.
Разграничение этих видов — не академическое упражнение. Неправильное определение вида экспертизы ведёт к постановке вопросов, выходящих за пределы компетенции эксперта. И тогда — либо отказ от решения, либо выход за пределы компетенции, либо — что хуже всего — ошибочные выводы.
ГЛАВА 3. ПРАВОВЫЕ И ОРГАНИЗАЦИОННЫЕ АСПЕКТЫ: КАК НЕ ПОТЕРЯТЬ ДОКАЗАТЕЛЬСТВА ПО ДОРОГЕ
3.1. Процессуальный статус: экспертиза, которая может спасти или уничтожить дело
Судебная компьютерно-техническая экспертиза — это процессуальное действие. Её статус определяется УПК, ГПК, АПК, КоАП. Эти кодексы устанавливают основания и порядок назначения, права и обязанности эксперта, требования к заключению и процедуру его оценки.
В уголовном процессе СКТЭ назначается, когда требуются специальные знания в области компьютерных технологий. Типичные основания: расследование преступлений в сфере компьютерной информации, а также традиционных преступлений, где компьютерные средства использовались как инструмент или хранилище.
Особенность: объекты часто требуют оперативного исследования. Волатильность данных, риск удалённого уничтожения, возможность изменения при неправильном обращении — всё это создаёт необходимость в назначении экспертизы в кратчайшие сроки. В некоторых случаях требуется участие специалиста уже на стадии изъятия.
В гражданском и арбитражном процессе СКТЭ назначается при спорах о защите интеллектуальной собственности, трудовых спорах, корпоративных конфликтах. Здесь цифровые доказательства могут стать решающими.
3.2. Компетенция эксперта: где заканчиваются знания и начинается блеф
Компетенция эксперта-компьютерщика определяется его специальными знаниями и рамками экспертной специальности. В системе Минюста это специальность 21.1 «Исследование информационных компьютерных средств». Эксперт обязан иметь сертификат соответствия. Сертификаты имеют срок действия. Перед заключением договора рекомендуется проверять актуальность.
Компетенция включает: знание аппаратного обеспечения, операционных систем, файловых систем, прикладного ПО, сетевых технологий, методов и инструментов цифровой криминалистики, процессуальных норм. Эксперт должен уметь работать с разными типами носителей, разными ОС, разными файловыми системами.
Важный аспект: понимание границ своих знаний. Эксперт-компьютерщик — не лингвист, не психолог, не авторовед. Если вопрос выходит за пределы компетенции — отказ или инициирование комплексной экспертизы.
3.3. Организация и производство: этапы, которые нельзя пропустить
Производство СКТЭ включает несколько этапов.
Подготовительный. Ознакомление с постановлением, уяснение вопросов, проверка достаточности материалов. Если материалов недостаточно — ходатайство о предоставлении дополнительных.
Осмотр и фиксация объектов. Визуальный осмотр, описание внешнего состояния, фиксация идентификационных признаков. При осмотре системного блока — извлечение жёсткого диска, подключение монитора, клавиатуры, определение установок BIOS, загрузка с системной дискеты эксперта, диагностирование аппаратных компонентов.
Создание копий (образов). Ключевой этап для обеспечения сохранности доказательств. Создание посекторной копии позволяет исследовать без риска изменения оригинала. Используются аппаратные блокираторы записи. Копия верифицируется путём сравнения хеш-сумм.
Лабораторное исследование. Анализ копий с использованием специализированного ПО. Решение задач, сформулированных в постановлении.
Оформление результатов. Составление заключения. Описание исследований, методов, инструментов, результатов, выводов. Заключение должно быть полным, объективным, обоснованным.
3.4. Особенности исследования отдельных видов объектов: от жёстких дисков до облаков
Жёсткие диски и твердотельные накопители. Определение класса, интерфейса, состояния, параметров. Подключение к стендовому компьютеру. Выявление таблицы разделов. Поиск удалённой информации в нераспределённом пространстве.
Мобильные устройства. Специфика архитектуры, разнообразие платформ, типы данных. Извлечение данных о звонках, SMS, мессенджерах, геолокации, фотографиях. Методы: логическое, файловое, физическое извлечение. Инструменты: Cellebrite UFED, Oxygen Forensic Detective, MSAB XRY.
Сетевой трафик. Анализ дампов пакетов, логов proxy, firewall, веб-серверов. Инструменты: Wireshark, NetworkMiner, ELK Stack, Splunk. Реконструкция сетевых атак, выявление IP-адресов, установление каналов утечки.
Оперативная память. Анализ дампов памяти, файлов гибернации. Инструменты: Volatility Framework, Rekall, Belkasoft RAM Capturer. Обнаружение сетевых соединений, нешифрованных ключей, внедрённых процессов.
Программное обеспечение. Определение характеристик, функционального назначения, контрафактности, наличия вредоносных компонентов. Дизассемблеры, отладчики, средства динамического анализа. Реверс-инжиниринг.
ГЛАВА 4. СОВРЕМЕННЫЕ ТЕХНОЛОГИЧЕСКИЕ ВЫЗОВЫ: ПОЧЕМУ ЭКСПЕРТ ВСЕГДА В ДОГОНЯЮЩИХ
4.1. Анти-форензика: когда подозреваемый умнее эксперта
Анти-форензика — это совокупность методов и средств, направленных на затруднение расследования. Удаление и перезапись данных, шифрование, стеганография, фальсификация метаданных, виртуальные машины, обфускация кода.
Если злоумышленник использовал эффективные методы сокрытия, эксперт может не обнаружить следов. Это приведёт к ложноотрицательному результату. С другой стороны, эксперт должен уметь выявлять признаки применения анти-форензических методов. Сами эти признаки могут свидетельствовать о попытке сокрытия — и, следовательно, о наличии противоправного умысла.
Противодействие анти-форензике требует постоянного обновления арсенала. Исследования ведутся в рамках DFRWS, публикуются в Forensic Science International: Digital Investigation, IEEE Transactions on Information Forensics and Security.
4.2. Облачные вычисления: данные, которые вам не принадлежат
Облачные сервисы радикально меняют ландшафт. Данные хранятся не на локальных устройствах, а в Google Drive, Dropbox, OneDrive, iCloud, AWS, Azure. Доступ — через интернет.
Возможности: провайдеры сохраняют обширные логи доступа, метаданные, историю версий. Проблемы: юрисдикционные вопросы, сложность получения доступа без согласия пользователя или провайдера, риск безвозвратной утраты данных.
Облачная форензика (Cloud Forensics) — в стадии становления. Требует новых методов получения и анализа данных, учёта распределённой природы сервисов, обеспечения процессуальной допустимости.
4.3. Интернет вещей: когда ваш холодильник — свидетель
Устройства IoT — умные колонки, камеры, термостаты, датчики, носимые устройства — генерируют огромные объёмы данных. Эти данные могут иметь доказательственное значение. Но они часто хранятся в облачных сервисах производителей, доступ к которым ограничен. Устройства IoT имеют ограниченные вычислительные ресурсы, что затрудняет применение стандартных методов сбора.
Экспертиза IoT требует интеграции методов компьютерно-технической экспертизы с методами анализа данных из различных источников. Реконструкция событий может включать корреляцию информации от множества устройств.
4.4. Искусственный интеллект: когда «чёрный ящик» выносит вердикт
ИИ открывает новые перспективы для автоматизации. Машинное обучение может применяться для поиска релевантных данных, выявления аномалий, классификации файлов, обнаружения вредоносного ПО. Большие языковые модели (LLM) — например, ForensicLLM — могут помогать в анализе документации, интерпретации артефактов, формулировании выводов.
Но применение ИИ ставит новые вопросы: как обеспечить верифицируемость выводов, полученных с использованием «чёрного ящика»? Как оценивать надёжность ИИ-инструментов? Как документировать процесс, если он включает недетерминированные алгоритмы? Эти вопросы требуют серьёзного осмысления.
4.5. Международное сотрудничество: когда преступник в одной стране, а сервер — в другой
Компьютерная преступность носит трансграничный характер. Это делает необходимым международное сотрудничество. Гармонизация подходов к сбору, анализу и представлению цифровых доказательств — актуальная задача.
Международные организации (ООН, Совет Европы, Интерпол, Европол) разрабатывают рекомендации и стандарты. Будапештская конвенция устанавливает общие принципы сотрудничества. Но практическая реализация сталкивается с различиями в национальном законодательстве, уровне технической оснащённости, квалификации экспертов.
Для информационной экспертизы это означает необходимость учёта международных стандартов, развития сотрудничества между экспертными учреждениями разных стран, унификации методик.
ГЛАВА 5. ТИПОВЫЕ ВОПРОСЫ: КАК НЕ ПОСТАВИТЬ ЭКСПЕРТА В ТУПИК
5.1. Общие принципы: пять правил, которые сэкономят вам время и деньги
Принцип соответствия компетенции. Вопросы должны относиться к области специальных знаний эксперта-компьютерщика. Недопустимо ставить вопросы правового характера («является ли информация экстремистской?»), вопросы, требующие психологических или лингвистических знаний, а также вопросы, не требующие специальных знаний («содержится ли на диске файл с названием «документ.doc»?»).
Принцип конкретности. Вопросы должны быть конкретными. Формулировки типа «какая информация содержится на компьютере?» — слишком общие. Указывайте, какая именно информация интересует: файлы определённого типа, документы за период, переписка с конкретными лицами.
Принцип диагностического или идентификационного характера. Вопросы должны быть направлены на установление фактов, а не на оценку. Эксперт устанавливает технические обстоятельства, но не даёт юридической квалификации.
Принцип разделения по видам экспертизы. Если требуется комплексная экспертиза, вопросы должны быть чётко разделены между экспертами разных специальностей.
Принцип учёта состояния объекта. Учитывайте, в каком состоянии представлен объект: изъят в выключенном состоянии или в рабочем режиме, сохранены ли данные, есть ли основания полагать, что информация изменена или уничтожена.
5.2–5.8. Вопросы по видам экспертизы: от аппаратной до комплексной
Каждый вид экспертизы имеет свой набор типовых вопросов. Аппаратно-компьютерная: о природе и характеристиках объекта, о носителях, о конфигурации. Программно-компьютерная: о составе ПО, о легальности, о функциональных возможностях. Информационно-компьютерная: о наличии и локализации информации, о свойствах, о хронологии, о соответствии материалам дела, о переписке, о посещении сайтов. Компьютерно-сетевая: о конфигурации сети, о соединениях, о сетевом оборудовании, о сетевых атаках. Мобильные устройства: о данных, о приложениях, о состоянии. Вредоносное ПО: о наличии, о функциональных возможностях, о происхождении. Комплексная: на стыке с лингвистикой, психологией, автороведением.
5.9. Вопросы, которые не следует ставить: чёрный список
Вопросы правового характера: является ли информация экстремистской, клеветнической, оскорбительной, конфиденциальной, коммерческой тайной; имеются ли в действиях пользователя признаки состава преступления.
Вопросы, не требующие специальных знаний: содержится ли на диске файл с определённым названием; имеется ли папка с определённым названием; каков размер файла; какова дата создания файла (при наличии метаданных, доступных без специального анализа); сколько файлов на диске.
Вопросы, выходящие за пределы компетенции: каково психологическое состояние пользователя в момент создания файла; каковы мотивы; является ли текст плагиатом; каково влияние информации на общественное мнение; каковы намерения автора.
Вопросы, решение которых невозможно в силу объективных причин: восстановите всю удалённую информацию (если перезаписана — невозможно); установите, кто именно нажимал на клавиши (если пользовались несколько человек — невозможно); установите способ удаления (если следы не сохранились — невозможно); установите точное время создания файла (если системное время изменено — невозможно).
5.10. Примеры формулировок: пять ситуаций из жизни
Ситуация 1: неправомерный доступ. Вопросы о следах доступа, учётных записях, изменении паролей, программах доступа, копировании, сетевых соединениях, вредоносном ПО, хронологии.
Ситуация 2: распространение вредоносного ПО. Вопросы о наличии, типе, функциях, механизме распространения, исходных кодах, средствах разработки, следах компиляции, происхождении.
Ситуация 3: мошенничество. Вопросы о документах, содержании, следах редактирования, соответствии материалам дела, следах создания подделок, программах, хронологии, удалении.
Ситуация 4: преступления против половой неприкосновенности. Вопросы о файлах, содержании, скачивании, сайтах, переписке, файлообменных сетях, IP-адресах.
Ситуация 5: нарушение авторских прав. Вопросы о программах, контрафактности, признаках нелицензионного ПО, происхождении, средствах обхода защиты, установке с нелегальных источников, создании и распространении контрафакта.
5.11. Значение правильной постановки: почему это важно
Правильная постановка вопросов влияет на полноту исследования, достоверность выводов, процессуальную допустимость, сроки, стоимость. Четко сформулированные вопросы позволяют эксперту сосредоточиться на релевантных данных. Слишком узкая постановка — риск пропуска значимых обстоятельств. Вопросы, выходящие за пределы компетенции, — риск отказа или выхода за пределы. Нарушение процессуальных норм — риск признания заключения недопустимым.
ГЛАВА 6. ПРАКТИЧЕСКИЕ КЕЙСЫ: ДЕСЯТЬ ИСТОРИЙ О ТОМ, КАК ЭТО РАБОТАЕТ НА САМОМ ДЕЛЕ
Кейс 1. Неправомерный доступ: когда «временная» учётная запись становится главной уликой
Гражданин К. подозревался в доступе к серверу коммерческой организации. Сервер изъят в рабочем состоянии, но подозреваемый уже уволился, и часть данных могла быть удалена.
Вопросы: следы доступа, учётные записи, копирование, сетевые соединения, хронология, удаление.
Методы: EnCase, FTK Imager, Autopsy. Побитовый образ. Анализ журналов Windows, аудита, реестра. Восстановление удалённых файлов.
Выводы: обнаружена учётная запись «admin_temp», созданная за три дня до инцидента. Подключение с внешнего IP. Копирование базы клиентов (2,3 ГБ) на USB. Сетевые соединения с узлом, IP которого совпадает с адресом подозреваемого. Хронология: создание учётной записи — 12.03, копирование — 15.03 в 02:47, удаление журналов — 15.03 в 03:12. Часть удалённых журналов восстановлена.
Значение: комплексный анализ журналов и артефактов реестра позволяет установить факт доступа даже при попытке сокрытия.
Кейс 2. Вредоносное ПО: когда «просто программа» оказывается шифровальщиком
Гражданин М. обвинялся в создании и распространении вредоносной программы для шифрования файлов с целью вымогательства. Изъяты ноутбук и внешний диск.
Вопросы: наличие, тип, функции, исходные коды, средства разработки, происхождение, компиляция, распространение.
Методы: статический и динамический анализ, дизассемблирование (IDA Pro, Ghidra), эмуляция (Cuckoo Sandbox), анализ исходного кода.
Выводы: на диске — исполняемые файлы с признаками шифровальщика. Тип: программа-вымогатель (ransomware). Обнаружены исходные коды на Python и C++, сборочные скрипты. Компиляция производилась на этом ноутбуке. Следы отправки по email и Telegram. Установлен C2-сервер.
Значение: комплексный подход — анализ кода, следов разработки и распространения.
Кейс 3. Мошенничество: когда метаданные рассказывают больше, чем сам документ
Гражданка С. обвинялась в мошенничестве с использованием поддельных электронных документов. Изъят персональный компьютер.
Вопросы: документы, содержание, следы редактирования, соответствие материалам дела, следы создания подделок, программы, хронология, удаление.
Методы: анализ файловой системы, метаданных (автор, дата, программа), журналов приложений, восстановление удалённых файлов, сравнение с материалами дела.
Выводы: документы совпадают с материалами дела. Созданы в Word и Excel. Метаданные содержат сведения об авторе (учётная запись «S.»), дате, изменении. Обнаружены следы редактирования: изменены реквизиты, суммы, даты. Часть документов создана путём редактирования существующих. Восстановлены удалённые документы. Хронология соотнесена с периодами сделок.
Значение: анализ метаданных и восстановление удалённых файлов — ключ к установлению факта подделки.
Кейс 4. Преступления против половой неприкосновенности: когда файлообменная сеть становится доказательством
Гражданин Т. обвинялся в распространении материалов порнографического характера с несовершеннолетними через файлообменные сети. Изъяты компьютер и внешний накопитель.
Вопросы: файлы, содержание, скачивание, сайты, переписка, файлообменные сети, IP-адреса.
Методы: анализ файловой системы, поиск по типу и содержанию, анализ кэша браузеров, журналов torrent-клиентов, переписки, сетевых артефактов.
Выводы: на накопителе — файлы с запрещённым содержанием. Скачаны через BitTorrent; в журналах — данные о раздачах и IP-адресах пиров. Следы посещения специализированных сайтов. В кэше — страницы с описанием и ссылками. Переписка в Telegram подтверждает умысел. IP-адреса совпадают с данными провайдера.
Значение: анализ файлообменных сетей, кэша и переписки — ключ к установлению факта распространения.
Кейс 5. Нарушение авторских прав: когда крэк — это улика
Индивидуальный предприниматель Л. обвинялся в использовании нелицензионного ПО. Изъяты компьютеры.
Вопросы: программы, контрафактность, признаки нелицензионного ПО, происхождение, средства обхода защиты, установка с нелегальных источников, создание и распространение контрафакта.
Методы: анализ установленного ПО, лицензионных ключей, реестра, поиск крэков и патчей, анализ журналов установки, сетевых соединений.
Выводы: установлены Windows, Microsoft Office, Adobe Photoshop, CorelDRAW, 1С. Часть программ используется без лицензий; обнаружены крэки и патчи. В реестре — записи о модификации лицензионных данных. Следы скачивания дистрибутивов и крэков с торрентов. Часть ПО распространялась по локальной сети. Лицензионные соглашения отсутствуют.
Значение: методика выявления контрафактного ПО — анализ реестра, поиск крэков, анализ сетевых артефактов.
Кейс 6. Кибербуллинг: когда удалённые сообщения возвращаются
Гражданка О. обратилась в суд с заявлением о защите чести и достоинства. Подозреваемая — гражданка В. — отрицала причастность.
Вопросы: переписка, содержание, устройство и учётная запись, удаление, восстановление, время, множественные учётные записи.
Методы: анализ мобильного устройства (Cellebrite UFED, Oxygen Forensic Detective), анализ баз данных соцсетей, восстановление удалённых сообщений, анализ метаданных.
Выводы: обнаружены данные соцсети с перепиской с учётной записью заявительницы. Содержание включает оскорбления. Сообщения отправлены с учётной записи гражданки В. Обнаружены следы удаления; восстановление выявило удалённые сообщения, в том числе с угрозами. Время соответствует материалам дела. Использовались две учётные записи: личная и анонимная; сообщения — с личной.
Значение: мобильная криминалистика позволяет установить факты кибербуллинга и идентифицировать отправителя.
Кейс 7. Хищение через онлайн-банк: когда троян — главный свидетель
Гражданин П. обвинялся в хищении денег со счёта гражданки Р. через онлайн-банк. Подозреваемый утверждал, что операции провела сама потерпевшая.
Вопросы: следы работы с онлайн-банком, устройство и IP, операции и хронология, вредоносное ПО, копирование реквизитов, соответствие данным банка, средства удалённого доступа.
Методы: анализ браузеров (история, кэш, cookies), журналов банка, сетевых соединений, поиск вредоносного ПО, системных журналов, удалённых файлов.
Выводы: обнаружены следы посещения сайта банка; в истории — страницы входа. Вход осуществлялся с этого компьютера; IP совпадает с данными банка. Хронология операций совпадает. Обнаружен троян для перехвата данных карт; запущен на этом компьютере. Следы копирования реквизитов на внешний носитель. Операции проводились в период отсутствия потерпевшей дома.
Значение: комплексный анализ браузерных артефактов, журналов банка и вредоносного ПО — ключ к установлению несанкционированного доступа.
Кейс 8. Нарушение правил эксплуатации сети: когда настройки убивают бизнес
В результате сбоя в локальной сети коммерческой организации нанесён ущерб. Подозревался сотрудник с доступом к настройкам.
Вопросы: конфигурация, устройства, журналы, следы изменения настроек, подключения, признаки атаки, время и причина сбоя.
Методы: анализ конфигурации маршрутизаторов и коммутаторов, журналов событий, трафика, подключённых устройств, целостности настроек.
Выводы: конфигурация включала маршрутизатор, коммутатор, точки доступа. В журналах — записи об изменении VLAN и таблицы маршрутизации с IP подозреваемого. Изменения внесены за 15 минут до сбоя. Следы подключения с учётной записью администратора; пароль скомпрометирован. Внешней атаки нет; сбой вызван некорректными изменениями. Хронология: подключение — 10:05, изменения — 10:12, сбой — 10:27.
Значение: анализ журналов сетевого оборудования — ключ к установлению причины сбоя и ответственного.
Кейс 9. Наркотики в даркнете: когда Tor не спасает
Гражданин Д. обвинялся в сбыте наркотиков через интернет-магазин в даркнете. Изъяты ноутбук и смартфон.
Вопросы: Tor, даркнет, переписка, криптокошельки, заказы и клиенты, удаление, IP и MAC.
Методы: анализ браузеров (Tor Browser, история, закладки), криптокошельков, переписки (Telegram, Jabber), файловой системы, восстановление удалённых данных, сетевых артефактов.
Выводы: на ноутбуке — Tor Browser; в истории — адреса.onion, включая магазин наркотиков. Данные криптокошелька (Bitcoin) с транзакциями. В Telegram — переписка с клиентами: заказы, цены, доставка. На смартфоне — фото упаковок и координаты закладок. Восстановлены удалённые файлы со списком клиентов. IP и MAC совпадают с данными провайдера.
Значение: возможности экспертизы при расследовании преступлений с использованием анонимных сетей и криптовалют.
Кейс 10. Разглашение коммерческой тайны: когда USB-флешка стоит карьеры
Сотрудник компании Н. подозревался в копировании конфиденциальной информации и передаче конкурентам. Изъяты рабочий ноутбук и личный внешний накопитель.
Вопросы: конфиденциальные файлы, содержание, копирование, способ и время, передача по сети, удаление, соответствие материалам дела.
Методы: анализ файловой системы, поиск по содержанию и метаданным, журналов доступа, истории браузеров и облачных сервисов, переписки, восстановление удалённых файлов, сравнение с материалами дела.
Выводы: на внешнем накопителе — файлы с клиентской базой и коммерческими предложениями; метаданные подтверждают авторство и организацию. Копирование с рабочего ноутбука; в журналах Windows — события подключения USB и копирования. Следы отправки по email и через облако. Восстановлены удалённые файлы с конфиденциальной информацией. Сравнение с материалами дела подтвердило идентичность. Хронология: копирование — 05.04 в 18:30, отправка — 05.04 в 19:15.
Значение: методика расследования дел о разглашении коммерческой тайны — анализ метаданных, журналов доступа, восстановление удалённых файлов.
ГЛАВА 7. СЛОЖНОСТИ: ПОЧЕМУ ЭКСПЕРТИЗА — ЭТО НЕ ПРОГУЛКА В ПАРКЕ
7.1. Технические сложности: когда железо подводит
Неисправность оборудования. Компьютер может быть изъят в нерабочем состоянии, иметь повреждения накопителя, материнской платы. Эксперт вынужден либо восстанавливать работоспособность, либо извлекать носитель и исследовать отдельно.
Несовместимость или устаревание интерфейсов. Устаревшие интерфейсы (IDE, SCSI), для которых нет адаптеров. Устаревшие мобильные устройства, ОС, ПО.
Большие объёмы данных. Носители до десятков терабайт. Полное копирование — дни и недели. Анализ — месяцы. Сроки и ресурсы.
Шифрование. BitLocker, FileVault, LUKS, VeraCrypt, TrueCrypt. При отсутствии ключей доступ невозможен. Экспертиза приостанавливается до получения ключа.
Облачные хранилища. Локально — только кэш, журналы синхронизации, временные файлы. Полный доступ — только при наличии учётных данных и согласия провайдера.
7.2. Информационные сложности: когда данные исчезают
Удаление или перезапись. Если кластеры перезаписаны — восстановление невозможно. Программы безопасного удаления (Eraser) уничтожают следы.
Изменение системного времени. Искажение временных меток, журналов. Установление хронологии затруднено.
Отсутствие или повреждение метаданных. Метаданные очищены намеренно. Установить автора и дату невозможно.
Антикриминалистические средства. Очистка следов (CCleaner, BleachBit), анонимизация (Tor, VPN), изменение метаданных, стеганография.
Неполнота или противоречивость данных. Изъята только часть носителя. Данные из разных источников не совпадают. Однозначные выводы невозможны.
7.3. Методические сложности: когда нет утверждённых методик
Отсутствие стандартизированных методик. Разнобой в подходах, инструментах, выводах.
Быстрое устаревание инструментов. Новые устройства, форматы, ОС. Постоянное обновление.
Сложность анализа вредоносного ПО. Обфускация, полиморфизм, антиотладочные приёмы. Недели на понимание функциональности.
Необходимость комплексного анализа. Координация между экспертами разных специальностей. Организационные сложности.
Ограниченность инструментов для отдельных форматов. Проприетарные базы данных, специализированные форматы. Привлечение профильных специалистов.
7.4. Организационные сложности: когда процессуальные ошибки убивают доказательства
Нарушение правил изъятия. Изъятие в рабочем состоянии без выключения, отсутствие пломбировки, нарушение целостности упаковки.
Ненадлежащее хранение. Влага, температура, магнитные поля, механические повреждения.
Большое количество объектов. 50 компьютеров — месяцы исследования.
Сжатые сроки. Давление на эксперта, снижение качества.
Взаимодействие с провайдерами. Официальные запросы, длительное ожидание, не всегда результат.
7.5. Процессуальные сложности: когда юристы не понимают технарей
Некорректная постановка вопросов. Выход за пределы компетенции, нечёткие формулировки, правовые задачи.
Неполнота представленных материалов. Отсутствуют документы для сравнения, пароли, данные о конфигурации сети.
Оценка заключения эксперта. Признание недопустимым из-за нарушения процессуальных норм, выхода за пределы компетенции, использования неапробированных методов.
Необходимость участия в судебных заседаниях. Дополнительное время, отвлечение от других исследований.
Различия в подходах к оценке доказательств. Одни суды признают выводы достаточными, другие — требуют дополнительных исследований.
7.6. Этические и правовые сложности: когда эксперт между молотом и наковальней
Пределы компетенции. Соблазн дать ответ на вопрос, выходящий за пределы. Ошибочные выводы, дискредитация.
Конфиденциальность и защита персональных данных. Доступ к личной переписке, фотографиям. Риск разглашения.
Ответственность за достоверность выводов. Ошибочные выводы — несправедливый приговор. Моральная и профессиональная нагрузка.
Давление со стороны участников процесса. Следователь, прокурор, адвокат, обвиняемый. Требование нужных выводов.
Трансграничный характер данных. Серверы в других странах. Международные запросы. Месяцы ожидания.
7.7. Специфические сложности по видам экспертизы
Аппаратно-компьютерная: невозможность определить конфигурацию без документации; сложность определения факта вскрытия; ограниченность методов диагностики без нарушения целостности.
Программно-компьютерная: определение легальности без лицензионных документов; анализ программ с обфускацией; установление факта использования в конкретных целях.
Информационно-компьютерная: восстановление удалённой информации при перезаписи; установление авторства без метаданных; анализ больших объёмов неструктурированных данных.
Компьютерно-сетевая: отсутствие журналов; использование анонимизации; динамический характер данных (трафик не сохраняется).
Мобильные устройства: разнообразие платформ и версий; шифрование; ограниченность инструментов для новых моделей; быстрое устаревание.
Вредоносное ПО: обфускация и полиморфизм; антиотладочные и антивиртуальные приёмы; динамическая генерация кода; отсутствие документации и исходных кодов.
Комплексная: координация между экспертами; различия в методах; согласование выводов; организационные сложности.
7.8. Рекомендации по преодолению сложностей
На этапе изъятия: привлекать специалиста, соблюдать процессуальные нормы, обеспечивать сохранность, корректно выключать, пломбировать и маркировать.
На этапе назначения: чётко формулировать вопросы, учитывать компетенцию, определять объём, предоставлять материалы.
На этапе производства: использовать сертифицированное ПО, применять несколько методов, документировать все этапы, обеспечивать сохранность, соблюдать конфиденциальность.
На этапе оценки: разъяснять судам возможности и ограничения, обеспечивать проверяемость, участвовать в заседаниях.
На уровне учреждений: разрабатывать методики, обновлять инструментарий, повышать квалификацию, обмениваться опытом.
На уровне законодательства: совершенствовать нормы, учитывать специфику, обеспечивать баланс между эффективностью и защитой прав.
ГЛАВА 8. СТОИМОСТЬ: СКОЛЬКО СТОИТ ПРАВДА В ЦИФРОВОМ МИРЕ
8.1. Общие принципы: почему цена — это не просто цифра
Стоимость информационной экспертизы варьируется от нескольких тысяч до нескольких сотен тысяч рублей. Это обусловлено сложностью объекта, объёмом данных, количеством вопросов, квалификацией эксперта, регионом, срочностью, статусом учреждения.
Принцип трудозатрат. Основа — учёт рабочего времени. В государственных СЭУ Минюста — 100% затрат рабочего времени на экспертную работу. В частных — от 3000 рублей за эксперт-час.
Принцип сложности. Три категории сложности. Многообъектность (три и более объектов), большой объём материалов (более 200 листов), множественность вопросов (три и более), необходимость новых методик, комплексная/повторная/комиссионная экспертиза, выезд эксперта.
Принцип рыночного регулирования. В частном секторе — конкуренция, спрос, репутация, регион.
Принцип дифференциации по видам. Аппаратная, программная, информационная, сетевая, мобильные устройства, вредоносное ПО. Каждый вид — своя трудоёмкость.
Принцип учёта дополнительных услуг. Участие в суде, выезд, рецензирование, консультации, срочность.
8.2. Факторы, влияющие на стоимость
Объект: количество (три и более — вторая категория), тип и состояние (сервер дороже ПК; повреждённые — дороже), объём (терабайты — дороже), состояние данных (восстановление, расшифровка — дороже).
Задачи: количество вопросов (три и более — вторая категория), сложность (полноценное исследование дороже), специальные методы (разработка новых методик), дополнительные процедуры (восстановление, расшифровка, обход защиты, анализ вредоносного ПО).
Организация: статус учреждения (государственные — ниже, частные — выше), регион (Москва, СПб — дороже), срочность (30–100% надбавка), квалификация эксперта, выезд, комиссионный/комплексный характер (50% за двух экспертов, 100% за трёх и более).
8.3. Государственные расценки: пример Северо-Западного РЦСЭ
Техническая диагностика настольных ПК: 30 332 — 110 403 руб. Ноутбуков: 56 844 — 206 058 руб. Поиск информации на сайтах и в почте: 28 295 — 102 789 руб. Мобильные телефоны: 16 164 — 66 052 руб. Программные продукты: 56 844 — 206 058 руб. Участие в суде: 6 300 руб. Консультация: от 3 100 руб.
Примечания: +10% за каждый вопрос свыше трёх; +25% при увеличении объектов; +расходы на выезд; +50%/100% за комиссионную; +30% за срочность. Средняя стоимость в СЭУ Минюста в 2022 — 27 168 руб.
8.4. Частные расценки: рынок без правил
Федерация судебных экспертов: от 15 000 до 300 000 руб. Рецензирование: от 15 000 до 60 000 руб.
Москва: базовый анализ (1 носитель до 1 Тб) — 30 000–50 000 руб.; средняя сложность — 50 000–80 000 руб.; сложная (несколько носителей, RAID, взломанный сервер, шифрование, мобильные с обходом блокировки) — 80 000–150 000 руб. Рецензирование — от 15 000 до 60 000 руб. Консультация — от 5 000 руб. Участие в суде — договорная.
8.5. Стоимость по видам экспертизы
Аппаратная: диагностика ПК — от 30 000 руб., ноутбука — от 57 000 руб.
Программная: от 57 000 до 206 000 руб.
Информационная: поиск на сайтах и в почте — от 28 000 до 103 000 руб.
Сетевая: сопоставимо с информационной, зависит от инфраструктуры.
Мобильные устройства: от 16 000 до 66 000 руб.; с обходом блокировки — дороже.
Вредоносное ПО: до 300 000 руб. и более.
Комплексная: складывается из затрат по каждой специальности с повышающими коэффициентами.
8.6. Оплата в различных процессуальных ситуациях
Государственные СЭУ: государственное задание (уголовные, гражданские, арбитражные, административные — за счёт бюджета). Платная основа — по гражданским, административным, арбитражным делам, для физических и юридических лиц.
Частные организации: договорная основа, предоплата. Судебная экспертиза — по определению суда, оплата по договору.
Возмещение расходов: судебные издержки, распределяются по результатам дела. В уголовном — за счёт бюджета. На практике взыскание затруднено.
8.7. Экономическая целесообразность: когда экспертиза не стоит свеч
Соотношение стоимости и цены иска. Возможность получения доказательств иными способами. Вероятность решающего значения. Альтернативные источники. Иногда — консультация, рецензирование, выборочное исследование вместо полной экспертизы.
8.8. Способы снижения стоимости
Чёткая постановка вопросов. Ограничение объёма. Предоставление паролей и ключей. Своевременное обращение. Государственные учреждения. Квалифицированный, но не «раскрученный» эксперт. Отказ от срочности. Рецензирование вместо повторной экспертизы.
8.9. Проблемы и риски
Риск завышения стоимости. Риск снижения качества ради экономии. Риск неполного исследования. Проблема возмещения. Неопределённость итоговой стоимости.
8.10. Рекомендации
Запрашивать коммерческие предложения. Точно формулировать вопросы. Уточнять состав затрат. Учитывать процессуальные особенности. Планировать бюджет с запасом. Использовать рецензирование. Рассматривать альтернативы.
ГЛАВА 9. ГЛОССАРИЙ: СЛОВАРЬ ДЛЯ ТЕХ, КТО ХОЧЕТ ПОНИМАТЬ
Судебная экспертиза — процессуальное действие, состоящее из проведения исследований и дачи заключения экспертом по вопросам, требующим специальных знаний.
Информационная (компьютерно-техническая) экспертиза — вид судебной экспертизы, предметом которой являются фактические данные, устанавливаемые на основе специальных знаний в области информационных технологий и компьютерной техники.
Эксперт — лицо, обладающее специальными знаниями и назначенное для производства судебной экспертизы и дачи заключения.
Заключение эксперта — письменный документ, отражающий ход и результаты исследований, содержащий ответы на поставленные вопросы.
Специальные знания — знания, умения и навыки, приобретённые в результате профессионального обучения и практической деятельности.
Компетенция эксперта — круг вопросов, решение которых требует специальных знаний.
Комиссионная экспертиза — экспертиза, производимая несколькими экспертами одной специальности.
Комплексная экспертиза — экспертиза, производимая несколькими экспертами разных специальностей.
Повторная экспертиза — экспертиза при сомнениях в обоснованности заключения или противоречиях в выводах.
Дополнительная экспертиза — экспертиза при недостаточной ясности или полноте заключения.
Аппаратное обеспечение (hardware) — совокупность технических средств компьютерной системы.
Компьютерное средство — техническое устройство для обработки, хранения и передачи информации.
Процессор (CPU) — центральное устройство компьютера.
Оперативная память (RAM) — энергозависимая память для временного хранения данных.
Накопитель информации — устройство для долговременного хранения данных.
Жесткий диск (HDD) — накопитель на магнитных дисках.
Твердотельный накопитель (SSD) — накопитель на основе микросхем памяти.
RAID-массив — объединение нескольких накопителей в единый логический блок.
BIOS (UEFI) — базовая система ввода-вывода.
Материнская плата — основная плата компьютера.
Интерфейс подключения — способ подключения накопителя: SATA, IDE, SCSI, USB, NVMe, Thunderbolt.
MAC-адрес — уникальный идентификатор сетевого устройства.
IMEI — международный идентификатор мобильного оборудования.
Программное обеспечение (software) — совокупность программ и данных.
Операционная система (ОС) — комплекс программ для управления ресурсами и предоставления интерфейса.
Прикладная программа — программа для решения конкретных задач.
Системное программное обеспечение — программы для работы компьютерной системы.
Драйвер — программа для взаимодействия ОС с аппаратным устройством.
Утилита — вспомогательная программа.
Контрафактное ПО — ПО, распространяемое с нарушением авторских прав.
Лицензионное соглашение — договор между правообладателем и пользователем.
Крэк (crack) — программа для обхода защиты ПО.
Кейген (keygen) — программа для генерации лицензионных ключей.
Патч (patch) — программа для исправления или модификации ПО.
Реестр (Windows Registry) — база данных настроек Windows.
Метаданные — данные о данных: автор, дата, программа создания.
Компьютерная информация — информация, пригодная для обработки, хранения и передачи средствами компьютерной техники.
Файл — поименованная область на носителе.
Файловая система — часть ОС для организации хранения и доступа к файлам.
Кластер — минимальная единица хранения данных.
Сектор — минимальная адресуемая единица хранения.
Побитовая копия (образ) — точная копия всех данных носителя.
Хеш-сумма — уникальный идентификатор файла или образа.
Удаленный файл — файл, запись о котором удалена, но данные могут сохраняться.
Восстановление данных — извлечение удалённой, повреждённой или недоступной информации.
Форматирование — разметка носителя с удалением данных.
Перезапись — запись новых данных поверх старых.
Шифрование — преобразование данных в недоступную для чтения форму.
Дешифрование — обратное преобразование.
Стеганография — сокрытие информации в других данных.
Кэш — область для временного хранения данных.
Журнал (лог) — файл с записями о событиях.
Артефакт — след деятельности пользователя или системы.
Компьютерная сеть — совокупность устройств для обмена информацией.
Локальная сеть (LAN) — сеть на ограниченной территории.
Глобальная сеть (WAN) — сеть на больших территориях.
IP-адрес — уникальный адрес устройства в сети.
Доменное имя — символьное имя для адресации в Интернете.
Протокол — набор правил обмена данными.
Маршрутизатор (router) — устройство для передачи данных между сетями.
Коммутатор (switch) — устройство для объединения в локальную сеть.
Точка доступа (access point) — устройство для беспроводного подключения.
SSID — идентификатор беспроводной сети.
VPN — технология защищённого соединения.
Tor — анонимная сеть.
Прокси-сервер — промежуточный сервер.
Сетевая атака — действие против сети.
DDoS-атака — распределённая атака «отказ в обслуживании».
C2-сервер — сервер управления вредоносным ПО.
Мобильное устройство — портативное устройство для беспроводных сетей.
Смартфон — мобильный телефон с функциями ПК.
Планшет — мобильное устройство с сенсорным экраном.
Android — ОС для мобильных устройств Google.
iOS — ОС для мобильных устройств Apple.
IMSI — международный идентификатор абонента.
SMS — служба коротких сообщений.
MMS — служба мультимедийных сообщений.
Мессенджер — приложение для обмена сообщениями.
Геолокация — определение местоположения.
GPS — глобальная система позиционирования.
Сброс к заводским настройкам — удаление всех пользовательских данных.
Блокировка устройства — защита от несанкционированного доступа.
Вредоносное ПО (malware) — программа для несанкционированного доступа, повреждения, уничтожения или хищения информации.
Вирус — вредоносная программа, заражающая файлы.
Червь (worm) — вредоносная программа, распространяющаяся по сети.
Троян (trojan) — вредоносная программа под видом легальной.
Шпионское ПО (spyware) — программа для сбора информации.
Программа-вымогатель (ransomware) — программа для шифрования и вымогательства.
Ботнет — сеть заражённых компьютеров.
Кейлоггер — программа для регистрации нажатий клавиш.
Бэкдор (backdoor) — скрытый доступ к системе.
Эксплойт (exploit) — программа для использования уязвимости.
Обфускация — запутывание кода.
Полиморфизм — изменение кода при распространении.
Антиотладочные приемы — методы против анализа.
Песочница (sandbox) — изолированная среда для анализа.
Реверс-инжиниринг — анализ программы для восстановления логики.
Дизассемблирование — преобразование машинного кода в ассемблер.
Декомпиляция — преобразование в язык высокого уровня.
Криминалистический образ — побитовая копия носителя.
Хеширование — вычисление уникального идентификатора.
Carving (карвинг) — восстановление файлов по сигнатурам.
Анализ временных меток — исследование даты и времени.
Анализ журналов — исследование записей о событиях.
Анализ реестра — исследование базы данных настроек Windows.
Анализ артефактов — исследование следов деятельности.
EnCase — коммерческое ПО для криминалистического анализа.
FTK (Forensic Toolkit) — коммерческое ПО для криминалистического анализа.
Autopsy — бесплатное ПО для криминалистического анализа.
Cellebrite UFED — инструмент для извлечения данных из мобильных устройств.
Oxygen Forensic Detective — инструмент для анализа мобильных устройств.
IDA Pro — инструмент для дизассемблирования.
Ghidra — бесплатный инструмент для реверс-инжиниринга.
Cuckoo Sandbox — среда для динамического анализа.
Wireshark — инструмент для анализа трафика.
Volatility — инструмент для анализа оперативной памяти.
Постановление о назначении экспертизы — процессуальный документ следователя или суда.
Определение о назначении экспертизы — процессуальный документ суда.
Вопросы эксперту — задачи, поставленные перед экспертом.
Объект экспертизы — материальный носитель информации.
Образцы для сравнительного исследования — объекты для сравнения.
Выводы эксперта — ответы на поставленные вопросы.
Иллюстрации — графические материалы к заключению.
Ходатайство эксперта — обращение за дополнительными материалами.
Отвод эксперта — устранение эксперта от участия в деле.
Судебные издержки — расходы, связанные с рассмотрением дела.
Возмещение расходов на экспертизу — компенсация затрат.
Допустимость доказательств — соответствие требованиям процессуального закона.
Достоверность доказательств — соответствие действительности.
Доказательственная сила — способность устанавливать обстоятельства дела.
Аппаратно-компьютерная экспертиза — вид СКТЭ, предмет — аппаратные средства.
Программно-компьютерная экспертиза — вид СКТЭ, предмет — программное обеспечение.
Информационно-компьютерная экспертиза — вид СКТЭ, предмет — информация на носителях.
Компьютерно-сетевая экспертиза — вид СКТЭ, предмет — информационные процессы в сетях.
Экспертиза мобильных устройств — вид СКТЭ, предмет — данные мобильных устройств.
Экспертиза вредоносного ПО — вид СКТЭ, предмет — вредоносное ПО.
Комплексная информационная экспертиза — экспертиза, объединяющая компьютерно-техническое и иные исследования.
Антикриминалистические средства — программы и методы для затруднения анализа.
Цифровая тень — совокупность следов деятельности в цифровой среде.
Кибербуллинг — преследование с использованием компьютерных технологий.
Фишинг — мошенничество для получения конфиденциальных данных.
Социальная инженерия — манипулирование людьми для получения информации.
Даркнет — часть Интернета, доступная через специализированные средства.
Криптовалюта — цифровая валюта на основе криптографии.
Блокчейн — технология распределенного реестра.
ЗАКЛЮЧЕНИЕ: ПОЧЕМУ ВАМ СТОИТ ЗНАТЬ ОБ ИНФОРМАЦИОННОЙ ЭКСПЕРТИЗЕ, ДАЖЕ ЕСЛИ ВЫ НИКОГДА НЕ СУДИЛИСЬ
Информационная экспертиза — это не просто техническая процедура. Это процессуальный институт, который определяет, какие цифровые данные станут доказательствами, а какие — нет. Это поле боя, где сталкиваются юристы и технари, где ошибки на любом этапе — от изъятия до оценки заключения — могут привести к утрате доказательств или к несправедливому приговору.
Шесть выводов, которые стоит запомнить:
-
Информационная экспертиза — самостоятельный вид судебной экспертизы. Компьютерно-техническая экспертиза обладает собственным предметом, объектами, задачами и методами. Внутри этого класса — аппаратная, программная, информационная, сетевая, мобильные устройства, вредоносное ПО.
-
Правильная постановка вопросов — ключевое условие эффективности. Вопросы должны соответствовать компетенции эксперта, быть конкретными, носить диагностический или идентификационный характер, учитывать состояние объекта.
-
Существует категория вопросов, которые не следует ставить. Правовые вопросы, вопросы, не требующие специальных знаний, вопросы, выходящие за пределы компетенции, вопросы, решение которых невозможно в силу объективных причин.
-
Практика сопряжена со значительными сложностями. Технические, информационные, методические, организационные, процессуальные, этико-правовые. Преодоление требует системного подхода.
-
Стоимость варьируется в широких пределах. От 15 000 до 300 000 рублей и более. Зависит от вида, количества и сложности вопросов, объёма и состояния объектов, статуса учреждения, региона, срочности.
-
Терминологическая подготовка имеет важное значение. Владение профессиональной терминологией необходимо для корректной постановки вопросов, оценки заключения, подготовки документов.
Значение для судопроизводства. Компьютерные данные фиксируют практически все стороны деятельности человека. Эти данные, правильно изъятые, исследованные и оценённые, становятся мощным инструментом установления истины. Но они же легко изменяются, копируются, удаляются, шифруются, фальсифицируются. Ошибки на любом этапе — утрата информации или признание заключения недопустимым.
Тенденции. Рост объёмов и разнообразия данных. Усложнение технологий защиты. Распространение мобильных устройств. Развитие облачных технологий. Использование ИИ. Стандартизация и методическое обеспечение. Международное сотрудничество.
Рекомендации. Следователям и судьям — своевременно назначать, привлекать специалистов, чётко формулировать вопросы. Адвокатам — использовать результаты, инициировать дополнительные и повторные, привлекать специалистов для рецензирования. Экспертам — повышать квалификацию, соблюдать пределы компетенции, обеспечивать достоверность. Учреждениям — разрабатывать методики, обновлять инструментарий, повышать квалификацию. Законодателям — совершенствовать нормы, обеспечивать баланс.
Заключительные положения. Информационная экспертиза — это не просто совокупность технических методов. Это сложный процессуальный институт, эффективность которого зависит от согласованных действий всех участников, от качества регулирования, от уровня подготовки, от развития методической и инструментальной базы.
Компьютерные данные сегодня — неотъемлемая часть доказательственной базы по большинству дел. Умение правильно изъять, исследовать и оценить эти данные — необходимый элемент профессиональной компетенции современного юриста. Информационная экспертиза предоставляет мощный инструментарий, но его эффективное использование требует понимания как технических, так и процессуальных аспектов.
Развитие технологий не останавливается. Появление новых устройств, форматов, способов коммуникации, средств защиты будет ставить новые задачи. Но неизменным останется главное: экспертиза должна служить установлению истины, обеспечению законности и справедливости, защите прав и законных интересов граждан.
Тот, кто владеет этим знанием, получает ключ к пониманию современного цифрового мира и эффективному использованию его возможностей в интересах правосудия. Тот, кто игнорирует — рискует однажды обнаружить, что его «удалённые» файлы, «анонимные» сообщения и «безопасные» транзакции стали главными уликами в деле, которое он не контролирует.
Добро пожаловать в цифровую реальность. Здесь ваши следы остаются навсегда — или почти навсегда. Вопрос лишь в том, кто и как их прочитает.

Задать вопрос экспертам